亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 網絡通信 > 正文

ISATAP技術及其網絡安全策略

2019-11-03 19:24:58
字體:
來源:轉載
供稿:網友
徐貴寶


  摘要:首先敘述了站內自動隧道尋址協議ISATAP過渡技術原理,指出了該技術在網絡從IPv4向IPv6過渡過程中的作用,分析了該技術所存在的網絡安全問題,并提出了相應的應對策略。

  關鍵詞:ISATAP,因特網,網絡安全

  由于從IPv4向IPv6過渡已經是大勢所趨,所以目前有許多人在積極探索從IPv4向IPv6過渡的技術。這些技術從實現方式上可以分為雙棧、翻譯和隧道三種,也可以從實現的網絡層次上分為核心網、企業網和主機三種。站內自動隧道尋址協議(ISATAP:Intra-site Automatic Tunnel Addressing Protocol)過渡技術就是采用了雙棧和隧道技術,并基于企業網和主機的一種從IPv4向IPv6過渡的技術。

一、ISATAP技術原理

  ISATAP過渡技術基本原理如圖1所示。



圖1 ISATAP技術基本原理


  雙棧主機在與其他主機或路由器通信之前,首先要獲得一個ISATAP地址。雙棧主機先向ISATAP服務器發送路由請求,得到一個64位的IPv6地址前綴,然后再加上64位的接口標識符∷0:5EFE:X.X.X.X(這里的X.X.X.X是雙棧主機的IPv4單播地址),這樣就構成一個ISATAP地址。雙棧主機配置了ISATAP地址后,就成了一個ISATAP客戶機,進而就可以在IPv4域內和其他的ISATAP客戶機進行通信了。一般來說,ISATAP地址的配置既支持無狀態地址自動配置方式,也支持手工配置方式。

 ?。保粋€IPv4域內ISATAP主機間的通信過程

  在同一個IPv4域內,兩臺ISATAP客戶機的通信過程如下:

 ?、匐p棧主機1獲得雙棧主機2的ISATAP地址后,將需要發送的數據包交給ISATAP接口進行發送;

 ?、冢桑樱粒裕粒袕脑摂祿模桑校觯对吹刂泛湍康牡刂分刑崛〕鱿鄳模桑校觯丛春湍康牡刂?,并對該數據包用IPv4頭部進行封裝;

  ③封裝后的數據包按照其IPv4目的地址被發送到雙棧主機2;

 ?、茈p棧主機2接收到該數據包后對其解封裝,得到原始IPv6數據包;

 ?、蓦p棧主機2通過與上述過程類似的過程將應答數據返回給雙棧主機1。

  從上面的通信過程中我們可以看出,ISATAP實際上是將IPv4網絡作為一個承載平臺,通過在其上面建立一個IPv6-in-IPv4自動隧道來完成IPv6通信的。

 ?。玻?ISATAP主機與其他網絡之間的通信過程

 ?。桑樱粒裕粒兄鳈C除了可以在ISATAP域內與其他ISATAP主機通信外,還可以通過ISATAP路由器實現與其他網絡的通信。比如,ISATAP主機就可以通過ISATAP路由器與IPv6網絡中的IPv6服務器進行通信,其通信原理如圖2所示,通信過程如下:



圖2 ISATAP主機與ipv6網絡中的IPv6服務器之間的通信過程


 ?、伲桑樱粒裕粒兄鳈C獲得ISATAP地址(站點本地地址),并將下一跳躍點next hop設為ISATAP 路由器的ISATAP地址(站點本地地址);

 ?、诋敚桑樱粒裕粒兄鳈C送出目的地為所在子網絡以外的地址時,ISATAP先將IPv6數據包進行IPv4封裝,然后以隧道方式送到ISATAP 路由器的IPv4地址;

 ?、郏桑樱粒裕粒?路由器除去IPv4包頭后,將IPv6 數據包轉送給IPv6網絡中的目的IPv6服務器;

 ?、埽桑校觯斗掌髦苯訉鸬模桑校觯稊祿l回給ISATAP網絡;

  ⑤在應答IPv6數據包經過ISATAP路由器時,ISATAP路由器先將應答IPv6數據包進行IPv4封裝,然后再轉發給ISATAP主機;

