陕西公汇信息技术有限公司

实现内网数据安全的措施

实现内网数据安全的措施2GJ陕西公汇信息技术有限公司
  内网基本上是采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网卡所接收,也同时为处在同一以太网上的任何一个节点的网卡所截取。2GJ陕西公汇信息技术有限公司
  因此,黑客只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息这就是以太网所固有的安全隐患。2GJ陕西公汇信息技术有限公司
  事实上,Internet上许多免费的黑客工具,如SATAN、ISS、NETCAT等等,都把以太网侦听作为最基本的手段。2GJ陕西公汇信息技术有限公司
  当前,可以采用一些措施实现内网数据传输安全:2GJ陕西公汇信息技术有限公司
  网络分段2GJ陕西公汇信息技术有限公司
  网络分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施。2GJ陕西公汇信息技术有限公司
  其目的就是把非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听。网络分段可分为物理分段和逻辑分段两种方式。2GJ陕西公汇信息技术有限公司
  内网大多采用以交换机为中心、路由器为边界的网络格局,应重点挖掘中心交换机的访问控制功能和三层交换功能,综合应用物理分段与逻辑分段两种方法,来实现对局域网的安全控制。2GJ陕西公汇信息技术有限公司
  例如在海关系统中普遍使用的DEC MultiSwitch 900的入侵检测功能,其实就是一种基于MAC地址的访问控制,也就是上述的基于2GJ陕西公汇信息技术有限公司
  数据链路层的物理分段。2GJ陕西公汇信息技术有限公司
  交换式集线器代替共享式集线器2GJ陕西公汇信息技术有限公司
  对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Unicast Packet)还是会被同一台集线器上的其他用户所侦听。一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都会被明文发送,这就给黑客提供了机会。2GJ陕西公汇信息技术有限公司
因此,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听。当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包Multicast Packet)。所幸的是,广播包和多播包内的关键信息,要远远少于单播包。

赞 ()

大家都在看↓↓↓