999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于命令行授權的IP城域網安全維護探析

2016-11-19 11:00:30張樹帆
中國新通信 2016年20期
關鍵詞:安全

張樹帆

[摘要]IP城域網作為重要的信息基礎設施,既要保證免受外部攻擊破壞,也要著力防止維護管理人員的操作過失,避免出現人為故障。通過對IP城域網安全維護管理的研究分析,提出部署TACACS+協議實現分權分域精確授權操作的方案,測試驗證達到了預期效果。

[關鍵詞]IP城域網 TACACS+ 授權 安全

IP城域網一般由多種型號的上百臺BAS、SR設備組成,向數百萬用戶提供寬帶、語音和視頻等業務。由于網絡安全暢通的極端重要性,IP城域網設備大都通過雙路電源、雙主控卡、多方向物理路由保障網絡結構性安全,同時在設備上設置安全策略防止BAS、SR設備遭受攻擊或被非法入侵。但IP城域網仍面臨著有意或無意的操作失誤、操作過失而引發業務中斷的威脅。因此,有必要探索IP城域網分權分域的可控維護管理技術,使各個角色維護人員僅能操作白名單內的授權命令行,并對所有操作日志實現留痕審計。

一、IP城域網維護管理風險

1、誤操作問題易發生。IP城域網設備型號、數量較多,因各機型的操作命令易混淆,同時部分維護人員技能水平欠缺,稍有不慎就可能輸錯命令,出現過無意導致設備配置被誤操作并引發故障的情況。

2、越權操作問題難以避免。根據維護分工,省公司一般負責全局數據配置,如路由協議配置、組播協議配置、IP地址池名稱等,市縣分公司只負責用戶IP地址開通、下連子接口等配置。但苦于缺少技術措施,經常有基層公司人員越權制作個性化數據,造成數據配置不規范、不統一。

3、故障溯源定責困難。由于設備本地緩存空間有限,設備運行日志和操作日志極容易被覆蓋。一旦發生重大故障后,往往存在操作日志不全的問題,給準確分析故障原因和進行故障追責造成困難。

4、用戶名管理工作量大。如果出現維護人員變動,省公司要安排專人對設備上的用戶名進行添加或刪除操作,工作量大且容易出錯。

二、解決方案技術分析

1、采用RADIUS集中認證的特點。RADIUS協議基于UDP,繼承了UDP諸如只提供最優的傳輸的特點,缺少確認服務器工作狀態的機制。RADIUS只對從客戶端到服務器access-request分組的密碼進行加密。分組的其它部分如用戶名、授權服務和記賬是明文傳輸,可能被第三方字截獲。此外,RADIUS主要完成認證,無法精確授權維護人員能用或不能用哪些命令。

2、采用TACACS+集中認證的特點。TACACS+協議是由CISCO公司率先提出并實現的,在RADIUS協議基礎上增加了一些特性。TACACS+協議基于TCP,利用了TCP協議的許多特點,可利用TCP存活機制和狀態標志位維護與多個TACACS+服務器的連接,對認證請求只發給工作正常的服務器。TACACS+客戶機和TACACS+服務器之間的業務通過使用共享秘鑰進行鑒別,該秘鑰從不在網絡上發送,安全性更好。此外,在一個會話期間,設備與TACACS+服務器之間進行交互以確認某條命令可否被執行,進而實現精確授權功能。綜上,采用TACACS+實現IP城域網設備集中認證、授權和記帳功能,更具優勢。

三、部署過程與效果驗證

1、搭建TACACS服務器并建立維護人員與設備之間的對應關系。在省公司網管中心搭建主備用的TACACS+服務器,對IP城域網設備按所屬位置和屬性建立設備組,并根據省市縣維護人員權限建成用戶組和角色,把各個用戶組對應于設備組及某個角色,實現各個維護人員對所維護的設備進行受限的命令操作的目的。

2、用正則表達式設置各個角色的授權命令集。一個角色所對應的命令集就是該角色所對應的維護人員帳號所能操作的命令集,不在命令集中的命令就無權操作。比如角色FenGongsi_show,列出分公司維護人員可用的查看命令,而FenGongsi_oper下列出分公司維護人員能夠進行的數據配置命令。由于授權使用的命令的參數是可變的,因此通過正則表達式來添加授權命令。

