《网络安全技术》第10章操作系统和站点安全课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《《网络安全技术》第10章操作系统和站点安全课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全技术 网络安全 技术 10 操作系统 站点 安全 课件
- 资源描述:
-
1、第第1010章章 操作系统和站点安全操作系统和站点安全 10.2 UNIX 10.2 UNIX操作系统的安全操作系统的安全210.3 Linux10.3 Linux操作系统的安全操作系统的安全310.4 Web10.4 Web站点的安全站点的安全4 10.1 Windows10.1 Windows操作系统的安全操作系统的安全1 10.5 10.5 系统的恢复系统的恢复5 10.6 Windows Server2019 10.6 Windows Server2019安全配置安全配置实验实验610.7 10.7 本章小结本章小结7目目 录录 理解理解网络操作系统安全面临的威胁及脆弱性网络操作系统安
2、全面临的威胁及脆弱性 掌握掌握网络操作系统安全的概念和网络操作系统安全的概念和措施措施 掌握掌握网络站点安全技术相关概念网络站点安全技术相关概念 掌握掌握Windows Server2019Windows Server2019安全配置安全配置实验实验10.1 Windows操作系统的安全操作系统的安全n 10.1.1 Windows系统的安全性系统的安全性n 1.Windows系统简介系统简介n 自微软公司自微软公司1993年推出年推出WindowsNT3.1,相继又推出相继又推出WindowsNT3.5和和NT 4.0,Windows 7(NT6.1)以以性能强性能强,方便管理方便管理的的突
3、出优势突出优势很快被接受很快被接受.Windows 2000是微软是微软Windows NT后推出的网络操作系统后推出的网络操作系统,其其应用、界面和应用、界面和安全性安全性都都有有很大改动很大改动,是是Windows发展过程中巨大的革新和飞跃。发展过程中巨大的革新和飞跃。n Windows server 2019是一款应用于网络和服务器的是一款应用于网络和服务器的操作系统操作系统。该操作系。该操作系统延续微软的经典统延续微软的经典视窗视窗界面,同时作为界面,同时作为网络操作系统网络操作系统或或服务器操作系统服务器操作系统,力求力求高性能、高可靠性和高安全性高性能、高可靠性和高安全性是其必备要
4、素,尤其是日趋复杂的是其必备要素,尤其是日趋复杂的企业企业应用和应用和Internet应用,对其提出了更高的要求。应用,对其提出了更高的要求。n Windows Server 2019 是建立在是建立在 Windows Server 2019版本之上,具有版本之上,具有先进先进的网络、应用程序和的网络、应用程序和 Web 服务功能的服务功能的服务器操作系统服务器操作系统,为用户为用户提供提供高度安高度安全的网络基础架构,全的网络基础架构,超高的技术效率超高的技术效率与与应用价值应用价值。Windows Server 2019(开发代号开发代号Windows Server8)是微软一个是微软一个
5、服务器系统服务器系统.是是Windows 8服务器版本服务器版本,Windows Server 2019 R2的继任者的继任者.中国自主研发操作系统解决安全问题中国自主研发操作系统解决安全问题。中国科学院软件研究所与。中国科学院软件研究所与上海联彤网络通讯技术有限公司在北京钓鱼台国宾馆联合发布了具有自主知识产上海联彤网络通讯技术有限公司在北京钓鱼台国宾馆联合发布了具有自主知识产权的操作系统权的操作系统COS(China Operating System)。意在打破国外在基础软件领域。意在打破国外在基础软件领域的垄断地位,引领并开发具有中国自主知识产权和中国特色的操作系统,更好地的垄断地位,引领
6、并开发具有中国自主知识产权和中国特色的操作系统,更好地解决有关的安全问题。解决有关的安全问题。案例案例10-110-110.1 Windows操作系统的安全操作系统的安全n 2.Windows 2.Windows 系统安全系统安全n 1 1)Windows NTWindows NT文件系统文件系统 NTFS,NTFS,保护文件和目录数据基础上,安全存取控制及容错保护文件和目录数据基础上,安全存取控制及容错.n 2 2)工作组()工作组(WorkgroupWorkgroup)对等网n 3 3)域()域(DomainDomain)由网络连接的计算机组群,Win安全-集中管理基本单位.n 4 4)用
