高校网络安全解决方案-华软作业(共10页).docx
《高校网络安全解决方案-华软作业(共10页).docx》由会员分享,可在线阅读,更多相关《高校网络安全解决方案-华软作业(共10页).docx(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上XX高校网络安全解决方案目录 一、 XX校园网络的安全需求分析、安全漏洞分析与安全评估。1安全需求分析 防止校园网外部用户对校园网内的用户进行攻击 校园网外部用户只能访问WWW服务、MAIL服务、其他服务只对校园网内部用户开放。 所有服务器的操作系统采用Windows Server,WWW服务使用ISS。 需要病毒系统。 部分外出教职工和学校出差,需要远程接入校园网络。2. 安全漏洞分析2.1漏洞的概念漏洞是存在于系统中的一个弱点或者缺点。广义的漏洞是指非法用户未经授权获得访问或提高其访问层次的硬件或软件特征。实际上,漏洞可以是任何东西,许多用户非常熟悉的特殊的硬件和
2、软件存在漏洞,如IBM兼容机的CMOS口令在COMS的电池供电不足、不能供电或被移走情况下会丢失CMOS信息也是漏洞;操作系统、浏览器、TCP/IP、免费电子邮箱等都存在漏洞。微软对漏洞的明确定义:“漏洞是可以在攻击过程中利用的弱点,可以是软件、硬件、程序缺点、功能设计或者配置不当等。”2.2漏洞的分类漏洞的表现形式各式各样,从不同的方面来划分,漏洞的类型是不一样的,下面从几不同方面简要介绍一下。(1)从不同角度划分:对一个特定程序的安全漏洞,要以从多方面进行分类。1.从用户群体可分为:大众类软件的漏洞,如WINDOWS的漏洞、IE的漏洞等。专用软件的漏洞 ,如ORACLE漏洞、APACHE漏
3、洞等。2.从数据角度分为:能读按理不能读的数据库,包括内存中的数据库、文件中的数据、用户输入的数据、数据库中的数据等。能把指定的内容写入指定的地方(这个地方包括文件、内存、数据库等)。3.从触发条件上可以分为:主动触发漏洞,攻击者可以主动利用该漏洞进行攻击,如直接访问他人计算机。被动触发漏洞,必须要计算机的操作人员配合才能进行攻击 所利用的漏洞。比如攻击者给管理员发一封邮件,带了一个特殊的JPG图片文件,如果管理员打开图片文件就会导致看图软件的某个漏洞被触发,从面系统被攻击;介如果管理员不看这个图片,则不会受攻击。4.从时序上可分为:已发现很久的漏洞:厂商已经发布补丁或修补方法,很多人都已经知
4、道。这类漏洞 通常很多人已经进行了修补,宏观上看危害比较小。刚发现的漏洞:厂商刚发补丁或修补方法,知道 的人还不多。相对于上一各漏洞其危害性较大,如果此时出现了蠕虫或傻瓜化的利用程序,那么会导致大批系统受到攻击。ODAY:还没有公开的漏洞,在私下交易中的。这类漏洞通常对大众不会有什么 影响,介会导致攻击者瞄准的目标受到精确攻击,危害也是非常之大的。(2)按照漏洞的形成原因划分按照漏洞的形成原因,漏洞大体上可以分为程序逻辑结构漏洞、程序设计错误漏洞、开放式协议造成的漏洞和人为因素造成的漏洞。1.程序逻辑结构漏洞这种类型的漏洞有可能是编程人员在编写程序时,因为程序的逻辑设计不合理或者错误而造成的程
5、序逻辑漏洞。这种类型的漏洞最典型的是微软的是微软的WINDOWS 2000用户登录的中文输入法漏洞。非授权人员可以通过 登录界面的输入法的帮助文件绕过WINDOWS的用户名和密码验证而取得计算机的最高权限。2.程序设计错误漏洞这种类型的漏洞是编程人员在编写程序时由于技术上的疏忽造成的漏洞。这种类型的漏洞最典型的是缓冲区溢出漏洞,它也是被黑客利用得最多的一种类型的漏洞。3.开放式协议造成的漏洞目前,国际互联网的通信采用的是具有开放性的TCP/IP协议。因为TCP/IP协议的最初设计者在设计该通信协时,只考虑到了协议的实用性,而没有考虑到协议的开放和透明性嗅探网络数据包,窃取数据包里面的用户口令和
6、密码信息;TCP协议三次握手的潜在缺陷所导致的拒绝服务攻击等。1. 人为因素造成的漏洞一个系统如果本身设计得很完善,安全性也很高,但管理人员安全意识淡薄,同时会给系统留下漏洞。例如,系统本身非常完备安全,但系统登录所需要的管理员账号或口令因为设置过于简单而被黑客猜解出来了,那么其他的环节再安全也没有丝毫意义了。(3)按照漏洞可能对系统造成的直接威胁划分按照漏洞可能对系统造成的直接威胁可划分如下:1.远程管理员权限攻击者无须通过一个账号登录到本地而直接获得远程系统的管理员权限,通常通过攻击以ROOT身份执行的有缺陷的系统守护进程来完成。漏洞的绝大部分来源于缓冲区溢出,小部分来自守护进程本身的逻辑
