遇到傳統(tǒng)SLAAC地址的主動主機跟蹤的問題該怎么解決?

SLAAC是無狀態(tài)地址自動配置。為應對傳統(tǒng)SLAAC地址的保密性問題,IETF提出了RFC 4941“IPv6自動配置無狀態(tài)地址的保密性擴展”;它通常稱為“臨時地址”。RFC 4941標準化的方案主要通過以下方式實現(xiàn):
1、臨時地址是使用隨機IID不斷重復生成的IPv6地址。
2、這些臨時地址包含傳統(tǒng)的SLAAC地址。也就是說,實現(xiàn)RFC 4941的節(jié)點不僅包含臨時地址,也包含傳統(tǒng)(固定的)SLAAC地址。
3、臨時地址將用于外出連接,而傳統(tǒng)的SLAAC地址用于進入連接。也就是說,只有當需要地址不會時,才能使用傳統(tǒng)的SLAAC地址。
但是,臨時地址也有許多缺點。它們也無法避免地址掃描攻擊,它們并不能完全對抗主機跟蹤,而且通常會增加網(wǎng)絡操作復雜性。而且,在使用傳統(tǒng)SLAAS地址的時候會同時使用臨時地址(而不是替換),所以臨時地址幾乎無法抵抗地址掃描攻擊。
對于主機跟蹤,臨時地址不能徹底解決這些問題。例如,假設有一個攻擊者知道受攻擊節(jié)點的傳統(tǒng)SLAAC地址所使用IID,那么這個攻擊者也就知道了所攻擊節(jié)點可能連接的目標網(wǎng)絡。在這種情況下,攻擊者就可以利用網(wǎng)絡前綴和所攻擊節(jié)點使用的不變IID,主動讓受攻擊的節(jié)點連接各個目標網(wǎng)絡。
這里的關鍵概念是,只要IID在網(wǎng)絡保持不變,攻擊者就可能利用它發(fā)起主機跟蹤攻擊。啟用臨時地址只能對抗被動主機跟蹤攻擊(例如,通過連接攻擊者所操控服務器的受攻擊節(jié)點發(fā)起的攻擊)。然而,主動主機跟蹤攻擊(攻擊者向目標發(fā)送偵測數(shù)據(jù)包)仍然無法避免。
對抗主動主機跟蹤
SI6 Networks的IPv6工具套件scan6工具是一個專門用于發(fā)起主動IPv6主機跟蹤的IPv6地址掃描工具。它提供了許多選項,可以指定攻擊節(jié)點可能連接的網(wǎng)絡和所使用的固定接口ID。
例如,假設有一個攻擊者知道一個傳統(tǒng)SLAAC地址為a00:27ff:fe89:7878的節(jié)點IID,那么這個節(jié)點可能只能連接網(wǎng)絡2001:db8:1::/64和2001:db8:2::/64。這時,攻擊者就可以用scan6執(zhí)行以下命令:
這樣scan6就可以每隔60秒鐘攻擊IPv6地址2001:db8:1::a00:27ff:fe89:7878和 2001:db8:2::a00:27ff:fe89:7878。正如之前所提到的,即使目標節(jié)點使用臨時地址,這種攻擊也可能生效,因為臨時地址也包含傳統(tǒng)SLAAC地址。
scan6工具還可以從各個文件獲取目標IID和目標網(wǎng)絡前綴。例如,這個工具可以執(zhí)行以下命令:
在這種情況中,scan6工具將從文件PREFIXES.TXT獲取目標IPv6前綴,從文件IIDS.TXT獲取目標節(jié)點的IID。
可能的解決方法
顯然,臨時地址可以對抗關聯(lián)一個網(wǎng)絡內(nèi)部節(jié)點活動,因為它們會讓遠程攻擊者很難將許多通信實例關聯(lián)到同一個節(jié)點。
完全消除主機跟蹤攻擊則要求禁止節(jié)點使用在多個網(wǎng)絡中保持不變的IID。有一篇IETF提案“一種通過IPv6無狀態(tài)自動配置(SLAAC)生成固定加強保密地址的方法”專門處理這個問題。它包括:
1、產(chǎn)生的IPv6地址將在網(wǎng)絡中保持不變(例如,在連接同一個網(wǎng)絡時,主機總能獲得相同的地址),所以網(wǎng)絡操作不會受到負面影響。
2、當主機從一個網(wǎng)絡切換到另一個網(wǎng)絡時,它的IPv6地址會發(fā)生變化(從而對抗主機跟蹤攻擊)。
以上就是如果遇到傳統(tǒng)SLAAC地址的主動主機跟蹤可以利用scan6工具來解決,希望能幫到大家,謝謝閱讀。
相關文章
光貓LOS亮紅燈啥意思? 光貓los指示燈亮紅燈閃爍的解決辦法
光貓LOS亮紅燈啥意思?光貓有很多指示燈,los亮紅燈代表什么問題呢?下面我們就來來看看光貓los指示燈亮紅燈閃爍的解決辦法2023-07-10光貓改橋接網(wǎng)速變慢怎么辦? 改橋接后速度反而沒有光貓快的原因分析
光貓改橋接速度變慢怎么辦?很多網(wǎng)友發(fā)現(xiàn)自從光貓橋接以后,網(wǎng)速反而慢了,這是什么原因,下面我們就來看看改橋接后速度反而沒有光貓快的原因分析2022-06-24無線網(wǎng)絡連接不上該怎么辦,無線網(wǎng)絡連接故障保姆級的解決方法分享
這篇文章主要介紹了無線網(wǎng)絡連接不上該怎么辦,無線網(wǎng)絡連接故障保姆級的解決方法分享,需要的朋友可以參考下面小編為大家整理的詳細教程,希望能幫助到需要的朋友們!2022-05-11網(wǎng)線ip總是沖突怎么辦 網(wǎng)線連上后提示IP地址沖突的解決方法
當我們遇到網(wǎng)絡IP沖突的時候該怎么辦呢?打開電腦,接入網(wǎng)線,系統(tǒng)卻提示IP地址沖突。因為IP地址不能重復,所以每一臺主機都只能擁有唯一的IP地址,不能和別人一樣,一樣就2022-03-18- 最近有朋友咨詢,家里重新安裝了一條寬帶但是有時WiFi連接不上這是怎么回事?下文小編就為大家?guī)碓敿毜慕鉀Q辦法,一起看看吧2020-01-19
寬帶連接錯誤651什么意思?寬帶連接錯誤651的原因以及解決方法
最近電腦寬帶總是提示寬帶連接錯誤651?這是什么意思?下文小編就為大家?guī)韺拵нB接錯誤651的原因以及解決方法,一起看看吧2020-01-15- GPON網(wǎng)絡是如何維護的呢?本文介紹了集中常見的維護方法,感興趣的朋友可以閱讀本文參考一下2019-07-05
GPON網(wǎng)絡故障如何處理?GPON網(wǎng)絡故障處理流程
GPON網(wǎng)絡中出現(xiàn)了故障要如何的進行處理呢?本文中將會有詳細的流程介紹,需要的朋友不妨閱讀本文進行參考2019-01-15寬帶百兆獨享與百兆共享之間有什么區(qū)別 解密百兆獨享與百兆共享的區(qū)
在idc行業(yè),百兆獨享和百兆共享是較量常見的兩個觀念,可是有許多用戶不知道這兩個觀念有什么區(qū)別,百兆獨享為什么價值會比百兆共享貴那么多呢?兩者都有什么優(yōu)缺點呢?下2017-12-11- 光模塊組裝過程中會出現(xiàn)一些問題,經(jīng)常使用光模塊的人可能會知道,下面就分享了組裝光模塊的問題及原因分析,并附有解決方案,大家參考下,希望對大家有幫助2017-05-11