网络管理和网络安全.ppt
《网络管理和网络安全.ppt》由会员分享,可在线阅读,更多相关《网络管理和网络安全.ppt(69页珍藏版)》请在三一办公上搜索。
1、因特网小结,对于不同的应用,可以选择TCP或者UDP来传输相应的信息;因特网应用十分丰富,尤其是E-mail和WWW具有广泛的用户。主机接入因特网的关键是执行TCP/IP协议集,可以获得合法的IP地址,以及某个合法的因特网设备愿意提供接入服务。,因特网的核心应是IP技术,通过定义接口,实现了基于不同物理网络的数据传输;尽管IP本身仅提供无连接的、尽力而为的、不可靠的数据报传输,但ICMP的报错和TCP的恢复能力,使得基于因特网的应用可以获得可靠的数据传输保障。,东南大学计算机系 吉逸,内联网(Intranet),内联网是应用因特网技术构建的企业内部网,执行TCP/IP技术,具有IP地址,提供类
2、似因特网服务。目前,内联网用户使用的最多的服务是WWW,包括应用B/W/D(三层结构)构建的应用服务。通常,内联网用户不与外部发生联系,或者通过互连部件和安全设施(如防火墙)有限制的和外部世界(如因特网)联系。此处的安全设施意在保护内联网的安全性。,东南大学计算机系 吉逸,外联网(Extranet),外联网的核心技术是在企业网之间构建隧道(有时,隧道技术也可被理解为封装技术,即用支撑协议封装被传输的数据),隧道的两端执行相关的安全操作和封装操作,而中间的广域网仅执行透明的数据传输。,外联网是为适应企业网之间,或者跨区域的企业内部部门网之间的安全交换信息而形成的网络;外联网的基础是广域网,如X2
3、5网络、帧中继网络,也可以是因特网。,东南大学计算机系 吉逸,虚拟专用网(VPNVirtual Private Network),VPN的核心是隧道技术;鉴于因特网技术的广泛应用,VPN的封装协议通常为IP协议,即用IP协议封装了其它各种安全协议,支持封装后的数据单元在IP网络上传输。具有两种提供VPN服务的方式:(1)用户自身构建安全隧道,形成专用网;(2)专业公司在公网环境下构建VPN,向社会提供安全服务。,VPN是外联网的外延,施加安全技术在公网的基础上构建的专用网络,(可以是因特网或者内联网,专用的范围可大可小。),东南大学计算机系 吉逸,第八章 网络管理和网络安全,8.1 网络管理必
4、要性:单机性能问题:软件本身、系统设置和配置,系统工具+人工;网络性能问题:因素众多,需要对基于网络的应用,以及网络的 流量、设备的运行状况进行分析;设备的分布性,需要相应的工 具协助管理员网络管理。网络规模扩展,意义日益显著。目的:对组成网络的各种硬软件设施的综合管理,以达到充分 利用这些资源的目标。实质:对各种网络资源进行监测、控制和协调,并在网络出现 故障时,可以及时进行报告和处理,尤其是向管理员报 警,以便尽快维护。标准:网络设备的异构性导致标准化的需求。ISO/OSI网络管理标准公共管理信息协议(CMIP);因特网网络管理标准简单网络管理协议(SNMP)。,东南大学计算机系 吉逸,网
5、络管理的功能,故障管理、配置管理、计费管理、性能管理、安全管理故障管理:网络管理最基本的功能,系统出现异常情况下的管理操作,简单地说,就是找出故障的位置并进行恢复。其目标是自动监测、记录网络故障并通知用户,以便网络有效地运行。网络故障管理包括以下几个步骤:.检测故障、判断故障症状:依赖于对网络设备的状态监测;.隔离故障:通过诊断、测试辨别故障根源,对根源故障进行隔离;.故障修复:不严重的简单故障通常由网络设备通过本身具有的故障检测、诊断和恢复措施予以解决;.记录故障的监测及其结果,东南大学计算机系 吉逸,配置管理:定义、收集、监测和管理系统的配置参数,使得网络性能达到最优。配置参数:包括(但不
6、局限于)设备资源、它们的容量和属性,以及它们之间的关系。配置管理的功能:包括设置设备参数、初始化和关闭网络资源、根据请求向网管中心反馈特定的数据等。配置管理的目的:在于随时了解系统网络的拓扑结构以及所交换的信息,包括连接前静态设定的和连接后动态更新的。,网络管理的功能,东南大学计算机系 吉逸,计费管理:记录网络资源的使用情况和 使用这些资源的代价。包括:.统计已被使用的网络资源和估算用户应付的费用;.设置网络资源的使用计费限制,控制用户占用和使用过多的网络资源;.对为了实现某个特定通信目的所引用的多个网络资源进行联合收费的能力。计费管理的目标:衡量网络的利用率,用户可以按规则利用网络资源,使网
