摘要
随着网络技术的发展演变,IP宽带城域网已成为宽带网络的发展方向,各种信息化应用都将基于IP技术。本文在分析目前IP宽带城域网在安全应用与管理方面存在问题的基础上,首先简单介绍了PKI/PMI,然后阐述了如何应用基于PKI/PMI的智能化信任与授权技术来建立IP宽带城域网的可信任环境,如何利用数字证书来实现基于证书和端口的IP宽带城域网安全应用与管理模式,该模式类似于PSTN中基于号线的应用与管理模式,从而构建一个“可控制、可管理、可经营”的电信级IP宽带城域网,为各种信息化应用提供一个安全可信的基础电信网络平台。
关键词 公钥基础设施 授权管理基础设施 公钥数字证书 属性证书 IP宽带城域网
1 引言
网络与信息安全能力是21世纪综合国力、经济竞争实力和生存力的象征,是未来国际竞争的“杀手锏”。当前,中国正在加快国民经济和社会信息化进程,急需要一个安全可信的电信基础网络平台,为各种信息化应用提供基础安全保障。
随着网络技术的发展和演变,IP宽带城域网已成为宽带网的发展方向,各种信息化应用都将基于IP技术。但是,目前IP宽带城域网在管理和安全应用方面存在许多问题,如:不能有效识别进入网络用户的合法身份;不能对用户的个人信息实现有效保护;不能有效地解决抗抵赖性问题等。
这些问题的存在一方面导致了IP宽带城域网的可控制、可管理、可经营性较差;另一方面直接影响到国家的信息安全,关系到国家的安危。
导致这些问题的原因主要是由于目前IP宽带城域网采用的“用户名 密码”的认证方式只能实现初级的、简单的管理,安全性很不够(如易于盗用、合用);用户名与接入线路没有固定的对应关系,使得用户接入难以定位,用户权限难以管理等。
因此,要有效解决目前IP宽带城域网在管理和安全应用方面存在的问题,首先要解决用户身份认证、用户的授权管理和用户定位等问题,建立起可信赖的网络环境。
近年来,信息安全技术受到广泛关注,并得到了长足发展,特别是基于公钥基础设施(PKI)和授权管理基础设施(PMI)的智能化信任与授权技术有了突破性进展,已大规模应用于电子政务、电子商务系统中。
因此,本文将探讨如何采用基于PKI/PMI的智能化信任与授权技术来建立IP宽带城域网的可信任环境,如何将数字证书的认证、管理等信息安全技术应用于IP宽带城域网的运营管理中,从而构建一个“可控制、可管理、可经营”的电信级IP宽带城域网,为各种信息化应用提供一个安全可信的基础电信网络平台。
这是一个全新的思路、全新的尝试,具有比其他IP城域网的管理方法更高的安全性和灵活性。
2 PKI/PMI概述
2.1 PKI
PKI是国家信息安全基础设施(NISI)的重要组成部分,它以公开密钥技术为基础,以数据机密性、完整性、网上身份认证和行为的不可抵赖为安全目的,为网络应用(如浏览器、电子邮件)提供可靠的安全服务。在国家信息安全基础设施中,PKI采用双密钥证书体系,其中非对称算法支持RSA和椭圆曲线公开密钥(ECC)两种算法,对称密码算法支持国家密码管理委员会办公室指定的密码算法。公钥基础设施包含信任服务体系和密钥管理体系。
信任服务体系的主要职责是为整个系统提供基于PKI的公钥数字证书(PKC)认证机制的实体身份鉴别服务,以便能在整个系统范围内唯一地确定实体的真实身份,从而建立起全系统范围内一致的信任基准。
密钥管理体系主要负责向系统提供密钥对的管理服务,同时向授权管理部门提供应急情况下的特殊密钥恢复功能。
2.2 PMI
PMI也是NISI的一个重要组成部分,目标是向用户和应用程序提供授权服务管理,主要负责向应用系统提供与应用相关的授权服务管理,提供用户身份到应用授权的映射功能。
PMI以资源管理为核心,提供基于属性证书(AC)的授权和访问控制机制,将对资源的访问控制权统一交由授权机构进行管理,即由资源的所有者来进行访问控制。同PKI相比,两者的区别主要在于:PKI证明用户是谁,而PMI证明这个用户有什么权限,能干什么,而且PMI需要PKI为其提供身份认证服务。
3 IP宽带城域网安全应用解决方案
3.1 IP宽带城域网安全应用平台体系架构
IP宽带城域网安全应用平台是在传统IP宽带城域网框架之上,以基于PKI/PMI的网络和信息安全技术为基础,以综合业务管理为核心,构建的一个完整统一的可控制、可管理、可经营的IP宽带城域网。
在逻辑上把整个IP宽带城域网安全应用平台由外到里分为三层,分别为接入认证层、汇接层和核心层,如图1所示。
图1 三层体系架构
·接入认证层:完成对IP宽带用户及网络设备的接入认证,构成网络信任域(由通过认证的用户和网络设备构成的一个网络区域)。对非法的网络设备和IP宽带用户自动进行阻断和限制,防止对系统的非法接入,保障网络系统的安全可信,是实现IP宽带城域网可控制、可管理、可经营的基础。
·汇接层:一方面完成汇接各类业务流的功能;另一方面,通过部署PKI、PMI体系,实现对用户身份的认证、信任授权和域内各网络元素的认证与管理,实现综合业务管理。是实现IP宽带城域网可控制、可管理、可经营的关键。
·核心层:完成信息的高速传送与交换,实现与其它网络的互联互通。
另外,在逻辑上又把IP宽带城域网安全应用平台体系架构分为两个平面,即IP宽带城域网平面和智能化安全应 用管理平面,如图2所示。
图2 两个平面
两平面不是简单的叠加,而是相辅相成,协调工作,有机地结合在一起,构成一个完整统一的可控制、可管理、可经营的IP宽带城域网。
·IP宽带城域网平面:主要由传统IP宽带城域网构成,提供IP宽带城域网用户的接入、信息承载与交换服务功能,并完成与其他专网和Internet的互联,是IP宽带城域网安全应用平台的基石。
·智能化安全应用管理平面:采用基于PKI和PMI的智能化信任与授权技术,构建一个可信任的网络环境,提供网络设备与用户安全可靠的接入、信息传输与交换、业务管理服务功能,是IP宽带城域网安全应用平台的核心。
3.2 安全应用及管理解决方案
通过应用基于国家信息安全基础设施研究中心具有自主知识产权的PKI/PMI平台的智能化信任与授权技术,来构建IP宽带城域网的可信网络环境,采用数字证书的方式来实现IP宽带城域网用户的认证与授权。
