《网络信息安全》学习培训模板课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《《网络信息安全》学习培训模板课件.ppt》由用户(林田)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络信息安全 网络 信息 安全 学习 培训 模板 课件
- 资源描述:
-
1、网络信息安全网络信息安全22第第3章章 局域网安全技术及应用局域网安全技术及应用主要内容:主要内容:n局域网的特点及安全性分析局域网的特点及安全性分析nVLAN安全技术及应用安全技术及应用nVPN安全技术及应用安全技术及应用333.1 局域网安全问题局域网安全问题据据FBI和和CSI对对484家公司调查,发现企业的家公司调查,发现企业的信息安全最大的隐患在企业内部,而不是黑客攻安全最大的隐患在企业内部,而不是黑客攻击等外部手段泄漏企业的机要信息,详细数据击等外部手段泄漏企业的机要信息,详细数据见下图见下图443.1 局域网及其安全特性局域网及其安全特性1局域网简介局域网简介2局域网安全特性局域
2、网安全特性551局域网简介局域网简介局域网(局域网(Local Area Network,LAN),是处于),是处于同一建筑、同一机构或方圆几公里地域内的专用网同一建筑、同一机构或方圆几公里地域内的专用网络。络。局部地区范围内的网络,它所覆盖的地区范围较小,局部地区范围内的网络,它所覆盖的地区范围较小,所涉及的地理距离上可以是几米至几千米。局域网所涉及的地理距离上可以是几米至几千米。局域网一般位于一个建筑物或一个单位内,不存在寻径问一般位于一个建筑物或一个单位内,不存在寻径问题,不包括网络层的应用。题,不包括网络层的应用。局域网在计算机数量配置上没有太多的限制,少的局域网在计算机数量配置上没有
3、太多的限制,少的可以只有两台,多的可达几百台。一般来说,在企可以只有两台,多的可达几百台。一般来说,在企业局域网中,工作站的数量在几十到几百台之间。业局域网中,工作站的数量在几十到几百台之间。局域网常被用于连接公司办公室或工厂里的个人计局域网常被用于连接公司办公室或工厂里的个人计算机和工作站,以便共享资源(如打印机)和交换算机和工作站,以便共享资源(如打印机)和交换信息。信息。661局域网简介局域网简介局域网的基本类型局域网的基本类型n令牌环:环型网络,传输速率为令牌环:环型网络,传输速率为4Mb/s或或16Mb/s。最早由。最早由IBM推出,网络中拥有推出,网络中拥有“令牌令牌”的设备允许在
4、网络中传输数的设备允许在网络中传输数据。据。n以太网:总线型网络,连接在总线上的设备通过监查总线上以太网:总线型网络,连接在总线上的设备通过监查总线上传送的信息来检查发给自己的数据。当两个设备想在同一时传送的信息来检查发给自己的数据。当两个设备想在同一时间内发送数据时会发生碰撞,采用载波侦听多重访问间内发送数据时会发生碰撞,采用载波侦听多重访问/碰撞碰撞监测监测(CSMA/CD)协议可以避免碰撞协议可以避免碰撞n10Base-T以太网:采用星型物理拓扑结构以太网:采用星型物理拓扑结构(逻辑上还是总线逻辑上还是总线型拓扑,型拓扑,CSMA/CD竞争技术竞争技术),采用非屏蔽双绞线,传输,采用非屏
5、蔽双绞线,传输速率为速率为10Mb/s771局域网简介局域网简介n100Base-T:快速以太网是传统:快速以太网是传统10M以太网技术的以太网技术的扩展,速率为传统以太网的扩展,速率为传统以太网的10倍,使用光纤时传输倍,使用光纤时传输距离可达距离可达2Km。n1000Base-T:千兆以太网是:千兆以太网是IEEE802.3以太网标以太网标准的扩展,传输速率为准的扩展,传输速率为1Gb/s,能把,能把10Mb/s以太以太网和网和100Mb/s快速以太网连接起来,往往作为超快速以太网连接起来,往往作为超高速主干网。高速主干网。nATM(Asynchronous Transfer Mode):
