网络安全ch4-网络隔离技术课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《网络安全ch4-网络隔离技术课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 ch4 网络 隔离 技术 课件
- 资源描述:
-
1、网络安全网络安全张磊张磊华东师范大学华东师范大学 软件学院软件学院第4章 网络隔离技术第3章 网络隔离技术网络隔离技术的目标网络隔离技术的目标l 面对新型网络攻击手段的出现和高安全度网络对安全的特殊需求,全新安全防护防范理念的网络安全技术“网络隔离技术”应运而生。l 网络隔离技术的目标是确保把有害的攻击隔离,在可信网络之外和保证可信网络内部信息不外泄的前提下,完成网间数据的安全交换。网络隔离技术是在原有安全技术的基础上发展起来的,它弥补了原有安全技术的不足,突出了自己的优势。网络隔离概念网络隔离概念l 网络隔离,英文名为Network Isolation:两个或两个以上的计算机或网络在断开连接
2、的基础上,实现信息交换和资源共享 物理隔离协议隔离l 网络隔离的核心是物理隔离物理隔离的一个特征,就是内网与外网永不连接,内网和外网在同一时间最多只有一个同隔离设备建立非TCPIP协议的数据连接。l 协议隔离是在密码技术的支持下,采用专用安全通信协议隔离技术实现的。网络隔离技术的概念来源网络隔离技术的概念来源l网络隔离的概念源于人工烤盘Sneakernet轮渡人工烤盘人工烤盘l 人工拷盘是已知的最早的网络隔离技术。l 最早的计算机是单机的,不同的计算机还没有联网。没有联网的两个计算机之间要交换数据,最简单的办法是人工拷盘。要特别强调,在人工拷盘的任何时刻,两个计算机之间是完全断开的,没有联网的
3、。l在拷盘的时候,当计算机操作人员在一台计算机里拷盘时,与另外一台计算机是完全断开的;l当计算机操作人员把磁盘拿出的时候,与两台计算机都是完全断开的;l当计算机操作人员把文件数据复制到目的计算机时,与原来的计算机是完全断开的。l在任何时候,两台交换文件数据的计算机,总是断开的。Sneakernet(人力网)(人力网)l 人在两台计算机或两个网络之间使用软盘、移动硬盘等可以移动的存储介质来交换文件或数据,这样两个隔离的计算机或网络与人一起便构成了一个逻辑上的虚拟网络轮渡轮渡l 网络隔离有多种方式,其中最重要的一种方式是网闸。网闸的概念主要是源于轮渡。l 对轮渡的工作机理的借鉴,大大地推动了网络隔
4、离的研究发展,直接导致网闸技术的出现。“下车改乘轮船”的现象启发人们研究协议的剥离技术,“下船改成汽车”的现象启发人们研究协议的重建技术,“轮船载人渡河”启发人们研究文件“摆渡”,最后实现了在两网断开的情况下可以进行数据交换。从两台主机在断开的情况下可以实现数据交换,到两个网络之间在断开的情况下也可以实现数据交换网络隔离技术的发展历史网络隔离技术的发展历史l隔离概念是在为了保护高安全度网络环境的情况下产生的;l隔离产品的大量出现,也是经历了五代隔离技术不断的实践和理论相结合后得来的。网络隔离技术的发展历史(续)网络隔离技术的发展历史(续)l 第一代隔离技术完全的隔离此方法使得网络处于信息孤岛状
5、态,做到了完全的物理隔离,需要至少两套网络和系统,更重要的是信息交流的不便和成本的提高,这样给维护和使用带来了极大的不便。l 第二代隔离技术硬件卡隔离在客户端增加一块硬件卡,客户端硬盘或其他存储设备首先连接到该卡,然后再转接到主板上,通过该卡能控制客户端硬盘或其他存储设备。而在选择不同的硬盘时,同时选择了该卡上不同的网络接口,连接到不同的网络。但是,这种隔离产品有的仍然需要网络布线为双网线结构,产品存在着较大的安全隐患。网络隔离技术的发展历史(续)网络隔离技术的发展历史(续)l第三代隔离技术数据转播隔离利用转播系统分时复制文件的途径来实现隔离,切换时间非常之久,甚至需要手工完成,不仅明显地减缓
6、了访问速度,更不支持常见的网络应用,失去了网络存在的意义。l第四代隔离技术空气开关隔离它是通过使用单刀双掷开关,使得内外部网络分时访问临时缓存器来完成数据交换的,但在安全和性能上存在有许多问题。网络隔离技术的发展历史(续)网络隔离技术的发展历史(续)l 第五代隔离技术安全通道隔离此技术通过专用通信硬件和专有安全协议等安全机制,来实现内外部网络的隔离和数据交换,不仅解决了以前隔离技术存在的问题,并有效地把内外部网络隔离开来,而且高效地实现了内外网数据的安全交换,透明支持多种网络应用,成为当前隔离技术的发展方向。第4章 网络隔离技术物理隔离物理隔离l 网闸网闸是使用带有多种控制功能的固态开关读写介
7、质连接两个独立主机系统的信息安全设备。l 它所连接的两个独立主机系统之间不存在通信的物理连接、逻辑连接、信息传输命令、信息传输协议,不存在依据协议的信息包转发,只有数据文件的无协议“摆渡”,且对固态存储介质只有“读”和“写”两个命令。l 网闸从物理上隔离、阻断了具有潜在攻击可能的一切连接,是“黑客”无法入侵、无法攻击、无法破坏、实现真正的安全。不可信外网不可信外网可信内网可信内网存储介质存储介质外网机外网机内网机内网机K1K2逻辑条件:K1=K2*K3通过两个开关的不能同时闭合来保证通过两个开关的不能同时闭合来保证OSIOSI模型物理层的断开,可模型物理层的断开,可能的三种情况是:能的三种情况
8、是:K1K1接通,接通,K2K2断开;断开;K1K1断开,断开,K2K2接通;接通;K1K1断开,断开,K2K2断开。断开。网络隔离的断开原理物理隔离协议隔离l “协议隔离”技术在内部网络与外部网络的连接端点处,配置协议隔离器来隔离内外网。l 协议隔离器使用了两台不同设备上的通用网络接口分别连接内部与外部网,而设备之间通过使用专用密码通信协议的专用接口卡进行互联。l 通常情况下,内外网之间是断开的,只有当有信息交换时,内外网才会可能通过协议隔离器连通。l 协议隔离是在密码技术的支持下,采用专用安全通信协议隔离技术实现的。在外人看来,协议隔离器能“通”能“断”,是一个不可见的黑箱。l 黑箱内部的
9、核心技术,摒弃了标准化的部件,而采用多项设计的独有技术。对那些“程序性穿透”攻击设置了一道不可迂越的障碍,使依靠攻击程序盗取内网的信息成为不可能。第4章 网络隔离技术交换机交换机l集线器?交换机(续)交换机(续)l 交换机在网络中已经成为一种非常重要的设备,在现在组建的局域网中交换机是一种最主要的网络设备。主要用于连接计算机等网络终端设备。 l 交换机通常工作在数据链路层,在网络中提供各网段间的帧交换。利用交换机,可以解决带宽缺乏引起的性能问题,提高网络的总带宽l 交换机允许连接在交换机上的设备并行通讯,设备间通讯不会再发生冲突,因此交换机打破了冲突域,交换机每个接口是一个冲突域,不会与其他接
10、口发生通讯冲突。交换机(续)交换机(续)l 交换机会在开机后构造一张MAC地址与端口对照表,通过比较数据帧中的目的地址与对照表,将数据帧转发到正确的端口。若收到的数据帧的目的地址不在对照表中,则用广播的方式转发。l 交换机可以在同一时刻建立多个并发的连接,同时转发多个帧,从而达到带宽加倍的效果。l 传统交换机连接的主机都属于同一个局域网传统交换机连接的主机都属于同一个局域网, 这些主这些主机有相同的广播域。交换机不能隔离广播,因此引入机有相同的广播域。交换机不能隔离广播,因此引入了了VLAN技术,进一步改善互联网络的性能和安全性。技术,进一步改善互联网络的性能和安全性。第4章 网络隔离技术VL
11、ANl什么是VLAN?VLAN(Virtual Local Area Network)为“虚拟局域网”, VLAN是一种将局域网(LAN)设备从逻辑上划分(注意,不是从物理上划分)成一个个网段(或者说是更小的局域网LAN),从而实现虚拟工作组(单元)的数据交换技术能够在逻辑上把一个广播域划分成多个广播域 l划分VLAN的目的:如果仅有一个广播域,有可能会影响到网络整体的传输性能 VLAN 的原理的原理AppTCP,UDPIPDLPhysicalAppTCP,UDPIPDLPhysical传统的交换机:两层交换传统的交换机:两层交换VLAN中的交换机:三层交换中的交换机:三层交换VLAN的原理(
12、续)的原理(续)AppTCP,UDPIPDLPhysicalVLAN中的交换机:三层交换中的交换机:三层交换路由路由ACL。VLAN的原理(续)的原理(续)l 每个VLAN对应一个IP网段。在二层上,VLAN之间是隔离的,这点跟二层交换机中交换引擎的功能是一模一样的。l 不同IP网段之间的访问要跨越 VLAN,要使用三层转发引擎提供的VLAN间路由功能。l 在使用二层交换机和路由器的组网中,每个需要与其他IP网段通信的IP网段都需要使用一个路由器接口作为网关。而第三层转发引擎就相当于传统组网中的路由器,当需要与其他VLAN通信时也要在三层交换引擎上分配一个路由接口,用来做VLAN的网关。 l
13、三层交换机上的这个路由接口是在三层转发引擎和二层转发引擎上的,是通过配置转发芯片来实现的,与路由器的接口不同,它是不可见的。 VLAN 在交换机上的实现方法在交换机上的实现方法l基于端口划分l基于MAC地址划分l基于网络层划分l根据IP组划分l其他VLAN1VLAN3VLAN2基于端口划分的基于端口划分的VLANl适合于任何大小的网络 交换机内部建立了端口号与交换机内部建立了端口号与VLAN tag的映射关系的映射关系主机主机A主机主机D主机主机C主机主机B端口所属VLANPort 1VLAN 5Port 2VLAN 10Port 7VLAN 5Port 10VLAN 10VLAN表表基于端口
展开阅读全文