版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第3章信息系統隔離技術隔離就是在內部系統與對外連接通道上設置阻塞點,以便對攻擊者進行監視和控制,有效地維持被保護網絡的邊界安全。按照《國家信息化領導小組關于我國電子政務建設的指導意見》,“電子政務網絡由政務內網和政務外網構成,兩網之間物理隔離,政務外網與Internet之間邏輯隔離”,網絡隔離技術從大的方面看,可以分為邏輯隔離(主要指防火墻)和物理隔離(主要指網閘)。本章主要介紹它們及其相關技術。信息系統隔離技術3.1數據過濾技術3.2網絡地址轉換3.3代理技術3.4網絡防火墻3.5網絡的物理隔離技術3.6計算機系統的電磁防護3.1.1數據過濾技術概述1.數據包及其結構在網絡中傳輸的數據是從應用程序那里遞交來的。應用程序遞交給網絡要傳輸的數據后,網絡就要逐層向下,轉交給下面的一層去實施,每交到下一層,就要按照本層的協議要求進行一次打包,形成不同協議層中的數據包(Packet),直到物理網絡。圖3.1表明在TCP/IP網絡中數據包的封裝與解包過程。圖中的虛箭頭為發送端的數據封裝過程,實箭頭表示接收端的數據解包過程。圖3.1TCP/IP網絡中數據包的封裝與解包圖中的虛箭頭為發送端的數據封裝過程;數據包體傳輸層包頭包體網絡層包頭包體鏈路層包頭應用層SMTP,Telnet,FTPTCP,UDP,ICMP傳輸層IP網絡層網絡接口層ATM,Ethernet等包的封裝數據解包實箭頭表示接收端的數據解包過程。應當注意,包過濾是根據數據包的特征進行的。其中,主要根據數據包頭的一些字段的特征進行。同時,不同的協議所規定的包頭格式不同。因此在制定過濾規則前,應當充分了解數據包的格式。前面圖2.8介紹了TCP數據報的格式,圖2.9介紹了用于以太網的ARP分組格式,下面在圖3.2中,還列出了其他一些常用的數據包的格式,供本書后面的討論中使用。圖3.2其它一些數據包的格式類型碼代碼校驗和首部其余部分數據部分0…78…15版本頭標長服務類型總
長標
識標志片偏移生存時間協議報頭校驗和源IP地址目的IP地址IP分組選項填充
數
據0…34…78…1516…1819…2324…31(a)IP分組格式(b)UDP數據報格式(c)ICMP分組的格式數據包中可以體現數據包特征的有關字段(1)源地址(SourceAddress)和目的地址(DestinationAddress)它們各表明數據包的源IP地址和目標IP目的地址。根據地址,還可以判斷出數據流的方向:是由外部網絡流入內部網絡——往內(流入),還是由內部網絡流入外部網絡——往外(流出)。(2)標識符是發送方分配的一個獨一無二的編號,用于標識同一數據報中的各分組,以便組裝。(3)標志F(Flag)F共占3位:第1位恒為0;第2位為0時是可分片,為1時是不可分片;第3位為0時是最后報片,為1時是非最后報片。(4)片偏移量FO(FragmentOffset)FO占13位,用以標明當前段片在初始IP分組中的位置,目的主機可以根據FO來重新組合IP分組。(5)源端口(SourcePort)和目的端口(DestinationPort)在TCP和UDP數據包中,源端口和目的端口分別表示本地通信端口和地通信端口。端口號是按照協議類型分配的,所以端口號也表明了所傳輸的數據包服務的協議類型。(6)協議Prot(Protocol)在IP數據包中,“協議字段”用以標識接收的IP分組中的數據的高層(傳輸層)協議。高層協議號由TCP/IP協議中央權威機構NIC(NetworkInformationCenter)分配,如:1——控制報文協議ICMP,6——傳輸控制協議TCP,8——外部網關協議EGP,17——用戶數據抱協議UDP,29——傳輸層協議第4類ISO-TP4。(7)服務類型ToS(TypeofService)在IP數據包中,ToS描述IP分組所希望獲得的服務質量,占8位,包括:低延遲、高吞吐量、高可靠性,各占1位;優先級,共8級,占3位;未用2位。(8)數據包內容前面的7個字段都來自數據包頭中,而數據內容則是來自數據包體中。如數據內容中一些關鍵詞可以代表數據內容的某一方面的特征。對數據包內容的抽取,將會形成依據內容的包過濾規則。這是目前包過濾技術研究的一個重要方面。表3.1列出了RFC1349[Almquist1992]對于不同應用建議的ToS值。表3.1RFC1349[Almquist1992]對于不同應用建議的ToS值應用程序最小時延最大吞吐量最高可靠性最小費用十六進制值Telnet/Rlogin10000x10FTP
控制10000x10
數據01000x08
任意塊數據01000x08TFTP10000x10SMTP
命令10000x10
數據01000x08DNS
UDP查詢10000x10
TCP查詢00000x00
區域傳輸01000x08ICMP
差錯00000x00
查詢00000x00
任何IGP00100x04SNMP00100x04BOOTP00000x00NNTP00010x022.數據包過濾基本準則最早的包過濾是在路由器上進行的。通過對路由表的配置,來決定數據包是否符合過濾規則。數據包的過濾規則由一些規則邏輯描述:一條過濾規則規定了允許數據包流進或流出內部網絡的一個條件。在制定了數據包過濾規則后,對于每一個數據包,路由器會從第一條規則開始諸條進行檢查,最后決定該數據包是否符合過濾邏輯。數據包規則的應用有兩種策略:默認接受:一切未被禁止的,就是允許的。即除明確指定禁止的數據包,其他都是允許通過的。這也稱為“黑名單”策略。默認拒絕:一切未被允許的,就是禁止的。即除明確指定通過的數據包,其他都是被禁止的。這也稱為“白名單”策略。 從安全的角度,默認拒絕應該更可靠。 此外,包過濾還有禁入和禁出的區別。前者不允許指定的數據包由外部網絡流入內部網絡,后者不允許指定的數據包由內部網絡流入外部網絡。建立數據包過濾規則的大致步驟如下:安全需求分析,確定安全策略:根據網絡的具體情況,確定需要保護什么,需要提供什么服務,進一步明確所允許和禁止的任務。將安全策略轉化為數據包分組字段的邏輯表達式。用防火墻提供的過濾規則語法描述過濾邏輯。按照過濾邏輯對路由器進行設置。3.1.2數據包的地址過濾策略1.地址過濾策略概述按照地址進行過濾是最簡單的過濾方式,它的過濾規則只對數據包的源地址、目標地址和地址偏移量進行判斷,這在路由器上是非常容易配置的。對于信譽不好或內容不宜并且地址確定的主機,用這種策略通過簡單配置,就可以將之拒之門外。但是,對于攻擊,尤其是地址欺騙攻擊的防御,過濾規則的配置就要復雜多了。下面分幾種情形分別考慮。(1)IP源地址欺騙攻擊對于攻擊者偽裝內部用戶的IP地址攻擊,可以按照下面的原則配置過濾規則:如果發現具有內部地址的數據包到達路由器的外部接口,就將其丟棄。顯然,這種規則對于外部主機冒充另外一臺主機的攻擊則無能為力。(2)源路由攻擊攻擊者有時為了躲過網絡的安全設施,要為數據包指定一個路由,這條路由可以使數據包以不期望路徑到達目標。對付這種攻擊的過濾規則是丟棄所有含有源路由的數據包。(3)小分段攻擊當一個IP包太長時,就要對其進行分片傳輸。分組后,傳輸層的首部只出現在IP層的第1片中。攻擊者利用IP分片的這一特點,往往會建立極小的分片,希望過濾路由器只檢查第1片,而忽略后面的分組。對付小分段攻擊的策略是丟棄FO為1的TCP、UDP數據包。2.基于地址的過濾規則的設計例3.1.1某公司有一B類網(123.45)。該網的子網(/24)有一合作網絡(135.79)。管理員希望:(1)禁止一切來自Internet的對公司內網的訪問;(2)允許來自合作網絡的所有子網(/16)訪問公司的子網(/24);(3)禁止對合作網絡的子網(/24)的訪問權(除對全網開放的特定子網外)。為簡單起見,只考慮從合作網絡流向公司的數據包,對稱地處理逆向數據包只需互換規則行中源地址和目標地址即可。表3.2該公司網絡的包過濾規則表中規則C是默認規則。規
則源
地
址目
的
地
址過濾操作A/16/24允許B/24/16拒絕C/0/0拒絕數據包源地址目的地址目標行為操作ABC行為操作BAC行為操作1拒絕拒絕(B)拒絕(B)2允許允許(A)拒絕(B)3允許允許(A)允許(A)4拒絕拒絕(C)拒絕(C)表3.3使用樣本數據包測試結果3.3是使用一些樣本數據包對表3.2所示過濾規則的測試結果。表3.3使用樣本數據包測試結果由表3.3可見,按ABC的規則順序,能夠得到想要的操作結果;而按BAC的規則順序則得不到預期的操作結果,原本允許的數據包2被拒絕了。數據包源地址目的地址目標行為操作ABC行為操作BAC行為操作1拒絕拒絕(B)拒絕(B)2允許允許(A)拒絕(B)3允許允許(A)允許(A)4拒絕拒絕(C)拒絕(C)仔細分析可以發現,表3.2中用來禁止合作網的特定子網的訪問規則B是不必要的。它正是在BAC規則集中造成數據包2被拒絕的原因。如果刪除規則B,得到表3.4所示的行為操作。表3.4刪除規則B后的行為操作這才是想要的結果。由此得出兩點結論:數據包源地址目的地址目標行為操作AC行為操作1拒絕拒絕(C)2允許允許(A)3允許允許(A)4拒絕拒絕(C)正確地制定過濾規則是困難的;過濾規則的重新排序使得正確地指定規則變得越發困難。3.1.3數據包的服務過濾策略按服務進行過濾,就是根據TCP/UDP的端口號制定過濾策略。但是,由于源端口是可以偽裝的,所以基于源端口的過濾是會有風險的。同時還需要確認內部服務確實是在相應的端口上。下面進行一些分析。(1)關于外部服務的端口號如果過濾規則完全依賴于外部主機的端口號,例如允許內部主機向外部服務器的郵件發送服務,而且TCP的端口25就是常規郵件(SMTP)端口時,這樣的配置是安全的。但是,包過濾路由器是無法控制外部主機上的服務確實在常規的端口上,攻擊者往往會通過偽造,利用端口25向內部主機發送其他應用程序(非常規郵件)的數據包,建立連接,進行非授權訪問。這時,只能禁止25端口對于內部主機的訪問。因為內部主機對這個外部端口不能信任。(2)關于內部主機的源端口號從內部到外部的TCP/UDP連接中,內部主機的源端口一般采用大于1024的隨機端口。為此,對端口號大于1024的所有返回到內部的數據包都要允許。對此,就需要辨認端口號大于1024的數據包中哪些是非法的。對于TCP數據包來說,可以通過flag位辨認哪些是來自外部的連接請求。但是UDP是無連接的,沒有這樣的flag位可使用,只能唯一地辨認端口號。所以允許UDP協議對外訪問會帶來風險。因為返回的數據包上的端口號有可能是攻擊者偽造的。當請求端口和目的端口都是固定的時,這個問題才能解決。例3.1.2
表3.5與表3.6就是否考慮數據包的源端口進行對照。規則表3.5由于未考慮到數據包的源端口,出現了兩端所有端口號大于1024的端口上的非預期的作用。而規則表3.6考慮到數據包的源端口,所有規則限定在25號端口上,故不可能出現兩端端口號均在1024以上的端口上連接的交互。規則方向類型源地址目的地址目的端口行為操作A入TCP外內25允許B出TCP內外>=1024允許C出TCP內外25允許D入TCP外內>=1024允許E出/入任何任何任何任何禁止規則方向類型源地址目的地址源端口目的端口行為操作A入TCP外內>=102425允許B出TCP內外25>=1024允許C出TCP內外>=102425允許D入TCP外內25>=1024允許E出/入任何任何任何任何任何禁止表3.5未考慮源端口時的包過濾規則表3.6考慮了源端口時的包過濾規則3.1.4數據包的狀態檢測過濾策略使用C/S模式的數據通信具有連接狀態。最典型的是TCP連接。如圖3.3所示,TCP連接具有11個狀態:
CLOSED、LISTEN、SYS_SENT、SYS_REVD、FIN_WAIT_1、FIE_WAIT_2、ESTAB、CLOSE_WAIT、LAST_ACK、CLOSING、TIME_WAIT。圖3.3TCP協議狀態轉換圖PassiveOpen:本地用戶的被動打開連接rcv:本地TCP在引發事件中收到TCP控制消息ActiveOpen:本地用戶的主動打開連接send:本地TCP在結果動作中發出TCP控制消息CLOSE:關閉連接請求 x:無動作createTCB:本地TCP創建了對應虛電路的協議控制塊;createTCB:本地TCP撤消TCP協議控制塊并結束通信連接;Timeout=2MSL:本地TCP等待超時2MSL(2倍的最大段生存期);CLOSEDLISTENESTABCLOSINGTIMEWAITCLOSEDFINWAIT_1CLOSEWAITLAST_ACKSYSSENTSYSREVDpassiveOPENcreateTCBFINWAIT_2CLOSEdeleteTCBCLOSEdeleteTCBactiveOPENcreateTCBsendSYNSENDsendSYNrcvSYNsendSYN,ACKrcvSYNsendACKrcvSYN,ACKsendACKrcvACKofSYNxCLOSEsendFINCLOSEsendFINrcvFINsendACKCLOSEsendFINrcvFINsendACKrcvACKofFINxrcvFINsendACKrcvACKofFINxrcvACKofFINxTimeout=2MSLdeleteTCBTCP連接狀態的特征由圖3.3描述可以看出TCP連接狀態的如下特征:TCP連接是有狀態的,連接進入不同的階段具有不同的狀態;TCP連接狀態的轉換要按一定的順序進行,不可隨意改變;在TCP連接中客戶機與服務器的狀態不相同,如客戶機不能進入LISTEN狀態,服務器不可能進入SYN_SEND狀態;TCP包中有6個標志位:FIN、SYS、RST、PSH、ACK、URG,其中一些不能同時存在,如SYS不能和FIN、RST、PSH同時存在。 這些特征就是設置狀態檢測包過濾規則的基礎。狀態信息可以從數據包中的源地址、目的地址、協議類型、連接狀態、超時時間以及其他信息(如TCP/UDP協議的端口號,ICMP的ID號等)中獲得。 在檢測中,一旦發現數據包的狀態不符,就可以認為是狀態異常包而加以拒絕。3.1.5數據包的內容過濾策略1.內容安全的概念內容安全是包過濾技術中正在興起的一個重要的分支,也是目前最活躍的安全領域。它是基于內容安全的一項技術。內容安全涵蓋如下3個方面。(2)基于內容的破壞內容破壞的典型是帶有病毒的文件,是被篡改了的正常文件上帶有病毒特征代碼。這些代碼在被執行的時候,具有有害的特性。(1)違禁內容的傳播違禁內容是指內容本身要表達的意思,違反了某種規則或安全策略,尤其是政策法規允許的范疇。例如,傳播關于SRARS的謠言,發布關于恐怖襲擊的謠言,制造或傳播淫穢色情等,都是違法的。違禁內容的危害是對思想造成破壞。在很多情況下,違禁內容的表達方式和格式并沒有什么特殊,因此無法從表達方式或格式來加以禁止,必須從語意和關鍵詞上理解該內容是違禁的。(3)基于內容的攻擊基于內容的攻擊,是以內容為載體容,以應用程序為攻擊對象,目標是取得對應用主機的控制權。例如,在web上表格填寫數據時,填寫惡意格式,導致CGI程序執行錯誤,引發應用程序出錯。在web服務和web應用盛行的今天,基于內容的攻擊越來越流行,危害越來越大,對電子政務和電子商務是一個巨大的災難。2.內容安全解決方案(1)禁止違禁內容傳播的解決方案禁止違禁內容的傳播的方法,一是對違禁內容進行內容過濾,如基于關鍵詞的內容過濾,基于語意的內容過濾。前者在技術上很成熟,準確度很高,漏報率低,但誤報率高。二是對違禁內容的來源進行訪問控制,這種方式對已經知道惡意傳播的對象非常有效。到目前為止,還沒有禁止違禁內容傳播的理想的理論方法,在必須執行違禁內容控制的情況下,多采用人工和技術相結合的策略。(2)防止基于內容破壞的解決方案防病毒是目前采用最多的防止基于內容破壞的解決方案。通過查找內容中的惡意病毒代碼來消除基于內容的破壞。防病毒軟件同樣存在漏報和誤報的問題。最關鍵的問題是,每次總數病毒爆發在前,才能取得病毒特征代碼,然后才能防止該病毒。預防已知病毒的實現較為成功,但預防未知病毒的能力較弱。為了解決防病毒軟件這方面的不足,出現了很多的相關技術如專家會診,引發病毒隔離區等,來補充和彌補方病毒軟件的不足。(3)防止基于內容攻擊的解決方案基于內容的攻擊已經超過違禁內容傳播和病毒,成為目前最熱門的威脅之一。目前存在的十大漏洞和風險包括:參數無效、訪問控制失效、賬戶和會話管理失效、跨站點腳本、緩沖溢出、惡意命令、錯誤處理問題、不安全加密、遠程管理缺陷、配置錯誤。目前已經出現一類新的產品稱為應用安全代理來解決基于內容攻擊的問題。與傳統的過濾方法相比,基于內容的過濾技術需要耗費更多的計算資源。如何突破內容過濾的性能瓶頸,已經成為用戶和廠商普遍關心的問題。3.內容掃描原理在接收到網絡流量后,安全網關進行內容掃描,定向到TCP/IP堆棧,其他數據流直接定向到狀態檢測引擎,按基本檢測方式進行處理。高性能的硬件體系結構協助TCP/IP堆棧進行協議內容的處理。內容協議數據包括Web流量(HTTP)和E-mail流量(SMTP、POP3、IMAP)。當接收到內容數據流時,TCP/IP堆棧建立Client和Server會話,開始數據包的傳輸。堆棧接收數據包,然后轉化成內容數據流。服務分析器根據數據流服務類型分離內容數據流,傳送數據流到一個命令解析器中。命令解析器定制和分析每一個內容協議,分析內容數據流,檢測病毒和蠕蟲。如果檢測到信息流是一個HTTP數據流,則命令解析器檢查上載和下載的文件;如果數據是Mail類型,則檢查郵件的附件。如果數據流包含附件或上載/下載文件,附件和文件將傳輸到病毒掃描引擎,所有其他內容傳輸到內容過濾引擎。如果內容過濾啟動,數據流將根據過濾的設置進行匹配,通過或拒絕數據。3.2網絡地址轉換1.NAT概述網絡地址轉換(NetworkAddressTranslation,NAT)就是使用使用兩套IP地址——內部IP地址(也稱私有IP地址)和外部IP地址(也稱公共IP地址)。當受受保護的內部網連接到Internet并且有用戶要訪問Internet時,它首先使用自己網絡的內部IP地址,到了NAT后,NAT就會從公共IP地址集中選一個未分配的地址分配給該用戶,該用戶即可使用這個合法的IP地址進行通信。同時,對于內部的某些服務器如Web服務器,網絡地址轉換器允許為其分配一個固定的合法地址。