当前,“线上”网络和“线下”生活正在深度融合,虚拟网络世界和现实社会生活相互交织。人们在互联网上变成了“透明人”,个人的一举一动都被互联网“记录在案”,试想一下如果这些信息被非法使用,是不是很恐怖?
大邑县网站制作公司哪家好,找创新互联建站!从网页设计、网站建设、微信开发、APP开发、响应式网站设计等网站项目制作,到程序开发,运营维护。创新互联建站自2013年起到现在10年的时间,我们拥有了丰富的建站经验和运维经验,来保证我们的工作的顺利进行。专注于网站建设就选创新互联建站。
[[285155]]
另外,网络在金融、交通、通信、军事等各个领域的作用越来越重要,已成为一个国家正常运转的“神经系统”。
在前几期IPv6专题文章(参见文末相关阅读)中,我们知道国家正在大力推动IPv6网络的部署,其中有一个很重要的出发点,就是希望借助IPv6在安全性上的改进,促进网络空间的安全治理,扭转当前网络安全的严峻形势。
IPv6作为下一代互联网的关键性技术,正逐步取代IPv4成为支撑互联网运转的核心协议,IPv6重点解决了IPv4两方面的问题。
地址空间问题
与IPv4相比,IPv6把IP地址数量从2的32次方扩展到了2的128次方,足以满足任何未来可预计的地址空间分配。这正是IPv6被选作新一代网络承载协议并逐渐商用部署的根本驱动力。
[[285156]]
网络安全问题
IPv4因为地址资源有限,在很多时候一个公网地址需要通过地址翻译(NAT)方式被多台主机共用。因此也就破坏了端到端通信的透明性,为网络安全事件的溯源带来了困难。IPv6地址资源丰富,可采用逐级、层次化的结构进行地址分配,为每个责任体分配一个独一无二的IPv6地址,使得追踪定位,查询溯源得到了很大的改善。可以说,IPv6技术是实施网络空间安全治理的基础性技术。
1.可溯源和防攻击
IPv6的地址空间巨大,理论上不会再有IPv6地址短缺困境,也不需要广泛使用NAT设备节省IPv6公网地址。IPv6终端之间可以直接建立点到点的连接,无需地址转换,因此IPv6地址非常容易溯源。
IPv6地址分为64位的网络前缀和64位的接口地址。一个64位的前缀地址支持64位的主机数量,攻击者无法扫描一个IPv6网段内所有可能的主机。假设攻击者以每秒扫描100万个主机的速度扫描,大约50万年左右才能遍历一个64位前缀内所有的主机地址。64位的主机地址使得网络扫描的难度和代价都大大增加,从而进一步防范了攻击。
2.支持IPSec安全加密机制
IPv6协议中默认集成了IPSec安全功能,通过扩展认证报头(AH)和封装安全载荷报头(ESP)实现加密和验证功能。
AH协议实现数据完整性和数据源身份认证功能,ESP在上述功能基础上增加安全加密功能。集成了IPSec的IPv6协议真正实现了端到端的安全,中间转发设备只需要对带有IPSec扩展包头的报文进行普通转发,而不对IPSec扩展包头进行处理,大大减轻转发压力。
3.NDP和SEND的安全增强
在IPv6协议中,采用邻居发现协议(NDP)取代现有IPv4中的ARP及部分ICMP控制功能。NDP协议通过在节点之间交换ICMPv6信息报文和差错报文实现链路层地址及路由发现、地址自动配置等功能,并且通过维护邻居可达状态来加强通信的健壮性。
NDP协议独立于传输介质,可以更方便地进行功能扩展。现有的IPv6协议层加密认证机制可以实现对NDP协议的保护。IPv6的安全邻居发现协议(SEND)协议是NDP的一个安全扩展,SEND的目的是提供一种备用机制,通过独立于IPSec的另一种加密方式保护NDP,保证了传输的安全性。
4.真实源地址验证体系
真实源IPv6地址验证体系结构(SAVA)分为接入网(Access Network)、区域内(Intra-AS)和区域间(Inter-AS)源地址验证三个层次,从主机IP 地址、IP 地址前缀和自治域三个粒度构成多重监控防御体系。该体系不但可以有效阻止仿冒源地址类攻击,还能够通过监控流量来实现基于真实源地址的计费和网管。
因此,IPv6不止IP地址接近无限,还在网络安全性方面更胜一筹。
与IPv4相比,IPv6在安全性方面进行了预先设计和充分考虑,但仍然存在一些难以解决的安全风险。
继承自IPv4的安全威胁
1.IPv6中协议和报文结构虽有变化,但一些存在于IPv4网络中的攻击类型仍然存在。
2.过渡机制存在的安全风险
当前我国IPv6规模部署工作呈现加速发展态势,在从IPv4向IPv6过渡的过程中,“双栈”、“隧道”、“翻译”是三种采用的方案,均可能引入新的安全威胁。
双栈机制安全风险
IPv4/IPv6双栈技术是指在网络节点上同时运行IPv4和IPv6两种协议,在IP网络中形成逻辑上相互独立的两张网络:IPv4网络和IPv6网络。
隧道机制安全风险
一些隧道机制对任何来源的数据包只进行简单的封装和解封,所以各种隧道机制的引入,为网络环境增添了安全隐患。
翻译机制安全风险
翻译机制(即协议转换)通过IPv6与IPv4的网络地址与协议转换,实现了IPv6网络与IPv4网络的双向互访。翻译设备作为IPv6网络与IPv4网路的互连节点,易成为安全瓶颈,一旦被攻击可能导致网络瘫痪。
IPv6报文结构中引入的新字段(如流标签、RH0、路由头等)、IPv6协议族中引入的新协议(如NDP邻居发现协议等)可能存在漏洞,被用于发起嗅探、DoS等攻击。
IPv6新的应用也可能带来安全风险。IPv6使用IPSec,使得防火墙过滤变得困难,防火墙需要解析隧道信息。如果使用ESP加密,三层以上的信息都是不可见的,控制难度大大增加,需要安全设备能够识别出攻击报文新方法和措施。
IPv6并不能解决所有的网络安全问题。
但是因为IPv6协议提供可靠的地址验证与溯源机制,可以在上述攻击发生后及时溯源处置,实现高效的信息安全治理。
拥有网络安全意识是保证网络安全的前提,因此在IPv6部署时就需要树立良好的安全防范意识。部署时充分利用IPv6自身的安全特性的同时,设定合理的安全部署策略。
IPv6是革命性的,IPv6允许我们为未来无处不在的万物互联做好准备。但是,同其他的技术创新一样,我们也需要从安全的角度认真关注IPv6。
网站栏目:IPv6网络真的安全吗?大家怎么看?
当前地址:http://www.stwzsj.com/qtweb/news20/4620.html
网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联