第8章-网络安全管理课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《第8章-网络安全管理课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 管理 课件
- 资源描述:
-
1、第第8 8章章 网络安全管理网络安全管理 8.18.1网络安全的重要性网络安全的重要性 8.28.2网络管理网络管理 8.38.3网络安全管理网络安全管理 8.48.4防火墙技术防火墙技术 8.58.5入侵检测技术入侵检测技术 8.68.6网络防病毒技术网络防病毒技术 8.78.7网络文件的备份与恢复网络文件的备份与恢复 8.88.8实训:实训:Windows XPWindows XP下的安全管理配置下的安全管理配置 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.1 8.1 网络安全的重要性网络安全的重要性 计算机犯罪正在引起社会的普遍关注,对社会计算机犯罪正在引起社会的普遍关注,
2、对社会也构成了很大的威胁。目前计算机犯罪案件正在也构成了很大的威胁。目前计算机犯罪案件正在以每年以每年100%的速率增长;黑客攻击事件则以每年的速率增长;黑客攻击事件则以每年10倍的速率增长;计算机病毒的增长速度更加迅倍的速率增长;计算机病毒的增长速度更加迅速,目前已经出现了速,目前已经出现了4万多种病毒,它对计算机网万多种病毒,它对计算机网络带来了很大的威胁。络带来了很大的威胁。网络为人们提供了很多宝贵的信息,使得人们网络为人们提供了很多宝贵的信息,使得人们可以不受地理位置与时间的限制,相互交换信息,可以不受地理位置与时间的限制,相互交换信息,合作研究,学习新的知识,了解各国科学、文化合作研
3、究,学习新的知识,了解各国科学、文化发展。与此同时,也有一些不道德的用户利用网发展。与此同时,也有一些不道德的用户利用网络发表不负责或损害他人利益的消息,窃取商业络发表不负责或损害他人利益的消息,窃取商业情报与科研机密,危及个人稳私。情报与科研机密,危及个人稳私。上一页上一页下一页下一页目目 录录结结 束束本本 节节8.2 8.2 网络管理网络管理 8.2.1 网络管理概述网络管理概述 随着网络事业的蓬勃发展,网络对于人们的随着网络事业的蓬勃发展,网络对于人们的意义越来越重要。网络环境已经成为一个现代化意义越来越重要。网络环境已经成为一个现代化企事业单位的工作基础,成为维持业务正常运转企事业单
4、位的工作基础,成为维持业务正常运转的基本条件。人们对网络的依赖程度不断增加的的基本条件。人们对网络的依赖程度不断增加的同时,网络本身的功能及结构也变得越来越复杂。同时,网络本身的功能及结构也变得越来越复杂。计算机网络由一系列的计算机、数据通信设备等计算机网络由一系列的计算机、数据通信设备等硬件系统,以及应用、管理软件系统所构成。随硬件系统,以及应用、管理软件系统所构成。随着网络规模的扩大,以及网络资源的种类和数量着网络规模的扩大,以及网络资源的种类和数量的增多,网络管理工作也显得尤为重要。人们需的增多,网络管理工作也显得尤为重要。人们需要管理维护网络,保持网络的正常运行,以期得要管理维护网络,
5、保持网络的正常运行,以期得到更好的网络服务到更好的网络服务 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.2.2 网络管理中心与网络管理功能网络管理中心与网络管理功能 1网络管理中心网络管理中心网络管理中心通常由一组功能不同的控制设备网络管理中心通常由一组功能不同的控制设备组成,它们指挥和控制网络中的其它设备一起完组成,它们指挥和控制网络中的其它设备一起完成网络管理的任务。网络管理中心向网络中的各成网络管理的任务。网络管理中心向网络中的各种设备(包括网络交换节点、集中器和线路设备种设备(包括网络交换节点、集中器和线路设备等)发出各种控制命令,这些设备执行命令并返等)发出各种控制命令
6、,这些设备执行命令并返回结果。除此之外,网络管理中心还可以直接收回结果。除此之外,网络管理中心还可以直接收集其它设备周期或随时发来的各种统计信息和报集其它设备周期或随时发来的各种统计信息和报警报告,对其进行分析,并确定进一步的控制操警报告,对其进行分析,并确定进一步的控制操作。作。 上一页上一页下一页下一页目目 录录结结 束束本本 节节2网络管理功能网络管理功能一个功能完善的网络管理系统,对网络的使用一个功能完善的网络管理系统,对网络的使用有着极为重要的意义。它通常具有以下五个方面有着极为重要的意义。它通常具有以下五个方面的功能。的功能。 配置管理配置管理配置管理是指网络中每个设备的功能、相互
7、间配置管理是指网络中每个设备的功能、相互间的连接关系和工作参数,它反映了网络的状态。的连接关系和工作参数,它反映了网络的状态。 故障管理故障管理故障管理是用来维持网络的正常运行的。网络故障管理是用来维持网络的正常运行的。网络故障管理包括及时发现网络中发生的故障,找出故障管理包括及时发现网络中发生的故障,找出网络故障产生的原因,必要时启动控制功能来排网络故障产生的原因,必要时启动控制功能来排除故障。控制功能包括诊断测试、故障修复或恢除故障。控制功能包括诊断测试、故障修复或恢复、启动备用设备等。复、启动备用设备等。上一页上一页下一页下一页目目 录录结结 束束本本 节节 性能管理性能管理网络性能管理
8、活动是持续地评测网络运行中的网络性能管理活动是持续地评测网络运行中的主要性能指标,以检验网络服务是否达到了预定主要性能指标,以检验网络服务是否达到了预定的水平,找出已经发生或潜在的瓶颈,报告网络的水平,找出已经发生或潜在的瓶颈,报告网络性能的变化趋势,为网络管理决策提供依据。性性能的变化趋势,为网络管理决策提供依据。性能管理指标通常包括网络响应时间、吞吐量、费能管理指标通常包括网络响应时间、吞吐量、费用和网络负载。用和网络负载。 记帐管理记帐管理记帐管理主要对用户使用网络资源的情况进行记帐管理主要对用户使用网络资源的情况进行记录并核算费用。记录并核算费用。 安全管理安全管理安全管理功能是用来保
9、护网络资源的安全。安安全管理功能是用来保护网络资源的安全。安全管理活动能够利用各种层次的安全防卫机制,全管理活动能够利用各种层次的安全防卫机制,使非法入侵事件尽可能少发生;能够快速检测未使非法入侵事件尽可能少发生;能够快速检测未授权的资源使用,并查出侵入点,对非法活动进授权的资源使用,并查出侵入点,对非法活动进行审查与追踪;能够使网络管理人员恢复部分受行审查与追踪;能够使网络管理人员恢复部分受破坏的文件。破坏的文件。上一页上一页下一页下一页目目 录录结结 束束本本 节节8.3 8.3 网络安全管理网络安全管理 8.3.1 威胁网络安全的主要因素威胁网络安全的主要因素 1人为的无意失误人为的无意
10、失误 2人为的恶意攻击人为的恶意攻击人为攻击又可以分为两类:一是主动攻击,人为攻击又可以分为两类:一是主动攻击,即以各种方式有选择的破坏系统和数据的有效性即以各种方式有选择的破坏系统和数据的有效性和完整性;二是被动攻击,即在不影响网络和应和完整性;二是被动攻击,即在不影响网络和应用系统正常运行的情况下,进行截获、窃取或破用系统正常运行的情况下,进行截获、窃取或破译等以获得重要机密信息。译等以获得重要机密信息。 3网络软件系统的漏洞和网络软件系统的漏洞和“后门后门”网络软件系统不可能百分之百无缺陷和无漏洞,网络软件系统不可能百分之百无缺陷和无漏洞,这些漏洞和缺陷恰恰是黑客进行攻击的首选目标。这些
