版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)及其在校園網(wǎng)的研究與應(yīng)用計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)及其在校園網(wǎng)的研究與應(yīng)用 摘 要 本文從計(jì)算機(jī)網(wǎng)絡(luò)面臨的各種安全威脅,系統(tǒng)地介紹網(wǎng)絡(luò)安全技術(shù)。并針對(duì)校園 網(wǎng)絡(luò)的安全問(wèn)題進(jìn)行研究,首先分析了高校網(wǎng)絡(luò)系統(tǒng)安全的隱患,然后從構(gòu)建安全防 御體系和加強(qiáng)安全管理兩方面設(shè)計(jì)了校園網(wǎng)絡(luò)的安全策略。本次論文研究中,我首先 了解了網(wǎng)絡(luò)安全問(wèn)題的主要威脅因素,并利用網(wǎng)絡(luò)安全知識(shí)對(duì)安全問(wèn)題進(jìn)行剖析。其 次,通過(guò)對(duì)網(wǎng)絡(luò)技術(shù)的研究,得出校園網(wǎng)也會(huì)面臨著安全上的威脅。最后,確立了用 p2dr 模型的思想來(lái)建立校園網(wǎng)的安全防御體系。并得出了構(gòu)建一套有效的網(wǎng)絡(luò)安全防 御體系是解決校園網(wǎng)主要威脅和隱患的必要途徑和措施. 關(guān)鍵
2、詞關(guān)鍵詞: : 網(wǎng)絡(luò)安全,安全防范,校園網(wǎng) abstract in this paper, a variety of computer network security threats faced by the system to introduce the network security technology. and for the safety of the campus network to study, first of all an analysis of the safety of colleges and universities hidden network and the
3、n build a security defense system and strengthen the security management of both the design of the campus network security policy. the research paper, i first learned about the major issues of network security threats and take advantage of network security knowledge to analyze the security issues. s
4、econdly, through the network technology, will come to campus network is faced with security threats. finally, p2dr model established with the idea to create a campus network security defense system. and come to build an effective network security defense system to address major threats to the campus
5、 network and the hidden ways and measures necessary. key words: network security, safety precautions, campus network 目 錄 第 1 章 前言 .1 1.1 網(wǎng)絡(luò)安全發(fā)展歷史與現(xiàn)狀分析 .1 1.1.1 因特網(wǎng)的發(fā)展及其安全問(wèn)題 .1 1.1.2 我國(guó)網(wǎng)絡(luò)安全現(xiàn)狀及發(fā)展趨勢(shì) .3 1.2 校園網(wǎng)存在的安全問(wèn)題.3 1.3 論文的主要任務(wù) .4 第 2 章 網(wǎng)絡(luò)安全概述 .5 2.1 網(wǎng)絡(luò)安全的含義.5 2.2 網(wǎng)絡(luò)安全的屬性 .5 2.3 網(wǎng)絡(luò)安全機(jī)制 .5 2.3.1 網(wǎng)絡(luò)安全
6、技術(shù)機(jī)制.6 2.3.2 網(wǎng)絡(luò)安全管理機(jī)制.6 2.4 網(wǎng)絡(luò)安全策略 .6 2.4.1 安全策略的分類(lèi).6 2.4.2 安全策略的配置.7 2.4.3 安全策略的實(shí)現(xiàn)流程.7 2.5 網(wǎng)絡(luò)安全發(fā)展趨勢(shì) .8 第 3 章 網(wǎng)絡(luò)安全問(wèn)題解決對(duì)策 .9 3.1 計(jì)算機(jī)安全級(jí)別的劃分.9 3.1.1 tcsec 簡(jiǎn)介 .9 3.1.2 gb17859 劃分的特點(diǎn) .10 3.1.3 安全等級(jí)標(biāo)準(zhǔn)模型 .11 3.2 防火墻技術(shù) .11 3.2.1 防火墻的基本概念與作用 .12 3.2.2 防火墻的工作原理.12 3.3 入侵檢測(cè)技術(shù) .15 3.3.1 入侵檢測(cè)系統(tǒng).15 3.3.2 入侵檢測(cè)分類(lèi).
7、16 3.3.3 入侵檢測(cè)系統(tǒng) .17 3.3.4 代理(agent)技術(shù) .18 3.3.5 入侵檢測(cè)與防火墻實(shí)現(xiàn)聯(lián)動(dòng).18 3.4 數(shù)據(jù)加密技術(shù) .19 3.4.1 數(shù)據(jù)加密原理.19 3.4.2 對(duì)稱密鑰體系.19 3.4.3 非對(duì)稱密鑰體系.21 3.4.4 數(shù)據(jù)信封技術(shù) .21 3.5 反病毒技術(shù) .22 3.5.1 計(jì)算機(jī)病毒的介紹.22 3.5.2 計(jì)算機(jī)病毒的組成與分類(lèi).22 3.5.3 病毒的檢測(cè)和清除.22 第 4 章 網(wǎng)絡(luò)安全防范 .24 4.1 telnet入侵防范 .24 4.2 防止 administrator 賬號(hào)被破解 .24 4.3 防止賬號(hào)被暴力破解 .25
8、 4.4 “木馬”防范措施 .26 4.4.1“木馬”的概述.26 4.4.2 “木馬”的防范措施.26 4.5 網(wǎng)頁(yè)惡意代碼及防范 .27 4.5.1 惡意代碼分析 .27 4.5.2 網(wǎng)頁(yè)惡意代碼的防范措施 .28 4.6 嗅探器(sniffer)的防范 .29 4.6.1 sniffer 的工作原理 .29 4.6.2 sniffer 的檢測(cè)和防范 .30 4.7 數(shù)據(jù)密文防范措施 .30 4.8 其它網(wǎng)絡(luò)攻擊與防范措施 .32 4.8.1 源 ip 地址欺騙攻擊.32 4.8.2 源路由欺騙攻擊.32 4.8.3 拒絕服務(wù)攻擊及預(yù)防措施.32 第 5 章 校園網(wǎng)絡(luò)安全體系 .34 5.
9、1 校園網(wǎng)絡(luò)安全規(guī)范 .34 5.2 安全方案建議 .34 5.2.1 校園網(wǎng)絡(luò)狀況分析.34 5.2.2 網(wǎng)絡(luò)安全目標(biāo).35 5.3 校園網(wǎng)絡(luò)安全技術(shù)的應(yīng)用 .35 5.3.1 網(wǎng)絡(luò)攻擊的概念 .35 5.3.2 建立網(wǎng)絡(luò)安全模型 .36 5.3.3 數(shù)據(jù)備份方法 .37 5.3.4 防火墻技術(shù) .38 5.3.5 入侵檢測(cè)技術(shù).38 5.3.6 網(wǎng)絡(luò)安全評(píng)估 .38 5.4 校園安全隱患 .39 5.5 校園網(wǎng)主動(dòng)防御體系 .39 5.5.2 校園網(wǎng)絡(luò)安全防范體系 .41 5.5.3 完善安全制度與管理 .43 5.6 其他網(wǎng)絡(luò)安全解決方案 .44 5.6.1 關(guān)閉不必要的端口 .44 5
10、.6.2 鞏固安全策略.44 第 6 章 結(jié)束語(yǔ) .46 致謝 .48 參考文獻(xiàn) .49 論文小結(jié) .51 附錄 .52 第 1 章 前言 1.1 網(wǎng)絡(luò)安全發(fā)展歷史與現(xiàn)狀分析 1.1.1 因特網(wǎng)的發(fā)展及其安全問(wèn)題 隨著計(jì)算機(jī)技術(shù)的發(fā)展,在計(jì)算機(jī)上處理業(yè)務(wù)已由基于單機(jī)的數(shù)學(xué)運(yùn)算、文件處 理,基于簡(jiǎn)單連結(jié)的內(nèi)部網(wǎng)絡(luò)的內(nèi)部業(yè)務(wù)處理、辦公自動(dòng)化等發(fā)展到基于企業(yè)復(fù)雜的 內(nèi)部網(wǎng)、企業(yè)外部網(wǎng)、全球互聯(lián)網(wǎng)的企業(yè)級(jí)計(jì)算機(jī)處理系統(tǒng)和世界范圍內(nèi)的信息共享 和業(yè)務(wù)處理。在信息處理能力提高的同時(shí),系統(tǒng)的連結(jié)能力也在不斷的提高。但在連 結(jié)信息能力、流通能力提高的同時(shí),基于網(wǎng)絡(luò)連接的安全問(wèn)題也日益突出。 主要表現(xiàn)在以下方面
11、: (一)網(wǎng)絡(luò)的開(kāi)放性帶來(lái)的安全問(wèn)題 internet 的開(kāi)放性以及其他方面因素導(dǎo)致了網(wǎng)絡(luò)環(huán)境下的計(jì)算機(jī)系統(tǒng)存在很多安 全問(wèn)題。為了解決這些安全問(wèn)題,各種安全機(jī)制、策略、管理和技術(shù)被研究和應(yīng)用。 然而,即使在使用了現(xiàn)有的安全工具和技術(shù)的情況下,網(wǎng)絡(luò)的安全仍然存在很大隱患, 這些安全隱患主要可以包括為以下幾點(diǎn): (1) 安全機(jī)制在特定環(huán)境下并非萬(wàn)無(wú)一失。比如防火墻,它雖然是一種有效的安 全工具,可以隱蔽內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),限制外部網(wǎng)絡(luò)到內(nèi)部網(wǎng)絡(luò)的訪問(wèn)。但是對(duì)于內(nèi)部網(wǎng) 絡(luò)之間的訪問(wèn),防火墻往往是無(wú)能為力的。因此,對(duì)于內(nèi)部網(wǎng)絡(luò)到內(nèi)部網(wǎng)絡(luò)之間的入 侵行為和內(nèi)外勾結(jié)的入侵行為,防火墻是很難發(fā)覺(jué)和防范的。 (2
12、)安全工具的使用受到人為因素的影響。一個(gè)安全工具能不能實(shí)現(xiàn)期望的效果, 在很大程度上取決于使用者,包括系統(tǒng)管理者和普通用戶,不正當(dāng)?shù)脑O(shè)置就會(huì)產(chǎn)生不 安全因素。例如,windows nt 在進(jìn)行合理的設(shè)置后可以達(dá)到 c2 級(jí)的安全性,但很少有 人能夠?qū)?windows nt 本身的安全策略進(jìn)行合理的設(shè)置。雖然在這方面,可以通過(guò)靜態(tài) 掃描工具來(lái)檢測(cè)系統(tǒng)是否進(jìn)行了合理的設(shè)置,但是這些掃描工具基本上也只是基于一 種缺省的系統(tǒng)安全策略進(jìn)行比較,針對(duì)具體的應(yīng)用環(huán)境和專(zhuān)門(mén)的應(yīng)用需求就很難判斷 設(shè)置的正確性。 (3)系統(tǒng)的后門(mén)是難于考慮到的地方。防火墻很難考慮到這類(lèi)安全問(wèn)題,多數(shù)情況 下,這類(lèi)入侵行為可以堂而
13、皇之經(jīng)過(guò)防火墻而很難被察覺(jué);比如說(shuō),眾所周知的 asp 源碼問(wèn)題,這個(gè)問(wèn)題在 iis 服務(wù)器 4.0 以前一直存在,它是 iis 服務(wù)的設(shè)計(jì)者留下的 一個(gè)后門(mén),任何人都可以使用瀏覽器從網(wǎng)絡(luò)上方便地調(diào)出 asp 程序的源碼,從而可以 收集系 統(tǒng)信息,進(jìn)而對(duì)系統(tǒng)進(jìn)行攻擊。對(duì)于這類(lèi)入侵行為,防火墻是無(wú)法發(fā)覺(jué)的,因?yàn)閷?duì)于 防火墻來(lái)說(shuō),該入侵行為的訪問(wèn)過(guò)程和正常的 web 訪問(wèn)是相似的,唯一區(qū)別是入侵訪 問(wèn)在請(qǐng)求鏈接中多加了一個(gè)后綴。 (4) bug 難以防范。甚至連安全工具本身也可能存在安全的漏洞。幾乎每天都有新 的 bug 被發(fā)現(xiàn)和公布出來(lái),程序設(shè)計(jì)者在修改已知的 bug 的同時(shí)又可能使它產(chǎn)生了新
14、的 bug。系統(tǒng)的 bug 經(jīng)常被黑客利用,而且這種攻擊通常不會(huì)產(chǎn)生日志,幾乎無(wú)據(jù)可查。 比如說(shuō)現(xiàn)在很多程序都存在內(nèi)存溢出的 bug,現(xiàn)有的安全工具對(duì)于利用這些 bug 的攻擊 幾乎無(wú)法防范。 (5)黑客的攻擊手段在不斷地升級(jí)。安全工具的更新速度慢,且絕大多數(shù)情況需要 人為的參與才能發(fā)現(xiàn)以前未知的安全問(wèn)題,這就使得它們對(duì)新出現(xiàn)的安全問(wèn)題總是反 應(yīng)遲鈍。當(dāng)安全工具剛發(fā)現(xiàn)并努力更正某方面的安全問(wèn)題時(shí),其他的安全問(wèn)題又出現(xiàn) 了。因此,黑客總是可以使用先進(jìn)的、安全工具不知道的手段進(jìn)行攻擊。 (二)網(wǎng)絡(luò)安全的防護(hù)力脆弱,導(dǎo)致的網(wǎng)絡(luò)危機(jī) (1)根據(jù) warroon research 的調(diào)查,1997 年世
15、界排名前一千的公司幾乎都曾被黑 客闖入。 (2) 據(jù)美國(guó) fbi 統(tǒng)計(jì),美國(guó)每年因網(wǎng)絡(luò)安全造成的損失高達(dá) 75 億美元。 (3) ernst 和 young 報(bào)告,由于信息安全被竊或?yàn)E用,幾乎 80%的大型企業(yè)遭受損 失。 (4)最近一次黑客大規(guī)模的攻擊行動(dòng)中,雅虎網(wǎng)站的網(wǎng)絡(luò)停止運(yùn)行 3 小時(shí),這令它 損失了幾百萬(wàn)美金的交易。而據(jù)統(tǒng)計(jì)在這整個(gè)行動(dòng)中美國(guó)經(jīng)濟(jì)共損失了十多億美金。 由于業(yè)界人心惶惶,亞馬遜(a)、aol、雅虎(yahoo!)、ebay 的股價(jià)均告下挫, 以科技股為主的那斯達(dá)克指數(shù)(nasdaq)打破過(guò)去連續(xù)三天創(chuàng)下新高的升勢(shì),下挫了六 十三點(diǎn),杜瓊斯工業(yè)平均指數(shù)周三收市時(shí)也跌了二百
16、五十八點(diǎn)。 (三)網(wǎng)絡(luò)安全的主要威脅因素 (1)軟件漏洞:每一個(gè)操作系統(tǒng)或網(wǎng)絡(luò)軟件的出現(xiàn)都不可能是無(wú)缺陷和漏洞的。這 就使我們的計(jì)算機(jī)處于危險(xiǎn)的境地,一旦連接入網(wǎng),將成為眾矢之的。 (2)配置不當(dāng):安全配置不當(dāng)造成安全漏洞,例如,防火墻軟件的配置不正確,那 么它根本不起作用。對(duì)特定的網(wǎng)絡(luò)應(yīng)用程序,當(dāng)它啟動(dòng)時(shí),就打開(kāi)了一系列的安全缺 口,許多與該軟件捆綁在一起的應(yīng)用軟件也會(huì)被啟用。除非用戶禁止該程序或?qū)ζ溥M(jìn) 行正確配置,否則,安全隱患始終存在。 (3)安全意識(shí)不強(qiáng):用戶口令選擇不慎,或?qū)⒆约旱膸ぬ?hào)隨意轉(zhuǎn)借他人或與別人共 享等都會(huì)對(duì)網(wǎng)絡(luò)安全帶來(lái)威脅。 (4)病毒:目前數(shù)據(jù)安全的頭號(hào)大敵是計(jì)算機(jī)病毒
17、,它是編制者在計(jì)算機(jī)程序中插 入的破壞計(jì)算機(jī)功能或數(shù)據(jù),影響計(jì)算機(jī)軟件、硬件的正常運(yùn)行并且能夠自我復(fù)制的 一組計(jì)算機(jī)指令或程序代碼。計(jì)算機(jī)病毒具有傳染性、寄生性、隱蔽性、觸發(fā)性、破 壞性等特點(diǎn)。因此,提高對(duì)病毒的防范刻不容緩。 (5)黑客:對(duì)于計(jì)算機(jī)數(shù)據(jù)安全構(gòu)成威脅的另一個(gè)方面是來(lái)自電腦黑客(backer)。 電腦黑客利用系統(tǒng)中的安全漏洞非法進(jìn)入他人計(jì)算機(jī)系統(tǒng),其危害性非常大。從某種 意義上講,黑客對(duì)信息安全的危害甚至比一般的電腦病毒更為嚴(yán)重。 1.1.2 我國(guó)網(wǎng)絡(luò)安全現(xiàn)狀及發(fā)展趨勢(shì) 因特網(wǎng)在我國(guó)的迅速普及,我國(guó)境內(nèi)信息系統(tǒng)的攻擊事件也正在呈現(xiàn)快速增長(zhǎng)的 勢(shì)頭。據(jù)了解,從 1997 年底到現(xiàn)在
