精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

風險剖析:IPv6擴展報頭帶來的安全隱患

安全
IPv6數據包的結構可以讓這個下一代網絡協議在可預見的未來實現幾乎無限的可擴展性。然而,經驗表明,這種靈活性是要付出代價的,這個代價就包括安全隱患。

 IPv6數據包的結構可以讓這個下一代網絡協議在可預見的未來實現幾乎無限的可擴展性。然而,經驗表明,這種靈活性是要付出代價的,這個代價就包括安全隱患。在本文中IPv6安全專家Fernando Gont探討了IPv6擴展報頭帶來的安全風險以及降低這種風險的方法。

當涉及到可擴展性時,IPv4數據包結構有兩個主要的限制。

首先,IPv4有著有限的選項空間(至多40字節),這種數據包結構限制了IPv4可部署的擴展的數量和類型。其次,所有IPv4選項(無論是針對路由器還是主機)共享相同的“容器”,這意味著轉發IPv4數據包的每個路由器都必須處理所有IPv4選項,以防其中一個選項必須要由IPv4路由器處理。

相比之下,IPv6數據包結構則明顯不同。對于可擴展性,IPv6選項通過IPv6“擴展報頭”來傳遞,而不是在強制IPv6報頭(具有固定大小)。IPv6擴展報頭被插入在強制IPv6報頭和上層協議報頭之間,下圖顯示了IPv6數據包的結構,包括兩個擴展報頭。

風險剖析:IPv6擴展報頭帶來的安全隱患

從這個圖來看,IPv6數據包遵循“菊花鏈”的結構,其中每個IPv6擴展報頭指定了緊跟的報頭類型(通過“Next Header”字段),并且每個擴展報頭指定了自己的長度(或者具有相關的固定長度)。因此,通過從強制IPv6報頭開始,并且每次跟隨一個擴展報頭,整個IPv6報頭鏈可以傳輸到上層協議報頭。下表列出了一些最常見類型的IPv6擴展報頭(來自IANA協議編號注冊機構)相應的Next Header值:

基于將對選項進行處理的節點類型,它們被傳遞在不同類型的IPv6擴展報頭。例如,預計將由到目標沿路徑的所有節點處理的選項會放在逐跳選項擴展報頭中。而僅由目標節點處理的選項則包含在目的選項擴展報頭中。其他擴展報頭可能有不同的用途。例如,路由報頭用來影響數據包如何轉發到目標節點,而分段報頭則被用于分段/重組機制。

有些擴展報頭必須遵循特定順序。例如,如果有逐跳選項報頭,它必須是強制IPv6報頭之后的第一個擴展報頭。這個概念很簡單;在IPv6報頭鏈中,將由到目標沿路徑的所有節點處理的擴展報頭必須先于僅由目標節點處理的擴展報頭。因此,IPv6路由器并不需要處理IPv6報頭鏈中所有報頭,而是停止在最后一個擴展報頭--其中包含需由IPv6路由器處理的選項。

此外,由于逐跳選項報頭僅包含必須由數據包傳送路徑所有節點處理的選項,路由器將不會浪費資源來處理不必要的選項。

在IPv6中,所有分段相關的報頭字段已經從強制IPv6報頭中刪除,并移動到(可選)“分段報頭”。從概念上講,原始(或“未分段”)數據包總是在發送節點構建,并只有在那時(如果需要)會進行分段。下圖展示了原始IPv6數據包的概念結構:

風險剖析:IPv6擴展報頭帶來的安全隱患

原始數據包由“不可分段部分”和“可分段部分”組成。不可分段部分包括IPv6報頭以及必須由到目標節點沿路徑所有節點處理的擴展報頭,即到路由報頭的所有報頭(如果存在,也包括路由報頭),或者逐跳選項報頭(如果存在),或者沒有擴展報頭。而不可分段部分則由其余數據包部分組成;即只能由最終目標節點處理的所有IPv6擴展報頭,還有上層報頭和數據。不可分段部分將存在于所有產生的片段中,而可分段部分將被分割為多個片段。因此,每個片段是通過“串聯”原始數據包的不可分段部分(具有一個分段報頭)和一塊可分段部分來構建。下圖展示了基于上面描述的邏輯數據包如何分割成多個IPv6片段:

