



目前的局域网基本上都采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网卡所接收,也同时为处在同一以太网上的任何一个节点的网卡所截取。因此,黑客只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息,这就是以太网所固有的安全隐患。
A.局域网安全
事实上,Internet上许多免费的黑客工具,如SATAN、ISS、NETCAT等等,都把以太网侦听作为其最基本的手段。
当前,局域网安全的解决办法有以下几种:
1.网络分段
网络分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施。其目的就是将非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听,网络分段可分为物理分段和逻辑分段两种方式。
目前,海关的局域网大多采用以交换机为中心、路由器为边界的网络格局,应重点挖掘中心交换机的访问控制功能和三层交换功能,综合应用物理分段与逻辑分段两种方法,来实现对局域网的安全控制。例如:在海关系统中普遍使用的DEC MultiSwitch 900的入侵检测功能,其实就是一种基于MAC地址的访问控制,也就是上述的基于数据链路层的物理分段。
2.以交换式集线器代替共享式集线器
对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Unicast Packet)还是会被同一台集线器上的其他用户所侦听。一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都将被明文发送,这就给黑客提供了机会。
因此,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听。当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包(Multicast Packet)。所幸的是,广播包和多播包内的关键信息,要远远少于单播包。
3.VLAN的划分
为了克服以太网的广播问题,除了上述方法外,还可以运用VLAN(虚拟局域网)技术,将以太网通信变为点到点通信,防止大部分基于网络侦听的入侵。
目前的VLAN技术主要有三种:基于交换机端口的VLAN、基于节点MAC地址的VLAN和基于应用协议的VLAN。基于端口的VLAN虽然稍欠灵活,但却比较成熟,在实际应用中效果显著,广受欢迎。基于MAC地址的VLAN为移动计算提供了可能性,但同时也潜藏着遭受MAC欺诈攻击的隐患。而基于协议的VLAN,理论上非常理想,但实际应用却尚不成熟。
在集中式网络环境下,我们通常将中心的所有主机系统集中到一个VLAN里,在这个VLAN里不允许有任何用户节点,从而较好地保护敏感的主机资源。在分布式网络环境下,我们可以按机构或部门的设置来划分VLAN。各部门内部的所有服务器和用户节点都在各自的VLAN内,互不侵扰。
VLAN内部的连接采用交换实现,而VLAN与VLAN之间的连接则采用路由实现。目前,大多数的交换机(包括海关内部普遍采用的DEC MultiSwitch 900)都支持RIP和OSPF这两种国际标准的路由协议。如果有特殊需要,必须使用其他路由协议(如CISCO公司的EIGRP或支持DECnet的IS-IS),也可以用外接的多以太网口路由器来代替交换机,实现VLAN之间的路由功能。当然,这种情况下,路由转发的效率会有所下降。
无论是交换式集线器还是VLAN交换机,都是以交换技术为核心,它们在控制广播、防止黑客上相当有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术带来了麻烦。因此,如果局域网内存在这样的入侵监控设备或协议分析设备,就必须选用特殊的带有SPAN(Switch Port Analyzer)功能的交换机。这种交换机允许系统管理员将全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一端口上的入侵监控设备或协议分析设备。笔者在厦门海关外部网设计中,就选用了Cisco公司的具备SPAN功能的Catalyst系列交换机,既得到了交换技术的好处,又使原有的Sniffer协议分析仪“英雄有用武之地”。
广域网
B.广域网安全
由于广域网大多采用公网来进行数据传输,信息在广域网上传输时被截取和利用的可能性就比局域网要大得多。如果没有专用的软件对数据进行控制,只要使用Internet上免费下载的“包检测”工具软件,就可以很容易地对通信数据进行截取和破译。
因此,必须采取手段,使得在广域网上发送和接收信息时能够保证:
①除了发送方和接收方外,其他人是无法知悉的(隐私性);
②传输过程中不被篡改(真实性);
③发送方能确知接收方不是假冒的(非伪装性);
④发送方不能否认自己的发送行为(不可抵赖性)。
为了达到以上安全目的,广域网通常采用以下安全解决办法:
1.加密技术
加密型网络安全技术的基本思想是不依赖于网络中数据通道的安全性来实现网络系统的安全,而是通过对网络数据的加密来保障网络的安全可靠性。数据加密技术可以分为三类,即对称型加密、不对称型加密和不可逆加密。
其中不可逆加密算法不存在密钥保管和分发问题,适用于分布式网络系统,但是其加密计算量相当可观,所以通常用于数据量有限的情形下使用。计算机系统中的口令就是利用不可逆加密算法加密的。近年来,随着计算机系统性能的不断提高,不可逆加密算法的应用逐渐增加,常用的如RSA公司的MD5和美国国家标准局的SHS。在海关系统中广泛使用的Cisco路由器,有两种口令加密方式:Enable Secret和Enable Password。其中,Enable Secret就采用了MD5不可逆加密算法,因而目前尚未发现破解方法(除非使用字典攻击法)。而Enable Password则采用了非常脆弱的加密算法(即简单地将口令与一个常数进行XOR与或运算),目前至少已有两种破解软件。因此,最好不用Enable Password。
2.VPN技术
VPN(虚拟专网)技术的核心是采用隧道技术,将企业专网的数据加密封装后,透过虚拟的公网隧道进行传输,从而防止敏感数据的被窃。VPN可以在Internet、服务提供商的IP、帧中继或ATM网上建立。企业通过公网建立VPN,就如同通过自己的专用网建立内部网一样,享有较高的安全性、优先性、可靠性和可管理性,而其建立周期、投入资金和维护费用却大大降低,同时还为移动计算提供了可能。因此,VPN技术一经推出,便红遍全球。
但应该指出的是,目前VPN技术的许多核心协议,如L2TP、IPSec等,都还未形成通用标准。这就使得不同的VPN服务提供商之间、VPN设备之间的互操作性成为问题。因此,企业在VPN建网选型时,一定要慎重选择VPN服务提供商和VPN设备。
3.身份认证技术
对于从外部拨号访问总部内部网的用户,由于使用公共电话网进行数据传输所带来的风险,必须更加严格控制其安全性。一种常见的做法是采用身份认证技术,对拨号用户的身份进行验证并记录完备的登录日志。较常用的身份认证技术,有Cisco公司提出的TACACS+以及业界标准的RADIUS。笔者在厦门海关外部网设计中,就选用了Cisco公司的CiscoSecure ACS V2.3软件进行RADIUS身份认证。
外部网
C.外部网安全
海关的外部网建设,通常指与Internet的互联及与外部企业用户的互联两种。无论哪一种外部网,都普遍采用基于TCP/IP的Internet协议族。Internet协议族自身的开放性极大地方便了各种计算机的组网和互联,并直接推动了网络技术的迅猛发展。但是,由于在早期网络协议设计上对安全问题的忽视,以及Internet在使用和管理上的无政府状态,逐渐使Internet自身的安全受到威胁,黑客事件频频发生。
对外部网安全的威胁主要表现在:非授权访问、冒充合法用户、破坏数据完整性、干扰系统正常运行、利用网络传播病毒、线路窃听等。
外部网安全解决办法主要依靠防火墙技术、入侵检测技术和网络防病毒技术。在实际的外部网安全设计中,往往采取上述三种技术(即防火墙、入侵检测、网络防病毒)相结合的方法。笔者在厦门海关外部网设计中,就选用了NAI公司最新版本的三宿主自适应动态防火墙Gauntlet Active Firewall。该防火墙产品集成了Gauntlet Firewall、CyberCop Scanner、CyberCop Monitor、WebShield for Firewall等套件,将防火墙技术、入侵检测技术与网络防病毒技术融为一体,紧密结合,相得益彰,性价比比较高。
声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:service@bkw.cn 进行举报,并提供相关证据,工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。
38
秘书资格考试证书怎么补办?:秘书资格考试证书怎么补办?补办时需提交以下资料:(一)本人身份证原件及复印件一份;(二)大一寸免冠白底光面无花边相片1张;(三)登载证书遗失声明的报纸(须属国家认可公开发行)。登报纸内容必须包含以下内容:姓名,证书编号,级别,职业工种,声明遗失。
837播放2020-06-1263
秘书资格考试怎么报名?:秘书资格考试怎么报名?国家秘书职业资格考试(初级)报名流程:考前两个月到当地国家职业技能鉴定所报名。提交报名资料(学历证明工作证明、《秘书职业资格考试全国统一鉴定申报表》、身份证复印件、学历证复印件):考前一周领取准考证,参加全国统一考试,考场由各省职业鉴定中心组织安排。考试时间是在每年的5月和11月的第三个周末:考试结束后,45个工作日可登陆当地职业鉴定中心官网查询成绩。
1080播放2020-06-12101
秘书资格考试考核方式是什么?:秘书资格考试考核方式是什么?国家秘书职业资格证书由国家劳动和社会保障部推出。考试内容分秘书(涉外)、秘书(普通)两个种类,秘书(涉外)专业外语考核设英语、日语、俄语3个语种,报考人员可根据自己的专业语种,任选一种语言应试。考核方式:考生对标准化书面试卷上的问题在答题卡上作答。题型分为单选题、选择题两种题型:每段录像考15个知识点:考生对书面提出的工作任务进行书面回答:
1065播放2020-06-12
弟弟最近打算考网络编辑,想问下大家如何加强网络安全管理技术这个问题
biaodeilve·2020-04-23网络出版社编辑一般喜欢哪种字体?
bintengrang·2019-11-04从事网络编辑需要学习什么技能?
baichentun·2019-11-02网络编辑的关键字恰到好处才能事半功倍吗?我是学网络编辑考试比较感兴趣
anzhansan·2019-10-28有没有大佬有关网络编辑的心得分享呢,萌新求帮助
caoguangwen·2019-10-19大佬们,你们有没有关于网络编辑的心得体会,可不可以让我学习学习 谢谢啦
banlvlie·2019-08-15大神们,你们有没有网络编辑的心得体会呀,我想看看能不能帮助我成功考取网络编辑这个证书,谢谢
canshangchi·2019-08-12来来来 大佬们, 谈谈各自关于网络编辑的心得体会,谢谢啦,帮助我在网络编辑上的成长
bengnanchu·2019-08-12有没有大佬有网络编辑的心得的,谢谢啦 嘻嘻嘻
beitancun·2019-08-07心得体会,我想看看各位学霸的体会,了解了解网络编辑,我已经报考
buahao·2019-06-22
在外地读书,想问一下网络编辑的报名条件?看看我符合不
chanliucan·2020-05-29现在网络编辑是一个新兴职业,工作职责有哪些呢?
casunzhan·2020-05-29现在网络很发达了,看着网络编辑每天工作也不忙,想了解一下工作职责有哪些?
cengtingfou·2020-05-28本科毕业可以直接报考网络编辑师吗?
beitouqie·2020-05-28现在网络很发达,有一个新兴的职业叫网络编辑,想了解一下工作职责是什么?
caitaidiao·2020-05-27想考助理网络编辑师,不知道报考条件怎么样?
chanqiongdei·2020-05-27有朋友知道网络编辑的工作职责吗?
caicebei·2020-05-26现在是网络社会,想报名参加助理网络编辑考试,不知道需要满足哪些条件?
bengbaichuo·2020-05-26现在网络发达了有一个新兴职业叫网络编辑,平时工作职责有哪些呢?
bianshayang·2020-05-25有考友知道助理网络编辑师的报考条件吗?
bingxunre·2020-05-25
对于刚毕业的学生考了网络编辑好就业吗
帮考网校·2020-03-19如何成为一名优秀的网络编辑人员呢?
帮考网校·2020-03-24通过了网络编辑考试就业前景怎么样?
帮考网校·2020-03-24网络编辑员考试上半年报名马上就要结束了?
帮考网校·2020-03-24通知2020年网络编辑考试报考条件出来了
帮考网校·2020-03-30网络编辑考试是分不同等级的,看看都包含哪些等级吧!
帮考网校·2020-03-30重要通知2020年网络编辑上半年考试报名马上就要截止啦!
帮考网校·2020-03-30快来看2020年网络编辑考试时间已经公布啦!
帮考网校·2020-04-02重点关注2020年网络编辑考试报名条件出来啦!
帮考网校·2020-04-02准备参加网络编辑考试的考生好好了解一下它的等级划分吧!
帮考网校·2020-04-02
maya里面明明导出长方形的贴图怎么放到模型里面,到UV编辑器缩小成正方形。怎么把贴图设置成长方形
banfodao·2019-11-02从事网络编辑需要学习什么技能?
baichentun·2019-11-02房产网站编辑需要中哪些工作技巧
cengjianpen·2019-11-02网络编辑主要是干什么的
cachouzao·2019-11-02怎么设置图片编辑后覆盖原有图片
bigangha·2019-11-02网络编辑主要是干啥的,这个职业的定义是什么
calvwei·2019-11-02网络编辑师的现状如何,我想考网编的证
cecaoxiang·2019-11-02网络红词卵是什么意思?
bixunnve·2019-11-02想学习linux网络编辑方面的东西,急需Linux网络编辑第2版pdf版的,谢谢分享
共度轻狂少年爱我可好·2019-11-02怎么在chemosphere查负责自己稿件的编辑信息小木虫
bairuolan·2019-11-02
02:14
劳务派遣的含义是什么?2022-04-18
03:57
劳动争议的范围是什么?2022-04-18
00:28
买卖合同的法律特征有哪些?2022-04-18
04:42
劳动争议的解决方式是什么?2022-04-18
01:45
赔偿损失的范围是什么?2022-04-18

微信扫码关注公众号
获取更多考试热门资料