论文部分内容阅读
摘 要 随着国际互联网的普及和国内各中职学校网络建设的不断发展,大多数学校都建立了自己的校园网,它己经成为学校信息化的重要部分,网络安全己成为不容忽视的问题,如何在开放网络环境中保证数据和系统的安全性已经成为众多业内人士关心的问题,并越来越迫切和重要。因此,网络安全系统的构建是一个非常重要的问题,它涉及到从系统硬件到软件,从单机到网络的各个方面。本文系统地介绍了网络安全的概念、讨论了校园网面临的各种安全威胁OSI的安全体系结构,针对校园网的安全系统的需求,进行了深入的研究与分析。
关键词 校园网;网络安全;防火墙;IDS
中图分类号 TP 文献标识码 A 文章编号 1673-9671-(2011)031-0190-01
1 校园网络安全策略概述
具体的安全由以下几个方面组成:物理安全、网络安全、信息安全。
1)物理安全。物理安全策略主要指对网络基础设施、网络设备的物理安全以及不同网络之间的隔离进行控制的策略。物理安全直接关系到网络的安全。如果非法用户有接触网络设备的可能,那么他直接对设备进行破坏要比通过网络远程进行破坏容易得多。
2)网络安全。网络安全:系统(主机、服务器)安全、反病毒、系统安全检测、审计分析网络运行安全、备份与恢复、局域网与子网安全、访问控制(防火墙)、网络安全检测、入侵检测。
3)信息安全。主要涉及到安全传输的安全、信息存储的安全以及对网络传输信息内容的审计三方面,具体包括数据加密、数据完整性鉴别、防抵赖、信息存储安全、数据库安全、终端安全、信息的防泄密、信息内容审计、用户授权。
2 解决方案
计算机网络系统是一个分层次的拓扑结构。因此网络的安全防护也需要采用分层次的拓扑防护措施,即一个完整的网络安全解决方案应该覆盖网络的各个层次,并且与安全管理相结合。网络安全防护层次如下表所示:
2.1 物理层的安全
保证计算机信息系统各种设备的物理安全是整个计算机信息系统安全的前提。物理安全是保护计算机网络设备、设施以及其他媒体免遭地震、水灾、火灾等环境事故以及人为操作失误或者错误以及各种计算机犯罪行为导致的破坏过程。它主要包括三个方面:环境安全、设备安全、媒体安全。
2.2 网络层的安全
主要包括:限制非法用户通过网络远程访问和破坏系统数据,窃取传输线路中的数据;确保对网络设备的安全配置。对网络来说,首先要确保网络设备的安全配置,保证非授权用户不能访问任意一台计算机、路由器和防火墙。
1)VLAN的规划。VLAN即虚拟局域网,是一种通过将局域网内的设备逻辑地址而不是物理地址划分成一个个网段而实现虚拟工作组的技术。VLAN技术允许网络管理者将一个物理的LAN逻辑地划分成不同的广播域(或称虚拟LAN,即VLAN),每一个VLAN都包含一组有着相同需求的计算机工作站,与物理上形成的LAN有着相同的属性。但是由于它是逻辑地而不是物理地划分,一个VLAN内部的广播和单播都不会转发到其他VLAN中,从而有助于控制流量、减少设备投资、简化网络管理、提高网络的安全性。VLAN在交换机上的实现方法,可以大致划分为4类:基于端口划分的;基于地址划分;基于网络层划分;根据组播划分。
为保护隔离敏感资源和控制广播风暴,在有三层路由交换机的集中式网络环境下,我们将网络中的所有主机系统集中到一个里,在这个里不允许有任何用户节点,从而可避免地址的冲突、各别站点广播风暴对主机系统的影响,从而较好地保护敏感的主机资源。实际校园网布局中,少数部门位置分散,分布在不同的区域,有些部门的物理位置相互交错、不可完全分离。通过技术,将安全性要求较高的部门,将部门内部的所有服务器和用户节点都在各自的内,互不侵扰。内部的连接采用交换实现,而与之间的连接则采用路由器或支持三层交换的多层交换机实现。
以太网从本质上基于广播机制,但应用了交换器和技术后,实际上转变为点到点通讯,以上运行机制带来的网络安全的好处是显而易见的。①信息只到达应该到达的地点。因此,防止了大部分基于网络监听的入侵手段。②通过虚拟网设置的访问控制,使在虚拟网外的网络节点不能直接访问虚拟网内节点。
2)防火墙与IDS。安装防火墙进行安全保护,它是一种在校园内部网和之间实施的信息安全防范系统技术,通过监侧、限制、更改跨越防火墙的数据流,可以有效地对外屏蔽校园内部网络的信息,从而对系统结构及其良性运行等实现安全防护。
IDS所采用的不是被動防御的策略,而是主动监视、检测和识别正在进行的或己经成功的入侵行为,并及时报告给网络管理者。由于系统除了报告外,本身不能对入侵采取任何的防御措施。
3)路由器访问控制列表。路由器是内部网和的连接处,是信息出入的必经之路,对网络的安全具有举足轻重的作用,路由器本身就可以对数据包进行过滤和有效地防比外部用户对校园网的安全访问,可以限制网络流量,也可以限制校园网内的某些用户或设备使用网络资源。不同之间的访问只能通过路由器或路由模块来完成,因此路由设备可以作为控制之间访问的初级屏障,因此,我们可以利用路由器来提高网络的安全性。
2.3 系统层安全
操作系统是计算机系统的核心和基础厂具,因此操作系统的漏洞往往成为危害计算机和网络安全的手段和环节。保护计算机操作系统的安全,对于网络的安全尤为重要。①安装补丁在现代流行的操作系统中;②关闭多余的服务;③口令安全。
2.4 应用层安全
1)网络防病毒技术。网络病毒成为威胁网络安全的重要因素,如何防护网络病毒也就成为校园网安全必须考虑的重要问题。为保护服务器和网络中的工作站免受计算机病毒的侵害,同时也是为了建立一个集中有效的防病毒控制机制,需要应用基于网络的防病毒技术。基于网络的防病毒技术可以在网络的各个环节上实现对计算机病毒的防范,其中包括基于网关的防病毒系统、基于服务器的防病毒系统和基于桌面的防病毒系统。
安装了基于网络的防病毒软件后,不但可以做到这儿台主机可以防范病毒的感染,同时通过这些主机传递的文件也可以避免被病毒侵害,并且可以建立一个集中有效的防病毒控制机制,从而保护计算机信息网络的安全。
2)应用系统防护策略。对于应用系统,由于其数据包含用户信息、各种应用数据,是非常关键和重要的,因此要应用系统具有强大的安全防护能力。贵阳中医学院校园网络安全体系结构研究。①建立统一的用户和目录管理机制。②建立认证授权机制。③建立备份和恢复机制。
参考文献
[1]蔡立军.计算机网络安全技术[M]北京中国水利水电出版社.2002.
[2]李海玲.校园网络安全与防火墙技术[J].乌鲁木齐成人教育学院学报,2006,2:82-85.
[3]王彪.基于网络入侵检测的研究与实现[J].电脑知识与技术.2006,5:39-41.
作者简介
廖翔(1978-),男,讲师,籍贯:四川省武胜县,研究方向:计算机网络安全。
关键词 校园网;网络安全;防火墙;IDS
中图分类号 TP 文献标识码 A 文章编号 1673-9671-(2011)031-0190-01
1 校园网络安全策略概述
具体的安全由以下几个方面组成:物理安全、网络安全、信息安全。
1)物理安全。物理安全策略主要指对网络基础设施、网络设备的物理安全以及不同网络之间的隔离进行控制的策略。物理安全直接关系到网络的安全。如果非法用户有接触网络设备的可能,那么他直接对设备进行破坏要比通过网络远程进行破坏容易得多。
2)网络安全。网络安全:系统(主机、服务器)安全、反病毒、系统安全检测、审计分析网络运行安全、备份与恢复、局域网与子网安全、访问控制(防火墙)、网络安全检测、入侵检测。
3)信息安全。主要涉及到安全传输的安全、信息存储的安全以及对网络传输信息内容的审计三方面,具体包括数据加密、数据完整性鉴别、防抵赖、信息存储安全、数据库安全、终端安全、信息的防泄密、信息内容审计、用户授权。
2 解决方案
计算机网络系统是一个分层次的拓扑结构。因此网络的安全防护也需要采用分层次的拓扑防护措施,即一个完整的网络安全解决方案应该覆盖网络的各个层次,并且与安全管理相结合。网络安全防护层次如下表所示:
2.1 物理层的安全
保证计算机信息系统各种设备的物理安全是整个计算机信息系统安全的前提。物理安全是保护计算机网络设备、设施以及其他媒体免遭地震、水灾、火灾等环境事故以及人为操作失误或者错误以及各种计算机犯罪行为导致的破坏过程。它主要包括三个方面:环境安全、设备安全、媒体安全。
2.2 网络层的安全
主要包括:限制非法用户通过网络远程访问和破坏系统数据,窃取传输线路中的数据;确保对网络设备的安全配置。对网络来说,首先要确保网络设备的安全配置,保证非授权用户不能访问任意一台计算机、路由器和防火墙。
