首页 > 其他分享 >IPv6改造方案之多段式防护安全策略-中科三方

IPv6改造方案之多段式防护安全策略-中科三方

时间:2022-10-24 15:38:11浏览次数:50  
标签:之多段 攻击 安全策略 网络 地址 IPv4 IPv6

今年两会中提出的“加强新型基础设施建设,发展新一代信息网络”,标识了国家网络发展的风向标,如今国家正在积极发展下一代互联网建设工作,IPv6端到端贯通能力提升专项行动也在如火如荼进行中。那么对于升级后的IPv6地址,网络系统相应的安全策略是否也要随之重新规划升级?网络安全仍然是网络部署规划工作中的焦点问题。

IPv6改造方案之多段式防护安全策略-中科三方_数据

经典攻击类型防护

       如同IPv4一样,IPv6同属于OSI七层协议族中的一种网络层协议。因此,没有新的应用层、传输层、链路层或物理层漏洞被引入,但同时也并未被削减,因此对应IPv4安全策略中的以下攻击类型,仍需继续保留:

        · 物理安全性和访问;

        · 未经授权的网络访问许可;

        · 应用层、传输层、链路层或物理层攻击;

        · 中间人攻击;

        · 操作系统漏洞和攻击;

        · 流量嗅探;

        · 拒绝服务攻击(DoS)和分布式拒绝服务攻击(DDoS)。

IPv6的独特特性

       然而对比IPv4,业界对IPv6安全缺乏经验上的认识,使得上层攻击者直接攻击IPv6寻址比直接攻击IPv4寻址更加有效。虽然部分基于IPv4的安全策略可以适用于IPv6,但是IPv6也引进了必须考虑的独特特性,如:

        · IPv4使用ARP来将IP地址关联到链路层地址时,IPv6使用NDP——地址自动配置和重复地址检测需要这个协议;

        · IPv4支持广播,而IPv6使用多播作为代替;

        · IPv4的分段是在路由器上进行的,而IPv6是在主机上进行分段;

        · 一般来说,在IPv4中ICMP能够被关闭。而在IPv6中,ICMP是一个必须协议,不能被完全关闭;

        · IPv6协议栈软件的不成熟有可能存在容易被攻击的漏洞;

        · IPv6扩展报头的存在使得基本IPv6报头很短小,但会导致与报头相关的攻击等。

       在了解了IPv6与IPv4在安全性方面的异同后,即可根据以往对IPv4部署的安全策略整理出IPv6的安全策略升级方案。

网络边界防护

       首先,抵御来自因特网攻击的第一道防线就是网络边界。类似IPv4地址过滤,为防止使用非法地址带来的欺骗,应丢弃接收到的未分配的IPv6地址空间的数据报,并谨慎地考虑过滤处于边界的ICMPv6数据报,拒绝错误消息类型进入。

内部网络防护

       其次,许多策略中通过建立一个强大的入侵检测系统来保护内部网络,但是在网络内部建立第二道防线以防止有意或无意的内部攻击也是必要的。当静态配置IPv6地址或使用SLAAC时,DNS需要更新的地址范围可能跨越整个网络,这将使得DNS易收到有害更新的攻击。因此,选择一套安全的DNS解析服务对于优化网络内部系统安全是极为有效的。

终端设备防护

       对于网络和终端用户设备来说,最后一道防线当然是设备自身的安全措施。如今,在IPv4中普遍使用的主机安全措施也同样适用于IPv6,包括以下几项:

        · 物理安全控制,如网络和应用的基础设施;

        · 安全访问,通过本地控制台,SSH或其他应用层网络协议;

        · 密码管理策略;

        · 终端用户设备安全策略和指令;

        · 主机数据报过滤和防火墙。

      在基础设施、IP地址和网络管理中,定义一种安全策略来支持IPv6实施是一个重要的规划步骤。应根据计划支持的IPv6功能,更新当前的IP安全策略,使这些策略与当前的安全基础设施和系统一一对应。正所谓磨刀不误砍柴工,发展网络体系固然是时代背景下的浪潮所向,网络安全策略的规划一定要与网络部署协同更新,从而实现先进而安全的互联网络体系的建立,为网络强国战略的实现添砖加瓦。


来源:中科三方

标签:之多段,攻击,安全策略,网络,地址,IPv4,IPv6
From: https://blog.51cto.com/u_15712196/5789893

相关文章

  • 移动光猫改桥接模式--获得移动ipv6公网ip地址
         事实上现今许多网络服务提供商(ISP)都提供了IPV6地址,你手机连上移动、联通、电信的基站,都能获取到一个IPV6地址,没道理宽带不给提供啊。  其实啊,许多发展还不......
  • ipv4/ipv6正则校验
    functionis_ipv4(str){ varreg=/^((25[0-5]|2[0-4]\d|1\d\d|[1-9]\d|\d).){3}(25[0-5]|2[0-4]\d|1\d\d|[1-9]\d|\d)$/; returnreg.test(str);}functionis_ipv6(str......
  • 网络技术大讲堂:什么是IPv6+?
    IPv6+以IPv6海量地址为基础,包括以SRv6、网络切片、IFIT、BIERv6等协议创新,和以网络分析、自动调优等网络智能化为代表的技术创新。IPv6+在智能、安全、超宽、广联接、确定性......
  • Redis的安装与新特性ACL安全策略
    Yum安装Redis直接使用yuminstallredis命令安装的Redis可能不是最新版本,如果需要安装新版本则需要安装Remi的软件源,命令如下:yuminstall-yhttp://rpms.famillecollet.c......
  • IPV4和IPV6有何区别?为何IPV6没有普及?
    IP指网际互连协议,InternetProtocol的缩写,是​​TCP/IP​​体系中的网络层协议。IP是整个TCP/IP协议族的核心,也是构成互联网的基础。设计IP的目的是提高网络的可扩展性:一是......
  • 二进制安装Kubernetes(k8s)IPv4/IPv6双栈 v1.24.0
    二进制安装Kubernetes(k8s)v1.24.0IPv4/IPv6双栈介绍kubernetes二进制安装1.23.3和1.23.4和1.23.5和1.23.6和1.24.0 文档以及安装包已生成。后续尽可能第一时......
  • 二进制安装Kubernetes(k8s) v1.25.0 IPv4/IPv6双栈
    二进制安装Kubernetes(k8s)v1.25.0IPv4/IPv6双栈Kubernetes开源不易,帮忙点个star,谢谢了......
  • 企业ipv6改造方案,企业IPv6升级有什么用?企业为什么要升级IPv6?
    今年4月份,中央网信办等三部门再次联合印发了《深入推进IPv6规模部署和应用2022年工作安排》,着重强调了2022年IPv6建设目标:到2022年末,IPv6活跃用户数达到7亿,物联网IPv6连接数......
  • 报错:禁用了全局ipv6转发,但当前在内核中未禁用
    报错ERROR:[/etc/sysconfig/network-scripts/ifup-ipv6]GlobalIPv6forwardingisdisabledinconfiguration,butnotcurrentlydisabledinkernelERROR......
  • IPv6
    IP是互联网的核心协议。互联网经过几十年的飞速发展,到2011年2月,IPv4的32位地址已经耗尽。ISP已经不能再申请到新的IP地址块了。我国在2014–2015年也逐......