局域网系统安全防范教材.pptx
《局域网系统安全防范教材.pptx》由会员分享,可在线阅读,更多相关《局域网系统安全防范教材.pptx(118页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、提升网络技术打造网络技能人才 本章内容7.1 局域网安全分析与入侵检测 7.2 局域网安全策略与实施 7.3 防火墙技术 7.4 局域网防病毒技术 7.5 虚拟专用网技术 7.6 课后小结与习题第7章局域网系统安全防范 局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才【知识目标】1.掌握网络存在的安全威胁以及防范手段。2.掌握网络防毒的基本知识。3.了解入侵检测系统基础知识。4.掌握防火墙的基本原理与典型应用技术。5.了解漏洞扫描原理与常见的漏洞扫描软件。6.了解VPN 的具体应用。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才【技能目标】
2、1.能利用漏洞扫描工具检测系统漏洞,分析漏洞扫描结果,并制定相应的修补措施。2.能完成防火墙(硬件)以及网络防病毒软件的部署设计。3.能对服务器进行安全设置。4.能建立配置VPN 连接。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才7.1 局域网安全分析与入侵检测 计 算 机 网 络 的 不 断 发 展 已 经 使 全 球 信 息 化 成 为 人类 发 展 的 大 趋 势,但 是,由 于 计 算 机 网 络 的 自 身 缺 陷+开 放 性+黑 客 攻 击,所 以 网 上 信 息 的 安 全 和 保 密 是一 个 至 关 重 要 的 问 题。特 别 是 对
3、 于 军 用 的 自 动 化 指 挥网 络、国 家 安 全 系 统 和 银 行 系 统 等 传 输 敏 感 数 据 的 计算 机 网 络 系 统 而 言,其 网 上 信 息 的 安 全 和 保 密 尤 为 重要。因 此,网 络 安 全 措 施 应 是 能 全 方 位 的,而 且 针 对各 种 不 同 的 威 胁,只 有 这 样 才 能 确 保 网 络 信 息 的 保 密性、完整性和可用性。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才7.1.1 网络安全管理与安全威胁学习目标:1.网络安全的含义2.网 络 安 全 是 指 网 络 系 统 的 硬 件、软
4、件 及 其 系 统 中 的数 据 受 到 保 护,不 被 偶 然 的 或 者 恶 意 的 攻 击 而 遭 到 破 坏、更 改 和 泄 露,而 且 网 络 系 统 连 续 可 靠 地 正 常 运 行。而 实 际上,网 络 安 全 是 一 门 涉 及 计 算 机 科 学、网 络 技 术、通 信 技术、密 码 技 术、信 息 安 全 技 术、应 用 数 学、数 论、信 息 论等多种学科的综合性学科。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才第7章局域网系统安全防范局域网组建与维护 局域网组建与维护网络安全模型 网络安全模型提升网络技术打造网络技能人才2.网
5、络安全的威胁第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才DDoS 攻击的过程 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才第7章局域网系统安全防范局域网组建与维护 局域网组建与维护网络漏洞或系统漏洞攻击 提升网络技术打造网络技能人才第7章局域网系统安全防范局域网组建与维护 局域网组建与维护3.网络安全策略(1)物理安全策略:物理安全策略的目的是保护计算机系统、网络服务器和打印机等硬件实体和通信链路免受自然灾害、人为破坏和搭线攻击。这种安全策略需要验证用户的身份和使用权限、防止用户越权操作;确保计算机系统有一个良
6、好的电磁兼容工作环境;建立完备的安全管理制度,防止非法进入计算机控制室和各种偷窃、破坏活动的发生。提升网络技术打造网络技能人才第7章局域网系统安全防范局域网组建与维护 局域网组建与维护(2)访问控制策略:访问控制策略是网络安全防范和保护的主要策略,包括入网访问控制、网络的权限控制、目录级安全控制、属性安全控制、网络服务器安全控制、网络监测和锁定控制、网络端口和节点的安全控制,以及防火墙控制等,主要任务是保证网络资源不被非法使用和非正常访问。它也是维护网络系统安全、保护网络资源的重要手段。各种安全策略必须相互配合才能真正起到保护作用,但访问控制可以说是保证网络安全最重要的核心策略之一。提升网络技
