版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
安全主流产品与常见工具16、云无心以出岫,鸟倦飞而知还。17、童孺纵行歌,斑白欢游诣。18、福不虚至,祸不易来。19、久在樊笼里,复得返自然。20、羁鸟恋旧林,池鱼思故渊。安全主流产品与常见工具安全主流产品与常见工具16、云无心以出岫,鸟倦飞而知还。17、童孺纵行歌,斑白欢游诣。18、福不虚至,祸不易来。19、久在樊笼里,复得返自然。20、羁鸟恋旧林,池鱼思故渊。安全主流产品与常见工具信息安全国家重点实验室课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒语文属于小学阶段的基础性学科,语文学习质量的优劣直接影响着小学生的语言表达能力。聋生在受到先天或者后天不利因素的影响下出现了听力受损以及口语障碍的问题,最终丧失了感受听觉语言的能力,即聋生难以通过听觉感知外界的语言,因此,在学习语言时存在很大的障碍。由于语言的贫乏,使其对很多原本常见的事物也很难用言语进行表达,最终在语文教学中出现了词不达意、语序颠倒或者是语义表达缺失等现象。因此,语文教师使用写作教学策略帮助小学阶段聋生提高写句与阅读能力十分重要。一、我国当前聋校在小学语文教学中存在的问题在聋校的小学语文教学中,安排的课时与其他学科相比占有更多的比例。教师所花费的教学精力很多,但是聋生的读写能力仍然较低。很多小学阶段的聋生写作和阅读能力只能刚刚及格或者略高于及格分数线。同时,自拟题目作文不及格的现象普遍存在。分析原因,主要包括以下两方面的问题。1.教学方法重教轻学,教学效果不明显在聋校的小学语文教学中,小学语文教师虽然加强了对聋生的语言练习,但是却忽视了培养聋生的思维发展能力;强调练习口语,却忽视了练习书面语言等。比如,在小学语文的课堂教学过程中,小学语文教师更多时候注重的是对教材中字、词以及句的讲解,而缺少对培养整体性语文学习能力的训练,难以实现对听、说(口型)、读、写的全面发挥,致使聋校学生学习语文的综合能力普遍不高。2.教学条件有限,聋生缺少课外阅读资料目前,由于聋校的小学教学条件有限,很多学校存在教学设备陈旧和配套的教学资料不充分的情况,致使教学的模式比较单一,加之聋校学生自身的特殊性导致学生很难有更多的机会认识新鲜事物,进而限制了聋校学生的想象思维能力。在聋校的小学语文教学中,很多时候均是教师讲一本教材,学生也只阅读一本教学的内容,基本上很难参与到其他阅读材料中。由此,聋校小学阶段的语文教学也呈现出越来越窄的发展趋势。3.忽视聋校自身的语言教学特点,教学重心不明确聋生主要是由于听觉产生障碍最终导致的语言缺陷,因此,聋校在进行小学语文教学中应该注重对聋生语言能力的补偿式教学,进而使聋生形成一定的语言文字能力,即听(看)、阅读、说(口型)以及写作的能力。但是,在聋校的教学过程中,存在句子和句群教学不扎实的问题,进而致使整个聋校的教学质量上不去。二、提高小学阶段聋生写句能力的有效策略1.通过看图写句的方式,提高小学阶段聋生的写句能力由于聋生的生活阅历相对来说比较少,因此,在写句时,便会存在没有素材或者素材单一的情况,因此,通过看图写句的方式,可以提高小学阶段聋生的写句能力。比如,小学语文教师可以选择一些色彩鲜艳、内容有趣的图片,分发给学生。比如,语文教师可选择春意盎然的风景图片,然后让学生根据自己所看到的图片进行写句,并要求学生根据图片信息进行联想,想象自己在春天发生的趣事,然后写一段话。这样一来,不仅能丰富学生的写作素材,同时也能锻炼聋生的想象力,为写好文章奠定基础。2.通过优句摘抄的方式,提高小学阶段聋生的写句能力注重对优秀语句的积累和运用,无论是对聋生还是普通学生来说都是提高写句能力的有效方法。小学语文教师可以让聋生自制一个“摘抄本”,先让聋生认真的阅读,然后再将自己喜欢或者认为比较好的语句摘抄下来,通过长时间的坚持和积累,就会取得较好的效果。小学生由于受到年龄限制,存储的知识尚不够丰富。因此,语文教师应鼓励学生选择阅读一些自己喜欢的课外读物来开阔眼界,进而丰富写作的内容。比如,可选择儿童故事类的《探险家故事精选》《成语故事精选》《神话故事精选》等作为教学素材。3.将生活与教材内容有效结合,提高小学阶段聋生的写句能力写作素材均源于生活,为提高聋生的写句能力,小学语文教师应该注重将教材与日常生活信息紧密结合。一方面,小学语文教师可以利用写句环境开展“每日写句”的练习。比如,今天是星期几,是不是什么节日;今天轮到谁值日,谁值日最认真等。另一方面,还可以让学生注意观察生活中的特殊事件,并记录下来。比如,今天突然下雨了,我帮妈妈收衣服;某个同学今天生病了,没有来上学;今天是妈妈的生日,我想给她准备一份礼物等。通过让学生坚持与生活紧密相关的写句练习可以激发学生的写句兴趣,进而提高写作水平。此外,小学语文教师还应该多组织学生参加郊游活动,带聋生走进大自然亲身感受四季变化,为写句积累生活素材。三、提高小学年级聋生阅读能力的有效策略1.教授适用的阅读方法由于聋生在阅读中会受到自身条件的限制,在掌握学习技巧方面则需要语文教师投入更多的精力。语文教师应该在每周为聋生安排一节学习适用阅读方法的课程。上课的具体内容可以由语文教师根据学生的实际情况确定,可通过结合阅读材料,采用师生共同阅读的方式进行,让聋生在阅读的过程中领悟并熟练掌握适宜的阅读方法。例如,快速阅读、默读或者是抓关键句进行整体性理解等。教授适用的阅读方法,不仅可以发展聋生的语言能力,而且也可以有效地提高聋生的心理素质。2.为聋生提供更多的课余阅读空间根据聋生缺少课外阅读资料的现状,聋校应该尽量为学生设置更为科学的班级图书角,以便于聋生充分利用课余时间进行阅读。同时,班主任及语文教师也应该定期开展阅读活动,使聋生养成阅读的好习惯。同时,班主任及语文教师应该注意对图书角图书的选择,图书的内容不仅要符合小学阶段学生的年龄特点,也要容易引发聋生的阅读兴趣,以满足聋生的阅读需求。比如,选择图文并茂的书籍、有趣味性的书籍、通俗易懂的书籍等。综上所述,在对小学阶段聋生进行小学语文的写句和阅读能力教学时,小学语文教师应注意采取适宜的写作教学模式,为学生打造轻松快乐的学习氛围。同时,由于聋生受到自身条件的限制,对于教学中出现的“教师难教和学生难学”的问题,语文教师也应积极地应对并及时解决,以调动聋生的学习积极性,培养聋生的阅读能力。只有将课堂教学和课外阅读有效结合,才能取得更好的教学效果,进而让聋生在写句和阅读中体验到学习的乐趣,最终提高写句和阅读水平。物理在高中教学中是极为重要的一门自然学科,抽象性和逻辑性比较高。因此,在物理教学的过程中要注重实验观察,严谨而缜密的思考也是不可或缺的。然而,创设有效的问题情境能够提高学生的积极性和主动性,锻炼学生的思考和思维能力,养成主动学习的好习惯。一、高中物理教学中创设情境的意义在高中物理教学中创设问题情境能够鼓励学生主动去学习,在观察和思考之后真正地掌握所学的知识。在思考的过程中能够加深学生对知识点深层次的理解,开放学生的思维,使学生的创新思维和思辨能力得到提高,同时也培养了学生的问题意识,激发了学生对于知识的渴望。