計算機等級考試四級-網(wǎng)絡工程師第10章網(wǎng)絡安全技

單擊此處編輯母版標題樣式,*,*,*,單擊此處編輯母版文本樣式,第二級,第三級,第四級,第五級,第10章 網(wǎng)絡平安技術,本章要點:,10.1 根本概念,10.2 數(shù)據(jù)備份,10.3 加密技術,10.4 防火墻,10.5 防病毒,10.6 入侵檢測,10.1.1 信息平安威脅,1竊聽,信息在傳輸過程中被直接或是間接地竊聽網(wǎng)絡上的特定數(shù)據(jù)包,通過對其的分析得到所需的重要信息數(shù)據(jù)包仍然能夠到到目的結點,其數(shù)據(jù)并沒有喪失2截獲,信息在傳輸過程中被非法截獲,并且目的結點并沒有收到該信息,即信息在中途喪失了10.1 根本概念,3偽造,沒有任何信息從源信息結點發(fā)出,但攻擊者偽造出信息并冒充源信息結點發(fā)出信息,目的結點將收到這個偽造信息4篡改,信息在傳輸過程中被截獲,攻擊者修改其截獲的特定數(shù)據(jù)包,從而破壞了數(shù)據(jù)的數(shù)據(jù)的完整性,然后再將篡改后的數(shù)據(jù)包發(fā)送到目的結點在目的結點的接收者看來,數(shù)據(jù)似乎是完整沒有喪失的,但其實已經(jīng)被惡意篡改正重點提示:網(wǎng)絡平安是指利用各種網(wǎng)絡監(jiān)控和管理技術,對網(wǎng)絡系統(tǒng)的硬、軟件和系統(tǒng)中的數(shù)據(jù)資源進行保護,從而保證網(wǎng)絡系統(tǒng)連續(xù)、平安且可靠的運行網(wǎng)絡中存在的信息平安威脅有竊聽、截獲、偽造和篡改。
圖10-1 信息平安威脅,10.1.2,網(wǎng)絡攻擊,1效勞攻擊,效勞攻擊即指對網(wǎng)絡中的某些效勞器進行攻擊,使其“拒絕效勞而造成網(wǎng)絡無法正常工作2非效勞攻擊,利用協(xié)議或操作系統(tǒng)實現(xiàn)協(xié)議時的漏洞來到達攻擊的目的,它不針對于某具體的應用效勞,因此非效勞攻擊是一種更有效的攻擊手段10.1.3 網(wǎng)絡平安的根本要素,1機密性,2完整性,3可用性,4可鑒別性,5不可抵賴性,10.1.4 計算機系統(tǒng)平安等級,1D類,D類的平安級別最低,保護措施最少且沒有平安功能2C類,C類是自定義保護級,該級的平安特點是系統(tǒng)的對象可自主定義訪問權限C類分為兩個級別:C1級與C2級1C1級,C1級是自主平安保護級,它能夠實現(xiàn)用戶與數(shù)據(jù)的別離數(shù)據(jù)的保護是以用戶組為單位的,并實現(xiàn)對數(shù)據(jù)進行自主存取控實現(xiàn)制2C2級,C2級是受控訪問級,該級可以通過登錄規(guī)程、審計平安性相關事件來隔離資源3B類,B類是強制式平安保護類,它的特點在于由系統(tǒng)強制實現(xiàn)平安保護,因此用戶不能分配權限,只能通過管理員對用戶進行權限的分配1B1級,B1級是標記平安保護級該級對系統(tǒng)數(shù)據(jù)進行標記,并對標記的主客體實行強制存取控制2B2級,B2級是結構化平安保護級。