6、异步传:异步传输模式是将信息划分为输模式是将信息划分为48个字节的固定长度个字节的固定长度(称为称为信元信元),再加上控制信息进行发送的信息复用和交换,再加上控制信息进行发送的信息复用和交换技术技术882局域网安全特性局域网安全特性TCP/IP协议自身缺陷出现了问题协议自身缺陷出现了问题(1)数据容易被窃听和截取)数据容易被窃听和截取(2)IP地址欺骗(地址欺骗(IP Spoofing)(3)缺乏足够的安全策略)缺乏足够的安全策略(4)局域网配置的复杂性)局域网配置的复杂性使用交换机、路由器划分成子网使用交换机、路由器划分成子网992局域网安全特性局域网安全特性来自内部的危害来自内部的危害n操
7、作失误:用户不经意获得了不应该拥有的权限,操作失误:用户不经意获得了不应该拥有的权限,虽然没有恶意,但这些新授权的用户无意中会给数虽然没有恶意,但这些新授权的用户无意中会给数据和系统带来严重破坏。据和系统带来严重破坏。n存心捣乱:在职员工或已辞职员工蓄意破坏,如利存心捣乱:在职员工或已辞职员工蓄意破坏,如利用企业内部安全漏洞设立木马以获得访问权,造成用企业内部安全漏洞设立木马以获得访问权,造成破坏;管理者对用户和用户组权限管理不善,导致破坏;管理者对用户和用户组权限管理不善,导致员工离开后仍能访问公司系统,造成破坏。员工离开后仍能访问公司系统,造成破坏。n用户无知:对高度重视存储空间和工作效率
8、的公司用户无知:对高度重视存储空间和工作效率的公司来说,由于员工无知下载大量视频文件使服务器不来说,由于员工无知下载大量视频文件使服务器不堪重负,引起安全漏洞。堪重负,引起安全漏洞。10102局域网安全特性局域网安全特性要求:要求:n普通用户:不要随便浏览网站、收发邮件、下载软件等;保普通用户:不要随便浏览网站、收发邮件、下载软件等;保护好自己的口令;认真进行安全信息处理护好自己的口令;认真进行安全信息处理n系统管理员:对外界访问高度警惕;检查安全漏洞;随时进系统管理员:对外界访问高度警惕;检查安全漏洞;随时进行病毒检查;建立身份鉴别行病毒检查;建立身份鉴别n网络信息主管:对每个在信息岗位上的
9、员工都要充分信任,网络信息主管:对每个在信息岗位上的员工都要充分信任,但决不能让只有靠某个员工才能完成的工作存在;要有一定但决不能让只有靠某个员工才能完成的工作存在;要有一定的时间去了解你的系统管理员;考虑对信息加密的原则;定的时间去了解你的系统管理员;考虑对信息加密的原则;定期评估对网络信息构成威胁的大小和可能性,以此提出改进期评估对网络信息构成威胁的大小和可能性,以此提出改进建议建议组织管理因素组织管理因素n组织建设、制度建设、人员意识组织建设、制度建设、人员意识1111局域网常用安全技术局域网常用安全技术3.2 访问控制技术访问控制技术3.3 VLAN安全技术及应用安全技术及应用3.4
10、VPN安全技术及应用安全技术及应用3.5 备份技术备份技术3.6 归档技术归档技术3.7 容错技术容错技术12123.2 访问控制技术访问控制技术基本概念基本概念n访问控制是指对主体访问客体的权限或能力的限访问控制是指对主体访问客体的权限或能力的限制,以及限制进入物理区域制,以及限制进入物理区域(出入控制出入控制)和限制使和限制使用计算机系统和计算机存储数据的过程用计算机系统和计算机存储数据的过程(存取控存取控制制)。n主要任务是保护网络资源不被非法使用和访问。主要任务是保护网络资源不被非法使用和访问。n采用最小特权原则,即在给用户分配权限时,根采用最小特权原则,即在给用户分配权限时,根据每个
11、用户的任务特点使其获得完成自身任务的据每个用户的任务特点使其获得完成自身任务的最低权限,不给与用户工作范围之外的任何权限。最低权限,不给与用户工作范围之外的任何权限。13133.2 访问控制技术访问控制技术n访问控制机制访问控制机制n访问控制涉及的技术主要有:访问控制涉及的技术主要有:入网访问控制入网访问控制、网络网络权限控制权限控制、目录级控制目录级控制以及以及属性控制属性控制等等1414入网访问控制入网访问控制提供第一层访问控制。提供第一层访问控制。n控制哪些用户可以进入网络并获得网络资源;控制哪些用户可以进入网络并获得网络资源;n控制准许用户的入网时间控制准许用户的入网时间n控制通过哪台
12、工作站进入网络控制通过哪台工作站进入网络三个步骤三个步骤n用户名的识别与验证用户名的识别与验证n用户口令的识别与验证用户口令的识别与验证系统管理员可以控制口令的以下几个方面的限制:最小口令长度、系统管理员可以控制口令的以下几个方面的限制:最小口令长度、强制修改口令的时间间隔、口令的唯一性、口令过期失效后允许入强制修改口令的时间间隔、口令的唯一性、口令过期失效后允许入网的宽限次数网的宽限次数 n用户帐号的缺省限制检查用户帐号的缺省限制检查网络应能控制用户登录入网的站点、限制用户入网的时间、限制用网络应能控制用户登录入网的站点、限制用户入网的时间、限制用户入网的工作站数量户入网的工作站数量 151
13、5网络权限控制网络权限控制针对非法操作提出的一种安全保护措施针对非法操作提出的一种安全保护措施n控制哪些用户和组可以访问什么文件什么资源控制哪些用户和组可以访问什么文件什么资源n两种实现方式两种实现方式受脱者指派受脱者指派控制用户和用户组如何使用网络服务器的控制用户和用户组如何使用网络服务器的目录、文件和设备。目录、文件和设备。继承权限屏蔽继承权限屏蔽相当于一个过滤器,可以限制子目录从相当于一个过滤器,可以限制子目录从父目录那里继承哪些权限。父目录那里继承哪些权限。n用户操作权限划分:一般用户、特殊用户、审计用用户操作权限划分:一般用户、特殊用户、审计用户户1616目录级安全控制目录级安全控制
14、网络应允许控制用户对目录、文件、设备的访问。用网络应允许控制用户对目录、文件、设备的访问。用户在目录一级指定的权限对所有文件和子目录有效,户在目录一级指定的权限对所有文件和子目录有效,用户还可进一步指定对目录下的子目录和文件的权限。用户还可进一步指定对目录下的子目录和文件的权限。对目录和文件的访问权限一般有八种:系统管理员权对目录和文件的访问权限一般有八种:系统管理员权限、读权限、写权限、创建权限、删除权限、修改权限、读权限、写权限、创建权限、删除权限、修改权限、文件查找权限、存取控制权限。限、文件查找权限、存取控制权限。用户对文件或目标的有效权限取决于以下三个因素:用户对文件或目标的有效权限
15、取决于以下三个因素:用户的受托者指派、用户所在组的受托者指派、继承用户的受托者指派、用户所在组的受托者指派、继承权限屏蔽取消的用户权限。权限屏蔽取消的用户权限。1717属性安全控制属性安全控制当使用文件、目录和网络设备时,网络系统管理员应当使用文件、目录和网络设备时,网络系统管理员应给文件、目录等指定访问属性。属性安全控制可以将给文件、目录等指定访问属性。属性安全控制可以将给定的属性与网络服务器的文件、目录和网络设备联给定的属性与网络服务器的文件、目录和网络设备联系起来。属性安全在权限安全的基础上提供更进一步系起来。属性安全在权限安全的基础上提供更进一步的安全性。的安全性。网络上的资源都应预先
