近年来,国家持续推进IPv6规模部署和应用工作,相关政策和考核要求也接连出台出台。在这种背景下,对于还没有完成IPv6改造或改造未达标的企业和机构,是否会被通报和处罚,是很多人关心的问题。本文国科云将根据现行国家政策要求和多年IPv6服务经验对这个问题做下简单梳理。
一、IPv6监管监测的主要执行主体是谁?
国内IPv6相关监测工作,由中央网信办、工业和信息化部统筹推进,中国信息通信研究院搭建IPv6发展监测平台,承担全国网站、应用系统的常态化在线抽测工作。各省通信管理局、地方网信部门负责属地单位的督导核查。
二、IPv6检测的方式有哪些?
IPv6检测分为线上自动抽测和人工复核两类。线上抽测会对公开域名做周期性探测,采集网站IPv6连通成功率、页面资源完整度、解析记录配置等原始数据。人工复核多用于重点单位,针对抽测异常的站点开展核验,确认故障属于网络设备、DNS解析、业务代码哪一类问题。
三、IPv6检测对象包括哪些?
IPv6检测覆盖对象包含各级党政机关网站、事业单位门户、央企及下属子公司站点、金融机构对外业务平台,还有部分重点商业门户网站。普通民营企业不在强制评测清单之内,但承接政府项目、参与招投标的企业,会间接受到IPv6相关指标约束。
四、IPv6改造未达标会受到哪些处置?
公开政策文件里面,并没有设置针对IPv6改造不合格的直接罚款类处罚条款。监管流程以问题发现、通知整改作为主要路径,部分情形会开展约谈、通报处理。
被判定改造未达标之后,单位会收到整改提示,材料里面写明检测发现的具体问题,给出限定整改周期。运维团队需要对照评测指标完成调整,整改结束之后提交复核申请,等待平台二次抽测。多数配置类故障,例如缺失AAAA记录、CDN未开启IPv6调度,都可以在周期内完成修复。
逾期没有落实整改的重点单位,属地主管部门可以启动约谈流程,和单位信息化负责人沟通改造滞后的现实问题,推动资源调配加快改造落地。问题持续得不到解决的单位,会出现行业内部通报中,通报内容记录网站名称、现存故障,下发至行业主管及上级单位,不会对外公开。
对外公开的IPv6监测报告,会披露整体行业数据,部分省份的报告会罗列典型不合格站点名单。公开报告,会被上级主管单位、采购招标机构作为参考材料。
五、不同类型单位的差异化风险
1.党政机关、事业单位
政府网站、政务平台纳入年度网站考核体系。IPv6改造不达标,直接作用于本单位信息化年度考核评分,会影响信息化项目后续评审。部分地区在新建政务系统立项、项目验收环节,把IPv6支持作为评审条件,改造不到位的项目存在验收受阻的情况。
2.央企、地方国企
国资委相关工作部署,要求中央企业推进下属网站、业务系统的IPv6升级。改造完成情况纳入企业内部信息化工作评估。对外门户长期评测不合格,上级集团会下达内部整改督办,对信息化部门的工作评价带来负面影响。企业本身不会收到行政罚款,但整改任务会传导至运维部门,增加内部考核压力。
3.金融、关键信息基础设施单位
金融机构对外网站、交易业务系统,除IPv6监测之外,还需要完成网络安全等级保护测评。新版等保扩展要求,已经把IPv6安全防护纳入测评内容。业务系统开通IPv6网络,安全设备却没有同步适配,会直接判定等保测评不合格,需要重新复测整改。这类场景下,风险更多来自等保合规链路,不是IPv6专项处罚。
4.商业企业
普通商业网站没有强制评测要求。如果企业需要参与政府采购项目投标,招标文件经常写明服务商业务平台需要支持IPv6访问。自身站点改造不达标,会失去部分项目投标资格。应用商店上架APP,后续评测体系逐步加入IPv6相关检测项,不满足条件会影响上架审核结果。
六、容易被忽略的业务风险
很多单位只关注通报、约谈这类显性结果,却忽略改造不合格带来的业务层面影响。
(1)DNS解析配置失败是IPv6改造不达标的最主要的原因之一。服务器已经做好双栈,域名没有配置完整AAAA记录,静态资源子域名、CDN域名缺失IPv6解析,就会出现IPv6网络下页面残缺、部分用户完全打不开网站的现象。这类故障不会直接带来处罚,但用户访问异常,会降低公众访问体验。
(2)等保测评、行业检查过程中,IPv6相关问题会生成整改工单。工单需要留存归档,多次整改复测,会占用运维团队大量人力。部分单位开通IPv6网络之后,防火墙、入侵检测设备没有同步适配IPv6策略,网络层面形成安全防护盲区,外部攻击流量可以绕过原有防护策略,带来被扫描入侵的风险。
七、降低改造合规风险的实操做法
(1)单位拿到不合格监测结果,不要直接全盘重构网络,优先定位故障点。大部分评测不通过,根源集中在DNS解析、CDN配置、静态资源子域名适配,服务器双栈网络本身运行正常。
(2)定期开展多节点IPv6拨测,覆盖主域名、全部业务子域名、API接口域名。重点核对AAAA记录是否完整,CDN加速域名是否开启双栈调度,页面引用的外部资源域名同样需要支持IPv6访问。
(3)安全设备同步完成升级,防火墙、日志审计系统开启IPv6流量处理策略,补齐访问控制规则,避免出现只防护IPv4而放任IPv6流量的情况。
(4)整改完成不要等待监管平台自动复测,自行开展多运营商、多终端的验证测试,确认IPv4、IPv6两种网络下页面内容完全一致,再提交复核。
|国科云提供IPv6一站式改造服务,涵盖架构规划、双栈部署、安全加固等全流程,支持信创适配与业务无感切换,满足政府、金融、央国企等重点行业IPv6改造需求。此外,国科云提供专业的IPv6支持度检测服务,可全维度检测各项指标并出具可视化报告,报告可直接用于合规检查,助力客户高效完成IPv6升级改造及合规验收。【点击咨询】
推荐阅读:



