第四讲主流信息安全技术_第1页
第四讲主流信息安全技术_第2页
第四讲主流信息安全技术_第3页
第四讲主流信息安全技术_第4页
第四讲主流信息安全技术_第5页
已阅读5页,还剩71页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第四讲安全技术与产品本讲概要 本讲主要阐述目前最常用的信息安全技术和信息安全产品,内容包括了:防火墙入侵检测VPN漏洞评估本讲涉及内容宽泛,领域众多,讲师根据学员情况做好课时安排。本讲总课时建议为4~6课时。2本讲学习目标通过本讲学习,学员应该掌握:各类信息安全技术的概念、用途,部署方式防火墙的分类、原理、结构和用途入侵检测产品的工作原理和分类VPN的分类和用途漏洞评估的概念和意义3(一)防火墙技术防火墙产品防火墙的基本概念防火墙的主要技术防火墙的用途防火墙的弱点防火墙的体系结构防火墙的构筑原则防火墙产品本节将分以下几部分介绍网络防火墙:5防火墙的基本概念防火墙是一种高级访问控制设备,是置于不同网络安全域之间的一系列部件的组合,是不同网络安全域间通信流的唯一通道,能根据企业有关安全政策控制(允许、拒绝、监视、记录)进出网络的访问行为。不可信的网络及服务器可信任的网络防火墙路由器InternetIntranet供外部访问的服务及资源可信任的用户不可信的用户

DMZ6防火墙的用途控制对网点的访问和封锁网点信息的泄露能限制被保护子网的泄露具有审计作用能强制安全策略7防火墙不能防备病毒防火墙对不通过它的连接无能为力防火墙不能防备内部人员的攻击限制有用的网络服务防火墙不能防备新的网络安全问题防火墙的弱点8形形色色的防火墙9防火墙的分类方法10单机防火墙墙VS网络防火墙墙11软件防火墙墙VS硬件防火墙墙12防火墙设备备外观与结结构13防火墙的主主要技术应用层代理理技术(ApplicationProxy)包过滤技术术(PacketFiltering)状态包过滤滤技术(StatefulPacketFiltering)应用层表示层会话层传输层网络层数据链路层物理层防火墙的主主要技术种种类14数据包数据包查找对应的的控制策略略拆开数据包包根据策略决决定如何处处理该数据据包数据TCP报头IP报头分组过滤判判断信息企业内部网屏蔽路由器数据包防火墙的主主要技术包过滤技术术的基本原原理数据包UDPBlockHostCHostBTCPPassHostCHostADestinationProtocolPermitSource控制策略15数据包数据包查找对应的的控制策略略拆开数据包包根据策略决决定如何处处理该数据据包企业内部网屏蔽路由器数据包防火墙的主主要技术状态检测包包过滤技术术的基本原原理数据包数据3TCP报头IP报头分组过滤判判断信息数据2TCP报头IP报头数据1TCP报头IP报头数据1TCP报头IP报头数据状态检测控制策略16数据包数据包查找对应的的控制策略略拆开数据包包根据策略决决定如何处处理该数据据包企业内部网屏蔽路由器数据包防火墙的主主要技术应用层代理理技术的基基本原理数据包数据TCP报头IP报头分组过滤判判断信息应用代理判判断信息控制策略17防火墙的体体系结构筛选路由器器双网主机屏蔽主机屏蔽子网防火墙可以以设置成不不同的体系系结构,提提供不同级级别的安全全。常见的的体系结构构有:18防火墙的体体系结构内部网外部网筛选路由器器式体系结结构包过滤筛选路由器器19防火墙的体体系结构双网主机式式体系结构构内部网外部网双网主机双网主机插插有两块网网卡,分别别连接到内内网和外网网。防火墙内、、外的系统统均可以与与双网主机机进行通信信,但防火火墙两边的的系统之间间不能直接接进行通信信。使用此结构构,必须关关闭双网主主机上的路路由分配功功能。20防火墙的体体系结构屏蔽主机式式体系结构构Internet堡垒主机防火墙屏蔽路由器器21防火墙的体体系结构屏蔽子网式式体系结构构Internet堡垒主机屏蔽路由器器屏蔽路由器器周边网络22防火墙的构构筑原则构筑防火墙墙要从以下下几方面考考虑:体系结构的的设计安全策略的的制定安全策略的的实施23防火墙的性性能指标24主流防火火墙产品品25(二)虚虚拟局域域网(VLAN)VLAN的定义VLAN(VirtualLocalAreaNetwork)又称虚虚拟局域域网,是是指在交交换局域域网的基基础上,,采用网网络管理理软件构构建的可可跨越不不同网段段、不同同网络的的端到端端的逻辑辑网络。。