信息安全培訓(xùn)方案80_第1頁(yè)
信息安全培訓(xùn)方案80_第2頁(yè)
信息安全培訓(xùn)方案80_第3頁(yè)
信息安全培訓(xùn)方案80_第4頁(yè)
信息安全培訓(xùn)方案80_第5頁(yè)
已閱讀5頁(yè),還剩47頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、安 全 培 訓(xùn) 方 案二OO六年二月十四日第一部分 信息安全的基礎(chǔ)知識(shí)一、什么是信息安全.網(wǎng)絡(luò)安全背景, 與相關(guān)的安全事件頻繁出現(xiàn), 已經(jīng)成為商務(wù)活動(dòng)、通訊及協(xié)作的重要平臺(tái)/最初被設(shè)計(jì)為開放式網(wǎng)絡(luò).什么是安全?/安全的定義:信息安全的定義:為了防止未經(jīng)授權(quán)就對(duì)知識(shí)、事實(shí)、數(shù)據(jù)或能力進(jìn)行實(shí)用、濫用、修改或拒絕使 用而采取的措施。/ 信息安全的組成:信息安全是一個(gè)綜合的解決方案,包括物理安全、通信安全、輻射安全、計(jì)算機(jī)安全、網(wǎng)絡(luò)安全等。 ,信息安全專家的工作:安全專家的工作就是在開放式的網(wǎng)絡(luò)環(huán)境中,確保識(shí)別并消除信息安全的威脅和缺陷。.安全是一個(gè)過(guò)程而不是指產(chǎn)品不能只依賴于一種類型的安全為組織的信

2、息提供保護(hù),也不能只依賴于一種產(chǎn)品提供我們的計(jì)算機(jī)和網(wǎng)絡(luò)系統(tǒng)所需要的所有安全性。因?yàn)榘踩运w的范閨非常廣闊,包括:防病毒軟件:生物統(tǒng)計(jì)學(xué):加密:訪問(wèn)控制;防火墻;智能卡;物理安全機(jī)制。入侵檢測(cè):策略管理;脆弱點(diǎn)掃描:.百分百的安全神話/絕對(duì)的安全:只要有連通性,就存在安全風(fēng)險(xiǎn),沒(méi)有絕對(duì)的安全。/ 相對(duì)的安全:可以達(dá)到的某種安全水平是:使得幾乎所有最熟練的和最堅(jiān)定的黑客不能登錄你的系統(tǒng),使黑客對(duì) 你的公司的損害最小化。/ 安全的平衡:一個(gè)關(guān)鍵的安全原則是使用有效的但是并不會(huì)給那些想要真正獲取信息的合法用戶增加負(fù)擔(dān)的方案。二、常見的攻擊類型為了進(jìn)一步討論安全,你必須理解你有可能遭遇到的攻擊的類

3、型,為了進(jìn)一步防御黑客,你還要了 解黑客所采用的技術(shù)、工具及程序。我們可以將常見的攻擊類型分為四大類:針對(duì)用戶的攻擊、針對(duì)應(yīng)用程序的攻擊、針對(duì)計(jì)算機(jī)的攻 擊和針對(duì)網(wǎng)絡(luò)的攻擊。第一類:針對(duì)用戶的攻擊.前門攻擊/密碼猜測(cè)在這個(gè)類型的攻擊中,一通過(guò)猜測(cè)正確的密碼,偽裝成一個(gè)合法的用戶進(jìn)入系統(tǒng),因?yàn)橐粋€(gè)黑客擁有一個(gè)合法用戶的所有信息,他(她)就能夠很簡(jiǎn)單地從系統(tǒng)的“前門”正當(dāng)?shù)剡M(jìn)入。.暴力和字典攻擊/暴力攻擊暴力攻擊類似于前門攻擊,因?yàn)橐粋€(gè)黑客試圖通過(guò)作為一個(gè)合法用戶獲得通過(guò)。/字典攻擊一個(gè)字典攻擊通過(guò)僅僅使用某種具體的密碼來(lái)縮小嘗試的范陽(yáng),強(qiáng)壯的密碼通過(guò)結(jié)合大小寫字母、 數(shù)字、通配符來(lái)?yè)魯∽值涔簟?/p>

4、2-1:使用4破解系統(tǒng)口令,密碼破解工具2-2:&.病毒計(jì)算機(jī)病毒是一個(gè)被設(shè)計(jì)用來(lái)破壞網(wǎng)絡(luò)設(shè)備的惡意程序。.社會(huì)工程和非直接攻擊社交工程是使用計(jì)謀和假情報(bào)去獲得密碼和其他敏感信息,研究一個(gè)站點(diǎn)的策略其中之一就是盡可 能多的了解屬于這個(gè)組織的個(gè)體,因此黑客不斷試圖尋找更加精妙的方法從他們希望滲透的組織那里獲 得信息。/打電話請(qǐng)求密碼:一個(gè)黑客冒充一個(gè)系統(tǒng)經(jīng)理去打電話給一個(gè)公司,在解擇了他的帳號(hào)被意外鎖定了后,他說(shuō)服公司 的某位職員根據(jù)他的指示修改了管理員權(quán)限,然后黑客所需要做的就是登錄那臺(tái)主機(jī),這時(shí)他就擁有了所行管理員權(quán)限。/偽造:使用一個(gè)黑客可以截取任何一個(gè)身份證,發(fā)送給一個(gè)用戶,這樣的消息是

5、真的,因?yàn)樗l(fā)自于一個(gè) 合法的用戶。在這種情形卜這些信息顯得是絕對(duì)的真實(shí),然而它們是假的,因?yàn)楹诳屯ㄟ^(guò)欺騙服務(wù)器來(lái) 發(fā)送它們。2-3:發(fā)送偽造的消息。第二類:針對(duì)應(yīng)用程序的攻擊.緩沖區(qū)溢出目前最流行的一種應(yīng)用程序類攻擊就是緩沖區(qū)溢出。當(dāng)目標(biāo)操作系統(tǒng)收到了超過(guò)它設(shè)計(jì)時(shí)在某一時(shí)間所能接收到的信息量時(shí)發(fā)生緩沖區(qū)溢出。這種多余 的數(shù)據(jù)將使程序的緩存溢出,然后覆盅了實(shí)際的程序數(shù)據(jù),緩沖區(qū)溢出使得目標(biāo)系統(tǒng)的程序自發(fā)的和遠(yuǎn) 程的被修改,經(jīng)常這種修改的結(jié)果是在系統(tǒng)上產(chǎn)生了一個(gè)后門。.郵件中繼目前互連網(wǎng)上的郵件服務(wù)器所受攻擊有兩類:一類就是中繼利用0,即遠(yuǎn)程機(jī)器通過(guò)你的服務(wù)器來(lái) 發(fā)信,這樣任何人都可以利用你的服

6、務(wù)器向任何地址發(fā)郵件,久而久之,你的機(jī)器不僅成為發(fā)送垃圾郵 件的幫兇,也會(huì)使你的網(wǎng)絡(luò)國(guó)際流量激增,同時(shí)將可能被網(wǎng)上的很多郵件服務(wù)器所拒絕。另一類攻擊稱 為垃圾郵件0,即人們常說(shuō)的郵件炸彈,是指在很短時(shí)間內(nèi)服務(wù)器可能接收大量無(wú)用的郵件,從而使郵 件服務(wù)器不堪負(fù)載而出現(xiàn)癱瘓。2-4:通過(guò)郵件中繼發(fā)送消息.網(wǎng)頁(yè)涂改是一種針灼服務(wù)器的網(wǎng)頁(yè)內(nèi)容進(jìn)行非法篡改,以表達(dá)不同的觀點(diǎn)或社會(huì)現(xiàn)象。這種攻擊通常損害的 是網(wǎng)站的聲譽(yù)。(中國(guó)紅客聯(lián)盟)第三類:針對(duì)計(jì)算機(jī)的攻擊.物理攻擊許多公司和組織應(yīng)用了復(fù)雜的安全軟件,卻因?yàn)橹鳈C(jī)沒(méi)有加強(qiáng)物理安全而破邪了整體的系統(tǒng)安全。 通常,攻擊者會(huì)通過(guò)物理進(jìn)入你的系統(tǒng)等非手段來(lái)開啟的

7、安全漏洞。增強(qiáng)物理安全的方法包括:用密碼鎖取代普通鎖:將服務(wù)器放到上鎖的房間中;安裝視頻監(jiān)視設(shè)備。2-5:操作一個(gè)對(duì)2000的物理攻擊.特洛伊木馬和任何已經(jīng)被修改成包含非法文件的文件叫做特洛伊程序”。特洛伊程序通常包含能打開端口進(jìn)入或 具有管理權(quán)限的命令行文件,他們可以隱藏自己的表現(xiàn)(無(wú)窗口),而將敏感信息發(fā)回黑客并上載程序以 進(jìn)一步攻擊系統(tǒng)及其安全。2-6:遭受特洛伊木馬感染/(附文檔)是多種系統(tǒng)的一個(gè)后門,它在控制階段被引入,并且產(chǎn)生一個(gè)嚴(yán)重的問(wèn)題。由一系列的程序構(gòu)成, 當(dāng)這些程序被特洛伊木馬取代了合法的程序時(shí),這種取代提供給黑客再次進(jìn)入的后門和特別的分析網(wǎng)絡(luò) 工具。.系統(tǒng)和后門/和后門一

8、個(gè)是一個(gè)程序中的錯(cuò)誤,它產(chǎn)生一個(gè)不注意的通道。一個(gè)后門是一個(gè)在操作系統(tǒng)上或程序上未被記錄的通道。程序設(shè)計(jì)員有時(shí)有意識(shí)地在操作系統(tǒng)或程 序卜.設(shè)置后門以便他們迅速地對(duì)產(chǎn)品進(jìn)行支持。.蠕蟲蠕蟲是一種拒絕服務(wù)病毒,最近流行的紅色代碼也是類似的一種蠕蟲病毒。蠕蟲病毒消耗完系統(tǒng)的物理和內(nèi)存資源而導(dǎo)致系統(tǒng)緩慢甚至崩潰,而沒(méi)有其他的破壞。第四類:針對(duì)網(wǎng)絡(luò)的攻擊.拒絕服務(wù)攻擊:在一個(gè)拒絕服務(wù)攻擊中,一個(gè)黑客阻止合法用戶獲得服務(wù)。這些服務(wù)可以是網(wǎng)絡(luò)連接,或者任何一 個(gè)系統(tǒng)提供的服務(wù)。/ 分布式拒絕服務(wù)攻擊:(附文檔)是指幾個(gè)遠(yuǎn)程系統(tǒng)一起工作攻擊一個(gè)遠(yuǎn)程主機(jī),通常通過(guò)大量流量導(dǎo)致主機(jī)超過(guò)負(fù)載而崩潰。.哄騙:(附文

9、檔)哄騙和偽裝都是偷竊身份的形式,它是一臺(tái)計(jì)算機(jī)模仿另一臺(tái)機(jī)器的能力。特定的例子包括哄騙, 哄騙,路由器哄騙和哄騙等。.信息泄漏:幾乎所有的網(wǎng)絡(luò)后臺(tái)運(yùn)行程序在默認(rèn)設(shè)置的情況卜都泄漏了很多的信息,組織結(jié)構(gòu)必須決定如何最 少化提供給公眾的信息,哪些信息是必要的,哪些信息是不必要的。需要采取措施保護(hù),不必要泄漏的信息:服務(wù)器的內(nèi)容、路由表、用戶和帳號(hào)名、運(yùn)行在任何服務(wù) 器上的標(biāo)題信息(如操作系統(tǒng)平臺(tái)、版本等)。2-7:通過(guò)連接服務(wù)器的、3等服務(wù).劫持和中間人攻擊:中間人攻擊是黑客企圖對(duì)一個(gè)網(wǎng)絡(luò)的主機(jī)發(fā)送到另一臺(tái)主機(jī)的包進(jìn)行操作的攻擊。黑客在物理位置 上位于兩個(gè)被攻擊的合法主機(jī)之間。最常見的包括:嗅探

10、包:以獲得用戶名和密碼信息,任何以明文方式傳送的信息都有可能被嗅探:包捕獲和修改:捕獲包修改后重新再發(fā)送:包植入:插入包到數(shù)據(jù)流;連接劫持:黑客接管兩臺(tái)通信主機(jī)中的一臺(tái),通常針對(duì)會(huì)話。但非常難于實(shí)現(xiàn)。2.8:網(wǎng)絡(luò)包嗅探郵件賬號(hào)口令三、信息安全服務(wù).安全服務(wù)國(guó)際標(biāo)準(zhǔn)化組織07498-2定義了幾種安全服務(wù):服務(wù)目標(biāo)驗(yàn)證提供身份的過(guò)程訪問(wèn)控制確定一個(gè)用戶或服務(wù)可能用到什么樣的系統(tǒng)資源,查看還是改變數(shù)據(jù)保密性保護(hù)數(shù)據(jù)不被未授權(quán)地暴露。數(shù)據(jù)完整性這個(gè)服務(wù)通過(guò)檢查或維護(hù)信息的一致性來(lái)防止主動(dòng)的威脅不可否定性防止參與交易的全部或部分的抵賴。.安全機(jī)制根據(jù)提出的,安全機(jī)制是一種技術(shù),一些軟件或?qū)嵤┮粋€(gè)或更多安

11、全服務(wù)的過(guò)程O把機(jī)制分成特殊的和普遍的。一個(gè)特殊的安全機(jī)制是在同一時(shí)間只對(duì)一種安全服務(wù)上實(shí)施一種技術(shù)或軟件。如:加密、數(shù)字簽名 等。普遍的安全機(jī)制不局限于某些特定的層或級(jí)別,如:信任功能、事件檢測(cè)、審核跟蹤、安全恢復(fù)等。、網(wǎng)絡(luò)安全體系結(jié)構(gòu)第二部分信息安全的實(shí)際解決方案一、加密技術(shù).加密系統(tǒng)加密把容易讀取的源文件變成加密文本,能夠讀取這種加密文本的方法是獲得密鑰(即把原來(lái)的源 文件加密成加密文本的一串字符)。1)加密技術(shù)通常分為三類:對(duì)稱加密:使用一個(gè)字符串(密鑰)去加密數(shù)據(jù),同樣的密鑰用于加密和解密。非對(duì)稱加密:使用一對(duì)密鑰來(lái)加密數(shù)據(jù)。這對(duì)密鑰相關(guān)有關(guān)聯(lián),這對(duì)密鑰一個(gè)用于加密,一個(gè) 用于解密,

12、反之亦然。非對(duì)稱加密的另外一個(gè)名字是公鑰加密。加密:更嚴(yán)格的說(shuō)它是-種算法,使用一個(gè)叫函數(shù)的數(shù)學(xué)方程式去加密數(shù)據(jù)。理論上函數(shù)把信 息進(jìn)行混雜,使得它不可能恢復(fù)原狀。這種形式的加密將產(chǎn)生一個(gè)值,這個(gè)值帶有某種信息, 并且具有一個(gè)長(zhǎng)度固定的表示形式。2)加密能做什么?加密能實(shí)現(xiàn)四種服務(wù):數(shù)據(jù)保密性:是使用加密最常見的原因;數(shù)據(jù)完整性:數(shù)據(jù)保密對(duì)數(shù)據(jù)安全是不足夠的,數(shù)據(jù)仍有可能在傳輸時(shí)被修改,依賴于函數(shù) 可以驗(yàn)證數(shù)據(jù)是否被修改:驗(yàn)證:數(shù)字證招提供了種驗(yàn)證服務(wù),招助證明信息的發(fā)送者就是宣稱的其本人;不可否定性:數(shù)字證書允許用戶證明信息交換的實(shí)際發(fā)生.,特別適用于財(cái)務(wù)組織的電子交易。.對(duì)稱密鑰加密系統(tǒng)在

13、對(duì)稱加密或叫單密鑰加密中,只有一個(gè)密鑰用來(lái)加密和解密信息。對(duì)稱加密的好處就是快速并且強(qiáng)壯。對(duì)稱加密的缺點(diǎn)是有關(guān)密鑰的傳播,所有的接收者和查看者都必須持有相同的密鑰。但是,如果用戶要在公共介質(zhì)上如互聯(lián)網(wǎng)來(lái)傳遞信息,他需要通過(guò)一種方法來(lái)傳遞密鑰。一個(gè)解決 方案就是用非對(duì)稱加密,我們將在本課的后面提到。.非對(duì)稱密鑰加密系統(tǒng)非對(duì)稱加密在加密的過(guò)程中使用一對(duì)密鑰,一對(duì)密鑰中一個(gè)用于加密,另一個(gè)用來(lái)解密。這對(duì)密鑰 中一個(gè)密鑰用來(lái)公用,另一個(gè)作為私有的密鑰:用來(lái)向外公布的叫做公鑰,另一半需要安全保護(hù)的是私 鑰。非對(duì)稱加密的一個(gè)缺點(diǎn)就是加密的速度非常慢,因?yàn)樾枰獜?qiáng)烈的數(shù)學(xué)運(yùn)算程序。.加密和數(shù)字簽名加密把一些不

14、同長(zhǎng)度的信息轉(zhuǎn)化成雜亂的128位的編碼里,叫做值。加密用于不想對(duì)信息解密或讀 取。使用這種方法解密在理論上是不可能的,是通過(guò)比較兩上實(shí)體的值是否一樣而不用告之其它信息。1)數(shù)字簽名加密另一種用途是簽名文件。簽名過(guò)程中,在發(fā)送方用私鑰加密哈希值從而提供簽名驗(yàn)證,接受方在獲得通過(guò)發(fā)送方的公鑰解密 得到的哈赤值后,通過(guò)相同的單向加密算法處理數(shù)據(jù)用來(lái)獲得白己的哈希值,然后比較這兩個(gè)哈希值, 如果相同,則說(shuō)明數(shù)據(jù)在傳輸過(guò)程中沒(méi)有被改變。/ 加密系統(tǒng)算法的強(qiáng)度加密技術(shù)的強(qiáng)度受三個(gè)主要因素影響:賽法強(qiáng)度、密鑰的保密性、密鑰的長(zhǎng)度。算法強(qiáng)度:是指如果不嘗試所有可能的密鑰的組合將不能算術(shù)地反轉(zhuǎn)信息的能力。密鑰的

15、保密性:算法不需要保密,但密鑰必須進(jìn)行保密。密鑰的長(zhǎng)度:密鑰越長(zhǎng),數(shù)據(jù)的安全性越高。.應(yīng)用加密的執(zhí)行過(guò)程1)電子郵件加密用丁加密的流行方法就是使用或,雖然加密的標(biāo)準(zhǔn)不同,但它們的原則都是一樣的。卜.面是發(fā)送和 接收中加密的全部過(guò)程:發(fā)送方和接收方在發(fā)送信息之前要得到對(duì)方的公鑰。發(fā)送方產(chǎn)生一個(gè)隨機(jī)的會(huì)話密鑰,用于加密信息和附件。這個(gè)密鑰是根據(jù)時(shí)間的不同以及文件 的大小和口期而隨機(jī)產(chǎn)生的。算法通過(guò)使用,一 5等等。發(fā)送若然后把這個(gè)會(huì)話密鑰和信息進(jìn)行一次單向加密得到一個(gè)值。這個(gè)值用來(lái)保證數(shù)據(jù)的完整 性因?yàn)樗趥鬏數(shù)倪^(guò)程中不會(huì)被改變。在這步通常使用2, 4, 5或。5用于,而默認(rèn)使用。發(fā)送者用自己的私

16、鑰對(duì)這個(gè)值加密。通過(guò)使用發(fā)送者自己的私鑰加密,接收者可以確定信息確 實(shí)是從這個(gè)發(fā)送者發(fā)過(guò)來(lái)的。加密后的值我們稱作信息摘要。發(fā)送者然后用在第二步產(chǎn)生的會(huì)話密鑰對(duì)信息和所有的附件加密。這種加密提供了數(shù)據(jù)的保密 性。發(fā)送者用接收者的公鑰對(duì)這個(gè)會(huì)話密鑰加密,來(lái)確保信息只能被接收者用其白己的私鑰解密。 這步提供了認(rèn)證。然后把加密后的信息和數(shù)字摘要發(fā)送給接收方。解密的過(guò)程正好以相反的順序執(zhí)行。44:利用2000建立服務(wù)器4-2:為電子郵件帳戶申請(qǐng)證書4-3:將用戶證書導(dǎo)出到文件保存,并傳播給需要的用戶4-4:在中建立通訊簿,建立證書與聯(lián)系人的鏈接45:實(shí)現(xiàn)安全的電子郵件通訊(郵件加密和簽名)2)服務(wù)器加密

17、使用非對(duì)稱加密保護(hù)在線傳輸,但同時(shí)這個(gè)傳輸是使用對(duì)稱密鑰加密的。大多的瀏覽器都支持這個(gè) 協(xié)議,包括和微軟的。/安全套接字層。協(xié)議允許應(yīng)用程序在公網(wǎng)上秘密的交換數(shù)據(jù),因此防止了竊聽,破壞和信息偽造。所有的瀏覽器都支持,所以應(yīng)用程序在使用它時(shí)不需要特殊的代碼。4-6:為申請(qǐng)證書a)在中完成證書申請(qǐng)向?qū)?,生成證書申請(qǐng)文件;b)利用證書申請(qǐng)文件在中申請(qǐng)證書,并下載證書到文件;c)在中完成掛起證書申請(qǐng)4-7:?jiǎn)⒂谜军c(diǎn)的通道4-8:實(shí)現(xiàn)中3、的通訊二、認(rèn)證技術(shù)示,用戶在訪問(wèn)安全系統(tǒng)之前,首先經(jīng)過(guò)身份認(rèn)證系統(tǒng)識(shí)別身份,然后訪問(wèn)監(jiān)控器根據(jù)用戶的身份和授 權(quán)數(shù)據(jù)庫(kù)決定用戶是否能的訪問(wèn)某個(gè)資源。1)認(rèn)證的方法用戶

18、或系統(tǒng)能夠通過(guò)四種方法來(lái)證明他們的身份:/ ?基于II令的認(rèn)證方式是最常用的一種技術(shù),但它存在嚴(yán)重的安全問(wèn)題。它是一種單因素的認(rèn)證,安 全性僅依賴于II令,II令一旦泄露,用戶即可被冒充。/ ?更加精需的認(rèn)證系統(tǒng),要求不僅要有通行卡而且要有密碼認(rèn)證。如:智能卡和數(shù)字證書的使用。/ ?這種認(rèn)證方式以人體惟一的、可靠的、穩(wěn)定的生物特征(如指紋、虹膜、臉部、掌紋等)為依據(jù), 采用計(jì)算機(jī)的強(qiáng)大功能和網(wǎng)絡(luò)技術(shù)進(jìn)行圖像處理和模式識(shí)別。/ ?最弱的身份驗(yàn)證形式,根據(jù)你的位置來(lái)決定你的身份。如中的和程序通過(guò)源地址來(lái)驗(yàn)證個(gè)用戶, 主機(jī)或執(zhí)行過(guò)程;反向查詢防止域名哄騙等。2)特定的認(rèn)證技術(shù)幾種常用于加強(qiáng)認(rèn)證系統(tǒng)的

19、技術(shù),它們結(jié)合使用加密技術(shù)和額外策略來(lái)檢查身份。/ 一次性口令認(rèn)證:。人們已經(jīng)發(fā)明了一種產(chǎn)生一次性口令的技術(shù),稱之為挑戰(zhàn)/回答()。種子:決定于用戶,一般在一臺(tái)機(jī)器上,一個(gè)種子對(duì)應(yīng)于一個(gè)用戶,也就是說(shuō),種子在一個(gè)系 統(tǒng)中應(yīng)具有唯一性,這不是秘密的而是公開的。迭代值:迭代值是不斷變化的,而種子和通行短語(yǔ)是相對(duì)不變的,所以迭代值的作用就是使II 令發(fā)生變化。通行短語(yǔ):通行短語(yǔ)是保密的,而種子和迭代值是公開的,這樣就決定了口令的機(jī)密性。當(dāng)用戶登錄時(shí),系統(tǒng)會(huì)向用戶提出挑戰(zhàn),包括種子和迭代值,然后用戶用得到的種子和迭代值再加 上自己知道的通行短語(yǔ)計(jì)算出一個(gè)答復(fù),并傳送給系統(tǒng),因?yàn)橄到y(tǒng)也知道這個(gè)通行短語(yǔ),

20、所以系統(tǒng)可以 驗(yàn)證答復(fù)是否正確。/認(rèn)證技術(shù)提供了一種在開放式網(wǎng)絡(luò)環(huán)境下進(jìn)行身份認(rèn)證的方法,它使網(wǎng)絡(luò)上的用戶可以相互證明自己的身份。 是種被證明為非常安全的雙向身份認(rèn)證技術(shù),其身份認(rèn)證強(qiáng)調(diào)了客戶機(jī)對(duì)服務(wù)器的認(rèn)證,有效地防止 了來(lái)自服務(wù)器端身份冒領(lǐng)的欺騙.采用對(duì)稱密鑰體制對(duì)信息進(jìn)行加密。冗基木思想是:能正確對(duì)信息進(jìn)行解密的用戶就是合法用戶。 用戶在對(duì)應(yīng)用服務(wù)器進(jìn)行訪問(wèn)之前,必須先從第三方(服務(wù)器)獲取該應(yīng)用服務(wù)器的訪問(wèn)許可證()。密鑰分配中心(即服務(wù)器)由認(rèn)證服務(wù)器和許可證頒發(fā)服務(wù)器構(gòu)成。的認(rèn)證過(guò)程如圖所示.,公鑰認(rèn)證體系()X.509是定義目錄服務(wù)建議X.500系列的一部分,其核心是建立存放每個(gè)

21、用戶的公鑰證書的目錄庫(kù)。 用戶公鑰證書由可信賴的創(chuàng)建,并由或用戶存放于目錄中。若A想獲得B的公鑰,A先在目錄中查找,利用的公鑰和算法驗(yàn)證B的公鑰證書的完整性,從而 判斷公鑰的是否正確。顯然X.509是一種基于證書的公鑰認(rèn)證機(jī)制,這種機(jī)制的實(shí)現(xiàn)必須要有可信賴的的參與。三、防火墻技術(shù)防火墻的體系架構(gòu):防火墻的發(fā)展從第一代的機(jī)軟件,到工控機(jī)、,再到架構(gòu)。第二代的、架構(gòu)。發(fā)展到第三代的專用安全處 理芯片背板交換架構(gòu),以及“ ”集成安全體系架構(gòu)。為了支持更廣泛及更高性能的業(yè)務(wù)需求,各個(gè)廠家全力發(fā)揮各自優(yōu)勢(shì),推動(dòng)著整個(gè)技術(shù)以及市場(chǎng)的 發(fā)展。目前,防火墻產(chǎn)品的三代體系架構(gòu)主要為:第一代架構(gòu):主要是以單一作為

22、整個(gè)系統(tǒng)業(yè)務(wù)和管理的核心,行X86、等多類型,產(chǎn)品主要表現(xiàn)形 式是機(jī)、工控機(jī)、或等;第二代架構(gòu);以或作為業(yè)務(wù)處理的主要核心,對(duì)一般安全業(yè)務(wù)進(jìn)行加速,嵌入式為管理核心,產(chǎn)品 主要表現(xiàn)形式為等;第三代架構(gòu):()集成安全體系架構(gòu),以高速安全處理芯片作為業(yè)務(wù)處理的主要核心,采用高性能 發(fā)揮多種安全業(yè)務(wù)的高層應(yīng)用,產(chǎn)品主要表現(xiàn)形式為基于電信級(jí)的高可靠、背板交換式的機(jī)架式設(shè)備. 容量大性能高,各單元及系統(tǒng)更為靈活。防火墻三代體系架構(gòu)業(yè)務(wù)特性、性能對(duì)比分布圖安全芯片防火墻體系架構(gòu)框圖基于指標(biāo)的體系變革衡量防火墻的性能指標(biāo)主要包括喬吐量、報(bào)文轉(zhuǎn)發(fā)率、最大并發(fā)連接數(shù)、每秒新建連接數(shù)等。吞吐量和報(bào)文轉(zhuǎn)發(fā)率是關(guān)系防

23、火墻應(yīng)用的主要指標(biāo),般采用()來(lái)衡量,指64字節(jié)數(shù)據(jù)包的全雙工吞吐量,該指標(biāo)既包括吞吐最指標(biāo)也涵蓋了報(bào)文轉(zhuǎn)發(fā)率指標(biāo)。與端II容量的區(qū)別;端口容量指物理端口的容量總和。如果防火墻接了 2個(gè)千兆端口,端口容量為2,但可能只是200。與的區(qū)別:指半雙工吞吐量()。一個(gè)兆I可以同時(shí)以1的速度收和發(fā)。按來(lái)說(shuō),就是1; 按來(lái)說(shuō),就是2。有些防火墻的廠商所說(shuō)的吞吐量,往往是。一般來(lái)說(shuō),即使有多個(gè)網(wǎng)絡(luò)接II,防火墻的核心處理往往也只有一個(gè)處理器完成,要么是,要 么是安全處理芯片或,等。對(duì)于防火墻應(yīng)用,應(yīng)該充分強(qiáng)調(diào)64字節(jié)數(shù)據(jù)的整機(jī)全雙工存吐量,該指標(biāo)主要由或安全處理芯 片、等核心處理單元的處理能力和防火墻體系

24、架構(gòu)來(lái)決定。對(duì)于不同的體系架構(gòu),其適應(yīng)的范困是不一樣的,如對(duì)于第代單體系架構(gòu)其理論為百兆級(jí)別, 對(duì)于中高端的防火墻應(yīng)用,必須采用第二代或第三代集成安全體系架構(gòu)。基于機(jī)構(gòu)的第三代安全體系架構(gòu),充分繼承了大容量路由器、交換機(jī)的架構(gòu)特點(diǎn),可以在支持 多安全業(yè)務(wù)的基礎(chǔ).上,充分發(fā)揮高吞吐量、高報(bào)文轉(zhuǎn)發(fā)率的能力。防火墻體系架構(gòu)經(jīng)歷了從低性能的X86、軟件防火墻向高性能硬件防火墻的過(guò)渡,并逐漸向不 但能夠滿足高性能也需要支持更多業(yè)務(wù)能力的方向發(fā)展。集成安全體系作為防火墻第三代體系架構(gòu),根據(jù)企業(yè)未來(lái)對(duì)于高性能多業(yè)務(wù)安全的需求,集成安全體系架構(gòu), 吸收了不同硬件架構(gòu)的優(yōu)勢(shì)。恒揚(yáng)科技推出了自主研發(fā)的、安全芯片和

25、P4以及基于集成安全系統(tǒng)架構(gòu)的自主產(chǎn)權(quán)操作系統(tǒng)。它 可以提升防火墻產(chǎn)品的報(bào)文過(guò)濾檢測(cè)、攻擊檢測(cè)、加解密、特性、特性等各方面性能的同時(shí),并可實(shí)現(xiàn) 安全業(yè)務(wù)的全方面拓展。國(guó)微通訊也推出了基于安全體系架構(gòu)的3000系列防火墻。架構(gòu)靈活的模塊化結(jié)構(gòu),綜合報(bào)文過(guò)淀.狀態(tài)檢測(cè)、數(shù)據(jù)加解密功能,業(yè)務(wù)、業(yè)務(wù),流量監(jiān)管, 攻擊防范、安全審計(jì)以及用戶管理認(rèn)證等安全功能于一體,實(shí)現(xiàn)業(yè)務(wù)功能的按需定制和快速眼務(wù)、響應(yīng) 升級(jí)。體系架構(gòu)的主要特點(diǎn):.采用結(jié)構(gòu)化芯片技術(shù)設(shè)計(jì)的專用安全處理芯片作為安全業(yè)務(wù)的處理核心,可以大幅提升吞吐昆、轉(zhuǎn)發(fā)率、加解密等處理能力:結(jié)構(gòu)化芯片技術(shù)可編程定制線速處理模塊.以快速滿足客戶需求:.采用

26、高性能通用作為設(shè)備的管理中心和上層業(yè)務(wù)拓展平臺(tái),可以平滑移植并支持上層安全應(yīng)用業(yè)務(wù),提升系統(tǒng)的應(yīng)用業(yè)務(wù)處理能力:3,采用大容量交換背板承載大量的業(yè)務(wù)總線和管理通道,其中千兆業(yè)務(wù)總線和管理通道物理分離,不僅業(yè)務(wù)層次劃分清晰,便于管理,而且性能互不受限:.采用電信級(jí)機(jī)架式設(shè)計(jì),無(wú)論是安全處理單元、主處理單元及其他各類板卡、電源、機(jī)框等 模塊在可擴(kuò)展、可拔插、防輻射、防干擾、冗余備份、可升級(jí)等方面做了全方位考慮,真正地實(shí)現(xiàn)了安 全設(shè)備的電信級(jí)可靠性和可用性;.不僅達(dá)到了安全業(yè)務(wù)的高性能而且實(shí)現(xiàn)了“ ”,站在客戶角度解決了多業(yè)務(wù)、多設(shè)備的整合, 避免了單點(diǎn)設(shè)備故障和安全故障,大大降低了管理復(fù)雜度:.通

27、過(guò)背板及線路接口單元擴(kuò)展可提供高密度的業(yè)務(wù)接口。3. 1防火墻簡(jiǎn)介/防火墻的定義防火墻指的是位于可信網(wǎng)絡(luò)(如內(nèi)部網(wǎng)絡(luò))和不可信網(wǎng)絡(luò)(如)之間并對(duì)經(jīng)過(guò)其間的網(wǎng)絡(luò)流最進(jìn)行 檢查的一臺(tái)或多臺(tái)計(jì)算機(jī)。防火墻具有如卜.特性:所有的通信都經(jīng)過(guò)防火墻;防火墻只放行經(jīng)過(guò)授權(quán)的流量;防火墻能經(jīng)受得起對(duì)其本身的攻擊。/ 防火墻的優(yōu)勢(shì)和弱點(diǎn)防火墻的優(yōu)勢(shì):實(shí)施一個(gè)公司的整體安全策略創(chuàng)建一個(gè)阻塞點(diǎn)(網(wǎng)絡(luò)邊界)記錄活動(dòng)限制網(wǎng)絡(luò)暴露防火墻的弱點(diǎn):防火墻不能防范經(jīng)過(guò)授權(quán)的東西。防火墻只能按對(duì)其配置的規(guī)則進(jìn)行有效的工作:防火墻對(duì)社交工程類型的攻擊或一個(gè)授權(quán)的用戶利用合法訪問(wèn)進(jìn)行的惡意攻擊不起作用:防火墻不能修復(fù)脆弱的管理措施或

28、設(shè)計(jì)有問(wèn)題的安全策略;防火墻不能阻止那些不經(jīng)過(guò)它的攻擊。3. 2防火墻的分類:軟件類:防火墻運(yùn)行于通用操作系統(tǒng)如2000、上,它們通過(guò)修改系統(tǒng)的內(nèi)核和協(xié)議棧來(lái)檢測(cè)流量。要想獲得較高的安全性,就必須時(shí)操作系統(tǒng)進(jìn)行加固、修補(bǔ)和維護(hù)。此類防火墻如:運(yùn)行于、2000平臺(tái)上的1,企業(yè)防火墻,2000等。硬件類防火墻:硬件防火墻集成了操作系統(tǒng)和防火墻的功能,形成了一個(gè)整體牢固、功能專一的設(shè)備。這種防 火墻也提供了功能完善的管理接I I。硬件防火墻在使用時(shí)不需要做很多主機(jī)加固的工作,不用再費(fèi)心于重新配置和修補(bǔ)通用操作系 統(tǒng),而可以集中注意力構(gòu)思防火墻規(guī)則,減少了操作和維護(hù)的成本。此類防火墻如:國(guó)外的、等,國(guó)

29、內(nèi)的:清華同方,天融信,聯(lián)想等芯片級(jí)類防火墻:芯片級(jí)防火墻基于專門的硬件平臺(tái),沒(méi)有操作系統(tǒng)。專行的芯片促使它們比其他種類的防火墻速度更 快,處理能力更強(qiáng),性能更高。做這類防火墻最出名的廠商有、等。這類防火墻由于是專用(操作系統(tǒng)), 因此防火墻本身的漏洞比較少,不過(guò)價(jià)格相對(duì)比較高昂根據(jù)防火墻所采用的技術(shù)不同,為以下幾種基本類型:包過(guò)濾防火墻數(shù)據(jù)包過(guò)濾()技術(shù)是在網(wǎng)絡(luò)層對(duì)數(shù)據(jù)包進(jìn)行分析、選擇,選擇的依據(jù)是系統(tǒng)內(nèi)設(shè)置的過(guò)濾邏輯, 稱為訪問(wèn)控制表()。通過(guò)檢查數(shù)據(jù)流中每一個(gè)數(shù)據(jù)包的源地址、目的地址、所用端II號(hào)、協(xié)議狀態(tài) 等因素,或它們的組合來(lái)確定是否允許該數(shù)據(jù)包通過(guò)。其實(shí)現(xiàn)機(jī)制如圖1所示I應(yīng)用層一1

30、-11i會(huì)話層:傳送層1:網(wǎng)絡(luò)層文鏈路層1 1物理層1也部呻表示層圖1包過(guò)濾防火墻的實(shí)現(xiàn)機(jī)制數(shù)據(jù)包過(guò)濾防火塔的優(yōu)點(diǎn)是速度快、邏輯簡(jiǎn)單、成本低、易于安裝和使用,網(wǎng)絡(luò)性能和透明度好。 它通常安裝在路由器上,內(nèi)部網(wǎng)絡(luò)與連接,必須通過(guò)路由器,因此在原有網(wǎng)絡(luò)上增加這類防火墻,幾乎 不需要任何額外的費(fèi)用。這類防火墻的缺點(diǎn)是不能時(shí)數(shù)據(jù)內(nèi)容進(jìn)行控制:很難準(zhǔn)確地設(shè)置包過(guò)渡器,缺乏用戶級(jí)的授權(quán):數(shù) 據(jù)包的源地址、目的地址以及端口號(hào)都在數(shù)據(jù)包的頭部,很有可能被冒充或竊取,而非法訪問(wèn)一旦突破 防火墻,即可對(duì)主機(jī)上的系統(tǒng)和配置進(jìn)行攻擊。說(shuō)明:網(wǎng)絡(luò)層的安全防護(hù),主要目的是保證網(wǎng)絡(luò)的可用性和合法使用,保護(hù)網(wǎng)絡(luò)中的網(wǎng)絡(luò)設(shè)備、

31、主機(jī) 操作系統(tǒng)以及各服務(wù)的正常運(yùn)行,根據(jù)地址控制用戶的網(wǎng)絡(luò)訪問(wèn).網(wǎng)絡(luò)層在的體系層次中處于較低的層次, 因而其安全防護(hù)也是枚低級(jí)的,并且不易使用和管理.網(wǎng)絡(luò)層的安全防護(hù)是面向空間的.應(yīng)用層網(wǎng)關(guān)應(yīng)用層網(wǎng)關(guān)()技術(shù)是在網(wǎng)絡(luò)的應(yīng)用層上實(shí)現(xiàn)協(xié)議過(guò)濾和轉(zhuǎn)發(fā)功能。它針對(duì)特定的網(wǎng)絡(luò)應(yīng)用服務(wù) 協(xié)議使用指定的數(shù)據(jù)過(guò)濾邏軾,并在過(guò)濾的同時(shí),對(duì)數(shù)據(jù)包進(jìn)行必要的分析、記錄和統(tǒng)計(jì),形成報(bào)告。 實(shí)際的應(yīng)用網(wǎng)關(guān)通常安裝在專用工作站系統(tǒng)上,其實(shí)現(xiàn)機(jī)制如圖2所示。圖2應(yīng)用網(wǎng)關(guān)防火墻實(shí)現(xiàn)機(jī)制應(yīng)用層網(wǎng)關(guān)防火墻和數(shù)據(jù)包過(guò)濾杓一個(gè)共同的特點(diǎn),就是它們僅僅依靠特定的邏輯來(lái)判斷是否允許數(shù) 據(jù)包通過(guò)。一旦符合條件,防火墻內(nèi)外的計(jì)算機(jī)系統(tǒng)便可以

32、建立直接聯(lián)系,外部的用戶便有可能直接了解 到防火墻內(nèi)部的網(wǎng)絡(luò)結(jié)構(gòu)和運(yùn)行狀態(tài),這大大增加了非法訪問(wèn)和攻擊的機(jī)會(huì)。針對(duì)對(duì)上缺點(diǎn),出現(xiàn)了應(yīng)用代理服務(wù)()技術(shù)。說(shuō)明:應(yīng)用層的安全防護(hù),主要目的保證信息訪問(wèn)的合法性,確保合法用戶根據(jù)授權(quán)合法的訪問(wèn)數(shù) 據(jù)。應(yīng)用層在的體系層次中處于枝高的層次,因而其安全防護(hù)也是校高級(jí)的應(yīng)用層的安全防護(hù)是面向 用戶和應(yīng)用程序的。應(yīng)用代理服務(wù)器應(yīng)用代理服務(wù)技術(shù)能夠?qū)⑺锌缭椒阑饓Φ木W(wǎng)絡(luò)通信鏈路分為兩段。防火墻內(nèi)外計(jì)算機(jī)系統(tǒng)間應(yīng)用層的連接,由兩個(gè)代理服務(wù)器之間的連接來(lái)實(shí)現(xiàn),外部計(jì)算機(jī)的網(wǎng)絡(luò)鏈路只能到達(dá)代理服務(wù)器,從而起 到隔離防火墻內(nèi)外計(jì)算機(jī)系統(tǒng)的作用。另外代理服務(wù)器也對(duì)過(guò)往的數(shù)

33、據(jù)包進(jìn)行分析、記錄、形成報(bào)告, 當(dāng)發(fā)現(xiàn)攻擊跡象時(shí)會(huì)向網(wǎng)絡(luò)管理員發(fā)出警告,并保留攻擊痕跡。其應(yīng)用層代理服務(wù)數(shù)據(jù)的控制及傳輸過(guò) 程如圖3所示。請(qǐng)求客戶防火墻代理轉(zhuǎn)發(fā) 應(yīng)答請(qǐng)求轉(zhuǎn)發(fā)應(yīng)答圖3代理服務(wù)防火墻應(yīng)用層數(shù)據(jù)的控制及傳輸應(yīng)用代理服務(wù)器對(duì)客戶端的請(qǐng)求行使“代理”職近。客戶端連接到防火墻并發(fā)出請(qǐng)求,然后防火墻連 接到服務(wù)器,并代表這個(gè)客戶端重復(fù)這個(gè)請(qǐng)求。返回時(shí)數(shù)據(jù)發(fā)送到代理服務(wù)器,然后再傳送給用戶,從而 確保內(nèi)部地址和I 1令不在上出現(xiàn)。優(yōu)點(diǎn):比包過(guò)濾防火墻安全,管理更豐富,功能提升容易。易于記錄并控制所有的進(jìn)/出通信,并對(duì) 的訪問(wèn)做到內(nèi)容級(jí)的過(guò)濾缺點(diǎn):執(zhí)行速度慢,操作系統(tǒng)容易遭到攻擊。說(shuō)明:代理服

34、務(wù)器()是指,處理代表內(nèi)部網(wǎng)絡(luò)用戶的外部服務(wù)器的程序??蛻舸砼c代理服務(wù)器 對(duì)話,它核實(shí)用戶請(qǐng)求,然后才送到真正的服務(wù)器上,代理股務(wù)器在外部網(wǎng)絡(luò)向內(nèi)部網(wǎng)絡(luò)申請(qǐng)服務(wù)時(shí)發(fā)揮 了中間轉(zhuǎn)接作用.內(nèi)部網(wǎng)絡(luò)只接收代理服務(wù)器提出的服務(wù)請(qǐng)求,拒絕外部網(wǎng)絡(luò)上其他節(jié)點(diǎn)的直接請(qǐng)求.當(dāng) 外部網(wǎng)絡(luò)向內(nèi)部?jī)捉j(luò)的節(jié)點(diǎn)申請(qǐng)某種服務(wù)時(shí),如、等,先由代理服務(wù)器接收,然后根據(jù)其服務(wù)類型、服 務(wù)內(nèi)容、被服務(wù)對(duì)象,以及申請(qǐng)者的域名篦困、地址等因素,決定是否接受此項(xiàng)服務(wù).如果接受,則由代 理服務(wù)器向內(nèi)部網(wǎng)絡(luò)轉(zhuǎn)發(fā)請(qǐng)求,并把應(yīng)答回送給申請(qǐng)者;否則,拒絕其請(qǐng)求.根據(jù)其處理協(xié)議的不同,可 分為網(wǎng)關(guān)型、網(wǎng)關(guān)型、網(wǎng)關(guān)型等防火墻,其優(yōu)點(diǎn)在于既能進(jìn)行安

35、全控制,又可加速訪問(wèn),但實(shí)現(xiàn)起來(lái)比枝 困難,對(duì)于每一種服務(wù)協(xié)議必須設(shè)計(jì)一個(gè)代理軟件模式,以進(jìn)行安全控制.狀態(tài)檢測(cè)防火墻狀態(tài)檢測(cè)又稱動(dòng)態(tài)包過(guò)濾,是在傳統(tǒng)包過(guò)濾上的功能擴(kuò)展,最早由提出。傳統(tǒng)的包過(guò)濾在遇到利用 動(dòng)態(tài)端口的協(xié)議時(shí)會(huì)發(fā)生困難,如,你事先無(wú)法知道哪些端II需要打開,而如果采用原始的靜態(tài)包過(guò)濾, 又希望用到的此服務(wù)的話,就需要實(shí)現(xiàn)將所有可能用到的端II打開,而這往往是個(gè)非常大的范圍,會(huì)給 安全帶來(lái)不必要的照患。而狀態(tài)檢測(cè)通過(guò)檢查應(yīng)用程序信息(如的和命令),來(lái)判斷此端11是否允許需要 臨時(shí)打開,而當(dāng)傳輸結(jié)束時(shí),端”又馬上恢量為關(guān)閉狀態(tài)。狀態(tài)檢測(cè)防火墻在網(wǎng)絡(luò)層由一個(gè)檢查引擎截獲數(shù)據(jù)包并抽取出與

36、應(yīng)用層狀態(tài)有關(guān)的信息,并以此作 為依據(jù)決定對(duì)該連接是接受還是拒絕。檢查引擎維護(hù)一個(gè)動(dòng)態(tài)的狀態(tài)信息表并對(duì)后續(xù)的數(shù)據(jù)包進(jìn)行檢查。 一旦發(fā)現(xiàn)任何連接的參數(shù)行意外的變化,該連接就被中止。這種技術(shù)提供了高度安全的解決方案,同時(shí) 也具有較好的性能、適應(yīng)性和可擴(kuò)展性。狀態(tài)檢測(cè)防火墻一般也包括一些代理級(jí)的服務(wù),它們提供附加 的對(duì)特定應(yīng)用程序數(shù)據(jù)內(nèi)容的支持(如從連接中抽取出或控件等)。狀態(tài)檢測(cè)技術(shù)最適合提供對(duì)協(xié)議的有限支持。它將所有通過(guò)防火墻的分組均視為一個(gè)虛擬連接,當(dāng) 反向應(yīng)答分組送達(dá)時(shí)就認(rèn)為一個(gè)虛擬連接已經(jīng)建立。每個(gè)虛擬連接都具有一定的生存期,較長(zhǎng)時(shí)間沒(méi)有 數(shù)據(jù)傳送的連接將被中止。狀態(tài)檢測(cè)防火墻克服了包過(guò)濾

37、防火墻和應(yīng)用代理服務(wù)器的局限性,他們不僅僅檢測(cè)”或“ ”的地址, 而且也不要求每個(gè)被訪問(wèn)的應(yīng)用都有代理。狀態(tài)檢測(cè)防火墻根據(jù)協(xié)議、端口及源、目的地址的具體情況決 定數(shù)據(jù)包是否可以通過(guò)。對(duì)于每個(gè)安全策略允許的請(qǐng)求,狀態(tài)檢測(cè)防火墻啟動(dòng)相應(yīng)的進(jìn)程,可以快速地確 認(rèn)符合授權(quán)流通標(biāo)準(zhǔn)的數(shù)據(jù)包,這使得本身的運(yùn)行非??焖?。清華得實(shí)硬件防火墻綜合了包過(guò)渡和應(yīng)用代理服務(wù)器兩類防火墻的優(yōu)點(diǎn),在提供根據(jù)數(shù)據(jù)包地址或端 11進(jìn)行過(guò)濾處理的同時(shí)還可實(shí)現(xiàn)對(duì)常用協(xié)議的內(nèi)容過(guò)濾,即具備了包過(guò)濾類型防火墻的速度,又具備代 理類型防火墻的安全。3.3防火墻管理的基礎(chǔ)/安全簡(jiǎn)介如果你是一個(gè)網(wǎng)絡(luò)管理員或安全管理員,你需要對(duì)參考模型非常

38、熟悉。堆棧包括四層。為了更好的 理解,請(qǐng)與模型進(jìn)行比較。/物理層及其安全:物理層由傳輸在纜線上的電子信號(hào)組成。物理層上的安全保護(hù)措施不多。如果一個(gè)潛在的黑客可以訪問(wèn)物理介質(zhì),如搭線竊聽和,他將可以 復(fù)制所有傳送的信息。唯一有效的保護(hù)是使用加密,流量添充等。,網(wǎng)絡(luò)層及其安全:層使用較高效的服務(wù)來(lái)傳送數(shù)據(jù)報(bào)文。所有上層通信,如,都被封裝到一個(gè)數(shù)據(jù)報(bào)中。絕大多數(shù) 安全威脅并不來(lái)自于堆棧的這一層。協(xié)議0:報(bào)頭中包含一些信息和控制字段,以及32位的源地址和32位的目的地址。這個(gè)字段包括一些信息, 如的版本號(hào),長(zhǎng)度,服務(wù)類型和其它配置等。黑客經(jīng)常利用一種叫做欺騙的技術(shù),把源地址替換成一個(gè)錯(cuò)誤的地址。接收主

39、機(jī)不能判斷源地址是 不正確的,并且上層協(xié)議必須執(zhí)行一些檢充來(lái)防止這種欺騙6-1:安裝網(wǎng)絡(luò)包捕獲軟件,捕獲包信息,分析報(bào)頭控制信息協(xié)議控制信息協(xié)議()報(bào)文由接收端或者中間網(wǎng)絡(luò)設(shè)備發(fā)回給發(fā)送端,用來(lái)在包發(fā)送出錯(cuò)時(shí)給出回應(yīng)。消息類型消息包含三個(gè)字段:、和,和字段決定了消息的類型。0 一一響應(yīng)回復(fù):命令發(fā)回的包;3 一目標(biāo)不可達(dá):由發(fā)回。0:網(wǎng)絡(luò)不可達(dá):1:主機(jī)不可達(dá):2:協(xié)議不可達(dá);3:端口不可達(dá)。8響應(yīng)請(qǐng)求:由命令發(fā)出;阻止消息近來(lái)的攻擊方法包括()系列的程序利用消耗帶寬來(lái)有效地摧毀站點(diǎn)。到今天,微軟的站點(diǎn)對(duì)于并不做出響應(yīng),因?yàn)槲④浺呀?jīng)過(guò)濾了所有的請(qǐng)求。一些公司現(xiàn)在也在他們的防火墻上過(guò)濾了流最。6

40、-2:通過(guò)網(wǎng)絡(luò)包捕獲軟件,捕獲包,分析報(bào)頭/傳輸層及其安全傳輸層控制主機(jī)間傳輸?shù)臄?shù)據(jù)流。傳輸層存在兩個(gè)協(xié)議,傳輸控制協(xié)議()和用戶數(shù)據(jù)報(bào)協(xié)議()。 傳輸控制協(xié)議()是一個(gè)面向連接的協(xié)議:對(duì)于兩臺(tái)計(jì)算機(jī)的通信,它們必須通過(guò)握手過(guò)程來(lái)進(jìn)行信息交換。包頭包頭的標(biāo)記區(qū)建立和中斷一個(gè)基本的連接。有三個(gè)標(biāo)記來(lái)完成這些過(guò)程:同步序列號(hào):發(fā)送端沒(méi)有更多的數(shù)據(jù)要傳輸?shù)男盘?hào):識(shí)別數(shù)據(jù)包中的確認(rèn)信息。建立一個(gè)連接:和經(jīng)過(guò)三次握手。中止一個(gè)連接:和結(jié)束一個(gè)連接的四個(gè)基本步驟。攻擊溢出是的最常見威脅,黑客能夠建立多個(gè)半連接,行服務(wù)器忙于創(chuàng)建一個(gè)端I】時(shí),黑客留給服務(wù)器 一個(gè)連接,然后又去建立另一個(gè)連接并也留給服務(wù)器。這

41、樣建立了幾千個(gè)連接,直到目標(biāo)服務(wù)器打開了 幾百個(gè)或上千個(gè)半連接。因此,服務(wù)器的性能受到嚴(yán)重限制,或服務(wù)器實(shí)際己經(jīng)崩潰。防火墻必須配置 為能夠偵測(cè)這種攻擊。6.3,通過(guò)網(wǎng)絡(luò)包捕獲軟件,捕獲包,分析報(bào)頭用戶數(shù)據(jù)報(bào)協(xié)議。是一個(gè)非面向連接的協(xié)議。它經(jīng)常用做廣播類型的協(xié)議,如音頻和視頻數(shù)據(jù)流。很少有安全上的險(xiǎn)患。因?yàn)橹鳈C(jī)發(fā)出一個(gè)信息并不期望收到一個(gè)回或,在這種數(shù)據(jù)報(bào)文里面嵌入一 個(gè)惡意的活動(dòng)是很困難的。6-4:通過(guò)網(wǎng)絡(luò)包捕獲軟件,捕獲包,分析報(bào)頭,應(yīng)用層及其安全應(yīng)用層是最難保護(hù)的一層。因?yàn)閼?yīng)用程序幾乎是可無(wú)限制地執(zhí)行的,你實(shí)際上是沒(méi)有辦法保護(hù)所有 的應(yīng)用層上的程序的,所以只允許一些特殊的應(yīng)用程序能通過(guò)網(wǎng)

42、絡(luò)進(jìn)行通信是一個(gè)不錯(cuò)的方法。文件傳輸協(xié)議O用兩個(gè)端口通信:利用21端II來(lái)控制連接的建立,控制連接端口在整個(gè)會(huì)話中保持開放。服務(wù)器可能不需要對(duì)客戶端進(jìn)行認(rèn)證:當(dāng)需要認(rèn)證時(shí),所有的用戶名和密碼都是以明文傳輸?shù)?。同樣使用的技術(shù)包括服務(wù)器上的口志文件,黑客添滿硬盤,使口志文件沒(méi)有空間再記錄其它事件, 這樣黑客企圖進(jìn)入操作系統(tǒng)或其它服務(wù)而不被日志文件所檢杳到。因此,推薦將根目錄與操作系統(tǒng)和口志文件分別放在不同的分區(qū)上。超文本傳輸協(xié)議。有兩種明顯的安全問(wèn)題:客戶端瀏覽應(yīng)用程序和服務(wù)器外部應(yīng)用程序。對(duì)用用戶的一個(gè)安全問(wèn)題是卜栽有破壞性的控件或。這些程序在用戶的計(jì)算機(jī)上執(zhí)行并含有某種 類別的代碼,包括病毒或

43、特洛伊木馬。為了擴(kuò)大和擴(kuò)展服務(wù)器的功能,一些擴(kuò)展的應(yīng)用程序可以加入到服務(wù)器中。這些擴(kuò)展的應(yīng)用程序包 括,等等。這些程序都有一些安全漏洞,一旦服務(wù)器開始執(zhí)行代碼,那么它有可能遭到破壞。對(duì)于這種 破壞的保護(hù)方法是留意最新的安全補(bǔ),卜我并安裝這些補(bǔ)J.。是以明文的方式發(fā)送所有的用戶名和密碼的。有經(jīng)驗(yàn)的黑客可以劫持一個(gè)會(huì)話。因此,它不應(yīng)該應(yīng)用到互聯(lián)網(wǎng)上。你還應(yīng)該在防火墻上過(guò)渡掉所有的流量。簡(jiǎn)單網(wǎng)絡(luò)管理協(xié)議()允許管理員檢存狀態(tài)并同有時(shí)修改節(jié)點(diǎn)的配置。它使用兩個(gè)組件,即管理者和節(jié)點(diǎn)。通過(guò)的161和 162端II傳遞所有的信息。所提供的唯一認(rèn)證就是。如果一個(gè)黑客危及到,他將能夠查詢和修改網(wǎng)絡(luò)上所有使用的節(jié)

44、點(diǎn)。另一個(gè)安全問(wèn)期是所有的信息都是以明文傳輸?shù)?。是在你公司私有的網(wǎng)絡(luò)中可用的網(wǎng)絡(luò)管理解決方 案,但是所有的流量要在防火墻上過(guò)濾掉。域名系統(tǒng)。使用53端II解析請(qǐng)求,但是在執(zhí)行區(qū)域傳輸時(shí)使用53端II。區(qū)域傳輸是以卜.面兩種情況完成的:一個(gè)客戶端利用命令向服務(wù)器請(qǐng)求進(jìn)行區(qū)域傳輸:當(dāng)一個(gè)從屬域名服務(wù)器向主服務(wù)器請(qǐng)求得到一個(gè)區(qū)域文件;針對(duì)常見的兩種攻擊是:中毒:黑客注入錯(cuò)誤的數(shù)據(jù)到區(qū)域傳輸中,其結(jié)果使得其產(chǎn)生錯(cuò)誤的映射。獲得非法的區(qū)域傳輸:黑客可以攻擊一個(gè)服務(wù)器并得到它的區(qū)域文件。這種攻擊的結(jié)果是黑客 可以知道這個(gè)區(qū)域中所有系統(tǒng)的地址和計(jì)算機(jī)名字。6-5:通過(guò)、查詢域名中的記錄/使用地址轉(zhuǎn)換隱藏私有

45、地址網(wǎng)絡(luò)地址轉(zhuǎn)換端口地址轉(zhuǎn)換/使用過(guò)濾路由器的訪問(wèn)控制列表保護(hù)網(wǎng)絡(luò)4防火墻的體系結(jié)構(gòu)圖防火墻的系統(tǒng)結(jié)構(gòu)圖圖3-1為防火墻的系統(tǒng)結(jié)構(gòu)圖,其中防火墻引擎模塊根據(jù)所制定的安全策略對(duì)進(jìn)出防火墻的所有數(shù)據(jù) 包進(jìn)行從數(shù)據(jù)鏈路層到傳輸控制層的過(guò)濾:內(nèi)容過(guò)濾服務(wù)器則完成對(duì)應(yīng)用層數(shù)據(jù)的過(guò)濾,防火墻本身 是包過(guò)渡類型的防火墻,不具備應(yīng)用代理功能,但通過(guò)內(nèi)容過(guò)濾服務(wù)器的處理,使得原來(lái)只能通過(guò)代理 方式進(jìn)行的內(nèi)容過(guò)濾功能也能在包過(guò)濾防火墻上實(shí)現(xiàn):用戶登錄服務(wù)器處理內(nèi)部網(wǎng)絡(luò)合法用戶的登錄請(qǐng) 求以訪問(wèn)外部網(wǎng)絡(luò),不合法用戶將不能訪問(wèn)外部網(wǎng)絡(luò);防火墻系統(tǒng)管理員利用防火墻的管理接I I來(lái)進(jìn) 行防火墻的配置操作:管理服務(wù)器則是系

46、統(tǒng)管理的核心,負(fù)責(zé)協(xié)調(diào)所仃的管理配置操作。5防火墻過(guò)濾流程圖3-2為防火墻的過(guò)濾流程:對(duì)于所有進(jìn)入防火墻的數(shù)據(jù)包,先進(jìn)行系統(tǒng)安全檢查,不符合的數(shù) 據(jù)包將被丟棄:通過(guò)檢充的數(shù)據(jù)包再根據(jù)用戶自定義的過(guò)濾規(guī)則進(jìn)行處理,符合這些規(guī)則的數(shù)據(jù)包將根 據(jù)規(guī)則的動(dòng)作確定是接受、拒絕還是進(jìn)行內(nèi)容過(guò)濾:對(duì)于不符合所有規(guī)則的數(shù)據(jù)包,將根據(jù)系統(tǒng)的缺省 動(dòng)作進(jìn)行處理,以確定是接受還是拒絕,通常防火墻的缺省動(dòng)作應(yīng)該是拒絕。數(shù)據(jù)包防火墻過(guò)濾流程/包過(guò)淀防火墻包過(guò)濾防火墻檢查每一個(gè)通過(guò)的網(wǎng)絡(luò)包,或者丟棄,或者放行,取決丁所建立的一套規(guī)則。包過(guò)濾規(guī)則路的樣本:規(guī)則協(xié)議類型源地址目的地址端口網(wǎng)卡位置措施1128.5.6.0/24

47、129.1.5.15522內(nèi)網(wǎng)允許2任意129.1.5.15480外網(wǎng)允許3任意129.1.5.15025外網(wǎng)允許4任意129.1.5.15253外網(wǎng)允許5任意129.1.5.15353外網(wǎng)允許6任意任意任意任意任意禁止包過(guò)濾的優(yōu)點(diǎn)是:不用改動(dòng)客戶機(jī)和主機(jī)上的應(yīng)用程序,因?yàn)樗ぷ髟诰W(wǎng)絡(luò)層和傳輸層,與應(yīng)用層無(wú)關(guān) 包過(guò)濾最大的缺點(diǎn)就是:不能分辨哪些是“好”包哪些是“壞”包,對(duì)包哄盛沒(méi)有防范能力:不支持更多的其他驗(yàn)證,如用戶認(rèn)證;創(chuàng)建這些規(guī)則非常消耗時(shí)間。6-6:通過(guò)清華得實(shí)系列防火墻配置包過(guò)漉規(guī)則/應(yīng)用級(jí)網(wǎng)關(guān)應(yīng)用程序代理防火墻實(shí)際上并不允許在它連接的網(wǎng)絡(luò)之間直接通信。相反,它是接受來(lái)自內(nèi)部網(wǎng)絡(luò) 特

48、定用戶應(yīng)用程序的通信,然后建立于公共網(wǎng)絡(luò)服務(wù)器單獨(dú)的連接。網(wǎng)絡(luò)內(nèi)部的用戶不直接與外部的服 務(wù)器通信,所以服務(wù)器不能直接訪問(wèn)內(nèi)部網(wǎng)的任何一部分。應(yīng)用級(jí)網(wǎng)關(guān)可以作為一些應(yīng)用程序如電子郵件、等的中介。使用應(yīng)用級(jí)網(wǎng)關(guān)的優(yōu)點(diǎn)有:指定時(shí)連接的控制。通過(guò)限制某些協(xié)議的傳出請(qǐng)求,來(lái)減少網(wǎng)絡(luò)中不必要的服務(wù)。大多數(shù)代理防火墻能夠記錄所有的連接,包括地址和持續(xù)時(shí)間。使用應(yīng)用級(jí)網(wǎng)關(guān)的缺點(diǎn)有:必須在一定范圍內(nèi)定制用戶的系統(tǒng),這取決于所用的應(yīng)用程序。一些應(yīng)用程序可能根本不支持代理連接。6-7:通過(guò)清華得實(shí)系列防火墻配置應(yīng)用服務(wù)發(fā)布規(guī)則/ 電路級(jí)網(wǎng)關(guān)電路級(jí)網(wǎng)關(guān)型防火墻的運(yùn)行方式與應(yīng)用級(jí)網(wǎng)關(guān)型防火墻很相似,但是它有一個(gè)典型的

49、特征,它更多 的是面向非交互式的應(yīng)用程序。在用戶通過(guò)了最初的身份驗(yàn)證之后,電路級(jí)網(wǎng)關(guān)型防火墻就允許用戶穿 過(guò)網(wǎng)關(guān)來(lái)訪問(wèn)服務(wù)器了,在此過(guò)程中,電路級(jí)網(wǎng)關(guān)型防火墻只是簡(jiǎn)單的中轉(zhuǎn)用戶和服務(wù)器之間的連接而 己。電路級(jí)網(wǎng)關(guān)型防火墻的典型應(yīng)用例子就是代理服務(wù)器和服務(wù)器。電路級(jí)網(wǎng)關(guān)通常提供一個(gè)重要的安全功能:網(wǎng)絡(luò)地址轉(zhuǎn)移(),將所有公司內(nèi)部的地址映射到一個(gè)“安 全”的地址。電路級(jí)網(wǎng)關(guān)的優(yōu)缺點(diǎn):電路級(jí)網(wǎng)關(guān)的主要優(yōu)點(diǎn)就是提供,在使用內(nèi)部網(wǎng)絡(luò)地址機(jī)制時(shí)為網(wǎng)絡(luò)管理員實(shí)現(xiàn)安全提供了很大的 靈活性。電路級(jí)網(wǎng)關(guān)一個(gè)主要的缺點(diǎn)是需要修改應(yīng)用程序和執(zhí)行程序,并不是所有的應(yīng)用程序都被編寫 成可與電路級(jí)代理一起工作的。3. 6防

50、火墻的配量方案目前比較流行的有以卜三種防火墻配置方案。/雙宿主機(jī)網(wǎng)關(guān)()/ 屏蔽主機(jī)網(wǎng)關(guān)(/屏蔽子網(wǎng)()圖1雙宿主機(jī)兩關(guān)圖1雙宿主機(jī)網(wǎng)關(guān)圖2孱蔽王機(jī)陰關(guān)(田宿里里王機(jī))圖2屏蔽主機(jī)網(wǎng)關(guān)(單宿堡壘主機(jī))圖3屏蔽主機(jī)網(wǎng)關(guān)(雙宿堡壘主機(jī))圖3屏蔽主機(jī)網(wǎng)關(guān)(雙宿堡壘主機(jī))圖4屏蔽子網(wǎng)防火墻6.8:通過(guò)清華得實(shí)系列防火墻配置以上模式防火墻技術(shù).定義虛擬專用網(wǎng)絡(luò)虛擬專用網(wǎng)()被定義為通過(guò)一個(gè)公用網(wǎng)絡(luò)(通常是因特網(wǎng))建立一個(gè)臨時(shí)的、安全的連接,是一 條穿過(guò)混亂的公用網(wǎng)絡(luò)的安全、穩(wěn)定的隧道。虛擬專用網(wǎng)是對(duì)企業(yè)內(nèi)部網(wǎng)的擴(kuò)展。虛擬專用網(wǎng)可以幫助遠(yuǎn)程用戶、公司分支機(jī)構(gòu)、商業(yè)伙伴及供應(yīng)商同公司的內(nèi)部網(wǎng)建立可信的安全

51、連接,并保證數(shù)據(jù)的安全傳輸。/虛擬專用網(wǎng)至少應(yīng)能提供如下功能:加密數(shù)據(jù),以保證通過(guò)公網(wǎng)傳輸?shù)男畔⒓词贡凰私孬@也不會(huì)泄露。信息認(rèn)證和身份認(rèn)證,保證信息的完整性、合法性,并能鑒別用戶的身份。提供訪問(wèn)控制,不同的用戶布不同的訪問(wèn)權(quán)限。/的分類根據(jù)所起的作用,可以將分為三類:、和。()在遠(yuǎn)程用戶或移動(dòng)雇員和公司內(nèi)部網(wǎng)之間的,稱為。在公司遠(yuǎn)程分支機(jī)構(gòu)的和公司總部之間的。通過(guò)這一公共網(wǎng)絡(luò)將公司在各地分支機(jī)構(gòu)的連到公司總 部的,以便公司內(nèi)部的資源共享、文件傳遞等,可節(jié)省等專線所帶來(lái)的高額費(fèi)用。在供應(yīng)商、商業(yè)合作伙伴的和公司的之間的。.的隧道協(xié)議區(qū)別于一般網(wǎng)絡(luò)互聯(lián)的關(guān)鍵于隧道的建立,然后數(shù)據(jù)包經(jīng)過(guò)加密后,按

52、隧道協(xié)議進(jìn)行封裝、傳送以 保安全性。/( ) /L2 ( 2 )支持多種網(wǎng)絡(luò)協(xié)議,可把、或的數(shù)據(jù)包封裝在包中,再將整個(gè)報(bào)文封裝在隧道協(xié)議包中,最后,再 嵌入報(bào)文或幀中繼或中進(jìn)行傳輸。的加密方法采用點(diǎn)對(duì)點(diǎn)加密()算法,可以選用較弱的40位密鑰或強(qiáng)度較大的128位密鑰。1997年底,和公司把協(xié)議和L2F協(xié)議的優(yōu)點(diǎn)結(jié)合在一起,形成了 L2協(xié)議。L2支持多協(xié)議,利用公 共網(wǎng)絡(luò)封裝幀,可以實(shí)現(xiàn)和企業(yè)原有非網(wǎng)的兼容。還維承了的流最控制,支持(),把多個(gè)物理通道捆 綁為單一邏輯信道。優(yōu)點(diǎn):2對(duì)用微軟操作系統(tǒng)的用戶來(lái)說(shuō)很方便,因?yàn)槲④浺寻阉鳛槁酚绍浖囊徊糠帧?支持其他網(wǎng)絡(luò)協(xié) 議,如的,和協(xié)議,還支持流量控

53、制。它通過(guò)減少丟棄包來(lái)改善網(wǎng)絡(luò)性能,這樣可減少重傳。缺點(diǎn):它不對(duì)兩個(gè)節(jié)點(diǎn)間的信息傳輸進(jìn)行監(jiān)視或控制。和L2限制同時(shí)最多只能連接255個(gè)用戶。端點(diǎn)用 戶需要在連接前手工建立加密信道。認(rèn)證和加密受到限制,沒(méi)有強(qiáng)加密和認(rèn)證支持。是()正在完善的安全標(biāo)準(zhǔn),通過(guò)對(duì)數(shù)據(jù)加密、認(rèn)證、完整性檢查來(lái)保證數(shù)據(jù)傳輸?shù)目煽啃?、?有性和保密性。由認(rèn)證頭()、安全載荷封載()和密鑰管理協(xié)議組成。用密碼技術(shù)從三個(gè)方面來(lái)保證數(shù)據(jù)的安全。即:認(rèn)證,用于對(duì)主機(jī)和端點(diǎn)進(jìn)行身份鑒別。完整性檢查,用于保證數(shù)據(jù)在通過(guò)網(wǎng)絡(luò)傳輸時(shí)沒(méi)有被修改。加密,加密地址和數(shù)據(jù)以保證私有性。協(xié)議可以設(shè)置成在兩種模式下運(yùn)行:一種是隧道模式,一種是傳輸模式。

