欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文修正版(含五篇)

      時(shí)間:2019-05-14 03:08:27下載本文作者:會(huì)員上傳
      簡(jiǎn)介:寫寫幫文庫(kù)小編為你整理了多篇相關(guān)的《計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文修正版》,但愿對(duì)你工作學(xué)習(xí)有幫助,當(dāng)然你在寫寫幫文庫(kù)還可以找到更多《計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文修正版》。

      第一篇:計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文修正版

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      目 錄

      1.緒論.......................................................1 1.網(wǎng)絡(luò)安全基礎(chǔ)概述............................................2 網(wǎng)絡(luò)安全理論基礎(chǔ)..............................................2 2.計(jì)算機(jī)網(wǎng)絡(luò)攻擊的特點(diǎn)

      2.1損失巨大........................................................3 2.2威脅社會(huì)和國(guó)家安全..............................................3 2.3手段多樣,手法隱蔽...............................................3 2.4以軟件攻擊為主..................................................3 3.計(jì)算機(jī)網(wǎng)絡(luò)安全存在的隱憂

      3.1 間諜軟件:....................................................4 3.2 混合攻擊:....................................................4 3.3 繞道攻擊:....................................................4 3.4 強(qiáng)盜AP:......................................................4 3.5 網(wǎng)頁(yè)及瀏覽器攻擊...............................................4 3.6 蠕蟲及病毒:..................................................5 3.7 網(wǎng)絡(luò)欺詐:....................................................5 3.8 擊鍵記錄:....................................................5 4.安全策略

      4.1 防火墻技術(shù)....................................................6 4.2 建立安全實(shí)時(shí)相應(yīng)和應(yīng)急恢復(fù)的整體防御..........................6 4.3 阻止入侵或非法訪問(wèn)............................................6 4.4 數(shù)據(jù)傳輸加密技術(shù)..............................................6 4.5 密鑰管理技術(shù)..................................................7 4.6 加強(qiáng)網(wǎng)絡(luò)安全的人為管理........................................7 5.網(wǎng)絡(luò)安全的防范

      5.1 提高安全意識(shí)..................................................8 5.2 使用防毒、防黑等防火墻軟件....................................8 5.3 設(shè)置代理服務(wù)器,隱藏自己的IP地址.............................8 5.4 將防毒、防黑當(dāng)成日常例性工作..................................9 5.5 提高警惕......................................................9 5.6 備份資料......................................................9 6.網(wǎng)絡(luò)安全現(xiàn)狀

      6.1安全是什么?...................................................10 6.2建立有效的安全矩陣.............................................11 6.3 允許訪問(wèn)控制:................................................11 6.4靈活性和伸縮性.................................................11 6.5安全機(jī)制.......................................................12 7.網(wǎng)絡(luò)安全可能面臨的挑戰(zhàn) 7.1垃圾郵件數(shù)量將變本加厲。.....................................13 7.2內(nèi)置防護(hù)軟件型硬件左右為難。.................................13

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      7.3企業(yè)用戶網(wǎng)絡(luò)安全維護(hù)范圍的重新界定。.........................13 7.4個(gè)人的信用資料...............................................14 8.結(jié)論......................................................15 9參考文獻(xiàn) 10致謝

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      計(jì)算機(jī)網(wǎng)絡(luò)安全

      緒論

      本文主要介紹了有關(guān)網(wǎng)絡(luò)信息安全的基礎(chǔ)知識(shí):網(wǎng)絡(luò)信息安全的脆弱性體現(xiàn)、網(wǎng)絡(luò)信息安全的關(guān)鍵技術(shù)、常見(jiàn)攻擊方法及對(duì)策、安全網(wǎng)絡(luò)的建設(shè)。并提出和具體闡述自己針對(duì)這些問(wèn)題的對(duì)策。隨著網(wǎng)絡(luò)技術(shù)的不斷發(fā)展,網(wǎng)絡(luò)信息安全問(wèn)題終究會(huì)得到解決。隨著計(jì)算機(jī)技術(shù)的飛速發(fā)展,信息網(wǎng)絡(luò)已經(jīng)成為社會(huì)發(fā)展的重要保證。信息網(wǎng)絡(luò)涉及到國(guó)家的政府、軍事、文教等諸多領(lǐng)域,存儲(chǔ)、傳輸和處理的許多信息是政府宏觀調(diào)控決策、商業(yè)經(jīng)濟(jì)信息、銀行資金轉(zhuǎn)賬、股票證券、能源資源數(shù)據(jù)、科研數(shù)據(jù)等重要的信息。其中有很多是敏感信息,甚至是國(guó)家機(jī)密,所以難免會(huì)吸引來(lái)自世界各地的各種人為攻擊(例如信息泄漏、信息竊取、數(shù)據(jù)篡改、數(shù)據(jù)刪添、計(jì)算機(jī)病毒等)。通常利用計(jì)算機(jī)犯罪很難留下犯罪證據(jù),這也大大刺激了計(jì)算機(jī)高技術(shù)犯罪案件的發(fā)生。計(jì)算機(jī)犯罪率的迅速增加,使各國(guó)的計(jì)算機(jī)系統(tǒng)特別是網(wǎng)絡(luò)系統(tǒng)面臨著很大的威脅,并成為嚴(yán)重的社會(huì)問(wèn)題之一。關(guān)鍵詞:網(wǎng)絡(luò)信息安全;計(jì)算機(jī)犯罪率;社會(huì)問(wèn)題

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第一章 網(wǎng)絡(luò)安全基礎(chǔ)概述

      1.1網(wǎng)絡(luò)安全的理論基礎(chǔ)

      國(guó)際標(biāo)準(zhǔn)化組織(ISO)曾建議計(jì)算機(jī)安全的定義為:“計(jì)算機(jī)系統(tǒng)要保護(hù)其硬件、數(shù)據(jù)不被偶然或故意地泄露、更改和破壞?!睘榱藥椭?jì)算機(jī)用戶區(qū)分和解決計(jì)算機(jī)網(wǎng)絡(luò)安全問(wèn)題,美國(guó)國(guó)防部公布了“桔皮書”(orange book,正式名稱為“可信計(jì)算機(jī)系統(tǒng)標(biāo)準(zhǔn)評(píng)估準(zhǔn)則”),對(duì)多用戶計(jì)算機(jī)系統(tǒng)安全級(jí)別的劃分進(jìn)行了規(guī)定。桔皮書將計(jì)算機(jī)安全由低到高分為四類七級(jí):D1、C1、C2、B1、B2、B3、A1。其中D1級(jí)是不具備最低安全限度的等級(jí),C1和C2級(jí)是具備最低安全限度的等級(jí),B1和B2級(jí)是具有中等安全保護(hù)能力的等級(jí),B3和A1屬于最高安全等級(jí)。D1級(jí):計(jì)算機(jī)安全的最低一級(jí),不要求用戶進(jìn)行用戶登錄和密碼保護(hù),任何人都可以使用,整個(gè)系統(tǒng)是不可信任的,硬件軟件都易被侵襲。

      C1級(jí):自主安全保護(hù)級(jí),要求硬件有一定的安全級(jí)(如計(jì)算機(jī)帶鎖),用戶必須通過(guò)登錄認(rèn)證方可使用系統(tǒng),并建立了訪問(wèn)許可權(quán)限機(jī)制。

      C2級(jí):受控存取保護(hù)級(jí),比C1級(jí)增加了幾個(gè)特性:引進(jìn)了受控訪問(wèn)環(huán)境,進(jìn)一步限制了用戶執(zhí)行某些系統(tǒng)指令;授權(quán)分級(jí)使系統(tǒng)管理員給用戶分組,授予他們?cè)L問(wèn)某些程序和分級(jí)目錄的權(quán)限;采用系統(tǒng)審計(jì),跟蹤記錄所有安全事件及系統(tǒng)管理員工作。

      B1級(jí):標(biāo)記安全保護(hù)級(jí),對(duì)網(wǎng)絡(luò)上每個(gè)對(duì)象都予實(shí)施保護(hù);支持多級(jí)安全,對(duì)網(wǎng)絡(luò)、應(yīng)用程序工作站實(shí)施不同的安全策略;對(duì)象必須在訪問(wèn)控制之下,不允許擁有者自己改變所屬資源的權(quán)限。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      B2級(jí):結(jié)構(gòu)化保護(hù)級(jí),對(duì)網(wǎng)絡(luò)和計(jì)算機(jī)系統(tǒng)中所有對(duì)象都加以定義,給一個(gè)標(biāo)簽;為工作站、終端等設(shè)備分配不同的安全級(jí)別;按最小特權(quán)原則取消權(quán)力無(wú)限大的特權(quán)用戶。

      B3級(jí):安全域級(jí),要求用戶工作站或終端必須通過(guò)信任的途徑連接到網(wǎng)絡(luò)系統(tǒng)內(nèi)部的主機(jī)上;采用硬件來(lái)保護(hù)系統(tǒng)的數(shù)據(jù)存儲(chǔ)區(qū);根據(jù)最小特權(quán)原則,增加了系統(tǒng)安全員,將系統(tǒng)管理員、系統(tǒng)操作員和系統(tǒng)安全員的職責(zé)分離,將人為因素對(duì)計(jì)算機(jī)安全的威脅減至最小。

      A1級(jí):驗(yàn)證設(shè)計(jì)級(jí),是計(jì)算機(jī)安全級(jí)中最高一級(jí),本級(jí)包括了以上各級(jí)別的所有措施,并附加了一個(gè)安全系統(tǒng)的受監(jiān)視設(shè)計(jì);合格的個(gè)體必須經(jīng)過(guò)分析并通過(guò)這一設(shè)計(jì);所有構(gòu)成系統(tǒng)的部件的來(lái)源都必須有安全保證;還規(guī)定了將安全計(jì)算機(jī)系統(tǒng)運(yùn)送到現(xiàn)場(chǎng)安裝所必須遵守的程序。在網(wǎng)絡(luò)的具體設(shè)計(jì)過(guò)程中,應(yīng)根據(jù)網(wǎng)絡(luò)總體規(guī)劃中提出的各項(xiàng)技術(shù)規(guī)范、設(shè)備類型、性能要求以及經(jīng)費(fèi)等,綜合考慮來(lái)確定一個(gè)比較合理、性能較高的網(wǎng)絡(luò)安全級(jí)別,從而實(shí)現(xiàn)網(wǎng)絡(luò)的安全性和可靠性。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第二章 計(jì)算機(jī)網(wǎng)絡(luò)攻擊的特點(diǎn)

      2.1 損失巨大

      由于攻擊和入侵的對(duì)象是網(wǎng)絡(luò)上的計(jì)算機(jī),因此攻擊一旦成功,就會(huì)使網(wǎng)絡(luò)中 的計(jì)算機(jī)處于癱瘓狀態(tài),從而給計(jì)算機(jī)用戶造成巨大的經(jīng)濟(jì)損失。如美國(guó)每年因計(jì)算機(jī)犯罪而造成的經(jīng)濟(jì)損失就達(dá)幾百億美元。平均每起計(jì)算機(jī)犯罪案件所成的經(jīng)濟(jì)損失是一般案件的幾十到幾百倍。

      2.2 威脅社會(huì)和國(guó)家安全

      一些計(jì)算機(jī)網(wǎng)絡(luò)攻擊者出于各種目的經(jīng)常把政府部門和軍事部門的計(jì)算機(jī)作為攻擊目標(biāo),從而對(duì)社會(huì)和國(guó)家安全造成威脅。

      2.3 手段多樣,手法隱蔽

      計(jì)算機(jī)攻擊的手段可以說(shuō)五花八門:網(wǎng)絡(luò)攻擊者既可以通過(guò)監(jiān)視網(wǎng)上數(shù)據(jù)來(lái)獲取別人的保密信息,又可以通過(guò)截取別人的帳號(hào)和口令進(jìn)入別人的計(jì)算機(jī)系統(tǒng),還可以通過(guò)一些特殊的方法繞過(guò)人們精心設(shè)計(jì)的防火墻,等等。這些過(guò)程都可以在很短的時(shí)間內(nèi)通過(guò)計(jì)算機(jī)完成,因而犯罪不留痕跡,隱蔽性很強(qiáng)。

      2.4 以軟件攻擊為主

      幾乎所有的網(wǎng)絡(luò)入侵都是通過(guò)對(duì)軟件的截取和攻擊進(jìn)而破壞整個(gè)計(jì)算機(jī)系統(tǒng)的。因此,計(jì)算機(jī)犯罪具有隱蔽性,這要求人們對(duì)計(jì)算機(jī)的各種軟件(包括計(jì)算機(jī)通信過(guò)程中的信息流)進(jìn)行嚴(yán)格的保護(hù)。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第三章 計(jì)算機(jī)網(wǎng)絡(luò)安全存在的隱憂

      3.1間諜軟件

      所謂“間諜軟件”,一般指從計(jì)算機(jī)上搜集信息,并在未得到該計(jì)算機(jī)用戶許

      可時(shí)便將信息傳遞到第三方的軟件,包括監(jiān)視擊鍵,搜集機(jī)密信息(密碼、信用卡號(hào)、PIN碼等),獲取電子郵件地址,跟蹤瀏覽習(xí)慣等。間諜軟件還有一個(gè)副產(chǎn)品,在其 影響下這些行為不可避免的響網(wǎng)絡(luò)性能,減慢系統(tǒng)速度,進(jìn)而影響整個(gè)商業(yè)進(jìn)程。

      3.2 混合攻擊

      混合攻擊集合了多種不同類型的攻擊方式,它們集病毒,蠕蟲以及其他惡意代

      碼于一身,針對(duì)服務(wù)器或者互聯(lián)網(wǎng)的漏洞進(jìn)行快速的攻擊、傳播、擴(kuò)散,從而導(dǎo)致 極大范圍內(nèi)的破壞。

      3.3 繞道攻擊

      網(wǎng)關(guān)級(jí)別的安全防護(hù)無(wú)法保護(hù)電腦免遭來(lái)自CD,USB設(shè)備或者閃盤上的惡意軟件攻擊。同理,那些被拿到辦公室之外使用的員工電腦也無(wú)法得到有效的保護(hù)。假如你將電腦拿到一個(gè)無(wú)線熱點(diǎn)區(qū)域之中,那么竊聽(tīng)者以及AP盜用者都有可能攔截到電腦的相關(guān)通訊如果你的電腦并未采取足夠客戶端安全防護(hù)措施的話。而這些攻擊,我們就將其稱為“繞道攻擊”。

      3.4 強(qiáng)盜AP

      是指那些既不屬于IT部門,也并非由IT部門根據(jù)公司安全策略進(jìn)行配置的AP,代表著一種主要的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)來(lái)源,它們可以允許未經(jīng)授權(quán)的人對(duì)網(wǎng)絡(luò)通訊進(jìn)行監(jiān)聽(tīng),并嘗試注人風(fēng)險(xiǎn),一旦某個(gè)強(qiáng)盜AP連接到了網(wǎng)絡(luò)上,只需簡(jiǎn)單的將一個(gè)WiFi適配器插入一個(gè)USB端口,或者將一臺(tái)AP連到一個(gè)被人忽略的以太網(wǎng)端口,又或者使用一臺(tái)配備了WiFi的筆記本電腦以及掌上電腦,那么未經(jīng)授權(quán)的用戶就可以在公司建筑的外面(甚至可能是更遠(yuǎn)一些的地方)訪問(wèn)你的網(wǎng)絡(luò)。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      3.5 網(wǎng)頁(yè)及瀏覽器攻擊

      網(wǎng)頁(yè)漏洞攻擊試圖通過(guò)Web服務(wù)器來(lái)破壞安全防護(hù),比如微軟的

      IISApache,Sunday的Java Web服務(wù)器,以及IBM的WebSphere。

      3.6 蠕蟲及病毒

      感染現(xiàn)有計(jì)算機(jī)程序的病毒,以及那些本身就是可執(zhí)行文件的蠕蟲,是最廣為

      人知的計(jì)算機(jī)安全威脅病毒。一般傾向于棲身在文檔、表格或者其他文件之中,然后通過(guò)電子郵件進(jìn)行傳播,而蠕蟲通常是直接通過(guò)網(wǎng)絡(luò)對(duì)自身進(jìn)行傳播。一旦病毒或者蠕蟲感染了一臺(tái)電腦,它不僅會(huì)試圖感染其他系統(tǒng),同時(shí)還會(huì)對(duì)現(xiàn)有系統(tǒng)大搞破壞。

      3.7 網(wǎng)絡(luò)欺詐

      網(wǎng)絡(luò)釣魚只是企圖欺騙用戶相信那些虛假的電子郵件、電話或網(wǎng)站,這些網(wǎng)站往往和網(wǎng)上銀行或支付服務(wù)相關(guān),讓你認(rèn)為它們是合法的,而其意圖則是讓用戶提交自己的私人信息,或是下載惡意程序來(lái)感染用戶的計(jì)算機(jī)。

      3.8 擊鍵記錄

      擊鍵記錄,或者輸人記錄,指的都是那些對(duì)用戶鍵盤輸人(可能還有鼠標(biāo)移動(dòng))進(jìn)行記錄的程序,那些程序以此來(lái)獲取用戶的用戶名、密碼、電子郵件地址,即時(shí) 通信相關(guān)信息,以及其他員工的活動(dòng)等。擊鍵記錄程序一般會(huì)將這些信息保存到某個(gè)文件中,然后悄悄的將這些文件轉(zhuǎn)發(fā)出去,供記錄者進(jìn)行不法活動(dòng)。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第四章 安全策略

      4.1 防火墻技術(shù)

      防火墻的作用是對(duì)網(wǎng)絡(luò)訪問(wèn)實(shí)施訪問(wèn)控制策略。使用防火墻(Firewall)是一

      種確保網(wǎng)絡(luò)安全的方法。防火墻是指設(shè)置在不同網(wǎng)絡(luò)(如可信任的企業(yè)內(nèi)部網(wǎng)和不可信的公共網(wǎng))或網(wǎng)絡(luò)安全域之間的一系列部件的組合。它是不同網(wǎng)絡(luò)或網(wǎng)絡(luò)安全域之間信息的惟一出入口,能根據(jù)企業(yè)的安全政策控制(允許、拒絕、監(jiān)測(cè))出入網(wǎng)絡(luò)的信息流,且本身具有較強(qiáng)的抗攻擊能力。它是提供信息安全服務(wù),實(shí)現(xiàn)網(wǎng)絡(luò)和信息安全的基礎(chǔ)設(shè)施。

      4.2 建立安全實(shí)時(shí)相應(yīng)和應(yīng)急恢復(fù)的整體防御

      沒(méi)有百分百安全和保密的網(wǎng)絡(luò)信息,因此要求網(wǎng)絡(luò)要在被攻擊和破壞時(shí)能夠及時(shí)發(fā)現(xiàn),及時(shí)反映,盡可能快的恢復(fù)網(wǎng)絡(luò)信息中心的服務(wù),減少損失,網(wǎng)絡(luò)安全系統(tǒng)包括安全防護(hù)機(jī)制、安全檢測(cè)機(jī)制、安全反映機(jī)制和安全恢復(fù)機(jī)制。

      4.3 阻止入侵或非法訪問(wèn)

      入網(wǎng)訪問(wèn)控制為網(wǎng)絡(luò)訪問(wèn)提供第一層訪問(wèn)控制,它控制哪些用戶能夠登錄到服務(wù)器并獲取網(wǎng)絡(luò)資源,控制準(zhǔn)許用戶入網(wǎng)的時(shí)間和準(zhǔn)許在哪臺(tái)工作站入網(wǎng)??刂朴脩舻卿浫刖W(wǎng)的站點(diǎn)、限制用戶入網(wǎng)的時(shí)間、限制用戶入網(wǎng)的工作站數(shù)量。對(duì)所有用戶的訪問(wèn)進(jìn)行審計(jì),如果多次輸入口令不正確,則認(rèn)為是非法用戶的入侵,應(yīng)給出報(bào)警信息。

      4.4 數(shù)據(jù)傳輸加密技術(shù)

      目的是對(duì)傳輸中的數(shù)據(jù)流加密,常用的方針有線路加密和端到端加密兩種。前

      者側(cè)重在線路上而不考慮信源與信宿,是對(duì)保密信息通過(guò)各線路采用不同的加密密 9

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      鑰提供安全保護(hù)的。后者則指信息由發(fā)送者端自動(dòng)加密,并進(jìn)入TCP/IP數(shù)據(jù)包回封,然后作為不可閱讀和不可識(shí)別的數(shù)據(jù)穿過(guò)互聯(lián)網(wǎng),當(dāng)這些信息一旦到達(dá)目的地,將被自動(dòng)重組、解密,成為可讀數(shù)據(jù)。

      4.5 密鑰管理技術(shù)

      為了數(shù)據(jù)使用的方便,數(shù)據(jù)加密在許多場(chǎng)合集中表現(xiàn)為密鑰的應(yīng)用,因此密鑰

      往往是保密與竊密的主要對(duì)象。密鑰的媒體有:磁卡、磁帶、磁盤、半導(dǎo)體存儲(chǔ)器等。密鑰的管理技術(shù)包括密鑰的產(chǎn)生、分配保存、更換與銷毀等各環(huán)節(jié)上的保密措施。

      4.6 加強(qiáng)網(wǎng)絡(luò)安全的人為管理

      在網(wǎng)絡(luò)安全中,除了采用上述技術(shù)措施之外,加強(qiáng)網(wǎng)絡(luò)的安全管理、制定有效 的規(guī)章制度,對(duì)于確保網(wǎng)絡(luò)的安全、可靠運(yùn)行,將起到十分有效的作用。加強(qiáng)網(wǎng)絡(luò) 的安全管理包括:確定安全管理等級(jí)和安全管理范圍;制定有關(guān)網(wǎng)絡(luò)操作使用規(guī)程和人員出入機(jī)房管理制度;制定網(wǎng)絡(luò)系統(tǒng)的維護(hù)制度和應(yīng)急措施等。首先是加強(qiáng)立法,及時(shí)補(bǔ)充和修訂現(xiàn)有的法律法規(guī)。用法律手段打擊計(jì)算機(jī)犯罪。其次是加強(qiáng)計(jì)算機(jī)人員安全防范意識(shí),提高人員的安全素質(zhì)。另外還需要健全的規(guī)章制度和有效易于操作的網(wǎng)絡(luò)安全管理平臺(tái)。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第五章 網(wǎng)絡(luò)安全的防范

      5.1提高安全意識(shí)

      不要隨意打開來(lái)歷不明的電子郵件及文件,不要隨便運(yùn)行不太了解的人給你的程序;盡量避免從Internet下載不知名的軟件、游戲程序;密碼設(shè)置盡可能使用字母數(shù)字混排,單純的英文或者數(shù)字很容易窮舉;及時(shí)下載安裝系統(tǒng)補(bǔ)丁程序;不隨便運(yùn)行黑客程序,不少這類程序運(yùn)行時(shí)會(huì)發(fā)出你的個(gè)人信息。

      5.2使用防毒、防黑等防火墻軟件

      防火墻是一個(gè)用以阻止網(wǎng)絡(luò)中的黑客訪問(wèn)某個(gè)機(jī)構(gòu)網(wǎng)絡(luò)的屏障,也可稱之為控制進(jìn)/出兩個(gè)方向通信的門檻。在網(wǎng)絡(luò)邊界上通過(guò)建立起來(lái)的相應(yīng)網(wǎng)絡(luò)通信監(jiān)控系統(tǒng)來(lái)隔離內(nèi)部和外部網(wǎng)絡(luò),以阻檔外部網(wǎng)絡(luò)的侵入。

      5.3設(shè)置代理服務(wù)器,隱藏自己的IP地址

      保護(hù)自己的IP地址是很重要的。事實(shí)上,即便你的機(jī)器上被安裝了木馬程序,若沒(méi)有你的IP地址,攻擊者也是沒(méi)有辦法的,而保護(hù)IP地址的最好方法就是設(shè)置代理服務(wù)器。代理服務(wù)器能起到外部網(wǎng)絡(luò)申請(qǐng)?jiān)L問(wèn)內(nèi)部網(wǎng)絡(luò)的中間轉(zhuǎn)接作用,其功能類似于一個(gè)數(shù)據(jù)轉(zhuǎn)發(fā)器,它主要控制哪些用戶能訪問(wèn)哪些服務(wù)類型。當(dāng)外部網(wǎng)絡(luò)向內(nèi)部網(wǎng)絡(luò)申請(qǐng)某種網(wǎng)絡(luò)服務(wù)時(shí),代理服務(wù)器接受申請(qǐng),然后它根據(jù)其服務(wù)類型、服務(wù)內(nèi)容、被服務(wù)的對(duì)象、服務(wù)者申請(qǐng)的時(shí)間、申請(qǐng)者的域名范圍等來(lái)決定是否接受此項(xiàng)服務(wù),如果接受,它就向內(nèi)部網(wǎng)絡(luò)轉(zhuǎn)發(fā)這項(xiàng)請(qǐng)求。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      5.4將防毒、防黑當(dāng)成日常例性工作

      在日常使用計(jì)算機(jī)的時(shí)候應(yīng)該經(jīng)常升級(jí)病毒庫(kù),查殺病毒,以確保計(jì)算機(jī)病毒沒(méi)有可乘之機(jī)。

      5.5提高警惕

      由于黑客經(jīng)常會(huì)針對(duì)特定的日期發(fā)動(dòng)攻擊,計(jì)算機(jī)用戶在此期間應(yīng)特別提高警戒,不要訪問(wèn)一些不正規(guī)的網(wǎng)站,防止黑客通過(guò)這些通道危害計(jì)算機(jī)安全。

      5.6備份資料

      在信息化的潮流中,在信息化與否之間沒(méi)有第二種選擇,只有選擇如何更好地讓信息化為提高單位工作效率,為增強(qiáng)企業(yè)競(jìng)爭(zhēng)力服務(wù)。如何讓信息化建設(shè)真正有效地為單位或企業(yè)服務(wù),是個(gè)頗費(fèi)心思的問(wèn)題;這也是一個(gè)不斷嘗試,不斷改進(jìn)和完善的過(guò)程。在單位或企業(yè)的業(yè)務(wù)平臺(tái)真正實(shí)現(xiàn)完全向信息系統(tǒng)轉(zhuǎn)移,運(yùn)作非常依賴信息資產(chǎn)前,企業(yè)管理層安全意識(shí)薄弱的問(wèn)題是有一定的客觀原因的;隨著企業(yè)信息化水平的不斷加深,管理層網(wǎng)絡(luò)安全意識(shí)應(yīng)該會(huì)逐步得到增強(qiáng),并逐步會(huì)主動(dòng)去思考如何更好地構(gòu)筑信息平臺(tái)的安全保障體系。這一點(diǎn),從電信、金融、電力等極度依賴信息系統(tǒng)的領(lǐng)域可以看出來(lái)。鑒于當(dāng)前世界網(wǎng)絡(luò)面臨如此多的安全隱患,世界各國(guó)均十分重視,紛紛采取對(duì)策。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第六章:網(wǎng)絡(luò)安全現(xiàn)狀

      Internet對(duì)于任何一個(gè)具有網(wǎng)絡(luò)連接和ISP帳號(hào)的人都是開放的,事實(shí)上它本身被設(shè)計(jì)成了一個(gè)開放的網(wǎng)絡(luò)。因此它本身并沒(méi)有多少內(nèi)置的能力使信息安全,從一個(gè)安全的角度看,Internet 是天生不安全的。然而,商界和個(gè)人現(xiàn)在都想在Internet上應(yīng)用一些安全的原則,在Internet發(fā)明人當(dāng)初沒(méi)有意識(shí)到的方式下有效的使用它。對(duì)于Internet 用戶一個(gè)新的挑戰(zhàn)是如何在允許經(jīng)授權(quán)的人在使用它的同時(shí)保護(hù)敏感信息。

      6.1安全是什么?