另外,在物理教学中创设问题情境将物理知识与生活紧密结合,不仅推广了物理理论知识,也在实践中加强了学生的动手能力,将物理带进生活。二、高中物理教学中创设情境的具体措施(一)将情境引入实验当中物理是一门以实验为基础的学科,物理实验在物理教学中占据着很重要的部分,可以说物理教学就是靠物理实验来支撑的,物理实验利用自身的直观性为学生提供了丰富的学习资料,使物理学科充满了趣味性、挑战性,因此我们可以利用物理实验来创设问题情境,可以有效的发挥学生的主体作用,帮助教师引导学生观察实验、发现问题、分析和解决问题,进而发现物理现象的本质和内在规律。如人教版高中物理选修3-5第十六章是《动量守恒定律》,在学习这部分内容的时候,我们肯定会设计一个实验,研究动量是怎样守恒的。我们可以设置一个碰撞实验,在细绳的一端系一只气球,气球内放置一枚鸡蛋或者其他易碎的物品,注意要排除气球内的空气,然后支一个一米左右的支架,将细绳的另一端系在支架上,然后将气球缓慢拉到一定高度后放手,使其直接坠落,结果一定是鸡蛋碎掉了;然后教师可以在重复这次的实验,只是需要偷偷地在气球坠落的下方做一些防护措施,这样同样的实验却有两次不同的结果,一定能激发学生的兴趣,那么教师就可以趁机提问问题如“第二次鸡蛋没有碎掉的原因是什么?从物理本质上又该如何解释实验的结果呢?”这样学生就会带着一种好奇心去寻找问题的答案,教师就可以顺势组织学生进行讨论,让学生自己发现动量守恒定律,以加深学生对知识的理解。(二)根据学生的实际生活进行情境创设联系学生的实际生活创设问题情境能给学生一种熟悉的感觉,让学生切实认识到物理学在生活中的运用,当学生回答出问题以后会给学生一种前所未有的成就感,这样就能引起学生学习物理知识的欲望,提高学生学习物理知识的兴趣。如高中物理中会学到《运动》,在这里面会学到质点、参考系和坐标系、时间和位移等知识,这时候教师就可以结合学生的实际生活进行提问,如“为什么你在行驶的汽车上发现近处的树木后退而远处的树木前进呢?”等等,这样联系学生的实际创设问题情境,可以给学生探索的空间,发挥学生自己的想象力,从自身生活的实际出发来提高学生探究问题的兴趣。(三)运用故事的形式创设问题情境物理学在发展的过程中包含着许多智慧的小故事,教师在讲课的过程中可以适当的插入一些物理学家的故事,让学生走入教师创设的情境当中,等学生对故事的主人公产生兴趣时教师再间接地引出需要学习的内容。如人教版高中物理必修二第六章是《万有引力与航天》,第三节会学到有关万有引力的内容,教师在正式讲课之前可以先适当的引出牛顿的故事,如“同学们都知道万有引力是牛顿在苹果树下打瞌睡时,被树上成熟的苹果掉下来打到以后发现的,那么年纪轻轻的牛顿是如何从苹果掉落的现象中发现万有引力定律的呢?”利用这种小故事的方式对即将学到的知识进行生动详细的描述,以吸引学生的注意力,还能寓教于乐,激发学生学习物理学的兴趣,让学生重新认识到物理学的妙用。(四)利用新旧知识的关联性创设问题情境教师在讲课的过程中不能总是追求新的知识,也应该经常带领学生回顾旧的知识,以加深学生对以往所学知识的记忆和理解,而回顾旧知识最好的途径就是通过问题情境。如学生在初中物理中已经学习了《作用力与反作用力》,而在人教版高中必修一第四章第五节是《牛顿第三定律》,教师在讲这一部分内容的时候可以结合初中学到的《力与反作用力》的相关知识创设一个问题情境,可以这样来设定,“同学们应该已经学习过《力与反作用力》的知识,也都参加过拔河比赛,在拔河比赛中,既然双方的作用力与反作用力大小是相等的,那么应该不会分出胜负,但是为什么总是有一方获胜呢?影响胜负的因素是什么?这种结果有没有违背牛顿第三定律呢?如果我让一位脚下穿溜冰鞋的男生与一位瘦小的女生进行拔河比赛,那么这位女生会赢吗?如果女生赢了原因又是什么呢?”并进行现场演示,以这种方式来诱发学生的好奇心,从而提高物理课堂教学的效率。总之,情境的创设不但可以激发学生学习的兴趣,提高课堂教学的效率,还能锻炼学生的逻辑思维和实践能力,因此教师在教学的过程中应该认识到问题情境创设的重要性,并根据学习的内容和学生的实际情况适当的创设问题情境,这样才能激发学生探究知识的兴趣。安全主流产品与常见工具16、云无心以出岫,鸟倦飞而知还。安1安全主流产品与常见工具
信息安全国家重点实验室安全主流产品与常见工具课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描防火墙(Firewall)防火墙基础知识防火墙体系结构防火墙技术防火墙评测指标防火墙(Firewall)防火墙基础知识防火墙(Firewall)防火墙基础知识什么是防火墙防火墙可以做什么防火墙的局限性防火墙体系结构防火墙技术防火墙评测指标防火墙(Firewall)防火墙基础知识什么是防火墙(图)Internet什么是防火墙(图)Internet什么是防火墙防火墙是在被保护网络与因特网之间,或者在不同的网络之间,实施访问控制的一种或一系列部件。
什么是防火墙防火墙可以做什么防火墙是安全决策的焦点(阻塞点)防火墙能强制安全策略防火墙能有效地记录网络活动防火墙可以做什么防火墙的局限性限制了可用性对网络内部的攻击无能为力不能防范不经过防火墙的攻击不能防范因特网上不断产生的新的威胁和攻击不能完全防范恶意代码的通过防火墙的局限性限制了可用性防火墙(Firewall)防火墙基础知识防火墙体系结构双重宿主主机体系结构屏蔽主机体系结构屏蔽子网体系结构其他体系结构防火墙技术防火墙评测指标防火墙(Firewall)防火墙基础知识双重宿主主机体系结构(图)双重宿主主机体系结构(图)双重宿主主机体系结构
是最基本的防火墙系统结构双重宿主主机位于外部网络和受保护网络之间,至少有两个网络接口。所有在这两个网络间发送的IP数据包都会经过该主机,该主机可以对转发的IP包进行安全检查优点:构造简单缺点:易受攻击双重宿主主机体系结构是最基本的防火墙系统结构屏蔽主机体系结构(图)屏蔽主机体系结构(图)屏蔽主机体系结构屏蔽主机结构将提供安全保护的堡垒主机置于内部网上,使用一个单独的路由器对该主机进行屏蔽优点:能够提供更高层次的安全保护缺点:堡垒主机一旦被攻破,整个网络就会被攻破屏蔽主机体系结构屏蔽主机结构将提供安全保护的堡垒主机置于内部屏蔽子网体系结构(图)屏蔽子网体系结构(图)屏蔽子网体系结构屏蔽子网结构在屏蔽主机结构基础上,增加了一层周边网络的安全机制,使内部网络与外部网络之间有两层隔离。优点:即使堡垒主机被攻破,也不能直接侵入内部网络。屏蔽子网体系结构屏蔽子网结构在屏蔽主机结构基础上,增加了一层体系结构的其他形式
使用多堡垒主机
合并内部与外部路由器
合并堡垒主机与外部路由器
使用多台外部路由器、多个周边网络
组合使用双重宿主主机和屏蔽子网
体系结构的其他形式使用多堡垒主机不宜采用的体系结构合并堡垒主机与内部路由器
使用多台内部路由器
不宜采用的体系结构合并堡垒主机与内部路由器防火墙(Firewall)防火墙基础知识防火墙体系结构防火墙技术数据包过滤应用代理NAT个人防火墙
