kommune

IPv6 og HTTPS: Mange kommuner har alt på stell. Noen få mangler det meste

Alle de 356 norske kommunene har egne nettsteder. Det er stor forskjell på hvor oppdaterte de er på teknologisiden.

Alle norske kommuner har et offisielt nettsted. Hvor sikkert og tilgjengelig det er, varierer derimot stort. På bildet vises et utvalg kommunevåpen fra hele landet.
Alle norske kommuner har et offisielt nettsted. Hvor sikkert og tilgjengelig det er, varierer derimot stort. På bildet vises et utvalg kommunevåpen fra hele landet. Montasje: Digi.no

Som Digi.no blant annet omtalte i januar, må offentlige virksomheter innen 1. januar 2023 gjøre alle nye og eksisterende, eksternt publiserte tjenester tilgjengelig både på IPv4 og IPv6. Dette gjelder blant annet virksomhetenes nettsteder på internett, som publikum kan besøke.

Krav om kryptering

Det som kanskje er mindre kjent, er at endringer av den samme forskriften – Forskrift om IT-standarder i offentlig forvaltning – som innfører kravet om IPv6-støtte, også innførte et umiddelbart gjeldende krav i fjor høst om at alle åpne, offentlige tjenester som benytter HTTP-protokollen – det vil si blant annet nettsteder og API-er – skal leveres kryptert, altså med HTTPS. Dette er oppgitt i paragraf 11 i forskriften.

I forskriftsendringen heter det dessuten at krypteringen skal gjøres med protokollen TLS (Transport Layer Security), versjon 1.2 eller 1.3. Det heter også at «Fram til 1.1.2024 skal TLS 1.2 brukes, hvis en av kommunikasjonspartene ber om det.» All trafikk til HTTP skal omdirigeres til HTTPS.

Derfor har Digi.no testet både IPv6-støtten og TLS-støtten til samtlige 356 kommunenettsteder i Norge. Mange har alt på det tørre, mange har fortsatt en vei å gå, mens noen få nok har sovet litt i timen.

Undersøkt med curl

I testen har vi bruk et skript som først og fremst utnytter funksjonaliteten i det tekstbaserte verktøyet curl. I begge linjene nedenfor leses URL-en som skal testes fra variabelen $URL, hvor vi har testet både med og uten «www.» foran resten av domenenavnet. Vi har brukt HTTPS som applikasjonslagsprotokoll i alle testene.

curl -s -o /dev/null -w "%{http_code}" --max-time 10 --ipv6 $URL

I linjen over testes det om IPv6-forbindelser fungerer. I varianter av linjen nedenfor har vi testet hvilke versjoner av sikkerhetsprotokollene SSL og TLS.

curl -s -o /dev/null -w "%{http_code}" --max-time 10 --tlsv1.0 $URL

Responsen på begge de to skriptlinjene er hvilken HTTP-kode serveren svarer med, om noen. Curl gir oppgir at koden er «000» dersom serveren ikke gir noe svar på forespørsler med den valgte protokollen, det vil si at protokollen ikke støttes. Dersom HTTP-koden er «200», er forespørselen vellykket og websiden lastes. I tillegg har vi registrert en mengde 30x-koder, som vanligvis har omdirigert nettleseren til en annen variant av URL-en (typisk med eller uten www.).

Det er enkelt å finne nettstedene de til aller fleste norske kommuner, da adressen vanligvis følger mønsteret <kommunenavn>.kommune.no. Men det finnes unntak. For eksempel fungerer ikke sarpsborg.kommune.no i det hele tatt. I stedet er det sarpborg.com må gå til. Kommunene har heller ikke noe felles system for å erstatte æ, ø og å i kommunenes domenenavn. Med litt googling, finner man fram. Men det ville ha vært enklere for publikum om alle brukte domenenavn etter samme mønster.

Vi kjørte skriptet den 1. februar 2022. Det kan ha skjedd endringer i støtten til på nettstedene. I tillegg kan det ha oppstått feiltilstander under kjøringen som vi ikke har oppdaget. I slike tilfeller kan feilene innebære at protokoller som vi har forsøkt å koble opp med, egentlig fungerer til vanlig.

Bare 15 prosent har IPv6-støtte

La oss først se resultatet av IPv6-skanningen:

Av de 356 kommunenettstedene, er 53 tilgjengelige via IPv6. Dette betyr at det store flertallet av kommunene ikke har fått plass IPv6-støtte på alle de stedene som kreves, noe som inkluderer internettforbindelse, DNS-oppføringene og på servernivået. Dette må være på plass om knapt 11 måneder.

