IPv6协议漏洞将威胁核心路由器安全

目前随着互联网应用的不断加深,在全球范围内IPv4地址都呈现出逐渐枯竭的状况,而面向IPv6地址过渡的呼声变得越来越强。不过,对于现在网络设备来说,IPv6准备好了吗?

作为旨在替代传统IPv4协议的IPv6,其在协议制定和演进之时,便考虑设计成能够修补IPv4协议中的安全缺陷,并将原IPv4的安全性选项IPSec(IP安全协议)加入IPv6协议中,以消除现行采用IPv4协议所产生的网络安全问题。

不过实际上,像IPv6这样的新通信协议同样也会出现一些无法预期的设计漏洞,而且当网络系统以及终端设备向IPv6协议过渡时也会衍生出各种各样的新安全弱点。

以长期以来一直被怀疑会引发IPv6安全漏洞的“原子碎片”向量为例,就被网络专家指出,可能会导致大规模核心网络路由器遭受碎片攻击。

针对IPv4,碎片攻击是一个相当普遍的攻击手段,其主要目的为规避防火墙及入侵检测系统的侦测,将易被察觉的恶意数字签名(data signature)分散到数个封包中,造成防火墙及入侵检测系统难以有效侦测出其原封包的意图。

而在IPv6仅有来源端可分割封包,其被分割的封包大小可依来源端到目的端路径所测得的最大MTU来指定,一般正常的IPv6封包为1280字节(bytes),也就是IPv6最小的封包大小,而最后一个传送的封包大小通常会小于1280字节。同时,要处理重叠的碎片为相当困难的一件事,原因在于不同的目地端系统使用不同的方式来重组封包。

对IPv6而言,当主机接收到小于1280字节(最小IPv6
MTU)的报文时,已无法将其分段为若干片段,这时便会发送包含偏移值为0、MF位为0的碎片头信息的IPv6原子碎片。关键的是,这些原子碎片会成为拒绝服务(DoS)的攻击向量,进而威胁到核心路由器的安全运行。

因此,目前来自国际互联网工程任务组(IETF)贡献者之一的Fernando Gont已经正式提交了RFC 8021文件,将IPv6协议中存在的此种情况,归类到“认为有害”列表上,以敦促业界重视该问题。

由于IPv6协议中的此漏洞会存在于采用该协议的任何产品中,这就意味着当前主流核心网络设备供应商,如思科、瞻博网络、爱立信、华为等都必须给予重视并处理,才能避免协议层面漏洞引发原子碎片攻击的风险。

作者:郑伟

来源:51CTO

时间: 2024-12-07 21:17:47

IPv6协议漏洞将威胁核心路由器安全的相关文章

2017年数据库漏洞安全威胁报告(附完整版下载)

安华金和长期致力于帮助客户应对数据库安全领域的威胁.为了提高数据库用户的安全意识,快速反馈最新数据库漏洞被利用方向,安华金和数据库攻防实验室(DBSec Labs)最新发布<2017年数据库漏洞安全威胁报告>,该报告用于快速跟踪及反馈数据库安全的发展态势. (如需获取完整版报告文档,请至文末查看) 2017年数据库安全形势综述 当今,云计算.大数据.AI被认为是有望改变世界的"三剑客",将深入影响甚至支撑未来人类文明发展的方方面面,而数据是支撑这些前沿技术存在与发展的生产资

第五代核心路由器构建新骨干业务网络

随着IP技术的发展.IP用户的迅猛增加和更多IP业务的推出,传统的路由器已经远远不能满足现代网络业务发展的需要.在这种网络背景下,作为第五代路由器倡导者的华为公司,推出Quidway NetEngine80核心路由器和Quidway NetEngine40通用交换路由器,着眼于解决核心IP网络存在的问题.Quidway NetEngine80/40系列核心路由器在体系结构设计.设备性能.业务灵活性.兼容性及投资保护方面均处于业界领先水平,截止到2002年10月,Quidway NetEngine

