97国际

不必推倒重修 ,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速 ,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新 ,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

IPv6系列清静篇——园区网IPv6的接入清静战略

【园区网IPv6】本文聚焦IPv6在园区网有线安排的场景 ,叙述怎样应用SAVI手艺解决接入清静问题 。

  • 97国际·(中国区)集团官方网站

    宣布时间:2019-01-31

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

园区网手艺生长了这么多年 ,想必各人关于IPv4场景下的接入清静问题已经烂熟于心 。随着IPv6手艺的生长和推广 ,未来园区网架构向IPv6演进已经成为不可阻挡的趋势 ,而我们关于IPv6架构下的接入清静问题相识几多 ?好比 ,终端可以获取到准确的IPv6地址吗 ?拿到地址就可以准确封装报文信息吗 ?报文封装准确就可以转发正常吗 ?等等 。在IPv6情形下接入层尚有哪些清静问题 ?我们又该怎样解决 ?

上一篇文章(IPv6系列清静篇——SAVI手艺剖析)为各人先容了SAVI(Source Address Validation Improvements ,源址正当性磨练) 的手艺原理 ,本文将聚焦IPv6在园区网有线安排的场景 ,叙述怎样应用SAVI手艺解决接入清静问题 。

IPv6园区网接入清静问题

众所周知 ,终规则常会见资源的条件是需要有一个可用的IP地址 ,那么怎样获取准确的地址是我们要讨论的一个问题 。

其次 ,为了正常会见网络资源举行流量转发 ,还需要准确剖析对端的MAC地址或者网关的MAC地址(跨网段时) ,这样才华举行一个报文的完整封装 。在IPv4的场景中是通过ARP协议来剖析地址 ,对应到IPv6场景是通过ND协议中的NS/NA报文交互来剖析 。

除此之外 ,为了给所有终端分派地址资源 ,地址源可谓是“全心勉力” ,因此它的资源是有限的 ,也需要特殊关注 。

看似平庸无奇的历程中潜在着许多清静问题 ,下面我们来详细剖析一下这些问题是怎样爆发 ,以及有何威胁 。

地址获取诱骗

在IPv6的场景中 ,地址获取的方法有多种:

1、DHCPv6:通过DHCPv6协议实现地址的获取 ,整个流程和IPv4下的DHCP协议类似 ,但协议报文有部分差别 ,详细可以参考DHCPv6的报文详解 。

2、SLAAC(Stateless Address Auto Configuration ,无状态地址自动设置):凭证网关装备通告RA(Router Advertisement ,路由器通告)报文中携带的网络前缀天生网络ID ,凭证EUI-64算法天生接口ID ,通过两者团结天生一个IPv6地址 。

3、手动设置:某些营业服务器需要牢靠IP ,一样平常会手工静态设置 。但由于IPv6地址很长 ,以是设置起来较量贫困 ,通俗终端的话一样平常不推荐 。

地址获取诱骗就是让终端无法获取准确地址的攻击手段 。

对应差别的地址获取方法 ,也有差别的诱骗方法:

1、DHCPv6方法:不法用户通过私设DHCPv6服务器 ,诱骗终端获取到过失的IPv6地址 ,这个问题在IPv4场景中也经常遇到 。

2、SLAAC方法:不法用户私设网关装备 ,通过通告不法的RA报文来误导终端天生过失的地址 ,好比:

  • 通告不法的网络前缀 ,导致终端获取到过失的网络前缀 。
  • 通告过失M比特位 ,导致终端本应通过SLAAC方法天生地址 ,却改成通过DHCPv6方法获取地址 。效果由于DHCPv6服务器不保存或保存不法的DHCPv6服务器 ,造成终端无法获取到地址或获取到不法地址 。

3、私设IP方法:用户通过手工设置IPv6地址的方法接入网络 。好比:

  • 当私设IP与现网IP保存冲突时 ,会导致私设IP的用户无法使用该地址举行通讯 。
  • 当现网某个静态IP终端(好比某个服务器)暂时离线时 ,用户可以使用这个私设IP举行通讯 。但该服务器再次入网时会导致服务器无法会见网络 ,而修改服务器的IP会导致营业爆发变换 ,影响规模较大 。
  • 当私设的IP在现网没有冲突时 ,也会导致网络工程师预先妄想的地址被这些私设终端所占用 ,无法对其举行接入管控 ,造成不法用户的接入 。

不管哪种方法 ,其焦点效果都是使终端不可凭证我们预期的方法拿到准确的地址 , 导致终端无法正常会见网络 ,甚至是营业中止 。

地址剖析诱骗

上文也曾提到 ,IPv6的地址剖析是通过NS/NA报文的交互来完成 。在这个历程中也会泛起类似IPv4中ARP诱骗的问题 ,导致终端流量转发异常 。

攻击者通过发送不法NS/NA报文对正当终端发送的NS/NA报文举行过失应答 ,无论是DHCPv6照旧SLAAC的场景都会使终端剖析到过失的目的MAC地址 。

这样会导致终端报文封装过失 ,流量转发异常 ,甚至可能被攻击者截获报文泄露发送的神秘信息 ,清静性无法包管 。

泛洪攻击

前面我们提到的两种清静问题都是针对终端 ,而地址分派源(DHCPv6 Server或者通告RA的网关)也是不法终端的攻击工具 。

泛洪攻击是通过模拟大宗的终端向地址源发送请求的攻击方法 。

1、DHCPv6方法:攻击者可以模拟大宗用户发送DHCPv6请求报文 ,占用服务器大宗的地址资源 ,导致正当终端没有地址资源可以分派 。

2、SLAAC方法:攻击者可以模拟大宗用户发送的RS报文 ,被网关应答RA后天生地址 。然后发送DAD报文检测地址是否有冲突 ,无冲突的话会天生ND表项 。攻击者用这样的方法 ,占用网关装备大宗的ND表项 ,这样就会使正当终端无法天生ND表项 ,进而导致流量转发异常 。

备注:SLAAC场景 ,网关仅仅通告网络前缀 ,以是攻击者并不会消耗地址资源 ,可是攻击者会天生大宗的IPv6地址 ,当发送DAD检测发明地址可用后会在装备上天生许多的ND表项 ,从而实现对表项资源的不法占用 。虽然 ,97国际网络交流机的ND表项照旧较量充裕的 ,但在园区大规模组网下照旧建议规避这种事情的爆发 。

总结看来两种泛洪攻击都会导致资源(地址资源或者表项资源)被攻击者占用 ,使得终端无法获取地址 ,也就无法正常会见网络 。

小结

看到这里可能会有许多读者已经眉头紧皱了 ,IPv4场景里会爆发的问题在IPv6内里还会再次泛起 ,并且攻击方法越发多样 ,该怎样解决呢 ?

下面将为各人先容以SAVI手艺为基础的清静战略安排是怎样迎刃而解的 。

以SAVI为基础的清静战略安排建议

SAVI手艺的事情机制是通过监听控制类协议报文 ,为接入装备建设基于IPv6源地址、源MAC地址和接入装备端口的绑定关系 。这个绑定关系通常是以DHCPv6 Snooping、ND Snooping或者两者的团结作为依据 。装备凭证绑定表对通过指定端口的IP报文举行校验 ,现在支持端口下基于源IPv6地址过滤以及基于源IPv6地址+MAC地址过滤 。通过校验后才可以转发 ,这样就避免了恶意用户伪造报文举行攻击 。下面我们来看一下SAVI的清静战略详细是怎样安排的 。

以一个简朴的园区网场景举例 。

97国际·(中国区)集团官方网站

▲图1 园区网逻辑拓扑图

如上图所示 ,焦点交流机到接入交流机接纳大二层安排模式 ,所有终端的网关都设置在两台堆叠的焦点交流机上(逻辑上是一台) 。焦点到出口之间通过静态路由或动态路由实现互通 。

