(安全生产)HC网络安全
技术
H3C网络安全技术与网络部署
目次
摘要 I
目 次 3
1 绪论 5
研究意义和背景 5
目前研究现状 5
局域网内部安全 5
远程接入和边界安全 6
路由安全 8
研究内容和拟解决的问题 9
结语 9
2 网络安全概述 10
网络安全的基本概念 10
网络安全的特征 11
网络安全策略 11
网络物理安全策略 11
网络访问控制策略 11
网络信息加密策略 12
网络安全管理策略 12
3 局域网安全 13
基于 H3C系列交换机 VLAN的应用 13
基于 VLAN的 PVLAN技术的应用 14
利用 GVRP协议来管理 VLAN15
H3C交换机设备之间的端口汇聚 16
启用端口镜像对流量进行监控 17
构建安全的 STP生成树体系 19
多层交换体系中部署 VRRP20
IRF技术的应用 21
4 边界网络安全 23
NAT技术的应用 24
ACL技术的应用 24
VPN技术的应用 26
IPsec VPN的应用 27
IPsec 上的 GRE隧道 28
二层 VPN技术 L2TP的应用 28
SSL VPN技术的应用 29
DVPN技术的应用 29
VPN技术在 MPLS网络中的应用 30
H3C SecPath系列防火墙/VPN的部署 31
H3C的各类安全模块 33
H3C SecBlade FW模块 33
H3C SSL VPN模块 34
H3C ASM 防病毒模块 36
H3C NSM 网络监控模块 37
H3C的 IPS和 UTM设备 37
5 身份认证与访问控制 40
AAA安全服务 40
EAD安全解决方案 42
身份认证 43
设备安全 44
物理安全 45
登录方式和用户帐号 45
SNMP协议的应用 46
NTP协议的应用 47
禁用不安全的服务 47
6 路由安全 49
静态路由协议 49
利用静态路由实现负载分担 49
利用静态路由实现路由备份 49
OSPF路由协议 50
OSPF身份验证 50
分层路由 50
可靠的扩散机制 51
OSPF LSDB过载保护 52
DR\BDR的选举和路由器 ID的标识 52
BGP路由协议 52
BGP报文保护 52
BGP对等体组 Peer Group53
BGP负载均衡 53
操纵路由选择更新 54
路由重分发 54
静态路由和默认路由 55
路由分发列表和映射表 56
操纵管理距离 56
7 网络攻击的趋势和主流的网络攻击 57
ARP攻击 58
DDOS攻击 58
TCP SYN攻击 59
口令攻击 60
缓冲区溢出攻击 60
蠕虫病毒 60
Land 攻击 61
Vlan攻击 61
1绪论
研究意义和背景
计算机网络安全已引起世界各国的关注,我国近几年才逐渐开始在高等教育
中渗透计算机网络安全方面的基础知识和网络安全技术应用知识。随着网络高新
技术的不断发展,社会经济建设与发展越来越依赖于计算机网络,计算机网络安
全对我们生活的重要意义也不可同日而语。【1】
2010年 1月,国务院决定加快推进电信网、广播电视网和互联网三网融合,
2010年至 2012年广电和电信业务双向进入试点,2013年至 2015年,全面实现
三网融合。所谓三网融合即推进电信网、广播电视网和互联网三网互联互通、资
源共享,为用户提供语音、数据和广播电视等多种服务。此政策涉及领域广泛,
涉及上市公司众多。这将导致未来几年网络规模以指数形式增长,网络也会变得
越来越复杂,承担的任务越来越关键,给运营和管理网络的人们带来新的挑战,
很显然这些快速发展的技术引发了新的安全问题。网络安全对国民经济的威胁、
甚至对国家和地区的威胁也日益严重。【2】因此网络安全扮演的角色也会越来越重
要。与此同时,加快培养网络安全方面的应用型人才、广泛普及网络安全知识和
掌握网络安全技术突显重要和迫在眉睫。
H3C设备是目前我国政府,企业,电信,教育行业的主流网络设备生产商,
研究旗下路由器,交换机以及安全设备,存储设备的网络安全系统的综合部署对
以后系统集成案例有很好的效仿作用。
目前研究现状
目 前 广 泛 应 用 的 网 络 安 全 模 型 是 机 密 性 、 完 整 性 、 可 用 性
(CIA,confidentiality,integrity,andavailability)3项原则。这三项原则
应指导所有的安全系统。CIA还为安全实施提供了一个度量工具。这些准则适用
于安全分析的整个阶段——从访问一个用户的 Internet历史到 Internet上加密
数据的安全。违反这 3项原则中的任何一个都会给相关方带来严重后果。【3】
局域网内部安全
虽然很多攻击是从外网展开的,但是部分攻击也会源于内网,比如常见的 ARP
攻击等等,系统的安全性不是取决于最坚固的那一部分,而是取决于最薄弱的环
节。因此内网安全十分重要。【4】
(1)基于 ACL的访问控制
如今的网络充斥着大量的数据,如果没有任何适当的安全机制,则每个网络都可
以完全安全访问其他网络,而无需区分已授权或者未授权。控制网络中数据流动
有 很 多 种 方 式 , 其 中 之 一 是 使 用 访 问 控 制 列 表 ( 通 常 称 作 ACL,
accesscontrollist)。ACL高效、易于配置,在 H3C设备中易于部署和实现。【5】
(2)同一个子网内 PVLAN的应用
PVLAN即私有 VLAN(PrivateVLAN),PVLAN采用两层 VLAN隔离技术,只有上
层 VLAN全局可见,下层 VLAN相互隔离。如果将交换机设备的每个端口化为一个
(下层)VLAN,则实现了所有端口的隔离。PVLAN通常用于企业内部网,用来防
止连接到某些接口或接口组的网络设备之间的相互通信,但却允许与默认网关进
行通信。尽管各设备处于不同的 PVLAN中,它们可以使用相同的 IP子网,从而
大大减少了 IP地址的损耗,也防止了同一个子网内主机的相互攻击。【6】
(3)网关冗余备份机制
VRRP(VirtualRouterRedundancyProtocol,虚拟路由冗余协议)是一种网
关冗余备份协议。通常,一个网络内的所有主机都设置一条缺省路由,这样,主
机发出的目的地址不在本网段的报文将被通过缺省路由发往网关,从而实现了主
机与外部网络的通信。当网关断掉时,本网段内所有主机将断掉与外部的通信。
VRRP就是为解决上述问题而提出的。使用 VRRP,可以通过手动或 DHCP设定一个
虚拟 IP地址作为默认路由器。虚拟 IP地址在路由器间共享,其中一个指定为主
路由器而其它的则为备份路由器。如果主路由器不可用,这个虚拟 IP地址就会
映射到一个备份路由器的 IP地址(这个备份路由器就成为主路由器)。【7】
GLBP(GatewayLoadBanancingProtocol网关负载均衡协议),和 VRRP不同的
是,GLBP不仅提供冗余网关,还在各网关之间提供负载均衡,而 HRSP、VRRP都
必须选定一个活动路由器,而备用路由器则处于闲置状态,这会导致资源一定程
度的浪费。和 HRSP不同的是,GLBP可以绑定多个 MAC地址到虚拟 IP,从而允许
客户端选择不同的路由器作为其默认网关,而网关地址仍使用相同的虚拟 IP,从
而实现一定的冗余和负载均衡。
以上两种协议不仅可以在 H3C网络设备使用,也可以在其它厂商的网络设备
中使用。
远程接入和边界安全
远程接入是直接接入到网络系统内部,而接入控制器也往往处于网络系统的
边界部分。因此边界安全成为应对外部威胁和攻击面对的第一道防线。【8】
(1)网络地址转换(NAT)
网络地址转换(NAT,NetworkAddressTranslation)属接入广域网(WAN)技术,是
一种将私有(保留)地址转化为合法 IP地址的转换技术,它被广泛应用于各种类型
Internet接入方式和各种类型的网络中。原因很简单,随着接入 Internet的计
算机数量的不断猛增,IP地址资源也就愈加显得捉襟见肘。NAT不仅完美地解决
了 lP地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐藏并保
护网络内部的计算机。虽然 NAT可以借助于某些代理服务器来实现,但考虑到运
算成本和网络性能,很多时候都是在 H3C路由器上来实现的。
(2)H3C硬件防火墙
防火墙指的是一个由软件和硬件设备组合而成、在内部网和外部网之间、专
用网与公共网之间的界面上构造的保护屏障.是一种获取安全性方法的形象说法,
使 Internet与 Intranet之间建立起一个安全网关(SecurityGateway),从而保
护内部网免受非法用户的侵入,防火墙主要由服务访问规则、验证工具、包过滤
和应用网关 4个部分组成。【9】
(3)H3C入侵检测系统(IPS)
虽然防火墙可以根据 IP地址和服务端口过滤数据包,但它对于利用合法地
址和端口而从事的破坏活动则无能为力,防火墙主要在第二到第四层起作用,很
少深入到第四层到第七层去检查数据包。入侵预防系统也像入侵侦查系统一样,
专门深入网路数据内部,查找它所认识的攻击代码特征,过滤有害数据流,丢弃
有害数据包,并进行记载,以便事后分析。除此之外,更重要的是,大多数入侵
预防系统同时结合考虑应用程序或网路传输重的异常情况,来辅助识别入侵和攻
击。【10】
(4)远程接入 VPN应用
虚拟专用网(VPN)被定义为通过一个公用网络(通常是因特网)建立一个
临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。虚拟专
用网是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商
业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
虚拟专用网可用于不断增长的移动用户的全球因特网接入,以实现安全连接;可
用于实现企业网站之间安全通信的虚拟专用线路,用于经济有效地连接到商业伙
伴和用户的安全外联网虚拟专用网。VPN 主要采用隧道技术、加解密技术、密钥
管理技术和使用者与设备身份认证技术保证网络安全。【11-12】
身份安全和访问管理
一种访问管理的解决方案是建立一个基于策略的执行模型,确保用户有一种
安全的管理模型。针对网络中所有设备与服务,这种管理模型的安全性可为用户
提供基于策略的访问控制、审计、报表功能,使系统管理员可以实施基于用户的
私密性和安全策略。身份安全和访问管理处于首要层面。【13】
(1)AAA认证
AAA,认证(Authentication):验证用户的身份与可使用的网络服务;授权
(Authorization):依据认证结果开放网络服务给用户;计帐(Accounting):记录
用户对各种网络服务的用量,并提供给计费系统;整个系统在网络管理与安全问
题中十分有效。此项功能可以结合 TACACS+服务器实现。【14】
(2)
协议是基于 Client/Server的访问控制和认证协议。它可以限制未经
授权的用户/设备通过接入端口(accessport)访问 LAN/WLAN。在获得交换机或 LAN
提供的各种业务之前,对连接到交换机端口上的用户/设备进行认证。在
认证通过之前,只允许 EAPoL(基于局域网的扩展认证协议)数据通过设
备连接的交换机端口;认证通过以后,正常的数据可以顺利地通过以太网端口。
(3)网络准入控制(NAC)
网络准入控制(NetworkAccesscontrol,NAC)是一项由思科发起、多家厂商
参加的计划,其宗旨是防止病毒和蠕虫等新兴黑客技术对企业安全造成危害。借
助 NAC,客户可以只允许合法的、值得信任的端点设备(例如 Pc、服务器、PDA)
接入网络,而不允许其它设备接人。在初始阶段,当端点设备进入网络时,NAC
能够帮助管理员实施访问权限。此项决策可以根据端点设备的信息制定,例如设
备的当前防病毒状况以及操作系统补丁等。【15】
(4)设备安全策略
H3C设备,如路由器、交换机、防火墙和 VPN集中器等都是网络的组成部分,
确保这些设备的安全是整体网络安全策略的一个重要组成部分。物理安全要考虑
网络拓扑设计冗余、设备的安全位置、介质、电力供应等安全因素。对设备进行
访问时,必须采用密码或者 RSA认证,对远程访问采用更加安全的 SSH协议,针
对不同的用户级别,设定不同的优先级等级。【16】
路由安全
为了有一个安全的网络,将安全作为网络中流量怎样流动的一部分是根本。
因为路由协议决定流量在网络中是怎样流动的,所以确保以一种与网络的安全需
要相一致的方法选择和实现路由协议很关键。
(1)操纵路由选择更新
操作路由选择更新的常用方法是路由分发列表,如果想进行更细致的调节可
以设置相应的路由更新策略。当网络中有两种不同的路由协议时,可以采用上述
策略。其它控制或防止生成动态路由选择更新的方法主要有:被动接口,默认和
