专家谈IPv6安全事项:是神话还是现实?

发布者:不懂之人最新更新时间:2011-02-24 来源: IT168关键字:IPv6  安全 手机看文章 扫描二维码
随时随地手机看文章

    根据早期宣传IPv6的描述,IPv6当时的主要卖点是具备比IPv4更优越的安全性,因为IPv6对带有IPsec的端到端加密提供强制支持。但是这仅仅是一个神话,因为IPv4也同样支持IPsec。

    你可以在不部署任何IPsec加密运算法则的情况下实现IPv6一致性,而主要的分布式(或远程端点验证)问题仍然和以前一样棘手。

    为了了解IPv6安全事项,我们不应该迷信IPv6的安全神话,而应该考虑更为困难的实践性问题:较之IPv4,IPv6具有怎样的安全优势?

    推荐阅读:

    部署IPv6致使僵尸电脑产生更多垃圾邮件和病毒

    应用IPv6需要考虑的五个安全问题

    IPv4和IPv6协议在结构上具有相似性。IPv6其实就是在IPv4的基础上增加了地址长度,修复并增加了更为复杂的标头,而一些额外的协议(地址解析协议ARP,已经被ICMP Neighbor Discovery来替代。)

    专家谈IPv6安全事项:是神话还是现实?

    我们即将在IPv6世界中使用的安全机制几乎与我们在IPv4中所使用的一样,包括:

    端点安全带有嵌入操作系统的防火墙;

    单独的防火墙执行第四层数据包过滤或者深层数据包检测;

    路由和交换机上的访问列表(数据包过滤器);

    内部子网安全机制(DHCP窃听);

    IPv6不会让网络层发生任何改变。TCP和UDP没有被改变,运行在IPv6上的协议也和IPv4上的无异。唯一的区别是网络层和传输层之间衔接。

    IPv4在第三层标头中含有第四层协议标记符(TCP=6,UDP=17;对于其他协议,需要检查这个IANA协议端口对应文件)。

    IPv6允许一系列的标头扩展,这就间接增加了第四层检测的难度。过长的标头扩展甚至会减少硬件中部署数据包过滤器设备的运行性能。

    以上的讨论都是让我们认清一个事实,即IPv4和IPv6安全之间的区别主要是部署独立性,我们不妨对IPv6安全性的期待放低一些。

    IPv6协议堆积在未被完全测试过的端点托管和网络设备内用来替代IPv4。但愿漏洞不会被覆盖(或许还会出现零日攻击利用程序员已知的漏洞),这样IPv6被普及的范围更广。

    网络和安全工程师缺乏IPv6的暴露和操作性经验,因此其部署可能会出现一些阻碍和安全性问题。

    由于存在多种IPv6-over-IPv4隧道技术,对企业网络的无意识连接会引发与IPv6相关的入侵和其他安全事故。我们可以通过多种方式从IPv4转变为IPv6,而公共的隧道破坏者可以让我们在几分钟内就连接到IPv6。除非你的防火墙部署有严格的安全策略,否则某些大意的用户就有可能创建IPv6-over-IPv4隧道并且暴露其工位,甚至是暴露整个子网。

    从网络供应商那里部署的IPv6部署和现在的IPv4完了相比,仍然缺乏足够的安全性。与IPv4一样,有很多有名的攻击可供骇客破坏IPv6。

    欺骗路由器的广告和引诱终端用户进行检测和修改。

    欺骗性的DHCPv6信息会衍生大量终端站的DNS服务器地址。

    思科已经部署了路由器广告防守特性来保护已更改网络上的路由器广告,一些供应商会让你部署安全的Neighbor Discovery(SEND),它添加了比IPsec简单的密码层组来保护ND机制。但是在这些工具中,没有哪一个方法比我们在IPv4世界中所拥有的ARP检测和DHCP窃取更简单。

    只有当设备供应商填补了这些空白,并且在IPv4和IPv6安全性能之间提供真实对等性时,我们才能期望IPv6网络更加安全。这并非是指IPv6不安全,而是它目前的部署还滞后于IPv4。

 

关键字:IPv6  安全 引用地址:专家谈IPv6安全事项:是神话还是现实?