主要思想是给用户颁发PKC(包括用户个人信息,如序列号、IP地址、MAC地址等信息)和AC(包括用户的属性信息,如角色、访问控制权限等)。在“一实体一证”的基础上,由PKC的唯一性,准确地标识用户身份。由接入认证交换机端口的可控性和后台的认证管理功能,可将证书与端口(也可以包括IP地址)建立灵活的对应关系,并由此决定用户是否可以接入IP宽带城域网,同时对接入用户提供流量、时长、时段等的统计,并根据AC对用户进行权限、时长、计费方式等属性管理。这样通过证书和端口的灵活绑定,构建一个基于证书和端口的IP宽带城域网安全管理模式,类似于PSTN基于号线的管理模式。
另外,将公钥数字证书内嵌在一个实体鉴别密码器(数字证书的物质载体)中,采用USB接口。每个实体鉴别密码器还有一个PIN码保护,连续发生几次不成功的PIN输入后,实体鉴别密码器会被自动锁定,使得对实体鉴别密码器进行词典攻击非常困难,这样只有同时得到实体鉴别密码器和相应PIN码才能假扮合法用户,这种认证方式比目前单纯的用户名加PIN码的方式具有更高的安全性,更能有效识别进入网络用户的合法身份,防止假冒。
在具体实现中,通过智能化安全应用管理平面来实施IP宽带城域网的安全应用及管理,整个平面包括智能化信任与授权服务支撑平台、网络信任域及管理平台和综合业务管理平台三部分。
其中信任与授权服务支撑平台处于核心地位,该平台通过对实体的PKC、AC的认证、授权、管理来建立一个统一的IP宽带城域网智能化信任与授权基础环境,为网络信任域管理平台和综合业务应用管理平台提供可信的、安全的服务。
网络信任域及管理平台对网络中的实体进行管理,确保只有可信的实体,即颁发了有效数字证书的实体才能接入网络。
综合业务管理直接面对用户,在智能化信任与授权服务平台提供的IP宽带用户证书、设备证书及用户属性证书的基础上,对用户进行计费、业务管理。
3.2.1 智能化信任与授权服务支撑平台
采用PKI/PMI体系构建信任与授权服务支撑平台,为IP宽带城域网提供信任服务和授权服务。平台通过对实体的PKC、AC的认证、授权、管理来建立一个统一的智能化信任与授权基础环境,确立了“一实体一证、统一发证、分布式逐级管理”的IP宽带城域网运营管理模式。
所谓“统一发证”是指:由第三方证书认证中心(CA)认证机构负责统一签发IP宽带城域网的用户、设备的PKC;由信任与授权服务支撑平台提供AC的统一签发并实现证书的统一管理,保证网络信任域管理服务。而“分布式逐级管理”是指:网络信任域按实际的责任和管理范围来划分,每个城市或地区的IP宽带城域网系统也可以根据用户类型划分基本信任域(如可区别普通家庭用户、大客户等),每个基本信任域都有自己的管理系统负责本信任域的管理,网络信任域管理系统通过信任与授权服务支撑平台提供信任与授权服务的支持。以此模式构筑了一个责任明确、管理方便、覆盖全系统的网络信任域及管理体系。
(1)证书业务服务系统
证书业务服务系统在密钥管理(KM)系统的基础上,通过CA、证书审核注册中心(RA)等提供数字证书的申请、审核服务。
(2)证书查询验证服务系统
证书查询验证服务系统为业务应用管理平台提供证书认证服务,包括目录查询服务和证书在线状态查询服务。证书查询验证服务系统主要包括轻目录访问协议(LDAP)服务器和在线证书状态协议(OCSP)服务器,提供包括各类证书发布、证书撤消列表(CRL)发布和证书状态在线查询服务。
(3)授权服务系统
PMI在证书业务服务系统基础上,为用户和应用程序提供授权管理和资源管理服务,主要负责向应用系统提供与应用相关的授权服务管理,提供用户身份到应用授权的映射功能。
(4)可信时间戳服务系统
可信时间戳服务系统基于国家权威时间源和公钥技术,为安全业务应用管理系统提供精确可信的时间戳,保证处理数据在某一时间的存在性及相关操作的相对时间顺序,为业务处理的不可抵赖性和可审计性提供有效支持。可信时间戳服务系统从国家权威的时间源获得全系统统一的时间,即从国家授时中心获取权威的时间。
(5)基本安全防护系统
基本安全防护系统由防火墙、入侵检测系统、漏洞扫描系统、安全审计系统、病毒防治系统、Web信息防篡改系统等组成,形成全方位、多角度的基本安全屏障。
(6)故障恢复及容灾备份系统
故障恢复和容灾备份系统主要包括:本地系统关键设备的双机热备份和重要数据的冷备份、异地建设容灾备份中心。
3.2.2 网络信任域及管理平台
对关键设备、重要终端及用户采用 “一实体一证书”的方式来构建网络信任域,包括可信网络接入、安全网络通信及可信管理等服务。
可信网络接入认证技术的实现以以太网接入方式为基础,采用PKI数字证书技术,基于IEEE 802.1x标准,支持X.509证书,通过对接入者的证书进行身份认证,实现基于端口的访问控制。
网络安全通信基于IP加密网关来实现,它基于IPSec协议,利用PKI技术,为网络信任域之间的信息交换提供安全可信通道。
网络信任域管理系统主要负责对网络信任域内的用户进行数据及网络管理,实现地图式用户端设备的位置管理、状态监控、远程参数配置管理,同时采集各类用户端接入认证交换机上收集的IP业务处理数据,包括用户端口信息、IP业务使用的数据流量及使用时间信息等。
3.2.3 综合业务管理平台
综合业务管理平台直接面对用户,包括业务管理、客户管理、计费管理、网络资源管理、系统安全管理、系统维护管理、新业务开发管理、知识管理等部分。综合业务管理平台可抽象归纳为三层架构:数据层、业务处理层、应用层。
数据层主要存放整个系统的对象数据,包括证书数据、设备数据、系统数据三大类核心数据。
业务处理层完成业务逻辑处理,其处理过程被封装在相互独立的系统功能模块中,并由调度功能模块统一进行各业务系统功能模块间的相互调用。
应用层是面向客户的窗口,为多种多样的IP宽带应用增值业务提供与用户的接口,并在业务处理层最终实现对各类业务的处理,而后台数据层为业务处理层提供相应的系统数据服务。
3.3 用户上下线流程
在该方案中,一个用户在享受宽带服务前,必须凭有效证件到运营商业务受理处申请办理数字证书,数字证书申请成功后,由营业员派发用户一个实体密码鉴别器及一个IP地址,同时得到一个密码信封,内含实体密码鉴别器的序列号和密码,这样用户业务申请成功。然后,用户在需上网的PC上安装登录程序,并配置分配的IP地址,这样就做好了上网的准备工作。需要上网时,用户插上实体密码鉴别器,启动登录程序,输入实体密码鉴别器的序列号和密码,然后由接入认证交换机和信任与授权服务支撑平台对用户进行基于数字证书的认证,认证通过后用户就可以享受宽带服务;未通过,则禁止用户接入。用户正常上网期间,由接入认证交换机定期向实体密码鉴别器发送证书请求,并对实体密码鉴别器上传的证书做验证,确保用户上网的合法性。
当用户正常下线时,首先由登录程序向接入认证交换机发送下线请求,接入认证交换机收到下线请求之后,向用户发送响应结果,并且向信任与授权服务支撑平台发送下线包和封闭端口。当用户非正常下线时(如用户直接拔掉实体密码鉴别器、关机或者拔掉网线等),接入认证交换机会主动探测到该事件(由于接入认证交换机会定期向实体密码鉴别器发送证书请求),然后向信任与授权服务支撑平台发送下线包和封闭端口,但是不向用户发送响应结果。
4 结束语
该项目以深圳电信IP城域网为基础,进行了一定规模的试验,并于2003年3月20日通过国家科技部组织的专家组验收。
值得指出的是,采用本项目中的身份证书和属性证书,可以方便地对用户身份进行安全认证,将用户使用增值业务的情况记录在属性证书上,从而解决信息化应用的安全、计费等问题,如身份鉴别,预付费等,为增值服务的开展创造良好的条件。
这两天看了一条标题为《敏讯科技角色转变,定位渠道代理营销模式》的短讯,让我们先来看下它的内容:
“北京敏讯科技华北区渠道代理商招募大会3月8日在京圆满结束,作为邮件安全产品的专业厂商,敏讯科技将逐步削弱行业销售队伍的力量,把重心转到渠道代理的营销模式中,在全国各个区域建立核心伙伴关系,共同做好邮件安全产品的广泛市场。”
编者语
很简短的内容,但如果仔细看看当今安全领域的发展,再回过头来重新读这篇短讯,那么我们会品出许多不同的东西。
也是在月初,赛门铁克发布其新的反垃圾邮件产品SMS 8300。而在同一天赛迪嘉宾聊天室里,思康网安中国区总经理谢旭东先生则提到了他们的“按需安全服务产品”。
两年前,几乎所有的安全厂商都在说“今天,我们推出一款新的产品……我们采用了某某先进技术……”。而今天安全厂商更多的则在说“今天,我们推出某某解决方案……今天我们为您提供某某服务……”。
技术、产品
以前我们在预防安全问题的时候,会去看各个厂家的产品,看这些产品都采取了哪些服务,选择其中适合的使用。在使用的过程中,我们还需要学习如何正确使用这些产品,如果产品出了问题要寻求厂家的帮助。当然也可能在一段时间的使用后发现选择的产品还存在技术上的不足,还有许多不适合的地方。这时要么考虑升级产品到最新的版本,要么考虑更换一款其他厂家的产品。然后重复上面的步骤。
方案、服务
现在,越来越多的安全厂商在提供各种的解决方案,各类的安全服务。也就是说,用户只要交钱,其他就不用再管了。我们所要得到的是最终的服务结果,而这其中的过程则完全的交给了厂商。
如果选择的是技术,那么我们能够更直观的了解产品;如果选择的是服务,我们则可以节省更多的精力与资金。
提供服务将是今后的一个发展方向,但无论提供怎样的服务,都必然要以过硬的技术作为基础。
以前,我们为了保护自己的系统安全需要选购一系列的产品。而今后,我们只需要选择某个厂商提供的服务:反垃圾邮件服务、内网安全服务、杀毒防护服务……
安全威胁正在无孔不入,安全防护也要全面的进行。以前我们要防护的仅是一个点,而现在则是一个面。
威胁带动技术的进步,技术引领服务的完善。保护我们的系统,关注技术,选择服务,一劳永逸。
本文将向你解释你在防火墙的记录(Log)中看到了什么?尤其是那些端口是什么意思?你将能利用这些信息做出判断:我是否受到了Hacker的攻击?他/她到底想要干什么?本文既适用于维护企业级防火墙的安全专家,又适用于使用个人防火墙的家庭用户。
一、目标端口ZZZZ是什么意思
所有穿过防火墙的通讯都是连接的一个部分。一个连接包含一对相互“交谈”的IP地址以及一对与IP地址对应的端口。目标端口通常意味着正被连接的某种服务。当防火墙阻挡(block)某个连接时,它会将目标端口“记录在案”(logfile)。这节将描述这些端口的意义。
端口可分为3大类:
1) 公认端口(Well Known Ports):从0到1023,它们紧密绑定于一些服务。通常这些端口的通讯明确表明了某种服务的协议。例如:80端口实际上总是HTTP通讯。
2) 注册端口(Registered Ports):从1024到49151。它们松散地绑定于一些服务。也就是说有许多服务绑定于这些端口,这些端口同样用于许多其它目的。例如:许多系统处理动态端口从1024左右开始。
3) 动态和/或私有端口(Dynamic and/or Private Ports):从49152到65535。理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。但也有例外:SUN的RPC端口从32768开始。
从哪里获得更全面的端口信息:
1.ftp://ftp.isi.edu/in-notes/iana/assignments/port-numbers
"Assigned Numbers" RFC,端口分配的官方来源。
2.http://advice.networkice.com/advice/Exploits/Ports/
端口数据库,包含许多系统弱点的端口。
3./etc/services
UNIX 系统中文件/etc/services包含通常使用的UNIX端口分配列表。Windows NT中该文件位于%systemroot%/system32/drivers/etc/services。
4.http://www.con.wesleyan.edu/~triemer/network/docservs.html
特定的协议与端口。
5.http://www.chebucto.ns.ca/~rakerman/trojan-port-table.html
描述了许多端口。
6.http://www.tlsecurity.com/trojanh.htm
TLSecurity的Trojan端口列表。与其它人的收藏不同,作者检验了其中的所有端口。
7.http://www.simovits.com/nyheter9902.html
Trojan Horse 探测 二、通常对于防火墙的TCP/UDP端口扫描有哪些?
