當前位置:學問君>學習教育>畢業論文>

初探局域網的安全控制與病毒防治策略

學問君 人氣:1.93W
畢業論文

摘要:隨着計算機網絡的不斷髮展和普及,計算機網絡帶來了無窮的資源,但隨之而來的網絡安全問題也顯得尤爲重要,文章重點介紹了局域網安全控制與病毒防治的一些策略。

初探局域網的安全控制與病毒防治策略

關鍵詞:LAN;威脅;安全控制;病毒防治
  
  隨着資訊化的不斷擴展,各類網絡版應用軟件推廣應用,計算機網絡在提高數據傳輸效率,實現數據集中、數據共享等方面發揮着越來越重要的作用,網絡與資訊系統建設已逐步成爲各項工作的重要基礎設施。爲了確保各項工作的安全高效執行,保證網絡資訊安全以及網絡硬件及軟件系統的正常順利運轉是基本前提,因此計算機網絡和系統安全建設就顯得尤爲重要。
  
  一、局域網安全現狀
  
  廣域網絡已有了相對完善的安全防禦體系,防火牆、漏洞掃描、防病毒、IDS等網關級別、網絡邊界方面的防禦,重要的安全設施大致集中於機房或網絡入口處,在這些設備的嚴密監控下,來自網絡外部的安全威脅大大減小。相反來自網絡內部的計算機客戶端的安全威脅缺乏必要的安全管理措施,安全威脅較大。未經授權的網絡設備或用戶就可能透過到局域網的網絡設備自動進入網絡,形成極大的安全隱患。目前,局域網絡安全隱患是利用了網絡系統本身存在的安全弱點,而系統在使用和管理過程的疏漏增加了安全問題的嚴重程度。
  
  二、局域網安全威脅分析
  
  局域網(LAN)是指在小範圍內由服務器和多臺電腦組成的工作組互聯網絡。由於透過交換機和服務器連接網內每一臺電腦,因此局域網內資訊的傳輸速率比較高,同時局域網採用的技術比較簡單,安全措施較少,同樣也給病毒傳播提供了有效的通道和數據資訊的安全埋下了隱患。局域網的網絡安全威脅通常有以下幾類:
  (一)欺騙性的軟件使數據安全性降低
  由於局域網很大的一部分用處是資源共享,而正是由於共享資源的“數據開放性”,導致數據資訊容易被篡改和刪除,數據安全性較低。例如“網絡釣魚攻擊”,釣魚工具是透過大量發送聲稱來自於一些知名機構的欺騙性垃圾郵件,意圖引誘收信人給出敏感資訊:如用戶名、口令、賬號ID、ATM PIN碼或信用卡詳細資訊等的一種攻擊方式。最常用的手法是冒充一些真正的網站來騙取用戶的敏感的數據。以往此類攻擊的冒名的多是大型或著名的網站,但由於大型網站反應比較迅速,而且所提供的安全功能不斷增強,網絡釣魚已越來越多地把目光對準了較小的網站。同時由於用戶缺乏數據備份等數據安全方面的知識和手段,因此會造成經常性的資訊丟失等現象發生。
  (二)服務器區域沒有進行獨立防護
  局域網內計算機的數據快速、便捷的傳遞,造就了病毒感染的直接性和快速性,如果局域網中服務器區域不進行獨立保護,其中一臺電腦感染病毒,並且透過服務器進行資訊傳遞,就會感染服務器,這樣局域網中任何一臺透過服務器資訊傳遞的電腦,就有可能會感染病毒。雖然在網絡出口有防火牆阻斷對外來攻擊,但無法抵擋來自局域網內部的攻擊。
  (三)計算機病毒及惡意代碼的威脅
  由於網絡用戶不及時安裝防病毒軟件和操作系統補丁,或未及時更新防病毒軟件的病毒庫而造成計算機病毒的入侵。許多網絡寄生犯罪軟件的攻擊,正是利用了用戶的這個弱點。寄生軟件可以修改磁盤上現有的軟件,在自己寄生的檔案中注入新的代碼。最近幾年,隨着犯罪軟件(crime ware)洶涌而至,寄生軟件已退居幕後,成爲犯罪軟件的助手。2007年,兩種軟件的結合推動舊有寄生軟件變種增長3倍之多。2008年,預計犯罪軟件社區對寄生軟件的興趣將繼續增長,寄生軟件的總量預計將增長20%。
  (四)局域網用戶安全意識不強
  許多用戶使用移動存儲設備來進行數據的`傳遞,經常將外部數據不經過必要的安全檢查透過移動存儲設備帶入內部局域網,同時將內部數據帶出局域網,這給木馬、蠕蟲等病毒的進入提供了方便同時增加了數據泄密的可能性。另外一機兩用甚至多用情況普遍,筆記本電腦在內外網之間平凡切換使用,許多用戶將在Internet網上使用過的筆記本電腦在未經許可的情況下擅自接入內部局域網絡使用,造成病毒的傳入和資訊的泄密。
  (五)IP位址衝突
  局域網用戶在同一個網段內,經常造成IP位址衝突,造成部分計算機無法上網。對於局域網來講,此類IP位址衝突的問題會經常出現,用戶規模越大,查找工作就越困難,所以網絡管理員必須加以解決。
  正是由於局域網內應用上這些獨特的特點,造成局域網內的病毒快速傳遞,數據安全性低,網內電腦相互感染,病毒屢殺不盡,數據經常丟失。
  
  三、局域網安全控制與病毒防治策略
  
  (一)加強人員的網絡安全培訓
  安全是個過程,它是一個彙集了硬件、軟件、網絡、人員以及他們之間互相關係和接口的系統。從行業和組織的業務角度看,主要涉及管理、技術和應用三個層面。要確保資訊安全工作的順利進行,必須注重把每個環節落實到每個層次上,而進行這種具體操作的是人,人正是網絡安全中最薄弱的環節,然而這個環節的加固又是見效最快的。所以必須加強對使用網絡的人員的管理,注意管理方式和實現方法。從而加強工作人員的安全培訓。增強內部人員的安全防範意識,提高內部管理人員整體素質。同時要加強法制建設, 進一步完善關於網絡安全的法律,以便更有利地打擊不法分子。對局域網內部人員,從下面幾方面進行培訓:
  1、加強安全意識培訓,讓每個工作人員明白數據資訊安全的重要性,理解保證數據資訊安全是所有計算機使用者共同的責任。
  2、加強安全知識培訓,使每個計算機使用者掌握一定的安全知識,至少能夠掌握如何備份本地的數據,保證本地數據資訊的安全可靠。
  3、加強網絡知識培訓,透過培訓掌握一定的網絡知識,能夠掌握IP位址的配置、數據的共享等網絡基本知識,樹立良好的計算機使用習慣。
  (二)局域網安全控制策略
  安全管理保護網絡用戶資源與設備以及網絡管理系統本身不被未經授權的用戶訪問。目前網絡管理工作量最大的部分是客戶端安全部分,對網絡的安全執行威脅最大的也同樣是客戶端安全管理。只有解決網絡內部的安全問題,纔可以排除網絡中最大的安全隱患,對於內部網絡終端安全管理主要從終端狀態、行爲、事件三個方面進行防禦。利用現有的安全管理軟件加強對以上三個方面的管理是當前解決局域網安全的關鍵所在。  1、利用桌面管理系統控制用戶入網。入網訪問控制是保證網絡資源不被非法使用,是網絡安全防範和保護的主要策略。它爲網絡訪問提供了第一層訪問控制。它控制哪些用戶能夠登入到服務器並獲取網絡資源,控制用戶入網的時間和在哪臺工作站入網。用戶和用戶組被賦予一定的權限,網絡控制用戶和用戶組可以訪問的目錄、檔案和其他資源,可以指定用戶對這些檔案、目錄、設備能夠執行的操作。啓用密碼策略,強制計算機用戶設定符合安全要求的密碼,包括設定口令鎖定服務器控制檯,以防止非法用戶修改。設定服務器登入時間限制、檢測非法訪問。刪除重要資訊或破壞數據,提高系統安全行,對密碼不符合要求的計算機在多次警告後阻斷其連網。
  2、採用防火牆技術。防火牆技術是通常安裝在單獨的計算機上,與網絡的其餘部分隔開,它使內部網絡與Internet之間或與其他外部網絡互相隔離,限制網絡互訪,用來保護內部網絡資源免遭非法使用者的侵入,執行安全管制措施,記錄所有可疑事件。它是在兩個網絡之間實行控制策略的系統,是建立在現代通信網絡技術和資訊安全技術基礎上的應用性安全技術。採用防火牆技術發現及封阻應用攻擊所採用的技術有:(1)深度數據包處理。深度數據包處理在一個數據流當中有多個數據包,在尋找攻擊異常行爲的同時,保持整個數據流的狀態。深度數據包處理要求以極高的速度分析、檢測及重新組裝應用流量,以避免應用時帶來時延。(2)IP/URL過濾。一旦應用流量是明文格式,就必須檢測HTTP請求的URL部分,尋找惡意攻擊的跡象,這就需要一種方案不僅能檢查RUL,還能檢查請求的其餘部分。其實,如果把應用響應考慮進來,可以大大提高檢測攻擊的準確性。雖然URL過濾是一項重要的操作,可以阻止通常的腳本類型的攻擊。(3)TCP/IP終止。應用層攻擊涉及多種數據包,並且常常涉及不同的數據流。流量分析系統要發揮功效,就必須在用戶與應用保持互動的整個會話期間,能夠檢測數據包和請求,以尋找攻擊行爲。至少,這需要能夠終止傳輸層協議,並且在整個數據流而不是僅僅在單個數據包中尋找惡意模式。系統中存着一些訪問網絡的木馬、病毒等IP位址,檢查訪問的IP位址或者端口是否合法,有效的TCP/IP終止,並有效地扼殺木馬。時等。(4)訪問網絡進程跟蹤。訪問網絡進程跟蹤。這是防火牆技術的最基本部分,判斷進程訪問網絡的合法性,進行有效攔截。這項功能通常藉助於TDI層的網絡數據攔截,得到操作網絡數據報的進程的詳細資訊加以實現。
  
