局域网的安全与管理精讲课件.ppt
《局域网的安全与管理精讲课件.ppt》由会员分享,可在线阅读,更多相关《局域网的安全与管理精讲课件.ppt(159页珍藏版)》请在三一办公上搜索。
1、2023/3/30,学习目标:了解网络威胁与对策,服务器威胁与对策,802.1x+RADIUS的应用,以及几种认证方式比较和DMZ的概念。基本掌握802.1x协议及工作机制,基于RADIUS的认证计费,防止IP地址盗用的技术,网络防病毒技术。基本掌握路由器+防火墙保护网络边界的方法,标准访问列表和扩展访问列表的应用。掌握Windows 2003 Server操作系统安全加固的技术,Web服务器安全设置技术。,第五章局域网安全设置与管理,2023/3/30,5.1 网络安全威胁与对策,网络的组成元素,网络节点,网络节点,网络节点,网络节点,网络节点,网络终端设备,网络终端设备,元素说明:该元素由
2、网络交换机、路由器、防火墙等网络传输设备组成,进行用户网络数据的交换处理。,元素说明:该元素由网络服务器,用户网络客户端等网络终端设备组成。,网络传输,网络终端设备,网络终端设备,现有网络中存在的问题导致这些问题的原因是什么现有网络安全体制网络安全的演化病毒的演化趋势木马程序、黑客应用安全网络安全保护需求网络安全保护对策,2023/3/30,拨号用户 B,拨号用户 C,拨号用户 A,拨号用户 D,Internet,垃圾邮件,病毒破坏,黑客攻击,资源滥用,信息泄密,DOS攻击,不良信息,终端安全,信息丢失,未授权接入,非法外联监控,安全事件处理,IT 系统面临的问题,2023/3/30,导致这些
3、问题的原因是什么?,病毒泛滥:计算机病毒的感染率比例非常高,高达89.73%软件漏洞:软件系统中的漏洞也不断被发现,从漏洞公布到出现攻击代码的时间为5.8天黑客攻击:世界上目前有20多万个黑客网站,各种黑客工具随时都可以找到,攻击方法达几千种之多。移动用户越来越多:网络用户往往跨越多个工作区域,以上相关数据来自Symantec。,2023/3/30,现有网络安全防御体制,现有网络安全体制,IDS68%,杀毒软件99%,防火墙98%,ACL(规则控制)71%,*2004 CSI/FBI Computer Crime and Security Survey资料来源:Computer Securit
4、y Institute,2023/3/30,网络安全的演化,第一代引导性病毒,第二代宏病毒DOS电子邮件有限的黑客攻击,第三代网络DOS攻击混合威胁(蠕虫+病毒+特洛伊)广泛的系统黑客攻击,下一代网络基础设施黑客攻击瞬间威胁大规模蠕虫DDoS破坏有效负载的病毒和蠕虫,波及全球的网络基础架构地区网络多个网络单个网络单台计算机,周,天,分钟,秒,影响的目标和范围,1980s,1990s,今天,未来,安全事件对我们的威胁越来越快,2023/3/30,病毒的演化趋势,攻击和威胁转移到服务器和网关,对防毒体系提出新的挑战,IDC,2004,邮件/互联网,Code RedNimda,funloveKlez
5、,2001,2002,邮件,Melissa,1999,2000,LoveLetter,1969,物理介质,Brain,1986,1998,CIH,SQL Slammer,2003,2004,冲击波震荡波,2023/3/30,Brain是第一款攻击运行微软的受欢迎的操作系统DOS的病毒,可以感染360K软盘的病毒,该病毒会填充满软盘上未用的空间,而导致它不能再被使用。CIH病毒是迄今为止破坏性最严重的病毒,也是世界上首例破坏硬件的病毒。它发作时不仅破坏硬盘的引导区和分区表,而且破坏计算机系统BIOS,导致主板损坏。Melissa是最早通过电子邮件传播的病毒之一,当用户打开一封电子邮件的附件,病毒
6、会自动发送到用户通讯簿中的前50个地址,因此这个病毒在数小时之内传遍全球。,2023/3/30,Love bug也通过电子邮件附近传播,它利用了人类的本性,把自己伪装成一封求爱信来欺骗收件人打开。这个病毒以其传播速度和范围让安全专家吃惊。在数小时之内,这个小小的计算机程序征服了全世界范围之内的计算机系统。“红色代码”(2001年)被认为是史上最昂贵的计算机病毒之一,这个自我复制的恶意代码“红色代码”利用了微软IIS服务器中的一个漏洞。该蠕虫病毒具有一个更恶毒的版本,被称作红色代码II。这两个病毒都除了可以对网站进行修改外,被感染的系统性能还会严重下降。,2023/3/30,“冲击波”(2003