11、漏洞和缺陷恰恰是黑客进行攻击的首选目标。 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.3.2 网络安全防范策略网络安全防范策略 面对各种对网络安全的威胁,网络安全防范是面对各种对网络安全的威胁,网络安全防范是每个网络系统设计人员和网络管理员的重要任务每个网络系统设计人员和网络管理员的重要任务和职责。采用何种控制技术保证网络的安全访问,和职责。采用何种控制技术保证网络的安全访问,同时禁止非法者进入,已经成为网络建设及安全同时禁止非法者进入,已经成为网络建设及安全的重大对策问题。本章将在后面的几节中重点介的重大对策问题。本章将在后面的几节中重点介绍几种网络安全防范技术,其中包括防火墙
12、技术、绍几种网络安全防范技术,其中包括防火墙技术、入侵检测技术、网络防病毒技术等。入侵检测技术、网络防病毒技术等。 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.4 8.4 防火墙技术防火墙技术 8.4.1 防火墙的概念防火墙的概念 防火墙(防火墙(firewall)在计算机界是一种逻辑装置,)在计算机界是一种逻辑装置,用来保护内部的网络不受来自外界的侵害,是近用来保护内部的网络不受来自外界的侵害,是近年来日趋成熟的保护计算机网络安全的重要措施。年来日趋成熟的保护计算机网络安全的重要措施。防火墙是一种隔离控制技术,它的作用是在某个防火墙是一种隔离控制技术,它的作用是在某个机构的网络
13、和不安全的网络(如机构的网络和不安全的网络(如Internet)之间设)之间设置屏障,阻止对信息资源的非法访问,防火墙也置屏障,阻止对信息资源的非法访问,防火墙也可以被用来阻止保密信息从企业的网络上被非法可以被用来阻止保密信息从企业的网络上被非法传出。传出。防火墙是在两个网络通讯时执行的一种访问控防火墙是在两个网络通讯时执行的一种访问控制尺度,它能允许网络管理人员制尺度,它能允许网络管理人员“同意同意”的人和的人和数据进入他的网络,同时将网络管理人员数据进入他的网络,同时将网络管理人员“不同不同意意”的人和数据拒之门外,阻止网络中的黑客来的人和数据拒之门外,阻止网络中的黑客来访问企业的网络,防
14、止他们更改、拷贝、毁坏企访问企业的网络,防止他们更改、拷贝、毁坏企业的重要信息。业的重要信息。 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.4.2 防火墙的作用防火墙的作用 可以对网络安全进行集中控制和管理。防火可以对网络安全进行集中控制和管理。防火墙系统在企业内部与外部网络之间构筑的屏障,墙系统在企业内部与外部网络之间构筑的屏障,将承担风险的范围从整个内部网络缩小到组成防将承担风险的范围从整个内部网络缩小到组成防火墙系统的一台或几台主机上,在结构上形成一火墙系统的一台或几台主机上,在结构上形成一个控制中心;并在这里将来自外部网络的非法攻个控制中心;并在这里将来自外部网络的非法攻
15、击或未授权的用户挡在被保护的内部网络之外,击或未授权的用户挡在被保护的内部网络之外,加强了网络安全,并简化了网络管理。加强了网络安全,并简化了网络管理。 控制对特殊站点的访问。防火墙能控制对特控制对特殊站点的访问。防火墙能控制对特殊站点的访问,如有些主机能被外部网络访问,殊站点的访问,如有些主机能被外部网络访问,而有些则要被保护起来,防止不必要的访问。而有些则要被保护起来,防止不必要的访问。 防火墙可作为企业向外部用户发布信息的中防火墙可作为企业向外部用户发布信息的中心联系点。防火墙系统可作为心联系点。防火墙系统可作为Internet信息服务器信息服务器的安装地点,对外发布信息。防火墙可以配置
