网络安全
——网络安全设备
南京师范大学计算机科学与技术学院南京师范大学计算机科学与技术学院
陈 波
2
$dollars
$dollars
$dollars
Detection Detection 入侵检测入侵检测
Protect Protect 安全保护安全保护
Reaction Reaction 安全响应安全响应
Recovery Recovery 安全备份安全备份
Management Management
安全管理安全管理
统一管理、统一管理、
协调协调
PDRRPDRR之之
间的行动间的行动
回顾整体性原则:回顾整体性原则:PDRRPDRR安全防护模型安全防护模型
信息安全案例教程:技术与应用
本讲要点:
3
1. 1. 网络网络安全安全设备:设备:防防火墙火墙
2. 2. 网络安全设备:入侵网络安全设备:入侵检检测测
3. 3. 网络安全新设备:网络安全新设备:
入侵防御、下一代防火墙、统一威胁管理入侵防御、下一代防火墙、统一威胁管理
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
4
((11)防火墙)防火墙的概念的概念
国家标准国家标准GB/T 20281-2006 GB/T 20281-2006 《《信息信息安全技术安全技术 防火防火
墙技术要求和测试评价方法墙技术要求和测试评价方法》》给出的防火墙定义给出的防火墙定义是:是:
设置设置在不同网络(如可信任的企业内部网络和不可在不同网络(如可信任的企业内部网络和不可
信的公共网络)或网络安全域之间的一系列部件的信的公共网络)或网络安全域之间的一系列部件的
组合。在逻辑上,防火墙是一个分离器,一个限制组合。在逻辑上,防火墙是一个分离器,一个限制
器,也是一个分析器,能有效地监控流经防火墙的器,也是一个分析器,能有效地监控流经防火墙的
数据,保证内部网络和隔离区(数据,保证内部网络和隔离区(Demilitarized Demilitarized
ZoneZone,,DMZDMZ,或译作非军事区)的安全。,或译作非军事区)的安全。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
5
((11)防火墙)防火墙的概念的概念
防火墙具有以下防火墙具有以下33种基本性质:种基本性质:
是是不同网络或网络安全域之间信息的唯一出入口;不同网络或网络安全域之间信息的唯一出入口;
能能根据网络安全策略控制根据网络安全策略控制((允许、拒绝、监测允许、拒绝、监测))出入网络的出入网络的
信息流,且自身具有较强的抗攻击能力;信息流,且自身具有较强的抗攻击能力;
本身本身不能影响网络信息的流通不能影响网络信息的流通。。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
6
((11)防火墙)防火墙的概念的概念
防火墙可以是软件、硬件或软硬件的组合。防火墙可以是软件、硬件或软硬件的组合。
软件防火墙就像其它的软件产品一样需要在计算机上安装软件防火墙就像其它的软件产品一样需要在计算机上安装
并做好配置才可以发挥作用,例如并做好配置才可以发挥作用,例如WindowsWindows系统自带的系统自带的
软件防火墙和著名安全公司软件防火墙和著名安全公司Check PointCheck Point推出的推出的
ZoneAlarm Pro ZoneAlarm Pro 软件防火墙软件防火墙。。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
7
((11)防火墙)防火墙的概念的概念
防火墙可以是软件、硬件或软硬件的组合。防火墙可以是软件、硬件或软硬件的组合。
目前市场上大多数防火墙是硬件防火墙。这类防火墙一般目前市场上大多数防火墙是硬件防火墙。这类防火墙一般
基于基于PCPC架构,也就是说这类防火墙和普通架构,也就是说这类防火墙和普通PCPC类似类似。。
还有还有基于特定用途集成电路(基于特定用途集成电路(Application Specific Application Specific
Integrated CircuitIntegrated Circuit,,ASICASIC)、基于网络处理器)、基于网络处理器
((Network ProcessorNetwork Processor,,NPNP)以及基于现场可编程门阵)以及基于现场可编程门阵
列(列(Field-Programmable Gate ArrayField-Programmable Gate Array,,FPGAFPGA)的防)的防
火墙。这类防火墙采用专用操作系统,因此防火墙本身的火墙。这类防火墙采用专用操作系统,因此防火墙本身的
漏洞比较少,而且由于基于专门的硬件平台,因而处理能漏洞比较少,而且由于基于专门的硬件平台,因而处理能
力强、性能高。力强、性能高。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
8
((22)防火墙)防火墙的工作原理的工作原理
包包过滤防火墙工作在网络层和传输层,它根据通过防火墙的过滤防火墙工作在网络层和传输层,它根据通过防火墙的
每个数据包的每个数据包的源源IPIP地址、目标地址、目标IPIP地址、端口号、协议类型地址、端口号、协议类型等等
信息来决定是将让该数据包通过还是丢弃,从而达到对进出信息来决定是将让该数据包通过还是丢弃,从而达到对进出
防火墙的数据进行检测和限制的目的。防火墙的数据进行检测和限制的目的。
包过滤方式是一种包过滤方式是一种通用通用、、廉价廉价和和有效有效的安全手段的安全手段。。
之所以之所以通用通用,是因为它不是针对各个具体的网络服务采取特,是因为它不是针对各个具体的网络服务采取特
殊的处理方式,而是适用于所有网络服务殊的处理方式,而是适用于所有网络服务;;
之所以之所以廉价廉价,是因为大多数路由器都提供数据包过滤功能,,是因为大多数路由器都提供数据包过滤功能,
所以这类防火墙多数是由路由器集成的所以这类防火墙多数是由路由器集成的;;
之所以之所以有效有效,是因为它能很大程度上满足了绝大多数企业安,是因为它能很大程度上满足了绝大多数企业安
全要求。全要求。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
9
((22)防火墙)防火墙的工作原理的工作原理
包过滤技术在发展中出现了两种不同版本,第一代称为静态包过滤技术在发展中出现了两种不同版本,第一代称为静态
包过滤,第二代称为动态包过滤。包过滤,第二代称为动态包过滤。
11)静态包过滤技术)静态包过滤技术。。
这这类防火墙几乎是与路由器同时产生的,它根据定义好的过类防火墙几乎是与路由器同时产生的,它根据定义好的过
滤规则审查每个数据包,以便确定其是否与某一条包过滤规滤规则审查每个数据包,以便确定其是否与某一条包过滤规
则匹配则匹配。。
过滤过滤规则基于数据包规则基于数据包的包头的包头信息进行制订信息进行制订。。
这些这些规则常称为数据包过滤访问控制列表(规则常称为数据包过滤访问控制列表(ACLACL))。。
各个各个厂商的防火墙产品都有自己的语法用于创建规则。厂商的防火墙产品都有自己的语法用于创建规则。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
10
((22)防火墙)防火墙的工作原理的工作原理
11)静态包过滤技术)静态包过滤技术。。
序序
号号
源源IPIP 目标目标IPIP 协议协议 源端口源端口
目的目的
端口端口
标志位标志位 操作操作
11 内部网络地址内部网络地址 外部网络地址外部网络地址 TCPTCP 任意任意 8080 任意任意 允许允许
22 外部网络地址外部网络地址 内部网络地址内部网络地址 TCPTCP 8080
>102>102
33
ACKACK 允许允许
33 所有所有 所有所有 所有所有 所有所有 所有所有 所有所有 拒绝拒绝
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
11
((22)防火墙)防火墙的工作原理的工作原理
11)静态包过滤)静态包过滤技术的缺陷。技术的缺陷。
序序
号号
源源IPIP 目标目标IPIP 协议协议 源端口源端口
目的目的
端口端口
标志位标志位 操作操作
11 内部网络地址内部网络地址 外部网络地址外部网络地址 TCPTCP 任意任意 8080 任意任意 允许允许
22 外部网络地址外部网络地址 内部网络地址内部网络地址 TCPTCP 8080
>102>102
33
ACKACK 允许允许
33 所有所有 所有所有 所有所有 所有所有 所有所有 所有所有 拒绝拒绝