7、年)冲击波病毒的英文名称是Blaster,还被叫做Lovsan或Lovesan,它利用了微软软件中的一个缺陷,对系统端口进行疯狂攻击,可以导致系统崩溃“震荡波”(2004年)震荡波是又一个利用Windows缺陷的蠕虫病毒,震荡波可以导致计算机崩溃并不断重启。“熊猫烧香”(2007年)熊猫烧香会使所有程序图标变成熊猫烧香,并使它们不能应用,2023/3/30,“木马下载器”(2009年)本年度的新病毒,中毒后会产生10002000不等的木马病毒,导致系统崩溃,短短3天变成360安全卫士首杀榜前3名(现在位居榜首)“鬼影病毒”(2010年)该病毒成功运行后,在进程中、系统启动加载项里找不到任何异常
8、,同时即使格式化重装系统,也无法将彻底清除该病毒。犹如“鬼影”一般“阴魂不散”,所以称为“鬼影”病毒。“极虎病毒”(2010年)该病毒类似qvod播放器的图标。感染极虎之后可能会遭遇的情况:计算机进程中莫名其妙的有ping.exe 和rar.exe进程,并且cpu占用很高,风扇转的很响很频繁(手提电脑),并且这两个进程无法结束。极虎病毒最大的危害是造成系统文件被篡改,无法使用杀毒软件进行清理,一旦清理,系统将无法打开和正常运行,同时基于计算机和网络的帐户信息可能会被盗,如网络游戏帐户、银行帐户、支付帐户以及重要的电子邮件帐户等。,2023/3/30,病毒发展史,1990,1991,1994,1
9、996,1998,1999,2000,2001,2002,2003,主流病毒形态 木马、蠕虫,2023/3/30,2023/3/30,Internet,攻击模式,WORM_SASSER.A,染毒电脑,未修补漏洞的系统,已修补漏洞的系统,被感染,不被感染,不被感染,被感染,被感染,不被感染,不被感染,2023/3/30,网络病毒的特征,通过攻击操作系统或应用软件的已知安全漏洞来获得控制权在本地硬盘上并不留下文件由于其在网络上进行扫描的动作,可能会引起严重的网络负载如果攻击是属于常规的应用,例如SQL,IIS等就可能穿过防火墙,2023/3/30,木马程序等间谍软件成为网络与信息安全保密的重要隐患
10、.在现在的工作中发现,越来越多的木马程序植入到我国重要信息系统中,根据保守估计,国内80%的网络系统,都存在木马程序和间谍软件问题.中国地区危害最为严重的十种木马病毒,分别是:QQ木马、网银木马、MSN木马、传奇木马、剑网木马、BOT系列木马、灰鸽子、蜜峰大盗、黑洞木马、广告木马 系统漏洞就像给了木马病毒一把钥匙,使它能够很轻易在电脑中埋伏下来,而木马病毒又会欺骗用户伪装成“好人”,达到其偷取隐私信息的险恶目的,木马程序,2023/3/30,木马病毒有可能洗劫用户网上银行存款、造成网络游戏玩家装备丢失、被黑客利用执行不法行为等。如今,针对以上各种现象的危害越来越多,木马病毒已成为威胁数字娱乐的
11、大敌 根据木马病毒的特点与其危害范围来讲,木马病毒又分为以下五大类别:针对网游的木马病毒、针对网上银行的木马病毒、针对即时通讯工具的木马病毒、给计算机开后门的木马病毒、推广广告的木马病毒。,木马程序,2023/3/30,黑客攻击愈加猖獗,据国家计算机应急处理协调中心(CNCERT/CC)统计:2003年,我国互联网内共有272万台主机受到攻击,造成的损失数以亿计;,攻击向纵深发展,以经济和商业利益为目的的网络攻击行为渐为主流,2023/3/30,垃圾邮件成为公害,据中国互联网中心统计,现在,我国用户平均每周受到的垃圾邮件数超过邮件总数的60%,部分企业每年为此投入上百万元的设备和人力,垃圾邮件
12、泛滥造成严重后果它不但阻塞网络,降低系统效率和生产力,同时有些邮件还包括色情和反动的内容,2023/3/30,应用安全,设计阶段开发阶段实施阶段使用阶段管理制度监督机制使用方法,在应用安全问题中,在Windows平台上利用Windows系统新漏洞的攻击占70%左右,30%的安全问题与Linux相关,2023/3/30,移动用户D,广域网,如何进行信息系统的等级化保护?,各信息系统依据重要程度的等级需要划分不同安全强度的安全域,采取不同的安全控制措施和制定安全策略,2023/3/30,完成安全设施的重新部署或响应,如何从全局角度对安全状况分析、评估与管理,获得全局安全视图,制定安全策略指导或自动
13、,Internet,p,用户如何管理现有安全资源并执行策略机制?,补丁服务器,p,打补丁了吗?,更新补丁了吗?,p,p,p,p,p,p,p,p,p,p,p,困境无法知道哪些机器没有安装漏洞补丁知道哪些机器但是找不到机器在哪里机器太多不知如何做起,2023/3/30,Internet,用户如何防止内部信息的泄露?,未经安全检查与过滤,违规接入内部网络,私自拨号上网,2023/3/30,Internet,用户如何实现积极防御和综合防范?,怎样定位病毒源或者攻击源,怎样实时监控病毒 与攻击,2023/3/30,我,们,怎,么,办,?,2023/3/30,语音教室网段,财务网段,多媒体教室网段,内部办
