网络安全技术毕业论文

loading 分享 2026-8-13 下载文档

网络安全技术毕业论文

在网络层又打上了IP报头,然后继续向底层传送,当数据流在网络上传送时,遇到边界网络或者不同的网段时,就会遇到安全检测,工作流程如图2-2为:

(1)首先去匹配第一条规则,如果符合就按照默认规则进行转发; (2)若第一条匹配失败,则匹配第二条; (3)以此类推,直到比较完毕; (4)若都不符合,则丢弃。 其中,ACL的又有两种: (1)标准IP访问控制列表

当我们要想阻止来自某一网络的所有通信流量,或者充许来自某一特定网络的所有通信流量,或者想要拒绝某一协议簇的所有通信流量时,可以使用标准访问控制列表来实现这一目标。标准访问控制列表检查路由的数据包的源地址,从而允许或拒绝基于网络、子网或主机的IP地址的所有通信流量通过路由器的出口。

标准IP访问控制列表的编号为1至99,作用是阻止某一网络的所有通信流量,或允许某一网络的所有通信流量。在华为路由器下的语法为:

配置标准访问列表的命令格式如下: acl acl-number [ match-order config | auto ]

rule { normal | special }{ permit | deny } [source source-addr source-wildcard | any ] Timerange enable Settr {begin-tme end-time} (2)扩展IP访问控制列表

扩展访问控制列表既检查数据包的源地址,也检查数据包的目的地址,还检查数据包的特定协议类型、端口号等。扩展访问控制列表更具有灵活性和可扩充性,即可以对同一地址允许使用某些协议通信流量通过,而拒绝使用其他协议的流量通过。

配置TCP/UDP协议的扩展访问列表:

rule { normal | special }{ permit | deny } { tcp | udp } [source source-addr source-wildcard | any ] [source-port operator port1 [ port2 ] ] [ destination dest-addr dest- wildcard | any ] [destination-port operator port1 [ port2 ] ] [logging]

配置ICMP协议的扩展访问列表:

rule { normal | special }{ permit | deny } icmp [source source-addr source-wildcard | any ] [ destination dest-addr dest- wildcard | any ] [icmp-type icmp-type icmp-code] [logging]

配置其它协议的扩展访问列表:

rule { normal | special }{ permit | deny } { ip | ospf | igmp | gre } [source source-addr source-wildcard | any ] [ destination dest-addr dest- wildcard | any ] [logging] 2.1.2 ACL应用举例

建设在一个网边界路由器A上作如下配置: [RouA]firewall enable

网络安全技术毕业论文

[RouA]default permit

[RouA]ACL 115 match-order auto

[RouA-ACL-115]rule deny tcp source 202.194.67.2 0.0.0.255 s e 21 202.194.68.2 [RouA]Interface e0

[RouA-interface-e0]Firewall packet-filter 115 inbound

这条ACL规则限定了202.194.67.2所在的IP段地址对202.194.68.2所在网段的ftp服务的访问,这里使用的是扩展访问控制列表,如果实际用标准访问控制列表的话,那就变成了:

[RouA]firewall enable [RouA]default permit

[RouA]ACL 1 match-order auto

[RouA-ACL-1]rule deny tcp source 202.194.67.2 0.0.0.255 [RouA]Interface e0

[RouA]-interface-e0]Firewall packet-filter 1 inbound

由此可见,202.194.67.2 所在的网段不但不能对202.194.68.X进行访问,而且,对其他网段的ftp服务同样不能进行,这就充分体现了扩展访问控制列表的灵活性和优越性。

2.2 当前的网络安全技术

一般来说,我们把网络的安全访问控制体系分为企业内部网络的控制体系和企业外部网络的控制体系这两大部分。从技术角度而言,主要采用虚拟局域网技术、路由器访问控制列表、TACACS+或RADIUS认证服务和防火墙技术。

企业内部网面临的安全问题主要在于: (1) 如何控制网络不同部门之间的互相访问; (2) 如何对不断变更的用户进行有效的管理;

(3) 如何防止网络广播风暴影响系统关键业务的正常运转,甚至导致系统的崩溃; (4) 如何加强远程拨号用户的安全认证管理。 企业内部网的安全技术主要有: (1)虚拟局域网技术

针对上述的前三个问题,我们一般采用虚拟局域网(VLAN)技术。虚拟局域网是由一些端系统(主机、交换机或路由器)组成的一个虚拟的局域网。虚拟局域网超越了传统的局域网的物理位置局限,端系统可以分布于网络中不同的地理位置,但都属于同一逻辑广播域。虚拟局域网具有如下三个优点。

虚拟局域网的第一个优点是网络管理员能够轻易控制不同虚拟局域网间的互相访问能力。目前,实现虚拟局域网的划分有多种方法,我们可以按照物理端口来划分,也可以按照不同的网络协议如IP、IPX等进行划分,也可以按照MAC地址来划分,将来还可以根据应用类型来划分。

网络安全技术毕业论文

第二个优点就是对广播信息的有效控制。这要求机构的域中包含的广播和多信宿组与用户位置无关。如果不考虑广播域大小的话,网络设计者、规划人员和管理员将可能不慎创建大型的平面网络拓扑,而在用户间却只有甚至没有广播防火墙。虚拟局域网是控制这些广播信息转发的有效技术。它们的布置结构最大限度地减少了对最终用户站、网络服务器和处理关键业务数据的骨干部分的性能影响。虚拟局域网的发展趋势是迈向更成熟的跨越网络园区的带宽和性能管理。

