第5网络隔离技术.pptx
《第5网络隔离技术.pptx》由会员分享,可在线阅读,更多相关《第5网络隔离技术.pptx(43页珍藏版)》请在咨信网上搜索。
,单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,2020/1/31,#,2024/11/27 周三,总结,网络隔离的主要方法,网络隔离的基本内容,网络隔离的基本概念,第,5,章 网络隔离技术,路由器与安全体系结构,2024/11/27 周三,总结,网络隔离的主要方法,网络隔离的基本内容,网络隔离的基本概念,第,5,章 网络隔离技术,路由器与安全体系结构,2024/11/27 周三,目标,掌握路由器的工作原理,掌握路由器在信息安全体系结构中的作用,了解路由器与防火墙的协同工作方法,2024/11/27 周三,TCP/IP,基础,TCP/IP,协议栈,2024/11/27 周三,TCP/IP,基础(续),协议数据的封装,2024/11/27 周三,路由器的基本概念,路由器(,Router,)是用于连接两个或者多个网络的网络互连设备,路由器工作在,TCP/IP,协议栈中的,IP,层,Network 1,Network 2,2024/11/27 周三,路由器的工作原理(续),路由器的协议层次,应用层,传输层,网络层,数据链路层,物理层,应用层,传输层,网络层,数据链路层,物理层,网络层,数据链路层,物理层,2024/11/27 周三,路由器的工作原理(续),路由器的路由功能,202.115.22,202.115.24,202.115.23,IP,地址?,2024/11/27 周三,路由器与安全体系结构,路由器作为安全体系结构的边界控制组建,两种部署方案:,路由器作为整个安全体系的一部分,路由器作为唯一的边界安全设备,其他安,全设备,路由器作为安全体系的一部分,路由器是唯一的边界安全设备,2024/11/27 周三,路由器与安全体系结构(续),路由器作为安全体系结构的一部分,路由器执行最基本的操作:,报文转发,包过滤,入口过滤,出口过滤,基于网络的应用程序识别(,Network-Based Application Recognition:NBAR):,对流媒体信息进行标记处理;更深层次的概念涉及“服务质量”(,QoS,),2024/11/27 周三,路由器与安全体系结构(续),路由器作为唯一的边界安全设备,需要解决几个关键问题:,路由器的位置,根据应用需求不同,路由器的位置也不尽相同,功能选择,如何合理的选择路由器功能,2024/11/27 周三,路由器与安全体系结构(续),路由器的位置,路由器作为外部网络和内部网络的分隔设备,内部网络,外部网络,路由器是作为内部子网的分隔设备,内部网络,内部网络,内部网络,2024/11/27 周三,路由器与安全体系结构(续),如何合理的选择路由器功能?,网络地址转换,包过滤,状态包过滤,访问控制,2024/11/27 周三,路由器的加固,路由器加固指提高路由器自身的安全性,加固方法有:,加固操作系统,锁住管理点:,Telnet,:远程登录,SSH,:安全脚本,TFTP/FTP,:文件传输,SNMP,:简单网络管理,认证和口令,禁止服务器(如,Bootp,,,HTTP,等),2024/11/27 周三,路由器的加固(续),禁止不必要的服务:如,NTP,,,finger,等,阻断因特网控制消息协议(,ICMP,),禁止源路由,路由器日志查看,2024/11/27 周三,结论,路由器既是网络连接设备,也可作为网络安全设备,路由器可以作为整个安全体系的一部分,也可作为唯一的边界安全设备,路由器可以放置在内网和外网的中间,也可作为内部子网的分隔设备,在路由器在安全体系结构中的作用需要特别重视,2024/11/27 周三,总结,网络隔离的主要方法,网络隔离的基本内容,网络隔离的基本概念,第,5,章 网络隔离技术,路由器与安全体系结构,2024/11/27 周三,资源隔离技术,什么是资源隔离?,资源隔离是将不同的资源划归为同一个安全区域。,什么是安全区域(,Secure Zone,)?,安全区域是属于同一个物理或者逻辑组织的一组资源集合,划分安全区域的目的是:,更好的规划和设计安全策略,什么是资源?,物理设备:网络设备、主机设备、电子设备。,应用和程序:,Web,服务器,,Mail,服务器,。,数据:文档,数据库。