跳到正文

对网络安全技术及其方案对策的分析


      

                        内部网

  目前的局域网基本上都采用以广播为技术基础的以太网,任何两个节点之间的通信数据包,不仅为这两个节点的网卡所接收,也同时为处在同一以太网上的任何一个节点的网卡所截取。因此,黑客只要接入以太网上的任一节点进行侦听,就可以捕获发生在这个以太网上的所有数据包,对其进行解包分析,从而窃取关键信息,这就是以太网所固有的安全隐患。

  A.局域网安全

  事实上,Internet上许多免费的黑客工具,如SATAN、ISS、NETCAT等等,都把以太网侦听作为其最基本的手段。

  当前,局域网安全的解决办法有以下几种:

  1.网络分段

  网络分段通常被认为是控制网络广播风暴的一种基本手段,但其实也是保证网络安全的一项重要措施。其目的就是将非法用户与敏感的网络资源相互隔离,从而防止可能的非法侦听,网络分段可分为物理分段和逻辑分段两种方式。

  目前,海关的局域网大多采用以交换机为中心、路由器为边界的网络格局,应重点挖掘中心交换机的访问控制功能和三层交换功能,综合应用物理分段与逻辑分段两种方法,来实现对局域网的安全控制。例如:在海关系统中普遍使用的DEC MultiSwitch 900的入侵检测功能,其实就是一种基于MAC地址的访问控制,也就是上述的基于数据链路层的物理分段。

  2.以交换式集线器代替共享式集线器

  对局域网的中心交换机进行网络分段后,以太网侦听的危险仍然存在。这是因为网络最终用户的接入往往是通过分支集线器而不是中心交换机,而使用最广泛的分支集线器通常是共享式集线器。这样,当用户与主机进行数据通信时,两台机器之间的数据包(称为单播包Unicast Packet)还是会被同一台集线器上的其他用户所侦听。一种很危险的情况是:用户TELNET到一台主机上,由于TELNET程序本身缺乏加密功能,用户所键入的每一个字符(包括用户名、密码等重要信息),都将被明文发送,这就给黑客提供了机会。

  因此,应该以交换式集线器代替共享式集线器,使单播包仅在两个节点之间传送,从而防止非法侦听。当然,交换式集线器只能控制单播包而无法控制广播包(Broadcast Packet)和多播包(Multicast Packet)。所幸的是,广播包和多播包内的关键信息,要远远少于单播包。

  3.VLAN的划分

  为了克服以太网的广播问题,除了上述方法外,还可以运用VLAN(虚拟局域网)技术,将以太网通信变为点到点通信,防止大部分基于网络侦听的入侵。

  目前的VLAN技术主要有三种:基于交换机端口的VLAN、基于节点MAC地址的VLAN和基于应用协议的VLAN。基于端口的VLAN虽然稍欠灵活,但却比较成熟,在实际应用中效果显著,广受欢迎。基于MAC地址的VLAN为移动计算提供了可能性,但同时也潜藏着遭受MAC欺诈攻击的隐患。而基于协议的VLAN,理论上非常理想,但实际应用却尚不成熟。

  在集中式网络环境下,我们通常将中心的所有主机系统集中到一个VLAN里,在这个VLAN里不允许有任何用户节点,从而较好地保护敏感的主机资源。在分布式网络环境下,我们可以按机构或部门的设置来划分VLAN。各部门内部的所有服务器和用户节点都在各自的VLAN内,互不侵扰。

  VLAN内部的连接采用交换实现,而VLAN与VLAN之间的连接则采用路由实现。目前,大多数的交换机(包括海关内部普遍采用的DEC MultiSwitch 900)都支持RIP和OSPF这两种国际标准的路由协议。如果有特殊需要,必须使用其他路由协议(如CISCO公司的EIGRP或支持DECnet的IS-IS),也可以用外接的多以太网口路由器来代替交换机,实现VLAN之间的路由功能。当然,这种情况下,路由转发的效率会有所下降。

  无论是交换式集线器还是VLAN交换机,都是以交换技术为核心,它们在控制广播、防止黑客上相当有效,但同时也给一些基于广播原理的入侵监控技术和协议分析技术带来了麻烦。因此,如果局域网内存在这样的入侵监控设备或协议分析设备,就必须选用特殊的带有SPAN(Switch Port Analyzer)功能的交换机。这种交换机允许系统管理员将全部或某些交换端口的数据包映射到指定的端口上,提供给接在这一端口上的入侵监控设备或协议分析设备。笔者在厦门海关外部网设计中,就选用了Cisco公司的具备SPAN功能的Catalyst系列交换机,既得到了交换技术的好处,又使原有的Sniffer协议分析仪“英雄有用武之地”。

广域网



  B.广域网安全

  由于广域网大多采用公网来进行数据传输,信息在广域网上传输时被截取和利用的可能性就比局域网要大得多。如果没有专用的软件对数据进行控制,只要使用Internet上免费下载的“包检测”工具软件,就可以很容易地对通信数据进行截取和破译。

  因此,必须采取手段,使得在广域网上发送和接收信息时能够保证:

  ①除了发送方和接收方外,其他人是无法知悉的(隐私性);

  ②传输过程中不被篡改(真实性);

  ③发送方能确知接收方不是假冒的(非伪装性);

  ④发送方不能否认自己的发送行为(不可抵赖性)。

  为了达到以上安全目的,广域网通常采用以下安全解决办法:

  1.加密技术

  加密型网络安全技术的基本思想是不依赖于网络中数据通道的安全性来实现网络系统的安全,而是通过对网络数据的加密来保障网络的安全可靠性。数据加密技术可以分为三类,即对称型加密、不对称型加密和不可逆加密。

  其中不可逆加密算法不存在密钥保管和分发问题,适用于分布式网络系统,但是其加密计算量相当可观,所以通常用于数据量有限的情形下使用。计算机系统中的口令就是利用不可逆加密算法加密的。近年来,随着计算机系统性能的不断提高,不可逆加密算法的应用逐渐增加,常用的如RSA公司的MD5和美国国家标准局的SHS。在海关系统中广泛使用的Cisco路由器,有两种口令加密方式:Enable Secret和Enable Password。其中,Enable Secret就采用了MD5不可逆加密算法,因而目前尚未发现破解方法(除非使用字典攻击法)。而Enable Password则采用了非常脆弱的加密算法(即简单地将口令与一个常数进行XOR与或运算),目前至少已有两种破解软件。因此,最好不用Enable Password。

  2.VPN技术

  VPN(虚拟专网)技术的核心是采用隧道技术,将企业专网的数据加密封装后,透过虚拟的公网隧道进行传输,从而防止敏感数据的被窃。VPN可以在Internet、服务提供商的IP、帧中继或ATM网上建立。企业通过公网建立VPN,就如同通过自己的专用网建立内部网一样,享有较高的安全性、优先性、可靠性和可管理性,而其建立周期、投入资金和维护费用却大大降低,同时还为移动计算提供了可能。因此,VPN技术一经推出,便红遍全球。

  但应该指出的是,目前VPN技术的许多核心协议,如L2TP、IPSec等,都还未形成通用标准。这就使得不同的VPN服务提供商之间、VPN设备之间的互操作性成为问题。因此,企业在VPN建网选型时,一定要慎重选择VPN服务提供商和VPN设备。

  3.身份认证技术

  对于从外部拨号访问总部内部网的用户,由于使用公共电话网进行数据传输所带来的风险,必须更加严格控制其安全性。一种常见的做法是采用身份认证技术,对拨号用户的身份进行验证并记录完备的登录日志。较常用的身份认证技术,有Cisco公司提出的TACACS+以及业界标准的RADIUS。笔者在厦门海关外部网设计中,就选用了Cisco公司的CiscoSecure ACS V2.3软件进行RADIUS身份认证。

  外部网



  C.外部网安全

  海关的外部网建设,通常指与Internet的互联及与外部企业用户的互联两种。无论哪一种外部网,都普遍采用基于TCP/IP的Internet协议族。Internet协议族自身的开放性极大地方便了各种计算机的组网和互联,并直接推动了网络技术的迅猛发展。但是,由于在早期网络协议设计上对安全问题的忽视,以及Internet在使用和管理上的无政府状态,逐渐使Internet自身的安全受到威胁,黑客事件频频发生。

  对外部网安全的威胁主要表现在:非授权访问、冒充合法用户、破坏数据完整性、干扰系统正常运行、利用网络传播病毒、线路窃听等。

  外部网安全解决办法主要依靠防火墙技术、入侵检测技术和网络防病毒技术。在实际的外部网安全设计中,往往采取上述三种技术(即防火墙、入侵检测、网络防病毒)相结合的方法。笔者在厦门海关外部网设计中,就选用了NAI公司最新版本的三宿主自适应动态防火墙Gauntlet Active Firewall。该防火墙产品集成了Gauntlet Firewall、CyberCop Scanner、CyberCop Monitor、WebShield for Firewall等套件,将防火墙技术、入侵检测技术与网络防病毒技术融为一体,紧密结合,相得益彰,性价比比较高。