现在市场上主流的PC终端对IPv6的支持情形狼籍不齐 ,特殊是关于地址的获取能力 ,为了知足大部分PC都能获取到IPv6地址 ,建议划分接纳DHCPv6和SLAAC两种方法安排 。

1、DHCPv6分派实现:在焦点交流机上开启DHCPv6 Server的功效 ,并且作为终端的网关装备 。

2、SLAAC分派实现:在焦点交流机上设置发送RA新闻来通告网络前缀 ,让不支持DHCPv6的终端通过SLAAC举行地址获取 ,并且以焦点交流机作为网关装备 。

备注:若是在一个网段下同时安排DHCPv6和SLAAC ,大部分终端会凭证RA报文中的M比特位来选择一种方法举行地址获取 ,但实测win7的终端会同时天生两种地址 ,现在看来是终端的行为 ,网络装备厂家也暂无对策 。另外 ,据相识安卓系统的终端现在是不支持DHCPv6的 ,以是也需要靠SLAAC的方法获取地址 。

以上是基本功效的设置 ,下面我们看一下清静战略的安排:

1、接入交流机(DHCPv6):

  • 全局开启SAVI源地址检查功效:开启源地址/源地址+MAC的校验功效;
  • 上联接口开启DHCPv6 Snooping trust:放行信任的地址源报文 ,扬弃不可信的地址源报文;
  • 全局开启DHCPv6 Snooping:基于DHCPv6协议交互嗅探天生绑定表项;
  • 全局开启ND Snooping:基于ND表项学习的效果天生绑定表项 ,同时也是开启ND-Check的条件;
  • 下联接口设置ND-Check:开启基于ND Snooping表项的校验机制 ,对端口吸收的报文基于ND Snooping表项举行比对 ,正当放行 ,不法扬弃;

2、接入交流机(SLAAC):

  • 全局开启SAVI源地址检查功效:举行源地址/源地址+MAC的校验机制;
  • 上联接口开启ND Snooping trust:放行信任的地址源报文 ,扬弃不可信的地址源报文;
  • 下联接口设置ND-Check :开启基于ND Snooping表项的校验机制 ,对端口吸收的报文基于ND Snooping表项举行比对 ,正当放行 ,不法扬弃;
  • 限制端口下的IP数目:设置每个端口下可以获取IP地址的数目;
  • 端口�;ぐ蠖ń涌谙碌腗AC数目:设置每个端口下可以绑定的MAC数目 ,关于有线场景 ,若是终端没有迁徙的需求一样平常建议设置1个MAC;

3、焦点交流机(作为网关):
焦点交流机需要承载DHCPv6终端以及SLAAC终端的网关事情 ,以是属于混淆场景;
需要同时开启上述接入交流机的清静功效 ,好比DHCPv6 Snooping、ND Snooping以及SAVI功效等;

那么这样的清静安排详细是怎样事情的呢 ?

地址获取诱骗的解决之道

攻击者仿冒网关装备恶意发送的RA报文可以以为是不法报文 ,私自设置DHCPv6服务器的行为称作私设DHCPv6 Server 。

关于不法RA以及私设DHCPv6 Server的解决步伐 ,其焦点在于直接扬弃不法装备发送过来的报文 ,从泉源上解决问题 。

97国际·(中国区)集团官方网站

▲图2 地址获取防护

1、DHCPv6的场景:

针对私设服务器发送报文 ,由于在接入交流机上联端口开启了DHCPv6 Snooping trust ,那么默认下联端口为非信任口untrust ,以是会直接扬弃DHCPv6 ADVERTISE及REPLY报文 ,包管了终端可以获得准确的地址 。

2、SLAAC的场景:

由于在接入交流机上联端口开启了ND Snooping trust ,那么默认下联端口为非信任口untrust ,从非信任口发送过来的RA报文被以为是不法RA报文

不法RA报文抵达接入交流机后会被直接扬弃 ,避免了不法攻击源伪装网关发送RA ,包管终端可以天生准确的地址 。

97国际·(中国区)集团官方网站

▲图3 避免私设IP

3、私设IP的场景:

解决该问题的焦点在于校验源地址的正当性 ,对上送到交流机的报文做一致性检查 ,若是和清静表项中的IP和MAC对应关系一致则正当放行 ,不然以为不法扬弃 。但有的场景是不适用的 ,下面我们详细来剖析一下 。

1)DHCPv6方法:

  • 关于地址不冲突的私设IP情形 ,由于DHCP Snooping表项中没有对应的绑定表项 ,以是在源地址检查的历程也会被以为不法从而过滤掉 。
  • SAVI的源地址检查会校验来自untrust口的IPv6报文 ,检查报文源IPv6地址是否和DHCPv6分派的IPv6地址一致 。若纷歧致 ,则扬弃报文 ,避免了不法用户私设IP诱骗 。

2)SLAAC方法:

若是私设的IP没有造成冲突就较量棘手了 ,由于通过RA天生的无状态地址和用户私设的地址都会发出DAD-NS报文 ,而ND Snooping表项的天生也是基于在一准时间内收到DAD-NS报文来触发的 。因此无状态下并不可对私设IP做出判断 ,会以为是新接入的正当终端 。
若是私设IP导致地址冲突的话 ,在发送DAD报文检测的时间会收到正当用户的应答报文 ,因此私设IP并不可会见网络资源 。

3)混淆方法:

混淆场景下 ,由于开启了ND Snooping ,以是情形与SLAAC方法一致 ,无法对私设IP做出判断 。

那么关于SLAAC场景下的私设IP终端该怎样解决呢 ?既然SAVI手艺无法完全识别管控 ,可以依赖于身份认证的方法来解决 。好比通过安排Radius v6的认证服务器来对用户的身份直接做准入管理 ,不法用户不可通过身份认证也无法会见网络资源 。

地址剖析诱骗的解决之道

关于不法NS/NA报文攻击的应对步伐 ,要害点在于对上送过来的报文做正当性校验 。首先需要有对应的清静绑定表项 ,然后要有正当性检查机制 。

97国际·(中国区)集团官方网站

▲图4 地址剖析防护

1、DHCPv6场景:

需要开启ND Snooping ,把ND相关的报文上送到CPU 。正当性检测需要依赖ND Check功效 ,ND Check的正当表项可以由DHCPv6 Snooping或者ND Snooping提供 ,即SAVI-MIX整合的表项作为ND Check的表项泉源 。DHCPv6场景中有DHCPv6 Snooping提供表项整合 。

2、SLAAC场景:

不法NS/NA报文流经untrust端口时会被ND Snooping磨练正当性 ,通过检查其(源IP地址/Target IP地址 ,VID ,MAC地址 ,输入接口)四元素的匹配关系判断 ,不法报文直接扬弃 。

3、混淆场景:

混淆场景下 ,由于都开启了ND Snooping和ND-Check ,以是交流机会凭证ND Snooping的表项作为依据去Check报文的正当性 ,以此确保地址剖析准确 。

泛洪攻击的解决之道

泛洪攻击的危害在于攻击者通过模拟大宗的终端发送请求报文对地址或者表项资源的消耗 ,这种类型的请求报文可以以为是不法请求报文 。

解决该问题的焦点是控制终端申请资源的数目 ,可以接纳设定阈值的方法 。

97国际·(中国区)集团官方网站

▲图5 避免泛洪攻击

1、DHCPv6场景:

  • 通过在交流机上安排SAVI功效可以限制每个MAC地址请求的IPv6地址数目 ,默以为10个 。
  • 若是不法者模拟多个MAC地址举行地址申请 ,可以通过端口清静的机制限制端口下的MAC地址数目举行解决 。

2、SLAAC场景:

与DHCPv6处置惩罚方法类似 ,通过在交流机上安排SAVI的功效可以限制端口的IPv6地址数 ,并且通过端口清静设定端口下的MAC地址数目 。凌驾限制值后以为不法 ,扬弃报文并且不天生正当源地址绑定表项 。

3、混淆场景:

混淆场景下 ,交流机凭证端口下的限制战略举行数目限制 ,并无冲突 。

这样安排后 ,无论何种场景 ,不法终端举行泛洪攻击都会被我们设置的MAC或者地址数目所限制 。但假设不法者泛洪占用了这些预设的数目 ,也会导致正当用户无法获取到地址 ,无法会见网络 ,这种问题就暂无步伐解决了 。

小结

以上就是在园区有线场景中 ,基于SAVI手艺为基础的IPv6清静战略安排建议 。

关于园区无线场景 ,需要AC(无线控制器)和AP(无线接入点)装备支持响应的IPv6清静功效 。

外地转发模式中 ,清静战略安排在AP上 ,不法报文直接在AP上举行处置惩罚 。若是AP只是二层桥接不做认证 ,那么无线用户的清静机制可以在交流机上做对应设置 。
集中转发模式中 ,清静战略安排在AC上 ,不法报文上收到AC上举行处置惩罚 。

若是无线装备并不支持IPv6的清静功效 ,就需要借助于交流机的清静表项来做无线的接入清静 。为了实现周游后的可用性 ,需要把无线网关和清静战略安排在焦点交流机上 ,接入交流机二层透传报文 ,不法报文在焦点交流机上处置惩罚 。

总结

本文以IPv6园区网有线场景为例 ,先容了怎样应用SAVI手艺解决一些接入清静问题 。

97国际网络的园区网交流机RG-N18000系列、RG-S5750-H系列均已支持上述所有的IPv6清静战略 。与此同时我们还在一直地精进和优化 ,希望未来可以资助更多的客户搭建结实清静的IPv6网络 ,敬请期待 。

本期作者:刘洋

97国际网络互联网系统部行业咨询

 

97国际·(中国区)集团官方网站

 

往期精彩回首  

  • 【第一期】浅谈物联网手艺之通讯协议的纷争
  • 【第二期】怎样通过网络遥测(Network Telemetry)手艺实现细腻化网络运维 ?
  • 【第三期】泛论数据中心网络运维自动化
  • 【第四期】基于Rogue AP反制的无线清静手艺探讨
  • 【第五期】流量可视化之ERSPAN的宿世今生
  • 【第六期】怎样实现数据中心网络架构“去”堆叠
  • 【第七期】运维可视化之INT功效详解
  • 【第八期】浅析RDMA网络下MMU水线设置
  • 【第九期】第七代无线手艺802.11ax详解
  • 【第十期】数据中心自动化运维手艺探索之交流机零设置上线
  • 【第十一期】 浅谈数据中心100G光� ?�
  • 【第十二期】数据中心网络等价多路径(ECMP)手艺应用研究
  • 【第十三期】如作甚RDMA构建无损网络
  • 【第十四期】基于EVPN的漫衍式VXLAN实现计划
  • 【第十五期】数据中心自动化运维手艺探索之NETCONF
  • 【第十六期】一文读懂网络界新贵Segment Routing手艺化繁为简的神秘
  • 【第十七期】浅谈UWB(超宽带)室内定位手艺
  • 【第十八期】PoE以太网供电手艺详解
  • 【第十九期】机框式焦点交流机硬件架构演进
  • 【第二十期】 IPv6基础篇(上)——地址与报文名堂
  • 【第二十一期】IPv6系列基础篇(下)——邻人发明协议NDP
  • 【第二十二期】IPv6系列清静篇——SAVI手艺剖析

 

相关推荐:

更多手艺博文

任何需要 ,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助 ?
您对目今页面的知足度怎样 ?
不咋滴
很是好
您知足的缘故原由是(多� 。� ?
您对文档是否尚有其它的问题或建议 ?
为尽快解决问题 ,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反� 。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图