版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、精品文檔網(wǎng)絡(luò)安全設(shè)備1、防火墻定義防火墻指的是一個有軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、專用 網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護屏障。它可通過監(jiān)測、限制、更改跨越防 火墻的數(shù)據(jù)流,盡可能地對外部屏蔽網(wǎng)絡(luò)內(nèi)部的信息、結(jié)構(gòu)和運行狀況,以此 來實現(xiàn)網(wǎng)絡(luò)的安全保護。主要功能1、過濾進、出網(wǎng)絡(luò)的數(shù)據(jù)2、防止不安全的協(xié)議和服務(wù)3、管理進、出網(wǎng)絡(luò)的訪問行為4、記錄通過防火墻的信息內(nèi)容5、對網(wǎng)絡(luò)攻擊進行檢測與警告6、防止外部對內(nèi)部網(wǎng)絡(luò)信息的狄取7、提供與外部連接的集中管理主要類型1、網(wǎng)絡(luò)層防火墻一般是基于源地址和目的地址、應(yīng)用、協(xié)議以及每個IP包的端口來作出通過與否的判斷。防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)
2、包中的信息與 某規(guī)則相符。如果沒有一條規(guī)則能符合,防火墻就會使用默認規(guī)則,一般情況下,默認規(guī)則就是要求防火墻丟棄該包, 其次,通過定義基于 TCP或UDP數(shù)據(jù) 包的端口號,防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。2、應(yīng)用層防火墻針對特別的網(wǎng)絡(luò)應(yīng)用服務(wù)協(xié)議即數(shù)據(jù)過濾協(xié)議,并且能夠?qū)?shù)據(jù)包分析并形成相關(guān)的報告。主動被動傳統(tǒng)防火墻是主動安全的概念;因為默認情況下是關(guān)閉所有的訪問,然后再通過定制策略去開放允許開放的訪問。下一代防 火墻(NGFW)主要是一款全面應(yīng)對應(yīng)用層威脅的高性能防火墻。可以做到智能化主動防御、應(yīng)用層數(shù)據(jù)防泄漏、應(yīng)用層洞察與控制、威脅防護等特性。下一代防火墻
3、在一臺設(shè)備里面集成了傳統(tǒng)防火墻、IPS應(yīng)用識別、內(nèi)容過濾等功能既降低了整體網(wǎng)絡(luò)安全系統(tǒng)的采購?fù)度?,又減去了多臺設(shè)備接入網(wǎng)絡(luò)帶來的部署成本,還 通過應(yīng)用識別和用戶管理等技術(shù)降低了管理人員的維護和管理成本。使用方式r防火墻部署于單位或企業(yè)內(nèi)部網(wǎng)絡(luò)的出口位置。局限性1、不能防止源于內(nèi)部的攻擊,不提供對內(nèi)部的保護2、不能防病毒3、不能根據(jù)網(wǎng)絡(luò)被惡意使用和攻擊的情況動態(tài)調(diào)整自己的策略4、本身的防攻擊能力不夠,容易成為被攻擊的首要目標(biāo)精品文檔精品文檔2、IDS (入侵檢測系統(tǒng))定義入侵檢測即通過從網(wǎng)絡(luò)系統(tǒng)中的若干關(guān)鍵節(jié)點收集并分析信息,監(jiān)控網(wǎng)絡(luò)中是否有違反安全策略的行為或者是否存在入侵行為。入侵 檢測系統(tǒng)
4、通常包含 3個必要的功能組件:信息來源、分析引擎和響應(yīng)組件。工作原理1、信息收集信息收集包括收集系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動的狀態(tài)和行為。入侵檢測利用的信息一般來自:系統(tǒng)和網(wǎng)絡(luò)日志文件、非正常的目錄和文 件改變、非正常的程序執(zhí)行這三個方面。2、信號分析對收集到的有關(guān)系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動的狀態(tài)和行為等信息,是通過模式匹配、統(tǒng)計分析和完整性分析這三種手段進行分析的。前 兩種用于實時入侵檢測,完整性分析用于事后分析。3、告警與響應(yīng) 根據(jù)入侵性質(zhì)和類型,做出相應(yīng)的告警與響應(yīng)。主要功能它能夠提供安全審計、監(jiān)視、攻擊識別和反攻擊等多項功能,對內(nèi)部攻擊、外 部攻擊和誤操作進行實時監(jiān)控,在網(wǎng)絡(luò)安全技術(shù)中起
5、到了不可替代的作用。1、實時監(jiān)測:實時地監(jiān)視、分析網(wǎng)絡(luò)中所有的數(shù)據(jù)報文,發(fā)現(xiàn)并實時處理所捕 獲的數(shù)據(jù)報文;2、安全審計:對系統(tǒng)記錄的網(wǎng)絡(luò)事件進行統(tǒng)計分析,發(fā)現(xiàn)異常現(xiàn)象,得出系統(tǒng) 的安全狀態(tài),找出所需要的證據(jù)3、主動響應(yīng):主動切斷連接或與防火墻聯(lián)動,調(diào)用其他程序處理。主要類型1、基于主機的入侵檢測系統(tǒng) (HIDS):基于主機的入侵檢測系統(tǒng)是早期的入侵檢 測系統(tǒng)結(jié)構(gòu),通常是軟件型的,直接安裝在需要保護的主機上。其檢測的目標(biāo) 主要是主機系統(tǒng)和系統(tǒng)本地用戶,檢測原理是根據(jù)主機的審計數(shù)據(jù)和系統(tǒng)日志 發(fā)現(xiàn)可疑事件。這種檢測方式的優(yōu)點主要有:信息更詳細、誤報率要低、部署靈活。這種方式的缺點主要有:會降低應(yīng)用
6、系統(tǒng)的性能;依賴于服務(wù)器原 有的日志與監(jiān)視能力;代價較大;不能對網(wǎng)絡(luò)進行監(jiān)測;需安裝多個針對/、同 系統(tǒng)的檢測系統(tǒng)。2、基于網(wǎng)絡(luò)的入侵檢測系統(tǒng)(NIDS):基于網(wǎng)絡(luò)的入侵檢測方式是目前一種比較主流的監(jiān)測方式,這類檢測系統(tǒng)需要有一臺專門的檢測設(shè)備。檢測設(shè)備放置在 比較重要的網(wǎng)段內(nèi),不停地監(jiān)視網(wǎng)段中的各種數(shù)據(jù)包,而不再是只監(jiān)測單一主 機。它對所監(jiān)測的網(wǎng)絡(luò)上每一個數(shù)據(jù)包或可疑的數(shù)據(jù)包進行特征分析,如果數(shù) 據(jù)包與產(chǎn)品內(nèi)置的某些規(guī)則吻合,入侵檢測系統(tǒng)就會發(fā)出警報,甚至直接切斷 網(wǎng)絡(luò)連接。目前,大部分入侵檢測產(chǎn)品是基于網(wǎng)絡(luò)的。這種檢測技術(shù)的優(yōu)點主要后:能夠檢測那些來自網(wǎng)絡(luò)的攻擊和超過授權(quán)的非法訪問;不需要
7、改 變服務(wù)器等主機的配置,也不會影響主機性能;風(fēng)險低;配置簡單。其缺點主 要是:成本高、檢測范圍受局限;大量計算,影響系統(tǒng)性能;大量分析數(shù)據(jù)流, 影響系統(tǒng)性能;對加密的會話過程處理較難;網(wǎng)絡(luò)流速高時可能會丟失許多封 包,容易讓入侵者有機可乘;無法檢測加密的封包;對于直接對主機的入侵無 法檢測出。主動被動入侵檢測系統(tǒng)是一種對網(wǎng)絡(luò)傳輸進行即時監(jiān)視,在發(fā)現(xiàn)可疑傳輸時發(fā)出警報或 者采取主動反應(yīng)措施的網(wǎng)絡(luò)安全設(shè)備。絕大多數(shù)IDS系統(tǒng)都是被動的。也就是說,在攻擊實際發(fā)生之前,它們往往無法預(yù)先發(fā)出警報。使用方式作為防火墻后的第二道防線,適于以旁路接入方式部署在具有重要業(yè)務(wù)系統(tǒng) 或內(nèi)部網(wǎng)絡(luò)安全性、保密性較高的
8、網(wǎng)絡(luò)出口處。精品文檔精品文檔局限性1、誤報率高:主要表現(xiàn)為把良性流量誤認為惡性流量進行誤報。還有些IDS產(chǎn)品會對用戶不關(guān)心事件的進行誤報。2、產(chǎn)品適應(yīng)能力差:傳統(tǒng)的IDS產(chǎn)品在開發(fā)時沒有考慮特定網(wǎng)絡(luò)環(huán)塔下的需求, 適應(yīng)能力差。入侵檢測產(chǎn)品要能適應(yīng)當(dāng)前網(wǎng)絡(luò)技術(shù)和設(shè)備的發(fā)展進行動態(tài)調(diào)整, 以適應(yīng)不同環(huán)境的需求。3、大型網(wǎng)絡(luò)管理能力差:首先,要確保新的產(chǎn)品體系結(jié)構(gòu)能夠支持?jǐn)?shù)以百計的IDS傳感器;其次,要能夠處理傳感器產(chǎn)生的告警事件;最后還要解決攻擊 特征庫的建立,配置以及更新問題。4、缺少防御功能:大多數(shù) IDS產(chǎn)品缺乏主動防御功能。5、處理性能差:目前的百兆、千兆IDS產(chǎn)品性能指標(biāo)與實際要求還存在
9、很大的差距。3、IPS (入侵防御系統(tǒng))定義入侵防御系統(tǒng)是一部能夠監(jiān)視網(wǎng)絡(luò)或網(wǎng)絡(luò)設(shè)備的網(wǎng)絡(luò)資料傳輸行為的計算機網(wǎng) 絡(luò)安全設(shè)備,能夠即時的中斷、調(diào)整或隔離一些不正?;蚴蔷哂袀π缘木W(wǎng)絡(luò) 資料傳輸行為。產(chǎn)生背景1、串行部署的防火墻可以攔截低層攻擊行為,但對應(yīng)用層的深層攻擊行為無能 為力。2、旁路部署的IDS可以及時發(fā)現(xiàn)那些穿透防火墻的深層攻擊行為,作為防火墻 的有益補充,但很可惜的是無法實時的阻斷。3、IDS和防火墻聯(lián)動:通過 IDS來發(fā)現(xiàn),通過防火墻來阻斷。但由于迄今為止 沒有統(tǒng)一的接口規(guī)范,加上越來越頻發(fā)的“瞬間攻擊”(一個會話就可以達成攻擊效果,如SQL注入、溢出攻擊等),使得IDS與防火墻
10、聯(lián)動在實際應(yīng)用中的效 果/、顯著。入侵檢測系統(tǒng)(IDS)對那些異常的、可能是入侵行為的數(shù)據(jù)進行檢測和報警, 告知使用者網(wǎng)絡(luò)中的實時狀況,并提供相應(yīng)的解決、處理方法,是一種側(cè)重于 風(fēng)險管理的安全產(chǎn)品。入侵防御系統(tǒng)(IPS)對那些被明確判斷為攻擊行為,會對網(wǎng)絡(luò)、數(shù)據(jù)造成危害 的惡意行為進行檢測和防御, 降低或是減免使用者對異常狀況的處理資源開銷, 是一種側(cè)至于風(fēng)險控制的安全產(chǎn)品。IDS和IPS的關(guān)系,并非取代和互斥,而是相互協(xié)作:沒后部署IDS的時候,只能是憑感覺判斷,應(yīng)該在什么地方市B署什么樣的安全產(chǎn)品,通過IDS的廣泛部署,了解了網(wǎng)絡(luò)的當(dāng)前實時狀況,據(jù)此狀況可進一步判斷應(yīng)該在何處部署何類 安全
11、產(chǎn)品(IPS等)。功能1、入侵防護:實時、主動攔截黑客攻擊、蠕蟲、網(wǎng)絡(luò)病毒、后門木馬、Dos等惡意流量,保護企業(yè)信息系統(tǒng)和網(wǎng)絡(luò)架構(gòu)免受侵害,防止操作系統(tǒng)和應(yīng)用程序 損壞或宕機。2、Web安全:基于互聯(lián)網(wǎng) Web站點的掛馬檢測結(jié)果,結(jié)合 URL信譽評價技術(shù), 保護用戶在訪問被植入木馬等惡意代碼的網(wǎng)站時不受侵害,及時、有效地第一 時間攔截Web威脅。3、流量控制:阻睨-切非授權(quán)用戶流量,管理合法網(wǎng)絡(luò)資源的利用,有效保證 關(guān)鍵應(yīng)用全天候暢通無阻,通過保護關(guān)鍵應(yīng)用帶寬來不,斷提升企業(yè)IT產(chǎn)出率和精品文檔精品文檔收益率。4、上網(wǎng)監(jiān)管:全面監(jiān)測和管理IM即時通訊、P2P下載、網(wǎng)絡(luò)游戲、在線視頻,以及在線炒
12、股等網(wǎng)絡(luò)行為,協(xié)助企業(yè)辨識和限制非授權(quán)網(wǎng)絡(luò)流量,更好地執(zhí)行 企業(yè)的安全策略。技術(shù)特征嵌入式運行:只有以嵌入模式運行的IPS設(shè)備才能夠?qū)崿F(xiàn)實時的安全防護,實時阻攔所有可疑的數(shù)據(jù)包,并對該數(shù)據(jù)流的剩余部分進行攔截。深入分析和控制:IPS必須具有深入分析能力,以確定哪些惡意流量已經(jīng)被攔截,根據(jù)攻擊類型、策略等來確定哪些流量應(yīng)該被攔截。入侵特征庫:高質(zhì)量的入侵特征庫是IPS高效運行的必要條件,IPS還應(yīng)該定期升級入侵特征庫,并快速應(yīng)用到所有傳感器。高效處理能力:IPS必須具有高效處理數(shù)據(jù)包的能力,對整個網(wǎng)絡(luò)性能的影響保 持在最低水平。主要類型.基于特征的IPS這是許多IPS解決方案中最常用的方法。 把
13、特征添加到設(shè)備 中,可識別當(dāng)前最常見的攻擊。也被稱為模式匹配IPS特征庫可以添加、調(diào)整和更新,以應(yīng)對新的攻擊。.基于異常的IPS也被稱為基于行規(guī)的IPS?;诋惓5姆椒梢杂媒y(tǒng)計異常 檢測和非統(tǒng)計異常檢測。3、基于至略的IPS:它更關(guān)心的是是否執(zhí)行組織的安保策略。如果檢測的活動違反了組織的安保策略就觸發(fā)報警。使用這種方法的IPS,要把安全策略寫入設(shè)備之中。4.基于協(xié)議分析的IPS它與基于特征的方法類似。 大多數(shù)情況檢查常見的特征, 但基于協(xié)議分析的方法可以做更深入的數(shù)據(jù)包檢查,能更靈活地發(fā)現(xiàn)某些類型 的攻擊。主動被動IPS傾向于提供主動防護,其設(shè)計宗旨是預(yù)先對入侵活動和攻擊性 網(wǎng)絡(luò)流量進 行攔
14、截,避免其造成損失,而不是簡單地在惡意流量傳送 時或傳送后才發(fā)出警 報。使用方式串聯(lián)部署在具有重要業(yè)務(wù)系統(tǒng)或內(nèi)部網(wǎng)絡(luò)安全性、保密性較高的網(wǎng)絡(luò)出口處。4、漏洞掃描設(shè)備定義漏洞掃描是指基于漏洞數(shù)據(jù)庫,通過掃描等手段對指定的遠程或者本地計算機 系統(tǒng)的安全脆弱性進行檢測,發(fā)現(xiàn)可利用的漏洞的一種安全檢測(滲透攻擊) 行為。主要功能可以對網(wǎng)站、系統(tǒng)、數(shù)據(jù)庫、端口、應(yīng)用軟件等一些網(wǎng)絡(luò)設(shè)備應(yīng)用進行智能識 別掃描檢測,并對其檢測出的漏洞進行報警提示管理人員進行修復(fù)。同時可以 對漏洞修復(fù)情況進行監(jiān)督并自動定時對漏洞進行審計提高漏洞修復(fù)效率。1、定期的網(wǎng)絡(luò)安全自我檢測、評估安全檢測可幫助客戶最大可能的消除安全隱患,
15、盡可能早地發(fā)現(xiàn)安全漏洞并進行修補,有效的利用已有系統(tǒng),提高網(wǎng)絡(luò) 的運行效率。2、安裝新軟件、啟動新服務(wù)后的檢查由于漏洞和安全隱患的形式多種多樣,安裝新軟件和啟動新服務(wù)都后可能使原來隱藏的漏洞暴露出來,因此進行這些操作之后應(yīng)該重新掃 描系統(tǒng),才能使安全得到保障。精品文檔精品文檔3、網(wǎng)絡(luò)承擔(dān)重要任務(wù)前的安全性測試4、網(wǎng)絡(luò)安全事故后的分析調(diào)查網(wǎng)絡(luò)安全事故后可以通過網(wǎng)絡(luò)漏洞掃描/網(wǎng)絡(luò)評估系統(tǒng)分析確定網(wǎng)絡(luò)被攻擊的漏洞所在,幫助彌補漏洞,盡可能多得提供資 料方便調(diào)查攻擊的來源。5、重大網(wǎng)絡(luò)安全事件前的準(zhǔn)備重大網(wǎng)絡(luò)安全事件前網(wǎng)絡(luò)漏洞掃描 /網(wǎng)絡(luò)評估系統(tǒng)能夠幫助用戶及時的找出網(wǎng)絡(luò)中存在的隱患和漏洞,幫助用戶及
16、時的彌補漏洞。主要技術(shù).主機掃描:確定在目標(biāo)網(wǎng)絡(luò)上的主機是否在線。.端口掃描:發(fā)現(xiàn)遠程主機開放的端口以及服務(wù)。. OS識別技術(shù):根據(jù)信息和協(xié)議棧判別操作系統(tǒng)。.漏洞檢測數(shù)據(jù)采集技術(shù):按照網(wǎng)絡(luò)、系統(tǒng)、數(shù)據(jù)庫進行掃描。.智能端口識別、多重服務(wù)檢測、安全優(yōu)化掃描、系統(tǒng)滲透掃描.多種數(shù)據(jù)庫自動化檢查技術(shù),數(shù)據(jù)庫實例發(fā)現(xiàn)技術(shù);主要類型.針對網(wǎng)絡(luò)的掃描器:基于網(wǎng)絡(luò)的掃描器就是通過網(wǎng)絡(luò)來掃描遠程計算機中的漏 洞。價格相對來說比較便宜;在操作過程中,不需要涉及到目標(biāo)系統(tǒng)的管理員, 在檢測過程中不需要在目標(biāo)系統(tǒng)上安裝任何東西;維護簡便。.針對主機的掃描器:基于主機的掃描器則是在目標(biāo)系統(tǒng)上安裝了一個代理或者 是服
17、務(wù),以便能夠訪問所有的文件與進程,這也使得基于主機的掃描器能夠掃 描到更多的漏洞。.針對數(shù)據(jù)庫的掃描器:數(shù)據(jù)庫漏掃可以檢測出數(shù)據(jù)庫的DBMS漏洞、缺省配置、權(quán)限提升漏洞、緩沖區(qū)溢出、補.未升級等自身漏洞。使用方式1、獨立式部署:在網(wǎng)絡(luò)中只部署一臺漏掃設(shè)備,接入網(wǎng)絡(luò)并進行正確的配置即 可正常使用,其工作范圍通常包含用戶企業(yè)的整個網(wǎng)絡(luò)地址。用戶可以從任意地址登錄漏掃系統(tǒng)并下達掃描評估任務(wù),檢查任務(wù)的地址必須在產(chǎn)品和分配給此用戶的授權(quán)范圍內(nèi)。2、多級式部署:對一些大規(guī)模和分布式網(wǎng)絡(luò)用戶,建議使用分布式部署方式。在大型網(wǎng)絡(luò)中采用多臺漏掃系統(tǒng)共同工作,可對各系統(tǒng)間的數(shù)據(jù)共享并匯總,方便用戶對分布式網(wǎng)絡(luò)進
18、行集中管理。優(yōu)缺點1、優(yōu)點 有利于及早發(fā)現(xiàn)問題,并從根本上解決安全隱患。2、不足 只能針對已知安全問題進行掃描;準(zhǔn)確性和指導(dǎo)性有待改善。5、安全隔離網(wǎng)閘定義安全隔離網(wǎng)閘是使用帶有多種控制功能的固態(tài)開關(guān)讀寫介質(zhì)連接兩個獨立網(wǎng)絡(luò) 系統(tǒng)的信息安全設(shè)備。由于物理隔離網(wǎng)閘所連接的兩個獨立網(wǎng)絡(luò)系統(tǒng)之間,不 存在通信的物理連接、邏輯連接、信息傳輸命令、信息傳輸協(xié)議,不存在依據(jù) 協(xié)議的信息包轉(zhuǎn)發(fā),只有數(shù)據(jù)文件的無協(xié)議“擺渡”,且對固態(tài)存儲介質(zhì)只有“讀” 和“寫”兩個命令。所以,物理隔離網(wǎng)閘從物理上隔離、阻斷了具有潛在攻擊 可能的一切連接,使“黑客”無法入侵、無法攻擊、無法破壞,實現(xiàn)了真正的亞。功能模塊安全隔離
19、閘門的功能模塊有:安全隔離、內(nèi)核防護、協(xié)議轉(zhuǎn)換、病毒查殺、訪問控制、安全審計、身份認證精品文檔精品文檔1、阻斷網(wǎng)絡(luò)的直接物理連接:物理隔離網(wǎng)閘在任何時刻都只能與非可信網(wǎng)絡(luò)和 可信網(wǎng)絡(luò)上之一相連接,而不能同時與兩個網(wǎng)絡(luò)連接;2、阻斷網(wǎng)絡(luò)的邏輯連接:物理隔離網(wǎng)閘不依賴操作系統(tǒng)、不支持TCP/IP協(xié)議。兩個網(wǎng)絡(luò)之間的信息交換必須將 TCP/IP協(xié)議剝離,將原始數(shù)據(jù)通過 P2P的非 TCP/IP連接方式,通過存儲介質(zhì)的“寫入”與“讀出”完成數(shù)據(jù)轉(zhuǎn)發(fā);3、安全審查:物理隔離網(wǎng)閘具有安全審查功能,即網(wǎng)絡(luò)在將原始數(shù)據(jù)“寫入” 物理隔離網(wǎng)閘前,根據(jù)需要對原始數(shù)據(jù)的安全性進行檢查,把可能的病毒代碼、 惡意攻擊代
20、碼消滅干凈等;主要功能4、原始數(shù)據(jù)無危害性:物理隔離網(wǎng)閘轉(zhuǎn)發(fā)的原始數(shù)據(jù),不具有攻擊或?qū)W(wǎng)絡(luò)安 全有害的特性。就像txt文本不會有病毒一樣,也不會執(zhí)行命令等。5、管理和控制功能:建立完善的日志系統(tǒng)。6、根據(jù)需要建立數(shù)據(jù)特征庫:在應(yīng)用初始化階段,結(jié)合應(yīng)用要求,提取應(yīng)用數(shù) 據(jù)的特征,形成用戶特有的數(shù)據(jù)特征庫,作為運行過程中數(shù)據(jù)校驗的基礎(chǔ)。當(dāng) 用戶請求時,提取用戶的應(yīng)用數(shù)據(jù),抽取數(shù)據(jù)特征和原始數(shù)據(jù)特征庫比較,符 合原始特征庫的數(shù)據(jù)請求進入請求隊列,不符合的返回用戶,實現(xiàn)對數(shù)據(jù)的過 濾。7、根據(jù)需要提供定制安全策略和傳輸策略的功能:用戶可以自行設(shè)定數(shù)據(jù)的傳輸策略,如:傳輸單位(基于數(shù)據(jù)還是基于任務(wù))、傳
21、輸間隔、傳輸方向、傳輸時間、啟動時間等。8、支持定時/實時文件交換;支持支持單向 /雙向文件交換;支持?jǐn)?shù)字簽名、內(nèi) 容過濾、病毒檢查等功能。安全隔離網(wǎng)閘的組成:安全隔離網(wǎng)閘是實現(xiàn)兩個相互業(yè)務(wù)隔離的網(wǎng)絡(luò)之間的數(shù)據(jù)交換,通用的網(wǎng)閘模型設(shè)計一般分三個基本部分:1、內(nèi)網(wǎng)處理單元:包括內(nèi)網(wǎng)接口單元與內(nèi)網(wǎng)數(shù)據(jù)緩沖區(qū)。接口部分負責(zé)與內(nèi) 網(wǎng)的連接,并終止內(nèi)網(wǎng)用戶的網(wǎng)絡(luò)連接,對數(shù)據(jù)進行病毒檢測、防火墻、入侵 防護等安全檢測后剝離出“純數(shù)據(jù)”,作好交換的準(zhǔn)備,也完成來自內(nèi)網(wǎng)對用戶 身份的確認,確保數(shù)據(jù)的安全通道;數(shù)據(jù)緩沖區(qū)是存放并調(diào)度剝離后的數(shù)據(jù), 負責(zé)與隔離交換單元的數(shù)據(jù)交換。2、外網(wǎng)處理單元:與內(nèi)網(wǎng)處理單元功
22、能相同,但處理的是外網(wǎng)連接。工作原理3、隔離與交換控制單元(隔離硬件):是網(wǎng)閘隔離控制的擺渡 控制,控制交換通道的開啟與關(guān)閉??刂茊卧邪粋€數(shù)據(jù)交換區(qū),就是數(shù)據(jù)交換中的擺渡船。對交換通道的控制的方式目前有兩種技術(shù),擺渡開關(guān)與通道控制。擺渡 開關(guān)是電子倒換開關(guān),讓數(shù)據(jù)交換區(qū)與內(nèi)外網(wǎng)在任意時刻的不同時連接,形成 空間間隔GAP,實現(xiàn)物理隔離。通道方式是在內(nèi)外網(wǎng)之間改變通訊模式,中斷 了內(nèi)外網(wǎng)的直接連接,采用私密的通訊手段形成內(nèi)外網(wǎng)的物理隔離。該單元中 有一個數(shù)據(jù)交換區(qū),作為交換數(shù)據(jù)的中轉(zhuǎn)。其中,三個單元都要求其軟件的操作系統(tǒng)是安全的,也就是采用非通用的操作 系統(tǒng),或改造后的專用操作系統(tǒng)。一般為
23、Unix BSD或Linux的經(jīng)安全精簡版本,精品文檔精品文檔或者其他是嵌入式操作系統(tǒng)等,但都要對底層不需要的協(xié)議、服務(wù)刪除,使用 的協(xié)議優(yōu)化改造,增加安全特性,同時提高效率。如果針對網(wǎng)絡(luò)七層協(xié)議,安全隔離網(wǎng)閘是在硬件鏈路層上斷開。區(qū)別比較1、與物理隔離卡的區(qū)別安全隔離網(wǎng)閘與物理隔離卡最主要的區(qū)別是,安全隔離網(wǎng)閘能夠?qū)崿F(xiàn)兩個網(wǎng)絡(luò)間的自動的安全適度的信息交換,而物理隔離卡只能 提供一臺計算機在兩個網(wǎng)之間切換,并且需要手動操作,大部分的隔離卡還要 求系統(tǒng)重新啟動以便切換硬盤。2、網(wǎng)絡(luò)交換信息的區(qū)別安全隔離網(wǎng)閘在網(wǎng)絡(luò)間進行的安全適度的信息交換是在網(wǎng)絡(luò)之間不存在鏈路層連接的情況下進行的。安全隔離網(wǎng)閘直
24、接處理網(wǎng)絡(luò)間 的應(yīng)用層數(shù)據(jù),利用存儲轉(zhuǎn)發(fā)的方法進行應(yīng)用數(shù)據(jù)的交換,在交換的同時,對 應(yīng)用數(shù)據(jù)進行的各種安全檢查。路由器、交換機則保持鏈路層暢通,在鏈路層 之上進行IP包等網(wǎng)絡(luò)層數(shù)據(jù)的直接轉(zhuǎn)發(fā), 沒有考慮網(wǎng)絡(luò)安全和數(shù)據(jù)安全的問題。3、與防火墻的區(qū)別防火墻一般在進行IP包轉(zhuǎn)發(fā)的同時,通過對IP包的處理,實現(xiàn)對TCP會話的控制,但是對應(yīng)用數(shù)據(jù)的內(nèi)容不進行檢查。這種工作方式無 法防止泄密,也無法防止病毒和黑客程序的攻擊。使用方式1、涉密網(wǎng)與非涉密網(wǎng)之間2、局域網(wǎng)與互聯(lián)網(wǎng)之間(內(nèi)網(wǎng)與外網(wǎng)之間)3、辦公網(wǎng)與業(yè)務(wù)網(wǎng)之間 4、業(yè)務(wù)網(wǎng)與互聯(lián)網(wǎng)之間6、VPN設(shè)備定義虛擬專用網(wǎng)絡(luò)指的是在公用網(wǎng)絡(luò)上建立專用網(wǎng)絡(luò)的技術(shù)
25、。之所以稱為虛擬網(wǎng)主要是因為整個 VPN網(wǎng)絡(luò)的任意兩個節(jié)點之間的連接并沒有傳統(tǒng)專網(wǎng)所需的端到端的物理鏈路,而是架構(gòu)在公用網(wǎng)絡(luò)服務(wù)商所提供的網(wǎng)絡(luò)平臺之上的邏輯網(wǎng) 絡(luò),用戶數(shù)據(jù)在邏輯鏈路中傳輸。主要功能1、通過隧道或虛電路實現(xiàn)網(wǎng)絡(luò)互聯(lián)2、支持用戶安全管理3、能夠進行網(wǎng)絡(luò)監(jiān)控、故障診斷。工作原理1、通常情況下,VPN網(wǎng)關(guān)采取雙網(wǎng)卡結(jié)構(gòu),外網(wǎng)卡使用公網(wǎng)IP接入Internet o2、網(wǎng)絡(luò)一(假定為公網(wǎng)internet)的終端A訪問網(wǎng)絡(luò)二(假定為公司內(nèi)網(wǎng))的終端B, 其發(fā)出的訪問數(shù)據(jù)包的目標(biāo)地址為終端B的內(nèi)部IP地址。3、網(wǎng)絡(luò)一的 VPN網(wǎng)關(guān)在接收到終端 A發(fā)出的訪問數(shù)據(jù)包時對其目標(biāo)地址進行 檢查,如果
26、目標(biāo)地址屬于網(wǎng)絡(luò)二的地址,則將該數(shù)據(jù)包進行封裝,封裝的方式 根據(jù)所米用的VPN技術(shù)不同而不同,同時 VPN網(wǎng)關(guān)會構(gòu)造一個新 VPN數(shù)據(jù)包, 并將封裝后的原數(shù)據(jù)包作為VPN數(shù)據(jù)包的 負載,VPN數(shù)據(jù)包的目標(biāo)地址為網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)的外部地址。4、網(wǎng)絡(luò)一的VPN網(wǎng)關(guān)將VPN數(shù)據(jù)包發(fā)送到Internet ,由于VPN數(shù)據(jù)包的目標(biāo)地 址是網(wǎng)絡(luò)二的 VPN網(wǎng)關(guān)的外部地址,所以該數(shù)據(jù)包將被 Internet中的路由正確 地發(fā)送到網(wǎng)絡(luò)二的 VPN網(wǎng)關(guān)。5、網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)對接收到的數(shù)據(jù)包進行檢查,如果發(fā)現(xiàn)該數(shù)據(jù)包是從網(wǎng)絡(luò)一的VPN網(wǎng)關(guān)發(fā)出的,即可判定該數(shù)據(jù)包為VPN數(shù)據(jù)包,并對該數(shù)據(jù)包進行解包處理。解包的
27、過程主要是先將VPN數(shù)據(jù)包的包頭剝離,再將數(shù)據(jù)包反向處理還原成原始的數(shù)據(jù)包。6、網(wǎng)絡(luò)二的VPN網(wǎng)關(guān)將還原后的原始數(shù)據(jù)包發(fā)送至目標(biāo)終端B,由于原始數(shù)據(jù)包的目標(biāo)地址是終端 B的IP,所以該數(shù)據(jù)包能夠被正確地發(fā)送到終端 Bo在終精品文檔精品文檔端B看來,它收到的數(shù)據(jù)包就和從終端A直接發(fā)過來的一樣。7、從終端B返回終端A的數(shù)據(jù)包處理過程和上述過程一樣,這樣兩個網(wǎng)絡(luò)內(nèi)的終端就可以相互通訊了。通過上述說明可以發(fā)現(xiàn),在 VPN網(wǎng)關(guān)對數(shù)據(jù)包進行處理時,有兩個參數(shù)對于 VPN通訊十分重要:原始數(shù)據(jù)包的目標(biāo)地址( VPN目 標(biāo)地址)和遠程VPN網(wǎng)關(guān)地址。根據(jù)VPN目標(biāo)地址,VPN網(wǎng)關(guān)能夠判斷對哪些 數(shù)據(jù)包進行VP
28、N處理,對于不需要處理的數(shù)據(jù)包通常情況下可直接轉(zhuǎn)發(fā)到上級 路由;遠程VPN網(wǎng)關(guān)地址則指定了處理后的 VPN數(shù)據(jù)包發(fā)送的目標(biāo)地址,即VPN 隧道的另一端 VPN網(wǎng)關(guān)地址。由于網(wǎng)絡(luò)通訊是雙向的,在進行VPN通訊時,隧道兩端的VPN網(wǎng)關(guān)都必須知道 VPN目標(biāo)地址和與此對應(yīng)的遠端 VPN網(wǎng)關(guān)地址。常用VPN1、MPLS VPN是一種基于 MPLS技術(shù)的IP VPN,是在網(wǎng)絡(luò)路由和交換設(shè)備上應(yīng) 用MPLS (多協(xié)議標(biāo)記交換)技術(shù),簡化核心路由器的路由選擇方式,利用結(jié)合 傳統(tǒng)路由技術(shù)的標(biāo)記交換實現(xiàn)的IP虛擬專用網(wǎng)絡(luò)(IP VPN)。MPLS優(yōu)勢在于將二層交換和三層路八術(shù)結(jié)合起來,在解決VPN、服務(wù)分類和流
29、量工程這些IP網(wǎng)絡(luò)的重大問題時具有很優(yōu)異的表現(xiàn)。因此,MPLS VPN在解決企業(yè)互連、提供各種新業(yè)務(wù)方面也越來越被運營商看好,成為在IP網(wǎng)絡(luò)運營商提供增值業(yè)務(wù)的重要手段。MPLS VPN又可分為二層 MPLS VPN即MPLS L2 VPN和三層MPLS VPN(即 MPLS L3 VPN。2、SSL VPN:是以 HTTPS(Secure HIIP,安全的 HIIP,即支持 SSL 的 HIIP協(xié) 議)為基礎(chǔ)的VPN技術(shù),工作在傳輸層和應(yīng)用層之間。SSL VPN分禾1J用了 SSL協(xié)議提供的基于證書的身份認證、數(shù)據(jù)加密和消息完整性驗證機制,可以為應(yīng) 用層之間的通建立安全連接。SSL VPNT
30、泛應(yīng)用于基于 Web的遠程安全接入,為用戶遠程訪問公司內(nèi)部網(wǎng)絡(luò)提供了安全保證。3. IPSec VPN基于IPSec協(xié)議的VPN技術(shù),由IPSec協(xié)議提供隧道安全保障。 IPSec是一種由IETF設(shè)計的端到端的確?;?IP通訊的數(shù)據(jù)安全性的機制。它 為Internet上傳輸?shù)臄?shù)據(jù)提供了高質(zhì)量的、 可互操作的、基于密碼學(xué)的安全保證。主要類型按所用的設(shè)備類型進行分類:主要為交換機、路由器和防火墻:(1)路由器式VPN:路由器式 VPN部署較容易,只要在路由器上添加VPN服務(wù)即可;(2)交換機式VPN:主要應(yīng)用于連接用戶較少的VPN網(wǎng)絡(luò);(3)防火墻式 VPN:防火墻式 VPN是最常見的一種 VP
31、N的實現(xiàn)方式,許多廠 商都提供這種配置類型;VPN的隧道協(xié)議主要有三種,PPTR L2TP和IPSec;其中PPTP口 L2TP協(xié)議工作在OSI模型的第二層,又稱為二層隧道協(xié)議;IPSec是第三層隧道協(xié)議。實現(xiàn)方式VPN的實現(xiàn)有很多種方法,常用的有以卜四種:. VPN服務(wù)器:在大型局域網(wǎng)中,可以通過在網(wǎng)絡(luò)中心搭建VPN服務(wù)器的方法實現(xiàn) VPN。.軟件VPN:可以通過專用的軟件實現(xiàn) VPN。.硬件VPN:可以通過專用的硬件實現(xiàn) VPN。.集成VPN:某些硬件設(shè)備,如路由器、防火墻等,都含有VPN功能,但是一般擁有VPN功能的硬件設(shè)備通常都比沒有這一功能的要貴。7、流量監(jiān)控設(shè)備定義網(wǎng)絡(luò)流量控制是一
32、種利用軟件或硬件方式來實現(xiàn)對電腦網(wǎng)絡(luò)流量的控制。它的最主要方法,是引入 QoS的概念,從通過為不問類型的網(wǎng)絡(luò)數(shù)據(jù)包標(biāo)精品文檔精品文檔記,從而決定數(shù)據(jù)包通行的優(yōu)先次序。類型流控技術(shù)分為兩種:一種是傳統(tǒng)的流控方式,通過路由器、交換機的QoS模塊實現(xiàn)基于源地址、目的地址、源端口、目的端口以及協(xié)議類型的流量控制,屬于四層流控;路由交換設(shè)備可以通過修改路由轉(zhuǎn)發(fā)表,實現(xiàn)一定程度的流量控制,但這種傳 統(tǒng)白IP包流量識別和 QoS控制技術(shù),僅對IP包頭中的“五元組”信息進行 分析,來確定當(dāng)前流量的基本信息。傳統(tǒng)IP路由器也正是通過這一系列信息 來實現(xiàn)一定程度白流量識別和QoS保障,但其僅僅分析IP包的四層以下
33、的內(nèi)容,包括源地址、目的地址、源端口、目的端口以及協(xié)議類型。隨著網(wǎng)上應(yīng)用類型的不斷豐富,僅通過第四層端口信息已經(jīng)不能真正判斷流量中 的應(yīng)用類型,更不能應(yīng)對基于開放端口、隨機端口甚至采用加密方式進行傳 輸?shù)膽?yīng)用類型。例如,P2P類應(yīng)用會使用跳動端口技術(shù)及加密方式進行傳輸, 基于交換路由設(shè)備進行流量控制的方法對此完全失效。另一種是智能流控方式,通過專業(yè)的流控設(shè)備實現(xiàn)基于應(yīng)用層的流控,屬于 七層流控。主要功能1、全面透視網(wǎng)絡(luò)流量,快速發(fā)現(xiàn)與定位網(wǎng)絡(luò)故障2、保障關(guān)鍵應(yīng)用的穩(wěn)定運行,確保重要業(yè)務(wù)順暢地使用網(wǎng)絡(luò)3、限制與工作無關(guān)的流量,防止對帶寬的濫用4、管理員工上網(wǎng)行為,提高員工網(wǎng)上辦公的效率5、依照法
34、規(guī)要求記錄上網(wǎng)日志,避免違法行為6、保障內(nèi)部信息安全,減少泄密風(fēng)險7、保障服務(wù)器帶寬,保護服務(wù)器安全8、內(nèi)置企業(yè)級路由器與防火墻,降低安全風(fēng)險9、專業(yè)負載均衡,提升多線路的使用價值使用方式1、網(wǎng)關(guān)模式:置于出口網(wǎng)關(guān),所有數(shù)據(jù)流直接經(jīng)由設(shè)備端口通過;2、網(wǎng)橋模式:如同集線器的作用,設(shè)備置于網(wǎng)關(guān)出口之后,設(shè)置簡單、透明;3、旁路模式:與交換機鏡像端口相連,通過對網(wǎng)絡(luò)出口的交換機進行鏡 像映射,設(shè)備獲得鏈路中的數(shù)據(jù)“拷貝”,主要用于監(jiān)聽、審計局域網(wǎng)中的數(shù)據(jù)流及用戶的網(wǎng)絡(luò)行為。8、防病毒網(wǎng)關(guān)(防毒墻)定義防病毒網(wǎng)關(guān)是一種網(wǎng)絡(luò)設(shè)備,用以保護網(wǎng)絡(luò)內(nèi)(一般是局域網(wǎng))進出數(shù)據(jù)的 安全。主要體現(xiàn)在病毒殺除、關(guān)鍵
35、字過濾(如色情、反動)、垃圾郵件阻止的功能,同時部分設(shè)備也具有一定防火墻(劃分Vlan)的功能。主要功能1、病毒殺除2、關(guān)鍵字過濾3、垃圾郵件阻止的功能4、部分設(shè)備也具有,防火墻能夠檢測進出網(wǎng)絡(luò)內(nèi)部的數(shù)據(jù),對http、ftp、SMTP IMAP和POP3五種協(xié)議的數(shù)據(jù)進行病毒掃描,一旦發(fā)現(xiàn)病毒就會米 取相應(yīng)的手段進行隔離或查殺,在防護病毒方面起到了非常大的作用。與防火墻的1、防病毒網(wǎng)關(guān):專注病毒過濾,阻斷病毒傳輸,工作協(xié)議層為ISO 2-7層,精品文檔精品文檔區(qū)別分析數(shù)據(jù)包中的傳輸數(shù)據(jù)內(nèi)容,運用病毒分析技術(shù)處理病毒體,具有防火墻訪問控制功能模塊2、防火墻:專注訪問控制,控制非法授權(quán)訪問,工作協(xié)
36、議層為ISO 2-4層, 分析數(shù)據(jù)包中源IP目的IP,對比規(guī)則控制訪問方向,不具有病毒過濾功能與防病毒軟 件的區(qū)別1、防病毒網(wǎng)關(guān):基于網(wǎng)絡(luò)層過濾病毒;阻斷病毒體網(wǎng)絡(luò)傳輸;網(wǎng)關(guān)阻斷病 毒傳輸,主動防御病毒于網(wǎng)絡(luò)之外;網(wǎng)關(guān)設(shè)備配置病毒過濾策略,方便、扼 守咽喉;過濾出入網(wǎng)關(guān)的數(shù)據(jù);與殺毒軟件聯(lián)動建立多層次反病毒體系。2、防病毒軟件:基于操作系統(tǒng)病毒清除;清除進入操作系統(tǒng)病毒; 病毒對系統(tǒng)核心技術(shù)濫用導(dǎo)致病毒清除困難,研究主動防御技術(shù);主動防御技術(shù)專 業(yè)性強,普及困難;管理安裝殺毒軟件終端;病毒發(fā)展互聯(lián)網(wǎng)化需要網(wǎng)關(guān)級 反病毒技術(shù)配合。查殺方式對進出防病毒網(wǎng)關(guān)數(shù)據(jù)監(jiān)測:以特征碼匹配技術(shù)為主;對監(jiān)測出病
37、毒數(shù)據(jù)進 行查殺:采取將數(shù)據(jù)包還原成文件的方式進行病毒處理。1、基于代理服務(wù)器的方式2、基于防火墻協(xié)議還原的方式3、基于郵件服務(wù)器的方式使用方式1、透明模式:串聯(lián)接入網(wǎng)絡(luò)出口處,部署簡單2、旁路代理模式:強制客戶端的流量經(jīng)過防病毒網(wǎng)關(guān),防病毒網(wǎng)關(guān)僅僅需要處理要檢測的相關(guān)協(xié)議,不需要處理其他協(xié)議的轉(zhuǎn)發(fā),可以較好的提高設(shè)備性能。3、旁路模式:與旁路代理模式部署的拓撲一樣,不向的是,旁路模式只能 起到檢測作用,對于已檢測到的病毒無法做到清除。9、WAF (Web應(yīng)用防火墻)定義Web應(yīng)用防火墻是通過執(zhí)彳L系列針對HTTP/HTTPS的安全策略來專門為Web應(yīng)用提供保護的一種設(shè)備。產(chǎn)生背景當(dāng)WEB應(yīng)用越來越為豐富的同時,WEB服務(wù)器以其強大的計算能力、處理性能及蘊含的較高價值逐漸成為主要攻擊目標(biāo)。SQL注入、網(wǎng)頁篡改、網(wǎng)頁掛馬等安全事件,頻繁發(fā)生。企業(yè)等用戶一般采用防火墻作為安全保障體系的道防線。但是,在現(xiàn)實中,他們存在這樣那樣的問題,由此產(chǎn)生了 WAF (Web應(yīng)用防護系統(tǒng))。Web應(yīng)用防護系統(tǒng)用以解決諸如防火墻一類傳 統(tǒng)設(shè)備束手無策的 Web應(yīng)用安全問題。與傳統(tǒng)防火墻不向,WAF工作在應(yīng)用層,因此對 Web應(yīng)用防護具有先天的技術(shù)優(yōu)勢。基于對Web應(yīng)用業(yè)務(wù)和邏輯的深刻理解, WAF對來自 Web應(yīng)用程序客戶端的各類請求進行內(nèi)容檢 測和驗
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年中國本體著色玻璃市場調(diào)查研究報告
- 2025年中國大容量電容儲能焊機市場調(diào)查研究報告
- 2025至2031年中國八路視音頻切換器行業(yè)投資前景及策略咨詢研究報告
- 2025至2030年中國熱喘清注射液數(shù)據(jù)監(jiān)測研究報告
- 2025至2030年中國對開雙色變速膠印機數(shù)據(jù)監(jiān)測研究報告
- 二零二五年度美容美發(fā)店整體轉(zhuǎn)讓及員工安置合同
- 二零二五版?zhèn)€人民間擔(dān)保設(shè)備租賃借款合同3篇
- 2025版電子產(chǎn)品售后回租業(yè)務(wù)合作協(xié)議書3篇
- 二零二五年度環(huán)保產(chǎn)業(yè)項目委托代理合同補充協(xié)議3篇
- 二零二五年度環(huán)保型建筑項目施工廉潔保證協(xié)議3篇
- 安徽省蚌埠市2025屆高三上學(xué)期第一次教學(xué)質(zhì)量檢查考試(1月)數(shù)學(xué)試題(蚌埠一模)(含答案)
- 2024-2025學(xué)年高二上學(xué)期期末數(shù)學(xué)試卷(新題型:19題)(基礎(chǔ)篇)(含答案)
- 麻醉藥品、精神藥品月檢查記錄表
- 浙江省寧波市海曙區(qū)2022學(xué)年第一學(xué)期九年級期末測試科學(xué)試題卷(含答案和答題卡)
- 高考英語詞匯3500電子版
- 建院新聞社成立策劃書
- JJF 1101-2019環(huán)境試驗設(shè)備溫度、濕度參數(shù)校準(zhǔn)規(guī)范
- GB/T 25000.51-2016系統(tǒng)與軟件工程系統(tǒng)與軟件質(zhì)量要求和評價(SQuaRE)第51部分:就緒可用軟件產(chǎn)品(RUSP)的質(zhì)量要求和測試細則
- 外科學(xué)試題庫及答案(共1000題)
- 運動技能學(xué)習(xí)與控制課件第十三章動作技能的保持和遷移
- 春節(jié)留守人員安全交底
評論
0/150
提交評論