14、公网段1,数字图书馆网段,教学网段1,网站,OA网段,教学网段3,教学网段2,教学网段4,网管网段,校园网服务器群,Internet,保户网络与基础设施的安全,1、网络设备2、通讯设备3、通讯线路4、可用性5、机密性6、完整性7、可管理性,保护边界与外部连接,边界进出数据流的有效控制与监视,保护计算环境,操作系统数据库系统终端,保护应用业务系统,办公自动化系统其他应用系统.,网络基础设施保护需求,教学网段5,内部办公N,2023/3/30,Intranet,边界处的访问控制,边界处的病毒与恶意代码防护,边界内部的网络扫描与拨号监控,边界处的网络入侵检测,边界处的认证与授权,网络边界与外部连接的
15、保护需求,边界处的垃圾邮件和内容过滤,2023/3/30,计算环境的保护需求,基于主机的入侵检测,基于主机的恶意代码和病毒检测,主机脆弱性扫描,主机系统加固,主机文件完整性检查,主机用户认证与授权,主机数据存储安全,主机访问控制,看不懂,进不来,改不了,跑不了,可审查,信息安全的目的,打不垮,2023/3/30,采取的解决办法一,对于非法访问及攻击类-在非可信网络接口处安装访问控制防火墙、蠕虫墙、Dos/DDos墙、IPsec VPN、SSL VPN、内容过滤系统,2023/3/30,领导网段,Internet,防火墙、IPSEC VPN、SSL VPN、内容过滤等,防DOS/DDOS设备,个
16、人安全套件,语音教室网段,财务网段,多媒体教室网段,内部办公网段1,数字图书馆网段,内部办公N,OA网段,教学网段3,教学网段2,教学网段4,网管网段,校园网服务器群,教学网段5,2023/3/30,采取的解决办法二,对于病毒、蠕虫、木马类-实施全网络防病毒系统对于垃圾邮件类-在网关处实施防垃圾邮件系统,2023/3/30,Internet,邮件过滤网关、反垃圾邮件系统,在MAIL系统中邮件病毒过滤系统、反垃圾邮件系统,领导网段,语音教室网段,财务网段,多媒体教室网段,内部办公网段1,数字图书馆网段,内部办公N,OA网段,教学网段3,教学网段2,教学网段4,网管网段,校园网服务器群,教学网段5
17、,2023/3/30,采取的解决办法三,对于内部信息泄露、非法外联、内部攻击类-在各网络中安装IDS系统-在系统中安装安全隐患扫描系统-在系统中安装事件分析响应系统-在主机中安装资源管理系统-在主机中安装防火墙系统-在重要主机中安装内容过滤系统-在重要主机中安装VPN系统,2023/3/30,人事商务网段,Internet,领导网段,语音教室网段,财务网段,多媒体教室网段,内部办公网段1,数字图书馆网段,内部办公N,OA网段,教学网段3,教学网段2,教学网段4,网管网段,校园网服务器群,教学网段5,2023/3/30,采取的解决办法四,对于系统统一管理、信息分析、事件分析响应-在网络中配置管理
18、系统-在网络中配置信息审计系统-在网络中配置日志审计系统-在网络中补丁分发系统-在网络中配置安全管理中心,销售体系网段N,Internet,安全审计中心,01010100,01010100,01010100,01010100,01010100,01010100,01010100,01010100,01010100,01010100,01010100,01010100,领导网段,语音教室网段,财务网段,多媒体教室网段,内部办公网段1,数字图书馆网段,内部办公N,OA网段,教学网段3,教学网段2,教学网段4,网管网段,校园网服务器群,教学网段5,2023/3/30,Internet,领导网段,语音
19、教室网段,财务网段,多媒体教室网段,内部办公网段1,数字图书馆网段,内部办公N,OA网段,教学网段3,安服网段,教学网段4,网管网段,校园网服务器群,教学网段5,2023/3/30,5.2 网络安全接入与认证,AAARADIUS802.1x,2023/3/30,基本概念,AAA Authentication、Authorization、Accounting验证、授权、记费 PAPPassword Authentication Protocol 密码验证协议 CHAP Challenge-Handshake Authentication Protocol盘问握手验证协议 NASNetwork A
