Ⅰ 論述網路安全應具備功能
關鍵詞:網路安全 防火牆 技術特徵
1.概述
21世紀全世界的計算機都將通過Internet聯到一起,信息安全的內涵也就發生了根本的變化。它不僅從一般性的防衛變成了一種非常普通的防範,而且還從一種專門的領域變成了無處不在。當人類步入21世紀這一信息社會、網路社會的時候,我國將建立起一套完整的網路安全體系,特別是從政策上和法律上建立起有中國自己特色的網路安全體系。
一個國家的信息安全體系實際上包括國家的法規和政策,以及技術與市場的發展平台。我國在構建信息防衛系統時,應著力發展自己獨特的安全產品,我國要想真正解決網路安全問題,最終的辦法就是通過發展民族的安全產業,帶動我國網路安全技術的整體提高。
網路安全產品有以下幾大特點:第一,網路安全來源於安全策略與技術的多樣化,如果採用一種統一的技術和策略也就不安全了;第二,網路的安全機制與技術要不斷地變化;第三,隨著網路在社會個方面的延伸,進入網路的手段也越來越多,因此,網路安全技術是一個十分復雜的系統工程。為此建立有中國特色的網路安全體系,需要國家政策和法規的支持及集團聯合研究開發。安全與反安全就像矛盾的兩個方面,總是不斷地向上攀升,所以安全產業將來也是一個隨著新技術發展而不斷發展的產業。
信息安全是國家發展所面臨的一個重要問題。對於這個問題,我們還沒有從系統的規劃上去考慮它,從技術上、產業上、政策上來發展它。政府不僅應該看見信息安全的發展是我國高科技產業的一部分,而且應該看到,發展安全產業的政策是信息安全保障系統的一個重要組成部分,甚至應該看到它對我國未來電子化、信息化的發展將起到非常重要的作用。
2.防火牆
網路防火牆技術是一種用來加強網路之間訪問控制,防止外部網路用戶以非法手段通過外部網路進入內部網路,訪問內部網路資源,保護內部網路操作環境的特殊網路互聯設備。它對兩個或多個網路之間傳輸的數據包如鏈接方式按照一定的安全策略來實施檢查,以決定網路之間的通信是否被允許,並監視網路運行狀態。??
目前的防火牆產品主要有堡壘主機、包過濾路由器、應用層網關(代理伺服器)以及電路層網關、屏蔽主機防火牆、雙宿主機等類型。??
雖然防火牆是目前保護網路免遭黑客襲擊的有效手段,但也有明顯不足:無法防範通過防火牆以外的其它途徑的攻擊,不能防止來自內部變節者和不經心的用戶們帶來的威脅,也不能完全防止傳送已感染病毒的軟體或文件,以及無法防範數據驅動型的攻擊。
自從1986年美國Digital公司在Internet上安裝了全球第一個商用防火牆系統,提出了防火牆概念後,防火牆技術得到了飛速的發展。國內外已有數十家公司推出了功能各不相同的防火牆產品系列。
防火牆處於5層網路安全體系中的最底層,屬於網路層安全技術范疇。在這一層上,企業對安全系統提出的問題是:所有的IP是否都能訪問到企業的內部網路系統?如果答案是「是」,則說明企業內部網還沒有在網路層採取相應的防範措施。
作為內部網路與外部公共網路之間的第一道屏障,防火牆是最先受到人們重視的網路安全產品之一。雖然從理論上看,防火牆處於網路安全的最底層,負責網路間的安全認證與傳輸,但隨著網路安全技術的整體發展和網路應用的不斷變化,現代防火牆技術已經逐步走向網路層之外的其他安全層次,不僅要完成傳統防火牆的過濾任務,同時還能為各種網路應用提供相應的安全服務。另外還有多種防火牆產品正朝著數據安全與用戶認證、防止病毒與黑客侵入等方向發展。
根據防火牆所採用的技術不同,我們可以將它分為四種基本類型:包過濾型、網路地址轉換—NAT、代理型和監測型。
2.1.包過濾型
包過濾型產品是防火牆的初級產品,其技術依據是網路中的分包傳輸技術。網路上的數據都是以「包」為單位進行傳輸的,數據被分割成為一定大小的數據包,每一個數據包中都會包含一些特定信息,如數據的源地址、目標地址、TCP/UDP源埠和目標埠等。防火牆通過讀取數據包中的地址信息來判斷這些「包」是否來自可信任的安全站點 ,一旦發現來自危險站點的數據包,防火牆便會將這些數據拒之門外。系統管理員也可以根據實際情況靈活制訂判斷規則。
包過濾技術的優點是簡單實用,實現成本較低,在應用環境比較簡單的情況下,能夠以較小的代價在一定程度上保證系統的安全。
但包過濾技術的缺陷也是明顯的。包過濾技術是一種完全基於網路層的安全技術,只能根據數據包的來源、目標和埠等網路信息進行判斷,無法識別基於應用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒。有經驗的黑客很容易偽造IP地址,騙過包過濾型防火牆。
2.2.網路地址轉化—NAT
網路地址轉換是一種用於把IP地址轉換成臨時的、外部的、注冊的IP地址標准。它允許具有私有IP地址的內部網路訪問網際網路。它還意味著用戶不許要為其網路中每一台機器取得注冊的IP地址。
在內部網路通過安全網卡訪問外部網路時,將產生一個映射記錄。系統將外出的源地址和源埠映射為一個偽裝的地址和埠,讓這個偽裝的地址和埠通過非安全網卡與外部網路連接,這樣對外就隱藏了真實的內部網路地址。在外部網路通過非安全網卡訪問內部網路時,它並不知道內部網路的連接情況,而只是通過一個開放的IP地址和埠來請求訪問。OLM防火牆根據預先定義好的映射規則來判斷這個訪問是否安全。當符合規則時,防火牆認為訪問是安全的,可以接受訪問請求,也可以將連接請求映射到不同的內部計算機中。當不符合規則時,防火牆認為該訪問是不安全的,不能被接受,防火牆將屏蔽外部的連接請求。網路地址轉換的過程對於用戶來說是透明的,不需要用戶進行設置,用戶只要進行常規操作即可。
2.3.代理型
代理型防火牆也可以被稱為代理伺服器,它的安全性要高於包過濾型產品,並已經開始向應用層發展。代理伺服器位於客戶機與伺服器之間,完全阻擋了二者間的數據交流。從客戶機來看,代理伺服器相當於一台真正的伺服器;而從伺服器來看,代理伺服器又是一台真正的客戶機。當客戶機需要使用伺服器上的數據時,首先將數據請求發給代理伺服器,代理伺服器再根據這一請求向伺服器索取數據,然後再由代理伺服器將數據傳輸給客戶機。由於外部系統與內部伺服器之間沒有直接的數據通道,外部的惡意侵害也就很難傷害到企業內部網路系統。
代理型防火牆的優點是安全性較高,可以針對應用層進行偵測和掃描,對付基於應用層的侵入和病毒都十分有效。其缺點是對系統的整體性能有較大的影響,而且代理伺服器必須針對客戶機可能產生的所有應用類型逐一進行設置,大大增加了系統管理的復雜性。
2.4.監測型
監測型防火牆是新一代的產品,這一技術實際已經超越了最初的防火牆定義。監測型防火牆能夠對各層的數據進行主動的、實時的監測,在對這些數據加以分析的基礎上,監測型防火牆能夠有效地判斷出各層中的非法侵入。同時,這種檢測型防火牆產品一般還帶有分布式探測器,這些探測器安置在各種應用伺服器和其他網路的節點之中,不僅能夠檢測來自網路外部的攻擊,同時對來自內部的惡意破壞也有極強的防範作用。據權威機構統計,在針對網路系統的攻擊中,有相當比例的攻擊來自網路內部。因此,監測型防火牆不僅超越了傳統防火牆的定義,而且在安全性上也超越了前兩代產品
雖然監測型防火牆安全性上已超越了包過濾型和代理伺服器型防火牆,但由於監測型防火牆技術的實現成本較高,也不易管理,所以目前在實用中的防火牆產品仍然以第二代代理型產品為主,但在某些方面也已經開始使用監測型防火牆。基於對系統成本與安全技術成本的綜合考慮,用戶可以選擇性地使用某些監測型技術。這樣既能夠保證網路系統的安全性需求,同時也能有效地控制安全系統的總擁有成本。
實際上,作為當前防火牆產品的主流趨勢,大多數代理伺服器(也稱應用網關)也集成了包過濾技術,這兩種技術的混合應用顯然比單獨使用具有更大的優勢。由於這種產品是基於應用的,應用網關能提供對協議的過濾。例如,它可以過濾掉FTP連接中的PUT命令,而且通過代理應用,應用網關能夠有效地避免內部網路的信息外泄。正是由於應用網關的這些特點,使得應用過程中的矛盾主要集中在對多種網路應用協議的有效支持和對網路整體性能的影響上。
Ⅱ 網路規劃的主要任務是什麼
首先我們就說網路規劃到底是一個什麼東西,我們認為我們網路規劃不是建造設計服裝,設計房屋一樣,要構造一個最終建設完成的網路,我們這個網路規劃是要給網路建設和使用者,做一個心中有數的設計結果。當然了這樣一個設計,有這樣一個設計結果,還不足以保證一定能建一個品質優良的網路,如果沒有這樣一個設計網路,很難建設一個優良的網路,整個移動通信網路需要規劃的內容,核心網,傳輸,電源,現在最重要的規劃,我們特指的網路規劃是無線的網路規劃,通信質量等等。那麼即使是最理想的規劃方案我們分成兩個任務來做,實際上網路規劃看成是一個域優化的一個工作,網路規劃是一個後續規劃的一個任務
Ⅲ 網路安全系統的功能有哪些
備安全漏洞進行掃描,掃描的結果作為網路安全性評估。第二種是防護工具,可在網路設備前安裝,可防DOS攻擊等
Ⅳ 網路規劃和設計的基本原則是什麼
1.網路安全性
根據企業應用的特殊性,網路的安全性在本次網路建設中是比較重要的,整個網路必須保證萬無一失的安全性,並對各個部門的信息要有嚴格分離保護的辦法,防止網路黑客非法入侵。網路系統應配備全面的病毒防治和安全保護功能。
2.易管理易操作性
必須採用智能型網路管理系統,保證全網路設備(交換機、路由器)均可用一套統一的網管系統進行管理;網管軟體要求界面為圖形界面;所有站點重新分配網段、虛網的重新配置、所有網路設備的重新配置均可通過網管軟體由網管站實現;網路布線的設計要求便於管理和維護,當某條鏈路出現故障時,必須可以在主設備間或配線間內重新配置。
3.技術先進性
當今世界,通信和計算機技術的發展日新月異,我們的方案應該適應新技術發展的潮流,既要保證網路的先進性,同時又要確保各項技術的成熟性。
4.標准化
計算機管理信息系統就是要實現網路及設備資源的共享,把不同廠商的設備和計算機軟體進行互連。在一個復雜的大型網路系統里,必然有多個廠商的硬體及軟體,為了保證用戶的計算機網路系統具有互操作性、可用性、可靠性、可擴充性、可管理性,需要建立一個開放式、遵循國際標準的網路系統。
5.可擴展性
由於用戶業務的不斷發展,網路系統必然隨之不斷擴大,為此,目前的網路設計必然為今後的擴充留有足夠的餘地,以保護用戶的投資,並且不影響原有用戶的工作。
6.可用性
由於本網路系統對於數據的時效性、可靠性要求較高,因此在設計時應重點考慮網路及設備的可用性。我們的方案要充分考慮用戶的費用情況,不但理論上可行,更重要的是實際上可用,最好地適應用戶的需要。
7.兼容性
網路結構有良好的兼容性,能夠實現與不同類型的子網的無縫連接。
8.可靠性
為使網路可靠地運行,我們方案中要選用高品質的產品,把故障率降到最小。
9.冗餘性
在設計時應考慮為網路留有適當的冗餘度,硬體設備應具備一定的冗餘模塊,以提高網路容錯能力。
10.容錯性
設備容錯性:所選用設備必須具有全容錯結構,一台設備中單個電源、單個風扇的故障不影響設備工作,單個模塊的故障不影響其它模塊的正常工作;設備應具有熱修復能力,即當設備的某些部件發生故障時,可以帶電更換而不影響設備其它部件工作,新更換部件可直接投入工作而不必重新引導整個設備。
網路結構容錯:不能因某台設備的故障而影響到整個主幹網路的正常運行;任意一條鏈路的中斷不能使得主幹網路的任何部分中斷工作。
Ⅳ 網路管理的五大功能有哪些
