bakalářská práce

Praktické testování nástrojů v IPv6 sítích

Text práce 2.72 MB Příloha 22.04 MB

Autor práce: Ľubomír Bača

Ak. rok: 2025/2026

Vedoucí: doc. Ing. Jan Jeřábek, Ph.D.

Oponent: Ing. Viet Anh Phan

Abstrakt:

Táto bakalárska práca sa zaoberá praktickým testovaním existujúcich nástrojov určených na prieskum a bezpečnostné testovanie sietí v prostredí protokolu IPv6. Testované sú dva nástroje: Ptnetinspector, zameraný na detekciu zariadení v lokálnej sieti prostredníctvom mechanizmov ICMPv6 a Neighbor Discovery, a Penvuhu6, špecializovaný na fuzzing rozširujúcich hlavičiek IPv6. Hlavným výstupom práce je návrh komparatívnej metodiky merania, ktorá porovnáva správanie nezabezpečenej siete so stavom po aplikovaní cielených bezpečnostných politík. Merania prebehli na smerovačoch alebo prepínačoch Cisco, Turris Omnia a MikroTik, a to vo virtuálnom prostredí GNS3 aj na reálnom hardvéri. Výsledky odhalili konkrétne nedostatky testovaných nástrojov, napríklad falošne pozitívne vyhodnotenie útoku RA Spoofing, ako aj obmedzenia smerovačov, ktoré bez podpory hĺbkovej inšpekcie paketov neposkytujú úplnú a zároveň selektívnu ochranu proti testovaným vektorom útoku.

Klíčová slova:

IPv6, sieťová bezpečnosť, Ptnetinspector, Penvuhu6, ICMPv6, rozširujúce hlavičky, Neighbor Discovery, fuzzing, RA Spoofing, MikroTik, Turris Omnia, GNS3

Termín obhajoby

16.06.2026

Výsledek obhajoby

obhájeno (práce byla úspěšně obhájena)

znamkaAznamka

Klasifikace

A

Průběh obhajoby

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Zjistil jste, že filtrování paketů s Destination Options hlavičkou pomocí ACL na zařízeních Cisco IOS-XE je nefunkční. Máte hypotézu, zda se jedná o dokumentovanou limitaci platformy, nebo o chybu implementace? Zkoušel jste ověřit chování na jiné verzi IOS-XE? 2) Identifikoval jste, že nástroj Ptnetinspector hlásí zranitelnost RA Guard i na správně nakonfigurovaných zařízeních. Jak by podle vás měl být nástroj upraven, aby tento falešně pozitivní výsledek eliminoval? 3) Všechna testování nástrojem Penvuhu6 na zařízení MikroTik probíhala výhradně ve virtuálním prostředí GNS3, zatímco Cisco a Turris byly testovány na reálném hardwaru. Z jakého důvodu nebyl MikroTik testován fyzicky a jak tato skutečnost podle vás ovlivňuje srovnatelnost výsledků?

Jazyk práce

slovenština

Fakulta

Ústav

Studijní program

Informační bezpečnost (BPC-IBE)

Složení komise

doc. Ing. Jan Jeřábek, Ph.D. (předseda)
doc. Ing. Ivo Lattenberg, Ph.D. (místopředseda)
Mgr. Martin Erlebach (člen)
Ing. Eva Holasová, Ph.D. (člen)
Ing. Petr Ilgner, Ph.D. (člen)
Ing. Kryštof Zeman, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)

Bakalářská práce se zaměřuje na verifikaci fungování dvou konkrétních nástrojů určených v sítích s IPv6 protokolem k útokům ve formě skenování a hledání slabin síťových prvků. Student navrhl vlastní metodiku, po dohodě s vedoucím zúžil zaměření na konkrétní oblasti a následně systematicky ověřil navržené postupy. Nad rámec zadání vypracoval a prakticky ověřil i možná protiopatření znemožňující některé typy testovaných útoků. Student vše navíc ověřil na třech síťových prvcích různých výrobců, jejichž chování i vhodně porovnal. Bakalářská práce obsahuje zdařilou rešerši k dané problematice a následně velmi kvalitní a nadstandardně rozsáhlou praktickou část. Zadání práce považuji za splněné bez výhrad. Student k řešení přistupoval aktivně, s nadšením a přiměřeně svůj postup konzultoval. S literaturou pracoval adekvátním způsobem. Z formálního hlediska je práce na vysoké úrovni.  Student také v souladu s pokyny vedoucího a pravidly VUT efektivně a účelně využíval při svém postupu dostupné AI nástroje. Výsledná práce tak představuje velmi zdařilé dílo, a  hodnotím ji A/100 bodů. Výsledný počet bodů navržený vedoucím: 100

Známka navržená vedoucím: A

Posudek oponenta
Ing. Viet Anh Phan

Student Ľubomír Bača se ve své bakalářské práci zabývá praktickým testováním bezpečnostních nástrojů v prostředí sítí IPv6. Cílem práce bylo navrhnout metodiku testování, otestovat nástroje Ptnetinspector a Penvuhu6 v kombinaci laboratorního prostředí GNS3 a reálného hardwaru, vyhodnotit efektivitu obranných mechanismů na zařízeních tří výrobců (Cisco, Turris, MikroTik) a navrhnout zlepšení testovaných nástrojů.
Práce je strukturovaná přehledně a logicky. Teoretická část správně popisuje architekturu protokolu IPv6, strukturu rozšiřujících hlaviček a mechanismy SLAAC, ICMPv6 a DHCPv6 s oporou v aktuálních RFC dokumentech. Metodika testování je navržena systematicky: pro každé zařízení jsou definovány srovnávací scénáře (baseline vs. hardened), každý dílčí test je opakován desetkrát, výsledky jsou ověřovány analýzou zachycených paketů v nástroji Wireshark, a pro nástroj Penvuhu6 je zavedena čtyřkategoriální stupnice hodnocení (Úspešná / Čiastočná / Overblocking / Neúčinná), která je informačně hodnotnější než jednoduché binární hodnocení. Testování na reálném hardwaru tří různých platforem zvyšuje praktickou hodnotu dosažených výsledků.
Za nejcennější přínos práce považuji tři konkrétní a opakovatelně ověřená zjištění. Za prvé, identifikaci falešně pozitivního výsledku nástroje Ptnetinspector při hodnocení ochrany RA Guard: nástroj vyhodnocuje odeslání paketu, nikoliv jeho doručení, čímž hlásí zranitelnost i na správně nakonfigurovaných zařízeních. Za druhé, zjištění, že pravidla s parametrem headers=route a headers=frag v RouterOS 7.20.2 nejsou funkční navzdory jejich uvedení v oficiální dokumentaci výrobce, přičemž tato skutečnost je v práci doložena hodnotami čítačů paketů. Za třetí, odhalení, že v prostředí RouterOS za filtrací fragmentovaných paketů stojí mechanismus connection tracking, nikoliv explicitně nakonfigurovaná firewall pravidla, což má přímý dopad na interpretaci výsledků správci sítí. Tato zjištění přesahují rámec pouhého spouštění existujících nástrojů a dokládají technické porozumění dané problematice.
Zadání práce zmiňuje rovněž testování skriptů pro aktivní rozpoznání typu operačního systému. Tato oblast není v práci samostatně zpracována; student práci zaměřil na testování nástrojů pro průzkum sítě a fuzzing rozšiřujících hlaviček IPv6. Ostatní cíle zadání jsou splněny. Práci doporučuji k obhajobě a hodnotím ji stupněm A/94 bodů. Otázky k obhajobě:
  1. Zjistil jste, že filtrování paketů s Destination Options hlavičkou pomocí ACL na zařízeních Cisco IOS-XE je nefunkční. Máte hypotézu, zda se jedná o dokumentovanou limitaci platformy, nebo o chybu implementace? Zkoušel jste ověřit chování na jiné verzi IOS-XE?
  2. Identifikoval jste, že nástroj Ptnetinspector hlásí zranitelnost RA Guard i na správně nakonfigurovaných zařízeních. Jak by podle vás měl být nástroj upraven, aby tento falešně pozitivní výsledek eliminoval?
  3. Všechna testování nástrojem Penvuhu6 na zařízení MikroTik probíhala výhradně ve virtuálním prostředí GNS3, zatímco Cisco a Turris byly testovány na reálném hardwaru. Z jakého důvodu nebyl MikroTik testován fyzicky a jak tato skutečnost podle vás ovlivňuje srovnatelnost výsledků?
Výsledný počet bodů navržený oponentem: 94

Známka navržená oponentem: A

Odpovědnost: Mgr. et Mgr. Hana Odstrčilová