网络安全论文_第1页
网络安全论文_第2页
网络安全论文_第3页
网络安全论文_第4页
网络安全论文_第5页
已阅读5页,还剩27页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、 编号_2009040431_ 黑龙江省教育学院黑龙江省教育学院 毕业论文毕业论文 论文名称 _网络的安全维护_ 学生姓名 _赵云鹤_ 学 号 _2009040431_ 专 业 _青鸟网络_ 班 级 _计算机四班_ 指导教师 徐 丽 _ 2012 年 4 月 26 日 中文摘要 当今中国已经成为互联网第一人口使用大国,网络普及最快的国家,越来越 多的企业希望发展网络办公和电子商务,与网络相关的行业已经成为热门行业。 随着计算机网络在人类生活领域中的广泛应用,针对计算机网络的攻击事件 也随之增加。网络已经无所不在的影响着社会的政治、经济、文化、军事、意识 形态和社会生活等各个方面。同时在全球范围

2、内,针对重要信息资源和网络基础 设施的入侵行为和企图入侵行为的数量仍在持续不断增加,网络攻击与入侵行为 对国家安全、经济和社会生活造成了极大的威胁。计算机病毒不断地通过网络产 生和传播,计算机网络被不断地非法入侵,重要情报、资料被窃取,甚至造成网 络系统的瘫痪等等,诸如此类的事件已给政府及企业造成了巨大的损失,甚至危 害到国家的安全。网络安全已成为世界各国当今共同关注的焦点,网络安全的重 要性是不言而喻的,因此,对漏洞的了解及防范也相对重要起来。 在我的这篇论文里,将综合概括一些过去、现有的网络和系统漏洞,就几种 常见的和最新出现的漏洞及其特征进行详细的说明,并就此进一步展开对这些漏 洞的防范

3、措施的具体介绍,使大家认识并了解这些漏洞的危害,从而更好的保护 自己的计算机。 大多数企业在招聘的时候,并不在乎你有多么高深的理论、多么耀眼的学位, 而更多的是关注你能否解决企事业中最实际的问题,能否真正为企业创造价值, 然而现有的教育体系大多重视理论和知识体系,培养出来的人才与企事业实际需 要存在巨大差异,形成了一方面企业需求巨大却招聘不到合适人才,另一方面学 员毕业就失业的奇怪现象。 北大青鸟 benet 课程针对网络行业量身定做,从企业需求角度出发,训练学 员实际工作经验,解决实际工作问题,帮助学员在校即积累丰富经验,全面提升 就业竞争能力。 关键词:benet 网络行业 企业需求 ab

4、stract nowadays, china has become the first use of internet population big country, popularity of the network the fastest countries, more and more enterprises hope to develop network office and electronic business, associated with the network industry has become a hot industry. with the popularity o

5、f computer network in human life field, the attacking matters aimed at computer network have also increased. network has omnipresent impacts for various fields like politics, economy, culture, military affairs, ideology and social lives, etc. simultaneously, in global range, the amount of invasion a

6、nd invasion attempting affairs that aimed at important resource and network basic equipments has kept increasing. the network attacking and invasion have significant threat on national security, economy and social lives. computer virus have been produced and spread ceaselessly; computer network has

7、been invaded illegally; important information and data have been stolen and even network system has been crashed. such events have caused enormous damages for governments and enterprises, sometimes for national security. therefore, network security has been the focus of every country in the world an

8、d its importance is self- evidenced. hence, it is comparatively important to know the computer holes and precaution. in this paper, it generalizes some existing network and system holes as well as used ones, illuminates some usual and new-coming holes and their characters in details and has a furthe

9、r introduction for the precautionary methods of these holes, which want to make everyone know and understand the harm of these holes, thereby, protect their own computers better. most of the enterprises in the recruitment of the time, do not care how much you advanced theory, how bright degree, and

10、more concerned about whether you can solve the enterprises in most practical problems, can really create value for the enterprise, but the existing education system mostly takes the theory and system of knowledge, trained personnel and business practice need to have huge differences, formed on one h

11、and enterprises demand is huge but to recruit suitable talent, on the other hand the graduates unemployment strange phenomenon. beida jade bird benet course in network industries tailor-made, from the enterprise point of view, training students practical work experience, work to solve practical prob

12、lems, help the students at the school that accumulated rich experience, enhance obtain employment competition ability. key words: benet network industry 目录 第一章概述7 1.1 计算机网络概述7 1.1.1 什么是计算机网络7 1.1.2 计算机网络的功能7 1.2 计算机网络基本概念9 1.2.1 网络协议与标准9 1.2.2ieee802 局域网标准9 1.2.3 网络常见设备10 1.3cisco 交换机的连接与配置11 第二章 组网

13、的设备选购12 2.1 交换机的设备选购12 2.1.1 cisco 的交换产品体系12 2.1.2 benet 公司交换机选购12 2.2 交换机的工作原理12 2.2.1 交换机转发数据帧的过程13 2.2.2 查看 mac 地址表13 2.3 交换机接口的双工模式13 2.3.1 单工、半双工与全双工13 2.3.2 以太网接口速率14 第三章 管理网络设备14 3.1cisco 的交换路由产品15 3.1.2 cisco 交换躜由产品真伪的鉴别16 3.2 路由器、交换机的组成16 3.2.1 路由器、交换机的硬件16 3.2.2 路由器、交换机的 ios17 3.3 路由器、交换机的

14、管理17 3.3.1 远程管理17 第四章 windows server 2003 网络服务实战17 4.1 配置文件服务器和打印服务器17 4.1.1 配置文件服务器17 4.1.2 配置打印服务器18 4.2 配置 web 服务器18 4.2.1 准备建立 web 站点18 4.2.2 建立和配置 web 站点19 4.3 使用 serv-u 搭建 ftp 站点19 第五章 windows server 2003 安全管理实战 19 5.1 计算机病毒的清除与预防19 5.1.1 计算机病毒概述19 5.2 计算机木马的清除与预防19 5.2.1 计算机木马概述19 5.2.2 常见木马的

15、识别20 5.2.3 手工删除木马 21 第六章计算机网路安全22 6.1 计算机网络的发展22 6.1.1 网络发展存在的威胁24 6.2 计算机网络安全认证体系的完善26 6.2.1 安全服务系统的建立26 6.2.2 安全机制的发展与完善27 6.3 计算机网络当前的管理功能28 6.3.1 计算机管理功能28 参考文献30 致谢词31 第一章概述 1.1 计算机网络概述 1850 年 7 月,在伦敦瑞特琴公园路展出了一台电力机车牵引模型,马克思在 参观了这个展览后说:“蒸汽大王在前一个世纪翻转了整个世界,现在他的统治 已到末日;另外一种更大无比的革命力量电力的火花将取而代之“。时隔 1

16、50 多年后的今天,新的”电力的火花“是以计算机、通信和信息技术为支撑的 计算机网络技术。 1.1.1 什么是计算机网络 计算机网络将两台或多台计算机通过电缆或网络设备连接在一起,以便在它 们之间交换信息共享资源。 计算机之间也有其他方式交换信息。大多数人都用过一种最原始的“手工网 络”的方式。那就是将文件复制到 u 盘上,然后将其复制到别人的计算机上。 “手工网络”的问题在于速度太慢,再加上要用容量越来越大的 u 盘来复制文件。 有一天,计算机玩家们发现联网比用 u 盘在计算机之间复制文件要快得多。于是, 现代计算机网络诞生了。 那么,到底什么是计算机网络呢?用通信设备和线路将处在不同地理位

17、置、 操作相对独立的多台计算机连接起来,并配置相应的系统和应用软件,在原本各 自独立的计算机之间实现软硬件资源共享和信息传递等形成的系统就是计算机网 络。 1.1.2 计算机网络的功能 自 20 世纪 60 年代末计算机网络诞生以来,仅几十年时间它就是异常迅猛的 速度发展起来,被越来越广泛地应用于政治、经济、军事、生产用科学技术等领 域,计算机网络的主要功能包括如下几个方面。 1、数据通信 2、资源共享 3、增加可靠性 4、提高系统处理能力 1.2 计算机网络基本概念 1.2.1 网络协议与标准 1协议 在网络世界中,为了实现各种各样的需求在网络节点间进行通信;而在人类 社会中,同样做任何事情

18、都需求人与人之间的交流。网络节点间通信使用各种协 议作为通信“规则” ,人与人之间的交流也是通过各种语言来实现的,可以说语 言就是人与人之间交流的“规则” 。协议对于网络节点通信作用类似于人类交流 的作用,网络结点间的通信不是简单地将信号弹发送给对方,同时也希望对方能 够“理解”这个信号,度做出回应。因此,要进行通信的两个结点必须采用一种 双方均可“理解”的协议。 协议就是一组控制数据通信的规则。它定义了网络节点间要传送什么、如何 通信、以及何时进行通信,这正是协议三个要素:语法、语义、同步。 2标准 我们可以将网络通信的协议理解为方言,而将标准理解为普通话。在网络发 展的过程中,很多机构或设

19、备生产厂商研发自己的私有协议,其他厂商生产的设 备并不支持,如果网络设备间使用私有协议通信,除非设备都是同一厂家生产, 否则无法实现。于是国际的一些标准化组织就推行了一系列网络通信标准来实现 不同厂商设备间的通信。 1.2.2ieee802 局域网标准 需求是发展的原动力,万兆位以太网肯定是未来一段时间内网络应用的热点 之一,但是目前万兆位以太网依然存在着诸多问题。如果基于光纤网络建造万兆 位以太网,其成本将是千兆位以太网的 100 倍左右,尤其在带宽得不到充分利用 的情况下,会造成投资的极大浪费。如果基于双绞线构建万兆位以太网,其标准、 线缆连接接口、测试仪器等诸多技术问题还有待发展和统一。

20、所以,对于网络建 设而言,应该侧重于业务方面的需求以及性价比,切勿盲目追求高带宽,等到万 兆位网络的各方面技术标准成熟后再向万兆位以太网平滑过渡,才不失为理性的 选择。 1.2.3 网络常见设备 常见的网络通信设备有:交换路由设备、网络安全设备、无线网络设备等。 它们根据自身的功能特性分工协作,就像信息高速公路上的路标,将数据传输指 向正确的方向。 1.交换路由设备 路由器和交换机是最为常用的两种主要的网络设备,它们是信息高速公路的 中转站,负责转发公司网络中的各种通信数据。 路由的概念理解起来并不难,它是指从一个点到另一个点的“合理”路径选 择的过程。比如从北大云上海的东方明珠,就有多种方式

21、可以到达。每种方式其 实都是一个寻径的过程。选择哪种方式“合理” ,取决于对时间、对金钱花费的 要求。 路由器就是在计算机网络中用于为数据包寻找合理路径的主要设备。从其本 质上看,路由器就是一台连接多个网络,并通过专用软件系统将数据正确地在不 同的网络间转发的计算机。互联网可以被视为一个路由器连接而成的网络,是一 个“连接网络的网络” ,只不过由于各种路由器的性能超群不同,肩负的“责任” 不同而已。 从广义上讲,交换是按照通信两端传输信息的需要,通过人工或设备自动完 成的方式,把信息传送到符合要求的目的地的技术统称。现在还能在老电影中看 到这样的场面:首长拿起话筒来一阵猛摇,局端是一排插满线头

22、的机器,戴着耳 麦的话务小姐接到连接要求后,把能上能下头插在相应的出口。为两个用户端建 立连接,直到通话结束。这个过程就是通过人工方式建立起来的交换。当然现在 早已普及了程控交换机,交换的过程都是自动完成了。 在计算机网络中的交换机是这样一种设备:底层的交换机主要用于连接局域 网中的主机,具备学习 mac 地址的功能,并利用学习到的地址信息,实现这些主 机间的高速数据交换。中高层的交换机用于连接底层的交换机,将各个小网络整 合成具有逻辑性、层次性的大网络,这些交换机除了具有底层交换机的功能外, 一般还具有路由功能,有的还具有简单的安全特性。 2网络安全设备 网络安全方面的威胁往往出乎意料的,就

23、像人得感冒,一计划好的。而且网 络面临的这些威胁来自各个方面:病毒、黑客、员工有意或无意的攻击等,所以 负责网络安全的管理员应该防患于末然,而不只是亡羊补牢。等到公司的核心业 务数据或财务数据已经被偷走,或者公司的核心网络设备、服务器被攻击导致网 络瘫痪,再进行相应的补救措施,就太晚了。 3无线网络设备 无线网络就是利用无线电波作为信息传输的媒介构成的网络体系,与的线网 络最大的区别在于传输介质,即利用无线电波取代网线。 无线路由器可以被看作是无线 ap 和宽带路由器的一种结合体。因为有了宽 带路由器的功能,它可以实现家庭无线网络中的 internet 连接,实现 adsl 和小 区宽带的无线

24、接入功能。 1.2.4 网络拓扑结构 网络拓扑结构是指用传输媒体互连各种设备的物理布局,也就是用什么方式 连接网络中的计算机、网络设备。它的结构有星型拓扑、意线型拓扑、环型拓扑、 网型拓扑等,目前最为常用的是星型拓扑和网型拓扑。 1.星型拓扑结构 星型拓扑结构的网络有中心节点,且网络的其他节点都与中心节点直接相连。 星型拓扑结构的优点如下: 1) 易于实现 2) 易于网络扩展 3) 易于故障排查 星型拓扑结构的缺点如下: 1) 中心节点压力大 2) 组网成本较高 2.网型拓扑结构 网络拓扑结构中的各个结点至少与其他两个节点相连。这种拓扑最大的优点 就是可靠性高,网络中的任意两节点间都同时存在一

25、条主链路和一条备份链路, 但是这些冗余的线路本身又造成网络的建设成本成倍增长。 网络拓扑结构分为两种类型:全网拓扑和部分网型拓扑。 全网拓扑指网络结构中任一节点与其他所有节点互连,这种网络结构真正做 到其中任何一点或几点出现故障,对于其他节点不会造成影响。但在实现工作中, 这种结构并不多见,主要是因为成本太高,而且确实没有必要。 部分网型拓扑包括除了全网拓扑之外的所有网型拓扑,是目前较为常见的一 种拓扑结构,由于核心网络的“压力”较大,一旦核心交换机出现故障,将会影 响整个网络的通信,所以在最初设计网络时,网络工程师准备了两台互为备份的 核心交换,而且任意一台分支交换机到核心交换机都有两条链路

26、。因此即使其中 一台核心设备或一条链路出现故障,也不会影响网络正常通信。 1.3 cisco 交换机的连接与配置 1.3.1 交换机配置前的连接 配置一台 cisco 交换机的方法有多种,本节介绍通过 console 端口配置的方 式,这也是网络管理员第一次配置一台 cisco 设备时采用的一种最基本的方法。 console 口位于交换机背板,将其与 pc 机的 com 口直连可以对交换机进行配 置,连接所使用的线缆一般为一根专用的 console 电缆。 连接到计算机制 com 口不一定是 com1 口不同的计算机需要根据其具体硬件 情况确定 com 口号。 com 口属性要根据不同设备进行

27、相应调整,而默认值并非适用于所有设备。 1.3.2 cisco 交换机的命令行模式 1.用户模式 交换机启动完成后探子下 enter 键,首先进入的就是用户模式,在该模式下 用户受到极大的限制,只能用来查看一些统计信息。 2.特权模式 在用户模式下输入 enable 命令就可以进入特权模式,用户在该模式下可以 查看并修改 cisco 设备的配置。 3.全局配置模式 在特权模式下输入 config terminal 命令就可以进入全局配置模式,用户在 该模式下可修改交换机的全局配置。例如改变设备的主机名,就是一个全局的配 置。 4.接口模式 在全局配置模式下输入 interface fasthe

28、rnet 0/1 就可以赶往到接口模式, 与全局模式不同,用户在该模式下所做的配置都是针对 f0/1 这个接口所设定的。 例如设定接口的 ip 地址,这个地址只属于接口 f0/1。 如果要从特权模式回到用户模式,需要输入“disable”命令,其他无论在 哪个模式只要输入命令“exit”就能回到前一个模式;在全局或是接口模式,只 要输入命令, “end”都能回到特权模式,或是按下“ctrl+z”组合键等效于命令” end” 。 在以后的学习中。不但要记住命令本身,更要知道这个命令属于哪个模式, 一般来说,用于查看信息的命令都在特权模式下,而用于配置的命令都在全局和 接口模式。 第二章组网的设备

29、选购 2.1 交换机的设备选购 2.1.1 cisco 的交换产品体系 交换机的品牌众多,像 cisco、华为、tp-link、福州数码、锐捷等厂家都生 产了很多不同型号的交换机 1.cisco 的交换产品体系 常见 cisco 的交换产品系列主要包括:cisco 2960 系列、cisco 3560 系列、 cisco 4500 系列和 cisco 6500 系列。 cisco 2960 系列交换机是一款入门交换机,属于 cisco 2950 系列的升级产 品。在企业环境中,常用于连接客户端主机实现 10/100/1000 兆位以太网互连。 cisco 3560 系列交换机是一款企业级交换机

30、,属于 cisco 3500 系列升级产 品。在企业环境中,可用于直接连接客户端主机,也可用于入门交换机,通过其 自身的路由功能实现不同网络的互连。 cisco 4500 系列交换机是一款模块化的交换机,它可以实现功能化扩展保护 企业投资。主要应用于具有一定规模的网络环境中,协助企业关键业务的部署。 cisco 6500 系列交换机是一款高端交换机设备,主要用于大型企业园区网或 电信运营商网络的构建。 总体来说,设备的系列号越高,其功能越强大,背板带宽超高,但价格也越 贵。所以,可以实现的企业需求以及具体的应用环境自然不同。实际工作中。企 业组,网选购设备考虑的因素会很多,但对于初学者重点关注

31、设备的性价比即可。 2.benet 公司交换机选购 综上所述,benet 公司应选购 cisco 2960 系列型号为 ws-c2960-24tt-l 的交换机,原因如下。 本次办公室改造工程使用的交换机用于互连客户端计算机,对于转发性 能和功能特性方面没有过多的要求。 考虑到节约成本方面的因素,24 口的数量完全满足线缆接入要求,且公 司的交换机间互联均使用双绞线实现,因此也没有必要选用支持光纤接入的 设备。 2.2 交换机的工作原理 交换机并不会把收到的每个数据信息都以广播的方式发给客户端,是由 于交换机可以根据 mac 地址智能地转发数据帧。交换机存储的 mac 地址将 mac 地址和交

32、换机的接口编号对应在一起,每当交换机收到客户端发送的数据帧 时,它就根据 mac 地址表的信息判断该如何转发。 2.2.1.交换机转发数据帧的过程 1)mac 地址的学习 2)广播未知数据帧 3)接收方回应信息 4)交换机实现单播通讯 2.2.2 查看 mac 地址表 mac 地址表相当于交换机内部的一个数据库,记录着 mac 地址和接口编号 的对应关系。 由于 windows 系统在接入网络后会自动查询是否有其他主机存在,所以, 交换机已经学习到三台主机的 mac 地址。 2.3 交换机接口的双工模式 4nh 2.3.1 单工、半双工与全双工 1)单工 单工数据传输指的是两个数据之间只能沿单

33、一方向传输数据。 多模光线一般采用单工的传输模式。通信设备之间通过两根光纤连接,一根 负责发送数据,另一根负责接收数据。一般来说,单工光纤较双工光纤传输距离 更远,抗干扰能力更强。 2)半双工 半双工数据传输是两个数据站之间可以实现双向数据传输但不能同时进行。 半双工传输模式通信效率低,且有可能产生冲突。由于目前的绝大多数网络 都为交换网络,这种传输模式已经很少遇到了。 3)全双工 全双工数据传输是在两个数据之间可双向且同时进行数据传输的模式。 在交换网络中,通信双方大部分情况都是采用全双工传输模式。一般来说, 各厂家的设备口默认的双工模式都是自适应,当实现物理连接后,通信双方开始 协商双工模

34、式,如果两端都是默认的设备,接口自动协商为全双工;但如果一端 为半双工、一端为全双工就会导致双工不匹配,可能会出现丢包的现象。 2.3.2 以太网接口速率 在 ieee802.3 标准中已经明确定义以太网的通讯速率,而且各厂家生产的设 备完全遵循这些标准,但问题是不同的设备往往遵循不同的标准。例如,从交换 机造型部分可以看出,有些设备遵循百兆速率标准,有些设备遵循千兆标准。如 果将两个遵循不同标准接口相连,双方的通讯带宽就需要进一步协商而定。 协商速率由通信双方中较低速率一方决定。例如:交换机的接口为 10/100/1000 自适应,而与之相连的网卡接口为 10/100 自适应,协商后的速率为

35、 100mb/s。如果速率协商出现不匹配的现象,以太网链路将建立失败导致无法通 讯。 一般来说,大多数设备接口都可以通过这种协商机制通讯双方速率匹配。但 对于不同厂商的设备,可能会由于双方协商参数不同而导致双工或速率不匹配, 这时需要手工指定双工可速率的模式。 第三章 管理网络设备 3.1cisco 的交换路由产品 3.1.1 cisco 交换路由产品简介 常见的 cisco 路由立品主要包括:cisco 2600 系列、cisco2800 系列、 cisco3800 系列和 cisco7200 系列等。 cisco2600 系列模块化接入路由器适用于中小型企业分支机构,为 internet、

36、内部网访问、vip 访问等应用提供经济有效的解决方案。目前有部分 型号已经停产。 cisco2800 系列集成多业务路由器是预备替代 cisco2600 系列路由器的下一 代产品,它为中小型企业和企业分支机构提供高性能的 ip 服务。2800 系列有四 种型号:2801、2811、2821、2851,它们都是模块化的,可配置管理的路由器。 在 cisco2811 路由器中,有些接口是固化的,例如控制口、辅助口、两个 10/100mb/s 以太网口,而有些接口是模块化设计,被用户选购来安装在 wic 插槽 里。 总体来说,设备的系列号越高,其功能就越强大,稳定性越好,但价格也越 贵。 3.1.2

37、 cisco 交换躜由产品真伪的鉴别 由于 cisco 产品的稳定性和可靠性,在实际工作中,不少公司会选择购买 cisco 设备,那么如何检验设备的真伪呢? 1.查询产品的 sn 2.观察设备的包装及外观 3.2 路由器、交换机的组成 3.2.1 路由器、交换机的硬件 路由器、交换机和我们所熟悉的计算机一样,也是由许多内部组成的。 1.处理器 与计算机一样,路由器、交换机也包含了一个“中央处理器” 。不同系列和 型号的路由器交换机其 cpu 也不相同。 2.存储器 在路由器交换机中主要有四种类型的存储器。 ram:随机访问存储器,相当于计算机的内存。 rom:只读内存。 flash:闪存,相当

38、于计算机的硬盘,主要用于存储 ios 软件映像,维持路 由器交换机的正常工作。 nvram:非易失性随机访问存储器。 在 nvram 中还的一个重要的内容就是 configuration register(配置寄存器), 它用来控制路由器、交换机如何启动。 3.2.2 路由器、交换机的 ios 1. ios 简介 ios 是由 cisco 公司开发的用于管理 cisco 网络设备的操作系统。 通过 ios 可以实现很多功能,例如以下几种功能。 1) 配置网络设备的地址、协议等参数。 2) 通过控制访问来确保网络的安全。 3) 设置一系列的访问策略。 4) 对设备进行监控、调试等。 3.3 路由

39、器、交换机的管理 3.3.1 远程管理 在实际工作环境中,不可能设备一出问题,网管就跑到机房插上 console 口 配置,这很不方便。况且,有些贾谊不能轻易进去,所以要借助 telnet 协议交 换机进行远程管理。 1.配置管理 ip 由于路由器是三层级设备,可以直接在其接口上配置 ip 地址,所以直接使 用接口地址作为管理 ip 即可。 2.配置 vty 密码 远程 telnet 登录一台设备时,可以通过 vty 密码做验证。 第四章 windows server 2003 网络服务实战 4.1 配置文件服务器和打印服务器 在公司局域网中,通常需要集中存储所有嗣的办公文档,这就需要配置文件

40、 服务器。 打印功能是局域网中必需的功能。为了使所有用户可以共享有限的打印资源, 需要配置打印服务器。 4.1.1 配置文件服务器 benet 上海分公司要求配置一台文件服务器,用于集中存储公司的应用软件、 办公文档和文件资料。要求公司所有员工只能读取应用软件的安装程序,不能修 改的删除;只能读取公司的文件资料,不能修改和删除;可以读取、修改、删除 自己的办公文档。 4.1.2 配置打印服务器 benet 上海分公司的销售有一台联想 lj2110p 打印机,销售部主管希望部门 所有人都可以使用这台打印机打印文件。 4.2 配置 web 服务器 随着 internet 的日益普及,越来越多的企业

