《IPv6安全》——1.5 IPv6安全缓解技术

1.5 IPv6安全缓解技术

IPv6安全
IPv6安全架构与IPv4的安全架构没有本质上的不同。当组织机构迁移到IPv6时,他们仍然具有与如今相同的网络拓扑结构。不管使用哪个IP版本,网络仍然需要能够支持组织机构的任务,网络仍然需要有数据中心、远程站点和Internet连接。

采用IPv6,网络周边设计与采用IPv4的情况相同,多数组织机构继续拥有“硬得嘎嘎作响的(hard,crunchy)”外部网络以及“软得粘糊糊的(soft,squishy)”内部网络。问题是,多数组织机构将他们的大部分精力放在保障网络周边的安全上面,而忽略了其网络的内部安全。如果这些组织机构考虑到恶意的内部人员威胁,他们也许要重新考虑网络周边设计,并将其转移到实施有安全层的模型。许多这样的经典安全范型仍然适用于IPv6网络。当考虑保障IPv6网络安全时,需要保护IT环境的如下区域。

针对Internet和外部实体的网络周边保护。
以虚拟专网(VPN)技术保护远程站点连接的安全。
基础设施保护措施,确保一个安全的网络基础平台。
保护关键IT资产和数据的服务器安全。
缓解内部人员威胁的客户端安全措施。
随着时间的消逝,在系统采用IPv6通信的方式方面将会有些变化。流量模式可能会从主要是客户端/服务器模式改变为本质上更加对等的模式。任意播(anycast)通信的使用可为通信增加冗余度,但也使它们具备更弱的确定性。移动IPv6和隧道可能改变网络周边的概念,原因是这两种方式需要网络周边之外的信任节点。这会将网络周边转化为一个更模糊和朦胧的概念。为了保障不同通信流的安全,需要大量使用端到端加密方式。因此,随着时间消逝,IPv6网络的安全架构将随着人们通信的方式而变化。

当考虑IPv6网络的安全性时,标准IT安全原则仍然适用。组织机构应该采用相互支持的多种防御对策。组织机构在他们的防御措施方面也应该具有多样性,使不同类型的保护可对抗多种类型的威胁。防御机制的强度由最脆弱的链路决定,所以要保护的所有部分都应该像城堡一样进行全面加固。这个概念的一个良好范例是得到如下一种安全架构,它具有网络周边控制和内部控制,不仅应对Internet威胁而且应对内部人员威胁。在深度和广度上都要进行防御,就像“兼有腰带和吊带”,防止出现裤子掉落的情况一样。如果针对IPv6,您没有考虑任何措施,那么您的网络将令人尴尬地暴露于自然力量(攻击)下。

Cisco自防御网络(SDN)也可以作为保护IPv6网络的一个指南。SDN的哲学理念同样适用于IPv4网络和IPv6网络。集成、协作和适应性是自防御网络的核心能力。集成的安全,即网络的安全应该是在设计时就内置固有的,而不是在既成事实之后添加的。这就是IPv6的事实,从一开始许多设备就内建了IPSec。

多样化的安全解决方案之间的协作将使整个系统的安全性更高。IPv6允许这种形式的协作,原因是每个节点都有其自身的地址,并可在边界间方便地进行通信。适应性允许安全系统对所处状态动态地做出响应。IPv6提供的新的通信方式可适应用户需求的同时,提供安全感知能力。IPv6是安全的网络平台,可以作为Cisco自防御网络架构的基础平台。

保护IPv6网络的方式与用来保护IPv4网络的那些方法非常类似。如网络周边、LAN安全、远程站点通信和VPN、基础设施保护、服务器群保护和主机/客户端安全等概念都是IPv6关注的范围。自防御网络的构造块包括如下部件。

端点保护。
接纳控制。
感染隔离(Infection Containment)。
智能关联和应急响应。
内嵌入侵防护系统(IPS)和异常检测。
应用安全和anti-X防御。
虽然并不是所有这些技术均可无缝地运行于IPv4和IPv6之中,但这些技术却是可保障任何IP版本所需要的部件类型。