隨著網吧產業環境、用戶需求和功能定位的深刻變化,高端化、專業化和個性化的網吧經營思路和發展方向已經成為大勢所趨。
網路管理的范圍越來越廣泛,對於網吧管理而言,網管要知道網路管理的五大功能有哪些。
1、失效管理,功能包括以下五個模塊。
(1)監測管理對象的故障現象,或接受管理對象的故障報告;
(2)利用空餘網路對象替代故障對象提供臨時網路服務;
(3)創建和維護故障日誌記錄庫,並對故障日誌進行分析;
(4)進行故障診斷,追蹤故障點,確定故障性質,明確故障解決方案;
(5)維修、派出對象故障,恢復正常網路服務。
2、配置管理
配置管理是從網路獲取數據,並使用這些數據對所有網路設備的配置進行管理的過程。通過該功能呢過的實現,網路管理者可以掌握和控制網路的狀態,包括網路內各個設備及其邏輯關系,並將網路的確切物理布局以是黨的比例映射到這個邏輯圖上。
3、性能管理
性能管理主要是評價網路運行過程中的主要性能指標,以驗證網路服務是否達到預期的水平,找出已經發生或潛在的瓶頸,形成並報告網路性能的變化趨勢,為管理者提供決策依據。性能管理使網路管理員能夠監視網路運行的參數,如吞吐量、響應時間、網路的可用性等。
4、安全管理
安全管理的責任是保證網路不會被非法使用和破壞,保證整個網路管理系統的安全,同時保護用戶不會因為使用網路而受到損害。安全管理是對網路資源及其重要信息訪問的約束和控制,包括驗證網路用戶的訪問許可權和優先順序、檢測和記錄未授權用戶企圖進行的非法操作。
5、計費管理
計費管理用來測量用戶對網路資源的使用情況,並據此建立度量標准,設置定額,確定費用以及給用戶開具賬單。計費管理的統計數據有助於網路管理者做出如何分配網路資源的決定。
上網已經成為了時下年輕人生活的一部分,網吧也成為了人們上網的一個重要場所,網吧行業也逐步進入規模化發展。網路管理的五大功能就是以上的這些,希望對你們有幫助。
Ⅵ 網路規劃的網路安全
網路安全實際也是網路管理的一部分,它關繫到網路資源的保護、實體安全、信息安全和運行安全等方面的問題。
隨著Internet的普及,網路攻擊事件越來越多。對於網吧這個大眾上網的場所,很多時候扮演著「練兵」的角色,不僅影響著被攻擊一方,有時候出於個人私怨、興趣、愛好等,網吧成了這些Cracker的最佳攻擊對象。這些需要引起網吧經營者的高度注意。 拔號代理伺服器的安全是最重要的,因為一旦它被人攻擊或者控制,整個網吧就無法正常營業。其它的視頻伺服器也可參照。對於拔號代理伺服器的安全,有以下幾點需要注意的:
(1)帳號的安全性:特別是有管理員許可權的帳號應該被少數網路管理員所擁有;並且該網管不在此網吧工作後,用戶名和密碼均要更換;用戶名不要使用默認的,比如:administrator應更換成:admin_88800,ipuwirj等不規則不常用的,密碼要設復雜並且位數要多;
(2)服務的安全性:拔號代理伺服器盡量不要安裝任何服務,如WWW、FTP等,即使出於工作需要,要安裝某個服務,也要想辦法降低風險,如,更改該服務的監聽埠、對該服務提供審計措施、限制遠程訪問者的IP;
(3)禁止默認的服務:這個主要是針對W2K的。W2K下有許多默認服務是自啟動或者手工啟動的服務,有許多是作為拔號代理伺服器而不需要的,不僅不需要,還有可能成為安全的隱患,比如:Remote Registry Service、Task Scheler等;
(4)安裝防火牆:安裝一個最新的病毒防火牆是必要的,另個,裝一個安全防火牆也是必要的;
(5)打補丁:作為網路管理員,經常及時地打補丁可以防止很多攻擊,比如:打過sp3的W2K就沒有輸入法漏洞了;
(6)其它:其它安全措施有許多,如:關閉不必要的埠139、445(對於AD),關閉IPC$,利用W2K的IPSEC技術等,這些都有賴於學習與提高。 可能你會覺得作為網吧,工作站(特別是安裝的WIN98系統)無須作安全設置,那你就錯了。因為很多攻擊往往是來自內部的。筆者親歷過這么一個攻擊者:先到收銀台交錢選擇一個偏僻的地方上機,下載一個黑客軟體,它會使WIN98藍屏,在攻擊范圍內填寫的是127.0.0.1,兩秒鍾內,網吧80%的機器藍屏並且斷網。他自己的機器也斷了,因此你無法找到「真凶」,這是我經歷過的事。另外,這個攻擊者還可以有這樣的選擇,選擇arp攻擊,攻擊是效果:被攻擊的機器不斷的提示「IP地址沖突」而無法上網,更加高明者,可以選擇欺騙,原理是:原來正常的數據包是通過網關(即拔號代理伺服器)出去的,而攻擊者可以欺騙整個網路,並讓數據包轉向攻擊機器,結果是:整個網吧不能上網!由此可見,工作站也要做好基本的安全措施:
(1)禁止下載:從上面那位攻擊者過程得知,禁止下載是必要的,另外,工作站最好不要安裝解壓縮軟體;
(2)給WIN98打補丁:剛才舉的WIN98藍屏事件,就是因為WIN98少打了一個補丁,利用WIN98開始菜單的「windows update」連入微軟網站進行在線升級;
(3)有關注冊表的:有很多網頁通過腳本、ActiveX等入侵WIN98機器,比如:更改默認首頁就是一例。有很多攻擊者就是採取這種方式破第一道防護:網吧管理軟體,比如獲得網吧管理軟體的退出密碼。因此,如果對付這種破解方式,是很重要的。遺憾的是,目前為止,還沒有十全十美的辦法,一個比較可行的措施是:將WIN98本機的常見注冊表選項保存成.reg文件,每次開機時利用regedit.exe導入一次。該舉解決了一些常見的注冊表被修改的情況,比如首頁被改、IE標題被改等,但如何阻止攻擊者獲得密碼、解除禁止下載呢?一個辦法是將此網站加入到IE的受限站點中,另一種辦法是乾脆把IE里的有關腳本、ActiveX、JAVA小程序等全部禁止,前者需要人工添加並且肯定有遺漏,後者可百分之百防住,但給普通上網者帶來不方便;
(4)有關網吧管理軟體:網吧管理類軟體有很多,網吧管理軟體對於WIN98系統的保護雖然不到位,但也是必要的;
(5)其它:由於WIN98系統以及TCP/IP協議本身的脆弱性,有許多攻擊在網吧現有條件基礎上是無法預防的,由於網吧機器一般都沒有軟體、光碟機,因此,如果完全禁止下載是至關重要的。
Ⅶ 網路安全服務的功能
網路安全服務的功能主要有5項,分別是:鑒別服務、訪問控制服務、數據保密性服務、數據完整性服務和可審查性服務。
鑒別服務:主要用於網路系統中認定識別實體(含用戶及設備等)和數據源等,包括同等實體鑒別和數據源鑒別兩種服務。
訪問控制服務;訪問控制包括身份驗證和許可權驗證。其服務既可防止未授權用戶非法訪問網路資源,也可防止合法用戶越權訪問。
數據保密性服務:主要用於信息泄露、竊聽等被動威脅的防禦措施。可分為:信息保密、保護通信系統中的信息或網路資料庫數據。對於通信系統中的信息,又分為面向連接保密和無連接保密。
數據完整性服務:主要包括5種:帶恢復功能的面向連接的數據完整性,不帶恢復功能的面向連接的數據完整性,選擇欄位面向連接的數據完整性,選擇欄位無連接的數據完整性和無連接的數據完整性,主要用於滿足不同用戶、不同場合對數據完整性的要求。
可審查性服務。是防止文件或數據發出者無法否認所發送的原有內容真實性的防範措施,可用於證實已發生過的操作。
Ⅷ 校園網基本網路搭建及網路安全設計分析
摘要:伴隨著Internet的日益普及,網路應用的蓬勃發展,網路信息資源的安全備受關注。校園網網路中的主機可能會受到非法入侵者的攻擊,網路中的敏感數據有可能泄露或被修改,保證網路系統的保密性、完整性、可用性、可控性、可審查性方面具有其重要意義。通過網路拓撲結構和網組技術對校園網網路進行搭建,通過物理、數據等方面的設計對網路安全進行完善是解決上述問題的有效 措施 。
