内网网络安全解决方案研究

来源 :硅谷 | 被引量 : 0次 | 上传用户:qiuyu19860916
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:简要分析企业内部网络所面临的主要问题,阐述安全管理人员针对不同威胁的主要技术应对措施。进一步介绍各种技术措施的现状,并分析未来可能的发展趋势。
  关键词:内网;网络安全;防火墙;入侵防护系统;网络准入控制;网络行为分析
  中图分类号:TP393 文献标识码:A 文章编号:1671-7597(2011)0220059-01
  
  0、前言
  
  目前,信息化的大潮已席卷各行各业,于此同时,安全问题也日益明显。在所有的安全事件中,有超过70%的安全事件是发生在内网上的,并且随着网络的庞大化和复杂化,这一比例仍有增长的趋势。因此内网安全一直是网络安全建设关注的重点,但是由于内网以纯二层交换环境为主、节点数量多、分布复杂、终端用户安全应用水平参差不齐等原因,一直以来也都是安全建设的难点。
  
  1、内网安全考虑的主要问题
  
  1.1终端安全策略部署
  终端安全是内网安全的核心问题,终端安全策略的部署也就是内网安全的最主要部分。但是受限于终端用户安全应用水平,如何确保网络中的终端安全状态符合企业安全策略,却是每一个网络管理员不得不面对的挑战。管理员查找、隔离、修复不符合安全策略的终端,是一项费时费力的工作,往往造成企业安全策略与终端安全实施之间存在巨大的差距。
  1.2内网访问控制部署
  传统上,在内网是通过划分VLAN,配合ACL进行访问控制,这虽然可以在一定程度上实现内网访问控制,却难以做到比较精细的安全控制,同时也可能会影响到VLAN间用户的访问,从而影响网络的使用效率。对于部分交换机,ACL数量的增加会导致严重的性能下降。如何在内网实现更精细更高效率的访问控制是内网安全建设必须要解决的问题。
  1.3网络自身安全保障
  目前在内网安全事件中,出现从攻击主机转为攻击网络资源的趋势,而传统的以太网交换机的工作原理和开放特征决定其难以对此类攻击进行有效防控。
  
  2、内网网络安全的解决之道
  
  内网安全解决方案考虑到内网安全的方方面面,内网安全的主要问题都有针对性的技术,这些技术相互关联、相互配合,形成完善的内网安全解决方案。
  2.1采用入侵防护系统(lntrusionPreventionSystem)
  对于组织而言,传统的网络划分往往是由网络管理部进行的。组织的安全管理员需要网络划分进行审阅。网络划分的依据除了根据地理位置、部门之外,也应考虑其包含信息资产安全等级,安全管理员关注网络划分的目的在于更容易实现按安全等级进行保护。应尽可能避免安全等级相差较大的信息资产划分在同一网络中。对于来自不同的网络的通信应在其边界处设置检查点,过滤其中可能的安全威胁,包括未授权的网络访问和潜在的攻击。
  采用入侵防护系统,入侵防护系统作为入侵检测系统的升级技术,在近年广泛用于组织内部网络的边界防护。主要技术优势包括:强大的数据包深入检查功能,可以检测各种应用层协议中夹带的攻击(不局限于Web等);配置容易,用户可基于默认的策略进行设置,自动阻断攻击;透明接入网络,无需更改网络拓扑;带有失效打开功能。如果设备失效会自动旁路,不致影响网络的可用性。
  2.2以防火墙为核心的内网访问控制
  为解决传统基于VLAN和ACL的内网访问控制解决方案的不足,提出了以防火墙为核心的内网访问控制解决方案。其核心是可以插入交换机中的防火墙模块,通过防火墙模块对内网各个VLAN之间的访问进行精细化的控制。同时配合交换机的端口隔离特性,实现对同一VLAN内终端之间的访问限制。
  端口隔离也是内网访问控制的一个有效手段,端口隔离是指交换机可以由硬件实现相同VLAN中的两个端口互相隔离。隔离后这两个端口在本设备内不能实现二、三层互通。当相同VLAN中的主机之间没有互访要求时,可以设置各自连接的端口为隔离端口。这样可以更好的保证相同安全区域内主机之间的安全。即使非法用户利用后门控制了其中一台主机,也无法利用该主机作为跳板攻击该安全区域内的其他主机。并且可以有效的隔离蠕虫病毒的传播,减小受感染主机可能造成的危害。
  2.3网络准入控制(Network Access Control)
  网络准入控制技术可以实现确保接入网络的客户端安全状况符合要求。通过在桌面机上安装客户端软件,组织可以避免未达安全要求的客户端接入内部网络,造成潜在的安全风险。这一技术的主要优点包括:可基于客户端的身份控制准入;可基于客户端的安全状况控制准入;方便实现公司的安全策略。
  2.4网络行为分析(NetworkBehaviorAnalysis)
  网络行为分析是一种基于“流(flow)”的分析技术,通过对于Netflow信息的采集,可以呈现出组织网络中的各种流量信息。网络行为分析技术的主要优点有:通过对流信息的理解和整理,可以显示网络的流量异常;通过建立网络访问模型,可以显示网络滥用;显示网络协议百分比等信息,帮助分析网络带宽使用情况;可显示文件、URL等应用层信息;离线部署。
  网络行为分析技术多用于规模较大的组织,它可为网络管理员和安全管理员提供有积极价值的流量信息。它的主要限制在于需要网络设备(路由器和交换机等)支持流信息的导出,并非所有的网络设备都支持这一功能。
  
