百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

从IPv4到IPv6 安全要跟上技术升级的脚步

bigegpt 2024-08-08 11:56 2 浏览

来源:科技日报

近日,据媒体报道,有IT专家称发现了首例基于IPv6的分布式拒绝服务(DDoS)攻击,来自1900个IPv6地址背后的计算机设备向目标域名服务器发起进攻。

“这只是新一轮网络破坏活动的开始。”有互联网工程师如是警告。

当前,由于全球联网设备总量迅速攀升,现有基于IPv4协议的全球互联网面临网络地址消耗殆尽、服务质量难以保证等制约。IPv6能提供充足的网络地址和广阔的创新空间,这意味着有更多的设备可以接入互联网,因此业界对IPv6呼声颇高。

然而,正当全球各国积极部署IPv6之时,针对它的攻击也悄然而至。

那么,IPv6存在哪些技术缺陷?我国又该如何将其补足?

2012年就曾出现过类似攻击

偶然间,网络专家韦斯利·乔治注意到了一些奇怪的流量,这是针对一台域名服务器发动的大规模攻击的一部分,企图让服务器不堪重负。乔治供职于美国Neustar公司的SiteProtect DDoS保护服务部门,他当时正在收集恶意流量的数据包,并立即意识到“这些数据包源自IPv6地址并指向IPv6主机”。

此次事件,国内很多报道将其称为首例针对IPv6的“拒绝服务攻击”。

“其实这并不是首例拒绝服务攻击,更谈不上是首例基于IPv6的攻击了。”4月8日,北京理工大学软件安全研究所副所长闫怀志在接受科技日报记者采访时说。

闫怀志介绍,早在2012年2月,美国信息安全公司Arbor Networks就在年度研究报告中称:“出现了针对IPv6的DDoS攻击,这是攻击者和防御者之间‘军备竞赛’的一个重要里程碑,针对IPv6的DDoS攻击将会越来越常见。”当时,有4%的受访者就表示,他们曾见过IPv6网络遭到这类攻击。

对此,360安全专家李洪亮也表示,严格来说这不能算是基于IPv6的首例攻击,只是目前已知的基于IPv6的最大规模分布式拒绝服务攻击。“当然,随着IPv6的资源越来越多,攻击也会越来越多。”他说。

DDoS攻击瞄准域名服务器

“从描述信息看,这是一次普通的流量型DDoS攻击,IP地址数量并不是很多。与其他流量型攻击不同的是,它发生在IPv6环境。”李洪亮说。

闫怀志表示,拒绝服务攻击(DoS)是一种较为常见且危害巨大的攻击方式。这种攻击通常采用消耗网络带宽等方式,以求让目标信息系统无法正常提供服务。

而分布式拒绝服务是拒绝服务攻击的高级形式,它通常借助客户/服务器技术,将多台计算机联合起来形成多级攻击平台,实现对一个或多个目标的拒绝服务攻击,这种方式成倍提高了拒绝服务攻击的威力。

在分布式拒绝服务攻击中,大量计算机同时访问目标服务器,导致服务器的流量剧增,从而无法正常提供服务。

域名服务器是本次攻击的目标,它主要负责将域名转换成与之相对应的IP地址。闫怀志认为,此次网络专家发现的异常流量,就是指向域名服务器,意在摧毁其正常解析能力。

“这种攻击方式并非只针对IPv6,只不过是来自 IPv6、指向 IPv6而已。”闫怀志说。

的确,也有专家表示,此次攻击并未采用专门针对IPv6的攻击方法。但由于其来自 IPv6并指向IPv6,引起安全人员的高度重视。

新协议也存在诸多隐患

“应当承认,IPv6协议与IPv4相比,在保密性、完整性、抗抵赖性、可认证性等安全性方面有了很大的改进。但从来没有绝对的安全,IPv6协议也不例外,也存在诸多安全隐患。”闫怀志说。

具体来讲,首先,IPv6与IPv4的伴生和过渡所采用的双协议栈、隧道和地址转换等技术,给网络安全防护设置了更高难度。其次,IPv6协议为提升自身安全性而采取的安全机制,如被攻击者恶意利用,就会给安全识别和检测带来更大困难。

也有专家表示,多数IPv6网络存在于软件而非硬件中,这意味着其可能隐藏更多安全漏洞。另外,某些缓解工具仅适用于IPv4或仅提供IPv4版本,而后再移植至IPv6。

如同互联网没有国界一样,网络空间的安全问题也没有国界,我国也不例外。

“国内的不法分子会针对IPv6网络发起攻击,国外敌对势力更会将矛头对准我国的IPv6网络。”闫怀志说,我国是最早开展IPv6应用的国家之一,也在一定程度上参与了国际IPv6标准的制订工作。

目前,我国正处于IPv6的大规模部署和应用阶段。因此,闫怀志建议,要从国家导向、安全意识、安全技术和安全管理等方面多管齐下,构建面向IPv6的网络空间安全保障体系。

