久久免费看少妇高潮喷水_啊v高清无码在线视频_日韩三级久久无码_亚洲色精品国产一区二区三区

計(jì)算機(jī)安全知識(shí):常用的防御攻擊措施

| 小龍

一、計(jì)算機(jī)網(wǎng)絡(luò)攻擊的常見(jiàn)手法

互聯(lián)網(wǎng)發(fā)展至今,除了它表面的繁榮外,也出現(xiàn)了一些不良現(xiàn)象,其中黑客攻擊是最令廣大網(wǎng)民頭痛的事情,它是計(jì)算機(jī)網(wǎng)絡(luò)安全的主要威脅。下面著重分析黑客進(jìn)行網(wǎng)絡(luò)攻擊的幾種常見(jiàn)手法及其防范措施。

(一)利用網(wǎng)絡(luò)系統(tǒng)漏洞進(jìn)行攻擊

許多網(wǎng)絡(luò)系統(tǒng)都存在著這樣那樣的漏洞,這些漏洞有可能是系統(tǒng)本身所有的,如WindowsNT、UNIX等都有數(shù)量不等的漏洞,也有可能是由于 網(wǎng)管的疏忽而造成的。黑客利用這些漏洞就能完成密碼探測(cè)、系統(tǒng)入侵等攻擊。

對(duì)于系統(tǒng)本身的漏洞,可以安裝軟件補(bǔ)丁;另外網(wǎng)管也需要仔細(xì)工作,盡量避免因疏忽而使他人有機(jī)可乘。

(二)通過(guò)電子郵件進(jìn)行攻擊

電子郵件是互聯(lián)網(wǎng)上運(yùn)用得十分廣泛的一種通訊方式。黑客可以使用一些郵件炸彈軟件或CGI程序向目的郵箱發(fā)送大量?jī)?nèi)容重復(fù)、無(wú)用的垃 圾郵件,從而使目的郵箱被撐爆而無(wú)法使用。當(dāng)垃圾郵件的發(fā)送流量特別大時(shí),還有可能造成郵件系統(tǒng)對(duì)于正常的工作反映緩慢,甚至癱瘓, 這一點(diǎn)和后面要講到的“拒絕服務(wù)攻擊(DDoS)比較相似。

對(duì)于遭受此類(lèi)攻擊的郵箱,可以使用一些垃圾郵件清除軟件來(lái)解決,其中常見(jiàn)的有SpamEater、Spamkiller等,Outlook等收信軟件同樣也 能達(dá)到此目的。

(三)解密攻擊

在互聯(lián)網(wǎng)上,使用密碼是最常見(jiàn)并且最重要的安全保護(hù)方法,用戶時(shí)時(shí)刻刻都需要輸入密碼進(jìn)行身份校驗(yàn)。而現(xiàn)在的密碼保護(hù)手段大都認(rèn)密碼不認(rèn)人,只要有密碼,系統(tǒng)就會(huì)認(rèn)為你是經(jīng)過(guò)授權(quán)的正常用戶,因此,取得密碼也是黑客進(jìn)行攻擊的一重要手法。取得密碼也還有好幾種方法,一種是對(duì)網(wǎng)絡(luò)上的數(shù)據(jù)進(jìn)行監(jiān)聽(tīng)。因?yàn)橄到y(tǒng)在進(jìn)行密碼校驗(yàn)時(shí),用戶輸入的密碼需要從用戶端傳送到服務(wù)器端,而黑客就能在兩端之間進(jìn)行數(shù)據(jù)監(jiān)聽(tīng)。但一般系統(tǒng)在傳送密碼時(shí)都進(jìn)行了加密處理,即黑客所得到的數(shù)據(jù)中不會(huì)存在明文的密碼,這給黑客進(jìn)行解除又提了一道難題。這種手法一般運(yùn)用于局域網(wǎng),一旦成功攻擊者將會(huì)得到很大的操作權(quán)益。另一種解密方法就是使用窮舉法對(duì)已知用戶名的密碼進(jìn)行暴力解密。這種解密軟件對(duì)嘗試所有可能字符所組成的密碼,但這項(xiàng)工作十分地費(fèi)時(shí),不過(guò)如果用戶的密碼設(shè)置得比較簡(jiǎn)單,如“12345”、“ABC”等那有可能只需一眨眼的功夫就可搞定。

