前言:一篇好文章的誕生,需要你不斷地搜集資料、整理思路,本站小編為你收集了豐富的網(wǎng)絡(luò)安全技術(shù)論文主題范文,僅供參考,歡迎閱讀并收藏。
我國電力系統(tǒng)中通常采用專用網(wǎng)絡(luò)和公共網(wǎng)絡(luò)二者相互結(jié)合的網(wǎng)絡(luò)結(jié)構(gòu)。電力系統(tǒng)的專業(yè)網(wǎng)絡(luò)包含SPDnet(調(diào)度信息網(wǎng))和SPne(t電力信息網(wǎng))二部分。在信息網(wǎng)絡(luò)安全的前提下,與Internet網(wǎng)絡(luò)連接。我國電力系統(tǒng)網(wǎng)絡(luò)安全劃分為三層四區(qū)。三層:第一層自動化系統(tǒng),第二場為生產(chǎn)管理系統(tǒng),第三層為電力信息系統(tǒng)管理系統(tǒng)及辦公自動化系統(tǒng)。這三層對應(yīng)著電力網(wǎng)絡(luò)安全系統(tǒng)的四個安全工作區(qū)。四個安全區(qū):第一個安全區(qū)是由SPDnet支撐的自動化系統(tǒng),該區(qū)主要是能進行實時監(jiān)控功能的系統(tǒng);第二安全區(qū)是由SPDnet支撐的生產(chǎn)管理系統(tǒng),該去主要為不具有控制功能的生產(chǎn)業(yè)務(wù)和批發(fā)交易區(qū)系統(tǒng);第三個安全區(qū)為SPnet支撐的進行生產(chǎn)管理系統(tǒng),該區(qū)主要為調(diào)度生產(chǎn)管理的系統(tǒng);第四個安全區(qū)是由SPnet支撐的電力信息管理系統(tǒng),包含MIS和OAS系統(tǒng)。
2安全隔離技術(shù)
電力系統(tǒng)的網(wǎng)絡(luò)系統(tǒng)是個內(nèi)部網(wǎng)絡(luò)。內(nèi)部網(wǎng)絡(luò)被動防護角度的主要安全防護技術(shù)是防火墻,主動防護角度的安全防護技術(shù)主要是安全隔離技術(shù)。安全隔離技術(shù)又被分為物理隔離技術(shù)、防火墻技術(shù)及協(xié)議隔離技術(shù)三種技術(shù)手段。物理隔離技術(shù)是指從物理上將內(nèi)部網(wǎng)與外部網(wǎng)分離,防止二者連接。物理隔離能夠有效的防止黑客、病毒入侵網(wǎng)絡(luò)系統(tǒng)中。電力網(wǎng)絡(luò)系統(tǒng)的四個安全區(qū)主要采用物理隔離技術(shù)保障其安全。防火墻隔離技術(shù)是保護網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間的一道屏障,能夠一定程度上的阻擋黑客及病毒的侵入。防火墻就像計算機網(wǎng)絡(luò)外的一個屏障,起到隔離防火墻內(nèi)外連接計算機系統(tǒng)的功能。當(dāng)外界對網(wǎng)絡(luò)進行攻擊時能對管理員提出警報,并且保留著攻擊者的信息。協(xié)議隔離技術(shù)是處于內(nèi)外網(wǎng)連接端點處,通過隔離器隔離內(nèi)外網(wǎng)的技術(shù)。當(dāng)有數(shù)據(jù)交換時,內(nèi)外網(wǎng)就可以通過協(xié)議隔離器進行連通。
3電力信息網(wǎng)絡(luò)的安全對策
3.1網(wǎng)絡(luò)分段
對網(wǎng)絡(luò)進行分段是控制網(wǎng)絡(luò)問題擴散的一種方式,能有效的保障網(wǎng)絡(luò)的安全。能夠?qū)Ψ欠ㄓ脩襞c敏感的網(wǎng)絡(luò)資源相互隔離,從而防止可能的非法的侵入電力信息網(wǎng)絡(luò)系統(tǒng)。
3.2數(shù)據(jù)加密與用戶授權(quán)訪問控制技術(shù)
數(shù)據(jù)加密與用戶授權(quán)訪問控制技術(shù)比較靈活,更加適用于網(wǎng)路系統(tǒng)當(dāng)中。數(shù)據(jù)加密主要用于對動態(tài)信息的保護。數(shù)據(jù)加密實質(zhì)上是對以符號位基礎(chǔ)的數(shù)據(jù)進行移位和置換的變換算法。保證只有授權(quán)用戶通過密鑰才能進入電力網(wǎng)絡(luò)信息系統(tǒng)。
3.3漏洞掃描技術(shù)
漏洞掃描是對計算機進行全面的掃描,尋找出可能影響計算機網(wǎng)絡(luò)安全的漏洞。漏洞掃描技術(shù)對于保護電腦和網(wǎng)絡(luò)安全必不可少,而且需要定時進行掃描。有的漏洞系統(tǒng)自身就可以修復(fù),而有些則需要手動修復(fù)。
3.4以交換式集線器
采用共享式集成器對網(wǎng)絡(luò)進行網(wǎng)絡(luò)分段后,仍就存在安全隱患。這是因為在進行信息數(shù)據(jù)通信時,很容易被通一集線器上的其他用戶傾聽,造成數(shù)據(jù)的安全隱患。采用交換式集線器能有效的避免這一現(xiàn)象,保障網(wǎng)絡(luò)信息的安全。
計算機操作系統(tǒng)能夠?qū)?nèi)、CPU、外設(shè)進行系統(tǒng)管理,在進行管理時,通常會涉及到某些模塊或者程序,一旦在這些程序獲模塊內(nèi)部存在著缺陷,例如計算機內(nèi)存管理模塊有缺陷的問題,一旦某一個外部網(wǎng)絡(luò)的連通,有可能出現(xiàn)整個計算機系統(tǒng)會因此崩潰的后果[2];同時由于操作系統(tǒng)支持在網(wǎng)絡(luò)上安裝或加載程序以及傳送信息,網(wǎng)絡(luò)應(yīng)用的一個最重要作用就是對文件傳輸?shù)墓δ埽鏔TP,這里包含可執(zhí)行文件,通常這些功能也會帶來不安全隱患。這些安裝程序經(jīng)常會附帶一些可執(zhí)行文件,由于這些可執(zhí)行文件實際上都是人為編寫的程序,一旦某個部分有漏洞,可能導(dǎo)致整個操作系統(tǒng)的崩潰;事實上,計算機操作系統(tǒng)不安全的主要原因就是它允許用戶創(chuàng)建進程,而且支持進程的遠程創(chuàng)建與激活,被創(chuàng)建的進程仍然能夠具備再創(chuàng)建的權(quán)利;同時操作系統(tǒng)還具備一些遠程調(diào)用作用,而遠程調(diào)用是指一臺計算機能夠調(diào)用遠程一個服務(wù)器里面的某些程序,能夠提交程序為遠程服務(wù)器服務(wù)[3]。遠程調(diào)用必然需要通過眾多的通訊環(huán)節(jié),在中間環(huán)節(jié)有可能會出現(xiàn)被人監(jiān)控等安全的隱患。
網(wǎng)絡(luò)互聯(lián)有被暴露的可能。就網(wǎng)絡(luò)的開放性而言,因為網(wǎng)絡(luò)技術(shù)是全開放的,導(dǎo)致其所面臨的網(wǎng)絡(luò)攻擊來源幾步確定:可能來源于物理層對傳輸線路的攻擊,也可能來源于來網(wǎng)絡(luò)層對通信協(xié)議的攻擊,還可能來源于應(yīng)用層對計算機軟件與硬件的漏洞進行的攻擊;就網(wǎng)絡(luò)的國際性而言,反映出網(wǎng)絡(luò)的攻擊者可能是本地區(qū)的網(wǎng)絡(luò)用戶,還可以是來自互聯(lián)網(wǎng)上其他國家與地區(qū)的黑客,因此網(wǎng)絡(luò)的安全性同時還面臨著國際化的挑戰(zhàn);就網(wǎng)絡(luò)的自由性而言,大部分的網(wǎng)絡(luò)對用戶的使用來說,通常并沒有技術(shù)上的限制,這些用戶能夠自由的上網(wǎng),去與獲取不同信息[4]。
網(wǎng)絡(luò)安全的關(guān)鍵技術(shù)及其功能解析
