



下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
專用網(wǎng)安全策略及技術(shù)研究3300字1專用網(wǎng)(PrivateNetwork)指某個部門為滿足本單位特殊業(yè)務(wù)工作的需要而建造的網(wǎng)絡(luò)。伴隨著計算機(jī)網(wǎng)絡(luò)與信息技術(shù)的飛速開展,社會的信息化程度越來越高,軍隊、銀行、鐵路、電力等部門均建立了本系統(tǒng)的專用網(wǎng)。近幾年不斷出現(xiàn)的平安事件說明,網(wǎng)絡(luò)攻擊行為已經(jīng)由因特網(wǎng)蔓延到了專用網(wǎng),而且專用網(wǎng)上的平安事件造成的危害及損失更大,特別是經(jīng)由軍事網(wǎng)絡(luò)造成的失泄密后果尤其嚴(yán)重。本文在深入分析專用網(wǎng)平安現(xiàn)狀及平安需求的根底上,提出了相應(yīng)的平安策略,并引入了相應(yīng)的平安技術(shù)。
2專用網(wǎng)平安需求分析
專用網(wǎng)與因特網(wǎng)均采用了互聯(lián)網(wǎng)技術(shù),但專用網(wǎng)的平安需求及平安現(xiàn)狀與因特網(wǎng)有很大的區(qū)別。
(1)因特網(wǎng)的開放性使任何人都可能成為攻擊者或被攻擊者,網(wǎng)絡(luò)平安難以控制;而專用網(wǎng)接入人員及接入地點受限,且與公用網(wǎng)物理隔離,平安策略的部署與實施相對簡單。
(2)因特網(wǎng)主要目的是實現(xiàn)開放性的互聯(lián)及多樣性的效勞,為滿足以上需求引入網(wǎng)絡(luò)設(shè)備或平安設(shè)備以及相應(yīng)技術(shù);而專用網(wǎng)網(wǎng)絡(luò)拓?fù)湎鄬潭āI(yè)務(wù)專一,引入網(wǎng)絡(luò)設(shè)備或平安設(shè)備以及相應(yīng)技術(shù)時應(yīng)該在滿足業(yè)務(wù)需要的同時兼顧平安需求。
(3)因特網(wǎng)上最大的平安威脅來自于竊取主機(jī)控制權(quán);而專用網(wǎng)上最大的平安威脅來自于越權(quán)訪問及信息泄露。
除了上述區(qū)別之外,解決專用網(wǎng)平安問題還需要考慮專用網(wǎng)自身的建設(shè)與開展過程。以軍用網(wǎng)絡(luò)為例,在建設(shè)之初,由于網(wǎng)絡(luò)平安問題并不突出,平安需求也未明確,主要是解決互聯(lián)互通問題,平安設(shè)計上比擬單薄。隨著近年來網(wǎng)絡(luò)平安問題日益嚴(yán)峻,逐漸加大了平安上的投入,配置了如防火墻、入侵檢測系統(tǒng)、漏洞掃描等多種平安設(shè)備,但由于不足頂層規(guī)劃,各種網(wǎng)絡(luò)設(shè)備及平安設(shè)備的部署還沒有發(fā)揮出最正確效能。因此,從總體上考慮專用網(wǎng)平安問題,制定有效的專用網(wǎng)平安策略用于指導(dǎo)各種設(shè)備的部署與配置,引入先進(jìn)的平安技術(shù),增強(qiáng)專用網(wǎng)平安性能是十分必要和迫切的。
3專用網(wǎng)平安策略
平安策略是一套文檔化的規(guī)那么,用來限制由一組或多組元素組成的一組或多組與平安相關(guān)的行為。對一個確定的信息系統(tǒng)而言,假設(shè)能設(shè)計一種提供恰當(dāng)?shù)摹⒑虾跗桨残枨蟮恼w思路將會使平安問題簡單化。因此在國內(nèi)外很多平安組織提出的P2DR、PDRR、PASME等諸多平安模型中都將平安策略制訂列為最重要的環(huán)節(jié)。通過平安需求的分析與平安策略的制定將日益復(fù)雜的信息系統(tǒng)與日益嚴(yán)峻的平安威脅集中到最高決策層來關(guān)注與實施,從而明確如何到達(dá)預(yù)期的平安效果。可以說建立平安策略是平安最重要的工作,也是實現(xiàn)平安管理標(biāo)準(zhǔn)化的第一步。