16、标出一组安全属性。用户对网网络上的资源都应预先标出一组安全属性。用户对网络资源的访问权限对应一张访问控制表,用以表明用络资源的访问权限对应一张访问控制表,用以表明用户对网络资源的访问能力。户对网络资源的访问能力。属性设置可以覆盖已经指定的任何受托者指派和有效属性设置可以覆盖已经指定的任何受托者指派和有效权限。属性能控制的权限包括:向某个文件写数据、权限。属性能控制的权限包括:向某个文件写数据、拷贝一个文件、删除目录或文件、查看目录和文件、拷贝一个文件、删除目录或文件、查看目录和文件、执行文件、隐含文件、共享、系统属性等。执行文件、隐含文件、共享、系统属性等。18183.3 VLAN安全技术及应
17、用安全技术及应用虚拟局域网虚拟局域网(VLAN),是英文,是英文Virtual Local Area Network的缩写,是指网络中的站点不拘泥于所的缩写,是指网络中的站点不拘泥于所处的物理位置,而可以根据需要灵活地加入不同的处的物理位置,而可以根据需要灵活地加入不同的逻辑子网中的一种网络技术。逻辑子网中的一种网络技术。基于交换式以太网的虚拟局域网在交换式以太网中,基于交换式以太网的虚拟局域网在交换式以太网中,利用利用VLAN技术,可以将由技术,可以将由交换机交换机连接成的物理网连接成的物理网络划分成多个逻辑子网。络划分成多个逻辑子网。也就是说,一个虚拟局域网中的站点所发送的广播也就是说,一
18、个虚拟局域网中的站点所发送的广播数据包将仅转发至属于同一数据包将仅转发至属于同一VLAN的站点。的站点。1919虚拟局域网划分的原因虚拟局域网划分的原因(1/3)当网络规模很大时,网上的广播信息会很多,当网络规模很大时,网上的广播信息会很多,会使网络性能恶化,甚至会使网络性能恶化,甚至形成广播风暴,引起形成广播风暴,引起网络堵塞网络堵塞。n可以通过划分很多虚拟局域网而减少整个网络范围可以通过划分很多虚拟局域网而减少整个网络范围内广播包的传输,因为内广播包的传输,因为广播信息是不会跨过广播信息是不会跨过VLAN的,可以把广播限制在各个虚拟网的范围内。的,可以把广播限制在各个虚拟网的范围内。n即缩
19、小了广播域,提高了网络的传输效率,从而提即缩小了广播域,提高了网络的传输效率,从而提高网络性能。高网络性能。第一是基于网络性能的考虑。第一是基于网络性能的考虑。2020虚拟局域网划分的原因虚拟局域网划分的原因(2/3)在大规模的网络,比如大的集团公司,有财务在大规模的网络,比如大的集团公司,有财务部、采购部和客户部等,它们之间的通信是保部、采购部和客户部等,它们之间的通信是保密的,相互之间只能提供接口数据,其它数据密的,相互之间只能提供接口数据,其它数据是保密的。是保密的。n可以通过划分虚拟局域网对不同部门进行隔离。可以通过划分虚拟局域网对不同部门进行隔离。n各虚拟网之间不能直接进行通讯,而各
20、虚拟网之间不能直接进行通讯,而必须通过路由必须通过路由器转发器转发,为高级的安全控制提供了可能,增强了网,为高级的安全控制提供了可能,增强了网络的安全性。络的安全性。第二是基于安全性的考虑。第二是基于安全性的考虑。2121虚拟局域网划分的原因虚拟局域网划分的原因(3/3)同一部门的人员分散在不同的物理地点,比如同一部门的人员分散在不同的物理地点,比如集团公司的财务部在各子公司均有分部,但都集团公司的财务部在各子公司均有分部,但都属于财务部管理,虽然这些数据都是要保密的,属于财务部管理,虽然这些数据都是要保密的,但需统一结算时,要能够跨地域但需统一结算时,要能够跨地域(也就是跨交换也就是跨交换机