18、,我國(guó)的政府部門(mén)、證券公司、銀行、isp, icp 等 機(jī)構(gòu)的計(jì)算機(jī)網(wǎng)絡(luò)相繼遭到多次攻擊。因此,加強(qiáng)網(wǎng)絡(luò)信息安全保障已成為當(dāng)前的迫 切任務(wù)。 目前我國(guó)網(wǎng)絡(luò)安全的現(xiàn)狀和面臨的威脅主要有: (1)計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)使用的軟、硬件很大一部分是國(guó)外產(chǎn)品,我們對(duì)引進(jìn)的信息技 術(shù)和設(shè)備缺乏保護(hù)信息安全所必不可少的有效管理和技術(shù)改造。 (2)全社會(huì)的信息安全意識(shí)雖然有所提高,但將其提到實(shí)際日程中來(lái)的依然很少。 (3)目前關(guān)于網(wǎng)絡(luò)犯罪的法律、法規(guī)還不健全。 (4)我國(guó)信息安全人才培養(yǎng)還不能滿足其需要。 1.2 校園網(wǎng)存在的安全問(wèn)題 與其它網(wǎng)絡(luò)一樣,校園網(wǎng)也會(huì)受到相應(yīng)的威脅,大體可分為對(duì)網(wǎng)絡(luò)中數(shù)據(jù)信息的 危害和對(duì)網(wǎng)
19、絡(luò)設(shè)備的危害。具體來(lái)說(shuō)包括: (1)非授權(quán)訪問(wèn);即對(duì)網(wǎng)絡(luò)設(shè)備及信息資源進(jìn)行非正常使用或越權(quán)使用等。 (2)冒充合法用戶;即利用各種假冒或欺騙的手段非法獲得合法用戶的使用權(quán)限, 以達(dá)到占用合法用戶資源的目的。 (3)破壞數(shù)據(jù)的完整性;即使用非法手段,刪除、修改、重發(fā)某些重要信息,以干 擾用戶的正常使用。 (4)干擾系統(tǒng)正常運(yùn)行;指改變系統(tǒng)的正常運(yùn)行方法,減慢系統(tǒng)的響應(yīng)時(shí)間等手段。 (5)病毒與惡意的攻擊;即通過(guò)網(wǎng)絡(luò)傳播病毒或進(jìn)行惡意攻擊。 除此之外,校園網(wǎng)還面對(duì)形形色色、良莠不分的網(wǎng)絡(luò)資源,如不進(jìn)行識(shí)別和過(guò)濾, 那么會(huì)造成大量非法內(nèi)容或郵件出入,占用大量流量資源,造成流量堵塞、上網(wǎng)速度 慢等問(wèn)題
20、。許多校園網(wǎng)是從局域網(wǎng)發(fā)展來(lái)的,由于意識(shí)與資金方面的原因,它們?cè)诎?全方面往往沒(méi)有太多的設(shè)置,這就給病毒和黑客提供了生存的空間。因此,校園網(wǎng)的 網(wǎng)絡(luò)安全需求是全方位的。 1.3 論文的主要任務(wù) 計(jì)算機(jī)網(wǎng)絡(luò)所具有的開(kāi)發(fā)性、互連性和共享性等特征使網(wǎng)上信息安全存在先天的 不足,加上系統(tǒng)軟件本身的安全漏洞以及所欠缺的嚴(yán)格管理,致使網(wǎng)絡(luò)易受黑客,惡 意軟件的攻擊,因此對(duì)網(wǎng)絡(luò)的安全所采取的措施,應(yīng)能全方位地針對(duì)各種威脅,保障 網(wǎng)絡(luò)信息的保密性、完整性和可用性。本文針對(duì)目前網(wǎng)絡(luò)安全存在的威脅,利用計(jì)算 機(jī)網(wǎng)絡(luò)安全技術(shù)知識(shí)對(duì)網(wǎng)絡(luò)安全問(wèn)題進(jìn)行系統(tǒng)地研究,并在此基礎(chǔ)上總結(jié)校園網(wǎng)存在 的安全問(wèn)題,通過(guò)安全系統(tǒng)需求,
21、進(jìn)行深入研究,找出存在的威脅,結(jié)合網(wǎng)絡(luò)安全技 術(shù)和網(wǎng)絡(luò)攻防技術(shù)提出解決方案及措施。 第 2 章 網(wǎng)絡(luò)安全概述 2.1 網(wǎng)絡(luò)安全的含義 網(wǎng)絡(luò)安全從其本質(zhì)來(lái)講就是網(wǎng)絡(luò)上信息安全,它涉及的領(lǐng)域相當(dāng)廣泛,這是因?yàn)?目前的公用通信網(wǎng)絡(luò)中存在著各式各樣的安全漏洞和威脅。廣義上講,凡是涉及到網(wǎng) 絡(luò)上信息的保密性、完整性、可用性和可控性的相關(guān)技術(shù)和理論,都是網(wǎng)絡(luò)安全的研 究領(lǐng)域。 網(wǎng)絡(luò)安全是指網(wǎng)絡(luò)系統(tǒng)的硬件,軟件及數(shù)據(jù)受到保護(hù),不遭受偶然或惡意的破壞、 更改、泄露,系統(tǒng)連續(xù)可靠正常地運(yùn)行,網(wǎng)絡(luò)服務(wù)不中斷1。且在不同環(huán)境和應(yīng)用中 又不同的解釋。 (1)運(yùn)行系統(tǒng)安全:即保證信息處理和傳輸系統(tǒng)的安全,包括計(jì)算機(jī)系統(tǒng)
22、機(jī)房環(huán) 境和傳輸環(huán)境的法律保護(hù)、計(jì)算機(jī)結(jié)構(gòu)設(shè)計(jì)的安全性考慮、硬件系統(tǒng)的安全運(yùn)行、計(jì) 算機(jī)操作系統(tǒng)和應(yīng)用軟件的安全、數(shù)據(jù)庫(kù)系統(tǒng)的安全、電磁信息泄露的防御等。 (2)網(wǎng)絡(luò)上系統(tǒng)信息的安全:包括用戶口令鑒別、用戶存取權(quán)限控制、數(shù)據(jù)存取 權(quán)限、方式控制、安全審計(jì)、安全問(wèn)題跟蹤、計(jì)算機(jī)病毒防治、數(shù)據(jù)加密等。 (3)網(wǎng)絡(luò)上信息傳輸?shù)陌踩杭葱畔鞑ズ蠊陌踩ㄐ畔⑦^(guò)濾、不良信息 過(guò)濾等。 (4)網(wǎng)絡(luò)上信息內(nèi)容的安全:即我們討論的狹義的“信息安全” ;側(cè)重于保護(hù)信息 的機(jī)密性、真實(shí)性和完整性。本質(zhì)上是保護(hù)用戶的利益和隱私。 2.2 網(wǎng)絡(luò)安全的屬性 網(wǎng)絡(luò)安全具有三個(gè)基本的屬性:機(jī)密性、完整性、可用性。 (
23、1)機(jī)密性:是指保證信息與信息系統(tǒng)不被非授權(quán)者所獲取與使用,主要 范措施是密碼技術(shù)。 (2)完整性:是指保證信息與信息系統(tǒng)可被授權(quán)人正常使用,主要防范措施是確 保信息與信息系統(tǒng)處于一個(gè)可靠的運(yùn)行狀態(tài)之下。 以上可以看出:在網(wǎng)絡(luò)中,維護(hù)信息載體和信息自身的安全都包括了機(jī)密性、完 整性、可用性這些重要的屬性。 2.3 網(wǎng)絡(luò)安全機(jī)制 網(wǎng)絡(luò)安全機(jī)制是保護(hù)網(wǎng)絡(luò)信息安全所采用的措施,所有的安全機(jī)制都是針對(duì)某些 潛在的安全威脅而設(shè)計(jì)的,可以根據(jù)實(shí)際情況單獨(dú)或組合使用。如何在有限的投入下 合理地使用安全機(jī)制,以便盡可能地降低安全風(fēng)險(xiǎn),是值得討論的,網(wǎng)絡(luò)信息安全機(jī) 制應(yīng) 包括:技術(shù)機(jī)制和管理機(jī)制兩方面的內(nèi)容。
24、2.3.1 網(wǎng)絡(luò)安全技術(shù)機(jī)制 網(wǎng)絡(luò)安全技術(shù)機(jī)制包含以下內(nèi)容: (1)加密和隱藏。加密使信息改變,攻擊者無(wú)法了解信息的內(nèi)容從而達(dá)到保護(hù); 隱藏則是將有用信息隱藏在其他信息中,使攻擊者無(wú)法發(fā)現(xiàn)。 (2)認(rèn)證和授權(quán)。網(wǎng)絡(luò)設(shè)備之間應(yīng)互認(rèn)證對(duì)方的身份,以保證正確的操作權(quán)力賦 予和數(shù)據(jù)的存取控制;同時(shí)網(wǎng)絡(luò)也必須認(rèn)證用戶的身份,以授權(quán)保證合法的用戶實(shí)施 正確的操作。 (3)審計(jì)和定位。通過(guò)對(duì)一些重要的事件進(jìn)行記錄,從而在系統(tǒng)中發(fā)現(xiàn)錯(cuò)誤或受 到攻擊時(shí)能定位錯(cuò)誤并找到防范失效的原因,作為內(nèi)部犯罪和事故后調(diào)查取證的基礎(chǔ)。 (4)完整性保證。利用密碼技術(shù)的完整性保護(hù)可以很好地對(duì)付非法篡改,當(dāng)信息 源的完整性可以被驗(yàn)
25、證卻無(wú)法模仿時(shí),可提供不可抵賴服務(wù)。 (5)權(quán)限和存取控制:針對(duì)網(wǎng)絡(luò)系統(tǒng)需要定義的各種不同用戶,根據(jù)正確的認(rèn)證, 賦予其適當(dāng)?shù)牟僮鳈?quán)力,限制其越級(jí)操作。 (6)任務(wù)填充:在任務(wù)間歇期發(fā)送無(wú)用的具有良好模擬性能的隨機(jī)數(shù)據(jù),以增加 攻擊者通過(guò)分析通信流量和破譯密碼獲得信息難度。 2.3.2 網(wǎng)絡(luò)安全管理機(jī)制 網(wǎng)絡(luò)信息安全不僅僅是技術(shù)問(wèn)題,更是一個(gè)管理問(wèn)題,要解決網(wǎng)絡(luò)信息安全問(wèn)題, 必須制定正確的目標(biāo)策略,設(shè)計(jì)可行的技術(shù)方案,確定合理的資金技術(shù),采取相應(yīng)的 管理措施和依據(jù)相關(guān)法律制度。 2.4 網(wǎng)絡(luò)安全策略 策略通常是一般性的規(guī)范,只提出相應(yīng)的重點(diǎn),而不確切地說(shuō)明如何達(dá)到所要的 結(jié)果,因此策略屬于安
26、全技術(shù)規(guī)范的最高一級(jí)。 2.4.1 安全策略的分類(lèi) 安全策略分為基于身份的安全策略和基于規(guī)則的安全策略種?;谏矸莸陌踩?略是過(guò)濾對(duì)數(shù)據(jù)或資源的訪問(wèn),有兩種執(zhí)行方法:若訪問(wèn)權(quán)限為訪問(wèn)者所有,典型的 作法為特權(quán)標(biāo)記或特殊授權(quán),即僅為用戶及相應(yīng)活動(dòng)進(jìn)程進(jìn)行授權(quán);若為訪問(wèn)數(shù)據(jù)所 有則可以采用訪問(wèn)控制表(acl) 。這兩種情況中,數(shù)據(jù)項(xiàng)的大小有很大的變化,數(shù)據(jù) 權(quán)力命名也可以帶自己的 acl3。 基于規(guī)則的安全策略是指建立在特定的,個(gè)體化屬性之上的授權(quán)準(zhǔn)則,授權(quán)通常 依賴于敏感性。在一個(gè)安全系統(tǒng)中,數(shù)據(jù)或資源應(yīng)該標(biāo)注安全標(biāo)記,而且用戶活動(dòng)應(yīng) 該得到相應(yīng)的安全標(biāo)記。 2.4.2 安全策略的配置 開(kāi)放式
27、網(wǎng)絡(luò)環(huán)境下用戶的合法權(quán)益通常受到兩種方式的侵害:主動(dòng)攻擊和被動(dòng)攻 擊,主動(dòng)攻擊包括對(duì)用戶信息的竊取,對(duì)信息流量的分析。根據(jù)用戶對(duì)安全的需求才 可以采用以下的保護(hù): (1)身份認(rèn)證;檢驗(yàn)用戶的身份是否合法、防止身份冒充、及對(duì)用戶實(shí)施訪問(wèn)控 制數(shù)據(jù)完整性鑒別、防止數(shù)據(jù)被偽造、修改和刪除。 (2)信息保密;防止用戶數(shù)據(jù)被泄、竊取、保護(hù)用戶的隱私。 (3)數(shù)字簽名;防止用戶否認(rèn)對(duì)數(shù)據(jù)所做的處理。 (4)訪問(wèn)控制;對(duì)用戶的訪問(wèn)權(quán)限進(jìn)行控制。 (5)不可否認(rèn)性;也稱不可抵賴性,即防止對(duì)數(shù)據(jù)操作的否認(rèn)。 2.4.3 安全策略的實(shí)現(xiàn)流程 安全策略的實(shí)現(xiàn)涉及到以下及個(gè)主要方面,如圖 2-1 所示。 圖 2-1
28、安全策略實(shí)現(xiàn)流程 (1)證書(shū)管理。主要是指公開(kāi)密銀證書(shū)的產(chǎn)生、分配更新和驗(yàn)證。 (2)密銀管理。包括密銀的產(chǎn)生、協(xié)商、交換和更新,目的是為了在通信的終端 系統(tǒng)之間建立實(shí)現(xiàn)安全策略所需的共享密銀。 (3)安全協(xié)作。是在不同的終端系統(tǒng)之間協(xié)商建立共同采用的安全策略,包括安 全策略實(shí)施所在層次、具體采用的認(rèn)證、加密算法和步驟、如何處理差錯(cuò)。 (4)安全算法實(shí)現(xiàn):具體算法的實(shí)現(xiàn),如 pes、rsa. (5)安全策略數(shù)據(jù)庫(kù):保存與具體建立的安全策略有關(guān)的狀態(tài)、變量、指針。 2.5 網(wǎng)絡(luò)安全發(fā)展趨勢(shì) 總的看來(lái),對(duì)等網(wǎng)絡(luò)將成為主流,與網(wǎng)格共存。網(wǎng)絡(luò)進(jìn)化的未來(lái)綠色網(wǎng)絡(luò)呼 喚著新的信息安全保障體系。 國(guó)際互聯(lián)網(wǎng)
29、允許自主接入,從而構(gòu)成一個(gè)規(guī)模龐大的,復(fù)雜的巨系統(tǒng),在如此復(fù) 雜的環(huán)境下,孤立的技術(shù)發(fā)揮的作用有限,必須從整體的和體系的角度,綜合運(yùn)用系 統(tǒng)論,控制論和信息論等理論,融合各種技術(shù)手段,加強(qiáng)自主創(chuàng)新和頂層設(shè)計(jì),協(xié)同 解決網(wǎng)絡(luò)安全問(wèn)題。 保證網(wǎng)絡(luò)安全還需嚴(yán)格的手段,未來(lái)網(wǎng)絡(luò)安全領(lǐng)域可能發(fā)生三件事,其一是向更 高級(jí)別的認(rèn)證轉(zhuǎn)移;其二,目前存儲(chǔ)在用戶計(jì)算機(jī)上的復(fù)雜數(shù)據(jù)將“向上移動(dòng)” ,由與 銀行相似的機(jī)構(gòu)確保它們的安全;第三,是在全世界的國(guó)家和地區(qū)建立與駕照相似的 制度,它們?cè)谟?jì)算機(jī)銷(xiāo)售時(shí)限制計(jì)算機(jī)的運(yùn)算能力,或要求用戶演示在自己的計(jì)算機(jī) 受到攻擊時(shí)抵御攻擊的能力5。 第第 3 章章 網(wǎng)絡(luò)安全問(wèn)題解決
30、對(duì)策網(wǎng)絡(luò)安全問(wèn)題解決對(duì)策 3.1 計(jì)算機(jī)安全級(jí)別的劃分 3.1.1 tcsec 簡(jiǎn)介 1999 年 9 月 13 日國(guó)家質(zhì)量技術(shù)監(jiān)督局公布了我國(guó)第一部關(guān)于計(jì)算機(jī)信息系統(tǒng)安全 等級(jí)劃分的標(biāo)準(zhǔn)“計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則” (gb17859-1999) 。而國(guó)外 同標(biāo)準(zhǔn)的是美國(guó)國(guó)防部在 1985 年 12 月公布的可信計(jì)算機(jī)系統(tǒng)評(píng)價(jià)標(biāo)準(zhǔn) tcsectcsec(又稱桔 皮書(shū))。在 tcsec 劃分了 7 個(gè)安全等級(jí):d 級(jí)、c1 級(jí)、c2 級(jí)、b1 級(jí)、b2 級(jí)、b3 級(jí)和 a1 級(jí)。其中 d 級(jí)是沒(méi)有安全機(jī)制的級(jí)別,a1 級(jí)是難以達(dá)到的安全級(jí)別,如表 3-1 所示: 表 3-1 網(wǎng)絡(luò)安全等
31、級(jí)及安全級(jí)別的性能要求 下面對(duì)下各個(gè)安全級(jí)別進(jìn)行介紹: (1)d 類(lèi)安全等級(jí): d 類(lèi)安全等級(jí)只包括 d1 一個(gè)級(jí)別。d1 的安全等級(jí)最低。 d1 系統(tǒng)只為文件和用戶提供安全保護(hù)。 d1 系統(tǒng)最普通的形式是本地操作系統(tǒng),或者 是一個(gè)完全沒(méi)有保護(hù)的網(wǎng)絡(luò)。 (2)c 類(lèi)安全等級(jí):該類(lèi)安全等級(jí)能夠提供審慎的保護(hù),并為用戶的行動(dòng)和責(zé)任 提供審計(jì)能力。 c 類(lèi)安全等級(jí)可劃分為 c1 和 c2 兩類(lèi)。c1 系統(tǒng)的可信任運(yùn)算基礎(chǔ) 體制(trusted computing base,tcb)通過(guò)將用戶和數(shù)據(jù)分開(kāi)來(lái)達(dá)到安全的目的。 在 c1 系統(tǒng)中,所有的用戶以同樣的靈敏度來(lái)處理數(shù)據(jù),即用戶認(rèn)為c1 系統(tǒng)中的
32、安全級(jí)別名 稱說(shuō)明 d1 酌情安全保護(hù)對(duì)硬件和操作系統(tǒng)幾乎無(wú)保護(hù),對(duì)信息的 訪問(wèn)無(wú)控制 c1 自選安全保護(hù)由用戶注冊(cè)名和口令的組合來(lái)確定用戶對(duì) 信息的訪問(wèn)權(quán)限 b1 被標(biāo)簽的安全性保護(hù)為強(qiáng)制性訪問(wèn)控制,不允許文件的擁有者 改變其許可權(quán)限 b2 結(jié)構(gòu)化保護(hù)要求對(duì)計(jì)算機(jī)中所有信息加以標(biāo)簽,并且 對(duì)設(shè)備分配單個(gè)或多個(gè)安全級(jí)別 b3 安全域保護(hù)使用安全硬件的方法來(lái)加強(qiáng)域的管理 終端與系統(tǒng)的連接途徑可信任 a 核實(shí)保護(hù)系統(tǒng)不同來(lái)源必須有安全措施必須在銷(xiāo)售 過(guò)程中實(shí)施 所有文檔都具有相同的機(jī)密性。 c2 系統(tǒng)比 c1 系統(tǒng)加強(qiáng)了可調(diào)的審慎控制。在連接 事件和資源隔離來(lái)增強(qiáng)這種控制。 c2 系統(tǒng)具有 c1
33、系統(tǒng)中所有的安全性特征。 (3)b 類(lèi)安全等級(jí): b 類(lèi)安全等級(jí)可分為 b1、b2 和 b3 三類(lèi)。b 類(lèi)系統(tǒng)具有強(qiáng)制 性保護(hù)功能。強(qiáng)制性保護(hù)意味著如果用戶沒(méi)有與安全等級(jí)相連,系統(tǒng)就不會(huì)讓用戶 存取對(duì)象。b1 系統(tǒng)滿足下列要求:系統(tǒng)對(duì)網(wǎng)絡(luò)控制下的每個(gè)對(duì)象都進(jìn)行靈敏度標(biāo)記; 系統(tǒng)使用靈敏度標(biāo)記作為所有強(qiáng)迫訪問(wèn)控制的基礎(chǔ);系統(tǒng)在把導(dǎo)入的、非標(biāo)記的對(duì) 象放入系統(tǒng)前標(biāo)記它們;靈敏度標(biāo)記必須準(zhǔn)確地表示其所聯(lián)系的對(duì)象的安全級(jí)別; 當(dāng)系統(tǒng)管理員創(chuàng)建系統(tǒng)或者增加新的通信通道或i/o 設(shè)備時(shí),管理員必須指定每 個(gè)通信通道和 i/o 設(shè)備是單級(jí)還是多級(jí),并且管理員只能手工改變指定;單級(jí)設(shè) 備并不保持傳輸信息的靈敏
34、度級(jí)別 ;所有直接面向用戶位置的輸出(無(wú)論是虛擬的 還是物理的)都必須產(chǎn)生標(biāo)記來(lái)指示關(guān)于輸出對(duì)象的靈敏度;系統(tǒng)必須使用用戶 的口令或證明來(lái)決定用戶的安全訪問(wèn)級(jí)別 ;系統(tǒng)必須通過(guò)審計(jì)來(lái)記錄未授權(quán)訪問(wèn) 的企圖。b2 系統(tǒng)必須滿足 b1 系統(tǒng)的所有要求。另外, b2 系統(tǒng)的管理員必須使用 一個(gè)明確的、文檔化的安全策略模式作為系統(tǒng)的可信任運(yùn)算基礎(chǔ)體制。b2 系統(tǒng)必 須滿足下列要求:系統(tǒng)必須立即通知系統(tǒng)中的每一個(gè)用戶所有與之相關(guān)的網(wǎng)絡(luò)連接 的改變;只有用戶能夠在可信任通信路徑中進(jìn)行初始化通信;可信任運(yùn)算基礎(chǔ)體制 能夠支持獨(dú)立的操作者和管理員。 b3 系統(tǒng)必須符合 b2 系統(tǒng)的所有安全需求。 b3 系統(tǒng)具
35、有很強(qiáng)的監(jiān)視委托管理訪問(wèn)能力和抗干擾能力。b3 系統(tǒng)必須設(shè)有安全管理 員。b3 系統(tǒng)應(yīng)滿足以下要求 : (a)b3 必須產(chǎn)生一個(gè)可讀的安全列表 ,每個(gè)被命名的對(duì)象提供對(duì)該對(duì)象沒(méi)有訪 問(wèn)權(quán)的用戶列表說(shuō)明 ; (b)b3 系統(tǒng)在進(jìn)行任何操作前,要求用戶進(jìn)行身份驗(yàn)證; (c)b3 系統(tǒng)驗(yàn)證每個(gè)用戶,同時(shí)還會(huì)發(fā)送一個(gè)取消訪問(wèn)的審計(jì)跟蹤消息;設(shè)計(jì)者 必須正確區(qū)分可信任的通信路徑和其他路徑;可信任的通信基礎(chǔ)體制為每一個(gè)被命 名的對(duì)象建立安全審計(jì)跟蹤;可信任的運(yùn)算基礎(chǔ)體制支持獨(dú)立的安全管理。 (4)a 類(lèi)安全等級(jí): a 系統(tǒng)的安全級(jí)別最高。目前, a 類(lèi)安全等級(jí)只包含 a1 一 個(gè)安全類(lèi)別。 a1 類(lèi)與 b
36、3 類(lèi)相似,對(duì)系統(tǒng)的結(jié)構(gòu)和策略不作特別要求。 a1 系統(tǒng)的 顯著特征是,系統(tǒng)的設(shè)計(jì)者必須按照一個(gè)正式的設(shè)計(jì)規(guī)范來(lái)分析系統(tǒng)。對(duì)系統(tǒng)分析 后,設(shè)計(jì)者必須運(yùn)用核對(duì)技術(shù)來(lái)確保系統(tǒng)符合設(shè)計(jì)規(guī)范。a1 系統(tǒng)必須滿足下列要 求:系統(tǒng)管理員必須從開(kāi)發(fā)者那里接收到一個(gè)安全策略的正式模型;所有的安裝操 作都必須由系統(tǒng)管理員進(jìn)行;系統(tǒng)管理員進(jìn)行的每一步安裝操作都必須有正式文檔。 3.1.2 gb17859 劃分的特點(diǎn) gb17859 把計(jì)算機(jī)信息安全保護(hù)能力劃分為 5 個(gè)等級(jí),它們是:系統(tǒng)自我保護(hù)級(jí)、 系統(tǒng)審計(jì)保護(hù)級(jí)、安全標(biāo)記保護(hù)級(jí)、結(jié)構(gòu)化保護(hù)級(jí)和訪問(wèn)驗(yàn)證保護(hù)級(jí)。這 5 個(gè)級(jí)別的 安全強(qiáng)度從低到高排列讓高一級(jí)包括低
37、一級(jí)的安全能力,如表 3-2 所示。 表 3-2 gb17859 的劃分標(biāo)準(zhǔn) 安全能力一級(jí)二級(jí)三級(jí)四級(jí)五級(jí) 自主訪問(wèn)控制 強(qiáng)制訪問(wèn)控制 標(biāo)記 身份鑒別 客體重用 審計(jì) 數(shù)據(jù)完整 隱蔽信道分析 可信路徑 可信恢復(fù) 注: “”:新增功能;“”:比上一級(jí)功能又所擴(kuò)展;“”:與上一級(jí)功能相同。 3.1.3 安全等級(jí)標(biāo)準(zhǔn)模型 計(jì)算機(jī)信息系統(tǒng)的安全模型主要又訪問(wèn)監(jiān)控器模型、軍用安全模仿和信息流模型 等三類(lèi)模型,它們是定義計(jì)算機(jī)信息系統(tǒng)安全等級(jí)劃分標(biāo)準(zhǔn)的依據(jù)。 (1)訪問(wèn)監(jiān)控模型:是按 tcb 要求設(shè)計(jì)的,受保護(hù)的客體要么允許訪問(wèn),要么不允許 訪問(wèn)。 (2)常用安全模型:是一種多級(jí)安全模型,即它所控制的信息
38、分為絕密、機(jī)密、秘密 和無(wú)密 4 種敏感級(jí)。 (3)信息流模型:是計(jì)算機(jī)中系統(tǒng)中系統(tǒng)中信息流動(dòng)路徑,它反映了用戶在計(jì)算機(jī)系 統(tǒng)中的訪問(wèn)意圖。信息流分直接的和間接的兩種。 3.2 防火墻技術(shù) 隨著網(wǎng)絡(luò)安全問(wèn)題日益嚴(yán)重,網(wǎng)絡(luò)安全技術(shù)和產(chǎn)品也被人們逐漸重視起來(lái),防火 墻作為最早出現(xiàn)的網(wǎng)絡(luò)安全技術(shù)和使用量最大的網(wǎng)絡(luò)安全產(chǎn)品,受到用戶和研發(fā)機(jī)構(gòu) 的親睞。 3.2.1 防火墻的基本概念與作用 防火墻是指設(shè)置在不同網(wǎng)絡(luò)或網(wǎng)絡(luò)安全域之間的一系列部件的組合,它執(zhí)行預(yù)先 制定的訪問(wèn)控制策略,決定了網(wǎng)絡(luò)外部與網(wǎng)絡(luò)內(nèi)部的訪問(wèn)方式。 在網(wǎng)絡(luò)中,防火墻實(shí)際是一種隔離技術(shù),它所執(zhí)行的隔離措施有: (1)拒絕未經(jīng)授權(quán)的用戶訪
39、問(wèn)內(nèi)部網(wǎng)和存取敏感數(shù)據(jù)。 (2)允許合法用戶不受妨礙地訪問(wèn)網(wǎng)絡(luò)資源。 而它的核心思想是在不安全的因特網(wǎng)環(huán)境中構(gòu)造一個(gè)相對(duì)安全的子網(wǎng)環(huán)境,其目 的是保護(hù)一個(gè)網(wǎng)絡(luò)不受另一個(gè)網(wǎng)絡(luò)的攻擊,所以防火墻又有以下作用: (1)作為網(wǎng)絡(luò)安全的屏障。一個(gè)防火墻作為阻塞節(jié)點(diǎn)和控制節(jié)點(diǎn)能極大地提高一 個(gè)內(nèi)部網(wǎng)絡(luò)的安全性,并通過(guò)過(guò)濾不安全的服務(wù)而降低風(fēng)險(xiǎn),只有經(jīng)過(guò)精心選擇的應(yīng) 用協(xié)議才能通過(guò)防火墻,所以網(wǎng)絡(luò)環(huán)境變得更安全。 (2)可以強(qiáng)化網(wǎng)絡(luò)安全策略。通過(guò)以防火墻為中心的安全方案配置,能將所有的 安全軟件配置在防火墻上,體現(xiàn)集中安全管理更經(jīng)濟(jì)。 (3)對(duì)網(wǎng)絡(luò)存取和訪問(wèn)進(jìn)行監(jiān)控審計(jì)。如果所有的訪問(wèn)都經(jīng)過(guò)防火墻,那么,防
40、 火墻就能記錄下這些訪問(wèn)并做出日志記錄,同時(shí)也能提供網(wǎng)絡(luò)使用情況的統(tǒng)計(jì)數(shù)據(jù), 當(dāng)發(fā)生可疑動(dòng)作時(shí),防火墻能進(jìn)行適當(dāng)?shù)膱?bào)警,并提供網(wǎng)絡(luò)是否受到監(jiān)測(cè)和攻擊的詳 細(xì)信息。 (4)防止內(nèi)部信息的外泄。通過(guò)利用防火墻對(duì)內(nèi)部網(wǎng)絡(luò)的劃分,可實(shí)現(xiàn)內(nèi)部網(wǎng)重 點(diǎn)網(wǎng)段的隔離,從而限制了局部重點(diǎn)或敏感網(wǎng)絡(luò)安全問(wèn)題對(duì)全局網(wǎng)絡(luò)造成的影響。 (5)支持具有因特網(wǎng)服務(wù)性的企業(yè)內(nèi)部網(wǎng)絡(luò)技術(shù)體系 vpn。 3.2.2 防火墻的工作原理 從防火墻的作用可以看出,防火墻必須具備兩個(gè)要求:保障內(nèi)部網(wǎng)安全和保障內(nèi) 部網(wǎng)和外部網(wǎng)的聯(lián)通。因此在邏輯上防火墻是一個(gè)分離器、限制器、分析器12。有效 地監(jiān)控了內(nèi)部網(wǎng)和外部網(wǎng)的任何活動(dòng),保證了內(nèi)部網(wǎng)絡(luò)
41、的安全,其一般邏輯位置如圖 3-1 所示。 圖 3-1 防火墻的邏輯示意圖 防火墻根據(jù)功能實(shí)現(xiàn)在 tcp/ip 網(wǎng)絡(luò)模型中的層次,其實(shí)現(xiàn)原理可以分為三類(lèi):在 網(wǎng)絡(luò)層實(shí)現(xiàn)防火墻功能為分組過(guò)濾技術(shù);在應(yīng)用層實(shí)現(xiàn)防火墻功能為代理服務(wù)技術(shù); 在網(wǎng)絡(luò)層,ip 層,應(yīng)用層三層實(shí)現(xiàn)防火墻為狀態(tài)檢測(cè)技術(shù)。 (1)分組過(guò)濾技術(shù) 實(shí)際上是基于路由器技術(shù),它通常由分組過(guò)濾路由器對(duì) ip 分組進(jìn)行分組選擇, 允許或拒絕特定的 ip 數(shù)據(jù)包,工作于 ip 層。如表 3-3 所示。 表 3-3 分組過(guò)濾技術(shù)工作特點(diǎn) 輸入數(shù)據(jù)流輸出數(shù)據(jù)流 過(guò)濾一般基于一個(gè) ip 分組的以下各域:第一、源/目的 ip 地址;第二、tcp/u
42、dp 源/目的端口。前者的過(guò)濾,即根據(jù)制定的安全規(guī)則,過(guò)濾掉具有特定 ip 地址的數(shù)據(jù) 分組,從而保護(hù)內(nèi)部網(wǎng)絡(luò);后者則是為分組過(guò)濾提供了更大的靈活性。 (2)代理服務(wù)技術(shù) 以一個(gè)高層的應(yīng)用網(wǎng)關(guān)作為代理服務(wù)器,接受外來(lái)的應(yīng)用連接請(qǐng)求,在代理服務(wù) 器上進(jìn)行安全檢查后,再與被保護(hù)的應(yīng)用服務(wù)器連接,使外部用戶可以在受控制的前 提下使用內(nèi)部網(wǎng)絡(luò)的服務(wù),如圖 3-2 所示。 5、應(yīng)用層 4、tcp 層 3、ip 層 2、數(shù)據(jù)鏈路層 1、物理層 客 戶網(wǎng) 關(guān)服務(wù)器 發(fā)送請(qǐng) 求 轉(zhuǎn)發(fā)請(qǐng) 求 轉(zhuǎn)發(fā)請(qǐng)求 請(qǐng)求響應(yīng) 圖 3-2 代理服務(wù)器原理示意 代理服務(wù)技術(shù)工作在應(yīng)用層,其工作情況如表 3-3 所示。 表 3-3
43、 代理服務(wù)技術(shù)工作特點(diǎn) 輸入數(shù)據(jù)流輸出數(shù)據(jù)流 由于代理服務(wù)作用于應(yīng)用層,它能解釋?xiě)?yīng)用層上的協(xié)議,能夠作復(fù)雜和更細(xì)粒度 的訪問(wèn)控制;同時(shí),由于所有進(jìn)出服務(wù)器的客戶請(qǐng)求必須通過(guò)代理網(wǎng)關(guān)的檢查,可以 作出精細(xì)的注冊(cè)和審計(jì)記錄,并且可以與認(rèn)證、授權(quán)等安全手段方便地集成,為客戶 和服務(wù)提供更高層次的安全保護(hù)。 (3)狀態(tài)檢測(cè)技術(shù) 此技術(shù)工作在 ip/tcp/應(yīng)用層,它結(jié)合了分組過(guò)濾和代理服務(wù)技術(shù)的特點(diǎn),它同 分組過(guò)濾一樣,在應(yīng)用層上檢查數(shù)據(jù)包的內(nèi)容,分析高層的協(xié)議數(shù)據(jù),查看內(nèi)容是否 符合網(wǎng)絡(luò)安全策略。如表 3-4 所示。 表 3-4 狀態(tài)檢測(cè)技術(shù)工作情況 5、應(yīng)用層 4、tcp 層 3、ip 層 2、數(shù)
44、據(jù)鏈路層 1、物理層 輸入數(shù)據(jù)流輸出數(shù)據(jù)流 3.3 入侵檢測(cè)技術(shù) 僅僅依賴防火墻并不能保證足夠的安全,為了解決非法入侵所造成的各種安全問(wèn) 題,安全廠商提出了建立入侵檢測(cè)系統(tǒng)的解決方法。入侵檢測(cè)技術(shù)是防火墻技術(shù)的有 效補(bǔ)充,通過(guò)對(duì)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)中的若干關(guān)鍵點(diǎn)收集信息并對(duì)其進(jìn)行分析,從中 發(fā)現(xiàn)網(wǎng)絡(luò)中或系統(tǒng)中潛在的違反安全策略的行為和被攻擊的跡象。 3.3.1 入侵檢測(cè)系統(tǒng) 入侵檢測(cè)系統(tǒng)功能構(gòu)成,包括事件提取、入侵分析、入侵響應(yīng)和遠(yuǎn)程管理四部分 如圖 3-3 所示。 圖 3-3 入侵檢測(cè)系統(tǒng)組成 入侵檢測(cè)所利用的信息一般來(lái)自以下四個(gè)方面:系統(tǒng)和網(wǎng)絡(luò)日志文件、目錄和文 件中的不期望的改變、程序執(zhí)行
45、中的不期望行為、物理形式的入侵信息。常用的分析 方法有模式匹配、統(tǒng)計(jì)分析、完整性分析。模式匹配是將收集到的信息與已知的網(wǎng)絡(luò) 5、應(yīng)用層 4、tcp 層 3、ip 層 2、數(shù)據(jù)鏈路層 1、物理層 入侵和系統(tǒng)誤用模式數(shù)據(jù)庫(kù)進(jìn)行比較,從而發(fā)現(xiàn)違背安全策略的行為。統(tǒng)計(jì)分析方法 首先給系統(tǒng)對(duì)象(如用戶、文件、目錄和設(shè)備等)創(chuàng)建一個(gè)統(tǒng)計(jì)描述,統(tǒng)計(jì)正常使用時(shí) 的一些測(cè)量屬性。測(cè)量屬性的平均值將被用來(lái)與網(wǎng)絡(luò)、系統(tǒng)的行為進(jìn)行比較。當(dāng)觀察 值超出正常值范圍時(shí),就有可能發(fā)生入侵行為。 3.3.2 入侵檢測(cè)分類(lèi) 入侵檢測(cè)通過(guò)對(duì)入侵和攻擊行為的檢測(cè),查出系統(tǒng)的入侵者或合法用戶對(duì)系統(tǒng)資 源的濫用和誤用。根據(jù)不同的檢測(cè)方法
46、,將入侵檢測(cè)分為異常入侵檢測(cè)和誤用人侵檢 測(cè)。 (一)異常檢測(cè) 又稱為基于行為的檢測(cè)。其基本前提是:假定所有的入侵行為都是異常的。首先 建立系統(tǒng)或用戶的“正?!毙袨樘卣鬏喞?,通過(guò)比較當(dāng)前的系統(tǒng)或用戶的行為是否偏離 正常的行為特征輪廓來(lái)判斷是否發(fā)生了入侵。此方法不依賴于是否表現(xiàn)出具體行為來(lái) 進(jìn)行檢測(cè),是一種間接的方法。常用的具體方法有:統(tǒng)計(jì)異常檢測(cè)方法、基于特征選 擇異常檢測(cè)方法、基于貝葉斯推理異常檢測(cè)方法、基于貝葉斯網(wǎng)絡(luò)異常檢測(cè)方法、基 于模式預(yù)測(cè)異常檢測(cè)方法、基于神經(jīng)網(wǎng)絡(luò)異常檢測(cè)方法、基于機(jī)器學(xué)習(xí)異常檢測(cè)方法、 基于數(shù)據(jù)采掘異常檢測(cè)方法等。 采用異常檢測(cè)的關(guān)鍵問(wèn)題有如下兩個(gè)方面: (1) 特
47、征量的選擇 在建立系統(tǒng)或用戶的行為特征輪廓的正常模型時(shí),選取的特征量既要能準(zhǔn)確地體 現(xiàn)系統(tǒng)或用戶的行為特征,又能使模型最優(yōu)化,即以最少的特征量就能涵蓋系統(tǒng)或用 戶的行為特征。 (2) 參考閾值的選定 由于異常檢測(cè)是以正常的特征輪廓作為比較的參考基準(zhǔn),因此,參考閾值的選定 是非常關(guān)鍵的。閾值設(shè)定得過(guò)大,那漏警率會(huì)很高;閾值設(shè)定的過(guò)小,則虛警率就會(huì) 提高。合適的參考閾值的選定是決定這一檢測(cè)方法準(zhǔn)確率的至關(guān)重要的因素。由此可 見(jiàn),異常檢測(cè)技術(shù)難點(diǎn)是“正常”行為特征輪廓的確定、特征量的選取、特征輪廓的更 新。由于這幾個(gè)因素的制約,異常檢測(cè)的虛警率很高,但對(duì)于未知的入侵行為的檢測(cè) 非常有效。此外,由于需
48、要實(shí)時(shí)地建立和更新系統(tǒng)或用戶的特征輪廓,這樣所需的計(jì) 算量很大,對(duì)系統(tǒng)的處理性能要求很高。 (二)誤用檢測(cè) 又稱為基于知識(shí)的檢測(cè)。其基本前提是:假定所有可能的入侵行為都能被識(shí)別和 表示。首先,對(duì)已知的攻擊方法進(jìn)行攻擊簽名(攻擊簽名是指用一種特定的方式來(lái)表 示已知的攻擊模式)表示,然后根據(jù)已經(jīng)定義好的攻擊簽名,通過(guò)判斷這些攻擊簽名 是否出現(xiàn)來(lái)判斷入侵行為的發(fā)生與否。這種方法是依據(jù)是否出現(xiàn)攻擊簽名來(lái)判斷入侵 行為,是一種直接的方法。常用的具體方法有:基于條件概率誤用入侵檢測(cè)方法、基 于專(zhuān)家系統(tǒng)誤用入侵檢測(cè)方法、基于狀態(tài)遷移分析、誤用入侵檢測(cè)方法、基于鍵盤(pán)監(jiān) 控誤用入侵檢測(cè)方法、基于模型誤用入侵檢測(cè)
49、方法。誤用檢測(cè)的關(guān)鍵問(wèn)題是攻擊簽名 的正確表示。誤用檢測(cè)是根據(jù)攻擊簽名來(lái)判斷入侵的,根據(jù)對(duì)已知的攻擊方法的了解, 用特定的模式語(yǔ)言來(lái)表示這種攻擊,使得攻擊簽名能夠準(zhǔn)確地表示入侵行為及其所有 可能的變種,同時(shí)又不會(huì)把非入侵行為包含進(jìn)來(lái)。由于多數(shù)入侵行為是利用系統(tǒng)的漏 洞和 應(yīng)用程序的缺陷,因此,通過(guò)分析攻擊過(guò)程的特征、條件、排列以及事件間的 關(guān)系,就可具體描述入侵行為的跡象。這些跡象不僅對(duì)分析已經(jīng)發(fā)生的入侵行為有幫 助,而且對(duì)即將發(fā)生的入侵也有預(yù)警作用。誤用檢測(cè)將收集到的信息與已知的攻擊簽 名模式庫(kù)進(jìn)行比較,從中發(fā)現(xiàn)違背安全策略的行為。由于只需要收集相關(guān)的數(shù)據(jù),這 樣系統(tǒng)的負(fù)擔(dān)明顯減少。該方法類(lèi)
50、似于病毒檢測(cè)系統(tǒng),其檢測(cè)的準(zhǔn)確率和效率都比較 高。 3.3.3 入侵檢測(cè)系統(tǒng) 入侵檢測(cè)就是通過(guò)對(duì)系統(tǒng)數(shù)據(jù)的分析、發(fā)現(xiàn)非授權(quán)的網(wǎng)絡(luò)訪問(wèn)和攻擊行為, 然后采取報(bào)警、切斷入侵線路等對(duì)抗措施。為此目的而設(shè)計(jì)的系統(tǒng)稱為入侵檢測(cè) 系統(tǒng)。一個(gè)簡(jiǎn)單的入侵檢測(cè)系統(tǒng),如圖 3-4 所示。 圖 3-4 簡(jiǎn)單的入侵檢測(cè)系統(tǒng) 圖 3-7 所示入侵檢測(cè)系統(tǒng)的基本任務(wù):通過(guò)實(shí)時(shí)檢測(cè)網(wǎng)絡(luò)系統(tǒng)狀態(tài),判斷入侵行 為發(fā)生,并產(chǎn)生報(bào)警。從功能實(shí)現(xiàn)的角度可以把這個(gè)系統(tǒng)劃分為三大模塊:信息收集 模塊、信息處理與通訊模塊、入侵判斷與反應(yīng)模塊。其中信息收集模塊與特定的環(huán)境, 監(jiān)視的對(duì)象有比較密切的關(guān)系:信息處理與通訊模塊,是對(duì)所收集到的數(shù)據(jù)
51、進(jìn)行預(yù)處理 和分類(lèi),然后把處理的結(jié)果按照一定的格式傳輸給檢測(cè)判斷模塊。最后由檢測(cè)判斷模 塊根據(jù)一定的安全策略判斷入侵行為的發(fā)生并采取相應(yīng)的反擊。隨著網(wǎng)絡(luò)系統(tǒng)結(jié)構(gòu)的 復(fù)雜化和大型化,系統(tǒng)的弱點(diǎn)或漏洞將趨向于分布式。另外,入侵行為不再是單一的 行為,而是表現(xiàn)出相互協(xié)作入侵的特點(diǎn)。入侵檢測(cè)系統(tǒng)要求可適應(yīng)性、可訓(xùn)練性、高 效性、容錯(cuò)性、可擴(kuò)展性等要求。不同的 ids 之間也需要共享信息,協(xié)同檢測(cè)。 3.3.4 代理(agent)技術(shù) 代理(ageni)是指能在特定的環(huán)境下無(wú)須人工干預(yù)和監(jiān)督完成某項(xiàng)工作的實(shí)體。它 具有自適應(yīng)性、智能性和協(xié)作性。代理既能獨(dú)立地完成自己的工作,又能與其它代理 協(xié)作共同完成某
52、項(xiàng)任務(wù),且代理能夠接受控制并能感知環(huán)境的變化而影響環(huán)境。代理 分布于系統(tǒng)中的關(guān)鍵點(diǎn)及關(guān)鍵服務(wù)器,包括防火墻、對(duì)外提供各項(xiàng)服務(wù)的服務(wù)器、內(nèi) 部網(wǎng)關(guān)和服務(wù)器,完成絕大多數(shù)的入侵檢測(cè)和響應(yīng)任務(wù)。代理可以針對(duì)特定的應(yīng)用環(huán) 境進(jìn)行配置和編程,使得代理占用負(fù)載最小。同時(shí),代理可以與其它代理和中心服務(wù) 器進(jìn)行有限的交互,交換數(shù)據(jù)和控制信息。由于代理是獨(dú)立的功能實(shí)體,在一個(gè)多代 理系統(tǒng)中,單個(gè)的功能代理能夠增加到系統(tǒng)中去或從系統(tǒng)中刪除,并且能夠?qū)δ硞€(gè)代 理進(jìn)行重配置,而不會(huì)影響到系統(tǒng)的其它部分??梢钥吹?,在一個(gè)由多代理組成的入 侵檢測(cè)系統(tǒng)中,單個(gè)代理的失效只會(huì)影響到該代理和與之協(xié)作的部分代理,系統(tǒng)的其 它部分
53、仍能正常工作。如果能將入侵檢測(cè)系統(tǒng)的功能合理地分配給各個(gè)代理,就能大 大減少系統(tǒng)失效的風(fēng)險(xiǎn)。多代理系統(tǒng)所具有的這些優(yōu)點(diǎn)使之能較好地解決常規(guī)入侵檢 測(cè)系統(tǒng)的缺陷。 3.3.5 入侵檢測(cè)與防火墻實(shí)現(xiàn)聯(lián)動(dòng) 防火墻與入侵檢測(cè)這兩種技術(shù)具有較強(qiáng)的互補(bǔ)性。目前,實(shí)現(xiàn)入侵檢測(cè)和防火墻 之間的聯(lián)動(dòng)有兩種方式可以實(shí)現(xiàn),一種是實(shí)現(xiàn)緊密結(jié)合,即把入侵檢測(cè)系統(tǒng)嵌入到防 火墻中,即入侵檢測(cè)系統(tǒng)的數(shù)據(jù)來(lái)源不再來(lái)源于抓包,而是流經(jīng)防火墻的數(shù)據(jù)流。所 有通過(guò)的包不僅要接受防火墻檢測(cè)規(guī)則的驗(yàn)證,還需要經(jīng)過(guò)入侵檢測(cè),判斷是否具有 攻擊性,以達(dá)到真正的實(shí)時(shí)阻斷,這實(shí)際上是把兩個(gè)產(chǎn)品合成一體。但是,由于入侵 檢測(cè)系統(tǒng)本身也是一個(gè)很龐
54、大的系統(tǒng),所以無(wú)論從實(shí)施難度、合成后的性能等方面都 會(huì)因此受到很大影響。所以,目前還沒(méi)有廠商做到這一步,仍處于理論研究階段。但 是不容否認(rèn),各個(gè)安全產(chǎn)品的緊密結(jié)合是一種趨勢(shì)。第二種方式是通過(guò)開(kāi)放接口來(lái)實(shí) 現(xiàn)聯(lián)動(dòng),即防火墻或者入侵檢測(cè)系統(tǒng)開(kāi)放一個(gè)接口供對(duì)方調(diào)用,按照一定的協(xié)議進(jìn)行 通訊、警報(bào)和傳輸。目前開(kāi)放協(xié)議的常見(jiàn)形式有:安全廠家提供 ids 的開(kāi)放接口,供各 個(gè)防火墻廠商使用,以實(shí)現(xiàn)互動(dòng)。這種方式比較靈活,不影響防火墻和入侵檢測(cè)系統(tǒng) 的性能。 3.4 數(shù)據(jù)加密技術(shù) 數(shù)據(jù)加密技術(shù)是網(wǎng)絡(luò)中最基本的安全技術(shù),主要是通過(guò)對(duì)網(wǎng)絡(luò)中傳輸?shù)男畔⑦M(jìn)行 數(shù)據(jù)加密來(lái)保障其安全性,這是一種主動(dòng)安全防御策略,用很小
55、的代價(jià)即可為信息提 供相當(dāng)大的安全保護(hù)。 3.4.1 數(shù)據(jù)加密原理 數(shù)據(jù)加密是通過(guò)某種函數(shù)進(jìn)行變換,把正常數(shù)據(jù)包文(稱為明文或明碼)轉(zhuǎn)換為密 文(密碼) 。解密是指把密文還原成明文的過(guò)程。密碼體制是指一個(gè)系統(tǒng)所采用基本工 作方式以及它的兩個(gè)基本構(gòu)成要素,即加密/解密算法和密鑰。密鑰是一個(gè)數(shù)值,它和 加密算法一起生成特別的密文。傳統(tǒng)密碼體制所用的加密密鑰和解密密鑰相同,稱為 對(duì)稱密碼體制。如果加密密鑰和解密密鑰不相同,則稱為非對(duì)稱密碼體制,密鑰可以 看作是密碼算法中的可變參數(shù)。從數(shù)學(xué)的角度來(lái)看,改變了密鑰,實(shí)際上也就改變了 明文與密文之間等價(jià)的數(shù)學(xué)函數(shù)關(guān)系。密碼算法是相對(duì)穩(wěn)定的,在這種意義上,可
56、以 把密碼算法視為常量,而密鑰則是一個(gè)變量。在設(shè)計(jì)加密系統(tǒng)中,加密算法是可以公 開(kāi)的,真正需要保密的是密鑰,密鑰本質(zhì)是非常大的數(shù),密鑰大小用位表示。在公開(kāi) 密鑰加密方法中,密鑰越大密文就越安全。利用密碼技術(shù),在信源和通信信道之間對(duì) 報(bào)文進(jìn)行加密,經(jīng)過(guò)信道傳輸,到信宿接收時(shí)進(jìn)行解密,以實(shí)現(xiàn)網(wǎng)絡(luò)通信保密,加密 與解密過(guò)程如圖 3-5 所示。 明文 密文 密文 明文 圖 3-5 加密與解密過(guò)程 通常加密算法為:c=ek(m)。其中,k 為密鑰,m 為明文,c 為密文;e 為加密算 法,密文 c 是明文 m 使用密鑰 k 經(jīng)過(guò)加密算法計(jì)算后的結(jié)果。加密算法可以公開(kāi),而 密鑰只能由通信雙方來(lái)掌握。 加密
57、過(guò)程解密過(guò)程 3.4.2 對(duì)稱密鑰體系 在對(duì)稱型密鑰體系中,加密和解密采用同一密鑰,故將這種體系稱為秘密密鑰密 碼體制或私鑰密碼體制,如圖 3-6 所示 圖 3-6 對(duì)稱密鑰體制的加密與解密 在對(duì)稱密碼體系中,最為著名的是 des 分組算法,des 將二進(jìn)制序列明文分為每 64 位一組,使用 64 位的密鑰,對(duì) 64 位二進(jìn)制數(shù)進(jìn)行分組加密,每輪產(chǎn)生一個(gè) 48 位的 “每輪”密鑰值,并參與下一輪的加密過(guò)程,經(jīng)過(guò) 16 輪的迭代、乘積變換、壓縮等處 理后產(chǎn)生 64 位密文數(shù)據(jù),des 加密過(guò)程如圖 3-7 所示。 64 位數(shù)據(jù)明文 加密處理 64 位數(shù)據(jù)塊密文 64 位數(shù)據(jù)塊密文 加密處理 64
58、 位數(shù)據(jù)塊密文 56 位密鑰 48 位每輪密鑰 48 位每輪密鑰 第 一 輪 加 密 第 十 六 輪 加 密 圖 3-7 des 加密過(guò)程 另一個(gè)成功的分組加密算法,它的核心是一個(gè)乘法/加法非線性構(gòu)件,通過(guò) 8 輪迭 代,能使明碼數(shù)據(jù)更好地?cái)U(kuò)散和混淆16。 3.4.3 非對(duì)稱密鑰體系 非對(duì)稱加密技術(shù)將加密和解密分開(kāi)并采用一對(duì)不同的密鑰進(jìn)行。其工作原理如圖 3-8 所示。 圖 3-8 非對(duì)稱密鑰體系的加密與解密 rsa算法的原理是數(shù)論的歐拉原理:尋求兩個(gè)大的素?cái)?shù)容易,將它們的乘積分解開(kāi) 及其困難,具體做法是:選擇兩個(gè) 100 位的十進(jìn)制大素?cái)?shù) p 和 q,計(jì)算出它們的積 n=pq,將 n 公開(kāi);
59、再計(jì)算出 n 的歐拉函數(shù),(n)=(p-1)*(q-1),定義 (n)為小于等于 n 且與 n 互素的數(shù)個(gè)數(shù);然后,用戶從0, (n)-1 中任選一個(gè)與 (n)互素的數(shù) e,同時(shí)根據(jù) 下式計(jì)算出另一個(gè)數(shù) d: ed=1 mod(n)這樣就產(chǎn)生了一對(duì)密鑰:pk=(e,n),sk=(d,n). 若用整數(shù) x 表示明文,y 表示密文,則有,加密:y= xe modn;解密:x=ye modn。 3.4.4 數(shù)據(jù)信封技術(shù) 數(shù)字信封中采用了單鑰密碼體制和公鑰密碼體制。信息發(fā)送者首先利用隨機(jī)產(chǎn)生 的對(duì)稱密碼加密信息,再利用接收方的公鑰加密對(duì)稱密碼,被公鑰加密后的對(duì)稱密碼 稱之為數(shù)字信封。信息接收方要解密信
60、息時(shí),必須先用自己的私鑰解密數(shù)字信封,得 到對(duì)稱密碼,再利用對(duì)稱密碼解密所得到的信息,這樣就保證了數(shù)據(jù)傳輸?shù)恼鎸?shí)性和 完整性,如圖 3-9 所示。 圖 3-9 數(shù)據(jù)信封技術(shù) 3.5 反病毒技術(shù) 3.5.1 計(jì)算機(jī)病毒的介紹 計(jì)算機(jī)病毒就是能夠通過(guò)某種途徑潛伏在計(jì)算機(jī)存儲(chǔ)介質(zhì)里,當(dāng)達(dá)到某種條件時(shí), 即被激活的具有對(duì)計(jì)算機(jī)資源進(jìn)行破壞作用的一組程序或指令集合。 隨著計(jì)算機(jī)技術(shù)的發(fā)展尤其是網(wǎng)絡(luò)技術(shù)的普及,計(jì)算機(jī)病毒進(jìn)入了一個(gè)新的階段 -網(wǎng)絡(luò)蠕蟲(chóng)病毒暴發(fā)階段,2001 至今,網(wǎng)絡(luò)蠕蟲(chóng)已經(jīng)成為網(wǎng)絡(luò)病毒的主流。 3.5.2 計(jì)算機(jī)病毒的組成與分類(lèi) 經(jīng)對(duì)目前出現(xiàn)的計(jì)算機(jī)病毒的分析發(fā)現(xiàn),所有計(jì)算機(jī)病毒都是由三
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度中醫(yī)婦科師承教育合作合同4篇
- 2025年度智能化生產(chǎn)線設(shè)備采購(gòu)合同補(bǔ)充協(xié)議3篇
- 2024進(jìn)出口業(yè)務(wù)銷(xiāo)售合同范本
- 2025不銹鋼水箱售后服務(wù)與維護(hù)保養(yǎng)合同范本3篇
- 2024版潛孔鉆租賃業(yè)務(wù)協(xié)議要約一
- 家用電烤盤(pán)建設(shè)項(xiàng)目申請(qǐng)報(bào)告可行性研究報(bào)告
- 2025年度智能駕駛技術(shù)研發(fā)中心高級(jí)工程師個(gè)人聘用合同3篇
- 2025年度個(gè)人抵押貸款合同終止及債權(quán)債務(wù)處理合同范本4篇
- 2025年度個(gè)人消費(fèi)信貸融資委托服務(wù)協(xié)議3篇
- 2025年寧夏公路橋梁建設(shè)有限公司招聘筆試參考題庫(kù)含答案解析
- GB/T 12914-2008紙和紙板抗張強(qiáng)度的測(cè)定
- GB/T 1185-2006光學(xué)零件表面疵病
- ps6000自動(dòng)化系統(tǒng)用戶操作及問(wèn)題處理培訓(xùn)
- 家庭教養(yǎng)方式問(wèn)卷(含評(píng)分標(biāo)準(zhǔn))
- 城市軌道交通安全管理課件(完整版)
- 線纜包覆擠塑模設(shè)計(jì)和原理
- TSG ZF001-2006 安全閥安全技術(shù)監(jiān)察規(guī)程
- 部編版二年級(jí)語(yǔ)文下冊(cè)《蜘蛛開(kāi)店》
- 鍋爐升降平臺(tái)管理
- 200m3╱h凈化水處理站設(shè)計(jì)方案
- 個(gè)體化健康教育記錄表格模板1
評(píng)論
0/150
提交評(píng)論