目的と概要 実証実験の背景 課題 アドレス需要が旺盛な事業者は 1 年から 2 年分程度の IPv4 アドレス在庫しか確保していないと言われ IPv4 の後継規格である IPv6 の導入を急ぐとともに IPv4 アドレスの共有環境を検討せざるを得ない状況に直面している IPv4 アドレスの共有環境に

Similar documents
IPv4アドレス共有技術設計方法とネットワークデザイン上の注意点

IPv6普及・高度化推進協議会の概要

(Microsoft PowerPoint - 2.\(\220\274\222J\202\263\202\361\)JANOG ppt [\214\335\212\267\203\202\201[\203h])

スライド 1

conf_example_260V2_inet_snat.pdf

インターネット利用ソリューション

システムインテグレータのIPv6対応

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

0 NGN における当社利用部門サービスと網機能の対応関係及び各サービスのインタフェース条件等について 平成 2 8 年 1 1 月 3 0 日東日本電信電話株式会社西日本電信電話株式会社

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

4. 本オプションで提供する機能 基本機能 Microsoft Office 365 マイクロソフト社 Microsoft Office 365 の機能をそのまま利用できます アクティブディレクトリ連携サービス (Active Directory Federation Service: 以下 ADF

目次 はじめに KDDIのIPv6への取り組み auひかりのipv6 World IPv6 Dayに起きたこと World IPv6 Dayのその後 1

情報通信の基礎

Microsoft PowerPoint - TD_CGN.pptx

プロキシ・ファイアウォール       通信許可対象サーバリスト

スライド タイトルなし

中継サーバを用いたセキュアな遠隔支援システム

2 研究開発項目 高信頼リモート管理技術の研究開発 (1) リモート管理プロトコルポータル リモート管理マネージャプロトコル仕様書の作成 およびエージェント向けリモート管理マネージャ API 仕様書の作成を行った (2) リモート管理マネージャ技術リモート管理マネージャ通信基盤基本設計書の作成とリモ

2ACL DC NTMobile ID ACL(Access Control List) DC Direction Request DC ID Access Check Request DC ACL Access Check Access Check Access Check Response DC

_mokuji_2nd.indd

Microsoft PowerPoint - 今井.ppt

141201NetSCaler_CGNAT_brochure

スライド 1

本資料について

Microsoft Word - 平成19年度(ISP編).doc

付録 2 システムログ一覧 () 攻撃経路 1. ファイアウォール (FW) ネットワーク型 IPS/IDS Web サーバ AP サーバ DB サーバ プロキシサーバ エラーログ SSL ログ AP ログ ホストログ 非 日時 ファイアウォールホスト名 ファイアウォールルール名及び番号 インバウン

製品概要

前提情報

PowerPoint Presentation

投影用スライドタイトル

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

Microsoft PowerPoint - 03 【別紙1】実施計画案概要v5 - コピー.pptx

2014 年電子情報通信学会総合大会ネットワークシステム B DNS ラウンドロビンと OpenFlow スイッチを用いた省電力法 Electric Power Reduc8on by DNS round- robin with OpenFlow switches 池田賢斗, 後藤滋樹

PowerPoint Presentation

アマチュア無線のデジタル通信

Microsoft PowerPoint - d2-Shin Miyakawa-NTT-COM-IPv IW

Fujitsu Standard Tool

PowerPoint プレゼンテーション

中村隼大 鈴木秀和 内藤克浩 渡邊晃 名城大学理工学部愛知工業大学情報科学部

パブリック6to4リレールータに おけるトラフィックの概略

PowerPoint プレゼンテーション

Microsoft PowerPoint - 【Webnner】はじめてのHULFT-WebFT.pptx

SQLインジェクション・ワームに関する現状と推奨する対策案

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

第5回 マインクラフト・プログラミング入門

Microsoft Word - ID32.doc

Microsoft PowerPoint - IW2011_D2_Kawashimam_Presen [互換モード]

Mobile IPの概要

Microsoft Word - FortiGate-iPhone_VPN_Setup-Guide_v1.0_J_ doc

Microsoft Word - トンネル方式(3 UNI仕様書5.1版)_ _1910.doc

第5回_ネットワークの基本的な構成、ネットワークの脆弱性とリスク_pptx

内容 1 本書の目的 用語 WiMAX WiMAX LTE WiMAX2+ サービス WiMAX サービス WiMAX2+ デバイス ノーリミットモード

索引

IPsec徹底入門

総セク報告書(印刷発出版_.PDF

設定画面から ネットワーク設定 をタップします 管理者パスワード をタップします 管理者パスワードを入力して管理者としてログインします 管理者パスワードを入力して管理者としてログインします IPv4 設定 の IPv4 アドレス の値を確認します ネットワーク設定 をタップします もしくは ホーム画

