力保股民利益 控制病毒危害到最小
【IT168 编者按】本文根据蠕虫病毒的传播特点,结合证券行业的网络应用数据流模式,提出了一种有效的防止蠕虫病毒在局域网内蔓延传播的方法将危害控制在最小范围,而不至于造成整个网络的瘫痪。文中提到的应急措施并不局限于证券行业,对其他行业的网络安全应用也有启发作用。
前段时间,“熊猫烧香”病毒通过互联网疯狂传播,大部分网民和一些企业的电脑被感染,造成了无法估量的经济损失。某证券公司的一个证券营业部,生产网中的一台电脑感染该病毒后,未能及时处置,结果使得生产网段的其他大部分机器受到感染,最后造成了生产网络瘫痪,整个营业部日常的证券交易业务不能进行的严重后果。
一般情况下,证券行业的生产用主机,虽然运行Windows操作系统,但都是专用的,除了业务,禁止做其他用途,且生产网络与办公网络都有严格隔离。事后分析查明,病毒是通过U盘传染到其中的一台与外单位通信的前置机上,进而感染了其他主机。
由于所属行业的特殊性,证券公司对交易系统的可用性要求十分苛刻,在开市期间,交易系统必须要保证100%的可用性。为此,证券公司的IT建设、运维资金投入巨大,无论是通信线路,还是网络设备,包括关键业务用机,都有冗余备份。对生产网络的安全管理,也相当严格。一般情况下,生产网络的主机都安装有杀毒软件,很少感染病毒。即使某台机器出现异常,由于有热备设备,也不会造成太大影响。然而,对于某些新型蠕虫病毒,防毒软件往往无能为力。而一旦感染不可控的蠕虫病毒,对营业部的生产网络来说,所导致的后果将是十分严重的。
由于新病毒不断出现,传播途径也往往是“花样翻新”,因此,即使是安全管理相当严格的生产网络,要想完全杜绝感染病毒,也是不现实的。感染后依靠防病毒软件,也只能是碰运气而已。下面,本文针对蠕虫类病毒在局域网内的传播特点,结合证券行业营业部网络应用的特定环境,以避免蠕虫病毒造成的整个网络瘫痪,影响交易为主要目的,提出防范措施,供参考。
一、TCP/IP是蠕虫主要传播途径
蠕虫病毒不同于一般的病毒,它是伴随着网络出现的一种病毒。某台机器感染病毒后,除了象一般病毒危害本机外,蠕虫病毒还通过网络连接感染网络内的其他主机,这是蠕虫病毒与一般病毒的主要不同之处。
局域网内,蠕虫病毒感染其中一台机器后,可以通过下列途径将自身复制到局域网内的其他机器:
windows网络文件公享;
TFTP、FTP文件传输系统;
电子邮件系统;
RPC远程过程调用;
移动存贮设备;
其他的系统漏洞。
理论上讲,数据(病毒文件)从一台主机复制到另一台主机,使用的基础网络协议可以有多种,但今天99%的系统使用的是TCP/IP,因此,本文讨论的安全措施也是基于这一前提条件。
基于TCP/IP的网络应用通信模式都是服务器/客户机模式,即通信的一方是服务器,另一端是客户机。蠕虫病毒复制自身的过程,也是一样,即被蠕虫病毒感染的主机充当客户机,未感染主机(感染目标)是服务器。
客户机要想与服务器通信,第一步是要得到对方的IP地址。病毒程序通常的做法是首先从本机的IP地址、子网掩码等信息得到本地网络使用的IP网段,然后逐一试探IP网段内的每个地址,看哪台主机是活动的并开放有自己所需要的服务,下一步就是通过服务将本身复制过去,即完成了感染。
完成病毒文件复制后,还不足以对机器造成危害。一伺病毒被激活运行,则会继续感染网内其他主机。激活病毒的一个简单方式是利用Windows的“自动运行”属性,这样,用户单击某个盘符,就可以激发病毒程序运行。
一般说来,蠕虫病毒只是扫描本地网段内的主机,因此感染的范围也限制在本地网内。如果有人写出了可以扫描的IP地址段不局限于本地蠕虫病毒(这在理论上不是没有可能的,例如,可以通过在本地捕获通信数据包的方式得到外网主机的IP),那或许是整个互联网的灾难。
典型的蠕虫病毒利用的端口有135、139和 445等。当然,随着新技术、新漏洞的出现,病毒还会使用其他端口。
二、证券营业部网络应用特点
