您的当前位置:首页正文

IPv6安全问题浅析

2022-05-20 来源:步旅网
信息科技中国科技信息2008年第1期    CHINA SCIENCE AND TECHNOLOGY INFORMATION Jan.2008IPv6安全问题浅析

李鹏  赵学军  尚玉莲  王纪凤  泰山医学院信息工程学院  271016

IPV6(Internet Protocol version 6),全称是“互联网协议第6版”,简单地说它只是一个互联网协议,真正令人瞩目的其实不是IPV6本身,而是以IPV6为协议的下一代互联网所带来的神奇功能和瑰丽前景。它最大特点是采用128位地址长度,可以产生2128个IP地址。从理论上说,可以完全解决IPv4的地址紧张问题。除此以外,它还有另外两大优点:更快、更安全。

3.2 IPV6产生的背景

随着互联网的迅速发展,原来的IPv4协议在很多方面已经出现明显的局限,诸如端到端IP连接、服务质量(QoS)、安全性、多播、移动性、即插即用等,最主要的问题就是IP地址已经不能满足需要。IPv4的IP地址采用32位地址长度,1 前言

大约为40多亿,但因为美国掌握了绝对的

IP被称为无连接协议,是因为通信的

控制权,目前IP地址面临枯竭。IPV6由

设备之间并不保持一个持续的固定通道。

此应运而生,1996年10月1日,美国34

IP将数据打成包,并通过众多的不同路由

所著名大学在芝加哥发起第二代互联网项

将它们送至目的地,然后重新组合成原来

目——Internet2。第二年10月10日,克

的数据格式。网络中的每一台设备都有自

林顿政府出资1亿美元,展开下一代互联

己的IP地址以保证信息包能够到达正确的

网行动计划。

目的地。

3.3 IPv6的特点

2 IPv4的制约IPv6将长期取代IPv4,它是二十世纪

IPv4(Internet Protocol version 4)是七十年代末设计的TCP/IP协议组中当前Internet上现行的一个版本协议标准,由广泛使用的Internet层。IPv6为基于TCP/于它具有简单和可缩放等特点,适合用于IP的网络连接提供了下列益处:大地址空友好环境和具有物理安全廉洁的情况,间;有效的路由;易于配置;增强的安IPv4的目的只是作为简单的网络互通协全性。议,因而其中没有包含安全特性。如果3.4 IPv6的安全协议IPSecIPv4仅作为研究工具,或者在包括研究、在安全性方面,IPv6与IP安全性军事、教育和政府网络的相对严格的辖区(IPSec)机制和服务更加紧密结合。虽中作为产品型网络协议而使用,缺乏安全性并不是一个严重的缺陷。但是,随着IP网络在商用和消费网络中的重要性与日俱增,攻击所导致的潜在危害将具有空前的破坏性。所以IP通信常常受到网络安全问题的困扰,如:数据包窃听、IP欺骗、数据源认证、源路由选择欺骗、TCP序列号欺骗。总之原有的TCP/IP协议几乎没有考虑安全的问题。为此人们通常在物理层或者应用层增加安全功能。

摘  要本文介绍了IPv4协议的安全缺陷,分析了IPv6的安全协议IPSec的基本原理,提出了将来IPv6可能出现的安全问题,对下一步提高IPv6网络的安全有一定参考作用。关键词网络安全AbstractThis paper introduces the IPv4 protocol securityflaws. Analysis of IPv6 security agreement the basicprinciples of IPSec, Proposed future IPv6 possiblesecurity problems. The next step improve IPv6 networksecurity to a certain extent references.Key wordsIPv4;IP6;IPSec;Network Security然两种IP标准目前都支持IPsec(IP安全

协议),但是IPv6是将安全作为自身标准的有机组成部分,安全的部署是在更加协调统一的层次上,而不像IPv4那样通过叠加的解决方案来实现安全。通过IPv6中的IPsec可以对IP层上(也就是运行在IP层上的所有应用)的通信提供加密/授权,可以实现远程企业内部网(如企业VPN网络)的无缝接入,并且可以实现永远连接。IPSec主要由认证协议(AH)、封装安全载荷(ESP)和Internet密钥交换协议(IKE)三个协议来提供认证、数据完整、机密性三种保护形式。这三个协议将是未来Internet的安全标准。IPSec协议的体系结构如图1所示。

