“失控”的 IPv6:觀察 IPv6 網(wǎng)絡(luò)環(huán)境安全現(xiàn)狀
一、從IPv4向IPv6遷移成為不可逆轉(zhuǎn)的趨勢
IPv6的全稱是“Internet Protocol version 6”,意為“互聯(lián)網(wǎng)協(xié)議第6版”,是由國際互聯(lián)網(wǎng)工程任務(wù)組(IETF)在1998年12月發(fā)布的最新版本互聯(lián)網(wǎng)協(xié)議。 相較于傳統(tǒng)的IPv4協(xié)議,IPv6不僅擴展了原有的地址空間,還對網(wǎng)絡(luò)層的通信機制進(jìn)行了優(yōu)化,使得報文處理過程在性能與安全性方面得以大幅提高。 當(dāng)前,在世界范圍內(nèi)IPv4與IPv6的應(yīng)用仍處于“共存”狀態(tài),但從IPv4向IPv6的全面遷移已成為一種不可逆轉(zhuǎn)的趨勢。 一直以來,IPv4協(xié)議使用的是32位長度的網(wǎng)絡(luò)地址,理論上最多只能為大約43億設(shè)備分配獨立地址。隨著個人電腦、無線設(shè)備和各類智能終端的增多,顯然,這一數(shù)值已不足以滿足“萬物互聯(lián)”的需要。 早在20多年以前,IETF就意識到了這一點,并將IPv6的網(wǎng)絡(luò)地址長度增加到128位,這樣,整個互聯(lián)網(wǎng)世界就能夠支持超過3.4 * 1038個獨立設(shè)備進(jìn)行自由尋址。 這是一個怎樣的天文數(shù)字?借用一個經(jīng)典的比喻,我們可以用IPv6的地址空間為地球表層的每一顆原子分配一個地址,然后,剩余的地址數(shù)量也足以分配另外100+與地球同樣大小的星球。
2010年~2021年谷歌應(yīng)用服務(wù)IPv6用戶訪問趨勢
2021年5月中國IPv6活躍用戶占比
Google在過去的十年內(nèi)一直對來自IPv6網(wǎng)絡(luò)的用戶數(shù)量進(jìn)行著統(tǒng)計,截至2021年7月,通過IPv6網(wǎng)絡(luò)訪問Google應(yīng)用服務(wù)的互聯(lián)網(wǎng)用戶比例大約為30%左右。 而根據(jù)國家IPv6發(fā)展監(jiān)測平臺(china-ipv6.cn)的統(tǒng)計數(shù)據(jù),截止到2021年5月,我國互聯(lián)網(wǎng)IPv6活躍用戶占比為35.15%,優(yōu)于同期世界范圍內(nèi)IPv6建設(shè)部署的平均水準(zhǔn)。二、國家全面推進(jìn)IPv6部署工作
2017年11月,中共中央辦公廳、國務(wù)院辦公廳聯(lián)合印發(fā)了《推進(jìn)互聯(lián)網(wǎng)協(xié)議第六版(IPv6)規(guī)模部署行動計劃》,全面規(guī)劃了建設(shè)基于IPv6互聯(lián)網(wǎng)的總體目標(biāo),吹響了中國境內(nèi)部署IPv6網(wǎng)絡(luò)基礎(chǔ)設(shè)施的號角。 2021年3月,工業(yè)和信息化部頒發(fā)了《關(guān)于開展2021年IPv6端到端貫通能力提升專項行動的通知》,細(xì)化了部署IPv6的各項具體要求。其中包括: 1·要求各省(區(qū)、市)通信管理局、部屬各單位、部屬各高校、基礎(chǔ)電信企業(yè)繼續(xù)深化門戶網(wǎng)站IPv6改造; 2·到2021年末,門戶網(wǎng)站二級、三級鏈接的IPv6比例達(dá)到85%以上; 3·年度考核中將IPv6相關(guān)任務(wù)完成情況作為重要指標(biāo)。 在全面構(gòu)建IPv6網(wǎng)絡(luò)基礎(chǔ)設(shè)施的時代大潮中,部署具有IPv6兼容性的Web服務(wù)已經(jīng)進(jìn)化為一種自上而下的強制性合規(guī)要求。三、知道創(chuàng)宇云防御體系對IPv6進(jìn)行持續(xù)監(jiān)測
基于知道創(chuàng)宇云防御體系在2021年上半年(1月至6月)記錄的生產(chǎn)環(huán)境真實數(shù)據(jù),我們將從幾個維度切入,客觀還原當(dāng)下IPv6網(wǎng)絡(luò)的應(yīng)用現(xiàn)狀及受威脅程度。
2021年上半年IPv6網(wǎng)絡(luò)訪問趨勢
2021年1月至6月,來自IPv6網(wǎng)絡(luò)的正常訪問流量隨著時間推移持續(xù)增加。整個上半年,全平臺內(nèi)IPv6網(wǎng)絡(luò)應(yīng)用日均訪問量超過2900萬次,IPv6流量在總流量中占比約0.33%。
2021年上半年IPv6地址數(shù)量監(jiān)測趨勢
這一周期內(nèi),每日獨立IPv6地址的監(jiān)測數(shù)量呈現(xiàn)平緩上升的趨勢,且與IPv6正常訪問流量增長趨勢較為符合。每一天,平均有大約286萬具有獨立IPv6地址的訪問源對知道創(chuàng)宇云防御平臺接入的IPv6網(wǎng)絡(luò)服務(wù)進(jìn)行訪問。
2021年上半年IPv6網(wǎng)絡(luò)攻擊攔截趨勢
在統(tǒng)計區(qū)間內(nèi),知道創(chuàng)宇云防御平臺日均攔截來自IPv6網(wǎng)絡(luò)的攻擊超過11萬次。如上述趨勢圖所示,在2021年5月中旬至5月末出現(xiàn)了一波明顯的攻擊高峰,這一時段與2021年兩會召開時段基本吻合。 總體來看,半年內(nèi)IPv6總流量中約有3.8%的流量份額是被知道創(chuàng)宇云防御體系識別并攔截的Web攻擊流量。
2021年上半年IPv6攻擊源地域分布TOP 10
整個半年內(nèi),制造IPv6網(wǎng)絡(luò)攻擊的攻擊源仍以中國境內(nèi)IPv6地址為主。除去尚未被分配的IPv6保留地址攻擊源,剩余的主要IPv6網(wǎng)絡(luò)攻擊發(fā)起地域全部屬于發(fā)達(dá)國家。這一現(xiàn)象也從另一個角度反映了目前世界范圍內(nèi)IPv6網(wǎng)絡(luò)升級仍是以經(jīng)濟(jì)發(fā)展水平較高的國家為主導(dǎo)的。四、公開的IPv6代理服務(wù)漏洞成為新的攻擊渠道
利用IPv6代理的搜索引擎收錄 近期,知道創(chuàng)宇威脅情報中心的安全研究員監(jiān)測到一種新型互聯(lián)網(wǎng)黑產(chǎn)技術(shù)手段,部分黑產(chǎn)人員可以利用部署在公共網(wǎng)絡(luò)的具有漏洞的IPv6代理服務(wù)實現(xiàn)國內(nèi)外知名搜索引擎對各類違法網(wǎng)頁的收錄。
某搜索引擎惡意頁面收錄
由于這種配置漏洞的存在,任何人都可以通過點擊一個經(jīng)過特殊構(gòu)造的URL鏈接,使用代理服務(wù)器綁定的域名來訪問其它域名下部署的網(wǎng)絡(luò)服務(wù)。 例如,若某個政府網(wǎng)站“example.gov.cn”已成功部署IPv6代理服務(wù),那么在瀏覽器地址欄中輸入 “http://https--www--baidu--com.proxy.example.gov.cn” (可能具有不同的格式)之后敲擊回車鍵,瀏覽器中實際呈現(xiàn)的頁面將會是百度官網(wǎng)的頁面。
