河南安阳师范学院数字化校园信息化建设方案 - 图文(7)
仍是设备本身应具有的安全特性。这里只描述本地密码管理。
口令的密文显示
若系统的配置文件以文本方式进行保存,则在配置文件中,所有的口令都必须以密文方式显示和保存。
2)控制对设备的访问 控制台访问:
控制台是设备提供的最基本的配置方式。控制台拥有对设备最高配置权限,对控制台访问方式的权限管理应拥有最严格的方式。
用户登录验证
对从设备CONSOLE口进行访问配置的用户必需具有身份认证的能力,可以通过本地用户验证或RADIUS验证实现。
控制台超时注销
控制台访问用户超过一段时间对设备没有交互操作,设备将自动注销本次控制台配置任务。超时时间必须可配置,缺省为10分钟。
使能/禁止用户通过控制台对设备进行访问
通过禁止控制台数据收发,禁止用户直接通过异步线路进行配置。这样,即使非法用户占领了控制台,通过重启设备清除了控制台访问口令,也无法通过控制台对设备进行非法配置。
控制台终端锁定
配置用户离开配置现场,设备应提供暂时锁定终端的能力,并设置解锁口令。 3)异步辅助端口的本地/远程拨号访问
通过设备的其它异步辅助端口对设备进行本地、远程拨号的交互配置,是设备通供的额外配置方式。
缺省要求身份验证
对于非控制台的其它一切配置手段,必须要求设备配置身份验证,如果设备未配,将拒绝接受用户登录。
用户登录验证
原理同控制台访问控制的基本能力,这是无论那种配置方式都必需提供的基本控制能力。 终端超时注销/挂断
原理同控制台访问控制的基本能力,对于PSTN拨号配置方式,超时将挂断连接。 超时时间必须可配置,缺省为10分钟。
第 30 页 共 73 页
使能/禁止用户通过辅助端口对设备进行交互访问 终端锁定 拨号用户回呼功能
当通过辅助端口以拨号方式对设备进行配置时,可以保证当口令被盗用时,非法用户也不能盗用线路。
4)TELNET访问 缺省要求身份验证
对于非控制台的其它一切配置手段,必须要求设备配置身份验证,如果设备未配,将拒绝登录。 用户登录验证 终端超时退出
当telnet连接未交互超过一定时间时,将断开本次telnet连接。 超时时间必须可配置,缺省为10分钟
限制telnet用户数目
设备对telnet用户数量必需做出上限控制。 使能/禁止用户通过telnet方式对设备进行访问 telnet访问的限入限出
限制哪些用户可以通过telnet客户端对设备进行访问; 限制设备通过telnet客户端程序对那些目标主机进行访问 telnet终端锁定 5)SNMP访问
SNMP是一种使用非常广泛的协议,主要用于设备的监控和配置的更改。SNMP协议自身有安全性保障,同时SNMP Agent还应该具备对网管站的访问进行限制的能力。
需特别指出:SNMP的网管站通常有大量的关于验证信息的数据库,例如团体名。这些信息可以提供访问许多路由器或者其他网络设备的途径。这使得网管站成为许多攻击的目标,因此,必须要保证网管站的安全。
SNMPv1的安全性
SNMPV1使用的验证方式是基于团体名字符串的验证机制,SNMPv1的验证非常弱: 它使用明文作为验证字。
大部分的SNMP操作重复使用该字符串作为周期性轮流检测的一部分。 如果必须使用SNMPV1,应当注意如下事项,以避免安全隐患:
第 31 页 共 73 页
最好不要使用常用的\和\作为团体名;
对每个设备使用不同的团体名,或者至少是对网络上的每个区域使用不同的团体名。 不要使只读的团体名和读写的团体名一致。如果可能,应该实现使用只读的团体名进行周期性的轮流检测。读写的团体名应该仅仅用于当前的写操作。
SNMPv2的安全性
SNMP的后序版本SNMPv2进行了改进,它支持基于MD5的验证方案,并且允许对访问的管理数据进行存取上的限制。SNMPv2基本上是一个过渡版本,有多个版本,尽管也考虑了协议自身的安全性,但是技术上并不成熟,安全性仍比较弱。 尤其要注意的是,目前常用的SNMPv2c,没有增加安全特性,其安全能力与SNMPv1相同。
SNMPv3的安全性
SNMPv3对协议的安全性给出了全面的解决方案。
SNMPv3继承了SNMPv2u的很多优点,并且从系统的角度进行了优化。它提供了一个SNMP NMS和AGENT的完整的系统框架。从安全角度来讲,SNMPv3使用了基于用户的安全模式(USM)和基于视图的访问控制模式(VACM)。USM使用MD5或者SHA对报文进行验证,使用DES对报文进行加密。这样保证了数据的完整性和正确性。VACM则对当前用户的访问权限进行检查,看当前用户是否可以对管理数据进行操作。关于USM和VACM的详细介绍可以参见RFC2574和RFC2575。
网管访问控制列表
