通信人家园

标题: 十一黄金周 网络安全防范措施早准备  [查看完整版帖子] [打印本页]

时间:  2007-11-1 14:55
作者: a3895aaa     标题: 十一黄金周 网络安全防范措施早准备

<p>近期统计发现,近来最常见的威胁网络安全的攻击仍以ARP及DoS为主,假如这样的攻击事件在黄金周期间发生,那和谐的节日气氛将不再存在。为确保节假日期间的网络安全,节前应提早准备好应对措施。针对马上即将到来的十一黄金周,本文将一一向用户介绍对最新ARP、DoS攻击而进行的防范措施。 <br/>  “双向绑定”轻松应对ARP攻击</p><p>  简单的ARP攻击是伪装成网关IP,转发讯息,盗取用户名及密码之用,不会造成掉线。这种ARP攻击,只会造成封包的遗失,或是Ping值提高,并不会造成严重的掉线或是大范围掉线。</p><p>  这种ARP攻击的防范方式是以ARP ECHO指令方式应对,可以解决只是为了盗宝为目的传统ARP攻击。对于整体网络不会有影响。互联网上可以很容易找到相关的信息。</p><p>  在ARP ECHO的解决方法提出后,ARP攻击开始进行演化。新的ARP攻击方式,使用更高频率的ARP ECHO,压过用户的ARP ECHO广播。由于发出广播包的次数太多,因此会使整个局域网变慢,或占用网关运算能力,发生内网很慢或上网卡的现象。如果严重时,通常就发生瞬断或全网掉线的情况。</p><p>  对付这种较严重的ARP攻击,近来有不同解决方法提出,例如从路由器下载某个imf文件,更改网络堆栈,但效果有限。有些解决方式则在用户与网关间建立PPPoE联机,则配置功夫大又耗费运算能力。Qno侠诺去年10月提出的“双向绑定方式”,如今看来仍是解决ARP攻击的简单有效的手段,有效地缩小了影响层面。</p><p>  此外,内网IP欺骗是在ARP攻击另一个变型攻击方式。攻击计算机会伪装成一样的IP,让受攻击的计算机产生IP冲突,无法上网。这种攻击,往往影响的计算机有限,而不是大规模影响。</p><p>  内网IP欺骗采用双向绑定方式,可以有效解决。先作好绑定配置的计算机,不会受到后来的伪装计算机的影响。因此,等于一次因应ARP及内网IP欺骗解决。若是采用其它的ARP防制方法,则要采用另行的方法应对。</p><p>“动态智能带宽管理”防范DoS攻击 </p><p><br/>  DoS攻击是从发出大量网络包,占用内网带宽或是路由器运算能力来进行攻击。</p><p>  当网管发现内网很慢,Ping路由掉包,不知是那一台影响时,通常就是受到DoS攻击。很多内网攻击的原因经常是用户安装了外挂软件,变成发出攻击的计算机。有的内网攻击会自行变换IP,让网管更难找出是谁发出的网络包。</p><p>  Qno侠诺提出内网攻击的解决方案,是从路由器判别,阻断发出网络包计算机的上网能力。因此用户会发现如果用攻击程序测试,立刻就发生掉线的情况,这就是因为被路由器认定为发出攻击计算机,自动被切断所致。正确的测试方法是用两台测试,一台发出攻击包给路由器,另一台看是否能上网。对于内网攻击,另外的解决之道是采用联防的交换机,直接把不正常计算机的实体联机切断,不过具联防能力交换器的成本较高,有时比路由器还要贵。</p><p>  DoS的另外一种形式是外网攻击。外网攻击是从外部来的攻击,通常发生在使用固定IP的用户。很多网吧因为使用固定IP的光纤,经常成为外网攻击的目标。同时又因为外网攻击常常持续变换IP,也不容易加以阻绝或追查。它的现象是看内网流量很正常,但是上网很慢或上不了;观看路由器的广域网流量,则发现下载的流量被占满,造成宽带接入不顺畅。</p><p>  外网流量攻击,可以用联机数加以辅助判断,但是不容易解决。有些地区可以要求ISP更换IP,但经常是几天后攻击又来了。有些用户搭配多条动态IP拨接的ADSL备援,动态IP就较不易成为攻击的目标。外网流量攻击属于犯法行为,可通知ISP配合执法单位追查,但现在看起来效果并不大。</p><p>  侠诺推出的SmartQoS功能,就是一个针对上述的需求而研发的新功能。“动态智能QoS”主要配置参数为整体对外带宽大小及单一用户最多可占用带宽大小,路由器就可进行动态的智能管理,突发的带宽需要会被允许,只有真的持续占用带宽的用户会被限制,同时又能提高路由器效能。</p><p>  虽然配置简单,但“动态智能带宽管理”结合了联机数限制、SPI包检测、二次惩罚机制等多种先进技术来完成。其中二次惩罚机制容许内网用户短期间占用大带宽,但是若是持续占用,路由器会不断缩小其可使用的带宽,直至无法上网为止。这个机制对于新式攻击软件,可以起到有效管制的作用。</p><p>  小结</p><p>  以上ARP及DoS是现今常见的网吧攻击,仅供网吧技术网管参考。此外,其实很多企业也会遇到类似的攻击,企业网管也需要掌握相关的防范手段,未雨绸缪!安心度过即将到来的十一长假,让领导放心,让自己省心!<br/>黑客示范如何攻入Windows Vista系统<br/>谨防浏览网页硬盘被共享<br/>十大高招让你摆脱莫名黑客的网络攻击<br/>Firewall Pro身兼数职的十全十美个人防火墙<br/>实例讲解:全程追踪入侵JSP网站服务器</p>
时间:  2008-7-25 17:50
作者: shao329

