部署IPS净化校园网络.docx
《部署IPS净化校园网络.docx》由会员分享,可在线阅读,更多相关《部署IPS净化校园网络.docx(12页珍藏版)》请在课桌文档上搜索。
1、部署IPS,净化校园网络摘要网络的基础建设完成以后,网络安全和网络滥用的相关问题被越来越多的组织提上日程。尤其是在网络安全事件(这里我们使用“网络安全灾难”这个短语或许更加贴切一些)频繁暴发的今天,每一个网络的构建者、管理者和使用者都在问:我的网络安全吗?我的网络资源是否都被非主营业务流量消耗了?我还需要为我的网络做些什么?本文根据一般校园网的架构和其所提供的服务,分析校园网所面临的网络安全威胁,并且结合未来网络安全的发展趋势,提出在校园网中部署IPS的方案,以解决校园网的网络安全和网络滥用问题;最后介绍了IPS深度检测与入侵抵御的关键技术。术语和缩略语IPSIntrusionPreventi
2、onSystem,入侵抵御系统,一种部署在数据转发路径上的网络安全设备,它能深度检测所有流进的数据流量,并实时阻断或限制恶意流量。IDSIntrusionDetectionSystem,入侵检测系统,一种以旁路方式部署的网络安全设备,它以旁路方式监听网络数据流量,通过对监听到的流量进行深度检测,以发现网络攻击。防火墙Firewall,一种对网络报文的IP头、TCP头进行分析,再根据事先设置的策略和检测状态来决定是否允许数据包通过的传统网络安全设备。对于隐藏在TCP协议之内的网络攻击,防火墙设备无法检测。拒绝服务/分布式拒绝服务DenialofServiceZDistributedDenialo
3、fService,DoS/DDoS一种常见的网络攻击方式,利用海量的合法或非法的请求耗尽服务器资源,从而使服务器无法满足正常的服务请求。蠕虫Worm,蠕虫是设计用来将自己从一台计算机复制到另一台计算机的程序,蠕虫传播无需用户操作,并可通过网络分发它自己的完整副本(可能有改动),蠕虫会消耗内存或网络带宽,从而可能导致计算机崩溃。P2PPeertoPeer,点对点网络技术,经常用于点对点的文件共享交换。间谍软件Spyware,指在用户不知情的情况下,收集记录用户信息(如帐号、密码)、修改用户计算机配置的软件。校园网面临的威胁因为在设计的初期缺少对安全的考虑,使得目前正在被广泛使用的TCP/IP网络
4、在安全方面有着一些天然的缺陷;这些缺陷被一些怀着特殊目的的个人有意无意地利用,从而导致了对网络的攻击和滥用的频频发生。校园网,作为TCP/IP网络的一个重要组成部分,也不可避免地面临着这些威胁;尤其是校园网所面对的使用群体的特殊性(拥有一定的网络知识、具备强烈好奇心和求知欲、纪律意识却相对淡薄),加上校园网相对企业网而言较粗放的安全管理体制和较开放的网络使用环境,使得网络安全成为校园网需要关注问题的重中之重。这些威胁包括(但是不限于): 针对校园网中的重要服务器(WWW/FTP/DNS等)的DoS/DDoS攻击 试图窃取、篡改重要服务器(例如学生成绩数据库)上的敏感信息 计算机蠕虫、病毒泛滥,
5、导致网络瘫痪和大批主机瘫痪 非法访问校园网中受控的重要信息导致不必要的泄密事件 对非法或不良网站的任意访问以及这些信息在校园网内部任意传播 校园网内部用户对网络资源的滥用(如P2P流量滥用) 垃圾信息和不良信息的传播 间谍软件、广告软件盛行,造成用户信息泄漏、扰乱网络秩序尤其是,当以上网络安全威胁发源于校园网内部,而不是来自于外部网络的时候,依赖当前的安全体系是无法检测到的,并且会带来更大的危害。于是,随着校园信息化建设的进一步深入和提高,“建设网络化校园”这样一个议题已经被“建设安全有序的网络化校园”逐步替代。可是,随着网络攻击技术的不断提高和网络安全漏洞的不断发现,传统的网络安全防护手段,
6、即传统的防火墙技术或传统的防火墙技术加传统的IDS技术,己经无法应对这些威胁、。在这样一种情况下,IPS技术应运而生,IPS技术可以深度感知并检测流经的数据流量,对恶意报文进行丢弃以阻断攻击,对滥用报文进行限流以保护网络带宽资源。可以这么解释IPS在网络安全上的重要性,将一个需要保护的网络比作一间密封的大屋子,传统的防火墙相当于在屋子的墙上开了几个窗口,让空气和光线可以进来,而IPS相当于给这些窗口装上纱窗、玻璃和窗帘,以挡风遮雨,同时防范苍蝇、蚊子、灰尘等进入屋子。IPS如何实现深度检测和入侵抵御首先,我们来看看传统的安全网络的模型:w/tHIDSw/tAVgateway传统的防火墙设备,能
7、够根据一个流的基本特征,即五元组(包括:协议类型、源IP地址、源端口、目的IP地址、目的端口),对进出网络的流量进行过滤,对一些违反了事先设定的安全规则的报文进行丢弃处理;随后出现的基于状态的报文检测增加了维护TCP会话状态的功能,使得检测的灵活性、准确性和效率进一步提高。但是,试想某一台位于校园网内部的主机已经被植入了某种木马,对于该木马向其操控者发起的通信连接请求,传统的防火墙设备已经无能为力了,因为:源于校园网内部的连接请求是合法的,必须被安全规则放行,并且这是一次正常的TCP通信。也就是说,只对TCP/IP协议栈的3、4层进行分析和检测的传统防火墙无法发现隐藏于应用层部分的网络攻击。深
8、度检测,顾名思义,需要对TCP、UDP的负载部分,需要对应用层协议的状态和内容进行分析和跟踪,以发现隐藏在其中的攻击,IPS具有深度检测功能。至于入侵抵御,传统的安全网络模型中的IDS作为一个旁路的网络流量监听设备,无法主动地、及时地对攻击流做出响应,而只是被动地监听、检测数据流,并做出告警。而对于部署在数据转发路径上的IPS,可以根据预先设定的安全策略,对流经的每个报文进行深度检测(协议分析跟踪、特征匹配、流量统计分析、事件关联分析等),如果一旦发现隐藏于其中网络攻击,可以根据该攻击的威胁级别立即采取抵御措施,这些措施包括(按照处理力度): 向管理中心告警丢弃该报文 切断此次应用会话 切断此
9、次TCP连接于是,基于IPS的网络安全模型演变成为:P2P流量滥用InternalInternalInternet浏览器漏洞HTTP传播病毒FirewallFirewallRouter蠕虫攻击内部攻击端口扫描间谍软件Antivirus CenterCenterInternal -.-,一/DMZ 漏洞利用一议异常_DNS ServerMail ServiceWWW Service在哪里部署进行了以上分析以后,我们可以很轻松的得出结论,校园网中,至少需要在以下区域部署IPS: 校园网与外部网络的连接部位(入口/出口) 重要服务器集群前端 校园网内部接入层至于其它区域,可以根据实际情况与重要程度,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 部署 IPS 净化 校园 网络
链接地址:https://www.desk33.com/p-432172.html