一个VLAN组成一个个逻辑子子网,即即一个逻逻辑广播播域,它它可以覆覆盖多个个网络设设备,允允许处于于不同地地理位置置的网络络用户加加入到一一个逻辑辑子网中中。组建VLAN的条件VLAN是建立在在物理网网络基础础上的一一种逻辑辑子网,,因此建建立VLAN需要相应应的支持持VLAN技术的网网络设备备。当网网络中的的不同VLAN间进行相相互通信信时,需需要路由由的支持持,这时时就需要要增加路路由设备备——要实现路路由功能能,既可可采用路路由器,,也可采采用三层层交换机机来完成成。什么是VLAN27从技术角角度讲,,VLAN的划分可可依据不不同原则则,一般般有以下下三种划划分方法法:1、基于端口口的VLAN划分这种划分分是把一一个或多多个交换换机上的的几个端端口划分分一个逻逻辑组,,这是最最简单、、最有效效的划分分方法。。该方法法只需网网络管理理员对网网络设备备的交换换端口进进行重新新分配即即可,不不用考虑虑该端口口所连接接的设备备。2、基于MAC地址的VLAN划分MAC地址其实实就是指指网卡的的标识符符,每一一块网卡卡的MAC地址都是是惟一且且固化在在网卡上上的。MAC地址由12位16进制数表表示,前前8位为厂商商标识,,后4位为网卡卡标识。。网络管管理员可可按MAC地址把一一些站点点划分为为一个逻逻辑子网网。3、基于路路由的VLAN划分路由协议议工作在在网络层层,相应应的工作作设备有有路由器器和路由由交换机机(即三三层交换换机)。。该方式式允许一一个VLAN跨越多个个交换机机,或一一个端口口位于多多个VLAN中。划分VLAN的基本策策略281、控制广广播风暴暴一个VLAN就是一个个逻辑广广播域,,通过对对VLAN的创建,,隔离了了广播,,缩小了了广播范范围,可可以控制制广播风风暴的产产生。2、提高网网络整体体安全性性通过路由由访问列列表和MAC地址分配配等VLAN划分原则则,可以以控制用用户访问问权限和和逻辑网网段大小小,将不不同用户户群划分分在不同同VLAN,从而提提高交换换式网络络的整体体性能和和安全性性。3、网络管管理简单单、直观观对于交换换式以太太网,如如果对某某些用户户重新进进行网段段分配,,需要网网络管理理员对网网络系统统的物理理结构重重新进行行调整,,甚至需需要追加加网络设设备,增增大网络络管理的的工作量量。而对对于采用用VLAN技术的网网络来说说,一个个VLAN可以根据据部门职职能、对对象组或或者应用用将不同同地理位位置的网网络用户户划分为为一个逻逻辑网段段。在不不改动网网络物理理连接的的情况下下可以任任意地将将工作站站在工作作组或子子网之间间移动。。利用虚虚拟网络络技术,,大大减减轻了网网络管理理和维护护工作的的负担,,降低了了网络维维护费用用。在一一个交换换网络中中,VLAN提供了网网段和机机构的弹弹性组合合机制。。VLAN的作用29三层交换(也也称多层交换换技术,或IP交换技术)是是相对于传统统交换概念而而提出的。众众所周知,传传统的交换技技术是在OSI网络标准模型型中的第二层层——数据链路层进进行操作的,,而三层交换换技术是在网网络模型中的的第三层实现现了数据包的的高速转发。。简单地说,,三层交换技技术就是:二二层交换技术术+三层转发发技术。三层交换技术术的出现,解解决了局域网网中网段划分分之后,网段段中子网必须须依赖路由器器进行管理的的局面,解决决了传统路由由器低速、复复杂所造成的的网络瓶颈问问题。三层交换原理理它是将路由技技术与交换技技术合二为一一的技术。三三层交换机在在对第一个数数据流进行路路由后,会产产生一个MAC地址与IP地址的映射表表,当同样的的数据流再次次通过时,将将根据此表直直接从二层通通过而不是再再次路由,从从而消除了路路由器进行路路由选择而造造成网络的延延迟,提高了了数据包转发发的效率,消消除了路由器器可能产生的的网络瓶颈问问题。