IPv6規模部署下的網絡安全防護——IPv6安全技術七問七答

2020-12-04 OFweek維科網

IPv6因地址空間巨大,在應對部分安全攻擊方面具有天然優勢,在可溯源性、反黑客嗅探能力、鄰居發現協議、安全鄰居發現協議以及端到端的IPSec安全傳輸能力等方面提升了網絡安全性。

針對《推進網際網路協議第六版(IPv6)規模部署行動計劃》,華為安全給出了IPv6規模部署下網絡安全防護的詳盡解讀,承接上期IPv6行業影響,本期聚焦IPv6安全技術。

可溯源性

IPv6巨大的地址空間為每個網絡設備分配了一個獨一無二的網絡地址,不需要像在IPv4網絡中通過NAT解決地址不足問題,從而有利於事後追查回溯,提高安全的保障性。

反黑客嗅探能力

由於龐大的IPv6地址,使得在IPv4網絡中常常被黑客使用的嗅探掃描在IPv6網絡中變得更加困難。

NDP & SEND

在IPv6中,ARP的功能被鄰居發現協議(NDP)所代替。鄰居發現協議通過發現鏈路上的其他節點,判斷其他節點的地址,尋找可用路由。對比ARP, NDP僅在鏈路層實現,更加獨立於傳輸介質。下一代網際網路的安全鄰居發現(SEND)協議通過獨立於IPSec的另一種加密方式,保證了傳輸的安全性。

端到端IPSec安全傳輸能力

IPSec為IPv6網絡中的每個節點提供了數據源認證、完整性和保密性的能力,實現端到端的安全加密。

Q1IPv6新增的安全特性與IPv4有什麼區別?

IPv6網絡的安全,由於僅是IP包頭、尋址方式發生了變化,內置了端到端的安全機制,所以相對IPv4,在安全方面IPv6對當前的各種安全風險的防範並沒有太大的提高。

Q2基於安全性考慮,IPv4網絡使用NAT技術來隱藏內網IP位址,IPv6網絡是否也需要類似技術來提升安全性?

IPv6的NPT(Network Prefix Translation)(RFC6296)協議可以實現與IPv4 NAT類似的功能,允許IPv6地址的1:1映射,達到隱藏內部IPv6地址的效果。

Q3對於應用層攻擊,IPv6網絡的防禦手段和方式都有哪些影響?

應用層防禦功能一般包括協議識別、IPS、反病毒、URL過濾等,主要檢測報文的應用層負載,幾乎不受網絡層協議IPv4/IPv6影響,因此,大部分傳統IPv4協議下的應用層安全能力在IPv6網絡中不受影響。

但有少部分IPv4網絡協議在IPv6網絡下自身需要發生了變化,比如DNS協議升級到DNSv6,那麼對應的應用層安全檢測需要根據協議變化進行調整。

Q4IPv6在擴展頭中增加了IPSec的端到端加密能力,如果應用開啟了此項功能,那麼網絡安全設備該如何檢測和防禦加密流量?

一般情況下,網絡安全設備無法解密IPSec加密流量,僅能基於IP位址來控制。但從目前的情況來看,這種「內嵌」的IPSec需要使用密鑰分發技術,總體上並不成熟,管理成本高,另外,由於網絡安全設備正常是無法解密IPSec流量,防火牆等網絡安全設備就無法在網絡&應用層來檢測IPSec流量,從某種意義上,系統的安全性得不到完整的保證。對於一般企業應用,基於管理成本和安全性考慮,建議仍使用防火牆實現IPSec VPN加解密,並在網關位置進行IPS、狀態防火牆等安全檢查,待技術成熟後再部署端到端加密。

Q5SSL代理功能在IPv6協議下是否受到影響?

SSL代理不依賴於網絡層的具體協議,仍可以對IPv6 SSL加密流量實現解密。

Q6對於IPv6網絡,如何通過防火牆來實現安全策略管理,與IPv4的安全策略有何不同?

IPv6與IPv4的安全策略管控是一樣的,仍需要基於ACL的五元組來逐條配置,僅是IPv6地址變長,使得策略配置更加複雜。

Q7在現有安全設備上開啟IPv4/IPv6雙棧功能後,在功能和性能上會對IPv4業務有何影響?

開啟IPv4/IPv6雙棧一般不會對安全設備的功能產生影響,主要影響設備的性能,因為IPv6協議棧會擠佔IPv4業務的CPU和內存等資源,導致現有的IPv4業務在會話表容量、新建速率、吞吐率上會出現不同程度的下降。建議在升級/開啟IPv4/IPv6雙棧前評估現有安全設備的處理能力,必要時可以替換現有安全設備,避免影響現有IPv4業務。

相關焦點

  • 企業必須關注的IPv6網絡安全25問
    在萬物互聯邁進的時代趨勢下,以IPv6為代表的下一代網際網路技術應運而生。然而,IPv4向IPv6網絡的升級演進是一個長期、持續的過程,IPv6部署應用過程中的網絡安全風險尚未完全顯現。答:需要。自從2017年11月底國家《推進網際網路協議第六版(IPv6)規模部署行動計劃》以來,各運營商都已經可以為用戶安裝原生的IPv6寬帶網絡了。因此用戶所使用的網絡很有可能是雙棧接入,即能和IPv4、IPv6兩種網絡進行通信。
  • 為什麼gfw無法過濾ipv6_ipv4和IPv6與GFW的那點事
    目前國內IPv6訪問不受限制並不是技術原因,真正的原因是,國內IPv6網絡仍處於研究測試階段,主要部署在高等院校和科研院所,相關人員的政治水平相對可靠,政府和人民都很放心。那麼,在世界上任何支持ipv6的電腦上 你就可以通過 http://www.domain.com,來訪問您本地的80埠的網頁。   也就是說,IPv6的部署, 意味著每一個用戶的機器隨時可以成為一個公網伺服器,雖然這才符合網際網路創造的初衷,但是這將會給目前的政策監管和一些雲服務商造成很大的衝擊,要知道,目前國內公網ip只給公司開放,且需要備案和審核,個人是沒有資格獲取公網IP的。
  • ipv6頭部有多少欄位
    ipv6基本報頭包含40 bit,8個欄位。IPv6頭部結構遵循以下規則:1.基本頭部的固定長度:IPv6的基本報文頭長度固定為40位元組,選項和填充從基本報文頭中去除了。2.分段僅由流量的源節點處理:在發送IPv6流量前,源執行PMTU發現,將路由器從分段分組的任務中解脫出來。
  • 在阿里雲IPV4伺服器上架設IPv6隧道地址,讓你的網站支持IPV6
    現在很多的網站上面都寫著已支持IPV6網絡,今天就使用IPV4阿里雲伺服器搭建IPV6網絡。二、創建ipv6隧道配置郵箱激活之後,登錄系統,請點擊左側導航的 Create Regular Tunnel ,輸入伺服器的IPv4地址,選擇 HongKong 隧道伺服器,來創建一個新的ipv6隧道配置。
  • IPv6真人秀:首個世界IPv6日特別報導
    由於已經有了IPv4網絡,IPv6的良性發展起點估計為800萬左右,這個規模用戶群將足夠吸引ICP前來淘金。因此,如何在1-2年內,培養800萬IPv6的用戶成為關鍵問題。  但是,發展800萬用戶的目標不可能完全由運營商承擔,運營商很難在沒有看到回報的前提下投入巨額資金髮展IPv6網絡和用戶。這也就形成了一個「先有蛋還是先有雞」的循環式問題。
  • 引領IPv6應用 高校PT網站集萃
    隨著IPv6的推進與部署,IPv6應用在高校中得以快速發展。PT網站充分利用IPv6的優勢,通過下載IPv6上的豐富資源,體驗急速下載並分享資源,是高校IPv6應用的不小成果。PT 是Private Tracker(私用種子伺服器)的簡稱,可簡單地將它理解為BT的升級版,它可以統計用戶的上傳和下載量,計算用戶的分享率。
  • 防忽悠:IPv6真的更安全嗎
    我們在與IPv6設備廠商討論升級方案時,總會聽到,IPv6更安全,IPv6天然支持加密等等,聽著好像升級了之後,就不用擔心安全問題了,還能少買好多安全設備。然而,真的是這樣嗎?答:略有提升,但不盡然下圖對常見的網絡層攻擊方式進行了簡單對比:
  • 中國這項技術曾嚴重製約網際網路的發展,如今進入全球前十!
    從ipv4到ipv6,中國從引進技術轉變到引導技術發展IPv6是英文"Internet Protocol Version 6"(網際網路協議第6版)的縮寫,是網際網路工程任務組(IETF)設計的用於替代IPv4的下一代IP協議,其地址數量是2的128次方個,號稱可以為全世界的每一粒沙子編上一個地址。
  • 阿里公開量子通信技術 量子通信上市公司概念龍頭一覽
    據透露,阿里巴巴除了持續深耕量子通信技術,還會通過阿里雲,向全球企業輸出量子通信的安全服務。  機構認為,量子通信在軍事、國防、金融等信息安全領域有著重大的應用價值和前景,未來市場容量極大。  A股上市公司中:  蘇州科達(38.09 +0.47%):稱正在參與量子通信京滬幹線項目的建設,公司的視頻會議系統已經部署在量子通信京滬幹線項目中。
  • 「蜜罐」技術在工控網絡安全檢測中的應用
    但由於工控行業網絡安全意識較弱以及工控業務對實時性、可靠性、連續性的極高要求,導致工控安全產品(尤其工業防火牆等串聯設備)在現階段無法大規模部署和使用。如何在不影響當前業務可靠性及網絡結構的前提下,對工業網絡進行工控安全檢測與響應是當前工控安全廠商的研究熱點。
  • 攜手下一代網際網路國家工程中心 中科曙光助力IPv6規模化部署
    文| 陳興華 編輯 | 溫剛 11月14日,全球規模最大的網絡技術盛會之一——「GNTC全球網絡技術大會」(以下簡稱GNTC)在南京揭幕。 2017年11月26日,中共中央辦公廳、國務院辦公廳印發《推進網際網路協議第六版(IPv6)規模部署行動計劃》,提出用5到10年時間,形成下一代網際網路自主技術體系和產業生態,建成全球最大規模的IPv6商業應用網絡。
  • 網絡地址轉換(NAT)技術是否拖慢了網際網路發展?
    沒懂的看下一條。  2、從用戶角度,其實絕大部分用戶(可能除了有端到端需求諸如P2P下載的那一小撮用戶吧)並不在意網絡地址是公網還是私網,是獨佔還是共享,是IPv4還是 IPv6,還是什麼IPv4/IPv6雙棧,人家就是要上網看看視頻、發發郵件,你說 IPv6 會更快更便宜嗎?如果不是,那我一點都不關心。
  • 網絡訪問控制-網絡地址轉換
    網絡訪問控制-網絡地址轉換 網絡地址轉換技術NAT主要用於實現位於內部網絡主機訪問外部網絡的功能,當區域網內的主機需要訪問外部網絡時,通過NAT技術可以將其私網地址轉換為公網地址,並且多個私網用戶可以共用一個公網地址,這樣既可以保證網絡互通,又節省了公網地址。
  • ...網絡安全管理局:深耕新型基礎設施安全保障能力 築牢網絡安全屏障
    印發網絡安全防護檢測評估規範要求,持續強化網絡安全威脅日常監測、遠程檢測和現場檢查,及時發現、通報、整改網絡安全隱患9萬餘個,有力保障了網絡基礎設施的安全穩定運行。網絡數據安全治理體系加快構建。出臺《電信和網際網路行業數據安全標準體系建設指南》,加快立項研製基礎電信企業數據分類分級等30餘項重點標準。
  • NTT攜手Check Point部署Maestro安全架構解決方案
    在這個理念下,安全架構由於其特殊性成為了「木桶原理」中的「短板」。如何在保障安全需求的同時,部署更加彈性的安全架構,成為了眾多IT從業者面臨的挑戰。客戶實例2020年第四季度,NTT作為Check Point在中國的最高等級5星合作夥伴,攜手Check Point為某世界知名自動駕駛技術公司在中國的新數據中心生產網絡中設計並實施了以Check Point Maestro為管理平臺的安全解決方案,妥善的解決了客戶的數據中心中對於應用的高性能可擴展的安全防護業務挑戰,解決了用戶由於未來流量與應用不可預測帶來的安全挑戰
  • IPv6進行時,別被這些因素絆住腳
    清華大學網絡科學與網絡空間研究院教授王繼龍說,隨著移動網際網路的發展,用戶在不同場景下都可能要使用網絡,加上每個用戶可能有手機、Pad、電腦等多個終端,因此對網絡地址的需求旺盛。   當年,《推進網際網路協議第六版(IPv6)規模部署行動計劃》(以下簡稱《計劃》)印發,它被認為是一個具有劃時代意義的歷史性文件。   《計劃》對發展IPv6各個時間節點的任務都做了詳細分解。例如,到2020年末,市場驅動的良性發展環境日臻完善,IPv6活躍用戶數超過5億,在網際網路用戶中的佔比超過50%,新增網絡地址不再使用私有IPv4地址。
  • 亞信安全公布《2021年度網絡安全威脅十大預測》
    無論是遠程辦公新常態下備受關注的端點安全、零信任、雲安全,還是勒索軟體、網絡犯罪和APT攻擊頻繁敲打下的數據安全,以及邊界消失帶來的各種安全隱患都在提醒著我們,未來的網絡安全正在踏上「深入靈魂的變革之路」。鑑於此,亞信安全在總結與回顧2020安全大事件的基礎上,結合數位化威脅發展趨勢,對2021的網絡安全威脅趨勢進行了預測與分析。
  • 提升全社會網絡安全意識和防護技能
    提升全社會網絡安全意識和防護技能 2020網絡安全宣傳周將啟動 2020年09月10日 04:40:21來源:浙江在線-浙江日報記者 王璐怡   浙江在線9月10日訊(浙江在線記者 王璐怡) 記者9月9日從省委網信辦獲悉,2020浙江省暨寧波市網絡安全宣傳周(下稱網絡安全宣傳周)將於9月14日至20日以線上線下相結合的形式舉行。
  • 信息安全:中美雲安全產業對比研究,國內雲安全公司空間幾何?
    從20世紀末簡單的防火牆、入侵檢測產品的部署到當今結構化的信息安全產品部署,隨著安全防護要求的不斷升級,信息安全技術也在持續演進和變革。下一代安全產品將廣泛採用大數據分析、事件響應、AI、認知相關的技術。而信息安全防禦體系也將向自動響應、開發安全計劃、調查、追查、威脅誘捕等方向側重,保障企業數位化轉型的順利進行。