校园网络安全防范体系的建立_第1页
校园网络安全防范体系的建立_第2页
校园网络安全防范体系的建立_第3页
校园网络安全防范体系的建立_第4页
校园网络安全防范体系的建立_第5页
已阅读5页,还剩12页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

目录1绪论11.1课题来源11.2开展现状11.3论文主要研究内容12网络平安简介32.1网络平安的定义及相关介绍32.2局域网平安威胁和平安攻击42.3校园局域网当前形势及面临的问题53网络平安的防护措施73.1网络体系结构73.1.1网络层次结构73.1.2效劳、接口和协议73.1.3网络参考模型83.2网络平安模型103.3局域网平安防护措施113.3.1防火墙系统113.3.2入侵检测系统134基于某学校网络平安的研究154.1校园网络平安防范体系的建立154.1.1校园网络平安策略概述154.1.2网入对于校园网的解决方案154.2某校网络平安设计方案174.2.1网络平安设计原那么174.2.2网络平安建设方案175结论19谢辞20参考文献21校园网络平安防范体系的建立摘要:随着计算机网络的不断开展和普及,计算机网络带来了无穷的资源,但随之而来的网络平安问题也显得尤为重要。平安是网络运行的前提,网络平安不仅仅是单点的平安,而是整个信息网络的平安,需要从多方进行立体的防护。文中就局域网网络平安的当前形式及面临的各种威胁,网络平安防范措施、技术,阐述了局域网网络平安当前在我们生活中的重要性。大多数学校都建立了自己的校园网,它己经成为学校信息化的重要局部。校园网作为学校重要的根底设施,担当着学校教学、科研、管理和对外交流等许多角色。校园网平安状况直接影响着学校的教学活动。在网络建设的初期,平安问题可能还不突出。随着应用的深入,校园网规模的不断扩大,如何确保校园网正常、高效和平安地运行是所有高校都面临的问题。本文介绍了当前主要的网络平安技术,并结合当前校园网开展过程中出现的各类实际问题,结合校园网平安防范体系架构,系统地得出了网络系统平安的需求,提出了新的网络平安解决方案,并在学校网络中进行了初步实施。该方案的设计包含了较多网络技术的综合,其应用适应性较强。关键词:局域网;网络平安;校园网;防火墙;身份认证;平安体系;入侵防御。CampusnetworksecuritysystemAbstract:WiththepopularizationofIntemetandthecontinuousgrowthofnetworkconstructioninuniversities,mostuniversitieshavebuiltuptheirownnetworkoncampus,whichhavebecomeaninseparablepartofcampusinformationization.Asanimportantinfrastuctureconstructionofuniversities,thecampusnetworkactsmanyrolesasteaching,research,managementandexternalcommunicationetc.Thesafetyofcampusnetworkimpactstheteachingactivitiesinuniversitiesdirectly.Theproblemofnetworksafetymaynotbeseriousafterasitisnewly—built.Butwiththefastdevelopmentofnetworkonscale,itbecomestheproblemalluniversitieshavetofacethathowtokeeptheinteractworksafelyandeffectively.Somemajornetworksecuritytechnologieswereintroducedatthebeginningofthispaper.Basedonthosetechnologies.Thisschemeisacomprehensiveutilizationofmanynetworktechnologiesandhasahighadaptability,whichwillprovidereferencetothebuildingofcampusnetworkforotheruniversities.Keywords:Campusnetwork;Networksecurity;Firewall;Identityauthentication;Intrusion;Prevention;Securityarchitecture1绪论1.1课题来源课题来源于个人的兴趣爱好1.2开展现状当今,信息化是科技、经济与社会开展的重要趋势。信息技术在经济和社会各领域的广泛渗透,推动人类社会生产力到达一个崭新的高度,不仅开创了经济开展的新时代,同时也促使人类迈向信息社会。毫无疑问,在未来的信息社会里,互联网作为最重要的社会资源之一,对于个人、企业、国家的重要性将日益凸现。但是随着计算机网络应用的广泛深入,网络平安问题变得日益复杂和突出。由于因特网网络协议的开放性,系统的通用性,无政府的管理状态,使得因特网在极大地传播信息的同时,也面临着不可预测的威胁和攻击。网络技术越开展,对网络进攻的手段就越巧妙,越多样性,导致了网络平安方面的诸多漏洞。。所以,网络的平安性同网络的性能、可靠性和可用性一起,成为组建、运行网络不可无视的问题。校园网作为学校重要的根底设施,担当着学校教学、科研、管理和对外交流等许多角色。校园网平安状况直接影响着学校的教学活动。在网络建成的初期,平安问题可能还不突出,随着应用的深入,校园网上各种数据会急剧增加,网络的攻击越来越多,各种各样的平安问题开始阻碍了校园网的正常运行。同时,随着网络规模的不断扩大,复杂性不断增加,异构性不断提高,用户对网络性能要求的不断提高,网络平安也逐步成为网络技术开展中一个极为关键的任务,对网络的开展产生很大的影响,成为现代信息网络中最重要的问题之一。因此,随着校园网规模的不断扩大,如何确保校园网正常、高效和平安地运行是所有高校都面临的问题。1.3论文主要研究内容论文介绍了当前主要的网络平安技术,分析了高校校园网的平安现状及原因,提出了校园网平安需求,有针对性的设计了适合校园网平安长期需要的网络平安解决方案,包括核心网络的改良方案和网络信息平安体系方案,通过将多种平安要素融合到网络平安体系架构中,实现了网络平安防范从“各自为战"到“全局联动’’的转变.具体章节安排如下:第一章:绪论。主要介绍论文选题的背景和意义,以及论文各章节的安排和主要内容。第二章:计算机网络平安技术综述。介绍了网络平安的概念和计算机网络平安的关键技术,包括防火墙技术、入侵检测技术、平安扫描技术、身份认证技术、访问控制技术、计算机病毒防治技术、虚拟专用网技术等,然后对网络平安技术开展趋势进行了分析。第三章:网络平安的防护措施。致力于解决诸如如何有效进行介入控制,以及何如保证数据传输的平安性的技术手段,主要包括物理平安分析技术,网络结构平安分析技术,系统平安分析技术,管理平安分析技术,及其它的平安效劳和平安机制策略。第四章:基于某学校网络平安的研究。介绍了校园网平安设计原那么,在校园网平安设计原那么的根底上对校园核心网进行改良设计,变单核结构为双核结构,出口采用高性能路由器,并对相关技术和实现进行了分析;然后设计了校园网平安信息防范体系。最后介绍了网络平安管理。首先对网络平安管理进行了概述,然后介绍了网络平安管理的主要方面。第五章:结论。对论文工作进行了总结,对后续工作进行了展望。2网络平安简介2.1网络平安的定义及相关介绍网络平安是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的行为而遭受到破坏、更改、泄露,使系统连续可靠正常地运行,网络效劳不中断。网络平安从其本质上来讲就是网络上的信息平安。当今,信息化是科技、经济与社会开展的重要趋势。信息技术在经济和社会各领域的广泛渗透,推动人类社会生产力到达一个崭新的高度,不仅开创了经济开展的新时代,同时也促使人类迈向信息社会。毫无疑问,在未来的信息社会里,互联网作为最重要的社会资源之一,对于个人、企业、国家的重要性将日益凸现。但是随着计算机网络应用的广泛深入,网络平安问题变得日益复杂和突出。由于因特网网络协议的开放性,系统的通用性,无政府的管理状态,使得因特网在极大地传播信息的同时,也面临着不可预测的威胁和攻击。网络技术越开展,对网络进攻的手段就越巧妙,越多样性。一方面由于计算机网络的开放性和信息共享促进了网络的飞速开展,另一方面也正是这种开放性以及计算机本身平安的脆弱性,导致了网络平安方面的诸多漏洞。可以说,网络平安问题将始终伴随着因特网的开展而存在。所以,网络的平安性同网络的性能、可靠性和可用性一起,成为组建、运行网络不可无视的问题。校园网作为学校重要的根底设施,担当着学校教学、科研、管理和对外交流等许多角色。校园网平安状况直接影响着学校的教学活动。在网络建成的初期,平安问题可能还不突出,随着应用的深入,校园网上各种数据会急剧增加,网络的攻击越来越多,各种各样的平安问题开始阻碍了校园网的正常运行。同时,随着网络规模的不断扩大,复杂性不断增加,异构性不断提高,用户对网络性能要求的不断提高,网络平安也逐步成为网络技术开展中一个极为关键的任务,对网络的开展产生很大的影响,成为现代信息网络中最重要的问题之一。因此,随着校园网规模的不断扩大,如何确保校园网正常、高效和平安地运行是所有高校都面临的问题。与其它网络一样,校园网面临的威胁大体可分为对网络中数据信息的危害和对网络设备的危害。具体来说,危害网络平安的主要威胁有:(1)非授权访问,即对网络设备及信息资源进行非正常使用或越权使用等。(2)冒充合法用户,即利用各种假冒或欺骗的手段非法获得合法用户的使用权限,以到达占用合法用户资源的目的。(3)破坏数据的完整性,即使用非法手段,删除、修改、重发某些重要信息,以干扰用户的正常使用。(4)干扰系统正常运行,指改变系统的正常运行方法,减慢系统的响应时间等手段。(5)病毒与恶意攻击,即通过网络传播病毒等。除此之外,Interent非法内容也形成了对网络的另一大威胁。对教育网来说,面对形形色色、良莠不齐的网络资源,如果不具有识别和过滤作用,不但会造成大量非法内容或邮件出入,占用大量流量资源,造成流量堵塞、上网速度慢等问题,而且某些网站如娱乐、游戏、暴力、色情、反动等含不良网络内容,将极大地危害学生的身心健康,导致无法想象的后果。许多校园网是从局域网开展来的,由于意识与资金方面的原因,它们在平安方面往往没有太多的设置,包括一些高校在内,常常只是在内部网与互联网之间放一个防火墙就了事了,甚至什么也不放,直接面对互联网,这就给病毒、黑客提供了充分施展身手的空间。而病毒泛滥、黑客攻击、信息丧失、效劳被拒绝等等,这些平安隐患发生任何一次对整个网络都将是致命性的。因此,校园网的网络平安需求是全方位的。2.2局域网平安威胁和平安攻击一局域网平安威胁来自互联网的平安威胁局域网是与Internet互连的。由于Internet的开放性、国际性与自由性,局域网将面临更加严重的平安威胁。如果局域网与外部网络间没有采取一定的平安防护措施,很容易遭到来自Internets上黑客的各种攻击。他们可以通过嗅探程序来探测、扫描网络及操作系统存在的平安漏洞,如网络IP地址、应用操作系统的类型、开放的TCP端口号、系统用来保存用户名和口令等平安信息的关键文件等,并通过相应攻击程序进行攻击。他们还可以通过网络监听等手段获得内部网用户的用户名、口令等信息,进而假冒内部合法身份进行非法登录,窃取内部网络中重要信息。还能通过发送大量数据包对网络效劳器进行攻击,使得效劳器超负荷工作导致拒绝效劳,甚至使系统瘫痪。来自局域网内部的平安威胁内部管理人员把内部网络结构、管理员口令以及系统的一些重要信息传播给外人带来信息泄漏;内部职工有的可能熟悉效劳器、小程序、脚本和系统的弱点,利用网络开些小玩笑,甚至搞破坏。如,泄漏至关重要的信息、错误地进入数据库、删除数据等,这都将给网络造成极大的平安威胁。计算机病毒及恶意代码的威胁由于网络用户不及时安装防病毒软件和操作系统补丁,或未及时更新防病毒软件的病毒库而造成计算机病毒的入侵。许多网络寄生犯罪软件的攻击,正是利用了用户的这个弱点。寄生软件可以修改磁盘上现有的软件,在自己寄生的文件中注入新的代码。最近几年,随着犯罪软件〔CrimeSoftware〕汹涌而至,寄生软件已退居幕后,成为犯罪软件的助手。二平安攻击平安攻击是平安威胁的具体表达,他主要包括以下几种类型:被动攻击、主动攻击、物理临近攻击和分发攻击。1.被动攻击被动攻击的主要目标是被动检视公共媒体上传送的信息。抵抗这类攻击的对策是使用虚拟专用网。2.主动攻击主动攻击的主要目标是企图避开或打破平安防护、引入恶意代码〔如计算机病毒〕以及转换数据或系统的完整性。典型对策包括增强的区域边界保护〔如防火墙和边界护卫〕、基于身份认证的访问控制、受保护的远程访问、质量平安管理、自动病毒检测工具、审计和入侵检测。3.