- 1、本文档共6页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
?
?
构建IPv6网络的安全防御体系
?
?
论文导读:3、IPv6网络同样需要防火墙、VPN,ID乐漏洞扫描、网络过滤、防病毒网关等网络安全设备。4、IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(MobielIPv6)也存在很多新的安全挑战。三、构建动态安全防御体系的对策基于IPv6的网络协议对IPSec的包含和强制使用,在安全性方面有了较大的提高,能够提供实现以上安全属性的绝大部分的安全服务。
关键词:IPv6协议,网络安全,防御
?
0引言在计算机网络飞速发展的步伐下,IPv4的局限性和缺点越发明显,TCP/IP的工程师和设计人员也意识到了IPv6协议确实比IPv4的安全性有所改进,IPv4中常见的一些攻击方式,将在IPv6网络中失效,例如网络侦察、报头攻击、ICMP攻击、碎片攻击、假冒地址、病毒及蠕虫等。但数据包侦听、中间人攻击、洪水攻击、拒绝服务攻击、应用层攻击等一系列在IPv4网络中的问题,IPv6仍应对乏力,只是在IPv6的网络中事后追溯攻击的源头方面要比在IPv4中容易一些。IPv6是新的协议,在其发展过程中必定会产生新的安全问题,由此可见,分析和研究IPv6在网络运行的安全问题非常重要,可以为IPSec的制定提供完善的数据和可靠保证。.
一、IPv6产生的新问题IPv6其发展过程中必定会产生一些新的安全问题,主要包括应对拒绝服务攻击(DoS)乏力、包过滤式防火墙无法根据访问控制列表ACL正常工作、入侵检测系统(IDS)遭遇拒绝服务攻击后失去作用、被黑客篡改报头等问题。此外,在IPv6中还有一些问题有待解决,主要包括:
1、IP网中许多不安全问题主要是管理造成的。IPv6的管理与IPv4在思路上有可借鉴之处。但对于一些网管技术,如SNMP等,不管是移植还是重新另搞,其安全性都必须从本质上有所提高。由于目前针对IPv6的网管设备和网管软件几乎没有成熟产品出现,因此缺乏对IPv6网络进行监测和管理的手段,缺乏对大范围的网络故障定位和性能分析的手段。没有网管,无法保障网络高效、安全运行。
2、PKI管理在IPv6中是悬而未决的新问题。
3、IPv6网络同样需要防火墙、VPN,ID乐漏洞扫描、网络过滤、防病毒网关等网络安全设备。事实上IPv6环境下的病毒已经出现。这方面的安全技术研发还尚需时日。
4、IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(MobielIPv6)也存在很多新的安全挑战。DHCP必须经过升级才可以支持IPv6地址,DHCPv6仍然处于研究、制订之中。
二、传统网络安全工具在IPv6下的改进IPv4/IPv6过渡阶段IPSec的实施并不能替代传统的安全设备,防火墙和入侵检测系统等仍有存在的必要,但是IPSec的采用却对现有安全体系结构带来了挑战,封装安全载荷(ESP)隧道,给防火墙、人侵检测等安全工具提供了新的思路,即把必威体育官网网址和认证机制融入其中,使传统的安全设备更加完善和强健。结合IPSec和传统安全设备构造新的安全体系,要考虑IPSec带来的问题,同时利用它的认证和必威体育官网网址机制,为传统安全设备在IPv4向IPV6过渡期间提供更高安全强度的保护能力。
1、漏洞扫描
在传统的IPv4网络中,漏洞扫描系统一般部署于局域网的网管机上,负责对内部网中的各服务器和联网进行安全检测。在IPv4向IPV6过渡阶段,漏洞扫描系统所处的网络环境没有发生大的改变。扫描器仍位于局域网内,只是扫描的对象换成了双栈主机或单纯的IPV6主机。相应的,IPV6下的扫描器也部署在局域网内的双栈主机上,利用下层的IPV6协议栈在原有IPv4扫描器中添加IPV6扫描功SB。漏洞扫描器的核心是漏洞扫描模块。该模块具有一个通用的相对较小的操作引擎子模块,只负责任务管理和过程调度,它并不关心要检测谁、要检测什么或者检测结果意味着什么。这些具体的任务将由周边的子模块来完成。它们又通过组织和调度更小的子模块来完成很多细节工作,尤其是与特定主机类型、特定服务类型、特定的漏洞相关的工作。通过这种分层模块的设计方式,漏洞扫描模块具有很强的扩展性因此,可以通过修改操作引擎模块来扩展IPV6扫描功能。
2、防火墙
由于IPV6网络的新特性,如端到端的连接、移动IP的处理、内联IPSec、路径MTU探测等,给防火墙带来新的安全挑战。防火墙不仅要及时适应IPv6网络的发展,并解决IPv6引入后带来的新问题,同时,由于IPv6与IPv4网络长期共存,网络必然会同时存在IPv4的安全问题与IPv6的安全问题,或由此造成新的安全问题。
3、入侵检测系统
在基于IPv6的下一代互联网中,将数据挖
您可能关注的文档
- 氟比洛芬注射液治疗40例泌尿系统结石性疼痛病人的临床观察及护理体会.docx
- 榉木水线材项目建议书.docx
- 档案管理信息化建设研究-1.docx
- 柳州市郊区食果鸟类初步调查-.docx
- 机械课程设计心得体会.docx
- 机械加工企业的精益化生产管理探究.docx
- 2024年江西省瑞安市六校联盟九年级数学第一学期开学调研试题【含答案】.doc
- 2024年江西省上饶县九年级数学第一学期开学学业质量监测模拟试题【含答案】.doc
- 2024年江西省瑞金市瑞金四中学数学九上开学学业水平测试模拟试题【含答案】.doc
- GB/T 44426.1-2024躺卧保护组织完整性的辅助器具 第1部分:一般要求.pdf
- 2024年江西省寻乌县九上数学开学复习检测模拟试题【含答案】.doc
- 2024年江西省省宜春市袁州区数学九上开学学业水平测试模拟试题【含答案】.doc
- 《GB/T 44275.2-2024工业自动化系统与集成 开放技术字典及其在主数据中的应用 第2部分:术语》.pdf
- 中国国家标准 GB/T 44275.2-2024工业自动化系统与集成 开放技术字典及其在主数据中的应用 第2部分:术语.pdf
- GB/T 44285.1-2024卡及身份识别安全设备 通过移动设备进行身份管理的构件 第1部分:移动电子身份系统的通用系统架构.pdf
- 《GB/T 44285.1-2024卡及身份识别安全设备 通过移动设备进行身份管理的构件 第1部分:移动电子身份系统的通用系统架构》.pdf
- 中国国家标准 GB/T 44285.1-2024卡及身份识别安全设备 通过移动设备进行身份管理的构件 第1部分:移动电子身份系统的通用系统架构.pdf
- GB/T 44275.11-2024工业自动化系统与集成 开放技术字典及其在主数据中的应用 第11部分:术语制定指南.pdf
- 中国国家标准 GB/T 44275.11-2024工业自动化系统与集成 开放技术字典及其在主数据中的应用 第11部分:术语制定指南.pdf
- 《GB/T 44275.11-2024工业自动化系统与集成 开放技术字典及其在主数据中的应用 第11部分:术语制定指南》.pdf
文档评论(0)