“对我国来说,用IPv6的人越来越多,与之相匹配的设备也越来越多。IPv4环境下出现的安全攻击,也一定会出现在IPv6环境下。”李洪亮说,IPv6的大规模部署需要各方面努力,其中运营商应承担更多责任,最有效的方法是从资费角度引导用户和内容提供商迁移到IPv6环境下。

李洪亮认为,当前的安全防护设备、手段和体系等都集中在IPv4层面,尽管很多安全设备的入网许可需要通过IPv6测试,但在IPv6方面投入的精力还很不够。他建议,以区域或行业为试点全面部署IPv6充分验证IPv6安全产品的成熟度。(付丽丽)

相关推荐

【Docker 新手入门指南】第十章:Dockerfile

Dockerfile是Docker镜像构建的核心配置文件,通过预定义的指令集实现镜像的自动化构建。以下从核心概念、指令详解、最佳实践三方面展开说明,帮助你系统掌握Dockerfile的使用逻...

Windows下最简单的ESP8266_ROTS_ESP-IDF环境搭建与腾讯云SDK编译

前言其实也没啥可说的,只是我感觉ESP-IDF对新手来说很不友好,很容易踩坑,尤其是对业余DIY爱好者搭建环境非常困难,即使有官方文档,或者网上的其他文档,但是还是很容易踩坑,多研究,记住两点就行了,...

python虚拟环境迁移(python虚拟环境conda)

主机A的虚拟环境向主机B迁移。前提条件:主机A和主机B已经安装了virtualenv1.主机A操作如下虚拟环境目录:venv进入虚拟环境:sourcevenv/bin/active(1)记录虚拟环...

Python爬虫进阶教程(二):线程、协程

简介线程线程也叫轻量级进程,它是一个基本的CPU执行单元,也是程序执行过程中的最小单元,由线程ID、程序计数器、寄存器集合和堆栈共同组成。线程的引入减小了程序并发执行时的开销,提高了操作系统的并发性能...

基于网络安全的Docker逃逸(docker)

如何判断当前机器是否为Docker容器环境Metasploit中的checkcontainer模块、(判断是否为虚拟机,checkvm模块)搭配学习教程1.检查根目录下是否存在.dockerenv文...

Python编程语言被纳入浙江高考,小学生都开始学了

今年9月份开始的新学期,浙江省三到九年级信息技术课将同步替换新教材。其中,新初二将新增Python编程课程内容。新高一信息技术编程语言由VB替换为Python,大数据、人工智能、程序设计与算法按照教材...

CentOS 7下安装Python 3.10的完整过程

1.安装相应的编译工具yum-ygroupinstall"Developmenttools"yum-yinstallzlib-develbzip2-develope...

如何在Ubuntu 20.04上部署Odoo 14

Odoo是世界上最受欢迎的多合一商务软件。它提供了一系列业务应用程序,包括CRM,网站,电子商务,计费,会计,制造,仓库,项目管理,库存等等,所有这些都无缝集成在一起。Odoo可以通过几种不同的方式进...

Ubuntu 系统安装 PyTorch 全流程指南

当前环境:Ubuntu22.04,显卡为GeForceRTX3080Ti1、下载显卡驱动驱动网站:https://www.nvidia.com/en-us/drivers/根据自己的显卡型号和...

spark+python环境搭建(python 环境搭建)

最近项目需要用到spark大数据相关技术,周末有空spark环境搭起来...目标spark,python运行环境部署在linux服务器个人通过vscode开发通过远程python解释器执行代码准备...

centos7.9安装最新python-3.11.1(centos安装python环境)

centos7.9安装最新python-3.11.1centos7.9默认安装的是python-2.7.5版本,安全扫描时会有很多漏洞,比如:Python命令注入漏洞(CVE-2015-2010...

Linux系统下,五大步骤安装Python

一、下载Python包网上教程大多是通过官方地址进行下载Python的,但由于国内网络环境问题,会导致下载很慢,所以这里建议通过国内镜像进行下载例如:淘宝镜像http://npm.taobao.or...

centos7上安装python3(centos7安装python3.7.2一键脚本)

centos7上默认安装的是python2,要使用python3则需要自行下载源码编译安装。1.安装依赖yum-ygroupinstall"Developmenttools"...

利用本地数据通过微调方式训练 本地DeepSeek-R1 蒸馏模型

网络上相应的教程基本都基于LLaMA-Factory进行,本文章主要顺着相应的教程一步步实现大模型的微调和训练。训练环境:可自行定义,mac、linux或者window之类的均可以,本文以ma...

【法器篇】天啦噜,库崩了没备份(天啦噜是什么意思?)

背景数据库没有做备份,一天突然由于断电或其他原因导致无法启动了,且设置了innodb_force_recovery=6都无法启动,里面的数据怎么才能恢复出来?本例采用解析建表语句+表空间传输的方式进行...