精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

風險剖析:IPv6擴展報頭帶來的安全隱患

安全
IPv6數據包的結構可以讓這個下一代網絡協議在可預見的未來實現幾乎無限的可擴展性。然而,經驗表明,這種靈活性是要付出代價的,這個代價就包括安全隱患。

 IPv6數據包的結構可以讓這個下一代網絡協議在可預見的未來實現幾乎無限的可擴展性。然而,經驗表明,這種靈活性是要付出代價的,這個代價就包括安全隱患。在本文中IPv6安全專家Fernando Gont探討了IPv6擴展報頭帶來的安全風險以及降低這種風險的方法。

當涉及到可擴展性時,IPv4數據包結構有兩個主要的限制。

首先,IPv4有著有限的選項空間(至多40字節),這種數據包結構限制了IPv4可部署的擴展的數量和類型。其次,所有IPv4選項(無論是針對路由器還是主機)共享相同的“容器”,這意味著轉發IPv4數據包的每個路由器都必須處理所有IPv4選項,以防其中一個選項必須要由IPv4路由器處理。

相比之下,IPv6數據包結構則明顯不同。對于可擴展性,IPv6選項通過IPv6“擴展報頭”來傳遞,而不是在強制IPv6報頭(具有固定大小)。IPv6擴展報頭被插入在強制IPv6報頭和上層協議報頭之間,下圖顯示了IPv6數據包的結構,包括兩個擴展報頭。

風險剖析:IPv6擴展報頭帶來的安全隱患

從這個圖來看,IPv6數據包遵循“菊花鏈”的結構,其中每個IPv6擴展報頭指定了緊跟的報頭類型(通過“Next Header”字段),并且每個擴展報頭指定了自己的長度(或者具有相關的固定長度)。因此,通過從強制IPv6報頭開始,并且每次跟隨一個擴展報頭,整個IPv6報頭鏈可以傳輸到上層協議報頭。下表列出了一些最常見類型的IPv6擴展報頭(來自IANA協議編號注冊機構)相應的Next Header值:

基于將對選項進行處理的節點類型,它們被傳遞在不同類型的IPv6擴展報頭。例如,預計將由到目標沿路徑的所有節點處理的選項會放在逐跳選項擴展報頭中。而僅由目標節點處理的選項則包含在目的選項擴展報頭中。其他擴展報頭可能有不同的用途。例如,路由報頭用來影響數據包如何轉發到目標節點,而分段報頭則被用于分段/重組機制。

有些擴展報頭必須遵循特定順序。例如,如果有逐跳選項報頭,它必須是強制IPv6報頭之后的第一個擴展報頭。這個概念很簡單;在IPv6報頭鏈中,將由到目標沿路徑的所有節點處理的擴展報頭必須先于僅由目標節點處理的擴展報頭。因此,IPv6路由器并不需要處理IPv6報頭鏈中所有報頭,而是停止在最后一個擴展報頭--其中包含需由IPv6路由器處理的選項。

此外,由于逐跳選項報頭僅包含必須由數據包傳送路徑所有節點處理的選項,路由器將不會浪費資源來處理不必要的選項。

在IPv6中,所有分段相關的報頭字段已經從強制IPv6報頭中刪除,并移動到(可選)“分段報頭”。從概念上講,原始(或“未分段”)數據包總是在發送節點構建,并只有在那時(如果需要)會進行分段。下圖展示了原始IPv6數據包的概念結構:

風險剖析:IPv6擴展報頭帶來的安全隱患

原始數據包由“不可分段部分”和“可分段部分”組成。不可分段部分包括IPv6報頭以及必須由到目標節點沿路徑所有節點處理的擴展報頭,即到路由報頭的所有報頭(如果存在,也包括路由報頭),或者逐跳選項報頭(如果存在),或者沒有擴展報頭。而不可分段部分則由其余數據包部分組成;即只能由最終目標節點處理的所有IPv6擴展報頭,還有上層報頭和數據。不可分段部分將存在于所有產生的片段中,而可分段部分將被分割為多個片段。因此,每個片段是通過“串聯”原始數據包的不可分段部分(具有一個分段報頭)和一塊可分段部分來構建。下圖展示了基于上面描述的邏輯數據包如何分割成多個IPv6片段:

風險剖析:IPv6擴展報頭帶來的安全隱患

尋找上層協議信息

在IP數據包執行簡單訪問控制列表(ACL)所需的每個路由器或中間體都必須能夠找到上層協議報頭,該報頭通常包括源和目的地端口號。IPv4的數據包結構讓節點可以很容易找到上層協議報頭:通過從IPv4報頭跳過在IPv4“互聯網報頭長度”字段所指示的字節數,處理節點可以簡單地“跳過”選項空間。

然而,在IPv6的情況下,并沒有尋找上層協議報頭的“線索”。因此,尋找上層協議報頭的唯一方法是在強制IPv6報頭開始,處理/緊跟IPv6報頭鏈中的每個擴展報頭,直到發現最后一個報頭。

應當指出的是,這個過程曾經更為復雜:IPv6報頭鏈本身可以是分段的,擴展報頭和上層協議報頭被分成多個片段。因此,無狀態設備(即在檢查前未執行分段重組的設備)不太可能獲取上層協議信息。例如,下面的數據包以前被認為是有效的:

風險剖析:IPv6擴展報頭帶來的安全隱患

幸運的是,2014年年初發布的RFC 7112已經宣布這些數據包為非法,因此最新的部署并不需要擔心它們(可以丟棄它們)。#p#

IPv6擴展報頭的安全隱患

IPv6擴展報頭的安全隱患通常分為下面幾種:

· 安全控制規避

· 由于處理要求而創造拒絕服務條件

· 因為部署錯誤而創造拒絕服務條件

· 每個擴展報頭特定的問題

正如上文所述,在IPv6數據包中尋找上層協議報頭被證明是一項艱巨的任務。更糟糕的是,有些中間體和安全設備希望上層協議報頭緊跟強制IPv6報頭,因此,當使用IPv6擴展報頭時,無法找到或者識別上層協議。例如,這些安全設備或中間體無法認識到下面的數據包是TCP端,這僅僅是因為使用了目的選項擴展報頭:

風險剖析:IPv6擴展報頭帶來的安全隱患

這樣的原因在于,上述設備不會處理整個IPv6報頭鏈來尋找上層報頭,而是假設強制IPv6報頭的“下一報頭”字段描述/指示了上層協議類型。因此,上述圖表中的數據包被認為是“目的選項”數據包,而不是TCP段。

如果安全設備采用這種(存在問題的)邏輯,并且已經被配置為執行“默認允許”政策(即允許所有數據包,除非它們符合指定的規則之一),它們可能將受到規避攻擊。這種攻擊的簡單變體是,數據包采用多個IPv6擴展報頭,或者一個大的擴展報頭來在多個部署中觸發不同的問題。有些部署會限制它們處理的擴展報頭的數量,或者對于它們可以檢查的關于“多少字節進入IPv6數據包”有著特定的限制。這樣的情況可以從下面的圖中反映出來:

風險剖析:IPv6擴展報頭帶來的安全隱患

執行一種或兩種限制并采用“默認允許”政策的部署也容易受到規避攻擊。而某些極端情況數據包處理的模糊性則代表著規避安全控制的另一種可能。

通過隱藏上層協議類型(正如上文所述)或者隱藏應用數據流,IPv6分段還可以被利用來執行規避攻擊。在過去的幾年中,我們發現很多部署容易受到這些規避技術的攻擊。例如,RFC 7113在RA-Guard事件中描述了這個問題,相同的技術還可以用于繞過某些IPv6防火墻。此外,有些數據包處理方式的不一致可能導致安全控制規避,正如思科公司的Panos Kampanakis和研究人員Antonios Atlasis所指出的。