1入侵檢測。所謂入侵檢測技術(shù)是指為確保計算機系統(tǒng)的安全而設(shè)計和配置的一種可以及時識別并且報告系統(tǒng)中未經(jīng)授權(quán)或者異?,F(xiàn)象的一種計算機安全技術(shù)。它基于在不妨礙網(wǎng)絡(luò)性能的前提下,對網(wǎng)絡(luò)行為、安全日志、以及審計數(shù)據(jù)或者網(wǎng)絡(luò)數(shù)據(jù)包實施的安全檢測,能夠?qū)崿F(xiàn)對計算機信息網(wǎng)絡(luò)的時時監(jiān)聽,能夠發(fā)現(xiàn)任何不希望發(fā)生的網(wǎng)絡(luò)行為,能夠發(fā)現(xiàn)對計算機系統(tǒng)的闖入或者對計算機系統(tǒng)的各種威脅,可以檢測計算機網(wǎng)絡(luò)中違背安全策略的活動,能夠提供對內(nèi)部攻擊、外部攻擊以及誤操作的實時監(jiān)控,確保計算機信息系統(tǒng)的資源不被攻擊,通常被認為是防火墻技術(shù)之后的第二道安全技術(shù)[5]。入侵檢測通常分為基于網(wǎng)絡(luò)的入侵檢測、基于主機的入侵檢測以及混合入侵檢測的三種類型,在實際中廣泛運用的是基于網(wǎng)絡(luò)的入侵檢測技術(shù)。
2可視化。所謂網(wǎng)絡(luò)安全可視化技術(shù)是指對防火墻技術(shù)、漏洞掃描技術(shù)以及入侵檢測技術(shù)的優(yōu)化補充。該技術(shù)通過利用人類視覺對模型與結(jié)構(gòu)的獲取功能,把海量高維抽象網(wǎng)絡(luò)與系統(tǒng)數(shù)據(jù)通過圖形圖像形式反映出來,實時反映網(wǎng)絡(luò)通信的特殊信息,展現(xiàn)當(dāng)前整個網(wǎng)絡(luò)的運行狀態(tài),然后通過一種人性化的方式把網(wǎng)絡(luò)上潛藏的安全風(fēng)險明確地告知用戶。能偶幫助網(wǎng)絡(luò)安全分析人員直觀及時地觀察到網(wǎng)絡(luò)中的存在安全威脅,運用繁雜高維數(shù)據(jù)信息快速地對網(wǎng)絡(luò)狀況展開,進而發(fā)現(xiàn)網(wǎng)絡(luò)異常入侵,然后預(yù)測網(wǎng)絡(luò)安全事件發(fā)展未來趨勢,從而使得計算機網(wǎng)絡(luò)安全防護變得更智能、更及時、更便捷[6]。
3防火墻。所謂防火墻技術(shù)就是指網(wǎng)絡(luò)之間通過預(yù)定義的安全舉措,對內(nèi)外網(wǎng)的通信強制實施訪問檢查的安全防范措施。它的主要作用是用來隱蔽內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),提升網(wǎng)絡(luò)之間訪問控制,通過限制外部用戶對內(nèi)部網(wǎng)絡(luò)訪問以及規(guī)范內(nèi)部用戶訪問外部網(wǎng)絡(luò)的權(quán)限,從而防范外界網(wǎng)絡(luò)用戶運用非法途徑通過外部網(wǎng)絡(luò)潛入內(nèi)部網(wǎng)絡(luò),進而訪問內(nèi)部網(wǎng)絡(luò)資源,通過防火墻能夠起到保護內(nèi)部網(wǎng)絡(luò)操作環(huán)境的作用。防火墻技術(shù)能夠?qū)蓚€或者多個網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包,例如鏈接方式,通過一定的安全舉措進行檢查,從而判斷網(wǎng)絡(luò)之間的通信能不能被允許,實時監(jiān)控網(wǎng)絡(luò)運行狀態(tài)。一旦發(fā)生可疑動作時,防火墻可以適時適當(dāng)?shù)膱缶?,同時能偶提供網(wǎng)絡(luò)是否受到監(jiān)測與攻擊的重要信息。通過防火墻技術(shù)對內(nèi)部網(wǎng)絡(luò)的進行劃分,能夠?qū)崿F(xiàn)對內(nèi)部網(wǎng)重點網(wǎng)段進行隔離,阻止內(nèi)部信息對外泄露,在一定程度上降低了局部重點或敏感網(wǎng)絡(luò)安全問題對全局網(wǎng)絡(luò)產(chǎn)生的影響。
4漏洞掃描。所謂漏洞掃描是指自動檢測遠端或者本地主機安全的技術(shù)。漏洞掃描程序利用已經(jīng)掌握的網(wǎng)絡(luò)攻擊信息,同時將它們集成到整個掃描過程當(dāng)中,然后通過查詢TCP/IP各類服務(wù)的端口,監(jiān)控本地主機系統(tǒng)與遠端系統(tǒng)的信息,對網(wǎng)絡(luò)實施模擬攻擊,通過記錄目標主機的反映,然后收集相關(guān)特定項目的有用信息與數(shù)據(jù),能夠在較短的時間內(nèi)發(fā)現(xiàn)計算機網(wǎng)絡(luò)系統(tǒng)中的安全漏洞,并且按照統(tǒng)計的格式輸出,這樣便于日后的參考與分析[7]。這種技術(shù)能夠幫助網(wǎng)絡(luò)安全管理員準確的掌握網(wǎng)絡(luò)的安全現(xiàn)狀,從而使得部分復(fù)雜的安全審計與風(fēng)險評估工作變得容易,在了解計算機信息網(wǎng)絡(luò)脆弱點所在的前提下,制定有針對性地利用優(yōu)化系統(tǒng)配置與打補丁等諸多安全防范措施,能夠最大程度地彌補最新的安全漏洞,最終達到消除安全隱患的目的。
5數(shù)據(jù)加密。所謂數(shù)據(jù)加密技術(shù)是指對信息進行重新編碼,把明文數(shù)據(jù)通過變序或者替轉(zhuǎn)換為密文數(shù)據(jù),實際應(yīng)用時再把密文數(shù)據(jù)轉(zhuǎn)變?yōu)槊魑臄?shù)據(jù)輸出,達到隱藏信息內(nèi)容的目的,最終使非法用戶很難獲得信息的真實內(nèi)容的一種重要的計算機安全技術(shù)。數(shù)據(jù)加密技術(shù)通常用于對動態(tài)數(shù)據(jù)與信息的保護,而一個加密系統(tǒng)是由明文集合、密文集合、密鑰集合以及算法構(gòu)成的,其中,密鑰與算法是數(shù)據(jù)加密系統(tǒng)的最基本單元,算法就是由一些公式、法則以及程序組成的,它明確規(guī)定了明文和密文之間的轉(zhuǎn)換的方法,而密鑰則能夠看作算法中的參數(shù)。通過數(shù)據(jù)加密技術(shù)可以提高計算機信息網(wǎng)絡(luò)系統(tǒng)及其數(shù)據(jù)的安全性與保密性,能夠有效地防范內(nèi)部秘密數(shù)據(jù)被外部人員破解、竊取以及篡改。
加強網(wǎng)絡(luò)信息資源安全管理的途徑
1加強對人員的管理和技術(shù)培訓(xùn)。人為攻擊計算機是網(wǎng)絡(luò)安全所面臨的最大安全威脅。黑客的攻擊和計算機犯罪就是典型的認為攻擊。這類攻擊通常分為以下兩種:其一是主動攻擊,它通過各種方式有選擇地破壞信息的有效性與完備性,通過截取網(wǎng)上的數(shù)據(jù)包,并對它實施更改導(dǎo)致它失效,也可能故意添加一些對自身有利的信息,起到信息誤導(dǎo)的效果,或者直接登陸進入系統(tǒng)使用并占用很多的網(wǎng)絡(luò)資源,從而使得系統(tǒng)資源的大量消耗,最終損害合法用戶的權(quán)益。其二是被動攻擊,它是在不妨礙網(wǎng)絡(luò)正常工作的情況下進行截取、竊取、破解從而獲得更重要的機密的攻擊方式。以上兩種攻擊都會對計算機網(wǎng)絡(luò)造成極大的破壞,并會使得導(dǎo)致用戶數(shù)據(jù)的泄露。
2對計算機硬件設(shè)備加強安全管理。加強計算機設(shè)備安全管理,一方面要為計算機設(shè)備創(chuàng)造一個良好的運行環(huán)境,除了要控制溫度、濕度以外,葉要做好防塵、防電磁泄漏以及防干擾、防火、防有害物質(zhì)和防水防盜等很多防范措施,從而降低安全隱患。另一方面,為消除安全威脅,一定要制定安全規(guī)范與嚴格管理制度,即在沒有經(jīng)網(wǎng)絡(luò)管理員許可的情況下,任何人不可以任何理由打開機箱,計算機及其網(wǎng)絡(luò)設(shè)備的搬遷或更改相關(guān)硬件設(shè)備,一定要由網(wǎng)絡(luò)管理員負責(zé),任何人不得私自做主;當(dāng)計算機及網(wǎng)絡(luò)設(shè)備出現(xiàn)硬件故障時,要及時向網(wǎng)絡(luò)管理員報告,由網(wǎng)絡(luò)管理員處理。
3注重網(wǎng)絡(luò)及計算機軟件的安全管理。軟件的安全管理及其反病毒技術(shù)是網(wǎng)絡(luò)安全一個非常重要環(huán)節(jié)。計算機系統(tǒng)的不安全大多來源于計算機病毒。在單機運行環(huán)境下,計算機病毒主要是通過軟盤與硬盤進行傳輸?shù)?。計算機軟件管理可以采取很多方法進行防范,諸如用硬盤啟動機器、外來軟盤、設(shè)置開機及進入系統(tǒng)的口令、經(jīng)常用病毒檢測軟件進行檢查、對重要的計算機和硬盤信息做好備份。
現(xiàn)在,因特網(wǎng)采用的是TCP/IP協(xié)議,因為TCP/IP比較簡單而實用的,分為應(yīng)用層、傳輸層、網(wǎng)絡(luò)層、主機到網(wǎng)絡(luò)層。本文將按照TCP/IP的層次順序,簡要介紹與之相關(guān)的安全傳輸通道技術(shù)。
1.主機到網(wǎng)絡(luò)層在這一層面,主要探討在數(shù)據(jù)鏈路層軟件方面實現(xiàn)安全傳輸通道的技術(shù)?,F(xiàn)在,通用的安全協(xié)議有兩個:PPTP和L2TP。它們主要在遠處訪問VPN上起作用。1.1PPTP的封裝將用戶數(shù)據(jù),TCP或UDP,IP進行綁定,封裝,然后傳輸給PPP。
2.網(wǎng)絡(luò)層在網(wǎng)絡(luò)層實現(xiàn)安全傳輸通道的技術(shù)主要體現(xiàn)在IPSec規(guī)范上,它是將安全機制引入TCP/IP網(wǎng)絡(luò)的一系列標準,主要包括安全協(xié)議、安全聯(lián)盟、密鑰管理和安全算法等。是主機之間、安全網(wǎng)關(guān)之間以及主機與安全網(wǎng)關(guān)之間數(shù)據(jù)安全的保證。它支持多種方式的VPN訪問,包括ExtraNetVPN訪問,IntraNetVPN訪問和VPN遠程訪問。
3.傳輸層目前,在傳輸層能夠?qū)崿F(xiàn)安全傳輸通道的協(xié)議是安全套接層協(xié)議,(SecureSocketLayer,簡稱SSL),它需要以可靠的傳輸服務(wù)為基礎(chǔ)。它主要由SSL記錄協(xié)議和SSL支持協(xié)議兩部分組成。
4.應(yīng)用層網(wǎng)絡(luò)層的安全協(xié)議增加了主機或進程的數(shù)據(jù)通道的安全性。實質(zhì)上是說,安全數(shù)據(jù)通道主要在主機之間或進程之間,但對于傳輸文件的安全性不同需求無法滿足。換言之,如果兩臺主機之間或進程之間建立起一條安全的IP通道,則在這條通道上傳輸?shù)娜縄P包都會自行被加密。但是如果真的需要區(qū)分具體文件的不同的安全性要求,那就需要依附于于應(yīng)用層的安全性。應(yīng)用層的安全服務(wù),最突出特點就是能安全的靈活處理單個文件。以電子郵件的收發(fā)為例:一個電子郵件系統(tǒng)也許需要對待發(fā)信件的某些段落進行數(shù)字簽名操作,而對于較低層的協(xié)議,他們是無法區(qū)分文字段落的,因而無法對相應(yīng)的文字進行數(shù)字前面。繼而不能保證文件傳輸?shù)陌踩院屯暾浴?墒菓?yīng)用層就能夠達到這個要求,對精細層面進行安全操作。
二、結(jié)語
病毒通常具有很強的傳染性、隱蔽性和破壞性,能夠自我復(fù)制,通過網(wǎng)絡(luò)快速蔓延,一旦發(fā)生作用往往產(chǎn)生大范圍影響。具體的入侵手段包括口令入侵、WWW欺騙技術(shù)、電子郵件攻擊等??诹钊肭质侵负诳捅I用合法用戶口令,登陸系統(tǒng)后對系統(tǒng)進行攻擊。WWW欺騙技術(shù)是指黑客模仿某些網(wǎng)站、網(wǎng)頁制造類似的假網(wǎng)站、網(wǎng)頁,用戶在進行網(wǎng)絡(luò)訪問時沒分辨清就會被利用而受到攻擊。電子郵件攻擊是指黑客利用炸彈軟件等向用戶郵箱發(fā)送大量垃圾郵件,不僅影響郵箱的使用而且可能導(dǎo)致系統(tǒng)癱瘓。除人為的惡意攻擊外,計算機網(wǎng)絡(luò)安全隱患還來自于自身漏洞,尤其是各種應(yīng)用軟件的漏洞。許多計算機中安裝一定量的應(yīng)用軟件滿足功能需求,雖然每種應(yīng)用軟件在開發(fā)過程中都經(jīng)過無數(shù)次試驗,但仍然無法保證不存在漏洞,同樣也無法保證使用過程不出任何問題。
有的漏洞容易被黑客利用,有的漏洞會使計算機直接受到損害。除此之外,在計算機網(wǎng)絡(luò)使用過程中,對軟件的配置或操作不當(dāng),也可能產(chǎn)生安全漏洞,例如,防火墻軟件安全配置不合理導(dǎo)致防火墻安全技術(shù)形同虛設(shè),有的用戶使用的軟件被捆綁,一旦啟動某一軟件,其他軟件將同時啟動,也會打開安全缺口埋下隱患。還有的用戶安全意識不強,賬號口令保護不周,容易被他人盜用。
二、主要的計算機網(wǎng)絡(luò)安全技術(shù)
計算機網(wǎng)絡(luò)安全受到的威脅主要來自惡意攻擊、缺陷漏洞、結(jié)構(gòu)隱患等方面,主要攻擊武器包括病毒、掃描器、嗅探器、口令攻擊器、郵件炸彈、特洛伊木馬,等等。計算機網(wǎng)絡(luò)需要借助必要的技術(shù)力量和一定的管理手段,才能保證系統(tǒng)、設(shè)備和數(shù)據(jù)安全。
(一)防火墻技術(shù)防護墻技術(shù)是網(wǎng)絡(luò)安全技術(shù)的重要組成部分,在不同網(wǎng)絡(luò)或網(wǎng)絡(luò)安全域間設(shè)置一系列部件的組合,是唯一的信息出入口,能夠根據(jù)一定的安全政策控制信息流的交互,本身也具有一定的抗攻擊能力,是當(dāng)前保證網(wǎng)絡(luò)信息安全的必要基礎(chǔ)設(shè)施。防火墻具有分析、分離、限制的作用,能夠監(jiān)控網(wǎng)絡(luò)間的活動,保證網(wǎng)絡(luò)自身安全。當(dāng)前,防火墻技術(shù)主要分為包過濾型和應(yīng)用型兩個類別。包過濾型防火墻根據(jù)數(shù)據(jù)包頭源地址等標志確定是否允許數(shù)據(jù)包通過,只把滿足過濾條件才能發(fā)往目的地。應(yīng)用型防火墻是在應(yīng)用層工作,完全阻隔網(wǎng)絡(luò)通信流,編制針對應(yīng)用服務(wù)的程序,并依靠這些程序監(jiān)視和控制通信流。
(二)加密技術(shù)加密技術(shù)能夠有效解決網(wǎng)絡(luò)信息傳輸?shù)陌踩珕栴},是網(wǎng)絡(luò)安全的主要技術(shù)手段,其核心在于加密算法,根據(jù)加密算法所得密匙的不同可以分為對稱加密技術(shù)和非對稱加密技術(shù)。其中,對稱加密技術(shù)信息加密與解密的鑰匙相同,信息交換雙方無需彼此研究交換,只要保證私有密鑰不泄露就能保證信息的機密性和完整性,目前被廣泛采用,例如,DES加密標準。這種技術(shù)存在的問題是交換一方有多少個交換對象,就需要維護對應(yīng)多少個私有密鑰,而且交換信息的雙方共享一把私有密匙。非對稱加密技術(shù)將密鑰分解為公開密鑰與私有密鑰,一對密鑰中的一把可以非保密地作為公開密鑰,另一把需要保密,作為私有密鑰,其中,公開密鑰加密,而私有密鑰解密且掌握在生成密鑰的交換方手里,公開密鑰雖然公開但只對應(yīng)私有密鑰,因此,這種技術(shù)能夠在無需交換密鑰的前提下保證通信安全,被應(yīng)用于身份認證等專業(yè)領(lǐng)域,比較有代表性的是RSA公鑰密碼體制。RSA算法產(chǎn)生于1977年第一個完善的公鑰密碼體制,由于缺乏有效的算法分解兩大素數(shù)之積的原理保證了該算法的安全性。
(三)防病毒技術(shù)病毒是計算機網(wǎng)絡(luò)安全的最大危害者,病毒的發(fā)生率高、傳染性強、破壞力大,因此,有效防范病毒是計算機網(wǎng)絡(luò)安全的重要課題。目前,防病毒技術(shù)主要包括預(yù)防、檢測、消除三個方面的許多技術(shù)手段。在病毒預(yù)防技術(shù)類別里,主要是借助技術(shù)手段避免計算機病毒的攻擊,一般技術(shù)手段有磁盤引導(dǎo)區(qū)保護技術(shù)、系統(tǒng)監(jiān)控技術(shù)、加密可執(zhí)行程序技術(shù)等。在病毒檢測技術(shù)類別里,主要借助技術(shù)手段判斷確定計算機病毒,包括判斷病毒特征的監(jiān)測技術(shù)和文件自身檢測技術(shù)。在病毒消除技術(shù)類別里,主要是借助技術(shù)手段研發(fā)消除病毒同時恢復(fù)文件信息的軟件系統(tǒng),通過殺滅消除病毒保護計算機網(wǎng)絡(luò)安全。
(四)PKI技術(shù)PKI技術(shù)使用公開密鑰技術(shù)和數(shù)字證書保護計算機網(wǎng)絡(luò)安全,驗證數(shù)字證書持有者身份,是現(xiàn)代電子商務(wù)的基礎(chǔ)技術(shù),也是保護信息安全的關(guān)鍵技術(shù),能夠為計算機網(wǎng)絡(luò)系統(tǒng)提供集中、統(tǒng)一的安全體系,具體服務(wù)包括認證、加密、安全通信、抗抵賴、特權(quán)管理等。實際上,PKI技術(shù)是軟硬件系統(tǒng)與安全策略的集合,為計算機網(wǎng)絡(luò)提供了整套安全機制,能夠保證用戶在不清楚對象的情況下基于證書和一系列信任關(guān)系完成通訊和交易,保證過程的安全性。一個典型的PKI系統(tǒng)包括PKI策略、系統(tǒng)、PKI應(yīng)用和證書機構(gòu)、注冊機構(gòu)以及證書系統(tǒng)等。
(五)虛擬專用網(wǎng)技術(shù)虛擬專用網(wǎng)技術(shù)利用互聯(lián)網(wǎng)傳輸私有信息,采用隧道技術(shù)、加解密技術(shù)、身份認證技術(shù)和密鑰管理保證網(wǎng)絡(luò)安全,能夠避免欺詐,加強保密和認證,增強網(wǎng)絡(luò)安全性能,從而防范黑客攻擊。(六)安全隔離技術(shù)計算機網(wǎng)絡(luò)安全威脅主要來源于物理層、協(xié)議層、應(yīng)用層,物理層的威脅一般是因網(wǎng)絡(luò)線路問題被迫中斷通信,協(xié)議層的威脅一般是網(wǎng)絡(luò)地址偽裝等,應(yīng)用層的威脅一般是郵件病毒、非法URL提交等。安全隔離技術(shù)能夠?qū)⒂泻舾綦x出去,在內(nèi)部信息不外泄的基礎(chǔ)上保證網(wǎng)絡(luò)間信息交換安全。安全隔離技術(shù)發(fā)展到今天歷經(jīng)多代更新,目前已能夠避免以往隔離技術(shù)的缺陷,在隔離的同時,內(nèi)外網(wǎng)數(shù)據(jù)可以高效、安全地交換。
三、結(jié)語
1.1計算機自身的網(wǎng)絡(luò)安全問題所謂的網(wǎng)絡(luò)安全,就是指計算機在進行通信網(wǎng)絡(luò)構(gòu)建的基礎(chǔ)之上,通過一些安全技術(shù)手段來保護計算機中的硬件設(shè)施、操作系統(tǒng)、數(shù)據(jù)庫以及應(yīng)用軟件免受相關(guān)的破壞或者是盜竊。對這些信息資源的保護就構(gòu)成了傳統(tǒng)意義上的網(wǎng)絡(luò)安全保護。能夠?qū)τ嬎銠C自身網(wǎng)絡(luò)安全進行干預(yù)的因素有如下幾方面。首先是主觀因素。因為計算機的網(wǎng)絡(luò)管理人員自身專業(yè)素質(zhì)程度沒有達到一個合格的標準,因此對計算機自身的網(wǎng)絡(luò)安全管理沒有產(chǎn)生足夠程度上的重視,同時其自身對計算機的信息保護技術(shù)掌握也沒有達到一個合格的標準。其次是客觀因素。在這里也包括幾個重要的方面,首先是網(wǎng)絡(luò)資源共享產(chǎn)生的局限性。因為網(wǎng)絡(luò),地球正在從以前的廣闊無垠的大星球逐步縮小為一個地球村,互聯(lián)網(wǎng)之間的資源共享可以提供給我們極大便利,但是同時也會使得大量的空當(dāng)機會被提供給對系統(tǒng)進行破壞的黑客們。正是基于這樣的情況,導(dǎo)致網(wǎng)絡(luò)安全信息管理的難度呈現(xiàn)指數(shù)形式的上漲。第三點就是網(wǎng)絡(luò)系統(tǒng)自身設(shè)計的缺陷。這是一個復(fù)雜的問題,其中包含了很多的方面,比如網(wǎng)絡(luò)設(shè)備的選擇失誤,比如網(wǎng)絡(luò)協(xié)議自身的不合理,或者是操作不當(dāng)都有可能對整個計算機網(wǎng)絡(luò)造成難以想象的隱患。最后一點就是人為的惡意攻擊。黑客往往會抓住網(wǎng)絡(luò)系統(tǒng)中的某幾個薄弱環(huán)節(jié)進行攻擊,而這種高技術(shù)含量的惡意攻擊則是最難以防范的,對于網(wǎng)絡(luò)的安全威脅是最大的。
1.2計算機信息的泄密情況計算機的信息保密問題從計算機互聯(lián)網(wǎng)興起的時候就一直環(huán)繞在人們的身邊。盡管計算機的技術(shù)一直不斷發(fā)展,計算機的各項功能也呈現(xiàn)指數(shù)形式的上升,但是計算機信息保密的問題卻一直都是一個重大的問題。計算機的技術(shù)進步是和計算機的信息加密破解技術(shù)齊頭并進的。道高一尺魔高一丈,雙方在計算機領(lǐng)域的攻防戰(zhàn)從未停止。同時,隨著計算機設(shè)備的不斷提高,人們目前對相應(yīng)計算機安全技術(shù)的知識儲備卻呈現(xiàn)出越來越不夠用的狀態(tài)。計算機的硬件和功能不斷提升,但是人們對于泄密方面的知識卻還停留在原地,這就直接導(dǎo)致了計算機用戶的自我保護意識越來越淡薄。同時計算機的硬件和軟件不斷更新也使得計算機所對應(yīng)的安全信息保密系統(tǒng)越來越復(fù)雜,漏洞越多,因此其媒體信息保護功能也出現(xiàn)了十分不完善的情況。
2信息管理環(huán)節(jié)上我們提高安全策略的思路探討
2.1非網(wǎng)絡(luò)構(gòu)架下的解決問題思路構(gòu)建首先就是我們應(yīng)該從系統(tǒng)的基礎(chǔ)看起,對整個系統(tǒng)的安全性和保密性進行評估,并針對性的進行防護。其次,我們盡量不要針對原有的內(nèi)部網(wǎng)絡(luò)進行大規(guī)模的修補,要對原有網(wǎng)絡(luò)自身固有特點進行保持。只有這樣才可以盡量減少由于再修復(fù)所產(chǎn)生的二次漏洞。第三,系統(tǒng)應(yīng)該便于操作和維護,同時自動化管理的思路也要保持住。這樣可以大量降低人工操作消耗的精力成本。另外多余的附加動作也要盡可能的減少,避免“做多錯多”的情況發(fā)生,降低誤操作幾率。第四,在使用系統(tǒng)的時候要選用安全性能比較高的系統(tǒng)實施操作,避免由于基礎(chǔ)選擇失誤導(dǎo)致的漏洞入侵。