上一篇:合肥电信建成3G应用基地
下一篇:中国4G国际标准 如何走进春天里

推荐阅读最新更新时间:2024-05-07 16:17

如何增强汽车设备的功能安全性?
ISO 26262 等国际标准强调,“功能安全”的概念对于“在与安全有关的功能和部件发生故障时确保系统安全”至关重要。功能安全要求安装用于检测部件异常等问题的机制(安全装置)将风险降低到可接受的风险水平。 图片来源:iso.org 在這個前提上看看 WDT (Watch Dog Timer) 看門狗定时器怎樣協助提升“功能安全”。 首先,我們先從什么是看门狗定时器(WDT)入手。 1. 什么是看门狗定时器(WDT)? 看门狗定时器(WDT)是监视微型计算机(MCU)程序是否失控或已停止运行的计时器。它充当监视 MCU 操作的“看门狗”。 微型计算机(MCU)是用于控制电子设备的小型处理器。MCU
[汽车电子]
如何增强汽车设备的功能<font color='red'>安全</font>性?
小米携手恩智浦,率先采用Android Ready SE技术引领移动安全新时代
在日益互联的时代背景下,只能手机中的安全芯片(SE)显得尤为关键,它承担着保护我们数字身份的重要使命。这些专用的硬件组件构成了一个坚固的硬件库,专门用于存储和处理诸如生物特征数据、加密密钥以及支付凭证等高度敏感信息。 安全芯片的独特之处在于,它能够将这些关键信息与手机的主操作系统隔离开来,从而极大地降低了数据泄露和非法访问的风险。更令人印象深刻的是,它甚至能够抵御物理攻击,为数据安全提供了坚实的保障。在智能手机已经演变成为个人、金融和敏感信息在线服务的门户的当下,强有力的保护措施变得至关重要,这是确保我们的数字身份能够安全无虞地面对网络威胁的关键。 为了推动SE在新兴应用场景中的标准化和广泛应用,谷歌于2021年牵头成立了
[手机便携]
基于Labview的智能电能表安全寿命预计软件设计
智能电能表是一种新型电能表,相对以往的普通电能表,除具备基本的计量功能外,智能电能表是全电子式电能表,带有硬件时钟和完备的通信接口,具有高可靠性、高安全等级以及大存储容量等特点,完全符合中国未来发展“节能环保”的要求。随着智能电网的日益发展,世界各国对于智能化用户终端的需求也日益增大,随着智能电网在世界各国的建设,作为用户端的智能电表的需求也会大幅度地增长。因此,智能电表的安全可靠性和失效率变得尤为重要。 目前,市面上有一些安全可靠性预计软件,例如:美国的可靠性与维修性分析软件Relex Studio,电子五所开发的可靠性维修性保障性工程软件等,但是这些软件都不是针对智能电表专门进行预计的软件。本软件主要参考Telcordia S
[电源管理]
基于Labview的智能电能表<font color='red'>安全</font>寿命预计软件设计
273款车只有4款安全,第三方安全机构测试无钥匙启动安全
如今大量新车都已将Keyless无钥匙启动作为标准配置,但先前就有外媒指出,窃贼通过窃取信号的方式,就可以开启车门并将车辆开走,整个过程最快只需要10秒,近日德国与奥地利的非营利安全机构也公布Keyless车款测试结果。 德国与奥地利的车辆安全机构近日公布Keyless车款测试结果,发现大部分车辆都能轻松被偷走。 德国《ADAC》与奥地利《Öamtc》两大交通安全机构联手,针对市面上273款搭载Keyless的车款进行测试,发现能通过窃取信号轻松偷走的车辆总数高达269辆,不管是非豪华或豪华品牌都无一幸免,也就是说只有4款车较为安全。 窃贼通过拦截钥匙与车辆之间的信号,就能轻易开启车门与发动引擎。 测试
[汽车电子]
273款车只有4款<font color='red'>安全</font>,第三方<font color='red'>安全</font>机构测试无钥匙启动<font color='red'>安全</font>性