局域网安全管理要点


      

                        现在的网络技术让局域网用户的生活、工作、学习更加方便了,方便用户的同时,却给网络管理人员带来了很多很多的麻烦,IP地址盗用,共享入侵,病毒蔓延,网速莫名下降,问题难以寻找,都已经成了困绕网管的难题,面对用户的一声声网管,我们能做的就只能拼了命的解决问题,乐此不疲啊!如何构建一个安全的、和谐的网络环境呢,其实只需明白简单几法,并一一做好即可省却无数的麻烦。

    一、IP绑定严防盗用    IP冲突经常影响内部网络的稳定和正常使用,严防IP盗用是网管最日常的工作。建立一个IP分配档案是最行之有效的办法,首先在作为网关的服务器上使用ARP对所属终端机进行IP地址与MAC地址的绑定是最简单的方法之一,命令为ARP -S 192.168.1.2 00-0D-87-94-OF-36就完成了一台终端的IP绑定作业,如果网络中有很多台终端,逐一绑定是一个很庞大的工程,这里可以利用工具软件进行。“MAC扫描器”是一个搜集MAC地址的好工具,通知所有终端上线,利用“MAC扫描器”扫描并生成TXT文件,再利用EXCEL软件,对,你没有看错是EXCEL,其他电子表格软件都可以,将TXT中的MAC地址导入,并在MAC列前面加2列A列和B列,MAC地址为C列,A列填入ARP -S,B列中填入需要绑定MAC地址的对应IP,再导出为TXT文件,并改名为.BAT文件,在CMD中运行,就完成了MAC地址和IP地址之间的批量绑定,同时你还得到了一个详细的IP地址分配列表,有问题找表找漏洞就可以了。真是一举两得,一箭双雕,一石二鸟啊!当然现在的管理软件很多,用管理软件可以直接绑定,我们就不多做介绍了。

    二、网络共享中的取舍    终端之间的共享体现了网络的最大好处,开放的共享功能让我们的工作更方便,协作更容易。但是病毒、漏洞和蠕虫的传播也让网管们伤透了脑筋。因此共享与不共享是一个仁者见仁,智者见智的问题。有三条路我们可以选择,一是利用局域网传输软件进行传输,如“飞鸽传输”这个方案的实施就避免了网络共享带来的病毒等传播的问题,这个方法必须通过双方的确认才能传输,对资料的管理和传播也能起到制约作用,弊端就是必须有人进行确认和控制,如果对方没人就不能进行。二是通过对共享设置有效的身份认证制度,比如建立相关共享的访问策略,为没一个共享的目录绑定用户名和密码,这样就可以避免资源的泄露等问题。三是建立专门的文件服务器,使用专门的身份人证协议,对文件服务器进行管理和权限分配。第三种是最好的方法,弊端就在于他的投入,不过这个服务器的配置要求不高,也不是什么大问题,一台废旧电脑都可以完成。文件服务器可以是FTP,也可以是专门的WEB程序,根据自己的需求定制。

    三、病毒监控和管理    现在病毒已经充斥在整个网络中了,对病毒的防控也是非常的难做,不过好在病毒在发展我们的杀毒软件也在发展,利用网络版的杀毒软件可以非常直观的对网络进行安全管理和部署,紧急的病毒库升级,高效率的防控部署,先进的病毒种类、分布、感染分析,为网管的管理工作提供了很好的参考资料。甚至有的反病毒软件还集成了系统漏洞查询和补丁下载功能,让网管得以轻松的进行网络管理。这个方面可以参考之前我的《利用金山毒霸网络版打造安全网络》一文。

    四、终端区分和划分    网络中终端太多了,管理也出现了很多烦琐的工作,即使有我们之前建立的MAC地址绑定列表还单单不够的,网内的公共服务器组,秘密服务器组,专用服务器组,个部门之间的管理都是网络管理的日常需求,因此终端的区分和划分也要做到天衣无缝,区分和划分都简单,对每台计算机根据实际的使用情况和所在部门可以做好描述,利用交换机、路由器等网络设备的VLAN功能进行网内的区域划分,比如把“销售部”和“策划部”的电脑划分开,因为“销售部”经常有非公司人员出入,对内部信息有一定的威胁,通过VLAN的划分,可以拒绝该部门的电脑对特殊部门的访问,通过身份验证机制可以解决内部员工之间的访问。让我们的网络更安全。

    五、其他    作为一个网管,平时的工作就是对网络的维护和管理,只要我们多用一点心,从管理和规划上做好每一点功课就可以保证终端的正常工作,网络应用的合法、顺利运行。很多工具软件是可以帮助我们解决大问题的,比如刚才我们说的“MAC扫描器”,他能帮我们搜集MAC地址,除此之外,还有很多的网管软件“网络执法官”、“网路岗”这些软件安装在网关服务器上或者其他关键位置上可以发挥到对网络管理的最大作用,禁止终端访问互联网,限制终端的网络服务时间段,限制终端的网络应用行为,限制终端的流量,等等都是轻易而举就可以实现的,用好这些工具可以大大的减轻管理人员的维护管理工作。

    后记:局域网的管理工作是一个长期的系统的工程,我们经验的积累是非常重要的,做好局域网的规划和基本设置工作可以让我们在以后的维护工作中大大的减轻工作负荷,不需要东奔西跑的忙乱在各部门之间,让网管真正成为网管,不是修电脑的跑龙套!让我们做一个轻松快乐的网管吧!祝福每一个跑龙套的网管。

合理配置防火墙是保证网络安全的关键


      今天我们所处的信息时代,也可以说也是病毒与黑客大行其道的时代,这样说确实有些悲观但今天的网络的确如此,从Internet到企业内网、从个人电脑到可上网的手机平台,没有地方是安全的。每一次网络病毒的攻击,都会让家庭用户、企业用户、800热线甚至是运营商头痛脑热。

不过经历过了一次又一次的病毒危机后,人们已经开始思考网络的安全了。现在任何一个企业组建网络都会考虑到购买防火墙,且有越来越多的家庭用户在自己的电脑上甚至宽带接入端也加上了防火墙,相信不久的将来,我们可以看到在手机上也会出现防火墙。

但是防火墙不是一道用于心理安慰的屏障,只有会用防火墙才能够真正将威胁挡在门外。就许多中小企业而言,防火墙的配置往往没有反映出企业的业务需求。如果对防火墙的防护执行设置没有结合企业内部的需求而进行认真充分的定义,添加到防火墙上的安全过滤规则就有可能允许不安全的服务和通信通过,从而给企业网络带来不必要的危险与麻烦。防火墙可以比做一道数据的过滤网,如果事先制定了合理的过滤规则,它将可以截住不合规则的数据报文,从而起到过滤的作用。相反,如果规则不正确,将适得其反。 

中小企业防火墙应具有哪些功能:

如何合理实施防火墙的配置呢?首先,让我们来看看中小企业防火墙一般都应具有哪些功能:

1. 动态包过滤技术,动态维护通过防火墙的所有通信的状态(连接),基于连接的过滤;

2. 可以作为部署NAT(Network Address Translation,网络地址变换)的地点,利用NAT技术,将有限的IP地址动态或静态地与内部的IP地址对应起来,用来缓解地址空间短缺的问题;

3. 可以设置信任域与不信任域之间数据出入的策略;

4. 可以定义规则计划,使得系统在某一时可以自动启用和关闭策略;

5. 具有详细的日志功能,提供防火墙符合规则报文的信息、系统管理信息、系统故障信息的记录,并支持日志服务器和日志导出;

6. 具有IPSec VPN功能,可以实现跨互联网安全的远程访问;

7. 具有邮件通知功能,可以将系统的告警通过发送邮件通知网络管理员;

8. 具有攻击防护功能对不规则的IP、TCP报或超过经验阀值的TCP半连接、UDP报文以及ICMP报文采取丢弃;

9. Web中的Java, ActiveX, Cookie、URL关键字、Proxy进行过滤。

以上是中小企业防火墙所应具备的一些防护特性,当然随着技术的发展中小企业防火墙的功能会变得越来越丰富;但有再多功能的防火墙如果没有合理的配置和管理,那么这只是一件IT摆设.

