一、VPN
1. 定義:
虛擬專用網路——在公用網路上建立專用網路,進行加密通訊,在企業網路中有廣泛應用,VPN網關通過對資料包的加密和資料包目標地址的轉換實作遠程訪問,
2. 背景:
一個技術的出現都是由于某種需求觸發的,那么為什么會出現VPN技術呢?VPN技術解決了什么問題?
在沒有VPN之前,企業的總部和分部之間的互通都是采用運營商的internet進行通信,那么Internet中往往是不安全的,通信的內容可能被竊取、修改等,從而造成安全事件,

那么有沒有一種技術既能實作總部和分部間的互通,也能夠保證資料傳輸的安全性呢?答案是當然有,
一開始大家想到的是專線,在總部和分部拉條專線,只傳輸自己的業務,但是這個專線的費用卻不是一般公司能夠承受的,而且維護也很困難,
那么有沒有成本也比較低的方案呢?有,那就是VPN,VPN通過在現有的Internet網中構建專用的虛擬網路,實作企業總部和分部的通信,解決了互通、安全、成本的問題,
3. 技術介紹:
VPN即虛擬專用網,指通過VPN技術在公有網路中構建專用的虛擬網路,用戶在此虛擬網路中傳輸流量,從而在Internet網路中實作安全、可靠的連接,

(1)專用:VPN虛擬網路是專門給VPN用戶使用的網路,對于用戶而言,使用VPN和Internet,用戶是不感知的,是由VPN虛擬網路提供安全保證,
(2)虛擬:相對于公有網路而言,VPN網路是虛擬的,是邏輯意義上的一個專網,
4. 技術優勢:
安全:在遠端用戶、駐外機構、合作伙伴、供應商與公司總部之間建立可靠的連接,保證資料傳輸的安全性,這對于實作電子商務或金融網路與通訊網路的融合特別重要,
成本低:利用公共網路進行資訊通訊,企業可以用更低的成本連接遠程辦事機構、出差人員和業務伙伴,
支持移動業務:支持出差VPN用戶在任何時間、任何地點的移動接入,能夠滿足不斷增長的移動業務需求,
可擴展性:由于VPN為邏輯上的網路,物理網路中增加或修改節點,不影響VPN的部署,
二、防火墻
1. 定義:
通過有機結合各類用于安全管理與篩選的軟體和硬體設備,幫助計算機網路于其內、外網之間構建一道相對隔絕的保護屏障,以保護用戶資料與資訊安全性的一種技術,
2. 作業原理:
防火墻可以監控進出網路的通信量,從而完成看似不可能的任務,僅讓安全、核準了的資訊進入,同時又抵制對企業構成威脅的資料,說白了,它就像一個守城隊,這個城處于緊張狀態,只能讓外界的良民進城,對城里的壞人進行盤點,不放走一個壞人,
入城盤點:入侵者想要進入一座城,它有多種方式,打扮成各種方式入城,例如,假口令、假令牌,偽裝等,所以守城隊是防上這種可疑的人員入城的,另外對于城內百姓,也是禁止百姓靠近城內的主要防御設施,
出城監視:同時為了更好地保護城內百姓,守城隊當然還需要打探城外的動向,了解到那些地方安全,那些地方有危險,然后規定普通百姓想要出城,有一些地方能去,有些地方有危險不能去,
因此,防火墻的作用是防止不希望的、未授權的通信進出被保護的網路,迫使單位強化自己的網路安全政策,一般的防火墻都可以達到以下目的:
1:可以限制他人進入內部網路,過濾掉不安全服務和非法用戶;
2:防止入侵者接近你的防御設施;
3:限定用戶訪問特殊站點,
4:為監視Internet安全提供方便,
3. 架構和作業方式:
一套完整的防火墻系統通常是由屏蔽路由器和代理服務器組成,
1、屏蔽路由器:
是一個多埠的IP路由器,它通過對每一個到來的IP包依據組規則進行檢查來判斷是否對之進行轉發,屏蔽路由器從包頭取得資訊,例如協議號、收發報文的IP地址和埠號、連接標志以至另外一些IP選項,對IP包進行過濾,
example:一堆人來到一個快要開盤樓盤售樓部買房,售樓小姐先需要對你們進行大概的登記和了解,你是否有正規作業,是否是本市戶口,是否能正常貸款,首付多少,當進行這一系列的問題后,售樓小姐會對來買房的人員進行一個過濾,
2、代理服務器:
是防火墻中的一個服務器行程,它能夠代替網路用戶完成特定的TCP/TP功能,一個代理服務器本質上是一個應用層的網關,它就是一個關口,
一個為特定網路應用而連接兩個網路的網關,用戶就一項TCP/TP應用,比如Telnet或者FTP,同代理服務器打交道,代理服務器要求用戶提供其要訪問的遠程主機名,
當用戶答復并提供了正確的用戶身份及認證資訊后,代理服務器連通遠程主機,為兩個通信點充當中繼,整個程序可以對用戶完全透明,用戶提供的用戶身份及認證資訊可用于用戶級的認證,
4. 功能:
防火墻具有很好的保護作用,入侵者必須首先穿越防火墻的安全防線,才能接觸目標計算機,你可以將防火墻配置成許多不同保護級別,高級別的保護可能會禁止一些服務,如視頻流等,但至少這是你自己的保護選擇,
三、IPS
互聯網協議群(Internet Protocol Suite ,IPS)的簡寫,主要包括TCP/IP協議,防火墻可以攔截低層攻擊行為,但對應用層的深層攻擊行為無能為力,IPS是對防火墻的補充,入侵防御系統
流行的攻擊程式和有害代碼如 DoS (Denial of Service 拒絕服務),DDoS(Distributed DoS分布式拒絕服務),暴力猜解(Brut-Force-Attack),埠掃描(Portscan),嗅探,病毒,蠕蟲,垃圾郵件,木馬,SQL注入、跨站腳本,
- 網路威脅現狀:現在大多數病毒等網路威脅不再單純地攻擊電腦系統,而是被黑客攻擊和不法分子利用,成為他們獲取利益的工具,因此,傳統的電腦病毒等網路威脅,正在向由利益驅動的、全面的網路威脅發展變化,
- 入侵:指未經授權而嘗試訪問資訊系統資源、篡改資訊系統中的資料,使資訊系統不可靠或不能使用的行為;入侵企圖破壞資訊系統的完整性、機密性、可用性以及可控性,典型的入侵行為有:
篡改Web網頁;
破解系統密碼;
復制/查看敏感資料;
使用網路嗅探工具獲取用戶密碼;訪問未經允許的服務器;
其他特殊硬體獲得原始網路包;向主機植入特洛伊木馬程式,
四、IDS
入侵檢測系統,用于入侵檢測的所有軟硬體系統;發現有違反安全策略的行為或系統存在被攻擊的痕跡,立即啟動有關安全機制進行應對,
IDS的主要作用是監控網路狀況,側重于風險管理,
IPS的主要作用是實時阻斷入侵行為,側重于風險控制,
五、交換機
六、路由器
路由器在網路層,路由器根據IP地址尋址,路由器可以處理TCP/IP協議,交換機不可以,交換機根據MAC地址尋址,交換機在資料鏈路層,
路由器可以把一個IP分配給很多個主機使用,這些主機對外只表現出一個IP,交換機可以把很多主機連起來,這些主機對外各有各的IP,

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/550560.html
標籤:其他
上一篇:做個清醒的程式員之擁抱AI