本节讲述通常TCP/UDP端口扫描在防火墙记录中的信息。记住:并不存在所谓ICMP端口。如果你对解读ICMP数据感兴趣,请参看本文的其它部分。
0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。
1 tcpmux 这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,缺省情况下tcpmux在这种系统中被打开。Iris机器在发布时含有几个缺省的无密码的帐户,如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Internet上搜索tcpmux并利用这些帐户。
7 Echo 你能看到许多人们搜索Fraggle放大器时,发送到x.x.x.0和x.x.x.255的信息。
常见的一种DoS攻击是echo循环(echo-loop),攻击者伪造从一个机器发送到另一个机器的UDP数据包,而两个机器分别以它们最快的方式回应这些数据包。(参见Chargen)
另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做“Resonate Global Dispatch”,它与DNS的这一端口连接以确定最近的路由。
Harvest/squid cache将从3130端口发送UDP echo:“如果将cache的source_ping on选项打开,它将对原始主机的UDP echo端口回应一个HIT reply。”这将会产生许多这类数据包。
11 sysstat 这是一种UNIX服务,它会列出机器上所有正在运行的进程以及是什么启动了这些进程。这为入侵者提供了许多信息而威胁机器的安全,如暴露已知某些弱点或帐户的程序。这与UNIX系统中“ps”命令的结果相似
再说一遍:ICMP没有端口,ICMP port 11通常是ICMP type=11
19 chargen 这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有LJ字符的包。TCP连接时,会发送含有LJ字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。由于服务器企图回应两个服务器之间的无限的往返数据通讯一个chargen和echo将导致服务器过载。同样fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。
21 ftp 最常见的攻击者用于寻找打开“anonymous”的ftp服务器的方法。这些服务器带有可读写的目录。Hackers或Crackers 利用这些服务器作为传送warez (私有程序) 和pr0n(故意拼错词而避免被搜索引擎分类)的节点。
22 ssh PcAnywhere建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点。如果配置成特定的模式,许多使用RSAREF库的版本有不少漏洞。(建议在其它端口运行ssh) 还应该注意的是ssh工具包带有一个称为make-ssh-known-hosts的程序。它会扫描整个域的ssh主机。你有时会被使用这一程序的人无意中扫描到。
UDP(而不是TCP)与另一端的5632端口相连意味着存在搜索pcAnywhere的扫描。5632(十六进制的0x1600)位交换后是0x0016(使进制的22)。
23 Telnet 入侵者在搜索远程登陆UNIX的服务。大多数情况下入侵者扫描这一端口是为了找到机器运行的操作系统。此外使用其它技术,入侵者会找到密码。
25 smtp 攻击者(spammer)寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总被关闭,他们需要拨号连接到高带宽的e-mail服务器上,将简单的信息传递到不同的地址。SMTP服务器(尤其是sendmail)是进入系统的最常用方法之一,因为它们必须完整的暴露于Internet且邮件的路由是复杂的(暴露 复杂=弱点)。
53 DNS Hacker或crackers可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其它通讯。因此防火墙常常过滤或记录53端口。
需要注意的是你常会看到53端口做为UDP源端口。不稳定的防火墙通常允许这种通讯并假设这是对DNS查询的回复。Hacker常使用这种方法穿透防火墙。
67和68 Bootp和DHCP UDP上的Bootp/DHCP:通过DSL和cable-modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址分配。Hacker常进入它们分配一个地址把自己作为局部路由器而发起大量的“中间人”(man-in-middle)攻击。客户端向68端口(bootps)广播请求配置,服务器向67端口(bootpc)广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。
69 TFTP(UDP) 许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常错误配置而从系统提供任何文件,如密码文件。它们也可用于向系统写入文件。
79 finger Hacker用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其它机器finger扫描。
98 linuxconf 这个程序提供linux boxen的简单管理。通过整合的HTTP服务器在98端口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuid root,信任局域网,在/tmp下建立Internet可访问的文件,LANG环境变量有缓冲区溢出。此外因为它包含整合的服务器,许多典型的HTTP漏洞可能存在(缓冲区溢出,历遍目录等)
109 POP2 并不象POP3那样有名,但许多服务器同时提供两种服务(向后兼容)。在同一个服务器上POP3的漏洞在POP2中同样存在。
110 POP3 用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进入系统)。成功登陆后还有其它缓冲区溢出错误。
111 sunrpc portmap rpcbind Sun RPC PortMapper/RPCBIND。访问portmapper是扫描系统查看允许哪些RPC服务的最早的一步。常见RPC服务有:rpc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提供服务的特定端口测试漏洞。
记住一定要记录线路中的daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生了什么。
113 Ident auth 这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服务的记录器,尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在TCP连接的阻断过程中发回RST,着将回停止这一缓慢的连接。
119 NNTP news 新闻组传输协议,承载USENET通讯。当你链接到诸如:news://comp.security.firewalls/. 的地址时通常使用这个端口。这个端口的连接企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送spam。
135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或RPC的服务利用机器上的end-point mapper注册它们的位置。远端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描机器的这个端口是为了找到诸如:这个机器上运行Exchange Server吗?是什么版本?
这个端口除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些DoS攻击直接针对这个端口。
137 NetBIOS name service nbtstat (UDP) 这是防火墙管理员最常见的信息,请仔细阅读文章后面的NetBIOS一节
139 NetBIOS File and Print Sharing 通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。
大量针对这一端口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 VisualBasic Scripting)开始将它们自己拷贝到这个端口,试图在这个端口繁殖。
143 IMAP 和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过程中进入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允许IMAP后,这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。
这一端口还被用于IMAP2,但并不流行。
已有一些报道发现有些0到143端口的攻击源于脚本。
161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。
SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。
162 SNMP trap 可能是由于错误配置
177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。
513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。
553 CORBA IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。
600 Pcserver backdoor 请查看1524端口
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.
