战胜牛皮癣全球震惊 哮喘支气管新药问世 视频:日本美少女写真
 
防护技巧用三层交换安全策略预防病毒
2006-12-14 15:05:22  赛迪网  hijack  

   

目前计算机网络所面临的威胁大体可分为两种:一是对网络中信息的威胁;二是对网络中设备的威胁。影响计算机网络的因素很多,主要是网络软件的漏洞和“后门”,这些漏洞和缺陷恰恰是黑客进行攻击的首选目标。

一些黑客攻入网络内部的事件,这些事件的大部分就是因为安全措施不完善所招致的苦果。软件的“后门”都是软件公司的设计编程人员为了自己方便而设置的,一旦 “后门”打开,造成的后果将不堪设想。其实,三层交换机的安全策略也具备预防病毒的功能。下面我们详细介绍一下如何利用三层交换机的安全策略预防病毒。

计算机网络的安全策略又分为物理安全策略和访问控制策略。

1、物理安全策略

物理安全策略的目的是保护计算机系统、网络服务器、打印机等硬件实体和通信链路免受自然灾害、人为破坏和搭线攻击;验证用户的身份和使用权限、防止用户越权操作;确保计算机系统有一个良好的电磁兼容工作环境。

2、访问控制策略

访问控制是网络安全防范和保护的主要策略,它的主要任务是保证网络资源不被非法使用和非常访问。它也是维护网络系统安全、保护网络资源的重要手段。安全策略分为入网访问控制、网络的权限控制、目录级安全控制、属性安全控制、网络服务器安全控制、网络监测和锁定控制、网络端口和节点的安全控制等。为各种安全策略必须相互配合才能真正起到保护作用,但访问控制可以说是保证网络安全最重要的核心策略之一。

病毒入侵的主要来源通过软件的“后门”。包过滤设置在网络层,首先应建立一定数量的信息过滤表,信息过滤表是以其收到的数据包头信息为基础而建成的。信息包头含有数据包源IP地址、目的IP地址、传输协议类型(TCP、UDP、ICMP等)、协议源端口号、协议目的端口号、连接请求方向、ICMP报文类型等。当一个数据包满足过滤表中的规则时,则允许数据包通过,否则禁止通过。这种防火墙可以用于禁止外部不合法用户对内部的访问,也可以用来禁止访问某些服务类型。但包过滤技术不能识别有危险的信息包,无法实施对应用级协议的处理,也无法处理UDP、RPC或动态的协议。根据每个局域网的防病毒要求,建立局域网防病毒控制系统,分别设置有针对性的防病毒策略。

划分VLAN

1、基于交换机的虚拟局域网能够为局域网解决冲突域、广播域、带宽问题。可以基于网络层来划分VLAN,有两种方案,一种按协议(如果网络中存在多协议)来划分;另一种是按网络层地址(最常见的是TCP/IP中的子网段地址)来划分。

建立VLAN也可使用与管理路由相同的策略。根据IP子网、IPX网络号及其他协议划分VLAN。同一协议的工作站划分为一个VLAN,交换机检查广播帧的以太帧标题域,查看其协议类型,若已存在该协议的VLAN,则加入源端口,否则,创建—个新的VLAN。这种方式构成的VLAN,不但大大减少了人工配置 VLAN的工作量,同时保证了用户自由地增加、移动和修改。不同VLAN网段上的站点可属于同一VLAN,在不同VLAN上的站点也可在同一物理网段上。

利用网络层定义VLAN缺点也是有的。与利用MAC地址的形式相比,基于网络层的VLAN需要分析各种协议的地址格式并进行相应的转换。因此,使用网络层信息来定义VLAN的交换机要比使用数据链路层信息的交换机在速度上占劣势。

2、增强网络的安全性

共享式LAN上的广播必然会产生安全性问题,因为网络上的所有用户都能监测到流经的业务,用户只要插入任一活动端口就可访问网段上的广播包。采用VLAN提供的安全机制,可以限制特定用户的访问,控制广播组的大小和位置,甚至锁定网络成员的MAC地址,这样,就限制了未经安全许可的用户和网络成员对网络的使用。

设置访问控制列表

首先根据各单位的需求,制定不同的策略,比如文件的传输、游戏等。在制定策略之前,我们首先要了解什么样的文件依靠计算机上哪个端口来传输。端口大约分为三类:

公认端口(0—1023):它们紧密绑定于一些服务。通常这些端口的通讯明确表明了某种服务的协议。例如:80端口实际上总是HTTP通讯,110端口实际上是pop3通讯。

注册端口(1024—49151):它们松散地绑定于一些服务。也就是说有许多服务绑定于这些端口,这些端口同样用于许多其它目的。例如:许多系统处理动态端口从1024左右开始。

动态和/或私有端口(49152—65535):理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。但也有例外:SUN的RPC端口从32768开始。例如:

These ACLs are to block virus attack (这些访问控制列表要堵塞病毒攻击)
You need to make sure all your expected network service are not blocked by these ACLs
(你需要确定你的需要的网络服务中不备访问控制列表要堵塞)
These ACLs' precedence are within 1001 ~ 1500(访问控制列表优先在1001-1500)
SQL Slammer/MS-SQL Server Worm(病毒)
create access-list udp1434-d-de udp destination any ip-port 1434 source any ip-port any 
deny ports any precedence 1001(创建数据列表为udp1434-d-de,凡是来源于1434端口的数据包都优
先于1001)
W32/Blaster worm (病毒)
create access-list udp69-d-de udp destination any ip-port 69 source any ip-port any deny 
ports any precedence 1011(创建数据列表为udp69-d-de udp,凡是来源于69端口的数据包都优先于
1011)
create access-list udp135-d-de udp destination any ip-port 135 source any ip-port any 
deny ports any precedence 1013(创建数据列表为udp135-d-de udp,凡是来源于135端口的数据包都
优先于1013)

端口隔离:使用交换机system-guard检测功能、设置当前最大可检测染毒主机的数目、设置每次地址学习相关参数,system-guard enable (使能system-guard检测功能,在使用防火墙功能前,请确保端口的优先级配置处于缺省状态,即:端口的优先级为0,且交换机对于报文中的cos优先级不信任。)

system-guard detect-maxnum 5 (设置当前最大可检测的染毒主机数目5台)
system-guard detect-threshold IP-record-threshold record-times-threshold isolate-time
(该命令可以设置地址学习数目的上限、重复检测次数的上限和隔离时间。)

举例来说,在设置了地址学习数目的上限为50、重复检测次数的上限为3、隔离时间为5后,系统如果连续3次检测到来自源IP的地址每次IP地址学习数目都超过了50,系统就认为受到了攻击,将此源IP检测出来,在5倍的老化周期内不学习来自此源IP的报文中的目的IP地址。

结束语

随着计算机技术和通信技术的发展,计算机网络将日益成为工业、农业和国防等方面的重要信息交换手段,渗透到社会生活的各个领域。因此,认清网络的脆弱性和潜在威胁,采取强有力的安全策略,对于保障网络的安全性将变得十分重要。


下一篇:解析木马后门原理 把它扼杀在摇篮里
21CN.COM - 女性频道
  今日关注 时尚手机 | 玩转数码 | 色友天堂 | 趣味下载  
韩国CG作品赏
怪异的笔记本
碉楼
旧梦重温
智能娱乐皇
美女壁纸下载
本文关键字:   
藏药七十味巧治中风偏瘫 非手术治疗胆囊息肉 老婆口述:老公早泄怎么办?
老公:阳痿早泄怎么办 疱疹、湿疣病毒也会变异!! 脱发、生发两个头痛话题
得了疱疹、湿疣,别滥用药!! 两性-视频:18岁以下勿点 红斑狼疮,狼疮肾炎治愈有方!
金属男人专属强机 2500元经济DC 热门笔记本精彩导购 游戏影音PC导购
 [手机] 焦点提前揭密 国庆卖得最红火手机  [本本一族] 6999至9999元 主流游戏本横评
 [手机] 体验浪漫 魅力纯美白色手机导购  [PC地带] 直击主流 800元级别965主板点评
 [数码] 降到7XX!aigo视频E858/E868再降200  [下载] 连连看 V3.9 0710 简体中文完全版
 [数码] 独家呈现 尼康D80试拍诱惑泳装MM  [下载] 多媒体插件:速配歌词 2006 独立版
 [软件] Photoshop实例:制作面部护肤化妆品  [软件] 2006韩国插画名师各类风格插画大赏
  新闻论坛     社会热点    网友贴图    图片故事     型男索女     图看天下
 
 
·专家称蜂蜜治伤疗效佳 ·心脏病会使人精神抑郁 ·五理由拒绝美黑! ·如何让皮肤更光嫩?
·小调味品包含大健康! ·乱吃补药小心肝坏死 ·夏日巧饮健康茶! ·轻松消除将军肚的方法
·夏季健身提防热疾病! ·搓身体8处强身健体! ·夏季腹泻4种常用药 ·注意人体的五大保健区
·提醒:蜂蜜滋养要得法 ·夏季祛痘忌日晒! ·腰突症的认识误区 ·怕冷请您别喝夏桑菊

经营许可证编号:粤ICP证010001

世纪龙信息网络有限责任公司版权所有 服务声明


扴D挩s?/title> <style type="text/stylesheet"> <!-- form{ margin:0; padding:0; } --> </style> </head> <body> <link href="/css/style.css" rel="stylesheet" type="text/css"> <script language="JavaScript" src="/js/comm.js"></script> <script language="javascript"> window.status='SM(7:iter'; </script> <script language="javascript" type=""> function beforeSub1() { var oType = document.all.item("typeID"); oType[0].value = oType[1].value; } function beforeSub2() { var oTemplateID = document.all.item("templateID"); if (oTemplateID.options[oTemplateID.selectedIndex].value == "-1") { alert("鱄 ?"); return false; } else { return true; } } function beforeSub3(actValue) { var oAction = document.all.item("actionType"); oAction.value = actValue; } </script> <table width="100%" border="0" cellpadding="0" cellspacing="0" class="conListV"> <form name="templateForm" method="post" action="/publish/saveTemplate.do" enctype="multipart/form-data" onSubmit="javascript:beforeSub1();"> <tr> <td width="100">丐!</td> <td> </td> </tr> <tr> <td width="100" align="center"><input type="checkbox" name="isDefault1" value="1"></td> <td align="left"> <input type="file" name="template1" value=""> <select name="templateType1"><option value="0">杣</option> <option value="1">hu</option> <option value="2">吂u</option> <option value="3">lq杣</option> <option value="4">lqhu</option> <option value="5">lq吂u</option></select> </td> </tr> <tr> <td width="100" align="center"><input type="checkbox" name="isDefault2" value="1"></td> <td align="left"> <input type="file" name="template2" value=""> <select name="templateType2"><option value="0">杣</option> <option value="1">hu</option> <option value="2">吂u</option> <option value="3">lq杣</option> <option value="4">lqhu</option> <option value="5">lq吂u</option></select> </td> </tr> <tr> <td width="100" align="center"><input type="checkbox" name="isDefault3" value="1"></td> <td align="left"> <input type="file" name="template3" value=""> <select name="templateType3"><option value="0">杣</option> <option value="1">hu</option> <option value="2">吂u</option> <option value="3">lq杣</option> <option value="4">lqhu</option> <option value="5">lq吂u</option></select> </td> </tr> <tr> <td width="100" align="center"><input type="checkbox" name="isDefault4" value="1"></td> <td align="left"> <input type="file" name="template4" value=""> <select name="templateType4"><option value="0">杣</option> <option value="1">hu</option> <option value="2">吂u</option> <option value="3">lq杣</option> <option value="4">lqhu</option> <option value="5">lq吂u</option></select> </td> </tr> <tr> <td width="100" align="center"><input type="checkbox" name="isDefault5" value="1"></td> <td align="left"> <input type="file" name="template5" value=""> <select name="templateType5"><option value="0">杣</option> <option value="1">hu</option> <option value="2">吂u</option> <option value="3">lq杣</option> <option value="4">lqhu</option> <option value="5">lq吂u</option></select> <input type="hidden" name="typeID" value=""> <input type="submit" value=" "> </td> </tr> </form> <form name="templateListForm" method="post" action="/publish/handleTemplate.do" onSubmit="javascript:return beforeSub2();"> <tr> <td colspan="2"> <select name="templateID"><option value="-1">??/option> <option value="1587540">杣--index-it-060809.htm(丐)</option> <option value="1544224">lq吂u--article_it_060626.html(丐)</option> <option value="1193533">lqhu--publiclist050614.htm(丐)</option></select> <input type="hidden" name="actionType" value=""> <input type="hidden" name="typeID" value="3600"> <input type="submit" value=" }" onClick="javascript:beforeSub3('1');"> <input type="submit" value="緉丐" onClick="javascript:beforeSub3('2');"> <input type="submit" value=" d" onClick="javascript:beforeSub3('3');"> </td> </tr> </form> </table> </body> </html:html>