物理临近攻击在物理临近攻击中未授权者可物理上接近网络、系统或设备,目的是修改、收集或拒绝访问信息。这种接近可以是秘密进入或公开接近,也可以是两种都有。分发攻击“分发攻击”一词是指在软件和硬件开发出来之后和安装之前这段时间,或当它从一个地方传送到另一个地方,攻击者恶意修改软硬件。在工厂,可以通过加强处理配置控制将这类威胁降到最低。通过使用受控分发,或者由最终用户检验的签名软件和访问控制可以消除分发威胁。2.3校园局域网当前形势及面临的问题随着局域网络技术的开展和社会信息化进程的加快,现在人们的生活、工作、学习、娱乐和交往都已离不开计算机网络。现今,全球网民数量已超过15亿,网络已经成为生活中离不开的工具,经济、文化、军事和社会活动都强烈地依赖于网络。网络环境的复杂性、多变性以及信息系统的脆弱性、开放性和易受攻击性,决定了网络平安威胁的客观存在。尽管计算机网络为人们提供了巨大的方便,但是受技术和社会因素的各种影响,计算机网络一直存在着多种平安缺陷。攻击者经常利用这些缺陷,实施攻击和入侵,给计算机网络造成极大的损害,网络攻击、病毒传播、垃圾邮件等迅速增长,利用网络进行盗窃、诈骗、敲诈勒索、窃密等案件逐年上升,严重影响了网络的正常秩序,严重损害了网民的利益;网上色情、暴力等不良和有害信息的传播,严重危害了青少年的身心健康。网络系统的平安性和可靠性正在成为世界各国共同关注的焦点。根据中国互联网信息中心2010年初发布的统计报告显示:我国互联网网站已超过三百万家,上网用户2亿多,网民数和宽带上网人数均居全球第二。同时,网络平安风险也无处不在,各种网络平安漏洞大量存在和不断被发现,计算机系统遭受病毒感染和破坏的情况相当严重,计算机病毒呈现出异常活泼的态势。面对网络平安的严峻形势,我国的网络平安保障工作尚处于起步阶段,根底薄弱,水平不高,网络平安系统在预测、反响、防范和恢复能力方面存在许多薄弱环节,平安防护能力不仅大大低于美国、俄罗斯和以色列等信息平安强国,而且排在印度、韩国之后。在监督管理方面缺乏依据和标准,监管措施不到位,监管体系尚待完善,网络信息平安保障制度不健全、责任不落实、管理不到位。网络信息平安法律法规不够完善,关键技术和产品受制于人,网络信息平安效劳机构专业化程度不高,行为不标准,网络平安技术与管理人才缺乏。面对网络平安的严峻形势,如何建设高质量、高稳定性、高可靠性的平安网络成为通信行业乃至整社个社会开展所要面临和解决的重大课题。3网络平安的防护措施3.1网络体系结构网络层次结构计算机网络就是将多台计算机互连起来,使得用户程序能够交换信息和共享资源。不同系统中的实体进行通信,其过程是相当复杂的,为了简化网络的设计,人们采用工程设计中常用的结构化设计方法,即将复杂的通信问题分解成假设干个容易处理的子问题,然后逐个加以解决。网络设计中采用的结构化设计方法,就是将网络按照功能分成一系列的层次,每一层次完成一个特定的功能,相邻层中的较高层直接使用较低层提供的效劳来实现本层的功能,同时又向它的上层提供效劳,效劳的提供和使用都是通过相邻层的接口来进行的。这也就是人们通常所说的网络层次结构,层次结构是现代计算机网络的根底。参见图2.1。这种结构不仅使得网络的设计与具体的应用、根底的媒体技术以及互联技术等无关,具有很大的灵活性,而且每一层的功能简单、易于实现和维护。图2.1网络的层次结构效劳、接口和协议每一层中的活动元素称为实体,实体可以是软件实体〔如进程〕,也可以是硬件实体〔如智能I/O芯片〕位于不同系统上同一层中的实体称为对等实体,不同系统间进行通信实际上是各对等实体间在通信。在某层上进行通信所使用的规那么的集合称为该层的协议,各层协议按层次顺序排列而成的协议序列称为协议栈。事实上,除了在最底层的物理媒体上进行的是实通信之外,其余各对等实体间进行的都是虚通信,即并没有数据流从一个系统的第N层直接流到另一个系统的第N层。每个实体只能和同一个系统中上下相邻的实体进行直接的通信,不同系统中的对等实体是没有直接通信能力的,它们间的通信必须通过其下各层的通信间接完成。第N层实体向第〔N+1〕层实体提供的在第N层上的通信能力称为第N层的效劳。由此可见,第〔N+1〕层实体通过请求第N层的效劳完成第〔N+1〕层上的通信,而第N层实体通过请求第〔N-1〕层的效劳完成第N层上的通信,以此类推直到最底层,最底层上的对等实体通过连接它们的物理媒体直接通信。在第N层协议中所传送的每一信息被称作第N层协议数据单元PDU(ProtocolDataUnit)。相邻实体间的通信是通过它们的边界进行的,该边界称为相邻层间的接口。在接口处规定了下层向上层提供的效劳,以及上下层实体请求〔提供〕效劳所使用的形式标准语句,这些形式标准语句称为效劳原语。因此可以说,相邻实体通过发送或接收效劳原语进行交互作用。而下层向上层提供的效劳分为两大类:面向连接的效劳和无连接的效劳。面向连接的效劳是系统效劳模式的抽象,每一次完整的数据传输都必须经过建立连接、使用连接和终止连接三个过程。在数据传输过程中,各数据分组不携带信宿地址,而使用连接号。本质上,效劳类型中的连接是一个管道,发送者在一端放入数据,接收者从另一端取出数据,其特点是:收发数据不但顺序一致而且内容相同。无连接效劳是邮政系统效劳模式的抽象,其中每个数据分组都携带完整的信宿地址,各数据分组在系统中独立传送。无连接效劳不能保证数据分组的先后顺序,由于先后发送的数据分组可能经不同去往信宿,所以先发的未必先到。在对一个网络进行层次结构的划分时,应做到:层次功能明确,相互独立;层间接口清晰,穿越接口的信息量尽量少;层次适中。虽然模型系统在结构上是分层的,但这并不要求现实系统在工程实现时也采用同样的层次结构。它们可以由实现者按其选择的任何方式来构造,只要这种实现的最终性能与模型系统所定义的性能相吻合即可。通常人们将网络的层次结构、协议栈和相邻层间的接口以及效劳统称为网络体系结构。网络参考模型目前最有代表性的网络参考模型是OSI参考模型和TCP/IP参考模型,但TCP/IP参考模型更流行。以下简要介绍这两种参考模型。OSI参考模型OSI(OpenSystemInterconnection,开放系统互联)OSI参考模型分为七层,由低到高依次为物理层、数据链路层、网络层、传输层、会话层、表示层和应用层,参见图2.2。OSI参考模型只是规定了网络的层次划分,以及每一层上所实现的功能,但它没有规定每一层上所实现的效劳和协议,因此它本身并不是一个网络体系结构。各层的主要功能如下:1应用层是OSI参考模型的最高层,它的作用是为应用进程提供访问OSI环境的方法;2表示层为上层用户提供数据或信息语法的表示转换;3会话层是进程-进程层,进程间的通信也称为会话,会话层组织和管理不同主机上各进程间的对话;4传输层是第一个端-端层,也称为主机-主机层,它为上层用户提供不依赖具体网络的高效、经济、透明的端-端数据传输效劳〔所谓端-端是描述网络传输中对等实体之间关系的一个概念。在端-端系统中,初始信源机上某实体与最终信宿机的对等实体直接通信,彼此之间就像有一条直接线路,而不管传输过程中要经过多少接口报文处理机〔IMP〕。与端-端对应的另一个概念是点-点。在点-点系统中,对等实体间的通信由一段一段的直接相连的机器间的通信组成〕;5网络层的作用是将数据分成一定长度的分组,将分组穿过通信子网从信源送到信宿;6数据链路层的作用就是通过一定的手段,将有过失的物理链路转化成对网络层来说是没有传输错误的数据链路;7物理层的作用是在物理媒介上传输原始的数据比特流,这一层的设计同具体的物理媒介有关,如用什么信号表示“1”,用什么信号表示“0由以上几点可知,只有最低三层涉及通过通信子网的数据传输,高三层是端到端的层次,因而通信子网只包括第三层的功能。从实际的观点出发,OSI分层可以按照以下几点来考虑:1依赖于应用的协议;2与特定媒体相关的协议;3在1与2之间的桥接功能。TCP/IP参考模型TCP/IP参考模型没有明确区分开效劳、接口和协议这三个概念,并且它是专门用来描述TCP/IP协议栈的,无法用来描述其它非TCP/IP网络。因此,尽管TCP/IP模型在工业上得到了广泛的应用,但人们在讨论网络时常常使用OSI参考模型,因为它更具有一般性。TCP/IP草靠模型分为四层,它们是应用层、传输层、网络互联层和网络接口层。各功能如下:1应用层将OSI的高层-应用层、表示层和会话层的功能结合了起来,常见的协议有文件传输协(FTP)、远程终端协议(TELNET)、简单电子邮件传输协议(SMTP)、域名系统(DNS)、简单网络管理协议(SNMP)、访问WWW站点的HTTP等;2传输层在功能上等价于OSI的传输层。在这一层上主要定义了两个传输协议,一个是可靠的面向连接的协议,称为传输控制协议(TCP),另一个是不可靠的无连接协议,称为用户数据报协议(UDP);3网络互联层在功能上等价与OSI网络层中与子网无关的局部。网络互联层是TCP/IP参考模型的核心,这一层上的协议称为IP。TCP和IP是非常重要的两个协议,以至于TCP/IP参考模型和TCP/IP协议族就以这两个的名称来命名;4网络接口层在功能上等价于OSI的子网络技术功能层。它包括OSI模型中的网络层中与子网有关的下部子层、数据链路层和物理层。负责将IP分组封装成适合在物理网络上传输的帧格式并传输,或将从物理网络接收到的帧解封,取出IP分组交给网络互联层。3.2网络平安模型消息将通过某种类型的互联网从一方传输到另一方。这两方都是事务的主体,必须合作以便进行消息交换。可以通过在互联网上定义一条从信息源到信息目的地之间的路由以及两个信息主体之间使用的某种通信协议(例如,TCP/IP),来建立一条逻辑信息通道。如图2.4所示[6]:当需要或者希望防范可能对信息机密性、真实性等产生威胁的攻击者的时候,平安方面的因素便会起作用。所有用于提供平安性的技术都包含以下两个主要局部:第一对待发送信息进行与平安相关的转换。其例如包括:消息加密,使得对于攻击者而言该消息不可读;建立在消息内容上面的附加码,它可以用来验证发送者的身份。第二两个主体共享一些不希望被攻击者所知的秘密信息。其例如包括与消息变化一起使用的加密密钥,它在传输之前用于打乱消息而在接收之后用于恢复消息。为了到达平安传输可能需要可信的第三方。例如,第三方可能需要负责分发秘密信息给两个主体,同时对攻击者隐藏这些信息。通用模型说明设计特定的平安效劳时有四个根本的任务:第一设计用来执行与平安相关的转换的算法,这种算法应该是不会被攻击者击破的。第二生成用于该算法的秘密信息。第三开发分发和共享秘密信息的方法。第四指定一种能被两个主体使用的协议,这种协议使用平安算法和秘密信息以便获得特定的平安效劳。另一种有害访问是利用计算机系统逻辑上的弱点,这不仅能够影响应用程序,而且还能够影响实用程序,例如编辑器和编译器。程序存在两种形式的威胁:第一,信息访问威胁:本不该访问某些数据用户截取或修改数据。第二,效劳威胁:利用计算机的效劳缺陷阻止合法用户的使用。病毒和蠕虫是软件攻击的两个具体例如。由于磁盘的有用软件可能隐藏着有害逻辑,因此可以通过这些磁盘小系统引入这种攻击。他们同样可以通过网络进入到系统中;后一种机制在网络平安中更受关注。解决有害访问的平安机制主要有两大范畴。第一类范畴是看门人功能,如图2.5所示。它包含基于口令的登录过程,它们设计成拒绝除授权用户外的所有访问,另一类平安机制是屏蔽逻辑,它们设计用来检测和拒绝蠕虫、病毒以及其他类似的攻击。一旦任意一个有害的用户或者有害的软件获得访问权,第二道防线包含各种检测活动的内部控制,能够检视和分析存储的信息,以此来检测有害入侵者的存在。3.3局域网平安防范措施一防火墙系统防火墙概述防火墙是一种用来增强内部网络平安性的系统,它将网络隔离为内部网和外部网,从某种程度上来说,防火墙是位于内部网和外部网之间的桥梁和检查站,它一般由一台和多台计算机构成,它对内部网和外部网的数据流量进行分析、检测、管理和控制,通过对数据的筛选和过滤,来防止未授权的访问进出内部计算机网,从而到达保护内部网资源和信息的目的。防火墙是指设置在不同网络〔如可信任的企业内部网和不可信的公共网〕或网络平安域之间的一系列部件的组合。它是不同网络或网络平安域之间信息的唯一出入口,能根据企业的平安政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息平安效劳,实现网络和信息平安的根底设施。在逻辑上,防火墙是一个别离器,一个限制器,也是一个分析器,有效地监控了内部网和Internet之间的任何活动,保证了内部网络的平安。防火墙体系结构〔1〕双重宿主主机体系结构双重宿主主机体系结构围绕双重宿主主机构筑。双重宿主主机至少有两个网络接口。这样的主机可以充当与这些接口相连的网络之间的路由器,它能够从一个网络到另外一个网络发送IP数据包。然而双重宿主主机的防火墙体系结构禁止这种发送。因此IP数据包并不是从一个网络〔如外部网络〕直接发送到另一个网络〔如内部网络〕。外部网络能与双重宿主主机通信,内部网络也能与双重宿主主机通信。但是外部网络与内部网络不能直接通信,它们之间的通信必须经过双重宿主主机的过滤和控制。〔2〕被屏蔽主机体系结构双重宿主主机体系结构防火墙没有使用路由器。而被屏蔽主机体系结构防火墙那么使用一个路由器把内部网络和外部网络隔离开。在这种体系结构中,主要的平安由数据包过滤提供〔例如,数据包过滤用于防止人们绕过代理效劳器直接相连〕。这种体系结构涉及到堡垒主机。堡垒主机是因特网上的主机能连接到的唯一的内部网络上的系统。任何外部的系统要访问内部的系统或效劳都必须先连接到这台主机。因此堡垒主机要保持更高等级的主机平安。数据包过滤容许堡垒主机开放可允许的连接〔什么是"可允许连接"将由你的站点的特殊的平安策略决定〕到外部世界。〔3〕被屏蔽子网体系结构被屏蔽子网体系结构添加额外的平安层到被屏蔽主机体系结构,即通过添加周边网络更进一步的把内部网络和外部网络隔离开。被屏蔽子网体系结构的最简单的形式为,两个屏蔽路由器,每一个都连接到周边网。一个位于周边网与内部网络之间,另一个位于周边网与外部网络之间。这样就在内部网络与外部网络之间形成了一个“隔离带”。为了侵入用这种体系结构构筑的内部网络,侵袭者必须通过两个路由器。即使侵袭者侵入堡垒主机,他将仍然必须通过内部路由器。防火墙的功能〔1〕数据包过滤技术数据包过虑技术是在网络中的适当位置对数据包实施有选择的通过的技术选择好依据系统内设置的过滤规那么后,只有满足过滤规那么的数据包才被转发至相应的网络接口,而其余数据包那么从数据流中被丢弃。数据包过滤技术是防火墙中最常用的技术。对于一个危险的网络,用这种方法可以阻塞某些主机和网络连入内部网络,也可限制内部人员对一些站点的访问。包过滤型防火墙工作在OSI参考模型的网络层和传输层,它根据数据包头源地址,目的地址,端口号和协议类型等标志确定是否允许通过,只有满足过滤条件的数据包才被转发到相应目的地,其余数据包那么被数据流中阻挡丢弃。〔2〕网络地址转换技术网络地址转换是一种用于把IP地址转换成临时的外部的、注册的IP的地址标准,用户必须要为网络中每一台机器取得注册的IP地址。在内部网络通过平安网卡访问外部网络时,系统将外出的源地址和源端口映射为一个伪装的地址和端口与外部连接,这样对外就隐藏了真实的内部网络地址。在外部网络通过非平安网卡访问内部网络时,它并不知道内部网络的连接情况,而只是通过一个开放的IP地址和端口来请求访问。防火墙根据预先定义好的映射规那么来判断这个访问是否平安和接受与否。网络地址转换过程对于用户来说是透明的,不需要用户进行设置,用户只要进行常规操作即可。〔3〕代理技术代理技术是在应用层实现防火墙功能,代理效劳器执行内部网络向外部网络申请时的中转连接作用。代理侦听网络内部客户的效劳请求,当一个连接到来时,首先进行身份验证,并根据平安策略决定是否中转连接。当决定转发时,代理效劳器上的客户进程向真正的效劳器发出请求,效劳器返回代理效劳器转发客户机的数据。另一种情况是,外部网通过代理访问内部网,当外部网络节点提出效劳请求时,代理效劳器首先对该用户身份进行验证。假设为合法用户,那么把该请求转发给真正的某个内部网络的主机。而在整个效劳过程中,应用代理一直监控着用户的操作,一旦用户进行非法操作,就可以进行干预,并对每一个操作进行记录。假设为不合法用语,那么拒绝访问。二入侵检测系统入侵检测系统概述入侵检测是指通过对行为、平安日志或审计数据或其它网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图。入侵检测技术是为保证计算机系统的平安而设计与配置的一种能够及时发现并报告系统中未授权或异常现象的技术,是一种用于检测计算机网络中违反平安策略行为的技术。进行入侵检测的软件与硬件的组合便是入侵检测系统。入侵检测原理入侵检测跟其他检测技术有同样的原理。从一组数据中,检测出符合某一特点的数据。攻击者进行攻击的时候会留下痕迹,这些痕迹和系统正常运行的时候产生的数据混在一起。入侵检测系统的任务是从这些混合的数据中找出是否有入侵的痕迹,并给出相关的提示和警告。入侵检测的第一步是信息收集,收集内容包括系统、网络、数据及用户活动的状态和行为。由放置在不同网段的传感器或不同主机的代理来收集信息,包括系统和网络日志文件、网络流量、非正常的目录和文件改变、非正常的程序执行。第二步是信息分析,收集到的有关系统、网络、数据及用户活动的状态和行为等信息,被送到检测引擎,检测引擎驻留在传感器中,一般通过三种技术手段进行分析:模式匹配、统计分析和完整性分析。当检测到某种误用模式时,产生一个告警并发送给控制台。