外部網絡的用戶就可通過NAT來訪問內部的服務器。這種技術既緩解了少量的IP地址和大量的主機之間的矛盾——被保護網絡中的主機不必擁有固定的IP地址;又對外隱藏了內部主機的IP地址,提高了安全性。2.NAT的工作過程NAT的工作過程如圖3.4所示。NAT源地址目的地址源地址目的地址源地址目的地址123.456.111.3源地址123.456.111.3目的地址Internet被保護內部網源IP包目的IP包圖3.4NAT的工作過程在內部網絡通過安全網卡訪問外部網絡時,將產生一個映射記錄。系統將外出的源地址和源端口映射為一個偽裝的地址和端口,讓這個偽裝的地址和端口通過非安全網卡與外部網絡連接,這樣對外就隱藏了真實的內部網絡地址。在外部網絡通過非安全網卡訪問內部網絡時,它并不知道內部網絡的連接情況,而只是通過一個開放的IP地址和端口來請求訪問。NAT據預先定義好的映射規則來判斷這個訪問是否安全:當符合規則時,防火墻認為訪問是安全的,可以接受訪問請求,也可以將連接請求映射到不同的內部計算機中;當不符合規則時,被認為該訪問是不安全的,不能被接受,外部的連接請求即被屏蔽。網絡地址轉換的過程對于用戶來說是透明的,不需要用戶進行設置,用戶只要進行常規操作即可。3.使用NAT的優缺點NAT使內部網絡的計算機就不可能直接訪問外部網絡:通過包過濾分析,當所有傳入的包如果沒有專門指定配置到NAT,就將之丟棄。同時使所有內部的IP地址對外部是隱蔽的。因此,網絡之外沒有誰可以通過指定IP地址的方式直接對網絡內的任何一臺特定的計算機發起攻擊。NAT還可以使多個內部主機共享數量有限的IP地址,還可以啟用基本的包過濾安全機制。NAT雖然可以保障內部網絡的安全,但也是一些局限。例如,內網用戶可以利用某些木馬程序通過NAT做外部連接。3.3代理技術應用于網絡安全的代理(Proxy)技術,來自代理服務器(ProxyServer)技術。代理服務器是用戶計算機與Internet之間的中間代理機制,它采用客戶機/服務器工作模式。代理服務器位于客戶與Internet上的服務器之間。請求由客戶端向服務器發起,但是這個請求要首先被送的代理服務器;代理服務器分析請求,確定其是合法的以后,首先查看自己的緩存中有無要請求的數據,有就直接傳送給客戶端,否則再以代理服務器作為客戶端向遠程的服務器發出請求;遠程服務器的響應也要由代理服務器轉交給客戶端,同時代理服務器還將響應數據在自己的緩存中保留一份拷貝,以被客戶端下次請求時使用。圖3.5為代理服務的結構及其數據控制和傳輸過程示意圖。圖3.5代理服務的結構及其數據控制和傳輸過程應用于網絡安全的代理技術,也是要建立一個數據包的中轉機制,并在數據的中轉過程中,加入一些安全機制。被保護網絡內部客戶服務器客戶代理訪問控制代理服務器代理服務請求請求轉發轉發應答應答代理技術可以在不同的網絡層次上進行。主要的實現層次在應用層和運輸層,分別稱為應用級代理和電路級代理。它們的工作原理有所不同。3.3.1應用級代理1.概述應用級代理沒有通用的安全機制和安全規則描述,它們通用性差,對不同的應用具有很強的針對性和專用性。它們不但轉發流量而且對應用層協議做出結實。圖3.6為其示意圖。顯然,如果不為特定的應用程序安裝代理程序代碼,該服務是不會被支持的,不能建立任何連接。這種方式可以拒絕任何沒有明確配置的連接,從而提供了額外的安全性和控制性。FTP代理TELNET代理HTTP代理POP代理SMTP代理DNS代理outininoutinoutoutininoutinout…外部客戶內部服務器客戶—代理連接代理—服務器連接外部內部圖3.6應用級代理工作原理2.應用級代理的工作特點圖3.7為應用級代理的基本工作過程。內部接口外部接口客戶公共服務時間請求頁URL檢查請求頁返回頁返回頁內容過濾圖3.7應用級代理的基本工作過程下面介紹應用級代理的一些功能。(1)阻斷路由與URL代理是通過偵聽網絡內部客戶的服務請求,然后把這些請求發向外部網絡。在這一過程中,代理要重新產生服務級請求。例如,一個Web客戶向外部發出一個請求時,這個請求會被代理服務器“攔截”,再由代理服務器向目標服務器發出一個請求。服務協議(如HTTP)才可以通過代理服務器,而TCP/IP和其他低級協議不能通過,必須由代理服務器重新產生。因此外部主機與內部機器之間并不存在直接連接,從而可以防止傳輸層因源路由、分段和不同的服務拒絕造成的攻擊,確保沒有建立代理服務的協議不會被發送的外部網絡。(2)隱藏客戶應用級代理既可以隱藏內部IP地址,也可以給單個用戶授權,即使攻擊者盜用了一個合法的IP地址,也通不過嚴格的身份認證。因此應用級代理比數據包過濾具有更高的安全性。但是這種認證使得應用網關不透明,用戶每次連接都要受到認證,這給用戶帶來許多不便。這種代理技術需要為每個應用寫專門的程序。(3)安全監控代理服務是一種服務程序,它位于客戶機與服務器之間,完全阻擋了二者間的數據交流。從客戶機來看,代理服務器相當于一臺真正的服務器;而從服務器來看,代理服務器又是一臺真正的客戶機。當客戶機需要使用服務器上的數據時,首先將數據請求發給代理服務器,代理服務器再根據這一請求向服務器索取數據,然后再由代理服務器將數據傳輸給客戶機。由于外部系統與內部服務器之間沒有直接的數據通道,外部的惡意侵害也就很難傷害到企業內部網絡系統。3.3.2電路級代理1.電路級代理概述電路級代理即通常意義的代理服務器,它適用于多個協議,但不能解釋應用協議,需要通過其他方式來獲得信息,只對數據包進行轉發。電路級代理也稱電路級網關,其工作原理如圖3.8所示。傳輸層網絡層數據鏈路/物理層電路級網關TCP端口TCP端口圖3.8電路級網關工作原理電路級網關依賴于TCP連接,并且只用來在兩個通信端點之間轉接,進行簡單的字節復制式的數據包轉接。數據包處理是要在應用層進行。電路級網關對外像一個代理,對內又像一個過濾器。這種特點使它可以為各種不同的協議提供服務。簡單的電路級網關僅傳輸TCP的數據段,增強的電路級網關還具有認證作用。2.SOCKS代理技術SOCKS協議(套接字協議)是一個電路級網關協議。