新聞中心

EEPW首頁 > 手機(jī)與無線通信 > 設(shè)計(jì)應(yīng)用 > 掌握交換機(jī)設(shè)定秘籍守護(hù)網(wǎng)絡(luò)安全

掌握交換機(jī)設(shè)定秘籍守護(hù)網(wǎng)絡(luò)安全

作者: 時(shí)間:2012-07-11 來源:網(wǎng)絡(luò) 收藏

SNMPv3安全參數(shù)界面

SNMPv3建議的安全模型是基于用戶的安全模型,即USM。USM對(duì)網(wǎng)管消息進(jìn)行加密和認(rèn)證是基于用戶進(jìn)行的,具體地說就是用什么協(xié)議和密鑰進(jìn)行加密和認(rèn)證均由用戶名稱userName)權(quán)威引擎標(biāo)識(shí)符(EngineID)來決定(推薦加密協(xié)議CBCDES,認(rèn)證協(xié)議HMAC-MD5-96和HMAC-SHA-96),通過認(rèn)證、加密和時(shí)限提供數(shù)據(jù)完整性、數(shù)據(jù)源認(rèn)證、數(shù)據(jù)保密和消息時(shí)限服務(wù),從而有效防止非授權(quán)用戶對(duì)管理信息的修改、偽裝和竊聽。

但SNMP也存在著一定的問題,它使用嵌入到網(wǎng)絡(luò)設(shè)施中的代理軟件來收集網(wǎng)絡(luò)通信信息和有關(guān)網(wǎng)絡(luò)設(shè)備的統(tǒng)計(jì)數(shù)據(jù),代理不斷地收集統(tǒng)計(jì)數(shù)據(jù)并記錄到MIB中,網(wǎng)絡(luò)管理人員通過向代理的MIB發(fā)出查詢信號(hào)(輪詢)可以得到這些信息。雖然MIB計(jì)數(shù)器將統(tǒng)計(jì)數(shù)據(jù)的總和記錄下來了,但它無法對(duì)日常通信量進(jìn)行歷史分析。而為了能全面地查看通信流量和變化率,管理人員必須不斷地輪詢SNMP代理,這就帶來了巨大的工作量。

這時(shí)SNMP建立在輪詢管理上的兩個(gè)明顯弱點(diǎn)便顯現(xiàn)出來,如在大型的網(wǎng)絡(luò)中,輪詢會(huì)產(chǎn)生巨大的網(wǎng)絡(luò)管理通信量,因而導(dǎo)致通信擁擠情況的發(fā)生;它將收集數(shù)據(jù)的負(fù)擔(dān)加在網(wǎng)絡(luò)管理控制臺(tái)上,管理站也許能輕松地收集8個(gè)網(wǎng)段的信息,但當(dāng)它們監(jiān)控48個(gè)網(wǎng)段時(shí)恐怕就難以應(yīng)付了。

更為可靠的SSH安全協(xié)議

至于通過FTP、POP和Telnet等網(wǎng)絡(luò)服務(wù)應(yīng)用的,由于它們都有一個(gè)致命的弱點(diǎn)——在網(wǎng)絡(luò)上以明文的方式傳送數(shù)據(jù)、用戶帳號(hào)及用戶口令,很容易受到中間人(man-in-the-middle)攻擊方式的攻擊,遭遇口令竊取。但采用SSH進(jìn)行通訊時(shí),用戶名及口令均進(jìn)行了加密,可有效防止非法用戶對(duì)口令的竊聽,便于網(wǎng)管人員進(jìn)行遠(yuǎn)程的安全網(wǎng)絡(luò)管理。

SSH是目前較可靠,專為遠(yuǎn)程登錄會(huì)話和其他網(wǎng)絡(luò)服務(wù)提供安全性的協(xié)議。利用SSH協(xié)議可以有效防止遠(yuǎn)程管理過程中的信息泄露問題。透過SSH可以對(duì)所有傳輸?shù)臄?shù)據(jù)進(jìn)行加密,也能夠防止DNS欺騙和IP欺騙。

SSH之另一項(xiàng)優(yōu)點(diǎn)為其傳輸?shù)臄?shù)據(jù)是經(jīng)過壓縮的,所以可以加快傳輸?shù)乃俣?。SSH有很多功能,它既可以代替Telnet,又可以為FTP、POP、甚至為PPP提供一個(gè)安全的“通道”。

四:syslog和watchdog

系統(tǒng)日志syslog

對(duì)于的安全設(shè)置,不可缺少的是關(guān)于syslog日志功能的利用。該功能可以將系統(tǒng)錯(cuò)誤、系統(tǒng)配置、狀態(tài)變化、狀態(tài)定期報(bào)告、系統(tǒng)退出等用戶的期望信息傳送給日志服務(wù)器,網(wǎng)管人員依據(jù)這些信息設(shè)備的運(yùn)行狀況,及早發(fā)現(xiàn)問題,及時(shí)進(jìn)行配置和排障,保障穩(wěn)定地運(yùn)行。

系統(tǒng)日志syslog界面

syslog常被稱為系統(tǒng)日志或系統(tǒng)記錄,是一種用來在網(wǎng)際網(wǎng)路協(xié)議(TCP/IP)的網(wǎng)路中傳遞記錄檔訊息的標(biāo)準(zhǔn)。syslog協(xié)議屬于一種主從式協(xié)議,syslog發(fā)送端會(huì)傳送出一個(gè)小的文字訊息(小于1024位元組)到syslog接收端。接收端通常名為“syslogd”、“syslog daemon”或syslog服務(wù)器。

