999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

IPv6網絡的安全風險分析

2019-11-22 23:58:32徐華
科技風 2019年28期
關鍵詞:風險

徐華

摘 要:本文對比IPv6協議與IPv4協議的區別和優勢,分別從針對IPv6協議自身特點、IPv6業務應用、IPv4向IPv6演進階段等方面的攻擊入手,分析IPv6網絡的安全風險,提出IPv6網絡下的風險防范建議,對今后IPv6網絡安全防護具有一定的指導意義。

關鍵詞:IPv6;風險;DNS;DDOS;防范

1 概述

2018年三大運營商和服務機構門戶網站紛紛進行網絡升級,支持IPv6連接訪問。與此同時,早在2018年初,Neustar公司就宣稱受到了IPv6 DDoS攻擊,針對IPv6協議和應用的新特點衍生的網絡安全問題將成為我們關注的重點。

本文對比IPv6協議與IPv4協議的區別和優勢,針對IPv6協議自身特點、IPv6業務應用、IPv4向IPv6演進技術等方面的攻擊,分析IPv6網絡下的安全風險,提出IPv6網絡下的風險防范建議,對今后IPv6網絡安全防護具有一定的指導意義。

2 IPv6協議特點

2.1 IPv4局限性

長度為32bit的IPv4地址可提供約43億個IP地址,隨著全球網民數的迅速增長、物聯網等新技術的發展,對IP地址的需求增長迅速,IP地址枯竭是我們面臨的最大問題。為了節省IPv4公網地址,通常使用NET網絡地址翻譯來解決,但是使用NAT的用戶好像隔著一扇門看外面的世界,破壞了端到端的應用模型。而且IPv4網絡下的各級路由器路由條目過多,路由器處理效率降低。

2.2 IPv6地址

IPv6的地址長度為128bit,每段是一個4位十六進制數,共8段,并用冒號隔開。

2.3 IPv6報文結構

IPv6數據報文由固定長度40個字節的基本報頭和不限制長度的擴展報頭組成。雖然IPv6報文頭對比IPv4報文結構簡單,將分片信息放在擴展報頭中。擴展報頭的特殊屬性也將成為攻擊者的新切入點。

3 IPv6下DNS系統的風險分析

3.1 針對IPv6協議自身特點進行攻擊

攻擊者可利用擴展報頭的特性發起多種形式的攻擊。

3.1.1 多擴展頭攻擊

IPv6擴展報頭可以出現多次相同類型的擴展頭。攻擊者可以構造大量異常的擴展頭報文對服務器進行DDOS攻擊,服務器在處理報文時耗費大量資源,使性能下降。

3.1.2 逐跳選項報頭攻擊

每一跳路由器檢查和處理的擴展報頭,經過構造的數據包,可以讓一個報文在存在漏洞的域名服務器之間來回轉發,耗盡服務器資源,源地址限制也將成為擺設。

3.1.3 數據包分片攻擊

雖然IPv6逐漸替代IPv4,但IPv4中存在的數據包分片攻擊在IPv6的網絡中仍然存在。物理網絡規定了物理幀傳輸的最大傳輸單元MTU,在IPv6網絡中如果發送的IPv6的數據包長度大于數據包經過的所有子網的最小MTU值,源節點將會對數據包分片,在IPv6的數據包中插入擴展報頭Fragment Header用于分片傳輸。分片包攻擊可能造成分片包不按順序到達,部門分片包遭受攻擊不能重組,分片包數據之間重疊,分片包DOS攻擊等問題。

3.1.4 NDP協議攻擊

IPv6采用NDP協議(鄰居發現協議)替代IPv4中的ARP協議,在IPv6協議中類似ARP泛洪、ARP欺騙等的NDP協議攻擊也成為新的攻擊方式。攻擊者可以通過偽造NS/NA報文,修改主機MAC地址或使緩存表溢出。

3.2 針對IPv6業務應用攻擊

Neustar公司宣稱的IPv6 DDoS攻擊僅僅是1900個IPv6地址背后的那些計算機在攻擊DNS服務器,而它們只是更多數量的被征用的系統的一部分。IPv6協議提供了海量的IP地址資源,任何一個擁有IPv6地址的事物都可能成為肉雞,想象一下地球上的每一粒沙子發起的DDOS攻擊將是一個十分可怕的事情,而最容易受到攻擊的系統就是我們的DNS服務器。海量的用戶請求需要我們的DNS服務器具備高速處理能力,需要具備安全防御異常DNS請求包能力。同時,IPv6的網絡已不需要NAT設備,用戶用真實的IPv6的地址向域名服務器發起域名查詢請求,這將成為黑客竊取用戶IP地址的最好途徑,對域名服務器的安全提出了很大的挑戰。

3.3 IPv6和IPv4雙棧下的安全風險

在IPv4向IPv6過渡階段,在IPv4網絡中,多數設備開啟了IPv6協議,這也在IPv4的網絡中建立了隱蔽的IPv6 通道, IPv6 通道的安全防護容易被維護人員忽視,加上安全防護設備對IPv6的適用性存在漏洞,很可能被攻擊者利用,從而對IPv4的網絡實施攻擊。

