精選分類 書庫 完本 排行 原創專區
欣可小說 > 曆史 > 網絡安全產品 > ◎第三章 局域網技術(1)

網絡安全產品 ◎第三章 局域網技術(1)

作者:張建國 分類:曆史 更新時間:2026-08-10 20:58:55

{

\"code\": 200,

\"title\": \"\",

\"content\": \"網絡係統管理\\n\\n專業培養目標:培養掌握網絡係統管理的基本知識與技能,能進行網絡係統的安全設置、管理與維護的高級技術應用性專門人才。\\n\\n專業核心能力:網絡係統的安全設置能力、網絡係統的管理與維護能力。\\n\\n專業核心課程主要實踐環節:微機原理與介麵、計算機網絡原理、網站建設與維護技術、計算機網絡工程、網絡安全技術、網絡數據庫、微機原理與介麵實驗、計算機係統配置與維護實訓、計算機網絡工程實訓、網站建設與維護技術實驗與實訓等,以及各校的主要特色課程和實踐環節。\\n\\n就業麵向:在企事業單位從事網絡係統管理員工作。\\n\\n證書:本專業可獲取教育部計算機應用技術NIT證書;美國微軟公司MCSE係統認證工程師證書、美國Cisco公司CCNA、CCDA認證工程師證書。\\n\\n網絡安全技術\\n\\n網絡安全技術指致力於解決諸如如何有效進行介入控製,以及何如保證數據傳輸的安全性的技術手段,主要包括物理安全分析技術,網絡結構安全分析技術,係統安全分析技術,管理安全分析技術,及其它的安全服務和安全機製策略。\\n\\n21世紀全世界的計算機都將通過Internet聯到一起,資訊保安的內涵也就發生了根本的變化.它不僅從一般性的防衛變成了一種非常普通的防範,而且還從一種專門的領域變成了無處不在.當人類步入21世紀這一資訊社會,網絡社會的時候,我國將建立起一套完整的網絡安全體係,特彆是從政策上和法律上建立起有中國自己特色的網絡安全體係.\\n\\n一個國家的資訊保安體係實際上包括國家的法規和政策,以及技術與市場的發展平台.我國在構建資訊防衛係統時,應著力發展自己獨特的安全產品,我國要想真正解決網絡安全問題,最終的辦法就是通過發展民族的安全產業,帶動我國網絡安全技術的整體提高.\\n\\n網絡安全產品有以下幾大特點:第一,網絡安全來源於安全策略與技術的多樣化,如果采用一種統一的技術和策略也就不安全了;第二,網絡的安全機製與技術要不斷地變化;第三,隨著網絡在社會個方麵的延伸,進入網絡的手段也越來越多,因此,網絡安全技術是一個十分複雜的係統工程.為此建立有中國特色的網絡安全體係,需要國家政策和法規的支援及集團聯合研究開發.安全與反安全就像矛盾的兩個方麵,總是不斷地向上攀升,所以安全產業將來也是一個隨著新技術發展而不斷髮展的產業.\\n\\n網絡安全產品的自身安全的防護技術網絡安全設備安全防護的關鍵,一個自身不安全的設備不僅不能保護被保護的網絡而且一旦被入侵,反而會變為入侵者進一步入侵的平台。\\n\\n資訊保安是國家發展所麵臨的一個重要問題.對於這個問題,我們還冇有從係統的規劃上去考慮它,從技術上,產業上,政策上來發展它.政府不僅應該看見資訊保安的發展是我國高科技產業的一部分,而且應該看到,發展安全產業的政策是資訊保安保障係統的一個重要組成部分,甚至應該看到它對我國未來電子化,資訊化的發展將起到非常重要的作用.\\n\\n技術分類\\n\\n一.虛擬網技術\\n\\n虛擬網技術主要基於近年發展的局域網交換技術(ATM和以太網交換)。交換技術將傳統的基於廣播的局域網技術發展為麵向連接的技術。因此,網管係統有能力限製局域網通訊的範圍而無需通過開銷很大的路由器。\\n\\n由以上運行機製帶來的網絡安全的好處是顯而易見的:資訊隻到達應該到達的地點。因此、防止了大部分基於網絡監聽的入侵手段。通過虛擬網設置的訪問控製,使在虛擬網外的網絡節點不能直接訪問虛擬網內節點。但是,虛擬網技術也帶來了新的安全問題:執行虛擬網交換的設備越來越複雜,從而成為被攻擊的對象。\\n\\n基於網絡廣播原理的入侵監控技術在高速交換網絡內需要特殊的設置。\\n\\n基於MAC的VLAN不能防止MAC欺騙攻擊。\\n\\n以太網從本質上基於廣播機製,但應用了交換器和VLAN技術後,實際上轉變為點到點通訊,除非設置了監聽口,資訊交換也不會存在監聽和插入(改變)問題。\\n\\n但是,采用基於MAC的VLAN劃分將麵臨假冒MAC地址的攻擊。因此,VLAN的劃分最好基於交換機。但這要求整個網絡桌麵使用交換或每個交換所在的網段機器均屬於相同的VLAN。\\n\\n網絡層通訊可以跨越路由器,因此攻擊可以從遠方發起。IP協議族各廠家實現的不完善,因此,在網絡層發現的安全漏洞相對更多,如IPsweep,teardrop,sync-flood,IPspoofing攻擊等。\\n\\n二.防火牆技術\\n\\n網絡防火牆技術是一種用來加強網絡之間訪問控製,防止外部網絡用戶以非法手段通過外部網絡進入內部網絡,訪問內部網絡資源,保護內部網絡操作環境的特殊網絡互聯設備.它對兩個或多個網絡之間傳輸的數據包如鏈接方式按照一定的安全策略來實施檢查,以決定網絡之間的通訊是否被允許,並監視網絡運行狀態.\\n\\n防火牆產品主要有堡壘主機,包過濾路由器,應用層網關(代理服務器)以及電路層網關,遮蔽主機防火牆,雙宿主機等類型.\\n\\n雖然防火牆是保護網絡免遭黑客襲擊的有效手段,但也有明顯不足:無法防範通過防火牆以外的其它途徑的攻擊,不能防止來自內部變節者和不經心的用戶們帶來的威脅,也不能完全防止傳送已感染病毒的軟件或檔案,以及無法防範數據驅動型的攻擊.\\n\\n自從1986年美國Digital公司在Internet上安裝了全球第一個商用防火牆係統,提出了防火牆概念後,防火牆技術得到了飛速的發展.國內外已有數十家公司推出了功能各不相同的防火牆產品係列.\\n\\n防火牆處於5層網絡安全體係中的最底層,屬於網絡層安全技術範疇.在這一層上,企業對安全係統提出的問題是:所有的IP是否都能訪問到企業的內部網絡係統如果答案是\\\"是\\\",則說明企業內部網還冇有在網絡層采取相應的防範措施.\\n\\n作為內部網絡與外部公共網絡之間的第一道屏障,防火牆是最先受到人們重視的網絡安全產品之一.雖然從理論上看,防火牆處於網絡安全的最底層,負責網絡間的安全認證與傳輸,但隨著網絡安全技術的整體發展和網絡應用的不斷變化,現代防火牆技術已經逐步走向網絡層之外的其他安全層次,不僅要完成傳統防火牆的過濾任務,同時還能為各種網絡應用提供相應的安全服務.另外還有多種防火牆產品正朝著數據安全與用戶認證,防止病毒與黑客侵入等方向發展.\\n\\n1、使用Firewall的益處\\n\\n保護脆弱的服務\\n\\n通過過濾不安全的服務,Firewall可以極大地提高網絡安全和減少子網中主機的風險。\\n\\n例如,Firewall可以禁止NIS、NFS服務通過,Firewall同時可以拒絕源路由和ICMP重定向封包。\\n\\n控製對係統的訪問\\n\\nFirewall可以提供對係統的訪問控製。如允許從外部訪問某些主機,同時禁止訪問另外的主機。例如,Firewall允許外部訪問特定的MailServer和WebServer。\\n\\n集中的安全管理\\n\\nFirewall對企業內部網實現集中的安全管理,在Firewall定義的安全規則可以運用於整個內部網絡係統,而無須在內部網每台機器上分彆設立安全策略。如在Firewall可以定義不同的認證方法,而不需在每台機器上分彆安裝特定的認證軟件。外部用戶也隻需要經過—次認證即可訪問內部網。\\n\\n增強的保密性\\n\\n使用Firewall可以阻止攻擊者獲取攻擊網絡係統的有用資訊,如Finger和DNS。\\n\\n記錄和統計網絡利用數據以及非法使用數據Firewall可以記錄和統計通過Firewall的網絡通訊,提供關於網絡使用的統計數據,並且,Firewall可以提供統計數據,來判斷可能的攻擊和探測。\\n\\n策略執行\\n\\nFirewall提供了製定和執行網絡安全策略的手段。未設置Firewall時,網絡安全取決於每台主機的用戶。\\n\\n2、設置Firewall的要素\\n\\n網絡策略\\n\\n影響Firewall係統設計、安裝和使用的網絡策略可分為兩級,高級的網絡策略定義允許和禁止的服務以及如何使用服務,低級的網絡策略描述Firewall如何限製和過濾在高級策略中定義的服務。\\n\\n服務訪問策略\\n\\n服務訪問策略集中在Internet訪問服務以及外部網絡訪問(如撥入策略、SLIP\\/PPP連接等)。\\n\\n服務訪問策略必須是可行的和合理的。可行的策略必須在阻止己知的網絡風險和提供用戶服務之間獲得平衡。典型的服務訪問策略是:允許通過增強認證的用戶在必要的情況下從Internet訪問某些內部主機和服務;允許內部用戶訪問指定的Internet主機和服務。\\n\\nFirewall設計策略\\n\\nFirewall設計策略基於特定的firewall,定義完成服務訪問策略的規則。通常有兩種基本的設計策略:允許任何服務除非被明確禁止;\\n\\n禁止任何服務除非被明確允許。\\n\\n通常采用第二種類型的設計策略。\\n\\n3、Firewall的基本分類\\n\\n包過濾型\\n\\n包過濾型產品是防火牆的初級產品,其技術依據是網絡中的分包傳輸技術.網絡上的數據都是以\\\"包\\\"為單位進行傳輸的,數據被分割成為一定大小的數據包,每一個數據包中都會包含一些特定資訊,如數據的源地址,目標地址,TCP\\/UDP源和目標等.防火牆通過讀取數據包中的地址資訊來判斷這些\\\"包\\\"是否來自可信任的安全站點,一旦發現來自危險站點的數據包,防火牆便會將這些數據拒之門外.係統管理員也可以根據實際情況靈活製訂判斷規則.\\n\\n包過濾技術的優點是簡單實用,實現成本較低,在應用環境比較簡單的情況下,能夠以較小的代價在一定程度上保證係統的安全.\\n\\n但包過濾技術的缺陷也是明顯的.包過濾技術是一種完全基於網絡層的安全技術,隻能根據數據包的來源,目標和等網絡資訊進行判斷,無法識彆基於應用層的惡意侵入,如惡意的Java小程式以及電子郵件中附帶的病毒.有經驗的黑客很容易偽造IP地址,騙過包過濾型防火牆.\\n\\n網絡地址轉換(NAT)\\n\\n是一種用於把IP地址轉換成臨時的,外部的,註冊的IP地址標準.它允許具有私有IP地址的內部網絡訪問因特網.它還意味著用戶不許要為其網絡中每一台機器取得註冊的IP地址.\\n\\n在內部網絡通過安全網卡訪問外部網絡時,將產生一個對映記錄.係統將外出的源地址和源對映為一個偽裝的地址和,讓這個偽裝的地址和通過非安全網卡與外部網絡連接,這樣對外就隱藏了真實的內部網絡地址.在外部網絡通過非安全網卡訪問內部網絡時,它並不知道內部網絡的連接情況,而隻是通過一個開放的IP地址和來請求訪問.OLM防火牆根據預先定義好的對映規則來判斷這個訪問是否安全.當符合規則時,防火牆認為訪問是安全的,可以接受訪問請求,也可以將連接請求對映到不同的內部計算機中.當不符合規則時,防火牆認為該訪問是不安全的,不能被接受,防火牆將遮蔽外部的連接請求.網絡地址轉換的過程對於用戶來說是透明的,不需要用戶進行設置,用戶隻要進行常規操作即可.\\n\\n代理型\\n\\n代理型防火牆也可以被稱為代理服務器,它的安全性要高於包過濾型產品,並已經開始嚮應用層發展.代理服務器位於客戶機與服務器之間,完全阻擋了二者間的數據交流.從客戶機來看,代理服務器相當於一台真正的服務器;而從服務器來看,代理服務器又是一台真正的客戶機.當客戶機需要使用服務器上的數據時,首先將數據請求發給代理服務器,代理服務器再根據這一請求向服務器索取數據,然後再由代理服務器將數據傳輸給客戶機.由於外部係統與內部服務器之間冇有直接的數據通道,外部的惡意侵害也就很難傷害到企業內部網絡係統.\\n\\n代理型防火牆的優點是安全性較高,可以針對應用層進行偵測和掃描,對付基於應用層的侵入和病毒都十分有效.其缺點是對係統的整體效能有較大的影響,而且代理服務器必須針對客戶機可能產生的所有應用類型逐一進行設置,大大增加了係統管理的複雜性。\\n\\n監測型監測型\\n\\n防火牆是新一代的產品,這一技術實際已經超越了最初的防火牆定義.監測型防火牆能夠對各層的數據進行主動的,實時的監測,在對這些數據加以分析的基礎上,監測型防火牆能夠有效地判斷出各層中的非法侵入.同時,這種檢測型防火牆產品一般還帶有分散式探測器,這些探測器安置在各種應用服務器和其他網絡的節點之中,不僅能夠檢測來自網絡外部的攻擊,同時對來自內部的惡意破壞也有極強的防範作用.據權威機構統計,在針對網絡係統的攻擊中,有相當比例的攻擊來自網絡內部.因此,監測型防火牆不僅超越了傳統防火牆的定義,而且在安全性上也超越了前兩代產品雖然監測型防火牆安全性上已超越了包過濾型和代理服務器型防火牆,但由於監測型防火牆技術的實現成本較高,也不易管理,所以在實用中的防火牆產品仍然以第二代代理型產品為主,但在某些方麵也已經開始使用監測型防火牆.基於對係統成本與安全技術成本的綜合考慮,用戶可以選擇性地使用某些監測型技術.這樣既能夠保證網絡係統的安全性需求,同時也能有效地控製安全係統的總擁有成本.\\n\\n實際上,作為當前防火牆產品的主流趨勢,大多數代理服務器(也稱應用網關)也整合了包過濾技術,這兩種技術的混合應用顯然比單獨使用具有更大的優勢.由於這種產品是基於應用的,應用網關能提供對協議的過濾.例如,它可以過濾掉FTP連接中的PUT命令,而且通過代理應用,應用網關能夠有效地避免內部網絡的資訊外泄.正是由於應用網關的這些特點,使得應用過程中的矛盾主要集中在對多種網絡應用協議的有效支援和對網絡整體效能的影響上。\\n\\n4、建設Firewall的原則\\n\\n分析安全和服務需求\\n\\n以下問題有助於分析安全和服務需求:\\n\\n√計劃使用哪些Internet服務(如http,ftp,gopher),從何處使用Internet服務(本地網,撥號,遠程辦公室)。\\n\\n√增加的需要,如加密或拔號接入支援。\\n\\n√提供以上服務和訪問的風險。\\n\\n√提供網絡安全控製的同時,對係統應用服務犧牲的代價。\\n\\n策略的靈活性\\n\\nInternet相關的網絡安全策略總的來說,應該保持一定的靈活性,主要有以下原因:√Internet自身發展非常快,機構可能需要不斷使用Internet提供的新服務開展業務。新的協議和服務大量湧現帶來新的安全問題,安全策略必須能反應和處理這些問題。\\n\\n√機構麵臨的風險並非是靜態的,機構職能轉變、網絡設置改變都有可能改變風險。\\n\\n遠程用戶認證策略\\n\\n√遠程用戶不能通過放置於Firewall後的未經認證的Modem訪問係統。\\n\\n√PPP\\/SLIP連接必須通過Firewall認證。\\n\\n√對遠程用戶進行認證方法培訓。\\n\\n撥入\\/撥出策略\\n\\n√撥入\\/撥出能力必須在設計Firewall時進行考慮和整合。\\n\\n√外部撥入用戶必須通過Firewall的認證。\\n\\nInformationServer策略\\n\\n√公共資訊服務器的安全必須整合到Firewall中。\\n\\n√必須對公共資訊服務器進行嚴格的安全控製,否則將成為係統安全的缺口。\\n\\n√為Informationserver定義折中的安全策略允許提供公共服務。\\n\\n√對公共資訊服務和商業資訊(如email)講行安全策略區分。\\n\\nFirewall係統的基本特征\\n\\n√Firewall必須支援.“禁止任何服務除非被明確允許”的設計策略。\\n\\n√Firewall必須支援實際的安全政策,而非改變安全策略適應Firewall。\\n\\n√Firewall必須是靈活的,以適應新的服務和機構智慧改變帶來的安全策略的改變。\\n\\n√Firewall必須支援增強的認證機製。\\n\\n√Firewall應該使用過濾技術以允許或拒絕對特定主機的訪問。\\n\\n√IP過濾描述語言應該靈活,介麵友好,並支援源IP和目的IP,協議類型,源和目的TCP\\/UDP口,以及到達和離開介麵。\\n\\n√Firewall應該為FTP、TELNET提供代理服務,以提供增強和集中的認證管理機製。如果提供其它的服務(如NNTP,http等)也必須通過代理服務器。\\n\\n√Firewall應該支援集中的**TP處理,減少內部網和遠程係統的直接連接。\\n\\n√Firewall應該支援對公共Informationserver的訪問,支援對公共Informationserver的保護,並且將Informationserver同內部網隔離。\\n\\n√Firewall可支援對撥號接入的集中管理和過濾。\\n\\n√Firewall應支援對交通、可疑活動的日誌記錄。\\n\\n√如果Firewall需要通用的操作係統,必須保證使用的操作係統安裝了所有己知的安全漏洞Patch。\\n\\n√Firewall的設計應該是可理解和管理的。\\n\\n√Firewall依賴的操作係統應及時地升級以彌補安全漏洞。\\n\\n5、選擇防火牆的要點\\n\\n(1)安全性:即是否通過了嚴格的入侵測試。\\n\\n(2)抗攻擊能力:對典型攻擊的防禦能力\\n\\n(3)效能:是否能夠提供足夠的網絡吞吐能力\\n\\n(4)自我完備能力:自身的安全性,Fail-close\\n\\n(5)可管理能力:是否支援SNMP網管\\n\\n(6)VPN支援\\n\\n(7)認證和加密特性\\n\\n(8)服務的類型和原理\\n\\n(9)網絡地址轉換能力\\n\\n三.病毒防護技術\\n\\n病毒曆來是資訊係統安全的主要問題之一。由於網絡的廣泛互聯,病毒的傳播途徑和速度大大加快。\\n\\n我們將病毒的途徑分為:\\n\\n(1)通過FTP,電子郵件傳播。\\n\\n(2)通過軟盤、光盤、磁帶傳播。\\n\\n(3)通過Web遊覽傳播,主要是惡意的Java控製元件網站。\\n\\n(4)通過群件係統傳播。\\n\\n病毒防護的主要技術如下:\\n\\n(1)阻止病毒的傳播。\\n\\n在防火牆、代理服務器、**TP服務器、網絡服務器、群件服務器上安裝病毒過濾軟件。在桌麵PC安裝病毒監控軟件。\\n\\n(2)檢查和清除病毒。\\n\\n使用防病毒軟件檢查和清除病毒。\\n\\n(3)病毒數據庫的升級。\\n\\n病毒數據庫應不斷更新,並下發到桌麵係統。\\n\\n(4)在防火牆、代理服務器及PC上安裝Java及ActiveX控製掃描軟件,禁止未經許可的控製元件下載和安裝。\\n\\n四.入侵檢測技術\\n\\n利用防火牆技術,經過仔細的配置,通常能夠在內外網之間提供安全的網絡保護,降低了網絡安全風險。但是,僅僅使用防火牆、網絡安全還遠遠不夠:\\n\\n(1)入侵者可尋找防火牆背後可能敞開的後門。\\n\\n(2)入侵者可能就在防火牆內。\\n\\n(3)由於效能的限製,防火牆通常不能提供實時的入侵檢測能力。\\n\\n入侵檢測係統是近年出現的新型網絡安全技術,目的是提供實時的入侵檢測及采取相應的防護手段,如記錄證據用於跟蹤和恢複、斷開網絡連接等。\\n\\n實時入侵檢測能力之所以重要首先它能夠對付來自內部網絡的攻擊,其次它能夠縮短hacker入侵的時間。\\n\\n入侵檢測係統可分為兩類:\\n\\n√基於主機\\n\\n√基於網絡\\n\\n基於主機的入侵檢測係統用於保護關鍵應用的服務器,實時監視可疑的連接、係統日誌檢查,非法訪問的闖入等,並且提供對典型應用的監視如Web服務器應用。\\n\\n基於網絡的入侵檢測係統用於實時監控網絡關鍵路徑的資訊,其基本模型如右圖示:上述模型由四個部分組成:\\n\\n入侵檢測係統的基本模型\\n\\n入侵檢測係統的基本模型\\n\\n(1)PassiveprotocolAnalyzer網絡數據包的協議分析器、將結果送給模式匹配部分並根據需要儲存。\\n\\n(2)Pattern-MatchingSignatureAnalysis根據協議分析器的結果匹配入侵特征,結果傳送給Countermeasure部分。\\n\\n(3)countermeasure執行規定的動作。\\n\\n(4)Storage儲存分析結果及相關數據。\\n\\n基於主機的安全監控係統具備如下特點:\\n\\n(1)精確,可以精確地判斷入侵事件。\\n\\n(2)高級,可以判斷應用層的入侵事件。\\n\\n(3)對入侵時間立即進行反應。\\n\\n(4)針對不同操作係統特點。\\n\\n(5)占用主機寶貴資源。\\n\\n基於網絡的安全監控係統具備如下特點:\\n\\n(1)能夠監視經過本網段的任何活動。\\n\\n(2)實時網絡監視。\\n\\n(3)監視粒度更細緻。\\n\\n(4)精確度較差。\\n\\n(5)防入侵欺騙的能力較差。\\n\\n(6)交換網絡環境難於配置。\\n\\n基於主機及網絡的入侵監控係統通常均可配置為分散式模式:\\n\\n(1)在需要監視的服務器上安裝監視模塊(agent),分彆向管理服務器報告及上傳證據,提供跨平台的入侵監視解決方案。\\n\\n(2)在需要監視的網絡路徑上,放置監視模塊(sensor),分彆向管理服務器報告及上傳證據,提供跨網絡的入侵監視解決方案。\\n\\n選擇入侵監視係統的要點是:\\n\\n(1)協議分析及檢測能力。\\n\\n(2)解碼效率(速度)。\\n\\n(3)自身安全的完備性。\\n\\n(4)精確度及完整度,防欺騙能力。\\n\\n(5)模式更新速度。\\n\\n五.安全掃描技術\\n\\n網絡安全技術中,另一類重要技術為安全掃描技術。安全掃描技術與防火牆、安全監控係統互相配合能夠提供很高安全性的網絡。\\n\\n安全掃描工具源於Hacker在入侵網絡係統時采用的工具。商品化的安全掃描工具為網絡安全漏洞的發現提供了強大的支援。\\n\\n安全掃描工具通常也分為基於服務器和基於網絡的掃描器。\\n\\n基於服務器的掃描器主要掃描服務器相關的安全漏洞,如password檔案,目錄和檔案權限,共享檔案係統,敏感服務,軟件,係統漏洞等,並給出相應的解決辦法建議。通常與相應的服務器操作係統緊密相關。\\n\\n基於網絡的安全掃描主要掃描設定網絡內的服務器、路由器、網橋、變換機、訪問服務器、防火牆等設備的安全漏洞,並可設定模擬攻擊,以測試係統的防禦能力。通常該類掃描器限製使用範圍(IP地址或路由器跳數)。網絡安全掃描的主要效能應該考慮以下方麵:\\n\\n(1)速度。在網絡內進行安全掃描非常耗時。\\n\\n(2)網絡拓撲。通過GUI的圖形介麵,可迭擇一步或某些區域的設備。\\n\\n(3)能夠發現的漏洞數量。\\n\\n(4)是否支援可定製的攻擊方法。通常提供強大的工具構造特定的攻擊方法。因為網絡內服務器及其它設備對相同協議的實現存在差彆,所以預製的掃描方法肯定不能滿足客戶的需求。\\n\\n(5)報告,掃描器應該能夠給出清楚的安全漏洞報告。\\n\\n(6)更新週期。提供該項產品的廠商應儘快給出新發現的安生漏洞掃描特性升級,並給出相應的改進建議。\\n\\n安全掃描器不能實時監視網絡上的入侵,但是能夠測試和評價係統的安全性,並及時發現安全漏洞。\\n\\n六.認證和數字簽名技術\\n\\n認證技術主要解決網絡通訊過程中通訊雙方的身份認可,數字簽名作為身份認證技術中的一種具體技術,同時數字簽名還可用於通訊過程中的不可抵賴要求的實現。\\n\\n認證技術將應用到企業網絡中的以下方麵:\\n\\n(1)路由器認證,路由器和交換機之間的認證。\\n\\n(2)操作係統認證。操作係統對用戶的認證。\\n\\n(3)網管係統對網管設備之間的認證。\\n\\n(4)VPN網關設備之間的認證。\\n\\n(5)撥號訪問服務器與客戶間的認證。\\n\\n(6)應用服務器(如WebServer)與客戶的認證。\\n\\n(7)電子郵件通訊雙方的認證。\\n\\n數字簽名技術主要用於:\\n\\n(1)基於PKI認證體係的認證過程。\\n\\n(2)基於PKI的電子郵件及交易(通過Web進行的交易)的不可抵賴記錄。\\n\\n認證過程通常涉及到加密和密鑰交換。通常,加密可使用對稱加密、不對稱加密及兩種加密方法的混合。\\n\\nUserName\\/Password認證\\n\\n該種認證方式是最常用的一種認證方式,用於操作係統登錄、telnet、rlogin等,但由於此種認證方式過程不加密,即password容易被監聽和解密。\\n\\n使用摘要演算法的認證\\n\\nRadius(撥號認證協議)、路由協議(OSPF)、SNMPSecurityProtocol等均使用共享的SecurityKey,加上摘要演算法(MD5)進行認證,由於摘要演算法是一個不可逆的過程,因此,在認證過程中,由摘要資訊不能計算出共享的securitykey,敏感資訊不在網絡上傳輸。市場上主要采用的摘要演算法有MD5和SHA-1。\\n\\n基於PKI的認證\\n\\n使用公開密鑰體係進行認證和加密。該種方法安全程度較高,綜合采用了摘要演算法、不對稱加密、對稱加密、數字簽名等技術,很好地將安全性和高效率結合起來。後麵描述了基於PKI認證的基本原理。這種認證方法目前應用在電子郵件、應用服務器訪問、客戶認證、防火牆驗證等領域。\\n\\n該種認證方法安全程度很高,但是涉及到比較繁重的證書管理任務。\\n\\n七.VPN技術\\n\\n1、企業對VPN技術的需求\\n\\n企業總部和各分支機構之間采用internet網絡進行連接,由於internet是公用網絡,因此,必須保證其安全性。我們將利用公共網絡實現的私用網絡稱為虛擬私用網(VPN)。\\n\\n因為VPN利用了公共網絡,所以其最大的弱點在於缺乏足夠的安全性。企業網絡接入到internet,暴露出兩個主要危險:來自internet的未經授權的對企業內部網的存取。\\n\\n當企業通過INTERNET進行通訊時,資訊可能受到竊聽和非法修改。\\n\\n完整的整合化的企業範圍的VPN安全解決方案,提供在INTERNET上安全的雙向通訊,以及透明的加密方案以保證數據的完整性和保密性。\\n\\n企業網絡的全麵安全要求保證:\\n\\n保密-通訊過程不被竊聽。\\n\\n通訊主體真實性確認-網絡上的計算機不被假冒。\\n\\n2、數字簽名\\n\\n數字簽名作為驗證發送者身份和訊息完整性的根據。公共密鑰係統(如RSA)基於私有\\/公共密鑰對,作為驗證發送者身份和訊息完整性的根據。CA使用私有密鑰計算其數字簽名,利用CA提供的公共密鑰,任何人均可驗證簽名的真實性。偽造數字簽名從計算能力上是不可行的。\\n\\n並且,如果訊息隨數字簽名一同發送,對訊息的任何修改在驗證數字簽名時都將會被髮現。\\n\\n通訊雙方通過Diffie-Hellman密鑰係統安全地獲取共享的保密密鑰,並使用該密鑰對訊息加密。Diffie-Hellman密鑰由CA進行驗證。\\n\\n類型技術用途\\n\\n基本會話密鑰DES加密通訊\\n\\n加密密鑰Deff-Hellman生成會話密鑰認證密鑰RSA驗證加密密鑰\\n\\n基於此種加密模式,需要管理的密鑰數目與通訊者的數量為線性關係。而其它的加密模式需要管理的密鑰數目與通訊者數目的平方成正比。\\n\\n3、IPSEC\\n\\nIPSec作為在IPv4及IPv6上的加密通訊框架,已為大多數廠商所支援,預計在1998年將確定為IETF標準,是VPN實現的Internet標準。\\n\\nIPSec主要提供IP網絡層上的加密通訊能力。該標準為每個IP包增加了新的包頭格式,AuthenticationHeader(AH)及encapsualtingsecuritypayload(ESP)。IPsec使用ISAKMP\\/Oakley及SKIP進行密鑰交換、管理及加密通訊協商(SecurityAssociation)。\\n\\nIpsec包含兩個部分:\\n\\n(1)IPsecurityProtocolproper,定義Ipsec報文格式。\\n\\n(2)ISAKMP\\/Oakley,負責加密通訊協商。\\n\\nIpsec提供了兩種加密通訊手段:\\n\\nIpsecTunnel:整個IP封裝在Ipsec報文。提供Ipsec-gateway之間的通訊。\\n\\nIpsectransport:對IP包內的數據進行加密,使用原來的源地址和目的地址。\\n\\nIpsecTunnel不要求修改已配備好的設備和應用,網絡黑客戶不能看到實際的的通訊源地址和目的地址,並且能夠提供專用網絡通過Internet加密傳輸的通道,因此,絕大多數均使用該模式。\\n\\nISAKMP\\/Oakley使用X.509數字證書,因此,使VPN能夠容易地擴大到企業級。(易於管理)。\\n\\n在為遠程撥號服務的Client端,也能夠實現Ipsec的客戶端,為撥號用戶提供加密網絡通訊。\\n\\n由於Ipsec即將成為Internet標準,因此不同廠家提供的防火牆(VPN)產品可以實現互通。\\n\\n\"

}

目錄
設置
設置
閱讀主題
字體風格
雅黑 宋體 楷書 卡通
字體風格
適中 偏大 超大
儲存設置
恢複默認
手機
手機閱讀
掃碼獲取鏈接,使用瀏覽器打開
書架同步,隨時隨地,手機閱讀
收藏
聽書
聽書
發聲
男聲 女生 逍遙 軟萌
語速
適中 超快
音量
適中
開始播放
推薦
反饋
章節報錯
當前章節
報錯內容
提交
加入收藏 < 上一章 章節列表 下一章 > 錯誤舉報