射頻識別安全



Similar documents
Microsoft Word doc

6-1-1極限的概念

所 3 學 分 課 程, 及 兩 門 跨 領 域 課 程 共 6 學 分 以 上 課 程 學 生 在 修 課 前, 必 須 填 寫 課 程 修 課 認 定 表, 經 班 主 任 或 指 導 教 授 簽 名 後 始 認 定 此 課 程 學 分 ) 10. 本 規 章 未 盡 事 宜, 悉 依 學 位

目 錄 項 目 內 容 頁 數 1 手 機 要 求 3 2 登 記 程 序 3 3 登 入 程 序 4 4 輸 入 買 賣 指 示 6 5 更 改 指 示 14 6 取 消 指 示 18 7 查 詢 股 票 結 存 21 8 查 詢 買 賣 指 示 23 9 更 改 密 碼 查 詢 股

實德證券網上交易系統示範

e-Submission System Quick Reference Guide for Publication Related Matters (Chinese version)

Microsoft Word - 第四章.doc

Microsoft Word - ch07

證 券 簡 易 下 單 :2121 證 券 簡 易 下 單 1. 主 工 具 列 的 視 窗 搜 尋 器 直 接 輸 入 點 擊 主 選 單 證 券 專 區 下 單 特 殊 下 單 2121 證 券 簡 易 下 單 畫 面 說 明 1. 下 單 區 2. 個 股 行 情 資 訊 與

前 項 第 三 款 所 定 有 機 農 產 品 及 有 機 農 產 加 工 品 驗 證 基 準, 如 附 件 一 第 七 條 驗 證 機 構 受 理 有 機 農 產 品 及 有 機 農 產 加 工 品 之 驗 證, 應 辦 理 書 面 審 查 實 地 查 驗 產 品 檢 驗 及 驗 證 決 定 之

骨 折 別 日 數 表 1. 鼻 骨 眶 骨 ( 含 顴 骨 ) 14 天 11. 骨 盤 ( 包 括 腸 骨 恥 骨 坐 骨 薦 骨 ) 40 天 2. 掌 骨 指 骨 14 天 12. 臂 骨 40 天 3. 蹠 骨 趾 骨 14 天 13. 橈 骨 與 尺 骨 40 天 4. 下 顎 ( 齒

第 6. 節 不 定 積 分 的 基 本 公 式 我 們 可 以 把 已 經 知 道 反 導 函 數 之 所 有 函 數 都 視 為 不 定 積 分 的 基 本 公 式 基 本 公 式 涵 蓋 的 範 圍 愈 大, 我 們 求 解 積 分 就 愈 容 易, 但 有 記 憶 不 易 的 情 事 研 讀

內 政 統 計 通 報

章節

16

長跨距暨挑高建築特殊結構系統之調查分析

四 修 正 幼 兒 園 師 資 類 科 應 修 學 分 數 為 四 十 八 學 分, 並 明 定 學 分 數 抵 免 之 相 關 規 定 及 規 範 修 習 幼 兒 園 教 育 專 業 課 程 之 最 低 年 限 ( 修 正 條 文 第 五 條 ) 五 發 給 修 畢 師 資 職 前 教 育 證 明

目 錄 一 系 統 登 入... 2 ( 一 ) 系 統 登 入 畫 面... 2 ( 二 ) 首 次 登 入 請 先 註 冊... 3 ( 三 ) 忘 記 單 位 帳 號... 8 ( 四 ) 忘 記 密 碼 ( 五 ) 健 保 卡 更 換 ( 六 ) 重 寄 確 認 信.

101年度社會福利方案 網路線上操作手冊

校 長 遴 選 者 就 相 關 遴 選 事 項, 有 程 序 外 之 接 觸 遴 選 會 委 員 在 任 期 間 因 故 無 法 執 行 任 務 或 有 不 適 當 之 行 為 者, 由 各 該 主 管 機 關 解 聘 之 ; 其 缺 額, 依 第 一 項 至 第 五 項 規 定 聘 ( 派 ) 委


Microsoft Word - Draft circular on Sub Leg Apr (chi)_Traditional

PowerPoint 簡報

目 錄 頁 1. 歡 迎 使 用 網 上 預 約 面 談 訪 問 系 統 新 用 戶 新 用 戶 登 入 帳 戶 程 序 啟 動 網 上 預 約 面 談 訪 問 帳 戶 核 對 帳 戶 的 地 址 資 料

Microsoft Word - 立法會十四題附件.doc

PROSPECT EXPLORATION 壹 前 言 第 9 卷 第 2 期 中 華 民 國 100 年 2 月

目 錄 壹 題 目 1: 新 增 商 品 ( 商 品 名 稱 為 玉 井 芒 果 乾 禮 盒 )... 3 貳 題 目 2: 新 增 商 品 ( 商 品 名 稱 為 紅 磚 布 丁 精 選 禮 盒 )... 5 參 題 目 3: 新 增 商 品 ( 商 品 名 稱 為 晶 鑽 XO 醬 禮 盒 ).

Microsoft PowerPoint - 資料庫正規化(ccchen).ppt


簽 呈

授 課 老 師 章 節 第 一 章 教 學 教 具 間 3 分 鐘 粉 筆 CNC 銑 床 教 學 內 容 CNC 銑 床 之 基 本 操 作 教 材 來 源 數 值 控 制 機 械 實 習 Ⅰ 1. 了 解 CNC 銑 床 的 發 展 2. 了 解 CNC 銑 床 刀 具 的 選 用 3. 了 解


BSP 烤箱 - 封面-2

關 於 教 育 部 學 習 拍 立 得 教 育 部 於 (103) 年 度 整 合 各 縣 市 政 府 部 屬 機 構 大 學 及 民 間 的 數 位 資 源 與 服 務, 依 不 同 類 型, 分 別 匯 集 於 教 育 大 市 集 教 育 百 科 教 育 媒 體 影 音 教 育 部 學 習 拍

修 課 特 殊 規 定 : 一 法 律 系 學 生 最 低 畢 業 學 分 128;101 學 年 度 修 讀 法 律 系 雙 主 修 學 生 應 修 畢 法 律 專 業 目 64 學 分 ( 限 修 習 本 校 法 律 系 開 設 課 程, 不 得 以 原 學 系 或 外 校 課 程 抵 免 -

CONTENTS 訓 練 內 容 設 計 法 056 淡 季 期 的 訓 練 058 旺 季 期 的 訓 練 060 針 對 爬 坡 賽 的 訓 練 內 容 062 賽 後 的 資 料 分 析 PART4/ 鏑 木 毅 先 生 的 建 言 活 用 於 越 野 路 跑 的 心 跳 訓

???T????????

研究一:n人以『剪刀、石頭、布』猜拳法猜拳一次,決定一人勝

二零零六至零七年施政報告

第一章 緒論

Microsoft Word - 雲林區_免試平台_國中模擬選填_操作手冊.doc

一、 資格條件:

行政院金融監督管理委員會全球資訊網-行政院金融監督管理委員會

ART_RAE16_ticket_cn_p.1

(Microsoft Word - MOODLE990201\266i\266\245\244\342\245U )

認可人士、註冊結構工程師及註冊岩土工程師作業備考 ADM-6

NCKU elearning Manual

五 四 五 說 ( 代 序 ) 李 澤 厚 劉 再 復 I I II IV V VII 第 一 篇 五 四 新 文 化 運 動 批 評 提 綱 附 論 一 中 國 貴 族 精 神 的 命 運 ( 提 綱 )

128 提 示 樞 紐 分 析 表 的 用 途 樞 紐 分 析 表 是 指 可 以 用 來 快 速 合 併 和 比 較 大 量 資 料 的 互 動 式 表 格, 透 過 它 可 以 詳 細 分 析 數 值 資 料, 特 別 適 用 於 下 列 情 況 : 需 要 從 含 有 大 量 資 料 的 清


untitled

連江縣政府所屬學校兼任代課及代理教師聘任實施要點(草案)

Layout 1

( ) 1 5 ( ) ( ) ( )

教 師 相 關 ( 升 等, 依 業 務 需 002 交 通 管 科 評 鑑, 評 量, 徵,C031, 聘, 各 項 考 試 委 C051,C054, 員, 通 訊 錄 等 ),C057, C058,C063 各 項 會 議 紀 錄 依 業 務 需 C001,, 002,130 交 通 管 科 (

一 業 務 內 容 本 公 司 依 郵 政 法 第 5 條 得 經 營 下 列 業 務 : 單 位 : 新 臺 幣 千 元,% ,486,746, ,318,734, ,039,301,167

瑞興銀行

2 2.1 A H ir@abchina.com 2

寫 作 背 景 導 讀 [98] L Lyman Frank Baum

格 成 績 證 明 第 六 條 第 七 條 本 系 大 四 課 程 中 規 劃 日 本 韓 國 越 南 專 題 研 究, 學 生 需 於 大 四 時 修 習 該 課 程, 並 於 規 定 期 間 內 提 出 專 題 報 告, 取 得 合 格 成 績 證 明 本 系 規 定 學 生 畢 業 時 需 取

「技術員訓練計劃」小冊子 "Technician Training Scheme" pamphlet

268 別 行 政 區 所 以, 全 國 人 民 代 表 大 會 根 據 憲 法 第 31 條 規 定 設 立 了 特 別 行 政 區 沒 有 憲 法 第 31 條 的 規 定, 就 沒 有 特 別 行 政 區 制 度 存 在 的 合 法 性 基 礎 62 正 如 上 述, 憲 法 為 特 別 行

二 兒 歌 選 用 情 形 ( ) 2 ( ) ( )

投影片 1

第二組掃描器規範書

教育實習問與答:

答客問

期交所規則、規例及程序

肆 研 究 方 法 進 行 本 研 究 前, 我 們 首 先 對 研 究 中 所 用 到 名 詞 作 定 義 定 義 : 牌 數 : 玩 牌 時 所 使 用 到 撲 克 牌 數 次 數 : 進 行 猜 心 術 遊 戲 時, 重 複 分 牌 次 數 數 : 進 行 猜 心 術 遊 戲 時, 每 次 分

1公告[1].rtf

<30332EAAFEA5F3A440A142A447A142A454A142A57CA147BEC7A5CDB14DB77EC3D2B7D3BEC7B2DFA661B9CF2E786C73>

「家加關愛在長青」計劃完成表現及評估報告

<4D F736F F D20B3E6A4B830312D2D2DBCC6BD75BB50BEE3BCC6AABAA55BB4EEB942BAE22E646F6378>

職能基準

Microsoft Word - _3_???????-Ch _???

自 動 行 車 監 控 系 統 除 能 提 供 捷 運 系 統 全 自 動 化 無 人 駕 駛 環 境 外, 更 扮 演 著 確 保 行 車 安 全 及 服 務 品 質, 提 升 系 統 運 能 的 重 要 角 色 自 動 行 車 保 護 系 統

第 2 頁 理 由 現 行 計 劃 3. 現 時, 學 生 如 欲 在 考 試 費 減 免 計 劃 下 申 領 考 試 費 減 免, 必 須 符 合 以 下 資 格 - (a) 首 次 應 考 香 港 中 學 會 考 ( 下 稱 會 考 ) 1 或 香 港 高 級 程 度 會 考 ( 下 稱 高 考

第 一 條 : 為 建 立 本 公 司 良 好 董 事 會 治 理 制 度 健 全 監 督 功 能 及 強 化 管 理 機 能, 爰 依 公 開 發 行 公 司 董 事 會 議 事 辦 法 第 二 條 訂 定 本 規 範, 以 資 遵 循 第 二 條 : 本 公 司 董 事 會 之 議 事 規 範,

行政院金融監督管理委員會全球資訊網-行政院金融監督管理委員會

會 員 專 區 使 用 手 冊 目 錄 一 基 本 介 紹 會 員 專 區 登 入 位 置 主 畫 面 與 網 站 架 構 : 功 能 導 覽 列 說 明 :... 3 二 DOI 查 詢 與 維 護... 4 三 DOI 註 冊 期 刊 類 型...

文 ( 一 ) 閱 讀 理 解 英 語 數 學 社 會 自 然 及 國 文 ( 二 ) 語 文 表 達 等 各 科 此 外 嘉 義 區 則 另 外 單 獨 辦 理 測 驗 五 專 亦 有 辦 理 特 色 招 生 考 試 分 發 入 學, 與 高 中 高 職 分 開 辦 理, 但 成 績 同 樣 採

<4D F736F F D20B2C433B3B92020B971B8F4A4C0AA52A7DEA5A9>

Microsoft Word - LongCard_Promo_2013_FAQ_tc_pdf.doc

壹、組織編制 代碼:C0101意見反映

支 持 機 構 : 社 會 文 化 司 主 辦 機 構 : 澳 門 學 聯 澳 門 青 年 研 究 協 會 電 話 : 傳 真 : 網 址 : 報 告 主 筆 : 李 略 博 士 數 據 錄

02_.PDF

臺灣農產品生產追溯管理作業規範草案

1. 安 裝 1.1 手 機 端 安 裝 檔 (cab 檔 ) 請 您 將 下 載 的 cab 檔 案 複 製 到 手 機 內 任 一 資 料 夾, 在 手 機 上 點 擊 cab 檔 案 後 即 可 開 始 安 裝 點 擊 本 檔 案 即 可 開 始 安 裝 請 於 您 的 手 機 上 繼 續 安

Microsoft Word 網頁設計.doc

xls

PowerPoint 簡報

基 金 配 息 資 訊 聯 博 境 外 基 金 2016 AA/AD/AT/BA/BD/BT 月 份 除 息 日 2016 年 01 月 01 月 28 日 01 月 29 日 2016 年 02 月 02 月 26 日 02 月 29 日 2016 年 03 月 03 月 30 日 03 月 31

Microsoft Word - 附件_table

2 飲 料 調 製 丙 級 技 術 士 技 能 檢 定 必 勝 寶 典 Beverage Modulation Preparation 應 考 綜 合 注 意 事 項 A1 A2 A3 A4 A5 A6 B7 B8 B9 B10 B11 B12 C13

背書保證作業程序

代 理 人 者, 由 常 務 董 事 或 董 事 互 推 一 人 代 理 之 第 八 條 本 公 司 董 事 會 召 開 時, 總 經 理 室 應 備 妥 相 關 資 料 供 與 會 董 事 隨 時 查 考 召 開 董 事 會, 得 視 議 案 內 容 通 知 相 關 部 門 或 子 公 司 之 人

(3) 澳 門 特 別 行 政 區 之 稅 務 知 識 及 (4) 商 法 典 ( 二 ) 重 新 批 准 註 冊 為 註 冊 會 計 師 / 專 業 會 計 員 之 筆 試 科 目 如 下 : (1) 澳 門 特 別 行 政 區 之 稅 務 知 識 及 (2) 商 法 典 ( 三 ) 考 試 範

(Microsoft Word - \246\250\301Z\272\336\262z.doc)

人 們 在 為 生 活 空 間 中 的 物 品 選 擇 色 彩 時, 不 自 覺 地 會 反 應 出 大 腦 對 色 彩 的 解 釋, 設 計 師 若 能 掌 握 色 彩 所 隱 藏 的 訊 息, 便 可 以 充 分 利 用 並 創 造 出 極 具 魅 力 的 產 品 視 覺 對 知 覺 的 影 響

1

Transcription:

2011 年 5 月 香 港 特 別 行 政 區 政 府 這 份 文 件 的 內 容 為 香 港 特 別 行 政 區 政 府 的 財 產, 未 經 香 港 特 別 行 政 區 政 府 的 明 文 批 准, 不 得 轉 載 全 部 或 部 份 文 件 內 容 免 責 聲 明 : 政 府 盡 力 確 保 本 文 資 料 準 確, 但 不 明 示 或 隱 含 保 證 資 料 準 確 無 誤 對 於 因 使 用 本 文 資 料 而 引 致 或 與 之 有 關 的 任 何 錯 誤 或 遺 漏, 香 港 特 別 行 政 區 政 府 概 不 承 擔 任 何 法 律 責 任

目 錄 摘 要... 2 I. 介 紹... 3 II. 保 安 考 慮... 5 A. 針 對 IPv4 的 保 安 改 進... 5 B. 潛 在 的 威 脅 與 對 策... 6 C. IPv4 與 IPv6 之 常 見 攻 擊... 8 D. IPv6 之 轉 換... 9 III. 良 好 作 業 模 式... 10 第 1 頁

摘 要 互 聯 網 規 約 版 本 6(IPv6) 規 約 雖 解 決 了 一 些 在 互 聯 網 規 約 版 本 4(IPv4) 網 絡 中 所 發 現 的 保 安 問 題, 但 並 非 全 部 都 已 解 決 舉 例 而 言, 在 IPv6 規 約 中, 互 聯 網 規 約 保 安 (IPsec) 是 強 制 的, 比 舊 版 之 IPv4 標 準 更 加 安 全 然 而, 即 使 IPv6 規 約 擁 有 彈 性, 依 然 會 產 生 新 的 問 題 IPv6 規 約 建 構 了 一 個 流 動 的 互 聯 網 規 約, 但 針 對 這 個 流 動 互 聯 網 規 約 的 保 安 解 決 方 案 則 尚 未 開 發 完 成 此 外,IPv6 之 動 態 配 置 彈 性 ( 如 Stateless Address Auto-Configuration) 如 果 沒 有 正 確 執 行, 也 會 成 為 一 個 嚴 重 的 保 安 問 題 整 體 強 化 的 IPv6 可 以 在 某 些 特 定 領 域 提 供 更 好 的 保 安, 但 有 些 地 方 可 能 仍 然 會 被 攻 擊 者 利 用 以 作 攻 擊 本 文 將 針 對 IPv6 在 保 安 上 的 改 進, 可 能 的 威 脅, 應 注 意 的 保 安 事 項, 和 部 署 IPv6 的 良 好 作 業 模 式 第 2 頁

I. 介 紹 目 前 通 行 的 互 聯 網 規 約 標 準 可 以 追 溯 到 1970 年 代 所 開 發 的 IPv4( 互 聯 網 規 約 版 本 4) IPv4 有 許 多 眾 所 皆 知 的 限 制, 包 括 有 限 的 互 聯 網 規 約 位 址 空 間 以 及 缺 乏 保 安 性 IPv4 的 互 聯 網 規 約 位 址 字 段 設 計 是 32 數 元, 因 此 可 用 位 址 空 間 很 快 便 用 盡 IPv4 所 提 供 的 1 唯 一 保 安 功 能 是 讓 主 機 以 安 全 方 式 送 出 並 處 理 限 制 參 數 的 保 安 選 項 因 此, 互 聯 網 工 程 專 責 組 (Internet Engineering Task Force, IETF) 開 始 著 手 進 行 IPv6 ( 互 聯 網 規 約 版 本 6) 的 詳 細 規 格, 以 解 決 這 些 限 制 以 及 性 能 易 於 配 置 和 網 絡 管 理 等 問 題 IPv6 核 心 規 格 是 根 據 好 幾 個 Request for Comments(RFCs) 所 制 訂, 如 RFC 2460 2 (IPv6 規 約 ),RFC4861(IPv6 3 Neighbour Discovery), RFC4862(IPv6 4 Stateless Address Auto-Configuration ), RFC4443 5 ( 針 對 IPv6 之 Internet Control Message Protocol ( ICMPv6 ), RFC4291 6 ( IPv6 Addressing Architecture ) 以 及 RFC4301 7 ( Security Architecture for IP or IPSec) IPv6 也 作 為 下 一 代 的 互 聯 網 規 約 (Next Generation Internet Protocol, IPng) 標 準 IPv6 與 IPv4 標 頭 格 式 (header format) 上 的 不 同 概 述 如 下 : 1. IPv6 標 頭 格 式 1 http://www.ietf.org/rfc/rfc0791.txt 2 http://tools.ietf.org/html/rfc2460 3 http://tools.ietf.org/html/rfc4861 4 http://tools.ietf.org/html/rfc4862 5 http://tools.ietf.org/html/rfc4443 6 http://tools.ietf.org/html/rfc4291 7 http://tools.ietf.org/html/rfc4301 第 3 頁

2. IPv4 標 頭 格 式 有 關 IPv6 規 約 新 的 特 徵 概 述 如 下 : 1. 新 的 標 頭 格 式 2. 更 大 的 位 址 空 間 (IPv6 為 128 數 元,IPv4 則 為 32 數 元 位 址 空 間 ) 3. 有 效 率 以 及 具 階 層 性 的 定 址 與 路 由 基 礎 建 設 4. 兼 具 stateless 與 stateful 的 位 址 配 置 5. 互 聯 網 規 約 保 安 6. 較 佳 的 服 務 質 素 (Quality of Service, QoS) 支 援 7. 有 關 鄰 近 節 點 互 動 的 新 規 約 8. 可 伸 展 性 強 化 的 IPv6 在 某 些 地 方 提 供 較 佳 的 保 安, 但 亦 有 一 些 範 圍 仍 是 開 放 給 攻 擊 者 入 侵 的 第 4 頁

II. 保 安 考 慮 A. 針 對 IPv4 的 保 安 改 進 1. 大 量 的 互 聯 網 規 約 位 址 空 間 增 加 埠 掃 描 (port scanning) 的 難 度 攻 擊 者 在 開 始 入 侵 前, 通 常 會 先 執 行 埠 掃 描 的 偵 察 技 術, 以 盡 可 能 蒐 集 受 害 者 網 絡 的 資 8 料 根 據 估 計, 在 足 夠 的 帶 寬 下, 整 個 以 IPv4 為 基 礎 的 互 聯 網 可 以 在 約 十 小 時 左 右 便 掃 描 完 畢, 因 為 IPv4 位 址 寬 度 只 有 32 數 元 IPv6 則 把 位 址 寬 度 擴 充 至 128 數 元 如 此 大 量 位 址 空 間 就 形 成 一 個 有 效 屏 障, 阻 止 攻 擊 者 進 行 完 整 埠 掃 描 的 企 圖 然 而, 除 了 較 大 互 聯 網 規 約 位 址 空 間 外, 用 於 IPv6 的 埠 掃 描 偵 察 技 術 基 本 上 和 用 於 IPv4 的 技 術 是 一 樣 的 因 此, 現 行 用 於 IPv4 的 最 佳 作 業 實 務, 如 過 濾 邊 界 路 由 器 (border routers) 中 的 內 部 使 用 之 IPv6 位 址, 以 及 過 濾 防 火 牆 的 非 使 用 服 務, 應 在 IPv6 網 絡 中 繼 續 使 用 Cryptographically Generated Address (CGA) 在 IPv6 中, 將 一 個 公 開 簽 署 密 碼 匙 和 一 個 IPv6 位 址 連 結 在 一 起 是 可 能 的 這 樣 所 產 生 的 IPv6 位 址 稱 為 Cryptographically Generated Address (CGA) 9 這 可 爲 IPv6 鄰 邊 路 由 器 (neighbourhood router) 的 探 索 機 制 (discovery mechanism) 提 供 額 外 的 安 全 保 護, 並 且 允 許 使 用 者 爲 特 定 的 IPv6 位 址 提 供 所 有 權 證 以 證 明 其 擁 有 權 這 是 IPv6 和 IPv4 的 主 要 差 別, 而 將 這 項 功 能 運 用 於 僅 有 32 數 元 位 址 空 間 限 制 的 IPv4 是 不 可 能 的 CGA 提 供 以 下 三 項 主 要 優 點 : 1. 使 仿 冒 與 竊 取 IPv6 位 址 的 攻 擊 更 加 困 難 2. 允 許 擁 有 者 利 用 私 人 密 碼 匙 替 信 息 簽 署 3. 毋 需 對 整 個 網 絡 基 礎 作 任 何 的 升 級 或 修 改 8 http://www.opte.org/history/ 9 http://www.ietf.org/rfc/rfc3972.txt 第 5 頁

2. 互 聯 網 規 約 保 安 (IPsec) 10 互 聯 網 規 約 保 安, 或 簡 稱 IPsec, 爲 互 聯 網 規 約 層 (IP layer) 上 的 傳 輸, 提 供 互 用 的 高 質 素 及 以 加 密 為 基 礎 的 保 安 服 務 IPsec 的 功 能 在 IPv4 中 是 選 擇 性 的, 但 在 IPv6 規 約 裡 則 是 一 項 提 昇 強 制 性 的 功 能 IPsec 藉 著 提 供 真 確 性 完 整 性 保 密 性 以 及 透 過 AH (Authentication header) 和 ESP(Encapsulating Security Payload) 兩 個 規 約 對 每 個 IP 小 包 的 接 達 控 制 來 提 昇 原 本 的 互 聯 網 規 約 3. 以 鄰 居 發 現 (ND) 規 約 取 代 ARP 規 約 在 IPv4 規 約 裡, 第 二 層 (L2) 位 址 並 非 與 第 三 層 (L3) 位 址 靜 態 地 連 結 因 此, 在 規 約 沒 有 作 出 明 顯 改 動 的 情 況 下,IPv4 可 在 任 何 L2 媒 體 之 上 執 行 L2 與 L3 位 址 的 連 結 是 由 一 個 名 為 ARP 的 規 約 所 建 立 的 ARP 在 區 域 網 絡 區 段 上, 建 立 了 L2 與 L3 位 址 之 間 的 動 態 對 映 ARP 也 有 其 保 安 漏 洞 ( 如 ARP 仿 冒 ) IPv6 規 約 則 不 需 要 ARP, 因 為 L3 上 IPv6 位 址 的 interface identifier(id) 部 份 是 直 接 取 於 一 個 裝 置 專 用 的 L2 位 址 ( MAC 位 址 ) 在 L3 上 的 IPv6 位 址, 加 上 它 在 區 域 取 得 的 界 面 ID 部 份, 會 用 於 整 個 IPv6 網 絡 的 所 有 位 址 層 因 此, 與 ARP 相 關 的 保 安 問 題 就 不 再 存 在 於 IPv6 中 RFC4861 11 所 定 義 的 一 個 名 為 鄰 居 發 現 (ND) 的 新 規 約, 將 取 代 ARP 而 用 於 IPv6 之 上 B. 潛 在 的 威 脅 與 對 策 1. IP 位 址 的 構 造 IP 位 址 的 構 造 決 定 網 絡 的 結 構 設 計 良 好 的 位 址 構 造 可 減 少 由 IPv6 新 功 能 所 帶 來 的 潛 在 風 險 當 設 計 IPv6 網 絡 時, 應 考 慮 下 列 因 素 編 號 計 劃 (numbering plan) 與 階 層 性 的 定 址 編 號 計 劃 記 錄 如 何 分 割 其 IPv6 位 址 的 編 配 例 如, 一 個 機 構 採 用 一 個 16 子 網 絡 位 元 (subnet bit)( 即 /48) 的 地 址 區 塊 (address block) 的 話, 它 可 支 持 最 多 65,000 個 子 網 絡 一 個 好 的 編 號 計 劃, 能 在 日 常 保 安 操 作 上, 簡 化 接 達 控 制 清 單 (access control list) 和 防 火 牆 規 則 它 亦 更 易 辨 識 網 站 連 結 和 界 面 的 擁 有 權 機 構 應 考 慮 以 下 列 的 子 網 絡 方 式, 小 心 地 計 劃 並 建 立 一 個 階 層 性 的 網 絡 10 RFC4301 (http://tools.ietf.org/html/rfc4301) 11 http://tools.ietf.org/html/rfc4861 第 6 頁

順 序 編 號 子 網 絡 VLAN 編 號 IPv4 子 網 絡 編 號 網 絡 的 所 在 位 置 機 構 內 的 功 能 單 位 ( 如 會 計 營 運 等 ) 可 追 蹤 的 EUI-64 位 址 的 問 題 12 IEEE EUI-64 位 址 代 表 IPv6 的 一 種 新 的 網 絡 界 面 的 定 址 網 絡 界 面 的 EUI-64 位 址, 是 從 網 絡 界 面 的 物 理 位 址 (MAC 位 址 ) 演 算 出 來 的 通 過 自 動 配 置, 界 面 的 整 體 IPv6 位 址 (global IPv6 address) 可 以 從 網 絡 識 別 碼 (network identifier) 和 EUI-64 位 址 中 產 生 攻 擊 者 透 過 EUI-64 位 址, 有 可 能 探 知 遙 距 電 腦 的 品 牌 和 型 號, 並 藉 此 找 尋 攻 擊 目 標 為 減 低 風 險, 應 利 用 加 密 算 法 ( 例 如 CGA) 或 以 DHCPv6 分 配 位 址 的 方 式, 使 用 不 可 預 測 的 位 址 2. 未 獲 授 權 的 IPv6 客 戶 端 大 多 數 流 行 的 操 作 系 統 和 儀 器 支 援 IPv6, 因 此 用 戶 很 容 易 甚 至 不 知 不 覺 間 啟 用 了 IPv6 由 於 IPv6 加 大 了 功 能, 以 及 IPv6 主 機 可 能 擁 有 數 個 整 體 IPv6 位 址 的 關 係, 一 旦 接 達 控 制 的 設 置 不 當, 攻 擊 者 很 容 易 利 用 這 弱 點 來 進 行 網 絡 層 面 的 接 達 應 考 慮 下 列 措 施 以 減 低 風 險 : 找 出 啟 用 了 IPv6 的 儀 器, 並 關 閉 其 IPv6 在 網 絡 周 邊 偵 測 並 封 鎖 IPv6 或 IPv6 隧 道 的 通 訊 在 機 構 的 保 安 計 劃 內 加 入 IPv6 使 用 政 策 3. 鄰 居 發 現 與 不 可 設 定 狀 況 的 位 址 自 動 設 定 鄰 居 發 現 (ND) 是 用 來 取 代 ARP 的 而 不 可 設 定 狀 況 的 位 址 自 動 設 定 (Stateless Address Auto-Configuration) 則 是 一 個 ICMPv6 裡 類 似 DHCP 的 輕 量 式 功 能 它 允 許 一 個 IPv6 主 機 在 與 IPv6 網 絡 作 連 結 時 進 行 自 動 配 置 這 兩 個 都 是 IPv6 規 約 裡 有 力 且 靈 活 的 選 項 然 而 鄰 居 發 現 仍 然 可 能 受 到 攻 擊, 導 致 網 絡 小 包 流 向 意 想 不 到 的 地 方, 拒 絕 服 務 攻 擊 就 是 其 中 一 種 可 能 的 後 果 這 種 攻 擊 亦 可 能 被 用 來 攔 截, 甚 至 修 改 傳 到 其 它 節 點 的 小 包 這 保 安 問 題 除 了 可 由 IPSec AH 來 加 以 保 護 外, RFC3756 13 (IPv6 ND Trust Models and Threats) 還 預 計 了 IPv6 鄰 居 發 現 的 安 全 機 制 可 運 行 在 那 些 網 絡 上 這 三 種 不 同 信 賴 模 式, 大 致 可 對 應 為 保 安 機 構 內 聯 網 公 開 無 線 接 達 網 絡 和 純 粹 臨 機 操 作 的 網 絡 此 外, SEcure Neighbor Discovery (SEND) 規 約 亦 提 供 另 一 以 加 密 方 式 來 保 護 鄰 居 發 現 的 機 制 12 EUI 為 Extended Unique Identifier 的 首 字 母 縮 略 字 例 如, 3BA7:94FF:FE07:CBD0 便 是 一 個 以 冒 號 十 六 進 位 法 進 行 標 記 的 EUI-64 識 別 代 號 13 http://tools.ietf.org/html/rfc3756 第 7 頁

互 聯 網 規 約 網 絡 ( 版 本 4 或 版 本 6) 的 鄰 居 發 現 以 及 路 由 請 求 (router solicitation) 是 使 用 ICMP 的 ICMPv4 是 一 個 獨 立 於 IPv4 的 個 別 規 約, 而 ICMPv6 則 是 可 以 直 接 在 IPv6 規 約 上 執 行 的 完 整 規 約, 因 此 也 會 導 致 保 安 問 題 在 IPv6 規 約 之 上 交 換 含 有 重 要 網 絡 健 康 狀 況 及 環 境 請 求 的 ICMPv6 信 息, 對 於 IPv6 通 訊 而 言 是 很 重 要 的 然 而, 因 拒 絕 服 務 傳 輸 再 路 由 (traffic re-routing) 或 其 它 惡 意 目 的 所 送 出 精 心 偽 造 的 回 應 信 息, 會 導 致 ICMPv6 之 信 息 交 換 遭 到 濫 用 基 於 保 安 上 的 理 由,IPv6 規 約 建 議 所 有 的 ICMP 信 息 使 用 IPsec AH, 使 其 能 夠 提 供 完 整 性 認 證 以 及 反 轉 送 (anti-relay) 功 能 不 使 用 鄰 居 發 現, 而 使 用 預 設 路 由 器 把 重 要 系 統 作 為 靜 態 鄰 邊 入 口 (static neighbour entries), 是 比 較 好 的 做 法 這 樣 可 以 避 免 許 多 典 型 的 鄰 居 發 現 攻 擊 但 這 樣 做, 需 要 一 定 的 管 理 工 作 4. 雙 操 作 機 構 不 可 能 在 一 夜 之 間 將 其 所 有 網 絡 轉 換 為 IPv6 在 逐 步 設 置 IPv6 的 同 時, 亦 要 維 持 IPv4, 以 支 援 舊 有 客 戶 端 和 服 務 一 個 雙 規 約 的 環 境, 會 令 操 作 和 保 安 變 得 更 加 複 雜 無 論 如 何, 機 構 必 須 維 持 現 有 針 對 IPv4 的 措 施, 並 確 保 同 等 程 度 的 措 施 也 應 用 於 IPv6 上 機 構 在 執 行 保 安 政 策 時, 須 確 保 針 對 IPv4 和 IPv6 的 政 策 ( 包 括 防 火 牆 和 小 包 過 濾 方 法 ) 為 一 致 操 作 期 間, 管 理 者 應 意 識 到 兩 種 規 約 的 相 關 威 脅 和 漏 洞, 並 採 取 適 當 措 施 以 減 低 風 險 C. IPv4 與 IPv6 之 常 見 攻 擊 IPv6 無 法 解 決 所 有 的 保 安 問 題 基 本 上,IPv6 無 法 避 免 在 對 網 絡 層 以 上 各 層 之 攻 擊 IPv6 無 法 處 理 的 可 能 攻 擊 包 括 : 1. 應 用 層 (Application layer) 攻 擊 : 在 應 用 層 (OSI 第 7 層 ) 上 所 執 行 的 攻 擊, 如 緩 衝 溢 出 電 腦 病 毒 與 惡 性 程 式 碼, 網 上 應 用 系 統 攻 擊 等 等 2. 對 認 證 模 組 的 暴 力 攻 擊 與 猜 測 密 碼 攻 擊 3. 虛 假 設 備 (Rogue Device): 未 經 授 權 的 裝 置 進 入 網 絡 中 裝 置 可 能 是 一 部 個 人 電 腦, 但 也 可 能 是 轉 接 器 路 由 器 領 域 名 稱 系 統 (DNS) 伺 服 器 DHCP 伺 服 器 甚 至 是 一 個 無 線 接 駁 點 4. 拒 絕 服 務 : 拒 絕 服 務 攻 擊 的 問 題 依 然 存 在 於 IPv6 裡 5. 採 用 社 交 網 絡 的 攻 擊 : 諸 如 濫 發 電 子 郵 件 仿 冒 詐 騙 等 技 術 第 8 頁