2.2網(wǎng)絡(luò)安全自身的安全策略構(gòu)建首先是對計算機的網(wǎng)絡(luò)管理要進行進一步的加深。如果想要保護計算機的信息不受外部力量進行盜竊和損毀,就要從網(wǎng)絡(luò)管理的最開頭進行行動,對計算機上的訪問者身份進行核實,對計算機的管理者身份進行確定,同時對計算機相關(guān)的網(wǎng)絡(luò)制度進行明確的完善。在上網(wǎng)之前進行身份的確認,在上網(wǎng)結(jié)束之后,對使用信息進行檢查和核實,對可能存在網(wǎng)絡(luò)危害的信息也要進行刪除。對于那些已經(jīng)確定對網(wǎng)絡(luò)安全造成損害的信息就要進行及時的上報,管理人員則要進行及時的處理。其次是對計算機操作人員的操作進行規(guī)范和完善,對計算機信息自身的防衛(wèi)意識進行增強。首先要對相應(yīng)的文件保密等級進行確定,計算機的使用人員不能把機密文件傳送到互聯(lián)網(wǎng)上進行傳遞或者轉(zhuǎn)存,在自身保護好信息安全的前提之下要養(yǎng)成良好的信息保護思路。在進行機密信息使用的情況下要首先檢查當(dāng)前網(wǎng)絡(luò)的安全情況,確保當(dāng)前沒有木馬和漏洞的情況下進行機密文件的使用。在對這些信息的操作過程當(dāng)中,要對操作的環(huán)境進行保護和凈化,對和操作無關(guān)的網(wǎng)絡(luò)窗口或者軟件進行關(guān)閉處理,并啟用安全可靠的殺毒軟件進行處理。在信息傳送處理完畢之后,要針對病毒進行一次徹底的查殺。在確定環(huán)境沒有任何問題的情況下就可以對信息進行加密儲存處理了。第三點,要對信息安全管理制度進行不斷的修正和完善。
各類殺毒輔助措施什么的都是屬于治標不治本的措施,真正的源頭還是要在于制度的嚴密。要想對計算機信息的安全進行更加有效的保護,就要保證管理制度的建立嚴密化和體制化,對計算機的安全防范系統(tǒng)進行完善和規(guī)范處理,防止非許可用戶對系統(tǒng)的非法操作和進入,同時要保證計算機系統(tǒng)的正常安全運行。在這其中尤其要注意的問題是,計算機的外部輸入設(shè)備以及計算機網(wǎng)線輸出輸入的部分要進行保護,對計算機的整體運行環(huán)境狀態(tài)和計算機運行的條件進行定期的整理和檢查,對于發(fā)現(xiàn)的問題要進行及時的處理和進行有效的解決,確保計算機的數(shù)據(jù)庫安全問題及時處理。計算機的電磁泄露的問題是一定要解決的,在此基礎(chǔ)上還要進行內(nèi)部信息的安全防護問題,對網(wǎng)絡(luò)信息進行高等級的加密技術(shù)實踐,對資料也要進行高端的保密處理思路構(gòu)建。只有這樣才能在保證計算機信息高效運行的同時對網(wǎng)絡(luò)安全管理進行提升。第四點,要對計算機運行系統(tǒng)進行合理和安全的設(shè)計。計算機的高效安全性的具象化表現(xiàn)就是一個安全的系統(tǒng)。如果對計算機的運行系統(tǒng)進行合理的優(yōu)化和改善,確保計算機自身的科學(xué)性和保密性,通過非單一分段的處理方式進行信息的高效處理,同時通過物理分段和邏輯分段的方式進行局域網(wǎng)的控制和安全防范。對計算機的防火墻建設(shè)進行增強,權(quán)限控制的方面也要進行優(yōu)化,只有這樣才能保證計算機整體的安全。
3結(jié)論
數(shù)據(jù)庫管理系統(tǒng)、操作系統(tǒng)等軟件是應(yīng)用系統(tǒng)的基礎(chǔ)構(gòu)架,它能夠讓具有不同需求的客戶在應(yīng)用需求方面獲得滿意的軟件程序的幫助。要開發(fā)應(yīng)用系統(tǒng),必須先有效地分析、規(guī)劃訪問控制措施。訪問控制措施必須運用到銀行信息系統(tǒng)里的關(guān)鍵綜合業(yè)務(wù)系統(tǒng)以及別的應(yīng)用系統(tǒng)中。各級柜員、管理者、自助設(shè)備等是綜合業(yè)務(wù)系統(tǒng)的主體,而相關(guān)的交易、操作則是客體。針對綜合業(yè)務(wù)系統(tǒng)里的安全管理環(huán)節(jié),應(yīng)該定義訪問控制措施的規(guī)則。不管是交易還是操作,只有根據(jù)規(guī)則來進行,主體才有權(quán)進行合理的訪問與執(zhí)行。
2網(wǎng)絡(luò)層
路由器和三層交換機中會大量運用到訪問控制列表,主客體分別為源地址、端口號與目的地址,對控制列表的訪問則是按照相關(guān)的保護規(guī)則來進行,如果數(shù)據(jù)包滿足保護規(guī)則要求,則允許通過,反之則被阻止。在MAC地址過濾中,待訪問目標是客體,而MAC地址則是主體。保護規(guī)則都是根據(jù)定義MAC地址過濾列表來進行的,只有符合該規(guī)則的MAC地址數(shù)據(jù)包才能得以通過。另外,還有一種常見的訪問控制技術(shù),那就是防火墻技術(shù)。網(wǎng)絡(luò)有內(nèi)網(wǎng)和外網(wǎng)之分,源端口號、源IP地址是主體,而目的端口號與IP地址是客體,以保護規(guī)則定義的方式讓遵循規(guī)則的數(shù)據(jù)包得以通過。
3數(shù)據(jù)庫管理系統(tǒng)層
銀行金融網(wǎng)絡(luò)系統(tǒng)中,操作系統(tǒng)固然頭等重要,然而數(shù)據(jù)庫管理系統(tǒng)的重要性也是不言而喻的,它是應(yīng)用系統(tǒng)不可或缺的組成部分。在數(shù)據(jù)庫管理系統(tǒng)中,十分重要的一個安全措施就是訪問控制。用戶安全管理是數(shù)據(jù)庫管理的集中體現(xiàn)。系統(tǒng)對通過身份認證的登錄信息會將之當(dāng)做主體,而數(shù)據(jù)庫管理系統(tǒng)中的文件、字段、數(shù)據(jù)庫、表以及系統(tǒng)操作則是客體,而字段與表會存在一些增刪、查詢、和修改方面的操作,而數(shù)據(jù)庫則存在恢復(fù)、備份等方面的操作。用戶的存取、訪問規(guī)則是用戶對數(shù)據(jù)庫存取控制的執(zhí)行依據(jù)。存取矩陣也能夠表示訪問控制規(guī)則。列在該矩陣中代表著系統(tǒng)客體是數(shù)據(jù)庫、字段以及表等等,而陣列各單元代表主體對客體或者不同主體的存取方法是增刪、查詢、修改等操作。從操作系統(tǒng)的訪問控制安全角度講,訪問控制措施在數(shù)據(jù)庫管理系統(tǒng)中作用重大。數(shù)據(jù)庫管理系統(tǒng)成為了不少應(yīng)用系統(tǒng)的的設(shè)計依據(jù),系統(tǒng)的關(guān)鍵部分是數(shù)據(jù),其權(quán)限被用戶掌握以后,就能夠不經(jīng)過應(yīng)用系統(tǒng),直接通過操作數(shù)據(jù)庫的記錄,實現(xiàn)犯罪目的。所以,科技部門必須細致地分析設(shè)計數(shù)據(jù)庫系統(tǒng)的訪問控制措施,嚴格分析數(shù)據(jù)庫管理系統(tǒng)中主體的最小權(quán)限,然后據(jù)此對存取矩陣進行設(shè)定。