论文部分内容阅读
一、影响校园网安全的主要因素
1.网络系统在稳定性和可扩充性方面存在问题。由于系统设计的不规范、不合理以及缺乏安全性考虑,因而使其受到影响。
2.网络硬件的配置不协调。如文件服务器,它是网络的中枢,其运行稳定性、功能完善性直接影响网络系统的质量。
3.缺乏安全策略。许多站点在防火墙配置上无意识地扩大了访问权限,忽视了这些权限可能会被其他人员滥用的情况。
4.访问控制配置的复杂性容易导致配置错误,从而给他人以可乘之机。
5.管理制度不健全,网络管理、维护放任自流。
二、确保校园网安全的防范措施
1.网络系统结构设计合理与否是网络安全运行的关键。
全面分析网络系统设计的每个环节是建立安全可靠的校园网工程的首要任务,应下大气力抓好网络运行质量的设计方案。在总体设计时要注意,由于局域网采用的是以广播为技术基础的以太网,任何两个节点之间的通信数据包不仅被两个节点的网卡所接收,同时,也被处在同一以太网上的任何一个节点的网卡所截取。因此,只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息。
为解除这个网络系统固有的安全隐患,可采取以下措施:
(1)网络分段技术的应用将从源头上杜绝网络的安全隐患问题。因为,局域网采用以交换机为中心、以路由器为边界的网络传输格局,再加上基于中心交换机的访问控制功能和三层交换功能,所以,采取物理分段与逻辑分段两种方法来实现对局域网的安全控制,其目的就是将非法用户与敏感的网络资源相互隔离,从而防止非法侦听,保证信息的安全畅通。
(2)以交换式集线器代替共享式集线器的方式将不失为解除隐患的又一方法。
2.强化计算机管理是网络系统安全的保证。
(1)加强设施管理,确保校园网系统实体安全。建立健全安全管理制度,防止非法用户进入计算机控制室和各种非法行为的发生;注重在保护计算机系统、网络服务器、打印机等设备上狠下工夫,并不定期地对运行环境条件(温度、湿度、清洁度、三防措施、供电接头及设备)进行检查、测试和维护。
(2)强化访问控制,力促校园网系统运行正常。它的任务是保证网络资源不被非法用户使用和非常访问,是网络安全最重要的核心策略之一。
第一,建立入网访问功能模块。它允许哪些用户可以登录到网络服务器并获取网络资源,控制准许用户入网的时间和准许他们在哪台工作站入网。
用户的入网访问控制可分为三个过程:用户名的识别与验证、用户口令的识别与验证、用户账号的检查。网络用户的用户名与口令进行验证是防止非法访问的第一道防线。网络用户注册时首先输入用户名与口令,远程服务器将验证所输入的用户名是否合法,验证合法才能进一步验证口令。否则,用户将被拒之门外。网络管理员将对普通用户的账号使用、访问网络时间、方式进行管理,还能控制用户登录入网的站点以及限制用户入网的工作站数量。
第二,建立网络的权限控制模块。网络的权限控制是针对网络非法操作所提出的一种安全保护措施,用户和用户组被赋予一定的权限。根据访问权限可将用户分为三种类型:特殊用户(系统管理员)、一般用户、系统管理员。根据他们的实际需要为他们分配操作权限。审计用户负责网络的安全控制与资源使用情况的统计。
第三,建立属性安全服务模块。属性安全控制可以将给定的属性与网络服务器的文件、目录和网络设备联系起来。属性安全在权限安全的基础上提供了更进一步的安全性。网络属性可以控制以下几个方面的权限:向某个文件写数据,拷贝一个文件,删除目录或文件的查看、执行、隐含、共享及系统属性等,还可以保护重要的目录和文件,防止用户对目录和文件的误删除、执行修改、显示等。
第四,建立网络服务器安全设置模块。网络服务器的安全控制包括设置口令锁定服务器控制台,设置服务器登录时间限制,非法访问者检测和关闭的时间间隔,安装非法访问设备等。安装非法访问装置最有效的设施是安装防火墙。它是一个用以阻止网络中非法用户访问某个网络的屏障,也是控制进、出两个方向通信的门槛。目前的防火墙有三种类型:一是双重宿主主机体系结构的防火墙,二是被屏蔽主机体系结构的防火墙,三是被屏蔽主机体系结构的防火墙。流行的软件有:金山毒霸、瑞星、KILL等。
第五,建立档案信息加密制度。保密性是计算机系统安全的一个重要方面,主要是利用密码信息对加密数据进行处理,防止数据非法泄漏。利用计算机进行数据处理可大大提高工作效率,但在保密信息的收集、处理、使用、传输时,也增加了泄密的可能性。因此,对要传输的信息和存储在各种介质上的数据按密级进行加密,是行之有效的保护措施之一。
第六,建立网络智能型日志系统。日志系统具有综合性数据记录功能和自动分类检索能力。在该系统中,日志将记录自某用户登录时起,到其退出系统时止其间所执行的所有操作,包括登录失败操作、对数据库的操作及系统功能的使用。日志所记录的内容有执行某操作的用户执行操作的机器IP地址、操作类型、操作对象及操作执行时间等,以备日后审计核查之用。
第七,建立完善的备份及恢复机制。为防止存储设备的异常损坏,可采用由热插拔SCSI硬盘所组成的磁盘容错阵列,以RAID5的方式进行系统的实时热备份。建立强大的数据库触发器和恢复重要数据的操作以及更新任务,确保在任何情况下使重要数据均能最大限度地得到恢复。
第八,建立安全管理机构。安全管理机构的健全与否,直接关系到一个计算机系统的安全。其管理机构由安全、审计、系统分析、软硬件、通信、保安等有关人员组成。
