国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用入侵檢測系統提高安全系數
2008-07-08   

入侵檢測系統,顧名思義,就是能夠及時發現入侵行為的系統。它通過對網絡中的若干關鍵點收集網絡數據信息并對其進行分析,從中鑒別網絡中違反安全策略的行為和被攻擊的跡象。與其他安全產品相比,入侵檢測系統需要更加智能,而不是像防火墻只是判斷這些數據符不符合安全策略。一個好的入侵檢測系統能大大的提高網絡安全系數。

防火墻并不安全

防火墻是長期以來保障網絡安全最常用的工具。它是一種用來加強網絡之間訪問控制的特殊網絡互連設備,它對內部網絡和外部網絡之間傳輸的數據按照設定的安全策略對其進行檢查,來決定哪些數據非法。這樣有效地控制內部網絡與外部網絡之間的訪問及數據傳送,從而達到保護內部網絡的信息不受外部非授權用戶的訪問和過濾不良信息的目的。

如圖1所示,一般防火墻系統分為兩層,內層是帶包過濾功能的路由器,外層是代理服務器。包過濾防火墻只接受代理服務器發出的服務請求和內部網絡發起的服務連接,代理服務器負責向公共網用戶提供內部網絡允許的網絡服務。

圖1

包過濾和代理技術的雙層防火墻系統,從一定程度上提高了系統的安全性。但它主要是用來拒絕未經授權的用戶訪問,阻止未經授權的用戶存取敏感數據,同時允許合法用戶不受妨礙地訪問網絡資源,如果使用得當,可以在很大程度上提高網絡安全性能,但是防火墻雖然能對外部網絡的攻擊進行有效的防護,但對來自內部網絡的攻擊卻無能為力,事實上據統計 60 %以上的網絡安全問題來自內部網絡,而且網絡程序和網絡管理系統中可能存在缺陷。因此網絡安全單靠防火墻技術是不夠的。

因為防火墻有它自身的局限:

1.有欠靈活

防火墻是通過嚴格限制進出流來保障網絡安全的。但是這樣不可避免就會造成網絡本身過于封閉,很多服務如Telnet,FTP...會被屏蔽掉。

2.家賊難防

防火墻所執行的任務是把住大門,防止外部用戶非法獲得敏感數據或者非法操作。可是它對內部用戶的行為毫無約束。這時內部用戶無法無天也就不奇怪了。

3.后門失守

防火墻把的是大門,可如果本網絡有后門呢,且又被控制了呢?這時防火墻形同虛設。

防火墻有這么多的局限,這時人們就想到了“主動出擊”,派出“入侵檢測系統”進駐公司內部,在網絡關鍵節點巡邏,隨時揪出入侵之敵。

技術要求

入侵檢測技術是繼“防火墻”、“數據加密”等傳統安全保護措施后新一代的安全保障技術。

一個好的網絡入侵檢測系統至少應滿足這些功能要求:

1、實時性:

如果網絡攻擊或者攻擊的企圖盡快的被發現,這就有可能阻止進一步的攻擊活動,有可能把損失控制在最小限度。實時入侵檢測可以避免常規情況下,管理員通過對系統日志進行審計以辨別入侵行為時的低效和延遲。

2、可擴展性:

一個已經建立的入侵檢測系統必須能夠保證在新的攻擊類型出現時,可以通過某種機制在無需對入侵檢測系統本身進行改動的情況下,使系統能夠檢測到新的攻擊行為。并且在入侵檢測系統的整體功能設計上,也必須建立一種可以擴展的結構,以便系統結構本身能夠適應未來可能出現的擴展要求。

3、事件記錄:

作為一個完備的網絡入侵檢測系統,對于檢測到的入侵事件必須具備完善的日志記錄和日志審計功能。

4、安全性:

入侵檢測系統必須盡可能的完善與健壯,不能向其宿主計算機系統以及其所屬的計算機環境中引入新的安全問題及安全隱患。

5、有效性與易用性:

能夠保證設計的網絡入侵檢測系統是切實有效的,即對于攻擊行為的錯報與漏報能夠控制在一定范圍內。并且系統應該是友好的,簡潔易用的。

應用實例

下面以中科大國禎網絡入侵檢測系統為例來說明網絡入侵檢測系統的主要特性和配置方法。

* 分布式系統設計。可依據不同的網絡拓撲結構靈活配置整個系統。

* 檢測速度快。感應器通常能在微秒或毫秒級發現問題。

* 安全性好。系統各個模塊間采用先進的加密傳輸。

* 易于控制。系統由感應器、控制中心和反應單元組成。其中感應器和反應單元都是基于無人值守設計的。用戶只須在控制中心掌控整個系統。

* 智能反擊。系統在感應器報警后會由控制中心下達反擊命令,根據不同協議或切斷連接或數據包過濾。

* 數據過濾。能對特定數據包實現過濾,并可按用戶需求過濾一定時間。

* 系統可擴展性好。系統的分布式結構設計和核心感應器的結構設計決定了系統的可擴展性較好。

* 隱蔽性和獨立性好。感應器不像一般主機在明處,因而也不那么容易遭受攻擊。而且它不運行其他的應用程序,不提供網絡服務,故有利于保障網絡安全。

* 資源配置要求不高。由于使用一個檢測器就可以保護一個共享的網段,所以不需要很多的檢測器。但是,如果在一個交換環境下,采用分接器(Tap),將其接在所有要檢測的線路上。還有,感應器不占用被保護資源。