7、络资源可以根据其能力的大小而合理地分配,这样的规则可使网络故障降低到最小,也可使所有用户对网络的访问更加公平。为了实现合理的计费,计费管理必须和性能管理相结合。,网络管理的功能,东南大学计算机系 吉逸,性能管理:收集和统计网络系统的数据(如网络的吞吐量、用户响应时间和网络资源的利用率等),以便根据统计信息来评价网络资源的使用等系统性能,分析系统资源的使用趋势,或者平衡系统资源的负载。性能管理包括:.收集网络管理者感兴趣的那些变量的性能参数;.分析这些统计数据,以判断是否处于正常水平;.为每个重要的变量决定一个适合的性能门槛值,超过该槛值就意味着网络的故障。性能分析的结果可能会触发某个诊断测试过
8、程,或者引起网络重新配置以维持网络预定的性能。,网络管理的功能,东南大学计算机系 吉逸,安全管理:按照本地的指导来控制对网络资源的访问,以保证网络不被侵害(有意识的或无意识的),并保证重要信息不被未授权的用户访问。网络安全问题:网络数据的私有性、授权控制、访问控制,网络管理的功能,东南大学计算机系 吉逸,网络安全管理的操作包括:标识重要的网络资源,确定网络资源和用户集的映射关系,监视对重要网络资源的访问等。,网络安全管理主要包括:(1)授权管理:分配权限给所请求的实体。(2)访问控制管理:分配口令、进入或修改访问控制表和能力表。(3)安全检查跟踪和事件处理(4)密钥管理:进行密钥分配,网络管理
9、的体系结构,系统管理应用进程(SMAP):负责管理整个系统的资源,并提供控制和监测的能力两类实体:管理员:负责对整个网络的资源进行管理,代理:则驻留在被管对象上,响应管理员的指令。管理员和代理之间遵循公共管理信息协议(CMIP)。,东南大学计算机系 吉逸,OSI的资源具有层次的概念,系统管理应用实体(SAME):收集本系统各层次,以及其它代理的信息。代表SMAP执行管理功能,包括与各层的管理实体(LME)的协作,对各层资源的管理。LME在SMAE的控制下,负责本层资源的管理。,网络管理的体系结构,东南大学计算机系 吉逸,网络管理的基本模型,被管设备:网络交换结点、集中器、线路设备、用户结点等,
10、网络管理工作站:通过网络向各种被管网络设施发出各种控制命令,被管设备上的相关软件(代理)负责响应网络管理工作站的命令将被管设备的信息通过网络管理协议提供给NMS中的管理工作站。代理还可以负责监测、记录网络故障并报于管理工作站。,管理信息库:保存为OSI管理目的而收集的信息。,东南大学计算机系 吉逸,因特网网络管理模型,网络管理站点:监控网络元素的状态网络元素(被管对象包括主机、网络部件等):借助管理代理(Agent)执行网络管理的指令;,东南大学计算机系 吉逸,因特网网络管理的工作方式,请求/应答方式工作:管理员:向代理发出“请求”指令,获取或者设置网络元素的参数;代理:向管理员返回“应答”响
11、应,报告“请求”的执行结果;一个管理员可以管理多个代理:“轮询”;管理员和代理分别维护全局和本地管理信息库MIB:使得管理工作可以延续。本地数据库:保存结点的参数及运行状况;中心数据库:保存全网的设备参数等。,东南大学计算机系 吉逸,简单网络管理协议(SNMP),为支持管理员和代理之间的管理信息的交换,IETF成立两个工作组,从两个方面定义因特网管理的标准。管理信息库(MIB)工作组负责定义MIB内的元素及结构;网络管理协议(SNMP)工作组定义不同厂商的设备之间交换的协议;1990年,SNMPv1(RFC1157)和MIBv1(RFC1156);1996年,SNMPv2(RFC1905)和M
12、IBv2(RFC1904)目前大部分网络设备均支持该版本;1998年,SNMPv3(RFC2273)和MIBv3(RFC2272)。,东南大学计算机系 吉逸,SNMP位于应用层,利用UDP的两个端口(161和162)实现管理员和代理之间的管理信息交换。UDP端口161用于数据收发,UDP端口162用于代理报警;SNMPv1(RFC1157)采用集中管理模式,一个管理员轮询管理多个代理;管理员/代理之间交换五种类型的PDU:,简单网络管理协议(SNMP),东南大学计算机系 吉逸,SNMPv1的信息交换过程 基于UDP的请求/应答,东南大学计算机系 吉逸,MIB库中变量的标识:,privace(4
