Using Cryptographically Generated Adresses for securing Mobile IPv6 Seminarvortrag Olaf Christ Fakultät Technik und Informatik Hochschule für Angewandte Wissenschaften Hamburg 01.12.2006 Olaf Christ Using CGAs for securing Mobile IPv6 1 / 29
Übersicht 1 2 IPv6 Mobile IPv6 3 Denial of Service Man in the Middle CGAs CGA OMIPv6 4 Olaf Christ Using CGAs for securing Mobile IPv6 2 / 29
Warum Cryptographically Generated Addresses? Unkomplizierte Authentifizierung Sicherung der Nachrichten Handover-Latenz bei einfachem Mobile IPv6 meist zu groß für Echtzeitanforderungen Testplattform für CGAs: FTS Olaf Christ Using CGAs for securing Mobile IPv6 3 / 29
IPv6 Adressen Übersicht IPv6 Mobile IPv6 Länge: 128 Bit vordere 64 Bit: Prefix hintere 64 Bit: Interface Identifier Kein CIDR (Classless Interdomain Routing) Stateful (DHCP) oder Stateless Adresskonfiguration (RA) DAD (Duplicate Address Detection) Beispiel Olaf Christ Using CGAs for securing Mobile IPv6 4 / 29
Warum Mobile IPv6? IPv6 Mobile IPv6 Mobile Node ist immer über gleiche IP-Adresse erreichbar TCP-Verbindungen bleiben trotz Adress-Wechsel bestehen Olaf Christ Using CGAs for securing Mobile IPv6 5 / 29
Beispiel-Netzwerk Übersicht IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 6 / 29
Beispiel-Netzwerk Übersicht IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 7 / 29
Mobile Node registers IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 8 / 29
Bestehende Kommunikation IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 9 / 29
IPv6 Mobile IPv6 Mobile Node bewegt sich in neues Subnetz Olaf Christ Using CGAs for securing Mobile IPv6 10 / 29
Binding Updates Übersicht IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 11 / 29
Binding Update Acknowledges IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 12 / 29
Binding Update Acknowledges IPv6 Mobile IPv6 Olaf Christ Using CGAs for securing Mobile IPv6 13 / 29
Denial of Service Übersicht Denial of Service Man in the Middle CGAs CGA OMIPv6 BUs sind weder verschlüsselt noch authentifiziert BUs können von jedem Rechner gesendet werden Gefahr einer Denial of Service-Attacke Olaf Christ Using CGAs for securing Mobile IPv6 14 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 15 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 16 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 17 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 18 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 19 / 29
Man in the Middle Übersicht Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 20 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 Cryptographically Generated Addresses MN muß beweisen, dass er legitimer Besitzer der HoA ist. Aufsetzen einer PKI (Public Key Infrastructure) Kostspielig Administrationsaufwand Idee der CGAs Interface Identifier ist kryptographisches Merkmal Paketauthentifizierung ohne Shared Secred ohne vorherigen Public Key-Austausch Olaf Christ Using CGAs for securing Mobile IPv6 21 / 29
CGA: Encapsulation Übersicht Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 22 / 29
CGA: Decapsulation Übersicht Denial of Service Man in the Middle CGAs CGA OMIPv6 Olaf Christ Using CGAs for securing Mobile IPv6 23 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 CGA-Authentifiziertes Binding Update Olaf Christ Using CGAs for securing Mobile IPv6 24 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 CGA-Authentifiziertes Binding Update Handover-Kommunikation wesentlich verringert 1 Paket anstatt von 7 Paketen Notwendig für Echtzeitanwendungen, z.b. VoIP Ferngelenkte Transportsysteme Faust (aus Masterarbeit 2006, A.Pröhl) Olaf Christ Using CGAs for securing Mobile IPv6 25 / 29
Denial of Service Man in the Middle CGAs CGA OMIPv6 CGA-Authentifiziertes Binding Update Olaf Christ Using CGAs for securing Mobile IPv6 26 / 29
Übersicht Ausblick Literatur Vermeidung von Denial of Service- und Man in the Middle-Attacken Deutliche Reduktion der Handover-Kommunikation Nachteil Generierung von CGAs ist rechenaufwendig Sicherheitsstufe einstellbar durch Security Parameter sec Olaf Christ Using CGAs for securing Mobile IPv6 27 / 29
Perspektive für die Masterarbeit Ausblick Literatur Implementation CGAs und OMIPv6 Anwendung von CGA auf mobiles Source Specific Multicast Source mobility Sender muss sich ohne Kenntnis der Empfänger authentifizieren Olaf Christ Using CGAs for securing Mobile IPv6 28 / 29
Literatur Übersicht Ausblick Literatur T. Aura (Microsoft Research) Cryptographically Generated Addresses (CGA) Network Working Group: RFC 3972, 2005 http://www.ietf.org/rfc/rfc3972.txt J. Arkko (Ericsson Research), C. Vogt (TH Karlsruhe), W. Haddad (Ericsson Research) Applying Cryptographically Generated Addresses and Credit-Based Authorization to Mobile IPv6 Network Working Group: Internet-Draft, 2006 http://www.ietf.org/internet-drafts/draft-ietf-mipshop-cgacba-01.txt Olaf Christ Using CGAs for securing Mobile IPv6 29 / 29