针对园区网IPv6伪造源地址攻击带来的网络安全问题,提出一种面向IPv6园区网源地址攻击的主动防御技术。首先,设计一种多级协同防护方案提供IPv6园区网真实源地址验证;其次,对不同层级的真实源地址验证方案制定相应的校验规则;再次,针对...针对园区网IPv6伪造源地址攻击带来的网络安全问题,提出一种面向IPv6园区网源地址攻击的主动防御技术。首先,设计一种多级协同防护方案提供IPv6园区网真实源地址验证;其次,对不同层级的真实源地址验证方案制定相应的校验规则;再次,针对园区接入网,提出基于网关设备的真实源地址验证方案;同时,通过扩展开放最短路径优先(OSPFv3)协议和边界网关协议(BGP4+),分别实现园区网内及园区网间的真实源地址验证方案;最后,基于所提技术设计并实现支持园区网IPv6伪造源地址验证的路由器原型机,以便于所提技术的落地部署。通过模拟IPv6伪造源地址攻击对所提技术进行功能测试的结果表明,针对IPv6园区网伪造源地址攻击,该技术的整体伪造源地址流量阻断率在99%以上。同时,对路由器原型机基于RFC2544(Request For Comments 2544)标准进行数据转发速率测试的结果表明,启用所提技术时的数据转发时延相较于正常数据的转发时延平均仅增加约1.2%(0.5%~1.8%)。可见,所提技术能有效识别并阻断IPv6园区网伪造源地址的流量,且在实现IPv6真实源地址验证功能的同时,保证了数据的正常转发性能。展开更多
文摘针对园区网IPv6伪造源地址攻击带来的网络安全问题,提出一种面向IPv6园区网源地址攻击的主动防御技术。首先,设计一种多级协同防护方案提供IPv6园区网真实源地址验证;其次,对不同层级的真实源地址验证方案制定相应的校验规则;再次,针对园区接入网,提出基于网关设备的真实源地址验证方案;同时,通过扩展开放最短路径优先(OSPFv3)协议和边界网关协议(BGP4+),分别实现园区网内及园区网间的真实源地址验证方案;最后,基于所提技术设计并实现支持园区网IPv6伪造源地址验证的路由器原型机,以便于所提技术的落地部署。通过模拟IPv6伪造源地址攻击对所提技术进行功能测试的结果表明,针对IPv6园区网伪造源地址攻击,该技术的整体伪造源地址流量阻断率在99%以上。同时,对路由器原型机基于RFC2544(Request For Comments 2544)标准进行数据转发速率测试的结果表明,启用所提技术时的数据转发时延相较于正常数据的转发时延平均仅增加约1.2%(0.5%~1.8%)。可见,所提技术能有效识别并阻断IPv6园区网伪造源地址的流量,且在实现IPv6真实源地址验证功能的同时,保证了数据的正常转发性能。