97国际

不必推倒重修,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

IPv6系列清静篇——SAVI手艺剖析

【SAVI手艺】本文主要先容了SAVI手艺配景、SAVI原理以及SAVI两个要害功效剖析,即DHCPv6 Snooping和ND Snooping。

  • 97国际·(中国区)集团官方网站

    宣布时间:2019-01-21

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

通过之前两期文章,相信各人对IPv6的基础知识有了一定的相识,当IPv6在办公网、IDC现实安排后,各人最先关注IPv6下的清静问题,例如接入终端的正当性。

清华大学2009年4月提出SAVI(Source Address Validation Improvements)源址正当性磨练RFC(Request For Comments)草案,该草案形貌通过源地址可以判断从指定端口吸收到报文的正当性,本文将对SAVI手艺举行详细的解说。

注:目今SAVI手艺涉及的3篇RFC划分是RFC8074、RFC7513、RFC6620。三个文件目今均为Proposed Standard状态(建议标准:基本成熟,但还需要进一步的试验证实其可行性),尚未成为全球标准,在以下内容中将涉及SAVI手艺的RFC文件统一形貌为 RFC标准。

 

SAVI手艺先容

SAVI手艺的事情机制

通过监听控制类报文(如ND、DHCPv6),即CPS(Control Packet Snooping),在接入装备上(AP或交流机)为终端建设基于IPv6源地址、源MAC地址及接入装备端口的绑定关系,进而对通过指定端口的IP报文举行源地址校验。只有报文源地址与绑定表项匹配时才可以转发,包管网络上数据报文源地址真实性。

CPS关于客户端是透明的,在客户端没有任何转变,也没有新增任何协议,所涉及的内容都是凭证已有的协议操作流程。在接入装备上建设绑定关系,这种绑定关系一样平常都是暂时的,有生涯期,也有一些事务可以触发接入装备扫除详细的绑定关系。

SAVI RFC标准中,关于IPv6的正当接入主要包括了ND Snooping与DHCPv6 Snooping两部分内容。

DHCPv6 Snooping和ND Snooping作为组件整合到了SAVI中, 通过SAVI-MIX整合,从而同时具备DHCPv6 Snooping和ND Snooping两个功效,按FCFS原则(First Come First Served ,先来先运行算法)实现其中恣意一个功效,包管IPv6主机的正当接入。

接下来将对DHCPv6 Snooping和ND Snooping,团结差别清静问题划分先容实现原理。

 

DHCPv6 Snooping功效剖析

在使用DHCPv6方法获取IPv6地址的情形下,可以自力使用DHCPv6 Snooping在交流机上绑定用户,通过对用户的源地址举行有用的控制,实现榨取用户私自设置地址而会见网络的目的。

DHCPv6 Snooping功效的实现流程

1、如图1所示,在接入交流机上开启DHCPv6 Snooping功效,将接入交流机上联端口默以为信任端口。接入交流机上联DHCP Server,下联客户主机A以及攻击主机B;

2、使用接入交流机的DHCPv6 Snooping功效监听客户主机A与DHCP Server之间交互的DHCPv6协议报文;

3、接入主机获取动态地址之前只能会见DHCP Server和使用外地链路地址fe80::/10会见外地资源,获取动态全球单播地址之后可以会见所有资源;

4、当用户在动态获取地址的历程中获得用户的IPv6 Address、MAC、Port绑定信息时,下发硬件表项,严酷控制接入主机的报文。只有完全匹配IPv6 Address、MAC、Port的IPv6报文和外地链路报文才允许转发。

97国际·(中国区)集团官方网站

▲图1: DHCPv6 Snooping功效的实现流程

 

使用DHCPv6 Snooping在DHCPv6-Only场景下解决私设DHCP Server及DHCP Client攻击源问题

如下图2所示

1、私设DHCP Server及DHCP Client攻击源造成的问题:

• 私设DHCP Server:导致主机获取到虚伪的IPv6地址,影响营业转发;

• DHCP Client攻击源:不法主机一直的向DHCP服务器提倡请求,消耗DHCPv6资源,甚至造成无IP地址可以分派的情形,从而影响到其他正当主机获取IPv6地址。

2、SAVI手艺解决私设DHCP Server问题的主要办法:

• 开启SAVI功效,设置SAVI为DHCPv6-Only模式;

• SAVI的DHCPv6 Snooping组件在毗连DHCP Server接口上设置Trust,其它端口默以为Untrust;

• 针对Untrust接口扬弃DHCPv6 Advertise报文及Reply报文。

3、SAVI手艺解决DHCP Client攻击源问题的主要办法:

• 开启SAVI功效,设置SAVI为DHCPv6-Only模式;

•类似于SLAAC(Stateless Address Autoconfiguration,无状态地址自动设置)场景下用户RS泛洪攻击,用户主机异常发出大宗RS报文请求IPV6地址,消耗网段地址空间;

• 使用SAVI手艺中DHCPv6 Snooping功效,限制接入交流机下联端口的MAC数目及单MAC分派IPv6地址数目,从而避免不法主机一直的向DHCP服务器提倡请求,消耗DHCPv6资源。

97国际·(中国区)集团官方网站

▲图2:私设DHCP Server及DHCP Client攻击源拓扑图

 

 

