精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

家庭寬帶IPv6地址使用揭秘

網(wǎng)絡(luò)
本文將探討家寬IPv6地址的公網(wǎng)可用性,分析智能網(wǎng)關(guān)設(shè)備安全機制的原理,結(jié)合白名單提出一種終端和服務(wù)器間端到端安全通信的方法。

Part 01 IPv6地址可用性 

設(shè)備獲取IPv6的全球單播地址后,理論上能夠?qū)崿F(xiàn)設(shè)備和業(yè)務(wù)服務(wù)器的雙向端到端通信,我們使用筆記本電腦接入家寬網(wǎng)絡(luò),分配IPv6地址后并驗證時,發(fā)現(xiàn)其公網(wǎng)連通性是不可達狀態(tài),這是什么原因呢?

bogon:~ root$ telnet 2409:8a28:ec3:51f0:2a12:93ff:fe68:fee5
Trying 2409:8a28:ec3:51f0:2a12:93ff:fe68:fee5...
telnet: connect to address
2409:8a28:ec3:51f0:2a12:93ff:fe68:fee5: Network is unreachable

原來是考慮到IPv6地址暴露后存在安全風(fēng)險,運營商在智能網(wǎng)關(guān)標(biāo)準(zhǔn)中,提出了端口權(quán)限最小化和防攻擊功能的要求,在網(wǎng)關(guān)出廠時,廠商會在網(wǎng)關(guān)中預(yù)置特定的防火墻策略。由于網(wǎng)絡(luò)策略的存在,家寬網(wǎng)絡(luò)中IPv6地址實際可用性是很差的,直接下行的轉(zhuǎn)發(fā)流量基本都被網(wǎng)關(guān)攔截或丟棄。為了安全有效地使用IPv6地址,結(jié)合白名單機制的網(wǎng)絡(luò)策略或許是一個不錯的選擇。

圖1 《中國移動智能家庭網(wǎng)關(guān)技術(shù)規(guī)范》-端口權(quán)限最小化

圖片

圖2 《中國移動智能家庭網(wǎng)關(guān)技術(shù)規(guī)范》-防攻擊功能

Part 02 IPv6 session防火墻 

IPv6端到端的通信,由于網(wǎng)絡(luò)策略的原因,導(dǎo)致服務(wù)器到終端設(shè)備的下行流量被攔截。

經(jīng)過對智能網(wǎng)關(guān)的分析,發(fā)現(xiàn)上述攔截能力可稱為IPv6 session防火墻,該防火墻功能基于iptables實現(xiàn),在網(wǎng)關(guān)的iptables轉(zhuǎn)發(fā)鏈中,存在一個FORWARD_FIREWALL子鏈,用于存儲控制轉(zhuǎn)發(fā)的session防火墻策略。

防火墻策略FORWARD:

Chain FORWARD (policy ACCEPT 107 packets, 14852 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     138K   34M SKIPLOG    all      *      *       ::/0                 ::/0                 mark match ! 0x4000000/0x4000000
2     3547  290K TCPMSS     tcp      *      ppp0    ::/0                 ::/0                 tcp flags:0x06/0x02 tcpmss match 1300:65535 TCPMSS set 1380
3     3176  235K TCPMSS     tcp      ppp0   *       ::/0                 ::/0                 tcp flags:0x06/0x02 tcpmss match 1300:65535 TCPMSS set 1380
4    73122   11M FORWARD_ALG  all      *      !br+    ::/0                 ::/0                
5     146K   36M JNI_FILTER  all      *      *       ::/0                 ::/0                
6    72710   25M IP_FILTER_IN  all      !br+   *       ::/0                 ::/0                
7    73122   11M IP_FILTER_OUT  all      br+    *       ::/0                 ::/0                
8    73122   11M PARCTL_MAC  all      br+    *       ::/0                 ::/0                
9    73122   11M URL_FILTER  all      br+    *       ::/0                 ::/0                
10   73122   11M MAC_FILTER  all      br+    *       ::/0                 ::/0                
11    146K   36M FORWARD_FIREWALL  all      *      *       ::/0                 ::/0

(1)當(dāng)關(guān)閉時,防火墻策略為空,

Chain FORWARD_FIREWALL (1 references)
pkts bytes target prot opt in out source destination

(2)開啟ipv6 session防火墻后,F(xiàn)orward鏈策略中新增了兩條策略:

Chain FORWARD_FIREWALL (1 references)
pkts bytes target prot opt in out source destination 
252 26905 ACCEPT all br+ * ::/0 ::/0 
234 72274 ACCEPT all * br+ ::/0 ::/0 ctstate RELATED,ESTABLISHED

這兩條策略即為實現(xiàn)IPv6 Session防火墻的核心,基于iptables狀態(tài)跟蹤實現(xiàn),其實現(xiàn)的轉(zhuǎn)發(fā)控制能力如下:

(1)接收從任意br開頭的網(wǎng)卡到其它網(wǎng)卡的流量(上行);

(2)接收從網(wǎng)卡到任意br開頭的網(wǎng)卡的流量,該流量的狀態(tài)必須是已經(jīng)建立雙向連接或該連接的衍生連接(下行)。

簡單來說,就是終端設(shè)備往外訪問的一律放行,外部服務(wù)器來訪問終端設(shè)備,如果之前沒建立過連接,直接攔截,反之則放行。具體的狀態(tài)信息可參考如下概念:

- 概念分析

(1)iptables狀態(tài)跟蹤

從Linux2.6.15的內(nèi)核版本后,iptables開始支持狀態(tài)跟蹤(conntrack),該功能依賴于netfilter的內(nèi)核模塊nf_conntrack。此后,iptables可以根據(jù)包的狀態(tài)進行二次的過濾攔截和狀態(tài)跟蹤。它也是state/ctstate和nat的主要依賴模塊。

conntrack將數(shù)據(jù)流的狀態(tài)信息以Hash表的形式儲存在內(nèi)存中,包括五元組信息以及超時時間等。這里說的狀態(tài)跟蹤并非是指狀態(tài)協(xié)議(如TCP)中連接狀態(tài)的跟蹤,而是conntrack特有的與網(wǎng)絡(luò)傳輸協(xié)議無關(guān)的狀態(tài)的跟蹤。

(2)conntrack五種狀態(tài)

conntrack共可以為連接標(biāo)記五種狀態(tài),分別如下:

? NEW:新建連接請求的數(shù)據(jù)包,且該數(shù)據(jù)包沒有和任何已有連接相關(guān)聯(lián)。判斷的依據(jù)是conntrack當(dāng)前“只看到一個方向數(shù)據(jù)包(UNREPLIED)”,沒有回包。

? ESTABLISHED:該連接是某NEW狀態(tài)連接的回包,也就是完成了連接的雙向關(guān)聯(lián)。

? RELATED:匹配那些屬于helper模塊定義的特殊協(xié)議的網(wǎng)絡(luò)連接,該連接屬于已經(jīng)存在的一個ESTABLISHED連接的衍生連接。簡而言之,A連接已經(jīng)是ESTABLISHED,而B連接如果與A連接相關(guān),那么B連接就是RELATED。這部分不理解沒有關(guān)系,也很難一句話說清,后面章節(jié)會用大量筆墨來闡明它。

? INVALID:匹配那些無法識別或沒有任何狀態(tài)的數(shù)據(jù)包。這可能是由于系統(tǒng)內(nèi)存不足或收到不屬于任何已知連接的ICMP錯誤消息,也就是垃圾包,一般情況下我們都會DROP此類狀態(tài)的包。

? UNTRACKED :這是一種特殊狀態(tài),或者說并不是狀態(tài)。它是管理員在raw表中,為連接設(shè)置NOTRACK規(guī)則后的狀態(tài)。這樣做,便于提高包過濾效率以及降低負載。

conntrack是一種狀態(tài)跟蹤和記錄的機制,本身并不能過濾數(shù)據(jù)包,只是提供包過濾的依據(jù)。有狀態(tài)是一種過濾依據(jù),無狀態(tài)實際也是一種過濾依據(jù)。