PowerPoint プレゼンテーション

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

FUJITSU Cloud Service for OSS 「コンテナサービス」 ご紹介資料

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

<4D F736F F F696E74202D D188E690A78CE482C98AD682B782E98EC091D492B28DB88C8B89CA2E707074>

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

スライド 1

POWER EGG 3.0 Office365連携

SMB スイッチ CLI に SSH を使用してアクセスするか、または Telnet で接続して下さい

Attack Object Update

UNIVERGE SG3000 から SG3600 Ver.6.2(2012 年モデル ) への 移行手順 All Rights Reserved, Copyright(C) NEC Corporation 2017 年 11 月 4 版

ブロードバンドルータにおける問題(オープンリゾルバ)の解説、対策の説明

FUJITSU Cloud Service K5 認証サービス サービス仕様書

ECALGAセミナー2018 情報技術委員会活動概況

高速バックボーンネットワークにおける公平性を考慮した階層化パケットスケジューリング方式

これだけは知ってほしいVoIPセキュリティの基礎

IPv6 普及への貢献 1

本製品に接続された端末の IPv6 情報が表示されます 端末に割り当てられた IPv6 アドレス IPv6 アドレスを取得した端末の MAC アドレスが確認できます 注意 : 本ページに情報が表示されるのは本製品が 上位から IPv6 アドレスを取得した場合のみとなります DDNSサービス :DDN

ACTIVEプロジェクトの取り組み

15群(○○○)-8編

VoIP ゲートウェイ WEB 操作ガイド GW(COT)/GW(BRI) 第 1.0 版 2019 年 4 月 ソフトバンク株式会社

Mobile Access IPSec VPN設定ガイド

Microsoft PowerPoint - janog15-irr.ppt

2.5 トランスポート層 147

SHODANを悪用した攻撃に備えて-制御システム編-

Master'sONEセキュアモバイル定額通信サービス(MF120)設定手順書(Ver1_2).doc

VPN 接続の設定

novas HOME+CA WEB 設定画面アクセス方法 novas HOME+CA の WEB 設定画面接続方法 本製品の設定は WEB 設定画面から変更できます WEB 設定画面のアクセス方法は以下のとおりです 1 本製品と有線または無線 LAN で接続した端末で WEB ブラウザを起動します

インターネット協会迷惑メール対策委員会 インターネット協会は 2001 年に設立された財団法人 賛助会員 94 社 (2010 年 12 月 7 日現在 ) 迷惑メール対策委員会 2004 年に設立 メンバーは ISP の他 大学 企業関係者 それらにサービスを提供する SIer など 2005 年

<4D F736F F F696E74202D DB A B C C815B E >

目次 1. クライアント証明書のダウンロードとインストール ログイン ( 利用者証明書管理システム ) クライアント証明書のダウンロード クライアント証明書のインストール VPN ソフト (FortiClient) のインス

目次 はじめに 1サーバ作成 2 初期設定 3 利用スタート 付録 Page.2

Symantec Endpoint Protection 12.1 の管理練習問題 例題 1. 管理外検出でネットワーク上のシステムを識別するとき 次のどのプロトコルが使用されますか a. ICMP b. TCP c. ARP a. UDP 2. ある管理者が Symantec Endpoint P

Sea-NACCS 利用者研修 【通関編】

スライド 0

スライド 0

R80.10_FireWall_Config_Guide_Rev1

2. ネットワークアプリケーションと TCP/IP 2.1. クライアント / サーバモデル TCP/IP プロトコルに従うネットワークアプリケーションの典型的モデルは, クライアント / サーバモデルである. クライアント / サーバモデルでは, クライアントからの要求に対してサーバがサービスを提

PowerPoint Presentation

PowerPoint プレゼンテーション

企業ネットワークへのIPv6導入の是非

Microsoft Word - Gmail-mailsoft_ docx

Real4Dumps Real4dumps - Real Exam Dumps for IT Certification Exams

平成18年度電気関係学会東海支部連合大会

Transcription:

資料 26-1 平成 24 年度 IPv4 アドレスの枯渇に伴う情報セキュリティ等の課題への対応に関する実証実験の請負結果報告 (IPv4 アドレス共有技術導入に係る諸課題とその対策 ) NTTコミュニケーションズ株式会社先端 IPアーキテクチャセンタ宮川晋 2013 年 7 月 1 日

