版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第7章网络安全网络管理员考试培训考点1网络安全基础一、网络安全基本概念网络安全的基本要素:机密性、完整性、可用性、可控性与可审查性。网络安全威胁:非授权访问、信息泄露或丢失、破坏数据完整性、拒绝服务攻击、利用网络传播病毒。网络安全控制技术:防火墙技术、加密技术、用户识别技术、访问控制技术、网络反病毒技术、网络安全漏洞扫描技术、入侵检测技术。二、黑客的攻击手段口令入侵:使用某些合法用户的账号和口令登录到目的主机,然后再实施攻击活动。放置特洛伊木马:特洛伊木马程序是指非法驻留在目标计算机里,在目标计算机启动的时候自动运行,并在目标计算机上执行一些事先约定的操作,如窃取口令等。Dos攻击:也称拒绝服务攻击,其目的是使计算机或网络无法提供正常的服务。二、黑客的攻击手段端口扫描:利用扫描器侦知目标主机的扫描端口是否处于激活状态、主机提供了哪些服务、提供的服务中是否含有某些缺陷等。网络监听:网络监听是主机的一种工作模式,在这种模式下,主机可以接收到本网段在同一条物理通道上传输的所有信息,而不管这些信息的发送方和接收方是谁。二、黑客的攻击手段欺骗攻击:攻击者创造一个易于误解的上下文环境,以诱使受攻击者进入并且做出缺乏安全考虑的决策。电子邮件攻击:主要表现为向目标信箱发送电子邮件炸弹。所谓的邮件炸弹实质上就是发送地址不详且容量庞大的邮件垃圾。三、可信计算机系统评估标准美国可信计算机系统评估准则(TCSEC)TCSEC将计算机系统的安全划分为4个等级、7个安全级别:D、C1、C2、B1、B2、B3、A1。四、网络安全技术(1)数据加密技术分为对称密钥加密和非对称密钥加密。对称密钥加密发送和接收数据的双方必须使用相同的/对称的密钥对明文进行加密和解密运算。常用的对称加密算法有:DES、IDEA等算法。非对称密钥加密每个用户都有一对密钥:公开密钥和私有密钥。公钥对外公开,私钥由个人秘密保存;用其中一把密钥来加密,另一把密钥来解密。常用算法有RSA算法。四、网络安全技术(2)加密算法数据加密标准(DES):加密前,先对整个明文进行分组。每一个组长为64位。然后对每个64位二进制数据进行加密处理,经过16轮迭代,产生一组64位密文数据。最后将各组密文串接起来,即得出整个密文。使用的密钥为64位。实际密钥长度为56位,有8位用于奇偶校验。RSA算法:基于数论中寻求两个大素数比较简单,而将它们的乘积分解开则极其困难。每个用户有两个密钥:私有密钥和公共密钥,私有密钥用于解密和数字签名,公共密钥用于加密和验证签名。四、网络安全技术(3)报文摘要通过一个单向的散列函数,以变长的信息输入,把其压缩成一个定长的值输出。主要算法有MD5和SHA两种。(4)数字签名用于确认发送者身份和消息完整性的一个加密的消息摘要。数字签名应满足以下3点:接收者能够核实发送者发送者事后不能抵赖对报文的签名接收者不能伪造对报文的签名四、网络安全技术(5)数字证书解决了公开密钥密码体制下密钥的发布和管理问题,用户可以公开其公钥,而保留其私钥。一般包含用户身份信息、用户公钥信息以及身份验证机构数字签名的数据。数字证书是由认证中心(CA)签发的。考点2防火墙一、防火墙简介(1)防火墙通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况,以此来实现网络的安全保护。(2)实现方式硬件防火墙:通过硬件和软件的组合来达到隔离内、外部网络的目的。软件防火墙:通过纯软件的方式来实现隔离内、外部网络的目的。考点2防火墙(3)防火墙的相关概念非信任网络(公共网络):处于防火墙之外的公共开放网络,一般指因特网。信任网络(内部网络):位于防火墙之内的可信网络,是防火墙要保护的目标DMZ(非军事化区):也称周边网络,可以位于防火墙之外也可以位于防火墙之内。安全敏感度和保护强度较低。非军事化区一般用来放置提供公共网络服务的设备。可信主机:位于内部网的主机,且具有可信任的安全特性。考点2防火墙公网IP地址:由因特网信息中心统一管理分配的IP地址。可在因特网上使用。保留IP地址:专门保留用于内部网的IP地址。