<meter id="pryje"><nav id="pryje"><delect id="pryje"></delect></nav></meter>
          <label id="pryje"></label>

          新聞中心

          EEPW首頁 > 手機(jī)與無線通信 > 設(shè)計(jì)應(yīng)用 > 網(wǎng)絡(luò)隔離中的數(shù)據(jù)交換方式

          網(wǎng)絡(luò)隔離中的數(shù)據(jù)交換方式

          作者: 時(shí)間:2010-09-19 來源:網(wǎng)絡(luò) 收藏

            一、背景

          本文引用地址:http://www.ex-cimer.com/article/157079.htm

            是很多專用的沒有辦法的辦法,上承載專用的業(yè)務(wù),其安全性一定要得到保障,然而網(wǎng)絡(luò)的建設(shè)就是為了互通的,沒有的共享,網(wǎng)絡(luò)的作用也縮水了不少,因此網(wǎng)絡(luò)共享本身就是天生的一對(duì)矛盾,如何解決好網(wǎng)絡(luò)的安全,又方便地實(shí)現(xiàn)是很多網(wǎng)絡(luò)安全技術(shù)人員在一直探索的。

            網(wǎng)絡(luò)要的原因很多,通常說的有下面兩點(diǎn):

            1、涉密的網(wǎng)絡(luò)與低密級(jí)的網(wǎng)絡(luò)互聯(lián)是不安全的,尤其來自不可控制網(wǎng)絡(luò)上的入侵與攻擊是無法定位管理的?;ヂ?lián)網(wǎng)是世界級(jí)的網(wǎng)絡(luò),也是安全上難以控制的網(wǎng)絡(luò),又要連通提供公共業(yè)務(wù)服務(wù),又要防護(hù)各種攻擊與*。要有隔離,還要數(shù)據(jù)是各企業(yè)、政府等網(wǎng)絡(luò)建設(shè)的首先面對(duì)的問題。

            2、安全防護(hù)技術(shù)永遠(yuǎn)落后于攻擊技術(shù),先有了矛,可以刺傷敵人,才有了盾,可以防護(hù)被敵人刺傷。攻擊技術(shù)不斷變化升級(jí),門檻降低、漏洞出現(xiàn)周期變短、*傳播技術(shù)成了木馬的運(yùn)載工具...而防護(hù)技術(shù)好象總是打不完的補(bǔ)丁,目前互聯(lián)網(wǎng)上的黑客已經(jīng)產(chǎn)業(yè)化,有些象網(wǎng)絡(luò)上的黑社會(huì),雖然有時(shí)也做些殺富濟(jì)貧的義舉,但為了生存,不斷專研新型攻擊技術(shù)也是必然的。在一種新型的攻擊出現(xiàn)后,防護(hù)技術(shù)要遲后一段時(shí)間才有應(yīng)對(duì)的辦法,這也是網(wǎng)絡(luò)安全界的目前現(xiàn)狀。

            因此網(wǎng)絡(luò)隔離就是先把網(wǎng)絡(luò)與非安全區(qū)域劃開,當(dāng)然最好的就是在城市周圍挖的護(hù)城河,然后再建幾個(gè)可以控制的吊橋,保持與城外的互通。數(shù)據(jù)交換技術(shù)的發(fā)展就是研究橋上的防護(hù)技術(shù)。

            關(guān)于隔離與數(shù)據(jù)交換,啟明星辰公司有比較的安全策略研究,總結(jié)起來有下面幾種安全策略:

            修橋策略:業(yè)務(wù)協(xié)議直接通過,數(shù)據(jù)不重組,對(duì)速度影響小,安全性弱

            ◆防火墻FW:網(wǎng)絡(luò)層的過濾

            ◆多重安全網(wǎng)關(guān):從網(wǎng)絡(luò)層到應(yīng)用層的過濾,多重關(guān)卡策略

            渡船策略:業(yè)務(wù)協(xié)議不直接通過,數(shù)據(jù)要重組,安全性好

            ◆網(wǎng)閘:協(xié)議落地,安全檢測(cè)依賴于現(xiàn)有的安全技術(shù)

            ◆交換網(wǎng)絡(luò):建立交換緩沖區(qū),采用防護(hù)、監(jiān)控與審計(jì)多方位的安全防護(hù)

