999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

校內各單位自管自維服務器的安全防護解決方案

2018-01-13 01:45:23李向龍楊貴福葛永興
網絡安全技術與應用 2018年1期

◆李向龍 楊貴福 葛永興

(東北師范大學信息化管理與規劃辦公室 吉林 130024)

0 引言

我校校園網絡從1995年建設,經歷了基礎網絡建設、信息系統(網站)建設到數字化校園建設的三個階段。在信息系統(網站)建設階段,各單位自行購買服務器建立信息系統(網站),出于管理和維護的方便,服務器大多數都放置在本單位,由于缺少必要的安全防護設備和專業技術人員,大部分服務器都直接暴露在互聯網中,存在極大的安全隱患,而相當一部分成為黑客掃描、攻擊和病毒傳播的溫床,充當了網絡攻擊的肉雞。

隨著新的網絡應用不斷出現,隨之而來的網絡危險也呈現多發趨勢,大量非法的、惡意的、帶有特定目的的應用建立在HTTP等協議之上,通過隨機端口號、采用SSL加密等方式來隱藏真實內容,導致用戶端無法正常識別和判斷,由此出現的安全事件層出不窮,給用戶造成一定的經濟損失。

1 安全風險分析

我校各單位自管自維服務器的網絡拓撲見圖1,互聯網用戶通過internet可以直接訪問這些服務器,中間沒有經過任何的安全防護設備,安全問題主要表現為遭受惡意代碼攻擊、網站入侵篡改、被當作網絡肉雞跳板等。

1.1 惡意代碼攻擊

惡意代碼攻擊,就是指網絡上不法分子自己建立釣魚網站,利用一些誘惑性信息引導用戶訪問,或者利用工具攻擊安全措施不到位的網站,上傳一些帶有病毒、木馬等內容的文件,用戶通過瀏覽器訪問后就會將病毒或者木馬下載到本地,導致個人信息泄露或者機器中毒等。由于安全管理和技術人員水平等原因,此類問題在各單位的服務器上尤為突出。

1.2 網站入侵篡改

網站入侵篡改是較為常見的安全問題,由于多數單位的網站都是采用免費的CMS系統,其源代碼的開放性導致漏洞公開化,黑客不需要掌握較多技術,按照公布的漏洞即可實現入侵和篡改的目的,此種攻擊具有顯示度高,可即時看到效果的特點,受到各級別黑客的青睞。

1.3 網絡肉雞跳板

所謂網絡肉雞跳板,就是擁有管理權限的遠程電腦,一般都是開了3389端口的windows服務器容易受此攻擊。服務器管理員為了維護方便,通常打開3389端口,利用遠程桌面功能管理服務器,黑客恰好利用這個漏洞,在服務器上植入遠程控制軟件,當作其發起DDos攻擊的馬前卒或者實施不法行為的跳板。此種攻擊具有一定的隱蔽性,帶來的問題是服務器響應緩慢或者流量異常。

2 安全解決方案

為了提高校內各單位自管自維服務器的安全,實施必要的訪問控制,有效降低安全風險。決定在不改動服務器地理位置,不增加相應單位工作負擔情況下,通過調整服務器網段的邏輯拓撲結構,集中部署安全設備和防護措施,達到提高自管自維服務器安全防護能力和水平的目的。

圖1 調整前服務器網絡拓撲圖

整體解決方案分為以下三部分:

(1)增加三層交換機,防火墻和入侵檢測設備各一臺,承擔數據交換、限定開放端口、安全防護和異常通訊的攔截阻斷功能。

(2)調整服務器網段的邏輯拓撲結構,見圖2(圖中白色虛框內是本解決方案中增加的設備,用于各單位自管自維服務器的安全防范)。將服務器網段的網關遷移至新增加的三層交換機 C上,強制引導數據流經過防火墻和入侵檢測設備。

圖2調整后服務器網段的邏輯拓撲圖

(3)配置防火墻防護策略,提高安全級別,阻止不必要的端口和服務與外部通訊。

通過以上調整,除服務器網段外,無論校內校外用戶訪問服務器上的內容,必須經過防火墻和入侵檢測設備。通過開放特定的對外服務端口,阻斷了黑客從非服務端口進行攻擊的途徑,利用入侵防護設備,實時、主動的攔截各種常規惡意攻擊、蠕蟲病毒、后門木馬等異常通訊,有效降低了受訪者訪問被植入木馬、病毒等惡意代碼網站的危險。

