網(wǎng)絡(luò)安全設(shè)備介紹_第1頁(yè)
網(wǎng)絡(luò)安全設(shè)備介紹_第2頁(yè)
網(wǎng)絡(luò)安全設(shè)備介紹_第3頁(yè)
網(wǎng)絡(luò)安全設(shè)備介紹_第4頁(yè)
網(wǎng)絡(luò)安全設(shè)備介紹_第5頁(yè)
已閱讀5頁(yè),還剩8頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

網(wǎng)絡(luò)安全設(shè)備1、防火墻定義防火墻指的是一個(gè)有軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、專用網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護(hù)屏障。它可通過(guò)監(jiān)測(cè)、限制、更改跨越防火墻的數(shù)據(jù)流,盡可能地對(duì)外部屏蔽網(wǎng)絡(luò)內(nèi)部的信息、結(jié)構(gòu)和運(yùn)行狀況,以此來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)的安全保護(hù)。主要功能1、過(guò)濾進(jìn)、出網(wǎng)絡(luò)的數(shù)據(jù)2、防止不安全的協(xié)議和服務(wù)3、管理進(jìn)、出網(wǎng)絡(luò)的訪問(wèn)行為4、記錄通過(guò)防火墻的信息內(nèi)容5、對(duì)網(wǎng)絡(luò)攻擊進(jìn)行檢測(cè)與警告6、防止外部對(duì)內(nèi)部網(wǎng)絡(luò)信息的獲取7、提供與外部連接的集中管理主要類型1、網(wǎng)絡(luò)層防火墻一般是基于源地址和目的地址、應(yīng)用、協(xié)議以及每個(gè)IP包的端口來(lái)作出通過(guò)與否的判斷。防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。如果沒有一條規(guī)則能符合,防火墻就會(huì)使用默認(rèn)規(guī)則,一般情況下,默認(rèn)規(guī)則就是要求防火墻丟棄該包,其次,通過(guò)定義基于TCP或UDP數(shù)據(jù)包的端口號(hào),防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。2、應(yīng)用層防火墻針對(duì)特別的網(wǎng)絡(luò)應(yīng)用服務(wù)協(xié)議即數(shù)據(jù)過(guò)濾協(xié)議,并且能夠?qū)?shù)據(jù)包分析并形成相關(guān)的報(bào)告。主動(dòng)被動(dòng)傳統(tǒng)防火墻是主動(dòng)安全的概念;因?yàn)槟J(rèn)情況下是關(guān)閉所有的訪問(wèn),然后再通過(guò)定制策略去開放允許開放的訪問(wèn)。下一代防火墻(NGFW)主要是一款全面應(yīng)對(duì)應(yīng)用層威脅的高性能防火墻??梢宰龅街悄芑鲃?dòng)防御、應(yīng)用層數(shù)據(jù)防泄漏、應(yīng)用層洞察與控制、威脅防護(hù)等特性。

下一代防火墻在一臺(tái)設(shè)備里面集成了傳統(tǒng)防火墻、IPS、應(yīng)用識(shí)別、內(nèi)容過(guò)濾等功能既降低了整體網(wǎng)絡(luò)安全系統(tǒng)的采購(gòu)?fù)度?,又減去了多臺(tái)設(shè)備接入網(wǎng)絡(luò)帶來(lái)的部署成本,還通過(guò)應(yīng)用識(shí)別和用戶管理等技術(shù)降低了管理人員的維護(hù)和管理成本。使用方式防火墻部署于單位或企業(yè)內(nèi)部網(wǎng)絡(luò)的出口位置。局限性不能防止源于內(nèi)部的攻擊,不提供對(duì)內(nèi)部的保護(hù)不能防病毒不能根據(jù)網(wǎng)絡(luò)被惡意使用和攻擊的情況動(dòng)態(tài)調(diào)整自己的策略本身的防攻擊能力不夠,容易成為被攻擊的首要目標(biāo)2、IDS(入侵檢測(cè)系統(tǒng))定義入侵檢測(cè)即通過(guò)從網(wǎng)絡(luò)系統(tǒng)中的若干關(guān)鍵節(jié)點(diǎn)收集并分析信息,監(jiān)控網(wǎng)絡(luò)中是否有違反安全策略的行為或者是否存在入侵行為。入侵檢測(cè)系統(tǒng)通常包含3個(gè)必要的功能組件:信息來(lái)源、分析引擎和響應(yīng)組件。工作原理1、信息收集

信息收集包括收集系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動(dòng)的狀態(tài)和行為。入侵檢測(cè)利用的信息一般來(lái)自:系統(tǒng)和網(wǎng)絡(luò)日志文件、非正常的目錄和文件改變、非正常的程序執(zhí)行這三個(gè)方面。

2、信號(hào)分析

對(duì)收集到的有關(guān)系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動(dòng)的狀態(tài)和行為等信息,是通過(guò)模式匹配、統(tǒng)計(jì)分析和完整性分析這三種手段進(jìn)行分析的。前兩種用于實(shí)時(shí)入侵檢測(cè),完整性分析用于事后分析。3、告警與響應(yīng)根據(jù)入侵性質(zhì)和類型,做出相應(yīng)的告警與響應(yīng)。主要功能它能夠提供安全審計(jì)、監(jiān)視、攻擊識(shí)別和反攻擊等多項(xiàng)功能,對(duì)內(nèi)部攻擊、外部攻擊和誤操作進(jìn)行實(shí)時(shí)監(jiān)控,在網(wǎng)絡(luò)安全技術(shù)中起到了不可替代的作用。1、實(shí)時(shí)監(jiān)測(cè):實(shí)時(shí)地監(jiān)視、分析網(wǎng)絡(luò)中所有的數(shù)據(jù)報(bào)文,發(fā)現(xiàn)并實(shí)時(shí)處理所捕獲的數(shù)據(jù)報(bào)文;2、安全審計(jì):對(duì)系統(tǒng)記錄的網(wǎng)絡(luò)事件進(jìn)行統(tǒng)計(jì)分析,發(fā)現(xiàn)異?,F(xiàn)象,得出系統(tǒng)的安全狀態(tài),找出所需要的證據(jù)3、主動(dòng)響應(yīng):主動(dòng)切斷連接或與防火墻聯(lián)動(dòng),調(diào)用其他程序處理。4、漏洞掃描設(shè)備定義漏洞掃描是指基于漏洞數(shù)據(jù)庫(kù),通過(guò)掃描等手段對(duì)指定的遠(yuǎn)程或者本地計(jì)算機(jī)系統(tǒng)的安全脆弱性進(jìn)行檢測(cè),發(fā)現(xiàn)可利用的漏洞的一種安全檢測(cè)(滲透攻擊)行為。主要功能可以對(duì)網(wǎng)站、系統(tǒng)、數(shù)據(jù)庫(kù)、端口、應(yīng)用軟件等一些網(wǎng)絡(luò)設(shè)備應(yīng)用進(jìn)行智能識(shí)別掃描檢測(cè),并對(duì)其檢測(cè)出的漏洞進(jìn)行報(bào)警提示管理人員進(jìn)行修復(fù)。同時(shí)可以對(duì)漏洞修復(fù)情況進(jìn)行監(jiān)督并自動(dòng)定時(shí)對(duì)漏洞進(jìn)行審計(jì)提高漏洞修復(fù)效率。1、定期的網(wǎng)絡(luò)安全自我檢測(cè)、評(píng)估安全檢測(cè)可幫助客戶最大可能的消除安全隱患,盡可能早地發(fā)現(xiàn)安全漏洞并進(jìn)行修補(bǔ),有效的利用已有系統(tǒng),提高網(wǎng)絡(luò)的運(yùn)行效率。2、安裝新軟件、啟動(dòng)新服務(wù)后的檢查由于漏洞和安全隱患的形式多種多樣,安裝新軟件和啟動(dòng)新服務(wù)都有可能使原來(lái)隱藏的漏洞暴露出來(lái),因此進(jìn)行這些操作之后應(yīng)該重新掃描系統(tǒng),才能使安全得到保障。3、網(wǎng)絡(luò)承擔(dān)重要任務(wù)前的安全性測(cè)試4、網(wǎng)絡(luò)安全事故后的分析調(diào)查網(wǎng)絡(luò)安全事故后可以通過(guò)網(wǎng)絡(luò)漏洞掃描/網(wǎng)絡(luò)評(píng)估系統(tǒng)分析確定網(wǎng)絡(luò)被攻擊的漏洞所在,幫助彌補(bǔ)漏洞,盡可能多得提供資料方便調(diào)查攻擊的來(lái)源。5、重大網(wǎng)絡(luò)安全事件前的準(zhǔn)備重大網(wǎng)絡(luò)安全事件前網(wǎng)絡(luò)漏洞掃描/網(wǎng)絡(luò)評(píng)估系統(tǒng)能夠幫助用戶及時(shí)的找出網(wǎng)絡(luò)中存在的隱患和漏洞,幫助用戶及時(shí)的彌補(bǔ)漏洞。主要技術(shù)1.主機(jī)掃描:確定在目標(biāo)網(wǎng)絡(luò)上的主機(jī)是否在線。2.端口掃描:發(fā)現(xiàn)遠(yuǎn)程主機(jī)開放的端口以及服務(wù)。3.OS識(shí)別技術(shù):根據(jù)信息和協(xié)議棧判別操作系統(tǒng)。4.漏洞檢測(cè)數(shù)據(jù)采集技術(shù):按照網(wǎng)絡(luò)、系統(tǒng)、數(shù)據(jù)庫(kù)進(jìn)行掃描。5.智能端口識(shí)別、多重服務(wù)檢測(cè)、安全優(yōu)化掃描、系統(tǒng)滲透掃描6.多種數(shù)據(jù)庫(kù)自動(dòng)化檢查技術(shù),數(shù)據(jù)庫(kù)實(shí)例發(fā)現(xiàn)技術(shù);主要類型1.針對(duì)網(wǎng)絡(luò)的掃描器:基于網(wǎng)絡(luò)的掃描器就是通過(guò)網(wǎng)絡(luò)來(lái)掃描遠(yuǎn)程計(jì)算機(jī)中的漏洞。價(jià)格相對(duì)來(lái)說(shuō)比較便宜;在操作過(guò)程中,不需要涉及到目標(biāo)系統(tǒng)的管理員,在檢測(cè)過(guò)程中不需要在目標(biāo)系統(tǒng)上安裝任何東西;維護(hù)簡(jiǎn)便。2.針對(duì)主機(jī)的掃描器:基于主機(jī)的掃描器則是在目標(biāo)系統(tǒng)上安裝了一個(gè)代理或者是服務(wù),以便能夠訪問(wèn)所有的文件與進(jìn)程,這也使得基于主機(jī)的掃描器能夠掃描到更多的漏洞。3.針對(duì)數(shù)據(jù)庫(kù)的掃描器:數(shù)據(jù)庫(kù)漏掃可以檢測(cè)出數(shù)據(jù)庫(kù)的DBMS漏洞、缺省配置、權(quán)限提升漏洞、緩沖區(qū)溢出、補(bǔ)丁未升級(jí)等自身漏洞。使用方式1、獨(dú)立式部署:在網(wǎng)絡(luò)中只部署一臺(tái)漏掃設(shè)備,接入網(wǎng)絡(luò)并進(jìn)行正確的配置即可正常使用,其工作范圍通常包含用戶企業(yè)的整個(gè)網(wǎng)絡(luò)地址。用戶可以從任意地址登錄漏掃系統(tǒng)并下達(dá)掃描評(píng)估任務(wù),檢查任務(wù)的地址必須在產(chǎn)品和分配給此用戶的授權(quán)范圍內(nèi)。2、多級(jí)式部署:對(duì)于一些大規(guī)模和分布式網(wǎng)絡(luò)用戶,建議使用分布式部署方式。在大型網(wǎng)絡(luò)中采用多臺(tái)漏掃系統(tǒng)共同工作,可對(duì)各系統(tǒng)間的數(shù)據(jù)共享并匯總,方便用戶對(duì)分布式網(wǎng)絡(luò)進(jìn)行集中管理。優(yōu)缺點(diǎn)優(yōu)點(diǎn)有利于及早發(fā)現(xiàn)問(wèn)題,并從根本上解決安全隱患。不足只能針對(duì)已知安全問(wèn)題進(jìn)行掃描;準(zhǔn)確性和指導(dǎo)性有待改善。5、安全隔離網(wǎng)閘定義安全隔離網(wǎng)閘是使用帶有多種控制功能的固態(tài)開關(guān)讀寫介質(zhì)連接兩個(gè)獨(dú)立網(wǎng)絡(luò)系統(tǒng)的信息安全設(shè)備。由于物理隔離網(wǎng)閘所連接的兩個(gè)獨(dú)立網(wǎng)絡(luò)系統(tǒng)之間,不存在通信的物理連接、邏輯連接、信息傳輸命令、信息傳輸協(xié)議,不存在依據(jù)協(xié)議的信息包轉(zhuǎn)發(fā),只有數(shù)據(jù)文件的無(wú)協(xié)議“擺渡”,且對(duì)固態(tài)存儲(chǔ)介質(zhì)只有“讀”和“寫”兩個(gè)命令。所以,物理隔離網(wǎng)閘從物理上隔離、阻斷了具有潛在攻擊可能的一切連接,使“黑客”無(wú)法入侵、無(wú)法攻擊、無(wú)法破壞,實(shí)現(xiàn)了真正的安全。功能模塊安全隔離閘門的功能模塊有:安全隔離、內(nèi)核防護(hù)、協(xié)議轉(zhuǎn)換、病毒查殺、訪問(wèn)控制、安全審計(jì)、身份認(rèn)證主要功能1、阻斷網(wǎng)絡(luò)的直接物理連接:物理隔離網(wǎng)閘在任何時(shí)刻都只能與非可信網(wǎng)絡(luò)和可信網(wǎng)絡(luò)上之一相連接,而不能同時(shí)與兩個(gè)網(wǎng)絡(luò)連接;2、阻斷網(wǎng)絡(luò)的邏輯連接:物理隔離網(wǎng)閘不依賴操作系統(tǒng)、不支持TCP/IP協(xié)議。兩個(gè)網(wǎng)絡(luò)之間的信息交換必須將TCP/IP協(xié)議剝離,將原始數(shù)據(jù)通過(guò)P2P的非TCP/IP連接方式,通過(guò)存儲(chǔ)介質(zhì)的“寫入”與“讀出”完成數(shù)據(jù)轉(zhuǎn)發(fā);3、安全審查:物理隔離網(wǎng)閘具有安全審查功能,即網(wǎng)絡(luò)在將原始數(shù)據(jù)“寫入”物理隔離網(wǎng)閘前,根據(jù)需要對(duì)原始數(shù)據(jù)的安全性進(jìn)行檢查,把可能的病毒代碼、惡意攻擊代碼消滅干凈等;4、原始數(shù)據(jù)無(wú)危害性:物理隔離網(wǎng)閘轉(zhuǎn)發(fā)的原始數(shù)據(jù),不具有攻擊或?qū)W(wǎng)絡(luò)安全有害的特性。就像txt文本不會(huì)有病毒一樣,也不會(huì)執(zhí)行命令等。5、管理和控制功能:建立完善的日志系統(tǒng)。6、根據(jù)需要建立數(shù)據(jù)特征庫(kù):在應(yīng)用初始化階段,結(jié)合應(yīng)用要求,提取應(yīng)用數(shù)據(jù)的特征,形成用戶特有的數(shù)據(jù)特征庫(kù),作為運(yùn)行過(guò)程中數(shù)據(jù)校驗(yàn)的基礎(chǔ)。當(dāng)用戶請(qǐng)求時(shí),提取用戶的應(yīng)用數(shù)據(jù),抽取數(shù)據(jù)特征和原始數(shù)據(jù)特征庫(kù)比較,符合原始特征庫(kù)的數(shù)據(jù)請(qǐng)求進(jìn)入請(qǐng)求隊(duì)列,不符合的返回用戶,實(shí)現(xiàn)對(duì)數(shù)據(jù)的過(guò)濾。7、根據(jù)需要提供定制安全策略和傳輸策略的功能:用戶可以自行設(shè)定數(shù)據(jù)的傳輸策略,如:傳輸單位(基于數(shù)據(jù)還是基于任務(wù))、傳輸間隔、傳輸方向、傳輸時(shí)間、啟動(dòng)時(shí)間等。8、支持定時(shí)/實(shí)時(shí)文件交換;支持支持單向/雙向文件交換;支持?jǐn)?shù)字簽名、內(nèi)容過(guò)濾、病毒檢查等功能。工作原理安全隔離網(wǎng)閘的組成:安全隔離網(wǎng)閘是實(shí)現(xiàn)兩個(gè)相互業(yè)務(wù)隔離的網(wǎng)絡(luò)之間的數(shù)據(jù)交換,通用的網(wǎng)閘模型設(shè)計(jì)一般分三個(gè)基本部分:1、內(nèi)網(wǎng)處理單元:包括內(nèi)網(wǎng)接口單元與內(nèi)網(wǎng)數(shù)據(jù)緩沖區(qū)。接口部分負(fù)責(zé)與內(nèi)網(wǎng)的連接,并終止內(nèi)網(wǎng)用戶的網(wǎng)絡(luò)連接,對(duì)數(shù)據(jù)進(jìn)行病毒檢測(cè)、防火墻、入侵防護(hù)等安全檢測(cè)后剝離出“純數(shù)據(jù)”,作好交換的準(zhǔn)備,也完成來(lái)自內(nèi)網(wǎng)對(duì)用戶身份的確認(rèn),確保數(shù)據(jù)的安全通道;數(shù)據(jù)緩沖區(qū)是存放并調(diào)度剝離后的數(shù)據(jù),負(fù)責(zé)與隔離交換單元的數(shù)據(jù)交換。2、外網(wǎng)處理單元:與內(nèi)網(wǎng)處理單元功能相同,但處理的是外網(wǎng)連接。3、隔離與交換控制單元(隔離硬件):是網(wǎng)閘隔離控制的擺渡控制,控制交換通道的開啟與關(guān)閉??刂茊卧邪粋€(gè)數(shù)據(jù)交換區(qū),就是數(shù)據(jù)交換中的擺渡船。對(duì)交換通道的控制的方式目前有兩種技術(shù),擺渡開關(guān)與通道控制。擺渡開關(guān)是電子倒換開關(guān),讓數(shù)據(jù)交換區(qū)與內(nèi)外網(wǎng)在任意時(shí)刻的不同時(shí)連接,形成空間間隔GAP,實(shí)現(xiàn)物理隔離。通道方式是在內(nèi)外網(wǎng)之間改變通訊模式,中斷了內(nèi)外網(wǎng)的直接連接,采用私密的通訊手段形成內(nèi)外網(wǎng)的物理隔離。該單元中有一個(gè)數(shù)據(jù)交換區(qū),作為交換數(shù)據(jù)的中轉(zhuǎn)。其中,三個(gè)單元都要求其軟件的操作系統(tǒng)是安全的,也就是采用非通用的操作系統(tǒng),或改造后的專用操作系統(tǒng)。一般為UnixBSD或Linux的經(jīng)安全精簡(jiǎn)版本,或者其他是嵌入式操作系統(tǒng)等,但都要對(duì)底層不需要的協(xié)議、服務(wù)刪除,使用的協(xié)議優(yōu)化改造,增加安全特性,同時(shí)提高效率。如果針對(duì)網(wǎng)絡(luò)七層協(xié)議,安全隔離網(wǎng)閘是在硬件鏈路層上斷開。區(qū)別比較1、與物理隔離卡的區(qū)別安全隔離網(wǎng)閘與物理隔離卡最主要的區(qū)別是,安全隔離網(wǎng)閘能夠?qū)崿F(xiàn)兩個(gè)網(wǎng)絡(luò)間的自動(dòng)的安全適度的信息交換,而物理隔離卡只能提供一臺(tái)計(jì)算機(jī)在兩個(gè)網(wǎng)之間切換,并且需要手動(dòng)操作,大部分的隔離卡還要求系統(tǒng)重新啟動(dòng)以便切換硬盤。2、網(wǎng)絡(luò)交換信息的區(qū)別安全隔離網(wǎng)閘在網(wǎng)絡(luò)間進(jìn)行的安全適度的信息交換是在網(wǎng)絡(luò)之間不存在鏈路層連接的情況下進(jìn)行的。安全隔離網(wǎng)閘直接處理網(wǎng)絡(luò)間的應(yīng)用層數(shù)據(jù),利用存儲(chǔ)轉(zhuǎn)發(fā)的方法進(jìn)行應(yīng)用數(shù)據(jù)的交換,在交換的同時(shí),對(duì)應(yīng)用數(shù)據(jù)進(jìn)行的各種安全檢查。路由器、交換機(jī)則保持鏈路層暢通,在鏈路層之上進(jìn)行IP包等網(wǎng)絡(luò)層數(shù)據(jù)的直接轉(zhuǎn)發(fā),沒有考慮網(wǎng)絡(luò)安全和數(shù)據(jù)安全的問(wèn)題。3、與防火墻的區(qū)別防火墻一般在進(jìn)行IP包轉(zhuǎn)發(fā)的同時(shí),通過(guò)對(duì)IP包的處理,實(shí)現(xiàn)對(duì)TCP會(huì)話的控制,但是對(duì)應(yīng)用數(shù)據(jù)的內(nèi)容不進(jìn)行檢查。這種工作方式無(wú)法防止泄密,也無(wú)法防止病毒和黑客程序的攻擊。使用方式涉密網(wǎng)與非涉密網(wǎng)之間局域網(wǎng)與互聯(lián)網(wǎng)之間(內(nèi)網(wǎng)與外網(wǎng)之間)辦公網(wǎng)與業(yè)務(wù)網(wǎng)之間業(yè)務(wù)網(wǎng)與互聯(lián)網(wǎng)之間6、VPN設(shè)備定義虛擬專用網(wǎng)絡(luò)指的是在公用網(wǎng)絡(luò)上建立專用網(wǎng)絡(luò)的技術(shù)。之所以稱為虛擬網(wǎng)主要是因?yàn)檎麄€(gè)VPN網(wǎng)絡(luò)的任意兩個(gè)節(jié)點(diǎn)之間的連接并沒有傳統(tǒng)專網(wǎng)所需的端到端的物理鏈路,而是架構(gòu)在公用網(wǎng)絡(luò)服務(wù)商所提供的網(wǎng)絡(luò)平臺(tái)之上的邏輯網(wǎng)絡(luò),用戶數(shù)據(jù)在邏輯鏈路中傳輸。主要功能1、通過(guò)隧道或虛電路實(shí)現(xiàn)網(wǎng)絡(luò)互聯(lián)2、支持用戶安全管理3、能夠進(jìn)行網(wǎng)絡(luò)監(jiān)控、故障診斷。工作原理1、通常情況下,VPN網(wǎng)關(guān)采取雙網(wǎng)卡結(jié)構(gòu),外網(wǎng)卡使用公網(wǎng)IP接入Internet。2、網(wǎng)絡(luò)一(假定為公網(wǎng)internet)的終端A訪問(wèn)網(wǎng)絡(luò)二(假定為公司內(nèi)網(wǎng))的終端B,其發(fā)出的訪問(wèn)數(shù)據(jù)包的目標(biāo)地址為終端B的內(nèi)部IP地址。3、網(wǎng)絡(luò)一的VPN網(wǎng)關(guān)在接收到終端A發(fā)出的訪問(wèn)數(shù)據(jù)包時(shí)對(duì)其目標(biāo)地址進(jìn)行檢查,如果目標(biāo)地址屬于網(wǎng)絡(luò)二的地址,則將該數(shù)據(jù)包進(jìn)行封裝,封裝的方式根據(jù)所采用的VPN技術(shù)不同而不同,同時(shí)VPN網(wǎng)關(guān)會(huì)構(gòu)造一個(gè)新VPN數(shù)據(jù)包,并將封裝后的原數(shù)據(jù)包作為VPN數(shù)據(jù)包的負(fù)載,VPN數(shù)據(jù)包的目標(biāo)地址為網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)的外部地址。4、網(wǎng)絡(luò)一的VPN網(wǎng)關(guān)將VPN數(shù)據(jù)包發(fā)送到Internet,由于VPN數(shù)據(jù)包的目標(biāo)地址是網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)的外部地址,所以該數(shù)據(jù)包將被Internet中的路由正確地發(fā)送到網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)。5、網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)對(duì)接收到的數(shù)據(jù)包進(jìn)行檢查,如果發(fā)現(xiàn)該數(shù)據(jù)包是從網(wǎng)絡(luò)一的VPN網(wǎng)關(guān)發(fā)出的,即可判定該數(shù)據(jù)包為VPN數(shù)據(jù)包,并對(duì)該數(shù)據(jù)包進(jìn)行解包處理。解包的過(guò)程主要是先將VPN數(shù)據(jù)包的包頭剝離,再將數(shù)據(jù)包反向處理還原成原始的數(shù)據(jù)包。6、網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)將還原后的原始數(shù)據(jù)包發(fā)送至目標(biāo)終端B,由于原始數(shù)據(jù)包的目標(biāo)地址是終端B的IP,所以該數(shù)據(jù)包能夠被正確地發(fā)送到終端B。在終端B看來(lái),它收到的數(shù)據(jù)包就和從終端A直接發(fā)過(guò)來(lái)的一樣。7、從終端B返回終端A的數(shù)據(jù)包處理過(guò)程和上述過(guò)程一樣,這樣兩個(gè)網(wǎng)絡(luò)內(nèi)的終端就可以相互通訊了。通過(guò)上述說(shuō)明可以發(fā)現(xiàn),在VPN網(wǎng)關(guān)對(duì)數(shù)據(jù)包進(jìn)行處理時(shí),有兩個(gè)參數(shù)對(duì)于VPN通訊十分重要:原始數(shù)據(jù)包的目標(biāo)地址(VPN目標(biāo)地址)和遠(yuǎn)程VPN網(wǎng)關(guān)地址。根據(jù)VPN目標(biāo)地址,VPN網(wǎng)關(guān)能夠判斷對(duì)哪些數(shù)據(jù)包進(jìn)行VPN處理,對(duì)于不需要處理的數(shù)據(jù)包通常情況下可直接轉(zhuǎn)發(fā)到上級(jí)路由;遠(yuǎn)程VPN網(wǎng)關(guān)地址則指定了處理后的VPN數(shù)據(jù)包發(fā)送的目標(biāo)地址,即VPN隧道的另一端VPN網(wǎng)關(guān)地址。由于網(wǎng)絡(luò)通訊是雙向的,在進(jìn)行VPN通訊時(shí),隧道兩端的VPN網(wǎng)關(guān)都必須知道VPN目標(biāo)地址和與此對(duì)應(yīng)的遠(yuǎn)端VPN網(wǎng)關(guān)地址。常用VPN技術(shù)1、MPLSVPN:是一種基于MPLS技術(shù)的IPVPN,是在網(wǎng)絡(luò)路由和交換設(shè)備上應(yīng)用MPLS(多協(xié)議標(biāo)記交換)技術(shù),簡(jiǎn)化核心路由器的路由選擇方式,利用結(jié)合傳統(tǒng)路由技術(shù)的標(biāo)記交換實(shí)現(xiàn)的IP虛擬專用網(wǎng)絡(luò)(IPVPN)。MPLS優(yōu)勢(shì)在于將二層交換和三層路由技術(shù)結(jié)合起來(lái),在解決VPN、服務(wù)分類和流量工程這些IP網(wǎng)絡(luò)的重大問(wèn)題時(shí)具有很優(yōu)異的表現(xiàn)。因此,MPLSVPN在解決企業(yè)互連、提供各種新業(yè)務(wù)方面也越來(lái)越被運(yùn)營(yíng)商看好,成為在IP網(wǎng)絡(luò)運(yùn)營(yíng)商提供增值業(yè)務(wù)的重要手段。MPLSVPN又可分為二層MPLSVPN(即MPLSL2VPN)和三層MPLSVPN(即MPLSL3VPN)。2、SSLVPN:是以HTTPS(SecureHTTP,安全的HTTP,即支持SSL的HTTP協(xié)議)為基礎(chǔ)的VPN技術(shù),工作在傳輸層和應(yīng)用層之間。SSLVPN充分利用了SSL協(xié)議提供的基于證書的身份認(rèn)證、數(shù)據(jù)加密和消息完整性驗(yàn)證機(jī)制,可以為應(yīng)用層之間的通信建立安全連接。SSLVPN廣泛應(yīng)用于基于Web的遠(yuǎn)程安全接入,為用戶遠(yuǎn)程訪問(wèn)公司內(nèi)部網(wǎng)絡(luò)提供了安全保證。3.IPSecVPN是基于IPSec協(xié)議的VPN技術(shù),由IPSec協(xié)議提供隧道安全保障。IPSec是一種由IETF設(shè)計(jì)的端到端的確?;贗P通訊的數(shù)據(jù)安全性的機(jī)制。它為Internet上傳輸?shù)臄?shù)據(jù)提供了高質(zhì)量的、可互操作的、基于密碼學(xué)的安全保證。主要類型按所用的設(shè)備類型進(jìn)行分類:主要為交換機(jī)、路由器和防火墻:(1)路由器式VPN:路由器式VPN部署較容易,只要在路由器上添加VPN服務(wù)即可;(2)交換機(jī)式VPN:主要應(yīng)用于連接用戶較少的VPN網(wǎng)絡(luò);(3)防火墻式VPN:防火墻式VPN是最常見的一種VPN的實(shí)現(xiàn)方式,許多廠商都提供這種配置類型;VPN的隧道協(xié)議主要有三種,PPTP、L2TP和IPSec,其中PPTP和L2TP協(xié)議工作在OSI模型的第二層,又稱為二層隧道協(xié)議;IPSec是第三層隧道協(xié)議。實(shí)現(xiàn)方式VPN的實(shí)現(xiàn)有很多種方法,常用的有以下四種:1.VPN服務(wù)器:在大型局域網(wǎng)中,可以通過(guò)在網(wǎng)絡(luò)中心搭建VPN服務(wù)器的方法實(shí)現(xiàn)VPN。2.軟件VPN:可以通過(guò)專用的軟件實(shí)現(xiàn)VPN。3.硬件VPN:可以通過(guò)專用的硬件實(shí)現(xiàn)VPN。4.集成VPN:某些硬件設(shè)備,如路由器、防火墻等,都含有VPN功能,但是一般擁有VPN功能的硬件設(shè)備通常都比沒有這一功能的要貴。7、流量監(jiān)控設(shè)備定義網(wǎng)絡(luò)流量控制是一種利用軟件或硬件方式來(lái)實(shí)現(xiàn)對(duì)電腦網(wǎng)絡(luò)流量的控制。它的最主要方法,是引入QoS的概念,從通過(guò)為不同類型的網(wǎng)絡(luò)數(shù)據(jù)包標(biāo)記,從而決定數(shù)據(jù)包通行的優(yōu)先次序。技術(shù)類型流控技術(shù)分為兩種:一種是傳統(tǒng)的流控方式,通過(guò)路由器、交換機(jī)的QoS模塊實(shí)現(xiàn)基于源地址、目的地址、源端口、目的端口以及協(xié)議類型的流量控制,屬于四層流控;路由交換設(shè)備可以通過(guò)修改路由轉(zhuǎn)發(fā)表,實(shí)現(xiàn)一定程度的流量控制,但這種傳統(tǒng)的IP包流量識(shí)別和QoS控制技術(shù),僅對(duì)IP包頭中的“五元組”信息進(jìn)行分析,來(lái)確定當(dāng)前流量的基本信息。傳統(tǒng)IP路由器也正是通過(guò)這一系列信息來(lái)實(shí)現(xiàn)一定程度的流量識(shí)別和QoS保障,但其僅僅分析IP包的四層以下的內(nèi)容,包括源地址、目的地址、源端口、目的端口以及協(xié)議類型。隨著網(wǎng)上應(yīng)用類型的不斷豐富,僅通過(guò)第四層端口信息已經(jīng)不能真正判斷流量中的應(yīng)用類型,更不能應(yīng)對(duì)基于開放端口、隨機(jī)端口甚至采用加密方式進(jìn)行傳輸?shù)膽?yīng)用類型。例如,P2P類應(yīng)用會(huì)使用跳動(dòng)端口技術(shù)及加密方式進(jìn)行傳輸,基于交換路由設(shè)備進(jìn)行流量控制的方法對(duì)此完全失效。另一種是智能流控方式,通過(guò)專業(yè)的流控設(shè)備實(shí)現(xiàn)基于應(yīng)用層的流控,屬于七層流控。主要功能1、全面透視網(wǎng)絡(luò)流量,快速發(fā)現(xiàn)與定位網(wǎng)絡(luò)故障2、保障關(guān)鍵應(yīng)用的穩(wěn)定運(yùn)行,確保重要業(yè)務(wù)順暢地使用網(wǎng)絡(luò)3、限制與工作無(wú)關(guān)的流量,防止對(duì)帶寬的濫用4、管理員工上網(wǎng)行為,提高員工網(wǎng)上辦公的效率5、依照法規(guī)要求記錄上網(wǎng)日志,避免違法行為6、保障內(nèi)部信息安全,減少泄密風(fēng)險(xiǎn)7、保障服務(wù)器帶寬,保護(hù)服務(wù)器安全8、內(nèi)置企業(yè)級(jí)路由器與防火墻,降低安全風(fēng)險(xiǎn)9、專業(yè)負(fù)載均衡,提升多線路的使用價(jià)值使用方式1、網(wǎng)關(guān)模式:置于出口網(wǎng)關(guān),所有數(shù)據(jù)流直接經(jīng)由設(shè)備端口通過(guò);2、網(wǎng)橋模式:如同集線器的作用,設(shè)備置于網(wǎng)關(guān)出口之后,設(shè)置簡(jiǎn)單、透明;3、旁路模式:與交換機(jī)鏡像端口相連,通過(guò)對(duì)網(wǎng)絡(luò)出口的交換機(jī)進(jìn)行鏡像映射,設(shè)備獲得鏈路中的數(shù)據(jù)“拷貝”,主要用于監(jiān)聽、審計(jì)局域網(wǎng)中的數(shù)據(jù)流及用戶的網(wǎng)絡(luò)行為。8、防病毒網(wǎng)關(guān)(防毒墻)定義防病毒網(wǎng)關(guān)是一種網(wǎng)絡(luò)設(shè)備,用以保護(hù)網(wǎng)絡(luò)內(nèi)(一般是局域網(wǎng))進(jìn)出數(shù)據(jù)的安全。主要體現(xiàn)在病毒殺除、關(guān)鍵字過(guò)濾(如色情、反動(dòng))、垃圾郵件阻止的功能,同時(shí)部分設(shè)備也具有一定防火墻(劃分Vlan)的功能。主要功能1、病毒殺除2、關(guān)鍵字過(guò)濾3、垃圾郵件阻止的功能4、部分設(shè)備也具有一定防火墻能夠檢測(cè)進(jìn)出網(wǎng)絡(luò)內(nèi)部的數(shù)據(jù),對(duì)http、ftp、SMTP、IMAP和POP3五種協(xié)議的數(shù)據(jù)進(jìn)行病毒掃描,一旦發(fā)現(xiàn)病毒就會(huì)采取相應(yīng)的手段進(jìn)行隔離或查殺,在防護(hù)病毒方面起到了非常大的作用。