(计算机应用技术专业论文)基于ipv6的网络安全架构分析与研究.pdf_第1页
(计算机应用技术专业论文)基于ipv6的网络安全架构分析与研究.pdf_第2页
(计算机应用技术专业论文)基于ipv6的网络安全架构分析与研究.pdf_第3页
(计算机应用技术专业论文)基于ipv6的网络安全架构分析与研究.pdf_第4页
(计算机应用技术专业论文)基于ipv6的网络安全架构分析与研究.pdf_第5页
已阅读5页,还剩45页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

论文题目:基于i p v 6 的网络安全架构分析与研究 专业:计算机应用技术 硕士生:王丽雯( 签名) 指导教师:龚尚福( 签名) 摘要 随着网络规模的不断扩大和网络应用的不断普及,当前的网络协议i p v 4 暴露出越 来越多的在地址空间、网络安全等方面的缺点,威胁网络安全的方式和攻击网络的手段 也越来越复杂,安全问题成为影响i n t e m e t 进一步普及的关键问题。 新一代网络协议i p v 6 作为下一代互联网的标准协议应运而生,i p s e c 也将作为网络 安全标准在i p v 6 下强制实施。i p s e c 为i p 及上层协议提供了数据完整性、数据源身份 认证、抗重播攻击、数据内容的机密性等安全服务。密钥交换协议是整个i p s e c 实现的 重点和基础,密钥交换协议的安全性决定了整个i p s e c 系统的安全性。本文的目的是研 究如何在i p v 6 环境下构建基于i p s e c 协议的安全、稳定的网络模型,以改善现有网络的 安全性。 本文首先简要介绍了研究背景和意义,接着比较深入地分析了i p v 6 协议( 包括i p v 6 报头、地址结构、网络安全等) 、i p s e c 协议( 包括i p s e c 的安全体系结构、i p s e c 的工作 模式、i p s e c 的验证头协议、封装安全载荷协议等1 ,重点对密钥交换协议的交换过程进 行了研究,分析了密钥交换协议的安全漏洞。通过引入可信任第三方机制、添加密钥交 换协议功能模块的方案,将密钥协商阶段的消息通过加密方式传输,达到改进密钥交换 过程安全性的目的,并结合i p v 6 可扩展报头中的封装安全载荷首部和目的地选项首部, 架构安全网络模型。通过仿真实验对改进方案进行验证,实验结果证明本文提出的改进 方案能够有效地对i k e 协商过程进行加密,使攻击者无法分析数据包的数据结构,达到 了预期目的。 最后对论文进行了全面总结并提出了下一步工作的展望。 关键词:i p v 6 协议;i p s e c 协议;i k e 协议;网络模型;安全机制 研究类型:应用研究 s u b j e c t :t h ea n a l y z ea n dr e s e a r c ho fs e c u r en e t w o r km o d e lb a s e d o ni p 、,6 s p e c i a l t y :c o m p u t e ra p p l a c a t i o nt e c h n o l o g y n a m e :w a n g l i w e n i n s t r u c t o r :g o n gs h a n g f u a b s t r a c t ( s i g n a t u ( s i g n a t u a st h en e t w o r k sc o n t i n u et oe x p a n da n ds c a l eo ft h ee v e r - g r o w i n gp o p u l a r i t yo fn e t w o r k a p p l i c a t i o n s ,t h ec u r r e n tn e t w o r kp r o t o c o li p v 4e x p o s e dm o r ea n dm o r es h o r t c o m i n g si nt h e a d d r e s ss p a c e ,n e t w o r ks e c u r i t y , a n do t h e ra s p e c t s 1 1 1 ew a y so fn e t w o r ks e c u r i t yt h r e a t st o a t t a c kt h en e t w o r ki sa l s om o r ec o m p l e x ,s e c u r i t yi s s u e sb e c o m eau n i v e r s a li m p a c to ft h e i n t e m e tt of u r t h e rk e yi s s u e s 1 1 1 en e x tg e n e r a t i o nn e t w o r kp r o t o c o li p v 6a st h es e xg e n e r a t i o ni n t e m e ts t a n d a r d p r o t o c o lc a m ei n t ob e i n g i p s e cw i l l a l s o s e r v ea sn e t w o r ks e c u r i t ys t a n d a r d si n t h e i m p l e m e n t a t i o no fi p v 6 i p s e cp r o v i d e ss e c u r i t ys e r v i c e sf o ri pa n du p p e ra g r e e m e n t ,s u c ha s t h ed a t ai n t e g r i t y , a u t h e n t i c a t i o nd a t as o u r c e s ,a n t i - r e p l a ya t t a c k s ,t h ec o n f i d e n t i a l i t yo fd a t a c o n t e n t k e ye x c h a n g ep r o t o c o li st h ef o c u so ft h ee n t i r ei p s e ca n dt h eb a s i sf o ra c h i e v i n g , k e ye x c h a n g ep r o t o c o l ss e c u r i t yd e c i d e st h es e c u r i t yo fw h o l ei p s e cs y s t e m t h ep u r p o s eo f t h i sp a p e ri st oe x a m i n eh o wt oc o n s t r u c t i o ns e c u r i t y , s t a b i l i t yo ft h en e t w o r km o d e lb a s e do n t h ea g r e e m e n to ft h ei p s e ci ni p v 6e n v i r o n m e n tt oi m p r o v et h es e c u r i t yo fe x i s t i n gn e t w o r k s a tf r i s t ,t h i sp a p e ri n t r o d u c e dt h eb a c k g r o u n da n ds i g n i f i c a n c ei nb r i e f , a n dt h e nm o r e i n - d e p t ha n a l y s i so ft h ei p v 6p r o t o c o l ( i n c l u d i n gi p v 6h e a d e r , a d d r e s ss t r u c t u r e ,n e t w o r k s e c u r i t y ) ,i p s e cp r o t o c o l ( i n c l u d i n gi p s e cs e c u r i t ya r c h i t e c t u r e ,i p s e cw o r km o d e l ,i p s e c h e a do ft h ev e r i f i c a t i o na g r e e m e n t ,e n c a p s u l a t i n g s e c u r i t y p a y l o a d ) ,f o c u so nr e s e a r c h e dt h e k e ye x c h a n g ep r o t o c o l se x c h a n g ep r o c e s s ,a n a l y z e di t ss e c u r i t yc r a c k b yt h ep l a no fu s i n g t h et r u s tt h i r dp a r t ym e c h a n i s ma n da d dt h ek e ye x c h a n g ep r o t o c o l sf u n c t i o n a lm o d u l e ,t o e n c r y p tt h es t a g eo fc o n s u l t a t i o n st r a n s m i ti n f o r m a t i o n , a n da c h i e v e dt h ep u r p o s eo fi m p r o v i n g t h ek e ye x c h a n g ep r o c e s s ss a f e t y b ec o m b i n e dw i t l le x p a n s i o nh e a d e r se n c a p s u l a t i o n s e c u r i t yp a y l o a dh e a d e ra n dd e s t i n a t i o no p t i o nh e a d e r , b u i l dt h en e t w o r ks e c u r i t ym o d e l t ot e s t i n gt h ep l a nb ye x p e r i m e n t ,t e s tr e s u l t ss h o wt h a tt h i sp l a nc a ne n c r y p tt h ec o n s u l t a t i o n p r o c e s so fi k ee f f e c t i v e l ya n da t t a c k e r sc a nn o ta n a l y z ed a t as t r u c t u r e ,s oa c h i e v e dt h e e x p e c t e dg o a l f i n a l l ys u m m a r i z e st h ew o r ka n df o r e c a s tt h en e x ts t e p k e y w o r d s :i p v 6 i p s e ci k en e t w o r km o d e l s a f e t ym e c h a n i s m t h e s i s: a p p l i c a t i o nr e s e a r c h 耍料技大学 学位论文独创性说明 本人郑重声明:所呈交的学位论文是我个人在导师指导下进行的研究工作 及其取得研究成果。尽我所知,除了文中加以标注和致谢的地方外,论文中不 包含其他人或集体已经公开发表或撰写过的研究成果,也不包含为获得西安科 技大学或其他教育机构的学位或证书所使用过的材料。与我一同工作的同志对 本研究所做的任何贡献均已在论文中做了明确的说明并表示了谢意。 学位论文作者签名:王翻良日期:2 占占石 学位论文知识产权声明书 本人完全了解学校有关保护知识产权的规定,即:研究生在校攻读学位期 间论文工作的知识产权单位属于西安科技大学。学校有权保留并向国家有关部 门或机构送交论文的复印件和电子版。本人允许论文被查阅和借阅。学校可以 将本学位论文的全部或部分内容编入有关数据库进行检索,可以采用影印、缩 印或扫描等复制手段保存和汇编本学位论文。同时本人保证,毕业后结合学位 论文研究课题再撰写的文章一律注明作者单位为西安科技大学。 保密论文待解密后适用本声明。 学位论文作者签名:互纫受 指导教师签名:助匍 如。譬年占月6 日 l 绪论 1 1 研究背景 1 绪论 1 1 1 网络安全现状 进入2 l 世纪,随着计算机和通信技术的不断发展,网络已渗透到社会实践的各个 领域,人们对网络中信息的安全性也越来越重视。i n t e m e t 的互联性和开放性使信息的 交换与共享成为现实的同时,也为黑客和计算机犯罪提供了可乘之机。自1 9 8 3 年1 1 月 1 0 日美国学生弗里德科恩以测试计算机安全为目的编写第一个电脑病毒开始算起,全 球电脑病毒已经历了二十年。目前世界上约有6 万多种电脑病毒,它们已经从最初给用 户带来小麻烦,发展到今天严重威胁到网络的安全,为社会和个人带来了巨大的危害。 根据调查统计,对网络安全产生影响的因素很多,这些因素可以是有意的,如对网络的 “进攻或密码破译;可以是无意的,如因用户操作不当而对系统资源的损坏;可以是 人为的,如系统误操作或配置不当;可以是非人为的,如系统软件或软硬件的不合理匹 配使用而使网络不能提供相应服务;可以是外来的对网络系统的“进攻 ,也可以是由 系统内部合法用户对系统资源的非法使用。 虽然保护网络安全、保证信息安全已成为人们日益关注的核心问题,但网络安全技 术仍然跟不上网络发展的步伐,网络攻击手段层出不穷,网络安全的整体水平尚待提高。 1 1 2 网络安全现有对策 随着计算机的日益普及和应用的深入,有越来越多的工作依赖计算机系统,因而计 算机的安全问题也显得越来越重要。任何一台计算机,只要它与外界接触,就不可能是 绝对安全的,就应当采取安全防范措施。实际上,网络安全措施以及相对应的控制技术 种类繁多而且还相互交叉,虽然没有完整统一的理论基础,但是在不同的场合下,这些 安全控制技术确实能够发挥出色的功效。 ( 1 ) 存取控制技术 存取控制是对用户的身份进行识别和鉴别,对用户利用资源的权限和范围进行核 查,使数据保护的前沿屏障。它可以分为身份认证、存取权限控制、数据库保护等几个 层次: 身份认证:身份认证的目的是确定系统和网络的访问者是否是合法用户。主要 采用密码、反映用户生理特征的标识( 如指纹、手掌图案、语音、视网膜扫描等) 鉴别访 问者的身份。 西安科技大学硕士学位论文 存取权限控制:存取权限控制的目的是防止合法用户越权访问系统和网络资源。 系统要确定用户对哪些资源( 比如c p u 、内存、i 0 设备程序、文件等) 享有使用权以及 可进行何种类型的访问操作( 比如读、写、运行等) 。为此,系统要赋予用户不同的权限, 例如普通用户或有特殊授权的计算机终端或工作站用户、超级用户、系统管理员等,这 些用户的权限等级是在注册时赋予的。 数据库存取控制:对数据库信息按存取属性划分的授权,分为:允许或禁止行 为,允许或禁止阅读、检索,允许或禁止写入、修改,允许或禁止清除等。 ( 2 ) 防火墙技术 防火墙【l 】是一种获取安全型方法的形象说法。它是一种计算机硬件和软件的结合, 使互联网与内部网之间建立起一个安全网关,从而保护内部网免受非法用户的侵入。防 火墙主要有服务访问政策、验证工具、包过滤和应用网关四个部分组成。 ( 3 ) 加密技术 数据加密就是按照确定的密码算法将敏感的明文数据变换成难以识别的秘闻数据, 通过使用不同的密钥,可用同一加密算法将同一明文加密成不同的密文。当需要时,可 使用密钥将密文数据还原成明文数据,称为解密,这样就可以实现数据的保密性。数据 加密被公认为是保护数据传输安全唯一实用的方法和保护存储数据安全的有效方法,它 是数据保护在技术上的最后防线。 ( 4 ) 病毒防治技术 网络反病毒技术包括预防病毒、检测病毒和杀毒三种技术,现在流行的各种杀毒软 件都具备预防、检测和杀毒等功能。 预防病毒技术,它通过自身常驻系统内存,优先获得系统的控制权,监视和判断系 统中是否有病毒存在,进而阻止计算机病毒进入计算机系统和对系统进行破坏。这类技 术有加密可执行程序、引导区保护、系统监控与读写控制等。检测病毒技术,它是通过 对计算机病毒的特征来进行判断的技术,如自身校验、关键字、文件长度的变化等。杀 病毒技术,它通过对计算机病毒的分析,开发出具有删除病毒程序并恢复原文件的软件。 ( 5 ) 入侵检测技术 入侵检测【2 】是指通过从计算机网络或计算机系统中的若干关键点收集信息并对其进 行分析,从中发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象,同时做 出反应。入侵检测系统是实现入侵检测功能的一系列的软件、硬件的结合。作为一种安 全管理工具,它从不同的系统资源收集整理信息,分析反映误用或异常行为模式的信息, 对检测的行为做出自动的反应,并报告检测过程的结果。 ( 6 ) 其它 除此之外,还有一些其它的安全技术措施。如容错技术,它是为避免由于硬件故障 或用户失误等原因而酿成系统故障的一种预防措施。 2 1 绪论 1 1 3i p v 6 的提出与发展现状 随着计算机网络技术的飞速发展,i n t e m e t 已发展成世界上规模最大的计算机互联 网络。1 9 7 4 年产生的i p v 4 在经历了2 0 世纪后2 0 年令人惊异的增长后,已经逐渐逼近 自己的极限,针对这种情况,i e t f ( i n t e m e t 工程任务组) 于1 9 9 7 年制定了用来取代i p v 4 的新口版本,即i p v 6 。 在国际上,1 9 9 2 年,i e t f 成立i p n g 工作组,专门研究下一代互联网协议;1 9 9 4 年夏,i p n g 工作组提出了下一代i p 网络协议( i p v 6 ) 的推荐版本;1 9 9 5 年夏,i p n g 工 作组完成了i p v 6 的协议版本;1 9 9 5 1 9 9 9 年,i p n g 工作组完成了i e t f 要求的协议审定 和测试,i p v 6 的协议文本成为标准草案;1 9 9 5 年,建立了国际性的i p v 6 实验床6 b o n e , 进行标准测试;1 9 9 8 年1 0 月,全球性v 6 研究和教育网启动,建立了i p v 6 国际网络; 1 9 9 9 年,北美、欧洲、亚洲等2 0 多家全球最大的电信厂商和i t 厂商发起成立i p v 6 论 坛,专门从事宣传和推广i p v 6 新协议的工作;1 9 9 9 年7 月1 4 日,正式分配i p v 6 地址。 我国也积极响应网络时代的挑战,2 0 0 2 年5 7 位院士上书国务院,呼吁“建设我国 第二代互连网的学术性高速主干网 满足全国科学研究的需要。2 0 0 3 年8 月正式批复由 发改委、工程院、信息产业部、教育部等8 部委牵头启动c n g i ( c h i n an e x t g e n e r a t i o n i n t e m e t ,中国下一代互连网) 。同年6 月,美国国防部正式提出在美国军方规划实施的 “全球信息网格一中全面部署i p v 6 的重要政策。与此同时,美国国防部最大的i p v 6 试 验网络m o o n 6 完成第一阶段测试,并启动第二阶段测试工作;美国商务部也发起了有 关口v 6 部署的调查和意见征集,产业界反应踊跃。2 0 0 4 年初,根据我国政府规划,我 国各大运营商加紧了i p v 6 核心网络的方案设计与项目规划。2 0 0 4 年1 2 月2 5 日,中国 第一个全国性下一代互联网c n g i 核心网c e r n e t 2 正式开通,这是目前世界上规模最 大的纯叭6 互联网。 一时间,东西方两个互联网大国以m v 6 为主线,加快了下一代互联网部署的步伐。 其实,世界各国在信息技术领域的全面角逐由来己久,而以i p v 6 为基础的下一代互联 网提供了一个改变旧规则,重新划定起跑线的机会。在未来的5 到1 0 年中,作为全球 i p v 6 产业的领跑者,中国将面临巨大的机遇和挑战。 美国和中国这两个互联网大国同时于2 0 0 3 年在i p v 6 产业化进程上迈出了重大的一 步绝非巧合,实质上是i p v 6 产业,包括标准、技术、产品和商业需求的逐步成熟以及 产业趋势的渐趋明朗,乃至其真正全球化发展的必然结果。从2 0 世纪9 0 年代中后期开 始的日本、韩国、欧洲等国在i p v 6 实验和研究开发上的稳步发展为i p v 6 产业化进程奠 定了坚实的基础,但是这一时期的全球i p v 6 产业,还是不完整不均衡的发展态势。 随着美国和中国两个互联网大国的全面进入,全球i p v 6 产业将重新布局,形成以 亚太、欧洲和北美核心区域为主体的区域性均衡发展态势,同时,各核心区域将以各自 3 西安科技大学硕士学位论文 独特的特征和发展轨迹推动整个产业进程。i p v 6 商业化进程将逐步展开,全球i p v 6 市 场以及整个产业链的上下游将被带动起来,最终形成完整有序的以i p v 6 为基础的下一 代网络共赢产业链。 在这种背景下,基于i p v 6 协议的各项应用也应运而生。计算机网络安全作为网络 技术的一个重要方面,随着i p v 6 协议的产生也赋予了新的内容。i p v 6 在安全方面不同 于m v 4 ,i p v 4 在m 层是没有安全措施的,而i p v 6 增加了i p s e c ( i n t e m e tp r o t o c o ls e c u r i t y , 因特网安全协议) ,从而使得p 网络更加安全。 1 2 研究意义 在信息时代,信息是国家的一种资源,信息意味着实力。在各个领域,伴随着信息 技术的飞速发展,谁控制了信息就意味着谁拥有了主动权,然而怎么样才能使自己的信 息不被人所控制,这已经是人们关注的一个焦点。当今,世界各国在经济、社会和军事 诸多领域都依赖于计算机网络,网络信息安全成为首要考虑的问题。 现有的互联网是在i p v 4 协议的基础上运行,随着互联网的迅速发展,其地址空间 明显不足。口v 6 协议凭借它巨大的网络空间,成为网络通讯协议的必然趋势。i p v 6 对 安全性有周密的考虑。i p v 6 中强制性的安全性包括两方面的内容:一方面,口v 6 数据 包的接收者可以要求发送者首先利用i p v 6 认证头( 数据包头的扩展部分) 进行“登录”, 然后才接收数据包,有效地阻止网络“黑客的攻击;另一方面,利用i p v 6 的数据包 扩展部分加密数据包,可以安全地在i n t e m e t 上传输敏感数据,不用担心被第三方截取。 i p v 6 要求强制实施因特网安全协议i p s e c ( i n t e m e tp r o t o c o ls e c u r i t y ) ,i p s e c 在i p 层可实 现数据源验证、数据完整性验证、数据加密抗重播保护等功能,实现m 层网络安全, 这样i p v 6 的安全性更为改善,它已经有能力保障用户与用户之间端到端的安全性。 因此,本题目的研究意义就在于,通过对i p s e c 协议的讨论,在下一代网络通讯协 议口v 6 环境下,架构安全网络的模型,并提出有效的实现方案,改善网络的安全性。 1 3 论文的主要内容及结构安排 本课题主要围绕i p v 6 以及i p s e e 协议进行研究,分析i p s e e 中的i k e 协议( 密钥交 换协议) 的安全漏洞,引入可信任第三方机制、添加密钥交换协议功能模块,加强i k e 协商过程的安全性,在i p v 6 网络上建立一个安全网络模型,提高在i p v 6 网络上通信的 安全性。本文包括以下内容: ( 1 ) 绪论。本章介绍了课题的研究背景,通过分析互联网安全的重要性及现阶段对 网络安全的攻击性,提出了本课题研究的意义。 ( 2 ) i p v 6 协议。本章重点分析了i p v 6 协议的各项技术特点,包括i p v 6 的数据报文 格式、i p v 6 的地址类型及i p v 6 的网络安全,并在部分章节相应介绍了与i p v 4 的不同, 4 1 绪论 通过分析这些方面的特点,证明i p v 6 最终取代i p v 4 是网络发展的必然趋势。这些内容 为本文i p v 6 网络安全架构的研究工作奠定了理论基础。 ( 3 ) i p s e c 协议与i k e 协议。本章第一部分对i p s e c 协议进行了分析,包括i p s e c 安 全体系结构、安全联盟、安全策略数据库、a h 协议及e s p 协议;第二部分研究了i k e 协议,重点对i k e 协议的安全性进行详细讨论,分析了i k e 协议存在的安全漏洞。 ( 4 ) 基于i p v 6 的安全网络模型的设计。本章首先介绍了该模型的设计方案;其次从 安全认证机制的选择、i k e 处理模块的分析、安全连接的改进、安全连接故障处理等方 面详细介绍了该方案的设计过程;最后,对该网络模型的安全性进行了分析。 ( 5 ) 安全网络模型的仿真试验。本章介绍了在网络环境中对该安全网络模型的仿真 实现方法,对方案的可行性进行验证。 ( 6 ) 对本论文进行总结与展望。 5 西安科技大学硕士学位论文 2i p v 6 协议 2 1i p v 6 概述 i p v 6 是“i n t e r a c tp r o t o c o lv e r s i o n6 的缩写,也被称作下一代互联网协议,它是由 i e t f 设计的用来替代现行的口v 4 协议的一种新的i p 协议。 2 1 1 i p v 6 背景 随着信息技术和微电子技术的迅猛发展,i n t e r a c t 在全球范围内得到了迅猛的发展, 我们也从工业时代进入了数字化时代。i n t e m e t 作为当今全球最大、最流行的计算机信 息网络,如今扮演着这样的角色:它打破了传统的地缘政治、地缘经济、地缘文化的概 念,形成了全新的以信息为中心的跨国界、跨文化、跨语言的开放性虚拟空间。在不远 的将来,口技术使得信息汇聚和现有网络的整合成为可能。而与i n t e r n e t 发展所不同的 是,i n t e m e t 当前使用的口协议版本m v 4 因为各种自身的缺陷而发展艰难,如i p 地址 空间的局限性、安全性、路由选择效率不高、服务质量缺乏保证、移动性支持不强等缺 陷。在i p v 4 面临的一系列问题中,i p 地址即将耗尽无疑是最为严重的,有预测表明, 以目前i n t e m e t 发展速度计算,所有i p v 4 地址将在2 0 0 5 - 2 0 1 0 年间分配完毕。为了彻底 解决d v 4 存在的问题,i e t f 下一代网络协议m 唱工作组于1 9 9 4 年9 月提出t h e r e p c m m e n d a t i o nf o r t h ei pn e x tg e n e r a t i o np r o t o c o l 草案,并在19 9 5 年底确定了i p n g 协 议规范,称为i p 版本6 ,即i p v 6 ,1 9 9 6 年i p v 6 的基本协议规范发表,1 9 9 8 年发表了p v 6 修订版。i p v 6 所提供的巨大的地址空间以及所具有的诸多优势和功能,使其成为构筑下 一代网络的重要基础,从提出至今获得了普遍关注和广泛认可。 2 1 2i p v 6 与i p v 4 的比较 i p v 6 与i p v 4 之间的差别主要体现在:地址空间、路由选择效率和服务质量保证三 方面。 ( 1 ) i p v 6 与i p v 4 的地址空间 i p v 4 协议将每个网络接口长度设定为3 2 位i p 地址标识,这决定了i p v 4 的地址空 间大约理论上可以容纳约4 3 亿个主机。i p v 6 协议采用了长度为1 2 8 位的i p 地址,彻底 解决了i p v 4 地址不足的难题。1 2 8 位的地址空间足以使一个大企业将其所有的设备如计 算机、打印机甚至寻呼机等连入i n t e r n e t 。 ( 2 ) i p v 6 与i p v 4 的路由选择效率 i p v 4 路由选择效率不高。i p v 4 的地址由网络和主机地址两部分构成,以支持层次型 6 2i p v 6 协议 的路由结构“子网和c i d r 的引入提高了路由层次结构的灵活性,但由于i p v 4 地址的 层次结构缺乏统一的分配和管理,并且多数i p 地址空间的拓扑结构只有两层或者三层, 这导致主干路由器中存在大量的路由表项,庞大的路由表增加了路由查找和存储的开销, 成为目前影响提高互联网效率的一个瓶颈。同时,i p v 4 数据包的报头长度不固定,因此 难以利用硬件来提取、分析路由信息,这对进一步提高路由器的数据吞吐率也是不利的。 为了显著减少路由器必须维护的路由表项,i p v 6 为点对点通信设计了一种具有分级 结构地址的改进路由结构,这种地址被称为可聚合全局单点广播地址,其开头3 个地址 位是地址类型前缀,用于区别其它地址类型。其后的1 3 位t l a i d 、3 2 位n l a i d 、1 6 位s l ai d 和6 4 位主机接口i d ,分别用于标识分级结构中自顶向底排列的t l a ( t o pl e v e l a g g r e g a t o r ,顶级聚合体) 、n l a ( n e x tl e v e la g g r e g a t o r ,下级聚合体) 、s l a ( s i t el e v e l a g g r e g a t o r ,位置级聚合体) 和主机接口。t l a 是与长途服务供应商和电话公司相互连接 的公共网络接入点,它从国际i n t e m e t 注册机构处获得地址。n l a 通常是大型i s p ,它 从t l a 处申请获得地址,并为s l a 分配地址。s l a 也可称为订户,它可以是一个机构 或一个小型i s p 。s l a 负责为属于它的订户分配地址。s l a 通常为其订户分配由连续地 址组成的地址块,以便这些机构可以建立自己的地址分级结构以识别不同的子网。分级结 构的最低级是网络主机。按照1 3 比特的1 r i a 计算,理想情况下一个核心主干网路由器 只须维护不超过8 1 9 2 个表项,这大大降低了路由器的寻路和存储开销。另外,由于i p v 6 的数据包可以远远超过6 4 k 字节,应用程序可以利用最大传输单元,获得更快、更可靠 的数据传输,同时在设计上改进了选路结构,采用简化的报头定长结构和更合理的分段 方法,使路由器加快数据包处理速度,提高了转发效率,从而提高网络的整体吞吐量【3 】。 ( 3 ) i p v 6 与i p v 4 的服务质量保证 i p v 4 协议遵循b e s te f f o r t 原则1 4 】,这是一个优点,因为它使i p v 4 简单高效,但是它 对互联网上涌现的新业务类型缺乏有效的支持,比如实时和多媒体应用,这些应用要求 提供一定的服务质量保证,比如带宽、延迟和抖动。研究人员提出了新的协议在i p v 4 网络中支持以上应用,如执行资源预留的r s v p 协议和支持实时传输的r t p r t c p 协议, 这些协议同样提高了规划、构造口网络的成本和复杂性。 i p v 6 协议采用增强的组播支持以及对流的支持,这使得网络上的多媒体应用有了长 足发展的机会,为服务质量控制提供了良好的网络平台。