包过滤:防火墙对每个数据包进行允许或拒绝的决定,具体地说,就是根据数据包的头部按照规则进行判断,决定继续转发还是丢弃。网络地址转换(NAT):防火墙将内部网主机不可路由的保留地址转换成公共网络可识别的公共地址,可以达到节省IP和隐藏内部网络拓扑结构信息等目的。二、防火墙基本分类及实现原理包过滤型防火墙:工作在OSI模型的网络层。通过访问控制表,检查数据流中每个数据包的源地址、目的地址、所用的端口号、协议状态等因素,来确定是否允许该数据包通过。代理服务器型防火墙:又称为应用级防火墙,它工作在OSI模型的应用层,是设置在Internet防火墙网关上的应用,是在网管员允许下或拒绝的特定的应用程序或特定服务,同时,还可应用于实施较强的数据流监控、过滤、记录和报告等功能。二、防火墙基本分类及实现原理监测型防火墙:新一代的产品,已经超越了最初的防火墙定义,能够对各层的数据进行主动地、实时的监测。并在对这些数据分析的基础上,能够有效地判断出各层中的非法入侵。三、防火墙规则配置包过滤功能:通过制定过滤规则集,对数据包头的源地址、目的地址和端口号、协议类型等标志,判断是否允许通过。对于满足过滤规则的数据包,根据规则的策略决定放过或者丢弃,不满足规则的包则被丢弃。防火墙的规则配置是面向网口设备的,每个网口上的规则是指:每个接口设备接收到的数据包要经过这些规则的过滤。每条规则详细描述了源/目的地址、目的端口、协议、数据流向、状态检测和策略等信息。考点3入侵检测一、入侵检测系统概述(1)入侵检测系统(IDS)通过从计算机网络或计算机系统的关键点收集信息并进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象。(2)分类根据进行入侵分析的数据来源的不同,分为2种:基于网络的入侵检测系统(NIDS)基于主机的入侵检测系统(HIDS)考点3入侵检测(3)入侵系统的功能检测并分析用户和系统的活动;检查系统配置和漏洞;评估系统关键资源和数据文件的完整性;识别已知的攻击行为;统计分析异常行为;操作系统日志管理,并识别违反安全策略的用户活动。(4)入侵检测系统工作流程信息收集:采集必要的数据用于入侵分析。数据过滤及缩略:根据预定义的设置,进行必要的数据过滤及缩略,从而提高检测、分析的效率。考点3入侵检测信号分析:对收集到的信息,一般通过三种技术手段进行分析:模式匹配、统计分析和完整性分析。其中前两种方法用于实时的入侵检测,而完整性分析则用于事后分析。报警及响应:一旦检测到违反安全策略的行为或者事件,进行报警及响应。主要响应方式有:记录日志、发出报警声、发送电子邮件通知管理员、切断连接等安全控制。(5)网络入侵检测系统的必要性防火墙只能对进出网络的数据进行分析,对网络内部发生的事件完全无能为力。入侵检测是网络安全的第二道闸门,是防火墙的必要补充,构成完整的网络安全解决方案。二、入侵检测系统部署共享环境:在共享介质的环境下,传感器能够监听到整个冲突域的流量,所以只需要把传感器的监听端口接到Hub上即可。交换环境:在交换环境下,每个交换机的端口都是一个独立的冲突域,因此传感器不能直接监听到交换机其他端口的流量,通常可以采用以下几种方法解决。方法一:在交换机和路由器之间接入一个Hub方法二:采用交换机端口镜向功能考点四漏洞扫描一、漏洞扫描技术漏洞是指计算机系统在硬件、软件、协议软件、具体实现以及系统安全策略等方面存在的缺陷和不足。漏洞扫描技术是检测系统安全脆弱性的一种安全技术。漏洞扫描工具虽不是实时监视网络上的入侵,但是能够测试和评价系统的安全性,并及时发现安全漏洞。漏洞扫描系统是一种自动检测远程或本地主机安全性弱点的程序,是一种检测远程或本地系统安全脆弱性的技术。考点四漏洞扫描二、工作原理网络漏洞扫描系统通过远程检测目标主机TCP/IP不同端口的服务,记录目标给予的回答。漏洞处理策略最常见的漏洞主要包含以下类型:CGI脚本、POP3、FTP、SSH、HTTP、SMTP、IMAP、后门、RPC、DNS漏洞等。根据不同的漏洞类型会有不同的漏洞处理策略。