風險剖析:IPv6擴展報頭帶來的安全隱患

尋找上層協議信息

在IP數據包執行簡單訪問控制列表(ACL)所需的每個路由器或中間體都必須能夠找到上層協議報頭,該報頭通常包括源和目的地端口號。IPv4的數據包結構讓節點可以很容易找到上層協議報頭:通過從IPv4報頭跳過在IPv4“互聯網報頭長度”字段所指示的字節數,處理節點可以簡單地“跳過”選項空間。

然而,在IPv6的情況下,并沒有尋找上層協議報頭的“線索”。因此,尋找上層協議報頭的唯一方法是在強制IPv6報頭開始,處理/緊跟IPv6報頭鏈中的每個擴展報頭,直到發現最后一個報頭。

應當指出的是,這個過程曾經更為復雜:IPv6報頭鏈本身可以是分段的,擴展報頭和上層協議報頭被分成多個片段。因此,無狀態設備(即在檢查前未執行分段重組的設備)不太可能獲取上層協議信息。例如,下面的數據包以前被認為是有效的:

風險剖析:IPv6擴展報頭帶來的安全隱患

幸運的是,2014年年初發布的RFC 7112已經宣布這些數據包為非法,因此最新的部署并不需要擔心它們(可以丟棄它們)。#p#

IPv6擴展報頭的安全隱患

IPv6擴展報頭的安全隱患通常分為下面幾種:

· 安全控制規避

· 由于處理要求而創造拒絕服務條件

· 因為部署錯誤而創造拒絕服務條件

· 每個擴展報頭特定的問題

正如上文所述,在IPv6數據包中尋找上層協議報頭被證明是一項艱巨的任務。更糟糕的是,有些中間體和安全設備希望上層協議報頭緊跟強制IPv6報頭,因此,當使用IPv6擴展報頭時,無法找到或者識別上層協議。例如,這些安全設備或中間體無法認識到下面的數據包是TCP端,這僅僅是因為使用了目的選項擴展報頭:

風險剖析:IPv6擴展報頭帶來的安全隱患

這樣的原因在于,上述設備不會處理整個IPv6報頭鏈來尋找上層報頭,而是假設強制IPv6報頭的“下一報頭”字段描述/指示了上層協議類型。因此,上述圖表中的數據包被認為是“目的選項”數據包,而不是TCP段。

如果安全設備采用這種(存在問題的)邏輯,并且已經被配置為執行“默認允許”政策(即允許所有數據包,除非它們符合指定的規則之一),它們可能將受到規避攻擊。這種攻擊的簡單變體是,數據包采用多個IPv6擴展報頭,或者一個大的擴展報頭來在多個部署中觸發不同的問題。有些部署會限制它們處理的擴展報頭的數量,或者對于它們可以檢查的關于“多少字節進入IPv6數據包”有著特定的限制。這樣的情況可以從下面的圖中反映出來:

風險剖析:IPv6擴展報頭帶來的安全隱患

執行一種或兩種限制并采用“默認允許”政策的部署也容易受到規避攻擊。而某些極端情況數據包處理的模糊性則代表著規避安全控制的另一種可能。

通過隱藏上層協議類型(正如上文所述)或者隱藏應用數據流,IPv6分段還可以被利用來執行規避攻擊。在過去的幾年中,我們發現很多部署容易受到這些規避技術的攻擊。例如,RFC 7113在RA-Guard事件中描述了這個問題,相同的技術還可以用于繞過某些IPv6防火墻。此外,有些數據包處理方式的不一致可能導致安全控制規避,正如思科公司的Panos Kampanakis和研究人員Antonios Atlasis所指出的。

