国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

計算機網絡安全管理技術的開發(fā)和應用

2009-07-02 09:50徐安平
中國新技術新產品 2009年19期
關鍵詞:網絡管理

摘要:本文首先介紹了WBM(基于WEB 的網管系統(tǒng)管理模式) 的三層體系結構算法,然后介紹了網管系統(tǒng)的體系結構,最后闡述了網絡拓撲自動發(fā)現(xiàn)算法的實現(xiàn)過程。本文根據(jù)實際的應用情況提供了一定的改進,增強了系統(tǒng)對網絡拓撲的自動發(fā)現(xiàn)能力。

關鍵詞:網絡管理 網間控制報文協(xié)議(ICMP)WBM

引言

隨著信息化技術的飛速發(fā)展,許多有遠見的企業(yè)都認識到依托先進的IT技術構建企業(yè)自身的業(yè)務和運營平臺將極大地提升企業(yè)的核心競爭力,使企業(yè)在殘酷的競爭環(huán)境中脫穎而出。經營管理對計算機應用系統(tǒng)的依賴性增強,計算機應用系統(tǒng)對網絡的依賴性增強。計算機網絡規(guī)模不斷擴大,網絡結構日益復雜。計算機網絡和計算機應用系統(tǒng)的正常運行對網絡安全提出了更高的要求。信息安全防范應做整體的考慮,全面覆蓋信息系統(tǒng)的各層次,針對網絡、系統(tǒng)、應用、數(shù)據(jù)做全面的防范。信息安全防范體系模型顯示安全防范是一個動態(tài)的過程,事前、事中和事后的技術手段應當完備,安全管理應貫穿安全防范活動的始終。

網絡安全管理的目的就是確保一定范圍內的網絡及其網絡設備能夠穩(wěn)定、可靠、高效地運行,使所有的網絡資源處于良好的運行狀態(tài),達到用戶預期的要求。過去有一些簡單的工具用來幫助網管人員管理網絡資源,但隨著網絡規(guī)模的擴大和復雜度的增加,對強大易用的管理工具的需求也日益顯得迫切,管理人員需要依賴強大的工具完成各種各樣的網絡管理任務,而網絡管理系統(tǒng)就是能夠實現(xiàn)上述目的系統(tǒng)。

1 WBM 技術介紹

隨著應用Intranet的企業(yè)的增多,同時Internet技術逐漸向Intranet的遷移,一些主要的網絡廠商正試圖以一種新的形式去應用MIS。因此就促使了Web (Web-Based Management)網管技術的產生。它作為一種全新的網絡管理模式-基于Web的網絡管理模式,從出現(xiàn)伊始就表現(xiàn)出強大的生命力,以其特有的靈活性、易操作性等特點贏得了許多技術專家和用戶的青睞,被譽為是“將改變用戶網絡管理方式的革命性網絡管理解決方案”。

WBM融合了Web功能與網管技術,從而為網管人員提供了比傳統(tǒng)工具更強有力的能力。WBM可以允許網絡管理人員使用任何一種Web瀏覽器,在網絡任何節(jié)點上方便迅速地配置、控制以及存取網絡和它的各個部分。因此,他們不再只拘泥于網管工作站上了,并且由此能夠解決很多由于多平臺結構產生的互操作性問題。WBM提供比傳統(tǒng)的命令驅動的遠程登錄屏幕更直接、更易用的圖形界面,瀏覽器操作和W e b頁面對W W W用戶來講是非常熟悉的,所以WBM的結果必然是既降低了MIS全體培訓的費用又促進了更多的用戶去利用網絡運行狀態(tài)信息。所以說,WBM是網絡管理方案的一次革命。

2 基于WBM 技術的網管系統(tǒng)設計

2.1 系統(tǒng)的設計目標

在本系統(tǒng)設計階段,就定下以開發(fā)基于園區(qū)網、Web模式的具有自主版權的中文網絡管理系統(tǒng)軟件為目標,采用先進的WBM技術和高效的算法,力求在性能上可以達到國外同類產品的水平。

本網管系統(tǒng)提供基于WEB的整套網管解決方案。它針對分布式IP網絡進行有效資源管理,使用戶可以從任何地方通過WEB瀏覽器對網絡和設備,以及相關系統(tǒng)和服務實施應變式管理和控制,從而保證網絡上的資源處于最佳運行狀態(tài),并保持網絡的可用性和可靠性。

2.2 系統(tǒng)的體系結構

在系統(tǒng)設計的時候,以國外同類的先進產品作為參照物,同時考慮到技術發(fā)展的趨勢,在當前的技術條件下進行設計。我們采用三層結構的設計,融合了先進的WBM技術,使系統(tǒng)能夠提供給管理員靈活簡便的管理途徑。

三層結構的特點:1)完成管理任務的軟件作為中間層以后臺進程方式實現(xiàn),實施網絡設備的輪詢和故障信息的收集;2)管理中間件駐留在網絡設備和瀏覽器之間,用戶僅需通過管理中間層的主頁存取被管設備;3)管理中間件中繼轉發(fā)管理信息并進行SNMP和HTTP之間的協(xié)議轉換三層結構無需對設備作任何改變。

3 網絡拓撲發(fā)現(xiàn)算法的設計

為了實施對網絡的管理,網管系統(tǒng)必須有一個直觀的、友好的用戶界面來幫助管理員。其中最基本的一個幫助就是把網絡設備的拓撲關系以圖形的方式展現(xiàn)在用戶面前,即拓撲發(fā)現(xiàn)。目前廣泛采用的拓撲發(fā)現(xiàn)算法是基于SNMP的拓撲發(fā)現(xiàn)算法?;赟NMP的拓撲算法在一定程度上是非常有效的,拓撲的速度也非??臁5嬖谝粋€缺陷。那就是,在一個特定的域中,所有的子網的信息都依賴于設備具有SNMP的特性,如果系統(tǒng)不支持SNMP,則這種方法就無能為力了。還有對網絡管理的不重視,或者考慮到安全方面的原因,人們往往把網絡設備的SNMP功能關閉,這樣就難于取得設備的M I B值,就出現(xiàn)了拓撲的不完整性,嚴重影響了網絡管理系統(tǒng)的功能。針對這一的問題,下面討論本系統(tǒng)對上述算法的改進-基于ICMP協(xié)議的拓撲發(fā)現(xiàn)。

3.1 PING和路由建立

PING的主要操作是發(fā)送報文,并簡單地等待回答。PING之所以如此命名,是因為它是一個簡單的回顯協(xié)議,使用ICMP響應請求與響應應答報文。PING主要由系統(tǒng)程序員用于診斷和調試實現(xiàn)PING的過程主要是:首先向目的機器發(fā)送一個響應請求的ICMP報文,然后等待目的機器的應答,直到超時。如收到應答報文,則報告目的機器運行正常,程序退出。

路由建立的功能就是利用I P 頭中的TTL域。開始時信源設置IP頭的TTL值為0,發(fā)送報文給信宿,第一個網關收到此報文后,發(fā)現(xiàn)TTL值為0,它丟棄此報文,并發(fā)送一個類型為超時的ICMP報文給信源。信源接收到此報文后對它進行解析,這樣就得到了路由中的第一個網關地址。然后信源發(fā)送TTL值為1的報文給信宿,第一個網關把它的TTL值減為0后轉發(fā)給第二個網關,第二個網關發(fā)現(xiàn)報文TTL值為0,丟棄此報文并向信源發(fā)送超時ICMP報文。這樣就得到了路由中和第二個網關地址。如此循環(huán)下去,直到報文正確到達信宿,這樣就得到了通往信宿的路由。

3.2 網絡拓撲的發(fā)現(xiàn)算法具體實現(xiàn)的步驟:

(1)于給定的IP區(qū)間,利用PING依次檢測每個IP地址,將檢測到的IP地址記錄到IP地址表中。

(2)對第一步中查到的每個IP地址進行traceroute操作,記錄到這些IP地址的路由。并把每條路由中的網關地址也加到IP表中。

(3)對IP地址表中的每個IP地址,通過發(fā)送掩碼請求報文與接收掩碼應答報文,找到這些IP地址的子網掩碼。

(4)根據(jù)子網掩碼,確定對應每個IP地址的子網地址,并確定各個子網的網絡類型。把查到的各個子網加入地址表中。

(5)試圖得到與IP地址表中每個IP地址對應的域名(Domain Name),如具有相同域名,則說明同一個網絡設備具有多個IP地址,即具有多個網絡接口。

(6)根據(jù)第二步中的路由與第四步中得到的子網,產生連接情況表。

4.1 網絡安全基礎設施

證書認證系統(tǒng)無論是企業(yè)內部的信息網絡還是外部的網絡平臺,都必須建立在一個安全可信的網絡之上。目前,解決這些安全問題的最佳方案當數(shù)應用PKI/CA數(shù)字認證服務。PKI(Public Key Infrastructure,公鑰基礎設施)是利用公開密鑰理論和技術建立起來的提供在線身份認證的安全體系,它從技術上解決了網上身份認證、信息完整性和抗抵賴等安全問題,為網絡應用提供可靠的安全保障,向用戶提供完整的PKI/CA數(shù)字認證服務。通過建設證書認證中心系統(tǒng),建立一個完善的網絡安全認證平臺,能夠通過這個安全平臺實現(xiàn)以下目標:

身份認證(Authentication):確認通信雙方的身份,要求通信雙方的身份不能被假冒或偽裝,在此體系中通過數(shù)字證書來確認對方的身份。

數(shù)據(jù)的機密性(Confidentiality):對敏感信息進行加密,確保信息不被泄露,在此體系中利用數(shù)字證書加密來完成。

數(shù)據(jù)的完整性(Integrity):確保通信信息不被破壞(截斷或篡改),通過哈希函數(shù)和數(shù)字簽名來完成。

不可抵賴性(Non-Repudiation):防止通信對方否認自己的行為,確保通信方對自己的行為承認和負責,通過數(shù)字簽名來完成,數(shù)字簽名可作為法律證據(jù)。

4.2 邊界防護和網絡的隔離

VPN(Virtual Private Network)虛擬專用網,是將物理分布在不同地點的網絡通過公用骨干網(如Internet)連接而成的邏輯上的虛擬專用網。和傳統(tǒng)的物理方式相比,具有降低成本及維護費用、易于擴展、數(shù)據(jù)傳輸?shù)母甙踩浴?/p>

通過安裝部署VPN系統(tǒng),可以為企業(yè)構建虛擬專用網絡提供了一整套安全的解決方案。它利用開放性網絡作為信息傳輸?shù)拿襟w,通過加密、認證、封裝以及密鑰交換技術在公網上開辟一條隧道,使得合法的用戶可以安全的訪問企業(yè)的私有數(shù)據(jù),用以代替專線方式,實現(xiàn)移動用戶、遠程LAN的安全連接。

集成的防火墻功能模塊采用了狀態(tài)檢測的包過濾技術,可以對多種網絡對象進行有效地訪問監(jiān)控,為網絡提供高效、穩(wěn)定地安全保護。

集中的安全策略管理可以對整個VPN網絡的安全策略進行集中管理和配置。

5 結束語

本文提出的ICMP協(xié)議的拓撲發(fā)現(xiàn)方法能夠較好的發(fā)現(xiàn)網絡拓撲,但是它需要占用大量的帶寬資源。本系統(tǒng)進行設計時,主要考慮的是對園區(qū)網絡的網絡管理,所有的被管理設備和網管系統(tǒng)處于同一段網絡上,也就是說,系統(tǒng)可以直接到達被管理的網絡,所以對遠程的局域網就無能為力了。在做下一步工作的時候,可以添加系統(tǒng)對遠程局域網絡的管理功能。

參考文獻

[1]國家信息安全基礎設施研究中心、國家信息安全工程技術研究中心.《電子政務總體設計與技術實現(xiàn)》

[2] 周楊,家海,任憲坤,王沛瑜.網絡管理原理與實現(xiàn)技術[M].北京:清華大學出版社.2003.6

[3] 李佳石, 冰心著. 網絡管理系統(tǒng)中的自動拓撲算法[J].華中科技大學學報.2002,06.

[4] 黃志輝 計算機網絡設備全攻略[M]西安電子科技大學出版社 2004. 6

作者簡介:徐安平(1980-),男,湖南商務職業(yè)技術學院實訓中心。

猜你喜歡
網絡管理
“翻轉課堂”教學模式在《Windows網絡管理》課程中的應用
基于OpenStack虛擬化網絡管理平臺的設計與實現(xiàn)
IMS網絡管理及維護指標體系相關問題研究
電動汽車充電服務網絡管理初探
TDCS/CTC綜合網絡管理維護系統(tǒng)安全技術研究
基于EOC通道的SHDSL網絡管理技術
流量分析在網絡管理中的應用探析
校園網絡管理及安全防護
基于業(yè)務流程管理的北京地鐵安全隱患網絡管理平臺設計
衛(wèi)星導航網絡管理設計
友谊县| 惠东县| 富川| 阿鲁科尔沁旗| 湖南省| 图们市| 阳高县| 德江县| 铜陵市| 卢氏县| 潼南县| 新平| 灌云县| 台山市| 西畴县| 墨脱县| 马龙县| 晴隆县| 万源市| 镇雄县| 大渡口区| 余干县| 峨山| 昭平县| 桦川县| 奇台县| 平阳县| 太仆寺旗| 玛曲县| 东安县| 句容市| 叙永县| 苏尼特右旗| 鹿泉市| 郓城县| 涪陵区| 库伦旗| 民权县| 宁化县| 长兴县| 栖霞市|