如何实施防火墙配置

如何实施防火墙配置呢?我们分别从以下几方面来讨论:

规则实施

规则实施看似简单,其实需要经过详尽的信息统计才可以得以实施。在过程中我们需要了解公司对内对外的应用以及所对应的源地址、目的地址、TCP或UDP的端口,并根据不同应用的执行频繁程度对策率在规则表中的位置进行排序,然后才能实施配置。原因是防火墙进行规则查找时是顺序执行的,如果将常用的规则放在首位就可以提高防火墙的工作效率。另外,应该及时地从病毒监控部门得到病毒警告,并对防火墙的策略进行更新也是制定策略所必要的手段。

规则启用计划

通常有些策略需要在特殊时刻被启用和关闭,比如凌晨3:00。而对于网管员此时可能正在睡觉,为了保证策略的正常运作,可以通过规则启用计划来为该规则制定启用时间。另外,在一些企业中为了避开上网高峰和攻击高峰,往往将一些应用放到晚上或凌晨来实施,比如远程数据库的同步、远程信息采集等等,遇到这些需求网管员可以通过制定详细的规则和启用计划来自动维护系统的安全。

日志监控

日志监控是十分有效的安全管理手段,往往许多管理员认为只要可以做日志的信息,都去采集,比如说对所有的告警或所有与策略匹配或不匹配的流量等等,这样的做法看似日志信息十分完善,但可以想一下每天进出防火墙的数据报文有上百万甚至更多,你如何在这些密密麻麻的条目中分析你所需要的信息呢?虽然有一些软件可以通过分析日志来获得图形或统计数据,但这些软件往往需要去二次开发或制定,而且价格不菲。所以只有采集到最关键的日志才是真正有用的日志。

一般而言,系统的告警信息是有必要记录的,但对于流量信息是应该有选择的。有时候为了检查某个问题我们可以新建一条与该问题匹配的策略并对其进行观测。比如:内网发现蠕虫病毒,该病毒可能会针对主机系统某UDP端口进行攻击,网管员虽然已经将该病毒清除,但为了监控有没有其他的主机受感染,我们可以为该端口增加一条策略并进行日志来检测网内的流量。

另外,企业防火墙可以针对超出经验阀值的报文做出响应,如丢弃、告警、日志等动作,但是所有的告警或日志是需要认真分析的,系统的告警支持根据经验值来确定的,比如对于工作站和服务器来说所产生的会话数是完全不同的,所以有时会发现系统告知一台邮件服务器在某端口发出攻击,而很有可能是这台服务器在不断的重发一些没有响应的邮件造成的。

设备管理

对于企业防火墙而言,设备管理方面通常可以通过远程Web管理界面的访问以及Internet外网口被Ping来实现,但这种方式是不太安全的,因为有可能防火墙的内置Web服务器会成为攻击的对象。所以建议远程网管应该通过IPsec VPN的方式来实现对内端口网管地址的管理。

五大手段确保你的网络安全


      

                        1. 写下你的安全策略



出色的安全性不可能一蹴而就。如果你的企业文化趋向于凡事都不正规,要想达到出色的安全性基本上就只有靠运气。要想获得最好的企业安全,必须经过坚持不懈的努力,以及强大的决心。每个公司都需要一个安全策略。不要等到发生入侵之后才想起来制定这个策略;现在就开始制定一个,才能防患于未然。请访问WatchGuard的Security Awareness网站,上面提供了一份免费的白皮书,它描述了如何拟定您的策略(PDF),同时省去昂贵的专家咨询费用或者长达几个季度的自行摸索。



2. 防火墙必不可少



令人吃惊的是,现在许多组织(最典型就是大学)都在运行着没有防火墙保护的公共网络。让我们姑且忽略有关“硬件防火墙好,还是软件防火墙好”的争论,无论采用哪一种防火墙,总比没有防火墙好。这里的重点在于,连接到Internet的每一个人都需要在其网络入口处采取一定的措施来阻止和丢弃恶意的网络通信。当你读到本文的时候,说明您已经有了一个企业防火墙。但是,不要忘了您的远程办公人员和移动用户。最低限度也应该为他们每个人配备一个个人防火墙。虽然Windows XP SP2自带的防火墙也勉强可用,但为了满足您的特殊需要,市场上还存在着大量产品可供挑选。最主要的事情就是去使用它们。



3. 随时更新桌面防病毒系统



有趣的是,1999年我们鼓励用户“每周”检查一次防病毒更新。如今,各个厂商都提供了自动的签名更新。只要你一直都连在Internet上,它们就能在一个新的安全威胁被发现后的数小时内下载到您的机器上。但基本的道理是一样的:良好的安全性要求你在每个桌面都配备防病毒功能,并随时更新它。虽然在一个网络的网关那里建立防病毒机制能解决一部分问题,但在整个防病毒战线中,您只能把网关防病毒视为一道附加的防线,而不能把它视为桌面防病毒的一个替代品。



4. 强化您的服务器



“强化”(Hardening)涉及两个简单的实践法则:购买商业软件时,删除您不需要的所有东西;如果不能删除,就把它禁用。可以通过强化来删除的典型对象包括示例文件、使用向导演示、先用后付费的捆绑软件以及在可以预见的将来不准备使用的高级特性。安装越复杂,越有可能留下安全隐患,所以将您的安装精简到不能再精简的程度。除此之外,设备和软件通常配置了默认用户名/密码访问、来宾(guest)和匿名帐户以及默认共享。删除你不需要的,并修改所有身份验证凭据的默认值(由于有像这样的列表,所以黑客也知道它们)。在这个充斥着大量“臃肿件”(bloatware)的年代,这个实践法则与5年前相比更重要了。



5. 补丁策略必不可少



2001年,当“红色代码”(Code Red)浮现的时候,它攻击的一个漏洞,是Microsoft在9个月前就提供了免费补丁以便用户修补的。但是,这个蠕虫仍然快速和大面积地蔓延,原因是管理员们没有下载和安装这个补丁。今天,从一个新的漏洞被发现开始,到新的大规模攻击工具问世为止,两者间隔时间已经缩短了许多。在厂商发布安全补丁的时候,IT管理员需要做出快速响应。补丁管理目前是最热门的IT主题之一,但是和许多事情一样,80/20规则在这里仍然适用。如果没有商业评估工具以及较多的预算,可以用已经淘汰掉的“太慢”的机器来组建一个小的测试网络。这样一来,只需使用企业级工具来建立一个专业实验室所需的20%的付出,就能获得一个80%有用的测试环境。Microsoft,Apple以及其他许多组织都基本上每个月提供一次安全补丁。访问和安装那些补丁应该成为您的工作内容和计划任务的一部分。不要事后才采取行动。

网络服务器安全维护技巧


      

                        这篇文章是本人对平时对服务器网络安全的一些接触而总结下来的一些心得,是一些基本的常识,适合入门级的服务器管护人员阅读,希望不会在老资历的技术员面前见笑。



首先,我们可以分析一下,对网络服务器的恶意网络行为包括两个方面:一是恶意的攻击行为,如拒绝服务攻击,网络病毒等等,这些行为旨在消耗服务器资源,影响服务器的正常运作,甚至服务器所在网络的瘫痪;另外一个就是恶意的入侵行为,这种行为更是会导致服务器敏感信息泄露,入侵者更是可以为所欲为,肆意破坏服务器。所以我们要保证网络服务器的安全可以说就是尽量减少网络服务器受这两种行为的影响。



基于windows做操作系统的服务器在中国市场的份额以及国人对该操作系统的了解程度,我在这里谈谈个人对维护windows网络服务器安全的一些个人意见。



如何避免网络服务器受网上那些恶意的攻击行为。



(一) 构建好你的硬件安全防御系统



选用一套好的安全系统模型。一套完善的安全模型应该包括以下一些必要的组件:防火墙、入侵检测系统、路由系统等。



防火墙在安全系统中扮演一个保安的角色,可以很大程度上保证来自网络的非法访问以及数据流量攻击,如拒绝服务攻击等;入侵检测系统则是扮演一个监视器的角色,监视你的服务器出入口,非常智能地过滤掉那些带有入侵和攻击性质的访问。



(二) 选用英文的操作系统



要知道,windows毕竟美国微软的东西,而微软的东西一向都是以Bug 和 Patch多而著称,中文版的Bug远远要比英文版多,而中文版的补丁向来是比英文版出的晚,也就是说,如果你的服务器上装的是中文版的windows系统,微软漏洞公布之后你还需要等上一段时间才能打好补丁,也许黑客、病毒就利用这段时间入侵了你的系统。

如何防止网络服务器不被黑客入侵:



首先,作为一个黑客崇拜者,我想说一句,世界上没有绝对安全的系统。我们只可以尽量避免被入侵,最大的程度上减少伤亡。



(一) 采用NTFS文件系统格式



大家都知道,我们通常采用的文件系统是FAT或者FAT32,NTFS是微软Windows NT内核的系列操作系统支持的、一个特别为网络和磁盘配额、文件加密等管理安全特性设计的磁盘格式。NTFS文件系统里你可以为任何一个磁盘分区单独设置访问权限。把你自己的敏感信息和服务信息分别放在不同的磁盘分区。这样即使黑客通过某些方法获得你的服务文件所在磁盘分区的访问权限,还需要想方设法突破系统的安全设置才能进一步访问到保存在其他磁盘上的敏感信息。



