当前位置:首页 » 服务器技术
开发技术指南» 文章正文
    引言: 在介绍路由器所采用的安全技术之前,我们先来了解一下网络应用环境对路由器提出的安全要求。
 

 

 ·无线路由器的安全功能实测    »显示摘要«
    摘要:各大品牌厂商在无线路由器的配置设计方面增加了密钥、禁止ssid广播等手段,但这些安全设置是否真的有效? 随着越来越多的朋友进入“无线一派”这个大家庭,无线网络的安全也就备受大家关注了。相对而言,无线比有线网络更难保护,因为有线网络的固定物理访问点数量有限,而无线网络中信号能够达到的任何一点都可能被使用。因此各大品牌厂商在无线路由器的配置设计方面增加了密钥、禁止ssid广播等手段,但这些安全设置是否真的有效?下面以支持ieee 802.11g标准的无线设备为......
 ·路由器安全设置九部曲    »显示摘要«
    摘要:对于大多数企业局域网来说,路由器已经成为正在使用之中的最重要的安全设备之一。一般来说,大多数网络都有一个主要的接入点。这就是通常与专用防火墙一起使用的“边界路由器”。 经过恰当的设置,边缘路由器能够把几乎所有的最顽固的坏分子挡在网络之外。如果你愿意的话,这种路由器还能够让好人进入网络。不过,没有恰当设置的路由器只是比根本就没有安全措施稍微好一点。 在下列指南中,我们将研究一下你可以用来保护网络安全的9个方便的步骤。这些步骤能够保证你拥有一道保护你的网络的砖......


路由器的安全设计

为了使路由器将合法信息完整、及时、安全地转发到目的地,许多路由器厂商开始在路由器中添加安全模块,于是出现了路由器与安全设备融合的趋势。从本质上讲,增加安全模块的路由器,在路由器功能实现方面与普通路由器没有区别。所不同的是,添加安全模块的路由器可以通过加密、认证等技术手段增强报文的安全性,与专用安全设备进行有效配合,来提高路由器本身的安全性与所管理网段的可用性。

完整性:要求路由器在转发报文过程中,保证信息不会遭到偶然或蓄意地添加、删除、修改、重放等破坏。 【相关文章:系统敏感端口真正的关闭大法

在介绍路由器所采用的安全技术之前,我们先来了解一下网络应用环境对路由器提出的安全要求。 【扩展阅读:七种方法可以让你的电脑变得更安全

可用性:要求路由器保证系统或系统资源可被授权用户访问并按照需求使用的特性。 【扩展信息:败类不分出身 中外流氓软件各有千秋

保密性:要求路由器保证信息在发送过程中不会被窃听,即使信息被窃听也不能被破译。

可控性:要求路由器根据需要对转发信息进行安全监控,对可疑的网络信息进行分析、截留或其他处理。

及时性:要求路由器保证网络信息能够被及时转发,不会因安全处理而使转发时间超出限度。

抗攻击性:要求路由器具有抵抗网络攻击的能力。

所采用的安全技术

为了满足网络应用环境对路由器的安全要求,许多路由器厂商将防火墙、vpn、ids、防病毒、url过滤等技术引入路由器当中。

访问控制技术:用户验证是实现用户安全防护的基础技术。路由器上可以采用多种用户接入的控制手段,如ppp、web登录认证、acl、802.1x协议等,保护接入用户不受网络攻击,同时能够阻止接入用户攻击其他用户与网络。基于ca标准体系的安全认证,将进一步加强访问控制的安全性。

传输加密技术:ipsec是路由器常用的协议。借助该协议,路由器支持建立虚拟专用网(vpn)。ipsec协议包括esp(encapsulating security payload)封装安全负载、ah(authentication header)报头验证协议及ike(internet key exchange)密钥管理协议等,可以用在公共ip网络上确保数据通信的可靠性与完整性,能够保障数据安全穿越公网而没有被侦听。由于ipsec的部署简便,只需安全通道两端的路由器或主机支持ipsec协议即可,几乎不需对网络现有基础设施进行更动。这正是ipsec协议能够确保包括远程登录、客户机、服务器、电子邮件、文件传输及web访问等多种应用程序安全的重要原因。

防火墙防护技术:采用防火墙功能模块的路由器具有报文过滤功能,能够对所有接收与转发的报文进行过滤与检查,检查策略可以通过配置实现更改与管理。路由器还可以利用nat/pat功能隐藏内网拓扑结构,进一步实现复杂的应用网关(alg)功能。还有一些路由器提供基于报文内容的防护。原理是,当报文通过路由器时,防火墙功能模块可以对报文与指定的访问规则进行比较,如果规则允许,报文将接受检查,否则报文直接被丢弃。如果该报文是用于打开一个新的控制或数据连接,防护功能模块将动态修改或创建规则,同时更新状态表以允许与新创建的连接相关的报文。回来的报文只有属于一个已经存在的有效连接,才会被允许通过。

入侵检测技术:在安全架构中,入侵检测(ids)是一个非常重要的技术,目前有些路由器与高端交换机已经内置ids功能模块。内置入侵检测模块需要路由器具备完善的端口镜像(一对一、多对一)与报文统计支持功能。

ha(高可用性):提高自身的安全性,需要路由器能够支持备份协议(如vrrp)与具有日志管理功能,以使得网络数据具备更高的冗余性与能够获取更多的保障。


...   下一页
 ·unix系统中如何备份关键信息    »显示摘要«
    摘要:window.location.href=http://www.ibm.com/developerworks/cn/aix/library/au-satbackup.html?s_tact=105agx52&s_cmp=09-w-cto;......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE