999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡交換機安全加固策略探討

2020-12-30 10:14:36祝彥峰
網絡安全技術與應用 2020年6期
關鍵詞:用戶管理

◆祝彥峰

(國家計算機網絡應急技術處理協調中心廣東分中心 廣東 510630)

1 概述

使用IP技術的因特網由于網絡的開放性和擴展性在全球范圍流行,深入社會的各個領域,同時IP網絡也因開放和擴展的原因在設計之初就存在固有的脆弱性,使得攻擊者很容易利用網絡的弱點發起各種各樣的攻擊。特別是隨著下一代網絡的興起,Everything over IP正在成為各種網絡技術發展的基礎。全球各個標準化研究組織和機構都開展了網絡安全體系架構、安全機制的研究。提出了一系列的安全標準。其中由ITU-T在2003年10月制定ITU-T X.805(10/2003)《提供端到端通信的系統的安全架構》比較全面地規定了信息網絡端到端安全服務體系的架構模型。包括三層三面八維,即應用層、業務層和傳送層,管理平面、控制平面和用戶平面,認證、可用性、接入控制、不可抵賴、機密性、數據完整性、私密性和通信安全。因此我們采用這個模型,從安全威脅角度和對應安全策略等方面進行探討,從管理平面、控制平面和轉發平面出發進行加固策略的研究。

2 管理平面

管理平面的安全加固,主要是對設備本身的操作通道和用戶權限等方面的加固管理,包括設備登錄方式、用戶管理、管理協議、鏈路層安全管理、業務平面隔離管理、設備資源防護管理、日志服務管理等。

管理通道分為協議管理通道和用戶管理通道,需要使用用戶名密碼對登錄的交換機串口(console口)和遠程虛接口連接均為用戶管理通道,采用的協議有rs232、telnet、ssh、http、https;協議管理通道通過網管協議進行設備監控和管理,一般采用服務器/客戶端的架構,當前主要協議有SNMP和telemetry。

按照最簡及安全的要求,僅開啟必要的登錄方式。不適用的服務應全部予以禁用。協議管理,也是同樣,在沒有網管系統的前提下,關閉所有管理協議。在有管理系統的情況下,配置必要的驗證手段,確保傳輸信息加密及獲取信息驗證等手段。用戶管理包括減少用戶數、合理設置用戶權限、制定用戶登錄策略等。

安全加固首要保障設備的物理安全、環境安全,攻擊者不能接觸到物理設備,制定用戶密碼安全策略,用戶管理通道的主要威脅有物理接觸、暴力破解密碼、拒絕服務攻擊等行為。配置相對應的安全策略為此采取設置物理設備啟動密碼、最小用戶數原則、啟用密碼符合復雜度和長度等級要求、啟用用戶認證失敗鎖定和設置重認證次數和時長、限制登錄用戶數、更換服務端口號、設置ACL限制訪問IP、服務綁定接口地址、啟用SSL加密協議等手段。在網管協議通道管理上,啟用安全等級高的SNMPv2c/v3協議,設置ACL限制訪問IP,采用加密通信防止信息偽裝、篡改、泄密等安全問題出現。在鏈路安全上,針對有需要二層鏈路,啟用MACsec技術加密保護以太網數據幀,防止二層網絡攻擊。

由于交換機的默認業務接口均支持管理協議,因此要在業務平面、管理平面采用ACL來限制登錄設備的IP的策略進行隔離。對于具備管理平面防護功能的交換機,可以限制上送CPU處理的報文協議和類型,降低惡意攻擊的風險、降低CPU占用率。

3 控制平面

網絡交換機需要運行各種各樣的協議來達成業務,這些協議自身需要考慮安全性,避免出現利用協議報文的變型、協議漏洞進行攻擊的行為。交換機控制平面主要包括業務平面協議安全管理、管理平面隔離管理、攻擊防范。具體按照業務協議有針對性的啟用協議安全機制,涉及協議有ARP、DHCP、路由、MPLS、組播、NTP、STP、VRRP、二層聚合鏈路協議等,攻擊行為有IP地址欺騙、數據傳輸等安全防護內容,配置相對應的安全策略。需要具體結合實際工程項目中的交換機選型配置和選擇加固項目。對于泛洪攻擊類可以采用安全的接入認證協議、黑白名單等形式進行防護,加強控制平面的安全性。

4 轉發平面

交換機業務轉發平面是交換機完成業務的執行平面,安全加固更為重要,加固方法主要采用ACL訪問控制列表的方式、流量抑制、風暴控制、轉發路徑管理等方法實現。可以選用端口保護、端口隔離、端口安全控制等技術進行進一步的安全防護。

4.1 訪問控制列表

交換機中信息流的轉發主要通過報文的目的MAC地址、目的IP地址來查找路徑轉發;相關安全性主要針對轉發路徑上如何避免對交換機自身的惡意攻擊行為,以及預防某些攻擊流量在IP網絡中的擴散。

結合實際業務,通過使用二層ACL、基本ACL、高級ACL和自定義ACL的精準控制規則實現對網絡中報文流的精確識別和控制,達到控制網絡訪問行為、防止網絡攻擊和提高網絡帶寬利用率的目的,從而切實保障網絡環境的安全性和網絡服務質量的可靠性。

4.2 流量抑制、風暴控制

交換機收到未知目的MAC地址的數據報文,將使用廣播的形式轉發報文至VLAN內所有出接口,形成大量轉發流量,在存在環路的網絡中,就形成了廣播風暴。應對策略為在用戶接入側使用流量抑制、網絡互聯側啟用風暴控制特性,通過在配置閾值來限制流量,關閉端口來阻斷流量的方式,限制和控制廣播、組播報文流量,防范廣播風暴。

4.3 端口相關技術

網絡中,對上行網關出口線路/端口故障的情況,可以通過建立端口保護組的形式,形成一主一備的端口級鏈路保障,在主線路出現故障時,自動切換至備用線路,保障業務無中斷。接入側網絡中,由于VLAN隔離方式形成的粒度較大,在業務主機之間沒有需要互訪的情況下,為了提供安全的業務環境,可以啟用端口隔離技術,將需要隔離的主機端口加入隔離組中,形成VLAN內的主機報文隔離,提供了更安全、更靈活的組網結構。

在對接入網絡的安全性要求較高的網絡中,可以進一步啟用端口安全功能,限制端口學習MAC地址數量,并將接口學習到的MAC地址轉換為安全MAC或Sticky MAC(設備重啟后依然存在的MAC表項),阻止其他非信任的MAC主機通過本接口和交換機通信,提高交換機與網絡的安全性。在形成環路或存在攻擊的網絡中會出現MAC地址漂移的情況,導致MAC轉發表不穩定。通過設置接口MAC地址學習優先級、禁止相同優先級接口MAC地址漂移等方式,可以限制MAC地址漂移。此時接口將不再學習相同的MAC地址,非法攻擊者將無法使用網絡設備MAC地址干擾網絡正常通信。

5 結束語

網絡交換機的安全加固是在對交換機應用場景的完全認知的情況下,適度的調整加固策略,防護安全威脅。因此需要對當前網絡提供的服務業務的流程深入了解,分析業務面臨的安全威脅,評估安全加固后的代價,設計安全防護的合理方案,結合選用產品的功能性能指標制定和實施精準的安全策略。

安全是一個需要持續改進的過程,安全策略也要因時因地不斷優化、改進、應用、驗證,才能更好地保障設備安全、網絡安全,這樣才會有信息的安全。

猜你喜歡
用戶管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
加強土木工程造價的控制與管理
如何加強土木工程造價的控制與管理
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
主站蜘蛛池模板: 沈阳少妇高潮在线| 国产在线观看精品| 久久国产亚洲偷自| 中文无码日韩精品| 精品五夜婷香蕉国产线看观看| 亚洲人成亚洲精品| 国产你懂得| 国产乱视频网站| 国产91精选在线观看| 亚洲香蕉在线| 蜜芽一区二区国产精品| 国产美女在线免费观看| 亚洲午夜综合网| 欧美伦理一区| 日本成人福利视频| 中文字幕久久亚洲一区| 青青草一区| 国产福利拍拍拍| 成人免费网站久久久| 中文字幕在线观| 亚洲黄色高清| 亚洲精品中文字幕午夜| 麻豆精选在线| 九色最新网址| 精品久久国产综合精麻豆| 四虎亚洲精品| 欧美成人午夜在线全部免费| 另类欧美日韩| 国产一级特黄aa级特黄裸毛片| 精品一区二区三区四区五区| 精品国产91爱| 久久毛片网| 日韩欧美一区在线观看| 欧美视频在线不卡| 亚洲色成人www在线观看| 国产性精品| 欧亚日韩Av| 国产精品尤物在线| 999精品色在线观看| 欧美久久网| 欧美色香蕉| 国产对白刺激真实精品91| 日韩免费毛片视频| 国语少妇高潮| 国产高清精品在线91| 日韩欧美国产另类| 色爽网免费视频| 亚洲精品男人天堂| 国产丝袜第一页| 亚洲一区二区在线无码| 色综合久久久久8天国| 欧美日韩在线国产| 欧美第二区| 99热这里都是国产精品| 国产一级无码不卡视频| 久久综合亚洲色一区二区三区| 免费a级毛片视频| 国产手机在线小视频免费观看 | 国产成人成人一区二区| 中文字幕第4页| 日韩人妻无码制服丝袜视频| 在线欧美日韩国产| 国产一区二区三区夜色| 精品撒尿视频一区二区三区| 男女精品视频| 欧美精品成人一区二区视频一| 久久久久久久久久国产精品| 高清亚洲欧美在线看| 久久久成年黄色视频| 国产精品无码制服丝袜| 嫩草影院在线观看精品视频| 高清色本在线www| 99视频全部免费| 日韩免费毛片视频| 中文字幕无码中文字幕有码在线| 91亚洲视频下载| 国产毛片基地| 免费国产小视频在线观看| 2021国产v亚洲v天堂无码| 精品人妻AV区| 91成人试看福利体验区| 免费在线播放毛片|