亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        有效提高寬帶城域網(wǎng)安全性

        2011-08-15 00:52:53
        科技傳播 2011年17期
        關(guān)鍵詞:城域網(wǎng)路由器路由

        林 瀟

        中國聯(lián)通福州分公司,福建福州 350001

        0 引言

        隨著互聯(lián)網(wǎng)的日益普及,人們通過網(wǎng)絡(luò)來查找資料、交流信息,對企業(yè)而言網(wǎng)絡(luò)更是占有舉足輕重的地位,電子商務(wù)得到了飛速的發(fā)展。但是由于互聯(lián)網(wǎng)本身所具有的開放性與設(shè)計(jì)缺陷,使其極易受到攻擊,用戶輕著網(wǎng)絡(luò)癱瘓,重著企業(yè)敏感信息丟失,蒙受巨大經(jīng)濟(jì)損失。網(wǎng)絡(luò)攻擊行為也為運(yùn)營商網(wǎng)絡(luò)的正常運(yùn)營帶來了巨大壓力,當(dāng)攻擊行為大面積爆發(fā)時造成網(wǎng)絡(luò)擁塞,無用信息占據(jù)了網(wǎng)絡(luò)的大量帶寬,網(wǎng)絡(luò)傳輸時延、丟包率、差錯率明顯上升,對用戶的服務(wù)質(zhì)量顯著下降。因此,熟悉了解網(wǎng)絡(luò)攻擊并進(jìn)行有效的防護(hù),對提高網(wǎng)絡(luò)質(zhì)量有重要意義。

        1 提高城域網(wǎng)核心、匯聚層設(shè)備的安全性

        1.1 提高設(shè)備自身基本穩(wěn)定性方法

        1)服務(wù)進(jìn)程安全:要求遵循最小化服務(wù)原則,關(guān)閉網(wǎng)絡(luò)設(shè)備不需要的服務(wù);

        2)遠(yuǎn)程訪問管理安全:建議使用集中認(rèn)證、單點(diǎn)登錄等方式控制維護(hù)人員遠(yuǎn)程訪問;

        3)設(shè)備關(guān)鍵資源保護(hù):利用設(shè)備的自身安全特征,提高設(shè)備的安全水平,保護(hù)路由引擎CPU 資源;

        4)密碼管理安全:不允許使用缺省配置的用戶和口令,口令必須進(jìn)行加密;

        5)完善設(shè)備網(wǎng)管,提高網(wǎng)管安全:建立統(tǒng)一網(wǎng)管平臺,采用集中監(jiān)控,注意設(shè)備流量情況,及時處理告警;僅允許授權(quán)網(wǎng)段訪問路由器的SNMP 服務(wù);盡量使用SNMP 3.0,community 屬性設(shè)置為只讀;

        6)設(shè)備安全審計(jì):設(shè)備必須啟用日志,記錄中高風(fēng)險(xiǎn)事件,并對高風(fēng)險(xiǎn)事件產(chǎn)生告警,定期對設(shè)備日志進(jìn)行審計(jì)。

        1.2 路由器安全性與可靠性提升

        路由器是城域網(wǎng)中的主要設(shè)備,城域核心路由器主要完成IP業(yè)務(wù)的交換及路由選擇,并通過高速端口與主干網(wǎng)絡(luò)相連;匯聚路由器完成業(yè)務(wù)的匯聚,提供流量控制和用戶管理功能。因此必須對路由器設(shè)置進(jìn)行合理規(guī)劃、配置,采取必要的安全保護(hù)措施,避免因路由器自身安全問題而給整個網(wǎng)絡(luò)帶來漏洞和風(fēng)險(xiǎn)。

