Bachelor's Thesis

Practical testing of tools in IPv6 networks

Final Thesis 2.72 MB Appendix 22.04 MB

Author of thesis: Ľubomír Bača

Acad. year: 2025/2026

Supervisor: doc. Ing. Jan Jeřábek, Ph.D.

Reviewer: Ing. Viet Anh Phan

Abstract:

This bachelor's thesis deals with the practical testing of existing tools designed for the reconnaissance and security testing of networks using the IPv6 protocol. Two tools are tested: Ptnetinspector, which focuses on device detection within a local network through ICMPv6 and Neighbor Discovery mechanisms, and Penvuhu6, which specializes in fuzzing IPv6 extension headers. The main contribution of the thesis is the design of a comparative measurement methodology that compares the behavior of an unsecured network with its state after applying targeted security policies. The measurements were carried out on Cisco, Turris Omnia and MikroTik routers or switches, both in the virtual GNS3 environment and on real hardware. The results revealed specific shortcomings of the tested tools, such as a false-positive evaluation of an RA Spoofing attack, as well as limitations of the routers, which—without deep packet inspection support—do not provide complete and at the same time selective protection against the tested attack vectors.

Keywords:

IPv6, network security, Ptnetinspector, Penvuhu6, ICMPv6, extension headers, Neighbor Discovery, fuzzing, RA Spoofing, MikroTik, Turris Omnia, GNS3

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Zjistil jste, že filtrování paketů s Destination Options hlavičkou pomocí ACL na zařízeních Cisco IOS-XE je nefunkční. Máte hypotézu, zda se jedná o dokumentovanou limitaci platformy, nebo o chybu implementace? Zkoušel jste ověřit chování na jiné verzi IOS-XE? 2) Identifikoval jste, že nástroj Ptnetinspector hlásí zranitelnost RA Guard i na správně nakonfigurovaných zařízeních. Jak by podle vás měl být nástroj upraven, aby tento falešně pozitivní výsledek eliminoval? 3) Všechna testování nástrojem Penvuhu6 na zařízení MikroTik probíhala výhradně ve virtuálním prostředí GNS3, zatímco Cisco a Turris byly testovány na reálném hardwaru. Z jakého důvodu nebyl MikroTik testován fyzicky a jak tato skutečnost podle vás ovlivňuje srovnatelnost výsledků?

Language of thesis

Slovak

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Jan Jeřábek, Ph.D. (předseda)
doc. Ing. Ivo Lattenberg, Ph.D. (místopředseda)
Mgr. Martin Erlebach (člen)
Ing. Eva Holasová, Ph.D. (člen)
Ing. Petr Ilgner, Ph.D. (člen)
Ing. Kryštof Zeman, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)

Supervisor’s report
doc. Ing. Jan Jeřábek, Ph.D.

Bakalářská práce se zaměřuje na verifikaci fungování dvou konkrétních nástrojů určených v sítích s IPv6 protokolem k útokům ve formě skenování a hledání slabin síťových prvků. Student navrhl vlastní metodiku, po dohodě s vedoucím zúžil zaměření na konkrétní oblasti a následně systematicky ověřil navržené postupy. Nad rámec zadání vypracoval a prakticky ověřil i možná protiopatření znemožňující některé typy testovaných útoků. Student vše navíc ověřil na třech síťových prvcích různých výrobců, jejichž chování i vhodně porovnal. Bakalářská práce obsahuje zdařilou rešerši k dané problematice a následně velmi kvalitní a nadstandardně rozsáhlou praktickou část. Zadání práce považuji za splněné bez výhrad. Student k řešení přistupoval aktivně, s nadšením a přiměřeně svůj postup konzultoval. S literaturou pracoval adekvátním způsobem. Z formálního hlediska je práce na vysoké úrovni.  Student také v souladu s pokyny vedoucího a pravidly VUT efektivně a účelně využíval při svém postupu dostupné AI nástroje. Výsledná práce tak představuje velmi zdařilé dílo, a  hodnotím ji A/100 bodů. Points proposed by supervisor: 100

