局域网安全及防护策略探知

来源 :金色年华·下半月 | 被引量 : 0次 | 上传用户:winnerdj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:一步千里、日新月异……这些形容词都难以形容当今的网络,而在这些的背后,又有着一些什么问题呢?答案显而易见:网络安全!这个问题也是困扰着大多数校园网管的共同点。在信息高度网络化的今天,安全性已逐渐成为网络建设的第一要素。随着网络应用的发展,威胁局域网的方式日趋多样化,安全问题日益复杂化,网络安全建设已不再像单台计算安全防护那样简单。计算机网络安全需要建立多层次的、立体的防护体系,要具备完善的管理系统来设置和维护对安全的防护策略。
  关键词:局域网 安全 防护策略
  
  一步千里、日新月异……这些形容词都难以形容当今的网络,而在这些的背后,又有着一些什么问题呢?
  答案显而易见:网络安全!
  这个问题也是困扰着大多数校园网管的共同点,没有安全保障的网络无疑是一座空中楼阁,在信息高度网络化的今天,安全性已逐渐成为网络建设的第一要素。就简单的一个局域网而言,软、硬件都是必不可少的。目前的局域网基本上都采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网卡所接收,也同时为处在同一以太网上的任何一个节点的网卡所截取。因此,黑客只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息,这就是以太网所固有的安全隐患。事实上,Internet上许多免费的黑客工具都把以太网侦听作为其最基本的手段。
  而就这些问题,保证局域网安全就有了以下解决办法:
  一、网络分段
  网络分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施。其目的就是将非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听,网络分段可分为物理分段和逻辑分段两种方式。
  目前,一般的局域网大多采用以交换机为中心、路由器为边界的网络格局,应重点挖掘中心交换机的访问控制功能和三层交换功能,综合应用物理分段与逻辑分段两种方法,来实现对局域网的安全控制。例如:普遍使用的DEC MultiSwitch 900的入侵检测功能,其实就是一种基于MAC地址的访问控制,也就是上述的基于数据链路层的物理分段。
  二、以交换式集线器代替共享式集线器
  对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Unicast Packet)还是会被同一台集线器上的其他用户所侦听。一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都将被明文发送,这就给黑客提供了机会。
  因此,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听。当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包(Multicast Packet)。所幸的是,广播包和多播包内的关键信息,要远远少于单播包。
  三、VLAN的划分
  为了克服以太网的广播问题,除了上述方法外,还可以运用VLAN(虚拟局域网)技术,将以太网通信变为点到点通信,防止大部分基于网络侦听的入侵。
  目前的VLAN技术主要有三种:基于交换机端口的VLAN、基于节点MAC地址的VLAN和基于应用协议的VLAN。基于端口的VLAN虽然稍欠灵活,但却比较成熟,在实际应用中效果显著,广受欢迎。基于MAC地址的VLAN为移动计算提供了可能性,但同时也潜藏着遭受MAC欺诈攻击的隐患。而基于协议的VLAN,理论上非常理想,但实际应用却尚不成熟。
  在集中式网络环境下,我们通常将中心的所有主机系统集中到一个VLAN里,在这个VLAN里不允许有任何用户节点,从而较好地保护敏感的主机资源。在分布式网络环境下,我们可以按机构或部门的设置来划分VLAN。各部门内部的所有服务器和用户节点都在各自的VLAN内,互不侵扰。VLAN内部的连接采用交换实现,而VLAN与VLAN之间的连接则采用路由实现。目前,大多数的交换机(包括普遍采用的DECMultiSwitch 900)都支持RIP和OSPF这两种国际标准的路由协议。如果有特殊需要,必须使用其他路由协议(如CISCO公司的EIGRP或支持DECnet的IS-IS),也可以用外接的多以太网口路由器来代替交换机,实现VLAN之间的路由功能。当然,这种情况下,路由转发的效率会有所下降。
