- LLMNR- og IPv6-trafik (DHCPv6, ICMPv6) vises på lokale netværk og kan udnyttes på offentlige Wi-Fi-netværk, hvis de ikke kontrolleres.
- IPv6 har forrang frem for IPv4: RA, SLAAC og tunneler (6to4, ISATAP, Teredo) udvider angrebsfladen, hvis de ikke håndteres.
- Deaktivering af IPv6, når den ikke er i brug, og begrænsning af LLMNR reducerer MITM-angreb og personefterligning; VPN Det er nøglen i upålidelige netværk.
I åbne netværk som dem på en café eller i en lufthavn, vil din computer typisk begynde at "tale" i baggrunden for at finde tjenester og genkende navne. Blandt disse mekanismer er LLMNR, og hvis dit system også har IPv6 aktiveret, vil du også se pakker relateret til denne protokol. Begge kan blive indgangspunkter for opportunistiske angreb, hvis de ikke overvåges eller konfigureres korrekt.
Målet her er at forklare LLMNR's rolle i dit netværk, hvordan det interagerer med IPv6, og hvorfor det er tilrådeligt at reducere din IPv6-eksponering, hvis du opretter forbindelse til offentligt Wi-Fi. Du vil se fordele, reelle risici og praktiske trin til at kontrollere og deaktivere IPv6, når du ikke bruger det, samt forstå, hvorfor LLMNR vises i netværkstrafikregistreringer, og hvordan du forhindrer det i at forårsage problemer.
LLMNR i en nøddeskal og dens forhold til den trafik, du ser
LLMNR (Link-Local Multicast Name Resolution) er en metode, der primært bruges af Windows- systemer til at fortolke navne på det lokale netværk, når DNS ikke reagerer. Den fungerer i multicast-tilstand over det lokale link, hvilket giver enhver vært i nærheden mulighed for at svare. På offentlige netværk kan denne "vært" være en angriber, der forsøger at forfalske svar og omdirigere din trafik. I Wireshark-optagelser er det almindeligt at se LLMNR-meddelelser sammen med DHCPv6 og ICMPv6: disse er "opdagelses"-kommunikationer, der, hvis de ikke kontrolleres, kan hjælpe en tredjepart med at opsnappe dine forbindelser.
Tingene bliver komplicerede, når dit system prioriterer IPv6 frem for IPv4, fordi det først forsøger at løse problemer ved hjælp af AAAA-poster og IPv6-ruter. Hvis du ikke bruger IPv6, men det er aktiveret og ikke overvåges , tilføjer du ubevidst flere angrebsvektorer, og LLMNR kan være et af de støjsignaler, der varsler problemer i upålidelige netværk.
IPv6: Prioritet gennem design og hvad det betyder for sikkerhed
Nuværende systemer prioriterer IPv6, når det er muligt. Du kan se dette på Windows ved at køre netsh interface ipv6 show prefixpolicies, hvor det kan ses, at IPv6-prioritet er højere til IPv4. Derudover forsøger browseren først at fortolke AAAA-poster, når den skriver en URL, og kun hvis det mislykkes, går den videre til A, som tilføjer yderligere forespørgsler og kontroller.
For at kontrollere, om du har IPv6 aktiveret i Windows, skal du gå til Start-knappen, derefter Kontrolpanel og derefter 'Netværks- og delingscenter'. Derfra skal du åbne din 'Lokal forbindelse' og klikke på 'Egenskaber'. Du kan også åbne en konsol og køre ipconfigBlandt dataene vil du se 'Link: lokal IPv6-adresse' (link-lokal), som er den IP FE80::, der automatisk konfigureres til at starte med at fungere med protokollen.
Udbredt kompatibilitet, men ujævn konfiguration
Ud over pc'er understøtter stort set alt, der er forbundet til netværket, IPv6: firewalls, IDS, sniffere, mobiltelefoner, tablets og netværksudstyr fra flere producenter; for eksempel har Cisco-enheder tilbudt fuld understøttelse siden iOS 15. Den virkelige udfordring er normalt ikke teknisk kompatibilitet, men manglen på specifik konfiguration og overvågning af IPv6-trafik, noget der skaber udnyttelige sårbarheder, selv i netværk, der "kun bruger IPv4".
Alene det faktum, at en enhed "understøtter IPv6" uden korrekt konfiguration, øger antallet af angrebsvektorer betydeligt, hvoraf mange går ubemærket hen af administratorer og brugere. Derfor er det tilrådeligt at gennemgå, hvilke specifikke IPv6-funktioner der er aktive, og deres aktuelle status.
Ægte fordele ved IPv6
IPv6 blev skabt for at give internettet stort set ubegrænset adresseringsplads. Blandt fordelene er, at det tildeler en offentlig IP-adresse til hver enhed , hvilket eliminerer behovet for NAT-oversættelser. Desuden integrerer det mere fleksible autokonfigurationsmetoder (DHCPv6 og SLAAC) end IPv4, hvilket fremskynder implementeringer.
Denne protokol giver også forbedret mobilitet og indbygget understøttelse af enheder som smartphones, hvilket muliggør mere jævne netværksovergange og lokationsbaserede notifikationer. Med hensyn til sikkerhed kan den problemfrit integreres med IPsec, og den forenklede header gør pakkehåndteringen mere effektiv. Plug-and-play-tilgangen forenkler integrationen af enheder i netværket.
Hvorfor har han ikke styr endnu?
En af hindringerne er, at IPv6 ikke er direkte kompatibel med IPv4 , så sameksistens kræver dual-stack-arkitekturer, oversættelsesmekanismer eller tunneling. Selvom ideen om at migrere ved hjælp af begge protokoller parallelt virkede rimelig, har den fuldstændige overgang endnu ikke fundet sted og forventes ikke på kort sigt.
Selvom adoptionen voksede kraftigt i starten, aftog tempoet og nåede ikke det forventede niveau . Det hjælper ikke, at IPv4-adresser i praksis stadig er tilgængelige via det sekundære marked (mæglere, der videresælger dem til organisationer), hvilket forsinker incitamentet til at implementere IPv6 i 100 % af miljøerne.
I mellemtiden fortsætter operatører og organisationer med at opgradere deres infrastruktur, og fremkomsten af IoT skubber mod IPv6. Men så længe IPv4 fortsætter med at "fungere godt nok ", er det rimeligt at forvente ufuldstændig implementering i et stykke tid.
Grunde til at deaktivere IPv6, hvis du ikke har brug for det
Hvis din internetudbyder ikke har implementeret IPv6, eller hvis sikkerhedssoftware ikke understøtter det godt , kan du støde på inkompatibiliteter, fejl eller fald i ydeevnen. I miljøer, hvor netværket ikke implementerer IPv6, er det nogle gange klogere at deaktivere det for at undgå overraskelser.
Hvis du er usikker på, om du har brug for det, eller oplever afbrydelser eller usædvanlig adfærd, er det en god mulighed at deaktivere det. Husk, at du kan genaktivere det når som helst , så det er ikke en permanent beslutning. Husk dog, at du muligvis får brug for det til visse tjenester i fremtiden.
Ulemper ved at deaktivere IPv6
- IPv4-mangelSelvom det måske ikke påvirker dig i dag, kan deaktivering af IPv6 være et tilbageslag, hvis problemet med IP-adresseudtømning forværres.
- NetværkseffektivitetIPv6 er designet til at forenkle routing og visse operationer; at slå det fra kan reducere ydeevnen i specifikke scenarier.
- Nye teknologierMange moderne produkter er IPv6-orienterede; ignorering af dette kan begrænse funktionaliteten eller lade funktioner være ubrugte.
- Sikkerhed og NATIPv6 integrerer forbedringer (såsom den naturlige brug af IPsec) og undgår stærke afhængigheder af NAT. mens IPv4 er mere afhængig af oversættelser for at overleve adressegrænsen.
"Spøgelses"-tunneller og prioritet af protokoller

Hvis du i Windows åbner Computerhåndtering og går til 'Enhedshåndtering' (vis skjulte enheder), vil 6to4, ISATAP og Teredo blive vist, hvis du udvider 'Netværkskort'. Disse opretter IPv6-tunneler over IPv4 "bag din ryg" ; en tunnel kan etableres uden din viden.
Protokolpræference spiller også en rolle. Tjek det med netsh interface ipv6 show prefixpolicies: systemet prioriterer IPv6 Og når man skriver en URL, forsøger den først at løse AAAA før A. Dette "foreløbige forsøg" bruger tid og ressourcer og åbner frem for alt op for angrebsmuligheder, hvis nogen manipulerer IPv6-miljøet.
Autokonfiguration: SLAAC, RA og adresser
Autokonfiguration forekommer i to former: Stateful (DHCPv6) , hvor en server angiver parametrene, og Stateless (SLAAC) , hvor routeren annoncerer netværket, og enhederne konfigurerer sig selv. En enhed med en link-local-adresse FE80:: vil ikke route uden en global eller site IPv6-adresse, hvilket er grunden til, at routere sender Router Advertisement (RA)-meddelelser for at angive præfikset og gatewayen.
Når en enhed modtager en AR med et præfiks (f.eks. 2001:2000:a:b::/64), genererer den en IPv6-adresse. Dette kan gøres med EUI-64 (afledt af MAC-adressen ) eller, som i de fleste moderne systemer, med en tilfældig identifikator for at forbedre privatlivets fred . Faktisk kan den samme grænseflade have flere offentlige IPv6-adresser samtidigt: en tilfældig til browsing og en anden stabil til kontrolleret adgang.
Der er ingen streng grænse for antallet af adresser, der kan akkumuleres pr. adresse (ud over præfikser). Dette muliggør denial-of-service-angreb ved at oversvømme adressetabellen med ondsindede reklamer. Desuden sender en node, når den første gang opretter forbindelse, en multicast Router Solicitation (RS), der anmoder om disse parametre, og enhver router med IPv6 aktiveret vil reagere.
For at reducere eksponering i Windows kan du deaktivere routerdetektion med netsh interface ipv6 set interface "Local Area Connection" routerdiscovery=disabled. Det er også nyttigt at se, hvem der er i nærheden. med netsh interface ipv6 show neighborshvor snesevis af enheder ofte optræder i delte miljøer. På skærmbillederne kan du se DHCPv6, LLMNR og ICMPv6: "støjende" trafik, der fortjener at blive filtreret på upålidelige netværk.
Specifikke risici, hvis du lader IPv6 være aktiveret uden kontrol
Der findes IPv6-angreb, der kan påvirke dig, selvom du "ikke bruger det". For eksempel giver Neighbor Advertisement Spoofing (svarende til ARP-spoofing i IPv4) en angriber mulighed for at placere sig i midten og læse eller ændre din igangværende trafik.
Et andet eksempel er SLAAC-spoofing , som narrer enheden til at dirigere trafik gennem angriberen. Og så er der DHCPv6 rogue , hvor en falsk server angiver angriberens gateway-adresse. Selvom IPv4-versionen af sidstnævnte er kendt, er det vigtigt at bruge en VPN på offentlige Wi-Fi-netværk for at forhindre, at disse konfigurationer påvirker dig uden din viden.
Segmentering: hvorfor FE80:: viser dig på separate netværk
I IPv4 definerer subnetmasken, hvilke værter der er på det samme netværk. For eksempel, med 255.255.255.0, deler 192.168.1.10 og 192.168.1.254 et netværk, mens 192.168.1.10 og 192.168.66.254 ikke gør det , så de kan ikke "se" hinanden uden en router.
Med IPv6 ændrer spillet sig: selv med forskellige subnet tillader link-lokale adresser FE80:: to enheder at nå hinanden på linklaget, hvis de deler det samme fysiske segment, hvilket bryder nogle forventninger om isolation, hvis man kun tænker "i IPv4".
Med IPv6-undernet kan man se på dette eksempel: 2001:A:B:C:D:E:F:1234/126 og 2001:A:B:C:D:E:F:1235/126 er på det samme netværk (de oprindelige 126 bit matcher), men 2001:A:B:C:D:E:F:1238/126 falder på et andet netværk. Alligevel fungerer en ping til FE80:: mellem forbundne grænseflader, fordi den fungerer uafhængigt af det globale undernet og er afhængig af det lokale link.
Sådan deaktiverer du IPv6 via operativsystemet
Windows
Gå til 'Indstillinger > Netværk og internet > Avancerede netværksindstillinger > Flere netværkskortindstillinger'. For dit netværkskort skal du åbne 'Egenskaber' og fjerne markeringen i 'Internetprotokol version 6 (TCP/IPv6)'. Klik på OK . Hvis du har brug for det senere, skal du blot markere det igen.
MacOS
åbner terminal og udføre: networksetup -listallnetworkservices for at identificere tjenesten. Kontroller dens status med networksetup -getv6networkserviceenabled 'Wi‑Fi'. Deaktiver den med networksetup -setv6off 'Wi‑Fi'Bekræft, at den forbliver i slukket tilstand, og genaktiver den, når du vil, med networksetup -setv6automatic 'Wi‑Fi'.
Linux
Rediger sysctl med sudo nano /etc/sysctl.conf og tilføjer: net.ipv6.conf.all.disable_ipv6 = 1 y net.ipv6.conf.default.disable_ipv6 = 1. Anvend ændringer med sudo sysctl -p og tjek status i /proc/sys/net/ipv6/conf/all/disable_ipv6.
Nyttige kontroller og "rengøring" i Windows
For at få kontrol skal du åbne 'Enhedshåndtering', aktivere 'Vis > Vis skjulte enheder' og udvide 'Netværkskort'. Deaktiver 6to4, ISATAP og Teredo, hvis du ikke har brug for dem. Dette forhindrer, at der oprettes uventede IPv4-tunneller.
Husk også kommandoen til at deaktivere routeropdagelse: netsh interface ipv6 set interface "Local Area Connection" routerdiscovery=disabled. Dette forsinker uventet AR i offentlige netværk, hvor alle kunne udsende dem, hvis switchene tillader multicast uden styring.
Bedste praksis inden for offentlig Wi-Fi
I delte miljøer skal du altid bruge en pålidelig VPN og blokere unødvendige registreringstjenester. Hvis du ikke bruger IPv6, skal du midlertidigt deaktivere det som vist. Overvåg trafikken med en sniffer, hvis du har mistanke om unormal aktivitet. Overdreven brug af LLMNR, DHCPv6 og ICMPv6 kan indikere, at der er "støj", som angribere kan udnytte.
Hvis du administrerer Windows-computere på et domæne eller lokalt, reducerer deaktivering af Line Multicast Name Resolution (LLMNR) risikoen for spoofing på åbne netværk betydeligt. Kombiner deaktivering af LLMNR med IPv6-hærdning (ingen AR, ingen tunneler, ingen autokonfiguration, hvor det er unødvendigt) for at minimere angrebsvektorer.
Dokumentation og ressourcer
Vi har inkluderet nogle links, der ligner dem, der typisk deles i manualer og tekniske datablade. Selvom de ikke er specifikt designet til LLMNR, er de typiske eksempler på linket PDF- dokumentation, der findes i tekniske supportmiljøer:
- Hent PDF (på engelsk)
- Hent PDF (på engelsk)
- Hent PDF (på engelsk)
- Hent PDF (på engelsk)
- Hent PDF (på engelsk)
- Hent PDF (på engelsk)
- Hent PDF (på engelsk)
Hvis du opretter forbindelse til et offentligt Wi-Fi-netværk, er det et skridt i den rigtige retning for din sikkerhed at reducere "støjen" fra registrering og autokonfiguration: Sluk IPv6, hvis du ikke har brug for det, begræns eller deaktiver LLMNR , og forhindr RA, falsk DHCPv6 eller manipulerede nabomeddelelser i at give dig problemer. Når du virkelig skal bruge IPv6, skal du aktivere det og håndtere det med samme seriøsitet som IPv4.
Passioneret forfatter om bytes-verdenen og teknologien generelt. Jeg elsker at dele min viden gennem skrivning, og det er det, jeg vil gøre i denne blog, vise dig alle de mest interessante ting om gadgets, software, hardware, teknologiske trends og mere. Mit mål er at hjælpe dig med at navigere i den digitale verden på en enkel og underholdende måde.