I forbindelse med undersøkelsen av IPv6-støtten, har vi kommet over enkelte pussigheter. For eksempel er det enkelte kommuner som omdirigerer fra www.<kommunenavn>.kommune.no til <kommunenavn>.kommune.no eller omvendt, men som bare støtter IPv6 med den ene av disse nettadressene. I noen tilfeller er det bare nettadressen som kun brukes til omdirigering, som støtter IPv6. Dette gir liten mening.

Hos flere er det ingen HTTPS-støtte

De lærde strides kanskje litt om hvor viktig IPv6-støtten er i dag. Slik er det i liten grad med HTTPS.

Det begynner å bli en del år siden HTTPS ble normalen og HTTP unntaket for aktive nettsteder. Advarsler i nettleserne om usikre sider har bidratt til at de fleste har fått på plass HTTPS-støtte.

Slik er det også i norske kommuner. Av de 356 kommunene, var det i begynnelsen av februar 352 som støttet HTTPS. Det betyr at bare fire kommuner ennå ikke hadde fått dette på plass.

Hos den ene av disse fire fungerte riktignok HTTPS-forbindelsen. Den hadde gyldig sertifikat og det hele, men forsøkte vi å bruke HTTPS-adressen, fikk vi feilmeldingen «403 - Forbidden: Access is denied». Med HTTP fungerte det helt fint. Slik hadde det vært i flere dager, så det dreide seg ikke om en feil som tilfeldigvis inntraff da vi kjørte skriptet vårt for siste gang.

Hos de tre siste kommunene, som alle ligger i nærheten av hverandre og ser ut til å bruke samme webserver (felles IP-adresse), var det ingen tegn til at HTTPS-støtte skulle komme da vi gjorde undersøkelsen. Men nå har ting begynt å skje.

Vi kommer tilbake til detaljer om dette i kommende sak.

Kun TLS 1.2 eller nyere

Det å støtte HTTPS er likevel bare en begynnelse. Det skal gjerne mye forsterkning til i standardoppsettet ting webservere før alle svakhetene er luket ut. Denne testen fra Qualys-eide SSL Lab gir en pekepinn om tilstanden til hvert nettsted.

Selv om det hadde vært interessant å se hvor mange av kommunene som når høyt opp i den nevnte testen, så har vi nøyd oss med å se på noe mer grunnleggende, nemlig hvilke versjoner av krypteringsteknologien TLS som støttes. Det er også dette den tidligere nevnte forskriften tar for seg.

Ingen av de eldre versjonene av TLS, eller forløperen SSL, har blitt ansett som sikre på mange år. De skal ikke lenger tilbys i noen åpen sammenheng, da dette kan gjøre forbindelsen mellom webserver og nettleser enklere å angripe.

Som nevnt finnes det flere versjoner i bruk av denne teknologien. Hver gang det har kommet en ny, har sikkerheten blitt forbedret. TLS 1.2 kom i 2008. All nyere programvare støtter denne, så det er ingen grunn til å støtte de eldre versjonen, som kan utnyttes i nedgraderingsangrep, hvor en angriper forsøker å narre servere til å bruke en eldre og mindre angrepssikker utgave av protokollen.

Mange må skru gamle utgaver

For ordens skyld testet vi om noen av nettstedene støtter SSLv3, som har vært utdatert i mange år. Heldigvis er det ingen av de kommunale nettstedene som støtter dette.

TLSv1.0, derimot, er det mange av nettstedene som støtter. Faktisk hele 151. Den litt nyere versjonen, TLSv1.1, støttes av ytterligere tre nettsteder. De 201 resterende kommunene som støtter HTTPS, har gjort som anbefalt og deaktivert støtte for disse gamle TLS-versjonene.

TLSv1.2 skal derimot støttes, i alle fall en stund til. Det er ikke funnet noen alvorlige sårbarheter i TLSv1.2 som gjør at det den ikke lenger bør brukes, men det kan plutselig skje. Samtlige av de kommunale nettstedene som kan leveres over HTTPS, støtter TLSv1.2. Noe annet ville vært veldig oppsiktsvekkende i dag, men tiden for å fase ut TLSv1.2 kan skues i det fjerne. Forskriften åpner fra dette fra 1. januar 2024.

I 2018 kom TLSv1.3 med en rekke forbedringer. Denne versjonen støttes nå av ganske mye programvare, inkludert alle moderne nettlesere, men ikke nødvendigvis av all programvare som fortsatt kjøres på serversiden. 145 av de kommunale nettstedene støtter nå TLSv1.3. Dette er nok et antall som vil vokse betydelig framover.

Powered by Labrador CMS