《局域网的安全》PPT课件.ppt
《《局域网的安全》PPT课件.ppt》由会员分享,可在线阅读,更多相关《《局域网的安全》PPT课件.ppt(73页珍藏版)》请在三一办公上搜索。
1、第6章 局域网的安全管理,学习目标 了解影响局域网的安全因素,并理解硬件设备和线路、系统和软件、用户身份认证、有缺陷的网络服务等都可能造成安全隐患。正确理解局域网的安全技术,重点掌握密码技术和入网访问控制技术。学会Windows 2003 Server的安全与保护措施。,第6章 局域网的安全管理,内容要点 局域网安全的安全因素;局域网的安全技术:主动防御技术,密码技术,访问控制技术;Windows 2003 Server的安全与保护措施。,第6章 局域网的安全管理,学前要求 对计算机信息安全有一定的了解,或者初略知晓局域网接入Internet带来的安全缺陷。已经学习了Windows 2003
2、Server网络操作系统等基础知识。已经学会了局域网硬件设备的连接与操作平台的搭建等基本操作,也就是说已经具有学习局域网安全管理所需要的基础知识和技能。,6.1 局域网的安全问题6.2 局域网的安全技术6.3 Windows 2003 Server的安全与保护措施,第6章 局域网的安全管理,6.1 局域网的安全问题,6.1.1 影响局域网安全的因素6.1.2 Internet接入带来的安全缺陷,6.1.1 影响局域网安全的因素,1.硬件设备和线路的安全问题2.系统和软件的安全问题3.网络管理人员的安全意识问题4.环境的安全因素,Internet接入带来的安全缺陷,1.薄弱的认证环节2.系统的易
3、被监视性3.系统的易被欺骗性4.有缺陷的局域网服务和相互信任的主机5.复杂的设备和控制6.无法估计系统的安全性,6.2 局域网的安全技术,6.2.1网络安全技术的概述6.2.2 密码技术6.2.3 访问控制技术,主动防御技术,数据加密密码技术被认为是解决网络安全问题的最好途径。目前对数据最为有效的保护手段就是加密。身份验证身份验证是一致性验证的一种。身份验证包括验证依据、验证系统和安全要求。存取控制存取控制规定何种主体对何种客体具有何种操作权力。主要包括人员限制、数据标识、权限控制、控制类型和风险分析等。,授权用户需要控制哪些用户访问网络的资源,它们能够对资源进行何种操作。虚拟网络技术使用VP
4、N(虚拟专用网)或VLAN(虚拟局域网)技术,通过网络的物理或逻辑划分,控制网络数据的流向,使其不要流向非法用户,以达到安全防范的目的。,主动防御技术,被动防御技术,防火墙技术防火墙是内部网与Internet之间实施安全防范的系统,可被认为是一种访问控制机制,用于确定哪些内部服务允许外部访问,以及哪些外部服务允许内部访问。安全扫描器可自动检测远程或本地主机安全性弱点的程序,用于观察网络是否在正常工作,收集主机的信息。密码检查器通过口令验证程序检查薄弱的口令。,被动防御技术,记账服务在系统中保留一个日志文件,与安全相关的事件可以记录在日志文件中,以便事后调查和分析,追查有关责任者,发现系统安全的
5、弱点和入侵点。路由过滤路由器中的过滤器对所接收的每一个数据包根据包过滤规则做出允许或拒绝的决定。物理及管理安全通过制定规章制度和条例减少人为因素的影响。,传统加密算法,在传统的加密算法中,加密密钥与解密密钥是相同的或者可以由其中一个推知另一个,称为对称密钥算法。这样的密钥必须秘密保管,只能为授权用户所知,授权用户既可以用该密钥加密信息,也可以用该密钥解密信息。在早期的密钥密码体制中,典型的有代替密码。由于英文字母中各字母出现的频度早已有人进行过统计,所以根据字母频度表可以很容易对这种代替密码进行破译。,数据加密标准DES,DES是对称加密算法中最具代表性的一种。DES算法原是IBM公司为保护产
6、品的机密研制成功的,后被美国国家标准局和国家安全局选为数据加密标准,并于1977年颁布使用。DES可以对任意长度的数据加密,实际可用密钥长度56比特,加密时首先将数据分为64比特的数据块,采用ECB、CBC、CFB等模式之一,每次将输入的64比特明文变换为64比特密文。最终,将所有输出数据块合并,实现数据加密。,公开密钥密码体制,公开密钥密码体制是加密和解密使用不同的密钥,每个用户保存着一对密钥:公开密钥和秘密密钥,因此,这种体制又称为非对称密钥密码体制。在公钥加密算法下,公钥是公开的,任何人可以用公钥加密信息,再将密文发送给私钥拥有者;私钥是保密的,用于解密其接收的公钥加密过的信息。典型的公
7、钥加密算法如RSA,是目前使用比较广泛的加密算法。RSA算法建立在大数因子分解的复杂性上。RSA的保密性在于大数的分解难度上,如果大数分解成功,则RSA也就无保密性可言了。,数字签名,采用两个密钥加密即公开密钥PK和秘密密钥SK加密:发送数据时,将发送的数据采用传统的加密方法(如DES算法)得到的密文和用来解码的密钥一起发送;但发送的密钥本身必须用公开密钥密码算法中的公开密钥PK加密,到目的地后先令一个密钥SK来解开传统加密方法中的密钥,再用该密钥解开密文,这种组合加密被称为数字签名。,6.2.3 访问控制技术,访问控制是指对网络中的某些资源的访问要进行控制,只有被授予特权的用户,才有资格并有
8、可能去访问有关的数据或程序。访问控制是防止对任何资源的非法访问。所谓非法访问是指未经授权的使用、泄露、销毁以及发布等。访问控制是系统保密性、完整性、可用性和合法使用性的基础。访问控制是网络安全防范和保护的主要策略,它的主要任务是保证网络资源不被非法使用和非法访问。它也是维护网络系统安全、保护网络资源的重要手段。,入网访问控制,入网访问控制为网络访问提供了第一层访问控制。它控制哪些用户能够登录到服务器并获取网络资源,控制准许用户入网的时间和登录入网的工作站。用户的入网访问控制可分为:对网络用户的用户名和口令进行验证 用户名和口令验证有效之后,再进一步履行用户账号的默认限制检查。只要其中的任何一个
9、步骤未通过,该用户便不能进入该网络。,访问权限控制,访问权限控制是针对非法操作所提出的一种安全保护措施。用户和用户组被赋予一定的权限,即控制可以访问哪些文件夹、子文件夹、文件和其他资源?以及对这些文件、文件夹、设备能够执行哪些操作?受托者指派和继承权限屏蔽作为访问权限控制的两种实现方式。受托者指派控制用户和用户组如何使用网络服务器的文件夹、文件和设备。继承权限屏蔽相当于一个过滤器,可以限制子文件夹从父文件夹那里继承哪些权限。根据访问权限将用户分为 特殊用户(如系统管理员);一般用户,系统管理员根据他们的实际需要为他们分配操作权限;审计用户,负责网络的安全控制与资源使用情况的审计。用户对网络资源
10、的访问权限可以用一个访问控制表来描述。,6.2.3 访问控制技术,3.文件夹级安全控制4.属性安全控制5.网络服务器安全控制6.网络监测和锁定控制7.网络端口和节点的安全控制8.防火墙控制,Windows 2003 Server的安全与保护措施,6.3.1 Windows 2003 Server的安全概述6.3.2 Windows 2003 Server用户账户的管理6.3.3 文件/文件夹的权限设置6.3.4 Windows 2003 Server的安全访问控制6.3.5 单元实训:权限配置和安全审核,6.3.1 Windows 2003 Server的安全概述,1.概述 用户身份验证 基于
11、对象的访问控制 Active Directory和安全性,6.3.1 Windows 2003 Server的安全概述,2.域的体系结构 域和安全性 单个域和多个域 可转移的信任关系 服务器角色,6.3.1 Windows 2003 Server的安全概述,3.身份验证身份验证是系统安全性的一个基本方面。它负责确认试图登录域或访问网络资源的任何用户的身份。Windows身份验证允许对整个网络资源进行单独登记。采用单独登记的方法,用户可以使用密码或智能卡一次登录到域,然后,通过身份验证向域中的所有计算机表明身份。,6.3.1 Windows 2003 Server的安全概述,Windows支持几
12、种工业标准的身份验证类型。验证用户身份时,Windows依据多种要素使用不同种类的身份验证。Windows支持的身份验证类型有:Kerberos V5身份验证;安全套接字层(SSL)和传输层安全性(TLS)的身份验证;NTLM身份验证。,6.3.1 Windows 2003 Server的安全概述,4.授权5.审核6.安全策略7.数据保护8.公钥基础结构,6.3.2 Windows 2003 Server用户账户的管理,添加用户账号 启动Active Directory用户和计算机管理器,单击User选项会看到在安装Active Directory时自动建立的用户账号。单击“操作”“新建”“用
13、户”,在“创建新对象”对话框中输入用户的姓名、登录名,其中的“用户登录名”是指当用户从运行Windows早期版本的操作系统的计算机登录网络所使用的用户名,在图示的窗体中,单击“下一步”按钮;在密码对话框中输入密码或不填写密码,并选择“用户下次登录时须更改密码”选项,以便让用户在第一次登录时修改密码;在完成对话框中会显示以上设置的信息,单击“完成”按钮。这时用户会在管理器中看到新添加的用户。,管理器中显示添加的用户,6.3.2 Windows 2003 Server用户账户的管理,新建对象|用户,6.3.2 Windows 2003 Server用户账户的管理,6.3.2 Windows 200
14、3 Server用户账户的管理,2.管理用户账户 输入用户的信息在用户属性对话框中的常规标签中可以输入有关用户的描述、办公室、电话、电子邮件地址及个人主页地址;在地址标签中输入用户的所在地区及通信地址;在电话/备注标签中输入有关用户的家庭电话、寻呼机、移动电话、传真、IP电话及相关备注信息。这样便于用户以后在活动文件夹中查找用户并获得相关信息。用户环境的设置用户可以设置每一个用户的环境,例如用户配置文件、登录脚本、宿主文件夹等,这些设置根据实际情况而定。,6.3.2 Windows 2003 Server用户账户的管理,设置用户登录时间,设置用户登录时间在账户标签中单击“登录时间”按钮,出现如
