《部署IPv6网络(修订版)》一1.5 安 全 性

1.5 安 全 性

部署IPv6网络(修订版)
在今天的生态环境中,软件应用和网络基础设施是关键元素(部件)。那些使用这些资源的人和那些意图滥用这些资源的人都了解这些资源的价值。安全性(security)是一个广义术语,包括所有步骤,这些步骤是评估这些资源所面临的风险和实施防止这些风险的措施。威胁和防护措施的例子如下:

软件应用攻击,拒绝服务攻击(DoS),病毒扩散和数据安全性破坏;
网络基础设施攻击,攻击网络单元;
截获公共域中交换的数据。
IP安全性不仅是企业网络的忧虑,它甚至是小规模家庭网络中的忧虑。Internet接入正成为我们日常生活的一部分,无论我们用于在线银行、VoIP或信息收集。攻击者利用这个到巨大世界的窗口,作为他们进入我们个人生活隐私的入口。

在某些情况下,安全采取一种网络管理和运营的观点,虽然在其他情况下,安全已成为一项服务。两种方式都有意义,但最终安全性必须被考虑并以全面的和一致的方式来实施。因此,这个主题是非常广泛的,通过大胆妄想的攻击者们的不懈努力,这个主题的含义尤其广泛。读者能够从书中获得IPv4网络安全性威胁和解决方案的完整和详细的图示,如Sean Convery的网络安全架构。Cisco SAFE蓝图是一个全面的参考文献和设计指南集合,这些资料是关于保障各种类型IPv4网络及其所部署服务的安全的。

关于IPv6最普遍的误解之一是它比IPv4更安全。人们相信当去掉NAT之后,IPv6支持完全安全的数据流透明地通过公开域和私有域的边界。被IPv6再次重申的端到端通信模型支持端点保障它们的信息交换的安全。如果所有端点都实现的话,这是一个好想法。而正相反,它灌输的是安全的错误理解。因为不是所有人都介入这种新的安全机制之中,所以某些遵循RFC的用户也许处于安全的错误理解状态中。这全部起始于RFC 2401的良好意图,它要求IPv6强制使用IP安全(IPSec)。虽然强制遵守将导致无疑义的更高层次的安全,但它的成功依赖于在所有应用和网络设备之上IPSec的一致和正确的实现。直到那时,IPv6将和IPv4同样地安全或不安全。事实上,到如今多数IPv6实现没有支持任何加密,因此使它们变得更加脆弱。从安全的IPv4网络和应用学到的运营知识还没有全部应用到IPv6,因而,在这个迁移阶段这为攻击者提供了更多的机会。

过高地估计IPv6如何安全是危险的。但是,如果不提一下网络团体为预防IPv6中的协议漏洞提前所做的努力和预备措施,那是不公平的。对能够从一开始就内置安全性的新协议而言,这个主题是如此重要,因为除非这个问题被正确地解决,否则它将阻止标准化进程。一个好的例子是移动IPv6(MIPv6),它在路由优化过程中内置安全性并提供确保绑定更新过程的控制步骤。对于基于IPv4对应协议结构已经构建的协议而言,由于实施的原因将避免大的更改,仅实现有限的变动。一个例子是OSPFv3,通过将消息摘要5(MD5)认证替换为IPSec AH和ESP头部,来提供完整性、认证、保密性和路由选择信息交换的防重放保护。

由于它们的相似性,IPv6继承了IPv4的弱点。对于普遍的威胁,采用相同的防御措施。当然存在源于IPv6本身的安全增强措施和新的威胁,这些在第9章中讨论。

同样重要的是解决IPv6迁移机制的所有问题。在这种情况下,各种隧道类型为IPv6攻击开了大门,但更重要的是,它们提供了绕开保护底层IPv4基础设施的安全措施。另外,为适合IPv6迁移机制而对IPv4安全措施和设备的更改可能降低IPv4网络的防御能力。标准化工作正在解决这些安全性风险,但目前它们还是一个问题。

这些主题在第9章中进一步讨论。在安全性风险评估和最好的实践建议中的结论,将来自于运营经验,这些经验是在管理大型IPv6部署的过程中获得的。

时间: 2024-11-03 01:16:58

《部署IPv6网络(修订版)》一1.5 安 全 性的相关文章

《部署IPv6网络(修订版)》一导读

前 言 部署IPv6网络(修订版) 毫无疑问,信息技术已成为我们生活中非常重要的部分,成为人们工作.学习和娱乐的重要手段.在过去10年间,计算机通信的发展更加凸显了信息技术的重要性.联网的计算设备已经证明比它们单纯地累加更加有用.这一理念导致了生产力极大的提升并产生了众多的新业务,这些新业务将其范围从研究团体拓展到办公室.大公司以及到全球互联网(World Wide Web). 由于计算机通信被人们迅速的接纳,这一前所未有的工程创新也迅速地提升了网络技术的发展(这自然要求更大的.更快的及功能丰富

《部署IPv6网络(修订版)》一1.3 多 播 服 务

1.3 多 播 服 务 部署IPv6网络(修订版) 简单地说,多播所解决的问题是这样的:允许一台主机和其他几台主机通信而不影响所有其他主机.在具有无限资源的世界中,解决方案是不难的--源将数据流复制成多个单播流,发往所有被关注的参与方.在真实世界中,这明显地不是一种可规模扩展的方法.一方面,这将使源过载:另一方面,当传输需要大带宽的流量如视频时,这将对网络产生重大影响.一个规模扩展的替代方法是需要时让网络复制数据.在一个"多播感知"(multicat-aware)网络中,在到达多个目的

