0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

IPv6网络到底安不安全

Wildesbeast 来源:今日头条 作者:电子工程世界 2020-02-03 12:59 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

当前,“线上”网络和“线下”生活正在深度融合,虚拟网络世界和现实社会生活相互交织。人们在互联网上变成了“透明人”,个人的一举一动都被互联网“记录在案”,试想一下如果这些信息被非法使用,是不是很恐怖?

另外,网络在金融、交通、通信、军事等各个领域的作用越来越重要,已成为一个国家正常运转的“神经系统”。

我们知道国家正在大力推动IPv6网络的部署,其中有一个很重要的出发点,就是希望借助IPv6在安全性上的改进,促进网络空间的安全治理,扭转当前网络安全的严峻形势。

IPv6在技术上有哪些改进?

IPv6作为下一代互联网的关键性技术,正逐步取代IPv4成为支撑互联网运转的核心协议,IPv6重点解决了IPv4两方面的问题。

地址空间问题

与IPv4相比,IPv6把IP地址数量从2的32次方扩展到了2的128次方,足以满足任何未来可预计的地址空间分配。这正是IPv6被选作新一代网络承载协议并逐渐商用部署的根本驱动力。

网络安全问题

IPv4因为地址资源有限,在很多时候一个公网地址需要通过地址翻译(NAT)方式被多台主机共用。因此也就破坏了端到端通信的透明性,为网络安全事件的溯源带来了困难。

IPv6地址资源丰富,可采用逐级、层次化的结构进行地址分配,为每个责任体分配一个独一无二的IPv6地址,使得追踪定位,查询溯源得到了很大的改善。

可以说,IPv6技术是实施网络空间安全治理的基础性技术。

IPv6在安全性上有哪些提高?

1 ---可溯源和防攻击

IPv6的地址空间巨大,理论上不会再有IPv6地址短缺困境,也不需要广泛使用NAT设备节省IPv6公网地址。IPv6终端之间可以直接建立点到点的连接,无需地址转换,因此IPv6地址非常容易溯源。

IPv6地址分为64位的网络前缀和64位的接口地址。一个64位的前缀地址支持64位的主机数量,攻击者无法扫描一个IPv6网段内所有可能的主机。假设攻击者以每秒扫描100万个主机的速度扫描,大约50万年左右才能遍历一个64位前缀内所有的主机地址。64位的主机地址使得网络扫描的难度和代价都大大增加,从而进一步防范了攻击。

2 ---支持IPSec安全加密机制

IPv6协议中默认集成了IPSec安全功能,通过扩展认证报头(AH)和封装安全载荷报头(ESP)实现加密和验证功能。

AH协议实现数据完整性和数据源身份认证功能,ESP在上述功能基础上增加安全加密功能。集成了IPSec的IPv6协议真正实现了端到端的安全,中间转发设备只需要对带有IPSec扩展包头的报文进行普通转发,而不对IPSec扩展包头进行处理,大大减轻转发压力。

3 ---NDP和SEND的安全增强

在IPv6协议中,采用邻居发现协议(NDP)取代现有IPv4中的ARP及部分ICMP控制功能。NDP协议通过在节点之间交换ICMPv6信息报文和差错报文实现链路层地址及路由发现、地址自动配置等功能,并且通过维护邻居可达状态来加强通信的健壮性。

NDP协议独立于传输介质,可以更方便地进行功能扩展。现有的IPv6协议层加密认证机制可以实现对NDP协议的保护。IPv6的安全邻居发现协议(SEND)协议是NDP的一个安全扩展,SEND的目的是提供一种备用机制,通过独立于IPSec的另一种加密方式保护NDP,保证了传输的安全性。

4 ---真实源地址验证体系

真实源IPv6地址验证体系结构(SAVA)分为接入网(Access Network)、区域内(Intra-AS)和区域间(Inter-AS)源地址验证三个层次,从主机IP 地址、IP 地址前缀和自治域三个粒度构成多重监控防御体系。该体系不但可以有效阻止仿冒源地址类攻击,还能够通过监控流量来实现基于真实源地址的计费和网管。

因此,IPv6不止IP地址接近无限,还在网络安全性方面更胜一筹。

IPv6依然存在风险?

与IPv4相比,IPv6在安全性方面进行了预先设计和充分考虑,但仍然存在一些难以解决的安全风险。

IPv6作为网络层协议,并不能解决所有的网络安全问题。其他功能层(如由于应用层漏洞)所引发的攻击,IPv6本身并不能解决。

IPv6仍然沿袭了部分IPv4存在的安全风险,在IPv4与IPv6实施的双栈配置等过渡期机制也可能引入安全风险。

网络中也会出现一些专门针对IPv6协议形成的新安全风险。

继承自IPv4的安全威胁

1

IPv6中协议和报文结构虽有变化,但一些存在于IPv4网络中的攻击类型仍然存在。

过渡机制存在的安全风险

2

当前我国IPv6规模部署工作呈现加速发展态势,在从IPv4向IPv6过渡的过程中,“双栈”、“隧道”、“翻译”是三种采用的方案,均可能引入新的安全威胁。

双栈机制安全风险

IPv4/IPv6双栈技术是指在网络节点上同时运行IPv4和IPv6两种协议,在IP网络中形成逻辑上相互独立的两张网络:IPv4网络和IPv6网络。

过渡期间同时运行着IPv4、IPv6两个逻辑网络,增加了设备及系统的暴露面,也意味着防火墙、安全网关等防护设备需同时配置双栈策略,导致策略管理复杂度加倍,防护被穿透的机会加倍。

