网络管理员培训网络安全课件.ppt
《网络管理员培训网络安全课件.ppt》由会员分享,可在线阅读,更多相关《网络管理员培训网络安全课件.ppt(32页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络安全网络安全 计算机网络的迅猛发展,网络安全已成为网络发展中一个重要课题。由于网络传播信息快捷,隐蔽性强,在网络上难以识别用户的真实身份,网络犯罪、黑客攻击、有害信息传播等方面的问题日趋严重。网络安全的产生和发展,标志着传统的通信保密时代过渡到了信息安全时代。一、一、 网络安全的基本概念网络安全的基本概念 1、网络安全的基本要素网络安全的基本要素 机密性机密性:确保信息不暴露给未授权的实体或进程。 完整性完整性 :只有得到允许的人才能修改数据,且能判断出数据是否被篡改。 可用性可用性:得到授权的实体在需要是可访问数据。 可控性可控性:可控制授权范围内的信息流向及行为方式。 可审查性可审查性
2、:对出现的网络安全问题提供调查的依据和手段。 、 网络安全威胁非授权访问信息泄露和丢失破坏数据的完整性拒绝服务攻击(DoS)利用网络传播病毒 3、网络安全控制技术 防火墙技术 机密技术 用户识别技术 访问控制技术 网络反病毒技术 漏洞扫描技术 入侵检测技术 二、二、 可信计算机系统评估标准可信计算机系统评估标准 产生问题:我们所建立的、管理的、使用的网络系统和信息系统是否是安全的?怎么样来评估系统的安全性? 1、计算机系统安全评估准则综述 1983年,美国国家计算机安全中心(NCSC)公布了可信计算机系统评估准则(TCSEC,俗称桔皮书) 90年代西欧四国(英、法、德、荷)联合提出了信息技术安
3、全评估标准(ITSEC,又称欧洲白皮书) 1993年,加拿大发布了“加拿大可信计算机产品评估准则”(CTCPEC) 1993年同期,美国发布了“信息技术安全评估联邦准则”(FC) 1996年,6国7方提出了“信息技术安全评价通用准则”(CC) 1995年5月,ISO/IEC通过了将CC作为国际标准ISO/IEC 15408 信息技术安全评估准则的最后文本 2、可信计算机安全评估准则(TCSEC) TCSEC将计算机系统的安全等级、7个级别 D类安全等级:包括D1一个级别 C类安全等级:划分为C1和C2两类 B类安全等级:分为B1、B2、B3三类 A类安全等级:只包含A1一个级别D1、C1、C2
4、、B1、B2、B3、A1安全级别低 高 3、我国计算机信息系统安全保护等级划分准则 1999年2月9日,成立了“中国国家信息安全评测认证中心” 2001年1月1日,执行计算机信息系统安全保护等级划分准则 本准则规定了5个安全等级: 第一级:对应于TCSEC的C1级 第二级:对应于TCSEC的C2级 第三级:对应于TCSEC的B1级 第四级:对应于TCSEC的B2级 第五级:对应于TCSEC的B3级三、三、 防火墙防火墙1、防火墙的定义 简单的说,防火墙是位于两个信任程度不同的网络之间的软件或硬件设备的组合 防火墙对不同网络之间的通信进行控制,通过强制实施统一的安全策略,防止对重要信息资源的非法
5、存取和访问,以达到保护系统安全的目的。 功能: 对进出的数据包进行过滤,滤掉不安全的服务和非法用户 监视因特网安全,对网络攻击行为进行检测和警报 记录通过防火墙的信息内容和活动 控制对特殊站点的访问,封堵某些禁止的访问行为2、防火墙的相关概念 非信任网络 信任网络 DMZ 可信主机 非可信主机 公网IP地址 保留IP地址 包过滤 地址转换3、防火墙的基本分类及实现原理包过滤防火墙(静态包过滤防火墙)应用层网关防火墙(代理防火墙)状态检测防火墙(动态包过滤防火墙) 静态包过滤防火墙 这种类型的防火墙根据定义好的过滤规则审查每个数据包,以便确定其是否与某一条包过滤规则匹配。过滤规则基于数据包的报头
6、信息进行制订。报头信息中包括IP源地址、IP目标地址、传输协议(TCP、UDP、ICMP等等)、TCP/UDP目标端口、ICMP消息类型等。包过滤类型的防火墙要遵循的一条基本原则是“最小特权原则”,即明确允许那些管理员希望通过的数据包,禁止其他的数据包。 应用层网关防火墙(代理防火墙) 代理防火墙也叫应用层网关(Application Gateway)防火墙。这种防火墙通过一种代理(Proxy)技术参与到一个TCP连接的全过程。从内部发出的数据包经过这样的防火墙处理后,就好像是源于防火墙外部网卡一样,从而可以达到隐藏内部网结构的作用。这种类型的防火墙被网络安全专家和媒体公认为是最安全的防火墙。
7、它的核心技术就是代理服务器技术。状态检测防火墙(动态包过滤防火墙) 这种类型的防火墙采用动态设置包过滤规则的方法,避免了静态包过滤所具有的问题。这种技术后来发展成为所谓包状态监测(Stateful Inspection)技术。采用这种技术的防火墙对通过其建立的每一个连接都进行跟踪,并且根据需要可动态地在过滤规则中增加或删减。四、入侵检测系统(四、入侵检测系统(IDS) 传统的网络安全系统一般采用防火墙作为安全的第一道防线。但是攻击者的技术手段越来越高明,单纯的防火墙策略已无法满足对安全高度敏感的部门的需要。与此,网络环境越来越复杂,各种设备需要不断的升级、补漏,这使得网络管理员的工作不断加重,
8、稍有疏忽可能造成安全隐患。在这种情况下,入侵检测系统成为了安全市场上新的热点。它是一种主动保护自己免受攻击的网络安全技术,作为防火墙的合理补充,能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力,提高了信息安全基础结构的完整性。1、入侵检测系统的功能 监测并分析用户和系统的活动; 检查系统配置的漏洞; 评估系统关键资源和数据文件的完整性; 识别已知的攻击行为; 统计分析异常行为; 操作系统日常管理,并识别违反安全策略的用户活动。 2、入侵检测系统的分类 可分为主机型和网络型。实际使用时,也可将二者结合使 用。 主机型IDS以系统日志、应用程序日志等作为数据源,也可通过其他手段(如监督系统
9、调用)从所在主机收集信息并进行分析。 优点优点:系统的内在结构没有任何束缚,同时可以利用操作系统本身提供的功能、并结合异常分析,更准确的报告攻击行为。 缺点缺点:必须为不同的系统开发不同的程序,增加了系统的负荷。 网络型IDS的数据源则是网上的数据包。 优点优点:简便,一个网段上只需安装一个或几个系统,便可以监测整个网段的情况。使用单独的计算机做这种应用,不会增加主机的负载。 缺点缺点:由于现在的网络结构日益复杂,以及高速网络的普及,这种结构显示出其局限性。 3、入侵检测系统的基本原理 (1)信息收集 入侵检测的基础是信息收集,内容包括系统、网络、数据及用户活动的状态和行为。入侵检测很大程度上
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络管理员 培训 网络安全 课件
限制150内