认证报头(AH)用于保证数据的一致性,IPv6的认证主要由认证头AH(Authentication Header Protocol)来完成。AH协议不仅可以对IP数据包的有效数据部分进行认证,还可以对IP数据包的IP头部进行认证。AH总是外IP包头之后,但在内IP包头之前,如果还采用了ESP(Encapsulating Secure Protocol)协议,那么,在AH字段之后便是ESP字段,最后是其他高层协议头。AH认证头的格式如图2所示。

而封装的安全负载报头(ESP)用于为IP层提供加密保证、数据源身份认证、数据完整性和重放攻击保护的功能。保证数据的保密性和数据的一致性。ESP字段格式如图3所示。

IKE协议(Internet Key ExchangeProtocol)该协议主要对密钥交换进行管理,它主要包括:对使用的协议、加密算法和密钥进行协商;方便的密钥交换机制;跟踪对以上这些约定的实施三个功能。在IPv6包中,AH和ESP都是扩展报头,可

图2  AH认证头的格式

3 IPv6

3.1 IPv6的定义

图1  IPSec协议的体系结构

图3  ESP字段格式

-90-

以同时使用,也可以单独使用其中一个。作为IPSec的一项重要应用,IPv6集成了虚拟专网(VPN)的功能。

理员来说,这种做法提出了很大的难题。5 结束语目前,Windows 2000、Unix、Solaris操作系统的一些测试版本中已经引入了IPv6,其他一些操作系统的IPv6版本也正在逐步开发。另外,已经有厂商尝试应用IPv6开发新型应用软件。IPv6是用于建立可靠的、可管理的、安全和高效的IP网络的一个长期解决方案。因此,尽管IPv6的实际应用还需要一段时间,但是了解和研究IPv6的重要特性以及它针对目前IP网络存在的问题而提供的解决方案,对于制定企业网络的长期发展计划,规划网络应用的未来发展方向,都是十分有益的。参考文献[1] 周逊.IPv6—下一代互联网核心[M].北京:电子工业出版社.2003[2] 曹文波.将天发.IPv6安全协议IPSec分析[J].电脑与信息技术.2006,(8):27-30[3] 刘银虎,缪炳褀.IPSec及其实现机制研究[J].微电子技术.2004,(4):43-47[4] 朱建明.段富.IPv6安全机制分析[J].太原理工大学学报.2003,(1):75-78作者简介李鹏 男(1971-)泰山医学院信息工程学院讲师 山东科技大学在读软件工程硕士 研究方向:网络安全。4 IPv6需要注意的安全问题

网络安全永远是一个相对概念,也不要指望IP v6一出现网络安全问题会彻底解决。这也是不客观的,不切实际的。在IPv6中以下问题需引起我们的注意:

(1)安全人员需要有关IPv6协议的教育和培训。IPv6协议将在你的控制之下进入你的网络,这只是个时间问题。同许多新的网络技术一样,学习IPv6的基础知识是非常重要的,特别是学习寻址方案和协议,以便适应事件的处理和相关的活动。

(2)安全工具需要升级。IPv6不向下兼容。用于整个网络的通信路由和安全分析的硬件和软件都要进行升级,以支持IPv6协议,否则这些硬件和软件都不支持IPv6。当使用边界保护设备的时候,记住这一点是非常重要的。为了兼容IPv6,路由器、防火墙和入侵检测系统都需要软件或者硬件升级。

(3)现有的设备需要额外设置。支持IPv6的设备把它当成一个完全独立的协议。因此,访问控制列表、规则库和其它设置参数要重新进行评估,并且要转换为支持IPv6的环境。请与相关的厂商联系以取得具体的操作说明。

(4)隧道协议产生新的风险。网络和安全团体已经耗费了很多时间和精力确保IPv6是一个具有安全功能的协议。然而,这种转换的最大的风险之一是使用隧道协议支持向IPv6的转换。这些协议允许在IPv4数据流通过非兼容设备时把IPv6的通信隔离开。因此,在你准备好正式支持IPv6之前,你的网络用户可以使用这些隧道协议运行IPv6。如果这是一个令人担心的问题,在你的边界内封锁IPv6隧道协议。

(5)IPv6自动设置可造成寻址的复杂性。IPv6另一个有趣的功能是自动设置。自动设置功能允许系统自动获得一个网络地址,而不需要管理员的干预。IPv6支持两种不同的自动设置技术。监控状态的自动设置使用DHCPv6,这是对目前的DHCP协议的简单升级,从安全的角度看并没有很大的不同。另外,关注一下非监控状态的自动设置功能。这个技术允许系统产生自己的IP地址,并且检查地址的重复性。从系统管理的角度说,这种非集中化的方式可能更容易一些,但是,对于跟踪网络资源使用(或者滥用!)情况的网络管

是图书馆的任务,也是义不容辞的责任。图书馆要建立一套完善的免费资源评价审查体制,搜集品质优良的免费电子杂志,利用图书馆的非书资料管理系统进行收藏,既可提供现实的服务,又可留芳千秋。

4.2 资源的组织

组织人力对搜集来的电子杂志信息进行整理、编目,作为馆藏信息资源整合编入本馆的馆藏目录,提供OPAC检索,方便读者查阅,也可按字顺或按主题做成目录并提供跨平台的超级链接。

4.3 虚拟链接引导

图书馆可以充分运用网络免费资源,在门户网站的主页设置开辟网上电子杂志虚拟图书馆,提供Internet上具有免费服务、内容较好和网址较稳定的电子杂志的链接或引导。对于每个网站都用统一的格式从标识号、学科名称、记录说明、关键字、浏览网址、组织机构、推荐程度进行了描述, 使读者对该网站有一个清晰的了解。虚拟图书馆页面开辟电子杂志主题导航功能,使得读者的操作既一目了然,又清晰方便。导航浏览检索应是读者最亲切的接触信息的方式之一。

总之,图书馆针对免费电子杂志进行充分组织,可以使读者从不同的途径进行查询, 由此为检索利用带来极大的方便, 满足了读者从多角度多途径进行查询的要求,同时也适用于各种不同层次不同检索目的的读者。

上接第89页澜创办的《澜》26期累计阅读量亦达五千万。这样的成果,加上Zcom平台的在线阅读总量,电子杂志总阅读量成功突破一亿大关,这是个远远超越传统媒体发行量的傲人数字。这场大众阅读的免费饕餮,仅仅需要的是微小的下载带宽和轻点鼠标的片刻时间。4 提升图书馆价值的服务电子杂志的流行,为图书馆重新审视互联网络资源开启了一扇新的窗口。电子杂志敞开心扉式的免费,情愿把它理解为是对传媒大众的一种恩惠。作为公益文化事业代表的图书馆没有理由也不应该对它有所忽视,无数双眼睛透过图书馆门户,触电网络,图书馆对大众阅读的引导,是前所未有的提升图书馆在读者心目中的价值的契机。4.1 收藏的价值图书馆是社会文明传承的载体,网络免费杂志的收藏之于图书馆藏书体系具备特殊的意义,互联网络信息的长久保存即参考文献[1] 阿莱斯・艾尔雅维茨.图像时代[M].吉林人民出版社.2003,2,[2] 常廷文.我国电子期刊发展的历史和未来[J].安徽理工大学学报(社会科学版).2005.7(1):91-93.[3] 唐静.免费互动多媒体网络电子期刊资源及其利用[J].图书馆工作与研究.2006(3):23-25.[4] 巴春芳.“杂志中国”多媒体网络电子期刊资源及利用[J].科技咨询导报.2007(6):140.[5] 肖婷.电子杂志时代来临[J].中国商人.2007(4):122.[6] www.zcom.com[7] www.sina.com.cn作者简介丁宁,男,1965生,馆员,南京图书馆-91-

因篇幅问题不能全部显示,请点此查看更多更全内容