IPv6代理服務(wù)使用方法演示
由于中國IPv6網(wǎng)絡(luò)當(dāng)前的發(fā)展?fàn)顩r,目前部署有IPv6代理服務(wù)的機構(gòu)多為政府單位、央企國企及高等院校,因此相關(guān)代理服務(wù)器的域名也以“gov.cn”或“edu.cn”為主。 這類域名往往在搜索引擎排名算法中具有極高的收錄權(quán)重,通過這類域名收錄的頁面會在搜索結(jié)果列表中排名十分靠前,更容易被普通用戶發(fā)現(xiàn)。 黑產(chǎn)人員正是憑借這種特性來濫用高權(quán)重IPv6代理域名對違法的色情或博彩網(wǎng)站進(jìn)行偽裝,提高其曝光度,從而實現(xiàn)斂財?shù)哪康摹? 以下是一部分我們搜集到的被搜索引擎成功收錄的違法內(nèi)容頁面:
被收錄的惡意頁面一
被收錄的惡意頁面二
被收錄的惡意頁面三
知道創(chuàng)宇404積極防御實驗室長久以來一直致力于對互聯(lián)網(wǎng)公共安全事件的監(jiān)控與挖掘,對于之前監(jiān)測到的類似安全事件,均已直接或通過相關(guān)監(jiān)管部門及時上報給各客戶單位,避免了惡意事件的進(jìn)一步發(fā)生。 可以說,此類可被公開利用的IPv6代理服務(wù)并不是個例,而是一種較為“普遍”的現(xiàn)象。僅在過去的幾個月內(nèi),我們就累計為23家重點單位發(fā)現(xiàn)并上報了錯誤配置IPv6代理服務(wù)被濫用的安全事件。 域名審核機制繞過 這種投毒式的高含金量域名濫用還可以幫助黑產(chǎn)團(tuán)伙輕松地繞過一些審查機制。比如,某些移動端APP從內(nèi)置瀏覽器內(nèi)請求外鏈之前會先對處于域名黑名單的站點進(jìn)行阻斷,防止非法違禁內(nèi)容的傳播。然而,通過使用具有高可信度域名的IPv6代理,可以給違法站點披上一層合法的外衣。 下圖就是一次訪問博彩類站點的成功繞過過程演示。第一次在某客戶端的內(nèi)置瀏覽器直接訪問網(wǎng)站域名,請求被系統(tǒng)攔截;第二次通過IPv6代理訪問,可以在瀏覽器中成功打開站點。
利用IPv6代理繞過域名審核演示
漏洞分析 在發(fā)現(xiàn)類似的安全事件之后,404積極防御實驗室的安全研究員結(jié)合自身豐富的一線業(yè)務(wù)安全經(jīng)驗,第一時間對這類漏洞產(chǎn)生的原因進(jìn)行了分析。經(jīng)研究,上述黑產(chǎn)團(tuán)伙所利用的漏洞是一種IPv6代理服務(wù)器域名未驗證漏洞。由于代理服務(wù)器未對被代理鏈接進(jìn)行域名合法性驗證,導(dǎo)致任意外域鏈接可通過代理服務(wù)器被成功訪問。 為驗證這一漏洞的存在,在IPv6環(huán)境下使用curl命令經(jīng)由某個具有漏洞的代理請求自己搭建的站點,可以看到來自IPv6代理的響應(yīng)中出現(xiàn)了站點首頁的內(nèi)容“ipv6 test”。
IPv6代理濫用POC
