网络隔离技术幻灯片.ppt
《网络隔离技术幻灯片.ppt》由会员分享,可在线阅读,更多相关《网络隔离技术幻灯片.ppt(31页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络隔离技术第1页,共31页,编辑于2022年,星期二通过子网掩码划分子网概述 通过子网掩码划分子网的方法是要改变传统的子网掩码格式,从主机位的高位开始,把主机位的一部分划分到网络ID部分,实际上就是子网位。这使得IP地址的结构由原来的两级变为3级:网络ID、子网ID和主机ID。也就是通常所说的变长子网掩码(VLSM)技术原理。通过子网掩码划分子网的意义体现在如下几个方面:减少数据广播带来的负面影响;充分利用现有IP地址资源;保护各独立子网;便于维护。子网划分的不足体现在:网络配置不灵活,有时还存在IP资源浪费。第2页,共31页,编辑于2022年,星期二VLAN子网的划分 VLAN子网划分方法
2、较前面介绍的通过子网掩码进行子网划分的方法来说更加灵活,功能更强。但它需要专门的设备,那就是支持VLAN技术的交换机。VLAN简介 VLAN(Virtual Local Area Network,虚拟局域网)是对连接到的第二层/三层交换机端口的网络用户进行逻辑分段。VLAN划分的意义在于:可独立划分;不会减少IP地址资源;划分方式灵活。典型VLAN网络结构如下图所示。第3页,共31页,编辑于2022年,星期二VLAN的划分方式 常见的主要有以下5种VLAN子网划分方式:按端口划分:这种划分方式就是将交换机中的某些端口定义为一个单独的区域,从而形成一个VLAN子网。按MAC地址划分VLAN:就是
3、把一组属于设定MAC地址的计算机划分为一个VLAN组。能很好地独立于网络层上的各种应用。基于网络层划分VLAN:有两种方案:一种是基于通信协议(如果网络中存在多协议)来划分;另一种是基于网络层地址(最常见的是TCP/IP中的子网段地址)来划分。基于IP广播组划分:可将任何属于同一IP广播组的计算机划分到同一个VLAN。基于策略的VLAN:根据一定的策略来划分VLAN是最灵活的VLAN划分方式,能够把相关的用户连成一体。第4页,共31页,编辑于2022年,星期二VLAN的主要用途 VLAN的用途主要体现在以下3个方面:控制广播风暴:在VLAN中,网络被逻辑地分割成广播域,由VLAN成员所发送的信
4、息帧或数据包仅在VLAN内的成员之间传送,而不是向网上的所有工作站发送。这样可减少主干网的流量,提高网络速度。增强网络的安全性:采用VLAN提供的安全机制,可以限制特定用户的访问,控制广播组的大小和位置,甚至锁定网络成员的MAC地址,这样,就限制了未经安全许可的用户和网络成员对网络的使用。增强网络管理:采用VLAN技术,使用VLAN管理程序可对整个网络进行集中管理,能更容易地实现网络的管理性。uVLAN的主要应用u组建局域网u组建校园网u设置共享资源第5页,共31页,编辑于2022年,星期二三层交换机上的VLAN配置 在一个快速以太网中,典型的VLAN配置需要进行以下几个步骤。设置VTP域。配
5、置聚合链路(Trunk)协议。创建VLAN组。配置三层交换机端口。第6页,共31页,编辑于2022年,星期二网络隔离概述 网络隔离(Network Isolation)技术是网络安全技术的一个大门类。随着近几年隔离技术的飞速发展,目前的隔离技术已比较完善,涵盖了几乎所有级别用户的网络隔离需求。网络隔离技术基础 网络中的“隔离”一词与现实生活中的“隔离”存在某种认识上的区别,从传统意义来理解“隔离”使两个网络真正分开,但这样来谈网络安全是没有任何意义的。事实上,网络安全中的“隔离”后的两个网络并非完全没有联系,还是需要有正常的应用层数据交换的。目前可以采用的隔离方法主要有以下三类:物理隔离:通过
6、一定软、硬件方法使得访问内、外网的设备、线路、存储均相对独立。网络隔离:利用协议转换进行网间的数据交换。安全隔离:利用专用设备实现仅在应用层进行数据交换。第7页,共31页,编辑于2022年,星期二 2.网络隔离技术的发展历程 到目前为止,整个网络隔离技术的发展经历了以下五代:第一代隔离技术完全的隔离第二代隔离技术硬件卡隔离第三代隔离技术网络协议隔离第四代隔离技术空气开关网闸隔离第五代隔离技术安全网闸隔离 3.网间不同层次的主安全威胁 网间的安全威胁主要来自来以下三个层次:物理层:电气攻击、线路侦听、线路破坏等。网络层:拒绝服务攻击、地址欺骗、碎片攻击等。应用层:恶意代码、垃圾邮件等。第8页,共
