登陆注册
2113000000023

第23章 网络安全:搬走上帝搬不动的石头(2)

防火墙(Firewall)是指一个由软件或和硬件设备组合而成,处于企业或网络群体计算机与外界通道之间,用来加强因特网与内部网之间安全防范的一个或一组系统。它具有限制外界用户对内部网络访问及管理内部用户访问外界网络的权限。它可以确定哪些内部服务允许外部访问,哪些外部服务可由内部人员访问。总之,它控制网络内外的信息交流,提供接入控制和审查跟踪,是一种访问控制机制。

一般防火墙具备以下特点:

①广泛的服务支持。通过将动态的、应用层的过滤能力和认证相结合,可实现WWW浏览、HTTP服务、FTP服务等;②通过对专用数据的加密支持,保证通过Internet进行的虚拟专用网商务活动不受破坏;③客户端认证只允许指定的用户访问内部网络或选择服务,是企业本地网与分支机构、商业伙伴和移动用户间安全通信的附加部分;④反欺骗。欺骗是从外部获取网络访问权的常用手段,它使数据包好似来自网络内部。防火墙能监视这样的数据包并能扔掉它们。

防火墙的设置有两条原则:一是凡是未被准许的就是禁止的.防火墙先是封锁所有的信息流,然后审查要求通过的信息,符合条件的就让通过。这是一种安全性高于一切的策略,其代价是网络的方便性受到限制,网络的应用范围和效率会有所降低。在这个策略下,会有很多安全的信息和用户被拒之门外。另一条策略与此正好相反,它坚持凡是未被禁止的就是允许的.防火墙先是转发所有的信息,起初这堵墙几乎不起作用,如同虚设;然后再逐项剔除有害的内容,被禁止的内容越多,防火墙的作用就越大。在此策略下,网络的灵活性得到完整地保留。但是就怕漏过的信息太多,使安全风险加大,并且网络管理者往往疲于奔命,工作量增大。

不管是采用哪种策略,都是有其利也必有其弊,似乎很难两全其美。这就是计算机网络安全问题的现实,是由网络开放性与安全性存在根本性的矛盾决定的,在防火墙的策略上也是如此。

网络是动态发展的,制定的安全目标也是动态的理安全模式中,其结果是一旦网络结构调整,其先前定义的安全规则将很难适用,且维护起来非常困难。网络的物理结构不应改变这一条设定:通过充分规划、设计网络的逻辑结构,并满足今后应用发展的需要,以适应安全规则。正因为安全领域中有许多变动的因素,所以安全策略的制定不应建立在静态的基础上。在制定防火墙安全规则时,应符合可适应性的安全管理模型的原则,即:

安全=ZK(风险分析+执行策略+系统实施+漏洞监测+实时响应ZK)从而满足结合性与整体性相结合的要求。

现有的防火墙技术主要有两大类:数据包过滤技术和代理服务技术。

第一类是数据包过滤技术(PacketFilter)。它是在网络层对数据包实施有选择的放行。事先在防火墙内设定好一个过滤逻辑,对于通过防火墙数据流中的每一个数据包,根据其源地址、目的地址、所用的TCP端口与TCP链路状态等进行检查,确定它是否可以通过。数据包过滤技术的防火墙安装在网络的路由器上,网络之间的各个路由器,自己备有一份称之为黑名单的访问表,据以检查和过滤通过路由器的各种数据,凡是符合要求的就放行,不符合的就拒绝。由于路由器对任何的网络都是必需的,几乎所有的商用路由器都提供此项过滤功能,因此这种基于路由器的防火墙比较简单易行。全世界的网络上面有80%的防火墙是这种类型的。然而,它们并不能完全有效地防范非法攻击,入侵者还是能够比较容易地利用一些电子欺骗(Spoofing)的处理过程,伪装蒙混过关,致使它们的作用大打折扣。

第二类是代理服务技术(ProxyService)。这是一种基于代理服务器的防火墙技术,通常由两部分构成--客户与代理服务器连接,代理服务器再与外部服务器连接,而内部网络与外部网络之间没有直接的连接关系。一般来说,代理服务器都提供注册(Log)和审计(Audit)功能。注册功能对于一个服务器来说是不言而喻的。审计功能主要是指对网络系统资源的使用情况提供一个完备的记录,以便全面监督和控制网络。也就是说,该项功能提供一种分析能力,可以跟踪调查某些网上行为,对其中的一些非法行为提供有力的证据,然后向防火墙提出哪些是不受欢迎者,秘密地提交一份黑名单,并且对列入黑名单上的用户或地址实行封杀。

