20世纪90年代互联网和个人计算机得到广泛普及,IPv4地址资源严重不足,安全问题日益突出。1994年后IETF提出一种新IP地址解决方案,被称为IPv6(亦被为下一代IP)。IPv6内置了IP Sec协议,为网络安全问题提供了一种标准的解决方案,本文主要介绍IPv6中基于IP Sec协议的SA, AH, ESP和钥匙管理的四种安全机制。
一、下一代IP介绍(IPv6)
IPv6保留许多IPv4的成功点,IPv4到IPv6的改变如下:
1、地址扩展:IP地址由原来的32位扩展到了128位,并且IPv6取消了IPv4地址的分类概念,可提供3.4Ⅹ1038个主机地址。IPv6地址的文本格式为 xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx:xxxx,其中每个x是一个十六进制数字,代表4位,可省略前导零。
2、报文头的简化:IPv6 的数据头与IPv4完全不同。简化了数据报文头部,减少了路由表长度,同时减少了路由器处理报头的时间,降低了报文通过网络的延迟。IPv4报文头检查,如sum,IHL,认证标识和碎片不在出现在IPv6中。
3、可扩展性:支持扩展和选项的改进,IP首部选项编码方式的修改导致更加高效的传输,在选项长度方面更少的限制以及将来引入新的选项时更强的适应性。
4、流量标识:对服务质量作了定义,可以标记数据所属的流类型以便路由器成交换机进行相应的处理。IPv6中增了“flow label”标识,提供特定的QOS。
5、路由选择: IPv6 路由与物理接口(链路,如TNLCFG64或ETH03)而不是接口关联(绑定)。IPv6 与 IPv4 的源地址选择功能不同。允许重复路由以提高稳健性,但在路由查找时将忽略重复路由。
6、对流的支持:在IPv6中IP头的格式里,有专门的20bit流标签域。主机发送报文时,如果需要把报文放到流中传输,只需在流标签里填入相应的流编号。否则在流标签里填零就作为一般的报文处理。路由器收到流的第一个报文时,以流编号为索引建立处理上下文,流中的后续报文都按上下文处理。
7、不需SUM区域检查:在路由器中检查SUM区域的协议数据包被移除,数据包在网络传输前已通过检查,另外高层协议如TCP和UDP也允许招待自我确认,大多数情况下移除SUM区域检查不会产生严重的问题。
8、最大传输单元(MTU):IPv6 的MTU结构化下限为1280个字节。也就是,IPv6将不会在低于此极限时对信息包分段。要通过小于1280MTU的链路发送 IPv6,链路层必须明确地对IPv6信息包进行分段和合并。
9、可扩展协议:不像IPv4,IPv6不再定义未来所有可能协议,允许发送人添加数据包信息,这样使IPv6 比IPv4有更广泛的灵活性,以后可设计新需求。
10、安全性:认证和保密的功能,在IPV6中为支持认证,进行数据完整性及数据保密的扩展。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
IPv6更新:在安全和隐私方面有所改进
近日,国际互联网工程任务组(也被称为IETF)发布了一套新标准:RFC 8064,《有关稳定IPv6接口标识符的建议》。这个新标准正式更新了14个IETF标准,包括IPv6寻址架构……
-
东软NetEye获国家首批支持IPv6的第二代防火墙资质认证
近日,东软NetEye第二代防火墙千兆及万兆两款产品顺利通过 《信息安全技术第二代防火墙安全技术要求》的测试,获得国内首批支持IPv6的增强级第二代防火墙认证资质。
-
风险剖析:IPv6扩展报头带来的安全隐患(下)
IPv6数据包的结构可以让这个下一代网络协议在可预见的未来中实现几乎无限的可扩展性。然而,经验表明,这种灵活性是要付出代价的,这个代价就包括安全隐患。
-
山石网科高校IPv6安全解决方案
随着IPv4地址的枯竭,物联网、云计算、移动互联网、“三网融合”新业务的驱动,IPv6得到越来越广泛的关注和应用。山石网科依据多年的安全经验,为高校的IPv6提供了安全解决方案。