Part 03 IPv6白名單機制 

IPv6  Session防火墻通過兩條策略實現(xiàn)了轉(zhuǎn)發(fā)防護的能力,那么是否可以在此基礎(chǔ)上實現(xiàn)白名單機制,答案是肯定的,使用白名單機制將限定通道兩端的發(fā)送者和接受者,同時又保持原有的網(wǎng)絡(luò)策略開啟,符合智能網(wǎng)關(guān)的標(biāo)準(zhǔn)。

iptables可以通過策略添加實現(xiàn)白名單機制,在智能網(wǎng)關(guān)的轉(zhuǎn)發(fā)策略中加入允許發(fā)起下行請求的IPv6地址,并按照該地址篩選下行的源IP地址的數(shù)據(jù)包并放行。經(jīng)測驗,開啟ipv6 session防火墻,并添加特定白名單后,終端設(shè)備即可支持ipv6地址的下行訪問。以6.ipw.cn為例,我們新增策略如下:

ip6tables -t filter -I FORWARD -s 6.ipw.cn -j ACCEPT 
ip6tables -t filter -I FORWARD -d 6.ipw.cn -j ACCEPT

新增后的iptables策略清單。

Chain FORWARD (policy DROP 3 packets, 246 bytes)
pkts bytes target     prot opt in     out     source               destination 
7  1833 ACCEPT     all      *      *       ::/0                 2409:8928:e20:84fe:a11b:b839:66ae:84a7 
101  7226 ACCEPT     all      *      *       2409:8928:e20:84fe:a11b:b839:66ae:84a7  ::/0

外網(wǎng)獲取ipv6地址結(jié)果 ,即設(shè)備IPv6地址能夠被6.ipw.cn訪問。

curl 6.ipw.cn
2409:8a28:efb:b8a6:d1b6:9c3b:2f2e:c3ee

上述結(jié)果即說明該IPv6地址可被公網(wǎng)訪問,說明白名單機制在理論上可行。

Part 04 總結(jié) 

本文從實際家庭網(wǎng)絡(luò)環(huán)境出發(fā),分析家庭寬帶網(wǎng)絡(luò)中設(shè)備的IPv6實際可用性和安全分析,并嘗試了一種基于白名單的IPv6地址使用方式,能夠保證地址在防火墻開啟的前提下使用公網(wǎng)的訪問能力,但從家庭網(wǎng)絡(luò)全局角度來看,目前缺少整體的安全發(fā)現(xiàn)和分析的能力,特別是在IPv6開放的情況下,原有的安全分析設(shè)備的支持性和分析能力,需要適配提升。下一篇文章我們來談一談,如何提供一種針對家庭網(wǎng)絡(luò)的安全監(jiān)測能力。

責(zé)任編輯:龐桂玉 來源: 移動Labs
相關(guān)推薦

2023-06-25 14:57:47

網(wǎng)絡(luò)IPv6

2011-08-30 14:38:29

2013-03-28 10:12:49

網(wǎng)絡(luò)地址IPv6地址解析

2010-05-25 10:28:20

IPv6地址類型

2010-05-26 15:37:02

IPv6地址類型

2017-03-16 14:50:26

IPv4IPv6互聯(lián)網(wǎng)