* 容易捕獲證據。網絡入侵檢測系統基于正在發生的網絡通訊進行實時檢測,所以攻擊者無法轉移證據。且系統具備完善的日志記錄功能和審計功能。這樣黑客就不能靠擦除系統記錄來掩蓋作案痕跡了。

既然網絡入侵檢測系統這樣的好,那么該怎樣在具體的網絡環境中配置它呢?下面(圖2)以安徽國禎環保節能科技股份有限公司廠區網絡為例來說明。
該網絡采用1000M高速以太交換網。網絡結構為星型分級拓撲結構。主干交換機,即圖中一級節點,采用Cisco4006(配一個WS-X4232-L3,兩個WS-5484模塊),二級節點采用兩臺Cisco3524XL(各配一個WS-5484)交換機;接入系統采用CISCO2621路由器(配 一個NM-8AM模塊)。采用1000BASE-SX、100 BASE-FX、100 BASE-TX標準,構造100/1000M的網絡帶寬,提供到達桌面的100M連接。

可以看得出來,該網絡有一級節點一個,二級節點三個,三級節點一個。那么怎么把網絡入侵檢測系統配置在這個網絡中呢?

一般來說反應單元是置于網關上的,如圖所示。控制中心隨意放置于內部網絡方便的地方,這里把它置于中心機房。而感應器乃系統的靈魂所在,必須置于網絡流量集中的地方。否則系統性能將得不到保證。這里把它置于3個二級節點和1個三級節點上。

應用效果

配置好系統后,整個網絡對付攻擊的效果怎樣呢?

中科大國禎網絡入侵檢測系統能夠檢測到1200多種包括緩沖區溢出及拒絕服務攻擊和各種網絡掃描的網絡攻擊行為。

為了測試系統性能,我們進行了一系列攻擊測試。包括Ping of Death,SYN Flood,UDP Flood,Smurf,Unicode Attack以及使用著名的網絡掃描工具Nmap和Nessus以及Shadow Security Scanner產生網絡攻擊。

在上述攻擊中,我們的系統表現出了一個好的網絡入侵檢測系統所具備的實時高效,安全有效,日臻完善的優點。

還有,在網絡大負載時系統表現又怎樣呢?實驗證明我們的系統在40M/sec的網絡環境中和60M/sec的網絡環境中表現依舊相當令人滿意。在90M/sec的網絡環境中系統性能有所下降,但是仍能夠檢測到60%的網絡攻擊。這是個尚待解決的普遍存在的問題。

我們提出的網絡安全解決方案在上面的例子中已經展示出來了。那就是結合防火墻和網絡入侵檢測系統的優點,在企業局域網絡的出入口處配置防火墻,以應對基本的外部網絡攻擊,在內部網絡中配置網絡入侵檢測系統,以彌補防火墻的不足,并負責在內部網絡中巡邏,檢測來自內部網絡的攻擊。


熱詞搜索:

上一篇:SQL注入攻擊的種類和防范手段
下一篇:遠離危險地帶

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美大片在线观看一区| 欧美日韩精品免费观看视频| 成人手机电影网| 中文字幕成人网| 色婷婷av一区二区三区gif| 一区二区三区波多野结衣在线观看| 91欧美激情一区二区三区成人| 亚洲卡通动漫在线| 制服丝袜av成人在线看| 国产不卡视频在线观看| 亚洲视频网在线直播| 欧美高清你懂得| 福利视频网站一区二区三区| 亚洲一区在线视频| 亚洲精品一区二区三区99 | 国产精品免费久久| 亚洲成人先锋电影| 51精品秘密在线观看| 成人激情电影免费在线观看| 亚洲在线免费播放| 国产精品妹子av| 欧美一级二级三级蜜桃| 99久久99久久综合| 久久er精品视频| 一区二区三区美女| 欧美国产激情二区三区 | 91在线视频观看| 国内精品免费**视频| 亚洲综合激情小说| 国产精品午夜在线观看| 精品久久久久久久久久久院品网 | 久久精品一级爱片| 欧美高清性hdvideosex| 91福利视频网站| 成人久久18免费网站麻豆| 久久91精品国产91久久小草| 亚洲影院久久精品| 自拍av一区二区三区| 国产欧美视频一区二区| 久久久国产精品麻豆| 日韩欧美在线网站| 日韩一区二区免费在线观看| 欧美三区免费完整视频在线观看| 成人一级视频在线观看| 国产精品资源在线看| 国内一区二区在线| 国产精品系列在线播放| 懂色av一区二区三区免费观看| 国产一区二区三区免费播放| 精品在线播放免费| 久草热8精品视频在线观看| 麻豆成人久久精品二区三区红| 天天综合色天天综合色h| 天天爽夜夜爽夜夜爽精品视频| 亚洲国产日韩在线一区模特| 亚洲卡通动漫在线| 亚洲国产成人高清精品| 五月激情综合婷婷| 日韩二区三区在线观看| 日本午夜一区二区| 久久国产婷婷国产香蕉| 国产在线精品不卡| 成人三级伦理片| 色欧美乱欧美15图片| 欧美在线制服丝袜| 91麻豆精品久久久久蜜臀| 日韩精品一区二区在线| 久久久久九九视频| 日韩伦理免费电影| 国产一区中文字幕| 国产亚洲午夜高清国产拍精品| 欧美mv日韩mv国产网站app| 久久香蕉国产线看观看99| 欧美国产精品v| 亚洲精品免费在线播放| 亚洲国产精品久久人人爱| 午夜一区二区三区视频| 青青草原综合久久大伊人精品优势| 久久激五月天综合精品| a级精品国产片在线观看| 欧美三级日韩三级| 久久久久国产精品免费免费搜索| 国产精品久线在线观看| 一区二区不卡在线视频 午夜欧美不卡在| 亚洲国产一区二区三区| 韩国三级在线一区| 91免费国产视频网站| 欧美日本一道本| 久久精品人人做人人爽人人| 亚洲美女视频一区| 久国产精品韩国三级视频| 91视频.com| 国产亚洲欧洲一区高清在线观看| 一区二区三区**美女毛片| 国产最新精品精品你懂的| 91一区二区在线观看| 精品国产一二三| 一区二区三区在线视频播放| 麻豆精品视频在线观看视频| 91色porny蝌蚪| 国产欧美一区二区三区鸳鸯浴 | 99re66热这里只有精品3直播| 欧美精品日韩精品| 亚洲视频一区在线观看| 国产成人超碰人人澡人人澡| 日韩一区二区高清| 亚洲国产欧美一区二区三区丁香婷| 国产一区在线观看视频| 欧美丰满少妇xxxxx高潮对白| 国产精品国产三级国产专播品爱网| 美女任你摸久久| 欧美日韩日本视频| 最新中文字幕一区二区三区| 国产精品一区2区| 欧美成人艳星乳罩| 日韩精品乱码免费| 欧美日韩国产系列| 亚欧色一区w666天堂| 色婷婷综合中文久久一本| 国产精品成人免费精品自在线观看| 国产一区啦啦啦在线观看| 精品久久久三级丝袜| 国产一区二区三区黄视频 | 久久久久97国产精华液好用吗| 日韩av一区二区三区| 欧美四级电影网| 亚洲第一主播视频| 国产精品99久久不卡二区| 欧美在线三级电影| 日韩美女精品在线| 色综合色综合色综合| 亚洲日本在线看| 色综合中文字幕| 亚洲综合精品自拍| 欧美日本在线视频| 美女视频网站黄色亚洲| 日韩美女视频在线| 国产资源在线一区| 国产日产欧美精品一区二区三区| 国产福利91精品一区二区三区| 久久综合狠狠综合久久激情| 成人一区二区在线观看| 亚洲人成在线播放网站岛国| 在线视频国内自拍亚洲视频| 亚洲第一狼人社区| 欧美电视剧在线观看完整版| 国产一区二区不卡| 国产精品第五页| 欧美亚洲一区三区| 欧洲av一区二区嗯嗯嗯啊| 欧美丰满一区二区免费视频| 亚洲福利视频导航| 欧美一二三区在线| 国产一区欧美二区| 亚洲另类一区二区| 欧美一区二区三区精品| 极品美女销魂一区二区三区免费| 国产日韩欧美综合一区| 色综合久久综合| 日日夜夜免费精品| 国产丝袜在线精品| 色老汉一区二区三区| 日韩精品一级中文字幕精品视频免费观看 | 亚洲乱码日产精品bd| 成人免费的视频| 一区二区三区电影在线播| 欧美一级在线观看| bt欧美亚洲午夜电影天堂| 亚洲va欧美va天堂v国产综合| 欧美刺激午夜性久久久久久久| 成人午夜免费视频| 亚洲va欧美va人人爽| 国产精品丝袜久久久久久app| 欧美性视频一区二区三区| 国产一区二区伦理片| 日日夜夜精品视频天天综合网| 国产精品网站在线播放| 正在播放亚洲一区| 91香蕉视频mp4| 狠狠色狠狠色合久久伊人| 亚洲一线二线三线久久久| 国产欧美一区二区精品仙草咪| 欧美一区二区视频在线观看 | 欧美精品久久天天躁| av一二三不卡影片| 日韩你懂的在线播放| 免费看欧美女人艹b| 国产欧美日韩视频在线观看| 欧美精品乱码久久久久久 | 亚洲午夜私人影院| 国产精品理论片在线观看| 精品国产三级a在线观看| 欧美人牲a欧美精品| 在线观看一区日韩| 色先锋资源久久综合| 91久久免费观看| 在线观看不卡一区| 在线免费精品视频| 在线中文字幕一区二区| 一本大道久久精品懂色aⅴ|