国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

網(wǎng)絡(luò)交換機(jī)安全加固策略探討

2020-12-30 10:14:36祝彥峰
關(guān)鍵詞:交換機(jī)報文端口

◆祝彥峰

(國家計算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心廣東分中心 廣東 510630)

1 概述

使用IP技術(shù)的因特網(wǎng)由于網(wǎng)絡(luò)的開放性和擴(kuò)展性在全球范圍流行,深入社會的各個領(lǐng)域,同時IP網(wǎng)絡(luò)也因開放和擴(kuò)展的原因在設(shè)計之初就存在固有的脆弱性,使得攻擊者很容易利用網(wǎng)絡(luò)的弱點(diǎn)發(fā)起各種各樣的攻擊。特別是隨著下一代網(wǎng)絡(luò)的興起,Everything over IP正在成為各種網(wǎng)絡(luò)技術(shù)發(fā)展的基礎(chǔ)。全球各個標(biāo)準(zhǔn)化研究組織和機(jī)構(gòu)都開展了網(wǎng)絡(luò)安全體系架構(gòu)、安全機(jī)制的研究。提出了一系列的安全標(biāo)準(zhǔn)。其中由ITU-T在2003年10月制定ITU-T X.805(10/2003)《提供端到端通信的系統(tǒng)的安全架構(gòu)》比較全面地規(guī)定了信息網(wǎng)絡(luò)端到端安全服務(wù)體系的架構(gòu)模型。包括三層三面八維,即應(yīng)用層、業(yè)務(wù)層和傳送層,管理平面、控制平面和用戶平面,認(rèn)證、可用性、接入控制、不可抵賴、機(jī)密性、數(shù)據(jù)完整性、私密性和通信安全。因此我們采用這個模型,從安全威脅角度和對應(yīng)安全策略等方面進(jìn)行探討,從管理平面、控制平面和轉(zhuǎn)發(fā)平面出發(fā)進(jìn)行加固策略的研究。

2 管理平面

管理平面的安全加固,主要是對設(shè)備本身的操作通道和用戶權(quán)限等方面的加固管理,包括設(shè)備登錄方式、用戶管理、管理協(xié)議、鏈路層安全管理、業(yè)務(wù)平面隔離管理、設(shè)備資源防護(hù)管理、日志服務(wù)管理等。

管理通道分為協(xié)議管理通道和用戶管理通道,需要使用用戶名密碼對登錄的交換機(jī)串口(console口)和遠(yuǎn)程虛接口連接均為用戶管理通道,采用的協(xié)議有rs232、telnet、ssh、http、https;協(xié)議管理通道通過網(wǎng)管協(xié)議進(jìn)行設(shè)備監(jiān)控和管理,一般采用服務(wù)器/客戶端的架構(gòu),當(dāng)前主要協(xié)議有SNMP和telemetry。

按照最簡及安全的要求,僅開啟必要的登錄方式。不適用的服務(wù)應(yīng)全部予以禁用。協(xié)議管理,也是同樣,在沒有網(wǎng)管系統(tǒng)的前提下,關(guān)閉所有管理協(xié)議。在有管理系統(tǒng)的情況下,配置必要的驗(yàn)證手段,確保傳輸信息加密及獲取信息驗(yàn)證等手段。用戶管理包括減少用戶數(shù)、合理設(shè)置用戶權(quán)限、制定用戶登錄策略等。

安全加固首要保障設(shè)備的物理安全、環(huán)境安全,攻擊者不能接觸到物理設(shè)備,制定用戶密碼安全策略,用戶管理通道的主要威脅有物理接觸、暴力破解密碼、拒絕服務(wù)攻擊等行為。配置相對應(yīng)的安全策略為此采取設(shè)置物理設(shè)備啟動密碼、最小用戶數(shù)原則、啟用密碼符合復(fù)雜度和長度等級要求、啟用用戶認(rèn)證失敗鎖定和設(shè)置重認(rèn)證次數(shù)和時長、限制登錄用戶數(shù)、更換服務(wù)端口號、設(shè)置ACL限制訪問IP、服務(wù)綁定接口地址、啟用SSL加密協(xié)議等手段。在網(wǎng)管協(xié)議通道管理上,啟用安全等級高的SNMPv2c/v3協(xié)議,設(shè)置ACL限制訪問IP,采用加密通信防止信息偽裝、篡改、泄密等安全問題出現(xiàn)。在鏈路安全上,針對有需要二層鏈路,啟用MACsec技術(shù)加密保護(hù)以太網(wǎng)數(shù)據(jù)幀,防止二層網(wǎng)絡(luò)攻擊。

由于交換機(jī)的默認(rèn)業(yè)務(wù)接口均支持管理協(xié)議,因此要在業(yè)務(wù)平面、管理平面采用ACL來限制登錄設(shè)備的IP的策略進(jìn)行隔離。對于具備管理平面防護(hù)功能的交換機(jī),可以限制上送CPU處理的報文協(xié)議和類型,降低惡意攻擊的風(fēng)險、降低CPU占用率。

3 控制平面

網(wǎng)絡(luò)交換機(jī)需要運(yùn)行各種各樣的協(xié)議來達(dá)成業(yè)務(wù),這些協(xié)議自身需要考慮安全性,避免出現(xiàn)利用協(xié)議報文的變型、協(xié)議漏洞進(jìn)行攻擊的行為。交換機(jī)控制平面主要包括業(yè)務(wù)平面協(xié)議安全管理、管理平面隔離管理、攻擊防范。具體按照業(yè)務(wù)協(xié)議有針對性的啟用協(xié)議安全機(jī)制,涉及協(xié)議有ARP、DHCP、路由、MPLS、組播、NTP、STP、VRRP、二層聚合鏈路協(xié)議等,攻擊行為有IP地址欺騙、數(shù)據(jù)傳輸?shù)劝踩雷o(hù)內(nèi)容,配置相對應(yīng)的安全策略。需要具體結(jié)合實(shí)際工程項目中的交換機(jī)選型配置和選擇加固項目。對于泛洪攻擊類可以采用安全的接入認(rèn)證協(xié)議、黑白名單等形式進(jìn)行防護(hù),加強(qiáng)控制平面的安全性。

4 轉(zhuǎn)發(fā)平面

交換機(jī)業(yè)務(wù)轉(zhuǎn)發(fā)平面是交換機(jī)完成業(yè)務(wù)的執(zhí)行平面,安全加固更為重要,加固方法主要采用ACL訪問控制列表的方式、流量抑制、風(fēng)暴控制、轉(zhuǎn)發(fā)路徑管理等方法實(shí)現(xiàn)。可以選用端口保護(hù)、端口隔離、端口安全控制等技術(shù)進(jìn)行進(jìn)一步的安全防護(hù)。

4.1 訪問控制列表

交換機(jī)中信息流的轉(zhuǎn)發(fā)主要通過報文的目的MAC地址、目的IP地址來查找路徑轉(zhuǎn)發(fā);相關(guān)安全性主要針對轉(zhuǎn)發(fā)路徑上如何避免對交換機(jī)自身的惡意攻擊行為,以及預(yù)防某些攻擊流量在IP網(wǎng)絡(luò)中的擴(kuò)散。

結(jié)合實(shí)際業(yè)務(wù),通過使用二層ACL、基本ACL、高級ACL和自定義ACL的精準(zhǔn)控制規(guī)則實(shí)現(xiàn)對網(wǎng)絡(luò)中報文流的精確識別和控制,達(dá)到控制網(wǎng)絡(luò)訪問行為、防止網(wǎng)絡(luò)攻擊和提高網(wǎng)絡(luò)帶寬利用率的目的,從而切實(shí)保障網(wǎng)絡(luò)環(huán)境的安全性和網(wǎng)絡(luò)服務(wù)質(zhì)量的可靠性。

4.2 流量抑制、風(fēng)暴控制

交換機(jī)收到未知目的MAC地址的數(shù)據(jù)報文,將使用廣播的形式轉(zhuǎn)發(fā)報文至VLAN內(nèi)所有出接口,形成大量轉(zhuǎn)發(fā)流量,在存在環(huán)路的網(wǎng)絡(luò)中,就形成了廣播風(fēng)暴。應(yīng)對策略為在用戶接入側(cè)使用流量抑制、網(wǎng)絡(luò)互聯(lián)側(cè)啟用風(fēng)暴控制特性,通過在配置閾值來限制流量,關(guān)閉端口來阻斷流量的方式,限制和控制廣播、組播報文流量,防范廣播風(fēng)暴。

4.3 端口相關(guān)技術(shù)

網(wǎng)絡(luò)中,對上行網(wǎng)關(guān)出口線路/端口故障的情況,可以通過建立端口保護(hù)組的形式,形成一主一備的端口級鏈路保障,在主線路出現(xiàn)故障時,自動切換至備用線路,保障業(yè)務(wù)無中斷。接入側(cè)網(wǎng)絡(luò)中,由于VLAN隔離方式形成的粒度較大,在業(yè)務(wù)主機(jī)之間沒有需要互訪的情況下,為了提供安全的業(yè)務(wù)環(huán)境,可以啟用端口隔離技術(shù),將需要隔離的主機(jī)端口加入隔離組中,形成VLAN內(nèi)的主機(jī)報文隔離,提供了更安全、更靈活的組網(wǎng)結(jié)構(gòu)。

在對接入網(wǎng)絡(luò)的安全性要求較高的網(wǎng)絡(luò)中,可以進(jìn)一步啟用端口安全功能,限制端口學(xué)習(xí)MAC地址數(shù)量,并將接口學(xué)習(xí)到的MAC地址轉(zhuǎn)換為安全MAC或Sticky MAC(設(shè)備重啟后依然存在的MAC表項),阻止其他非信任的MAC主機(jī)通過本接口和交換機(jī)通信,提高交換機(jī)與網(wǎng)絡(luò)的安全性。在形成環(huán)路或存在攻擊的網(wǎng)絡(luò)中會出現(xiàn)MAC地址漂移的情況,導(dǎo)致MAC轉(zhuǎn)發(fā)表不穩(wěn)定。通過設(shè)置接口MAC地址學(xué)習(xí)優(yōu)先級、禁止相同優(yōu)先級接口MAC地址漂移等方式,可以限制MAC地址漂移。此時接口將不再學(xué)習(xí)相同的MAC地址,非法攻擊者將無法使用網(wǎng)絡(luò)設(shè)備MAC地址干擾網(wǎng)絡(luò)正常通信。

5 結(jié)束語

網(wǎng)絡(luò)交換機(jī)的安全加固是在對交換機(jī)應(yīng)用場景的完全認(rèn)知的情況下,適度的調(diào)整加固策略,防護(hù)安全威脅。因此需要對當(dāng)前網(wǎng)絡(luò)提供的服務(wù)業(yè)務(wù)的流程深入了解,分析業(yè)務(wù)面臨的安全威脅,評估安全加固后的代價,設(shè)計安全防護(hù)的合理方案,結(jié)合選用產(chǎn)品的功能性能指標(biāo)制定和實(shí)施精準(zhǔn)的安全策略。

安全是一個需要持續(xù)改進(jìn)的過程,安全策略也要因時因地不斷優(yōu)化、改進(jìn)、應(yīng)用、驗(yàn)證,才能更好地保障設(shè)備安全、網(wǎng)絡(luò)安全,這樣才會有信息的安全。

猜你喜歡
交換機(jī)報文端口
基于J1939 協(xié)議多包報文的時序研究及應(yīng)用
汽車電器(2022年9期)2022-11-07 02:16:24
一種端口故障的解決方案
CTCS-2級報文數(shù)據(jù)管理需求分析和實(shí)現(xiàn)
淺析反駁類報文要點(diǎn)
中國外匯(2019年11期)2019-08-27 02:06:30
修復(fù)損壞的交換機(jī)NOS
端口阻塞與優(yōu)先級
使用鏈路聚合進(jìn)行交換機(jī)互聯(lián)
ATS與列車通信報文分析
初識電腦端口
電腦迷(2015年6期)2015-05-30 08:52:42
生成樹協(xié)議實(shí)例探討
皋兰县| 巧家县| 肇州县| 淳安县| 二连浩特市| 甘洛县| 荣成市| 新闻| 汶川县| 安庆市| 临夏县| 章丘市| 开江县| 普洱| 屏南县| 同仁县| 桦甸市| 雷州市| 永登县| 新闻| 浮山县| 霍邱县| 兴化市| 宁明县| 金川县| 龙门县| 沾化县| 五原县| 正宁县| 双峰县| 呼和浩特市| 保定市| 泸溪县| 石家庄市| 田林县| 通化市| 蕉岭县| 永德县| 镇康县| 黔南| 宁武县|