(二)做好系统备份



常言道,“有备无患”,虽然谁都不希望系统突然遭到破坏,但是不怕一万,就怕万一,作好服务器系统备份,万一遭破坏的时候也可以及时恢复。



(三)关闭不必要的服务,只开该开的端口



关闭那些不必要开的服务,做好本地管理和组管理。Windows系统有很多默认的服务其实没必要开的,甚至可以说是危险的,比如:默认的共享远程注册表访问(Remote Registry Service),系统很多敏感的信息都是写在注册表里的,如pcanywhere的加密密码等。



关闭那些不必要的端口。一些看似不必要的端口,确可以向黑客透露许多操作系统的敏感信息,如windows 2000 server默认开启的IIS服务就告诉对方你的操作系统是windows 2000。69端口告诉黑客你的操作系统极有可能是linux或者unix系统,因为69是这些操作系统下默认的tftp服务使用的端口。对端口的进一步访问,还可以返回该服务器上软件及其版本的一些信息,这些对黑客的入侵都提供了很大的帮助。此外,开启的端口更有可能成为黑客进入服务器的门户。



总之,做好TCP/IP端口过滤不但有助于防止黑客入侵,而且对防止病毒也有一定的帮助。



(四)软件防火墙、杀毒软件



虽然我们已经有了一套硬件的防御系统,但是“保镖”多几个也不是坏事。



(五)开启你的事件日志



虽然开启日志服务虽然说对阻止黑客的入侵并没有直接的作用,但是通过他记录黑客的行踪,我们可以分析入侵者在我们的系统上到底做过什么手脚,给我们的系统到底造成了哪些破坏及隐患,黑客到底在我们的系统上留了什么样的后门,我们的服务器到底还存在哪些安全漏洞等等。如果你是高手的话,你还可以设置密罐,等待黑客来入侵,在他入侵的时候把他逮个正着。

防止黑客入侵ADSL的一些技巧


      

                        随着各地ADSL网络的蓬勃发展,实现永久连接、随时在线已不再是遥远的梦,但是,我们必须明白,永久连入Internet同样也意味着遭受入侵的可能性大大增加。知己知彼,方能百战不殆,让我们了解一下黑客入侵ADSL用户的方法和防范手段吧。 

黑客入侵ADSL用户的方法

在很多地方都是包月制的,这样的话,黑客就可以用更长的时间进行端口以及漏洞的扫描,甚至采用在线暴力破解的方法盗取密码,或者使用嗅探工具守株待兔般等待对方自动把用户名和密码送上门。

要完成一次成功的网络攻击,一般有以下几步。第一步就是要收集目标的各种信息,为了对目标进行彻底分析,必须尽可能收集攻击目标的大量有效信息,以便最后分析得到目标的漏洞列表。分析结果包括:操作系统类型,操作系统的版本,打开的服务,打开服务的版本,网络拓扑结构,网络设备,防火墙。 

黑客扫描使用的主要是TCP/IP堆栈指纹的方法。实现的手段主要是三种:  

1.TCP ISN采样:寻找初始化序列规定长度与特定的OS是否匹配。  

2.FIN探测:发送一个FIN包(或者是任何没有ACK或SYN标记的包)到目标的一个开放的端口,然后等待回应。许多系统会返回一个RESET(复位标记)。  

3.利用BOGUS标记:通过发送一个SYN包,它含有没有定义的TCP标记的TCP头,利用系统对标记的不同反应,可以区分一些操作系统。  

4.利用TCP的初始化窗口:只是简单地检查返回包里包含的窗口长度,根据大小来唯一确认各个操作系统。 

扫描技术虽然很多,原理却很简单。这里简单介绍一下扫描工具Nmap(Network mapper)。这号称是目前最好的扫描工具,功能强大,用途多样,支持多种平台,灵活机动,方便易用,携带性强,留迹极少;不但能扫描出TCP/UDP端口,还能用于扫描/侦测大型网络。  

注意这里使用了一些真实的域名,这样可以让扫描行为看起来更具体。你可以用自己网络里的名称代替其中的addresses/names。你最好在取得允许后再进行扫描,否则后果可要你自己承担哦。  











nmap -v target.example.com  

这个命令对target.example.com上所有的保留TCP端口做了一次扫描,-v表示用详细模式。  











nmap -sS -O target.example.com/24  

这个命令将开始一次SYN的半开扫描,针对的目标是target.example.com所在的C类子网,它还试图确定在目标上运行的是什么操作系统。这个命令需要管理员权限,因为用到了半开扫描以及系统侦测。

发动攻击的第二步就是与对方建立连接,查找登录信息。现在假设通过扫描发现对方的机器建立有IPC$。IPC$是共享“命名管道”的资源,它对于程序间的通讯很重要,在远程管理计算机和查看计算机的共享资源时都会用到。利用IPC$,黑客可以与对方建立一个空连接(无需用户名和密码),而利用这个空连接,就可以获得对方的用户列表。  

第三步,使用合适的工具软件登录。打开命令行窗口,键入命令:net use 222.222.222.222ipc$ “administrator” /user:123456

这里我们假设administrator的密码是123456。如果你不知道管理员密码,还需要找其他密码破解工具帮忙。登录进去之后,所有的东西就都在黑客的控制之下了。 

防范方法

因为ADSL用户一般在线时间比较长,所以安全防护意识一定要加强。每天上网十几个小时,甚至通宵开机的人不在少数吧,而且还有人把自己的机器做成Web或者ftp服务器供其他人访问。日常的防范工作一般可分为下面的几个步骤来作。  

步骤一,一定要把Guest帐号禁用。有很多入侵都是通过这个帐号进一步获得管理员密码或者权限的。如果不想把自己的计算机给别人当玩具,那还是禁止的好。打开控制面板,双击“用户和密码”,选择“高级”选项卡。单击“高级”按钮,弹出本地用户和组窗口。在Guest帐号上面点击右键,选择属性,在“常规”页中选中“帐户已停用”。  

步骤二,停止共享。Windows 2000安装好之后,系统会创建一些隐藏的共享。点击开始→运行→cmd,然后在命令行方式下键入命令“net share”就可以查看它们。网上有很多关于IPC入侵的文章,都利用了默认共享连接。要禁止这些共享,打开管理工具→计算机管理→共享文件夹→共享,在相应的共享文件夹上按右键,点“停止共享”就行了。  

步骤三,尽量关闭不必要的服务,如Terminal Services、IIS(如果你没有用自己的机器作Web服务器的话)、RAS(远程访问服务)等。还有一个挺烦人的Messenger服务也要关掉,否则总有人用消息服务发来网络广告。打开管理工具→计算机管理→服务和应用程序→服务,看见没用的就关掉。  

步骤四,禁止建立空连接。在默认的情况下,任何用户都可以通过空连接连上服务器,枚举帐号并猜测密码。我们必须禁止建立空连接,方法有以下两种:  

(1)修改注册表:  











HKEY_Local_MachineSystemCurrent-ControlSetControlLSA  下,将DWORD值RestrictAnonymous的键值改成1。

(2)修改Windows 2000的本地安全策略:  

设置“本地安全策略→本地策略→选项”中的RestrictAnonymous(匿名连接的额外限制)为“不容许枚举SAM账号和共享”。  

步骤五,如果开放了Web服务,还需要对IIS服务进行安全配置:  

(1) 更改Web服务主目录。右键单击“默认Web站点→属性→主目录→本地路径”,将“本地路径”指向其他目录。  

(2) 删除原默认安装的Inetpub目录。  

(3) 删除以下虚拟目录: _vti_bin、IISSamples、Scripts、IIShelp、IISAdmin、IIShelp、MSADC。   

(4) 删除不必要的IIS扩展名映射。方法是:右键单击“默认Web站点→属性→主目录→配置”,打开应用程序窗口,去掉不必要的应用程序映射。如不用到其他映射,只保留.asp、.asa即可。  

(5) 备份IIS配置。可使用IIS的备份功能,将设定好的IIS配置全部备份下来,这样就可以随时恢复IIS的安全配置。

不要以为这样就万事大吉,微软的操作系统我们又不是不知道,bug何其多,所以一定要把微软的补丁打全。  

最后,建议大家选择一款实用的防火墙。比如Network ICE Corporation公司出品的Black ICE。它的安装和运行十分简单,就算对网络安全不太熟悉也没有关系,使用缺省的配置就能检测绝大多数类型的黑客攻击。对于有经验的用户,还可以选择“Tools”中的“Advanced Firewall Settings”,来针对特定的IP地址或者UDP的特定端口进行接受或拒绝配置,以达到特定的防御效果。

