版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
網絡安全技術基礎
網絡安全技術指致力于解決諸多如何有效進行介入控制,以及如何保證數據傳輸的安全性的技術手段,主要包括物理安全分析技術,網絡結構安全分析技術,系統安全分析技術,管理安全分析技術,及其它的安全服務和安全機制策略等。書
名網絡安全技術基礎作
者楊寅春編
[1]
ISBN9787560621524
[1]
類
別虛擬網技術出版時間20092
[1]
裝
幀平裝開
本16目錄1
概述2
分類?
虛擬網技術?
防火墻技術3
使用益處?
設置要素?
基本分類?
建設原則?
選擇要點?
病毒防護技術?
入侵檢測技術?
安全掃描技術?
認證簽名技術?
VPN技術?
應用安全技術4
常見產品?
瑞星?
金山毒霸?
江民?
卡巴斯基?
諾頓?
NOD32?
安全衛(wèi)士360?
微點防御軟件?
費爾托斯特?
超級巡警軟件5
技術問題6
安全對策7
技術案例?
概況?
國外?
國內概述編輯21世紀全世界的計算機都將通過Internet聯到一起,信息安全的內涵也就發(fā)生了根本的變化.它不僅從一般性的防衛(wèi)變成了一種非常普通的防范,而且還從一種專門的領域變成了無處不在.當人類步入21世紀這一信息社會,網絡社會的時候,我國將建立起一套完整的網絡安全體系,特別是從政策上和法律上建立起有中國自己特色的網絡安全體系。一個國家的信息安全體系實際上包括國家的法規(guī)和政策,以及技術與市場的發(fā)展平臺.我國在構建信息防衛(wèi)系統時,應著力發(fā)展自己獨特的安全產品,我國要想真正解決網絡安全問題,最終的辦法就是通過發(fā)展民族的安全產業(yè),帶動我國網絡安全技術的整體提高。網絡安全產品有以下幾大特點:第一,網絡安全來源于安全策略與技術的多樣化,如果采用一種統一的技術和策略也就不安全了;第二,網絡的安全機制與技術要不斷地變化;第三,隨著網絡在社會各方面的延伸,進入網絡的手段也越來越多,因此,網絡安全技術是一個十分復雜的系統工程.為此建立有中國特色的網絡安全體系,需要國家政策和法規(guī)的支持及集團聯合研究開發(fā).安全與反安全就像矛盾的兩個方面,總是不斷地向上攀升,所以安全產業(yè)將來也是一個隨著新技術發(fā)展而不斷發(fā)展的產業(yè)。網絡安全產品的自身安全的防護技術網絡安全設備安全防護的關鍵,一個自身不安全的設備不僅不能保護被保護的網絡而且一旦被入侵,反而會變?yōu)槿肭终哌M一步入侵的平臺。信息安全是國家發(fā)展所面臨的一個重要問題.對于這個問題,我們還沒有從系統的規(guī)劃上去考慮它,從技術上,產業(yè)上,政策上來發(fā)展它.政府不僅應該看見信息安全的發(fā)展是我國高科技產業(yè)的一部分,而且應該看到,發(fā)展安全產業(yè)的政策是信息安全保障系統的一個重要組成部分,甚至應該看到它對我國未來電子化,信息化的發(fā)展將起到非常重要的作用。分類編輯虛擬網技術虛擬網技術主要基于局域網交換技術(ATM和以太網交換)。交換技術將傳統的基于廣播的局域網技術發(fā)展為面向連接的技術。因此,網管系統有能力限制局域網通訊的范圍而無需通過開銷很大的路由器。由以上運行機制帶來的網絡安全的好處是顯而易見的:信息只到達應該到達的地點。因此、防止了大部分基于網絡監(jiān)聽的入侵手段。通過虛擬網設置的訪問控制,使在虛擬網外的網絡節(jié)點不能直接訪問虛擬網內節(jié)點。但是,虛擬網技術也帶來了新的安全問題:執(zhí)行虛擬網交換的設備越來越復雜,從而成為被攻擊的對象。基于網絡廣播原理的入侵監(jiān)控技術在高速交換網絡內需要特殊的設置。基于MAC的VLAN不能防止MAC欺騙攻擊。以太網從本質上基于廣播機制,但應用了交換器和VLAN技術后,實際上轉變?yōu)辄c到點通訊,除非設置了監(jiān)聽口,信息交換也不會存在監(jiān)聽和插入(改變)問題。但是,采用基于MAC的VLAN劃分將面臨假冒MAC地址的攻擊。因此,VLAN的劃分最好基于交換機端口。但這要求整個網絡桌面使用交換端口或每個交換端口所在的網段機器均屬于相同的VLAN。網絡層通訊可以跨越路由器,因此攻擊可以從遠方發(fā)起。IP協議族各廠家實現的不完善,因此,在網絡層發(fā)現的安全漏洞相對更多,如IPsweep,teardrop,syncflood,IPspoofing攻擊等。防火墻技術網絡防火墻技術是一種用來加強網絡之間訪問控制,防止外部網絡用戶以非法手段通過外部網絡進入內部網絡,訪問內部網絡資源,保護內部網絡操作環(huán)境的特殊網絡互聯設備.它對兩個或多個網絡之間傳輸的數據包如鏈接方式按照一定的安全策略來實施檢查,以決定網絡之間的通信是否被允許,并監(jiān)視網絡運行狀態(tài).防火墻產品主要有堡壘主機,包過濾路由器,應用層網關(代理服務器)以及電路層網關,屏蔽主機防火墻,雙宿主機等類型.雖然防火墻是保護網絡免遭黑客襲擊的有效手段,但也有明顯不足:無法防范通過防火墻以外的其它途徑的攻擊,不能防止來自內部變節(jié)者和不經心的用戶們帶來的威脅,也不能完全防止傳送已感染病毒的軟件或文件,以及無法防范數據驅動型的攻擊.自從1986年美國Digital公司在Internet上安裝了全球第一個商用防火墻系統,提出了防火墻概念后,防火墻技術得到了飛速的發(fā)展.國內外已有數十家公司推出了功能各不相同的防火墻產品系列.防火墻處于5層網絡安全體系中的最底層,屬于網絡層安全技術范疇.