7、术打造网络技能人才第7章局域网系统安全防范局域网组建与维护 局域网组建与维护(3)信息加密策略:信息加密策略的目的是保护网络中的数据、文件、密码和控制信息,保护网上传输的数据。网络加密常用的方法有链路加密、端点加密和节点加密3种。链路加密的目的是保护网络节点之间的链路信息安全;端点加密的目的是对源端用户到目的端用户的数据提供保护;节点加密的目的是对源节点到目的节点之间的传输链路提供保护。信息加密过程是由形形色色的加密算法来具体实施,它以很小的代价提供很大的安全保护。用户可根据网络情况酌情选择上述加密方式。提升网络技术打造网络技能人才第7章局域网系统安全防范局域网组建与维护 局域网组建与维护(4
8、)网络安全管理策略:在网络安全中,除了采用上述技术措施之外,加强网络的安全管理,制定有关规章制度,对于确保网络安全可靠地运行将起到十分有效的作用。网络的安全管理策略包括:确定安全管理等级和安全管理范围;制订有关网络操作使用规程和人员出入机房管理制度;制定网络系统的维护制度和应急措施等。提升网络技术打造网络技能人才7.2.2 系统安全漏洞分析1什么是漏洞 计算机系统是由若干描述实体配置的当前状态所组成的,这些状态可分为授权状态、非授权状态以及易受攻击状态、不易受攻击状态。容易受攻击的状态是指通过授权的状态转变从非授权状态可以到达的授权状态。受损状态是指已完成这种转变的状态,攻击是非受损状态到受损
9、状态的状态转变过程。漏洞就是指区别于所有非受损状态的容易受攻击的状态特征。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才漏洞特点:编程过程中出现逻辑错误是很普遍的现象,这些错误绝大多数都是由于疏忽造成的。数据处理 例如对变量赋值 比数值计算更容易出现逻辑错误,过小和过大的程序模块都比中等程序模块更容易出现错误。漏洞和具体的系统环境密切相关。在不同种类的软、硬件设备中,同种设备的不同版本之间,由不同设备构成的不同系统之间,以及同种系统在不同的设置条件下,都会存在各自不同的安全漏洞问题。漏洞问题与时间紧密相关。随着时间的推移,旧的漏洞会不断得到修补或纠正,新
10、的漏洞会不断出现,因而漏洞问题会长期存在。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才端口类型一种是TCP端口,一种是UDP 端口。计算机之间相互通信的时候,分为两种方式:一种是发送信息以后,可以确认信息是否到达,也就是有应答的方式,这种方式大多采用TCP协议;一种是发送以后就不管了,不去确认信息是否到达,这种方式大多采用UDP 协议。对应这两种协议的服务提供的端口,也就分为TCP端口和UDP 端口。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才常见TCP端口 第7章局域网系统安全防范局域网组建与维护 局域网组建
11、与维护常见UDP 端口 提升网络技术打造网络技能人才2漏洞扫描工具 第一种针对一个连续网段扫描特定端口。这种工具常用于寻找特定主机或者特定服务,比如WEB服务器,也可以用来检测是否中了木马,比如检测7626端口来检测冰河。这种工具有NetBrute 等。第二种针对一台特定的服务器扫描所有端口。这种工具常用于攻击一台特定主机以前搜集此主机的大致信息,确定攻击方案。这种工具有SuperScan等。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才X-SCAN 界面设置 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才X-SC
12、AN 扫描网段结果 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才补充:SuperScan 软件介绍:小巧易用,使用方法比较简单,而且,软件对常用端口有介绍;可以选择需要扫描的端口也可以选择所有端口;可以选择扫描多个网段;其他功能,比如取得计算机主机名计算机,设定扫描速度。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才 SuperScan 界面组成 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才 SuperScan 端口设置 第7章局域网系统安全防范局域网组建与维护 局域网组
13、建与维护提升网络技术打造网络技能人才 SuperScan 端口扫描结果 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才SuperScan 使用注意要点:1)明确扫描目的。任何对目标主机的扫描都会给目标主机带来一定的额外负载,当扫描端口较多的时候,扫描者就有必要考虑扫描的目的。如果只是常规维护,当然扫描的时候在主机负载较少的时候最好;如果为了攻击作准备,最好扫描以前考虑清除对目标计算机产生的影响同时考虑是否触犯国家有关法律法规。2)扫描结果的查看。扫描结束以后,很多使用者发现目标计算机一个端口也没有打开!其实不是这样的,软件设计者在设计软件的时候没有注意结