IPv6擴展報頭可能對設備處理產生負面的性能影響。雖然這可能似乎不像一個安全問題,但這也需要慎重考慮。例如,IPv6路由器部署通常處理在軟件(而不是硬件)中包含逐跳選項擴展報頭的數據包,其他IPv6路由器部署則處理在軟件中部署IPv6擴展報頭(當它們被配置為執行ACL時)的數據包。這意味著,除非有適當的緩解措施(例如數據包過濾/或對采用擴展報頭的數據包的限速),攻擊者可能會通過簡單地發送大量采用IPv6擴展報頭的IPv6流量來執行拒絕服務(DoS)攻擊。

雖然IPv6協議本身(以及很多部署)已經存在很多年,最近在很多部署中發現了IPv6擴展報頭處理過程中的漏洞問題。發現這些漏洞的可能原因在于,大多數擴展報頭并沒有真正部署在現實世界的流量中,從而很少使用相應的代碼。出于這個原因,在有些部署中發現IPv6擴展報頭的處理中仍然存在漏洞并不令人驚訝。

最后,除了IPv6擴展報頭的一般安全隱患外,每個擴展報頭類型往往都有著自己特定的安全問題。例如,安全研究人員在2007年報道如何使用路由報頭Type 0(現在已經過時)來執行DoS攻擊。另一個具有安全隱患的擴展報頭是Fragment Header,它用于IPv6的分段/重組功能。雖然分段/重組機制的很多安全隱患在IPv4領域已經很有名,但現在很多相關問題已經悄悄潛入IPv6部署,從DoS攻擊到信息泄露或規避攻擊(詳情請參與筆者最近對可預測片段標識值的IETF草案和Antonios Atlasis在2012年歐洲黑帽大會的展示)。

結論

很多(如果不是大多數)源自IPv6擴展報頭的安全問題往往與如何部署相應的支持有關:從有漏洞的代碼,到在軟件(而不是硬件)中處理擴展報頭的設備。有些部署可能提供緩解技術,例如對采用IPv6擴展報頭的數據包進行限速(在創造DoS條件之前丟棄多余的流量)。在其他情況下,管理員可能沒有其他選擇,只能過濾相應的流量。顯然這是值得關注的領域,隨著IPv6網絡部署工作繼續推進,企業網絡安全專業人士必須密切關注。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2010-05-27 13:25:57

IPv6路由發現協議

2010-05-27 13:51:53

2015-11-09 14:04:28

2011-10-24 15:01:22

IPv6網絡安全

2010-06-13 16:34:33

2010-06-01 13:46:46

IPv6報頭IPv4報頭

2010-05-26 18:01:32

IPv6報頭

2011-11-28 14:41:32

2010-05-26 17:57:15

IPv6報頭

2010-06-02 14:29:59

IPv6協議技術

2011-08-15 09:31:34

2013-11-05 11:27:04

2019-04-13 14:21:13

2010-05-27 17:23:07

2017-07-12 09:11:16

2013-07-24 09:33:46

Hadoop安全加密

2010-10-12 16:22:29

2013-05-02 11:08:52

云計算IPv6SDN

2011-11-23 14:46:12

2010-09-17 14:29:23

點贊
收藏

51CTO技術棧公眾號

成人黄色小视频在线观看| 91tv官网精品成人亚洲| 欧洲一区在线电影| 在线观看国产一区| 噜噜噜久久,亚洲精品国产品| 在线成人国产| 日韩性xxxx爱| 免费无码一区二区三区| 日韩欧美精品电影| 亚洲一区二区三区四区五区黄| 久久一区二区精品| 国产免费黄色大片| 久久激情网站| 欧美大片免费观看在线观看网站推荐| 大地资源二中文在线影视观看| 4438五月综合| 一本久久综合亚洲鲁鲁五月天| 亚洲一区二区三区在线观看视频| 视频二区在线观看| 国产一区二区伦理| 日韩av大片免费看| 久久精品久久国产| 亚洲成人三区| 中文字幕一区电影| 日韩中文字幕电影| 成人性生交大片免费看96| 欧美亚洲国产bt| 国产精品一区二区免费在线观看| 黄色网址在线免费| 国产亲近乱来精品视频| 精品在线一区| 丁香六月色婷婷| 国内久久婷婷综合| 国产精品久久久久久久av电影| 日韩av在线电影| 欧美一区视频| 久久久精品欧美| 先锋影音av在线| 一区二区美女| 日韩av一卡二卡| 稀缺小u女呦精品呦| 国产精品一区二区美女视频免费看| 在线亚洲欧美专区二区| 色综合av综合无码综合网站| h片在线观看视频免费| 一区二区三区视频在线看| 丝袜足脚交91精品| 国产一二在线观看| 久久久www免费人成精品| 精品欧美一区二区久久久伦| 蜜桃av噜噜一区二区三区麻豆| 国产做a爰片久久毛片| 国产精品爽爽爽爽爽爽在线观看| 久久久久精彩视频| 日一区二区三区| 国产成人精品一区二区在线| 国产免费av一区| 久久国产欧美| 国产精品久久久久影院日本 | 欧美一级精品| 中文字幕精品视频| 精品女人久久久| 91精品蜜臀一区二区三区在线| 色偷偷av一区二区三区| 美女视频久久久| 五月开心六月丁香综合色啪| 久热精品在线视频| 久久久久久久久久久久国产| 国产精品www994| 韩国美女主播一区| 少妇太紧太爽又黄又硬又爽| 三级欧美韩日大片在线看| 国产精品美女www| 国产精品探花视频| 成人网页在线观看| 麻豆蜜桃91| a√资源在线| 亚洲欧美成aⅴ人在线观看| 热久久最新网址| caoporn视频在线| 91福利区一区二区三区| 涩涩网站在线看| 99久久香蕉| 亚洲免费精彩视频| 老司机精品免费视频| 在线精品国产| …久久精品99久久香蕉国产| 成人一级免费视频| 国产精一品亚洲二区在线视频| 国产精品免费一区二区三区观看| 亚洲av成人无码网天堂| 中文字幕+乱码+中文字幕一区| 中文字幕一区二区三区四区五区六区| 美洲精品一卡2卡三卡4卡四卡| 欧美午夜女人视频在线| 欧美午夜aaaaaa免费视频| 另类视频一区二区三区| 亚洲免费影视第一页| 欧美色视频一区二区三区在线观看| 激情综合自拍| 国产日产欧美精品| 五月婷婷久久久| 亚洲手机成人高清视频| 国内外成人激情视频| 免费一区二区三区在线视频| 亚洲人精选亚洲人成在线| 永久看片925tv| 久久综合亚州| aa成人免费视频| av电影在线网| 午夜激情久久久| 日韩av片免费观看| 国产欧美日韩在线一区二区| 欧美大片第1页| 亚洲怡红院av| 2020国产成人综合网| 无码人妻精品一区二区蜜桃百度| 成av人片在线观看www| 7777精品伊人久久久大香线蕉完整版 | 高清毛片aaaaaaaaa片| 2017欧美狠狠色| 男人天堂av片| 精品午夜视频| 日韩一区二区三区xxxx| 加勒比在线一区| 91原创在线视频| 国产婷婷一区二区三区| 国产一区二区三区| 色婷婷久久一区二区| 人人爽人人爽人人片av| 99久久综合国产精品| 国产精品免费看久久久无码| 成人亚洲精品| 久久精品久久久久久国产 免费| 日本视频免费观看| 91蝌蚪porny| 国产午夜福利100集发布| 精品一区二区三区中文字幕 | 欧美成人艳星乳罩| 朝桐光av在线| 国产在线麻豆精品观看| 中文字幕中文字幕一区三区| 精品视频在线一区二区在线| 亚洲人成77777在线观看网| 丁香六月婷婷综合| 91亚洲精华国产精华精华液| 国产一区二区视频播放| 国内毛片久久| 97国产精品人人爽人人做| 秋霞欧美在线观看| 亚洲在线观看免费| 在线精品视频播放| 99精品视频免费观看| 久久99国产精品| 希岛爱理一区二区三区av高清| 日韩精品中文字幕久久臀| 男女啊啊啊视频| 国产亚洲精品aa| 我要看一级黄色大片| 久久综合99| 91亚洲国产成人精品性色| 中文字幕有码在线观看| 精品久久一二三区| 天天做天天爱夜夜爽| 国产视频亚洲色图| 亚洲18在线看污www麻豆| 在线中文字幕亚洲| 国产综合精品一区二区三区| 中文字幕乱码在线播放| 一本一道久久a久久精品逆3p| 最新中文字幕第一页| 综合久久国产九一剧情麻豆| 国产农村妇女精品久久| 亚洲黄色高清| 神马影院午夜我不卡| 9999在线精品视频| 午夜精品一区二区三区在线| 看电影就来5566av视频在线播放| 欧美午夜免费电影| 欧美日韩大片在线观看| 99国产欧美另类久久久精品| 成人久久久久久久久| 99久久亚洲精品蜜臀| 国产精品国产三级欧美二区 | 亚洲a成v人在线观看| 久草成色在线| 在线观看欧美成人| 亚洲成人77777| 色欧美片视频在线观看在线视频| 午夜精品一区二区三级视频| 成人黄色av电影| 黄色免费网址大全| 亚洲成色精品| 亚洲图片欧洲图片日韩av| 高潮久久久久久久久久久久久久| 国产91网红主播在线观看| www在线免费观看视频| 亚洲精品资源在线| 国产浮力第一页| 91久久精品国产91性色tv| 免费中文字幕在线| 国产亚洲成aⅴ人片在线观看| 欧美性受xxxx黒人xyx性爽| 香蕉国产精品偷在线观看不卡| 国产麻豆电影在线观看| 一区三区在线欧| 99re在线国产| 欧洲美女精品免费观看视频| 97国产一区二区精品久久呦| 蜜桃av在线免费观看| 国产丝袜高跟一区| 亚洲精选一区二区三区| 在线播放日韩导航| 久久国产乱子伦精品| 午夜精品一区二区三区免费视频 | 色综合久久六月婷婷中文字幕| 五月天av网站| 日本一区二区三区国色天香| 国产精品手机在线观看| 黄网站免费久久| 五月婷婷丁香色| 久久久久久9| 亚洲美免无码中文字幕在线| 亚洲理论电影网| 亚洲日本理论电影| 国产精品视频一区二区三区四蜜臂| 国产一区二区不卡视频| 亚洲精品一区国产| 3d精品h动漫啪啪一区二区| 成人在线视频免费| 国产福利精品在线| 免费成人美女女| 日本久久久久久久久| 女厕盗摄一区二区三区| 欧美日韩国产二区| 女人天堂av在线播放| 久久精品欧美视频| 免费高清在线观看| www.