专业互联网基础服务提供商

IPv6在安全性上具体有哪些提高?

作者: 中万网络 文章来源: 中万网络 更新时间: 2022-01-07 微信 新浪微博 QQ空间

IPv6作为新一代的互联网协议,最大的优点也是大众最熟悉的优点就是地址的扩容。但其实除此之外,IPv6在安全性上也有很大的提升。

一、可溯源和防攻击

IPv6的地址空间巨大,所以IPv6终端之间可以直接建立点到点的连接,无需地址转换,因此IPv6地址非常容易溯源。

IPv6地址分为64位的网络前缀和64位的接口地址。一个64位的前缀地址支持64位的主机数量,攻击者无法扫描一个IPv6网段内所有可能的主机。假设攻击者以每秒扫描100万个主机的速度扫描,大约50万年左右才能遍历一个64位前缀内所有的主机地址。64位的主机地址使得网络扫描的难度和代价都大大增加,从而进一步防范了攻击。

二、支持IPSec安全加密机制

IPv6协议中默认集成了IPSec安全功能,通过扩展认证报头(AH)和封装安全载荷报头(ESP)实现加密和验证功能。AH协议实现数据完整性和数据源身份认证功能,ESP在上述功能基础上增加安全加密功能。集成了IPSec的IPv6协议真正实现了端到端的安全,中间转发设备只需要对带有IPSec扩展包头的报文进行普通转发,而不对IPSec扩展包头进行处理,大大减轻转发压力。


三、NDP和SEND的安全增强

IPv6协议中,采用邻居发现协议(NDP)取代现有IPv4中的ARP及部分ICMP控制功能。NDP协议通过在节点之间交换ICMPv6信息报文和差错报文实现链路层地址及路由发现、地址自动配置等功能,并且通过维护邻居可达状态来加强通信的健壮性。NDP协议独立于传输介质,可以更方便地进行功能扩展。现有的IPv6协议层加密认证机制可以实现对NDP协议的保护。IPv6的安全邻居发现协议(SEND)协议是NDP的一个安全扩展,SEND的目的是提供一种备用机制,通过独立于IPSec的另一种加密方式保护NDP,保证了传输的安全性。

四、真实源地址验证体系

真实源IPv6地址验证体系结构(SAVA)分为接入网、区域内和区域间源地址验证三个层次,从主机IP 地址、IP 地址前缀和自治域三个粒度构成多重监控防御体系。该体系不但可以有效阻止仿冒源地址类攻击,还能够通过监控流量来实现基于真实源地址的计费和网管。因此,IPv6不止IP地址接近无限,还在网络安全性方面更胜一筹。

因此,IPv6对此与IPv4,无论是从地址容量还是安全性能来说,都是略高一筹的。

返回列表

相关推荐

开启您的互联网品牌建设立即注册有问必答

京ICP备09070896号-1 京公网安备11010802011463号 《中华人民共和国增值电信业务经营许可证》 域名注册服务批准文号:京信信管发〔2019〕95号

Copyright©2007-2022 北京中万网络科技有限责任公司 版权所有

IPv6示范网站 可信网站 诚信网站