YD_T 4571-2023 IPv6网络安全测评方法.docx
《YD_T 4571-2023 IPv6网络安全测评方法.docx》由会员分享,可在线阅读,更多相关《YD_T 4571-2023 IPv6网络安全测评方法.docx(11页珍藏版)》请在第壹文秘上搜索。
1、ICS33.060.99CCSM36YD中华人民共和国通信行业标准YD/T45712023IPv6网络安全测评方法IPv6networksecurityevaluationmethod2024-04-01实施2023-12-20发布中华人民共和国工业和信息化部发布目次前言II1范围I2规范性引用文件13 术语和定义14 缩略语15 安全风险分析25.1 概述25.2 过渡机制安全风险25.3 IPv6引入的安全风险25.4 安全设备面临的新风险36 安全测评内容36.1 双栈安全防护能力测评36.2 IPv6协议安全测评46.3 IPv6DDoS防护能力测评56.4 安全配置测评66.5 漏洞
2、扫描测评76.6 组网安全测评8-xx.刖三本文件按照GB/T1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定内容起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由中国通信标准化协会提出并归口。本文件起草单位:中国移动通信集团有限公司、中兴通讯股份有限公司、新华三技术有限公司、北京天融信网络安全技术有限公司、国家计算机网络应急技术处理协调中心。本标准主要起草人:杜海涛、邵京、王悦、李伟、张峰、何申、粟栗、林兆骥、万晓兰、王照、陈桂文、石磊、梁业裕。IPv6网络安全测评方法1范围本文件规定了IPv6网络的安全测评内容和方法,包括双栈安全
3、防护能力、协议安全、安全防护、安全配置、漏洞扫描、组网安全等方面,可作为IPv6规模部署中网络安全的基本测试评价方法。本文件适用于通信网络、业务系统和支撑系统等典型网络和设备的IPV6网络安全测评。2规范性引用文件本文件没有规范性引用文件。3术语和定义本文件没有需要界定的术语和定义。4缩略语下列缩略语适用于本文件。AC1.访问控制列表AccessControl1.istCNVD国家信息安全漏洞共享平台ChinaNationalVulnerabilityDatabaseCVD通用漏洞披露CommonVulnerabilities&ExposuresDDoS分布式拒绝服务攻击Distributed
4、DenialofServiceDHCP动态主机配置协议DynamicHostConfigurationProtocolIDS入侵检测系统IntrusionDetectionSystemIPS入侵防御系统IntrusionPreventionSystemNAT网络地址转换NetworkAddressTranslationND邻居发现NeighborDiscoveryNDP邻居发现协议NeighborDiscoveryProtocolURPF单播反向路由查找UnicastReversePathForwardingWAFWeb应用防护系统WebApplicationFirewallXSS跨站脚本攻击
5、CrossSiteScriptAttack5安全风险分析5.1概述典型的企业IPv6网络组成如图1所示,由交换机、路由器等基础网络设备,以及防火墙、DDoS防护设备、WAFIDS/IPS等安全防护设备组成。与IPv4相比,IPv6在协议方面进行了安全增强,但仍在以下3个方面存在安全风险:一是IPv4与IPv6实施的双栈配置等过渡期的安全风险;二是IPv6协议所引入的安全风险;三是安全防护设备面临新的安全风险。本章节的安全风险,参考了ITU-TX.1037中的安全风险描述。5.2 过渡机制安全风险在从IPv4向IPv6过渡的过程中,“双栈”“隧道”“翻译”是3种可能采用的方案,均可能引入新的安全
6、威胁。例如,过渡期间双栈部署的网络中同时运行着IPv4、IPv6两个逻辑通道,增加了设备/系统的暴露面,也意味着防火墙、安全网关等防护设备需要同时配置双栈策略,从而导致策略管理的复杂度增加,安全防护被穿透的机会增加。5.3 IPv6引入的安全风险IPv6报文结构中引入的新字段(例如流标签等)、IPv6协议族中引入的新协议(例如邻居发现协议等)可能存在漏洞,这些漏洞被利用后可发起地址欺骗、DDoS等攻击。IPv6协议特有的攻击风险包括:逐跳扩展头攻击、邻居发现协议攻击等。5.4 安全设备面临的新风险过渡阶段的IPv4和IPv6双栈机制,使同一设备至少具有IPV4和IPv6两个地址,增加11P地址
7、暴露的风险,同时也对安全设备的配置管理和扫描设备的性能都提出了更高的要求,具体如下。a)网络层防护设备:在IPv4与IPv6混合网络中,防火墙/安全网关等防护设备需要同时配置双栈策略保障安全性,对设备的功能、性能的要求更高。b)应用层安全防护设备:WAF、IPS、IDS等应用层安全防护设备的IPv6报文解析能力、IPv6地址格式配置(例如黑白名单等)功能可能不完善;包含安全功能的网络系统(例如流量控制系统等)也可能存在类似风险。C)网络扫描类设备:在IPv4环境下,系统漏洞扫描、Web漏洞扫描等设备一般按照C段/B段地址进行扫描。但IPv6地址长达128位,是IPv4的2%倍,扫描设备难以按照
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YD_T 4571-2023 IPv6网络安全测评方法 4571 2023 IPv6 网络安全 测评 方法