在這一層上,企業(yè)對安全系統提出的問題是:所有的IP是否都能訪問到企業(yè)的內部網絡系統如果答案是"是",則說明企業(yè)內部網還沒有在網絡層采取相應的防范措施.作為內部網絡與外部公共網絡之間的第一道屏障,防火墻是最先受到人們重視的網絡安全產品之一.雖然從理論上看,防火墻處于網絡安全的最底層,負責網絡間的安全認證與傳輸,但隨著網絡安全技術的整體發(fā)展和網絡應用的不斷變化,現代防火墻技術已經逐步走向網絡層之外的其他安全層次,不僅要完成傳統防火墻的過濾任務,同時還能為各種網絡應用提供相應的安全服務.另外還有多種防火墻產品正朝著數據安全與用戶認證,防止病毒與黑客侵入等方向發(fā)展.使用益處編輯保護脆弱的服務通過過濾不安全的服務,Firewall可以極大地提高網絡安全和減少子網中主機的風險。例如,Firewall可以禁止NIS、NFS服務通過,Firewall同時可以拒絕源路由和ICMP重定向封包??刂茖ο到y的訪問Firewall可以提供對系統的訪問控制。如允許從外部訪問某些主機,同時禁止訪問另外的主機。例如,Firewall允許外部訪問特定的MailServer和WebServer。集中的安全管理Firewall對企業(yè)內部網實現集中的安全管理,在Firewall定義的安全規(guī)則可以運用于整個內部網絡系統,而無須在內部網每臺機器上分別設立安全策略。如在Firewall可以定義不同的認證方法,而不需在每臺機器上分別安裝特定的認證軟件。外部用戶也只需要經過—次認證即可訪問內部網。增強的保密性使用Firewall可以阻止攻擊者獲取攻擊網絡系統的有用信息,如Finger和DNS。記錄和統計網絡利用數據以及非法使用數據Firewall可以記錄和統計通過Firewall的網絡通訊,提供關于網絡使用的統計數據,并且,Firewall可以提供統計數據,來判斷可能的攻擊和探測。策略執(zhí)行Firewall提供了制定和執(zhí)行網絡安全策略的手段。未設置Firewall時,網絡安全取決于每臺主機的用戶。設置要素網絡策略影響Firewall系統設計、安裝和使用的網絡策略可分為兩級,高級的網絡策略定義允許和禁止的服務以及如何使用服務,低級的網絡策略描述Firewall如何限制和過濾在高級策略中定義的服務。服務訪問策略服務訪問策略集中在Internet訪問服務以及外部網絡訪問(如撥入策略、SLIP/PPP連接等)。服務訪問策略必須是可行的和合理的??尚械牟呗员仨氃谧柚辜褐木W絡風險和提供用戶服務之間獲得平衡。典型的服務訪問策略是:允許通過增強認證的用戶在必要的情況下從Internet訪問某些內部主機和服務;允許內部用戶訪問指定的Internet主機和服務。Firewall設計策略Firewall設計策略基于特定的firewall,定義完成服務訪問策略的規(guī)則。通常有兩種基本的設計策略:允許任何服務除非被明確禁止;禁止任何服務除非被明確允許。通常采用第二種類型的設計策略?;痉诸愄摂M補丁虛擬補丁也成VPatch,旨在通過控制受影響的應用程序的輸入或輸出,來改變或消除漏洞。這些漏洞給入侵者敞開了大門,數據庫廠商會定期推出數據庫漏洞補丁,由于數據庫打補丁工作的復雜性和對應用穩(wěn)定性的考慮,大多數企業(yè)無法及時更新補丁。數據庫防火墻提供了虛擬補丁功能,在數據庫外的網絡層創(chuàng)建了一個安全層,在用戶在無需補丁情況下,完成數據庫漏洞防護。DBFirewall支持22類,460個以上虛擬補丁。包過濾型包過濾型產品是防火墻的初級產品,其技術依據是網絡中的分包傳輸技術.網絡上的數據都是以"包"為單位進行傳輸的,數據被分割成為一定大小的數據包,每一個數據包中都會包含一些特定信息,如數據的源地址,目標地址,TCP/UDP源端口和目標端口等.防火墻通過讀取數據包中的地址信息來判斷這些"包"是否來自可信任的安全站點,一旦發(fā)現來自危險站點的數據包,防火墻便會將這些數據拒之門外.系統管理員也可以根據實際情況靈活制訂判斷規(guī)則.包過濾技術的優(yōu)點是簡單實用,實現成本較低,在應用環(huán)境比較簡單的情況下,能夠以較小的代價在一定程度上保證系統的安全.但包過濾技術的缺陷也是明顯的.包過濾技術是一種完全基于網絡層的安全技術,只能根據數據包的來源,目標和端口等網絡信息進行判斷,無法識別基于應用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒.有經驗的黑客很容易偽造IP地址,騙過包過濾型防火墻.網絡地址轉換(NAT)是一種用于把IP地址轉換成臨時的,外部的,注冊的IP地址標準.它允許具有私有IP地址的內部網絡訪問因特網.它還意味著用戶不需要為其網絡中每一臺機器取得注冊的IP地址.在內部網絡通過安全網卡訪問外部網絡時,將產生一個映射記錄.系統將外出的源地址和源端口映射為一個偽裝的地址和端口,讓這個偽裝的地址和端口通過非安全網卡與外部網絡連接,這樣對外就隱藏了真實的內部網絡地址.在外部網絡通過非安全網卡訪問內部網絡時,它并不知道內部網絡的連接情況,而只是通過一個開放的IP地址和端口來請求訪問.OLM防火墻根據預先定義好的映射規(guī)則來判斷這個訪問是否安全.當符合規(guī)則時,防火墻認為訪問是安全的,可以接受訪問請求,也可以將連接請求映射到不同的內部計算機中.當不符合規(guī)則時,防火墻認為該訪問是不安全的,不能被接受,防火墻將屏蔽外部的連接請求.網絡地址轉換的過程對于用戶來說是透明的,不需要用戶進行設置,用戶只要進行常規(guī)操作即可.