computer 版 (精华区)

发信人: ghost (hurt my heart), 信区: network
标  题: 局域网安全(下)
发信站: 听涛站 (2001年09月05日13:51:05 星期三), 站内信件

happysolon·网民部落 广域网安全   由于广域网大多采用公网来进行数据传输
,信息在广域网上传输时被截取和利用的可能性就比局域网要大得多。如果没有专
用的软件对数据进行控制,只要使用Internet上免费下载的“包检测”工具软件,
就可以很容易地对通信数据进行截取和破译。   因此,必须采取手段,使得在
广域网上发送和接收信息时能够保证:   ①除了发送方和接收方外,其他人是
无法知悉的(隐私性);   ②传输过程中不被篡改(真实性);   ③发送方
能确知接收方不是假冒的(非伪装性);   ④发送方不能否认自己的发送行为
(不可抵赖性)。   为了达到以上安全目的,广域网通常采用以下安全解决办
法:   1.加密技术   加密型网络安全技术的基本思想是不依赖于网络中数
据通道的安全性来实现网络系统的安全,而是通过对网络数据的加密来保障网络的
安全可靠性。数据加密技术可以分为三类,即对称型加密、不对称型加密和不可逆
加密。 其中不可逆加密算法不存在密钥保管和分发问题,适用于分布式网络系统
,但是其加密计算量相当可观,所以通常用于数据量有限的情形下使用。计算机系
统中的口令就是利用不可逆加密算法加密的。近年来,随着计算机系统性能的不断
提高,不可逆加密算法的应用逐渐增加,常用的如RSA公司的MD5和美国国家标准局
的SHS。在海关系统中广泛使用的Cisco路由器,有两种口令加密方式:Enable 
Secret和Enable Password。其中,Enable Secret就采用了MD5不可逆加密算法,
因而目前尚未发现破解方法(除非使用字典攻击法)。而Enable Password则采用
了非常脆弱的加密算法(即简单地将口令与一个常数进行XOR与或运算),目前至
少已有两种破解软件。因此,最好不用Enable Password。   2.VPN技术   
VPN(虚拟专网)技术的核心是采用隧道技术,将企业专网的数据加密封装后,透
过虚拟的公网隧道进行传输,从而防止敏感数据的被窃。VPN可以在Internet、服
务提供商的IP、帧中继或ATM网上建立。企业通过公网建立VPN,就如同通过自己的
专用网建立内部网一样,享有较高的安全性、优先性、可靠性和可管理性,而其建
立周期、投入资金和维护费用却大大降低,同时还为移动计算提供了可能。因此,
VPN技术一经推出,便红遍全球。   但应该指出的是,目前VPN技术的许多核心
协议,如L2TP、IPSec等,都还未形成通用标准。这就使得不同的VPN服务提供商之
间、VPN设备之间的互操作性成为问题。因此,企业在VPN建网选型时,一定要慎重
选择VPN服务提供商和VPN设备。 3.身份认证技术   对于从外部拨号访问总部
内部网的用户,由于使用公共电话网进行数据传输所带来的风险,必须更加严格控
制其安全性。一种常见的做法是采用身份认证技术,对拨号用户的身份进行验证并
记录完备的登录日志。较常用的身份认证技术,有Cisco公司提出的TACACS+以及
业界标准的RADIUS。笔者在厦门海关外部网设计中,就选用了Cisco公司的
CiscoSecure ACS V2.3软件进行RADIUS身份认证。   外部网安全   海关的
外部网建设,通常指与Internet的互联及与外部企业用户的互联两种。无论哪一种
外部网,都普遍采用基于TCP/IP的Internet协议族。Internet协议族自身的开放
性极大地方便了各种计算机的组网和互联,并直接推动了网络技术的迅猛发展。但
是,由于在早期网络协议设计上对安全问题的忽视,以及Internet在使用和管理上
的无政府状态,逐渐使Internet自身的安全受到威胁,黑客事件频频发生。   
对外部网安全的威胁主要表现在:非授权访问、冒充合法用户、破坏数据完整性、
干扰系统正常运行、利用网络传播病毒、线路窃听等。   外部网安全解决办法
主要依靠防火墙技术、入侵检测技术和网络防病毒技术。在实际的外部网安全设计
中,往往采取上述三种技术(即防火墙、入侵检测、网络防病毒)相结合的方法。
笔者在厦门海关外部网设计中,就选用了NAI公司最新版本的三宿主自适应动态防
火墙Gauntlet Active Firewall。该防火墙产品集成了Gauntlet Firewall、
CyberCop Scanner、CyberCop Monitor、WebShield for Firewall等套件,将防火
墙技术、入侵检测技术与网络防病毒技术融为一体,紧密结合,相得益彰,性价比
比较高。 

--
一个男人,最重要的是要对你做过的事情负责,勇于承担所作事情的后果
(不论它结局是好还是坏)

                                     ---无名氏
※ 来源:·听涛站 tingtao.dhs.org·[FROM: 匿名天使的家] 
[百宝箱] [返回首页] [上级目录] [根目录] [返回顶部] [刷新] [返回]
Powered by KBS BBS 2.0 (http://dev.kcn.cn)
页面执行时间:0.944毫秒