网络安全防范.ppt
《网络安全防范.ppt》由会员分享,可在线阅读,更多相关《网络安全防范.ppt(65页珍藏版)》请在第壹文秘上搜索。
1、第十二讲第十二讲 网络安全防范网络安全防范第十二讲 网络安全防范1主要内容主要内容网络安全认识网络安全认识网络安全防范技术分类网络安全防范技术分类网络安全防范技术网络安全防范技术网络安全防范体系网络安全防范体系第十二讲 网络安全防范2俗语说俗语说矛盾矛盾亡羊补牢亡羊补牢树欲静风不止树欲静风不止明枪易躲暗箭难防明枪易躲暗箭难防道高一尺魔高一丈道高一尺魔高一丈千里之堤毁于蚁穴千里之堤毁于蚁穴一朝被蛇咬十年怕井绳一朝被蛇咬十年怕井绳安全威安全威胁胁安全防安全防范范第十二讲 网络安全防范3网络安全认识网络安全认识网络安全防范十分必要并相当迫切网络安全防范十分必要并相当迫切不存在绝对安全的网络和信息系统
2、不存在绝对安全的网络和信息系统用发展的眼光看待网络安全用发展的眼光看待网络安全注重网络安全体系的全面性注重网络安全体系的全面性从需求特点出发部署网络安全设施从需求特点出发部署网络安全设施把握网络安全与投入成本的平衡点把握网络安全与投入成本的平衡点第十二讲 网络安全防范4【网络安全命题一网络安全命题一】从来就没有安全的网络,从来就没有安全的网络,今后也不会有。今后也不会有。第十二讲 网络安全防范5【网络安全命题二网络安全命题二】不存在为安全而构筑的网络。不存在为安全而构筑的网络。第十二讲 网络安全防范6【网络安全命题三网络安全命题三】网络安全无小事。网络安全无小事。第十二讲 网络安全防范7网络安
3、全防范技术分类网络安全防范技术分类嵌入式安全防范(嵌入式安全防范(Embedded Defence) 安全协议 安全设备主动式安全防范(主动式安全防范(Active Defence) 安全措施 安全补丁被动式安全防范(被动式安全防范(Passive Defence) 安全侦查 安全防御第十二讲 网络安全防范8Subnet子网子网 Sub-network AutonomousDomain(自治域、自治网络)构造具备特定应用目标的网络体系,自成相对独立体系、可自我管理 Intranet和Extranet把内部网络与Internet隔离开,通常使用NAT、Firewall等设备来完成 DMZ使用双防
4、火墙机制,将内部网络分为内网和外网两个层次 VLAN把局域网划分为不同的虚拟子网,使用二层或三层局域网交换机或路由器完成 VPN使用安全协议和数据加密技术,构造安全的访问体系 Interconnection Host采用特殊设计的业务互连主机,将业务网络与其它系统进行互连,只传输指定数据 Physical Isolation物理隔离子网第十二讲 网络安全防范9VLAN概要概要VLAN的划分的划分 基于端口(Port) 基于MAC地址 基于IP地址VLAN作用作用 把数据交换限制在各个虚拟网的范围内,提高了网络的传输效率; 减少整个网络范围内广播包的传输,防止广播风暴(Broadcast Sto
5、rm)的产生; 各虚拟网之间不能直接进行通信,而必须通过路由器转发,起到了隔离端口的作用,为高级安全控制提供了可能,增强了网络的安全性。第十二讲 网络安全防范10VLAN的逻辑分组特性的逻辑分组特性LAN1站点集线器集线器LAN2LAN3路由器站点站点站点站点站点站点站点站点集线器传统的LAN子网(物理分隔的冲突域)VLAN1支 持 VLAN的交 换 机计 算 机笔 记 本站 点支 持 VLAN的交 换 机计 算 机笔 记 本站 点支 持 VLAN的交 换 机计 算 机笔 记 本站 点VLAN2VLAN3第十二讲 网络安全防范11基于端口的基于端口的VLAN 根据以太网交换机的端口来划分VLA
6、N,可以跨交换机进行。优点是定义VLAN成员时非常简单,只需将所有的端口都设定一遍;缺点是如果VLAN的某个用户离开了原来的端口,连接到了一个新的端口,那么就必须重新定义第十二讲 网络安全防范12基于基于MAC地址的地址的VLAN 根据每个主机的MAC地址来划分VLAN,所以也可称为基于用户的VLAN。优点就是当用户物理位置移动时,即使移动到另一个交换机,VLAN也不用重新配置;缺点是初始化时,所有的用户都必须进行配置,如果用户很多,配置的工作量非常大。此外,这种划分的方法也导致了交换机执行效率的降低,因为在每一个交换机的端口都可能存在很多个VLAN组的成员,这样就无法有效限制广播包。如果网卡
7、可能经常更换,VLAN就必须不停地更新第十二讲 网络安全防范13基于协议的基于协议的VLAN 通过第二层报文中的协议字段,判断出上层运行的网络层协议,如IP协议或者是IPX协议。当一个物理网络中存在多种第三层协议运行的时候,可采用这种VLAN的划分方法。但是现有的系统中一般仅有IP协议,所以基于协议的VLAN很少有机会使用第十二讲 网络安全防范14基于子网的基于子网的VLAN根据报文中的根据报文中的IP地址决定报文属于哪个地址决定报文属于哪个VLAN,同一个,同一个IP子网的所有报文属于子网的所有报文属于同一个同一个VLAN。优点是可以针对具体应。优点是可以针对具体应用的服务来组织用户,用户可
8、以在网络用的服务来组织用户,用户可以在网络内部自由移动而不用重新配置自己的设内部自由移动而不用重新配置自己的设备;缺点是效率较低,因为检查每一个备;缺点是效率较低,因为检查每一个报文的报文的IP地址很耗时。同时由于一个端地址很耗时。同时由于一个端口也可能存在多个口也可能存在多个VLAN的成员,对广的成员,对广播报文也无法有效抑制播报文也无法有效抑制第十二讲 网络安全防范15VPNVirtual Private Network 虚拟专用网络虚拟专用网络 在“不安全”的网络上建立安全的互连关系VPN主要应用目的主要应用目的 用户通过Internet安全接入Intranet Intranet之间通过
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 防范