版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
淺析網(wǎng)絡(luò)安全摘要:計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)的不斷發(fā)展,加快了信息化的腳步,同時(shí)網(wǎng)絡(luò)安全問(wèn)題也日漸突出。在網(wǎng)絡(luò)安全問(wèn)題上,我們采用防火墻技術(shù)及入侵檢測(cè)技術(shù)等來(lái)提高網(wǎng)絡(luò)安全性能。關(guān)鍵詞:網(wǎng)絡(luò)安全防火墻入侵檢測(cè)一、引言隨著計(jì)算機(jī)應(yīng)用范圍的擴(kuò)大和計(jì)算機(jī)網(wǎng)絡(luò)的飛速發(fā)展,計(jì)算機(jī)信息技術(shù)正在不斷改變著人們的工作、學(xué)習(xí)和生活方式,使人們的工作效率大幅度提高,信息資源得到最大程度的共享。但必須看到,緊隨信息技術(shù)的發(fā)展而帶來(lái)的網(wǎng)絡(luò)安全問(wèn)題日漸突出,如果不很好的解決這個(gè)問(wèn)題,必將阻礙計(jì)算機(jī)網(wǎng)絡(luò)發(fā)展的進(jìn)程。二、網(wǎng)絡(luò)安全(一) 網(wǎng)絡(luò)安全的定義網(wǎng)絡(luò)安全從本質(zhì)上來(lái)講就是網(wǎng)絡(luò)上的信息安全,就是指網(wǎng)絡(luò)系統(tǒng)中流動(dòng)和保存的數(shù)據(jù),不受到偶然的或惡意的破壞、泄露、更改,系統(tǒng)連續(xù)正常的工作,網(wǎng)絡(luò)服務(wù)不中斷。從廣義上來(lái)講,凡是涉及到網(wǎng)絡(luò)上信息的保密性、完整性、可用性、真實(shí)性和可控性的相關(guān)技術(shù)和原理都是網(wǎng)絡(luò)安全所要研究的領(lǐng)域。(二) 網(wǎng)絡(luò)安全的威脅就目前來(lái)講,網(wǎng)絡(luò)安全的威脅主要有:軟件漏洞:每一個(gè)操作系統(tǒng)或網(wǎng)絡(luò)軟件的出現(xiàn)都不可能的是無(wú)缺陷和漏洞的。這就使我們的計(jì)算機(jī)處于危險(xiǎn)的境地,一旦連接入網(wǎng),將成為眾失之的。配置不當(dāng):安全配置不當(dāng)造成安全漏洞,例如,防火墻軟件的配置不正確,那么它根本不起作用。對(duì)特定的網(wǎng)絡(luò)應(yīng)用程序,當(dāng)它啟動(dòng)時(shí),就打開了一系列的安全缺口,許多與該軟件捆綁在一起的應(yīng)用軟件也會(huì)被啟用。除非用戶禁止該程序或?qū)ζ湔_的配置,否則,安全隱患始終存在。安全意識(shí)不強(qiáng):用戶口令選擇不慎或?qū)⒆约旱膸ぬ?hào)隨意轉(zhuǎn)讓他人或與別人共享等都會(huì)對(duì)網(wǎng)絡(luò)安全帶來(lái)威脅。病毒:目前數(shù)據(jù)安全的頭號(hào)大敵是計(jì)算機(jī)病毒,他是編制者在計(jì)算機(jī)程序中插入的破壞計(jì)算機(jī)功能或數(shù)據(jù)影響計(jì)算機(jī)軟件、硬件的正常運(yùn)行并且能夠自我復(fù)制的一組計(jì)算機(jī)指令或程序代碼。黑客:對(duì)于計(jì)算機(jī)數(shù)據(jù)安全構(gòu)成數(shù)據(jù)安全的另一個(gè)方面是來(lái)自電腦黑客(hacker)。電腦黑客利用系統(tǒng)中的安全漏洞非法進(jìn)入他人計(jì)算機(jī)系統(tǒng),其危害性非常大。其是網(wǎng)絡(luò)安全最大的威脅(三) 黑客黑客(Hacher),源于英語(yǔ)動(dòng)詞hack,意為“劈,砍”現(xiàn)在“黑客”一詞普遍的含義是指計(jì)算機(jī)系統(tǒng)的非法侵入者。多數(shù)黑客對(duì)計(jì)算機(jī)非常著迷,認(rèn)為自己有比他人更高的才能,因此只要他們?cè)敢?,就非法闖入某些禁區(qū),或開玩笑或惡作劇,甚至干出違法的事。目前黑客已成為一個(gè)廣泛的社會(huì)群體。在西方有完全合法的黑客組織、黑客學(xué)會(huì),這些黑客經(jīng)常召開黑客技術(shù)交流會(huì)。在因特網(wǎng)上,黑客組織有公開網(wǎng)站,提供免費(fèi)的黑客工具軟件。介紹黑客手法,出版網(wǎng)上黑客雜志和書籍。據(jù)統(tǒng)計(jì),開發(fā)人軟在編寫程序時(shí),每寫一千行代碼,至少會(huì)有一個(gè)漏洞出現(xiàn)。再高明的程序員也不例外,因此黑客技術(shù)的出現(xiàn)和發(fā)展也是不足為奇的事情。黑客主要利用計(jì)算機(jī)系統(tǒng)或網(wǎng)絡(luò)的漏洞,包括軟件漏洞、硬件漏洞、網(wǎng)絡(luò)協(xié)議漏洞、管理方面的漏洞喝一些人為的錯(cuò)誤,通過(guò)現(xiàn)有的或自己開發(fā)的工具軟件實(shí)施攻擊。黑客攻擊手段主要包括:(1)探測(cè)攻擊。通過(guò)少票允許連接的服務(wù)和開放的端口,能夠迅速發(fā)現(xiàn)目標(biāo)主機(jī)端口的分配情 精品文檔況以及提供的各項(xiàng)服務(wù)和服務(wù)程序的版本號(hào),黑客找到有機(jī)可乘的服務(wù)或端口后進(jìn)行攻擊。常見的探測(cè)攻擊程序有:SATAN、Saint、NTscan、Nessus等。(2)網(wǎng)絡(luò)監(jiān)聽。將網(wǎng)卡設(shè)置為混雜模式,對(duì)以太網(wǎng)上流通的所有數(shù)據(jù)包進(jìn)行監(jiān)聽,并將符合一定條件的數(shù)據(jù)包記錄到文件中去,以獲取敏感信息。常見的網(wǎng)絡(luò)監(jiān)聽工具有:NetRay、Sniffit、Sniffer、Etherfind、Snoop等。(3) 解碼類攻擊。通過(guò)各種方法獲取password文件,然后用口令猜測(cè)程序破譯用戶賬號(hào)和密碼。常見的工具有:Crack、LOphtCrack、JohntheRipper等。(4) 未授權(quán)訪問(wèn)嘗試。利用系統(tǒng)管理策略或配置文件的漏洞,獲得比合法權(quán)限更高的操作權(quán)。如:NFS猜測(cè)、NFSUID檢查等。(5) 緩沖區(qū)溢出。通過(guò)往程序的緩沖區(qū)寫超出其長(zhǎng)度的內(nèi)容,造成緩沖區(qū)的溢出,從而破壞程序的堆棧,使程序轉(zhuǎn)而執(zhí)行其他的指令,如果這些指令是放在root權(quán)限的內(nèi)存中,那么一旦這些指令得到了運(yùn)行,黑客就以root權(quán)限控制了系統(tǒng),達(dá)到入侵的目的。緩沖區(qū)攻擊的目的在于擾亂某些以特權(quán)身份運(yùn)行的程序的功能。使攻擊者獲得程序的控制權(quán)。(6) 偽裝攻擊。通過(guò)指定路由或偽造家地址,以假冒身份于其他主機(jī)進(jìn)行合法通訊、或發(fā)送假數(shù)據(jù)包,使受攻擊主機(jī)出現(xiàn)錯(cuò)誤動(dòng)作。如IP欺騙。(7) 電子欺騙攻擊。黑客利用TCP/IP協(xié)議本身的一些缺陷對(duì)TCP/IP網(wǎng)絡(luò)進(jìn)行攻擊,主要方式有:ARP欺騙、DNS欺騙、Web欺騙、電子郵件欺騙等。(8) WWW攻擊。利用WEB的不合理配置,或CGI程序的漏洞進(jìn)行攻擊,達(dá)到獲取腳本源碼,非法執(zhí)行程序,使WWW服務(wù)器崩潰等目的。如:WindouwsNT的IIS服務(wù)器的多種攻擊。(9) 拒絕服務(wù)和分布式拒絕服務(wù)攻擊。這種攻擊行為通過(guò)發(fā)送一定數(shù)量一定序列的數(shù)據(jù)包,是網(wǎng)絡(luò)服務(wù)器中充斥了大量要求回復(fù)的信息,消耗網(wǎng)絡(luò)帶寬或系統(tǒng)資源,導(dǎo)致網(wǎng)絡(luò)或系統(tǒng)不勝負(fù)荷以至癱瘓、停止正常的網(wǎng)絡(luò)服務(wù)。(10) 病毒攻擊。病毒是黑客實(shí)施網(wǎng)絡(luò)攻擊的有效手段之一,它具有隱蔽性、寄生性、繁殖性和破壞性,而且在網(wǎng)絡(luò)中更加可怕。目前可通過(guò)網(wǎng)絡(luò)進(jìn)行傳播的病毒已有數(shù)千中。為了對(duì)這些影響網(wǎng)絡(luò)安全的威脅進(jìn)行有效防范,我們必須采用有效的技術(shù)手段。10.1.1網(wǎng)絡(luò)攻擊概念隨著Internet的日益普及,進(jìn)入網(wǎng)絡(luò)的計(jì)算機(jī)數(shù)量迅速增加,網(wǎng)絡(luò)的入侵問(wèn)題也隨之突出。所謂網(wǎng)絡(luò)的入侵是指對(duì)接入網(wǎng)絡(luò)的計(jì)算機(jī)系統(tǒng)的非法進(jìn)人即攻擊者未經(jīng)合法的手段和程序而取得了使用該系統(tǒng)資源的權(quán)限。網(wǎng)絡(luò)入侵的目的有多種:或者是取得使用系統(tǒng)的存儲(chǔ)能力?處理能力以及訪問(wèn)其存儲(chǔ)內(nèi)容的權(quán)限;或者是作為進(jìn)入其他系統(tǒng)的跳板;或者是想破壞這個(gè)系統(tǒng)(使其毀壞或喪失服務(wù)能力)。網(wǎng)絡(luò)入侵是目前最受關(guān)注、也是影響最大的網(wǎng)絡(luò)攻擊行為,但是網(wǎng)絡(luò)攻擊并不僅有網(wǎng)絡(luò)入侵一種,網(wǎng)絡(luò)攻擊是指對(duì)網(wǎng)絡(luò)系統(tǒng)的機(jī)密性、完整性、可用性、可控性和抗抵賴性產(chǎn)生危害的行為。這些行為可抽象地分為四個(gè)基本情形:信息泄漏攻擊、完整性破壞攻擊、拒絕服務(wù)攻擊和非法使用攻擊網(wǎng)絡(luò)攻擊的全過(guò)程是:攻擊者發(fā)起并應(yīng)用一定的攻擊工具(包括攻擊策略與方法),對(duì)目標(biāo)網(wǎng)絡(luò)系統(tǒng)進(jìn)行攻擊操作,達(dá)到一定的攻擊效果,實(shí)現(xiàn)攻擊者預(yù)定義的攻擊效果。一、計(jì)算機(jī)網(wǎng)絡(luò)攻擊的常見手法互聯(lián)網(wǎng)發(fā)展至今,除了它表面的繁榮外,也出現(xiàn)了一些不良現(xiàn)象,其中黑客攻擊是最令廣大網(wǎng)民頭痛的事情,它是計(jì)算機(jī)網(wǎng)絡(luò)安全的主要威脅。下面著重分析黑客進(jìn)行網(wǎng)絡(luò)攻擊的幾種常見手法及其防范措施。(一)利用網(wǎng)絡(luò)系統(tǒng)漏洞進(jìn)行攻擊許多網(wǎng)絡(luò)系統(tǒng)都存在著這樣那樣的漏洞,這些漏洞有可能是系統(tǒng)本身所有的,如WindowsNT、UNIX等都有數(shù)量不等的漏洞,也有可能是由于網(wǎng)管的疏忽而造成的。黑客利用這些漏洞就能完成密碼探測(cè)、系統(tǒng)入侵等攻擊。對(duì)于系統(tǒng)本身的漏洞,可以安裝軟件補(bǔ)??;另外網(wǎng)管也需要仔細(xì)工作,盡量避免因疏忽而使他人有機(jī)可乘。(二)通過(guò)電子郵件進(jìn)行攻擊電子郵件是互聯(lián)網(wǎng)上運(yùn)用得十分廣泛的一種通訊方式。黑客可以使用一些郵件炸彈軟件或CGI程序向目的郵箱發(fā)送大量?jī)?nèi)容重復(fù)、無(wú)用的垃圾郵件,從而使目的郵箱被撐爆而無(wú)法使用。當(dāng)垃圾郵件的發(fā)送流量特別大時(shí),還有可能造成郵件系統(tǒng)對(duì)于正常的工作反映緩慢,甚至癱瘓,這一點(diǎn)和后面要講到的“拒絕服務(wù)攻擊(DDoS)比較相似。對(duì)于遭受此類攻擊的郵箱,可以使用一些垃圾郵件清除軟件來(lái)解決,其中常見的有SpamEater、Spamkiller等,Outlook等收信軟件同樣也能達(dá)到此目的。(三)解密攻擊在互聯(lián)網(wǎng)上,使用密碼是最常見并且最重要的安全保護(hù)方法,用戶時(shí)時(shí)刻刻都需要輸入密碼進(jìn)行身份校驗(yàn)。而現(xiàn)在的密碼保護(hù)手段大都認(rèn)密碼不認(rèn)人,只要有密碼,系統(tǒng)就會(huì)認(rèn)為你是經(jīng)過(guò)授權(quán)的正常用戶,因此,取得密碼也是黑客進(jìn)行攻擊的一重要手法。取得密碼也還有好幾種方法,一種是對(duì)網(wǎng)絡(luò)上的數(shù)據(jù)進(jìn)行監(jiān)聽。因?yàn)橄到y(tǒng)在進(jìn)行密碼校驗(yàn)時(shí),用戶輸入的密碼需要從用戶端傳送到服務(wù)器端,而黑客就能在兩端之間進(jìn)行數(shù)據(jù)監(jiān)聽。但一般系統(tǒng)在傳送密碼時(shí)都進(jìn)行了加密處理,即黑客所得到的數(shù)據(jù)中不會(huì)存在明文的密碼,這給黑客進(jìn)行破解又提了一道難題。這種手法一般運(yùn)用于局域網(wǎng),一旦成功攻擊者將會(huì)得到很大的操作權(quán)益。另一種解密方法就是使用窮舉法對(duì)已知用戶名的密碼進(jìn)行暴力解密。這種解密軟件對(duì)嘗試所有可能字符所組成的密碼,但這項(xiàng)工作十分地費(fèi)時(shí),不過(guò)如果用戶的密碼設(shè)置得比較簡(jiǎn)單,如“12345”“ABC”等那有可能只需一眨眼的功夫就可搞定。為了防止受到這種攻擊的危害,用戶在進(jìn)行密碼設(shè)置時(shí)一定要將其設(shè)置得復(fù)雜,也可使用多層密碼,或者變換思路使用中文密碼,并且不要以自己的生日和電話甚至用戶名作為密碼,因?yàn)橐恍┟艽a破解軟件可以讓破解者輸入與被破解用戶相關(guān)的信息,如生日等,然后對(duì)這些數(shù)據(jù)構(gòu)成的密碼進(jìn)行優(yōu)先嘗試。另外應(yīng)該經(jīng)常更換密碼,這樣使其被破解的可能性又下降了不少。 精品文檔(四)后門軟件攻擊后門軟件攻擊是互聯(lián)網(wǎng)上比較多的一種攻擊手法。Back0rifice2000、冰河等都是比較著名的特洛伊木馬,它們可以非法地取得用戶電腦的超級(jí)用戶級(jí)權(quán)利,可以對(duì)其進(jìn)行完全的控制,除了可以進(jìn)行文件操作外,同時(shí)也可以進(jìn)行對(duì)方桌面抓圖、取得密碼等操作。這些后門軟件分為服務(wù)器端和用戶端,當(dāng)黑客進(jìn)行攻擊時(shí),會(huì)使用用戶端程序登陸上已安裝好服務(wù)器端程序的電腦,這些服務(wù)器端程序都比較小,一般會(huì)隨附帶于某些軟件上。有可能當(dāng)用戶下載了一個(gè)小游戲并運(yùn)行時(shí),后門軟件的服務(wù)器端就安裝完成了,而且大部分后門軟件的重生能力比較強(qiáng),給用戶進(jìn)行清除造成一定的麻煩。當(dāng)在網(wǎng)上下載數(shù)據(jù)時(shí),一定要在其運(yùn)行之前進(jìn)行病毒掃描,并使用一定的反編譯軟件,查看來(lái)源數(shù)據(jù)是否有其他可疑的應(yīng)用程序,從而杜絕這些后門軟件。(五)拒絕服務(wù)攻擊互聯(lián)網(wǎng)上許多大網(wǎng)站都遭受過(guò)此類攻擊。實(shí)施拒絕服務(wù)攻擊(DDoS)的難度比較小,但它的破壞性卻很大。它的具體手法就是向目的服務(wù)器發(fā)送大量的數(shù)據(jù)包,幾乎占取該服務(wù)器所有的網(wǎng)絡(luò)寬帶,從而使其無(wú)法對(duì)正常的服務(wù)請(qǐng)求進(jìn)行處理,而導(dǎo)致網(wǎng)站無(wú)法進(jìn)入、網(wǎng)站響應(yīng)速度大大降低或服務(wù)器癱瘓。現(xiàn)在常見的蠕蟲病毒或與其同類的病毒都可以對(duì)服務(wù)器進(jìn)行拒絕服務(wù)攻擊的進(jìn)攻。它們的繁殖能力極強(qiáng),一般通過(guò)Microsoft的Outlook軟件向眾多郵箱發(fā)出帶有病毒的郵件,而使郵件服務(wù)器無(wú)法承擔(dān)如此龐大的數(shù)據(jù)處理量而癱瘓。對(duì)于個(gè)人上網(wǎng)用戶而言,也有可能遭到大量數(shù)據(jù)包的攻擊使其無(wú)法進(jìn)行正常的網(wǎng)絡(luò)操作,所以大家在上網(wǎng)時(shí)一定要安裝好防火墻軟件,同時(shí)也可以安裝一些可以隱藏IP地址的程序,怎樣能大大降低受到攻擊的可能性。二、計(jì)算機(jī)網(wǎng)絡(luò)安全的防火墻技術(shù)計(jì)算機(jī)網(wǎng)絡(luò)安全是指利用網(wǎng)絡(luò)管理控制和技術(shù)措施,保證在一個(gè)網(wǎng)絡(luò)環(huán)境里,信息數(shù)據(jù)的保密性、完整性和可使用性受到保護(hù)。網(wǎng)絡(luò)安全防護(hù)的根本目的,就是防止計(jì)算機(jī)網(wǎng)絡(luò)存儲(chǔ)、傳輸?shù)男畔⒈环欠ㄊ褂?、破壞和篡改。防火墻技術(shù)正是實(shí)現(xiàn)上述目的一種常用的計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)。(一) 防火墻的含義所謂“防火墻”是指一種將內(nèi)部網(wǎng)和公眾訪問(wèn)網(wǎng)(如Internet)分開的方法,它實(shí)際上是一種隔離技術(shù)。防火墻是在兩個(gè)網(wǎng)絡(luò)通訊時(shí)執(zhí)行的一種訪問(wèn)控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時(shí)將你“不同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來(lái)訪問(wèn)你的網(wǎng)絡(luò),防止他們更改、拷貝、毀壞你的重要信息。(二) 防火墻的安全性分析防火墻對(duì)網(wǎng)絡(luò)的安全起到了一定的保護(hù)作用,但并非萬(wàn)無(wú)一失。通過(guò)對(duì)防火墻的基本原理和實(shí)現(xiàn)方式
精品文檔進(jìn)行分析和研究,作者對(duì)防火墻的安全性有如下幾點(diǎn)認(rèn)識(shí):1.只有正確選用、合理配置防火墻,才能有效發(fā)揮其安全防護(hù)作用防火墻作為網(wǎng)絡(luò)安全的一種防護(hù)手段,有多種實(shí)現(xiàn)方式。建立合理的防護(hù)系統(tǒng),配置有效的防火墻應(yīng)遵循這樣四個(gè)基本步驟:風(fēng)險(xiǎn)分析;需求分析;確立安全政策;選擇準(zhǔn)確的防護(hù)手段,并使之與安全政策保持一致。然而,多數(shù)防火墻的設(shè)立沒有或很少進(jìn)行充分的風(fēng)險(xiǎn)分析和需求分析,而只是根據(jù)不很完備的安全政策選擇了一種似乎能“滿足”需要的防火墻,這樣的防火墻能否“防火”還是個(gè)問(wèn)題。2.應(yīng)正確評(píng)估防火墻的失效狀態(tài)評(píng)價(jià)防火墻性能如何,及能否起到安全防護(hù)作用,不僅要看它工作是否正常,能否阻擋或捕捉到惡意攻擊和非法訪問(wèn)的蛛絲馬跡,而且要看到一旦防火墻被攻破,它的狀態(tài)如何?按級(jí)別來(lái)分,它應(yīng)有這樣四種狀態(tài):未受傷害能夠繼續(xù)正常工作;關(guān)閉并重新啟動(dòng),同時(shí)恢復(fù)到正常工作狀態(tài);關(guān)閉并禁止所有的數(shù)據(jù)通行;關(guān)閉并允許所有的數(shù)據(jù)通行。前兩種狀態(tài)比較理想,而第四種最不安全。但是許多防火墻由于沒有條件進(jìn)行失效狀態(tài)測(cè)試和驗(yàn)證,無(wú)法確定其失效狀態(tài)等級(jí),因此網(wǎng)絡(luò)必然存在安全隱患。防火墻必須進(jìn)行動(dòng)態(tài)維護(hù)防火墻安裝和投入使用后,并非萬(wàn)事大吉。要想充分發(fā)揮它的安全防護(hù)作用,必須對(duì)它進(jìn)行跟蹤和維護(hù),要與商家保持密切的聯(lián)系,時(shí)刻注視商家的動(dòng)態(tài)。因?yàn)樯碳乙坏┌l(fā)現(xiàn)其產(chǎn)品存在安全漏洞,就會(huì)盡快發(fā)布補(bǔ)救(Patch)產(chǎn)品,此時(shí)應(yīng)盡快確認(rèn)真?zhèn)?防止特洛伊木馬等病毒),并對(duì)防火墻軟件進(jìn)行更新。,精品文檔目前很難對(duì)防火墻進(jìn)行測(cè)試驗(yàn)證防火墻能否起到防護(hù)作用,最根本、最有效的證明方法是對(duì)其進(jìn)行測(cè)試,甚至站在“黑客”的角度采用各種手段對(duì)防火墻進(jìn)行攻擊。