(32)--7.5访问控制计算机网络计算机网络.ppt
《(32)--7.5访问控制计算机网络计算机网络.ppt》由会员分享,可在线阅读,更多相关《(32)--7.5访问控制计算机网络计算机网络.ppt(37页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、7.5 访问控制访问控制的基本概念n实施访问控制的依据是用户的访问权限。用户访问权限的授予一般遵循最小特权原则。n最小特权原则指的是基于用户完成工作的实际需求为用户赋予权限,用户不会被赋予超出其实际需求的权限。n最小特权原则可以有效防范用户滥用权限所带来的安全风险。访问控制的基本要素n主体(subject)指访问活动的发起者。n客体(object)指访问活动中被访问的对象。n访问指的是对资源各种类型的使用,例如:读取、修改、创建、删除、执行、发送、接收等操作。n访问策略体现了系统的授权行为,表现为主体访问客体时需要遵守的约束规则,通常存储在系统的授权服务器中。访问监控器模型访问控制策略n访问控
2、制策略典型地可分为三类:n自主访问控制DAC(Discretionary Access Control)n强制访问控制MAC(Mandatory Access Control)n基于角色的访问控制RBAC(Role Based Access Control)自主访问控制策略n自主访问控制通常基于主客体的隶属关系,“自主”指的是客体的拥有者可以自主地决定其他主体对其拥有的客体所进行访问的权限。n自主访问控制具有很强的灵活性,但是存在一些明显的缺陷:权限管理过于分散,容易出现漏洞;无法有效控制被攻击主体破坏系统安全性的行为。强制访问控制策略n强制访问控制与自主访问控制不同,它不允许一般的主体进行访
3、问权限的设置。n在强制访问控制中,主体和客体被赋予一定的安全级别,普通用户不能改变自身或任何客体的安全级别,通常只有系统的安全管理员可以进行安全级别的设定。n系统通过比较主体和客体的安全级别来决定某个主体是否能够访问某个客体。强制访问控制策略n下读和上写是在强制访问控制策略中广泛使用的两项原则:n下读原则:主体的安全级别必须高于或等于被读客体的安全级别,主体读取客体的访问活动才能被允许(向下读)。n上写原则:主体的安全级别必须低于或等于被写客体的安全级别,主体写客体的访问活动才能被允许(向上写)。下读上写原则防止木马窃密攻击秘密公开木马程序(root)readcopyreadattacker公
4、开下读上写原则防止木马窃密攻击秘密公开木马程序(秘密)readcopyreadattacker公开基于角色的访问控制策略n在RBAC中,一个用户可以拥有多个角色,一个角色也可以赋予多个用户;n一个角色可以拥有多种许可,一种许可也可以分配给多个角色。n许可指明了对某客体可以进行的访问类型。网络各层的安全实例n物理层:信道加密n数据链路层:无线局域网链路层加密、接入控制(802.11i)n网络层:主机到主机的数据加密、隧道加密(IPsec)n运输层:进程间的鉴别、数据加密(SSL/TLS)n应用层:针对具有网络应用的特定的安全机制(例如:安全电子邮件)物理层实例:信道加密机n使用信道加密技术的一个
5、好处就是对上层协议几乎没有任何影响(即具有很好的透明性),为通过该链路的所有数据提供安全保护。n不能保证端到端通信的安全性数据链路层实例802.11i1.早期无线局域网的安全机制nSSID匹配 该机制提供了一种无加密的鉴别服务,试图接入无线局域网的终端必须配置与BSS中接入点AP相同的SSID。nMAC地址过滤 可以为接入点AP设置允许接入或拒绝接入无线局域网的MAC地址列表。n有线等效保密WEP(Wired Equivalent Privacy)提供实体鉴别、访问控制、数据加密和完整性检验等。WEP采用对称共享密钥加密技术。2.IEEE 802.11in具有更强安全性,主要包括一种可扩展的鉴
6、别机制的集合,更强的加密算法,以及一种密钥分发机制。nIEEE 802.11i的商业名称为WPA2(WiFi Protected Access 2,意思是“无线局域网受保护的接入”的第二个版本)。nWPA是802.11i的一个子集,在802.11i正式发布前,作为无线局域网安全的过渡标准,代替WEP为802.11无线局域网提供更强的安全性。802.11i的基本交互过程网络层实例:IPsecnIPsec是为因特网网络层提供安全服务的一组协议RFC 24012411。nIPsec是一个协议名称,是IP Security(意思是IP安全)的缩写。IPsec 的两种运行方式 n传输方式IPSec有效载
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 32 7.5 访问 控制 计算机网络
限制150内