局域网组建、管理与维护第9章-渉密局域网组建与管理课件.ppt
《局域网组建、管理与维护第9章-渉密局域网组建与管理课件.ppt》由会员分享,可在线阅读,更多相关《局域网组建、管理与维护第9章-渉密局域网组建与管理课件.ppt(59页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 人民邮电出版社人民邮电出版社 2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材1 12009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第2 2页页学习目标学习目标:(1 1)了解涉密网保密原则与审批程序,)了解涉密网保密原则与审批程序,)了解涉密网保密原则与审批程序,)了解涉密网保密原则与审批程序,PKIPKI基本知识,基本知识,基本知识,基本知识,以及物理隔离网闸技术与使用范围。理解涉密网概念、以及物理隔离网闸技术与使用范围。理解涉密网概念、以及物理隔
2、离网闸技术与使用范围。理解涉密网概念、以及物理隔离网闸技术与使用范围。理解涉密网概念、信息保密、实体保密及信息保密、实体保密及信息保密、实体保密及信息保密、实体保密及PKIPKI功能结构。功能结构。功能结构。功能结构。(2 2)了解)了解)了解)了解VPNVPN与与与与MPLSMPLS技术原理,理解采用技术原理,理解采用技术原理,理解采用技术原理,理解采用VPNVPN与与与与MPLS VPNMPLS VPN如何构建安全逻辑隔离系统。基本掌握屏如何构建安全逻辑隔离系统。基本掌握屏如何构建安全逻辑隔离系统。基本掌握屏如何构建安全逻辑隔离系统。基本掌握屏蔽线敷设技术要求,能够按照涉密网要求,设计网路
3、蔽线敷设技术要求,能够按照涉密网要求,设计网路蔽线敷设技术要求,能够按照涉密网要求,设计网路蔽线敷设技术要求,能够按照涉密网要求,设计网路布线系统。布线系统。布线系统。布线系统。(3 3)理解涉密网行为监管与审计技术要点,掌握)理解涉密网行为监管与审计技术要点,掌握)理解涉密网行为监管与审计技术要点,掌握)理解涉密网行为监管与审计技术要点,掌握WindowsWindows安全通信技术和可信网站设置技术。能够按安全通信技术和可信网站设置技术。能够按安全通信技术和可信网站设置技术。能够按安全通信技术和可信网站设置技术。能够按照中小型涉密局域网需求,设计技术解决方案。照中小型涉密局域网需求,设计技术
4、解决方案。照中小型涉密局域网需求,设计技术解决方案。照中小型涉密局域网需求,设计技术解决方案。第第9 9章章 渉密局域网组建与管理渉密局域网组建与管理 2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第3 3页页重点知识重点知识:PKIPKI基本知识,涉密网概念、信息保密、实体保基本知识,涉密网概念、信息保密、实体保基本知识,涉密网概念、信息保密、实体保基本知识,涉密网概念、信息保密、实体保密及密及密及密及PKIPKI功能结构功能结构功能结构功能结构 VPNVPN与与与与MPLSMPLS技术原理技术原理技术原理技术原理,VP
5、N与与MPLS VPN构构建安全逻辑隔离系统建安全逻辑隔离系统 屏蔽线敷设技术屏蔽线敷设技术屏蔽线敷设技术屏蔽线敷设技术,涉密局域,涉密局域网布线网布线 WindowsWindows安全通信技术和可信网站设置技术安全通信技术和可信网站设置技术安全通信技术和可信网站设置技术安全通信技术和可信网站设置技术 难点知识难点知识:PKIPKI功能结构功能结构功能结构功能结构MPLS VPNMPLS VPN构建安全逻辑隔离系统构建安全逻辑隔离系统构建安全逻辑隔离系统构建安全逻辑隔离系统第第9 9章章 渉密局域网组建与管理渉密局域网组建与管理 2009.22009.2人民邮电出版社人民邮电出版社2121世纪
6、高等院校网络工程规划教材世纪高等院校网络工程规划教材第第4 4页页9.1 渉密局域网基本知识渉密局域网基本知识涉密局域网的确定涉密局域网的确定局域网信息的保密局域网信息的保密 局域网实体的保密局域网实体的保密 涉密网保密原则与审批涉密网保密原则与审批 2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第5 5页页9.1.1 渉密局域网的确定渉密局域网的确定涉密局域网是指采集、存储、加工、处理、传输、使涉密局域网是指采集、存储、加工、处理、传输、使用国家秘密信息的计算机网络信息系统。用国家秘密信息的计算机网络信息系统。有的部门或