Grade proposed by supervisor: A

Reviewer’s report
Ing. Viet Anh Phan

Student Ľubomír Bača se ve své bakalářské práci zabývá praktickým testováním bezpečnostních nástrojů v prostředí sítí IPv6. Cílem práce bylo navrhnout metodiku testování, otestovat nástroje Ptnetinspector a Penvuhu6 v kombinaci laboratorního prostředí GNS3 a reálného hardwaru, vyhodnotit efektivitu obranných mechanismů na zařízeních tří výrobců (Cisco, Turris, MikroTik) a navrhnout zlepšení testovaných nástrojů.
Práce je strukturovaná přehledně a logicky. Teoretická část správně popisuje architekturu protokolu IPv6, strukturu rozšiřujících hlaviček a mechanismy SLAAC, ICMPv6 a DHCPv6 s oporou v aktuálních RFC dokumentech. Metodika testování je navržena systematicky: pro každé zařízení jsou definovány srovnávací scénáře (baseline vs. hardened), každý dílčí test je opakován desetkrát, výsledky jsou ověřovány analýzou zachycených paketů v nástroji Wireshark, a pro nástroj Penvuhu6 je zavedena čtyřkategoriální stupnice hodnocení (Úspešná / Čiastočná / Overblocking / Neúčinná), která je informačně hodnotnější než jednoduché binární hodnocení. Testování na reálném hardwaru tří různých platforem zvyšuje praktickou hodnotu dosažených výsledků.
Za nejcennější přínos práce považuji tři konkrétní a opakovatelně ověřená zjištění. Za prvé, identifikaci falešně pozitivního výsledku nástroje Ptnetinspector při hodnocení ochrany RA Guard: nástroj vyhodnocuje odeslání paketu, nikoliv jeho doručení, čímž hlásí zranitelnost i na správně nakonfigurovaných zařízeních. Za druhé, zjištění, že pravidla s parametrem headers=route a headers=frag v RouterOS 7.20.2 nejsou funkční navzdory jejich uvedení v oficiální dokumentaci výrobce, přičemž tato skutečnost je v práci doložena hodnotami čítačů paketů. Za třetí, odhalení, že v prostředí RouterOS za filtrací fragmentovaných paketů stojí mechanismus connection tracking, nikoliv explicitně nakonfigurovaná firewall pravidla, což má přímý dopad na interpretaci výsledků správci sítí. Tato zjištění přesahují rámec pouhého spouštění existujících nástrojů a dokládají technické porozumění dané problematice.
Zadání práce zmiňuje rovněž testování skriptů pro aktivní rozpoznání typu operačního systému. Tato oblast není v práci samostatně zpracována; student práci zaměřil na testování nástrojů pro průzkum sítě a fuzzing rozšiřujících hlaviček IPv6. Ostatní cíle zadání jsou splněny. Práci doporučuji k obhajobě a hodnotím ji stupněm A/94 bodů. Topics for thesis defence:
  1. Zjistil jste, že filtrování paketů s Destination Options hlavičkou pomocí ACL na zařízeních Cisco IOS-XE je nefunkční. Máte hypotézu, zda se jedná o dokumentovanou limitaci platformy, nebo o chybu implementace? Zkoušel jste ověřit chování na jiné verzi IOS-XE?
  2. Identifikoval jste, že nástroj Ptnetinspector hlásí zranitelnost RA Guard i na správně nakonfigurovaných zařízeních. Jak by podle vás měl být nástroj upraven, aby tento falešně pozitivní výsledek eliminoval?
  3. Všechna testování nástrojem Penvuhu6 na zařízení MikroTik probíhala výhradně ve virtuálním prostředí GNS3, zatímco Cisco a Turris byly testovány na reálném hardwaru. Z jakého důvodu nebyl MikroTik testován fyzicky a jak tato skutečnost podle vás ovlivňuje srovnatelnost výsledků?
Points proposed by reviewer: 94

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová