局域网环境下若干安全问题及对策_第1页
局域网环境下若干安全问题及对策_第2页
局域网环境下若干安全问题及对策_第3页
局域网环境下若干安全问题及对策_第4页
局域网环境下若干安全问题及对策_第5页
已阅读5页,还剩16页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、局域网环境下假设干平安问题及对策论文关键词:计算机网络网络平安局域网平安广域网论文摘要:随着计算机网络和互联网的开展,局域网平安越来越受到人们的重视和关注。无论是在局域网还是在广域网中,都存在着自然和人为等诸多因素的潜在威胁和网络的脆弱性。故此,局域网的平安措施应是能全方位地针对各种不同的威胁和脆弱性,这样才能确保网络信息的保密性、完好性和可用性。为了确保信息的平安与畅通,研究局域网的平安以及防范措施已迫在眉睫。1.当前局域网平安形势1.1计算机网络的定义计算机网络,就是利用通信设备和线路将地理位置不同的、功能独立的多个计算机系统互连起来,以功能完善的网络软件(即网络通信协议、信息交换方式和网

2、络操作系统等)实现网络中资源共享和信息传递的系统。计算机网络由通信子网和资源子网两局部构成。通信子网是计算机网络中负责数据通信的局部;资源子网是计算机网络中面向用户的局部,负责全网络面向应用的数据处理工作。就局域网而言,通信子网由网卡、线缆、集线器、中继器、网桥、路由器、交换机等设备和相关软件组成。资源子网由连网的效劳器、工作站、共享的打印机和其它设备及相关软件所组成。1.2网络平安定义网络平安是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶尔的或者恶意的原因此遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络效劳不中断。网络平安从其本质上来讲就是网络上的信息平安。1.3局域网平安局

3、域网的平安主要包括物理平安与逻辑平安。物理平安主要指网络硬件的维护、使用及管理等;逻辑平安是从软件的角度提出的,主要指数据的保密性、完好性、可用性等。1.3.1来自互联网的平安威胁局域网是与inernet互连的。由于internet的开放性、国际性与自由性,局域网将面临更加严重的平安威胁。假如局域网与外部网络间没有采取一定的平安防护措施,很容易遭到来自internet黑客的各种攻击。他们可以通过嗅探程序来探测、扫描网络及操作系统存在的平安破绽,如网络ip地址、应用操作系统的类型、开放的tp端口号、系统用来保存用户名和口令等平安信息的关键文件等,并通过相应攻击程序进展攻击。他们还可以通过网络监听

4、等手段获得内部网用户的用户名、口令等信息,进而假冒内部合法身份进展非法登录,窃取内部网络中重要信息。还能通过发送大量数据包对网络效劳器进展攻击,使得效劳器超负荷工作导致回绝效劳,甚至使系统瘫痪。1.3.2来自局域网内部的平安威胁内部管理人员把内部网络构造、管理员口令以及系统的一些重要信息传播给外人带来信息泄漏;内部职工有的可能熟悉效劳器、小程序、脚本和系统的弱点,利用网络开些小玩笑,甚至搞破坏。如,泄漏至关重要的信息、错误地进入数据库、删除数据等,这些都将给网络造成极大的平安威胁。1.4局域网当前形势及面临的问题随着局域网络技术的开展和社会信息化进程的加快,如今人们的生活、工作、学习、娱乐和交

5、往都已离不开计算机网络。现今,全球网民数量已接近7亿,网络已经成为生活离不开的工具,经济、文化、军事和社会活动都强烈地依赖于网络。网络环境的复杂性、多变性以及信息系统的脆弱性、开放性和易受攻击性,决定了网络平安威胁的客观存在。尽管计算机网络为人们提供了宏大的方便,但是受技术和社会因素的各种影响,计算机网络一直存在着多种平安缺陷。攻击者经常利用这些缺陷,施行攻击和入侵,给计算机网络造成极大的损害网络攻击、病毒传播、垃圾邮件等迅速增长,利用网络进展盗窃、诈骗、敲诈讹诈、窃密等案件逐年上升,严重影响了网络的正常秩序,严重损害了网民的利益;网上色情、暴力等不良和有害信息的传播,严重危害了青少年的身心安

6、康。网络系统的平安性和可靠性正在成为世界各国共同关注的焦点。根据中国互联网信息中心2022年初发布的统计报告显示:我国互联网网站近百万家,上网用户1亿多,网民数和宽带上网人数均居全球第二。同时,网络平安风险也无处不在,各种网络平安破绽大量存在和不断被发现,计算机系统遭受病毒感染和破坏的情况相当严重,计算机病毒呈现出异常活泼的态势。面对网络平安的严峻形势,我国的网络平安保障工作尚处于起步阶段,根底薄弱,程度不高,网络平安系统在预测、反响、防范和恢复才能方面存在许多薄弱环节,平安防护才能不仅大大低于美国、俄罗斯和以色列等信息平安强国,而且排在印度、韩国之后。在监视管理方面缺乏根据和标准,监管措施不

7、到位,监管体系尚待完善,网络信息平安保障制度不健全、责任不落实、管理不到位。网络信息平安法律法规不够完善,关键技术和产品受制于人,网络信息平安效劳机构专业化程度不高,行为不标准,网络平安技术与管理人才缺乏。面对网络平安的严峻形势,如何建立高质量、高稳定性、高可靠性的平安网络成为通信行业乃至整个社会开展所要面临和解决的重大课题。2.常用局域网的攻击方法2.1arp欺骗2.1.1arp协议arpaddressreslutinprtl是地址解析协议,是一种将ip地址转化成物理地址的协议。arp详细说来就是将网络层ip层,也就是相当于si的第三层地址解析为数据连接层a层,也就是相当于si的第二层的a地

8、址。arp原理:某机器a要向主机b发送报文,会查询本地的arp缓存表,找到b的ip地址对应的a地址后,就会进展数据传输。假如未找到,那么播送a一个arp恳求报文携带主机a的ip地址ia物理地址pa,恳求ip地址为ib的主机b答复物理地址pb。网上所有主机包括b都收到arp恳求,但只有主机b识别自己的ip地址,于是向a主机发回一个arp响应报文。其中就包含有b的a地址,a接收到b的应答后,就会更新本地的arp缓存。接着使用这个a地址发送数据由网卡附加a地址。因此,本地高速缓存的这个arp表是本地网络流通的根底,而且这个缓存是动态的。假设我们有两个网段、三台主机、两个网关、分别是:主机名ip地址a

9、地址网关1192.168.1.101-01-01-01-01-01主机a192.168.1.202-02-02-02-02-02主机b192.168.1.303-03-03-03-03-03网关210.1.1.104-04-04-04-04-04主机10.1.1.205-05-05-05-05-05假设主机a要与主机b通讯,它首先会通过网络掩码比对,确认出主机b是否在自己同一网段内,假如在它就会检查自己的arp缓存中是否有192.168.1.3这个地址对应的a地址,假如没有它就会向局域网的播送地址发送arp恳求包,即目的a地址是全1的播送询问帧,0 xffffffffffffh02-02-02

10、-02-02-02192.168.1.3192.168.1.2;假如b存在的话,必须作出应答,答复“b的a地址是的单播应答帧,02-02-02-02-02-0203-03-03-03-03-03192.168.1.2192.168.1.3;a收到应答帧后,把“192.168.1.303-03-03-03-03-03动态写入arp表。这样的话主机a就得到了主机b的a地址,并且它会把这个对应的关系存在自己的arp缓存表中。之后主机a与主机b之间的通讯就依靠两者缓存表里的a地址来通讯了,直到通讯停顿后两分钟,这个对应关系才会被从表中删除。假如是非局域网内部的通讯过程,假设主机a需要和主机进展通讯,它

11、首先会通过比对掩码发现这个主机的ip地址并不是自己同一个网段内的,因此需要通过网关来转发,这样的话它会检查自己的arp缓存表里是否有网关1(192.168.1.1)对应的a地址,假如没有就通过arp恳求获得,假如有就直接与网关通讯,然后再由网关1通过路由将数据包送到网关2,网关2收到这个数据包后发现是送给主机10.1.1.2的,它就会检查自己的arp缓存没错,网关一样有自己的arp缓存,看看里面是否有10.1.1.2对应的a地址,假如没有就使用arp协议获得,假如有就是用该a地址将数据转发给主机。2.1.2arp欺骗原理在以太局域网内数据包传输依靠的是a地址,ip地址与a对应的关系依靠arp表

12、,每台主机包括网关都有一个arp缓存表。在正常情况下这个缓存表可以有效的保证数据传输的一对一性,也就是说主机a与主机之间的通讯只通过网关1和网关2,像主机b之类的是无法截获a与之间的通讯信息的。但是在arp缓存表的实现机制中存在一个不完善的地方,当主机收到一个arp的应答包后,它并不会去验证自己是否发送过这个arp恳求,而是直接将应答包里的a地址与ip对应的关系交换掉原有的arp缓存表里的相应信息。这就导致主机b截取主机a与主机之间的数据通信成为可能。首先主机b向主机a发送一个arp应答包说192.168.1.1的a地址是03-03-03-03-03-03,主机a收到这个包后并没有去验证包的真

13、实性而是直接将自己arp列表中的192.168.1.1的a地址交换成03-03-03-03-03-03,同时主机b向网关1发送一个arp响应包说192.168.1.2的a是03-03-03-03-03-03,同样网关1也没有去验证这个包的真实性就把自己arp表中的192.168.1.2的a地址交换成03-03-03-03-03-03。当主机a想要与主机通讯时,它直接把应该发送给网关1(192.168.1.1)的数据包发送到03-03-03-03-03-03这个a地址,也就是发给了主机b,主机b在收到这个包后经过修改再转发给真正的网关1,当从主机返回的数据包到达网关1后,网关1也使用自己arp表

14、中的a,将发往192.168.1.2这个ip地址的数据发往03-03-03-03-03-03这个a地址也就是主机b,主机b在收到这个包后再转发给主机a完成一次完好的数据通讯,这样就成功的实现了一次arp欺骗攻击。因此简单点说arp欺骗的目的就是为了实现全交换环境下的数据监听与篡改。也就是说欺骗者必须同时对网关和主机进展欺骗。2.1.3arp病毒去除感染病毒后,需要立即断开网络,以免影响其他电脑使用。重新启动到ds形式下,用杀毒软件进展全面杀毒。临时处理对策:步骤一、能上网情况下,输入命令arpa,查看网关ip对应的正确a地址,将其记录下来。假如已经不能上网,那么运行一次命令arpd将arp缓存

15、中的内容删空,计算机可暂时恢复上网攻击假如不停顿的话,一旦能上网就立即将网络断掉禁用网卡或拔掉网线,再运行arpa。步骤二、假如已经有网关的正确a地址,在不能上网时,手工将网关ip和正确a绑定,可确保计算机不再被攻击影响。输入命令:arps,网关ip网关a手工绑定在计算机关机重开机后就会失效,需要再绑定。可以把该命令放在autexe.bat中,每次开机即自动运行。2.2网络监听2.2.1网络监听的定义众所周知, 可以进展监听,无线电通讯可以监听,而计算机网络使用的数字信号在线路上传输时,同样也可以监听。网络监听也叫嗅探器,其英文名是sniffer,即将网络上传输的数据捕获并进展分析的行为。网络

16、监听,在网络平安上一直是一个比拟敏感的话题,作为一种开展比拟成熟的技术,监听在协助网络管理员监测网络传输数据,排除网络故障等方面具有不可替代的作用,因此一直备受网络管理员的青睐。然而,在另一方面网络监听也给网络平安带来了极大的隐患,许多的网络入侵往往都伴随着网络监听行为,从而造成口令失窃,敏感数据被截获等连锁性平安事件。2.2.2网络监听的根本原理局域网中的数据是以播送方式发送的,局域网中的每台主机都时刻在监听网络中传输的数据,主机中的网卡将监听到的数据帧中的a地址与自己的a地址进展比拟,假如两者一样就接收该帧,否那么就丢掉该郑假如把对网卡进展适当的设置和修改,将它设置为混杂形式,在这种状态下

17、它就能接收网络中的每一个信息包。网络监听就是根据这种原理来监测网络中流动的数据。2.2.3网络监听的检测2.2.3.1在本地计算机上进展检测1检查网卡是否处于混杂形式。可以利用一些现成的工具软件来发现,例如:antisniff,arp探测技术。也可以编写一些程序来实现。在linux下,有现成的函数,比拟容易实现,而在inds平台上,并没有现成的函数来实现这个功能,要自己编写程序来实现。可以利用一些现成的工具软件来发现,例如:antisniff,arp探测技术。也可以编写一些程序来实现。在linux下,有现成的函数,比拟容易实现,而在inds平台上,并没有现成的函数来实现这个功能,要自己编写程序

18、来实现。2搜索法。在本地主机上搜索所有运行的进程,就可以知道是否有人在进展网络监听。在inds系统下,按下trl+alt+del可以得到任务列表,查看是否有监听程序在运行。假如有不熟悉的进程,或者通过跟另外一台机器比拟,看哪些进程是有可能是监听进程。2.2.3.2在其它计算机上进展检测1观察法。假如某台电脑没有监听的话,无论是信息的传送还是电脑对信息的响应时间等方面都是正常的,假如被监听的话,就会出现异常情况。我们可以通过观察一些异常情况来判断电脑是否有被监听。网络通讯掉包率是否反常地高。例如ping命令会显示掉了百分几的信息包。假如网络中有人在监听,就会拦截每个信息包,从而导致信息包丢包率进

19、步。网络带宽是否出现反常。假如某台计算机长时间的占用了较大的带宽,对外界的响应很慢,这台计算机就有可能被监听。机器性能是否下降。向网上发大量不存在的物理地址的包,而监听程序往往就会将这些包进展处理,这样就会导致机器性能下降,可以用ipehdelay来判断和比拟它。2ping法。这种检测原理基于以太网的数据链路层和tp/ip网络层的实现,是一种非常有效的测试方法。ping法的原理:假如一个以太网的数据包的目的a地址不属于本机,该包会在以太网的数据链路层上被抛弃,无法进入tp/ip网络层;进入tp/ip网络层的数据包,假如解析该包后,发现这是一个包含本机ip回应请示的tp包(ping包),那么网络

20、层向该包的发送主机发送ip回应。我们可以构造一个ping包,包含正确的ip地址和错误的a地址,其中ip地址是可疑主机的ip地址,a地址是伪造的,这样假如可疑主机的网卡工作在正常形式,那么该包将在可疑主机的以太网的数据链路层上被丢弃,tp/ip网络层接收不到数据因此也不会有什么反响。假如可疑主机的网卡工作在混杂形式,它就能接收错误的a地址,该非法包会被数据链路层接收而进入上层的tp/ip网络层,tp/ip网络层将对这个非法的ping包产生回应,从而暴露其工作形式。使用ping方法的详细步骤及结论如下:假设可疑主机的ip地址为192.168.10.11,a地址是00-e0-4-3a-4b-a5,检

21、测者和可疑主机位于同一网段。略微修改可疑主机的a地址,假设改成00-e0-4-3a-4b-a4。向可疑主机发送一个ping包,包含它的ip和改动后的a地址。没有被监听的主机不可以看到发送的数据包,因为正常的主机检查这个数据包,比拟数据包的a地址与自己的a地址不相符,那么丢弃这个数据包,不产生回应。假如看到回应,说明数据包没有被丢弃,也就是说,可疑主机被监听了。3arp法。除了使用ping进展监测外,还可以利用arp方式进展监测的。这种形式使用arp数据包替代了上述的ip数据包。向局域网内的主机发送非播送方式的arp包,假如局域网内的某个主机以自己的ip地址响应了这个arp恳求,那么就可以判断它

22、很可能就处于网络监听形式了。4响应时间测试法。这种检测已被证明是最有效的。它可以发现网络中处于监听形式的机器,而不管其操作系统是什么。非监听形式的机器的响应时间变化量会很小,而监听形式的机器的响应时间变化量那么通常会较大。2.2.4网络监听的防范措施为了防止网络上的主机被监听,有多种技术手段,可以归纳为以下三类。第一种是预防,监听行为要想发生,一个重要的前提条件就是网络内部的一台有破绽的主机被攻破,只有利用被攻破的主机,才能进展监听,从而搜集以网络内重要的数据。因此,要预防网络中的主机被攻破。这就要求我们养成良好的使用计算机的习惯,不随意下载和使用来历不明的软件,及时给计算机打上补丁程序,安装

23、防火墙等措施,涉及到国家平安的部门还应该有防电辐射技术,干扰技术等等,防止数据被监听。二是被动防御,主要是采取数据加密技术,数据加密是对付监听的最有效的方法。网上的信息绝大多数都是以明文的形式传输,容易识别。一旦口令被截获,入侵者就可以非常容易地登录到另一台主机。对在网络上传输的信息进展加密后,监听器仍然可以捕获传送的信息,但显示的是乱码。使用加密技术,不但可以防止非受权用户的搭线窃听和入网,而且也是对付恶意软件的有效方法之一,但是它的缺点是速度问题。几乎所有的加密技术都将导致网络的延迟,加密技术越强,网络速度就越慢。只有很重要的信息才采用加密技术进展保护。三是主动防御,主要是使用平安的拓扑构

24、造和利用交换机划分vlan,这也是限制网络监听的有效方法,这样的监听行为只能发生在一个虚拟网中,最大限度地降低了监听的危害,但需要增加硬件设备的开支,实现起来要花费不少的钱。3.无线局域网平安威胁3.1非受权访问无线网络中每个ap覆盖的范围都形成了通向网络的一个新的入口。所以,未受权实体可以从外部或内部进入网络,阅读存放在网络上的信息;另外,也可以利用该网络作为攻击第三方的出发点,对挪动终端发动攻击。而且,ieee802.11标准采用单向认证机制,只要求sta向ap进展认证,不要求ap向sta进展认证。入侵者可以通过这种协议上的缺陷对ap进展认证进展攻击,向ap发送大量的认证恳求帧,从而导致a

25、p回绝效劳。3.2敏感信息泄露lan物理层的信号是无线、全方位的空中传播,开放传输使得其物理层的保密性无法保证。lan无线信号的覆盖范围一般都会超过实际需求,只要在信号覆盖范围内入侵者就可以利用无线监听技术捕获无线网络的数据包,对网络通信进展分析,从而获取有用信息。目前窃听已经成为无线局域网面临的最大问题之一。3.3eb缺陷威胁有线等效保密ep是ieee802.11无线局域网标准的一局部,它的主要作用是为无线网络上的信息提供和有线网络同一等级的机密性。ieee选择在数据链路层用r4算法加密来防止对网络进展窃听。ep在每一个数据包中使用完好性校验字段来保证数据在传输过程中不被窜改,它使用了r-3

