Mit.dk er heller ikke på IPv6
Dette indlæg bliver kort, relativt kort.
Det officielle lydspor er denne gang Shaka Loveless, Tomgang. Jeg hørte den live i denne uge og drømmer om en fair flygtningepolitik i Danmark. Indenfor tekniske emner går Danmark også både i stå og i tomgang.
Spotify Tomgan Youtube Tomgang
Emnet idag er gået i tomgang i ca. +20 år selvom Danmark på et tidspunkt var helt med på noderne.
Der er så meget snak om IT-sikkerhed, leder fra Version2, tak osv. Der er en masse furore omkring lanceringen af mit.dk - den ekstra ekstra postkasse ingen har bedt om. Den som vi nu OGSÅ skal kigge i.
Men som sædvanligt checker jeg de nye portaler, alle de elendige single-use domæneløsninger der pumpes ud. Jeg checker med internet.nl eller Sikker på nettet.dk https://xn--sikkerpnettet-vfb.dk/ og det er altid det samme. Ingen af vores offentlige portaler er på IPv6, hvorfor fuck ikke?!
Der er også bøvl med HSTS på forsiden osv. Check selv mit.dk og andre med https://sikkerpånettet.dk/
Sidespring, lad mig lige klappe højt og længe ad Gribskov kommune www.gribskov.dk får 100% på Sikker på nettet! Basta!
Jeg opdagede det tilfældigt fordi jeg underviser i software sikkerhed og sikkerhed i web udvikling, begge steder hvor den slags eksterne værktøjer er nyttige. Jeg vælger så typisk den kommune jeg bor i som eksempel.
Min gamle kommune www.taarnby.dk får sølle 52% og det er efter min mening ringe.
NB: Jeg checker selvfølgelig her kun forsiden for kommunen, men mit gæt er at en kommune med 100% generelt har bedre services som generelt scorer højere - og dermed har bedre sikkerhed. Så Tårnby, tag jer lige sammen. Mit.dk - når I engang mener det kører så fix noget IPv6 og HSTS på forsiden.
Nå, tilbage på sporet for dette indlæg. Vi er i 2022, og snakken på DKNOG IRC kanalen idag nævnte lidt priser for IPv4 adresser. Vi er løbet tør for IPv4 adresser hos RIPE NCC som uddeler IP-adresser (m.v.) i vores region, og det betyder at hvis man ønsker et adresserum som man kan flytte rundt, vil det koste penge nu. Det mindste man kan bruge er /24 som er 256 adresser, og det vil koste måske 60USD PER IP. Udregningen bliver altså hurtigt 15.000 USD eller tilsvarende i Euro. Det er en pæn sum!
Tidligere kunne man lave et IPv4 Allocation request gennem LIR-portalen og få det man havde brug for. Man kunne få PA og PI adresser. De mest interessante er Provider Independent. Dem kunne man eksempelvis requeste til en organisation, som kunne være en person, en organisation eller et firma. De kunne så bruges hos en vilkårlig internet udbyder. Sidenote, annoncering sker med AS numre, så enten med udbyderens AS nummer, eller organisationens AS nummer, whatever.
Det giver også mulighed for at annoncere gennem to udbydere, så som organisation kan man være på internet med "egne" adresser redundant gennem to udbydere. Selv hvis man ikke har to udbydere, vil det være praktisk i et skifte mellem to, osv. Man ejer forøvrigt ikke de fælles resourcer, men låner dem - hvilket man skriver under på.
What are Provider Aggregatable (PA) addresses and Provider Independent (PI) addresses?
PA addresses are assigned from an LIR's allocation and are registered in the RIPE Database by the LIR. The advantage of PA addresses is that the routing information for many customers can be aggregated once it leaves the provider's routing domain.PI address space is assigned separately and not from an LIR's PA allocation. All PI assignments are registered in the RIPE Database by the RIPE NCC at the time they are assigned. PI assignments are usually small; they cannot be aggregated into larger blocks. The disadvantage of this is that networks operators throughout the Internet may choose not to route them.
As the RIPE NCC has run out of IPv4 addresses, no new IPv4 PI address space can be assigned. IPv6 PI address space is still available.
Kilde:
https://www.ripe.net/participate/member-support/copy_of_faqs/isp-related-questions/pa-pi
Ideelt set provider independent
Så best case som organisation der vil på internet med services, en portal, vil man gerne have PI adresser. Det giver en fleksibilitet ved at man ikke skal ændre adresser selvom man skifter udbyder, hosting, ansatte, udbydere bliver solgt eller andet gøgl.
Det er heller ikke så svært, man beder en Local Internet Registry (LIR) om at hjæpe med processen hos RIPE. Det koster hos mig et par timers hjælp og så EUR 100 om året, fordi som LIR betaler man for at være sponsor for resourcer. De givne resourcer bliver typisk uddelt indenfor et par dage og så har man IP-prefix og eventuelt AS nummer.
Så beder man sin udbyder, typisk hosting udbydere, vil du være sød at annoncere gennem BGP dette prefix, og sende det ned til vores router, firewall, switch, skab, virtuelle miljø hos jer, tak.
Indtil vi løb tør for IPv4 i RIPE NCC regionen kunne man gøre ovenstående, dvs indtil ca. 2019 kunne man som det sidste oprette sin egen LIR og få op til /22 IPv4 adresser. Jeg nåede at oprette en LIR til en arbejdsplads med hast, og vi fik to /23 prefix, Faktisk er jeg lidt stolt over at jeg nåede det, og selvom jeg kun var ansat kort tid er det IMHO en virkelig vigtig resource. De bruger så ikke adresserne, så jeg burde have registreret til mig selv.
Man hvad bør man så gøre idag, 2022?
I 2022 bør ALLE registrere IPv6 adresser. De er nemme at få. Jeg lavede et request på IPv6 Addresses den 7. marts og den 8. marts fik vi tildelt et IPv6 /48 prefix som kunden kan bruge i mange år.
Hvorfor er der så ingen der bruger IPv6?
Der er mange der bruger IPv6. Google bruger det, så alle services kan vist nås med IPv6, herunder Youtube streaming. Netflix gør det. Mange lande har det langt mere udbredt end Danmark, endnu et eksempel på at vi IKKE er et IT-foregangsland.
https://en.wikipedia.org/wiki/IPv6_deployment
Shoutout, NORDUnet som leverer internet til forskningsnettet har selvfølgelig IPv6 og alle uddannelsesinstitutioner har derfor mulighed for at få IPv6, hvis de ikke allerede har. Hint: spørg jeres IT-support om IPv6, det vil jeg snart gøre hos KEA.dk.
Jeg fik en 4G router fra 3.dk i oktober 2020 som havde IPv6 slået til, min telefon, laptop og andre enheder fik nemt og smertefrit IPv6. Ja, dine enheder med standard operativsystemer har IPv6 support. Ja, din router har temmelig sikkert også IPv6 - ellers er det crap.
Er det svært, næhh - adresserne skrives ikke med decimale cifre og punktum men med hex-cifre i grupper af 4 med kolon som skilletegn. Adresserne er udvidet fra 32-bit til 128-bit, og i det store hele som Internet før NAT kom og ødelagde mange ting.
$ host www.kramse.org www.kramse.org has address 185.129.60.130 www.kramse.org has IPv6 address 2a06:d380:0:101::80
Der bruges tricks til at forkorte de 128-bit når man skriver dem. Foranstillede 0 indenfor grupper af 4 hex cifre. En gang i adressen kan man skrive :: som udvides til det manglende antal 0-bit. Det betyder at min adresse for web server reelt er 2a06:d380:0000:0101:0000:0000:0000::0080
Eksempelvis er localhost i IPv4 127.0.0.1 i IPv6 skrevet som ::1. Andre ting at bemærke er at alle de første bit jo er ens for hele dit netværk. Så hvis jeg kan huske at min web server er på subnet 101 så er det nemt at kombinere 2a06:d380 som er mit firmas, med subnet 0:101 og dernæst host adressen :80 - der i IPv4 kunne have været en .80 adresse.
NB: selvfølgelig skal du stadig bruge firewall, og der er mange mange ting som skal gøres, ligesom der er mange ting folk burde gøre med IPv4 netværk.
