收藏 分享(赏)

计算机网络安全第13册.docx

上传人:公务员考试助手 文档编号:21763728 上传时间:2024-04-23 格式:DOCX 页数:202 大小:344.57KB
下载 相关 举报
计算机网络安全第13册.docx_第1页
第1页 / 共202页
计算机网络安全第13册.docx_第2页
第2页 / 共202页
计算机网络安全第13册.docx_第3页
第3页 / 共202页
计算机网络安全第13册.docx_第4页
第4页 / 共202页
计算机网络安全第13册.docx_第5页
第5页 / 共202页
亲,该文档总共202页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述

1、计算机百科知识 计算机网络安全 (十三) 本书编写组 编 山东科学技术出版社图书在版编目(CIP)数据 计算机百科知识/本书编写组编济南山东科学 技术出版社2003ISBN 7-5331-1651-8计本计算机网络基本知识汇编 TP39中国版本图书馆 CIP 数据核字(2003)第 004271 号山东科学技术出版社出版发行 (济南市玉函路 16 号250001)全国各地新华书店经销莒县新华印刷厂印刷开本 7871092 1/32 印张 240字数 4 000 千字2003 年 7 月第 1 版2003 年 7 月第 1 次印刷印数11 000 册书号ISBN 7-5331-1651-8/ D

2、112定价698.00 元目 录 IEITS 协议处理程序漏洞 . 维护升级防病毒软件. 黑客部队搅起网上战火. 全球战略网络战在世界各个领域和角落展开. 保卫网络 边疆 更重要是加强 心防 . 网关 网络安全的门户. 病毒检测(ANTIVLRUS) . 如何保障无线局域网安全. 赛门铁克公司防火墙软件存在安全缺陷. 伪装成 IE 躲过防火墙的特洛伊木马问世 . 无线局域 下一个泡沫还是摇钱树. 警惕黑客越过防火墙破坏你的网上交易. 安全专家称美国军政电脑系统不堪一击. 第一代黑客出席安全论坛黑客神秘显露冰山一角. 黑客说黑客. 中国黑客使用三线程技术超越国外同类水平. I网络安全得注意十类用

3、户密码不能用.DNS 默认设置帮助黑客. 微软 不是 IE 有漏洞罪魁是 WINDOWS . 国家计委的秘密会议. “GOOGLE 吃红牌中国搜索联盟登场. 搜索联盟亮相. 被美诱捕的俄罗斯黑客被判处三年监禁. IE 浏览器发现六个新漏洞微软发布超级补丁 . 黑客不断骚扰美国筹备 网络保卫战 . 编写首个 LINUX 木马的嫌疑犯已被逮捕 . 微软公司 WINXPSP1 捅了更大的 漏子 . 中国网络安全 能打赢未来信息战吗. 中国能打赢未来信息战吗. 微软挑战安全软件制造商. 未来的打算闭口不言. 反病毒公司公布 12 大病毒. 五角大楼被攻上万次黑客成攻率极低. 因特网域名软件 BIND

4、存在安全漏洞 . 美众院批准耗资近十亿美元的网络安全法案. 权威调查指出 LINUX 安全性最差微软暗自窃喜. IISOLARIS 惊曝缓冲溢出漏洞黑客能控制系统 .慎防网络克隆人大范围攻击互联网. 香港三名少年黑客网上偷 宝剑 被捕. 数据恢复产业现不再冷门月薪能拿 5 万美元. 布什签署计算机战密令伊拉克可能又成试验场. 无线网络与网络服务安全将是 N+I 展览热点 . AOL 微软雅虎设立技术标准联手封杀垃圾 邮件. 支持无线 LAN 的 POS 设备有可能泄露信息 . 盖茨揭秘新型信息安全技术全面防范 黑客攻击. ICQ 存在六个严重安全缺陷黑客可控制用户 PC. 小黑客变富翁嚷嚷自杀

5、还要网络直播. 美国微软发表新安全解决方案伙伴计划. WIN2000 和 NT4.0 漏洞导致域 不设防 . COOKIE 漏洞袭击 NETSCAPE 和 MOZILLA的用户. 一工程师为逞能编程序而毁文档被判刑. 媒体公司准备回击盗版.III八部门联合召开整治互联网有害信息会. 严打网上违法犯罪活动广东部署清理措施. 悬金 10 万软件解密挑战赛 5 月开擂. FAA 被爱国者入侵 . 隐私组织开发 RIP 杀手 . 微软 EXCHANGE 危险漏洞邮件服务器 可能瘫痪. 偷走用户信用卡资料黑客敲诈美商务网站. 网站不向黑客低头互联网安全不乐观. 欧盟议会批准禁止传播垃圾邮件的新法令. 保

6、护隐私和安全的新途径. 安全企业即时消息流行邮件要被取代. 金融服务业转向 IM. 新闻调查 七成网民表示曾遭遇网络侵权. 家长学校投诉不断 广州重拳整治黑网吧 . 随机化 IBM 对网络隐私的回答 . 英政府因怕黑客而关闭国家税务局网站. 反病毒措施不完善使企业蒙受百万损失. 国内首家 SOS 电脑病毒急救中心 成立 . 域名解析工具有漏洞缺陷可致服务器罢工. 德国黑客组织 YIHAT 的创立者曼谷被抓. IVXBOX 安全门户洞开美研究生成功破解 防护机制. 微软为开发人员补课全面检查 WINDOWS 漏洞 微软 TELNET 服务缓冲区溢出漏洞 . WINDOWSXP PRO 安装错误处

7、理技巧 . 混合威胁超越了 DOS 攻击 . GARTNER在线身份验证 遭冷落 . 英国网上黑客猖獗四成企业损失惨重. 安全专家称 EXCELXP 漏洞危险微软表示不满 隐私组织开发 RIP 杀手 . 关于网络 防火墙 的思考. ADTI 依赖开放源代码软件会带来安全隐患 FBI 和 CIA 获得在线调查的新权利 . V计算机网络安全 IEITS 协议处理程序漏洞MicrosoftInternetExpLoreR 中的一个跨站脚本 漏洞使攻击者在用户运行 IE 时执行任意代码 攻击 者也可以在其他域的网站上读取并操作数据 描述 在 ITS 协议处理程序确认存储在编译 HTML 帮助 (CHM

8、)文件夹中 HTML 组件的域过程中存在一个跨站脚 本漏洞 HTML 帮助系统 运用 MicrosoftInternetEx pLorer 下列组件展示帮助内容 他支持 HTML,ActIve X,Java,和脚本语言Jscript,和 Microsoft visual basicscripting edition CHM 文件运用 Infotech Storage(ITS)格式存储 HTML 文件,gRaphIc 文件,和 A ctIveX 对象这一类的组件 IE 提供多种协议处理程 序 能够访问 ITS 文件和单独的 CHM 组件 Its:,msI ts:,msItss:,以及 mk:Ms

9、itstore: IE 也有访问部 分运用 mhtml:协议处理程序中 MIMEHTML 集合文件包 (MHTML)的能力 当 IE 参考不能进入或是不存在 MHTML 文件运用 ITS 和 mhtml 协议 ITS 协议处理能够访问一个交换 源 CHM 文件 IE 错误地将 CHM 文件看作为在相同域的 不可用 MHTML 文件 运用特殊处理地 URL 攻击者能 够导致 CHM 文件在不同域执行任意脚本 干扰跨站脚本安全模式 任何使用 WebBRowseRActIveX 控制或是 IEHTML 表现方法 (MSHTML) 的程序会受到此漏洞影响 InternetExpLorer,OutLoo