26、2校验。在ep中明文通过和密钥流进展异或产生密文,为了加密,ep要求所有无线网络连接共享一个密钥。实际上,网络只使用一个或几个密钥,也很少更换。ep算法根据密钥和初始化向量iv产生密钥流,确保后续的数据包用不同的密钥流加密。但iv在一个相当短的时间内重用,使用24位的iv并不能满足要求。一个24位的字段包含16777216个可能值,假设网络流量是11,传输2000字节的包,在7个小时左右,iv就会重用。r-32不是一个很合适ep的完好性校验,即使局部数据以及r-32校验码同时被修改也无法校验出来。3.4无线局域网的平安措施3.4.1阻止非法用户的接入1基于效劳设置标识符(ssid)防止非法用户

27、接入效劳设置标识符ssid是用来标识一个网络的名称,以此来区分不同的网络,最多可以有32个字符。无线工作站设置了不同的ssid就可以进入不同网络。无线工作站必须提供正确的ssid与无线访问点ap的ssid一样,才能访问ap;假如出示的ssid与ap的ssid不同,那么ap将回绝它通过本效劳区上网。因此可以认为ssid是一个简单的口令,从而提供口令认证机制,阻止非法用户的接入,保障无线局域网的平安。ssid通常由ap播送出来,例如通过indsxp自带的扫描功能可以查看当前区域内的ssid。出于平安考虑,可制止ap播送其ssid号,这样无线工作站端就必须主动提供正确的ssid号才能与ap进展关联。

28、2基于无线网卡物理地址过滤防止非法用户接入由于每个无线工作站的网卡都有惟一的物理地址,利用a地址阻止未经受权的无限工作站接入。为ap设置基于a地址的aessntrl访问控制表,确保只有经过注册的设备才能进入网络。因此可以在ap中手工维护一组允许访问的a地址列表,实现物理地址过滤。但是a地址在理论上可以伪造,因此这也是较低级别的受权认证。物理地址过滤属于硬件认证,而不是用户认证。这种方式要求ap中的a地址列表必需随时更新,目前都是手工操作。假如用户增加,那么扩展才能很差,因此只合适于小型网络规模。3.4.2实行动态加密动态加密技术是基于对称加密和非对称加密的结合,能有效地保证网络传输的平安。动态

29、加密着眼于无线网络架构中通信双方本身,认为每个通信方都应承当起会话中网络信息传输的平安责任。会话建立阶段,身份验证的平安需要非对称加密以及对pki的改良来防止非受权访问,同时完成初始密钥的动态部署和管理工作,会话建立后,大量的数据平安传输必须通过对称加密方式,但该系统通过一种动态加密的形式,摒弃了现有机制下静态加密的假设干缺陷,从而使通信双方的每次“通信回合都有平安保证。在一个通信回合中,双方将使用一样的对称加密密钥,是每个通信方经过共同理解的信息计算而得到的,在通信回合之间,所使用的密钥将实时改变,虽然与上次回合的密钥有一定联络,但外界无法推算出来。3.4.3数据的访问控制访问控制的目的是防

30、止任何资源如计算资源、通信资源或信息资源进展非受权的访问,所谓非受权访问包括未经受权的使用、泄露、修改、销毁以及发布指令等。用户通过认证,只是完成了接入无线局域网的第一步,还要获得受权,才能开场访问权限范围内的网络资源,受权主要是通过访问控制机制来实现。访问控制也是一种平安机制,它通过访问bssid、a地址过滤、控制列表al等技术实现对用户访问网络资源的限制。访问控制可以基于以下属性进展:源a地址、目的a地址、源ip地址、目的ip地址、源端口、目的端口、协议类型、用户id、用户时长等。4.计算机局域网病毒及防治虽然局域网采用的是专网形式,但因管理及使用方面等多种原因,计算机病毒也开场在局域网出

31、现并迅速泛滥,给网络工程平安带来一定的隐患,对数据平安造成极大威胁,阻碍了机器的正常运行,影响了工作的正常开展。如何防范计算机病毒侵入计算机局域网和确保网络的平安己成为当前面临的一个重要且紧迫的任务。4.1局域网病毒局域网病毒的入侵主要来自蠕虫病毒,同时集病毒、黑客、木马等功能于一身综合型病毒不断涌现。计算机病毒表现出以下特点:传播方式和途径多样化;病毒的欺骗性日益增强病毒的传播速度极快;病毒的制作本钱降低;病毒变种增多;病毒难以控制和根治;病毒传播更具有不确定性和跳跃性;病毒版本自动在线晋级和自我保护才能;病毒编制采用了集成方式等。局域网病毒的传播速度快,传播范围广,危害也大。局域网病毒还特

32、别难以去除,只要有一台工作站的病毒未被彻底去除,整个网络就有可能重新感染。当计算机感染上病毒出现异常时,人们首先想到的是用杀毒软件来去除病毒。但令人担扰的是杀毒工具软件被广泛使用的今天,病毒的种类和数量以及所造成的损失不是逐年减少,反而是逐年增加。这说明杀毒工具软件作为病毒防范的最主要工具,已显露出重大缺陷-对病毒的防范始终滞后于病毒的出现。如何加强局域网病毒防护是保障网络信息平安的关键。4.2计算机局域网病毒的防治措施计算机局域网中最主要的软硬件就是效劳器和工作站,所以防治计算机网络病毒应该首先考虑这两个局部,另外要加强各级人员的管理教育及各项制度的催促落实。1基于工作站的防治技术。局域网中

33、的每个工作站就像是计算机网络的大门,只有把好这道大门,才能有效防止病毒的侵入。工作站防治病毒的方法有三种:一、是软件防治,即定期不定期地用反病毒软件检测工作站的病毒感染情况。二、是在工作站上插防病毒卡,防病毒卡可以到达实时检测的目的,但防病毒卡的晋级不方便,从实际应用的效果看,对工作站的运行速度有一定的影响。三、是在网络接口卡上安装防病病毒芯片它将工作站存取控制与病毒防护合二为一,可以更加实时有效地保护工作站及通向效劳器的桥梁。但这种方法同样也存在芯片上的软件版本晋级不便的问题,而且对网络的传输速度也会产生一定的影响。上述三种方法都是防病毒的有效手段,应根据网络的规模、数据传输负荷等详细情况确

34、定使用哪一种方法。2基于效劳器的防治技术。效劳器是网络的核心,是网络的支柱,效劳器一旦被病毒感染,便无法启动,整个网络都将陷入瘫痪状态,造成的损失是灾难性的。难以挽回和无法估量的,目前市场上基于效劳器的病毒防治采用nl方法,它以nl模块方式进展程序设计,以效劳器为根底,提供实时扫描病毒的才能,从而保证效劳器不被病毒感染,消除了病毒传播的途径,从根本上杜绝了病毒在网络上的蔓延。3加强计算机网络的管理。计算机局域网病毒的防治,单纯依靠技术手段是不可能非常有效地杜绝和防止其蔓延的,只有把技术手段和管理机制严密结合起来,才有可能从根本上保护网络系统的平安运行。一、从硬件设备及软件系统的使用、维护、管理

35、、效劳等各个环节制定出严格的规章制度,对网络系统的管理员及用户加强法制教育和职业道德教育,不损人,不犯法,标准工作程序和操作规程,严惩从事非法活动的集体和个人。二、加强各级网络管理人员的专业技能学习,进步工作才能,并能及时检查网络系统中出现病毒的病症。汇报出现的新问题、新情况,做到及时发现问题解决问题,同时在网络工作站上经常做好病毒检测的工作,把好网络的第一道大门。4.3去除网络病毒一旦在局域网上发现病毒,应尽快加以去除,以防网络病毒的扩散给整个系统造成更大的损失,详细过程为:1立即停顿使用受感染的电脑,并停顿电脑与网络的联接,因为病毒会随时发作,继续使用受感染的电脑,只会加速该病毒的扩散,用

36、bradast命令通知包括系统管理员在内的所有用户退网,关闭文件效劳器。2用干净的系统盘启动系统管理员工作站,并立即去除本机工作站中含有的病毒。3用干净的系统盘启动文件效劳器,系统管理员登录后,使用disablelngin制止其他用户登录。4用防病毒软件扫描效劳器上所有卷的文件,恢复或删除被感染的文件,重新安装被删除的文件。5假设没有最新的备份文件,可尝试使用杀毒软件把病毒去除,对在已染毒网络上存取过的软盘进展消毒。6确信网络病毒已全部彻底去除后,重新启动网络及各工作站。5.局域网平安防范系统5.1防火墙系统5.1.1防火墙概述防火墙是一种用来增强内部网络平安性的系统,它将网络隔离为内部网和外

37、部网,从某种程度上来说,防火墙是位于内部网和外部网之间的桥梁和检查站,它一般由一台和多台计算机构成,它对内部网和外部网的数据流量进展分析、检测、管理和控制,通过对数据的挑选和过滤,来防止未受权的访问进出内部计算机网,从而到达保护内部网资源和信息的目的。防火墙是指设置在不同网络如可信任的企业内部网和不可信的公共网或网络平安域之间的一系列部件的组合。它是不同网络或网络平安域之间信息的唯一出入口,能根据企业的平安政策控制(允许、回绝、监测)出入网络的信息流,且本身具有较强的抗攻击才能。它是提供信息平安效劳,实现网络和信息平安的根底设施。在逻辑上,防火墙是一个别离器,一个限制器,也是一个分析器,有效地

38、监控了内部网和internet之间的任何活动,保证了内部网络的平安。5.1.2防火墙的体系构造5.1.2.1双重宿主主机体系构造双重宿主主机体系构造围绕双重宿主主机构筑。双重宿主主机至少有两个网络接口。这样的主机可以充当与这些接口相连的网络之间的路由器;它可以从一个网络到另外一个网络发送ip数据包。然而双重宿主主机的防火墙体系构造制止这种发送。因此ip数据包并不是从一个网络如外部网络直接发送到另一个网络如内部网络。外部网络能与双重宿主主机通信,内部网络也能与双重宿主主机通信。但是外部网络与内部网络不能直接通信,它们之间的通信必须经过双重宿主主机的过滤和控制。5.1.2.2被屏蔽主机体系构造双重