一個SOCKS代理主要由兩部分組成:(1)SOCKS客戶程序:經過修改的Internet客戶程序,改造的目的是使運行客戶程序的主機從與Internet通信改為與運行SOCKS代理的主機通信。(2)SOCKS服務程序:既可以Internet通信又可以和內部網絡通信的程序。SOCKS代理的工作過程SOCKS代理的工作過程如下:對用戶來說,受保護網與外部網的信息交換是透明的,感覺不到代理的存在,那是因為網絡用戶不需要登錄到代理上。但是客戶端的應用軟件必須支持“SocketsifiedAPI”,受保護網絡用戶訪問公共網所使用的IP地址也都是代理服務器的IP地址。1)當一個經過SOCKS化的客戶程序要連接到Internet時,SOCKS就會截獲這個這個連接,將之連接到運行SOCKS服務器的主機上。2)連接建立后,SOCKS客戶程序發送如下信息: ?版本號 ?連接請求命令 ?客戶端端口號 ?發起連接的用戶名3)經過確認后,SOCKS服務器才與外部的服務器建立連接。3.4網絡防火墻1.防火墻的概念在建筑群中,防火墻(FireWall)用來防止火災蔓延。在計算機網絡中,防火墻是設置在可信任的內部網絡和不可信任的外界之間的一道屏障,來保護計算機網絡的資源和用戶的聲譽,使一個網絡不受來自另一個網絡的攻擊。2.防火墻的基本功能在邏輯上,防火墻是一個分離器,一個限制器,也是一個分析器,有效地監控了內部網和Internet之間的任何活動,保證了內部網絡的安全。作為一個中心“遏制點”,它可以將局域網的安全管理集中起來,屏蔽非法請求,防止跨權限訪問并產生安全報警。具體地說,防火墻有以下一些功能:防火墻的一些功能(1)作為網絡安全的屏障防火墻由一系列的軟件和硬件設備組合而成,它保護網絡中有明確閉合邊界的一個網塊。所有進出該網塊的信息,都必須經過防火墻,將發現的可疑訪問拒之門外。當然,防火墻也可以防止未經允許的訪問進入外部網絡。因此,防火墻的屏障作用是雙向的,即進行內外網絡之間的隔離,包括地址數據包過濾、代理和地址轉換。(2)強化網絡安全策略防火墻能將所有安全軟件(如口令、加密、身份認證、審計等)配置在防火墻上,形成以防火墻為中心的安全方案。與將網絡安全問題分散到各個主機上相比,防火墻的集中安全管理更經濟。例如在網絡訪問時,一次一密口令系統和其它的身份認證系統完全可以不必分散在各個主機上,而集中在防火墻一身上。(3)對網絡存取和訪問進行監控審計審計是一種重要的安全措施,用以監控通信行為和完善安全策略,檢查安全漏洞和錯誤配置,并對入侵者起到一定的威懾作用。報警機制是在通信違反相關策略以后,以多種方式如聲音、郵件、電話、手機短信息及時報告給管理人員。防火墻的審計和報警機制在防火墻體系中是很重要的,只有有了審計和報警,管理人員才可能知道網絡是否受到了攻擊。另外,防火墻的該功能也有很大的發展空間,如日志的過濾、抽取、簡化等等。日志還可以進行統計、分析、(按照特征)存儲(在數據庫中),稍加擴展便又是一個網絡分析與查詢模塊。由于日志數據量比較大,主要通過兩種方式解決,一種是將日志掛接在內網的一臺專門存放日志的日志服務器上;一種是將日志直接存放在防火墻本身的存儲器上。目前這兩種方案國內(包括國外)都有使用。如果所有的訪問都經過防火墻,防火墻就能記錄下這些訪問并作出日志記錄,同時也能提供網絡使用情況的統計數據。當發生可疑動作時,防火墻能進行適當的報警,并提供網絡是否受到監測和攻擊的詳細信息。收集一個網絡的使用和誤用情況也非常重要。這樣可以對網絡進行需求分析和威脅分析,清楚防火墻是否能夠抵擋攻擊者的探測和攻擊,并且清楚防火墻的控制是否充足。(4)遠程管理管理界面一般完成對防火墻的配置、管理和監控。管理界面設計直接關系到防火墻的易用性和安全性。目前防火墻主要有兩種遠程管理界面:web界面和GUI界面。對于硬件防火墻,一般還有串口配置模塊和或控制臺控制界面。管理主機和防火墻之間的通信一般經過加密。國內比較普遍采用自定義協議、一次性口令進行管理主機與防火墻之間通信(適用GUI界面)。GUI界面可以設計的比較美觀和方便,并且可以自定義協議,也為多數廠商使用。一般使用語言VB、VC,有部分廠家使用Java開發,并把此作為一個賣點(所謂跨平臺)。Web界面也有廠商使用,然而由于防火墻因此要增加一個CGI解釋部分,減少了防火墻的可靠性(GUI界面只需要一個簡單的后臺進程就可以),故應用不是太廣泛。(5)防止攻擊性故障蔓延和內部信息的泄露防火墻也能夠將隔開網絡中一個網塊(也稱網段)與另一個網塊隔開,從而限制了局部重點或敏感網絡安全問題對全局網絡造成的影響。此外,隱私是內部網絡非常關心的問題,一個內部網絡中不引人注意的細節可能包含了有關安全的線索而引起外部攻擊者的興趣,甚至因此而暴漏了內部網絡的某些安全漏洞。使用防火墻就可以隱蔽那些透漏內部細節如Finger,DNS等服務。Finger顯示了主機的所有用戶的注冊名、真名,最后登錄時間和使用shell類型等。但是Finger顯示的信息非常容易被攻擊者所獲悉。攻擊者可以知道一個系統使用的頻繁程度,這個系統是否有用戶正在連線上網,這個系統是否在被攻擊時引起注意等等。防火墻可以同樣阻塞有關內部網絡中的DNS信息,這樣一臺主機的域名和IP地址就不會被外界所了解。(6)MAC與IP地址的綁定MAC與IP地址綁定起來,主要用于防止受控(不可訪問外網)的內部用戶通過更換IP地址訪問外網。這其實是一個可有可無的功能。不過因為它實現起來太簡單了,內部只需要兩個命令就可以實現,所以絕大多數防火墻都提供了該功能。(7)流量控制(帶寬管理)和統計分析、流量計費流量控制可以分為基于IP地址的控制和基于用戶的控制?;贗P地址的控制是對通過防火墻各個網絡接口的流量進行控制,基于用戶的控制是通過用戶登錄來控制每個用戶的流量,從而防止某些應用或用戶占用過多的資源。并且通過流量控制可以保證重要用戶和重要接口的連接。(8)其他特殊功能流量統計是建立在流量控制基礎之上的。一般防火墻通過對基于IP、服務、時間、協議等等進行統計,并可以與管理界面實現掛接,實時或者以統計報表的形式輸出結果。流量計費從而也是非常容易實現的。