目的と概要 実証実験の背景 課題 アドレス需要が旺盛な事業者は 1 年から 2 年分程度の IPv4 アドレス在庫しか確保していないと言われ IPv4 の後継規格である IPv6 の導入を急ぐとともに IPv4 アドレスの共有環境を検討せざるを得ない状況に直面している IPv4 アドレスの共有環境に関しては 運用 情報セキュリティ対策等に係るノウハウが十分に蓄積 共有されておらず これまでの情報セキュリティ対策が機能しなくなる等の問題や アプリケーション等に予期しない問題を引き起こすおそれがあることが指摘されている IPv4 アドレス共有技術 CGN(Career Grade Nat): 一つのグローバル IPv4 アドレスを複数のユーザで共有する技術 < 実証実験環境 ( イメージ )> BGPルータルータルータ Internet < 調査 実証実験内容 > (1) アドレス共有技術の導入における情報セキュリティ確保に係る課題への対処 (2) アドレス共有技術の導入におけるログ情報の取得 管理に係る課題への対処 LB/FW DNS, mail スイッチ SSH LB/FW (3) アドレス共有技術によるセッション数制限の最適化及び新技術 (Web ソケット ) 導入の効果 サーバ CGN サーバ (4) アドレス共有技術 (CGN) の導入範囲 ( 配置箇所 数量等 ) の最適化 (5) アドレス共有技術の導入におけるアプリケーションへの影響への対処 2

結果報告 (1) アドレス共有技術の導入における情報セキュリティ確保に係る課題への対処 課題 (1) アドレス共有技術の導入における情報セキュリティ確保 一つのグローバル IPv4 アドレスを共有している複数ユーザのうちの一人が攻撃を仕掛けた場合 その IP アドレスからの通信を遮断すると 善良なユーザまで巻き添えにしてしまうため 結果として ACL 利用による情報セキュリティ対策ができなくなるという問題がある ACL(Access Control List): アクセス制御リスト個々のネットワーク利用者が持つアクセス権限等を列挙したリスト ネットワーク上に存在する機器や情報の利用権限を一元管理するために導入される 実証内容 CGN 配下のユーザにホスト ID [*] という識別子を付与することで ユーザごとのアクセス制御が可能となるかの検証を実施 [*] クライアントの識別子 CGN からインターネットに向かう通信上において本識別子を付与して利用する 本検証用に 試作のホスト ID 処理機能及び FW 機能を持った CGN( セキュリティ強化版 CGN) を用意し 検証を実施 CGN においてホスト ID を付与することにより インターネットに存在するサーバにおいて ユーザの判別が可能となることが証明された これにより 悪意のあるユーザと善良なユーザを区別でき 悪意のあるユーザのみの通信を遮断するなどの情報セキュリティ対策を講じることが可能となる 3

結果報告 (2) アドレス共有技術の導入におけるログ情報の取得 管理に係る課題への対処 課題 (2) アドレス共有技術の導入におけるログ情報の取得 管理 ( ログ管理コストの増大 ) 従来 CGN で取得 管理すべきログは IP アドレスのみであったが ホスト ID によるセキュリティ対策を講じた場合 IP アドレス以外にも ホスト ID やソースポート番号のログを取得 管理することが必要となるため ログ情報が膨大となる 事業者は取得 管理すべきログ情報の増大により ログ情報の取得及び管理に多大なコストがかかることが懸念されている 実証内容 NAT テーブルの割当 消去 データ通信の開始 終了 送信先アドレス ポート情報といったログ情報について 実証により具体的なデータ量を把握するとともに 不必要なログの削減やログ形式の工夫によるログのデータ量の削減効果について検証を実施 すべてのログ情報を取得する場合のログデータ量を 100% としたときに 削減手法を利用したケース毎の割合を 以下の表に示す (1)NAT テーブルの割当 消去 (2) データ通信の開始 終了 (3) 送信先アドレス ポート情報 ログ対象 形式 説明 Ratio Full Logging 全てのログを取得する場合 100% Case1:Compact Option IPアドレス ポート番号の形式を16 進数表記にするなど 表記上を工夫 78% Case2:Remove include-destination Case3:Remove Log-session (3) 送信先アドレス ポート情報を取得しない 96% (2) データ通信の開始 終了情報を取得しない 44% Case1+Case2+Case3 上記の 3 つの手法を組み合わせた場合 32% 上記より 個別のユーザを識別するためのログデータ量を最大 32% に削減することが可能となった < 参考 > ユーザ規模 1.6 万人のうち 25% のユーザが 400 セッションの通信を 1 回 行ったと仮定した際の総量は 720Mbps となる ( ( 注 ) 本検証下における結果 ) 32% に削減する手法を確立 4

結果報告 (3) アドレス共有技術によるセッション数制限の最適化及び新技術 (Webソケット) 導入の効果 課題 (3) アドレス共有技術によるセッション数制限の最適化及び新技術 (Web ソケット ) 導入の効果 1 グローバル IP アドレス当たり 張れる TCP セッション数が限られているから ISP 等において同時セッション数を制限する等の対策が行われることが想定される 実証内容 1 ユーザ当たりに必要なセッション数について検証を実施 また セッション数の削減に効果があると思われる Web ソケットの有効性について検証を実施 Web ソケットとはサーバとクライアント間で 複数のセッションを張ることなく 1 セッションで双方向の高速通信を可能とする技術 検証結果より 1 ユーザ当たりに必要なセッション数は 1000 程度であることが判明した Web mail 映像 / テレビ系ポータル EC blog 検索 Online game 平均 TCP セッション数 65 83 36 45 61 8 95 Online Banking Twitter Facebook itunes Cloud IM VoIP 平均 TCP セッション数 20 33 51 20 29 66 18 また Web ソケットを利用することにより TCP セッション数の削減に効果があることが明らかとなった (TCP セッション数 =1) しかし 遅延やロス発生等の環境によってパフォーマンスが著しく低下する ( 末尾参考に検証結果の表を記載 ) ことが判明したため サービス性の向上を図るため更なる検証が必要である 5

結果報告 (4) アドレス共有技術 (CGN) の導入範囲 ( 配置箇所 数量等 ) の最適化 課題 (4) アドレス共有技術 (CGN) の導入範囲 ( 配置箇所 数量等 ) の最適化 アドレス共有技術 (CGN) の導入にあたっては コスト等を勘案しつつ配置箇所や数量を決定する必要がある 導入可能なポイントは多岐に渡り 現在のところ有効的かつ効率的な配置場所や数量等が決まっていない 実証内容 実証実験環境で 実際に CGN の配置を変更し ISP 規模ごとに最適な CGN の個数や 配置を明らかにするため検証を実施 本検証環境では 一般的な性能の CGN の単体性能限界値として 約 16 万ユーザ ( 同時接続セッション数 :16,368,000 セッション ) であることを明らかとした ISP 規模毎の CGN の個数 (Min) は以下の表に示すとおりである また 検証結果より得られた推奨構成もあわせて示す ISP 規模 検証想定数 CGN 数 (Min 構成 ) 契約者数 アクティブユーザ数 最大セッション数 小規模 ISP 10,000 2,500 1,000,000 1 台 中規模 ISP 100,000 25,000 10,000,000 1 台 大規模 ISP 1,000,000 250,000 100,000,000 7 台 < 推奨構成 > < 参考 > 契約者に対して Active 率 :25% 同時セッション数 :400 として算出 CGN はユーザ収容エッジルータとコアルータ接続用エッジルータの間に設置また 冗長構成をとることができるよう CGN はエッジルータ毎に設置 CGN で ebgp を動作させる必要はなし ibgp ピアを分断させることもない 6

結果報告 (5) アドレス共有技術の導入におけるアプリケーションへの影響への対処 課題 (5) アドレス共有技術の導入におけるアプリケーションへの影響への対処 IPv4 アドレス共有技術 (CGN) の導入により VPN 系サービス P2P サービス SIP ベースのアプリケーションの提供に制限が生じるおそれがある等の課題がある <SIP 系サービスの場合 > 1 ユーザ A はユーザ B と通信を行うため SIP GW にユーザ B の IP アドレスを問い合わせる 2SIP GW は CGN の IP アドレスをユーザ B のものと認識 (CGN 配下には多数のユーザがぶら下がっている ) 3SIP GW はユーザ A に誤った IP アドレスを通知 4 結果として ユーザ A とユーザ B は通信が出来ない 検証内容 CGN を導入した本実証実験下で STUN や TURN といった技術を利用し SIP など各アプリケーションに対する有効性について検証を実施 CGN 側 アプリケーション側それぞれに表に挙げた技術を実装することで VPN 系サービス P2Pサービス SIPベースのアプリケーションをCGN を導入した環境でも利用が可能であることを 検証より明らかとした VPN 型 P2P 型 SIP 型 CGN 側対策実装 ALG Fullcone NAT ALG アプリケーション側対策実装 IPsec STUN/UDP hole punching TURN NATトラバーサル (UDPカプセル) TURN 7

( 参考 ) 実施体制 総務省総合通信基盤局電気通信事業部データ通信課 ( 主管課 ) 実証実験 NTT コミュニケーションズ株式会社 IPv6 業界団体との連携等 評価 技術支援 IPv6 普及 高度化推進協議会 (IPv4 枯渇に係るインターネット新技術導入に向けた検討 WG) 主査中村修副主査宮川晋 東京大学大学院江崎浩教授 実証実験環境提供支援 実証実験支援 実証実験環境提供支援 実証実験支援等 実証実験場所提供 北陸先端科学技術大学院大学 ( 高信頼ネットワークイノベーションセンター ) 篠田陽一教授 W3C/ 慶応村井純教授 中村修教授 北陸 StarBED 技術センター 8

( 参考 )Web ソケット検証 Windows7 ファイルサイズ 1MB パケットロス率 1% 同時ダウンロード数 6 においてブラウザ及び遅延を変動させた (Web Socket) (Web Socket) SPDY:Web ページの表示を高速化するためのプロトコル 9