39、宿主主机体系构造防火墙没有使用路由器。而被屏蔽主机体系构造防火墙那么使用一个路由器把内部网络和外部网络隔分开,如图4所示。在这种体系构造中,主要的平安由数据包过滤提供例如,数据包过滤用于防止人们绕过代理效劳器直接相连。这种体系构造涉及到堡垒主机。堡垒主机是因特网上的主机能连接到的唯一的内部网络上的系统。任何外部的系统要访问内部的系统或效劳都必须先连接到这台主机。因此堡垒主机要保持更高等级的主机平安。数据包过滤容许堡垒主机开放可允许的连接什么是可允许连接将由你的站点的特殊的平安策略决定到外部世界。在屏蔽的路由器中数据包过滤配置可以按以下方案之一执行:(1)允许其它的内部主机为了某些效劳开放到in

40、ternet上的主机连接允许那些经由数据包过滤的效劳;(2)不允许来自内部主机的所有连接强迫那些主机经由堡垒主机使用代理效劳。5.1.2.3被屏蔽子网体系构造被屏蔽子网体系构造添加额外的平安层到被屏蔽主机体系构造,即通过添加周边网络更进一步的把内部网络和外部网络隔分开。被屏蔽子网体系构造的最简单的形式为,两个屏蔽路由器,每一个都连接到周边网。一个位于周边网与内部网络之间,另一个位于周边网与外部网络之间。这样就在内部网络与外部网络之间形成了一个“隔离带。为了侵入用这种体系构造构筑的内部网络,侵袭者必须通过两个路由器。即使侵袭者侵入堡垒主机,他将仍然必须通过内部路由器。5.1.3防火墙的功能5.1

41、.3.1数据包过滤技术数据包过虑技术是在网络中的适当位置对数据包施行有选择的通过的技术.选择好根据系统内设置的过滤规那么后,只有满足过滤规那么的数据包才被转发至相应的网络接口,而其余数据包那么从数据流中被丢弃。数据包过滤技术是防火墙中最常用的技术。对于一个危险的网络,用这种方法可以阻塞某些主机和网络连入内部网络,也可限制内部人员对一些站点的访问。包过滤型防火墙工作在si参考模型的网络层和传输层,它根据数据包头源地址,目的地址,端口号和协议类型等标志确定是否允许通过,只有满足过滤条件的数据包才被转发到相应目的地,其余数据包那么被数据流中阻挡丢弃。5.1.3.2网络地址转换技术网络地址转换是一种用

42、于把ip地址转换成临时的外部的、注册的ip的地址标准,用户必需要为网络中每一台机器获得注册的ip地址7。在内部网络通过平安网卡访问外部网络时,系统将外出的源地址和源端口映射为一个假装的地址和端口与外部连接,这样对外就隐藏了真实的内部网络地址。在外部网络通过非平安网卡访问内部网络时,它并不知道内部网络的连接情况,而只是通过一个开放的ip地址和端口来恳求访问7。防火墙根据预先定义好的映射规那么来判断这个访问是否平安和承受与否。网络地址转换过程对于用户来说是透明的,不需要用户进展设置,用户只要进展常规操作即可。5.1.3.3代理技术代理技术是在应用层实现防火墙功能,代理效劳器执行内部网络向外部网络申

43、请时的中转连接作用。代理侦听网络内部客户的效劳恳求,当一个连接到来时,首先进展身份验证,并根据平安策略决定是否中转连接。当决定转发时,代理效劳器上的客户进程向真正的效劳器发出恳求,效劳器返回代理效劳器转发客户机的数据。另一种情况是,外部网通过代理访问内部网,当外部网络节点提出效劳恳求时,代理效劳器首先对该用户身份进展验证。假设为合法用户,那么把该恳求转发给真正的某个内部网络的主机。而在整个效劳过程中,应用代理一直监控着用户的操作,一旦用户进展非法操作,就可以进展干预,并对每一个操作进展记录。假设为不合法用语,那么回绝访问。5.1.3.4全状态检测技术全状态检测防火墙在包过滤的同时,检测数据包之

44、间的关联性,数据包中动态变化的状态码。它有一个检测引擎,在网关上执行网络平安策略。监测引擎采用抽取有关数据的方法对网络通信的各层施行监视测,抽取状态信息,并动态地保存起来,作为以后执行平安策略的参考。当用户访问恳求到达网关是操作系统前,状态监测器要抽取有关数据进展分析,结合网络配置和平安规定作出接纳、回绝、身份认证、报警或给该通信加密处理动作。5.2入侵检测系统5.2.1入侵检测系统概述入侵检测是指通过对行为、平安日志或审计数据或其它网络上可以获得的信息进展操作,检测到对系统的闯入或闯入的企图。入侵检测技术是为保证计算机系统的平安而设计与配置的一种可以及时发现并报告系统中未受权或异常现象的技术