4 IPv6網絡風險防范

4.1 針對IPv6自身協議特點的攻擊防范

針對IPv6協議自身特點進行攻擊,通常是黑客抓住了IPv6協議自身的漏洞。可以通過限制擴展頭的數量,嚴格限制報文的分片數量或禁止報文分片、等方法來防范。對于NDP協議的攻擊可以通過手工綁定IPv6地址和MAC地址的方法對非法的ND報文進行過濾。同時,對端口學習的最大ND表項進行限制也是預防ND DOS攻擊的方法。

4.2 針對IPv6業務應用進行的攻擊防范

做好應用系統的自身防護和邊界防護策略,及時修補IPv6相關的安全漏洞。由于IPv6的網絡IP地址是IPv4網絡IP地址的2的96次方倍,系統需要支持海量的IP安全防御。DNS系統可按需要線性擴充DNS緩存和防護能力,系統接入鏈路省級至N*10GE,完成遞歸和緩存服務器分離,做好系統冗災備份和安全防御,適應IPv6的各種新特性和新挑戰。

4.3 IPv6和IPv4雙棧下的安全風險防范

在IPv6和IPv4雙協議棧網絡中,升級現有防火墻和安全防護設備,設計時考慮防火墻和防護設備的位置和性能,將防火墻設置在出口路由器外或出口路由器和內部網絡之間,并針對IPv6相關服務設置策略。在采用隧道技術解決IPv6網絡孤島問題時,建議采用靜態隧道,降低非法數據包侵入可能。

5 結論

結合IPv6協議特點、業務應用、IPv4向IPv6演進階段等方面的攻擊分析,做好IPv6網絡下的風險防范是網絡維護十分重要的事情。

猜你喜歡
風險
淺析建業住宅集團內部控制基本情況
資產證券化風險探討
關于深基坑施工的安全管理和防范策略
預付賬款的管理及風險防控措施探究
中國市場(2016年33期)2016-10-18 13:14:16
養老金入市的必要性與風險分析
中國市場(2016年33期)2016-10-18 13:13:33
論我國商業銀行信用卡業務風險管理策略
中國市場(2016年33期)2016-10-18 12:55:28
我國P2P網絡借貸的風險和監管問題研究
商(2016年27期)2016-10-17 06:18:10
淺析應收賬款的產生原因和對策
商(2016年27期)2016-10-17 05:41:05
中國經濟轉型的結構性特征、風險與效率提升路徑
商(2016年27期)2016-10-17 05:33:32
互聯網金融的風險分析與管理
主站蜘蛛池模板: 国产亚洲精品资源在线26u| 真实国产乱子伦视频 | 色婷婷电影网| 欧美精品啪啪| 亚洲男人的天堂在线| 无码在线激情片| 粗大猛烈进出高潮视频无码| 伊人国产无码高清视频| 日韩精品久久久久久久电影蜜臀| 日韩A∨精品日韩精品无码| 国产噜噜在线视频观看| 国产拍在线| 中文字幕人妻无码系列第三区| 日本三级欧美三级| 欧美一区二区精品久久久| 国产综合欧美| 亚洲αv毛片| 日韩在线中文| 制服丝袜 91视频| 天堂av综合网| 女人18一级毛片免费观看| 午夜国产小视频| 欧美第九页| 亚洲欧美日韩另类在线一| 99热这里只有精品在线播放| 久久免费视频6| 国产成人一级| 91成人在线观看| 亚洲中文字幕23页在线| 91po国产在线精品免费观看| 久久公开视频| 青青青国产视频手机| 91国内视频在线观看| 97视频免费在线观看| 国产欧美在线观看精品一区污| 伊人色在线视频| 欧美第二区| a毛片在线| 波多野结衣无码中文字幕在线观看一区二区 | 国产女人18毛片水真多1| 久热中文字幕在线观看| 91精品福利自产拍在线观看| 2021天堂在线亚洲精品专区| 青青草原国产| 欧美亚洲一区二区三区导航| 天天综合色网| 91探花国产综合在线精品| 91亚洲精选| 一本久道热中字伊人| 丰满人妻被猛烈进入无码| 国产午夜在线观看视频| 91精品啪在线观看国产| 国产亚洲精品va在线| 99re这里只有国产中文精品国产精品 | 99国产精品一区二区| 伊人久久久大香线蕉综合直播| 国产国产人在线成免费视频狼人色| 亚洲乱强伦| 国产在线专区| 亚洲啪啪网| 精品三级网站| 亚洲成年人片| 国产不卡国语在线| 欧美成人h精品网站| 亚洲日韩日本中文在线| 午夜福利免费视频| 91在线国内在线播放老师 | 热久久这里是精品6免费观看| 亚洲视频四区| 国产视频入口| 午夜毛片免费观看视频 | 青草精品视频| 99久久精品久久久久久婷婷| 91精品国产一区| 在线观看无码av五月花| 国产流白浆视频| 免费中文字幕在在线不卡 | 女人av社区男人的天堂| 国产情侣一区二区三区| 亚洲精品天堂自在久久77| 国产地址二永久伊甸园| 福利视频久久|