        1)限制動態(tài)路由開啟端口,為路由器間的協(xié)議交換增加認(rèn)證功能

        路由器重要功能是路由的管理和維護(hù),目前網(wǎng)絡(luò)一般采用動態(tài)的路由協(xié)議,城域網(wǎng)常用的有:OSPF、IS-IS、BGP等。當(dāng)路由器設(shè)置了相同路由協(xié)議與區(qū)域標(biāo)示符加入網(wǎng)絡(luò)后,會學(xué)習(xí)網(wǎng)絡(luò)上的路由信息表,可能導(dǎo)致網(wǎng)絡(luò)拓?fù)湫畔⑿孤?,同時也可能由于用戶設(shè)備向網(wǎng)絡(luò)發(fā)送自己的路由表,擾亂網(wǎng)絡(luò)正常工作的路由表,嚴(yán)重時可以使整個網(wǎng)絡(luò)癱瘓。解決辦法是限制動態(tài)路由開啟端口,同時對網(wǎng)絡(luò)內(nèi)的路由器之間的路由信息交換進(jìn)行認(rèn)證,避免外部設(shè)備干擾網(wǎng)內(nèi)路由。

        2)保護(hù)路由器設(shè)置口令

        路由器配置文件密碼即使是加密形式存放,仍存在被破解的可能,一旦密碼泄漏網(wǎng)絡(luò)將毫無安全可言,因此應(yīng)該妥善保存設(shè)備配置文件,定期更新設(shè)備密碼。

        3)阻止察看路由器診斷信息

        4)推薦的路由器安全性設(shè)置

        (1)關(guān)閉Cisco設(shè)備發(fā)現(xiàn)協(xié)議(CDP服務(wù))

        CDP使用OSI二層協(xié)議來查找鄰居設(shè)備的信息:設(shè)備平臺、操作系統(tǒng)版本、端口、IP地址等,不過CDP有1個缺陷:它對所有發(fā)出相應(yīng)請求的設(shè)備都進(jìn)行應(yīng)答,可以用命令: no cdp running或no cdp enable關(guān)閉該服務(wù)。

        (2)管理HTTP服務(wù)

        許多設(shè)備允許使用WEB瀏覽器進(jìn)行配置和監(jiān)控,在不必要時應(yīng)關(guān)閉設(shè)備HTTP服務(wù),如果必須使用HTTP服務(wù),嚴(yán)格控制允許訪問的IP地址,同時設(shè)定授權(quán)限制。

        (3)管理ntp服務(wù)

        路由器使用ntp服務(wù)來進(jìn)行時間同步,當(dāng)使用ntp服務(wù)時,應(yīng)當(dāng)使用MD5算法來認(rèn)證ntp數(shù)據(jù)包發(fā)送者,不使用的話應(yīng)當(dāng)關(guān)閉ntp服務(wù)。

        (4)關(guān)閉UDP/TCP/Finger服務(wù)

        (5)部分危險(xiǎn)ICMP報(bào)文的處理

        IP unreachable與ICMP redirect報(bào)文常被DOS攻擊利用,路由器外部接口應(yīng)關(guān)閉對上述報(bào)文的處理與響應(yīng)。

        (6)阻止路由器接收帶源路由標(biāo)記的包,將帶有源路由選項(xiàng)的數(shù)據(jù)流丟棄

        (7)關(guān)閉路由器定向廣播

        1.3 寬帶接入服務(wù)器BRAS安全性與可靠性提升

        BRAS 是寬帶網(wǎng)絡(luò)重要的設(shè)施,負(fù)責(zé)終結(jié)用戶的PPPoE連接,完成用戶認(rèn)證計(jì)費(fèi);應(yīng)該采取相應(yīng)的措施提高BRAS 的安全性和可用性。

        2 利用冗余設(shè)計(jì)避免單點(diǎn)故障大容量的BRAS能提供冗余設(shè)計(jì),應(yīng)充分利用冗余特性提高設(shè)備穩(wěn)定性

        1)在關(guān)鍵部件的配置上,如主控與交換單元進(jìn)行1+1 熱備,設(shè)備電源雙路供電;

        2)設(shè)備滿足在主控板熱切換時,用戶不重?fù)埽瑯I(yè)務(wù)不中斷,用戶無感知;

        3)通過同一業(yè)務(wù)板不同端口捆綁或不同業(yè)務(wù)單板上的端口捆綁,保證用戶接入的可靠性;

        4)在設(shè)計(jì)和規(guī)劃上,BRAS 應(yīng)提供雙上行至城域網(wǎng)核心設(shè)備,上行端口雙歸屬等價路由,實(shí)現(xiàn)鏈路備份和負(fù)載均衡。

        3 利用BRAS 自身的安全特性提高設(shè)備的安全性,尤其重要的是保護(hù)BRAS 主控板CPU 資源

        1)主控板應(yīng)啟用資源保護(hù)的能力,能識別進(jìn)入主控板的異常流量,并能阻塞進(jìn)入主控CPU 的異常流量。

        2)嚴(yán)格限制對BRAS的遠(yuǎn)程登錄管理,限制用戶訪問管理地址段;

        3)在輸入端口對廣播包數(shù)量進(jìn)行限制(廣播包閾值的設(shè)置要考慮PPPOE接入的影響);

        4)Port Security 防范CAM 攻擊;5)根據(jù)BRAS 容量和寬帶應(yīng)用的實(shí)際情況,預(yù)留流量攻擊所消耗帶寬,調(diào)整BRAS 并發(fā)用戶數(shù)。

        4 提高LAN PPPOE 接入的安全性

        公眾用戶主要采用PPPOE接入方式,提高PPPOE接入的安全性能夠有效提高整個城域網(wǎng)的安全與穩(wěn)定性:

        1)細(xì)化Vlan 劃分,控制單個Vlan 的用戶數(shù),盡量采用端口隔離技術(shù)(PVlan和UpLink)隔離,避免同一VLAN 用戶相互干擾;

        2)如BRAS 支持QINQ功能,并且二層網(wǎng)絡(luò)允許,建議采用QINQ配置;

        3)實(shí)施廣播包速率限制(broadcast-limit),防止小區(qū)用戶對寬帶接入服務(wù)器和匯聚層實(shí)施二層DOS 攻擊;

        4)針對虛假BRAS干擾LAN PPPOE 用戶正常接入情況,應(yīng)充分利用設(shè)備支持的安全特征 (如PVlan 配置和UpLink 端口隔離配置)加以控制;對于不支持該安全特征的設(shè)備,可采取定期掃描的方式,及時屏蔽干擾設(shè)備。

        5 Sniffer介紹與防御

        5.1 Sniffer 介紹與原理

        Sniffe是一種威脅極大的被動攻擊工具。使用這種工具,可以監(jiān)視網(wǎng)絡(luò)狀態(tài)、數(shù)據(jù)流動的情況以及網(wǎng)絡(luò)上傳輸?shù)男畔ⅰ.?dāng)信息以明文的形式在網(wǎng)絡(luò)傳輸時,便可以使用這種方式來進(jìn)行偵聽。當(dāng)黑客成功控制了一臺主機(jī)后,他常常會在其上安裝Sniffer,對以太網(wǎng)設(shè)備上傳送的數(shù)據(jù)包進(jìn)行偵聽,以發(fā)現(xiàn)重要的信息,為進(jìn)一步入侵準(zhǔn)備。

        5.2 Sniffer監(jiān)測與防御

        由于Sniffer是一種被動攻擊工具,發(fā)現(xiàn)一個Sniffer是很困難的,但仍然有辦法抵御它的嗅探。首先,應(yīng)該對重要信息進(jìn)行有效的加密處理后再進(jìn)行傳輸,這樣即使黑客通過Sniffer捕捉到了數(shù)據(jù)包,也無法解密。其次使用安全的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),路由器、交換機(jī)都能夠有效的隔離網(wǎng)絡(luò)廣播,使用交換機(jī)對用戶進(jìn)行有效VLAN的劃分可以防止Sniffer的非法的偵聽,提高網(wǎng)絡(luò)安全性。

        6 拒絕服務(wù)(DoS)的介紹與防御

        6.1 拒絕服務(wù)介紹

        “拒絕服務(wù)”是一種簡單的破壞性攻擊,攻擊者利用TCP/IP協(xié)議中的弱點(diǎn)或系統(tǒng)安全漏洞,對目標(biāo)發(fā)起進(jìn)攻,致使攻擊目標(biāo)無法對合法用戶提供正常的服務(wù)。

        6.2 拒絕服務(wù)的防護(hù)

        1)為了防止接入路由器成為DoS攻擊的廣播放大器應(yīng)在接入路由器接口上使用:no ip directed-broadcast;

        2)采用訪問控制列表對所有進(jìn)出流量進(jìn)行過濾,過濾掉源地址為私有和保留的IP包,同時讓路由器進(jìn)行ICMP相反路徑校驗(yàn),丟棄那些沒有路徑存在的包,防止源IP地址欺騙;

        3)參照RFC 2267,使用訪問控制列表(ACL)過濾進(jìn)出報(bào)文,過濾掉源地址為私有和保留的IP包,同時讓路由器進(jìn)行ICMP相反路徑校驗(yàn),丟棄那些沒有路徑存在的包,防止源IP地址欺騙。

        參考以下例子:{ISP中心} -ISP端邊界路由器 - 客戶端邊界路由器 - {客戶端網(wǎng)絡(luò)}

        ISP端邊界路由器應(yīng)該只接受源地址屬于客戶端網(wǎng)絡(luò)的通信,而客戶端網(wǎng)絡(luò)則應(yīng)該只接受源地址未被客戶端網(wǎng)絡(luò)過濾的通信。

        1)采用CAR(Committed acces rate 承諾訪問速率)來對ICMP數(shù)據(jù)風(fēng)暴進(jìn)行限制。先利用訪問控制列表對數(shù)據(jù)包進(jìn)行分類,定義ICMP數(shù)據(jù)流,然后利用CAR有選擇的進(jìn)行數(shù)據(jù)流量的限制。

        2)對SYN包進(jìn)行管理與控制。如:可以先查出正常狀態(tài)下的SYN流量,從而使用CAR來對 SYN流量進(jìn)行管理與限制,同時還可以在接入路由器上采用TCP攔截來防御SYN攻擊。

        啟用接入路由器的日志功能,以便于查找Dos攻擊源。

        流量清洗系統(tǒng)的使用:

        (1)流量清洗系統(tǒng)介紹

        流量清洗系統(tǒng)主要是針對網(wǎng)絡(luò)發(fā)生的DOS/DDOS攻擊進(jìn)行有效的監(jiān)控、告警和防護(hù),系統(tǒng)對進(jìn)入保護(hù)網(wǎng)絡(luò)的數(shù)據(jù)流量進(jìn)行實(shí)時監(jiān)控,及時發(fā)現(xiàn)包括DOS攻擊在內(nèi)的異常流量,在不影響正常業(yè)務(wù)的前提下清洗掉異常流量,有效提升網(wǎng)絡(luò)安全性與健壯性。

        (2)流量清洗系統(tǒng)通常部署在寬帶城域網(wǎng)出口,整個系統(tǒng)由三部分組成:異常流量檢測平臺、異常流量清洗平臺和業(yè)務(wù)管理平臺。系統(tǒng)工作過程主要分為三個步驟。第一步,利用專用的檢測設(shè)備對用戶業(yè)務(wù)流量進(jìn)行分析監(jiān)控。第二步,當(dāng)用戶遭受到DOS/DDOS攻擊時,檢測設(shè)備上報(bào)給專用的業(yè)務(wù)管理平臺生成清洗任務(wù),將用戶流量牽引到流量清洗中心。第三步,流量清洗中心對牽引過來的用戶流量進(jìn)行清洗,并將清洗后的用戶合法流量回注到城域網(wǎng),同時上報(bào)清洗日志到業(yè)務(wù)管理平臺生成報(bào)表。