16、允的安装地点,对外发布信息。防火墙可以配置允许外部用户访问这些服务器,而又禁止外部未授许外部用户访问这些服务器,而又禁止外部未授权的用户对内部网络上的其他系统资源进行访问。权的用户对内部网络上的其他系统资源进行访问。上一页上一页下一页下一页目目 录录结结 束束本本 节节 可以节省网络管理费用。使用防火墙就可以可以节省网络管理费用。使用防火墙就可以将安全软件都放在防火墙上进行集中管理;而不将安全软件都放在防火墙上进行集中管理;而不必将安全软件分散到各个主机上去管理。必将安全软件分散到各个主机上去管理。 对网络访问进行记录和统计。如果所有对对网络访问进行记录和统计。如果所有对Internet的访问
17、都经过防火墙,那么,防火墙就能的访问都经过防火墙,那么,防火墙就能记录下这些访问,并能提供网络使用情况的统计记录下这些访问,并能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能够报警并提数据。当发生可疑动作时,防火墙能够报警并提供网络是否受到监测和攻击的详细信息。供网络是否受到监测和攻击的详细信息。 审计和记录审计和记录Internet使用量。网络管理员可以使用量。网络管理员可以在此向管理部门提供在此向管理部门提供Internet连接的费用情况,查连接的费用情况,查出潜在的带宽瓶颈的位置,并能够根据机构的核出潜在的带宽瓶颈的位置,并能够根据机构的核算模式提供部门级的记费。算模式提供部门级
18、的记费。 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.4.3 防火墙的安全控制模型防火墙的安全控制模型 通常有两种模型可供选择:通常有两种模型可供选择: 没有被列为允许访问的服务都是被禁止的。没有被列为允许访问的服务都是被禁止的。 没有被列为禁止访问的服务都是被允许的。没有被列为禁止访问的服务都是被允许的。如果防火墙采取第一种安全控制模型,那么,如果防火墙采取第一种安全控制模型,那么,需要确定所有可以被提供的服务以及它们的安全需要确定所有可以被提供的服务以及它们的安全特性,然后,开放这些服务,并将所有其他未被特性,然后,开放这些服务,并将所有其他未被列入的服务排除在外,禁止访问。
19、如果防火墙采列入的服务排除在外,禁止访问。如果防火墙采取第二种模型,则正好相反,需要确定哪些被认取第二种模型,则正好相反,需要确定哪些被认为是不安全的服务,禁止其访问;而其他服务则为是不安全的服务,禁止其访问;而其他服务则被认为是安全的,允许访问。被认为是安全的,允许访问。 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.4.4 防火墙的实现技术防火墙的实现技术 1包过滤型包过滤型包过滤技术是防火墙的一种最基本的实现技术,包过滤技术是防火墙的一种最基本的实现技术,其技术依据是网络中的分包传输技术。网络上的其技术依据是网络中的分包传输技术。网络上的数据都是以数据都是以“包包”为单位进行
20、传输的,数据被分为单位进行传输的,数据被分割成为一定大小的数据包,每一个数据包中都会割成为一定大小的数据包,每一个数据包中都会包含一些特定信息,如数据的源地址、目标地址、包含一些特定信息,如数据的源地址、目标地址、TCP/IP源端口和目标端口等。防火墙通过读取数源端口和目标端口等。防火墙通过读取数据包中的地址信息来判断这些据包中的地址信息来判断这些“包包”是否来自可是否来自可信任的安全站点,一旦发现来自危险站点的数据信任的安全站点,一旦发现来自危险站点的数据包,防火墙便会将这些数据拒之门外。系统管理包,防火墙便会将这些数据拒之门外。系统管理员也可以根据实际情况灵活制订判断规则。员也可以根据实际