在大多数网络中,合法的SNMP报文将来自于某几个网管站。SNMP Agent应使用访问列表对SNMP报文进行限制,仅仅允许指定IP地址的网管站访问。
6)HTTP访问
HTTP访问方式通过HTTP协议对设备进行配置和监控,同样是对设备的一种交互访问方式 HTTP用户验证
对HTTP客户端进行身份认证,可以选择采用本地或RADIUS、TACACS协议等多种方式进行认证。但目前HTTP协议本身仅支持明文验证。
HTTP访问控制列表
与访问受限的网管站和telnet客户端一样,限制那些HTTP客户端能够对设备进行访问。
第 32 页 共 73 页
4.4.4、关闭设备服务
1)关闭UDP/TCP小端口服务
早期的TCP/UDP端口服务,设计比较简单,没有考虑网络安全问题,这类小端口服务可能被恶意攻击者利用。
例如,7号UDP端口服务“echo”回应所有发送给它的包,19号UDP端口服务“chargen”自动发送字符串。常见网络攻击中,UDP洪水就是利用chargen和echo来传送毫无用处的占满带宽的数据:通过伪造与某一主机的Chargen服务之间的一次的UDP连接,回复地址指向开着Echo服务的一台主机,这样就生成在两台主机之间的足够多的无用数据流,从而消耗网络带宽。其他常见的端口服务索引参见RFC1700。
如果网络设备实现了这些早期的小端口服务,应能通过一条指令关闭所有的小端口服务。 作为网络设备,最好不实现这些无用的小端口服务。 2)关闭协议服务
设备上提供很多服务和应用,在不同的网络环境中这些服务可能是不必要的,若开启这些服务将对设备自身性能造成影响,因此需要这些关闭服务;有些服务还会带来潜在的安全问题,也同样需要关闭。
关闭finger服务
利用finger服务,远程主机可以监听到所有登录到设备中的用户login信息。若被恶意攻击者利用可以窃取登录到系统的所有用户的详细信息。网络设备需要禁止finger服务。
关闭NTP协议服务
NTP协议用来在整个网络发布精确时钟。通常在设备上指定特定的接口去发送和接收NTP报文;同时在某些特定接口上禁止接收NTP报文,以减少对设备性能的损耗。
3)设备健壮性设计
网络设备暴露出来的安全问题,很多情况下,并不是直接由设备安全不足产生的,而是设备本身不健壮导致 …… 此处隐藏:2336字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [互联网资料]2022年厦门大学机电工程系824机械设计
- [互联网资料]东南大学2022年硕士研究生拟录取名单公
- [互联网资料]能源调研报告(精选多篇)
- [互联网资料]初三英语下学期 中考英语 语法填空训练
- [互联网资料]2022内蒙古选调生行测常识备考:新事物
- [互联网资料]自驾必备!在新西兰租什么样的车自驾游
- [互联网资料]佛教素食菜谱44页未完
- [互联网资料]盈利能力分析外文翻译
- [互联网资料]2022年南昌航空大学音乐学院736马克思
- [互联网资料]优选外贸跟单实习报告总结(精品版)
- [互联网资料]银行新员工培训总结
- [互联网资料]2_year_visa_new_guidance_190316
- [互联网资料]天津市五校宝坻一中静海一中杨村一中芦
- [互联网资料]2007--2008学年第一学期高三数学宁波市
- [互联网资料]Chromatic framework for vision in ba
- [互联网资料]幼儿园大班上学期美术教案《心愿树》含
- [互联网资料]2022年华中农业大学信息学院820微型计
- [互联网资料]硬盘坏道的表现 __硬盘使用久了
- [互联网资料]江苏省2016年会计从业资格考试《会计基
- [互联网资料]公共场所卫生监督试卷全解
- 高级英语第一册所有修辞方法及例子总结
- 综合交通枢纽规划与城市发展
- 沃尔玛的企业文化案例分析
- 美国Thanksgiving Day 感恩节 介绍
- PEP六年级英语上册Unit6How do you fee
- 最齐全的中国大型商场购物中心名单
- 数据结构实验报告八—哈夫曼编译码
- 杭州市余杭区人民政府(通知)
- 七年级语文成语运用专项训练
- 微观经济学第三章 消费者行为 课后习题
- 对_钱学森之问_的思考
- Excel_三级联动_下拉菜单
- 办公用品需求计划申请表
- 对外汉语教材必须要知道的发展史
- 挑战杯大学生学术科技作品竞赛作品申报
- 举办民办教育培训机构应具备下列条件
- 太阳能路灯项目设计方案
- 2013年八年级上最新人教版新教材Unit3I
- 【历史】 6-4 《近代科学之父牛顿》 课
- 高中生物《第四章 第二节 探讨加酶洗衣




