版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第六章网络安全防护技术,6.1网络安全基础网络安全问题自网络出现之日起就一直存在,但当时人们对此重视不够。随着计算机网络的发展和壮大,人们对它的依赖越来越大,网络安全问题也越来越明显。开放互联网具有国际统一的标准和接入方式,易于互联、通信和互操作。为了让优秀的人充分利用在线资源,网络被设计得非常容易访问。这使得开放网络系统的节点分散,难以管理。入侵网络的方式很多,主要表现在未经授权的访问、冒充合法用户、破坏数据完整性、干扰系统正常运行、通过网络传播病毒、窃听等。随着经济信息化的快速发展,计算机网络对安全性的要求越来越高。特别是自互联网Intranet应用发展以来,网络安全涉及到国家主权等诸多重
2、大问题。随着“黑客”工具技术的日益发展,使用这些工具所需的技能和知识不断减少,导致“黑客”行为在世界范围内扩散,从而导致一种全新的战争形式的出现,即网络安全技术之战。6.1网络安全基础6.1.1网络安全定义网络安全是指网络系统的硬件和软件以及系统中的数据受到保护,不因意外或恶意原因而遭到破坏、更改或泄露,系统持续、可靠、正常运行,网络服务不间断。与其他概念不同,网络安全的具体定义和重点会随着观察者的角度而变化。从用户(个人用户或企业用户)的角度来看,他们最关心的是如何在传输过程中确保与个人隐私或商业利益相关的数据的保密性、完整性和真实性。从网络运营和管理者的角度来看,他们最关心的网络安全问题是
3、如何保护和控制他人对本地网络信息的访问、读写。从社会教育和意识形态的角度来看,人们最关心的是网络安全问题,即如何消除和控制网络上的不健康内容。有害的黄色成分将对社会稳定和人类发展产生不利影响。6.1网络安全基础、6.1.1网络安全定义网络信息安全和机密性将因不同的应用环境而有不同的解释。运行系统安全是指保证网络信息处理和传输系统的安全。网络系统的信息安全。例如,用户密码认证、用户访问控制、数据访问控制、安全审计、安全跟踪、计算机病毒预防、数据加密等等。网络信息传播的安全性意味着网络信息传播后果的安全性。网络信息内容的安全性。6.1网络安全基础6.1.2网络安全特性可靠性是指网络信息系统在特定条
4、件下和特定时间内完成特定功能的特性。可靠性是系统安全性的最基本要求之一,也是所有网络信息系统的建设和运行目标。可用性可用性是指网络信息能够被授权实体访问并按需使用的特性,即网络信息服务允许授权用户或实体在需要时使用的特性,或者是当网络部分受损或需要降级时仍能为授权用户提供有效服务的特性。机密性机密性是指网络信息不会泄露给未经授权的用户、实体或进程或被其使用。也就是说,防止信息泄露给未授权的个人或实体,并且信息仅由授权用户使用。6.1网络安全基础,完整性完整性是指网络信息未经授权不得更改的特性,即网络信息不得被意外或故意删除、修改、伪造、乱序、重播、插入等。保证网络信息完整性的主要方法有:协议:
5、可以有效地检测复制信息、删除字段、无效字段和修改字段最简单和常用的纠错编码方法是奇偶校验。密码校验和方法:是抵御篡改和传输失败的重要手段;数字签名:确保信息的真实性;公证:要求网络管理或中介机构证明信息的真实性。不可否认性不可否认性也称为不可否认性。在网络信息系统的信息交互过程中,我们应该确定参与者的真实身份,即所有参与者都不能否认或否认已经完成的操作和承诺。可控性可控性是控制网络信息传播和内容的特征。6.1网络安全基础,6.1.3网络安全模型物理安全自然灾害(地震、火灾、洪水等)。)、物理损坏(硬盘损坏、设备使用寿命到期、外力损坏等。),设备故障(电源故障、电磁干扰等)。)电磁辐射(如监听微
6、机操作过程)、乘机进入(如合法用户进入安全过程后中途离开)、痕迹泄露(如安全控制操作系统安全控制网络接口模块安全控制网络互连设备安全控制、6.1网络安全基础、安全服务安全机制是用密码算法处理重要敏感数据,安全连接是在安全处理前与网络通信方的连接过程, 安全协议安全策略,6.1网络安全基础,6.1.4网络安全机制,计算机网络面临的威胁,内部泄露和破坏拦截,6.1网络安全基础,冒充领导发布命令和访问机密文件。 冒充主机欺骗合法主机和合法用户;假装是网络控制程序,获取或修改诸如使用权、密码、密钥等信息。并超越权限使用网络设备和资源;接管合法用户,欺骗系统,占用合法用户的资源。破坏系统的可用性,使合法
7、用户无法正常访问网络资源;时间要求严格的服务不能及时响应;摧毁系统等。6.1网络安全基础,非法访问非法用户(通常称为黑客)进入网络或系统并进行非法操作;合法用户以未经授权的方式操作。破坏信息的完整性,篡改和改变信息流的顺序、时序和流向,改变信息的内容和形式;如图63所示:删除删除一条消息或消息的某些部分;在消息中插入一些信息,这样接收者就不能阅读或接收错误的信息。6.1网络安全基础,重复是指攻击者截获并记录信息,然后在必要时重新发送或重复发送信息。拒绝发送者否认之后发送了消息;发件人后来否认了邮件的内容;接收者后来否认他收到了一条信息;接收者后来否认他收到了信息的内容。其他威胁计算机病毒电磁泄
8、漏的灾难操作错误,6.1网络安全基础,现场视察安全架构和互联网安全策略,6.1网络安全基础。总体而言,互联网网络安全策略可分为以下几层:操作系统层用户层,应用层网络层(路由器)数据链路层,6.1网络安全基础,安全服务对象认证,安全服务防止主动攻击的主要技术,认证是识别和确认。识别是识别一个物体的身份的过程,而确认是证明该物体的身份是其声明的身份的过程。访问控制安全服务防止未经授权使用资源。访问控制可以分为自主访问控制和强制访问控制。数据保密安全服务防止信息泄露。这组安全服务被细分为信息机密性、选择段机密性和业务流机密性。数据完整性安全服务防止非法篡改信息、文件和业务流程。这组安全服务分为:连接
9、完整性(有或没有恢复)、选定段的连接完整性和选定段的连接完整性。不可否认安全服务确认已经发生的操作。它在、6.1网络安全基础、安全机制、安全服务相关机制、加密机制、数字签名机制、访问控制机制、数据完整性机制、认证交换机制、反流量分析机制、路由控制机制、公证机制、6.1网络安全基础、安全管理相关机制、可信功能机制:扩展了其他安全机制的应用范围,可以可信地提供对其他安全机制的直接和访问。安全标签机制:指示安全对象的敏感度或保护级别。事件检测机制:检测与安全相关的事件。安全审核机制:独立检查安全系统的记录和活动,测试系统控制信息是否正常,确保安全政策的正常实施。安全恢复机制:从安全漏洞状态恢复到安全
10、状态。安全服务与安全机制密切相关:安全服务体现了安全系统的功能,由一个或多个安全机制来实现。同样,一种安全机制可以用来实现不同的安全服务。6.1网络安全基础,6.1.5网络安全关键技术防火墙技术包过滤这是一个基于路由器的防火墙。它根据网络安全策略在网络之间的路由器中设置访问列表或黑名单。防火墙的职责是根据访问列表(或黑名单)检查和过滤进出路由器的数据包,拒绝符合要求和不符合要求的数据包。这种防火墙简单易行,但不能完全有效地防止非法攻击。代理服务是基于代理服务的防火墙,安全性高,增加了身份认证和审计跟踪功能,但速度较慢。6.1网络安全基础,访问控制技术除了计算机网络硬件和设备外,网络操作系统是保
11、证计算机网络安全的最基本的组件。它是计算机网络资源的管理者。如果它有一个安全的控制策略和保护机制,它可以阻止非法入侵者。否则,非法入侵者可以突破防御工事,非法获取资源。网络操作系统安全的核心是访问控制,即确保主体对客体的访问只能被授权,不允许未经授权的访问,并且操作无效。因此,授权策略和机制的安全性尤为重要。物理隔离:使必须隔离的进程使用不同的物理对象。时间隔离:让具有不同安全需求的流程在不同的时间运行。逻辑隔离:实现访问控制,这样进程就不能访问允许范围之外的对象。密码隔离:让一个进程以其他进程无法解密的方式隐藏数据和计算。6.1网络安全基础、网络安全协议控制ssl shttp等技术、智能卡技
12、术、网络分段、6.2网络操作系统安全,目前服务器上常用的操作系统有三种类型:UNIX、Linux、Windows NT/2000/2003服务器。UNIX系统(1)具有高可靠性(2)具有很强的可扩展性(3)具有很强的网络功能(4)具有很强的数据库支持功能(5)对Linux系统具有很好的开放性,6.2具有安全的网络操作系统。Linux系统完全免费,完全兼容POSIX 1.0标准,多用户、多任务,良好的界面,可靠的网络功能,可靠的安全性和稳定的性能,支持多平台,支持多种网络协议,内置互联网功能,支持NTFS文件系统,6.3常见网络攻击和防范,6.3.1攻击三部曲,隐藏IP,首先入侵互联网上的一台计
13、算机(俗称“肉鸡”),利用这台计算机进行攻击,即使它被发现,它也是“肉鸡”点扫描,Spot scanning,spot scanning是通过各种方式(包括任何可用的线索,但要保证信息的准确性)了解要攻击的目标,并确定攻击的时间和地点。扫描的目的是使用各种工具来发现攻击目标的IP地址或地址段的主机上的漏洞。扫描分为两种策略:被动策略和主动策略。6.3常见的网络攻击及防范,通过系统漏洞获取系统或管理员权限,通过管理漏洞获取管理员权限,通过软件漏洞获取系统权限,获取敏感信息,进而获取相应的权限,通过弱密码获取远程管理员的用户密码,通过穷举的方法获取远程管理员的用户密码,通过破坏与目标机器有信任关系
14、的另一台机器获取目标机器的控制权,通过欺骗等有效方法获取权限。6.3常见的网络攻击和预防,植入后门为了长期获得自己的胜利果实,在被攻破的计算机上植入一些后门供自己访问。在网络中秘密入侵成功后,相关的登录日志通常存储在另一台计算机上,这对于管理员来说很容易找到。入侵后,有必要清除登录日志和其他相关日志。6.3常见网络攻击与防范,6.3.2网络扫描与网络监控,网络搜索域名及其注册机构,了解公司性质,分析主页,搜索收集目标IP地址范围的电子邮件地址。网络扫描策略的被动策略是基于主机,检查不适当的设置、脆弱的密码和其他与系统安全规则相冲突的对象。被动扫描不会损坏系统。6.3常见网络攻击及防范,主动策略
15、活动主机检测;ICMP查询;网络PING扫描;端口扫描;识别UDP和TCP服务;指定漏洞扫描;全面扫描。扫描模式扫描不连续端口速度慢,源地址不一致,时间间隔长,扫描不规则。无序扫描扫描具有相同源地址和短时间间隔的连续端口。6.3常见网络攻击与防范,网络监控局域网数据交换过程当与局域网中的其他计算机交换数据时,发送的数据包被发送到所有连接的主机,即广播,并且报头包含目标机器的正确地址。因此,只有数据包中具有相同目的地址的主机才会收到数据包,其他机器会丢弃该数据包。监听工具的原理当主机在监听模式下工作时,无论数据包的目的地址是什么,主机都会收到数据包。然后对数据包进行分析,得到局域网内的通信数据。
16、监控软件嗅探经典的虹膜密码监控工具Win Sniffer密码监控工具pswmonitor和fssniffer在非交换环境局域网等。防范监控的措施包括建设交换式网络、使用加密技术和使用一次性密码技术、6.3常见网络攻击和防范、6.3.3网络入侵社会工程攻击、呼吁密码伪造、电子邮件物理攻击和防范权限、完善暴力攻击字典文件。字典攻击的成功很大程度上取决于字典文件。一个好的字典文件可以快速有效地获取系统密码。6.3常见网络攻击和防范,一个简单的字典文件,6.3常见网络攻击和防范,暴力破解操作系统密码的程序首先通过扫描获得系统的用户,然后使用字典中的每个密码登录系统,看看是否成功,如果成功,显示密码,例如,使用字典文件,管理员密码可以使用工具软件破解。一般情况下,邮箱密码必须设置为八位以上,否则七位以下的密码容易被破解。尤其是七位数字都是数字,更容易破解。许多软件都有加密功能,如办公文档、Winzip文档和Winrar文档。这些文档密码可以有效防止他人使用和阅读文档。,6.3常见网络攻击和防范,SMB致命攻击SMB
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- DA/T 110-2026录音录像档案语音识别转写工作规范
- 垂体腺瘤外科治疗专家共识
- TBFIA 023.2-2024 移动支付 安全单元 第2部分:多应用管理规范
- Focusky入门知识考查试题及答案
- 九年级上册人教版语文《跨学科实践为家庭节约用电提建议》
- 中职专用《念奴娇 赤壁怀古》语文基础模块上册(高教版)B卷(解析版)
- 2025年全国统考数学三习题集(查漏补缺专用)
- 海姆立克急救技能的培训讲解内容
- 鼻腔鼻窦内翻性乳头状瘤诊疗专家共识(2025版)
- 《人类活动对地表变化的影响》教案-2026-2027学年湘科版(新版)小学科学五年级上册
- 2026新人教版二年级上册小学数学教学计划附教学进度表教案
- 2027届高考语文复习:成语填空、典故运用、俗语辨析 课件
- 河南省普通高中2026-2027学年高二上学期开学联考英语试题(含答案)
- 金蝶云星空总账初始化操作手册
- 新苏教版科学五年级上册 3.9《弹力》教学课件
- 新教材部编人教版五年级上册道德与法治(课件)第11课走进新时代
- 2026中国食品加工业的稳定行业中市场深度调研及投资前景与投资策略研究报告
- 水利水电工程单元工程施工质量检验表与验收表(SLT631.5-2025)
- 宅基地制度改革试点档案
- 《管理学》(第二版)课件全套 高教版马工程 第0-16章 绪论 - 组织变革与创新
- 多媒体技术与应用ppt课件(完整版)
评论
0/150
提交评论