2010-05-31 17:32:15

IPv6地址規(guī)劃

2012-05-31 16:33:18

IPv6地址IPv6

2011-08-24 14:14:19

2020-06-28 14:12:19

IPv6地址IPv4

2013-07-31 09:38:16

IPv6地址單播地址多播地址

2010-05-27 14:11:09

IPv6地址

2010-06-01 13:55:09

IPv6地址

2010-05-31 11:12:27

IPv6地址自動配置

2018-03-12 14:14:28

LinuxULAIPv6

2010-05-26 15:29:30

IPv6地址

2010-06-02 13:53:26

IPv6地址

2012-06-14 16:56:25

2012-06-14 09:16:33

2015-02-28 10:02:39

點贊
收藏

51CTO技術(shù)棧公眾號

日本一二三区在线| 少妇的滋味中文字幕bd| 在线不卡一区二区| 国产剧情在线| 分分操这里只有精品| 亚洲一区二区三区中文字幕| a级大片免费看| 99re成人在线| 天堂av中文在线资源库| 永久域名在线精品| 午夜国产精品一区| 成人噜噜噜噜| 一二三四国产精品| 国产精品视频99| 国产精品成人免费在线| 亚洲第一二三四区| 少妇极品熟妇人妻无码| 久色乳综合思思在线视频| 久久亚洲综合| 欧美色视频免费| 亚洲18在线看污www麻豆| 亚洲精品美女视频| 五月天综合网站| 国产免费一区二区三区免费视频| 欧美不卡福利| 欧美日韩国产免费一区二区| 中文在线日韩| 日韩精品视频一区二区| 欧美xxxx18国产| 国产高清亚洲一区| 中文在线а√在线8| 波多野结衣亚洲色图| 日本成人精品在线| 91网站最新网址| 国产成人精品一区二三区在线观看| 夫妇交换中文字幕| 精品999在线观看| 日韩一区二区三区精品视频| 九色丨蝌蚪丨成人| www.毛片.com| 午夜精品一区二区三区在线观看| 欧美无人高清视频在线观看| 亚洲欧美日韩专区| 五月天av在线| 五月花丁香婷婷| 久久精品中文字幕| 久久一区二区视频| 国产电影一区二区| 精品无码一区二区三区的天堂| 精品国产免费av| 日韩一区二区在线观看| 久久在线视频免费观看| 亚洲精品久久久蜜桃动漫| 国产性生交xxxxx免费| 久久国产精品影视| 亚洲成人一二三| 欧美挤奶吃奶水xxxxx| 精品无码一区二区三区蜜臀| 精品综合在线| 亚洲国产成人精品电影| 国产真实乱对白精彩久久| 97久久精品一区二区三区的观看方式| 国内精品国产成人国产三级| 国产一区二区不卡视频在线观看| 亚洲福利电影网| 亚洲午夜在线| 不卡视频观看| 国产乡下妇女做爰| 亚洲高潮无码久久| 欧美另类交人妖| 国产精品一区二区三区乱码| 老司机在线永久免费观看| 日批在线观看视频| 久久久久久九九九九| 亚洲а∨天堂久久精品9966 | 美女一区二区三区视频| 91精品免费视频| 另类专区欧美蜜桃臀第一页| hd国产人妖ts另类视频| 日韩av免费网址| 成人羞羞国产免费网站| 97人人模人人爽人人喊38tv| 国产偷国产偷亚洲清高网站| 91影院成人| 国产高清在线观看| 中文字幕第28页| 日韩亚洲在线视频| 精品视频高清无人区区二区三区| 免费成人高清视频| 午夜在线电影亚洲一区| 久久成人免费| 亚洲欧美久久精品| 日韩av资源站| 91ts人妖另类精品系列| 奇米精品在线| 精品久久国产精品| 天天综合天天做天天综合| 蜜臀久久99精品久久久画质超高清| 国产麻豆久久| 青青青手机在线视频观看| 欧美日韩乱国产| 极品粉嫩小仙女高潮喷水久久| 26uuu精品一区二区三区四区在线 26uuu精品一区二区在线观看 | 精品夜夜嗨av一区二区三区| 日韩av有码| 国产男男gay体育生网站| 