成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

內(nèi)網(wǎng)安全技術(shù)之如何防止非法接入

安全 網(wǎng)站安全
隨著內(nèi)網(wǎng)安全管理產(chǎn)品在市場(chǎng)上的熱銷,各種理念的產(chǎn)品層出不窮,但產(chǎn)品同質(zhì)化趨勢(shì)明顯,尤其是針對(duì)終端非法接入內(nèi)網(wǎng)的阻斷方面,手段普遍單一,主要采用ARP欺騙的阻斷方式。本文主要介紹了以ARP協(xié)議為基礎(chǔ)的技術(shù)在內(nèi)網(wǎng)安全管理中的應(yīng)用。

ARP是一種將IP地址轉(zhuǎn)化成物理地址的協(xié)議。從IP地址到物理地址的映射有兩種方式:表格方式和非表格方式。ARP具體說(shuō)來(lái)就是將網(wǎng)絡(luò)層(IP層,也就是相當(dāng)于OSI的第三層)地址解析為數(shù)據(jù)連接層(MAC層,也就是相當(dāng)于OSI的第二層)。簡(jiǎn)單說(shuō),IP地址與MAC地址之間就必須存在一種對(duì)應(yīng)關(guān)系,而ARP協(xié)議就是用來(lái)確定這種對(duì)應(yīng)關(guān)系的協(xié)議。

ARP欺騙阻斷:在同一個(gè)IP子網(wǎng)內(nèi),數(shù)據(jù)包根據(jù)目標(biāo)機(jī)器的MAC地址進(jìn)行尋址,而目標(biāo)機(jī)器的MAC地址是通過(guò)ARP協(xié)議由目標(biāo)機(jī)器的IP地址獲得的。每臺(tái)主機(jī)(包括網(wǎng)關(guān))都有一個(gè)ARP緩存表,在正常情況下這個(gè)緩存表能夠有效維護(hù)IP地址對(duì)MAC地址的一對(duì)一對(duì)應(yīng)關(guān)系。但是在ARP緩存表的實(shí)現(xiàn)機(jī)制和ARP請(qǐng)求應(yīng)答的機(jī)制中存在一些不完善的地方,容易造成ARP欺騙的情況發(fā)生。

ARP欺騙阻斷對(duì)于內(nèi)網(wǎng)安全產(chǎn)品而言,需要科學(xué)合理運(yùn)用才能發(fā)揮最大的功效。由于ARP欺騙的阻斷方式技術(shù)實(shí)現(xiàn)較簡(jiǎn)單,就被國(guó)內(nèi)大部分廠商所采用,特別是針對(duì)未注冊(cè)阻斷、非法訪問(wèn)的阻斷等,往往都采用ARP欺騙的阻斷方式。

首先,采用ARP欺騙阻斷方式對(duì)網(wǎng)絡(luò)的負(fù)荷影響很大。

ARP工作時(shí),首先請(qǐng)求主機(jī)會(huì)發(fā)送出一個(gè)含有所希望到達(dá)的IP地址的以太網(wǎng)廣播數(shù)據(jù)包,然后目標(biāo)IP的所有者會(huì)以一個(gè)含有IP和MAC地址的數(shù)據(jù)包應(yīng)答請(qǐng)求主機(jī)。在ARP欺騙阻斷的實(shí)現(xiàn)中,一個(gè)ARP請(qǐng)求可能會(huì)收到數(shù)十個(gè)、設(shè)置數(shù)百個(gè)ARP應(yīng)答,有些ARP欺騙阻斷程序還通過(guò)主動(dòng)發(fā)ARP請(qǐng)求實(shí)現(xiàn)欺騙,因此,在網(wǎng)絡(luò)中采用大量發(fā)ARP包的動(dòng)作對(duì)于網(wǎng)絡(luò)資源的占用是十分巨大的,可能導(dǎo)致網(wǎng)絡(luò)設(shè)備性能下降,影響用戶正常的業(yè)務(wù)。

其次,ARP欺騙阻斷方式準(zhǔn)入效果不可靠。

ARP欺騙并不能100%保證有效,比如目標(biāo)機(jī)器的ARP應(yīng)答包和欺騙包都能正確達(dá)到ARP請(qǐng)求者,請(qǐng)求者是否被欺騙還存在一定的機(jī)率,或者客戶端安裝了防ARP欺騙的軟件,如果采用ARP欺騙包來(lái)實(shí)現(xiàn)終端設(shè)備的準(zhǔn)入控制,效果就可想而知,其自身的缺陷,使得準(zhǔn)入的可靠性大為降低。

