- 1、本文档共6页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
浅论IPv6 网络安全性
浅论IPv6 网络安全性 【论文关键词】:IPSec、网络安全机制、封装安全有效载荷 【论文摘要】:本文分析了目前网络上存在的一些安全问题,以及IPv4在这些问题面前的脆弱性;阐述了IPv6为解决网络安全问题而采用的机制,IPv6当前无法克服主要是窃听、应用层攻击、非法设备、Man-In-Middle等。 IPv6是下一代Internet的网络层协议,目前世界上许多国家正在积极部署向IPv6过渡。IPv6实行的根本原因在于目前IPv4协议的局限性,这些局限性致使IPv4不能满足社会各界的长期需要。IPv6能有力克服这些局限性。此外,IPv6能在最通用的高性能网络上很好地运行,并且不会出现在低带宽系统中容量显著降低的情况。 1.目前网络上存在的安全问题 Internet充满着恶意的攻击者,开放的系统时时刻刻暴露在攻击之下,封闭的系统也不是绝对安全的。通常,IP通信受到的几种攻击为: 报文窃取:IP报文在被发送到一个特定的目的结点的过程中能被其他结点读取到,因而可能被窃取有效载荷。 IP欺骗:IP地址很容易被欺骗用以攻击那些基于发送者地址进行鉴别的服务器,并且提供错误信息来破坏合理的网络组织。 伪造:整个报文被伪造成看似合法的来自通信双方之一的报文,在现有的信道中插入错误数据。 中断和拒绝服务:这种攻击通过停止、过载或者简单的破坏来终止正常运行的服务。 IPv4网络无力应对这些随时可能出现的网络攻击。Internet要取得更多的成功需要采用一些好的标准的安全机制,用这些安全机制来保证重要数据在Internet上传输的安全性,因此,IPv6应运而生。 2.IPv6协议在网络安全上有改进 IP安全协议(IPSec)是IPv4的一个可选扩展协议,而在IPv6则是一个必备组成部分。IPSec协议可以无缝地为IP提供安全特性,如提供访问控制、数据源的身份验证、数据完整性检查、机密性保证,以及抗重播(Replay)攻击等。 ⑴ 端到端的安全保证 IPv6最大的优势在于保证端到端的安全,可以满足用户对端到端安全和移动性的要求。IPv6限制使用NAT,允许所有的网络节点使用其全球惟一的地址进行通信。每当建立一个IPv6的连接,都会在两端主机上对数据包进行IPSec封装,中间路由器实现对有IPSec扩展头的IPv6数据包进行透明传输,通过对通信端的验证和对数据的加密保护,使得敏感数据可以在IPv6 网络上安全地传递,因此,无需针对特别的网络应用部署ALG(应用层网关),就可保证端到端的网络透明性,有利于提高网络服务速度。 ⑵ 地址分配与源地址检查 在IPv6的地址概念中,有了本地子网地址和本地网络地址的概念。从安全角度来说,这样的地址分配为网络管理员强化网络安全管理提供了方便。若某主机仅需要和一个子网内的其他主机建立联系,网络管理员可以只给该主机分配一个本地子网地址;若某服务器只为内部网用户提供访问服务,那么就可以只给这台服务器分配一个本地网络地址,而企业网外部的任何人都无法访问这些主机。 源路由检查出于安全性和多业务的考虑,许多核心路由器可根据需要,开启反向路由检测功能,防止源路由篡改和攻击。 ⑶ 防止未授权访问 IPv6固有的对身份验证的支持,以及对数据完整性和数据机密性的支持和改进,使得IPv6增强了防止未授权访问的能力,更加适合于那些对敏感信息和资源有特别处理要求的应用。 ⑷ 域名系统 DNS 基于IPv6的DNS系统作为公共密钥基础设施系统的基础,有助于抵御网上的身份伪装与偷窃,而采用可以提供认证和完整性安全特性的DNS安全扩展协议,能进一步增强目前针对DNS新的攻击方式的防护,例如网络钓鱼攻击、DNS中毒攻击等,这些攻击会控制DNS服务器,将合法网站的IP地址篡改为假冒、恶意网站的IP地址等。 ⑸ 灵活的扩展报头 一个完整的IPv6的数据包可包括多种扩展报头,例如逐个路程段选项报头、目的选项报头、路由报头、分段报头、身份认证报头、有效载荷安全封装报头、最终目的报头等。这些扩展报头不仅为IPv6扩展应用领域奠定了基础,同时也为安全性提供了保障。 ⑹ 防止网络扫描与病毒蠕虫传播 当病毒和蠕虫在感染了一台主机之后,就开始对其他主机进行随机扫描,在扫描到其他有漏洞的主机后,会把病毒传染给该主机。这种传播方式的传播速度在IPv4环境下非常迅速(如Nimdar病毒在4~5分钟内可以感染上百万台计算机)。但这种传播方式因为IPv6的地址空间的巨大变得不适用了,病毒及网络蠕虫在IPv6的网络中传播将会变得很困难。 ⑺ 防止网络放大攻击 ICMPv6在设计上不会响应组播地址和广播地址的消息,不存在广播,所以,只需要在网络边缘过滤组播数据包,即可阻止由攻
文档评论(0)