防火墙评测指标防火墙(Firewall)防火墙基础知识数据包过滤(1)数据包过滤是一个网络安全保护机制,它用来控制流出和流入网络的数据在TCP/IP网络中,数据都是以IP包的形式传输的,数据包过滤机制就是对通过防火墙的IP包进行安全检查,将通过安去检查的IP包进行转发,否则就阻止通过数据包过滤(1)数据包过滤是一个网络安全保护机制,它用来控制数据包过滤(2)(图)数据包过滤(2)(图)数据包过滤(3)判断依据有:数据包协议类型:TCP、UDP、ICMP、IGMP等源、目的IP地址源、目的端口:FTP、HTTP、DNS等IP选项:源路由、记录路由等TCP选项:SYN、ACK、FIN、RST等其它协议选项:ICMPECHO、ICMPECHOREPLY等数据包流向:in或out数据包流经网络接口:eth0、eth1数据包过滤(3)判断依据有:数据包过滤设置实例规则方向源地址源端口目标地址目标端口动作1出内部*61.X.*拒绝2入211.X.*内部*拒绝3双向***25拒绝数据包过滤设置实例规则方向源地址源端口目标地址目标端口动作1数据包过滤(4)数据包过滤的优点:一个配置适当的数据包过滤器可以保护整个网络对用户透明度高易实现:大多数路由器都具有数据包过滤功能数据包过滤的缺点:配置和检验较为困难一些协议不适合数据包过滤
某些策略难以执行数据包过滤(4)数据包过滤的优点:应用代理(1)是各种应用服务的转发器它接收来自内部网络特定用户应用程序的通信,然后建立与公共网络服务器单独的连接代理防火墙通常支持的一些常见的应用程序有:HTTP、HTTPS/SSL、SMTP、POP3等等应用代理(1)是各种应用服务的转发器应用代理(2)(图)客户应用代理服务器发送请求转发响应转发请求发送响应应用代理(2)(图)客户应用代理服务器发送请求转发响应转发请应用代理(3)(图)应用代理(3)(图)应用代理(4)它的优点是:对用户透明支持用户认证可以产生小并且更有效的日志。它的缺点是:速度比较慢对一些新的或不常用的服务不支持
应用代理(4)它的优点是:NAT(网络地址转换协议)可以使多个用户分享单一的IP地址为Internet连接提供一些安全机制可以向外界隐藏内部网结构转换机制:当内部用户与一个公共主机通信时,NAT追踪是哪一个用户作的请求,修改传出的包,这样包就像是来自单一的公共IP地址NAT(网络地址转换协议)可以使多个用户分享单一的IP地址个人防火墙(1)是一种能够保护个人计算机系统安全的软件,它可以直接在用户的计算机上运行可以对用户计算机的网络通信进行过滤通常具有学习模式,可以在使用中不断增加新的规则个人防火墙(1)是一种能够保护个人计算机系统安全的软件,它可个人防火墙(2)(图)个人防火墙(2)(图)防火墙(Firewall)防火墙基础知识防火墙体系结构防火墙技术防火墙评测指标防火墙(Firewall)防火墙基础知识防火墙评测指标(1)对防火墙的评估通常包括对其功能、性能和可用性进行测试评估。对防火墙性能的测试指标主要有
吞吐量
延迟
帧丢失率
防火墙评测指标(1)对防火墙的评估通常包括对其功能、性能和防火墙评测指标(2)对防火墙的功能测试通常包含身份鉴别访问控制策略及功能密码支持审计管理对安全功能自身的保护防火墙评测指标(2)对防火墙的功能测试通常包含防火墙测评方法防火墙测评方法NetScreenVs.CheckPoint供应商NetScreenCheckPoint架构硬件软件性能在操作系统screenos版本为3.0时防火墙的通透性可以达到12Gbps之高依赖于使用平台的CPU、内存等配置,使用新技术ApplicationInteglligence后,性能在原来的基础上进一步提升了31%。稳定性和兼容性采用的专门的软硬件,系统的稳定性上理论上应该领先;操作系统是专用的screenos,不存在防火墙和硬件的兼容性问题。操作系统和硬件不是特定为防火墙各项功能设计的,因此可能会存在稳定性和兼容方面的隐患功能和灵活性采用的专门设计的操作系统和硬件架构,灵活性上要相对差一些,而且可能提供的功能相对较少架构不依赖硬件,理论上功能是可以无限扩充的,它能给客户更多的控制和定制功能引自YimingGonghttp://
NetScreenVs.CheckPoint供应商Net课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描VPN(VirtualPrivateNetwork)什么是VPNVPN的分类
VPN的隧道协议
VPN(VirtualPrivateNetwork)什VPN什么是VPNVPN的分类
VPN的隧道协议
VPN什么是VPN什么是VPN(1)什么是VPN(1)什么是VPN(2)VPN即虚拟专用网,是指一些节点通过一个公用网络(通常是因特网)建立的一个临时的、安全的连接,它们之间的通信的机密性和完整性可以通过某些安全机制的实施得到保证特征虚拟(V):并不实际存在,而是利用现有网络,通过资源配置以及虚电路的建立而构成的虚拟网络专用(P):每个VPN用户都可以从公用网络中获得一部分资源供自己使用网络(N):既可以让客户连接到公网所能够到达的任何地方,也可以方便地解决保密性、安全性、可管理性等问题,降低网络的使用成本什么是VPN(2)VPN即虚拟专用网,是指一些节点通过一个什么是VPN(3)安全功能信息机密性,确保通过公网传输的信息以加密的方式传送,即使被他人截获也不会泄露信息完整性,保证信息的完整性用户身份认证,能对用户身份进行认证,确定该用户的访问权限访问控制,用户只能读写被授予了访问权限的信息什么是VPN(3)安全功能VPN什么是VPNVPN的分类
VPN的隧道协议
VPN什么是VPNVPN的分类根据VPN所起的作用,可以将VPN分为:AccessVPNIntranetVPNExtranetVPNVPN的分类根据VPN所起的作用,可以将VPN分为:AccessVPN处理可移动用户、远程交换和小部门的远程访问公司内部网的VPNAccessVPN处理可移动用户、远程交换和小部门的远程访IntranetVPN
(企业内部虚拟网)是在公司远程分支机构的LAN和公司总部LAN之间,通过Internet建立的VPNIntranetVPN
(企业内部虚拟网)是在公司远程分ExtranetVPN
(企业外部虚拟网)
在供应商、商业合作伙伴的LAN和公司的LAN之间的VPN由于不同公司网络环境的差异性,必须能兼容不同的操作平台和协议设置特定的访问控制表ACL(AccessControlList),根据用户相应的访问权限开放相应资源ExtranetVPN
(企业外部虚拟网)在供应商、商业ExtranetVPN(图)ExtranetVPN(图)VPN什么是VPNVPN的分类
VPN的隧道协议
VPN什么是VPNVPN的隧道协议
VPN的关键技术在于通信隧道的建立,数据包通过通信隧道进行封装后的传送以确保其机密性和完整性通常使用的方法有:使用点到点隧道协议PPTP、第二层隧道协议L2TP、第二层转发协议L2F等在数据链路层对数据实行封装使用IP安全协议IPSec在网络层实现数据封装使用介于第二层和第三层之间的隧道协议,如MPLS隧道协议
