教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 互联网资料 >

河南安阳师范学院数字化校园信息化建设方案 - 图文(7)

来源:网络收集 时间:2026-09-28
导读: 仍是设备本身应具有的安全特性。这里只描述本地密码管理。 口令的密文显示 若系统的配置文件以文本方式进行保存,则在配置文件中,所有的口令都必须以密文方式显示和保存。 2)控制对设备的访问 控制台访问: 控制

仍是设备本身应具有的安全特性。这里只描述本地密码管理。

口令的密文显示

若系统的配置文件以文本方式进行保存,则在配置文件中,所有的口令都必须以密文方式显示和保存。

2)控制对设备的访问 控制台访问:

控制台是设备提供的最基本的配置方式。控制台拥有对设备最高配置权限,对控制台访问方式的权限管理应拥有最严格的方式。

用户登录验证

对从设备CONSOLE口进行访问配置的用户必需具有身份认证的能力,可以通过本地用户验证或RADIUS验证实现。

控制台超时注销

控制台访问用户超过一段时间对设备没有交互操作,设备将自动注销本次控制台配置任务。超时时间必须可配置,缺省为10分钟。

使能/禁止用户通过控制台对设备进行访问

通过禁止控制台数据收发,禁止用户直接通过异步线路进行配置。这样,即使非法用户占领了控制台,通过重启设备清除了控制台访问口令,也无法通过控制台对设备进行非法配置。

控制台终端锁定

配置用户离开配置现场,设备应提供暂时锁定终端的能力,并设置解锁口令。 3)异步辅助端口的本地/远程拨号访问

通过设备的其它异步辅助端口对设备进行本地、远程拨号的交互配置,是设备通供的额外配置方式。

缺省要求身份验证

对于非控制台的其它一切配置手段,必须要求设备配置身份验证,如果设备未配,将拒绝接受用户登录。

用户登录验证

原理同控制台访问控制的基本能力,这是无论那种配置方式都必需提供的基本控制能力。 终端超时注销/挂断

原理同控制台访问控制的基本能力,对于PSTN拨号配置方式,超时将挂断连接。 超时时间必须可配置,缺省为10分钟。

第 30 页 共 73 页

使能/禁止用户通过辅助端口对设备进行交互访问 终端锁定 拨号用户回呼功能

当通过辅助端口以拨号方式对设备进行配置时,可以保证当口令被盗用时,非法用户也不能盗用线路。

4)TELNET访问 缺省要求身份验证

对于非控制台的其它一切配置手段,必须要求设备配置身份验证,如果设备未配,将拒绝登录。 用户登录验证 终端超时退出

当telnet连接未交互超过一定时间时,将断开本次telnet连接。 超时时间必须可配置,缺省为10分钟

限制telnet用户数目

设备对telnet用户数量必需做出上限控制。 使能/禁止用户通过telnet方式对设备进行访问 telnet访问的限入限出

限制哪些用户可以通过telnet客户端对设备进行访问; 限制设备通过telnet客户端程序对那些目标主机进行访问 telnet终端锁定 5)SNMP访问

SNMP是一种使用非常广泛的协议,主要用于设备的监控和配置的更改。SNMP协议自身有安全性保障,同时SNMP Agent还应该具备对网管站的访问进行限制的能力。

需特别指出:SNMP的网管站通常有大量的关于验证信息的数据库,例如团体名。这些信息可以提供访问许多路由器或者其他网络设备的途径。这使得网管站成为许多攻击的目标,因此,必须要保证网管站的安全。

SNMPv1的安全性

SNMPV1使用的验证方式是基于团体名字符串的验证机制,SNMPv1的验证非常弱: 它使用明文作为验证字。

大部分的SNMP操作重复使用该字符串作为周期性轮流检测的一部分。 如果必须使用SNMPV1,应当注意如下事项,以避免安全隐患:

第 31 页 共 73 页

最好不要使用常用的\和\作为团体名;

