网络安全 频道

防范蠕虫,我靠全局安全网

引:面对蠕虫病毒的日益肆虐,我们的企业网络环境正经历着来自内、外部各种不同途径的攻击和骚扰。如何能够全面地控制这种蠕虫的危害呢?我们这里又找来了一个通过全局安全网络的方式进行安防管理的方案,希望能给大家一起建议。

  蠕虫肆虐危害大

  当今恐怕没有任何一种真正的虫类能够赶上蠕虫病毒的鼎鼎大名。无论是破坏性质还是造成瘫痪的彻底程度,蠕虫也堪称是各类病毒中的佼佼者。它的破坏来源广泛,传播途径包括文件、电子邮件、Web服务器和网络共享。蠕虫不仅能从网络的外部向里传播,同样也可以在网络的内部突然爆发,使网络中的安全措施腹背受敌、防不胜防。一些业界专家曾指出:蠕虫肆虐的原因在于网络中防火墙设备和入侵检测系统在蠕虫入侵和发作时无法控制网络终端的系统安全性。面对来自网络内部的蠕虫时,防火墙必定会陷入腹背受敌的局面,而入侵检测(IDS)则无法对抗诸如利用字符串匹配弱点发起的攻击。

  那么,如何在防火墙和IDS的基础上更上层楼,给用户网络以全面高效的安全保障呢?进入2005年以来,业内涌现出以在网络中配置真正全局安全体系为特色的安全方案,为全网动员、全局防范蠕虫的战役打开了局面。

    全局安全网络解决方案

  这里,我们以锐捷网络2004年底推出的GSN全局安全网络解决方案为例,对网络实施全局安全的情况加以分析。较之现在广泛采用的“杀毒软件+防火墙”结构,全局安全网络更加强调了对网络终端系统安全性的掌握和隐患摘除。从整个解决方案的实现结构来看,GSN由安全交换机、安全客户端、安全管理平台、用户认证系统、安全修复系统、VPN客户端、RG-WALL防火墙等多重网络元素组成,通过将用户入网强制安全、统一安全策略管理、动态网络带宽分配、嵌入式安全机制集成到一个网络安全解决方案中,达到对网络安全威胁的自动防御以及网络受损系统的自动修复,同时可针对网络环境的变化和新的网络行为自动学习,从而达到对未知网络安全事件的防范。

  全局安全网络对蠕虫攻击的防范特点,即是将网络安全模块布置在整个网络中,而不是在单点进行网络安全的防护部署。在一个配备GSN系统的网络里,用户认证系统的作用是强制每个进行网络访问的行为都必须进行统一注册,没有经过注册的网络访问行为将不被允许访问网络,这样就杜绝了非法用户进入网络内部的可能。而通过安全策略平台,管理员还可以及时了解整个网络的运行情况,进而对网络中存在的危及安全行为进行控制。同时,GSN的安全策略要求每一个在网络中发生的访问行为都要经过系统检测并判断其合法性,一旦发觉这一行为存在安全威胁,系统将自动调用安全策略。

    攻击实例过程剖析

  具体说来,当接入网络的用户终端发现蠕虫阻塞网络的攻击现象时,GSN安全管理平台(RG-SMP)就会针对这一安全事件进行判断,采取直接阻止访问、限制该终端访问网络区域(例如避开网络内的核心数据或关键服务区,以及限制访问权限等)和限制该终端享用网络带宽速率的应对措施。安全管理平台(RG-SMP)将自动把安全策略下发到安全事件发生的网络区域,安全策略的执行者可以是锐捷网络联动设备或者安全客户端(RG-SA)。根据安全事件的等级由安全管理平台(RG-SMP)判断是否需要将安全策略同步到网络的各区域中,以便在第一时间保证其他合法用户的入网安全及效率。通过这样的方式,其他安全、合法的终端仍旧可以访问网络资源,每个用户所分配的传输速率也不会受到影响,从而使蠕虫攻击发作的危害降到最低。

    安全,防患于未然

  最后再谈谈网络管理员投入精力最多的环节,也就是对所有终端设备进行安全保护和升级的步骤。在终端用户的安全控制方面,GSN能对所有进入网络的用户系统安全性进行评估,杜绝网络内终端用户成为攻击来源。终端接入网络时,安全客户端会自动检测终端用户的安全状态(如操作系统、杀毒软件版本)。一旦检测到用户系统存在安全漏洞(未及时安装补丁等),用户会从网络正常区域中被隔离开,并自动置于系统修复区域内加以修复,直到完成系统规定的安全策略,才能进入正常的网络环境中。这样一来,大大减少了管理员的工作量,也有效地保证了网络内各个终端的安全措施始终为最新。通过在接入网络时进行自动“健康检查”,蠕虫被挡在网络大门之外,所有想利用网络内部安全漏洞实施攻击的企图都被遏制。 

  在本例中,我们通过GSN网络从蠕虫病毒的攻击机理入手,从整个网络的各个角落进行安防措施,以求真正实现全局安全网络的统一防治效果,这与传统“头痛医头、脚疼医脚”的做法相比显然更为高明。因而在国际上最新的安防体系设计中,类似原理也得到了广泛的应用。相信对于国内企业网络用户,这项技术的推广也将具有很高的推广、借鉴价值。

http://netadmin.77169.com/HTML/20050709025217.html

0
相关文章