VPN的隧道协议VPN的关键技术在于通信隧道的建立,数据包PPTP/L2TP(1)1996年,Microsoft和Ascend等在PPP协议的基础上开发了PPTP,并将它集成于WindowsNTServer4.0中,同时也提供了相应的客户端软件PPTP可把数据包封装在PPP包中,再将整个报文封装在PPTP隧道协议包中,最后,再嵌入IP报文或帧中继或ATM中进行传输PPTP提供流量控制,采用MPPE加密算法
PPTP/L2TP(1)1996年,Microsoft和PPTP/L2TP(2)1996年,Cisco提出L2F(Layer2Forwarding)隧道协议1997年底,Micorosoft和Cisco公司把PPTP协议和L2F协议的优点结合在一起,形成了L2TP协议L2TP可以实现和企业原有非IP网的兼容,支持MP(MultilinkProtocol),可以把多个物理通道捆绑为单一逻辑信道PPTP/L2TP(2)1996年,Cisco提出L2FPPTP/L2TP(3)优点:支持其他网络协议支持流量控制对用微软操作系统的用户来说很方便缺点:通道打开后,源和目的用户身份不再就行认证,存在安全隐患限制同时最多只能连接255个用户端点用户需要在连接前手工建立加密信道PPTP/L2TP(3)优点:IPSecVPN(1)IPSEC的隧道协议开始于RFC1827即IP封装安全有效负载(ESP),它定义了一个通用的数据报封装方法ESP通过对要保护的数据进行加密,以及将它放置在IP封装安全有效负载的有效负载部分,来提供机密性和完整性。通过使用验证包头(AH,在RFC2402中定义),也可以提供IP数据报的验证IPSecVPN(1)IPSEC的隧道协议开始于RFCIPSecVPN(2)
AH包头的结构:IPSECAH/ESP数据包结构IPSecVPN(2)AH包头的结构:IPSECAH/IPSecVPN(3)
IPSECVPN是基于IPSec协议的VPN产品,由IPSec协议提供隧道安全保障特点:只能支持IP数据流目前防火墙产品中集成的VPN多为使用IPSec协议IPSecVPN(3)IPSECVPN是基于IPSecMPLSVPN是在网络路由和交换设备上应用MPLS(MultiprotocolLabelSwitching)
技术,简化核心路由器的路由选择方式,利用结合传统路由技术的标记交换实现的IP虚拟专用网络(IPVPN)运行在IP+ATM或者IP环境下,对应用完全透明
相关标准:RFC3270RFC2764MPLSVPN是在网络路由和交换设备上应用MPLS(MMPLSVPNPE=ProviderEdgeRouterLSR=LabelSwitchRouterMPLSVPNPE=ProviderEdgeRou课程内容
防火墙
VPN
内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描内外网隔离物理隔离
逻辑隔离内外网隔离物理隔离内外网隔离物理隔离安全需求物理隔离技术逻辑隔离内外网隔离物理隔离安全需求(1)《计算机信息系统国际联网保密管理规定》第六条规定:"涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其它公共信息网络相联接,必须实行物理隔离。"安全需求(1)《计算机信息系统国际联网保密管理规定》第六条规安全需求(2)实现内网和外网的网络隔离的要求:用户访问内网时,断开外网网络连接访问外网时,断开内网网络连接用户不能同时连入内、外网,始终保持内网、外网网络隔离的状态安全需求(2)实现内网和外网的网络隔离的要求:安全需求(3)对物理隔离技术的要求:高度安全较低的成本容易部置、结构简单易于操作具有灵活性与扩展性
安全需求(3)对物理隔离技术的要求:物理隔离技术双网机技术
物理隔离卡双网线的物理隔离卡单网线的物理隔离卡网络安全隔离集线器
物理隔离网闸(GAP)物理隔离技术双网机技术双网机技术在一个机箱内设有两块主机板、两套内存、两块硬盘和两CPU相当于两台计算机共用一个显示器用户通过客户端开关,分别选择两套计算机系统特点是:客户端成本很高网络布线为双网线结构技术水平简单双网机技术在一个机箱内设有两块主机板、两套内存、两块硬盘和两物理隔离卡-双网线隔离卡客户端需要增加一块PCI卡,客户端硬盘或其它存储设备首先连接到该卡,然后再转接到主板,这样通过该卡用户就能控制客户端的硬盘或其它存储设备。用户在选择硬盘的时候,同时也选择了该卡上所对应的网络接口,连接到不同的网络
物理隔离卡-双网线隔离卡客户端需要增加一块PCI卡,客户端硬物理隔离卡-双网线隔离卡(con’t)技术水平有所提高成本有所降低要求网络布线采用双网线结构,存在安全隐患物理隔离卡-双网线隔离卡(con’t)物理隔离卡-单网线隔离卡
只有一个网络接口通过网线将不同的电平信息传递到网络选择端,在网络选择端安装网络选择器,并根据不同的电平信号,选择不同的网络连接特点:实现成本较低,能够有效利用现有单网线网络环境系统的安全性有所提高物理隔离卡-单网线隔离卡只有一个网络接口物理隔离卡(图)物理隔离卡(图)网络安全隔离集线器作为A/B转换器被设置在机柜中根据网络安全隔离卡的状态自动地将网络连接到安全网络或公共网络中特点:能使用原有的单一的布线系统网络安全隔离集线器作为A/B转换器被设置在机柜中物理隔离网闸(GAP)(1)由带有多种控制功能专用硬件在电路上切断网络之间的链路层连接能够在网络间进行安全适度的应用数据交换物理隔离网闸(GAP)(1)由带有多种控制功能专用硬件在电物理隔离网闸(GAP)(2)性能指标:系统数据交换速率硬件切换时间通常包含的安全功能模块:安全隔离内核防护协议转换病毒查杀访问控制安全审计身份认证物理隔离网闸(GAP)(2)性能指标:内外网隔离物理隔离
逻辑隔离内外网隔离物理隔离逻辑隔离在技术上,实现逻辑隔离的方式有很多,但主要是防火墙
逻辑隔离在技术上,实现逻辑隔离的方式有很多,但主要是防火墙课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描日志审计日志审计基础知识日志审计过程日志审计日志审计基础知识日志审计日志审计基础知识什么是日志审计日志实例日志审计的重要性日志的来源日志审计过程日志审计日志审计基础知识什么是日志审计识别、记录、存储和分析那些与安全相关活动有关的信息的行为被称为安全审计这些信息以日志的方式进行存储,对这些日志的检查审计可以用来判断发生了哪些安全相关活动以及哪个用户要对这些活动负责什么是日志审计识别、记录、存储和分析那些与安全相关活动有关的日志审计的重要性管理员入侵者网络异常发现黑客追踪证据日志审计的重要性管理员日志的来源(1)操作系统日志路由器日志IDS日志防火墙日志应用软件日志,等等日志的来源(1)操作系统日志日志的来源(2)通常可以进行审计的事件包括:文件审计应用程序与服务安装与卸载的审计安全配置更改的审计Internet审计用户登录审计用户打印审计进程状况审计与移动存储有关的审计,等等日志的来源(2)通常可以进行审计的事件包括:日志审计日志审计基础知识日志审计过程审计事件生成审计事件选择审计事件存储审计事件查阅日志审计分析自动响应日志审计日志审计基础知识审计事件生成事件的日期和时间事件类型主体身份事件的结果针对不同类型的事件的其他相关信息在某些情况下,应当标识引起该事件的用户身份审计事件生成事件的日期和时间审计事件选择
