IPv6网络安全白皮书总结
一、IPv6网络安全发展趋势
全球IPv6部署率已达39.4%,IPv6网络安全风险同步凸显,DDoS攻击数量2023至2024年增幅达82%。政策层面,国家持续出台政策强化IPv6安全能力建设;产业层面,IPv6规模部署取得突破,技术标准体系逐步成型,但安全防护能力不足问题突出。
二、IPv6网络安全风险分析
(一)IPv6缓解的IPv4安全风险
IPv6通过取消广播地址、引入网络层强制认证、增强分片攻击防护等机制,有效缓解了Smurf攻击、IP地址欺骗攻击、分片攻击等IPv4安全风险。
(二)IPv6继承的IPv4安全风险
IPv6继承了IPv4应用层和传输层的攻击模式,如注入类攻击、代码执行漏洞、访问控制风险、TCP/UDP协议缺陷引发的攻击等。
(三)IPv6引入的安全风险
IPv6引入了邻居发现协议(NDP)缺乏加密认证、扩展报头被利用构造异常报头、无状态地址自动配置(SLAAC)地址可被推导等安全风险。
(四)IPv6+引入的安全风险
SRv6、网络切片、IFIT、BIERv6等技术引入了新的安全风险,如SRv6段列表篡改、网络切片边界渗透、APN6标识盗用等。
三、IPv6网络安全风险与防护技术
(一)IPv6基础协议的安全风险与防护技术
- 扩展报头:通过配置扩展报头过滤策略和利用深度包检测(DPI)技术进行防护。
- 巨型帧攻击:通过设备配置和流量管理进行防护,如配置访问控制列表限制巨型帧传输范围,实时监测巨型帧流量并丢弃异常帧。
- 邻居发现协议(NDP):通过启用路由器公告防护功能(RAGuard)、DHCPv6替代NDP部分功能、IPsec防护NDP报文等进行防护。
- 无状态地址自动配置(SLAAC):启用隐私扩展地址机制,定期生成随机的接口标识符。
(二)IPv6过渡技术的安全风险与防护技术
- 双栈技术:部署支持双栈协议的流量监测工具,实时监控IPv4和IPv6网络流量,及时发现异常流量和潜在的攻击行为。
- 隧道技术:优先选择安全的隧道协议,如IPsec,配置严格的访问控制策略,部署流量监控设备对进出隧道的流量进行深度过滤。
- 网络地址转换技术(NAT64):定期更新NAT64设备的安全补丁,对NAT64地址转换表进行监控,防止表项被恶意占用或篡改。
(三)IPv6+演进技术的安全风险与防护技术
- SRv6:通过网络切片微隔离技术、APN6轻量化签名认证等手段进行防护。
- APN6:通过应用侧的权限管理与访问控制,网络侧的安全验证机制进行防护。
- 网络切片:通过严格的安全认证与授权、接入校验、差异化安全级别设定、部署适配的安全服务技术进行防护。
- SRv6SFC:防止非授权用户接入、SF威胁扩散、篡改SRv6段列表、多租户之间威胁扩散等。
四、IPv6网络安全实践
(一)SAVNET:源地址验证应用实践
基于SDN控制器的源地址验证能力增强方案,通过自治域内白名单生成、自治域间黑名单拦截、反向路径通告等机制,构建全链路防护流程,已在运营商现网展开试点验证工作。
(二)APN:威胁溯源应用实践
基于APN6的网安联动威胁溯源及处置技术方案,通过随报文携带APNID实现动态威胁溯源,探针部署灵活,具备100%溯源成功率,可应用于金融分支机构、政务外网接入等场景。
(三)SRv6SFC:服务功能链应用实践
基于SRv6网络编程和服务功能链(SFC)的云网安一体化调度创新方案,通过集中与近源安全资源池的部署,结合WAF、FW等安全服务,实现安全服务的灵活选购与动态调整,可提升专线服务质量与效率,为企业提供更灵活、安全、经济的网络解决方案。
五、结语
IPv6安全防护需沿风险防御协同化、防护能力智能化、生态治理体系化三大方向突破,将安全融入IPv6全生命周期,才能支撑下一代互联网的可信发展。