教你打造一道超级防御的电脑防火墙


      

                        谈到个人上网时的安全,还是先把大家可能会遇到的问题归个类吧。我们遇到的入侵方式大概包括了以下几种:

(1) 被他人盗取密码;

(2) 系统被木马攻击;

(3) 浏览网页时被恶意的java scrpit程序攻击;

(4) QQ被攻击或泄漏信息;

(5) 病毒感染;

(6) 系统存在漏洞使他人攻击自己。

(7) 黑客的恶意攻击。

下面我们就来看看通过什么样的手段来更有效的防范攻击。

1.察看本地共享资源

运行CMD输入net share,如果看到有异常的共享,那么应该关闭。但是有时你关闭共享下次开机的时候又出现了,那么你应该考虑一下,你的机器是否已经被黑客所控制了,或者中了病毒。

2.删除共享(每次输入一个)











net share admin$ /delete

net share c$ /delete

net share d$ /delete(如果有e,f,……可以继续删除)

3.删除ipc$空连接

在运行内输入regedit,在注册表中找到 HKEY-LOCAL_MACHINESYSTEMCurrentControSetControlLSA 项里数值名称RestrictAnonymous的数值数据由0改为1。

4.关闭自己的139端口,Ipc和RPC漏洞存在于此

关闭139端口的方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WinS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。

5.防止Rpc漏洞

打开管理工具——服务——找到RPC(Remote Procedure Call (RPC) Locator)服务——将故障恢复中的第一次失败,第二次失败,后续失败,都设置为不操作。

Windwos XP SP2和Windows2000 Pro Sp4,均不存在该漏洞。

6.445端口的关闭

修改注册表,添加一个键值HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NetBT\Parameters在右面的窗口建立一个SMBDeviceEnabled 为REG_DWORD类型键值为 0这样就ok了。

7.3389的关闭

WindowsXP:我的电脑上点右键选属性-->远程,将里面的远程协助和远程桌面两个选项框里的勾去掉。

Win2000server 开始-->程序-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务。(该方法在XP同样适用)

使用Windows2000 Pro的朋友注意,网络上有很多文章说在Win2000pro 开始-->设置-->控制面板-->管理工具-->服务里找到Terminal Services服务项,选中属性选项将启动类型改成手动,并停止该服务,可以关闭3389,其实在2000pro 中根本不存在Terminal Services。

8.4899的防范

网络上有许多关于3389和4899的入侵方法。4899其实是一个远程控制软件所开启的服务端端口,由于这些控制软件功能强大,所以经常被黑客用来控制自己的肉鸡,而且这类软件一般不会被杀毒软件查杀,比后门还要安全。

4899不象3389那样,是系统自带的服务。需要自己安装,而且需要将服务端上传到入侵的电脑并运行服务,才能达到控制的目的。

所以只要你的电脑做了基本的安全配置,黑客是很难通过4899来控制你的。

9、禁用服务

打开控制面板,进入管理工具——服务,关闭以下服务:











1.Alerter[通知选定的用户和计算机管理警报]

2.ClipBook[启用“剪贴簿查看器”储存信息并与远程计算机共享]

3.Distributed File System[将分散的文件共享合并成一个逻辑名称,共享出去,关闭后远程计算机无

法访问共享

4.Distributed Link Tracking Server[适用局域网分布式链接]

5.Human Interface Device Access[启用对人体学接口设备(HID)的通用输入访问]

6.IMAPI CD-Burning COM Service[管理 CD 录制]

7.Indexing Service[提供本地或远程计算机上文件的索引内容和属性,泄露信息]

8.Kerberos Key Distribution Center[授权协议登录网络]

9.License Logging[监视IIS和SQL如果你没安装IIS和SQL的话就停止]

10.Messenger[警报]

11.NetMeeting Remote Desktop Sharing[netmeeting公司留下的客户信息收集]

12.Network DDE[为在同一台计算机或不同计算机上运行的程序提供动态数据交换]

13.Network DDE DSDM[管理动态数据交换 (DDE) 网络共享]

14.Print Spooler[打印机服务,没有打印机就禁止吧]

15.Remote Desktop Help& nbsp;Session Manager[管理并控制远程协助]

16.Remote Registry[使远程计算机用户修改本地注册表]

17.Routing and Remote Access[在局域网和广域往提供路由服务.黑客理由路由服务刺探注册信息]

18.Server[支持此计算机通过网络的文件、打印、和命名管道共享]

19.Special Administration Console Helper[允许管理员使用紧急管理服务远程访问命令行提示符]

20.TCP/IPNetBIOS Helper[提供 TCP/IP 服务上的 NetBIOS 和网络上客户端的 NetBIOS 名称解析的支

持而使用户能够共享文件 、打印和登录到网络]

21.Telnet[允许远程用户登录到此计算机并运行程序]

22.Terminal Services[允许用户以交互方式连接到远程计算机]

23.Window s Image Acquisition (WIA)[照相服务,应用与数码摄象机]

如果发现机器开启了一些很奇怪的服务,如r_server这样的服务,必须马上停止该服务,因为这完全有可能是黑客使用控制程序的服务端。

10、账号密码的安全原则

首先禁用guest帐号,将系统内建的administrator帐号改名(改的越复杂越好,最好改成中文的),而且要设置一个密码,最好是8位以上字母数字符号组合。

如果你使用的是其他帐号,最好不要将其加进administrators,如果加入administrators组,一定也要设置一个足够安全的密码,同上如果你设置adminstrator的密码时,最好在安全模式下设置,因为经我研究发现,在系统中拥有最高权限的帐号,不是正常登陆下的adminitrator帐号,因为即使有了这个帐号,同样可以登陆安全模式,将sam文件删除,从而更改系统的administrator的密码!而在安全模式下设置的administrator则不会出现这种情况,因为不知道这个administrator密码是无法进入安全模式。权限达到最大这个是密码策略:用户可以根据自己的习惯设置密码,下面是我建议的设置。

打开管理工具—本地安全设置—密码策略:











1.密码必须符合复杂要求性.启用

2.密码最小值.我设置的是8

3.密码最长使用期限.我是默认设置42天

4.密码最短使用期限0天

5.强制密码历史 记住0个密码

6.用可还原的加密来存储密码 禁用  

11、本地策略

这个很重要,可以帮助我们发现那些心存叵测的人的一举一动,还可以帮助我们将来追查黑客。

(虽然一般黑客都会在走时会清除他在你电脑中留下的痕迹,不过也有一些不小心的)

打开管理工具,找到本地安全设置—本地策略—审核策略:











1.审核策略更改 成功失败

2.审核登陆事件 成功失败

3.审核对象访问 失败

4.审核跟踪过程 无审核

5.审核目录服务访问 失败

6.审核特权使用 失败

7.审核系统事件 成功失败

8.审核帐户登陆时间 成功失败

9.审核帐户管理 成功失败

&nb sp;然后再到管理工具找到事件查看器:

应用程序:右键>属性>设置日志大小上限,我设置了50mb,选择不覆盖事件。

安全性:右键>属性>设置日志大小上限,我也是设置了50mb,选择不覆盖事件。

系统:右键>属性>设置日志大小上限,我都是设置了50mb,选择不覆盖事件。

12、本地安全策略

打开管理工具,找到本地安全设置—本地策略—安全选项:











    

1.交互式登陆.不需要按 Ctrl Alt Del 启用 [根据个人需要,? 但是我个人是不需要直接输入密码登

陆的]。

2.网络访问.不允许SAM帐户的匿名枚举 启用。

3.网络访问.可匿名的共享 将后面的值删除。

4.网络访问.可匿名的命名管道 将后面的值删除。

5.网络访问.可远程访问的注册表路径 将后面的值删除。

6.网络访问.可远程访问的注册表的子路径 将后面的值删除。

7.网络访问.限制匿名访问命名管道和共享。

8.帐户.(前面已经详细讲过拉 )。

13、用户权限分配策略

打开管理工具,找到本地安全设置—本地策略—用户权限分配:











    

1.从网络访问计算机 里面一般默认有5个用户,除Admin外我们删除4个,当然,等下我们还得建一个属

于自己的ID。

2.从远程系统强制关机,Admin帐户也删除,一个都不留 。   

3.拒绝从网络访问这台计算机 将ID删除。

4.从网络访问此计算机,Admin也可删除,如果你不使用类似3389服务。

5.通过远端强制关机。删掉。

14、终端服务配置

打开管理工具,终端服务配置:











1.打开后,点连接,右键,属性,远程控制,点不允许远程控制。

2.常规,加密级别,高,在使用标准Windows验证上点√!

3.网卡,将最多连接数上设置为0。

4.高级,将里面的权限也删除。

再点服务器设置,在Active Desktop上,设置禁用,且限制每个使用一个会话。

15、用户和组策略

打开管理工具,计算机管理—本地用户和组—用户:

删除Support_388945a0用户等等只留下你更改好名字的adminisrator权限。

计算机管理—本地用户和组—组,组.我们就不分组了。

16、自己动手DIY在本地策略的安全选项











    

1)当登陆时间用完时自动注销用户(本地) 防止黑客密码渗透。

2)登陆屏幕上不显示上次登陆名(远程)如果开放3389服务,别人登陆时,就不会残留有你登陆的用户

名.让他去猜你的用户名去吧。

3)对匿名连接的额外限制。

4)禁止按 alt crtl  del(没必要)。

5)允许在未登陆前关机[防止远程关机/启动、强制关机/启动]。

6)只有本地登陆用户才能访问cd-rom。

7)只有本地登陆用户才能访问软驱。

8)取消关机原因的提示。

A、打开控制面板窗口,双击“电源选项”图标,在随后出现的电源属性窗口中,进入到“高级”标签

页面;

B、在该页面的“电源按钮”设置项处,将“在按下计算机电源按钮时”设置为“关机”,单击“确

定”按钮,来退出设置框;

C、以后需要关机时,可以直接按下电源按键,就能直接关闭计算机了。当然,我们也能启用休眠功能

键,来实现快速关机和开机;

D、要是系统中没有启用休眠模式的话,可以在控制面板窗口中,打开电源选项,进入到休眠标签页

面,并在其中将“启用休眠”选项选中就可以了。

9)禁止关机事件跟踪

开始“Start ->”运行“ Run ->输入”gpedit.msc “,在出现的窗口的左边部分,选择 ”计算机配置“(Computer Configuration )-> ”管理模板“(Administrative Templates)-> ”系统“(System),在右边窗口双击“Shutdown Event Tracker” 在出现的对话框中选择“禁止(Disabled),点击然后“确定”(OK)保存后退出这样,你将看到类似于Windows 2000的关机窗口。

17、常见端口的介绍            











TCP

21   FTP

22   SSH

23   TELNET

25   TCP SMTP

53   TCP DNS

80   HTTP

135  epmap

138  [冲击波]

139  smb

445

1025 DCE/1ff70682-0a51-30e8-076d-740be8cee98b

1026 DCE/12345778-1234-abcd-ef00-0123456789ac

1433 TCP SQL SERVER

5631 TCP PCANYWHERE

5632 UDP PCANYWHERE

3389   Terminal Services

4444[冲击波]



UDP

67[冲击波]

137 netbios-ns

161 An SNMP Agent is running/ Default community names of the SNMP Agent

关于UDP一般只有腾讯QQ会打开4000或者是8000端口或者8080,那么,我们只运 行本机使用4000这几个端口就行了。

18、另外介绍一下如何查看本机打开的端口和tcp\ip端口的过滤

开始--运行--cmd,输入命令netstat -a ,会看到例如(这是我的机器开放的端口):











Proto Local Address    Foreign Address    State

TCP  yf001:epmap     yf001:0       LISTE

TCP  yf001:1025(端口号)      yf001:0      



LISTE

TCP  (用户名)yf001:1035      yf001:0      



LISTE

TCP  yf001:netbios-ssn   yf001:0       LISTE

UDP  yf001:1129      *:*

UDP  yf001:1183      *:*

UDP  yf001:1396      *:*

UDP  yf001:1464      *:*

UDP  yf001:1466      *:*

UDP  yf001:4000      *:*

UDP  yf001:4002      *:*

UDP  yf001:6000      *:*

UDP  yf001:6001      *:*

UDP  yf001:6002 

谁动了我的文件 查看局域网访问状态


      在Windows2000/XP操作系统中,可以随时看到局域网中的哪个用户正在访问你的共享文件夹。具体的查看方法如下:打开“控制面板”选择“管理工具”—“计算机管理”选项,出现“计算机管理”窗口,如图所示。


“计算机管理”窗口从左侧栏中,依次单击“系统工具”—“共享文件夹”—“会话”选项,在右侧栏中就可以看到哪台电脑正在访问你的计算机。
然后在从左侧栏中选择“系统工具”—“共享文件夹”—“打开文件”命令,在右侧栏中就可以看到访问者正在访问哪些文件。
如果不想让这台电脑继续访问你的共享文件,在左侧栏中选中“会话”项,在右侧栏中选中这台。单击鼠标右键,从快捷菜单中选择“关闭会话”命令,在弹出的确认对话框中单击“是”按钮,就可以终止这个用户对你的电脑访问了。

SNMP网络安全性配置指南


      

                        如何在Windows Server 2003中为“简单网络管理协议”(SNMP)服务配置网络安全性呢?SNMP服务起着代理的作用,它会收集可以向SNMP管理站或控制台报告的信息。您可以使用SNMP服务来收集数据,并且在整个公司网络范围内管理基于 Windows Server 2003、Microsoft Windows XP和Microsoft Windows 2000的计算机。

通常,保护SNMP代理与SNMP管理站之间的通信的方法是:给这些代理和管理站指定一个共享的社区名称。当SNMP管理站向SNMP服务发送查询时,请求方的社区名称就会与代理的社区名称进行比较。如果匹配,则表明SNMP管理站已通过身份验证。如果不匹配,则表明SNMP代理认为该请求是“失败访问” 尝试,并且可能会发送一条SNMP陷阱消息。

SNMP消息是以明文形式发送的。这些明文消息很容易被“Microsoft网络监视器”这样的网络分析程序截取并解码。未经授权的人员可以捕获社区名称,以获取有关网络资源的重要信息。

“IP安全协议”(IP Sec)可用来保护SNMP通信。您可以创建保护TCP和UDP端口161和162上的通信的IP Sec策略,以保护SNMP事务。

创建筛选器列表

要创建保护SNMP消息的IP Sec策略,先要创建筛选器列表。方法是:

单击开始,指向管理工具,然后单击本地安全策略。

展开安全设置,右键单击“本地计算机上的IP安全策略”,然后单击“管理IP筛选器列表和筛选器操作”。

单击“管理IP筛选器列表”选项卡,然后单击添加。

在IP筛选器列表对话框中,键入SNMP消息(161/162)(在名称框中),然后键入TCP和UDP端口161筛选器(在说明框中)。

单击使用“添加向导”复选框,将其清除,然后单击添加。

在“源地址”框(位于显示的IP筛选器属性对话框的地址选项卡上)中,单击“任意IP地址”。在“目标地址”框中,单击我的IP地址。单击“镜像。匹配具有正好相反的源和目标地址的数据包”复选框,将其选中。

单击协议选项卡。在“选择协议类型”框中,选择UDP。在“设置IP协议端口”框中,选择“从此端口”,然后在框中键入161。单击“到此端口”,然后在框中键入161。

单击确定。

在IP筛选器列表对话框中,选择添加。

在“源地址”框(位于显示的IP筛选器属性对话框的地址选项卡上)中,单击“任意IP地址”。在“目标地址”框中,单击我的IP地址。选中“镜像、匹配具有正好相反的源和目标地址的数据包”复选框。

单击协议选项卡。在“选择协议类型框中,单击TCP。在“设置IP协议”框中,单击“从此端口”,然后在框中键入161。单击“到此端口”,然后在框中键入161。

单击确定。

在IP筛选器列表对话框中,单击添加。

在“源地址”框(位于显示的IP筛选器属性对话框的地址选项卡上)中,单击“任意IP地址”。在“目标地址”框中,单击我的IP地址。单击“镜像,匹配具有正好相反的源和目标地址的数据包”复选框,将其选中。

单击协议选项卡。在“选择协议类型”框中,单击UDP。在“设置IP协议”框中,单击“从此端口”,然后在框中键入162。单击“到此端口”,然后在框中键入162。

单击确定,在IP筛选器列表对话框中,单击添加。

在“源地址”框(位于显示的IP筛选器属性对话框的地址选项卡上)中,单击“任意IP地址”。在“目标地址”框中,单击我的IP地址。单击“镜像。匹配具有正好相反的源和目标地址的数据包”复选框,将其选中。

单击协议选项卡。在“选择协议类型框中,单击TCP。在“设置IP协议”框中,单击“从此端口”,然后在框中键入162。单击“到此端口”,然后在框中键入162。

单击确定 在IP筛选器列表对话框中单击确定,然后单击“管理IP筛选器列表和筛选器操作”对话框中的确定。

创建IPSec策略

要创建IPSec策略来对SNMP通信强制实施IPSec,请按以下步骤操作:

右键单击左窗格中“本地计算机上的IP安全策略”,然后单击创建IP安全策略。

“IP安全策略向导”启动。

单击下一步。

在“IP安全策略名称”页上的名称框中键入Secure SNMP。在说明框中,键入Force IPSec for SNMP Communications,然后单击下一步。