在IPv4网络中,部分操作系统缺省启动了IPv6自动地址配置功能,使得IPv4网络中存在隐蔽的IPv6通道,但由于该IPv6通道并没有进行防护配置,攻击者可能利用IPv6通道实施攻击。

双栈系统同时运行IPv4协议、IPv6协议,会增加网络节点协议处理复杂性和数据转发负担,导致网络节点的故障率增加。

隧道机制安全风险

一些隧道机制对任何来源的数据包只进行简单的封装和解封,所以各种隧道机制的引入,为网络环境增添了安全隐患。

不对IPv4和IPv6地址的关系做检查。攻击者利用隧道机制,可将IPv6报文封装成IPv4报文进行传输,由于IPv4网络无法验证源地址的真实性,攻击者可以伪造隧道报文注入到目的网络中。

不对隧道封装的内容进行检查,通过隧道封装攻击报文。对于以隧道形式传输的IPv6流量,很多网络设备直接转发或者只做简单的检查。攻击者可以配置IPv4 over IPv6,将IPv4流量封装在IPv6报文中,导致原来IPv4网络的攻击流量经由IPv6的“掩护”后穿越防护造成威胁。

翻译机制安全风险

翻译机制(即协议转换)通过IPv6与IPv4的网络地址与协议转换,实现了IPv6网络与IPv4网络的双向互访。翻译设备作为IPv6网络与IPv4网路的互连节点,易成为安全瓶颈,一旦被攻击可能导致网络瘫痪。

IPv6特有的安全威胁

3

IPv6报文结构中引入的新字段(如流标签、RH0、路由头等)、IPv6协议族中引入的新协议(如NDP邻居发现协议等)可能存在漏洞,被用于发起嗅探、DoS等攻击。

IPv6新的应用也可能带来安全风险。IPv6使用IPSec,使得防火墙过滤变得困难,防火墙需要解析隧道信息。如果使用ESP加密,三层以上的信息都是不可见的,控制难度大大增加,需要安全设备能够识别出攻击报文新方法和措施。

写在最后

IPv6并不能解决所有的网络安全问题。

但是因为IPv6协议提供可靠的地址验证与溯源机制,可以在上述攻击发生后及时溯源处置,实现高效的信息安全治理。

拥有网络安全意识是保证网络安全的前提,因此在IPv6部署时就需要树立良好的安全防范意识。部署时充分利用IPv6自身的安全特性的同时,设定合理的安全部署策略。

IPv6是革命性的,IPv6允许我们为未来无处不在的万物互联做好准备。但是,同其他的技术创新一样,我们也需要从安全的角度认真关注IPv6。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    55

    文章

    11321

    浏览量

    108872
  • IPv6
    +关注

    关注

    6

    文章

    727

    浏览量

    62357
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    请问rw007可以获取到IPv6地址吗?

    在Lwip开启IPv6协议之后,连上热点没有公网的IPv6地址。电脑连接热点就有。请问要怎么样才能获取到IPv6地址呢?
    发表于 09-29 08:25

    全力推进 IPv6 单栈的必要性

    日前,CERNET网络中心副主任、清华大学电子工程系李星教授在海淀区互联网信息办推出的《大咖聊》访谈节目中回顾了IPv6的发展历史,指出部署IP
    的头像 发表于 09-23 09:24 1258次阅读
    全力推进 <b class='flag-5'>IPv6</b> 单栈的必要性

    RT-Thread+STM32F429IGT6+LWIP(2.1.2)开启IPV6功能,无法获取有效IPV6地址怎么处理?

    我已经用正点原子的阿波罗开发板移植了PHY芯片(YT8512C,RMII接口),完成了TCP/IP网络功能,可以自动获取IPV4地址以及ping功能;现在我需要增加IPV6协议,按照官方给的编程手册
    发表于 09-19 06:01

    我国 IPv6 发展一路向好,活跃用户数达 8.34 亿

    提高数据链路的传输效率。IPv6的广泛应用将带来更快的网络速度和更流畅的网络体验,同时更好地保护个人隐私和数据安全。我国高度重视IPv6发展
    的头像 发表于 09-02 09:24 1113次阅读
    我国 <b class='flag-5'>IPv6</b> 发展一路向好,活跃用户数达 8.34 亿