《部署IPv6网络(修订版)》一2.4 邻居发现协议

2.4 邻居发现协议 部署IPv6网络(修订版) 大约在10年以前,RFC 1970初步设计并公布了IPv6邻居发现.从那时之后在RFC 2461中进行了修改,一个新的版本(重点在改错而不是修改)是在RFC 2461bis中进行的.一些扩展已经在反向邻居发现(RFC 3122).缺省路由器选择(RFC 4191)和自动配置(RFC 2462)中描述. 在这10年当中,Internet团体的重点发生了重大转变,原来没有得到很多关注的领域,如安全性和移动性,现在是大多数努力的重点.该重点的转变导致了

《部署IPv6网络(修订版)》一2.3 IPv6 Internet控制消息协议(ICMPv6)

2.3 IPv6 Internet控制消息协议(ICMPv6) 部署IPv6网络(修订版) ICMPv6是IPv6体系结构不可分割的一个部分,必须被所有IPv6实现完全支持.它合并了IPv4中不同协议下支持的功能:ICMP(Internet控制消息协议版本4).IGMP(Internet组成员协议)和ARP(地址解析协议).ICMPv6以单播和多播方式运行在IPv6之上,因此,它是不可靠的,不能用于需要可靠性的特性.ICMPv6在RFC 2463中描述.表2-9列出了定义ICMPv6功能的RFC

《部署IPv6网络(修订版)》一1.2 QoS服务

1.2 QoS服务 部署IPv6网络(修订版) 分组交换技术对数据通信是非常合适的,最初,不怎么关心耗时的分发或资源预留.对分组交换技术而言,分组的可信性完全依赖于网络的尽力而为和善意.虽然不可靠,这个方法还是更灵活的并使这些技术比电路交换技术发展得更快.除了能够复用用户流量之外,这些技术提供了这样的能力:在现有网络上能够容易地支持新的.可赢利的服务.分组交换的成功导致了日益膨胀的基于IP的应用集.IP支持的时间敏感应用出现还不久,特别在拥塞的状况下,这些应用要求分组的特定处理. 因为不是所有的

《部署IPv6网络(修订版)》一1.4 虚拟专用网络

1.4 虚拟专用网络 部署IPv6网络(修订版) 对大多数公司.校园(园区)和其他孤立的网络而言,Internet变成共享的基础设施,为它们的移动雇员提供连接或互连分布的地点.自从Internet诞生之初并且甚至在专有协议或标准如X.25发布之前,共享基础设施置上就部署了私有网络.毕竟在20年之前,一个人就能够从家里拨号到他的公司网络并上载或下载数据.发生变化的是提供连接链路的虚拟性.并且,用来共享这些逻辑链路的方法从第1层(使用时分复用,TDM)移到第2层(X.25.帧中继或ATM虚电路)到第

《部署IPv6网络(修订版)》一第1章 IPv6框架——一种新视角1.1 单 播 连 接

第1章 IPv6框架--一种新视角 部署IPv6网络(修订版) 人们不仅可以接受而且几乎是期盼出现这样一本IPv6的书,它能够凭借IPv6的重要性和益处而说服读者(经常很难).描述商业模型的无数书页已经写出,商业模型将从财务角度证明部署IPv6的可行性.尽管人们在兜售IPv6时声称其具有创新性,但更多的是人们对它仍有争议,这使得人们在规划网络相关的资金支出时,需要采取一定的策略方法.但是,不考虑所有这些努力,也许仅仅是IPv4地址空间的加速耗尽就将触发大规模的现有网络升级到IPv6. 作者们决定

《部署IPv6网络(修订版)》一2.2 IPv6分组格式

2.2 IPv6分组格式 部署IPv6网络(修订版) 在IPv6中对IP分组头部结构作了修改.这些改动反映了从多年运营IPv4中学到的一些教训,它们对协议操作具有重大影响.由于这些原因,在以下小节将简单地回顾一下IPv6分组格式. 2.2.1 IPv6和IPv4基本头部格式 为了理解是什么促使对IPv6分组头部结构的改动,重要的是回顾其前身(IPv4)的结构. 一个分组有两部分:包含第3层信息的头部,携带数据和高层协议信息的净荷.RFC 791定义了IPv4分组头部的下列字段: 版本(4位)--

《部署IPv6网络(修订版)》一1.6 IP移动性

1.6 IP移动性 部署IPv6网络(修订版)Internet已经变得如此无所不在,无论您在哪儿,您都能够将您的计算机接线插入墙上插座,或连接到无线LAN,然后过一会儿,您将能够通信.不是这种移动性吗?喔,不完全是. 这种类型的"移动性"是在连接的网络内通过获得一个新的IP地址.丢失所有与以前IP地址绑定的会话而得到的.这对从单位到家庭的企业用户也许是可接受的,但对经常旅行的人而言就非常恼人,并且对IP电话而言也是不能容忍的. 移动IP为主机提供了网络层方法,使主机无论在Interne