7、户和用户组)用户和用户组-账号-安全账号管理器SAM-安全标识符SIDn 5 5)身份验证)身份验证-2种:交互式登录过程,网络身份验证n 6 6)访问控制)访问控制-2种:自主访问控制,强制访问控制n 7 7)组策略)组策略-注册表,组策略数据数据10.1 Windows操作系统的安全操作系统的安全n 10.1.2 Windows 10.1.2 Windows 安全配置安全配置n 1.1.设置和管理账户设置和管理账户n 2.2.删除所有网络资源共享删除所有网络资源共享(管理工具)n 3.3.关闭不需要的服务关闭不需要的服务(我电脑-管理)n 4.4.打开相应的审核策略打开相应的审核策略n 5
8、.5.安全管理网络服务安全管理网络服务n 6.6.清除页面交换文件清除页面交换文件n 7.7.文件和文件夹加密文件和文件夹加密Windows Server 8服务器管理和安全性服务器管理和安全性运行gpedit.msc 运行gpedit.msc 运行gpedit.msc 运行Regedit 资源管理器-属性-常规-高级-加密内容以保护数据(网络)动画视频动画视频 10.2 UNIX操作系统的安全操作系统的安全n 10.2.1 UNIX10.2.1 UNIX系统的安全性系统的安全性n 1.UNIX1.UNIX安全基础安全基础 UNIXUNIX系统系统不仅因为其不仅因为其精炼精炼、高效高效的的内核
9、内核和和丰富丰富的的核外核外程序程序而著称,而且在防止而著称,而且在防止非授权访问非授权访问和和防止信息泄密防止信息泄密方面也方面也很成功。很成功。UNIXUNIX系统设置了系统设置了3 3道道安全屏障安全屏障用于用于防止防止非授权访问非授权访问。首先,必须通过。首先,必须通过口令认证口令认证,确认用户身份合法后才能允许,确认用户身份合法后才能允许访问系统;但是,对系统内任何资源的访问还必须越过第访问系统;但是,对系统内任何资源的访问还必须越过第2 2道屏障,即必须道屏障,即必须获得获得相应相应访问权限访问权限;对系统中的重要信息,;对系统中的重要信息,UNIXUNIX系统系统提供提供:1 1
10、)标识和口令)标识和口令 2 2)文件权限)文件权限 3 3)文件加密)文件加密 10.2 UNIX操作系统的安全操作系统的安全n 1 1)标识和口令)标识和口令 UNIX UNIX系统通过系统通过注册用户注册用户和和口令口令对对用户身份用户身份进行进行认证认证。因此。因此,设置,设置安全安全的的账户账户并确定其并确定其安全性安全性是是系统管理系统管理的一项重要工作的一项重要工作。在。在UNIXUNIX操作系统中,与操作系统中,与标识标识和和口令口令有关的信息存储在有关的信息存储在/etc/passwd/etc/passwd文件中。每个用户的文件中。每个用户的信息信息占一行占一行,并且系统正常
11、,并且系统正常工作必需的标准工作必需的标准系统标识系统标识等同于用户。文件中每行的一般等同于用户。文件中每行的一般格式格式为为:LOGNAME:PASSWORD:UID:GID:USERINFO:HOME:SHELLLOGNAME:PASSWORD:UID:GID:USERINFO:HOME:SHELL 每行每行包含若干项,各项之间用包含若干项,各项之间用冒号冒号(:)分割。第(:)分割。第1 1项是项是用户名用户名,第,第2 2项加密后的项加密后的口令口令,第,第3 3项是项是用户标识用户标识,第,第4 4项是项是用用户组标识户组标识,第,第5 5项是系统管理员设置的项是系统管理员设置的用户
12、扩展信息用户扩展信息,第,第6 6项是项是用户工作用户工作主目录主目录,最后一项是用户登录后将执行的,最后一项是用户登录后将执行的shellshell全路全路径径(若为空格则缺省为(若为空格则缺省为/bin/sh/bin/sh)。)。10.2 UNIX操作系统的安全操作系统的安全n 2 2)文件权限)文件权限 文件系统文件系统是整个是整个UNIXUNIX系统的系统的“物质基础物质基础”。UNIXUNIX以以文件形文件形式式管理计算机上的管理计算机上的存储资源存储资源,并且,以,并且,以文件形式文件形式组织各种组织各种硬件硬件存储设备存储设备如硬盘、如硬盘、CD-ROMCD-ROM、USBUSB
