资源描述
网络平安关键技术有哪些?
虚拟网技术主要基于近年开展局域网交换技术(ATM和以太网交换〕。交换技术将传统基于播送局域网技术开展为面向连接技术。因此,网管系统有能力限制局域网通讯范围而无需通过开销很大路由器 网络层通讯可以跨越路由器,因此攻击可以从远方发起。IP协议族各厂家实现不完善,因此,在网络层发现平安漏洞相对更多,如IP sweep, teardrop, sync-flood, IP spoofing攻击等。
网络防火墙技术是一种用来加强网络之间访问控制,防止外部网络用户以非法手段通过外部网络进入内部网络,访问内部网络资源,保护内部网络操作环境特殊网络互联设备.它对两个或多个网络之间传输数据包如链接方式按照一定平安策略来实施检查,以决定网络之间通信是否被允许,并监视网络运行状态.
防火墙产品主要有堡垒主机,包过滤路由器,应用层网关(代理效劳器)以及电路层网关,屏蔽主机防火墙,双宿主机等类型.
防火墙处于5层网络平安体系中最底层,属于网络层平安技术范畴.在这一层上,企业对平安系统提出问题是:所有IP是否都能访问到企业内部网络系统 如果答案是"是",那么说明企业内部网还没有在网络层采取相应防范措施控制对系统访问
集中平安管理
使用Firewall可以阻止攻击者获取攻击网络系统有用信息,如Finger和DNS。
记录和统计网络利用数据以及非法使用数据
Firewall可以记录和统计通过Firewall网络通讯,提供关于网络使用统计数据,并且,Firewall可以提供统计数据,来判断可能攻击和探测。
策略执行
5、选择防火墙要点
(1) 平安性:即是否通过了严格入侵测试。
(2) 抗攻击能力:对典型攻击防御能力
(3) 性能:是否能够提供足够网络吞吐能力 (4) 自我完备能力:自身平安性,Fail-close
(5) 可管理能力:是否支持SNMP网管
(6) VPN支持 (7) 认证和加密特性
(8) 效劳类型和原理 (9)网络地址转换能力
病毒历来是信息系统平安主要问题之一。由于网络广泛互联,病毒传播途径和速度大大加快。
病毒防护主要技术如下:
(1) 阻止病毒传播。
在防火墙、代理效劳器、SMTP效劳器、网络效劳器、群件效劳器上安装病毒过滤软件。在桌面PC安装病毒监控软件。
(2) 检查和去除病毒。
使用防病毒软件检查和去除病毒。
(3) 病毒数据库升级。
病毒数据库应不断更新,并下发到桌面系统。
4) 在防火墙、代理效劳器及PC上安装Java及ActiveX控制扫描软件,制止未经许可控件下载和安装。
利用防火墙技术,经过仔细配置,通常能够在内外网之间提供平安网络保护,降低了网络平安风险。但是,仅仅使用防火墙、网络平安还远远不够:
(1) 入侵者可寻找防火墙背后可能敞开后门。
(2) 入侵者可能就在防火墙内。
(3) 由于性能限制,防火焰通常不能提供实时入侵检测能力。
入侵检测系统是近年出现新型网络平安技术,目是提供实时入侵检测及采取相应防护手段,如记录证据用于跟踪和恢复、断开网络连接等。
实时入侵检测能力之所以重要首先它能够对付来自内部网络攻击,其次它能够缩短hacker入侵时间。
基于主机平安监控系统具备如下特点:
(1) 准确,可以准确地判断入侵事件。
(2) 高级,可以判断应用层入侵事件。
(3) 对入侵时间立即进展反响。
(4) 针对不同操作系统特点。
(5) 占用主机珍贵资源。
选择入侵监视系统要点是:
(1) 协议分析及检测能力。
(2) 解码效率(速度)。
(3) 自身平安完备性。
(4) 准确度及完整度,防欺骗能力。
(5) 模式更新速度。
网络平安技术中,另一类重要技术为平安扫描技术。平安扫描技术与防火墙、平安监控系统互相配合能够提供很高平安性网络。
基于网络平安扫描主要扫描设定网络内效劳器、路由器、网桥、变换机、访问效劳器、防火墙等设备平安漏洞,并可设定模拟攻击,以测试系统防御能力。通常该类扫描器限制使用范围(IP地址或路由器跳数)。网络平安扫描主要性能应该考虑以下方面:
(1) 速度。在网络内进展平安扫描非常耗时。
(2) 网络拓扑。通过GUI图形界面,可迭择一步或某些区域设备。
(3) 能够发现漏洞数量。
(4) 是否支持可定制攻击方法。通常提供强大工具构造特定攻击方法。因为网络内效劳器及其它设备对一样协议实现存在差异,所以预制扫描方法肯定不能满足客户需求。
(5) 报告,扫描器应该能够给出清楚平安漏洞报告。
(6) 更新周期。提供该项产品厂商应尽快给出新发现安生漏洞扫描特性升级,并给出相应改良建
六. 认证和数宇签名技术
认证技术主要解决网络通讯过程中通讯双方身份认可,数字签名作为身份认证技术中一种具体技术,同时数字签名还可用于通信过程中不可抵赖要求实现。
认证技术将应用到企业网络中以下方面:
(1) 路由器认证,路由器和交换机之间认证。
(2) 操作系统认证。操作系统对用户认证。
(3) 网管系统对网管设备之间认证。
(4) VPN网关设备之间认证。
(5) 拨号访问效劳器与客户间认证。
(6) 应用效劳器(如Web Server)与客户认证。
(7) 电子邮件通讯双方认证。
1、 企业对VPN 技术需求
企业总部和各分支机构之间采用internet网络进展连接,由于internet是公用网络,因此,必须保证其平安性。我们将利用公共网络实现私用网络称为虚拟私用网(VPN)。
因为VPN利用了公共网络,所以其最大弱点在于缺乏足够平安性。企业网络接入到internet,暴露出两个主要危险:
来自internet未经授权对企业内部网存取。
当企业通过INTERNET进展通讯时,信息可能受到窃听和非法修改。
完整集成化企业范围VPN平安解决方案,提供在INTERNET上平安双向通讯,以及透明加密方案以保证数据完整性和保密性。
企业网络全面平安要求保证:
保密-通讯过程不被窃听。
通讯主体真实性确认-网络上计算机不被假冒。
在利用域名效劳时,应该注意到以上平安问题。主要措施有:
(1) 内部网和外部网使用不同域名效劳器,隐藏内部网络信息。
(2) 域名效劳器及域名查找应用安装相应平安补丁。
(3) 对付Denial-of-Service攻击,应设计备份域名效劳器。
但Web效劳器越来越复杂,其被发现平安漏洞越来越多。为了防止Web效劳器成为攻击牺牲品或成为进入内部网络跳板,我们需要给予更多关心:
加强电子邮件系统平安性,通常有如下方法:
(1) 设置一台位于停火区电子邮件效劳器作为内外电子邮件通讯中转站(或利用防火墙电子邮件中转功能)。所有出入电子邮件均通过该中转站中转。
(2) 同样为该效劳器安装实施监控系统。
(3) 该邮件效劳器作为专门应用效劳器,不运行任何其它业务(切断与内部网通讯)。
(4) 升级到最新平安版本。
展开阅读全文