IPv6安全白皮书.pdf
IPv6 安 全 白 皮 书 中 国 移 动 通 信 集 团 有 限 公 司 中 国 移 动 物 联 网 联 盟 2018 年 12 月 目 录 1 概述 . 1 2 IPv6 安全 性分析 . 2 2.1 IPv6 对安 全的增 强 . 2 2.2 IPv6 存在 的安全 风险 . 3 2.2.1 协议安全 风险 . 3 2.2.2 安全设备 风险 . 6 2.2.3 业务安全 风险 . 7 2.2.4 安全管理 风险 . 8 3 IPv6 的安 全要求 . 9 3.1 总体架构 . 9 3.2 能力要求 . 11 3.2.1 基础安全 能力 . 11 3.2.2 安全设备 能力 . 11 3.2.3 业务安全 能力 . 13 3.2.4 安全管理 能力 . 14 3.3 安全三同 步要求 . 15 3.3.1 安全规划 . 15 3.3.2 安全建设 . 16 3.3.3 安全运行 . 16 4 中国移动 推进建 议 . 16 1 1 概述 IPv6 (Internet Protocol Version 6 ,因特网 协议版 本 6 )是 网络 层 协 议 的 第 二 代 标 准 协 议 , 也 被 称 为 IPNG (IP Next Generation ,下 一代因特 网), 它 是 IETF 设计 的一 套规范,是 IPv4 的升级版 本。 随 着移动互联网、物 联网的发展,IPv4 的地址空间不足、 不易进行自动 配置等问 题日益 凸 显 ,逐步向IPv6 转型 是发展 的趋势 。 2017 年 11 月,中 办、国办 下发了 关 于推进 IPv6 规模 部署行动 计 划 ( 以下 简 称 “ 计 划 ” ) ,明确 提 出 到 2018 年 末 实 现 IPv6 活跃用户 达 2 亿,2020 年末 达 5 亿,2025 年 IPv6 网 络规 模、用户 规 模、流量规模居世 界第一位。 计 划 同 时 提 出 : “IPv6 规模应用为 解决网络安全问题提供了新平台,为提高网络安全管理效率和创新网 络安全机 制提供 了 新思路。 ” 为贯彻落 实中办 、 国办的要 求,我 公 司已启动 全网 IPv6 改造 工作, 并 下 发 中 国 移 动 2018 年推进 IPv6 规 模 部 署 网 络 改 造 实 施 方 案 (以下简 称“ 中 国移动实 施方案 ”) ,计 划在 2018 年实 现网络 可 支持 IPv6 终端 用户 的接入及 业务访 问 ,2020 年之 后新增 网络地址 不再 使用私有 IPv4 地 址的刚性 管控要 求 。 在 积极 推动 IPv6 规模部 署 的过2 程中, 中 国移动 也 要 充分考虑 IPv6 规 模部署 引 入的新 风 险, 保障 IPv6 环境下 的 网络信 息 安全 。 本白皮书 分析中 国 移动 IPv6 规模部 署下的 应 用场景 与 安全 影响 , 指出 当前 阶段所 面 临的 主要 安全问 题 ,提出了 IPv6 安 全技术需 求和安 全架构,以期推动产业链在相关方面达成一致,尽快攻克核心技术难 题,从而 促进 IPv6 网络安全 可靠、 健 康发展。 2 IPv6 安全性分析 2.1 IPv6 对 安全 的增强 与 IPv4 相比 ,IPv6 的 安全增强 源于 两个方面 :一是 地 址空间的 大 幅增加 对 安全形 成 了增强 , 二是IPv6 协议簇中 增加了 多 项安全特 性 。 (1 )反黑客 嗅探与扫描能 力大大提高 IPv6 地址长达 128 位,其地 址空间 的 容量是 IPv4 的 2 96 倍,这意 味着除非 指定较 小 的 IP 段,广 泛的 IPv6 地址扫 描不可 行,使得 业务 系统被互 联网探 测 引擎扫描 发现的 可 能性降低 。 (2 )网络信 息的可溯源性 显著提升 3 IPv6 巨 大 的 地 址 空 间 可 为 每 个 网 络 设 备 分 配 唯 一 的 地 址 , 可保证 路由器转发的每个数据包都有真实的源地址。因此, 设 备 发 出 的 数 据 包与设备 地址对 应 , 具备事 后追查 回 溯 能力。 (3 )协议自 身安全 能力增 强 IPv6 协 议缺省 支持 IPSec 协议 , 与 IPv4 环 境下相 比,无 需 另行部 署加密手 段(如IPsec VPN 等) 即可 实 现数据加 密传输 。 (4 )部分IPv4 中 常见的 攻击风险得以避免 或缓解 IPv6 中无 “ 广播” 机制,因此 IPv4 网 络中的“ 广播风 暴 ”风险已 不存在; 而且 IPv6 不允许碎 片重叠 ,IPv4 中常 见的碎 片 攻击将得 以缓 解;由于 IPv6 海 量的地址 空间, 针 对 DHCP 协议 的攻 击难度也 将增大 。 2.2 IPv6 存在 的安全 风险 虽然 IPv6 协议进 行了安全 增强, 但 仍在三个 方面存 在 安全风险 : 一是 IPv6 沿 袭了 IPv4 存在的 安全风 险 ;二 是 IPv4 与 IPv6 实施的 双 栈 配置等 过 渡 期 机 制 引入的 安全风险;三是新协议使用中形成的新 安 全风险 。 2.2.1 协 议安 全风 险 (1 )继承 自IPv4 的安全 威胁 4 IPv6 中 协议和报 文 结构虽有 变化, 一 些存在 于 IPv4 网 络中的攻 击 类型仍 然 存在 。 将在 IPv6 网络中 继 续存在 的 攻击类 型 包括:DoS 攻击 、 路由选择 攻击、 应 用层攻击 等。 (2 )IPv6 特有的安全威 胁 IPv6 报 文 结 构 中 引 入 的 新 字 段 ( 如 流 标 签 、RH0 、 路 由 头 等 ) 、 IPv6 协议族中引入的新协议(如邻居 发现协议等)可能 存在漏洞,被 用于 发起嗅探、DoS 等 攻 击 。IPv6 特有的 攻 击 风 险 包 括 : 逐 跳 扩 展 头 攻击、邻 居发现 协 议攻击等 。 不 同 类 型 设 备 在 实 现 IPv6 协 议 栈 时 , 存 在 因 编 码 、 实 施 造 成 的 安 全风险 。 目前在 CVE 漏洞 库中已有 300 余 个与 IPv6 相 关 的安全漏 洞 被 发布。 (3 )IPv4/IPv6 过渡机制 安全风险 在从 IPv4 向 IPv6 过渡的过 程中, “ 双栈”、 “隧道 ” 、“翻译 ” 是 三种可 能采用 的 方案 , 均 可能引 入 新的安全 威胁。 a )双栈机制 安全风险 一是 过 渡 期 间 双 栈 部 署 的 网 络 中 同 时 运 行 着 IPv4 、IPv6 两 个 逻 辑 通道,增加了设备/ 系统的暴露面,也 意味着防火墙、安 全网关等防护5 设备需同时配置双栈策略,导致策略管理复杂度加倍,防护被穿透的 机会加倍 。 二是 在 IPv4 网络中 , 部分操 作系统 缺 省启动 了 IPv6 自动 地址配置 功能,使 得 IPv4 网络 中 存在 隐蔽的 IPv6 通道 ; 由于 该 IPv6 通道并没 有进行防 护配置 , 攻击者可 以利用IPv6 通道 实 施攻击 。 三是双 栈 系 统 的 复 杂 性 也 会 增 加 网 络 节 点 的 数 据 转 发 负 担 ,导致网 络节点的 故障率 增加 。 b )隧道机制 安全风险 隧道机制对任何来 源的数据包只进行 简单的封装和解封 ,所以各种 隧道机制 的引入 , 为网络环 境增添 了 安全隐患 。 一是不对 IPv4 和 IPv6 地 址 的 关 系 做 检 查 。 利 用 隧 道 机 制 , 可 将 IPv6 报文封 装成 IPv4 报 文进行 传输, 由于 IPv4 网络 无法 验证源地 址 的真实性 ,攻击 者 可以伪造 隧道报 文 注入到目 的网络 中 。 二是不对隧道封装 的内容进行检查, 通过隧道封装攻击 报文。例如 对于以隧 道形式 传 输的 IPv6 流量, 很多网络 设备直 接 转发或者 只做简 单 的 检 查 ; 因 此 , 攻 击 者 配置 IPv4 over IPv6 ,将 IPv4 流 量 承 载 在 IPv6 报文中 ,导致 原来 IPv4 网络 的攻 击流量经由 IPv6 的 “掩护” 后 穿越防护 造成威 胁 。 6 c )翻译机制 安全风险 翻译机制 (协议 转 换)是 为 IPv6 网络 节点与 IPv4 网络节 点相互通 信提供透 明的路 由 。 翻译设 备作为 IPv6 与 IPv4 互连 节 点,易成 为安 全瓶颈 , 一旦被 攻 击可能导 致网络 瘫 痪。 2.2.2 安 全设 备 风险 IPv6 对安 全设备 的 主要影响 包括:IPv6 环境下 NAT 机制 可能缺失 、 IPv4/IPv6 双栈 对 安 全 设 备 的 配 置 管 理 要 求 更 高 ;IPv6 、IPv4 双栈对 扫描、分 析设备 的 性能要求 更高 。 (1 )网络层 防护设备 a )IPv6 环境下 所 有 设 备 均 可 使 用 全 球 单 播 地 址 , 不 需 要 使 用 NAT 即可实现互通 , 同 时 也 可 能 缺 少 NAT 设备形成的防护 。 因此,防火墙 (或其他安全防护设备)的 安 全 域 划 分 与 访 问 控 制 策 略 需 要 更 加 严 格 管理 ,一 旦出现 如 “可以访 问任意 目 标 IP 与端 口” 的 错误配置 将会造 成更大风 险。 b ) 在 IPv6 与 IPv4 混合网 络中, 防 火墙/ 安全网 关等防 护设备需要 同时配置双栈策略保障安全性 , 对 设 备 的 功 能 、 性 能 的 要 求 更 高 ,出 现单点故 障的概 率 增加 。 (2 )应用层 安全防护设备 7 WAF 、IPS 、IDS 等 应 用 层 安 全 防 护 设 备 的 IPv6 报 文 解 析 能 力 、 IPv6 地址格式配置(如黑白名单等 ) 功 能 可 能 不 完 善 ; 包含安全功能 的网络系 统(如 流 量控制 系 统等) 也 可能存在 类似风 险 。 (3 )网络扫 描类设备 在 IPv4 环境 下, 系统漏洞 扫描 、WEB 漏洞扫 描等设 备 一般按照 C 段/B 段地 址进行 扫 描, 目前 主流的 网 络扫描设 备可对 外 网或内网 IPv4 资产进行 全面扫 描 。 但 IPv6 地址长 达 128 位,是 IPv4 的 2 96 倍,即使 按 IPv6 默认 的最小 前缀划分 区域 (2 64 个地址) 进行扫 描 ,也难以 实 施 。 2.2.3 业 务安 全风 险 IPv6 对业务 的 影响 主要 存在 于 对IPv6 地址格式 的支持 方面 。 (1 )DPI 类 系统 部分 DPI 设备可 能 存在对 IPv6 报文 的解析和 输出 不 完 备的风险 ; 同时,DPI 识别 规则 库 (如 IP 地 址归属 等) 在IPv6 场景下 存在缺失 。 (2 )上网日 志留存系统 上 网 日 志 留 存 系 统 在 进 行 日 志 生 成 的 过 程 中 , 需 将 Radius 等 设 备 的用户 上 网 认 证 记 录 和 防 火 墙 NAT 日志 进 行 关 联 , 可 能 存 在 不 同 系 统 间IPv4 、IPv6 匹配 不一致的 情况, 导 致日志缺 失 。 (3 )其他业 务平台 8 CDN 、 网 站 等 业 务 平 台 存在 2.2.1 中 引 入 过 渡 技 术 后 形 成 的 安 全 风 险 。 2.2.4 安 全管 理风 险 由 于 目前还 缺少相 配 套 的安全 管 理 措 施 ,IPv6 的 部 署 实 施 将 对 现 网的资产监控 、 信 息 安 全 管 控 系 统 会 产 生 影 响 , 并 对 现 有 安全管理工 作提出挑 战。 (1 )暴露面 资产安全管理 当前互联 网暴露 面 资产以“IP 地址+ 端口”作 为标识 ,IPv6 规 模部 署后暴露面资产的标识发生变化,相关的情报获取及分析工作将受到 影响,包 括如下 方 面: a) 暴 露 面 资 产 的 探 测 稽 核 :目前的资产稽核主要是通过扫描工具 对 IPv4 地址 段进 行逐个扫 描 ,在 IPv6 环 境下 广 泛的地 址扫描 已 不可 行。当 业 务系统 采 用 IPv6 部 署时, 暴露面资 产的远 程 探测稽核 要求对 自有IP 与客户IP 、 已启用 IP 与 未启用IP 进 行明确 的区分 。 b) 暴 露 面 资 产 指 纹 的 获 取 :IPv6 条 件下 , 需 要 资 产 指 纹 扫 描 工 具 具备对IPv6 的支持 ,部分设 备与系 统 需改造升 级。 c) 基 础 威 胁 情 报 的 缺 失 :IP 地 址 的 物理 位 置 是 当 前 互 联 网 暴 露 面 资产威胁 情报分 析 中用到的 最基本 的 情报 之一 。在 IPv4 条件 下,这 类9 情报易得 、准确 率 高。 在 IPv6 规 模部 署 过程中 ,IPv6 地 址的物理 位置 等 信息需 重新积累 ; 这类信 息的缺 失 将影响情 报分析 、 可视化展 现。 (2 )安全管 理系统 4A 、ISMS 等安全 管 理系统目 前均运 行 在 IPv4 网络环 境 中, 需针 对 IPv6 环境进 行改造 。 (3 )信息安 全管控系统 在 IPv6 规 模 部 署 过 程 中 , 信 息 安 全 管 控 系 统 ( 如 不 良 网 站 管 控 系 统 、手机恶意软件 管控系统)需 及 时 升 级 支 持 IPv6 , 否则 将 存 在 业 务 系统提前 改造而 无 法进行安 全监管 的 风险 。 3 IPv6 的 安全要求 3.1 总 体架 构 针对过渡期间面临 的各种安全风险, 应构建积极的安全 风险防御 体 系,落实 安全三 同 步流程, 将安全 防 护措施贯 穿于 IPv6 规划 、 建设 、 运行 阶段 。 10 IPv6 安 全架构 如图 1 所示 ,在 规划、 实施、运 营三个 阶 段均引入 安 全防护措施,并划分安全 层 。安全 层 包括协议安 全 、 安 全 设备 、 业务 安全和安全管理,在每个安全层 和 阶 段 采 用 多 种 技 术 手 段 管 控 , 实 现 全流程端 到端安 全 。 图1 IPv6 安全 架构 各层主要 内容如下: a) 协议安 全:从 继 承 IPv4 协 议安全 、IPv6 协 议安全 、 过渡机制 安 全 三个方 面 ,全 面 分析 安全 问题 、 提 出应对方 案; b) 安全设备:对防护、检测、监测设 备 的 升 级 改 造 需 求 进 行 分 析, 提出 匹配IPv6 环境 的 改造要求 ; 11 c) 业务安 全:对 业 务类型进 行典型 划 分,如 DPI 类、上 网日志类 、 一般业务 类等 , 提 出业务 安 全改造 要 求 、测评 要求 ; d) 安全管理: 从 暴露 面 资 产 、 信息安全管控、威胁情报分析等方面, 分析安全 风险并 提 出 安全管 理措施 。 3.2 能 力要 求 为 保 障 IPv6 全 面 部 署 安 全 , 从 基础安全 、 安全设备 、 业 务 安 全 、 安全管理 四 方面 构建 IPv6 安全 体系 。 3.2.1 基 础安 全能 力 在基础安全方面, 一方面关注协议自 身安全,另一方面 确保过渡 机 制 安全。 (1 ) 协议自 身安全 。针对已 有的 IPv6 协 议攻击 手段 和 IPv4 攻击 的变 种 , 设 计 检 测 手 段 与 工 具 进 行 严 格 测 试 , 保 障 入 网 设 备 不 使 用 缺 陷协议, 安全设 备 能防范新增 攻击 手 段。 (2 ) 过 渡 机 制 安 全 。 确 定 过 渡 机 制 中 的 双 栈 、 隧 道 等 机 制 的 安 全 要求及实施方案,形成过 渡 期 间 的 标 准 方 案 ; 研 究 并 设 计 检 测 手 段 , 保障过渡 改造期 间 的安全。 3.2.2 安 全设 备 能力 (1 )安全防护 设备 12 现有的网 络安全 防 护设备( 如防火 墙 、IPS 、抗 DDoS 、WAF 等)在 IPv6 相关 功能上 仍 缺乏 充分 的 检验 和 验证。IPv6 规模 部 署后,网 络安 全防护设 备 需从 以 下 三部分 进行升 级 。 a) 功能要求 。 安 全 防 护 设 备 需 支 持 纯 IPv6 环 境 下 、 过 渡 期 间 IPv4/IPv6 双栈部 署等场景 的功能 需 求。例如 ,下一 代 防火墙设 备需要 支持 IPv4/IPv6 双 栈 协 议 及 过 渡 时 期 的 常 用 隧 道 技 术 , 同 时 其 集 成 的 应用层网 关需支 持 IPv6 解析 ,应用 识 别、病毒 检测、 入 侵防御等 功能 所需的规 则库均 需 要升级, 以支持IPv6 或IPv4/IPv6 双栈 场景。 b) 性 能 要 求 。IPv6 报文结构中支持任 意数量的“扩展头 ”,防火 墙等设备 在解析 报 文时往往 需要处 理 整个 IPv6 头信息 链,需要 细致地 处理包含多个扩展头信息的数据包,甚至是含有异常扩展头的数据包。 这些对防 护设备 提 出了更高 的性能 要 求。 c)策略配置 要求 。 在 IPv6 与 IPv4 混合网络 中,防 火 墙 等安全 防 护设备 需 要同时 支持 双栈策 略 配置 与 管理,并 应充分 考 虑 IPv4 和 IPv6 两个逻辑通道的安全需求,具备对 安 全 策 略 配 置 进 行 一 致 性 检 查 等 能 力 。 (2 )安全检 测设备 13 通用安全 检测工 具 (如系统 漏扫、WEB 漏 扫等) 在 IPv6 网 络中 难 以按网段进行扫描,上述工具的能力、使用调度策略 均 需研究 与 优化。 同时,定 制的 专 项 检测工具 也需要 支 持对 指定IPv6 地址 的检测。 (3 )互联网 监测设备 防 病 毒 、 恶 意 软 件 、 僵木蠕、DDoS 等 互 联 网 安 全 监 测 与 处 置 设备 需支持将 恶意域 名 、 数据报 文特征 与 IPv6 地址 进行关 联 ,形成新 的威 胁 规则/ 特征库,用于网络安全检测与 防护。 例 如 , 防 病 毒 系 统 需 将 使 用 IPv6 地址 的病 毒域名入 库,并 对 所有使用该 IP 的 域名进行 排查, 形成关联 规则库 。 3.2.3 业 务安 全能 力 IPv6 规模 部署后 , 各类面向 用户的 业 务平台均 需支持 IPv6 用户的 访问。依 据业务 系 统 IPv6 改 造的不 同实现方 式,需 在 业务 升级 中 按 具 体实施方 法 进行 安 全能力评估 ,并 增 加对应的 防护手 段 。 a )对于采用“双栈”模式部署的业务系统,需对双栈部署导致的 业务系统暴露面增加、脆弱性和威胁加倍等问题进行重点评估,增强 安全防护 手段 。 b )对于采用“隧道”模式部署的业务系统,需重点评估隧道报文 被伪造、 用户身 份 被冒充等 风险。 14 c )对于采用“翻译”模式部署的业务系统,需重点对翻译设备的 安全防护措施进行评估,防范拒绝服务攻击等可能导致翻译设备宕机 继而危及 整个业 务 系统的风 险。 d )对数据来源多样 、且需要进行关联 处理的安全业务系 统(如日 志留存等 ),需 待 下游设备 改造支 持 IPv6 完毕 后再进 行 改造,防 止业 务数据缺 失。 3.2.4 安 全管 理 能力 (1 )互联网 暴露面资产管 理 一是研究互联网 暴 露 面 资 产 稽 核 新 手 段 。 针对暴 露 面 资 产 远 程 稽核 在 IPv6 网 络中 难 以进行 全 量或大 范 围地址扫 描 的情 况 ,研究新 的远程 探测手段 来发现 未 报备资产 。 二是互联网 暴 露 面 资 产 报 备 机 制 需 相 应 调 整 。 依据 现 行 报 备 工 作规 范、工作 流程 , 增 加对 IPv6 网络中 的互联网 暴露面 资 产 管理的 上报要 求 。同时,针对 采 用 双 栈 方 式 部 署 的 设 备 , 制定暴 露 面 资 产 的 管理与 报备 要求 。 (2 )安全管控 系统 15 不 良 网 站 监 控 、 手 机 恶 意 软 件 监 控 等 支 持 通 过 IP 地 址 进 行 管 控 与 封堵的系 统 需具 备 配置 IPv6 黑 名单/ 白名单的 能力 , 并 能基于 IPv6 地 址黑名单 实现识 别 与封堵。 在 IPv6 规模 部署后 ,4A 、ISMS 等 安全 管理系统 需支 持 IPv6 地 址解 析与管理 等能力 。 流 控 系 统 、 日 志 留 存 系 统 在 升级支持 IPv6 的 同 时 , 需 针 对 流 量 控 制、域名管控、异常流量检测 、 文 本 图 片 还 原 等 安全功能进行专项测 试 。 (3 )规则库/ 威 胁情报库 防病毒、 恶意软 件 、僵木蠕 、DDoS 等 安全管控 系统中 各 规则库( 如 恶意 URL 、 涉黄网 站 、恶意攻 击 IP 等) 关联的 IP 地址 信息 需及时更新。 IPv6 黑白名 单地址 等 IPv6 相关 的 威胁 情报信息 需及时 收 集整理。 3.3 安 全三 同步 要求 IPv6 的全 面 推广 , 应遵循安 全三同 步 要求, 将 IPv6 安全 要求贯 穿 到 系统建 设 全过 程 , 包括安 全同步 规 划、建设 、运行 。 3.3.1 安全 规划 规划阶段, 应 制 定 具 体 实 施 方 案 和 推 进 工 作 计 划 , 明 确 涉 及 的 关键 产品、网络及 业 务 范 畴 , 按照优先级分步骤实施。结 合 相 关 网 络 与 系16 统的建设 需求, 全 面梳理 IPv6 带来 的安全风 险 。