13、),System(1)interfaces(2)at(3)ip(4)icmp(5)tcp(6)udp(7)egp(8)snmp(11)类,例:IP信息类变量标识为1.3.6.1.2.1.4;GetRequest(1.3.6.1.2.1.4)表示取IP相关的信息;GetNextRequest(1.3.6.1.2.1.4)表示取ICMP相关的信息;,东南大学计算机系 吉逸,SNMP信息分类,东南大学计算机系 吉逸,简单网络管理协议(SNMPv2RFC1905),SNMPv2引进区域管理(分布式管理)的思想,扩充了管理员之间的操作。并用Snmpv2-Trap取代了原Trap报警PDU。,名称,编码,
14、功能说明,GetRequest,0,管理员至代理,查询指定变量的值;,GetNextRequest,1,管理员至代理,查询下一变量的值;,Response,2,至管理员,回送执行结果(正确/差错);,SetRequest,3,管理员至代理,设置代理维护的某个变量的值;,GetBulkRequest,5,代理至管理员,传递批量信息;,InformRequest,6,管理员至管理员,传递参数处理请求;,SNMPV2-Trap,7,代理至管理员,传递报警信息;(取代原4),Report,8,待定义,manager,manager,Agent,0,1,3,5,2,7,6,2,东南大学计算机系 吉逸,S
15、NMP产品的一般结构SNMP仅定义了网络元素的参数传递,利用这些参数服务于人类管理员是产品追求的目标。,东南大学计算机系 吉逸,网络管理实例1某网管中心的状态监测图,东南大学计算机系 吉逸,网络管理实例2,某天某段被管辖区中的网络性能参数-吞吐量(出/入)的静态走势图,8.2 网络安全,信息需要保密信息需要共享,网络安全的要考虑的几个方面(1)网络系统的安全:网络操作系统的安全性;来自外部的安全威胁;来自内部用户的安全威胁;通信协议软件本身缺乏安全性;病毒感染;应用服务的安全等。(2)局域网安全:广播方式(3)Internet互连安全:非授权访问、冒充合法用户、破坏数据完整性、干扰系统正常运行
16、、利用网络传播病毒等。(4)数据安全:本地数据安全:本地数据被人删除、篡改,外人非法进入系统。网络数据安全:数据在传输过程中被人窃听、篡改。如数据在通信线路上传输时被人搭线窃取,数据在中继结点机上被人篡改、伪造、删除等。,东南大学计算机系 吉逸,8.2 网络安全,截取(窃取):非法截取网络信息,窃取其中的机密;篡改:对截取的数据进行部分/全部篡改,再送到目的地;冒充:冒充合法用户进行网络操作,嫁祸于人;重播/插播:干扰用户的正常操作;发方否认:否认已向接受者发送过数据;收方否认:否认已收取过发送方发送的数据。,东南大学计算机系 吉逸,网络安全的措施,局域网安全措施:进行局域网网络分段,将非法用
17、户与网络资源相互隔离,从而达到限制用户非法访问的目的。将整个网络分成若干个虚拟网段(IP子网),各子网之间无法直接通信,必须通过路由器、路由交换机、网关等设备进行连接,可利用这些中间设备的安全机制来控制各子网间的访问。,Internet互连安全措施:在Internet网络与内部网之间设置一道屏障,防止黑客进入内部网。由用户制定安全访问策略,抵御黑客的侵袭,主要方法有:IP地址过滤,服务代理等.,东南大学计算机系 吉逸,网络安全的措施,数据安全措施加密/解密技术:为提高信息系统及数据的安全性和保密性,使得数据以密文的方式进行传输和存储,防止数据在传输过程中被别人窃听、篡改。数据加密是所有数据安全
18、技术的核心。密钥管理:在加密过程中,加密算法和密钥是两个关键的部分,但现在倾向于把算法公开,让所有的秘密包含在密钥中,密钥管理涉及密钥的整个生存周期,包括密钥的生成、验证、传递、保管、使用、销毁。数字签名:数字签名与传统的签名具有类似的功能,可以防止伪造与抵赖。数据完整性技术主要是用来保证数据在传输过程中不被篡改。认证技术:认证是用来防止入侵者进行假冒、篡改等。通常人们利用认证技术作为保护网络安全的第一道防线。,东南大学计算机系 吉逸,防火墙技术,防火墙是一种将内部网和公网分开的方法,它实际上是一种隔离技术。允许你“同意”的人和数据进入你的网络,将“不同意”的人和数据拒之门外,最大限度地阻止黑