該級建立形式化的平安策略模型,同時對系統(tǒng)內的所有主體和客體,都實現(xiàn)強制訪問和自主訪問控制3B3級,B3級是平安級,它能夠實現(xiàn)訪問監(jiān)控器的要求,訪問監(jiān)控器是指監(jiān)控器的主體和客體之間授權訪問關系的部件該級還支持平安管理員職能、擴充審計機制、當發(fā)生與平安相關的事件時將發(fā)出信號、同時可以提供系統(tǒng)恢復過程4A類,A類是可驗證的保護級它只有一個等級即A1級A1級的功能與B3幾乎是相同的,但是A1級的特點在于它的系統(tǒng)擁有正式的分析和數(shù)學方法,它可以完全證明一個系統(tǒng)的平安策略和平安規(guī)格的完整性與一致性同時,A1級還規(guī)定了將完全計算機系統(tǒng)運送到現(xiàn)場安裝所遵守的程序10.1.4 網(wǎng)絡平安模型,1根本模型,在網(wǎng)絡信息傳輸中,為了保證信息傳輸?shù)钠桨残?,一般需要一個值得信任的第三方,負責向源結點和目的結點進行秘密信息分發(fā),同時在雙方發(fā)生爭執(zhí)時,也要起到仲裁的作用在根本的平安模型中,通信的雙方在進行信息傳輸前,先建立起一條邏輯通道,并提供平安的機制和效勞,來實現(xiàn)在開放網(wǎng)絡環(huán)境中信息的平安傳輸1從源結點發(fā)出的信息,使用如信息加密等加密技術對其進行平安的轉,從而實現(xiàn)該信息的保密性,同時也可以在該信息中附加一些特征的信息,作為源結點的身份驗證。
2源結點與目的結點應該共享如加密密鑰這樣的保密信息,這些信息除了發(fā)送雙方和可信任的第三方以外,對其他用戶都是保密的圖10-2 網(wǎng)絡平安根本模型,2P2DR模型,1平安策略Policy,平安策略是模型中的防護、檢測和響應等局部實施的依據(jù),一個平安策略體系的建立包括策略的制定、評估與執(zhí)行2防護Protection,防護技術包括:防火墻、操作系統(tǒng)身份認證、數(shù)據(jù)加密、訪問控制、授權、虛擬專用網(wǎng)技術和數(shù)據(jù)備份等,它對系統(tǒng)可能出現(xiàn)的平安問題采取預防措施3檢測Detection,檢測功能使用漏洞評估、入侵檢測等系統(tǒng)檢測技術,當攻擊者穿透防護系統(tǒng)時,發(fā)揮功用4響應Response,響應包括緊急響應和恢復處理,而恢復又包括系統(tǒng)恢復和信息恢復,響應系統(tǒng)在檢測出入侵時,開始事件處理的工作圖10-3 P2DR模型,重點提示:網(wǎng)絡平安的根本要素包括:保密性、完整性、可用性、可鑒別性和不可抵賴性美國國防部和國家標準局將計算機系統(tǒng)平安等級分為A、B、C、D這4類,共有7級網(wǎng)絡根本平安模型要求通信的雙方在進行信息傳輸前,先建立起一條邏輯通道,并提供平安的機制和效勞并且有一個可供信任的第三方進行扮演仲裁者和秘密信息發(fā)布者的角色。
10.2,數(shù)據(jù)備份,10.2.1 數(shù)據(jù)備份模型,1物理備份,物理備份是將磁盤塊的數(shù)據(jù)從拷貝到備份介質上的備份過程,它忽略了文件和結構,它也被稱為“基于塊的備份和“基于設備的備份2邏輯備份,邏輯備份順序地讀取每個文件的物理塊,并連續(xù)地將文件寫在備份介質上,實現(xiàn)每個文件的恢復,因此,邏輯備份也被稱為“基于文件的備份10.2.2,冷備份與熱備分,1冷備份,冷備份是指“不在線的備份,當進行冷備份操作時,將不允許來自用戶與應用對數(shù)據(jù)的更新2熱備份,熱備份是指“在線的備份,即下載備份的數(shù)據(jù)還在整個計算機系統(tǒng)和網(wǎng)絡中,只不過傳到令一個非工作的分區(qū)或是另一個非實時處理的業(yè)務系統(tǒng)中存放重點提示:數(shù)據(jù)備份是為了盡可能快地全盤恢復運行計算機系統(tǒng)所需的數(shù)據(jù)和系統(tǒng)信息數(shù)據(jù)備份模型分為:物理備份和邏輯備份10.2.3,數(shù)據(jù)備分的設備,1磁盤陣列,2磁帶機,3磁帶庫,4光盤塔,5光盤庫,6光盤鏡像效勞器,10.2.4,數(shù)據(jù)備份的策略,1,完全備份,完全備份即是將用戶指定的數(shù)據(jù)甚至是整個系統(tǒng)的數(shù)據(jù)進行完全的備份2,增量備份,增量備份是針對完全備份,在進行增量備份,只有那些在上次完全或者增量備份后被修改了的文件才會被備份。