  3、封存所有空閒的IP位址,啓動IP位址綁定,採用上網計算機IP位址與MCA地址唯一對應,網絡沒有空閒IP位址的策略。由於採用了無空閒IP位址策略,可以有效防止IP位址引起的網絡中斷和移動計算機隨意上內部局域網絡造成病毒傳播和數據泄密。
  4、屬性安全控制。它能控制以下幾個方面的權限:防止用戶對目錄和檔案的誤刪除、執行修改、檢視目錄和檔案、顯示向某個檔案寫數據、拷貝、刪除目錄或檔案、執行檔案、隱含檔案、共享、系統屬性等。網絡的屬性可以保護重要的目錄和檔案。
  5、啓用殺毒軟件強制安裝策略,監測所有執行在局域網絡上的計算機,對沒有安裝殺毒軟件的計算機採用警告和阻斷的方式強制使用人安裝殺毒軟件。
  (三)病毒防治
  病毒的侵入必將對系統資源構成威脅,影響系統的正常執行。特別是透過網絡傳播的計算機病毒,能在很短的時間內使整個計算機網絡處於癱瘓狀態,從而造成巨大的損失。因此,防止病毒的侵入要比發現和消除病毒更重要。防毒的重點是控制病毒的傳染。防毒的關鍵是對病毒行爲的判斷,如何有效辨別病毒行爲與正常程序行爲是防毒成功與否的重要因素。防病毒體系是建立在每個局域網的防病毒系統上的,主要從以下幾個方面制定有針對性的防病毒策略:
  1、增加安全意識和安全知識,對工作人員定期培訓。首先明確病毒的危害,檔案共享的時候儘量控制權限和增加密碼,對來歷不明的檔案執行前進行查殺等,都可以很好地防止病毒在網絡中的傳播。這些措施對杜絕病毒,主觀能動性起到很重要的作用。
  2、小心使用移動存儲設備。在使用移動存儲設備之前進行病毒的掃描和查殺,也可把病毒拒絕在外。
  3、挑選網絡版殺毒軟件。一般而言,查殺是否徹底,介面是否友好、方便,能否實現遠程控制、集中管理是決定一個網絡殺毒軟件的三大

[1]