基于代理服务器上的防火墙比基于路由器上的防火墙安全保密性能要强一些,也要复杂一些。当然,基于代理服务器上的防火墙必须增加网络建设的成本,代理服务器需要增加硬件和软件的投入。

除了上述两种类型之外,还有其他一些防火墙,有的是上述两种防火墙的变种或改进,也有的是上述两种防火墙的综合。

屏蔽主机防火墙(ScreenedHostFirewall)就是采用一个包过滤路由器与外部网连接,用一个堡垒主机安装在内部网上,起着代理服务器的作用,是外部网所能到达的唯一节点,以此来确保内部网不受外部未授权用户的攻击,达到内部网安全保密的目的。

防火墙是有其局限性的:

①防火墙不能防止绕过防火墙的攻击。比如,一个企业内联网设置了防火墙,但是该网络的一个用户基于某种理由另外直接与网络的服务提供商连接,绕过了企业内联网的保护,为该网留下了一个供人攻击的后门,成了一个潜在的安全隐患。

②防火墙经不起人为因素的攻击。由于防火墙对网络安全实施单点挖掘,因此可能受到黑客们的攻击。像企业内联网由于管理原因造成的人为破坏,防火墙是无能为力的。

③防火墙不能保证数据的秘密性,不能对数据进行鉴别,也不能保证网络不受病毒的攻击。任何防火墙不可能对通过的数据流中每一个文件进行扫描检查病毒。

可喜的是,随着网络安全技术的发展,防火墙不能实现的一些功能,其他技术已经实现了。

其中奥妙,下小节分解。

验证数字证书数字证书(DigitalCertificate)是一种正在兴起的身份认证方法,它对报文收发和电子商务有着积极的影响。数字证书又叫数字凭证,是用电子手段来证实一个用户的身份和对网络资源的访问权限。在网上的电子交易中,如果双方出示了各自的数字凭证,并用它来进行交易操作,那么双方都可不必为对方身份的真伪担心。数字凭证可用于电子邮件、电子商务、群件、电子资金转移等各种用途。

数字证书就是一个数字文件,通常由四个部分组成:第一是证书持有人的姓名、地址等关键个人信息;第二是证书持有人的公开密钥;第三是证书序号、证书有效期等;第四是发证单位的数字签名。这种证书由特定的授权机构--CA中心发放,具有法律效率,是电子商务交往中个人或单位身份的有效证明,类似于现实世界中的身份证、护照等。数字证书可存贮在Java卡中随身携带,并用口令加以保护。

当收到一份进行过数字签名的报文时,你可以通过验证签发者的数字凭证来确认发送者的身份,保证报文传输过程中没有出错,并且证明该报文的真实性。当你发送报文时,你能够对它进行数字签发,并且你处发出。对于一份报文,可以附上多项数字凭证,形成一条数字凭证链。链中每项数字凭证用于鉴别前一项数字凭证,最高级别的认证中心必须是完全独立的,而且为用户充分信赖。其公用密钥必须是众所周知的,你对报文的接收方越熟悉,发送时附带数字凭证的必要性就越小。你也可以使用数字凭证来向安全性WWW服务器表明自己的身份,而一旦获得了一个数字凭证,你就能建立自己安全的网站或自动运用数字凭证的电子邮件。

数字证书通常分为三种类型:个人证书,企业证书,软件证书。

①个人证书(PersonalDigitalID)为某一个用户提供证书,以帮助个人在网上安全操作电子交易。个人身份的数字证书通常是安装在客户端的浏览器内,并通过安全的电子邮件来操作交易。网景公司的导航者(Navigator)浏览器和微软公司的探索者(InternetExplorer)浏览器都支持该功能。