成人网站免费观看入口| 国产成人精品午夜| 亚洲第一福利在线观看| 亚洲免费在线观看| 久久国内精品视频| 成人vr资源| 国产高清视频一区二区| 亚洲一区中文字幕在线| 99久久免费观看| 国产精品久久久久久av| 日韩精品高清在线| 色综合亚洲欧洲| 91免费在线播放| 天使萌一区二区三区免费观看| 视频福利一区| 91麻豆精品| 在线不卡av电影| 精品一区二区日本| 久久久欧美精品| 亚洲乱码国产乱码精品精| 欧美艳星brazzers| 亚洲欧洲三级电影| 国产成人欧美日韩在线电影| 操喷在线视频| 日本免费在线视频| 6080国产精品| 亚洲制服丝袜在线| 亚洲影院在线| 999国产精品视频| 一区二区三区视频免费视频观看网站| 精品麻豆一区二区三区| www.狠狠干| 中文字幕欧美人妻精品| 啦啦啦免费高清视频在线观看| av日韩中文字幕| 在线视频日韩精品| 欧美成人精品3d动漫h| 日本久久电影网| 亚洲福利一二三区| 亚洲欧美一区二区视频| 久久久www成人免费毛片麻豆| 99亚偷拍自图区亚洲| 亚洲国产欧美在线观看| 国产精品欧美激情在线| 亚洲色成人网站www永久四虎| 3d动漫精品啪啪一区二区竹菊| 日韩在线精品| 国产成人福利夜色影视| 国产在线自天天| 国内在线免费高清视频| 国产在线91| 伊人成人在线观看| 中国精品一区二区| 国产wwwwwww| 黄色片免费在线| 好吊日视频在线观看| 免费成人在线电影| 91成人福利社区| 久久不见久久见免费视频7| 性xxxx欧美老肥妇牲乱| 国产精品99一区二区| 亚洲看片免费| 青青青爽久久午夜综合久久午夜| 六月丁香综合在线视频| www.66久久| 国产精品久久久久精k8| 亚洲国产欧美在线| 欧美亚洲动漫制服丝袜| 在线免费观看不卡av| 大白屁股一区二区视频| 中文字幕人成人乱码| 国产欧美二区| 国产一区二区精品在线观看| 久久精品国产一区二区三区免费看| 国产一区二区三区美女| 久久这里都是精品| 一区二区三区在线看| 在线观看欧美日本| 日韩高清有码在线| 欧美成人亚洲成人| 国产日韩在线视频| 欧美日韩一区在线视频| 4444在线观看| 无限资源日本好片| 国产精品久久久久无码av色戒| 九九视频在线观看| www.五月激情| 国内老司机av在线| 国产高清日韩| 久久综合亚洲| 午夜亚洲一区| 经典一区二区三区| 久久精品男人的天堂| 婷婷综合五月天| 制服丝袜国产精品| 欧美成人手机在线| 国产欧美 在线欧美| 亚洲国产精品www| 国产熟女高潮视频| 荫蒂被男人添免费视频| 欧美精品久久久久性色| 精品一区二区无码| 亚洲精品久久久蜜桃动漫| 1769视频在线播放免费观看| h片视频在线观看| 激情五月综合婷婷| 国产九一精品| 国产精品毛片在线| 成人深夜在线观看| 亚洲久本草在线中文字幕| 欧美日精品一区视频| 亚洲视频一区二区| 欧美日韩国产999| 国产精品网站大全| 亚洲不卡中文字幕| 免费人成在线观看视频播放| 人妻精油按摩bd高清中文字幕| 日韩一卡二卡在线观看| 国产哺乳奶水91在线播放| 成年在线观看免费人视频| 成人精品视频在线观看| 欧美日韩中文| 波多野结衣在线aⅴ中文字幕不卡| 亚洲va中文字幕| 日韩视频―中文字幕| 你懂的网址一区二区三区| 四川一级毛毛片| 在线观看免费视频一区| 国产免费不卡| 国产亚洲网站| 欧美日韩国产精品| 久久久爽爽爽美女图片| 777久久精品一区二区三区无码| 国产成人无码精品久久二区三| 日本在线观看视频网站| 亚洲av片一区二区三区| 天堂av中文在线观看| 久久不见久久见国语| 久久精品国产亚洲一区二区三区| 一色屋精品亚洲香蕉网站| 日韩欧美国产系列| 国语自产偷拍精品视频偷 | 日韩视频一区二区在线观看| 日韩精品高清在线观看| 国产精品主播视频| 国产精品久久久久久久久电影网| 性感美女一区二区三区| 欧产日产国产69| 