3、在IP城域網設備上配置TACACS+協議及參數。在IP城域網BAS、SR上設置的參數主要包括TACACS+服務器IP地址、設備IP地址、密鑰串和認證模板、計帳模板、授權模板等。

4、測試驗證。維護人員使用TACACS+服務器上集中管理的用戶名和密碼登陸設備,僅能操作明確授權的命令,無權操作其它命令;維護人員登陸其它人員維護的設備時,提示設備登陸失敗;維護人員可從TACACS+系統導出所有操作過的命令。在設置了分權分域的基于命令行的精確授權后,可根據各級維護人員權限靈活設置具體的操作指令集,對低權限用戶只開放有關用戶數據和下聯接口配置類操作,屏蔽了危險指令和全局性配置指令。

結語:隨著網絡強國戰略的實施,各地IP城域網將飛速發展,但隨之而來的安全維護管理問題也在困擾著各級維護人員。利用TACACS+協議構建基于命令行的授權功能,可較好地滿足維護人員分權分域操作、最小授權操作和事后審計分析的需要。

猜你喜歡
安全
智能家居安全分析
熱電公司發電機勵磁系統改造
科技視界(2016年21期)2016-10-17 20:00:16
淺談計算機硬件實驗室管理
科技視界(2016年20期)2016-09-29 11:59:36
中國民航HUD的應用和發展淺析
科技視界(2016年20期)2016-09-29 10:54:27
主站蜘蛛池模板: 精品无码人妻一区二区| 91色国产在线| 亚洲熟妇AV日韩熟妇在线| 无码专区第一页| 欧美视频在线第一页| 六月婷婷精品视频在线观看| 久久国产亚洲欧美日韩精品| 欧美日韩国产综合视频在线观看| 欧美国产日韩在线观看| 美女啪啪无遮挡| 67194在线午夜亚洲 | 日韩精品无码免费一区二区三区 | 成人午夜亚洲影视在线观看| 曰AV在线无码| 国产在线观看一区精品| 国产日韩欧美精品区性色| 中文无码毛片又爽又刺激| 伊人久久大香线蕉影院| 日韩高清中文字幕| 久久人体视频| 国产69囗曝护士吞精在线视频| 人人爽人人爽人人片| 成人午夜精品一级毛片| 沈阳少妇高潮在线| 9cao视频精品| 91免费观看视频| 日韩欧美在线观看| 黄色网站在线观看无码| 在线欧美日韩| 亚洲Aⅴ无码专区在线观看q| 国产视频a| 国产情精品嫩草影院88av| 高清视频一区| 丁香五月亚洲综合在线| www成人国产在线观看网站| 国产91特黄特色A级毛片| 亚洲欧美日本国产专区一区| 一级成人a做片免费| 找国产毛片看| 九九九国产| 精品日韩亚洲欧美高清a| 亚洲精品天堂在线观看| 免费jizz在线播放| 国产一区二区免费播放| 国产凹凸一区在线观看视频| 亚洲香蕉久久| 四虎精品国产AV二区| 国产成人午夜福利免费无码r| 无码中文AⅤ在线观看| 免费人成视网站在线不卡| 亚洲欧美日韩成人在线| 97精品国产高清久久久久蜜芽| 一本一本大道香蕉久在线播放| 香蕉eeww99国产在线观看| 美女内射视频WWW网站午夜| 东京热av无码电影一区二区| 中文字幕亚洲电影| 92精品国产自产在线观看| 99re经典视频在线| 国产精品99在线观看| 国产精品综合色区在线观看| 性视频一区| 国产最新无码专区在线| JIZZ亚洲国产| 精品福利网| 99一级毛片| 亚洲午夜18| 亚洲色图另类| 成人久久精品一区二区三区| 国产一级二级三级毛片| 无码在线激情片| 久久综合色视频| 伊人久久大香线蕉影院| 成AV人片一区二区三区久久| 久草视频精品| 国产综合色在线视频播放线视| 亚洲欧美综合另类图片小说区| 国产青榴视频| 在线观看91香蕉国产免费| 久久精品日日躁夜夜躁欧美| 亚洲va视频| 久久国产乱子|