国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用入侵檢測系統提高安全系數
2008-07-08   

入侵檢測系統,顧名思義,就是能夠及時發現入侵行為的系統。它通過對網絡中的若干關鍵點收集網絡數據信息并對其進行分析,從中鑒別網絡中違反安全策略的行為和被攻擊的跡象。與其他安全產品相比,入侵檢測系統需要更加智能,而不是像防火墻只是判斷這些數據符不符合安全策略。一個好的入侵檢測系統能大大的提高網絡安全系數。

防火墻并不安全

防火墻是長期以來保障網絡安全最常用的工具。它是一種用來加強網絡之間訪問控制的特殊網絡互連設備,它對內部網絡和外部網絡之間傳輸的數據按照設定的安全策略對其進行檢查,來決定哪些數據非法。這樣有效地控制內部網絡與外部網絡之間的訪問及數據傳送,從而達到保護內部網絡的信息不受外部非授權用戶的訪問和過濾不良信息的目的。

如圖1所示,一般防火墻系統分為兩層,內層是帶包過濾功能的路由器,外層是代理服務器。包過濾防火墻只接受代理服務器發出的服務請求和內部網絡發起的服務連接,代理服務器負責向公共網用戶提供內部網絡允許的網絡服務。

圖1

包過濾和代理技術的雙層防火墻系統,從一定程度上提高了系統的安全性。但它主要是用來拒絕未經授權的用戶訪問,阻止未經授權的用戶存取敏感數據,同時允許合法用戶不受妨礙地訪問網絡資源,如果使用得當,可以在很大程度上提高網絡安全性能,但是防火墻雖然能對外部網絡的攻擊進行有效的防護,但對來自內部網絡的攻擊卻無能為力,事實上據統計 60 %以上的網絡安全問題來自內部網絡,而且網絡程序和網絡管理系統中可能存在缺陷。因此網絡安全單靠防火墻技術是不夠的。

因為防火墻有它自身的局限:

1.有欠靈活

防火墻是通過嚴格限制進出流來保障網絡安全的。但是這樣不可避免就會造成網絡本身過于封閉,很多服務如Telnet,FTP...會被屏蔽掉。

2.家賊難防

防火墻所執行的任務是把住大門,防止外部用戶非法獲得敏感數據或者非法操作。可是它對內部用戶的行為毫無約束。這時內部用戶無法無天也就不奇怪了。

3.后門失守

防火墻把的是大門,可如果本網絡有后門呢,且又被控制了呢?這時防火墻形同虛設。

防火墻有這么多的局限,這時人們就想到了“主動出擊”,派出“入侵檢測系統”進駐公司內部,在網絡關鍵節點巡邏,隨時揪出入侵之敵。

技術要求

入侵檢測技術是繼“防火墻”、“數據加密”等傳統安全保護措施后新一代的安全保障技術。

一個好的網絡入侵檢測系統至少應滿足這些功能要求:

1、實時性:

如果網絡攻擊或者攻擊的企圖盡快的被發現,這就有可能阻止進一步的攻擊活動,有可能把損失控制在最小限度。實時入侵檢測可以避免常規情況下,管理員通過對系統日志進行審計以辨別入侵行為時的低效和延遲。

2、可擴展性:

一個已經建立的入侵檢測系統必須能夠保證在新的攻擊類型出現時,可以通過某種機制在無需對入侵檢測系統本身進行改動的情況下,使系統能夠檢測到新的攻擊行為。并且在入侵檢測系統的整體功能設計上,也必須建立一種可以擴展的結構,以便系統結構本身能夠適應未來可能出現的擴展要求。

3、事件記錄:

作為一個完備的網絡入侵檢測系統,對于檢測到的入侵事件必須具備完善的日志記錄和日志審計功能。

4、安全性:

入侵檢測系統必須盡可能的完善與健壯,不能向其宿主計算機系統以及其所屬的計算機環境中引入新的安全問題及安全隱患。

5、有效性與易用性:

能夠保證設計的網絡入侵檢測系統是切實有效的,即對于攻擊行為的錯報與漏報能夠控制在一定范圍內。并且系統應該是友好的,簡潔易用的。

應用實例

下面以中科大國禎網絡入侵檢測系統為例來說明網絡入侵檢測系統的主要特性和配置方法。

* 分布式系統設計。可依據不同的網絡拓撲結構靈活配置整個系統。

* 檢測速度快。感應器通常能在微秒或毫秒級發現問題。

* 安全性好。系統各個模塊間采用先進的加密傳輸。

* 易于控制。系統由感應器、控制中心和反應單元組成。其中感應器和反應單元都是基于無人值守設計的。用戶只須在控制中心掌控整個系統。

* 智能反擊。系統在感應器報警后會由控制中心下達反擊命令,根據不同協議或切斷連接或數據包過濾。

* 數據過濾。能對特定數據包實現過濾,并可按用戶需求過濾一定時間。

* 系統可擴展性好。系統的分布式結構設計和核心感應器的結構設計決定了系統的可擴展性較好。

* 隱蔽性和獨立性好。感應器不像一般主機在明處,因而也不那么容易遭受攻擊。而且它不運行其他的應用程序,不提供網絡服務,故有利于保障網絡安全。

* 資源配置要求不高。由于使用一個檢測器就可以保護一個共享的網段,所以不需要很多的檢測器。但是,如果在一個交換環境下,采用分接器(Tap),將其接在所有要檢測的線路上。還有,感應器不占用被保護資源。

