IP Movel
IP Movel
IP Mvel
IP Mvel
Motivao Transferncia de dados Encapsulamento p IPv6 Problemas Suporte de micro mobilidade DHCP
Motivao
Encaminhamento
baseado no endereo IP de destino, o prefixo de rede (e.g. 129.13.42) determina a sub-rede fsica mudana de sub-rede causada por mobilidade implica mudana do endereo IP ou alteraes das tabelas de encaminhamento
Alterar o endereo IP ?
Alterar o endereo IP em funo da localizao corrente Torna difcil encontrar um dispositivo mvel na rede, pois a alterao dos mapas DNS demoram muito tempo. Quebra das ligaes TCP, problemas de segurana
3
Compatibilidade
No deve ser necessrio alterar o software ou firmware dos routers ou dos hosts destino Dispositivos mveis devem poder comunicar com sistemas fixos sem alterar estes ltimos
Segurana S
Autenticao de todos os pedidos de registo
Eficincia e escalabilidade
S devem ser necessrias mensagens curtas para interaco do sistema mvel Suporte de sistemas mveis a nvel global (Internet)
4
Terminologia
Mobile Node (MN)
Sistema mvel que pode mudar o seu ponto de acesso rede fixa sem alterao do seu IP
Elementos
HA MN
router Rede nativa Internet (rede fsica nativa do MN) router (rede fsica actual do MN) N mvel
FA
Rede anfitri
CN
router Sistema correspondente
6
MN
3
FA
CN
1
transmissor
1. Tx envia para o endereo IP do MN, HA intercepta pacote 2. HA envia pacote para COA (neste caso FA) usando tnel (definido por encapsulamento), 3. FA encaminha pacote para o MN
7
MN
transmissor
FA
Rede anfitri
CN
receptor
[Link] envia pacotes para o endereo IP do Rx, como usual, FA serve como router
Rede anfitri
CN
router
1. CN router
Integrao na rede
Anncio de Agente
HA e FA enviam periodicamente mensagens de anncio para as suas sub-redes fsicas MN escuta essas mensagens e determina se se trata da rede nativa ou anfitri MN l o COA dos anncios enviados pelo FA
R B H F MG r T
11
Registo
MN FA HA
MN
HA
t t
12
23 24 lifetime
31
S: simultaneous bindings B: broadcast datagrams D: d D decapsulation b MN l ti by M mininal encapsulation G: GRE encapsulation r: =0, ignored T: reverse tunneling requested x: =0, ignored
13
14
Encapsulamento
Cabealho IP original
dados
15
Encapsulamento (I)
Encapsulamento de um pacote como dados de outro
Por exemplo IPv6 em IPv4, Multicast em Unicast (Mbone) Caso ilustrado: Encapsulao IP in IP encapsulao mnima ou GRE IP-in-IP, (Generic Record Encapsulation)
Encapsulamento (II)
Encapsulao mnima (opcional)
Evita repetio de campos idnticos e.g. TTL, IHL, vers~., DS (RFC 2474) Aplicvel s a pacotes no fragmentados, pois no h campos para indicar nmero de fragmento
IHL DS (TOS) length IP identification flags fragment offset TTL min. encap. min encap IP checksum IP address of HA care-of address COA lay. 4 protoc. S reserved IP checksum IP address of MN original sender IP address (if S=1) TCP/UDP/ ... payload
17
ver.
original d t i i l data
RFC 1701
IHL DS (TOS) length IP identification flags fragment offset TTL GRE IP checksum IP address of HA Care-of address COA CR K S s rec. rsv. ver. protocol checksum (optional) offset (optional) key (optional) k ( ti l) sequence number (optional) routing (optional) ver. IHL DS (TOS) length IP identification flags fragment offset TTL lay. 4 prot. IP checksum IP address of CN IP address of MN TCP/UDP/ ... payload ver.
new header
RFC 2784
C reserved0 ver. checksum (optional) protocol reserved1 (=0)
18
Optimizao de Encaminhamento
Encaminhamento Triangular
Tx envia todos os pacotes via HA Latncia elevada e grande carga da rede
Solues
Tx aprende a localizao do MN Dados so enviados directamente MN HA informa Tx acerca da localizao do MN
Mudana de FA
Pacotes em trnsito podem ser perdidos Novo FA informa FA antigo, FA antigo encaminha pacotes remanescentes para o novo FA Esta informao tambm permite que o FA antigo liberte os recursos consignados ao MN
19
Alterao de FA
CN Dados Actualizao A t li ACK HA Dados FAantigo FAnovo Dados MN
Dados
Dados
Dados
Dados t
20
10
MN
1
FA
transmissor
Rede anfitri
CN
receptor
21
Compatibilidade
Estas extenses pode ser implementadas de forma simples e garantindo interoperabilidade com implementaes de IP mvel sem estas extenses
Os anncios de agentes podem transportar pedidos para estabelecimento/uso de reverse tunneling
22
11
IP Mvel e IPv6
IP Mvel foi desenvolvido para IPv4, mas IPv6 simplifica os protocolos Segurana integrada de raz, com funcionalidades de autenticao de registo,
COA pode ser atribudo atravs de processo de configurao automtica (por exemplo usando DHCPv6) No necessrio um FA, todos os routers anunciam disponibilidade para agirem como FA. MN pode enviar o COA directamente a um transmissor, sem ter de passar pelo HA, suportado handover do tipo soft entre subredes, sem perda de pacotes
MN envia o novo COA ao router antigo, Router antigo encapsula todos os pacotes destinados ao MN e reenvia-os para o novo COA Autenticao sempre concedida
23
Problemas de IP Mvel
Segurana Autenticao com FA problemtica, p em g p pois geral o FA pertene a outra organizao
No existe um protocolo para gesto e distribuio de chaves
Firewalls
Em geral IP mvel no pode ser usado com firewalls firewalls.