3 技術實現方式

(1)在增加的三層交換機C上創建服務器網段VLAN,相應的網關配置在VLAN接口下,見圖3。

圖3交換機C上的服務器網段配置

(2)設置交換機C與交換機A的互聯端口通訊模式為trunk,允許服務器網段VLAN10和VLAN20通過,見圖4。

圖4互聯端口的接口模式設置

(3)刪除原交換機A和B上服務器網段VLAN下的接口IP地址,僅保留VLAN設置,見圖5和圖6。

圖5交換機A上服務器網段VLAN配置

圖6交換機B上服務器網段VLAN配置

(4)在防火墻針對服務器的網段,建立單獨的安全策略,對外開放必要的服務端口,其余端口禁止訪問和通訊,從一定程度上降低了被攻擊和掛馬的風險,有效提高了安全級別,基本實現了自管自維信息系統(網站)的集中安全訪問控制,見圖7。

圖7 打開和關閉相應的端口

4 方案的優點

解決方案在實施上具有操作簡單,投入少,實施快,無需各單位調整等優點。

(1)網絡管理部門通過修改服務器網關的邏輯位置,實現自管自維服務器的安全防護統一部署;

(2)服務器共用安全策略,方便后期的維護和策略調整,確保不會出現木桶效應;

(3)各單位技術人員不需對服務器做任何改動,全過程無感知,沒有增加維護難度和安全設備,用較小的投入解決較大的安全隱患;

(4)方便統計自管自維服務器的各種通信數據,對于后續的管理提供必要的數據支持。

5 總結

互聯網改變了人們的生產和生活方式,擴展了人們認識世界的方法。網絡為人們帶來便利的同時,也帶來了一系列的安全風險,使用不當會給用戶造成不可挽回的損失。本方案通過調整服務器的邏輯拓撲結構,在網絡層和應用層增加安全設備,有效提高了各單位自管自維服務器的安全防護能力。

[1]李愛峰,王秋平.四招掌握校園Web服務器安全主動權[J].網絡通訊與安全,2012.

[2]朱海濤.高校網絡服務器安全問題及對策研究[J].網絡安全技術與應用,2014.

[3]周輝.淺談高校二級單位網站的安全管理[J].中國教育信息化,2011.

主站蜘蛛池模板: 精品亚洲麻豆1区2区3区| 国产成人av一区二区三区| 亚洲人在线| 亚洲视频免费在线看| 热99精品视频| 亚洲天堂高清| 伊人久久大线影院首页| 午夜激情福利视频| 日本成人一区| 日日噜噜夜夜狠狠视频| 久久五月视频| 日本伊人色综合网| 波多野结衣爽到高潮漏水大喷| 91精品啪在线观看国产| 她的性爱视频| a级免费视频| 亚洲AV免费一区二区三区| 无码精品一区二区久久久| 欧美性精品不卡在线观看| 女人18一级毛片免费观看 | 午夜日本永久乱码免费播放片| 国产精品美女在线| 一本无码在线观看| 国产精品一区在线观看你懂的| 制服丝袜一区二区三区在线| 国产在线观看人成激情视频| 999国内精品久久免费视频| 三上悠亚一区二区| 国产精品一区二区国产主播| 18禁黄无遮挡网站| 久久永久视频| 久久77777| 欧美一区福利| 国产在线精品人成导航| 一区二区理伦视频| 在线免费无码视频| 日韩最新中文字幕| 国产美女叼嘿视频免费看| 国产成人综合久久| 亚洲V日韩V无码一区二区| 欧美成人区| 五月婷婷中文字幕| 四虎永久在线| 国产黄色视频综合| 一级全免费视频播放| 久久狠狠色噜噜狠狠狠狠97视色 | 亚洲综合亚洲国产尤物| 日韩精品专区免费无码aⅴ| 亚洲欧美日韩精品专区| 亚洲经典在线中文字幕| 欧美午夜在线观看| 久久综合国产乱子免费| 91最新精品视频发布页| 久久福利网| 香蕉eeww99国产在线观看| 中文字幕啪啪| 91精品情国产情侣高潮对白蜜| 国产成人高清精品免费软件| 国产视频一区二区在线观看 | 国产综合日韩另类一区二区| 人妻丰满熟妇av五码区| 色妺妺在线视频喷水| 亚洲黄网在线| 国产一区二区三区日韩精品| 18禁影院亚洲专区| 精品无码一区二区三区电影| 国产99在线| 国产免费精彩视频| 国产99视频精品免费视频7| 亚洲一区二区三区在线视频| 亚洲天堂网在线观看视频| 国产浮力第一页永久地址| 日本成人不卡视频| 久久a毛片| 无码'专区第一页| 91欧美在线| 久久夜色精品国产嚕嚕亚洲av| 亚洲午夜福利在线| a免费毛片在线播放| 精品亚洲麻豆1区2区3区| 无码国产伊人| 99热在线只有精品|