信通院-筑牢下一代互联网安全防线—IPv6_网络安全白皮书-2019.9-51页_6mb
报告摘要
筑牢下一代互联网安全防线 - IPv6网络安全白皮书总结
核心内容概述
本白皮书由中国信息通信研究院联合多家企业与机构共同发布,旨在分析我国下一代互联网(IPv6)建设过程中的安全风险与挑战,并提出应对建议。随着IPv6网络部署的推进,网络安全问题逐渐显现,包括攻击数量激增、安全漏洞存在、过渡机制引入新风险等。白皮书强调,IPv6网络安全防护能力需同步提升,以保障下一代互联网安全有序发展。
主要观点
- IPv6作为下一代互联网技术,具有海量地址空间、内嵌安全能力等优势,已成为推动数字化、网络化、智能化发展的核心要素。
- IPv4向IPv6升级是长期过程,目前IPv6网络攻击数量剧增,攻击范围扩大,安全漏洞逐渐暴露。
- IPv6网络攻击类型包括DDoS、Web攻击、协议攻击等,且安全防护手段面临挑战。
- IPv6安全产品和服务尚处于起步阶段,与实际安全需求存在“剪刀差”。
- IPv6与5G、物联网等新兴技术融合,进一步放大了安全风险。
- 网络安全人才短缺是IPv6安全能力建设的重要瓶颈。
关键信息
一、相关背景
- IPv6改造稳步推进:网络基础设施IPv6升级改造基本完成,应用基础设施具备IPv6服务能力,互联网应用活跃用户数稳步提升。
- IPv6安全风险开始显现:攻击数量激增,攻击范围扩大,安全漏洞覆盖系统、应用、硬件、协议等多个层面。
- 安全漏洞情况:截至2019年7月,CVE漏洞库收录IPv6相关漏洞381条,其中高危漏洞占比超过50%。
二、我国下一代互联网建设安全工作现状
- 政策部署:工信部、国资委、广电总局、教育部、央行等政府部门出台相关政策,明确IPv6安全工作目标。
- 科研布局:开展IPv6安全风险研究、源地址认证、网络攻击追踪溯源等,推动安全技术储备。
- 安全实践:加快安全标准制修订,推进IPv6安全产品和服务研发,探索IPv6安全解决方案。
三、我国下一代互联网建设仍面临的安全挑战
-
过渡机制叠加安全风险:
- 双栈机制:IPv4/IPv6网络安全暴露面倍增。
- 隧道机制:缺乏内置安全功能,安全影响范围扩大。
- 翻译机制:面临传统网络攻击威胁,如DDoS攻击。
-
协议新特性挑战现有安全手段:
- 地址标识复杂性增加:对传统安全设备如DPI、防火墙、IDS/IPS等带来挑战。
- 新型攻击威胁:如扩展头攻击、NDP攻击、DAD攻击、前缀欺骗攻击、MLD攻击等。
-
安全能力“剪刀差”:
- IPv6安全产品发展滞后,部分安全产品尚未支持IPv6。
- IPv6安全问题未充分暴露,制约安全服务发展。
- 缺乏“IPv6+网络安全”复合型人才。
四、保障下一代互联网安全有序发展的建议
-
主动布局IPv6安全产品服务和安全实践推广:
- 推动IPv6安全产品和服务研发与部署,包括防火墙、IDS/IPS、WAF、漏洞扫描、抗DDoS等。
- 加强安全服务如安全集成、运维、维保、渗透测试、风险评估、代码审计、教育培训等。
-
按需、分场景落实IPv6安全产品服务部署:
- 针对不同业务场景(骨干网络、LTE、IDC、CDN、DNS、云平台等)制定差异化安全防护措施。
- 优先部署对IPv6安全需求较高的场景,如CDN、DNS、云平台等。
-
构建IPv6安全创新机制,强化风险防范能力建设:
- 推动成立IPv6安全联合创新中心,加强产学研用联动。
- 加快IPv6核心安全技术研究,构建下一代互联网安全体系架构。
-
强化IPv6安全知识技能培训,弥合人才差距:
- 提升从业人员IPv6安全知识和技能。
- 推动IPv6安全教育培训,应对当前人才短缺问题。
结构总结
IPv6部署现状
- 网络基础设施IPv6升级改造基本完成。
- 应用基础设施具备IPv6服务能力。
- 互联网应用IPv6活跃用户数稳步增长。
安全风险分析
- IPv6网络攻击数量剧增,攻击范围扩大。
- IPv6安全漏洞存在,影响系统、应用、硬件、协议等层面。
- IPv6协议新特性引入新安全问题,如扩展头攻击、NDP攻击等。
- 与5G、物联网等新技术融合,放大安全隐患。
安全挑战
- 过渡机制带来安全风险叠加。
- 协议特性对现有安全手段提出挑战。
- 安全产品与服务滞后于需求。
- 人才缺口影响安全防护能力。
应对建议
- 推动IPv6安全产品与服务研发和部署。
- 按需、分场景实施安全防护措施。
- 构建安全创新机制,强化技术储备。
- 加强安全培训,提升安全能力。
附:IPv6安全产品与服务部署建议表(简要)
| 产品/服务类别 | 典型业务场景 | 安全防护措施 |
|---|---|---|
| 防火墙 | 骨干网络、LTE、IDC、CDN、DNS、云平台 | 支持IPv6协议,实现流量过滤、访问控制等 |
| IDS/IPS | 骨干网络、LTE、IDC、CDN、DNS、云平台 | 识别IPv6攻击,实现入侵防御 |
| WAF | 云平台、网站 | 防御Web攻击,实现用户请求过滤 |
| 漏洞扫描 | 网站、主机、端口、应用 | 自动识别IPv6安全漏洞 |
| 抗DDoS | 所有场景 | 提升IPv6网络攻击防御能力 |
| 安全集成服务 | 所有场景 | 一站式IPv6安全升级 |
| 运维服务 | 所有场景 | 实现IPv6网络安全评估与响应 |
| 教育培训 | 所有场景 | 提升IPv6安全知识技能 |
总结
本白皮书全面分析了IPv6网络安全现状与挑战,提出了一系列应对建议,旨在推动下一代互联网安全有序发展。随着IPv6部署的深入,安全防护体系必须同步升级,强化安全产品、服务与人才建设,构建主动防御机制,为我国网络强国建设提供坚实保障。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载