      簡(jiǎn)單的說(shuō)在網(wǎng)絡(luò)環(huán)境里的安全指的是一種能夠識(shí)別和消除不安全因素的能力。安全的一般性定義也必須解決保護(hù)公司財(cái)產(chǎn)的需要,包括信息和物理設(shè)備(例如計(jì)算機(jī)本身)。安全的想法也涉及到適宜性和從屬性概念。負(fù)責(zé)安全的任何一個(gè)人都必須決定誰(shuí)在具體的設(shè)備上進(jìn)行合適的操作,以及什么時(shí)候。當(dāng)涉及到公司安全的時(shí)候什么是適宜的在公司與公司之間是不同的,但是任何一個(gè)具有網(wǎng)絡(luò)的公司都必須具有一個(gè)解決適宜性、從屬性和物理安全問(wèn)題的安全策略。伴隨著現(xiàn)代的、先進(jìn)的復(fù)雜技術(shù)例如局域網(wǎng)(LAN)和廣域網(wǎng)(WAN)、Internet網(wǎng)以及VPN。安全的想法和實(shí)際操作已經(jīng)變得比簡(jiǎn)單巡邏網(wǎng)絡(luò)邊界更加復(fù)雜。對(duì)于網(wǎng)絡(luò)來(lái)說(shuō)一個(gè)人可以定義安全為一個(gè)持續(xù)的過(guò)程,在這個(gè)過(guò)程中管理員將確保信息僅僅被授權(quán)的用戶所共享。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      6.2建立有效的安全矩陣

      盡管一個(gè)安全系統(tǒng)的成分和構(gòu)造在公司之間是不同的,但某些特征是一致的,一個(gè)可行的安全矩陣是高度安全的和容易使用的,它實(shí)際上也需要一個(gè)合情合理的開銷。一個(gè)安全矩陣由單個(gè)操作系統(tǒng)安全特征、日志服務(wù)和其他的裝備包括防火墻,入侵檢測(cè)系統(tǒng),審查方案構(gòu)成。

      一個(gè)安全矩陣是靈活的可發(fā)展的,擁有很高級(jí)的預(yù)警和報(bào)告功能 特點(diǎn)描述:

      6.3 允許訪問(wèn)控制:

      通過(guò)只允許合法用戶訪問(wèn)來(lái)達(dá)到的目的,最大擴(kuò)展通信的功能同時(shí)最小化黑客訪問(wèn)的可能性,當(dāng)黑客已經(jīng)訪問(wèn)到的資源時(shí)盡可能地減小破壞性。容易使用:如果一個(gè)安全系統(tǒng)很難使用,員工可能會(huì)想辦法繞開它,要保證界面是直觀的。合理的花費(fèi):不僅要考慮初始的花費(fèi)還要考慮以后升級(jí)所需要的費(fèi)用。還要考慮用于管理所要花的費(fèi)用;需要多少員工,達(dá)到什么樣的水平來(lái)成功的實(shí)施和維護(hù)系統(tǒng)。

      6.4靈活性和伸縮性:

      系統(tǒng)要能讓公司按其想法做一些商業(yè)上的事情,系統(tǒng)要隨著公司的增長(zhǎng)而加強(qiáng) 優(yōu)秀的警報(bào)和報(bào)告:當(dāng)一個(gè)安全破壞發(fā)生時(shí),系統(tǒng)要能快速地通知管理員足夠詳細(xì)的內(nèi)容。要配置系統(tǒng)盡可能正確地對(duì)發(fā)出警告??梢酝ㄟ^(guò)Email,計(jì)算機(jī)屏幕,pager等等來(lái)發(fā)出通知。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      6.5安全機(jī)制:

      根據(jù)ISO提出的,安全機(jī)制是一種技術(shù),一些軟件或?qū)嵤┮粋€(gè)或更多安全服務(wù)的過(guò)程。

      ISO把機(jī)制分成特殊的和普遍的。一個(gè)特殊的安全機(jī)制是在同一時(shí)間只對(duì)一種安全服務(wù)上實(shí)施一種技術(shù)或軟件。加密就是特殊安全機(jī)制的一個(gè)例子。盡管可以通過(guò)使用加密來(lái)保證數(shù)據(jù)的保密性,數(shù)據(jù)的完整性和不可否定性,但實(shí)施在每種服務(wù)時(shí)需要不同的加密技術(shù)。一般的安全機(jī)制都列出了在同時(shí)實(shí)施一個(gè)或多個(gè)安全服務(wù)的執(zhí)行過(guò)程。特殊安全機(jī)制和一般安全機(jī)制不同的另一個(gè)要素是一般安全機(jī)制不能應(yīng)用到OSI參考模型的任一層上。普通的機(jī)制包括:

      ? 信任的功能性:指任何加強(qiáng)現(xiàn)有機(jī)制的執(zhí)行過(guò)程。例如,當(dāng)升級(jí)的TCP/IP堆?;蜻\(yùn)行一些軟件來(lái)加強(qiáng)的Novell,NT,UNIX系統(tǒng)認(rèn)證功能時(shí),使用的就是普遍的機(jī)制。

      ? 事件檢測(cè):檢查和報(bào)告本地或遠(yuǎn)程發(fā)生的事件

      ? 審計(jì)跟蹤:任何機(jī)制都允許監(jiān)視和記錄網(wǎng)絡(luò)上的活動(dòng)

      ? 安全恢復(fù):對(duì)一些事件作出反應(yīng),包括對(duì)于已知漏洞創(chuàng)建短期和長(zhǎng)期的解決方案,還包括對(duì)受危害系統(tǒng)的修復(fù)。

      額外的安全標(biāo)準(zhǔn)

      除了ISO 7498-2還存在一些其它政府和工業(yè)標(biāo)準(zhǔn)。主要包括

      ? British Standard 7799:概括了特殊的“控制”,如系統(tǒng)訪問(wèn)控制和安全策略的使用以及物理安全措施。目的為了幫助管理者和IT專家建立程序來(lái)保持信息的安全性。

      ? 公共標(biāo)準(zhǔn)

      ? 桔皮書(美國(guó))

      桔皮書

      為了標(biāo)準(zhǔn)化安全的級(jí)別,美國(guó)政府發(fā)表了一系列的標(biāo)準(zhǔn)來(lái)定義一般安全的級(jí)別。這些標(biāo)準(zhǔn)發(fā)表在一系列的書上通常叫做“彩虹系列”,因?yàn)槊勘緯姆饷娴念伾际遣煌?。由為重要的是桔皮書。它定義了一系列的標(biāo)準(zhǔn),從D級(jí)別開始(最低的級(jí)別)一直到A1(最安全)級(jí)。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      第七章:網(wǎng)絡(luò)安全可能面臨的挑戰(zhàn)

      7.1垃圾郵件數(shù)量將變本加厲

      根據(jù)電子郵件安全服務(wù)提供商Message Labs公司最近的一份報(bào)告,預(yù)計(jì)2003年全球垃圾郵件數(shù)量的增長(zhǎng)率將超過(guò)正常電子郵件的增長(zhǎng)率,而且就每封垃圾郵件的平均容量來(lái)說(shuō),也將比正常的電子郵件要大得多。這無(wú)疑將會(huì)加大成功狙擊垃圾郵件的工作量和難度。目前還沒(méi)有安裝任何反垃圾郵件軟件的企業(yè)公司恐怕得早做未雨綢繆的工作,否則就得讓自己的員工們?cè)诮窈竺刻觳煌5卦阪I盤上按動(dòng)“刪除鍵”了。另外,反垃圾郵件軟件也得不停升級(jí),因?yàn)槟壳袄]件傳播者已經(jīng)在實(shí)行“打一槍換一個(gè)地方”的游擊戰(zhàn)術(shù)了。即時(shí)通訊工具照樣難逃垃圾信息之劫。

      即時(shí)通訊工具以前是不大受垃圾信息所干擾的,但現(xiàn)在情況已經(jīng)發(fā)生了很大的變化。垃圾郵件傳播者會(huì)通過(guò)種種手段清理搜集到大量的網(wǎng)絡(luò)地址,然后再給正處于即時(shí)通訊狀態(tài)的用戶們發(fā)去信息,誘導(dǎo)他們?nèi)ピL問(wèn)一些非法收費(fèi)網(wǎng)站。更令人頭疼的是,目前一些推銷合法產(chǎn)品的廠家也在使用這種讓人厭煩的手段來(lái)讓網(wǎng)民們上鉤。目前市面上還沒(méi)有任何一種反即時(shí)通訊干擾信息的軟件,這對(duì)軟件公司來(lái)說(shuō)無(wú)疑也是一個(gè)商機(jī)。

      7.2內(nèi)置防護(hù)軟件型硬件左右為難。

      現(xiàn)在人們對(duì)網(wǎng)絡(luò)安全問(wèn)題受重視的程度也比以前大為提高。這種意識(shí)提高的表現(xiàn)之一就是許多硬件設(shè)備在出廠前就內(nèi)置了防護(hù)型的軟件。這種做法雖然前幾年就已經(jīng)出現(xiàn),預(yù)計(jì)在今后的幾年中將會(huì)成為一種潮流。但這種具有自護(hù)功能的硬件產(chǎn)品卻正遭遇著一種尷尬,即在有人歡迎這種產(chǎn)品的同時(shí),也有人反對(duì)這樣的產(chǎn)品。往好處講,這種硬件產(chǎn)品更容易安裝,整體價(jià)格也相對(duì)低廉一些。但它也有自身的弊端:如果企業(yè)用戶需要更為專業(yè)化的軟件服務(wù)時(shí),這種產(chǎn)品就不會(huì)有很大的彈性區(qū)間。

      7.3企業(yè)用戶網(wǎng)絡(luò)安全維護(hù)范圍的重新界定。

      目前各大企業(yè)公司的員工們?cè)诩依锿ㄟ^(guò)寬帶接入而登錄自己公司的網(wǎng)絡(luò)系統(tǒng)已經(jīng)是一件很尋常的事情了。這種工作新方式的出現(xiàn)同樣也為網(wǎng)絡(luò)安全帶來(lái)了新問(wèn)

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      題,即企業(yè)用戶網(wǎng)絡(luò)安全維護(hù)范圍需要重新界定。因?yàn)樗麄兌际沁h(yuǎn)程登錄者,并沒(méi)有納入傳統(tǒng)的企業(yè)網(wǎng)絡(luò)安全維護(hù)的“勢(shì)力范圍”之內(nèi)。另外,由于來(lái)自網(wǎng)絡(luò)的攻擊越來(lái)越嚴(yán)重,許多企業(yè)用戶不得不將自己網(wǎng)絡(luò)系統(tǒng)內(nèi)的每一臺(tái)PC機(jī)都裝上防火墻、反侵入系統(tǒng)以及反病毒軟件等一系列的網(wǎng)絡(luò)安全軟件。這同樣也改變了以往企業(yè)用戶網(wǎng)絡(luò)安全維護(hù)范圍的概念。

      7.4個(gè)人的信用資料。

      個(gè)人信用資料在公眾的日常生活中占據(jù)著重要的地位。以前的網(wǎng)絡(luò)犯罪者只是通過(guò)網(wǎng)絡(luò)竊取個(gè)人用戶的信用卡賬號(hào),但隨著網(wǎng)上竊取個(gè)人信用資料的手段的提高,預(yù)計(jì)2004年這種犯罪現(xiàn)象將會(huì)發(fā)展到全面竊取公眾的個(gè)人信用資料的程度。如網(wǎng)絡(luò)犯罪者可以對(duì)的銀行存款賬號(hào)、社會(huì)保險(xiǎn)賬號(hào)以及最近的行蹤都能做到一覽無(wú)余。如果不能有效地遏制這種犯罪趨勢(shì),無(wú)疑將會(huì)給公眾的日常人生活帶來(lái)極大的負(fù)面影響。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      結(jié)論

      網(wǎng)絡(luò)安全是一個(gè)永遠(yuǎn)說(shuō)不完的話題,關(guān)于如何解決好網(wǎng)絡(luò)安全問(wèn)題,網(wǎng)絡(luò)安全技術(shù)與工具是網(wǎng)絡(luò)安全的基礎(chǔ),高水平的網(wǎng)絡(luò)安全技術(shù)隊(duì)伍是網(wǎng)絡(luò)安全的保證,嚴(yán)格的管理則是網(wǎng)絡(luò)安全的關(guān)鍵。我們要清醒認(rèn)識(shí)到任何網(wǎng)絡(luò)安全和數(shù)據(jù)保護(hù)的防范措施都是有一定的限度,一勞永逸的網(wǎng)絡(luò)安全體系是不存在的。網(wǎng)絡(luò)安全需要我們每一個(gè)人的參與。

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      參考文獻(xiàn)

      〔1.〕《文件加密與數(shù)字簽名》北京大學(xué)出版社 趙春利

      〔2.〕《網(wǎng)絡(luò)常見(jiàn)攻擊技術(shù)與防范完全手冊(cè)》東北林業(yè)出版社 劉力光

      〔3.〕《企業(yè)網(wǎng)絡(luò)安全建設(shè)的一些心得》哈爾濱師范大學(xué)出版社 張利

      〔4.〕《現(xiàn)行主要網(wǎng)絡(luò)安全技術(shù)介紹》北京大學(xué)出版社 李利

      〔5.〕《網(wǎng)絡(luò)安全典型產(chǎn)品介紹》哈爾濱師范大學(xué)出版社 馮小

      〔6.〕《防火墻概念與訪問(wèn)控制列表》北京人民出版社

      王小波

      〔7.〕《賽迪網(wǎng)技術(shù)應(yīng)用》北京人民出版社

      王霜

      〔8.〕《網(wǎng)絡(luò)攻擊概覽》東北林業(yè)出版社

      趙春平〔9.〕《加密技術(shù)的方方面面》工業(yè)出版社

      王剛

      大興安嶺職業(yè)學(xué)院畢業(yè)論文

      致謝

      歷時(shí)將近兩個(gè)月的時(shí)間終于將這篇論文寫完,在論文的寫作過(guò)程中遇到了無(wú)數(shù)的困難和障礙,都在同學(xué)和老師的幫助下度過(guò)了。尤其要強(qiáng)烈感謝我的論文指導(dǎo)老師—宋德明老師,他對(duì)我進(jìn)行了無(wú)私的指導(dǎo)和幫助,不厭其煩的幫助進(jìn)行論文的修改和改進(jìn)。另外,在校圖書館查找資料的時(shí)候,圖書館的老師也給我提供了很多方面的支持與幫助。在此向幫助和指導(dǎo)過(guò)我的各位老師表示最忠心的感謝!感謝這篇論文所涉及到的各位學(xué)者。本文引用了數(shù)位學(xué)者的研究文獻(xiàn),如果沒(méi)有各位學(xué)者的研究成果的幫助和啟發(fā),我將很難完成本篇論文的寫作。感謝我的同學(xué)和朋友,在我寫論文的過(guò)程中給予我了很多你問(wèn)素材,還在論文的撰寫和排版燈過(guò)程中提供熱情的幫助。由于我的學(xué)術(shù)水平有限,所寫論文難免有不足之處,懇請(qǐng)各位老師和學(xué)友批評(píng)和指正!

      第二篇:計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文

      計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文

      課題名稱:計(jì)算機(jī)網(wǎng)絡(luò)安全 姓名:呂金亮 班級(jí):1031網(wǎng)絡(luò) 專業(yè):計(jì)算機(jī)應(yīng)用 指導(dǎo)教師: 完成日期:

      摘要:

      21世紀(jì)的一些重要特征就是數(shù)字化,網(wǎng)絡(luò)化和信息化,它是一個(gè)以網(wǎng)絡(luò)為核心的信息時(shí)代。隨著計(jì)算機(jī)互聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)信息已經(jīng)成為社會(huì)發(fā)展的重要組成部分。它涉及到政府、經(jīng)濟(jì)、文化、軍事等諸多領(lǐng)域。由于計(jì)算機(jī)網(wǎng)絡(luò)組成形式多樣性、終端分布廣和網(wǎng)絡(luò)的開放性、互聯(lián)性等特征,致使網(wǎng)絡(luò)信息容易受到來(lái)自黑客竊取、計(jì)算機(jī)系統(tǒng)容易受惡意軟件攻擊,因此,網(wǎng)絡(luò)信息資源的安全及管理維護(hù)成為當(dāng)今信息話時(shí)代的一個(gè)重要話題。

      文中首先論述了信息網(wǎng)絡(luò)安全內(nèi)涵發(fā)生的根本變化,闡述了我國(guó)發(fā)展民族信息安全體系的重要性及建立有中國(guó)特色的網(wǎng)絡(luò)安全體系的必要性,以及網(wǎng)絡(luò)面臨的安全性威脅(黑客入侵)及管理維護(hù)(防火墻安全技術(shù))。進(jìn)一步闡述了網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的安全設(shè)計(jì),包括對(duì)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的分析和對(duì)網(wǎng)絡(luò)安全的淺析。然后具體講述了網(wǎng)絡(luò)防火墻安全技術(shù)的分類及其主要技術(shù)特征,防火墻部署原則,并從防火墻部署的位置詳細(xì)闡述了防火墻的選擇標(biāo)準(zhǔn)。同時(shí)就信息交換加密技術(shù)的分類及RSA算法做了簡(jiǎn)要的分析,論述了其安全體系的構(gòu)成。

      關(guān)鍵詞:信息安全 網(wǎng)絡(luò) 防火墻 數(shù)據(jù)加密

      目錄

      首頁(yè)........................................................................1 目錄........................................................................3 第一章 引言 1.1 概述.................................................................4 1.2 1.3 網(wǎng)絡(luò)安全技術(shù)的研究目的 意義和背景....................................4 計(jì)算機(jī)網(wǎng)絡(luò)安全的含義.................................................5 第二章 網(wǎng)絡(luò)安全初步分析 2.1 網(wǎng)絡(luò)安全的必要性.....................................................6 2.2 網(wǎng)絡(luò)的安全管理.......................................................6 2.2.1安全管理原則.................................................6 2.2.2安全管理的實(shí)現(xiàn).................................................7 2.3 采用先進(jìn)的技術(shù)和產(chǎn)品

      2.3.1 防火墻技術(shù)....................................................7 2.3.2 數(shù)據(jù)加密技術(shù)..................................................7 2.3.3 認(rèn)證技術(shù)......................................................7 2.3.4 計(jì)算機(jī)病毒的防范..............................................7 2.4 常見(jiàn)的網(wǎng)絡(luò)攻擊及防范對(duì)策...............................................8 2.4.1 特洛伊木馬....................................................8 2.4.4 淹沒(méi)攻擊......................................................8 第三章 網(wǎng)絡(luò)攻擊分析及特點(diǎn)........................................................9 第四章 網(wǎng)絡(luò)安全面臨的威脅 3.1自然災(zāi)害 3.2網(wǎng)絡(luò)軟件漏洞 3.3黑客的威脅和攻擊 3.4計(jì)算機(jī)病毒

      3.5垃圾郵件和間諜軟件 3.6計(jì)算機(jī)犯罪

      第4章 計(jì)算機(jī)網(wǎng)絡(luò)安全防范策略

      4.1 防火墻技術(shù)

      4.1.1 防火墻的主要功能 4.1.2 防火墻的主要優(yōu)點(diǎn) 4.1.3 防火墻的主要缺陷 4.1.4 防火墻的分類 4.1.5 防火墻的部署 4.2 數(shù)據(jù)加密技術(shù) 4.3 系統(tǒng)容災(zāi)技術(shù) 4.4 入侵檢測(cè)技術(shù)

      4.4.1 入侵檢測(cè)系統(tǒng)的分類 4.4.2 目前入侵檢測(cè)系統(tǒng)的缺陷

      4.4.3 防火墻與入侵檢測(cè)系統(tǒng)的相互聯(lián)動(dòng) 4.4.4 結(jié)語(yǔ) 4.5 漏洞掃描技術(shù)

      4.6 物理安全

      第四章 網(wǎng)絡(luò)安全技術(shù)

      4.1 防火墻的定義和選擇......................................................12 4.2 加密技術(shù)................................................................12 4.2.1 對(duì)稱加密技術(shù).....................................................12 4.2.2 非對(duì)稱加密/公開密鑰加密..........................................12.4.2.3 RSA算法.........................................................12 4.3注冊(cè)與認(rèn)證管理...........................................................13 4.3.1 認(rèn)證機(jī)構(gòu)...........................................................13 4.3.2 注冊(cè)機(jī)構(gòu)..........................................................13 4.3.3 密鑰備份和恢復(fù)....................................................13 第五章 安全技術(shù)的研究

      5.1 安全技術(shù)的研究現(xiàn)狀和方向................................................14 5.1.1 包過(guò)濾型..........................................................14 5.1.2 代理型............................................................14

      結(jié)束語(yǔ).....................................................................15 參 考 文 獻(xiàn)

      第一章 引言

      1.1 概述

      我們知道, 21世紀(jì)的一些重要特征就是數(shù)字化,網(wǎng)絡(luò)化和信息化,它是一個(gè)以網(wǎng)絡(luò)為核心的信息時(shí)代。要實(shí)現(xiàn)信息化就必須依靠完善的網(wǎng)絡(luò),因?yàn)榫W(wǎng)絡(luò)可以非常迅速的傳遞信息。因此網(wǎng)絡(luò)現(xiàn)在已成為信息社會(huì)的命脈和發(fā)展知識(shí)經(jīng)濟(jì)的基礎(chǔ)。

      隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展,網(wǎng)絡(luò)中的安全問(wèn)題也日趨嚴(yán)重。當(dāng)網(wǎng)絡(luò)的用戶來(lái)自社會(huì)各個(gè)階層與部門時(shí),大量在網(wǎng)絡(luò)中存儲(chǔ)和傳輸?shù)臄?shù)據(jù)就需要保護(hù)。當(dāng)人類步入21世紀(jì)這一信息社會(huì)、網(wǎng)絡(luò)社會(huì)的時(shí)候,我國(guó)將建立起一套完整的網(wǎng)絡(luò)安全體系,特別是從政策上和法律上建立起有中國(guó)特色的網(wǎng)絡(luò)安全體系。

      一個(gè)國(guó)家的安全體系實(shí)際上包括國(guó)家的法律和政策,以及技術(shù)與市場(chǎng)的發(fā)展平臺(tái)。我國(guó)在構(gòu)建信息信息防衛(wèi)系統(tǒng)時(shí),應(yīng)著力發(fā)展自己獨(dú)特的安全產(chǎn)品,我國(guó)要想真正解決網(wǎng)絡(luò)安全問(wèn)題,最終的辦法就是通過(guò)發(fā)展名族的安全產(chǎn)業(yè),帶動(dòng)我國(guó)網(wǎng)絡(luò)安全技術(shù)的整體提高。

      網(wǎng)絡(luò)安全產(chǎn)品有以下幾個(gè)特點(diǎn):第一,網(wǎng)絡(luò)安全來(lái)源于安全策略與技術(shù)的多樣化,如果采用一種統(tǒng)一的技術(shù)和策略也就不安全了;第二,網(wǎng)絡(luò)的安全機(jī)制與技術(shù)要不斷的變化;第三,隨著網(wǎng)絡(luò)在社會(huì)各個(gè)方面的延伸,進(jìn)入網(wǎng)絡(luò)的手段也越來(lái)越多,因此,網(wǎng)絡(luò)安全技術(shù)是一個(gè)十分復(fù)雜的系統(tǒng)工程。為此建立有中國(guó)特色的網(wǎng)絡(luò)安全體系,需要國(guó)家政策和法規(guī)的支持及集團(tuán)聯(lián)合開發(fā)。安全與反安全就像矛盾的兩個(gè)方面,總是不斷的向上攀升,所以安全產(chǎn)業(yè)將來(lái)也是一個(gè)隨著新技術(shù)發(fā)展而不斷發(fā)展的產(chǎn)業(yè)。

      信息安全是國(guó)家發(fā)展所面臨的一個(gè)重要問(wèn)題,對(duì)于這個(gè)問(wèn)題,我們還沒(méi)有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來(lái)發(fā)展它。政府不僅應(yīng)該看見(jiàn)信息安全的發(fā)展是我國(guó)高科技產(chǎn)業(yè)的一部分,而且應(yīng)該看到發(fā)展安全產(chǎn)業(yè)的政策是信息安全保障系統(tǒng)的一個(gè)重要組成部分,甚至應(yīng)該看到它對(duì)我國(guó)未來(lái)數(shù)字化、網(wǎng)絡(luò)化、信息化的發(fā)展將起到非常重要的作用。

      1.2 網(wǎng)絡(luò)安全技術(shù)的研究目的、意義和背景

      目前計(jì)算機(jī)網(wǎng)絡(luò)面臨著很大的威脅,其構(gòu)成的因素是多方面的。這種威脅將不斷給社會(huì)帶來(lái)巨大的損失。網(wǎng)絡(luò)安全已被信息社會(huì)的各個(gè)領(lǐng)域所重視。

      隨著計(jì)算機(jī)絡(luò)的不斷發(fā)展,全球信息化已成為人類發(fā)展的大趨勢(shì);給政府機(jī)構(gòu)、企事業(yè)單位帶來(lái)了革命性的改革。但由于計(jì)算機(jī)網(wǎng)絡(luò)具有聯(lián)結(jié)形式多樣性、終端分布不均勻性和網(wǎng)絡(luò)的開放性、互聯(lián)性等特征,致使網(wǎng)絡(luò)容易受黑客、病毒、惡意軟件和其他不軌行為的攻擊,所以網(wǎng)上信息的安全和保密是一個(gè)至關(guān)重要的問(wèn)題。對(duì)于軍用的自動(dòng)化指揮網(wǎng)絡(luò)、C3I系統(tǒng)、銀行和政府等傳輸銘感數(shù)據(jù)的計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)而言,其網(wǎng)上信息的安全性和保密性尤為重要。因此,上述的網(wǎng)絡(luò)必須要有足夠強(qiáng)的安全措施,否則該網(wǎng)絡(luò)將是個(gè)無(wú)用、甚至?xí)C(jī)國(guó)家安全的網(wǎng)絡(luò)。無(wú)論是在局域網(wǎng)中還是在廣域網(wǎng)中,都存在著自然和人為等諸多因素的潛在威脅和網(wǎng)絡(luò)的脆弱性,故此,網(wǎng)絡(luò)的安全措施應(yīng)是能全方位的針對(duì)各種不同的威脅和網(wǎng)絡(luò)的脆弱性,這樣才能確保網(wǎng)絡(luò)信息的保密性、完整性、和可行。為了確保信息安的安全與暢通,研究計(jì)算機(jī)網(wǎng)絡(luò)的安全以及防范措施已迫在眉睫。本文就進(jìn)行初步探討計(jì)算機(jī)網(wǎng)絡(luò)安全的管理及技術(shù)措施。

      認(rèn)真分析網(wǎng)絡(luò)面臨的威脅,我認(rèn)為計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全防范工作是一個(gè)極為復(fù)雜的系統(tǒng)工程,是一個(gè)安全管理和技術(shù)防范相結(jié)合的工程。在目前法律法規(guī)尚不完善的情況下,首先是各計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)用部門領(lǐng)導(dǎo)的重視,加強(qiáng)工作人員的責(zé)任心和防范意識(shí),自覺(jué)執(zhí)行各項(xiàng)安全制度,在此基礎(chǔ)上,再采用現(xiàn)金的技術(shù)和產(chǎn)品,構(gòu)造全防衛(wèi)的防御機(jī)制,使系統(tǒng)在理想的狀態(tài)下運(yùn)行。

      1.3 計(jì)算機(jī)網(wǎng)絡(luò)安全的含義

      計(jì)算機(jī)網(wǎng)絡(luò)安全的具體含義會(huì)隨著使用者的變化而變化,使用者的不同,對(duì)網(wǎng)絡(luò)安全的認(rèn)識(shí)和要求也就不同。例如從普通使用者的角度來(lái)說(shuō),可能僅僅希望個(gè)人隱私或機(jī)密信息在網(wǎng)絡(luò)上傳輸時(shí)受到保護(hù),避免被竊聽(tīng)、篡改和偽造;而網(wǎng)絡(luò)提供商除了關(guān)心這些網(wǎng)絡(luò)信息安全外,還要考慮如何應(yīng)付突發(fā)的災(zāi)害,軍事打擊等對(duì)網(wǎng)絡(luò)硬件的破壞,以及在網(wǎng)絡(luò)出現(xiàn)異常時(shí)如何恢復(fù)網(wǎng)絡(luò)通信,保持網(wǎng)絡(luò)通信的連續(xù)性。

      從本質(zhì)上來(lái)講,網(wǎng)絡(luò)安全包括組成網(wǎng)絡(luò)系統(tǒng)的硬件、軟件極其在網(wǎng)絡(luò)上傳輸信息的安全性,使其不致因偶然的或者惡意的攻擊遭到破壞,網(wǎng)絡(luò)安全既有技術(shù)方面的,也有管理方面的問(wèn)題,兩方面相互補(bǔ)充,缺一不可。人為的網(wǎng)絡(luò)入侵和攻擊行為使得網(wǎng)絡(luò)安全面臨新的挑戰(zhàn)。

      第二章 網(wǎng)絡(luò)安全初步分析

      2.1 網(wǎng)絡(luò)安全的必要性

      隨著計(jì)算機(jī)技術(shù)的不斷發(fā)展,計(jì)算機(jī)網(wǎng)絡(luò)已經(jīng)成為信息時(shí)代的重要特征。人們稱它為信息高速公路。網(wǎng)絡(luò)是計(jì)算機(jī)技術(shù)和通信技術(shù)的產(chǎn)物,適應(yīng)社會(huì)對(duì)信息共享和信息傳遞的要求發(fā)展起來(lái)的,各國(guó)都在建設(shè)自己的信息高速公路。我國(guó)近年來(lái)計(jì)算機(jī)網(wǎng)絡(luò)發(fā)展的速度也很快,在國(guó)防、電信、銀行、廣播等方面都有廣泛的應(yīng)用。我相信在不長(zhǎng)的時(shí)間里,計(jì)算機(jī)網(wǎng)絡(luò)一定會(huì)得到極大的發(fā)展,那時(shí)將全面進(jìn)入信息時(shí)代。正因?yàn)榫W(wǎng)絡(luò)應(yīng)用的如此廣泛,又在生活中扮演很重要的角色,所以其安全性是不容忽視的。

      2.2 網(wǎng)絡(luò)的安全管理

      面對(duì)網(wǎng)絡(luò)安全的脆弱性,除了在網(wǎng)絡(luò)設(shè)計(jì)上增加安全服務(wù)功能,完善系統(tǒng)的安全保密措施外,還必須花大力氣加強(qiáng)網(wǎng)絡(luò)安全的安全管理,因?yàn)橹T多的不安全因素恰恰反映在組織管理和人員錄用等方面,而這又是計(jì)算機(jī)網(wǎng)絡(luò)安全所必須考慮的基本問(wèn)題。