7、单位,建构的局域网信息系统主要是用于有的部门或单位,建构的局域网信息系统主要是用于日常办公,网上所存储和传输的信息主要是公共信息,日常办公,网上所存储和传输的信息主要是公共信息,或有部分的工作秘密信息、商业秘密信息等,这样的或有部分的工作秘密信息、商业秘密信息等,这样的网络就不应界定为涉密信息系统网络就不应界定为涉密信息系统。不要把数量不多的国家秘密信息放在网上,使这个网不要把数量不多的国家秘密信息放在网上,使这个网成了涉密网,不仅浪费了资金,而且也增加了网络安成了涉密网,不仅浪费了资金,而且也增加了网络安全、保密管理的难度。全、保密管理的难度。2009.22009.2人民邮电出版社人民邮电出
8、版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第6 6页页9.1.2局域网信息的保密局域网信息的保密1.局域网保密防护的脆弱性局域网保密防护的脆弱性(1)数据的可访问性。数据可以很容易被终端用户)数据的可访问性。数据可以很容易被终端用户复制而不留任何痕迹。复制而不留任何痕迹。(2)信息的聚生性。当信息以零散形式存在时,其)信息的聚生性。当信息以零散形式存在时,其价值往往不大,一旦网络将大量关联信息聚集在一起价值往往不大,一旦网络将大量关联信息聚集在一起时,其价值就相当可观了。时,其价值就相当可观了。(3)设防的困难性。尽管可以层层设防,但对一个)设防的困难性。尽管可以层
9、层设防,但对一个精通网络技术的人来说,下些功夫就可能突破这些关精通网络技术的人来说,下些功夫就可能突破这些关卡,给保密工作带来极大的困难。通常,局域网的保卡,给保密工作带来极大的困难。通常,局域网的保密防范可从以下四个方面考虑。密防范可从以下四个方面考虑。2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第7 7页页2.局域网信息保密措施局域网信息保密措施充分利用网络操作系统的保密措施加强数据库信息保密防护采用现代密码技术保护数据采用防火墙技术阻止黑客入侵局域网秘密系统2009.22009.2人民邮电出版社人民邮电出版社212
10、1世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第8 8页页9.1.3局域网实体的保密局域网实体的保密1.局域网实体泄密途径局域网实体泄密途径电磁泄露电磁泄露 非法终端非法终端 搭线窃取搭线窃取 介质的剩磁效应介质的剩磁效应 2.局域网实体保密措施局域网实体保密措施物理隔离物理隔离防电磁泄露防电磁泄露定期检查实体定期检查实体加强网络记录媒体保护加强网络记录媒体保护和管理和管理2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第9 9页页9.1.4 涉密网保密原则与审批涉密网保密原则与审批 1.涉密网保密管理原则涉密
11、网保密管理原则“同步建设,严格审批,注重防范,规范管理”。2.涉密网的保密审批涉密网的保密审批根据规定,涉及国家秘密的计算机网络信息系统建设,必须与保密设施的建设同步进行,并需报经省、设区市国家保密局审批后,才能投入使用。2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1010页页9.2 用于渉密的用于渉密的PKI技术技术 PKI定义与作用定义与作用 PKI组成与功能组成与功能 数字证书与加密数字证书与加密 2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材
12、第第1111页页9.2.1 PKI定义与作用定义与作用PKI(Public Key Infrastructure,公钥基础设施)是,公钥基础设施)是一种遵循既定标准的密钥管理平台,它能够为所有网一种遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系。钥和证书管理体系。PKI是提供公钥加密和数字签名服务的系统,目的是是提供公钥加密和数字签名服务的系统,目的是为了自动管理密钥和证书,保证网上数字信息传输的为了自动管理密钥和证书,保证网上数字信息传输的机密性、真实性、完整性和不可否认性。机密性、真实性
