音影先锋亚洲天堂网|电影世界尽头的爱完整版播放|国产 熟女 91|高清无码免费观看欧美日韩|韩国一区二区三区黄色录像|美女亚洲加勒比在线|亚洲综合网 开心五月|7x成人在线入口|成人网站免费日韩毛片区|国产黄片?一级?二级?三级

簡論IPv6路由協(xié)議在網(wǎng)絡(luò)安全中的改進(jìn)

出處:吳明詩 發(fā)布于:2011-08-30 19:30:23

  1 引言

  路由技術(shù)的快速發(fā)展,使得IPv6路由協(xié)議成為其中重要的一環(huán),由于我國IPv4地址的資源嚴(yán)重缺乏,除了采用CIDR、VLSM和DHCP技術(shù)緩解這一問題外,更多的是采用私有IP地址結(jié)合網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT/PAT)技術(shù)。很對(duì)寬帶用戶以及校園網(wǎng)、企業(yè)網(wǎng)等大都是采用私有IPv4地址,通過NAT技術(shù)接入互聯(lián)網(wǎng),這不僅大大降低了網(wǎng)絡(luò)傳輸?shù)乃俣?,且安全性等方面也難以得到保障。從根本上看,互聯(lián)網(wǎng)可信度問題、端到端連接特性遭受破壞、網(wǎng)絡(luò)沒有強(qiáng)制采用IPSec而帶來的安全性問題,從而使IPv4網(wǎng)絡(luò)迎來各種挑戰(zhàn)。

  本文重點(diǎn)研究了IPv6路由協(xié)議的改進(jìn)分析。

  2 IPv6路由協(xié)議在網(wǎng)絡(luò)安全的改進(jìn)

  2.1 IPv6路由協(xié)議(IPSec)

  IPSec作為IPv4的一個(gè)可選擴(kuò)展協(xié)議,在IPv6成為了必備組成部分。IPSec協(xié)議可以為IP提供安全特性,如提供訪問控制、數(shù)據(jù)源的身份驗(yàn)證、數(shù)據(jù)完整性檢查、機(jī)密性保證,以及抗重播(Replay)攻擊等。新版IPv6路由協(xié)議采用IPSec加密和路由信息,以此提高抗路由攻擊的性能。但是,雖然IPSec能夠防止多種攻擊,卻無法抵御Sniffer、DoS攻擊、洪水(Flood)攻擊和應(yīng)用層攻擊。IPSec作為一個(gè)網(wǎng)絡(luò)層IPv6路由協(xié)議,只對(duì)其下層的網(wǎng)絡(luò)安全負(fù)責(zé),不對(duì)其上層應(yīng)用安全負(fù)責(zé)。

  2.2 端到端的安全保證

  IPv6的優(yōu)勢(shì)在于能夠順利保證端到端的安全,同時(shí)也能滿足用戶對(duì)端到端安全和移動(dòng)性的要求。IPv6限制使用NAT,允許所有的網(wǎng)絡(luò)節(jié)點(diǎn)使用其惟一的地址進(jìn)行通信。每當(dāng)建立一個(gè)IPv6的連接,都會(huì)在兩端主機(jī)上對(duì)數(shù)據(jù)包進(jìn)行 IPSec封裝,中間路由器實(shí)現(xiàn)對(duì)有IPSec擴(kuò)展頭的IPv6數(shù)據(jù)包進(jìn)行透明傳輸,通過對(duì)通信端的驗(yàn)證和對(duì)數(shù)據(jù)的加密保護(hù),使得敏感數(shù)據(jù)可以在IPv6 網(wǎng)絡(luò)上安全地傳遞,因此,無需針對(duì)特別的網(wǎng)絡(luò)應(yīng)用部署ALG(應(yīng)用層網(wǎng)關(guān)),就可保證端到端的網(wǎng)絡(luò)透明性,有利于提高網(wǎng)絡(luò)服務(wù)速度。

  地址分配與源地址檢查在IPv6的地址概念中,有了本地子網(wǎng)地址和本地網(wǎng)絡(luò)地址的概念。出于安全角度考慮,這樣的地址分配便利了網(wǎng)絡(luò)管理員的網(wǎng)絡(luò)安全管理。若某主機(jī)僅需要和一個(gè)子網(wǎng)內(nèi)的其他主機(jī)建立聯(lián)系,網(wǎng)絡(luò)管理員可以只給該主機(jī)分配一個(gè)本地子網(wǎng)地址;若某服務(wù)器只為內(nèi)部網(wǎng)用戶提供訪問服務(wù),那么就可以只給這臺(tái)服務(wù)器分配一個(gè)本地網(wǎng)絡(luò)地址,而企業(yè)網(wǎng)外部的任何人都無法訪問這些主機(jī)。由于IPv6地址是可會(huì)聚的、具有層次化的,在IPv6接入路由器對(duì)用戶進(jìn)入時(shí)進(jìn)行源地址檢查時(shí),就能保證ISP驗(yàn)證客戶地址的合法性。源路由檢查出于安全性和多業(yè)務(wù)的考慮,許多路由器可根據(jù)需要,開啟反向路由檢測功能,防止源路由篡改和攻擊。防止未授權(quán)訪問IPv6固有的對(duì)身份驗(yàn)證的支持,以及對(duì)數(shù)據(jù)完整性和數(shù)據(jù)機(jī)密性的支持和改進(jìn),使得IPv6增強(qiáng)了防止未授權(quán)訪問的能力,更加適合于那些對(duì)敏感信息和資源有特別處理要求的應(yīng)用。

  2.3 域名系統(tǒng)DNS

  基于IPv6的DNS系統(tǒng),在公共密鑰基礎(chǔ)設(shè)施(PKI)系統(tǒng)中作為基礎(chǔ)部分,能有效抵御網(wǎng)絡(luò)身份偽裝與偷竊有,而采用可以提供和完整性安全特性的DNS安全擴(kuò)展IPv6路由協(xié)議,能進(jìn)一步增強(qiáng)目前針對(duì)DNS新的攻擊方式的防護(hù),例如“網(wǎng)絡(luò)釣魚(Phishing)”攻擊、“DNS中毒(DNS poisoning)”攻擊等,這些攻擊會(huì)控制DNS服務(wù)器,篡改合法網(wǎng)站的IP地址,假冒惡意網(wǎng)站的IP地址等。此外,爭取在我國建立IPv6域名系統(tǒng)根服務(wù)器,對(duì)于我國信息安全建設(shè)有著極為重要的意義。

  2.4 靈活的擴(kuò)展報(bào)頭

  一個(gè)完整的IPv6的數(shù)據(jù)包可包括多種擴(kuò)展報(bào)頭,例如逐個(gè)路程段選項(xiàng)報(bào)頭、目的選項(xiàng)報(bào)頭、路由報(bào)頭、分段報(bào)頭、身份報(bào)頭、有效載荷安全封裝報(bào)頭、終目的報(bào)頭等。這些擴(kuò)展報(bào)頭不僅為IPv6擴(kuò)展應(yīng)用領(lǐng)域奠定了基礎(chǔ),同時(shí)也為安全性提供了保障。

  2.5 防止網(wǎng)絡(luò)掃描與病毒蠕蟲傳播

  當(dāng)病毒和蠕蟲在感染了一臺(tái)主機(jī)之后,就開始對(duì)其他主機(jī)進(jìn)行隨機(jī)掃描,在掃描到其他有漏洞的主機(jī)后,會(huì)把病毒傳染給該主機(jī)。這種傳播方式的傳播速度在IPv4環(huán)境下非常迅速。但這種傳播方式因?yàn)镮Pv6的地址空間的巨大變得不適用了,病毒及網(wǎng)絡(luò)蠕蟲在IPv6的網(wǎng)絡(luò)中傳播將會(huì)變得很困難。防止網(wǎng)絡(luò)放大攻擊(Broadcast AmplICation Attacks) ICMPv6在設(shè)計(jì)上不會(huì)響應(yīng)組播地址和廣播地址的消息,不存在廣播,所以,只需要在網(wǎng)絡(luò)邊緣過濾組播數(shù)據(jù)包,即可阻止由攻擊者向廣播網(wǎng)段發(fā)送數(shù)據(jù)包而引起的網(wǎng)絡(luò)放大攻擊。