13、盘等。这些硬件设备存放在盘等。这些硬件设备存放在/dev/dev以及以及/dev/disk/dev/disk目录下目录下,是设备的特殊文件。,是设备的特殊文件。文件系统文件系统中中对对硬件存储设备硬件存储设备的操作只涉及的操作只涉及“逻辑设备逻辑设备”(物理设备的一种(物理设备的一种抽象抽象,基础基础是是物理设备物理设备上的一个个上的一个个存储区存储区),而与而与物理设备物理设备。10.2 UNIX操作系统的安全操作系统的安全n 3 3)文件加密)文件加密n 文件权限文件权限的正确设置在一定程度上可以的正确设置在一定程度上可以限制限制非法用户的非法用户的访问访问,但是,对于一些高明的入侵者和超
14、级用户仍然不能完全限制读但是,对于一些高明的入侵者和超级用户仍然不能完全限制读取文件。取文件。UNIXUNIX系统系统提供提供文件加密文件加密的方式来增强的方式来增强文件保护文件保护,常用,常用的的加密算法加密算法有有cryptcrypt(最早的加密工具)、(最早的加密工具)、DESDES(目前最常用的(目前最常用的)、)、IDEAIDEA(国际数据加密算法)、(国际数据加密算法)、RC4RC4、BlowfishBlowfish(简单高效(简单高效的的DESDES)、)、RSARSA。n cryptcrypt命令命令给用户提供对给用户提供对文件加密文件加密的工具。使用一个关键词将的工具。使用一
15、个关键词将标准输入的信息编码为不可读的杂乱字符串,送到标准输入的信息编码为不可读的杂乱字符串,送到标准输出设标准输出设备备。再次使用此命令,用同一关键词作用于加密后的文件,可。再次使用此命令,用同一关键词作用于加密后的文件,可恢复文件内容。此外,恢复文件内容。此外,UNIXUNIX系统中的一些应用程序也提供文件系统中的一些应用程序也提供文件加加/解密功能,如解密功能,如eded、vivi和和emacsemacs。这类编辑器提供。这类编辑器提供-x-x选项,具选项,具有生成并有生成并加密文件加密文件的能力:在文件的能力:在文件加载时加载时对文件解密,回写时对文件解密,回写时重新重新进行加密。进行
16、加密。10.2 UNIX操作系统的安全操作系统的安全%pack example.txt%cat example.txt.z|crypt out.file解密时要对文件进行扩张(解密时要对文件进行扩张(unpack),),此外,压缩后通常可节约原文件此外,压缩后通常可节约原文件20%到到40%的空间。的空间。%cat out.file|crypt example.txt.z%unpack example.txt.z案例案例10-210-210.2 UNIX操作系统的安全操作系统的安全n 2 2不安全因素不安全因素n(1 1)口令)口令n 由于由于UNIXUNIX允许用户允许用户不设置口令不设置口
17、令,因而非法用户可以通过,因而非法用户可以通过查看查看/etc/passwd/etc/passwd文件文件获获得得未设置口令的未设置口令的用户用户(或虽然设置口令但是泄露),并借合法用户名(或虽然设置口令但是泄露),并借合法用户名进入系统进入系统,读取读取或或破坏破坏文件。此外,文件。此外,攻击者攻击者通常使用口令通常使用口令猜测程序猜测程序获取口令。攻击者通过获取口令。攻击者通过暴暴力破解力破解的方式不断的方式不断试验试验可能的口令,并将加密后口令与可能的口令,并将加密后口令与/etc/passwd/etc/passwd文件中口令文件中口令密文密文进行进行比较比较。由于用户在。由于用户在选择
18、口令选择口令方面的方面的局限性局限性,通常,通常暴力破解暴力破解成为获取口令成为获取口令的最的最有效方式有效方式。n(2 2)文件权限)文件权限n 某些某些文件权限文件权限(尤其是写权限)的(尤其是写权限)的设置不当设置不当将增加文件的将增加文件的不安全因素不安全因素,对,对目录目录和和使用调整位的使用调整位的文件文件来说更是危险。来说更是危险。UNIX UNIX系统有一个系统有一个/dev/kmem/dev/kmem的的设备文件设备文件,是一个,是一个字符字符设备文件,存储设备文件,存储核心程序核心程序要访问的要访问的数据数据,包括,包括用户口令用户口令。所以,该文件。所以,该文件不能不能给
19、给普通用户普通用户读写读写,权限设为:,权限设为:cr-r-1 root system 2,1 May 25 2019 kmem 但但ps等程序却需要读该文件等程序却需要读该文件而而ps的的权限设置权限设置如下:如下:-r-xr-sr-x 1 bin system 59346 Apr 05 2019 ps 10.2 UNIX操作系统的安全操作系统的安全n(3 3)设备特殊文件)设备特殊文件n UNIXUNIX系统的系统的两类设备两类设备(块设备块设备和和字符设备字符设备)被看作文件,存放)被看作文件,存放在在/dev/dev目录下。对于这类特别文件的访问,实际在访问目录下。对于这类特别文件的访