13、、完整性和不可否认性。PKI基于非对称公钥体制,采用数字证书管理机制,基于非对称公钥体制,采用数字证书管理机制,可以为透明地为网上应用提供上述各种安全服务,极可以为透明地为网上应用提供上述各种安全服务,极大地保证了网上应用的安全性。大地保证了网上应用的安全性。2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1212页页9.2.2 PKI组成与功能组成与功能uPKI系统可划分为四个功能区域,即核心安全区、审核管理区、在线服务区、本地审核受理点(LRA)区2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校
14、网络工程规划教材世纪高等院校网络工程规划教材第第1313页页PKI功能结构功能结构uuPKIPKI系统功能采用三级架构。系统功能采用三级架构。系统功能采用三级架构。系统功能采用三级架构。2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1414页页3.PKI的安全机制的安全机制安全平台能够提供智能化的信任与有效授权服务。其中,信任服务主要是解决在茫茫网海中如何确认“你是你、我是我、他是他”的问题。授权服务主要是解决在网络中“每个实体能干什么”的问题。例如,张三发送一个合约给李四,李四可要求张三进行数字签名。签名后的合约不仅李
15、四可以验证其完整性,其他人也可以验证该合约确实是张三签发的。而所有的人,包括李四,都没有模仿张三签署这个合约的能力。2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1515页页保密文件特性保密文件特性(1 1)防假冒。通过数字签名进行身份认证。)防假冒。通过数字签名进行身份认证。)防假冒。通过数字签名进行身份认证。)防假冒。通过数字签名进行身份认证。例例例例如如如如,某某某某用用用用户户户户自自自自己己己己申申申申请请请请了了了了证证证证书书书书(私私私私钥钥钥钥),获获获获得得得得了了了了数数数数字字字字标标标标识识识识
16、,可可可可以以以以实实实实现现现现向向向向别别别别人人人人发发发发送送送送“数数数数字字字字签签签签名名名名”的的的的邮邮邮邮件件件件,别别别别人人人人就就就就可可可可以以以以判判判判断相关邮件确实是该用户发送的。断相关邮件确实是该用户发送的。断相关邮件确实是该用户发送的。断相关邮件确实是该用户发送的。(2 2)保密性。只有收件人才能解密查看。)保密性。只有收件人才能解密查看。)保密性。只有收件人才能解密查看。)保密性。只有收件人才能解密查看。(3 3)完整性。保证邮件没有被中途篡改。)完整性。保证邮件没有被中途篡改。)完整性。保证邮件没有被中途篡改。)完整性。保证邮件没有被中途篡改。(4 4
17、)不不不不可可可可否否否否认认认认性性性性。发发发发件件件件人人人人的的的的数数数数字字字字证证证证书书书书中中中中的的的的“私私私私钥钥钥钥”只只只只有有有有发发发发件件件件人人人人唯唯唯唯一一一一拥拥拥拥有有有有,发发发发件件件件人人人人利利利利用用用用其其其其数数数数字字字字证证证证书书书书在在在在传传传传送送送送前前前前对对对对电电电电子子子子邮邮邮邮件进行数字签名,发件人就无法否认发送过这个电子邮件。件进行数字签名,发件人就无法否认发送过这个电子邮件。件进行数字签名,发件人就无法否认发送过这个电子邮件。件进行数字签名,发件人就无法否认发送过这个电子邮件。9.2.3 数字证书与加密数字
18、证书与加密2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1616页页数字证书应集成加密与签名的双重安全措施,以确保电子文数字证书应集成加密与签名的双重安全措施,以确保电子文数字证书应集成加密与签名的双重安全措施,以确保电子文数字证书应集成加密与签名的双重安全措施,以确保电子文件的真实性和保密性。对于企业或组织内部的邮件用户无需到件的真实性和保密性。对于企业或组织内部的邮件用户无需到件的真实性和保密性。对于企业或组织内部的邮件用户无需到件的真实性和保密性。对于企业或组织内部的邮件用户无需到InternetInternet上
19、申请,可以由管理员统一发放和管理证书。上申请,可以由管理员统一发放和管理证书。上申请,可以由管理员统一发放和管理证书。上申请,可以由管理员统一发放和管理证书。正常情况下用户自己的证书中含有正常情况下用户自己的证书中含有正常情况下用户自己的证书中含有正常情况下用户自己的证书中含有“私人密钥私人密钥私人密钥私人密钥”和和和和“公用密公用密公用密公用密钥钥钥钥”。“私钥私钥私钥私钥”只有用户自己拥有,而只有用户自己拥有,而只有用户自己拥有,而只有用户自己拥有,而“公钥公钥公钥公钥”是发放给大家是发放给大家是发放给大家是发放给大家的,别人拿到的用户的证书只含有的,别人拿到的用户的证书只含有的,别人拿到
