版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
計(jì)算機(jī)網(wǎng)絡(luò)論文計(jì)算機(jī)網(wǎng)絡(luò)安全與防火墻技術(shù)
計(jì)算機(jī)網(wǎng)絡(luò)安全與防火墻技術(shù)摘要:為保證計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全,應(yīng)混合使用多種安全防護(hù)策略。現(xiàn)代防火墻技術(shù)已從網(wǎng)絡(luò)安全的最底層逐步走向網(wǎng)絡(luò)層之外的其他安全層次,在完成傳統(tǒng)防火墻的過濾任務(wù)的同時(shí),還能為各種網(wǎng)絡(luò)就用提供相應(yīng)的安全服務(wù)。關(guān)鍵詞:計(jì)算機(jī);網(wǎng)絡(luò)安全;防火墻技術(shù)1、前言隨著國內(nèi)外計(jì)算機(jī)技術(shù)發(fā)展,社會對計(jì)算機(jī)網(wǎng)絡(luò)的依賴也日益增強(qiáng),計(jì)算機(jī)網(wǎng)絡(luò)正在逐步改變?nèi)藗兊墓ぷ鞣绞胶蜕罘绞健kS著計(jì)算機(jī)網(wǎng)絡(luò)的開放、共享性擴(kuò)大,計(jì)算機(jī)網(wǎng)絡(luò)上出現(xiàn)了電子商務(wù)、網(wǎng)絡(luò)銀行、金融網(wǎng)等,在我國,計(jì)算機(jī)網(wǎng)絡(luò)的迅速普及短短的幾年中,發(fā)生了多起計(jì)算機(jī)網(wǎng)絡(luò)進(jìn)行犯罪的案件,面對危害計(jì)算機(jī)網(wǎng)絡(luò)的威脅和計(jì)算機(jī)網(wǎng)絡(luò)安全的重要性,必須采取有力的措施來保證計(jì)算機(jī)網(wǎng)絡(luò)的安全,這也使得計(jì)算機(jī)網(wǎng)絡(luò)安全問題越來越重要,網(wǎng)絡(luò)安全是國家發(fā)展所面臨的一個重要問題。對于這個問題,我們還沒有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來發(fā)展它。政府不僅應(yīng)該看見信息安全的發(fā)展是我國高科技產(chǎn)業(yè)的一部分,而且應(yīng)該看到,發(fā)展安全產(chǎn)業(yè)的政策市信息安全保障系統(tǒng)的一個重要部分,甚至應(yīng)該看到它對我國未來電子化、信息化的發(fā)展將起到非常重要的作用。因此,本文對計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)進(jìn)行了初步的探討。2、計(jì)算機(jī)網(wǎng)絡(luò)安全2.1計(jì)算機(jī)網(wǎng)絡(luò)安全的定義網(wǎng)絡(luò)安全從本質(zhì)上來講就是網(wǎng)絡(luò)上的信息安全,就是指網(wǎng)絡(luò)系統(tǒng)中流動和保存的數(shù)據(jù),不受到偶然的或者惡意的破壞、泄露、更改,系統(tǒng)連續(xù)正常的工作,網(wǎng)絡(luò)服務(wù)不中斷。從廣義上來說,凡是涉及到網(wǎng)絡(luò)上信息的保密性、完整性、可用性、真實(shí)性和可控性的相關(guān)技術(shù)和理論都是網(wǎng)絡(luò)安全所要研究的領(lǐng)域。2.2影響計(jì)算機(jī)網(wǎng)絡(luò)的安全因素網(wǎng)絡(luò)中的主機(jī)可能會受到非法入侵者的攻擊,網(wǎng)絡(luò)中的敏感數(shù)據(jù)有可能泄露或被修改,從內(nèi)部網(wǎng)向公共網(wǎng)傳送的信息可能被他人竊聽或篡改等等。以上這些影響網(wǎng)絡(luò)安全的隱患都是網(wǎng)絡(luò)系統(tǒng)自身存在的安全弱點(diǎn)和系統(tǒng)在使用管理過程中的失誤或疏漏而導(dǎo)致的。影響網(wǎng)絡(luò)安全的主要因素包括:1)信息泄密。主要表現(xiàn)為網(wǎng)絡(luò)上的信息被竊聽,這種僅竊聽而不破壞網(wǎng)絡(luò)中傳輸信息的網(wǎng)絡(luò)侵犯者被稱為消極侵犯者。2)信息被篡改。這是純粹的信息破壞,這樣的網(wǎng)絡(luò)侵犯被稱為積極侵犯者。積極侵犯者截取網(wǎng)上的信息包,并對之進(jìn)行更改使之失效,或者故意添加一些有利于自已的信息,起到信息誤導(dǎo)的作用,其破壞作用最大。3)傳輸非法信息流。只允許用戶同其他用戶進(jìn)行特定類型的通信,但禁止其它類型的通信,如允許電子郵件傳輸而禁止文件傳送。4)網(wǎng)絡(luò)資源的錯誤使用。如不合理的資源訪問控制,一些資源有可能被偶然或故意地破壞。5)非法使用網(wǎng)絡(luò)資源。非法用戶登錄進(jìn)入系統(tǒng)使用網(wǎng)絡(luò)資源,造成資源的消耗,損害了合法用戶的利益。6)環(huán)境影響。自然環(huán)境和社會環(huán)境對計(jì)算機(jī)網(wǎng)絡(luò)都會產(chǎn)生極大的不良影響。如惡劣的天氣、災(zāi)害、事故會對網(wǎng)絡(luò)造成損害和影響。7)人為安全因素。除了技術(shù)層面上的原因外,人為的因素也構(gòu)成了目前較為突出的安全因素,無論系統(tǒng)的功能是多么強(qiáng)大或者配備了多少安全設(shè)施,如果管理人員不按規(guī)定正確地使用,甚至人為泄露系統(tǒng)的關(guān)鍵信息,則其造成的安全后果是難以估量的。這主要表現(xiàn)在管理措施不完善,安全意識淡薄,管理人員的誤操作等。3、目前主要的網(wǎng)絡(luò)安全策略3.1數(shù)據(jù)加密數(shù)據(jù)加密是網(wǎng)絡(luò)系統(tǒng)中一種比較有效的數(shù)據(jù)保護(hù)方式,目的是為了防止網(wǎng)絡(luò)數(shù)據(jù)的篡改、泄露和破壞。通常數(shù)據(jù)加密采用鏈路加密、端端加密、節(jié)點(diǎn)加密和混合加密等方式。鏈路加密是對網(wǎng)絡(luò)中兩個相鄰節(jié)點(diǎn)之間傳輸?shù)臄?shù)據(jù)進(jìn)行加密保密,傳輸數(shù)據(jù)均以密碼的形式在鏈路中傳送,任意一對節(jié)點(diǎn)之間的鏈路上的加密是獨(dú)立實(shí)現(xiàn)的,可以采用不同的密碼。鏈路加密的算法一般采用序列密碼,可以對報(bào)文和報(bào)頭同時(shí)進(jìn)行加密,所以鏈路加密掩蓋了被傳輸數(shù)據(jù)源節(jié)點(diǎn)和目標(biāo)節(jié)點(diǎn)的信息。鏈路加密能夠防止搭線竊聽,但由于在中間節(jié)點(diǎn)暴露了信息的內(nèi)容,在互聯(lián)網(wǎng)中鏈路加密是不能實(shí)現(xiàn)通信安全的,鏈路加密通常是用硬件實(shí)現(xiàn),但也可以用軟件來實(shí)現(xiàn)。端端加密是對源節(jié)點(diǎn)用戶到目標(biāo)節(jié)點(diǎn)用戶的數(shù)據(jù)進(jìn)行保護(hù),允許源節(jié)點(diǎn)到目標(biāo)節(jié)點(diǎn)的數(shù)據(jù)始終以密文的形式存在,所以端端加密方式更加可靠、易于設(shè)計(jì)和實(shí)現(xiàn),端端加密通常是用軟件實(shí)現(xiàn),但也可以用硬件來實(shí)現(xiàn)。節(jié)點(diǎn)加密是對源節(jié)點(diǎn)到目標(biāo)節(jié)點(diǎn)的鏈路提供保護(hù),節(jié)點(diǎn)在加密方式上與鏈路加密類似,區(qū)別是在節(jié)點(diǎn)加密方式中,網(wǎng)絡(luò)節(jié)點(diǎn)先把收到的數(shù)據(jù)進(jìn)行解密,然后采用另一種不同的密鑰進(jìn)行加密;節(jié)點(diǎn)加密要求報(bào)頭和路由信息用明文的形式傳輸,因此這種方式很難防止攻擊者分析通信業(yè)務(wù)。