  ⑥ISATAP主機收到應答數據包后,將數據包去掉IPv4包頭,恢復成原始IPv6數據包。

  通過上述步驟,ISATAP主機與IPv6網絡中的IPv6服務器完成了一次完整的數據通信過程。

二、ISATAP地址解析相關機制

 ?。桑樱粒裕粒羞^渡技術通過IPv6的鄰居發現機制(參見IETF RFC 2461)來實現路由重定向、鄰居不可達檢測(NUD)和路由下一跳選擇。

 ?。桑樱粒裕粒械刂返墨@得是由鏈路層IPv4地址通過靜態計算得到的。在獲得了ISATAP地址之后,主機通過發送鄰居請求和接收鄰居宣告消息來確認鄰居是否可達。另外,主機還需要執行鄰居不可達檢測。因為是在某一個ISATAP域內實現的,所以它假設IPv4地址是不重復的,這樣ISATAP地址也就不需要進行重復地址檢測。

 ?。桑樱粒裕粒泄濣c在執行路由器和前綴發現時,除了使用鄰居發現中的數據結構前綴列表和默認路由器列表外,ISATAP鏈路還增加了一個新的數據結構——潛在路由器列表(PRL),以及一個新的配置變量PrlRefreshInterval。潛在路由器列表列出潛在的、可供ISATAP節點使用的路由器;變量PrlRefreshInterval用來設置初始化之后連續兩次PRL重新刷新的間隔秒數。

三、ISATAP技術的優點

 ?。桑樱粒裕粒羞^渡技術具有如下優點:

 ?、伲桑樱粒裕粒羞^渡技術所使用的IPv6地址前綴可以是任何合法的IPv6 單點傳播的64 位前綴,包括全球性地址前綴(以2001:,2002:,3ffe:開頭)、鏈路本地前綴(以fe80:開頭)和站點本地前綴(以fec0: 開頭)等等,這使得該項技術很容易與其他過渡技術結合起來使用,尤其是在和6 to 4隧道技術相結合使用時,可以使內部網的雙棧主機非常容易地接入IPv6主干網;

 ?、冢桑樱粒裕粒羞^渡技術不要求隧道端節點必須具有全球惟一的IPv4地址,只要雙棧主機具有IPv4單播地址即可,不管該地址公有的還是私有的都可以。這樣也就有效地避免了IPv4地址不足的問題;

 ?、郏桑樱粒裕粒羞^渡技術不需要站點提供特殊的IPv4服務(例如多播等),實現起來簡便易行;

 ?、苁褂茫桑樱粒裕粒羞^渡技術時,在邊界網關上不影響聚合范圍的情況下,能夠在IPv4站點內部署新的IPv6主機,因此可用于內部私有網中各雙棧主機之間進行IPv6通信。

四、ISATAP網絡安全問題及應對策略

  由于ISATAP使用隧道技術,所以隧道技術所面臨的網絡安全問題也同樣是ISATAP所面臨的網絡安全問題,它最容易受到的攻擊就是地址欺騙攻擊。如果不加防范,可以很容易地通過地址欺騙攻擊將大量的協議類型為41的數據包注入到ISATAP鏈路中。ISATAP 網絡所受到的地址欺騙攻擊可能來自于ISATAP 網絡外部。由于在整個IPv4 站點中都使用ISATAP鏈路,所以對于來自于站點外的攻擊可以通過嚴格限制對站點的訪問來限制對鏈路的訪問,也就是要考慮在網絡入口處的數據過濾問題,通過在站點的邊界路由器入口處執行IPv4數據過濾、IPv6數據過濾和協議類型為41的數據包過濾來保證。

 ?。桑樱粒裕粒?網絡所受到的地址欺騙攻擊也可能來自于ISATAP 網絡內部。站點內的地址欺騙攻擊可以通過一個偽裝成路由器的節點來進行,ISATAP網絡內部所有的ISATAP主機都處于相同的鏈路上,這種來自于相同鏈路上的攻擊很難防止,尤其是在ISATAP網絡內部存在大量主機的時候??紤]到在PRL中提供了路由器ISATAP 公布的IPv4接口地址,所以可以將這些地址用在安全防范的策略之中??墒?,這種防范方法需要保證隨時更新PRL數據,這個操作通過手工實現幾乎是不可能的,而目前還沒有更好的自動實現的解決方案,這也就成了ISATAP技術的最大弱點。

