遇到传统SLAAC地址的主动主机跟踪的问题该怎么解决?

所属分类: 网络 / 疑难 阅读数: 1797
收藏 0 赞 0 分享

  SLAAC是无状态地址自动配置。为应对传统SLAAC地址的保密性问题,IETF提出了RFC 4941“IPv6自动配置无状态地址的保密性扩展”;它通常称为“临时地址”。RFC 4941标准化的方案主要通过以下方式实现:

  1、临时地址是使用随机IID不断重复生成的IPv6地址。

  2、这些临时地址包含传统的SLAAC地址。也就是说,实现RFC 4941的节点不仅包含临时地址,也包含传统(固定的)SLAAC地址。

  3、临时地址将用于外出连接,而传统的SLAAC地址用于进入连接。也就是说,只有当需要地址不会时,才能使用传统的SLAAC地址。

  但是,临时地址也有许多缺点。它们也无法避免地址扫描攻击,它们并不能完全对抗主机跟踪,而且通常会增加网络操作复杂性。而且,在使用传统SLAAS地址的时候会同时使用临时地址(而不是替换),所以临时地址几乎无法抵抗地址扫描攻击。

  对于主机跟踪,临时地址不能彻底解决这些问题。例如,假设有一个攻击者知道受攻击节点的传统SLAAC地址所使用IID,那么这个攻击者也就知道了所攻击节点可能连接的目标网络。在这种情况下,攻击者就可以利用网络前缀和所攻击节点使用的不变IID,主动让受攻击的节点连接各个目标网络。

  这里的关键概念是,只要IID在网络保持不变,攻击者就可能利用它发起主机跟踪攻击。启用临时地址只能对抗被动主机跟踪攻击(例如,通过连接攻击者所操控服务器的受攻击节点发起的攻击)。然而,主动主机跟踪攻击(攻击者向目标发送侦测数据包)仍然无法避免。

  对抗主动主机跟踪

  SI6 Networks的IPv6工具套件scan6工具是一个专门用于发起主动IPv6主机跟踪的IPv6地址扫描工具。它提供了许多选项,可以指定攻击节点可能连接的网络和所使用的固定接口ID。

  例如,假设有一个攻击者知道一个传统SLAAC地址为a00:27ff:fe89:7878的节点IID,那么这个节点可能只能连接网络2001:db8:1::/64和2001:db8:2::/64。这时,攻击者就可以用scan6执行以下命令:


复制代码
代码如下:
  # sudo scan6 -i eth0 -d 2001:db8:1::/64 -d 2001:db8:2::/64 -W a00:27ff:fe89:7878 -l -z 60 -t -v

  这样scan6就可以每隔60秒钟攻击IPv6地址2001:db8:1::a00:27ff:fe89:7878和 2001:db8:2::a00:27ff:fe89:7878。正如之前所提到的,即使目标节点使用临时地址,这种攻击也可能生效,因为临时地址也包含传统SLAAC地址。

  scan6工具还可以从各个文件获取目标IID和目标网络前缀。例如,这个工具可以执行以下命令:


复制代码
代码如下:
  # sudo scan6 -i eth0 -m PREFIXES-TXT -w IIDS.TXT -l -z 60 -t -v

  在这种情况中,scan6工具将从文件PREFIXES.TXT获取目标IPv6前缀,从文件IIDS.TXT获取目标节点的IID。

  可能的解决方法

  显然,临时地址可以对抗关联一个网络内部节点活动,因为它们会让远程攻击者很难将许多通信实例关联到同一个节点。

  完全消除主机跟踪攻击则要求禁止节点使用在多个网络中保持不变的IID。有一篇IETF提案“一种通过IPv6无状态自动配置(SLAAC)生成固定加强保密地址的方法”专门处理这个问题。它包括:

  1、产生的IPv6地址将在网络中保持不变(例如,在连接同一个网络时,主机总能获得相同的地址),所以网络操作不会受到负面影响。

  2、当主机从一个网络切换到另一个网络时,它的IPv6地址会发生变化(从而对抗主机跟踪攻击)。

  以上就是如果遇到传统SLAAC地址的主动主机跟踪可以利用scan6工具来解决,希望能帮到大家,谢谢阅读。

更多精彩内容其他人还在看

怎么解决无线网间歇性掉线问题

很多用户反馈这个问题,期初我们也认为就是驱动的问题,随着研究的深入发现这也很可能是由于无线网卡和路由器之间的PSPM模式不兼容产生的。
收藏 0 赞 0 分享

无线网络容易掉线的原因和解决方法

这篇文章主要介绍了无线网络容易掉线的原因和解决方法,本文剖析了无线网经常掉线的一些原因,并给出相应的解决方法,的朋友可以参考下
收藏 0 赞 0 分享

宽带连接错误代码678介绍、产生原因和解决方法

最近帮朋友家里看网时,上网拨号出现宽带错误代码678,当时咨询电信客服电话,可是他们只给我一个不能上网的回复,没办法,小编只好自己解决了,并总结成本文分享给大家,需要的朋友可以参考下
收藏 0 赞 0 分享

ADSL经常断流与断线的问题分析与解决方案

什么是ADSL的断流问题呢?通常是用ADSL MODEM能成功拨号登陆,但上网的时候数据流传输突然中断,时不时的能连上网,下面跟随脚本之家的小编一起来了解一下ADSL经常断线的原因和解决方法
收藏 0 赞 0 分享

局域网故障排除经验之谈 网卡故障居多

本文是笔者根据自己的经验谈排除局域网故障,网络故障可分为硬件故障和软件故障两大类。关于局域网的软件问题引起网络故障的例子很多,但多数集中在网卡的设置上,需要的朋友可以参考下
收藏 0 赞 0 分享

家庭局域网故障之电脑网线插口灯不亮的的解决办法

本文所研究的内容就是要解决 组建家庭局域网所带来的一系列问题。搭建家庭局域网不难,想要一次调通可不是那么轻易。不过,难者不会,会者不难,把握了下面这些小技巧,你就可以轻松解决网络软硬故障了。
收藏 0 赞 0 分享

解决宽带路由器无法上网和网速不稳的办法

有用户反映在接上路由器之后,感觉电脑的上网速度变慢了,却又找不到问题的症结所在,无法解决。下面就介绍下遇到此问题的一般处理方法
收藏 0 赞 0 分享

Win98局域网网上邻居找不到自己电脑的解决办法

这篇文章主要为大家介绍了局域网上使用Win98作操作系统的客户机,有时候会出现“网上邻居”找不到本机的怪现象,具体解决办法如下文,需要的朋友可以参考下
收藏 0 赞 0 分享

SDN与交换机怎么实现通信 需达成什么“协议”

怎样实现SDN与交换机通信?为了解决这个问题,目前有许多供应商正在开发开放传输交换机,它们将充当SDN控制器和光纤传输交换机之间的中介,需要的朋友可以参考下
收藏 0 赞 0 分享

遇到传统SLAAC地址的主动主机跟踪的问题该怎么解决?

这篇文章主要为大家介绍了如何对抗传统SLAAC地址的主动主机跟踪?以及对抗主动主机跟踪的方法和工具,需要的朋友可以参考下
收藏 0 赞 0 分享
查看更多