| 网站首页 | 范文 | 演讲致词 | 汇报体会 | 总结报告 | 公文方案 | 领导讲话 | 党建工会 | 论文 | 文档 | 书信 | 
您现在的位置: 范文大全网 >> 论文 >> 计算机论文 >> 正文 用户登录 新用户注册
局域网环境下若干安全问题及对策           
局域网环境下若干安全问题及对策
企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。它是不同网络或网络安全域之间信息的唯一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务,实现网络和信息安全的基础设施。在逻辑上,防火墙是一个分离器,一个限制器,也是一个分析器,有效地监控了内部网和internet之间的任何活动,保证了内部网络的安全。

5.1.2 防火墙的体系结构
5.1.2.1 双重宿主主机体系结构
双重宿主主机体系结构围绕双重宿主主机构筑。双重宿主主机至少有两个网络接口。这样的主机可以充当与这些接口相连的网络之间的路由器;它能够从一个网络到另外一个网络发送ip数据包。然而双重宿主主机的防火墙体系结构禁止这种发送。因此ip数据包并不是从一个网络(如外部网络)直接发送到另一个网络(如内部网络)。外部网络能与双重宿主主机通信,内部网络也能与双重宿主主机通信。但是外部网络与内部网络不能直接通信,它们之间的通信必须经过双重宿主主机的过滤和控制。
5.1.2.2 被屏蔽主机体系结构
双重宿主主机体系结构防火墙没有使用路由器。而被屏蔽主机体系结构防火墙则使用一个路由器把内部网络和外部网络隔离开,如图4所示。在这种体系结构中,主要的安全由数据包过滤提供(例如,数据包过滤用于防止人们绕过代理服务器直接相连)。
这种体系结构涉及到堡垒主机。堡垒主机是因特网上的主机能连接到的唯一的内部网络上的系统。LOCalHOsT任何外部的系统要访问内部的系统或服务都必须先连接到这台主机。因此堡垒主机要保持更高等级的主机安全。数据包过滤容许堡垒主机开放可允许的连接(什么是"可允许连接"将由你的站点的特殊的安全策略决定)到外部世界。
在屏蔽的路由器中数据包过滤配置可以按下列方案之一执行:
(1)允许其它的内部主机为了某些服务开放到internet上的主机连接(允许那些经由数据包过滤的服务);
(2)不允许来自内部主机的所有连接(强迫那些主机经由堡垒主机使用代理服务)。
5.1.2.3 被屏蔽子网体系结构
被屏蔽子网体系结构添加额外的安全层到被屏蔽主机体系结构,即通过添加周边网络更进一步的把内部网络和外部网络隔离开。被屏蔽子网体系结构的最简单的形式为,两个屏蔽路由器,每一个都连接到周边网。一个位于周边网与内部网络之间,另一个位于周边网与外部网络之间。这样就在内部网络与外部网络之间形成了一个“隔离带”。为了侵入用这种体系结构构筑的内部网络,侵袭者必须通过两个路由器。即使侵袭者侵入堡垒主机,他将仍然必须通过内部路由器。
5.1.3 防火墙的功能
5.1.3.1 数据包过滤技术
数据包过虑技术是在网络中的适当位置对数据包实施有选择的通过的技术.选择好依据系统内设置的过滤规则后,只有满足过滤规则的数据包才被转发至相应的网络接口,而其余数据包则从数据流中被丢弃。数据包过滤技术是防火墙中最常用的技术。对于一个危险的网络,用这种方法可以阻塞某些主机和网络连入内部网络,也可限制内部人员对一些站点的访问。包过滤型防火墙工作在osi参考模型的网络层和传输层,它根据数据包头源地址,目的地址,端口号和协议类型等标志确定是否允许通过,只有满足过滤条件的数据包才被转发到相应目的地,其余数据包则被数据流中阻挡丢弃。
5.1.3.2 网络地址转换技术
网络地址转换是一种用于把ip地址转换成临时的外部的、注册的ip的地址标准,用户必须要为网络中每一台机器取得注册的ip地址[ 7 ] 。在内部网络通过安全网卡访
问外部网络时,系统将外出的源地址和源端口映射为一个伪装的地址和端口与外部连接,这样对外就隐藏了真实的内部网络地址。在外部网络通过非安全网卡访问内部网络时,它并不知道内部网络的连接情况,而只是通过一个开放的ip地址和端口来请求访问7 ] 。防火墙根据预先定义好的映射规则来判断这个访问是否安全和接受与否。网络地址转换过程对于用户来说是透明的,不需要用户进行设置,用户只要进行常规操作即可。
5.1.3.3 代理技术
代理技术是在应用层实现防火墙功能,代理服务器执行内部网络向外部网络申请时的中转连接作用。
代理侦听网络内部客户的服务请求,当一个连接到来时,首先进行身份验证,并根据安全策略决定是否中转连接。当决定转发时,代理服务器上的客户进程向真正的服务器发出请求,服务器返回代理服务器转发客户机的数据。
另一种情况是,外部网通过代理访问内部网,当外部网络节点提出服务请求时,代理服务器首先对该用户身份进行验证。若为合法用户,则把该请求转发给真正的某个内部网络的主机。而在整个服务过程中,应用代理一直监控着用户的操作,一旦用户进行非法操作,就可以进行干涉,并对每一个操作进行记录。若为不合法用语,则拒绝访问。
5.1.3.4 全状态检测技术
全状态检测防火墙在包过滤的同时,检测数据包之间的关联性,数据包中动态变化的状态码。它有一个检测引擎,在网关上执行网络安全策略。监测引擎采用抽取有关数据的方法对网络通信的各层实施监督测,抽取状态信息,并动态地保存起来,作为以后执行安全策略的参考。当用户访问请求到达网关是操作系统前,状态监测器要抽取有关数据进行分析,结合网络配置和安全规定作出接纳、拒绝、身份认证、报警或给该通信加密处理动作。
5.2 入侵检测系统
5.2.1 入侵检测系统概述
入侵检测是指通过对行为、安全日志或审计数据或其它网络上可以获得的信息进行操作,检测到对系统的闯入或闯入的企图。入侵检测技术是为保证计算机系统的安全而设计与配置的一种能够及时发现并报告系统中未授权或异常