C-NCAP告诉你汽车的主动安全配置是否实用
早期几乎清一色的被动安全技术,逐渐走向成熟;当事故难以避免时,尽可能降低乘员与行人受到的伤害。例如,高强度车身、安全气囊、儿童座椅、安全带均属于被动安全技术。 那什么是主动安全技术呢?带着这个问题,小编找到了研究院的专家。 专家微微一笑:“防患于未然,通过提示驾驶员环境信息、主动刹车等手段来避免事故发生、降低事故烈度是主动安全技术。但主动安全技术目前还处于「飞入寻常百姓家」的普及期,很多新车型才刚刚跨越「有/无」主动安全的界线,还没有将功能做强、做到好用。可以通过C-NCAP来确定一辆车的主动安全功能是否好用。” C-NCAP全称是中国新车评价规程(China-New Car Assessment Program
[汽车电子]
C-NCAP告诉你汽车的主动<font color='red'>安全</font>配置是否实用
工控机的稳定性和可靠性如何确保工业智能化系统的安全运行
工控机的稳定性和可靠性是确保工业智能化系统安全运行的重要保障。朗锐智科将介绍一些确保工控机稳定性和可靠性的措施: 1. 选择合适的硬件:工控机通常采用工业级的硬件,如工业主板、工业级处理器和内存等。这些硬件具有更高的抗干扰能力和稳定性,能够适应恶劣的工业环境。 2. 使用实时操作系统(RTOS):实时操作系统能够实时响应任务和指令,具有较低的延迟和较高的可靠性。它能够确保工控机在工业控制系统中的实时性和稳定性。 3. 强化网络安全:工控机通常与其他设备通过网络进行通信,因此网络安全至关重要。采取一系列网络安全措施,如防火墙、入侵检测系统和数据加密等,可以保护工控机免受网络攻击和数据泄露的威胁。 4. 定期维护和更新:定期对工控机进
[嵌入式]
输入密码先“安检” 金立S10安全键盘严防密码泄露
集微网消息,如今,智能手机越来越丰富的功能与便捷性,让我们的个人隐私都可以方便的存储,而频繁的应用下载,也让我们更容易遭遇恶意软件的侵扰,这类软件不仅会频繁发布大量的欺骗性短信,还有可能伪装成输入法,在我们输入个人账号和密码时盗取个人信息,造成不可估量的损失。为此,金立在S10中加入了安全键盘功能,每当用户输入密码信息时便会自动弹出,保护我们的密码安全。此外,该机独有的支付安全、数据安全与通信安全,更可全面保护我们的隐私。 据了解,目前市场上的一些第三方输入法普遍采用习惯性输入方式,一旦这些输入法被木马感染或本身就是恶意软件,输入的密码信息很有可能伴随着用户的账号被一同记录,这会让我们的密码信息在不知不觉中被泄露。这种密码被随
[手机便携]
Gartner:企业机构需要重新定义网络安全领导者的角色
【2022年3月04日】根据Gartner的最新调查,由于 网络风险责任已被转移到IT以外 ,并且日益分散的生态系统导致网络安全领导者正在失去对决策的直接控制权,企业机构需要重新定义网络安全领导者的角色。 如今,安全和风险管理(SRM)领导者投入大量精力评估和改变外部各方的网络健康状况。但企业员工正在做出更多涉及网络风险的决策,执行委员会也在网络安全领导者的职权范围之外成立。 Gartner分析师表示,这些因素削弱了网络安全领导者对许多决策的直接控制权,这些决策本该属于他们的职责范围。 Gartner研究总监Sam Olyaei表示:“网络安全领导者现在处于一个筋疲力尽、劳累过度但又随时待命的状态。这反映出在过去十年中
[物联网]
Gartner:企业机构需要重新定义网络<font color='red'>安全</font>领导者的角色
小广播
热门活动
换一批
更多
最新网络通信文章
更多每日新闻
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved