世界IPv6日并沒有什么爆炸新聞。6月8日,內容供應商和網絡運營商對下一代128位十六進制的互聯網地址協議進行了測試,他們都反映這個活動沒什么新意——客戶獲得服務器,而服務器提供內容。但是,這并不意味著廣域網(WAN)管理者的IPv6遷移計劃會成功。
根據測繪工程主管Matt Levine的看法,內容交付網絡(CDN)供應商Akamai科技的網絡工程師已經了解到并非所有IPv6轉變技術都能夠采用相同的方法創建。
Levine說道:“非托管的6to4通道是專門設計用來在 IPv4網絡上傳輸IPv6數據包的,它是一個‘古怪’且‘問題多多’的技術,這在網絡操作者中已經是廣為所知了。”
他說:“網絡工程師可能會說道‘這個非托管的6to4通道是一個不錯的獲取IPv6數據的技術’,而傳統的觀點認為:不要采用這種方法。不要嘗試這種非托管的技術來隨意使用IPv6——這會出問題。”
“通道技術要求在數據包上增加一個額外的數據頭,這一般會導致IPv6包過大,而無法通過IPv4通道,從而造成IP數據包分裂,”Levine說道:“很多防火墻往往會將那些通過壓縮數據包大小來解決問題的控制機制當做無關數據過濾掉(參照Internet Control Message Protocol第6版(ICMPv6))。”
“雙堆棧網絡本來就支持IPv4和IPv6,雖然它的部署需要耗費更多的時間和人力,但是它可靠得多,”Levine說。
“一旦建立了連接,那么應用程序就不能明顯受到IPv6遷移的影響,”Levine說:“WAN管理員必須只關注那些與IP地址相關的應用程序,如嘗試施加訪問控制規則的應用程序。”
“不管您在哪里執行這些操作,您都必須重新考慮,并確保v6的用戶可以訪問,”Levine說。
IPv6遷移:安全問題仍然存在
但是WAN專業人員需要應對的不只是在IPv6遷移計劃中處理更多的底層傳輸問題。根據Gartner Inc的研究主管Lawrence Orans的看法,關于IPv6安全性的問題仍然大量存在,其中大部分是因為網絡安全供應商放緩了對IPv6的投資和支持。
Orans說:“除了他們的政府和軍隊客戶,網絡安全供應商看到對IPv6支持的需求很少。事實上,世界IPv6日并沒有指出任何重大的安全問題,因此也沒有為供應商的后續動態做出提示。”
“WAN管理員可以在不需要網絡安全供應商幫助的情況下使他們的IPv6遷移更加的安全。在保證網絡配置和政策支持下一代的協議之后,他們就可以開始行動了,”Akamai的Levine說道。
“這是很容易的:‘假設我已經建立了規則:允許80端口傳輸HTTP流量’,但不考慮專用于IPv4的規則,” Levine說:“你可能只是剛剛建立了IPv6文件服務器,而這并非你本意。”
“然而,IPv6遷移還涉及其他的安全性問題,它們只有在協議被廣泛部署的情況下才可能被全面了解,”他說。
“壞人可能會在某些時刻跳過一些地址,因此,現在你只能期望他們別太容易得逞,”Levine說:“當然,目前支持IPv4的操作系統已經非常安全。在這個方面, IPv6代碼可能不是新的,但它還未廣泛應用,所以可能會出現我們未曾遇到過的奇怪問題。