代理型代理型防火墻也可以被稱為代理服務器,它的安全性要高于包過濾型產品,并已經開始向應用層發(fā)展.代理服務器位于客戶機與服務器之間,完全阻擋了二者間的數據交流.從客戶機來看,代理服務器相當于一臺真正的服務器;而從服務器來看,代理服務器又是一臺真正的客戶機.當客戶機需要使用服務器上的數據時,首先將數據請求發(fā)給代理服務器,代理服務器再根據這一請求向服務器索取數據,然后再由代理服務器將數據傳輸給客戶機.由于外部系統與內部服務器之間沒有直接的數據通道,外部的惡意侵害也就很難傷害到企業(yè)內部網絡系統.代理型防火墻的優(yōu)點是安全性較高,可以針對應用層進行偵測和掃描,對付基于應用層的侵入和病毒都十分有效.其缺點是對系統的整體性能有較大的影響,而且代理服務器必須針對客戶機可能產生的所有應用類型逐一進行設置,大大增加了系統管理的復雜性。監(jiān)測型防火墻是新一代的產品,這一技術實際已經超越了最初的防火墻定義.監(jiān)測型防火墻能夠對各層的數據進行主動的,實時的監(jiān)測,在對這些數據加以分析的基礎上,監(jiān)測型防火墻能夠有效地判斷出各層中的非法侵入.同時,這種檢測型防火墻產品一般還帶有分布式探測器,這些探測器安置在各種應用服務器和其他網絡的節(jié)點之中,不僅能夠檢測來自網絡外部的攻擊,同時對來自內部的惡意破壞也有極強的防范作用.據權威機構統計,在針對網絡系統的攻擊中,有相當比例的攻擊來自網絡內部.因此,監(jiān)測型防火墻不僅超越了傳統防火墻的定義,而且在安全性上也超越了前兩代產品雖然監(jiān)測型防火墻安全性上已超越了包過濾型和代理服務器型防火墻,但由于監(jiān)測型防火墻技術的實現成本較高,也不易管理,所以在實用中的防火墻產品仍然以第二代代理型產品為主,但在某些方面也已經開始使用監(jiān)測型防火墻.基于對系統成本與安全技術成本的綜合考慮,用戶可以選擇性地使用某些監(jiān)測型技術.這樣既能夠保證網絡系統的安全性需求,同時也能有效地控制安全系統的總擁有成本.實際上,作為當前防火墻產品的主流趨勢,大多數代理服務器(也稱應用網關)也集成了包過濾技術,這兩種技術的混合應用顯然比單獨使用具有更大的優(yōu)勢.由于這種產品是基于應用的,應用網關能提供對協議的過濾.例如,它可以過濾掉FTP連接中的PUT命令,而且通過代理應用,應用網關能夠有效地避免內部網絡的信息外泄.正是由于應用網關的這些特點,使得應用過程中的矛盾主要集中在對多種網絡應用協議的有效支持和對網絡整體性能的影響上。建設原則分析安全和服務需求以下問題有助于分析安全和服務需求:√計劃使用哪些Internet服務(如,ftp,gopher),從何處使用Internet服務(本地網,撥號,遠程辦公室)?!淘黾拥男枰缂用芑虬翁柦尤胫С?。√提供以上服務和訪問的風險。√提供網絡安全控制的同時,對系統應用服務犧牲的代價。策略的靈活性Internet相關的網絡安全策略總的來說,應該保持一定的靈活性,主要有以下原因:√Internet自身發(fā)展非???,機構可能需要不斷使用Internet提供的新服務開展業(yè)務。新的協議和服務大量涌現帶來新的安全問題,安全策略必須能反應和處理這些問題。√機構面臨的風險并非是靜態(tài)的,機構職能轉變、網絡設置改變都有可能改變風險。遠程用戶認證策略√遠程用戶不能通過放置于Firewall后的未經認證的Modem訪問系統?!蘌PP/SLIP連接必須通過Firewall認證?!虒h程用戶進行認證方法培訓。撥入/撥出策略√撥入/撥出能力必須在設計Firewall時進行考慮和集成?!掏獠繐苋胗脩舯仨毻ㄟ^Firewall的認證。InformationServer策略√公共信息服務器的安全必須集成到Firewall中。√必須對公共信息服務器進行嚴格的安全控制,否則將成為系統安全的缺口?!虨镮nformationserver定義折中的安全策略允許提供公共服務。√對公共信息服務和商業(yè)信息(如email)講行安全策略區(qū)分。Firewall系統的基本特征√Firewall必須支持.“禁止任何服務除非被明確允許”的設計策略。√Firewall必須支持實際的安全政策,而非改變安全策略適應Firewall?!蘁irewall必須是靈活的,以適應新的服務和機構智能改變帶來的安全策略的改變?!蘁irewall必須支持增強的認證機制?!蘁irewall應該使用過濾技術以允許或拒絕對特定主機的訪問?!蘄P過濾描述語言應該靈活,界面友好,并支持源IP和目的IP,協議類型,源和目的TCP/UDP口,以及到達和離開界面?!蘁irewall應該為FTP、TELNET提供代理服務,以提供增強和集中的認證管理機制。如果提供其它的服務(如NNTP,等)也必須通過代理服務器?!蘁irewall應該支持集中的SMTP處理,減少內部網和遠程系統的直接連接。√Firewall應該支持對公共Informationserver的訪問,支持對公共Informationserver的保護,并且將Informationserver同內部網隔離?!蘁irewall可支持對撥號接入的集中管理和過濾?!蘁irewall應支持對交通、可疑活動的日志記錄?!倘绻鸉irewall需要通用的操作系統,必須保證使用的操作系統安裝了所有己知的安全漏洞Patch。√Firewall的設計應該是可理解和管理的?!蘁irewall依賴的操作系統應及時地升級以彌補安全漏洞。選擇要點(1)安全性:即是否通過了嚴格的入侵測試。(2)抗攻擊能力:對典型攻擊的防御能力(3)性能:是否能夠提供足夠的網絡吞吐能力(4)自我完備能力:自身的安全性,Failclose(5)可管理能力:是否支持SNMP網管(6)VPN支持(7)認證和加密特性(8)服務的類型和原理(9)網絡地址轉換能力病毒防護技術病毒歷來是信息系統安全的主要問題之一。由于網絡的廣泛互聯,病毒的傳播途徑和速度大大加快。我們將病毒的途徑分為:(1)通過FTP,電子郵件傳播。(2)通過軟盤、光盤、磁帶傳播。(3)通過Web游覽傳播,主要是惡意的Java控件網站。(4)通過群件系統傳播。病毒防護的主要技術如下:(1)阻止病毒的傳播。在防火墻、代理服務器、SMTP服務器、網絡服務器、群件服務器上安裝病毒過濾軟件。在桌面PC安裝病毒監(jiān)控軟件。(2)檢查和清除病毒。使用防病毒軟件檢查和清除病毒。(3)病毒數據庫的升級。病毒數據庫應不斷更新,并下發(fā)到桌面系統。(4)在防火墻、代理服務器及PC上安裝Java及ActiveX控制掃描軟件,禁止未經許可的控件和安裝。入侵檢測技術利用防火墻技術,經過仔細的配置,通常能夠在內外網之間提供安全的網絡保護,降低了網絡安全風險。但是,僅僅使用防火墻、網絡安全還遠遠不夠:(1)入侵者可尋找防火墻背后可能敞開的后門。(2)入侵者可能就在防火墻內。(3)由于性能的限制,防火墻通常不能提供實時的入侵檢測能力。入侵檢測系統是新型網絡安全技術,目的是提供實時的入侵檢測及采取相應的防護手段,如記錄證據用于跟蹤和恢復、斷開網絡連接等。實時入侵檢測能力之所以重要首先它能夠對付來自內部網絡的攻擊,其次它能夠縮短hacker入侵的時間。入侵檢測系統可分為兩類:√基于主機√基于網絡基于主機的入侵檢測系統用于保護關鍵應用的服務器,實時監(jiān)視可疑的連接、系統日志檢查,非法訪問的闖入等,并且提供對典型應用的監(jiān)視如Web服務器應用?;诰W絡的入侵檢測系統用于實時監(jiān)控網絡關鍵路徑的信息,其基本模型如右圖示:上述模型由四個部分組成:入侵檢測系統的基本模型(1)PassiveprotocolAnalyzer網絡數據包的協議分析器、將結果送給模式匹配部分并根據需要保存。(2)PatternMatchingSignatureAnalysis根據協議分析器的結果匹配入侵特征,結果傳送給Countermeasure部分。(3)countermeasure執(zhí)行規(guī)定的動作。(4)Storage保存分析結果及相關數據。基于主機的安全監(jiān)控系統具備如下特點:(1)精確,可以精確地判斷入侵事件。(2)高級,可以判斷應用層的入侵事件。(3)對入侵時間立即進行反應。(4)針對不同操作系統特點。(5)占用主機寶貴資源?;诰W絡的安全監(jiān)控系統具備如下特點:(1)能夠監(jiān)視經過本網段的任何活動。(2)
實時網絡監(jiān)視。(3)監(jiān)視粒度更細致。(4)精確度較差。(5)防入侵欺騙的能力較差。(6)交換網絡環(huán)境難于配置。基于主機及網絡的入侵監(jiān)控系統通常均可配置為分布式模式:(1)在需要監(jiān)視的服務器上安裝監(jiān)視模塊(agent),分別向管理服務器報告及上傳證據,提供跨平臺的入侵監(jiān)視解決方案。(2)在需要監(jiān)視的網絡路徑上,放置監(jiān)視模塊(sensor),分別向管理服務器報告及上傳證據,提供跨網絡的入侵監(jiān)視解決方案。選擇入侵監(jiān)視系統的要點是:(1)協議分析及檢測能力。(2)解碼效率(速度)。(3)自身安全的完備性。(4)精確度及完整度,防欺騙能力。(5)模式更新速度。安全掃描技術網絡安全技術中,另一類重要技術為安全掃描技術。安全掃描技術與防火墻、安全監(jiān)控系統互相配合能夠提供很高安全性的網絡。安全掃描工具源于Hacker在入侵網絡系統時采用的工具。商品化的安全掃描工具為網絡安全漏洞的發(fā)現提供了強大的支持。安全掃描工具通常也分為基于服務器和基于網絡的掃描器?;诜掌鞯膾呙杵髦饕獟呙璺掌飨嚓P的安全漏洞,如password文件,目錄和文件權限,共享文件系統,敏感服務,軟件,系統漏洞等,并給出相應的解決辦法建議。通常與相應的服務器操作系統緊密相關?;诰W絡的安全掃描主要掃描設定網絡內的服務器、路由器、網橋、變換機、訪問服務器、防火墻等設備的安全漏洞,并可設定模擬攻擊,以測試系統的防御能力。通常該類掃描器限制使用范圍(IP地址或路由器跳數)。網絡安全掃描的主要性能應該考慮以下方面:(1)速度。在網絡內進行安全掃描非常耗時。(2)
網絡拓撲。通過GUI的圖形界面,可迭擇一步或某些區(qū)域的設備。(3)能夠發(fā)現的漏洞數量。(4)是否支持可定制的攻擊方法。通常提供強大的工具構造特定的攻擊方法。因為網絡內服務器及其它設備對相同協議的實現存在差別,所以預制的掃描方法肯定不能滿足客戶的需求。(5)報告,掃描器應該能夠給出清楚的安全漏洞報告。(6)更新周期。提供該項產品的廠商應盡快給出新發(fā)現的安生漏洞掃描特性升級,并給出相應的改進建議。安全掃描器不能實時監(jiān)視網絡上的入侵,但是能夠測試和評價系統的安全性,并及時發(fā)現安全漏洞。認證簽名技術認證技術主要解決網絡通訊過程中通訊雙方的身份認可,數字簽名作為身份認證技術中的一種具體技術,同時數字簽名還可用于通信過程中的不可抵賴要求的實現。認證技術將應用到企業(yè)網絡中的以下方面:(1)路由器認證,路由器和交換機之間的認證。(2)操作系統認證。操作系統對用戶的認證。(3)
