國家網(wǎng)絡(luò)空間安全發(fā)展創(chuàng)新中心 郭毅
在2018 ISC互聯(lián)網(wǎng)安全大會——IPv6規(guī)模化部署與安全論壇上,國家網(wǎng)絡(luò)空間安全發(fā)展創(chuàng)新中心郭毅發(fā)表題為《IPv6協(xié)議棧脆弱性分析》的演講,他從IPv6相較于IPv4的主要改變出發(fā),并在此基礎(chǔ)上分析了這些改變可能帶來的新的脆弱性。
IPv6較于IPv4的改變
IPv6較于IPv4的改變主要表現(xiàn)在四個方面:
第一,IPv6編址發(fā)生改變。由過去的32位增加到128位,極大擴展了IP地址空間,可以不受限制地獲取IPv6地址。
第二,報頭格式發(fā)生改變。IPv6簡化基本報頭,擴展報頭也更為靈活。可選項被統(tǒng)一移到擴展報頭,附加在目的IP地址字段后面,可以有0個或者多個擴展報頭。中間路由器不必處理每一個選項,提高了處理數(shù)據(jù)報文的速度,也提高了轉(zhuǎn)發(fā)性能。
第三,ICMPv6協(xié)議。該協(xié)議具備ICMPv4的常見功能,如提供發(fā)送和轉(zhuǎn)發(fā)中的錯誤報告,以及用于故障分析的簡單回送服務(wù),廢除不再使用的過時消息類型。協(xié)議綜合了原有IPv4中分屬不同協(xié)議的功能,多播偵聽發(fā)現(xiàn)(MLD),取代IPv4中的IGMP協(xié)議,管理組播組成員。
第四,ND(鄰居發(fā)現(xiàn))機制。組合并改進了原有功能,工作在網(wǎng)絡(luò)層,任何網(wǎng)絡(luò)媒介都可以運行相同的鄰居發(fā)現(xiàn)。
IPv6協(xié)議棧的脆弱性
IPv6協(xié)議棧脆弱性首先是非IPv6特有的安全威脅,包括:(1)應(yīng)用層協(xié)議或服務(wù)導(dǎo)致的漏洞在網(wǎng)絡(luò)層無法消除;(2)利用嗅探工具實施網(wǎng)絡(luò)嗅探,可能導(dǎo)致信息泄露;(3)設(shè)備仿冒接入網(wǎng)絡(luò);(4)未實施雙向認(rèn)證情況下,可實施中間人攻擊;(5)洪泛攻擊。
其次,IPv6的特性帶來新脆弱性,包括雙棧環(huán)境、IPv6編址、擴展報頭、ICMPv6、ND機制、協(xié)議具體實現(xiàn)相關(guān)等脆弱性。
擴展報頭相關(guān)脆弱性問題比較多:第一個就是安全控制規(guī)避,在RFC規(guī)范中,同一個包中若有多于一個擴展選項時,建議以如下順序排列:基本報頭、HBH逐跳選項、DH目的選項、RH路由報頭、FH分段報頭、AH認(rèn)證報頭、ESP封裝安全荷載報頭。要求HBH須緊跟基本報頭,且中間節(jié)點必須處理;第二個是處理要求帶來的拒絕服務(wù);第三個是實現(xiàn)錯誤引起的拒絕服務(wù)。
IPv6網(wǎng)絡(luò)安全防護建議
第一,熟悉IPv6網(wǎng)絡(luò)知識及IPv6特有安全威脅。人是網(wǎng)絡(luò)安全最重要的環(huán)節(jié),通過對安全人員的培訓(xùn)和教育,使其盡快掌握IPv6環(huán)境下安全威脅與防護技能,增強對新環(huán)境安全問題的處置能力;
第二,重視各類IPv6協(xié)議棧的漏洞挖掘與修補。漏洞挖掘是加快IPv6漏洞發(fā)現(xiàn)的重要手段,鼓勵安全企業(yè)和個人提交與IPv6協(xié)議棧相關(guān)漏洞,使得IPv6協(xié)議棧能夠盡快得到修補和完善;
第三,IPv6網(wǎng)絡(luò)安全防護產(chǎn)品開發(fā)優(yōu)化與防護策略。推進現(xiàn)有安全設(shè)備在IPv6環(huán)境中的兼容和落地,避免出現(xiàn)運行在IPv6下的業(yè)務(wù)系統(tǒng)缺少必要的安全防護措施的局面。
(本文刊登于《中國教育網(wǎng)絡(luò)》2018年10月刊,本文根據(jù)郭毅在2018 ISC互聯(lián)網(wǎng)安全大會上的發(fā)言整理而成,整理:楊潔)
打印猿pdd150是許多商戶十分青睞的品牌產(chǎn)品,其機器機身小巧操......
閱讀非常多的朋友喜歡使用ps這款軟件,那么ps涂抹畫筆形狀怎么設(shè)置......
閱讀WPS文檔是一款非常好用的軟件,很多小伙伴都在使用。如果我們......
閱讀每個版本都添加了新的特性和功能。有時我們還會刪除功能部件......
閱讀win10系統(tǒng)中有著一個很強的dx加速功能,很多用戶沒開所以不能體......
閱讀之前有媒體報道,在中國有近80%的網(wǎng)民手機號遭到泄露,且有50%以上的網(wǎng)民因此而受到諸如垃圾短信、電話詐騙、電話吸費等影響。你是否驚訝怎么會經(jīng)常接到推銷電話呢?這些人從哪...
次閱讀
自富士康開啟了此輪A股獨角獸上市風(fēng)潮后,資本市場對獨角獸企業(yè)的關(guān)注與日俱增。眾多獨角獸企業(yè)也在磨拳擦掌,BATJ等已經(jīng)海外上市的企業(yè)也表態(tài)愿意回歸A股,...
次閱讀
要問哪個牌子的手機最受大家喜愛,那肯定是iphone了。蘋果粉絲們等了這么久,iphone8總算是要上市了!iphone8什么時候上市?根據(jù)報道,iphone8將會于9月12日早上10點,即北京時間9月13日凌晨01點...
次閱讀
伴隨虛擬化和云桌面技術(shù)的廣泛使用,在企業(yè)級應(yīng)用中,后PC時代離我們越來越近。云桌面將逐步成為傳統(tǒng)PC的替代者,無論是市場空間、應(yīng)用場景還是技術(shù)產(chǎn)品上,前者都正處于一種應(yīng)用爆發(fā)...
次閱讀
自2019年12 月 16 日起,我們可以一直到 26.05。在微軟于 2021 年 6 月 28日推出第一個真正的Windows 11之前,在 2021 年測試了總共 67 個預(yù)W...
次閱讀
internet Explorer 11中存在一個0天漏洞,該漏洞在2021年2月的更新中并未得到修復(fù)。ACROS Security現(xiàn)在已經(jīng)發(fā)布了一個微補丁,以消除Internet Explorer中的此漏洞。...
次閱讀
淘寶人生成就看自己到底花了多少錢隨著科技的發(fā)展,電商逐漸成為我們生活中不可缺少的組成部分。說起來電商可謂是徹底的改變了我們的生活習(xí)慣,本來大家購物就只能去線下的商店,出門...
次閱讀
解決:防病毒軟件阻止Internet或Wi-Fi網(wǎng)絡(luò) bull; 如果防病毒軟件阻止了Internet或Wi-Fi連接,則您將無法上網(wǎng)。 bull; 也可能是防火墻阻止了Internet,因此您需要進...
次閱讀
如何養(yǎng)成安全的上網(wǎng)習(xí)慣,你可以看看這些日常操作技巧知識。 1、使用安全的電腦 個人電腦 ※ 設(shè)置操作系統(tǒng)登錄密碼,并開啟系統(tǒng)防火墻。 ※ 安裝殺毒軟件并及時更新病毒特征庫。...
次閱讀
云閃付解綁銀行卡具體如何操作許多用戶在使用云閃付這款手機支付軟件時,不是很清楚要怎么解綁不用的銀行卡,下面小編就為大家?guī)碓崎W付解綁銀行卡的具體方法,一起來看看吧!云閃付...
次閱讀
一天,小張在上網(wǎng)的時候收到一條QQ系統(tǒng)信息:您的QQ號碼被本公司系統(tǒng)隨機抽選為二等獎幸運用戶,您即將獲得騰訊公司送出的獎金58000元以及三星Q40筆記本電腦一臺。 看到中獎信息,...
次閱讀
目前網(wǎng)易云已升級到了v6.3.0版本,云村社區(qū)升級,Mlog正式亮相,熱評墻發(fā)布上線,幫助用戶發(fā)現(xiàn)更多優(yōu)質(zhì)評論,翹首期盼了這么久終于重新上架了。7月29日消息,據(jù)36氪報道,7月28日,網(wǎng)易云音...
次閱讀
QQ綁定閨蜜親密關(guān)系操作教程介紹:1、點開與朋友的對話框點擊朋友頭像2、進入聯(lián)系人后,可以搜索或者找到需要設(shè)置的閨蜜關(guān)系聯(lián)系人,點擊頭像進入3、進入資料界面后,選擇右上方的設(shè)置...
次閱讀
網(wǎng)絡(luò)高速發(fā)展的今天,網(wǎng)絡(luò)安全成了一個很大的問題,不僅眾多企業(yè)深受其害,我們平常的老百姓也是被他折騰的痛不欲生,整天上網(wǎng)提心吊膽。數(shù)據(jù)的竊取,個人私密的泄露,病毒對...
次閱讀
給仍然使用 Internet Explorer 11 作為瀏覽器的 Windows 用戶的一個小提醒。Windows 10 下的桌面版本將于 2022 年 6 月 15 日停止支持某些變體,并且將不再接收任何更新...
次閱讀