国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

巨大的IPv6地址空間其實增加了IPv6攻擊

發(fā)布時間:  2012/9/15 18:24:43
聯(lián)系請致電:15378720700 河南億恩科技有限公司,專注IDC服務13年,華中地區(qū)最大IDC服務商。
BGP新機房優(yōu)惠活動正在進行中。。。期待您的加入。

在2012年6月6日全球IPv6啟動日,很多公司都為其產(chǎn)品和服務啟用了IPv6協(xié)議,這也讓我們有機會驗證IPv6安全性的誤解。人們普遍認為,因為IPv6增加的地址空間,從攻擊者的角度來看,IPv6主機掃描攻擊將需要花很多時間和精力,使得攻擊幾乎不可能。然而,事實并不是這樣。通過分析IPv6地址在互聯(lián)網(wǎng)上進行配置的方式,本文將介紹IPv6攻擊可行性的真實情況分析。

IPv6不可戰(zhàn)勝的神話

IPv6比IPv4有更大的地址空間。標準IPv6子網(wǎng)(在理論上)可以容納大約1.844 * 1019 個主機,因此其主機密度要比IPv4子網(wǎng)低得多(即,子網(wǎng)中主機數(shù)與可用IP地址數(shù)量的比率較低)。

因為IPv6地址空間數(shù)量如此巨大,很多人認為IPv6將使?jié)撛诘墓粽吆茈y對IPv6網(wǎng)絡執(zhí)行主機掃描攻擊。有些人估計對單個IPv6子網(wǎng)的主機掃描攻擊可能需要5千萬年!

在IPv4互聯(lián)網(wǎng)中的主機掃描攻擊

在深入分析IPv6主機掃描攻擊的細節(jié)之前,讓我們來看看在IPv4互聯(lián)網(wǎng)中,主機掃描攻擊是如何執(zhí)行的。IPv4的地址空間數(shù)量有限,整個 IPv4地址空間(在理論上)由 232 個地址組成,IPv4子網(wǎng)通常有256個地址。因此,在典型的IPv4子網(wǎng)中,主機密度相對較高。IPv4主機掃描攻擊通常是按照以下方式執(zhí)行的:

• 選定一個目標地址范圍

• 發(fā)送一個測試數(shù)據(jù)包到該范圍內(nèi)的每一個地址

• 每個響應的地址都被認為是“可用的”

由于典型的IPv4子網(wǎng)的搜索空間比較小(通常是256個地址),并且這種子網(wǎng)的主機密度很高,對于大多數(shù)攻擊者而言,在目標網(wǎng)絡中按順序嘗試每個可能的地址已經(jīng)足以發(fā)動攻擊。

在IPv6互聯(lián)網(wǎng)中的主機掃描攻擊

有兩個因素使IPv6的主機掃描攻擊比IPv4的攻擊更加困難:

• 典型的IPv6子網(wǎng)比IPv4子網(wǎng)更大(IPv6為264 個地址,而IPv4為256個地址) 。

• IPv6子網(wǎng)的主機密度比IPv4子網(wǎng)主機密度低得多

由于這兩個因素,在目標IPv6子網(wǎng)中,按順序試探每一個地址是不可行的,無論是從數(shù)據(jù)包/帶寬的角度來看,還是從執(zhí)行攻擊需要的時間來看。

擊破IPv6安全神話

然而,IPv6主機掃描攻擊并非如此繁瑣和費時。我們需要認識到,IPv6主機地址并不是隨機分布在這相應的256個子網(wǎng)地址空間中,這意味著攻擊者在試圖確定“可行”節(jié)點時,實際上并不需要掃過整個子網(wǎng)地址空間。了解IPv6地址生成或者配置的方式,就明白了這種地址分配是非隨機的。

IPv6地址選擇

下圖顯示了IPv6全球單播地址。

 

巨大的IPv6地址空間其實增加了IPv6攻擊

IPv6全球單播地址,顧名思義,是用于互聯(lián)網(wǎng)通訊的IPv6地址(而不是,比方說,僅用于本地子網(wǎng)內(nèi)通訊的本地地址)。它類似于IPv4:全球路由前綴通常由上游供應商分配,本地網(wǎng)絡管理員將組織網(wǎng)絡分成多個邏輯子網(wǎng),而接口ID(IID)用來確定該子網(wǎng)中的特定網(wǎng)絡接口。

在選擇接口ID(IPv6地址的低階64位)時有很多選擇,包括:

• 嵌入MAC地址

• 采用低字節(jié)地址

• 嵌入IPv4地址

• 使用“繁復”的地址

• 使用隱私或臨時地址

• 依賴于過渡技術或共存技術

不幸的是,這些因素都減小了潛在的搜索空間,使IPv6主機掃描攻擊變得更容易實現(xiàn)。以下部分解釋了具體的原因:

嵌入式MAC地址

大多數(shù)IPv6主機是根據(jù)非營利組織互聯(lián)網(wǎng)協(xié)會(Internet Society)開發(fā)的無狀態(tài)地址自動分配(SLAAC)來生成它們的地址。SLAAC獲取MAC地址,在中間插入一個16位數(shù)字,在以太網(wǎng)的中,這讓接口ID(還是地址的低階64位)使用下面的語法:

 

巨大的IPv6地址空間其實增加了IPv6攻擊

在這種情況下,接口ID至少有16位是都知道的。接口ID的其余位(從底層以太網(wǎng)地址借來的位)也是按照特定的模式。

因此,在規(guī)劃IPv6主機掃描攻擊時,攻擊者可能已經(jīng)知道了目標企業(yè)購買網(wǎng)絡設備的供應商的情況。攻擊者可以據(jù)此減少搜索空間到只有這些 OUI(企業(yè)唯一標識符),也就是分配到該供應商的標識符。然后他們可以進一步縮小搜索空間,因為以太網(wǎng)地址的低階24位通常是根據(jù)制造的網(wǎng)絡接口卡按順序分配的。例如,如果企業(yè)從相應供應商購買了400個系統(tǒng),這些系統(tǒng)可能有連續(xù)的以太網(wǎng)地址(并且連續(xù)的IPv6地址)。只要攻擊者通過嘗試隨機地址發(fā)現(xiàn)目標網(wǎng)絡中的一個節(jié)點,就可以根據(jù)嘗試連續(xù)地址,得到其他節(jié)點。

虛擬化技術是一個有趣的特殊情況,因為大多數(shù)虛擬化產(chǎn)品對虛擬機的網(wǎng)絡接口卡采用了特定的IEEE OUI,也就是說,當攻擊者瞄準虛擬機時,搜索空間將被縮小為虛擬技術采用的已知的OUI。

這些情況都說明了只需要知道或者發(fā)現(xiàn)一些地址,攻擊者就能夠縮小他的搜索范圍,使IPv6主機掃描攻擊成為可能。

低字節(jié)地址

低字節(jié)地址是接口ID全是0的IPv6地址,除了最后8或16位(例如2001:db8::1、2001:db8::2等)。這些地址通常是手動配置的(通常用于基礎設施),但是也可能是使用了一些動態(tài)主機配置協(xié)議版本6(DHCPv6)服務器,這些服務器會從特定地址范圍按順序分配IPv6地址。當采用低字節(jié)地址時,IPv6地址搜索空間被縮小到(最多)216個地址,這使IPv6主機掃描攻擊變得更為可行。

嵌入式IPv4地址

互聯(lián)網(wǎng)工程任務組(IETF)規(guī)范允許IPv6地址以“2001:db8::W.X.Y.Z”的形式來表達,而IPv4地址的形式為 “W.X.Y.Z”。這種生成地址的形式通常出現(xiàn)在基礎設施設備中,因為如果該設備的IPv4地址是已知的,就更容易“記住”設備的IPv6地址。其余的地址都是已知的或者可猜測出,所以采用嵌入式IPv4地址的網(wǎng)絡將有助于攻擊者將IPv6地址搜索空間縮小到與IPv4網(wǎng)絡相同的搜索空間。

“繁復”的地址

IPv6地址采用十六進制(而不是小數(shù))符號,這在手動配置地址時,增加一些創(chuàng)意。例如,F(xiàn)acebook的域名映射到IPv6地址是 “2a03:2880:2110:3f02:face:b00c::”。確定這些“繁復”的地址的搜索空間并不簡單,當然,與整個264個IPv6空間相比時,搜索空間還是有所減少了。曾經(jīng)有針對“繁復”地址的基于字典的IPv6主機掃描攻擊。

隱私/臨時地址

為了響應主機跟蹤問題,IETF在RFC 4941中標準化了“無狀態(tài)地址自動配置的隱私擴展”。在本質(zhì)上,RFC 4941規(guī)定接口ID應該是隨機的,會隨著時間的變化而變化,以創(chuàng)建一個不可預見的地址。

