版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络平安固网宽带技术支持部网络平安体系结构网络平安攻击防火墙技术入侵检测技术网络平安策略网络平安案例参考资料目录
网络平安必要性网络平安体系结构伴随互联网开展重要信息变得非常容易被获取个人数据重要企业资源政府机密网络攻击变的越来越便利黑客〔crack〕技术在全球范围内共享易用型操作系统和开发环境普及网络平安体系结构网络平安体系结构可运营IP网络的平安需求网络平安体系结构网络平安管理网络结构平安,路由的稳定性,各节点设备的平安,设备操作的平安以及网络平安政策实施。信息平安管理信息传输的平安,计费/认证信息的平安,信息效劳器的平安。接入平安控制身份认证,用户隔离,访问控制。业务平安开展增对不同的业务采取具体的措施,譬如高速上网业务需要保证用户之间的隔离,专线业务需要保证QoS,虚拟专线业务需要保证QoS和信息平安。安全策略防护检测响应入侵检测黑名单身份认证数据加密访问控制用户隔离告警策略更改ASPF日志P2DR〔Policy、Protection、Detection、Response〕模型是网络平安管理根本思想,贯穿IP网络的各个层次网络平安体系结构VRP网络平安模型——P2DRIP网络的平安模型网络平安体系结构实时的动态检测:包括设备日志、动态防火墙以及专用入侵检测等技术。有效的攻击响应:包括告警等自动响应以及策略更改、黑名单等手动响应操作。根本的预防防护:包括用户隔离、身份认证、访问控制、数据加密、动态防火墙等技术。核心的策略管理:包括网管和策略管理技术。企业接入平安专网平安平安VPN业务丰富的电子商务应用平安业务管理层面应用层面平安管理平安技术VRP平台平安结构根底层面防火墙内容过滤用户认证CA认证访问控制地址转换/隐藏数据加密入侵检测平安日志……网络平安体系结构接入层汇聚层骨干层基本增强高级Vlan技术分级分权管理Vlan技术流控防火墙技术web认证分级分权管理VPN/MPLSIPSECEAPoE认证CA安全策略管理路由保护分级分权管理CA安全策略管理安全策略管理Web/PPPoE认证防火墙技术(增强)ASPF技术安全日志专用防火墙IDC二层防火墙安全日志简单防火墙安全日志网络平安关键技术的应用网络平安体系结构用户隔离和识别网络平安体系结构关键技术:接入/会聚层设备支持VLAN的划分;VLAN数量应不受4096的限制;支持VLANID与IP地址或MAC地址的捆绑;采用2.5层的vlan聚合技术〔如代理ARP等〕,解决vlan浪费IP地址的问题。能够解决的平安问题:防止用户之间利用二层窃取信息,利用vlan技术直接将用户从二层完全隔离;VlanID与IP地址和MAC地址的捆绑,防止用户进行IP地址欺骗,在平安问题发生时便于快速定位。流控技术网络平安体系结构关键技术:接入报文合法性验证、流分类、流量监管和控制〔CAR〕、路由转发、队列调度。能够解决的平安问题:可以防止外部通过流量攻击接入用户,同时也可以对接入用户进行流量限制。认证技术网络平安体系结构关键技术:PPPoE、WEBPortal认证和EAPoE。能够解决的平安问题:解决对用户的认证、授权和计费。对于固定用户,可以通过VlanID进行认证和授权,但经常需要移动的用户,不能通过vlanID进行认证和授权,必须有相应的帐号。同时,单纯利用vlan技术不能解决用户按时长计费的要求,只能适用于包月制。防火墙/ASPF技术网络平安体系结构关键技术:包过滤防火墙技术;状态防火墙技术(ASPF);专用防火墙技术。能够解决的平安问题:防火墙技术运用在会聚层设备,主要保护接入用户,包括阻止用户的非授权业务,阻止外部对接入用户的非法访问等;ASPF技术可以保护接入用户和网络设备本身免受恶意攻击,但是ASPF技术的采用会带来设备性能的下降;另外在城域数据中心一般采用专用防火墙。平安日志网络平安体系结构关键技术:网管技术;设备平安日志。能够解决的平安问题:对网络攻击提供分析检测手段。策略管理网络平安体系结构关键技术:LDAP协议;RADIUS+协议;策略效劳器技术。能够解决的平安问题:通过对策略的管理和分配,能够实现全网范围内的网络平安。VPN技术网络平安体系结构关键技术:目前有多种形式的VPN,对于运营商主要是VPDN和VPRN。VPDN技术比较明朗,主要是L2TP,VPRN技术包括GRE和MPLS,目前MPLS被普遍看好。MPLS技术又包括扩展BGP和VR两种方式。能够解决的平安问题:VPN主要运用在一些平安性较高的组网业务中,例如企业之间可以通过VPN互联;城域网络本身计费、网管等可以通过VPN组成虚拟专网,保证平安性;另外VoIP应用,GPRS应用也都可以通过VPN,保证QoS和平安性。IPSec技术网络平安体系结构关键技术:IPSec技术是目前最重要的加密技术。IPSec在两个端点之间通过建立平安联盟〔SA〕进行数据传输。SA定义了数据保护中使用的协议和算法以及平安联盟的有效时间等属性。IPSec有隧道和传输两种工作方式。能够解决的平安问题:与VPN技术结合保证用户数据传输的私有性、完整性、真实性和防重放性网络平安体系结构关键技术:CA技术是平安认证技术的一种,它基于公开密钥体系,通过平安证书来实现。平安证书由CA中心分发并维护。网络设备对CA中心的支持包含两方面的内容,其一是针对CA中心的管理功能完成与CA中心的交互;其二即是网络设备作为通信实体的认证功能。能够解决的平安问题:网络设备通过对CA的支持可以实现相互之间的认证,保证路由信息和用户数据信息的平安。CA技术网络平安体系结构网络平安攻击防火墙技术入侵检测技术网络平安策略网络平安案例参考资料目录
网络攻击分类网络平安攻击报文窃听〔PacketSniffers〕IP欺骗〔IPSpoofing〕效劳拒绝〔DenialofService〕密码攻击〔PasswordAttacks〕中间人攻击(Man-in-the-MiddleAttacks)应用层攻击〔ApplicationLayerAttacks〕网络侦察〔NetworkReconnaissance〕信任关系利用〔TrustExploitation〕端口重定向〔PortRedirection〕未授权访问〔UnauthorizedAccess〕病毒与特洛伊木马应用〔VirusandTrojanHorseApplications〕报文窃听(PacketSniffers)网络平安攻击报文窃听是一种软件应用,该应用利用一种处于无区别模式的网络适配卡捕获通过某个冲突域的所有网络分组。可以轻易通过解码工具〔sniffers/netxray等〕获得敏感信息〔用户密码等〕。报文窃听(PacketSniffers)网络平安攻击报文窃听(PacketSniffers)网络平安攻击减轻危害的方法:验证(Authentication):采用一次性密码技术(one-time-passwordsOTPs)交换型根底设施:用交换机来替代HUB,可以减少危害。防窃听工具:使用专门检测网络上窃听使用情况的软件与硬件。加密:采用IPSecurity(IPSec)、SecureShell(SSH)、SecureSocketsLayer(SSL)等技术。IP欺骗(IPSpoofing)网络平安攻击IP欺骗是指网络内部或外部的黑客模仿一台可靠计算时机话〔IP协议头中源IP地址欺骗〕IP欺骗通常会引发其他的攻击--DoS。实现与攻击目标双向通讯方法--更改网络上的路由表。IP欺骗(IPSpoofing)网络平安攻击减轻危害的方法:访问控制:拒绝任何来自外部网络而其源地址为内部网络的流量。如果某些外部地址也可靠,此方法无效。RFC2827过滤:防止一个网络的用户欺骗其他网络。效劳拒绝(DenialofService)网络平安攻击DoS〔DenyOfService〕就是攻击者通过使你的网络设备崩溃或把它压跨〔网络资源耗尽〕来阻止合法用户获得网络效劳,DOS是最容易实施的攻击行为。DoS主要包括pingofdeath、teardrop、UDPflood、TCPSYNFlood、land攻击、smurf攻击等。效劳拒绝(DenialofService)网络平安攻击DDoS〔DistributedDenialOfService〕黑客侵入并控制了很多台电脑,并使它们一起向主机发动DoS攻击,主机很快陷于瘫痪,这就是分布式拒绝效劳攻击——DDoS〔DistributedDenialOfService〕。死亡之ping(pingofdeath)—DoS网络平安攻击一般网络设备对包的最大处理尺寸都有限制,许多操作系统对TCP/IP栈的实现在ICMP包上都是规定64KB,并且在对包的标题头进行读取之后,要根据该标题头里包含的信息来为有效载荷〔PayLoad〕生成缓冲区。当产生畸形的,声称自己的尺寸超过ICMP上限的包也就是加载的尺寸超过64K上限时,就会出现内存分配错误,导致TCP/IP堆栈崩溃,致使接受方宕机。网络平安攻击死亡之ping(pingofdeath)—DoS死亡之ping(pingofdeath)—DoS网络平安攻击减轻危害的方法:现在所有的标准TCP/IP都已实现对付超大尺寸的包,并且大多数防火墙能够自动过滤这些攻击。对操作系统进行升级和打补丁泪滴(teardrop)—DoS网络平安攻击利用那些在TCP/IP堆栈实现中信任IP分片中的IP协议首部所包含的信息来实现攻击。IP分片含有指示该分片所包含的是原数据报文的哪一段信息,某些设备在收到重叠IP分段报文时会崩溃或严重异常。泪滴(teardrop)—DoS网络平安攻击泪滴(teardrop)—DoS网络平安攻击减轻危害的方法效劳器应用最新的效劳包,或者在设置防火墙时对分片进行重组,而不是转发它们。网络平安攻击各种各样的假冒攻击利用简单的TCP/IP效劳,如Chargen和Echo来传送毫无用处的数据。通过伪造与主机的Chargen效劳的一次的UDP连接,回复地址指向开着Echo效劳的一台主机,这样就生成在两台设备之间的足够多的无用数据流,从而导致带宽缺乏的严重问题。UDP洪水(UDPflood)—DoSUDP洪水(UDPflood)—DoS网络平安攻击减轻危害的方法关掉不必要的TCP/IP效劳对防火墙进行配置阻断来自Internet的对这些效劳的请求在路由器或防火墙上进行源地址过滤网络平安攻击TCPSYNflood—DoS网络平安攻击在TCP协议中,SYN置位的报文表示请求建立一个连接。当效劳器端收到SYN置位的报文时,将预留资源并向客户端回应一个报文,表示连接请求被允许。按照正常的流程,客户端应当返回一个报文表示连接已经建立。SYNflooding攻击一方面伪造源地址,另一方面即使不伪造源地址,也不给予响应。而一个TCP连接在发送报文到目的地址失败的情况下,会试图再进行屡次重传,这样越发加重了网络的负担。SYNflooding攻击采用伪造源地址并创立许多的SYN报文的方式,在很短的时间内将特定目标的内存或其他资源消耗殆尽。这种攻击使得特定网络上的HTTP或FTP效劳器保持大量的会话连接,从而让合法的用户不能访问该资源。TCPSYNflood—DoSTCPSYNflood—DoS网络平安攻击防御:在防火墙上过滤来自同一主机的后续连接。
Land攻击—DoS网络平安攻击一个伪造的SYN包它的源地址和目标地址都被设置成某一个网络设备的地址,此举将导致接受的网络设备向它自己的地址发送SYN-ACK消息,结果这个地址又发回ACK消息并创立一个空连接,每一个这样的连接都将保存直到超时掉,这样就会产生大量的空TCP连接。防御:打最新的补丁,或者在防火墙进行配置,将那些在外部接口上入站的含有内部源地址滤掉。Smurf攻击—DoS网络平安攻击将回复地址设置成被攻击方的播送地址的ICMP应答请求〔ping〕数据包,最终导致该网络的所有主机都对此ICMP应答请求作出答复,造成网络阻塞,比pingofdeath洪水的流量高出一或两个数量级。防御:为了防止黑客利用你的网络攻击他人,关闭外部路由器或防火墙的播送地址特性。为防止被攻击,在防火墙上设置规那么,丢弃掉ICMP包。减弱DoS攻击的方法网络平安攻击防IP地址欺骗特性——RFC2827过滤防DoS特性——在路由器上或防火墙上进行相关配置流量比率限制——对某些流量类型进行限制密码攻击(PasswordAttacks)网络平安攻击防御使用OTP或密码验证方法加强密码维护强力攻击特洛伊木马方案IP欺骗与报文窃听中间人攻击(Man-in-the-MiddleAttacks)网络平安攻击通过使用网络报文窃听以及路由和传输协议进行这种攻击。主要目的是窃取信息、截获正在传输中的会话以便访问专用网络资源、进行流量分析以获取关于一个网络及其用途的信息、拒绝效劳、破坏传输数据以及在网络会话中插入新的信息。防护措施:对数据进行加密。应用层攻击(ApplicationLayerAttacks)网络平安攻击利用效劳器上软件常见弱点进行攻击如:SMTP、HTTP、FTP、DNS、SNMP等防护措施:读取OS与网络日志文件对其进行分析使用应用层防火墙使用入侵检测系统〔IDS〕网络侦察(NetworkReconnaissance)网络平安攻击网络侦察是指运用公用的信息和应用获得关于某个目标网络的信息。如DNS查询、Ping等。减少风险的措施:使用入侵检测系统〔IDS〕信任关系利用〔TrustExploitation〕网络平安攻击它指的是个人利用网络内部的某种信任关系进行攻击的行为。典型的例子是公司的周边网路连接。这些网络区域通常拥有DNS,SMTP,HTTP效劳器。由于他们均位于同一区域,因此对一个系统的破坏就会造成其它系统的受损,因为它们与其网络相连接的系统会比较信任。信任关系利用〔TrustExploitation〕网络平安攻击防护措施:可以通过严格限制网络内部的信任水平来防止信任关系利用攻击。防火墙内侧的系统永远不能完全信任防火墙外部的系统。这种信任应限定到某些具体的协议,而且应该通过除IP地址之外的某种机制进行验证。网络平安攻击端口重定向〔PortRedirection〕未授权访问〔UnauthorizedAccess〕病毒与特洛伊木马应用〔VirusandTrojanHorseApplications〕网络平安体系结构网络平安攻击防火墙技术入侵检测技术网络平安策略网络平安案例参考资料目录
防火墙技术专用防火墙CiscoPIXNetScreen集成在路由器平台防火墙HuaweiVRPCiscoIOS防火墙技术包过滤防火墙AccessList状态防火墙ASPF〔ApplicationSpecificPacketFilter〕CBAC〔Context-basedAccessControl〕网络平安体系结构网络平安攻击防火墙技术入侵检测技术网络平安策略网络平安案例参考资料目录
入侵检测系统网络IDS:网络IDS〔NIDS〕,这种设备能够捕获LAN区域中的信息流并试着将实时信息流与的攻击签名进行对照。主机IDS:主机入侵检测系统〔HIDS〕是一种用于监控单个主机上的活动的软件应用。监控方法包括验证操作系统与应用呼叫及检查日志文件、文件系统信息与网络连接。网络平安体系结构网络平安攻击防火墙技术入侵检测技术网络平安策略网络
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 中班活动亲子课程设计
- 财务数据质量提升的措施计划
- 科技展会的安保工作规划计划
- 童话剧主持词(10篇)
- 幼儿园社区参观学习方案计划
- 脑瘫患儿翻身训练护理
- 秋分的科学与文化
- 品质生活:我们的产品之旅
- 绿色企业新模式
- 规划现在展望未来
- 2023年江西飞行学院招聘考试真题
- 2024入团积极分子入团考试题库(含答案)
- 2024收购稻草合同范本
- QBT 2739-2005 洗涤用品常用试验方法 滴定分析 (容量分析)用试验溶液的制备
- 气胸护理查房2021
- 五十六个民族之乌孜别克族介绍
- 国家开放大学《计算机网络》课程实验报告实验六-计算机网络综合性实-
- 售后服务方案及运维方案
- 大学生生涯发展展示 (第二版)
- 教科版小学科学四上《3.4弹簧测力计》课件
- 超声介入诊断技术指南操作规范
评论
0/150
提交评论