[1] [2] [3] 下一页

  • 上一个论文:

  • 下一个论文:


  • 看了《局域网环境下若干安全问题及对策》的网友还看了:
    [今日更新]计算机城域网中无线网络技术应用分析
    [今日更新]互联网环境下当代文学的商业化特征
    [计算机论文]浅探企业内部局域网安全控制策略
    [今日更新]互联网环境下的电影传播
    [计算机论文]浅谈中职无线局域网络应用
    [企业管理]如何做区域网络的市场调研
    [计算机论文]浅谈局域网安全内部防范
    [计算机论文]局域网组建与应用
    [计算机论文]无线局域网的安全性分析与对策探讨
    [企业管理]如何选择局域网中的通信协议

    计算机论文
    普通论文浅析浙江省三级网络应用技术考试
    普通论文电力自动化通信技术中的信息安全
    普通论文关于现代化语境下中国“公共性”
    普通论文基于改进型神经网络智能远程抄表
    普通论文关于从教育技术发展角度看计算机
    普通论文基于网络编码的无线网络技术
    普通论文探析船舶计算机网络系统与网络安
    普通论文虚拟化技术探讨
    普通论文浅谈计算机在森林病虫害预测预报
    普通论文关于网络对大学生的影响与思想道
    普通论文浅析交通安全与智能控制专业中的
    普通论文试论C中的结构化程序设计
    论文
    普通论文[今日更新]浅议环境管理会计
    普通论文[经济论文]浅析关于汽车养护公司发
    普通论文[免费范文]内部审计基本准则
    普通论文[今日更新]关于远程开放教育虚拟实
    普通论文[今日更新]骨科术后下肢静脉血栓形
    普通论文[今日更新]文化强省战略中图书馆社
    普通论文[今日更新]浅谈中学语文的“问题教
    普通论文[今日更新]2012端午节祝福短信祝福
    范文大全
    普通范文[范文大全]2010年农行合规教育心得
    普通范文[范文大全]机关工委围绕工作中心践
    普通范文[规章制度]铸轧车间民主考评制度
    普通范文[范文大全]市供电公司2011“安全生
    普通范文[范文大全]创建学习型组织,提高基
    普通范文[实习报告]计算机专业高校生社会实
    普通范文[范文大全]县信访办2010年上半年工
    普通范文[范文大全]乡工会女工委工作总结及
    演讲致词
    普通演讲[会议发言稿]招商引资表彰及动员大会讲
    普通演讲[会议发言稿]在楚雄州驻村入户帮助农民
    普通演讲[就职演说]当选为镇人大主席表态发言
    普通演讲[竞聘演讲稿]公司副经理竞聘演讲稿
    普通演讲[庆典致辞]在全国葡萄酒培训师开班仪
    普通演讲[会议发言稿]人大会预备会议主持词
    工作范文
    普通公文方案[公文写作]农村土地承包经营权的流转
    普通汇报体会[学习体会]学习科学发展观心得体会:
    普通党建工会[政府政务]在春节道路运输工作会议上
    普通公文方案[活动方案]学校消防演练预案
    普通公文方案[公文写作]应学着站在员工的角度来看
    普通公文方案[公文写作]城市化与农村土地流转制度
    普通总结[工作总结]二○○四年保密工作总结
    普通总结[工作总结]乡镇爱国卫生月工作总结
    普通公文方案[模板范例]农业局请求转发《进一步完
    普通汇报体会[心得体会]机电一体化培训心得体会
    普通公文方案[企划方案]创建全国法治城市工作意见
    普通公文方案[合同范本]动产附买回条件契约