第三个优点是便于管理的更改,而整个网络范围内与用户增加、移动和物理位置变更相关的对管理工作的要求,也大为减少。

基于虚拟局域网技术本身的优点,我们能有效解决前述的网络安全问题。但虚拟局域网的划分是一项复杂细致的工作,我们应紧密依据用户应用的实际要求,结合实际工程经验,作出详细合理的规划。

(2)路由器访问控制列表

路由器访问控制列表提供了对路由器端口的一种基本安全访问技术,也可认为是一种内部防火墙技术。访问控制列表一般是基于网络协议的,也就是说网络管理员必须对路由器接口上运行的各种协议分别进行配置。路由器访问控制列表分为静态和动态两种。通常采用静态的控制列表,能支持多种路由协议,而动态的控制列表只能支持IP协议,但提供相对多的安全功能。一般路由器访问控制列表的控制功能在于对每个接口控制包的传输,典型的参数包括数据包的源地址、目的地址以及包的协议。对于具体的协议,都有相应的一系列参数可以定义。

(3)加强内部拨号用户的安全认证管理

在网络规模较小,只有少数的访问服务器提供远程拨号访问时,一般采用访问服务器的本地安全数据库来提供安全认证。随着网络规模的增长以及对访问安全要求的提高,一般需要一台安全服务器为所有的拨号用户提供集中的安全数据库,用户无需在每台访问路由器上增加或更改拨号用户安全信息,从而有助于实现统一的访问控制策略。

企业外部网安全访问控制:

Internet的发展给企业带来了革命性的改革和开放,同时又要面对Internet开放带来的数据安全的新挑战和新危险:即实现客户、销售商、移动用户、异地员工和内部员工的安全访问,以及保护企业的机密信息不受黑客和工业间谍的入侵。目前一般采用防火墙技术来保证对主机和应用安全访问及多种客户机和服务器的安全性,保护关键部门不受到来自内部和外部的攻击,为通过Internet进行远程访问的雇员、客户、供应商提供安全通道。

一般防火墙具备以下特点:

(1) 广泛的服务支持。通过将动态的、应用层的过滤能力和认证相结合,可实现WWW浏览、HTTP服务、FTP服务等;

(2) 通过对专用数据的加密支持,保证通过Internet进行的虚拟专用网商务活动不受破坏;

(3) 客户端认证只允许指定的用户访问内部网络或选择服务,是企业本地网与分支

网络安全技术毕业论文

机构、商业伙伴和移动用户间安全通信的附加部分;

(4) 反欺骗。欺骗是从外部获取网络访问权的常用手段,它使数据包好似来自网络内部。防火墙能监视这样的数据包并能扔掉它们。

防火墙有许许多多种形式,有以软件形式运行在普通计算机之上的,也有以固件形式设计在路由器之中的。总的来说业界的分类有三种:包过滤防火墙、应用级网关和状态监视器。

(1)包过滤防火墙

在互联网这样的分组交换网络上,所有往来的信息都被分割成许许多多一定长度的信息包。包中包括发送者的IP地址和接收者的IP地址。当这些包被送上互联网时,路由器会读取接收者的IP地址并选择一条物理上的线路将其发送出去,信息包可能以不同的路线抵达目的地,当所有的包抵达后会在目的地被重新组装还原。包过滤式的防火墙会检查所有通过的信息包里的IP地址,并按照系统管理员所给定的过滤规则过滤信息包。如果防火墙设定某一IP地址为危险的话,从这个地址来的所有信息都会被防火墙屏蔽掉。

包过滤原理:

包过滤器具有防火墙的绝大多数功能,使用包过滤机制的系统依赖于数据传输的一般结构,而这些结构所使用的数据包头部含有IP地址信息和协议所使用的端口信息,根据这些头部信息,系统就可以决定是否要将这些包转发到目的地址。

这种机制要对它遇到的所有包进行检测,然后决定是否要转发下一跳,或者决定丢弃数据包,或者决定拒绝数据包,此时防火墙会在丢弃数据包时通知发送方数据包已被丢弃,它过滤的过程取决于防火墙管理员所定义的规则库,例如:

a. 发送数据包的源IP地址或者源IP地址的范围; b. 接受数据包的目的IP地址或者目的IP地址的范围; c. 所涉及的网络协议,如:TCP,UDP,ICMP等; d. 所使用的端口号。

TCP 和 UDP 都是 IP 层的传输协议,是 IP 与上层之间的处理接口。TCP 和 UDP 协议端口号被用来区分运行在单个设备上的多重应用程序的 IP 地址。

由于同一台机器上可能会运行多个网络应用程序,所以计算机需要确保目标计算机上接收源主机数据包的软件应用程序的正确性,以及响应能够被发送到源主机的正确应用程序上。该过程正是通过使用TCP 或 UDP 端口号来实现的。在 TCP 和 UDP 头部分,有“源端口”和“目标端口”段,主要用于显示发送和接收过程中的身份识别信息。IP 地址与端口号合起来被称为“套接字”。

包过滤路由器的最大的优点就是它对于用户来说是透明的,也就是说不需要用户名和密码来登录。这种防火墙速度快而且易于维护,通常作为第一道防线。包过滤路由器的弊端也是很明显的,通常它没有用户的使用记录,这样我们就不能从访问记录中发现黑客的攻击记录。而攻击一个单纯的包过滤式的防火墙对黑客来说是比较容易的,他们在这一方面已经积累了大量的经验。


网络安全技术毕业论文.doc 将本文的Word文档下载到电脑
搜索更多关于: 网络安全技术毕业论文 的文档
相关推荐
相关阅读