个人数字证书是向浏览器申请获得的,认证中心对申请者的电子邮件地址、个人身份及信用卡号等核实后,就发放个人数字证书,并安置在用户所用的浏览器或电子邮件的应用系统中,同时也给申请者发一个通知。个人数字证书的使用方法集成在用户浏览器的相关功能中,他其实只要相应地选择一下就行了。个人数字证书有四个级别。第一级别是最简单的,只提供个人电子邮件地址的认证,仅与电子邮件地址有关,并不认证个人信息,是最初级的认证;第二级别提供个人姓名、个人身份(驾照、社会保险号、出生年月等)等信息的认证;第三个级别是在第二级别之上加上了充当信用支票的功能;第四级别包括证书所有人的职位、所属组织等,但还没有最后定型。

②企业证书,也就是服务器证书(ServerID),它是对网上的服务器提供的一个证书,拥有Web服务器的企业就可以用具有证书的Internet网站(WebSite)来做安全的电子交易。

拥有数字证书的服务器可以自动与客户加密通信,有证书的Web服务器会自动地将它跟客户端Web浏览器通信的信息加密。服务器的拥有者有了证书,就可以做安全电子交易了。

服务器证书的发放较为复杂。因为它是一个企业在网络上的形象,是企业在网络空间信任度的体现。

权威的认证中心对每一个申请者都要调查信用,包括企业基本情况、营业执照、纳税证明等;要考核该企业对服务器的管理情况,一般是通过事先准备好的详细验证步骤进行的,主要考虑是否有一套完善的管理规范;要考核该企业是否有完善的加密技术和保密措施;也要调查其设备的安全可靠性,包括是否有多层逻辑访问控制、生物统计扫描仪、红外线监视器等。认证中心经过考察后决定是否发放或撤销服务器数字证书。一旦决定发放后,该服务器就可以安装认证中心提供的服务器证书,安装成功后即可投入服务。服务器得到数字证书后,就会有一对密钥,数字证书与这对密钥一起表示该服务器的身份,是整个认证的核心。

③软件证书通常是为网上下载的软件提供证书,应用并不广泛。软件(开发者)证书(DeveloperID)通常为因特网下载的软件提供证书,该证书用于和微软公司Authenticode技术(合法化软化)结合的软件,让用户在下载软件时能获得所需的信息。

上述三类证书中前两类是常用的证书,第三类则用于较特殊的场合,大部分认证中心提供前两类证书,能提供齐全各类证书的认证中心并不普遍。

数字证书的管理非常重要,包括两方面的内容:一是颁发数字证书,二是撤销数字证书。在一些情况下,如密钥丢失或被窃,或者某个服务器变更了,就需要一种方法来验证数字证书的有效性,要建立一份可伸缩的证书取消清单并公诸于众。由于数字证书也要有相应的有效期,为此认证中心一般都制定相应的管理措施和政策,来管理其属下的数字证书。目前,数字证书可用于电子邮件、电子贸易、电子基金转移等,应用范围和效果还是有限的。现在的网络认证体系很不健全,在因特网上的信任度还很低。一些国家的银行和信用卡公司也在建立自己的认证体系,以保障它们自身的利益。

验证数字证书身份验证统指能够正确识别用户的各种方法,是为阻止非法用户的破坏所设,所以认证机构应当提供这些认证功能:

①可信性:信息的来源可信,即信息接收者能够确认所获得的信息不是由冒充者发出的;②完整性:信息在传输过程中保持完整性,即信息接收者能够确认所获得的信息在传输过程中没有被修改、延迟和替换;③不可抵赖性:要求信息的发送方不能否认自己所发出的信息。同样,信息的接收方不能否认已收到了信息;④访问控制:拒绝非法用户访问系统资源,合法用户只能访问系统授权和指定的资源。

口令是当前最常用的身份认证方法。但是,众所周知,不少用户选择的口令水平太低,可以被有经验的黑客猜测出来。我们经常把口令认证叫做知道即可的认证方法,因为口令一旦被别人知道就丧失了其安全证方法,在这种认证方法中,用户进行身份认证时,必须使用令牌或IC卡之类的物理设备。

令牌是一种小型设备,只有IC卡或计算器那么大,可以随身携带。

这类产品经常使用一种挑战-应答(ChallengeResponse)技术。当用户试图建立网络连接时,网络上的认证服务器会发出挑战信息,用户把挑战信息键入到令牌设备后,令牌设备显示合适的应答信息,再由用户发送给认证服务器。很多令牌设备还要求用户键入PIN.IC卡认证与令牌认证比较相似,只不过前者需要使用IC卡读取器来处理挑战信息。