  再有,由于站點內的所有ISATAP主機都在同一個IPv6鏈接上,盡管可以像通常一樣在ISATAP路由器處監控流量,但是由于ISATAP路由器處于站點的邊緣,而且在站點內的主機之間通過ISATAP鏈路傳輸的包并不經過該路由器,因此根本沒有辦法監控和排除出現內部攻擊的可能性。為了有效地防止來自于ISATAP站點內源IPv6地址欺騙的攻擊,需要在路由器的ISATAP接口上啟用緩解地址欺騙攻擊的安全機制,至少ISATAP站點的邊界網關必須記錄地址欺騙源地址的來源。這樣,一旦出現了地址欺騙攻擊,還可以利用這些記錄進行分析,并能夠很快地找出產生地址欺騙攻擊的源頭。

  由于ISATAP技術使用RFC 2461所述的鄰居發現協議,而鄰居發現協議最容易受到的攻擊是拒絕服務(DoS)攻擊。因此,這方面的安全問題也需要加以考慮。有關這方面的具體防范措施可參考IETF RFC 2461中的“安全考慮(Security Considerations)”一節。

五、結語

 ?。桑樱粒裕粒羞^渡技術使用一個內嵌IPv4地址的IPv6地址,無論站點使用的是全球還是私有的IPv4地址,都可以在站點內使用IPv6-in-IPv4的自動隧道技術。ISATAP地址格式既可以使用站點單播IPv6地址前綴,也可以使用全局單播IPv6地址前綴,即可以支持站點和全局的IPv6路由。通過ISATAP過渡技術,可以使IPv4站點內的雙棧節點通過自動隧道接入到IPv6路由器,并且允許雙棧節點不必使用與IPv6路由器共享同一物理鏈路就可以通過IPv4自動隧道將數據包送達IPv6下一跳。ISATAP過渡技術把IPv4網絡視為IPv6的鏈路層,而把其他網絡節點視為潛在的IPv6主機或路由器,它不必使用任何IPv6 路由器,也不需為網絡中的所有成員重新做地址分配和規劃,甚至可以支持私有IPv4 地址或是在NAT環境中運行。這種技術非常適合于在一個企業網、校園網和3GPP/3GPP2無線網中使用,尤其在IPv4仍然是網絡主宰的今天。

  雖然ISATAP技術仍處于IETF草案階段,但是由于其非常適用于在從IPv4向IPv6過渡的初期使用,所以很快就被眾多的設備廠商和測試儀表廠商乃至軟件供應商們所接受。目前,許多大型設備制造商都在其產品中提供ISATAP支持(包括思科等);許多大型測試儀表制造商也已經在其產品中提供有關ISATAP的測試(包括思博倫、安捷倫、Ixia等);此外,在終端操作系統方面,RedHat從版本7.2就已經開始支持ISATAP,微軟也已經在其Windows XP/2003中提供了ISATAP支持。隨著ISATAP技術逐步完善,其網絡域內的地址欺騙問題得到解決之后,我們有理由相信它會在網絡由IPv4向IPv6過渡的過程中發揮其應有的作用。


