IPv6作为下一代互联网的关键性技术,将逐步取代IPv4成为支撑互联网运转的核心协议。因此,了解IPv6的信息安全特性及隐患,并寻求相应的对策,对于提高下一代互联网的信息安全水平,具有十分重要的意义。

  IPv6的信息安全特性

  IPv6作为下一代IP协议,是未来互联网建构的基石。其主要特点:一是能提供比IPv4大得多的地址空间。有人形象地称这一协议可为地球表面的每粒沙子分配一个IP地址。二是数据传输速度更快。基于IPv6的主干网或城域网的传输速率,将比现在提高100倍到1000倍。

  安全问题一直是网络通信中关注的焦点问题。IPv6在设计之初,就对安全性有了较为周密的考虑,它内嵌一种标准化的IP安全协议(IPsec),解决了通信设备之间安全通信的标准化、互操作等问题,从而确保端到端的通信安全,实现“深度防护”安全策略。采用IPv6后,发送信息的设备有了永久的IP地址,设备类型很容易被识别。IPsec还能提供认证报头服务,用于保证数据的保密性和一致性。

  IPv6还采取了两项技术措施增强其安全性。一是认证,它要求接收端中能存放发送端的信息,如果接收端无法识别发送端,则无法进行信息传输;如果可以进行通信,则需保证信息是由指定发送端发送的,同时信息在传输过程中没有被其他用户更改。二是私有性,它要求发送的信息必须被加密,接收端必须是授权的,这样就能很好地防止信息被未授权用户窃取。

  IPv6作为一种新的网络通信协议,尚未被广泛推广应用,绝大多数用户对其了解不深,专门进行相关研究的就更少,这就决定了针对IPv6网络的攻击方法手段,还没有真正发展起来,也很少有机会去验证其攻击效果。然而,随着IPv6的推广应用,也会像目前IPv4一样,信息安全隐患将会逐渐暴露,并被攻击者加以利用。

  IPv6的信息安全隐患

  构建基于IPv6的可信任下一代互联网,是一项长期而艰巨的任务。虽然IPv6与IPv4相比,在安全性方面进行了预先设计和充分考虑,但仍然存在一些难以解决的安全隐患。

  一是难以应对拒绝服务攻击。拒绝服务攻击仍然是IPv6面临的最严重的一种攻击,它可能导致计算机硬盘、物理设备毁坏和所有可用内存耗尽的危险。IPv6支持动态自动寻址,虽然给合法网络用户使用带来了方便,但非授权的用户可以更容易地接入和使用网络,埋下了拒绝服务攻击的隐患。拒绝服务攻击主要包括两种方式:一种是通过向服务器或主机发送大量数据包,使得主机忙于处理这些无用的数据包而无法响应有用的信息;另一种是对网络上两个节点之间的通信直接进行干扰,攻击者可以冒充通信节点向目标通信节点发送错误消息,从而造成路由迂回,导致网络带宽浪费及时延增加。对这两种方式,IPv6从技术上都没有很好地解决。

  二是难以弥补整个网络协议族的安全缺陷。根据国际标准化组织提出的各种计算机在世界范围内互联成网的标准框架,即开放系统互联参考模型,计算机网络分为物理层、数据链路层、网络层、传输层、会话层、表示层和应用层等七个功能层。IP协议只是网络层的协议,其安全性设计得再好,也只能保证本功能层的安全,其他功能层如应用层的网页服务、邮件服务及文件传输等服务的安全仍然难以保证。

  加强IPv6信息安全的对策

  互联网协议设计的一个基本要求,就是新协议的设计不能引入新的安全威胁。如果存在安全威胁,那么协议本身必须要规定相应的安全机制来克服。因此,要深入研究IPv6的技术特点,针对各种可能的安全威胁,改进完善技术手段,建立健全防范机制。

  一方面,要改进完善技术手段。一是改进防火墙的设计,应对拒绝服务攻击。IPv6相对IPv4在数据报头上有了很大的改变,要求防火墙必须解析整个数据包才能进行过滤操作,这对防火墙的处理性能会有很大的影响。因此,必须采取各种技术手段,提高防火墙的性能,适应IPv6的需要。二是完善入侵检测系统的设计,严格用户限制。IPv6中引入了网络层的加密技术,未来网络数据通信的保密性将会越来越强,要求入侵检测系统在任何网络状况、任何服务器、任何客户端、任何应用环境都能进行适当的自转换和自适应,以严格控制访问用户的身份认证和权限验证等内容。三是采用安全迁移设计,保障快速平稳过渡。目前,IPv4正在向IPv6过渡,与采用其他任何一种新的网络协议一样,其安全措施必须经过慎重的考虑和测试,避免产生新的技术漏洞。