检验数字签名网络世界如同我们的现实生活,模仿、伪造签名的事件也时有发生,为制止此类不幸,数字签名便应运而生了。

数字签名,又叫电子签名,它不同于手工签名。

签名的作用有两点:一是因为自己的签名难以否认,从而确认了文件已经签署这一事实;二是因为签名不易伪造,从而确定了文件是真实的既定事实。手工签名具有固定不变、容易模仿、伪造、手续繁琐等缺点。数字签名则既可以做到保证签名者无法否认自己的签名,又可保证接收方无法伪造发送方的签名,还可以作为信息发送双方对某项争议的法律依据。

数字签名除了具有手工签名的全部功能外,还具有易更换、难伪造、可进行远程线路传递等优点,它是目前实现电子商务数据传输中安全保密的主要手段之一。在电子支付系统中,数字签名代替传统银行业务中在支票等纸面有价证券上的真实签名,它是产生同真实签名有相同效果的一种协议,用来保证报文等信息的一致性。

以往的书信或文件是根据亲笔签名或印章来证明其真实性的。但在计算机网络中传送的报文又如何盖章呢这就是数字签名所要解决的问题。数字签名必须保证以下三点:

①接收者能够核实发送者对报文的签名。

②发送者事后不能抵赖对报文的签名。

③接收者不能伪造对报文的签名。

同类推荐
  • 南水北调:东线源头探索与实践

    南水北调:东线源头探索与实践

    《南水北调:东线源头探索与实践》旨在追寻南水北调工程历史的渊源,回顾从1952年毛泽东主席提出“南水北调”的伟大设想到2002年动工建设期间的历程;介绍南水北调总体布局和东线工程规划,从社会、经济、生态三个方面分析东线工程对受水区的影响尤其是对江苏的影响,阐述江苏受水要领,并回答一些社会热点问题;展示南水北调东线工程的建设和运行管理情况,探讨东线工程建设、管理变革的主要方面,以答谢人们对南水北调工程建设的关注。
  • 中国航空工业大事记:1951—2011

    中国航空工业大事记:1951—2011

    《中国航空工业大事记(1951-2011)》如是记录了中国航空工业近60年走过的光辉历程,系统展示了新中国航空工业所取得的辉煌成就,全面体现了航空人奋进创新、报销祖国的精神风貌。本书内容翔实、系统,记述准确、可观、简明,不少信息属于首次披露,兼具纪念价值和史料价值,可作为工具书使用与收藏。
  • 电力变压器冷却系统设计

    电力变压器冷却系统设计

    本书从变压器运行中热量的产生和温升的限值规定出发,综述了变压器冷却方式:自冷、风冷、强油风冷、强油水冷等传热计算、设计选择及优化设计。全文共13章,分别介绍冷却系统组成部分中,油箱和片管式散热器的散热计算;冷却器本体,冷却器翅片管传热计算;吹风装置,风冷却用的变压器风扇结构原理,强油循环动力源的变压器油泵,监制油泵正反转、蝶阀是否闭开的油流继电器,变压器用蝶阀,以及控制冷却系统正常工作的分控箱,冷却器常用设计方法和冷却器容量选择,冷却器优化设计理论,国外冷却器优化设计的编程实例等。
  • 宋代矿冶业研究

    宋代矿冶业研究

    主要内容:北宋时期,特别是宋神宗熙宁年间,矿冶业生产发展迅速,与当时较为合理的经营方式,开采政策、收买政策等密切相关,从而为中国古代矿冶业开发史写下了辉煌的篇章。而宋徽宗以后直至南宋高宗时期,总的趋势呈现出停滞或徘徊的状态。造成这一局面,与宋政府采取的各项政策发生逆转,导致过度的剥削矿冶业经营者和生产者密切相关。
  • 生存与毁灭:长江上游及三江源地区生态环境考察纪实