      2.2.1安全管理原則

      網(wǎng)絡(luò)信息系統(tǒng)的安全管理主要基于3個(gè)原則: ① 多人負(fù)責(zé)原則

      每一項(xiàng)與安全有關(guān)的活動(dòng),都必須有兩人或多人在場(chǎng)。這些人應(yīng)是系統(tǒng)主管領(lǐng)導(dǎo)指派的,他們忠誠(chéng)可靠,能勝任此項(xiàng)工作;他們應(yīng)該簽署工作情況記錄以證明安全工作以得到保障。與安全有關(guān)的活動(dòng)有:訪問(wèn)控制使用證件的發(fā)放與回收,信息處理系統(tǒng)使用的媒介發(fā)放與回收,處理保密信息,硬件與軟件的維護(hù),系統(tǒng)軟件的設(shè)計(jì)、實(shí)現(xiàn)和修改,重要數(shù)據(jù)的刪除和銷毀等。

      ② 任期有限原則

      一般來(lái)講,任何人最好不要長(zhǎng)期擔(dān)任與安全有關(guān)的職務(wù),以免使他認(rèn)為這個(gè)職務(wù)是專有的或永久性的。為遵循任期有限原則,工作人員應(yīng)不定期的循環(huán)任職,強(qiáng)制實(shí)行休假制度,并規(guī)定對(duì)工作人員進(jìn)行輪流培訓(xùn),以使任期有限制度切實(shí)可行。③ 職責(zé)分離原則

      除非經(jīng)系統(tǒng)主管領(lǐng)導(dǎo)批準(zhǔn),在信息處理系統(tǒng)工作的人員不要打聽(tīng)、了解或參與職責(zé)以外的任何與安全有關(guān)的事情。出于對(duì)安全的考慮,下面每組內(nèi)的兩項(xiàng)信息處理工作應(yīng)當(dāng)分開:計(jì)算機(jī)操作與計(jì)算機(jī)編程、機(jī)密資料的接收與傳送、安全管理與系統(tǒng)管理、應(yīng)用程序和系統(tǒng)程序的編制、訪問(wèn)證件的管理與其他工作、計(jì)算機(jī)操作與信息處理系統(tǒng)使用媒介的保管等。

      2.2.2 安全管理的實(shí)現(xiàn)

      信息系統(tǒng)的安全管理部門應(yīng)根據(jù)管理原則和該系統(tǒng)處理數(shù)據(jù)的保密性,制定相應(yīng)的管理制度或采用相應(yīng)的規(guī)范。具體工作是:

      根據(jù)工作的重要程度,確定該系統(tǒng)的安全等級(jí)。

      根據(jù)確定的安全等級(jí),確定安全管理范圍。

      制定相應(yīng)的機(jī)房出入管理制度,對(duì)于安全等級(jí)要求較高的系統(tǒng),要實(shí)行分區(qū)控制,限制工作人員出入與己無(wú)關(guān)的區(qū)域。出入管理可采用證件識(shí)別或安裝自動(dòng)識(shí)別系統(tǒng),采用此卡、身份卡等手段,對(duì)人員進(jìn)行識(shí)別,登記管理。

      2.3 采用先進(jìn)的技術(shù)和產(chǎn)品

      要保證計(jì)算機(jī)網(wǎng)絡(luò)安全的安全性,還要采用一些先進(jìn)的技術(shù)和產(chǎn)品。目前主要采用的相關(guān)技術(shù)和產(chǎn)品有以下幾種。

      2.3.1 防火墻技術(shù)

      為保證網(wǎng)絡(luò)安全,防止外部網(wǎng)對(duì)內(nèi)部網(wǎng)的非法入侵,在被保護(hù)的網(wǎng)絡(luò)和外部公共網(wǎng)絡(luò)之間設(shè)置一道屏障這就稱為防火墻。它是一個(gè)或一組系統(tǒng),該系統(tǒng)可以設(shè)定哪些內(nèi)部服務(wù)可以被外界訪問(wèn),外界的哪些人可以訪問(wèn)內(nèi)部的哪些服務(wù),以及哪些外部服務(wù)可以被內(nèi)部人員訪問(wèn)。它可以監(jiān)測(cè)、限制、更改跨越防火墻的數(shù)據(jù)流,確認(rèn)其來(lái)源及去處,檢查數(shù)據(jù)的格式及內(nèi)容,并依照用戶的規(guī)則傳送或阻止數(shù)據(jù)。其主要有:應(yīng)用層網(wǎng)關(guān)、數(shù)據(jù)包過(guò)濾、代理服務(wù)器等幾大類型。

      2.3.2 數(shù)據(jù)加密技術(shù)

      與防火墻配合使用的安全技術(shù)還有數(shù)據(jù)加密技術(shù),是為了提高信息系統(tǒng)及數(shù)據(jù)的安全性和保密性,防止秘密數(shù)據(jù)被外部破析所采用的主要技術(shù)手段之一。隨著信息技術(shù)的發(fā)展,網(wǎng)絡(luò)安全與信息保密日益引起人們的關(guān)注。目前各國(guó)除了從法律上、管理上加強(qiáng)數(shù)據(jù)的安全保護(hù)外,從技術(shù)上分別在軟件和硬件兩方面采取措施,推動(dòng)著數(shù)據(jù)加密技術(shù)和物理防范技術(shù)的不斷發(fā)展。按作用的不同,數(shù)據(jù)加密技術(shù)主要分為數(shù)據(jù)傳輸、數(shù)據(jù)存儲(chǔ)、數(shù)據(jù)完整性的鑒別以及密鑰管理技術(shù)四種。

      2.3.3 認(rèn)證技術(shù)

      認(rèn)證技術(shù)是防止主動(dòng)攻擊的重要手段,它對(duì)于開放環(huán)境中的各種信息的安全有重要作用。認(rèn)證是指驗(yàn)證一個(gè)最終用戶或設(shè)備的身份過(guò)程,即認(rèn)證建立信息的發(fā)送者或接受者的身份。認(rèn)證的主要目的有兩個(gè):第一,驗(yàn)證信息的發(fā)送者是真正的,而不是冒充的,這稱為信號(hào)源識(shí)別;第二,驗(yàn)證信息的完整性,保證信息在傳送過(guò)程中未被篡改或延遲等。目前使用的認(rèn)證技術(shù)主要有:消息認(rèn)證、身份認(rèn)證、數(shù)字簽名。

      2.3.4 計(jì)算機(jī)病毒的防范

      首先要加強(qiáng)工作人員防病毒的意識(shí),其次是安裝好的殺毒軟件。合格的防病毒軟件應(yīng)該具備以下條件:

      ① 較強(qiáng)的查毒、殺毒能力。在當(dāng)前全球計(jì)算機(jī)網(wǎng)絡(luò)上流行的計(jì)算機(jī)病毒有4萬(wàn)多種,在各種操作系統(tǒng)中包括Windows、UNIX 和 Netware 系統(tǒng)都有大量能夠造成危害的計(jì)算機(jī)病毒,這就要求安裝的防病毒軟件能夠查殺多種系統(tǒng)環(huán)境下的病毒,具有查殺、殺毒范圍廣、能力強(qiáng)的特點(diǎn)。

      ② 完善的升級(jí)服務(wù)。與其他軟件相比,防病毒軟件更需要不斷的更新升級(jí),以查殺層出不窮的計(jì)算機(jī)病毒。

      2.4 常見(jiàn)的網(wǎng)絡(luò)攻擊和防范對(duì)策

      2.4.1 特洛伊木馬

      特洛伊木馬是夾帶在執(zhí)行正常功能的程序中的一段額外操作代碼。因?yàn)樵谔芈逡聊抉R中存在這些用戶不知道的額外操作代碼,因此含有特洛伊木馬的程序在執(zhí)行時(shí),表面上是執(zhí)行正常的程序,而實(shí)際上是在執(zhí)行用戶不希望的程序。特洛伊木馬的程序包括兩部分,即實(shí)現(xiàn)攻擊者目的的指令和在網(wǎng)絡(luò)中傳播的指令。特洛伊木馬具有很強(qiáng)的生命力,在網(wǎng)絡(luò)中當(dāng)人們執(zhí)行一個(gè)含有特洛伊木馬的程序時(shí),它能把自己插入一些未被感染的過(guò)程中,從而使它們受到感染。此類攻擊對(duì)計(jì)算機(jī)的危害極大,通過(guò)特洛伊木馬,網(wǎng)絡(luò)攻擊者可以讀寫未經(jīng)授權(quán)的文件,甚至可以獲得對(duì)被攻擊的計(jì)算機(jī)的控制權(quán)。

      防止在正常程序中隱藏特洛伊木馬的主要是人們?cè)谏晌募r(shí),對(duì)每一個(gè)文件進(jìn)行數(shù)字簽名,而在運(yùn)行文件時(shí)通過(guò)對(duì)數(shù)字簽名的檢查來(lái)判斷文件是否被修改,從而確定文件中是否含有特洛伊木馬。避免下載可疑程序并拒絕執(zhí)行,運(yùn)用網(wǎng)絡(luò)掃描軟件定期監(jiān)視內(nèi)部主機(jī)上的監(jiān)聽(tīng)TCP服務(wù)。2.4.2 郵件炸彈

      郵件炸彈是最古老的匿名攻擊之一,通過(guò)設(shè)置一臺(tái)機(jī)器不斷的大量的向同以地址發(fā)送電子郵件,攻擊者能夠耗盡接受者網(wǎng)絡(luò)的帶寬,占據(jù)郵箱的空間,使用戶的存儲(chǔ)空間消耗殆盡,從而阻止用戶對(duì)正常郵件的接收,妨礙計(jì)算機(jī)的正常工作。此種攻擊經(jīng)常出現(xiàn)在網(wǎng)絡(luò)黑客通過(guò)計(jì)算機(jī)網(wǎng)絡(luò)對(duì)某一目標(biāo)的報(bào)復(fù)活動(dòng)中。

      防止郵件炸彈的方法主要有通過(guò)配置路由器,有選擇地接收電子郵件,對(duì)郵件地址進(jìn)行配置,自動(dòng)刪除來(lái)自同一主機(jī)的過(guò)量或重復(fù)消息,也可以使自己的SMTP連接只能達(dá)成指定的服務(wù)器,從而免受外界郵件的侵襲。

      2.4.3 過(guò)載攻擊

      過(guò)載攻擊是攻擊者通過(guò)服務(wù)器長(zhǎng)時(shí)間發(fā)出大量無(wú)用的請(qǐng)求,使被攻擊的服務(wù)器一直處于繁忙的狀態(tài),從而無(wú)法滿足其他用戶的請(qǐng)求。過(guò)載攻擊中被攻擊者用的最多的一種方法是進(jìn)程攻擊,它是通過(guò)大量地進(jìn)行人為的增大CPU的工作量,耗費(fèi)CPU的工作時(shí)間,使其它的用戶一直處于等待狀態(tài)。

      防止過(guò)載攻擊的方法有:限制單個(gè)用戶所擁有的最大進(jìn)程數(shù);殺死一些耗時(shí)的進(jìn)程。然而,不幸的是這兩種方法都存在著一定的負(fù)面效應(yīng)。通過(guò)對(duì)單個(gè)用戶所擁有的最大進(jìn)程數(shù)的限制和耗時(shí)進(jìn)程的刪除,會(huì)使用戶某些正常的請(qǐng)求得不到系統(tǒng)的響應(yīng),從而出現(xiàn)類似拒絕服務(wù)的現(xiàn)象。通常,管理員可以使用網(wǎng)絡(luò)監(jiān)視工具來(lái)發(fā)現(xiàn)這種攻擊,通過(guò)主機(jī)列表和網(wǎng)絡(luò)地址列表來(lái)的所在,也可以登錄防火墻或路由器來(lái)發(fā)現(xiàn)攻擊究竟是來(lái)自于網(wǎng)絡(luò)內(nèi)部還是網(wǎng)絡(luò)外部。另外,還可以讓系統(tǒng)自動(dòng)檢查是否過(guò)載或者重新啟動(dòng)系統(tǒng)。2.4.4 淹沒(méi)攻擊

      正常情況下,TCP連接建立要經(jīng)過(guò)3次握手的過(guò)程,即客戶機(jī)向客戶機(jī)發(fā)送SYN請(qǐng)求信號(hào);目標(biāo)主機(jī)收到請(qǐng)求信號(hào)后向客戶機(jī)發(fā)送SYN/ACK消息;客戶機(jī)收到SYN/ACK消息后再向主機(jī)發(fā)送RST信號(hào)并斷開連接。TCP的這三次握手過(guò)程為人們提供了攻擊網(wǎng)絡(luò)的機(jī)會(huì)。攻擊者可以使用一個(gè)不存在或當(dāng)時(shí)沒(méi)有被使用的主機(jī)的IP地址,向被攻擊主機(jī)發(fā)出SYN請(qǐng)求信號(hào),當(dāng)被攻擊主機(jī)收到SYN請(qǐng)求信號(hào)后,它向這臺(tái)不存在IP地址的偽裝主機(jī)發(fā)出SYN/消息。由于此時(shí)的主機(jī)IP不存在或當(dāng)時(shí)沒(méi)有被使用所以無(wú)法向主機(jī)發(fā)送RST,因此,造成被攻擊的主機(jī)一直處于等待狀態(tài),直至超時(shí)。如果攻擊者不斷的向被攻擊的主機(jī)發(fā)送SYN請(qǐng)求,被攻擊主機(jī)就一直處于等待狀態(tài),從而無(wú)法響應(yīng)其他用戶請(qǐng)求。

      對(duì)付淹沒(méi)攻擊的最好方法就是實(shí)時(shí)監(jiān)控系統(tǒng)處于SYN-RECEIVED狀態(tài)的連接數(shù),當(dāng)連接數(shù)超過(guò)某一給定的數(shù)值時(shí),實(shí)時(shí)關(guān)閉這些連接。

      第三章 網(wǎng)絡(luò)攻擊分析及特點(diǎn)

      攻擊是指非授權(quán)行為。攻擊的范圍從簡(jiǎn)單的使服務(wù)器無(wú)法提供正常的服務(wù)到安全破壞、控制服務(wù)器。在網(wǎng)絡(luò)上成功實(shí)施的攻擊級(jí)別以來(lái)于擁護(hù)采取的安全措施。

      在此先分析下比較流行的攻擊Dodos分布式拒絕服務(wù)攻擊:Does是Denial of Service的簡(jiǎn)稱,即拒絕服務(wù),造成Does的攻擊行為被稱為Does攻擊,其目的是使計(jì)算機(jī)或網(wǎng)絡(luò)無(wú)法提供正常的服務(wù)。最常見(jiàn)的Does攻擊有計(jì)算機(jī)網(wǎng)絡(luò)帶寬攻擊和連通性攻擊。帶寬攻擊指以極大的通信量沖擊網(wǎng)絡(luò),使得所有可用網(wǎng)絡(luò)資源都被消耗殆盡,最后導(dǎo)致合法的用戶請(qǐng)求就無(wú)法通過(guò)。連通性攻擊是指用大量的連接請(qǐng)求沖擊計(jì)算機(jī),使得所有可用的操作系統(tǒng)資源都被消耗殆盡,最終計(jì)算機(jī)無(wú)法再處理合法用戶的請(qǐng)求。而分布式拒絕服務(wù)(DDoS:Distributed Denial of Service)攻擊是借助于客戶/服務(wù)器技術(shù),將多個(gè)計(jì)算機(jī)聯(lián)合起來(lái)作為攻擊平臺(tái),對(duì)一個(gè)或多個(gè)目標(biāo)發(fā)動(dòng)DoS攻擊,從而成倍地提高拒絕服務(wù)攻擊的威力。通常,攻擊者使用一個(gè)偷竊賬號(hào)將DDoS主控程序安裝在一個(gè)計(jì)算機(jī)上,在一個(gè)設(shè)定的時(shí)間主控程序?qū)⑴c大量代理程序通訊,代理程序已經(jīng)被安裝在 Internet 上的許多計(jì)算機(jī)上。代理程序收到指令時(shí)就發(fā)動(dòng)攻擊。利用客戶/服務(wù)器技術(shù),主控程序能在幾秒鐘內(nèi)激活成百上千次代理程序的運(yùn)行。而且現(xiàn)在沒(méi)有有限的方法來(lái)避免這樣的攻擊。

      因?yàn)榇斯艋赥CP/IP 協(xié)議的漏洞,要想避免除非不使用此協(xié)議,顯然這是很難做到的那我們要如何放置呢?

      1.確保所有服務(wù)器采用最新系統(tǒng),并打上安全補(bǔ)丁。計(jì)算機(jī)緊急響應(yīng)協(xié)調(diào)中心發(fā)現(xiàn),幾乎每個(gè)受到DDoS攻擊的系統(tǒng)都沒(méi)有及時(shí)打上補(bǔ)丁。

      2.確保管理員對(duì)所有主機(jī)進(jìn)行檢查,而不僅針對(duì)關(guān)鍵主機(jī)。這是為了確保管理員知道每個(gè)主機(jī)系統(tǒng)在 運(yùn)行什么? 誰(shuí)在使用主機(jī)? 哪些人可以訪問(wèn)主機(jī)? 不然,即使黑客侵犯了系統(tǒng),也很難查明。

      3.確保從服務(wù)器相應(yīng)的目錄或文件數(shù)據(jù)庫(kù)中刪除未使用的服務(wù)如FTP或NFS.等守護(hù)程序存在一些已知的漏洞,黑客通過(guò)根攻擊就能獲得訪問(wèn)特權(quán)系統(tǒng)的權(quán)限,并能訪問(wèn)其他系統(tǒng)—甚至是受防火墻保護(hù)的系統(tǒng)。

      4.確保運(yùn)行在 Unix上的所有服務(wù)都有TCP封裝程序,限制對(duì)主機(jī)的訪問(wèn)權(quán)。5.禁止內(nèi)部網(wǎng)通過(guò)Modem連接至PSTN 系統(tǒng)。否則,黑客能通過(guò)電話線發(fā)現(xiàn)未受保護(hù)的主機(jī),即刻就能訪問(wèn)極為機(jī)密的數(shù)據(jù)。

      6.禁止使用網(wǎng)絡(luò)訪問(wèn)程序如 Telnet、Ftp、Rsh、Rlogin 和Rcp,以基于PKI的訪問(wèn)程序如SSH取代。SSH不會(huì)在網(wǎng)上以明文格式傳遞口令,而Telnet和 Rlogin 則正好相反,黑客能搜尋到這些口令,從而立即訪問(wèn)網(wǎng)絡(luò)上的重要服務(wù)器。此外,在Unix上應(yīng)該將.rhost 和 hosts.equiv 文件刪除,因?yàn)椴挥貌驴诹?這些文件就會(huì)提供登錄訪問(wèn)!7.限制在防火墻外與網(wǎng)絡(luò)文件共享。這會(huì)使黑客有機(jī)會(huì)截獲系統(tǒng)文件,并以特洛伊木馬替換他,文件傳輸功能無(wú)異將陷入癱瘓。

      8.確保手頭上有一張最新的網(wǎng)絡(luò)拓?fù)鋱D。這張圖應(yīng)該詳細(xì)標(biāo)明TCP/IP地址、主機(jī)、路由器及其他網(wǎng)絡(luò)設(shè)備,還應(yīng)該包括網(wǎng)絡(luò)邊界、非軍事區(qū)(DMZ)及網(wǎng)絡(luò)的內(nèi)部保密部分。

      9.在防火墻上運(yùn)行端口映射程序或端口掃描程序。大多數(shù)時(shí)間是由于防火墻配置不當(dāng)造成的,使DoS/ DDoS攻擊成功率很高,所以一定要認(rèn)真檢查特權(quán)端口和非特權(quán)端口。

      10.檢查所有網(wǎng)絡(luò)設(shè)備和主機(jī)/服務(wù)器系統(tǒng)的日志。只要日志出現(xiàn)紕漏或時(shí)間出現(xiàn)變更,幾乎可以坑定:相關(guān)的主機(jī)安全收到了威脅。

      計(jì)算機(jī)網(wǎng)絡(luò)的攻擊特

      1.損失巨大

      由于攻擊和入侵的對(duì)象是網(wǎng)絡(luò)上的計(jì)算機(jī),因此攻擊一旦成功,就會(huì)使網(wǎng)絡(luò)中的計(jì)算機(jī)處于癱瘓狀態(tài),從而給計(jì)算機(jī)用戶造成巨大的經(jīng)濟(jì)損失。如美國(guó)每年因計(jì)算機(jī)犯罪而造成的經(jīng)濟(jì)損失就達(dá)幾百億美元。平均每起計(jì)算機(jī)犯罪案件所成的經(jīng)濟(jì)損失是一般案件的幾十到幾百倍。

      2.威脅社會(huì)和國(guó)家安全

      一些計(jì)算機(jī)網(wǎng)絡(luò)攻擊者出于各種目的經(jīng)常把政府部門和軍事部門的計(jì)算機(jī)作為攻擊目標(biāo),從而對(duì)社會(huì)和國(guó)家安全造成威脅。

      3.手段多樣與手法隱蔽

      計(jì)算機(jī)攻擊的手段可以說(shuō)五花八門:網(wǎng)絡(luò)攻擊者既可以通過(guò)監(jiān)視網(wǎng)上數(shù)據(jù)來(lái)獲取別人的保密信息,又可以通過(guò)截取別人的帳號(hào)和口令進(jìn)入別人的計(jì)算機(jī)系統(tǒng),還可以通過(guò)一些特殊的方法繞過(guò)人們精心設(shè)計(jì)的防火墻,等等。這些過(guò)程都可以在很短的時(shí)間內(nèi)通過(guò)計(jì)算機(jī)完成,因而犯罪不留痕跡,隱蔽性很強(qiáng)。

      4.以軟件攻擊為主

      幾乎所有的網(wǎng)絡(luò)入侵都是通過(guò)對(duì)軟件的截取和攻擊進(jìn)而破壞整個(gè)計(jì)算機(jī)系統(tǒng)的。因此,計(jì)算機(jī)犯罪具有隱蔽性,這要求人們對(duì)計(jì)算機(jī)的各種軟件(包括計(jì)算機(jī)通信過(guò)程中的信息流)進(jìn)行嚴(yán)格的保護(hù)。

      第3章 計(jì)算機(jī)網(wǎng)絡(luò)安全面臨的威脅

      3.1自然災(zāi)害

      計(jì)算機(jī)信息系統(tǒng)僅僅是一個(gè)智能的機(jī)器,易受自然災(zāi)害及環(huán)境(溫度、濕度、振動(dòng)、沖擊、污染)的影響。目前,我們不少計(jì)算機(jī)房并沒(méi)有防震、防火、防水、避雷、防電磁泄露或干擾等措施,接地系統(tǒng)也疏于周到考慮,抵御自然災(zāi)害和意外事故的能力較差。日常工作中因斷電而設(shè)備損壞、數(shù)據(jù)丟失的現(xiàn)象時(shí)有發(fā)生。由于噪音和電磁輻射,導(dǎo)致網(wǎng)絡(luò)信噪比下降,誤碼率增加,信息的安全性、完整性和可用性受到威脅。

      3.2網(wǎng)絡(luò)軟件漏洞

      網(wǎng)絡(luò)軟件不可能是百分之百的無(wú)缺陷和無(wú)漏洞的,然而,這些漏洞和缺陷恰恰是黑客進(jìn)行攻擊的首選目標(biāo),曾經(jīng)出現(xiàn)過(guò)的黑客攻入網(wǎng)絡(luò)內(nèi)部的事件,這些事件的大部分就是因?yàn)榘踩胧┎煌晟扑兄碌目喙A硗?軟件的“后門”都是軟件公司的設(shè)計(jì)編程人員為了自便而設(shè)置的,一般不為外人所知,一旦“后門”洞開,其造成的后果將不堪設(shè)想。

      3.3黑客的威脅和攻擊

      這是計(jì)算機(jī)網(wǎng)絡(luò)所面臨的最大威脅。黑客攻擊手段可分為非破壞性攻擊和破壞性攻擊兩類。非破壞性攻擊一般是為了擾亂系統(tǒng)的運(yùn)行,并不盜竊系統(tǒng)資料,通常采用拒絕服務(wù)攻擊或信息炸彈;破壞性攻擊是以侵入他人電腦系統(tǒng)、盜竊系統(tǒng)保密信息、破壞目標(biāo)系統(tǒng)的數(shù)據(jù)為目的。黑客們常用的攻擊手段有獲取口令、電子郵件攻擊、特洛伊木馬攻擊、www的欺騙技術(shù)和尋找系統(tǒng)漏洞等。

      3.4計(jì)算機(jī)病毒

      20世紀(jì)90年代,出現(xiàn)了曾引起世界性恐慌的“計(jì)算機(jī)病毒”,其蔓延范圍廣,增長(zhǎng)速度驚人,損失難以估計(jì)。它像灰色的幽靈將自己附在其他程序上,在這些程序運(yùn)行時(shí)進(jìn)入到系統(tǒng)中進(jìn)行擴(kuò)散。計(jì)算機(jī)感染上病毒后,輕則使系統(tǒng)工作效率下降,重則造成系統(tǒng)死機(jī)或毀壞,使部分文件或全部數(shù)據(jù)丟失,甚至造成計(jì)算機(jī)主板等部件的損壞。

      3.6計(jì)算機(jī)犯罪

      計(jì)算機(jī)犯罪,通常是利用竊取口令等手段非法侵入計(jì)算機(jī)信息系統(tǒng),傳播有害信息,惡意破壞計(jì)算機(jī)系統(tǒng),實(shí)施貪污、盜竊、詐騙和金融犯罪等活動(dòng)。在一個(gè)開放的網(wǎng)絡(luò)環(huán)境中,大量信息在網(wǎng)上流動(dòng),這為不法分子提供了攻擊目標(biāo)。他們利用不同的攻擊手段,獲得訪問(wèn)或修改在網(wǎng)中流動(dòng)的敏感信息,闖入用戶或政府部門的計(jì)算機(jī)系統(tǒng),進(jìn)行窺視、竊取、篡改數(shù)據(jù)。不受時(shí)間、地點(diǎn)、條件限制的網(wǎng)絡(luò)詐騙,其“低成本和高收益”又在一定程度上刺激了犯罪的增長(zhǎng)。使得針對(duì)計(jì)算機(jī)信息。

      4.1 防火墻技術(shù)

      網(wǎng)絡(luò)安全所說(shuō)的防火墻(Fire Wall)是指內(nèi)部網(wǎng)和外部網(wǎng)之間的安全防范系統(tǒng)。它使得內(nèi)部網(wǎng)絡(luò)與因特網(wǎng)之間或與其它外部網(wǎng)絡(luò)之間互相隔離、限制網(wǎng)絡(luò)互訪,用來(lái)保護(hù)內(nèi)部網(wǎng)絡(luò)。防火墻通常安裝在內(nèi)部網(wǎng)與外部網(wǎng)的連接點(diǎn)上。所有來(lái)自Internet(外部網(wǎng))的傳輸信息或從內(nèi)部網(wǎng)發(fā)出的信息都必須穿過(guò)防火墻。

      4.1.1 防火墻的主要功能 防火墻的主要功能包括:

      1、防火墻可以對(duì)流經(jīng)它的網(wǎng)絡(luò)通信進(jìn)行掃描,從而過(guò)濾掉一些攻擊,以免其在目標(biāo)計(jì)算機(jī)上被執(zhí)行。

      2、防火墻可以關(guān)閉不使用的端口,而且它還能禁止特定端口的輸出信息。

      3、防火墻可以禁止來(lái)自特殊站點(diǎn)的訪問(wèn),從而可以防止來(lái)自不明入侵者的所有通信,過(guò)濾掉不安全的服務(wù)和控制非法用戶對(duì)網(wǎng)絡(luò)的訪問(wèn)。

      4、防火墻可以控制網(wǎng)絡(luò)內(nèi)部人員對(duì)Internet上特殊站點(diǎn)的訪問(wèn)。

      5、防火墻提供了監(jiān)視Internet安全和預(yù)警的方便端點(diǎn)

      4.1.2 防火墻的主要優(yōu)點(diǎn)

      防火墻的主要優(yōu)點(diǎn)包括:

      1、可作為網(wǎng)絡(luò)安全策略的焦點(diǎn)

      防火墻可作為網(wǎng)絡(luò)通信的阻塞點(diǎn)。所有進(jìn)出網(wǎng)絡(luò)的信息都必須通過(guò)防火墻。防火墻將受信任的專用網(wǎng)與不受信任的公用網(wǎng)隔離開來(lái),將承擔(dān)風(fēng)險(xiǎn)的范圍從整個(gè)內(nèi)部網(wǎng)絡(luò)縮小到組成防火墻系統(tǒng)的一臺(tái)或幾臺(tái)主機(jī)上。從而在結(jié)構(gòu)上形成了一個(gè)控制中心,極大地加強(qiáng)了網(wǎng)絡(luò)安全,并簡(jiǎn)化了網(wǎng)絡(luò)管理。

      2、可以有效記錄網(wǎng)絡(luò)活動(dòng)

      由于防火墻處于內(nèi)網(wǎng)與外網(wǎng)之間,即所有傳輸?shù)男畔⒍紩?huì)穿過(guò)防火墻。所以,防火墻很適合收集和記錄關(guān)于系統(tǒng)和網(wǎng)絡(luò)使用的多種信息,提供監(jiān)視、管理與審計(jì)網(wǎng)絡(luò)的使用和預(yù)警功能。