对于IPv6部署鲜有最佳实践。随着Internet团体继续发展演化IPv6解决方案,将出现通过测试和试部署发现问题的解决方案。IPv6邮件列表、协作组、IETF v6ops工作组和互操作测试组织都集中地关注于搜集有关IPv6部署经验的信息。这些组织正在试验早期IPv6解决方案,并以文档方式记录了实施IPv6的最佳方式。但是,对于IPv6安全,还不存在最新的IETF最佳当前实践(BCP)。就IPv6在真实网络中如何运行的问题,随着人们知道得越多,并发现更多可保障IPv6安全的方式,从而形成BCP。

通过对IT员工和安全管理人员的充分培训,可降低安全风险。网络专业人员必须理解与IPv6有关的风险,并确保他们正在实施正确的保护机制。针对IPv6带来的新的安全问题,就需要设计或更新安全对策,端用户需要安全感知能力培训,以帮助避免因无知而导致的内部人员威胁。

几乎所有组织都极度依赖于他们的员工和他们的网络安全设备来保护他们关键的计算机系统。多数组织机构使用防火墙、基于主机的和基于网络的入侵防护系统(IPS)、防病毒软件和安全信息管理系统(SIMS),来帮助监控被严密保护(lockeddown)环境中的安全事件。各公司已经花费大量金钱,试图保障他们的计算机网络基础设施免受入侵。这主要是因为计算机网络上使用的协议存在弱点、应用中存在缺陷,而这些不足可能会被恶意的个人加以利用,进而破坏计算机网络。在恶意个人利用协议中弱点的同时,无知的内部人员会无视企业安全策略、指导方针和标准,从而帮助传播威胁。

需要在市场上购买,可用的IPv6安全设备,并保持更新,以便确保发现新的IPv6弱点时,仍然可以保护计算机系统。在部署IPv6之前,各组织机构将需要支持IPv6安全的产品。在如今的网络中到处存在防火墙,目前存在几款可用于IPv6的防火墙解决方案。但是在2008年,许多IPS和VPN集中器均不支持IPv6。数年来,人们一直在实施迁移到IPv6的计划,但迄今为止,所需的多数(安全)功能还不存在。在IPv4和IPv6安全产品之间要体现出功能相当性,可能还需要数年时间。因此,为了得到IPv6功能,各组织机构应该有计划地升级他们当前的安全系统。

不能将关注点放在IPv6的理论安全隐含意义方面,您应该将目标定位于:基于如今可用的信息,实现保障网络安全的实践措施。还没有人声称在部署所有的IPv6安全迁移技术方面拥有大量的经验。目前,基于人们有限的部署经验,我们仅能讨论已知可实现的事物(方案)。但是,基于对IPv6的当前知识、测试和保障计算机网络安全的经验,一定程度上可以确信,本书中给出的各项技术是有效的。

时间: 2024-08-06 22:07:41

《IPv6安全》——1.5 IPv6安全缓解技术的相关文章

IPv6是什么?IPv6的特点与优势

IPv6是Internet Protocol Version 6的缩写,其中Internet Protocol译为"互联网协议".IPv6是IETF(互联网工程任务组,Internet Engineering Task Force)设计的用于替代现行版本IP协议(IPv4)的下一代IP协议.目前IP协议的版本号是4(简称为IPv4),它的下一个版本就是IPv6. IPv6是"Internet Protocol Version 6"的缩写,它是IETF设计的用于替代现

什么是ipv6:ipv4与ipv6的区别

IPv6是"Internet Protocol Version 6"的缩写,它是IETF设计的用于替代现行版本IP协议-IPv4-的下一代IP协议. 目前我们使用的第二代互联网IPV4技术,核心技术属于美国.它的最大问题是网络地址资源有限,从理论上讲,IPV4技术可使用的IP地址有43亿个,其中北美占有3/4,约30亿个,而人口最多的亚洲只有不到4亿个,中国只有3千多万个,只相当于美国麻省理工学院的数量.地址不足,严重地制约了我国及其他国家互联网的应用和发展. 与IPV4相比,IPV6

IPv6技术的新发展

简介 IPv6技术的发展已经由理论研究转向了网络实践,如何利用IPv6的特点来满足未来网络发展的需要,成为人们更加关注的课题. IPv4协议是目前广泛部署的因特网协议.然而,随着Internet的发展,该协议在历经了20多年的实践与考验后,已逐渐暴露出设计的先天不足以及诸多局限,成为IP技术应用和未来发展的制约.IPv6作为下一代网络的基础以其鲜明的技术优势得到广泛的认可,为业务发展创造了机会.如何利用IPv6的特点来满足未来网络发展的需要,成为人们更加关注的课题. 1. IPv6的部署 从19