最后,ARP欺騙阻斷和真正的ARP欺騙難以區(qū)分。

在一個(gè)網(wǎng)絡(luò)內(nèi)如果啟用了ARP欺騙阻斷,當(dāng)真的發(fā)生ARP欺騙時(shí),后果將是災(zāi)難性的。用戶將不能區(qū)分主動(dòng)的ARP欺騙阻斷和真正的ARP欺騙,將給用戶的故障排除帶來(lái)極大的困難,嚴(yán)重影響用戶業(yè)務(wù)。另一方面,在大多數(shù)的ARP欺騙阻斷實(shí)現(xiàn)中,往往是子網(wǎng)內(nèi)的所有電腦同時(shí)對(duì)目標(biāo)電腦進(jìn)行欺騙,如果目標(biāo)電腦無(wú)需受欺騙后,要求所有電腦停止對(duì)其進(jìn)行欺騙,而此時(shí)如果個(gè)別電腦沒(méi)有收到停止欺騙的指令,將導(dǎo)致目標(biāo)電腦持續(xù)不能正常訪問(wèn)網(wǎng)絡(luò),導(dǎo)致用戶運(yùn)維事故。

綜上所述,ARP欺騙的阻斷方式存在很多問(wèn)題,因此內(nèi)網(wǎng)安全產(chǎn)品應(yīng)該辨證地使用這一方式。

1. 避免單一,采用多種阻斷方式

內(nèi)網(wǎng)安全風(fēng)險(xiǎn)管理與審計(jì)系統(tǒng)在終端接入邊界交換機(jī),可以通過(guò)網(wǎng)絡(luò)準(zhǔn)入控制手段阻斷不合法的終端接入內(nèi)網(wǎng),同時(shí),在后臺(tái)重要服務(wù)器中,通過(guò)應(yīng)用準(zhǔn)入控制,實(shí)現(xiàn)阻斷不合法的終端訪問(wèn)重要服務(wù)器和服務(wù)資源。也就是說(shuō),從內(nèi)網(wǎng)接入邊界、后臺(tái)服務(wù)器資源和客戶端自身實(shí)現(xiàn)無(wú)縫的準(zhǔn)入控制。在不支持網(wǎng)絡(luò)準(zhǔn)入和應(yīng)用準(zhǔn)入兩項(xiàng)條件的環(huán)境下,天珣產(chǎn)品雖然也使用了ARP欺騙的阻斷方式,但是,這種阻斷方式被大大規(guī)范和限制,特別是在個(gè)人防火墻只要攔截到ARP欺騙的攻擊,就會(huì)立即制止客戶端向其他客戶端發(fā)送欺騙包,從而徹底改變了ARP欺騙的不利局面。除此之外,內(nèi)網(wǎng)安全系統(tǒng)與天清漢馬USG一體化安全網(wǎng)關(guān)(UTM)形成UTM平方統(tǒng)一安全套件,提供外網(wǎng)邊界準(zhǔn)入控制,可以實(shí)現(xiàn)阻斷不合法的終端訪問(wèn)internet。

2. 主動(dòng)防御ARP欺騙

內(nèi)網(wǎng)安全系統(tǒng)通過(guò)檢查IP數(shù)據(jù)包包頭,可確保數(shù)據(jù)包欺騙不能發(fā)生。通過(guò)監(jiān)控網(wǎng)絡(luò)行為的發(fā)起進(jìn)程,防止木馬以隱藏進(jìn)程方式進(jìn)行網(wǎng)絡(luò)訪問(wèn)。通過(guò)監(jiān)控ARP請(qǐng)求或應(yīng)答包,自動(dòng)綁定網(wǎng)關(guān)MAC,拒絕延遲的ARP應(yīng)答包等方式,防止內(nèi)網(wǎng)ARP欺騙侵害。內(nèi)置強(qiáng)大的企業(yè)級(jí)主機(jī)防火墻系統(tǒng),采用訪問(wèn)控制、流量控制、ARP欺騙控制、網(wǎng)絡(luò)行為模式控制、非法外聯(lián)控制等手段,實(shí)現(xiàn)了針對(duì)計(jì)算機(jī)終端的威脅主動(dòng)防御和網(wǎng)絡(luò)行為控制,從而保證計(jì)算機(jī)終端雙向訪問(wèn)安全、行為受控,有效防護(hù)疑似攻擊和未知病毒對(duì)企業(yè)內(nèi)網(wǎng)造成的危害。

