正文

第11章 創(chuàng)新技術推動城市智慧化進程(18)

智慧城市之路:科學治理與城市個性 作者:中國電信智慧城市研究組


④ 防火墻技術

防火墻的本義原是指古代人們房屋之間修建的那道墻,這道墻可以防止火災發(fā)生的時候蔓延到別的房屋。防火墻技術是指隔離在本地網絡與外界網絡之間的一道防御系統(tǒng)的總稱。在互聯(lián)網上防火墻是一種非常有效的網絡安全模型,通過它可以隔離風險區(qū)域與安全區(qū)域的連接,同時不會妨礙人們對風險區(qū)域的訪問。防火墻可以監(jiān)控進出網絡的通信量,僅讓安全、核準了的信息進入,同時又抵制對企業(yè)構成威脅的數(shù)據(jù)。目前的防火墻主要有包過濾防火墻、代理防火墻和雙穴主機防火墻3種類型,并在計算機網絡得到了廣泛的應用。 

一套完整的防火墻系統(tǒng)通常是由屏蔽路由器和代理服務器組成的。屏蔽路由器是一個多端口的IP路由器,它通過對每一個到來的IP包依據(jù)組規(guī)則進行檢查來判斷是否對之進行轉發(fā)。屏蔽路由器從包頭取得信息,例如協(xié)議號、收發(fā)報文的IP地址和端口號、連接標志以及另外一些IP選項,對IP包進行過濾。代理服務器是防火墻中的一個服務器進程,它能夠代替網絡用戶完成特定的TCP/TP功能。一個代理服務器本質上是一個應用層的網關,一個為特定網絡應用而連接兩個網絡的網關。用戶就一項TCP/TP應用,比如Telnet或者FTP,同代理服務器打交道,代理服務器要求用戶提供其要訪問的遠程主機名。當用戶答復并提供了正確的用戶身份及認證信息后,代理服務器連通遠程主機,為兩個通信點充當中繼。整個過程可以對用戶完全透明。用戶提供的用戶身份及認證信息可用于用戶級的認證。 

隨著安全性問題上的失誤和缺陷越來越普遍,對網絡的入侵不僅來自高超的攻擊手段,也有可能來自配置上的低級錯誤或不合適的口令選擇。因此,防火墻的作用是防止不希望的、未授權的通信進出被保護的網絡。防火墻可以達到以下目的:一是可以限制他人進入內部網絡,過濾掉不安全服務和非法用戶;二是防止入侵者接近你的防御設施;三是限定用戶訪問特殊站點;四是為監(jiān)視Internet安全提供方便。由于防火墻假設了網絡邊界和服務,因此更適合于相對獨立的網絡,例如Intranet等種類相對集中的網絡。 

⑤ 入侵檢測技術

隨著網絡安全風險系數(shù)不斷提高,作為對防火墻及其有益的補充,IDS(入侵檢測系統(tǒng))能夠幫助網絡系統(tǒng)快速發(fā)現(xiàn)攻擊的發(fā)生,它擴展了系統(tǒng)管理員的安全管理能力(包括安全審計、監(jiān)視、進攻識別和響應),提高了信息安全基礎結構的完整性。 

入侵檢測系統(tǒng)是一種對網絡活動進行實時監(jiān)測的專用系統(tǒng),該系統(tǒng)處于防火墻之后,可以和防火墻及路由器配合工作,用來檢查一個LAN網段上的所有通信,記錄和禁止網絡活動,可以通過重新配置來禁止從防火墻外部進入的惡意流量。入侵檢測系統(tǒng)能夠對網絡上的信息進行快速分析或在主機上對用戶進行審計分析,通過集中控制臺來管理、檢測。

理想的入侵檢測系統(tǒng)的功能主要有: 

— 用戶和系統(tǒng)活動的監(jiān)視與分析; 

— 系統(tǒng)配置極其脆弱性分析和審計; 

— 異常行為模式的統(tǒng)計分析; 

— 重要系統(tǒng)和數(shù)據(jù)文件的完整性監(jiān)測和評估; 

— 操作系統(tǒng)的安全審計和管理; 

— 入侵模式的識別與響應,包括切斷網絡連接、記錄事件和報警等。 

本質上,入侵檢測系統(tǒng)是一種典型的“窺探設備”。它不跨接多個物理網段(通常只有一個監(jiān)聽端口),無須轉發(fā)任何流量,而只需要在網絡上被動地、無聲息地收集它所關心的報文即可。目前,IDS分析及檢測入侵階段一般通過以下幾種技術手段進行分析:特征庫匹配、基于統(tǒng)計的分析和完整性分析。其中前兩種方法用于實時的入侵檢測,而完整性分析則用于事后分析。 

各種相關網絡安全的黑客和病毒都是依賴網絡平臺進行的,而如果在網絡平臺上就能切斷黑客和病毒的傳播途徑,那么就能更好地保證安全。這樣,就出現(xiàn)了網絡設備與IDS設備的聯(lián)動。IDS與網絡交換設備聯(lián)動,是指交換機或防火墻在運行的過程中,將各種數(shù)據(jù)流的信息上報給安全設備,IDS系統(tǒng)可根據(jù)上報信息和數(shù)據(jù)流內容進行檢測,在發(fā)現(xiàn)網絡安全事件的時候,進行有針對性的動作,并將這些對安全事件反應的動作發(fā)送到交換機或防火墻上,由交換機或防火墻來實現(xiàn)精確端口的關閉和斷開,這就是入侵防御系統(tǒng)(IPS)。IPS技術是在IDS監(jiān)測的功能上又增加了主動響應的功能,力求做到一旦發(fā)現(xiàn)有攻擊行為,立即響應,主動切斷連接。 


上一章目錄下一章

Copyright ? 讀書網 ranfinancial.com 2005-2020, All Rights Reserved.
鄂ICP備15019699號 鄂公網安備 42010302001612號