IPv6协议对于管理网络应用程序的影响

IPv6协议的显著变化改善了网络设备管理.第一,IP地址从32位增加到128位将增加地址的结构和分配.IPv6地址由一个全球路由前缀.一个子网ID和一个接口ID组成(局域网中的本地链接).地址域中全球独一无二的部分是根据互联网地址分配机构(IANA)规定的网络基础设施拓扑结构分层次发布的.这将使IPv6的全球路由表很小,从而避免目前BGP路由遇到的一些缩放比例问题. 第二,IPv6中有足够的地址为地球上每一平方英寸的地方分配一个独一无二的IP地址.虽然这实际上能够使你能想到的任何设备都分配一个I

移动IPv6协议的说明

随着目前移动设备的日渐扩展,越来越多的通信设备需要在移动条件下接入网络,不管是在移动过程中还是在移动区域后.因此,作为IPv6的重要组成部分―移动连接特性也是IPv6受欢迎的重要原因. 如何解决移动性问题 IPv6在制定之初就考虑到了要解决移动性问题,因此它的基本理论中就有许多是为解决移动问题而提出的,这使得IPv6的移动解决方案是一个对移动性问题的根本解决方案.IPv6有许多适用于解决移动性问题的新特性,这些特性都是IPv4所不具备的,因此IPv6能够更好地解决移动性问题,主要表现在以下方面:

IPv6协议地址的配置时间及类型

IPv6协议地址为128位,配地址岂不是要花费很多时间? IPv6协议支持地址自动配置,这是一种即插即用的机制.IPv6节点通过地址自动配置得到IPv6地址和网关地址. IPv6支持无状态地址自动配置和状态地址自动配置两种地址自动配置方式.在无状态地址自动配置方式下,需要配置地址的网络接口先使用邻居发现机制获得一个链路本地地址.网络接口得到这个链路本地地址之后,再接收路由器宣告的地址前缀,结合接口标识得到一个全球地址.而状态地址自动配置的方式,如动态主机配置协议(DHCP),需要一个DHCP服务

如何正确配置Win7系统ipv6协议

Win7系统用户们一定都知道在我们的电脑中,要想上网的话,需要设置ipv6协议.大多数情况下,都是已经预设好ipv6协议的,不过有时我们需要自己重新设置过ipv6协议.这时候我们需要注意哪些东西呢? 第一点.应用NDP协议 NDP协议翻译过来是邻居发现协议,应用这个协议可以帮助win7系统用户确定周围的网络状况,帮助用户们更好的跟周围的路由器建立连接. 第二点 输入运行命令 1.打开开始菜单中的运行,然后输入cmd命令; 2.进入dos界面,并且在命令提示符中输入netsh interface

《深入解析IPv6(第3版)》——2.2 Windows的IPv6协议特性

2.2 Windows的IPv6协议特性 Windows中的IPv6协议包含以下特性. 默认已安装.启用,且已选用. 基本IPv6栈支持. IPv6协议栈增强. 通过GUI(图形用户界面)和命令行进行配置. 集成了对IPSec的支持. Windows防火墙支持. 临时地址. 随机接口ID. 域名系统(DNS)支持. 源地址和目的地址选择. ipv6-literal.net域名支持. 链接本地组播域名解析(Link-Local Multicast Name Resolution, LLMNR).

怎么控制核心路由器?

问题描述 怎么控制核心路由器? 我想控制核心路由器的流量 不知道应该怎么控制核心路由器 怎么才能让我自己电脑里的软路由去给正常有流量通过的路由器发送路由表 以更改核心路由器发送此流量的下一跳 网上有说可以利用BGP协议来发送一个包 但是讲的太模糊 不太懂 希望大神门能够指点一下 非常感谢 解决方案 你可以先看看BGP/OSPF等路由协议的工作原理,然后才能决定怎么发送你的路由信息. 想要说的是,你的电脑在局域网中,要想更改核心路由器的路由表很难...,现在有很多的防攻击策略来阻止这种伪造报文攻击

《深入解析IPv6(第3版)》——2.5 手动配置IPv6协议

2.5 手动配置IPv6协议 不同于Windows XP和Windows Server 2003中的IPv6,Windows Server 2012.Windows Server 2008 R2.Windows Server 2008.Windows 8.Windows 7和Windows Vista中的IPv6协议已经被安装并且默认开启了.Windows的IPv6协议在设计时的目标就是实现自动配置.例如,能够自动配置用于链路上节点间通信的本地链路地址.如果主机子网中有一台IPv6路由器或存在一