7、缺陷。2.本地管理员权限攻击者在已有一个本地账号能登录到系统的情况下,通过攻击本地某些有缺陷的程序、竞争条件等手段,得到系统的管理员权限。例如,LINUX的RESTORE是一个SUID程序,它执行时间可以获得系统ROOT权限。3.普通用户访问权限攻击者利用服务器漏洞,取得系统的普通用户存取权限,对UNIX类系统通常是SHELL访问权限,对WINDOWS系统通常是CMD。EXE的访问权限,能够以一般用户的身份执行程序,存取文件。攻击者通常攻击非ROOT身份运行的守护进程、有缺陷的CGI程序等手段获得这种访问权限。4.远程拒绝服务攻击利用这类漏洞,无须登录即可对系统发起拒绝服务攻击,使系统或相关的
8、应用程序崩溃或失去响应能力。这类漏洞通常是系统本身或其守护进程有缺陷或设置不正确造成的。早期的LINUX和BSD的TCP/IP堆栈的IP片断重组模块存在缺陷,攻击者通过向系统发出特殊的IP片断包即可使机器崩溃。5.口令恢复因为采用了很弱的口令加密方式,使攻击者可能很容易地分析出口令的加密方法,从而通过某种方法得到密码后还原出明文来。6.欺骗利用这类漏洞,攻击者可以对目标系统实施某种形式的欺骗,这通常是由于系统的实现上存在某些缺陷造成的。例如,IE曾经存在一个漏洞,允许一个恶意网络在另一个网站窗口内插入内容,从而欺骗用户输入敏感数据。(4)按照漏洞被利用方式划分漏洞的存在是个客观事实,但漏洞只能
9、以一定的方式被利用,每个漏洞都要求攻击处于网络空间一个特定的位置,可能的攻击方式分为以下4类:1.物理接触攻击者需要物理地接触目标系统才能利用这类漏洞,对系统的安全构成威胁。2.主机模式这是通常的漏洞利用方式。攻击方为客户机,被攻击方为目标主机。比如,攻击者发现目标主机的某个守护进程存在一个远程溢出漏洞,攻击者可能因此取得主机的额外访问权。3.客户机模式当一个用户访问网络上的一个主机时,可能遭到主机发送给自己恶意命令的袭击。客户机不应该过度信任主机。如WEB浏览器IE存在不少漏洞,可以使一些恶意的网站用HTML标记通过那些漏洞在浏览的客户机中执行程序或读写文件。4.中间人方式当攻击者位于一个可
10、以观察或截获两个机器之间的通信的位置时,就可以认为攻击者处于中间人方式。对于某些公钥加密的实现,攻击者可以截获并取代密钥伪装成网络上的两个节点来绕过这种限制。3. 安全评估3.1物理方面的威胁网络物理安全是整个网络系统安全的前提,它主要体现在对网络硬件设备的破坏,这也是目前校园网中比较常见的一种安全威胁。主要体现在以下方面: 自然环境事故对整个网络系统造成的毁灭。如:火灾、水灾、地震等。 无意识人为原因造成校园网网络线路的破坏,如:施工不慎挖断线缆、室内装修剪断线路等; 校园中的明线较多,人流量较大,裸露在外面的线很容易被损坏。 人为故意造成校园网网络设备的破坏,如:设备被盗,被毁等。3.2行
11、为方面的威胁 对网络运维管理不足,各学校基本没有统一的网络管理手段。 对外部边界的入侵防护不足,学校并未考虑在网络出口设立入侵防护机制。 校园网络中有不少学生或者老师无心之失或者恶作剧等原因对网络进行破坏或者攻击行为,将会给网络信息系统带来难于预料的重大损失。 U盘、移动硬盘等移动介质交叉使用和在连接互联网的电脑使用,造成病毒交叉感染等。 来自外网“黑客“的攻击。“黑客” 木马、蠕虫病毒的攻击导致信息失窃、网络瘫痪等问题。 冒充合法用户。主要指利用各种假冒或欺骗手段非法获得合法用户的使用权,以达到占用合法用户资源的目的。 破坏数据的完整性。是指用非法手段,删除、修改、重发某些重要信息,以干扰用
12、户的正常使用。3.3应用方面的威胁 病毒程序和木马程序的危害:由于校园网接入的计算机数量很大,计算机普遍采用 windows作为操作系统,而目前各种计算机病毒大多数都是针对windows操作系统的,网络又是病毒传播的最好、最快的途径之一.病毒程序可以通过网上下载、电子邮件、盗版光盘或软盘等传播途径潜入校园网。因此,病毒的危害是不可轻视的。校园网中一旦有一台计算机受病毒感染,病毒程序就完全可能在极短的时间内迅速扩散,传播到校园网上的所有计算机,可能造成信息泄漏、文件丢失、破坏数据、毁损硬件、阻塞网络,甚至造成整个计算机网络传输中断和系统瘫痪。 资源共享的问题 :校园网内部有办公自动化系统,而办公
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 高校 网络安全 解决方案 作业 10
限制150内