然而,RFC 4941規(guī)定除了傳統(tǒng)SLAAC地址外還要生成臨時地址(而不是替代它們),臨時地址用于出站通訊,而傳統(tǒng)SLAAC地址用于服務器功能(例如入站通訊)。因此,這些地址并不能緩解主機掃描攻擊,因為在采用臨時地址的主機上仍然配置了可預測的SLAAC地址(但OpenBSD除外,OpenBSD在啟用隱私地址時,禁用了傳統(tǒng)SLAAC地址)。

過渡/共存技術

有很多IPv4到IPv6的過渡技術或者共存技術(例如6to4和Teredo)為IPv6全球單播地址指定了特殊語法,在大多數(shù)情況下是在 IPv6中嵌入IPv4地址,作為IPv6的地址的一部分。由于有很多這方面的技術,本文將不深入到具體細節(jié),但需要注意這些地址遵循特定的模式,所以能減小IPv6地址搜索范圍。

如何緩解IPv6主機掃描攻擊

緩解IPv6主機掃描攻擊最聰明的辦法是從IPv6地址刪除任何明顯的模式。IETF的6man工作組目前正在研究一種生成IPv6地址的方法,它有以下特點:

• 產(chǎn)生的接口ID不容易被預測出

• 產(chǎn)生的接口ID在每個子網(wǎng)內(nèi)是穩(wěn)定的,但是當主機從一個網(wǎng)絡移動到另一個網(wǎng)絡時,接口ID會跟著變化

• 產(chǎn)生的接口ID獨立于底層鏈路層地址

為了確保IPv6部署的安全性,IETF必須完成此標準化工作,并且更重要的是,需要供應商部署它。一旦這些工作都到位了,這些不可預測的地址將讓攻擊者的IPv6主機掃描攻擊更難以執(zhí)行。

其他緩解IPv6主機掃描攻擊的措施包括使用基于網(wǎng)絡的入侵防御系統(tǒng)(IPS):當在本地子網(wǎng)接收到大量針對不同IPv6地址的探測數(shù)據(jù)包時 (尤其是當很多目標地址不存在時),可以從特定來源地址阻止入站數(shù)據(jù)包,來應對主機掃描攻擊活動。另一種方法是為基于DHCPv6和手動配置的系統(tǒng)配置不可預測的地址。雖然windows系統(tǒng)生成不可預測地址,所有其他端點(包括基于思科和Linux的設備)還需要一些額外的配置,既可以啟用DHCPv6 服務器來發(fā)布不可預測地址,也可以手動配置系統(tǒng),這樣他們就可以使用不可預測地址。很顯然,DHCPv6的方法應該是首選方法,因為它更容易擴展。然而,并不是所有DHCPv6軟件都有這個功能,因此可能唯一的方法應該是手動配置每個系統(tǒng)的IPv6地址(當然這個工作會非常痛苦)。

讀了本文關于IPv6地址在互聯(lián)網(wǎng)上的分配方式的分析,大家應該提高認識:雖然IPv6的主機掃描攻擊在很大程度上受到了阻止,但IETF和供應商仍然有很多工作要做,以增加IPv6主機掃描攻擊的難度。


