版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
12五月2024網(wǎng)絡(luò)安全9.1網(wǎng)絡(luò)安全概述9.1.2網(wǎng)絡(luò)安全的重要性計(jì)算機(jī)系統(tǒng)經(jīng)常遭到進(jìn)攻。更令人不安的是大多數(shù)進(jìn)攻未被察覺(jué)。這些進(jìn)攻給國(guó)家安全帶來(lái)的影響程度還未確定,但已發(fā)現(xiàn)的進(jìn)攻多數(shù)是針對(duì)計(jì)算機(jī)系統(tǒng)所存放的敏感信息,其中三分之二的進(jìn)攻是成功的,入侵者(黑客)盜竊、修改或破壞了系統(tǒng)上的數(shù)據(jù)。被推薦的安全措施有:·對(duì)非法訪(fǎng)問(wèn)的登錄進(jìn)行橫幅警告?!ゆI盤(pán)級(jí)監(jiān)控?!げ蹲??!ず艚姓逫D。·電話(huà)截取。·數(shù)據(jù)加密?!し阑饓Α7阑饓κ欠乐笽ntranet被入侵的最好方法。
9.1網(wǎng)絡(luò)安全概述9.1.3信息系統(tǒng)安全的脆弱性信息系統(tǒng)在安全方面存在的問(wèn)題。1.操作系統(tǒng)安全的脆弱性2.計(jì)算機(jī)網(wǎng)絡(luò)安全的脆弱性3.?dāng)?shù)據(jù)庫(kù)管理系統(tǒng)安全的脆弱性4.缺少安全管理9.1網(wǎng)絡(luò)安全概述9.1.4安全控制的種類(lèi)可用于保護(hù)一個(gè)計(jì)算機(jī)網(wǎng)絡(luò)的安全控制有兩種,即內(nèi)部和外部控制。1.內(nèi)部控制簡(jiǎn)單的說(shuō)內(nèi)部控制是對(duì)計(jì)算機(jī)系統(tǒng)本身的控制。密碼、防火墻和數(shù)據(jù)加密都屬于內(nèi)部控制。內(nèi)部控制只有與某一級(jí)的外部控制相結(jié)合時(shí)才生效。2.外部控制外部控制指系統(tǒng)本身無(wú)法控制的部分。外部控制總體上有三類(lèi):·物理控制·人事控制·程序控制9.1網(wǎng)絡(luò)安全概述9.1.5網(wǎng)絡(luò)安全的方法基本上說(shuō),處理網(wǎng)絡(luò)的安全問(wèn)題有兩種方法。用戶(hù)或允許某人訪(fǎng)問(wèn)某些資源,或者拒絕某人訪(fǎng)問(wèn)這些資源。對(duì)于某種裝置來(lái)說(shuō),訪(fǎng)問(wèn)或者拒絕訪(fǎng)問(wèn)的標(biāo)準(zhǔn)是唯一的。1.允許訪(fǎng)問(wèn)指定的用戶(hù)具有特權(quán)才能夠進(jìn)行訪(fǎng)問(wèn)。這些標(biāo)準(zhǔn)在某種程度上應(yīng)該與資源共有的性質(zhì)相匹配。2.拒絕訪(fǎng)問(wèn)拒絕訪(fǎng)問(wèn)是對(duì)某一網(wǎng)絡(luò)資源訪(fǎng)問(wèn)的一個(gè)拒絕。3.異常處理網(wǎng)絡(luò)安全中經(jīng)常同時(shí)使用上述兩種方法。9.2網(wǎng)絡(luò)安全策略9.2.1最小特權(quán)或許最根本的安全原則就是最小特權(quán)原則。最小特權(quán)原則意味著任何對(duì)象僅應(yīng)具有該對(duì)象需要完成指定任務(wù)的特權(quán),它能盡量避免你遭受侵襲,并減少侵襲造成的損失。9.2.2縱深防御不要只依靠單一安全機(jī)制,盡量建立多層機(jī)制。避免某個(gè)單一安全機(jī)制失敗后你的網(wǎng)絡(luò)會(huì)徹底地垮掉。