為了防止受到這種攻擊的危害,用戶在進(jìn)行密碼設(shè)置時(shí)一定要將其設(shè)置得復(fù)雜,也可使用多層密碼,或者變換思路使用中文密碼,并且不要以自己的生日和電話甚至用戶名作為密碼,因?yàn)橐恍┟艽a解除軟件可以讓解除者輸入與被解除用戶相關(guān)的信息,如生日等,然后對(duì)這些數(shù)據(jù)構(gòu)成的密碼進(jìn)行優(yōu)先嘗試。另外應(yīng)該經(jīng)常更換密碼,這樣使其被解除的可能性又下降了不少。

(四)后門(mén)軟件攻擊

后門(mén)軟件攻擊是互聯(lián)網(wǎng)上比較多的一種攻擊手法。Back Orifice2000、冰河等都是比較著名的特洛伊木馬,它們可以非法地取得用戶電腦的超級(jí)用戶級(jí)權(quán)利,可以對(duì)其進(jìn)行完全的控制,除了可以進(jìn)行文件操作外,同時(shí)也可以進(jìn)行對(duì)方桌面抓圖、取得密碼等操作。這些后門(mén)軟件分為服務(wù)器端和用戶端,當(dāng)黑客進(jìn)行攻擊時(shí),會(huì)使用用戶端程序登陸上已安裝好服務(wù)器端程序的電腦,這些服務(wù)器端程序都比較小,一般會(huì)隨附帶于某些軟件上。有可能當(dāng)用戶下載了一個(gè)小游戲并運(yùn)行時(shí),后門(mén)軟件的服務(wù)器端就安裝完成了,而且大部分后門(mén)軟件的重生能力比較強(qiáng),給用戶進(jìn)行清除造成一定的麻煩。

當(dāng)在網(wǎng)上下載數(shù)據(jù)時(shí),一定要在其運(yùn)行之前進(jìn)行病毒掃描,并使用一定的反編譯軟件,查看來(lái)源數(shù)據(jù)是否有其他可疑的應(yīng)用程序,從而杜絕這些后門(mén)軟件。

(五)拒絕服務(wù)攻擊

互聯(lián)網(wǎng)上許多大網(wǎng)站都遭受過(guò)此類(lèi)攻擊。實(shí)施拒絕服務(wù)攻擊(DDoS)的難度比較小,但它的破壞性卻很大。它的具體手法就是向目的服務(wù)器發(fā)送大量的數(shù)據(jù)包,幾乎占取該服務(wù)器所有的網(wǎng)絡(luò)寬帶,從而使其無(wú)法對(duì)正常的服務(wù)請(qǐng)求進(jìn)行處理,而導(dǎo)致網(wǎng)站無(wú)法進(jìn)入、網(wǎng)站響應(yīng)速度大大降低或服務(wù)器癱瘓?,F(xiàn)在常見(jiàn)的蠕蟲(chóng)病毒或與其同類(lèi)的病毒都可以對(duì)服務(wù)器進(jìn)行拒絕服務(wù)攻擊的進(jìn)攻。它們的繁殖能力極強(qiáng),一般通過(guò)Microsoft的Outlook軟件向眾多郵箱發(fā)出帶有病毒的郵件,而使郵件服務(wù)器無(wú)法承擔(dān)如此龐大的數(shù)據(jù)處理量而癱瘓。

對(duì)于個(gè)人上網(wǎng)用戶而言,也有可能遭到大量數(shù)據(jù)包的攻擊使其無(wú)法進(jìn)行正常的網(wǎng)絡(luò)操作,所以大家在上網(wǎng)時(shí)一定要安裝好防火墻軟件,同時(shí)也可以安裝一些可以隱藏IP地址的程序,怎樣能大大降低受到攻擊的可能性。

二、計(jì)算機(jī)網(wǎng)絡(luò)安全的防火墻技術(shù)

計(jì)算機(jī)網(wǎng)絡(luò)安全是指利用網(wǎng)絡(luò)管理控制和技術(shù)措施,保證在一個(gè)網(wǎng)絡(luò)環(huán)境里,信息數(shù)據(jù)的保密性、完整性和可使用性受到保護(hù)。網(wǎng)絡(luò)安全防護(hù)的根本目的,就是防止計(jì)算機(jī)網(wǎng)絡(luò)存儲(chǔ)、傳輸?shù)男畔⒈环欠ㄊ褂?、破壞和篡改。防火墻技術(shù)正是實(shí)現(xiàn)上述目的一種常用的計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)。

(一)防火墻的含義

所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問(wèn)網(wǎng)(如Internet)分開(kāi)的方法,它實(shí)際上是一種隔離技術(shù)。防火墻是在兩個(gè)網(wǎng)絡(luò)通訊時(shí)執(zhí)行的一種訪問(wèn)控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時(shí)將你“不同意”的人和數(shù)據(jù)拒之門(mén)外,最大限度地阻止網(wǎng)絡(luò)中的黑客來(lái)訪問(wèn)你的網(wǎng)絡(luò),防止他們更改、拷貝、毀壞你的重要信息。p副標(biāo)題e

(二)防火墻的安全性分析

防火墻對(duì)網(wǎng)絡(luò)的安全起到了一定的保護(hù)作用,但并非萬(wàn)無(wú)一失。通過(guò)對(duì)防火墻的基本原理和實(shí)現(xiàn)方式進(jìn)行分析和研究,作者對(duì)防火墻的安全性有如下幾點(diǎn)認(rèn)識(shí):

1.只有正確選用、合理配置防火墻,才能有效發(fā)揮其安全防護(hù)作用

防火墻作為網(wǎng)絡(luò)安全的一種防護(hù)手段,有多種實(shí)現(xiàn)方式。建立合理的防護(hù)系統(tǒng),配置有效的防火墻應(yīng)遵循這樣四個(gè)基本步驟:

a.風(fēng)險(xiǎn)分析;

b.需求分析;

c.確立安全政策;

d.選擇準(zhǔn)確的防護(hù)手段,并使之與安全政策保持一致。

然而,多數(shù)防火墻的設(shè)立沒(méi)有或很少進(jìn)行充分的風(fēng)險(xiǎn)分析和需求分析,而只是根據(jù)不很完備的安全政策選擇了一種似乎能“滿足”需要的防火墻,這樣的防火墻能否“防火”還是個(gè)問(wèn)題。

2.應(yīng)正確評(píng)估防火墻的失效狀態(tài)

評(píng)價(jià)防火墻性能如何,及能否起到安全防護(hù)作用,不僅要看它工作是否正常,能否阻擋或捕捉到惡意攻擊和非法訪問(wèn)的蛛絲馬跡,而且要看到一旦防火墻被攻破,它的狀態(tài)如何? 按級(jí)別來(lái)分,它應(yīng)有這樣四種狀態(tài):

a.未受傷害能夠繼續(xù)正常工作;

b.關(guān)閉并重新啟動(dòng),同時(shí)恢復(fù)到正常工作狀態(tài);

c.關(guān)閉并禁止所有的數(shù)據(jù)通行;

d. 關(guān)閉并允許所有的數(shù)據(jù)通行。

前兩種狀態(tài)比較理想,而第四種最不安全。但是許多防火墻由于沒(méi)有條件進(jìn)行失效狀態(tài)測(cè)試和驗(yàn)證,無(wú)法確定其失效狀態(tài)等級(jí),因此網(wǎng)絡(luò)必然存在安全隱患。

3.防火墻必須進(jìn)行動(dòng)態(tài)維護(hù)

防火墻安裝和投入使用后,并非萬(wàn)事大吉。要想充分發(fā)揮它的安全防護(hù)作用,必須對(duì)它進(jìn)行跟蹤和維護(hù),要與商家保持密切的聯(lián)系,時(shí)刻注視商家的動(dòng)態(tài)。因?yàn)樯碳乙坏┌l(fā)現(xiàn)其產(chǎn)品存在安全漏洞,就會(huì)盡快發(fā)布補(bǔ)救(Patch) 產(chǎn)品,此時(shí)應(yīng)盡快確認(rèn)真?zhèn)?防止特洛伊木馬等病毒),并對(duì)防火墻軟件進(jìn)行更新。

4.目前很難對(duì)防火墻進(jìn)行測(cè)試驗(yàn)證

防火墻能否起到防護(hù)作用,最根本、最有效的證明方法是對(duì)其進(jìn)行測(cè)試,甚至站在“黑客”的角度采用各種手段對(duì)防火墻進(jìn)行攻擊。然而具體執(zhí)行時(shí)難度較大,主要原因是:

a.防火墻性能測(cè)試目前還是一種很新的技術(shù),尚無(wú)正式出版刊物,可用的工具和軟件更是寥寥無(wú)幾。據(jù)了解目前只有美國(guó)ISS公司提供有防火墻性能測(cè)試的工具軟件。

b.防火墻測(cè)試技術(shù)尚不先進(jìn),與防火墻設(shè)計(jì)并非完全吻合,使得測(cè)試工作難以達(dá)到既定的效果。

c.選擇“誰(shuí)”進(jìn)行公正的測(cè)試也是一個(gè)問(wèn)題。

可見(jiàn),防火墻的性能測(cè)試決不是一件簡(jiǎn)單的事情,但這種測(cè)試又相當(dāng)必要,進(jìn)而提出這樣一個(gè)問(wèn)題:不進(jìn)行測(cè)試,何以證明防火墻安全?

5.非法攻擊防火墻的基本“招數(shù)”

a. IP地址欺騙攻擊。許多防火墻軟件無(wú)法識(shí)別數(shù)據(jù)包到底來(lái)自哪個(gè)網(wǎng)絡(luò)接口,因此攻擊者無(wú)需表明進(jìn)攻數(shù)據(jù)包的真正來(lái)源,只需偽裝IP地址,取得目標(biāo)的信任,使其認(rèn)為來(lái)自網(wǎng)絡(luò)內(nèi)部即可。IP地址欺騙攻擊正是基于這類(lèi)防火墻對(duì)IP地址缺乏識(shí)別和驗(yàn)證的機(jī)制而得成的。

b.破壞防火墻的另一種方式是攻擊與干擾相結(jié)合。也就是在攻擊期間使防火墻始終處于繁忙的狀態(tài)。防火墻過(guò)分的繁忙有時(shí)會(huì)導(dǎo)致它忘記履行安全防護(hù)的職能,處于失效狀態(tài)。

c.防火墻也可能被內(nèi)部攻擊。因?yàn)榘惭b了防火墻后,隨意訪問(wèn)被嚴(yán)格禁止了, 這樣內(nèi)部人員無(wú)法在閑暇的時(shí)間通過(guò)Telnet瀏覽郵件或使用FTP向外發(fā)送信息,個(gè)別人會(huì)對(duì)防火墻不滿進(jìn)而可能攻擊它、破壞它,期望回到從前的狀態(tài)。這里,攻擊的目標(biāo)常常是防火墻或防火墻運(yùn)行的操作系統(tǒng),因此不僅涉及網(wǎng)絡(luò)安全,還涉及主機(jī)安全問(wèn)題。

(三)防火墻的基本類(lèi)型

實(shí)現(xiàn)防火墻的技術(shù)包括四大類(lèi):網(wǎng)絡(luò)級(jí)防火墻(也叫包過(guò)濾型防火墻)、應(yīng)用級(jí)網(wǎng)關(guān)、電路級(jí)網(wǎng)關(guān)和規(guī)則檢查防火墻。

1.網(wǎng)絡(luò)級(jí)防火墻

一般是基于源地址和目的地址、應(yīng)用或協(xié)議以及每個(gè)IP包的端口來(lái)作出通過(guò)與否的判斷。一個(gè)路由器便是一個(gè)“傳統(tǒng)”的網(wǎng)絡(luò)級(jí)防火墻,大多數(shù)的路由器都能通過(guò)檢查這些信息來(lái)決定是否將所收到的包轉(zhuǎn)發(fā),但它不能判斷出一個(gè)IP包來(lái)自何方,去向何處。

先進(jìn)的網(wǎng)絡(luò)級(jí)防火墻可以判斷這一點(diǎn),它可以提供內(nèi)部信息以說(shuō)明所通過(guò)的連接狀態(tài)和一些數(shù)據(jù)流的內(nèi)容,把判斷的信息同規(guī)則表進(jìn)行比較,在規(guī)則表中定義了各種規(guī)則來(lái)表明是否同意或拒絕包的通過(guò)。包過(guò)濾防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。如果沒(méi)有一條規(guī)則能符合,防火墻就會(huì)使用默認(rèn)規(guī)則,一般情況下,默認(rèn)規(guī)則就是要求防火墻丟棄該包。其次,通過(guò)定義基于TCP或UDP數(shù)據(jù)包的端口號(hào),防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。

下面是某一網(wǎng)絡(luò)級(jí)防火墻的訪問(wèn)控制規(guī)則:

(1)允許網(wǎng)絡(luò)123.1.0使用FTP(21口)訪問(wèn)主機(jī)150.0.0.1;

(2)允許IP地址為202.103.1.18和202.103.1.14的用戶Telnet (23口)到主機(jī)150.0.0.2上;

(3)允許任何地址的E-mail(25口)進(jìn)入主機(jī)150.0.0.3;

(4)允許任何WWW (5)不允許其他數(shù)據(jù)包進(jìn)入。

網(wǎng)絡(luò)級(jí)防火墻簡(jiǎn)潔、速度快、費(fèi)用低,并且對(duì)用戶透明,但是對(duì)網(wǎng)絡(luò)的保護(hù)很有限,因?yàn)樗粰z查地址和端口,對(duì)網(wǎng)絡(luò)更高協(xié)議層的信息無(wú)理解能力。

2.規(guī)則檢查防火墻

該防火墻結(jié)合了包過(guò)濾防火墻、電路級(jí)網(wǎng)關(guān)和應(yīng)用級(jí)網(wǎng)關(guān)的特點(diǎn)。它同包過(guò)濾防火墻一樣, 規(guī)則檢查防火墻能夠在OSI網(wǎng)絡(luò)層上通過(guò)IP地址和端口號(hào),過(guò)濾進(jìn)出的數(shù)據(jù)包。它也象電路級(jí)網(wǎng)關(guān)一樣,能夠檢查SYN和ACK標(biāo)記和序列數(shù)字是否邏輯有序。當(dāng)然它也象應(yīng)用級(jí)網(wǎng)關(guān)一樣, 可以在OSI應(yīng)用層上檢查數(shù)據(jù)包的內(nèi)容,查看這些內(nèi)容是否能符合公司網(wǎng)絡(luò)的安全規(guī)則。規(guī)則檢查防火墻雖然集成前三者的特點(diǎn),但是不同于一個(gè)應(yīng)用級(jí)網(wǎng)關(guān)的是,它并不打破客戶機(jī)/服務(wù)機(jī)模式來(lái)分析應(yīng)用層的數(shù)據(jù), 它允許受信任的客戶機(jī)和不受信任的主機(jī)建立直接連接。規(guī)則檢查防火墻不依靠與應(yīng)用層有關(guān)的代理,而是依靠某種算法來(lái)識(shí)別進(jìn)出的應(yīng)用層數(shù)據(jù),這些算法通過(guò)已知合法數(shù)據(jù)包的模式來(lái)比較進(jìn)出數(shù)據(jù)包,這樣從理論上就能比應(yīng)用級(jí)代理在過(guò)濾數(shù)據(jù)包上更有效。

目前在市場(chǎng)上流行的防火墻大多屬于規(guī)則檢查防火墻,因?yàn)樵摲阑饓?duì)于用戶透明,在OSI最高層上加密數(shù)據(jù),不需要你去修改客戶端的程序,也不需對(duì)每個(gè)需要在防火墻上運(yùn)行的服務(wù)額外增加一個(gè)代理。如現(xiàn)在最流行的防火墻之一OnTechnology軟件公司生產(chǎn)的OnGuard和CheckPoint軟件公司生產(chǎn)的FireWall-1防火墻都是一種規(guī)則檢查防火墻。

從趨勢(shì)上看,未來(lái)的防火墻將位于網(wǎng)絡(luò)級(jí)防火墻和應(yīng)用級(jí)防火墻之間,也就是說(shuō),網(wǎng)絡(luò)級(jí)防火墻將變得更加能夠識(shí)別通過(guò)的信息,而應(yīng)用級(jí)防火墻在目前的功能上則向“透明”、“低級(jí)”方面發(fā)展。最終防火墻將成為一個(gè)快速注冊(cè)稽查系統(tǒng),可保護(hù)數(shù)據(jù)以加密方式通過(guò),使所有組織可以放心地在節(jié)點(diǎn)間傳送數(shù)據(jù)。

(五)防火墻的安全措施

各種防火墻的安全性能不盡相同。這里僅介紹一些一般防火墻的常用安全措施:

1.防電子欺騙術(shù)

防電子欺騙術(shù)功能是保證數(shù)據(jù)包的IP地址與網(wǎng)關(guān)接口相符,防止通過(guò)修改IP地址的方法進(jìn)行非授權(quán)訪問(wèn)。還應(yīng)對(duì)可疑信息進(jìn)行鑒別,并向網(wǎng)絡(luò)管理員報(bào)警。

2.網(wǎng)絡(luò)地址轉(zhuǎn)移

地址轉(zhuǎn)移是對(duì)Internet隱藏內(nèi)部地址,防止內(nèi)部地址公開(kāi)。這一功能可以克服IP尋址方式的諸多限制,完善內(nèi)部尋址模式。把未注冊(cè)IP地址映射成合法地址,就可以對(duì)Internet進(jìn)行訪問(wèn)。

3.開(kāi)放式結(jié)構(gòu)設(shè)計(jì)

開(kāi)放式結(jié)構(gòu)設(shè)計(jì)使得防火墻與相關(guān)應(yīng)用程序和外部用戶數(shù)據(jù)庫(kù)的連接相當(dāng)容易,典型的應(yīng)用程序連接如財(cái)務(wù)軟件包、病毒掃描、登錄分析等。

4.路由器安全管理程序

它為Bay和Cisco的路由器提供集中管理和訪問(wèn)列表控制。

33063