        7 網(wǎng)絡(luò)病毒防御

        7.1 網(wǎng)絡(luò)病毒介紹

        目前對網(wǎng)絡(luò)設(shè)備影響最大的主要是蠕蟲病毒,蠕蟲病毒對網(wǎng)絡(luò)設(shè)備的沖擊形式主要有兩種:一是堵塞帶寬,導(dǎo)致服務(wù)不可用;二是占用CPU資源,導(dǎo)致宕機(jī)。紅色代碼、Slammer、沖擊波等蠕蟲病毒不停地掃描IP地址,在很短時間內(nèi)就占用大量的帶寬資源,造成網(wǎng)絡(luò)出口堵塞。

        7.2 使用路由器應(yīng)用識別技術(shù)來防御網(wǎng)絡(luò)病毒

        可以利用路由器基于網(wǎng)絡(luò)的應(yīng)用程序識別和訪問控制列表來有效防御網(wǎng)絡(luò)病毒。Cisco NBAR(Network-Based Application Recognition)是一種網(wǎng)絡(luò)應(yīng)用識別技術(shù),能動態(tài)在ISO四到七層尋找協(xié)議,它不但能想普通ACL那樣控制靜態(tài)的、簡單的網(wǎng)絡(luò)應(yīng)用協(xié)議,也能完成一般 ACL做不到的動態(tài)端口協(xié)議的控制,例如VoIP中的H.323, SIP等。

        8 超負(fù)荷下載BT的介紹與防御

        8.1 超負(fù)荷下載BT的介紹

        BT是一個 自由的下載工具,用類似電驢的方式,不像 FTP或者 P2P 軟件那樣只有一個發(fā)送源,而是所有正在下載某個文件或者已經(jīng)下好了某個文件但還沒有把下載窗口關(guān)閉的人都是發(fā)送源。下載的人越多,下載的速度也越快,這使得 BT 有 FTP 和傳統(tǒng) P2P 不可比擬的速度優(yōu)勢,但同樣也需要下載的人能自覺的繼續(xù)提供文件給別人下載。BT 的發(fā)布文件擴(kuò)展名是 .torrent ,很小,一般幾十K,方便傳播。這個文件里面存放了對應(yīng)的發(fā)布文件的描述信息、該使用哪個 Tracker、文件的校驗(yàn)等信息。

        8.2 超負(fù)荷下載BT的防御

        1)使用路由策略方法

        正常網(wǎng)絡(luò)訪問中,都是通過數(shù)據(jù)包來進(jìn)行的。以太網(wǎng)絡(luò)中包大小為64-1518BYTE,可正常情況下,包都不會太大,因?yàn)闆]有更多的數(shù)據(jù)需要傳輸。但進(jìn)行BT下載時,大量的數(shù)據(jù)需要傳輸,每個包幾乎都到達(dá)長度極限,因此,當(dāng)我們有意識的對包長度進(jìn)行過濾,既避免了網(wǎng)絡(luò)中BT下載占用大量網(wǎng)絡(luò)帶寬,又保證用戶正常使用網(wǎng)絡(luò)。然后,把這個策略應(yīng)用于接口。當(dāng)然了,這個長度范圍可以調(diào)整以不影響正常業(yè)務(wù)為宜。