  另一方面,要建立健全防护机制。尽管IPv6还不是当前网络通信的主流协议,但从长远看,有必要开展超前研究,从健全安全防范制度和建立防范体系两个方面,制定下一代互联网的系统安全机制和信息安全机制。一是要健全安全防范制度,保障网络系统安全。为加强网络系统安全,在管理上要建章立制来强化相关人员的安全意识及规范其处置行为。例如,建立安全检查制度,定期和不定期相结合进行安全保密检查,排查安全隐患,杜绝网络违规操作,减少人为纰漏;建立网络值勤制度,不断强化网络值勤人员的保密意识、责任意识及服务意识,明确人员的职责划分和操作规程,建立完善的值勤登记统计,使网络值勤管理精细化、正规化。二是要建立具有主动性的网络安全防范体系,确保网络信息安全。采取加密、认证、数字签名、访问控制、安全代理、安全审计和监督控制等多种安全防护机制,实现信息储存保密、传输保密和浏览保密,进行实体认证、操作员认证和信息认证,从运行机制上保证网络信息的安全。

  IPv6对信息安全工作的影响

  安全人员需要有关IPv6协议的教育和培训。IPv6协议将在你的控制之下进入你的网络,这只是个时间问题。同许多新的网络技术一样,学习IPv6的基础知识是非常重要的,特别是学习寻址方案和协议,以便适应事件的处理和相关的活动。

  安全工具需要升级。IPv6不向下兼容。用于整个网络的通信路由和安全分析的硬件与软件都要进行升级,以支持IPv6协议,否则这些硬件和软件都不支持IPv6。当使用边界保护设备的时候,记住这一点是非常重要的。为了兼容IPv6,路由器、防火墙和入侵检测系统都需要软件或者硬件升级。

  现有的设备需要额外设置。支持IPv6的设备把它当成一个完全独立的协议。因此,访问控制列表、规则库和其他设置参数要重新进行评估,并且要转换为支持IPv6的环境。

  隧道协议产生新的风险。网络和安全团体已经耗费了很多时间和精力确保IPv6是一个具有安全功能的协议。然而,这种转换的最大的风险之一是使用隧道协议支持向IPv6的转换。这些协议允许在IPv4数据流通过非兼容设备时把IPv6的通信隔离开。因此,在你准备好正式支持IPv6之前,你的网络用户可以使用这些隧道协议运行IPv6。如果这是一个令人担心的问题,就在你的边界内封锁IPv6隧道协议。

  IPv6自动设置可造成寻址的复杂性。IPv6另一个有趣的功能是自动设置。自动设置功能允许系统自动获得一个网络地址,而不需要管理员的干预。IPv6支持两种不同的自动设置技术。监控状态的自动设置使用DHCPv6,这是对目前的DHCP协议的简单升级,从安全的角度看并没有很大的不同。另外,关注一下非监控状态的自动设置功能。这个技术允许系统产生自己的IP地址,并且检查地址的重复性。从系统管理的角度说,这种非集中化的方式可能更容易一些,但是,对于跟踪网络资源使用情况的网络管理员来说,这种做法提出了很大的难题。

  IPv6是革命性的。IPv6允许我们为未来十年的无处不在的接入做好准备。但是,同其他的技术创新一样,我们需要从安全的角度认真关注IPv6。

转载:http://tc.people.com.cn/n1/2018/0511/c183008-29979074.html

IPv6即将来临,IPv6的信息安全?相关推荐

  1. 中国移动即将开启IPv6现网试点

    截至2010年11月,中国移动所拥有的IPv4数量仅占全球IPv4地址总量的0.9%.面对移动互联网强劲发展的趋势和移动用户永远在线的需求,中国移动也在加紧部署各项IPv6过渡工作,从现网商用试点推进 ...

  2. 走向IPv6,阿里巴巴IPv6规模化部署实践

    作者:IPv6项目组 IPv6是互联网升级演进的必然趋势,我国主流APP也正式进入到IPv4和IPv6的双栈时代.本文将从APP及云产品的角度,和大家分享一下我们在这个过程中的经验积累,为进一步推动I ...