通常數(shù)據(jù)庫管理系統(tǒng)權(quán)限是應(yīng)用系統(tǒng)最終用戶無法獲得的,這樣一來也不能直接操作數(shù)據(jù)庫管理系統(tǒng),要最大限度地不讓內(nèi)部和外包開發(fā)用戶對數(shù)據(jù)庫管理系統(tǒng)進行直接登錄操作。以嚴格的管控措施減少直接操作授權(quán)。假如必須直接登錄操作,那么要針對部分表的部分字段來操作,不能授予內(nèi)部或者外包開發(fā)用戶全部權(quán)限。同時,針對查詢權(quán)限的授予,可以一定程度上降低要求,但要控制好增刪與修改操作。例如,一個用戶需要進行客戶存款信息查詢,那么他被授權(quán)查詢姓名Name、住址Address、存款余額Deposit3個字段的信息表User,不過只允許修改Address字段,但是嚴禁執(zhí)行插入或者刪除操作。在不少情形下,個人征信系統(tǒng)、反洗錢系統(tǒng)等應(yīng)用系統(tǒng)都是主體。要創(chuàng)建對應(yīng)的用戶,則需參照應(yīng)用系統(tǒng)對數(shù)據(jù)庫管理系統(tǒng)的最小授權(quán)來進行。在個人征信系統(tǒng)中,外包開發(fā)用戶要規(guī)劃系統(tǒng),那么需要同科技部門溝通,對應(yīng)用系統(tǒng)的最小授權(quán)集合進行制訂??蛻糍J款信息數(shù)據(jù)表中的一些字段或許或會出現(xiàn)在個人征信系統(tǒng)中,那么存款信息之類的數(shù)據(jù)庫表就不應(yīng)該被訪問,可以允許查詢。分析訪問控制措施,可以極大地減少因為內(nèi)部和外包開發(fā)員的過渡授權(quán)而產(chǎn)生的金融安全風(fēng)險。
4操作系統(tǒng)層
有著訪問控制措施的常用操作系統(tǒng)主要注重對用戶進行安全管理。用戶的身份認證關(guān)系到訪問控制權(quán)限,也是訪問控制執(zhí)行的依據(jù)。身份認證的方法有很多種,比如口令與指紋、身份卡與口令以及USB鑰匙等等。系統(tǒng)會禁止缺乏正確身份認證的用戶,如果認證成功,那么登錄身份信息將被系統(tǒng)當(dāng)做主體。而系統(tǒng)設(shè)備、文件、操作、進程則是客體,一般會出現(xiàn)讀寫、運行和刪除及修改等行為。對于用戶的識別和存取訪問規(guī)則是由用戶對信息存取控制的來確定。系統(tǒng)對不同的用戶會授予不一樣的存取權(quán)限,比如寫入或者讀取被允許。存取矩陣模型一般被用來表示訪問控制規(guī)則,大型矩陣陣列則可以用來表示系統(tǒng)的安全情況。行在這種矩陣中代表系統(tǒng)主體,系統(tǒng)的客體則用列表示。主體對客體或者不同主體的存取是以陣列單元的填入數(shù)值來描述。數(shù)據(jù)庫管理系統(tǒng)以及操作系統(tǒng)都能夠使用這種模型。要想對內(nèi)部與外包開發(fā)人員進行有效限制,就需要合理配置訪問控制措施,這樣才能讓他們不會故意越權(quán)操作系統(tǒng)。如果配置不佳,就會讓內(nèi)部和外包開發(fā)員有過多的權(quán)限,不利于銀行金融網(wǎng)絡(luò)的安全??萍疾块T必須細致地分析設(shè)計操作系統(tǒng)的訪問控制措施,嚴格分析文件系統(tǒng)中用戶的最小權(quán)限,然后據(jù)此對存取矩陣進行設(shè)定。
5防火墻
訪問控制技術(shù)在銀行金融網(wǎng)絡(luò)防火墻中也有廣泛的運用。從網(wǎng)絡(luò)防火墻技術(shù)上來講,網(wǎng)絡(luò)具有內(nèi)外網(wǎng)之分,該項技術(shù)可用于對所有的內(nèi)外和外網(wǎng)通信應(yīng)用協(xié)議的分析,由此查找出主機的IP地址和IP上聯(lián)端口號,并對業(yè)務(wù)流進行有效的規(guī)劃,進而合理控制對應(yīng)的業(yè)務(wù)流。源IP地址、目的IP地址、源上聯(lián)端口號、目的上聯(lián)端口號中的訪問權(quán)限都可以利用防火墻技術(shù)來進行最大化的限制,能夠?qū)I(yè)務(wù)流的通斷進行限制,以保證銀行的金融業(yè)務(wù)安全。
6結(jié)語
關(guān)鍵詞:P2P;網(wǎng)絡(luò)安全;對策
中圖分類號:TP393.08 文獻標識碼:A 文章編號:1007-9599 (2011) 18-0000-01
Talking on the Characteristics of P2P Technology and Network Security Issues
Qian Lijian
(Jiujiang Vocational College,Jiujiang 332000,China)
Abstract:P2P technology has been developing quite fast,widely used in a variety of network activity,but there are many security issues of P2P technology.This author primarily on P2P network security analysis and discussion.
Keywords:P2P;Network security;Measures
一、前言
隨著社會信息化的發(fā)展,網(wǎng)絡(luò)信息資源不斷增加,共享方式顯得越來越重要。P2P技術(shù)是一種具有高效、減少資源浪費的特點的新共享方式,為信息交流、分布式計算及服務(wù)共享提高了,提供了高效、靈活的模式。目前,P2P網(wǎng)絡(luò)在對等計、即時通訊、協(xié)同工作、信息檢索、網(wǎng)絡(luò)游戲及文件共享得到了廣泛應(yīng)用,P2P網(wǎng)絡(luò)的應(yīng)用給廣大用戶提供了極大的快捷和便利,但是,由于很大部分的P2P網(wǎng)絡(luò)技術(shù)還不是很成熟,P2P網(wǎng)絡(luò)存在安全問題,這些安全問題亟待解決。
二、P2P網(wǎng)絡(luò)概述
P2P是Peer-to-Peer的簡寫,也是Point to Point簡寫,簡單說,就是“點對點”或者“對等”技術(shù)。對于虛擬私人網(wǎng)絡(luò)中,可以理解為“點對點”,但P2P并不單純的點對點技術(shù),應(yīng)該理解為“群對群”。P2P網(wǎng)絡(luò)在多節(jié)點上共享數(shù)據(jù),節(jié)點不依靠一個服務(wù)器來獲取數(shù)據(jù),從而充分利用網(wǎng)絡(luò)資源。P2P網(wǎng)絡(luò)的主要目標之一是讓所有客戶端參與提供資源與大家共享,當(dāng)有更多的節(jié)點加入及對系統(tǒng)的請求增多,系統(tǒng)的容量也就變大。具體說,P2P網(wǎng)絡(luò)就是在P2P方式下,把所有對等實體(Peer)當(dāng)成享用者及提供者。P2P把文件分成多個片段,所有用戶都能從其他用戶除存儲下載相應(yīng)片段。P2P將網(wǎng)絡(luò)“內(nèi)容”的位置從主要服務(wù)器轉(zhuǎn)移到了用戶的PC機上,用戶的PC機不僅是客戶端,還具有服務(wù)器的身份,從而優(yōu)化網(wǎng)絡(luò)資源的共享方式。其特點表現(xiàn)在兩個個方面:(1)性能高。采用P2P架構(gòu)利用互聯(lián)網(wǎng)中大量的普通節(jié)點,將儲存資料和計算任務(wù)分布到全部節(jié)點上,充分利用閑置的儲存空間和計算能力,達到海量存儲和高性能計算的目的。這是C/S模做不到的。(2)健壯性。P2P網(wǎng)絡(luò)基于自組織方式建立起來的,考慮了節(jié)點的隨時加入和離開,P2P可以根據(jù)節(jié)點數(shù)和負載的不斷變化而進行適應(yīng)的調(diào)整,所以個別客戶端的突然中斷,不會給系統(tǒng)的持續(xù)服務(wù)和穩(wěn)定帶來很大的影響。