  2.6 防止碎片攻擊

  IPv6認(rèn)為MTU小于1280字節(jié)的數(shù)據(jù)包是非法的,處理時(shí)會(huì)丟棄MTU小于1280字節(jié)的數(shù)據(jù)包(除非它是一個(gè)包),這有助于防止碎片攻擊。由此看來,IPv6路由協(xié)議確實(shí)比IPv4的安全性有所改進(jìn),IPv4中常見的一些攻擊方式,將在IPv6網(wǎng)絡(luò)中失效,例如網(wǎng)絡(luò)偵察、報(bào)頭攻擊、 ICMP攻擊、碎片攻擊、假冒地址、病毒及蠕蟲等。但數(shù)據(jù)包偵聽、中間人攻擊、洪水攻擊、拒絕服務(wù)攻擊、應(yīng)用層攻擊等一系列在IPv4網(wǎng)絡(luò)中的問題, IPv6仍應(yīng)對(duì)乏力,只是在IPv6的網(wǎng)絡(luò)中事后追溯攻擊的源頭方面要比在IPv4中容易一些。

  3 結(jié)語

  與IPv4相比,IPv6在網(wǎng)絡(luò)保密性、完整性方面有了更好的改進(jìn),在可控性和抗否認(rèn)性方面有了新的保證,但I(xiàn)Pv6不僅不可能徹底解決所有安全問題,同時(shí)還會(huì)伴隨其產(chǎn)生新的安全問題。目前多數(shù)網(wǎng)絡(luò)攻擊和威脅來自應(yīng)用層而非IP層,因此,保護(hù)網(wǎng)絡(luò)安全與信息安全,只靠一兩項(xiàng)技術(shù)并不能實(shí)現(xiàn),還需配合多種手段,諸如體系、加密體系、密鑰分發(fā)體系、可信計(jì)算體系等。



  

版權(quán)與免責(zé)聲明

凡本網(wǎng)注明“出處:維庫電子市場網(wǎng)”的所有作品,版權(quán)均屬于維庫電子市場網(wǎng),轉(zhuǎn)載請(qǐng)必須注明維庫電子市場網(wǎng),http://m.58mhw.cn,違反者本網(wǎng)將追究相關(guān)法律責(zé)任。

本網(wǎng)轉(zhuǎn)載并注明自其它出處的作品,目的在于傳遞更多信息,并不代表本網(wǎng)贊同其觀點(diǎn)或證實(shí)其內(nèi)容的真實(shí)性,不承擔(dān)此類作品侵權(quán)行為的直接責(zé)任及連帶責(zé)任。其他媒體、網(wǎng)站或個(gè)人從本網(wǎng)轉(zhuǎn)載時(shí),必須保留本網(wǎng)注明的作品出處,并自負(fù)版權(quán)等法律責(zé)任。

如涉及作品內(nèi)容、版權(quán)等問題,請(qǐng)?jiān)谧髌钒l(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。

廣告
OEM清單文件: OEM清單文件
*公司名:
*聯(lián)系人:
*手機(jī)號(hào)碼:
QQ:
有效期:

掃碼下載APP,
一鍵連接廣大的電子世界。

在線人工客服

買家服務(wù):
賣家服務(wù):
技術(shù)客服:

0571-85317607

網(wǎng)站技術(shù)支持

13606545031

客服在線時(shí)間周一至周五
9:00-17:30

關(guān)注官方微信號(hào),
第一時(shí)間獲取資訊。

建議反饋

聯(lián)系人:

聯(lián)系方式:

按住滑塊,拖拽到最右邊
>>
感謝您向阿庫提出的寶貴意見,您的參與是維庫提升服務(wù)的動(dòng)力!意見一經(jīng)采納,將有感恩紅包奉上哦!