IPv6安全机制

日期: 2007-12-21 来源:TechTarget中国

        IPv6协议中一个重要特性就是IPv6的邻居发现机制,在本课题的实验中可以看到IPv6邻居发现机制中的众多特性。地址自动配置与邻居发现有密切的关系,因此也将在本节中涉及。

         一、邻居发现

        IPv6邻居发现最初在RFC 1970(参考文献〔7〕)中描述,目前已在RFC 2461 [i]中重新定义。

        IPv6邻居发现提供了几种不同用途,包括以下方面的支持:

         l. 路由器发现。即帮助主机来识别本地路由器。 

        2. 前缀发现。节点使用此机制来确定指明链路本地地址的地址前缀以及必须发送给路由器转发的地址前缀。 

        3. 参数发现。此机制帮助节点确定诸如本地链路MTU之类的信息。

        4. 地址自动配置。用于IPv6节点地址自动配置。

        5. 地址解析。替代了ARP和RARP,帮助节点从目的IP地址中确定本地节点(即邻居)的链路层地址。

        6. 下一跳确定。可用于确定包的下一个目的地,即可确定包的目的地是否在本地链路上。如果在本地链路,下一跳就是目的地;否则,包需要路由,下一跳就是路由器,邻居发现可用于确定应使用的路由器。

        7. 邻居不可达检测。邻居发现可帮助节点确定邻居(目的节点或路由器)是否可达。l 重复地址检测。邻居发现可用于帮助节点确定它想使用的地址在本地链路上是否已被占用。

        8. 重定向。有时节点选择的转发路由器对于待转发的包而言并非最佳,这种情况下,该转发路由器可以对节点进行重定向,以将包转发到最佳的路由器。例如,节点将发往Internet的包发送给为节点的内联网服务的默认路由器,该内联网路由器可以对节点进行重定向,以将包发送给连接在同一本地链路上的Internet路由器。

        邻居发现服务通过五种ICMPv6报文类型来执行,这些报文包括:

         9. 路由器宣告。要求路由器周期性地发送多点传送路由器宣告消息,宣告其可用性及其可到达的在线节点、用于配置的链路和Internet参数。这些宣告包含对所使用的网络地址前缀、建议的路程段极限值及本地的MTU的指示,也包括指明节点应使用的自动配置类型的标志。

        10. 路由器请求。主机可以请求本地路由器立即发送其路由器宣告。路由器必须周期性地发送这些宣告,但是在收到路由器请求报文时,不必等到下一个预定传送时间到达。而应立即发送宣告信息。

        11. 邻居宣告。节点在收到邻居请求报文时或者链路层地址改变时,发出邻居宣告报文。  

        12. 邻居请求。节点发送邻居请求来请求邻居的链路层地址,以验证它先前所获得并保存在告诉缓存中的邻居链路层地址的可达性,或者验证它自己的地址在本地链路上是唯一的。

        13. 重定向。路由器发送重定向报文以通知主机,对于特定的目的地自己不是最佳的路由器。

       二、地址自动配置

        地址自动配置过程包括两种类型:无状态的和有状态的。无状态类型是IPv6整体的一部分,最新是在RFC 2462中指定。无状态的自动配置是基于动态主机配置协议(DHCP),在IETF草案中指定。

        1)无状态的自动配置

        无状态的自动配置主要满足以下以下的要求:

        在IPv6主机连到网络之前,不需要任何形式的手工配置,必须产生一种机制来为每个接口自动产生唯一的地址,从接口令牌开始(通常几乎是接口链路层地址)。

        由一些连到同一链路的主机组成的小型局域网不是必须要指定那个的服务器(DHCP)来通信。主机必须能够从包含和链路相关的前缀列表的路由器宣告得出本地或全局地址。

        由主机和路由器组成的大公司网络不是必须要使用有状态的服务器(DHCP)来通信。主机必须能够从包含和链路相关的前缀列表的路由器宣告得出本地或全局地址。

        无状态配置过程必须使一个站点的主机很容易进行重新编号操作(地址变化,这种情况往往出现在一个站点的主机转换到另外的网络服务提供商的时候)。事实上,重新编号操作将周期性地执行,因为全局地址通常是基于提供商的。人们将需要过渡周期,允许新地址和老地址共存使得迁移过程可以无痛苦地完成。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

相关推荐

  • 基于IPSec协议的IPv6安全机制(三): IPSEC的四种功能

    20世纪90年代互联网和个人计算机得到广泛普及,IPv4地址资源严重不足,安全问题日益突出。1994年后IETF提出一种新IP地址解决方案,被称为IPv6(亦被为下一代IP)。IPv6内置了IP Sec协议,为网络安全问题提供了一种标准的解决方案,本文主要介绍IPv6中基于IP Sec协议的SA, AH, ESP和钥匙管理的四种安全机制。

  • 基于IPSec协议的IPv6安全机制(二):IP安全

    20世纪90年代互联网和个人计算机得到广泛普及,IPv4地址资源严重不足,安全问题日益突出。1994年后IETF提出一种新IP地址解决方案,被称为IPv6(亦被为下一代IP)。IPv6内置了IP Sec协议,为网络安全问题提供了一种标准的解决方案,本文主要介绍IPv6中基于IP Sec协议的SA, AH, ESP和钥匙管理的四种安全机制。

  • 关于IPv6安全网络的架构分析问题

    IPv6首先解决了IP地址数量短缺的问题,其次,对于IPv4协议中诸多不完善之处进行了较大更改。其中最为显著的就是将IPSec(IPSecurity)集成到协议内部,从此IPSec将不单独存在,而是作为IPv6协议固有的一部分贯穿于IPv6的各个部分。