版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《网络安全与管理》第5章网络安全应用故知兵者,动而不迷,举而不穷。故曰:知彼知己,胜乃不殆;知天知地,胜乃可全。——《孙子兵法》(地形篇)妙用兵法5.1网络地址转换及其应用5.2IP安全5.3虚拟专用网5.4可信计算5.5区块链5.6网络物理隔离本章小结小测验第5章网络安全应用掌握网络安全应用技术、包括IP安全、NAT、VPN等,以及常用的网络物理隔离技术;了解可信计算、区块链的基本概念及应用。第5章网络安全应用IP安全、NAT、VPN等网络安全应用技术;可信计算、区块链技术及应用。学习目标关键知识点网络地址转换(NAT)技术是指将一组IP地址映射到另一组IP地址的一种技术。一般是私有IP地址转换为公有IP地址来实现访问公网的目的。通过地址转换的方式不仅可以有效缓解IP地址不足的问题,更为重要的是可提供内网的安全性。5.1网络地址转换及其应用1.NAT的基本概念基本NAT基本NAT允许具有私有IP地址的内部网络访问互联网,而且用户不需要为其网络中的每一台机器取得注册的IP地址。NAT技术主要有如下两个用途:一是进行内网和外网之间的地址转换;二是提供内网的安全性。NAT主要用于实现私有网络访问公共网络的功能。网络地址端口转换网络地址端口转换(NAPT)是NAT的一种变形,它允许多个内部IP地址映射到同一个公有IP地址上,也称为多对一地址转换或地址复用。5.1.1NAT2.NAT的配置方式静态NAT。在静态NAT中,内部网络中的每个主机都被映射为外部网络中的某个合法地址。如果内部网络有E-mail服务器或者FTP服务器等可为外部用户提供服务,这些服务器的IP地址就必须采用静态地址转换,以便外部用户访问这些服务器。动态NAT。动态NAT首先要定义合法地址池,然后采用动态分配的方法映射到内部网络。动态NAT是动态一对一的映射。NAT超载。NAT超载是把内部地址映射到外部网络IP地址的不同端口上,从而实现多对一的映射。5.1.1NAT3.应用NAT时的专业术语内部本地地址,即内部网络主机使用的IP地址。内部全局地址,即内部网络使用的公有IP地址。这些地址是向NIC或ISP申请后取得的公有IP地址。内部全局地址是指当使用私有IP地址的主机要与互联网通信时,网络地址转换时使用的IP地址。外部本地地址,即外部网络主机使用的IP地址。这些地址是公有IP地址,但是可以在内部网络中进行路由,它们对内部网络是可见的。外部全局地址,即外部网络主机使用的IP地址。5.1.1NAT静态NAT将一个特定的内部本地地址静态地映射到一个内部全局地址。这意味着静态NAT中每一个被映射的内部本地地址,一定对应着一个固定且唯一的内部全局地址。这种方式不但可以让内网设备访问外网,而且可以让外网直接访问内网设备。常用的静态NAT配置命令。5.1.2静态NAT的配置动态NAT又称为动态地址翻译,它是将内部本地地址与内部全局地址做一对一的替换。内部全局地址以地址池的形式供选择,内部本地地址只要符合访问外网的条件,在做地址转换时就从地址池中动态地选取最小的还没有被分配的内部全局地址来替换,其转换过程如下:根据可用的内部全局地址范围建立地址池。利用ACL,定义允许访问外网的内部地址范围。定义内部本地地址与内部全局地址池之间的转换关系。定义内网端口和外网端口。常用的动态NAT配置命令。5.1.3动态NAT的配置网络地址端口转换(NPAT)或简称为端口地址转换(PAT)可用于地址伪装,它可以让多个内网设备使用一个IP地址同时访问外网。NPAT的转换配置步骤如下:利用ACL定义允许访问外网的内部IP地址范围。为外网IP地址定义一个地址池名称。将地址池赋予在第1步中定义的内部IP地址范围,并标明为overload(超载,即PAT)方式。定义内网端口和外网端口。常用的网络地址端口转换(NPAT)配置命令。5.1.4网络地址端口转换配置IP安全是指保护互联网中的IP地址不受到非法访问、攻击或滥用的措施和技术。IP的安全性直接决定了整个互联网的安全。最常用的保障网络安全的协议是IPSec(InternetProtocolSecurity)。IPSec通过使用认证、加密和密钥管理等技术,提供了对IP通信的端到端安全保护。IPSec被广泛应用于虚拟专用网(VPN)和安全网关等场景,以实现安全的远程访问、站点到站点连接和跨网络的保护。5.2IP安全1.IPSec安全体系的构成IPSec是基于IP通信环境的一种端到端的数据安全保障机制,由一系列的RFC文档组成,主要包括RFC2401~2412、1826和1827。如图所示是IPSec协议簇的体系结构,即IPSec协议簇中各个子协议及其相互关系,它已经成为工业标准的网络安全协议。5.2.1IPSec安全体系结构2.IPSec服务内容数据机密性:IPSec发送端在通过网络传输数据包前对数据包进行加密。数据完整性:IPSec接收端对发送端发送来的数据包进行认证,以确保数据在传输过程中没有被篡改。数据来源认证:IPSec在接收端可认证发送IPSec报文的发送端是否合法。防止重放攻击:IPSec在接收端可检测并拒绝接收过时或重复的报文。IPSec对于IPv4是可选的,但对IPv6是强制性的。5.2.1IPSec安全体系结构1.认证头(AH)协议AH协议在每个数据包上添加一个身份验证报头,该报头位于IP报头和传输层协议报头之间。AH报头格式如图所示。5.2.2IPSec协议2.封装安全载荷(ESP)协议ESP协议可以同时提供数据完整性确认、数据加密、防重放等安全特性;ESP协议通常使用DES、3DES、AES等对称密码算法实现数据加密,使用MD5或SHA1实现数据完整性验证。ESP报文格式如图所示。5.2.2IPSec协议1.IPSec的工作模式传输模式:传输模式主要为上层协议提供保护。通常,传输模式应用在两台主机之间端到端的通信,该模式要求主机支持IPSec协议。在传输模式中,IPSec协议头(AH或ESP报头)插入在IP报头和传输层协议报头之间,只对IP包的有效载荷进行加密或认证,其封装报文结构如图所示。5.2.3IPSec的工作原理及应用1.IPSec的工作模式隧道模式:在隧道模式下,IPSec会先利用AH或ESP对IP包进行认证或加密,然后在IP包外面再包上一个新的IP头,其封装报文结构如图所示。5.2.3IPSec的工作原理及应用2.IPSec的工作流程IPSec可以在主机、路由器/防火墙(创建一个安全网关)或两者中同时实施和部署。为简单起见,以某一内网为例,每台主机都有处于激活状态的IPSec策略,IPSec的工作流程如图所示。5.2.3IPSec的工作原理及应用3.IPSec应用IPSec是一种端到端的IP安全机制,具有传输模式和隧道模式。传输模式保护IP报文的内容,一般用于两台主机之间的安全通信。隧道模式保护整个IP报文,当通信一方是外部网关时,通常使用隧道模式,可以用来隐藏内部主机的IP地址。Windows10为例,IPSec的配置方法。IPSec是安全联网的一项重要技术。在Windows家族中,采用IPSec可保护工作组、局域网计算机、域客户端和服务器、分支机构(物理上为远程机构)、Extranet以及漫游客户端之间的通信。5.2.3IPSec的工作原理及应用虚拟专用网(VPN)是一种常用的网络技术,它提供了一种通过公用网络对企业内部专用网进行远程安全访问的连接方式。采用VPN技术,企业或部门之间的数据流可以通过互联网透明地传输,可有效提高应用系统的安全性与服务质量。5.3虚拟专用网1.VPN的相关概念虚拟专用网的英文全称是VirtualPrivateNetwork,缩写为VPN。VPN是指在公用网络上通过隧道和/或加密技术,所建立的逻辑专用数据通信网。通过VPN企业可以在远程用户、分支部门、合作伙伴之间的不可信任的公共网络上构建一条安全通道,并能获得所提供的机密性、完整性和认证服务。5.3.1VPN的工作原理2.VPN的主要技术隧道技术主动隧道(VoluntaryTunnel)。主动隧道是目前普遍使用的隧道模型。强制隧道(CompulsoryTunnel)。强制隧道由支持VPN的拨号接入服务器来配置和创建。密码技术对称密钥加密,也称为共享密钥加密。非对称密钥加密,也称为公钥加密。密钥管理技术身份认证技术5.3.1VPN的工作原理在VPN中,任意两个节点之间的连接并没有专用网所需的端到端的物理链路,而是利用某种公共网络的资源动态组成的一种专用逻辑链路。对于不同来源的数据包,可分别创建不同的隧道。如图5.15所示。5.3.2VPN的应用类型1.远程访问虚拟网远程访问虚拟网(AccessVPN)又称为虚拟专用拨号网(VPDN),主要解决企业员工或企业的小分支机构等的远程用户安全办公问题。AccessVPN的组成结构示意图如图所示。5.3.2VPN的应用类型2.企业内部虚拟网企业内部虚拟网(IntranetVPN)的用途就是通过公用网络如互联网,把分散在不同地理区域的企业分支机构的局域网安全地互联起来,实现企业内部信息的安全共享和办公自动化。IntranetVPN的组成结构示意图如图所示。5.3.2VPN的应用类型3.企业扩展虚拟网企业扩展虚拟网(ExtranetVPN)利用VPN技术,在公共通信基础设施(如互联网)上把合作伙伴的网络或主机安全接到企业内部局域网,以便企业与合作伙伴共享信息资源。ExtranetVPN的组成结构示意图如图所示。5.3.2VPN的应用类型1.基于IPSec的VPN
基于IPSec的VPN是一种基于网络层的VPN实现方案。IPSec支持主机与主机、主机与路由器、路由器与路由器之间,以及远程访问用户之间的安全服务。2.基于SSL的VPN基于SSL的VPN是一种介于传输层和应用层之间的VPN实现方案,所采用的安全协议是安全套接层协议(SSL)。高质量的SSLVPN实现方案可保证企业进行安全的全局访问。5.3.3VPN的实现1.IPSecVPN方案设计总部接入方案分支机构及合作伙伴接入方案移动用户的远程安全接入方案一个典型的VPN网络拓扑结构示意图。2.路由器到路由器的IPSec配置确定ISAKMP(IKE阶段1)策略定义IPSec(IKE阶段2)策略查看VPN的配置5.3.4IPSecVPN应用实例随着社会化信息程度的提高,人类对各种计算系统的可依赖程度越来越高,使得用户对于计算服务的“可信性”要求也越来越更加关注。毫无疑问,面对越来越严峻的网络安全威胁,提供一个可信赖的计算环境保障信息的机密性、完整性、可用性、真实性和可靠性,已经成为基本的安全需求。防火墙、入侵检测系统和入侵防御系统等经典的网络安全防护手段,多侧重于服务器的安全,而对相对脆弱的终端成为安全威胁的主要来源。在这种背景下,可信计算(TrustedComputing)应运而生。可信计算从计算机体系结构着手,从硬件安全出发建立一种信任传递体系,保证终端的可信,旨在从源头上解决人与程序、人与机器,以及人与人之间的信任问题。5.4可信计算1.可信计算的定义IEEE可信计算技术委员会认为,可信是指计算机系统所提供的服务是可信赖的,而且这种可信赖是可论证的。可信计算主要实现以下3项功能:建立可信链。以硬件安全芯片为基础构建可信执行环境,确保系统实体按照预期的行为执行。标识平台身份,实现平台可信认证。识别平台假冒身份,认证平台运行完整性。保护密钥,确保数据安全。系统密钥盗不走、破解不了;受保护数据拷不走。5.4.1可信计算的概念2.可信计算技术体系计算系统的“可信”是一个目标。可信计算技术体系主要由两大方法基础、三大信任核心、四项关键技术组成。两大方法基础是密码学和形式化方法。三大信任核心是信任根、隔离执行和远程证明。四项关键技术是安全启动、可信执行环境、度量与证明、可信存储。5.4.1可信计算的概念可信计算体系由可信计算节点及其之间的可信连接构成,为其所在的网络环境提供相应等级的安全保障,如图所示。5.4.2可信计算体系结构1.信任链信任链是可信计算环境的关键组成部分,信任链包括信任根和它的链传递机制即可信认证,由其保证计算机系统从可信源头开始至系统启动整个过程的安全可信性。信任根可信度量信任链的建立:TCG的链式信任传递模型,如图所示。5.4.3构建可信计算环境2.可信软件栈为了使用物理安全芯片(包括TPM/TCM),用户需要一个与之交互的软件模块,该模块称为可信软件栈。可信软件栈作为使用安全芯片的入口,位于用户应用软件与安全芯片之间,主要提供安全芯片、安全认证、密码服务和资源管理等功能,解决安全芯片自身接口的复杂性和对外服务的便捷性。3.可信网络连接可信网络连接分组(TCG-SG)提出了一种开放的物理接入控制解决方案——可信网络连接(TNC)。其主要思想是:突出架构的开放性,不限定实现TNC架构所使用的技术,以支持所有主流计算平台、网络设备和操作系统,并将可信计算机制与网络连接控制机制结合起来。5.4.3构建可信计算环境区块链是综合运用密码学、共识机制、分布式网络和智能合约等技术构建具有安全和可信特征的新型分布式计算范式,在社会、生产、生活等众多领域都得到了广泛应用。区块链技术还在不断演进之中,目前对区块链安全内涵的核心认知和关键特征理解还未统一,尚未形成一致的区块链安全框架与体系。在此,仅就区块链的基本概念、区块链的形成与实现,以及及典型应用场景作简单介绍。5.5区块链1.区块链要解决的主要问题去中心化区块链本质上是一个去中心化的分布式账本/数据库。所谓去中心化是指网络中的每个节点都可以获得记账权,都可以存储系统的账本。共识机制所谓共识是指多方参与的节点在预设规则下,通过多个节点交互对某些数据、行为或流程达成一致的过程。激励机制区块链激励机制是利益分配和使用的核心点,以其永存、维护系统的健康发展。5.5.1区块链的概念2.区块链的组成结构简单地讲,区块链是一个又一个区块以顺序相连的方式组成的链条式数据结构,如图所示。5.5.1区块链的概念3.区块链的特点与类型公有链。公有链是指任何节点都可以自由加入和退出的区块链系统,都可以发送和确认交易,也都可以参与共识过程。常见的系统有比特币、以太坊等。私有链。私有链是指由某个组织和机构控制的区块链,参与节点的资格会被严格限制。私有链可用于协调组织机构内部各部门之间的工作。联盟链。联盟链是指介于公有链和私有链之间,由若干个机构共同参与管理的区块链。5.5.1区块链的概念3.区块链系统基础架构区块链起源于比特币,比特币是最简单也是最典型的区块链架构。后期的区块链系统也基本上延续了比特币的基础架构。区块链系统的基础架构自下而上包括:数据层网络层交易层共识层应用层5.5.1区块链的概念1.哈希指针区块链即为哈希指针(hashpointers)组成的链表。哈希指针H()是应用在区块链技术中的一种数据结构。哈希指针H()组成的链表为无环链表,如图所示,否则将产生循环依赖。5.5.2区块链的形成2.Merkle树Merkle树是一种扩展一次数字签名方案的方法。这种方法在没有增加所要扩展的一次数字签名方案的公钥长度的情况下,用于生成大量、且数量固定的签名。Merkle树是深度为d的完备哈希二叉树,它由一个根节点、一组中间节点和一组叶节点组成。3.产生一个新区块的过程区块的建立就是打包记账。5.5.2区块链的形成区块链分为公有链、联盟链及私有链。区块链中节点的运行依赖于P2P网络以保持和网络中其他节点的数据同步,因此在部署时需要提前配置网络中其他节点的身份和P2P配置,并将自己的网络信息广播出去。目前,联盟链和私有链网络,一般是通过在服务器上安装一个开源的Linux容器自动化运维平台Kubernetes软件,根据区块链网络配置,用kubernetes集群资源创建相应的容器,部署为区块链节点,并通过Kubernetes进行后续管理;或者是SSH脚本将节点配置、节点二进制文件发送到不同服务器,再通过SSH脚本发送运行、管理命令;或者是通过手动方式,提前将种子节点和自身节点的P2P网络配置写入到配置文件,再手动启动各个节点。5.5.3区块链的部署应用针对网络信息系统日益突出的安全威胁,为保护网络系统免遭入侵与攻击,网络物理隔离技术应运而生。尤其是网闸技术在解决可信端与不可信端数据交流的同时又能够最大限度地保障网络传输的安全性,在军事、金属、政府等领域应用发展起来,旨在解决内外网互联互通所面临的网络安全性问题。5.6网络物理隔离1.网络的物理隔离及其系统所谓物理隔离就是对两个网络安全域单独部署硬件(网线、系统主机)和软件(系统),使得两套系统(内、外网)之间没有物理连接(或网线连接)。从网络物理隔离的工作原理上看,物理隔离是指采用物理方法隔离、保护网络中的不同部分,使不同的网络可以独立运行,从而避免入侵或信息泄露的一种技术手段。所谓网络物理隔离系统是指通过物理隔离技术,在不同的网络安全区域之间建立的能够实现物理隔离、信息交换和可信控制的一种系统,能够满足不同安全域的信息或数据交换。5.6.1物理隔离与逻辑隔离2.网络的逻辑隔离网络的逻辑隔离又称为协议隔离,是一种使用协议转换、数据格式剥离和数据流控制的防护方法。逻辑隔离技术主要包括防火墙、交换机、虚拟专用网(VPN)、虚拟局域网(VLAN)等。通过合理规划和设计网络拓扑结构,将不同网络划分为独立的子网或VPN、VLAN,通过合理配置安全策略和访问控制规则,对流量进行过滤和隔离,就可有效实现网络的逻辑隔离。5.6.1物理隔离与逻辑隔离1.专用计算机/多台PC机上网2.外网代理服务3.单硬盘内外分区或者双硬盘4.内外网线路切换器5.安全隔离网闸5.6.2物理隔离技术实现1.终端隔离产品(单点隔离)2.网络隔离产品(区域隔离)3.网络单向导入产品注意:采用网络物理隔离安全保护措施,能够提高网络安全性和机密性,阻止横向扩散攻击、数据泄露和未经授权的访问,但不能提供绝对的安全保障,网络仍然面临一些安全风险。5.6.3物理隔离产品及技术指标本章小结安全是网络赖以生存的保障,只有安全得到保障,网络才能实现自身价值。本章重点关注的是与网络安全应用相关的技术,主要从安全应用的角度讨论了网络地址转换(NAT)、IPSec、虚拟专用网(VPN)、可信计算、区块链及物理隔离等与安全应用密切相关的几项关键技术。思维导图小测验1.在排除路由器上NAT连通性故障时,发现转换表中没有添加恰当的转换条目,应该采取哪三项措施?()
a.确定NAT池中是否有足够的地址
b.运行debugipnatdetailed命令,确定问题的根源
c.使用showiproute命令检验选定的路由是否存在
d.检验NAT命令所引起的ACL是否允许所有必需的内部本地IP地址2.以下哪个NAT的配置类型可以通过将端口信息作为区分标志,将多个内部本地IP地址映射到单个内部全球IP地址?()
a.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 内河运输船舶安全生产标准化检查清单
- 研究生入学考试生物化学(酶类)历年模拟题试卷及答案汇编1
- 小学一年级数学思维训练题及答案
- 完整版机械设计基础考试题库及答案
- 票据法试题及答案解析
- 2026最 新煤矿企业安全生产管理人员考试题库
- 2026年自贡市第三人民医院第五批员额人员招聘1人笔试参考题库
- 2026年污水处理系统运行维护培训考试试卷
- 2026年企业国际贸易结算培训考试题库(含答案)
- 2026年驾驶执照科目一考试题库及答案
- 妇产科规培教学课件
- 《内河电子航道图工程技术标准》
- 羽绒服培训课件
- 肩关节脱位影像课件
- T-GDAEM 5-2025 水质 六溴环十二烷的测定 高效液相色谱-三重四极杆质谱法
- 病房改造及能力提升项目建设方案
- 完善职业卫生管理制度
- 交通运输行业自查自纠工作方案
- 农作物种子繁育员考试相关法律政策的试题答案
- 贝壳培训考试试题及答案
- 静配中心无菌操作流程
评论
0/150
提交评论