网络安全 频道

保护Linux 网络安全的关键技术扫描(下)

  四、系统审计和跟踪技术

  系统审计和跟踪这种机制一般情况下并不干涉和直接影响主业务流程,而是通过对主业务进行记录、检查、监控等来完成以审计、完整性等要求为主的安全功能。审计和跟踪所包括的典型技术有:入侵检测系统(IDS)、漏洞扫描系统等。

  1. IDS

  入侵检测是一种主动保护网络和系统安全的技术,它从计算机系统或网络中采集、分析数据,查看网络或主机系统中是否有违反安全策略的行为和遭到攻击的迹象,并采取适当的响应措施来阻挡攻击,降低可能的损失。它能提供对内部攻击、外部攻击和误操作的保护。

      入侵检测系统可分为基于网络(NIDS)和基于主机(HIDS)两种。通过在特定网段、关键服务器上安装IDS,可实时检测出大多数攻击,并采取相应的行动(如断开网络连接、记录攻击过程、跟踪攻击源等)。Linux 下的IDS 工具是snort(http://www.snort.org ) 。

  2. 漏洞扫描技术

  漏洞扫描是自动检测网络或主机安全漏洞的技术,通过执行一些脚本文件对系统进行攻击并记录它的反应,从而发现其中的漏洞并采取补救措施。 不管攻击者是从外部还是从内部攻击某一网络系统,攻击机会来自已经知道的漏洞。

      对于系统管理员来说,漏洞扫描系统是最好的助手,它能够主动发现系统的漏洞,在主机系统安全保卫战中做到"有的放矢",及时修补漏洞。 漏洞扫描系统分为网络扫描系统、主机扫描系统和数据库扫描系统三种。

      网络扫描系统主要依靠安全漏洞库对服务器、路由器、防火墙、操作系统和网络应用进程等进行基于网络层面的安全扫描;而主机扫描系统主要是针对操作系统内部问题进行更深入的扫描,例如Unix、Windows、Linux,它可弥补网络扫描系统只通过网络检查系统安全的不足;最后,数据库扫描系统是一种专门针对数据库进行安全漏洞检查的扫描器,其主要功能是找出不良的密码设定、过期密码设定、侦测登录攻击行为、关闭久未使用的账号等。

  Linux 网络的漏洞扫描工具是SAINT(http://www.saintcorporation.com ),它的全名是Security Administrator''s Integrated Network Tool,它使用非入侵方式侦测任何远程主机的安全漏洞,包括服务器、工作站、网络装置,以及其他网络节点。它可以告诉你关于该主机的操作系统,以及它所开启的连接埠(port),SAINT提供了数据管理、扫描设定、扫描排程、数据分析等可以透过浏览器就可以表达的图形化接口。


  3. 备份和恢复技术

  备份系统通常由备份管理系统和备份设备构成,备份设备主要有:磁带库、磁盘阵列、光盘、SAN等。备份系统的目的是尽可能快地全盘恢复计算机系统所需的数据和系统信息。

      备份不仅在网络系统硬件故障或人为失误时起到保护作用,也在入侵者非授权访问或对网络攻击及破坏数据完整性时起到保护作用。一般的数据备份策略有三种:全备份、增量备份和差分备份。

      全备份备份系统中所有的数据;增量备份只备份上次备份以后有变化的数据;而差分备份则备份上次完全备份以后有变化的数据。全备份所需时间最长,但恢复时间最短,操作最方便,当系统中数据量不大时,采用全备份最可靠。随着数据量的不断增大,将无法每天做全备份,但可以在周末进行全备份,其他时间可采用用时更少的增量备份或采用介于两者之间的差分备份。

   在Linux环境下备份可以是将文件拷贝到已存在的文件系统,可替换的文件系统,磁带机,远程文件系统,甚至是远程系统的上的磁带机。当然,从用户的角度来看,并不存在磁带机或RAID驱动器的概念,而仅仅是文件而已。恢复措施在整个备份机制中占有相当重要的地位。

      恢复操作通常可以分为两类:第一类是全盘恢复,第二类是个别文件恢复。为了防备数据丢失,需要做好详细的恢复计划,同时还要定期进行恢复演练。   

 

  五、内容安全技术

  内容安全技术主要是直接保护系统中传输和存储的数据。主要是通过对信息和内容本身进行变形和变换,或者对具体的内容进行检查来实现。内容安全所包括的典型技术有:加密、防病毒、内容过滤等。

  1. 加密

  加密是信息安全领域的一种基本、实用且非常重要的技术。主要分为对称加密、非对称加密两类。 对称加密使用单个密钥对数据进行加密或解密,其特点是计算量小、加密效率高。但是此类算法在分布式系统上使用较为困难,主要是密钥管理困难。这类算法的代表是DES、RC2、 RC4、 RC5、3DES等。

