999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

淺析針對移動IPv6攻擊的幾種解決方案

2009-06-18 04:42:10
新媒體研究 2009年16期
關鍵詞:信息

張 學

[摘要]主要分析移動IPv6面臨的攻擊,并提出針對移動IPv6攻擊的幾種解決方案。

[關鍵詞]移動IPv6移動節(jié)點解決方案安全問題

中圖分類號:TN92文獻標識碼:A文章編號:1671-7597(2009)0820063-01

一、引言

隨著信息技術日新月異的發(fā)展演變,互聯網從IPv4過渡到IPv6已是大勢所趨,而移動IP技術自身也隨之發(fā)生了革命性的變化。但移動計算與普通計算的環(huán)境及特性存在較大區(qū)別,如多數情況移動計算是在無線環(huán)境下,且移動節(jié)點需要不斷更改轉交地址,這些都會導致許多安全問題。

二、移動IPv6基本工作原理

當移動節(jié)點在本地鏈路時,其工作方式如同位置固定的主機,移動1P不需要進行任何特別的操作。當移動節(jié)點離開本地鏈路進入外地鏈路時,其工作原理為:

1.移動節(jié)點通過常規(guī)的IPv6無狀態(tài)或有狀態(tài)的自動配置機制,獲得一個或多個轉交地址。

2.移動節(jié)點在獲得轉交地址后,向本地代理申請注冊,為移動節(jié)點的本地地址和轉交地址在本地代理上建立綁定。

3.移動節(jié)點可以直接發(fā)送報文給通信節(jié)點,報文的源地址為移動節(jié)點的當前轉交地址,本地地址選項是移動節(jié)點的本地地址。

4.通信節(jié)點發(fā)送給移動節(jié)點時,首先根據報文目的IP地址查詢它的綁定緩存,如果在綁定中存在匹配,則發(fā)送報文給移動節(jié)點的轉交地址。如果不存在這樣的匹配,則將報文發(fā)送到其本地地址。

5.移動節(jié)點根據收到本地代理轉發(fā)的IPv6報文判斷通信節(jié)點沒有自己的綁定緩存,因而向通信節(jié)點發(fā)送綁定更新建立綁定緩存。

6.移動節(jié)點離開本地后,本地網絡可能進行了重新配置,原來的本地代理被其它路由器取代。

三、移動IPv6面臨的攻擊分析

目前,移動IPv6可能遭受的攻擊主要包括以下幾種類型。

(一)拒絕服務攻擊(DoS)

拒絕服務攻擊是指攻擊者為阻止合法用戶獲得正常服務而采用的攻擊手段。在移動IPv6中,攻擊者可以通過如下手段達到拒絕服務目的:

1.攻擊者發(fā)送大量地址綁定更新消息來消耗本地代理和通信節(jié)點的資源,從而導致綁定緩存表溢出或者是無法及時處理合法用戶的綁定更新報文。

2.惡意主機把Internet上服務器的IPv6地址作為大量移動節(jié)點的轉交地址,發(fā)送偽裝的綁定更新消息給對端通信節(jié)點,引發(fā)大量的流量發(fā)往受害服務器,導致分布式拒絕服務攻擊。

3.攻擊者冒充移動節(jié)點,使用移動節(jié)點的本地地址發(fā)送綁定更新消息,偽裝節(jié)點的移動狀況,阻斷合法用戶的正常通信。

4.在移動節(jié)點和本地代理通信路徑上的攻擊者通過篡改本地地址選項域值,將通信節(jié)點的流量重定向到第三方節(jié)點,阻斷合法用戶的正常通信。

(二)重放攻擊(ReplayAttacks)

重放攻擊是指攻擊者將一個合法的有效的注冊請求消息保存起來,等待一段時間后再重新發(fā)送這個消息,來注冊一個偽造的轉交地址,從而達到攻擊的目的。在移動節(jié)點和通信節(jié)點通信路徑上的攻擊者能夠通過這種方式將數據流重定向到第三方實體。

(三)信息竊取攻擊

信息竊取可以分為被動地監(jiān)聽和主動地會話竊取攻擊。

1.被動的監(jiān)聽。移動IPv6可以使用包括無線鏈路在內的多種傳輸媒介,由于無線鏈路的信道特性,攻擊者不需要網絡上的物理連接就可以進行監(jiān)聽。

2.會話竊取攻擊。會話竊取攻擊是指攻擊者等待合法的用戶認證完成并且正常會話后,通過假扮合法節(jié)點來竊取會話的攻擊。

(四)中間人攻擊(MITM)

