欢迎来到论文网! 识人者智,自知者明,通过生日认识自己! 生日公历:
网站地图 | Tags标签 | RSS
论文网 论文网8200余万篇毕业论文、各种论文格式和论文范文以及9千多种期刊杂志的论文征稿及论文投稿信息,是论文写作、论文投稿和论文发表的论文参考网站,也是科研人员论文检测和发表论文的理想平台。lunwenf@yeah.net。
您当前的位置:首页 > 科技论文 > 计算机论文

构建IPv6网络的安全防御体系

时间:2011-04-23  作者:秩名

论文导读:3、IPv6网络同样需要防火墙、VPN,ID乐漏洞扫描、网络过滤、防病毒网关等网络安全设备。4、IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(MobielIPv6)也存在很多新的安全挑战。三、构建动态安全防御体系的对策基于IPv6的网络协议对IPSec的包含和强制使用,在安全性方面有了较大的提高,能够提供实现以上安全属性的绝大部分的安全服务。
关键词:IPv6协议,网络安全,防御
 

0引 言在计算机网络飞速发展的步伐下,IPv4的局限性和缺点越发明显,TCP/IP的工程师和设计人员也意识到了IPv6协议确实比IPv4的安全性有所改进,IPv4中常见的一些攻击方式,将在IPv6网络中失效,例如网络侦察、报头攻击、ICMP攻击、碎片攻击、假冒地址、病毒及蠕虫等。但数据包侦听、中间人攻击、洪水攻击、拒绝服务攻击、应用层攻击等一系列在IPv4网络中的问题,IPv6仍应对乏力,只是在IPv6的网络中事后追溯攻击的源头方面要比在IPv4中容易一些。IPv6是新的协议,在其发展过程中必定会产生新的安全问题,由此可见,分析和研究IPv6在网络运行的安全问题非常重要,可以为IP Sec的制定提供完善的数据和可靠保证。.

一、IPv6产生的新问题IPv6其发展过程中必定会产生一些新的安全问题,主要包括应对拒绝服务攻击(DoS)乏力、包过滤式防火墙无法根据访问控制列表ACL正常工作、入侵检测系统(IDS)遭遇拒绝服务攻击后失去作用、被黑客篡改报头等问题。此外,在IPv6中还有一些问题有待解决,主要包括:

1、IP网中许多不安全问题主要是管理造成的。IPv6的管理与IPv4在思路上有可借鉴之处。但对于一些网管技术,如SNMP等,不管是移植还是重新另搞,其安全性都必须从本质上有所提高。由于目前针对IPv6的网管设备和网管软件几乎没有成熟产品出现,因此缺乏对IPv6网络进行监测和管理的手段,缺乏对大范围的网络故障定位和性能分析的手段。没有网管,无法保障网络高效、安全运行。

2、 PKI管理在IPv6中是悬而未决的新问题。

3、IPv6网络同样需要防火墙、VPN, ID乐漏洞扫描、网络过滤、防病毒网关等网络安全设备。事实上IPv6环境下的病毒已经出现。这方面的安全技术研发还尚需时日。

4、IPv6协议仍需在实践中完善,例如IPv6组播功能仅仅规定了简单的认证功能,所以还难以实现严格的用户限制功能,而移动IPv6(Mobiel IPv6)也存在很多新的安全挑战。DHCP必须经过升级才可以支持IPv6地址,DHCPv6仍然处于研究、制订之中。

二、传统网络安全工具在IPv6下的改进 IPv4/IPv6过渡阶段IPSec的实施并不能替代传统的安全设备,防火墙和入侵检测系统等仍有存在的必要,但是IPSec的采用却对现有安全体系结构带来了挑战,封装安全载荷(ESP)隧道,给防火墙、人侵检测等安全工具提供了新的思路,即把保密和认证机制融入其中,使传统的安全设备更加完善和强健。结合IP Sec和传统安全设备构造新的安全体系,要考虑IP Sec带来的问题,同时利用它的认证和保密机制,为传统安全设备在IPv4向IPV6过渡期间提供更高安全强度的保护能力。

1、漏洞扫描

在传统的IPv4网络中,漏洞扫描系统一般部署于局域网的网管机上,负责对内部网中的各服务器和联网进行安全检测。在IPv4向IPV6过渡阶段,漏洞扫描系统所处的网络环境没有发生大的改变。扫描器仍位于局域网内,只是扫描的对象换成了双栈主机或单纯的IPV6主机。相应的,IPV6下的扫描器也部署在局域网内的双栈主机上,利用下层的IPV6协议栈在原有IPv4扫描器中添加IPV6扫描功SB。漏洞扫描器的核心是漏洞扫描模块。该模块具有一个通用的相对较小的操作引擎子模块,只负责任务管理和过程调度,它并不关心要检测谁、要检测什么或者检测结果意味着什么。这些具体的任务将由周边的子模块来完成。它们又通过组织和调度更小的子模块来完成很多细节工作,尤其是与特定主机类型、特定服务类型、特定的漏洞相关的工作。通过这种分层模块的设计方式,漏洞扫描模块具有很强的扩展性因此,可以通过修改操作引擎模块来扩展IPV6扫描功能。

2、防火墙

由于IPV6网络的新特性,如端到端的连接、移动IP的处理、内联IP Sec、路径MTU探测等,给防火墙带来新的安全挑战。防火墙不仅要及时适应IPv6网络的发展,并解决IPv6引入后带来的新问题,同时,由于IPv6与IPv4网络长期共存,网络必然会同时存在IPv4的安全问题与IPv6的安全问题,或由此造成新的安全问题。

3、入侵检测系统

在基于IPv6的下一代互联网中,将数据挖掘技术应用于网络入侵检测是入侵检测系统的一个新方向。因为这样可以充分发挥数据挖掘处理大数据量的优势,提高检测的效率和准确性。网络数据的采集是网络人侵检测系统的重要组成部分。构建基于数据挖掘的入侵检测系统,其主要特点是:能够自动地从海量数据中提取简洁,精确的系统正常特征轮廓,解决了传统的基于误用的人侵检测系统规则的提取和编码的困难。由于该方法具有通用性(可以处理各种结构化的数据)和自动处理的功能,因而可以在许多不同的网络环境中构建相应的入侵检测系统。目前应用于入侵检测系统中的数据挖掘算法主要有关联、序列和分类这3种。

 

查看相关论文专题
加入收藏  打印本文
上一篇论文:高职院校程序设计语言课程教学方法探究
下一篇论文:关于计算机网络管理技术的思考
科技论文分类
科技小论文 数学建模论文
数学论文 节能减排论文
数学小论文 低碳生活论文
物理论文 建筑工程论文
网站设计论文 农业论文
图书情报 环境保护论文
计算机论文 化学论文
机电一体化论文 生物论文
网络安全论文 机械论文
水利论文 地质论文
交通论文
相关计算机论文
最新计算机论文
读者推荐的计算机论文