20、问,实际在访问物理设物理设备备,所以,这些特别文件是系统安全的一个重要方面。,所以,这些特别文件是系统安全的一个重要方面。(1 1)内存内存(2 2)块设备块设备(3 3)字符设备字符设备n(4 4)网络系统)网络系统n 在各种在各种UNIXUNIX版本中,版本中,UUCPUUCP(UNIX to UNIX CopyUNIX to UNIX Copy)是唯一都可)是唯一都可用的用的标准网络系统标准网络系统,并且是最便宜、广泛使用的网络实用系统,并且是最便宜、广泛使用的网络实用系统。UUCPUUCP可以在可以在UNIXUNIX系统之间完成系统之间完成文件传输文件传输、执行系统之间的命执行系统之间
21、的命令令、维护系统使用情况的、维护系统使用情况的统计统计、保护安全保护安全。但是,由于历史原。但是,由于历史原因,因,UUCPUUCP也也可能是可能是UNIXUNIX系统中系统中最不安全最不安全的部分。的部分。10.2 UNIX操作系统的安全操作系统的安全n 10.2.2 UNIX10.2.2 UNIX系统安全配置系统安全配置n 1 1设定较高的安全级设定较高的安全级n UNIX UNIX系统共有系统共有:HighHigh(高级)(高级);ImprovedImproved(改进);(改进);TraditionalTraditional(一般);(一般);LowLow(低级),安全性(低级),安
22、全性由高到低由高到低。HighHigh级级别安全性别安全性大于大于美国国家美国国家C2C2级级标准,标准,ImprovedImproved级级别安全性别安全性接近于接近于C2C2级级。因此为。因此为保证保证系统具有系统具有较高较高的安全性,的安全性,最好最好将将UNIXUNIX系统级别定为系统级别定为HighHigh级级。在安装。在安装UNIX UNIX 系统过程中,系统过程中,通过选项可以设置系统级别。同时,通过选项可以设置系统级别。同时,级别越高级别越高,对参数的要求,对参数的要求越高,越高,安全性安全性越好越好,但对,但对用户用户的的要求要求也也越高越高,限制限制也也越多越多。所。所以,
23、用户需要以,用户需要根据根据实际情况实际情况进行进行设定设定。如果在安装时用户设定。如果在安装时用户设定的级别过高或较低,可在系统中使用的级别过高或较低,可在系统中使用进行进行:用:用#sysadmsh system configure Security#sysadmsh system configure Security Relax Relax,进行级别设定。,进行级别设定。10.2 UNIX操作系统的安全操作系统的安全n 2 2强用户口令管理强用户口令管理n 超级用户口令超级用户口令必须必须加密加密,而且要,而且要经常经常更换更换口令口令,如发现口,如发现口令泄密需要及时更换。其他用户账户
24、也要求口令加密,也要做令泄密需要及时更换。其他用户账户也要求口令加密,也要做到及时更换。用户账户登录及口令的到及时更换。用户账户登录及口令的管理信息默认放在管理信息默认放在/etc/default/passwd/etc/default/passwd和和/etc/default/login/etc/default/login文件中,系统通文件中,系统通过过两个文件两个文件进行账户及口令的进行账户及口令的管理管理。在两个文件中,。在两个文件中,系统管理系统管理员员可以可以设定设定口令口令的最大长度、最小长度、口令的最长生存周数的最大长度、最小长度、口令的最长生存周数、最小生存周数、允许用户连续登录
25、失败的次数、要求口令注、最小生存周数、允许用户连续登录失败的次数、要求口令注册情况(是否要口令注册)等。册情况(是否要口令注册)等。系统管理员系统管理员可以可以对这些参数进对这些参数进行行合理化配置合理化配置,以此,以此完善完善或或增强增强系统管理。系统管理。10.2 UNIX操作系统的安全操作系统的安全n 3 3设立自启动终端设立自启动终端n UNIX UNIX是一个是一个多用户多用户系统系统,一般用户对系统的使用是通过,一般用户对系统的使用是通过用用户注册户注册进入进入。用户进入系统后便。用户进入系统后便拥有拥有删除删除、修改修改操作系统操作系统和和应应用系统用系统的程序或数据的可能性,这
展开阅读全文