45、,是一种用于检测计算机网络中违背平安策略行为的技术。进展入侵检测的软件与硬件的组合便是入侵检测系统5.2.2入侵检测原理入侵检测跟其他检测技术有同样的原理。从一组数据中,检测出符合某一特点的数据。攻击者进展攻击的时候会留下痕迹,这些痕迹和系统正常运行的时候产生的数据混在一起。入侵检测系统的任务是从这些混合的数据中找出是否有入侵的痕迹,并给出相关的提示和警告。入侵检测的第一步是信息搜集,搜集内容包括系统、网络、数据及用户活动的状态和行为。由放置在不同网段的传感器或不同主机的代理来搜集信息,包括系统和网络日志文件、网络流量、非正常的目录和文件改变、非正常的程序执行。第二步是信息分析,搜集到的有关系

46、统、网络、数据及用户活动的状态和行为等信息,被送到检测引擎,检测引擎驻留在传感器中,一般通过三种技术手段进展分析:形式匹配、统计分析和完好性分析。当检测到某种误用形式时,产生一个告警并发送给控制台。第三步是结果处理,控制台按照告警产生预先定义的响应采取相应措施,可以是重新配置路由器或防火墙、终止进程、切断连接、改变文件属性,也可以只是简单的告警。5.2.3局域网入侵检测系统的构建方法根据idf标准,从功能上将ids划分为四个根本局部:数据采集子系统、数据分析子系统、控制台子系统、数据库管理子系统。详细实现起来,一般都将数据采集子系统和数据分析子系统在linux或unix平台上实现,称之为数据采

47、集分析中心;将控制台子系统在indsnt或2000上实现,数据库管理子系统基于aess或其他功能更强大的数据库如sql等,多跟控制台子系统结合在一起,称之为控制管理中心。构建一个根本的ids,详细需考虑以下几个方面的内容。首先,数据采集机制是实现ids的根底,数据采集子系统位于ids的最底层,其主要目的是从网络环境中获取事件,并向其他局部提供事件。这就需要使用网络监听来实现审计数据的获取,可以通过对网卡工作形式的设置为“混杂形式实现对某一段网络上所有数据包的捕获。然后,需要构建并配置探测器,实现数据采集功能。应根据自己网络的详细情况,选用适宜的软件及硬件设备,假如网络数据流量很小,用一般的p机

48、安装linux即可,假如所监控的网络流量非常大,那么需要用一台性能较高的机器;在效劳器上开出一个日志分区,用于采集数据的存储;接着应进展有关软件的安装与配置,至此系统已经可以搜集到网络数据流了。其次,应建立数据分析模块。数据分析模块相当于ids的大脑,它必须具备高度的“智慧和“判断才能,所以,在设计此模块之前,需要对各种网络协议、系统破绽、攻击手法、可疑行为等有一个很明晰、深化地研究,然后制订相应的平安规那么库和平安策略,再分别建立滥用检测模型和异常检测模型,让机器模拟自己的分析过程,识别确知特征的攻击和异常行为,最后将分析结果形成报警消息,发送给控制管理中心。设计数据分析模块的工作量浩大,需

49、要不断地更新、晋级、完善。在这里需要特别注意3个问题。应优化检测模型和算法的设计,确保系统的执行效率;平安规那么的制订要充分考虑包容性和可扩展性,以进步系统的伸缩性;报警消息要遵循特定的标准格式,增强其共享与互操作才能,切忌随意制订消息格式的不标准做法。第三,需要构建控制台子系统。控制台子系统负责向网络管理员汇报各种网络违规行为,并由管理员对一些恶意行为采取行动如阻断、跟踪等。控制台子系统的主要任务有:管理数据采集分析中心,以友好、便于查询的方式显示数据采集分析中心发送过来的警报消息;根据平安策略进展一系列的响应动作,以阻止非法行为,确保网络的平安。控制台子系统的设计重点是:警报信息查询、探测器管理、规那么管理及用户管理。第四,需要构建数据库管理子系统。一个好的入侵检测系统不仅仅应当为管理员提供实时、丰富的警报信息,还应详细地记录现场数据,以便于日后需要取证时重建某些网络事件。数据库管理子系统的前端程序通常与控制台子系统集成在一起,用aess或其他数据库存储警报信息和其他数据。第五,完成综合调试。以上几步完成之后,一个ids的最根本框架已被实现。但要使这个ids顺利地运转起来,还需要保持各个局部之间平安、顺畅地通信和交互,这就是综合调试工作所要解决的问题,主要包括要实现数据采集分析中心和

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论