在制定詳細(xì)、具體的專用網(wǎng)平安策略時,可以遵循下列三條根本平安策略:
1)建立基于業(yè)務(wù)流的平安模型
專用網(wǎng)的特點決定了專用網(wǎng)上的業(yè)務(wù)關(guān)系即為專用網(wǎng)上的信息流動關(guān)系。為了增強(qiáng)專用網(wǎng)平安,可將專用網(wǎng)上不同業(yè)務(wù)機(jī)關(guān)之間存在的橫向(平級業(yè)務(wù)機(jī)關(guān)、同一個網(wǎng)內(nèi))的信息流及縱向(高低級業(yè)務(wù)機(jī)關(guān)、跨網(wǎng)絡(luò))的信息流進(jìn)行細(xì)致的辨別,并且根據(jù)不同業(yè)務(wù)機(jī)關(guān)不同的平安需求(高、中、低),制定各信息流的平安策略,建立基于業(yè)務(wù)流的平安模型。同時,嚴(yán)格控制除業(yè)務(wù)關(guān)系之外出現(xiàn)的信息流動。按這一根本策略來制定具體的設(shè)備部署與配置策略。
2)基于最大隔離準(zhǔn)那么的設(shè)備配置計劃
在建立了基于業(yè)務(wù)流的平安模型的根底上,為了防備專用網(wǎng)上的越權(quán)訪問、網(wǎng)絡(luò)監(jiān)聽等引起的信息泄露,在部署與配置專用網(wǎng)網(wǎng)絡(luò)設(shè)備及平安設(shè)備時,采用基于最大隔離準(zhǔn)那么的設(shè)備配置計劃。最大隔離準(zhǔn)那么,目的是實現(xiàn)專用網(wǎng)中信息節(jié)點邏輯上盡量隔離,盡量防止不必要的網(wǎng)絡(luò)聯(lián)通。具體的技術(shù)計劃有下列三點:
(1)局域網(wǎng)內(nèi)橫向劃分VLAN(虛擬局域網(wǎng)),隔離不同業(yè)務(wù)流,防備歹意嗅探。
(2)互聯(lián)時縱向組建(虛擬專用網(wǎng)),連通必要的業(yè)務(wù)流動,保證業(yè)務(wù)流信息平安。
(3)強(qiáng)化防火墻平安規(guī)那么,只允許通道通過,拒絕其余網(wǎng)絡(luò)連接。
3)建立應(yīng)急響應(yīng)體系及平安管理制度
為了快速、有效地解決專用網(wǎng)發(fā)生的歹意攻擊、網(wǎng)絡(luò)病毒發(fā)作、網(wǎng)絡(luò)蠕蟲傳播等平安事件,在制定專用網(wǎng)平安策略時,還必須制定嚴(yán)格的平安管理制
度,建立應(yīng)急響應(yīng)體系。通過平安管理制度及應(yīng)急響應(yīng)體系,可以提高專用網(wǎng)內(nèi)人員的平安意識,增強(qiáng)協(xié)同處理專用網(wǎng)內(nèi)緊急平安事件的能力,從而快速發(fā)現(xiàn)、快速抑制、快速解除網(wǎng)絡(luò)入侵,并使其造成危害降至最低。
4專用網(wǎng)應(yīng)引入的平安技術(shù)
在以上平安策略的指導(dǎo)下,為了增強(qiáng)專用網(wǎng)平安性,在實施過程中,必須引入下列平安技術(shù)。
1)VLAN技術(shù)
VLAN[1](VirtualLocalAreaNetwork),又稱為虛擬局域網(wǎng),1999年IEEE公布了用以規(guī)范化VLAN實現(xiàn)計劃的IEEE802.1Q協(xié)議規(guī)范草案。它是一種不拘泥于站點的物理位置,根據(jù)功能、應(yīng)用等因素將局域網(wǎng)內(nèi)的設(shè)備邏輯地而不是物理地劃分成一個個網(wǎng)段從而實現(xiàn)功能相對獨立的虛擬工作組的技術(shù)。
劃分了VLAN后,由于各個VLAN之間不能直接進(jìn)行數(shù)據(jù)通信,必須通過路由器來轉(zhuǎn)發(fā)VLAN之間的數(shù)據(jù),因此,如果VLAN之間沒有路由器,則VLAN就是與外界其他設(shè)備相隔離的,相當(dāng)于一個獨立的局域網(wǎng),平安性可以得到較大程度的提高。
VLAN技術(shù)需要網(wǎng)絡(luò)設(shè)備的支持,配置了三層交換機(jī)的專用網(wǎng)可以按照基于業(yè)務(wù)流的平安模型對本級局域網(wǎng)進(jìn)行VLAN劃分,從而保證不同的業(yè)務(wù)流相互隔離,防備網(wǎng)絡(luò)監(jiān)聽伎倆的入侵。
2)技術(shù)
[2](VirtualPrivateNetwork),又稱為虛擬專用網(wǎng),是對通過共享公用網(wǎng)絡(luò)(如Internet)并使用封裝、加密和身份認(rèn)證等技術(shù)進(jìn)行連接的內(nèi)部網(wǎng)絡(luò)的擴(kuò)展。之所以提出該技術(shù)的是為了方便在公用網(wǎng)絡(luò)根底設(shè)施之上建立專用網(wǎng)絡(luò)。
在專用網(wǎng)中對路由器、防火墻等設(shè)備進(jìn)行配置,采用技術(shù)將不同節(jié)點間有業(yè)務(wù)關(guān)系的計算機(jī)連通,可以實現(xiàn)專用網(wǎng)中的虛擬網(wǎng)。由于提供了對兩端的身份認(rèn)證和訪問控制及對傳輸數(shù)據(jù)的信息加密和信息認(rèn)證,因此能夠有效防備截斷攻擊和竊聽攻擊。而且良好的應(yīng)用可在不同層次實現(xiàn)不同的隧道協(xié)議對數(shù)據(jù)進(jìn)行愛護(hù)。
3)HoneyPot和HoneyNet
近年來,一種新的主動防御型平安技術(shù)——蜜罐技術(shù)成為研究的熱點方向,它可以有效地欺騙網(wǎng)絡(luò)攻擊者從而到達(dá)愛護(hù)網(wǎng)絡(luò)的目的。蜜罐技術(shù)最初提出時,國外計算機(jī)專家將其命名為Honeypot[3]。其準(zhǔn)確的定義是:“蜜罐是一種平安資源,它的價值就是被探測,被攻擊或攻陷〞。后來又出現(xiàn)了Honeynet(蜜網(wǎng)),它將單個的蜜罐連成網(wǎng)絡(luò),是具有高交互性能的蜜罐。
采用應(yīng)用型蜜罐并將其放置在在專用網(wǎng)中,與其它平安設(shè)備及平安技術(shù)共同愛護(hù)專用網(wǎng),可以有效增強(qiáng)專用網(wǎng)的平安性,蜜罐所起的作用是其它平安設(shè)備或平安技術(shù)所無法替代的,其它平安設(shè)備或平安技術(shù)用來被動防御攻擊者的入侵,而蜜罐是欺騙攻擊者將攻擊方向轉(zhuǎn)向自己,從而拖延或使攻擊者放棄對真實網(wǎng)絡(luò)環(huán)境的攻擊。
5結(jié)束語
面向業(yè)務(wù)處理的專用網(wǎng)與公用網(wǎng)絡(luò)相比,網(wǎng)絡(luò)的平
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- T/CECS 10026-2019綠色建材評價建筑門窗及配件
- T/CCMA 0122-2021瀝青混凝土攤鋪機(jī)螺旋布料裝置
- T/CBMCA 039-2023陶瓷大板巖板裝修鑲貼應(yīng)用規(guī)范
- T/CAQI 347-2023堤防安全管理應(yīng)急預(yù)案編制導(dǎo)則
- T/CAQI 180-2021具有消毒功能的新風(fēng)凈化機(jī)技術(shù)要求和試驗方法
- 武漢方正璞華java開發(fā)面試題及答案
- 管理質(zhì)詢考試題及答案
- 華城學(xué)校面試題及答案
- 張柏芝謝霆鋒離婚協(xié)議書
- 政府教育合作框架協(xié)議書
- 煙道內(nèi)噴涂施工方案
- 口腔影像學(xué)名詞解釋
- 水電站運維管理
- 微積分基本公式
- 材料的斷裂(1)
- 被子植物門分科檢索表
- 監(jiān)理預(yù)驗收表格(共11頁)
- 中國電信移動終端營銷策略
- 百勝餐飲HIC高效能的輔導(dǎo)
- 《就在今生》班迪達(dá)尊者著果儒鐘苑文共譯簡體
- 皇家寵物食品有限公司的營銷策略分
評論
0/150
提交評論