考点5网络防病毒系统一、计算机病毒的概念计算机病毒是指计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码,就像生物病毒一样,计算机病毒有独特的复制能力。二、计算机病毒的特性计算机病毒具有以下特性:传染性、隐蔽性、潜伏性、破坏性、针对性、衍生性、寄生性、未知性。考点5网络防病毒系统三、计算机病毒的分类根据其感染的途径以及采用的技术区分,计算机病毒可分为引导型、文件型、宏病毒型和目录型计算机病毒。文件型病毒:以感染COM、EXE等可执行文件为主,病毒以这些可执行文件为载体,当运行可执行文件时就可以激活病毒。引导型病毒:隐藏在硬盘或软盘的引导区宏病毒:一种寄存在文档或模板的宏中的计算机病毒。考点5网络防病毒系统目录(链接)计算机病毒:修改文件存储位置信息达到传染的目的。四、基于网络的防病毒系统网络病毒其传播方式有以下几种:病毒直接从有病毒复制到服务器中病毒先传染工作站,在工作站内存驻留,等运行网络盘内程序时再传染给服务器。病毒先传染工作站,在工作站内存驻留,在运行时直接通过映像路径传染到服务器。如果远程工作站被病毒侵入,病毒也可以通过通信中数据交换进入网络服务器中。考点5网络防病毒系统网络病毒防护策略如下:防毒一定要实现全方位、多层次防毒。网关防毒是整体防毒的首要防线。没有管理的防毒系统是无效的防毒系统。服务是整体防毒系统中极为重要的一环。网络防毒系统的组织形式如下:系统中心统一管理远程安装升级一般客户端的防毒防病毒过滤网关硬件防病毒网关考点6安全协议一、安全套接层(SSL)SSL提供了两台计算机之间的安全连接,对整个会话进行了加密,从而保证了安全传输,工作在应用层和传输层之间。SSL具有以下三个基本功能:验证身份、数据的机密性、报文的完整性。考点6安全协议二、安全电子交易SETSET(SecureElectronicTransaction,安全电子交易),用于电子商务的行为规范,是一种应用在Internet上、以信用卡为基础的电子付款系统规范,目的就是为了保证网络交易的安全。SET主要使用“电子认证”技术作为保密电子交易安全进行的基础,其认证过程使用RSA和DES算法。考点6安全协议三、电子邮件安全——PGPPGP(PrettyGoodPrivacy)是一个完整的电子邮件安全软件包,包括加密、鉴别、电子签名和压缩等技术。PGP支持三种RSA密钥长度:384bit(偶尔使用)、512bit(商用)和1024位(军用)。考点7其他网络安全措施一、物理安全物理安全是保护计算机、网络设备、设施等免遭地震、水灾、火灾等事故以及人为操作失误或错误及各种计算机犯罪行为导致的破坏过程。包括:环境安全、设备安全、媒介安全、防火安全、保密安全。二、电磁泄密及防护泄密渠道:计算机及网络的数据信息可通过处理器的辐射、通信线路的辐射、转换设备的辐射、输出设备的辐射到空中传播,从而被别人窃取。考点7其他网络安全措施防范技术:干扰技术、屏蔽技术和Tempest
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 抓岩机司机成果转化测试考核试卷含答案
- 维纶热处理操作工成果测试考核试卷含答案
- 宴会定制服务师价值创造竞赛考核试卷含答案
- 紫胶蒸发工操作知识测试考核试卷含答案
- 全新弯道超车试题和准确答案
- 数控铣工冲突解决能力考核试卷含答案
- 皮革及皮革制品加工工岗前事故处理考核试卷含答案
- 2025年甘肃省甘南藏族自治州玛曲县数学三下期末联考试题含答案解析
- 2025年灌南县四年级数学第二学期期末学业质量监测模拟试题(含答案)
- 急救技术专项试题及答案分享
- 学术英语技能与素养智慧树知到答案2024年南开大学
- 公司股权质押合同协议书
- 低蛋白血症护理查房
- JGJ406T-2017预应力混凝土管桩技术标准附条文
- 唐诗宋词人文解读智慧树知到答案章节测试2023年上海交通大学
- 房地产集团公区域标准化装修
- 船舶概论课件1
- 初中语文鹰之重生
- GB/T 6093-2001几何量技术规范(GPS)长度标准量块
- GB/T 18400.8-2001加工中心检验条件第8部分:三个坐标平面上轮廓特性的评定
- 锻造工艺学课件
评论
0/150
提交评论