網管系統對網管設備之間的認證。(4)VPN網關設備之間的認證。(5)撥號訪問服務器與客戶間的認證。(6)應用服務器(如WebServer)與客戶的認證。(7)電子郵件通訊雙方的認證。數字簽名技術主要用于:(1)基于PKI認證體系的認證過程。(2)基于PKI的電子郵件及交易(通過Web進行的交易)的不可抵賴記錄。認證過程通常涉及到加密和密鑰交換。通常,加密可使用對稱加密、不對稱加密及兩種加密方法的混合。UserName/Password認證該種認證方式是最常用的一種認證方式,用于操作系統登錄、telnet、rlogin等,但由于此種認證方式過程不加密,即password容易被監(jiān)聽和解密。使用摘要算法的認證Radius(撥號認證協議)、路由協議(OSPF)、SNMPSecurityProtocol等均使用共享的SecurityKey,加上摘要算法(MD5)進行認證,由于摘要算法是一個不可逆的過程,因此,在認證過程中,由摘要信息不能計算出共享的securitykey,敏感信息不在網絡上傳輸。市場上主要采用的摘要算法有MD5和SHA1。基于PKI的認證使用公開密鑰體系進行認證和加密。該種方法安全程度較高,綜合采用了摘要算法、不對稱加密、對稱加密、數字簽名等技術,很好地將安全性和高效率結合起來。后面描述了基于PKI認證的基本原理。這種認證方法應用在電子郵件、應用服務器訪問、客戶認證、防火墻驗證等領域。該種認證方法安全程度很高,但是涉及到比較繁重的證書管理任務。VPN技術1、企業(yè)對VPN技術的需求企業(yè)總部和各分支機構之間采用internet網絡進行連接,由于internet是公用網絡,因此,必須保證其安全性。我們將利用公共網絡實現的私用網絡稱為虛擬私用網(VPN)。因為VPN利用了公共網絡,所以其最大的弱點在于缺乏足夠的安全性。企業(yè)網絡接入到internet,暴露出兩個主要危險:來自internet的未經授權的對企業(yè)內部網的存取。當企業(yè)通過INTERNET進行通訊時,信息可能受到竊聽和非法修改。完整的集成化的企業(yè)范圍的VPN安全解決方案,提供在INTERNET上安全的雙向通訊,以及透明的加密方案以保證數據的完整性和保密性。企業(yè)網絡的全面安全要求保證:保密通訊過程不被竊聽。通訊主體真實性確認網絡上的計算機不被假冒。2、數字簽名數字簽名作為驗證發(fā)送者身份和消息完整性的根據。公共密鑰系統(如RSA)基于私有/公共密鑰對,作為驗證發(fā)送者身份和消息完整性的根據。CA使用私有密鑰計算其數字簽名,利用CA提供的公共密鑰,任何人均可驗證簽名的真實性。偽造數字簽名從計算能力上是不可行的。并且,如果消息隨數字簽名一同發(fā)送,對消息的任何修改在驗證數字簽名時都將會被發(fā)現。通訊雙方通過DiffieHellman密鑰系統安全地獲取共享的保密密鑰,并使用該密鑰對消息加密。DiffieHellman密鑰由CA進行驗證。類型技術用途基本會話密鑰DES加密通訊加密密鑰DeffHellman生成會話密鑰認證密鑰RSA驗證加密密鑰基于此種加密模式,需要管理的密鑰數目與通訊者的數量為線性關系。而其它的加密模式需要管理的密鑰數目與通訊者數目的平方成正比。3、IPSECIPSec作為在IPv4及IPv6上的加密通訊框架,已為大多數廠商所支持,預計在1998年將確定為IETF標準,是VPN實現的Internet標準。IPSec主要提供IP網絡層上的加密通訊能力。該標準為每個IP包增加了新的包頭格式,AuthenticationHeader(AH)及encapsualtingsecuritypayload(ESP)。IPsec使用ISAKMP/Oakley及SKIP進行密鑰交換、管理及加密通訊協商(SecurityAssociation)。Ipsec包含兩個部分:(1)IPsecurityProtocolproper,定義Ipsec報文格式。(2)ISAKMP/Oakley,負責加密通訊協商。Ipsec提供了兩種加密通訊手段:IpsecTunnel:整個IP封裝在Ipsec報文。提供Ipsecgateway之間的通訊。Ipsectransport:對IP包內的數據進行加密,使用原來的源地址和目的地址。IpsecTunnel不要求修改已配備好的設備和應用,網絡黑客戶不能看到實際的的通訊源地址和目的地址,并且能夠提供專用網絡通過Internet加密傳輸的通道,因此,絕大多數均使用該模式。ISAKMP/Oakley使用X.509數字證書,因此,使VPN能夠容易地擴大到企業(yè)級。(易于管理)。在為遠程撥號服務的Client端,也能夠實現Ipsec的客戶端,為撥號用戶提供加密網絡通訊。由于Ipsec即將成為Internet標準,因此不同廠家提供的防火墻(VPN)產品可以實現互通。應用安全技術由于應用系統的復雜性,有關應用平臺的安全問題是整個安全體系中最復雜的部分。下面的幾個部分列出了在Internet/Intranet中主要的應用平臺服務的安全問題及相關技術。1、域名服務Internet域名服務為Internet/Intranet應用提供了極大的靈活性。幾乎所有的網絡應用均利用域名服務。但是,域名服務通常為hacker提供了入侵網絡的有用信息,如服務器的IP、操作系統信息、推導出可能的網絡結構等。同時,新發(fā)現的針對BINDNDS實現的安全漏洞也開始發(fā)現,而絕大多數的域名系統均存在類似的問題。如由于DNS查詢使用無連接的UDP協議,利用可預測的查詢ID可欺騙域名服務器給出錯誤的主機名IP對應關系。因此,在利用域名服務時,應該注意到以上的安全問題。主要的措施有:(1)內部網和外部網使用不同的域名服務器,隱藏內部網絡信息。(2)域名服務器及域名查找應用安裝相應的安全補丁。