QoS
O uso de tunneling torna difcil processar os pacotes por forma a garantir uma determinada qualidade de servio
24
12
Segurana em IP Mvel
Requisitos (RFC 1825)
Integridade: alteraes aos dados em trnsito entre transmissor e receptor d devem ser d detectveis pelo receptor i l Autenticao: garantir que o endereo do transmissor autntico e que os dados recebidos foram enviados pelo transmissor, Confidencialidade: dados s devem poder ser lidos pelo receptor No-repudiao : transmissor no pode negar ter enviado dados p p g Anlise de trfego: no deve ser possvel coleccionar dados sobre padres e perfis de trfego Proteco contra ataques por repetio : Receptores devem ser capazes de detectar mensagens repetidas
25
Cabealho IP
Cab. ESP
Dados cifrados
26
13
MH
Resposta a pedido
FA
Resposta a pedido
HA
Distribuio de chaves
O HA (Home Agent) distribui as chaves da sesso
FA
MH
HA
O FA (Foreign Agent) tem uma associao segura com o HA O MH (mobile host) regista uma nova ligao junto do HA O HA responde fornecendo uma nova chave para o FA e o MH
28
14
Algumas solues:
IP celular Sistema HAWAII IP Mvel hierrquico (HMIP)
IP Celular (CIP)
Operao:
Ns CIP mantm informao de routing para os MNs gp Suporte de entradas (info de encaminhamento) mltiplas Informao de encaminhamento actualizada com base nos pacotes enviados pelo MN Internet IP Mvel CIP Gateway Pacotes originados em MN 1
CIP Gateway:
Ponto terminal do tunel IP Mvel Processamento do registo inicial BS BS BS Pacotes enviados de MN2 para MN 1 MN2
Medidade de Segurana:
Todos os ns CIP partilham uma chave de redes Chave MN: MD5(net key, IP addr) MN obtm chave aps registo MN1
30
15
IP Celular: Segurana
Vantagens: Registo inicial envolve autenticao dos MNs e efectuada centralmente pelo Gateway CIP l G
Todas as mensagens de controlo enviadas pelos MNs so autenticadas Proteco contra ataques tipo replay efectuada usando marcas temporais
Problemas:
Mecanismo no transparente para os MNs (necessrio usar mensagens de controlo adicional) Cifragem pode representar um problema devido carga computacional que coloca nos MNs Reencaminhamento usando caminhos mltiplos pode ser ineficiente em termos de uso da largura de banda disponvel
32
16
HAWAII
Operao:
MN obtm um COA local 1 er i t regista-se com HA 2 Handover: MN mantm COA, novo BS responde a pedido de registo 3 e actualiza routers 4 MN v BS como FA
Internet HA Backbone Router Crossover Router 4 BS BS 2 Mobile IP BS DHCP Server 1 DHCP
Medidas de segurana: g
Autenticao MN-FA obrigatria Extenses Challenge/Response obrigatrias
IP Mvel 3 MN
MN
33
HAWAII: Segurana
Vantagens:
Autenticao mtua e extenses C/R obrigatrias S os componentes da infraestrutura podem alterar as tabelas de encaminhamento
Problemas:
COA local levanta problemas de segurana devido ausncia de mecanismos de autenticao no DHCP Op processo d registo do IP Mvel efectuado durante o handover, apesar de de i t d M l f t d d t h d p d ser importante do ponto de vista da segurana, est a cargo das estaes base. Mensagens protocolares HAWAI no usam autenticao Auntenticao das MN requer uma infraestrutura de cifragem (por exemplo baseada em chaves pblicas)
34
17
Problemas potenciais:
Uso misto de COA locais e conceito de FA pode no ser suportado por alguma implementaes de MNs No possvel suportar endereos privados, devido ao uso de COA locais (co-localizados)
35
HA
Actualizao de ligao
AR
AR
Medidas de segurana:
No existem medidas especficas ao HMIP Actualizaes de ligao so autenticadas
LCOAnovo LCOAantigo MN MN
36
18
Problemas potenciais:
Funes de segurana descentralizadas localizadas nos MAPS MNs alteram directamente as tabelas de encaminhamento atravs dos pedidos de actualizao de ligao
37
Problemas potenciais:
No transparente p os MNs p para Eficincia de handover
Operaes efectuadas pelo MN so complexas Toda a reconfigurao de encaminhamento feita atravs da ligao wireless
38
19
Modelo Cliente/Servidor Cliente envia (aos servidores) uma mensagem de difuso (nvel MAC) ( ) g ( ) com pedido de servio Descoberta DHCP
Descoberta DHCP servidor cliente relay
39
cliente
servidor (seleccionado)
confirmao de configurao fi
20
Caractersticas de DHCP
Servidor Podem existir vrios servidores DHCP. Configurao tem de ser feita manualmente, Renovao de configuraes Endereos IP tm de ser requisitados periodicamente usando um protocolo simples Opes
Disponvel para routers, mscara de sub-rede, servidor de tempo NTP (network time protocol), directrio SLP (service location protocol) e ( t k ti t l) di t i ( i l ti t l) DNS (domain name system)
Lista de leitura
Schiller, M bil Communications 2 d C 8 9 S hill Mobile C i i 2ed, Cap. 8,9 RFCs do IETF
42
21