然而具體執(zhí)行時(shí)難度較大,主要原因是:防火墻性能測(cè)試目前還是一種很新的技術(shù),尚無(wú)正式出版刊物,可用的工具和軟件更是寥寥無(wú)幾。據(jù)了解目前只有美國(guó)ISS公司提供有防火墻性能測(cè)試的工具軟件。防火墻測(cè)試技術(shù)尚不先進(jìn),與防火墻設(shè)計(jì)并非完全吻合,使得測(cè)試工作難以達(dá)到既定的效果。選擇“誰(shuí)”進(jìn)行公正的測(cè)試也是一個(gè)問(wèn)題。可見,防火墻的性能測(cè)試決不是一件簡(jiǎn)單的事情,但這種測(cè)試又相當(dāng)必要,進(jìn)而提出這樣一個(gè)問(wèn)題:不進(jìn)行測(cè)試,何以證明防火墻安全?非法攻擊防火墻的基本“招數(shù)”IP地址欺騙攻擊。許多防火墻軟件無(wú)法識(shí)別數(shù)據(jù)包到底來(lái)自哪個(gè)網(wǎng)絡(luò)接口,因此攻擊者無(wú)需表明進(jìn)攻數(shù)據(jù)包的真正來(lái)源,只需偽裝IP地址,取得目標(biāo)的信任,使其認(rèn)為來(lái)自網(wǎng)絡(luò)內(nèi)部即可。IP地址欺騙攻擊正是基于這類防火墻對(duì)IP地址缺乏識(shí)別和驗(yàn)證的機(jī)制而得成的。破壞防火墻的另一種方式是攻擊與干擾相結(jié)合。也就是在攻擊期間使防火墻始終處于繁忙的狀態(tài)。防火墻過(guò)分的繁忙有時(shí)會(huì)導(dǎo)致它忘記履行安全防護(hù)的職能,處于失效狀態(tài)。防火墻也可能被內(nèi)部攻擊。因?yàn)榘惭b了防火墻后,隨意訪問(wèn)被嚴(yán)格禁止了,這樣內(nèi)部人員無(wú)法在閑暇的時(shí)間通過(guò)Telnet瀏覽郵件或使用FTP向外發(fā)送信息,個(gè)別人會(huì)對(duì)防火墻不滿進(jìn)而可能攻擊它、破壞它,期望回到從前的狀態(tài)。這里,攻擊的目標(biāo)常常是防火墻或防火墻運(yùn)行的操作系統(tǒng),因此不僅涉及網(wǎng)絡(luò)安全,還涉及主機(jī)安全問(wèn)題。(三)防火墻的基本類型實(shí)現(xiàn)防火墻的技術(shù)包括四大類:網(wǎng)絡(luò)級(jí)防火墻(也叫包過(guò)濾型防火墻)、應(yīng)用級(jí)網(wǎng)關(guān)、電路級(jí)網(wǎng)關(guān)和規(guī)則檢查防火墻。網(wǎng)絡(luò)級(jí)防火墻一般是基于源地址和目的地址、應(yīng)用或協(xié)議以及每個(gè)IP包的端口來(lái)作出通過(guò)與否的判斷。一個(gè)路由器便是一個(gè)“傳統(tǒng)”的網(wǎng)絡(luò)級(jí)防火墻,大多數(shù)的路由器都能通過(guò)檢查這些信息來(lái)決定是否將所收到的包轉(zhuǎn)發(fā),但它不能判斷出一個(gè)IP包來(lái)自何方,去向何處。先進(jìn)的網(wǎng)絡(luò)級(jí)防火墻可以判斷這一點(diǎn),它可以提供內(nèi)部信息以說(shuō)明所通過(guò)的連接狀態(tài)和一些數(shù)據(jù)流的內(nèi)容,把判斷的信息同規(guī)則表進(jìn)行比較,在規(guī)則表中定義了各種規(guī)則來(lái)表明是否同意或拒絕包的通過(guò)。 精品文檔包過(guò)濾防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。如果沒有一條規(guī)則能符合,防火墻就會(huì)使用默認(rèn)規(guī)則,一般情況下,默認(rèn)規(guī)則就是要求防火墻丟棄該包。其次,通過(guò)定義基于TCP或UDP數(shù)據(jù)包的端口號(hào),防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。下面是某一網(wǎng)絡(luò)級(jí)防火墻的訪問(wèn)控制規(guī)則:⑴允許網(wǎng)絡(luò)123.1.0使用FTP(21口)訪問(wèn)主機(jī);(2) 允許IP地址為8和4的用戶Telnet(23口)到主機(jī)上;(3) 允許任何地址的E-mail(25口)進(jìn)入主機(jī);(4) 允許任何WWW數(shù)據(jù)(80口)通過(guò);(5) 不允許其他數(shù)據(jù)包進(jìn)入。網(wǎng)絡(luò)級(jí)防火墻簡(jiǎn)潔、速度快、費(fèi)用低,并且對(duì)用戶透明,但是對(duì)網(wǎng)絡(luò)的保護(hù)很有限,因?yàn)樗粰z查地址和端口,對(duì)網(wǎng)絡(luò)更高協(xié)議層的信息無(wú)理解能力。規(guī)則檢查防火墻該防火墻結(jié)合了包過(guò)濾防火墻、電路級(jí)網(wǎng)關(guān)和應(yīng)用級(jí)網(wǎng)關(guān)的特點(diǎn)。它同包過(guò)濾防火墻一樣,規(guī)則檢查防火墻能夠在0SI網(wǎng)絡(luò)層上通過(guò)IP地址和端口號(hào),過(guò)濾進(jìn)出的數(shù)據(jù)包。它也象電路級(jí)網(wǎng)關(guān)一樣,能夠檢查SYN和ACK標(biāo)記和序列數(shù)字是否邏輯有序。當(dāng)然它也象應(yīng)用級(jí)網(wǎng)關(guān)一樣,可以在0SI應(yīng)用層上檢查數(shù)據(jù)包的內(nèi)容,查看這些內(nèi)容是否能符合公司網(wǎng)絡(luò)的安全規(guī)則。規(guī)則檢查防火墻雖然集成前三者的特點(diǎn),但是不同于一個(gè)應(yīng)用級(jí)網(wǎng)關(guān)的是,它并不打破客戶機(jī)/服務(wù)機(jī)模式來(lái)分析應(yīng)用層的數(shù)據(jù),它允許受信任的客戶機(jī)和不受信任的主機(jī)建立直接連接。規(guī)則檢查防火墻不依靠與應(yīng)用層有關(guān)的代理,而是依靠某種算法來(lái)識(shí)別進(jìn)出的應(yīng)用層數(shù)據(jù),這些算法通過(guò)已知合法數(shù)據(jù)包的模式來(lái)比較進(jìn)出數(shù)據(jù)包,這樣從理論上就能比應(yīng)用級(jí)代理在過(guò)濾數(shù)據(jù)包上更有效。目前在市場(chǎng)上流行的防火墻大多屬于規(guī)則檢查防火墻,因?yàn)樵摲阑饓?duì)于用戶透明,在OSI最高層上加密數(shù)據(jù),不需要你去修改客戶端的程序,也不需對(duì)每個(gè)需要在防火墻上運(yùn)行的服務(wù)額外增加一個(gè)代理。如現(xiàn)在最流行的防火墻之一OnTechnology軟件公司生產(chǎn)的OnGuard和Checkpoint軟件公司生產(chǎn)的FireWall-1防火墻都是一種規(guī)則檢查防火墻。從趨勢(shì)上看,未來(lái)的防火墻將位于網(wǎng)絡(luò)級(jí)防火墻和應(yīng)用級(jí)防火墻之間,也就是說(shuō),網(wǎng)絡(luò)級(jí)防火墻將變得更加能夠識(shí)別通過(guò)的信息,而應(yīng)用級(jí)防火墻在目前的功能上則向“透明”、“低級(jí)”方面發(fā)展。最終防火墻將成為一個(gè)快速注冊(cè)稽查系統(tǒng),可保護(hù)數(shù)據(jù)以加密方式通過(guò),使所有組織可以放心地在節(jié)點(diǎn)間傳送數(shù)據(jù)。(四)防火墻的配置防火墻配置有三種:Dual-homed方式、Screened-host方式和Screened-subnet方式。Dual-homed方式最簡(jiǎn)單。Dual-homedGateway放置在兩個(gè)網(wǎng)絡(luò)之間,這個(gè)Dual-omedGateway又稱為bastionhost。這種結(jié)構(gòu)成本低,但是它有單點(diǎn)失敗的問(wèn)題。這種結(jié)構(gòu)沒有增加網(wǎng)絡(luò)安全的自我防衛(wèi)能力,而它往往是受“黑客”攻擊的首選目標(biāo),它自己一旦被攻破,整個(gè)網(wǎng)絡(luò)也就暴露了。Screened-host方式中的Screeningrouter為保護(hù)Bastionhost的安全建立了一道屏障。它將所有進(jìn)入的信息先送往Bastionhost,并且只接受來(lái)自Bastionhost的數(shù)據(jù)作為出去的數(shù)據(jù)。這種結(jié)構(gòu)依賴Screeningrouter和Bastionhost,只要有一個(gè)失敗,整個(gè)網(wǎng)絡(luò)就暴露了。Screened-subnet包含兩個(gè)Screeningrouter和兩個(gè)Bastionhosto在公共網(wǎng)絡(luò)和私有網(wǎng)絡(luò)之間構(gòu)成了一個(gè)隔離網(wǎng),稱之為"停火區(qū)"(DMZ,即DemilitarizedZone),Bastionhost放置在"?;饏^(qū)"內(nèi)。這種結(jié)構(gòu)安全性好,只有當(dāng)兩個(gè)安全單元被破壞后,網(wǎng)絡(luò)才被暴露,但是成本也很昂貴。(五) 防火墻的安全措施各種防火墻的安全性能不盡相同。這里僅介紹一些一般防火墻的常用安全措施:防電子欺騙術(shù)防電子欺騙術(shù)功能是保證數(shù)據(jù)包的IP地址與網(wǎng)關(guān)接口相符,防止通過(guò)修改IP地址的方法進(jìn)行非授權(quán)訪問(wèn)。還應(yīng)對(duì)可疑信息進(jìn)行鑒別,并向網(wǎng)絡(luò)管理員報(bào)警。網(wǎng)絡(luò)地址轉(zhuǎn)移地址轉(zhuǎn)移是對(duì)Internet隱藏內(nèi)部地址,防止內(nèi)部地址公開。這一功能可以克服IP尋址方式的諸多限制,完善內(nèi)部尋址模式。把未注冊(cè)IP地址映射成合法地址,就可以對(duì)Internet進(jìn)行訪問(wèn)。開放式結(jié)構(gòu)設(shè)計(jì)開放式結(jié)構(gòu)設(shè)計(jì)使得防火墻與相關(guān)應(yīng)用程序和外部用戶數(shù)據(jù)庫(kù)的連接相當(dāng)容易,典型的應(yīng)用程序連接如財(cái)務(wù)軟件包、病毒掃描、登錄分析等。路由器安全管理程序它為Bay和Cisco的路由器提供集中管理和訪問(wèn)列表控制。(六) 傳統(tǒng)防火墻的五大不足1?無(wú)法檢測(cè)加密的Web流量如果你正在部署一個(gè)光鍵的門戶網(wǎng)站,希望所有的網(wǎng)絡(luò)層和應(yīng)用層的漏洞都被屏蔽在應(yīng)用程序之外。這個(gè)需求,對(duì)于傳統(tǒng)的網(wǎng)絡(luò)防火墻而言,是個(gè)大問(wèn)題。由于網(wǎng)絡(luò)防火墻對(duì)于加密的SSL流中的數(shù)據(jù)是不可見的,防火墻無(wú)法迅速截獲SSL數(shù)據(jù)流并對(duì)其解密, 精品文檔因此無(wú)法阻止應(yīng)用程序的攻擊,甚至有些網(wǎng)絡(luò)防火墻,根本就不提供數(shù)據(jù)解密的功能。2、 普通應(yīng)用程序加密后,也能輕易躲過(guò)防火墻的檢測(cè)網(wǎng)絡(luò)防火墻無(wú)法看到的,不僅僅是SSL加密的數(shù)據(jù)。對(duì)于應(yīng)用程序加密的數(shù)據(jù),同樣也不可見。在如今大多數(shù)網(wǎng)絡(luò)防火墻中,依賴的是靜態(tài)的特征庫(kù),與入侵監(jiān)測(cè)系統(tǒng)(IDS,IntrusionDetectSystem)的原理類似。只有當(dāng)應(yīng)用層攻擊行為的特征與防火墻中的數(shù)據(jù)庫(kù)中已有的特征完全匹配時(shí),防火墻才能識(shí)別和截獲攻擊數(shù)據(jù)。但如今,采用常見的編碼技術(shù),就能夠地將惡意代碼和其他攻擊命令隱藏起來(lái),轉(zhuǎn)換成某種形式,既能欺騙前端的網(wǎng)絡(luò)安全系統(tǒng),又能夠在后臺(tái)服務(wù)器中執(zhí)行。這種加密后的攻擊代碼,只要與防火墻規(guī)則庫(kù)中的規(guī)則不一樣,就能夠躲過(guò)網(wǎng)絡(luò)防火墻,成功避開特征匹配。3、 對(duì)于Web應(yīng)用程序,防范能力不足網(wǎng)絡(luò)防火墻于1990年發(fā)明,而商用的Web服務(wù)器,則在一年以后才面世。基于狀態(tài)檢測(cè)的防火墻,其設(shè)計(jì)原理,是基于網(wǎng)絡(luò)層TCP和IP地址,來(lái)設(shè)置與加強(qiáng)狀態(tài)訪問(wèn)控制列表(ACLs,AccessControlLists)。在這一方面,網(wǎng)絡(luò)防火墻表現(xiàn)確實(shí)十分出色。近年來(lái),實(shí)際應(yīng)用過(guò)程中,HTTP是主要的傳輸協(xié)議。主流的平臺(tái)供應(yīng)商和大的應(yīng)用程序供應(yīng)商,均已轉(zhuǎn)移到基于Web的體系結(jié)構(gòu),安全防護(hù)的目標(biāo),不再只是重要的業(yè)務(wù)數(shù)據(jù)。網(wǎng)絡(luò)防火墻的防護(hù)范圍,發(fā)生了變化。對(duì)于常規(guī)的企業(yè)局域網(wǎng)的防范,通用的網(wǎng)絡(luò)防火墻仍占有很高的市場(chǎng)份額,繼續(xù)發(fā)揮重要作用,但對(duì)于新近出現(xiàn)的上層協(xié)議,如XML和SOAP等應(yīng)用的防范,網(wǎng)絡(luò)防火墻就顯得有些力不從心。由于體系結(jié)構(gòu)的原因,即使是最先進(jìn)的網(wǎng)絡(luò)防火墻,在防范Web應(yīng)用程序時(shí),由于無(wú)法全面控制網(wǎng)絡(luò)、應(yīng)用程序和數(shù)據(jù)流,也無(wú)法截獲應(yīng)用層的攻擊。由于對(duì)于整體的應(yīng)用數(shù)據(jù)流,缺乏完整的、基于會(huì)話(Session)級(jí)別的監(jiān)控能力,因此很難預(yù)防新的未知的攻擊。4、 應(yīng)用防護(hù)特性,只適用于簡(jiǎn)單情況目前的數(shù)據(jù)中心服務(wù)器,時(shí)常會(huì)發(fā)生變動(dòng),比如:定期需要部署新的應(yīng)用程序;經(jīng)常需要增加或更新軟件模塊;QA們經(jīng)常會(huì)發(fā)現(xiàn)代碼中的bug,已部署的系統(tǒng)需要定期打補(bǔ)丁。在這樣動(dòng)態(tài)復(fù)雜的環(huán)境中,安全專家們需要采用靈活的、粗粒度的方法,實(shí)施有效的防護(hù)策略。雖然一些先進(jìn)的網(wǎng)絡(luò)防火墻供應(yīng)商,提出了應(yīng)用防護(hù)的特性,但只適用于簡(jiǎn)單的環(huán)境中。細(xì)看就會(huì)發(fā)現(xiàn),對(duì)于實(shí)際的企業(yè)應(yīng)用來(lái)說(shuō),這些特征存在著局限性。在多數(shù)情況下,彈性概念(proof-of-concept)的特征無(wú)法應(yīng)用于現(xiàn)實(shí)生活中的數(shù)據(jù)中心上。比如,有些防火墻供應(yīng)商,曾經(jīng)聲稱能夠阻止緩存溢出:當(dāng)黑客在瀏覽器的URL中輸入太長(zhǎng)數(shù)據(jù),試圖使后臺(tái)服務(wù)崩潰或使試圖非法訪問(wèn)的時(shí)候,網(wǎng)絡(luò)防火墻能夠檢測(cè)并制止這種情況。細(xì)看就會(huì)發(fā)現(xiàn),這些供應(yīng)商采用對(duì)80端口數(shù)據(jù)流中,針對(duì)URL長(zhǎng)度進(jìn)行控制的方法,來(lái)實(shí)現(xiàn)這個(gè)功能的。如果使用這個(gè)規(guī)則,將對(duì)所有的應(yīng)用程序生效。如果一個(gè)程序或者是一個(gè)簡(jiǎn)單的Web網(wǎng)頁(yè),確實(shí)需要涉及到很長(zhǎng)的URL時(shí),就要屏蔽該規(guī)則。網(wǎng)絡(luò)防火墻的體系結(jié)構(gòu),決定了網(wǎng)絡(luò)防火墻是針對(duì)網(wǎng)絡(luò)端口和網(wǎng)絡(luò)層進(jìn)行操作的,因此很難對(duì)應(yīng)用層進(jìn)行防護(hù),除非是一些很簡(jiǎn)單的應(yīng)用程序。5、無(wú)法擴(kuò)展帶深度檢測(cè)功能基于狀態(tài)檢測(cè)的網(wǎng)絡(luò)防火墻,如果希望只擴(kuò)展深度檢測(cè)(deepinspection)功能,而沒有相應(yīng)增加網(wǎng)絡(luò)性能,這是不行的。真正的針對(duì)所有網(wǎng)絡(luò)和應(yīng)用程序流量的深度檢測(cè)功能,需要空前的處理能力,來(lái)完成大量的計(jì)算任務(wù),包括以下幾個(gè)方面:SSL加密/解密功能;完全的雙向有效負(fù)載檢測(cè);確保所有合法流量的正?;?;廣泛的協(xié)議性能;這些任務(wù),在基于標(biāo)準(zhǔn)PC硬件上,是無(wú)法高效運(yùn)行的,雖然一些網(wǎng)絡(luò)防火墻供應(yīng)商采用的是基于ASIC的平臺(tái),但進(jìn)一步研究,就能發(fā)現(xiàn):舊的基于網(wǎng)絡(luò)的ASIC平臺(tái)對(duì)于新的深度檢測(cè)功能是無(wú)法支持的。三、結(jié)束語(yǔ)由于互聯(lián)網(wǎng)絡(luò)的開放性和通信協(xié)議的安全缺陷,以及在網(wǎng)絡(luò)環(huán)境中數(shù)據(jù)信息存儲(chǔ)和對(duì)其訪問(wèn)與處理的分布性特點(diǎn),網(wǎng)上傳輸?shù)臄?shù)據(jù)信息很容易泄露和被破壞,網(wǎng)絡(luò)受到的安全攻擊非常嚴(yán)重,因此建立有效的網(wǎng)絡(luò)安全防范體系就更為迫切。實(shí)際上,保障網(wǎng)絡(luò)安全不但需要參考網(wǎng)絡(luò)安全的各項(xiàng)標(biāo)準(zhǔn)以形成合理的評(píng)估準(zhǔn)則,更重要的是必須明確網(wǎng)絡(luò)安全的框架體系、安全防范的層次結(jié)構(gòu)和系統(tǒng)設(shè)計(jì)的基本原則,分析網(wǎng)絡(luò)系統(tǒng)的各個(gè)不安全環(huán)節(jié),找到安全漏洞,做到有的放矢。 精品文檔文章轉(zhuǎn)載自網(wǎng)管之家:/network/hack/200703/98780.html計(jì)算機(jī)網(wǎng)絡(luò)是計(jì)算機(jī)技術(shù)和通訊技術(shù)發(fā)展和結(jié)合的產(chǎn)物。計(jì)算機(jī)網(wǎng)絡(luò)管理指的是初始化并監(jiān)視一個(gè)活動(dòng)的計(jì)算機(jī)網(wǎng)絡(luò),收集網(wǎng)絡(luò)系統(tǒng)中的信息,然后作適當(dāng)?shù)靥幚恚员阍\斷問(wèn)題,控制或者更好地調(diào)整網(wǎng)絡(luò)的一系列操作。計(jì)算機(jī)網(wǎng)絡(luò)管理的目的是為了提高網(wǎng)絡(luò)效率,使之發(fā)揮最大效用。網(wǎng)絡(luò)管理的概念隨著現(xiàn)代網(wǎng)絡(luò)技術(shù)的發(fā)展而演變。對(duì)于網(wǎng)絡(luò)管理,目前還沒有嚴(yán)格統(tǒng)一的定義,可以將網(wǎng)絡(luò)管理定義為以提高整個(gè)網(wǎng)絡(luò)系統(tǒng)的工作效率、管理層次與維護(hù)水平為目標(biāo),主要涉及對(duì)網(wǎng)絡(luò)系統(tǒng)的運(yùn)行及資源進(jìn)行監(jiān)測(cè)、分析、控制和規(guī)劃的行為與系統(tǒng)。大多數(shù)安全性問(wèn)題的出現(xiàn)都是由于有惡意的人試圖獲得某種好處或損害某些人而故意引起的。1影響計(jì)算機(jī)網(wǎng)絡(luò)安全的主要因素1.1網(wǎng)絡(luò)系統(tǒng)在穩(wěn)定性和可擴(kuò)充性方面由于設(shè)計(jì)的系統(tǒng)不規(guī)范、不合理以及缺乏安全性考慮,因而使其受到影響。1.2網(wǎng)絡(luò)硬件的配置不協(xié)調(diào)①文件服務(wù)器。它是網(wǎng)絡(luò)的中樞,其運(yùn)行穩(wěn)定性、功能完善性直接影響網(wǎng)絡(luò)系統(tǒng)的質(zhì)量。網(wǎng)絡(luò)的需求沒有引起足夠的重視,設(shè)計(jì)和選型考慮欠周密,從而使網(wǎng)絡(luò)功能發(fā)揮受阻,影響網(wǎng)絡(luò)的可靠性、擴(kuò)充性和升級(jí)換代。②網(wǎng)卡用工作站選配不當(dāng)導(dǎo)致網(wǎng)絡(luò)不穩(wěn)定。1.3缺乏安全策略許多站點(diǎn)在防火墻配置上無(wú)意識(shí)地?cái)U(kuò)大了訪問(wèn)權(quán)限,忽視了這些權(quán)限可能會(huì)被其他人員濫用。訪問(wèn)控制配置的復(fù)雜性,容易導(dǎo)致配置錯(cuò)誤,從而給他人以可乘之機(jī)。管理制度不健全,網(wǎng)絡(luò)管理、維護(hù)不力。2計(jì)算機(jī)網(wǎng)絡(luò)攻擊的特點(diǎn)由于攻擊和入侵的對(duì)象是網(wǎng)絡(luò)上的計(jì)算機(jī),所以一旦他們?nèi)〉贸晒?,就?huì)使網(wǎng)絡(luò)中成千上萬(wàn)臺(tái)計(jì)算機(jī)處于癱瘓狀態(tài),從而給計(jì)算機(jī)用戶造成巨大的經(jīng)濟(jì)損失。如美國(guó)每年因計(jì)算機(jī)犯罪而造成的經(jīng)濟(jì)損失就達(dá)幾百億美元。平均一起計(jì)算機(jī)犯罪案件所造成的經(jīng)濟(jì)損失是一般案件的幾十到幾百倍。威脅社會(huì)和國(guó)家安全。一些計(jì)算機(jī)網(wǎng)絡(luò)攻擊者出于各種目的經(jīng)常把政府要害部門和軍事部門的計(jì)算機(jī)作為攻擊目標(biāo),從而對(duì)社會(huì)和國(guó)家安全造成威脅。2.2手段多樣,手法隱蔽計(jì)算機(jī)攻擊的手段可以說(shuō)五花八門。網(wǎng)絡(luò)攻擊者既可以通過(guò)監(jiān)視網(wǎng)上數(shù)據(jù)來(lái)獲取別人的保密信息;也可以通過(guò)截取別人的賬號(hào)和口令堂而皇之地進(jìn)入別人的計(jì)算機(jī)系統(tǒng);還可以通過(guò)一些特殊的方法繞過(guò)人們精心設(shè)計(jì)好的防火墻等等。這些過(guò)程都可以在很短的時(shí)間內(nèi)通過(guò)任何一臺(tái)聯(lián)網(wǎng)的計(jì)算機(jī)完成。因而犯罪不留痕跡,隱蔽性很強(qiáng)。2.3以軟件攻擊為主幾乎所有的網(wǎng)絡(luò)入侵都是通過(guò)對(duì)軟件的截取和攻擊從而破壞整個(gè)計(jì)算機(jī)系統(tǒng)的。它完全不同于人們?cè)谏钪兴姷降膶?duì)某些機(jī)器設(shè)備進(jìn)行物理上的摧毀。因此,這一方面導(dǎo)致了計(jì)算機(jī)犯罪的隱蔽性,另一方面又要求人們對(duì)計(jì)算機(jī)的各種軟件(包括計(jì)算機(jī)通信過(guò)程中的信息流)進(jìn)行嚴(yán)格的保護(hù)。3網(wǎng)絡(luò)攻擊和入侵的主要途徑網(wǎng)絡(luò)入侵是指網(wǎng)絡(luò)攻擊者通過(guò)非法的手段(如破譯口令、電子欺騙等)獲得非法的權(quán)限,并通過(guò)使用這些非法的權(quán)限使網(wǎng)絡(luò)攻擊者能對(duì)被攻擊的主機(jī)進(jìn)行非授權(quán)的操作。網(wǎng)絡(luò)入侵的主要途徑有:破譯口令、IP欺騙和DNS欺騙。3.1破譯口令口令是計(jì)算機(jī)系統(tǒng)抵御入侵者的一種重要手段,所謂口令入侵是指使用某些合法用戶的賬號(hào)和口令登錄到目的主機(jī),然后再實(shí)施攻擊活動(dòng)。這種方法的前提是必須先得到該主機(jī)上的某個(gè)合法用戶的賬號(hào),然后再進(jìn)行合法用戶口令的破譯。獲得普通用戶賬號(hào)的方法很多,如:利用目標(biāo)主機(jī)的Finger功能:當(dāng)用Finger命令查詢時(shí),主機(jī)系統(tǒng)會(huì)將保存的用戶資料(如用戶名、登錄時(shí)間等)顯示在終端或計(jì)算機(jī)上;利用目標(biāo)主機(jī)的X.500服務(wù):有些主機(jī)沒有關(guān)閉X.500的目錄查詢服務(wù),也給攻擊者提供了獲得信息的一條簡(jiǎn)易途徑;從電子郵件地址中收集:有些用戶電子郵件地址常會(huì)透露其在目標(biāo)主機(jī)上的賬號(hào);查看主機(jī)是否有習(xí)慣性的賬號(hào):有經(jīng)驗(yàn)的用戶都知道,很多系統(tǒng)會(huì)使用一些習(xí)慣性的賬號(hào),造成賬號(hào)的泄露。IP欺騙是指攻擊者偽造別人的IP地址,讓一臺(tái)計(jì)算機(jī)假冒另一臺(tái)計(jì)算機(jī)以達(dá)到蒙混過(guò)關(guān)的目的。它只能對(duì)某些特定的運(yùn)行TCP/IP的計(jì)算機(jī)進(jìn)行入侵。IP欺騙利用了TCP/IP網(wǎng)絡(luò)協(xié)議的脆弱性。在TCP的三次握手過(guò)程中,入侵者假冒被入侵主機(jī)的信任主機(jī)與被入侵主機(jī)進(jìn)行連接,并對(duì)被入侵主機(jī)所信任的主機(jī)發(fā)起淹沒攻擊,使被信任的主機(jī)處于癱瘓狀態(tài)。當(dāng)主機(jī)正在進(jìn)行遠(yuǎn)程服務(wù)時(shí),網(wǎng)絡(luò)入侵者最容易獲得目標(biāo)網(wǎng)絡(luò)的信任關(guān)系,從而進(jìn)行IP欺騙。IP欺騙是建立在對(duì)目標(biāo)網(wǎng)絡(luò)的信任關(guān)系基礎(chǔ)之上的。同一網(wǎng)絡(luò)的計(jì)算機(jī)彼此都知道對(duì)方的地址,它們之間互相信任。由于這種信任關(guān)系,這些計(jì)算機(jī)彼此可以不進(jìn)行地址的認(rèn)證而執(zhí)行遠(yuǎn)程操作。3.3DNS欺騙域名系統(tǒng)(DNS)是一種用于TCP/IP應(yīng)用程序的分布式數(shù)據(jù)庫(kù),它提供主機(jī)名字和IP地址之間的轉(zhuǎn)換信息。通常,網(wǎng)絡(luò)用戶通過(guò)UDP協(xié)議和DNS服務(wù)器進(jìn)行通信,而服務(wù)器在特定的53端口監(jiān)聽,并返回用戶所需的相關(guān)信息。DNS協(xié)議不對(duì)轉(zhuǎn)換或信息性的更新進(jìn)行身份認(rèn)證,這使得該協(xié)議被人以一些不同的方式加以利用。當(dāng)攻擊者危害DNS服務(wù)器并明確地更改主機(jī)名-IP地址映射表時(shí),DNS欺騙就會(huì)發(fā)生。這些改變被寫入DNS服務(wù)器上的轉(zhuǎn)換表。因而,當(dāng)一個(gè)客戶機(jī)請(qǐng)求查詢時(shí),用戶只能得到這個(gè)偽造的地址,該地址是一個(gè)完全處于攻擊者控制下的機(jī)器的IP地址。因?yàn)榫W(wǎng)絡(luò)上的主機(jī)都信任DNS服務(wù)器,所以一個(gè)被破壞的DNS服務(wù)器可以將客戶引導(dǎo)到非法的服務(wù)器,也可以欺騙服務(wù)器相信一個(gè)IP地址確實(shí)屬于一個(gè)被信任客戶。4確保計(jì)算機(jī)網(wǎng)絡(luò)安全的防范措施4.1網(wǎng)絡(luò)系統(tǒng)結(jié)構(gòu)設(shè)計(jì)合理與否是網(wǎng)絡(luò)安全運(yùn)行的關(guān)鍵全面分析網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)的每個(gè)環(huán)節(jié)是建立安全可靠的計(jì)算機(jī)網(wǎng)絡(luò)工程的首要任務(wù)。應(yīng)在認(rèn)真的基礎(chǔ)上下工夫抓好網(wǎng)絡(luò)運(yùn)行質(zhì)量的設(shè)計(jì)方案。在總體設(shè)計(jì)時(shí)要注意以下幾個(gè)問(wèn)題:由于局域網(wǎng)采用的是以廣播為技術(shù)基礎(chǔ)的以太網(wǎng),任何兩個(gè)節(jié)點(diǎn)之間的通信數(shù)據(jù)包,不僅被兩個(gè)節(jié)點(diǎn)的網(wǎng)卡所接收,同時(shí)也被處在同一以太網(wǎng)上的任何一個(gè)節(jié)點(diǎn)的網(wǎng)卡所截取。因此,只要接入以太網(wǎng)上的任一節(jié)點(diǎn)進(jìn)行偵聽,就可以捕獲發(fā)生在這個(gè)以太網(wǎng)上的所有數(shù)據(jù)包,對(duì)其進(jìn)行解包分析,從而竊取關(guān)鍵信息。為解除這個(gè)網(wǎng)絡(luò)系統(tǒng)固有的安全隱患,可采取以下措施:①網(wǎng)絡(luò)分段技術(shù)的應(yīng)用將從源頭上杜絕網(wǎng)絡(luò)的安全隱患問(wèn)題。因?yàn)榫钟蚓W(wǎng)采用以交換機(jī)為中心、以路由器為邊界的網(wǎng)絡(luò)傳輸格局,再加上基于中心交換機(jī)的訪問(wèn)控制功能和三層交換功能,所以采取物理分段與邏輯分段兩種,來(lái)實(shí)現(xiàn)對(duì)局域網(wǎng)的安全控制,其目的就是將非法用戶與敏感的網(wǎng)絡(luò)資源相互隔離,從而防止非法偵聽,保證信息的安全暢通;②以交換式集線器代替共享式集線器的方式將不失為解除隱患的又一方法。4.2強(qiáng)化計(jì)算機(jī)管理是網(wǎng)絡(luò)系統(tǒng)安全的保證4.2.1加強(qiáng)設(shè)施管理,確保計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)實(shí)體安全。建立健全安全管理制度,防止非法用戶進(jìn)入計(jì)算機(jī)控制室和各種非法行為的發(fā)生;注重在保護(hù)計(jì)算機(jī)系統(tǒng)、網(wǎng)絡(luò)服務(wù)器、打印機(jī)等外部設(shè)備和能信鏈路上狠下工夫,并不定期的對(duì)運(yùn)行環(huán)境條件(溫度、濕度、清潔度、三防措施、供電接頭、志線及設(shè)備)進(jìn)行檢查、測(cè)試和維護(hù);著力改善抑制和防止電磁泄漏的能力,確保計(jì)算機(jī)系統(tǒng)有一個(gè)良好的電磁兼容的工作環(huán)境。4.2.2強(qiáng)化訪問(wèn)控制,力促計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)運(yùn)行正常。訪問(wèn)控制是網(wǎng)絡(luò)安全防范和保護(hù)的主要措施,它的任務(wù)是保證網(wǎng)絡(luò)資源不被非法用戶使用和非常訪問(wèn),是網(wǎng)絡(luò)安全最重要的核心策略之一。4.3建立入網(wǎng)訪問(wèn)功能模塊入網(wǎng)訪問(wèn)控制為網(wǎng)絡(luò)提供了第一層訪問(wèn)控制。它允許哪些用戶可以登錄到網(wǎng)絡(luò)服務(wù)器并獲取網(wǎng)絡(luò)資源,控制準(zhǔn)許用戶入網(wǎng)的時(shí)間和準(zhǔn)許他們?cè)谀呐_(tái)工作站入網(wǎng)。用戶的入網(wǎng)訪問(wèn)控制可分為3個(gè)過(guò)程:用戶名的識(shí)別與驗(yàn)證;用戶口令的識(shí)別與驗(yàn)證;用戶賬號(hào)的檢查。在3個(gè)過(guò)程中
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 公共交通停車場(chǎng)管理制度
- 2026年黑龍江省八面通林業(yè)局有限公司招聘?jìng)淇碱}庫(kù)及答案詳解一套
- 2026年武漢大學(xué)公開招聘專職管理人員和學(xué)生輔導(dǎo)員38人備考題庫(kù)及答案詳解一套
- 上海市國(guó)和中學(xué)面向2026屆畢業(yè)生招聘?jìng)淇碱}庫(kù)及參考答案詳解一套
- 2026年舟山市人才發(fā)展集團(tuán)有限公司新城分公司招聘?jìng)淇碱}庫(kù)帶答案詳解
- 2026年漯河市科教文化藝術(shù)中心人才引進(jìn)備考題庫(kù)及一套答案詳解
- 廈門夏商集團(tuán)有限公司2026年校園招聘?jìng)淇碱}庫(kù)及答案詳解一套
- 養(yǎng)老院入住老人心理咨詢服務(wù)制度
- 企業(yè)員工培訓(xùn)與技能提升計(jì)劃制度
- 2026年紹興市樹瀾人力資源有限公司關(guān)于委托代為紹興市醫(yī)療保障研究會(huì)招聘勞務(wù)派遣工作人員的備考題庫(kù)及完整答案詳解一套
- 臨建施工組織方案
- 上海市二級(jí)甲等綜合醫(yī)院評(píng)審標(biāo)準(zhǔn)(2024版)
- 2024小區(qū)物業(yè)突發(fā)應(yīng)急處理服務(wù)合同協(xié)議書3篇
- 汽車維修業(yè)務(wù)接待
- 藥物發(fā)錯(cuò)藥不良事件分析
- 四川省南充市2023-2024學(xué)年五年級(jí)上學(xué)期語(yǔ)文期末考試試卷(含答案)
- 高速公路工程投標(biāo)文件施工組織設(shè)計(jì)(技術(shù)標(biāo))
- 溝槽開挖應(yīng)急預(yù)案
- DBJ04∕T 398-2019 電動(dòng)汽車充電基礎(chǔ)設(shè)施技術(shù)標(biāo)準(zhǔn)
- 供應(yīng)鏈管理工作計(jì)劃與目標(biāo)
- (正式版)JBT 9229-2024 剪叉式升降工作平臺(tái)
評(píng)論
0/150
提交評(píng)論