内容正文:
《计算机网络技术》
(清华大学出版社)
同步教学
第7章 网络安全与管理
2
7.3 网络管理协议
什么是网络管理协议?
网络管理协议是代理和网络管理软件交换信息的方式,它定义使用什么传输机制,代理上存在何种信息以及信息格式的编排方式。
3
SNMP 是“Simple Network Management Protocol”的缩写,中文含义是“简单网络管理协议”,是TCP/IP协议簇的一个应用层协议,它是随着TCP/IP的发展而发展起来的。
SNMP作为一种网络管理协议,它使网络设备彼此之间可以交换管理信息,使网络管理员能够管理网络的性能,定位和解决网络故障,进行网络规划。
1.SNMP协议
4
SNMP的网络管理模型由三个关键元素组成:被管理的设备(网元)、代理(agent)、网络管理系统(NMS,Network Management System)。
①被管理的设备:网元是这样的网络节点,它包括一个snmp代理并且驻留在一个被管理网络中。
②代理:代理是一个网络管理软件模块,它驻留在一个网元中,它掌握本网络管理信息,并将此信息转换为snmp兼容的形式,在NMS发出请求时做出响应。
③网络管理系统:NMS监控和管理网元提供网络管理所需的处理和存储资源。
管理信息库(MIB)是一个存放管理元素信息的数据库。管理信息的有层次的集合,由管理对象组成,并由对象标识符进行标识。
2.RMON
RMON(Remote Monitoring,远程监控)是关于通信量管理的标准化规定,RMON的目的就是要测定、收集、管理网络的性能,为网络管理员提供复杂的网络错误诊断和性能调整信息。
10
RMON最大的用武之地通常是观测网络的关键点,包括LAN主干网中通信量集中的地方和发生了问题的地方等。在这些地方,通常是利用RMON的报警功能,当超过了通信量的阈值时,给RMON管理程序发出警告。
7.4 网络病毒的防范
1.网络与病毒
国际互联网开拓型的发展,信息与资源共享手段的进一步提高,也为计算机病毒的传染带来新的途径,病毒已经能够通过网络的新手段攻击以前无法接近的系统。企业网络化的发展也有助于病毒的传播速度大大提高,感染的范围也越来越广。可以说,网络化带来了病毒传染的高效率,从而加重了病毒的威胁。
13
2.网络病毒的防范
基于网络的多层次的病毒防护策略是保障信息安全、保证网络安全运行的重要手段。从网络系统的各组成环节来看,多层防御的网络防毒体系应该由用户桌面、服务器、Internet网关和病毒防火墙组成。
先进的多层病毒防护策略具有三个特点:层次性、集成性、自动化。
14
7.5 网络黑客入侵的防范
黑客(hacker),常常在未经许可的情况下通过技术手段登录到他人的网络服务器甚至是连结在网络上的单机,并对其进行一些未经授权的操作。
15
1.攻击手段
非授权访问、
信息泄漏或丢失、
破坏数据完整性、
拒绝服务攻击、
利用网络传播病毒。
16
2.防范手段
防范黑客入侵不仅仅是技术问题,关键是要制定严密、完整而又行之有效的安全策略。
它包括三个方面的手段:
法律手段、
技术手段、
管理手段。
7.6 几种常见网络安全技术
1.防火墙的作用
什么是防火墙?
防火墙(firewall)是设置在被保护网络和外部网络之间的一道屏障,以防止发生不可预测的、潜在破坏性的侵入。
在逻辑上,防火墙是一个分离器,一个限制器,也是一个分析器,它有效地监控了内部网和Internet之间的任何活动,保证了内部网络的安全。
18
防火墙能有效地防止外来的入侵,
它在网络系统中的作用是:
(1)控制进出网络的信息流向和信息包;
(2)提供使用及流量的日志和审计;
(3)隐藏内部IP地址及网络结构的细节;
(4)提供VPN功能。
2.防火墙的技术
防火墙总体上分为:
包过滤、
应用级网关、
代理服务器。
3.设置防火墙的要素
(1)网络策略
影响防火墙系统设计、安装和使用的网络策略可分为两级:
高级的网络策略定义允许和禁止的服务以及如何使用服务。
低级的网络策略描述防火墙如何限制和过滤在高级策略中定义的服务。
(2)服务访问策略
典型的服务访问策略是:
允许通过增强认证的用户在必要的情况下从Internet访问某些内部主机和服务;
允许内部用户访问指定的Internet主机和服务。
(3)防火墙设计策略
通常有两种基本的设计策略:
允许任何服务除非被明确禁止;
禁止任何服务除非被明确允许。
增强的认证机制包含智能卡,认证令牌,生理特征(指纹)以及基于软件(RSA)等技术,来克服传统口令的弱点。目前许多流行的增强机制使用一次有效的口令和密钥(如SmartCard和认证令牌)。
(4)增强的认证
4.防火墙的分类
基于具体实现方法分为软件防火墙、硬件防火墙和专用防火墙
根据采用的核心技术分为包过滤型和应用代理型
根据防火墙结构分为单一主机防火墙、路由器集成式防火墙和分布式防火墙
根据应用部署位置分为边界防火墙、个人防火墙和混合防火墙三大类
5.IPSec技术
IPSec(Internet Protocol Security)是一种网络通信的加密算法,采用了网络通信加密技术。IPSec的主要特征在于它可以对所有IP级的通信进行加密和认证,正是这一点才使IPSec可以确保包括远程登录、客户/服务器、电子邮件、文件传输及Web访问在内的多种应用程序的安全。
谢谢观看
28
$$