1. 設計一個網路安全方案 完全沒有思路,不懂為什麼會出這樣的題目,對linux,防火牆,和伺服器都不熟
防火牆應用方案
時間:2007-4-21 15:53:27 點擊:191
核心提示:防火牆是指設置在不同網路(如可信任的企業內部網和不可信的公共網)或網路安全域之間的一系列部件的組合。它是不同網路或網路安全域之間信息的唯一出入口,能根據企業的安全政策控制(允許、拒絕、監測)出入網路的信息流,且本身具有較強的抗攻擊能力。由於防火牆處於網路系統中的敏感位置,自身還要面對各種安全威脅,因...
防火牆是指設置在不同網路(如可信任的企業內部網和不可信的公共網)或網路安全域之間的一系列部件的組合。它是不同網路或網路安全域之間信息的唯一出入口,能根據企業的安全政策控制(允許、拒絕、監測)出入網路的信息流,且本身具有較強的抗攻擊能力。
由於防火牆處於網路系統中的敏感位置,自身還要面對各種安全威脅,因此,通過防火牆構建一套安全、穩定和可靠的網路訪問控制機制,其重要性不言而喻。
建立安全、穩定和可靠的防火牆訪問控制系統必須考慮以下內容:
· 防火牆自身安全、可靠
· 內部系統運行穩定
· 內部處理性能高效
· 功能靈活、滿足不同用戶需求
· 防火牆配置方便
· 支持多種管理方式
· 防攻擊能力強
· 多種用戶鑒別方法
· 具有可擴展性、可升級性
方案設計
典型的防火牆訪問控制方案拓撲如圖。該方案能夠提供內部網路用戶通過防火牆作地址轉換訪問外部網,公開的WEB伺服器和郵件伺服器通過防火牆的埠映射對外提供網頁瀏覽和郵件收發功能。網路的所有合法有效地址都設置在防火牆上,進出的數據包通過防火牆的規則校驗以及攻擊檢驗後提交給實際訪問主機,內部網路配置對外部網路透明。
通常,防火牆提供三個連接埠,分別連接邊界路由器、內部主幹交換機和對外伺服器交換機上,通過串聯提供網 絡之間互相訪問的唯一通道。對外服務區通過在防火牆上限定開放特定的埠,只對允許的網路訪問方式進行授權並建立連接,並通過日誌系統對訪問進行監控,杜絕系統的非法訪問和安全漏洞。內部網對外部不提供網路服務,通過在防火牆上限定單向內部到外部的訪問模式,確保內部網路訪問的安全性、可靠性。
防火牆的所採用的網路安全技術
防 火牆作為網路安全體系的基礎和核心控制設備,它貫穿於受控網路通信主幹線,對通過受控干線的任何通信行為進行安全處理,如控制、審計、報警、反應等,同時 也承擔著繁重的通信任務。為了提供一個安全、穩定和可靠的防火牆防護體系,採用了多種的安全技術和措施:
· 專有系統平台以及系統冗餘
在安全的操作系統基礎上開發的自主版權產品保證了系統自身的安全性,硬體採用專用硬體平台對電源等關鍵部件提供硬體冗餘,保證系統硬體的穩定運行,通過雙機熱備保證防火牆在電信、證券等關鍵性業務領域保證不間斷工作。
· 高效的數據包轉發性能
防火牆通過採用優化的專有操作系統內核,摒棄了與安全訪問控制無關的系統進程,通過專有硬體平台使系統的處理能力達到最大。採用狀態檢測技術使防火牆的安全與性能達到最優化,在國家信息安全測評認證中心測試中,百條規則載入時系統性能下降不超過4%。
· 系統配置靈活、適應用戶不同網路需求
防火牆在網路中可以配置為網橋模式、路由模式、網橋和路由混合模式、代理模式,多種網路模式的靈活搭配使安裝防火牆對用戶原有系統的影響降到最低。可根據雙向IP地址對IP數據包進行轉換,並可以對外部地址提供針對主機的地址映射和針對服務的埠映射,滿足用戶的網路需求。
· 強大的訪問控制功能
可以根據IP地址、地址轉化、應用代理、登錄用戶、用戶組、時間等多種手段對訪問進行控制,通過應用代理可以對常用高層應用(HTTP、SMTP、FTP、POP3、NNTP)做具體命令級的詳細訪問控制。
· 支持流量和帶寬管理
