五步扼制校园网病毒横行

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:ln466985609
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  病毒横行肆虐,结构层次复杂、终端节点基数巨大的校园网络,要采取怎样的安全方案才能有效扼制病毒蔓延,尽量降低损失?
  
  越来越庞大的校园网络正面临严峻的病毒侵袭威胁
  
  随着信息化时代的到来,以现代化的教育技术手段实现网络教学、远程教学、教育资源共享,成为现代教育的需求。于是,校园网作为各种类型网络的一大分支,有了更加广泛的应用。
  网络环境分析
  校园网实现的环境是学校,要全面支持教师、学生和管理者的教学过程、管理过程、资源共享服务。校园网的安全建设是项复杂的系统工程,需要科学统一规划,分步实施,充分利用资源,发挥网络在实际运用中的功效。
  校园网结构层次复杂,终端节点基数巨大,因病毒引起的出口瘫痪和基层崩溃事故时有发生。由于校园网在规模、管理、需求上均有鲜明的自身特色,因此必须有量身定做的安全解决方案。
  目前,中国主流高校的校园网基本都已成长为千兆甚至万兆核心带宽、节点过万的大型网络,加之各学院、各部门信息建设的分割等诸多因素,使校园网呈现出典型的由各院系分散建设、由网络中心集中运维的尴尬局面。整个校园网络构成复杂,网络安全的可管理性呈现出几何级数的下降趋势。
  
  整体安全威胁
  
  随着校园网的建成和使用,如何保障正常进行网络教学、合法访问教学资源,使网络免受黑客、病毒、恶意软件和其他不良意图的攻击就显得尤为重要。校园网必须要有足够强的安全措施,制定相应网络安全策略方案,才能确保网络的安全。
  从网络运维的角度来说,校园网普遍达到百兆甚至千兆到终端桌面,同时,桌面节点通过2~3级交换设备连接就能到达核心层甚至出口,因此,内部感染节点持续扫描和攻击等行为,将给核心交换设备或出口设备带来很大的压力。随着感染台数的增加,这种压力会不断倍增,并迅速超越上层网络设备的吞吐量和连接处理能力,这就是所谓的“漏斗效应”。
  大规模蠕虫暴发时,对于校园网络来说,造成瘫痪的并不是来自网络外部的扫描,而是内部感染节点的高频度、大流量的集中扫描。后者将迅速导致各层网络设备的性能和有效带宽急剧下降,并会带来下列问题。
  基层瘫痪 大量网络广播造成基层交换设备和汇聚设备瘫痪,包括ARP欺骗带来的局部瘫痪。
  出口瘫痪 大量对外连接请求导致出口设备(如路由器、防火墙等)的连接被占用,导致其他用户无法使用。
  核心层瘫痪 网络核心层或者出口流量基本被病毒扫描流量占据。
  
  节点安全威胁
  
  作为校园网,需要连接多个节点,将分布在不同地理位置的节点连接到同一网络,使整个网络相互连通,这是校园网要解决的一个问题。随着计算机应用的大范围普及,接入校园网的节点日渐增多。由于这些节点大部分都没有采取较好的防护措施,使出现病毒泛滥、信息丢失、数据损坏、网络被攻击甚至系统瘫痪等严重问题的可能性大大增加。因此,构筑信息安全防护体系,建立一套有效的网络安全机制显得尤为重要。
  从实体节点的角度来说,校园网内有大量承担教学、科研工作的服务器和相关信息系统,同时也有上万个为师生和工作人员提供服务的终端节点。
  对于信息服务器群组来说,其面临的攻击威胁大于普通的桌面系统。但是目前的情况是市面上的相关安全产品并没有专门为服务器进行特别安全设置,依然采用和终端机器一样的保护级别。
  对于数以万计的终端用户节点来说,由于基数庞大,用户的应用水平千差万别,如果不能进行有效的保护,将会产生大量的离散不可控点,使整个网络的安全失去控制。
  
  安全方案思想
  
  校园网安全方案以“统一监控、分布防御、有效响应、集中管理”为指导思想,结合校园网实际情况综合分析,关注不同环节承担的任务和面临的安全压力。
  校园网的出口和核心层是网络的核心环节。在这些环节,网络吞吐量大,它们承担关键的通信服务,需要有效的运维保障能力。在内部节点遭到病毒感染的情况下,根据漏斗效应,出口和核心层更容易严重失效,甚至崩溃。因此,第一时间对这些影响网络整体效率的节点迅速准确地定位和定性是解决问题的关键。这需要网络病毒监控系统提供全景安全监控视图和实时化病毒定位信息。
  此时,如采用旁路监听技术,能够在不影响网络效率情况下,实现实时监测网络环境中的病毒疫情发展趋势的功能。同时,还能全面检测各种网络病毒的扫描、传输、攻击等行为,精确定位病毒的来源,测量、评估病毒产生的网络压力状况,准确提供病毒类别、病毒名称、病毒变种、病毒危害级别等全面信息,形成病毒趋势和定位的全景视图。这会为网管实施下一步的安全策略提供更有力的数据支持。
  对于像服务器区这样的关键节点群,主要承担着为整个网络提供信息服务的任务,是黑客攻击的主要目标。由于校园网内服务器众多,网管人员数量相对较少,因此更需要管理方便的自动化保护产品。
  由于校园内大量的终端节点基本上处于不可控或准可控状态,很容易成为病毒传播源,影响网络效率和其他用户的安全。由于校园网内用户层次复杂,特别是有大量的学生终端系统完全依赖个人的安全意识和水平,且学生自己多数不会购买安全产品,因而成为校园网安全保障的最大压力,因此需要一种低成本、高自动化、适应复杂软硬件环境的解决方案。
  方案设计时可考虑让主机保护系统针对不同类型节点进行安全需求设计,提供文件层、操作系统层、网络层等的多层次保护,这样能够大幅度提高这些关键节点的安全性。同时各层次产品都要以与现有反病毒产品互补的形式部署在系统中,这样才不会产生冲突,且资源占用率低,能够增强系统的安全系数。
  另外,可以针对网管人员设计一个网管工具箱系统,帮助网管深层挖掘系统中存在的安全隐患,使网管拥有比用户更专业的处理手段。
  网络的离散会使安全问题不收敛,而产品的离散同样也会带来这种问题。为此,安全管理中心应该能够整体管理部署在网络中的安全产品及设备,使产品之间能够形成有效联动,很好地解决产品离散的问题。
  