(3)對付DenialofService攻擊,應設計備份域名服務器。2、WebServer應用安全WebServer是企業(yè)對外宣傳、開展業(yè)務的重要基地。由于其重要性,成為Hacker攻擊的首選目標之一。WebServer經常成為Internet用戶訪問公司內部資源的通道之一,如Webserver通過中間件訪問主機系統,通過數據庫連接部件訪問數據庫,利用CGI訪問本地文件系統或網絡系統中其它資源。但Web服務器越來越復雜,其被發(fā)現的安全漏洞越來越多。為了防止Web服務器成為攻擊的犧牲品或成為進入內部網絡的跳板,我們需要給予更多的關心:(1)Web服務器置于防火墻保護之下。(2)在Web服務器上安裝實時安全監(jiān)控軟件。(3)在通往Web服務器的網絡路徑上安裝基于網絡的實時入侵監(jiān)控系統。(4)經常審查Web服務器配置情況及運行日志。(5)運行新的應用前,先進行安全測試。如新的CGI應用。(6)認證過程采用加密通訊或使用X.509證書模式。(7)小心設置Web服務器的訪問控制表。3、電子郵件系統安全電子郵件系統也是網絡與外部必須開放的服務系統。由于電子郵件系統的復雜性,其被發(fā)現的安全漏洞非常多,并且危害很大。加強電子郵件系統的安全性,通常有如下辦法:(1)設置一臺位于停火區(qū)的電子郵件服務器作為內外電子郵件通訊的中轉站(或利用防火墻的電子郵件中轉功能)。所有出入的電子郵件均通過該中轉站中轉。(2)同樣為該服務器安裝實施監(jiān)控系統。(3)該郵件服務器作為專門的應用服務器,不運行任何其它業(yè)務(切斷與內部網的通訊)。(4)升級到最新的安全版本。4、操作系統安全市場上幾乎所有的操作系統均已發(fā)現有安全漏洞,并且越流行的操作系統發(fā)現的問題越多。對操作系統的安全,除了不斷地增加安全補丁外,還需要:(1)檢查系統設置(敏感數據的存放方式,訪問控制,口令選擇/更新)。(2)基于系統的安全監(jiān)控系統。常見產品編輯瑞星是國產殺軟的龍頭老大,其監(jiān)控能力是十分強大的,但同時占用系統資源較大。瑞星采用第八代殺毒引擎,能夠快速、徹底查殺大小各種病毒,這個絕對是全國頂尖的。但是瑞星的網絡監(jiān)控不行,最好再加上瑞星防火墻彌補缺陷。另外,瑞星2009的網頁監(jiān)控更是疏而不漏,這是云安全的結果。金山毒霸金山毒霸是金山公司推出的電腦安全產品,監(jiān)控、殺毒全面、可靠,占用系統資源較少。其軟件的組合版功能強大(毒霸主程序、金山清理專家、金山網鏢),集殺毒、監(jiān)控、防木馬、防漏洞為一體,是一款具有市場競爭力的殺毒軟件。江民是一款老牌的殺毒軟件了。它具有良好的監(jiān)控系統,獨特的主動防御使不少病毒望而卻步。建議與江民防火墻配套使用。本人在多次病毒測試中,發(fā)現江民的監(jiān)控效果非常出色,可以與國外殺軟媲美。占用資源不是很大。是一款不錯的殺毒軟件。另外江民2009與360安全衛(wèi)士有沖突,建議選擇其一安裝??ò退够ò退够嵌砹_斯民用最多的殺毒軟件卡巴斯基有很高的警覺性,它會提示所有具有危險行為的進程或者程序,因此很多正常程序會被提醒確認操作。其實只要使用一段時間把正常程序添加到卡巴斯基的信任區(qū)域就可以了。在殺毒軟件的歷史上,有這樣一個世界紀錄:讓一個殺毒軟件的掃描引擎在不使用病毒特征庫的情況下,掃描一個包含當時已有的所有病毒的樣本庫。結果是,僅僅靠“啟發(fā)式掃描”技術,該引擎創(chuàng)造了95%檢出率的紀錄。這個紀錄,是由AVP創(chuàng)造的??ò退够偛吭O在俄羅斯首都莫斯科,KasperskyLabs是國際著名的信息安全領導廠商。公司為個人用戶、企業(yè)網絡提供反病毒、防黒客和反垃圾郵件產品。經過十四年與計算機病毒的戰(zhàn)斗,被眾多計算機專業(yè)媒體及反病毒專業(yè)評測機構譽為病毒防護的最佳產品。1989年,EugeneKaspersky開始研究計算機病毒現象。從1991年到1997年,他在俄羅斯大型計算機公司“KAMI”的信息技術中心,帶領一批助手研發(fā)出了AVP反病毒程序。KasperskyLab于1997年成立,EugeneKaspersky是創(chuàng)始人之一。2000年11月,AVP更名為KasperskyAntiVirus。EugeneKaspersky是計算機反病毒研究員協會(CARO)的成員。諾頓諾頓是Symantec公司個人信息安全產品之一,亦是一個廣泛被應用的反病毒程序。該項產品發(fā)展至今,除了原有的防毒外,還有防間諜等網絡安全風險的功能。諾頓反病毒產品包括:諾頓網絡安全特警(NortonInternetSecurity)諾頓反病毒(NortonAntivirus)諾頓360(NortonALLINONESecurity)諾頓計算機大師(NortonSystemWorks)等產品。賽門鐵克另外還有一種專供企業(yè)使用的版本被稱做SymantecEndpointProtection。NOD32NOD32是ESET公司的產品,為了保證重要信息的安全,在平靜中呈現極佳的性能。不需要那些龐大的互聯網安全套裝,ESETNOD32就可針對肆虐的病毒威脅為您提供快速而全面的保護。它極易使用,您所要做的只是:設置它,并忘記它!安全衛(wèi)士360360安全衛(wèi)士是一款由奇虎公司推出的完全免費(奇虎官方聲明:“永久免費”)的安全類上網輔助工具軟件,擁有木馬查殺、惡意軟件清理、漏洞補丁修復、電腦全面體檢、垃圾和痕跡清理、系統優(yōu)化等多種功能。