同时 系统 规划 和设计 方案中, 应 包 含 整 体 IPv6 安全方 案,加强工程项目交付 管理,确保系 统现场施 工严格 按 照设计实 施,按 照 设计交付 。 3.3.2 安全 建设 建 设 阶 段 , 开展 IPv6 安全测 试 工 作 , 及 时 发 现 设 备 脆 弱 性 等 安 全 问题,避免设备“ 带 病 ” 入网。 对 于 新 业务上线前严 格 开 展 安 全 风 险 评估,根据评估结果进行整改复核,未经评估不得上线。构建安全态 势感知和重点业务安全保障两方面能力,通 过 构 建 态 势 感 知 、 威 胁 情 报分析能 力,开 展 主动防御 。 3.3.3 安全 运行 运行阶段,开 展 周 期 性 风 险 评 估 检 查 、 监 测 和 审 计 , 保 证 安 全 能力 持续符合国家及内部安全管理要求;加强对设备退网环节的安全管理, 对退网设 备进行 数 据清理并 及时下 线 。 4 中国移动推 进 建议 按 国 家 推进 IPv6 规 模 部 署 行 动 计 划 总体部署,中国移 动已全 面启动 IPv6 规模 部署网络 改造 实 施 工作,并 计划 2018 年底前 实现网 络可支持 IPv6 终端 用户的接 入及业 务 访问 。在 IPv4 到 IPv6 过 渡期间 以及 IPv6 的全面 普及期间 , 我公 司 将 在如下 方面积 极 构建 和完 善网络17 信息安全管理体系,并期 望 与 产 业 链 各 方 一起, 强 化 技 术 攻 关 、 知 识 共享、生 态共建 , 共同 确保IPv6 网络 信息安全 可管可 控 。 1 ) 研究 IPv6 地址/ 地址段 的安全管理机制 与流程 。 依据 监管部门、 公司内部(包括业 务需求、IP 地 址 管理 等 ) 的 要 求 , 结 合 业 内 的先进 安全管控经验,确定 IPv6 地址/ 地 址段 的 分 配 、 使 用 、 报 备 的 管理规 定 ,保障IPv6 地址 的 安全使 用与管 理 。 2 )构建 IPv6 防护 体系 与 技术标准 。与运营商 、设备 商 、安全厂 商 一起,共 同分析 IPv6 地址的 分级保 护 需求,研 究多层 次 防护、地 址隐 藏等机制,确保重要系统的地址安全防护 ; 进 一 步 完 善 国 家 、 行业安 全标准体 系 ,积 极 推动国际 标准制定。 3 ) 加快 安 全 设 备 的 升级改造 。 结 合 上 级 监 管 部 门 的 要 求 , 与设备 商、安全厂商共同研究设备与产品升级计划、升级方案,形成标准化 管理机制 、技术 标 准, 确保 安全改 造 先于业务 改造完 成 。 4 )开展 IPv6 安全 测评技术 攻关 。 目 前业内针对 IPv6 协议安全 的 测评技术还不成熟,缺乏专项测试工具;我公司将 与 安 全 厂 商 一 起 尽 快 推进安 全测评 手 段标准化 、 成熟 化。 18 5 )加快研究 IPv6 地址安 全扫描技术。 现 有的 安全 扫描 设备还难 以 在 IPv6 环 境下进 行高效扫 描,需 与 安全厂商 共同研 究 高效 扫描 机制以 适应IPv6 网 络的超 大规模地 址空间 。 6 )研究 IPv6 的互 联网暴 露面资产管控机制 。结合 IPv6 地 址分配 、 管理、使用的制度要求,制定 互 联 网 暴 露 面 资 产 报 备 相 关 制 度 规 范 ; 与安全厂 商一起 , 研究改进 IPv6 网 络中的远 程稽核 手 段和威胁 情报体 系, 适应IPv6 环境 下 暴露面 资产管 控 需求。