7、31页,编辑于2022年,星期二网络隔离的安全控制要点和发展方向 无论采取哪种网络隔离方案,在具体应用中至少要在安全和控制中做到满足如下需求:具有高度的自身安全性确保网络之间是隔离的保证网间交换的只是应用数据对网间的访问进行严格的控制和检查在坚持隔离的前提下保证网络畅通和应用透明。第9页,共31页,编辑于2022年,星期二物理隔离 物理隔离概述 尽管正在广泛地使各种复杂的软件技术,如防火墙、代理服务器、侵袭探测器、通道控制机制,但是由于这些技术都是基于软件的保护,是一种逻辑机制,这对于逻辑实体(黑客或内部用户)而言是可能被操纵的,即由于这些技术的极端复杂性与有限性,这些在线分析技术无法提供某些
8、组织(如军队、军工、政府、金融、研究院、电信以及企业)提出的高度数据安全要求。物理学隔离技术就能较好地解决这些问题。物理隔离主要应用在以下行业:各级政府机关和涉密单位;金融、证券、税务、海关等行业部门。第10页,共31页,编辑于2022年,星期二物理隔离原理 物理隔离技术的指导思想与防火墙有很大的不同:防火墙的思路是在保障互连互通的前提下,尽可能安全,而物理隔离的思路是在保证必须安全的前提下,尽可能互连互通。虽然物理隔离技术存在多种隔离方式,但是它们的隔离原理却基本上一样。主要物理隔离产品 物理安全隔离产品常见的有物理隔离卡、物理隔离集线器和物理隔离网闸3大类。物理隔离卡(也称“网络安全隔离卡
9、”,NET SECURITY SEPARATE CARD)是物理隔离的低级实现形式,是以物理方式将一台PC虚拟为两个电脑,实现工作站的双重状态。网络结构如下面左图所示。第11页,共31页,编辑于2022年,星期二 2物理隔离集线器 物理隔离集线器(也称“网络线路选择器”和“网络安全集线器”等,NET SECURITY SEPARATE HUB)是一种多路开关切换设备,它与物理隔离卡配合使用。网络结构如上面右图所示。3物理隔离网闸 物理隔离网闸(也称“网络安全隔离网闸”,NET SECURITY SEPARATE GAP),是利用双主机形式,从物理上来隔离阻断潜在攻击的连接。其中包括一系列的阻断
10、特征,如没有通信连接,没有命令,没有协议,没有TCP/IP连接,没有应用连接,没有包转发,只有文件“摆渡”,对固态介质只有读和写两个命令。第12页,共31页,编辑于2022年,星期二物理隔离方案 根据具体的网络环境和所使用的网络隔离设备可以有如下几种应用方案:主机隔离解决方案 该方案属于终端隔离解决方案,所采用的隔离产品是物理隔离卡产品。通道隔离方案 该方案属于信道隔离方案,所采用的安全隔离产品是网络线路选择器,当然物理隔离卡也是必不可少的。主机-信道双网隔离解决方案 该方案属于混合隔离模式,所采用的隔离设备也有物理隔离卡和网络线路选择器。主机-信道多网隔离解决方案该方案与上一方案其实差不多,
11、只不过此处隔离的不仅是两个网络。所采用的设备同样有物理隔离卡、网络线路选择器和网闸三类。第13页,共31页,编辑于2022年,星期二物理隔离卡产品及应用 物理隔离卡技术是整个网络物理隔离技术一个重要分支,也是目前应用最广的一种网络隔离技术。目前最常见的物理隔离产品就是各种各样的隔离卡、网络线路选择器和网闸等。认识物理隔离卡 1物理隔离卡结构 目前的物理隔离卡产品非常多样,不同品牌或型号的隔离卡产品,与客户端硬盘存储设备的连接控制方式可能不同。有的是采用电源控制法,就是在隔离卡上提供两个硬盘电源接口,把硬盘的电源连接在隔离卡的不同接口上,如下页上图所示;而有些采取的是采用电源+数据线控制法,就是
12、在隔离卡是同时提供两个硬盘电源和数据电缆接口,把硬盘的电源和数据电缆连接在隔离卡的不同电源和数据电缆接口上,如下页下图所示。从这两个图中可以看出,在隔离卡上还提供一个用于与主板硬盘接口连接的硬盘数据电缆接口和一个电源接口。第14页,共31页,编辑于2022年,星期二 第15页,共31页,编辑于2022年,星期二 有的隔离卡采用了PCI结构,直接插到主板的PCI插槽中,所以无须另外提供电源,也就没有这样一个电源接口了,如下图所示。2物理隔离卡方案的主要特性u转换比较便u数据安全交u有效安全控u技术应用广泛第16页,共31页,编辑于2022年,星期二主要物理隔离模式 目前主流的隔离模式有以下几种:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 隔离 技术 幻灯片
限制150内