41、纷纷建立自己的网站,通过互 联网宣传自己。本节通过一个实际的案例来介绍建立 web 站点的过程。 4.2.1 准备建立 web 站点 建立网站之前需要选择建立网站的方式的申请域名 1.选择建立网站的方式 目前,建立网站的方式有三种: 1)虚拟主机 虚拟主机是指在 isp 的服务器上租用一定的网站空间来建立自己的网站。 2)主机托管和主机租用 所谓“主机托管”是指将自己购置的 web 服务器托管在某些网络服务机构, 每年支付一定的托管费用。 3)完全自己建立 这种方式要求企业内部有专用线路与 internet 连接,并且有自己的专业技 术人员。该方式就可以了,主机托管和主机租用、完全自己建立则需

42、要用户自己 配置服务器。 2.选择 idc idc 是英文 internet data center 的缩写,即互联网数据中心。它是伴随互 联网有不断发展而产生的,是中国互联网产业中不可获缺的重要一环。它为互联 网内容提供商、企事业单位和各类网站提供大规模、高质量、安全可靠的专业服 务器托管、空间租用、网络带宽等服务。 3.申请域名 4.2.2 建立和配置 web 站点 benet 上海分公司打算建立自己的 web 服务器,以发布公司网站。管理员经 分析决定,使用 windows2003 系统自带 iis6.0 建立公司的 web 服务器 4.3 使用 serv-u 搭建 ftp 站点 前面课

43、程中介绍了 windows 系统自带的 ftp 服务的配置。由于 windows 系统 的 ftp 功能比较单一,有时并不能满足企业的实际需求。这时,可以使用 serv-u 建立 ftp 服务器。serv-u 的功能比 windows 系统的 ftp 功能强大很多,它支持文 件和目录权限管理、带宽限制、用户实时监控、数据加密等,使用它可以建立功 能更完善、更安全的 ftp 服务器。 第五章 windows server 2003 安全管理实战 5.1 计算机病毒的清除与预防 5.1.1 计算机病毒概述 随着计算机应用的日益普及,计算机病毒的影响越来越大。 “震荡波” 、 “冲击波” 、和“熊猫

44、烧香”等病毒蔓延,曾给人留下了深刻的印象。那么,到 底什么是计算机病毒呢?从广义上讲,凡是人为编制的,干扰计算机正常运行并 造成计算机软、硬件故障,或者破坏计算机数据的可自我复制的计算机程序都是 计算机病毒。随着 internet 的日益普及,计算机病毒变得越来越活跃,破坏性 也更强。网络管理员在管理网络时,必须设法避免计算机病毒的影响和破坏。 5.2 计算机木马的清除与预防 5.2.1 计算机木马概述 在计算机世界中,除了计算机病毒之外,木马也是一种非常危险的程序。它 不但能够远程控制用户的计算机系统,危害系统安全,还会造成用户资料泄漏, 甚至使整个系统瘫痪。近来频繁发生网络游戏装备被盗、q

45、q 密码被盗、个人网络 银行帐号被盗等恶性事件都与木马有关。 木马程序不像病毒程序那样,通过自我复制来感染文件,而是作为一种驻留 程序隐藏在系统内部。它会随系统启动而自动启动,在用户不知情的情况下,与 攻击者的计算机建立连接,控制被感染的计算机。一个完整的木马通常由两部分 组成:服务器和客户端。其中服务器端驻留在被攻击的计算机中,客户端则用于 远程控制被攻击的计算机。 正像历史上的 “特洛伊木马”一样,被称作 “木马”的程序也是一种掩藏在 美丽外表下打入我们电脑内部的东西。确切地说,“木马”是一种经过伪装的 欺骗性程序,它通过将自身伪装吸引用户下载执行,从而破坏或窃取使用者的 重要文件和资料。

46、 木马程序与一般的病毒不同,它不会自我繁殖,也并不 “刻意”地 去感染其他文件,它的主要作用是向施种木马者打开被种者电脑的门户,使对 方可以任意毁坏、窃取你的文件,甚至远程操控你的电脑。木马与计算机网络 中常常要用到的 远程控制软件 是有区别的。虽然二者在主要功能上都可以实现 远程控制,但由于远程控制软件是 “善意”的控制,因此通常不具有隐蔽性。 木马则完全相反,木马要达到的正是 “偷窃”性的远程控制,因此如果没有 很强的隐蔽性的话,那么木马简直就是 “毫无价值”的。因此判别木马与远 程控制的两个重要标准是其使用目的和隐蔽性。 5.2.2 常见木马的识别 用户可以通过手动识别的软件识别两种方法

47、来识别木马。 1.手动识别 1)使用 netstat 命令 2)检查注册表启动项 3)查看启动程序 2.软件识别 除了使用手工方式识别木马之外,还可以使用杀毒软件或木马专杀工具查杀 木马。 5.2.3 手工删除木马 如果你认为找到木马后,删除不过是举手之劳,那你就大错特错了。删除 木马,有时候恰恰是最困难的工作,如果删除不彻底,木马很容易“死灰复 燃” 。首先想到的方法应该是使用杀毒软件, 毕竟优秀的杀毒软件都是千锤 百炼出来的“反恐”高手。那么手工删除要注意什么呢 ? 许多木马本身具有自动检测其自启动项目的功能,如果你在未删除木马的 情况下先行删除了其启动项目,木马马上又能将这些启动信息重新

