加固局域网安全“四策”

来源 :科技致富向导 | 被引量 : 0次 | 上传用户:asdlinux
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  局域网在日常运行维护中,经常受场所、经费、时间、设备等因素制约,不便于部署专用的安全设备,如硬件防火墙、入侵检测、漏洞扫描等设备,特别在当前一些单位缺少网络安全设备的情况下,可通过交换设备自身具有的安全设置功能,实现VLAN划分、终端管理、用户认证、防范内部ARP攻击等,以加固局域网安全,确保在现有条件下的网络顺畅与安全。
  1.合理划分VLAN
  VLAN(Vitual Local Area Network虚拟局域网)是一种通过将局域网内的设备逻辑地划分成一个个网段,从而实现与物理上形成的LAN相同的属性,是提高网络安全性必不可少的功能。不同的VLAN内的报文传输时是相互隔离的,即一个VLAN内部的广播和单播流量都不会转发到其他VLAN中,设备之间好像在同一个网络间通信一样,从而有助于控制流量、减少投资、简化网络管理、提高网络的安全性。若不同的VLAN间要进行通信,则需要通过路由器或三层交换机等设备进行。
  对于典型的树形拓扑结构的局域网络,应根据人员工作分工和数据的敏感程度,规划好VLAN。尽量按照接入终端的性质划分,一般将含有同类业务敏感数据的用户分配到一个VLAN,与网络的其他部分隔离,从而降低泄露机密信息的可能性。如果单位的IP地址足够多的话,应尽可能地按照办公楼、楼层等细分,这样可以控制广播风暴,在一定程度上限制网络病毒的传播,提高局域网日常维护管理效率。
  VLAN在交换机上的配置方法,主要分为基于端口、基于MAC地址、基于IP地址三种方法。单位一般都是同类型的部门比较集中,可采用最常用和最便捷的方法,即基于端口划分VLAN。基本步骤:第一步,创建规划所需的VLAN;第二步,进入需配置的端口,设置端口工作模式为Access,将该端口划入对应的VLAN;第三步,设置交换机的互连端口,工作模式为Trunk,端口工作模式为非协商,并封装dot1q协议(各个厂商的产品都支持该通信协议,是为了防止不同厂商的交换机之间不能用默认的协议通信,如果是同一厂商的产品,则不需要进行通信协议的设置),设置Trunk端口允许通过的VLAN。
  2.进行IP、MAC、端口绑定
  IP、MAC、端口绑定功能主要是限制用户终端设备随意接入网络,既增加了网络的安全性、又减少了IP冲突的可能性。进行IP、MAC、端口绑定,可以实施IP+MAC绑定、端口+MAC绑定以及IP+MAC+端口绑定,比较安全且有效的是后面的三重绑定。这种三重绑定,是应用了交换机的静态FDB(Forwarding DataBase转发表)和IP ACL(访问控制列表)。
  交换机中保存着一份FDB,此表是交换机上的端口与MAC地址的对应表,默认情况FDB是动态的,当某条FDB表项超过缺省的老化时间后就会自动从FDB表中删除,以防FDB过于庞大。当连接在此交换机上的客户机发送数据或开机时,FDB就会自动记录下MAC与端口的对应项。如果FDB是静态的,不允许交换机随意地、自动地更改FDB,就实现了MAC地址与端口的固定对应,而不在此对应范围内的客户机则无法收到从交换机来的数据包,使用此种静态FDB就实现了MAC、端口的绑定。使用IP ACL可以拒绝或允许某个IP或某范围内的IP通信,如果将ACL应用到某个端口上,就可以指定通过某个端口的IP是否被拒绝。因此,在端口上做deny类型的IP ACL,就做到了IP、端口的绑定。
  在交换机配置中的步骤:首先定义一个MAC地址访问控制列表,再定义MAC地址对应主机可以访问任意主机;其次是定义一个IP地址访问控制列表, 再定义IP地址对应主机可以访问任意主机;最后是在该端口上应用MAC的访问列表和IP地址访问列表。
  3.实施802.1X访问控制认证
  802.1X认证协议是一种对用户进行认证的方法和策略,达到接受合法用户接入和保护网络安全的目的,目前已经被集成到二层智能交换机中,用于完成对用户的接入安全审核。在简单的网络环境下,通过开启交换机802.1X认证功能、终端上启用802.1X客户端、架设802.1X服务器端共三步实现。
  第一步,在交换机上配置802.1X。根据交换机的说明书,主要按照以下顺序配置,开启802.1X特性→开启端口的802.1X特性→创建RADIUS方案并设置RADIUS服务器地址→设置系统与RADIUS服务器交互报文时的密码→设置系统向RADIUS服务器重发报文的时间间隔与次数等。
  第二步,终端启用802.1X客户端。一种是使用Windows XP自带的客户端,另一种是使用第三方客户端。第三方客户端安装完成后,使用简单明了,直接运行即可。若使用Windows XP自带的802.1X客户端,则先启动Wireless Zero Configuration服务,再在“本地连接”属性中,选择“身份验证”,选中“启用IEEE 802.1X身份验证”,并将身份验证方法选为“MD5-质询”,完成后,将终端接入开启了802.1X特性的端口,WindowsXP右下角会弹出提示框,输入Radius服务器配置的账号信息登录。