IPv6擴展報頭可能對設備處理產生負面的性能影響。雖然這可能似乎不像一個安全問題,但這也需要慎重考慮。例如,IPv6路由器部署通常處理在軟件(而不是硬件)中包含逐跳選項擴展報頭的數據包,其他IPv6路由器部署則處理在軟件中部署IPv6擴展報頭(當它們被配置為執行ACL時)的數據包。這意味著,除非有適當的緩解措施(例如數據包過濾/或對采用擴展報頭的數據包的限速),攻擊者可能會通過簡單地發送大量采用IPv6擴展報頭的IPv6流量來執行拒絕服務(DoS)攻擊。

雖然IPv6協議本身(以及很多部署)已經存在很多年,最近在很多部署中發現了IPv6擴展報頭處理過程中的漏洞問題。發現這些漏洞的可能原因在于,大多數擴展報頭并沒有真正部署在現實世界的流量中,從而很少使用相應的代碼。出于這個原因,在有些部署中發現IPv6擴展報頭的處理中仍然存在漏洞并不令人驚訝。

最后,除了IPv6擴展報頭的一般安全隱患外,每個擴展報頭類型往往都有著自己特定的安全問題。例如,安全研究人員在2007年報道如何使用路由報頭Type 0(現在已經過時)來執行DoS攻擊。另一個具有安全隱患的擴展報頭是Fragment Header,它用于IPv6的分段/重組功能。雖然分段/重組機制的很多安全隱患在IPv4領域已經很有名,但現在很多相關問題已經悄悄潛入IPv6部署,從DoS攻擊到信息泄露或規避攻擊(詳情請參與筆者最近對可預測片段標識值的IETF草案和Antonios Atlasis在2012年歐洲黑帽大會的展示)。

結論

很多(如果不是大多數)源自IPv6擴展報頭的安全問題往往與如何部署相應的支持有關:從有漏洞的代碼,到在軟件(而不是硬件)中處理擴展報頭的設備。有些部署可能提供緩解技術,例如對采用IPv6擴展報頭的數據包進行限速(在創造DoS條件之前丟棄多余的流量)。在其他情況下,管理員可能沒有其他選擇,只能過濾相應的流量。顯然這是值得關注的領域,隨著IPv6網絡部署工作繼續推進,企業網絡安全專業人士必須密切關注。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2010-05-27 13:25:57