1.网络系统在稳定性和可扩充性方面存在问题。由于系统设计的不规范、不合理以及缺乏安全性考虑,因而使其受到影响。
2.网络硬件的配置不协调。如文件服务器,它是网络的中枢,其运行稳定性、功能完善性直接影响网络系统的质量。
3.缺乏安全策略。许多站点在防火墙配置上无意识地扩大了访问权限,忽视了这些权限可能会被其他人员滥用的情况。
4.访问控制配置的复杂性容易导致配置错误,从而给他人以可乘之机。
5.管理制度不健全,网络管理、维护放任自流。
二、确保校园网安全的防范措施
1.网络系统结构设计合理与否是网络安全运行的关键。
全面分析网络系统设计的每个环节是建立安全可靠的校园网工程的首要任务,应下大气力抓好网络运行质量的设计方案。在总体设计时要注意,由于局域网采用的是以广播为技术基础的以太网,任何两个节点之间的通信数据包不仅被两个节点的网卡所接收,同时,也被处在同一以太网上的任何一个节点的网卡所截取。因此,只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息。
为解除这个网络系统固有的安全隐患,可采取以下措施:
(1)网络分段技术的应用将从源头上杜绝网络的安全隐患问题。因为,局域网采用以交换机为中心、以路由器为边界的网络传输格局,再加上基于中心交换机的访问控制功能和三层交换功能,所以,采取物理分段与逻辑分段两种方法来实现对局域网的安全控制,其目的就是将非法用户与敏感的网络资源相互隔离,从而防止非法侦听,保证信息的安全畅通。
(2)以交换式集线器代替共享式集线器的方式将不失为解除隐患的又一方法。
2.强化计算机管理是网络系统安全的保证。
(1)加强设施管理,确保校园网系统实体安全。建立健全安全管理制度,防止非法用户进入计算机控制室和各种非法行为的发生;注重在保护计算机系统、网络服务器、打印机等设备上狠下工夫,并不定期地对运行环境条件(温度、湿度、清洁度、三防措施、供电接头及设备)进行检查、测试和维护。
(2)强化访问控制,力促校园网系统运行正常。它的任务是保证网络资源不被非法用户使用和非常访问,是网络安全最重要的核心策略之一。
第一,建立入网访问功能模块。它允许哪些用户可以登录到网络服务器并获取网络资源,控制准许用户入网的时间和准许他们在哪台工作站入网。
用户的入网访问控制可分为三个过程:用户名的识别与验证、用户口令的识别与验证、用户账号的检查。网络用户的用户名与口令进行验证是防止非法访问的第一道防线。网络用户注册时首先输入用户名与口令,远程服务器将验证所输入的用户名是否合法,验证合法才能进一步验证口令。否则,用户将被拒之门外。网络管理员将对普通用户的账号使用、访问网络时间、方式进行管理,还能控制用户登录入网的站点以及限制用户入网的工作站数量。
第二,建立网络的权限控制模块。网络的权限控制是针对网络非法操作所提出的一种安全保护措施,用户和用户组被赋予一定的权限。根据访问权限可将用户分为三种类型:特殊用户(系统管理员)、一般用户、系统管理员。根据他们的实际需要为他们分配操作权限。审计用户负责网络的安全控制与资源使用情况的统计。
第三,建立属性安全服务模块。属性安全控制可以将给定的属性与网络服务器的文件、目录和网络设备联系起来。属性安全在权限安全的基础上提供了更进一步的安全性。网络属性可以控制以下几个方面的权限:向某个文件写数据,拷贝一个文件,删除目录或文件的查看、执行、隐含、共享及系统属性等,还可以保护重要的目录和文件,防止用户对目录和文件的误删除、执行修改、显示等。
第四,建立网络服务器安全设置模块。网络服务器的安全控制包括设置口令锁定服务器控制台,设置服务器登录时间限制,非法访问者检测和关闭的时间间隔,安装非法访问设备等。安装非法访问装置最有效的设施是安装防火墙。它是一个用以阻止网络中非法用户访问某个网络的屏障,也是控制进、出两个方向通信的门槛。目前的防火墙有三种类型:一是双重宿主主机体系结构的防火墙,二是被屏蔽主机体系结构的防火墙,三是被屏蔽主机体系结构的防火墙。流行的软件有:金山毒霸、瑞星、KILL等。
第五,建立档案信息加密制度。保密性是计算机系统安全的一个重要方面,主要是利用密码信息对加密数据进行处理,防止数据非法泄漏。利用计算机进行数据处理可大大提高工作效率,但在保密信息的收集、处理、使用、传输时,也增加了泄密的可能性。因此,对要传输的信息和存储在各种介质上的数据按密级进行加密,是行之有效的保护措施之一。
第六,建立网络智能型日志系统。日志系统具有综合性数据记录功能和自动分类检索能力。在该系统中,日志将记录自某用户登录时起,到其退出系统时止其间所执行的所有操作,包括登录失败操作、对数据库的操作及系统功能的使用。日志所记录的内容有执行某操作的用户执行操作的机器IP地址、操作类型、操作对象及操作执行时间等,以备日后审计核查之用。
第七,建立完善的备份及恢复机制。为防止存储设备的异常损坏,可采用由热插拔SCSI硬盘所组成的磁盘容错阵列,以RAID5的方式进行系统的实时热备份。建立强大的数据库触发器和恢复重要数据的操作以及更新任务,确保在任何情况下使重要数据均能最大限度地得到恢复。
第八,建立安全管理机构。安全管理机构的健全与否,直接关系到一个计算机系统的安全。其管理机构由安全、审计、系统分析、软硬件、通信、保安等有关人员组成。