混合加密是采用鏈路加密和端端加密相結(jié)合的混合加密方式,可以有效的保護(hù)報(bào)頭中的敏感數(shù)據(jù),獲得更高的安全性。3.2網(wǎng)絡(luò)存取控制網(wǎng)絡(luò)的存取控制就是對網(wǎng)絡(luò)上的用戶進(jìn)行身份識別,防止非法用戶進(jìn)入系統(tǒng),使數(shù)據(jù)泄密或破壞網(wǎng)絡(luò)數(shù)據(jù)。常用的一是身份識別。身份識別是安全系統(tǒng)應(yīng)具備的最基本功能。這是驗(yàn)證通信雙方身份的有效手段,用戶向其系統(tǒng)請求服務(wù)時(shí),要出示自己的身份證明。而系統(tǒng)應(yīng)具備查驗(yàn)用戶身份證明的能力,對于用戶的輸入,能夠明確判別該輸入是否來自合法用戶;二是數(shù)字簽名。數(shù)字簽名是采用電子形式的簽名,可以用密碼形式實(shí)現(xiàn),安全性更高。數(shù)字簽名方式可以用單密鑰和雙密鑰體制。單密鑰數(shù)字簽名體制加密和解密使用的密碼密鑰不能公開。雙密鑰數(shù)字簽名體制是兩個用戶登記公開密鑰,作為對方驗(yàn)證簽名的依據(jù)之一,用戶雙方都有自己的保密密鑰,可以對發(fā)送的數(shù)據(jù)保密。三是存取權(quán)限控制。其基本任務(wù)是防止非法用戶進(jìn)入系統(tǒng)及防止合法用戶對系統(tǒng)資源的非法使用。四是災(zāi)難恢復(fù)策略。備份策略是網(wǎng)絡(luò)系統(tǒng)最常用的災(zāi)難恢復(fù)策略,對于服務(wù)器上的數(shù)據(jù),管理人員應(yīng)經(jīng)常備份。備份可以采用本機(jī)上備份,也可以采用網(wǎng)絡(luò)備份。備份要經(jīng)常進(jìn)行,盡量遠(yuǎn)離服務(wù)器,在其他房間單獨(dú)存放,以免由于盜竊、火災(zāi)等原因?qū)е聜浞莸臄?shù)據(jù)丟失。4、防火墻技術(shù)分析網(wǎng)絡(luò)防火墻技術(shù)是一種用來加強(qiáng)網(wǎng)絡(luò)之間訪問控制,防止外部網(wǎng)絡(luò)用戶以非法手段通過外部網(wǎng)絡(luò)進(jìn)入內(nèi)部網(wǎng)絡(luò),訪問內(nèi)部網(wǎng)絡(luò)資源,保護(hù)內(nèi)部網(wǎng)絡(luò)操作環(huán)境的特殊網(wǎng)絡(luò)互聯(lián)設(shè)備。它對兩個或多個網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包如鏈接方式按照一定的安全策略來實(shí)施檢查,以決定網(wǎng)絡(luò)之間的通信是否被允許,并監(jiān)視網(wǎng)絡(luò)運(yùn)行狀態(tài)。目前的防火墻產(chǎn)品只要有堡壘主機(jī)、包過濾路由器、應(yīng)用層關(guān)網(wǎng)以及電路層網(wǎng)關(guān)、屏蔽主機(jī)防火墻、雙宿主機(jī)等類型。雖然防火墻目前保護(hù)網(wǎng)絡(luò)免費(fèi)遭黑客襲擊的有效手段,但也有明顯不足:無法防范通過防火墻以外的其他途徑的攻擊,不能防止來自內(nèi)部變節(jié)者和不經(jīng)心的用戶們帶來的威脅,也不能完全防止傳送已感染病毒的軟件或文件,以及無法防范數(shù)據(jù)驅(qū)動型的攻擊。自從1986年美國Digital公司在internet上安裝了全球第一個商用防火墻系統(tǒng),提出了防火墻概念后,防火墻技術(shù)得到飛速發(fā)展。國內(nèi)外已有數(shù)十家公司推出了功能各不相同的防火墻產(chǎn)品系列。防火墻處于5層網(wǎng)絡(luò)安全體系中的最底層,屬于網(wǎng)絡(luò)安全技術(shù)范疇。在這一層上,基業(yè)對安全系統(tǒng)提出的問題是:所有的IP是否都能訪問到企業(yè)的內(nèi)部網(wǎng)絡(luò)系統(tǒng)?如果答案是“是”,則說明企業(yè)內(nèi)部網(wǎng)還沒與偶在網(wǎng)絡(luò)層采取相應(yīng)的防范措施。