可见,,三层交换机机集路由与交交换于一身,,在交换机内内部实现了路路由,提高了了网络的整体体性能。三层交换机分分类1.基于纯硬件(ASIC)2.基于软件的什么是三层交交换?30VLAN环境示意31(三)入侵检检测系统(IDS)入侵检测系统统(IDS)关于入侵检测测系统,我们们将就以下部部分进行学习习:IDS简介IDS分类IDS作用IDS工作原理IDS部署方式IDS应用IDS技术的发展方方向IDS产品IDS资源33什么是IDS?IDS是什么?入侵检测系统统(IntrusionDetectionSystem)入侵检测技术术是为了保证证计算机系统统安全面而设设置和配置的的一种能够及及时发现并报报告系统中未未授权或异常常行为的技术术,是一种检检测计算机网网络中违反安安全策略行为为的技术。入侵检测被视视为防火墙之之后的第二道道安全阐门,,主要用来监监视和分析用用户和系统的的活动,能够够反映已知的的攻击模式并并报警,同时时监控系统的的异常模式,,对于异常行行为模式,IDS采用报表的方方式进行统计计分析假如说防火墙墙是一幢大楼楼的门锁,那那入侵监测系系统就是这幢幢大楼里的监监视系统。34IDS的主要类型应用软件入侵侵监测系统ApplicationIntrusionDetection主机入侵监测测系统HostIntrusionDetection网络入侵监测测系统NetworkIntrusionDetection集成入侵监测测系统IntegratedIntrusionDetection根据IDS工作位置和数数据来源,可可以分为:35网络入侵检测测系统(NIDS)网络入侵检测测系统(NIDS)-----在网络中的某某个节点上装装有探测器来来监测整个网网络(工作对象基于网络)特点:1.拥有较低的成成本--在几个很少的的监测点上进进行配置就可可以监控一个个网络中所发发生的入侵行行为;2.能监测主机IDS所不能监测到到的某些攻击击(如DOS、Teardrop)—通过分析IP包的头可以捕捕捉这些须通通过分析包头头才能发现的的攻击;3.与操作系统无无关性--基于网络的IDS与所监测的主主机所运行的的操作系统无无关,而主机机IDS则必须在特定定的操作系统统下才能运行行;4.检测未成功能能攻击和不良良意图-与之相比,主主机IDS只能检测到成成功的攻击,,而很多未成成功的攻击对对系统的风险险评估成到关关键的作用;5.实时检测和响响应----网络IDS可以在攻击发发生的同时将将其检测出来来,并进行实实时的报警和和响应。36NIDSCIDF模型CIDF模型(CommonIntrusionDetectionFrame)组件:事件产生器((Eventgenerators)事件分析器((Eventanalyzers)响应单元(Responseunits)事件数据库((Eventdatabases)37NIDS部署方式HUBMonitoredServersConsoleIDSSensorsL4或L7交换设备38主机入侵检测测系统(HIDS)主机入侵检测测系统(HIDS)-----在网络中所监监测的每台主主机上都装有有探测器(工作对象基于于主机)HIDS特点:1.确定攻击是否否成功---比网络IDS更准确的判定定攻击是否成成功;2.系统行动监视视的更好---对于每一个用用户(尤其是系统管管理员)上网下网的信信息、连入网网络后的行为为和所受到的的入侵行为监监测的更为详详细,记录的的更准确;3.能够检测到网网络IDS检测不到的特特殊攻击----如某服务器上上有人直接接对该机进行行非法操作;4.适用于加密的的环境----在某些特殊的的加密网络环环境中,由于于网络IDS所需要的网络络环境不能满满足,所以在在这种地方应应用主机IDS就可以完成这这一地方的监监测任务5.