10、k,和 OutLookExpress 都是 此类程序的例子任何程序包括其他网络浏览器 使用 IE 协议处理程序 URL 名字 可以作为攻击携带 者的功能同样由于 IE 决定 MIME 形式HTML 和 CHM文 件 不 会 以 预 期 的 文 件 名 扩 展 (htm/htmland.chmrespectively) 注意 运用一个可交替的网络浏览器会减轻此漏洞的危害 在 Windows 系统中调用其他网页浏览器处理 ITS 协议 URLs 影响 通过说服或诱导受害者去浏览一个像网页一样的 HTML 文档或者 HTML 的邮件信息 一个攻击者能在 拥有攻击者的文档的区域以外的区域运行脚本 通过

11、 运行 Loca Lmachinezone 脚本 攻击者能够利用正在 使用 IE 用户的权限执行任意代码 攻击者也可以读 取或更改其他网站数据 包括读取 cookies 或内容以 及更改或者创建目录 现已存在此漏洞的攻击代码 Ibizatrojan,不同的 W32/BugbeaR 和 BLoodHound.ExpLoIt.6 是此漏洞 恶意代码攻击中的一些例子 值得注意的是任意执行 的有效载荷经此漏洞释放 不同的防病毒厂商能够识 别不同名称的恶意代码 一个恶意网址或邮件信息可能包含 HTML 类似于 一下举例 ms_Its:mhtml:file:/C:nosuchfile_mht!htt p:

12、/www.exampL l (此 URL 故意进行了修正避免防病毒软件的检测) 在这个例子中HTML 和 expLoIt.html 的脚本将会在 Local Machinezone 的安全环境下执行这是对 于 exploit.html 的通常惯例或者包含或者下载一 个可运行的文档例如后门特洛伊木马病毒 机器人或其他恶意代码 注意在 HTTP 内容检查或防病毒软件中加密 URL 的可能性 解决方法 现在没有完整针对这个漏洞的解决方案 直到补丁的出现 关注下面的列表 关闭 ITS 协议处理漏洞 关闭 ITS 协议处理程序目的在于避免该漏洞被利用 删除或更改下面的注册键:HKEY _LOCAL_ M

13、ACHINE SOFTWAREClassesPROTOCOLSHandLermsIts,ms Itss,Its,mk 关闭这些协议处理程序将明显的减少 Windows 帮 助系统的功能 并且可能导致意料之外的结果 计划 在补丁测试并安装后取消这些改变 遵循好的互联网 安全惯例 这些推荐的安全措施将帮助来发现攻击和 减轻跨站漏洞 关闭运行的脚本和 ActIveX 控制器 注意:关闭运行的脚本和 ActIveX 控制器可能不会防止漏洞被利用 关闭运行的脚本和ActIveX控制器和 LocaLMachIneZones 可能停止某些类型的 攻击并且防止不同的跨站漏洞被利用 在任何用来阅读 HTML 邮

14、件的运行的脚本和 ActIveX 控制器 关闭运行的脚本和 ActIveX 控制器在 Local Machinezone 中将防止利用运行脚本和 ActIveX 控制 器的恶意代码改变这些设置可能会减少脚本 AppLetWindows 组件或者其他应用程序的功能看 微软知识库 833633 号文章了解 LocalMachinezone 安 全设置的具体信息注意 WindowsXP SP2 包括了这个 改变 不要使用未确定的链接 不要点击在邮件 即时信息 web 论坛或者 IRC 频道中的不确 URL 维护升级防病毒软件升级病毒定义库后的防病毒软件可以确认和预 防一些恶意企图.各式各样的恶意代码

15、或者攻击可能 没被侦测到的 不要仅仅依赖防病毒软件来防止漏 洞 可以从 CNCERT 的网站上获得更多的病毒与防病 毒信息 Microsoft Internet ExpLorer 浏览器弹出窗口 对象类型确认漏洞 Internet ExpLorer 当处理恶意弹出窗口时没有 正确处理对象类型 远程攻击者可以利用这个漏洞在 用户系统上执行恶意程序 问题发生在当 Internet 浏览器接收到来自服务 器的应答时 如果恶意弹出窗口包含对象标记 当 IE 解析时 由于缺少对对象类型中要装载的文件类型参 数进行正确检查 攻击者可以构建恶意页面 诱使用 户访问 导致恶意程序在用户浏览器上执行 黑客部队搅

16、起网上战火因特网在给人们的生活带来方便与精彩的同时 也给国家安全带来了许多潜在隐患 肆意泛滥的计算机病毒无网不入的黑客正使网络变得更加脆弱 网络身系国家安全在新世纪的人类世界里网络已无处不在越来 越多的人在网上办公在网上购物在网上交朋友 在网上治伤病越来越多的政府把金融交通军事 等命脉的协调管理权交给了网络网络正在把世 界各个国家和地区联为一体形成一个地球村 在这个村子里网络为王将不再是戏言 常识告诉我们 当人们对某种事物的依赖程度越 高时一旦这个事物遭到破坏或者攻击对人们造成 的损害就越大 而网络作为一个复杂而庞大的高技术 实体 其脆弱性也是与生俱来的 其薄弱环节可侵入 可破坏可干扰难以抵挡

17、来自外界的攻击因此 因特网在给人们的生活带来方便与精彩的同时 也给 国家安全带来了许多潜在的隐患 因为许多关系国计 民生的重要网络都建立在因特网这个全球性平台上 这就为网络窃密网络攻击提供了路由例如目前 美国的金融贸易系统已完全实现网络化60以上 的美国企业已进入因特网 国防部的电信需求 95以 上是由商业网络提供据统计美国国防部计算机网络系统每天要受到 6080 次侵袭 每年美国因受网络 攻击的损失高达 100 亿美元 肆意泛滥的计算机病毒无网不入的黑客正 使网络变得更加脆弱 美国前总统克林顿曾说过: 网 络和计算机是一把双刃剑 它给世界带来了巨大的利 益但同时也会成为黑客和恐怖分子威力巨大

18、的 武器在无所不在的网络世界里无网不入的黑 客是网络安全最大也是最严重的威胁黑客一 词是英文 HackeR 的音译本意是劈砍引申义是 指那些拥有丰富的计算机知识和高超的操作技能 能 在未经授权的情况下非法访问计算机文件或网络的 人目前黑客对网络的袭击方法已有几千种 而且大多是致命的全世界现有 20 多万个黑客 网站每当一种新的黑客袭击手段产生一周内 便可传遍全世界在不断扩大的计算机网络空间中 几乎到处都有黑客的身影无处不遭受黑客 的攻击计算机网络中存储传输着大量机密信息 吸引着各国间谍的注意力计算机网络间谍应运而 生海湾战争中来自荷兰的自由间谍利用计算机网 络大量窃取了美军的军事情报2000

19、年 10 月世界 电脑软件业的龙头老大美国微软公司被黑客盗 走了最新版本的视窗和 Office 操作系统而一种叫作 间谍 的电脑程序可以记录下在电脑上的一切操 作过程 包括密码在内 它从来不会显现出来 电脑 用户根本就不知道 计算机病毒悄无声息地隐藏在计算机网络系统 中不动声色地瘫痪计算机网络系统是网络安全的 大敌计算机病毒的繁殖能力很强一旦进入计算机 的存储和记忆系统无论是巨型机台式机便携机 还是导弹上的微处理机都难免被它感染计算机病 毒按其发作方式可分为 3 大类即蠕虫特洛伊 木马和逻辑炸弹其变种则不计其数根据有 关资料统计 目前世界上有 120 多个国家或地区具有 病毒攻击能力各种名目的

20、病毒有 5000 余种而且 每天还有 4 种新的病毒出现 全球战略网络战在世界各个领域和角落展开 战场网络战已初现端倪网络战在身边悄然打响 正因为网络已辐射到全球的各个角落 其触角伸 向了社会的各个领域 一种全新的以计算机系统和网 络为主要对象的网络攻击正不断发展 这就是计算机 网络战简称网络战根据网络适用的范围不同网 络战有广义和狭义之分 所谓广义的网络战就是指全 球战略网络战 是指国家或集团围绕和运用国际计算机网络进行的政治 经济 文化 科技 军事等斗争不知不觉中 全球战略网络战已在世界各个领域和角 落展开 在世纪交替的门槛 人们迎接新千年的欢乐 还没有消退 全世界数十万台电脑中就出现了一

21、个神 秘的电子邮件 ILOVEYOU 这是来自善意的祝福 还 是来自电脑病毒的咒语轻信的人们打开了邮件 于 是 电脑系统一片混乱 华尔街股票交易所 日本银 行 世界各大信息中心 著名网站以及无数的个人电 脑都遭到破坏 网络改变了人类进行战争的方式 不费一枪一弹 的战争威胁已经现实地摆在面前当受到攻击时你 甚至会茫然不知和明目张胆的武力进攻比较起来 网络进攻似乎要文明得多在网络战争中既听 不到隆隆的枪炮声也看不见滚滚的硝烟看到的只 是键盘的敲击鼠标的滑动可是网络进攻所带来 的杀伤力往往是传统进攻所无法比拟的网络进 攻可以导致国家政治失控经济混乱军队战斗力丧 失这一切并非是危言耸听1988 年 1

22、1 月 2 日晚美 国防部战略 C4I 系统的计算机主控中心和各级指挥中 心相继遭到计算机蠕虫的攻击共约 8500 台军 用计算机受影响其中 6000 部无法正常运行美军 的通信和指挥一时陷入混乱状态 更加令人始料不及 的是蠕虫病毒以闪电般的速度迅速自行复制大量繁殖不到 10 小时就从美国东海岸横窜到西海 岸使众多的美国军用计算机网络深受其害直接经 济损失上亿美元后来查明这场第一次渗透到军事 网络的恶作剧是当时仅 23 岁的美国康奈尔大学 计算机系研究生莫里斯制造的 著名的 莫里斯事件 向人们展示了网络战的基本方式和巨大威力 战场网 络战已初现端倪所谓狭义网络战就是战场网络战 是指战争中交战双

23、方围绕和运用战场互联网进行的 对抗从本质上看是保持己方信息及信息系统的安 全并寻求否定对方信息瓦解破坏欺骗对方信 息系统 首次把网络攻击手段引入到战争中并发挥作 用的是 1991 年的海湾战争开战前美国中央情报 局获悉 伊拉克从法国采购了供防空系统使用的新型 打印机准备通过约旦首都安曼偷运到巴格达随即 派特工在安曼机场偷偷用一块固化病毒芯片与打印 机中的同类芯片调了包美军在战略空袭发起前以 遥控手段激活病毒使其从打印机窜入主机造成伊 拉克防空指挥中心主计算机系统程序发生错乱 工作 失灵致使防空体系中的预警和 C3I 系统瘫痪为美 军顺利实施空袭创造了有利条件 这是第一次将网络 战的手段运用于实

24、战 在 20 世纪末的科索沃战争中网络战手段有了新的发展 为了充分发挥高技术优势 北约利用信息 重构技术 向南联盟计算机网络上发送与其信息情报 系统识别标识一致的侦察信息 窃取南联盟的军事情 报 同时虚构自己的战场信息和投送假情报欺骗来访 的敌人 南联盟军方则充分利用北约丰富的因特网信 息资源 在网上搜索所有参与对其空袭的北约武器装 备的信息资料 为其反空袭作战提供了有力支援 此 外 自从北约开始发动对南联盟的空袭以来 北约的 官方网站便不断遭到 黑客 的攻击 美国国防部副 部长哈默把科索沃战争中爆发的网络大战称为全球第一次网络战争 因特网为网络战的实施提供了一个无疆域的作战平台既无前后方之分

25、也无前沿纵深之别凡是 网络涉足的地方 无论是地面 海上 空中乃至太空 都可能成为网络战的战场 可以说 网络延伸到哪里 网络战的阴影就投射到哪里同时在网络时空中 每个芯片都可能是一种潜在的武器 每台计算机都有 可能成为有效的作战单元 每一位平民老百姓特别是 掌握计算机及网络知识的黑客都可能实施网络攻 击而这样的敌人又往往来无影去无踪你将永远 看不见人 但能感觉到人的智慧在闪光并进行激烈碰 撞敌人有时会留下记录更多时候无迹可寻它只出现于网络空间 惟一有记载的便是那一闪即逝的电 子脉冲 保卫网络边疆更重要是加强心防培养高水平网络战士捍卫网络领土网 络边防不可一日无防 科索沃战争中北约网络管理人员发现

26、一段时 间内北约某站点每天都受到 2000 封发自贝尔格莱 德某台计算机的反战电子邮件的网上轰炸使北 约负责电脑网络的官员大伤脑筋惊呼这是北约有 史以来所遭到的非武力所能解决的最大难题在以 往 国防建设和战争准备都是以捍卫国家主权和领土 完整保卫国家的领土领海领空的安全为目的 而在信息时代新的网络信息疆域的开辟使国防 建设和战争准备的形式和内容都发生了新的变化 对 网络战的巨大威力世界各国都高度重视纷纷采取 措施开展网络战研究和加强实战演习 谋取所谓网络 优势因为在未来战争中网络战将贯穿始终谁掌 握了制网络信息权谁就将掌握战争的主动权就可 以为赢得战争的胜利创造条件强网先强心网 络战实际上是信

27、息攻心战攻击的是国家意志 部队士气意识形态及文化壁垒这就需要整个国家 及每个公民筑起无形的 心理防线增强 免疫力因此 必须加强网络边防 更重要的是构筑思想边防 让国民都清楚地认识到网络安全在国家安全中的特 殊意义 备战网络战先下手为强从 20 世纪 90 年代中 期开始世界各主要国家都纷纷行动起来在军队建 设和战争准备中投入了大量的人力物力财力 加强以网络战为重点的信息战的研究与准备 努力增 强计算机网络作战的能力美军准备耗资 15 亿美元 开发电脑病毒武器计划其中一个重要内容就是 研究如何把 病毒源 固化在出口的计算机或电器中 一旦发生经济外交军事冲突就利用电子手段激 活病毒源使敌方雷达失控

28、指挥失灵甚至发 生自相残杀事件 培养高水平的网络战士所谓网络战士 就是指那些具备广博的计算机网络知识 熟练掌握各 种计算机网络攻防技巧的专门人才曾因 1998 年 2月侵入美国国防部及 4 个海军系统和 7 个空军系统的 电脑网络而名声大噪的跨国 黑客帮 领袖 以色列 青年埃胡德 特南鲍姆已被以色列军队接受入伍 正 式成为军人 公开吸收 黑客 入伍在军事史上还是 第一次 与以色列军队相比 许多西方发达国家的军 队对于 黑客兵 的研究与使用早就开始了 所不同的是以色列军队建立黑客军注重从民间公开招 收既成人才西方军队更注重在军队内部培养美国 国防大学第一批以研究软件和实施逻辑攻防战为主 的信息战

29、专家已于 1995 年秋季毕业美军还组建了 世界第一支具有实战意义的网络信息战部队 除美国 外俄罗斯英国法国德国日本印度韩国 等也都在加强网络战的研究与准备法德等相继提 出了 未来士兵系统先进战斗士兵系统 等计划 其目的在于将战场互联网联接到单兵计算机 从而大 大提高一体化作战效率 新的作战方式必然造就新的 兵种网络战部队必将成为未来的新军有专家评论 说如果第一次世界大战是化学家的战争第二 次世界大战是物理学家的战争那么 21 世纪的战 争将是电脑专家的战争因为网络时代的战争无 论是形式还是内容都与以住的战争有了很大的不同 坚船利炮将不在打头阵明天战争将从键盘的敲击 声开始 网关网络安全的门户

30、防火墙把企业内部网与外部公用网隔开 所以防 火墙又被称为一种边界控制机制 在边界控制里 还 有另一种方式 网关 这两种机制有很多共同之 处 在一般情况下也一起使用 一般情况下狭义的防火墙是指 IP 层面的防火 墙事实上网关可以说是应用层面防火墙(代理服 务器)的扩展除了代理服务器的基本功能如信息过 滤功能以外 网关还综合了企业对于安全要求的大部 分其它服务包括访问控制(Accesscontrol)用户 的认证和授权(Authentication&Authorization) 病 毒检测(VIRusscan) 内容过滤(Contentfiltering) 防止封锁服务(Denial of ser

31、vicedos)带宽管理 (Bandwidth Management)等 与普通代理服务器相似 通常网关操作方式也是使用安全控制规则 而那些安 全控制规则也是集中存放在规则服务器内 所以有人 把网关提供的服务称为以规则为基础的管理 (PoLicyBasedManagement) 在讨论网关的架构之前 我们先来看看有哪些安 全服务以及它们的发展 访问控制认证和授权 访 问 控 制 和 人 们 经 常 提 到 的 AAA(Authentication Authorization Accounting) 事实上是一回事 因为在访问控制里 用户要首先被 认证(Authentication) 即用户要通

32、过某种方式证明 他是谁 认证以后是授权(Authorization) 即限定 该用户可以访问哪些资源 无权访问哪些资源 以及除访问以外 是否有权力去修改某一个资源等等 权 限是在用户开始初次访问以前 预先赋予的 不同的 用户常常有不同的权限 如资源管理员就比普通用户 有更多的权限 又如普通用户中 付费多的用户可能 比付费少的用户有额外的权限去访问更多资源 防火墙的 IP 层面过滤可以实现基本的访问控制 但更复杂更细致的访问控制 尤其是不同用户之间不 共享的访问控制 只能在应用层面实现 原因有两条 首先 如前文中我们提到的 访问控制包括两大步骤 认证和授权 这两个步骤都涉及到防火墙与其它机构 如

33、规则服务器之间的信息传输信息传输离不开协 议譬如用来认证的协议有很多种LDAPRADIUS NTLMKerberos证书certificateSecurid 等 其次认证和授权过程结束后要给用户放行让他 们去访问那些允许被访问的资源 所谓给用户放行只 是一个形象的说法 事实上是在用户与被访问的资源 之间建立起传输信息的通道信息传输离不开协议 用户使用的协议也有很多从 HTTPFTPNNTP电 子邮件即时讯息到各种多媒体协议这些协议都 在应用层面而不是 IP 层面所以无论如何不可能 在 IP 层面实现访问控制 此外公司网络环境可以差别很多各种各样的平台服务器数据库用户机型甚至浏览器都会 影响网关

34、进行访问控制 由于上述的诸多原因 访问控制虽然在原理上很 简单实现起来却相当复杂尤其是 Windows 系统的 服务器和使用的认证 授权协议在 Win2K 以前的各种 版本和以 UnIx 系统时会有很大麻烦造成网关很难 兼顾两种系统 好在微软从 Win2K 服务器开始使用和 UnIx 共通的 KeRbeRos 作为认证协议Win2K 服务器 使用支持 LDAP 协议的 ActIveDIRectory 存放用户信 息从而使授权可以通过 LDAP 进行这样在访问控 制方面网关 Windows 和 UnIx 的容易多了 病毒检测(AntIvlrus)病毒也许是最令企业头痛的安全问题首先它 造成的损害

35、很大 一个病毒可能让一大片网络瘫痪从 而影响企业的工作效率 而且修复病毒造成的损害也 会花费 IT 部门大量人力其次病毒传播得很快 很多通过电子邮件传播的病毒会找到用户的地址簿 然后自动发送含病毒的电子邮件 这样病毒会以指数 量级扩散同时新病毒层出不穷令 IT 部门疲于 应付 通常 消毒软件只检测并清除已经存在的病毒 对于新病毒它们则束手无策即使对于已知的病毒 检测和清除一般说来也计算量大占用资源多而且耗时长 从安装方式来看 消毒软件有两种 一种是装在 服务器上 用户把文件传到服务器 服务器进行消毒 之后把干净的文件传回用户端 由于服务器由 IT 人 员统一管理 消毒软件的更新换代非常容易 而

36、且服 务器可以把消过毒的文件存下来(cachIng) 如果其 他用户需要对同样的文件进行检测 服务器可以直接 把干净的文件传给用户 而无需把同样的工作重新进 行一遍 消毒软件的大厂家 Symantec 采用的就是这 种方式 另一种安装方式是直接装在用户端 用户可 以对自己机器上的文件进行消毒 McAfee 就是这类产 品的代表 内容过滤(Contentfiltering)到目前为止 绝大多数内容过滤是把外来的不适 当的内容挡在网关外面不让它们进入防火墙内部 但反过来把企业的机密拦在网关里面不让出去也是 一种过滤 内容过滤软件的基本原理是每隔一段时间(一般 是一个星期左右) 它收集因特网上所有

37、URL 根据每 个网页里的关键词进行分类 然后它把分好类的 URL 存在数据库里 当网关需要进行内容过滤时 过滤软 件将用户的 URL 和数据库里现有的 URL 进行比较 并把比较的结果传给网关 如果用户想访问的 URL 属于 数据库被列为受限制的 URL 那么网关就不让用户去 访问该 URL 内容过滤软件的主要难点在于分类首先目前 软件的 智能 还不足以让分类全部自动进行 其次 分类不是一劳永逸的事每天有数以万计的新的 URL 产生要保持分类数据库的时效性对于新 URL 的人 工分类必须经常进行 这将耗用 IT 部门大量的人力 以上所说的都是静态过滤即只作 URL 的比较当数 据库里没有用户

38、所用的 URL过滤软件也可以进行动 态即时过滤即由软件根据关键词进行过滤但由于 过滤软件智能有限动态过滤往往不够准确 URL 过滤是在服务器里进行的 内容过滤服务器 在存放 URL 分类信息的数据库里寻找相应的 URL 和它 的所在分类 所以当用户量很大时 存放 URL 分类信 息的数据库进出口就会成为网络交通的瓶颈 和病毒 检测类似 内容过滤的结果也可以暂时寄存在服务器 里 当其他用户试图访问同样的 URL 时 服务器无须 通过数据库 直接返回结果给用户 入侵探测目前黑客对企业网络的攻击次数越来越多手 段越来越高超 网关如何探测这些侵害并做出快速的反应是保护企业安全的一个重要方面 在所有的侵

39、犯攻击里最常见危害也最大的是封锁服务(DenIaLofService 简称 DoS) 如果读者熟 悉 TCP 的话封锁服务并不难理解黑客制造很多 TCPSYN 邮包发给防火墙或网关 并在这些邮包里使用 不同的 IP 地址 而这些 IP 地址显然不会给网关回信 网关在 TCPtImeout 之前只能徒劳等待由于网关在 等待期间会有一部分 TCPbuffeR 的资源被占用 可以 想象 如果黑客一口气发出成千上万个 TCPSYN 邮包 那么防火墙或网关的所有 TCPbuffeR 都会被占满 而 无法对其他用户进行正常的服务 封锁服务很容易进行 但它很难防范 真正杜绝 封锁服务的唯一办法是一旦攻击发生 受攻击的一方 可以迅速查出产生封锁服务的机器 从而抓出黑客 在学术界能够提出真正完美而且适合企业应用 的答案之前 企业只好采取相对被动的方式防止封锁 服务的破坏即由专门软件分析 TCP 邮包如发现异 常就由网关根据安全控制规

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 教育专区 > 高中资料

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:文库网官方知乎号:文库网

经营许可证编号: 粤ICP备2021046453号世界地图

文库网官网©版权所有2025营业执照举报