關鍵詞:校園網;網路搭建;網路安全;設計。
以Internet為代表的信息化浪潮席捲全球,信息 網路技術 的應用日益普及和深入,伴隨著網路技術的高速發展,各種各樣的安全問題也相繼出現,校園網被「黑」或被病毒破壞的事件屢有發生,造成了極壞的社會影響和巨大的經濟損失。維護校園網網路安全需要從網路的搭建及網路安全設計方面著手。
一、 基本網路的搭建。
由於校園網網路特性(數據流量大,穩定性強,經濟性和擴充性)和各個部門的要求(製作部門和辦公部門間的訪問控制),我們採用下列方案:
1. 網路拓撲結構選擇:網路採用星型拓撲結構(如圖1)。它是目前使用最多,最為普遍的區域網拓撲結構。節點具有高度的獨立性,並且適合在中央位置放置網路診斷設備。
2.組網技術選擇:目前,常用的主幹網的組網技術有快速乙太網(100Mbps)、FDDI、千兆乙太網(1000Mbps)和ATM(155Mbps/622Mbps)。快速乙太網是一種非常成熟的組網技術,它的造價很低,性能價格比很高;FDDI也是一種成熟的組網技術,但技術復雜、造價高,難以升級;ATM技術成熟,是多媒體應用系統的理想網路平台,但它的網路帶寬的實際利用率很低;目前千兆乙太網已成為一種成熟的組網技術,造價低於ATM網,它的有效帶寬比622Mbps的ATM還高。因此,個人推薦採用千兆乙太網為骨幹,快速乙太網交換到桌面組建計算機播控網路。
二、網路安全設計。
1.物理安全設計 為保證校園網信息網路系統的物理安全,除在網路規劃和場地、環境等要求之外,還要防止系統信息在空間的擴散。計算機系統通過電磁輻射使信息被截獲而失密的案例已經很多,在理論和技術支持下的驗證工作也證實這種截取距離在幾百甚至可達千米的復原顯示技術給計算機系統信息的__帶來了極大的危害。為了防止系統中的信息在空間上的擴散,通常是在物理上採取一定的防護措施,來減少或干擾擴散出去的空間信號。正常的防範措施主要在三個方面:對主機房及重要信息存儲、收發部門進行屏蔽處理,即建設一個具有高效屏蔽效能的屏蔽室,用它來安裝運行主要設備,以防止磁鼓、磁帶與高輻射設備等的信號外泄。為提高屏蔽室的效能,在屏蔽室與外界的各項聯系、連接中均要採取相應的隔離措施和設計,如信號線、電話線、空調、消防控制線,以及通風、波導,門的關起等。對本地網 、區域網傳輸線路傳導輻射的抑制,由於電纜傳輸輻射信息的不可避免性,現均採用光纜傳輸的方式,大多數均在Modem出來的設備用光電轉換介面,用光纜接出屏蔽室外進行傳輸。
2.網路共享資源和數據信息安全設計 針對這個問題,我們決定使用VLAN技術和計算機網路物理隔離來實現。VLAN(Virtual LocalArea Network)即虛擬區域網,是一種通過將區域網內的設備邏輯地而不是物理地劃分成一個個網段從而實現虛擬工作組的新興技術。
IEEE於1999年頒布了用以標准化VLAN實現方案的802.1Q協議標准草案。VLAN技術允許網路管理者將一個物理的LAN邏輯地劃分成不同的廣播域(或稱虛擬LAN,即VLAN),每一個VLAN都包含一組有著相同需求的計算機工作站,與物理上形成的LAN有著相同的屬性。
但由於它是邏輯地而不是物理地劃分,所以同一個VLAN內的各個工作站無須放置在同一個物理空間里,即這些工作站不一定屬於同一個物理LAN網段。一個VLAN內部的廣播和單播流量都不會轉發到 其它 VLAN中,即使是兩台計算機有著同樣的網段,但是它們卻沒有相同的VLAN號,它們各自的廣播流也不會相互轉發,從而有助於控制流量、減少設備投資、簡化網路管理、提高網路的安全性。VLAN是為解決乙太網的廣播問題和安全性而提出的,它在乙太網幀的基礎上增加了VLAN頭,用VLANID把用戶劃分為更小的工作組,限制不同工作組間的用戶二層互訪,每個工作組就是一個虛擬區域網。虛擬區域網的好處是可以限制廣播范圍,並能夠形成虛擬工作組,動態管理網路。從目前來看,根據埠來劃分VLAN的方式是最常用的一種方式。許多VLAN廠商都利用交換機的埠來劃分VLAN成員,被設定的埠都在同一個廣播域中。例如,一個交換機的1,2,3,4,5埠被定義為虛擬網AAA,同一交換機的6,7,8埠組成虛擬網BBB。這樣做允許各埠之間的通訊,並允許共享型網路的升級。
