企业网络安全技术_第1页
企业网络安全技术_第2页
企业网络安全技术_第3页
企业网络安全技术_第4页
企业网络安全技术_第5页
已阅读5页,还剩46页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第六章企业网络安全技术,神州数码网络大学2007-4,前期内容回顾,以太网连接方法和设备调试交换式网络性能保证和可管理性的实现网络互连的方法及异同路由器广域网接入技术路由器寻址过程动态路由协议基础,本章重点内容,网络安全解决方案综述物理安全无线介质网络内网互访控制访问控制列表的使用出入网访问控制防火墙的设置出网透明化NAT技术,网络安全解决方案综述,网络安全重大历史事件回顾,上世纪90年代前,83年KevinPoulsen学生时代利用漏洞入侵,暂控Arpanet88年23岁的Cornell大学学生RobertMorris在Internet上释放了世界上首个“蠕虫”程序。99行的程序使美国等地的接入互联网电脑都受到影响。RobertMorris也因此在1990年被判入狱。,上世纪90年代,90年KevinPoulsen-入狱三年保时捷944s2跑车,第102通电话控制了整个地区的电话系统20世纪90年代早期KevinMitnick诺基亚(Nokia),富士通(Fujitsu),摩托罗拉(Motorola),和SunMicrosystems1995年他被FBI逮捕,于2000年获得假释,上世纪90年代,1993年自称为骗局大师(MOD)的组织,成功入侵美国安全局(NSA),AT&T和美利坚银行。绕过长途电话侵入专线。95年俄罗斯的黑客VladimirLevin美国花旗银行盗走1000万,上世纪90年代,96年TimothyLloyd六行的恶意软件,(美国航天航空局和美国海军最大的供货商)删除了Omega公司所有负责生产的软件。损失1000万美金。99年DavidSmith全球300多间公司的电脑系统崩溃损失接近4亿美金5年徒刑,21世纪以来,2000年15岁的MafiaBoy,成功侵入包括eBay,Amazon和Yahoo在内的大型网站服务器拒绝服务攻击2002年伦敦人GaryMcKinnon,侵入美国军方90多个电脑系统。,问题的提出,2006年度报告结论,与05年同期相比,06年网络攻击事件要高出一倍之多;黑客攻击频发,经济损失巨大;黑客入侵手法翻新,Web应用正成为最大的安全盲点;07年黑客攻击水平会发展到惊人的程度金融证券行业发生网络安全事件的比例最低,商业贸易、制造业、广电和新闻、教育科研、互联网和信息技术等行业发生网络安全事件的比例较高。,安全问题的来源,网络安全设计要素,物理环境安全内网互访控制出入网访问控制入侵检测技术、防窃听技术、接入认证技术、防病毒技术、密码技术,物理安全,无线介质网络,拒绝服务攻击同频段干扰信号无线窃听开放式媒介信号基站伪装信号超强,阻止正常关联扩频码技术,详见第一章,有线网络物理安全,布线考虑线缆是否可屏蔽干扰信号线缆敷设是否有被别人搭线的可能设备安置位置是否靠近干扰源设备间是否物理安全外来人员是否有可能轻易进入网络节点物理位置,内网互访控制,问题的提出,解决办法,控制敏感数据不会轻易落入任何雇员手中雇员岗位与网络身份的对应网络整体规划接入方式、IP地址、帐号管理等。不同内部网络节点访问数据的限制网络设备控制访问控制列表对有权利拥有数据的雇员要配合法律等方式进行监管。,访问控制列表,根据数据特征实施访问控制在设备中定义在具体接口实施访问列表是一个参照物例如:房间纱窗密度定义了进入物体的大小,小于纱窗格大小的可以进入设备接口定义了进入数据的源地址,匹配的执行特定操作,不匹配的执行默认操作。,访问控制列表的分类,标准列表定义了特征包的源地址范围扩展列表定义了特征包的源、目的地址以及源和目的传输端口号,只有都一样才认为匹配,按照特定动作处理。,标准列表设备,扩展列表设备,标准访问控制,根据源地址特征区别数据包数据包的其他信息不予参考,部门1,部门2,Internet,实施标准访问控制列表,定义列表先后顺序特殊终端放在普遍终端的前面最后的默认“拒绝”不能全部语句都添加为deny*在接口中应用位置选择设备中可以区别不同源地址的接口(接近目的地的接口)方向从源起始去往目的数据经过接口的方向,课堂实验,网络设备中标准访问控制列表的用法PC1与PC1连接在路由器的两个不同端口中,配置默认网关使可互通。在路由器中配置编号列表(1-99),定义一个列表,但不添加任何列表项。将这个列表应用在PC1所连接的端口中,在In和out时分别测试PC1与PC2的连通性,结果如何,怎样解释?向列表中添加允许PC1访问PC2的语句,再测试,结果如何,怎样解释?,问题和练习,在PC1连接的端口处连接一台交换机,再接一台设备和PC1设置相同的网段地址和默认网关,怎样配置不允许PC1访问PC2而这个网段的其他设备都可以访问?以上的列表如果放在PC2连接的网段接口是否可以?应该怎样做?尝试实现。除本实验定义的列表之外,还有没有其他列表定义方法可以实现上述目标。,扩展访问控制,根据源+目的地址以及传输端口特征区别数据包只有数据特征与列表定义完全吻合才按照规定处理数据,部门1,Internet,ftp,ftp服务器,web服务器,web,课堂实验,扩展访问控制列表实现PC1与PC1连接在路由器的两个不同端口中,配置默认网关使可互通。在路由器中配置编号列表(100-199),定义一个列表,不允许PC1ping通PC2,其他访问方式均允许通过。将列表应用在PC1端的路由器接口中,确认方向如何?验证配置。,问题与练习,在定义列表时需要最少添加几个表项如果将列表应用在PC2端的路由器端口中,方向该如何?除本实验定义的列表之外,还有没有其他列表定义方法可以实现上述目标。,课堂实验,路由器中单向访问控制在PC1与PC2可互通的前提下,在路由器中定义一个访问控制列表,内容是不允许PC1到PC2的ICMPecho报文通过,其他所有报文都可以通过,将它应用到PC1端路由器端口的入方向,可以实现怎样的单向访问控制?,思考与练习,上述列表还可以放在哪个端口的什么方向上实现相同的目标?删除原来的列表,在路由器中再定义一个扩展访问控制列表,内容是不允许PC1到PC2的ICMPecho-reply报文通过,其他所有报文都可以通过,将它应用到PC1端路由器端口的入方向,可以实现怎样的单向访问控制?这个列表还可以放在哪个端口的什么方向上实现相同的目标?还可以怎样定义列表和应用列表实现上面的两种单向访问控制?,课堂实验,命名访问列表和编号列表的使用尝试在上面三个实验中在列表中删除一个列表项内容,该如何做?将上面三个课堂实验改用命名方式实现再次尝试在列表中删除一个列表项,怎样实现?体会两种方式下的异同?,出入网访问控制,问题的提出和解决,路由器是出入内网和外网的常规设备在路由器中实施访问控制性能不能保证路由器的正常寻址效率受到影响将访问控制移植到专门的设备?,防火墙,防火墙基础,防火墙由来建筑学防火墙分类包过滤防火墙:静态/动态代理防火墙防火墙功能防止外部非法用户进入方便地监视网络的安全性部署NAT审计和记录Internet使用费用,静态包过滤防火墙,动态包过滤防火墙,连接状态表,传统代理防火墙,自适应代理服务器,课堂实验,学会配置防火墙基本状态使用PC的串口,超级终端程序连接防火墙使用ifconfig命令配置防火墙内网口地址使用adminhostadd命令添加防火墙认可的安全管理主机应用并保存配置在管理主机中开启IE浏览器,使用https协议1211端口实现防火墙web页面登陆。使用Pc尝试Ping防火墙内网口,是否可Ping通?怎样解释,如何使防火墙内网端口可Ping通?,防火墙的使用,透明模式防火墙作为“透明设备”存在IP地址仅用来管理防火墙用防火墙各个端口连接的设备仍处于相同网段路由模式防火墙作为“路由设备”存在IP地址是防火墙接收和转发数据包的基础防火墙各个端口连接的设备处于不同的网段,课堂实验,防火墙透明模式单向访问控制使用web方式配置防火墙选择防火墙透明模式工作并添加内网和外网端口定义PC1和PC2两个网络对象添加单向访问安全规则应用并保存验证结果尝试使用防火墙日志察看访问控制结果。,课堂实验,防火墙路由模式单向访问控制使用web方式配置防火墙选择防火墙路由模式并添加内网和外网端口地址定义PC1和PC2两个网络对象添加单向访问安全规则应用并保存验证结果尝试使用防火墙日志察看访问控制结果。,思考与练习,防火墙路由模式与透明模式用法有何区别?防火墙透明模式下外网口地址是否有意义?防火墙路由模式下,各个网口配置的IP地址应该如何配置。,出网透明化NAT技术,问题的提出和解决,IPv4地址资源耗尽安全角度,隐藏受保护主机使用单个IP地址支持基本TCP负载分配更换ISP后,无需对网络进行重新编址合并两个使用重叠地址空间的内部网络,课堂实验,路由器实现多对一NAT的功能按拓扑图完成实验环境搭建,PC配置IP地址,网关,路由器均只配置接口IP地址,不配置网关从PCpingR2的c端口地址,结果如何?在R1中配置pc网段地址向另一个接口地址作一对一转换。从PC再次PingR2的c端口地址,结果又如何?在R1中使用show命令相关参数查看发转换结果解释以上现象。,课堂实验,防火墙实现多对一NAT的功能按拓扑图完成实验环境搭建,PC配置IP地址,网关;防火墙和路由器均只配置接口IP地址,不配置网关防火墙设置路由模式。从PCpingR2的c端口地址,结果如何?添加安全规则使两端可连通,从PCpingR2的c端口地址,结果如何?解释现象。在R1中配置pc网段地址向另一个接口地址作一对一转换。从PC再次PingR2的c端口地址,结果又如何?在防火墙中使用日志列表查看发转换结果,解释以上现象。,NAT带来的问题,增加延迟无法

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论