635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。
1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。
1025 参见1024
1026 参见1024
1080 SOCKS
这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。
1114 SQL
系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
1243 Sub-7木马(TCP)
参见Subseven部分。
1524 ingreslock后门
许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中Sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。
2049 NFS
NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪个端口,但是大部分情况是安装后NFS运行于这个端口,Hacker/Cracker因而可以闭开portmapper直接测试这个端口。
3128 squid
这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口:8000/8001/8080/8888。扫描这一端口的另一原因是:用户正在进入聊天室。其它用户(或服务器本身)也会检验这个端口以确定用户的机器是否支持代理。请查看5.3节。
5632 pcAnywere
你会看到很多这个端口的扫描,这依赖于你所在的位置。当用户打开pcAnywere时,它会自动扫描局域网C类网以寻找可能得代理(译者:指agent而不是proxy)。Hacker/cracker也会寻找开放这种服务的机器,所以应该查看这种扫描的源地址。一些搜寻pcAnywere的扫描常包含端口22的UDP数据包。参见拨号扫描。
6776 Sub-7 artifact
这个端口是从Sub-7主端口分离出来的用于传送数据的端口。例如当控制者通过电话线控制另一台机器,而被控机器挂断时你将会看到这种情况。因此当另一人以此IP拨入时,他们将会看到持续的,在这个端口的连接企图。(译者:即看到防火墙报告这一端口的连接企图时,并不表示你已被Sub-7控制。)
6970 RealAudio
RealAudio客户将从服务器的6970-7170的UDP端口接收音频数据流。这是由TCP7070端口外向控制连接设置的。
13223 PowWow
PowWow 是Tribal Voice的聊天程序。它允许用户在此端口打开私人聊天的连接。这一程序对于建立连接非常具有“进攻性”。它会“驻扎”在这一TCP端口等待回应。这造成类似心跳间隔的连接企图。如果你是一个拨号用户,从另一个聊天者手中“继承”了IP地址这种情况就会发生:好象很多不同的人在测试这一端口。这一协议使用“OPNG”作为其连接企图的前四个字节。
17027 Conducent
这是一个外向连接。这是由于公司内部有人安装了带有Conducent "adbot" 的共享软件。Conducent "adbot"是为共享软件显示广告服务的。使用这种服务的一种流行的软件是Pkware。有人试验:阻断这一外向连接不会有任何问题,但是封掉IP地址本身将会导致adbots持续在每秒内试图连接多次而导致连接过载: 机器会不断试图解析DNS名—ads.conducent.com,即IP地址216.33.210.40 ;216.33.199.77 ;216.33.199.80 ;216.33.199.81;216.33.210.41。(译者:不知NetAnts使用的Radiate是否也有这种现象)
27374 Sub-7木马(TCP)
参见Subseven部分。
30100 NetSphere木马(TCP)
通常这一端口的扫描是为了寻找中了NetSphere木马。
31337 Back Orifice “elite”
Hacker中31337读做“elite”/ei’li:t/(译者:法语,译为中坚力量,精华。即3=E, 1=L, 7=T)。因此许多后门程序运行于这一端口。其中最有名的是Back Orifice。曾经一段时间内这是Internet上最常见的扫描。现在它的流行越来越少,其它的木马程序越来越流行。
31789 Hack-a-tack
这一端口的UDP通讯通常是由于"Hack-a-tack"远程访问木马(RAT, Remote Access Trojan)。这种木马包含内置的31790端口扫描器,因此任何31789端口到317890端口的连接意味着已经有这种入侵。(31789端口是控制连接,317890端口是文件传输连接)
32770~32900 RPC服务
近日,天融信公司强力推出IPS新品——“网络卫士入侵防御系统TopIDP”。 该产品是基于硬件加速技术开发的IPS产品,能满足电信、金融等高性能高稳定性行业的要求。TopIDP在线部署在网络中,为用户提供全线速、主动、实时、准确的网络入侵防御,具备对2到7层网络的全线速、深度检测能力,同时配合以精心研究、及时更新的攻击特征库,即可有效检测并实时、准确阻断隐藏在海量网络中的攻击、病毒与滥用行为;该产品同时也可提供对IM、BT、网络游戏、异常流量等各种应用的有效控制管理,从而达到对网络架构防护、网络性能保护和核心应用保障的目的。与现在市场上的IPS产品相比,TopIDP系列产品能够真正做到全线速入侵防御,在不影响用户网络运行速度的情况下实现对2~7层网络流量的净化。据了解,TopIDP系列产品是可以和华为3Com UnityOne系列IPS产品相媲美的产品,天融信公司IPS产品的推出,会为用户提供更多、更好的产品选择。
网络为我们的工作和生活提供了越来越多的便利,同时网络环境中也存在各种安全问题,如黑客攻击、蠕虫病毒、木马后门、间谍软件、僵尸网络、DDoS攻击等;此外,像垃圾邮件、网络资源滥用(P2P下载、IM即时通讯、网游)等也极大地困扰着用户,尤其是混合威胁的风险,给企业的信息网络造成严重的破坏。面对这些问题,旁路部署的IDS产品无法实现实时、有效的阻断防御,无法实现用户主动防御的要求。
针对用户遇到的这些问题,天融信公司推出了基于硬件加速的网络入侵防御系统——网络卫士入侵防御系统TopIDP。该产品是集访问控制、数据包深度过滤、漏洞攻击防御、邮件病毒过滤、报文完整性分析为一体的网络安全设备,为用户提供完整的立体式网络安全防护。该产品是满足政府、金融、能源、教育、电信等行业和大中型企业客户安全需求的一系列高性能的入侵防御产品,在不影响用户网络性能、不影响用户业务正常进行的情况下,为用户提供净化后的网络环境。
天融信公司拥有丰富的安全网关产品,可以为用户提供全方位、纵深化、立体防护:防火墙和IPS产品可以一前一后配合使用,防火墙做“网络隔离和访问控制”,IPS做应用层威胁抵御,形成纵深防护;IDS侧重网络监控、对网络的初步安全审计、加强对网络安全状态的了解,IPS侧重入侵防御、对网络净化;再配合以VPN、防病毒网关、防垃圾邮件等安全产品,可以为用户提供全方位的安全解决方案。