审计事件选择是指在所有可以审计的事件中,根据主体身份、事件类型等属性,选择对哪些事件进行审计,这种选择可以用包含或排除的方法。审计事件选择审计事件选择是指在所有可以审计的事件中,根据主审计事件存储
保护审计记录不受未授权的删除防止或检测对审计记录的修改当存储耗尽、失败或受到攻击时,能够确保审计记录不受破坏存储失败时,应采取一定行动确保新的审计记录不受破坏审计事件存储保护审计记录不受未授权的删除审计事件查阅访问控制权限易于理解审计事件查阅访问控制权限日志审计分析日志的分析可以分为手工和自动的方式,通常,对日志的自动分析任务可以由入侵检测系统完成。但是,手工分析往往是日志分析不可缺少的部分日志审计分析日志的分析可以分为手工和自动的方式,通常,对自动响应对日志的自动分析和自动响应通常由入侵检测系统实现自动相应可以是报警、自动采取某些安全措施,等等自动响应对日志的自动分析和自动响应通常由入侵检测系统实现SolarisBSM(BasicSecurityModel)BSM用户级审计记录包括:进程名手册页参考审计事件号审计事件名审计记录结构BSM核心级审计记录包括:系统调用名手册页参考审计事件号审计事件名审计事件类事件屏蔽审计记录结构SolarisBSM(BasicSecurityModWIN2000日志结构数据时间用户名计算机名事件ID源类型种类可变内容,依赖于事件,可以时问题的文本解释和纠正措施的建议附加域。如果采用的话,包含可以字节或字显示的二进数据及事件记录的源应用产生的信息记录头事件描述附加数据WIN2000日志结构数据时间用户名计算机名事件ID源类型WIN2000日志举例(1)事件类型: 成功审核事件来源: Security事件种类: 登录/注销
事件
ID: 538日期: 2003-9-9时间: 20:47:04WIN2000日志举例(1)事件类型: 成功审核WIN2000日志举例(2)用户: QU\hiiri计算机: QU描述:用户注销:用户名: hiiri域: QU登录
ID: (0x0,0x504001)登录类型: 7WIN2000日志举例(2)用户: QU\hiiri防火墙日志举例
(CheckPointFirewall-1)19-May-0017:31:59[时间戳]drop[动作]
inbound[方向]udp[传输层协议]
scan.wins.bad.guy[源地址]MY.NET.29.8[目标地址]netbios-ns[目标端口]netbios-ns[源端口]78[包长度]防火墙日志举例
(CheckPointFirewalIDS日志举例(Snort)[**]rwwwshellCGIaccessattempt[**]06/10-07:55:01.284025[时间戳]3:1526[源地址及端口]->2:80[目标地址及端口]TCP[传输层协议]
TTL:52[生存期]
TOS:0x0[服务种类]
ID:4816[会话ID]DF[不可分段]Len:358[包长度]IDS日志举例(Snort)[**]rwwwshel课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描入侵检测(IntrusionDetection)
入侵检测定义入侵检测方法
入侵检测系统结构入侵检测(IntrusionDetection)入侵检测入侵检测(IntrusionDetection)
入侵检测定义入侵检测与入侵检测系统(IDS)入侵检测系统基本框架入侵检测方法
入侵检测系统结构入侵检测(IntrusionDetection)入侵检测什么是入侵检测入侵检测(IntrusionDetection)是检测计算机网络和系统以发现违反安全策略事件的过程IDS入侵检测系统包括三个功能组件提供事件记录流的信息源发现入侵迹象的分析引擎基于分析引擎的结果产生反应的响应部件什么是入侵检测入侵检测(IntrusionDetectio入侵检测系统基本框架
入侵检测系统基本框架入侵检测(IntrusionDetection)
入侵检测定义入侵检测方法
异常入侵检测技术
异常检测典型系统-TripWare误用入侵检测技术
误用检测典型系统-Snort入侵检测系统结构入侵检测(IntrusionDetection)入侵检测异常入侵检测技术(1)异常检测主要根据合法行为(状态)定义来分析系统是否受到攻击或者运行异常是目前入侵检测技术的主要研究发展方向典型应用:CPU使用率,内存使用率,网络流量,用户行为,系统调用等等
异常入侵检测技术(1)异常检测主要根据合法行为(状态)定义异常入侵检测技术(2)
优点:可以检测到未知攻击知识库相对稳定
缺点:准确性差误报率高
异常入侵检测技术(2)优点:异常检测典型系统-TripWare(1)TripWare主要利用关键性文件的摘要作为自己知识库,合法用户修改文件后要更新该文件摘要,由于非法用户无权更改其摘要,所以当发现文件摘要和保存的记录不符时,判定系统受到攻击。
异常检测典型系统-TripWare(1)TripWare主异常检测典型系统-TripWare(2)优点:实现简单管理方便缺点:检测能力差
异常检测典型系统-TripWare(2)优点:误用入侵检测技术(1)误用检测根据非法行为(状态)定义,分析目标系统状态,以确定是否受到攻击
技术较为成熟,为绝大多数市场产品采用典型应用:网络数据包用户指令序列应用程序编码特征,等等
误用入侵检测技术(1)误用检测根据非法行为(状态)定义,分误用入侵检测技术(2)优点准确高效(相对)易实现缺点不能检测未知攻击知识库会无限增长描述所有攻击行为困难误用入侵检测技术(2)优点误用检测典型系统-Snort(1)Snort是一个典型的轻量级误用网络入侵检测系统。该系统自己定义了一套规则语言来定义入侵行为,规则语言所描述的主要是网络数据包的特性,比如地址、端口、包头属性、包含的特殊数据等等。误用检测典型系统-Snort(1)Snort是一个典型的轻误用检测典型系统-Snort(2)Snort规则语言(示例)logtcpanyany->/2479alerttcpanyany->/2480(content:
"/cgi-bin/phf";msg"PHFprobe!")alerttcp!/24any->/246000:6010(msg:"Xtraffic";)alerttcpanyany->/24143(content:"|E8C0FFFFF|/bin/sh";msg:"NewIMAPBufferOverflowdetected!";)误用检测典型系统-Snort(2)Snort规则语言(示例误用检测典型系统-Snort(3)优点:检测的准确度比较高缺点:检测的效率低对复杂攻击检测能力差容易被欺骗误用检测典型系统-Snort(3)优点:入侵检测(IntrusionDetection)