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
12
((22)防火墙)防火墙的工作原理的工作原理
22)状态包过滤技术)状态包过滤技术。。
状态状态包过滤(包过滤(Stateful Packet FilterStateful Packet Filter)是一种基于连接的状)是一种基于连接的状
态检测机制,将属于同一连接的所有包作为一个整体的数据态检测机制,将属于同一连接的所有包作为一个整体的数据
流看待,对接收到的数据包进行分析,判断其是否属于当前流看待,对接收到的数据包进行分析,判断其是否属于当前
合法连接,从而进行动态的过滤。合法连接,从而进行动态的过滤。
跟传统包过滤只有一张过滤规则表不同,状态包过滤同时维跟传统包过滤只有一张过滤规则表不同,状态包过滤同时维
护过滤规则表和状态表。过滤规则表是静态的,而状态表中护过滤规则表和状态表。过滤规则表是静态的,而状态表中
保留着当前活动的合法连接,它的内容是动态变化的,随着保留着当前活动的合法连接,它的内容是动态变化的,随着
数据包来回经过设备而实时更新。当新的连接通过验证,在数据包来回经过设备而实时更新。当新的连接通过验证,在
状态表中则添加该连接条目,而当一条连接完成它的通信任状态表中则添加该连接条目,而当一条连接完成它的通信任
务后,状态表中的该条目将自动删除。务后,状态表中的该条目将自动删除。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
13
((22)防火墙)防火墙的工作原理的工作原理
22)状态包过滤)状态包过滤技术的局限。技术的局限。
基于基于网络层和传输层实现的包过滤防火墙难以实现对应用层网络层和传输层实现的包过滤防火墙难以实现对应用层
服务的过滤服务的过滤。。
访问访问控制列表的配置和维护困难控制列表的配置和维护困难。。
对对安全管理人员的要求高,在建立安全规则时,必须对协议安全管理人员的要求高,在建立安全规则时,必须对协议
本身及其在不同应用程序中的作用有较深入的了解。本身及其在不同应用程序中的作用有较深入的了解。
包包过滤防火墙难以详细了解主机之间的会话关系过滤防火墙难以详细了解主机之间的会话关系。。
大多数大多数过滤器中缺少审计和报警机制,只能依据包头信息,过滤器中缺少审计和报警机制,只能依据包头信息,
而不能对用户身份进行验证,很容易遭受欺骗型攻击。而不能对用户身份进行验证,很容易遭受欺骗型攻击。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
14
((22)防火墙)防火墙的工作原理的工作原理
33))应用应用代理技术代理技术
采用应用代理技术的防火墙工作在应用层。其特点是完全采用应用代理技术的防火墙工作在应用层。其特点是完全““
阻隔阻隔””了网络通信流,通过对每种应用服务编制专门的代理了网络通信流,通过对每种应用服务编制专门的代理
程序,实现监视和控制应用层通信流的作用。程序,实现监视和控制应用层通信流的作用。
应用代理技术的发展也经历了两个版本,第一代的应用层网应用代理技术的发展也经历了两个版本,第一代的应用层网
关(关(Application GatewayApplication Gateway)技术,第二代的自适应代理)技术,第二代的自适应代理
((Adaptive ProxyAdaptive Proxy)技术。)技术。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
15
((22)防火墙)防火墙的工作原理的工作原理
33))应用应用代理技术代理技术
应用层应用层网关可分网关可分33种类型种类型::
双双宿主主机网关宿主主机网关;;
屏蔽屏蔽主机网关主机网关;;
屏蔽屏蔽子网网关子网网关。。
这这三种网关都要求有一台主机,通常称为三种网关都要求有一台主机,通常称为““堡垒主机堡垒主机
””((Bastion HostBastion Host),它起着防火墙的作用,即隔离内),它起着防火墙的作用,即隔离内
外网的作用。外网的作用。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
16
((22)防火墙)防火墙的工作原理的工作原理
33))应用应用代理技术:代理技术:双双宿主主机宿主主机网关网关
