网络安全培训课程课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《网络安全培训课程课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 培训 课程 课件
- 资源描述:
-
1、LOGO 网络安全培训课程网络安全培训课程 重庆网安计算机技术服务中心 目录 认识信息安全等级保护 1 2 了解网络基础及安全防护 学习网络故障排查-实例 3 Page 2 信息安全等级保护简介 我国计算机信息系统安全保护等级划分细则于1999年9月13日经国家质量技术监督局审查通过并正式批准发布,根据细则将计算机信息系统安全保护能力划分为五个安全保护等级: 第一级:用户自主保护级。用户自主保护级通过身份鉴别,自主访问控制机制,要求系统提供每一个用户具有对自身所创造的数据进行安全保护的能力。适用于普通内联网用户。 第二级:系统审计保护级。在用户自主保护级的基础上,重点强调系统的审计功能,要求通
2、过审计、资源隔离等安全机帛,使每一个用户对自己的行为负责。适用于内联/国际互联网需要保密商务活动的用户。 第三级:安全标记保护级。在系统审计保护的基础上,从安全功能的设置和安全强度的要求方面均有明显的提高。首先,增加了标记和强制访问控制功能。同时,对身份鉴别、审计、数据完整性等安全功能均有更进一步的要求。如要求使用完整性敏感性标记,确保信息在网络传输的完整性。一般党政机关、金融机构、大型商业工业用户。 第四级:结构化保护级。在安全标记保护级的基础上,重点强调通过结构化设计方法使得所具有的安全功能具有更高的安全要求。适用于国家机关、中央金融机构、尖端科技和国防应用系统单位。 第五级:访问控制保护
3、级。访问验证保护级重点强调”访问“监控器本身的可验证性,也是从安全功能的设计和实现方面提出更高要求。适用于国防关键应用以及国家特殊隔离信息系统使用单位。 Page 3 信息安全等级保护 Page 4 信息安全系统定级 定级是等级保护工作的首要环节,是开展信息系统建设、整改、测评、备案、监督检查等后续工作的重要基础。信息系统安全级别定不准,系统建设、整改、备案、等级测评等后续工作都失去了针对性。 信息系统的安全保护等级是信息系统的客观属性,不以已采取或将采取什么安全保护措施为依据,也不以风险评估为依据,而是以信息系统的重要性和信息系统遭到破坏后对国家安全、社会稳定、人民群众合法权益的危害程度为依
4、据,确定信息系统的安全等级。 Page 5 系统定级一般流程 Page 6 保信息系统内信息的保密性、完整性和可用性等,系统服务安全是指确信息系统安全包括业务信息安全和系统服务安全。信息安全是指确保信息系统可以及时、有效地提供服务,以完成预定的业务目标。 的侵害程度可能不同,因此,信息系统定级也应由业务信息安全和系业务信息安全和系统服务安全,与之相关的受侵害客体和对客体统服务安全两方面确定。从业务信息安全角度反映的信息系统安全保护等级称业务信息安全等级。从系统服务安全角度反映的信息系统安全保护等级称系统服务安全等级。 对象的安全保护等级。由业务信息安全等级和系统服务安全等级的较高者确定定级 系
5、统定级一般流程 1、确定定级对象 Page 7 2侵害的客体、确定业务信息安全受到破坏时所5侵害的客体、确定系统服务安全受到破坏时所 3、综合评定对客体的侵害程度 6、综合评定对客体的侵害程度 4、业务信息安全保护等级 7、系统服务安全保护等级 8、定级对象的安全保护等级 信息安全等级保护工作的重要意义 Page 8 保障的基本制度、基本策略、基本方法信息安全等级保护制度是国家信息安全是当今发达国家的通行做法,也是我国多年 ;来信息安全工作经验的总结 。 同步建设开展信息安全等级保护工作:有利于障重点;有利于明确责任 ;有利于指导和服务;有利于保展。 ;有利于产业发网络基础及安全防护 Page
6、 9 1 网络基础与网络基础与OSI模型模型 2 TCP-IP编址编址 3 交换原理和交换原理和VLAN 网络基础与OSI模型 ?计算机网络定义:通过通信线路和通信设备将不同地理位置上的计算机系统互连起来的一个计算机系统的集合,通过运行特定的操作系统和通信协议来实现数据通信和资源共享。 ?计算机网络组成:通信线路、通信设备、计算机系统、操作系统、通信协议、通信子网、资源子网。 ?计算机网络类型:局域网、广域网。 Page 10 计算机网络组成 Page 11 计算机网络类型 通常指几公里以内的,可以通过某种介质互联的计算机、打印机或其它 设备的集合。目前,大多数网络都使用某些形式的以太网。 距
7、离短、延迟小、 数据速率高、传输可靠 运行在有限的地理区域;允许网络设备同时访问高带宽的介质; 通过局部管理控制网络的权限;提供全时的局部服务; 连接物理上相邻的设备。 Page 12 计算机网络类型 在大范围区域内提供数据通信服务,主要用于互连局域网。 公用电话网:PSTN 综合业务数字网:ISDN 数字数据网:专线 帧中继:Frame Relay 异步传输模式:ATM 运行在广阔的地理区域;通过低速串行链路进行访问; 网络控制服从公共服务的规则;提供全时的或部分时间的连接; 连接物理上分离的、遥远的、甚至全球的设备 Page 13 OSI七层参考模型 ?OSI模型:1984年由国际标准化组