此外,i p v 6 还增加了许多新的 特性,其中包括服务质量保证、全状态自动配置及无状态自动配置、支持移动性、多点 寻址及在使用i p v 6 的网络中用户可以对网络层的数据进行加密并对m 报文进行校验, 这极大的增强了网络安全性。 2 2i p v 6 报头 i p v 6 数据包由i p v 6 报头、扩展报头和上层协议数据单元三部分组成。其中,i p v 6 7, 西安科技大学硕士学位论文 报头长度固定为4 0 字节,去掉了i p v 4 中一切可选项,只包括8 个必要的字段,因此尽 管i p v 6 地址长度为i p v 4 的四倍,但i p v 6 报头长度仅为i p v 4 报头长度的两倍。 2 2 1 报头格式 i p v 6 报头格式【5 1 如图2 1 所示: 版本业务流类型 流标签 有效负载长度 下一头跳级限 源i p 地址 目的i p 地址 数据部分 图2 1i p v 6 报头 ( 1 ) 版本号( v e r s i o n ,4 位) :值为4 表示i p v 4 ,值为6 表示i p v 6 。i p v 6 与i p v 4 的信 息包不是通过版本字段的版本值来区分的,而是通过o s i 参考模型的第2 层即数据链路 层封装中的协议类型来区分的。 ( 2 ) 业务流类别( t r a f f i cc l a s s e s ,8 位) :可为包赋予不同的类别或优先级。 ( 3 ) 流标签( f l o wl a b e l ,2 0 位) :是i p v 6 的新增字段,源节点使用这个字段为特定 序列的包请求特殊处理。实时数据传输如语音和视频可以使用f l o wl a b e l 确保q o s 。不 支持流标记域功能的主机或路由器在产生一个数据包的时候将该域置o ,在转发一个数 据包的时候则不改变该域;接受一个数据包的时候则忽略该域。 ( 4 ) 有效负载长度( p a y l o a dl e n g t h ,1 6 位) :有效负载长度是用1 6 位无符号整数表 示的,代表信息包中除i p v 6 报头之外其余部分的长度,以字节记数。扩展报头也被认 为是有效负载的一部分,将被计算在内。 ( 5 ) 下一报头( n e x th e a d e r ,8 位) :用来标识紧跟在i p v 6 报头后面的包头的类型。 它的使用与i p v 4 协议中的下一个报头域的使用是一样的。 ( 6 ) 跳极限( h o pl i m i t ,8 位) :类似于i p v 4 中的1 几,用8 位无符号整数表示,当 被转发的数据包经过一个节点时,该值将减l ,当减至o 时,则丢弃该数据包。 ( 7 ) 源地址( s o u r c e a d d r e s s ,1 2 8 位) :数据包发送方的地址。 ( 8 ) 目的地址( d e s t i n a t i o n a d d r e s s ,1 2 8 位) :数据包的接收方地址。如果有路由报头, 该地址可能不是该信息包最终接收者的地址。 2 2 2 扩展报头 i p v 4 报头中包含有安全路由、源路由、时间戳等可选项,带有可选项的数据报因为 8 2t p v 6 协议 需要特殊处理,则由优先级较低的程序进行处理,使得路由器的转发速度下降。应用程 序员发现使用可选项会使性能降低,则倾向于不用可选项。但是,某些数据报仍是需要 进行特殊处理的,所以i p v 6 设计了扩展报头。 在i p v 6 基本首部和上层协议首部之间可以插入任意数量的扩展报头,如图2 2 所示。 每个扩展报头根据需要有选择地使用并相对独立,各个扩展报头应顺次连接排列在一 起,每个扩展报头都包含一个“下一个首部 域用来标识并携带链中下一个报头的类型。 选项 - i基本报头扩展报头1 扩展报头n数据 图2 2 i p v 6 扩展报头 大多数情况下,一个i p v 6 数据包沿着传送路径经过的任何节点都不检查或处理其 扩展报头,直到该数据包到达i p v 6 报头的目的地址域所确定的节点或者是在多点传送 情况下的所有节点中的一个节点。通常情况下,多路处理技术会根据i p v 6 报头中的下 一个报头域的值来调用模块去处理第一个扩展报头,如果没有扩展报头,则处理高层的 报头。然而,扩展报头必须严格按照它们在数据包中出现的顺序进行处理。 目前i p v 6 定义了6 种扩展报头【6 j : ( 1 ) 逐跳选项首部( h o p b y h o ph e a d e r ) 该扩展头必须紧随基本首部,它包含所经路径上每个节点都要检查的选项数据。由 于它需要每个中间路由器进行处理,逐跳选项头只有在必要时才出现。 ( 2 ) 源路由选择首部( r o u t i n gh e a d e r ) 指明数据包在到达目的地途中要求经过的路由节点,包括沿途经过的各个节点的地 址列表。目前m v 6 只定义了类型为o 的源路由选择首部,该类型不要求报文严格地按 照目的地址字段和扩展首部中的地址列表所形成的路径传输,即可以经过那些没有指定 的中间节点。这样仅是指定的路由器才对该首部进行相应处理,那些没有明确指定的中 间路由器不作额外处理就将包转发出去,提高了处理性能。 ( 3 ) 分片首部( f r a g m e n th e a d e r ) 用于源节点对长度超过m t u ( 最大传输单元) 的数据包进行分片,包含一个分片偏移 量、一个“更多片一标志和一个用于标识属于同一原始报文的所有分片的标识符字段。 ( 4 ) 目的地选项首部( d e s t i n a t i o no p t i o nh e a d e r ) 用来携带仅由目的地节点检查的信息。目前唯一定义的目的地选项是在需要时把选 项填充为6 4 位的整数倍。 ( 5 ) 认证首部( a u t h e n t i c a t i o nh e a d e r ) 提供对i p v 6 基本首部、扩展首部、有效载荷某些部分进行加密的校验和计算机制。 ( 6 ) 封装安全载荷首部( e n c a p s u l a t i o ns e c u r i t yp a y l o a d h e a d e r ) 9 西安科技大学硕士学位论文 指明剩余有效载荷己经被加密,并为己获得授权的目的节点提供足够的解密信息。 当在同一个包中使用多于一个扩展首部时,建议以如下顺序排列这些首部: i p v 6 首部 逐跳选项首部 目的地选项首部( a ), 源路由选择首部 分片首部 认证首部 封装安全载荷首部 目的地选项首部( b ) 上层协议首部 i p v 6 节点必须接受并且努力去处理在数据包中以任何顺序、任何数量出现的扩展报 头。尽管如此,r f c 2 4 6 0 仍然强烈推荐按照前面所列的顺序使用口v 6 扩展报头,而且 尤其是逐跳选项必须紧跟随p v 6 报头出现。 2 3i p v 6 地址结构 i p v 6 拥有几乎不可耗尽的地址空间,在p v 4 中地址长度为3 2 位,而i p v 6 则拥有 1 2 8 位的地址长度。i p v 4 地址可以被分为2 至3 个不同部分( 网络标识符、节点标识符, 有时还有子网标识符) ;口v 6 地址分为两个部分:子网前缀和接口标识符。i p v 6 中拥有 更大的地址空间,可以支持更多的字段。 2 3 1 地址表示 ( 1 ) i p v 6 地址的表示方式 i p v 4 地址一般用4 个十进制整数表示,中间用“ 分开,例如:2 0 2 2 0 7 2 4 0 2 2 5 。 i p v 6 的地址长度为1 2 8 位,表达方式有所不同。i p v 6 地址的基本表达方式是 x :x :x :x :x :x :x :x ,其中x 是一个十六进制的整数。每一个地址包含8 个整数,每个整 数包含4 个十六进制数字,每个十六进制数字占4 位,共计1 2 8 位。例如一个合法的i p v 6 地址: 3 e 最1 2 3 a :4 5 6 b :7 8 9 c :1 11 1 :2 2 2 2 :3 3 3 3 :4 4 4 4 这是种标准的i p v 6 地址表示方式,此外还有更加清楚和简洁的表示方法,允许 某些i p v 6 地址使用“空隙来表示地址中出现的长串连“o 。 比如地址:3 e f f :o :o :o :o :o :o :a ,可以简写为:3 e f f :a 这个空隙符号“:一中间全部为0 ( 注:一个i p v 6 地址中只能有一个:) 。 ( 2 ) 地址前缀的文本表示 l o 2 i p v 6 协议 i p v 6 地址前缀的表示方法和i p v 4 地址前缀在无类别域间路由中的表示方法很相似。 一个i p v 6 地址前缀可以表示为如下的形式: i p v 6 地址前缀长度 其中,前缀长度是组成前缀的十进制值,说明地址最左边的连续的地址位的长度。 例如,前缀有6 0 位长的口v 6 地址1 2 3 4 :a b c d :o :o :o :o 可以用这样的方式来表示: 1 2 3 4 :a b c , d :o :o :o :o 6 0 2 3 2 地址类型 i p v 6 地址类型有三类:单播地址、组播地址和泛播地址。i p v 6 的单播地址和组播地 址与i p v 4 中的对应地址类型相似,把m v 4 中的广播看成组播的一种特殊形式。 ( 1 ) 单播地址 单播地址 7 1 标识一个单独的i p v 6 接口,送往一个单播地址的数据包将被传送至该地 址标识的接口上。i p v 6 的地址是1 2 8 位的,最简单的方法是把它分成网络号和主机地址。 称为子网前缀和接口标示符,如图2 3 所示,因为在一台主机上可有多个i p v 6 地址,i p v 6 地址标示一台主机上的一个接口。 n 位1 2 8 n 位 子网前缀接口标示符 图2 3i p v 6 地址的地址结构 ( 2 ) 组播地址 在i p v 4 下,“网络号+ 全l 的地址是一个广播地址,表示这个p 包来自一个地址, 目标是多个地址。在i p v 6 下广播地址被看成组播的特殊形式,组播是一组接口( 一般属 于不同节点) 的标识符,送往一个组播地址的包将被传送至有该地址标识的所有接1 2 1 上。 ( 3 ) 泛播地址 泛播【8 j 又被称为任意播,是一组接口( 一般属于不同节点) 的标识符。但是与组播不 同,送往一个泛播地址的包将被传送至该地址标识的接1 2 1 之一( 根据选路协议选择“最 近的一个地址) 。泛播是i p v 6 中特有的路由方式,是一个源节点与一组节点中任意一 个进行数据传输,任意一个节点通常是这组节点中距离源节点“最近一的节点。 2 4i p v 6 网络安全 安全问题始终是与i n t e m e t 相关的一个重要话题。目前基于i p v 4

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论