IPv6路由發現協議

2010-05-27 13:51:53

2015-11-09 14:04:28

2011-10-24 15:01:22

IPv6網絡安全

2010-06-13 16:34:33

2010-06-01 13:46:46

IPv6報頭IPv4報頭

2010-05-26 18:01:32

IPv6報頭

2011-11-28 14:41:32

2010-05-26 17:57:15

IPv6報頭

2010-06-02 14:29:59

IPv6協議技術

2011-08-15 09:31:34

2013-11-05 11:27:04

2019-04-13 14:21:13

2010-05-27 17:23:07

2017-07-12 09:11:16

2013-07-24 09:33:46

Hadoop安全加密

2010-10-12 16:22:29

2013-05-02 11:08:52

云計算IPv6SDN

2011-11-23 14:46:12

2010-09-17 14:29:23

點贊
收藏

51CTO技術棧公眾號

精品人妻伦一区二区三区久久| 国产 欧美 在线| av岛国在线| 久久综合九色欧美综合狠狠| 国产精品美女www爽爽爽视频| 成人欧美一区二区三区黑人一 | 亚洲美女视频一区| 国产欧美韩日| 最近国语视频在线观看免费播放| 亚洲乱码免费伦视频| 日韩电影免费观看中文字幕| 国产探花在线看| 丝袜老师在线| 一区二区三区欧美| 色狠狠久久av五月综合| 蜜桃视频在线观看www| 美女尤物国产一区| 2019中文字幕在线观看| 婷婷色中文字幕| 欧美日韩在线观看视频小说| 亚洲成人av在线| 亚洲第一区第二区第三区| 亚洲精品中文字幕| 夜色激情一区二区| 亚洲人一区二区| 女人偷人在线视频| 高清不卡一二三区| 国产欧美日韩中文字幕| 五月婷婷激情视频| 好吊日精品视频| zzijzzij亚洲日本成熟少妇| 新91视频在线观看| 欧美三级午夜理伦三级小说| 欧美一级理论性理论a| 一区二区三区 日韩| 欧洲亚洲两性| 日韩欧美精品在线观看| 日本丰满少妇xxxx| 黑人玩欧美人三根一起进| 亚洲少妇30p| 亚洲乱码国产乱码精品天美传媒| 青春草在线观看| www.欧美精品一二区| 国产精品私拍pans大尺度在线 | 日韩成人伦理| 亚洲精品免费视频| 正在播放亚洲| 在线日本视频| 国产精品久久久久久久蜜臀| 日韩欧美精品一区二区| 奇米影视888狠狠狠777不卡| 久久亚洲一级片| 久精品国产欧美| 婷婷五月综合激情| 97超碰欧美中文字幕| 国内成+人亚洲| 五月天激情婷婷| 久久综合色婷婷| 欧美久久综合性欧美| 同心难改在线观看| 久久婷婷色综合| 欧美一区国产一区| 黑人与亚洲人色ⅹvideos| 国产亚洲短视频| 亚洲春色在线| 国内外激情在线| 一片黄亚洲嫩模| 妞干网在线视频观看| 欧美男人天堂| 欧美羞羞免费网站| 国产精欧美一区二区三区白种人| 日韩一级淫片| 亚洲加勒比久久88色综合| 性色av蜜臀av色欲av| 精品国产1区| 日韩在线观看免费高清| 久久久久久久黄色| 99热这里只有精品8| 国产精品白嫩美女在线观看| 无码人妻aⅴ一区二区三区有奶水 无码免费一区二区三区 | 精品一区免费av| 国产精品久久久久久久久久久不卡| 影音先锋国产在线| 国产成人精品影视| 久久婷婷开心| 欧美日韩在线看片| 亚洲第一福利一区| 欧美一级黄色影院| 精品久久国产一区| 亚洲精品永久免费精品| 99国产精品无码| 日韩视频久久| 国产日韩欧美综合| 人妻少妇一区二区三区| 国产精品美女视频| 阿v天堂2018| 国产精品高潮久久| 亚洲国产小视频| 欧美成人久久久免费播放| 亚洲午夜激情在线| 国产精品丝袜白浆摸在线| 欧美 日韩 国产 在线| 国产精品久久久久久久浪潮网站| 18禁裸男晨勃露j毛免费观看| 91tv亚洲精品香蕉国产一区| 精品日韩一区二区三区 | 色777狠狠狠综合伊人| 国外成人在线视频| 中文字幕一区二区人妻痴汉电车| 福利一区在线观看| 一区不卡字幕| 成人教育av| 日韩欧美国产不卡| 欧美自拍偷拍网| 国产精品日韩精品欧美精品| 91日韩在线播放| 91在线播放网站| 欧美性极品xxxx娇小| 无码人妻丰满熟妇区毛片蜜桃精品| 欧美日韩123| 午夜精品久久久久久99热软件| 91av久久久| 国产色91在线| 国产l精品国产亚洲区久久| 亚洲国产视频二区| 中文字幕日韩高清| 少妇高潮av久久久久久| 本田岬高潮一区二区三区| 日本老太婆做爰视频| 成人在线视频观看| 一本色道久久88综合日韩精品| 一区二区三区视频免费看| 国产.精品.日韩.另类.中文.在线.播放| 色综合视频二区偷拍在线| 暖暖成人免费视频| 国产偷国产偷亚洲清高网站| 国产成人无码精品久久久久| 成人精品小蝌蚪| 日本a在线天堂| 久久精品九色| 欧美成人高清视频| 国产欧美第一页| 亚洲欧美激情插| 下面一进一出好爽视频| 91精品久久久久久久久久不卡| 国产精品国产三级国产aⅴ浪潮 | 中文欧美字幕免费| 欧美性猛交久久久乱大交小说 | 国产成人生活片| 日韩欧美中文在线观看| 欧美日韩成人网| www.精品视频| 亚洲电影一级黄| 一级做a爰片毛片| 亚洲欧美久久久| 免费看成人av| 免费观看成人性生生活片| 亚洲三级av在线| a片在线免费观看| 综合久久久久久| 国产人妻精品午夜福利免费| 樱桃成人精品视频在线播放| 国产精品久久一区二区三区| 国产精品一二三产区| 亚洲精品小视频在线观看| 欧美特级黄色片| 国产精品国产三级国产普通话99| 欧美成人乱码一二三四区免费| 性欧美欧美巨大69| av一区二区三区四区电影| 丁香花在线高清完整版视频| 国产视频久久久久久久| 岳乳丰满一区二区三区| 亚洲综合在线视频| 熟女俱乐部一区二区| 久久99精品久久久久久国产越南| 99久热在线精品视频| 日本成人7777| 成人亚洲激情网| 涩涩涩在线视频| 日韩中文字幕免费看| 性中国古装videossex| 欧美日韩亚洲一区二区三区| 影音先锋男人看片资源| 懂色av一区二区三区免费观看| 国产三区在线视频| 99精品在线观看| 久久久久一区二区三区| 欧美高清影院| 欧美有码在线视频| 国产最新在线| 亚洲天堂av在线免费| a视频免费在线观看| 色哟哟一区二区在线观看| 国产一二三四区| 久久综合色8888| 日本少妇xxx| 天堂影院一区二区| 成人在线国产视频| 热久久天天拍国产| 国内视频一区二区| 六九午夜精品视频| 欧美做受高潮电影o| 黄视频网站在线| 亚洲人成电影网站色www| www国产在线| 欧美日韩精品欧美日韩精品| 日韩乱码一区二区| 亚洲欧美激情一区二区| av永久免费观看| 91麻豆swag| 少妇搡bbbb搡bbb搡打电话| 奇米888四色在线精品| 欧美日韩精品在线一区二区| 一个色综合网| 夜夜爽99久久国产综合精品女不卡| 精品久久97| 91传媒视频免费| 四虎永久精品在线| 日韩美女在线观看| 日本不良网站在线观看| 欧美夫妻性生活xx| 伊人免费在线| 一区二区三区四区视频| 日韩欧美电影在线观看| 精品国免费一区二区三区| 一级黄色片在线播放| 色成年激情久久综合| 九九热在线免费观看| 亚洲韩国精品一区| 免费视频一二三区| 亚洲男人天堂av| 免费三级在线观看| 最好看的中文字幕久久| 国产精品久久国产精麻豆96堂| 久久久国产午夜精品| 久久丫精品国产亚洲av不卡| 91在线丨porny丨国产| 国产精品麻豆入口| 本田岬高潮一区二区三区| 国产 xxxx| a在线欧美一区| 久久性爱视频网站| av中文一区二区三区| 免费观看一级一片| 91在线云播放| 自拍偷拍视频亚洲| 国产三区在线成人av| 自拍偷拍你懂的| 亚洲欧洲色图综合| www.5588.com毛片| 一区二区国产视频| 四虎成人精品永久免费av| 亚洲国产另类精品专区| 