城域网IPv6一NAT444与DS-lite过渡技术详解

  城域网ipv6过渡的两大关键过渡技术--NAT444和DS-lite,选择两种过渡技术时需要考虑哪些基本因素?本博文将详细为您介绍这两种技术方案的原理,以及如何进行后部署. 城域网的宽带用户数量巨大,是消耗网络IPv4地址的主力军.面对IPv4地址的枯竭,可采取的措施一是减缓IPv4地址的消耗速度,改变用户独享一个IPv4地址的方式,通过NAT技术实现多个用户共享一个IPv4地址,措施二是大力发展IPv6应用,将用户吸引到IPv6网络上,减少对IPv4的消耗,而后者牵扯到IPv6终端.业务.

《Cisco IPv6网络实现技术(修订版)》一2.2 寻址

2.2 寻址 Cisco IPv6网络实现技术(修订版) IPv6地址长度是IPv4地址长度的4倍.IPv6地址表示也是非常不同的.本节讲述IPv6地址新的表示法.语法和压缩格式. 2.2.1 IPv6地址表示 如RFC 2373"IP版本6寻址结构"中所定义,有3种格式表示IPv6地址.首选格式是最长的方法.由所有的32个十六进制字符组成一个IPv6地址.首选格式也可以看成是匹配计算机"思维"的表示法. 另一种方法是IPv6地址的压缩表示.为了简化人们的IPv6地

《Cisco IPv6网络实现技术(修订版)》一2.6 配置练习:使用Cisco路由器配置一个IPv6网络

2.6 配置练习:使用Cisco路由器配置一个IPv6网络 Cisco IPv6网络实现技术(修订版) 完成下面的练习,在一个网络上配置IPv6,从而达到实际应用本章中学到的技能的目的. 注:配置练习允许您使用本章讲到的命令,通过在一台Cisco路由器上配置IPv6,实际应用您的技能和学到的知识.在下面的练习中,只有一台配备多个快速以太网接口的路由器,它为一个网络上的节点提供IPv6连接.本练习的前提是:您有一点使用命令行接口(CLI)的经验,并能够从Cisco站点下载新的Cisco IOS软件

《Cisco IPv6网络实现技术(修订版)》一第2章 IPv6编址2.1 IP包头

第2章 IPv6编址 Cisco IPv6网络实现技术(修订版) "电话有太多的缺陷,因此不应当作为一种通信工具.这个设备对我们没用." 西部联盟内部备忘录,1876 第2章 IPv6编址 读完本章,您将能够描述新的IPv6包头格式以及IPv6对用户数据报协议(UDP).传输控制协议(TCP)的数据报和最大传送单元(MTU)的影响.您还将理解IPv6编址结构和协议中所包含的各种IPv6地址.这些地址包括本地链路.本地站点.可聚合全球单播.回环.未指定.IPv4兼容.多播指定.请求点多播

《Cisco IPv6网络实现技术(修订版)》一2.5 小结

2.5 小结 Cisco IPv6网络实现技术(修订版) 本章讲述了新的IPv6包头格式和IPv6对用户数据报协议(UDP).传输控制协议(TCP)及最大传送单元(MTU)的影响.还讲到了IPv6的寻址结构,包括各种不同的IPv6地址,如本地链路.本地站点.可聚合全球单播.回环.未指定.IPv4兼容.多播指定.被请求节点多播和任意播等.本章也涵盖了以太网上的IPv6.以太网上的多播映射和EUI-64格式. 本章讲述了如何使用IPv6配置和操作Cisco路由器,包括了一些在路由器上启用IPv6和在

《Cisco IPv6网络实现技术(修订版)》一1.7 IPv6的特点

1.7 IPv6的特点 Cisco IPv6网络实现技术(修订版) 在概述了与IPv4协议相关的主要问题后,你应该明白IPv6解决了所有这些问题,并提供了新的好处.下面是主要的改进. 128比特地址方案,为将来数十年提供了足够的IP地址. 巨大的地址空间为数十亿新设备,如PDA.蜂窝设备和802.11系统,提供了全球唯一地址. 多等级层次有助于路由聚合,提高了路由选择到Internet的效率和可扩展性. 使具有严格路由聚合的多点接入成为可能. 自动配置过程允许IPv6网络中的节点配置它们自己的I