单击“激活默认响应规则”复选框,将其清除,然后单击下一步。

在“正在完成IP安全策略向导”页上,确认“编辑属性”复选框已被选中,然后单击完成。

在安全“NMP属性”对话框中,单击使用“添加向导”复选框,将其清除,然后单击添加。

单击IP“筛选器列表”选项卡,然后单击SNMP消息(161/162)。

单击筛选器操作选项卡,然后单击需要安全。

单击身份验证方法选项卡。默认的身份验证方法为Kerberos。如果您需要另一种身份验证方法,则请单击添加。在新身份验证方法属性对话框中,从下面的列表中选择要使用的身份验证方法,然后单击确定:

ActiveDirectory默认值(KerberosV5协议)

使用此字符串(预共享密钥)

在新规则属性对话框中,单击应用,然后单击确定。

在SNMP“属性”对话框中,确认SNMP“消息(161/162)”复选框已被选中,然后单击确定。

在“本地安全设置”控制台的右窗格中,右键单击安全SNMP规则,然后单击指定。

在所有运行SNMP服务的基于Windows的计算机上完成此过程。SNMP管理站上也必须配置此IPSec策略。

跳出迷局


      进入冬季的北京天气有些阴冷,而中关村各个电子城依然热闹异常。这里的日平均客流量以万人计,各种电子商品琳琅满目。在标有“无线网络”字样的商户前,也不时有人询问产品信息。中关村在线网站早在2005年就在ZDC分析报告中提到:“(低端)路由器行业正在将重心转移至迅速升温的无线网络。以目前的市场状态来看,在一、二级城市,无线网络产品替代有线网络的趋势已经非常明显。”
  然而,用户虽然表现出对无线产品的青睐,但对于无线技术却仍处于朦胧状态。不少和用户直接打交道的经销商对此也一知半解,无法给前来购买产品的用户以指导。在几家商户周围,记者随机采访了几位用户,发现他们对无线产品的迷惑主要集中在性能延伸技术和辐射等问题上。本文试图跟随用户的疑惑揭开隐藏在无线产品背后的技术密码。
  上篇:“几个格子”背后的玄机
  问题:对于WLAN产品的性能延伸技术是否了解?
  李小姐(学生):自己家里用的话,只要不掉线就足够了,其他的就无所谓了。
  胡先生(某企业IT人员):大概了解技术原理,但实际效果没测试过……
  用户对这个问题有所疑惑并不意外。实际上,很多无线产品的说明书越来越让人看不懂了。当“域展”、“速展”、“RangeMax”、“MIMO”出现在产品包装上时,也许这些技术名词相对于其他产品说明而言,更能吸引用户的眼球。然而,太专业的技术名词也会让用户一头雾水,反而不一定买账。前来购买无线路由器和网卡的刘先生对记者这样说:“对于这类技术肯定是相信的,但它们不一定实用。对我来说,选择无线网络产品一看实际需求;二看产品的稳定性。倒不会因为某个特别的技术选择该产品。”这种观点其实是代表了不少用户的真实想法,甚至有个别商家认为厂商的性能延伸技术只是“一个卖点而已”,不会有什么实质效果。
  的确,对于无线产品来说,没有什么比稳定性更重要了。用户在由有线方式转向无线网络的过程中难免会带有使用惯性,以有线的标准要求网络的稳定性。反映在产品界面,该指标无非就是标识信号强度的那“几个格子”,它们最直观地告诉用户该产品的性能。而在这“几个格子”的背后,却暗藏了一个非常重要的密码……
  性能密码:接收灵敏度
  “判断一款产品的性能怎么样,不能只看市场宣传,或者通过什么新鲜的技术名词。从技术规格上讲,发射功率与接收灵敏度才是最实在的指标,它反映了一个产品的制造工艺和水平。” D-Link中国区产品总部总经理陈奇岩这样对记者说。同时,TP-LINK公司产品部涂经理的观点也认为,就无线产品来讲,最重要的技术规格参数一定是接收灵敏度。
  为什么说这个参数决定了无线产品的性能呢?所谓接收灵敏度,通俗地讲就是接收端所能接收到的最弱信号值。随着距离的增加,无线电波信号能量会迅速衰减。提高接收灵敏度,就是要让无线设备在更远的距离和更弱的信号条件下还能够成功接收到信号。
  陈经理介绍了无线产品增加传输距离的两种方式——加大功率和提高接收灵敏度。一般而言,通过直接增加发射功率提升产品性能是最容易的方法,但是厂商通常都不会采用。因为一方面,信息产业部无线管理局对无线局域网产品的发射功率有严格规定;另一方面,功率太大容易造成产品过热的问题。而且,通过配备高增益天线,或者使用定向天线以集中电磁波的能量,都可以间接实现增加发射功率的目的。而对于第二种方式,从技术上来说,产品接收灵敏度的参数基本是由无线芯片确定的。目前,生产无线芯片的厂商只有Atheros、Broadcom、Marvell等为数不多的几家,而各个厂商产品的相关参数相差不多。芯片出厂后,设备厂商只能从设计方面加以改进。例如PCB布线、零配件材质、电源、天线、信号干扰等工序上提升产品的杂讯抑制水平,从而相对提高接收灵敏度。
  在对产品性能进行升级的时候,多数厂商都会采用第二种方式。例如D-Link应用在最新的802.11n标准草案产品中的RangeBooster N650技术,就是借助了提高接收灵敏度的方法,此外还结合了MIMO、调节相位差等技术,其传输性能比一般802.11g产品高出60%。同样,TP-LINK的“域展”技术也主要是通过精心设计RF射频网络模块提高接收灵敏度,从而实现传输距离扩展的,附之以低速状态下对传输的支持,将产品性能提升了2~3倍。
  然而,当厂商方面正在不断开发新技术提升产品性能时,很多用户却对性能延伸技术感觉迟钝。对此,涂经理说:“虽然无线网络已经逐渐成熟,但在应用推广上最大的阻碍是其稳定性和传输距离。就‘域展’、‘速展’这样的性能延伸技术而言,表面上看,它们带来的传输距离和速度的扩展对于家庭使用意义不大,但当无线信号需要穿越室内墙壁或者拐角的时候,这种产品性能的差异性就体现出来了。其实对用户来说,性能延伸技术有着非常重要的意义。”
  中篇:技术有多强,局域网就有多大
  问题:是否特别关注无线产品的传输距离?
  冯先生(程序员):家就那么大,无所谓了。10米之内肯定能传到。
  胡先生(某企业IT人员):还是更关注无线网络的安全性和稳定性。
  个人用户对于无线局域网的传输距离并不特别关心,因为在他们眼里,局域的概念就是房屋。相应地,对于企业用户来说也许就是整个办公楼或服务中心的范围。近年来,各家厂商纷纷开发自己的独门绝技提升产品性能,使得无线传输距离越来越大了。那么,无线局域网到底能传多远?让我们先来看看利用Wi-Fi技术进行无线连接的最远距离世界纪录:在2005年Defcon Wi-Fi Shootout大会上,四名学生组成的参赛小组iFiber Redwire在位于拉斯维加斯西南一座1900米高的山上,通过一个硕大的卫星天线和200公里外位于犹他州的一座山上的设备建立了稳定的11Mbps无线连接,并且中途没有经过信号放大增强处理。
  这当然是一个比较极端的例子,但已充分显示出了WLAN产品的技术潜力。新技术使得“局域”的概念得到了扩展,传输无线信号已不再是仅限于几十米之内的事情。对此,Netgear公司中国区技术经理杨子江给了我们一个更为贴近现实的答案:“无线局域网的传输范围和设备支撑、网络环境等因素都是直接挂钩的。目前WLAN无线设备传输距离一般为100米之内,室外能达到5公里,再远的话施工上就会比较麻烦。”
  升级密码:无线标准
  WLAN产品的不断升级已成为无线网络市场发展的动力,从2003年802.11g标准通过,到新产品成为市场主流只用了两三年时间。而目前基于802.11n标准草案的产品也占有不小的市场,深受用户的关注。在无线技术创新和厂商竞争的共同推动下,无线局域网更新换代的速度就像其传输速度一样越来越快。而无线标准则成为当之无愧的风向标。
  针对SOHO市场,杨经理向记者表示,“虽然现在的主流还是基于802.11g的54Mbps无线产品,但是从技术上来讲,Super-G(可将传输速率提升为108Mbps)也已经是两年前的东西了。去年底,MIMO技术引发了240Mbps产品的新热潮,到现在则是基于802.11n标准草案的300Mbps产品成为各个厂商发展的重点。根据厂商的发货量,以及IDC统计数据,目前市场上11g产品应该占到80%的份额,MIMO和11n占到20%。预计2007年MIMO产品将占到市场的半壁江山。”
  和SOHO产品不同的是,企业级无线产品的更新速度相对较慢,目前仍然是54Mbps的产品。根据杨经理介绍说,与一般家庭用户将WLAN产品作为电子消费品来使用不同,对于像电信行业、学校等企业级应用来说,出于投资保护和兼容升级的考虑,一定要使用基于开放标准的产品。因此他预测在802.11n标准正式通过之前,企业级无线产品仍会继续停留在54Mbps产品的水平上。
  除了标准进程上的进展以及技术更新速度的加快外,WLAN产品还在兼容性和应用方面有很多新的发展。比如D-Link公司,除了最新的802.11n标准草案产品外,还有兼容3G功能的3G路由器DIR-452,以及WiMAX路由器DIR-465等延伸产品。而WLAN产品的应用就更是五花八门,国外的无线专家已经把热点架设在了火山上,实时观测火山动向随时准备作出预警。
  下篇:你使用的是“安全”产品吗
  问题:您觉得无线产品的辐射会对人体有害吗?
  冯先生(程序员):我一天到晚都被辐射,不差这么一点儿……应该和手机差不多吧!
  李小姐(学生):反正肯定比手机和微波炉的辐射小。无线网络已经用过两年了,至少到现在没得什么大病。
  国内用户更看重性价比和稳定性,对WLAN发展中的安全和辐射等技术问题更加关心。目前,很多国外的反无线人士因为担忧电磁波辐射对人体的危害,而对WLAN技术采取敬而远之的态度。加拿大Lakehead大学校长Fred Gilbert就是其中一个。他特别做出规定,不允许在校园中那些无光纤接入点的地方使用Wi-Fi互联网接入,违反规定者将受到罚款。“Wi-Fi系统电磁影响力对人体的危害程度现在还并未确定,学校应该禁止使用Wi-Fi互联网接入,直到科学家给出有力证据证明。” Fred Gilbert表示,“一些研究已经表明,动物甚至人体癌症的发生与无线热点的能源区域电磁影响力有关。”同时,他还得到了学生和加拿大健康权威机构的的支持。
  无独有偶,英国的一些父母和教师们也正在向中小学提出抗议和施加压力,以保护学生健康为由,要求学校禁用甚至拆除校园中的Wi-Fi无线网络。某位学生的母亲说道:“教室中的无线计算机网络就像是一个离孩子们非常近的手机信号发射塔一样危害着孩子们的健康。”
  实际上,既然是无线方式,必定要通过发射和接收无线信号来进行网络通信。如果说性能方面接收端注意的是接收灵敏度问题,那么在使用安全问题上,发射端的问题就是控制功率降低辐射。目前WLAN技术的应用逐渐普及,使用人数非常多,如果对于辐射问题一直没有一个明确的说法,总会让人有些担忧。所谓的安全问题不仅仅是对于无线网络资源而言,对于使用无线网络的人来说,他们在享受无线技术带来的自由便捷的同时,是处在安全的环境中吗?






