IPv6安全:地址多了,攻击面也多了
导语:上 IPv6 不能只管连通,无状态地址、NDP、前缀这些新机制都藏着风险。
一、为什么要关注(背景与痛点)
某企业园区启 IPv6 后遭 RA 欺骗致终端掉线;IPv6 无 NAT 暴露面更大。IPv6 安全要管 NDP、RA guard、地址扫描与访问控制,否则新协议反而放大风险。
二、核心原理 / 关键概念
- NDP:IPv6 的"ARP+ICMP",RA/NS/NA 易被 spoof。
- RA Guard:阻断非法路由器通告,防劫持。
- 与 IPv4 区别:无 NAT、地址海量、靠 ACL/防火墙做边界。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| RA Guard | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| ND 防护 | 支持 | 支持 | 支持 | 支持 | 支持 | 支持 |
| 适用场景 | 全 | 全 | 全 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 接入端口开 RA Guard、ND Snooping。
- 边界 IPv6 ACL 限访问。
示例(思路):
ipv6 nd raguard+ipv6 access-list。各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
信创云盘若启用 IPv6,须对存储段做 RA Guard 与 IPv6 ACL,防 NDP 欺骗把备份流量引偏;对外服务 IPv6 入口仍经防火墙/DMZ。IPv6 无 NAT 更需显式访问控制,网络以"新机制+严边界"护住数据通路。
五、常见误区 / 避坑提醒
- 以为 IPv6 自带安全,忽略 NDP 攻击。
- 不开 RA Guard,非法路由通告横行。
- 双栈只管 v4 漏管 v6,v6 成后门。
- 地址规划混乱难审计。