3. 基于終端網(wǎng)絡(luò)行為模式的威脅主動(dòng)防御

內(nèi)網(wǎng)安全系統(tǒng)具備基于終端網(wǎng)絡(luò)行為模式的威脅主動(dòng)防御機(jī)制,通過(guò)集中控制每臺(tái)計(jì)算機(jī)終端的網(wǎng)絡(luò)行為,限定網(wǎng)絡(luò)行為的主體、目標(biāo)及服務(wù),并結(jié)合計(jì)算機(jī)終端的安全狀態(tài)控制網(wǎng)絡(luò)訪問(wèn),可以有效切斷獨(dú)立進(jìn)程型蠕蟲(chóng)病毒的傳播途徑及木馬和黑客的攻擊路線,彌補(bǔ)防病毒軟件防治滯后的弱點(diǎn)。通過(guò)監(jiān)控TCP并發(fā)連接數(shù),減緩蠕蟲(chóng)病毒對(duì)網(wǎng)絡(luò)造成的損害。通過(guò)監(jiān)控UDP的發(fā)包行為,限制異常進(jìn)程的網(wǎng)絡(luò)訪問(wèn)。

內(nèi)網(wǎng)安全系統(tǒng)可以緊密圍繞合規(guī),內(nèi)含企業(yè)級(jí)主機(jī)防火墻系統(tǒng),通過(guò)終端準(zhǔn)入控制、終端安全控制、桌面合規(guī)管理、終端泄密控制和終端審計(jì)五維化管理,全面提升內(nèi)網(wǎng)安全防護(hù)能力和合規(guī)管理水平。

【編輯推薦】

  1. 內(nèi)網(wǎng)安全的六大弊病
  2. 規(guī)范認(rèn)證 保障企業(yè)內(nèi)網(wǎng)安全
  3. Chinasec公安行業(yè)內(nèi)網(wǎng)安全解決方案
責(zé)任編輯:佚名 來(lái)源: 中關(guān)村在線
相關(guān)推薦

2012-02-13 16:00:35

內(nèi)網(wǎng)安全技術(shù)選型安全產(chǎn)品

2011-06-20 10:19:31

2011-06-20 10:19:29

2010-09-29 09:24:38

2018-10-11 15:20:02

2018-10-12 15:50:02

2012-02-13 17:02:44

內(nèi)網(wǎng)安全行為監(jiān)控CISA

2009-12-25 15:38:46

2015-01-23 15:54:33

360天擎企業(yè)終端安全

2011-03-16 15:34:44

2011-03-09 10:49:32

2021-01-16 10:39:11

欺騙攻擊網(wǎng)絡(luò)犯罪網(wǎng)絡(luò)安全

2011-06-20 10:19:27

2011-05-23 15:38:06

接入網(wǎng)ADSLHFC

2011-01-21 11:39:41

Sendmail

2012-11-15 16:13:12

2010-03-29 12:41:00

2017-03-10 09:28:58

2010-09-13 09:52:50

內(nèi)網(wǎng)安全數(shù)據(jù)加密技術(shù)

2021-12-29 06:23:04

加密貨幣網(wǎng)絡(luò)安全加密劫持
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 九九综合| 国产激情在线观看 | 免费在线观看黄网站 | 九九热这里 | 欧美成人激情 | 91精品久久久久 | 国产精品区一区二区三 | 日韩在线欧美 | 久久久久久久一区二区 | 精品一区二区三区电影 | 欧美国产91 | 久久久久久久久久久久久九 | 凹凸日日摸日日碰夜夜 | 成人不卡一区二区 | 91麻豆精品国产91久久久久久 | 精品国产免费人成在线观看 | 中文字幕高清免费日韩视频在线 | 日本一二区视频 | 国产精品夜间视频香蕉 | 日本高清中文字幕 | 涩涩视频网站在线观看 | 国产精品国产三级国产aⅴ入口 | 午夜影视 | 久久99精品视频 | 男女羞羞免费视频 | 国产精品久久久久久久久久久久久 | 欧美区在线 | 国产精品日女人 | 高清成人av| 午夜在线观看视频 | 国产精品视频一区二区三区, | 黄色网址av| 国产成人精品一区二区 | 黄色一级视频 | 99久久婷婷国产综合精品电影 | 精品日韩一区 | 日韩亚洲一区二区 | 欧美成人综合 | 久久精品欧美视频 | 欧美色性 | 国产精品一区免费 |