RIPE NCC v září 2012 oznámilo, ze poslední blok IPv4 adres v Evropě byl pridelen. World IPv6 Launch v červnu 2012 znamenal trvalé zapnutí IPv6 u velkých provideru. Pro firemni IT není otázka jestli přejít na IPv6, ale jak rychle.
Proc se IPv6 týká každé firmy¶
IPv4 má přibližně 4,3 miliardy adres. S počtem připojených zařízení — servery, počítače, telefony, tablety, tiskárny, senzory — to už nestačí. NAT sice prodlouzil životnost IPv4, ale prinasi vlastní problemy: složitost konfigurace, potize s peer-to-peer komunikaci, komplikace pri VPN a videokonferencich.
IPv6 nabízí 340 undecilionů adres — prakticky neomezený prostor. Každé zařízení muze mit globální adresu. To zjednodušuje smerování, odstrañuje potřebu NAT a umožňuje end-to-end konektivitu.
Pro ceske firmy je důležité, ze CZ.NIC a cesti ISP aktivně podporují IPv6. Seznam.cz, Google.cz a další klíčové sluzby už jsou dostupné pres IPv6. Ignorovat tento trend znamená riskovat problemy s dostupnosti v budoucnu.
Dual-stack jako doporučená strategie¶
Nedoporučujeme přepínat na ciste IPv6 — většina interních aplikaci a služeb zatím nativně nepodporuje IPv6. Misto toho doporučujeme dual-stack pristup: každé zařízení a server má jak IPv4, tak IPv6 adresu.
Dual-stack vyzaduje:
- Routery a switche s IPv6 podporou — většina enterprise zařízení od Cisco, Juniper a HP z posledních 3-4 let IPv6 zvládá. Starší zařízení mohou potřebovat firmware upgrade.
- DHCP a DNS — Windows Server 2008 R2 a novější podporují DHCPv6. DNS musí byt schopné obsluhovat AAAA záznamy. BIND 9 a Windows DNS to zvládají.
- Firewall pravidla pro IPv6 — toto je kriticky bod. Mnoho firem má propracovana pravidla pro IPv4, ale IPv6 provoz prochází bez kontroly.
- Monitoring — nastroje jako Nagios, Zabbix a PRTG musí monitorovat oba protokoly.
Adresní plan pro firemni síť¶
S IPv6 dostanete od poskytovatele typicky /48 prefix, což je 65 536 podsiti, každá s 2^64 adresami. Doporučujeme strukturovany adresní plan:
2001:db8:abcd:0001::/64 — Management VLAN
2001:db8:abcd:0010::/64 — Servery produkce
2001:db8:abcd:0020::/64 — Servery vyvoj/test
2001:db8:abcd:0100::/64 — Uživatelské stanice
2001:db8:abcd:0200::/64 — Wi-Fi / BYOD
2001:db8:abcd:0300::/64 — Guest síť
2001:db8:abcd:0f00::/64 — DMZ
Používejte logické číslování podsiti, které odpovídají vasi stávající VLAN struktuře. Usnadní to spravu i troubleshooting.
Bezpecnostni aspekty IPv6¶
IPv6 prinasi specifická bezpecnostni rizika, na která jsme u klientu narazili:
Nerizeny IPv6 provoz. Windows Vista a novější mají IPv6 zapnuté ve výchozím nastaveni. Pokud vaše síť nemá IPv6 infrastrukturu, systemy si vytvoří link-local adresy a mohou komunikovat mimo dosah vašeho firewallu. Buď IPv6 aktivně spravujte, nebo ho na stanicích vypnete.
Rogue Router Advertisement. V IPv6 se zařízení mohou automaticky konfigurovat pomoci Router Advertisement zpráv. Útočník muze poslat falešný RA a presmerovat provoz. Řešením je RA Guard na switchich.
Větší hlavička paketu. IPv6 hlavička je 40 bytu oproti 20 bytum u IPv4. Některé starší firewally a IDS/IPS systemy neumí IPv6 pakety spravne analyzovat — testujte pred nasazením.
Tunelovani. Mechanismy jako 6to4, Teredo a ISATAP mohou obejít firewallova pravidla. Doporučujeme tyto protokoly na firemni siti blokovat a používat pouze nativni dual-stack.
Aplikace a middleware¶
Většina moderních aplikačních serveru už IPv6 podporuje. Apache Tomcat 7, JBoss AS 7, WebLogic 12c — vsechny fungují na dual-stack bez problemu. Pozor ale na:
- Hardcoded IP adresy — aplikace, které mají v konfiguraci nebo kodu IPv4 adresy misto DNS jmen, nebudou pres IPv6 fungovat
- Socket programming — starší Java kod používající java.net.Socket s explicit IPv4 adresami musí byt upraven
- Logy a audit — IPv6 adresy jsou delší. Ověřte, ze vaše log parsery a SIEM zvládají IPv6 format
- Databaze — Oracle 11g, PostgreSQL 9.x a MySQL 5.6 podporují IPv6 pripojeni
Testovací prostredi¶
Pred nasazením do produkce doporučujeme vytvořit testovací IPv6 segment. Postup:
- Vyclenete jeden VLAN pro IPv6 testovani
- Nakonfigurujte router s RA pro automatickou konfiguraci
- Připojte testovací servery s dual-stack
- Otestujte klíčové aplikace — email, web, databaze, VPN
- Ověřte firewall pravidla — jsou IPv6 pakety filtrovaný spravne?
- Zkontrolujte monitoring — vidíte IPv6 provoz v grafech?
Celý test zabere 2-3 týdny. Výsledkem je jasný obraz o připravenosti vasi infrastruktury.
Časový plan prechodu¶
Doporučujeme fázový pristup:
- Fáze 1 (1-2 měsíce): Audit infrastruktury. Které zařízení podporují IPv6? Které aplikace mají hardcoded IPv4?
- Fáze 2 (2-3 měsíce): Testovací prostredi. Dual-stack na vybraných segmentech.
- Fáze 3 (3-6 měsíců): Produkční nasazeni. Dual-stack na všech segmentech, IPv6 na externích službách.
- Fáze 4 (prubezne): Optimalizace. Postupne odstranovani IPv4 zavislosti.
Shrnuti¶
IPv6 není budoucnost — je to přítomnost. World IPv6 Launch v červnu 2012 to potvrdil. Ceske firmy mají výhodu v kvalitní infrastruktuře a aktivní podpoře ze strany CZ.NIC. Dual-stack je bezpečná cesta, která umožňuje postupný prechod bez rizika vypadku. Zacnete auditem a testovacím prostředím — prvni kroky jsou jednodušší, nez se zda.
Potřebujete pomoc s implementací?
Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.
Kontaktujte nás