  无论是交换式集线器还是VLAN交换机,都是以交换技术为核心,它们在控制广播、防止黑客上相当有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术带来了麻烦。因此,如果局域网内存在这样的入侵监控设备或协议分析设备,就必须选用特殊的带有SPAN(SwitchPort Analyzer)功能的交换机。这种交换机允许系统管理员将全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一端口上的入侵监控设备或协议分析设备。我们可以选用Cisco公司的具备SPAN功能的Catalyst系列交换机,既得到了交换技术的好处,又使原有的Sniffer协议分析仪“英雄有用武之地”。
  四、网络访问控制
  为了同时保证网络的互通性与信息的安全性,同时确保自己的资源不受到非法的访问与篡改,使网络用户或设备访问网络的合法性进行验证(网络访问者的身份及密码等),并能够区分他们对网络服务与网络资源的使用权限,对他们的网络活动进行全程的控制。
  五、病毒防治
  病毒的侵入必将对系统资源构成威胁,影响系统的正常运行。特别是通过网络传播的计算机病毒,能在很短的时间内使整个计算机网络处于瘫痪状态,从而造成巨大的损失。因此,防止病毒的侵入要比发现和消除病毒更重要。防毒的重点是控制病毒的传染。防毒的关键是对病毒行为的判断,如何有效辨别病毒行为与正常程序行为是防毒成功与否的重要因素。
  六、管理人员
  局域网的安全问题,不仅是设备,技术的问题,更是管理的问题。对于校园网络的管理人员来讲,一定要提高网络安全意识,加强网络安全技术的掌握,注重对学生教师的网络安全知识培训,而且更需要制定一套完整的规章制度来规范上网人员的行为。
  局域网安全是一项长期而艰巨的任务,需要不断的探索。随着网络应用的发展,威胁局域网的方式日趋多样化,安全问题日益复杂化,网络安全建设已不再像单台计算安全防护那样简单。计算机网络安全需要建立多层次的、立体的防护体系,要具备完善的管理系统来设置和维护对安全的防护策略。
  参考文献:
  [1] 基于策略的安全访问控制系统在局域网中的应用
  [2] SEC120 资深网管教你如何保障局域网的网络安全 互联安全网
  [3] 局域网安全
  [4] 陈一平 李敏 初探局域网的安全控制与病毒防治策略
其他文献
摘 要:在企业内部管理体系中,全面预算管理是其中一种不可或缺的会计控制手段。全面预算管理内容存在于企业经营各个环节中,有效支持了企业内部控制系统的正常运转。企业管理层应建立并完善全面预算管理制度,确保其固有作用和效能得到充分发挥。笔者就此对全面预算管理的涵义与相关内容展开分析,并在此基础上提出了现代企业运作中全面预算管理模式应用问题的有效管理对策,旨在利用本文阐述为企业经营活动过程的全面预算管理提
从新世纪开始,我国将进入全面建设小康社会、加快推进社会主义现代化的新的发展阶段,这是中华民族发展史上的一个新的里程碑。在我国从整体上已初步实现小康,同时也进入了一
装修对于普通人来说确实是一件头疼的事情。作为门外汉,在卫生间装修时,如何做到既节省资金又达到良好的效果呢?那么就让我们了解一下什么能省与什么不该省。1.墙内不省墙外
期刊
校风建设是高等教育改革和发展中的一个永恒主题,优良的校风是保证提高教育质量的重要条件.校风建设的好坏直接影响学校声誉甚至学校生存和发展.校风的基本构成既包括学生的
今年的高考作文题,给出了一组漫画材料:大意是一个人从100分到98分由吻到揍;另一人从55分到61分由揍到吻。要求结合材料内容和寓意,选好角度写作文章。这个题目让我想到了企
期刊
眼前的这位男人,身材不高,一张圆脸总是含着笑意,厚厚的嘴唇有点憨,怎么看都像邻家大叔。唯有他的一双眼睛,目光锐利,透着一种坚毅与执著,仿佛在提醒你:我是警察。 In front
掇刀区国税局党总支现有正式党员63人,预备党员1人,入党积极分子3人,设总支书记1名,总支副书记1名,下设4个支部及老干部支部。至2010年以来,掇刀区国税局党总支在区局党组的正确领导下,始终坚持“在税收工作中开展创先争优,以创先争优促进税收工作”的理念,充分发挥党支部的战斗堡垒作用和共产党员的先锋模范作用,使党建工作全面渗透到履行国税职能的全过程,达到了党务与政务互融共进、相互促进。我局先后获得
期刊
20世纪80年代,国家的许多重要经济改革措施使谢菲尔德市受到强烈震荡,在此期间,谢菲尔德市有8万人失业,——大约为总就业人数的四分之一。谢菲尔德市与整个社会的脱节,导致本市市
【摘要】本文从以下几个方面进行了阐述论证:私人银行客户服务范围与内容,私人银行客户的服务质量测评,私人银行客户服务的流程与质量控制。  【关键词】私人银行;服务  【中图分类号】F8 【文献标识码】A  【文章编号】1007-4309(2012)06-0075-2  一、私人银行客户服务范围与内容  银行对私人客户的服务范围。各商业银行在私人银行领域各显神通,提供的服务和产品几乎涵盖了生活的方方
本文通过对比两种哲学的核心理念,力图展现现代哲学转向的精神实质。更为重要的是,这种转向为我们思考现实人类生存问题提供了有价值的视野和角度。 By contrasting with th