- Mitglied seit
- 29 Mrz 2006
- Beiträge
- 32
- Punkte für Reaktionen
- 0
- Punkte
- 6
Hallo Community, ich stelle hier mal ein Problem dar , das ich seit der FW 6.8x bei der 7490 reproduzierbar erkannt habe. Das IPv6-Netz ist hier für die Darstellung/Erklärung modifiziert.
[FONT=&]Ausgangspunkt: WINDOWS SERVER 2012 mit statischer Ipv6, DNS und DHCP (sowohl IPv4 als auch IPv6) durch diesen Server (nicht die Fritzbox), 6in4 Tunnel bei Hurrican mit IPv6-Präfix 2001:472:2f0b:112c::/64, MTU 1280
[/FONT]
[FONT=&]Einstellungen der Fritzbox unter „IPv6-Adressen“:[/FONT]
[FONT=&]Unique Local Addresses (ULA) zuweisen, solange keine IPv6-Internetverbindung besteht (empfohlen)[/FONT]
[FONT=&]Diese FRITZ!Box stellt den Standard-Internetzugang zur Verfügung, Präferenz des Router Advertisement Mittel[/FONT]
[FONT=&]DNSv6-Server auch über Router Advertisement bekanntgeben (RFC 5006) ist DEAKTIVIERT[/FONT]
[FONT=&]DHCPv6-Server in der FRITZ!Box deaktivieren: Das M- und das O-Flag in den Router Advertisement-Nachrichten der FRITZ!Box aktivieren (SLAAC nicht möglich). (3.Option) – weil „können ihre IPv6-Adresse von einem anderen im Heimnetz vorhandenen DHCPv6-Server beziehen“ wäre genau zutreffend bei mir, weil macht ja alles der 2012er Server. Auch der DHCP-Server der Box ist DEAKTIVIERT.[/FONT]
[FONT=&]Hier ein Auszug aus „ipconfig /all“ bei WINDOWS SERVER 2012:[/FONT]
[FONT=&]Windows-IP-Konfiguration[/FONT]
[FONT=&] Hostname . . . . . . . . . . . . : SRV2012[/FONT]
[FONT=&] Primäres DNS-Suffix . . . . . . . : it-svc.local[/FONT]
[FONT=&] Knotentyp . . . . . . . . . . . . : Hybrid[/FONT]
[FONT=&] IP-Routing aktiviert . . . . . . : Nein[/FONT]
[FONT=&] WINS-Proxy aktiviert . . . . . . : Nein[/FONT]
[FONT=&] DNS-Suffixsuchliste . . . . . . . : it-svc.local[/FONT]
[FONT=&]Ethernet-Adapter VM-Ethernet:[/FONT]
[FONT=&] Verbindungsspezifisches DNS-Suffix:[/FONT]
[FONT=&] Beschreibung. . . . . . . . . . . : vmxnet3 Ethernet Adapter[/FONT]
[FONT=&] Physische Adresse . . . . . . . . : 00-0C-29-B3-C5-99[/FONT]
[FONT=&] DHCP aktiviert. . . . . . . . . . : Nein[/FONT]
[FONT=&] Autokonfiguration aktiviert . . . : Ja[/FONT]
[FONT=&] IPv6-Adresse. . . . . . . . . . . : [/FONT][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT]::8(Bevorzugt)[/FONT]
[FONT=&] Verbindungslokale IPv6-Adresse . : fe80::20c:29ff:feb3:c599%12(Bevorzugt)[/FONT]
[FONT=&] IPv4-Adresse . . . . . . . . . . : 192.168.253.8(Bevorzugt)[/FONT]
[FONT=&] Subnetzmaske . . . . . . . . . . : 255.255.255.0[/FONT]
[FONT=&] Standardgateway . . . . . . . . . : [/FONT][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT]:a96:d7ff:fee3:32c8[/FONT]
[FONT=&] 192.168.253.1[/FONT]
[FONT=&] DNS-Server . . . . . . . . . . . : [/FONT][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT]::8[/FONT]
[FONT=&] ::1[/FONT]
[FONT=&] 192.168.253.8[/FONT]
[FONT=&] 127.0.0.1[/FONT]
[FONT=&] Primärer WINS-Server. . . . . . . : 192.168.253.8[/FONT]
[FONT=&] Sekundärer WINS-Server. . . . . . : 127.0.0.1[/FONT]
[FONT=&] NetBIOS über TCP/IP . . . . . . . : Aktiviert[/FONT]
[FONT=&]So, jetzt die IPv6-Adressen, die die 7490 meint an diesem Gerät SRV2012 erkannt zu haben (Heimnetzübersicht>SRV2012>Details unter IPv6-Adressen (4 Stück, ist aber FALSCH):[/FONT]
[FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT]::8 -> richtige Adresse
fe80::20c:29ff:feb3:c599 -> richtige LinkLocal Adresse
fe80::560:4e9b:1a34:ee2d -> [/FONT][FONT=&]falsch, gibt’s nicht siehe oben[/FONT][FONT=&]
