999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于命令行授權(quán)的IP城域網(wǎng)安全維護探析

2016-11-19 11:00:30張樹帆
中國新通信 2016年20期
關(guān)鍵詞:安全

張樹帆

[摘要]IP城域網(wǎng)作為重要的信息基礎(chǔ)設(shè)施,既要保證免受外部攻擊破壞,也要著力防止維護管理人員的操作過失,避免出現(xiàn)人為故障。通過對IP城域網(wǎng)安全維護管理的研究分析,提出部署TACACS+協(xié)議實現(xiàn)分權(quán)分域精確授權(quán)操作的方案,測試驗證達(dá)到了預(yù)期效果。

[關(guān)鍵詞]IP城域網(wǎng) TACACS+ 授權(quán) 安全

IP城域網(wǎng)一般由多種型號的上百臺BAS、SR設(shè)備組成,向數(shù)百萬用戶提供寬帶、語音和視頻等業(yè)務(wù)。由于網(wǎng)絡(luò)安全暢通的極端重要性,IP城域網(wǎng)設(shè)備大都通過雙路電源、雙主控卡、多方向物理路由保障網(wǎng)絡(luò)結(jié)構(gòu)性安全,同時在設(shè)備上設(shè)置安全策略防止BAS、SR設(shè)備遭受攻擊或被非法入侵。但I(xiàn)P城域網(wǎng)仍面臨著有意或無意的操作失誤、操作過失而引發(fā)業(yè)務(wù)中斷的威脅。因此,有必要探索IP城域網(wǎng)分權(quán)分域的可控維護管理技術(shù),使各個角色維護人員僅能操作白名單內(nèi)的授權(quán)命令行,并對所有操作日志實現(xiàn)留痕審計。

一、IP城域網(wǎng)維護管理風(fēng)險

1、誤操作問題易發(fā)生。IP城域網(wǎng)設(shè)備型號、數(shù)量較多,因各機型的操作命令易混淆,同時部分維護人員技能水平欠缺,稍有不慎就可能輸錯命令,出現(xiàn)過無意導(dǎo)致設(shè)備配置被誤操作并引發(fā)故障的情況。

2、越權(quán)操作問題難以避免。根據(jù)維護分工,省公司一般負(fù)責(zé)全局?jǐn)?shù)據(jù)配置,如路由協(xié)議配置、組播協(xié)議配置、IP地址池名稱等,市縣分公司只負(fù)責(zé)用戶IP地址開通、下連子接口等配置。但苦于缺少技術(shù)措施,經(jīng)常有基層公司人員越權(quán)制作個性化數(shù)據(jù),造成數(shù)據(jù)配置不規(guī)范、不統(tǒng)一。

3、故障溯源定責(zé)困難。由于設(shè)備本地緩存空間有限,設(shè)備運行日志和操作日志極容易被覆蓋。一旦發(fā)生重大故障后,往往存在操作日志不全的問題,給準(zhǔn)確分析故障原因和進行故障追責(zé)造成困難。

4、用戶名管理工作量大。如果出現(xiàn)維護人員變動,省公司要安排專人對設(shè)備上的用戶名進行添加或刪除操作,工作量大且容易出錯。

二、解決方案技術(shù)分析

1、采用RADIUS集中認(rèn)證的特點。RADIUS協(xié)議基于UDP,繼承了UDP諸如只提供最優(yōu)的傳輸?shù)奶攸c,缺少確認(rèn)服務(wù)器工作狀態(tài)的機制。RADIUS只對從客戶端到服務(wù)器access-request分組的密碼進行加密。分組的其它部分如用戶名、授權(quán)服務(wù)和記賬是明文傳輸,可能被第三方字截獲。此外,RADIUS主要完成認(rèn)證,無法精確授權(quán)維護人員能用或不能用哪些命令。

2、采用TACACS+集中認(rèn)證的特點。TACACS+協(xié)議是由CISCO公司率先提出并實現(xiàn)的,在RADIUS協(xié)議基礎(chǔ)上增加了一些特性。TACACS+協(xié)議基于TCP,利用了TCP協(xié)議的許多特點,可利用TCP存活機制和狀態(tài)標(biāo)志位維護與多個TACACS+服務(wù)器的連接,對認(rèn)證請求只發(fā)給工作正常的服務(wù)器。TACACS+客戶機和TACACS+服務(wù)器之間的業(yè)務(wù)通過使用共享秘鑰進行鑒別,該秘鑰從不在網(wǎng)絡(luò)上發(fā)送,安全性更好。此外,在一個會話期間,設(shè)備與TACACS+服務(wù)器之間進行交互以確認(rèn)某條命令可否被執(zhí)行,進而實現(xiàn)精確授權(quán)功能。綜上,采用TACACS+實現(xiàn)IP城域網(wǎng)設(shè)備集中認(rèn)證、授權(quán)和記帳功能,更具優(yōu)勢。

三、部署過程與效果驗證

1、搭建TACACS服務(wù)器并建立維護人員與設(shè)備之間的對應(yīng)關(guān)系。在省公司網(wǎng)管中心搭建主備用的TACACS+服務(wù)器,對IP城域網(wǎng)設(shè)備按所屬位置和屬性建立設(shè)備組,并根據(jù)省市縣維護人員權(quán)限建成用戶組和角色,把各個用戶組對應(yīng)于設(shè)備組及某個角色,實現(xiàn)各個維護人員對所維護的設(shè)備進行受限的命令操作的目的。