54、優(yōu)點(diǎn):它定義了一套用于認(rèn)證、保護(hù)私有性和完整性的標(biāo)準(zhǔn)協(xié)議。缺點(diǎn):在客戶機(jī)/服務(wù)器模式下實(shí)現(xiàn)有一些問(wèn)題,在實(shí)際應(yīng)用中,需要公鑰來(lái)完成。除了協(xié)議外,不支持其 他協(xié)議。最適合可信的到之間的虛擬專用網(wǎng),即內(nèi)部網(wǎng)虛擬專用網(wǎng)。五、入侵檢測(cè)系統(tǒng)與入侵防御系統(tǒng)。.什么是入侵監(jiān)測(cè)入侵監(jiān)測(cè)系統(tǒng)處于防火墻之后對(duì)網(wǎng)絡(luò)活動(dòng)進(jìn)行實(shí)時(shí)檢測(cè)。許多情況下,由于可以記錄和禁I上網(wǎng)絡(luò)活 動(dòng),所以入侵監(jiān)測(cè)系統(tǒng)是防火墻的延續(xù)。它們可以和你的防火墻和路由器配合工作。.入侵監(jiān)測(cè)的功能/網(wǎng)絡(luò)流量管理如果你定義了策略和規(guī)則,便可以獲得,,和任何其它的流量。/系統(tǒng)掃描,和這項(xiàng)任務(wù)需要在網(wǎng)絡(luò)中不同的部分實(shí)施控制,從操作系統(tǒng)到掃描器、程序和防火墻。

55、系統(tǒng)完幽性檢 查,廣泛地記錄口志,黑客“監(jiān)獄”和引誘程序都是可以同前后配合的有效工瓜/追蹤所能做到的不僅僅是記錄事件,它還可以確定事件發(fā)生的位置。.入侵監(jiān)測(cè)系統(tǒng)的必要性防火墻看起來(lái)好像可以滿足系統(tǒng)管理員的一切需求。然而,隨著基于雇員的攻擊行為和產(chǎn)品自身問(wèn) 題的增多,由于能夠在防火墻內(nèi)部監(jiān)測(cè)非法的活動(dòng)也變得越來(lái)越必要。.入侵監(jiān)測(cè)系統(tǒng)的構(gòu)架有兩種構(gòu)架的可供選擇,每種都有它的適用環(huán)境。/ 網(wǎng)絡(luò)級(jí)你可以使用網(wǎng)絡(luò)級(jí)的產(chǎn)品,像,程序會(huì)掃描整個(gè)網(wǎng)段中所有傳輸?shù)男畔?lái)確定網(wǎng)絡(luò)中實(shí)時(shí)的活動(dòng)。優(yōu)點(diǎn)和缺點(diǎn)這種入侵監(jiān)測(cè)系統(tǒng)很容易安裝和實(shí)施:通常只需要將程序在主機(jī)上安裝一次。網(wǎng)絡(luò)級(jí)的尤其適合阻止掃描和拒絕服務(wù)攻擊。但是

56、這種構(gòu)架在交換和環(huán)境下工作得不好。而且,它對(duì)處理非法登錄,破壞策略和篡改口志也并不特別有效。在掃描大型網(wǎng)絡(luò)時(shí)會(huì)使主機(jī)的性能急劇卜降。/主機(jī)級(jí)主機(jī)級(jí)的結(jié)構(gòu)使用一個(gè)管理者和數(shù)個(gè)代理。管理者向代理發(fā)送查詢請(qǐng)求,代理向管理者匯報(bào)網(wǎng)絡(luò)中 主機(jī)傳輸信息的情況。管理者到代理的通訊任何時(shí)候都必須校驗(yàn)代理和管理者之間的通訊是否加密,大多數(shù)的應(yīng)用都內(nèi)置加密支持。基于主機(jī)的管理者管理者定義管理代理的規(guī)則和策略。管理者安裝在一臺(tái)經(jīng)過(guò)特殊配置過(guò)的主機(jī)上,對(duì)網(wǎng)絡(luò)中的代理 進(jìn)行查詢,行的管理工具有圖形界面?;谥鳈C(jī)的代理大多數(shù)的實(shí)現(xiàn)允許你安裝代理在任何主機(jī)上,必須確保代理在所有類型的主機(jī)上都能正常工作。理想的代理布局請(qǐng)考慮

57、將代理安裝在像數(shù)據(jù)庫(kù),服務(wù)器,服務(wù)器和文件服務(wù)器等重要的資源.上。33.規(guī)則就像應(yīng)用防火塔,你必須為建立規(guī)則。大多數(shù)的程序都行預(yù)先定義好的規(guī)則。你最好編輯已行的規(guī) 則并旦增加新的規(guī)則來(lái)為網(wǎng)絡(luò)提供最佳的保護(hù)。通常建立的規(guī)則仃兩大類:網(wǎng)絡(luò)異常和網(wǎng)絡(luò)誤用。/執(zhí)行動(dòng)作在大多數(shù)的程序中,你可以為規(guī)則賦予動(dòng)作。/誤報(bào)如同實(shí)施防火墻,也需要仔細(xì)地設(shè)置。否則,你將收到并不實(shí)際存在的攻擊和問(wèn)題的報(bào)告,稱為誤 報(bào)。8-1:通過(guò)清華同方系列入侵檢測(cè)系統(tǒng)配置規(guī)則及響應(yīng)動(dòng)作8-2:在清華同方系列入侵檢測(cè)系統(tǒng)中查看主機(jī)的網(wǎng)絡(luò)活動(dòng);8-3:為清華同方系列入侵檢測(cè)系統(tǒng)掃描網(wǎng)絡(luò)活動(dòng),產(chǎn)生報(bào)告;8-4:在清華同方系列入侵檢演|系

58、統(tǒng)中創(chuàng)建、設(shè)置和編輯規(guī)則;二、無(wú)線局域網(wǎng)絡(luò)的應(yīng)用與安全.無(wú)線局域網(wǎng)簡(jiǎn)介/無(wú)線局域網(wǎng)概述無(wú)線同域網(wǎng)是計(jì)算機(jī)網(wǎng)絡(luò)與無(wú)線通信技術(shù)相結(jié)合的產(chǎn)物。通俗點(diǎn)說(shuō),無(wú)線局域網(wǎng)(一,)就是在不 采用傳統(tǒng)電纜線的同時(shí),提供傳統(tǒng)右線局域網(wǎng)的所有功能。無(wú)線局域網(wǎng)的通信范圍不受環(huán)境條件的限制,網(wǎng)絡(luò)的傳輸范圍大大拓寬,最大傳輸范圍可達(dá)到幾十 公里。此外,無(wú)線局域網(wǎng)的抗干擾性強(qiáng)、網(wǎng)絡(luò)保密性好。,無(wú)線局域網(wǎng)的傳輸媒體紅外線系統(tǒng)紅外線局域網(wǎng)采用小于1微米波長(zhǎng)的紅外線作為傳輸媒體,有較強(qiáng)的方向性,使用不受無(wú)線電管理 部門的限制。紅外信號(hào)要求視距傳輸,并且竊聽困難,對(duì)鄰近區(qū)域的類似系統(tǒng)也不會(huì)產(chǎn)生干擾。在實(shí)際 應(yīng)用中,由于紅外線具有很

59、高的背景噪聲,受口光、環(huán)境照明等影響較大。協(xié)議簡(jiǎn)單來(lái)講,是一種利用紅外線進(jìn)行點(diǎn)對(duì)點(diǎn)通信的技術(shù),是由紅外線數(shù)據(jù)標(biāo)準(zhǔn)協(xié)會(huì)制訂的一種無(wú)線協(xié) 議。現(xiàn)行的傳輸速率為最新的16,相比原來(lái)的4快了 4倍。接收角度也由傳統(tǒng)的30度擴(kuò)展到120度。 并且其硬件及相應(yīng)軟件技術(shù)都已比較成熟。無(wú)線電波采用無(wú)線電波作為無(wú)線局域網(wǎng)的傳輸介質(zhì)是目前應(yīng)用最多的,這主要是因?yàn)闊o(wú)線電波的覆蓋范困較 廣,應(yīng)用較廣泛,具有很強(qiáng)的抗干擾抗噪聲能力、抗衰落能力。另一方面無(wú)線局域使用的頻段主要是S頻段(2.42.4S35),這個(gè)頻段也叫()即工業(yè)科學(xué)醫(yī)療頻段,該頻段在美國(guó)不受美國(guó)聯(lián)邦通信委員會(huì)的限制。/無(wú)線網(wǎng)絡(luò)采用的主要協(xié)議標(biāo)準(zhǔn)802.1

60、1 標(biāo)準(zhǔn)802.11無(wú)線局域網(wǎng)標(biāo)準(zhǔn)的制定是無(wú)線網(wǎng)絡(luò)技術(shù)發(fā)展的一個(gè)里程碑。802.11標(biāo)準(zhǔn)的頒布,使得無(wú)線 局域網(wǎng)在各種有移動(dòng)要求的環(huán)境中被廣泛接受。不過(guò)由于802.11速率最高只能達(dá)到2,在傳輸速率上不 能滿足人們的需要,因此,小組又相繼推出了 802.11b和802.11a兩個(gè)新標(biāo)準(zhǔn),前者已經(jīng)成為目前的主流 標(biāo)準(zhǔn),而后者也被很多廠商看好。802.11b標(biāo)準(zhǔn)采用一種新的調(diào)制技術(shù),最大數(shù)據(jù)傳輸速率為11,無(wú)須直線傳播。支持的范圍是在室 外為300米,在辦公環(huán)境中最長(zhǎng)為100米。802.11a標(biāo)準(zhǔn)的傳輸更驚人,傳輸速度可達(dá)25,完全能滿足語(yǔ)音、數(shù)據(jù)、圖像等業(yè)務(wù)的需要。802.11g其實(shí)是一種混合標(biāo)

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論