3,差異備份,差異備份是將最近一次完全備份后產(chǎn)生的所有數(shù)據(jù)更新進行備份差異備份將完全恢復時所涉及到的備份文件數(shù)量限制為,2個表10-1 三種備份策略的比較,空間使用,備份速度,恢復速度,完全備份,最多,最慢,最快,增量備份,最少,最快,最慢,差異備份,少于完全備份,快于完全備份,快于增量備份,重點提示:,數(shù)據(jù)備份的策略是用來解決何時備份、備份何種數(shù)據(jù)以及用何種方式恢復故障的問題它可以分為:完全備份、增量備份和差異備份其中完全備份使用的空間最多,備份速度最慢,恢復程度最快;增量備份使用空間最小,備份速度最快,恢復速率最慢;差異備份摒除了前兩種備份方式的缺點,吸收了它們的優(yōu)點10.3,加密技術,10.3.1 加密與解密,1根本流程,A發(fā)送消息“Password is welcome這樣的報文給B,但不希望有第三個人知道這個報文的內容,因此他使用一定的加密算法,將該報文轉換為別人無法識別的密文,這個密文即使在傳輸?shù)倪^程中被截獲,一般人也無法解密當B收到該密文后,使用共同協(xié)商的解密算法與密鑰,那么將該密文轉化為原來的報文內容圖,10-4,加密與解密的流程,密鑰位數(shù),嘗試個數(shù),密鑰位數(shù),嘗試個數(shù),40,112,56,128,64,表,10-2,密鑰位數(shù)與嘗試密鑰的個數(shù),2,密鑰,加密與解密的操作過程都是在一組密鑰的控下進行的,這個密鑰可以作為加密算法中可變參數(shù),它的改變可以改變明文與密文之間的數(shù)學函數(shù)關系。
10.3.2,對稱密鑰技術,1,工作原理,對稱密鑰技術即是指加密技術的加密密鑰與解密密鑰是相同的,或者是有些不同,但同其中一個可以很容易地推導出另一個圖,10-5,對稱密鑰技術,2常用對稱密鑰技術,常用的對稱密鑰算法有DES算法與IDES算法1DES算法,DES算法是一種迭代的分組密碼,它的輸入與輸出都是64,包括一個56位的密鑰和附加的8位奇偶校驗位2IDEA算法,IDEA算法的明文與密文都是64位的,密鑰的長度為128位,它是比DEA算法更有效的算法10.3.3,非對稱密鑰技術,1,工作原理,不可能從任何一個密鑰推導出另一個密鑰同時加密密鑰為公鑰是可以公開的,而解密密鑰為私鑰是保密的在此,非對稱密鑰技術也被稱為公鑰加密加技術圖,10-6,非對稱密鑰技術,2常用非對稱密鑰技術,常用的非對稱密鑰算法包括RSA算法、DSA算法、PKCS算法與PGP算法其中最常見的技術即為RSA算法,它的理論根底是數(shù)論中大素數(shù)分解,它的保密性隨著密鑰的長度的增加而增強但是,現(xiàn)在使用這種算法來加密大量的數(shù)據(jù),其實現(xiàn)的速度太慢了,因此該算法現(xiàn)在廣泛應用于密鑰的分發(fā)重點提示:加密的根本思想即是將明文轉變?yōu)槊芪?,而解密那么是將密文轉變?yōu)槊魑?,這樣保證了信息傳輸?shù)谋C苄浴?/p>