14、果栏背景色,所以,在扫描的IP 地址前面有一个小小的号不能清楚地看见,这时候,我们点击【Expand all】展开所有接点才会出现图7-9 所示的结果。3)扫描速度的考虑。如果扫描目标较多,建议晚上进行第二天早上再看结果,因为实在速度不是很快。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才服务器端口的设置()系统设置:TCP/IP 删选界面 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才(2)补充 软件设置 1)阻止通过Internet 连接特定端口的PortBlocker PortBlocker 设置界面 第7章
15、局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才 2)IP地址限制和端口转向的PortMapping PortMapping 设置界面 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才选择【Port Redirection】,出现端口设置界面,在图中界面我们可以设置端口、端口对应的协议(TCP、UDP)、转向的目标(计算机名或者IP 地址)已经接口(来自局域网还是互联网)。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才7.2.3 网络安全防御技术 网络的防御措施应是能全方位地针对各种不
16、同的威胁和脆弱性,这样才能确保网络信息的保密性、完整性和可用性。安全问题,可分为两种硬件系统和软件系统的安全问题:、硬件系统的安全防护:分为两种:物理安全和设置安全。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()物理安全:是指防止意外事件或人为破坏具体的物理设备,如服务器、交换机、路由器等。要严禁无关人员进入机房,特别是网络中心机房这些敏感地带。()设置安全:是指在设备上进行必要的设置(如服务器、交换机的密码等),防止黑客取得硬件设备的远程控制权。如果网络管理员没有在服务器或可网管的交换机上设置必要的密码口令,那么就会使懂得网络设备管理技术的人可以通
17、过网络来窃取到服务器或交换机的相关控制权。并有可能成为他们从事一些非法行为的掩护体,这是非常危险的。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才校园网的网络结构 第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才、软件系统的安全防护()安装补丁程序任何操作系统都有漏洞,网络系统管理员应该及时地装上系统“补丁”。目前大部分校园服务器应用的多是WindowsNT/2000 操作系统,由于微软的操作系统经常被人作为攻击的对象,所以被找出漏洞也特多,为弥补操作系统的安全漏洞,微软公司也会不定时地在其网站上提供了许多补丁程序。
18、第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()安装和设置防火墙现在有许多基于硬件或软件的防火墙,如华为、神州数码、联想、瑞星等厂商的产品。对于校园网来说,安装防火墙是非常必要的。防火墙对于非法访问具有委好的预防作用,但并浊有了防火墙之后就可以什么事也不用担忧了,防火墙是要进行适当的设置才能起到相关的保护作用。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()安装网络杀毒软件与网络黑客的攻击相比,网络病毒也同样令人不可小看。而领教过“尼姆达”病毒和“CIH”病毒的厉害后,大家都知道需要在网络服务上安装网络版的杀毒
19、软件来扼杀病毒的传播。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()设置帐号和密码保护帐号和密码保护可以说是系统的第一道防线,目前网上大部分对系统的攻击都是从截获或猜测密码开始的。一旦黑客进入了系统,那么前面的防卫措施就几乎没有作用了,所以对服务器系统管理员的帐号和密码进行严格管理是保证系统安全是非常重要的措施。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()监测系统日志通过运行系统日志程序,系统会自动记录下所有用户访问系统的使用资源的情况。这包括最近登录时间、使用的帐号、进行的活动等。日志程序会定期生成报表
