构建IPv6网络的安全防御体系.docxVIP

  1. 1、本文档共6页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

?

?

构建IPv6网络的安全防御体系

?

?

论文导读:3、IPv6网络同样需要防火墙、VPN,ID乐漏洞扫描、网络过滤、防病毒网关等网络安全设备。4、IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(MobielIPv6)也存在很多新的安全挑战。三、构建动态安全防御体系的对策基于IPv6的网络协议对IPSec的包含和强制使用,在安全性方面有了较大的提高,能够提供实现以上安全属性的绝大部分的安全服务。

关键词:IPv6协议,网络安全,防御

?

0引言在计算机网络飞速发展的步伐下,IPv4的局限性和缺点越发明显,TCP/IP的工程师和设计人员也意识到了IPv6协议确实比IPv4的安全性有所改进,IPv4中常见的一些攻击方式,将在IPv6网络中失效,例如网络侦察、报头攻击、ICMP攻击、碎片攻击、假冒地址、病毒及蠕虫等。但数据包侦听、中间人攻击、洪水攻击、拒绝服务攻击、应用层攻击等一系列在IPv4网络中的问题,IPv6仍应对乏力,只是在IPv6的网络中事后追溯攻击的源头方面要比在IPv4中容易一些。IPv6是新的协议,在其发展过程中必定会产生新的安全问题,由此可见,分析和研究IPv6在网络运行的安全问题非常重要,可以为IPSec的制定提供完善的数据和可靠保证。.

一、IPv6产生的新问题IPv6其发展过程中必定会产生一些新的安全问题,主要包括应对拒绝服务攻击(DoS)乏力、包过滤式防火墙无法根据访问控制列表ACL正常工作、入侵检测系统(IDS)遭遇拒绝服务攻击后失去作用、被黑客篡改报头等问题。此外,在IPv6中还有一些问题有待解决,主要包括:

1、IP网中许多不安全问题主要是管理造成的。IPv6的管理与IPv4在思路上有可借鉴之处。但对于一些网管技术,如SNMP等,不管是移植还是重新另搞,其安全性都必须从本质上有所提高。由于目前针对IPv6的网管设备和网管软件几乎没有成熟产品出现,因此缺乏对IPv6网络进行监测和管理的手段,缺乏对大范围的网络故障定位和性能分析的手段。没有网管,无法保障网络高效、安全运行。

2、PKI管理在IPv6中是悬而未决的新问题。

3、IPv6网络同样需要防火墙、VPN,ID乐漏洞扫描、网络过滤、防病毒网关等网络安全设备。事实上IPv6环境下的病毒已经出现。这方面的安全技术研发还尚需时日。

4、IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(MobielIPv6)也存在很多新的安全挑战。DHCP必须经过升级才可以支持IPv6地址,DHCPv6仍然处于研究、制订之中。

二、传统网络安全工具在IPv6下的改进IPv4/IPv6过渡阶段IPSec的实施并不能替代传统的安全设备,防火墙和入侵检测系统等仍有存在的必要,但是IPSec的采用却对现有安全体系结构带来了挑战,封装安全载荷(ESP)隧道,给防火墙、人侵检测等安全工具提供了新的思路,即把必威体育官网网址和认证机制融入其中,使传统的安全设备更加完善和强健。结合IPSec和传统安全设备构造新的安全体系,要考虑IPSec带来的问题,同时利用它的认证和必威体育官网网址机制,为传统安全设备在IPv4向IPV6过渡期间提供更高安全强度的保护能力。

1、漏洞扫描

在传统的IPv4网络中,漏洞扫描系统一般部署于局域网的网管机上,负责对内部网中的各服务器和联网进行安全检测。在IPv4向IPV6过渡阶段,漏洞扫描系统所处的网络环境没有发生大的改变。扫描器仍位于局域网内,只是扫描的对象换成了双栈主机或单纯的IPV6主机。相应的,IPV6下的扫描器也部署在局域网内的双栈主机上,利用下层的IPV6协议栈在原有IPv4扫描器中添加IPV6扫描功SB。漏洞扫描器的核心是漏洞扫描模块。该模块具有一个通用的相对较小的操作引擎子模块,只负责任务管理和过程调度,它并不关心要检测谁、要检测什么或者检测结果意味着什么。这些具体的任务将由周边的子模块来完成。它们又通过组织和调度更小的子模块来完成很多细节工作,尤其是与特定主机类型、特定服务类型、特定的漏洞相关的工作。通过这种分层模块的设计方式,漏洞扫描模块具有很强的扩展性因此,可以通过修改操作引擎模块来扩展IPV6扫描功能。

2、防火墙

由于IPV6网络的新特性,如端到端的连接、移动IP的处理、内联IPSec、路径MTU探测等,给防火墙带来新的安全挑战。防火墙不仅要及时适应IPv6网络的发展,并解决IPv6引入后带来的新问题,同时,由于IPv6与IPv4网络长期共存,网络必然会同时存在IPv4的安全问题与IPv6的安全问题,或由此造成新的安全问题。

3、入侵检测系统

在基于IPv6的下一代互联网中,将数据挖

您可能关注的文档

文档评论(0)

134****9594 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档