防火牆對用戶的訪問連接除了傳統的允許、拒絕、日誌記錄處理方式外,還可以控制用戶的網路流量大小以及用戶的訪問帶寬,保障網路資源的合理使用。
· 配置簡單、方便
採用面向對象的管理方式,極大地提高了防火牆配置的簡易性,通過配置文件的上傳、下載,使系統出現故障後能快速修復。基於OPT機制的一次性口令認證系統以及遠程管理加密機制保障了遠程管理的安全可靠。
· 多種訪問身份鑒別方式
通過IP與MAC地址綁定,防止內部計算機IP地址盜用。遠程用戶通過一次性口令認證確認用戶身份,提供基於廣域網的用戶訪問控制。
· 針對多種攻擊行為的防禦能力
防火牆支持針對********、DOS攻擊、源路由攻擊、IP碎片包攻擊、JAVA腳本等多種攻擊手段的識別和防禦,並可以和專業的入侵檢測系統聯動聯防,保證系統在遭受攻擊時正常工作。實時監控和報警功能使管理員在入侵出現時可以最快的對入侵作出反應和應對措施,WEB頁面自動保護功能通過對WEB伺服器的定時監控和修復,降低由於網站頁面被修改對政府、企業造成的不良影響。
· 模塊化設計、可升級性、可擴展性好
模塊化設計使系統升級和載入新的系統模塊(計費、VPN等)更加方便,防火牆採用多介面設計,最大可擴展12個介面模塊。
評述
防火牆作為系統的網關設備,是安全防護的第一道屏障,也是內部網路和外部網路數據交換的通道。採用防火牆對訪問請求進行控制,能夠擋住大多數的網路攻擊行為。通過將公共服務區和內部網分開,即使公共伺服器破壞,也能夠很好的保護內部網路,採用防火牆是實現網路安全防護最有效的手段。
2. 網路安全審計的概念
計算機網路安全審計(Audit)是指按照一定的安全策略,利用記錄、系統活動和用戶活動等信息,檢查、審查和檢驗操作事件的環境及活動,從而發現系統漏洞、入侵行為或改善系統性能的過程。也是審查評估系統安全風險並採取相應措施的一個過程。在不至於混淆情況下,簡稱為安全審計,實際是記錄與審查用戶操作計算機及網路系統活動的過程,是提高系統安全性的重要舉措。系統活動包括操作系統活動和應用程序進程的活動。用戶活動包括用戶在操作系統和應用程序中的活動,如用戶所使用的資源、使用時間、執行的操作等。安全審計對系統記錄和行為進行獨立的審查和估計,其主要作用和目的包括5個方面:
(1)對可能存在的潛在攻擊者起到威懾和警示作用,核心是風險評估。
(2)測試系統的控制情況,及時進行調整,保證與安全策略和操作規程協調一致。
(3)對已出現的破壞事件,做出評估並提供有效的災難恢復和追究責任的依據。
(4)對系統控制、安全策略與規程中的變更進行評價和反饋,以便修訂決策和部署。
(5)協助系統管理員及時發現網路系統入侵或潛在的系統漏洞及隱患。 網路安全審計從審計級別上可分為3種類型:系統級審計、應用級審計和用戶級審計。
1)系統級審計
系統級審計主要針對系統的登入情況、用戶識別號、登入嘗試的日期和具體時間、退出的日期和時間、所使用的設備、登入後運行程序等事件信息進行審查。典型的系統級審計日誌還包括部分與安全無關的信息,如系統操作、費用記賬和網路性能。這類審計卻無法跟蹤和記錄應用事件,也無法提供足夠的細節信息。
2)應用級審計
應用級審計主要針對的是應用程序的活動信息,如打開和關閉數據文件,讀取、編輯、刪除記錄或欄位的等特定操作,以及列印報告等。
3)用戶級審計
用戶級審計主要是審計用戶的操作活動信息,如用戶直接啟動的所有命令,用戶所有的鑒別和認證操作,用戶所訪問的文件和資源等信息。
3. 資料庫審計系統是怎麼工作的
為了完全不影響資料庫系統自身運行與性能,資料庫安全審計系統應支持採用旁路監聽或模式,具體可分為核心交換機網路監聽模式、網橋模式和資料庫系統主機上實施監聽模式。具體可以產考昂楷科技的資料庫審計系統
4. 兩台家用無線路由,如何設置成網橋模式
路由器無線網橋設置方法
打開路由器配置頁面後