不需要额外的的硬件设备----与网络IDS相比,不需要要专用的硬件件检测系统,,降低的硬件件成本39IDS部署示意InternetIDS1IDS2IDS3IDS4子网A子网B交换机带主机IDS感应器的服务器服务器含HIDS的网络体系结结构40IDS检测测技技术术签名名分分析析法法SignatureAnalysis统计计分分析析法法StatisticsAnalysis数据据完完整整性性分分析析法法DataIntegrationAnalysis入侵侵检检测测系系统统按按照照其其检检测测原原理理可可以以分分为为以以下下类类型型::41IDS工作作原原理理--NIDS抓包包从链链路路层层抓抓包包分析析数数据据包包模式匹配EthernetIPTCPEthernetIPTCP协议分析HTTPUnicodeXML42IDS工作作原原理理--模模式式匹匹配配模式式匹匹配配(PatternMatching)效率率低低---对每每一一条条事事件件都都要要与与事事件件库库中中的的特特征征事事件件进进行行对对比比,,工工作作量量大大。。误报报多多---如果果两两个个攻攻击击事事件件具具有有极极其其相相近近的的特特征征,,在在对对比比的的过过程程中中容容易易产产生生误误报报,,而而错错过过真真实实的的问问题题。。模式式匹匹配配举举例例较早早版版本本的的Sendmail漏洞洞利利用用WIZshell或者者DEBUG#直接接获获得得rootshell!模式式匹匹配配检查查每每个个packet是否否包包含含::“WIZ””|““DEBUG””43IDS工作作原原理理--协协议议分分析析FrameHeaderIPDatagramHeaderICMP/UDP/TCPHeaderFrameDataAreaIPDataProtocolDataInterfaceLayerInternetLayerTransportLayer44IDS技术术的的发发展展方方向向分布布式式入入侵侵检检测测1.针对对分分布布式式攻攻击击的的检检测测方方法法2.使用用分分布布式式的的方方法法来来检检测测分分布布式式的的攻攻击击,,关关键键技技术术为为检检测测信信息息的的协协同同处处理理与与入入侵侵攻攻击击的的全全局局信信息息提提取取智能能化化入入侵侵检检测测使用用智智能能化化的的手手法法也也实实现现入入侵侵检检测测,,现现阶阶段段常常用用的的有有神神经经网网络络、、模模糊糊算算法法、、遗遗传传算算法法、、免免疫疫原原理理等等技技术术全面面的的安安全全防防御御方方案案采用用安安全全工工程程风风险险管管理理的的理理论论也也来来处处理理网网络络安安全全问问题题,,将将网网络络安安全全做做为为一一个个整整体体工工程程来来处处理理,,从从管管理理、、网网络络结结构构、、防防火火墙墙、、防防病病毒毒、、入入侵侵检检测测、、漏漏洞洞扫扫描描等等多多方方面面对对网网结结进进行行安安全全分分析析随着着网网络络技技术术的的发发展展,,还还会会有有更更多多新新技技术术应应用用到到入入侵侵检检测测系系统统中中来来!45IDS产品品国外外的的IDS产品品CyberCopMonitor,NAIDragonSensor,EnterasyseTrustID,CANetProwler,SymantecNetRanger,CiscoNID-100/200,NFRSecurityRealSecure,ISSSecureNetPro,I46IDS资源源47(四四))虚虚拟拟专专用用网网((VPN)VPN网关关VPN的基基本本概概念念VPN的功功能能VPN的分分类类及及用用途途VPN常用用协协议议基于于IPSec协议议的的VPN体系系结结构构本节节将将分分以以下下几几部部分分介介绍绍VPN网关关::49VPN的基基本本概概念念虚拟拟专专用用网网VPN((VirtualPrivateNetwork))技术术是是指指在在公公共共网网络络中中建建立立专专用用网网络络,,数数据据通通过过安安全全的的““加加密密管管道道””在在公公共共网网络络中中传传播播。。InternetVPN通道隧道交换机移动用户VPN的基本本概念念50VPN必须具具备如如下功功能::VPN的功能能保证数数据的的真实实性,,通信信主机机必须须是经经过授授权的的,要要有抵抵抗地地址冒冒认((IPSpoofing)的能力力。