看起来在 IPv4 中使用 DHCP 查找路由器的情况是可以的,现在 IPv6 有 RA,我们不得不担心流氓 RA,不同的供应商提供针对它的保护等。 IPv6 试图修复/改进与 RA 的缺点是什么值得?
IPv6 试图通过路由器广告 (RA) 解决什么问题?
网络工程
ipv6
2021-07-15 22:56:56
3个回答
使固定?我不知道。但很明显,委员会成员对历史视而不见:IPv4 具有同样可怕、讨厌和不安全的功能,几乎立即被放弃了——ICMP 路由器广告。
RA的目的是宣布路由器、段的前缀(由该路由器服务,一个段上可以有多个路由器),以及“管理”(即使用 DHCPv6 地址)和“其他"(即,将 DHCPv6 用于其他非地址元素——dns 服务器、域名等)IPv6 兼容主机需要接受并处理所有他们看到 RA,但许多系统限制数量以缓解 RA 的众多安全问题之一。(具有数百万个唯一 RA 的系统崩溃)由于不支持签名或身份验证,网络上的任何节点都可以发起 RA 并伪装成路由器,欺骗起源使其他节点(可能不存在)吞噬流量,或者如前所述,喷出 RA 直到一切都崩溃。
我猜您永远不必担心流氓 DHCP,它比流氓 RA 更容易进入您的网络。
路由器广告是邻居发现协议(NDP) 的一部分,而不仅仅是 DHCP 的替代品。
还有一些方法可以使用 RA 来迁移网络(v6 到 v6...从一个前缀到另一个前缀),而无需接触甚至重新启动主机。
DHCP 有一些可以被视为问题的特性。
- 路由器无法说“我有通往这些网络的路由,但一般没有互联网”。
- 没有为多个网关的冗余和负载平衡做出规定(这可以在较低级别被黑客入侵)。
- DHCP 服务器是有状态的
- 没有规定并行运行多个地址。IPv6 支持者将并行运行多个地址视为支持多宿主的解决方案,而无需求助于 NAT 或使用 PI 空间膨胀全局路由表。
- 没有规定告诉客户端由于意外的网络结构更改,先前在 DHCP 租约中做出的承诺不再能够兑现。
其它你可能感兴趣的问题