系統(tǒng)日志訊息可以被以UDP協(xié)議或TCP協(xié)議來傳送,并且是以明碼型態(tài)被傳送的。不過由于SSL加密外套(例如Stunnel、sslio或sslwrap等)并非syslog協(xié)議本身的一部分,因此可以被用來透過SSL/TLS方式提供一層加密。

syslog通常被用于資訊系統(tǒng)管理及資料審核,雖然它有不少缺陷,但仍獲得相當(dāng)多裝置及各種平臺(tái)終端的支持。因此syslog能被用來將來自許多不同類型系統(tǒng)的日志記錄整合到集中的儲(chǔ)存庫中。

watchdog

watchdog通過設(shè)定一個(gè)計(jì)時(shí)器,如果設(shè)定的時(shí)間間隔內(nèi)計(jì)時(shí)器沒有重啟,則生成一個(gè)內(nèi)在CPU重啟指令,使設(shè)備重新啟動(dòng),這一功能可使在緊急故障或意外情況下時(shí)可智能自動(dòng)重啟,保障網(wǎng)絡(luò)的安全運(yùn)行。

硬件watchdog比軟件watchdog有更好的可靠性。軟件watchdog基于內(nèi)核的定時(shí)器實(shí)現(xiàn),當(dāng)內(nèi)核或中斷出現(xiàn)異常時(shí),軟件watchdog將會(huì)失效。而硬件watchdog由自身的硬件電路控制, 獨(dú)立于內(nèi)核。無論當(dāng)前系統(tǒng)狀態(tài)如何,硬件watchdog在設(shè)定的時(shí)間間隔內(nèi)沒有被執(zhí)行寫操作,仍會(huì)重新啟動(dòng)系統(tǒng)。

五:查看是否可通過雙鏡像文件恢復(fù)

現(xiàn)在一些新型的已經(jīng)具備了雙映像文件,這一功能可保護(hù)設(shè)備在異常情況下(固件升級(jí)失敗等)仍然可正常啟動(dòng)運(yùn)行。

交換機(jī)文件系統(tǒng)分majoy和mirror兩部分進(jìn)行保存,如果一個(gè)文件系統(tǒng)損害或中斷,另外一個(gè)文件系統(tǒng)會(huì)將其重寫,如果兩個(gè)文件系統(tǒng)都損害,則設(shè)備會(huì)清除兩個(gè)文件系統(tǒng)并重寫為出廠時(shí)默認(rèn)設(shè)置,確保系統(tǒng)安全啟動(dòng)運(yùn)行。

六:限制流量控制

通過交換機(jī)的流量控制功能,可以把流經(jīng)端口的異常流量限制在一定的范圍內(nèi)。

例如,思科交換機(jī)具有基于端口的流量控制功能,能夠?qū)崿F(xiàn)風(fēng)暴控制、端口保護(hù)和端口安全。

風(fēng)暴控制能夠緩解單播、廣播或組播包導(dǎo)致的網(wǎng)絡(luò)變慢,通過對(duì)不同種類流量設(shè)定一個(gè)閾值,交換機(jī)在端口流量達(dá)到設(shè)定值時(shí)啟動(dòng)流量控制功能甚至將端口宕掉。

端口保護(hù)類似于端口隔離,設(shè)置了端口保護(hù)功能的端口之間不交換任何流量。

端口安全是對(duì)未經(jīng)許可的地址進(jìn)行端口級(jí)的訪問限制?,F(xiàn)在華為交換機(jī)也提供流量控制和廣播風(fēng)暴抑制比等端口控制功能。

流量控制功能用于交換機(jī)與交換機(jī)之間在發(fā)生擁塞時(shí)通知對(duì)方暫時(shí)停止發(fā)送數(shù)據(jù)包,以避免報(bào)文丟失。廣播風(fēng)暴抑制可以限制廣播流量的大小,對(duì)超過設(shè)定值的廣播流量進(jìn)行丟棄處理。

不過,交換機(jī)的流量控制功能只能對(duì)經(jīng)過端口的各類流量進(jìn)行簡單的速率限制,將廣播、組播的異常流量限制在一定的范圍內(nèi),而無法區(qū)分哪些是正常流量,哪些是異常流量。同時(shí),如何設(shè)定一個(gè)合適的閾值也比較困難。如果需要對(duì)報(bào)文做更進(jìn)一步的控制用戶可以采用ACL(訪問控制列表 )。

ACL利用IP地址、TCP/UDP端口等對(duì)進(jìn)出交換機(jī)的報(bào)文進(jìn)行過濾,根據(jù)預(yù)設(shè)條件,對(duì)報(bào)文做出允許轉(zhuǎn)發(fā)或阻塞的決定。思科和華為的交換機(jī)均支持IP ACL和MAC ACL,每種ACL分別支持標(biāo)準(zhǔn)格式和擴(kuò)展格式。標(biāo)準(zhǔn)格式的ACL根據(jù)源地址和上層協(xié)議類型進(jìn)行過濾,擴(kuò)展格式的ACL根據(jù)源地址、目的地址以及上層協(xié)議類型進(jìn)行過濾。



評(píng)論


相關(guān)推薦

技術(shù)專區(qū)

關(guān)閉