企业网络防火墙的布置要符合企业网络运行的需求。防火墙具备的攻击检测与防护功能可以有效抵挡来自外部网络的漏洞扫描、拒绝服务攻击、SQL注入攻击、木马攻击、恶意代码植入等安全威胁,为外部服务器区提供安全屏障。此外,防火墙还提供设备日志审计功能、流量统计功能。这一功能为用户实时掌握企业的安全状况提供可靠信息来源。......
2023-10-18
各高校校园网的建设使高校的教学、科研工作质量得到大幅度提高。但对于连入Internet和CHINANET等网的校园网,也面临着安全问题。为保障整个校园网的正常运行,免受外来攻击,必须开发校园网的防御系统。
一般说来,校园网防御系统的设计目标为:校内用户可以自己访问Internet上的常用服务,如ftp,telnet及http等;校外授权用户可以访问内部网络上的ftp,telnet和http服务;校外没经授权的用户不能访问内部网络的任何资源;有些公共信息服务提供给Internet上的所有用户。
由于校园网对外与各个网络相连,网络拓扑结构比较复杂,故考虑综合使用包过滤技术和应用网关技术。系统结构如图7-6所示,可以将之看成一个过滤子网防火墙系统。
图7-6 校园网防御系统结构示意图
图中,R1、R2、R3是具有IP包过滤功能的路由设备。
由图7-6可见,整个防御系统利用3个带有IP包过滤功能的路由器R1、R2、R3,并在校园网、CHINANET和教育科研网之间形成一个子网。过滤路由器分别限制校园网,CHINANET和教育科研网只能与子网进行网络通信,从而使得子网是唯一一块3个网络都可访问的区域。在子网内有一个公共信息服务器用来向Internet上所有用户提供WWW、NEWS或匿名FTP服务。另外有一个应用网关用来控制外部网络与校园网之间的通信,保护校园网不受侵害,它是整个系统的核心。
根据整个防御体系的系统结构,可以确定应用网关的逻辑结构,如表7-1所示,该应用网关提供4种最常用的网络服务代理软件,以便内部用户访问外部网络服务及外部授权用户访问内部网络服务。从逻辑图上可以看到,对所有4种服务都要求高级身份识别与验证;对所有的通信都要进行监控、记录及报告。
表7-1 应用网关逻辑结构
(www.chuimin.cn)
在具体实现过程中,可利用一个配置文件来确定各种服务的权项,配置文件结构如表7-2所示。其中,代理名proxy-name可为ftp、telnet或http。
表7-2 配置文件结构
源IP地址source-ip和目的IP地址dest-ip分别指包的源IP地址和目的IP地址;允许/禁止项allow-deny指对满足源IP地址和目的IP地址的包是允许还是阻塞(allow/deny),如果是允许,是否需要确认auth(Yes/No),确认之后是否还有与应用有关的阻塞(app-deny)。
例如,配置文件如下:
该规划使得C类网络203.95.5.0上的授权用户可以访问校园网内的C类网202.120.250.0上的ftp服务,但必须要求确认和身份鉴别,且在使用ftp服务时,下载文件是被阻塞的。
这样,将制定的网络安全策略用配置文件格式写出,应用于网关上,就可以对各种服务和信息流的情况做出正确的安全反应了。
按上述结构设计的校园网防御系统综合利用了IP包过滤技术和应用网关技术,结合了两者的优点,较好地解决了单独使用的问题,并且由于各路由设备的任务比较单一,规则库比较简单,从而使各路由设备容易维护,进而使整个系统的维护相对于单用一个路由设备时更为简单。
有关计算机网络与信息安全的文章
企业网络防火墙的布置要符合企业网络运行的需求。防火墙具备的攻击检测与防护功能可以有效抵挡来自外部网络的漏洞扫描、拒绝服务攻击、SQL注入攻击、木马攻击、恶意代码植入等安全威胁,为外部服务器区提供安全屏障。此外,防火墙还提供设备日志审计功能、流量统计功能。这一功能为用户实时掌握企业的安全状况提供可靠信息来源。......
2023-10-18
关塞亭障的防守 战国时代,由于战争的频繁、战争规模的扩大和运动战略的开始运用,各国不得不防备敌人的突然进攻,因此防御手段也跟着进步。函谷关和武关是秦国防御东方六国进攻的重要关塞。关门的开闭有一定的时间,行人的进出要经过检查,需要通行证件,运载货物经过还要征税。......
2023-08-29
DDC既识别数字信号,又识别模拟信号,在控制系统中用途很广。采用DDC后,系统的工艺设置及电气系统变化不大,只是用DDC代替了原系统的调节控制装置。3)DDC功能单一,组态多样,易于组配和扩展。5)工程中因设备分散,选用24个监控点的分站,更有效地发挥了分布式DDC系统的特点。图中按上述的规定将信号接到DDC的输入、输出端。......
2023-06-29
防火墙是近年来保护计算机网络安全的重要技术性措施之一。目前,防火墙已经得到广泛的应用。防火墙具有“阻止”和“允许”两个功能。图10.4防火墙在互联网中的位置防火墙的种类根据防火墙的工作原理一般可以将防火墙分为包过滤防火墙、状态检测防火墙、应用层防火墙等。目前,大多数较低档的硬件防火墙和具备ACL 功能的路由器属于包过滤防火墙,较高档的硬件防火墙属于状态检测防火墙。......
2023-10-19
基于Web的SCADA系统采用Web2.0技术,以标准Web浏览器为操作工具,以Web网页的方式显示监控画面的实时数据。二次开发等功能外,还实现了SCADA系统的远程监控、远程故障诊断、远程指挥调度、远程设备管理等功能。其中“202.194.201.66”为SCADA系统的Web服务器所在的IP地址,“SCADA”为SCADA系统的站点名称,该名称由用户在设置Web站点时定义。......
2023-11-22
光伏发电系统通常分为独立发电系统和并网发电系统。独立光伏发电系统是孤立的发电系统,主要应用于偏远地区。因而光伏并网发电系统可作为分布式能源发电系统的一种有益补充。图5-14给出了典型光伏并网发电系统的结构示意图。图示光伏发电系统中的变换器包括光伏直流电压升压变换器、蓄电池充电控制器、、DC/AC逆变器等。在光伏发电系统用变换器中,光伏并网逆变器是整个光伏并网发电的核心。......
2023-06-23
中轨道卫星系统为非同步卫星系统,由于卫星相对于地面用户的运动,用户与一颗卫星能够保持通信的时间约为100 min。1)Odyssey系统Odyssey系统是TRW公司推出的中轨道卫星通信系统,它的星座系统采用12颗卫星,分布在倾角为55的3个轨道平面上,轨道高度为10 354 km。2)ICO系统ICO系统又称中圆轨道系统,由Inmarsat发起。Spaceway系统采用GEO和MEO的混合结构,总投资30亿~50亿美元,整个系统由包括8颗同步轨道卫星子系统Spaceway EXP和20颗非同步轨道卫星子系统Spaceway NGSO组成。......
2023-07-02
相关推荐