        2)使用Cisco的NBAR方法

        要使用Cisco的NBAR實(shí)現(xiàn)對 BT 流量的控制,就要在Cisco路由器上實(shí)現(xiàn)對 PDLM 的支持。 PDLM 是 Packet Description Language Module 縮寫,是一種對網(wǎng)絡(luò)高層應(yīng)用的協(xié)議層的描述。它的優(yōu)勢是讓 NBAR 適應(yīng)很多已有的網(wǎng)絡(luò)應(yīng)用,像 HTTP URL ,DNS , FTP, VoIP 等 , 同時它還可以通過定義,來使 NBAR 支持許多新興的網(wǎng)絡(luò)應(yīng)用。PDLM 在思科的網(wǎng)站上可以下載,并且利用PDLM 可以限制一些網(wǎng)絡(luò)上的惡意流量。 首先通過 TFTP 服務(wù)器將 bittorrent.pdlm 拷貝到路由中,然后用 ip nbar pdlm bittorrent.pdlm命令將 NBAR 中的 BT 功能啟動,再創(chuàng)建策略并且應(yīng)用到相應(yīng)的路由器的接口上。

        9 結(jié)論

        只要網(wǎng)絡(luò)自身存在缺陷,網(wǎng)絡(luò)攻擊就會存在下去。隨著網(wǎng)絡(luò)安全問題的日益突出,如何保障網(wǎng)絡(luò)暢通,提高網(wǎng)絡(luò)安全,有效防御與避免網(wǎng)絡(luò)攻擊,將成為一個日益受關(guān)注的課題。

        [1][美] Sharma,R.K著.《Cisco Security Bible》.

        [2]華為公司.城域網(wǎng)安全加固及流量清洗安全解決方案.

        [3]Http://www.cisco.com.

        猜你喜歡
        城域網(wǎng)路由器路由
        買千兆路由器看接口參數(shù)
        IP城域網(wǎng)/智能城域網(wǎng)BGP收斂震蕩的分析方法
        科學(xué)家(2022年5期)2022-05-13 21:42:18
        探究路由與環(huán)路的問題
        IP城域網(wǎng)建設(shè)中技術(shù)及應(yīng)用情況分析
        電子制作(2017年20期)2017-04-26 06:57:55
        你所不知道的WIFI路由器使用方法?
        城域網(wǎng)CGN部署方式探討
        城域網(wǎng)NAT444技術(shù)的應(yīng)用研究
        PRIME和G3-PLC路由機(jī)制對比
        WSN中基于等高度路由的源位置隱私保護(hù)
        eNSP在路由交換課程教學(xué)改革中的應(yīng)用
        河南科技(2014年5期)2014-02-27 14:08:56
        水蜜桃在线视频在线观看| 国产伦精品一区二区三区| 老熟妇乱子交视频一区| 亚洲精品午夜无码专区| 在线观看欧美精品| 国产精品99精品一区二区三区∴ | 九九久久精品国产| 丰满熟妇人妻av无码区| 国产三级av在线播放| 日本免费精品一区二区三区视频| 欧美熟妇另类久久久久久多毛| 亚洲av无码av制服另类专区 | 无码不卡一区二区三区在线观看| 亚洲情精品中文字幕99在线| 国产情侣一区二区| 日本成本人三级在线观看| av无码天堂一区二区三区| 日本一区二区不卡超清在线播放| 国产一区二区三区青青草| 精品无码av一区二区三区| 久久AⅤ无码精品为人妻系列| 亚洲女同一区二区久久| 国产一区二区三区亚洲avv| 国产精成人品日日拍夜夜免费| 后入内射欧美99二区视频| 欧美性爱一区二区三区无a| 日本办公室三级在线观看| 久久婷婷五月国产色综合| 女人与牲口性恔配视频免费| 偷拍激情视频一区二区| 国产色视频一区二区三区不卡| ā片在线观看免费观看| 久久免费国产精品一区二区| 国产另类人妖在线观看| 久久婷婷五月国产色综合| 国产一级农村无码| 精品女同一区二区三区在线播放器| 亚洲av成人精品一区二区三区| 免费xxx在线观看| 免费无码黄网站在线观看| 国产桃色一区二区三区|