HI,欢迎来到云研学术,期刊咨询:130-7314-7102  订阅咨询:130-7314-7102 
0
首页 精品范文 网络安全防范建议

网络安全防范建议

时间:2024-03-29 11:41:07

网络安全防范建议

第1篇

关键词 无线网络;高校网络系统;安全措施;防范

1 引言

网络技术的飞速发展,为教学科研作出了巨大的贡献。但是网络安全问题也一直困扰着高校。目前病毒、黑客猖獗,而学校的科研资料等相关资料都非常重要,因此网络安全尤其重要。当前许多企事业单位都已经采用了无线网络。了解无线网安全隐患,再结合高校

自身网络的特点,提出合理有效的安全防范措施,确保高校网络安全。

2 无线网通讯协议和安全措施

2.1 通讯协议

无线网络通讯协议主要有以下几个:

(1).802.11b 协议:价格低廉、高开放性,支持A d H o c (点对点)和Infrastructure(基本结构)两种工作模式。

(2).802.11g协议:传输速率高,可以达到54M传输速率,加强型的802.11g 产品已经步入无线百兆时代,兼容802.11b 协议。

(3).蓝牙:主要是应用在笔记本电脑中,目前大部分无线网络产品都支持蓝牙。

(4).WEP 协议:WEP 协议为了保证802.11b协议数据传输的安全性而制订的安全协议,该协议通过对传输的数据加密,保证无线局域网中数据传输的安全性。

2.2 安全措施

无线网络中主要存在的威胁是截获或修改传输数据。如果攻击者可以访问网络,则可以插入恶意计算机来截获、篡改两个客户端的通信。

无线网络覆盖的安全性对无线网络是最为关心的问题之一,网络覆盖区域内,难免有非法用户接入无线网络。现在所有W L A N 产品均实现了一定程度的安全措施,目前常用的有M A C 地址访问限制,数据传输加密等方法。

(1).AP 端的MAC 地址访问限制,拒绝未经过登记许可的无线客户端设备链接;

(2).128 bits WEP 数据加密,确保数据传播途径中的安全;

(3).无线设备自身的安全防范措施。

3 高校无线网安全措施

3.1 用户划分

高校网络建设中,已经应用了无线网络建设,将来普及面更广,无线用户数量众多。

从现有的网络环境和用户分析,可以划分成以下用户群:

(1).固定用户群:机关办公、机房电脑、教学楼、实验室等用户群。

(2).活动用户群:教师个人电脑、学生自用电脑等用户群。

(3).临时用户群:学术交流会临时电脑用户群。

用户群的划分,有利于无线网络接入Internet 网采取不同的安全策略,确保整个高校的无线网络安全。

3.2 安全防范措施

高校无线网络的安全防范措施,除了WEP 数据加密协议外,应根据不同的用户群,采取不同的安全防范措施。

(1).固定用户群

1)MAC 地址绑定,限制非法用户访问。这种策略适合高校固定用户群,网络信息中心可以统一分配IP,配置MAC 地址的过滤策略,确保无线网络的安全。

(2).活动用户群

1)端口访问控制技术。该技术是无线局域网的一种增强性网络安全解决方案。当工作站STA 与访问点AP 连接后,使用AP 的服务要经过802.1x 的认证。如果认证通过,AP 为STA 打开这个逻辑端口,否则禁止接入。802.1x 要求工作站安装802.1x客户端软件,访问点要内嵌802.1x 认证代理,同时还作为Radius 客户端,将用户的认证信息转发给Radius 服务器。802.1x 除提供端口访问控制之外,还提供基于用户的认证系统及计费。

2)A P 隔离。类似于有线网络的VLAN,将所有的无线客户端设备完全隔离,只能访问AP 连接的固定网络,从而提供安全的I n t e r n e t 接入。

(3).临时用户群

1)启用密码访问限制,非密码用户不能访问无线网。此方法可以确保授权用户能访问网络。特别适合临时场所使用,比如会议等。

4 结束语

高校无线网络的建设,既带来了方便,同时也带来安全隐患。无线网络技术的飞速发展和安全措施的完善,为高校提供了安全、可靠的网络环境。

第2篇

 

1 计算机网络安全问题分析

 

1.1 计算机网络操作系统的安全问题

 

就我国而言,大多用户使用的计算机网络操作系统为Windows系列操作系统,且很多用户处于经济性的考虑都选择的是盗版的Windows软件,这些盗版的操作系统本身就存在一定的安全漏洞,用户往往安装了杀毒软件还会遭受到病毒的入侵。盗版操作系统常常出现不规范、和硬件冲突、病毒数据库更新不及时的问题,这就给计算机网络的安全带来了隐患,给黑客入侵及病毒侵入带来了可乘之机。

 

1.2 资源共享的安全问题

 

资源共享主要分为局域网共享和互联网共享,资源共享功能在日常生活和工作中有着重要的应用,但也给病毒的侵入带来了机会。在资源共享的过程中,如果不进行通信通道的加密设置则很可能导致病毒、黑客的侵入,从而导致系统数据遭到破坏或被窃取,甚至引发网络犯罪事件。

 

1.3 网络协议的安全问题

 

当前计算机网络使用最为广泛的协议是Internet中最基本的TCP/IP协议,TCP/IP协议在最初开发的时候缺乏安全性内容的设定,使得TCP/IP协议本身就存在一定的漏洞,从而使得使用此协议的计算机网络存在安全隐患。黑客可以利用协议漏洞和IP地址来侵入计算机网络,对用户机密数据进行破坏、删除和窃取,尤其对于一些商业机构来说,黑客经常利用网络协议漏洞来入侵其计算机网络系统盗取商业机密。

 

1.4 病毒侵入问题

 

计算机病毒指的是一些人员编制的指令集或程序代码,从本质上来讲,计算机病毒也是一种计算机程序,只不过是一种恶意破坏计算机网络系统的恶性程序。随着计算机网络技术的发展,计算机病毒也越来越多样化、先进化,其能够在计算机的程序软件或存储介质中潜伏,一旦用户对软件或存储介质进行操作则会激发病毒,计算机病毒有着医学病毒相同的特性,被激发之后会迅速的繁殖和扩散,对其他计算机软件产生影响,严重时会导致整个计算机网络系统的瘫痪。

 

2 计算机网络安全防范方式探讨

 

2.1 加密技术防范方式

 

计算机网络加密技术的应用能够给计算机网络系统建立一道隔离安全威胁的屏障,从而实现对计算机网络的保护。网络加密技术能够建立一个针对于入侵者的预警机制,一旦计算机网络接收到外部的恶意攻击,则加密系统会自动对恶意攻击者进行清除。当前,根据双方密钥的相同性可以将其分为对称密码算法和非对称密码算法,对称密码算法对应的是私人密钥,非对称密码算法对应的是公开密钥,二者有着各自的优缺点,在进行数据通信过程加密过程中可以采用DES算法,通过公钥密码RSA算法来实现对密钥传递的加密,之后通过普通通信通道来进行传输,从而实现对文件的加密,实现对访问者的控制,以此来保护计算机网络文件。

 

2.2 防火墙技术防范方式

 

防火墙技术针对的是计算机网络的IP地质,通过对相关软硬件的合理设置能够过滤、拦截权限之外的信息,对于保证计算机网络系统的安全有着重要的意义。在应用防火墙技术的过程中,要以计算机软件设置为基础,奠定防火墙建设的软件基础,避免出现功能漏洞,保证防火墙防范的安全性和可靠性。此外,在应用防火墙的过程中要保证信息过滤的扩充性,对于影响计算机网络运行安全的访问进行有效拦截,以此来提升防火墙防范的有效性。

 

2.3 病毒防护

 

病毒防护主要针对的是计算机网络病毒侵入的问题,其通过病毒防护软件来实现防范功能,防病毒软件主要有以下两种形式:

 

2.3.1 单机防病毒软件

 

单机防病毒软件主要针对的是局域网中信息传递过程的病毒防护,其能够对两个计算机网络系统之间的信息传送进行有效分析,检测潜在的病毒,及时发现病毒并及时清除病毒;

 

2.3.2 网络防病毒软件

 

网络防护软件主要针对的是计算机网络访问中的病毒防护,在进行互联网访问的过程中,一旦出现搭载病毒的软件,网络防病毒软件会及时检测出来,并自动进行清除,保障了计算机网络访问的安全性。在实际的使用过程中,应当安装高效、快捷的防病毒软件,与其他防范方式配合使用,层层防护,保证计算机网络的安全,此外,病毒是随着计算机的发展而不断升级的,因此要经常升级病毒库,做好病毒的定期查杀工作,使用计算机网络的过程中要开启病毒监控程序,及时发现病毒、及时查杀病毒。

 

2.4 管理防护

 

首先,应当积极提升计算机网络安全管理人员的安全意识和管理水平,提升其职业素养,积极处理计算机网络遇到的安全问题,以此来保证计算机网络的安全;第二,应当加强计算机网络的安全管理,加强网络软硬件基础设施的建设,完善网络安全法律法规,此外,应当建立病毒检测和防治中心,建立应急处理中心,将计算机网络安全防范重视起来,通过高效、规范的管理来保证计算机网络的安全。

 

3 结论

 

综上所述,计算机网络的发展给人们的生活和工作带来了翻天覆地的变化,但随之而来的计算机网络安全问题也逐渐凸现出来。要想促进计算机网络的发展、实现其对人类社会的作用就要采取多重防范方式来保证计算机网络的安全。

 

第3篇

关键词:arp协议;arp欺骗;网络安全设备;防御

中图分类号:TP393文献标识码:A文章编号:1009-3044(2012)24-5795-02

ARP Spoofing Attack Network Security

CHE Shu-yan,SU Guan-dong

(Shunde Polytechnic,Guangdong 528300,China)

Abstract: In the era of rapid development of today’s information technology, network technology matures, the data on the network all the time not been widely disseminated. At the same time, network information security technology have been selectively ignored a variety of network security measures is“While the priest climbs a post, the devil climbs ten”. This paper will arp virus attacks as the representative, starting from the analysis of arp protocol described in detail the basic principles of the work process of the arp spoofing. Arp spoofing attack defensive measures proposed, detailed statement of the secure network device security and defense capabilities, while also pointing out the common defect of these precautions. Finally, a few measures of how to optimize network management and resolution of the attack.

