理性拥抱IPv6:“开门”需谨慎

任何事情都具有两面性,有一利往往也必有一弊。就像IPv6,它为互联网带来了几乎无限的IP地址资源的同时,也改变了互联网的安全环境,让更大的风险随之而至。  从当前所获取的一些网络攻击事件的信息来看,尽管IPv4向IPv6的过渡才刚刚开始,但一些攻击者却已经开始通过IPv6的基础设施散布垃圾邮件,甚至利用IPv6的地址空间向IPv4网络发起攻击。  “看上去很美”的IPv6是否存在更大的安全黑洞?在热情迎接IPv6的同时,我们是否看到了藏匿在过渡过程中的安全隐患?人们在IPv4环境中积累的安全经验是否也适用于IPv6?图片  通过“认证”就够了吗  三年前,一则关于“Windows Vista系统中所包含的Teredo技术存在潜在安全隐患”的消息,就曾暴露出一些IPv4向IPv6过渡中面临的安全问题。Teredo是一项地址分 配和自动隧道技术,它能通过IPv4网络传递IPv6流量,帮助客户端实现对IPv4与IPv6协议的兼容。当时就有安全专家指出,Teredo客户端可 以在把IPv6数据包传递到另一目的地的同时,绕过基于网络的源路由控制,穿透防火墙等安全设备,而在Vista系统下该功能还被默认启用,这种技术所形 成的安全漏洞很容易被黑客所利用。由于当时没有任何系统能够有效过滤所有的Teredo数据包,专家只能建议网络管理员先禁用Teredo功能,并倡议防 火墙、入侵检测系统和路由器等厂商增加对Teredo协议的支持,以确保常规的网络安全产品能够过滤所有的Teredo数据包。  事实上,“Teredo事件”只是IPv6所带来的安全隐患的一个缩影。因为三年过 后,Teredo的问题还没有被完全解决,大量类似的过渡技术却开始被更广泛地使用(如6to4、SIT机制及基于IPv6的UDP通信等标准过渡方 式),并且使用这些技术的相关产品还纷纷通过了IPv6认证。这种状况,不免让记者对当前大批挂着IPv6认证标志的网络安全产品的真实效果感到担忧。  Radware 安全产品总监Ron Meyran告诉记者,虽然目前不少厂商都宣称自己拥有通过了IPv6认证的安全产品,但事实上许多厂商只是提供了一个特别的版本,仅是能够支持与 IPv6网络通信的能力或依靠某个License运行,并不意味着这些产品能够有效解决IPv6带来的安全问题。甚至很多安全产品在处理类似Teredo 的问题时,不是存在局限性就是彻底无效。  他表示,即使是对于某些通过认证的安全设备,企业也要慎重选择。在不了解
它们的运作机制 前,不能盲目采购。比如,企业依旧需要检测防火墙是否可以让一些未经检查的IPv6流量轻松通过,而不是将其视为非IPv6应用版加以拦截、检 查;IPv6流量是否可以绕过多个深层数据包引擎的硬件组件等。此外,由于IPv6地址的长度是IPv4的4倍,会因此显著影响网络安全产品的流量处理速 度。这个特点,也可以帮助大家判断出相关安全产品支持IPv6的真伪。  注意它的先天不足  和IPv4相比,IPv6在设计之初,就对安全问题做出了更多的考虑。借助 IPSec(Internet 协议安全性),IPv6的安全性能确实得以改善。但是,近来发生的网络攻击事件显示,IPSec并不能处理IPv6网络中的所有漏洞问题。而对比 IPv4,新的网络环境要更为复杂,所产生的网络漏洞也更难预料。例如,攻击者的IPv6路由器可以使用虚假广告,为网络中已启用IPv6的设备自动创建 新的IPv6地址;一些过渡机制使IPv6与IPv4网络之间可以相互影响,反而为网络攻击者提供了更丰富的可利用的资源;过渡工具可以为各种IPv4应 用提供连接到IPv6服务的连接方式,IPv6应用也可连接到IPv4服务,这种状况可以让网络攻击变得更为疯狂;IPv6地址的长度也会成为攻击者借助 的有力工具,因为基于IPv6的流量过滤将增加安全设备CPU的负担,攻击者发起的DDoS攻击所产生的流量,将比以往更易导致网络设备和服务器的瘫痪。  而且,尽管IPv6的内部加密机制是为用户与服务器之间的交流提供身份认证与保密功能的,但该功 能却给防火墙和IPS也“下了绊儿”。它令攻击者得以利用加密机制绕过防火墙和IPS检查,直接向服务器发起攻击,原因正在于这些安全设备无法检测加密内 容。Ron Meyran指出,攻击者还可以利用Teredo、6to4、ISATAP等IPv6协议机制伪装各种进攻。攻击者会让允许通过的信息包看上去跟正常的 IPv4流量毫无差别,只有通过防火墙和IPS的准确核实,才能通过深度包检测技术(DPI)对IPv6流量完成内容检测。“目前,能够支持IPv6并可 真正执行IPv6 DPI的IPS产品和防火墙产品为数不多。如果没有部署其他安全设备或边界安全网关,攻击者很可能利用这一疏忽,借助IPv6数据包进入企业核心网络。”  除此之外,IPv6重定向协议中存在的安全隐患也非常值得人们关注。在IPv6协议中, 重定向报文的主要作用是为局域网内的节点提供正确的路由选择。IPv6重定向协议本身的主要功能是保证主机拥有动态的、小而优的路由表,以提高报文的转发 效率。但是,由于IPv6重定向协议缺乏源地址认证,对于局域网中的恶意节点来说,就可以利用IPv6重定向报文实现数据报的非法重定向,从而实现多种攻 击措施。比如,它首先伪装路由器,然后再发送Redir报文告诉被攻击者:发往某个外网节点的数据包,走自己这条路由更好,那么被攻击节点就会将数据包交 由恶意节点转发,而恶意节点则可以不转发并禁止其通信,或是进行篡改。  当心“不听话”的IPv6  在从IPV4向IPV6过渡的过程中,企业将面临更多的对信息安全问题以及对信息安全体系的重新理解和调整。  首先,为了实现IPv4与IPv6的无缝兼容,很多IPv6设备都内置了各种无状态的自 动配置功能,而这样的网络设备对网络管理员而言却成了不可控的设备。管理员将难以察觉哪些网络设备是失控的,而攻击者却可以利用这种情况下手。比如攻击者 可以轻易控制一个行为失常的网络设备让其修改或降低流量,却不会被网络管理员发觉。IPv6带来的这类风险,恐怕很多网络管理员还没有料到。  其次,在企业迎接IPv6的同时,IT管理的难度也会随之增加。Sophos技术策略主 管James Lyne告诉记者,有些对IPv6流量不感兴趣的企业,希望设立明确的规则来严格阻止IPv6数据包。而IT管理人员必须要知道“如何与IPv6
对话”才 能编写相应的规则来处理该协议。  同时,James Lyne也指出了当前的一些问题。他认为,目前业内对于IPv6协议的内置功能如何帮助用户提高隐私保护方面的问题的探讨寥寥无几,而是更多的把目光聚焦 于如何更快捷地部署IPv6,这让很多不安全的协议、标准、技术被不计后果的广泛采用,企业在这样的过渡环境中很容易受到攻击。  相对于人们在IPv4上积累的安全经验来说,业界在IPv6安全方面的经验还有所不足。在逐渐引入IPv6的日子里,所有的网络设备都不得不支持两个版本的网络协议,因此增加的网络安全风险很可能导致巨大的损失。在看清IPv6之前,人们的警惕与热情显然需要并存。