静态路由,操纵管理距离。
(2)OSPF路由协议安全
OSPF是一个被广泛使用的内部网关路由协议。通过对路由器进行身份验证,
可避免路由器收到伪造的路由更新。使用回环接口作为路由器 ID是 OSPF网络用
以确保稳定性并从而确保安全的一个重要技术。针对区域的不同功能设定不同的
区域类型。
(3)BGP路由协议安全
BGP是运行在当今 Internet上大部分相互域间路由的路由协议,大型网络比
较常见。虽然,目前国内除运营商外大多数企业网络选择内部网关协议,然而对
于有多条 ISP链路的企业,边界采用 BGP对网络还是很有优势的。BGP通常采用
对等体认证,路由过滤,路由抑制等手段来保证协议的安全性。
研究内容和拟解决的问题
论文通过对目前网络存在的安全问题进行分析,针对各种安全漏洞制定相应
的安全解决方案。
局域网安全部分,解决接入层子网的划分,如何控制广播风暴,防止物理链路失
效,网关的冗余备份。
边界安全方面,包括隐藏内部地址,控制部分网段的访问,远程登录。
身份认证方面,保证对交换机、路由器等网络设备的安全访问的身份认证、授权
和统计,合法用户安全接入网络。
路由安全方面,如何对不同的路由协议采用安全认证,针对不同的网络区域过滤
不必要的路由更新。
另外针对目前主流的网络攻击行为,采用不同的安全技术对其进行防御和反侦察。
结语
网络安全技术是一个永恒的,综合性的课题,并不是我们的网络采用了相关的防
范技术,就不用考虑网络安全因素了,一种安全技术只能解决一方面的问题,而
不是万能的。
新型的攻击手段总在不断地涌现,最好的防范措施就是计算机网络安全人员的安
全意识。计算机操作人员需要不断学习,不断积累经验,提高计算机网络水平,
这才是提高我们计算机网络安全最重要的安全措施。【17】
2网络安全概述
随着网络规模以指数形式增长,网络变得越来越复杂,承担的任务越来越关
键,给运营和管理网络的人们带来了新的挑。很明显需要包括语音、视频和数据
(全能)服务的综合网络基础设施建设,但是这些快速发展的技术引发了新的安
全问题。因此网络管理员竭尽所能在网络基础设施里添加最新的技术,在构建和
维护当今高速增长的网络方面,网络安全扮演了举足轻重的角色。本章对当今快
速变化网络环境下的网络安全进行了广泛描述。网络中最为常见的拓扑结构就是
如图 所示的三层网络拓扑图。
图 三层网络结构图
网络安全的基本概念
网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或
者恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络服务
不中断。网络安全从其本质上来讲就是网络上的信息安全。从广义来说,凡是涉
及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论
都是网络安全的研究领域。
网络安全的特征
网络安全应具有以下五个方面的特征:
保密性:信息不泄露给非授权用户、实体或过程,或供其利用的特性。
完整性:数据未经授权不能进行改变的特性。即信息在存储或传输过程中保
持不被修改、不被破坏和丢失的特性。
可用性:可被授权实体访问并按需求使用的特性。即当需要时能否存取所需
的信息。例如网络环境下拒绝服务、破坏网络和有关系统的正常运行等都属
于对可用性的攻击。
可控性:对信息的传播及内容具有控制能力。
可审查性:出现的安全问题时提供依据与手段。
从网络运行和管理者角度说,他们希望对本地网络信息的访问、读写等操作
受到保护和控制,避免出现“陷门”、病毒、非法存取、拒绝服务和网络资
源非法占用和非法控制等威胁,制止和防御网络黑客的攻击。对安全保密部
门来说,他们希望对非法的、有害的或涉及国家机密的信息进行过滤和防堵,
避免机要信息泄露,避免对社会产生危害,对国家造成巨大损失。从社会教
育和意识形态角度来讲,网络上不健康的内容,会对社会的稳定和人类的发
展造成阻碍,必须对其进行控制。
网络安全策略
计算机网络系统的安全管理主要是配合行政手段,制定有关网络安全管
理的规章制度,在技术上实现网络系统的安全管理,确保网络系统的安全、
可靠地运行,主要涉及以下四个方面:
网络物理安全策略
计算机网络系统物理安全策略的目的是保护计算机系统、网络服务器、
网络用户终端机、打印机等硬件实体和通信链路免受自然灾害、人为破坏和
攻击;验证用户的身份和使用权限、防止用户越权操作;确保计算机网络系
统有一个良好的工作环境;建立完备的安全管理制度,防止非法进入计算机
网络系统控制室和网络黑客的各种破坏活动。
网络访问控制策略
访问控制策略是计算机网络系统安全防范和保护的主要策略,它的主要任务
是保证网络资源不被非法使用和非常规访问。它也是维护网络系统安全、保
护网络资源的重要手段。各种网络安全策略必须相互配合才能真正起到保护
作用,所以网络访问控制策略是保证网络安全最重要的核心策略之一。
网络信息加密策略
信息加密策略主要是保护计算机网络系统内的数据、文件、口令和控制
信息等网络资源的安全。
网络安全管理策略
在计算机网络系统安全策略中,不仅需要采取网络技术措施保护网络安
全,还必须加强网络的行政安全管理,制定有关网络使用的规章制度,对于
确保计算机网络系统的安全、可靠地运行,将会起到十分有效的作用。计算
机网络系统的安全管理策略包括:确定网络安全管理等级和安全管理范围;
制定有关网络操作使用规程和人员出入机房管理制度;制定网络系统的管理
维护制度和应急措施等等。
3局域网安全
基于 H3C系列交换机 VLAN的应用
VLAN 技术的出现,主要为了解决交换机在进行局域网互连时无法限制
广播的问题。这种技术可以把一个 LAN 划分成多个逻辑的 LAN 即 VLAN,每
个 VLAN是一个广播域,VLAN内的主机间通信就和在一个 LAN内一样,而 VLAN
间则不能直接互通,这样,广播报文被限制在一个 VLAN 内,从而最大程度
的减少了广播风暴的影响。
VLAN 可以增强局域网的安全性,含有敏感数据的用户组可与网络的其
余部分隔离,从而降低泄露机密信息的可能性。不同 VLAN 内的报文在传输
时是相互隔离的,即一个 VLAN内的用户不能和其它 VLAN内的用户直接通信,
如果不同 VLAN 要进行通信,则需要通过路由器或三层交换机等三层设备,
如图 。
图 部署图
从技术角度讲,VLAN 的划分可依据不同原则,一般有以下三种划分方法:
1、基于端口的 VLAN 划分
这种划分是把一个或多个交换机上的几个端口划分一个逻辑组,这是最简单、
最有效的划分方法。该方法只需网络管理员对网络设备的交换端口进行重新
分配即可,不用考虑该端口所连接的设备。
2、基于 MAC 地址的 VLAN 划分
MAC 地址其实就是指网卡的标识符,每一块网卡的 MAC 地址都是惟一且固化
在网卡上的。MAC地址由 12位 16进制数表示,前 6位为网卡的厂商标识(OUI),
后 6 位为网卡标识(NIC)。网络管理员可按 MAC 地址把一些站点划分为一个
逻辑子网。
3、基于路由的 VLAN 划分
路由协议工作在网络层,相应的工作设备有路由器和路由交换机(即三层交
换机)。该方式允许一个 VLAN 跨越多个交换机,或一个端口位于多个 VLAN
中。就目前来说,对于 VLAN 的划分主要采取上述第 1、3 种方式,第 2 种方
式为辅助性的方案。
H3C 低端系列以太网交换机支持的以太网端口链路类型有三种:
Access 类型:端口只能属于 1 个 VLAN,一般用于连接计算机;
Trunk 类型:端口可以属于多个 VLAN,可以接收和发送多个 VLAN 的报文,
一般用于交换机之间的连接;
Hybrid 类型:端口可以属于多个 VLAN,可以接收和发送多个 VLAN 的报
文,可以用于交换机之间连接,也可以用于连接用户的计算机。
交换机与工作站之间的连接接口配置为 Access,交换机和交换机之间的连
接一般采用 Trunk 端口,协议采用 (ISL 为 cisco 专用协议)。
基于 VLAN的 PVLAN技术的应用
传统的 VLAN 固然有隔离广播风暴,增强局域网内部安全性等好处,然而不
可避免的有以下几个方面的局限性:
(1)VLAN 的限制:交换机固有的 VLAN 数目的限制;
(2)复杂的 STP:对于每个 VLAN,每个相关的 SpanningTree 的拓扑都
需要管理;
(3)IP 地址的紧缺:IP 子网的划分势必造成一些 IP 地址的浪费;
(4)路由的限制:每个子网都需要相应的默认网关的配置。
现在有了一种新的 VLAN 机制,所有服务器在同一个子网中,但服务器只能
与自己的默认网关通信。这一新的 VLAN 特性就是专用 VLAN(PrivateVLAN)。
在 PrivateVLAN 的概念中,交换机端口有三种类型: Isolatedport,
Communityport, Promiscuousport;它们分别对应不同的 VLAN 类型:
Isolatedport 属于 IsolatedPVLAN,Communityport 属于 CommunityPVLAN,
而代表一个 PrivateVLAN 整体的是 PrimaryVLAN,前面两类 VLAN 需要和它
绑定在一起,同时它还包括 Promiscuousport。在 IsolatedPVLAN 中,
Isolatedport 只能和 Promiscuousport 通信,彼此不能交换流量;在
CommunityPVLAN 中 Communityport 不仅可以和 Promiscuousport 通信,而
且彼此也可以交换流量。Promiscuousport 与路由器或第 3 层交换机接口相
连,它收到的流量可以发往 Isolatedport 和 Communityport。
PVLAN 的应用对于保证接入网络的数据通信的安全性是非常有效的,
用户只需与自己的默认网关连接,一个 PVLAN 不需要多个 VLAN 和 IP 子网就
提供了具备第 2 层数据通信安全性的连接,所有的用户都接入 PVLAN,从而
实现了所有用户与默认网关的连接,而与 PVLAN内的其他用户没有任何访问。
PVLAN 功能可以保证同一个 VLAN 中的各个端口相互之间不能通信,但可以
穿过 Trunk 端口。这样即使同一 VLAN 中的用户,相互之间也不会受到广播
的影响。
目前很多厂商生产的交换机支持 PVLAN 技术,PVLAN 技术在解决通信
安全、防止广播风暴和浪费 IP 地址方面的优势是显而易见的,而且采用
PVLAN 技术有助于网络的优化,再加上 PVLAN 在交换机上的配置也相对简单,
PVLAN 技术越来越得到网络管理人员的青睐。
利用 GVRP协议来管理 VLAN
通过使用 GVRP,可以使同一局域网内的交换机接收来自其它交换机的 VLAN
注册信息,并动态更新本地的 VLAN 注册信息,包括:当前的 VLAN、配置版
本号、这些 VLAN 可以通过哪个端口到达等。而且设备能够将本地的 VLAN 注
册信息向其它设备传播,使同一局域网内所有设备的 VLAN 信息达成一致,
减少由人工配置带来的错误的可能性。对 GVRP 不熟悉的朋友,可以参考
CISCO 的 VTP 协议,两者大同小异。如图 3-2:
图 3-2GVRP 组网示意图
SwitchC 静态配置了 VLAN5,SwitchD 静态配置了 vlan8,SwitchE 静态配置
了 VLAN5 和 VLAN7,SwitchA 和 SwitchB 开启了全局和端口的 GVRP 功能,这
样可以动态学习到 VLAN5,VLAN7,VLAN8。端口有两种注册模式,一种是 fixed,
即禁止端口动态注册 VLAN,仅允许本地创建的 VLAN 向外传播;另一种注册
模式为 forbidden,即禁止端口动态注册 VLAN,仅允许缺省 VLAN1 向外传播。
交换机设备之间的端口汇聚
端口汇聚是将多个以太网端口汇聚在一起形成一个逻辑上的汇聚组,使
用汇聚服务的上层实体把同一汇聚组内的多条物理链路视为一条逻辑链路。
将多个物理链路捆绑在一起后,不但提升了整个网络的带宽,而且数据还可
以同时经由被绑定的多个物理链路传输,具有链路冗余的作用,在网络出现
故障或其他原因断开其中一条或多条链路时,剩下的链路还可以工作。这样,
同一汇聚组的各个成员端口之间彼此动态备份,提高了连接可靠性,增强了
负载均衡的能力。
图 以太网端口汇聚配置示例图
对于 H3C 的交换机设备做端口汇聚时,必须注意以下几点:
做端口汇聚时,H3C 交换机最多可以包括 8 个端口,这些端口不必
是连续分布的,也不必位于相同的模块中;至于有几个汇聚组则视交换机的
类型而定。
一个汇聚组内的所有端口必须使用相同的协议如 LACP。
一个汇聚组内的端口必须有相同的速度和双工模式。
一个端口不能再相同时间内属于多个汇聚组。
一个汇聚组内的所有端口都必须配置到相同的接入 VLAN 中。
启用端口镜像对流量进行监控
由于部署 IDS 和 IPS 等产品需要监听网络流量(网络分析仪同样也需要),
但是在目前广泛采用的交换网络中监听所有流量有相当大的困难,因此需要
通过配置交换机来把一个或多个端口(VLAN)的数据转发到某一个端口来实
现对网络的监听,这样就产生了端口镜像。端口镜像(portMirroring)分为
本地端口镜像和远程端口镜像两种。
本地端口镜像是指将设备的一个或多个端口(源端口)的报文复制到本
地设备的一个监视端口(目的端口),用于报文的分析和监视。其中,源端
口和目的端口必须在同一台设备上。如图 :SwitchC 的端口 E1/0/3 可以
把端口研发部所连得端口 E1/0/1和市场部连接的 E1/0/2端口的流量复制过
来,然后交给数据检测设备分析,从而可以对危险流量进行隔离和控制。
图 本地端口镜像实例图
远程端口镜像突破了源端口和目的端口必须在同一台设备上的限制,使源端
口和目的端口可以跨越网络中的多个设备,从而方便网络管理人员对远程设
备上的流量进行监控。为了实现远程端口镜像功能,需要定义一个特殊的
VLAN,称之为远程镜像 VLAN(Remote-probeVLAN)。所有被镜像的报文通过
该 VLAN 从源交换机的反射口传递到目的交换机的镜像端口,实现在目的交
换机上对源交换机端口收发的报文进行监控的功能。远程端口镜像的应用示
意图如图 所示。对部门 1 和部门 2 的流量进行监控,SwitchA 为源交换
机:被监控的端口所在的交换机,负责将镜像流量复制到反射端口,然后通
过远程镜像 VLAN 传输给中间交换机或目的交换机;SwitchB 为中间交换机:
网络中处于源交换机和目的交换机之间的交换机,通过远程镜像 VLAN 把镜
像流量传输给下一个中间交换机或目的交换机,如果源交换机与目的交换机
直接相连,则不存在中间交换机;SwitchC 为目的交换机:远程镜像目的端
口所在的交换机,将从远程镜像 VLAN 接收到的镜像流量通过镜像目的端口
转发给监控设备。
图 远程端口镜像实例图
构建安全的 STP生成树体系
STP 协议最主要的应用是为了避免局域网中的网络环回,解决以太网网络的
“广播风暴”问题,从某种意义上说是一种网络保护技术,可以消除由于失
误或者意外带来的循环连接,各大交换机设备厂商默认开启 STP 协议。H3C
交换机支持的生成树协议有三种类型,分别是 STP()、RSTP
()和 MSTP(),这三种类型的生成树协议均按照标
准协议的规定实现,采用标准的生成树协议报文格式。
手动指定根网桥
不要让 STP 来决定选举哪台交换机为根网桥。对于每个 VLAN,您通常可以
确定哪台交换机最适合用做根网桥。哪台交换机最适合用做根网桥取决于网
络设计,一般而言,应选择位于网络中央的功能强大的交换机。如果让根网
桥位于网络中央,并直接连接到多台服务器和路由器,通常可缩短客户端到
服务器和路由器的距离。对于 VLAN,静态地指定要用做根网桥和备用(辅
助)根网桥的交换机。
多层交换体系中部署 MSTP
MSTP( MultIPleSpanningTreeProtocol)是把 的快速生成树
(RST)算法扩展而得到的,体现的是将多个 VLAN 映射到一个生成树实例的
能力。STP 不能迁移,RSTP 可以快速收敛,但和 STP 一样不能按 VLAN 阻塞
冗余链路,所有 VLAN 的报文都按一颗生成树进行转发。
MSTP 兼容 STP 和 RSTP,从而弥补 STP 和 RSTP 的缺陷,不但可以快速收
敛,同时还提供了数据转发的多个冗余路径,使不同 VLAN 的流量沿各自的
路径分发,在数据转发过程中实现 VLAN 数据的负载均衡,使设备的利用率
达到最高。
图 配置组网图
图 所示:网络中所有交换机属于同一个 MST 域;VLAN10 的报文沿着实
例 1 转发,VLAN30 沿着实例 3 转发,VLAN40 沿着实例 4 转发,VLAN20 沿着
实例 0 转发;0 中 SwitchA 和 SwitchB 为汇聚层设备,SwitchC 和 SwitchD
为接入层设备。VLAN10、VLAN30 在汇聚层设备终结,VLAN40 在接入层设备
终结,因此可以配置实例 1 和实例 3 的树根分别为 SwitchA 和 SwitchB,实
例 4 的树根为 SwitchC。
多层交换体系中部署 VRRP
随着 Internet 的发展,人们对网络可靠性,安全性的要求越来越高。对于终
端 用 户 来 说 , 希 望 时 时 与 网 络 其 他 部 分 保 持 通 信 。 VRRP
(VirtualRouterRedundancyProtocol,虚拟路由冗余协议)是一种容错协
议,它保证当主机的下一跳路由器失效时,可以及时由另一台路由器代替,
从而保持通信的连续性和可靠性。Cisco 系列交换机更多的采用思科厂商专
用的 HSRP(HotStandbyRouterProtocol,热备份路由器协议)
为了使 VRRP 工作,要在路由器上配置虚拟路由器号和虚拟 IP 地址,同
时会产生一个虚拟 MAC(00-00-5E-00-01-[VRID])地址,这样在这个网络中
就加入了一个虚拟路由器。一个虚拟路由器由一个主路由器和若干个备份路
由器组成,主路由器实现真正的转发功能。当主路由器出现故障时,一个备
份路由器将成为新的主路由器,接替它的工作,避免备份组内的单台或多台
交换机发生故障而引起的通信中断。
图 协议部署图
图 所示:主机 A 把交换机 A 和交换机 B 组成的 VRRP 备份组作为自己的
缺省网关,访问 Internet 上的主机 B。备份组号可以自己设定;主路由是
交换机 A 还是交换机 B,取决于两者的优先级,高的成为主路由,优先级一
样比较 IP 地址,谁的大谁是主路由,另外一台作为备份路由;VRRP 默认抢
占开启。
技术的应用
IRF(IntelligentResilientFramework,智能弹性架构)是 H3C 公司融合高
端交换机的技术,在中低端交换机上推出的创新性建设网络核心的新技术。
它将帮助用户设计和实施高可用性、高可扩展性和高可靠性的千兆以太网核
心和汇聚主干。
在堆叠之前要先了解堆叠设备的规格,一个堆叠最多支持多少个设备,
或者最多支持多少个端口。在系统启动时、新 Unit 加入时、merge 时都会
进行配置比较。配置比较时将以最小 ID 的 Unit 的配置作为参照基准。比较
结果不同的 Unit 将把基准配置保存为临时文件,然后重起。重起时将采用
这个临时文件作为自己的配置。为增加堆叠的可靠性,尽量使用环形堆叠。
IRF 设备堆叠端口相连时一定是 UP 端口和另一台设备的 DOWN 端口相连。
图 系列以太网交换机在企业网/园区网的应用
在大中型企业或园区网中,S58 系列以太网交换机作为大楼汇聚交换
机,通过 IRF 智能弹性架构将多台汇聚交换机虚拟为一台逻辑设备,从而简
化管理维护,实现弹性扩展。此外 H3C 的开发业务架构也可以使 S58 系列交
换机集成防火墙模块,提高网络安全性,而在集成了无线控制器模块以后,
可以集中配置管理无线接入点,从而使 S58 系列交换机提供一套完整的有线
无线一体化的解决方案。
4边界网络安全
网络边界就是网络的大门,大门的安全防护是网络安全的基础需求。随
着网络的日益复杂,域边界的概念逐渐替代了网络边界,边界成了网络安全
区域之间安全控制的基本点。黑客攻击与厂家防护技术都会最先出现在这里,
然后在对抗中逐步完善与成熟起来。在本文中,边界安全主要是指企业网在
互联网接入这部分。
对边界进行安全防护,首先必须明确哪些网络边界需要防护,这可以通
过安全分区设计来确定。定义安全分区的原则就是首先需要根据业务和信息
敏感度定义安全资产,其次对安全资产定义安全策略和安全级别,对于安全
策略和级别相同的安全资产,就可以认为属于同一安全区域。根据以上原则,
H3C 提出以下的安全分区设计模型,主要包括内网办公区、数据中心区、外
联数据区、互联网连接区、对外连接区、网络管理区、广域网连接区等区域。
图 提出的安全分区设计模型
通过以上的分区设计和网络现状,H3C 提出了以防火墙、VPN 和应用层
防御系统为支撑的深度边界安全解决方案。
技术的应用
NAT(NetworkAddressTranslation,网络地址转换)属接入广域网(WAN)
技术,是一种将私有(保留)地址转化为合法 IP地址的转换技术,它被广泛应
用于各种类型 Internet 接入方式和各种类型的网络中。NAT 不仅完美地解
决了 lP 地址不足的问题,而且还能够有效地避免来自网络外部的攻击,隐
藏并保护网络内部的计算机。如图 所示,运用 NAT 技术隐藏了局域网内
部的 网段,在 Internet 网上显示的是 网段。
图 技术组网图
NAT 的实现方式有三种,即静态转换 StaticNat、动态转换 DynamicNat
和端口多路复用 PAT。
静态转换是指将内部网络的私有 IP 地址转换为公有 IP 地址,IP 地址
对是一对一的,是一成不变的,某个私有 IP 地址只转换为某个公有 IP 地址。
借助于静态转换,可以实现外部网络对内部网络中某些特定设备(如服务器)
的访问。
动态转换是指将内部网络的私有 IP 地址转换为公用 IP 地址时,IP 地
址是不确定的,是随机的,所有被授权访问上 Internet 的私有 IP 地址可随
机转换为任何指定的合法 IP 地址。也就是说,只要指定哪些内部地址可以
进行转换,以及用哪些合法地址作为外部地址时,就可以进行动态转换。动
态转换可以使用多个合法外部地址集。当 ISP 提供的合法 IP 地址略少于网
络内部的计算机数量时。可以采用动态转换的方式。
端口多路复用(PortaddressTranslation,PAT)是指改变外出数据包的
源端口并进行端口转换,即端口地址转换(PAT,PortAddressTranslation)。
采用端口多路复用方式。内部网络的所有主机均可共享一个合法外部 IP 地
址实现对 Internet 的访问,从而可以最大限度地节约 IP 地址资源。同时,
又可隐藏网络内部的所有主机,有效避免来自 internet 的攻击。因此,目
前网络中应用最多的就是端口多路复用方式。
技术的应用
ACL(AccessControlList,访问控制列表)在路由器中被广泛采用,它
是一种基于包过滤的流控制技术。目前有两种主要的 ACL:标准 ACL 和扩展
ACL。标准的 ACL 使用 1-99 以及 1300-1999 之间的数字作为表号,扩展的 ACL
使用 100-199 以及 2000-2699 之间的数字作为表号。
标准 ACL 可以阻止来自某一网络的所有通信流量,或者允许来自某一特
定网络的所有通信流量,或者拒绝某一协议簇(比如 IP)的所有通信流量。
如图 所示,VLAN10可以拒绝 VLAN11的所有访问流量。扩展 ACL比标准 ACL
提供了更广泛的控制范围,扩展 IP 访问控制列表比标准 IP 访问控制列表具
有更多的匹配项,包括协议类型、源地址、目的地址、源端口、目的端口、
建立连接的和 IP 优先级等。如图 所示服务器所在的 VLAN1 可以允许客
户的 80 端口访问。
一个端口执行哪条 ACL,这需要按照列表中的条件语句执行顺序来判断。
如果一个数据包的报头跟表中某个条件判断语句相匹配,那么后面的语句就
将被忽略,不再进行检查。数据包只有在跟第一个判断条件不匹配时,它才
被交给 ACL中的下一个条件判断语句进行比较。如果匹配(假设为允许发送),
则不管是第一条还是最后一条语句,数据都会立即发送到目的接口。如果所
有的 ACL 判断语句都检测完毕,仍没有匹配的语句出口,则该数据包将视为
被拒绝而被丢弃。
图 技术组网图
另外还有一些特殊情况下的 ACL 技术的应用:
基于 MAC 地址的 ACL:二层 ACL 根据源 MAC 地址、目的 MAC 地址、
优先级、二层协议类型等二层信息制定规则,对数据进行相应处理。二层 ACL
的序号取值范围为 4000~4999。如图 所示:PC2 可以针对 PC3 的 MAC 地
址进行限制。
用户自定义的 ACL:非用户自定义的 ACL 一旦制定之后,修改起来十分麻
烦,要把整个 ACL 去掉,然后才能重新建立生效,然而用户自定义的 ACL 解
决了这一问题,可以在原有的 ACL 基础上进行修改。
在 Qos 中应用 ACL:QosACL 指定了 Qos 分类、标记、控制和调度将应用于
那些数据包,也可以基于时间段、流量监管、队列调度、流量统计、端口重
定向、本地流镜像以及 WEBCache 重定向的功能及应用部署相关的 ACL。