Key words: arp protocol; the arp spoofing; network security equipment; defense

随着网络普及化,各种病毒、木马开始在网络中盛行,数据安全性也逐渐受到人们重视。现今的网络架构中主要采用交换机互联,使用路由转发网络数据包,这种共享交换式网络架构一直很成熟的技术,但近几年在新型网络攻击下显得毫无力气,这种新型网络攻击的代表就是ARP欺骗。ARP欺骗攻击是当前遇到的一个非常典型的安全威胁,受到ARP攻击后会出现无法正常上网、ARP包爆增、或错误的MAC地址/IP地址,一个MAC地址对应多个IP的情况。绝大多数网络管理人员在日常的网络管理工作中都力不从心。那么ARP如何进行欺骗攻击,我们如何又能进行有效防范呢,这是该文所研究的话题。

1 arp协议的工作流程

1.1 arp工作流程

Arp协议,又称地址解析协议,在ISO参考模型中,arp协议属于数据链路层协议,完成将ip地址转换成mac地址的功能,建立ip地址与mac地址对应表,从而用来请求目的ip的mac地址进行数据包封装,实现通信的目的。具体过程如下:

当网络中存在计算机a、b和一台交换机,a、b在同一vlan中,当a要和b通信时,a机首先要在缓存中查找是否有b机的ip地址和mac地址的对应关系;如果没有,则a机将发送一个arp报文广播,将自己的ip地址、mac地址和b机的ip地址发出,请求b机的mac地址,该arp报文到达交换机后,在同vlan各端口中进行洪泛,并要求ip地址是b机的计算机作应答,同时在交换机mac表中写入a机的mac地址和端口对应关系。接到ARP报文后的b机会以单播的方式给a机回应消息,消息内包括b机的ip、mac地址作为发送地址,a机的ip、mac地址作为目标地址,同时在交换机mac表中写入b机的mac和端口对应关系。a机收到b机的回应后,将b机的mac地址写入缓存中,并将目的ip、mac地址封装到数据帧中,从而实现通信。如果计算机a要与网段以外的计算机通信,则由网关将a计算机的广播包加以转发来完成上面的工作。

1.2 arp欺骗的原理

所谓arp欺骗,又被称为arp重定向,假设有A、B、C三台主机,一台主机A如果要向目标主机B发送数据,假设黑客主机C想窃取这个数据包,那么就会向主机A发送ARP包,其中这个ARP包中MAC地址为主机C的MAC地址,当主机A收到这个ARP包,就会立即更改本身的ARP缓存信息,将原本主机B的MAC地址更改为主机C的MAC地址,那么主机A就会把数据包直接发送给黑客主机C,窃取成功,这时,如果黑客主机C为了隐蔽自己,不会让主机B发现,“看”过数据后,则会再发送给主机B,从而不影响主机A和主机B的正常通信。但是如果主机C发送的ARP包中MAC地址是错误的MAC地址,那么主机A和主机B就不会正常通信了,所谓的ARP病毒破坏网络正常通信的现象。

2现有网络防御措施

2.1防火墙

防火墙是一种有效的网络安全防护系统,通过它可以隔离不可信区域(一般指internet)与可信区域(内部网)连接,防火墙可以分为三种应用模式:透明模式、路由模式和综合模式;其中使用最多、最广泛的就是路由模式。虽然目前防火墙是保护网络免遭黑客攻击的有效手段,但明显存在着一定的局限性:①对于Web应用程序,防范能力不足;②防火墙不能防范网络内部的攻击;③不能防范那些伪装成超级用户的黑客们劝说没有防范心理的用户公开其口令;④普通应用程序加密后,也能轻易躲过防火墙的检测;⑤对于绕过防火墙的攻击,它无能为力。

2.2入侵检测系统(IDS)

1)入侵检测的软件与硬件的组合,是防火墙的合理补充,是防火墙之后的第二道安全闸门,实时检测网络流量,监控各种网络行为,对违反安全策略的流量及时报警和防护,实现从事前警告、事中防护到事后取证的一体化解决方案。具有三大功能:

①入侵检测:提供实时的入侵检测,通过与防火墙联动、TCP Killer、发送邮件、控制台显示、日志数据库记录、打印机输出、运行用户自定义命令等方式进行报警及动态防护。

②事件监控:系统会对网络的流量进行监控,对P2P下载、IM即时通讯、网络游戏、在线视频等严重滥用网络资源的事件提供告警和记录。

③流量分析:对网络进行流量分析,实时统计出当前网络中的各种报文流量。

2)虽然入侵检测系统能够对防火墙能够弥补,但是对arp病毒形式的攻击行为却反应迟钝。也存在很多不足之处:①攻击手段不断更新,攻击工具自动化。IDS必须不断跟踪最新的安全技术。②不断增大的网络流量。数据实时分析导致对系统的要求越来越高。尽管如此,对百兆以上的流量,单一的入侵检测系统系统仍很难应付。③交换式局域网造成网络数据流的可见性下降;同时高速网络使数据的实时分析越发困难。④大量的误报和漏报。原因:必须深入了解所有操作系统、网络协议的运作情况和细节,才能准确的进行分析,而不同版本对协议处理都不同;而快速反应与力求全面也是矛盾。

2.3入侵防御系统(IPS)

1)入侵防御系统(ips)是针对入侵检测系统(ids)所存在的不足,借用网络防火墙的部分原理而建立的。入侵防御系统有效的结合了入侵检测技术和防火墙原理;依据一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,一旦发现攻击,将会采用相应的抵御措施。

2)但同时,我们也认识到:由于ips是基于ids同样的策略特征库,导致它无法完全克服ids所存在的缺陷,依然会出现很多的误报和漏报的情况,而主动防御应建立在精确、可靠的检测结果之上,大量的误报所激发的主动防御反而会造成巨大的负面影响;另一方面,数据包的深入检测和保障可用网络的高性能之间是存在矛盾的,随着网络带宽的扩大、单位时间传输数据包的增加、ips攻击特征库的不断膨胀,串连在出口位置的ips对网络性能的影响会越来越严重,最终必将成为网络传输的瓶颈。

综上所述,我们发现,当今几种网络安全防护设备一般部署在内网出口处,现有的网络安全技术无法百分之百的有效的阻断黑客的攻击;由于终端用户的计算机知识的淡薄和现阶段网络安全技术的不成熟,一些存在漏洞的计算机容易受到外来黑客的入侵,利用例如ARP欺骗的攻击,将会到时整个网络的瘫痪和数据的泄露。所以有效保障数据的安全,需要终端用户有较高的防范意识,还要一定的网络安全设备做保障,同时,还要有一批专业的网络技术人才。

3如何优化网络管理和解决攻击的措施

综上分析,应该将内部数据作为重点防护对象,应该将网络监控控制在每个网段中,通过必要的网络安全设备对每个网段进行防护,那么,无论是外网发起的网络连接,还是内网中类似于arp攻击所发出的广播包,都可以阻断一些病毒入侵的可能性。内网最低概率受到攻击,首先在建设网络时要做到以下几点措施:

①内网核心交换机应部署管理型网络交换机,根据区域应建立多个vlan,阻隔不同vlan间进行广播,这样如果其中一台计算机被入侵,有效阻止全网瘫痪。

②应在核心交换机上配置一台网络监控计算机,这台计算机可以与交换机管理网段进行通信。同时在网络监控计算机上部署一个网络交换机的图形化管理软件。形成一个对网络信息进行收集、分析和反馈的平台,达到动态监控的目的。

③在内网出口处一定要部署相关的网络安全设备,如防火墙、入侵检测、漏洞扫描等等,通过专业的网络技术对黑客入侵进行技术防范,做到事前警告、事中防护和事后取证一体化的解决方案。

④努力开发收集交换机数据的软件,开发分析网络行为的策略库,不断提高网络监控平台的故障反应速度和故障源定位的准确性。

4结束语

保障网络正常通信,保护数据安全流转于传输,是每个网络技术人员的责任所在,如今网络病毒疯狂传播,从事网络行业的专家,其任重而道远,要建设动态的、高效智能网络监控平台检测和防护体系,不但要在网络安全产品选型部署,还要在网络技术人才配备、网络构建思想以及各种网络资源的整合于一体建立需求,满足网络安全的需要。大力提高内网的网络安全管理能力,必将为达成上述目标起到重要而深远的影响。

参考文献:

[1]赵新辉,李祥.捕获网络数据包的方法[J].计算机应用研究,2004(8).