    明阳 IPv6 解决方案,精准扫清深化部署中的难点与痛点

    随着IPv4地址的枯竭和IPv6规模化部署的加速,企业网络和应用系统向IPv6迁移已成为不可逆转的趋势。然而,在实际推进过程中,企业往往面临诸多棘手问题。难点一:缺乏
    的头像 发表于 08-19 14:28 1409次阅读
    明阳 <b class='flag-5'>IPv6</b> 解决方案,精准扫清深化部署中的难点与痛点

    明阳 IPv6 安全自组网加速零信任网络市场普及

    以及应用基础设施正面临日益增长的安全风险。明阳研究院自主研发的IPv6安全自组网,利用网络虚拟化技术,在不改造现有物理网络的前提下,快速将政
    的头像 发表于 06-24 09:29 797次阅读
    明阳 <b class='flag-5'>IPv6</b> <b class='flag-5'>安全</b>自组网加速零信任<b class='flag-5'>网络</b>市场普及

    IPv6 与零信任架构重塑网络安全新格局

    现如今,网络安全形势日益严峻,传统网络安全架构的局限性愈发凸显。在此背景下,IPv6和零信任架构逐渐成为该领域的焦点,它们的融合正为网络安全防护带来全新变革。
    的头像 发表于 06-10 13:25 1063次阅读
    <b class='flag-5'>IPv6</b> 与零信任架构重塑<b class='flag-5'>网络安全</b>新格局

    中国 IPv6 发展成果斐然,用户总数已超 8 亿

    2025年4月22日,亚太互联网络信息中心(APNIC)总裁JiaRongLow发布了关于亚太地区IPv6的最新数据。数据显示,在最近30天内,亚太地区IPv6普及率首次超过50%。其中,中国
    的头像 发表于 05-07 09:12 5525次阅读
    中国 <b class='flag-5'>IPv6</b> 发展成果斐然,用户总数已超 8 亿

    从政策视角看 IPv6 的发展与推进

    部署行动计划》。明确提出到2025年末,我国IPv6网络规模、用户规模、流量规模位居世界前列,网络、应用、终端全面支持IPv6,全面完成向下一代互联网的平滑演进升
    的头像 发表于 04-08 09:16 960次阅读
    从政策视角看 <b class='flag-5'>IPv6</b> 的发展与推进

    IPv6的全新用户价值

    在各行业数字化推进和“IPv6/IPv6+”部署过程中,每个行业都基于自身特色和需求,对网络提出了广覆盖、灵活带宽、安全可靠、数据隔离、超低时延和极简运维等多样化的诉求,传统的行业
    的头像 发表于 03-28 13:48 856次阅读
    ​<b class='flag-5'>IPv6</b> 专<b class='flag-5'>网</b>的全新用户价值

    IPv6 开启网络新时代的强劲引擎

    在互联网技术迅猛发展的今天,IPv6作为新一代互联网协议,正以不可阻挡的势头引领全球网络进入一个全新的演进阶段,成为开启网络新时代的关键钥匙。IPv6部署现状:全球加速,中国领跑202
    的头像 发表于 03-28 13:47 1028次阅读
    <b class='flag-5'>IPv6</b> 开启<b class='flag-5'>网络</b>新时代的强劲引擎

    IPv4 向 IPv6 升级体现了互联网架构的先进、开放、包容与安全

    随着互联网技术的飞速发展,我们正迎来一个全新的网络时代。IPv4地址的枯竭迫使全球互联网向IPv6过渡,这不仅是一次简单的技术升级,更是互联网架构的一次革命性变革。IPv6的引入,预示
    的头像 发表于 03-28 13:45 922次阅读
    <b class='flag-5'>IPv</b>4 向 <b class='flag-5'>IPv6</b> 升级体现了互联网架构的先进、开放、包容与<b class='flag-5'>安全</b>

    2025,IPv6 改造进入关键 “冲刺” 期

    自中共中央办公厅、国务院办公厅印发《推进互联网协议第六版(IPv6)规模部署行动计划》以来,IPv6的部署和应用便在各方的共同努力下稳步推进。而2025年也一直被视作IPv6改造进程中的一个至关重要
    的头像 发表于 03-11 09:33 1447次阅读
    2025,<b class='flag-5'>IPv6</b> 改造进入关键 “冲刺” 期

    解锁IPv6,给家庭隐私上把 “安全锁”

    当下,我们的生活早已与互联网深度绑定。可提到IPv6,很多人还是觉得比较陌生,殊不知,它正悄然成为守护家庭隐私的坚固防线。IPv6作为互联网协议的第六版,是解决IPv4地址枯竭问题的有效措施。其采用
    的头像 发表于 02-11 15:50 1294次阅读
    解锁<b class='flag-5'>IPv6</b>,给家庭隐私上把 “<b class='flag-5'>安全</b>锁”

    电科荣获2024年网络安全技术应用典型案例

    近日,工信部发布了《关于2024年网络安全技术应用典型案例拟支持项目名单的公示》,电科商用密码一体化监管及公共服务平台成功入选。
    的头像 发表于 12-27 10:21 1367次阅读