黄色网址在线免费观看| 欧美丝袜美腿| 韩国女主播成人在线| 一本色道久久综合精品竹菊| 久久偷看各类女兵18女厕嘘嘘| 国产区日韩欧美| 亚洲最大综合网| 久久久夜色精品| 成人网视频在线观看| 99久久人爽人人添人人澡| 免费观看成人av| 樱桃视频在线观看一区| 一区二区欧美在线| 国产精品一级久久久| 亚洲第一成肉网| 在线视频欧美亚洲| 成人性生交大片免费网站| 亚洲毛片在线| 亚洲成a人v欧美综合天堂下载| 欧美激情欧美激情在线五月| 成人午夜视频在线观看免费| 亚洲欧美在线观看视频| 中文字幕成在线观看| 亚洲精品极品| 欧美性受xxxx| 91免费在线观看网站| a天堂视频在线观看| 99视频在线观看地址| 色综合久久一区二区三区| 日本一区二区视频在线| 欧美成人精品一区二区| 色婷婷综合久久久久中文字幕| 亚洲h视频在线观看| 久久精品国产亚洲blacked| av成人免费在线| 日韩中文字幕在线视频播放| 国产精品无码人妻一区二区在线| 日本视频免费观看| 91亚洲无吗| 国产精品美女久久福利网站| 欧美精品制服第一页| 亚洲人成无码www久久久| 国产福利资源在线| 91一区在线| 精品免费在线观看| 国产精品一区二区三区在线播放 | 亚洲精品国产一区二| 欧美一级本道电影免费专区| 亚洲高清免费在线| 91国产在线免费观看| 亚洲一级理论片| 成人福利电影| 成人爽a毛片一区二区免费| xxxx性欧美| 一道本在线免费视频| 久久久久久青草| 国产一区二区高清| 欧美高清视频一二三区 | 亚洲天堂视频网站| 国内精品国产成人国产三级粉色 | 最近中文字幕在线免费观看| 欧美人妖在线| 日本高清不卡aⅴ免费网站| 精品九九九九| 一本色道久久综合无码人妻| cao在线视频| 国产一区二区三区精品欧美日韩一区二区三区 | 欧美在线精品一区| 亚洲韩国日本中文字幕| 国产在线拍揄自揄拍无码| 少妇高潮久久久| 精品亚洲免费视频| 午夜精品国产精品大乳美女| 亚洲不卡的av| 丝袜美腿综合| 日韩欧美国产1| 国产3p在线播放| 在线成人av观看| 亚洲福利电影网| 日韩精品免费一区| 国产夫妻在线观看| 亚洲毛片一区| 日韩一级大片在线| 亚洲区成人777777精品| 二区三区在线视频| 奇米色一区二区| 日本精品免费一区二区三区| 久久久久成人精品无码| 日韩中文首页| 亚洲欧洲日产国产网站| 中文字幕99页| 日韩av黄色| 在线视频一区二区免费| 日本www高清视频| 成人午夜视屏| 一本久道中文字幕精品亚洲嫩| av网站大全免费| 大黄网站在线观看| 亚洲欧美激情小说另类| 亚洲永久激情精品| 成人在线视频成人| 国产精品嫩草影院av蜜臀| 黄色99视频| 韩国免费在线视频| 国产精品伦一区二区三级视频| 欧美日韩综合网| 国产69久久| 亚洲柠檬福利资源导航| 精品成在人线av无码免费看| 黄页网站在线观看免费| 欧美午夜视频在线观看| 99福利在线观看| 欧美a视频在线| 欧美日韩精品欧美日韩精品一综合| 免费av不卡在线| 国产精品18hdxxxⅹ在线| 在线观看国产成人av片| 国产人与禽zoz0性伦| 欧美精品国产一区二区| 性欧美亚洲xxxx乳在线观看| 中文人妻熟女乱又乱精品| 国产成人精品一区二| 欧美国产一二三区| 国产丝袜在线播放| 欧美精品自拍偷拍| 亚洲做受高潮无遮挡| 你懂的国产精品永久在线| 性欧美xxxx视频在线观看| 国产三级在线观看视频| 91麻豆高清视频| 青青在线免费观看| 国产亚洲亚洲国产一二区| 亚洲人a成www在线影院| 日韩伦人妻无码| 激情综合网天天干| 美媛馆国产精品一区二区| 日韩免费网站| 色欧美88888久久久久久影院| 中文字幕资源在线观看| 欧美影院三区| 国内精品一区二区三区| 伊人网中文字幕| 久久久久久久久久久99999| 欧美成人免费在线观看视频| 99精品在线免费观看| 中文字幕在线观看亚洲|