IPv6安_全白皮书_20页_737kb
报告摘要
IPv6安全白皮书总结
核心内容概述
本白皮书由中国移动通信集团有限公司与物联网联盟联合发布,旨在分析IPv6在安全方面的增强与潜在风险,明确中国移动在推进IPv6规模部署过程中的安全要求与实施建议。白皮书指出,随着IPv4地址空间的枯竭,IPv6的部署已成为趋势,但其在实施过程中也引入了新的安全挑战,需从协议、设备、业务和管理等多个层面进行综合防护。
主要观点
1. IPv6对安全的增强
- 地址空间扩大:IPv6的128位地址空间显著增加了地址扫描的难度,降低了被攻击的可能性。
- 协议内置安全机制:IPv6默认支持IPSec协议,无需额外部署即可实现数据加密。
- 减少部分IPv4攻击风险:如广播风暴、碎片攻击等,在IPv6环境下不再适用或显著缓解。
- 增强可溯源性:每个数据包都有唯一的源地址,便于事后追溯与分析。
2. IPv6存在的安全风险
- 继承IPv4的安全风险:如DoS攻击、路由攻击等仍然存在。
- 过渡机制引入新风险:
- 双栈机制:增加暴露面,导致策略配置复杂。
- 隧道机制:可能被用于伪造报文或隐藏攻击流量。
- 翻译机制:翻译设备成为潜在的安全瓶颈。
- 安全设备不兼容:现有设备对IPv6支持不足,存在功能缺失、性能瓶颈、配置复杂等问题。
- 业务安全风险:如DPI设备解析不全、日志系统匹配不一致、翻译设备被攻击等。
- 安全管理挑战:资产标识变化、威胁情报缺失、系统需升级支持IPv6等。
关键信息
3.1 IPv6安全架构
- 安全架构分为协议安全、安全设备、业务安全、安全管理四个层面。
- 安全措施需贯穿规划、建设、运行三个阶段,形成“安全三同步”机制。
3.2 IPv6安全能力要求
| 类别 | 能力要求 |
|---|---|
| 基础安全能力 | 支持IPv6协议安全与过渡机制安全,防范攻击手段 |
| 安全设备能力 | 防护、检测、监测设备需支持IPv6功能,包括双栈、扩展头处理、策略配置等 |
| 业务安全能力 | 业务系统需支持IPv6访问,针对不同部署方式(双栈、隧道、翻译)进行安全评估 |
| 安全管理能力 | 需完善暴露面资产管理、安全管控系统升级、威胁情报库更新等 |
3.3 安全三同步要求
- 安全规划:制定实施方案,明确安全风险与防护措施。
- 安全建设:开展安全测试与风险评估,确保设备安全入网。
- 安全运行:定期进行风险评估与审计,强化设备退网管理。
中国移动推进建议
- 研究IPv6地址安全管理机制:制定地址分配、使用与报备的管理规定。
- 构建IPv6防护体系与技术标准:推动多层次防护与地址隐藏机制,完善标准体系。
- 加快安全设备升级改造:确保安全设备支持IPv6,形成标准化管理机制。
- 开展IPv6安全测评技术攻关:推动测评手段标准化与成熟化。
- 研究IPv6地址安全扫描技术:提升扫描效率,适应IPv6的超大规模地址空间。
- 完善互联网暴露面资产管控机制:改进远程稽核手段,构建适应IPv6的威胁情报体系。
总结
本白皮书系统分析了IPv6在安全方面的增强与风险,强调了IPv6部署过程中需从协议、设备、业务和管理四个层面进行综合安全设计。同时,提出了“安全三同步”机制与具体的推进建议,旨在推动IPv6安全技术的标准化与成熟化,确保其在移动互联网和物联网中的安全可靠部署。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载