3.4.2網絡防火墻構建與基本結構舉例1.屏蔽路由器(ScreeningRouter)和屏蔽主機(ScreeningHost)防火墻最基本、也是最簡單技術是數據包過濾。而過濾規則可以安裝在路由器上,也可以安裝在主機上。具有數據包過濾功能的路由器稱為屏蔽路由器。具有數據包過濾功能的主機稱為屏蔽主機。圖3.9為包過濾防火墻的兩種基本結構。防火墻外部網屏蔽路由器內部網圖3.9路由過濾式防火墻路由器是內部網絡與Internet連接的必要設備,是一種“天然”的防火墻,它除具有路由功能之外,還安裝了分組/包過濾(數據包過濾或應用網關)軟件,可以決定對到來的數據包是否要進行轉發。這種防火墻實現方式相當簡捷,效率較高,在應用環境比較簡單的情況下,能夠以較小的代價在一定程度上保證系統的安全。但由于過濾路由器是在網關之上的包過濾,因此它允許被保護網絡的多臺主機與Internet的多臺主機直接通信。這樣,其危險性便分布在被保護網絡內的全部主機以及允許訪問的各種服務器上,隨著服務的增加,網絡的危險性也增加。其次,也是特別重要的一點是,這種網絡由于僅靠單一的部件來保護系統,一旦部件被攻破,就再也沒有任何設防了,并且當防火墻被攻破時幾乎可以不留下任何痕跡,甚至難于發現已發生的攻擊。它只能根據數據包的來源、目標和端口等網絡信息進行判斷,無法識別基于應用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒。有經驗的黑客很容易偽造IP地址,騙過包過濾型防火墻,一旦突破防火墻,即可對主機上的軟件和配置漏洞進行攻擊。進一步說,由于數據包的源地址、目標地址以及IP的端口號都在數據包的頭部,很有可能被竊聽或假冒;并且數據包缺乏用戶日志(log)和審計信息(audit),不具備登錄和報告性能,不能進行審核管理,因而過濾規則的完整性難以驗證,所以安全性較差。2.雙宿主網關(DualHomedGateway)如圖3.10所示,雙宿主主機是一臺有兩塊NIC的計算機,每一塊NIC各有一個IP地址。所以它可以是NAT和代理兩種安全機制。如果Internet上的一臺計算機想與被保護網(Intranet)上的一個工作站通信,必須先行注冊,與它能看到的IP地址聯系;代理服務器軟件通過另一塊NIC啟動到Intranet的連接。外部網雙穴主機內部網圖3.10雙宿主機網關防火墻雙宿主網關使用代理服務器簡化了用戶的訪問過程,它將被保護網絡與外界完全隔離,由域名系統的信息不會通過被保護系統傳到外部,所以系統的名字和IP地址對Internet是隱蔽的,做到對用戶全透明。由于該防火墻仍是由單機組成,沒有安全冗余機制,一旦該“單失效點”出問題,網絡將無安全可言。3.堡壘主機(BastionHost)堡壘主機有如下特性:(1)堡壘主機的概念·它是專門暴露在外部網絡上的一臺計算機,是被保護的內部網絡在外網上的代表,并作為進入內部網的一個檢查點?!に鎸Υ罅繍阂夤舻娘L險,并且它的安全對于建立一個安全周邊具有重要作用,因此必須強化對它的保護,使風險降至最小?!にǔL峁┕卜?,如郵件服務、WWW服務、FTP服務、WWW服務、DNS服務等。·堡壘主機與內部網絡是隔離的。它不知道內部網絡上的其他主機的任何系統細節,如內部主機的身份認證服務和正在運行的程序的細節。這樣,對堡壘主機的攻擊不會殃及內部網絡。所以,堡壘主機是一個被強化的、被暴露在被保護網絡外部的、可以預防進攻的計算機。(2)單連點堡壘主機過濾式防火墻單連點堡壘主機過濾式防火墻有圖3.11所示的結構。它實現了網絡層安全(包過濾)和應用層安全(代理),具有比單純包過濾更高的安全等級。外部網過濾路由器內部網堡壘主機信息服務器專用網主機圖3.11單連點堡壘主機過濾式防火墻在該系統中,堡壘主機被配置在過濾路由器的后方,并且過濾規則的配置使得外部主機只能訪問堡壘主機,發往內部網的其他業務流則全部被阻塞。對于內部主機來說,由于內部主機和堡壘主機同在一個內部網絡上,所以機構的安全策略可以決定內部系統允許直接訪問外部網,還是要求使用配置在堡壘主機上的代理服務。當配置路由器的過濾規則,使其僅僅接收來自堡壘主機的內部業務流時,內部用戶就不得不使用代理服務。主機過濾防火墻具有雙重保護,從外網來的訪問只能訪問到堡壘主機,而不允許訪問被保護網絡的其他資源,有較高的安全可靠性。但是它要求考慮到堡壘主機和路由器兩個方面的安全性。(3)雙連點堡壘主機過濾式防火墻雙連點堡壘主機過濾式防火墻有圖3.12所示的結構。它比連點堡壘主機過濾式防火墻有更高的安全等級。由于堡壘主機具有兩個網絡接口,除了外部用戶可以直接訪問信息服務器外,外部用戶發往內部網絡的業務流和內部系統對外部網絡的訪問都不得不經過堡壘主機,以提高附加的安全性。外部網屏蔽路由器內部網堡壘主機信息服務器內部主機圖3.12雙連點堡壘主機過濾式防火墻在這種系統中,由于堡壘主機成為外部網絡訪問內部網絡的唯一入口,所以對內部網絡的可能安全威脅都集中到了堡壘主機上。因而對堡壘主機的保護強度,關系到整個內部網的安全。4.屏蔽子網(ScreenedSubnet)防火墻被保護網絡和Internet之間設置一個獨立的子網作為防火墻,就是子網過濾防火墻。具體的配置方法是在過濾主機的配置上再加上一個路由器,形成具有外部路由過濾器、內部路由過濾器、應用網關等三道防線的過濾子網,如圖3.13所示。外部網堡壘主機信息服務器內部網內部路由器外部路由器DMZ圖3.13子網過濾防火墻配置在子網過濾防火墻中,外部過濾路由器用于防范通常的外部攻擊(如源地址欺騙和源路由攻擊),并管理外部網到過濾子網的訪問。外部系統只能訪問到堡壘主機,通過堡壘主機向內部網傳送數據包。內部過濾路由器管理過濾子網與內部網絡之間的訪問,內部系統只能訪問到堡壘主機,通過堡壘主機向外部網發送數據包。簡單地說,任何跨越子網的直接訪問都是被嚴格禁止的。從而在兩個路有器之間定義了一個“非軍事區”(DemilitarizedZone,DMZ)。這種配置的防火墻具有最高的安全性,但是它要求的設備和軟件模塊較多,價格較貴且相當復雜。3.4.3網絡防火墻的局限1.防火墻可能留有漏洞防火墻應當是不可滲透或繞過的。實際上,防火墻往往會留有漏洞。