  第三步,架设802.1X服务器端。通常涉及的是Windows平台,找一台普通的服务器,选用软件Winradius作为服务端,按照软件使用说明,进行简单配置。最后添加登录认证的账号与密码等信息,一个简单实用的802.1X用户认证环境就建立了。
  4.启用交换机防ARP攻击功能
  ARP协议对于网络来说是一把双刃剑,一方面ARP协议是网络通信中不可或缺的协议,在一定程度上决定了数据的传输路径;另一方面,容易被攻击者利用,实施ARP欺骗和攻击。对此,可以启用交换机的防ARP攻击功能,防止黑客或攻击者通过ARP 报文实施欺骗行为。
  对在接入层交换机上实施安全防御策略的,首先要区分两种情况:如果是动态分配IP地址,则在交换机上开启DHCP snooping功能,并配置与DHCP服务器相连的端口为DHCP snooping信任端口;如果是静态分配IP地址,则在交换机上配置对应的IP静态绑定表项。其次,在交换机对应VLAN上开启ARP入侵检测功能,并配置该交换机的上行口为ARP信任端口。再次,在交换机的直接连接客户端的端口上配置ARP报文限速功能,同时全局开启因ARP报文超速而被关闭的端口的状态自动恢复功能。
  对启用了如前所述的802.1X认证模式的,则在接入交换机上开启DHCP Snooping功能,并配置信任端口,然后在Radius服务器上手工设置IP+MAC+Port三重绑定。
其他文献
【摘 要】矿区土地复垦与生态重建是践行可持续发展建立和谐社会要求的重要措施之一,而以往测绘技术难以全面有效的检测矿区环境破坏情况以及复垦区域的恢复工作。本文据此进行分析重点阐述了现代测绘技术,如3S、GPS、GIS、DTM等对于促进矿区生态环境的检测和提升环境保护的作用,是当前与未来测量人员科研和工作的重点。  【关键词】矿山;土地复垦;现代测绘技术  1.矿山复垦中的测量工作  1.1矿山复垦中
发展农民专业合作社(简称合作社)是新形势下生产关系与生产力相适应的必然产物,是解决农业生产发展瓶颈的“金钥匙”,是增加农民收入、提高农民整体素质、推动农业向现代化发展的有效组织形式。我市坚持一手抓发展,一手抓规范,农民专业合作社得以快速的发展。目前我市农民专业合作社已发展312户,合作社成员达到9000人,带动农户1.5万户。虽然我市的农民专业合作社近几年的发展势头不错,但其在发展过程中也遇到了一
素质教育的浪潮一浪接一浪,在经过几年的教学实践中,我对教师只是课堂教学活动的组织者,引导者,是学生知识的启发者和引路人,学生才是学习的主人这句话有了更深的体会.因而,
【摘 要】由于受现代汽车造型趋势的影响,翼子板上部多处在行人保护区域内。基于汽车对行人的碰撞保护标准在汽车设计中的要求,如翼子板上部结构刚度和强度较强,当行人遭受碰撞与翼子板发生接触时,势必对行人头部造成非常大的伤害。因此,优化翼子板结构,使碰撞能量被翼子板结构吸收,从而减小翼子板上部区域对行人头部的碰撞伤害,这对提高车辆安全性能非常必要。  【关键词】翼子板;行人保护;碰撞;安全性能  0.引言
随着农业机械化事业的迅速发展,农民购买拖拉机及各类机车日益增多,在当今国际燃油价格猛涨的影响下,机车作业成本不断提高,人们对节能观念不断增强,柴油机在使用中由于运转、高温、振动和各部分的摩擦等,必须使机械的零部件受到磨损、松动,致使技术状态失常,工作条件恶化,发动机功率下降,油耗增加。因此,对柴油机正确使用、维护,保持柴油机良好技术状态是节约用油行之有效的重要措施之一。笔者在长期修理实践与教学过程
课堂的生命力在于对学生的吸引力,让学生愿意听你的课,如果教师讲得头头是道,学生毫无兴趣,则课堂的效果在哪里?思想品德课程内容枯燥,对学生缺少吸引力.如何在政治课上既引
【摘 要】本实验对天麻头风灵胶囊的质量标准进行研究。含量测定方法:采用奥泰公司C18色谱柱(220mm×4.6mm,5μm),甲醇-水-36%乙酸(30:67:3)为流动相,检测波长为322nm,流速为1.0ml/min,柱温为30℃;鉴别方法:CMC-Na-G板,以 醋酸乙酯-丙酮-甲酸-水(5:5:1:1)为展开剂,置紫外光灯(365nm)下观察荧光灯斑点。结论:本法简便、准确,可作为天麻头风
高中体育新课程创设了充满时代气息的教学情境,你该如何使用?又该怎样上课?怎样发挥教师的作用?怎样挖掘学生的潜能?需要体育教师冷静、积极地不断反思,才能适应新课程下的体育课教
期刊
【摘 要】城市水土保持是针对水土流失问题而提出的一项解决对策,其对防止城市水土流失,保持城市原有地貌以及维护城市生态环境平衡起着重要作用。本篇文章从城市水土保持的定义以及原因入手,根据城市水土保持的相关知识,对城市水土流失的特点及其对环境的危害作详细分析,并在最后提出几点可行的解决对策。供相关人员参考。  【关键词】城市水土流失;城市水土保持;生态环境建设;解决措施  随着城市化进程的不断加快以及
蒙语文课堂教学是一种教师与学生共同参与的复杂性活动。教师角色得到恰到好处的运用,学生的主体角色发挥得淋漓尽致,真正提高学生学习兴趣,提高教师的自身素质,蒙语文课堂教学一