防火墙技术在企业网络中的应用(论文)_第1页
防火墙技术在企业网络中的应用(论文)_第2页
防火墙技术在企业网络中的应用(论文)_第3页
防火墙技术在企业网络中的应用(论文)_第4页
防火墙技术在企业网络中的应用(论文)_第5页
已阅读5页,还剩20页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

防火墙技术在企业网络中的应用摘要安全是一个不容忽视的问题,当人们在享受网络带来的方便与快捷的同时,也要时时面对网络开放带来的数据安全方面的新挑战和新危险。在我国,每年因黑客入侵、计算机病毒的破坏也造成了巨大的经济损失。为了保障网络安全,当局域网与外部网连接时,可以在中间加入一个或多个中介系统,防止非法入侵者通过网络进行攻击,非法访问,并提供数据可靠性、完整性以及保密性等方面的安全和审查控制,这些中间系统就是防火墙(Firewall)技术。防火墙作为内外对外网访问的出口和外网对内外访问的入口,可以在企业网络安全中起到至关重要作用。本文使用文献研究、对比分析、系统分析等方法,对基于防火墙的企业网络安全设计与实现进行了研究。针对当前互联网的安全隐患问题,提出防火墙技术原理及在网络安全中的应用,以期对相关从业者有所借鉴。关键词:防火墙

网络安全审查控制AbstractSecurityisaproblemthatcannotbeignored.WhenpeopleenjoytheconvenienceandspeedbroughtbytheInternet,wemustconstantlyfacethenewchallengesanddangersofdatasecuritybroughtbynetworkopening.InChina,theinvasionofhackersandthedestructionofcomputerviruseshavecausedhugeeconomiclossesinChinaeveryyear.Inordertoensurenetworksecurity,whenthelocalareanetworkandexternalnetworkconnection,canbeaddedinthemiddleofoneormoreintermediarysystem,preventillegalintruderattack,illegalaccessthroughthenetwork,andtoprovidedataintegrityandconfidentiality,reliabilityandotheraspectsofthesafetyreviewandcontrol,theseintermediatesystemisthefirewall(Firewall)technology.Astheentrancetotheexternalandexternalaccesstotheexternalandexternalnetwork,thefirewallcanplayavitalroleinthenetworksecurityoftheenterprise.Inthispaper,thedesignandimplementationofnetworksecuritybasedonFirewallBasedonthemethodsofliteratureresearch,comparativeanalysisandsystemanalysisarestudied.InviewofthehiddensecurityproblemsoftheInternet,theprincipleoffirewalltechnologyanditsapplicationinnetworksecurityareproposedinordertodrawlessonsfromtherelatedpractitioners.Keywords:firewallnetworksecurityreviewcontrol目录1.绪论 31.1企业网络安全体系 31.2防火墙与网络安全 52.防火墙的概念 52.1

什么是防火墙? 53.防火墙在企业网中的应用 63.1企业网面临的安全风风险 63.1.1网络病毒的威胁 63.1.2内部窃密和破坏 63.1.3网络窃听 63.1.4完整性破坏 73.1.5管理及操作人员缺乏安全知识 73.1.6恶劣天气引起网络安全问题 73.2企业防火墙安全要素 73.2.1防火墙的基本功能 83.2.2企业对的防火墙的特殊要求 83.2.3用户网络结合 94.企业网网络安全总体设计 104.1物理安全 104.2网络平台 114.2.1防火墙的部署 114.2.2入侵检测系统的部署 124.2.3漏洞扫描系统 134.2.4流量控制 134.3系统安全 134.4应用安全 144.5黑客攻击防范 144.6恶意代码与网络病毒防范 155.如何建立企业网络安全体系 155.1提升边界防御 155.2上网终端管理 165.3Web访问控制管理 165.4信息收发控制管理 195.5

互联网活动信息审计管理 205.6

应用权限设置 206.企业网络安全的现状与展望 216.1现阶段网络安全技术的局限性 216.2

防火墙技术发展趋势 216.3

入侵检测技术发展趋势 226.4

防病毒技术发展趋势 23结论 24参考文献 241.绪论随着互联网的飞速发展,全世界的计算机和网络连接到一起,形成了一个开放性的全球网络系统——互联网,但互联网的安全状况却并不乐观。网络安全性是一个涉及面很广泛的问题。在其最简单的形式中,它主要关心的是确保无关人员不能读取,更不能修改传送给其他接收者的信息。此时,它关心的对象是那些无权使用,但却试图获得远程服务的人。安全性也处理合法消息被截获和重播的问题,以及发送者是否曾发送过该条消息的问题。

计算机网络中经常出现的安全问题是恶意的攻击。其主要分为主动与被动两种。大多数的恶意攻击都是人为的,可以看出保证网络安全不仅仅是使它没有编程错误。恶意攻击的种类具有多样性的特点,其中之一就是病毒,当前的众多企业都是通过网络进行贸易往来的,如果沾染上病毒就会造成网络的瘫痪,无法从事经济往来,一定程度上为企业或事业单位带来了严重的后果,更加不利于我国的经济发展。因此网络的安全变得尤为重要,防火墙的出现使得这一局面开始变得更加稳定,各种各样的攻击开始被防火墙阻止在外,以保证网络的安全性。但是随着网络攻击的日益复杂,防火墙的防攻击手段越来越多,因此对于防火本身的处理复杂数据的能力出现了隐患。

