国家网络空间安全发展创新中心 郭毅
在2018 ISC互联网安全大会——IPv6规模化部署与安全论坛上,国家网络空间安全发展创新中心郭毅发表题为《IPv6协议栈脆弱性分析》的演讲,他从IPv6相较于IPv4的主要改变出发,并在此基础上分析了这些改变可能带来的新的脆弱性。
IPv6较于IPv4的改变
IPv6较于IPv4的改变主要表现在四个方面:
第一,IPv6编址发生改变。由过去的32位增加到128位,极大扩展了IP地址空间,可以不受限制地获取IPv6地址。
第二,报头格式发生改变。IPv6简化基本报头,扩展报头也更为灵活。可选项被统一移到扩展报头,附加在目的IP地址字段后面,可以有0个或者多个扩展报头。中间路由器不必处理每一个选项,提高了处理数据报文的速度,也提高了转发性能。
第三,ICMPv6协议。该协议具备ICMPv4的常见功能,如提供发送和转发中的错误报告,以及用于故障分析的简单回送服务,废除不再使用的过时消息类型。协议综合了原有IPv4中分属不同协议的功能,多播侦听发现(MLD),取代IPv4中的IGMP协议,管理组播组成员。
第四,ND(邻居发现)机制。组合并改进了原有功能,工作在网络层,任何网络媒介都可以运行相同的邻居发现。
IPv6协议栈的脆弱性
IPv6协议栈脆弱性首先是非IPv6特有的安全威胁,包括:(1)应用层协议或服务导致的漏洞在网络层无法消除;(2)利用嗅探工具实施网络嗅探,可能导致信息泄露;(3)设备仿冒接入网络;(4)未实施双向认证情况下,可实施中间人攻击;(5)洪泛攻击。
其次,IPv6的特性带来新脆弱性,包括双栈环境、IPv6编址、扩展报头、ICMPv6、ND机制、协议具体实现相关等脆弱性。
扩展报头相关脆弱性问题比较多:第一个就是安全控制规避,在RFC规范中,同一个包中若有多于一个扩展选项时,建议以如下顺序排列:基本报头、HBH逐跳选项、DH目的选项、RH路由报头、FH分段报头、AH认证报头、ESP封装安全荷载报头。要求HBH须紧跟基本报头,且中间节点必须处理;第二个是处理要求带来的拒绝服务;第三个是实现错误引起的拒绝服务。
IPv6网络安全防护建议
第一,熟悉IPv6网络知识及IPv6特有安全威胁。人是网络安全最重要的环节,通过对安全人员的培训和教育,使其尽快掌握IPv6环境下安全威胁与防护技能,增强对新环境安全问题的处置能力;
第二,重视各类IPv6协议栈的漏洞挖掘与修补。漏洞挖掘是加快IPv6漏洞发现的重要手段,鼓励安全企业和个人提交与IPv6协议栈相关漏洞,使得IPv6协议栈能够尽快得到修补和完善;
第三,IPv6网络安全防护产品开发优化与防护策略。推进现有安全设备在IPv6环境中的兼容和落地,避免出现运行在IPv6下的业务系统缺少必要的安全防护措施的局面。
(本文刊登于《中国教育网络》2018年10月刊,本文根据郭毅在2018 ISC互联网安全大会上的发言整理而成,整理:杨洁)
微软最近开始推出ghost win10 KB5004945 紧急更新以修复PrintNightmare......
阅读解决:防病毒软件阻止Internet或Wi-Fi网络 bull; 如果防病毒软件阻止......
阅读bull;就在大家都认为win11专业版开始变得更好的时候,微软又来了......
阅读用于基于 x64 的系统的 Windows 10 Version 2004 更新程序 (KB4583263) Wi......
阅读Win10 2004:通过设备管理器在Internet上自动搜索驱动程序已删除......
阅读自2019年12 月 16 日起,我们可以一直到 26.05。在微软于 2021 年 6 月 28日推出第一个真正的Windows 11之前,在 2021 年测试了总共 67 个预W...
次阅读
提示游戏环境异常怎么解决 提示游戏环境异常解决方法 我们的生活中越来越离不开电脑,但在使用电脑的过程中总会遇到各种各样的问题。电脑技术网致力于给电脑小白朋友们介绍一些简单常...
次阅读
在绘制这些图片的时候,我们需要记住一个重点,那就是QQ画图红包主要是检测简笔画,因此建议大家不要话太多笔,也不用画得太像,可以直接参考下面的成功模板进行绘制(如下所示)。在...
次阅读
要问哪个牌子的手机最受大家喜爱,那肯定是iphone了。苹果粉丝们等了这么久,iphone8总算是要上市了!iphone8什么时候上市?根据报道,iphone8将会于9月12日早上10点,即北京时间9月13日凌晨01点...
次阅读
用户只要使用安全的电脑登录QQ,并在登录及聊天过程中注意一些关键的细节就可以在绝大多数情况下避免QQ被盗取的风险。目前,根据已掌握的盗号者非法获取QQ密码的案例,QQ安全团队提供了...
次阅读
数据已经上传到google的服务器上了,这是不可能的!经过我翻箱倒柜的翻文件夹,终于在C:Documents and SettingsAdministratorLocal SettingsApplication DataGoogleChromeUser DataDefault文件夹下让我发现了它躲藏的地...
次阅读
MX150显卡性能怎么样?MX150是NVIDIA(英伟达)今年新推出的移动(笔记本)显卡,主要是用于取代去年的“GT940MX”。简单来说,MX150可以看作是上一代九系GT940MX的升级换代产品。英伟达...
次阅读
最新消息,英特尔将在2020年Intel封禁UEFI兼容模式,终止0、1、2三种级别的UEFI BIOS兼容,强制使用UEFI引导,届时Win7将无法启动。 ...
次阅读
1.建立良好的安全习惯。对一些来历不明的邮件及附件不要打开,不要上一些陌生的网站、不要执行从网上下载后未经杀毒软件处理的文件,这些才能确保您的计算机更安全。 2.经常升...
次阅读
Win10 2004:通过设备管理器在Internet上自动搜索驱动程序已删除 如果在设备管理器中右键单击更新驱动程序,则会看到自动搜索更新的驱动程序软件...
次阅读
为了你的电脑安全,我们需要对笔记本电脑操作系统进行相应的安全设置。 1.BIOS安全设置 (1)设置开机密码 在笔记本电脑BIOS中,密码大多分为User Pass...
次阅读
无论是从用户数量还是从交易额度上看,网银在中国的发展势头都很强劲。然而,专家们却认为尽管网银服务对用户和银行来说都有很多好处,但是它的安全性不容忽略。 因为网银服务...
次阅读
很多朋友应该和小编一样平时都喜欢用网易云音乐来听歌,但是有网友发现,网易云音乐APP在各大应用商店都不能下载了,搜素都搜不到,也没有看到网易云音乐的官微发表动态,网友表示一脸...
次阅读
1、现在用户们如果对章鱼大作战活动感兴趣,那就得在淘宝首页下滑找到章鱼大作战的活动横幅,点击进入获得界面,并且选择其中的创建队伍按钮。2、在队伍创建成功之后,我们就可以开始...
次阅读
目前有许多足球迷想要在手机上查看比赛数据,而今日头条正好就为大家提供了这项服务,能够为你提供最新、实时的足球比赛信息。而下面手机乐园水银师小编就为大家介绍了在今日头条里查...
次阅读