  安全方案部署
  
  首先,在校园网的总出口部署网络病毒监控系统,并同时在网络内部关键网段部署网络病毒监控系统,能够对全网的病毒情况进行全局监控,对局部网络形成更加细粒度的安全视图,快速定位病毒源,随时了解网络中的安全状况。
  其次,在服务器群计算机上部署主机保护系统服务器版,在关键工作站部署主机保护系统工作站版,对大量基本用户作为海量节点提供主机保护系统桌面版无限授权。这样能够对具体的计算机节点进行安全防护、配置优化、病毒查杀等工作,有效地扼制病毒泛滥,提升系统的安全性。
  另外,还要在解决方案中为网管人员提供网管工具箱,对主机系统异常情况进行深度排查、修复及处理。
  要有效管理上述安全环节,使所有部署的产品能够有机地组织在一起,给网管人员提供更加全面的统计信息。
  仅仅依靠技术化的安全体系还不能完全解决校园网的安全问题。突发的安全事件来临时,还需要一支专业的队伍做及时响应。要有专门的小组,成员具备丰富的服务经验,关键时候能够利用移动式网络斩断设备、勘查工具箱等专业设备进行快速响应,解决突发安全事件。
其他文献
编者按    ASP,这个曾经被很多人认为是一个失败的软件交付模式,其“失败”是片面的。事实上,我国很多地方政府正在通过ASP来突破中小企业信息化建设的困境。黑龙江中小企业信息化平台就是其中的一个典型代表。  那么,黑龙江省建设中小企业信息化平台的优势和劣势是什么?平台未来的路又该怎么走?地方政府在平台建设中应该采用什么样的态度和方法来支持平台的建设,推动平台的应用?企业又该如何利用平台来为自己服
据DisplaySearch统计,2007年前4月液晶電视销量大增,美国市场销售量比去年同期增长100%,我国市场销售量增长160%,欧洲和日本市场预计全年能增长60%。随着暑期热销季节的来临,液晶显示器面板和液晶电视面板的需求都会出现激增。  我国小尺寸面板市场(消费电子应用为主)在2007年第二季度需求比去年同期增长3倍多。加上数字相框在欧美市场热销,使中小尺寸面板需求非常旺盛。Display
关键字:思科/微软/Google/阿尔卡特/华为    4月9日,思科CEO约翰钱伯斯(John Chambers)在拉斯维加斯召开的思科合作伙伴大会上高调宣称,Google、微软、阿尔卡特和华为将成为思科的长期竞争对手。  这年头,哪个公司没竞争对手?但看这四个新对手所跨领域之大前所未有。从互联网搜索老大到软件老大,再到电信设备制造巨头,思科试图以一敌四,这正是钱伯斯此次放言的不同寻常之处。  
华润置地在核心业务信息化建设方面走在行业前列  作为京城第一家中外合资股份制、具有建设部一级资质的综合性房地产开发公司,华润置地(以下简称华润)在核心业务信息化建设方面走在行业的前列。    先抓收入一条线    房地产企业的核心业务实际上是以房地产企业的收入和支出为主线。收入线以客户和产品为对象展开,具体细化的企业内部管理,是以客户为中心,包括售楼管理、租赁管理、客户服务管理、会员管理等业务;而
Windows Mobile像桌面Windows一样功能强大    手机已普及到千家万户,谁都想从手机产业中分一杯羹。作为全球第三大电脑公司的联想,最新一个财季中的手机业务收入已经达到1.46亿美元。而谷歌、戴尔、苹果,甚至IBM,这些和手机产业没太大关系的IT巨头们也纷纷挤入这个市场。  微软也不例外。从电脑到手机,微软把战火从摆在桌面的机器烧到了能够装入人们口袋的手机上。2006财年,基于Wi
IBM System p全球市场及战略副总裁Scott Handy展示全球最快的微处理器POWER6  5月24日,IBM在北京、纽约、伦敦、东京四地同步发布了全球最快的微处理器POWER6。此前业界的关注焦点都集中在它高达近5GHz的主频速度,但随着与POWER6共同推出的新型超高性能服务器IBM System p570的正式亮相,人们发现它突破的不只是速度的极限……    哪些技术吸引用户  
惠普新款彩色喷墨打印机HP Deskjet D2368,外观设计简洁流畅、清新明快。由于沿袭了以往的进出纸盒折叠式设计,在无打印作业时HP Deskjet D2368可将进纸盒、出纸盒收入打印机内,“变脸”后体积仅为一般机型的80%左右。再加上399元的冰点价格,的确让人心动。  HP Deskjet D2368在面板上设置了3个触控式按键,只需轻轻一按,便可以轻松、便捷地完成各种操作。当输入精度
《商业周刊》封面上钟安社的鲜艳形象将《第二人生》再次推向人们的注意力核心。  产业创新缺失,紧跟美国模式,这是当前中国互联网江湖的一大特点。前有新浪、搜狐,后有百度,而形形色色的中小网站更是不胜枚数。  透视中国互联网产业不同企业群的生存状态,无论是门户与类门户的传承,还是掘金大户背后的社会需求,抑或明日之星的成长土壤,以及存量公司的守得云开、六度空间的中国困境,这些都在凸显中国互联网产业对于本土
为适应国家机关单位工资改革的需要,严格贯彻和落实公务员法的各项规定,北京宏景世纪软件有限公司经过一年多时间的研发,正式推出了满足新工资改革的HRP 6.0机关工资管理系统。    总体结构    HRP 6.0机关工资管理系统纵向可分为省人事厅、市人事局、县人事局三级数据和业务管理,在每一级横向又可分为人事厅(局)、主管厅(局)及基层单位三级数据和业务管理。各级人事厅(局)与上级人事(厅)局、下级
求医问药是我们每个人都会遇到的问题。随着经济的高速发展、人民生活水平的提高,对医院提供高质量医疗服务的需求也与日俱增。长久以来,医院形成的冗长、烦琐的治疗流程,采用纸、笔等低效率办公方式,对患者档案管理相对较低等,都是造成目前患者与医疗机构矛盾重重的原因。随着信息技术的发展,越来越多的医院和医疗机构都采用了计算机等高科技手段来提高工作效率,提升服务质量。然而,如何以患者为中心,进一步提升医院信息化