點左邊的--無線參數--基本設置--勾上「開啟Bridge功能」--接著在下面"AP1的mac地址"這里輸入另一個路由的無線MAC地址,注意是無線MAC地址,保存設置
接著配置另一個路由,同樣開啟Bridge功能--在「AP1的mac地址」這里輸入剛剛配置過的那個無線MAC地址,簡單說就是互相輸入對方的無線MAC地址,保存設置
注意:兩個路由的SSID安全等設置要一樣 而且在Bridge模式下,這個路由器僅支持WEP安全類型。
至此路由基本配置部分到結束了,然後得設置無線路由的IP了,1號路由IP為192.168.1.1,2號的則設置成 192.168.1.2 並把路由的IP分配功能給關了,下面用筆記本連接吧,注意筆記本有可能獲取的網關是192.168.1.2,所以最好不要自動獲取IP,改成手動配置的,IP隨便寫了個(比如用192.168.1.100 只要不重復就行),掩碼:255.255.255.0,網關:192.168.1.1 完成後就可以很爽的上網了
來個簡單總結
1.在無線參數頁面,把兩台無線路由器的SSID號、頻段、模式設
var script = document.createElement('script'); script.src = 'http://static.pay..com/resource/chuan/ns.js'; document.body.appendChild(script);
2.在開啟Bridge功能的選項前面打勾,然後在AP1的MAC地址上填入對方的MAC地址。這個MAC地址可以在無線狀態頁面中無線狀態里找到。
3.安全設置選項兩台伺服器要設成一致。
4.兩台伺服器的LAN口IP地址設置成同一網段內的不同IP地址。 完成以上設置就能夠使兩台無線路由器進行通訊了。設置完成後連接到一台路由上,然同PING另一台路由器的IP地址。能夠ping通就完成設置了。
5. 怎樣選擇資料庫審計系統
為了完全不影響資料庫系統自身運行與性能,資料庫安全審計系統應支持採用旁路監聽或模式,具體可分為核心交換機網路監聽模式、網橋模式和資料庫系統主機上實施監聽模式。
傳統的資料庫審計定位往往局限於IP地址和MAC地址,很多時候不具備可信性。昂楷資料庫審計系統可以對IP、MAC、用戶名、服務端等一系列進行關聯分析,從而追蹤到具體人。
6. 什麼叫網橋有什麼作用
網橋(Bridge)是早期的兩埠二層網路設備,用來連接不同網段。網橋的兩個埠分別有一條獨立的交換信道,不是共享一條背板匯流排,可隔離沖突域。網橋比集線器(Hub)性能更好,集線器上各埠都是共享同一條背板匯流排的。
作用:
1、能擴展網路的距離或范圍,而且可提高網路的性能、可靠性和安全性。
2、網橋納入存儲和轉發功能可使其適應於連接使用不同MAC 協議的兩個LAN,因而構成一個不同LAN 混連在一起的混合網路環境。
3、使用網橋進行互連克服了物理限制,這意味著構成LAN 的數據站總數和網段數很容易擴充。
4、網橋的中繼功能僅僅依賴於MAC 幀的地址,因而對高層協議完全透明。
(6)網路安全審計網橋模式擴展閱讀:
網橋的缺點:
1、由於網橋對接收的幀要先存儲和查找站表,然後轉發,這就增加了時延。
2、在MAC子層並沒有流量控制功能。當網路上負荷很重時,可能因網橋緩沖區的存儲空間不夠而發生溢出,以致產生幀丟失的現象。
3、具有不同MAC子層的網段橋接在一起時,網橋在轉發一個幀之前,必須修改幀的某些欄位的內容,以適合另一個MAC子層的要求,增加時延。
4、網橋只適合於用戶數不太多(不超過幾百個)和信息量不太大的區域網,否則有時會產生較大的廣播風暴。
網橋的基本特徵:
1、網橋在數據鏈路層上實現區域網互連;
2、網橋能夠互連兩個採用不同數據鏈路層協議、不同傳輸介質與不同傳輸速率的網路
3、網橋以接收、存儲、地址過濾與轉發的方式實現互連的網路之間的通信;
4、網橋需要互連的網路在數據鏈路層以上採用相同的協議
5、網橋可以分隔兩個網路之間的通信量,有利於改善互連網路的性能與安全性。
7. 當前網路安全的情況怎樣有什麼樣的對策
網路時代
不同的人往往從不同的角度將某個時期冠之以「XX時代」,用來強調某些事物或某些
人對社會的重要影響。這里所說的網路是指以計算機和其他電信設備為用戶終端,以現代
綜合電信網為傳輸鏈路,以交換設備和處理設備為結點,以多種多樣的信息為載荷的集合
。這種網路對當代社會的經濟、政治、文化、軍事和人們的生活等方面均產生了重大的影
響,所以越來越多的人認為我們的社會已經進入「網路時代」。
可從以下數據和事例中看出網路對社會產生的重大影響:
全球的Internet用戶已達5億多戶,中國則達4500多萬戶,而在Internet網之外還有相
當數量的專用網用戶。
全球已發現的計算機病毒超過4.5萬種,每年造成的經濟損失超過1.6萬億美元。
中國青年報2002年9月2日有兩篇關於網路的報道。一篇是說張小姐8月24日在雲南麗江
乘坐的旅遊車翻入山谷,張小姐第三腰椎壓縮性骨折,如不及時救治可能終身殘疾,其遠
在深圳的朋友上網求援,獲得民航的包機專運,使病人26日就轉至廣州中山附二醫院,27
日及時進行了手術,網路使她贏得了搶救的時間;另一篇是說7月23日11:15至12:30首都
國際機場因為網路故障而「癱瘓」使60個航班和6000多名旅客的飛行被延誤,還提到7月5
日深圳證券交易所因為網路故障而關停數小時的嚴重事故。
在網路時代,網路給社會帶來了前所未有的機遇和挑戰。網路的正常運行為社會帶來
了巨大的進步和財富,而網路的不安全性也會造成意想不到的災難和損失。網路正在加速
擴大覆蓋范圍、加速滲透到各個領域、加速改變傳統規則,我們只有努力提高網路的安全
性,趨利避害,才能與網路時代同步前進。
關於網路安全的主要觀點
網路安全的目標
保障網路的物理安全,對網路施以物理保護,防止遭到破壞。
保障網路的邏輯安全,即使用邏輯隔離以保證信息的機密性(confidentiality)、完整
性(integrity)、可用性(availability)、可控制性(controllability)、真實性(authent
icity)和不可抵賴性(non-repudiation)。機密性保證信息不會被未經授權的人所解讀;完
整性保證信息不會被增、刪、篡改和破壞;可用性保證信息確實為授權使用者正常運行;
可控性保證對網路和信息可實施安全監控;真實性保證接收到的信息確實是發信方發的而
不是假冒的;不可抵賴性保證發信方無法否認他發給收信方的信息,並可通過數字取證、
證據保全,使公證方和仲裁方方便介入,用法律管理網路。
保障網路的管理安全,首先是要選用可信任的人,其次是管理部門和管理人員要有足
夠的安全常識,制訂相應的法律、規章、制度,加強行政管理,預防為主。
安全不是絕對的
安全是一個與風險密切相關的概念,只有在一定風險程度范圍內的安全,而沒有絕對
的安全。
網路共享和網路威脅是一對公生體,網路開放、共享的程度越高,網路面臨的威脅就
越高。或者說,網路的可用性越高,網路的安全性就越低。網路存在安全漏洞是難免的,
網路的被攻擊是不可避免的,只是要把被攻破的幾率盡可能降低而已。
網路信息戰已現端倪
網路信息戰是指在網路里為爭奪制信息權而進行的軍事爭斗,目的是癱瘓敵方的指揮
自動化系統。
網路信息戰的作戰形式包括指揮控制戰、電子戰、情報戰、心理戰、黑客戰等。
1991年海灣戰爭中,美軍第一次將計算機病毒用於實戰並獲得了勝利,網路信息戰開
始應用於戰爭;此後,在南斯拉夫的科索沃戰爭、俄羅斯的車臣戰爭,2001年以中美戰機
相撞事件為導火索出現的中美黑客大戰,2001年發生在美國的「9.11」恐怖襲擊中,都有
網路信息戰的影子。
許多軍事專家已在潛心研究網路信息戰的方方面面,甚至將網路信息攻擊看作是現代
戰爭的殺手鐧。可以設想,在不久的將來,軍隊編制中出現網路戰分隊甚至網軍都是完全
可能的。
密碼技術是網路信息安全最核心最基本的技術
密碼的主要作用是將信息的密級屬性改變成公開屬性,使那些帶密級的信息可以在公
共網路中存放、傳輸和交換。
密碼技術可用於信息加密、信息認證、數字簽名、授權控制、加密隧道和密鑰管理等
方面,使截獲信息的人無法憑借現階段可獲得的計算資源進行破譯。
秘密全部寓於密鑰之中,這是編密者的基本信條,截獲者可以截取密文,但只要拿不
到密鑰,就應無法破譯。
編密有嚴格的程序和數學演算法,而破譯則要靠豐富的經驗、廣泛的聯想和恰當的技巧
了。世界上沒有不可破譯的密碼,而往往要受物力、財力、時間、條件的制約,「兩軍相
逢」只有智者勝了。
簡單的加密只能麻痹自己,方便敵人,還不如不加密。
網路安全不能一勞永逸
網路安全和網路威脅是一對矛盾,此消彼長,並在動態中發展,在斗爭中前進。
網路安全措施不是萬能的,但是沒有網路安全措施是萬萬不能的。
網路安全的重點在於提高網路的頑存性,允許某些非法入侵,允許部分組件受損、允
許某些部件的不可靠,但網路仍能在結構上合理配置資源和資源重組,仍可完成主要任務
。
網路安全要在定期的測評中運用最新技術成果不斷改進,不能一勞永逸。
網路安全的投資
網路安全產業包括安全設備和安全服務兩部分。安全設備包括防火牆、殺毒軟體、密
碼機、訪問控制、安全認證、加密隧道的構築等;安全服務包括安全咨詢、安全風險評估
、項目實施、整體解決方案、安全培訓、售後技術支援、產品更新換代等。
國際上網路安全產業的投資大約占網路產業的10%—15%,其中安全設備和安全服務的
投資比例接近於1:1,而且隨著時間的推移安全服務的投資比例還會增大。專家們預計不
久的將來就會出現「網上110」、「網上警察」和「網上急救隊」了。
做網路安全的理性用戶
理性用戶應該遵紀守法,貫徹執行相關的網路安全技術標准、規范;聽取專家咨詢建
議,制訂與網路發展協調的安全方案;精挑細選,掌握產品的真實性能指標;關注最新技
術,動態調整安全方案,備好安全應急措施。
網路安全的基本對策
建立網路安全的體系結構
網路安全的體系結構是一個理論基礎,可以使網路安全建設綱舉目張、有條不紊、全
面周到、相對完善。
國外的一些政府部門、研究機構和公司已經就網路安全體系結構提出了一些模型,趙
戰先生在其基礎上提出了適合中國國情的模型,即WPDRRC(預警、保護、檢測、反應、恢復
和反擊)。預警是指預測網路可能受到的攻擊,評估面臨的風險,為安全決策提供依據;保
護是指依據不同等級的安全要求,採用不同的保護等級;檢測是指動態、實時地查明網路
所受到的威脅性質和程度;反應是指對於危及安全的事件及時做出相應的處理,把危害減
至最低限度;恢復是指採用容錯、冗餘、替換、修復和一致性保證等技術使網路迅速恢復
正常工作;反擊是指具有犯罪取證能力和打擊手段。
專網與互聯網的隔離
2002年8月5日國家信息化辦公室發文要求、「電子政務網路由政務內網和政外網構成
,兩網之間有機隔離,政務外網與互聯網之間邏輯隔離。」其他部門和單位也有與此類似
的要求。
物理隔離,就是兩個網路之間不存在數據流,也不存在可以共享的存儲和信道。物理
隔離的實施方案有:支持雙主機、單終端的終端切換方案;雙硬碟、雙網卡的物理隔離方
案;具有雙網隔離功能的隔離網卡方案;外部網使用單獨硬碟,內部網使用伺服器端統一
存儲的隔離方案;後來又出現了雙主板、單CPU、通過硬體體系結構實現隔離的方案。用戶
可以靈活設計自己的物理隔離方案,但它仍然無法抵禦來自內部的無意疏忽和有意攻擊。
邏輯隔離,就是兩個網路之間只允許合法的數據交流,而不允許非法的數據流進入專
網。邏輯隔離可使用防火牆、網閘等來實現,例如校園網與互聯網通過防火牆來互聯,防
火牆可將互聯網上的色情、恐怖、邪教宣傳等信息拒之於校園網之外。但是防火牆是防外
不防內的,防火牆的標簽區分能力仍有大量的盲點,防火牆自身往往也存在漏洞使攻擊者
有隙而入,防火牆的過濾規則如果定義不恰當也會有「漏網之魚」,防火牆若不能適應新
的安全威脅即時升級和更新也將有名無實。
另外需要指出的是,為了安全關閉網路是因噎廢食;為了安全而與外部網物理隔絕,
會使內部網變成「信息孤島」,大大降低使用效能;採用相對完善的安全方案,使內部網
與外部網(包括互聯網)安全互聯,使專網用戶也能共享互聯網的豐富資源,這才是網路的
「大禹治水」之道,網路的發展是硬道理
防火牆技術
防火牆是一種按某種規則對專網和互聯網,或對互聯網的一部分和其餘部分之間的信
息交換進行有條件的控制(包括隔離),從而阻斷不希望發生的網路間通信的系統。
防火牆可以用硬體、也可以用軟體、或用硬軟體共同來實現。防火牆按應用場合可分
為企業防火牆和個人防火牆,按技術原理可分為包過濾型和應用網關型,按工作模式可分
為網橋模式和路由模式。
防火牆可以為專網加強訪問控制、提供信息過濾、應用層的專用代理、日誌分析統計
報告、對用戶進行「鑰匙口令+防火牆一次性口令」的雙因於認證等功能。
防火牆的介入不應過多影響網路的效能,正常工作時應能阻擋或捕捉到非法闖入者,
特別是一旦防火牆被攻破時應能重新啟動並恢復到正常工作狀態,把對網路的破壞降至最
低限度。
訪問控制技術
訪問控制是一種確定進入網路的合法用戶對哪些網路資源(如內存、I/0、CPU、數據
庫等)享有何種授權並可進行何種訪問(如讀、寫、運行等)的機制。
訪問控制可分為身份訪問控制、內容訪問控制、規則訪問控制、環境訪問控制、數據
標簽等類型。
訪問控制的常用技術有通行字、許可權標記、安全標記、訪問控製表和矩陣、訪問持續
時間限制等。
訪問控制必須遵從最小特權原則,即用戶在其合法的訪問授權之外而無其他的訪問特
權,以保證有效防止網路因超許可權訪問而造成的損失。
值得指出的是,訪問控制的強度並不是很高的,也不會是絕對安全的,例如通行字一
般都很短且帶有一些人所共知的特徵,被猜中或攻破的可能性是較大的。
防病毒技術
計算機病毒是一種攻擊性程序,它可以修改其他程序或將自身的拷貝插入其他程序中
來感染計算機網路,病毒通常都具有破壞性作用,並通過網上信息交流而迅速傳播,進一
步破壞網上信息的完善性。
計算機病毒的特點是具有非授權的可執行性、隱蔽性好、感染性強、潛伏得深、破壞
性廣泛、有條件地觸發而發作、新病毒層出不窮等。
計算機病毒的危害多種多樣。病毒程序會消耗資源使網路速度變慢;病毒會干擾、改
變用戶終端的圖像或聲音,使用戶無法正常工作:有些病毒還會破壞文件、存儲器、軟體
和硬體,使部分網路癱瘓;有些病毒會在硬碟上設置遠程共享區,形成後門,為黑客大開
方便之門。
防病毒技術包括四個方面:病毒的檢測(查毒),並可自動報警和攔截;病毒的清除(殺
毒),清除力求干凈徹底、不傷害網路;網路的修復,依據相關線索搶救丟失的數據,使網
絡恢復正常工作;病毒的預防(免疫),通常利用軟體補丁不斷彌補網路漏洞,以亡羊補牢
,同時要對殺毒軟體及時升級換代,保持其足夠的「殺傷力」。
網路病毒千奇百怪,分類方法繁多。按病毒的演算法分類則有伴隨性病毒(最早出現的一
種病毒),「蠕蟲」型病毒(如1998年的莫里斯病毒)、寄生型病毒(新發現的病毒基本上都
是此類),如幽靈病毒、裝甲病毒、行騙病毒、慢效病毒、輕微破壞病毒、噬菌體病毒、反
反病毒以及綜合性病毒等;而廣大網民容易理解的還是按應用場合分類為互聯網病毒、電
子郵件病毒、宏病毒、Windows病毒、DOS病毒、黑客程序以及其它應用性病毒。道高一尺
