网络安全 频道

网络安全技术介绍

NetScan工具
包括WHOIS、finger、ping和Traceroute。

Network工具箱
包括finger、DNS、WHOIS等

TCP/IP检测程序
收集网络和机器的信息,而且把它们用图形形象地表示出来。

这些网络应用程序对于用户总是可用的,即使扫描器不是如此。而且,因为越来越多的新用户使用Internet,所以用于分析网络连接的应用程序在所有的平台上都将很普遍。

5.3 扫描器的种类

5.3.1 NSS (网络安全扫描器)

NSS是一个非常隐蔽的扫描器。如果你用流行的搜索程序搜索它,能发现的入口不过20个,这不意味这它使用不广泛,而是意味着载有它的FTP站点大部分都在暗处。

NSS的特点就是他是用Perl语言编写的,这是一种解释性质的语言,不需要C编译器。

NSS的最根本的价值在于它的速度非常快,它可以执行下列常规检查:

Sendmail
匿名FTP
NFS出口
TFTP
Hosts.equiv
Xhost
它执行的结果的进程是:

取得指定域的列表或报告,该域原本不存在这类列表。
用ping命令确定指定的主机是否活动
扫描目标主机的端口
报告指定地址的漏洞。
5.3.2 Strobe

Strobe是一个TCP端口扫描器,它可以记录指定的机器的所有开放端口。Strobe运行速度非常快。

Strobe的主要的特点是它能快速识别指定机器上正在运行什么服务,不足之处是这类信息是很有限的,一次Strobe的攻击充其量可以提供给“入侵者”一个粗略的指南,告诉什么服务可以被攻击。

5.3.3 SATAN

SATAN是计算机领域的一件珍品,它完全是一个软件包,是为UNIX工作站编写的,具有良好的用户界面,具有HTML接口。能以各种形式选择目标,可以显示结果表格,是一个与众不同的程序。

SATAN的两位设计者是极具天赋的程序员、黑客和Internet安全权威。

SATAN是经过压缩的,在全世界可用。它是为改进网络安全性而编写的。正因为如此,它不仅必须在UNIX环境下运行,而且需要运行它的人有超级用户权限。

5.3.4 IdentTCPscan

IdentTCPscan是一个更加专业化的扫描器,其中加入了识别指定TCP端口进程的所有者的功能,也就是说,它能测定该进程的UID。

这个程序具有很重要的功能就是通过发现进程的UID,很快识别出错误配置。

它的运行速度非常快,它可以称得上是入侵者的宠物,是一个强大、锐利的工具。该程序在各种平台上都能运行,一般也是压缩以后的代码,用C语言写成,非常紧凑。

5.3.5 SAFEsuite 示范扫描

我们利用SAFEsuite的产品进行示范扫描。这个产品是由ISS开发的,ISS以名为ISS的产品而闻名于Internet世界,这个产品是首批商品化的自动扫描器之一。

ISS具有作为Internet安全重要工具的特点。在上千个站点中,可以找到ISS各种不同的版本和形式。它深受“黑客”和“入侵者”的欢迎,它轻巧,易于在几乎任何基于UNIX的平台上编译。从ISS的首次发表开始,该程序便难以置信地流行,而ISS的开发小组不断的改进这个产品,使之小型化,可移植。

SAFEsuite由几个扫描器组成:

intranet扫描器
Web扫描器
防火墙扫描器
SAFEsuite在配置上、管理、实现方面与SATAN很相似,该程序的使用是在GUI的环境中,同样可以方便快速地观察结果信息。它运行在Microsoft的平台上,使得它非常流行。

SAFEsuite可以对指定网络执行各种不同的攻击,其中包括对下列服务进行诊断:

Sendmail
FTP
NNTP
Telnet
RPC
NFS
而且ISS小组还增加了IP电子欺骗(spoofing)和服务否定攻击,以支持对主机脆弱性的分析(这一点十分重要,尽管有人怀疑了解主机受到攻击的时候的脆弱性是否重要,很少有平台可以抵御这种攻击)。

按照ISS的工作人员所说:“SAFEsuite是最快的、最全面的、先进的UNIX网络安全扫描器。它安装容易,扫描迅速、报告全面。SAFEsuite模仿“黑客”采用的技术,来探测一个网络环境中特定的安全弱点。依靠你选择的报告选项,SAFEsuite可以给你提供有关发现的每一个弱点的下列信息:地址、深层描述,以及建议的改进措施。”