2、用正則表達(dá)式設(shè)置各個角色的授權(quán)命令集。一個角色所對應(yīng)的命令集就是該角色所對應(yīng)的維護人員帳號所能操作的命令集,不在命令集中的命令就無權(quán)操作。比如角色FenGongsi_show,列出分公司維護人員可用的查看命令,而FenGongsi_oper下列出分公司維護人員能夠進行的數(shù)據(jù)配置命令。由于授權(quán)使用的命令的參數(shù)是可變的,因此通過正則表達(dá)式來添加授權(quán)命令。

3、在IP城域網(wǎng)設(shè)備上配置TACACS+協(xié)議及參數(shù)。在IP城域網(wǎng)BAS、SR上設(shè)置的參數(shù)主要包括TACACS+服務(wù)器IP地址、設(shè)備IP地址、密鑰串和認(rèn)證模板、計帳模板、授權(quán)模板等。

4、測試驗證。維護人員使用TACACS+服務(wù)器上集中管理的用戶名和密碼登陸設(shè)備,僅能操作明確授權(quán)的命令,無權(quán)操作其它命令;維護人員登陸其它人員維護的設(shè)備時,提示設(shè)備登陸失敗;維護人員可從TACACS+系統(tǒng)導(dǎo)出所有操作過的命令。在設(shè)置了分權(quán)分域的基于命令行的精確授權(quán)后,可根據(jù)各級維護人員權(quán)限靈活設(shè)置具體的操作指令集,對低權(quán)限用戶只開放有關(guān)用戶數(shù)據(jù)和下聯(lián)接口配置類操作,屏蔽了危險指令和全局性配置指令。

結(jié)語:隨著網(wǎng)絡(luò)強國戰(zhàn)略的實施,各地IP城域網(wǎng)將飛速發(fā)展,但隨之而來的安全維護管理問題也在困擾著各級維護人員。利用TACACS+協(xié)議構(gòu)建基于命令行的授權(quán)功能,可較好地滿足維護人員分權(quán)分域操作、最小授權(quán)操作和事后審計分析的需要。

猜你喜歡
安全
智能家居安全分析
熱電公司發(fā)電機勵磁系統(tǒng)改造
科技視界(2016年21期)2016-10-17 20:00:16
淺談計算機硬件實驗室管理
科技視界(2016年20期)2016-09-29 11:59:36
中國民航HUD的應(yīng)用和發(fā)展淺析
科技視界(2016年20期)2016-09-29 10:54:27
主站蜘蛛池模板: 91成人在线观看| 亚洲第七页| 中文字幕天无码久久精品视频免费 | 欧美国产中文| 米奇精品一区二区三区| 精品国产免费人成在线观看| 在线播放国产一区| 91丝袜乱伦| 欧美另类第一页| 欧美一区二区三区不卡免费| 国产又色又爽又黄| 99精品在线视频观看| 凹凸精品免费精品视频| 19国产精品麻豆免费观看| 欧洲高清无码在线| 99热这里只有精品国产99| 久久婷婷国产综合尤物精品| 一级毛片网| 国产SUV精品一区二区| 久久精品电影| 99人妻碰碰碰久久久久禁片| 亚洲第七页| 亚洲嫩模喷白浆| 无码精油按摩潮喷在线播放 | 精品自窥自偷在线看| 伊人久久综在合线亚洲2019| 99re免费视频| 91伊人国产| 国产成人麻豆精品| 丁香五月激情图片| 四虎国产成人免费观看| 日本福利视频网站| 岛国精品一区免费视频在线观看| 亚洲专区一区二区在线观看| 72种姿势欧美久久久久大黄蕉| 午夜福利视频一区| 99精品视频播放| 无码免费试看| 欧洲亚洲欧美国产日本高清| 毛片网站在线播放| 亚洲大学生视频在线播放| 在线看片中文字幕| 国产91视频免费观看| 91久草视频| 国产精品开放后亚洲| 国产成人亚洲精品无码电影| 欧美成人午夜视频| 亚洲男人的天堂视频| 亚洲第一区欧美国产综合| 999福利激情视频| 亚洲日韩AV无码一区二区三区人| 亚洲永久色| 国产精品爆乳99久久| 国产内射一区亚洲| 婷婷亚洲视频| 亚洲国产欧美国产综合久久| 免费观看成人久久网免费观看| 2021无码专区人妻系列日韩| 91福利免费| 亚洲香蕉久久| 55夜色66夜色国产精品视频| 国产欧美日韩va| 久久网综合| 亚洲成av人无码综合在线观看| 噜噜噜综合亚洲| 久久精品日日躁夜夜躁欧美| 免费无码在线观看| 国产在线自在拍91精品黑人| 国产日韩欧美一区二区三区在线| 欧美a级在线| 国产欧美中文字幕| 亚洲精品无码av中文字幕| 国产精品福利尤物youwu| 四虎免费视频网站| 中美日韩在线网免费毛片视频 | 亚洲日韩精品伊甸| 青青国产视频| 久久久久国产一级毛片高清板| 日韩av电影一区二区三区四区 | 亚洲高清中文字幕在线看不卡| 制服丝袜亚洲| 亚洲欧美另类日本|