如圖3.14所示,如果內部網絡中有一個未加限制的撥出,內部網絡用戶就可以(用向ISP購買等方式)通過SLIP(SerialLineInternetProtocol,串行鏈路網際協議)或PPP(Pointer-to-Pointerprotocol,點到點協議)與ISP直接連接,從而饒過防火墻。Internet防火墻專用網安全漏洞ISP圖3.14防火墻的漏洞防火墻可能留有的漏洞由于防火墻依賴于口令,所以防火墻不能防范黑客對口令的攻擊。前不久,兩個在校學生編了一個簡單的程序,通過對波音公司的口令字的排列組合,試出了開啟內部網的鑰匙,從網中搞到了一張授權的波音公司的口令表,將口令一一出賣。所以美國馬德里蘭州的一家計算機安全咨詢機構負責人諾爾·馬切特說:“防火墻不過是一道較矮的籬笆墻”。黑客像耗子一樣,能從這道籬笆墻上的窟窿中出入。這些窟窿常常是人們無意中留下來的,甚至包括一些對安全性有清醒認識的公司。例如,由于Web服務器通常處于防火墻體系之外,而有些公司隨意擴展瀏覽器的功能,使之含有Applet編寫工具。黑客們便可以利用這些工具鉆空子,接管Web服務器,接著便可以從Web服務器出發溜過防火墻,大搖大擺地“回到”內部網中,好像他們是內部用戶,剛剛出來辦完事又返回去一樣。2.防火墻不能防止內部出賣性攻擊或內部誤操作顯然,當內部人員將敏感數據或文件拷貝在優盤等移動存儲設備上提供給外部攻擊者時,防火墻是無能為力的。此外,防火墻也不能防范黑客防火墻黑客有可能偽裝成管理人員或新職工,以騙取沒有防范心理的用戶的口令或假用他們的臨時訪問權限實施的攻擊。3.防火墻不能防止數據驅動式的攻擊有些數據表面上看起來無害,可是當它們被郵寄或拷貝到內部網的主機中后,就可能會發起攻擊,或為其他入侵準備好條件。這種攻擊就稱為數據驅動式攻擊。防火墻無法御防這類攻擊。3.5網絡的物理隔離技術3.5.1物理隔離的概念1.問題的提出國家保密局2000年1月1日起實施的《計算機信息系統國際聯網保密管理規定》第二章第六條要求:“涉及國家機密的計算機信息系統,不得直接或間接地與國際互聯網或其他公共信息網絡相連接,必須實行物理隔離?!?.關于物理隔離的定義和理解較早的用詞為PhysicalDisconnection。Disconnection有使斷開,切斷,不連接的意思,直譯為物理斷開。這是在還沒有解決涉密網與Internet連接后出現的很多安全問題的技術手段之前說法,在無可奈何的情況下,只有先斷開再說。后來使用了詞匯PhysicalSeparation。Separation有分開,分離,間隔和距離的意思,直譯為物理分開。但是光分開不是辦法,理智的策略應當是為該連即連,不該連則不連。為此要把該連的部分與不該連的部分分開。于是有了PhysicalIsolation。Isolation有孤立,隔離,封閉,絕緣的意思,直譯為物理封閉。事實上,沒有與Internet相連的系統不多,因此,希望能將一部分高安全性的網絡隔離封閉起來。于是開始使用PhysicalGap。Gap有豁口,裂口,缺口和差異的意思,直譯為物理隔離,意為通過制造物理的豁口,來達到隔離的目的。由于Physical這個詞顯得非常僵硬,于是有人用AirGap來代替PhysicalGap。AirGap意為空氣豁口,很明顯在物理上是隔開的。但有人不同意,理由是空氣豁口就“物理隔離”了嗎?電磁輻射,無線網絡,衛星等都是空氣豁口,卻沒有物理隔離,甚至連邏輯上都沒有隔離。于是,E-Gap,Netgap,I-Gap等都出來了?,F在,一般稱GapTechnology,意為物理隔離,成為Internet上一個專用名詞。物理隔離的內涵這也是一個隨認識和技術進步不斷發展的概念。2002年《國家信息化領導小組關于我國電子政務建設的指導意見》(13號文件)提出了“十五”期間,我國電子政務建設的主要任務之一是:“建設和整合統一的電子政務網絡。為適應業務發展和安全保密的要求,有效遏制重復建設,要加快建設和整合統一的網絡平臺。電子政務網絡由政務內網和政務外網構成,兩網之間物理隔離,政務外網與Internet之間邏輯隔離。政務內網主要是副省級以上政務部門的辦公網,與副省級以下政務部門的辦公網物理隔離。政務外網是政府的業務專網,主要運行政務部門面向社會的專業性服務業務和不需在內網上運行的業務。要統一標準,利用統一平臺,促進各個業務系統的互聯互通、資源共享。要用一年左右的時間,基本形成統一的電子政務內外網絡平臺,在運行中逐步完善?!闭站W在公網和外網之間實行邏輯隔離;簡單地說,如圖3.15所示,政務網應當跨越公網、外網和內部網。其安全要求是:公網t內部網外網邏輯隔離物理隔離圖3.15電子政務的三網在內網和外網之間實行物理隔離。對物理隔離的理解對物理隔離的理解表現為以下幾個方面:阻斷網絡的直接連接,即沒有兩個網絡同時連在隔離設備上;阻斷網絡的Internet邏輯連接,即TCP/IP的協議必需被剝離,將原始數據通過P2P的非TCP/IP連接協議透過隔離設備傳遞;隔離設備的傳輸機制具有不可編程的特性,因此不具有感染的特性;任何數據都是通過兩級移動代理的方式來完成,兩級移動代理之間是物理隔離的;隔離設備具有審查的功能;隔離設備傳輸的原始數據,不具有攻擊或對網絡安全有害的特性。就像txt文本不會有病毒一樣,也不會執行命令等。強大的管理和控制功能。隔離的內容從隔離的內容看,隔離分為網絡隔離和數據隔離:數據隔離主要是指存儲設備的隔離——一個存儲設備不能被幾個網絡共享。網絡隔離就是把被保護的網絡從公開的、無邊界的、自由的環境中獨立出來。只有實現了兩種隔離,才是真正意義上的物理隔離。3.邏輯隔離部件與物理隔離部件中華人民共和國公安部2001年12月24日發布(2002年5月1日實施)的《端設備部件安全技術要求》(GA370-2001)指出:(1)物理隔離部件的安全功能應保證被隔離的計算機資源不能被訪問(至少應包括硬盤、軟盤和光盤),計算機數據不能被重用(至少應包括內存)。(2)邏輯隔離部件的安全功能應保證被隔離的計算機資源不能被訪問,只能進行隔離器內外的原始應用數據交換。