    生存与毁灭:长江上游及三江源地区生态环境考察纪实

    本书以报告文学的形式、对三江源头和长江上游地区生态危机进行记述与表现,针对人类对大自然的破坏、作者对“人类与自然和谐相处”进行了呼吁。
热门推荐
  • 魔王的精灵公主

    魔王的精灵公主

    她本是精灵界尊贵的公主,却因惩罚来到人间。遇到两个邪魅霸道的男子,一个是魔界的魔王,一个是血族的亲王殿下,二人皆为爱成痴。三人之间,两世的恩恩怨怨,再次上演,最终谁才是她的命定之人?
  • 清朝宫廷秘史(下)

    清朝宫廷秘史(下)

    清代是中国最后一个封建皇朝,随着它的结束,中国连绵两千多年的封建皇朝终于告终。本书取材于正史、野史和民间传说的内容,不仅深刻地描写了帝王的感情世界,而且对宫闱生活也做了细致地刻画。既有助于读者了解深宫密地的帝后生活,也对读者熟知各朝的历史线索有一定的帮助。
  • 凡人传说之网游新世纪

    凡人传说之网游新世纪

    一个叫凡人的夯货,带着一个是夯货的猪头,一人一猪在虚拟网游《人间道》的搞笑故事。种田、建城、争霸、航海、升级……嗯、应该都有的。抵御外星人入侵、保卫地球?想有吗?
  • 皇夫的春天

    皇夫的春天

    萧女皇在她登基后以为自己可以有后宫三千面首,奈何皇夫很妖孽,女皇很无奈。
  • TFboys之让我走进你心里

    TFboys之让我走进你心里

    于清因为邻家哥哥易烊千玺去了重庆,然后认识了贴心队长王俊凯,暖萌阳光王源。像是天注定又像是故意的。“怎么不上去和他们一起走?”于清却冷眼地说“碍眼。”而在背地里,于清却一个人抱头痛哭想着王源。易烊千玺的无微不至,王俊凯的贴心负责,王源的暖萌阳光。于清,到最后,到底是花落谁家呢?
  • 苍神大地

    苍神大地

    拿着木杖脚踩布鞋的剃发光头不敢说话腰束匕首肩披黑风的白发女子没有笑容怀揣折扇头戴纶巾的俊俏书生偏喜米汤全身红装手提木箱的红瞳少年独爱白干。。。
  • 提婆菩萨释楞伽经中外道小乘涅槃论

    提婆菩萨释楞伽经中外道小乘涅槃论

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。汇聚授权电子版权。
  • 修真机甲师

    修真机甲师

    [第三编辑组签约作品]他的梦想是成为一名机甲师,能够驾驶机甲翱翔宇宙。而偶然之间得到的白龙戒,却把他朝着修真的方向推去。两个不同的世界,两种不同的身份,他该何去何从?是继续追寻自己的梦想,去努力做一名出色的机甲师,把得到白龙戒的事情丢到脑后还是离开科技界,去那陌生的修真界中,走一条从未想过的人生?在席强心中,这并不是一个选择题。他要成为机甲师,更要成为一个修真的强者。他要做这两个世界中的第一个——修真机甲师他要在这混乱的世界中,闯出自己的一番天地
  • 樱花落海洋2

    樱花落海洋2

    你不知道,其实我每次见你都很痛苦,因为总是害怕你下一秒就会说‘我们分手吧’,像一个已经死了的人却还在害怕被杀死。听起来有些可笑是不是?可是我真的是这么想的。——顾怀南.你原谅我所有错误,包容我莫名的自尊,接受我伤人的骄傲,我们之间如果隔着一百步的距离,你走完了九十九步。——南澄.说不可能的人是你,坚定地要分手的人也是你,你都忘了吗?我没有兴趣再玩这个游戏了,我们真的结束了。——顾怀南.突然觉得你很残忍。 ——南澄
  • 奇妙的宇宙发现

    奇妙的宇宙发现

    人类总是充满好奇心,富有求知欲望,不仅对历史积淀的文 化知识和日益发展的科学技术具有浓厚的兴趣,而且对世界上许 许多多的未解之谜都充满了好奇心。这是人类的心理特征,也是 人类社会进步的一种基本动因。从地球到宇宙,从自然到历史, 从科学到艺术,在这许许多多的领域中,无不存在着这样或那样 的“未解之谜”。