[2]何欣,王晓凤.ARP协议及其安全隐患[J].河南大学学报:自然科学版,2004(2).

[3]樊景博;刘爱军.ARP病毒的原理及防御方法[J].商洛学院学报,2007(0).

[4]吕骥;文静华.校园网内ARP欺骗攻击及防范[J].福建电脑,2007(5).

[5]杨萍,李杰.基于ARP欺骗的中间人攻击的分析与研究[J].计算机时代,2007(5).

[6]杨杨,房超,刘辉.基于DoS带宽攻击的ARP欺骗及ICMP攻击技术的分析[J].中国新通信,2007(5).

第4篇

关键词: 电子商务;信息安全;安全技术;安全协议;安全对策

随着互联网技术的蓬勃发展,基于网络和多媒体技术的电子商务应运而生并迅速发展。所谓电子商务 ( Electronic Commerce, EC) 就是借助于公共网络,如 Internet 或开放式计算机网络 (Open Computer Network) 进行网上交易,快速而又有效地实现各种商务活动过程的电子化、网络化、直接化。出于各种目的的网络入侵和攻击越来越频繁,脆弱的网络和不成熟的电子商务增强了人们的防范心理。因此,信息安全问题是保障电子商务的生命线。电子商务已经成为当今世界商务活动的新模式。要在国际竞争中赢得优势,必须保证电子商务中信息交流的安全。

一、电子商务的信息安全问题1.信息的截获和窃取:如果采用加密措施不够,攻击者通过互联网、公共电话网在电磁波辐射范围内安装截获装置或在数据包通过网关和路由器上截获数据,获取机密信息或通过对信息流量、流向、通信频度和长度分析,推测出有用信息。

2.信息的篡改:当攻击者熟悉网络信息格式后,通过技术手段对网络传输信息中途修改并发往目的地,破坏信息完整性。

3.信息假冒:当攻击者掌握网络信息数据规律或解密商务信息后,假冒合法用户或发送假冒信息欺骗其他用户。

4.交易抵赖:交易抵赖包括多方面,如发信者事后否认曾发送信息、收信者事后否认曾收到消息、购买者做了定货单不承认等。

二、信息安全技术 1.防火墙技术。防火墙在网络间建立安全屏障,根据指定策略对数据过滤、分析和审计,并对各种攻击提供防范。

防火墙技术主要有:

(1)包过滤技术:在网络层根据系统设定的安全策略决定是否让数据包通过。

(2)服务技术:提供应用层服务控制,起到外部网络向内部网络申请服务时中间转接作用。

(3)状态监控技术:在网络层完成所有必要的包过滤与网络服务防火墙功能。

(4)复合型技术:把过滤和服务两种方法结合形成新防火墙。

(5)审计技术:通过对网络上发生的访问进程记录和产生日志,对日志统计分析,对资源使用情况分析,对异常现象跟踪监视。

(6)路由器加密技术:加密路由器对通过路由器的信息流加密和压缩,再通过外部网络传输到目的端解压缩和解密。

2.加密技术。为保证数据和交易安全,确认交易双方的真实身份,电子商务采用加密技术。

目前广泛应用的加密技术有:

(1)公共密钥和私用密钥:也称RSA编码法。

(2)数字摘要:也称安全Hash编码法。

(3)数字签名:将数字摘要、公用密钥算法两种加密方法结合。

(4)数字时间戳。 3.认证技术。安全认证的作用是进行信息认证。信息认证是确认信息发送者的身份,验证信息完整性,确认信息在传送或存储过程中未被篡改。

(1)数字证书:也叫数字凭证、数字标识,用电子手段证实用户身份及对网络资源的访问权限,可控制被查看的数据库,提高总体保密性。

(2)安全认证机构:电子商务授权机构也称电子商务认证中心。

4.防病毒技术。

(1)预防病毒技术,通过自身常驻系统内存,优先获取系统控制权,监视系统中是否有病毒,阻止计算机病毒进入计算机系统和对系统破坏。

(2)检测病毒技术,通过对计算机病毒特征进行判断的侦测技术。

(3)消除病毒技术,通过对计算机病毒分析,开发出具有杀除病毒程序并恢复原文件的软件。

三、电子商务信息安全协议 1.安全套接层协议。用于提高应用程序之间的数据的安全系数。

2.安全电子交易公告。安全电子交易公告(SET:Secure Electronic Transactions)是为在线交易设立的一个开放的、以电子货币为基础的电子付款系统规范。3.安全超文本传输协议(S-HTTP)。依靠密钥的加密,保证Web站点间的交换信息传输的安全性。

4.安全交易技术协议(STT)。STT将认证与解密在浏览器中分离开,以提高安全控制能力。 5.UN/EDIFACT标准。UN/EDIFACT报文是唯一的国际通用的电子商务标准。 6.《电子交换贸易数据统一行为守则》(UNCID)。UNCID由国际商会制定,该守则第六条、第七条、第九条分别就数据的保密性、完整性及贸易双方签订协议等问题做了规定。

四、电子商务中的信息安全对策 1.提高对网络信息安全重要性的认识。

第5篇

关键词:信息网络安全系统

近年来,随着经济水平的不断提高,信息技术的不断发展,一些单位、企业将办公业务的处理、流转和管理等过程都采用了电子化、信息化,大大提高了办事效率。然而,正由于网络技术的广泛普及和各类信息系统的广泛应用使得网络化办公中必然存在众多潜在的安全隐患。也即在连结信息能力、流通能力迅速提高的同时,基于网络连接的安全问题将日益突出。因此,在网络开放的信息时代为了保护数据的安全,让网络办公系统免受黑客的威胁,就需要考虑网络化办公中的安全问题并预以解决。

一、网络连接上的安全

目前,企业网络办公系统多数采用的是客户机/服务器工作模式,远程用户、公司分支机构、商业伙伴及供应商基本上是通过客户端软件使用调制解调器拨号或网卡连接到服务器,以获取信息资源,通过网络在对身份的认证和信息的传输过程中如不采取有效措施就容易被读取或窃听,入侵者将能以合法的身份进行非法操作,这样就会存在严重的安全隐患。

同时,企业为了完成各分支机构间的数据、话音的传送,需要建立企业专用网络。早期由于网络技术及网络规模的限制,只能租用专线、自购设备、投入大量资金及人员构建自己实实在在的专用网络(PN,PrivateNetwork)。随着数据通信技术的发展,特别是ATM、FrameRelay(简称FR)技术的出现,企业用户可以通过租用面向连接的逻辑通道PVC组建与专线网络性质一样的网络,但是由于在物理层带宽及介质的非独享性,所以叫虚拟专用网络(VPN,VirtualPrivateNetwork)。特别是Internet的兴起,为企业用户提供了更加广泛的网络基础和灵活的网络应用。

VPN(VirtualPrivateNetwork,虚拟专用网络)是一种通过综合利用网络技术、访问控制技术和加密技术,并通过一定的用户管理机制,在公共网络中建立起安全的“专用”网络。它替代了传统的拨号访问,通过一个公用网络(Internet、帧中继、ATM)建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道,利用公网资源作为企业专网的延续,节省了租用专线的费用。

VPN是对企业内部网的扩展,通过它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。VPN可用于不断增长的移动用户的全球因特网接入,以实现安全连接;可用于实现企业网站之间安全通信的虚拟专用线路,用于经济有效地连接到商业伙伴和用户的安全外联网虚拟专用网。VPN也可作为电信专线(DDN、FR)备份线路,当专线出现故障时可迅速切换到VPN链路进行数据传输,确保数据无间断性地传输。

进行远程访问时,远程用户可以通过VPN技术拨号到当地的ISP,然后通过共享路由网络,连接到总公司的防火墙或是交换机上,在实现访问信息资源的同时可节省长途拨号的费用。当一个数据传输通道的两个端点被认为是可信的时候,安全性主要在于加强两个虚拟专用网服务器之间的加密和认证手段上,而VPN通过对自己承载的隧道和数据包实施特定的安全协议,主机之间可通过这些协议协商用于保证数据保密性、数据完整性、数据收发双方的认证性等安全性所需的加密技术和数据签字技术。

二、Web服务器的安全

Intranet是目前最为流行的网络技术。利用Intranet,各个企业,无论大中小,都可以很方便地建立起自己的内部网络信息系统。Intranet通过浏览器来查看信息,用户的请求送到Web服务器,由Web服务器对用户的请求进行操作,直接提交静态页面;或通过CGI进行交互式复杂处理,再由Web服务器负责将处理结果转化为HTML格式,反馈给用户。因此,Web服务器的安全是不容忽视的。而安全套接字层SSL(Securesocketlayer)的使用为其提供了较好的安全性。

SSL是用于服务器之上的一个加密系统,是利用传输控制协议(TCP)来提供可靠的端到端的安全服务,它可以确保在客户机与服务器之间传输的数据是安全与隐密的。SSL协议分为两层,底层是建立在可靠的TCP上的SSL记录层,用来封装高层的协议,上层通过握手协议、警示协议、更改密码协议,用于对SSL交换过程的管理,从而实现超文体传输协议的传输。目前大部分的Web服务器和浏览器都支持SSL的资料加密传输协议。要使服务器和客户机使用SSL进行安全的通信,服务器必须有两样东西:密钥对(Keypair)和证书(Certificate)。SSL使用安全握手来初始化客户机与服务器之间的安全连接。在握手期间,客户机和服务器对它们将要为此会话使用的密钥及加密方法达成一致。客户机使用服务器证书验证服务器。握手之后,SSL被用来加密和解密HTTPS(组合SSL和HTTP的一个独特协议)请求和服务器响应中的所有信息。

三、数据库的安全

在办公自动化中,数据库在描述、存储、组织和共享数据中发挥了巨大的作用,它的安全直接关系到系统的有效性、数据和交易的完整性、保密性。但并不是访问并锁定了关键的网络服务和操作系统的漏洞,服务器上的所有应用程序就得到了安全保障。现代数据库系统具有多种特征和性能配置方式,在使用时可能会误用,或危及数据的保密性、有效性和完整性。所有现代关系型数据库系统都是“可从端口寻址的”,这意味着任何人只要有合适的查询工具,就都可与数据库直接相连,并能躲开操作系统的安全机制。例如:可以用TCP/IP协议从1521和1526端口访问Oracle7.3和8数据库。多数数据库系统还有众所周知的默认帐号和密码,可支持对数据库资源的各级访问。从这两个简单的数据相结合,很多重要的数据库系统很可能受到威协。因此,要保证数据库的完整性,首先应做好备份,同时要有严格的用户身份鉴别,对使用数据库的时间、地点加以限制,另外还需要使用数据库管理系统提供的审计功能,用以跟踪和记录用户对数据库和数据库对象的操作,全方面保障数据库系统的安全。4.网络安全防范

现阶段为了保证网络信息的安全,企业办公的正常运行,我们将采用以下几种方式来对网络安全进行防范:

(1)配置防病毒软件

在网络环境下,病毒传播扩散快,仅用单机防病毒产品已经很难彻底清除网络病毒,必须有适合于局域网的全方位防病毒产品。如果与互联网相连,就需要网关的防病毒软件,加强上网计算机的安全。如果在网络内部使用电子邮件进行信息交换,还需要一套基于邮件服务器平台的邮件防病毒软件,识别出隐藏在电子邮件和附件中的病毒。所以最好使用全方位的防病毒产品,针对网络中所有可能的病毒攻击点设置对应的防病毒软件,通过全方位、多层次的防病毒系统的配置,通过定期或不定期的自动升级,使网络免受病毒的侵袭。

(2)利用防火墙

利用防火墙可以将不允许的用户与数据拒之门外,最大限度地阻止网络中的黑客来访问自己的网络,防止他们随意更改、移动甚至删除网络上的重要信息。防火墙是一种行之有效且应用广泛的网络安全机制,防止Internet上的不安全因素蔓延到局域网内部,所以,防火墙是网络安全的重要一环。虽然防火墙是目前保护网络免遭黑客袭击的有效手段,但不能防止来自内部变节者和不经心的用户们带来的威胁,也不能完全防止传送已感染病毒的软件或文件,以及无法防范数据驱动型的攻击。

(3)Web、Email的安全监测系统

在网络的www服务器、Email服务器等中使用网络安全监测系统,实时跟踪、监视网络,截获Internet网上传输的内容,并将其还原成完整的www、Email、FTP、Telnet应用的内容,建立保存相应记录的数据库。及时发现在网络上传输的非法内容,及时向上级安全网管中心报告,采取措施。

(4)漏洞扫描系统

解决网络层安全问题,首先要清楚网络中存在哪些安全隐患、脆弱点。面对大型网络的复杂性和不断变化的情况,仅仅依靠网络管理员的技术和经验寻找安全漏洞、做出风险评估,显然是不现实的。解决的方案是,寻找一种能查找网络安全漏洞、评估并提出修改建议的网络安全扫描工具,利用优化系统配置和打补丁等各种方式最大可能地弥补最新的安全漏洞和消除安全隐患。在要求安全程度不高的情况下,可以利用各种黑客工具,对网络模拟攻击从而暴露出网络的漏洞。

(5)利用网络监听维护子网系统安全

对于网络外部的入侵可以通过安装防火墙来解决,但是对于网络内部的侵袭则无能为力。在这种情况下,我们可以采用对各个子网做一个具有一定功能的审计文件,为管理人员分析自己的网络运作状态提供依据。设计一个子网专用的监听程序。该软件的主要功能为长期监听子网络内计算机间相互联系的情况,为系统中各个服务器的审计文件提供备份。:

总之,网络办公中的信息安全是一个系统的工程,不能仅仅依靠防毒软件或者防火墙等单个的系统,必须将各种安全技术结合在一起,才能生成一个高效、通用、安全的网络系统。但由于系统中的安全隐患、黑客的攻击手段和技术在不断提高,因此我们对安全的概念要不断的扩展,安全的技术也应不断更新,这就有大量的工作需要我们去研究、开发和探索,以此才能保证我国信息网络的安全,推动我国国民经济的高速发展。

参考文献:

[1]《网络安全理论与应用》杨波北京电子工业出版社2002

[2]《计算机网络安全技术》蔡立军中国水利水电出版社2005

第6篇

1.1将入侵预防技术同入侵检测技术进行对比

以往用到的入侵检测产品,一般情况下都是在网络陷入瘫痪之后才对攻击的存在性进行研究。然而为了能够让大家尽早恢复正常工作的状态,网管员一般都会让自己的精力完全集中在修复网络上,从而就会没有时间对影响网络的攻击类型进行研究。除此之外,因为配置了入侵产品和防火墙之间的联动,就很容易因为入侵检测的一些误动作导致防火墙出现误动作,最终会对整个网络造成影响。所以说,入侵检测技术难以发挥主动防范的功能,那么就应该引进入侵预防技术。和入侵检测产品相比较而言,入侵预防技术具有的不同之处是:入侵预防的重点内容在于预防,预防可以渗透到应用层,并且能够识别并拦截XSS、SQL注入、后门、木马以及缓冲区溢出等。入侵预防技术能够积极主动地对服务器和桌面系统加以保护,有效地防范基于特征扫描技术而难以被发现的网络攻击的破坏。

1.2入侵预防技术包含的原理

入侵预防技术能够自动定义正当行为和可疑行为,这样的话,只要有企图做出超出预期范围的行为举动,入侵预防技术就能够抢先一步将这些不当的系统行为加以消除。一些拥有高度化结构的入侵预防系统还可以预先将规则设定出来,对邮件服务器、Web服务器加以保护。以防护重心和预防理念的角度而言,建议入侵预防置于服务器之前、防火墙之后。

2防范病毒的技术

将病毒具备的众多特点加以归纳主要表现为:较强的攻击隐藏性、加强的繁殖能力、广泛的传染途径、较长的潜伏时间、较大的破坏能力同时还具有很强的针对性等。这些病毒主要的注入技术包括:数据控制链攻击方式、后门攻击方式、“固化”式方式以及无线电方式等,对这些病毒进行防范的技术主要有:第一,有效管理病毒客户端。第二,有效控制邮件传播。第三,有效地过滤来自磁介质的一些有害信息。第四,将多层次以及多级别的防病毒系统建立起来,从而实现全面对病毒进行防护。建议经常在电脑上或者是服务器上对病毒库进行升级,并且进行定期查杀。

3防火墙技术

要使网络安全问题得以解决,防火墙技术是一种主要的手段。一般情况下,防火墙是被安装于内网和外网的节点上的,主要的作用在于逻辑隔离内网和外网。这种网络设备能够有效地加强网络之间的访问控制,它可以防止外部网络信息对内部网络信息进行非法授权用户访问。防火墙能够对流经它的一些网络通信数据进行扫描,在扫描的过程中就能够有效地过滤一些攻击,关闭一些不使用的端口能够禁止特定端口的流出通信,并对木马进行封锁,能够禁止一些来自特殊网站的访问,能够禁止非法闯入者的入侵,还可以将网络使用滥用的情况记录下来并加以统计。但是,防火墙技术也是存在着局限性的,一般来说,它只能对外部攻击进行防范,不能对来自网络内部的病毒侵犯以及木马攻击进行防范。在进行实际工作的时候,网管员应该把这种技术同其他安全技术配合起来进行使用,这样能够在更大程度上加强网络的安全性。因为,防火墙的位置是在内外网之间,因此,只要有问题出现,就会对通讯造成严重的影响。建议防火墙技术设置冗余,避免整个网络受到单点故障的影响。

4漏洞扫描技术

漏洞扫描技术的主要功能在于对系统中的重要文件和数据进行检查。主要有两种方法能够将可以被黑客利用的漏洞检测出来。第一种方法是端口扫描法。这种方法是利用对端口进行扫描得知目标主机的开启端口还有位于端口上的网络服务,并将其同网络漏洞扫描系统所提供的漏洞库加以匹配,这样一来,就能够查看出漏洞是否存在。第二种方法是对黑客的攻击方法进行模拟。利用对黑客攻击进行模拟的这种方法,测试安全漏洞。实现漏洞扫描的主要方法大致包括功能模块技术以及漏洞库的特征匹配方法。建议依照专家的指导不断的修正并扩充系统配置特征规则库,除了要依照某种标准对漏洞库进行设计之外,还需要使漏洞库当中的信息具有简易性、有效性以及完整性等特点,这样一来,即便是用户自己也可以很轻易地添加漏洞库的配置,进而做到及时更新漏洞库。

5结语

第7篇

关键词:网络安全信息安全安全防范

1引言

随着Internet的迅猛发展,网络上各种新业务也不断兴起,比如电子商务、网上银行、数字货币、网上证券等,使得工作、生活变得非常方便,但病毒侵虐、网络犯罪、黑客攻击等现象时有发生,严重危及我们正常工作、生活。据国际权威机构统计,全球每年因网络安全问题带来的损失高达数百亿美元。因此网络信息安全问题的分析与防范显得非常重要。

2网络信息安全概述

网络信息安全就是网络上的信息安全,是指网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改或泄漏,系统连续可靠正常地运行,网络服务不中断。网络信息安全涉及的内容既有技术方面的问题,也有管理方面的问题,两方面相互补充,缺一不可。

3网络信息安全存在的戚胁

目前网络信息安全面临的威胁主要来自于以下几个方面:

3.1TCP/IP协议存在安全漏洞

目前英特网上广泛使用的网络协议是TCP/IP协议,而TCP/IP协议恰恰存在安全漏洞。如IP层协议就有许多安全缺陷。IP地址可以软件设置,这就造成了地址假冒和地址欺骗两类安全隐患;IP协议支持源路由方式,即源点可以指定信息包传送到目的节点的中间路由,这就提供了源路由攻击的条件。再如应用层协议Telnet、FTP、SMTP等协议缺乏认证和保密措施,这就为否认、拒绝等欺瞒行为打开了方便之门。

3.2网络滥用

合法的用户滥用网络,引入不必要的安全威胁,包括用户私拉乱接网线、局域网内部私自架设服务器。近年来被广泛关注的P2P传输问题并不是一个典型的信息安全问题,但由于这些传输流量常常严重干扰单位的正常通信流量而且也存在着一些泄漏单位信息的风险。

3.3信息泄漏和丢失

由于存储设备、介质丢失而引起信息丢失,造成信息泄漏,特别是在计算机日益普及的今天,这些现象越发突出。比如由于工作人员的疏忽大意,忘记将存储有重要信息的笔记本电脑、存储介质、文件携带或删除,造成他人能够获得该重要文件,导致信息泄露和丢失。

3.4破坏数据完整性和真实性

以非法手段窃得对数据的使用权,删除、修改、插入或重发某些重要信息,以取得有益于攻击者的响应:假冒合法用户身份,干扰用户的正常使用。

3.5利用网络传播病毒

通过网络传播计算机病毒,其破坏性大大高于单机系统,而且用户很难防范。

4网络信息安全的主要防范措施

4.1信息加密技术

信息加密技术是利用数学或物理手段,对电子信息在传输过程中和存储体内进行保护,以防止泄露的技术。数据加密过程就是通过加密系统把原始的数字信息(明文),按照加密算法变换成与明文完全不同的数字信息(密文)的过程。数据加密技术主要分为数据传输加密和数据存储加密。数据传输加密技术主要是对传输中的数据流进行加密,常用的有链路加密、节点加密和端到端加密三种方式。链路加密对用户来说比较容易,使用的密钥较少,而端到端加密比较灵活,对用户可见。在对链路加密中各节点安全状况不放心的情况下也可使用端到端加密方式。

4.2数字签名技术

所谓“数字签名”就是通过某种密码运算生成一系列符号及代码组成电子密码进行签名,来代替书写签名或印章,对于这种电子式的签名还可进行技术验证,其验证的准确度是一般手工签名和图章的验证所无法比拟的。“数字签名’可以确保传输电子文件的完整性、真实性和不可抵赖性。

4.3防火墙技术

“防火墙”是位于两个(或多个)网络问,实施网络之间访问控制的一组组件集合。防火墙的主要作用是提供行之有效的网络安全机制,其本身也是网络安全策略的有机组成部分。它能根据用户设定的安全策略控制和监测网络之间的信息流,且具有较强的抗攻击能力。防火墙的技术已经经历了三个阶段,即包过滤技术、技术和状态监视技术。现在大多数防火墙多采用以上几种技术的结合,以期达到最佳性能。

4.4加强病毒防范

为了能有效地预防病毒并清除病毒,必须建立起有效的病毒防范体系,这包括漏洞检测、病毒预防、病毒查杀、病毒隔离等措施,要建立病毒预警机制,以提高对病毒的反应速度,并有效加强对病毒的处理能力。

4.4.1病毒预防。要从制度上堵塞漏洞,建立一套行之有效的制度。不要随意使用外来光盘、移动硬盘、u盘等存储设备。

4.4.2病毒查杀。主要是对病毒实时检测,清除已知的病毒。要对病毒库及时更新,保证病毒库是最新的。这样才可能查杀最新的病毒。

4.4.3病毒隔离。主要是对不能杀掉的病毒进行隔离,以防病毒再次传播和扩散。

4.5定期扫描系统和软件漏洞

坚持不定期地对重要计算机信息系统进行检查,发现其中可被黑客利用的漏洞。漏洞扫描的结果实际上就是系统安全性能的一个评估,它指出了哪些攻击是可能的。然后针对这些系统和软件漏洞,及时打上相关补丁。

4.6加强安全管理队伍的建设

在计算机网络系统中,绝对的安全是不存在的。俗话说:“三分技术,七分管理”,要不断地加强计算机信息网络的安全规范化管理力度,强化人员管理。制定健全的安全管理体制是计算机网络安全的重要保证,只有通过网络管理人员与使用人员的共同努力,运用一切可以使用的工具和技术,尽可能地把不安全的因素降到最低。

第8篇

关键词:电信网络;安全;互联网

Abstract:WiththeriseoftheInternet,TCP/IPprotocolusedcluster,theendlessvarietyofapplications,thetraditionalfixednetwork,mobilenetworkandtheInternetmoreandmorecloselylinked.Wiredandwirelessaccesssuchasintroducingcorporatenetwork,ISP,ICP,personalcomputersandsoon,indifferentways,suchastheInternetandassociatednetworks.Inthisway,althoughtheusereasytouse,buttheproblemofnetworksecuritythreatshaveincreased,oftenapointorplacetheissuewillaffectotherpartsoftheothernetworks,evenacrossmultiplenetworks.

Keywords:telecommunicationsnetwork;security;Internet

前言

当前,威胁网络安全的主要有木马程序病毒、蠕虫病毒、电子邮件攻击、Web攻击、软件漏洞、系统漏洞、拒绝服务(DoS)攻击、IP地址欺骗、即时通信攻击、端到端攻击、缓冲溢出等。

从上述威胁网络的种种可以看出,黑客与病毒的目的不外呼是破坏系统和窃取信息。面对这一形势,目前电信网络如何增强其安全性呢?

电信网络的特点

传统的电信网络(PSTN)是基于电路交换的方式,面向连接,网络QoS有保证。其网络的安全性体现在网络的可靠性和可用性,网络的可靠性涵盖了传输系统和相应的设备,可靠性的指标很高,设备间的连接电路也有相同的可靠性要求,并且还设计了冗余备份和保护倒换等技术来进一步保证系统的可靠性。

PSTN对用户的信息是透明的,网络保证不对用户信息进行任何的修改和破坏。用户信息也不会对网络节点设备构成任何冲击和危害。

PSTN的网络安全还包含运营网络不得随意使用加密技术,而对于个人用户的私人保密是以不危及国家安全为限的。在传统的电信网中,用户数据加密是有规定的,普通用户数据是不准加密的,商密用户,普密用户,绝密用户可以使用密码技术加密,但必需经过相关部门批准。

互联网的特点

互联网是基于分组交换的方式,面向无连接,网络QoS保证较差。互联网又可称为IP网,传统的PSTN网由于是面向连接,一条链路要么接通,要么不通,问题容易发现也容易解决。而IP网是无连接的,其网络的路由和流量分配都是随机的,不同的流量分配带来的网络效率也不一样。IP网络攻击源无处不在,难以追踪和查找,使IP网络维护的复杂性大大增加。

近年来,由于互联网的迅猛发展,新业务及传统业务的迅速IP化,终端设备的智能化,网络规模越来越大,网络的安全问题也越来越突出,加上互联网的不可管理,不可控制,网络只保证通达,而把安全问题交给了用户的一些网络设计中,这样就进一步恶化。上面所谈的一些威胁安全的种类都是由于互联网及其业务的发展所引起的。而当今互联网已把PSTN和移动网紧密地联系起来了,如VoIP业务的迅猛发展更是和每个网络有关系。这样上述的网络安全的种种自然也带给了电信网络。

网络安全的防范

1.网络安全防范的要求

网络安全从用户的要求,主要是涉及个人隐私或商业利益的信息要受到机密性,完整性和真实性的保护,避免其他人窃听,冒充,修改和非法访问等。

网络安全从运营商的要求,主要是对本地网络的信息访问,读写等操作受到保护和控制,避免出现病毒,非法存取,拒绝服务和网络资源被非法占用和非法控制等威胁,制止和防御网络“黑客”的攻击。

网络安全从政府主管的要求,主要是对非法的,有害或涉及国家机密的信息进行过滤和防堵,避免这类信息从网络上泄漏。此外,对不健康的内容和对社会稳定有影响的信息也必需加以控制。

2.网络安全的防范

网络安全的防范是一个体系和系统,必需协调法律,技术和管理三个方面。要集成防护,监测,响应,恢复等多种技术。

网络安全的防范是通过各种计算机,网络,密码和信息安全技术,保护在网络中传输,交换和存储信息的机密性,完整性和真实性,并对信息的传播及内容进行控制。

网络按全的防范从技术层次上看,主要有防火墙技术,入侵监测(IDS/IPS,IPS可以做到一手检测,一手阻击)技术,数据加密技术和数据恢复技术,此外还有安全协议,安全审计,身份认证,数字签名,拒绝服务等多种技术手段。

这里特别需要指出的是防火墙,防病毒和安全协议的技术。防火墙守住网络门户,防病毒是网络的第一把保护伞,安全协议提供了身份鉴别,密钥分配,数据加密,防信息重传,以及通信双方的不可否认性等重要功能。

关于上述各种安全防范技术和措施的产品与解决方案在这里就不详细介绍了。

电信网络的安全

这里的电信网包括电信,移动等运营商的固定网和移动网,以及专门供运营商使用的专用网,如DCN(数据通信网)等。

电信网络的安全保障可从以下几方面考虑:

1.在电信网络各节点处构筑防御(如防火墙),防止外网影响内网。这里说的节点就是与其他各种网络连接的地方,除固定网与移动网外,还有ISP,ICP,企业网,个人电脑等许多终端设备。

2.建立一个统一,完善的安全防护体系,该体系不仅包括防火墙,网关,防病毒及杀毒软件等产品,还有对运营商安全保障的各种综合措施,通过对网络的管理和监控,可以在第一时间发现问题,解决问题,防患于未然。

3.在互联网日益广泛应用的今天,为保障电信网络的安全,必需树立全程安全的观念。全程安全就是在安全的每个过程中,如物理层,网络层,接入终端,服务层面,人员管理等每个和安全有关的过程都要添加相应的安全措施,并且还要考虑安全随时间变化的因素,也就是说,无论用户在任何特定的时间,用户的安全性都能得到保障。

4.需要建立安全管理机制。例如,口令管理;各种密钥的生成,分发与管理;全网统一的管理员身份鉴别与授权;建立全系统的安全评估体系;建立安全审计制度;建立系统及数据的备份制度;建立安全事件/安全报警反应机制和处理预案;建立专门的安全问题小组和快速响应体系的运作等。为了增强系统的防灾救灾能力,应制定灾难性事故的应急计划,如紧急行动方案,资源(硬件,软件,数据等)备份及操作计划,系统恢复和检测方法等。

5.建立专门的数据容灾系统。其内容主要是数据容灾和应用容灾。数据容灾是指建立一个异地的数据系统,该系统是本

地关键应用的一个实时复制,当本地数据及整个应用系统发生灾难时,系统至少在异地保存一份可用的关键业务的数据。应用容灾是在数据容灾的基础上在异地建立一套完整的,与本地相当的备份应用系统(可以互为备用),在遇到灾难时,远程系统迅速接管业务运行。

第9篇

当前,威胁网络安全的主要有木马程序病毒、蠕虫病毒、电子邮件攻击、Web攻击、软件漏洞、系统漏洞、拒绝服务(DoS)攻击、IP地址欺骗、即时通信攻击、端到端攻击、缓冲溢出等。

从上述威胁网络的种种可以看出,黑客与病毒的目的不外呼是破坏系统和窃取信息。面对这一形势,目前电信网络如何增强其安全性呢?

电信网络的特点

传统的电信网络(PSTN)是基于电路交换的方式,面向连接,网络QoS有保证。其网络的安全性体现在网络的可靠性和可用性,网络的可靠性涵盖了传输系统和相应的设备,可靠性的指标很高,设备间的连接电路也有相同的可靠性要求,并且还设计了冗余备份和保护倒换等技术来进一步保证系统的可靠性。

PSTN对用户的信息是透明的,网络保证不对用户信息进行任何的修改和破坏。用户信息也不会对网络节点设备构成任何冲击和危害。

PSTN的网络安全还包含运营网络不得随意使用加密技术,而对于个人用户的私人保密是以不危及国家安全为限的。在传统的电信网中,用户数据加密是有规定的,普通用户数据是不准加密的,商密用户,普密用户,绝密用户可以使用密码技术加密,但必需经过相关部门批准。

互联网的特点

互联网是基于分组交换的方式,面向无连接,网络QoS保证较差。互联网又可称为IP网,传统的PSTN网由于是面向连接,一条链路要么接通,要么不通,问题容易发现也容易解决。而IP网是无连接的,其网络的路由和流量分配都是随机的,不同的流量分配带来的网络效率也不一样。IP网络攻击源无处不在,难以追踪和查找,使IP网络维护的复杂性大大增加。

近年来,由于互联网的迅猛发展,新业务及传统业务的迅速IP化,终端设备的智能化,网络规模越来越大,网络的安全问题也越来越突出,加上互联网的不可管理,不可控制,网络只保证通达,而把安全问题交给了用户的一些网络设计中,这样就进一步恶化。上面所谈的一些威胁安全的种类都是由于互联网及其业务的发展所引起的。而当今互联网已把PSTN和移动网紧密地联系起来了,如VoIP业务的迅猛发展更是和每个网络有关系。这样上述的网络安全的种种自然也带给了电信网络。

网络安全的防范

1.网络安全防范的要求

网络安全从用户的要求,主要是涉及个人隐私或商业利益的信息要受到机密性,完整性和真实性的保护,避免其他人窃听,冒充,修改和非法访问等。

网络安全从运营商的要求,主要是对本地网络的信息访问,读写等操作受到保护和控制,避免出现病毒,非法存取,拒绝服务和网络资源被非法占用和非法控制等威胁,制止和防御网络“黑客”的攻击。

网络安全从政府主管的要求,主要是对非法的,有害或涉及国家机密的信息进行过滤和防堵,避免这类信息从网络上泄漏。此外,对不健康的内容和对社会稳定有影响的信息也必需加以控制。

2.网络安全的防范

网络安全的防范是一个体系和系统,必需协调法律,技术和管理三个方面。要集成防护,监测,响应,恢复等多种技术。

网络安全的防范是通过各种计算机,网络,密码和信息安全技术,保护在网络中传输,交换和存储信息的机密性,完整性和真实性,并对信息的传播及内容进行控制。

网络按全的防范从技术层次上看,主要有防火墙技术,入侵监测(IDS/IPS,IPS可以做到一手检测,一手阻击)技术,数据加密技术和数据恢复技术,此外还有安全协议,安全审计,身份认证,数字签名,拒绝服务等多种技术手段。

这里特别需要指出的是防火墙,防病毒和安全协议的技术。防火墙守住网络门户,防病毒是网络的第一把保护伞,安全协议提供了身份鉴别,密钥分配,数据加密,防信息重传,以及通信双方的不可否认性等重要功能。

关于上述各种安全防范技术和措施的产品与解决方案在这里就不详细介绍了。

电信网络的安全

这里的电信网包括电信,移动等运营商的固定网和移动网,以及专门供运营商使用的专用网,如DCN(数据通信网)等。

电信网络的安全保障可从以下几方面考虑:

1.在电信网络各节点处构筑防御(如防火墙),防止外网影响内网。这里说的节点就是与其他各种网络连接的地方,除固定网与移动网外,还有ISP,ICP,企业网,个人电脑等许多终端设备。

2.建立一个统一,完善的安全防护体系,该体系不仅包括防火墙,网关,防病毒及杀毒软件等产品,还有对运营商安全保障的各种综合措施,通过对网络的管理和监控,可以在第一时间发现问题,解决问题,防患于未然。

3.在互联网日益广泛应用的今天,为保障电信网络的安全,必需树立全程安全的观念。全程安全就是在安全的每个过程中,如物理层,网络层,接入终端,服务层面,人员管理等每个和安全有关的过程都要添加相应的安全措施,并且还要考虑安全随时间变化的因素,也就是说,无论用户在任何特定的时间,用户的安全性都能得到保障。

4.需要建立安全管理机制。例如,口令管理;各种密钥的生成,分发与管理;全网统一的管理员身份鉴别与授权;建立全系统的安全评估体系;建立安全审计制度;建立系统及数据的备份制度;建立安全事件/安全报警反应机制和处理预案;建立专门的安全问题小组和快速响应体系的运作等。为了增强系统的防灾救灾能力,应制定灾难性事故的应急计划,如紧急行动方案,资源(硬件,软件,数据等)备份及操作计划,系统恢复和检测方法等。

5.建立专门的数据容灾系统。其内容主要是数据容灾和应用容灾。数据容灾是指建立一个异地的数据系统,该系统是本地关键应用的一个实时复制,当本地数据及整个应用系统发生灾难时,系统至少在异地保存一份可用的关键业务的数据。应用容灾是在数据容灾的基础上在异地建立一套完整的,与本地相当的备份应用系统(可以互为备用),在遇到灾难时,远程系统迅速接管业务运行。

第10篇

论文摘要:由于计算机技术的飞速发展,计算机网络的应用也越来越广泛。然而随之而来的各种病毒的困扰及黑客行为的不断升级,网络安全已经成为了一个非常重要而且是必须考虑的问题之一了。通过对计算机网络安全存在的问题进行深入剖析,并提出了相应的安全防范技术措施。

近年来,随着计算机网络技术的飞速发展,尤其是互联网的应用变得越来越广泛,在带来了前所未有的海量信息的同时,计算机网络的安全性变得日益重要起来,由于计算机网络联接形式的多样性、终端分布的不均匀性、网络的开放性和网络资源的共享性等因素,致使计算机网络容易遭受病毒、黑客、恶意软件和其它不轨行为的攻击。为确保信息的安全与网络畅通,研究计算机网络的安全与防护措施已迫在眉捷。本人结合实际经验,对计算机网络安全与防护措施进行了探讨。

