國家網(wǎng)絡(luò)空間安全發(fā)展創(chuàng)新中心 郭毅
在2018 ISC互聯(lián)網(wǎng)安全大會——IPv6規(guī)?;渴鹋c安全論壇上,國家網(wǎng)絡(luò)空間安全發(fā)展創(chuàng)新中心郭毅發(fā)表題為《IPv6協(xié)議棧脆弱性分析》的演講,他從IPv6相較于IPv4的主要改變出發(fā),并在此基礎(chǔ)上分析了這些改變可能帶來的新的脆弱性。
IPv6較于IPv4的改變
IPv6較于IPv4的改變主要表現(xiàn)在四個方面:
第一,IPv6編址發(fā)生改變。由過去的32位增加到128位,極大擴展了IP地址空間,可以不受限制地獲取IPv6地址。
第二,報頭格式發(fā)生改變。IPv6簡化基本報頭,擴展報頭也更為靈活。可選項被統(tǒng)一移到擴展報頭,附加在目的IP地址字段后面,可以有0個或者多個擴展報頭。中間路由器不必處理每一個選項,提高了處理數(shù)據(jù)報文的速度,也提高了轉(zhuǎn)發(fā)性能。
第三,ICMPv6協(xié)議。該協(xié)議具備ICMPv4的常見功能,如提供發(fā)送和轉(zhuǎn)發(fā)中的錯誤報告,以及用于故障分析的簡單回送服務(wù),廢除不再使用的過時消息類型。協(xié)議綜合了原有IPv4中分屬不同協(xié)議的功能,多播偵聽發(fā)現(xiàn)(MLD),取代IPv4中的IGMP協(xié)議,管理組播組成員。
第四,ND(鄰居發(fā)現(xiàn))機制。組合并改進了原有功能,工作在網(wǎng)絡(luò)層,任何網(wǎng)絡(luò)媒介都可以運行相同的鄰居發(fā)現(xiàn)。
IPv6協(xié)議棧的脆弱性
IPv6協(xié)議棧脆弱性首先是非IPv6特有的安全威脅,包括:(1)應用層協(xié)議或服務(wù)導致的漏洞在網(wǎng)絡(luò)層無法消除;(2)利用嗅探工具實施網(wǎng)絡(luò)嗅探,可能導致信息泄露;(3)設(shè)備仿冒接入網(wǎng)絡(luò);(4)未實施雙向認證情況下,可實施中間人攻擊;(5)洪泛攻擊。
其次,IPv6的特性帶來新脆弱性,包括雙棧環(huán)境、IPv6編址、擴展報頭、ICMPv6、ND機制、協(xié)議具體實現(xiàn)相關(guān)等脆弱性。
擴展報頭相關(guān)脆弱性問題比較多:第一個就是安全控制規(guī)避,在RFC規(guī)范中,同一個包中若有多于一個擴展選項時,建議以如下順序排列:基本報頭、HBH逐跳選項、DH目的選項、RH路由報頭、FH分段報頭、AH認證報頭、ESP封裝安全荷載報頭。要求HBH須緊跟基本報頭,且中間節(jié)點必須處理;第二個是處理要求帶來的拒絕服務(wù);第三個是實現(xiàn)錯誤引起的拒絕服務(wù)。
IPv6網(wǎng)絡(luò)安全防護建議
第一,熟悉IPv6網(wǎng)絡(luò)知識及IPv6特有安全威脅。人是網(wǎng)絡(luò)安全最重要的環(huán)節(jié),通過對安全人員的培訓和教育,使其盡快掌握IPv6環(huán)境下安全威脅與防護技能,增強對新環(huán)境安全問題的處置能力;
第二,重視各類IPv6協(xié)議棧的漏洞挖掘與修補。漏洞挖掘是加快IPv6漏洞發(fā)現(xiàn)的重要手段,鼓勵安全企業(yè)和個人提交與IPv6協(xié)議棧相關(guān)漏洞,使得IPv6協(xié)議棧能夠盡快得到修補和完善;
第三,IPv6網(wǎng)絡(luò)安全防護產(chǎn)品開發(fā)優(yōu)化與防護策略。推進現(xiàn)有安全設(shè)備在IPv6環(huán)境中的兼容和落地,避免出現(xiàn)運行在IPv6下的業(yè)務(wù)系統(tǒng)缺少必要的安全防護措施的局面。
(本文刊登于《中國教育網(wǎng)絡(luò)》2018年10月刊,本文根據(jù)郭毅在2018 ISC互聯(lián)網(wǎng)安全大會上的發(fā)言整理而成,整理:楊潔)
微軟最近開始推出ghost win10 KB5004945 緊急更新以修復PrintNightmare......
閱讀解決:防病毒軟件阻止Internet或Wi-Fi網(wǎng)絡(luò) bull; 如果防病毒軟件阻止......
閱讀bull;就在大家都認為win11專業(yè)版開始變得更好的時候,微軟又來了......
閱讀用于基于 x64 的系統(tǒng)的 Windows 10 Version 2004 更新程序 (KB4583263) Wi......
閱讀Win10 2004:通過設(shè)備管理器在Internet上自動搜索驅(qū)動程序已刪除......
閱讀自2019年12 月 16 日起,我們可以一直到 26.05。在微軟于 2021 年 6 月 28日推出第一個真正的Windows 11之前,在 2021 年測試了總共 67 個預W...
次閱讀
提示游戲環(huán)境異常怎么解決 提示游戲環(huán)境異常解決方法 我們的生活中越來越離不開電腦,但在使用電腦的過程中總會遇到各種各樣的問題。電腦技術(shù)網(wǎng)致力于給電腦小白朋友們介紹一些簡單常...
次閱讀
在繪制這些圖片的時候,我們需要記住一個重點,那就是QQ畫圖紅包主要是檢測簡筆畫,因此建議大家不要話太多筆,也不用畫得太像,可以直接參考下面的成功模板進行繪制(如下所示)。在...
次閱讀
要問哪個牌子的手機最受大家喜愛,那肯定是iphone了。蘋果粉絲們等了這么久,iphone8總算是要上市了!iphone8什么時候上市?根據(jù)報道,iphone8將會于9月12日早上10點,即北京時間9月13日凌晨01點...
次閱讀
用戶只要使用安全的電腦登錄QQ,并在登錄及聊天過程中注意一些關(guān)鍵的細節(jié)就可以在絕大多數(shù)情況下避免QQ被盜取的風險。目前,根據(jù)已掌握的盜號者非法獲取QQ密碼的案例,QQ安全團隊提供了...
次閱讀
數(shù)據(jù)已經(jīng)上傳到google的服務(wù)器上了,這是不可能的!經(jīng)過我翻箱倒柜的翻文件夾,終于在C:Documents and SettingsAdministratorLocal SettingsApplication DataGoogleChromeUser DataDefault文件夾下讓我發(fā)現(xiàn)了它躲藏的地...
次閱讀
MX150顯卡性能怎么樣?MX150是NVIDIA(英偉達)今年新推出的移動(筆記本)顯卡,主要是用于取代去年的“GT940MX”。簡單來說,MX150可以看作是上一代九系GT940MX的升級換代產(chǎn)品。英偉達...
次閱讀
最新消息,英特爾將在2020年Intel封禁UEFI兼容模式,終止0、1、2三種級別的UEFI BIOS兼容,強制使用UEFI引導,屆時Win7將無法啟動。 ...
次閱讀
1.建立良好的安全習慣。對一些來歷不明的郵件及附件不要打開,不要上一些陌生的網(wǎng)站、不要執(zhí)行從網(wǎng)上下載后未經(jīng)殺毒軟件處理的文件,這些才能確保您的計算機更安全。 2.經(jīng)常升...
次閱讀
Win10 2004:通過設(shè)備管理器在Internet上自動搜索驅(qū)動程序已刪除 如果在設(shè)備管理器中右鍵單擊更新驅(qū)動程序,則會看到自動搜索更新的驅(qū)動程序軟件...
次閱讀
為了你的電腦安全,我們需要對筆記本電腦操作系統(tǒng)進行相應的安全設(shè)置。 1.BIOS安全設(shè)置 (1)設(shè)置開機密碼 在筆記本電腦BIOS中,密碼大多分為User Pass...
次閱讀
無論是從用戶數(shù)量還是從交易額度上看,網(wǎng)銀在中國的發(fā)展勢頭都很強勁。然而,專家們卻認為盡管網(wǎng)銀服務(wù)對用戶和銀行來說都有很多好處,但是它的安全性不容忽略。 因為網(wǎng)銀服務(wù)...
次閱讀
很多朋友應該和小編一樣平時都喜歡用網(wǎng)易云音樂來聽歌,但是有網(wǎng)友發(fā)現(xiàn),網(wǎng)易云音樂APP在各大應用商店都不能下載了,搜素都搜不到,也沒有看到網(wǎng)易云音樂的官微發(fā)表動態(tài),網(wǎng)友表示一臉...
次閱讀
1、現(xiàn)在用戶們?nèi)绻麑φ卖~大作戰(zhàn)活動感興趣,那就得在淘寶首頁下滑找到章魚大作戰(zhàn)的活動橫幅,點擊進入獲得界面,并且選擇其中的創(chuàng)建隊伍按鈕。2、在隊伍創(chuàng)建成功之后,我們就可以開始...
次閱讀
目前有許多足球迷想要在手機上查看比賽數(shù)據(jù),而今日頭條正好就為大家提供了這項服務(wù),能夠為你提供最新、實時的足球比賽信息。而下面手機樂園水銀師小編就為大家介紹了在今日頭條里查...
次閱讀