版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
////对计算机网络系统安全集成的分析Theanalysisofcomputernetworksystemsecurityintegration摘要:随着网络的高速发展,网络的安全问题日益突出,近年来,间谍黑客、网络病毒等屡屡被曝光,国家相关部门也一再要求,实做好网络安全建设和管理工作。本文主要探讨了计算机网络在安全建设实施方面的相关基本设施以及采取的措施。Abstract:withthehigh-speeddevelopmentofnetwork,thenetworksecurityproblemincreasinglyprominent,inrecentyears,thespyhackers,networkvirusrepeatedlybeenexposed,suchasrelevantnationaldepartmentsalsorepeatedrequests,realtodoagoodjobofnetworksecurityconstructionandmanagement.Thispapermainlydiscussesthecomputernetworkintheimplementationofsafetyconstructionofbasicfacilitiesandrelatedmeasures.关键词:计算机,网络系统,安全集成Keywords:computer,network,securityintegration国务院1994年颁布的《中华人民共和国计算机信息系统安全保护条例》指出:计算机信息系统的安全保护.应当保障计算机及其相关的和配套的设备的安全,运行环境的安全,保障信息的安全.保障计算机功能的正常发挥,以维护计算机信息系统的安全运行。也就是说。我们应在计算机硬件、软件及运行环境等网络的各个环节上,考虑来自网络系统内部和外部两方面的因素.从管理和技术上着手,制订比较完善的网络系统安全保护策略。1994ofthestatecouncilissuedthelawofthePeople'sRepublicofChinacomputerinformationsystemsafetyprotectionregulations,pointsoutthatthecomputerinformationsystemsafetyprotection.Shouldensurethatthesecurityofcomputersandtheirrelatedandsupportingdevice,thesafetyoftherunningenvironment,informationsecurity.Ensuretousetheircomputerfunctions,inordertomaintainthesafeoperationofcomputerinformationsystem.Thatistosay.Weshouldbeincomputerhardware,softwareandnetworkofeachlink,suchasrunningenvironment,consideringfrombothinternalandexternalfactorsofnetworksystem.Fromthemanagementandtechnology,todevelopmoreperfectnetworksystemsecurityprotectionstrategy.一、企业的网络安全现状enterprisenetworksecuritystatusquo.据统计,我国现有企业的网络安全现状是不容乐观的,其主要表现在以下几个方面:信息和网络的安全防护能力差;网络安全人才缺乏;企业员工对网络的安全保密意识淡薄,企业领导对网络安全方面不够重视等。一部分企业认为添加了各种安全产品之后,该网络就已经安全了,企业领导基本上就是只注重直接的经济利益回报的投资项目,对网络安全这个看不见实际回馈的资金投入大部分都采取不积极的态度,其中起主导作用的因素还有就是企业缺少专门的技术人员和专业指导,导致我国目前企业的网络安全建设普遍处于不容乐观的状况。Accordingtostatistics,China'sexistingenterprisenetworksecuritysituationisnotoptimistic,itismainlymanifestedinthefollowingaspects:informationandnetworksafetyprotectionabilityispoor;Thenetworksecuritypersonnellack;Enterprisestaffsecrecyconsciousness,thesafetyofthenetworkcompanyleadershipdidnotattachenoughimportancetonetworksecurity,etc.Numberofcompaniesthatafteraddingallkindsofsecurityproducts,thenetworkissafe,businessleadersisbasicallyonlypayattentiontotheeconomicinterestsofthereturnofinvestmentprojects,directlytothenetworksecuritycan'tseemostofthemoneyintotheactualfeedbackarenotactiveattitude,includingthefactorplaysaleadingroleandtheenterpriselackofspecializedtechnicalpersonnelandprofessionalguidance,leadtoenterprisenetworksecurityconstructioninourcountryatpresentnotoptimisticconditionsincommon.二、网络安全常见威胁thecommonnetworksecuritythreats.1、计算机病毒thecomputerviruses.计算机病毒指在计算机程序中插入的破坏计算机功能和数据、影响计算机使用并且能够自我复制的一组计算机指令或者程序代码。具有寄生性、传染性、隐蔽性等特点。常见的破坏性比较强的病毒经常表现为:蓝屏、机卡、CPU、自动重启使用率高、打不开杀毒软件等,并且在短时间内传播从而导致大量的计算机系统瘫痪,对企业或者个人造成重大的经济损失。Referstocomputervirusinacomputerprograminsertdamagecomputerfunctionsanddata,computeruseandbeabletoreplicateasetofcomputerinstructionsortheprogramcode.Havethecharacteristicsofparasiticandinfectious,concealment,etc.Commondestructivevirusmoreoftenshownas:bluescreen,machinecard,CPU,automaticrestartutilizationrateishigh,can'topenanti-virussoftware,etc.,andspreadoverashortperiodoftimeresultinginalargenumberofcomputersystems,totheenterpriseorindividualcausesignificanteconomiclosses.2、非授权访问unauthorizedaccess.指利用编写和调试计算机程序侵入到他方内部网或专用网,获得非法或未授权的网络或文件访问的行为。如有意避开系统访问控制机制,对网络设备及资源进行非正常使用,或擅自扩大权限,越权访问信息。它主要有以下几种形式:假冒、身份攻击、非法用户进入网络系统进行违法操作、合法用户以未授权方式进行操作等。TheuseofwritinganddebuggingacomputerprogramintotheIntranetorprivatenetworktotheotherparty,toobtainillegalorunauthorizednetworkorfileaccessbehavior.Suchaseschewedsystemaccesscontrolmechanism,toabnormaluseofnetworkequipmentandresources,oritsrights,unauthorizedaccesstoinformation.Itbasicallyhasthefollowingseveraltypes:fake,identityattack,illegaluser'saccesstothenetworksystemforillegaloperations,thelegitimateuserinunauthorizedwaystooperate,etc.3、木马程序和后门trojansandbackdoor.木马程序和后门是一种可以通过远程控制别人计算机的程序,具有隐蔽性和非授权性的特点。企业的某台计算机被安装了木马程序或后门后,该程序可能会窃取用户信息,包括用户输入的各种密码,并将这些信息发送出去,或者使得黑客可以通过网络远程操控这台计算机,窃取计算机中的用户信息和文件,更为严重的是通过该台计算机操控整个企业的网络系统,使整个网络系统都暴露在黑客间谍的眼前。Trojansandbackdoorisakindofcanthroughtheremotecontrolcomputerprogram,hasthecharacteristicsofconcealmentandunauthorized.EnterpriseacomputerhasbeeninstalledaTrojanhorseprogramorthebackdoor,theprogrammightstealtheuserinformation,includingallsortsofinputfromtheuserpassword,andwillsendouttheinformation,orallowhackerstoremotecontrolthecomputerthroughthenetworktostealtheuserinformationinthecomputerandfiles,andmoreseriouslybythestationcomputerscontroltheentireenterprisenetworksystem,makethewholenetworksystemareexposedinfrontoftheeyesofhackerspy.三、网络的安全策略thenetworksecuritypolicy.1、更改系统管理员的账户名changethesystemadministratoraccount.应将系统管理员的账户名由原先的Administrator改为一个无意义的字符串.这样要叠录的非法用户不但要猜准口令。还必须猜出用户名.这种更名功能在域用户管理器的UserProperties对话框中并没有设置.用它的User-*-Rename菜单选项就可以实现这一功能.如果用的是NT4.0.可以用ResourceKit中提供的工具封锁联机系统管理员账号.这种封锁仅仅对由网络过来的非法叠录起作用。ShouldbethesystemAdministratoraccountnamefromformerAdministratortoameaninglessstring.Sobefoldofillegalusersnotonlytoguessthepassword.HavetoguesstheUsername.ThisnamechangefeatureinthedomainUsermanagerisnotsetintheUserPropertiesdialogbox.WithitsUser-*-Renamecanachievethismenuoption.IfusingNT4.0.CanusetheResourceKittoolprovidedtheblockadeintheonlinesystemadministratoraccount.Thisblockonlyforillegalfoldbythenetworkcometorecordthework.2、关闭不必要的向内TCP/IP端口turnoffunnecessarytoTCP/IPport.不合法用户进入系统并得到管理员权限之后.首先要做的,必定设法恢复管理员刻意废止的TCP/IP上的NetBIOS装订.管理员应该使用路由器作为另一道防线。即提供web和FTP之类公共服务的NT服务器.这种情况下,只须保留两条路由器到服务器的向内路径:端日80的H1vrP和端日2l的FTP。Illegalusersenterthesystemandgetadministratorprivileges.Thefirstthingtodo,musttrytorestoretheadministratordeliberatelyabolishedontheTCP/IPNetBIOSbind.Theadministratorshouldusetherouterasanotherlineofdefense.ThatprovidepublicservicessuchaswebandFTPNTserver.Inthiscase,onlykeeptworoutertotheserverpath:inwardsideday80H1vrPandendoftheday2lofFTP.3、防火墙配置firewallconfiguration.防火墙是在2个网络间实现访问控制的1个或1组软件或硬件系统,它是外部网络与内部网络之间的第1道安全屏障。本建设方案主要采用硬件防火墙,其主要功能就是屏蔽和允许指定的数据通讯,而这个功能的实现又主要是依靠一套访问控制策略,由访问控制策略来决定通讯的合法性,该控制策略的具体内容由企业的安全管理员和系统管理员共同来制定。Firewallisbetweentwonetworkstoachieveaccesscontrolof1or1setofsoftwareorhardwaresystem,itis1betweeninternalnetworkandexternalnetworksecuritybarrier.TheconstructionschemeismainlyUSESthehardwarefirewall,itsmainfunctionistoshieldandallowsyoutospecifydatacommunication,andimplementationofthisfeatureismainlyrelyonasetofaccesscontrolpolicies,isdeterminedbytheaccesscontrolpolicytothelegitimacyofthecommunication,thespecificcontentofthecontrolstrategybycorporatesecurityadministratorandsystemadministratorstomaketogether.制定的防火墙安全策略主要有:所有从内到外和从外到内的数据包都必须经过防火墙;只有被安全策略允许的数据包才能通过防火墙;服务器本身不能直接访问互联网;防火墙本身要有预防入侵的功能;默认禁止所有服务,除非是必须的服务才允许。而其他一些应用系统需要开放特殊的端口由系统管理员来执行。Setthefirewallsecuritystrategymainlyhas:allfrominsidetooutsideandfromoutsidetoinsideofpacketsmustpassthroughthefirewall;Onlybysecuritypolicyallowspacketsthroughafirewall;ServeritselfdoesnothavedirectaccesstotheInternet;Thefirewallitselftohavethefunctionofpreventinvasion;Defaultbanallservices,unlessitisamustserviceisallowed.Andotherapplicationsystemsneedtoopenspecialportbythesystemadministratortoperform.4、VLAN的划分thedivisionofVLAN.VLAN是为解决以太网的广播问题和安全性而提出的一种协议。它在以太网的基础上增加了VLAN头,用VLANID把用户划分为更小的工作组,限制不同VLAN之间的用户不能直接互访,每个VLAN就是一个虚拟局域网。虚拟局域网的好处是可以限制广播范围,并能够形成虚拟工作组,动态管理网络。VLAN之间的访问需要通过应用系统的授权来进行数据交互。VLANisproposedtosolvetheproblemofEthernetradioandsafetyofaprotocol.ItaddsaVLANonthebasisofEthernet,usingVLANIDtotheuserisdividedintosmallerteams,limittheusercannotdirectlyexchangeofvisitsbetweendifferentvlans,eachVLANisavirtuallocalareanetwork(LAN).Virtuallocalareanetworkhastheadvantageoflimitedrange,andcanformthevirtualworkinggroup,dynamicmanagementnetwork.Vlansneedtoaccesstothroughtheapplicationsystemofauthorizationfordatainteraction.为保护敏感资源和控制广播风暴,在3层路由交换机的集中式网络环境下,将网络中的所有客户主机和服务器系统分别集中到不同的VLAN里,在每个VLAN里不允许任何用户设置IP、用户主机和服务器之间相互PING,不允许用户主机对服务器的数据进行编辑,只允许数据访问,从而较好地保护敏感的主机资源和服务器系统的数据。采用3层交换机,通过VLAN划分,来实现同一部门在同一个VLAN中,这样既方便同部门的数据交换,又限制了不同部门之间用户的直接访问。Toprotectsensitiveresourcesandcontrolthebroadcaststorm,centralizedinlayer3routingswitchesunderthenetworkenvironment,thenetworkallthecustomersinthehostandserversystemsfocusondifferentvlans,respectivelyineachVLANdon'tallowanyusertosettheIP,user,hostPING,betweentheserverandnotallowtheusertohosttheserverinthedataeditor,onlyallowaccesstodata,soastobetterprotectsensitivehostserverresourcesandsystemdata.Uselayer3switches,VLANdivision,toachievethesamedepartmentinthesameVLAN,soconvenientdataexchangewiththedepartment,andlimittheusersdirectaccessbetweendifferentdepartments.5、身份认证theidentityauthentication.身份认证是提高网络安全的主要措施之一。其主要目的是证实被认证对象是否属实,常被用于通信双方相互确认身份,以保证通信的安全。常用的网络身份认证技术有:静态密码、USBKey和动态口令、智能卡牌等。其中,最常见的使用是用户名加静态密码的方式。而在本方案中主要采用USBKey的方式。基于USBKey的身份认证方式采用软硬件相结合,很好地解决了安全性与易用性之间的矛盾,利用USBKey内置的密码算法实现对用户身份的认证。USBKey身份认证系统主要有2种应用模式:一是基于冲击、响应的认证模式;二是基于PKI体系的认证模式。Identityauthenticationisoneofthemainmeasurestoimprovenetworksecurity.Itsmainpurposeistoconfirmcertifiedobject,isoftenusedtoidentifyeachotherbetweentwocommunicationparties,toensurethesecurityofcommunication.Commonlyusednetworkidentityauthenticationtechnologyare:staticpasswords,smartCARDS,USBKeyanddynamicpasswordcard,etc.Amongthem,themostcommonuseistheusernameandpasswordstaticway.InthisschememainlyadoptthewayofUSBKey.USBKeybasedauthenticationmethodcombiningsoftwarewithhardware,wellsolvethecontradictionbetweensecurityandeaseofuse,usingtheUSBKeybuilt-inpasswordalgorithmofuseridentityauthentication.USBKeyauthenticationsystembasicallyhastwokindsofapplicationmodes:oneisbasedontheresponseofshock,certificationmode;Second,basedonthePKIsystemauthenticationmode.6、制订网络系统的应急计划establishnetworkcontingencyplan.为了将由意外事故引起的网络系统损害降低到最小程度,企业应制订应急计划.以防意外事故使网络系统遭受破坏.该应急计划应包括紧急行动方案及软、硬件系统恢复方案等.绝对的安全是没有的,安全标准的追求是以资金和方便为代价的.我们应随时根据网络系统的运行环境而采用相应的安全保护策略.通过对计算机网络系统安全问题的充分认识.以及行政、技术和物质手段的保证。网络系统就能够有足够的安全性来对付各种不安全问题.Networksystemdamagecausedbytheaccidentinordertoreducetoaminimum,companiesshouldestablishcontingencyplan.Incaseofaccidentdamagetothenetworksystem.Theemergencyplanshouldincludetheemergencyactionplanandsystemrecoveryschemeofsoftwareandhardware,etc.Thereisnoabsolutesafety,thepursuitofsafetystandardsattheexpenseofthefundsandconvenient.Weshouldbeusedatanytimeaccordingtotheoperationofthenetworksystemenvironmentandthecorrespondingsecurityprotectionstrategy.Throughthefullknowledgeofcomputernetworksystemsecurityproblem.Andtheassuranceofadministrative,technicalandmaterial.Thenetworksys
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《动名词的用法》课件
- 《动静结合公开课》课件
- BSCB培训课件完整
- 消防安全轮值检查制度
- 航空航天供水泵采购项目
- 教育机构教学楼门窗施工合同
- 船舶制造采购施工合同
- 科技成果转化工程中心管理办法
- 食品饮料行业物流招标模板
- 预付账款监控确保资金安全
- 食品公司糕点、月饼加工企业全套安全生产操作规程
- 开业动物医院业务表单動物死亡證明書
- 免疫性血小板减少症ITP诊疗与护理试题与答案
- 钢箱梁安装及斜拉索施工方案
- 妇幼保健院运营管理方案
- 全国家庭教育工作评估方案
- 采购部年终总结计划PPT模板
- 电焊工_4级_鉴定要素细目表(共13页)
- 青少年体育大数据平台建设 PPT课件.pptx
- 《汉服文化介绍》PPT课件(完整版)
- (6)英文结业证书模板横版
评论
0/150
提交评论