时间: 2024-09-20 13:49:40

理性拥抱IPv6:“开门”需谨慎的相关文章

“网络问诊”陷阱多 雾里看花需谨慎

新华网西宁4月22日电(记者李琳海.张曦)在网络日益普及的今天,许多http://www.aliyun.com/zixun/aggregation/32850.html">医疗机构通过"网上门诊"为患者提供医疗咨询或在线治疗.然而面对越来越多的网络医疗纠纷,专家表示,"网上看病"陷阱多,雾里看花需谨慎. 揭开"在线医生"的真实面目 今年年初,青海省西宁市民刘先生因患皮肤病,在网上搜索到一家皮肤病专科医院的主页.在该医院主页&quo

微信抢红包存漏洞提醒绑定银行卡需谨慎

互联网金融是去年的大热门,今年也不例外,各个理财和支付产品 纷纷出新,春节期间,微信的抢红包迅速流行开来,一天就有500万人参与了微信抢红包,收到红包很多人都高兴不已,但开心背后,有人指微信红包存在技术漏洞,会误将绑定的银行卡及红包提现记录错发给好友:还有人因收到一些"假"红包而哭笑不得.无论玩笑与否,均显示了利用微信红包作假诈骗的可能性,不仅是发红包要绑定银行卡,收到红包后想要提现也要绑定银行卡,不少人担心自己绑定银行卡后会有安全隐患.微信抢红包存漏洞提醒绑定银行卡需谨慎案例一:支付

"双十一"风险暗藏危机 网络狂欢需谨慎

本文讲的是"双十一"风险暗藏危机 网络狂欢需谨慎,"双十一"光棍节临近,网购盛宴的宣传预热已经让不少网民跃跃欲试,但与此同时,网络购物消费高峰的背后也将是网购欺诈和纠纷的高发期.全球服务器安全.虚拟化及云计算安全的领导厂商趋势科技近日提醒广大网民:一些不法分子会悄悄隐藏在"网购狂欢"队伍中,并伺机发动网络攻击.建议大家在"双十一"网络狂欢的同时保持警惕,不轻易点击来路不明的链接.不轻信过低的商品报价.不接受疑点较多的活动邀请.

