版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第10章网络安全技术,本章要点:10.1基本概念10.2数据备份10.3加密技术10.4防火墙10.5防病毒10.6入侵检测,10.1.1信息安全威胁1窃听信息在传输过程中直接或间接窃听网络中的特定数据包,通过分析可以获得所需的重要信息。数据包仍然可以移动到目标节点,数据不会丢失。2拦截信息在传输过程中非法截取,目标节点未收到该信息。也就是说,信息中途丢失了。10.1基本概念,3伪造没有从源信息节点发送信息,但是攻击者伪造信息,假扮源信息节点,则目标节点将收到此伪造信息。4调制信息在传输过程中被截获,攻击者修改了自己截取的特定数据包,破坏了数据的完整性,然后将被篡改的数据包发送到目标节点。目标
2、节点的接收方看起来完全没有数据丢失,但实际上是恶意操作。核心提示:网络安全意味着利用多种网络监控和管理技术保护网络系统的硬盘、软件和系统的数据资源,从而确保网络系统的持续、安全和可靠运行。网络中存在的信息安全威胁包括窃听、截取、伪造、篡改。图10-1信息安全威胁、10.1.2网络攻击、1服务攻击服务攻击意味着“拒绝服务”网络中的部分服务器,使网络无法运行。2郑智薰服务攻击利用协议或操作系统实现协议时的漏洞实现攻击的目的,由于不响应特定的应用程序服务,郑智薰服务攻击是更有效的攻击手段。10.1.3网络安全的基本要素,(1)机密性(2)完整性(3)可用性(4)可识别性(5)不可否认性,10.1.4
3、计算机系统安全级别,1D类d安全级别最低,保护措施最低,无安全功能。2C类c类是用户定义的保护级别,允许系统中的对象自主定义访问权限。c类分为两个级别:C1和C2。(1)C1级别是将数据和用户分开的自主安全级别。数据保护是以用户组为单位进行的,实现了对数据的自主访问控制系统。(2)C2级别C2是受控访问级别,允许通过登录过程、安全相关事件审核隔离资源。b类b是强制安全类,由系统强制实施安全性,因此用户不能分配权限,只能通过管理员将权限分配给用户。(1)B1级别B1级别是标记安全级别。此级别标记系统数据,并对标记的主体和对象强制执行访问控制。(2)B2级B2级是结构安全级。此级别在实施系统内所有
4、主体和对象的强制访问和自主访问控制的同时建立了正式的安全策略模型。(3)B3等级是安全等级,是实现显示器访问要求的访问监视器,是主机主体和对象之间允许访问关系的部件。此级别还支持安全管理器功能、扩展审计机制、发生与安全相关的事件时的信号传输和系统恢复过程。4A类a是可验证的保护级别。A1等级只有一个。A1评级提供与B3几乎相同的功能,但其特征是它具有正式的分析和数学方法,完全证明了系统安全策略和安全规范的完整性和一致性。与此同时,A1等级还规定了将整个计算机系统作为现场安装配送所遵循的程序。10.1.4网络安全模型,1基本模型需要可靠的第三方,通常负责向源节点和目标节点分发秘密信息,在双方发生
5、纠纷的情况下充当仲裁。基本安全模型提供了安全机制和服务,使通信方在继续信息传输之前建立逻辑通道,并在开放网络环境中安全地传输信息。(1)可以使用加密技术(例如信息加密)安全地传输从源节点传输的信息,以保持该信息的机密性,同时作为源节点的认证,将某些特征的信息附加到该信息。(2)源节点和目标节点除了发送双方和可信的第三方外,还必须共享对其他用户保密的加密密钥等机密信息。图10-2网络安全基本模型、2P2DR模型(1)安全策略(Policy)安全策略是模型中保护、检测和响应等部分实现的基础,一个安全策略系统的构建包括策略的开发、评估和执行。(2)保护技术包括防火墙、操作系统身份验证、数据加密、访问
6、控制、授权、虚拟专用网技术和数据备份,这些技术可以对系统中可能出现的安全问题采取预防措施。(3)检测(Detection)检测功能适用于攻击者通过保护系统的情况,系统检测技术包括漏洞评估和入侵检测。(4)响应包括紧急响应和恢复处理,恢复包括系统恢复和信息恢复,响应系统在入侵检测时开始处理事件的操作。图10-3 P2DR型号、姜潮:网络安全的必要因素包括机密性、完整性、可用性、可识别性和不可否认性。美国国防部和国家标准局将计算机系统安全级别分为4级a、b、c、d,共7级。网络基本安全模型要求通信的一方在继续信息传输之前建立逻辑通道,提供安全机制和服务,并具有可充当中间人和秘密信息发布者的可靠第三
7、方。10.2数据备份,10.2.1数据备份模型1物理备份物理备份是将磁盘块中的数据从复制到备份介质的备份过程,也称为“基于块的备份”和“基于设备的备份”,忽略文件和结构。2逻辑备份逻辑备份通过按顺序读取每个文件的物理块,并将文件连续写入备份介质来执行每个文件的恢复,因此逻辑备份也称为“基于文件的备份”。10.2.2冷备份和热备盘,1冷备份冷备份是非联机备份,在冷备份操作中不允许用户和应用程序更新数据。2热备份热备份意味着“在线”备份。也就是说,下载的数据位于整个计算机系统和网络上,但保存在一个非操作分区或另一个非实时处理业务系统中。重要提示:数据备份旨在帮助您尽快完全恢复运行计算机系统所需的数
8、据和系统信息。数据备份模型分为物理备份和逻辑备份。10.2.3数据备份设备,1磁盘阵列2磁带机3磁带库4光盘机5磁盘库6磁盘镜像服务器,10.2.4数据备份策略,1完全备份完全备份用户指定的数据或整个系统的数据。2增量备份增量备份用于完全备份,仅备份自上次完全备份或增量备份以来修改的文件。3差异备份差异备份是对最近完整备份之后创建的所有数据的备份。差异备份将完全恢复中涉及的备份文件数限制为2个。表10-1中的三个备份策略比较-数据备份策略用于解决备份时间、备份数据和故障恢复方法等问题。可以分为完全备份、增量备份和差异备份。其中完整备份占用的空间最多,备份速度最慢,恢复速度最快。增量备份使用最小
9、的空间、最快的备份和最慢的恢复速度。差异备份排除了前两种备份方法的缺点,吸收了优点。,10.3加密技术、10.3.1加密和解密1默认进程a将消息“密码是密码”等发送给b,但第三个人不想知道此消息的内容,因此使用特定的加密算法将此消息转换为其他人无法识别的密文,该密文在传输过程中被截获,一般人无法解密。b收到密文后,使用一起协商的解密算法和密钥,密文将转换为原始消息内容。图10-4加密和解密过程,表10-2密钥比特数和尝试密钥数,2密钥加密和解密操作由用作更改明文和密文之间数学函数关系的加密算法的可变参数的密钥集执行。10.3.2对称密钥技术,1工作方式对称密钥技术意味着加密技术中的加密密钥和解
10、密密钥相同或略有不同,但两者中的一个可以很容易地派生出另一个。图10-5对称密钥技术,2常用于公共对称密钥技术的对称密钥算法有DES算法和IDES算法。(1)DES算法DES算法是一种输入和输出均为64的迭代分组密码,包括56位密钥和额外的8位奇偶校验位。(2)IDEA算法IDEA算法的纯文本和密码短语均为64位,密钥长度为128位,是比DEA算法更有效的算法。10.3.3不对称密钥技术,1工作原理不能从任何密钥派生其他密钥。同时,密码密钥可以作为公钥公开,而解密密钥作为私钥是秘密。在这里,不对称密钥技术也称为公钥加密加技术。图10-6不对称密钥技术、2常见不对称密钥技术中常用的不对称密钥算法
11、包括RSA算法、DSA算法、PKCS算法和PGP算法。最常见的技术是RSA算法,基于数值理论上的小数分解,该算法在密钥长度增加时提高了机密性。但是,现在该算法用于加密大量数据,实现太慢,因此该算法现在广泛用于密钥分发。要点:加密的基本思想是将明文转换为密文,解密是将明文转换为明文,以确保信息传输的机密性。密钥是加权算法中的可变参数,密钥的位长决定了加密算法的安全性。传统的密码体系包括对称密码体系和不对称密码体系。10.4防火墙,10.4.1防火墙的基本概念(1)从外部到内部的所有通信都必须通过。(2)只能通过内部访问策略批准的通信。(3)系统本身具有高可靠性。图10-7防火墙的安装位置,10.
12、4.2防火墙的基本类型,1包过滤路由器图10-8包过滤路由器的工作原理,2应用网关图10-9应用网关的工作原理,3应用代理图10-10应用代理的工作原理,4状态检测状态检测通过状态检测技术动态管理每个连接的协议状态。核心提示:防火墙在网络之间运行控制策略,以保护由硬件和软件部分组成的网络系统。防火墙可分为包过滤路由器、应用程序网关、应用程序代理和状态检测四类。10.4.3防火墙的结构,1包过滤结构通过专用包过滤路由器或安装了包过滤功能的常规紧固件实现。包过滤结构分析所有进出内部网络的信息,并根据一定的安全策略进行分析和限制。双补间网关结构连接两个网络的多址主机称为补间主机。多址主机是具有多个网
13、络接口卡的主机,每个接口可以连接到一个网络。徐璐允许在其他网络之间交换数据,因此也称为网关。双插槽网关结构使用带有两个网卡的单个主机作为防火墙,从物理上分离与外部网络相同的网络。图10-11双家庭网关结构,3屏蔽主机结构屏蔽主机结构不允许所有外部主机强制连接到一个坚固主机,直接连接到内部网络的主机,因此屏幕快照主机结构由包过滤路由器和坚固主机组成。4屏蔽子网结构屏蔽子网结构使用两个屏蔽路由器和两个坚固主机。在此系统中,外部包过滤开始的部分由网络系统所属的单位组成,属于内部网络,有时称为“DMZ网络”。外部数据包过滤路由器和外部防御主机构成防火墙的过滤子网。内部包过滤路由器和内部坚固主机用于进一
14、步保护内部网络。图10-12包过滤路由器的包转发过程,图10-13掩码子网结构图,安装和配置10.4.4防火墙,1防火墙的网络接口(1)内部网通常包括企业内部网络或内部网络的一部分。(2)外部网是指郑智薰企业内部网络或internet、intranet和外部网之间的通信,限制通过防火墙的访问。(3)非武装区域(DMZ)DMZ是一个隔离网络,允许外部用户部署可访问DMZ的web服务器或电子邮件服务器等。2为防火墙的安装和初始配置防火墙供电并激活。将防火墙的控制台端口连接到计算机的串行端口,通过Windows操作系统中的超级终端进入防火墙的特权模式。设定乙太网路的参数。配置内部和外部网卡的IP地址
15、,指定外部地址范围和要转换的内部地址。设定内部网路和外部肉的预设路径。配置静态IP地址映射。设置控制选项,如需要控制的地址、操作的端口和连接协议,并设置允许telnet远程登录防火墙的IP地址。保存配置。3防火墙的访问模式(1)未授权模式(2)未授权模式(3)配置模式(4)监控模式、10.5防病毒、10.5.1计算机病毒1计算机病毒概念计算机病毒是计算机程序的可执行代理之一,它会干扰计算机的功能或破坏数据,从而影响计算机的能力。计算机病毒可以通过修改其他程序感染这些程序,使其成为病毒程序的克隆,从而迅速扩散,很难根除。2计算机病毒的特征(1)未经许可的可执行性(2)隐蔽性(3)传染性(4)潜伏
16、性(5)破坏(6)触发性3计算机病毒分类(1)破坏分类(2)以传染方式分类(3)(2)广泛的影响(3)破坏性的影响(4)难以控制(5)病毒变种多样性(6)病毒智能,隐蔽(7)混合病毒爆发,2蠕虫和特洛伊木马(1)蠕虫(1)传染性蠕虫不使用持久性文件,而是在面向internet内所有计算机的系统之间进行自我复制。(2)特洛伊木马“特洛伊木马”程序是目前广泛使用的病毒文件,但它不“故意”感染自我繁殖或其他文件,将自己的伪装引入用户的下载和执行,并提供出血的渠道,使出血者任意破坏或窃取被屏蔽者的文件,甚至远程操作被屏蔽者的计算机。10.5.3网络的防病毒系统,1系统中心系统中心实时记录有关计算机病毒监控、检测和删除的信息,从而实现对整个保护系统的自动控制。2服务器端服务器端设计用于网络服务器操作系统应用程序。3客户端客户端可监控、检测和删除当前工作
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 部编版七年级上册语文2.《济南的冬天》课时练习(含答案)
- 2026年康复科医院感染管理制度
- 2026年智能门锁儿童安全模式设计
- 2026年身份认证系统的运维手册编写指南
- 江西省万载县株潭中学高中语文 7 李商隐诗两首 锦瑟教学设计 新人教版必修3
- 信息技术八年级全册第八课定义CSS样式教学设计
- 四年级下信息技术教学设计(F)-传说故事我存储-泰山版
- 园林工程材料采购管理培训动态
- 苏教版生物必修二教学教学设计+教案
- 高中历史 第9课 欧亚战争策源地的形成教案 岳麓版选修3
- (2025年)档案管理员笔试试题及答案
- 2025年音响调音师岗位招聘面试参考题库及参考答案
- 2025年海南导游证试题及答案
- 嵌入式软件开发流程标准化操作规程
- (新教材)2025-2026学年湘美版(2024)美术一年级上册全册教案(教学设计)
- 南沙事业编面试题及答案
- 汽车理论(第6版)全套课件
- 2025年图像处理工程师备考题库及答案解析
- 聚脲注浆液简易施工方案
- 《机械基础(第七版)》课件(上)
- 厨房食品安全知识培训课件
评论
0/150
提交评论