摘自 泰爾網
上一篇:IEEE802.16和WiMAX

下一篇:選購WLAN六大疑問

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
麻豆精品精华液| 少妇久久久久久| 亚洲国产天堂网精品网站| 成人久久久久久| 亚洲色图13p| 91免费国产视频| 国产91精品黑色丝袜高跟鞋| 亚洲天堂网在线观看| 日韩免费观看av| 69国产精品成人在线播放| 国内精品一区二区三区| 亚洲欧美国产日韩天堂区| 国产亚洲精品一区二区| 亚洲人永久免费| 日韩精品视频在线观看免费| 欧亚精品中文字幕| 欧美在线观看日本一区| 久久免费视频观看| 亚洲国产女人aaa毛片在线| 亚洲欧美日韩精品久久亚洲区| 搡老女人一区二区三区视频tv| 成人免费xxxxx在线观看| 国产小视频国产精品| 成人信息集中地欧美| 国内精久久久久久久久久人| 有码中文亚洲精品| 亚洲日韩第一页| 亚洲毛片在线看| 欧美夫妻性视频| 精品久久久久久中文字幕大豆网| 亚洲男人天堂九九视频| 91a在线视频| 欧美日韩国产中文字幕| 欧美精品中文字幕一区| 国产精品久久电影观看| 91精品国产91久久久久久最新| 欧美黑人巨大xxx极品| 国产美女精品视频免费观看| 啊v视频在线一区二区三区| 97超级碰碰人国产在线观看| 欧美极品少妇xxxxⅹ喷水| 国产欧美一区二区三区在线| 狠狠做深爱婷婷久久综合一区| 欧美性资源免费| 一区二区欧美亚洲| 久久天堂av综合合色| 狠狠综合久久av一区二区小说| 国产亚洲精品日韩| www.日韩免费| 欧美日韩性视频| 久热99视频在线观看| 亚洲欧洲在线看| 欧美精品成人在线| 亚洲精品少妇网址| 国产欧美日韩最新| 两个人的视频www国产精品| 日韩在线观看成人| 中文字幕日本精品| 国模精品视频一区二区三区| 亚洲天堂av在线播放| www日韩中文字幕在线看| 色999日韩欧美国产| 日韩中文理论片| 欧美电影院免费观看| 国产女精品视频网站免费| 国产一区av在线| 日韩电影免费在线观看中文字幕| 欧美精品videos| 神马久久久久久| 国产精品美女免费| 日韩成人激情影院| 亚洲free嫩bbb| 一色桃子一区二区| 中文字幕国产精品| 国产亚洲欧美另类中文| 亚洲一区二区少妇| 九九精品在线视频| 久久国产精品免费视频| 久久男人资源视频| 欧美激情国产高清| 久久国产精品电影| 国产精品免费一区二区三区都可以| 国产视频福利一区| 欧美中文字幕精品| 色先锋久久影院av| 国产一区二区丝袜| 久久国产精彩视频| 亚洲aaa激情| 亚洲国产精品字幕| 91精品国产91久久久久久久久| 精品亚洲夜色av98在线观看| 亚洲图片在线综合| 国产中文日韩欧美| 亚洲免费影视第一页| 精品日韩视频在线观看| 欧美激情免费视频| 欧美精品videosex极品1| 成人午夜黄色影院| 69av视频在线播放| 国产在线98福利播放视频| 久久久久免费精品国产| 亚洲xxxxx| 日韩欧美中文字幕在线观看| 亚洲欧洲自拍偷拍| 日韩精品在线看| 欧美日韩国产成人在线| 亚洲成人三级在线| 81精品国产乱码久久久久久| 亚洲国产天堂久久综合| 国产日韩欧美另类| 在线播放精品一区二区三区| 久久久久久久久久国产| 一级做a爰片久久毛片美女图片| 欧美尺度大的性做爰视频| 综合网日日天干夜夜久久| 亚洲精品成人网| 91免费视频网站| 国产区精品在线观看| 国产精品1区2区在线观看| 国产91色在线播放| 欧美国产欧美亚洲国产日韩mv天天看完整| 国产91免费看片| 精品久久国产精品| 亚洲成人精品久久久| 精品免费在线视频| 久久精品国产视频| 亚洲图片制服诱惑| 久久伊人精品视频| 日韩美女免费视频| 欧美一级片在线播放| 亚洲一区二区免费在线| 欧美激情久久久久久| 亚洲一级免费视频| 久久99热精品这里久久精品| 伊人久久男人天堂| 中国china体内裑精亚洲片| 久久久国产精彩视频美女艺术照福利| 国产日韩欧美电影在线观看| 青青在线视频一区二区三区| 亚洲电影免费观看高清完整版| 国产成人鲁鲁免费视频a| 中文字幕一区二区精品| 国产精品黄色av| 国产人妖伪娘一区91| 久久婷婷国产麻豆91天堂| 成人国产精品免费视频| 欧美激情精品久久久久久免费印度| 最新国产成人av网站网址麻豆| 久久精品亚洲精品| 国产玖玖精品视频| 国产精品视频不卡| 免费成人高清视频| 欧美日韩性视频| 国产日韩综合一区二区性色av| 日韩免费观看视频| 国产精品自在线| 91亚洲精品一区二区| 久久精品国产91精品亚洲| 成人在线一区二区| 日韩精品极品视频免费观看| 91啪国产在线| 欧美中文字幕在线| 精品国产乱码久久久久酒店| 亚洲欧美日韩网|