20、的用户的证书只含有的,别人拿到的用户的证书只含有“公钥公钥公钥公钥”数字证书与数字证书与S/MIME2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1717页页非对称加密非对称加密 对对对对称称称称加加加加密密密密使使使使用用用用相相相相同同同同的的的的密密密密钥钥钥钥加加加加密密密密和和和和解解解解密密密密数数数数据据据据,它它它它的的的的主主主主要要要要困困困困难难难难是是是是密密密密钥钥钥钥必必必必须须须须在在在在保保保保密密密密通通通通信信信信涉涉涉涉及及及及双双双双方方方方之之之之间间间间传传传传递递递递。197
21、61976年年年年,Whitfield Whitfield DiffieDiffie和和和和Martin Martin HellmanHellman发发发发明明明明了了了了一一一一个个个个叫叫叫叫做做做做非非非非对对对对称称称称(AsymmetricAsymmetric)或或或或公公公公共共共共密密密密钥(钥(钥(钥(Public-keyPublic-key)加密方法,作为对称加密的替换。)加密方法,作为对称加密的替换。)加密方法,作为对称加密的替换。)加密方法,作为对称加密的替换。通通通通过过过过公公公公钥钥钥钥密密密密码码码码算算算算法法法法,通通通通常常常常是是是是RSARSA算算算算法
22、法法法,能能能能生生生生成成成成一一一一对对对对密密密密钥钥钥钥A A和和和和B B。用用用用密密密密钥钥钥钥A A加加加加密密密密的的的的信信信信息息息息,只只只只能能能能由由由由密密密密钥钥钥钥B B才才才才能能能能解解解解密密密密;同同同同样样样样用用用用密密密密钥钥钥钥B B加加加加密密密密的的的的信信信信息息息息,也也也也只只只只有有有有由由由由密密密密钥钥钥钥A A才才才才能能能能解解解解密密密密。为为为为了了了了应应应应用用用用,密密密密钥钥钥钥的的的的主主主主人人人人要要要要把把把把这这这这对对对对密密密密钥钥钥钥中中中中的的的的一一一一条条条条(密密密密钥钥钥钥A A)公公公
23、公开开开开出出出出去去去去,交交交交给给给给其其其其他他他他人人人人,而而而而把把把把另另另另一一一一条条条条(密密密密钥钥钥钥B B)留留留留给给给给自自自自己己己己保保保保存存存存。习习习习惯惯惯惯上上上上把把把把公公公公开开开开出出出出去去去去的的的的密密密密钥钥钥钥叫叫叫叫做做做做公公公公钥钥钥钥,而留给自己保存的密钥叫做私钥。而留给自己保存的密钥叫做私钥。而留给自己保存的密钥叫做私钥。而留给自己保存的密钥叫做私钥。构构构构造造造造证证证证书书书书的的的的最最最最常常常常见见见见格格格格式式式式是是是是X.509v3X.509v3,由由由由ITUITU发发发发布布布布。X.509v3X
24、.509v3证证证证书书书书包包包包含含含含的的的的信信信信息息息息:版版版版本本本本,序序序序列列列列号号号号,签签签签名名名名算算算算法法法法,发发发发出出出出者者者者姓姓姓姓名名名名,合合合合法法法法性性性性期期期期限限限限,主主主主题题题题名名名名称称称称,主主主主题题题题公公公公共共共共密密密密钥钥钥钥数数数数据据据据,发发发发出出出出者者者者唯唯唯唯一一一一标标标标识识识识符符符符,主主主主题题题题唯唯唯唯一一一一标标标标识符和扩展。最后提供的信息是证书的数字签名,由发出者创建识符和扩展。最后提供的信息是证书的数字签名,由发出者创建识符和扩展。最后提供的信息是证书的数字签名,由发出
25、者创建识符和扩展。最后提供的信息是证书的数字签名,由发出者创建 2009.22009.2人民邮电出版社人民邮电出版社2121世纪高等院校网络工程规划教材世纪高等院校网络工程规划教材第第1818页页邮件数字签名过程邮件数字签名过程 当用户向外发送邮件时,他首先使用一种单向分解函数从邮件中当用户向外发送邮件时,他首先使用一种单向分解函数从邮件中当用户向外发送邮件时,他首先使用一种单向分解函数从邮件中当用户向外发送邮件时,他首先使用一种单向分解函数从邮件中得到固定长度的分解值,该值与邮件的内容相关,称为该邮件的指纹;得到固定长度的分解值,该值与邮件的内容相关,称为该邮件的指纹;得到固定长度的分解值,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 局域网 组建 管理 维护 课件
限制150内