久久精品亚洲无码| 欧美日韩免费在线观看| 成人免费毛片男人用品| 91福利社在线观看| 亚洲网站免费观看| 91精品国产综合久久福利| av中文字幕免费在线观看| 欧美大片一区二区三区| 色哟哟国产精品色哟哟| 亚洲一区第一页| 免费黄色电影在线观看| 久久99视频免费| 蜜桃av在线播放| 国产美女久久久| 美女精品视频在线| 国产伦精品一区二区三区视频免费| 西野翔中文久久精品字幕| 婷婷亚洲婷婷综合色香五月| 一个色综合网| 久久久久免费看黄a片app| 丝袜美腿高跟呻吟高潮一区| 国产精品久久久毛片| 国产精品456| 国产亚洲无码精品| 国产精品久久一卡二卡| 黄色小视频在线免费看| 欧美图区在线视频| 亚洲av综合色区无码一二三区| 国产婷婷成人久久av免费高清| 日本美女高清在线观看免费| 久久久亚洲影院你懂的| 99热播精品免费| 国产精品夜夜夜一区二区三区尤| 国产精品一在线观看| 激情成人开心网| 日韩福利电影在线| 激情综合激情五月| 国产婷婷一区二区| 精品国产乱码久久久久久鸭王1| 欧美日韩一区二区精品| www.激情五月.com| 亚洲一二在线观看| free性欧美| 成人在线小视频| 免费看日本一区二区| 4444亚洲人成无码网在线观看| 日本欧美一区二区在线观看| 亚洲精品国产成人av在线| 国产精品乱码一区二区三区软件| 日韩精品久久久久久久酒店| 欧美一区二区三区视频免费| 嫩草研究院在线观看| 欧美精品国产精品日韩精品| 四虎地址8848精品| 欧美日韩在线播放一区二区| 国内精品美女在线观看| 亚洲另类第一页| 久久精品一区蜜桃臀影院| 日韩精品视频免费看| 日韩一区二区电影| 快射视频在线观看| 国产精品h在线观看| 红杏视频成人| 久久这里只有精品8| 国产最新精品免费| 欧美日韩国产一二三区| 欧美主播一区二区三区美女| 欧洲一区av| 97av在线播放| 成人自拍在线| 激情五月六月婷婷| 国产激情91久久精品导航| 国产免费美女视频| 欧美日本一区二区三区四区| av电影在线观看| 国产精品旅馆在线| 国产一区二区观看| aaa毛片在线观看| 91美女在线观看| 久热这里只有精品6| 亚洲国产日韩欧美综合久久| 男女在线视频| 国产精品一区二区你懂得| 欧美日韩精品免费观看视频完整| 深夜做爰性大片蜜桃| 亚洲欧美激情视频在线观看一区二区三区 | 四虎影成人精品a片| 欧美视频国产精品| 男操女在线观看| 国产精品成人品| 成人区精品一区二区婷婷| 一道本视频在线观看| 中文字幕国产精品一区二区| 中文字幕第一页在线播放| 中文字幕亚洲一区在线观看| 色综合视频一区二区三区44| 中文字幕日韩一区二区三区| 激情av综合网| 久草免费在线视频观看| 亚洲成人黄色网| 欧洲av不卡| 综合操久久久| 国产成人福利片| 欧美日韩乱国产| 一本色道久久综合亚洲精品小说| 福利一区二区三区视频在线观看| 小说区视频区图片区| 丁香一区二区三区| 啦啦啦免费高清视频在线观看| 亚洲视频欧美视频| 日韩欧国产精品一区综合无码| 51xx午夜影福利| 91香蕉视频在线| 久久这里只有精品9| 美女久久久久久久| 极品束缚调教一区二区网站| 男人亚洲天堂网| 国产精品国产三级国产aⅴ中文| 午夜精品久久久久久久99| 欧美一级大片在线观看| 欧美中文字幕一区二区| 青娱乐精品在线| 欧美日韩亚洲精品内裤| 麻豆视频在线免费观看| 国产一区二区中文字幕免费看 | 日本中文字幕精品| 黄色成人在线播放| 最新97超碰在线| 国产精品乱子乱xxxx| 男人的j进女人的j一区| 久久这里只有精品免费| 亚洲欧美日韩综合| 国产一区一区| 久久久久免费精品| 一区二区三区中文字幕电影| 欧美另类自拍| av一本久道久久波多野结衣| 日韩—二三区免费观看av| 久久久精品人妻一区二区三区四| 亚洲人精选亚洲人成在线| 一区中文字幕| 一路向西2在线观看| 亚洲大片在线观看| 免费黄色在线| 欧美在线视频二区| 成人亚洲一区二区一|