国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

基于企業(yè)網(wǎng)絡(luò)安全策略設(shè)計(jì)與實(shí)現(xiàn)研究

2017-03-05 04:12:27李金勇
商情 2016年51期
關(guān)鍵詞:信息安全

李金勇

【摘要】當(dāng)前,計(jì)算機(jī)信息化發(fā)展迅猛,安全成為企業(yè)發(fā)展必須面對(duì)的問(wèn)題。本文立足實(shí)際,對(duì)企業(yè)網(wǎng)絡(luò)安全策略的部署與實(shí)現(xiàn)方法進(jìn)行了分析探討。

【關(guān)鍵詞】企業(yè)網(wǎng)絡(luò) 信息安全 策略設(shè)計(jì)

隨著社會(huì)經(jīng)濟(jì)的快速發(fā)展,計(jì)算機(jī)信息技術(shù)介入人們生活的方方面面。企業(yè)網(wǎng)絡(luò)的信息安全策略是涵蓋多方面的,既有管理安全,也有技術(shù)安全,既有物理安全策略,也有網(wǎng)絡(luò)安全策略。企業(yè)網(wǎng)絡(luò)應(yīng)實(shí)現(xiàn)科學(xué)的安全管理模式,結(jié)合網(wǎng)絡(luò)設(shè)備功能的不同對(duì)整體網(wǎng)絡(luò)進(jìn)行有效分區(qū),可分為專網(wǎng)區(qū)、服務(wù)器區(qū)以及內(nèi)網(wǎng)公共區(qū),并部署入侵檢測(cè)系統(tǒng)與防火墻系統(tǒng),對(duì)內(nèi)部用戶威脅到網(wǎng)絡(luò)安全的行為進(jìn)行阻斷。下面著重闡述企業(yè)信息系統(tǒng)的網(wǎng)絡(luò)層安全策略:

一、企業(yè)網(wǎng)絡(luò)設(shè)備安全策略分析

隨著網(wǎng)絡(luò)安全形勢(shì)的日趨嚴(yán)峻,不斷有新的攻擊手段被發(fā)現(xiàn),而這些手段的攻擊目標(biāo)也已經(jīng)從用戶終端、服務(wù)器厭延展至交換機(jī)、路由器等硬件設(shè)施。而交換機(jī)與路由器屬于網(wǎng)絡(luò)核心層的重點(diǎn)設(shè)備,如果這些設(shè)備退出服務(wù),企業(yè)信息系統(tǒng)網(wǎng)絡(luò)安全便會(huì)面臨很大的威脅。由此本文給出以下的網(wǎng)絡(luò)設(shè)備安全策略。

最大化地關(guān)閉網(wǎng)絡(luò)交換機(jī)上的服務(wù)種類。尤其是不經(jīng)常使用的服務(wù)更應(yīng)關(guān)閉,舉例來(lái)講:交換機(jī)的鄰居發(fā)現(xiàn)服務(wù)CDP,其功能是辨認(rèn)一個(gè)網(wǎng)絡(luò)端口連接到哪一個(gè)另外的網(wǎng)絡(luò)端口,鄰居發(fā)現(xiàn)服務(wù)鎖發(fā)出和接收的數(shù)據(jù)包很容易暴露用戶終端的屬性信息,包括交換機(jī)端口與用戶終端的IP信息,網(wǎng)絡(luò)交換機(jī)的型號(hào)與版本信息,本地虛擬局域網(wǎng)屬性等。因此,本文建議在不常使用此服務(wù)的情況下,應(yīng)該關(guān)閉鄰居發(fā)現(xiàn)服務(wù)。另外,一些同樣不常使用的服務(wù),包括交換機(jī)自舉服務(wù)、文件傳輸服務(wù)、簡(jiǎn)單文件傳輸服務(wù)、網(wǎng)絡(luò)時(shí)間同步服務(wù)、查詢用戶情況服務(wù)、簡(jiǎn)單網(wǎng)絡(luò)管理服務(wù)、源路徑路由服務(wù)、代理ARP服務(wù)等等。

企業(yè)信息系統(tǒng)的網(wǎng)管往往以Telnet協(xié)議實(shí)現(xiàn)對(duì)全網(wǎng)所有交換機(jī)、路由器的配置與管理。眾所周知,此協(xié)議使用的是明文傳輸模式,因此在信息安全方面不輸于非??煽康膮f(xié)議。入侵者只要以抓包軟件便能夠輕易得知網(wǎng)管的登錄ID與密碼,以抓包軟件同樣能夠獲取網(wǎng)絡(luò)管理員發(fā)出、受到的全部數(shù)據(jù)。所以在網(wǎng)絡(luò)管理中,應(yīng)引入安全性能更高的協(xié)議,本文推薦SSH(Secure Shell Client)協(xié)議。這種協(xié)議借助RSA生成安全性能極高的簽名證書(shū),通過(guò)該證書(shū),全部以SSH協(xié)議進(jìn)行傳輸?shù)臄?shù)據(jù)包都被良好加密。此外VTP 的安全使用也是一個(gè)應(yīng)該得到重視的問(wèn)題,VTP應(yīng)配置強(qiáng)口令。

