跳到主要内容

11. 安全考虑

IPv6 ND [RFC4861] 和地址自动配置 [RFC4862] 的安全考虑同样适用. 其他考虑事项见 [RFC3756].

这些考虑事项在本规范中略有变化, 因为本规范中 RA 内的 M 标志会禁止对非 EUI-64 派生地址使用无状态地址自动配置 (stateless address autoconfiguration). 因此, 链路上的恶意路由器可以强制短地址只能使用 DHCP, 而在 [RFC4861] 和 [RFC4862] 中, 恶意路由器只能导致增加 DHCP, 不能禁止短地址的无状态地址自动配置.

本规范假定链路层已得到充分保护, 例如使用 MAC 子层加密. 因此, 其威胁模型与 IPv6 ND [RFC4861] 没有区别. [RFC3756] 第 3 节列出的第一个信任模型适用于此处. 但是, 任何未来适用于 6LoWPAN 协议中 ND 的 6LoWPAN 安全协议, 均不在本文档范围内.

多跳 DAD 机制依赖由 6LR 转发的 DAR 和 DAC 消息, 因此接收方的 hop_limit=255 检查不适用于这些消息. 这意味着 Internet 上的任何节点都可能成功发送此类消息. 为避免由此产生额外的安全问题, 本规范要求路由器绝不能因为此类消息而修改 NCE, 并且除非这些消息是在已明确配置为使用这些优化的接口上收到, 否则必须丢弃.

在某些未来部署中, 可能希望使用 SEcure Neighbor Discovery (SEND) [RFC3971] [RFC3972]. 对主机和路由器之间发送的 ARO 而言, 这是可行的, 因为正在注册的地址是 NS 的 IPv6 源地址, 而 SEND 会验证分组的 IPv6 源地址. 将 SEND 应用于本文档中的路由器到路由器通信不在范围内.