网络通信 频道

构建基于安全策略的校园网络攻略

    四:具体应用分析

    利用交换机端口单地址工作模式制止IP地址盗用

  在现今的校园网络中,应该都划分了VLAN,所以用户单纯修改静态IP地址的成功盗用也只能发生在同一VLAN中,解决单纯修改静态IP地址的最彻底方法是在TCP/IP协议栈的层次结构的第一层即链路层进行控制,利用交换机提供的端口单地址(MAC地址)工作模式,即交换机的每一个端口只允许一台主机通过该端口访问网络,其他任何地址的主机的访问被拒绝。
  
  (config-if)#port secure max-mac-count 1
  (config)#mac-address-table restricted static xxxx.xxxx.xxxx FastEthernet 0/1
  (config)# address-violation disable
  如上图所示,如果防止计算机A用户和B用户通过在交换机下挂接HUB,进而采取静态盗用其他合法用户计算机IP地址的话,可以通过将2950交换机的Ethernet 0/1端口地址盗用采取的动作设为disable状态的话,将由于端口单地址工作模式而导致Ethernet 0/1端口禁用,使得计算机A与计算机B均不能正常使用Internet。
2.7.2 利用网络管理软件监控成对修改IP-MAC地址并制止盗用行为
  成对修改IP-MAC地址的盗用形式采取在TCP/IP协议栈层次结构的第四层即应用层进行控制,利用网络管理软件维护每一个交换机的端口-MAC对应表。
  当成对修改IP-MAC地址的盗用发生后,网络管理软件将自动检测到被盗用机器的MAC地址发生了改变,即可以按照制定的策略执行相应措施,例如可以关闭交换机端口、删除非法MAC地址列表等。

    VLAN技术和VPN技术

  VLAN 分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施。采用交换式局域网技术组建的校园网络,可以运用VLAN(虚拟网络)技术来加强内部网络管理。VLAN 技术的核心是网络分段,根据不同的部门及不同的安全机制,将网络进行隔离,可以达到限制用户非法访问的目的。
  VPN(虚拟专用网)技术的核心是采用隧道技术。将内部网络的数据加密封装后,透过虚拟的公网隧道进行传输,从而防止敏感数据被窃。无论您身处何处,只要能连接到Internet(通过普通拨号上网PPP 的方式),就能够与校园网络在互联网上的“虚拟专用网”网关联接,登录到内部浏览或交换信息。

    安全漏洞防范

  现今的网络安全事件中,大部分的网络攻击是针对服务器上运行的服务漏洞,其中包括电子邮件服务、匿名FTP服务、WWW服务、NFS服务等服务系统。基于服务裁剪的安全策略可以有效控制服务的运行,关闭不需要启动的服务端口,达到减少攻击漏洞的目的。

  系统漏洞是网络安全最大的罪魁祸首,例如求职信病毒就是利用IE和Outlook 的漏洞,附件自动被执行,所以才能广泛流传。许多操作系统和应用软件在不断更新版本以修正错误或完善功能。在校园网管理过程中,要及时下载和安装各种补丁、升级程序,封锁系统安全漏洞。防止一些“黑客”因为操作系统和各种应用软件的设计漏洞对校园网资源进行非法访问和有关操作。对于校园网络服务器的操作系统,要及时修补系统漏洞,最好还是使用微软的漏洞检测服务、自动更新以及安全分析工具来实现。
应用分析:

  Solaris系统Inetd方式的服务裁剪:
  此种方式下服务启动是依靠在文件/etc/inet/services 和/etc/inet/inetd.conf中进行定义的。/etc/inet/services文件把每个服务的名称给定一个端口号和一个端口类型,其字段的定义如下所示:

  name    port/protocol   [alias]
  其中name是服务的名称,port是IP端口号,protocol是所使用的协议(数据传输控制协议TCP或者用户数据协议UDP),alias是一个可选项,可以利用它为服务指定其他替代名称。下面给出文件的部分:

  systat      11/tcp    users
  netstat     15/tcp
  ftp-data    20/tcp
  ftp         21/tcp
  telnet      23/tcp

  假如现在本服务器对ftp服务进行裁剪,可以利用solaris系统下提供的vi编辑器(当然ed、pico等其他编辑器也可)对/etc/inet/services文件中相应的行进行注释即可(在行开始加入“#”):

  ……
  #ftp-data    20/tcp
  #ftp         21/tcp
  ……
  如此注释完之后重新启动服务器,利用netstat命令可以显示当前服务器打开的端口,进行对照即可了解达到目的与否了。

    结束语

  随着互联网的普及、校园网功能的不断完善,校园网必将进一步渗透到学校教育的各个方面,推进学校教育现代化的步伐。同时,由于计算机网络技术目前正处于蓬勃发展的阶段,新技术层出不穷,不可避免地出现新的漏洞、新的病毒、新的攻击手段,对校园网形成新的安全隐患和安全威胁。因此,校园网络的安全策略不能一劳永逸,必须应用新的防御技术和安全策略,努力改善并提升校园网的安全防护能力,形成全方面的、立体的安全防护体系,才能确保校园网安全、有效、快速运行。

0
相关文章