二、企業(yè)信息系統(tǒng)網(wǎng)絡(luò)端口安全策略

由于大部分企業(yè)網(wǎng)絡(luò)的終端均以網(wǎng)絡(luò)交換機(jī)在接入層連入網(wǎng)絡(luò),而網(wǎng)絡(luò)交換機(jī)屬于工作在ISO第二層的設(shè)備,當(dāng)前有不少以第二層為目標(biāo)的非法攻擊行為,為網(wǎng)絡(luò)帶來(lái)了不容忽視的安全威脅。

二層網(wǎng)絡(luò)交換機(jī)使用的數(shù)據(jù)轉(zhuǎn)發(fā)方式是以CAM表為基礎(chǔ)的。在網(wǎng)絡(luò)交換機(jī)加點(diǎn)之后,首選會(huì)清空CAM 表,并立即啟動(dòng)數(shù)據(jù)幀源地址學(xué)習(xí),并將這些信息存入交換機(jī)CAM表中。這時(shí)候,加入非法入侵者通過(guò)偽造自身的MAC地址并不停地發(fā)出數(shù)據(jù)幀結(jié)構(gòu),便很容易導(dǎo)致網(wǎng)絡(luò)交換機(jī)CAM表溢出,服務(wù)失效。而此時(shí)便會(huì)導(dǎo)致該MAC的流量向交換機(jī)其他端口轉(zhuǎn)發(fā),為非法入侵者提供網(wǎng)絡(luò)竊聽(tīng)的機(jī)會(huì),很容易造成攻擊風(fēng)險(xiǎn)。本文所推薦的策略是:網(wǎng)絡(luò)交換機(jī)的端口安全維護(hù)應(yīng)隨時(shí)打開(kāi);在交換機(jī)配置中設(shè)置其學(xué)習(xí)MAC地址的最大數(shù)目為1;設(shè)置網(wǎng)絡(luò)交換機(jī)能夠存儲(chǔ)其學(xué)習(xí)到的全部MAC地址;一旦網(wǎng)絡(luò)交換機(jī)的安全保護(hù)被觸發(fā),則丟棄全部MAC 地址的流量,發(fā)送告警信息。對(duì)網(wǎng)絡(luò)交換機(jī)進(jìn)行以上的配置,一方面能夠防止基于交換機(jī)MAC地址的泛洪攻擊,另一方面也能對(duì)網(wǎng)絡(luò)內(nèi)部的合法地址做好記錄。

在成功阻止未知MAC地址接入的基礎(chǔ)上,還應(yīng)阻止來(lái)自已知地址的攻擊。本文推薦基于MAC限流的策略,這是由于網(wǎng)絡(luò)交換機(jī)不必向所有端口廣播未知幀,因此可以對(duì)未知幀進(jìn)行阻止,增強(qiáng)網(wǎng)絡(luò)交換機(jī)安全性。

三、企業(yè)信息系統(tǒng)網(wǎng)絡(luò)BPDU防護(hù)策略

一般情況下,企業(yè)的內(nèi)部網(wǎng)絡(luò)往往以網(wǎng)絡(luò)交換機(jī)作為網(wǎng)絡(luò)拓?fù)涞闹?,因?yàn)榭紤]到交換機(jī)通道的溝通,加之系統(tǒng)冷、熱備份的出發(fā)點(diǎn),在企業(yè)網(wǎng)絡(luò)中是存在第二層環(huán)路的,這就容易引發(fā)多個(gè)幀副本的出現(xiàn),甚至引起基于第二層的數(shù)據(jù)包廣播風(fēng)暴,為了避免此種情況的發(fā)生,企業(yè)網(wǎng)絡(luò)往往引入了STP協(xié)議。而這種協(xié)議的效果則取決于交換機(jī)共享的BPDU信息。這就為一些攻擊者提供了機(jī)會(huì),通過(guò)假冒優(yōu)先級(jí)低的BPDU數(shù)據(jù)包,攻擊者向二層網(wǎng)絡(luò)交換機(jī)發(fā)送。由于這種情況下入侵檢測(cè)系統(tǒng)與網(wǎng)絡(luò)防火墻均無(wú)法生效,就導(dǎo)致攻擊者能夠方便地獲取網(wǎng)絡(luò)信息。可以采用的防范措施為:在二層網(wǎng)絡(luò)交換機(jī)啟用BPDU過(guò)濾器模塊。該模塊能夠控制此端口,使其對(duì)BPDU數(shù)據(jù)包不進(jìn)行任何處理,加入收到此種類型的數(shù)據(jù)包,該端口將會(huì)自動(dòng)設(shè)置為“服務(wù)停止”。在此基礎(chǔ)上,在根交換機(jī)上引入鏈路監(jiān)控體系。一旦該交換機(jī)設(shè)備檢測(cè)到優(yōu)先級(jí)更高的 BPDU數(shù)據(jù)包,則發(fā)出“失效”的消息,及時(shí)阻塞端口。

四、企業(yè)信息系統(tǒng)網(wǎng)絡(luò)Spoof防護(hù)策略

在企業(yè)內(nèi)部網(wǎng)絡(luò)中,往往有著大量的終端機(jī),出于安全性與可靠性的考慮,這些終端機(jī)均以動(dòng)態(tài)主機(jī)設(shè)置協(xié)議獲得自身的IP地址。這就為Spoof 攻擊留下了機(jī)會(huì)。在這種攻擊中,非法入侵者會(huì)將自身假冒動(dòng)態(tài)主機(jī)設(shè)置協(xié)議服務(wù)器,同時(shí)向用戶主機(jī)發(fā)出假冒的動(dòng)態(tài)IP配置數(shù)據(jù)包,導(dǎo)致用戶無(wú)法獲取真實(shí)IP,不能聯(lián)網(wǎng)??梢圆捎玫姆婪洞胧椋阂雱?dòng)態(tài)主機(jī)設(shè)置協(xié)議Snooping 策略。在二層網(wǎng)絡(luò)交換機(jī)上安裝Snooping模塊并激活,系統(tǒng)便會(huì)把設(shè)備的全部可用端口設(shè)置為untrust 接口。這種接口能夠收到消息,并丟棄假冒的動(dòng)態(tài)IP配置數(shù)據(jù)包,從而防止Spoof 攻擊帶來(lái)的風(fēng)險(xiǎn)。

考慮到地址解析協(xié)議在安全方面的防范性不足,加入非法入侵者不斷地發(fā)出ARP數(shù)據(jù)包,便容易導(dǎo)致全部用戶終端的ARP表退出服務(wù),除去靜態(tài)綁定IP與MAC之外,本文推薦動(dòng)態(tài)ARP監(jiān)測(cè)策略。此種策略會(huì)將交換機(jī)全部端口設(shè)置為untrust狀態(tài)。此種狀態(tài)之下,端口將無(wú)法發(fā)出ARP的響應(yīng),因此,黨用戶主機(jī)染毒時(shí),其發(fā)出的假冒ARP數(shù)據(jù)包將由于與列表不匹配而被丟棄,系統(tǒng)安全得到了保障。

五、結(jié)束語(yǔ)

網(wǎng)絡(luò)安全是一項(xiàng)綜合的管理工程,意義重大。企業(yè)的網(wǎng)絡(luò)安全一旦出現(xiàn)問(wèn)題,極有可能造成巨大損失,到那時(shí)即使再投入大量資金進(jìn)行彌補(bǔ)也為時(shí)已晚。因此,企業(yè)應(yīng)未雨綢繆,認(rèn)清事實(shí)、正視事實(shí)、立足長(zhǎng)遠(yuǎn),重視網(wǎng)絡(luò)安全問(wèn)題,這樣才能保證企業(yè)網(wǎng)絡(luò)的安全,從而實(shí)現(xiàn)企業(yè)長(zhǎng)足發(fā)展。

參考文獻(xiàn):

[1]楊湧.提高企業(yè)網(wǎng)絡(luò)安全策略研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2016,(10).

猜你喜歡
信息安全
《信息安全與通信保密》征稿函
基于三級(jí)等級(jí)保護(hù)的CBTC信號(hào)系統(tǒng)信息安全方案設(shè)計(jì)
《信息安全研究》2018年(第4卷)總目次
信息安全專業(yè)人才培養(yǎng)探索與實(shí)踐
計(jì)算機(jī)網(wǎng)絡(luò)信息安全及防護(hù)策略
電子制作(2018年12期)2018-08-01 00:47:58
保護(hù)信息安全要滴水不漏
高校信息安全防護(hù)
談電子檔案的信息安全
保護(hù)個(gè)人信息安全刻不容緩
WebSocket技術(shù)在信息安全系統(tǒng)中的應(yīng)用
五家渠市| 岳阳县| 谷城县| 江川县| 隆安县| 大田县| 游戏| 壤塘县| 吴江市| 石阡县| 江阴市| 锦屏县| 探索| 铁岭县| 淄博市| 临潭县| 南投县| 巴里| 双江| 临城县| 潼关县| 黑水县| 博乐市| 丘北县| 沁阳市| 尚义县| 清水县| 临潭县| 合川市| 宣恩县| 阿图什市| 于都县| 平安县| 马鞍山市| 兴文县| 沙河市| 淳安县| 三门峡市| 筠连县| 右玉县| 乌兰浩特市|