            人工策略:不做物理連接,人工用移動(dòng)介質(zhì)交換數(shù)據(jù),安全性最好。

            二、數(shù)據(jù)交換技術(shù)

            1、防火墻

            防火墻是最常用的網(wǎng)絡(luò)隔離手段,主要是通過網(wǎng)絡(luò)的路由控制,也就是訪問控制列表(ACL)技術(shù),網(wǎng)絡(luò)是一種包交換技術(shù),數(shù)據(jù)包是通過路由交換到達(dá)目的地的,所以控制了路由,就能控制通訊的線路,控制了數(shù)據(jù)包的流向,早期的網(wǎng)絡(luò)安全控制方面基本上是防火墻。國(guó)內(nèi)影響較大的廠商有天融信、啟明星辰、聯(lián)想網(wǎng)御等。

            但是,防火墻有一個(gè)很顯著的缺點(diǎn):就是防火墻只能做網(wǎng)絡(luò)四層以下的控制,對(duì)于應(yīng)用層內(nèi)的*、蠕蟲都沒有辦法。對(duì)于安全要求初級(jí)的隔離是可以的,但對(duì)于需要深層次的網(wǎng)絡(luò)隔離就顯得不足了。

            值得一提的是防火墻中的NAT技術(shù),地址翻譯可以隱藏內(nèi)網(wǎng)的IP地址,很多人把它當(dāng)作一種安全的防護(hù),認(rèn)為沒有路由就是足夠安全的。地址翻譯其實(shí)是代理服務(wù)器技術(shù)的一種,不讓業(yè)務(wù)訪問直接通過是在安全上前進(jìn)了一步,但目前應(yīng)用層的繞過NAT技術(shù)很普遍,隱藏地址只是相對(duì)的。目前很多攻擊技術(shù)是針對(duì)防火墻的,尤其防火墻對(duì)于應(yīng)用層沒有控制,方便了木馬的進(jìn)入,進(jìn)入到內(nèi)網(wǎng)的木馬看到的是內(nèi)網(wǎng)地址,直接報(bào)告給外網(wǎng)的攻擊者,NAT的安全作用就不大了。

            2、多重安全網(wǎng)關(guān)(也稱新一代防火墻)

            防火墻是在橋上架設(shè)的一道關(guān)卡,只能做到類似護(hù)照的檢查,多重安全網(wǎng)關(guān)的方法就是架設(shè)多道關(guān)卡,有檢查行李的、有檢查人的。多重安全網(wǎng)關(guān)也有一個(gè)統(tǒng)一的名字:UTM(統(tǒng)一威脅管理)。設(shè)計(jì)成一個(gè)設(shè)備,還是多個(gè)設(shè)備只是設(shè)備本身處理能力的不同,重要的是進(jìn)行從網(wǎng)絡(luò)層到應(yīng)用層的全面檢查。國(guó)內(nèi)推出UTM的廠家很多,如天融信、啟明星辰等。

            多重安全網(wǎng)關(guān)的檢查分幾個(gè)層次:

            FW:網(wǎng)絡(luò)層的ACL

            IPS:防入侵行為

            AV:防*入侵

            可擴(kuò)充功能:自身防DOS攻擊、內(nèi)容過濾、流量整形...

            防火墻與多重安全網(wǎng)關(guān)都是架橋的策略,主要是采用安全檢查的,對(duì)應(yīng)用的協(xié)議不做更改,所以速度快,流量大,可以過汽車業(yè)務(wù),從客戶應(yīng)用上來看,沒有不同。


          上一頁 1 2 下一頁

          評(píng)論


          相關(guān)推薦

          技術(shù)專區(qū)

          關(guān)閉
          看屁屁www成人影院,亚洲人妻成人图片,亚洲精品成人午夜在线,日韩在线 欧美成人 (function(){ var bp = document.createElement('script'); var curProtocol = window.location.protocol.split(':')[0]; if (curProtocol === 'https') { bp.src = 'https://zz.bdstatic.com/linksubmit/push.js'; } else { bp.src = 'http://push.zhanzhang.baidu.com/push.js'; } var s = document.getElementsByTagName("script")[0]; s.parentNode.insertBefore(bp, s); })();