IPv6已经到来,相比IPv4,它的安全性有哪些提升?

牛盾网络在上篇文章中收到很多用户反馈,对于IPv6和IPv4的认知并不是很明确,现在牛小盾为大家普及下IPv6和IPv4的安全性区别。

牛盾网络认为IPv6的时代已然来临,相信每个人在迎接它的同时也已经做好了面对新型安全问题的准备。终于,IPv6分布式拒绝服务攻击首度出现。IPv4继续服务于互联网的时间已经即将进入尾声,但即使如此下一代互联网流量协议IPv6的普及速度始终相当缓慢,不过IPv6至少已经为大家所广 泛接受。根据ArborNetworks日前发布的报告,“IPv6发展道路上的新里程碑:IPv6分布式拒绝服务攻击(简称DDoS)首度出现。”出现这种情况的原因在于,基于IPv6的网络终端已经发展得相当庞大,这种规模已经足以为攻击者提供大量注入点以进行针对IPv6协议的攻击。同样,这也说明攻击者们认为在使用IPv6的网络中劳心费力并组织攻击活动是完全值得的。

其实除了人为因素以外,上述情况都在意料之中。ArborNetworks在其发布的全球基础设施安全报告中已经对IPv6DDoS攻击的出现做出了 明确预期。“这是一大关键性里程碑,标志着攻击者与维护者之间的军备竞赛将就此展开,”报告中提到。“我们认为IPv6DDoS攻击在广泛性及出现比例方 面将随时间推移而逐步上升,因为IPv6本身的普及度正在稳步提高。”而时至今日,这种预期已经开始变成现实。

根据ArborNetworks高级软件质量保障工程师BillCerveny的说法,“在过去一段时间中,IPv6网络中出现的故障与问题往往被人 们忽视甚至未能发现,因为当时没人注意到(或是关心)这一点……这种关注度上的缺失又反过来促使攻击者们将IPv6当作实施攻击的大好起点。尽管目前来看 IPv6所遭受的攻击频率相对较低、损失也较小,但随着普及度的逐渐提高,相信攻击者们也将迅速跟上,带来更多令人头痛的安全难题。”

这些攻击现象背后还隐藏着另一个问题,即人们普遍相信IPv6比IPv4更为安全。的确,Cerveny援引的例子的确很说明问题:“美国政府机构内 部的某个网络安全团队日前宣布解散,因为他们认为IPv6比旧有网络协议更加安全。鉴于下一代互联网协议自有的安全能力非常强大,该团队认为各类安全问题 都将自行瓦解,团队本身也就没有必要继续存在下去。”

他们代表了大多数用户的想法,但需要强调的是,这种观点并不正确。诚然,IPv6自身整合了互联网协议安全性(简称IPsec)的诸多内容,不过光是 一套协议根本无法保证万全。IPv6的标头设计同样有助于安全保护,因为它能够被用来为加密元数据与被加密的有效负载之间提供一套更加干净利落的隔离机 制。此外,IPv6带来的海量地址空间在经过部署之后,会使扫描攻击在子网内很难通过随机地址分配方式为非作歹。然而,这一切效果的实现都取决于我们能否 正确部署IPv6。就自身而言,IPv6与我们小时候裹在身上的厚毯子颇为相似,如果不用心处理,那是半点保护作用也谈不上的。

牛盾网络观察到网络专家对此有自己独特的见解:“由于IPv6固有的自动转换机制努力在为双堆栈节点提供IPv6服务(例如WindowsVista或Windows7), 因此在表面上只部署了IPv4的设备往往正是IPv6安全漏洞的高发环境。我将这种情况称为‘IPv6意外部署’,因为此类状态虽然未经管理、症状隐晦, 但却很可能被攻击者为利用。总而言之,在大多数设备上,IPv6都处于默认设置状态,所以即使是自己的机构根本就没有部署过IPv6,我仍然呼吁大家尽快 制订一套相关安全规划。”

以上各类问题都是真实存在的。幸运的是,解决方案也将很快出台。互联网工程任务组(简称IETF)已经拿出一份草案——《IPv6路由器通告(简称RA)防护实施意见》,但项目尚处于进展当中。

正如华盛顿城际网络公司TachyonDynamics所指出的那样,目前“像WindowsXP、2003、Vista、7以及2008等操作系统 都没有限制所监听路由器的数量。而Linux及Mac设备则将监听对象的数量设定为15个,这才是正确的做法。一旦有15个以上的不同RA发至设 备,Linux与Mac都能及时停止为其配置地址及路由。而在Windows系统中则不是这样,广受好评的漏洞工具flood_router6正是由这一 点出发,在许多个人计算机上横行无忌,并成为黑客首选IPv6攻击工具包(简称THC-IPv6)中的一员。Flood_router6基本上是在短时间 内向子网发送数以百万计的、各自拥有不同IPv6前缀的RA源地址。只在数秒之内,一台功能齐备的Windows设备就会瞬间变砖。

由于互联网上针对IPv6系统的威胁如此之多,牛盾网络呼吁大家应该马上行动起来脱离原本坐以待毙的状况,努力保证IPv6在自己的网络中安全运作。而目前牛盾网络也推出了IPv6的相关安全产品,以应对这种互联网未来的潜在威胁(可通过搜索“杭州牛盾网络”获得官网地址)。最后,牛盾网络也提醒网络用户:在未能彻底防范已知的各种IPv6攻击之前,不要轻易使用这套新兴的网络协议。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,142评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,298评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,068评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,081评论 1 291
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,099评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,071评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,990评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,832评论 0 273
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,274评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,488评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,649评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,378评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,979评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,625评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,796评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,643评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,545评论 2 352

推荐阅读更多精彩内容