1.1企业网络安全体系

当今,在一个信息(大数据)时代里每个企业都离不开网络。那么一个企业拥有更完善的网络体系和技术就尤为重要。并且,一个完善的网络体系已经不仅仅是保护并隔离外来攻击的技术,它更是关系到一个企业的发展与进步。但由于计算机网络的开放性,使得网络安全问题愈加严重。以下是中小企业会遇到的网络安全问题:=1\*ALPHABETICA.外网安全如病毒传播,垃圾邮件泛滥,骇客攻击,蠕虫攻击及信息泄露等成为颇有影响力的安全威胁。=2\*ALPHABETICB.内网安全在工作日常中员工利用企业网络处理私事。其中,在处理是对网络的不当使用,降低了工作效率、消耗企业网络资源、阻碍了电脑网络,同时还有引入病毒的风险或者使企业重要机密被泄露等。=3\*ALPHABETICC.内部网络之间、内外网络之间的连接安全在企业的发展过程中不断壮大和完善,必定会将企业建立成企业总部、各分支机构、移动办公人员这样一个互动运营模式。为了实现企业总部与下部署的信息及时共享并防止机密泄露,所以各机构与总部之间的网络连接尤为重要。企业在日常运营活动中,每个企业都必须建立起自己的网络安全体系结构(NSA,Network

Security

Architecture),包括完善的网络信息访问控制策略、机密数据通信安全与保护策略、灾难恢复规划、对犯罪攻击的预防检测等。一个安全系统的建设涉及的因素很多,是一个庞大的系统工程。一般情况下,采取以下需要措施。

(1)物理措施

例如,保护网络关键设备(如交换机、大型计算机等),制定严格的网络安全规章制度,采取防辐射、防火等措施。

(2)访问控制

对用户访问网络资源的权限进行严格的认证和控制。例如,进行用户身份认证,对口令加密、更新和鉴别,设置用户访问目录和文件的权限,控制网络设备配置的权限,等等。

(3)数据加密

加密是保护数据安全的重要手段。加密的作用是保障信息被人截获后不能读懂其含义。

(4)防止计算机网络病毒

病毒对计算机网络的危害越来越严重,必须引起高度重视。1988年11月3日,美国康乃尔大学一年级研究生罗特?莫里斯编制的称为“蠕虫”的计算机病毒通过Internet网大面积传播,致使6000多台主机被感染,直接经济损失超过6000万美元。

(5)其他措施

其他措施包括容错、数据镜像、数据备份和审计等。近年来,围绕网络安全问题提出了许多解决办法,例如数据加密技术和防火墙技术等。数据加密是对网络中传输的数据进行加密,到达目的地后再解密还原为原始数据,目的是防止非法用户截获后盗用倍息。防火墙技术是通过对网络的隔离和限制访问等方法来控制网络的访问权限,从而保护网络资源。其他安全技术包括密钥管理、数字签名、认证技术、智能卡技术和访问控制等。

1.2防火墙与网络安全所谓防火墙指的是一个由软件和硬件设备组合而成、在内部网和外部网之间、专用网与公共网之间的界面上构造的保护屏障.是一种内部网络与外部网络之间的网络安全系统,它是一种计算机硬件和软件的结合,使Internet与Intranet之间建立起一个安全网关(Security

Gateway),从而保护内部网免受非法用户的侵入。该局域网内所有的计算机流入流出多的所有网络通信均要经过防火墙。

防火墙是解决网络安全问题的基础设备,他所具备的过滤、安全功能能够抵抗大多数来自外网的攻击。配备这些传统的网络防护设备,实现面向网络层的访问控制,是企业安全上网的基础。2.防火墙的概念

2.1

什么是防火墙?

防火墙是设置在被保护网络和外部网络之间的一道屏障,以防止发生不可预测的、潜在破坏性的侵入。它可以通过监测、限制、更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息、结构和运行状况,以此来实现网络的安全保护。

防火墙包含着一对矛盾(

制):一方面它限制数据流通,另一方面它又允许数据流通。由于网络的管理机制及安全策略(security

policy)不同,因此这对矛盾呈现出不同的表现形式。

存在两种极端的情形:第一种是除了非允许不可的都被禁止,第二种是除了非禁止不可都被允许。第一种的特点是安全但不好用,第二种是好用但不安全,而多数防火墙都在两者之间采取折衷。

这里所谓的好用或不好用主要指跨越防火墙的访问效率。在确保防火墙安全或比较安全前提下提高访问效率是当前防火墙技术研究和实现的热点。

2.2防火墙的发展历程基于其实现方式可划分为以下五个阶段:第一代防火墙20世纪80年代,最早的防火墙几乎与路由器同时出现。基于路由器的防火墙,由于多数路由器中本身就包含有分组过滤功能,故网络访问控制可通过路由控制来实现,从而使具有分组过滤功能的路由器成为第一代防火墙产品。第二代防火墙:用户化的防火墙,将过滤功能从路由器中独立出来,并加上审计和告警功能。针对用户需求,提供模块化的软件包,是纯软件产品。第三代防火墙:建立在通用操作系统上的防火墙,近年来在市场上广泛使用的就是这一代产品。包括分组过滤和代理功能。第三代防火墙有以纯软件实现的,也有以硬件方式实现的。第四代防火墙:具有安全操作系统的防火墙:具有安全操作系统的防火墙本身就是一个操作系统,因而在安全性上得到提高。3.防火墙在企业网中的应用

3.1企业网面临的安全风风险3.1.1网络病毒的威胁网络病毒第计算机软件和硬件所固有的脆弱性编制的一组指令集或程序代码。它能通过某种途径潜伏在计算机的存储介质(或程序)里,当达到某种条件时即被激活,通过修改其他程序的方法将自己的精确是拷贝或者可能演化的形式放入其他程序中,从而感染其他程序,对计算机资源进行破坏,现在网络病毒传播能力和感染能力都大大提高了,它利用软件和操作系统的漏洞,给网络安全造成极大的威胁。3.1.2内部窃密和破坏

企业网络由于需求接入了不同部门的网络系统时,容易出现部门内不怀好意的人员(或外部非法人员利用公司内某部门的计算机)通过网络进入内部网络,通过技术手段进一步窃取,修改和破坏其中的重要信息,这样可能会泄露客户信息,给企业造成严重的经济损失。

3.1.3网络窃听

在网络中,当信息进行传播的时候,可以利用工具,将网络接口设置在监听的模式,便可将网络中正在传播的信息截获或者捕获到,从而进行攻击攻。击者可以采用如Wireshark等网络协议分析工具,在INTERNET网络安全的薄弱处进行监听,并非常容易地在信息传输过程中获取所有信息(比如用户名密码等敏感信息)的内容。

3.1.4完整性破坏

信息在传输过程中或者存储期间很容易被篡改或修改,使得信息/数据失去了原有的真实性,失去了相应的价值,从而变得不可用或造成广泛的负面影响。由于企业网内有许多重要的客户信息,那些心术不正的用户和非法用户就会通过网络,对没有采取相应安全措施的服务器进行攻击,对重要文件进行修改或传输一些虚假信息,从而影响工作的正常进行。3.1.5管理及操作人员缺乏安全知识

由于信息和网络技术发展迅猛,信息的应用和安全技术却相对落后,用户在引入和使用安全设备和系统时,缺乏对系统设备全面和深入认知,对信息安全的重要性与技术认识不够重视,很容易使安全设备/系统成为摆设,不能使其发挥正确的作用。如本来对某些通信和操作需要限制,由于限制的不便,而将状态设置成全开放状态等等,从而出现网络漏洞。由于网络安全产品的技术含量大,操作管理人员的培训和学习显得尤为重要。这样,使安全设备能够尽量发挥其作用,避免由于使用不当而造成的网络安全问题。

3.1.6恶劣天气引起网络安全问题由于网络系统中涉及很多硬件设施,比如网络设备、终端、线路等,而网络通信都是通过通信电缆进行传输,因此极易受到雷电大风等恶劣天气的攻击,造成通信中断,使整个网络瘫痪,设备损坏,造成严重后果。因此,为避免遭受感应雷击的破坏和静电干扰、电磁辐射干扰等引起的瞬间电压浪涌电压的损坏,以及大风等恶劣天气的对电缆的损害,有必要对整个网络硬件设施采取相应的预防恶劣天气的措施。

3.2企业防火墙安全要素

防火墙实现对内部网络的保护功能是通过将内外网络进行物理隔离来实现的,然后根据预先定制的安全策略控制通过防火墙的访问行为,从而达到对企业内部网络访问的有效控制。防火墙通常有两种工作模式:网桥模式和路由模式。在企业中财务部是重要部门,我们都知道即使是内部员工也不能随意访问。因此,可以选择防火墙的网桥模式。既不用改变企业网络结构,也可以在没有经过防火墙授权的情况下禁止非法人员访问财务部的主机。这样一来变对同一子网上的不同区域(部门)的信息进行了保护,防止机密外泄。路由模式下可以使用防火墙的代理功能和网络地址转换功能,充分保护企业网络免受来自互联网的攻击。当防火墙安装在企业内网与因特网之间作为安全屏障时,应该选择该模式。3.2.1防火墙的基本功能

防火墙系统基本上可以说是网络的第一道防线,企业防火墙保护内部网络的安全时,它首先具备的防火墙的基本功能,这是用户选择防火墙产品的依据和前提。一个合格的防火墙产品应该具有下述基本功能:=1\*ALPHABETICA.在企业内网和外网之间建立防火墙(检查点)。只要检查点清楚建立,强制所有进出的流量都必须通过这些检查点。这样网管就可以集中在较少的地方来实现网络安全。否则,系统或网管将要在大量的地方来进行监测。在我们网络安全网络行业中,称这样一个检查点为“阻塞点”。如下图:数据流通过防火墙示意图数据流通过防火墙示意图(1)=2\*ALPHABETICB.防止内部信息外泄。它通过隔离内、外部网络来保证网络的安全,与此同时,也限制了局部重要或敏感网络安全问题对全局网造成的影响。=3\*ALPHABETICC.强化网络安全策略通过以防火墙为中心的安全方案配置,将所有的安全软件(如口令、加密、身份认证等)配置在防火墙上。这样的集中安全管理更有效经济。=4\*ALPHABETICD.有效地审计和记录内、外部网络上的活动防火墙可以对内、外部网络存取和访问进行监控审计。如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并进行日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。比如即使是内部员工,如果违反企业的安全策略,一样会被防火墙及时的阻止并通告网络管理员。3.2.2企业对的防火墙的特殊要求

企业防火墙还应该满足企业安全政策中一些特殊需求,这方面常会成为企业防火墙的的关键因素之一,常见的需求如下:

网络地址转换功能(NAT)

网络内部,根据需要可以随意自定义的IP地址,而不需要经过申请。在网络内部,各计算机间通过内部的IP地址进行通讯。而当内部的计算机要与外部internet网络进行通讯时,具有NAT功能的设备(比如:路由器)负责将其内部的IP地址转换为合法的IP地址(即经过申请的IP地址)进行通信。进行地址转换有两个好处:其一是隐藏内部网络真正的IP,这可以使黑客无法直接攻击内部网络,这也是笔者之所以要强调防火墙自身安全性问题的主要原因。双重DNS

因特网上作为域名和IP地址相互映射的一个分布式数据库,能够使用户更方便的访问互联网,而不用去记住能够被机器直接读取的IP数串。通过主机名,最终得到该主机名对应的IP地址的过程叫做域名解析有的防火墙会提供双重DNS,对外解析成公网地址

对内解析成内网地址

虚拟专用网络(VPN)

VPN即在公用网络上建立专用网络,进行加密通讯。在企业网络中有广泛应用。VPN网关通过对数据包的加密和数据包目标地址的转换实现远程访问,可以在建立一个虚拟通道,让两者感觉是在同一个网络上,可以安全且不受拘束地互相存取。

特殊控制需求

有时候企业会有特别的控制需求,如限制特定特定使用者才能发送Email,FTP只能下载文件不能上传文件,限制同时上网人数,限制使用时间或阻塞Java、ActiveX控件等,依需求不同而定。

3.2.3用户网络结合

(1)管理的难易度

防火墙使用的难易度是防火墙能否达到安全目的的是决定因素之一。用已有的网络设备直接当作防火墙,除了不能达到完全的控制之外,设定工作困难、须具备完整的知识以及不易排除错误等管理问题,更是一般企业不愿意使用的主要原因。

(2)自身的安全性

大多数人都将注意力放在防火墙如何控制连接以及防火墙支持多少种服务,但往往忽略了一点,防火墙也是网络上的主机之一,也可能存在安全问题,防火墙如果不能确保自身安全,则防火墙的控制功能再强,也终究不能完全保护内部网络。

大部分防火墙都安装在一般的操作系统上,如Unix、Linux系统等。在防火墙主机上执行的除了防火墙软件外,所有的程序、系统核心,也大多来自于操作系统本身的原有程序。当防火墙主机上所执行的软件出现安全漏洞时,防火墙本身也将受到威胁。此时,任何的防火墙控制机制都可能失效,因为当一个黑客取得了防火墙上的控制权以后,黑客几乎可为所欲为地修改防火墙上的访问规则,进而侵入更多的系统。因此防火墙自身应有相当高的安全保护。

(4)良好的可维护性

好的防火墙应该是企业整体网络的保护者,并能弥补其它操作系统的不足,使操作系统的安全性不会对企业网络的整体安全造成影响。防火墙应该能够支持多种平台,因为使用者才是完全的控制者,而使用者的平台往往是多种多样的,它们应选择一套符合现有环境需求的防火墙产品。由于新产品的出现,就会有人研究新的破解方法,所以好的防火墙产品应拥有完善及时的售后服务体系。

(5)完整的安全检查

好的防火墙还应该向使用者提供完整的安全检查功能,但是一个安全的网络仍必须依靠使用者的观察及改进,因为防火墙并不能有效地杜绝所有的恶意封包,企业想要达到真正的安全仍然需要内部人员不断记录、改进、追踪。防火墙可以限制唯有合法的使用者才能进行连接,但是否存在利用合法掩护非法的情形仍需依靠管理者来发现。

4.企业网网络安全总体设计

根据企业网络的特点,按照安全策略的要求、风险分析的结果及整个网络的安全目标,整个网络措施应按系统体系建立。具体的安全控制系统由以下几个方面组成,本方案主要从以下几个方面进行安全设计:

物理安全、网络平台安全、系统安全、应用安全、黑客攻击防范、恶意代码与网络病毒防范。4.1物理安全物理安全是保证计算机信息系统各种设备的物理安全是整个计算机信息系统安全的前提,物理安全是保护计算机网络设备、设施以及其它媒体免遭地震、水灾、火灾等环境事故以及人为操作失误或错误及各种计算机犯罪行为导致的破坏过程雷。目前,随着计算机硬件制造技术的迅猛发展,计算机软、硬件在性能上已经变得越来越稳定和可靠了,计算机及一些网络设备等硬件设施对其周边环境的要求也有所降低,现在放置普通计算机的微型房间一般不需要进行专门装修布置,但保证其房间的整洁、具有适宜的温度和湿度、通风等要求还是必须的。设备的安放位置应有利于减少对工作区的不必要访问,敏感数据的信息处理与存储设施应当妥善放置,降低在使用期间内对其缺乏监督的风险;要求特别保护的项目应与其他设备进行隔离,以降低所需保护的等级;采取措施,尽量降低盗窃、火灾等环境威胁所产生的潜在的风险;考虑实施“禁止在信息处理设施附近饮食、饮水和吸烟”等。稳定供电是计算机、通信等信息设备能够正常应用的必要条件。如在交通运输部门的计算机网络售票系统、证券交易系统中,如果没有备用电源,一旦发生电力供应中断就会引起业务活动的中断。因此,保证重要信息设备的供电可靠性对保持业务活动的正常运作十分重要。4.2网络平台

作为企业应用业务系统的承载平台,由于许多重要的信息都通过网络进行交换,网络系统的安全显得尤为重要。

4.2.1防火墙的部署由在Internet与企业网内网之间部署了一台RG-WALL1800防火墙,在内外网之间建立一道牢固的安全屏障。其中WWW、E-mail、FTP、DNS服务器连接在防火墙的DMZ区(即“非军事区”,是为不信任系统提供服务的孤立网段,它阻止内网和外网直接通信,以保证内网安全),与内、外网间进行隔离,内网口连接企业网内网交换机,外网口通过路由器与Internet连接。这样,通过Internet进来的外网用户只能访问到对外公开的一些服务(如WWW、E-mail、FTP、DNS等),既保护内网资源不被外部非授权用户非法访问或破坏,也可以阻止内部用户对外部不良资源的使用,并能够对发生在网络中的安全事件进行跟踪和审计。

在防火墙设置上我们按照以下原则配置来提高网络安全性:

(1)根据企业网安全策略和安全目标,规划设置正确的安全过滤规则,规则审核IP数据包的内容,包括协议、端口、源地址、目的地址、流向等项目,严格禁止来自外网的对企业内网的不必要的、非法的访问。总体上遵从“不被允许的服务就是被禁止”的原则。

(2)配置防火墙,过滤掉以内部网络地址进入路由器的IP包,这样可以防范源地址假冒和源路由类型的攻击;过滤掉以非法IP地址离开内部网络的IP包,防止内部网络发起的对外的攻击

(3)在防火墙上建立内网计算机的IP地址和MAC地址的对应表,防止IP地址被盗用。

(4)定期查看防火墙访问日志,及时发现攻击行为和不良的上网记录。

(5)允许通过配置网卡对防火墙设置,提高防火墙管理的安全性。

图一防火墙软件结构及处理流程4.2.2入侵检测系统的部署

入侵检测能力是衡量一个防御体系是否完整有效的重要因素。强大的、完整的入侵检测体系可以弥补防火墙相对静态防御的不足。将RG-IDS2000入侵检测引擎接入中心交换机上,对来自外部网和企业网内部的各种行为进行实时检测。选用的入侵检测系统集入侵检测、网络管理和网络监视功能于一身,能实时捕获内外网之间传输的所有数据,利用内置的攻击特征库,使用模式匹配和智能分析的方法检测网络上发生的入侵行为和异常现象,并在数据库中记录有关事件,作为网络管理员事后分析的依据。图二访问检测系统流程4.2.3漏洞扫描系统

网采用先进的漏洞扫描系统定期对工作站、服务器、交换机等进行安全检查,并根据检查结果向系统管理员提供周密、可靠的安全分析报告。调用payload图三调用payload数据处理后返回服务端客户端数据处理后返回服务端客户端建立建立socket建立无线网络连接建立无线网络连接扫描到客户端发送的数据扫描到客户端发送的数据接收数据并发数据库处理循环扫描关闭无线网络连接接收数据构造特殊请求并发送连接循环扫描关闭无线网络连接接收数据构造特殊请求并发送连接漏洞扫描漏洞扫描4.2.4流量控制

锐捷RG-RSR30-44路由器提供了QOS功能,可以顺利实现该企业网的应用控制流量要求:对于重要运用(如HTTP),保证其最小带宽使用量,并且借用剩余带宽;对于占用大量带宽但不重要的应用(如P2P)对其进行带宽限制,至此基于时间段生效的带宽控制策略。这样就严格控制了企业员工的上网行为,以保证带宽得到有效的应用。4.3系统安全系统的安全性主要针对的是操作系统、应用系统的安全性以及网络硬件平台的可靠性。对于系统的安全防范我主要采取如下策略:对操作系统进行安全配置,提高系统的安全性;系统内部调用不对Internet公开;关键性信息不直接公开,尽可能采用安全性高的操作系统。应用系统在开发时,采用规范化的开发过程,尽可能的减少应用系统的漏洞;通过专业的安全工具(安全检测系统)定期对网络进行安全评估。4.4应用安全首先,针对企业员工的使用,我建议使用802.1X协议来实现用户的登陆连接网络,以确认用户的合法性;其次应该严格限制登录者的操作权限,将其完成的操作限制在最小的范围内。另外,在加强主机的管理上,除了上面谈的访问控制和系统漏洞检测外,还可以采用访问存取控制,对权限进行分割和管理。应用安全平台要加强资源目录管理和授权管理、传输加密、审计记录和安全管理。4.5黑客攻击防范有效的防范黑客攻击安全体系的实现需要三方面的努力:

(1)技术上:黑客攻击的多样性决定了防范技术也必须采取多层次、全方位的防御体系。包括先进的、不断更新和完善的安全工具、各种软硬件设备、管理平台和监控系统。主要包括防火墙、安全扫描、评估分析、入侵检测、入侵取证、陷阱网络、备份恢复和病毒防治等。

(2)管理上:黑客攻击的技术手段越来越高明,但是不可否认,有些黑客攻击之所以可以成功在于网络管理上的疏忽和漏洞。所以要建立有效的防范黑客攻击的安全体系需要严密完善的安全技术规范、管理制度、高水平的安全技术人才和高度的工作责任心。其中包括建立定期检查制度、建立包机或网络安全专人负责制、建立安全事故及时上报制度、建立定期备份制度、建立口令定期修改制度等等。

(3)规划上:网络技术迅猛发展,也使得黑客攻击技术不断发展,网络管理者要做好防范工作的同时也要做出正确合理的网络结构设计、规划和组织,做到防范于未然。对新的技术和产品的研发要早作准备,深入调研国内外电信IP网安全的状况,了解黑客技术的进展,在广泛融合的基础上做出前瞻性的规划,培养相关领域的人才。4.6恶意代码与网络病毒防范由于在网络环境下,计算机病毒有不可估量的威胁性和破坏力,一次计算机病毒的防范是网络安全性建设中重要的一环。

网络反病毒技术包括预防病毒、检测病毒和消毒。网络反病毒技术的具体实现方法包括对网络服务器中的文件进行频繁地扫描和监测;在工作站上用防病毒芯片和对网络目录及文件设置访问权限等。

所选的防毒软件应该构造全网统一的防病毒体系。主要面向E-mail

、Web服务器,以及办公网段的PC服务器和PC机等。支持对网络、服务器、和工作站的实时病毒监控;能够在中心控制台向多个目标分发新版杀毒软件,并监视多个目标的病毒防治情况;支持多种平台的病毒防范;能够识别广泛的已知和未知病毒,包括宏病毒;支持Internet/

Intranet服务器的病毒防治,能够阻止恶意的Java或ActiveX小程序的破坏;支持对电子邮件附件的病毒防治,包括WORD、EXCEL中的宏病毒;支持对压缩文件的病毒检测;支持广泛的病毒处理选项,如对染毒文件进行实时杀毒,移出,重新命名等;支持病毒隔离,当客户机试图上载一个染毒文件时,服务器可自动关闭对该工作站的连接;提供对病毒特征信息和检测引擎的定期在线更新服务;支持日志记

。5.如何建立企业网络安全体系

网络安全是个系统的工程,系统的安全建设通常包括许多方面,包括物理安全、数据安全、网络安全、系统安全、安全管理等,而一个安全系统的安全等级,又是取决于安全等级最弱的那个环节。企业应充分利用成熟的信息安全理论成果,设计出兼顾整体性、具有可操作性,并且融策略、组织、运行和技术为一体的信息安全保障体系,保障企业信息系统的安全。

5.1提升边界防御

防火墙、IDS、IPS,是解决网络安全问题的基础设备,他们所具备的过滤、安全功能能够抵抗大多数来自外网的攻击。配备这些传统的网络防护设备,实现面向网络层的访问控制,是企业安全上网的前提。然而,在应用内容及其格式以爆炸速度增长的今天,许多互联网危害隐患存在于应用层中,仅仅依照第三层信息决定其是否准入,根本无法满足安全的要求,我们还需要细粒度的应用层。

5.2上网终端管理

网络边缘的外围设备再先进也无法保护内部网络,来自局域网内部的滥用、破坏也是威胁上网安全的重要因素。比如,客户端的安全级别往往难以保证,这对于内网用户数量众多的组织更为如此——缺乏安全措施的单机,比如使用陈旧的操作系统、长时间不更新个人防火墙和杀毒软件、应用具有潜在安全漏洞的软件,都将成为局域网安全中一颗颗隐藏的定时炸弹。

为上网终端配置网络准入规则,通过对单点的安全评估和访问策略列表是实现客户端全方位安全防护的最佳手段。对终端的安全策略列表应该包括操作系统、运行程序、系统进程、注册表等。5.3Web访问控制管理

互联网资源丰富,有非常多的恶意的网站使你上网购物,浏览信息时如履薄冰:隐藏蠕虫病毒、木马插件的非法网站,各类层出不穷的钓鱼网站等等都会让组织在分享互联网便利的同时带来巨大的隐患。

针对这些有害内容,URL库过滤技术近年来得到广泛采纳,采用该技术将包含潜在威胁的网站拦截在外是保障上网安全的有效方式之一,黑白名单功能:如把钓鱼网站、黄色网站列入黑名单,可以保护公司内网的安全;而把一些畅通无阻的网页加入白名单,就不需要进行分类查询,提高了访问速度。分类访问功能:对于黑白名单无法匹配的网页,采取分类查询的功能。分类可以用户自己配置,也可以向第三方的分类查询服务器进行查询,如surfcontrol的分类服务器;与第三方服务器的通信是技术难点,是TCP连接还是UDP连接,若是TCP连接,在web访问高峰期,要建多少TCP连接,是不是会超过设备负载,性能是不是会受影响,查询速度是不是会很慢;若是UDP连接,怎么处理链路拥塞情况下查询报文丢失的情况,查询超时怎么处理?总而言之,查询到分类后,可以与本地的用户组和时间段关联,判断该http请求是否该放行。