(3)單向隔離部件的安全功能應保證被隔離的計算機資源不能被訪問(至少應包括硬盤/硬盤分區、軟盤和光盤),計算機數據不能被重用(至少應包括內存)。(4)邏輯隔離部件應保證其存在泄露網絡資源的風險不得多于開發商的評估文檔中所提及的內容。(5)邏輯隔離部件的安全功能應保證在進行數據交換時數據的完整性。(6)邏輯隔離部件的安全功能應保證隔離措施的可控性,隔離的安全策略應由用戶進行控制,開發者必須提供可控方法。(7)單向隔離部件使數據流無法從專網流向外網,數據流能在指定存儲區域從公網流向專網;對專網而言,能使用外網的某些指定的要導入的數據。隔離部件連接示意圖圖3.16為使用物理隔離部件和單向隔離部件進行連接的示意圖。外網t專網存儲設備公網存儲設備計算機專網物理隔離部件t外網t交換存儲設備公網存儲設備計算機專網單向隔離部件t專網存儲設備(a)用物理隔離部件連接(b)用單向隔離部件連接圖3.16物理隔離部件和單向隔離部件的連接示意圖4.物理隔離的技術路線1)網絡開關(NetworkSwitcher)是比較容易理解的一種。在一個系統里安裝兩套虛擬系統和一個數據系統,數據被寫入到一個虛擬系統,然后交換到數據系統,再交換到另一個虛擬系統。網絡隔離就是把被保護的網絡從公開的、無邊界的、自由的環境中獨立出來。2)實時交換(Real-timeSwitch)
,相當于在兩個系統之間,共用一個交換設備,交換設備連接到網絡A,得到數據,然后交換到網絡B。3)單向連接(OneWayLink)
,指數據從低安全性的網絡向高安全性的網絡流動,如交換主機單向流動到發布主機,3.5.2網絡物理隔離基本技術目前物理隔離技術主要在如下三個網絡位置上實施:與此對應,實現網絡物理隔離的技術主要有:網絡安全隔離卡技術、安全集線器技術和單主板隔離計算機技術。1)客戶端物理隔離:采用隔離卡使一臺計算機既連接內網又連接外網,在兩個網上分時地工作,在保證內外網絡隔離的同時,資源節省、工作方便。2)集線器物理隔離:在集線器處的物理隔離常常要與客戶端的物理隔離相結合,它可以使客戶端使用一條網線由遠端切換器連接雙網,實現一臺工作站連接兩個網絡的目的。3)服務器端物理隔離:它采用復雜的軟硬件技術,實現在服務器端的數據過濾和傳輸,使內外網之間同一時刻沒有連線,能快速、分時地傳遞數據。1.網絡安全隔離卡技術網絡安全隔離卡是一個硬件插卡,可以在物理上將計算機劃分成兩個獨立的部分,每一部分都有自己的的“虛擬”硬盤;內部網絡連接外部網絡安全區公共區SP網絡安全隔離卡圖3.17網絡安全隔離卡的工作方式網絡安全隔離卡設置在PC最低層的物理部件上,卡的一邊通過IDE總線連接主板,另一邊連接IDE硬盤。PC機的硬盤被分割成兩個物理區:·安全區,只與內部網絡連接;·公共區,只與外部網絡連接。如圖3.17所示,網絡安全隔離卡就像一個分接開關,在IDE硬件層上,由固件控制磁盤通道,任何時刻計算機只能與一個數據分區以及相應的網絡連通。于是算機也因此被分為安全模式和公共模式,并且某一時刻只可以在一個模式下工作。兩個模式轉換時,所有的臨時數據都會被徹底刪除。兩個狀態各有自己獨立的操作系統,并分別導入,保證兩個硬盤不會同時被激活。兩個分區不可以直接交換數據,但是可以通過專門設置的中間功能區進行,或通過設置的安全通道使數據由公共區向安全區轉移(不可逆向)?!ぴ诎踩珷顟B時,主機只能使用硬盤的安全區與內部網連接,此時外部網是斷開的,硬盤的公共區也是封閉的;·在公共狀態時,主機只能使用硬盤的公共區與外網連接,此時與內網是斷開的,且硬盤的安全區是封閉的。安全狀態轉換到公共環境時的操作 在安全區及內網連接狀態下可以禁用軟驅、光驅等移動存儲設備,防止內部數據泄密。要轉換到公共環境時,須進行如下操作:按正常方式退出操作系統; 這些操作是由網絡安全隔離卡自動完成的。為了便于用戶從Internet上下載數據,特設的硬盤數據交換區,通過讀寫控制只允許數據從外網分區向內網分區單向流動。關閉計算機;將安全硬盤轉換為公共硬盤;將S/P開關轉換到公共網絡。2.隔離集線器技術如圖3.18所示,網絡安全集線器是一種多路開關切換設備。它與網絡安全隔離卡配合使用,并通過對網絡安全隔離卡上發出的特殊信號的檢測,識別出所連接的計算機,自動將其網線切換到相應的網絡的HUB上,從而實現多臺獨立的安全計算機與內、外兩個網絡的安全連接與自動切換。內網HUB外網HUB隔離集線器網絡安全隔離卡安全區公共區控制信號圖3.18網絡安全集線器的工作原理3.單主板隔離計算機技術單主板隔離計算機技術的核心是雙硬盤技術,它將內外網轉換功能做入BIOS中,并將插槽也分為內網和外網。使用方便,也安全,價格介于雙主機與隔離卡之間。這種安全計算機是在較低層的BIOS上開發的。BIOS提供信息發送和輸出設備的控制,并在PC主板上形成兩個各自獨立的由網卡和硬盤構成的網絡接入和信息存儲環境,并只能在相應的網絡環境下才能工作,不可能在一種環境下使用另一種環境下才能使用的設備,包括:·對軟驅、光驅提供功能限制,在系
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 紅酒營銷創新策劃方案(3篇)
- 考公機構營銷方案(3篇)
- 營地餐廳戶外營銷方案(3篇)
- 西藏加固施工方案廠家(3篇)
- 輕軌地下盾構施工方案(3篇)
- 酒店會員回饋營銷方案(3篇)
- 鐵塔線路綠色施工方案(3篇)
- 防暑應急預案演練腳本(3篇)
- 飯店開業線上營銷方案(3篇)
- 婦科腹腔鏡術后快速康復
- 2026年中央廣播電視總臺招聘124人筆試模擬試題及答案解析
- 安全隱患的四個因素課件
- 2026年及未來5年市場數據中國纖維素酶行業發展趨勢預測及投資戰略咨詢報告
- 新東方在線教育培訓營銷策略研究
- 安全生產四級控制目標是什么
- 施工中暑事故應急處置方案
- 2025年甘肅省白銀市會寧縣縮減城區義務段教師選調崗位筆試備考試題及答案解析
- GJB2489A2023航空機載設備履歷本及產品合格證編制要求
- 要素式強制執行申請書(申請執行用)
- 學堂在線 新聞攝影 期末考試答案
- 唐山市城市規劃管理技術指南
評論
0/150
提交評論