• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      專網(wǎng)交換機(jī)管理安全策略

      2015-11-30 08:37:24
      網(wǎng)絡(luò)安全和信息化 2015年4期
      關(guān)鍵詞:源地址安全策略專網(wǎng)

      交換機(jī)是一種基于硬件專用集成電路,進(jìn)行物理地址(mac)識(shí)別,能完成封裝轉(zhuǎn)發(fā)數(shù)據(jù)包功能的網(wǎng)絡(luò)設(shè)備。其工作原理是當(dāng)交換機(jī)從某端口收到數(shù)據(jù)包,它先讀取包頭中的源mac地址,學(xué)習(xí)知道源mac地址的機(jī)器是連在哪個(gè)端口上,接著讀取目的mac地址,查找mac地址表及其對(duì)應(yīng)端口,如查到則直接把數(shù)據(jù)包復(fù)制到該端口,如查找不到則把這個(gè)數(shù)據(jù)包進(jìn)行廣播,當(dāng)目的機(jī)器回應(yīng)時(shí),交換機(jī)則記錄、更新mac地址表。交換機(jī)的優(yōu)點(diǎn)在于它基于硬件,可同時(shí)提供多個(gè)通道,比采用共享式的集線器提供更多帶寬,在時(shí)間響應(yīng)方面則比路由器提供更寬的帶寬及交換速度,而且價(jià)格更低。

      專網(wǎng)交換機(jī)管理現(xiàn)狀

      1.專網(wǎng)網(wǎng)絡(luò)建設(shè)情況

      單位進(jìn)行信息化過程中,建設(shè)了自己的辦公專網(wǎng),隨著投入的深入,越來越多的網(wǎng)絡(luò)交換機(jī)在專網(wǎng)中得到了應(yīng)用。網(wǎng)絡(luò)設(shè)備增多應(yīng)用的同時(shí)給網(wǎng)絡(luò)管理人員帶來巨大的維護(hù)壓力。專網(wǎng)交換機(jī)的易管理性與安全性成反比,因傳輸信息密級(jí)不同,所采用的安全策略也有所不同,傳輸信息密級(jí)高的,采用的安全策略相對(duì)復(fù)雜,傳輸密級(jí)較低的,應(yīng)用的安全策略也不需那么多,這樣才能實(shí)現(xiàn)管理維護(hù)、開銷與安全的平衡。

      2.專網(wǎng)交換機(jī)管理面臨的安全分析

      目前,專網(wǎng)交換機(jī)管理面臨的安全問題主要體現(xiàn)在物理管理安全、設(shè)備管理維護(hù)安全和用戶接入安全三方面。

      從物理管理安全看:近些年專網(wǎng)網(wǎng)系建設(shè)較集中且網(wǎng)系逐漸增多,設(shè)備架設(shè)位置地點(diǎn)松散,主要體現(xiàn)在網(wǎng)絡(luò)設(shè)備管理巡視,機(jī)房環(huán)境、設(shè)備狀態(tài)監(jiān)管力度待加強(qiáng),建設(shè)中也缺乏相應(yīng)監(jiān)管配套,后期可實(shí)施規(guī)章制度建設(shè)跟不上等等。

      從設(shè)備管理維護(hù)安全看:專網(wǎng)系統(tǒng)、設(shè)備的網(wǎng)絡(luò)管理員、審計(jì)員職責(zé)區(qū)分不夠,多為一人,而且多個(gè)管理員統(tǒng)一用一個(gè)賬號(hào)進(jìn)行系統(tǒng)配置、管理,缺乏管理審計(jì),系統(tǒng)設(shè)備管理能力、方法、手段簡(jiǎn)單,缺乏專業(yè)性,安全策略實(shí)施較少。

      從用戶接入看:對(duì)網(wǎng)絡(luò)用戶接入控制安全措施較少,有用戶對(duì)終端地址配置隨意改動(dòng)現(xiàn)象,缺乏用戶接入控制策略。

      交換機(jī)管理安全策略

      下面主要從專網(wǎng)交換機(jī)的設(shè)備管理維護(hù)安全、用戶接入安全及安全防攻擊等方面進(jìn)行安全策略部署實(shí)施方法進(jìn)行分析、闡述,不同廠商設(shè)備可能管理維護(hù)命令不同,但功能是相通的。

      1.設(shè)備管理維護(hù)安全

      (1)嚴(yán)格管理口令密碼強(qiáng)度

      密碼位數(shù)建議至少8位;不要使用單純的數(shù)字、字母尤其是出生年月日期、英文單詞等弱口令;建議設(shè)置大小寫字母、數(shù)字、符號(hào)混合使用的中強(qiáng)密碼,如:Admin007、Admin#007,如需加強(qiáng),可使用轉(zhuǎn)盤代密,并定期更新。

      (2)嚴(yán)格設(shè)備管理權(quán)限

      第一、限制遠(yuǎn)程管理源地址,如下配置實(shí)現(xiàn)對(duì)遠(yuǎn)程登錄的管理終端地址進(jìn)行限制:

      第二、限制snmp協(xié)議管理源地址,如下配置實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)管理服務(wù)器地址進(jìn)行限制:

      第三、設(shè)置管理會(huì)話過期時(shí)間限制,如下配置實(shí)現(xiàn)對(duì)管理連接會(huì)話過期時(shí)間進(jìn)行限制:

      第四、建立管理信息日志服務(wù),如下配置實(shí)現(xiàn)把交換機(jī)狀態(tài)日志傳送到日志服務(wù)器:

      (3)使用安全管理協(xié)議

      第一、使用加密管理協(xié)議管理設(shè)備,禁用telnet協(xié)議,使用ssh協(xié)議,如下配置實(shí)現(xiàn)禁用telnet協(xié)議,使用ssh協(xié)議管理設(shè)備:

      第二、采用簡(jiǎn)單網(wǎng)管協(xié)議snmp v3版本進(jìn)行設(shè)備管理,如下配置實(shí)現(xiàn)利用snmp v3,進(jìn)行設(shè)備管理:

      第三、使用配置口令密文服務(wù),實(shí)現(xiàn) password,secret、vty、console口令的密文,如下配置使交換機(jī)口令簡(jiǎn)單加密:

      (4)建立虛擬局域網(wǎng)機(jī)制

      第一、利用交換機(jī)虛擬局域網(wǎng)技術(shù)(vlan)實(shí)現(xiàn)靈活、更加規(guī)范的用戶隔離域,減小網(wǎng)絡(luò)管理開銷,控制網(wǎng)絡(luò)廣播范圍。

      第二、建立虛擬局域網(wǎng)干道協(xié)議(vtp)機(jī)制,之間采用密鑰通信機(jī)制。于核心交換機(jī)設(shè)置成server,其他接入交換機(jī)設(shè)置成client,之間實(shí)施密鑰通信。

      第三、采用生成樹協(xié)議(stp)在網(wǎng)絡(luò)中建立樹形拓?fù)洌W(wǎng)絡(luò)中的環(huán)路,避免由于環(huán)路形成廣播風(fēng)暴。

      2.用戶接入安全

      第一、利用IEEE802.1x安全認(rèn)證手段,進(jìn)行用戶權(quán)限認(rèn)證:

      第二、限制不同用戶使用命令權(quán)限:

      第三、對(duì)用戶端口進(jìn)行安全設(shè)置。

      設(shè)置安全端口,實(shí)施ip地址和物理地址綁定,借助安全端口,可以只容許指定的MAC地址或指定數(shù)量的MAC地址訪問:

      第四,關(guān)閉未分配、不必要的物理端口:

      3.安全防攻擊策略

      (1)關(guān)閉不必要服務(wù)

      第一、如無需要,禁止基于udp/tcp協(xié)議的小服務(wù):

      第二、如無需要,配置禁止finger、ntp、cdp協(xié)議 :

      (2)配置嚴(yán)謹(jǐn)?shù)脑L問控制策略

      第一、防外部地址ip欺騙

      阻止源地址為私有地址的所有通信流。

      阻止源地址為回環(huán)地址的所有通信流。

      第二、阻止源地址為多目的地址的所有通信流。

      阻止沒有列出源地址的通信流,如在對(duì)外部接口的向內(nèi)方數(shù)據(jù)流用101過濾。

      阻止源地址為私有地址的所有通信流。

      阻止源地址為回環(huán)地址的所有通信流。

      阻止源地址為多目的地址的所有通信流。

      阻止沒有列出源地址的通信流。

      第三、防外部非法探測(cè)

      阻止用ping探測(cè)網(wǎng)絡(luò),阻止用traceroute探測(cè)網(wǎng)絡(luò),如在外部接口的向外方向使用102過濾。在這里主要是阻止答復(fù)輸出,不阻止探測(cè)進(jìn)入。

      第四、保護(hù)不受攻擊

      阻止對(duì)關(guān)鍵端口的非法訪問

      第五、對(duì)內(nèi)網(wǎng)的重要服務(wù)器進(jìn)行訪問限制

      允許外部用戶到Web服務(wù)器的向內(nèi)連接請(qǐng)求。

      允許Web服務(wù)器到外部用戶的向外答復(fù)。

      允許外部SMTP服務(wù)器向內(nèi)部郵件服務(wù)器的向內(nèi)連接請(qǐng)求。

      允許內(nèi)部郵件服務(wù)器向外部SMTP服務(wù)器的向外答復(fù)。

      允許內(nèi)部郵件服務(wù)器向外DNS查詢。

      允許到內(nèi)部郵件服務(wù)器的向內(nèi)的DNS答復(fù)。

      允許內(nèi)部主機(jī)的向外TCP連接。

      允許對(duì)請(qǐng)求主機(jī)的向內(nèi)TCP答復(fù)。

      總結(jié)

      通過對(duì)交換機(jī)管理面臨的安全分析與具體的安全策略部署分析,筆者認(rèn)為在專網(wǎng)中對(duì)交換機(jī)實(shí)施安全策略,對(duì)整個(gè)網(wǎng)絡(luò)的健壯性和安全性的提高,相對(duì)于交換機(jī)有限的開銷、較繁雜的用戶接入管理安全相比是非常值得的,特別是在傳輸信息密級(jí)較高的專網(wǎng),實(shí)施之后足以避免不必要的因病毒爆發(fā)或網(wǎng)絡(luò)入侵帶來的損失。

      猜你喜歡
      源地址安全策略專網(wǎng)
      基于認(rèn)知負(fù)荷理論的叉車安全策略分析
      國(guó)內(nèi)互聯(lián)網(wǎng)真實(shí)源地址驗(yàn)證研究進(jìn)展①
      基于飛行疲勞角度探究民航飛行員飛行安全策略
      無線專網(wǎng)通信在武漢配電自動(dòng)化中的應(yīng)用
      活力(2019年21期)2019-04-01 12:17:12
      無線通信技術(shù)在電力通信專網(wǎng)中的應(yīng)用
      淺析涉密信息系統(tǒng)安全策略
      我國(guó)警用通信專網(wǎng)與公網(wǎng)比較研究
      如何加強(qiáng)農(nóng)村食鹽消費(fèi)安全策略
      PTN在京津塘高速公路視頻專網(wǎng)中的應(yīng)用
      實(shí)現(xiàn)RSF機(jī)制的分布式域間源地址驗(yàn)證
      景谷| 蒲城县| 汽车| 石门县| 通州区| 西青区| 浦城县| 南木林县| 怀来县| 图们市| 龙州县| 安西县| 巫溪县| 油尖旺区| 玉田县| 徐汇区| 全南县| 东安县| 南漳县| 喀喇沁旗| 灵丘县| 安吉县| 安阳市| 即墨市| 洛宁县| 修水县| 东乌珠穆沁旗| 铁岭市| 穆棱市| 芦山县| 全州县| 云阳县| 万全县| 安康市| 柳江县| 宣恩县| 纳雍县| 玉林市| 衡阳县| 伊川县| 珠海市|