证券营业部的网络结构,根据是否进行了集中交易,不尽相同。但这种网络结构差异对本文所阐明的观点和防范措施影响不大。为简单起见,下面以实现了集中交易的证券营业为例加以说明。
营业部的生产网络包括行情系统和交易系统两大部分。其中,行情系统由大量的无盘站和行情服务器组成,行情服务器一般使用NOVELL系统。由于NOVELL系统在其他行业基本绝迹,针对NOVELL系统的病毒已经十分罕见,因此,本文不讨论关于营业部行情系统防病毒问题,
实现集中交易的证券营业部,由于本地没有业务数据库,交易系统由各种通信中间件组成。例如,股民委托下单时,先将消息发送到营业部本地中间件主机,由中间件主机通过广域网,转发至总部网络数据中心,由网络中心交易服务器处理后,通过报盘系统转发至交易所交易撮合主机系统。除此以外,还有诸如银证转帐中间件、网上交易中间件等。这些主机,一般运行Windows操作系统,且同处于一个网段内。虽然不是必须,但所有这些机器一般都使用同一IP地址网段。这些主机都是关键业务用机器,是本文讨论措施的重点保护对象。
从网络数据流模式来看,中间件是同类消息数据流的汇聚点,然后转发至本地路由器,离开本地网络。从业务特点看,中间件起“承上启下”的作用。如把所有中间件主机看作一个层次的话,则只有纵向数据流,没有横向数据流,即中间件主机之间,一般从不进行任何数据通信(特殊情况除外)。证券营业部局域网可能的数据流模式如图1所示。
![]() |
| 图1 可能的数据流模式 |
与中间件通信的其他主机,也是相对固定的,即一般是某一台或几台特定主机。并且,中间件主机运行的网络应用相对单一,针对某业务的中间件服务器进程,只使用一个TCP(或UDP)端口号即可。
三、预防措施
蠕虫病毒的种类多种多样,破坏方式也各不相同,但有一点是相同的,即它们在网络内(一般是局域网)的传播方式。根据证券行业网络结构的特点,在加强运行安全管理制度的基础上,可以从病毒的传播环节入手,采取技术手段,切断蠕虫病毒的传播途径,防止病毒蔓延发作造成的全网瘫痪问题。
从证券业务的最小网络需求入手,生产网内不需要相互通信的主机,可以通过安装软件防火墙,采用只开放业务上需要通信的主机,其他主机一律禁止的方法,来阻断蠕虫病毒在网内传播。
为防止某些病毒终止本地的杀毒软件和防火墙软件进程,所有主机上都要安装防火墙软件。这样,即使病毒杀死了本机防火墙软件进程,但对端防火墙软件仍可以阻止其非法连接。
更进一步,开放通信的主机,采用只允许业务应用必需的端口号,其他端口一律禁止的方式来阻断能够互相通信的主机之间的病毒传播途径。
这样生产网内的所有主机之间,要么是根本不能相互访问,要么是可以相互访问,但只允许进行和业务有关的访问,其他通信一律禁止。这样,最坏的情况是,某台主机感染了病毒崩溃,但起码不会通过网络传播到其他主机了。
为防止单台关键业务用机感染病毒,造成单机瘫痪的问题,可以为单台关键用机准备备用机,在紧急情况发生时使用。
另外,及时为操作系统打安全补丁,也是预防此类病毒的必要措施之一。
总之,安全防范十分严格的证券营业部生产网,感染病毒是一个小概率事件。但诸如U盘、移动硬盘的使用,还是带来很大风险,甚至上级部门分发的光盘,也有感染病毒的可能。因此,杜绝感染病毒是不可能的。单纯依靠防病毒软件,也行不通。
既然感染病毒成为不能完全避免的事件,那么,采取措施把危害控制在最小才是明智的。蠕虫病毒带来的最大危害就是感染整个网段,影响业务运行。由于系统的冗余设计,病毒造成的单台主机崩溃,只要处理及时,还可以接受。
采用本文提出的措施,虽然不能杜绝单台机器的感染,但却可以有效地避免整个生产网段的感染,进而使业务中断,造成事故。从服务器/客户机模式的角度看,是在客户机、服务器两端筑起了两道防线,阻止病毒的传播。在客户机端,除了限定的主机和服务,不允许其他的连接出去;在服务器端,禁止除业务以外的一切服务。即使客户机端的防火墙进程被终止,只要对端的防火墙工作正常,通信的服务器/客户机模式不能形成,病毒也不能被复制。