1 对计算机网络安全的影响因素

计算机网络就是具有独立功能的多台计算机通过通信线路连接起来,在操作系统和网络通信协议的管理协调下,实现硬件资源共享、软件资源共享和用户间信息交换。在计算机网络运行的过程中就会发生安全问题,而在复杂的网络环境中要保障计算机网络的安全就必须了解影响计算机网络安全的几个因素。

1.1 自然因素

自然因素对计算机网络安全的危害主要体现在物理方面,包括气候的温度、湿度和人类无法控制的自然灾害等。自然因素会对构成计算机网络的电缆、通信光缆、局域网等造成很大威胁, 也可能对计算机本身的硬件造成损害,间接地导致网络用户的信息丢失、利益受损。虽然自然因素具有很大的偶然性,但是也是不容忽视的,它可能会对部分地区的网络造成很大打击。

1.2 人为因素

人为因素主要指人为地对计算机硬件造成破坏导致网络信息的丢失以及不法分子恶意地利用计算机网络的漏洞,使用窃听、冒充、篡改等手段,对其他计算机用户的网络资源进行盗取和破坏。人为因素是对计算机网络安全造成威胁的最大因素,出现人为因素的原因有很多, 除了网络用户的网络安全意识和防范技术有待增强外,同时也包括计算机网络本身的缺陷被恶意利用。

操作系统是许多程序在计算机上运行的平台,如UNIX、MSNT、Windows等。网络操作系统给用户带来了很大便利,但同时也埋了下很大隐患。在操作系统的稳定性方面,由于在系统涉及上不能面面俱到,所以造成影响。计算机网络的脆弱性对网络安全有很大影响, 网络的开放性、自由性和国际性决定了计算机网络将面临各方面的威胁,计算机可能在这种脆弱性面前被入侵者利用并遭受损失。所以建立有效的监视手段是十分必要的,同时能够减少和预防计算机受到危害。

一些网站在设置权限上过于疏忽,容易被黑客蓄意破坏和利用,黑客对网站的非授权访问是计算机网络环境面临的巨大威胁,被黑客利用的网站可以通过网页或免费下载的软件等传播病毒,可使系统工作效率降低,甚至会造成整个系统的瘫痪,极易导致数据的丢失。另外,在很大程度上,网络用户本身的网络安全意识薄弱致使不法分子有机可乘,不良的上网习惯和有限的防范技术经常使病毒和间谍软件入侵至计算机,使自身的信息被盗取,可能造成利益上的损失。

防火墙在计算机保护上有着重要意义,它是内部网与外部网之间的屏障,是计算机硬件与软件的结合,它在网络间建立起的安全网关可以防范黑客的入侵,但是防火墙不能防止来自计算机内部的攻击,所以有很大的局限性。

此外,设备技能失常、电源故障以及软件开发中的漏洞等, 虽然会给计算机网络造成很大威胁和安全隐患, 但是出现概率不大, 不过也是不可忽视的。

2 保证网络的安全防范技术分析

2.1 防火墙隔离控制技术

防火墙是一种隔离控制技术,通过预定义的安全策略,对内外网通信强制实施访问控制,常用的防火墙技术有包过滤技术、状态检测技术、应用网关技术。包过滤技术是在网络层中对数据包实施有选择的通过,依据系统事先设定好的过滤逻辑,检查数据据流中的每个数据包,根据数据包的源地址、目标地址、以及包所使用的端口确定是否允许该类数据包通过;状态检测技术采用的是一种基于连接的状态检测机制,将属于同一连接的所有包作为一个整体的数据流看待,构成连接状态表,通过规则表与状态表的共同配合,对表中的各个连接状态因素加以识别,与传统包过滤防火墙的静态过滤规则表相比,它具有更好的灵活性和安全性;应用网关技术在应用层实现,它使用一个运行特殊的“通信数据安全检查”软件的工作站来连接被保护网络和其他网络,其目的在于隐蔽被保护网络的具体细节,保护其中的主机及其数据。

2.2 VPN 虚拟专用网络

VPN(Virtual Private Network)即虚拟专用网络,它是将物理分布在不同地点的网络通过公用骨干网连接而成的逻辑上的虚拟子网。它可以帮助异地用户、公司分支机构、商业伙伴及供应商与内部网建立可信的安全连接,并保证数据的安全传输。为了保障信息的安全,VPN 技术采用了鉴别、访问控制、保密性和完整性等措施,以防止信息被泄露、篡改和复制。VPN技术可以在不同的传输协议层实现,如在应用层有SSL 协议,它广泛应用于Web 浏览程序和Web 服务器程序,提供对等的身份认证和应用数据的加密;在会话层有Socks 协议,在该协议中,客户程序通过Socks 客户端的1080 端口透过防火墙发起连接,建立到Socks 服务器的VPN 隧道;在网络层有IPSec 协议,它是一种由IETF 设计的端到端的确保IP 层通信安全的机制,对IP 包进行的IPSec处理有AH(Authentication Header)和ESP(Encapsulating Security Payload)两种方式。

2.3 防毒墙病毒过滤

防毒墙是指位于网络入口处,用于对网络传输中的病毒进行过滤的网络安全设备。防火墙能够对网络数据流连接的合法性进行分析,但它对从允许连接的电脑上发送过来的病毒数据流却是无能为力的,因为它无法识别合法数据包中是否存在病毒这一情况;防毒墙则是为了解决防火墙这种防毒缺陷而产生的一种安全设备。防毒墙使用签名技术在网关处进行查毒工作,阻止网络蠕虫(Worm)和僵尸网络(BOT)的扩散。此外,管理人员能够定义分组的安全策略,以过滤网络流量并阻止特定文件传输、文件类型扩展名、即时通信信道、批量或单独的IP/MAC 地址,以及TCP/UDP 端口和协议。

2.4 数据库的备份与恢复

数据库的备份与恢复是数据库管理员维护数据安全性和完整性的重要操作。备份是恢复数据库最容易和最能防止意外的保证方法。恢复是在意外发生后利用备份来恢复数据的操作。有三种主要备份策略:只备份数据库、备份数据库和事务日志、增量备份。

3 网络安全的防范措施

3.1 软件防护

随着Internet 的发展及其普及应用,如何解决在开放网络环境下的安全问题更成为迫切需要解决的问题,我们还应在计算机中安装并使用必要的防黑软件,杀毒软件等防范措施,使用软盘、光盘和移动磁盘时要慎重,更不能用来历不明磁盘,特别是游戏程序盘,应养成先清查病毒,后使用的习惯。不轻易从不可靠的网站下载软件。因此,从网上随意下载的软件中可能隐藏木马、后门等恶意代码,可能被不坏好意者利用,造成不必要的损失。还有不要打开或浏览来历不明的电子用邮件、定期检测操作系统及应用软件、将自己重要数据定期备份保存,给系统盘和文件盘加上写保护,常备一张真正“干净”的引导盘,将其写保护,尽可能做几个备份,在以后准备查、杀病毒或相应场合时用这张干净引导盘启动计算机。

3.2 使用防火墙

网络防火墙是一种保护计算机网络安全的技术措施,由计算机硬件和软件的组合,使互联网与内部网之间建立起一个安全网关(scurity gateway),从而保护内部网免受非法用户的侵入,它通过它可以隔离风险区域(即Internet 或有一定风险的网络)与安全区域(局域网)的连接,同时不会妨碍人们对风险区域的访问。还可以监控进出网络的通信量,最大限度地阻止网络中的黑客来访问你的网络,防止他们更改、拷贝、毁坏你的重要信息。虽然防火墙是目前保护网络免遭黑客袭击的有效手段,但也有明显不足:无法防范通过防火墙以外的其它途径的攻击,不能防止来自内部变节者和不经心的用户们带来的威胁,也不能完全防止传送已感染病毒的软件或文件,以及无法防范数据驱动型的攻击。因此,防火墙安装和投入使用后,并非万事大吉。要想充分发挥它的安全防护作用,必须对它进行跟踪和维护。

3.3 预防和加强管理

为了防止病毒和黑客的随意入侵,应该在自己的计算机中都安装防火墙、各种反病毒软件、数据进行加密、定期备份重要数据。如果遭到致命的攻击,操作系统和应用软件可以重装,而重要的数据就只能靠你日常的备份了。所以,无论你采取了多么严密的防范措施,也不要忘了随时备份你的重要数据。还有不要随意浏览黑客网站、色情网站,因许多病毒、木马和间谍软件都来自于黑客网站和色情网站。同时,加强各种安全管理、提高用户对网络的安全意识、对重要的数据进行备份和加密,在网络设计和应用中采取相应的网络安全措施和网络管理技术,以保证网络系统的安全正常运行。

4 结束语

网络安全是一个复杂的系统工程,计算机网络的安全问题越来越受到人们的重视。总的来说,网络安全不仅仅是技术问题,同时也是一个安全管理问题。我们必须综合考虑安全因素,制定合理的目标、技术方案和相关的配套法规等。世界上不存在绝对安全的网络系统,随着计算机网络技术的进一步发展,网络安全防护技术也必然随着网络应用的发展而不断发展。

参考文献:

[1] 张千里,陈光英.网络安全新技术[M].北京:人民邮电出版社,2003:114-116.

