您好,欢迎您来到DOIT! [ 登录 ] [ 免费注册 ]
您的位置:主页 > 新闻资讯 > 业界动态 > 正文

系统安全方面IPv6的安全风险分析

安全频道 13年02月27日 11:30 【转载】 作者:比特网 责任编辑:张存

导读:IT专家必须记住IPv6可以追溯到上世纪九十年代,也就是许多现在的安全威胁演化或广泛传播之前。因此,IPv6有自己已知的和未知的安全漏洞需要解决。

关键词: 系统安全 信息安全

关于IPv6,我们比较了它与IPv4相比的差异和优势。但是有一点使我们不曾触及的,那便是其安全性。

IT专家必须记住IPv6可以追溯到上世纪九十年代,也就是许多现在的安全威胁演化或广泛传播之前。因此,IPv6有自己已知的和未知的安全漏洞需要解决。

在这篇文章中,我们提到了IPv6如何使用SLAAC而不是DHCP为端点提供IP地址。只有当你认识到许多管理员将DHCP snooping作为了解网络设备的方式时,你才会明白这是个很棒的系统。带有DHCP snooping的LAN交换机只允许访问授权IP或是MAC地址。此外,该功能也可以让管理员追踪主机地址并阻止未授权的DHCP服务器被安装到网络中。

不过,使用IPv6的话,就没有DHCP服务器可在给定IP地址及其相关MAC地址间查询链接信息。相反,IPv6使用SEND来保护邻居发送协议安全,通过若干策略的使用保护主机以及路由,其中包括加密生成的地址,有RSA密钥保护的网络发现信息以及信息时间戳。

思科安全系统单位副主席兼总经理Pat Calhoun透露了一个坏消息——很多目前领先的操作系统,包括微软和苹果公司的系统都不支持SEND技术。

不过有很多方法可以填补这一安全空白。通用的方法是在交换机端口部署一个访问控制列表(ACL),大多数供应商都支持这一性能,因为该性能在IPv4下同样可以使用,不过 IPv6中更为复杂的标头使得ACL在IPv4下部署起来要复杂一些。有些供应商部署的是室内方案,如思科使用Router Advertisement Guard。但是,即便是安全补丁也可能存在漏洞。

另一个存在危险的区域是隧道技术。IPv4和IPv6协议之间的隧道技术虽然加强了两个网络的互操作性,但是如果它没有受到监管就会是另一个安全隐患。在这一的隧道中,恶意链接可能对未经合理配置的IPv4系统中的IPv6数据流加以利用。

据Meyran透露,一些联网硬件声称自己具备IPv6安全性,但难免言过其实。很多情况下,做好IPv6的准备意味着下载和安装可能不遵循行业标准IPv6分支机构的特殊补丁,因此可能会删除某些安全性能。

入侵防御装置将深层数据包检测放入以硬件为基础的引擎中。只是因为这些设备声称自己支持IPv6并不意味着该装置的深层数据包检测引擎也为其提供支持。IPv4防火墙被用来卸下IPv6数据,因为新协议完全属于外来物。这意味着缺乏IPv6安全配置的情况,别人可能在网络上运行恶意的IPv6数据流。

通常,IPv6中已经包含了合适的安全工具,但是用户需要学习如何配置和管理新协议才能将其优势发挥到极致.

  • 人人网
  • 转播到腾讯微博腾讯微博
  • 新浪微博
热点文章排行
  • 趋势科技TDA抵御网络攻击 趋势科技TDA抵御网络攻击 2013年04月03日 2013 年3月20日下午,韩国多家大型银行及数家媒体相继出现多台电脑丢失画面的情况,有些电脑的显示屏上甚至出现骷髅头的图像以及来自名为“WhoIs”团体的警告信息,继而无法启动。
  • 360VS每经 网络安全对话大战 360VS每经 网络安全对话大战 2013年03月01日 2月26日,《每日经济新闻》网站上刊登了一版名为“360黑匣子之谜”的专题。专题由两篇长文构成,用图文从技术篇两个方面、商业篇三个方面分析了360的不良不良行为。对此,360公司以首次媒体开放日的形式对事件进行逐条回应。
  • 企业如何选择下一代防火墙? 企业如何选择下一代防火墙? 2012年08月07日 自从下一代防火墙的概念提出来以后,就一直在热议。前不久,几家厂商也相继发布了自己的产品,但很多企业客户对于下一代防火墙的必要仍然不是很明确,并且对于如何选择适合自身的防火墙产品还是有很多疑问,今天我们为此,DOIT安全频道很荣幸的采访了梭子鱼产品经理潘渊,他为我们介绍了梭子鱼下一代防火墙的相关细节,就下一代防火墙的问题进行解答。