特点特点:堡垒:堡垒主机充当应用层网关。在主机中需要插入主机充当应用层网关。在主机中需要插入
两块网卡,用于将主机分别连接到被保护的内网和外两块网卡,用于将主机分别连接到被保护的内网和外
网上。在主机上运行防火墙软件,被保护内网与外网网上。在主机上运行防火墙软件,被保护内网与外网
间的通信必须通过主机,因而可以将内网很好地屏蔽间的通信必须通过主机,因而可以将内网很好地屏蔽
起来。内网可以通过堡垒主机获得外网提供的服务起来。内网可以通过堡垒主机获得外网提供的服务。。
优点优点:这种:这种应用层网关能有效地保护和屏蔽内网,且应用层网关能有效地保护和屏蔽内网,且
要求的硬件较少,因而是应用较多的一种防火墙要求的硬件较少,因而是应用较多的一种防火墙;;
缺点缺点:但:但堡垒主机本身缺乏保护,容易受到攻击。堡垒主机本身缺乏保护,容易受到攻击。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
17
((22)防火墙)防火墙的工作原理的工作原理
33))应用应用代理技术:代理技术:屏蔽屏蔽主机主机网关网关
特点特点:为了保护堡垒主机而将它置入被保护网的范围中,:为了保护堡垒主机而将它置入被保护网的范围中,
在被保护内网与外网之间设置一个屏蔽在被保护内网与外网之间设置一个屏蔽路由器。路由器。它不允它不允
许外网用户对被保护内网进行直接访问,只允许对堡垒许外网用户对被保护内网进行直接访问,只允许对堡垒
主机进行访问,屏蔽路由器也只接收来自堡垒主机的数主机进行访问,屏蔽路由器也只接收来自堡垒主机的数
据。与前述的双宿主主机网关类似,也在堡垒主机上运据。与前述的双宿主主机网关类似,也在堡垒主机上运
行防火墙软件行防火墙软件。。
优点优点:屏蔽主机网关是一种更为灵活的防火墙软件,它:屏蔽主机网关是一种更为灵活的防火墙软件,它
可以利用屏蔽路由器来做更进一步的安全保护可以利用屏蔽路由器来做更进一步的安全保护。。
缺点缺点:此时的路由器又处于易受攻击的地位。此外,网:此时的路由器又处于易受攻击的地位。此外,网
络管理员应该管理在路由器和堡垒主机中的访问控制表,络管理员应该管理在路由器和堡垒主机中的访问控制表,
使两者协调一致,避免出现矛盾。使两者协调一致,避免出现矛盾。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
18
((22)防火墙)防火墙的工作原理的工作原理
33))应用应用代理技术:代理技术:屏蔽子网网关屏蔽子网网关
特点特点:使用一个或者更多的屏蔽路由器和堡垒主机,同:使用一个或者更多的屏蔽路由器和堡垒主机,同
时在内外网间建立一个被隔离的子网时在内外网间建立一个被隔离的子网——DMZ——DMZ。。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
19
((22)防火墙)防火墙的工作原理的工作原理
33))应用应用代理技术:代理技术:屏蔽子网网关屏蔽子网网关
优点优点:这种防火墙系统的安全性很好,因为来自外部网:这种防火墙系统的安全性很好,因为来自外部网
络将要访问内部网络的流量,必须经过这个由屏蔽路由络将要访问内部网络的流量,必须经过这个由屏蔽路由
器和堡垒主机组成的器和堡垒主机组成的DMZDMZ子网络;可信网络内部流向外子网络;可信网络内部流向外
界的所有流量,也必须首先接收这个子网络的审查。界的所有流量,也必须首先接收这个子网络的审查。
堡垒主机上运行代理服务,它是一个连接外部非信任网堡垒主机上运行代理服务,它是一个连接外部非信任网
络和可信网络的络和可信网络的““桥梁桥梁””。堡垒主机是最容易受侵袭的,。堡垒主机是最容易受侵袭的,
万一堡垒主机被控制,如果采用了屏蔽子网体系结构,万一堡垒主机被控制,如果采用了屏蔽子网体系结构,
入侵者仍然不能直接侵袭内部网络,内部网络仍受到内入侵者仍然不能直接侵袭内部网络,内部网络仍受到内
部屏蔽路由器的保护。部屏蔽路由器的保护。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
20
((22)防火墙)防火墙的工作原理的工作原理
44)自适应代理)自适应代理技术:技术:
特点:特点:采用采用这种技术的防火墙有两个基本组件:自适应这种技术的防火墙有两个基本组件:自适应
代理服务器(代理服务器(Adaptive Proxy ServerAdaptive Proxy Server)与动态包过滤)与动态包过滤
器(器(Dynamic Packet FilterDynamic Packet Filter))。。
在在““自适应代理服务器自适应代理服务器””与与““动态包过滤器动态包过滤器””之间存在之间存在
一个控制通道一个控制通道。。
在在对防火墙进行配置时,用户仅仅将所需要的服务类型、对防火墙进行配置时,用户仅仅将所需要的服务类型、
安全级别等信息通过相应代理的管理界面进行设置就可安全级别等信息通过相应代理的管理界面进行设置就可
以了。然后,自适应代理就可以根据用户的配置信息,以了。然后,自适应代理就可以根据用户的配置信息,
决定是使用代理服务从应用层代理请求还是从网络层转决定是使用代理服务从应用层代理请求还是从网络层转
发包。如果是后者,它将发包。如果是后者,它将动态地动态地通知包过滤器增减过滤通知包过滤器增减过滤
规则,满足用户对速度和安全性的双重要求。规则,满足用户对速度和安全性的双重要求。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
21
((22)防火墙)防火墙的工作原理的工作原理
44)自适应代理)自适应代理技术:技术:
优点:优点:
安全性安全性高。由于它工作于最高层,所以它可以对网络中高。由于它工作于最高层,所以它可以对网络中
任何一层数据通信进行筛选保护,而不是像包过滤那样任何一层数据通信进行筛选保护,而不是像包过滤那样,,
只是只是对网络层的数据进行过滤对网络层的数据进行过滤。。
它它可以为每一种应用服务建立一个专门的代理,所以内可以为每一种应用服务建立一个专门的代理,所以内
外部网络之间的通信不是直接的,而都需先经过代理服外部网络之间的通信不是直接的,而都需先经过代理服
务器审核,通过后再由代理服务器代为连接,根本没有务器审核,通过后再由代理服务器代为连接,根本没有
给内、外部网络计算机任何直接会话的机会,从而避免给内、外部网络计算机任何直接会话的机会,从而避免
了入侵者使用数据驱动类型的攻击方式入侵内部网。了入侵者使用数据驱动类型的攻击方式入侵内部网。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
22
((22)防火墙)防火墙的工作原理的工作原理
44)自适应代理)自适应代理技术:技术:
缺点:缺点:
速度相对比较慢,当用户对内外部网络网关的吞吐量要速度相对比较慢,当用户对内外部网络网关的吞吐量要
求比较高时,代理防火墙就会成为内外部网络之间的瓶求比较高时,代理防火墙就会成为内外部网络之间的瓶
颈颈。。
因为因为防火墙需要为不同的网络服务建立专门的代理服务,防火墙需要为不同的网络服务建立专门的代理服务,
在自己的代理程序为内、外部网络用户建立连接时需要在自己的代理程序为内、外部网络用户建立连接时需要
时间,所以给系统性能带来了一些负面影响,但通常不时间,所以给系统性能带来了一些负面影响,但通常不
会很明显。会很明显。
信息安全案例教程:技术与应用
1. 网络安全设备:防火墙
23
((33)防火墙的)防火墙的部署部署 处于外部不可信网络(包括因特网、广域处于外部不可信网络(包括因特网、广域
网和其他公司的专用网)与内部可信网络网和其他公司的专用网)与内部可信网络
之间,控制来自外部不可信网络对内部可之间,控制来自外部不可信网络对内部可
信网络的访问,防范来自外部网络的非法信网络的访问,防范来自外部网络的非法
攻击。同时,保证攻击。同时,保证DMZDMZ区服务器的相对安区服务器的相对安
全性和使用便利性。全性和使用便利性。
处于内部不同可信等级安全域之间,起到处于内部不同可信等级安全域之间,起到
隔离内网关键部门、子网或用户的目的隔离内网关键部门、子网或用户的目的。。
应用于广大的个人主机用户,通常为软件应用于广大的个人主机用户,通常为软件
防火墙,安装于单台主机中,防护的也只防火墙,安装于单台主机中,防护的也只
是单台主机。是单台主机。
信息安全案例教程:技术与应用
本讲要点:
24
1. 1. 网络网络安全安全设备:设备:防防火墙火墙
2. 2. 网络安全设备:入侵网络安全设备:入侵检检测测
3. 3. 网络安全新设备:网络安全新设备:
入侵防御、下一代防火墙、统一威胁管理入侵防御、下一代防火墙、统一威胁管理
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
25
((11)入侵检测的概念)入侵检测的概念
入侵(入侵(IntrusionIntrusion))是指任何企图危及资源的完整性、机是指任何企图危及资源的完整性、机
密性和可用性的活动。不仅包括发起攻击的人(如恶意密性和可用性的活动。不仅包括发起攻击的人(如恶意
的黑客)取得超出合法范围的系统控制权,也包括收集的黑客)取得超出合法范围的系统控制权,也包括收集
漏洞信息,造成拒绝服务等对计算机系统产生危害的行漏洞信息,造成拒绝服务等对计算机系统产生危害的行
为。为。
入侵检测入侵检测顾名思义,是指通过对计算机网络或计算机系顾名思义,是指通过对计算机网络或计算机系
统中的若干关键点收集信息并对其进行分析,从中发现统中的若干关键点收集信息并对其进行分析,从中发现
网络或系统中是否有违反安全策略的行为和被攻击的迹网络或系统中是否有违反安全策略的行为和被攻击的迹
象。象。
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
26
((11)入侵检测的概念)入侵检测的概念
入侵检测的软件与硬件的组合便是入侵检测的软件与硬件的组合便是入侵检测系统入侵检测系统
((Intrusion Detection SystemIntrusion Detection System,,IDSIDS))。。
与与防火墙类似,除了有基于防火墙类似,除了有基于PCPC架构、主要功能由软件实架构、主要功能由软件实
现的现的IDSIDS,还有基于,还有基于ASICASIC、、NPNP以及以及FPGAFPGA架构开发的架构开发的
IDSIDS。。
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
27
((22)入侵检测的工作原理)入侵检测的工作原理
事件产生事件产生器器::从从整个计算环境中获得事件,并向系统的其他部分提整个计算环境中获得事件,并向系统的其他部分提
供此事件。供此事件。
事件分析器:事件分析器:分析得到的数据,并产生分析结果。分析得到的数据,并产生分析结果。
响应单元:响应单元:对分析结果作出反应的功能单元,它可以作出切断连接、对分析结果作出反应的功能单元,它可以作出切断连接、
改变文件属性等强烈反应,也可以只是简单的报警。改变文件属性等强烈反应,也可以只是简单的报警。
事件数据库:事件数据库:是存放各种中间和最终数据的地方的统称,它可以是是存放各种中间和最终数据的地方的统称,它可以是
复杂的数据库,也可以是简单的文本文件。复杂的数据库,也可以是简单的文本文件。
事件来源事件来源
事件产生器事件产生器
事件分析器事件分析器
响应单元响应单元
事件数据库事件数据库
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
28
((22)入侵检测的工作原理)入侵检测的工作原理
根据检测数据的不同,根据检测数据的不同,IDSIDS分为分为主机型主机型和和网络型网络型入侵检测入侵检测
系统。系统。
11)基于主机的)基于主机的IDSIDS((HIDSHIDS),通过监视和分析主机的审),通过监视和分析主机的审
计记录检测入侵。计记录检测入侵。
22)基于网络的)基于网络的IDSIDS((NIDSNIDS),通过在共享网段上对通信),通过在共享网段上对通信
数据进行侦听,检测入侵。数据进行侦听,检测入侵。
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
29
((22)入侵检测的工作原理)入侵检测的工作原理
根据其采用的分析方法可分为根据其采用的分析方法可分为异常检测异常检测和和误用检测误用检测。。
11)异常)异常检测检测。。需要建立目标系统及其用户的正常活动模需要建立目标系统及其用户的正常活动模
型,然后基于这个模型对系统和用户的实际活动进行审型,然后基于这个模型对系统和用户的实际活动进行审
计,当主体活动违反其统计规律时,则将其视为可疑行计,当主体活动违反其统计规律时,则将其视为可疑行
为。该技术的关键是异常阈值和特征的选择为。该技术的关键是异常阈值和特征的选择。。
优点优点是可以发现新型的入侵行为,漏报少是可以发现新型的入侵行为,漏报少。。
缺点缺点是容易产生误报是容易产生误报。。
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
30
((22)入侵检测的工作原理)入侵检测的工作原理
根据其采用的分析方法可分为根据其采用的分析方法可分为异常检测异常检测和和误用检测误用检测。。
22)误用)误用检测。检测。假定所有入侵行为和手段假定所有入侵行为和手段((及其变种及其变种))都能都能
够表达为一种模式或特征,系统的目标就是检测主体活够表达为一种模式或特征,系统的目标就是检测主体活
动是否符合这些模式动是否符合这些模式。该技术的关键是模式匹配。。该技术的关键是模式匹配。
优点优点是可以有针对性地建立高效的入侵检测系统,其精是可以有针对性地建立高效的入侵检测系统,其精
确性较高,误报少确性较高,误报少。。
主要主要缺陷缺陷是只能发现攻击库中已知的攻击,不能检测未是只能发现攻击库中已知的攻击,不能检测未
知的入侵,也不能检测已知入侵的变种,因此可能发生知的入侵,也不能检测已知入侵的变种,因此可能发生
漏报。且其复杂性将随着攻击数量的增加而增加。漏报。且其复杂性将随着攻击数量的增加而增加。
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
31
((33)入侵检测的)入侵检测的部署部署
与防火墙不同,入侵检测主要是一个监听和分析设备,与防火墙不同,入侵检测主要是一个监听和分析设备,
不需要跨接在任何网络链路上,无需网络流量流经它,不需要跨接在任何网络链路上,无需网络流量流经它,
便可正常工作便可正常工作。。
对对入侵检测系统的部署,唯一的要求是:应当挂接在所入侵检测系统的部署,唯一的要求是:应当挂接在所
有所关注的流量都必须流经的链路上,即有所关注的流量都必须流经的链路上,即IDSIDS采用旁路部采用旁路部
署方式接入网络。这些流量通常是指需要进行监视和统署方式接入网络。这些流量通常是指需要进行监视和统
计计的网络的网络报文报文。。
IDSIDS和防火墙均具备对方不可代替的功能,因此在很多应和防火墙均具备对方不可代替的功能,因此在很多应
用场景中,用场景中,IDSIDS与防火墙共存,形成互补。与防火墙共存,形成互补。
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
32
((33)入侵检测的部署)入侵检测的部署
信息安全案例教程:技术与应用
2. 网络安全设备:入侵检测系统
33
((33)入侵检测的部署)入侵检测的部署
检测
引擎
检测
引擎
检测
引擎
控制台
信息安全案例教程:技术与应用
本讲要点:
34
1. 1. 网络网络安全安全设备:设备:防防火墙火墙
2. 2. 网络安全设备:入侵网络安全设备:入侵检检测测
3. 3. 网络安全新设备:网络安全新设备:
入侵防御、下一代防火墙、统一威胁管理入侵防御、下一代防火墙、统一威胁管理
信息安全案例教程:技术与应用
3. 网络安全新设备
35
((11))入侵防御系统入侵防御系统
主动主动防御防御能力的需求能力的需求
主动防御能力是指:系统主动防御能力是指:系统不仅要具有入侵检测系不仅要具有入侵检测系
统的入侵发现能力和防火墙的静态防御能力,还统的入侵发现能力和防火墙的静态防御能力,还
要有针对当前入侵行为动态调整系统安全策略,要有针对当前入侵行为动态调整系统安全策略,
阻止入侵和对入侵攻击源进行主动追踪和发现的阻止入侵和对入侵攻击源进行主动追踪和发现的
能力能力。。
入侵防御系统入侵防御系统IPSIPS((Intrusion Prevention Intrusion Prevention
SystemSystem,也有称作,也有称作Intrusion Detection Intrusion Detection
PreventionPrevention,即,即IDPIDP)作为)作为IDSIDS的替代技术诞生的替代技术诞生
了。了。
信息安全案例教程:技术与应用
3. 网络安全新设备
36
((11)入侵防御系统)入侵防御系统
IPSIPS的概念的概念
IPSIPS是一种主动的、智能的入侵检测、防范、阻是一种主动的、智能的入侵检测、防范、阻
止系统,其设计旨在预先对入侵活动和攻击性网止系统,其设计旨在预先对入侵活动和攻击性网
络流量进行拦截,避免其造成任何损失,而不是络流量进行拦截,避免其造成任何损失,而不是
简单地在恶意流量传送时或传送后才发出警报。简单地在恶意流量传送时或传送后才发出警报。
它部署在网络的进出口处,当它检测到攻击企图它部署在网络的进出口处,当它检测到攻击企图
后,它会自动地将攻击包丢掉或采取措施将攻击后,它会自动地将攻击包丢掉或采取措施将攻击
源阻断。源阻断。
信息安全案例教程:技术与应用
3. 网络安全新设备
37
((22))下一代下一代防火墙防火墙
著名市场分析咨询机构著名市场分析咨询机构GartnerGartner于于20092009年发布的一份名年发布的一份名
为为《《Defining the Next-Generation FirewallDefining the Next-Generation Firewall》》的文的文
档给出了下一代防火墙档给出了下一代防火墙NGFW(Next-Generation NGFW(Next-Generation
Firewall)Firewall)的定义的定义。。
11)传统防火墙)传统防火墙。。
22)支持与防火墙自动联动的集成化)支持与防火墙自动联动的集成化IPSIPS。。
33)应用识别、控制与可视化)应用识别、控制与可视化。。
44)智能化联动)智能化联动。。
信息安全案例教程:技术与应用
3. 网络安全新设备
38
((33)统一威胁管理)统一威胁管理UTMUTM
市场分析咨询机构市场分析咨询机构IDCIDC这样定义这样定义UTMUTM:这是一类:这是一类
集成了常用安全功能的设备,必须包括传统防火集成了常用安全功能的设备,必须包括传统防火
墙、网络入侵检测与防护和网关防病毒功能,并墙、网络入侵检测与防护和网关防病毒功能,并
且可能会集成其他一些安全或网络特性。且可能会集成其他一些安全或网络特性。
UTMUTM可以说是将防火墙、可以说是将防火墙、IDSIDS系统、防病毒和脆系统、防病毒和脆
弱性评估等技术的优点与自动阻止攻击的功能融弱性评估等技术的优点与自动阻止攻击的功能融
为一体为一体。。
信息安全案例教程:技术与应用
3. 网络安全新设备
39
((33)统一威胁管理)统一威胁管理UTMUTM
市场分析咨询机构市场分析咨询机构IDCIDC这样定义这样定义UTMUTM:这是一类:这是一类
集成了常用安全功能的设备,必须包括传统防火集成了常用安全功能的设备,必须包括传统防火
墙、网络入侵检测与防护和网关防病毒功能,并墙、网络入侵检测与防护和网关防病毒功能,并
且可能会集成其他一些安全或网络特性。且可能会集成其他一些安全或网络特性。
UTMUTM可以说是将防火墙、可以说是将防火墙、IDSIDS系统、防病毒和脆系统、防病毒和脆
弱性评估等技术的优点与自动阻止攻击的功能融弱性评估等技术的优点与自动阻止攻击的功能融
为一体。为一体。
应当应当说,说,UTMUTM和和NGFWNGFW只是针对不同级别用户只是针对不同级别用户
的需求,对宏观意义上的防火墙的功能进行了更的需求,对宏观意义上的防火墙的功能进行了更
有针对性的归纳总结,是互为补充的关系有针对性的归纳总结,是互为补充的关系。。
信息安全案例教程:技术与应用
3. 网络安全新设备
40
发展趋势发展趋势
由于由于网络攻击技术的不确定性,靠单一的产品往网络攻击技术的不确定性,靠单一的产品往
往不能够满足不同用户的不同安全需求。信息安往不能够满足不同用户的不同安全需求。信息安
全产品的发展趋势是不断地走向融合,走向集中全产品的发展趋势是不断地走向融合,走向集中
管理。管理。
通过采用协同技术,让网络攻击防御体系更加有通过采用协同技术,让网络攻击防御体系更加有
效地应对重大网络安全事件,实现多种安全产品效地应对重大网络安全事件,实现多种安全产品
的统一管理和协同操作、分析,从而实现对网络的统一管理和协同操作、分析,从而实现对网络
攻击行为进行全面、深层次的有效管理,降低安攻击行为进行全面、深层次的有效管理,降低安
全风险和管理成本,成为网络攻击防护产品发展全风险和管理成本,成为网络攻击防护产品发展
的一个主要方向。的一个主要方向。
信息安全案例教程:技术与应用
本讲要点:
41
1. 1. 网络网络安全安全设备:设备:防防火墙火墙
2. 2. 网络安全设备:入侵网络安全设备:入侵检检测测
3. 3. 网络安全新设备:网络安全新设备:
入侵防御、下一代防火墙、统一威胁管理入侵防御、下一代防火墙、统一威胁管理
信息安全案例教程:技术与应用
本讲思考与练习
42 信息安全案例教程:技术与应用