入侵检测定义入侵检测方法入侵检测系统结构基于主机系统的结构基于网络系统的结构入侵检测(IntrusionDetection)入侵检测基于主机系统的结构其检测目标主要是主机系统和系统本地用户根据主机的审计数据和系统的日志发现可疑事件依赖于审计数据和系统日志的准确性和完整性基于主机系统的结构其检测目标主要是主机系统和系统本地用户基于网络系统的结构根据网络流量和单台或多台主机的审计数据对入侵行为进行检测。由探测器和分析器以及网络安全知识库组成具有配置简单,服务器平台独立性等优点基于网络系统的结构根据网络流量和单台或多台主机的审计数据对入课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描隐患扫描
(vulnerabilitiesscanning)
网络弱点扫描
主机弱点扫描
特定应用弱点扫描隐患扫描
(vulnerabilitiesscanning隐患扫描
(vulnerabilitiesscanning)
网络弱点扫描
功能分类常用扫描工具主机弱点扫描
特定应用弱点扫描隐患扫描
(vulnerabilitiesscanning什么是网络弱点扫描
定期或按需寻找网络设备或网络主机上的漏洞,从而可以对这些漏洞进行及时弥补,以改善网络的安全性什么是网络弱点扫描网络扫描器功能分类
简单漏洞识别与分析全面漏洞识别与分析网络扫描器功能分类简单漏洞识别与分析许多工具能实现相对有限的安全检测。这些工具可以自动进行目标主机的TCP/IP端口扫描,尝试连接存在已知漏洞的服务端口,并且记录下目标主机的反应它们可以为特定的系统特性实现安全配置检查简单漏洞识别与分析许多工具能实现相对有限的安全检测。这些工具全面漏洞识别与分析扫描漏洞范围更广对漏洞进行分析提出的建议,减轻潜在的安全风险全面漏洞识别与分析扫描漏洞范围更广常用扫描工具SATANNessusISSInternetScanner常用扫描工具SATANSATAN(1)SATAN:SecurityAnalysisToolforAuditingNetworks其基本功能是通过finger,NFS,ftp,NIS,Web等服务尽可能的搜集目标主机和网络的相关信息
并具有简单的推理功能
SATAN(1)SATAN:SecurityAnalysSATAN(2)具有良好的可扩展性最核心部分对操作系统类型、网络服务名称、漏洞信息和其他细节信息依赖性很小提供了较为灵活的方式供用户添加自己的探测模块,用户可以自己编写一个可执行文件,以.satan结尾SATAN(2)具有良好的可扩展性NESSUS一个公开代码的安全评估工具有灵活Plugin结构,强大的扫描功能,并且具有很好的扩展性自己提供了一个语言NASL用于用户自己开发测试模块NESSUS一个公开代码的安全评估工具ISSInternetScanner(1)针对网络上主机网络连接相关信息,分析主机系统平台,提供的服务,并分析是否存弱点其可以诊断出的弱点包括:对PC、服务器、Web服务器、防火墙、路由器等网络设备的错误配置设备所启动的服务弱的或者无密码防护没有打补丁或者过时的系统平台。
ISSInternetScanner(1)针对网络上主ISSInternetScanner(2)特点:扫描模块与管理控制模块分开,管理方便采用XML方式定义扫描任务,策略配置灵活多样支持对各种网络设备、平台、应用的评估界面友好,报告齐全
ISSInternetScanner(2)特点:隐患扫描
(vulnerabilitiesscanning)
网络弱点扫描
主机弱点扫描主机弱点扫描功能与特点ISSSystemScanner
特定应用弱点扫描隐患扫描
(vulnerabilitiesscanning主机弱点扫描功能与特点是针对单一主机系统的扫描,它在目标系统上运行,可以搜集到比较全面的系统信息,对系统安全性作比较深入地分析
只能分析单个主机,不能分析整个网络状况,也不能远程执行对于单一主机来说,主机弱点评估比网络弱点评估的评估能力强,准确性高它对弱点的修复能力比网络评估系统强主机弱点扫描功能与特点是针对单一主机系统的扫描,它在目标系统ISSSystemScanner是ISS公司开发的针对主机的弱点扫描工具只涉及到单一主机,功能较为单一,报告比较简略对目标系统平台具有很强的依赖性,不同的平台涉及到不同的评测内容,不同的评测方法,目前主要分为Windows和Unix两大系列结合了传统安全评估和完整性检测两种方法的特点,提出SecurityBaseline技术,即在进行完一次完整的安全评估后,对所有漏洞修补,保证系统达到自己的安全需求ISSSystemScanner是ISS公司开发的针对主隐患扫描
(vulnerabilitiesscanning)
网络弱点扫描
主机弱点扫描特定应用弱点扫描数据库弱点扫描对未知漏洞的检测隐患扫描
(vulnerabilitiesscanning数据库弱点扫描以ISS的DatabaseScanner为代表自动解析数据库系统的重要配置管理参数分析数据库系统的授权、认证、完整性检测一些流行数据库的安全漏洞生成详细用户报告提供两种评估方式内部扫描外部穿透性测试数据库弱点扫描以ISS的DatabaseScanner对未知漏洞的检测目前主要有三种方法:静态源代码扫描环境错误注入汇编代码扫描已有一些成果发布,尚待进一步研究对未知漏洞的检测目前主要有三种方法:课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描
PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描PKI(CA)PKI基础知识PKI技术WIN2000PKI
PKI(CA)PKI基础知识PKI(CA)PKI基础知识什么是PKIPKI的组成PKI标准的制定组织PKI技术WIN2000PKI
PKI(CA)PKI基础知识什么是PKIPKI是一个用公钥概念和技术实施和提供安全服务的具有普适性的安全基础设施提供机密性(包括公钥加密和对称加密)、数据完整性、非否认服务,比如加密、数字签名、数字信封、时间戳等等遵循标准:X.509、RFC2459等什么是PKIPKI是一个用公钥概念和技术实施和提供安全服务的公钥密码体制(1)公钥密码技术由Diffe和Hellman于1976年首次提出有两个不同的密钥(公钥-私钥对),可将加密功能和解密功能分开是目前若干关键技术如PKI、VPN等的基础公钥密码体制(1)公钥密码技术由Diffe和Hellman于公钥加密模型公钥加密模型公钥认证模型公钥认证模型公钥密码体制(2)公钥密码体制的优点:可以简化密钥的管理,并且可以通过公开系统如公开目录服务来分配密钥。公钥密码体制的缺点:加、解密的速度太慢密钥长度太长RSA算法:是一个可逆的公钥密码体制,在PGP中被用来加密通信密钥和数字签名;基于以下原理:寻找大素数是相对容易的,而分解两个大素数的积在计算上是不可行的;目前建议使用模长为1024比特以上的模作为密钥
公钥密码体制(2)公钥密码体制的优点:PKI的组成1.