48、写入相关的 文件或注册表相关位置。因此,最稳妥的方法是,在确定木马的位置以后,先 重新启动计算机并进入 dos 状态,在 dos 下删掉木马程序后,再返回 windows,删除它的相关启动信息。 其次是木马文件名的麻烦 木马为了更好地隐藏自己和给你制造麻烦, 生成的服务端文件名类似 windows 的系统文件名。比如木马 subseven 1.7 版 本的服务器文件名是 c:windowskernel16.dll,而 windows 有一个系统文 件是 c:windowskernel32.dll。又如,木马 phase 1.0 版本,生成的木马 是 c:windowssystemmsgsrv3

49、2.exe,和 windows 的系统文件一模一样,只 是图标不同,你能正确区分这些并且删除吗?另外,别忘了,文件名是可以改 的。你可能认为中了 netbus 木马就该有 mring.exe 或者 sysedit.exe 这样的 文件出现,但是我把它改成 123.exe 你又能如何呢?所以,千万别一味依赖 “常识” 。 最后也是最困难的,就是木马的 “多重攻击”带来的麻烦。比如一种名 叫“聪明基因”的国产“文件关联”型木马,只要服务端被运行,就会生成 c:windowsmbbmanager.exe 和 explore32.exe 以及 c:windowssystemeditor.exe 三个文

50、件,它们用的都是 htm 文件图标,如 果你的系统设置是不显示已知文件类型的扩展名,还真会以为它们是htm 文 件呢!explore32.exe 关联 hlp 文件,mbbmanager.exe 在启动时加载, editor.exe 关联 txt 文件。当你发现并删除了 mbbmanager.exe,以为大功告 成的时候,只要打开 hlp 文件或文本文件,哪怕只是一次, explore32.exe 和 editor.exe 就被激活并再次生成 mbbmanager.exe。类似手段甚至更厉害的 木马还有很多。要手工清除木马,非得有充分的电脑知识,丰富的经验,冷静 的头脑,敏锐的洞察力以及高度的

51、警惕性和超强的分析能力才行你做得 到吗?防患于未然木马如此凶残,你还有信心战胜它吗?别急,其实对付木马 的最好方法,就是将它 “拒之门外” 。在这个木马横行的年代,我们实在有必 要加强安全防护意识。 防火墙、杀毒软件都要经常更新;要慎重选择下载软件 的地方,尽量不要到一些来历不明的个人主页下载软件;对下载的软件,务必 先用杀毒软件扫描后才可以进行安装,以防其中包藏祸害;另外就是不要打开 来历不明邮件中的附件,不要执行别人发给你的所谓 “有趣”的小程序 此外,一旦中了木马,首先要断开网络连接,因为这样就是神仙也操纵不 了你了,然后你可以耐心地去清除它。还有就是删除前做好 备份,以防操作 失误。

52、总之,网络也是一个复杂的社会。并且不同于现实社会的是,在这个虚拟 世界里我们并不能见到对方的真实面目。所以,我们更是难辨真伪。在这样的 环境中生存,我们一定要处处严加防范!这样,才能保证我们的安全 第六章计算机网络安全 6.1 计算机网络的发展 计算机网络的发展 事实上计算机网络是二十世纪 60 年代起源于美国,原本用于军事通讯,后逐 渐进入民用,经过短短 40 年不断的发展和完善,现已广泛应用于各个领域,并正以 高速向前迈进。20 年前,在我国很少有人接触过网络。现在,计算机通信网络以及 internet 已成为我们社会结构的一个基本组成部分。网络被应用于工商业的各个 方面,包括电子银行、电

53、子商务、现代化的企业管理、信息服务业等都以计算机 网络系统为基础。从学校远程教育到政府日常办公乃至现在的电子社区,很多方 面都离不开网络技术。可以不夸张地说,网络在当今世界无处不在。 随着计算机网络技术的蓬勃发展,计算机网络的发展大致可划分为 4 个阶段。 第一阶段:诞生阶段 20 世纪 60 年代中期之前的第一代计算机网络是以单个计算机为中心的远程 联机系统。典型应用是由一台计算机和全美范围内 2 000 多个终端组成的飞机定 票系统。终端是一台计算机的外部设备包括显示器和键盘,无 cpu 和内存。随着 远程终端的增多,在主 机前增加了前端机(fep)。当时,人们把计算机网络定义为“以传输信