  3、结束语
  
  内网网络安全的产品之间都将需要协同工作,防火墙和网络入侵防护系统这两种产品都承担着网间检查点的重任,未来的趋势必然是整合为单一的产品。最重要的功能将是检测和阻断攻击,以及应用层协议的细颗粒控制。网络行为分析和网络入侵防护两者相似而并不相同,前者看到的是Netflow,后者检查的是数据包。前者用于宏观分析,后者用于微观分析。但是两者却又相得益彰,互为补充。
  网络准入控制和网络入侵防护系统的整合也非常必要。某种意义上,前者保障的是安全的系统准入,后者保障的是安全的數据包准入,二者的结合方可保证在系统层面和网络层面的安全。对于较小规模的组织,可以选择二合一的产品。对于较大规模的组织,选择单独的产品,最好可通过统一管理平台查看相关信息。
  
  参考文献:
  [1]张兵,内部网信息安全挑战与应对措施[J],通信世界,2007(13)9210
  [2]孙娜,非法外联监测技术的研究与实现[D],北京:北京邮电大学,2006
  [3]韩冬,网络安全信息检测与管理[D],北京:北京交通大学,2008
其他文献
摘要:根据TD-SCDMA移動通信基站的特点和电磁辐射环境影响特征,通过理论估算结合实测,分析基站营运期可能造成周围环境电磁辐射环境影响的范围和程度。结果表明:公众逗留位置的电磁辐射水平可满足国家相关标准的规定。  关键词:TD-SCDMA;移动通信;基站;电磁辐射;环境影响  中图分类号:X8 文献标识码:A 文章编号:1671-7597(2011)0220032-01
期刊
摘要:通过介绍余姚有线电视网络双向改造的实践和经验,分析网络改造中的设计、施工应用等问题,希望对同行有所帮助。  关键词:EOC HFC;双向;解决方案;广电;改造;网络  中图分类号:TN93 文献标识码:A 文章编号:1671-7597(2011)0220036-01    余姚有线广播电视网络始建于1994年,主要是HFC网,采用550MHz单向邻频传输系统。经过十多年的运行、发展和局部改造
对于绝大多数的蚕品种而言,催青有效积温主要因期别不同而有所高低,且品种之间差异较小,所以催青有效积温基本上是一个常数,不同蚕品种之间可以互为参照,在催青实际操作中比
摘要:基于AT89C51單片机,设计出一种简易的数字集成电路测试系统。测试仪所采取的是多值参数相比较的方法,再利用单片机控制功能以及数学运算的功能,测试数字IC的功能,并同步完成每项直流参数的测试。各路显示测试项目参数以及测量过程中量程的切换等,由8279键盘进行控制实现。  关键词:数字集成电路;测试系统  中图分类号:NT 文献标识码:A 文章编号:1671-7597(2011)0220042
摘要:介绍一种微流控阵列光开关芯片,通过对光开关中微流体位置的控制,来控制光路中的光束的透射及全反射,以此实现光的“开”和“关”的动作。讨论光开關的耦合损耗等参数。该器件具有结构简单、功耗低、能实现集成化和微型化制作等特点。  关键词:微流控光学;微流体;光开关;光开关阵列  中图分类号:TN2 文献标识码:A 文章编号:1671-7597(2011)0220048-01
摘要:针对油井油藏的油井汽窜产生成因、危害进行分析,提出适合稠油藏防治汽窜的方法,并对现场防治汽窜的效果进行了阐述。  关键词:油井;防汽窜;技术;研究;应用  中图分类号:TE345 文献标识码:A 文章编号:1671-7597(2011)0220060-01    1、汽窜成因分析    当油田一相邻井注汽时,生产井产液量会相应增加,含水量持续上升,井口温度持续提高;而一旦汽窜严重,相邻井注汽
期刊
摘要:介绍MEMS传感技术的特点,分析国内动态装饰领域的市场前景和一种基于MEMS传感器的动态装饰花设计方案。  关键词:传感器;MEMS;动态装饰  中图分类号:TP212.6 文献标识码:A 文章编号:1671-7597(2011)0220064-01    0、引言    MEMS是微机电系统Micro-Electro-Mechanical System的缩写。它是以微电子、微机械及材料科学
摘要:综采工作面多功能安装设备解决传统综放工作面安装工作量大,浪费人力、效率低,不安全等问题。可实现工作面的快速安装、大倾角支架安装、并具备一机多用等特点。  关键词:煤矿;综放工作面;设备安装;大倾角  中图分类号:TL93 文献标识码:A 文章编号:1671-7597(2011)0220052-02    0、引言    综合机械化放顶煤开采在铁法能源公司已应用许多年,但受煤矿矿井生产系统的限