Se eksempelvis Enno Rey, IPv6 Security Best Practices https://theinternetprotocolblog.wordpress.com/2020/11/28/ipv6-security-best-practices/
Der er altså få tekniske forhindringer for at tage fat på IPv6.
Politisk vilje, eller mangel på samme
Jeg forsøgte til dette indlæg at søge efter digitaliseringsstyrelsen og IPv6. Det undrer mig jo at man laver en udrulning i 2022, uden IPv6.
Erhvervs-, Vækst- og Eksportudvalget, Spørgsmål 592
Ministeren bedes redegøre for, hvor langt staten er i forbindelse med udrulning af ipv6 som en del af den digitale infrastruktur, herunder f.eks. igennem offentlige hjemmesider mSvar
... forkortet væsentligt, men:
Statens It’s datacenter anvender internt udelukkende IPv4, men da de interne internetadresser ikke anvendes uden for datacentrene påvirker det ikke IPv4/IPv6-problematikken. Der er ikke aktuelle planer om at overgå til IPv6 internt i Statens It’s datacentre."
Kilde:
https://www.altinget.dk/digital/ministersvar/72089
Altså WTF, jeg skal vist snakke alvorligt med Statens IT, Michael Ørnø en af dagene!
Fun fact, tilbage i 2011 var der planer om at være klar når kunderne efterspørger:
https://www.version2.dk/artikel/statens-it-goer-klar-til-ipv6-i-nyt-cloud-datacenter
Man finder også rester af tiltag, https://www.digitaliser.dk/group/374895 engang havde vi også en IPv6 Task Force i DK.
Vi kan checke om det primære AS nummer for Statens IT annoncerer nogle IPv6 ressourcer, eksempelvis hos Hurricane Electric som har en fin BGP service:
https://bgp.he.net/AS58282
Prefixes Originated (all): 19 Prefixes Originated (v4): 19 Prefixes Originated (v6): 0
NUL IPv6, ikke engang et lille test prefix annonceres?
Men har de ikke engang adresser?
tjoeh, der findes jo dette object fra 2011! :
inet6num: 2a03:1500::/32 netname: DK-STATENS-IT-20110325 country: DK org: ORG-SI43-RIPE admin-c: SIA180-RIPE tech-c: HJR3-RIPE tech-c: SIT48-RIPE status: ALLOCATED-BY-RIR mnt-by: RIPE-NCC-HM-MNT mnt-by: MNT-SIT mnt-lower: MNT-STATENSIT mnt-lower: MNT-SIT mnt-routes: MNT-STATENSIT mnt-routes: MNT-SIT created: 2011-03-25T13:27:32Z last-modified: 2019-02-05T10:41:22Z source: RIPE# Filtered
Det kunne være staten og Statens IT skulle komme ind i kampen?
Politisk spørgsmål
Hvem kender vi af politikere der kan spørge Digitaliseringsstyrelsen, Statens IT, Folketinget, Retsinformation, ... om den slags?
Ministeren bedes redegøre for, hvor langt staten er i forbindelse med udrulning af ipv6 som en del af den digitale infrastruktur, herunder f.eks. igennem offentlige hjemmesider.
Jeg lavede mit speciale om IPv6 på DIKU med eksamen i 2002. Det er altså til sommer 20 år siden! Jeg vil benytte lejligheden til at give en øl på BornHack, et fad i baren så længe det varer.
Hvis du vil have IPv6
Reklame:
Hvis du nu er interesseret i IPv6 og har en organisation som vil igang med det, så vil jeg tilbyde min hjælp gratis resten af marts 2022. Tilbud inkluderer gratis at vi sammen laver IPv6 Allocation request, som jeg sender til RIPE NCC. Du skal underskrive en Independent Assignment Request and Maintenance
Agreement.
Når der fremover kommer regning på sponsor af ressourcer sender jeg dog årligt regning på EUR 100! Du kan skifte sponsoring LIR som du lyster, men du skal have en for resourcer.
Kontakt mig på email hlk@zencurity.com hvis du vil høre mere.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.