CA(认证机构)2.
证书库3.
证书撤销4.
密钥备份和恢复5.
自动密钥更新6.
密钥历史档案7.
交叉认证8.
支持非否认9.
时间戳10.客户端软件PKI的组成1.
CA(认证机构)PKI标准的制定组织国际标准化组织/国际电信联盟
(ISO)/(ITU)-X.509
因特网特别工程任务组
(IETF).RFC2459RSA实验室
PKCS系列
美国国家标准和技术协会(NIST)MISPC最小互操作规范
PKI标准的制定组织国际标准化组织/国际电信联盟(ISO)PKI(CA)PKI基础知识PKI技术
RFC2459X.509信任模型PKI技术应用现状WIN2000PKI
PKI(CA)PKI基础知识RFC2459RFC2459RFC2459RFC2459X.509证书(1)(图)X.509证书(1)(图)X.509证书(2)证书版本号(Version)证书序列号(SerialNumber)签名算法标识符(SignatueAlgID)颁发者(Issuer)
有效期(Validity)X.509证书(2)证书版本号(Version)X.509证书(3)主体名(Subject)主体公钥信息(SubjectPublicKeyInfo)签发者唯一标识符(IssuerID)主体唯一标识符(SubjectID)签名值(Issuer'sSignature)扩展项X.509V3版本的14项标准扩展X.509证书(3)主体名(Subject)信任模型层次信任模型网状信任模型混和信任模型桥信任模型信任模型层次信任模型层次信任模型层次信任模型网状信任模型网状信任模型混和信任模型混和信任模型桥信任模型桥信任模型PKI技术应用现状VeriSign,IBM,Balitimore,Entrust等为用户提供了一系列的客户端和服务器端的安全产品各国政府也相继推出和建立了国家和政府级的PKI体系,如美国联邦PKI体系(FPKI)、加拿大政府PKI体系(GOCPKI)等PKI技术应用现状VeriSign,IBM,BalitimPKI(CA)PKI基础知识PKI技术WIN2000PKIWIN2000中CA的层次结构
证书颁发过程
WIN2000PKI的组成
PKI(CA)PKI基础知识WIN2000PKIWindows2000为电子商务提供了一个平台,其中包括证书管理、CA服务与PKI应用程序等WIN2000PKIWIN2000中CA的层次结构
Windows2000PKI采用了分层CA模型。这种模型具备可伸缩性,易于管理,并且能够对不断增长的商业性第三方CA产品提供良好的支持。在最简单的情况下,认证体系可以只包含一个CA。但是就一般情况而言,这个体系是由相互信任的多重CA构成的
WIN2000中CA的层次结构Windows2000PKWIN2000中CA的层次结构(图)
WIN2000中CA的层次结构(图)证书颁发过程CA收到证书请求信息,包括个人资料和公钥等
CA对用户提供的信息进行核实
CA用自己的私钥对证书进行数字签名
CA将证书发给用户
证书颁发过程CA收到证书请求信息,包括个人资料和公钥等WIN2000PKI的组成认证服务
活动目录
支持PKI的应用程序
使用的安全协议
WIN2000PKI的组成认证服务WIN2000PKI的组成(图)
WIN2000PKI的组成(图)认证服务
(CertificateServices)是WIN2000PKI中的一个关键部分通过它可以部署一个或多个企业性的CA。这些CA都可以进行认证发布和撤销服务,它们与活动目录集成在一起认证服务
(CertificateServices)活动目录提供了CA的定位信息和CA策略,并可以公布有关认证发布和撤销的信息
活动目录提供了CA的定位信息和CA策略,并可以公布有关认证发支持WIN2000PKI的应用程序
MicrosoftInternetExplorerMicrosoftInternetInformationServiceMicrosoftOutlookMicrosoftOutlookExpressMicrosoftMoney其他第三方程序
支持WIN2000PKI的应用程序MicrosoftIWIN2000PKI使用的安全协议安全套接字协议SSL
网际安全协议IPSecWIN2000PKI使用的安全协议安全套接字协议SSL课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描PGP(PrettyGoodPrivacy)PGP发展历史与现状
PGP加密流程
PGP加解密算法PGP的密钥管理机制
PGP(PrettyGoodPrivacy)PGP发展PGP(PrettyGoodPrivacy)PGP概述PGP发展历史与现状
PGP功能PGP加密流程
PGP加解密算法PGP的密钥管理机制
PGP(PrettyGoodPrivacy)PGP概述PGP发展历史与现状是一个基于RSA公钥加密体系的邮件加密软件由美国的
PhilZimmermann于1991年发布采用了RSA和对称加密算法相结合的机制1993年,美国政府以违反出口法规提起了对PhilZimmermann的诉讼。最后以PhilZimmermann获胜告终。PGP发展历史与现状是一个基于RSA公钥加密体系的邮件加密软PGP功能电子邮件机密性身份认证文件加密PGP功能电子邮件机密性PGP(PrettyGoodPrivacy)PGP发展历史与现状
PGP加密流程安全机制
PGP公钥与证书
口令PGP加解密算法PGP的密钥管理机制
PGP(PrettyGoodPrivacy)PGP发展PGP安全机制采用公开密钥加密与对称密钥加密相结合的加密体系
对称密钥加密技术部分所使用的密钥称为“会话密钥”会话密钥在每次会话中随机产生会话密钥用来保护报文内容公开密钥加密技术中的公钥和私钥则用来加密和解密会话密钥
PGP安全机制采用公开密钥加密与对称密钥加密相结合的加密体系PGP公钥与证书
每个PGP公钥都伴随着一个证书PGP承认两种不同的证书格式
PGP证书X.509证书
PGP公钥与证书每个PGP公钥都伴随着一个证书PGP证书(1)(图)PGP证书(1)(图)PGP证书(2)(图)PGP证书(2)(图)PGP证书(3)(图)PGP证书(3)(图)PGP证书(3)PGP证书通常包括以下信息PGP版本号
证书持有者的公钥
证书持有者的信息
证书拥有者的数字签名
证书的有效期
密钥首选的对称加密算法
中介人签名
PGP证书(3)PGP证书通常包括以下信息X.509证书与PGP证书的不同用户可以创建自己的PGP证书;但是必须向CA请求才能得到一份X.509证书X.509证书只支持密钥拥有者的一个名字X.509证书只支持证明密钥合法性的一个数字签名X.509证书与PGP证书的不同用户可以创建自己的PGP证PGP(PrettyGoodPrivacy)PGP发展历史与现状
加密流程
PGP加解密算法PGP中的公钥密码体制PGP中的身份认证PGP中的对称密码体制
PGP的密钥管理机制
PGP(PrettyGoodPrivacy)PGP发展PGP公钥密码体制公钥密码体制的优点:可以简化密钥的管理,并且可以通过公开系统如公开目录服务来分配密钥。公钥密码体制的缺点:加、解密的速度太慢密钥长度太长RSA算法:是一个可逆的公钥密码体制,在PGP中被用来加密通信密钥和数字签名;基于以下原理:寻找大素数是相对容易的,而分解两个大素数的积在计算上是不可行的;目前建议使用模长为1024比特以上的模作为密钥