D. IPv6 之 轉 換 轉 換 工 具 允 許 IPv4 應 用 程 式 連 結 到 IPv6 服 務, 以 及 IPv6 應 用 程 式 連 結 到 IPv4 服 務 然 而, 若 沒 有 周 詳 的 計 劃 應 對 保 安 問 題, 攻 擊 者 會 利 用 保 安 漏 洞 入 侵 網 絡 的 IPv6 版 本 轉 換 技 術 有 好 幾 種, 如 6to4( 定 義 於 RFC3056 14 ) 簡 單 互 聯 網 轉 換 (SIT) 隧 道 15 與 IPv6 上 之 用 戶 數 據 報 規 約 (UDP 如 Teredo 16 ) IPv6 的 傳 輸 會 經 由 這 些 方 法 進 入 網 絡 裡, 但 是 管 理 者 並 不 意 識 到 使 用 IPv6 已 經 造 成 網 絡 漏 洞 此 外, 許 多 防 火 牆 允 許 UDP 的 傳 輸, 讓 IPv6 上 的 UDP 在 管 理 者 不 知 情 下 避 開 防 火 牆 攻 擊 者 也 可 使 用 6to4 通 道 避 開 入 侵 偵 測 或 防 禦 系 統 的 偵 測 一 些 防 火 牆 產 品 只 能 夠 過 濾 IPv4 的 傳 輸, 而 無 法 過 濾 IPv6 的 傳 輸 攻 擊 者 會 利 用 這 個 漏 洞, 使 用 IPv6 的 小 包 進 入 網 絡 SIT 隧 道 與 隧 道 路 由 器 (tunnelling router) 容 許 在 眾 多 IPv4 網 絡 中 單 獨 設 置 IPv6, 而 無 需 IPv6 路 由 器 直 接 相 互 連 結 這 特 性 令 入 侵 者 可 以 破 壞 簡 單 的 工 作 站, 從 而 利 用 它 們 作 為 路 由 器, 在 無 需 破 解 作 為 基 礎 建 設 的 路 由 器 或 防 火 牆 的 情 況 下, 直 接 通 行 整 個 子 網 絡 要 檢 查 包 裹 在 隧 道 內 的 傳 輸, 應 部 署 可 理 解 該 等 隧 道 傳 輸 的 裝 置 此 外, 應 在 隧 道 的 出 入 口 執 行 保 安 政 策 在 IPv4 與 IPv6 混 合 型 網 絡 的 主 機 保 安 方 面, 需 注 意 主 機 應 用 程 式 同 樣 可 能 遭 受 來 自 於 IPv4 與 IPv6 網 絡 的 攻 擊 因 此, 如 果 要 阻 斷 傳 輸, 就 必 須 一 併 阻 斷 這 兩 個 互 聯 網 規 約 版 本 在 任 何 主 機 控 制 系 統 ( 防 火 牆 虛 擬 私 有 網 絡 客 戶 端 入 侵 偵 測 系 統 等 等 ) 上 的 傳 輸 應 該 監 察 IPv6 網 絡 的 傳 輸, 審 計 網 絡 上 的 路 由 請 求 和 鄰 居 發 現, 以 偵 測 插 入 到 網 絡 內 的 虛 假 路 由 器 和 未 經 授 權 設 備 14 http://tools.ietf.org/html/rfc3056 15 http://playground.sun.com/ipv6/ipng-transition.html 16 http://technet.microsoft.com/en-us/network/cc917486.aspx 第 9 頁

III. 良 好 作 業 模 式 下 面 是 一 些 建 設 和 維 護 安 全 的 IPv6 網 絡 的 良 好 作 業 模 式, 以 供 參 考 : 為 關 鍵 系 統 使 用 標 準, 非 顯 而 易 見 的 靜 態 位 址 ; 確 保 IPv6 網 絡 有 足 夠 的 過 濾 能 力 ; 在 邊 界 路 由 器 過 濾 器 內 部 使 用 的 IPv6 位 址 ; 在 只 限 IPv4 的 網 絡 上, 阻 擋 所 有 的 IPv6 流 量 ; 在 防 火 牆 過 濾 不 必 要 的 服 務 ; 制 定 一 個 細 緻 的 ICMPv6 過 濾 策 略 並 過 濾 所 有 不 必 要 的 ICMP 信 息 類 型 ; 維 護 主 機 和 應 用 程 序 的 安 全, 為 IPv4 和 IPv6 使 用 一 致 的 安 全 性 原 則 ; 使 用 IPsec 來 認 證 和 為 資 產 提 供 保 密 ; 記 錄 last-hop traceback 當 中 的 程 序 ; 和 密 切 注 意 過 渡 機 制 的 保 安 第 10 頁