新的扫描器在Internet上以很快的速度不断出现,而且它们的功能还会比以前的产品更加强大。

每当发现一个新的漏洞,检查这个漏洞的功能就会被加进已有的扫描器中,这个过程并不复杂。在许多情况下,“入侵者”是需写一小段额外的代码,然后把它家到已经有的扫描器源代码中,重新编译后即可。“入侵者”就是经常这样利用新的漏洞的,这个过程永远不会结束。

系统管理人员必须学会使用扫描器,这是残酷的现实。那些不这样做的管理人员将会承担严重的后果。扫描器会教育新的系统管理员警惕潜在的安全危险。这是由于这个原因,扫描器Internet安全的重要因素,建议大家要尝试使用尽可能多的扫描器。

6.防火墙

6.1 防火墙的概念和组成

防火墙是阻止外面的人对你的网络进行访问的任何设备,此设备通常是软件和硬件的组合体,它通常根据一些规则来挑选想要或不想要的地址。

防火墙最基本的构件既不是软件也不是硬件,而是人的思想,即“谁”和“什么”能被允许访问本网络。从这个意义上来说,构造一个好的防火墙需要艺术、直觉、创造和逻辑的共同作用。

防火墙既可以由软件构成,也可以由硬件、软件构成。软件部分可以是专利软件、共享软件或免费软件,而硬件部分是指能支持软件部分运行的任何硬件。

如果防火墙是硬件,那么这个硬件可能最多由一个路由器构成。路由器有先进的安全特性,包括过滤IP数据报的能力。这种过滤功能允许你 定义包含哪些IP地址的数据报可以通过防火墙,哪些不能。

不管防火墙是怎样组成的,他们都有一个共同的特征:基于源地址基础上的区分或拒绝某些访问的能力。

6.2 防火墙的各种类型

目前存在很多种类的防火墙,每种都有各自的优缺点,最常见的是一种称为“网络层防火墙”的防火墙。网络层防火墙通常以路由器为基础,是由路由器决定“谁”和“什么”能访问你的网络。这种方案采用了一种所谓的“数据报过滤”技术,即检查到达路由器的外部数据报并作出选择的技术。

以路由器为基础的防火墙要对每个联结请求的源地址进行检查。确认了每个IP源地址后,防火墙构造者所指定的规则将被实施。比如构造者规定不接受来自微软公司的任何数据报,于是这些数据报便无法到达内部网或内部服务器。

基于路由器的防火墙有很快的速度,这是因为它被草草地检查了一下源地址,没有发挥路由器的真正作用,并不判断源地址是否是假的或伪装的。然而速度的加快是有代价的,基于路由器的防火墙将源地址作为索引,这就意味着带有伪造源地址的数据报能在一定程度上对内部服务器进行访问。

庆幸的是许多数据报过滤技术能祢补基于路由器的缺陷。数据报的IP地址域并不是路由器唯一能捕捉的域。随着数据报过滤技术变得越来越复杂,系统管理员可以使用的规则和方案也越来越复杂。现在系统管理员甚至能以数据报中的国家信息作为过滤条件,当然还能以时间、协议、端口等作为过滤条件。

基于路由器的防火墙车了数据报过滤的缺陷以外,还存在着其他的不足。例如:

这种防火墙不能有效地过滤许多RPC(远程过程调用)服务,因为在系统初启动时绑定到这些服务上的端口是随机分配的。系统有一种端口映射服务器能将RPC服务的调用映射到这些服务对应的端口上;而在过滤数据报的路由器上没有端口映射服务,因此路由器无法知道哪些端口对应哪些RPC服务。这样除非路由器过滤掉所有的UDP报文,否则不可能完全禁止这类服务。而过滤掉所有的UDP报文又会导致一些必须的服务变得不可用,如DNS。这样对RPC的服务的禁止会导致系统陷入进退两难的境地。

在多数情况下,此类协议过滤并不是不可能实现,一些非常复杂的方案能实现协议过滤,这主要依赖于远程主机调用的是哪个端口。

还有一种防火墙是应用代理防火墙。这些防火墙的工作方式和过滤数据报的防火墙、以路由器为基础的防火墙的工作方式有点不同。它是基于软件的;