对每个设备使用不同的团体名,或者至少是对网络上的每个区域使用不同的团体名。 不要使只读的团体名和读写的团体名一致。如果可能,应该实现使用只读的团体名进行周期性的轮流检测。读写的团体名应该仅仅用于当前的写操作。

SNMPv2的安全性

SNMP的后序版本SNMPv2进行了改进,它支持基于MD5的验证方案,并且允许对访问的管理数据进行存取上的限制。SNMPv2基本上是一个过渡版本,有多个版本,尽管也考虑了协议自身的安全性,但是技术上并不成熟,安全性仍比较弱。 尤其要注意的是,目前常用的SNMPv2c,没有增加安全特性,其安全能力与SNMPv1相同。

SNMPv3的安全性

SNMPv3对协议的安全性给出了全面的解决方案。

SNMPv3继承了SNMPv2u的很多优点,并且从系统的角度进行了优化。它提供了一个SNMP NMS和AGENT的完整的系统框架。从安全角度来讲,SNMPv3使用了基于用户的安全模式(USM)和基于视图的访问控制模式(VACM)。USM使用MD5或者SHA对报文进行验证,使用DES对报文进行加密。这样保证了数据的完整性和正确性。VACM则对当前用户的访问权限进行检查,看当前用户是否可以对管理数据进行操作。关于USM和VACM的详细介绍可以参见RFC2574和RFC2575。

网管访问控制列表

在大多数网络中,合法的SNMP报文将来自于某几个网管站。SNMP Agent应使用访问列表对SNMP报文进行限制,仅仅允许指定IP地址的网管站访问。

6)HTTP访问

HTTP访问方式通过HTTP协议对设备进行配置和监控,同样是对设备的一种交互访问方式 HTTP用户验证

对HTTP客户端进行身份认证,可以选择采用本地或RADIUS、TACACS协议等多种方式进行认证。但目前HTTP协议本身仅支持明文验证。

HTTP访问控制列表

与访问受限的网管站和telnet客户端一样,限制那些HTTP客户端能够对设备进行访问。

第 32 页 共 73 页

4.4.4、关闭设备服务

1)关闭UDP/TCP小端口服务

早期的TCP/UDP端口服务,设计比较简单,没有考虑网络安全问题,这类小端口服务可能被恶意攻击者利用。

例如,7号UDP端口服务“echo”回应所有发送给它的包,19号UDP端口服务“chargen”自动发送字符串。常见网络攻击中,UDP洪水就是利用chargen和echo来传送毫无用处的占满带宽的数据:通过伪造与某一主机的Chargen服务之间的一次的UDP连接,回复地址指向开着Echo服务的一台主机,这样就生成在两台主机之间的足够多的无用数据流,从而消耗网络带宽。其他常见的端口服务索引参见RFC1700。

如果网络设备实现了这些早期的小端口服务,应能通过一条指令关闭所有的小端口服务。 作为网络设备,最好不实现这些无用的小端口服务。 2)关闭协议服务

设备上提供很多服务和应用,在不同的网络环境中这些服务可能是不必要的,若开启这些服务将对设备自身性能造成影响,因此需要这些关闭服务;有些服务还会带来潜在的安全问题,也同样需要关闭。

关闭finger服务

利用finger服务,远程主机可以监听到所有登录到设备中的用户login信息。若被恶意攻击者利用可以窃取登录到系统的所有用户的详细信息。网络设备需要禁止finger服务。

关闭NTP协议服务

NTP协议用来在整个网络发布精确时钟。通常在设备上指定特定的接口去发送和接收NTP报文;同时在某些特定接口上禁止接收NTP报文,以减少对设备性能的损耗。

3)设备健壮性设计

网络设备暴露出来的安全问题,很多情况下,并不是直接由设备安全不足产生的,而是设备本身不健壮导致 …… 此处隐藏:2336字,全部文档内容请下载后查看。喜欢就下载吧 ……

河南安阳师范学院数字化校园信息化建设方案 - 图文(7).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/446314.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150份
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150份
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)