,2024/11/27 周三,资源隔离技术(续),为什么需要进行资源隔离?,资源隔离的主要目的是将入侵行为带来的影响控制在特定的区域,资源隔离有助于更好的实施安全策略,资源隔离有助于实施管理,2024/11/27 周三,资源隔离的内容,资源隔离的内容,子网隔离,主机隔离,服务隔离,用户隔离,数据隔离,广义的资源隔离包括网络隔离,2024/11/27 周三,资源隔离的内容(续),子网隔离,安全性要求不同的部门属于不同子网,不同的业务部门属于不同子网,物理距离大的部门属于不同的子网,财务部,市场部,财务部,市场部,信息部,生产部,信息部,生产部,财务部,市场部,财务部,市场部,2024/11/27 周三,资源隔离的内容(续),主机隔离,DB,Mail,Mail,DB,2024/11/27 周三,资源隔离的内容(续),服务隔离,Mail&DB,Mail,DB,2024/11/27 周三,资源隔离的内容(续),用户隔离,管理员,&,其他用户,管理员,其他用户,2024/11/27 周三,资源隔离的内容(续),数据隔离,DB&DOC,DB,DOC,2024/11/27 周三,资源隔离的主要依据,资源敏感度,不同敏感度的资源属于不同的安全区域,资源受到损害的可能性,易受损害的资源和不易受损害的资源属于不同的安全区域,易管理性,资源分隔应该有利于管理,设计者自己的分类标准,根据安全策略进行资源分隔,2024/11/27 周三,资源隔离的基本方法,同一子网内的资源隔离,不同子网的资源隔离,2024/11/27 周三,资源隔离的基本方法(续),同一子网内的资源隔离,如果不同的服务确实需要运行在同一主机之上,可以采用以下方法:,不同服务用不同的用户身份进行管理,使用特定的工具进行安全区域的划分:如目录分隔,磁盘分区分隔等,使用专用服务器来提供安全区域,不同服务尽可能运行在不同的服务器上,2024/11/27 周三,资源隔离的基本方法(续),不同子网的资源隔离,广播子网与其他子网隔离,2024/11/27 周三,资源隔离的基本方法(续),不同子网的资源隔离,公共子网和内部子网隔离,内部服务器,外部服务器,工作站,内部服务器,外部服务器,工作站,2024/11/27 周三,实现资源隔离的技术,路由器,防火墙,交换机,VLAN,2024/11/27 周三,实现资源隔离的技术(续),路由器,Internet,2024/11/27 周三,实现资源分隔的技术(续),防火墙,Internet,2024/11/27 周三,实现资源分隔的技术(续),防火墙,Internet,2024/11/27 周三,实现资源分隔的技术(续),VLAN,VLAN,是实现资源隔,离的有效方法,VLAN1,VLAN3,VLAN2,2024/11/27 周三,实现资源分隔的技术(续),VLAN,的原理,App,TCP,UDP,IP,DL,Physical,App,TCP,UDP,IP,DL,Physical,传统的交换机:两层交换,VLAN,中的交换机:三层交换,2024/11/27 周三,实现资源分隔的技术(续),VLAN,的原理,App,TCP,UDP,IP,DL,Physical,VLAN,中的交换机:三层交换,路由,ACL,。,2024/11/27 周三,资源隔离实例分析,邮件服务器分隔,Internet,内部邮件服务中心服务器,公共邮件中继服务器,2024/11/27 周三,资源隔离实例分析,DNS,服务器分隔,Internet,内部,DNS,服务器,公共,DNS,服务器,2024/11/27 周三,资源隔离实例分析(续),无线接入分隔,Internet,内部服务器区,公共服务器区,边界防火墙,内部防火墙,2024/11/27 周三,总结,广义的资源隔离包括网络隔离,资源隔离可以在一定程度上降低安全风险,从而优化安全体系结构,资源隔离的内容包括:子网隔离、主机隔离、服务隔离、用户隔离、数据隔离,资源隔离的技术包括:路由器、防火墙,交换机和,VLAN,2024/11/27 周三,参考书,Stephen Northcutt,深入剖析网络边界安全,机械工业出版社,,2003,Cisco,路由器管理与配置手册,参见,FTP,网站,2024/11/27 周三,Any Question?,Q&A,- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 隔离 技术
咨信网温馨提示:
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。
关于本文