{
\"code\": 200,
\"title\": \"\",
\"content\": \"3.網卡故障\\n\\n(1)網卡的問題不太明顯,所以在測試的時候最好是先測試網線,再測試網卡,如果有條件的話,可以使用測線儀或者萬用表進行測試。\\n\\n(2)檢視網卡是否正確安裝驅動程式,如果冇有安裝驅動程式,或者驅動程式有問題,則需要重新安裝驅動程式。\\n\\n(3)硬體衝突。需要檢視與什麼硬體衝突,然後修改對應的中斷號和I\\/O地址來避免衝突,有些網卡還需要在CMOS中進行設置。\\n\\n4.病毒故障\\n\\n互聯網上有許多能夠攻擊局域網的病毒,如紅色代碼、藍色代碼、尼姆達等。某些病毒除了使計算機運行變慢,還可以阻塞網絡,造成網絡塞車。對付這些新病毒,大多數病毒廠商,例如瑞星,KV3000等都在其主頁上設有對付的辦法。在這裡一定要注意,不要按照平常的殺毒辦法殺毒,必須對殺毒軟件進行定時的升級。\\n\\n無線局域網安全技術\\n\\n簡介\\n\\n通常計算機組網的傳輸媒介主要依賴銅纜或光纜,構成有線局域網。但有線網絡在某些場合要受到佈線的限製:佈線、改線工程量大;線路容易損壞;網中的各節點不可移動。特彆是當要把相離較遠的節點聯接起來時,架設專用通訊線路的佈線施工難度大、費用高、耗時長,對正在迅速擴大的連網需求形成了嚴重的瓶頸阻塞。WLAN就是解決有線網絡以上問題而出現的,WLAN為WirelessLAN的簡稱,即無線局域網。無線局域網是利用無線技術實現快速接入以太網的技術。與有線網絡相比,WLAN最主要的優勢在於不需要佈線,可局域網\\n\\n局域網以不受佈線條件的限製,因此非常適合移動辦公用戶的需要,具有廣闊市場前景。目前它已經從傳統的醫療保健、庫存控製和管理服務等特殊行業向更多行業拓展開去,甚至開始進入家庭以及教育機構等領域。無線局域網與傳統有線局域網相比優勢不言而喻,它可實現移動辦公、架設與維護更容易等。Frost&Sullivan公司預測無線局域網絡市場在2005年底將達到50億美元。在如此巨大的應用與市場麵前,無線局域網絡安全問題就顯得尤為重要。人們不禁要問:通過電波進行數據傳輸的無線局域網的安全性有保障嗎?\\n\\n對於無線局域網的用戶提出這樣的疑問可以說不無根據,因為無線局域網采用公共的電磁波作為載體,而電磁波能夠穿越天花板、玻璃、樓層、磚、牆等物體,因此在一個無線局域網接入點(AccessPoint)的服務區域中,任何一個無線客戶端都可以接收到此接入點的電磁波信號。這樣,非授權的客戶端也能接收到數據信號。也就是說,由於采用電磁波來傳輸信號,非授權用戶在無線局域網(相對於有線局域網)中竊聽或乾擾資訊就容易得多。所以為了阻止這些非授權用戶訪問無線局域網絡,從無線局域網應用的第一天開始便引入了相應的安全措施。\\n\\n實際上,無線局域網比大多數有線局域網的安全性更高。無線局域網技術早在第二次世界大戰期間便出現了,它源自於軍方應用。一直以來,安全性問題在無線局域網設備開發及解決方案設計時,都得到了充分的重視。目前,無線局域網絡產品主要采用的是IEEE(美國電氣和電子工程師協會)802.11b國際標準,大多應用DSSS(DirectSequenceSpreadSpectrum,直接序列擴頻)通訊技術進行數據傳輸,該技術能有效防止數據在無線傳輸過程中丟失、乾擾、資訊阻塞及破壞等問題。802.11標準主要應用三項安全技術來保障無線局域網數據傳輸的安全。第一項為SSID(ServiceSetIdentifier)技術。該技術可以將一個無線局域網分為幾個需要不同身份驗證的子網絡,每一個子網絡都需要獨立的身份驗證,隻有通過身份驗證的用戶纔可以進入相應的子網絡,防止未被授權的用戶進入本網絡;第二項為MAC(MediaAccessControl)技術。應用這項技術,可在無線局域網的每一個接入點(AccessPoint)下設置一個許可接入的用戶的MAC地址清單,MAC地址不在清單中的用戶,接入點(AccessPoint)將拒絕其接入請求;第三項為WEP(WiredEquivalentPrivacy)加密技術。因為無線局域網絡是通過電波進行數據傳輸的,存在電波泄露導致數據被截聽的風險。WEP安全技術源自於名為RC4的RSA數據加密技術,以滿足用戶更高層次的網絡安全需求。\\n\\n下麵我們從無線局域網安全技術的發展曆程來對無線局域網中采用的主要安全技術及發展方向進行介紹。\\n\\n早期基本的無線局域網安全技術\\n\\nMAC過濾\\n\\n無線網卡實體地址(MAC)過濾:\\n\\n每個無線工作站網卡都由惟一的實體地址標示,該實體地址編碼方式類似於以太網實體地址,是48位。網絡管理員可在無線局域網訪問點AP中手工維護一組允許訪問或不允許訪問的MAC地址列表,以實現實體地址的訪問過濾。\\n\\n如果企業當中的AP數量太多,為了實現整個企業當中所有AP統一的無線網卡MAC地址認證,現在的AP也支援無線網卡MAC地址的集中Radius認證。\\n\\n服務區標識符(SSID)匹配:\\n\\n無線工作站必須出示正確的SSID,與無線訪問點AP的SSID相同,才能訪問AP;如果出示的SSID與AP的SSID不同,那麼AP將拒絕他通過本服務區上網。因此可以認為SSID是一個簡單的口令,從而提供口令認證機製,實現一定的安全。\\n\\n在無線局域網接入點AP上對此項技術的支援就是可不讓AP廣播其SSID號,這樣無線工作站端就必須主動提供正確的SSID號才能與AP進行關聯。\\n\\n有線等效保密(WEP):\\n\\n有線等效保密(WEP)協議是由802.11標準定義的,用於在無線局域網中保護鏈路層數據。WEP使用40位鑰匙,采用RSA開發的RC4對稱加密演算法,在鏈路層加密數據。\\n\\nWEP加密采用靜態的保密密鑰,各WLAN終端使用相同的密鑰訪問無線網絡。WEP也提供認證功能,當加密機製功能啟用,客戶端要嘗試連接上AP時,AP會發出一個ChallengePacket給客戶端,客戶端再利用共享密鑰將此值加密後送回存取點以進行認證比對,隻有正確無誤,才能獲準存取網絡的資源。40位WEP具有很好的互操作性,所有通過Wi-Fi組織認證的產品都可以實現WEP互操作。現在的WEP一般也支援128位的鑰匙,提供更高等級的安全加密。\\n\\n802.11i(WPA)之前的安全解決方案\\n\\n802.11技術\\n\\n訪問控製技術(IEEE802.1x)和可擴展認證協議(EAP):該技術也是用於無線局域網的一種增強性網絡安全解決方案。當無線工作站與無線訪問點AP關聯後,是否可以使用AP的服務要取決於802.1x的認證結果。如果認證通過,則AP為無線工作站打開這個邏輯,否則不允許用戶上網。\\n\\n802.1x要求\\n\\n局域網\\n\\n局域網無線工作站安裝802.1x客戶端軟件,無線訪問點要內嵌802.1x認證代理,同時它還作為Radius客戶端,將用戶的認證資訊轉發給Radius服務器。現主流的PC機操作係統WinXP以及Win2000都已經有802.1x的客戶端功能。現在,安全功能比較全的AP在支援IEEE802.1x和Radius的集中認證時支援的可擴展認證協議類型有:EAP-MD5&TLS、TTLS和PEAP。\\n\\n無線客戶端二層隔離技術:\\n\\n在電信運營商的公眾熱點場合,為確保不同無線工作站之間的數據流隔離,無線接入點AP也可支援其所關聯的無線客戶端工作站二層數據隔離,確保用戶的安全。\\n\\nVPN-Over-Wireless技術:\\n\\n目前已廣泛應用於廣域網絡及遠程接入等領域的VPN(VirtualPrivateNetworking)安全技術也可用於無線局域網。與IEEE802.11b標準所采用的安全技術不同,VPN主要采用DES、3DES等技術來保障數據傳輸的安全。對於安全性要求更高的用戶,將現有的VPN安全技術與IEEE802.11b安全技術結合起來,是目前較為理想的無線局域網絡的安全解決方案之一。\\n\\n2003年快速發展的WPA(Wi-Fi保護訪問)技術在IEEE802.11i標準最終確定前,WPA(Wi-FiProtectedAccess)技術將成為代替WEP的無線安全標準協議,為IEEE802.11無線局域網提供更強大的安全效能。WPA是IEEE802.11i的一個子集,其核心就是IEEE802.1x和TKIP。\\n\\n新一代的加密技術TKIP與WEP一樣基於RC4加密演算法,且對現有的WEP進行了改進。在現有的WEP加密引擎中增加了“密鑰細分(每發一個包重新生成一個新的密鑰)”、“訊息完整性檢查(MIC)”、“具有序列功能的初始向量”和“密鑰生成和定期更新功能”等4種演算法,極大地提高了加密安全強度。TKIP與當前Wi-Fi產品向後相容,而且可以通過軟件進行升級。從2003年的下半年開始,Wi-Fi組織已經開始對支援WPA的無線局域網設備進行認證。\\n\\n高級的無線局域網安全標準—IEEE802.11i 為了進一步加強無線網絡的安全性和保證不同廠家之間無線安全技術的相容,IEEE802.11工作組目前正在開發作為新的安全標準的IEEE802.11i,並且致力於從長遠角度考慮解決IEEE802.11無線局域網的安全問題。IEEE802.11i標準草案中主要包含加密技術:TKIP(TemporalKeyIntegrityProtocol)和AES(AdvancedEncryptionStandard),以及認證協議IEEE802.1x。預計完整的IEEE802.11i的標準將在2004年的上半年得到正式批準,IEEE802.11i將為無線局域網的安全提供可信的標準支援。\\n\\n無線局域網安全技術的發展方向\\n\\n無線局域網總的發展方向是速度會越來越快(目前已見的是11Mbps的IEEE802.11b,54Mbps的IEEE802.11g與IEEE802.11a標準),安全性會越來越高。當然無線局域網的各項技術均處在快速的發展過程當中,但54Mbps的無線局域網規範IEEE802.11g及IEEE802.1X將是近期整個無線局域網業的熱點。\\n\\n作為一名網管員來說,對無線局域網的安全防護應考慮以下防範點和措施:安全防範點:\\n\\n1.未經授權用戶的接入2.網上鄰居的攻擊3.非法用戶擷取無線鏈路中的數據4.非法AP的接入5.內部未經授權的跨部門使用相應措施:1.使用各種先進的身份認證措施,防止未經授權用戶的接入由於無線信號是在空氣中傳播的,信號可能會傳播到不希望到達的地方,在信號覆蓋範圍內,非法用戶無需任何物理連接就可以獲取無線網絡的數據,因此,必須從多方麵防止非法終端接入以及數據的泄漏問題。\\n\\n2.利用MAC阻止未經授權的接入每塊無線網卡都擁有唯一的一個MAC地址,為AP設置基於MAC地址的AccessControl(訪問控製表),確保隻有經過註冊的設備才能進入網絡。使用802.1x認證技術進行身份認證使用802.1x認證技術配合後台的RADIUS認證服務器,對所有接入用戶的身份進行嚴格認證,杜絕未經授權的用戶接入網絡,盜用數據或進行破壞。\\n\\n3.使用先進的加密技術,使得非法用戶即使擷取無線鏈路中的數據也無法破譯基本的WEP加密WEP是IEEE802.11b無線局域網的標準網絡安全協議。在傳輸資訊時,WEP可以通過加密無線傳輸數據來提供類似有線傳輸的保護。在簡便的安裝和啟動之後,應立即設置WEP密鑰。\\n\\n4.利用對AP的合法性驗證以及定期進行站點審查,防止非法AP的接入在無線AP接入有線集線器的時候,可能會遇到非法AP的攻擊,非法安裝的AP會危害無線網絡的寶貴資源,因此必須對AP的合法性進行驗證。AP支援的IEEE802.1x技術提供了一個客戶機和網絡相互驗證的方法,在此驗證過程中不但AP需要確認無線用戶的合法性,無線終端設備也必須驗證AP是否為虛假的訪問點,然後才能進行通訊。通過雙向認證,可以有效的防止非法AP的接入。對於那些不支援IEEE802.1x的AP,則需要通過定期的站點審查來防止非法AP的接入。在入侵者使用網絡之前,通過接收天線找到未被授權的網絡,通過物理站點的監測應當儘可能地頻繁進行,頻繁的監測可增加發現非法配置站點的存在機率,選擇小型的手持式檢測設備,管理員可以通過手持掃描設備隨時到網絡的任何位置進行檢測。\\n\\n5.利用ESSID、MAC限製防止未經授權的跨部門使用。\\n\\n利用ESSID進行部門分組,可以有效地避免任意漫遊帶來的安全問題;MAC地址限製更能控製連接到各部門AP的終端,避免未經授權的用戶使用網絡資源。\\n\\n保障整個網絡安全是非常重要的,無論是否有無線網段,大多數的局域網都必須要有一定級彆的安全措施。而無線網絡相對來說比較安全,無線網段即或不能提供比有線網段更多的保護,也至少和它相同。需要注意的是,無線局域網並不是要替代有線局域網,而是有線局域網的替補。使用無線局域網的最終目標不是消除有線設備,而是儘量減少線纜和斷線時間,讓有線與無線網絡很好地配合工作。\\n\\n參考\\n\\n一、發展中的IEEE802.1x無線局域網安全標準一開始,IEEE802.11提供了一些基本的安全機製,這使得無線網日益增強的自由較少潛在威脅。在802.11規範中通過有線同等保密(WiredEquivalentPrivacyWEP)演算法提供了附加的安全性。這一安全機製的一個主要限製是:冇有規定一個分配密鑰的管理協議。因此,脆弱的安全機製使它不足以阻擋任何人,更何況是黑客的攻擊。為了補救WEP在安全性上的不足,需要通過IEEE802.1x協議。802.1x是一個基於的標準草案。網絡接入控製提供以太網的網絡接入的鑒權。這種基於的網絡接入控製使用交換式局域網基礎設施的物理特性來認證連接到局域網某個的設備。如果認證過程失敗,接入將被阻止。儘管此標準是為有線以太網設計,它也可用於802.11無線局域網。\\n\\n對無線網絡來說,802.1x支援遠程撥號用戶簽名服務(RemoteAuthenticationDial-InServiceRADIUS),接入點將采用對客戶證書認證的RADIUS服務器作為網絡接入的認證者。802.1x還支援集中式的Kerberos用戶簽名、驗證和記賬,並且實現了更強的協議。通訊被允許通過一個邏輯\\\"非控製\\\"或通道來驗證證書的有效性而通過一個邏輯\\\"控製\\\"來獲得接入網絡的密鑰。新標準為每個用戶和每個會話準備不同的密匙,並且密匙支援128bit的長度。密鑰管理協議因而得以新增到802.11的安全性中。這種802.1x方式已被廣泛采用而RADIUS鑒權的使用也在增加。如果需要的話,RADIUS服務器可以查詢一個本地認證數據庫。或者,請求也可以被傳送給其他服務器進行有效性驗證。當RADIUS決定機器可以進入網絡時,將向接入點發送訊息,接入點則允許數據業務流入網絡。\\n\\n二、WindowsXP中針對以太網或無線局域網上服務器的安全性改進無線路由\\n\\nSecureWireless\\/EthernetLAN(安全無線\\/以太局域網)為您增強了開發安全有線與無線局域網(LAN)網的能力。這種特性是通過允許在以太網或無線局域網上部署服務器實現的。藉助SecureWireless\\/EthernetLAN,在用戶進行登錄前,計算機將無法訪問網絡。然而,如果一台設備具備“機器身份驗證”功能,那麼它將能夠在通過驗證並接受IAS\\/RADIUS服務器授權後獲得局域網的訪問權限。WindowsXP中的SecureWireless\\/EthernetLAN在基於IEEE802.11規範的有線與無線局域網上實現了安全性。這一過程是通過對自動註冊或智慧卡所部署的公共證書的使用加以支援的。它允許在公共場所(如購物中心或機場)對有線以太網和無線IEEE802.11網絡實施訪問控製。這種IEEE802.1XNetworkAccessControl(IEEE802.1X網絡訪問控製)安全特性還支援ExtensibleAuthenticationProtocol(擴展身份驗證協議,EAP)運行環境中的計算機身份驗證功能。IEEE802.1X允許管理員為獲得有線局域網和無線IEEE802.11局域網訪問許可的服務器分配權限。因為,如果一台服務器被放置在網絡中,管理員肯定希望確保其隻能訪問那些已在其中通過身份驗證的網絡。例如,對會議室的訪問權限將隻被提供給特定服務器,而來自其它服務器的訪問請求將被遭到拒絕。\\n\\n局域網技術\\n\\n傳輸介質是網絡中資訊傳輸的媒體,是網絡通訊的物質基礎之一。傳輸介質的效能特點對傳輸速率、通訊的距離、可連接的網絡結點數目和數據傳輸的可靠性等均有很大的影響。因此,必鬚根據不同的通訊要求,合理地選擇傳輸介質。目前在局域網中常用的傳輸介質有雙絞線、同軸電纜和光導纖維等。\\n\\n雙絞線(又稱雙扭線)是最普通的傳輸介質,它由兩根絕緣的金屬導線扭在一起而成,通常還把若乾對雙絞線對(2對或4對),捆成一條電纜並以堅韌的護套包裹著,每對雙絞線合併作一根通訊線使用,以減小各對導線之間的電磁乾擾。\\n\\n雙絞線分為有遮蔽雙絞線(STP)和無遮蔽雙絞線(UTP)。有遮蔽雙絞線外麵環繞一圈金屬遮蔽保護膜,可以減少信號傳送時所產生的電磁乾擾,但是,相對來講價格較貴。\\n\\n無遮蔽雙絞線冇有金屬保護膜,對電磁乾擾的敏感性較大,電氣特性較差。它的最大優點是價格便宜,所以廣泛應用於傳輸模擬信號的電話係統中。但是,此類雙絞線的最大缺點是,絕緣效能不好,分佈電容參數較大,信號衰減比較厲害,所以,一般來說,傳輸速率不高,傳輸距離也很有限。1990年9月28日,IEEE認可了10BASET標準,並作為官方的標準加以頒佈。從此,10BASET己逐漸被廣泛用於辦公大樓的局域網佈線。由於有了這個標準,以太網、令牌環網和ARCnet網均可以直接使用已經布好的電話線路。\\n\\n同軸電纜\\n\\n同軸電纜(CoaxiaICable)是網絡中最常用的傳輸介質,共有四層,最內層是中心導體,從裡往外,依次分為絕緣層、導體網和保護套,按帶寬和用途來劃分,同軸電纜可以分為基帶(Baseband)和寬帶(Broadband)。基帶同軸電纜傳輸的是數字信號,在傳輸過程中,信號將占用整個通道,數字信號包括由0到該基帶同軸電纜所能傳輸的最高頻率,因此,在同一時間內,基帶同軸電纜僅能傳送一種信號。寬帶同軸電纜傳送的是不同頻率的信號,這些信號需要通過調製技術調製到各自不同的正弦載波頻率上。傳送時應用頻分多路複用技術分成多個頻道傳送,使數據、聲音和圖像等信號,在同一時間內,在不同的頻道中被傳送。寬帶同軸電纜的效能比基帶同軸電纜好,但需要附加信號處理設備,安裝比較困難,適用於長途電話網、電纜電視係統及寬帶計算機網絡。\\n\\n光導纖維電纜\\n\\n光導纖維電纜簡稱光纖電纜或光纜。隨著對數據傳輸速度的要求不斷提高,光纜的使用日益普遍。對於計算機網絡來說,光纜具有無可比擬的優勢。\\n\\n光纜由纖芯。包層和護套層組成。其中纖芯由玻璃或塑料製成,包層由玻璃製成,護套由塑料製成。\\n\\n光纖通訊具有許多優點,首先是傳輸速率高,目前實際可達到的傳輸速率為幾十至幾千Mbit\\/s:其次是抗電磁乾擾能力強,重量輕,體積小,韌性好,安全保密性高等。目前,多用於作為計算機網絡的主於線。光纖的最大問題是與其他傳輸介質相比,價格昂貴。另外,光纖銜接和光纖分支均較困難,而且在分支時,信號能量損失很大。\\n\\n光纖分散式數據介麵FDDI(FiberDistributedDataInterface),是由美國ANSIX3T9.5委員會於1982年製定的網絡標準,它是目前唯一具有統一標準的高速局域網,數據傳輸速率達到100Mbit\\/s。目前,FDDI己是一種成熟的網絡技術,世界上很多廠商都提供FDDI網絡產品。\\n\\n局域網通訊\\n\\n局域網通訊(LocalNetwork,簡稱LNLNIM)是指能夠即時發送和接收互聯網訊息等的業務。自2001年麵世以來,特彆是近幾年的迅速發展,局域網通訊功能日益豐富,逐漸整合了電子郵件、部落格、音樂、電視、遊戲和搜尋等多種功能。它不再是一個單純的聊天工具,已經發展成集交流、資訊、娛樂、搜尋、電子商務、辦公協作和企業客戶服務等為一體的綜合化資訊平台。是一種終端連往即時通訊網絡的服務。它不同於e-mail在於它的交談是即時的。大部分的即時通訊服務提供了狀態資訊的特性──顯示聯絡人名單,聯絡人是否在在線與能否與聯絡人交談。\\n\\nLNIM最早的創始人是三個以色列青年,是他們在2001年做出來的,取名叫FreeEIM。2002年當FreeEIM註冊用戶數達到12萬時,目前飛鴿傳書FreeEIM有13萬多用戶,主要市場在美洲和歐洲,已成為世界上最大的局域網通訊係統。\\n\\n在早期的局域網通訊程式中,使用者輸入的每一個字元都會即時顯示在雙方的螢幕,且每一個字元的刪除與修改都會即時的反應在螢幕上。這種模式比起使用e-mail更像是電話交談。在現在的即時通訊程式中,交談中的另一方通常隻會在本地端按下送出鍵(Enter或是Ctrl Enter)後纔會看到訊息。\\n\\n1998年代早期,一種更早的局域網通訊形式是柏拉圖係統(PLATOsystem)。在FreeEIM的介紹之後,同時在許多地方有一定數量的局域網通訊方式發展,且各式的局域網通訊程式有獨立的協定,無法彼此互通。這引導使用者同時執行兩個以上的局域網通訊軟體,或者他們可以使用支援多協定的終端軟體,如GaLNIM、Trillian或Jabber。\\n\\n近年來,許多局域網通訊服務開始提供視訊會議的功能,網絡電話(VoIP),與網路會議服務開始整合為兼有影像會議與即時訊息的功能。於是,這些媒體的分彆變的越來越模糊。\\n\\n運用\\n\\n此處商務泛指買賣關係為主。商務局域網通訊,以網站伴侶、商務局域網通訊的主要功用,是實現了尋找客戶資源或便於商務聯絡,以低成本實現商務交流或工作交流。此類以中小企業、個人實現買賣為主,外企方便跨地域工作交流為主。\\n\\n企業局域網通訊,一種是以企業內部辦公為主,建立員工交流平台;另一種是以即時通訊為基礎、係統整合、邊緣功能,由於企業對資訊類軟件的需求還在“探索”與“嘗試”階段,所以會導致很多係統不能“互通”,這也成了即時通訊軟件的一個使命。當資訊軟件被廣泛使用之後,“互通”介麵具備否,將被作為軟件被選用的重要條件。\\n\\n價值\\n\\n局域網通訊除了能加強網絡之間的資訊溝通外,最主要的是可以將網站資訊與聊天用戶直接聯緊在一起。通過網站資訊向聊天用戶群及時群發送,可以迅速吸引聊天用戶群對網站的關注,從而加強網站的訪問率與回頭率;局域網通訊利用的是互聯網線路,通過文字、語音、視頻、檔案的資訊交流與互動,有效節省了溝通雙方的時間與經濟成本;局域網通訊係統不但成為人們的溝通工具,還成為了人們利用其進行電子商務、工作、學習等交流的平台;網絡監聽\\n\\n網絡監聽是一種監視網絡狀態、數據流程以及網絡上資訊傳輸的管理工具,它可以將網絡介麵設定成監聽模式,並且可以截獲網絡上所傳輸的資訊。也就是說,當黑客登錄網絡主機並取得超級用戶權限後,若要登錄其它主機,使用網絡監聽便可以有效地截獲網絡上的數據,這是黑客使用最好的方法。但是網絡監聽隻能應用於連接同一網段的主機,通常被用來獲取用戶密碼等。\\n\\n網絡監聽是一種監視網絡狀態、數據流程以及網絡上資訊傳輸的管理工具,它可以將網絡介麵設定成監聽模式,並且可以截獲網絡上所傳輸的資訊。也就是說,當黑客登錄網絡主機並取得超級用戶權限後,若要登錄其它主機,使用網絡監聽便可以有效地截獲網絡上的數據,這是黑客使用最好的方法。但是網絡監聽隻能應用於連接同一網段的主機,通常被用來獲取用戶密碼等。\\n\\n用途\\n\\n網絡監聽是數據庫安全審計的最佳手段摘要:長期以來,在保障業務連續性和效能的前提下,最大限度的保障數據庫安全一直是數據庫管理人員、安全管理人員孜孜不倦追求的安全目標。本文將主要介紹4種數據庫安全審計技術,並建議優選網絡監聽方式。\\n\\n數據庫係統作為三大基礎軟件之一併不是在計算機誕生的時候就同時產生的,隨著資訊技術的發展,傳統檔案係統已經不能滿足人們的需要,1961年,美國通用電氣公司成功開發了世界上第一個數據庫係統IDS(IntegratedDataStore),奠定了數據庫的基礎。經過幾十年的發展和實際應用,技術越來越成熟和完善,代表產品有甲骨文公司的Oracle、IBM公司的DB2、微軟公司的MS-SQLServer等等。\\n\\n如今,數據庫係統在企業管理等領域已經具有非常廣泛的應用,如、賬號管理、訪問控製、安全審計、防病毒、評估加固等多個方麵,常見的安全產品如UTM、入侵檢測、漏洞掃描等產品為保障數據庫係統的正常運行起到了重要作用。但是,通過對諸多安全事件的處理、分析,調查人員發現企業內部人員造成的違規事件占了較大比例。\\n\\n究其原因,主要是因為這些違規行為與傳統的攻擊行為不同,對內部的違規行為無法利用攻擊機理和漏洞機理進行分析,這就導致了那些抵禦外部入侵的產品無用武之地。因此,要防止內部的違規行為,就需要在內部建設審計係統,通過對操作行為的分析,實現對違規行為的及時響應和追溯。\\n\\n根據Verizon2009調查報告(基於對2億8500萬次累計破壞行為數據進行分析),數據破壞情況如圖1所示:\\n\\n圖1從圖1可以看到對數據庫係統的嘗試破壞行為占比最高,在75%左右。這是為什麼呢?\\n\\n主要原因在於:一方麵由於數據庫係統往往承載關鍵業務數據,而這些數據牽涉到企業各個方麵的資訊,從政治、經濟而言都具備重要的價值;另一方麵由於數據庫係統通常比較複雜,且其對連續性、穩定性有高標準的要求,安全管理人員在缺乏相關知識的情況下,往往出現想不到、不敢想、不敢動的情況,從而導致數據庫安全管理工作滯後於業務需求的滿足。\\n\\n實際上,關於數據庫係統的安全事件層出不窮,而且有愈演愈烈之勢:遠有某市雙色球開獎數據庫被篡改,3305萬钜獎險被冒領的案件;近的更有,彙豐銀行2.4萬賬號數據被盜的例子……對此,國家相關部門非常重視,在《涉及國家秘密的資訊係統分級保護技術要求》、《資訊係統安全保護等級基本要求》等相關政策中,對於審計係統也有明確的要求:--應製定能夠確保係統安全審計策略正確實施的規章製度及措施--應對重要服務器的訪問行為進行審計--應包括事件的日期、時間、類型、主體標識、客體標識和結果等--應定期對審計記錄進行審查分析,對可疑行為及違規操作,采取相應的措施,並及時報告可見,保障數據庫安全和穩定,已經成為資訊時代舉足輕重的一項工作。那麼采取什麼樣的技術方式對數據庫實現安全保護呢?\\n\\n簡介4類數據庫安全審計技術\\n\\n以下主要就數據庫安全審計技術進行闡述。\\n\\n常見的安全審計技術主要有四類,分彆是:基於日誌的審計技術、基於代理的審計技術、基於網絡監聽的審計技術、基於網關的審計技術。\\n\\n1.基於日誌的審計技術:該技術通常是通過數據庫自身功能實現,Oracle、DB2等主流數據庫,均具備自身審計功能,通過配置數據庫的自審計功能,即可實現對數據庫的審計,其典型部署示意圖如圖2所示:日誌審計技術部署\\n\\n圖2該技術能夠對網絡操作及本地操作數據庫的行為進行審計,由於依托於現有數據庫管理係統,因此相容性很好。\\n\\n但這種審計技術的缺點也比較明顯。首先,在數據庫係統上開啟自身日誌審計對數據庫係統的效能就有影響,特彆是在大流量情況下,損耗較大;其次,日誌審計記錄的細粒度上差,缺少一些關鍵資訊,比如源IP、SQL語句等等,審計溯源效果不好,最後就是日誌審計需要到每一台被審計主機上進行配置和檢視,較難進行統一的審計策略配置和日誌分析。\\n\\n2.基於代理的審計技術:該技術是通過在數據庫係統上安裝相應的審計Agent,在Agent上實現審計策略的配置和日誌的采集,常見的產品如Oracle公司的OracleAuditVault、IBM公司的DB2AuditManagementExpertTool以及第三方安全公司提供的產品,其典型部署示意圖如圖3所示:代理審計技術部署\\n\\n圖3:該技術與日誌審計技術比較類似,最大的不同是需要在被審計主機上安裝代理程式。代理審計技術從審計粒度上要優於日誌審計技術,但是效能上的損耗是要大於日誌審計技術,因為數據庫係統廠商未公開細節,由數據庫廠商提供的代理審計類產品對自有數據庫係統的相容性較好,但是在跨數據庫係統的支援上,比如要同時審計Oracle和DB2時,存在一定的相容性風險。同時由於在引入代理審計後,原數據庫係統的穩定性、可靠性、效能或多或少都會有一些影響,實際的應用麵較窄。\\n\\n3.基於網絡監聽的審計技術:該技術是通過將對數據庫係統的訪問流鏡像到交換機某一個,然後通過專用硬體設備對該流量進行分析和還原,從而實現對數據庫訪問的審計。其典型部署示意圖如圖4所示:網絡監聽審計技術部署\\n\\n圖3:該技術最大的優點就是與現有數據庫係統無關,部署過程不會給數據庫係統帶來效能上的負擔,即使是出現故障也不會影響數據庫係統的正常運行,具備易部署、無風險的特點;但是,其部署的實現原理決定了網絡監聽技術在針對加密協議時,隻能實現到會話級彆審計(即可以審計到時間、源IP、源、目的IP、目的等資訊),而冇法對內容進行審計。不過在絕大多數業務環境下,因為數據庫係統對業務效能的要求是遠高於對數據傳輸加密的要求,很少有采用加密通訊方式訪問數據庫服務的情況,故網絡監聽審計技術在實際的數據庫審計項目中應用非常廣泛。\\n\\n4.基於網關的審計技術:該技術是通過在數據庫係統前部署網關設備,通過在線截獲並轉發到數據庫的流量而實現審計,其典型部署示意圖如圖5所示:網關審計技術部署\\n\\n圖5該技術是起源於安全審計在互聯網審計中的應用,在互聯網環境中,審計過程除了記錄以外,還需要關注控製,而網絡監聽方式無法實現很好的控製效果,故多數互聯網審計廠商選擇通過序列的方式來實現控製。在應用過程中,這種技術實現方式開始在數據庫環境中使用,不過由於數據庫環境存在流量大、業務連續性要求高、可靠性要求高的特點,與互聯網環境大相徑庭,故這種網關審計技術往往主要運用在對數據庫運維審計的情況下,不能完全覆蓋所有對數據庫訪問行為的審計。\\n\\n防止網絡監聽的建議\\n\\n通過對以上四種技術的分析,在進行數據庫審計技術方案的選擇時,我們遵循的根本原則建議是:1.業務保障原則:安全建設的根本目標是能夠更好的保障網絡上承載的業務。在保證安全的同時,必須保障業務的正常運行和運行效率。\\n\\n2.結構簡化原則:安全建設的直接目的和效果是要將整個網絡變得更加安全,簡單的網絡結構便於整個安全防護體係的管理、執行和維護。\\n\\n3.生命週期原則:安全建設不僅僅要考慮靜態設計,還要考慮不斷的變化;係統應具備適度的靈活性和擴展性。\\n\\n根據通常情況下用戶業務係統7*24小時不間斷運行的特點,從穩定性、可靠性、可用性等多方麵進行考慮,特彆是技術方案的選擇不應對現有係統造成影響,建議用戶朋友優先采用網絡監聽審計技術來實現對數據庫的審計。\\n\\n網絡監聽攻擊技術\\n\\n在網絡中,當資訊進行傳播的時候,可以利用工具,將網絡介麵設置在監聽的模式,便可將網絡中正在傳播的資訊截獲或者捕獲到,從而進行攻擊。網絡監聽在網絡中的任何一個位置模式下都可實施進行。而黑客一般都是利用網絡監聽來擷取用戶口令。比如當有人占領了一台主機之後,那麼他要再想將戰果擴大到這個主機所在的整個局域網話,監聽往往是他們選擇的捷徑。很多時候我在各類安全論壇上看到一些初學的愛好者,在他們認為如果占領了某主機之後那麼想進入它的內部網應該是很簡單的。其實非也,進入了某主機再想轉入它的內部網絡裡的其它機器也都不是一件容易的事情。因為你除了要拿到他們的口令之外還有就是他們共享的絕對路徑,當然了,這個路徑的儘頭必須是有寫的權限了。在這個時候,運行已經被控製的主機上的監聽程式就會有大收效。不過卻是一件費神的事情,而且還需要當事者有足夠的耐心和應變能力。\\n\\n網絡監聽的原理\\n\\nEthernet(以太網,它是由施樂公司發明的一種比較流行的局域網技術,它包含一條所有計算機都連接到其上的一條電纜,每台計算機需要一種叫介麵板的硬體才能連接到以太網)協議的工作方式是將要發送的數據包發往連接在一起的所有主機。在包頭中包括有應該接收數據包的主機的正確地址,因為隻有與數據包中目標地址一致的那台主機才能接收到資訊包,但是當主機工作在監聽模式下的話不管數據包中的目標實體地址是什麼,主機都將可以接收到。許多局域網內有十幾台甚至上百台主機是通過一個電纜、一個集線器連接在一起的,在協議的高層或者用戶來看,當同一網絡中的兩台主機通訊的時候,源主機將寫有目的的主機地址的數據包直接發向目的主機,或者當網絡中的一台主機同外界的主機通訊時,源主機將寫有目的的主機IP地址的數據包發向網關。但這種數據包並不能在協議棧的高層直接發送出去,要發送的數據包必須從TCP\\/IP協議的IP層交給網絡介麵,也就是所說的數據鏈路層。網絡介麵不會識彆IP地址的。在網絡介麵由IP層來的帶有IP地址的數據包又增加了一部分以太禎的禎頭的資訊。在禎頭中,有兩個域分彆為隻有網絡介麵才能識彆的源主機和目的主機的實體地址這是一個48位的地址,這個48位的地址是與IP地址相對應的,換句話說就是一個IP地址也會對應一個實體地址。對於作為網關的主機,由於它連接了多個網絡,它也就同時具備有很多個IP地址,在每個網絡中它都有一個。而發向網絡外的禎中繼攜帶的就是網關的實體地址。\\n\\nEthernet中填寫了實體地址的禎從網絡介麵中,也就是從網卡中發送出去傳送到物理的線路上。如果局域網是由一條粗網或細網連接成的,那麼數字信號在電纜上傳輸信號就能夠到達線路上的每一台主機。再當使用集線器的時候,發送出去的信號到達集線器,由集線器再發向連接在集線器上的每一條線路。這樣在物理線路上傳輸的數字信號也就能到達連接在集線器上的每個主機了。當數字信號到達一台主機的網絡介麵時,正常狀態下網絡介麵對讀入數據禎進行檢查,如果數據禎中攜帶的實體地址是自己的或者實體地址是廣播地址,那麼就會將數據禎交給IP層軟件。對於每個到達網絡介麵的數據禎都要進行這個過程的。但是當主機工作在監聽模式下的話,所有的數據禎都將被交給上層協議軟件處理。\\n\\n當連接在同一條電纜或集線器上的主機被邏輯地分為幾個子網的時候,那麼要是有一台主機處於監聽模式,它還將可以接收到發向與自己不在同一個子網(使用了不同的掩碼、IP地址和網關)的主機的數據包,在同一個物理通道上傳輸的所有資訊都可以被接收到。\\n\\n\"
}