20、,通过对报表进行分析,可以知道是否有异常现象。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()关闭不需要的服务和端口服务器操作系统在安装的时候,会启动一些不需要的服务,这样不仅浪费系统的资源,而且也会令系统安全性降低。对于假期期间不用的服务器,可以完全关闭;对于假期期间要使用的服务器,应关闭不需要的服务,如Telnet 等。另外,还要关掉没有必要开的TCP端口。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()定期对服务器进行备份为防止不可预料的系统故障或用户不小心的非法操作,必须对系统进行安全备份。除了对全系统
21、进行每月一次的备份外,还应对修改过的数据进行每周一次的备份。同时,应该将修改过的重要文件存放在不同的服务器上,以免出现系统崩溃时数据的损失。这样可地将系统恢复到正常状态。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才3.局域网安全解决方法(1)网络分段网络分段是控制网络广播风暴的一种基本手段,但同时也是网络安全采用的一项重要措施,其目的是将非法用户与敏感的网络资源相互隔离,防止其非法侦听,网络分段可分为物理分段和逻辑分段两种方式。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才(2)以交换式集线器代替共享式集线器以局
22、域网的中心交换机进行网络分段后,也并不就是说以太网侦听的危险就没有了。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行通讯时,两台机间的数据包依然会被同一台集线器上的其他用户所侦听。这里有一种危险的情况是:当用户Telnet 到一台主机后,由于Telnet 程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息)发布于在这段网络之中。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才(3)VLAN 的划分解决以太网的广播问题,使用VLAN 技术是比较有效的手段
23、。将以太网通信变为点到点通信,能够防止大部分基于网络侦听的入侵。VLAN 内部的连接采用交换实现,而VLAN 与VLAN 之间的连接则采用路由实现。目前,大多数的交换机都支持RIP 和OSPF 这两种国际标准的路由协议。交换式集线器和VLAN 交换机都是采用交换技术作为核心,它们控制广播及防范黑客非常有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术造成麻烦。因此,如果局域网内存在这样的入侵监控设备或协议分析设备,就必须选用特殊的带有SPAN(Switch Port Analyzer)功能的交换机。这种交换机允许系统管理员交全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一
24、端口上的监控设备或协议分析设备。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才4.广域网安全性主要包括:除了发送方和接收方外,其他人是无法知悉的(隐私性)。传输过程中不被篡改(真实性)。发送方能确知接收方不是假冒的(非伪装性)。发送方不能否认自己的发送行为(不可抵赖性)。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才 广域网安全方法:()加密技术加密型网络网络技术的基本思想是不依赖于网络中数据通道的安全性来实现网络系统的安全,而是通过对网络数据的加密来保障网络的安全可靠性。第7章局域网系统安全防范局域网组建与维护
25、局域网组建与维护提升网络技术打造网络技能人才()VPN 技术VPN(虚拟专网)技术的核心是采用隧道技术,将企业专网的数据加密封装后,透过虚拟的公网隧道进行传输,从而防止敏感数据被窃。VPN 可以在Internet、服务提供商的IP 帧中继或ATM 网上建立。企业通过公网建立VPN,就如同通过自己的专用网建立内部网一样,享有较高的安全性、优先性、可靠性和可管理性,而其建立周期、投入资金和维护费用却大大降低,同时还为移动计算提供了可能。第7章局域网系统安全防范局域网组建与维护 局域网组建与维护提升网络技术打造网络技能人才()身份认证技术对于从外部拨号访问内部网的用户,由于使用公共电话网进行数据传输
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 局域网 系统安全 防范 教材
限制150内