值得說明的是,這類漏洞與受害站點源站本身沒有直接關(guān)系,而是由IPv6改造服務(wù)提供商直接造成的。為了解決IPv6“天窗問題”,即在IPv6頁面中請求內(nèi)嵌IPv4外鏈時遇到的響應(yīng)緩慢或無法訪問的狀況,服務(wù)提供商往往會架設(shè)IPv6代理網(wǎng)關(guān)對這些IPv4外鏈進(jìn)行代理。如果代理網(wǎng)關(guān)在設(shè)計中忽視了域名驗證這一關(guān)鍵環(huán)節(jié),就會導(dǎo)致惡意濫用事件的發(fā)生。 從本質(zhì)上講,能夠通過代理發(fā)起任意請求也可以看作一種特殊的服務(wù)端請求偽造漏洞(SSRF)。我們選取了一個有漏洞的IPv6代理服務(wù)進(jìn)行驗證:先在一個VPS上的80端口開啟 HTTP Web服務(wù),從瀏覽器里通過IPv6代理訪問VPS的域名,可以看到,Web服務(wù)的訪問日志中出現(xiàn)了一條來自該代理服務(wù)器IP地址180.*.*.28的請求記錄。
SSRF漏洞POC
盡管這一類漏洞的原理不是十分復(fù)雜,它的危害性還是較為嚴(yán)重的。如果政府部門或高等院校的網(wǎng)站域名指向了違法違禁的內(nèi)容頁面,甚至被利用進(jìn)行相關(guān)內(nèi)容的傳播,會對單位網(wǎng)站的聲譽造成不良影響。 另一方面,代理服務(wù)器如果缺少訪問限制,很可能會被大量的外來的請求耗盡帶寬資源和計算資源,正常服務(wù)就會受到影響。 更為嚴(yán)重的是,由于SSRF漏洞的存在,黑客可能會利用漏洞網(wǎng)關(guān)對外部站點發(fā)起網(wǎng)絡(luò)攻擊,利用代理本身的IP地址偽造自己的身份,讓網(wǎng)站管理員無法溯源。 防護(hù)方案 當(dāng)前市面上的IPv6代理網(wǎng)關(guān)主要使用以下兩種方式對被代理域名進(jìn)行驗證。 由網(wǎng)站管理員人工維護(hù)一個域名白名單。IPv6在進(jìn)行代理服務(wù)之前會檢查被代理域名是否處于當(dāng)前的白名單中,對于不在名單內(nèi)的域名,網(wǎng)關(guān)會返回403狀態(tài)碼禁止訪問。 在代理鏈接中添加一段簽名字符串。例如:“www.baidu.com.ed93c2.proxy.example.gov.cn”,其中“ed93c2”就是將被代理域名“www.baidu.com”和密鑰拼接后一并進(jìn)行哈希函數(shù)計算得到的哈希值(部分)。 代理網(wǎng)關(guān)在收到請求后會首先重復(fù)這個哈希計算過程,如果計算后的得到簽名與代理鏈接中提供的簽名不一致,則會拒絕本次代理請求。由于外部人員不知道代理網(wǎng)關(guān)使用的密鑰,也就無法通過偽造簽名來偽造代理請求。 由IPv4向IPv6的升級過程中,新生的威脅一定會不可避免的涌現(xiàn)出來,而DDOS、CC、SQL注入、網(wǎng)站后門等在傳統(tǒng)IPv4網(wǎng)絡(luò)中屢見不鮮的惡意攻擊手段也同樣時刻威脅著IPv6的網(wǎng)絡(luò)應(yīng)用服務(wù)。 在網(wǎng)絡(luò)安全領(lǐng)域,防護(hù)工作是一個具有“木桶效應(yīng)”的命題,在線業(yè)務(wù)的安全可靠程度永遠(yuǎn)取決于木桶上最短的那一塊木板。甲方單位在選取IPv6改造服務(wù)時,一定要考慮到相關(guān)服務(wù)的攻擊防范能力,不僅要快速合規(guī),也要防患于未然。五、知道創(chuàng)宇I(lǐng)Pv6改造,安全無后患
