IPv6网络安全白皮书_116页_4mb
报告摘要
筑牢下一代互联网安全防线——IPv6网络安全白皮书总结
核心内容
本白皮书由中国信息通信研究院联合多家企业与机构共同发布,旨在从网络安全角度分析IPv6发展现状及安全挑战,提出应对措施与建议,以保障下一代互联网安全、有序发展。
主要观点
- IPv6凭借其海量地址空间和内嵌安全能力,已成为推动网络信息技术创新的重要基础。
- 我国IPv6网络基础设施、应用基础设施及互联网应用活跃用户数已实现显著提升。
- 随着IPv6网络和业务的逐步上线,安全风险开始显现,攻击数量和范围均有所扩大。
- IPv6协议新特性与过渡机制(如双栈、隧道、翻译)带来了新的安全挑战,需针对性加强防护。
- 当前IPv6安全产品和服务仍处于起步阶段,安全能力与需求存在“剪刀差”。
- 网络安全人才不足,尤其在IPv6安全方面,影响整体安全防护水平。
- 需要构建协同工作机制,推动IPv6安全产品和服务的研发、推广和部署,加强安全防护能力。
关键信息
一、相关背景
-
IPv6改造稳步推进
- 网络基础设施IPv6升级改造基本完成。
- 应用基础设施已具备IPv6服务能力。
- 互联网应用IPv6活跃用户数稳步提升。
-
IPv6安全风险开始显现
- IPv6网络攻击数量剧增,攻击范围逐渐扩大。
- IPv6安全漏洞客观存在,影响覆盖系统、应用等各层面。
二、我国下一代互联网建设安全工作现状
-
贯彻落实国家战略
- 工信部、国资委、广电总局、教育部、央行等政府机构已出台多项IPv6安全相关政策。
-
加快IPv6安全科研布局
- 强化IPv6安全核心要素和基础资源安全管理创新。
- 开展IPv6安全风险研究,构建安全应对体系。
- 推动IPv6源地址认证和网络攻击追踪溯源研究。
-
推动IPv6安全实践
- 加快IPv6安全标准制修订,强化安全指导。
- 加强IPv6安全产品和服务探索,助力安全能力提升。
- 探索IPv6安全解决方案,强化安全风险应对。
三、我国下一代互联网建设仍面临的安全挑战
-
IPv4/IPv6长期并存,过渡机制叠加安全风险
- 双栈机制导致安全暴露面倍增。
- 隧道机制缺乏内置安全功能,扩大安全影响范围。
- 翻译机制仍面临传统网络攻击威胁。
-
协议新特性挑战现有安全手段
- IPv6地址标识复杂性骤增,挑战传统安全防护手段。
- 新特性引入新安全问题,如扩展头攻击、NDP攻击、DAD攻击、前缀欺骗攻击、MLD攻击等。
- 融合场景放大新技术安全隐患,加剧安全防御被动局面。
-
IPv6安全需求与能力存在“剪刀差”
- IPv6安全产品发展尚在起步阶段,远滞后安全能力需求。
- IPv6安全问题未充分暴露,制约安全服务发展。
- “IPv6+网络安全”复合型人才严重缺乏。
四、保障下一代互联网安全有序发展的建议
-
主动布局IPv6安全产品服务和安全实践推广
- 推动IPv6安全产品和服务研发与部署。
- 强化IPv6安全产品功能,包括防火墙、IDS/IPS、WAF、漏洞扫描、抗DDoS等。
- 提供IPv6安全集成、运维、维保、渗透测试、风险评估、代码审计、教育培训等服务。
-
按需求、分场景落实IPv6安全产品服务部署
- 针对不同业务场景(如骨干网、LTE网络、IDC、CDN、DNS、云平台等)制定相应的安全措施。
- 针对新技术融合场景(如5G、物联网)重点加强安全能力。
-
构建IPv6安全创新机制
- 推动IPv6安全技术研究,强化风险防范能力。
- 推进IPv6安全产品与服务的标准化、体系化建设。
-
强化IPv6安全知识技能培训
- 提升相关人员对IPv6安全知识和技能的掌握。
- 建立系统化的IPv6安全教育培训机制,弥补人才缺口。
总结
IPv6作为下一代互联网的核心技术,其部署与应用为网络信息技术创新提供了坚实基础。然而,在IPv6网络升级过程中,安全风险开始显现,攻击数量与范围均有所扩大,同时过渡机制和协议新特性也带来新的挑战。当前IPv6安全产品和服务仍处于起步阶段,与安全能力需求存在差距,且专业人才短缺问题突出。为应对这些挑战,需加快IPv6安全产品和服务研发推广,构建分场景、分需求的网络安全防护体系,强化安全知识技能培训,推动政产学研协同合作,共同筑牢下一代互联网安全防线。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载