简论大型电信网络的安全设计(7.3).doc
《简论大型电信网络的安全设计(7.3).doc》由会员分享,可在线阅读,更多相关《简论大型电信网络的安全设计(7.3).doc(8页珍藏版)》请在咨信网上搜索。
1、电信骨干网的安全设计摘要:随着信息技术在我国的广泛运用,信息系统已经成为金融、交通、能源等基础设施的神经中枢,电信网已经和电力设施一样,成为所有基础设施的基础之一.电信网的安全状况直接影响这些基础设施的正常运行.电信网一旦出现重大事故,将可能严重影响国民经济发展和社会稳定.随着信息化的进一步推进,社会对电信网的依赖性还会越来越强。因此,我们应该重点关注电信网的安全问题,研究采取应对措施,做到未雨绸缪。关键词:电信网、安全、协议、设计正文:关于电信级网络的安全设计主要有以下几方面:1. 协议的安全性在网络中运行着很多网络协议,包括路由协议和各种为上层应用服务的广域网,局域网络协议等,路由器上也存
2、在着很多服务,有些服务是网络运行所必需的,必须打开它,而有些服务是对网络运行无关紧要或无用的,可以关闭。正是这些网络协议或服务,确保了网络系统的正常运行,因此,我们首先应确保这些网络协议或服务的安全性。1。1应用服务协议的安全对这些路由协议和各种上层应用服务的协议,我们应区别对待。首先,对于网络运行所必需的协议,如路由协议等,我们不但应正常运行,而且必须加以保护,以防止非法路由器加入或伪造的路由信息,系统如何能够鉴别出哪些路由信息是可靠的呢,就必须采用一些加密技术或邻机校验方法,以完成认证,对于网络运行无关紧要或无用的协议,则应严格限制或关闭,而对于对网络运行有危害或本身有安全缺陷的协议,则应
3、关闭,例如finger等。对于具体网络环境,采用以下命令关闭一些应用或服务:禁用Http服务器no ip http-server #禁用finger服务no ip fingerno service finger#禁用X。25 PADno service pad禁用小堆UDP包服务 no service udpsmallservers#禁用小堆TCP包服务no service tcp-smallservers#禁用 BOOTP服务no ip bootp server#禁用IP源路由,防止路由欺骗no ip source routing在具体网络接口下,可关闭以下一些服务:禁用IP重定向no ip
4、 redirects#禁用IP重定向no ip directed-broadcast#禁用代理ARP,防止引起路由表混乱no ip proxyarp#禁用IP地址不可达消息no ip unreachable禁用CDP发现no cdp enable#打开IP单播反向路径的校验,防止IP地址欺骗ip verify unicast reversepath同时,为增强安全性,应打开以下一些标记时间和密码加密,设置系统LOG功能等的服务,:对debug的调试信息进行记录,并采用日期时间(精确到毫秒)的格式记录service timestamps debug datetime msec对系统日志进行记录,
5、并采用日期时间(精确到毫秒)的格式记录service timestamps log datetime msec对用户级密码进行加密显示service password-encryption#在设备上定义日志缓存大小logging buffered 16384 debugging 对debugging及以上等级的所有事件进行记录logging trap debugging 使对loopback0接口向syslog服务器发送日志消息 logging source-interface Loopback0#定义syslog服务器的IP地址,并向它发送日志logging 10.1.1。101.2路由协议
6、的安全在路由协议安全性方面,我们可以采用路由器邻居相互校验,校验方式可以是明码方式或MD5加密方式,对于OSPF可采用MD5校验方式,也可以采用明码方式.通过明码或MD5加密方式校验,可以确保只有通过认证的路由器才能加入到该OSPF网络中,从而能够避免非法的路由器或伪造的路由信息加入到网络中,使路由出错,导致网络瘫痪。OSPF 认证,需要在路由器配置模式和接口配置模式配置认证,指定“messagedigest参数进行MD5认证,如果在路由器配置模式指定了MD5认证,则必须在接口上也定义MD5认证。OSPF的adjacency之间的认证方式和密码必须相同.路由器配置模式定义area area-i
7、d authentication message-digest接口配置模式定义启用OSPF认证,或MD5认证ip ospf authentication message-digest 定义明文认证密码ip ospf authentication-key password定义MD5认证密码, md5 key1。3网管SNMP的安全性SNMP是另一种访问网络设备的方式。使用SNMP,你可以收集网络设备的状态,配置网络设备。Getrequest、get-nextrequest消息用来 收集状态信息,set-request消息用来配置网络设备。在每台路由器都要 配置community string,每
8、一个SNMP消息都有一个community string来进 行校验,每个网络设备的SNMP代理上可以进行配置不同的community string来进行读模式和写模式的访问。SNMPv1的community string是采用 明文方式传输的,SNMPv2的community string采用MD5来进行加密,同时SNMP可以和访问列表结合起来,使指定的IP地址或端口才可以访问到网管信息,支持基于用户名和组的认证方式.#激活SNMP并定义SNMP字串snmpserver community readonly RO 98 snmpserver community readwrite RW 98
9、#下列4行只有当需要向SNMP服务器发送SNMP字串的时候才需要配置定议SNMP监听字串的源接口snmp-server trapsource Loopback0 对SNMP的字串进行认证snmp-server trap-authentication指定SNMP服务器的主机地址和SNMP字串值snmpserver host SNMPSERVER_IP readonlysnmpserver host SNMP-SERVER_IP readwrite定义ACL以允许特定的SNMP服务器accesslist ACL-Number permit access-list ACLNumber permit
10、SNMPSERVER_IPaccesslist ACL-Number deny any同时,我们也可以用snmpserver enable traps命令来打开所需要 的Trap功能,未被该命令所明确的功能则被屏蔽掉。1.3.1双机热备份协议(HSRP)的安全双机热备份路由协议(HSRP)提供了一个虚拟网关给接入端用户,当HSRP活动路由器当机、上联或下联链路中断时,同一组中的HSRP路由器便自动选举出一台新的HSRP活动路由器,用户端均可以通过这台新的活动路由器访问外部网络.并且用户端始终使用同一个HSRP组提供的虚拟网关,无需更改用户端的IP地址配置,网络的中断或恢复中的一切行为,对用户端
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 大型 电信 网络 安全 设计 7.3
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。