页面推送:若是被阻断的页面,需要对用户进行通知,可以采用页面推送的方式。此时,需要对发起http请求的用户推送一个页面,知道客户,访问被阻断,并且断开http请求。这里的技术难点是,如何模拟http

server,给client发送一个reset报文,并重新构造一个报文发送给客户端。涉及到报文封装,校验和计算,序列号修改。当然,还应该考虑到一些钓鱼网站采用的是SSL加密页面,所以还需要结合证书验证、链接黑白名单等措施。对文件下载传输行为进行规范也是必要的,将关键字、文件类型、网络服务与IP地址组进行关联,规范下载策略,可以控制大部分由主动下载造成的损害。

在企业中,我们不时会遇到公司的服务器被攻击这样的情况。这时我们就需要屏蔽攻击IP,Windows服务器。并且只能一条一条的IP进行添加,而从日志中分析发现攻击IP比较多。因此我们需要自动忽视添加防火墙规则。首先,我们需要了解防火墙常见规则并加以运用。根据以上公司服务器遭受攻击这样的情况我们需要对攻击IP进行屏蔽规则,具体操作如下:第一,进入电脑的C盘找到Windows下的System32目录,在该目录下找到cmd.exe,然后单击右键选择菜单中的“以管理员身份运行”即可。如下图:第二,继续上一步骤。以“管理员身份运行”打开cmd,输入”netshadvfirewallfirewall”显示常见的命令帮助,此时的界面如下:并对远程(攻击)IP进行相关的防火墙配置;添加防火墙入站规则,如下图所示:其中,我们可以知道关于添加规则的命令格式为:netshadvfirewallfirewall[命令]rule[其他参数]。另外,add增加入站/出站规则的用法如下:addrulename=dir=in/outaction=allow/block/bypass上面的参数说明解释:dir=in(入站)dir=out(出站)action=allow(允许)action=block(拒绝/阻止)action=bypass(不知道意思)常见的添加入站/出站规则参数说明解释:name=“xxxx”(入站/出站的规则名)remoteip(远程ip)localip(本地ip)localport(本地端口)remoteport(远程端口)第三,添加一条规则名为”name=ipcesc”的入站规则,拒绝一下ip的访问。具体的命令如下:上面这条命令拒绝了以下ip访问:3701.139(多个ip使用/分割)最后,配置显示(show)。用显示配置来查看多个远程ip用什么分割:经过上面四个步骤我们可以看出所要添加的入站规则已经完成并开始启用。5.4信息收发控制管理

全球每天有120亿条消息通过即时通讯工具(Instant

Messaging,IM)被发送,这些IM应用也许是员工在和同事、客户讨论工作,但更多的聊天对象却是家人、朋友甚至是陌生人。此外,网络上还有其它大量的和工作无关网络应用存在,包括网络游戏、在线炒股、P2P下载等,这些工作时间内的“丰富应用”造成了组织生产效率的巨大浪费。有些组织靠封端口、封服务器地址等方法在一定程度上有效,但由于服务器地址和端口会经常变换,这导致封服务器地址和端口成为一项持续的高成本工作,只能是治标不治本。

在全面应用管理上更有效的封堵方法主要有两种,一种是基于应用协议和数据包的智能分析,另一种是针对流量进行检测。前者是通过分析IP数据包首部的服务类型、协议、源地址、目的地址以及数据包的数据部分,能够更好的发现特定服务。后者则可以针对特定用户的网络连接情况进行分析,当网络流量和网络连接超出规定的阀值时,用户的行为将被限制流量。

5.5

互联网活动信息审计管理

互联网对企业还有一个重要的危害是信息的过度流动。由于它是一个开放系统,只要使用者轻点鼠标,企业与组织的机密信息就能瞬间以光的速度到达竞争对手那里。而一些攻击性、侮辱性的网络漫骂/谣言,则可能会导致组织不必要的内部纠纷。另外,内部员工通过组织网络随意发表的言论,也可能给组织带来法律上的风险。

要防范这些风险,应该从IM、HTTP、FTP、EMAIL等各个可能的出口,对外发信息进行审计和监控。所采取的措施应该包括记录与保存,对关键字的审计,甚至对一些关键的信息进行延迟审计。

5.6

应用权限设置

以上多种手段基本上可以满足一个安全高效的上网环境的建设,然而,一个组织内部,不同部门,不同人员,倘若对网络应用都拥有同样权限,注定会使网络出于低效、危险的境地。所以在这里我们有必要再介绍一下应用权限方面的管理。

