網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據資源、信息資源、知識資源、專家資源、大型數據庫、網絡、傳感器等。 當前的互聯網只限于信息共享,網絡則被認為是互聯網發展的第三階段。
Evaluation Assurance Level Evaluation assurance levels(EAL)提供了描述和預測特別的操作系統和網絡的安全行為的通用的方法。等級數越高,則要求得越嚴格。EAL 1需要由TOE廠商做出聲明的證明,EAL 7需要你核實和記錄下實施過程的每一個步驟。你應該注意到當EAL的等級升高時,兩項要求也會變得更嚴格。
·設計的證明:EAL 1只要求檢查產品的文件,而EAL 7要求對系統進行完全的記錄完整的獨立的分析。
·抵御攻擊的能力:EAL 1需要產品至少聲明能夠提供對攻擊的有效防范;而EAL 7需要操作系統能夠抵御復雜的破壞數據機密性和拒絕服務式的攻擊。
下表描述了七個EAL類別。
類別 | 描述 |
1 | 功能上的測試:分析產品的聲明,和實施TOE的基本測試。 |
2 | 結構上的測試:需要選擇TOE的重要元素來經受具有權威資格的測試,例如程序開發者。 |
3 | 系統的測試和檢查:進行測試的要求非常嚴格,在有限的基礎上,操作系統的所有元素都必須獨立地檢驗。 |
4 | 系統地設計,測試和回顧:這一級別的保證是允許已經完成的程序和以前實施的系統進行更改的最高保證。這一級別還需要操作系統通過抵御低級別的攻擊的測試。 |
5 | 半正式的設計和測試:操作系統必須可以經受適度的,比較復雜的攻擊。 |
6 | 半正式地驗證設計和測試:與EAL 5相同,但是需要第三方的TOE設計核實。 |
7 | 操作系統必須經完整地回顧和被證明能夠抵御靈活的攻擊。正式地設計和測試:確保發展的過程有組織,由第三方記錄所有的過程。例如,所有通信都必須被記錄下來。 |
增強路由器安全
簡單地增強路由器安全的方法包括:
·嚴格控制路由器的物理訪問。
·獲得最新的操作系統升級(包括NT系統做路由,和專門的路由器操作系統,例如Cisco IOS)
·確保路由器不受拒絕服務攻擊的影響。
·確保路由器不成為拒絕服務攻擊的不知情的幫兇。
下表提供了一些建議來確保第三、四項的要求。
過程 | 描述 |
入口和出口過濾 | 配置你的路由器只路由那些具有合法的內部IP地址的數據包離開。你的路由器應當丟棄任何不具有合法的內部IP地址的包。這個設置有助于網絡不成為發送虛假IP包的源頭。 |
然后,配置路由器丟棄所有源于表7月5日的IP地址包
要獲得更多的信息請查看Internet Draft ierf-grip-isp-07(ISP的安全展望)
禁止廣播過濾
許多拒絕服務攻擊,包括Smurf攻擊,都是攻擊者利用路由器在配置上允許直接廣播的漏洞。最簡單的確定路由器是否配置成回應這些地址的方法是ping該網絡地址(例如192.168.4.0)或該網絡廣播地址(例如192.168.4.255)
在入口和出口過濾中應當考慮的IP 地址
分類 | 地址 |
Historical Low End Broadcast | 0.0.0.0/8 |
Limited broadcast | 255.255.255.255/32 |
RFC 1918 私有網絡 | 10.0.0.0/8 |
RFC 1918 私有網絡 | 172.16.0.0/12 |
RFC 1918 私有網絡 | 192.168.0.0/16 |
本機回環地址 | 127.0.0.0/8 |
連接本地網絡 | 169.254.0.0/16 |
D類地址 | 224.0.0.0/4 |
E類保留地址 | 240.0.0.0/5 |
未分配地址 | 248.0.0.0/5 |
提前檢測
提前檢測是指你使用黑客的策略和手法來對付他們,而不是簡單地停止攻擊。一個有效的檢測策略通常包括審計,但你必須同時使它能夠簡單地檢測系統問題和自動提供解決方案。
網絡的神奇作用吸引著越來越多的用戶加入其中,正因如此,網絡的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術都需要適時應勢,對應發展,這正是網絡迅速走向進步的催化劑。