几款WLAN产品技术参数对照表

厂商
产品型号
无线标准
性能延伸技术
发射功率
接收灵敏度(相同条件下,数值越小性能越高)

D-Link
DIR-655
802.11n(草案)
RangeBooster N650
19dBm(典型值)
-91dBm(包出错率<10%,包大小为1024字节)

华硕
WL-500g.P
802.11g
Encore
14~16dBm
-74~-75dBm(54Mbps)

华为3Com
Aolynk WBR204G
802.11g

小于15dBm
≤-80dBm(11Mbps,位出错率<10-5)

Netgear
WNR834M
802.11n(草案)
RangeMax Next
12~15dBm


TP-Link
TL-WR642G
802.11g
域展、速展
17dBm(典型值)
54M:-68dBm(包出错率10%)11M:-85dBm(包出错率8%)
  辐射密码:发射功率
  电波在传输过程中产生多大的辐射主要取决于发射功率的大小,因此,我国对于无线网络产品的发射功率有严格限制。国家信息产业部无线电管理局是无线技术的管理部门,其中国家无线电频谱监测和检验中心是检测无线电发射设备的专门机构。记者采访了负责测试WLAN产品的一位工程师,她就无线局域网的辐射问题给我们进行了解答:“目前对于WLAN产品的测试依据为信部无[2002]353号文件。文件规定包含天线增益在内,最终的等效全向辐射功率(EIRP)限值为20dBm(即100mW)。在2.4GHz这个公共频段上,国际上的标准基本都是一样的,如美国IEEE 802.11标准、欧洲的ETSI 300328标准规定的发射功率限值都是20dBm。”
  据了解,检测中心每年检测的WLAN产品约有几百款,大品牌的网络产品都有检测记录。凡是通过检测中心认证的产品会由无线电管理局颁发《无线电发射设备型号核准证》,以及CMII ID号码(无线电发射设备型号核准号)。用户购买时只要认清产品包装上的这个特殊号码,就可以保证产品的发射功率在国家规定的范围之内。而对于厂商的性能延伸技术,该工程师表示,“类似MIMO这样的技术,都是在不增大功率的情况下,通过增加信道空间利用率的技术提高无线传输性能。不管使用什么技术,都必须在国家规定的频段和发射功率范围内。”
  针对发射功率这个问题,在记者采访的几家厂商中,D-Link、Netgear、TP-LINK等公司的几位经理都表示,虽然设备型号核准会占用一大笔费用,但却是完全必要的。在降低无线网络辐射的问题上,设备厂商能够做的只有从技术层面确保产品相应指标在符合国家标准的范围内。此外,无线设备发射功率在2.4GHz频段上符合标准,也涉及到产品兼容性的问题。
  那么,是否限定发射功率就能保证辐射不对人体造成伤害呢?该工程师解释说,“电磁辐射会使人的体液温度升高(注:体液为电介质溶液,在电场作用下产生传导电流,形成不同程度的闭合回路,从而产生局部感应热流导致发热。),对人体有一定的影响。不过,WLAN产品属于微功率设备,和小灵通、蓝牙耳机的发射功率一样,都是100mW,远小于手机的最大发射功率(2W)。所以从理论上看,WLAN设备产生的辐射热效应不明显,不会造成严重的后果。当然,也不能忽视这个电磁环境的存在,所以在对于使用WLAN产品的用户,还是应该采用一些正确的方法(见贴士Ⅱ)。”可见,在WLAN的实际应用中,只要在选购产品时保证符合国家标准,在使用时多加注意,就不会对身体健康造成威胁。
  贴士一
  无线电管理局规定
  自1999年6月1日起,凡在中国境内生产(以外销为目的除外)的无线电发射设备,各生产厂商须持有信息产业部无线电管理局(以下简称无线电管理局)核发的“无线电发射设备型号核准证”;设备标牌上须标明无线电发射设备型号核准代码。否则,将按照《无线电管理处罚规定》予以处罚。
  贴士二
  无线产品使用提示
  · 购买带有CMII ID号码的合格产品;
  · 尽量与无线设备保持距离(无线产品的特性是随着距离的增加快速衰减);
  · 待信号接通稳定后再使用(无线产品在寻找信号的时候发射功率达到最大);
  · 持续使用时间不宜过长;
  · 不使用无线网络的时候,应当将相应设备关闭,并切断电源;
  · 给自己泡一杯绿茶,经常饮用可以帮助身体抵御辐射。
  编看编想
  期待绿色、科技、人性的WLAN
  马上要到2007年了,Wi-Fi联盟即将开始对基于802.11n标准草案的产品实施认证计划。可以预见,伴随这一计划的施行,无线局域网的发展将在802.11n正式通过前冲上又一个发展高潮。在WLAN产品一天天深入到我们的生活之后,购买、安装无线路由器和无线网卡已变得像安装软件那么简单了。这得益于网络厂商的积极推动,使得看似神秘的无线技术变成了傻瓜级应用。但是对于构成无线网络市场环境的厂商、经销商和广大用户,还是更为清醒地认识到WLAN的未来发展和存在的问题。需要强调的是,用户对于无线网络的接受程度尚需进一步加深,在熟悉无线网络的过程中还应了解一定的技术知识,至少要了解能鉴别无线产品好坏的“密码”。而作为厂商和销售商,也应该及时和清晰地给用户“解密”,在降低使用门槛的同时,还要不断降低技术门槛才是。
  11月16日,北京奥运会无线电管理工作专题会在北京召开。会议确定了继续开展电磁环境清理整顿工作,加强监测等内容。这反映出对无线网络安全的重视。有消息称,2008年北京奥运会将是奥运会史上首次使用无线局域网的一届。本届奥运会以“绿色、科技、人文”为理念,我们希望在奥运会上的无线局域网也能成为绿色、科技、人性的WLAN,提供电磁辐射小、稳定安全、让用户明白使用的无线网络服务。