21、机)将其设在同一虚拟局域网之中,实现数据安将其设在同一虚拟局域网之中,实现数据安全和共享。全和共享。第三是基于组织结构上考虑第三是基于组织结构上考虑2222虚拟局域网划分途径虚拟局域网划分途径基于交换式的以太网实现虚拟局域网的途径:基于交换式的以太网实现虚拟局域网的途径:n基于端口的虚拟局域网基于端口的虚拟局域网n基于基于MAC地址地址(网卡的硬件地址网卡的硬件地址)的虚拟局域网的虚拟局域网n基于基于IP地址的虚拟局域网。地址的虚拟局域网。n根据根据IP组播划分组播划分VLAN n基于规则的基于规则的VLAN 23231 基于端口的虚拟局域网基于端口的虚拟局域网利用交换机的端口来划分虚拟网成员
22、。利用交换机的端口来划分虚拟网成员。基于端口的虚拟局域网,是基于端口的虚拟局域网,是最实用的虚拟局域网最实用的虚拟局域网。配置直观简单。配置直观简单。局域网中的站点具有相同的网络地址,局域网中的站点具有相同的网络地址,不同的虚拟局域网之间进行通信需要通过路由器。不同的虚拟局域网之间进行通信需要通过路由器。采用这种方式的虚拟局域网其不足之处是采用这种方式的虚拟局域网其不足之处是灵活性不好灵活性不好。n例如,当一个网络站点从一个端口移动到另外一个新的端口例如,当一个网络站点从一个端口移动到另外一个新的端口时,如果新端口与旧端口不属于同一个虚拟局域网,则用户时,如果新端口与旧端口不属于同一个虚拟局域
23、网,则用户必须对该站点重新进行网络地址配置。否则,该站点将无法必须对该站点重新进行网络地址配置。否则,该站点将无法进行网络通信。进行网络通信。24242 基于基于MAC地址的虚拟局域网地址的虚拟局域网 利用站点的利用站点的MAC地址来划分虚拟网成员。地址来划分虚拟网成员。在基于在基于MAC地址的虚拟局域网中,交换机对站地址的虚拟局域网中,交换机对站点的点的MAC地址和交换机端口进行跟踪,在新站地址和交换机端口进行跟踪,在新站点入网时根据需要将其划归至某一个虚拟局域点入网时根据需要将其划归至某一个虚拟局域网,而无论该站点在网络中怎样移动,由于其网,而无论该站点在网络中怎样移动,由于其MAC地址保
24、持不变地址保持不变,因此用户不需要进行网络,因此用户不需要进行网络地址的重新配置。地址的重新配置。这种虚拟局域网技术的不足之处是在站点入网这种虚拟局域网技术的不足之处是在站点入网时,需要对交换机进行比较时,需要对交换机进行比较复杂的手工配置复杂的手工配置,以确定该站点属于哪一个虚拟局域网。以确定该站点属于哪一个虚拟局域网。25253 基于基于IP地址的虚拟局域网地址的虚拟局域网根据根据IP地址来划分虚拟网成员。地址来划分虚拟网成员。基于基于IP地址的虚拟局域网中,新站点在入网时地址的虚拟局域网中,新站点在入网时无需进行太多配置,交换机则根据各站点网络无需进行太多配置,交换机则根据各站点网络地址
25、地址自动将其划分成不同的虚拟局域网自动将其划分成不同的虚拟局域网。在三种虚拟局域网的实现技术中,基于在三种虚拟局域网的实现技术中,基于IP地址地址的虚拟局域网智能化程度最高,实现起来也最的虚拟局域网智能化程度最高,实现起来也最复杂。复杂。26264 根据根据IP组播划分组播划分VLAN 任何属于同一任何属于同一IP广播组的计算机都属于同一虚拟网。广播组的计算机都属于同一虚拟网。当当IP包广播到网络上时,它将被传送到一组包广播到网络上时,它将被传送到一组IP地址的地址的受托者那里。广播组是在网络运行中动态生成的,任受托者那里。广播组是在网络运行中动态生成的,任何一个工作站只要对该广播组的广播确认
展开阅读全文