加入收藏 | 设为首页 | 会员中心 | 我要投稿 湖南网 (https://www.hunanwang.cn/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 教程 > 正文

IPv6协议及安详浅谈

发布时间:2019-04-03 15:53:00 所属栏目:教程 来源:IPv6头跳
导读:1、媒介 在我国,IPv6一向在稳步成长,早已不是多年前只在尝试情形中存在的场景了,许多互联网大厂、高校都用上了IPv6,部门地点宽带用户也行使了IPv6。就在前些日子,安详研究员Dirk-jan Mollema颁发基于委派进攻并团结NTLM Relaying,实现对同网段的在域

一个分片的示譬喻下:

从上图可以看到,IPv6 数据包分为两部门

  1. 不行分段部门 (Unfragmentable Part):主报头和某些指定扩展头,如Hop-By-Hop Options, Destination Options、Routing。
  2. 可分段部门 (Fragmentable Part):数据包的数据部门和其他扩展头,如AH、ESP 、Destination Options等。

其它,关于分片尚有以下划定:

  1. 假如在吸取第一个达到的分片后的60秒内没有吸取到其他的分片,则必需放弃此数据包的从头组装,而且必需扬弃吸取到的该数据包的全部片断并返回一个ICMP包。[RFC 2460, 1998]
  2. 除了最后一个分片,每个分片必需都是8字节的整数倍,不然方针节点将会扬弃该数据包并返回一个ICMP包。[RFC 2460, 1998]
  3. 假如组装后的数据包长度高出65535个字节,则必需扬弃该数据包并返回一个ICMP包。[RFC 2460, 1998]
  4. 当从头组装IPv6数据报时,假如确定其一个或多个组因素片存在重叠的部门,那么整个数据报(以及任何构成片断,包罗那些尚未吸取到的片断)必需被悄悄地扬弃。[RFC 5722, 2009]

IPv6分片的安详题目首要来历于以上这些划定,通过结构不切合上述划定的数据包,也许导致以下题目:

  1. 绕过安详装备:有些安详装备无法举办分片包重组或有用辨认,将进攻payload拆分为分片,可以绕过安详装备的搜查。
  2. 绕过安详特征:譬喻RA Guard。
  3. 拒绝处事:通过发送大量的分片包,来耗损方针节点的机能,有些节点不能很好的处理赏罚分片,也也许导致拒绝处事。
  4. 按照差异的相应信息,检测方针呆板的指纹信息。
  5. 长途代码执行。

按照上面的先容,针对IPv6分片首要进攻方法如下:

  1. Atomic Fragments
  2. Tiny Fragments
  3. Packet Too Big messages
  4. Predictable Fragment IDs
  5. Fragmentation Overlapping

下面的截图来自:(https://kb.juniper.net/InfoCenter/index?page=content&id=JSA10780&pmv=print&actp=&searchid=&type=currentpaging),厂商已经修复。

在kali的thc-ipv6器材中,atk6-firewall6 、atk6-fragmentation6 、atk6-implementation6等器材可以测试IPv6实现和分片支持环境,其它scapy也可以用于机动的构建数据包。

防护法子

  1. 在安详装备选型上,要测试装备是否能检测分片包并对分片包举办重组及辨认,一样平常环境下,通过IPv6 Ready Phase-2认证的产物应该没题目。
  2. 设置分片的最耐久待时刻。
  3. 假如收集中MTU满意环境,可以设置计策直接扬弃分片包。
  4. 安详装备设置默认榨取的计策。

5.2.3、奥秘通道

IPv6扩展包头,大的负载手段,默认启用的协议栈,过渡时代的各自自动化地道等手段出格吻合构建传输通道,通过在吻合的包头位置填凑数据,就能操作IPv6构建通道,传输数据。 来自thc-ipv6的器材就带了相同的支持:

5.2.4、其他

相同的扩展头安详题目尚有”IPv6路由头部“,这个扩展头部为发送方提供了一种IPv6数据包路径节制机制,以节制数据包通过收集的路径。路由扩展头部有两个差异版本,别离称为范例0(RH0)和范例2(RH2)。正是RH0会呈现DoS的安详隐患。出于安详方面的思量已被反对[RFC5095], RH2被界说为与移动IP配合行使。RH0本质是由于它可以在扩展头中携带多个数据包颠末的路由器节点列表,进攻者可以多次指定相邻两个路由器,在两个路由器之间形成路由环路。 其他扩展头部安详题目,首要是操作结构畸形的数据包,导致处理赏罚装备堕落可能耗损机能等。在kali的thc-ipv6器材中,有专门针对扩展头的结构进攻器材,如下图:

其它,针对扩展头尚有一个很强盛的器材:chiron

5.3、过渡阶段安详

5.3.1、双栈机制安详风险

1.过渡时代双栈陈设的收集中同时运行着IPv4、IPv6两套收集,增进了装备/体系的袒露面,也意味着防火墙、安详网关等防护装备需同时设置双栈计策,导致计策打点伟大度更加,防护被穿透的机遇更加。在windows中,启用了防火墙的体系,IPv6也能获得防护;在linux体系中,IPv6回收ip6tables,也许存在没有任何防护计策的环境。

2.在IPv4收集中,大都装备缺省启动了IPv6协议,而且自动设置了链路当地地点,使得IPv4收集中存在潜伏的 IPv6 通道,因为该 IPv6 通道并没有举办防护设置,进攻者可以操作IPv6通道实验进攻。譬喻媒介部门先容的MITM6案例,就是操作了IPv6收集进攻IPv4。

3.双栈体系的伟大性也会增进收集节点的数据转发承担,导致收集节点的妨碍率增进。

提议在没有行使IPv6的环境下,封锁该协议栈。

5.3.2、自动地道安详

(编辑:湖南网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读