當攻擊者在移動節(jié)點A與通信節(jié)點B中間的通信鏈路上就可能截取并修改移動節(jié)點A的綁定更新分組,并利用它來進行反射攻擊等。

(五)反射攻擊(ReflectionAttacks)

當移動節(jié)點A正在與通信節(jié)點B進行會話時,一個請求分組給B,在正常情況下B將返回一個應答分組,但如果A發(fā)送一個請求分組給B而導致B發(fā)送一個應答分組給C,就稱為反射攻擊。攻擊者可以通過綁定更新來進行反射攻擊,主要是由于在路由報頭中指定了數據包再從源節(jié)點到目的節(jié)點的過程中應該經過的節(jié)點的地址。如果攻擊者在和移動節(jié)點通信,它可能在路由報頭中插入另外一個地址而不是移動節(jié)點的本地地址,這將導致移動節(jié)點把自己的分組傳給另外一個通信節(jié)點。

四、針對移動IPv6攻擊的幾種解決方案

1.對于拒絕服務(DoS)攻擊的防護方法是檢查認證有效期、確定移動節(jié)點位置并保持資源的可用性。對通信節(jié)

點而言,它可以采用以下方式來抵抗拒絕服務攻擊:如果通信節(jié)點被大量綁定更新的信息所堵塞,它可以通過中止處理綁定更新信息的流程來減緩堵塞下的系統(tǒng)壓力;若通信節(jié)點察覺到分配在檢查虛假綁定信息上的資源遠遠超出用來接收真實綁定更新信息的資源時,通信節(jié)點會在不執(zhí)行任何加密機制的情況下,逐步拋棄部分或是全部的綁定更新的信息。

2.在移動IPv6中可以采用兩種方式來預防重放攻擊:第一種方法是使用時間戳,移動節(jié)點可以通過附加的注冊請求消息的日期和時間來防止重放攻擊;第二種方法是通過使用隨機數。在這種方法中,家鄉(xiāng)代理規(guī)定了移動節(jié)點發(fā)送的下一條注冊請求消息中標識域的值,如果家鄉(xiāng)代理收到的注冊請求消息中的標識域的值與期望的值不符,則拒絕這條消息,并通知移動節(jié)點。由于這種方法要求移動節(jié)點和家鄉(xiāng)代理之間進行相互認證,所以它還能夠防止移動節(jié)點和家鄉(xiāng)代理因受到攻擊而引起的不同步,當然通信節(jié)點也必須在認證有效期內保留相關隨機數信息。

3.對付被動監(jiān)聽這種攻擊,可以根據實際情況采用數據鏈路層加密或者端到端加密的方法。數據鏈路層加密通常是對通信路徑中保密性能較差的無線鏈路進行加密,而端到端加密則是對整個通信路徑進行加密。采用端到端加密是一種更為有效的防止竊取信息攻擊的方法。

4.中間入攻擊包括竊聽、插入、刪除、修改消息,反射消息回到發(fā)送者,重放舊消息以及重定向消息。要使在移動節(jié)點和本地代理之間發(fā)送的綁定更新和綁定應答消息是完整的,必需在它們之間進行相互認證。IPsec體系結構的Intemet安全關聯和密鑰管理協(xié)議(ISAKMP)~夠抵御中間入攻擊。

5.為了對付反射攻擊,移動節(jié)點和本地代理之間的注冊消息必須采用有效的認證機制,從而使得攻擊者不可能偽造注冊請求消息,檢查認證有效期、確定移動節(jié)點位置并保持資源的可用性。對通信節(jié)點而言,它可以采用以下方式來抵抗拒絕服務攻擊:如果通信節(jié)點被大量綁定更新的信息所堵塞,它可以通過中止處理綁定更新信息的流程來減緩堵塞下的系統(tǒng)壓力;若通信節(jié)點察覺到分配在檢查虛假綁定信息上的資源遠遠超出用來接收真實綁定更

新信息的資源時,通信節(jié)點會在不執(zhí)行任何加密機制的情況下,逐步拋棄部分或是全部的綁定更新的信息。

五、增強移動IPv6安全性的策略

1.移動IPv6中同時采用隧道和源路由技術向連接在外地鏈路上的移動節(jié)點傳送數據包。移動IPv6可以使用選路擴

展報頭來安全地實現源路由,避免了存在一個攻擊者可以將一個偽造的轉交地址當作中間目的地址,而使移動節(jié)點無法獲得有用的信息的安全隱患。

2.提高動態(tài)家鄉(xiāng)代理的有效性,并通過使用路由優(yōu)化機制及正確分配來避免“三角路由”問題。但進行路由優(yōu)化的同時應兼顧安全性,此時移動節(jié)點必須和通信節(jié)點進行相互認證,即它們需要一對密鑰,要注意初始密鑰分配問題。但當移動節(jié)點和通信節(jié)點的數目較多時,為每一個移動節(jié)點和通信節(jié)點都分配一對密鑰是不現實的,可以為每個移動節(jié)點和其家鄉(xiāng)代理配置一對密鑰。