据介绍,网络卫士入侵防御系统TopIDP,具备以下优势:
优异的产品性能——高吞吐量和低延时
TopIDP具有交换机一样的高吞吐量和低延时,能够与网络中的其它网络设备的性能相匹配,能够满足如VOIP等低延时应用的要求。TopIDP是以硬件加速技术为基础开发的入侵防御产品,保证了TopIDP 64字节小包线速处理性能、保证了2~7层深度过滤时千兆级线速处理能力。
强大的入侵防御能力
TopIDP具备对2到7层网络的线速、深度检测能力,同时配合以精心研究、及时更新的攻击特征库,即可以有效检测并实时阻断隐藏在海量网络中的病毒、攻击与滥用行为,也可以对分布在网络中的各种流量进行有效管理,从而达到对网络架构防护、网络性能保护和核心应用防护。
为用户提供多重立体防御保护
基于“ClearFlow 入侵防御微引擎”技术,为用户提供网络架构防护、网络性能保护、核心应用保障,去除网络中与业务无关、有害的数据信息,保护公司业务连续不间断正常进行。
虚拟IPS功能(VIDP)实现精细化防御
TopIDP支持虚拟IPS功能(VIDP),针对不同的网络环境和安全需求,可以制定不同的规则和响应方式,每个虚拟系统分别执行不同的规则集,实现面向不同对象、执行不同策略的智能化入侵防御。同一台设备可以虚拟为多台设备进行使用、可以为不同用户群提供不同的防御策略,既满足了用户精细化防御的需求、又为用户节省了资源投入。
高可用性和冗余性
TopIDP所有接口都支持FOD失效开放机制,当出现软硬件故障和电源故障时,系统能够在200us以内自动切换到旁路模式以保障网络的畅通,而且丝毫不影响数据传输速率,能胜任骨干网及数据中心的带宽需求。同时,TopIDP支持双机热备份和负载均衡,保证了网络环境的高度畅通性。
记者了解,作为我国网络安全的排头兵,天融信公司近年来在安全产品——防火墙、VPN、IDS、病毒网关、安全管理平台等产品方面一直表现优异,本次网络卫士入侵防御系统TopIDP的推出,相信会为用户带来更好的安全防御。
现在还有许多政府机关里的电脑上使用的是Windows98操作系统,里面的PWS漏洞是利用安装PWS后,系统安装在
windows/system/inetsrv/iisadmin/publish目录里的welcome.ASP文件
来查看硬盘里的数据。只要PWS安装在C:,在上网时启动了PWS就有可能用
http://xxx.xxx.xxx.xxx/..../windows/system/inetsrv/iisadmin/publish/welcome.ASP
的方法来查看文件,(xxx.xxx.xxx.xxx为IP地址),然后再用http://xxx.xxx.xxx.xxx/..../(文件路径)的方法下载硬盘里的数据。
如:http://xxx.xxx.xxx.xxx/..../windows/xxx.pwl。
防范
1.删除welcome.ASP文件(不推荐使用该方法)。
2.不要将PWS安装在C:。
3.安装Windows98时将windows的目录改名,如用Windows98。
4.上网时关闭PWS。
我们在开始接触互联网的时候都听说过一句谚语,“在互联网上没有人知道你是一条狗”。互联网的匿名性保护了用户的信息和网络使用安全,然而我们也常常能在各种媒体里面了解到发生在互联网上的侵犯隐私的恶性事件。当前对用户的隐私威胁最大的不是用于跟踪用户的Cookie、间谍软件和用户浏览行为分析网站,而是我们日常使用的搜索引擎。大部分搜索引擎在用户使用其服务时,都会记录用户的IP地址、搜索的关键词、从搜索结果中跳转到哪个网站等信息,通过数据挖掘等技术,搜索服务商可以从这些信息中获得用户的身份、用户的爱好以及在网上的行为等隐私信息,并可能使用这些隐私信息进行商业活动。
因为存在隐私威胁而放弃搜索引擎既不现实也不明智,搜索引擎在我们的网络活动中正扮演着越来越重要的角色。那如何保护用户在使用搜索引擎服务时的隐私?笔者整理了一些经过实践的经验,用户在使用搜索引擎时可以根据情况选用:
一、 不要登陆到搜索引擎或者搜索引擎提供的工具
现在许多搜索引擎提供了个性化的搜索服务,这在很大程度上方便了用户,但同时也留下了侵犯用户隐私的隐患。用户登入在搜索引擎上注册的账户后,搜索引擎可以更容易的根据用户的注册信息对用户的搜索记录和搜索行为进行跟踪,并按照这些收集到的用户资料形成用户的网络活动档案。建议用户在单纯使用搜索引擎时,不要登陆到搜索引擎的账户服务中,如果要使用搜索服务商提供的其他服务时,比如在使用Google提供的Gmail服务,不要同时使用Google进行搜索。
如果是使用同时使用多浏览器的用户,还可以使用稍微麻烦一点的方法:一个浏览器用来登陆搜索引擎账户来使用搜索服务商的其他服务,另外一个浏览器只用来使用搜索引擎的搜索服务。如果是Firefox的用户,还可以使用Firefox的个人档案(Profile)功能来达到分离使用搜索服务商的服务的目的,具体方法是使用Firefox.exe –ProfileManager 来启动Firefox的档案管理器,然后创建和使用多个Profile来保证可以分离使用搜索服务商提供的服务
二、 阻止Google对隐私信息的收集
Google是用户使用范围最广的搜索引擎,换句话说,我们需要对使用Google进行搜索时的隐私保护进行更多关注。一个简单的办法是在使用Google前先清空机器上保存的Cookie文件,但由于Cookie还保存了用户在其他网站的有用信息,这个方法的可行性并不太强。更简单的方法是通过设置浏览器来阻止Google对Cookie的访问。
使用IE浏览器的用户可以在工具菜单 -> Internet选项 ->隐私标签页里面找到一个叫做“站点”的按钮,选中后把www.google.com 添加到Cookie的拒绝列表中,确定退出。
使用Firefox浏览器的用户可以在工具菜单 -> 选项 ->隐私 的“接受站点的Cookie”选项旁边的“例外”中,将www.google.com加入到阻止列表。
用户这样设置浏览器后,在使用Google的搜索服务时,Google站点就不能在用户的机器上保存Cookie,也就不能通过Cookie跟踪用户的搜索记录。不过要注意一点,因为这样阻止了Google站点的Cookie,因此Google提供的Gmail等其他服务同样也无法使用。
用户在使用Google提供的RSS阅读器Google Reader、或者Google讨论组时,用户也需要登入自己的Google账户,因此,Google也会通过这些途径收集用户对新闻、讨论话题的爱好等信息,用户使用这些服务时应留意。
三、 定期更换IP地址
搜索服务商还会根据用户搜索时的连接IP,结合用户的搜索内容来组织收集到的用户信息,通过定期更换IP地址的方法即可解决这个问题。使用xDSL拨号接入的用户,只需要定期断开并重新拨号,就可以更换连接的IP地址。对于使用静态IP的个人或组织用户,可以考虑使用Tor、VPN等加密连接工具,或者选择互联网上的公开代理服务器。
四、 使用不保存用户信息的搜索引擎
用户在进行一般信息的搜索时,还可以使用不保存用户搜索相关信息的搜索引擎,Ixquick 搜索引擎(www.ixquick.com)是个不错的选择,它有中文版本,对中文网站支持还不错。它承诺在48小时内删除用户搜索的所有痕迹,因此用户不用担心自己的搜索信息被用于其他用途。
五、 不要在搜索关键词中包含自己的个人信息
绝大部分用户都搜索过自己的名字、个人信息等,想看看在互联网上能找到什么有关自己的信息——但是从保护隐私信息的角度来说,这是很有害的:首先,搜索引擎可以很容易的通过用户所包含在搜索关键字里面的姓名等个人信息来组织成用户的网络活动档案,如果是用户在搜索引擎搜索自己的电话号码、身份证号码等敏感信息时,还会给不法分子使用社会工程学进行欺诈提供了可乘之机。
因此,用户请勿在使用搜索引擎时,在搜索关键词中包括自己的个人信息。
六、 搜索敏感信息时使用公共无线接入服务或代理服务器
如果用户需要使用搜索引擎进行敏感信息的搜索,建议用户通过公共场所的无线接入服务(Hot spot)或者使用公开的代理服务器进行,而不应该在家里或工作的地方。这样可以防止搜索引擎保存并利用用户所搜索的敏感信息和用户的接入地址等应该保密的信息。要注意的是,使用公共无线接入服务或代理服务器时,要确定不需要进行涉及用户个人信息的登陆操作。
七、 不要使用你的ISP提供的搜索服务
通常用户的互联网接入提供商(ISP)会给用户提供一系列的互联网相关服务,比如Email、文件下载、搜索等。因为ISP保存有用户的注册信息、登陆的IP等,ISP结合用户的搜索内容即可跟踪用户的网络活动,因此笔者建议用户不要使用ISP所提供的搜索服务进行信息搜索,按照上述的建议使用公开的搜索服务即可。
如果通过路由器接入互联网,不安装防病毒软件是否安全?是不是应该安装杀毒软件?即便使用路由器接入互联网,也一定要安装防病毒软件。路由器具有地址转换及开闭TCP/IP通信端口的功能。这些功能虽然可防止病毒传播等一些来自互联网的攻击,但其中仍有无法阻止的攻击。
路由器无法完全防止攻击
比如,路由器无法防御邮件附件中的病毒。因为病毒已作为邮件的一部分存入个人电脑。另外,无法检测出从网上下载的软件中包含的病毒。
那么,路由器可防止何种攻击呢?互联网上的TCP/IP通信使用全球通用IP地址与联络方的个人电脑等终端交换数据。全球通用IP地址是用户接入互联网时服务提供商分配的IP地址。路由器具有可在多台个人电脑上共享这一通用IP地址的功能(称为IP伪装等,IP Masquerade)。如使用地址转换功能,则可在共用一条接入线路的各个人电脑上使用固定IP(Private )地址。固定IP地址是一种可在不直接接入互联网的LAN中自由使用的IP地址,由路由器自动分配。
路由器的安全功能
几乎所有路由器都具有数据包过滤功能,可根据不同的端口号进行数据控制。固定IP不能在互联网中使用(不能路由),要想通过互联网直接访问分配有这种地址的个人电脑非常困难。也就是说,经路由器接入互联网的个人电脑受到外部入侵的可能性很小。另外,TCP/IP通信中还使用了端口号。数据通过IP地址传送至目标个人电脑,但为了分清目标个人电脑中哪个应用软件使用该数据,因此需要使用端口号。一般应用软件使用的端口号都是固定的,路由器根据端口号决定数据的通过或拦截(关闭端口等)。最近肆虐的W32/MSBlaster等病毒利用的就是使用特定端口号的软件(服务)中存在的漏洞,因此只正确使用路由器的端口关闭功能可以有效防止此类病毒的感染。
在正式进行各种“黑客行为”之前,黑客会采取各种手段,探测(也可以说“侦察”)对方的主机信息,以便决定使用何种最有效的方法达到自己的目的。来看看黑客是如何获知最基本的网络信息——对方的IP地址;以及用户如何防范自己的IP泄漏。
获取IP
“IP”作为Net用户的重要标示,是黑客首先需要了解的。获取的方法较多,黑客也会因不同的网络情况采取不同的方法,如:在局域网内使用Ping指令,Ping对方在网络中的名称而获得IP;在Internet上使用IP版的QQ直接显示。而最“牛”,也是最有效的办法是截获并分析对方的网络数据包。这是用Windows 2003的网络监视器捕获的网络数据包,可能一般的用户比较难看懂这些16进制的代码,而对于了解网络知识的黑客,他们可以找到并直接通过软件解析截获后的数据包的IP包头信息,再根据这些信息了解具体的IP。
隐藏IP
虽然侦察IP的方法多样,但用户可以隐藏IP的方法同样多样。就拿对付最有效的“数据包分析方法”而言,就可以安装能够自动去掉发送数据包包头IP信息的一些软件。不过使用这些软件有些缺点,譬如:它耗费资源严重,降低计算机性能;在访问一些论坛或者网站时会受影响;不适合网吧用户使用等等。现在的个人用户采用最普及隐藏IP的方法应该是使用代理,由于使用代理服务器后,“转址服务”会对发送出去的数据包有所修改,致使“数据包分析”的方法失效。一些容易泄漏用户IP的网络软件(QQ、MSN、IE等)都支持使用代理方式连接Internet,特别是QQ使用“ezProxy”等代理软件连接后,IP版的QQ都无法显示该IP地址。这里笔者介绍一款比较适合个人用户的简易代理软件——网络新手IP隐藏器,只要在“代理服务器”和“代理服务器端”填入正确的代理服务器地址和端口,即可对http使用代理,比较适合由于IE和QQ泄漏IP的情况。
不过使用代理服务器,同样有一些缺点,如:会影响网络通讯的速度;需要网络上的一台能够提供代理能力的计算机,如果用户无法找到这样的代理服务器就不能使用代理(查找代理服务器时,可以使用“代理猎手”等工具软件扫描网络上的代理服务器)。
虽然代理可以有效地隐藏用户IP,但高深的黑客亦可以绕过代理,查找到对方的真实IP地址,用户在何种情况下使用何种方法隐藏IP,也要因情况而论。
另外防火墙也可以在某种程度上使用IP的隐藏,如ZoneAlarm防火墙就有一个隐藏在网上的IP的功能。
1.客户简介
天津宏大纺机机械有限公司(以下简称宏大纺机),从属于上市公司经纬纺织机械股份有限公司。全公司占地面积32720平方米,现有职工1000余人,其中大专以上学历393人,高、中级专业技术人员149人。拥有各种加工设备530台套,固定资产12578.82万元。全公司设有五个机加工、冷作和装配车间,七个职能部门。主要研制、生产各类粗纱机和络筒机两大系列产品。是我国生产时间最早、品种规格最齐、市场占有率最高的知名企业。产品不仅畅销全国各地,而且出口30多个国家和地区。
2.数字知识产权威胁
宏大纺机的核心竞争力在于其不断升级的产品档次和不断提高的加工精度。公司投入1500 多万元,建设了现代化的研发中心和装配生产车间,对产品从设计到生产的过程进行全面的信息化管理。研发部门全部采用Proe和CAPP软件进行图纸设计,通过PDM系统进行全程跟踪控制。
信息化为宏大纺机构建了先进的管理体系和高效的生产流程,同时也带来了数字知识产权的威胁。竞争对手纷纷通过各种手段,意图窃取公司的机密信息,设计图纸和相关文档成为这些人觊觎的主要对象。