ND Snooping功效剖析

ND Snooping使用CPS机制,通过源IPv6地址和接口装备的端口绑定的方法,对端口接入报文举行正当性检测,放行匹配绑定的报文,扬弃不匹配的报文,以抵达对直连链路节点准入控制的目的。

ND Snooping功效的实现流程

1、如图3所示,在接入交流机S2上开启ND Snooping功效,举行ND Snooping学习,可是不下发硬件表项(即准入控制表项)举行过滤控制;

2、在接入交流机S2下联端口启用ND Snooping功效,该端口拒绝转发所有IPv6报文(除了源地址为FE80::的IPv6报文和NS/NA报文);

3、网关S1设置无状态地址自动设置协议,通告前缀2001::/64;

4、主机PC吸收到来自S1的RA通告后,通过无状态地址自动设置协议自动获取前缀为2001::/64的IPv6地址,地址天生后会先发送DAD NS报文,探测在目今链路上该IPv6地址是否可用;

5、主机若收到DAD NA回应体现该地址不可用,反之体现可用;

6、接入交流机S2当收到来自主机的DAD NS报文后,会为该主机建设ND Snooping绑定,在划准时间内若未探测到回应的DAD NA报文,则凭证该ND Snooping绑定下发一个IPv6 Address、MAC、Port、VLAN ID四元组的准入控制表项(即硬件表项)允许转发该源地址的IPv6报文。从而抵达主机IPv6流量的控制接入目的。

97国际·(中国区)集团官方网站

▲图3: ND Snooping功效的实现流程

 

团结ND Snooping功效的基本实现流程,下面先容一下在SLAAC-Only场景中,通过ND Snooping功效解决现实问题的实现办法。

 

使用ND Snooping在SLAAC-Only场景下解决不法RA报文问题

由于ND协议扩展了ARP协议的功效,而没有对其举行清静性的扩展,以是在IPv6的网络中,ND协议仍然面临原有ARP协议的危害;同时,在ND协议中新增的RA、RS报文,虽然简化了网络管理的事情,但引入了新的危害。

1、不法RA报文(Router Advertisement,路由通告报文)造成的问题:

• 主机上线发送RS报文,攻击源会伪装成网关发送不法RA报文使得主机受到诱骗,获取到过失的网络设置信息。若是,RA携带的是伪造网络前缀列表,则会修改受害主机的路由表,造成受害主机无法上网。

2、SAVI手艺解决不法RA报文问题的办法:

• 在图4所示的SLAAC-Only场景下,受害主机和攻击源通过接入交流机B接入到营业网关A;

• 开启SAVI功效,设置 SAVI 为 SLAAC-Only模式;

• 使用SAVI手艺中ND-Snooping功效将接入交流机上联端口默以为信任端口,设置为Trust。接入交流机只允许已绑定的无状态地址自动设置方法分派的地址发送的报文通过;

• 默认其它端口为非信任口Untrust,接入交流机不允许以DHCPv6方法分派的地址发送的报文通过。当收到该报文时直接扬弃。

97国际·(中国区)集团官方网站

▲图4:解决不法RA报文流程图

 

总 结

本文主要先容了SAVI手艺配景、原理以及两个要害功效剖析,即DHCPv6 Snooping和ND Snooping。接入装备通过监听终端获取IPv6地址的历程并天生清静绑定表项,从而在接入装备上过滤不法终端的IPv6报文,有用地解决了不法IPv6用户接入的问题。

关于IPv6的清静话题,敬请期待后续的IPv6 SAVI手艺在园区网中的应用篇文章。

 

本期作者:史永亮

97国际网络互联网系统部行业咨询

 

97国际·(中国区)集团官方网站

 

往期精彩回首  

  • 【第一期】浅谈物联网手艺之通讯协议的纷争
  • 【第二期】怎样通过网络遥测(Network Telemetry)手艺实现细腻化网络运维?
  • 【第三期】泛论数据中心网络运维自动化
  • 【第四期】基于Rogue AP反制的无线清静手艺探讨
  • 【第五期】流量可视化之ERSPAN的宿世今生
  • 【第六期】怎样实现数据中心网络架构“去”堆叠
  • 【第七期】运维可视化之INT功效详解
  • 【第八期】浅析RDMA网络下MMU水线设置
  • 【第九期】第七代无线手艺802.11ax详解
  • 【第十期】数据中心自动化运维手艺探索之交流机零设置上线
  • 【第十一期】 浅谈数据中心100G光�?�
  • 【第十二期】数据中心网络等价多路径(ECMP)手艺应用研究
  • 【第十三期】如作甚RDMA构建无损网络
  • 【第十四期】基于EVPN的漫衍式VXLAN实现计划
  • 【第十五期】数据中心自动化运维手艺探索之NETCONF
  • 【第十六期】一文读懂网络界新贵Segment Routing手艺化繁为简的神秘
  • 【第十七期】浅谈UWB(超宽带)室内定位手艺
  • 【第十八期】PoE以太网供电手艺详解
  • 【第十九期】机框式焦点交流机硬件架构演进
  • 【第二十期】 IPv6基础篇(上)——地址与报文名堂
  • 【第二十一期】IPv6系列基础篇(下)——邻人发明协议NDP

相关推荐:

更多手艺博文

任何需要,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助?
您对目今页面的知足度怎样?
不咋滴
很是好
您知足的缘故原由是(多�。�?
您对文档是否尚有其它的问题或建议?
为尽快解决问题,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反�。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图