本文出自:億恩科技【www.czbl888.cn】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂
    欧美性大战久久久久xxx| 国产乱子夫妻xx黑人xyx真爽| 777久久精品一区二区三区无码 | www国产精品内射老熟女| 99热一区二区三区| 青青草原国产免费| 裸体大乳女做爰69| 久久久成人精品一区二区三区 | 国产免费黄色小视频| 国产精品69久久久| www.国产在线视频| 成人性免费视频| 九九爱精品视频| 熟女少妇在线视频播放| 女性女同性aⅴ免费观女性恋| 男人日女人下面视频| 两根大肉大捧一进一出好爽视频| 青青草视频在线免费播放 | 青青青国产在线视频| www.99av.com| 一级做a免费视频| 小说区视频区图片区| 三上悠亚免费在线观看| 少妇大叫太大太粗太爽了a片小说| 国产一级不卡视频| 男人添女人下面高潮视频| 免费高清在线观看免费| 91网址在线播放| 红桃视频 国产| 超碰10000| 人妻av中文系列| 日韩精品一区二区三区色欲av| 超碰97人人射妻| www.cao超碰| 国产精品日韩三级| 国产成人a亚洲精v品无码| 久久久久久三级| 欧美成人手机在线视频| 成品人视频ww入口| 日韩a一级欧美一级| 91免费版看片| 国产日韩一区二区在线| 手机看片一级片| 婷婷视频在线播放| 少妇人妻在线视频| 国内外成人免费在线视频| 热这里只有精品| 久久精品国产精品亚洲色婷婷| 992kp快乐看片永久免费网址| www.久久久久久久久久久| 国产精品第157页| 国产激情在线观看视频| 色黄视频免费看| 日韩精品视频一区二区在线观看| 色一情一区二区| 成人一级生活片| 国产又大又黄又粗又爽| 日本一道在线观看| 九色91popny| 国产成人永久免费视频| 国产精品视频中文字幕| 成年人午夜免费视频| 国内av一区二区| 波多野结衣乳巨码无在线| av噜噜在线观看| 日韩黄色片视频| 激情五月六月婷婷| www午夜视频| 免费在线观看亚洲视频| 午夜在线视频免费观看| 黄色三级视频片| 欧日韩免费视频| 手机在线观看日韩av| 老司机午夜av| 国产综合中文字幕| 日本xxx免费| 亚洲这里只有精品| 女人天堂av手机在线| 熟女视频一区二区三区| www亚洲成人| 欧美性大战久久久久xxx| 国产乱子伦精品视频| 国模私拍视频在线观看| 少妇高潮喷水久久久久久久久久| 特大黑人娇小亚洲女mp4| 四季av一区二区三区| 四虎永久在线精品无码视频| 国产精品久久久久久久乖乖| 亚洲热在线视频| 日本肉体xxxx裸体xxx免费| 欧美 激情 在线| 免费 成 人 黄 色| 99er在线视频| eeuss中文| 国产高清av片| 色一情一区二区三区| 国产视频在线视频| 人妻内射一区二区在线视频| 日本福利视频一区| 日日摸天天爽天天爽视频| 日韩va在线观看| 亚洲激情在线观看视频| 久久精品一区二| 日本国产在线播放| 国产91沈先生在线播放| 精品日韩在线播放| 熟女视频一区二区三区| 91香蕉国产线在线观看| 午夜视频在线观| 久久久久久久久久一区二区| 国产小视频精品| 国产一二三四在线视频| 丁香婷婷激情网| 欧美午夜性生活| 国产精彩免费视频| 97公开免费视频| 天天色综合社区| 亚洲美女爱爱视频| www.com污| 伊人精品视频在线观看| 91免费视频黄| 成人在线免费观看视频网站| 女人色极品影院| 亚洲国产精品无码观看久久| www.av毛片| 精品国产免费av| 成年人小视频网站| 国产精品久久a| 制服丝袜中文字幕第一页 | 日本aa在线观看| 国内少妇毛片视频| 男人用嘴添女人下身免费视频| 亚洲 高清 成人 动漫| 国产福利视频在线播放| 亚洲色精品三区二区一区| 性欧美1819| 国产又粗又大又爽的视频| 国产精品免费看久久久无码| 国产精品国产亚洲精品看不卡 | www.涩涩涩| 超碰中文字幕在线观看| 麻豆视频传媒入口| 久久成人免费观看| 污视频免费在线观看网站| 在线免费黄色小视频| 久久精品xxx| 国产第一页视频| 爱豆国产剧免费观看大全剧苏畅| 日本一区二区三区四区五区六区| 日韩av新片网| 亚洲天堂av线| 国内自拍中文字幕| 茄子视频成人免费观看| 午夜免费福利网站| 少妇人妻在线视频| 亚洲欧美日本一区二区三区| 狠狠噜天天噜日日噜| 中文字幕无码不卡免费视频| 伊人免费视频二| 亚洲人精品午夜射精日韩| 日韩不卡一二三| www.avtt| www.99r| 免费视频爱爱太爽了| 久久久久国产一区| 国产盗摄视频在线观看| 免费无码不卡视频在线观看| 一道本在线免费视频| 隔壁人妻偷人bd中字| 亚洲精品视频导航| 激情成人开心网| 五月婷婷丁香综合网| 免费人成自慰网站| 少妇一级淫免费播放| av免费看网址| 久久久精品视频国产| 日韩av片在线看| 99热这里只有精品7| 欧美日韩大尺度| 9色porny| 999热精品视频| 日韩在线第三页| 性一交一乱一伧国产女士spa| 欧美日韩一区二区三区69堂| 无码中文字幕色专区| 2021狠狠干| 在线观看国产中文字幕| 日韩av三级在线| 日本a级片在线播放| 九九九九九国产| 日韩中文字幕免费在线| 国产自产在线视频| 中文字幕在线乱| 五月激情五月婷婷| 超碰影院在线观看| 奇米影视亚洲色图| 高清无码一区二区在线观看吞精| 国内av一区二区| 乌克兰美女av| 国产性生交xxxxx免费|