      3、為解決IP地址危機(jī)提供了可行方案 由于Internet的日益發(fā)展及IP地址空間有限,使得用戶無(wú)法獲得足夠的注冊(cè)IP地址。防火墻則處于設(shè)置網(wǎng)絡(luò)地址轉(zhuǎn)換NAT的最佳位置。NAT有助于緩和IP地址空間的不足。

      4、防火墻能夠強(qiáng)化安全策略

      因?yàn)榫W(wǎng)絡(luò)上每天都有上百萬(wàn)人在收集信息、交換信息,不可避免地會(huì)出現(xiàn)個(gè)別品德不良,或違反規(guī)則的人,防火墻就是為了防止不良現(xiàn)象發(fā)生的“交通警察”,它執(zhí)行站點(diǎn)的安全策略,僅僅容許“認(rèn)可的”和符合規(guī)則的請(qǐng)求通過(guò).5、防火墻能有效地記錄網(wǎng)絡(luò)上的活動(dòng)

      因?yàn)樗羞M(jìn)出信息都必須通過(guò)防火墻,所以防火墻非常適用于收集關(guān)于系統(tǒng)和網(wǎng)絡(luò)使用和誤用的信息.作為訪問(wèn)的唯一點(diǎn),防火墻能在被保護(hù)的網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間進(jìn)行記錄.6、防火墻限制暴露用戶點(diǎn)

      防火墻能夠用來(lái)隔開網(wǎng)絡(luò)中的兩個(gè)網(wǎng)段,這樣就能夠防止影響一個(gè)網(wǎng)段的信息通過(guò)整個(gè)網(wǎng)絡(luò)進(jìn)行傳播.7、防火墻是一個(gè)安全策略的檢查站

      所有進(jìn)出的信息都必須通過(guò)防火墻,防火墻便成為安全問(wèn)題的檢查點(diǎn),使可疑的訪問(wèn)被拒絕于門外.4.1.3 防火墻的主要缺陷

      由于互聯(lián)網(wǎng)的開放性,防火墻也有一些弱點(diǎn),使它不能完全保護(hù)網(wǎng)絡(luò)不受攻擊。防火墻的主要缺陷有:

      1、防火墻對(duì)繞過(guò)它的攻擊行為無(wú)能為力。

      2、防火墻無(wú)法防范病毒,不能防止感染了病毒的軟件或文件的傳輸,對(duì)于病毒只能安裝反病毒軟件。

      3、防火墻需要有特殊的較為封閉的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)來(lái)支持。網(wǎng)絡(luò)安全性的提高往往是以犧牲網(wǎng)絡(luò)服務(wù)的靈活性、多樣性和開放性為代價(jià)。

      4、不能防范惡意的知情者

      防火墻可以禁止系統(tǒng)用戶經(jīng)過(guò)網(wǎng)絡(luò)連接發(fā)送專有的信息,但用戶可以將數(shù)據(jù)復(fù)制到磁盤、磁帶上,放在公文包中帶出去.如果入侵者已經(jīng)在防火墻內(nèi)部,防火墻是無(wú)能為力的.內(nèi)部用戶可以偷竊數(shù)據(jù),破壞硬件和軟件,并且巧妙地修改程序而不接近防火墻.對(duì)于來(lái)自知情者的威脅,只能要求加強(qiáng)內(nèi)部管理,如主機(jī)安全和用戶教育等.5、不能防范不通過(guò)它的連接

      防火墻能夠有效地防止通過(guò)它的傳輸信息,然而它卻不能防止不通過(guò)它而傳輸?shù)男畔?例如,如果站點(diǎn)允許對(duì)防火墻后面的內(nèi)部系統(tǒng)進(jìn)行撥號(hào)訪問(wèn),那么防火墻絕對(duì)沒(méi)有辦法阻止入侵者進(jìn)行撥號(hào)入侵.6、不能防備全部的威脅

      防火墻被用來(lái)防備已知的威脅,如果是一個(gè)很好的防火墻設(shè)計(jì)方案,就可以防備新的威脅,但沒(méi)有一扇防火墻能自動(dòng)防御所有新的威脅.7、防火墻不能防范病毒

      防火墻一般不能消除網(wǎng)絡(luò)上的病毒.4.1.4 防火墻的分類 防火墻的實(shí)現(xiàn)從層次上大體可分為三類:包過(guò)濾防火墻,代理防火墻和復(fù)合型防火墻。

      1、包過(guò)濾防火墻

      包過(guò)濾防火墻是在IP層實(shí)現(xiàn),它可以只用路由器來(lái)實(shí)現(xiàn)。包過(guò)濾防火墻根據(jù)報(bào)文的源IP地址,目的IP地址、源端口、目的端口和報(bào)文傳遞方向等報(bào)頭信息來(lái)判斷是否允許有報(bào)文通過(guò)。

      2、代理防火墻

      代理防火墻也叫應(yīng)用層網(wǎng)關(guān)防火墻,包過(guò)濾防火墻可以按照IP地址來(lái)禁止未授權(quán)者的訪問(wèn)。但它不適合單位用來(lái)控制內(nèi)部人員訪問(wèn)外部網(wǎng)絡(luò),對(duì)于這樣的企業(yè),應(yīng)用代理防火墻是更好的選擇。

      3、復(fù)合型防火墻

      復(fù)合型防火墻是將數(shù)據(jù)包過(guò)濾和代理服務(wù)結(jié)合在一起使用,從而實(shí)現(xiàn)了網(wǎng)絡(luò)安全性、性能和透明度的優(yōu)勢(shì)互補(bǔ)。

      4.1.5 防火墻的部署

      防火墻是網(wǎng)絡(luò)安全的關(guān)口設(shè)備,只有在關(guān)鍵網(wǎng)絡(luò)流量通過(guò)防火墻的時(shí)候,防火墻才能對(duì)此實(shí)行檢查,防護(hù)功能。

      1、防火墻的位置一般是內(nèi)網(wǎng)與外網(wǎng)的接合處,用來(lái)阻止來(lái)自外部網(wǎng)絡(luò)的入侵。

      2、如果內(nèi)部網(wǎng)絡(luò)規(guī)模較大,并且設(shè)置虛擬局域網(wǎng)(VLAN),則應(yīng)該在各個(gè)VLAN之間設(shè)置防火墻。

      3、通過(guò)公網(wǎng)連接的總部與各分支機(jī)構(gòu)之間應(yīng)該設(shè)置防火墻。

      4、主干交換機(jī)至服務(wù)器區(qū)域工作組交換機(jī)的骨干鏈路上。

      5、遠(yuǎn)程撥號(hào)服務(wù)器與骨干交換機(jī)或路由器之間。

      總之,在網(wǎng)絡(luò)拓?fù)渖?,防火墻?yīng)當(dāng)處在網(wǎng)絡(luò)的出口與不同安全等級(jí)區(qū)域的結(jié)合處。安裝防火墻的原則是:只要有惡意侵入的可能,無(wú)論是內(nèi)部網(wǎng)還是外部網(wǎng)的連接處都應(yīng)安裝防火墻。

      4.2 數(shù)據(jù)加密技術(shù)

      數(shù)據(jù)加密技術(shù)就是對(duì)信息進(jìn)行重新編碼,從而隱藏信息內(nèi)容,使非法用戶無(wú)法獲取信息、的真實(shí)內(nèi)容的一種技術(shù)手段。數(shù)據(jù)加密技術(shù)是為提高信息系統(tǒng)及數(shù)據(jù)的安全性和保密性,防止秘密數(shù)據(jù)被外部破析所采用的主要手段之一。

      數(shù)據(jù)加密技術(shù)按作用不同可分為數(shù)據(jù)存儲(chǔ)、數(shù)據(jù)傳輸、數(shù)據(jù)完整性的鑒別以及密匙管理技術(shù)4種。數(shù)據(jù)存儲(chǔ)加密技術(shù)是以防止在存儲(chǔ)環(huán)節(jié)上的數(shù)據(jù)失密為目的,可分為密文存儲(chǔ)和存取控制兩種;數(shù)據(jù)傳輸加密技術(shù)的目的是對(duì)傳輸中的數(shù)據(jù)流加密,常用的有線路加密和端口加密兩種方法;數(shù)據(jù)完整性鑒別技術(shù)的目的是對(duì)介入信息的傳送、存取、處理人的身份和相關(guān)數(shù)據(jù)內(nèi)容進(jìn)行驗(yàn)證,達(dá)到保密的要求,系統(tǒng)通過(guò)對(duì)比驗(yàn)證對(duì)象輸入的特征值是否符合預(yù)先設(shè)定的參數(shù),實(shí)現(xiàn)對(duì)數(shù)據(jù)的安全保護(hù)。數(shù)據(jù)加密在許多場(chǎng)合集中表現(xiàn)為密匙的應(yīng)用,密匙管理技術(shù)事實(shí)上是為了數(shù)據(jù)使用方便。密匙的管理技術(shù)包括密匙的產(chǎn)生、分配保存、更換與銷毀等各環(huán)節(jié)上的保密措施。

      4.3 系統(tǒng)容災(zāi)技術(shù)

      一個(gè)完整的網(wǎng)絡(luò)安全體系,只有防范和檢測(cè)措施是不夠的,還必須具有災(zāi)難容忍和系統(tǒng)恢復(fù)能力。因?yàn)槿魏我环N網(wǎng)絡(luò)安全設(shè)施都不可能做到萬(wàn)無(wú)一失,一旦發(fā)生漏防漏檢事件,其后果將是災(zāi)難性的。此外,天災(zāi)人禍、不可抗力等所導(dǎo)致的事故也會(huì)對(duì)信息系統(tǒng)造成毀滅性的破壞。這就要求即使發(fā)生系統(tǒng)災(zāi)難,也能快速地恢復(fù)系統(tǒng)和數(shù)據(jù),才能完整地保護(hù)網(wǎng)絡(luò)信息系統(tǒng)的安全?,F(xiàn)階段主要有基于數(shù)據(jù)備份和基于系統(tǒng)容錯(cuò)的系統(tǒng)容災(zāi)技術(shù)。數(shù)據(jù)備份是數(shù)據(jù)保護(hù)的最后屏障,不允許有任何閃失。但離線介質(zhì)不能保證安全。數(shù)據(jù)容災(zāi)通過(guò)IP容災(zāi)技術(shù)來(lái)保證數(shù)據(jù)的安全。數(shù)據(jù)容災(zāi)使用兩個(gè)存儲(chǔ)器,在兩者之間建立復(fù)制關(guān)系,一個(gè)放在本地,另一個(gè)放在異地。本地存儲(chǔ)器供本地備份系統(tǒng)使用,異地容災(zāi)備份存儲(chǔ)器實(shí)時(shí)復(fù)制本地備份存儲(chǔ)器的關(guān)鍵數(shù)據(jù)。二者通過(guò)IP相連,構(gòu)成完整的數(shù)據(jù)容災(zāi)系統(tǒng),也能提供數(shù)據(jù)庫(kù)容災(zāi)功能。

      4.4 入侵檢測(cè)技術(shù)

      入侵檢測(cè)技術(shù)是從各種各樣的系統(tǒng)和網(wǎng)絡(luò)資源中采集信息(系統(tǒng)運(yùn)行狀態(tài)、網(wǎng)絡(luò)流經(jīng)的信息等),并對(duì)這些信息進(jìn)行分析和判斷。通過(guò)檢測(cè)網(wǎng)絡(luò)系統(tǒng)中發(fā)生的攻擊行為或異常行為,入侵檢測(cè)系統(tǒng)可以及時(shí)發(fā)現(xiàn)攻擊或異常行為并進(jìn)行阻斷、記錄、報(bào)警等響應(yīng),從而將攻擊行為帶來(lái)的破壞和影響降至最低。同時(shí),入侵檢測(cè)系統(tǒng)也可用于監(jiān)控分析用戶和系統(tǒng)的行為、審計(jì)系統(tǒng)配置和漏洞、識(shí)別異常行為和攻擊行為(通過(guò)異常檢測(cè)和模式匹配等技術(shù))、對(duì)攻擊行為或異常行為進(jìn)行響應(yīng)、審計(jì)和跟蹤等。

      典型的IDS系統(tǒng)模型包括4個(gè)功能部件:

      1、事件產(chǎn)生器,提供事件記錄流的信息源。

      2、事件分析器,這是發(fā)現(xiàn)入侵跡象的分析引擎。

      3、響應(yīng)單元,這是基于分析引擎的分析結(jié)果產(chǎn)生反應(yīng)的響應(yīng)部件。

      4、事件數(shù)據(jù)庫(kù),這是存放各種中間和最終數(shù)據(jù)的地方的統(tǒng)稱,它可以是復(fù)雜的數(shù)據(jù)庫(kù),也可以是簡(jiǎn)單的文本文件。

      4.4.1 入侵檢測(cè)系統(tǒng)的分類

      入侵檢測(cè)系統(tǒng)根據(jù)數(shù)據(jù)來(lái)源不同,可分為基于網(wǎng)絡(luò)的入侵檢測(cè)系統(tǒng)和基于主機(jī)的入侵檢測(cè)系統(tǒng)。網(wǎng)絡(luò)型入侵檢測(cè)系統(tǒng)的實(shí)現(xiàn)方式是將某臺(tái)主機(jī)的網(wǎng)卡設(shè)置成混雜模式,監(jiān)聽(tīng)本網(wǎng)段內(nèi)的所有數(shù)據(jù)包并進(jìn)行判斷或直接在路由設(shè)備上放置入侵檢測(cè)模塊。一般來(lái)說(shuō),網(wǎng)絡(luò)型入侵檢測(cè)系統(tǒng)擔(dān)負(fù)著保護(hù)整個(gè)網(wǎng)絡(luò)的任務(wù)。

      主機(jī)型入侵檢測(cè)系統(tǒng)是以系統(tǒng)日志、應(yīng)用程序日志等作為數(shù)據(jù)源,當(dāng)然也可以通過(guò)其它手段(如檢測(cè)系統(tǒng)調(diào)用)從所有的主機(jī)上收集信息進(jìn)行分析。

      入侵檢測(cè)系統(tǒng)根據(jù)檢測(cè)的方法不同可分為兩大類:異常和誤用。

      異常入侵檢測(cè)根據(jù)用戶的異常行為或?qū)Y源的異常存放來(lái)判斷是否發(fā)生了入侵事件。

      4.4.2 目前入侵檢測(cè)系統(tǒng)的缺陷

      入侵檢測(cè)系統(tǒng)作為網(wǎng)絡(luò)安全防護(hù)的重要手段,目前的IDS還存在很多問(wèn)題,有待于我們進(jìn)一步完善。

      1、高誤報(bào)率

      誤報(bào)率主要存在于兩個(gè)方面:一方面是指正常請(qǐng)求誤認(rèn)為入侵行為;另一方面是指對(duì)IDS用戶不關(guān)心事件的報(bào)警。導(dǎo)致IDS產(chǎn)品高誤報(bào)率的原因是IDS檢測(cè)精度過(guò)低和用戶對(duì)誤報(bào)概念的不確定。

      2、缺乏主動(dòng)防御功能

      入侵檢測(cè)技術(shù)作為一種被動(dòng)且功能有限的安全防御技術(shù),缺乏主動(dòng)防御功能。因此,需要在一代IDS產(chǎn)品中加入主動(dòng)防御功能,才能變被動(dòng)為主動(dòng)。

      4.4.3 防火墻與入侵檢測(cè)系統(tǒng)的相互聯(lián)動(dòng)

      防火墻是一個(gè)跨接多個(gè)物理網(wǎng)段的網(wǎng)絡(luò)安全關(guān)口設(shè)備。它可以對(duì)所有流經(jīng)它的流量進(jìn)行各種各樣最直接的操作處理,如無(wú)通告拒絕、ICMP拒絕、轉(zhuǎn)發(fā)通過(guò)(可轉(zhuǎn)發(fā)至任何端口)、各以報(bào)頭檢查修改、各層報(bào)文內(nèi)容檢查修改、鏈路帶寬資源管理、流量統(tǒng)計(jì)、訪問(wèn)日志、協(xié)議轉(zhuǎn)換等。當(dāng)我們實(shí)現(xiàn)防火墻與入侵檢測(cè)系統(tǒng)的相互聯(lián)動(dòng)后,IDS就不必為它所連接的鏈路轉(zhuǎn)發(fā)業(yè)務(wù)流量。因此,IDS可以將大部分的系統(tǒng)資源用于對(duì)采集報(bào)文的分析,而這正是IDS最眩目的亮點(diǎn)。IDS可以有足夠的時(shí)間和資源做些有效的防御工作,如入侵活動(dòng)報(bào)警、不同業(yè)務(wù)類別的網(wǎng)絡(luò)流量統(tǒng)計(jì)、網(wǎng)絡(luò)多種流量協(xié)議恢復(fù)(實(shí)時(shí)監(jiān)控功能)等。IDS高智能的數(shù)據(jù)分析技術(shù)、詳盡的入侵知識(shí)描述庫(kù)可以提供比防火墻更為準(zhǔn)確、更嚴(yán)格、更全面的訪問(wèn)行為審查功能。

      綜上所述,防火墻與IDS在功能上可以形成互補(bǔ)關(guān)系。這樣的組合較以前單一的動(dòng)態(tài)技術(shù)或靜態(tài)技術(shù)都有了較大的提高。使網(wǎng)絡(luò)的防御安全能力大大提高。防火墻與IDS的相互聯(lián)動(dòng)可以很好地發(fā)揮兩者的優(yōu)點(diǎn),淡化各自的缺陷,使防御系統(tǒng)成為一個(gè)更加堅(jiān)固的圍墻。在未來(lái)的網(wǎng)絡(luò)安全領(lǐng)域中,動(dòng)態(tài)技術(shù)與靜態(tài)技術(shù)的聯(lián)動(dòng)將有很大的發(fā)展市場(chǎng)和空間。4.4.4 結(jié)語(yǔ)

      網(wǎng)絡(luò)安全是一個(gè)很大的系統(tǒng)工程,除了防火墻和入侵檢測(cè)系統(tǒng)之外,還包括反病毒技術(shù)和加密技術(shù)。反病毒技術(shù)是查找和清除計(jì)算機(jī)病毒技術(shù)。其原理就是在殺毒掃描程序中嵌入病毒特征碼引擎。然后根據(jù)病毒特征碼數(shù)據(jù)庫(kù)來(lái)進(jìn)行對(duì)比式查殺。加密技術(shù)主要是隱藏信息、防止對(duì)信息篡改或防止非法使用信息而轉(zhuǎn)換數(shù)據(jù)的功能或方法。它是將數(shù)據(jù)信息轉(zhuǎn)換為一種不易解讀的模式來(lái)保護(hù)信息,除非有解密密鑰才能閱讀信息。加密技術(shù)包括算法和密鑰。算法是將普通的文本(或是可以理解的信息)與一串?dāng)?shù)字(密鑰)的結(jié)合,產(chǎn)生不可理解的密文的步驟。密鑰是用來(lái)對(duì)數(shù)據(jù)進(jìn)行編碼和解碼的一種算法。在安全保密中,可通過(guò)適當(dāng)?shù)拿荑€加密技術(shù)和管理機(jī)制來(lái)保證網(wǎng)絡(luò)的信息通信安全。

      4.5 漏洞掃描技術(shù)

      漏洞掃描是自動(dòng)檢測(cè)遠(yuǎn)端或本地主機(jī)安全的技術(shù),它查詢TCP/IP各種服務(wù)的端口,并記錄目標(biāo)主機(jī)的響應(yīng),收集關(guān)于某些特定項(xiàng)目的有用信息。這項(xiàng)技術(shù)的具體實(shí)現(xiàn)就是安全掃描程序。掃描程序可以在很短的時(shí)間內(nèi)查出現(xiàn)存的安全脆弱點(diǎn)。掃描程序開發(fā)者利用可得到的攻擊方法,并把它們集成到整個(gè)掃描中,掃描后以統(tǒng)計(jì)的格式輸出,便于參考和分析。

      4.6 物理安全

      為保證信息網(wǎng)絡(luò)系統(tǒng)的物理安全,還要防止系統(tǒng)信息在空間的擴(kuò)散。通常是在物理上采取一定的防護(hù)措施,來(lái)減少或干擾擴(kuò)散出去的空間信號(hào)。為保證網(wǎng)絡(luò)的正常運(yùn)行,在物理安全方面應(yīng)采取如下措施:

      1、產(chǎn)品保障方面:主要指產(chǎn)品采購(gòu)、運(yùn)輸、安裝等方面的安全措施。

      2、運(yùn)行安全方面:網(wǎng)絡(luò)中的設(shè)備,特別是安全類產(chǎn)品在使用過(guò)程中,必須能夠從生成廠家或供貨單位得到迅速的技術(shù)支持服務(wù)。對(duì)一些關(guān)鍵設(shè)備和系統(tǒng),應(yīng)設(shè)置備份系統(tǒng)。

      3、防電磁輻射方面:所有重要涉密的設(shè)備都需安裝防電磁輻射產(chǎn)品,如輻射干擾機(jī)。

      4、保安方面:主要是防盜、防火等,還包括網(wǎng)絡(luò)系統(tǒng)所有網(wǎng)絡(luò)設(shè)備、計(jì)算機(jī)、安全設(shè)備的安全防護(hù)。

      計(jì)算機(jī)網(wǎng)絡(luò)安全是個(gè)綜合性和復(fù)雜性的問(wèn)題。面對(duì)網(wǎng)絡(luò)安全行業(yè)的飛速發(fā)展以及整個(gè)社會(huì)越來(lái)越快的信息化進(jìn)程,各種新技術(shù)將會(huì)不斷出現(xiàn)和應(yīng)用。??? 網(wǎng)絡(luò)安全孕育著無(wú)限的機(jī)遇和挑戰(zhàn),作為一個(gè)熱門的研究領(lǐng)域和其擁有的重要戰(zhàn)略意義,相信未來(lái)網(wǎng)絡(luò)安全技術(shù)將會(huì)取得更加長(zhǎng)足的發(fā)展。

      第四章 網(wǎng)絡(luò)安全技術(shù)

      4.1 防火墻的定義和選擇

      4.1.1防火墻的定義

      網(wǎng)絡(luò)防火墻技術(shù)是一種用來(lái)加強(qiáng)網(wǎng)絡(luò)之間訪問(wèn)控制,防止外部網(wǎng)絡(luò)用戶以非法手段通過(guò)外部網(wǎng)絡(luò)進(jìn)入內(nèi)部網(wǎng)絡(luò),訪問(wèn)內(nèi)部網(wǎng)絡(luò)資源,保護(hù)內(nèi)部網(wǎng)絡(luò)操作環(huán)境的特殊網(wǎng)絡(luò)互聯(lián)設(shè)備。它對(duì)兩個(gè)或多個(gè)網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包如鏈接方式按照一定的安全策略來(lái)實(shí)施檢查,以決定網(wǎng)絡(luò)之間的通信是否被允許,并監(jiān)視網(wǎng)絡(luò)運(yùn)行狀態(tài)。

      目前的防火墻產(chǎn)品主要有堡壘主機(jī)、包過(guò)濾路由器、應(yīng)用層網(wǎng)關(guān)(代理服務(wù)器)以及電路層網(wǎng)關(guān)、屏蔽主機(jī)防火墻、雙宿主機(jī)等類型。

      作為內(nèi)部網(wǎng)絡(luò)與外部公共網(wǎng)絡(luò)之間的第一道屏障,防火墻是最先受到人們重視的網(wǎng)絡(luò)安全產(chǎn)品之一。雖然從理論上看,防火墻處于網(wǎng)絡(luò)安全的最底層,負(fù)責(zé)網(wǎng)絡(luò)間的安全認(rèn)證與傳輸。但隨著網(wǎng)絡(luò)安全技術(shù)的整體發(fā)展和網(wǎng)絡(luò)應(yīng)用的不斷變化,現(xiàn)代防火墻技術(shù)已經(jīng)逐步走向網(wǎng)絡(luò)層之外的其他安全層次,不僅要完成傳統(tǒng)防火墻的過(guò)濾任務(wù),同時(shí)還能為各種網(wǎng)絡(luò)應(yīng)用提供相應(yīng)的安全服務(wù)。另外還有多種防火墻產(chǎn)品正朝著數(shù)據(jù)安全與用戶認(rèn)證、防止病毒與黑客入侵等方向發(fā)展。

      4.1.2 防火墻的選擇

      總擁有成本防火墻產(chǎn)品作為網(wǎng)絡(luò)系統(tǒng)的安全屏障,其總擁有成本(TCO)不應(yīng)該超過(guò)受保護(hù)網(wǎng)絡(luò)系統(tǒng)可能遭受最大損失的成本。以一個(gè)非關(guān)鍵部門的網(wǎng)絡(luò)系統(tǒng)為例,假如其系統(tǒng)中的所有信息及所支持應(yīng)用的總價(jià)值為10萬(wàn)元,則該部門所配備防火墻的總成本也不應(yīng)該超過(guò)10萬(wàn)元。當(dāng)然,對(duì)于關(guān)鍵部門來(lái)說(shuō),其所造成的負(fù)面影響和連帶損失也不應(yīng)該考慮在內(nèi)。如果僅作粗略估算,非關(guān)鍵部門的防火墻購(gòu)置成本不應(yīng)該超過(guò)網(wǎng)絡(luò)系統(tǒng)的建設(shè)總成本,關(guān)鍵部門則應(yīng)另當(dāng)別論選擇防火墻的標(biāo)準(zhǔn)有很多,但最重要的是以下兩條:

      (1)防火墻本身是安全的

      作為信息系統(tǒng)安全產(chǎn)品,防火墻本身也應(yīng)該保證安全,不給外部侵入者以可乘之機(jī)。如果像瑪奇諾防線一樣,正面雖然牢不可破,但進(jìn)攻者能夠輕易地繞過(guò)防線進(jìn)入系統(tǒng)內(nèi)部,網(wǎng)絡(luò)系統(tǒng)也就沒(méi)有任何安全性可言了。

      通常,防火墻的安全性問(wèn)題來(lái)自兩個(gè)方面:其一是防火墻本身的設(shè)計(jì)是否合理,其二是使用不當(dāng)。一般來(lái)說(shuō),防火墻的許多配置需要系統(tǒng)管理員手工修改,如果系統(tǒng)管理員對(duì)防火墻十分不熟悉,就有可能在配置過(guò)程中遺留大量的安全漏洞。

      (2)可擴(kuò)充性

      在網(wǎng)絡(luò)系統(tǒng)建設(shè)的初期,由于內(nèi)部信息系統(tǒng)的規(guī)模較小,遭受攻擊造成的損失也較小,因此沒(méi)有必要購(gòu)置過(guò)于復(fù)雜和昂貴的防火墻產(chǎn)品。但隨著網(wǎng)絡(luò)的擴(kuò)容和網(wǎng)絡(luò)應(yīng)用的增加,網(wǎng)絡(luò)的風(fēng)險(xiǎn)成本也會(huì)急劇上升,此時(shí)便需要增加具有更高安全性的防火墻產(chǎn)品。如果早期購(gòu)置的防火墻沒(méi)有可擴(kuò)充性,或擴(kuò)充成本極高,這便是對(duì)投資的浪費(fèi)。好的產(chǎn)品應(yīng)該留給用戶足夠的彈性空間,在安全水平要求不高的情況下,可以只選購(gòu)基本系統(tǒng),而隨著要求的提供,用戶仍然有進(jìn)一步增加選擇的余地。這樣不僅能夠保護(hù)用戶的投資,對(duì)提供防火墻產(chǎn)品的廠商來(lái)說(shuō),也擴(kuò)大產(chǎn)品的覆蓋面。

      4.2 加密技術(shù)

      信息交換加密技術(shù)分為兩類:即對(duì)稱加密和非對(duì)稱加密.4.2.1 對(duì)稱加密技術(shù)

      在對(duì)稱加密技術(shù)中,對(duì)信息的加密和解密都使用相同的鑰,也就是說(shuō)一把鑰匙開一把鎖.這種加密方法可簡(jiǎn)化加密處理過(guò)程,信息交換雙方都不必彼此研究和交換專用的加密算法。如果在交換階段私有密鑰未曾泄漏,那么機(jī)密性和報(bào)文完整性就可以得以保證。對(duì)稱加密技術(shù)也存在一些不足,如果交換一方有N個(gè)交換對(duì)象,那么他就要維護(hù)N個(gè)私有密鑰,對(duì)稱加密存在的另一個(gè)問(wèn)題是雙方共享一把私有密鑰,交換雙方的任何信息都是通過(guò)這把密鑰加密后傳送給對(duì)方。如三重DES是DES(數(shù)據(jù)加密標(biāo)準(zhǔn))的一種變形,這種方法使用兩個(gè)獨(dú)立的56位密鑰對(duì)信息進(jìn)行3次加密,從而使有效密鑰長(zhǎng)度達(dá)到112位。

      4.2.2 非對(duì)稱加密技術(shù)

      在非對(duì)稱加密體系中,密鑰被分解為一對(duì)(即公開密鑰和私有密鑰)。這對(duì)密鑰中任何一把都可以作為公開密鑰(加密密鑰)通過(guò)非保密方式向他人公開,而另一把作為私有密鑰(解密密鑰)加以保存。公開密鑰用于加密,私有密鑰用于解密,私有密鑰只能有生成密鑰的交換方掌握,公開密鑰可廣泛分布,但它只對(duì)應(yīng)于生成密鑰的交換方。非對(duì)稱加密方式可以使通信雙方無(wú)須事先交換密鑰就可以建立安全通信,廣泛應(yīng)用于身份認(rèn)證、數(shù)字簽名等信息交換領(lǐng)域。非對(duì)稱加密體系一般是建立在某些已知的數(shù)學(xué)難題之上,是計(jì)算機(jī)復(fù)雜性理論發(fā)展的必然結(jié)果。最具有代表性是RSA公鑰密碼體制。