网络督察酒店宾馆版

  
产品介绍
     为贯彻国家对互联网安全保护的管理办法,针对酒店宾馆自身对网络安全管理方面的特殊需求,以及相关主管部门对
酒店宾馆等非经营性上网场所的上网安全审计的要求,新网程推出“网络督察酒店宾馆信息安全审计系统”。产品是软硬
一体化的嵌入式硬件架构,系统以新网程自主创新的网络行为审计引擎为核心,提供高流量的强大处理能力,具有良好的
可靠性和稳定性。能在不影响酒店宾馆网络效率和结构的基础上,完整且实名记录管理住客的所有上网行为。一方面可作
为酒店宾馆自身网络管理的工具,另一方面可同“网络督察信息安全审计管理中心系统”无缝衔接,满足主管部门针对酒
店、宾馆上网日志记录及审计的要求。
  
基本功能
     实名管理
     可以通过交换机端口或用户验证方式来对住客进行实名管理。通过交换机端口和实际连接房间的对应关系来对应住客
的真实身份,做到客户上网真正的即插即用;也可以通过旅客登记信息生成上网帐号,通过验证方式对上网的住客确认其
确切身份来进行管理。
     实时监控
     可以通过浏览器实时查看用户当前的上网情况,包括其访问的IP地址、网址、服务类型、流量等等,了解网络目前应
  用状况,及时进行控制和调整,保障网络正常运行。
     日志记录
     详细记录用户的上网的各类日志,包括HTTP、SMTP、POP3、Telnet、FTP、QQ、MSN、游戏等数十种日志,同时记录了
访问时间、IP地址、MAC地址、流量等重要信息,日志可以按照要求保留90天以上并可组合查询。
      访问控制
      提供完整的访问控制管理策略,可灵活地按用户角色或者分组对用户上网行为进行控制,可以根据时间段、服务、网
址、流量等手段进行控制,并提供有害信息过滤网址库防堵不良网站。
     异常管理
     根据用户上网状态,如IP连接数、数据包特征、流量等情况,及时发现用户上网电脑是否异常,自动告警或采取相应
的控制措施,保障网络通畅。
     统计分析
     提供数十种统计报表对上网流量、时间等进行统计,可生成各类排行榜,并可以图表的方式从各个角度对用户上网情
况进行分析。统计结果可导出到Excel表格,方便进行二次处理。
     信息内容审计
     能够对HTTP、SMTP、POP3、WebMail、Telnet、FTP、QQ、MSN等常见应用记录其访问日志并对其内容进行还原,可根
据管理中心要求进行实时分析、匹配和上传归档。
     信息比对上传
     根据管理中心查询要求,对所存档的日志等数据进行分析比较,把符合条件的数据上传到管理中心处理。
     虚拟身份采集
     有目的的识别和采集用户上网所使用的网络虚拟身份,比如邮箱地址、论坛帐号、即时通信帐号、网络社区帐号、游
戏帐号等等,并和用户实际身份匹配,上传管理中心归档。
     敏感信息告警
     实时接收管理中心告警规则,通过实时分析或事后分析二种方式对用户访问日志和内容进行分析比较,发现符合条件
的即上传管理中心进行告警通知。
  
扩展功能
     上网计费
     针对用户访问互联网的时间或数据流量进行计费。支持无限包干、有限包干、以及完全按流量或时间计量等多种计费
模式。系统亦支持卡类用户,具有发卡及储值功能,卡类用户使用互联网后,系统可自动扣除相应卡帐户的上网费用。
     带宽管理
     可以按组和服务类型等来制定策略对带宽进行管理。可将带宽划分成若干个虚拟通道,设定每个通道的带宽,上、下
载速度的限制,优先级和管理策略,保证关键应用或重要人员的上网带宽。
  
产品特色
     先进高效
     产品设计采用旁路侦听、网络零拷贝、连线跟踪等多种先进技术,保障设备在超大用户规模和庞大流量的情况下,依
然可以稳定高效地提供服务。
     安全保密
     产品内嵌防火墙系统保护系统内部数据的安全和防止外部的恶意攻击,并采用国际流行的安全加密算法对数据传输和
数据存储等多个过程进行加密,防止数据泄漏。
     标准开放
     产品设计完全符合国家和公安部的各项法规和标准,采用新网程独有的PAS中间件技术和模块化插件设计,使得产品
具有丰富而且标准的接口,便于二次开发和第三方系统接入。
     经济易用
     提供带宽管理、异常管理、上网计费等多种酒店宾馆迫切需要的网络安全管理功能。设备安装方便,不需要改变原有
网络结构。界面人性化,无深奥术语,适合管理人员使用。
     自动维护
     产品可自动升级软件和网址库等有关数据,并且采用黑匣子设计,内嵌自维护机制,自动清理系统废弃资源,检测和
修复文件和数据库系统,并能自动整理磁盘空间和备份数据,保证系统在初始设置后即可稳定、可靠、长时间运行。
  
规格型号
  
联系人:邵经理  13482775544




通信人家园 (https://www.txrjy.com/) Powered by C114