1)VLAN的规划。VLAN即虚拟局域网,是一种通过将局域网内的设备逻辑地址而不是物理地址划分成一个个网段而实现虚拟工作组的技术。VLAN技术允许网络管理者将一个物理的LAN逻辑地划分成不同的广播域(或称虚拟LAN,即VLAN),每一个VLAN都包含一组有着相同需求的计算机工作站,与物理上形成的LAN有着相同的属性。但是由于它是逻辑地而不是物理地划分,一个VLAN内部的广播和单播都不会转发到其他VLAN中,从而有助于控制流量、减少设备投资、简化网络管理、提高网络的安全性。VLAN在交换机上的实现方法,可以大致划分为4类:基于端口划分的;基于地址划分;基于网络层划分;根据组播划分。
为保护隔离敏感资源和控制广播风暴,在有三层路由交换机的集中式网络环境下,我们将网络中的所有主机系统集中到一个里,在这个里不允许有任何用户节点,从而可避免地址的冲突、各别站点广播风暴对主机系统的影响,从而较好地保护敏感的主机资源。实际校园网布局中,少数部门位置分散,分布在不同的区域,有些部门的物理位置相互交错、不可完全分离。通过技术,将安全性要求较高的部门,将部门内部的所有服务器和用户节点都在各自的内,互不侵扰。内部的连接采用交换实现,而与之间的连接则采用路由器或支持三层交换的多层交换机实现。
以太网从本质上基于广播机制,但应用了交换器和技术后,实际上转变为点到点通讯,以上运行机制带来的网络安全的好处是显而易见的。①信息只到达应该到达的地点。因此,防止了大部分基于网络监听的入侵手段。②通过虚拟网设置的访问控制,使在虚拟网外的网络节点不能直接访问虚拟网内节点。
2)防火墙与IDS。安装防火墙进行安全保护,它是一种在校园内部网和之间实施的信息安全防范系统技术,通过监侧、限制、更改跨越防火墙的数据流,可以有效地对外屏蔽校园内部网络的信息,从而对系统结构及其良性运行等实现安全防护。
IDS所采用的不是被動防御的策略,而是主动监视、检测和识别正在进行的或己经成功的入侵行为,并及时报告给网络管理者。由于系统除了报告外,本身不能对入侵采取任何的防御措施。
3)路由器访问控制列表。路由器是内部网和的连接处,是信息出入的必经之路,对网络的安全具有举足轻重的作用,路由器本身就可以对数据包进行过滤和有效地防比外部用户对校园网的安全访问,可以限制网络流量,也可以限制校园网内的某些用户或设备使用网络资源。不同之间的访问只能通过路由器或路由模块来完成,因此路由设备可以作为控制之间访问的初级屏障,因此,我们可以利用路由器来提高网络的安全性。
2.3 系统层安全
操作系统是计算机系统的核心和基础厂具,因此操作系统的漏洞往往成为危害计算机和网络安全的手段和环节。保护计算机操作系统的安全,对于网络的安全尤为重要。①安装补丁在现代流行的操作系统中;②关闭多余的服务;③口令安全。
2.4 应用层安全
1)网络防病毒技术。网络病毒成为威胁网络安全的重要因素,如何防护网络病毒也就成为校园网安全必须考虑的重要问题。为保护服务器和网络中的工作站免受计算机病毒的侵害,同时也是为了建立一个集中有效的防病毒控制机制,需要应用基于网络的防病毒技术。基于网络的防病毒技术可以在网络的各个环节上实现对计算机病毒的防范,其中包括基于网关的防病毒系统、基于服务器的防病毒系统和基于桌面的防病毒系统。
安装了基于网络的防病毒软件后,不但可以做到这儿台主机可以防范病毒的感染,同时通过这些主机传递的文件也可以避免被病毒侵害,并且可以建立一个集中有效的防病毒控制机制,从而保护计算机信息网络的安全。
2)应用系统防护策略。对于应用系统,由于其数据包含用户信息、各种应用数据,是非常关键和重要的,因此要应用系统具有强大的安全防护能力。贵阳中医学院校园网络安全体系结构研究。①建立统一的用户和目录管理机制。②建立认证授权机制。③建立备份和恢复机制。
参考文献
[1]蔡立军.计算机网络安全技术[M]北京中国水利水电出版社.2002.
[2]李海玲.校园网络安全与防火墙技术[J].乌鲁木齐成人教育学院学报,2006,2:82-85.
[3]王彪.基于网络入侵检测的研究与实现[J].电脑知识与技术.2006,5:39-41.
作者简介
廖翔(1978-),男,讲师,籍贯:四川省武胜县,研究方向:计算机网络安全。