首页 > 动态中心 > 技术文章  >  正文

从海关局域网简析局域网安全

2022-08-11 00:00:00

文章摘要:目前的局域网基本上都采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网上所接收,也同时为处在同一以太网上的任何一个节点的网上所以截取,因此,黑客只要接入以太网上的任一节点进行侦听,就可以欣喜捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息,这就是以太网所固有的安全隐患。事实上,Internet上许多免费的黑客工具,如SAT

从海关局域网简析局域网安全

目前的局域网基本上都采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网上所接收,也同时为处在同一以太网上的任何一个节点的网上所以截取,因此,黑客只要接入以太网上的任一节点进行侦听,就可以欣喜捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息,这就是以太网所固有的安全隐患。

事实上,Internet上许多免费的黑客工具,如SATAN,ISS,NETCAT等等,都把以太网侦听作为其最基本的手段。

当前,局域网安全的解决办法有以下几种:

1、网络分段

网络分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施,其目的就是将非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听,网络分段可分为物理分段和逻辑分段两种方式。

目前,海关的局域网大多采用以交换机为中心,路由器为边界的网络格局,应重点挖掘中心交换机的访问控制功能和三层交换功能,综合应用物理分段与逻辑分段两种方法,来实现对局域网的安全。例如:在海关系统中普遍使用的DEC MultiSwtch 900的入侵检测功能,其实就是一种基于MAC地址的访问控制,也就是上在这之后 基于数据链路层的物理分段。

2、以交换式集线器代替共享式集线器

对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在,这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换,而使用最广泛的分支集线器通常是共享是集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Uncast Packet)还是会被同一台集线器上的其他用户所侦听,一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都将被明文发送,这就给黑客提供了机会。

因些,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听,当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包(Multicast Packet),所幸的是,广播包和多播包内的关键信息,要远远少于单播包。

3、VLAN的划分

为了克服以太网的广播问题,除了上述方法外,还可以运用VLAN(虚拟局域网)技术,将以太网通信变为点到点通信,防止大部分基本网络侦听的入侵。

目前的VLAN技术主要有三种:基于交换机端口的VLAN,基于节点MAC地址的VLAN和基于应用协议的VLAN。基于端口的VLAN虽然稍欠灵活,但却比较成熟,在实际应用中效果显著,广受欢迎。基于MAC地址VLAN为移动计算提供了可能性,但同时也潜藏着遭受MAC欺诈攻击的隐患。而基于协议的VLAN,理论上非常理想,但实际应用却尚不成熟。

在集中式网络环境下,我们通常将中心的所有主机系统集中到一个VLAN里,在这个VLAN里不允许有任何用户节点,从而较好地保护敏感的主机资源。在分布式网络环境下,我们可以按机构或部门的设置来划分VLAN,各部门内部的所有服务器和用户节点都在各自的VLAN内,互不侵扰。

VLAN内部的连接采用交换实现,而VLAN与VLAN之间的连接则采用路由实现。目前,大多数的交换机(包括海关内部普通采用的DEC MultiSwatch 900)都支持RIP和OSPF这两种国际标准的路由协议。如果有特殊需要,必须使用其他路由协议(如CISCO公司的EIGRP或支持DECnet的IS-IS),也可以用外接的多以太网口路由器来代替交换机,实现VLAN之间的路由功能,当然,这种情况下,路由转发的效率会有所下降。

无论是交换式集线器还是VLAN交换机,都是以交换技术为核心,它们在控制广播。都是以交换技术为核心,它们在控制广播、防止黑客上相当有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术带来了麻烦。因此,如何局域网存在这样的入侵设备或者协议分析设备,就必须选用特殊的带有SPAN(Switch Port Analyzer)功能的交换机。这种交换机允许系统管理员将全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一端口上的入侵监控设备或协议分析设备。笔者在厦门海关外部网设计中,就选用了Cisco公司的具备SPAN功能的Catalyst系列交换机,既得到交换技术的好处,又使原有的Sniffer协议分析“英雄有用武之地”。

除了这些防止外部黑客的安全措施外,企业内部数据安全也是非常重要的,局域网监控就是企业内部数据安全一个有效措施,它可以进行电脑行为记录,键盘记录,远程控制等,具体可以查看洞察眼局域网管理软件功能模块。

上一篇 : 基于Netman远程控制的穿透
  • 相关推荐
  • 电脑usb接口控制软件有哪些?精选五款软件,USB管理从此无忧

    1. 洞察眼MIT系统功能概述:洞察眼MIT系统是一款集终端安全管理、网络监控、数据防泄密等功能于一体的综合管理软件。在USB端口管理方面,它提供了灵活的策略配置选项,能够精确控制USB存储设备、打印机、摄像头等多种设备的接入权限。通过USB白名单/黑名单管理功能,用户可以灵活控制哪些设备可以接入电脑,哪些则被禁止。安...

