大多数网络现在正在慢慢地从IPv4地址过渡到IPv6。全球IPv6地址的这种新可用性和丰富性将使企业能够轻松地为其客户和内部用户提供服务。但是,当我们的网络中运行IPv6时,需要注意哪些?

1、未知的启用IPv6的设备:许多当前的操作系统不仅支持IPv6,而且默认情况下启用IPv6。防火墙和IDS设备等设备可能未配置为识别网络中的IPv6流量。不幸的是,攻击者社区可以利用这个漏洞渗透和攻击IPv4和IPv6网络。使用IPv6自动配置的未授权客户端如果能够找到全局前缀,则可以配置自己的全局地址。
2、多播:多播地址用于一对多通信,并传送到多个接口。在IPv6中,多播取代了广播以实现网络发现功能,例如设备的动态自动配置和 DHCP 服务。IPv6地址范围FF00::/8是为多播保留的,通过将其与范围相结合,未经授权的用户可以根据需要轻松访问主机或应用程序服务器。
3、无状态地址自动配置 (SLAAC):SLAAC允许网络设备自动创建有效的IPv6地址。它允许热插拔网络设备,即无需手动配置。设备可以简单地连接到网络,秘密运行,并在很长一段时间内不被注意。
4、不支持IPv6的设备:某些网络安全设备(例如防火墙、过滤器、NIDS 等)可能不支持IPv6或未配置为使用IPv6。因此,这些支持IPv6 的主机可以在没有防火墙保护或网络访问控制的情况下访问 Internet。反过来,恶意工具可用于检测支持IPv6的主机,控制IPv6 自动配置和隧道IPv6流量进出IPv4网络而不被发现。
减轻网络中IPv6带来的风险
以下是一些重要提示,可帮助我们控制网络,同时保持IPv6地址空间的最佳使用:
1、部署网络控制以同时感知IPv4和IPv6;
2、网络管理员应对两种协议进行相同级别的监控;
3、为IPv6环境定义和实施基线安全控制,以满足与IPv4环境相同或更好的安全性;
4、为了积极管理这些风险,鼓励组织采用全面的知识产权管理战略。
了解我们的IPv6管理需求并了解有效和安全地管理我们的IPv6地址空间所需的条件非常重要。IPv6地址更复杂、更长且更难记住。另外,IPv6 没有静态IP地址的概念。它在本地使用SLAAC,在远程使用 DHCPv6。此外,网络中同时存在IPv4和IPv6地址增加了整个IP空间管理的复杂性。
IPv6要复杂得多,因此电子表格根本不适用于IPv6——因为地址边界要困难得多且更长。此外,地址的动态分配使得手动更新电子表格和维护最新信息变得非常困难。
简而言之,IPv6 网络需要一个全面且自动化的IP地址管理解决方案。利用自动化软件,我们可以有效地跟踪网络中的所有IPv6地址、管理IPv6网络边界并跟踪动态IPv6分配,同时帮助我们确保网络中的IPv6不会造成安全威胁。
Copyright © 2013-2020. All Rights Reserved. 恒讯科技 深圳市恒讯科技有限公司 粤ICP备20052954号 IDC证:B1-20230800.移动站


