版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《网络安全与管理》第4章网络安全防护技术解决网络安全问题的途径主要有哪些?网络访问控制当属首要的考虑技术。通过设置防火墙、入侵检测、入侵防御等实现最基本的安全防护。这些技术对防御具体的入侵行为尽管很有效,但由于合法系统难以预测攻击者究竟会以什么样的行为实施入侵破坏,攻击者也肯定不会总遵循固定的规则实施攻击,因此还需要不断探索具有普遍性的、先进的网络安全解决方案,包括沙箱、拟态防御、移动目标防御等主动防御技术。引言善守者,藏于九地之下,善攻者,动于九天之上,故能自保而全胜也。——《孙子兵法》(军形篇)妙用兵法4.1访问控制4.2防火墙4.3入侵检测与入侵防御4.4主动防御技术本章小结小测验第4章网络安全防护技术掌握解决网络安全问题的主要途径——网络访问控制。掌握防火墙、入侵检测、入侵防御的部署安装方法。了解沙箱、拟态防御、移动目标防御等主动防御技术。第4章网络安全防护技术防火墙、VPN、入侵检测/防御系统的概念。通过部署防火墙、入侵检测、入侵防御等技术手段实现最基本的安全防护。学习目标关键知识点随着计算机和网络技术的发展,访问控制技术在网络空间的各个领域得到了越来越广泛的应用,它是网络安全保障机制的重要内容,是实现数据机密性和完整性机制的主要手段之一。访问控制不能代替认证,反之,认证却是访问控制的基础。认证解决“你是谁,你声称的身份是否属实”问题,访问控制解决“你能做什么,有什么权限”问题。4.1访问控制访问控制就是确保资源不被非法访问,确保合法用户只能访问授权资源。换言之,访问控制是指在网络系统信息资源受到未经授权的操作威胁时,采用适当的管理及防护措施来保护资源的安全性。主体:发出访问操作、存取要求的主动方。主体可以访问客体,主体可以是进程、用户、用户组、应用等。客体:被调用的程序或被存取的数据对象。客体可以是文件、数据、内存段等。访问规则:用以确定一个主体对某个客体是否拥有访问权限的判断策略。4.1.1访问控制的基本概念1.经典的访问控制自主访问控制(DAC)DAC是指用户有权对自身所创建的访问对象(文件、数据表等)进行访问,并可将对这些对象的访问权授予其他用户或者从已授予权限的用户收回其访问权限。DAC模型一般采用访问控制矩阵和访问控制列表(ACL)来存放不同主体的访问控制信息,从而达到对主体访问权限的限制。强制访问控制(MAC)MAC用来保护系统确定的对象,对此对象用户不能进行更改。4.1.1访问控制的基本概念2.基于角色的访问控制角色的访问控制(RBAC)是指将访问许可权分配给一定的角色,用户通过饰演不同角色获得角色所拥有的访问许可权。它涉及五个基本数据元素:用户(users)、角色(roles)、目标(objects)、操作(operations,OPS)、许可权(permissions,PRMS)。3.基于任务和工作流的访问控制所谓任务是对要进行的一个个操作的统称。其基本思想是将访问权限与任务相结合,每个任务的执行都被看作主体使用相关访问权限访问客体的过程。4.1.1访问控制的基本概念AAA是认证(Authentication)、授权(Authorization)和计费(Accounting)的简称,是网络安全中进行访问控制的一种安全管理机制。AAA一般采用客户端/服务器(C/S)模式,AAA客户端运行于网络接入服务器(NAS)上,AAA服务器用于集中管理用户信息,如图所示。4.1.2AAA访问控制1.ACL的作用检查和过滤数据包。允许和匹配规则相符的数据包通过访问,拒绝不符合匹配规则的数据包。通过检查和过滤进出网络的每一个数据包,保护网络免受外来攻击。对数据进行限制,以提高网络性能。根据数据包的协议,指定数据包的优先级,按照优先级或用户队列处理数据包,对数据进行控制,以此来提高网络性能。限制或减少路由更新的内容。可以限定或简化路由更新信息的长度,从而限制通过路由器某一网段的通信流量。用于地址转换。可以规定哪些数据包需要进行地址转换。保护资源节点,限制访问权限。4.1.3访问控制列表2.ACL的工作原理ACL是网络设备处理数据包转发的一组规则。ACL采用包过滤技术,在路由器中读取第三层和第四层数据包包头中的信息,如源地址、目的地址、源端口、目的端口等,然后根据网络工程师预先定义好的ACL规则,在网络的出入口处对数据包进行过滤,从而实现对网络的访问控制、安全控制和流量控制。通过合理地设计路由器访问控制列表,可在保证网络安全的同时,减少在软硬件设备上的投资。4.1.3访问控制列表3.配置ACL的基本规则最小特权原则。只给受控对象完成任务所必需的最小权限。也就是说被控制的总规则是各个规则的交集,只满足部分条件的是不容许通过规则的。最靠近受控对象原则。标准ACL尽可能放置在靠近目的地址的地方,扩展ACL尽量放置在靠近源地址的地方。单一性原则。一个端口在一个方向上只能有一个ACL。默认丢弃原则。如果数据包与所有ACL都不匹配,则将所有不符合语句设定规则的数据包丢弃。在实际应用中应根据需要进行修正,避免造成不必要的问题。默认设置原则。路由器或三层交换机在没有配置ACL的情况下,默认允许所有数据包通过。防火墙在没有配置ACL的情况下,默认不允许所有数据包通过。4.1.3访问控制列表1.标准ACL的配置命令由于不同类型网络协议数据包的格式和特性不同,ACL的定义也要基于每一种协议。在实际配置中,不同的路由器由其表号来加以区别:标准IP访问控制列表主要根据IP报文中的源地址进行过滤,而不考虑这些信息属于哪种协议。常用的标准IP访问控制列表(ACL)的配置命令2.标准ACL配置实例4.1.4标准IP访问控制列表的配置1.扩展ACL的配置命令扩展IP访问控制列表的编号范围为100~199;扩展IPX访问控制列表在标准IPX访问控制列表的基础上,增加了对IPX报头中协议类型、源Socket、目标Socket字段的检验。编号范围为900~999。常用的扩展IP访问控制列表ACL配置命令。2.扩展ACL配置实例4.1.5扩展IP访问控制列表的配置随着网络的普及应用,每一个网络用户都面临着安全威胁。由于黑客攻击和信息泄露等安全问题并不像病毒那样直截了当地对系统进行破坏,而是故意隐藏着恶意行为,所以往往不易被发现。然而,一旦发生网络安全问题,则会带来严重的后果。因此必须对网络进行安全防护。防火墙作为最常用的网络安全防护工具,是目前应用最广泛的安全产品之一。一方面它使得本地系统和网络免于遭受安全威胁;另一方面提供了通过互联网对外界进行访问的一种有效控制方式。4.2防火墙1.防火墙的基本概念防火墙是提供网络安全服务、实现网络安全的基础设施之一,一般安装在被保护区域的边界处。防火墙系统的组成如图所示。4.2.1防火墙概述2.防火墙的发展历程第一代防火墙:基于路由器的防火墙。利用路由器的访问控制列表来实现对数据包的过滤;过滤和判定的依据可以是:地址、端口号、IP标记及其他网络特征。第二代防火墙:用户化的防火墙工具集,主要为纯软件产品又称为代理服务器。第三代防火墙:指建立在通用操作系统上的防火墙。第四代防火墙:指具有安全操作系统的防火墙。4.2.1防火墙概述3.防火墙的主要性能根据设定的网络安全策略,执行访问控制。保证自身的安全。对网络接入和访问进行监控审计。通过对网络安全规则集中管理,提供统一的安全保护。简单来说,在网络中,防火墙的性能主要体现是:防止来自被保护区域外部的攻击;防止信息外泄和屏蔽有害信息;集中安全管理;安全审计和告警;增强保密性和强化私有权;访问控制和其他安全作用等。4.2.1防火墙概述1.包过滤防火墙包过滤防火墙根据已经定义好的过滤规则审查每个数据包,并确定该数据包是否与过滤规则匹配,从而决定数据包是否能通过。包过滤防火墙的工作示意图如图所示。4.2.2防火墙的类型及其工作原理2.应用代理防火墙应用代理防火墙工作在应用层,针对专门的应用层协议制定数据过滤转发规则。应用代理防火墙检查所有应用层的数据包,并将检查的内容放入决策过程,从而提高了网络的安全性,其工作过程如图所示。4.2.2防火墙的类型及其工作原理3.状态检测防火墙状态检测防火墙克服了前两种防火墙的不足,兼具二者的优点。在对放行还是丢弃数据包进行判断时,它的依据不仅来源于数据包提供的IP地址、端口号、协议类型等信息,还基于网络连接的机制、构建连接监测表、监视所有连接开始到断开的全过程,即监测每一个TCP、UDP之类的会话连接,其工作示意图如图所示。4.2.2防火墙的类型及其工作原理4.Web防火墙Web防火墙(WAF)是一种用于保护Web服务器及应用的安全防护机制。5.数据库防火墙数据库防火墙顾名思义是一款保护数据(库)的安全设备。6.下一代防火墙NGFW是一种全面深度检测安全威胁的高性能防火墙,它包含了传统防火墙的所有功能,并增加了更先进的功能,不仅可以进行传统的包过滤,还可以进行深度包检查(DPI),深度集成了入侵检测系统(IDS)/入侵防御系统(IPS),具备了应用感知能力。4.2.2防火墙的类型及其工作原理1.屏蔽路由器防火墙防御体系结构屏蔽路由器是指具有包过滤功能的路由器,可以被设置各种过滤规则,并根据网络地址、端口号进行流量过滤。屏蔽路由器防火墙防御体系拓扑结构如图所示。4.2.3防火墙防御体系架构4.双DMZ防火墙防御体系结构对于大型网络来说,单DMZ的防火墙网络防御体系不一定能够满足安全要求。例如,某个大学的校园网的入网主机可达数万台,校内核心网络不但要限制外网访问,也要限制内网的访问,因此需要建立双DMZ防火墙防御体系结构,如图所示。4.2.3防火墙防御体系架构1.防火墙配置原则防火墙配置应遵循的基本原则简便实用全面深入内外兼顾防火墙安全规则匹配条件。匹配条件即逻辑表达式。如果表达式结果为真,说明规则匹配成功,则依据规则处理数据。处理方式。一般情况下,防火墙安全规则有三种处理方式。防火墙访问控制层次4.2.4防火墙的应用配置2.防火墙的配置模式防火墙的配置模式与路由器/交换机类似,有普通用户模式、特权用户模式、配置模式(包括端口模式)和ROM监控模式4种。进入这4种配置模式的命令也与路由器一样。3.硬件防火墙的主要配置命令常见硬件防火墙的许多配置命令与路由器一样,通常是通过命令行来完成的。常用的配置命令主要有:nameif、interface、ipaddress、global、nat、route、static等。4.2.4防火墙的应用配置4.防火墙安装配置步骤通常防火墙的初始配置与路由器基本相同,也是采用配置线从计算机的COM2连到防火墙的Console端口,进入防火墙的操作系统,采用Windows系统里的“超级终端”,通信参数设置为默认。初始使用有一个初始化过程,主要设置:Date(日期)、Time(时间)、Hostname(主机名称)、Insideipaddress(内部网卡IP地址)、Domain(主域)等。5.防火墙配置实例4.2.4防火墙的应用配置由于防火墙是设置在内部网和外部网之间的安全组件,不能够解决来自内部人员对网络的破坏或资料的盗窃等安全问题,所以在网络安全的实际应用中,仅仅依靠防火墙技术已无法满足网络安全的需要。面对网络安全领域的新问题和新挑战,人们提出了新一代的动态安全防范技术,即入侵检测及入侵防御技术。入侵检测及入侵防御被认为是防火墙之后的第二道安全闸门,在不影响网络性能的情况下能够对网络进行检测监控,从而提供对内部攻击、外部攻击和误操作的实时保护。4.3入侵检测与入侵防御1.基于特征的检测技术特征检测对已知的攻击或入侵的方式做出确定性的描述,形成相应的事件模式。当被审计的事件与已知的入侵事件模式相匹配时,即报警。目前特征检测主要包括:模式匹配,就是将收集到的信息与已知的网络入侵和系统误用模式知识库进行比较,以发现入侵行为。协议分析,首先捕捉数据包,然后对数据包进行解析,包括网络协议分析和命令解析,在解析的代码中快速检测某个攻击特征是否存在。4.3.1入侵检测技术1.IDS的基本组成CIDF提出了入侵检测系统(IDS)的一个通用模型,它将一个入侵检测系统分为事件产生器、事件分析器、响应单元和事件数据库4个组件,其基本组成如图所示。4.3.2入侵检测系统(IDS)2.IDS的类型基于网络的入侵检测系统。基于主机的入侵检测系统。分布式入侵检测系统。对于IDS也可以按照其他方式进行分类。例如,按照IDS的检测原理可分为误用入侵检测系统和异常入侵检测系统。常用的一些入侵检测系统大多组合使用多种技术,不能简单地把它们分类为基于网络或基于主机,或分布式。许多入侵检测系统不仅具有入侵检测和响应功能,还具有很强的网络管理和通信统计功能。4.3.2
入侵检测系统(IDS)3.IDS的工作过程信息收集入侵检测的第一步是信息收集,收集的内容包括系统、网络、数据及用户活动的状态和行为。数据分析对收集到的数据信息进行分析是IDS的核心任务。响应处理当通过数据分析而发现入侵迹象时,IDS采取预案措施进行防护(如切断网络,记录日志),并保留入侵证据以便他日调查之用,同时向管理员报警。4.3.2
入侵检测系统(IDS)1.Snort软件简介Snort是一款开源的轻量级入侵检测软件,属于基于网络的误用检测,其源代码可从网站下载使用。Snort具有跨平台特点,支持常见的操作系统,可以完成实时流量分析;它能完成协议分析和内容查找/匹配,能用来探测多种攻击和嗅探,如缓冲区溢出、秘密端口扫描、指纹采集等。简单地说,Snort是一个基于Libpcap的数据包嗅探器。Snort采用基于规则的入侵检测机制,对数据包进行内容的模式匹配,从中发现入侵和探测行为,即通过匹配已知攻击的特征来判断当前网络行为是否正常。4.3.3典型IDS的构建与应用2.Snort的安装及配置Snort支持Linux、Windows等多个平台,在不同平台上的安装和使用都比较方便。Snort的版本在不断更新,安装使用方法也有所不同。在Windows操作系统中安装、配置Snort的主要步骤。如果配置成功,执行该命令的运行结果如图所示(部分截屏),图中左侧有个小猪图案。使用Ctrl+C组合键停止snort运行。这说明成功构建了基于Snort的入侵检测系统。4.3.3典型IDS的构建与应用3.Snort的工作模式嗅探器模式嗅探器模式就是让Snort从网络上捕获数据包,并显示在系统终端控制台上。数据包记录器模式在数据包记录器模式下,数据包记录器把数据包存储到存储媒体(如硬盘)中。如果要把所有的数据包记录到硬盘上,需要预先建立一个日志目录(log),Snort就会自动记录数据包。网络入侵检测模式网络入侵检测模式最为复杂,而且是可配置的。在此模式下,Snort可对获取的数据包进行分析,并根据一定的规则判断是否有网络攻击行为。4.3.3典型IDS的构建与应用4.编制Snort规则入侵检测系统基于规则,通过模式匹配发现网络攻击行为。Snort的规则使用一种简单、轻量级的描述语言编写。在编写Snort规则时需遵守:大多数Snort规则都可写在一个单行上,或者在多行之间,行尾用符号“/”分隔。Snort规则分为两个逻辑部分,一部分称为规则头,另一部分称为规则项。Snort规则头包含规则的动作、协议、源和目标IP地址、子网掩码,以及目标端口和通信方向等。规则选项包含所要检测的数据内容、标识字段、匹配时的告警消息等内容。4.3.3典型IDS的构建与应用1.IPS工作原理根据报头和流信息,对所有流经IPS的数据包进行分类;然后由多种过滤器负责分析相对应的数据包;通过过滤器检查的数据包可以继续前进,包含恶意内容的数据包就会被丢弃,被怀疑的数据包需要接受进一步的检查。2.IPS的类型基于主机的入侵防御(HIPS)基于网络的入侵防御(NIPS)应用入侵防御(AIP)4.3.4入侵防御系统入侵容忍是指对他人的入侵行为或侵犯隐私的行为采取容忍或不予反抗的态度。入侵容忍隶属于生存技术的范畴,是一种曾流行的网络安全机制。入侵容忍是建立在入侵检测和容错等网络安全领域所做工作基础之上的。入侵容忍的安全目标是在攻击、故障突然发生的情况下,保障系统仍然能按要求完成任务。也就是说,当管理者不能完全正确检测到系统的入侵行为,或当入侵和故障突然发生时,能够利用“容忍”机制解决系统的“生存”问题。入侵容忍技术的提出及其设计方案为主动防御技术提供了研究起点和基础。4.3.5入侵容忍主动防御是指能够在攻击的具体方法和步骤被防御者知悉之前实现防御部署,有效抵抗未知攻击的破坏。相对被动防御技术,主动防御能够降低攻击对系统的破坏性,最大程度防范攻击的发生或进行,尤其是针对未知的攻击,能够实施更加主动的、前摄防御。典型的主动防御技术有沙箱、拟态防御、移动目标防御、类免疫防御等。简言之,主动防御技术强调网络系统在受到攻击前能够主动发现、应对随时可能发生的网络攻击。如下是几种常见的主动防御技术及方法。4.4主动防御技术1.沙箱机制所谓沙箱机制,就是将Java代码限定在虚拟机(JVM)特定的运行范围内,并且严格限制代码对本地系统资源的访问。沙箱的安全机制如图所示。进一步改进沙箱的这种机制,可增加代码签名。4.4.1沙箱2.沙箱的特点隔离性。沙箱为运行中的程序提供一个隔离环境,限制其对于系统和其他应用程序的访问权限。这种隔离可以阻止恶意代码对系统的破坏和信息的泄露。受控性。在所提供的隔离环境,沙箱中运行的程序受到监控和限制。这些限制包括对文件系统、网络和操作系统功能的访问,以及对硬件资源的使用。安全性。沙箱通常使用安全策略和控制机制,以确保被运行的代码不会对系统和其他应用程序造成危害。4.4.1沙箱3.沙箱的应用场景测试和开发。沙箱可以用于测试新的应用程序或代码,以确保其在隔离的环境中运行,并不会对开发人员机器或其他应用程序造成损害。恶意代码检测。沙箱可以帮助检测和分析恶意代码的行为,而不会对真实系统产生潜在的安全威胁。网络安全。沙箱可以用于分析和隔离来自未知来源的文件和链接,以防止恶意代码的传播和攻击。4.典型沙箱的安装及应用一种比较典型的沙箱是布谷鸟沙箱(CuckooSandbox),是一个开源的恶意软件自动分析系统。具体安装及应用参见其官网(/)4.4.1沙箱1.拟态防御的核心思想拟态防御是一种网络安全策略,旨在使系统或网络资源看起来表现得与正常的行为模式相似,以混淆攻击者并降低潜在攻击的风险。拟态防御在技术上以融合多种防御要素为宗旨,以异构性多样性或者多元性改变目标系统的相似性、单一性,以动态性随机性改变目标系统的静态性、确定性,以异构冗余多模裁决机制识别和屏蔽未知缺陷与未明威胁,以高可靠性架构增强目标系统服务功能的柔韧性或弹性,以系统的现在不确定属性防御或阻止针对目标系统的不确定性威胁。拟态防御的核心思想是通过模仿合法通信的行为和流量模式,使攻击者难以分辨系统中真实的活动和恶意活动。4.4.2拟态防御2.拟态防御的基本实现方式蜜罐(Honeypot):构建虚假的系统、应用程序或网络资源,吸引攻击者进行攻击。虚假信息和陷阱文件:在系统中创建一些看似重要的文件、账户或信息,吸引攻击者的注意力和尝试将其利用。迷惑性和错误信息:通过在系统中故意引入错误或故障,让攻击者误以为他们已经进入了目标系统。计时和资源限制:在网络环境中设置限制,如限制登录尝试次数、限制请求速率等,使攻击者在尝试攻击时遇到困难,降低其攻击成功的几率。4.4.2拟态防御3.蜜罐蜜罐的关键技术诱骗技术。网络诱骗技术是蜜罐技术体系中最为关键的核心技术,常见的诱骗技术有模拟服务端口、模拟系统漏洞和应用服务、IP空间欺骗、流量仿真等。数据捕获。数据捕获技术既包括虚拟主机的防火墙、网络服务日志记录,也包括网络防火墙的日志、入侵检测系统的日志等。数据分析,包括网络协议分析、网络行为分析、攻击特征分析和入侵报警等。数据控制。4.4.2拟态防御3.蜜罐蜜罐的类型牺牲型蜜罐。所谓牺牲型蜜罐就是一台简单的为某种特定攻击设计的计算机系统,放置在易受攻击的地方,为攻击者提供极好的攻击目标。外观型蜜罐。仿真网络服务而不会导致机器被真正攻击,蜜罐本身是安全的。外观型蜜罐可以迅速收集入侵者的信息。测量型蜜罐。蜜罐主机的部署应用典型蜜罐的安装使用4.陷阱网络4.4.2拟态防御MTD是一种网络安全策略,意在通过增加攻击者攻击目标的难度和成本,来保护系统和数据的安全。MTD的核心在于以一种不确定的方式不断“转移变换”,使攻击者难以探测清楚系统内部的变化规律,无法找到攻击的突破口。MTD技术在网络层、平台层、运行环境、软件层和数据层都具有应用场景,共同的特点是通过动态改变系统的配置、组成或状态,使系统具有动态性、随机性、难以预测性,从而使攻击者难以发现攻击
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 农药生产企业安全生产标准化检查清单
- 养老机构消防与应急处置培训考试题库
- 小学英语语法专项练习题含答案
- 普通高中综合素质评价考试题库完整版及答案2026年
- 教育学心理学试题及参考答案
- 2026人工智能教育应用试题库及答案
- 2026年污水处理自动化系统应用知识竞赛试题及答案详解
- 2026年企业合规管理体系内审知识竞赛试题及答案详解
- 2026年化工废水处理技术考试题(附答案)
- 2026电大犯罪心理学考题题库及答案
- 市政工程监理质量评估报告(完整版范本)
- 2026年初中语文教师进城选调三套模拟试卷(含答案)
- 一升二语文《暑假作业》每日一练15天-一下
- 2026年高空作业理论考试试题及答案
- 2025年教育系统电教人员招聘真题附答案
- 敬老院建设监理规划
- 施工现场临建设施维护保养规范
- 2026年党委办公室选调生试题及答案
- 中国移动绩效考核制度
- 2026年隧道有限空间作业试题及答案
- 眶蜂窝织炎课件
评论
0/150
提交评论