* 容易捕獲證據。網絡入侵檢測系統基于正在發生的網絡通訊進行實時檢測,所以攻擊者無法轉移證據。且系統具備完善的日志記錄功能和審計功能。這樣黑客就不能靠擦除系統記錄來掩蓋作案痕跡了。

既然網絡入侵檢測系統這樣的好,那么該怎樣在具體的網絡環境中配置它呢?下面(圖2)以安徽國禎環保節能科技股份有限公司廠區網絡為例來說明。
該網絡采用1000M高速以太交換網。網絡結構為星型分級拓撲結構。主干交換機,即圖中一級節點,采用Cisco4006(配一個WS-X4232-L3,兩個WS-5484模塊),二級節點采用兩臺Cisco3524XL(各配一個WS-5484)交換機;接入系統采用CISCO2621路由器(配 一個NM-8AM模塊)。采用1000BASE-SX、100 BASE-FX、100 BASE-TX標準,構造100/1000M的網絡帶寬,提供到達桌面的100M連接。

可以看得出來,該網絡有一級節點一個,二級節點三個,三級節點一個。那么怎么把網絡入侵檢測系統配置在這個網絡中呢?

一般來說反應單元是置于網關上的,如圖所示。控制中心隨意放置于內部網絡方便的地方,這里把它置于中心機房。而感應器乃系統的靈魂所在,必須置于網絡流量集中的地方。否則系統性能將得不到保證。這里把它置于3個二級節點和1個三級節點上。

應用效果

配置好系統后,整個網絡對付攻擊的效果怎樣呢?

中科大國禎網絡入侵檢測系統能夠檢測到1200多種包括緩沖區溢出及拒絕服務攻擊和各種網絡掃描的網絡攻擊行為。

為了測試系統性能,我們進行了一系列攻擊測試。包括Ping of Death,SYN Flood,UDP Flood,Smurf,Unicode Attack以及使用著名的網絡掃描工具Nmap和Nessus以及Shadow Security Scanner產生網絡攻擊。

在上述攻擊中,我們的系統表現出了一個好的網絡入侵檢測系統所具備的實時高效,安全有效,日臻完善的優點。

還有,在網絡大負載時系統表現又怎樣呢?實驗證明我們的系統在40M/sec的網絡環境中和60M/sec的網絡環境中表現依舊相當令人滿意。在90M/sec的網絡環境中系統性能有所下降,但是仍能夠檢測到60%的網絡攻擊。這是個尚待解決的普遍存在的問題。

我們提出的網絡安全解決方案在上面的例子中已經展示出來了。那就是結合防火墻和網絡入侵檢測系統的優點,在企業局域網絡的出入口處配置防火墻,以應對基本的外部網絡攻擊,在內部網絡中配置網絡入侵檢測系統,以彌補防火墻的不足,并負責在內部網絡中巡邏,檢測來自內部網絡的攻擊。


熱詞搜索:

上一篇:SQL注入攻擊的種類和防范手段
下一篇:遠離危險地帶

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美韩日一区二区三区| 亚洲免费一在线| 欧美韩国在线| 欧美日韩成人综合| 欧美激情一区二区三区四区 | 亚洲小视频在线观看| 亚洲一区二区3| 久久久久.com| 国产精品网站视频| 亚洲高清激情| 午夜精品久久久久久久99樱桃 | 国产情人节一区| 亚洲国产婷婷香蕉久久久久久| 一区二区免费看| 久久免费国产精品1| 欧美午夜一区| 99精品视频免费观看| 久久综合久久美利坚合众国| 欧美电影在线免费观看网站| 国产精品中文字幕在线观看| 亚洲精品字幕| 久久三级视频| 欧美午夜理伦三级在线观看| 91久久久久久久久| 久久人人精品| 极品尤物久久久av免费看| 欧美一级久久| 国产精品人人爽人人做我的可爱 | 国产亚洲欧洲997久久综合| 亚洲精品视频免费| 久久午夜精品一区二区| 国产日韩综合| 一区二区三区高清在线观看| 欧美刺激午夜性久久久久久久| 国产精品日韩精品欧美在线| 日韩亚洲视频在线| 欧美电影免费| 91久久中文字幕| 你懂的亚洲视频| 国产精品久久久久久五月尺| 中文精品视频| 欧美深夜影院| 亚洲在线播放电影| 国产欧美亚洲视频| 久久婷婷一区| 亚洲三级电影在线观看| 欧美精品一区二区三区蜜桃| 亚洲精选国产| 国产精品一级久久久| 亚洲第一黄网| 欧美日韩美女在线| 亚洲亚洲精品三区日韩精品在线视频 | 国语自产精品视频在线看8查询8| 午夜一区在线| 国产亚洲电影| 免费观看日韩av| 日韩一级精品视频在线观看| 国产精品av一区二区| 亚洲欧美日韩久久精品| 一区二区三区在线观看欧美 | 亚洲午夜精品福利| 国产亚洲精久久久久久| 免费观看在线综合色| 一本色道久久综合亚洲精品高清| 国产精品日韩二区| 蜜桃伊人久久| 在线亚洲高清视频| 一区二区亚洲| 国产精品午夜久久| 美女视频网站黄色亚洲| 一区二区三区高清视频在线观看| 国产日韩欧美精品综合| 欧美区在线观看| 国产精品免费一区豆花| 美女黄网久久| 午夜视频一区在线观看| 亚洲激情综合| 黑人一区二区三区四区五区| 欧美日韩一区二| 久久人人看视频| 在线视频精品一区| 亚洲第一色在线| 夜夜精品视频一区二区| 一区二区高清视频| 激情久久综艺| 国产农村妇女毛片精品久久麻豆 | 亚洲欧美日韩久久精品| 亚洲国产成人精品视频| 国产免费成人| 欧美图区在线视频| 欧美高清视频免费观看| 久久久久久婷| 久久精品亚洲精品国产欧美kt∨| 国产欧美在线视频| 久久综合久久美利坚合众国| 9久草视频在线视频精品| 99re6热只有精品免费观看 | 久久免费黄色| 国产视频在线观看一区| 久久综合色播五月| 午夜国产精品影院在线观看| 亚洲免费精彩视频| 国产亚洲一本大道中文在线| 国产精品家教| 在线播放日韩欧美| 国产一区二区看久久| 国产精品久久久久久久久久尿| 欧美成人自拍| 欧美成人视屏| 欧美国产欧美亚州国产日韩mv天天看完整| 久久亚洲综合| 久久婷婷蜜乳一本欲蜜臀| 欧美制服丝袜第一页| 午夜伦欧美伦电影理论片| 亚洲男人的天堂在线观看| 亚洲视频一二| 欧美喷水视频| 欧美日韩综合| 国产精品video| 欧美网站在线观看| 亚洲狠狠丁香婷婷综合久久久| 国产日韩精品视频一区| 国产日韩一区二区三区在线播放| 国产亚洲激情| 91久久久久久久久| 中文在线一区| 欧美亚洲自偷自偷| 久久一区二区三区国产精品 | 久久久久久久综合狠狠综合| 久久在线视频在线| 欧美精品粉嫩高潮一区二区| 欧美日一区二区在线观看| 国产女优一区| 136国产福利精品导航网址| 亚洲精品视频在线观看网站| 亚洲视频一区二区| 欧美在线亚洲一区| 欧美69视频| 国产精品成人av性教育| 激情偷拍久久| 在线一区二区日韩| 久久精品欧美日韩| 欧美精品在线极品| 国产九区一区在线| 亚洲国产另类精品专区| 亚洲图片欧美日产| 久久久久五月天| 欧美少妇一区| 午夜视频一区在线观看| 欧美激情第五页| 国产午夜亚洲精品羞羞网站| 亚洲人成网站在线观看播放| 香蕉久久精品日日躁夜夜躁| 一色屋精品视频在线观看网站| 亚洲国产毛片完整版| 亚洲影院色无极综合| 狂野欧美激情性xxxx欧美| 国产精品国产三级国产专区53 | 久久久一区二区三区| 欧美日韩中文字幕精品| 国产午夜精品久久| 99视频精品免费观看| 久久夜色精品国产| 国产精品久久久久久亚洲毛片| 亚洲三级电影全部在线观看高清| 久久影视精品| 国产无一区二区| 先锋影音久久久| 欧美日韩在线直播| 亚洲最新视频在线| 欧美日韩成人在线| 亚洲精品日本| 欧美精品日韩www.p站| 亚洲国产精品va在看黑人| 久久精品青青大伊人av| 国产精品一区二区三区久久| 亚洲一区二区三区777| 欧美日韩专区| 亚洲一二三区精品| 国产乱码精品一区二区三| 亚洲午夜久久久久久久久电影院 | 亚洲综合成人婷婷小说| 欧美成人tv| 91久久极品少妇xxxxⅹ软件| 葵司免费一区二区三区四区五区| 在线成人免费视频| 欧美大片免费看| 亚洲精品视频在线播放| 欧美日韩国内| 99精品国产在热久久| 欧美美女喷水视频| 亚洲第一精品影视| 欧美精品成人| 午夜亚洲福利| 狠狠色伊人亚洲综合网站色| 裸体歌舞表演一区二区| 日韩亚洲欧美一区| 国产欧美日韩亚洲精品| 久久成人一区| 久久精品色图|