当某远程用户想和一个运行应用网关的网络建立联系时,此应用网关会阻塞这个远程联结,然后对联结请求的各个域进行检查,如果此联结请求符合预定的规则,网关便会在远程主机和内部主机之间建立一个“桥”,进行协议之间的转换。

这种网关代理模型的长处是不进行IP报文转发,更为重要的是可以在“桥”上设置更多的控制,而且这种工具还能提供非常成熟的日志功能。然而正如你猜测的那样,这些优点都是通过牺牲速度换取的,因为每次联结请求和所有发往内部网的报文都要在网关上经历接受、分析、转换和再转发等几个过程,所需要的时间显然要长得多。

另外的一个不足是,必须为每个网络服务创建一个应用代理。这样FTP服务需要一个、Telnet需要一个、HTTP需要一个|. . .。

应该说,这种应用网关系统更具有安全性。这是因为使用它们后IP转交功能不再生效,这就使得“身份不明”的IP报文无法到达网络内部。

6.3 防火墙的安全意义

从理论上讲,防火墙是你所能采取的最严格的安全措施。然而,在这种严格的安全环境中还存在着一些问题。

首先,由于使用防火墙而带来的严格的安全性实际上削弱了网络的功能。例如,一些研究表明,在分布式应用大量使用的环境中使用防火墙是不切实际的。因为防火墙实施的如此严格的安全策略使得此环境无法继续运转。你在安全方面得到了多少,那么在功能上就会失去多少,反之亦然。

其次,防火墙容易使你孤注一掷。因为防火墙是你内部网络的屏障,一旦它被攻破,内部网络便能轻易地破坏。而且防火墙一直是网络的瓶颈,因为在这要进行所有的授权认证。

对一些组织来说,使用防火墙是不切实际的,ISP就是其中之一。如果ISP采取严格的安全策略,那它很快就会失去客户。实际上,一些人提出不要使用防火墙,健全的系统管理带来的安全性能和使用防火墙所带来的一样好,而且还不会减缓网络速度或使得网络联结困难,但是很显然,这需要比较全面的技术支持。

防火墙坚不可摧么?答案是否定的。到目前为止没有发现防火墙产品本身有问题,但是我们应用它的时候却产生了缺陷。入侵者一直从事如何攻破防火墙的工作,但是大量的研究结果表明为了达到目的必须进行两个阶段的攻击。第一个阶段是弄清楚在目标网络上安装的是何种防火墙并且此防火墙允许哪些服务运行。如果jakal扫描器就是这样的工具。

第二个阶段的任务是寻找此类防火墙的漏洞。入侵者的研究表明即使是存在这样一个漏洞,也只能是认为造成的结果。UNIX系统的复杂性不能不说是产生问题的一个原因。

一些常见的入侵步骤是:

从目标网上找出真正的攻击目标。
努力获得有关内部系统的部分结构。
阅读最新的安全文章。希望可以找到运行在防火墙后面的软件的BUG
6.4 Cicso PIX firewall简介

这个防火墙不依赖于应用代理(应用代理会消耗CPU时间和网络资源),而是依赖于硬件组件内部的一个安全的操作系统。Cicso PIX防火墙的特殊特征包括通过HTML的配置和管理控制、IP隐藏和非转换、方便的配置以及同时支持16000直接连接。

产品说明

防火墙是目前所有保护网络的方法中最能普遍接受的方法。而且防火墙技术还属于新兴技术,95%的入侵者无法突破防火墙。然而也曾有过防火墙被突破的记录。值得注意的是某些防火墙本身会引起一些安全问题。例如,最近发现在Raptor产品中的Gopher代理在某种情况下能使遭受拒绝服务攻击的Windows NT服务器变得很脆弱。

在将来,防火墙技术会是一个有意思的研究领域。然而,如果我们需要把很多敏感的数据保护起来的时候,我们应该采用综合的办法,而不是仅仅依赖于防火墙。

在涉及到网络安全的其它方面,比如邮件炸弹、IP电子欺骗等等,这里不再做详细的介绍,本文希望能起到一个抛砖引玉的作用,提示我们作为系统管理员,我们应该注意能影响到我们工作的黑客及其入侵者是如何利用各种各样的安全漏洞,如何进行攻击,如何进行防范。无论如何,我们的最终原则都是一个:使我们所维护的网络,更加的安全可靠。
 
http://netadmin.77169.com/HTML/20040320174500.html

0
相关文章