針對IPv6改造時面臨的各種風(fēng)險問題,知道創(chuàng)宇I(lǐng)Pv6解決方案可輕松實現(xiàn)對原有IPv4網(wǎng)站和應(yīng)用無任何改動的情況下,快速讓現(xiàn)有IPv4業(yè)務(wù)系統(tǒng)具備IPv6終端訪問能力,同時提供IPv4/IPv6雙棧安全防護(hù)和訪問加速,無論網(wǎng)站是否支持IPv6均可以使用本服務(wù)完成IPv6改造和安全防護(hù)。 快速擁有IPv6訪問能力 知道創(chuàng)宇云防御平臺可以幫助網(wǎng)站應(yīng)用在已有支持IPv4用戶訪問的基礎(chǔ)上,幾分鐘內(nèi)快速支持IPv6訪客訪問,網(wǎng)站無需進(jìn)行任何改造、不用添加任何硬件設(shè)備。 彈性資源,高可用性 知道創(chuàng)宇云防御平臺根據(jù)IPv6訪問態(tài)勢以及攻擊態(tài)勢,動態(tài)調(diào)整資源,確保IPv6正常訪問;提供跨可用區(qū)部署,單個可用區(qū)故障時,迅速切換,保障IPv6業(yè)務(wù)系統(tǒng)連續(xù)性。 雙棧云端防御能力 知道創(chuàng)宇針對業(yè)務(wù)系統(tǒng)尚未支持IPv6和已支持IPv6兩種情況提供了專門解決方案,針對已支持IPv6的業(yè)務(wù)系統(tǒng)提供安全防護(hù)能力,針對尚未支持IPv6的業(yè)務(wù)系統(tǒng)提供了IPv6改造+防護(hù)能力
業(yè)務(wù)系統(tǒng)不支持IPv6的情況(NAT轉(zhuǎn)換方案)
業(yè)務(wù)系統(tǒng)支持IPv6的情況(雙棧方案)
高效解決IPv6天窗問題 IPv6單棧用戶訪問IPv6的網(wǎng)站時,如果該站點有IPv4的外鏈,可能導(dǎo)致IPv4外鏈的網(wǎng)站或資源不能正常訪問,出現(xiàn)“天窗問題”,知道創(chuàng)宇云防御平臺的IPv6安全改造方案完美解決這一“天窗問題”,給用戶更好的訪問體驗。 在過去的幾年里,知道創(chuàng)宇云安全已為包括國家互聯(lián)網(wǎng)信息辦公室、中國銀保監(jiān)會、中國公安部、中信建設(shè)、廣發(fā)證券、中國交通建設(shè)集團(tuán)、招商局集團(tuán)等數(shù)十個國家重點政府單位、大型央企、金融機構(gòu)和高等院校的互聯(lián)網(wǎng)應(yīng)用服務(wù)成功完成了IPv6安全合規(guī)改造及IPv6安全防護(hù)工作。
來自部分IPv6改造客戶的感謝信
聲明:本站所有文章資源內(nèi)容,如無特殊說明或標(biāo)注,均為采集網(wǎng)絡(luò)資源。如若本站內(nèi)容侵犯了原著者的合法權(quán)益,可聯(lián)系本站刪除。
推薦
-
2023-05-19
標(biāo)簽
企事業(yè)單位有媒體發(fā)稿如何聯(lián)系渠道 多年海外營銷經(jīng)驗 產(chǎn)品推廣需要注意什么 寫作方向有哪些呢 做招商外包的有哪些公司 “瘋狂”的自媒體人:你們該回家了 自主品牌如何在海外市場生存 APP推廣用什么平臺去做營銷 站長網(wǎng)負(fù)責(zé)人 免費ai寫作助手 最后張三豐把掌門讓給了誰 請問百度推廣客服電話是多少 摩托羅拉的新手機拍照怎么樣 習(xí)慣 長征六號火箭帶著16顆衛(wèi)星上太空將進(jìn)行什么任務(wù) 一篇關(guān)于核桃的軟文 專職做自媒體真的能改變你現(xiàn)在的生活嗎 怎么樣做好傳統(tǒng)的百度搜索推 一噸 普通人想快速賺錢有什么辦法