360安全衛(wèi)士軟件硬盤占用很小,運行時對系統資源的占用也相對效低,是一款值得普通用戶使用的較好的安全防護軟件。奇虎公司根據用戶的需要正對它不斷進行功能的擴充與完善。系統要求:Win2000/XP/VISTA/win7微點防御軟件是北京東方微點信息技術有限責任公司自主研發(fā)的具有完全自主知識產權的新一代反病毒產品,在國際上首次實現了主動防御技術體系,并依此確立了反病毒技術新標準。微點主動防御軟件最顯著的特點是,除具有特征值掃描技術查殺已知病毒的功能外,更實現了用軟件技術模擬反病毒專家智能分析判定病毒的機制,自主發(fā)現并自動清除未知病毒。費爾托斯特(TwisterAntiTrojanVirus)是一款同時擁有反木馬、反病毒、反Rootkit功能的強大防毒軟件。擁有海量的病毒特征庫,支持Windows安全中心,支持右鍵掃描,支持對ZIP、RAR等主流壓縮格式的全面多層級掃描。能對硬盤、軟盤、光盤、移動硬盤、網絡驅動器、網站瀏覽Cache、Email附件中的每一個文件活動進行實時監(jiān)控,并且資源占用率極低。先進的動態(tài)防御系統(FDDS)將動態(tài)跟蹤電腦中的每一個活動程序,智能偵測出其中的未知木馬病毒,并擁有極高的識別率。解疑式在線掃描系統可以對檢測出的可疑程序進行在線診斷掃描。SmartScan快速掃描技術使其具有非凡的掃描速度。國際一流的網頁病毒分析技術,擁有最出色的惡意網站識別能力。能夠識別出多種經過加殼處理的文件,有效防范加殼木馬病毒。它的“系統快速修工具”可以對IE、Windows、注冊表等常見故障進行一鍵修復。“木馬強力清除助手”可以輕松清除那些用普通防毒軟件難以清除掉的頑固性木馬病毒,并可抑制其再次生成。注冊表實時監(jiān)控能夠高效阻止和修復木馬病毒對注冊表的惡意破壞。支持病毒庫在線增量升級和自動升級,不斷提升對新木馬新病毒的反應能力。費爾托斯特安全提供的一系列安全保護措施可以讓您的電腦變得更加穩(wěn)固,是您最值得信賴的安全專家。超級巡警軟件1、殺毒能力再增強,完全媲美于商業(yè)軟件中國第一款完全免費的殺毒引擎,兩百萬木馬與病毒庫,保護遠離病毒侵害;完全兼容其它殺毒軟件,系統資源占用小,可以自在地給電腦上個雙保險;全面查殺熊貓燒香、維金、灰鴿子、我的照片、機器狗、AV終結者、ARP病毒、盜號木馬等流行病毒。2、實時保護與主動防御,保護您免除盜號、盜卡煩惱關鍵位置保護、程序行為和網絡行為監(jiān)控,讓最新的病毒與木馬無處藏身;每天900,000在線用戶使用,實時保護功能穩(wěn)定可靠;3、補丁檢查及自動修復,把QQ、暴風、迅雷、聯眾漏洞一起管起來國內首創(chuàng)應用程序補丁檢查并修復,可以在官方正式補丁前直接關閉存在漏洞;全面檢查操作系統漏洞,精確提供所需補丁,速度遠超官方升級;4、強大直觀的分析工具讓您具備分析病毒與木馬的火眼金睛電腦高手最喜愛的病毒與木馬分析工具,也可以過把高手癮;檢查啟動項、進程、服務、端口等,并有未知項目高亮顯示,禁止進程創(chuàng)建等多種貼心設計;5、免費贈送勝過商業(yè)軟件的輔助功能ARP防火墻囊括其它同類收費軟件全部功能,防護效果好,性能影響低;系統優(yōu)化、系統修復、文件粉碎、一鍵修復IE、隱私清理等功能,只裝一個軟件,擁有全部功能;技術問題編輯電子商務安全從整體上可分為兩大部分:計算機網絡安全和商務交易安全(一)計算機網絡安全的內容包括:(1)未進行操作系統相關安全配置不論采用什么操作系統,在缺省安裝的條件下都會存在一些安全問題,只有專門針對操作系統安全性進行相關的和嚴格的安全配置,才能達到一定的安全程度。千萬不要以為操作系統缺省安裝后,再配上很強的密碼系統就算作安全了。網絡軟件的漏洞和“后門”是進行網絡攻擊的首選目標。(2)未進行CGI程序代碼審計如果是通用的CGI問題,防范起來還稍微容易一些,但是對于網站或軟件供應商專門開發(fā)的一些CGI程序,很多存在嚴重的CGI問題,對于電子商務站點來說,會出現惡意攻擊者冒用他人賬號進行網上購物等嚴重后果。(3)拒絕服務(DoS,DenialofService)攻擊隨著電子商務的興起,對網站的實時性要求越來越高,DoS或DDoS對網站的威脅越來越大。以網絡癱瘓為目標的襲擊效果比任何傳統的恐怖主義和戰(zhàn)爭方式都來得更強烈,破壞性更大,造成危害的速度更快,范圍也更廣,而襲擊者本身的風險卻非常小,甚至可以在襲擊開始前就已經消失得無影無蹤,使對方沒有實行報復打擊的可能。美國“雅虎”、“亞馬遜”受攻擊事件就證明了這一點。(4)安全產品使用不當雖然不少網站采用了一些網絡安全設備,但由于安全產品本身的問題或使用問題,這些產品并沒有起到應有的作用。很多安全廠商的產品對配置人員的技術背景要求很高,超出對普通網管人員的技術要求,就算是廠家在最初給用戶做了正確的安裝、配置,但一旦系統改動,需要改動相關安全產品的設置時,很容易產生許多安全問題。(5)缺少嚴格的網絡安全管理制度網絡安全最重要的還是要思想上高度重視,網站或局域網內部的安全需要用完備的安全制度來保障。建立和實施嚴密的計算機網絡安全制度與策略是真正實現網絡安全的基礎。(二)計算機商務交易安全的內容包括:(1)竊取信息由于未采用加密措施,數據信息在網絡上以明文形式傳送,入侵者在數據包經過的網關或路由器上可以截獲傳送的信息。通過多次竊取和分析,可以找到信息的規(guī)律和格式,進而得到傳輸信息的內容,造成網上傳輸信息泄密。(2)篡改信息當入侵者掌握了信息的格式和規(guī)律后,通過各種技術手段和方法,將網絡上傳送的信息數據在中途修改,然后再發(fā)向目的地。