    2024-09-26 10:11:49
  • 智慧打印管理,守护企业核心机密,从打印安全管理做起

    一、打印安全的挑战管理难度大,在大型企业或机构中,打印设备众多且分布广泛,管理起来难度较大。许多员工对打印安全的重视程度不够,容易在打印过程中产生疏忽。部分打印设备存在技术漏洞,如未启用加密功能、缺乏审计日志等,增加了信息泄露的风险。如未经授权的访问、恶意软件感染等,也可能通过打印设备威胁到企业的信息安全。二、实施打印...

    2024-09-02 16:00:48
  • 被开除当事人称公司全用盗版软件:软件正版化工作何去何从?

    在当今这个信息化、数字化的时代,软件已经渗透到我们生活的方方面面,从操作系统到办公软件,从娱乐软件到专业工具,可以说,软件已经成为了现代社会的“基础设施”。 然而,伴随着软件应用的普及,盗版软件的问题也日益凸显,特别是在企业环境中,使用盗版软件不仅侵犯了知识产权,也给企业的信息安全带来了巨大风险。最近一起被开除员工指责...

    2024-03-02 13:55:24
  • 被开除当事人称公司全用盗版软件:软件正版化工作何去何从?

    在当今这个信息化、数字化的时代,软件已经渗透到我们生活的方方面面,从操作系统到办公软件,从娱乐软件到专业工具,可以说,软件已经成为了现代社会的“基础设施”。然而,伴随着软件应用的普及,盗版软件的问题也日益凸显,特别是在企业环境中,使用盗版软件不仅侵犯了知识产权,也给企业的信息安全带来了巨大风险。最近一起被开除员工指责公...

    2024-01-09 14:36:34
  • 如何从外网远程控制企业内网电脑?

    在企业中,保护公司机密和数据安全是至关重要的。为了确保员工在使用公司电脑时遵守相关规定,许多公司会采取外网监控员工电脑的方法。本文将介绍一些真实有效的方法和具体的操作步骤,以帮助您更好地监控员工电脑。 一、什么是外网监控? 外网监控,又称为远程桌面监控,是指通过网络连接到员工电脑,实时查看员工电脑的操作情况,以便对员...

  • 企业应从内部防止数据泄露的原因及应对策略

    首先,这需要谨慎评估他们所持有的数据,然后在必要时保护、倾销和外包数据。一旦将数据分类,三种减少数据泄露风险的策略性方法就出现了。第二种策略是通过积极避免携带敏感信息以降低数据的价值。企业可能总是需要保护自己的“秘诀”,但是通过有条不紊地降低信息价值,他们可以减少目标,并将注意力集中于真正需要保护的机密上。但是如果企业...

  • 上海通报5起外发泄密典型案例:工作人员违规外发涉密文件

    中共上海市委保密委员会办公室、市国家保密局依法依规查处了一批违反保密法律法规的案件,现通报其中5起典型数据泄露案例。1.未按规定保密提醒导致涉密敏感数据泄露。某区级机关干部路某在交付相关材料给招标代理公司时,未按规定进行保密提醒,招标代理人员戴某某将其中一份涉密敏感材料通过互联网上传并引发炒作。案件发生后,路某受到党内...

    2023-09-01 00:00:00
  • 2023上海企业办公文档加密软件怎么选?

    已进入信息化时代,“信息的保护”、“数据的保护”等名词已成为人们生活和工作中占据非常重要的位置。信息保护问题也是日益突出,众多企业对信息保护的重视也是非常的高。随着用户对信息保护的需求,市场上互联网数据防泄密软件产品也是层次不穷的出现,对于企业而言,如何选择办公文档加密软件才会帮助企业做好数据防泄密工作呢?   ...

    2023-09-01 00:00:00
  • 上海企业要怎么安全可靠的处理加密文件?

      前不久,某上海企业出现一起商业机密被泄密事件,内部员工偷窃企业核心技术,警方先后抓住几名嫌疑人查获有不少的涉案侵权产品。对于任何企业而言,核心技术就是企业盈利的主要手段,核心技术被泄漏出去无疑是对企业生存发展带来很大的危机。   终端用户上网行为关乎着企业利益,局域网监控系统...

    2023-09-01 00:00:00
  • 【洞察眼MIT答疑】选择文件加密软件,企业需要从哪几点方面挑选?

      目前数据防泄密是近几年来最受欢迎的一款工具,因功能性齐全、强大、操作便捷且性价比高,好评众多,是各大企业的选择。但由于市面上的加密软件乘次不齐安全等级不够高,选择这种加密软件文件在安全上得不到保障,企业文件加密软件的安全是考虑的重要之一,那怎么选择一款功能强的加密软件?  1...

    2023-09-01 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师