近年来,我国现代教育技术得到了飞速的发展,园区网建设和网络教学不断普及。但是,对于大多数网站和园区网来说,网络管理员对于网络安全重视不够,对于网络本身存在的缺陷知之甚少。其实,网络安全是保证网络教学及其它网络应用的前提和基础,是网络使用者不得不面对的问题。随着网络应用的飞速发展、Internet应用的日益广泛,计算机网络安全问题变得尤为突出。 今年年初,从美国的Yahoo!网站开始,美国、欧洲及我国的一些著名网站不断遭到黑客的攻击,参与这次大规模攻击的主机分别来自于加州大学、斯坦福大学的主机和Internet上的主机,这使人们对信息安全问题更加关注,同时也证明了作为Internet基础的大学网络是不安全的,防止园区网上的计算机被入侵,建立完善的网络安全方案、保护核心资源已迫在眉睫。 一、网络安全的主要威胁 影响网络安全的因素很多,既有自然因素,也有人为因素,其中人为因素危害较大,归结起来,主要有六个方面构成对网络的威胁: 由于网络所带来的诸多不安全因素,使得网络使用者必须采用相应的网络安全技术和安全控制体系来堵塞安全漏洞。在园区网的建设中,尤其需要采用分层安全控制方案以保证信息的安全。 二、分层安全控制方案 在园区网安全方面,可以采用多种技术从不同角度来保证信息的安全。然而,单纯的防护技术可能会导致系统安全的盲目性,这种盲目是对整个园区网系统的某个或某些方面的安全采取了安全措施而对其它方面有所忽视。因而,在园区网安全上,我们采用分层控制方案,将整个网络分为外部网络传输控制层、内外网间访问控制层、园区网内部访问控制层、操作系统及应用软件层和数据存储层,进而对各层的安全采取不同的技术措施。 (一)外部网络传输控制层: 外部网络是指园区网路由器和防火墙之外的公用网。当前网络技术发展迅速,因特网四通八达,网上黑客手段多种多样,为了保证安全,可以从四个方面采取措施: 1、虚拟专网(VPN)技术:对于从专线连接的外部网络用户,采用虚拟专网(VPN)技术,它使架设于公众网络上的园区网使用信道协议及相关的安全程序进行保密,还可以采用点对点协议、加密后送出资料及加密收发两端网络位置等措施使虚拟专网更加可靠。 (二)内外网间访问控制层 在园区网和外部网络之间,可以采用以下技术来对外部和园区网网间的访问进行控制: 1、防火墙:是硬件和软件的组合,他在内部网和外部网间建立起一个安全网关,过滤经过的数据包,决定是否将它们转送到目的地。它能够控制网络进出的信息流向,提供园区网使用状况和流量的审计、隐藏内部IP地址及园区网网络结构的细节。 (三)园区网内部访问控制层 在园区网内部,非法用户的登录和对数据的非法修改更加不易查出。当用户安全意识差、口令选择或保存不慎、帐号转借和共享都会对网络安全造成极大的威胁,从园区网内部访问控制层进行安全防护,可采取五种措施。 1、用户的身份认证:用户入网访问控制分为三步,即用户名的验证;用户口令的验证;用户帐号的验证。用户口令是入网的关键,必须经过加密,用户还可采用一次一密的方法,或者使用智能卡来验证用户身份。同时,可将用户与所用的计算机联系起来,使用户用固定的计算机上网,以减少用户的流动性,加强管理。 (四)操作系统及应用软件层 操作系统是整个园区网系统工作的基础,也是系统安全的基础,因而必须采取措施保证操作系统平台的安全。安全措施主要包括:采用安全性较高的系统,对系统文件加密,操作系统防病毒、系统漏洞及入侵检测等。 1、采用安全性较高的系统:美国国防部技术标准把操作系统安全等级分为D1、C1、C2、B1、B2、B3、A级,安全等级由低到高,目前主要的操作系统等级为C2级。在使用C2级系统时,应尽量使用C2级的安全措施及功能,对操作系统进行安全配置。在极端重要的园区网系统中,应采用B级操作系统。 (五)数据存储层 数据存储在服务器或加密终端上,数据存储的安全性是系统安全性的重要组成部分。对数据的安全保护措施可以采用以下几种方式: 1、使用较安全的数据库系统:目前的大多数数据库系统是基于C2安全等级的。使用时,应尽量使用C2级安全措施及功能。在重要的园区网系统中,在B级操作系统的基础上采用B级数据库系统。 三、总结 园区网系统安全需要从多方面加以考虑,特别需要研究整个网络的安全策略,并在安全策略的指导下进行整体的安全建设。这里给出了一个分层安全控制方案,每一层采用多种技术手段进行实现。 网络安全问题十分复杂,建立适当的安全策略、采用适当的安全技术、选择适用的软硬件工具,是信息安全的重要保证。 (编辑:编辑部 来源:互联网) |
解决方案
权威发布
中央
地方
|