[2] 张晓蕾,朱立.算机硬件技术基础[M].北京:人民邮电出版社,2005:75-89.

[3] 李晓明.浅谈计算机网络安全与防范方法[J].科技资讯,2008,30:15-16.

[4] 苏炳均,李林.浅析网络安全及对策[J].网络安全技术与应用,2008,8:75-76.

[5] 张学港.文件夹共享、访问、管理全接触[J].电脑知识与技术(经验技巧),2008,4:132-134.

[6] 周楠.网络与信息安全评估标准综述[J].电脑知识与技术(学术交流),2007,9:69-72.

[7] 欧阳钟辉,赵晓君.地级市电子政务顶层设计研究[J].电子商务,2010,8:78-79.

[8] 王文.校园网站存在的安全问题及防范措施[J].福建电脑,2010,6:54-56.

第11篇

1电力自动化系统的网络安全实现

1.1网络构架安全的实现

在电力自动化系统的网络安全规划上,依据网络安全规范,下面几点是笔者认为需要予以重视的地方:d.物理隔离上要做到安全实现,由于物理层是整个系统安全应用的前提,在自然灾害侵袭或认为操作失误、设备和场地遭到不同程度破坏以及物资遗失偷窃都属于物理防范的范畴。要将物理隔离贯彻实行,必须严格按照相关各项基础建设的规定标准进行实行,例如采用静电地板,机房空气湿度保持在10%~75%,网线采用屏蔽双绞线等。b.系统层的安全实现,网络系统的安全保证的重点在于各个主机系统的安全性得到有效的保障,主机系统的安全保障则依据操作系统的状态而定。类似Windows、Linux以及Vista等常用操作系统,多少都存在有一定的系统漏洞及安全隐患,若这些系统漏洞和安全隐患被黑客侵入,则会对电力自动化的系统安全造成极大的威胁。所以,笔者建议在选在操作系统时,可以对系统进行NTFS格式化分区,并且及时打上系统补丁,最大限度地做到操作系统的安全保障。c.网络层面安全的实现,网络层面的安全保护是电力自动化系统的重中之重。从网络构架层面来说,路由及系统的全面优化都是极其重要的部分,笔者建议,网络结构尽量使用分层体系结构,在网络拓扑结构方面,可以考虑冗余链路结构,而大型的店里调度网络则可以采取双网结构。

1.2防火墙

对于电力自动化系统网络应用层面的安全,其重点保障就在防火墙上。防火墙是对网络信息安全保障的基础设施,它的主要作用是将电力系统内部网络与外部网络进行数据交换时,对信息起到一个过滤和限制的作用,也就是说,它充当着网络数据出入口的逻辑控制器,不管是数据间的交换处理还是电力系统内部的数据管理,防火墙都能进行很好的控制作用,从而对系统内部的安全有一定的保障。硬件防火墙和软件防火墙是防火墙的两种基本分类。电力自动化系统中采用较多的是内嵌式硬件防火墙(如东方DF-FW系列),而规模较大的电力自动化系统则可以采用芯片式的硬件防火墙。防火墙在电力自动化系统的网络安全管理中,主要应用于以下两个方面:a.运用于电力调度自动化系统的上下级调度专网中,负责下级转发数据的接受,并将其转发至上级调度系统;b.系统从MIS网络中访问SCADA网络的Web服务器,其主要职责是拒绝Web服务器访问MIS网络,但是同时保持MIS网络对Web服务器的访问正常。这两点应用中,防火墙充当的角色各不相同,因此对防火墙进行使用时,要“对症下药”进行合理选择,使得电力自动系统的安全需要得到满足。

1.3物理隔离技术

内部信息网络与外部信息网络隔离的保证,是物理隔离技术的主要施行内容。物理隔离技术的主要特征表现在内部网络与外部网络在同一时间内,保证只有一个可与非TOMP协议建立数据之间的连接。这样一来,可以避免因网络之间的互联互通导致内部数据资料的外泄或外网的侵入攻击行为。物理隔离技术相对于传统的防火墙技术而言,在安全性能方面有更卓越的表现。正向型和反向型是物理隔离技术的两种分类,其中,正向型物理隔离保证了内网向外网单单向数据传输的安全;而反向型物理隔离则主要通过数据隔离和签名认证等安全认证方式,仅认可外部网络的文本数据输向内部网络。外部网络与内部网络之间唯一的数据交换通道就是物理隔离设施,并且在协议不明朗化时,物理隔离能将内部网络与外部网络之间的传输数据与TCMP进行隔离,并被还原成原始状态,再在内部网络中进行数据重组,这样一来,可以有效杜绝TCMP协议而带来的系统漏洞问题,避免了内部网络受到侵入。内部网络与外部网络主要通过中间存储器读写来完成通信,而且这种传输方向为单向传输,这样就阻断了某些因为数据交换而带来的不安全因素。电力自动化系统中,专用的很像安全隔离装置,是当下电力调度自动化系统和其他管理系统信息之间实行安全保护的有效手段,也是我国电力二次系统网络安全得以保护的重要手段。

2总结

综合上述内容,我们可以得知,电力自动化系统的网络安全并不是独立存在的。网络安全所涉及到的范围非常广泛,既有多种应用程序的运用,也涉及到了许多物理设备的操作。同时,针对不同的安全保护区域和安全保护内容,相对应的安全防护措施也是多种多样的。这同时也提醒了安全管理人员,除了技术方面的安全保障,也要重视日常活动中对电力自动化系统网络安全管理和维护,这样才能保证电力自动化系统将其应用功能予以充分发挥。

作者:姜伟一单位:兴凯湖电业局

第12篇

【关键词】通信无线网络通信标准网络构建安全策略

网络已经成为人们进行信息化生活和工作的一个不可或缺的组成部分。对于网络的构建手段随着通信技术和计算机技术的发展呈现多样化。

一、无线局域网的通信标准

在无线网络组建中需要选用统一的通信标准,目前最为常用的标准为802.11x系列通信标准。

802.11系列标准使用调频扩频和直接序列扩频两种方式进行无线传输,其工作频率在2.4GHz频段。MAC使用的通信协议为CSMA/CA协议。主要工作环境为无线局域网中的用户接入和数据存储。

二、无线局域网的构建

无线局域网通常应用在较小范围内,故本文重点讨论室内无线局域网的组建。

2.1室内对等连接

该网络的构建方式被称为AdHocDemo Mode,该模式下的局域网用户不需要使用AP对通信进行路由,其中的某一个站点会自动被选取为初始站点,该初始站点会对网络进行初始化,组建局域网络,网络中的多个站点之间可以同时进行信息传输。该无线局域网构建方式下的终端设备只需要具有一块无线网卡即可实现通信,方便实惠,非常适用于临时网络的构建。

2.2室内移动办公网络

该网络需要使用AP设备将网络覆盖区域内的终端组网成星形拓扑结构,各终端之间的通信都需要经由AP进行接转。

三、无线局域网的安全策略

无线通信的方式决定了只要是在无线网络覆盖区域范围内的数据通信都有可能被监听、窃取或者修改,这就为无线网络的应用带来了严重的安全威胁,为保证无线通信的安全,必须制定适当的安全策略。

3.1限制DHCP服务器的使用

通常一个无线局域网中的网络用户不会过多,可以对每个用户进行IP地址分配,让用户使用静态IP进行网络访问,通过这种配置可以避免DHCP服务器泄露网络配置中的相关参数,提高网络的安全性能。

3.2使用网络通信加密技术

在无线通信标准中提供了多种加密方式,如WEP加密协议、EAP加密协议、WPA加密协议等。其中WEP加密方式在设计中存在一些先天性缺陷,保密安全性能较差,非常容易导致密码或通信信息被非法获取,但是当加密密钥设置较长时,保密性能会有所改善。为改善WEP加密协议的缺点,IEEE协会又应用了EAP加密协议和WPA加密协议对无线通信进行保护。

3.3使用防火墙技术

在一些无线局域网的组建中,无线网络没有设置必要的安全防护,故用户在使用网络时会非常危险,为保证用户本地数据的安全,可以配合使用防火墙技术。

3.4隐藏SSID

SSID技术可以将一个无线局域网分解为多个需要不同身份验证的子网络,每个子网络均需要进行身份验证,未被授权的用户是无法接入网络的。但是,通常在AP设备被生产出来时,同一厂家同一型号的SSID是相同的,这就容易给攻击者应用通用初始化字符串对网络进行连接,建立起数据通信链路,从而给无线局域网中的其他用户造成威胁。为防止该现象的发生,在应用AP设备进行组网时首先要修改本身SSID标识,若需要进一步的提升安全防范性能,可以禁止SSID广播,使得该无线网络接入设备无法被他人通过SSID搜索到。

四、总结

无线网络,尤其是应用最为广泛的无线局域网络可以利用射频技术替代原有的有限通信介质实现网络的搭建和数据传输,故其在可用性、易用性、方便性等方面均具有非常明显的竞争优势。为无线局域网制定适当的安全策略可以有效提升无线通信的安全性能。

参考文献

[1]尹晓东.无线网络安全防护体系的构建[J].科技情报开发与经济,2005,15(24)

[2]马杰,董洁.校园无线网络安全技术[J].电脑开发与应用,2012,25(6)