20、ccess Server 网络接入服务器 RADIUS Remote Authentication Dial In User Service远程验证拨入用户服务(远程拨入用户验证服务),2023/3/30,AAA介绍,AAA(Authentication、Authorization、Accounting,认证、授权、计费)提供了对认证、授权和计费功能的一致性框架AAA 是一个提供网络访问控制安全的模型,通常用于用户登录设备或接入网络。AAA主要解决的是网络安全访问控制的问题相对与其他的本地身份认证、端口安全等安全策略,AAA能够提供更高等级的安全保护。,2023/3/30,AAA介绍-cont
21、.,Authentication:认证模块可以验证用户是否可获得访问权。Authorization:授权模块可以定义用户可使用哪些服务或这拥有哪些权限。Accounting:计费模块可以记录用户使用网络资源的情况。可实现对用户使用网络资源情况的记帐、统计、跟踪。,2023/3/30,AAA基本模型,AAA基本模型中分为用户、NAS、认证服务器三个部分用户向NAS设备发起连接请求NAS设备将用户的请求转发给认证服务器认证服务器返回认证结果信息给NAS设备NAS设备根据认证服务器返回的认证结果对用户采取相应认证、授权、计费的操作,2023/3/30,RADIUS(Remote Authentica
22、tion Dial In User Service 远程认证拨号用户服务)是在网络接入设备和认证服务器之间进行认证授权计费和配置信息的协议,2023/3/30,RADIUS协议特点,客户/服务器模型:网络接入设备(NAS)通常作为RADIUS服务器的客户端。安全性:RADIUS服务器与NAS之间使用共享密钥对敏感信息进行加密,该密钥不会在网络上传输。可扩展的协议设计:RADIUS使用属性-长度-值(AVP,Attribute-Length-Value)数据封装格式,用户可以自定义其他的私有属性,扩展RADIUS的应用。灵活的鉴别机制:RADIUS服务器支持多种方式对用户进行认证,支持PAP、C
23、HAP、UNIX login等多种认证方式。,2023/3/30,RADIUS:BasicsAuthentication Data Flow,ISP User Database,ISP Modem Pool,User dials modem pool and establishes connection,UserID:bobPassword:ge55gep,UserID:bobPassword:ge55gepNAS-ID:207.12.4.1,Select UserID=bob,Bobpassword=ge55gepTimeout=3600other attributes,Access-Acc
24、eptUser-Name=bobother attributes,Framed-Address=217.213.21.5,The Internet,ISP RADIUS Server,Internet PPP connection established,2023/3/30,RADIUS:BasicsAuthentication Data Flow,ISP AccountingDatabase,ISP Modem Pool,Acct-Status-Type=StartUser-Name=bobFramed-Address=217.213.21.5.,Sun May 10 20:47:41 19
25、98 Acct-Status-Type=Start User-Name=bob Framed-Address=217.213.21.5.,The Internet,ISP RADIUS Server,Internet PPP connection established,Acknowledgement,The Accounting“Start”Record,2023/3/30,RADIUS:BasicsAuthentication Data Flow,ISP AccountingDatabase,ISP Modem Pool,The Internet,ISP RADIUS Server,Int
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 局域网 安全 管理 讲课
链接地址:https://www.31ppt.com/p-3970920.html