      4.2.3 RSA算法

      RSA算法是Rivest、Shamir和Adleman于1977年提出的第一個(gè)完善的公鑰密碼體制。其安全性是基于分散大整數(shù)的困難性。在RSA體制中使用了這樣一個(gè)基本事實(shí):到目前為止,無(wú)法找到一個(gè)有效的算法來(lái)分散兩大素?cái)?shù)之積。RSA算法的描述如下:

      公開密鑰: n=pq(p、q 分別為兩個(gè)互異的大素?cái)?shù),p、q 必須保密)e與(p-1)(q-1)互素

      私有密鑰:d=e-1 {mod(p-1)(q-1)} 加密:c=me(mod n),其中 m 為明文,c為密文。

      解密:m=cd(mod n)利用目前已經(jīng)掌握的只是和理論,分解2048bit的大整數(shù)已經(jīng)超過(guò)了64位計(jì)算機(jī)的運(yùn)算能力,因此在目前和預(yù)見(jiàn)的將來(lái),它是足夠安全的。

      4.3 注冊(cè)與認(rèn)證管理

      4.3.1 認(rèn)證機(jī)構(gòu)

      CA(Certification Authorty)就是這樣一個(gè)確保信任度的權(quán)威實(shí)體,它的主要職責(zé)是頻發(fā)證書、驗(yàn)證用戶身份的真實(shí)性。由CA簽發(fā)的網(wǎng)絡(luò)用戶電子身份證明一證書,任何相信該CA的人,按照第三方信任原則,也都應(yīng)當(dāng)相信持有證明的該用戶。CA也要采取一系列相應(yīng)的措施來(lái)防止電子證書被偽造或篡改。構(gòu)建一個(gè)具有較強(qiáng)安全性的CA是至關(guān)重要的,這不僅與密碼學(xué)有關(guān)系,而且還與整個(gè)PKI系統(tǒng)的構(gòu)架和模型有關(guān)。

      4.3.2 注冊(cè)機(jī)構(gòu)

      RA(Registration Authority)是用戶和CA的借口,它所獲得的用戶標(biāo)識(shí)的準(zhǔn)確性是CA發(fā)給證書的基礎(chǔ)。RA不僅要支持面對(duì)面的登記,也必須支持遠(yuǎn)程登記。要確保整個(gè)PKI系統(tǒng)的安全、靈活,就必須設(shè)計(jì)和實(shí)現(xiàn)網(wǎng)絡(luò)化、安全的且易于操作的RA系統(tǒng)。

      4.3.3 密鑰備份和恢復(fù)

      為了保證數(shù)據(jù)的安全性,應(yīng)定期更新密鑰和恢復(fù)意外損壞的密鑰是非常重要的,設(shè)計(jì)和實(shí)現(xiàn)健全的密鑰管理方案,保證安全的密鑰備份、更新、恢復(fù),也是關(guān)系到整個(gè)PKI系統(tǒng)強(qiáng)健性、安全性、可用性的重要因素。

      4.3.4 證書管理與撤銷系統(tǒng)

      證書是用來(lái)證明證書持有者身份的電子介質(zhì),它是用來(lái)綁定證書持有者身份和其相應(yīng)公鑰的。通常,這種綁定在已頒發(fā)證書的整個(gè)生命周期里是有效的。但是,有時(shí)也會(huì)出現(xiàn)一個(gè)已頒發(fā)證書不再有效的情況這就需要進(jìn)行證書撤銷,證書撤銷的理由是各種各樣的??赡馨üぷ髯儎?dòng)到對(duì)密鑰懷疑等一系列原因。證書撤銷系統(tǒng)實(shí)現(xiàn)是利用周期性的發(fā)布機(jī)制撤銷證書或采用在線查詢機(jī)制,隨時(shí)查詢被撤銷的證書。

      第五章 安全技術(shù)的研究

      5.1 安全技術(shù)的研究現(xiàn)狀和方向

      我國(guó)信息網(wǎng)絡(luò)安全研究歷經(jīng)了通信保密、數(shù)據(jù)保護(hù)兩個(gè)階段,正在進(jìn)入網(wǎng)絡(luò)信息安全研究階段,現(xiàn)已開發(fā)研制出防火墻、安全路由器、安全網(wǎng)關(guān)、黑客入侵檢測(cè)、系統(tǒng)脆弱性掃描軟件等。但因信息網(wǎng)絡(luò)安全領(lǐng)域是一個(gè)綜合、交叉的學(xué)科領(lǐng)域它綜合了利用數(shù)學(xué)、物理、生化信息技術(shù)和計(jì)算機(jī)技術(shù)的諸多學(xué)科的長(zhǎng)期積累和最新發(fā)展成果,提出系統(tǒng)的、完整的和協(xié)同的解決信息網(wǎng)絡(luò)安全的方案,目前應(yīng)從安全體系結(jié)構(gòu)、安全協(xié)議、現(xiàn)代密碼理論、信息分析和監(jiān)控以及信息安全系統(tǒng)五個(gè)方面開展研究,各部分相互協(xié)同形成有機(jī)整體。根據(jù)防火墻所采用的技術(shù)不同,將它分為4個(gè)基本類型:包過(guò)濾型、網(wǎng)絡(luò)地址轉(zhuǎn)換-NAT、代理型和監(jiān)測(cè)型。

      5.2 包過(guò)濾型

      包過(guò)濾型產(chǎn)品是防火墻的初級(jí)產(chǎn)品,其技術(shù)依據(jù)是網(wǎng)絡(luò)中的分包傳輸技術(shù)。網(wǎng)絡(luò)上的數(shù)據(jù)都是以“包”為單位進(jìn)行傳輸?shù)?,?shù)據(jù)被分割成為一定大小的數(shù)據(jù)包,每一個(gè)數(shù)據(jù)包中都會(huì)含一些特定信息,防火墻通過(guò)讀取數(shù)據(jù)包中的地址信息來(lái)判斷這些“包”是否來(lái)自可信任的安全站點(diǎn),一單發(fā)現(xiàn)來(lái)自危險(xiǎn)站點(diǎn)的數(shù)據(jù)包,防火墻便會(huì)將這些數(shù)據(jù)拒之門外。系統(tǒng)管理員也可以根據(jù)實(shí)際情況靈活制定判斷規(guī)則。

      包過(guò)濾技術(shù)的優(yōu)點(diǎn)是簡(jiǎn)單實(shí)用,實(shí)現(xiàn)成本較低,在應(yīng)用環(huán)境比較簡(jiǎn)單的情況下,能夠以較小的代價(jià)在一定程度上保證系統(tǒng)的安全。

      但包過(guò)濾技術(shù)的缺陷也是明顯的。包過(guò)濾技術(shù)是一種完全基于網(wǎng)絡(luò)層的安全技術(shù),只能根據(jù)數(shù)據(jù)包的來(lái)源、目標(biāo)和端口等網(wǎng)絡(luò)信息進(jìn)行判斷,無(wú)法識(shí)別基于應(yīng)用層的惡意侵入。

      5.3 代理型

      代理型的安全性能要高過(guò)包過(guò)濾型,并已經(jīng)開始向應(yīng)用層發(fā)展。代理服務(wù)器位于客戶機(jī)與服務(wù)器之間,完全阻擋了二者間的數(shù)據(jù)交流。從客戶機(jī)來(lái)看,代理服務(wù)器相當(dāng)于一臺(tái)真正的服務(wù)器;從服務(wù)器來(lái)看,代理服務(wù)器又是一臺(tái)真正的客戶機(jī)。當(dāng)客戶機(jī)需要使用服務(wù)器上的數(shù)據(jù)時(shí),首先將數(shù)據(jù)請(qǐng)求發(fā)給代理服務(wù)器,代理服務(wù)器再根據(jù)這一請(qǐng)求向服務(wù)器索取數(shù)據(jù),然后再由代理服務(wù)器將數(shù)據(jù)傳輸給客戶機(jī)。由于外部系統(tǒng)與內(nèi)部服務(wù)器之間沒(méi)有直接的數(shù)據(jù)通道,外部的惡意侵害也就很難傷害到企業(yè)內(nèi)部網(wǎng)絡(luò)系統(tǒng)。

      代理型防火墻的優(yōu)點(diǎn)是安全性較高,可以針對(duì)應(yīng)用層進(jìn)行偵測(cè)和掃描,對(duì)付基于應(yīng)用層的侵入和病毒都十分有效。其缺點(diǎn)是對(duì)系統(tǒng)的整體性能有較大的影響,而且代理服務(wù)器必須針對(duì)客戶機(jī)可能產(chǎn)生的所有應(yīng)用類型逐一進(jìn)行設(shè)置,大大增加了系統(tǒng)管理的復(fù)雜性。

      實(shí)際上,作為當(dāng)前防火墻產(chǎn)品的主流趨勢(shì),大多數(shù)代理服務(wù)器(也稱應(yīng)用網(wǎng)關(guān))也集成了包過(guò)濾技術(shù),這兩種技術(shù)的混合應(yīng)用顯然比單獨(dú)使用具有更大的優(yōu)勢(shì)。由于這種產(chǎn)品是基于應(yīng)用的,應(yīng)用網(wǎng)關(guān)能提供對(duì)協(xié)議的過(guò)濾。正是由于應(yīng)用網(wǎng)關(guān)的這些特點(diǎn),使得應(yīng)用過(guò)程中的矛盾主要集中在對(duì)多種網(wǎng)絡(luò)應(yīng)用協(xié)議的有效支持和對(duì)網(wǎng)絡(luò)整體性能的影響上。

      結(jié)束語(yǔ)

      互聯(lián)網(wǎng)現(xiàn)在已經(jīng)成為了人們不可缺少的通信工具,其發(fā)展速度也快的驚人,以此而來(lái)的攻擊破壞層出不窮,為了有效的防止入侵把損失降到最低,我們必須適合注意安全問(wèn)題,使用盡量多而可靠的安全工具經(jīng)常維護(hù),讓我們的網(wǎng)絡(luò)體系完善可靠。在英特網(wǎng)為我們提供了大量的機(jī)會(huì)和便利的同時(shí),也在安全性方面給我們帶來(lái)了巨大的挑戰(zhàn),我們不能因?yàn)楹ε绿魬?zhàn)而拒絕它,否則就會(huì)得不償失,信心安全是當(dāng)今社會(huì)乃至整個(gè)國(guó)家發(fā)展所面臨的一個(gè)只管重要的問(wèn)題。對(duì)于這個(gè)問(wèn)題,我們還沒(méi)有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來(lái)發(fā)展它。政府不僅應(yīng)該看見(jiàn)信息安全的發(fā)展是我國(guó)高科技產(chǎn)業(yè)的一部分,而且應(yīng)該看到,發(fā)展安全產(chǎn)業(yè)的政策是信息安全保障系統(tǒng)的一個(gè)重要的組成部分,甚至應(yīng)該看到它對(duì)我國(guó)未來(lái)電子化、信息化的發(fā)展講起到非常重要的作用。網(wǎng)絡(luò)安全是一項(xiàng)動(dòng)態(tài)的、整體的系統(tǒng)工程,我們應(yīng)該結(jié)合現(xiàn)在網(wǎng)絡(luò)發(fā)展的特點(diǎn),制定妥善的網(wǎng)絡(luò)安全策略,將英特網(wǎng)的不安全性降至到現(xiàn)有條件下的最低點(diǎn),讓它為我們的工作和現(xiàn)代化建設(shè)做出更好的服務(wù)。

      參考文獻(xiàn)

      [1] 謝希仁.計(jì)算機(jī)網(wǎng)絡(luò) 電子工業(yè)出版社

      [2]湯小丹、梁紅兵.計(jì)算機(jī)操作系統(tǒng) 西安電子科技大學(xué)出版社 [3] 李偉.網(wǎng)絡(luò)安全實(shí)用技術(shù)標(biāo)準(zhǔn)教程 清華大學(xué)出版社 [4] Andrew S.Tanenbaum.計(jì)算機(jī)網(wǎng)絡(luò) 清華大學(xué)出版社

      [1]李軍義.計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)與應(yīng)用[M].北京:北方交通大學(xué)出版社,2006.7. [2]蔡立軍.計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)[M].北京:中國(guó)水利水電出版社,2005.[3]嘉寧.網(wǎng)絡(luò)防火墻技術(shù)淺析[J].通信工程.2004(3).[4]鄭成興.網(wǎng)絡(luò)入侵防范的理論與實(shí)踐[M].北京:機(jī)械工業(yè)出版社,2006.9.[5][美] Merike Kaeo 著.網(wǎng)絡(luò)安全性設(shè)計(jì)[M].北京:人民郵電出版社,2005.9.[6]黃怡強(qiáng),等.淺談軟件開發(fā)需求分析階段的主要任務(wù)[M].中山大學(xué)學(xué)報(bào)論叢,2002(01).[7]胡道元.計(jì)算機(jī)局域網(wǎng)[M].北京:清華大學(xué)出版社.2001.[8]朱理森,張守連.計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)用技術(shù)[M].北京:專利文獻(xiàn)出版社,2001.[9]謝希仁.計(jì)算機(jī)網(wǎng)絡(luò)(第4版)[M].北京:電子工業(yè)出版社.

      第三篇:計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文(范文)

      網(wǎng)絡(luò)安全

      網(wǎng)絡(luò)安全

      摘要:計(jì)算機(jī)網(wǎng)絡(luò)安全問(wèn)題,直接關(guān)系到一個(gè)國(guó)家的政治、軍事、經(jīng)濟(jì)等領(lǐng)域的安全和穩(wěn)定。目前黑客猖獗,平均每18秒鐘世界上就有一次黑客事件發(fā)生。因此,提高對(duì)網(wǎng)絡(luò)安全重要性的認(rèn)識(shí),增強(qiáng)防范意識(shí),強(qiáng)化防范措施,是保證信息產(chǎn)業(yè)持續(xù)穩(wěn)定發(fā)展的重要保證和前提條件。

      文中首先論述了信息網(wǎng)絡(luò)安全內(nèi)涵發(fā)生的根本變化,闡述了我國(guó)發(fā)展民族信息安全體系的重要性及建立有中國(guó)特色的網(wǎng)絡(luò)安全體系的必要性,以及網(wǎng)絡(luò)的安全管理。進(jìn)一步闡述了網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的安全設(shè)計(jì),包括對(duì)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的分析和對(duì)網(wǎng)絡(luò)安全的淺析。然后具體講述了網(wǎng)絡(luò)防火墻安全技術(shù)的分類及其主要技術(shù)特征,防火墻部署原則,并從防火墻部署的位置詳細(xì)闡述了防火墻的選擇標(biāo)準(zhǔn)。同時(shí)就信息交換加密技術(shù)的分類及RSA算法作了簡(jiǎn)要的分析,論述了其安全體系的構(gòu)成。最后分析網(wǎng)絡(luò)安全技術(shù)的研究現(xiàn)狀和動(dòng)向。

      關(guān)鍵詞:網(wǎng)絡(luò)安全,防火墻,RSA算法

      Abstract

      Zhu Yi

      (The Computer Department Of Liuan Normal University,Wuhu Liuan 241000)

      Abstract:The computer network security problem, directly relates to domain the and so on a national politics, military, economy security and the stability.At present the hacker is rampant, in the average every 18seconds worlds has a time of hacker attack to occur.Therefore, enhances to the network security important understanding, enhancement guard consciousness, the strengthened guard measure, is guaranteed the information industries continues the important guarantee and the prerequisite which stably develops.In the article first elaborated the radical change which the information network security connotation occurs, elaborated our country develops the nationality information security system importance and the establishment has the Chinese characteristic the network security system necessity, as well as network safety control.Further elaborated the

      network topology safe design, including to network topology analysis and to network security brief analysis.Then specifically narrated the network firewall security technology classification and it’s the main technical characteristic, the firewall deployment principle, and the position which deployed from the firewall in detail elaborated the firewall choice standard.Meanwhile has made the brief analysis on the exchange of information encryption technology classification and the RSA algorithm, elaborated its security system constitution.Finally analyzes the network security technology the research present situation and the trend.概述

      21世紀(jì)全世界的計(jì)算機(jī)都將通過(guò)Internet聯(lián)到一起,信息安全的內(nèi)涵也就發(fā)生了根本的變化。它不僅從一般性的防衛(wèi)變成了一種非常普通的防范,而且還從一種專門的領(lǐng)域變成了無(wú)處不在。當(dāng)人類步入21世紀(jì)這一信息社會(huì)、網(wǎng)絡(luò)社會(huì)的時(shí)候,我國(guó)將建立起一套完整的網(wǎng)絡(luò)安全體系,特別是從政策上和法律上建立起有中國(guó)自己特色的網(wǎng)絡(luò)安全體系。

      一個(gè)國(guó)家的信息安全體系實(shí)際上包括國(guó)家的法規(guī)和政策,以及技術(shù)與市場(chǎng)的發(fā)展平臺(tái)。我國(guó)在構(gòu)建信息防衛(wèi)系統(tǒng)時(shí),應(yīng)著力發(fā)展自己獨(dú)特的安全產(chǎn)品,我國(guó)要想真正解決網(wǎng)絡(luò)安全問(wèn)題,最終的辦法就是通過(guò)發(fā)展民族的安全產(chǎn)業(yè),帶動(dòng)我國(guó)網(wǎng)絡(luò)安全技術(shù)的整體提高。

      網(wǎng)絡(luò)安全產(chǎn)品有以下幾大特點(diǎn):第一,網(wǎng)絡(luò)安全來(lái)源于安全策略與技術(shù)的多樣化,如果采用一種統(tǒng)一的技術(shù)和策略也就不安全了;第二,網(wǎng)絡(luò)的安全機(jī)制與技術(shù)要不斷地變化;第三,隨著網(wǎng)絡(luò)在社會(huì)各個(gè)方面的延伸,進(jìn)入網(wǎng)絡(luò)的手段也越來(lái)越多,因此,網(wǎng)絡(luò)安全技術(shù)是一個(gè)十分復(fù)雜的系統(tǒng)工程。為此建立有中國(guó)特色的網(wǎng)絡(luò)安全體系,需要國(guó)家政策和法規(guī)的支持及集團(tuán)聯(lián)合研究開發(fā)。安全與反安全就像矛盾的兩個(gè)方面,總是不斷地向上攀升,所以安全產(chǎn)業(yè)將來(lái)也是一個(gè)隨著新技術(shù)發(fā)展而不斷發(fā)展的產(chǎn)業(yè)。

      信息安全是國(guó)家發(fā)展所面臨的一個(gè)重要問(wèn)題。對(duì)于這個(gè)問(wèn)題,我們還沒(méi)有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來(lái)發(fā)展它。政府不僅應(yīng)該看見(jiàn)信息安全的發(fā)展是我國(guó)高科技產(chǎn)業(yè)的一部分,而且應(yīng)該看到,發(fā)展安全產(chǎn)業(yè)的政策是信息安全保障系統(tǒng)的一個(gè)重要組成部分,甚至應(yīng)該看到它對(duì)我國(guó)未來(lái)電子化、信息化的發(fā)展將起到非常重要的作用。目前計(jì)算機(jī)網(wǎng)絡(luò)面臨著很大的威脅,其構(gòu)成的因素是多

      方面的。這種威脅將不斷給社會(huì)帶來(lái)了巨大的損失。網(wǎng)絡(luò)安全已被信息社會(huì)的各個(gè)領(lǐng)域所重視。隨著計(jì)算機(jī)網(wǎng)

      絡(luò)的不斷發(fā)展,全球信息化已成為人類發(fā)展的大趨勢(shì);給政府機(jī)構(gòu)、企事業(yè)單位帶來(lái)了革命性的改革。但由于計(jì)算機(jī)網(wǎng)絡(luò)具有聯(lián)結(jié)形式多樣性、終端分布不均勻性和網(wǎng)絡(luò)的開放性、互連性等特征,致使網(wǎng)絡(luò)易受黑客、病毒、惡意軟件和其他不軌行為的攻擊,所以網(wǎng)上信息的安全和保密是一個(gè)至關(guān)重要的問(wèn)題。對(duì)于軍用的自動(dòng)化指揮網(wǎng)絡(luò)、C3I系統(tǒng)、銀行和政府等傳輸敏感數(shù)據(jù)的計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)而言,其網(wǎng)上信息的安全和保密尤為重要。因此,上述的網(wǎng)絡(luò)必須有足夠強(qiáng)的安全措施,否則該網(wǎng)絡(luò)將是個(gè)無(wú)用、甚至?xí)<皣?guó)家安全的網(wǎng)絡(luò)。無(wú)論是在局域網(wǎng)還是在廣域網(wǎng)中,都存在著自然和人為等諸多因素的潛在威脅和網(wǎng)絡(luò)的脆弱性。故此,網(wǎng)絡(luò)的安全措施應(yīng)是能全方位地針對(duì)各種不同的威脅和網(wǎng)絡(luò)的脆弱性,這樣才能確保網(wǎng)絡(luò)信息的保密性、完整性和可用性。為了確保信息的安全與暢通,研究計(jì)算機(jī)網(wǎng)絡(luò)的安全以及防范措施已迫在眉睫。本文就進(jìn)行初步探討計(jì)算機(jī)網(wǎng)絡(luò)安全的管理及其技術(shù)措施。

      認(rèn)真分析網(wǎng)絡(luò)面臨的威脅,我認(rèn)為計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全防范工作是一個(gè)極為復(fù)雜的系統(tǒng)工程,是一個(gè)安全管理和技術(shù)防范相結(jié)合的工程。在目前法律法規(guī)尚不完善的情況下,首先是各計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)用部門領(lǐng)導(dǎo)的重視,加強(qiáng)工作人員的責(zé)任心和防范意識(shí),自覺(jué)執(zhí)行各項(xiàng)安全制度,在此基礎(chǔ)上,再采用先進(jìn)的技術(shù)和產(chǎn)品,構(gòu)造全方位的防御機(jī)制,使系統(tǒng)在理想的狀態(tài)下運(yùn)行。

      計(jì)算機(jī)網(wǎng)絡(luò)安全的具體含義會(huì)隨著使用者的變化而變化,使用者不同,對(duì)網(wǎng)絡(luò)安全的認(rèn)識(shí)和要求也就不同。例如從普通使用者的角度來(lái)說(shuō),可能僅僅希望個(gè)人隱私或機(jī)密信息在網(wǎng)絡(luò)上傳輸時(shí)受到保護(hù),避免被竊聽(tīng)、篡改和偽造;而網(wǎng)絡(luò)提供商除了關(guān)心這些網(wǎng)絡(luò)信息安全外,還要考慮如何應(yīng)付突發(fā)的災(zāi)害、軍事打擊等對(duì)網(wǎng)絡(luò)硬件的破壞,以及在網(wǎng)絡(luò)出現(xiàn)異常時(shí)如何恢復(fù)網(wǎng)絡(luò)通信,保持網(wǎng)絡(luò)通信的連續(xù)性。

      從本質(zhì)上來(lái)講,網(wǎng)絡(luò)安全包括組成網(wǎng)絡(luò)系統(tǒng)的硬件、軟件及其在網(wǎng)絡(luò)上傳輸信息的安全性,使其不致因偶然的或者惡意的攻擊遭到破壞,網(wǎng)絡(luò)安全既有技術(shù)方面的,也有管理方面的問(wèn)題,兩方面相互補(bǔ)充,缺一不可。人為的網(wǎng)絡(luò)入侵和攻擊行為使得網(wǎng)絡(luò)安全面臨新的挑戰(zhàn)。

      參考文獻(xiàn):

      [1]雷震甲.網(wǎng)絡(luò)工程師文獻(xiàn) 北京 清華大學(xué)出版社

      [2] 黎連業(yè)、張維、向東明.路由器及其應(yīng)用技術(shù) 北京 清華大學(xué)出版社

      網(wǎng) 絡(luò) 安 全 論

      姓名:?jiǎn)螡摄?學(xué)號(hào):1228122033

      第四篇:計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文最終版

      一、計(jì)算機(jī)安全基本概述....................2

      二、影響網(wǎng)絡(luò)安全的主要因素及攻擊的主要方式.............2

      2.1 影響網(wǎng)絡(luò)安全的主要因素.....................2

      2.2 計(jì)算機(jī)網(wǎng)絡(luò)受攻擊的主要形式.....................3

      2.3 計(jì)算機(jī)網(wǎng)絡(luò)中的安全缺陷及產(chǎn)生的原因..............3

      三、強(qiáng)化計(jì)算機(jī)管理是網(wǎng)絡(luò)系統(tǒng)安全的保證....................3

      3.1 加強(qiáng)設(shè)施管理,建立健全安全管理制度..............3

      四、加強(qiáng)計(jì)算機(jī)網(wǎng)絡(luò)安全的對(duì)策措施................4

      4.1 加強(qiáng)網(wǎng)絡(luò)安全教育和管理.....................4

      4.2 運(yùn)用網(wǎng)絡(luò)加密技術(shù)........................4

      4.3 加強(qiáng)計(jì)算機(jī)網(wǎng)絡(luò)訪問(wèn)控制.....................5

      4.4 使用防火墻技術(shù).....................5

      五、網(wǎng)絡(luò)系統(tǒng)安全綜合解決措施................5

      5.1 物理安全........................5

      5.2 訪問(wèn)控制安全........................5

      5.3 數(shù)據(jù)傳輸安全........................5

      六、結(jié)束語(yǔ)...........................6

      淺談?dòng)?jì)算機(jī)網(wǎng)絡(luò)安全

      考號(hào):姓名:陳一涵

      〔內(nèi)容提要〕

      隨著計(jì)算機(jī)網(wǎng)絡(luò)的不斷發(fā)展,全球信息化已成為人類發(fā)展的大趨勢(shì),但由于計(jì)算機(jī)網(wǎng)絡(luò)聯(lián)結(jié)形式的多樣性、終端分布的不均勻性、網(wǎng)絡(luò)的開放性、網(wǎng)絡(luò)資源的共享性等因素,致使網(wǎng)絡(luò)系統(tǒng)的硬件、軟件及網(wǎng)絡(luò)上傳輸?shù)男畔⒁自馐芘既坏幕驉阂獾墓簟⑵茐?。網(wǎng)絡(luò)安全問(wèn)題也越來(lái)越突出,為確保信息的安全與暢通,我們必須不斷加強(qiáng)和提高網(wǎng)絡(luò)安全防范意識(shí),確保網(wǎng)絡(luò)信息的保密性、完整性和可用性。本文分析了影響網(wǎng)絡(luò)安全的主要因素及攻擊的主要方式,從管理和技術(shù)兩方面就加強(qiáng)計(jì)算機(jī)網(wǎng)絡(luò)安全提出了針對(duì)性的建議。〔關(guān)鍵詞〕計(jì)算機(jī)網(wǎng)絡(luò) 安全 管理 攻擊防范

      正文

      一、計(jì)算機(jī)安全基本概述

      國(guó)際標(biāo)準(zhǔn)化組織(ISO)將“計(jì)算機(jī)安全”定義為:“為數(shù)據(jù)處理系統(tǒng)建立和采取的技術(shù)和管理的安全保護(hù),保護(hù)計(jì)算機(jī)硬件、軟件數(shù)據(jù)不因偶然和惡意的原因而 遭到破壞、更改和泄漏”。上述計(jì)算機(jī)安全的定義包含物理安全和邏輯安全兩方面的內(nèi)容,其邏輯安全的內(nèi)容可理解為我們常說(shuō)的信息安全,是指對(duì)信息的保密性、完整性和可用性的保護(hù),而網(wǎng)絡(luò)安全性的含義是信息安全的引申,即網(wǎng)絡(luò)安全是對(duì)網(wǎng)絡(luò)信息保密性、完整性和可用性的保護(hù)。

      計(jì)算機(jī)網(wǎng)絡(luò)安全的具體含義會(huì)隨著使用者的變化而變化,使用者不同,對(duì)網(wǎng)絡(luò)安全的認(rèn)識(shí)和要求也就不同。例如從普通使用者的角度來(lái)說(shuō),可能僅僅希望個(gè)人隱私或機(jī)密信息在網(wǎng)絡(luò)上傳輸時(shí)受到保護(hù);而網(wǎng)絡(luò)提供商除了關(guān)心這些網(wǎng)絡(luò)信息安全外,還要考慮如何應(yīng)付突發(fā)的自然災(zāi)害、軍事打擊等對(duì)網(wǎng)絡(luò)硬件的破壞,以及在網(wǎng)絡(luò)出現(xiàn)異常時(shí)如何恢復(fù)網(wǎng)絡(luò)通信,保持網(wǎng)絡(luò)通信的連續(xù)性。

      從本質(zhì)上來(lái)講,網(wǎng)絡(luò)安全包括組成網(wǎng)絡(luò)系統(tǒng)的硬件、軟件及其在網(wǎng)絡(luò)上傳輸信息的安全性,使其不致因偶然的或者惡意的攻擊遭到破壞,網(wǎng)絡(luò)安全既有技術(shù)方面的問(wèn)題,也有管理方面的問(wèn)題,兩方面相互補(bǔ)充,缺一不可。

      二、影響網(wǎng)絡(luò)安全的主要因素及攻擊的主要方式

      2.1 影響網(wǎng)絡(luò)安全的主要因素

      計(jì)算機(jī)網(wǎng)絡(luò)所面臨的威脅是多方面的,既包括對(duì)網(wǎng)絡(luò)中信息的威脅,也包括對(duì)網(wǎng)絡(luò)中設(shè)備的威脅,但歸結(jié)起來(lái),主要有三點(diǎn):一是人為的無(wú)意失誤。如操作員安全配置不當(dāng)造成系統(tǒng)存在安全漏洞,用戶安全意識(shí)不強(qiáng),口令選擇不慎,將自己的帳號(hào)隨意轉(zhuǎn)借他人或與別人共享等都會(huì)給網(wǎng)絡(luò)安全帶來(lái)威脅。二是人為的惡意攻擊。這也是目前計(jì)算機(jī)網(wǎng)絡(luò)所面臨的最大威脅,比如敵手的攻擊和計(jì)算機(jī)犯罪都屬于這種情況,此類攻擊又可以分為兩種:一種是主動(dòng)攻擊,它以各種方式有選擇地破壞信息的有效性和完整性;另一類是被動(dòng)攻擊,它是在不影響網(wǎng)絡(luò)正常工作的情況下,進(jìn)行截獲、竊取、破譯以獲得重要機(jī)密信息。這兩種攻擊均可對(duì)計(jì)算機(jī)網(wǎng)絡(luò)造成極大的危害,并導(dǎo)致機(jī)密數(shù)據(jù)的泄漏。三是網(wǎng)絡(luò)軟件的漏洞和“后門”。任何一款軟件都或多或少存在漏洞,這些缺陷和漏洞恰恰就是黑客進(jìn)行攻擊的首選目標(biāo)。絕大部分網(wǎng)絡(luò)入侵事件都是因?yàn)榘踩胧┎煌晟?,沒(méi)有及時(shí)補(bǔ)上系統(tǒng)漏洞造成的。此外,軟件

      公司的編程人員為便于維護(hù)而設(shè)置的軟件“后門”也是不容忽視的巨大威脅,一旦“后門”洞開,別人就能隨意進(jìn)入系統(tǒng),后果不堪設(shè)想。

      2.2 計(jì)算機(jī)網(wǎng)絡(luò)受攻擊的主要形式

      計(jì)算機(jī)網(wǎng)絡(luò)被攻擊,主要有六種形式。①內(nèi)部竊密和破壞。內(nèi)部人員有意或無(wú)意的泄密、更改記錄信息或者破壞網(wǎng)絡(luò)系統(tǒng)。②截收信息。攻擊者可能通過(guò)搭線或在電磁輻射的范圍內(nèi)安裝截收裝置等方式,截獲機(jī)密信息或通過(guò)對(duì)信息流和流向、通信頻度和長(zhǎng)度等參數(shù)的分析,推出有用的信息。③非法訪問(wèn)。指未經(jīng)授權(quán)使用網(wǎng)絡(luò)資源或以未授權(quán)的方式使用網(wǎng)絡(luò)資源,主要包括非法用戶進(jìn)入網(wǎng)絡(luò)或系統(tǒng)進(jìn)行違法操作和合法用戶以未授權(quán)的方式進(jìn)行操作。④利用TCP/IP 協(xié)議上的某些不安全因素。目前廣泛使用TCP/IP 協(xié)議存在大量安全漏洞,如通過(guò)偽造數(shù)據(jù)包進(jìn)行,指定源路由(源點(diǎn)可以指定信息包傳送到目的節(jié)點(diǎn)的中間路由)等方式,進(jìn)行APR 欺騙和IP 欺騙攻擊。⑤病毒破壞。利用病毒占用帶寬,堵塞網(wǎng)絡(luò),癱瘓服務(wù)器,造成系統(tǒng)崩潰或讓服務(wù)器充斥大量垃圾信息,導(dǎo)致數(shù)據(jù)性能降低。⑥其它網(wǎng)絡(luò)攻擊方式。包括破壞網(wǎng)絡(luò)系統(tǒng)的可用性,使合法用戶不能正常訪問(wèn)網(wǎng)絡(luò)資源,拒絕服務(wù)甚至摧毀系統(tǒng),破壞系統(tǒng)信息的完整性,還可能冒充主機(jī)欺騙合法用戶,非法占用系統(tǒng)資源等。

      2.3 計(jì)算機(jī)網(wǎng)絡(luò)中的安全缺陷及產(chǎn)生的原因

      (1)網(wǎng)絡(luò)安全天生脆弱。計(jì)算機(jī)網(wǎng)絡(luò)安全系統(tǒng)的脆弱性是伴隨計(jì)算機(jī)網(wǎng)絡(luò)一同產(chǎn)生的。在網(wǎng)絡(luò)建設(shè)中,網(wǎng)絡(luò)特性決定了不可能無(wú)條件、無(wú)限制地提高其安全性能。要使網(wǎng)絡(luò)更方便快捷,又要保證網(wǎng)絡(luò)安全,這是一個(gè)非常棘手的“兩難選擇”,而網(wǎng)絡(luò)安全只能在“兩難選擇”所允許的范圍中尋找支撐點(diǎn)??梢哉f(shuō)世界上任何一個(gè)計(jì)算機(jī)網(wǎng)絡(luò)都不是絕對(duì)安全的。

      (2)黑客攻擊后果嚴(yán)重。近幾年,黑客猖狂肆虐,四面出擊,使交通通訊網(wǎng)絡(luò)中斷,軍事指揮系統(tǒng)失靈,電力供水系統(tǒng)癱瘓,銀行金融系統(tǒng)混亂等,危及國(guó)家的政治、軍事、經(jīng)濟(jì)的安全與穩(wěn)定,在世界各國(guó)造成了難以估量的損失。

      (3)網(wǎng)絡(luò)殺手集團(tuán)化。目前,網(wǎng)絡(luò)殺手除了一般的黑客外,還有一批具有高精尖技術(shù)的“專業(yè)殺手”,更令人擔(dān)憂的是出現(xiàn)了具有集團(tuán)性質(zhì)的“網(wǎng)絡(luò)恐怖分子”甚至政府出面組織的“網(wǎng)絡(luò)戰(zhàn)”、“黑客戰(zhàn)”,其規(guī)?;?、專業(yè)性和破壞程度都使其他黑客望塵莫及。可以說(shuō),由政府組織的“網(wǎng)絡(luò)戰(zhàn)”、“黑客戰(zhàn)”是當(dāng)前網(wǎng)絡(luò)安全的最大隱患。目前,美國(guó)正開展用無(wú)線電方式、衛(wèi)星輻射式注入方式、網(wǎng)絡(luò)方式把病毒植入敵方計(jì)算機(jī)主機(jī)或各類傳感器、網(wǎng)橋中的研究以伺機(jī)破壞敵方的武器系統(tǒng)、指揮控制系統(tǒng)、通信系統(tǒng)等高敏感的網(wǎng)絡(luò)系統(tǒng)。另外,為達(dá)到預(yù)定目的,對(duì)出售給潛在敵手的計(jì)算機(jī)芯片進(jìn)行暗中修改,在CPU中設(shè)置“芯片陷阱”,可使美國(guó)通過(guò)因特網(wǎng)發(fā)布指令讓敵方電腦停止工作,以起到“定時(shí)炸彈”的作用。

      三、強(qiáng)化計(jì)算機(jī)管理是網(wǎng)絡(luò)系統(tǒng)安全的保證

      3.1 加強(qiáng)設(shè)施管理,建立健全安全管理制度,防止非法用戶進(jìn)入計(jì)算機(jī)控制室和各種非法行為的發(fā)生;注重在保護(hù)計(jì)算機(jī)系統(tǒng)、網(wǎng)絡(luò)服務(wù)器、打印機(jī)等硬件實(shí)體和通信線路免受自然災(zāi)害、人為破壞和搭線攻擊;驗(yàn)證用戶的身份和使用權(quán)限,防止用戶越權(quán)操作,確保計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)實(shí)體安全。

      3.2 強(qiáng)化訪問(wèn)控制策略。訪問(wèn)控制是網(wǎng)絡(luò)安全防范和保護(hù)的主要策略,它的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和非法訪問(wèn)。各種安全策略必須相互配合才能真正起到保護(hù)作用,但訪問(wèn)控制是保證網(wǎng)絡(luò)安全最重要的核心策略之一。

      (1)訪問(wèn)控制策略。它提供了第一層訪問(wèn)控制。在這一層允許哪些用戶可以登錄到網(wǎng)絡(luò)服務(wù)器并獲取網(wǎng)絡(luò)資源,控制準(zhǔn)許用戶入網(wǎng)的時(shí)間和準(zhǔn)許他們?cè)谀呐_(tái)工作站入網(wǎng)。入網(wǎng)訪問(wèn)控制可分三步實(shí)現(xiàn):用戶名的識(shí)別與驗(yàn)證;用戶口令的識(shí)別驗(yàn)證;用戶帳號(hào)的檢查。三步操作中只要有任何一步未過(guò),用戶將被拒之門外。網(wǎng)絡(luò)管理員將對(duì)普通用戶的帳號(hào)使用、訪問(wèn)網(wǎng)絡(luò)時(shí)間、方式進(jìn)行管理,還能控制用戶登錄入網(wǎng)的站點(diǎn)以及限制用戶入網(wǎng)的工作站數(shù)量。

      (2)網(wǎng)絡(luò)權(quán)限控制策略。它是針對(duì)網(wǎng)絡(luò)非法操作所提出的一種安全保護(hù)措施。用戶和用戶組被賦予一定的權(quán)限。

      共分三種類型:特殊用戶(如系統(tǒng)管理員);一般用戶,系統(tǒng)管理員根據(jù)他們的實(shí)際需要為他們分配操作權(quán)限;審計(jì)用戶,負(fù)責(zé)網(wǎng)絡(luò)的安全控制與資源使用情況的審計(jì)。

      (3)建立網(wǎng)絡(luò)服務(wù)器安全設(shè)置。網(wǎng)絡(luò)服務(wù)器的安全控制包括設(shè)置口令鎖定服務(wù)器控制臺(tái);設(shè)置服務(wù)器登錄時(shí)間限制、非法訪問(wèn)者檢測(cè)和關(guān)閉的時(shí)間間隔;安裝非法訪問(wèn)設(shè)備等。防火墻技術(shù)是建立在現(xiàn)代通信網(wǎng)絡(luò)技術(shù)和信息安全技術(shù)基礎(chǔ)上的應(yīng)用性安全技術(shù),越來(lái)越多地應(yīng)用于專用網(wǎng)絡(luò)與公用網(wǎng)絡(luò)的互聯(lián)環(huán)境之中,尤其以接入INTERNET網(wǎng)絡(luò)為甚。在邏輯上,防火墻是一個(gè)分離器,一個(gè)限制器,也是一個(gè)分析器,有效地監(jiān)控了內(nèi)部網(wǎng)和INTERNET之間的任何活動(dòng),保證了內(nèi)部網(wǎng)絡(luò)的安全。

      (4)信息加密策略。信息加密的目的是保護(hù)網(wǎng)內(nèi)的數(shù)據(jù)、文件、口令和控制信息,保護(hù)網(wǎng)上傳輸?shù)臄?shù)據(jù)。網(wǎng)絡(luò)加密常用的方法有線路加密、端點(diǎn)加密和節(jié)點(diǎn)加密三種。線路加密的目的是保護(hù)網(wǎng)絡(luò)節(jié)點(diǎn)之間的線路信息安全;端點(diǎn)加密的目的是對(duì)源端用戶到目的端用戶的數(shù)據(jù)提供保護(hù);節(jié)點(diǎn)加密的目的是對(duì)源節(jié)點(diǎn)到目的節(jié)點(diǎn)之間的傳輸線路提供保護(hù)。用戶可根據(jù)網(wǎng)絡(luò)情況酌情選擇上述加密方式。

      (5)屬性安全控制策略。當(dāng)用文件、目錄和網(wǎng)絡(luò)設(shè)備時(shí),網(wǎng)絡(luò)系統(tǒng)管理員應(yīng)給文件、目錄等指定訪問(wèn)屬性。屬性安全控制可以將給定的屬性與網(wǎng)絡(luò)服務(wù)器的文件、目錄和網(wǎng)絡(luò)設(shè)備聯(lián)系起來(lái)。屬性安全在權(quán)限安全的基礎(chǔ)上提供更進(jìn)一步的安全性。網(wǎng)絡(luò)上的資源都應(yīng)預(yù)先標(biāo)出一組安全屬性。用戶對(duì)網(wǎng)絡(luò)資源的訪問(wèn)權(quán)限對(duì)應(yīng)一張?jiān)L問(wèn)控制表,用以表明用戶對(duì)網(wǎng)絡(luò)資源的訪問(wèn)能力。屬性設(shè)置可以覆蓋已經(jīng)指定的任何受托者指派和有效權(quán)限。網(wǎng)絡(luò)的屬性可以保護(hù)重要的目錄和文件,防止用戶對(duì)目錄和文件的誤刪、執(zhí)行修改、顯示等。

      (6)建立網(wǎng)絡(luò)智能型日志系統(tǒng)。日志系統(tǒng)具有綜合性數(shù)據(jù)記錄功能和自動(dòng)分類檢索能力。在該系統(tǒng)中,日志將記錄自某用戶登錄時(shí)起,到其退出系統(tǒng)時(shí)止,所執(zhí)行的所有操作,包括登錄失敗操作,對(duì)數(shù)據(jù)庫(kù)的操作及系統(tǒng)功能的使用。日志所記錄的內(nèi)容有執(zhí)行某操作的用戶所執(zhí)行操作的機(jī)器IP地址、操作類型、操作對(duì)象及操作執(zhí)行時(shí)間等,以備日后審計(jì)核查之用。

      四、加強(qiáng)計(jì)算機(jī)網(wǎng)絡(luò)安全的對(duì)策措施

      4.1 加強(qiáng)網(wǎng)絡(luò)安全教育和管理:對(duì)工作人員結(jié)合機(jī)房、硬件、軟件、數(shù)據(jù)和網(wǎng)絡(luò)等各個(gè)方面安全問(wèn)題,進(jìn)行安全教育,提高工作人員的安全觀念和責(zé)任心;加強(qiáng)業(yè)務(wù)、技術(shù)的培訓(xùn),提高操作技能;教育工作人員嚴(yán)格遵守操作規(guī)程和各項(xiàng)保密規(guī)定,防止人為事故的發(fā)生。同時(shí),要保護(hù)傳輸線路安全。對(duì)于傳輸線路,應(yīng)有露天保護(hù)措施或埋于地下,并要求遠(yuǎn)離各種輻射源,以減少各種輻__射引起的數(shù)據(jù)錯(cuò)誤;線纜鋪設(shè)應(yīng)當(dāng)盡可能使用光纖,以減少各種輻射引起的電磁泄漏和對(duì)發(fā)送線路的干擾。要定期檢查連接情況,以檢測(cè)是否有搭線竊聽(tīng)、非法外連或破壞行為。

      4.2 運(yùn)用網(wǎng)絡(luò)加密技術(shù):網(wǎng)絡(luò)信息加密的目的是保護(hù)網(wǎng)內(nèi)的數(shù)據(jù)、文件、口令和控制信息,保護(hù)網(wǎng)上傳輸?shù)臄?shù)據(jù)。加密數(shù)據(jù)傳輸主要有三種:①鏈接加密。在網(wǎng)絡(luò)節(jié)點(diǎn)間加密,在節(jié)點(diǎn)間傳輸加密的信息,傳送到節(jié)點(diǎn)后解密,不同節(jié)點(diǎn)間用不同的密碼。②節(jié)點(diǎn)加密。與鏈接加密類似,不同的只是當(dāng)數(shù)據(jù)在節(jié)點(diǎn)間傳送時(shí),不用明碼格式傳送,而是用特殊的加密硬件進(jìn)行解密和重加密,這種專用硬件通常放置在安全保險(xiǎn)箱中。③首尾加密。對(duì)進(jìn)入網(wǎng)絡(luò)的數(shù)據(jù)加密,然后待數(shù)據(jù)從網(wǎng)絡(luò)傳送出后再進(jìn)行解密。網(wǎng)絡(luò)的加密技術(shù)很多,在實(shí)際應(yīng)用中,人們通常根據(jù)各種加密算法結(jié)合在一起使用,這樣可以更加有效地加強(qiáng)網(wǎng)絡(luò)的完全性。網(wǎng)絡(luò)加密技術(shù)也是網(wǎng)絡(luò)安全最有效的技術(shù)之一。既可以對(duì)付惡意軟件攻擊,又可以防止非授權(quán)用戶的訪問(wèn)。

      4.3 加強(qiáng)計(jì)算機(jī)網(wǎng)絡(luò)訪問(wèn)控制:訪問(wèn)控制是網(wǎng)絡(luò)安全防范和保護(hù)的主要策略,它的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和非正常訪問(wèn),也是維護(hù)網(wǎng)絡(luò)系統(tǒng)安全、保護(hù)網(wǎng)絡(luò)資源的重要手段。訪問(wèn)控制技術(shù)主要包括入網(wǎng)訪問(wèn)控制、網(wǎng)絡(luò)的權(quán)限控制、目錄級(jí)安全控制、屬性安全控制、網(wǎng)絡(luò)服務(wù)器安全控制、網(wǎng)絡(luò)監(jiān)測(cè)和鎖定控制、網(wǎng)絡(luò)端口和節(jié)點(diǎn)的安全控制。根據(jù)網(wǎng)絡(luò)安全的等級(jí)、網(wǎng)絡(luò)空間的環(huán)境不同,可靈活地設(shè)置訪問(wèn)控制的種類和數(shù)量。

      4.4 使用防火墻技術(shù):采用防火墻技術(shù)是解決網(wǎng)絡(luò)安全問(wèn)題的主要手段。防火墻技術(shù)是建立在現(xiàn)代通信網(wǎng)絡(luò)技術(shù)和信息技術(shù)基礎(chǔ)上的應(yīng)用性安全技術(shù),越來(lái)越多地應(yīng)用于專用網(wǎng)絡(luò)與公用網(wǎng)絡(luò)的互聯(lián)環(huán)境之中。防火墻是在網(wǎng)絡(luò)之間執(zhí)行訪問(wèn)控制策略的系統(tǒng),通過(guò)監(jiān)測(cè)、限制、更改跨越防火墻的數(shù)據(jù)流,盡可能地對(duì)外部屏蔽網(wǎng)絡(luò)內(nèi)部的信息、結(jié)構(gòu)和運(yùn)行狀況。具備檢查、阻止信息流通過(guò)和允許信息流通過(guò)兩種管理機(jī)制,并且本身具有較強(qiáng)的抗攻擊能力。在邏輯上,防火墻是一個(gè)分離器、限制器和分析器,可以有效地監(jiān)控內(nèi)部網(wǎng)和Internet 之間的任何活動(dòng),保證內(nèi)部網(wǎng)絡(luò)的安全。防火墻的應(yīng)用可最大限度地保障網(wǎng)絡(luò)的正常運(yùn)行,它可以起著提高內(nèi)部網(wǎng)絡(luò)的安全性、強(qiáng)化網(wǎng)絡(luò)安全策略、防止內(nèi)部信息泄漏、網(wǎng)絡(luò)防毒、信息加密、存儲(chǔ)通信、授權(quán)、認(rèn)證等重要作用。

      五、網(wǎng)絡(luò)系統(tǒng)安全綜合解決措施

      要想實(shí)現(xiàn)網(wǎng)絡(luò)安全功能,應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行全方位防范,從而制定出比較合理的網(wǎng)絡(luò)安全體系結(jié)構(gòu)。下面就網(wǎng)絡(luò)系統(tǒng)的安全問(wèn)題,提出一些防范措施。

      5.1 物理安全。物理安全可以分為兩個(gè)方面:一是人為對(duì)網(wǎng)絡(luò)的損害;二是網(wǎng)絡(luò)對(duì)使用者的危害。網(wǎng)絡(luò)對(duì)使用者的危害主要是電纜的電擊、高頻信號(hào)的幅射等,這需要對(duì)網(wǎng)絡(luò)的絕緣、接地和屏蔽工作做好。

      5.2 訪問(wèn)控制安全。訪問(wèn)控制識(shí)別并驗(yàn)證用戶,將用戶限制在已授權(quán)的活動(dòng)和資源范圍之內(nèi)。網(wǎng)絡(luò)的訪問(wèn)控制安全可以從以下幾個(gè)方面考慮。

      (1)口令。網(wǎng)絡(luò)安全系統(tǒng)的最外層防線就是網(wǎng)絡(luò)用戶的登錄,在注冊(cè)過(guò)程中,系統(tǒng)會(huì)檢查用戶的登錄名和口令的合法性,只有合法的用戶才可以進(jìn)入系統(tǒng)。

      (2)網(wǎng)絡(luò)資源屬主、屬性和訪問(wèn)權(quán)限。網(wǎng)絡(luò)資源主要包括共享文件、共享打印機(jī)、網(wǎng)絡(luò)通信設(shè)備等網(wǎng)絡(luò)用戶都有可以使用的資源。資源屬主體現(xiàn)了不同用戶對(duì)資源的從屬關(guān)系,如建立者、修改者和同組成員等。資源屬性表示了資源本身的存取特性,如可被誰(shuí)讀、寫或執(zhí)行等。訪問(wèn)權(quán)限主要體現(xiàn)在用戶對(duì)網(wǎng)絡(luò)資源的可用程度上。利用指定網(wǎng)絡(luò)資源的屬主、屬性和訪問(wèn)權(quán)限可以有效地在應(yīng)用級(jí)控制網(wǎng)絡(luò)系統(tǒng)的安全性。

      (3)網(wǎng)絡(luò)安全監(jiān)視。網(wǎng)絡(luò)監(jiān)視通稱為“網(wǎng)管”,它的作用主要是對(duì)整個(gè)網(wǎng)絡(luò)的運(yùn)行進(jìn)行動(dòng)態(tài)地監(jiān)視并及時(shí)處理各種事件。通過(guò)網(wǎng)絡(luò)監(jiān)視可以簡(jiǎn)單明了地找出并解決網(wǎng)絡(luò)上的安全問(wèn)題,如定位網(wǎng)絡(luò)故障點(diǎn)、捉住IP盜用者、控制網(wǎng)絡(luò)訪問(wèn)范圍等。

      (4)審計(jì)和跟蹤。網(wǎng)絡(luò)的審計(jì)和跟蹤包括對(duì)網(wǎng)絡(luò)資源的使用、網(wǎng)絡(luò)故障、系統(tǒng)記帳等方面的記錄和分析。

      5.3 數(shù)據(jù)傳輸安全。傳輸安全要求保護(hù)網(wǎng)絡(luò)上被傳輸?shù)男畔ⅲ苑乐贡粍?dòng)地和主動(dòng)地侵犯。對(duì)數(shù)據(jù)傳輸安全可以采取如下措施:

      (1)加密與數(shù)字簽名。任何良好的安全系統(tǒng)必須包括加密!這已成為既定的事實(shí)。數(shù)字簽名是數(shù)據(jù)的接收者用來(lái)證實(shí)數(shù)據(jù)的發(fā)送者確實(shí)無(wú)誤的一種方法,它主要通過(guò)加密算法和證實(shí)協(xié)議而實(shí)現(xiàn)。

      (2)防火墻。防火墻(Firewall)是Internet上廣泛應(yīng)用的一種安全措施,它可以設(shè)置在不同網(wǎng)絡(luò)或網(wǎng)絡(luò)安全域之間的一系列部件的組合。它能通過(guò)監(jiān)測(cè)、限制、更改跨越防火墻的數(shù)據(jù)流,盡可能地檢測(cè)網(wǎng)絡(luò)內(nèi)外信息、結(jié)構(gòu)和運(yùn)行狀況,以此來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)的安全保護(hù)。

      (3)User Name/Password認(rèn)證。該種認(rèn)證方式是最常用的一種認(rèn)證方式,用于操作系

      統(tǒng)登錄、telnet(遠(yuǎn)程登錄)、rlogin(遠(yuǎn)程登錄)等,但此種認(rèn)證方式過(guò)程不加密,即password容易被監(jiān)聽(tīng)和解密。

      (4)使用摘要算法的認(rèn)證。Radius(遠(yuǎn)程撥號(hào)認(rèn)證協(xié)議)、OSPF(開放路由協(xié)議)、SNMP Security Protocol等均使用共享的Security Key(密鑰),加上摘要算法(MD5)進(jìn)行認(rèn)證,但摘要算法是一個(gè)不可逆的過(guò)程,因此,在認(rèn)證過(guò)程中,由摘要信息不能計(jì)算出共享的security key,所以敏感信息不能在網(wǎng)絡(luò)上傳輸。市場(chǎng)上主要采用的摘要算法主要有MD5和SHA-1。

      (5)基于PKI的認(rèn)證。使用PKI(公開密鑰體系)進(jìn)行認(rèn)證和加密。該種方法安全程度較高,綜合采用了摘要算法、不對(duì)稱加密、對(duì)稱加密、數(shù)字簽名等技術(shù),很好地將安全性和高效性結(jié)合起來(lái)。這種認(rèn)證方法目前應(yīng)用在電子郵件、應(yīng)用服務(wù)器訪問(wèn)、客戶認(rèn)證、防火墻認(rèn)證等領(lǐng)域。該種認(rèn)證方法安全程度很高,但是涉及到比較繁重的證書管理任務(wù)。

      (6)虛擬專用網(wǎng)絡(luò)(VPN)技術(shù)。VPN技術(shù)主要提供在公網(wǎng)上的安全的雙向通訊,采用透明的加密方案以保證數(shù)據(jù)的完整性和保密性。VPN技術(shù)的工作原理:VPN系統(tǒng)可使分布在不同地方的專用網(wǎng)絡(luò)在不可信任的公共網(wǎng)絡(luò)上實(shí)現(xiàn)安全通信,它采用復(fù)雜的算法來(lái)加密傳輸?shù)男畔ⅲ沟妹舾械臄?shù)據(jù)不會(huì)被竊聽(tīng)。

      六、結(jié)束語(yǔ)

      對(duì)于計(jì)算機(jī)網(wǎng)絡(luò)傳輸?shù)陌踩珕?wèn)題,我們必須要做到以下幾點(diǎn)。第一,應(yīng)嚴(yán)格限制上網(wǎng)用戶所訪問(wèn)的系統(tǒng)信息和資源,這一功能可通過(guò)在訪問(wèn)服務(wù)器上設(shè)置NetScreen防火墻來(lái)實(shí)現(xiàn)。第二,應(yīng)加強(qiáng)對(duì)上網(wǎng)用戶的身份認(rèn)證,使用RADIUS等專用身份驗(yàn)證服務(wù)器。一方面,可以實(shí)現(xiàn)對(duì)上網(wǎng)用戶帳號(hào)的統(tǒng)一管理;另一方面,在身份驗(yàn)證過(guò)程中采用加密的手段,避免用戶口令泄露的可能性。第三,在數(shù)據(jù)傳輸過(guò)程中采用加密技術(shù),防止數(shù)據(jù)被非法竊取。一種方法是使用PGP for Business Security對(duì)數(shù)據(jù)加密。另一種方法是采用NetScreen防火墻所提供的VPN技術(shù)。VPN在提供網(wǎng)間數(shù)據(jù)加密的同時(shí),也提供了針對(duì)單機(jī)用戶的加密客戶端軟件,即采用軟件加密的技術(shù)來(lái)保證數(shù)據(jù)傳輸?shù)陌踩浴?/p>

      網(wǎng)絡(luò)安全與網(wǎng)絡(luò)的發(fā)展戚戚相關(guān)。網(wǎng)絡(luò)安全是一個(gè)系統(tǒng)的工程,不能僅依靠、殺毒軟件、防火墻、漏洞檢測(cè)等等硬件設(shè)備的防護(hù),還要意識(shí)到計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)是一個(gè)人機(jī)系統(tǒng),安全保護(hù)的對(duì)象是計(jì)算機(jī),而安全保護(hù)的主體則是人,應(yīng)重視對(duì)計(jì)算機(jī)網(wǎng)絡(luò)安全的硬件產(chǎn)品開發(fā)及軟件研制,建立一個(gè)好的計(jì)算機(jī)網(wǎng)絡(luò)安全系統(tǒng),也應(yīng)注重樹立人的計(jì)算機(jī)安全意識(shí),才可能 防微杜漸。把可能出現(xiàn)的損失降低到最低點(diǎn),才能生成一個(gè)高效、通用、安全的網(wǎng)絡(luò)系統(tǒng)。

      〔參考文獻(xiàn)〕

      1、謝希仁著:《計(jì)算機(jī)網(wǎng)路簡(jiǎn)明教程》[M].電子工業(yè)出版社。2007年版

      2、高性能網(wǎng)絡(luò)技術(shù)教程[M].清華大學(xué)出版社。2002年版

      3、《網(wǎng)絡(luò)常見(jiàn)攻擊技術(shù)與防范完全手冊(cè)》

      4、《現(xiàn)行主要網(wǎng)絡(luò)安全技術(shù)介紹》

      5、《防火墻概念與訪問(wèn)控制列表》

      6、《網(wǎng)絡(luò)攻擊概覽》

      7、《加密技術(shù)的方方面面》

      第五篇:計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文[小編推薦]