作為內(nèi)部網(wǎng)絡(luò)與外部公共網(wǎng)絡(luò)之間的第一道屏障,防火墻是最先受到人們重視的網(wǎng)絡(luò)安全產(chǎn)品之一。雖然那個理論上看,防火墻處于網(wǎng)絡(luò)安全的最底層,負(fù)責(zé)網(wǎng)絡(luò)間的安全認(rèn)證與傳輸,但隨著網(wǎng)絡(luò)安全技術(shù)的整體發(fā)展和網(wǎng)絡(luò)應(yīng)用的不斷變化,現(xiàn)代防火墻技術(shù)已經(jīng)逐步走向網(wǎng)絡(luò)層之外的其他安全層次,不僅要完成傳統(tǒng)防火墻的過濾任務(wù),同時(shí)還能為各種網(wǎng)絡(luò)應(yīng)用提供相應(yīng)的安全服務(wù)。另外還有多種防火墻茶農(nóng)正朝著數(shù)據(jù)安全與用戶認(rèn)證、防止病毒與黑客入侵等方向發(fā)展。根據(jù)防火墻所采用不同技術(shù),可以將它分為四種類型:包過濾型、網(wǎng)絡(luò)地址轉(zhuǎn)換-NAT、應(yīng)用代理型、狀態(tài)檢測型。4.1包過濾型包過濾型防火墻工作在OSI參考模型的網(wǎng)絡(luò)層和傳輸層,它根據(jù)數(shù)據(jù)包頭源地址、目的地址、端口號和協(xié)議類型等標(biāo)志確定是否允許通過,只有滿足過濾條件的數(shù)據(jù)包才被轉(zhuǎn)發(fā)到相應(yīng)目的地,其余數(shù)據(jù)包則被數(shù)據(jù)流阻擋丟棄。包過濾的優(yōu)點(diǎn)是:一個過濾路由器能協(xié)助保護(hù)整個網(wǎng)絡(luò);數(shù)據(jù)包過濾對用戶透明;過濾路由器速度快、效率高。缺點(diǎn):只能根據(jù)數(shù)據(jù)包的來源、目標(biāo)和端口等網(wǎng)絡(luò)信息進(jìn)行判斷,不能徹底防止地址欺騙;一些應(yīng)用協(xié)議不適合于數(shù)據(jù)包過濾;正常的數(shù)據(jù)包過濾路由器無法執(zhí)行某些安全策略;不能防范黑客攻擊,不支持應(yīng)用層協(xié)議,不能處理新的安全威脅。4.2網(wǎng)絡(luò)地址轉(zhuǎn)換-NAT網(wǎng)絡(luò)地址轉(zhuǎn)換是一種用于把IP地址轉(zhuǎn)換成臨時(shí)的外部的、注冊的IP地址標(biāo)準(zhǔn),用戶必須要為網(wǎng)絡(luò)中每一臺機(jī)器取得注冊的IP地址。在內(nèi)部網(wǎng)絡(luò)通過安全網(wǎng)卡訪問外部網(wǎng)絡(luò)時(shí),系統(tǒng)將外出的源地址和源端口映射為一個偽裝的地址和端口與外部連接,這樣對外就隱藏了真實(shí)的內(nèi)部網(wǎng)絡(luò)地址。在外部網(wǎng)絡(luò)通過非安全網(wǎng)卡訪問內(nèi)部網(wǎng)絡(luò)時(shí),它并不知道內(nèi)部網(wǎng)絡(luò)的連接情況,而只是通過一個開放的IP地址和端口來請求訪問。防火墻根據(jù)預(yù)先定義好的映射規(guī)則來判斷這個訪問是否安全和接受與否。網(wǎng)絡(luò)地址轉(zhuǎn)換過程對于用戶來說是透明的,不需要用戶進(jìn)行設(shè)置,用戶只要進(jìn)行常規(guī)操作即可。4.3應(yīng)用代理型防火墻應(yīng)用代理型防火墻是工作在OSI的最高層即應(yīng)用層。其特點(diǎn)是完全“阻隔”了網(wǎng)絡(luò)通信流,通過對每種應(yīng)用服務(wù)編制專門的代理程序,實(shí)現(xiàn)監(jiān)視和控制應(yīng)用層通信流的作用。應(yīng)用代理型防火墻的優(yōu)點(diǎn)是安全性較高,可以針對應(yīng)用層進(jìn)行偵測和掃描,對付基于應(yīng)用層的侵入和病毒都十分有效。其缺點(diǎn)是對系統(tǒng)的整體性能有較大的影響,而且代理服務(wù)器必須針對客戶機(jī)可能產(chǎn)生的所有應(yīng)用類型逐一進(jìn)行設(shè)置,大大增加了系統(tǒng)管理的復(fù)雜性。