這種方法并不新鮮,在路由器或網關上都可以做此類工作。(3)假冒由于掌握了數據的格式,并可以篡改通過的信息,攻擊者可以冒充合法用戶發(fā)送假冒的信息或者主動獲取信息,而遠端用戶通常很難分辨。(4)惡意破壞由于攻擊者可以接入網絡,則可能對網絡中的信息進行修改,掌握網上的機要信息,甚至可以潛入網絡內部,其后果是非常嚴重的。安全對策編輯電子商務的一個重要技術特征是利用計算機技術來傳輸和處理商業(yè)信息。因此,電子商務安全問題的對策從整體上可分為計算機網絡安全措施和商務交易安全措施兩大部分。1.計算機網絡安全措施計算機網絡安全措施主要包括保護網絡安全、保護應用服務安全和保護系統安全三個方面,各個方面都要結合考慮安全防護的物理安全、防火墻、信息安全、Web安全、媒體安全等等。(一)保護網絡安全。網絡安全是為保護商務各方網絡端系統之間通信過程的安全性。保證機密性、完整性、認證性和訪問控制性是網絡安全的重要因素。保護網絡安全的主要措施如下:(1)全面規(guī)劃網絡平臺的安全策略。(2)制定網絡安全的管理措施。(3)使用防火墻。(4)盡可能記錄網絡上的一切活動。(5)注意對網絡設備的物理保護。(6)檢驗網絡平臺系統的脆弱性。(7)建立可靠的識別和鑒別機制。(二)保護應用安全。保護應用安全,主要是針對特定應用(如Web服務器、網絡支付專用軟件系統)所建立的安全防護措施,它獨立于網絡的任何其他安全防護措施。雖然有些防護措施可能是網絡安全業(yè)務的一種替代或重疊,如Web瀏覽器和Web服務器在應用層上對網絡支付結算信息包的加密,都通過IP層加密,但是許多應用還有自己的特定安全要求。由于電子商務中的應用層對安全的要求最嚴格、最復雜,因此更傾向于在應用層而不是在網絡層采取各種安全措施。雖然網絡層上的安全仍有其特定地位,但是人們不能完全依靠它來解決電子商務應用的安全性。應用層上的安全業(yè)務可以涉及認證、訪問控制、機密性、數據完整性、不可否認性、Web安全性、EDI和網絡支付等應用的安全性。(三)保護系統安全。保護系統安全,是指從整體電子商務系統或網絡支付系統的角度進行安全防護,它與網絡系統硬件平臺、操作系統、各種應用軟件等互相關聯。涉及網絡支付結算的系統安全包含下述一些措施:(1)在安裝的軟件中,如瀏覽器軟件、電子錢包軟件、支付網關軟件等,檢查和確認未知的安全漏洞。(2)技術與管理相結合,使系統具有最小穿透風險性。如通過諸多認證才允許連通,對所有接入數據必須進行審計,對系統用戶進行嚴格安全管理。(3)建立詳細的安全審計日志,以便檢測并跟蹤入侵攻擊等。2.商務交易安全措施商務交易安全則緊緊圍繞傳統商務在互聯網絡上應用時產生的各種安全問題,在計算機網絡安全的基礎上,如何保障電子商務過程的順利進行。各種商務交易安全服務都是通過安全技術來實現的,主要包括加密技術、認證技術和電子商務安全協議等。(一)加密技術。加密技術是電子商務采取的基本安全措施,交易雙方可根據需要在信息交換的階段使用。加密技術分為兩類,即對稱加密和非對稱加密。(1)對稱加密。對稱加密又稱私鑰加密,即信息的發(fā)送方和接收方用同一個密鑰去加密和解密數據。它的最大優(yōu)勢是加/解密速度快,適合于對大數據量進行加密,但密鑰管理困難。如果進行通信的雙方能夠確保專用密鑰在密鑰交換階段未曾泄露,那么機密性和報文完整性就可以通過這種加密方法加密機密信息、隨報文一起發(fā)送報文摘要或報文散列值來實現。(2)非對稱加密。非對稱加密又稱公鑰加密,使用一對密鑰來分別完成加密和解密操作,其中一個公開發(fā)布(即公鑰),另一個由用戶自己秘密保存(即私鑰)。信息交換的過程是:甲方生成一對密鑰并將其中的一把作為公鑰向其他交易方公開,得到該公鑰的乙方使用該密鑰對信息進行加密后再發(fā)送給甲方,甲方再用自己保存的私鑰對加密信息進行解密。(二)認證技術。認證技術是用電子手段證明發(fā)送者和接收者身份及其文件完整性的技術,即確認雙方的身份信息在傳送或存儲過程中未被篡改過。(1)數字簽名。數字簽名也稱電子簽名,如同出示手寫簽名一樣,能起到電子文件認證、核準和生效的作用。其實現方式是把散列函數和公開密鑰算法結合起來,發(fā)送方從報文文本中生成一個散列值,并用自己的私鑰對這個散列值進行加密,形成發(fā)送方的數字簽名;然后,將這個數字簽名作為報文
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025房屋買賣合同無效的情形有些
- 辦公大樓緊急廣播系統施工合同
- 武漢幼兒園租賃合同模板
- 動物園觀賞區(qū)廊架施工合同
- 教育培訓機構資料員聘用合同
- 音樂節(jié)客棧租賃協議
- 胸小肌肌肉疲勞干預-洞察分析
- 二手車交易協議規(guī)范文本版B版
- 麻醉師工作計劃
- 建材行業(yè)顧問工作總結
- 《中華人民共和國機動車駕駛人科目一考試題庫》
- 2024年VB程序設計:從入門到精通
- 2024年故宮文化展覽計劃:課件創(chuàng)意與呈現
- 公共交通乘客投訴管理制度
- 不銹鋼伸縮縫安裝施工合同
- 水土保持監(jiān)理總結報告
- Android移動開發(fā)基礎案例教程(第2版)完整全套教學課件
- 醫(yī)保DRGDIP付費基礎知識醫(yī)院內培訓課件
- 專題12 工藝流程綜合題- 三年(2022-2024)高考化學真題分類匯編(全國版)
- DB32T-經成人中心靜脈通路裝置采血技術規(guī)范
- TDALN 033-2024 學生飲用奶安全規(guī)范入校管理標準
評論
0/150
提交評論