中国经济宏观调控仍需谨慎

国家统计局.中国物流与采购联合会昨日发布的数据显示,8月我国制造业采购经理指数(PMI)为51.7%,比上月提高0.5个百分点,连续3个月回落后首度回升.PMI指数高于50%的强弱分界点,表明经济增速回落势头放缓,相关专家分析表示,中国经济不会出现深度回调,但8月PMI回升属于季节性反弹,不能作为经济再度回升的信号,未来宏观调控仍需谨慎.中金公司发布的研究报告即表示,由于外围经济恶化.通胀压力上升,相信政策的灵活性将增强. 值得注意的是,从PMI各分项指数看,8月购进价格指数大幅提高10.1个百

查看雾霾用污染地图?用户也需谨慎,莫被仿冒APP污染

 2015年03月09日 09:52  2613       <穹顶之下>引燃了社会对环保问题的重视,微博,朋友圈皆被之刷屏,而其中检测雾霾的应用-污染地图近日更是成了几大应用市场的最热门应用,用户量持续飙升.但几乎同时,阿里钱盾检测到了一些仿冒的"污染地图"应用,如雨后春笋般冒出.这类仿冒应用存在收集用户隐私信息,诱导用户下载其他风险APP的行为.若用户不注意,可能因此会导致资金损失,甚至亲友被骗,危害之大触目惊心. 1. 仿冒污染地图APP运行模式 1)软件启动,默默盗

互联网应用改版有风险 升级需谨慎

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 现在很多互联网应用包括系统.软件都存在不停的改版,对于某些改版而言很多用户非常喜欢,因为增添了一些让用户使用更加方便的功能,同时所占的系统资源越来越小,运行速度越来越快.但是有些改版和升级却让很多用户感到非常痛苦,比如前段时间网易的改版以及手机QQ和Win8操作系统的改版等,这些改版都让用户感到非常郁闷,因为完全颠覆了人们使用的习惯,导致了很

购买不限时包年套餐需谨慎

3G时代,3G无线上网已成热门之选. 新快报记者 曲瑜 3G时代来临,3G无线宽带凭借不逊于固定宽带的速度成为消费者关注的焦点.近日,新快报记者走访广州市多家电脑城发现,电脑城内销售3G无线上网卡的店铺随处可见,许多以前只经营电脑配件的店铺都纷纷增加了3G无线上网卡销售业务,而且大多数店铺除销售3G上网卡硬件外,还为用户提供多种3G无线上网套餐的资费卡.值得注意的是,在这些店铺,用户不仅能办理广州地区常规的3G无线宽带套餐,甚至还可以办理非运营商官方套餐,其中更包括一项被商家们称为"不限时不限流

“维c银翘片”服用需谨慎,余额宝用户大涨突破100万

[余额宝用户大涨,人数突破100万]余额宝的第100万位用户终于在昨天晚上(2013年6月18日21时30分10秒)诞生啦,而这距离余额宝服务上线还不到6天的时间.我们非常感谢所有亲们的支持!还是那句老话,余额宝想做的其实很简单,那就是希望让大家享受到用零花钱理财的快乐. [腾讯将要投资美国创意闪购网站 Fab.com,投资额近 1.5 亿美元]创意产品闪购网站--Fab.com已经获得了D轮1.5 亿美元的投资,腾讯和日本 Itochu最新加入到了对 Fab 的投资,而且腾讯将加入 Fab.c

感冒吃中成药需谨慎 - 如何分清自已是风热还是风寒?否则会加重!

感冒吃中成药需谨慎 - 如何分清自已是风热还是风寒?否则会加重! 太阳火神的美丽人生 (http://blog.csdn.net/opengl_es) 本文遵循"署名-非商业用途-保持一致"创作公用协议 通过此转载文章内容,我明白了这个事情,确实马乎不得. 之前吃了一周的西药,效果不大: 今天按转载的这篇文章中的说明,去药店买药,到底还是买错了,记错成份了: 回来后,拿手机拍了照片,到药店对着买,终于买到了风寒感冒的中成药, 吃完到现在有四五个小时了,鼻子也通了,头也清爽了,感觉真的不