4.4狀態(tài)檢測型狀態(tài)檢測型防火墻采用的一種基于連接的狀態(tài)檢測機(jī)制,將屬于同一連接的所有包作為一個整體的數(shù)據(jù)流看待,構(gòu)成連接狀態(tài)表,通過規(guī)則表與狀態(tài)表的共同配合,對表中的各個連接狀態(tài)因素加以識別。這種動態(tài)連接表中的記錄可以是以前的通信信息,也可以是其他相關(guān)應(yīng)用程序的信息,因此,與傳統(tǒng)包過濾防火墻的靜態(tài)過濾規(guī)則表相比,它具有更好的靈活性和安全性。狀態(tài)檢測型防火墻與前幾種防火墻技術(shù)相比,它具有高安全性、高效性、可伸縮性和擴(kuò)展性以及應(yīng)用范圍廣的優(yōu)點(diǎn)。缺點(diǎn)是所有這些記錄、測試和分析工作可能會造成網(wǎng)絡(luò)連接的某種遲滯,特別是在同時(shí)有許多種連接激活的時(shí)候,或者是有大量的過濾網(wǎng)絡(luò)通信的規(guī)則存在時(shí)。5、結(jié)束語計(jì)算機(jī)網(wǎng)絡(luò)安全是關(guān)系國家安全和社會的穩(wěn)定的重要問題,也是一個涉及計(jì)算機(jī)科學(xué)、網(wǎng)絡(luò)技術(shù)等多種學(xué)科的科學(xué)問題。隨著信息電子化的發(fā)展、網(wǎng)絡(luò)的快速、普及,電子商務(wù)、金融電子化也得到了很快的發(fā)展,與此同時(shí)給人們帶來了許多安全上的新課題,大量事實(shí)表明確保計(jì)算機(jī)網(wǎng)絡(luò)安全刻不容緩,因此本文對計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)發(fā)展的初步探討和對防火墻技術(shù)的闡述,對于計(jì)算機(jī)網(wǎng)絡(luò)安全具有一定參考意義。總之,由于網(wǎng)絡(luò)安全的威脅是多方面的,所以單純依靠某一種防火墻技術(shù)來實(shí)現(xiàn)完全保護(hù)是很困難的,只有將防火墻技術(shù)和其它網(wǎng)絡(luò)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五版綠色建筑施工現(xiàn)場環(huán)保設(shè)施租賃合同2篇
- 2025年林業(yè)重點(diǎn)工程項(xiàng)目樹木種植承包合同范本3篇
- 2025年水上運(yùn)輸船舶檢驗(yàn)與認(rèn)證合同3篇
- 2025年度大連建筑工程施工合同施工場地占用協(xié)議3篇
- 二零二五版砍樹承包合同聯(lián)合森林碳匯交易協(xié)議2篇
- 二零二五版大豆期貨交易委托合同樣本2篇
- 二零二四上海離婚協(xié)議書定制與婚姻法律風(fēng)險(xiǎn)評估、咨詢、代理、調(diào)解及訴訟服務(wù)合同3篇
- 2024新借款合同范本
- 2025年度綠色屋頂綠化租賃項(xiàng)目合同4篇
- 二零二五年度玻璃幕墻保溫隔熱材料供應(yīng)合同樣本3篇
- 充電樁項(xiàng)目運(yùn)營方案
- 2024年農(nóng)民職業(yè)農(nóng)業(yè)素質(zhì)技能考試題庫(附含答案)
- 高考對聯(lián)題(對聯(lián)知識、高考真題及答案、對應(yīng)練習(xí)題)
- 新版《鐵道概論》考試復(fù)習(xí)試題庫(含答案)
- 【律師承辦案件費(fèi)用清單】(計(jì)時(shí)收費(fèi))模板
- 高中物理競賽真題分類匯編 4 光學(xué) (學(xué)生版+解析版50題)
- Unit1FestivalsandCelebrations詞匯清單高中英語人教版
- 西方經(jīng)濟(jì)學(xué)-高鴻業(yè)-筆記
- 2024年上海市中考語文試題卷(含答案)
- 幼兒園美術(shù)教育研究策略國內(nèi)外
- 生豬養(yǎng)殖生產(chǎn)過程信息化與數(shù)字化管理
評論
0/150
提交評論