日韩不卡电影av| 网友自拍视频在线| 日韩性生活视频| 九七久久人人| 欧美www在线| 一区二区三区伦理| 欧美高跟鞋交xxxxhd| 亚洲羞羞网站| 欧美激情在线狂野欧美精品| 秋霞在线午夜| 久久久之久亚州精品露出| www.51av欧美视频| 91av视频在线播放| 一个人看的www视频在线免费观看| 久久久免费电影| 女海盗2成人h版中文字幕| 欧洲中文字幕国产精品| 欧美7777| 国产精品色视频| 亚洲免费一区| av在线不卡观看| 欧美18xxxx| 日韩欧美第二区在线观看| 久久在线视频免费观看| 蜜臀av性久久久久蜜臀av| 精久久久久久| 国产a级一级片| 免费视频最近日韩| 亚洲一区二区偷拍| 成人国产精品免费网站| 91精品人妻一区二区| 国产精品污网站| 乱h高h女3p含苞待放| 亚洲国产成人tv| 香蕉影院在线观看| 欧美色大人视频| www.五月激情| 日韩av在线网站| 成人好色电影| 欧美裸体xxxx极品少妇| 电影网一区二区| 91最新在线免费观看| 欧美大奶一区二区| 亚洲一区二区在| 亚洲高清激情| 日本高清久久久| 成人久久视频在线观看| 国产毛片欧美毛片久久久| 亚洲另类在线一区| 日本特级黄色片| 日韩一卡二卡三卡四卡| 免费人成在线观看网站| 蜜月aⅴ免费一区二区三区| 欧美大胆a人体大胆做受| 国产精品自产拍高潮在线观看| 一区二区网站| 亚洲精品成人自拍| 亚洲国产专区校园欧美| 亚洲免费av一区| 99精品在线观看视频| 国产亚洲精品久久久久久豆腐| 亚洲一区欧美一区| 亚洲一区二区影视| 精品亚洲永久免费精品| 在线网址91| 国产精品三级网站| 亚洲国产精品嫩草影院久久av| 五月天在线免费视频| 日本aⅴ亚洲精品中文乱码| xxxwww国产| 亚洲欧美另类图片小说| 亚洲天堂视频在线播放| 亚洲国产日韩欧美在线99| 免费观看在线午夜影视| 国产精品av在线播放| 色狼人综合干| 欧美狂野激情性xxxx在线观| 久久国产精品无码网站| 亚洲久久久久久久| 午夜一区二区三区视频| 国产成人三级一区二区在线观看一| 在线日韩av观看| 欧美freesex| 裸模一区二区三区免费| 激情欧美一区二区三区| 三级黄色片播放| 国产精品的网站| 中文字幕av无码一区二区三区| 亚洲男人天堂古典| 国产在线88av| 国产一区二区久久久| 亚洲第一毛片| 亚洲成年人在线观看| 亚洲欧美日韩电影| 国产精品毛片一区二区在线看舒淇| 一区二区三区日韩在线| 韩日精品一区| 亚洲va久久久噜噜噜久久狠狠| 丝袜诱惑制服诱惑色一区在线观看 | 日本亚洲欧美在线| 精品福利一二区| 丰满诱人av在线播放| 国产精品久久九九| 在线国产日韩| 亚洲久久久久久| 无码av免费一区二区三区试看| 日本国产在线观看| 午夜精品在线视频| 五月激激激综合网色播| 国产1区2区在线| 国产欧美精品日韩区二区麻豆天美| 亚洲欧美一二三区| 中文字幕免费精品一区高清| 另类一区二区三区| 一级黄色录像免费看| 国产成人免费视频网站高清观看视频 | 欧洲大片精品免费永久看nba| 四虎永久免费网站| 岛国av在线一区| av中文在线播放| 国产亚洲a∨片在线观看| 成人高清一区| 91免费网站视频| 成人激情av网| 亚洲天堂男人av| 日韩中文字幕在线观看| 国产剧情一区二区在线观看| 99国产精品白浆在线观看免费| 成人h精品动漫一区二区三区| 毛片视频网站在线观看| 在线看国产精品| 婷婷视频一区二区三区| 黄色国产一级视频| 欧美激情资源网| 精品久久久免费视频| 97在线视频免费看| 精品久久电影| 免费国偷自产拍精品视频| 午夜精品在线视频一区| 69视频在线| 国产高清一区二区三区| 久久综合影音| 欧美成人三级视频| 亚洲女人天堂色在线7777| 未满十八勿进黄网站一区不卡| 成人免费a级片| 中文字幕精品在线不卡| 亚洲国产www| 国产精品精品一区二区三区午夜版| 天天射成人网| 丰满圆润老女人hd| 日韩亚洲国产中文字幕欧美| 亚洲一二三四| 黄色小视频大全| 久久人人超碰精品| 精品久久人妻av中文字幕| 国产成人精品综合| 黄色成人精品网站| 亚洲一级片在线播放| 亚洲国内精品视频| 成人乱码手机视频| 无人在线观看的免费高清视频|