三、P2P網(wǎng)絡(luò)存在的安全問題
(一)知識產(chǎn)權(quán)保護問題。P2P共享軟件走進繁榮的同時,也增加了盜版媒體的猖獗,知識產(chǎn)權(quán)的保護難度也不斷增加。網(wǎng)絡(luò)社會和現(xiàn)實社會一樣,在網(wǎng)絡(luò)快速發(fā)展的同時也要注重知識產(chǎn)權(quán)的保護,P2P技術(shù)給網(wǎng)絡(luò)信息共享注入了新的活力,這種革命性的改進給廣大帶來了巨大的好處,這種好處要在保護好資源提供者的利益前提下,才能長期享有。
目前的P2P軟件的知識產(chǎn)權(quán)受到了侵害,有些P2P軟件的開發(fā)商已經(jīng)受到了利益上的損失,因此在P2P網(wǎng)絡(luò)中要增加知識產(chǎn)權(quán)保護的力度。
(二)安全漏洞。P2P網(wǎng)絡(luò)存在最大安全問題是安全漏洞問題,P2P技術(shù)為大范圍的資源提供了共享方式,為廣大客戶提供了便利,但是,同時也給一些不安全信息和病毒開辟了新的路徑。P2P網(wǎng)絡(luò)安全漏洞來源有三種可能:軟件自身漏洞、網(wǎng)關(guān)漏洞及防火墻漏洞。大部分的P2P軟件都需要通過特定的端口與互聯(lián)網(wǎng)鏈接,這樣一般可以繞開防火墻;P2P技術(shù)是一種新開發(fā)的技術(shù),尚未成熟,因此,P2P軟件自身可能也存在漏洞,病毒就可以乘虛而入。
(三)信用問題。P2P網(wǎng)絡(luò)資料是客戶自發(fā)提供的,目前系統(tǒng)對這些共享資源的管理,沒有驗證每一個共享資源是否正確,有些資源提供者是為了某種不良目的而共享特別處理過的資源,這些資源可能插入了廣告、木馬、垃圾信息等,這些資源沒一旦被使用,使用者的信息安全可能就受到了威脅。另外,有些用戶只下載共享資源,卻從不共享自己有的資源,這樣下去就會造成網(wǎng)絡(luò)資源的枯竭。因此,有必要在P2P網(wǎng)絡(luò)中建立有效的評估機制來對每一位用戶進行信用評價,這也將會豐富網(wǎng)絡(luò)資源,同時在安全管理上也起到一定的積極作用。
(四)匿名通信技術(shù)和隱私保護問題。匿名通信和隱私保護在應(yīng)用場景中,有時候是相當(dāng)關(guān)鍵的,P2P無中心特點為因特網(wǎng)隱私問題開辟了新的道路。P2P系統(tǒng)中的所有的匿名用戶給予其他用戶匿名服務(wù),這就決定了消息來源的不確定性,也就是經(jīng)過某一個節(jié)點的消息可能是來自該節(jié)點,也可能是來自別的節(jié)點,具有不確定性。另外,在一個龐大P2P系統(tǒng)的環(huán)境中,每一次通信都潛在許多的匿名用戶,攻擊者很難找到明確的目標,這也是P2P系統(tǒng)的特點之一。
(五)強占寬帶。目前的校園網(wǎng)、企業(yè)網(wǎng)和住宅小區(qū)寬帶都是局域網(wǎng),一般是通過服務(wù)器上網(wǎng),連接到因特網(wǎng)的寬帶是存在上限的。如果局域網(wǎng)中有很多人同時使用P2P軟件進行數(shù)據(jù)交換,這時P2P節(jié)點在上傳、下載數(shù)據(jù)同時進行,寬帶可能就達到上限值,進而妨礙網(wǎng)絡(luò)的正常訪問。
(六)網(wǎng)絡(luò)拓撲分析及信息對抗問題。隨著節(jié)點不斷加入P2P網(wǎng)絡(luò),系統(tǒng)內(nèi)部的節(jié)點數(shù)不斷增大,系統(tǒng)的組織方式及運行情況逐漸成為網(wǎng)絡(luò)發(fā)展的影響主導(dǎo)因素。因此,對P2P網(wǎng)絡(luò)行為和拓撲結(jié)構(gòu)進行深入了解及分析,以及根據(jù)網(wǎng)絡(luò)的發(fā)展趨勢與分析它的變化,進行對網(wǎng)絡(luò)運行情況與效率做出相應(yīng)的評價。
四、結(jié)語
P2P網(wǎng)絡(luò)是具有很強的網(wǎng)絡(luò)服務(wù)能力以及適應(yīng)性,但是,也面臨著非常嚴重的安全性問題。我們怎么在這樣一個沒有中心服務(wù)器的環(huán)境下選擇可靠的網(wǎng)絡(luò)資源,也就是怎么樣在節(jié)點之間建立起新型的網(wǎng)絡(luò)。然而,怎樣阻斷病毒傳播,提高P2P網(wǎng)絡(luò)的服務(wù)抗毀能力和健壯性以及基于P2P的隱私保護和隱蔽通訊等問題,這幾個都是P2P網(wǎng)絡(luò)安全需要研究與解決的問題。
P2P技術(shù)其本身存在著許多的缺陷,比如說:查詢泛濫、缺乏了內(nèi)容的鑒別與相互信任的機制等,是面臨著非常嚴重的網(wǎng)絡(luò)安全威脅問題,我們需要對P2P技術(shù)存在的一系列安全問題進行研究處理,尋求一種能夠很好解決這些缺陷的辦法。這也是網(wǎng)絡(luò)工作者的日后面臨的重要任務(wù)之一。
參考文獻:
[1]謝瑗瑗,胡祥光.P2P網(wǎng)絡(luò)中信任模型研究綜述[J].軍事通信技術(shù),2009,6
現(xiàn)在網(wǎng)絡(luò)技術(shù)已經(jīng)被大規(guī)模普及,計算機也走進了尋常百姓的家中,計算機以其方便、快捷的優(yōu)勢受到了廣大客戶的認可。但是在使用時,很多客戶也發(fā)現(xiàn)了其存在的風(fēng)險性,網(wǎng)絡(luò)過于開放和黑客以及惡意軟件等問題,都使得網(wǎng)絡(luò)的安全以及保密問題顯得尤為重要。
1 目前計算機局域網(wǎng)絡(luò)存在的隱患
1.1 軟件以及應(yīng)用的安裝不正規(guī)
具調(diào)查顯示,現(xiàn)在國內(nèi)的多數(shù)客戶都有在網(wǎng)絡(luò)上下載免費軟件與應(yīng)用系統(tǒng)的習(xí)慣,有時也會因為自身的需要購買一些沒有正規(guī)資質(zhì)認證的安裝光盤,這些系統(tǒng)以及軟件都沒有較高的安全保障,會有存在病毒的可能性,在安裝時就會給電腦帶來一定的安全隱患。而且現(xiàn)在一些病毒也較為頑固,殺毒軟件也不能對其起到防范的作用,導(dǎo)致用戶的電腦受到威脅?,F(xiàn)在世界各地的系統(tǒng)與軟件的開發(fā)商都將科研工作的重心放在了新功能的開發(fā)上,忽視了對局域網(wǎng)絡(luò)安全問題的深入研究,對提高網(wǎng)絡(luò)的安全系數(shù)造成了一定的阻礙。
1.2 信息傳輸?shù)陌踩源嬖陔[患
現(xiàn)在的局域網(wǎng)絡(luò)主要分為有線局域網(wǎng)以及無線局域網(wǎng)兩個部分,相較之下,前者的安全系數(shù)要低于后者,前者在使用時存在較大的安全隱患?,F(xiàn)在人們的生活節(jié)奏與工作節(jié)奏都在不斷地加快,人們在辦公與日常聯(lián)絡(luò)時都會更加傾向?qū)钟蚓W(wǎng)絡(luò)的使用,很多公司基本都是依靠局域網(wǎng)絡(luò)來進行信息傳送的,不過即使公司購買了相關(guān)的防護軟件以及安裝了較強的保密系統(tǒng),也會存在泄密的風(fēng)險,讓不法分子有了可趁之機,使用非法手段對公司的信息進行監(jiān)控和盜取,使公司遭受一定的損失。
1.3 病毒傳播具有擴展性