  3. 【计算机网络】网络层 : IPv6 协议 ( IPv6 数据包格式 | IPv6 地址表示 | IPv6 地址类型 | IPv4 与 IPv6 协议对比 | IPv4 -> IPv6 过渡策略 )

    文章目录 一.IPv6 发展 二.IPv6 数据报格式 三.IPv6 和 IPv4 对比 四.IPv6 地址表示 五.IPv6 地址 类型 六.IPv4 向 IPv6 过渡策略 一.IPv6 发展 I ...

  4. audio 上一首 下一首 自定义样式_我们的歌:盛典即将来临,勤深深还有一首歌,这场表演值得期待...

    在最新一期<我们的歌>节目里面,勤深深回归,并且唱了一首歌曲<爱情转移>粤语版<富士山下>. 虽然回归让人惊喜,但是很显然,对于喜欢勤深深的歌迷来说,一首歌曲,是不 ...

  5. 互联网+连接教育 全息时代即将来临

    本文讲的是互联网+连接教育 全息时代即将来临,教育互联网是当今值得深讨的问题,教育连接下一代,是决定未来一代工作和思考模式的重要领域. 随着互联网+的理念模式提出来后,我们要懂得和运用这种" ...

  6. 最新android版本奥利奥,最新Android 8.1即将来临,你想吃奥利奥了吗?

    原标题:最新Android 8.1即将来临,你想吃奥利奥了吗? 作为全世界使用最为广泛的手机系统--安卓系统.每次的更新自然会成为人们的焦点.那这一次的更新又将为众多安卓用户来带怎样的体验呢? 近日, ...

  7. BSP细分时代即将来临

    /*版权声明:可以任意转载,转载时请务必标明文章原始出处和作者信息 .*/ author:张俊林                                   timestamp:2007/6 ...

  8. 振作起来– Spring Framework 4.0即将来临!

    几天前,SpringSource 宣布流行的Spring框架的4.0版本正在开发中. 下一个迭代将是Spring Framework 4.0! 如SpringSource所言,即将发布的版本的重点是& ...

  9. “双十一”即将来临,先来看看快递物流企业的大数据

    继中通.韵达后,圆通速递于日前宣布涨价.据悉,圆通速递将对全国各网点到达上海地区的快件派送费上调,上调幅度为0.5元/票.双十一临近,快递企业接连涨价,行业或将迎来集体涨价潮. 据圆通速递称,此次调价 ...

最新文章

  1. c语言 char转int_C语言关键字及进制的转换你都知道吗?
  2. Flex报错Error #2048: 安全沙箱冲突
  3. 用python画花瓣-Python:绘制樱花树
  4. 新编C语言程序设计入门,新编C语言程序设计教程(本科)第3篇.pdf
  5. python 批量更换图片格式脚本
  6. [转载]Informix Dynamic Server维护手册
  7. AUTOSAR从入门到精通100讲(五)-汽车LIN总线详解
  8. html中通过点击button标签实现页面跳转的三种方法
  9. 在页面中给flash加链接
  10. Linux命令解释之useradd,userdel,usermod
  11. java向上向下取整与四舍五入
  12. 一个专为推荐系统定制的BERT!
  13. json数据格式分析
  14. 4. Javascript 函数
  15. python 报错处理
  16. wordpress主题_20种色彩缤纷的WordPress主题组合(免费和高级)
  17. 高速公路上边有没有人脸识别摄像头_支小蜜初高中智慧校园人脸识别消费系统...
  18. Android图形图像处理:马赛克(Mosaic)效果【直接可用】
  19. 2018年 新年目标
  20. vimdiff 命令使用介绍

热门文章

  1. 高考平行报志愿计算机录取规则,2018天津高考平行志愿录取规则
  2. 分享阿里云网站备案号问题及解答
  3. Qt使用QProcess进程间双向通信(linux和win系统)
  4. fabric1.1 node-sdk实现AND多方背书策略
  5. 李天平:2008新年,我给团队的新年寄语!
  6. 飞利浦e181java_飞利浦E181手机(金色 老人机) 京东289元
  7. c语言考试填空题不删横线,2015年计算机二级考试《C语言》提高练习题(11)
  8. 上传商品图片——淘淘商城(九)
  9. “疲劳”传说 (legend.pas/c/cpp)
  10. 7. 实现用户的历史记录功能