[/FONT][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT]:20c:29ff:feb3:c599 -> [/FONT][FONT=&]falsch, gibt’s auch nicht, wird wohl einfach mal so aus dem Subnetzanteil und der MAC-Adresse gebildet ohne jede Grundlage (MAC-Adresse Server/Netzwerkkarte 00:0C:29:B3:C5:99)[/FONT]
[FONT=&]Weiter im Text:[/FONT]
[FONT=&]Gerät unter Portfreigaben hinzugefügt, als IPv6 Interface-ID wird immer eine die Interface-ID der LinkLocal-Adresse angezeigt, nun gut, ändere ich auf ::0:0:0:8 und mache die IPv6 Freigaben. Das funktioniert auch für eine gewisse Zeit, dann passiert folgendes im Ereignisprotokoll OHNE ZUTUN:[/FONT]
[FONT=&]Freigabe für Ping6 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]::8 (SRV2012) entfernt.[/FONT]
[FONT=&]Freigabe für Port 443 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]::8 (SRV2012) entfernt.[/FONT]
[FONT=&]Und weiter:[/FONT]
[FONT=&]Freigabe für Ping6 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]:20c:29ff:feb3:c599 (SRV2012) hinzugefügt.[/FONT]
[FONT=&]Freigabe für Port 443 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]:20c:29ff:feb3:c599 (SRV2012) hinzugefügt. [/FONT][FONT=&]-> NICHT NACHVOLLZIEHBAR ![/FONT]
[FONT=&]EINFACH SO MAL EINE ANDERE FREIGABE auf eine IPv6, [/FONT][FONT=&]DIE ES GAR NICHT GIBT[/FONT][FONT=&] ABER DEN PORT ÖFFNET ![/FONT]
[FONT=&]
[/FONT]
[FONT=&]Scanne ich das Netzwerk mittels NDP wird der Server mit der korrekten IPv6 angezeigt, ich frage ich ernsthaft, wie die Box zu den zusätzlichen Adressen kommt.[/FONT]
[FONT=&]Das ist definitiv inakzeptabel und auch ein echtes Sicherheitsproblem, wenn ich nicht vorhersehen kann, was die Box so meint öffnen zu müssen. Nach meiner Ansicht hat das schon den Status CRITICAL.[/FONT]
[FONT=&]Das Problem IST bei mir REPRODUZIERBAR auf 3 verschiedenen 7490 seit FW 6.8x, bis zur 6.60 TRAT DAS NICHT AUF (gabs ja auch ein anderes Freigabe-Konzept).[/FONT]
[FONT=&]
Vielleicht kann das auch mal jemand nachstellen, falls er die entsprechende Infrastuktur zur Verfügung hat.
Gruss Heiko
[/FONT]
[FONT=&]Ausgangspunkt: WINDOWS SERVER 2012 mit statischer Ipv6, DNS und DHCP (sowohl IPv4 als auch IPv6) durch diesen Server (nicht die Fritzbox), 6in4 Tunnel bei Hurrican mit IPv6-Präfix 2001:472:2f0b:112c::/64, MTU 1280
[/FONT]
[FONT=&]Einstellungen der Fritzbox unter „IPv6-Adressen“:[/FONT]
[FONT=&]Unique Local Addresses (ULA) zuweisen, solange keine IPv6-Internetverbindung besteht (empfohlen)[/FONT]
[FONT=&]Diese FRITZ!Box stellt den Standard-Internetzugang zur Verfügung, Präferenz des Router Advertisement Mittel[/FONT]
[FONT=&]DNSv6-Server auch über Router Advertisement bekanntgeben (RFC 5006) ist DEAKTIVIERT[/FONT]
[FONT=&]DHCPv6-Server in der FRITZ!Box deaktivieren: Das M- und das O-Flag in den Router Advertisement-Nachrichten der FRITZ!Box aktivieren (SLAAC nicht möglich). (3.Option) – weil „können ihre IPv6-Adresse von einem anderen im Heimnetz vorhandenen DHCPv6-Server beziehen“ wäre genau zutreffend bei mir, weil macht ja alles der 2012er Server. Auch der DHCP-Server der Box ist DEAKTIVIERT.[/FONT]
[FONT=&]Hier ein Auszug aus „ipconfig /all“ bei WINDOWS SERVER 2012:[/FONT]
[FONT=&]Windows-IP-Konfiguration[/FONT]
[FONT=&] Hostname . . . . . . . . . . . . : SRV2012[/FONT]
[FONT=&] Primäres DNS-Suffix . . . . . . . : it-svc.local[/FONT]
[FONT=&] Knotentyp . . . . . . . . . . . . : Hybrid[/FONT]
[FONT=&] IP-Routing aktiviert . . . . . . : Nein[/FONT]
[FONT=&] WINS-Proxy aktiviert . . . . . . : Nein[/FONT]
[FONT=&] DNS-Suffixsuchliste . . . . . . . : it-svc.local[/FONT]
[FONT=&]Ethernet-Adapter VM-Ethernet:[/FONT]
[FONT=&] Verbindungsspezifisches DNS-Suffix:[/FONT]
[FONT=&] Beschreibung. . . . . . . . . . . : vmxnet3 Ethernet Adapter[/FONT]
[FONT=&] Physische Adresse . . . . . . . . : 00-0C-29-B3-C5-99[/FONT]
[FONT=&] DHCP aktiviert. . . . . . . . . . : Nein[/FONT]
[FONT=&] Autokonfiguration aktiviert . . . : Ja[/FONT]
[FONT=&] IPv6-Adresse. . . . . . . . . . . : [/FONT][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT]::8(Bevorzugt)[/FONT]
[FONT=&] Verbindungslokale IPv6-Adresse . : fe80::20c:29ff:feb3:c599%12(Bevorzugt)[/FONT]
[FONT=&] IPv4-Adresse . . . . . . . . . . : 192.168.253.8(Bevorzugt)[/FONT]
[FONT=&] Subnetzmaske . . . . . . . . . . : 255.255.255.0[/FONT]
[FONT=&] Standardgateway . . . . . . . . . : [/FONT][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT]:a96:d7ff:fee3:32c8[/FONT]
[FONT=&] 192.168.253.1[/FONT]
[FONT=&] DNS-Server . . . . . . . . . . . : [/FONT][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT]::8[/FONT]
[FONT=&] ::1[/FONT]
[FONT=&] 192.168.253.8[/FONT]
[FONT=&] 127.0.0.1[/FONT]
[FONT=&] Primärer WINS-Server. . . . . . . : 192.168.253.8[/FONT]
[FONT=&] Sekundärer WINS-Server. . . . . . : 127.0.0.1[/FONT]
[FONT=&] NetBIOS über TCP/IP . . . . . . . : Aktiviert[/FONT]
[FONT=&]So, jetzt die IPv6-Adressen, die die 7490 meint an diesem Gerät SRV2012 erkannt zu haben (Heimnetzübersicht>SRV2012>Details unter IPv6-Adressen (4 Stück, ist aber FALSCH):[/FONT]
[FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT]::8 -> richtige Adresse
fe80::20c:29ff:feb3:c599 -> richtige LinkLocal Adresse
fe80::560:4e9b:1a34:ee2d -> [/FONT][FONT=&]falsch, gibt’s nicht siehe oben[/FONT][FONT=&]
[/FONT][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT]:20c:29ff:feb3:c599 -> [/FONT][FONT=&]falsch, gibt’s auch nicht, wird wohl einfach mal so aus dem Subnetzanteil und der MAC-Adresse gebildet ohne jede Grundlage (MAC-Adresse Server/Netzwerkkarte 00:0C:29:B3:C5:99)[/FONT]
[FONT=&]Weiter im Text:[/FONT]
[FONT=&]Gerät unter Portfreigaben hinzugefügt, als IPv6 Interface-ID wird immer eine die Interface-ID der LinkLocal-Adresse angezeigt, nun gut, ändere ich auf ::0:0:0:8 und mache die IPv6 Freigaben. Das funktioniert auch für eine gewisse Zeit, dann passiert folgendes im Ereignisprotokoll OHNE ZUTUN:[/FONT]
[FONT=&]Freigabe für Ping6 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]::8 (SRV2012) entfernt.[/FONT]
[FONT=&]Freigabe für Port 443 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]::8 (SRV2012) entfernt.[/FONT]
[FONT=&]Und weiter:[/FONT]
[FONT=&]Freigabe für Ping6 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]:20c:29ff:feb3:c599 (SRV2012) hinzugefügt.[/FONT]
[FONT=&]Freigabe für Port 443 auf [/FONT][FONT=&][FONT=&][FONT=&][FONT=&]2001:472:2f0b:112c[/FONT][/FONT][/FONT]:20c:29ff:feb3:c599 (SRV2012) hinzugefügt. [/FONT][FONT=&]-> NICHT NACHVOLLZIEHBAR ![/FONT]
[FONT=&]EINFACH SO MAL EINE ANDERE FREIGABE auf eine IPv6, [/FONT][FONT=&]DIE ES GAR NICHT GIBT[/FONT][FONT=&] ABER DEN PORT ÖFFNET ![/FONT]
[FONT=&]
[/FONT]
[FONT=&]Scanne ich das Netzwerk mittels NDP wird der Server mit der korrekten IPv6 angezeigt, ich frage ich ernsthaft, wie die Box zu den zusätzlichen Adressen kommt.[/FONT]
[FONT=&]Das ist definitiv inakzeptabel und auch ein echtes Sicherheitsproblem, wenn ich nicht vorhersehen kann, was die Box so meint öffnen zu müssen. Nach meiner Ansicht hat das schon den Status CRITICAL.[/FONT]
[FONT=&]Das Problem IST bei mir REPRODUZIERBAR auf 3 verschiedenen 7490 seit FW 6.8x, bis zur 6.60 TRAT DAS NICHT AUF (gabs ja auch ein anderes Freigabe-Konzept).[/FONT]
[FONT=&]
Vielleicht kann das auch mal jemand nachstellen, falls er die entsprechende Infrastuktur zur Verfügung hat.
Gruss Heiko
[/FONT]