19、客来访问网络。,1、防火墙的作用作为网络安全是屏障:只有经过精心选择的应用协议才能通过防火墙,外部的攻击者就不可能利用一些脆弱的协议(如NFS)来攻击内部网络。可以强化网络安全的策略:通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认证、审计等)配置在防火墙上。可以对网络存取和访问进行监控和审计:防火墙能对各种访问进行记录并作出日志记录,也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。可以防止内部信息的外泄:通过利用防火墙对内部网络的划分,可实现内部网重点网段的隔离。,东南大学计算机系 吉逸,分组过滤式防火
20、墙,原理:1、有选择地允许数据分组穿过防火墙,实现内部和外部主机之间的数据交换;2、作用在网络层和传输层;3、根据分组的源地址、目的地址、端口号、协议类型等标志确定是否允许数据包通过。满足过滤逻辑的数据包才被转发,否则丢弃。,东南大学计算机系 吉逸,分组过滤式防火墙,1、分组过滤软件通常集成到路由器上,允许用户根据某种安全策略进行设置,允许特定的分组穿越防火墙。2、路由器对每个分组进行分析,并为分组选择一条最佳的路径。普通路由器只执行两种操作:如果它知道分组的目的地址的路由,就转发该分组;否则丢弃或者退回分组。增加了分组过滤功能的路由器则检查更多的内容。3、通过分析IP地址和端口号来决定是否转
21、发一个分组。例如:建立一个对应端口号为23的防火墙过滤器来阻止向内部计算机上发送远程登录分组;建立一个对应端口号为21的防火墙过滤器来阻止外部用户向内部计算机发送文件传输分组(FTP)等。4、基 于分组过滤的防火墙的安全性依赖于用户制定的安全策略。系统对用户设置的理解,为两类:不允许的就是禁止和不禁止的就是允许。,东南大学计算机系 吉逸,分组过滤式防火墙,SMTP简单邮件传输协议是基于TCP的服务;SMTP服务器(即接受者)使用端口25,客户机(即发送者)使用大于1023的任意端口。,东南大学计算机系 吉逸,代理服务:代理外部(或内部)用户访问内部(或外部)网络,杜绝内部和外部的直接访问。“中
22、介作用”,代理服务式防火墙,东南大学计算机系 吉逸,代理服务器与路由器的合作:路由器实现内部和外部网络交互时的信息流导向,将所有的相关应用服务请求传递给代理服务器。代理服务作用在应用层,其特点是完全阻隔了网络通信流,通过对每种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用。,代理服务器分析客户的请求,根据制定的策略决定允许或者拒绝某个特定的请求;当一个请求被允许时,代理服务器就“代表”该客户执行访问操作,并将结果返回客户。代理服务应用服务,不同的应用服务可以设置不同的代理服务器,如FTP代理服务器、TELNET代理服务器等。,代理服务式防火墙,目前,很多内部网络都同时使用分组过滤
23、路由器和代理服务器来保证内部网络的安全性,并且取得了较好的效果。,东南大学计算机系 吉逸,地址迁移式防火墙(NATNetwork Address Translation),企业分配若干个全局IP地址,企业网内部使用自定义的IP地址(称为本地IP地址或者虚拟IP地址)。当内外用户希望相互访问时,专门的路由器(地址迁移路由器,或者NAT路由器)负责全局/本地IP地址的映射。NAT路由器位于不同地址域的边界处,通过保留部分全局IP地址的分配权来支持IP数据报的跨网传输。,x1.x2.x3.x4,东南大学计算机系 吉逸,地址迁移式防火墙(NAT),NAT地址分配政策:(1)静态地址分配:支持内部地址和
24、外部地址之间进行一对一的映射,这种映射的有效期可以是长久的(例如NAT启动时进行分配),也可以是划分时间区域的(某段时间内,分配给特定的结点)(2)动态地址分配:以会话为单位,按需进行地址分配,用完后即予以归还。,NAT工作原理:(1)地址绑定(静态或动态地建立本地/全局地址的映射关系)(2)地址查找和转换(对数据报中的相关地址信息进行修改)(3)地址解绑定(释放全局地址),东南大学计算机系 吉逸,NAT的优点:(1)融合了分组过滤和应用代理的设计思想,可以根据应用的需求限定允许内外网访问的结点;(2)可以屏蔽内网的地址,保证内网的安全性。(3)数据报分析是NAT路由器必须做的工作(例如,修改
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 管理 网络安全
链接地址:https://www.31ppt.com/p-2870346.html