PGP公钥密码体制公钥密码体制的优点:数字签名与消息摘要(1)什么是数字签名:是一种确保数据完整性和非否认性的手段,通过给消息附加一段数据来实现使用对称密码体制或公钥密码体制,目前一般使用公钥密码体制实现问题:速度慢产生大量数据,大约是原始数据的两倍数字签名与消息摘要(1)什么是数字签名:数字签名与消息摘要(2)解决方法:引入消息摘要什么是消息摘要:通过对一段任意长的消息使用单向函数,获得的一段定长的数据流程:构造一段消息的消息摘要对该段消息摘要进行数字签名数字签名与消息摘要(2)解决方法:数字签名与消息摘要(3)对消息摘要算法的要求:函数必须是单向的,即对任意消息摘要来构筑能产生该消息摘要的输入消息是计算上不可行的构造两个能产生相同消息摘要的不同的消息是计算上不可行的数字签名与消息摘要(3)对消息摘要算法的要求:PGP中的对称密码体制什么是对称密码体制一种使用相同密钥(或相互容易推出的)进行加密和解密的密码体制分为序列密码和分组密码,PGP中使用分组密码中的IDEA算法来加密数据优点:加解密速度快缺点:必须有一个安全的传递通道用来传递密钥PGP中的对称密码体制什么是对称密码体制PGP(PrettyGoodPrivacy)PGP发展历史与现状
加密流程
PGP加解密算法PGP的密钥管理机制
PGP(PrettyGoodPrivacy)PGP发展PGP的密钥管理机制
一个成熟的加密体系必然要有一个成熟的密钥管理机制配套PGP密钥管理的问题:容易被他人篡改、伪造解决方法:公钥介绍机制通过其他人对公钥的签名保证公钥的可信度存在的问题:密钥撤销PGP的密钥管理机制一个成熟的加密体系必然要有一个成熟的密课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描安全加固(1)安全加固通常是指通过一定的技术手段,在不增加新产品的基础上,提高系统的安全性和抗攻击能力
安全加固的优点相对于重新开发系统,成本较低可以满足大多数用户对安全系统的要求安全加固(1)安全加固通常是指通过一定的技术手段,在不增加新安全加固(2)常见手段有:提供密码系统安全增强提供访问控制策略和工具增强远程维护的安全性文件系统完整性审计增强的系统日志分析等等安全加固(2)常见手段有:技术实现安全加固的技术实现在操作系统加固中,一般是通过截取系统调用,从根本上为操作系统提供较高的安全性在某些加固中,使用了密码硬件设备来确保保证系统安全
技术实现安全加固的技术实现安全增强插件安全增强插件通过将安全增强模块插入到用户界面与软件之间,从而可以添加一些安全控制,提高系统的安全性特点:可以透明地工作于原有的系统或应用软件中安全增强插件安全增强插件通过将安全增强模块插入到用户界面与软安全增强插件电子邮件安全增强插件,可以提供安全加密、数字签名、访问控制等安全服务SSL安全连接增强插件,可以提供在透明连接下的机密性和完整性及身份认证
系统登录安全增强插件,可以通过替换登录界面,加强用户身份认证,通常通过密码硬件支持加强安全性安全增强插件电子邮件安全增强插件,可以提供安全加密、数字签名课程内容
防火墙
VPN内外网隔离
日志审计
入侵检测
隐患扫描PKI(CA)
PGP
安全加固
防病毒课程内容
防火墙
隐患扫描防病毒(Anti-virus)计算机病毒定义计算机病毒的特性计算机病毒的检测方法防病毒(Anti-virus)计算机病毒定义防病毒(Anti-virus)计算机病毒定义计算机病毒的特性计算机病毒的检测方法防病毒(Anti-virus)计算机病毒定义计算机病毒定义计算机病毒,是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码
-《中华人民共和国计算机信息系统安全保护条例》第28条
计算机病毒定义计算机病毒,是指编制或者在计算机程序中插入的破计算机病毒、蠕虫与木马蠕虫:一段可以通过网络或电子邮件传播的恶意代码,通常会造成资源耗尽或对数据破坏木马:一段伪装成正常应用程序的恶意代码,通常不自我复制,但是某些木马可以通过蠕虫传播目前计算机病毒一般指各种具有自我传播功能的恶意代码,包括狭义的病毒以及蠕虫和木马程序。计算机病毒、蠕虫与木马蠕虫:一段可以通过网络或电子邮件传播的防病毒(Anti-virus)计算机病毒定义计算机病毒的特性计算机病毒的检测方法防病毒(Anti-virus)计算机病毒定义计算机病毒的特性传染性非授权性隐蔽性潜伏性破坏性不可预见性计算机病毒的特性传染性防病毒(Anti-virus)计算机病毒定义计算机病毒的特性计算机病毒的检测方法防病毒(Anti-virus)计算机病毒定义计算机病毒的检测方法特征代码法校验和法行为检测法软件模拟法计算机病毒的检测方法特征代码法特征代码法(1)步骤:采集已知病毒样本抽取特征代码纳入病毒数据库对被检测文件进行特征匹配特征代码法(1)步骤:特征代码法(2)优点:准确、快速误警率低缺点:不能检测未知病毒搜集特征代码开销大不能检查多态性病毒特征代码法(2)优点:校验和法(1)步骤根据正常文件的内容,计算其校验和并进行保存定期或使用前对文件进行检查如果发现文件校验和与原来的不同,则认为文件感染了病毒校验和法(1)步骤校验和法(2)优点方法简单能够发现未知病毒缺点误警率高不能识别病毒名称校验和法(2)优点行为监测法是利用病毒的特有行为作为特征来检测病毒的方法优点:可发现未知病毒缺点:可能误报警实现难度高行为监测法是利用病毒的特有行为作为特征来检测病毒的方法软件模拟法是一种软件分析器,用软件方法来模拟和分析程序的运行特点:与特征代码法联合使用,用于检测多态性病毒软件模拟法是一种软件分析器,用软件方法来模拟和分析程序的运行课程内容
防火墙
入侵检测
日志审计
PKI(CA)内外网隔离
隐患扫描
安全加固
防病毒
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 综采队各种考核制度汇编
- 金品公司智能冰箱研发及产业化新建项目环评报告表
- 《我的动画角色》教学设计-2026-2027学年沪书画版(五四学制)(新版)初中美术七年级上册
- 烫金烫银工艺操作指南
- 2026年数字艺术与媒体融合考试题及答案
- 纺织废染料分类防渗危废分区存放指南(2025版)
- 2026年矿泉水培训考试题及答案
- 2026年食品检验检测技能竞赛考试模拟题库及答案
- 河南省事业单位综合管理岗笔试历年真题试卷带解析
- 初中地理教资面试气候类型易错题题库及解析
- 半干旱区玉米水肥一体化单产提升技术-吉林农科院刘慧涛
- 麦冬草的病虫害防治知识
- 脚手架钢管、扣件用量计算表
- 工厂生产中的物料浪费分析及节约措施
- 青海省安全员《B证》考试题库及答案
- 新概念英语第二册-Lesson29-同步习题(含答案)
- 大众朗逸2011款说明书
- 易工水运工程地基CAD软件使用手册
- GB/T 13823.20-2008振动与冲击传感器的校准方法加速度计谐振测试通用方法
- 高中《我的大学梦》高中励志主题班会课件
- 西方法律思想史 课件
评论
0/150
提交评论