15、下图所示的对话框,图中横轴每个方块代表一小时,纵轴每个方块代表一天,蓝色方块表示允许用户使用的时间,空白方块表示该时间不允许用户使用。,限制用户由某台客户机登录,6.3.2 Windows 2003 Server用户账户的管理,限制用户由某台客户机登录 在账户中单击“登录到”按钮,出现如右图所示的对话框,在默认情况下用户可以从所有的客户机登录,也可以设置让用户从某些客户机登录,设置时输入计算机的计算机名称,然后单击“添加”按钮,这些设置对于非Windows客户机是无效的,例如用户可以不受限制的从任何一台Windows客户机登录。,6.3.2 Windows 2003 Server用户账户的管理
16、,设置账户的有效期限 管理用户账户在创建用户账号后,可以根据需要对账户进行密码重新设置、修改、重命名等操作。重设密码 账户的移动 重命名 删除账户,6.3.2 Windows 2003 Server用户账户的管理,计算机账户的创建,计算机账户的创建 首选启动Active Directory用户和计算机管理器,单击Computer“操作”“计算机”,则出现如右图所示的对话框。输入计算机名称,单击“下一步”“确定”按钮完成创建工作。,6.3.2 Windows 2003 Server用户账户的管理,3.组的管理用户可以利用将用户加入到组中的方式,简化网络的管理工作。当用户对组设置了权限后,则组中所
17、有的用户就具有了该权限,这样避免用户对每一个用户设置权限,从而减轻了工作量。添加组 打开Active Directory用户和计算机。在控制台树中,双击域节点。单击要添加组的文件夹,指向“新建”,然后单击“组”按钮。,6.3.2 Windows 2003 Server用户账户的管理,新建对象-组,键入新组的名称,在默认情况下,用户输入的名称还将作为新组的Windows早期版本的名称,如右图所示。单击所需的“组作用域”按钮。注意:如果用户目前创建的组所属的域处于混合模式,则只能选择具有“本地域”或“全局”作用域的安全组。单击所需的“组类型”按钮。,6.3.2 Windows 2003 Serve
18、r用户账户的管理,指定用户隶属的组 设置方法是在组属性对话框中,单击“成员属于”标签,如图7-7所示。可以查看用户隶属于哪些组,如果要将用户添加到其他的组中则单击“添加”按钮,出现如图7-8所示的对话框,在上方的窗体中选择需要添加的组(可以按住Shift键或Ctrl键,利用鼠标选择多个组),然后单击“添加”按钮则所选的组会出现在下方的窗体中,单击“确定”按钮。如果需要将用户从他所属的指定组中删除,则在成员属于窗体中选择该组,单击“删除”按钮。注意,用户账号至少隶属于一个组,该组被称为主要组,这个主要组必须是一个全局组且它不可删除。,6.3.2 Windows 2003 Server用户账户的管
19、理,组属性-“成员属于”标签页,成员属于添加选择组,6.3.2 Windows 2003 Server用户账户的管理,3.组的管理 管理组将组转换为另一种组类型,其步骤如下:打开Active Directory用户和计算机;在控制台树中,双击域节点;单击包含该组的文件夹;在详细信息窗格中,右键单击组,然后单击“属性”;在“常规”标签页的“组类型”中,单击“分布式”或“安全式”。,6.3.2 Windows 2003 Server用户账户的管理,管理组更改组作用域,其步骤如下:打开Active Directory用户和计算机在控制台树中,双击域节点单击包含组的文件夹在详细信息窗格中,右击“组”按
20、钮,然后单击“属性”按钮在“常规”标签页的“组作用域”下,单击“本地域”、“全局”或“通用”按钮。删除组,其步骤如下:打开Active Directory用户和计算机在控制台树中,双击域节点单击包含组的文件夹在详细信息窗格中,右击“组”按钮,然后单击“删除”按钮。,6.3.2 Windows 2003 Server用户账户的管理,4.域和域控制器的管理 更改域模式 打开Active Directory域和信任关系右击用户想要管理的域的域节点,然后单击“属性”在“常规”标签页上,单击“更改模式”,然后单击“是”。,更改域模式,6.3.2 Windows 2003 Server用户账户的管理,创建
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 局域网的安全 局域网 安全 PPT 课件

链接地址:https://www.31ppt.com/p-5501030.html