但是,這種劃分模式將虛擬網路限制在了一台交換機上。第二代埠VLAN技術允許跨越多個交換機的多個不同埠劃分VLAN,不同交換機上的若干個埠可以組成同一個虛擬網。以交換機埠來劃分網路成員,其配置過程簡單明了。
3.計算機病毒、黑客以及電子郵件應用風險防控設計 我們採用防病毒技術,防火牆技術和入侵檢測技術來解決相關的問題。防火牆和入侵檢測還對信息的安全性、訪問控制方面起到很大的作用。
第一,防病毒技術。病毒伴隨著計算機系統一起發展了十幾年,目前其形態和入侵途徑已經發生了巨大的變化,幾乎每天都有新的病毒出現在INTERNET上,並且藉助INTERNET上的信息往來,尤其是EMAIL進行傳播,傳播速度極其快。計算機黑客常用病毒夾帶惡意的程序進行攻擊。
為保護伺服器和網路中的工作站免受到計算機病毒的侵害,同時為了建立一個集中有效地病毒控制機制,天下論文網需要應用基於網路的防病毒技術。這些技術包括:基於網關的防病毒系統、基於伺服器的防病毒系統和基於桌面的防病毒系統。例如,我們准備在主機上統一安裝網路防病毒產品套間,並在計算機信息網路中設置防病毒中央控制台,從控制台給所有的網路用戶進行防病毒軟體的分發,從而達到統一升級和統一管理的目的。安裝了基於網路的防病毒軟體後,不但可以做到主機防範病毒,同時通過主機傳遞的文件也可以避免被病毒侵害,這樣就可以建立集中有效地防病毒控制系統,從而保證計算機網路信息安全。形成的整體拓撲圖。
第二,防火牆技術。企業防火牆一般是軟硬體一體的網路安全專用設備,專門用於TCP/IP體系的網路層提供鑒別,訪問控制,安全審計,網路地址轉換(NAT),IDS,,應用代理等功能,保護內部 區域網安全 接入INTERNET或者公共網路,解決內部計算機信息網路出入口的安全問題。
校園網的一些信息不能公布於眾,因此必須對這些信息進行嚴格的保護和保密,所以要加強外部人員對校園網網路的訪問管理,杜絕敏感信息的泄漏。通過防火牆,嚴格控制外來用戶對校園網網路的訪問,對非法訪問進行嚴格拒絕。防火牆可以對校園網信息網路提供各種保護,包括:過濾掉不安全的服務和非法訪問,控制對特殊站點的訪問,提供監視INTERNET安全和預警,系統認證,利用日誌功能進行訪問情況分析等。通過防火牆,基本可以保證到達內部的訪問都是安全的可以有效防止非法訪問,保護重要主機上的數據,提高網路完全性。校園網網路結構分為各部門區域網(內部安全子網)和同時連接內部網路並向外提供各種網路服務的安全子網。防火牆的拓撲結構圖。
內部安全子網連接整個內部使用的計算機,包括各個VLAN及內部伺服器,該網段對外部分開,禁止外部非法入侵和攻擊,並控制合法的對外訪問,實現內部子網的安全。共享安全子網連接對外提供的WEB,EMAIL,FTP等服務的計算機和伺服器,通過映射達到埠級安全。外部用戶只能訪問安全規則允許的對外開放的伺服器,隱藏伺服器的其它服務,減少系統漏洞。
參考文獻:
[1]Andrew S. Tanenbaum. 計算機網路(第4版)[M].北京:清華大學出版社,2008.8.
[2]袁津生,吳硯農。 計算機網路安全基礎[M]. 北京:人民郵電出版社,2006.7.
[3]中國IT實驗室。 VLAN及技術[J/OL], 2009.
Ⅸ 網路安全涉及哪幾個方面.
網路安全主要有系統安全、網路的安全、信息傳播安全、信息內容安全。具體如下:
1、系統安全
運行系統安全即保證信息處理和傳輸系統的安全,側重於保證系統正常運行。避免因為系統的崩演和損壞而對系統存儲、處理和傳輸的消息造成破壞和損失。避免由於電磁泄翻,產生信息泄露,干擾他人或受他人干擾。
2、網路的安全
網路上系統信息的安全,包括用戶口令鑒別,用戶存取許可權控制,數據存取許可權、方式控制,安全審計。安全問題跟踩。計算機病毒防治,數據加密等。
3、信息傳播安全
網路上信息傳播安全,即信息傳播後果的安全,包括信息過濾等。它側重於防止和控制由非法、有害的信息進行傳播所產生的後果,避免公用網路上大雲自由傳翰的信息失控。
4、信息內容安全
網路上信息內容的安全側重於保護信息的保密性、真實性和完整性。避免攻擊者利用系統的安全漏洞進行竊聽、冒充、詐騙等有損於合法用戶的行為。其本質是保護用戶的利益和隱私。
(9)網路規劃有助於網路安全的功能擴展閱讀:
維護網路安全的工具有VIEID、數字證書、數字簽名和基於本地或雲端的殺毒軟體等構成。
1、Internet防火牆
它能增強機構內部網路的安全性。Internet防火牆負責管理Internet和機構內部網路之間的訪問。在沒有防火牆時,內部網路上的每個節點都暴露給Internet上的其它主機,極易受到攻擊。這就意味著內部網路的安全性要由每一個主機的堅固程度來決定,並且安全性等同於其中最弱的系統。
2、VIEID
在這個網路生態系統內,每個網路用戶都可以相互信任彼此的身份,網路用戶也可以自主選擇是否擁有電子標識。除了能夠增加網路安全,電子標識還可以讓網路用戶通過創建和應用更多可信的虛擬身份,讓網路用戶少記甚至完全不用去記那些煩人的密碼。
3、數字證書
CA中心採用的是以數字加密技術為核心的數字證書認證技術,通過數字證書,CA中心可以對互聯網上所傳輸的各種信息進行加密、解密、數字簽名與簽名認證等各種處理,同時也能保障在數字傳輸的過程中不被不法分子所侵入,或者即使受到侵入也無法查看其中的內容。
Ⅹ 功能完備的網路系統提供一些基本的安全服務功能
一個功能完備的網路系統應該提供一些基本的安全服務功能,這些功能包括保密性、數據完整性、防抵賴和訪問控制。
網路安全技術研究主要涉及安全攻擊、安全機制、安全服務三個方面。安全攻擊指有損於網路信息安全的操作;安全機制指用於檢測、預防或從安全攻擊中恢復的機制;安全服務指提高數據處理過程中的信息傳輸安全性服務。
(10)網路規劃有助於網路安全的功能擴展閱讀:
典型的網路服務有DHCP、DNS、FTP、Telnet、WINS、SMTP等。
1、DHCP
在使用DHCP的網路里,用戶的計算機可以從DHCP伺服器那裡獲得上網的參數,幾乎不需要做任何手工的配置就可以上網。 一般情況下,DHCP伺服器會盡量保持每台計算機使用同一個IP地址上網。如果計算機長時間沒有上網或配置為使用靜態地址上網,DHCP伺服器就會把這個地址分配給其他計算機。
2、WINS
WINS伺服器主要用於NetBIOS名字(計算機名稱)服務,它處理的是NetBIOS計算機名(Computer Name),所以也被稱為NetBIOS名字伺服器(NBNS,NetBIOS Name Server)。WINS伺服器可以登記WINS-enabled工作站(下面簡稱為「WINS工作站」)的計算機名、IP地址、DNS域名等數據,當工作站查詢名字時,它又可以將這些數據提供給工作站。
3、DNS
DNS,Domain Name System或者Domain Name Service(域名系統或者域名服務)。域名系統為Internet上的主機分配域名地址和IP地址。用戶使用域名地址,該系統就會自動把域名地址轉為IP地址。域名服務是運行域名系統的Internet工具。執行域名服務的伺服器稱之為DNS伺服器,通過DNS伺服器來應答域名服務的查詢。
4、FTP
文件傳輸協議FTP(File Transfer Protocol)是Internet傳統的服務之一。FTP使用戶能在兩個聯網的計算機之間傳輸文件,它是Internet傳遞文件最主要的方法。使用匿名(Anonymous)FTP, 用戶可以免費獲取Internet豐富的資源。除此之外,FTP還提供登錄、目錄查詢、文件操作及其他會話控制功能。