版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、贾铁军 沈学东 苏庆刚等编著 机械工业出版社,本章要点 网络协议安全 网络安全层次体系 安全服务与安全机制 虚拟专用网VPN技术 无线局域网安全 常用的网络命令,教学目标 了解网络协议安全 理解网络安全层次体系 理解安全服务与安全机制 掌握虚拟专用网VPN技术 掌握无线局域网安全 掌握常用的网络命令,2.1 网络协议安全概述 2.1.1 网络协议安全分析 1. 物理层安全 物理层安全威胁主要指网络周边环境和物理特性引起的网络设备和线路的不可用而造成的网络系统的不可用。 2. 网络层安全 网络层的安全威胁主要有两类:IP 欺骗和ICMP (因特网控制信息协议)攻击。 3. 传输层安全 传输层主要
2、包括传输控制协议TCP和用户数据报协议UDP。TCP是一个面向连接的协议,用于多数的互联网服务,保证数据的可靠性。,4. 应用层及网络应用安全 应用层安全问题可以分解成网络层、操作系统、数据库的安全问题.需要重点解决的特殊应用系统的安全问题主要包括:Telnet、FTP、SMTP、DNS、NFS(实现主机间文件系统的共享)、BOOTP(用于无盘主机的启动)、RPC(实现远程主机的程序运行)、SNMP(简单网络管理的协议)等,都存在一定的安全隐患和威胁。,2.1.2 典型的网络安全协议 1. IPSec安全协议 因特网安全协议IPSec(Internet Protocol Security)是一
3、组安全IP协议集,是在IP包级为IP业务提供保护的安全协议标准,其基本目的就是把密码学的安全机制引入IP协议,通过使用现代密码学方法支持保密和认证服务,使用户能有选择地使用,并得到所期望的安全服务。 2. SSL协议 SSL协议由SSL记录协议和SSL握手协议两层组成,其主要优点是:SSL协议独立于应用层,是在传输层和应用层之间实现加密传输的应用最广泛的协议。,2.2 网络安全体系结构 2.2.1 开放式系统互连参考模型 OSI/RM开放系统互连参考模型7层协议的主要功能如表所示,2.2.1 开放式系统互连参考模型,2.2.2 Internet网络体系层次结构 Internet现在使用的协议是
4、TCP/IP协议。TCP/IP协议是一个四层结构的协议族,这四层协议分别是:物理网络接口层协议、网际层协议、传输层协议和应用层协议。TCP/IP组的4层协议与OSI参考模型7层协议和常用协议的对应关系如下图所示 。,2.2.3 网络安全层次特征体系 为了更好地理解网络安全层次特征体系,也可以将计算机网络安全看成一个由多个安全单元组成的集合。,2.3 安全服务与安全机制 2.3.1 安全服务的基本类型 1. 对象认证安全服务 2. 访问控制安全服务 3. 数据保密性安全服务 4. 数据完整性安全服务 5. 防抵赖安全服务,2.3.2 支持安全服务的基本机制 网络信息安全机制(Security m
5、echanisms)定义了实现网络信息安全服务的技术措施,包括所使用的可能方法,主要就是利用密码算法对重要而敏感的数据进行处理。 安全机制是安全服务乃至整个网络信息安全系统的核心和关键。 安全机制可以分为两类:一类是与安全服务有关,它们被用来实现安全服务;另一类与管理功能有关,它们被用于加强对安全系统的管理。,为了实施安全服务功能,ISO 对信息系统安全体系结构制定的开放系统互联(OSI)基本参考模型ISO7498提出了8类安全机制,作为网络信息安全的基本机制。 1.加密机制 2.数字签名机制 3.访问控制机制 4.数据完整性机制 5.鉴别交换机制 6.通信业务填充机制 7.路由控制机制 8.
6、公证机制,2.3.3 安全服务和安全机制的关系(1) 安全服务和安全机制的对应关系可以体现在很多方面,具体关系如表所示。,2.3.3 安全服务和安全机制的关系(2) 安全服务和安全机制的对应关系可以体现在很多方面,具体关系如表所示(续前)。,2.4 虚拟专用网VPN技术 虚拟专用网(Virtual Private Network,简称VPN)是利用公共数据网或专用局域网构建的,以特殊设计的硬件和软件,直接通过共享的IP网络所建立的隧道完成的虚拟专用网络。 通过VPN可以实现远程网络之间安全、点对点的连接。,2.4.1 VPN的组成及特点 1. VPN的组成及类型 VPN可以理解成虚拟的企业内部
7、专用网络。VPN的核心就是在利用公共网络建立虚拟专用网。 一个VPN连接由客户机、隧道和服务器3部分组成。 一般按照VPN的服务类型分为3种类型: (1)远程访问虚拟网Access VPN (2)企业内部虚拟网Intranet VPN (3)企业扩展虚拟网Extranet VPN 。,2. VPN的结构及特点(1) VPN可以通过特殊的加密通信协议为连接在Internet上位于不同地方的两个或多个企业内部网之间建立一条专有的通信线路,如同架设了一条专线一样,但是它并不需要真正的去铺设光缆之类的物理线路。 在实际应用中,用户需要一个高效、成功的VPN具有4个特点: (1)安全保障 (2)服务质量
8、(QoS)保证 (3)可扩充性和灵活性。 (4)可管理性,2. VPN的结构及特点(2) VPN的结构如下图所示。,2.4.2 VPN主要安全技术(1) 由于VPN传输的是安全程度要求较高的专用信息,所以VPN用户对数据的安全性都很重视。 目前,VPN主要采用隧道技术、加解密技术、密钥管理技术、用户身份认证技术、安全工具与客户端管理5项技术来保证安全。,2.4.2 VPN主要安全技术(2) 当一个客户端使用一个VPN隧道时,数据通信保持加密状态直到它到达VPN网关,此网关位于无线访问点之后,如图所示。,2.4.3 IPSec概述 1. IPSec协议簇 IPSec定义了一种标准的、健壮的和包容
9、广泛的机制,利用IPSec可以为IP以及上层协议(如TCP或者UDP)提供安全保证。 IPSec的目标是为IPv4和IPv6提供具有较强的互操作能力、高质量和基于密码的安全功能,在IP层实现多种安全服务,包括访问控制、数据完整性、机密性等。,2. IPSec的实现方式和实施(1) IPSec的实现方式有两种:传输模式和隧道模式,都可用于保护通信。 (1) 传输模式用于两台主机之间,保护传输层协议头,实现端到端的安全性。如图所示。,2. IPSec的实现方式和实施(2) (2) 隧道模式用于主机与路由器或两部路由器之间,保护整个IP数据包。如图所示。 IPSec可在终端主机、网关/路由器或者两者
10、中同时进行实施和配置。,2.5 无线局域网安全 2.5.1 无线网络安全概述 1. 无线网络的安全问题 无线网络的数据传输是利用微波进行辐射传播,因此,只要在Access Point (AP)覆盖的范围内,所有的无线终端都可以接收到无线信号,AP无法将无线信号定向到一个特定的接收设备,因此,无线的安全保密问题就显得尤为突出。,2. 无线安全基本技术 (1) 访问控制 (2) 数据加密 (3) 新一代无线安全技术IEEE802.11i (4) TKIP (5) AES (6) 端口访问控制技术(IEEE802.1x)和可扩展认证协议(EAP)(7) WPA(WiFi Protected Acce
11、ss)规范,3. 无线网络安全隐患 无线网络选择了通过特定的无线电波来传送,在这个发射频率的有效范围内,任何具有合适接收设备的人都可以捕获该频率的信号,进而进入目标网络,因此,更具有安全隐患和威胁。,2.5.2 无线安全机制与策略 1. 无线安全机制 (1) 隐藏SSID (2) MAC地址过滤 (3) WEP加密 (4) AP隔离 (5) 802.1x协议 (6) WPA (7) WPA2 (8) 802.11i,2. 无线网络的安全策略 (1) 制订全面的安全策略 (2) 加密网络数据 (3) 利用VPN技术 (4) 限制文件访问 (5) 使用端点扫描技术 (6) 在WLAN中使用WPA或
12、802.1x技术 (7) 加强测试 (8) 使用双因素验证 (9) 审查及监控结果 (10) 加强安全持之以恒,2.5.3 无线网络安全技术应用 不同安全级别和典型场合的应用技术如表所示。,2.6 常用的网络命令 2.6.1 ping 命令 ping命令功能是通过发送ICMP包来检验与另一台TCP/IP主机的IP级连接情况。网管员常用这个命令检测网络的连通性和可到达性。同时,应答消息的接收情况将和往返过程的次数一起显示出来。 如果只使用不带参数的ping命令,窗口将会显示命令及其各种参数使用的帮助信息。 使用ping命令的语法格式是:ping 对方计算机名或者IP地址,2.6.2 ipconf
13、ig 命令 ipconfig命令功能是显示所有TCP/IP网络配置信息、刷新动态主机配置协议DHCP(Dynamic Host Configuration Protocol)和域名系统DNS设置。 使用不带参数的ipconfig可以显示所有适配器的IP地址、子网掩码和默认网关。 利用“ipconfig /all命令”可以查看所有完整的TCP/IP配置信息。对于具有自动获取IP地址的网卡,则可以利用“ipconfig /renew命令”更新DHCP的配置。,2.6.3 netstat 命令 netstat命令的功能是显示活动的连接、计算机监听的端口、以太网统计信息、IP 路由表、IPv4统计信息(IP、ICMP、TCP和UDP协议)。 使用“netstat -an”命令可以查看目前活动的连接和开放的端口,是网络管理员查看网络是否被入侵的最简单方法。,2.6.4 net 命令 net命令的功能是查看计算机上的用户列表、添加和删除用户、与对方计算机建立连接、启动或者停止某网络服务等。 利用 net user 查看计算机上的用户列表,以“ net user用户名密码”给某用户修改密码。,2.6.5 at 命令 At命令功能是在与对方建立信任连接以后,创建一个计划任务,并设置执行时间。,本章小结 本章作为“网络安全基础”,概述了网络协议安全分析和网络安全层次结构;分析了开放式系统互连
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 新生儿早期基本保健试题及答案
- 执法证市场监管题库及答案
- 重庆市2026年社区工作者(专职网格员)招聘考试试卷1(含答案和解析)
- 2026年贵州公务员(行测)考试真题及答案
- 四川省雅安市某中学2027届高三上学期开学考试化学试卷(含答案)
- CPA笔试题库及答案分享
- 中级骨科模拟试题及精准答案
- 2026年中国上引纸复卷机市场调查研究报告
- 2026年中国三斗水池市场调查研究报告
- 2026年中国L-酒石酸二乙酯市场调查研究报告
- 水利水电工程单元工程施工质量检验表与验收表(SLT631.5-2025)
- 宅基地制度改革试点档案
- 古港中学备战“园丁杯”篮球赛策划书
- 人教版6年级数学上册一课一练
- DB46-T 668-2025 公路沥青路面设计与施工技术规范
- 《SMT贴片工艺》课件
- 小学四年级上学期语文教学教研计划
- 花篮式脚手架专题培训
- 雕塑设计制作合同模板
- 应急救灾物资采购投标方案(技术方案)
- 幼儿园公开课:大班数学《森林小警官》课件
评论
0/150
提交评论