浅谈IPv6的入侵与防御

前言

最近的客户,从前年开始进行ipv4到ipv6的过渡,到目前为止,大部分设备处于双栈或者部分系统没有进行过渡更新。

因为毕竟是甲方,所以工作推进的很稳健,到交到我们手上的时候,我们只需要输出关于对ipv6的攻击与防御及优化方案。

伊始

说到ipv6,很多人可能都有一些了解,所以如果上来就ping目标域名的话,100%解析的是ipv4的地址。

如图所示,因为目标服务器客户已经在防火墙上设置了禁ping,所以这里我们只看解析的地址,很明显,这是ipv4地址。

 

那么我们如何解析为ipv6的地址,让它走ipv6的流量呢。

在linux下:

(1) ping6 (域名或者ipv6地址)

不过如果pc请求端配置错误的情况下,可能会出现:

windows下当支持ipv6的时候如何解析ipv6呢?

(2) ping -6 (ipv6地址)

配置

1. windows

DNS服务器设置为240c:6666。

简单的原则就是:跃点数越小,网络优先级越高。跃点数的理论赋值范围是 1 ~ 999,但跃点数低于10 ,可能会导致某些网络访问失败。

2. 基本配置:

(1) 攻击端

  • 硬件:阿里云IPv6主机一台
  • 网络:IPv6地址(xxxx)

(2) 服务端

  • 硬件:外网网站同配置的冗余主机
  • 网络:IPv6地址(xxxx)
  • 验证工具:IPv6攻击工具套件、AWVS漏洞,pocsuite。

ipv6现状:

IPv6相比IPv4虽然在协议安全性方面进行了改进,但传输数据报的基本机制没有发生改变,依然存在一些和IPv4相同的攻击,如针对应用层(HTTP)、传输层(TCP)的攻击,同样对IPv6网络构成较大威胁。由于IPv6协议发布较早,随着IPv6推广的逐步扩大、一些新型攻击方式也不断出现,如利用IPv6扩展报头、NDP协议以及ICMPv6的攻击,都是针对IPv6协议存在的各类缺陷。另外,IPv4向IPv6过渡长期共存也引发新的安全挑战,如双栈机制过滤不严、利用隧道机制绕过安全设备等等。

综上所述,在设计验证方案时,按验证的方向分为三类:IPv4和IPv6共有安全、IPv6特有安全、IPv4/v6过渡长期共存的安全。

主要评估客户网站安全设备对基于IPv6流量的传统网络及应用攻击的防护效果,验证选取一些典型攻击方式,如SQL注入、XSS、远程溢出等进行测试。

测试用例设计如下:

主要评估客户外网网站安全设备对利用IPv6协议漏洞发起攻击的防护效果。

利用IPv6协议漏洞的攻击,目前已知的IPv6攻击手段有NDP欺骗攻击、路由重定向攻击、ICMPv6协议攻击(Overlarge Ping等)、基于IPv6的SYN Flood攻击等,其中NDP中欺骗攻击、路由重定向攻击基于LAN的攻击,不属于本次验证范围,因此验证选取ICMPv6协议攻击、基于IPv6的SYN Flood攻击等进行测试。测试用例设计如下:

测试编号B-01测试项IPv6协议CVE漏洞组合测试

测试目的验证防火墙等安全设备对IPv6协议已知漏洞(CVE漏洞)的防护效果。

主要评估客户外网网站安全设备在支持双栈协议的网络环境下,对过渡机制下面临安全问题的防护效果。双栈机制允许访问路径沿途设备同时支持IPv4与IPv6数据包,如果攻击者控制一台IPv4设备,可以建立IPv6地址的隧道,使用两种协议协同作战,从而绕过防火墙或者IDS设备。

本次验证,假设攻击者已控制服务端主机,通过尝试建立IPv6隧道,测试对IDS设备的穿透效果。测试用例设计如下:

3. 测试总结:

客户购买了大量的安全设备,最后只在2台设备上捕捉到了IPV6的攻击流量。感慨国内ipv6的安全发展,任重道远。

经过验证测试,发现IPv6网络的安全防护,存在以下问题:

(1)部分安全设备,实际对IPv6的支持不足。如部分安全设备无法查询出IPv6攻击日志,甚至存在IPv6网络连通性的问题。如通过某台IPS设备,Ping外网网站的IPv4和IPv6地址测试,网络连通性存在差异。

IPv4地址网络可达IPv6地址网络不可达。

(2)安全设备对通过IPv6over4隧道实施的内网穿透检测能力不足。此类内网穿透,通常发生在防火墙内部,防火墙难以检测。通过建立IP6over4隧道,又使得攻击隐蔽,可以绕过IPS等安全设备

后记

ipv4转向ipv6的大潮流是不可替代的,就如5G一样,虽然现在因为各种各样的原因,推进的不是很快,但是总有一天,这个时代会来临,所以有兴趣的兄弟可以开始学习了。

在写方案时期,查阅很多学术论文,零几年的文章有很多,不得不感慨时光流逝,和前人的高瞻远瞩。

因涉及敏感信息,部分打码,文中工具及脚本暂不公开。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/128960.html<

(0)
管理的头像管理
上一篇2025-02-25 09:36
下一篇 2025-02-25 09:37

相关推荐

  • 骨干网络体系结构能干什么?骨干网络体系结构的作用

    骨干网络体系结构是现代信息社会的“超级高速公路网”,它通过分层设计、冗余备份和智能调度,确保海量数据在全球范围内高速、稳定、安全地传输,是支撑云计算、物联网及人工智能应用的底层基石,想象一下,如果你把互联网比作一个巨大的城市交通系统,那么骨干网络就是连接各个城市的主干道和立交桥,没有它,你的每一次微信发送、每一……

    2026-06-18
    0
  • 高io数据库可以干什么用?高io数据库适合什么场景

    高IO数据库的核心价值在于通过极高的读写吞吐量,解决海量数据场景下的性能瓶颈,是支撑高并发交易、实时分析及大规模内容分发的关键基础设施,在数字化转型的深水区,数据不再仅仅是静态的记录,而是流动的资产,传统的机械硬盘或普通SSD早已无法满足现代应用对速度的极致追求,高IO(Input/Output)数据库,就是那……

    2026-06-18
    0
  • 高io服务器性能如何?高io服务器适合什么场景

    高IO服务器并非单纯指代某种硬件,而是指在随机读写、高并发连接及小文件处理场景下,具备极致IOPS(每秒输入输出操作次数)和低延迟特性的计算资源,它是支撑现代高并发应用稳定运行的核心基石,在2026年的数字化浪潮中,业务负载早已从简单的静态页面展示演变为复杂的实时数据处理,许多开发者在排查系统瓶颈时,往往忽略了……

    2026-06-18
    0
  • 隔离网络空间哪里便宜?国内隔离网络空间价格

    隔离网络空间并没有统一的“便宜”标准,其成本高度取决于物理隔离等级、带宽需求及安全合规要求,通常物理网闸方案初期投入较高但长期运维成本低,而逻辑隔离方案虽初期便宜但存在潜在安全风险,建议根据业务敏感度选择混合隔离架构以平衡成本与安全,在数字化时代,企业构建独立网络环境的需求日益增长,但“隔离网络空间哪里便宜”这……

    2026-06-18
    0
  • 骨干网络体系结构设备为何故障?常见原因有哪些

    骨干网络体系结构设备故障的核心原因通常归结为硬件老化、配置错误、物理链路中断及外部攻击四大类,其中电源模块失效与光模块性能衰减是占比最高的隐性故障源,骨干网作为数字经济的“大动脉”,其稳定性直接关乎国计民生,当核心路由器或交换机出现丢包、震荡甚至宕机时,运维人员往往面临巨大的压力,很多人第一反应是检查软件配置……

    2026-06-18
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注