9.2.3阻塞點(diǎn)阻塞點(diǎn)強(qiáng)迫侵襲者通過(guò)一個(gè)你可以監(jiān)控的窄小通道在因特網(wǎng)安全系統(tǒng)中,位于你的局域網(wǎng)和因特網(wǎng)之間的防火墻(假設(shè)它是你的主機(jī)和因特網(wǎng)之間的唯一連接)就是這樣一個(gè)阻塞點(diǎn)。9.2網(wǎng)絡(luò)安全策略9.2.4最薄弱環(huán)節(jié)安全保護(hù)的基本原則是鏈的強(qiáng)度取決于它的最薄弱環(huán)節(jié),就像墻的堅(jiān)固程度取決于它的最弱點(diǎn)。聰明的侵襲者總要找出那個(gè)弱點(diǎn)并集中精力對(duì)其進(jìn)行攻擊。你應(yīng)意識(shí)到防御措施中的弱點(diǎn),以便采取行動(dòng)消除它們,同時(shí)你也可以仔細(xì)監(jiān)測(cè)那些無(wú)法消除的缺陷。平等對(duì)待安全系統(tǒng)的所有情況,以使得此處與彼處的危險(xiǎn)性不會(huì)有太大的差異。9.2.5失效保護(hù)狀態(tài)安全保護(hù)的另一個(gè)基本原則就是在某種程度上做到失效保護(hù),即如果系統(tǒng)運(yùn)行錯(cuò)誤,那么它們會(huì)停止服務(wù),拒絕用戶(hù)訪(fǎng)問(wèn),這可能會(huì)導(dǎo)致合法用戶(hù)無(wú)法訪(fǎng)問(wèn)該系統(tǒng),但這是可接受的折衷方法。9.2網(wǎng)絡(luò)安全策略9.2.6普遍參與為了使安全機(jī)制更有效,絕大部分安全保護(hù)系統(tǒng)要求網(wǎng)絡(luò)用戶(hù)的普遍參與。如果某個(gè)用戶(hù)可以輕易地從你的安全保護(hù)機(jī)制中退出,那么侵襲者很有可能會(huì)先侵襲內(nèi)部人員系統(tǒng),然后再?gòu)膬?nèi)部侵襲你的網(wǎng)絡(luò)。9.2.7防御多樣化正如你可以通過(guò)使用大量的系統(tǒng)提供縱深防御一樣,你也可以通過(guò)使用大量不同類(lèi)型的系統(tǒng)得到額外的安全保護(hù)。如果你的系統(tǒng)都相同,那么只要知道怎樣侵入一個(gè)系統(tǒng)就會(huì)知道怎樣侵入所有系統(tǒng)。9.2網(wǎng)絡(luò)安全策略9.2.8簡(jiǎn)單化簡(jiǎn)單化也是一個(gè)安全保護(hù)戰(zhàn)略,這有兩個(gè)原因:第一,簡(jiǎn)單的事情易于理解,如果你不了解某事,你就不能真正了解它是否安全;第二,復(fù)雜化會(huì)提供隱藏的角落和縫隙,一間工作室比一揀大廈更容易保證其安全性。復(fù)雜程序有更多的小毛病,任何小毛病都可能引發(fā)安全問(wèn)題。9.3防火墻的作用與設(shè)計(jì)9.3.1防火墻的作用Internet的迅速發(fā)展為人們發(fā)布和檢索信息提供了方便,但它也使污染和破壞信息變得更容易。人們?yōu)榱吮Wo(hù)數(shù)據(jù)和資源的安全,創(chuàng)建了防火墻。防火墻從本質(zhì)上來(lái)說(shuō)是一種保護(hù)裝置,用來(lái)保護(hù)網(wǎng)絡(luò)數(shù)據(jù)、資源和用戶(hù)的聲譽(yù)。防火墻服務(wù)用于多個(gè)目的:·限定人們從一個(gè)特別的節(jié)點(diǎn)進(jìn)入?!し乐谷肭终呓咏愕姆烙O(shè)施?!は薅ㄈ藗儚囊粋€(gè)特別的節(jié)點(diǎn)離開(kāi)?!び行У淖柚蛊茐恼邔?duì)你的計(jì)算機(jī)系統(tǒng)進(jìn)行破壞。9.3防火墻的作用與設(shè)計(jì)從邏輯上講,防火墻是分離器、限制器和分析器;從物理角度看,各個(gè)防火墻的物理實(shí)現(xiàn)方式可以有所不同,它通常是一組硬件設(shè)備(路由器、主機(jī))和軟件的多種組合?!穹阑饓Φ膬?yōu)點(diǎn):(1)防火墻能強(qiáng)化安全策略(2)防火墻能有效地記錄因特網(wǎng)上的活動(dòng)(3)防火墻可以實(shí)現(xiàn)網(wǎng)段控制(4)防火墻是一個(gè)安全策略的檢查站●防火墻的缺點(diǎn):(1)防火墻不能防范惡意的知情者(2)防火墻不能防范不通過(guò)它的連接9.3防火墻的作用與設(shè)計(jì)(3)防火墻不能防備全部的威脅(4)防火墻不能防范病毒防火墻要檢測(cè)隨機(jī)數(shù)據(jù)中的病毒十分困難,它要求:·確認(rèn)數(shù)據(jù)包是程序的一部分·確定程序的功能·確定病毒引起的改變9.3.2防火墻的功能防火墻通常具有以下幾種功能:·數(shù)據(jù)包過(guò)濾·代理服務(wù)9.3防火墻的作用與設(shè)計(jì)1.?dāng)?shù)據(jù)包過(guò)濾數(shù)據(jù)包過(guò)濾系統(tǒng)在內(nèi)部網(wǎng)絡(luò)與外部主機(jī)之間發(fā)送數(shù)據(jù)包,但它們發(fā)送的數(shù)據(jù)包是有選擇的。它們按照自己的安全策略允許或阻止某些類(lèi)型的數(shù)據(jù)包通過(guò),這種控制由路由器來(lái)完成,所以數(shù)據(jù)包過(guò)濾系統(tǒng)通常也稱(chēng)之為屏蔽路由器。普通路由器只是簡(jiǎn)單地查看每一個(gè)數(shù)據(jù)包的目標(biāo)地址,然后選擇發(fā)往目標(biāo)地址的最佳路徑。處理數(shù)據(jù)包目標(biāo)地址的方法一般有兩種:·如果路由器知道如何將數(shù)據(jù)包發(fā)送到目標(biāo)地址,則發(fā)送?!と绻酚善鞑恢廊绾螌?shù)據(jù)包發(fā)送到目標(biāo)地址,則返回?cái)?shù)據(jù)包,經(jīng)由ICMP向源地址發(fā)送不能到達(dá)的消息。9.3防火墻的作用與設(shè)計(jì)屏蔽路由器有以下特點(diǎn):·屏蔽路由器比普通的路由器擔(dān)負(fù)更大的責(zé)任,它不但要執(zhí)行轉(zhuǎn)發(fā)任務(wù),還要執(zhí)行確定轉(zhuǎn)發(fā)的任務(wù)?!と绻帘温酚善鞯陌踩Wo(hù)失敗,內(nèi)部的網(wǎng)絡(luò)將被暴露?!ず?jiǎn)單的屏蔽路由器不能修改任務(wù)?!て帘温酚善髂茉试S或拒絕服務(wù),但它不能保護(hù)服務(wù)之內(nèi)的單獨(dú)操作。如果一個(gè)服務(wù)沒(méi)有提供安全的操作,或者這個(gè)服務(wù)由不安全的服務(wù)器提供,那么屏蔽路由器就不能保證它的安全。9.3防火墻的作用與設(shè)計(jì)2.代理服務(wù)代理服務(wù)是運(yùn)行在防火墻主機(jī)上的專(zhuān)門(mén)的應(yīng)用程序(服務(wù)器程序)。防火墻主機(jī)可以是一個(gè)同時(shí)擁有內(nèi)部網(wǎng)絡(luò)接口和外部網(wǎng)絡(luò)接口的雙重宿主主機(jī),也可以是一些內(nèi)部網(wǎng)絡(luò)中唯一可以與因特網(wǎng)通信的堡壘主機(jī)。代理服務(wù)程序接受用戶(hù)對(duì)因特網(wǎng)服務(wù)的請(qǐng)求,并按照安全策略轉(zhuǎn)發(fā)它們的請(qǐng)求。所謂代理就是一個(gè)提供替代連接并且充當(dāng)服務(wù)的網(wǎng)關(guān)。由于這個(gè)原因,代理也稱(chēng)之為應(yīng)用級(jí)網(wǎng)關(guān)。代理服務(wù)位于內(nèi)部用戶(hù)和外部服務(wù)之間,它在幕后處理所有用戶(hù)和因特網(wǎng)服務(wù)之間的通信,以代替它們之間的直接交談。