闡述IPv6協議的安全和自動配置
為了獲取更多的網絡地址資源,我們需要使用IPv6協議。事實上,IPv6協議的優點很多,前面我們也總結了不少,現在再為大家補充幾點。首先我們來說一說他的自動配置性能,這點上給用戶們的使用帶來了諸多方便。
IPv6協議自動配置
IPv6的一個重要目標是支持節點即插即用。也就是說,應該能夠將節點插入IPv6網絡并且不需要任何人為干預即可自動配置它。
自動配置的類型
IPv6協議支持以下類型的自動配置:
◆全狀態自動配置。
此類型的配置需要某種程度的人為干預,因為它需要動態主機配置協議來用于IPv6(DHCPIPv6)服務器,以便用于節點的安裝和管理。DHCPIPv6服務器保留它為之提供配置信息的節點的列表。它還維護狀態信息,以便服務器知道每個在使用中的地址的使用時間長度以及該地址何時可供重新分配。
◆無狀態自動配置。
此類型配置適合于小型組織和個體。在此情況下,每一主機根據接收的路由器廣告的內容確定其地址。通過使用IEEEEUI-64標準來定義地址的網絡ID部分,可以合理假定該主機地址在鏈路上是唯一的。
不管地址是采用何種方式確定的,節點都必須確認其可能地址對于本地鏈路是唯一的。這是通過將鄰居請求消息發送到可能的地址來實現的。如果節點接收到任何響應,它就知道該地址已在使用中并且必須確定其他地址。
IPv6協議移動性
移動設備的迅速普及帶來了一項新的要求:設備必須能夠在IPv6 Internet上隨意更改位置但仍維持現有連接。為提供此功能,需要給移動節點分配一個本地地址,通過此地址總可以訪問到它。在移動節點位于本地時,它連接到本地鏈路并使用其本地地址。在移動節點遠離本地時,本地代理(通常是路由器)在該移動節點和正與其進行通信的節點之間傳遞消息。
IPv6協議的安全性問題
現實Internet上的各種攻擊、黑客、網絡蠕蟲病毒弄得網民人人自危,每天上網開了實時防病毒程序還不夠,還要繼續使用個人防火墻,打開實時防木馬程序才敢上網沖浪。諸多人把這些都歸咎于IPv4網絡。現在IPv6來了,它設計的時候充分研究了以前IPv4的各種問題,在安全性上得到了大大的提高。但是是不是IPv6就沒有安全問題了?答案是否定的。
目前,病毒和互聯網蠕蟲是最讓人頭疼的網絡攻擊行為。但這種傳播方式在IPv6的網絡中就不再適用了,因為IPv6的地址空間實在是太大了,如果這些病毒或者蠕蟲還想通過掃描地址段的方式來找到有可乘之機的其他主機,就猶如大海撈針。在IPv6的世界中,對IPv6網絡進行類似IPv4的按照IP地址段進行網絡偵察是不可能了。
所以,在IPv6的世界里,病毒、互聯網蠕蟲的傳播將變得非常困難。但是,基于應用層的病毒和互聯網蠕蟲是一定會存在的,電子郵件的病毒還是會繼續傳播。此外,還需要注意IPv6網絡中的關鍵主機的安全。IPv6協議中的組發地址定義方式給攻擊者帶來了一些機會。例如,IPv6地址FF05::3是所有的DHCP服務器,就是說,如果向這個地址發布一個IPv6報文,這個報文可以到達網絡中所有的DHCP服務器,所以可能會出現一些專門攻擊這些服務器的拒絕服務攻擊。