3.移動節(jié)點發(fā)生切換時實現認證信息快速切換的傳遞,簡化認證過程,并采用層次化移動IPv6來解決不同切換下的安全問題。移動節(jié)點可以在向新的家鄉(xiāng)代理發(fā)送注冊請求的同時向舊家鄉(xiāng)代理發(fā)送綁定更新消息,并通知舊家鄉(xiāng)代理暫時緩存數據。而后移動節(jié)點對新家鄉(xiāng)代理進行認證,如果認證成功,移動節(jié)點將通知舊家鄉(xiāng)代理轉發(fā)它緩存的數據到新家鄉(xiāng)代理,從而可以實現一種更平滑、安全的切換機制。

4.通過信令的優(yōu)化,可以保證節(jié)點更好的QoS需求。

5.在移動IPv6中應用IPSec可以使網絡建立起安全連接、并對傳輸數據進行加密,保持數據的可靠性,從而大大提高網絡安全管理的可擴展性。

六、結語

安全性是決定移動IP能否得到廣泛應用的至關重要的因素之一。移動IPV6中采用了多種機制來防止各種安全威脅,在很大程度上解決了移動IPV4中的安全隱患。但是,目前還有很多安全問題沒有得到很好的解決,例如密鑰的管理和各種安全軟件的集成化。總之,網絡安全問題的解決是一項艱巨的系統(tǒng)工程。

作者簡介:

張學(1978-),男,江西人,研究方向:通信。

猜你喜歡
信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息超市
展會信息
展會信息
展會信息
展會信息
展會信息
信息
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 欧洲亚洲欧美国产日本高清| 国产成人h在线观看网站站| 亚洲欧美一区二区三区图片| 九九热在线视频| 亚洲国产精品久久久久秋霞影院| 国产福利免费视频| 免费无码又爽又刺激高| 国产精品九九视频| 国产高清在线观看91精品| 日韩毛片在线播放| 亚洲国产欧美自拍| 天天综合色天天综合网| 国产一区二区免费播放| 免费精品一区二区h| 久久久亚洲色| 手机永久AV在线播放| 国产va免费精品| 3p叠罗汉国产精品久久| 波多野结衣中文字幕一区| 欧美激情综合一区二区| 国产无码性爱一区二区三区| 极品性荡少妇一区二区色欲 | 中文字幕自拍偷拍| 亚洲第一页在线观看| 亚洲国产综合精品中文第一| 九九线精品视频在线观看| 国产精品成人观看视频国产 | 国产精品亚洲综合久久小说| 国内a级毛片| 国产又粗又爽视频| 91小视频在线观看| 五月综合色婷婷| 欧美有码在线| 成年人午夜免费视频| www.91在线播放| 亚洲最大福利视频网| 欧美成人午夜视频| 亚洲成人动漫在线观看| 国产欧美另类| 波多野结衣无码中文字幕在线观看一区二区| 青青青国产视频手机| 永久免费无码成人网站| 亚洲无线国产观看| 欧美高清视频一区二区三区| 波多野结衣中文字幕久久| 伊人久久大香线蕉影院| 91精品视频在线播放| 国产成人精品一区二区不卡| 亚洲男人天堂2020| 欧美三級片黃色三級片黃色1| 中文字幕 91| 成人免费黄色小视频| 日本午夜影院| 久久久久久久久18禁秘| 国产精品污污在线观看网站| 超清无码一区二区三区| 毛片免费网址| 亚洲日韩Av中文字幕无码| 亚洲色图欧美激情| 国产成人啪视频一区二区三区| 国产在线一二三区| 精品少妇人妻无码久久| 福利一区在线| 亚洲精品大秀视频| 亚洲精品另类| 在线免费观看a视频| 成人av手机在线观看| 国产99热| 97视频免费看| 久久人搡人人玩人妻精品| 激情无码视频在线看| 97色婷婷成人综合在线观看| 国产人免费人成免费视频| 国产日韩欧美视频| 欧美激情视频二区| 欧美区一区| 国产资源站| 日韩国产另类| 婷婷伊人五月| 亚洲日韩精品无码专区97| 扒开粉嫩的小缝隙喷白浆视频| 久久婷婷综合色一区二区|