由于公司内部计算机众多,业务系统复杂,数字知识产权的保护成为了网络管理人员极其重视却又十分头痛的问题。员工每天从服务器下载图纸进行设计的同时,又通过互联网获取最新的技术信息,重要数据面存在多种泄漏的途径。公司曾经采用了一些监控软件对外设端口和存储设备进行控制,但都因为存在太多漏洞而放弃。具备了一定计算机知识的员工往往通过光盘启动或重装系统轻易的绕过控制,甚至有些怀有恶意的员工将硬盘带出,拷贝数据。
在尝试过多种内网安全软件之后,宏大纺机选择了北京明朝万达科技有限公司的Chinasec可信网络安全平台产品,配合安全管理制度的完善和体系的建设,逐步构建起比较完整的内网安全、桌面安全保障体系,完满的解决了困挠很久的数字知识产权保护问题。
3.Chinasec的内网安全之道-DMS解决方案
宏大纺机的数字知识产权保护问题反映了当前研发和制造型企业的普遍需求。这类企业有如下的共同特点:信息化程度高,业务系统复杂,重要数据分散在员工的计算机和应用服务器上,保密难度很大。
Chinasec可信网络安全平台产品系列中的可信数据管理系统(DMS)正是桌面安全的类似问题而设计。DMS系统的核心设计理念在于“模式“的概念。”模式“是计算机的一种权限控制的运行状态,包括可以使用的软件,硬件,网络,本地存储空间,服务器资源等。DMS以软件的形式将Windows操作系统划分成多个不同的模式,在一台计算机上同时满足员工个人使用和企业数据保密的双重需求。
DMS系统最基本的两种模式称为“普通模式“和”工作模式“,表1是根据宏大纺机实际情况制定的两种模式:
表1 普通模式和工作模式的对比
从表1可以看出,普通模式下员工可以自由的访问Internet,完成自己的个人事务,但是不能接触到任何本地和远程的企业数据信息,不能使用设计软件。个人工作区(workspace)是员工自定义的一个或多个文件夹,任何写入其中的数据都以加密的形式在硬盘上存储。普通模式下,个人工作区无法访问。
员工从Windows桌面上切换进入工作模式后,设计类软件被允许使用,个人工作区打开,并获得访问ERP,PDM服务器的权限,这样,员工拥有了工作所需的全部资源和存储空间,但无法将设计图纸等数据带出:具体表现为:
―――CAPP,PDM服务器以外的网络不能连通,并且,计算机和CAPP,PDM服务器之间网络通道加密,避免收到窃听;
―――个人工作区内数据加密存储,个人工作区外进入只读状态,所有写入数据在计算机重启之后全部消失;
―――包括移动存储设备在内的所有外设使用被禁止。
宏大纺机选用了Chinasec产品系列中的安全网关(SafeGate)设备实现PDM,CAPP等重要服务器的访问控制。安全网关将重要服务器从内网中隔离,验证员工对服务器的访问权限,并提供网络信道加密功能。非设计和生产部门的计算机无法访问服务器。具体的部署图如图1所示。
图1 宏大纺机DMS部署图
4. DMS特性
利用Chinasec领先的数据加密技术和强大的可信网络安全平台,DMS系统实现了诸多的优秀特性:
a.彻底防止了员工无意泄漏和恶意窃取带来的安全威胁。重要数据全部以加密形式存储,无论是光盘启动,重装系统还是偷窃硬盘,均无法将数据带出;
b.解决了“既想上网,又想保密“的问题。企业不用再担心员工使用互联网造成的信息泄漏;
c.通用性强,管理员根据不同部门的实际情况制定合适的工作模式。比如表1中得应用程序权限可以扩展到Office,Visual Studio等所有Window程序;工作模式下的外设权限可以选择性的放开。
d.适用于任何的业务系统。所有加密和控制功能均在操作系统底层实现,无需改变任何业务流程;
e.实现了重要服务器的访问控制。无论服务器是什么样的操作系统和具体应用,使用安全网关设备,统一对员工进行访问授权。
f.防病毒功能。计算机一旦进入工作模式,操作系统便处于只读状态,大大降低了计算机感染病毒的风险。
5.结论
宏大纺机的数字知识产权保护问题是广大研发和制造型企业普遍面临的内网安全需求。问题的难点是怎样在不影响现有业务系统流程和日常计算机使用的基础上,建立有效的数据保护体系。针对这个问题,Chinasec的DMS系统提供了全新的思路和解决方案,将先进的“模式“理念和强大的技术实力相结合,鼎力保护企业的数字知识产权不受侵害。
如果你的电脑新安装了WindowsNT4/Windows2000以后,并不是说就可以直接用来作Internet服务器了。尽管微软的补丁打了一大堆,但还是有些漏洞。现在我们就简单的谈一下如何使用IIS建立一个高安全性能的服务器。
一、 以Windows NT的安全机制为基础
1)NT打SP6补丁、2K打SP2补丁。把磁盘的文件系统转换成NTFS(安装系统的分区可以在安装系统的时候转换,也可以安装完系统以后,用工具转换)。同时把使用权限里有关Everyone的写、修改的权限去掉,关键目录:如Winnt\Repair连读的权限也去掉。
2)共享权限的修改。在NT下到开始菜单--》程序--》管理工具--》系统策略编辑器,然后打开系统策略里文件菜单里的“打开注册表”修改其中的windows NT 网络把其中勾去掉。 2K下可以写个net share c$ /delete的bat文件,放到机器的启动任务里。
3)为系统管理员账号更名。同时把系统管理员的密码改成强加密:密码长度在10位以上,并且密码要包括数字、字母、!等各种字符。
4)废止TCP/IP上的NetBIOS。通过网络属性的绑定选项,废止NetBIOS与TCP/IP之间的绑定。
5)安装其他服务。应该尽量不在同台服务器上安装数据库的别的服务,如果装了的话,最主要一点是数据库密码不能跟系统的登陆密码一样。
二、 设置IIS的安全机制
1)解决IIS4以及之前的版本受到D.O.S攻击会停止服务。 运行Regedt32.exe 在:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\w3svc\parameters增加一个值:Value Name: MaxClientRequestBuffer Data Type: REG_Dword 设置为十进制,具体数值设置为你想设定的IIS允许接受的URL最大长度。CNNS的设置为256。
2)删除HTR脚本映射。
3)将IIS web server下的 /_vti_bin 目录设置成禁止远程访问。
4)在IIS管理控制台中,点 web站点,属性,选择主目录,配置(起始点),应用程序映射,将htw与webhits.dll的映射删除。
5)如果安装的系统是2K的话,安装Q256888_W2K_SP1_x86_en.EXE。
6)删除:c:\Program Files\Common Files\System\Msadc\msadcs.dll。
7)如果不需要使用Index Server,禁止或卸载该服务。 如果你使用了Index Server,请将包含敏感信息的目录的“Index this resource”的选项禁止。
8)解决unicode漏洞: 2K安装2kunicode.exe、NT安装ntunicode86.exe。
经过以上的设置之后,我还是不敢说它就完全安全了,你可不要回去睡大觉呀!不过你可以放松一下了!
微软的产品虽然好用,但是它的漏洞和同类比起来是漏洞最多的一个.作为一个网管要时刻的注意新漏洞的出现,及时的采取相应的措施,做到有备无患!