      非对称加密算法也称公开密钥加密算法,其特点是有两个密钥(即公用密钥和私有密钥),只有二者搭配使用才能完成加密和解密的全过程。由于非对称算法拥有两个密钥,它特别适用于分布式系统中的数据加密,因此在Internet中得到广泛应用。

      其中公用密钥在网上公布,为对数据加密使用,而用于解密的相应私有密钥则由数据的接收方妥善保管。在这其中的典型算法有: RSA、DSA、ECC等。 在实际应用中,通常将对称加密和非对称加密结合起来:即首先由对称密钥对输入的数据进行加密,然后用公钥对对称密钥进行加密。因为它不仅保证了加密的高效性(对称密钥的快速加密),还保证了加密的高强度性(公钥的强加密)。

  Linux 下实现加密的技术是GnuPG(http://www.gnupg.org/),它的安全性与PGP一样强,可以充分地保护每个用户的隐私。 GnuPG 是用于安全通信的工具;它是对 PGP加密技术的完全和免费的开源代替产品。使用 GnuPG,你可以给你的数据和通信加密,并可以使用 数码签名(digitally signing)来验证你的通信。

  2. 防病毒

  病毒是一种进行自我复制、广泛传播、对计算机及其数据进行严重破坏的程序。由于病毒具有隐蔽性与随机性的特点,使用户防不胜防。体来说计算机病毒对Linux系统存在较小的危险。但是由于各种原因在企业应用中往往是Linux和Windows操作系统共存形成的异构网络。在服务器端大多使用Linux和UNIX的,桌面端使用Windows。所以为Linux的防范病毒策略分成两个部分。

   针对Linux本身(服务器和使用其作为桌面的计算机)防范策略。

  可执行文件型病毒、蠕虫(worm)病毒、脚本病毒的防范通过安装GPL查杀病毒软件基本可以防范。服务器端可以使用AntiVir(http://www.hbedv.com/),它是工作在命令行下的,运行时可以占用较少系统资源。对于后门程序防范可以采用LIDS(http://www.lids.org/)和Chkrootkit(http://www.chkrootkit.org/)LIDS是Linux内核补丁和系统管理员工具(Lidsadm),它加强了Linux内核。可以保护dev/目录下的重要文件。而Chkrootkit可以检测系统的日志和文件,查看是否有恶意程序侵入系统,并且寻找关联到不同恶意程序的信号。最新版本的Chkrootkit0.45可以检测出sniffers、Trojans、worms、rootkit等59种。

   针对使用Linux服务器后端的Windows系统的病毒防范策略

  许多企业使用代理服务器接入互联网,许多用户的Windows系统都是在进行HTTP网页浏览和文件下载时感染病毒,所以可以在代理服务器上加挂一个病毒过滤器,对用户浏览的HTTP网页进行病毒检测,发现有用户浏览网页感染病毒的状况,立即由代理服务器进行阻断,丢弃带有病毒的请求,将不安全的进程阻止在代理服务器内,禁止带有病毒的数据向客户端计算机传播。

      Squid是一款非常优秀的代理服务器软件,但是并没有专门的病毒过滤功能。可以考虑使用德国开放源码的,爱好者开发的一款基于Linux的病毒过滤代理服务器--HAVP(http://www.server-side.de/)。HAVP病毒过滤代理服务器软件既可以独立使用,也可以与Squid串联使用,增强Squid代理服务器的病毒过滤功能。

      提供邮件服务是Linux服务器中的重要应用。可以使用ClamAV(http://www.clamwin.com/),ClamAV全名是Clam AntiVirus,它跟Liunx一样强调公开程序代码、免费授权等观念,ClamAV目前可以侦测超过40 000种病毒、蠕虫、木马程序,并且随时更新数据库,有一组分布在世界各地的病毒专家,24小时更新及维护病毒数据库,任何人发现可疑病毒也可以随时跟他们取得联系,立刻更新病毒码,在极短的时间内,网络上采用ClamAV的邮件服务器就完成最新的防护动作。


  3. 内容过滤

  内容过滤就是采取适当的技术措施,对Internet上的不良信息进行过滤,既阻止不良信息对人们的侵害,又可以通过规范用户的上网行为,提高工作效率,合理利用网络资源。就目前而言,Linux 的内容过滤技术是Squid,Squid的内容过滤技术包括关键词过滤技术、图像过滤技术、模板过滤技术和智能过滤技术等。另外很多防火墙集成了内容过滤技术,能对URL网址和网页文字等固定内容进行过滤。


  总结:

  在互联网应用日益普及的今天,信息系统面临的安全挑战也日趋严峻,即使最细小、最隐秘的漏洞也可能马上被人发现和利用; 进而给企业带来重大损失; 而另一方面,企业的IT预算相当有限。因此,如何以最经济、最有效的方式保障信息系统的安全,已经成为众多企业网络管理员必须面对的问题。通过以上介绍的

  Linux 网络安全的关键技术可以为网络安全打下了一个好的基础。

 


0
相关文章