第三步是结果处理,控制台按照告警产生预先定义的响应采取相应措施,可以是重新配置路由器或防火墙、终止进程、切断连接、改变文件属性,也可以只是简单的告警。4基于某学校网络平安的研究4.1校园网络平安防范体系的建立1.校园网络平安策略概述具体的平安由以下几个方面组成:物理平安、网络平安、信息平安。〔1〕物理平安物理平安策略主要指网络根底设施、网络设备的平安以及不同网络之间的隔离进行控制的策略。物理平安直接关系到网络的平安,如果非法用户有接触网络设备的可能,那么他直接对设备进行破坏要比通过网络远程进行破坏容易得多。〔2〕网络平安网络平安是指系统〔主机、效劳器〕平安、反病毒、系统平安检测、审计分析网络运行平安、备份与恢复、局域网与子网平安、访问控制〔防火墙〕、网络平安检测、入侵检测。〔3〕信息平安主要涉及到信息传输的平安、信息存储的平安以及对网络传输信息内容的审计三方面,具体包括数据加密、数据完整性鉴别、防抵赖、信息存储平安、数据库平安、终端平安、信息的防泄密、信息内容审计、用户授权。对于校园网的解决方案计算机网络系统是一个分层次的拓扑结构,因此网络的平安防护也需要采用分层次的拓扑防护措施,即一个完整的网络平安解决方案应该覆盖网络的各个层次,并且与平安管理相结合。物理层平安保证计算机信息系统各种设备的物理平安是整个计算机信息系统平安的前提。物理平安是保护计算机网络设备、设施以及其它媒体免遭地震、水灾、火灾等环境事故以及人为操作失误或错误及各种计算机犯罪行为导致的破坏过程。它主要包括三个方面:环境平安、设备平安、媒体平安。〔2〕网络层平安主要包括:限制非法用户通过网络远程访问和破坏系统数据,窃取传输线路中的数据;确保对网络设备的平安配置。对网络来说,首先要确保网络设备的平安配置,保证非授权用户不能访问任意一台计算机、路由器和防火墙。1合理划分VLANVLAN〔VirtualLocalAreaNetwork〕即虚拟局域网,是一种通过将局域网内的设备逻辑地而不是物理地划分成一个个网段而实现虚拟工作组的技术。VLAN技术允许网络管理者将一个物理的LAN逻辑地划分成不同的播送域,每一个VLAN都包含一组有着相同需要的计算机工作站,与物理上形成的LAN有着相同的属性。但由于它是逻辑地而不是物理地划分,一个VLAN内部的播送和薄弱流量都不会转发到其他VLAN中,从而有助于控制流量、减少设备投资、简化网络管理、提高网络的平安性。 VLAN在交换机上的实现方法,可以大致划分为4类:第一是基于端口划分的VLAN;第二是基于MAC地址划分VLAN;第三是基于网络层划分VLAN;第四是基于IP组播划分VLAN。以太网从本质上基于播送机制,但应用了交换器和VLAN技术后,实际上转变为点到点通讯,以上运行机制带来的网络平安是好处是显而易见的:第一,信息只有到达应该到达的地点。因此,防止了大局部基于网络监听的入侵手段。第二,通过虚拟网设置的访问控制,使在虚拟网外的网络节点不能直接访问虚拟网内节点。2防火墙与IDS安装防火墙进行平安保护,它是一种在校园内部网和Internet之间实施的信息平安防范系统技术,通过检测、限制、更改跨越防火墙的数据流,可以有效地对外屏蔽校园内部网络的信息,从而对系统结构及其良性运行等实现平安防护。IDS所采用的不是被动防御的策略,而是主动监视、检测和识别在进行的或已经成功的入侵行为,并及时报告给网络管理者。由于IDS系统除了报告外,本身不能对入侵采取任何的防御措施。3路由器访问控制列表路由器是内部网和Internet的连接,是信息出入的必经之路,对网络的平安具有举足轻重的作用,路由器本身就可以对数据包进行过滤和有效地防止外部用户对校园网的平安访问,可以限制网络流量,也可以限制校园网内的某些用户或设备使用网络资源。不同VLAN之间的访问只能通过路由器或路由模块来完成,因此路由设备可以作为控制VLAN之间访问的初级屏障,因此,我们可以利用路由器来提高网络的平安性。〔3〕系统层平安操作系统是计算机系统的核心和根底工具,因此操作系统的漏洞往往成为危害计算机和网络平安的手段和环节。保护计算机操作系统的平安,对于网络的平安尤为重要。〔4〕应用层平安1网络防病毒技术网络病毒成为威胁网络平安的重要因素,如何防护网络病毒也就成为校园网平安必须考虑的重要问题。为保护效劳器和网络中的工作站免受计算机病毒的侵害,同时也是为了建立一个

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论