狠狠操网,91中文字幕在线观看,精品久久香蕉国产线看观看亚洲,亚洲haose在线观看

網(wǎng)絡(luò)安全基礎(chǔ)知識

網(wǎng)絡(luò)安全基礎(chǔ)知識

  網(wǎng)絡(luò)安全并不單單指網(wǎng)絡(luò)信息的安全,還有很多其它的知識,下面是小編為大家整理了相關(guān)網(wǎng)絡(luò)安全基礎(chǔ)知識,歡迎參考和閱讀,希望大家喜歡。

  基本概念

  網(wǎng)絡(luò)安全的具體含義會隨著“角度”的變化而變化。比如:從用戶(個人、企業(yè)等)的角度來說,他們希望涉及個人隱私或商業(yè)利益的信息在網(wǎng)絡(luò)上傳輸時受到機密性、完整性和真實性的保護(hù),避免其他人或?qū)κ掷酶`聽、冒充、篡改、抵賴等手段侵犯用戶的利益和隱私。

  主要特性

  網(wǎng)絡(luò)安全應(yīng)具有以下五個方面的特征:

  保密性:信息不甚露給非授權(quán)用戶、實體或過程,或供其利用的特性。

  完整性:數(shù)據(jù)未經(jīng)授權(quán)不能進(jìn)行改變的特性。即信息在存儲或傳輸過程中保持不被修改、不被破壞和丟失的特性。

  可用性:可被授權(quán)實體訪問并按需求使用的特性。即當(dāng)需要時能否存取所需的信息。例如網(wǎng)絡(luò)環(huán)境下拒絕服務(wù)、破壞網(wǎng)絡(luò)和有關(guān)信息的正常運行等都屬于對可用性的攻擊;

  可控性:對信息的傳播及內(nèi)容具有控制能力。

  可審查性:出現(xiàn)的安全問題時提供依據(jù)與手段。

  從網(wǎng)絡(luò)運行和管理者角度說,他們希望對本地網(wǎng)絡(luò)信息的訪問、讀寫等操作受到保護(hù)和控制,避免出現(xiàn)“陷門”、病毒、拒絕服務(wù)和網(wǎng)絡(luò)資源非常占用和非常控制等威脅,制止和防御網(wǎng)絡(luò)黑客的攻擊。對安全保密部門來說,他們希望對非常的、有害的或涉及國家機密的信息進(jìn)行過濾和防堵,避免機要信息泄露,避免對社會產(chǎn)生危害,對國家造成巨大損失。從社會教育和意識形態(tài)角度來講,網(wǎng)絡(luò)上不健康的內(nèi)容,會對社會的穩(wěn)定和人類的發(fā)展造成阻礙,必須對其進(jìn)行控制。

  隨著計算機技術(shù)的迅速發(fā)展,在計算機上處理的業(yè)務(wù)也由基于單機的數(shù)學(xué)運算、文件處理,基于簡單連接的內(nèi)部網(wǎng)絡(luò)的內(nèi)部業(yè)務(wù)處理、辦公自動化等發(fā)展到基于復(fù)雜的內(nèi)部網(wǎng)(Intranet)、企業(yè)外部網(wǎng)(Extranet)、全球互聯(lián)網(wǎng)(Internet)的企業(yè)級計算機處理和世界范圍內(nèi)的信息共享和業(yè)務(wù)處理。在處理能力提高的同時,連接能力也在不斷的提高。但在連接能力信息、流通能力提高的同時,基于網(wǎng)絡(luò)連接的安全問題也日益突出,整體的網(wǎng)絡(luò)安全主要表現(xiàn)在以下幾個方面:網(wǎng)絡(luò)的物理安全、網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)安全、網(wǎng)絡(luò)安全、應(yīng)用安全和網(wǎng)絡(luò)管理的安全等。

  因此計算機安全問題,應(yīng)該像每家每戶的防火防盜問題一樣,做到防范于未然。甚至不會想到你自己也會成為目標(biāo)的時候,威脅已經(jīng)出現(xiàn)了,一旦發(fā)生,常常措手不及,造成極大的損失。

  與網(wǎng)絡(luò)性能和功能的關(guān)聯(lián)

  通常,安全與性能和功能是一對矛盾的關(guān)聯(lián)。如果某個關(guān)聯(lián)不向外界提供任何服務(wù)(斷開),外界是不可能構(gòu)成安全威脅的。但是,企業(yè)接入國際互連網(wǎng)絡(luò),提供網(wǎng)上商店和電子商務(wù)等服務(wù),等于一個內(nèi)部的網(wǎng)絡(luò)建成了一個開放的網(wǎng)絡(luò)環(huán)境,各種安全問題也隨之產(chǎn)生。

  構(gòu)建網(wǎng)絡(luò)安全,一方面由于要進(jìn)行認(rèn)證、加密、監(jiān)聽,分析、記錄等工作,由此影響網(wǎng)絡(luò)效率,并且降低客戶應(yīng)用的靈活性;另一方面也增加了管理費用。

  但是,來自網(wǎng)絡(luò)的安全威脅是實際存在的,特別是在網(wǎng)絡(luò)上運行關(guān)鍵業(yè)務(wù)時,網(wǎng)絡(luò)安全是首先要解決的問題。

  選擇適當(dāng)?shù)募夹g(shù)和產(chǎn)品,制訂靈活的網(wǎng)絡(luò)安全策略,在保證網(wǎng)絡(luò)安全的情況下,提供靈活的網(wǎng)絡(luò)服務(wù)通道。

  采用適當(dāng)?shù)陌踩w設(shè)計和管理計劃,能夠有效降低網(wǎng)絡(luò)安全對網(wǎng)絡(luò)性能的影響并降低管理費用。

  全方位的安全:

  訪問控制:通過對特定網(wǎng)段、服務(wù)建立的訪問控制體系,絕大多數(shù)攻擊阻止在到達(dá)攻擊目標(biāo)之前。

  檢查安全漏洞:通過對安全漏洞的周期檢查,即使攻擊可到達(dá)攻擊目標(biāo),也可使絕大多數(shù)攻擊無效。

  攻擊監(jiān)控:通過對特定網(wǎng)段、服務(wù)建立的攻擊監(jiān)控,可實時檢測出絕大多數(shù)攻擊,并采取相應(yīng)的行動(如斷開網(wǎng)絡(luò)連接、記錄攻擊過程、跟蹤攻擊源等)。

  加密通訊:主動的加密通訊,可使攻擊者不能了解、修改敏感信息。

  認(rèn)證:良好的認(rèn)證可防止攻擊者假冒合法用戶。

  備份和恢復(fù):良好的備份和恢復(fù)機制,可在攻擊造成損失時,較快地恢復(fù)數(shù)據(jù)和系統(tǒng)服務(wù)。

  多冪防御,攻擊者在突破第一道防線后,延緩或阻斷其到達(dá)攻擊目標(biāo)。

  隱藏內(nèi)部信息,使攻擊者不能了解系統(tǒng)內(nèi)的基本情況。

  設(shè)立安全監(jiān)控中心,為信息系統(tǒng)提供安全體系管理、監(jiān)控,渠護(hù)及緊急情況服務(wù)。

  網(wǎng)絡(luò)安全分析

  1.物理安全分析

  網(wǎng)絡(luò)的物理安全是整個網(wǎng)絡(luò)系統(tǒng)安全的前提。在工程建設(shè)中,由于網(wǎng)絡(luò)系統(tǒng)弱電工程,耐壓值很低。因此,在網(wǎng)絡(luò)工程的設(shè)計和施工中,必須優(yōu)先考慮保護(hù)人和網(wǎng)絡(luò)設(shè)備不受電、火災(zāi)和雷擊的侵害;考慮布線系統(tǒng)與照明電線、動力電線、通信線路、暖漁管道及冷熱空漁管道之間的距離;考慮布線系統(tǒng)和絕緣線及接地與焊接的安全;必須建設(shè)防雷系統(tǒng),防雷系統(tǒng)不僅考慮建筑物防雷,還必須考慮計算機及其他弱電耐壓設(shè)備的防雷?傮w來說物理安全的風(fēng)險主要有,地震、渴災(zāi)、火災(zāi)等環(huán)境事故;電源故障;人為操作失誤或錯誤;設(shè)備被盜、被毀;電磁干擾;線路截獲;高可用性的硬件;雙機多冗余的設(shè)計;機房環(huán)境及報警系統(tǒng)、安全意識等,因此要盡量避免網(wǎng)絡(luò)的物理安全風(fēng)險。

  2.網(wǎng)絡(luò)結(jié)構(gòu)的安全分析

  網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)設(shè)計也直接影響到網(wǎng)絡(luò)系統(tǒng)的安全性。假如在外部和內(nèi)部網(wǎng)絡(luò)進(jìn)行通信時,內(nèi)部網(wǎng)絡(luò)的機器安全就會受到威脅,同時也影響在同一網(wǎng)絡(luò)上的許多其他系統(tǒng)。透過網(wǎng)絡(luò)傳播,還會影響到連上Internet/Intrant的其他的網(wǎng)絡(luò);影響所及,還可能涉及金融等安全敏感領(lǐng)域。因此,我們在設(shè)計時有必要對公開服務(wù)器(WEB、DNS、EMAIL等)和外網(wǎng)及內(nèi)部其它業(yè)務(wù)網(wǎng)絡(luò)進(jìn)行必要的隔離,避免網(wǎng)絡(luò)結(jié)構(gòu)信息外漏;同時還要對外網(wǎng)的服務(wù)清查加以過濾,只允許正常通信的數(shù)據(jù)包到達(dá)相應(yīng)主機,其它的服務(wù)在到達(dá)主機之前都應(yīng)該遭到拒絕。

  3.系統(tǒng)的安全分析

  所?系統(tǒng)的安全是指整個網(wǎng)絡(luò)操作系統(tǒng)和網(wǎng)絡(luò)硬件平臺是否可靠且值得信任。目前恐怕沒有絕對安全的操作系統(tǒng)可以選擇,無論是Microsfot 的WindowsNT或者其它任何商用UNIX操作系統(tǒng),其開發(fā)廠商必然有其Back-Door。因此,我們可以得出如下結(jié)論:沒有完全安全的操作系統(tǒng)。不同的用戶應(yīng)從不同的方面對其網(wǎng)絡(luò)作詳細(xì)的分析,選擇安全性能可能高的操作系統(tǒng)。因此不但要選用可靠的操作綣統(tǒng)和硬件平臺,并對操作系統(tǒng)進(jìn)行安全配置。而且,必須加強登錄過程的認(rèn)證(特別是在到達(dá)服務(wù)器主機之前的認(rèn)證),確保用戶的合法性;其次應(yīng)該嚴(yán)格限制登錄者的操作權(quán)限,完成的操作限制在最佳的范圍內(nèi)。

  4.應(yīng)用系統(tǒng)的安全分析

  應(yīng)用系統(tǒng)的安全跟具體的應(yīng)用有關(guān),它涉及面廣。應(yīng)用系統(tǒng)的安全是動態(tài)的、不斷變化的。應(yīng)用的安全性也涉及到信息的安全性,它包括很多方面。應(yīng)用系統(tǒng)的安全是動態(tài)的、不斷變化的。

  應(yīng)用的安全涉及方面很多,以目前Internet上應(yīng)用最為廣?的E-mail系統(tǒng)來說,其解決方案有sendmail、Netscape Messaging Server、Software.Com Post.Office、LotusNotes、Exchange Server、SUN CIMS等不下二十多種。其安全手段涉及LDAP、DES、RSA等各種方式。應(yīng)用系統(tǒng)是不斷發(fā)幕且應(yīng)用類型是不斷增加的。在應(yīng)用系統(tǒng)的安全性上,主要考慮到可能建立安全的系統(tǒng)平臺,而且通過專業(yè)的安全工具不斷發(fā)現(xiàn)漏洞,修補漏洞,提高系統(tǒng)的安全性。

  信息的安全性涉及到機密信息泄漏、未經(jīng)授權(quán)的訪問、 破壞信息完整性、假冒、破壞系統(tǒng)的可用性等。在某些網(wǎng)絡(luò)系統(tǒng)中,涉及到很多機密信息,如果一些重要信息遭到竊取或破壞,它的經(jīng)濟(jì)、社會影響和政治影響都是很嚴(yán)重的。因此,對用戶使用計算機必須進(jìn)行身份認(rèn)證,對于重要信息的通訊必須授權(quán),傳輸必須加密。采用多冪次的訪問控制與權(quán)限控制手段,實現(xiàn)對數(shù)據(jù)的安全保護(hù);采用加密技術(shù),保證網(wǎng)上傳輸?shù)男畔?包括管理員口令與帳戶、上傳信息等)的.機密性與完整性。

  5.管理的安全風(fēng)險分析

  管理是網(wǎng)絡(luò)中安全最最重要的部分。責(zé)權(quán)不明,安全管理制度不健全及缺乏可操作性等都可能引起管理安全的風(fēng)險。當(dāng)網(wǎng)絡(luò)出現(xiàn)攻擊行為或網(wǎng)絡(luò)受到其它一些安全威脅時(如內(nèi)部人員的違規(guī)操作等),無法進(jìn)行實時的檢測、監(jiān)控、報告與預(yù)警。同時,當(dāng)事故發(fā)生后,也無法提供黑客攻擊行為的追蹤線索及破案依據(jù),即缺乏對網(wǎng)絡(luò)的可控性與可審查性。這就要求我們必須對站點的訪問活動進(jìn)行多冪次的記錄,及時發(fā)現(xiàn)非法入侵行為。 建立全新網(wǎng)絡(luò)安全機制,必須深刻理解網(wǎng)絡(luò)并能提供直接的解決方案,因此,最可行的做法是制定健全的管理制度和嚴(yán)格管理相結(jié)合。保障網(wǎng)絡(luò)的安全運行,使其成為一個具有良好的安全性、可擴充性和易管理性的信息網(wǎng)絡(luò)便成為了首要任務(wù)。一旦上述的安全隱患成為事實,所造成的對整個網(wǎng)絡(luò)的損失都是難以估計的。因此,網(wǎng)絡(luò)的安全建設(shè)是校園網(wǎng)建設(shè)過程中重要的一環(huán)。

  網(wǎng)絡(luò)安全措施

  1.安全技術(shù)手段物理措施:例如,保護(hù)網(wǎng)絡(luò)關(guān)鍵設(shè)備(如交換機、大型計算機等),制定嚴(yán)格的網(wǎng)絡(luò)安全規(guī)章制度,采取防輻射、防火以及安裝不間斷電源(UPS)等措施。

  訪問控制:對用戶訪問網(wǎng)絡(luò)資源的權(quán)限進(jìn)行嚴(yán)格的認(rèn)證和控制。例如,進(jìn)行用戶身份認(rèn)證,對口令加密、更新和鑒別,設(shè)置用戶訪問目錄和文件的權(quán)限,控制網(wǎng)絡(luò)設(shè)備配置的權(quán)限,等等。

  數(shù)據(jù)加密:加密是保護(hù)數(shù)據(jù)安全的重要手段。加密的作用是保障信息被人截獲后不能讀懂其含義。防止計算機網(wǎng)絡(luò)病毒,安裝網(wǎng)絡(luò)防病毒系統(tǒng)。

  網(wǎng)絡(luò)隔離:網(wǎng)絡(luò)隔離有兩種方式,一種是采用隔離卡來實現(xiàn)的,一種是采用網(wǎng)絡(luò)安全隔離網(wǎng)閘實現(xiàn)的。

  隔離卡主要用于對單臺機器的隔離,網(wǎng)閘主要用于對于整個網(wǎng)絡(luò)的隔離。

  其他措施:其他措施包括信息過濾、容錯、數(shù)據(jù)鏡像、數(shù)據(jù)備份和審計等。近年來,圍繞網(wǎng)絡(luò)安全問題提出了許多解決辦法,例如數(shù)據(jù)加密技術(shù)和防火墻技術(shù)等。數(shù)據(jù)加密是對網(wǎng)絡(luò)中傳輸?shù)臄?shù)據(jù)進(jìn)行加密,到達(dá)目的地后再解密還原為原始數(shù)據(jù),目的是防止非法用戶截獲后盜用信息。防火墻技術(shù)是通過對網(wǎng)絡(luò)的隔離和限制訪問等方法來控制網(wǎng)絡(luò)的訪問權(quán)限。

  2.安全防范意識

  擁有網(wǎng)絡(luò)安全意識是保證網(wǎng)絡(luò)安全的重要前提。許多網(wǎng)絡(luò)安全事件的發(fā)生都和缺乏安全防范意識有關(guān)。

  網(wǎng)絡(luò)安全案例

  1.概況。隨著計算機技術(shù)的飛速發(fā)展,信息網(wǎng)絡(luò)已經(jīng)成為社會發(fā)展的重要保證。有很多是敏感信息,甚至是國家機密。所以難免會吸引來自世界各地的各種人為攻擊(例如信息漏洞、信息竊取、數(shù)據(jù)篡改、數(shù)據(jù)刪添、計算機病毒等)。同時,網(wǎng)絡(luò)實體還要經(jīng)受諸如渴災(zāi)、火災(zāi)、地震、電磁輻射等方面的考驗。

  計算機犯罪案件也急劇上升,計算機犯罪已經(jīng)成為普遍的國際性問題。據(jù)美國聯(lián)邦調(diào)查局的報告,計算機犯罪是商業(yè)犯罪中最大的犯罪類型之一,每筆犯罪的平均金額為45000美元,每年計算機犯罪造成的經(jīng)濟(jì)損失高達(dá)50億美元。

  2.國外

  1996年初,據(jù)美國舊金山的計算機安全協(xié)會與聯(lián)邦調(diào)查局的一次聯(lián)合調(diào)查統(tǒng)計,有53%的企業(yè)受到過計算機病毒的侵害,42%的企業(yè)的計算機系統(tǒng)在過去的12個月被非法使用過。而五角大樓的一個研究小組稱美國一年中遭受的攻擊多達(dá)25萬次之多。

  1996年8月17日,美國司法部的網(wǎng)絡(luò)服務(wù)器遭到黑客入侵,并對“ 美國司法部” 的主頁改為“ 美國不公正部” ,把司法部部長的照片換成了阿道夫?希特勒,對司法部徽章?lián)Q成了納紋黨徽,并加上一幅色情女郎的圖片作為司法部部長的助手。此外還留下了很多攻擊美國司法政策的文字。

  1996年9月18日,黑客又光顧美國中央情報局的網(wǎng)絡(luò)服務(wù)器,把其主頁由“中央情報局”改為“ 中央愚蠢局” 。

  1996年12月29日,黑客侵入美國空軍的全球網(wǎng)網(wǎng)址并把其主頁肆意改動,其中有關(guān)空軍介紹、新聞發(fā)布等內(nèi)容被替換成一段簡短的黃色錄像,且聲稱美國政府所說的一切都是謊言。迫使美國國防部一度關(guān)閉了其他80多個軍方網(wǎng)址。

  3.國內(nèi)

  1996年2月,剛開通不久的Chinanet受到攻擊,且攻擊得逞。

  1997年初,北京某ISP被黑客成功侵入,并在清華大學(xué)“ 渴木清華” BBS站的“ 黑客與解密” 討論區(qū)張貼有關(guān)如何免費通過該ISP進(jìn)入Internet的文章。

  1997年4月23日,美國德克薩斯州內(nèi)查德遜地區(qū)西南貝帔互聯(lián)網(wǎng)絡(luò)公司的某個PPP用戶侵入中國互聯(lián)網(wǎng)絡(luò)信息中心的服務(wù)器,破譯該系統(tǒng)的shutdown帳戶,把中國互聯(lián)網(wǎng)信息中心的主頁換成了一個笑嘻嘻的骷髏頭。

  1996年初CHINANET受到某高校的一個研究生的攻擊;96年秋,北京某ISP和它的用戶發(fā)生了一些矛盾,此用戶便攻擊該ISP的服務(wù)器,致使服務(wù)中斷了數(shù)小時。

  2010年,Google發(fā)布公告稱講考慮退出中國市場,而公告中稱:造成此決定的重要原因是因為Google被黑客攻擊。

  網(wǎng)絡(luò)安全類型

  運行系統(tǒng)安全,即保證信息處理和傳輸系統(tǒng)的安全。它側(cè)重于保證系統(tǒng)正常運行,避免因為系統(tǒng)的崩潰和損壞而對系統(tǒng)存貯、處理和傳輸?shù)男畔⒃斐善茐暮蛽p失,避免由于電磁泄漏,產(chǎn)生信息泄漏,干擾他人,受他人干擾。

  網(wǎng)絡(luò)上系統(tǒng)信息的安全。包括用戶口令鑒別,用戶存取權(quán)限控制,數(shù)據(jù)存取權(quán)限、方式控制,安全審計,安全問題跟蹤,計算機病毒防溻,數(shù)據(jù)加密。

  網(wǎng)絡(luò)上信息傳播安全,即信息傳播后果的安全。包括信息過濾等。它側(cè)重于防止和控制非法、有害的信息進(jìn)行傳播后的后果。避免公用網(wǎng)絡(luò)上大量自由傳輸?shù)男畔⑹Э亍?/p>

  網(wǎng)絡(luò)上信息內(nèi)容的安全。它側(cè)重于保護(hù)信息的保密性、真實性和完整性。避免攻擊者利用系統(tǒng)的安全漏洞進(jìn)行竊聽、冒充、詐騙等有損于合法用戶的行為。本質(zhì)上是保護(hù)用戶的利益和隱私。

  網(wǎng)絡(luò)安全特征

  網(wǎng)絡(luò)安全應(yīng)具有以下四個方面的特征:

  保密性:信息不泄漏給非授權(quán)用戶、實體或過程,或供其利用的特性。

  完整性:數(shù)據(jù)未經(jīng)授權(quán)不能進(jìn)行改變的特性。即信息在存儲或傳輸過程中保持不被修改、不被破壞和丟失的特性。

  可用性:可被授權(quán)實體訪問并按需要使用的特性。即當(dāng)需要時能否存取所需的信息。例如網(wǎng)絡(luò)環(huán)境下拒絕服務(wù)、破壞網(wǎng)絡(luò)和有關(guān)系統(tǒng)的正常運行等都屬于對可用性的攻擊;

  可控性:對信息的傳播及內(nèi)容具有控制能力。

  威脅網(wǎng)絡(luò)安全因素

  自然災(zāi)害、意外事故;計算機犯罪; 人為行為,比如使用不當(dāng),安全意識差等;黑客“ 行為:由于黑客的入侵或侵?jǐn)_,比如非法訪問、拒絕服務(wù)計算機病毒、非法連接等;內(nèi)部泄密;外部泄密;信息丟失;比如信息流量分析、信息竊取等; 信息戰(zhàn);網(wǎng)絡(luò)協(xié)議中的缺陷,例如TCP/IP協(xié)議的安全問題等等。

  網(wǎng)絡(luò)安全威脅主要包括兩種:滲入威脅和植入威脅

  滲入威脅主要有:假冒、旁路控制、授權(quán)侵犯;

  植入威脅主要有:特洛伊木馬、陷門。

  陷門:把某一”特征“設(shè)立于某個系統(tǒng)或系統(tǒng)部件之中,使得在提供特定的輸入數(shù)據(jù)時,允許安全策略被違反。

  網(wǎng)絡(luò)安全的結(jié)構(gòu)冪次

  1、物理安全

  自然災(zāi)害(如雷電、地震、火災(zāi)等),物理損壞(如硬盤損壞、設(shè)備使用壽命到期等),設(shè)備故障(如停電、電磁干擾等),意外事故。解決方案是:防護(hù)措施,安全制度,數(shù)據(jù)備份等。

  電磁泄漏,信息泄漏,干擾他人,受他人干擾,乘機而入(如進(jìn)入安全進(jìn)程后半途離開),痕跡泄漏(如口令密鑰等保管不善)。解決方案是:輻射防護(hù),隱藏銷毀等。

  操作失誤(如刪除文件,格式化硬盤,線路拆除等),意外疏漏。解決方案是:狀態(tài)檢測,報警確認(rèn),應(yīng)急恢復(fù)等。

  計算機系統(tǒng)機房環(huán)境的安全。特點是:可控性強,損失也大。

  解決方案:加強機房管理,運行管理,安全組織和人事管理。

  2 、安全控制

  微機操作系統(tǒng)的安全控制。如用戶開機鍵入的口令(某些微機主板有“ 萬能口令”),對文件的讀寫存取的控制(如Unix系統(tǒng)的文件控制機制)。主要用于保護(hù)存貯在硬盤上的信息和數(shù)據(jù)。

  網(wǎng)絡(luò)接口模塊的安全控制。在網(wǎng)絡(luò)環(huán)境下對來自其他機器的網(wǎng)絡(luò)通信進(jìn)程進(jìn)行安全控制。主要包括:身份認(rèn)證,客戶權(quán)限設(shè)置與判別,審計日志等。

  網(wǎng)絡(luò)互聯(lián)設(shè)備的安全控制。對整個子網(wǎng)內(nèi)的所有主機的傳輸信息和運行狀態(tài)進(jìn)行安全監(jiān)測和控制。主要通過網(wǎng)管軟件或路由器配置實現(xiàn)。

  網(wǎng)絡(luò)加密方式

  鏈路加密方式

  節(jié)點對節(jié)點加密方式

  端對端加密方式

  TCP/IP協(xié)議的安全問題

  TCP/IP協(xié)議數(shù)據(jù)流采用明文傳輸。

  源地址欺騙(Source address spoofing)或IP欺騙(IP spoofing)。 源路由選擇欺騙(Source Routing spoofing)。

  路由選擇信息協(xié)議攻擊(RIP Attacks)。

  鑒別攻擊(Authentication Attacks)。

  TCP序列號欺騙(TCP Sequence number spoofing)。

  TCP序列號轟炸攻擊(TCP SYN Flooding Attack),簡稱SYN攻擊。

  易欺騙性(Ease of spoofing)。

  網(wǎng)絡(luò)安全工具

  掃描器:是自動檢測遠(yuǎn)程或本地主機安全性弱點的程序,一個好的掃描器相當(dāng)于一千個口令的價值。

  如何工作:TCP端口掃描器,選擇TCP/IP端口和服務(wù)(比如FTP),并記錄目標(biāo)的回答,可收集關(guān)于目標(biāo)主機的有用信息(是否可匿名登錄,是否提供某種服務(wù))。掃描器告訴我們什么:能發(fā)現(xiàn)目標(biāo)主機的內(nèi)在弱點,這些弱點可能是破壞目標(biāo)主機的關(guān)鍵因素。系統(tǒng)管理員使用掃描器,有助于加強系統(tǒng)的安全性。黑客使用它,對網(wǎng)絡(luò)的安全不利。

  目前流行的掃描器:

  1、NSS網(wǎng)絡(luò)安全掃描器。

  2、stroke超級優(yōu)化TCP端口檢測程序,可記錄指定機器的所有開放端口。

  3、SATAN安全管理員的網(wǎng)絡(luò)分析工具。

  4、JAKAL。

  5、XSCAN。

  一般比較流行的網(wǎng)絡(luò)安全硬件還有:入侵防御設(shè)備(IPS),入侵監(jiān)測設(shè)備(IDS),一體化安全網(wǎng)關(guān)(UTM),較早的安全硬件還有硬件防火墻,但隨著UTM出現(xiàn),已經(jīng)慢慢被替代。

  黑客常用的信息收集工具

  信息收集是突破網(wǎng)絡(luò)系統(tǒng)的第一步。黑客可以使用下面幾種工具來收集所需信息:

  1、SNMP協(xié)議

  SNMP協(xié)議,用來查閱非安全路由器的路由表,從而了解目標(biāo)機構(gòu)網(wǎng)絡(luò)拓?fù)涞膬?nèi)部細(xì)節(jié)。

  簡單網(wǎng)絡(luò)管理協(xié)議(Simple Network Management Protocol SNMP)首先是由Internet工程任務(wù)組織(Internet Engineering Task Force)(IETF)的研究幃組為了解決Internet上的路由器管理問題而提出的。SNMP被設(shè)計成與協(xié)議無關(guān),所以它可以在IP,IPX,AppleTalk,OSI以及其他用到的傳輸協(xié)議上被使用。

  2、TraceRoute程序

  TraceRoute程序,得出到達(dá)目標(biāo)主機所經(jīng)過的網(wǎng)絡(luò)數(shù)和路由器數(shù)。Traceroute程序是同Van Jacobson編寫的能深入探索TCPIP協(xié)議的方便可用的工具。它能讓我們看到數(shù)據(jù)報從一臺主機傳到另一臺主機所經(jīng)過的路由。Traceroute程序還可以上我們使用IP源路由選項,讓源主機指定發(fā)送路由。

  3、Whois協(xié)議

  Whois協(xié)議,它是一種信息服務(wù),能夠提供有關(guān)所有DNS域和負(fù)責(zé)各個域的系統(tǒng)管理員數(shù)據(jù)。(不過這些數(shù)據(jù)常常是過時的)。WHOIS協(xié)議。其基本內(nèi)容是,先向服務(wù)器的TCP端口43建立一個連接,發(fā)送查詢關(guān)鍵字并加上回車換行,然后接收服務(wù)器的查詢結(jié)果。

  4、DNS服務(wù)器

  DNS服務(wù)器是Domain Name System或者Domain Name Service(域名系統(tǒng)或者域名服務(wù))。域名系統(tǒng)為Internet上的主機分配域名地址和IP地址。用戶使用域名地址,該系統(tǒng)就會自動把域名地址轉(zhuǎn)為IP地址。域名服務(wù)是運行域名系統(tǒng)的Internet工具。執(zhí)行域名服務(wù)的服務(wù)器稱之為DNS服務(wù)器,通過DNS服務(wù)器來應(yīng)答域名服務(wù)的查詢。

  5、Finger協(xié)議

  Finger協(xié)議,能夠提供特定主機上用戶們的詳細(xì)信息(注冊名、電話號碼、最后一次注冊的時間等)。

  6、Ping實用程序

  Ping實用程序,可以用來確定一個指定的主機的位置并確定其是否可達(dá)。把這個簡單的工具用在掃描程序中,可以Ping網(wǎng)絡(luò)上每個可能的主機地址,從而可以構(gòu)造出實際駐留在網(wǎng)絡(luò)上的主機清單。它是用來檢查網(wǎng)絡(luò)是否通暢或者網(wǎng)絡(luò)連接速度的命令。作為一個生活在網(wǎng)絡(luò)上的管理員或者黑客來說,ping命令是第一個必須掌握的DOS命令,它所利用的原理是這樣的:網(wǎng)絡(luò)上的機器都有唯一確定的IP地址,我們給目標(biāo)IP地址發(fā)送一個數(shù)據(jù)包,對方就要返回一個同樣大量的數(shù)據(jù)包,根據(jù)返回的數(shù)據(jù)包我們可以確定目標(biāo)主機的存在,可以初步判斷目標(biāo)主機的操作系統(tǒng)等,當(dāng)然,它也可用來測定連接速度和丟包率。

  使用方法(XP系統(tǒng)下)

  開始-運行-CMD-確定-輸入ping 0.0.0.0-回車 0.0.0.0為你需要的IP。

  部分防火墻會對ping禁止,故可能會提示timed out(超時)等情況

  判斷操作系統(tǒng),則是看返回的TTL值。

  Internet防火墻

  Internet防火墻是這樣的系統(tǒng)(或一組系統(tǒng)),它能增強機構(gòu)內(nèi)部網(wǎng)絡(luò)的安全性。 防火墻系統(tǒng)決定了哪些內(nèi)部服務(wù)可以被外界訪問;外界的哪些人可以訪問內(nèi)部的哪些服務(wù),以及哪些外部服務(wù)可以被內(nèi)部人員訪問。要使一個防火墻有效,所有來自和去往Internet的信息都必須經(jīng)過防火墻,接受防火墻的檢查。防火墻只允許授權(quán)的數(shù)據(jù)通過,并且防火墻本身也必須能夠免于滲透。

  1、 Internet防火墻與安全策略的關(guān)系

  防火墻不僅僅是路由器、堡壘主機、或任何提供網(wǎng)絡(luò)安全的設(shè)備的組合,防火墻是安全策略的一個部分。

  安全策略建立全方位的防御體系,甚至包括:告訴用戶應(yīng)有的責(zé)任,公司規(guī)定的網(wǎng)絡(luò)訪問、服務(wù)訪問、本地和遠(yuǎn)地的用戶認(rèn)證、撥入和撥出、磁盤和數(shù)據(jù)加密、病毒防護(hù)措施,以及雇員培訓(xùn)等。所有可能受到攻擊的地方都必須以同樣安全級別加以保護(hù)。

  3、 Internet防火墻的作用

  Internet防火墻允許網(wǎng)絡(luò)管理員定義一個中心“ 扼制點” 來防止非法用戶,比如防止黑客、網(wǎng)絡(luò)破壞者等進(jìn)入內(nèi)部網(wǎng)絡(luò)。禁止存在安全脆弱性的服務(wù)進(jìn)出網(wǎng)絡(luò),并抗擊來自各種路線的攻擊。Internet防火墻能夠簡化安全管理,網(wǎng)絡(luò)的安全性是在防火墻系統(tǒng)上得到加固,而不是分布在內(nèi)部網(wǎng)絡(luò)的所有主機上。

  在防火墻上可以很方便的監(jiān)視網(wǎng)絡(luò)的安全性,并產(chǎn)生報警。(注意:對一個與Internet相聯(lián)的內(nèi)部網(wǎng)絡(luò)來說,重要的問題并不是網(wǎng)絡(luò)是否會受到攻擊,而是何時受到攻擊?)網(wǎng)絡(luò)管理員必須審計并記錄所有通過防火墻的重要信息。如果網(wǎng)絡(luò)管理員不能及時響應(yīng)報警并審查常規(guī)記錄,防火墻就形同虛設(shè)。在這種情況下,網(wǎng)絡(luò)管理員永遠(yuǎn)不會知道防火墻是否受到攻擊。

  Internet防火墻可以作為部署NAT(Network Address Translator,網(wǎng)絡(luò)地址變換)的邏輯地址。因此防火墻可以用來緩解地址空間短缺的問題,并消除機構(gòu)在變換ISP時帶來的重新編址的麻煩。

  Internet防火墻是審計和記錄Internet使用量的一個最佳地方。網(wǎng)絡(luò)管理員可以在此向管理部門提供Internet連接的費用情況,查出潛在的帶寬瓶頸的位置,并根據(jù)機構(gòu)的核算模式提供部門計費。

  Internet安全隱患的主要體現(xiàn)

  1. Internet是一個開放的、無控制機構(gòu)的網(wǎng)絡(luò),黑客(Hacker)經(jīng)常會侵入網(wǎng)絡(luò)中的計算機系統(tǒng),或竊取機密數(shù)據(jù)和盜用特權(quán),或破壞重要數(shù)據(jù),或使系統(tǒng)功能得不到充分發(fā)揮直至癱瘓。

  2. Internet的數(shù)據(jù)傳輸是基于TCP/IP通信協(xié)議進(jìn)行的,這些協(xié)議缺乏使傳輸過程中的信息不被竊取的安全措施。

  3. Internet上的通信業(yè)務(wù)多數(shù)使用Unix操作系統(tǒng)來支持,Unix操作系統(tǒng)中明顯存在的安全脆弱性問題會直接影響安全服務(wù)。

  4.在計算機上存儲、傳輸和處理的電子信息,還會有像傳統(tǒng)的郵件通信那樣進(jìn)行信幣保護(hù)和簽字蓋章。信息的來源和去向是否真實,內(nèi)容是否被改動,以及是否泄漏等,在應(yīng)用支持的服務(wù)協(xié)議中是憑著君子協(xié)定來維系的。

  5.電子郵件存在著被拆看、誤投和偽造的可能性。使用電子郵件來傳輸重要機密信息會存在著很大的危險。

  6.計算機病毒通過Internet的傳播給上網(wǎng)用戶帶來極大的危害,病毒可以使計算機和計算機網(wǎng)絡(luò)系統(tǒng)癱瘓、數(shù)據(jù)和文件丟失。在網(wǎng)絡(luò)上傳播病毒可以通過公共匿名FTP文件傳送、也可以通過郵件和郵件的附加文件傳播。

  網(wǎng)絡(luò)安全攻擊的形式主要有四種方式:中斷、截獲、修改和偽造。

  一、中斷是以可用性作為攻擊目標(biāo),它毀壞系統(tǒng)資源,使網(wǎng)絡(luò)不可用。

  截獲是以保密性作為攻擊目標(biāo),非授權(quán)用戶通過某種手段獲得對系統(tǒng)資源的訪問。修改是以完整性作為攻擊目標(biāo),非授權(quán)用戶不僅獲得訪問而且對數(shù)據(jù)進(jìn)行修改。偽造是以完整性作為攻擊目標(biāo),非授權(quán)用戶偽造的數(shù)據(jù)插入到正常傳輸?shù)臄?shù)據(jù)中。網(wǎng)絡(luò)安全的解決方案一、入侵檢測系統(tǒng)部署入侵檢測能力是衡量一個防御體系是否完整有效的重要因素,強大完整的入侵檢測體系可以彌補防火墻相對靜態(tài)防御的不足。對來自外部網(wǎng)和校園網(wǎng)內(nèi)部的各種行為進(jìn)行實時檢測,及時發(fā)現(xiàn)各種可能的攻擊企圖,并采取相應(yīng)的措施。具體來講,就是對入侵檢測引擎接入中心交換機上。入侵檢測系統(tǒng)集入侵檢測、網(wǎng)絡(luò)管理和網(wǎng)絡(luò)監(jiān)視功能于一身,能實時捕獲內(nèi)外網(wǎng)之間傳輸?shù)乃袛?shù)據(jù),利用內(nèi)置的攻擊特征庫,使用模式匹配和智能分析的方法,檢測網(wǎng)絡(luò)上發(fā)生的入侵行為和異,F(xiàn)象,并在數(shù)據(jù)庫中記錄有關(guān)事件,作為網(wǎng)絡(luò)管理員事后分析的依據(jù);如果情況嚴(yán)重,系統(tǒng)可以發(fā)出實時報警,使得學(xué)校管理員能夠及時采取應(yīng)對措施。

  二、漏洞掃描系統(tǒng)

  采用目前最先進(jìn)的漏洞掃描系統(tǒng)定期對工作站、服務(wù)器、交換機等進(jìn)行安全檢查,并根據(jù)檢查結(jié)果向系統(tǒng)管理員提供詳細(xì)可靠的安全性分析報告,為提高網(wǎng)絡(luò)安全整體產(chǎn)生重要依據(jù)。

  三、網(wǎng)絡(luò)版殺毒產(chǎn)品部署

  在該網(wǎng)絡(luò)防病毒方案中,我們最終要達(dá)到一個目的就是:要在整個區(qū)域網(wǎng)內(nèi)杜絕病毒的感染、傳播和發(fā)作,為了實現(xiàn)這一點,我們應(yīng)該在整個網(wǎng)絡(luò)內(nèi)可能感染和傳播病毒的地方采取相應(yīng)的防病毒手段。同時為了有效、快捷地實施和管理整個網(wǎng)絡(luò)的防病毒體系,應(yīng)能實現(xiàn)遠(yuǎn)程安裝、智能升級、遠(yuǎn)程報警、集中管理、分布查殺等多種功能。

  網(wǎng)絡(luò)安全設(shè)備

  在網(wǎng)絡(luò)設(shè)備和網(wǎng)絡(luò)應(yīng)用市場蓬勃發(fā)幕的帶動下,近年來網(wǎng)絡(luò)安全市場迎來了高速發(fā)展期,一方面隨著網(wǎng)絡(luò)的延伸,網(wǎng)絡(luò)規(guī)模迅速擴大,安全問題變得日益復(fù)雜,建設(shè)可管、可控、可信的網(wǎng)絡(luò)也是進(jìn)一步推進(jìn)網(wǎng)絡(luò)應(yīng)用發(fā)展的前提;另一方面隨著網(wǎng)絡(luò)所承載的業(yè)務(wù)日益復(fù)雜,保證應(yīng)用的安全是網(wǎng)絡(luò)安全發(fā)展的新的方向。

  隨著網(wǎng)絡(luò)技術(shù)的快速發(fā)展,原來網(wǎng)絡(luò)威脅單點疊加式的防護(hù)手段已經(jīng)難以有效抵御日趨嚴(yán)重的混合型安全威脅。構(gòu)建一個多部安全、全面安全、智能安全的整體安全體系,為用戶提供多冪次、全方位的立體防護(hù)體系成為信息安全建設(shè)的新理念。在此理念下,網(wǎng)絡(luò)安全產(chǎn)品帆發(fā)生了一系列的變革。

  結(jié)合實際應(yīng)用需要,在新的網(wǎng)絡(luò)安全理念的指引下,網(wǎng)絡(luò)安全解決方案正向著以下幾個方向來發(fā)展:

  主動防御走向市場。主動防御的理念已經(jīng)發(fā)展了一些年,但是從理論走向應(yīng)用一直存在著多種阻礙。主動防御主要是通過分析并掃描指定程序或線程的行為,根據(jù)預(yù)先設(shè)定的規(guī)則,判定是否屬于危險程序或病毒,從而進(jìn)行防御或者清除操作。不過,從主動防御理念向產(chǎn)品發(fā)展的最重要因素就是智能化問題。由于計算機是在一系列的規(guī)則下產(chǎn)生的,如何發(fā)現(xiàn)、判斷、檢測威脅并主動防御,成為主動防御理念走向市場的最大阻礙。

  由于主動防御可以提升安全策略的執(zhí)行效率,對企業(yè)推進(jìn)網(wǎng)絡(luò)安全建設(shè)起到了積極作用,所以監(jiān)管其產(chǎn)品還不完善,但是隨著未來幾年技術(shù)的進(jìn)步,以程序自動監(jiān)控、程序自動分析、程序自動診斷為主要功能的主動防御型產(chǎn)品類與傳統(tǒng)網(wǎng)絡(luò)安全設(shè)備相結(jié)合。是隨著技術(shù)的發(fā)展,高效準(zhǔn)確的對病毒、蠕蟲、木馬等惡意攻擊行為的主動防御產(chǎn)品就逐步發(fā)展成熟并推向市場,主動防御技術(shù)走向市場就成為一種必然的趨勢。

  安全技術(shù)融合備受重視。隨著網(wǎng)絡(luò)技術(shù)的日新月異,網(wǎng)絡(luò)普及率的快速提高,網(wǎng)絡(luò)所面臨的潛在威脅也越來越大,單一的防護(hù)產(chǎn)品早已不能滿足市場的需要。發(fā)展網(wǎng)絡(luò)安全整體解決方案已經(jīng)成為必然趨勢,用戶對務(wù)實有效的安全整體解決方案需求倍加迫切。安全整體解決方案需要產(chǎn)品更加集成化、智能化、便于集中管理。未來幾年開發(fā)網(wǎng)絡(luò)安全整體解決方案就成為主要廠商差異化競爭的重要手段。

  軟硬結(jié)合,管理策略走入安全整體解決方案。面對規(guī)模越來越龐大和復(fù)雜的網(wǎng)絡(luò),僅依靠傳統(tǒng)的網(wǎng)絡(luò)安全設(shè)備來保證網(wǎng)絡(luò)的安全和暢通已經(jīng)不能滿足網(wǎng)絡(luò)的可管、可控要求,因此以終端準(zhǔn)入解決方案為代表的網(wǎng)絡(luò)管理軟件開始融合進(jìn)整體的安全解決方案。終端準(zhǔn)入解決方案通過控制用戶終端安全接入網(wǎng)絡(luò)入手,對接入用戶終端強制實施用戶安全策略,嚴(yán)格控制終端網(wǎng)絡(luò)使用行為,為網(wǎng)絡(luò)安全提供了有效保障,幫助用戶實現(xiàn)更加主動的安全防護(hù),實現(xiàn)高效、便捷地網(wǎng)絡(luò)管理目標(biāo),全面推動網(wǎng)絡(luò)整體安全體系建設(shè)的進(jìn)程。

  電子商務(wù)網(wǎng)絡(luò)安全問題

  電子商務(wù)安全從整體上可分為兩大部分:計算機網(wǎng)絡(luò)安全和商務(wù)交易安全

  (一)計算機網(wǎng)絡(luò)安全的內(nèi)容包括:

  (1)未進(jìn)行操作系統(tǒng)相關(guān)安全配置

  不論采用什么操作系統(tǒng),在缺省安裝的條件下都會存在一些安全問題,只有專門針對操作系統(tǒng)安全性進(jìn)行相關(guān)的和嚴(yán)格的安全配置,才能達(dá)到一定的安全程度。千萬不要以為操作系統(tǒng)缺省安裝后,再配上很強的密碼系統(tǒng)就算作安全了。網(wǎng)絡(luò)軟件的漏洞和“后門” 是進(jìn)行網(wǎng)絡(luò)攻擊的首選目標(biāo)。

  (2)未進(jìn)行CGI程序代碼審計

  如果是通用的CGI問題,防范起來還稍微容易一些,但是對于網(wǎng)站或軟件供應(yīng)商專門開發(fā)的一些CGI程序,很多存在嚴(yán)重的CGI問題,對于電子商務(wù)站點來說,會出現(xiàn)惡意攻擊者冒用他人賬號進(jìn)行網(wǎng)上購物等嚴(yán)重后果。

  (3)拒絕服務(wù)(DoS,Denial of Service)攻擊

  隨著電子商務(wù)的興起,對網(wǎng)站的實時性要求越來越高,DoS或DDoS對網(wǎng)站的威脅越來越大。以網(wǎng)絡(luò)癱瘓為目標(biāo)的襲擊效果比任何傳統(tǒng)的恐怖主義和戰(zhàn)爭方式都來得更強烈,破壞性更大,造成危害的速度更快,范圍也更廣,而襲擊者本身的風(fēng)險卻非常小,甚至可以在襲擊開始前就已經(jīng)消失得無影無蹤,使對方?jīng)]有實行報復(fù)打擊的可能。今年2月美國“雅虎”、“亞馬遜”受攻擊事件就證明了這一點。

  (4)安全產(chǎn)品使用不當(dāng)

  雖然不少網(wǎng)站采用了一些網(wǎng)絡(luò)安全設(shè)備,但由于安全產(chǎn)品本身的問題或使用問題,這些產(chǎn)品并沒有起到應(yīng)有的作用。很多安全廠商的產(chǎn)品對配置人員的技術(shù)背景要求很高,超出對普通網(wǎng)管人員的技術(shù)要求,就算是廠家在最初給用戶做了正確的安裝、配置,但一旦系統(tǒng)改動,需要改動相關(guān)安全產(chǎn)品的設(shè)置時,很容易產(chǎn)生許多安全問題。

  (5)缺少嚴(yán)格的網(wǎng)絡(luò)安全管理制度

  網(wǎng)絡(luò)安全最重要的還是要思想上高度重視,網(wǎng)站或區(qū)域網(wǎng)內(nèi)部的安全需要用完備的安全制度來保障。建立和實施嚴(yán)密的計算機網(wǎng)絡(luò)安全制度與策略是真正實現(xiàn)網(wǎng)絡(luò)安全的基礎(chǔ)。

  網(wǎng)絡(luò)安全小知識

  1.必須有本地的安全策略

  增強每一個個人的系統(tǒng)安全是重要的,因為在這種設(shè)置中沒有組策略,你必須要依賴Windows本地的安全策略。你可以通過Window控制面板或者通過運行secpol.msc或者secpol.msc來訪問你的本地安全策略設(shè)置。

  要記住,你需要做的關(guān)鍵的設(shè)置包括:啟用審計失敗事件的記錄、要求使用Ctrl+Alt+Del鍵登錄、創(chuàng)建一個口令策略、啟用一項通知試圖登錄的用戶的文本消息,在用戶登錄時告知用戶可接受的使用策略、以及不顯示最后一個用戶的名字。

  2.需要批準(zhǔn)共享

  在P2P環(huán)境中,你還需要向網(wǎng)絡(luò)中的每一個人通報共享。如果沒有這樣做,要記住最低限度的規(guī)則并且設(shè)置共享許可,這樣用戶能夠瀏覽并看到允許他們看到的東西。

  3.文件許可非常重要

  按照共享批準(zhǔn)的同一個原則,需要在本地的每一個系統(tǒng)建立文件許可,以保證只有得到授權(quán)的人才能打開、修改和刪除文件。

版權(quán)聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻(xiàn),該文觀點僅代表作者本人。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如發(fā)現(xiàn)本站有涉嫌抄襲侵權(quán)/違法違規(guī)的內(nèi)容, 請發(fā)送郵件至 yyfangchan@163.com (舉報時請帶上具體的網(wǎng)址) 舉報,一經(jīng)查實,本站將立刻刪除