21、情况灵活制订判断规则。上一页上一页下一页下一页目目 录录结结 束束本本 节节包过滤技术的优点是简单实用,实现成本较低,包过滤技术的优点是简单实用,实现成本较低,在应用环境比较简单的情况下,能够以较小的代在应用环境比较简单的情况下,能够以较小的代价在一定程度上保证系统的安全。价在一定程度上保证系统的安全。但包过滤技术的缺陷也是明显的。包过滤技术但包过滤技术的缺陷也是明显的。包过滤技术是一种完全基于网络层的安全技术,只能根据数是一种完全基于网络层的安全技术,只能根据数据包的来源、目标和端口等网络信息进行判断,据包的来源、目标和端口等网络信息进行判断,无法识别基于应用层的恶意侵入无法识别基于应用层的
22、恶意侵入 上一页上一页下一页下一页目目 录录结结 束束本本 节节2代理型代理型 代理服务技术是防火墙技术中使用得较多的技代理服务技术是防火墙技术中使用得较多的技术,也是一种安全性能较高的技术,它的安全性术,也是一种安全性能较高的技术,它的安全性要高于包过滤技术,并已经开始向应用层发展。要高于包过滤技术,并已经开始向应用层发展。代理服务器位于客户机与服务器之间,完全阻挡代理服务器位于客户机与服务器之间,完全阻挡了二者间的数据交流。从客户机来看,代理服务了二者间的数据交流。从客户机来看,代理服务器相当于一台真正的服务器;而从服务器来看,器相当于一台真正的服务器;而从服务器来看,代理服务器又是一台真
23、正的客户机。当客户机需代理服务器又是一台真正的客户机。当客户机需要使用服务器上的数据时,首先将数据请求发给要使用服务器上的数据时,首先将数据请求发给代理服务器,代理服务器再根据这一请求向服务代理服务器,代理服务器再根据这一请求向服务器索取数据,然后再由代理服务器将数据传输给器索取数据,然后再由代理服务器将数据传输给客户机。由于外部系统与内部服务器之间没有直客户机。由于外部系统与内部服务器之间没有直接的数据通道,外部的恶意侵害也就很难伤害到接的数据通道,外部的恶意侵害也就很难伤害到企业内部网络系统。企业内部网络系统。 上一页上一页下一页下一页目目 录录结结 束束本本 节节3监测型监测型监测型防火
24、墙是新一代的产品,这一技术实际监测型防火墙是新一代的产品,这一技术实际已经超越了最初的防火墙定义。监测型防火墙能已经超越了最初的防火墙定义。监测型防火墙能够对各层的数据进行主动的、实时的监测,在对够对各层的数据进行主动的、实时的监测,在对这些数据加以分析的基础上,监测型防火墙能够这些数据加以分析的基础上,监测型防火墙能够有效地判断出各层中的非法侵入。同时,这种检有效地判断出各层中的非法侵入。同时,这种检测型防火墙产品一般还带有分布式探测器,这些测型防火墙产品一般还带有分布式探测器,这些探测器安置在各种应用服务器和其他网络的节点探测器安置在各种应用服务器和其他网络的节点之中,不仅能够检测来自网络
25、外部的攻击,同时之中,不仅能够检测来自网络外部的攻击,同时对来自内部的恶意破坏也有极强的防范作用。据对来自内部的恶意破坏也有极强的防范作用。据权威机构统计,在针对网络系统的攻击中,有相权威机构统计,在针对网络系统的攻击中,有相当比例的攻击来自网络内部。因此,监测型防火当比例的攻击来自网络内部。因此,监测型防火墙不仅超越了传统防火墙的定义,而且在安全性墙不仅超越了传统防火墙的定义,而且在安全性上也超越了前两代产品。上也超越了前两代产品。 上一页上一页下一页下一页目目 录录结结 束束本本 节节8.4.5 防火墙系统的基本组件防火墙系统的基本组件 1屏蔽路由器屏蔽路由器(Screening Rout
展开阅读全文