現(xiàn)在很多的軟件以及應(yīng)用系統(tǒng)都存在攜帶木馬以及病毒的可能性,這一現(xiàn)象已經(jīng)成為對網(wǎng)絡(luò)安全的主要威脅。而且只要局域網(wǎng)絡(luò)中有一臺電腦存在病毒,那么它所傳送的有所文件都有攜帶病毒的可能性,會導(dǎo)致接收文件的電腦也感染上病毒,這樣波及的范圍就會越來越大,甚至造成整個局域網(wǎng)絡(luò)都受到影響,導(dǎo)致系統(tǒng)出現(xiàn)癱瘓的情況。
2 針對存在問題相應(yīng)的解決策略
2.1 選擇適合的信息數(shù)據(jù)存儲方式
一般網(wǎng)絡(luò)信息數(shù)據(jù)的組織形式有兩種,一種是文件的形式,這種形式資源共享方面的功能較為欠缺,卻是當(dāng)下應(yīng)用最為廣泛的數(shù)據(jù)存儲模式;另一種就是數(shù)據(jù)庫的形式,這樣形式相對而言在系統(tǒng)操作上沒有相應(yīng)的安全舉措,與文件存儲的數(shù)據(jù)的方式有所不同,它是依靠對數(shù)據(jù)的可讀形式將其進行存儲的。因此使用者在選擇時,可以對兩者進行比較,選擇較為適合自己的一種方式來進行信息存儲。
2.2 使用防火墻功能
現(xiàn)在使用率較高的教師網(wǎng)絡(luò)防火墻功能,它能夠在接收外部網(wǎng)絡(luò)的同時,對其中存在的安全隱患進行識別與抵御。它具有外部以及內(nèi)部防火墻之分,外部防火墻就是對外部以及內(nèi)部的網(wǎng)絡(luò)實施保護功能,幫助其阻止非法的入侵行為。這一部分的功能不僅能夠?qū)λ械男畔魉颓肋M行監(jiān)聽與限制,同時還能有效保護指定信息不被盜取,并抵御非法信息的入侵;內(nèi)部防火墻就是將整體內(nèi)部網(wǎng)絡(luò)進行區(qū)域的劃分,一旦發(fā)生病毒等方面的問題時,能夠?qū)⒄w的損失降到最低。
2.3 提高電腦和網(wǎng)絡(luò)的抵御能力
應(yīng)從兩方面著手對其進行提高:一方面,相關(guān)的開發(fā)商要重視對安全功能的科研研究,提升電腦和網(wǎng)絡(luò)自身的防御能力;另一方面要對計算機的客戶和局域網(wǎng)絡(luò)工作人員進行培訓(xùn),讓其能夠有效掌握常規(guī)問題的處理方法,使他們能夠了解正確的操作方式,從而提升網(wǎng)絡(luò)系統(tǒng)的安全系數(shù)。
2.4 改善非法用戶的登錄問題
為了防止黑客的入侵,要對路由器上的IP地址進行捆綁,保證只要有客戶使用其登錄網(wǎng)絡(luò)時路由器就能對其進行識別,只要是IP地址不相符的就會予以阻止,并對指定的計算機客戶端發(fā)出報警信號,只有相符時才能繼續(xù)讓其進行使用。這樣就能有效改善非法用戶登錄的問題,除此之外還可以采用網(wǎng)絡(luò)登入密碼認證以及驗證碼等一系列的措施來應(yīng)對這一狀況。
3 結(jié)束語
現(xiàn)在大眾對于網(wǎng)絡(luò)使用的依賴性越來越高,辦公、日常繳費以及信息的傳輸都使得網(wǎng)絡(luò)的利用率在不斷地提高,因此加強局域網(wǎng)絡(luò)的安全系數(shù)是極為重要的,計算機的用戶和相關(guān)的使用部門都要對于這一問題予以足夠的重視,要不斷探索制定出一套切實可行的網(wǎng)絡(luò)安全應(yīng)對方案,保證計算機網(wǎng)絡(luò)的穩(wěn)定發(fā)展。
參考文獻
[1]張志國.計算機局域網(wǎng)網(wǎng)絡(luò)安全問題以及相應(yīng)對策探析[J].科技風(fēng),2014,No.24915:197+199.
網(wǎng)絡(luò)類畢業(yè)設(shè)計論文寫作方法及答辯要求
(試 行)
一、 網(wǎng)絡(luò)類題目的特點
學(xué)生絡(luò)類題目的特點主要以校園網(wǎng)、小型企業(yè)網(wǎng)、大型企業(yè)網(wǎng)(多地互聯(lián))為應(yīng)用場合,進行網(wǎng)絡(luò)工程設(shè)計類或網(wǎng)絡(luò)安全類論文的寫作。
二、 網(wǎng)絡(luò)工程設(shè)計類論文的寫作
1.論文寫作要求
類似于投標書,但有不同于投標書,不要有商務(wù)性質(zhì)的內(nèi)容(項目培訓(xùn)、售后服務(wù)、產(chǎn)品說明書、產(chǎn)品報價……),也一般不考慮具體綜合布線(職院學(xué)校的要求),主要傾向于其技術(shù)實現(xiàn)。
2.論文寫作基本環(huán)節(jié)
采用工程業(yè)務(wù)流程,類似于軟件工程:
1)需求分析
2)功能要求
3)邏輯網(wǎng)絡(luò)設(shè)計(設(shè)計原則、拓撲結(jié)構(gòu)圖、背景技術(shù)簡介、IP地址規(guī)劃表),也稱為總體設(shè)計
4)物理網(wǎng)絡(luò)設(shè)計(實現(xiàn)原則、技術(shù)方案對比,一般考慮結(jié)構(gòu)化布線),也稱為詳細設(shè)計
5)網(wǎng)絡(luò)實現(xiàn)(設(shè)備選型和綜合布線屬于這個階段,但我們主要強調(diào)各種設(shè)備的配置與動態(tài)聯(lián)調(diào)以實現(xiàn)具體目標)
6)網(wǎng)絡(luò)測試(比較測試預(yù)期結(jié)果與實際結(jié)果)
具體實現(xiàn)通過采用Dynamips 模擬平臺和Cisco Packet Tracer(PT)模擬平臺。
3.注意事項
1)抓住題目主旨和側(cè)重點(類似題目的需求不同,取材角度不同、參考資料的取舍也不同。不同的應(yīng)用場合會采用不同的拓撲結(jié)構(gòu)、路由技術(shù)(BGP、RIP、單區(qū)域和多區(qū)域的OSPF)、交換技術(shù)(Vlan、生成樹、鏈路聚合、堆疊)、訪問(接入)技術(shù)、安全技術(shù)等,只有這樣題目才能各有千秋,否則就都變成了XX公司(校園)網(wǎng)絡(luò)設(shè)計。)
2)不要有商務(wù)性質(zhì)的內(nèi)容(項目培訓(xùn)、售后服務(wù)……)
3)不要產(chǎn)品使用說明書和安裝調(diào)試說明書
4)不建議包含綜合布線的整個過程。
4.存在的問題與案例分析
1)結(jié)構(gòu)不太清楚,有些環(huán)節(jié)沒有
2)不應(yīng)有產(chǎn)品說明書,具體實現(xiàn)要更清楚
三、 網(wǎng)絡(luò)安全類論文的寫作
1.論文寫作基本環(huán)節(jié)與要求
從技術(shù)上講主要有:
1)Internet安全接入防火墻訪問控制;
2)用戶認證系統(tǒng);
3)入侵檢測系統(tǒng);
4)網(wǎng)絡(luò)防病毒系統(tǒng);
5)VPN加密系統(tǒng);
6)網(wǎng)絡(luò)設(shè)備及服務(wù)器加固;
7)數(shù)據(jù)備份系統(tǒng);
從模型層次上講主要有:
1)物理層安全風(fēng)險
2)網(wǎng)絡(luò)層安全風(fēng)險
3)系統(tǒng)層安全風(fēng)險
不同的應(yīng)用需求采用不同的技術(shù)。
2. 存在的問題與案例分析
1)選題有些過于復(fù)雜而有些過于簡單
2)只是簡單敘述各種安全技術(shù),沒有具體實現(xiàn)
四、 論文答辯要求
1)論文格式:從總體上,論文的格式是否滿足《韶關(guān)學(xué)院本科畢業(yè)設(shè)計規(guī)范》的要求?
2)論文提綱:設(shè)計條理是否清晰,思路是否明確;