保证数数据的的完整整性,,接收收到的的数据据必须须与发发送时时的一一致,,要有有抵抗抗不法法分子子纂改改数据据的能能力。。保证通通道的的机密密性,,提供供强有有力的的加密密手段段,必必须使使偷听听者不不能破破解拦拦截到到的通通道数数据。。提供动动态密密钥交交换功功能,,提供供密钥钥中心心管理理服务务器,,必须须具备备防止止数据据重演演(Replay))的功能能,保保证通通道不不能被被重演演。提供安安全防防护措措施和和访问问控制制,要要有抵抵抗黑黑客通通过VPN通道攻攻击企企业网网络的的能力力,并并且可可以对对VPN通道进进行访访问控控制((AccessControl))51内部部网网VPN———用VPN连接公公司总总部和和其分分支机机构.远程访访问VPN———用VPN连接公公司总总部和和远程程用户户.外联联网网VPN———用VPN连接公公司和和其业业务伙伙伴.VPN的分类类及用用途子公司LAN合作伙伴LAN远程用户Internet52InternetVPN服务器VPN服务器路由器路由器加密信道加密认证VPN总部LAN子公司LAN一个安全的VPN服务,应该为子公司的不同用户指定不同的访问权限。VPN的分类类及用用途内部网网VPN53InternetVPN服务器加密信道总部LANVPN的功能:1、访问控制管理。2、用户身份认证。3、数据加密。4、智能监视和审计记录。5、密钥和数字签名管理。PC机移动用户公共服务器VPN的分类类及用用途远程访访问VPN54InternetVPN服务器VPN服务器加密信道加密认证VPN公司内联网合作公司内联网1、VPN服务应有详细的访问控制。2、与防火墙/协议兼容。FTP服务器VPN的分类类及用用途外联网网VPN55VPN常用协协议OSI七层模型安全技术安全协议应用层表示层应用代理会话层传输层会话层代理SOCKV5网络层数据链路层物理层包过滤IPSecPPTP/L2TPVPN常用的的协议议有SOCKv5、IPSec、PPTP以及L2TP等。这这些协协议对对应的的OSI层次结结构如如下::VPN常用协协议56不安全网网关或主机网关或主机IP数据包传输层数据应用程序IP数据包传输层数据应用程序SA加密算法加密密钥认证算法认证密钥SA加密算法加密密钥认证算法认证密钥安全联系基于IPSec协议的的VPN体系结结构57IPSec协议IPSec共分四四种模式AH的「传输模式」」(TransportMode)AH的「通道模式」」(TunnelMode)、ESP的「传输模式」」(TransportMode)ESP的「通通道模模式」」(TunnelMode)58IPSec协议AH认认证报报头操操作模模式IP负载(IPPayload)AH头原始IP头(IPHeader)AH传输模式IP负载(IPPayload)原始IP头(IPHeader)IPDatagram认证IP负载(IPPayload)原始IP头(IPHeader)AH头新的IP头(NewIPHeader)AH通道模式认证59IPSec协议ESP协议议操作作模式式加密ESP认证ESPTrailerIP负载(IPPayload)ESPHeader原始IP头(IPHeader)传输模式加密ESP认证ESPTrailerIP负载(IPPayload)(IPHeader)原始IP头ESPHeader新IP头通道模式认证认证60传输模模式下下的ESP工作原原理61通道模模式下下的ESP工作原原理62基于IPSec协议的的VPN原理63VPN产品64(五))漏洞洞评估估漏洞评评估产产品漏洞评评估的的概念念漏洞评评估的的分类类漏洞评评估产产品选选择原原则常见的的漏洞洞评估估产品品本节将将分以以下几几部分分介绍绍漏洞洞评估估产品品:66漏洞评评估的的概念念基本概概念通过对对系统统进行行动态态的试试探和和扫描描,找找出系系统中中各类类潜在在的弱弱点,,给出出相应应的报报告,,建议议采取取相应应的补补救措措施或或自动动填补补某些些漏洞

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论