8、织ISO国际标准化组织提出。 ?目的:提供一个大家共同遵守的标准,解决不同网络之间的兼容性和互操作性问题。 ?分层标准:依据功能来划分。 ?OSI七层参考模型的优点: 促进标准化工作,允许各个供应商进行开发. 各层间相互独立,把网络操作分成低复杂性单元. 灵活性好,某一层变化不会影响到别层. 各层间通过一个接口在相邻层上下通信. Page 14 OSI分层结构 应用层应用层 应用层应用层 (高高) 表示层表示层 会话层会话层 传输层传输层 网络层网络层 数据流层数据流层 负责主机之间的数据传输负责主机之间的数据传输 负责网络数据传输负责网络数据传输 数据链路层数据链路层 物理层物理层 Page
9、 15 OSI分层结构 规定通信设备的机械的、电气的、功能的和规程的特性。主要涉及比特的传输,网络接口卡和网络连接等. 没有智能性,只能对bit 流进行简单的处理。如传输,放大,复制等。 网线:bit 流的传输. 中继器:信号的放大. 集线器:信号的放大和复制. Page 16 OSI分层结构 在相邻节点之间建立链路,传送数据帧。工作在同一个网段。主要涉及介质访问控制、连接控制、流量控制和差错控制等。 定义物理地址,标识节点。 将bit流组合成数据帧。 交换机:能识别数据帧中的MAC地址信息,在同一网 段转发数据。有智能,进行定向转发。 Page 17 OSI分层结构 是一座桥梁,将不同规范的
10、网络互连起来。在不同网段路由数据包。 定义IP地址,由32bit的二进制数组成,点分十进制表示。 路由转发,通过路由表实现三层寻址. MAC地址(二层) 物理地址 平面结构 身份 IP地址 (三层) 逻辑地址 层次结构 位置 Page 18 OSI分层结构 实现终端用户到终端用户之间的连接。可以实现流量控制、负载均衡。 分段,使数据的大小适合在网络上传递。 区分服务,端口号标识上层的通信进程。 Page 19 OSI分层结构 在两个应用程序之间建立会话,管理会话,终止会话。一旦建立连接,会话层的任务就是管理会话。 主要由操作系统来完成,把不同的应用程序设置内存区间,分配相应的内存,CPU资源,
11、保持不同的应用程序的数据独立性。 将数据转换成接收设备可以了解的格式. 翻译数据格式,加密,压缩. Page 20 OSI分层结构 为具体的应用程序提供服务,实现各种网络应用(WWW FTP QQ SMTP POP3)。 我们说某个应用程序的界面是否友好,就是应用层完成的。应用层为用户和计算机会话提供一个界面。 计算机有他的语言,人有人的语言,人要和计算机交流,必须有一个窗口来把信息传递出来。 Page 21 数据的封装与解封装 数据要通过网络进行传输,要从高层逐层的向下传送,如果一个主机要传送数据到别的主机,先把数据装到一个特殊协议报头中,这个过程叫封装。 上述的逆向过程。 Page 22
12、封装过程 Page 23 应用层应用层 表示层表示层 会话层会话层 传输层传输层 网络层网络层 数据链路层数据链路层 物理层物理层 上层数据上层数据 TCP 头头 上层数据上层数据 IP 头头 TCP+上层数据上层数据 LLC 头头 IP + TCP +上层数据上层数据 FCS MAC 头头 LLC 头头 + IP + TCP + 上层数据上层数据 FCS 0101110101001000010 解封装过程 Page 24 应用层应用层 表示层表示层 会话层会话层 传输层传输层 网络层网络层 数据链路层数据链路层 物理层物理层 上层数据上层数据 上层数据上层数据 TCP+上层数据上层数据 IP
13、 + TCP +上层数据上层数据 LLC 头头 + IP + TCP + 上层数据上层数据 0101110101001000010 数据传输过程 协议 应用层应用层 应用层应用层 表示层表示层 表示层表示层 会话层会话层 会话层会话层 传输层传输层 传输层传输层 网络层网络层 网络层 网络层网络层 数据连路层数据连路层 数据连路层 数据连路层数据连路层 物理层物理层 物理层 物理层物理层 通通 信信 介介 质质 通通 信信 介介 质质 端系统端系统A A 端系统端系统B B Page 25 冲突域和广播域 冲突:在以太网中,当两个节点同时传输数据时,从两个设备发出的帧将会碰撞, 在物理介质上相
14、遇,彼此数据都会被破坏。 冲突域:一个支持共享介质的网段。 广播域:广播帧传输的网络范围,一般是路由器来设定边界 (因为router不转发广播)。 Page 26 OSI模型的缺陷及意义 许多功能在多个层次重复,有冗余感(如流2.3.4层都有,差错控制等,数据链路层有流控)。 各层功能分配不均匀(链路、网络层任务重,会话层任务轻)。 功能和服务定义复杂,很难产品化。 提供了网络间互连的参考模型。 成为实际网络建模、设计的重要参考工具和理论依据。 为我们提供了进行网络设计与分析的方法。 Page 27 TCP/IP与OSI TCP/IP与OSI的比较: ?TCP/IP 分四层,OSI分的是七层。