密鑰是加重密算法中的可變參數(shù),密鑰的位數(shù)長度決定了加密算法的平安性傳統(tǒng)的密碼體制包括對稱密碼體制和非對稱密碼體制10.4,防火墻,10.4.1 防火墻的根本概念,1所有的從外部到內部的通信都必須經(jīng)過它2只有有內部訪問策略授權的通信才能被允許通過3系統(tǒng)本身具有很強的高可靠性圖10-7 防火墻的安裝位置,10.4.2 防火墻的根本類型,1,包過濾路由器,圖,10-8,包過濾路由器的工作原理,2,應用網(wǎng)關,圖,10-9,應用網(wǎng)關的工作原理,3,應用代理,圖,10-10,應用代理的工作原理,4狀態(tài)檢測,狀態(tài)檢測能通過狀態(tài)檢測技術,動態(tài)地維護各個連接的協(xié)議狀態(tài)重點提示:防火墻在網(wǎng)絡之間通過執(zhí)行控制策略來保護網(wǎng)絡系統(tǒng),防火墻包括硬件和軟件兩局部防火墻根據(jù)其實現(xiàn)技術可以分為:包過濾路由器、應用網(wǎng)關、應用代理和狀態(tài)檢測4類10.4.3,防火墻的結構,1包過濾型結構,包過濾型結構是通過專用的包過濾路由器或是安裝了包過濾功能的普通路器來實現(xiàn)的包過濾型結構對進出內部網(wǎng)絡的所有信息進行分析,按照一定的平安策略對這些信息進行分析與限制2雙宿網(wǎng)關結構,連接了兩個網(wǎng)絡的多宿主機稱為雙宿主機多宿主機是具有多個網(wǎng)絡接口卡的主機,每個接口都可以和一個網(wǎng)絡連接,因為它能在不同的網(wǎng)絡之間進行數(shù)據(jù)交換換,因此也稱為網(wǎng)關。
雙宿網(wǎng)關結構即是一臺裝有兩塊網(wǎng)卡的主機作為防火墻,將外部網(wǎng)絡與同部網(wǎng)絡實現(xiàn)物理上的隔開圖,10-11,雙宿網(wǎng)關結構,3屏蔽主機結構,屏蔽主機結構將所有的外部主機強制與一個堡壘主機相連,從而不允許它們直接與內部網(wǎng)絡的主機相連,因此屏撇主機結構是由包過濾路由器和堡壘主機組成的4屏蔽子網(wǎng)結構,屏蔽子網(wǎng)結構使用了兩個屏蔽路由器和兩個堡壘主機在該系統(tǒng)中,從外部包過濾由器開始的局部是由網(wǎng)絡系統(tǒng)所屬的單位組建的,屬于內部網(wǎng)絡,也稱為“DMZ網(wǎng)絡外部包過濾路由器與外部堡壘主機構成了防火墻的過濾子網(wǎng);內部包過濾路由器和內部堡壘主機那么用于對內部網(wǎng)絡進行進一步的保護圖,10-12,包過濾路由器的數(shù)據(jù)包轉發(fā)過程,圖,10-13,屏蔽子網(wǎng)結構示意圖,10.4.4,防火墻的安裝與配置,1防火墻的網(wǎng)絡接口,1內網(wǎng),內網(wǎng)一般包括企業(yè)的內部網(wǎng)絡或是內部網(wǎng)絡的一局部2外網(wǎng),外網(wǎng)指的是非企業(yè)內部的網(wǎng)絡或是Internet,內網(wǎng)與外網(wǎng)之間進行通信,要通過防火墻來實現(xiàn)訪問限制3DMZ 非軍事化區(qū),DMZ是一個隔離的網(wǎng)絡,可以在這個網(wǎng)絡中放置Web效勞器或是E-mail效勞器等,外網(wǎng)的用戶可以訪問DMZ2,防火墻的安裝與初始配置,給防火墻加電令它啟動。
將防火墻的,Console,口連接到計算機的串口上,并通過,Windows,操作系統(tǒng)的超級終端,進入防火墻的特權模式配置,Ethernet,的參數(shù)配置內外網(wǎng)卡的,IP,地址、指定外部地址范圍和要進行轉換的內部地址設置指向內網(wǎng)與外肉的缺省路由配置靜態(tài),IP,地址映射。