與防火墻的區(qū)別1、防病毒網(wǎng)關(guān):專注病毒過(guò)濾,阻斷病毒傳輸,工作協(xié)議層為ISO2-7層,分析數(shù)據(jù)包中的傳輸數(shù)據(jù)內(nèi)容,運(yùn)用病毒分析技術(shù)處理病毒體,具有防火墻訪問(wèn)控制功能模塊2、防火墻:專注訪問(wèn)控制,控制非法授權(quán)訪問(wèn),工作協(xié)議層為ISO2-4層,分析數(shù)據(jù)包中源IP目的IP,對(duì)比規(guī)則控制訪問(wèn)方向,不具有病毒過(guò)濾功能與防病毒軟件的區(qū)別1、防病毒網(wǎng)關(guān):基于網(wǎng)絡(luò)層過(guò)濾病毒;阻斷病毒體網(wǎng)絡(luò)傳輸;網(wǎng)關(guān)阻斷病毒傳輸,主動(dòng)防御病毒于網(wǎng)絡(luò)之外;網(wǎng)關(guān)設(shè)備配置病毒過(guò)濾策略,方便、扼守咽喉;過(guò)濾出入網(wǎng)關(guān)的數(shù)據(jù);與殺毒軟件聯(lián)動(dòng)建立多層次反病毒體系。2、防病毒軟件:基于操作系統(tǒng)病毒清除;清除進(jìn)入操作系統(tǒng)病毒;病毒對(duì)系統(tǒng)核心技術(shù)濫用導(dǎo)致病毒清除困難,研究主動(dòng)防御技術(shù);主動(dòng)防御技術(shù)專業(yè)性強(qiáng),普及困難;管理安裝殺毒軟件終端;病毒發(fā)展互聯(lián)網(wǎng)化需要網(wǎng)關(guān)級(jí)反病毒技術(shù)配合。查殺方式對(duì)進(jìn)出防病毒網(wǎng)關(guān)數(shù)據(jù)監(jiān)測(cè):以特征碼匹配技術(shù)為主;對(duì)監(jiān)測(cè)出病毒數(shù)據(jù)進(jìn)行查殺:采取將數(shù)據(jù)包還原成文件的方式進(jìn)行病毒處理。1、基于代理服務(wù)器的方式2、基于防火墻協(xié)議還原的方式3、基于郵件服務(wù)器的方式使用方式1、透明模式:串聯(lián)接入網(wǎng)絡(luò)出口處,部署簡(jiǎn)單2、旁路代理模式:強(qiáng)制客戶端的流量經(jīng)過(guò)防病毒網(wǎng)關(guān),防病毒網(wǎng)關(guān)僅僅需要處理要檢測(cè)的相關(guān)協(xié)議,不需要處理其他協(xié)議的轉(zhuǎn)發(fā),可以較好的提高設(shè)備性能。3、旁路模式:與旁路代理模式部署的拓?fù)湟粯?,不同的是,旁路模式只能起到檢測(cè)作用,對(duì)于已檢測(cè)到的病毒無(wú)法做到清除。9、WAF(Web應(yīng)用防火墻)定義Web應(yīng)用防火墻是通過(guò)執(zhí)行一系列針對(duì)HTTP/HTTPS的安全策略來(lái)專門為Web應(yīng)用提供保護(hù)的一種設(shè)備。產(chǎn)生背景當(dāng)WEB應(yīng)用越來(lái)越為豐富的同時(shí),WEB服務(wù)器以其強(qiáng)大的計(jì)算能力、處理性能及蘊(yùn)含的較高價(jià)值逐漸成為主要攻擊目標(biāo)。SQL注入、網(wǎng)頁(yè)篡改、網(wǎng)頁(yè)掛馬等安全事件,頻繁發(fā)生。企業(yè)等用戶一般采用防火墻作為安全保障體系的第一道防線。但是,在現(xiàn)實(shí)中,他們存在這樣那樣的問(wèn)題,由此產(chǎn)生了WAF(Web應(yīng)用防護(hù)系統(tǒng))。Web應(yīng)用防護(hù)系統(tǒng)用以解決諸如防火墻一類傳統(tǒng)設(shè)備束手無(wú)策的Web應(yīng)用安全問(wèn)題。與傳統(tǒng)防火墻不同,WAF工作在應(yīng)用層,因此對(duì)Web應(yīng)用防護(hù)具有先天的技術(shù)優(yōu)勢(shì)?;趯?duì)Web應(yīng)用業(yè)務(wù)和邏輯的深刻理解,WAF對(duì)來(lái)自Web應(yīng)用程序客戶端的各類請(qǐng)求進(jìn)行內(nèi)容檢測(cè)和驗(yàn)證,確保其安全性與合法性,對(duì)非法的請(qǐng)求予以實(shí)時(shí)阻斷,從而對(duì)各類網(wǎng)站站點(diǎn)進(jìn)行有效防護(hù)。主要功能1、審計(jì)設(shè)備:用來(lái)截獲所以HTTP數(shù)據(jù)或者僅僅滿足某些規(guī)則的會(huì)話;2、訪問(wèn)控制設(shè)備:用來(lái)控制對(duì)Web應(yīng)用的訪問(wèn),既包括主動(dòng)安全模式也包括被動(dòng)安全模式。3、架構(gòu)/網(wǎng)絡(luò)設(shè)計(jì)工具:當(dāng)運(yùn)行在反向代理模式,他們被用來(lái)分配職能,集中控制,虛擬基礎(chǔ)結(jié)構(gòu)等。4、WEB應(yīng)用加固工具:這些功能增強(qiáng)被保護(hù)Web應(yīng)用的安全性,它不僅能夠屏蔽WEB應(yīng)用固有弱點(diǎn),而且能夠保護(hù)WEB應(yīng)用編程錯(cuò)誤導(dǎo)致的安全隱患。主要包括防攻擊、防漏洞、防暗鏈、防爬蟲、防掛

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論