9.3防火墻的作用與設(shè)計(jì)9.3.3防火墻的體系結(jié)構(gòu)防火墻的體系結(jié)構(gòu)一般有以下幾種·雙重宿主主機(jī)體系結(jié)構(gòu)·屏蔽主機(jī)體系結(jié)構(gòu)·屏蔽子網(wǎng)體系結(jié)構(gòu)1.雙重宿主主機(jī)體系結(jié)構(gòu)雙重宿主主機(jī)體系結(jié)構(gòu)是具有雙重宿主功能的主機(jī)而構(gòu)筑的。該計(jì)算機(jī)至少有兩個(gè)網(wǎng)絡(luò)接口,一個(gè)是內(nèi)部網(wǎng)絡(luò)接口,一個(gè)是因特網(wǎng)接口。9.3防火墻的作用與設(shè)計(jì)2.屏蔽主機(jī)體系結(jié)構(gòu)雙重宿主主機(jī)體系結(jié)構(gòu)提供內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間的服務(wù)(但是路由關(guān)閉),屏蔽主機(jī)體系結(jié)構(gòu)使用一個(gè)單獨(dú)的路由器來(lái)提供內(nèi)部網(wǎng)絡(luò)主機(jī)之間的服務(wù)。在這種體系結(jié)構(gòu)中,主要的安全機(jī)制由數(shù)據(jù)包過(guò)濾系統(tǒng)來(lái)提供。3.屏蔽子網(wǎng)體系結(jié)構(gòu)屏蔽子網(wǎng)體系結(jié)構(gòu)在屏蔽主機(jī)體系結(jié)構(gòu)的基礎(chǔ)上添加額外的安全層,它通過(guò)添加周邊網(wǎng)絡(luò)把內(nèi)部網(wǎng)絡(luò)更進(jìn)一步地與因特網(wǎng)隔離開(kāi)。周邊網(wǎng)絡(luò)堡壘主機(jī)內(nèi)部路由器外部路由器9.3防火墻的作用與設(shè)計(jì)4.防火墻體系結(jié)構(gòu)的不同形式①使用多堡壘主機(jī)②合并內(nèi)部路由器與外部路由器③合并堡壘主機(jī)與外部路由器④合并堡壘主機(jī)與內(nèi)部路由器⑤使用多臺(tái)內(nèi)部路由器⑥使用多臺(tái)外部路由器⑦使用多個(gè)周邊網(wǎng)絡(luò)⑧使用雙重宿主主機(jī)與屏蔽子網(wǎng)9.3防火墻的作用與設(shè)計(jì)9.3.4內(nèi)部防火墻①實(shí)驗(yàn)室網(wǎng)絡(luò)②不安全的網(wǎng)絡(luò)③特別安全的網(wǎng)絡(luò)④合作共建防火墻⑤共享周邊網(wǎng)絡(luò)⑥堡壘主機(jī)可有可無(wú)9.3防火墻的作用與設(shè)計(jì)9.3.5發(fā)展趨勢(shì)被稱(chēng)為“第三代防火墻”的系統(tǒng)正在成為現(xiàn)實(shí),它綜合了數(shù)據(jù)包過(guò)濾與代理系統(tǒng)的特點(diǎn)與功能。目前,人們正在設(shè)計(jì)新的IP協(xié)議(也被稱(chēng)為IPversion6)。IP協(xié)議的變化將對(duì)防火墻的建立與運(yùn)行產(chǎn)生深刻的影響,大多數(shù)網(wǎng)絡(luò)上的信息流都有可能被泄漏,但新式的網(wǎng)絡(luò)技術(shù)如幀中繼、異步傳輸模式(ATM)可將數(shù)據(jù)包從源地址直接發(fā)送給目的地址,從而防止信息流在傳輸中途被泄露。9.4WWW的安全性本節(jié)討論有關(guān)WWW方面的安全性問(wèn)題,包括以下幾方面的內(nèi)容:*HTTP協(xié)議*SSL加密和安全HTTP*WWW服務(wù)器及配置問(wèn)題*JAVAapplet和JavaScript*CGI程序*Perl語(yǔ)言*Plug-in*ActiveX*Cookie9.4WWW的安全性9.4.1Web與HTTP協(xié)議HTTP是應(yīng)用級(jí)的協(xié)議,主要用于分布式、協(xié)作的超媒體信息系統(tǒng)。HTTP協(xié)議是通用的、無(wú)狀態(tài)的,其系統(tǒng)建設(shè)與傳輸?shù)臄?shù)據(jù)無(wú)關(guān)。HTTP也是面向?qū)ο蟮膮f(xié)議,可用于各種任務(wù),包括(并不局限于)名字服務(wù)、分布式對(duì)象管理、請(qǐng)求方法的擴(kuò)展和命令等等。1.Web的訪(fǎng)問(wèn)控制2.HTTP安全考慮3.安全超文本傳輸協(xié)議4.安全套接層5.緩存的安全性9.4WWW的安全性9.4.2WWW服務(wù)器的安全漏洞1.NCSA服務(wù)器的安全漏洞2.ApacheWWW月務(wù)器的安全問(wèn)題3.NetscaPe的WWW服務(wù)器的安全問(wèn)題9.4.3CGI程序的安全性問(wèn)題1.CGI程序的編寫(xiě)應(yīng)注意的問(wèn)題2.CGI腳本的激活方式3.不要依賴(lài)于隱藏變量的值4.WWW客戶(hù)應(yīng)注意的問(wèn)題5.使用Perl的感染檢查9.4WWW的安全性6.CGI的權(quán)限問(wèn)題7.Plug-in的安全性9.4.5SSL的加密的安全性SSL用公共密鑰加密,來(lái)在客戶(hù)與服務(wù)器之間交換一個(gè)進(jìn)程密鑰,這個(gè)密鑰用來(lái)加密HTTP傳輸過(guò)程(包括請(qǐng)求和響應(yīng))。每次傳輸采用不同的密鑰,因而即使某些人能夠破譯某次傳輸,并不意味著他們發(fā)現(xiàn)了服務(wù)器的密碼,如果他們想要破譯下一次,他們就必須付出像第一次那樣的時(shí)間和努力。9.4WWW的安全性9.4.6Java與JavaScript1.Javaapplet的安全性問(wèn)題2.JavaScript的安全性問(wèn)題9.4.7ActiveX的安全性ActiveX是Mi
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025現(xiàn)房商品房買(mǎi)賣(mài)合同
- 2025年度能源項(xiàng)目采購(gòu)廉潔承諾協(xié)議3篇
- 二零二五年度儲(chǔ)罐租賃及綜合管理服務(wù)合同4篇
- 二零二五年度文化旅游景區(qū)運(yùn)營(yíng)管理合同3篇
- 2025年度知識(shí)產(chǎn)權(quán)侵權(quán)糾紛調(diào)解及賠償合同范本4篇
- 2025版大型綠化項(xiàng)目用水保障協(xié)議書(shū)4篇
- 二零二五版文化旅游項(xiàng)目承包經(jīng)營(yíng)合同范本3篇
- 2025年度高端醫(yī)療器械產(chǎn)品委托制造及質(zhì)量檢測(cè)合同范本4篇
- 2025授權(quán)店鋪連鎖銷(xiāo)售合同
- 2025公路工程監(jiān)理合同
- 煤焦化焦油加工工程設(shè)計(jì)規(guī)范
- 2024年人教版小學(xué)三年級(jí)信息技術(shù)(下冊(cè))期末試卷附答案
- 新蘇教版三年級(jí)下冊(cè)科學(xué)全冊(cè)知識(shí)點(diǎn)(背誦用)
- 鄉(xiāng)鎮(zhèn)風(fēng)控維穩(wěn)應(yīng)急預(yù)案演練
- 腦梗死合并癲癇病人的護(hù)理查房
- 蘇教版四年級(jí)上冊(cè)脫式計(jì)算300題及答案
- 犯罪現(xiàn)場(chǎng)保護(hù)培訓(xùn)課件
- 扣款通知單 采購(gòu)部
- 電除顫操作流程圖
- 湖北教育出版社三年級(jí)下冊(cè)信息技術(shù)教案
- 設(shè)計(jì)基礎(chǔ)全套教學(xué)課件
評(píng)論
0/150
提交評(píng)論