      計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文

      課題名稱:計(jì)算機(jī)網(wǎng)絡(luò)安全 姓名:

      班級(jí):信息系092班 專業(yè):計(jì)算機(jī)應(yīng)用 指導(dǎo)教師: 完成日期:

      論文摘要: 21世紀(jì)的一些重要特征就是數(shù)字化,網(wǎng)絡(luò)化和信息化,它是一個(gè)以網(wǎng)絡(luò)為核心的信息時(shí)代。隨著計(jì)算機(jī)互聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)信息已經(jīng)成為社會(huì)發(fā)展的重要組成部分。它涉及到政府、經(jīng)濟(jì)、文化、軍事等諸多領(lǐng)域。由于計(jì)算機(jī)網(wǎng)絡(luò)組成形式多樣性、終端分布廣和網(wǎng)絡(luò)的開放性、互聯(lián)性等特征,致使網(wǎng)絡(luò)信息容易受到來(lái)自黑客竊取、計(jì)算機(jī)系統(tǒng)容易受惡意軟件攻擊,因此,網(wǎng)絡(luò)信息資源的安全及管理維護(hù)成為當(dāng)今信息話時(shí)代的一個(gè)重要話題。

      文中首先論述了信息網(wǎng)絡(luò)安全內(nèi)涵發(fā)生的根本變化,闡述了我國(guó)發(fā)展民族信息安全體系的重要性及建立有中國(guó)特色的網(wǎng)絡(luò)安全體系的必要性,以及網(wǎng)絡(luò)面臨的安全性威脅(黑客入侵)及管理維護(hù)(防火墻安全技術(shù))。進(jìn)一步闡述了網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的安全設(shè)計(jì),包括對(duì)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的分析和對(duì)網(wǎng)絡(luò)安全的淺析。然后具體講述了網(wǎng)絡(luò)防火墻安全技術(shù)的分類及其主要技術(shù)特征,防火墻部署原則,并從防火墻部署的位置詳細(xì)闡述了防火墻的選擇標(biāo)準(zhǔn)。同時(shí)就信息交換加密技術(shù)的分類及RSA算法做了簡(jiǎn)要的分析,論述了其安全體系的構(gòu)成。

      關(guān)鍵詞:信息安全 網(wǎng)絡(luò) 防火墻 數(shù)據(jù)加密

      目錄

      首頁(yè)........................................................................1 目錄........................................................................3 第一章 1.1 1.2 1.3 引言

      概述.................................................................4 網(wǎng)絡(luò)安全技術(shù)的研究目的 意義和背景....................................4 計(jì)算機(jī)網(wǎng)絡(luò)安全的含義.................................................5 第二章 網(wǎng)絡(luò)安全初步分析 2.1 網(wǎng)絡(luò)安全的必要性.....................................................6 2.2 網(wǎng)絡(luò)的安全管理.......................................................6 2.2.1安全管理原則.................................................6 2.2.2安全管理的實(shí)現(xiàn).................................................7 2.3 采用先進(jìn)的技術(shù)和產(chǎn)品

      2.3.1 防火墻技術(shù)....................................................7 2.3.2 數(shù)據(jù)加密技術(shù)..................................................7 2.3.3 認(rèn)證技術(shù)......................................................7 2.3.4 計(jì)算機(jī)病毒的防范..............................................7 2.4 常見(jiàn)的網(wǎng)絡(luò)攻擊及防范對(duì)策...............................................8 2.4.1 特洛伊木馬....................................................8 2.4.4 淹沒(méi)攻擊......................................................8 第三章 網(wǎng)絡(luò)攻擊分析........................................................9 第四章 網(wǎng)絡(luò)安全技術(shù)

      4.1 防火墻的定義和選擇......................................................12 4.2 加密技術(shù)................................................................12 4.2.1 對(duì)稱加密技術(shù).....................................................12 4.2.2 非對(duì)稱加密/公開密鑰加密..........................................12.4.2.3 RSA算法.........................................................12 4.3注冊(cè)與認(rèn)證管理...........................................................13 4.3.1 認(rèn)證機(jī)構(gòu)...........................................................13 4.3.2 注冊(cè)機(jī)構(gòu)..........................................................13 4.3.3 密鑰備份和恢復(fù)....................................................13 第五章 安全技術(shù)的研究

      5.1 安全技術(shù)的研究現(xiàn)狀和方向................................................14 5.1.1 包過(guò)濾型..........................................................14 5.1.2 代理型............................................................14

      結(jié)束語(yǔ).....................................................................15 參 考 文 獻(xiàn)

      第一章 引言

      1.1 概述

      我們知道, 21世紀(jì)的一些重要特征就是數(shù)字化,網(wǎng)絡(luò)化和信息化,它是一個(gè)以網(wǎng)絡(luò)為核心的信息時(shí)代。要實(shí)現(xiàn)信息化就必須依靠完善的網(wǎng)絡(luò),因?yàn)榫W(wǎng)絡(luò)可以非常迅速的傳遞信息。因此網(wǎng)絡(luò)現(xiàn)在已成為信息社會(huì)的命脈和發(fā)展知識(shí)經(jīng)濟(jì)的基礎(chǔ)。

      隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展,網(wǎng)絡(luò)中的安全問(wèn)題也日趨嚴(yán)重。當(dāng)網(wǎng)絡(luò)的用戶來(lái)自社會(huì)各個(gè)階層與部門時(shí),大量在網(wǎng)絡(luò)中存儲(chǔ)和傳輸?shù)臄?shù)據(jù)就需要保護(hù)。當(dāng)人類步入21世紀(jì)這一信息社會(huì)、網(wǎng)絡(luò)社會(huì)的時(shí)候,我國(guó)將建立起一套完整的網(wǎng)絡(luò)安全體系,特別是從政策上和法律上建立起有中國(guó)特色的網(wǎng)絡(luò)安全體系。

      一個(gè)國(guó)家的安全體系實(shí)際上包括國(guó)家的法律和政策,以及技術(shù)與市場(chǎng)的發(fā)展平臺(tái)。我國(guó)在構(gòu)建信息信息防衛(wèi)系統(tǒng)時(shí),應(yīng)著力發(fā)展自己獨(dú)特的安全產(chǎn)品,我國(guó)要想真正解決網(wǎng)絡(luò)安全問(wèn)題,最終的辦法就是通過(guò)發(fā)展名族的安全產(chǎn)業(yè),帶動(dòng)我國(guó)網(wǎng)絡(luò)安全技術(shù)的整體提高。

      網(wǎng)絡(luò)安全產(chǎn)品有以下幾個(gè)特點(diǎn):第一,網(wǎng)絡(luò)安全來(lái)源于安全策略與技術(shù)的多樣化,如果采用一種統(tǒng)一的技術(shù)和策略也就不安全了;第二,網(wǎng)絡(luò)的安全機(jī)制與技術(shù)要不斷的變化;第三,隨著網(wǎng)絡(luò)在社會(huì)各個(gè)方面的延伸,進(jìn)入網(wǎng)絡(luò)的手段也越來(lái)越多,因此,網(wǎng)絡(luò)安全技術(shù)是一個(gè)十分復(fù)雜的系統(tǒng)工程。為此建立有中國(guó)特色的網(wǎng)絡(luò)安全體系,需要國(guó)家政策和法規(guī)的支持及集團(tuán)聯(lián)合開發(fā)。安全與反安全就像矛盾的兩個(gè)方面,總是不斷的向上攀升,所以安全產(chǎn)業(yè)將來(lái)也是一個(gè)隨著新技術(shù)發(fā)展而不斷發(fā)展的產(chǎn)業(yè)。

      信息安全是國(guó)家發(fā)展所面臨的一個(gè)重要問(wèn)題,對(duì)于這個(gè)問(wèn)題,我們還沒(méi)有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來(lái)發(fā)展它。政府不僅應(yīng)該看見(jiàn)信息安全的發(fā)展是我國(guó)高科技產(chǎn)業(yè)的一部分,而且應(yīng)該看到發(fā)展安全產(chǎn)業(yè)的政策是信息安全保障系統(tǒng)的一個(gè)重要組成部分,甚至應(yīng)該看到它對(duì)我國(guó)未來(lái)數(shù)字化、網(wǎng)絡(luò)化、信息化的發(fā)展將起到非常重要的作用。

      1.2 網(wǎng)絡(luò)安全技術(shù)的研究目的、意義和背景

      目前計(jì)算機(jī)網(wǎng)絡(luò)面臨著很大的威脅,其構(gòu)成的因素是多方面的。這種威脅將不斷給社會(huì)帶來(lái)巨大的損失。網(wǎng)絡(luò)安全已被信息社會(huì)的各個(gè)領(lǐng)域所重視。

      隨著計(jì)算機(jī)絡(luò)的不斷發(fā)展,全球信息化已成為人類發(fā)展的大趨勢(shì);給政府機(jī)構(gòu)、企事業(yè)單位帶來(lái)了革命性的改革。但由于計(jì)算機(jī)網(wǎng)絡(luò)具有聯(lián)結(jié)形式多樣性、終端分布不均勻性和網(wǎng)絡(luò)的開放性、互聯(lián)性等特征,致使網(wǎng)絡(luò)容易受黑客、病毒、惡意軟件和其他不軌行為的攻擊,所以網(wǎng)上信息的安全和保密是一個(gè)至關(guān)重要的問(wèn)題。對(duì)于軍用的自動(dòng)化指揮網(wǎng)絡(luò)、C3I系統(tǒng)、銀行和政府等傳輸銘感數(shù)據(jù)的計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)而言,其網(wǎng)上信息的安全性和保密性尤為重要。因此,上述的網(wǎng)絡(luò)必須要有足夠強(qiáng)的安全措施,否則該網(wǎng)絡(luò)將是個(gè)無(wú)用、甚至?xí)C(jī)國(guó)家安全的網(wǎng)絡(luò)。無(wú)論是在局域網(wǎng)中還是在廣域網(wǎng)中,都存在著自然和人為等諸多因素的潛在威脅和網(wǎng)絡(luò)的脆弱性,故此,網(wǎng)絡(luò)的安全措施應(yīng)是能全方位的針對(duì)各種不同的威脅和網(wǎng)絡(luò)的脆弱性,這樣才能確保網(wǎng)絡(luò)信息的保密性、完整性、和可行。為了確保信息安的安全與暢通,研究計(jì)算機(jī)網(wǎng)絡(luò)的安全以及防范措施已迫在眉睫。本文就進(jìn)行初步探討計(jì)算機(jī)網(wǎng)絡(luò)安全的管理及技術(shù)措施。

      認(rèn)真分析網(wǎng)絡(luò)面臨的威脅,我認(rèn)為計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全防范工作是一個(gè)極為復(fù)雜的系統(tǒng)工程,是一個(gè)安全管理和技術(shù)防范相結(jié)合的工程。在目前法律法規(guī)尚不完善的情況下,首先是各計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)用部門領(lǐng)導(dǎo)的重視,加強(qiáng)工作人員的責(zé)任心和防范意識(shí),自覺(jué)執(zhí)行各項(xiàng)安全制度,在此基礎(chǔ)上,再采用現(xiàn)金的技術(shù)和產(chǎn)品,構(gòu)造全防衛(wèi)的防御機(jī)制,使系統(tǒng)在理想的狀態(tài)下運(yùn)行。

      1.3 計(jì)算機(jī)網(wǎng)絡(luò)安全的含義

      計(jì)算機(jī)網(wǎng)絡(luò)安全的具體含義會(huì)隨著使用者的變化而變化,使用者的不同,對(duì)網(wǎng)絡(luò)安全的認(rèn)識(shí)和要求也就不同。例如從普通使用者的角度來(lái)說(shuō),可能僅僅希望個(gè)人隱私或機(jī)密信息在網(wǎng)絡(luò)上傳輸時(shí)受到保護(hù),避免被竊聽(tīng)、篡改和偽造;而網(wǎng)絡(luò)提供商除了關(guān)心這些網(wǎng)絡(luò)信息安全外,還要考慮如何應(yīng)付突發(fā)的災(zāi)害,軍事打擊等對(duì)網(wǎng)絡(luò)硬件的破壞,以及在網(wǎng)絡(luò)出現(xiàn)異常時(shí)如何恢復(fù)網(wǎng)絡(luò)通信,保持網(wǎng)絡(luò)通信的連續(xù)性。

      從本質(zhì)上來(lái)講,網(wǎng)絡(luò)安全包括組成網(wǎng)絡(luò)系統(tǒng)的硬件、軟件極其在網(wǎng)絡(luò)上傳輸信息的安全性,使其不致因偶然的或者惡意的攻擊遭到破壞,網(wǎng)絡(luò)安全既有技術(shù)方面的,也有管理方面的問(wèn)題,兩方面相互補(bǔ)充,缺一不可。人為的網(wǎng)絡(luò)入侵和攻擊行為使得網(wǎng)絡(luò)安全面臨新的挑戰(zhàn)。

      第二章 網(wǎng)絡(luò)安全初步分析

      2.1 網(wǎng)絡(luò)安全的必要性

      隨著計(jì)算機(jī)技術(shù)的不斷發(fā)展,計(jì)算機(jī)網(wǎng)絡(luò)已經(jīng)成為信息時(shí)代的重要特征。人們稱它為信息高速公路。網(wǎng)絡(luò)是計(jì)算機(jī)技術(shù)和通信技術(shù)的產(chǎn)物,適應(yīng)社會(huì)對(duì)信息共享和信息傳遞的要求發(fā)展起來(lái)的,各國(guó)都在建設(shè)自己的信息高速公路。我國(guó)近年來(lái)計(jì)算機(jī)網(wǎng)絡(luò)發(fā)展的速度也很快,在國(guó)防、電信、銀行、廣播等方面都有廣泛的應(yīng)用。我相信在不長(zhǎng)的時(shí)間里,計(jì)算機(jī)網(wǎng)絡(luò)一定會(huì)得到極大的發(fā)展,那時(shí)將全面進(jìn)入信息時(shí)代。正因?yàn)榫W(wǎng)絡(luò)應(yīng)用的如此廣泛,又在生活中扮演很重要的角色,所以其安全性是不容忽視的。

      2.2 網(wǎng)絡(luò)的安全管理

      面對(duì)網(wǎng)絡(luò)安全的脆弱性,除了在網(wǎng)絡(luò)設(shè)計(jì)上增加安全服務(wù)功能,完善系統(tǒng)的安全保密措施外,還必須花大力氣加強(qiáng)網(wǎng)絡(luò)安全的安全管理,因?yàn)橹T多的不安全因素恰恰反映在組織管理和人員錄用等方面,而這又是計(jì)算機(jī)網(wǎng)絡(luò)安全所必須考慮的基本問(wèn)題。

      2.2.1安全管理原則

      網(wǎng)絡(luò)信息系統(tǒng)的安全管理主要基于3個(gè)原則:

      ① 多人負(fù)責(zé)原則

      每一項(xiàng)與安全有關(guān)的活動(dòng),都必須有兩人或多人在場(chǎng)。這些人應(yīng)是系統(tǒng)主管領(lǐng)導(dǎo)指派的,他們忠誠(chéng)可靠,能勝任此項(xiàng)工作;他們應(yīng)該簽署工作情況記錄以證明安全工作以得到保障。與安全有關(guān)的活動(dòng)有:訪問(wèn)控制使用證件的發(fā)放與回收,信息處理系統(tǒng)使用的媒介發(fā)放與回收,處理保密信息,硬件與軟件的維護(hù),系統(tǒng)軟件的設(shè)計(jì)、實(shí)現(xiàn)和修改,重要數(shù)據(jù)的刪除和銷毀等。

      ② 任期有限原則

      一般來(lái)講,任何人最好不要長(zhǎng)期擔(dān)任與安全有關(guān)的職務(wù),以免使他認(rèn)為這個(gè)職務(wù)是專有的或永久性的。為遵循任期有限原則,工作人員應(yīng)不定期的循環(huán)任職,強(qiáng)制實(shí)行休假制度,并規(guī)定對(duì)工作人員進(jìn)行輪流培訓(xùn),以使任期有限制度切實(shí)可行。③ 職責(zé)分離原則

      除非經(jīng)系統(tǒng)主管領(lǐng)導(dǎo)批準(zhǔn),在信息處理系統(tǒng)工作的人員不要打聽(tīng)、了解或參與職責(zé)以外的任何與安全有關(guān)的事情。出于對(duì)安全的考慮,下面每組內(nèi)的兩項(xiàng)信息處理工作應(yīng)當(dāng)分開:計(jì)算機(jī)操作與計(jì)算機(jī)編程、機(jī)密資料的接收與傳送、安全管理與系統(tǒng)管理、應(yīng)用程序和系統(tǒng)程序的編制、訪問(wèn)證件的管理與其他工作、計(jì)算機(jī)操作與信息處理系統(tǒng)使用媒介的保管等。

      2.2.2 安全管理的實(shí)現(xiàn)

      信息系統(tǒng)的安全管理部門應(yīng)根據(jù)管理原則和該系統(tǒng)處理數(shù)據(jù)的保密性,制定相應(yīng)的管理制度或采用相應(yīng)的規(guī)范。具體工作是:

      ① 根據(jù)工作的重要程度,確定該系統(tǒng)的安全等級(jí)。②

      根據(jù)確定的安全等級(jí),確定安全管理范圍。

      制定相應(yīng)的機(jī)房出入管理制度,對(duì)于安全等級(jí)要求較高的系統(tǒng),要實(shí)行分區(qū)控制,限制工作人員出入與己無(wú)關(guān)的區(qū)域。出入管理可采用證件識(shí)別或安裝自動(dòng)識(shí)別系統(tǒng),采用此卡、身份卡等手段,對(duì)人員進(jìn)行識(shí)別,登記管理。

      2.3 采用先進(jìn)的技術(shù)和產(chǎn)品

      要保證計(jì)算機(jī)網(wǎng)絡(luò)安全的安全性,還要采用一些先進(jìn)的技術(shù)和產(chǎn)品。目前主要采用的相關(guān)技術(shù)和產(chǎn)品有以下幾種。

      2.3.1 防火墻技術(shù)

      為保證網(wǎng)絡(luò)安全,防止外部網(wǎng)對(duì)內(nèi)部網(wǎng)的非法入侵,在被保護(hù)的網(wǎng)絡(luò)和外部公共網(wǎng)絡(luò)之間設(shè)置一道屏障這就稱為防火墻。它是一個(gè)或一組系統(tǒng),該系統(tǒng)可以設(shè)定哪些內(nèi)部服務(wù)可以被外界訪問(wèn),外界的哪些人可以訪問(wèn)內(nèi)部的哪些服務(wù),以及哪些外部服務(wù)可以被內(nèi)部人員訪問(wèn)。它可以監(jiān)測(cè)、限制、更改跨越防火墻的數(shù)據(jù)流,確認(rèn)其來(lái)源及去處,檢查數(shù)據(jù)的格式及內(nèi)容,并依照用戶的規(guī)則傳送或阻止數(shù)據(jù)。其主要有:應(yīng)用層網(wǎng)關(guān)、數(shù)據(jù)包過(guò)濾、代理服務(wù)器等幾大類型。

      2.3.2 數(shù)據(jù)加密技術(shù)

      與防火墻配合使用的安全技術(shù)還有數(shù)據(jù)加密技術(shù),是為了提高信息系統(tǒng)及數(shù)據(jù)的安全性和保密性,防止秘密數(shù)據(jù)被外部破析所采用的主要技術(shù)手段之一。隨著信息技術(shù)的發(fā)展,網(wǎng)絡(luò)安全與信息保密日益引起人們的關(guān)注。目前各國(guó)除了從法律上、管理上加強(qiáng)數(shù)據(jù)的安全保護(hù)外,從技術(shù)上分別在軟件和硬件兩方面采取措施,推動(dòng)著數(shù)據(jù)加密技術(shù)和物理防范技術(shù)的不斷發(fā)展。按作用的不同,數(shù)據(jù)加密技術(shù)主要分為數(shù)據(jù)傳輸、數(shù)據(jù)存儲(chǔ)、數(shù)據(jù)完整性的鑒別以及密鑰管理技術(shù)四種。

      2.3.3 認(rèn)證技術(shù)

      認(rèn)證技術(shù)是防止主動(dòng)攻擊的重要手段,它對(duì)于開放環(huán)境中的各種信息的安全有重要作用。認(rèn)證是指驗(yàn)證一個(gè)最終用戶或設(shè)備的身份過(guò)程,即認(rèn)證建立信息的發(fā)送者或接受者的身份。認(rèn)證的主要目的有兩個(gè):第一,驗(yàn)證信息的發(fā)送者是真正的,而不是冒充的,這稱為信號(hào)源識(shí)別;第二,驗(yàn)證信息的完整性,保證信息在傳送過(guò)程中未被篡改或延遲等。目前使用的認(rèn)證技術(shù)主要有:消息認(rèn)證、身份認(rèn)證、數(shù)字簽名。

      2.3.4 計(jì)算機(jī)病毒的防范

      首先要加強(qiáng)工作人員防病毒的意識(shí),其次是安裝好的殺毒軟件。合格的防病毒軟件應(yīng)該具備以下條件:

      ① 較強(qiáng)的查毒、殺毒能力。在當(dāng)前全球計(jì)算機(jī)網(wǎng)絡(luò)上流行的計(jì)算機(jī)病毒有4萬(wàn)多種,在各種操作系統(tǒng)中包括Windows、UNIX 和 Netware 系統(tǒng)都有大量能夠造成危害的計(jì)算機(jī)病毒,這就要求安裝的防病毒軟件能夠查殺多種系統(tǒng)環(huán)境下的病毒,具有查殺、殺毒范圍廣、能力強(qiáng)的特點(diǎn)。② 完善的升級(jí)服務(wù)。與其他軟件相比,防病毒軟件更需要不斷的更新升級(jí),以查殺層出不窮的計(jì)算機(jī)病毒。

      2.4 常見(jiàn)的網(wǎng)絡(luò)攻擊和防范對(duì)策

      2.4.1 特洛伊木馬

      特洛伊木馬是夾帶在執(zhí)行正常功能的程序中的一段額外操作代碼。因?yàn)樵谔芈逡聊抉R中存在這些用戶不知道的額外操作代碼,因此含有特洛伊木馬的程序在執(zhí)行時(shí),表面上是執(zhí)行正常的程序,而實(shí)際上是在執(zhí)行用戶不希望的程序。特洛伊木馬的程序包括兩部分,即實(shí)現(xiàn)攻擊者目的的指令和在網(wǎng)絡(luò)中傳播的指令。特洛伊木馬具有很強(qiáng)的生命力,在網(wǎng)絡(luò)中當(dāng)人們執(zhí)行一個(gè)含有特洛伊木馬的程序時(shí),它能把自己插入一些未被感染的過(guò)程中,從而使它們受到感染。此類攻擊對(duì)計(jì)算機(jī)的危害極大,通過(guò)特洛伊木馬,網(wǎng)絡(luò)攻擊者可以讀寫未經(jīng)授權(quán)的文件,甚至可以獲得對(duì)被攻擊的計(jì)算機(jī)的控制權(quán)。

      防止在正常程序中隱藏特洛伊木馬的主要是人們?cè)谏晌募r(shí),對(duì)每一個(gè)文件進(jìn)行數(shù)字簽名,而在運(yùn)行文件時(shí)通過(guò)對(duì)數(shù)字簽名的檢查來(lái)判斷文件是否被修改,從而確定文件中是否含有特洛伊木馬。避免下載可疑程序并拒絕執(zhí)行,運(yùn)用網(wǎng)絡(luò)掃描軟件定期監(jiān)視內(nèi)部主機(jī)上的監(jiān)聽(tīng)TCP服務(wù)。

      2.4.2 郵件炸彈

      郵件炸彈是最古老的匿名攻擊之一,通過(guò)設(shè)置一臺(tái)機(jī)器不斷的大量的向同以地址發(fā)送電子郵件,攻擊者能夠耗盡接受者網(wǎng)絡(luò)的帶寬,占據(jù)郵箱的空間,使用戶的存儲(chǔ)空間消耗殆盡,從而阻止用戶對(duì)正常郵件的接收,妨礙計(jì)算機(jī)的正常工作。此種攻擊經(jīng)常出現(xiàn)在網(wǎng)絡(luò)黑客通過(guò)計(jì)算機(jī)網(wǎng)絡(luò)對(duì)某一目標(biāo)的報(bào)復(fù)活動(dòng)中。

      防止郵件炸彈的方法主要有通過(guò)配置路由器,有選擇地接收電子郵件,對(duì)郵件地址進(jìn)行配置,自動(dòng)刪除來(lái)自同一主機(jī)的過(guò)量或重復(fù)消息,也可以使自己的SMTP連接只能達(dá)成指定的服務(wù)器,從而免受外界郵件的侵襲。

      2.4.3 過(guò)載攻擊

      過(guò)載攻擊是攻擊者通過(guò)服務(wù)器長(zhǎng)時(shí)間發(fā)出大量無(wú)用的請(qǐng)求,使被攻擊的服務(wù)器一直處于繁忙的狀態(tài),從而無(wú)法滿足其他用戶的請(qǐng)求。過(guò)載攻擊中被攻擊者用的最多的一種方法是進(jìn)程攻擊,它是通過(guò)大量地進(jìn)行人為的增大CPU的工作量,耗費(fèi)CPU的工作時(shí)間,使其它的用戶一直處于等待狀態(tài)。

      防止過(guò)載攻擊的方法有:限制單個(gè)用戶所擁有的最大進(jìn)程數(shù);殺死一些耗時(shí)的進(jìn)程。然而,不幸的是這兩種方法都存在著一定的負(fù)面效應(yīng)。通過(guò)對(duì)單個(gè)用戶所擁有的最大進(jìn)程數(shù)的限制和耗時(shí)進(jìn)程的刪除,會(huì)使用戶某些正常的請(qǐng)求得不到系統(tǒng)的響應(yīng),從而出現(xiàn)類似拒絕服務(wù)的現(xiàn)象。通常,管理員可以使用網(wǎng)絡(luò)監(jiān)視工具來(lái)發(fā)現(xiàn)這種攻擊,通過(guò)主機(jī)列表和網(wǎng)絡(luò)地址列表來(lái)的所在,也可以登錄防火墻或路由器來(lái)發(fā)現(xiàn)攻擊究竟是來(lái)自于網(wǎng)絡(luò)內(nèi)部還是網(wǎng)絡(luò)外部。另外,還可以讓系統(tǒng)自動(dòng)檢查是否過(guò)載或者重新啟動(dòng)系統(tǒng)。2.4.4 淹沒(méi)攻擊

      正常情況下,TCP連接建立要經(jīng)過(guò)3次握手的過(guò)程,即客戶機(jī)向客戶機(jī)發(fā)送SYN請(qǐng)求信號(hào);目標(biāo)主機(jī)收到請(qǐng)求信號(hào)后向客戶機(jī)發(fā)送SYN/ACK消息;客戶機(jī)收到SYN/ACK消息后再向主機(jī)發(fā)送RST信號(hào)并斷開連接。TCP的這三次握手過(guò)程為人們提供了攻擊網(wǎng)絡(luò)的機(jī)會(huì)。攻擊者可以使用一個(gè)不存在或當(dāng)時(shí)沒(méi)有被使用的主機(jī)的IP地址,向被攻擊主機(jī)發(fā)出SYN請(qǐng)求信號(hào),當(dāng)被攻擊主機(jī)收到SYN請(qǐng)求信號(hào)后,它向這臺(tái)不存在IP地址的偽裝主機(jī)發(fā)出SYN/消息。由于此時(shí)的主機(jī)IP不存在或當(dāng)時(shí)沒(méi)有被使用所以無(wú)法向主機(jī)發(fā)送RST,因此,造成被攻擊的主機(jī)一直處于等待狀態(tài),直至超時(shí)。如果攻擊者不斷的向被攻擊的主機(jī)發(fā)送SYN請(qǐng)求,被攻擊主機(jī)就一直處于等待狀態(tài),從而無(wú)法響應(yīng)其他用戶請(qǐng)求。

      對(duì)付淹沒(méi)攻擊的最好方法就是實(shí)時(shí)監(jiān)控系統(tǒng)處于SYN-RECEIVED狀態(tài)的連接數(shù),當(dāng)連接數(shù)超過(guò)某一給定的數(shù)值時(shí),實(shí)時(shí)關(guān)閉這些連接。

      第三章 網(wǎng)絡(luò)攻擊分析

      攻擊是指非授權(quán)行為。攻擊的范圍從簡(jiǎn)單的使服務(wù)器無(wú)法提供正常的服務(wù)到安全破壞、控制服務(wù)器。在網(wǎng)絡(luò)上成功實(shí)施的攻擊級(jí)別以來(lái)于擁護(hù)采取的安全措施。

      在此先分析下比較流行的攻擊Dodos分布式拒絕服務(wù)攻擊:Does是Denial of Service的簡(jiǎn)稱,即拒絕服務(wù),造成Does的攻擊行為被稱為Does攻擊,其目的是使計(jì)算機(jī)或網(wǎng)絡(luò)無(wú)法提供正常的服務(wù)。最常見(jiàn)的Does攻擊有計(jì)算機(jī)網(wǎng)絡(luò)帶寬攻擊和連通性攻擊。帶寬攻擊指以極大的通信量沖擊網(wǎng)絡(luò),使得所有可用網(wǎng)絡(luò)資源都被消耗殆盡,最后導(dǎo)致合法的用戶請(qǐng)求就無(wú)法通過(guò)。連通性攻擊是指用大量的連接請(qǐng)求沖擊計(jì)算機(jī),使得所有可用的操作系統(tǒng)資源都被消耗殆盡,最終計(jì)算機(jī)無(wú)法再處理合法用戶的請(qǐng)求。而分布式拒絕服務(wù)(DDoS:Distributed Denial of Service)攻擊是借助于客戶/服務(wù)器技術(shù),將多個(gè)計(jì)算機(jī)聯(lián)合起來(lái)作為攻擊平臺(tái),對(duì)一個(gè)或多個(gè)目標(biāo)發(fā)動(dòng)DoS攻擊,從而成倍地提高拒絕服務(wù)攻擊的威力。通常,攻擊者使用一個(gè)偷竊賬號(hào)將DDoS主控程序安裝在一個(gè)計(jì)算機(jī)上,在一個(gè)設(shè)定的時(shí)間主控程序?qū)⑴c大量代理程序通訊,代理程序已經(jīng)被安裝在 Internet 上的許多計(jì)算機(jī)上。代理程序收到指令時(shí)就發(fā)動(dòng)攻擊。利用客戶/服務(wù)器技術(shù),主控程序能在幾秒鐘內(nèi)激活成百上千次代理程序的運(yùn)行。而且現(xiàn)在沒(méi)有有限的方法來(lái)避免這樣的攻擊。因?yàn)榇斯艋赥CP/IP 協(xié)議的漏洞,要想避免除非不使用此協(xié)議,顯然這是很難做到的那我們要如何放置呢?

      1.確保所有服務(wù)器采用最新系統(tǒng),并打上安全補(bǔ)丁。計(jì)算機(jī)緊急響應(yīng)協(xié)調(diào)中心發(fā)現(xiàn),幾乎每個(gè)受到DDoS攻擊的系統(tǒng)都沒(méi)有及時(shí)打上補(bǔ)丁。

      2.確保管理員對(duì)所有主機(jī)進(jìn)行檢查,而不僅針對(duì)關(guān)鍵主機(jī)。這是為了確保管理員知道每個(gè)主機(jī)系統(tǒng)在 運(yùn)行什么? 誰(shuí)在使用主機(jī)? 哪些人可以訪問(wèn)主機(jī)? 不然,即使黑客侵犯了系統(tǒng),也很難查明。

      3.確保從服務(wù)器相應(yīng)的目錄或文件數(shù)據(jù)庫(kù)中刪除未使用的服務(wù)如FTP或NFS.等守護(hù)程序存在一些已知的漏洞,黑客通過(guò)根攻擊就能獲得訪問(wèn)特權(quán)系統(tǒng)的權(quán)限,并能訪問(wèn)其他系統(tǒng)—甚至是受防火墻保護(hù)的系統(tǒng)。

      4.確保運(yùn)行在 Unix上的所有服務(wù)都有TCP封裝程序,限制對(duì)主機(jī)的訪問(wèn)權(quán)。5.禁止內(nèi)部網(wǎng)通過(guò)Modem連接至PSTN 系統(tǒng)。否則,黑客能通過(guò)電話線發(fā)現(xiàn)未受保護(hù)的主機(jī),即刻就能訪問(wèn)極為機(jī)密的數(shù)據(jù)。

      6.禁止使用網(wǎng)絡(luò)訪問(wèn)程序如 Telnet、Ftp、Rsh、Rlogin 和Rcp,以基于PKI的訪問(wèn)程序如SSH取代。SSH不會(huì)在網(wǎng)上以明文格式傳遞口令,而Telnet和 Rlogin 則正好相反,黑客能搜尋到這些口令,從而立即訪問(wèn)網(wǎng)絡(luò)上的重要服務(wù)器。此外,在Unix上應(yīng)該將.rhost 和 hosts.equiv 文件刪除,因?yàn)椴挥貌驴诹?這些文件就會(huì)提供登錄訪問(wèn)!7.限制在防火墻外與網(wǎng)絡(luò)文件共享。這會(huì)使黑客有機(jī)會(huì)截獲系統(tǒng)文件,并以特洛伊木馬替換他,文件傳輸功能無(wú)異將陷入癱瘓。

      8.確保手頭上有一張最新的網(wǎng)絡(luò)拓?fù)鋱D。這張圖應(yīng)該詳細(xì)標(biāo)明TCP/IP地址、主機(jī)、路由器及其他網(wǎng)絡(luò)設(shè)備,還應(yīng)該包括網(wǎng)絡(luò)邊界、非軍事區(qū)(DMZ)及網(wǎng)絡(luò)的內(nèi)部保密部分。

      9.在防火墻上運(yùn)行端口映射程序或端口掃描程序。大多數(shù)時(shí)間是由于防火墻配置不當(dāng)造成的,使DoS/ DDoS攻擊成功率很高,所以一定要認(rèn)真檢查特權(quán)端口和非特權(quán)端口。

      10.檢查所有網(wǎng)絡(luò)設(shè)備和主機(jī)/服務(wù)器系統(tǒng)的日志。只要日志出現(xiàn)紕漏或時(shí)間出現(xiàn)變更,幾乎可以坑定:相關(guān)的主機(jī)安全收到了威脅。

      第四章 網(wǎng)絡(luò)安全技術(shù)

      4.1 防火墻的定義和選擇

      4.1.1防火墻的定義

      網(wǎng)絡(luò)防火墻技術(shù)是一種用來(lái)加強(qiáng)網(wǎng)絡(luò)之間訪問(wèn)控制,防止外部網(wǎng)絡(luò)用戶以非法手段通過(guò)外部網(wǎng)絡(luò)進(jìn)入內(nèi)部網(wǎng)絡(luò),訪問(wèn)內(nèi)部網(wǎng)絡(luò)資源,保護(hù)內(nèi)部網(wǎng)絡(luò)操作環(huán)境的特殊網(wǎng)絡(luò)互聯(lián)設(shè)備。它對(duì)兩個(gè)或多個(gè)網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包如鏈接方式按照一定的安全策略來(lái)實(shí)施檢查,以決定網(wǎng)絡(luò)之間的通信是否被允許,并監(jiān)視網(wǎng)絡(luò)運(yùn)行狀態(tài)。

      目前的防火墻產(chǎn)品主要有堡壘主機(jī)、包過(guò)濾路由器、應(yīng)用層網(wǎng)關(guān)(代理服務(wù)器)以及電路層網(wǎng)關(guān)、屏蔽主機(jī)防火墻、雙宿主機(jī)等類型。

      作為內(nèi)部網(wǎng)絡(luò)與外部公共網(wǎng)絡(luò)之間的第一道屏障,防火墻是最先受到人們重視的網(wǎng)絡(luò)安全產(chǎn)品之一。雖然從理論上看,防火墻處于網(wǎng)絡(luò)安全的最底層,負(fù)責(zé)網(wǎng)絡(luò)間的安全認(rèn)證與傳輸。但隨著網(wǎng)絡(luò)安全技術(shù)的整體發(fā)展和網(wǎng)絡(luò)應(yīng)用的不斷變化,現(xiàn)代防火墻技術(shù)已經(jīng)逐步走向網(wǎng)絡(luò)層之外的其他安全層次,不僅要完成傳統(tǒng)防火墻的過(guò)濾任務(wù),同時(shí)還能為各種網(wǎng)絡(luò)應(yīng)用提供相應(yīng)的安全服務(wù)。另外還有多種防火墻產(chǎn)品正朝著數(shù)據(jù)安全與用戶認(rèn)證、防止病毒與黑客入侵等方向發(fā)展。

      4.1.2 防火墻的選擇

      總擁有成本防火墻產(chǎn)品作為網(wǎng)絡(luò)系統(tǒng)的安全屏障,其總擁有成本(TCO)不應(yīng)該超過(guò)受保護(hù)網(wǎng)絡(luò)系統(tǒng)可能遭受最大損失的成本。以一個(gè)非關(guān)鍵部門的網(wǎng)絡(luò)系統(tǒng)為例,假如其系統(tǒng)中的所有信息及所支持應(yīng)用的總價(jià)值為10萬(wàn)元,則該部門所配備防火墻的總成本也不應(yīng)該超過(guò)10萬(wàn)元。當(dāng)然,對(duì)于關(guān)鍵部門來(lái)說(shuō),其所造成的負(fù)面影響和連帶損失也不應(yīng)該考慮在內(nèi)。如果僅作粗略估算,非關(guān)鍵部門的防火墻購(gòu)置成本不應(yīng)該超過(guò)網(wǎng)絡(luò)系統(tǒng)的建設(shè)總成本,關(guān)鍵部門則應(yīng)另當(dāng)別論選擇防火墻的標(biāo)準(zhǔn)有很多,但最重要的是以下兩條:

      (1)防火墻本身是安全的

      作為信息系統(tǒng)安全產(chǎn)品,防火墻本身也應(yīng)該保證安全,不給外部侵入者以可乘之機(jī)。如果像瑪奇諾防線一樣,正面雖然牢不可破,但進(jìn)攻者能夠輕易地繞過(guò)防線進(jìn)入系統(tǒng)內(nèi)部,網(wǎng)絡(luò)系統(tǒng)也就沒(méi)有任何安全性可言了。

      通常,防火墻的安全性問(wèn)題來(lái)自兩個(gè)方面:其一是防火墻本身的設(shè)計(jì)是否合理,其二是使用不當(dāng)。一般來(lái)說(shuō),防火墻的許多配置需要系統(tǒng)管理員手工修改,如果系統(tǒng)管理員對(duì)防火墻十分不熟悉,就有可能在配置過(guò)程中遺留大量的安全漏洞。

      (2)可擴(kuò)充性

      在網(wǎng)絡(luò)系統(tǒng)建設(shè)的初期,由于內(nèi)部信息系統(tǒng)的規(guī)模較小,遭受攻擊造成的損失也較小,因此沒(méi)有必要購(gòu)置過(guò)于復(fù)雜和昂貴的防火墻產(chǎn)品。但隨著網(wǎng)絡(luò)的擴(kuò)容和網(wǎng)絡(luò)應(yīng)用的增加,網(wǎng)絡(luò)的風(fēng)險(xiǎn)成本也會(huì)急劇上升,此時(shí)便需要增加具有更高安全性的防火墻產(chǎn)品。如果早期購(gòu)置的防火墻沒(méi)有可擴(kuò)充性,或擴(kuò)充成本極高,這便是對(duì)投資的浪費(fèi)。好的產(chǎn)品應(yīng)該留給用戶足夠的彈性空間,在安全水平要求不高的情況下,可以只選購(gòu)基本系統(tǒng),而隨著要求的提供,用戶仍然有進(jìn)一步增加選擇的余地。這樣不僅能夠保護(hù)用戶的投資,對(duì)提供防火墻產(chǎn)品的廠商來(lái)說(shuō),也擴(kuò)大產(chǎn)品的覆蓋面。

      4.2 加密技術(shù) 信息交換加密技術(shù)分為兩類:即對(duì)稱加密和非對(duì)稱加密.4.2.1 對(duì)稱加密技術(shù)

      在對(duì)稱加密技術(shù)中,對(duì)信息的加密和解密都使用相同的鑰,也就是說(shuō)一把鑰匙開一把鎖.這種加密方法可簡(jiǎn)化加密處理過(guò)程,信息交換雙方都不必彼此研究和交換專用的加密算法。如果在交換階段私有密鑰未曾泄漏,那么機(jī)密性和報(bào)文完整性就可以得以保證。對(duì)稱加密技術(shù)也存在一些不足,如果交換一方有N個(gè)交換對(duì)象,那么他就要維護(hù)N個(gè)私有密鑰,對(duì)稱加密存在的另一個(gè)問(wèn)題是雙方共享一把私有密鑰,交換雙方的任何信息都是通過(guò)這把密鑰加密后傳送給對(duì)方。如三重DES是DES(數(shù)據(jù)加密標(biāo)準(zhǔn))的一種變形,這種方法使用兩個(gè)獨(dú)立的56位密鑰對(duì)信息進(jìn)行3次加密,從而使有效密鑰長(zhǎng)度達(dá)到112位。

      4.2.2 非對(duì)稱加密技術(shù)

      在非對(duì)稱加密體系中,密鑰被分解為一對(duì)(即公開密鑰和私有密鑰)。這對(duì)密鑰中任何一把都可以作為公開密鑰(加密密鑰)通過(guò)非保密方式向他人公開,而另一把作為私有密鑰(解密密鑰)加以保存。公開密鑰用于加密,私有密鑰用于解密,私有密鑰只能有生成密鑰的交換方掌握,公開密鑰可廣泛分布,但它只對(duì)應(yīng)于生成密鑰的交換方。非對(duì)稱加密方式可以使通信雙方無(wú)須事先交換密鑰就可以建立安全通信,廣泛應(yīng)用于身份認(rèn)證、數(shù)字簽名等信息交換領(lǐng)域。非對(duì)稱加密體系一般是建立在某些已知的數(shù)學(xué)難題之上,是計(jì)算機(jī)復(fù)雜性理論發(fā)展的必然結(jié)果。最具有代表性是RSA公鑰密碼體制。

      4.2.3 RSA算法

      RSA算法是Rivest、Shamir和Adleman于1977年提出的第一個(gè)完善的公鑰密碼體制。其安全性是基于分散大整數(shù)的困難性。在RSA體制中使用了這樣一個(gè)基本事實(shí):到目前為止,無(wú)法找到一個(gè)有效的算法來(lái)分散兩大素?cái)?shù)之積。RSA算法的描述如下:

      公開密鑰: n=pq(p、q 分別為兩個(gè)互異的大素?cái)?shù),p、q 必須保密)e與(p-1)(q-1)互素

      私有密鑰:d=e-1 {mod(p-1)(q-1)} 加密:c=me(mod n),其中 m 為明文,c為密文。

      解密:m=cd(mod n)利用目前已經(jīng)掌握的只是和理論,分解2048bit的大整數(shù)已經(jīng)超過(guò)了64位計(jì)算機(jī)的運(yùn)算能力,因此在目前和預(yù)見(jiàn)的將來(lái),它是足夠安全的。

      4.3 注冊(cè)與認(rèn)證管理

      4.3.1 認(rèn)證機(jī)構(gòu)

      CA(Certification Authorty)就是這樣一個(gè)確保信任度的權(quán)威實(shí)體,它的主要職責(zé)是頻發(fā)證書、驗(yàn)證用戶身份的真實(shí)性。由CA簽發(fā)的網(wǎng)絡(luò)用戶電子身份證明一證書,任何相信該CA的人,按照第三方信任原則,也都應(yīng)當(dāng)相信持有證明的該用戶。CA也要采取一系列相應(yīng)的措施來(lái)防止電子證書被偽造或篡改。構(gòu)建一個(gè)具有較強(qiáng)安全性的CA是至關(guān)重要的,這不僅與密碼學(xué)有關(guān)系,而且還與整個(gè)PKI系統(tǒng)的構(gòu)架和模型有關(guān)。

      4.3.2 注冊(cè)機(jī)構(gòu)

      RA(Registration Authority)是用戶和CA的借口,它所獲得的用戶標(biāo)識(shí)的準(zhǔn)確性是CA發(fā)給證書的基礎(chǔ)。RA不僅要支持面對(duì)面的登記,也必須支持遠(yuǎn)程登記。要確保整個(gè)PKI系統(tǒng)的安全、靈活,就必須設(shè)計(jì)和實(shí)現(xiàn)網(wǎng)絡(luò)化、安全的且易于操作的RA系統(tǒng)。

      4.3.3 密鑰備份和恢復(fù)

      為了保證數(shù)據(jù)的安全性,應(yīng)定期更新密鑰和恢復(fù)意外損壞的密鑰是非常重要的,設(shè)計(jì)和實(shí)現(xiàn)健全的密鑰管理方案,保證安全的密鑰備份、更新、恢復(fù),也是關(guān)系到整個(gè)PKI系統(tǒng)強(qiáng)健性、安全性、可用性的重要因素。

      4.3.4 證書管理與撤銷系統(tǒng)

      證書是用來(lái)證明證書持有者身份的電子介質(zhì),它是用來(lái)綁定證書持有者身份和其相應(yīng)公鑰的。通常,這種綁定在已頒發(fā)證書的整個(gè)生命周期里是有效的。但是,有時(shí)也會(huì)出現(xiàn)一個(gè)已頒發(fā)證書不再有效的情況這就需要進(jìn)行證書撤銷,證書撤銷的理由是各種各樣的??赡馨üぷ髯儎?dòng)到對(duì)密鑰懷疑等一系列原因。證書撤銷系統(tǒng)實(shí)現(xiàn)是利用周期性的發(fā)布機(jī)制撤銷證書或采用在線查詢機(jī)制,隨時(shí)查詢被撤銷的證書。

      第五章 安全技術(shù)的研究

      5.1 安全技術(shù)的研究現(xiàn)狀和方向

      我國(guó)信息網(wǎng)絡(luò)安全研究歷經(jīng)了通信保密、數(shù)據(jù)保護(hù)兩個(gè)階段,正在進(jìn)入網(wǎng)絡(luò)信息安全研究階段,現(xiàn)已開發(fā)研制出防火墻、安全路由器、安全網(wǎng)關(guān)、黑客入侵檢測(cè)、系統(tǒng)脆弱性掃描軟件等。但因信息網(wǎng)絡(luò)安全領(lǐng)域是一個(gè)綜合、交叉的學(xué)科領(lǐng)域它綜合了利用數(shù)學(xué)、物理、生化信息技術(shù)和計(jì)算機(jī)技術(shù)的諸多學(xué)科的長(zhǎng)期積累和最新發(fā)展成果,提出系統(tǒng)的、完整的和協(xié)同的解決信息網(wǎng)絡(luò)安全的方案,目前應(yīng)從安全體系結(jié)構(gòu)、安全協(xié)議、現(xiàn)代密碼理論、信息分析和監(jiān)控以及信息安全系統(tǒng)五個(gè)方面開展研究,各部分相互協(xié)同形成有機(jī)整體。根據(jù)防火墻所采用的技術(shù)不同,將它分為4個(gè)基本類型:包過(guò)濾型、網(wǎng)絡(luò)地址轉(zhuǎn)換-NAT、代理型和監(jiān)測(cè)型。

      5.2 包過(guò)濾型

      包過(guò)濾型產(chǎn)品是防火墻的初級(jí)產(chǎn)品,其技術(shù)依據(jù)是網(wǎng)絡(luò)中的分包傳輸技術(shù)。網(wǎng)絡(luò)上的數(shù)據(jù)都是以“包”為單位進(jìn)行傳輸?shù)?,?shù)據(jù)被分割成為一定大小的數(shù)據(jù)包,每一個(gè)數(shù)據(jù)包中都會(huì)含一些特定信息,防火墻通過(guò)讀取數(shù)據(jù)包中的地址信息來(lái)判斷這些“包”是否來(lái)自可信任的安全站點(diǎn),一單發(fā)現(xiàn)來(lái)自危險(xiǎn)站點(diǎn)的數(shù)據(jù)包,防火墻便會(huì)將這些數(shù)據(jù)拒之門外。系統(tǒng)管理員也可以根據(jù)實(shí)際情況靈活制定判斷規(guī)則。

      包過(guò)濾技術(shù)的優(yōu)點(diǎn)是簡(jiǎn)單實(shí)用,實(shí)現(xiàn)成本較低,在應(yīng)用環(huán)境比較簡(jiǎn)單的情況下,能夠以較小的代價(jià)在一定程度上保證系統(tǒng)的安全。

      但包過(guò)濾技術(shù)的缺陷也是明顯的。包過(guò)濾技術(shù)是一種完全基于網(wǎng)絡(luò)層的安全技術(shù),只能根據(jù)數(shù)據(jù)包的來(lái)源、目標(biāo)和端口等網(wǎng)絡(luò)信息進(jìn)行判斷,無(wú)法識(shí)別基于應(yīng)用層的惡意侵入。

      5.3 代理型

      代理型的安全性能要高過(guò)包過(guò)濾型,并已經(jīng)開始向應(yīng)用層發(fā)展。代理服務(wù)器位于客戶機(jī)與服務(wù)器之間,完全阻擋了二者間的數(shù)據(jù)交流。從客戶機(jī)來(lái)看,代理服務(wù)器相當(dāng)于一臺(tái)真正的服務(wù)器;從服務(wù)器來(lái)看,代理服務(wù)器又是一臺(tái)真正的客戶機(jī)。當(dāng)客戶機(jī)需要使用服務(wù)器上的數(shù)據(jù)時(shí),首先將數(shù)據(jù)請(qǐng)求發(fā)給代理服務(wù)器,代理服務(wù)器再根據(jù)這一請(qǐng)求向服務(wù)器索取數(shù)據(jù),然后再由代理服務(wù)器將數(shù)據(jù)傳輸給客戶機(jī)。由于外部系統(tǒng)與內(nèi)部服務(wù)器之間沒(méi)有直接的數(shù)據(jù)通道,外部的惡意侵害也就很難傷害到企業(yè)內(nèi)部網(wǎng)絡(luò)系統(tǒng)。

      代理型防火墻的優(yōu)點(diǎn)是安全性較高,可以針對(duì)應(yīng)用層進(jìn)行偵測(cè)和掃描,對(duì)付基于應(yīng)用層的侵入和病毒都十分有效。其缺點(diǎn)是對(duì)系統(tǒng)的整體性能有較大的影響,而且代理服務(wù)器必須針對(duì)客戶機(jī)可能產(chǎn)生的所有應(yīng)用類型逐一進(jìn)行設(shè)置,大大增加了系統(tǒng)管理的復(fù)雜性。

      實(shí)際上,作為當(dāng)前防火墻產(chǎn)品的主流趨勢(shì),大多數(shù)代理服務(wù)器(也稱應(yīng)用網(wǎng)關(guān))也集成了包過(guò)濾技術(shù),這兩種技術(shù)的混合應(yīng)用顯然比單獨(dú)使用具有更大的優(yōu)勢(shì)。由于這種產(chǎn)品是基于應(yīng)用的,應(yīng)用網(wǎng)關(guān)能提供對(duì)協(xié)議的過(guò)濾。正是由于應(yīng)用網(wǎng)關(guān)的這些特點(diǎn),使得應(yīng)用過(guò)程中的矛盾主要集中在對(duì)多種網(wǎng)絡(luò)應(yīng)用協(xié)議的有效支持和對(duì)網(wǎng)絡(luò)整體性能的影響上。

      結(jié)束語(yǔ)

      互聯(lián)網(wǎng)現(xiàn)在已經(jīng)成為了人們不可缺少的通信工具,其發(fā)展速度也快的驚人,以此而來(lái)的攻擊破壞層出不窮,為了有效的防止入侵把損失降到最低,我們必須適合注意安全問(wèn)題,使用盡量多而可靠的安全工具經(jīng)常維護(hù),讓我們的網(wǎng)絡(luò)體系完善可靠。在英特網(wǎng)為我們提供了大量的機(jī)會(huì)和便利的同時(shí),也在安全性方面給我們帶來(lái)了巨大的挑戰(zhàn),我們不能因?yàn)楹ε绿魬?zhàn)而拒絕它,否則就會(huì)得不償失,信心安全是當(dāng)今社會(huì)乃至整個(gè)國(guó)家發(fā)展所面臨的一個(gè)只管重要的問(wèn)題。對(duì)于這個(gè)問(wèn)題,我們還沒(méi)有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來(lái)發(fā)展它。政府不僅應(yīng)該看見(jiàn)信息安全的發(fā)展是我國(guó)高科技產(chǎn)業(yè)的一部分,而且應(yīng)該看到,發(fā)展安全產(chǎn)業(yè)的政策是信息安全保障系統(tǒng)的一個(gè)重要的組成部分,甚至應(yīng)該看到它對(duì)我國(guó)未來(lái)電子化、信息化的發(fā)展講起到非常重要的作用。網(wǎng)絡(luò)安全是一項(xiàng)動(dòng)態(tài)的、整體的系統(tǒng)工程,我們應(yīng)該結(jié)合現(xiàn)在網(wǎng)絡(luò)發(fā)展的特點(diǎn),制定妥善的網(wǎng)絡(luò)安全策略,將英特網(wǎng)的不安全性降至到現(xiàn)有條件下的最低點(diǎn),讓它為我們的工作和現(xiàn)代化建設(shè)做出更好的服務(wù)。

      參考文獻(xiàn)

      [1] 謝希仁.計(jì)算機(jī)網(wǎng)絡(luò) 電子工業(yè)出版社

      [2]湯小丹、梁紅兵.計(jì)算機(jī)操作系統(tǒng) 西安電子科技大學(xué)出版社 [3] 李偉.網(wǎng)絡(luò)安全實(shí)用技術(shù)標(biāo)準(zhǔn)教程 清華大學(xué)出版社 [4] Andrew S.Tanenbaum.計(jì)算機(jī)網(wǎng)絡(luò) 清華大學(xué)出版社

      下載計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文修正版(含五篇)word格式文檔
      下載計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文修正版(含五篇).doc
      將本文檔下載到自己電腦,方便修改和收藏,請(qǐng)勿使用迅雷等下載。
      點(diǎn)此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進(jìn)行舉報(bào),并提供相關(guān)證據(jù),工作人員會(huì)在5個(gè)工作日內(nèi)聯(lián)系你,一經(jīng)查實(shí),本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        計(jì)算機(jī)網(wǎng)絡(luò)安全畢業(yè)論文(共5則)

        摘要 伴隨網(wǎng)絡(luò)安全形勢(shì)的日益惡化,用戶上網(wǎng)也面臨著更多的安全風(fēng)險(xiǎn)。如據(jù)金山毒霸云安全實(shí)檢測(cè)中心最新的數(shù)據(jù)分析顯示,2010年高考期間,僅單日就有近千家高校網(wǎng)站出現(xiàn)被“掛馬......

        計(jì)算機(jī)網(wǎng)絡(luò)安全與防范畢業(yè)論文

        計(jì)算機(jī)網(wǎng)絡(luò)安全與防范 鹽 城 師 范 學(xué) 院 畢業(yè)論文 2013-2014學(xué)年度 計(jì)算機(jī)網(wǎng)絡(luò)安全與防范 學(xué)生姓名 學(xué) 院 專 業(yè) 班 級(jí) 學(xué) 號(hào) 指導(dǎo)教師 2013年 6 月 16 日 計(jì)算機(jī)網(wǎng)絡(luò)安全......

        計(jì)算機(jī)畢業(yè)論文 網(wǎng)絡(luò)安全與管理

        論文關(guān)鍵字:網(wǎng)絡(luò)安全 管理 網(wǎng)絡(luò)發(fā)展 網(wǎng)絡(luò)現(xiàn)狀一 緒論 安全管理的發(fā)展趨勢(shì)和現(xiàn)狀1、 網(wǎng)絡(luò)安全現(xiàn)狀 計(jì)算機(jī)網(wǎng)絡(luò)的廣泛應(yīng)用是當(dāng)今信息社會(huì)的一場(chǎng)革命。電子商務(wù)和電子政務(wù)等網(wǎng)絡(luò)......

        計(jì)算機(jī)網(wǎng)絡(luò)安全分析及防范措施 畢業(yè)論文

        中央廣播電視大學(xué) 畢業(yè)設(shè)計(jì)(論文) 題 目: 計(jì)算機(jī)網(wǎng)絡(luò)安全分析及防范措施 姓 名 教育層次 學(xué) 號(hào) 專 業(yè) 指導(dǎo)教師 分 校 摘 要 計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)是計(jì)算機(jī)技術(shù)與通信技術(shù)高度發(fā)......

        計(jì)算機(jī)網(wǎng)絡(luò)安全防火墻技術(shù)畢業(yè)論文

        計(jì)算機(jī)網(wǎng)絡(luò)安全防火墻技術(shù)畢業(yè)論文防火墻原是指建筑物大廈用來(lái)防止火災(zāi)蔓延的隔斷墻。從理論上講,Internet防火墻服務(wù)也屬于類似的用來(lái)防止外界侵入的。它可以防止 Internet......

        aj-dphba計(jì)算機(jī)網(wǎng)絡(luò)安全防火墻技術(shù)畢業(yè)論文

        、 .~ ① 我們‖打〈敗〉了敵人。 ②我們‖〔把敵人〕打〈敗〉了。 計(jì)算機(jī)網(wǎng)絡(luò)安全防火墻技術(shù)畢業(yè)論文 防火墻原是指建筑物大廈用來(lái)防止火災(zāi)蔓延的隔斷墻。從理論上講,Inte......

        計(jì)算機(jī)網(wǎng)絡(luò)安全

        黃岡職業(yè)技術(shù)學(xué)院 電子信息學(xué)院課程期末項(xiàng)目考核任務(wù)書課程名稱:網(wǎng)絡(luò)設(shè)備配置與管理學(xué)生姓名:張贏學(xué)生學(xué)號(hào):200902081125專業(yè)名稱:計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)2011-2012學(xué)年第一學(xué)期 電......

        淺論計(jì)算機(jī)網(wǎng)絡(luò)安全

        淺論計(jì)算機(jī)網(wǎng)絡(luò)安全 方倩 (北京科技職業(yè)學(xué)院 新聞傳播學(xué)院,北京 延慶 102100)摘要計(jì)算機(jī)網(wǎng)絡(luò)為人們帶來(lái)了極大的便利,同時(shí)也在經(jīng)受著垃圾郵件、病毒和黑客的沖擊,因此計(jì)算機(jī)網(wǎng)絡(luò)......