IPv6安全:地址多了,攻击面也多了

导语:上 IPv6 不能只管连通,无状态地址、NDP、前缀这些新机制都藏着风险。

一、为什么要关注(背景与痛点)

某企业园区启 IPv6 后遭 RA 欺骗致终端掉线;IPv6 无 NAT 暴露面更大。IPv6 安全要管 NDP、RA guard、地址扫描与访问控制,否则新协议反而放大风险。

二、核心原理 / 关键概念

  • NDP:IPv6 的"ARP+ICMP",RA/NS/NA 易被 spoof。
  • RA Guard:阻断非法路由器通告,防劫持。
  • 与 IPv4 区别:无 NAT、地址海量、靠 ACL/防火墙做边界。
  • 多厂商客观对比:
维度 华为 新华三(H3C) 锐捷 思科 迈普 信创国产
RA Guard 支持 支持 支持 支持 支持 支持
ND 防护 支持 支持 支持 支持 支持 支持
适用场景 多场景 信创环境

注:各厂商命令语法略有差异。

三、落地做法 / 操作步骤

  1. 接入端口开 RA Guard、ND Snooping。
  2. 边界 IPv6 ACL 限访问。 示例(思路):ipv6 nd raguard + ipv6 access-list。各厂商命令语法略有差异。

四、网络如何为数据存储/备份提供安全底座

信创云盘若启用 IPv6,须对存储段做 RA Guard 与 IPv6 ACL,防 NDP 欺骗把备份流量引偏;对外服务 IPv6 入口仍经防火墙/DMZ。IPv6 无 NAT 更需显式访问控制,网络以"新机制+严边界"护住数据通路。

五、常见误区 / 避坑提醒

  • 以为 IPv6 自带安全,忽略 NDP 攻击。
  • 不开 RA Guard,非法路由通告横行。
  • 双栈只管 v4 漏管 v6,v6 成后门。
  • 地址规划混乱难审计。

六、小结与行动建议

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。