久久精品亚洲中文字幕无码麻豆-好吊色青青草视频在线-国产一区二区三区久久精品-日韩精品极品视频在线观看免费-欧美成人一区二免费视频软件-中文字幕精品亚洲无线码一区-亚洲欧美一区二区三区国产精图文-国产日韩欧美啊啊啊-蹂躏美女校花大学生翘臀

物聯(lián)傳媒 旗下網(wǎng)站
登錄 注冊

內(nèi)網(wǎng)安全產(chǎn)品新型阻斷方式初探

作者:
日期:2009-12-24 21:04:50
摘要:目前大多數(shù)內(nèi)網(wǎng)安全產(chǎn)品在防止非法接入時主要使用ARP欺騙的阻斷方式,但ARP欺騙阻斷存在很多不足,啟明星辰公司對此提出了新的思路,天珣內(nèi)網(wǎng)安全系統(tǒng)采用多種阻斷方式實現(xiàn)主動防御、合規(guī)管理。
關鍵詞:啟明星辰

 (北京/聯(lián)合電訊社--目前大多數(shù)內(nèi)網(wǎng)安全產(chǎn)品在防止非法接入時主要使用ARP欺騙的阻斷方式,但ARP欺騙阻斷存在很多不足,啟明星辰公司對此提出了新的思路,天珣內(nèi)網(wǎng)安全系統(tǒng)采用多種阻斷方式實現(xiàn)主動防御、合規(guī)管理。

  隨著內(nèi)網(wǎng)安全管理產(chǎn)品在市場上的熱銷,各種理念的產(chǎn)品層出不窮,但產(chǎn)品同質(zhì)化趨勢明顯,尤其是針對終端非法接入內(nèi)網(wǎng)的阻斷方面,手段普遍單一,主要采用ARP欺騙的阻斷方式。任何技術都存在現(xiàn)實的兩面性,ARP欺騙阻斷對于內(nèi)網(wǎng)安全產(chǎn)品而言,需要科學合理運用才能發(fā)揮最大的功效。國內(nèi)信息安全領軍企業(yè)啟明星辰公司在內(nèi)網(wǎng)安全管理產(chǎn)品的諸多底層技術方面開展了積極的實踐探索,并提出了新的防止非法接入的手段和思路。

  一、 什么是ARP欺騙阻斷

  ARP(Address Resolution Protocol是地址解析協(xié)議),是一種將IP地址轉化成物理地址的協(xié)議。從IP地址到物理地址的映射有兩種方式:表格方式和非表格方式。ARP具體說來就是將網(wǎng)絡層(IP層,也就是相當于OSI的第三層)地址解析為數(shù)據(jù)連接層(MAC層,也就是相當于OSI的第二層)。簡單說,IP地址與MAC地址之間就必須存在一種對應關系,而ARP協(xié)議就是用來確定這種對應關系的協(xié)議。

  ARP欺騙阻斷:在同一個IP子網(wǎng)內(nèi),數(shù)據(jù)包根據(jù)目標機器的MAC地址進行尋址,而目標機器的MAC地址是通過ARP協(xié)議由目標機器的IP地址獲得的。每臺主機(包括網(wǎng)關)都有一個ARP緩存表,在正常情況下這個緩存表能夠有效維護IP地址對MAC地址的一對一對應關系。但是在ARP緩存表的實現(xiàn)機制和ARP請求應答的機制中存在一些不完善的地方,容易造成ARP欺騙的情況發(fā)生。

  由于ARP欺騙的阻斷方式技術實現(xiàn)較簡單,就被國內(nèi)大部分廠商所采用,特別是針對未注冊阻斷、非法訪問的阻斷等,往往都采用ARP欺騙的阻斷方式。

  二、 ARP欺騙阻斷的不足

  首先,采用ARP欺騙阻斷方式對網(wǎng)絡的負荷影響很大。

  ARP工作時,首先請求主機會發(fā)送出一個含有所希望到達的IP地址的以太網(wǎng)廣播數(shù)據(jù)包,然后目標IP的所有者會以一個含有IP和MAC地址的數(shù)據(jù)包應答請求主機。在ARP欺騙阻斷的實現(xiàn)中,一個ARP請求可能會收到數(shù)十個、設置數(shù)百個ARP應答,有些ARP欺騙阻斷程序還通過主動發(fā)ARP請求實現(xiàn)欺騙,因此,在網(wǎng)絡中采用大量發(fā)ARP包的動作對于網(wǎng)絡資源的占用是十分巨大的,可能導致網(wǎng)絡設備性能下降,影響用戶正常的業(yè)務。

  其次,ARP欺騙阻斷方式準入效果不可靠。

  ARP欺騙并不能100%保證有效,比如目標機器的ARP應答包和欺騙包都能正確達到ARP請求者,請求者是否被欺騙還存在一定的機率,或者客戶端安裝了防ARP欺騙的軟件,如果采用ARP欺騙包來實現(xiàn)終端設備的準入控制,效果就可想而知,其自身的缺陷,使得準入的可靠性大為降低。

  最后,ARP欺騙阻斷和真正的ARP欺騙難以區(qū)分。

  在一個網(wǎng)絡內(nèi)如果啟用了ARP欺騙阻斷,當真的發(fā)生ARP欺騙時,后果將是災難性的。用戶將不能區(qū)分主動的ARP欺騙阻斷和真正的ARP欺騙,將給用戶的故障排除帶來極大的困難,嚴重影響用戶業(yè)務。另一方面,在大多數(shù)的ARP欺騙阻斷實現(xiàn)中,往往是子網(wǎng)內(nèi)的所有電腦同時對目標電腦進行欺騙,如果目標電腦無需受欺騙后,要求所有電腦停止對其進行欺騙,而此時如果個別電腦沒有收到停止欺騙的指令,將導致目標電腦持續(xù)不能正常訪問網(wǎng)絡,導致用戶運維事故。

  三、 內(nèi)網(wǎng)安全產(chǎn)品的新型阻斷方式

  綜上所述,ARP欺騙的阻斷方式存在很多問題,因此內(nèi)網(wǎng)安全產(chǎn)品應該辨證地使用這一方式,啟明星辰在其天珣內(nèi)網(wǎng)安全風險管理與審計系統(tǒng)中提出了不同的思路。

  1: 避免單一,采用多種阻斷方式

  天珣內(nèi)網(wǎng)安全風險管理與審計系統(tǒng)在終端接入邊界交換機,可以通過網(wǎng)絡準入控制手段阻斷不合法的終端接入內(nèi)網(wǎng),同時,在后臺重要服務器中,通過應用準入控制,實現(xiàn)阻斷不合法的終端訪問重要服務器和服務資源。也就是說,從內(nèi)網(wǎng)接入邊界、后臺服務器資源和客戶端自身實現(xiàn)無縫的準入控制。在不支持網(wǎng)絡準入和應用準入兩項條件的環(huán)境下,天珣產(chǎn)品雖然也使用了ARP欺騙的阻斷方式,但是,這種阻斷方式被大大規(guī)范和限制,特別是在個人防火墻只要攔截到ARP欺騙的攻擊,就會立即制止客戶端向其他客戶端發(fā)送欺騙包,從而徹底改變了ARP欺騙的不利局面。除此之外,啟明星辰天珣內(nèi)網(wǎng)安全系統(tǒng)與天清漢馬USG一體化安全網(wǎng)關(UTM)形成UTM平方統(tǒng)一安全套件,提供外網(wǎng)邊界準入控制,可以實現(xiàn)阻斷不合法的終端訪問internet。

  2:主動防御ARP欺騙

  啟明星辰天珣內(nèi)網(wǎng)安全系統(tǒng)通過檢查IP數(shù)據(jù)包包頭,可確保數(shù)據(jù)包欺騙不能發(fā)生。通過監(jiān)控網(wǎng)絡行為的發(fā)起進程,防止木馬以隱藏進程方式進行網(wǎng)絡訪問。通過監(jiān)控ARP請求或應答包,自動綁定網(wǎng)關MAC,拒絕延遲的ARP應答包等方式,防止內(nèi)網(wǎng)ARP欺騙侵害。內(nèi)置強大的企業(yè)級主機防火墻系統(tǒng),采用訪問控制、流量控制、ARP欺騙控制、網(wǎng)絡行為模式控制、非法外聯(lián)控制等手段,實現(xiàn)了針對計算機終端的威脅主動防御和網(wǎng)絡行為控制,從而保證計算機終端雙向訪問安全、行為受控,有效防護疑似攻擊和未知病毒對企業(yè)內(nèi)網(wǎng)造成的危害。

  3: 基于終端網(wǎng)絡行為模式的威脅主動防御

  啟明星辰天珣內(nèi)網(wǎng)安全系統(tǒng)具備基于終端網(wǎng)絡行為模式的威脅主動防御機制,通過集中控制每臺計算機終端的網(wǎng)絡行為,限定網(wǎng)絡行為的主體、目標及服務,并結合計算機終端的安全狀態(tài)控制網(wǎng)絡訪問,可以有效切斷“獨立進程型”蠕蟲病毒的傳播途徑及木馬和黑客的攻擊路線,彌補防病毒軟件“防治滯后”的弱點。通過監(jiān)控TCP并發(fā)連接數(shù),減緩蠕蟲病毒對網(wǎng)絡造成的損害。通過監(jiān)控UDP的發(fā)包行為,限制異常進程的網(wǎng)絡訪問。

  

  啟明星辰天珣“五維內(nèi)網(wǎng)合規(guī)管理模型”

  啟明星辰天珣內(nèi)網(wǎng)安全系統(tǒng)緊密圍繞“合規(guī)”,內(nèi)含企業(yè)級主機防火墻系統(tǒng),通過“終端準入控制、終端安全控制、桌面合規(guī)管理、終端泄密控制和終端審計”五維化管理,全面提升內(nèi)網(wǎng)安全防護能力和合規(guī)管理水平。天珣內(nèi)網(wǎng)安全系統(tǒng)引領了內(nèi)網(wǎng)安全管理模式的新變革,在行使終端安全管理職能的同時,更與天清漢馬USG一體化安全網(wǎng)關(UTM)組成以“網(wǎng)絡邊界、終端邊界”為主要防護目標的UTM平方統(tǒng)一安全套件,協(xié)同構建多層次縱深防御體系,改變了“被動的、以事件驅動為特征”的傳統(tǒng)內(nèi)網(wǎng)安全管理模式,開創(chuàng)了“主動防御、合規(guī)管理”為目標的內(nèi)網(wǎng)安全管理新時代。