在 VLAN 中应用 ACL:VACL 又称为 VLAN 的访问映射表,应用于 VLAN 中的
所有通信流。需要先建立一个普通的 ACL 列表,然后建立一个关于 VLAN 的
访问映射表将建立的 ACL 列表包含进去,最后把访问映射表映射到所需要的
VLANA。
技术的应用
VPN(VirtualPrivateNetwork,虚拟私有网)是近年来随着 Internet 的广
泛应用而迅速发展起来的一种新技术,实现在公用网络上构建私人专用网络。
VPN 只为特定的企业或用户群体所专用。从用户角度看来,使用 VPN 与传统
专网没有任何区别。VPN 作为私有专网,一方面与底层承载网络之间保持资
源独立性,即在一般情况下,VPN 资源不会被网络中的其它 VPN 或非该 VPN
用户使用;另一方面,VPN 提供足够安全性,能够确保 VPN 内部信息的完整
性、保密性、不可抵赖性。
图 技术典型组网图
如图 所示,在企业互联网出口部署防火墙和 VPN 设备,分支机构及
移动办公用户分别通过 VPN 网关和 VPN 客户端安全连入企业内部网络;同时
通过防火墙和 IPS 将企业内部网、DMZ、数据中心、互联网等安全区域分隔
开,并通过制定相应的安全规则,以实现各区域不同级别、不同层次的安全
防护。
H3C 公司的安全解决方案的 VPN 特性非常丰富,包括适用于分支机构的
动态 VPN(DVPN)解决方案、适用于 MPLSVPN 和 IPSecVPN 环境下的 VPE 解
决方案、适用于链路备份的 VPN 高可用方案等,可以满足各种 VPN 环境的需
要。接下来我们介绍下 VPN 领域的一些主流技术。
的应用
IPsec(IPSecurity)是保障 IP 层安全的网络技术,它并不是指某一项具
体的协议,而是指用于实现 IP 层安全的协议套件集合。IPsec 实质上也是
一种隧道传输技术,它将 IP 分组或 IP 上层载荷封装在 IPsec 报文内,并根
据需要进行加密和完整性保护处理,以此保证数据在公共网络中传输过程的
安全。
IPsec 支持两种协议标准,鉴别首部(AuthenticaionHeader,AH)和封
装安全有效载荷(EncapsulationSecurityPayload,ESP):AH 可证明数据的
起源地(数据来源认证)、保障数据的完整性以及防止相同的数据包不断重播
(抗重放攻击);ESP 能提供的安全服务则更多,除了上述 AH 所能提供的安全
服务外,还能提供数据机密性,这样可以保证数据包在传输过程中不被非法
识别;AH 与 ESP 提供的数据完整性服务的差别在于,AH 验证的范围还包括数
据包的外部 IP 头。在建立 IPsec 隧道的时候还需要用到一个重要的协议即
IKE 协议,通过建立 IKE 的两个阶段,完成数据的传送。
上的 GRE隧道
GRE(GenericRoutingEncapsulation,通用路由封装)隧道已经应用了
很长的一段时间,GRE 首先由 Cisco 公司提出,目的是提供 IP 网络承载其
他路由协议。某些网络管理员为了降低其网络核心的管理开销,将除 IP 外
的所有传送协议都删除了,因而 IPX 和 AppleTalk 等非 IP 协议只能通过 GRE
来穿越 IP 核心网络。如图 所示。
图 网络通过 GRE 隧道互连
GRE 是无状态协议,与 IPsec 隧道不同,端点在通过隧道发送流量之前
并不调整任何参数,只要隧道目的地是可路由的,流量就可以穿过 GRE 隧道。
GRE 的源动力就是任何东西都可以被封装在其中,GRE 的主要应用就是在 IP
网络中承载非 IP 包,这个恰恰是 IPsec 所不能的。另外与 IPsec 不同,GRE
允许路由协议(OSPF 和 BGP)穿越连接。但是 GRE 隧道不提供安全特性,不
会对流量进行加密、完整性验证,而 IPsec 刚好解决了这个难题,这样基于
IPsec 的 GRE 的 VPN 强大功能特性就充分体现了。
二层 VPN技术 L2TP的应用
L2TP 提供了一种远程接入访问控制的手段,其典型的应用场景是:某
公司员工通过 PPP 拨入公司本地的网络访问服务器(NAS),以此接入公司内
部网络,获取 IP 地址并访问相应权限的网络资源该员工出差到外地,此时
他想如同在公司本地一样以内网 IP 地址接入内部网络,操作相应网络资源,
他的做法是向当地 ISP 申请 L2TP 服务,首先拨入当地 ISP,请求 ISP 与公
司 NAS 建立 L2TP 会话,并协商建立 L2TP 隧道,然后 ISP 将他发送的 PPP 数
据通道化处理,通过 L2TP 隧道传送到公司 NAS,NAS 就从中取出 PPP 数据进
行相应的处理,如此该员工就如同在公司本地那样通过 NAS 接入公司内网。
L2TP 本质上是一种隧道传输协议,它使用两种类型的消息:控制消息
和数据隧道消息。控制消息负责创建、维护及终止 L2TP 隧道,而数据隧道
消息则负责用户数据的真正传输。L2TP 支持标准的安全特性 CHAP 和 PAP,
可以进行用户身份认证。在安全性考虑上,L2TP 仅定义了控制消息的加密
传输方式,对传输中的数据并不加密。
L2TP 与 IPsec 的一个最大的不同在于它不对隧道传输中的数据进行加
密,从而没法保证数据传输过程中的安全。因此这个时候,L2TP 常和 IPsec
结合使用,先使用 L2TP 封装第二层数据,再使用 IPsec 封装对数据进行加
密和提供完整性保护,由此保证通信数据安全传送到目的地。因此就一般企
业用户构建安全的 VPN 而言,应该使用 IPsec 技术,当然如果需要实现安全
的 VPDN,就应该采用 L2TP+IPsec 组合技术。
技术的应用
SSL 协议提供了数据私密性、端点验证、信息完整性等特性。SSL 协议
由许多子协议组成,其中两个主要的子协议是握手协议和记录协议。握手协
议允许服务器和客户端在应用协议传输第一个数据字节以前,彼此确认,协
商一种加密算法和密码钥匙。在数据传输期间,记录协议利用握手协议生成
的密钥加密和解密后来交换的数据。
SSL 独立于应用,因此任何一个应用程序都可以享受它的安全性而不必
理会执行细节。SSL 置身于网络结构体系的传输层和应用层之间。与复杂的
IPSecVPN 相比,SSL 通过简单易用的方法实现信息远程连通。任何安装浏览
器的机器都可以使用 SSLVPN,这是因为 SSL 内嵌在浏览器中,它不需要像
传统 IPSecVPN 一样必须为每一台客户机安装客户端软件。
IPSecVPN 最大的难点在于客户端需要安装复杂的软件,而且当用户的
VPN 策略稍微有所改变时,VPN 的管理难度将呈几何级数增长。SSLVPN 则正
好相反,客户端不需要安装任何软件或硬件,使用标准的浏览器,就可通过
简单的 SSL 安全加密协议,安全地访问网络中的信息。
SSLVPN 相对 IPsecVPN 主要有以下优点:
方便:实施 SSLVPN 之需要安装配置好中心网关即可。其余的客户端
是免安装的,因此,实施工期很短,如果网络条件具备,连安装带调试,1-2
天即可投入运营。
容易维护:SSLVPN 维护起来简单,出现问题,就维护网关就可以了。
如果有双机备份的话,就可以启用备份路由器。
安全:SSLVPN 是一个安全协议,数据全程加密传输的。另外,由于 SSL
网关隔离了内部服务器和客户端,只留下一个 Web 浏览接口,客户端的大多
数病毒木马感染不倒内部服务器。而 SSLVPN 就不一样,实现的是 IP 级别的
访问,远程网络和本地网络几乎没有区别。
技术的应用
DVPN(DynamicVirtualPrivateNetwork,动态虚拟私有网络技术)通过
动态获取对端的信息建立 VPN 连接。DVPN 提出了 NBMA 类型的隧道机制,使
用 Tunnel 逻辑接口作为 DVPN 隧道的端点,完成 DVPN 报文的封装和发送,
同时通过 Tunnel 接口完成私网路由的动态学习。DVPN 采用了 Client 和
Server的方式解决了传统 VPN的缺陷,Client通过在 Server注册,将 Client
自己的信息在 Sever 进行保存,这样 Client 可以通过 Server 的重定向功能
得到其它 Client 的信息,从而可以在 Client 之间建立独立的 Session(会
话,进行数据传输的通道)。当多个 DVPN 接入设备通过向共同的 Server 进
行注册,构建一个 DVPN 域,就实现了各个 DVPN 接入设备后面的网络的 VPN
互联。所有通过 DVPN 实现互连的私有网络以及网络中的防火墙、路由器设
备共同构成 DVPN 域。
DVPN 不但继承了传统 VPN 的各种优点,更大程度上解决了传统 VPN 目
前还没有解决的问题。配置简单、网络规划简单、功能强大,比传统的 VPN
更加符合目前以及未来的网络应用。其特点如下:
配置简单:一个 DVPN 接入设备可以通过一个 tunnel 逻辑接口和多个 VPN
接入设备建立会话通道,而不用为每一个通道配置一个逻辑的接口作为隧道
的端点,大大的简化了配置的复杂度,提高了网络的可维护性和易扩充性。
支持依赖动态 IP 地址构建 VPN:当在一个 DVPN 域内部构建隧道时,只需
要指定相应的 Server 的 IP 地址,并不关心自己当前使用的 IP 地址是多少,
更加适应如普通拨号、xdsl 拨号等使用动态 IP 地址的组网应用。
支持自动建立隧道技术:DVPN 中的 server 维护着一个 DVPN 域中所有接
入设备的信息,DVPN 域中的 client 可以通过 server 的重定向功能自动获
得需要进行通信的其它 client 的信息,并最终在两个 client 之间自动建立
会话隧道(session)。
支持多个 VPN 域:DVPN 允许用户在一台 DVPN 设备上支持多个 VPN 域。即
一台防火墙不仅可以属于 VPNA,也可以属于 VPNB;同一设备可以在 VPNA 中
作为 client 设备,同时还在 VPNB 中作为 server 设备使用。
技术在 MPLS网络中的应用
MPLSVPN 是一种基于 MPLS(MultiprotocolLabelSwitching,多协议标签交
换)技术的 VPN 技术,是在网络路由和交换设备上应用 MPLS 技术,简化核
心路由器的路由选择方式,利用结合传统路由技术的标记交换实现的 IP 虚
拟专用网络(IPVPN),可用来构造宽带的 Intranet、Extranet,满足多种
灵活的业务需求。
传统 VPN 使用第二层隧道协议(L2TP、L2F 和 PPTP 等)或者第三层隧
道技术(IPsec、GRE 等),获得了很大成功,被广泛应用。但是,随着 VPN
范围的扩大,传统 VPN 在可扩展性和可管理性等方面的缺陷越来越突出。通
过 MPLS技术可以非常容易地实现基于 IP技术的 VPN业务,而且可以满足 VPN
可扩展性和管理的需求。利用 MPLS 构造的 VPN,通过配置,可将单一接入
点形成多种 VPN,每种 VPN 代表不同的业务,使网络能以灵活方式传送不同
类型的业务。
图 模型
如上图所示,MPLSVPN模型中,包含三个组成部分:CE、PE和 P。
CE(CustomerEdge)设备:是用户网络边缘设备,有接口直接与服务提
供商相连,可以是路由器或是交换机等。CE“感知”不到 VPN 的存在。
PE(ProviderEdge)路由器:即运营商边缘路由器,是运营商网络的边
缘设备,与用户的 CE 直接相连。MPLS 网络中,对 VPN 的所有处理都发生在 PE
路由器上。
P(Provider)路由器:运营商网络中的骨干路由器,不和 CE 直接相连。
P 路由器需要支持 MPLS 能力。
CE 和 PE 的划分主要是从运营商与用户的管理范围来划分的,CE 和 PE
是两者管理范围的边界。安全网关可以用于 CE 或 PE 设备。
系列防火墙/VPN的部署
防火墙是最主流也是最重要的安全产品,是边界安全解决方案的核心。
它可以对整个网络进行区域分割,提供基于 IP 地址和 TCP/IP 服务端口等的
访问控制;对常见的网络攻击,如拒绝服务攻击、端口扫描、IP 欺骗、IP
盗用等进行有效防护;并提供 NAT 地址转换、流量限制、用户认证、IP 与 MAC
绑定、智能蠕虫防护等安全增强措施。
H3CSecPathF5000-A5 是目前全球处理性能最高的分布式防火墙,旨在满
足大型企业、运营商和数据中心网络高性能的安全防护。SecPathF5000-A5
采用多核多线程、ASIC 等先进处理器构建分布式架构,将系统管理和业务处
理相分离,实现整机吞吐量达到 40Gbps,使其具有全球最高性能的分布式安
全处理能力。SecPathF5000-A5 支持外部攻击防范、内网安全、流量监控、
邮件过滤、网页过滤、应用层过滤等功能,能够有效的保证网络的安全;采
用 ASPF(ApplicationSpecificPacketFilter)应用状态检测技术,可对连
接状态过程和异常命令进行检测;支持多种 VPN 业务,如 L2TPVPN、GREVPN、
IPSecVPN 和动态 VPN 等,可以构建多种形式的 VPN;提供基本的路由能力,
支持 RIP/OSPF/BGP/路由策略及策略路由。
图 -A5 组网实例
H3CSecPathF1000 系列防火墙总共有五款产品主要应用于大中型企业
H3CSecPathF100 系列防火墙总共有七款产品,主要应用于中小型企业。这两
个系列产品都具有支持外部攻击防范、内网安全、流量监控、邮件过滤、网
页过滤、应用层过滤等功能。
SecPathV100-S 是 H3C 公司面向中小型企业用户开发的新一代专业 VPN
网关设备。支持多种 VPN 业务,如 L2TPVPN、GREVPN、IPSecVPN 和动态 VPN
等 , 可 以 构 建 多 种 形 式 的 VPN; 采 用 ASPF
(ApplicationSpecificPacketFilter)应用状态检测技术,可对连接状态
过程和异常命令进行检测;提供多种智能分析和管理手段,支持邮件告警,
支持多种日志,提供网络管理监控,协助网络管理员完成网络的安全管理;
提供基本的路由能力,支持 RIP/OSPF/BGP 路由策略及策略路由;支持丰富
的 QoS 特性,提供流量监管、流量整形及多种队列调度策略。
图 -E 网关在线部署模式
SecPathSSLVPN 系列网关是 SecPath 系列产品的新成员,是 H3C 公司开
发的新一代专业安全产品。SecPathSSLVPN 网关能够让用户直接使用浏览器
访问内部网络资源,无需安装客户端软件,提供了高经济、低成本的远程移
动安全接入方式。如图 所示,SecPathV100-E 作为集 IPSecVPN 和 SSLVPN
功能与一体的专业 VPN 网关,还具有完善的防火墙功能,能够有效的保护网
络安全;采用应用状态检测技术,可对连接状态过程和异常命令进行检测;
提供多种智能分析和管理手段;提供基本的路由能力,支持路由策略及策略
路由;支持丰富的 QoS 特性。
的各类安全模块
模块
H3CSecBladeFW 是 业 内 第 一 款 万 兆 高 性 能 防 火 墙 模 块 , 可 应 用 于
H3CS5800/S7500E/S9500E 交换机以及 SR6600/SR8800 路由器。SecBladeFW
集成防火墙、VPN、内容过滤和 NAT 地址转换等功能,提升了网络设备的安
全业务能力,为用户提供全面的安全防护。能提供外部攻击防范、内网安全、
流量监控、URL 过滤、应用层过滤等功能,有效的保证网络的安全。采用
H3CASPF(ApplicationSpecificPacketFilter)应用状态检测技术,实时检
测应用层连接状态,实现 3-7 层安全防护。提供邮件告警、攻击日志、流日
志和网络管理监控等功能,协助用户进行网络管理。如图 部署图所示。
图 模块的组网应用
SecBladeFW 模块与基础网络设备融合,具有即插即用、扩展性强的特点,
降低了用户管理难度,减少了维护成本。
模块
H3C 的 SSLVPN 模块主要有两类,一类是基于 SecPathSSLVPN 模块,主要应用
于大中型企业和 ISP 厂商;另一类是基于 SecBlade 的 SSLVPN 模块,主要应
用于中小型客户。
SecPathSSLVPN 模块系列产品是 H3C 公司面向大中型企业用户开发的新一代
专业安全产品设备。SSLVPN 模块可以和 SecPath 防火墙实现无缝融合,能
够让用户在最低成本情况下部署移动用户、远程分支和外联网 VPN 接入,实
现用户网络的安全连通。SecPathSSLVPN 模块可提供安全的远程访问服务,
可以在不安装客户端软件的情况下,直接使用浏览器安全存取企业内部网络
资源;支持对 VPN 访问的细粒度控制,可以管理用户访问的文件目录、URL、
服务器资源等;支持动态授权功能,对远程主机的安全状态进行评估,限制
不安全远程主机的访问权限,从而保证网络资源的安全访问。具体参见下面
图 的 SecPathSSLVPN 模块部署图。
图 模块部署模式
H3CSecBladeSSLVPN 模块应用于 S7500E 交换机/SR6600 路由器上,提供
方便、快捷的远程安全接入。用户无需安装客户端软件,直接使用浏览器访
问内部网络资源,提供了方便、低成本的远程移动安全接入方式。
图 模块的组网应用
SecBladeSSLVPN 模块采用业界先进的远端安全状态检测技术,能限制
不安全远程终端的接入;通过细粒度 VPN 访问权限控制,保证用户对网络资
源的安全访问。SecBladeSSLVPN 模块与基础网络设备融合,具有即插即用、
扩展性强的特点,降低了用户管理难度,减少了维护成本。具体应用如图
所示。
防病毒模块
H3CASM(Anti-VirusSecurityModule)是应用于 H3CSecPath防火墙/MSR
路由器中的防病毒安全模块,具有查杀毒能力强、易部署、成本低、配置管
理方便等特点。ASM 防病毒模块可以快速有效的阻断蠕虫王、冲击波、麦托、
尼姆达、震荡波和高波等网络蠕虫病毒的渗透,防御外部网络的蠕虫病毒、
后门木马和垃圾邮件侵袭;采用面向对象的高稳定性设计和高应变型智能引
擎,可以识别和处理未知病毒,降低网络风险;支持在线实时升级功能,能
够实时升级病毒特征库及病毒引擎;支持对知名协议和文件的识别、处理,
并且可以定制相应病毒防范策略。
如图 所示,将配置 ASM 模块的防火墙分别部署在总部和分支机构
的出口处,防止外部网络对内网的病毒攻击,同时可以防止分支内部病毒对
总部网络的攻击。通过整个网络的综合防御,为企业用户构建一个安全、可
靠的网络环境。
图 模块的组网应用
网络监控模块
NSM(NetworkSecurityMonitor)网络安全监控模块,是 H3C 在防火墙
产品上开发的流量监控软硬件平台。NSM 单板可以在 H3CSecPathF1000-A、
H3CSecPathF1000-S、H3CSecPathF100-A 等型号的防火墙设备上使用,将流
经防火墙设备的所有流量进行统计和分析,为网络管理员提供网络安全服务。
NSM 用于防火墙流量的监控,利用防火墙在网络中得天独厚的位置,使
Internet 通讯的流量都会经过防火墙设备,从而使 NSM 能够获取最为全面
的流量数据,提供更加细致的网络安全服务。
图 模块的组网应用
防火墙设备作为网关位置的隔离设备,所有进出流量都要通过防火墙设
备处理,通过集成于防火墙上的 NSM 网络安全监控模块能方便的监控所有进
出的流量。
的 IPS和 UTM设备
IPS(IntrusionPreventionSystem,入侵预防系统)是电脑网路安全设施,
是 对 防 病 毒 软 体 ( AntivirusPrograms) 和 防 火 墙
(PacketFilter,ApplicationGateway)的补充。IPS 是一部能够监视网络或
网络设备的网络资料传输行为的计算机网络安全设备,能够即时的中断、调
整或隔离一些不正常或是具有伤害性的网络资料传输行为。
H3C 产品型号包括从 50Mbps 处理性能的 H3CIPS50 到 5Gbps 处理性能的
H3CIPS5000E,可以满足从 SOHO 办公、中小企业、到大企业和电信运营商的
各种组网需求。
图 的组网应用
H3C 的入侵防御系统能够阻止蠕虫、病毒、木马、拒绝服务攻击、间谍
软件、VOIP 攻击以及点到点应用滥用。通过深达第七层的流量侦测,H3C 的
入侵防御系统能够在发生损失之前阻断恶意流量。利用 H3C 提供的数字疫苗
服务,入侵防御系统能得到及时的特征、漏洞过滤器、协议异常过滤器和统
计异常过滤器更新从而主动地防御最新的攻击。此外,H3C 的入侵防御系统
是目前能够提供微秒级时延、高达 5G 的吞吐能力和带宽管理能力的最强大
的入侵防御系统。
H3CSecPathUTM(UnitedThreatManagement,统一威胁管理)采用高性能
的多核、多线程安全平台,保障全部安全功能开启时不降低性能,产品具有
极高的性价比。在提供传统防火墙、VPN 功能基础上,同时提供病毒防护、URL
过滤、漏洞攻击防护、垃圾邮件防护、应用层流量控制和用户行为审计等安
全功能。具体部署如下图 所示。
图 的组网应用
H3C 的 SecPathUTM 系列产品包括 SecPathU200-A、 SecPathU200-M、
SecPathU200-S、SecPathU200-CA、SecPathU200-CM、SecPathU200-CS 六类。
需要根据具体的要求部署相关的产品。
5身份认证与访问控制
随着 Internet 的迅速发展,对网络的安全性要求越来越高,尤其是在用户
访问关键性资源和对其进行操作时。对于用户身份认证和网络接入控制的方
法有很多,不过对我们而言不是部署的安全措施越多越好,而是在合适的位
置根据合理的要求来部署安全措施。下面介绍主要的几种安全措施。
安全服务
AAA 是 Authentication,AuthorizationandAccounting(认证、授权和
计费)的简称,它提供了一个用来对认证、授权和计费这三种安全功能进行
配置的一致性框架,实际上是对网络安全的一种管理。AAA 是一种管理框架,
因此,它可以用多种协议来实现。 H3C 厂商的设备主要支持 RADIUS 和
HWTACACS 两种协议。
AAA 安全服务的用途很广泛,主要包括 Telnet 登录,SSH 登录,
验证,VPN 接入,设备访问等。
RADIUS 协议配置是以 RADIUS 方案为单位进行的。当创建一个新的
RADIUS 方案之后,需要对属于此方案的 RADIUS 服务器的 IP 地址和 UDP 端
口号进行设置,这些服务器包括认证/授权和计费服务器,而每种服务器又
有主服务器和从服务器的区别。每个 RADIUS 方案的属性包括:主服务器的 IP
地址、从服务器的 IP 地址、共享密钥以及 RADIUS 服务器类型等。如下图
所示:在实际组网环境中,必须至少设置一个认证/授权服务器和一个
计费服务器(如果不配置计费服务器,则必须配置 accountingoptional 命
令)。同时,保证交换机上的 RADIUS 服务端口设置与 RADIUS 服务器上的端
口设置保持一致。在实践中,人们最常使用 RADIUS 协议来实现 AAA。
图 用户的 Radius 认证典型组网图
HWTACACS( HUAWEITerminalAccessControllerAccessControlSystem)
是在 TACACS(RFC1492)基础上进行了功能增强的安全协议。该协议与
RADIUS 协议类似,主要是通过 Client-Server 模式与 TACACS 服务器通信来
实现多种用户的 AAA 功能,可用于 PPP 和 VPDN 接入用户及终端用户的认证、
授权和计费。与 RADIUS 相比,HWTACACS 具有更加可靠的传输和加密特性,
更加适合于安全控制。HWTACACS 协议与 RADIUS 协议的主要区别如下表所示。
HWTACACS协议 RADIUS协议
使用 TCP,网络传输更可靠 使用 UDP
除了 HWTACACS报文头,对报文主体进
行加密
只是对验证报文中的密码字段进行加
密
认证和授权分离 认证和授权一起处理
更适于进行安全控制 更适于进行计费
支持对设备的配置命令进行授权使用 不支持
HWTACACS 的典型应用是拨号用户或终端用户需要登录到设备上进行操
作。交换机作为 HWTACACS 的客户端,将用户名和密码发给 TACACS 服务器进
行验证,验证通过并得到授权之后可以登录到交换机上进行操作。如图
所示。
图 的典型应用组网图
安全解决方案
EAD(EndpointAdmissionDefense,端点准入防御)安全产品是一套融
合 H3C 网络设备、用户终端和第三方安全产品的全网安全体系框架,其目的
是整合孤立的单点安全部件,加强网络终端的主动防御能力,控制病毒、蠕
虫的蔓延。形成完整的网络安全体系,最终为用户提供端到端安全防护。EDA
方案完全可以媲美 Cisco公司的 NAC(NetworkAccesscontrol,网络准入控制)
方案。
图 与交换机配合实现 EAD 功能特性组网示意图
如图 所示,EAD 安全产品由四个功能组件组成:安全客户端及客户
端插件接口、客户端管理代理、安全策略服务器和 CAMS 安全组件。CAMS 安
全组件的主要功能是对终端用户的安全策略进行配置;安全策略服务器则用
于对用户终端的染毒状况、杀毒策略、系统补丁、软件使用情况进行集中管
理、强制配置(如强制病毒客户端升级、强制打补丁),确保全网安全策略
的统一。同时,它们通过客户端管理代理与安全客户端相配合,记录用户的
安全日志,并提供查询及监控功能,为网络管理员提供网络安全状态的详细
信息。
H3C 的 EAD 安全产品可以构建分布式的、内外结合的网络安全架构,最
大限度的防止非法入侵。在 EAD 解决方案的框架下,用户的认证过程可以分
为两个步骤:用户身份认证和安全认证。
用户身份认证在 CAMS 平台上进行,通过用户名和密码来确定用户是否
合法。身份认证通过后,用户处在上图中的隔离区,与此同时发起安全认证。
如果安全认证通过,则用户的隔离状态被解除,可以正常访问网络资源;如
果安全认证不通过,则继续隔离用户,直到用户完成相关修复操作后通过安
全认证为止。
身份认证
IEEE802LAN/WAN 委员会为解决无线局域网网络安全问题,提出了
协议。后来, 协议作为局域网端口的一个普通接入控制机制
用在以太网中,主要解决以太网内认证和安全方面的问题。例如我校中国计
量学院的内网接入运用的就是 接入。
协 议 是 一 种 基 于 端 口 的 网 络 接 入 控 制
(PortBasedNetworkAccessControl)协议。“基于端口的网络接入控制”是
指在局域网接入控制设备的端口这一级对所接入的设备进行认证和控制。连
接在端口上的用户设备如果能通过认证,就可以访问局域网中的资源;如果
不能通过认证,则无法访问局域网中的资源——相当于连接被物理断开。
图 接入控制组网示意图
如图 所示:端口 Ethernet1/0/1 上对用户接入进行认证,以控制其
访问 Internet;接入控制模式要求是基于 MAC 地址的接入控制,即该端口下
的所有接入用户均需要单独认证,当某个用户下线时,也只有该用户无法使
用网络。交换机收到客户的访问请求后,将其交给认证服务器,在此之前仅
允许客户端的认证流量通过。
在交换机上启动了对 客户端的版本验证功能后,交换机会对接
入用户的 客户端软件的版本和合法性进行验证,以防止使用有缺陷
的老版本客户端或者非法客户端的用户上网。 提供了一个用户身份
认证的实现方案,为了实现此方案,除了配置 相关命令外,还需要
在交换机上配置 AAA 方案,选择使用 RADIUS 或本地认证方案,以配合
完成用户身份认证,以下是认证过程示意图。
图 认证过程示意图
设备安全
保护网络中的设备是网络安全最重要的任务之一。网络设备属于网络基
础设施建设层面,一旦遭到攻击,该受损设备可能被配置成攻击者想要它做
的动作,后果不堪设想。网络设备包括路由器、交换机、防火墙集中器和入
侵检测设备。本章从设备物理安全、访问控制方法、远程访问等方面介绍保
证设备安全的方法。
物理安全
物理安全包括判断对设备潜在的物理威胁,以及设计方法阻止它们对网络造
成的影响。物理安全可以防止入侵者获得对设备的物理访问,即手动接触。
物理安全比起网络安全更为重要,但往往被网络管理员所忽略。尽管有各种
高层次的保护措施,但物理访问收到威胁会危及到整个网络。保证物理安全
主要有以下几个方面:
冗余设备:即在正常运行的设备外再购置一整套同样的设备,运行相同
的服务,而且位置最好不要跟原来设备很近,避免自然灾害的袭击。虽然看
来多此一举,然而美国“911”事件让那些做了此项物理备份的企业获益匪
浅,充分说明了这一措施的重要意义。
网络的安全位置:IDC 数据中心和机房尽量在安全的地方,要装避雷针,
还要能够避免火灾和刚强度的电磁信号干扰。
选择安全介质:线缆的窃听已经成为一种攻击的新型手段,同轴电缆和
双绞线比较容易搭线窃听,光线最难窃听。在关键线路如核心层之间要采用
高可靠性的介质,避免线路故障带来的网络故障。
电力供应:虽然数据是网络的生命之源,但只有在电力驱动他们要运行
的机器时才会流动。采用 24 小时不断电的 UPS 电源,另外最好有一个备份
电源。
登录方式和用户帐号
任何人登录到网络设备上都能够显示一些重要的配置信息。一个攻击者可以
将该设备作为攻击的中转站。所以我们必须正确控制网络设备的登录访问。
尽管大部分的登录访问缺省都是禁止的。但是有一些例如,比如控制台端口
(Console)默认就是允许登录的。
Console 登录是最基本的登录方式,管理员需要用 Console 线物理连接到需
要管理的设备上,在终端上设置好相应的波特率、数据位、奇偶校检位、停
止位、流控等参数。这种登陆最好需要用用户帐号来限制登录。
大多时候我们调试设备,不可能在 IDC 机房里实现,更多的时候是远程控制。
目前主流的远程登录方式有 Telnet 和 SSH 两种。
Telnet 为用户提供了在本地计算机上完成远程主机工作的能力。在终端使
用者的电脑上使用 Telnet 程序,用它连接到服务器。终端使用者可以在
Telnet 程序中输入命令,这些命令会在服务器上运行,就像直接在服务器
的控制台上输入一样。可以在本地就能控制服务器。要开始一个 Telnet 会
话,必须输入用户名和密码来登录服务器。但是 Telnet 登录方式在传输用
户名和密码的过程中并不对其进行加密
SSH(SecureShell,安全外壳)是一个用于在非安全网络中提供安全的远程
登录以及其他安全网络服务的协议。当用户通过非安全的网络环境远程登录
到交换机时,每次发送数据前,SSH 都会自动对数据进行加密,当数据到达
目的地时,SSH 自动对加密数据进行解密,以此提供安全的信息保障,以保
护交换机不受诸如明文密码截取等攻击。除此之外,SSH 还提供强大的认证
功能,以保护不受诸如“中间人”等攻击方式的攻击。SSH 采用客户端
——服务器模式。SSH 服务器接受 SSH 客户端的连接并提供认证,SSH 客户
端与 SSH 服务器建立 SSH 连接,从而实现通过 SSH 登录到 SSH 服务器端。
用户名和密码两个参数的组合可以很好的实现用户识别。要建立一个身份认
证系统,可以再设备本身上,最好是在 Radius 或者是 HWTacacs 服务器上。
这个系统可以在很多场合应用例如:Telnet 或者 SSH 虚拟类型终端路线、VPN
用户、 终端接入等。另外密码的设定上,尽量不要用一些大家容易
猜测的密码如 666666、12345 或者是公司英文名称。进入系统视图的密码尽
量用 MD5 加密,这样非管理员用户就不能通过相关命令来获取该密码。用户
帐号可以设定不同的级别,不同的帐号针对的用户需求设定不同的命令行级
别,例如:访问级、监控级、系统级、管理级 4 个级别。
协议的应用
SNMP(SimpleNetworkManagementProtocol,简单网络管理协议)是目前网络
中用得最广泛的网络管理协议。SNMP 是被广泛接受并投入使用的工业标准,
用于保证管理信息在网络中任意两点间传送,便于网络管理员在网络上的任
何节点检索信息、修改信息、定位故障、完成故障诊断、进行容量规划和生
成报告。SNMP 采用轮询机制,只提供最基本的功能集,特别适合在小型、
快速和低价格的环境中使用。SNMP 的实现基于无连接的传输层协议 UDP,因
此可以实现和众多产品的无障碍连接。
目前 SNMP 有三个版本,SNMPV1、SNMPV2C 采用团体名(CommunityName)认
证,SNMPV3 采用用户名和密码认证方式。大多数企业目前采用的是 SNMPV2。
SNMP 分 为 NMS 和 Agent 两 部 分 : NMS 和 Agent。 NMS
(NetworkManagementStation,网络管理站)是运行客户端程序的工作站,
目前常用的网管平台有 QuidView、SunNetManager 和 IBMNetView。Agent 是
运行在网络设备上的服务器端软件。NMS 可以向 Agent 发出 GetRequest、
GetNextRequest 和 SetRequest 报文,Agent 接收到 NMS 的这些请求报文后,
根据报文类型进行 Read 或 Write 操作,生成 Response 报文,并将报文返回
给 NMS。Agent 在设备发生异常情况或状态改变时(如设备重新启动),也会
主动向 NMS 发送 Trap 报文,向 NMS 汇报所发生的事件。
协议的应用
NTP(NetworkTimeProtocol,网络时间协议)是由 RFC1305 定义的时间同步
协议,用来在分布式时间服务器和客户端之间进行时间同步。NTP 使用 UDP
端口 123 进行报文的传输。NTP 的目标是对网络内所有具有时钟的设备进行
时钟同步,使网络内所有设备的时钟基本保持一致,从而使设备能够提供基
于统一时间的多种应用。对于开启了日志功能的服务器,NTP 协议至关重要,
如果日志统计的事件不能通过时间反映,那么会对我们通过日志分析网络系
统带来巨大影响。
对于运行 NTP 的本地系统,既可以接受来自其他时钟源的同步,又可以作为
时钟源同步其他时钟,并且可以通过交换 NTP 报文互相同步。对于网络中的
设备,如果依靠管理员手工输入命令来修改系统时钟是不可能的,这不但工
作量巨大,而且也不能保证时钟的精确性。但通过配置 NTP,可以很快将网
络中设备的时钟同步,同时也能保证很高的精度。
目前主流的 NTP 模式是服务器/客户端模式,设定一个服务器,其它均为客
户端,客户端在跟服务器时钟同步之前需要提交用户帐号等信息,认证信息
通过后会跟服务器时钟保持同步。这样所有日志统计事件所产生的时间也会
一样。
禁用不安全的服务
H3C 的网络设备会默认开启一些不安全的服务,大多数情况下我们并不需要
这样的服务,如果这种服务被黑客利用将会对我们的网络系统造成重要影响,
所以我们应该禁用这些服务。以下列出几种常见的禁用的服务。
IP 无类别路由选择服务:路由器可能会收到一些发往一个没有网络缺省
路由的子网的数据包,如果启用了 IP 无类别服务时,会将这些数据包转发
给最有可能路由的超网。
Finger 服务:Finger 协议(端口 79)允许网络上的用户获得当前正在
使用特定路由选择设备的用户列表,显示的信息包括系统中运行的进程、链
路号、连接名、闲置时间和终端位置。
DHCP 服务:如果系统没有启用 DHCP 来进行 IP 地址的分配,就关闭此项
功能,防止非法入侵用户获得 IP 地址。
IP 源路由:应该在所有的路由器上关闭,包括边界路由器。避免 IP 源
路由攻击。
BootP 服务:BootP 是一个 UDP 服务,可以用来给一台无盘工作站指定地
址信息,以及在很多其它情况下,在设备上加载操作系统。
PAD 服务:用在 网络上。以提供远程站点间的可靠连接。PAD 能给
黑客提供有用的功能。假设黑客能获得直接连接在路由器上的设备的控制权,
而如果路由器在运行 PAD 服务,它将接受任何 PAD 连接。
6路由安全
在构建任何大型网络时,路由大概是最关键的要素。为了网络安全的操作,
在构建网络的路由基础结构时将安全牢记在心是根本。本章着眼于在构建网
络路由基础结构时应该注意的一些要素。我们将讨论网络路由设计时最关键
因素。本章以静态路由、BGP 和 OSPF 路由协议为主。
静态路由协议
静态路由是一种特殊的路由,它由网络管理员采用手工方法在路由器中
配置而成。通过静态路由的配置,可建立一个完整的网络,这种方法的问题
在于当一个网络故障发生后,静态路由不会自动发生改变必须有网络管理员
的介入。因此此方法对保证网络不间断运行存在一定的局限性,我们推荐在
下面两种情况下使用静态路由。
一种是在稳固的网络中使用,减少路由选择问题和路由选择数据流的过载;
另一种是在构建非常大型的网络,各大区域通过 1-2 条主链路连接,静态路
由的隔离特征能够有助于减少整个网络中路由选择协议的开销,限制路由选
择发生改变和出现问题的范围。
利用静态路由实现负载分担
H3C 系列路由器支持多路由模式,即允许配置到同一目标 IP 地址/目标
IP 地址掩码,并且优先级也相同的路由。我们把它们看成同一条路由,只
不过有多个下一跳地址。这样到同一目的地存在这不同的路径,而且它们的
优先级也相同,在没有比这优先级更高的路由时,该路由被 IP 层采纳。在
往该目的地发包时,由 IP 依次通过各条路径来发送,自动实现网络的负载
分担。
利用静态路由实现路由备份
H3C 系列路由器支持路由备份,当各个备份线路发生变化时自动实现路
由之间的切换,提高用户网络的可靠性。
为了实现路由的备份,用户可根据实际情况配置到同一目的地的多条路
由。设置通过主路径的路由优先级最高,,其余的备份路径依次递减,这样
正常情况下路由器采用主路径发送数据,当线路发生故障时该路由自动隐藏,
路由器会选择余下的优先级最高的备份路由作为数据发送的途径。这样也就
实现了主口到备份口的切换,当主路径恢复正常时,路由器恢复相应的路由,
并重新选择路由。由于该路由的优先级最高,路由器选择主口路由来发送数
据,上述过程是备份口到主口的自动切换。
通常的做法网络中部署了 OSPF 或者 BGP 路由协议,在关键路径上部署一条
静态路由,不过要将其优先级低于主路由协议,这样可以在主路由协议失效
时起到备份作用。
路由协议
OSPF(OpenShortestPathFirst,开放式最短路径优先)是一个内部网关协议,
用于在单一自治系统内决策路由。目前使用的是版本 2(RFC2328)。具有适
应范围广泛,收敛速度快,无自环、以组播方式发送报文等特点。支持区域
划分、路由分级、验证等特性。OSPF 路由协议是目前部署最为广泛的一种
路由协议,协议的安全性对网络有着重要意义。
身份验证
路由器通过对路由协议的身份认证来防范外来攻击,以及防范不实际协
议包对路由的错误诱导,从而保证网络数据不丢失或被窃取。下表 1 列出了
协议包中所设认证类型,空认证(协议包头不包含任何认证信息)是路由配
置中缺省的配置。MD5 密码认证和明文口令认证被用于对 OSPF 路由协议包
的认证,MD5 密码认证比明文口令认证更为安全,因为 MD5 认证的口令在所
传送的协议包中是不可见的,而明文认证的口令在所传送的协议包中是可见
的。仅当邻居不支持 MD5 认证时,明文认证才被选用。
类型 描述
类型 1 空认证(不认证)
类型 2 明文口令认证
类型 3 MD5 密码认证
表 1 协议包所设认证类型
分层路由
分层路由设计最初是为了解决路由的可扩展性问题。但人们发现层次化路由
不仅减小了路由表的大小,减少了网络流量,保证了网络的快速收敛,而且改
善了安全性。
图 分层视图
OSPF 是一个分为骨干区域和非骨干区域的两层路由协议,各非骨干区域通过
ABR 与骨干区域相连,如图 所示。非骨干区域内部路由信息通过 ABR 汇
总进入骨干区域,通告给其他区域。在通告时可以制定通告的策略通过不通
告或只通告汇聚的路由信息等方式隐藏要被通告区域的某些重要信息,而且
不同的 LSA 通告范围不同,本区域内的拓扑结构对其他区域来说是透明的,避
免了拓扑的整体暴露。因此一个区域受到攻击,一般并不会导致其他区域也
遭受攻击。层次化的路由使路由选择分为两层:域内路由选择和域间路由选
择。域内路由的优先级比域间路由的优先级要高,协议总是优先考虑本区域
内部的路径。所以区域内的路由选择不受路由选择的不稳定和其它区域的错
误配置影响。
可靠的扩散机制
LSA 是通过可靠的泛洪进行通告的,确保了链路状态数据库在本区域的一致
性,从而保证了计算出路由的一致性。由于这个特性,使得 OSPF 具有一定的
自卫性。当某一节点试图发送伪造的或是修改的 LSA 时,只要有一条其他的
可用路由,使该 LSA 所声明的通告路由器收到该 LSA,若该 LSA 描述的信息与
自身信息不一致时,该路由器会生成一个新的 LSA实例,将其 LSA的序号超过
所接收到的 LSA 序号,并泛洪出去,从而使伪造的 LSA 被丢弃,实现一定程度
的自卫。冲突检测系统很容易发现此种现象,对于设计相关检测系统也很有
意义。
过载保护
如果路由器没有正确配置 OSPF 协议,导致大量前缀被重分发,则可能生成
大量的 LSA,这将耗尽本地的 CPU 和内存资源。启用 LSDB 功能后,路由器
将记录其收到的而且存在 LSDB 中的 LSA 数量。如果这个数量超过一定的限
制,就把一条错误信息写入日志,并在它超过规定值时发出警告通知并采取
相应的措施。
\BDR的选举和路由器 ID的标识
在诸如以太网等多路访问广播网络中,OSPF 通常要选举 DR 和 BDR,这个选
举过程类似于生成树 STP 协议中选举跟网桥的过程。首先看优先级,优先级
高的成为 DR,次之为 BDR;若是优先级一样再看路由器 ID 标识,标识高的
成为 DR,次之为 BDR。广播网络中,所有的路由器只跟 DR 建立邻居关系,如
果 DR 出现故障,则有 BDR 替代。为了保证网络稳定,我们应该将性能较好
的路由器或者处于 SPOKE-HUB 中心节点的设备指定为优先级最高。
路由器 ID 在 OSPF 中非常重要,而且是唯一的。默认情况下啊,在 OSPF 启
动时,将路由器 ID 设为最大的活动物理接口的 IP 地址;如果有环回接口,
则其 IP 地址总是优于物理接口地址;如果配置了 OSPF 中专门用来标识的命
令 router-idip-address 命令,则是最佳选择,为了保证路由协议的稳定性,
推荐采用最后一种做法。
路由协议
BGP(BorderGatewayProtocol,边界网关协议)是用来连接 Internet 上的
独立系统的路由选择协议。它是 Internet 工程任务组制定的一个加强的、
完善的、可伸缩的协议。BGP4 支持 CIDR 寻址方案,该方案增加了 Internet
上的可用 IP 地址数量。BGP 是为取代最初的外部网关协议 EGP 设计的。主
要运用于运营商和大型企业之间。域间路由协议 BGP 的安全性直接影响着互
联网路由的可用性,接下来介绍几种保证 BGP 协议安全性的方法。
报文保护
在每条 BGP 链接建立时,对等体之间交换一个会晤密钥并对每个 BGP 报
文进行加密,这样能为所有类型的 BGP 报文提供机密性,也为一些在相邻对
等体之间传递的如保活、通告报文以及一些由更新报文携带的随 AS 变化而
更动的路径属性如下一条属性、本地优先级属性等提供可靠性和完整性保证。
除了采用对等体认证外,还可以通过增加报文序列号增加安全性。在每
条报文头里面增加一个序列号,在 BGP 连接刚建立时被初始化为零,然后随
每一个报文的发出递增。当检测到一个跳跃的或重发的序列号时,就用一个
Notification 报文终止 BGP 链路。
对等体组 PeerGroup
在实际的网络中,有一种非常普遍的现象,即一个路由器会有多个属于
一类的 BGPPeer。这里的“属于一类”是指 BGP 的策略相同或类似,当 Peer
比较多时,BGP 的配置会变得臃肿,同时,路由器的负载也会加重,因为一
旦有路由的更新,路由器需要针对每个 Peer 做一次策略计算(虽然策略都
相同)。另外,应用 PeerGroup 还有一个好处,就是降低了对路由器设备的
资源消耗,因为路由器对同一 Group 更新路由时,由于使用相同策略,因此
只进行一次路由计算,从而大大减少了占用 CPU 的时间。
负载均衡
虽然 BGP 协议在路径选择中只选择一条路径,但是我们还是有很多方法
来实现链路的负载均衡和冗余性。
图 命令 maximu-paths 示例
如下图 所示:AS100 中的路由器有两条前往 AS200 中的路径,默认
情况下只有一条路径,如果在 R1 加上一条命令 maximunpaths 将发挥作用,
该命令虽然不会影响 BGP 选择的最佳路径数目,但是可以影响存储在 IP 路
由表中的路由数。一旦最佳路径失效,另外一条路径就会发挥作用。然而这
种方法只能解决链路冗余却不能解决负载均衡的问题。如下图 所示:R1
和 R2 属于 EBGP 邻居,所以必须直连不同于 IBGP 邻居,如果要采用环回接
口作为更新源,必须满足两个条件:R1 和 R2 上必须部署静态路由,同时还
要启用 EBGP 多跳功能。启用了环回接口以后,不但可以负载均衡而且发挥
了链路冗余的优点。
图 邻居之间启用环回地址
如果图 所示的 R1 和 R2 在同一个 AS 自治系统内,也可以做类似的
配置,只是配置更加简单,不需要 R1 和 R2 直接物理上相连,路由上可以联
通即可,保证 BGP 更新源地址与 neighbor 地址保持相同即可。
另外介绍一下 BGP 下一条的特性,R2 向 AS200 通告 R1 的路由时,通常
都将 R1 的环回地址作为下一条,这样虽然整个路由查询没有错误,但是为
了节省路由查询的时间,通常 R2 将自己作为下一条。
操纵路由选择更新
本章首先讨论不同路由选择协议之间的路由重分发。控制在不同路由选
择协议之间发送的路由选择信息方法包括:使用静态路由、默认路由、分发
列表、使用路由映射表和操纵管理距离。这些方法本章都将进行描述。另外
操纵路由选择更新的目的是为了更好的控制网络中的通告在关键的区域,防
止路由器处理器过载造成网络不稳定的情况。
路由重分发
一个单一的 IP 路由协议是管理网络中路由的首选方法。但是在某些场合下
如公司的合并、多个厂商设备的网络环境等情况就必须使用路由重分发技术。
然而由于路由协议的复杂性,特别是每种协议有自己的 Metric 值,在路由
重分发时容易造成路由环路、较慢的路由收敛或者效率低的路由问题。路由
必须位于路由选择表中才能被重分发。
重分发路由选择尽管功能相当强大,但同时也增加了网络的复杂性,更
容易导致路由选择混乱,因此仅当有必要时才使用。使用时需要主要以下几
点:
路由重分发时,必须给重分发而来的路由指定度量值,这样可以充分防
止次优路径选择。指定重分发路由的种子度量后,该度量值将在 AS 内部正
常传递。唯一的例外是 OSPFE2 路由,它将保持初始度量值,而不管在 AS 内
部传播多远。重分发路由选择信息时,将种子度量值设置为一个大于接收 AS
中最大度量值的值,将有助于防止次优路由选择和路由选择环路。
最安全的重分发方法是只在网络中一台边界路由器上进行单向重分发;
但这将导致网络中的单点故障。
只能在支持相同协议栈的协议之间进行重分发。例如,不能在 IPXRIP
和 OSPF 之间进行重分发。
在 ISP 和大型企业网络中,许多集散层路由器均超过 200 个接口。在
版本中,可以使用一条 passive-interface 命令,将所有接口
的默认状态设置为被动状态;然后使用命令 nopassive-interface,在需要
建立邻接关系的接口上启用路由选择。
需要在路由器上添加 redistributeconnected 命令,路由器才会重分发
直连路由。如果使用命令 default-metric,则指定的默认度量值将用于重分
发到该协议中的所有协议。
静态路由和默认路由
指向接口的静态路由只应用于点到点接口,因为在其他接口上,路由器
不知道将信息发送到哪个地址。
使用 ipdefault-network 命令,可将路由选择表中当前可用的一个实际
网络标识为默认路径。注意:ipdefault-network 命令用于分发默认路由到
其他路由器。该命令对于配置它的路由器没有提供任何功能。对其他协议使
用 和 ipdefault-network 命令,将会与 RIP 协议不
同。例如,EIGRP 协议默认情况下不重分发 默认路由。但
是 , 如 果 在 EIGRP 配 置 中 添 加 命 令 , 则 由 于
命 令 产 生 的 结 果 ( 而 不 是 由 于
或 ipdefault-network 命令产生的结果),
它将重分发一每条默认路由。
当路由器不知道如何前往外部世界时,将使用 ipdefault-network命令。
该命令在连接到外部世界的路由器上配置。该路由将经历一个不同拄网络前
往外部世界。如果您的环境是一个主网络地址,则可能不需要使用此命令,
而是在边界路由器上使用一条到 静态路由。
命令用于这样的路由器,即启用了 IP 路由选
择并指出外部世界以提供 internet 连接。如果运行 RIP 协议,该路由器被
通告为“gatewayoflastresort”。直接连接到外部世界边界的路由器是合适
的路由器,它有指向 静态路由。
ipdefault-network 命令用于禁用了 IP 路由选择的路由器或通信服务
器。该路由器的行为将类似于网络中的主机。
路由分发列表和映射表
分 发 列 表 让 您 能 够 将 访 问 控 制 列 表 应 用 于 路 由 选 择 更 新 。 命 令
distribute-listout 不能用于链路状态路由选择协议,以阻止特定接口上
的链路状态通告(LSA)。命令 distribute-listin 将访问列表应用于通过该
接口进入的路由选择更新。该命令可防止大数路由选择协议在其数据库中放
置被过滤掉的路由。在对 OSPF 使用该命令时,路由将被放置到数据库中,
而不是放置到路由选择表中。对路由重分发使用分发列表有助于防止路由反
馈和路由选择环路。
分发列表隐藏网络信息,某种程度上是一种安全策略;然而在某些情况下也
会被认为是一个缺点。例如,在具有冗余链路的网络中,分发列表可能为了
防止路由选择环路,只允许关于特定路径的路由选择更新。
路由映射表是复杂的访问列表。路由映射表中的语句相当于访问列表中的各
行。一个路由映射表可能由多条路由映射语句组成。单个匹配语句可能包含
多个条件。路由映射表最后隐含一个拒绝语句。如果对于相同路由映射表名
称配置所有语句时省略序列号,则路由器将假定您在编辑并插入到第一个语
句,序列号为 10。路由映射表序列号不会自动递增。
操纵管理距离
管理级别(distance)是确定一个路由协议的有效性或可信度的一种度量值。
在路由器 IOS 中可用的各种路由协议,按从最可信到最不可信的顺序进行了
优选,这是路由器 IOS 用于确定多路径中的哪一条是到达目的地的最佳路径
的第一标准。在重分发的过程中,要注意管理距离的问题,对于想成为主路
由的路由协议,一定要降低管理距离值(管理距离值越低,优先级越高)从
而成为选中的路由。
7网络攻击的趋势和主流的网络攻击
网络中的攻击和安全漏洞无时不在,随着各种硬件设施的升级,往往是旧的
安全漏洞补上了,又存在新的安全隐患,网络攻击的本质实际上就是寻找一
切可能存在的网络安全缺陷来达到对系统及资源的损害。在最近几年里,网
络攻击技术和攻击工具有了新的发展趋势,使借助 Internet 运行业务的机
构面临着前所未有的风险,本章内容主要分析目前网络攻击的趋势,针对目
前主流的网络攻击和网络漏洞进行分析,分析其技术特点和攻击针对的类型,
使读者能够认识、评估,并减小这些风险,然后辅以相应的技术手段进行防
范。
下面介绍一下当今网络流行的主要六种网络攻击趋势。
趋势一:自动化程度和攻击速度提高。攻击工具的自动化水平不断提高。
随着分布式攻击工具的出现,攻击者可以管理和协调分布在许多 Internet
系统上的大量已部署的攻击工具。目前,分布式攻击工具能够更有效地发动
拒绝服务攻击,扫描潜在的受害者,危害存在安全隐患的系统。
趋势二:攻击工具越来越复杂。攻击工具开发者正在利用更先进的技术
武装攻击工具。与以前相比,攻击工具的特征更难发现,更难利用特征进行
检测。许多常见攻击工具使用 IRC 或 HTTP(超文本传输协议)等协议,从入
侵者那里向受攻击的计算机发送数据或命令,使得人们将攻击特性与正常、
合法的网络传输流区别开变得越来越困难。
趋势三:发现安全漏洞越来越快。发现的安全漏洞每年都要增加一倍,
管理人员不断用最新的补丁修补这些漏洞,而且每年都会发现安全漏洞的新
类型。入侵者经常能够在厂商修补这些漏洞前发现攻击目标。
趋势四:越来越高的防火墙渗透率。防火墙是人们用来防范入侵者的主
要保护措施。
趋势五:越来越不对称的威胁。Internet 上的安全是相互依赖的。每
个 Internet系统遭受攻击的可能性取决于连接到全球 Internet上其他系统
的安全状态。由于攻击技术的进步,一个攻击者可以比较容易地利用分布式
系统,对一个受害者发动破坏性的攻击。随着部署自动化程度和攻击工具管
理技巧的提高,威胁的将继续增加。
趋势六:对基础设施将形成越来越大的威胁。基础设施攻击是大面积影
响 Internet 关键组成部分的攻击。由于用户越来越多地依赖 Internet 完成
日常业务,基础设施攻击引起人们越来越大的担心。基础设施面临分布式拒
绝服务攻击、蠕虫病毒、对 Internet 域名系统(DNS)的攻击和对路由器攻击
或利用路由器的攻击。
接下来我们认识下目前网络上常见的几种攻击方式:
攻击
ARP 攻击就是通过伪造 IP 地址和 MAC 地址实现 ARP 欺骗,能够在网络中产
生大量的 ARP 通信量使网络阻塞,攻击者只要持续不断的发出伪造的 ARP 响
应包就能更改目标主机 ARP 缓存中的 IP-MAC 条目,造成网络中断或中间人
攻击。
ARP 攻击主要是存在于局域网网络中,局域网中若有一台计算机感染 ARP 木
马,则感染该 ARP 木马的系统将会试图通过“ARP 欺骗”手段截获所在网络
内其它计算机的通信信息,并因此造成网内其它计算机的通信故障。
近几年来包括我们学校在内的许多校园网络都出现了 ARP 攻击现象。严
重者甚至造成大面积网络不能正常访问外网,学校深受其害。H3C 公司根据
ARP 攻击的特点,提出了“全面防御,模块定制”的 ARP 攻击防御理念,并
给出了两种解决方案。
DHCP 监控模式下的 ARP 攻击防御解决方案:这种方式适合动态分配 IP
地址的网络场景,需要接入交换机支持 DHCPSnooping 功能。通过全网部署,
可以有效的防御“仿冒网关”、“欺骗网关”、“欺骗终端用户”、“ARP 中间人
攻击”、“ARP 泛洪攻击”等校园网中常见的 ARP 攻击方式;且不需要终端用
户安装额外的客户端软件,简化了网络配置。
认证方式下的 ARP 攻击防御解决方案:这种方式适合网络中动态分配 IP
地址和静态分配 IP 地址共存的网络场景,且只能防御“仿冒网关”的 ARP
攻击方式。它不需要在接入交换机上进行特殊的防攻击配置,只需要客户端
通过认证协议()登录网络,认证服务器(如 CAMS 服务器)会识别
客户端,并下发网关的 IP/MAC 对应关系给客户端,来防御“仿冒网关”攻
击。
攻击
DDOS(DistributedDenialofservice,分布式拒绝服务攻击)是一种特
殊形式的拒绝服务攻击。它是利用多台已经被攻击者所控制的机器对某一台
单机发起攻击,在带宽相对的情况下,被攻击的主机很容易失去反应能力。
作为一种分布、协作的大规模攻击方式,分布式拒绝服务攻击(DDoS)主要瞄
准比较大的站点,像商业公司,搜索引擎和政府部门的站点。由于它通过利
用一批受控制的机器向一台机器发起攻击,来势迅猛,而且往往令人难以防
备,具有极大的破坏性。对于此类隐蔽性极好的 DDoS 攻击的防范,更重要
的是用户要加强安全防范意识,提高网络系统的安全性。专家建议可以采取
的安全防御措施有以下几种。
及早发现系统存在的攻击漏洞,及时安装系统补丁程序。对一些重要的
信息(例如系统配置信息)建立和完善备份机制。对一些特权账号(例如管
理员账号)的密码设置要谨慎。通过这样一系列的举措可以把攻击者的可乘
之机降低到最小。
在网络管理方面,要经常检查系统的物理环境,禁止那些不必要的网络
服务。建立边界安全界限,确保输出的包受到正确限制。经常检测系统配置
信息,并注意查看每天的安全日志。
利用网络安全设备(例如:防火墙)来加固网络的安全性,配置好这些
设备的安全规则,过滤掉所有可能的伪造数据包。
与网络服务提供商协调工作,让网络服务提供商帮助实现路由的访问控
制和对带宽总量的限制。
当用户发现自己正在遭受 DDoS 攻击时,应当启动自己的应付策略,尽可
能快地追踪攻击包,并且及时联系 ISP 和有关应急组织,分析受影响的系统,
确定涉及的其他节点,从而阻挡从已知攻击节点的流量。
如果用户是潜在的 DDoS 攻击受害者,并且用户发现自己的计算机被攻击
者用作主控端和代理端时,用户不能因为自己的系统暂时没有受到损害而掉
以轻心。攻击者一旦发现用户系统的漏洞,这对用户的系统是一个很大的威
胁。所以用户只要发现系统中存在 DDoS 攻击的工具软件要及时把它清除,
以免留下后患。
攻击
TCPSYN 攻击是一种拒绝服务攻击。它是利用 TCP 客户机与服务器之间
三次握手过程的缺陷来进行的。攻击者通过伪造源 IP 地址向被攻击者发送
大量的 SYN 数据包,当被攻击主机接收到大量的 SYN 数据包时,需要使用大
量的缓存来处理这些连接,并将 SYNACK 数据包发送回错误的 IP 地址,并一
直等待 ACK 数据包的回应,最终导致缓存用完,不能再处理其它合法的 SYN
连接,即不能对外提供正常服务。
针对这种攻击,我们可以充分发挥我们 SecPaht 系列防火墙过滤拦截的
功能,检查单位时间内收到的 SYN 连接否收超过系统设定的值。当接收到大
量的 SYN 数据包时,通知防火墙阻断连接请求或丢弃这些数据包,并进行系
统审计。
口令攻击
黑客攻击目标时,常常把破译普通用户的口令作为攻击的开始.先用
Finger 远端主机名找出主机上的用户帐号,然后采用字典穷举法进行攻击。
它的原理是:网络上的用户常采用一个英语单词或自己的姓氏作为口令。通
过一些程序,自动地从电脑字典中取出一个单词,作为用户的口令输入给远
端的主机,申请进入系统。若口令错误,就按序取出下一个单词,进行下一个
尝试。并一直循环下去,直到找到正确的口令或字典的单词试完为止。由于
这个破译过程由计算机程序来自动完成,几个小时就可以把字典的所有单词
都试一遍。
防范口令攻击的一个简单有效的办法是,不要用英语单词,且不可能被
别人猜测出的口令就可以了。一个好的口令应当至少有 7 个字符长,不要用
个人信息(如生日、名字等),口令中要有一些非字母(如数字,标点符号,控制
字符等),还要好记一些,不能写在纸上或计算机中的文件中,选择口令的一
个好方法是将两个不相关的词用一个数字或控制字符相连,并截断为 8 个字
符。防范口令攻击的方法虽然简单,但很多用户却不能做到,一些用户的口令
与用户名相同,或使用电话号码、生日,甚至口令为空。
缓冲区溢出攻击
缓冲区溢出是一种非常普遍、非常危险的漏洞,在各种操作系统、应用
软件中广泛存在。利用缓冲区溢出攻击,可以导致程序运行失败、系统当机、
重新启动等后果。更为严重的是,可以利用它执行非授权指令,甚至可以取
得系统特权,进而进行各种非法操作。
在当前网络与分布式系统安全中,被广泛利用的 50%以上都是缓冲区溢
出,其中最著名的例子是 1988 年利用 fingerd 漏洞的蠕虫。而缓冲区溢出
中,最为危险的是堆栈溢出,因为入侵者可以利用堆栈溢出,在函数返回时
改变返回程序的地址,让其跳转到任意地址,带来的危害一种是程序崩溃导
致拒绝服务,另外一种就是跳转并且执行一段恶意代码,比如得到 shell,
然后进行恶意的破环或者窃取数据。
蠕虫病毒
蠕虫病毒是一种常见的计算机病毒。它是利用网络进行复制和传播,传
染途径是通过网络和电子邮件。最初的蠕虫病毒定义是因为在 DOS 环境下,
病毒发作时会在屏幕上出现一条类似虫子的东西,胡乱吞吃屏幕上的字母并
将其改形。蠕虫病毒是自包含的程序或是一套程序,它能传播自身功能的拷
贝或自身的某些部分到其它的计算机系统中。比如危害很大的“尼姆亚”病
毒就是蠕虫病毒的一种,2006 年年春天流行“熊猫烧香”以及其变种也是蠕
虫病毒。这一病毒利用了微软视窗操作系统的漏洞,计算机感染这一病毒后,
会不断自动拨号上网,并利用文件中的地址信息或者网络共享进行传播,最
终破坏用户的大部分重要数据。防范此类病毒需要注意以下几点:
选购合适的杀毒软件:网络蠕虫病毒的发展已经使传统的杀毒软件的“文
件级实时监控系统”落伍,杀毒软件必须向内存实时监控和邮件实时监控发
展。
经常升级病毒库:杀毒软件对病毒的查杀是以病毒的特征码为依据的,
而病毒每天都层出不穷,尤其是在网络时代,蠕虫病毒的传播速度快、变种
多,所以必须随时更新病毒库,以便能够查杀最新的病毒。
提高防杀毒意识:不要轻易去点击陌生的站点,有可能里面就含有恶意
代码。
不随意查看陌生邮件,尤其是带有附件的邮件:由于有的病毒邮件能够
利用 IE和 Outlook的漏洞自动执行,所以计算机用户需要升级 IE和 Outlook
程序,及常用的其他应用程序。
攻击
Land 攻击是一种拒绝服务攻击。用于 Land 攻击的数据包中的源地址和
目标地址是相同的,因为当操作系统接收到这类数据包时,不知道该如何处
理堆栈中通信源地址和目的地址相同的这种情况,或者循环发送和接收该数
据包,消耗大量的系统资源,从而有可能造成系统崩溃或死机等现象。
如果发现网络数据包的源地址和目标地址是否相同,就可以判定为此类
攻击。适当配置防火墙设备或过滤路由器的过滤规则就可以防止这种攻击行
为(一般是丢弃该数据包),并对这种攻击进行审计(记录事件发生的时间,
源主机和目标主机的 MAC 地址和 IP 地址)。
攻击
VLAN 技术的应用为网络的安全防范提供了一种基于管理方式上的策略
方法,我们可以根据企业网络管理的特点有针对性地选择不同的 VLAN 划分
手段。虽然网络安全在某种程度上得到了一定的保障,但安全往往与危险并
存,目前常见的 VLAN 的攻击有以下几种:
攻击者恶意发送 DTP 帧:用于接收伪造 DTP 分组,那么,它将成为干道
端口,并有可能接收通往任何 VLAN 的流量。由此,恶意用户可以通过受控
制的端口与其它 VLAN 通信。对于这种攻击,只需将所有不可信端口上的 DTP
设置为“关”,即可预防这种攻击的侵袭。
嵌套式 VLAN 攻击:双封装 分组恰巧从 VLAN 与干道的本征 VLAN 相
同的设备进入网络时,交换机将剥离掉其外部本征 VLAN 标记。删除外部标
记之后,内部标记将成为分组的惟一 VLAN 标识符。因此,攻击者用两个不
同的标记对分组进行双封装,流量就可以在不同 VLAN 之间跳转。针对这种
攻击,只需要攻击者连接的交换机本征 VLAN 与所攻击的本征 VLAN 不是同一
个 VLAN 即可。