对网络用户进行权限设置是一种很好的分级管理的措施。就流量优化而言,传统的带宽管理只能对特定服务分配相应的百分比带宽,属于“一刀切”行为。更具效力的网络流量优化方式是基于用户的流量控制技术,再结合各种不同应用的角色分配,可以有更好效果。具体说来,在广域网的访问中,有些部门的特殊应用是应该而且必须获得独占性资源的,例如总部的管理层同各分公司主管召开的视频会议,而有些部门的非工作相关服务则不应获得那么高的带宽,例如采购部门的P2P下载。通过分组流量控制,你可以对不同用户组使用的服务进行精细的带宽分配,保障重要部门的重要服务得到足够带宽。

购买这些不同的IT设备,一方面动辄几十万甚至上百万的费用投入对于大部分的用户来说都是难以接受的,另一方面由于这些设备分别来自不同厂商,管理界面各异,对IT维护和管理也是个巨大的挑战和难题。

6.企业网络安全的现状与展望

6.1现阶段网络安全技术的局限性

谈及网络安全技术,就必须提到网络安全技术的三大主流—防火墙技术、入侵检测技术以及防病毒技术。

(1)

从用户角度来看,虽然在使用的系统中安装了防火墙,但是仍避免不了垃圾邮件、信息别窃取、病毒传播、强制的广告、钓鱼网站等。

(2)

未经规模统一部署的入侵检测单个产品在安全提前预警方面存在着一定的不足,且在精确定位问题和全局管理方面还有很大提升的空间。

(3)

虽然很多用户在终端上都安装了不同类型的防病毒产品,但是内部网络的安全并不仅仅是防病毒的问题,还包括很多安全策略的执行、抵御外来非法侵入、补丁升级管理以及合理管理等方面。

所以说,虽然三大主流技术已经在网络安全方面扮演重要角色,而且仍然发挥着重要作用,但是我们已渐渐感觉到其有不足之处。其次,从企业网络安全的整体的技术框架来看,网络安全技术同样面临着很大的问题,传统主流技术基本上还是针对数据安全、单个系统安全、软硬件以及程序本身安全性的保障。应用逻辑层的安全还需要和其它安全工具来来满足

6.2

防火墙技术发展趋势

在未来防火墙的发展趋势是朝高速、多功能化、更安全的方向发展。传统防火墙的安全策略是静态的,静态防火墙只能识别一些已知的攻击行为,对于未知的攻击则显得力不从心。根据网络上的动态威胁,自动学习,自动生成安全策略并自动配置的智能防火墙会成为未来的发展趋势之一。

1.成为网络安全管理平台的一个组件。随着网络安全管理平台的发展,未来所有的网络安全设备将由安全管理平台统一调度和管理,防火墙需要向安全管理平台提供接口,成为多个安全系统协同工作的网络安全管理平台中的重要一员。

2.向模块化演进。防火墙的设计与开发离不开用户的需求,根据用户需求和网络威胁动态配置的模块化防火墙,可以实现更好的扩展性,而且在维护和升级等方面也更加方便,因此防火墙的模块化发展是未来的重要发展趋势之一。

3.深入应用防护。随着网络安全技术的发展,网络层和操作系统的漏洞将越来越少,但应用层的安全问题却越来越突出,将来防火墙会把更多的注意力放在深度应用防护上,支持更多的应用层协议,不断挖掘防护的深度和广度。

4.自身性能和安全性的提升。随着算法、芯片和硬件技术的发展,防火墙的检测速度、响应速度和性能也会不断提升,其自身的安全性也会得到有效的提高,从而为网络提供更高效、稳定的安全保障。

5.多功能也是防火墙的发展方向之一,鉴于目前路由器和防火墙价格都比较高,组网环境也越来越复杂,一般用户总希望防火墙可以支持更多的功能,满足组网和节省投资的需要。例如,防火墙支持广域网口,并不影响安全性,但在某些情况下却可以为用户节省一台路由器;支持部分路由器协议,如路由、拨号等,可以更好地满足组网需要;支持IPSECVPN,可以利用因特网组建安全的专用通道,既安全又节省了专线投资。6.3

入侵检测技术发展趋势

入侵检测是指“通过对行为、安全日志或审计数据或其它网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图”。入侵检测是检测和响应计算机误用的学科,其作用包括威慑、检测、响应、损失情况评估、攻击预测和起诉支持。

(1)分布式入侵检测:传统的IDS局限于单一主机或网络,对异构系统及大规模的网络检测明显不足,不同的IDS之间不能协同工作。因此需要发展分布式入侵检测技术及分布式的入侵检测架构。即发展针对分布式攻击的检测方法,以及通过分布式的架构来检测分布式的攻击。

(2)智能化入侵检测:所谓智能化检测方法,即现阶段常用的神经网络、遗传算法、模糊技术、免疫原理等方法。智能化检测方法的发展方向应该是发展出具有自学能力的算法,这样可以实现知识库的不断更新及扩展,使入侵检测系统的防范能力不断增强。(3)高速网络的入侵检测:现在的网络接入速度越来越快,而在IDS中,截获网络中的数据包并对之进行分析、匹配规则需要耗费大量的时间和系统资源,大部分IDS的检测速度并不能适应当前的网络速度。因此需要发展高速网络下的入侵检测技术。(4)入侵检测系统的标准化:在大型网络中,网络的不同部分可能使用了多种入侵检测系统,可能还有防火墙,漏洞扫描等设备

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论