IPv6 網絡如何防範偽冒 Router Advertisement 與鄰居發現攻擊?

說明 IPv6 接入層的 RA Guard、DHCPv6 Guard、ND 防護及平台驗證範圍。

先界定每種防護實際攔截甚麼

RA Guard 的核心用途是於非信任接入埠過濾未授權 Router Advertisement;它不是所有 Neighbor Discovery(ND)攻擊的通用防火牆。ND 欺騙、DHCPv6 伺服器偽冒、來源地址驗證與繫結表檢查,是否支援及如何組合,均取決於交換機平台、軟件版本與硬件解析能力。

信任埠必須最少化

只把實際連接合法 IPv6 路由器、DHCPv6 伺服器或上聯設備的埠列為信任埠;接入埠預設為非信任。文件必須包括堆疊、雙上聯及故障切換時的信任埠角色。

防護功能不能互相假設

DHCPv6 Guard 處理未授權 DHCPv6 伺服器的範圍;ND inspection、IPv6 Source Guard 或綁定檢查可能需要特定資料來源與硬件支援。請以原廠版本文件確認功能、限制及順序。

分片與延伸標頭

某些舊平台對分片或 IPv6 延伸標頭的解析不足,可能造成防護規避或誤封。不要假設所有 RA Guard 實作具有相同行為;測試及升級策略均屬設計一部分。

驗證清單:同時測試防護與可用性

情境預期結果及記錄
合法 RA/故障切換路由器合法信任埠的 RA 能建立預設路由;主路由器失效後備援通告仍能被接收。
偽冒 RA 與 DHCPv6非信任埠送出的 RA 或 DHCPv6 Server 訊息被封鎖並產生日誌/計數器;合法客戶端請求不受影響。
ND 欺騙按平台支援的 ND/來源保護功能驗證偽冒 NS/NA、地址繫結及合法端點更新;不足之處以分段、ACL 或端點控制補足。
分片、延伸標頭與重啟測試非正常封包、堆疊重啟、埠收斂及信任埠故障切換,確認沒有意外接受或阻斷控制封包。

標準、平台與來源範圍

本文的協議行為以 RFC 4861RFC 6105RFC 7113 為參考。RFC 說明協議或架構,並不等同任何廠商功能清單;命令、預設值、可用的防護機制及規模限制,必須以所用設備型號、軟件版本、授權及原廠文件為準,並在測試環境驗證。

常見問題

RA Guard 是否可以防禦所有 IPv6 ND 攻擊?
不可以。RA Guard 主要過濾未授權 Router Advertisement;其他 ND 欺騙、DHCPv6 及來源地址問題要按平台支援配合專用功能、ACL、分段或端點政策。
應否把所有上聯埠設為信任埠?
不應。只應信任確實需要發送合法 RA 或 DHCPv6 伺服器訊息的埠,並在雙上聯及故障切換測試中核對角色。
為何要測試分片與 IPv6 延伸標頭?
不同平台的封包解析與硬件保護能力不同;測試可揭示規避、誤封或版本限制,不能只憑功能名稱判定。

延伸閱讀

需要網絡規劃及弱電整合方案?

我們可按現場設備、流量、可靠性及維運要求,協助規劃、測試及驗收企業網絡與弱電系統。

WhatsApp 免費報價

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。