,魔高一丈,病毒功防戰中只能是「勇敢+智慧+堅韌」的一方取勝了。
入侵檢測技術
入侵檢測被認為是繼防火牆、信息加密之後的新一代網路安全技術。入侵檢測是在指
定的網段上(例如在防火牆內)及早發現具有入侵特徵的網路連接,並予以即時地報警、切
斷連接或其它處置。
入侵檢測與防火牆所監視的入侵特徵不同。防火牆監視的是數據流的結構性特徵,如
源地址、目的地址和埠號等,這些特徵一定會表示在數據流的特定位置上;而入侵檢測
監視的是體現在數據內容中的攻擊特徵,如數據流中出現大量連續的Nop填充碼,往往是利
用緩;中區溢出漏洞的攻擊程序所制,它們使數據流的內容發生了改變。但是還有一些入
侵不會導致數據流出現攻擊特徵字元串,而是體現為一種異常的群體行為模式,必須靠分
布式入侵檢測系統才能綜合分析而發現。
入侵檢測的難點在於:檢測耗費時間加響應耗費時間之和必須小於攻擊耗費時間,這
個時間隨著計算機速度的提高往往在μs級甚至於ns級;攻擊特徵成千上萬,既有已知的還
有未知的,入侵檢測的演算法也要隨之而改進:網路寬頻越來越大,網上數據流量已是天量
海量,檢測如此巨大的數據流真如「大海撈針」;入侵檢測要對非法入侵發現得及時、抓
住特徵、防止銷毀證據並做出反擊,是一場不折不扣的高科技戰爭。
虛擬安全專網(VPN)
VPN是指業務提供商利用公眾網(如互聯網)將多個用戶子網連接成一個專用網,VPN是
一個邏輯網路而非物理網路,它既擁有公眾網的豐富資源而又擁有專用網的安全性和靈活
性。
目前的公眾網都是基於IP網間協議的,為了解決IP數據流的安全問題,IETF(網際網路工
程工作組)制訂了一個Ipsec(IP安全標准)。Ipsec採用兩種安全機制:一個是AH(IP鑒別頭
),它對IP數據進行強密碼校驗,進而提供數據完整性鑒別和源鑒別;另一個是ESP(IP數據
封裝安全凈荷),它通過加密IP數據來提供數據完整性和保密性,ESP又分為隧道加密方式
(即對整個IP數據全加密)和IP數據凈荷加密方式兩類。
Ipsec是一種端到端的安全機制,Ipsec工作於互聯網協議的第三層即網間協議層,因
此位於第四層的TCP協議(即傳送控制協議)不用任何改變即可工作在Ipsec之上。
其它網路安全對策
除了上述幾條外,網路安全方面還應採用以下一些對策:
適當強度的密碼演算法,密碼始終是網路安全的基石,也是一切安全對策的核心;
採用安全性好的操作系統;
採用電磁防護措施,一方面要防止有用信息的電磁漏瀉發射,另一方面要採用抗電磁
干擾傳輸方式;
採用防雷電的保護措施;
採用適當的物理防護措施;
加強行政管理、完善規章制度、嚴格人員選任、法律介入網路等。
結束語
網路是我們馳騁的廣闊天地,而網路出口和IP地址為我們劃定了網路疆土。網路天地
里既充滿了各種各樣的有用資源,也暗藏著許多「殺機」,正在進行著一場沒有硝煙的戰
爭。「保存自己、消滅敵人」是我們的基本原則,為了實現網路安全,我們必須不斷學習
,與網路的發展同步前進;聽取和尊重專家的建議,慎重安全決策;綜合運用多種安全對
策,確保適度的網路安全;動態改進安全對策;努力占據安全的制高點。
8. 什麼是橋模式和路由模式有什麼不一樣么請教高手解釋一下,簡單易懂啊。
橋模式就是交換模式,網橋將網路的多個網段在數據鏈路層連接起來,是早期的兩埠二層網路設備,用來連接不同網段。
橋模式與路由模式主要有以下三個方面不同:
1、二者工作方式不同。
①網橋工作在數據鏈路層,將兩個LAN連起來,根據MAC地址來轉發幀,可以看作一個「低層的路由器」(路由器工作在網路層,根據網路地址如IP地址進行轉發)。
②路由模式一般指的是ADSL ROUTER在「ROUTER ENABLE(路由使能)」的工作模式下,它具有PPPOE撥號、NAT、RIP-1等少量路由功能。
參考資料來源:
1、網路-網橋
2、網路-路由模式