15、 ?TCP/IP网络实践上的标准,OSI网络理论的标准。 ?TCP/IP定义每一层功能如何实现,OSI定义每一层做什么。 ?TCO/IP的每一层都可以映射到OSI模型中去。 Page 28 TCP/IP与OSI Page 29 应用层应用层 表示层表示层 应用层应用层 会话层会话层 传输层传输层 传输层传输层 网络层网络层 网络层网络层 数据链路层数据链路层 网络接口层网络接口层 物理层物理层 TCP/IP应用层 Page 30 应用层应用层 传输层传输层 网络层网络层 网络接口层网络接口层 文件传输文件传输 - TFTP * - FTP * E-Mail 远程登陆远程登陆- SMTP - T
16、elnet * 网络管理网络管理- SSH* 名称管理名称管理- SNMP * - DNS* TCP/IP传输层 应用层应用层 传输层传输层 网络层网络层 网络接口层网络接口层 Page 31 传输控制协议传输控制协议(TCP) 面向连接面向连接 用户数据报协议用户数据报协议(UDP) 非面向连接非面向连接 端口号 应用层应用层 F T P T E L N E T 23 TCP S M T P D N S T F T P S N M P R I P 21 25 53 69 161 520 端口号端口号 传输层传输层 UDP Page 32 端口号作用 Telnet Z Host A 源端口源端
17、口 目标端口目标端口 Host Z SP 1028 DP 23 目标端口目标端口 = 23. 端口号标识上层通信进程。 小于1024 为周知端口、1024-5000为临时端口、大于 5000为其他服务预留。 Page 33 TCP 确认机制 发送方发送方 发送发送 1 接收接收 1 接收方接收方 发送发送 ACK 2 发送发送 2 接收接收 2 发送发送 ACK 3 发送发送 3 接收接收 3 接收接收 ACK 4 滑动窗口 = 1 Page 34 TCP 三次握手 Host A Host B 1 发送发送 SYN (seq=100 ctl=SYN) 接收接收 SYN 接收接收 SYN 2 发
18、送发送 SYN, ACK (seq=300 ack=101 ctl=syn,ack) 3 建立会话建立会话 (seq=101 ack=301 ctl=ack) TCP连接建立 Page 35 IP地址组成 IP地址为32Bit二进制数组成,用点分十进制表示。 (例如:192.168.1.1/24) IP地址=网络位+主机位 用来标识一个IP地址哪些是网络位, 哪些是主机位。 用1 标识网络为,用0标识主机位。 Page 36 IP地址分类 A类 (1-126) B类 (128-191) C类 (192-223) 前8位表示网络位,前16位表示网络位, 前24位表示网络位,后24位表示主机位。
19、后16位表示主机位。 后8位表示主机位。 D类 (224-239) 用于组播地址。 E类 (240-255) 科研使用。 Page 37 特殊IP地址 本地回环本地回环(loopback)测试地测试地址址 广播地址广播地址 255.255.255.255 127.0.0.1 0.0.0.0 主机位全为1: 代表该网段的所有主机。 代表任何网络代表任何网络 Page 38 私有IP地址 A类1个:10.0.0.0/8 C类256个: 192.168.0.0/24 - 192.168.255.0/24 B类16个: 172.16.0.0/16 -172.31.0.0/16 Page 39 子网划分
20、的核心思想 ? “ 借用”主机位来“制造”新的“网络” 网络网络 172.16.2.160 255.255.255 .0 子网(借位)子网(借位) 主机主机 00000010 10100000 11111111 00000000 00000010 00000000 128 192 224 240 248 252 254 255 10101100 11111111 10101100 00010000 11111111 00010000 网络号网络号 172 16 2 0 Page 40 划分子网方法 ?所选择的子网掩码将会产生多少个子网?: ?2的x 次方(x代表借掩码位数)。 ?每个子网能有多
21、少主机?: ?2的y 次方-2(y代表当前主机位数)。 ?每个子网的广播地址是?: ?广播地址=下个子网号-1 ?每个子网的有效主机分别是?: ?忽略全为0和全为1的地址,剩下的就是有效主机地址。 Page 41 子网划分优点 ?子网划分可以解决IP地址紧缺的问题。 ?子网划分可以解决广播问题,分割广播域。 ?例如:一个C类网络,有254台主机可以用。当我们分给一个公司,但是该公司没有这么多主机,地址就有很大的浪费。通过子网划分可以节省IP地址。 Page 42 交换机概述 是全双工,可发可收。能识别数据帧中的MAC信息,根据地址信息把数据交换到特定的接口。 交换机是根据数据帧中的封装的目的M
展开阅读全文