54、息为目 的而连接起来,实现远程信息处理或进一步达到资源共享的系统”,但这样的通信 系统已具备了网络的雏形。 第二阶段:形成阶段 20 世纪 60 年代中期至 70 年代的第二代计算机网络是以多个主机通过通信线 路互联起来,为用户提供服务,兴起于 60 年代后期,典型代表是美国国防部高级研 究计划局协助开发的 arpanet。主机之间不是直接用线路相连,而是由接口报文处 理机(imp)转接后互联的。imp 和它们之间互联的通信线路一起负责 主机间的通信任务,构成了通信子网。通信子网互联的主机负责运行程序,提 供资源共享,组成了资源子网。这个时期,网络概念为“以能够相互共享资源为目 的互联起来的具

55、有独立功能的计算机之集合体”,形成了计算机网络的基本概念。 第三阶段:互联互通阶段 20 世纪 70 年代末至 90 年代的第三代计算机网络是具有统一的网络体系结构 并遵循国际标准的开放式和标准化的网络。arpanet 兴起后,计算机网络发展迅猛,各 大计算机公司相继推出自己的网络体系结构及实现这些结构的软硬件产品。由于 没有统一的标准,不同厂商的产品之间互联很困难,人们迫切需要一种开放性的标 准化实用网络环境,这样应运而生了两种国际通用的最重要的体系结构,即 tcp/ip 体系结构和国际标准化组织的 osi 体系结构。 第四阶段:高速网络技术阶段 20 世纪 90 年代末至今的第四代计算机网

56、络,由于局域网技术发展成熟,出现 光纤及高速网络技术,多媒体网络,智能网络,整个网络就像一个对用户透明的大 的计算机系统,发展为以 internet 为代表的互联网 6.1.1 网络发展存在的威胁 目前计算机网络的现状是面临着多方面的攻击与威胁。第一种威胁的表现形 式为伪装,指的就是威胁源在特定时刻装扮成另一个实体的形式,并借助这个实 体的权利进行操控;第二种威胁的表现形式为非法连接,指的是威胁源利用非法 的手段建立一个合法的身份, 再通过将网络实体与网络源两者之间建立非法的连 接一达到最终的目的;第三种威胁的表现形式为非法授权访问,指的就是威胁源 采用一定的手段破坏访问并控制服务,最终实现了

57、越权访问;第四种威胁的表现 形式为拒绝服务,指的是通过一定手段的利用阻止合法的网络用户或者拥有其他 合法权限的用户使用某项服务;第五种威胁的表现形式为信息泄露,指的是没有 经过授权的实体通过某种特定手段获取到信息后造成的某些信息的泄露;最后一 种威胁的表现形式为无效的信息流,即为对正确的信息序列进行非法修改、删除 的操作,使之成为无效信息的非法手段。上述种种威胁的形成原因大多数是人为 造成的, 威胁源可以来自于用户,也可以来自于部分程序,也可以来自于某些潜 在的威胁等。所以加强对于计算机网络安全的管理和研究的目的就是最大限度地 消除这些威胁。 任何一种单一的技术或产品者无法满足无法满足网络对安

58、全的要求,只有将 技术和管理有机结合起来,从控制整个网络安全建设、运行和维护的全过程角度 入手,才能提高网络的整体安全水平。 无论是内部安全问题还是外部安全问题,归结起来一般有以下几个方面: 1. 网络建设单位、管理人员和技术人员缺乏安全防范意识,从而就不可能采 取主动的安全 措施加以防范,完全处于被动挨打的位置。 2. 组织和部门的有关人员对网络的安全现状不明确,不知道或不清楚网络存 在的安全隐 患,从而失去了防御攻击的先机。 3. 组织和部门的计算机网络安全防范没有形成完整的、组织化的体系结构, 其缺陷给攻击 者以可乘之机。 4. 组织和部门的计算机网络没有建立完善的管理体系,从而导致安全

59、体系和 安全控制措施 不能充分有效地发挥效能。业务活动中存在安全疏漏,造成不必 要的信息泄露,给攻击者以收集敏感信息的机会。 5. 网络安全管理人员和技术有员缺乏必要的专业安全知识,不能安全地配置 和管理网络, 不能及时发现已经存在的和随时可能出现的安全问题,对突发的 安全事件不能作出积极、有序和有效的反应。 网络安全管理体系的建立 实现网络安全的过程是复杂的。这个复杂的过程需要严格有效的管理才能保证 整个过程的有效性,才能保证安全控制措施有效地发挥其效能,从而确保实现预 期的安全目标。因此,建立组织的安全管理体系是网络安全的核心。我们要从系 统工程的角度构建网络的安全体系结构,把组织和部门的

60、所有安全措施和过程通 过管理的手段融合为一个有机的整体。安全体系结构由许多静态的安全控制措施 和动态的安全分析过程组成。 1. 安全需求分析 知已知彼,百战不殆。只有明了自己的安全需求才能有针 对性地构建适合于自己的安全体系结构,从而有效地保证网络系统的安全。 2. 安全风险管理 安全风险管理是对安全需求分析结果中存在的安全威胁和业 务安全需求进行风险评估,以组织和部门可以接受的投资,实现最大限度的安全。 风险评估为制定组织和部门的安全策略和构架安全体系结构提供直接的依据。 3. 制定安全策略 根据组织和部门的安全需求和风险评估的结论,制定组织和 部门的计算机网络安全策略。 4. 定期安全审核

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论