| 域名空间 下载中心 社区论坛 信息公告 my小屋 |
![]() |
联系我们 设为首页 加入收藏 |
|
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿 论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图 专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版 社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务 |
| 新版上线![旧版] | |||||
注:打开慢时请稍等
网络安全讲座之八:ids系统(2)http://www.iyit.net 日期:2006-5-29 14:18:39 来源:网络转载 点击: |
防火墙看起来好像可以满足系统管理员的一切需求。然而,随着基于雇员的攻击行为和产品自身问题的增多,ids由于能够在防火墙内部监测非法的活动正变得越来越必要。新的技术同样给防火墙带来了严重的威胁。例如,vpn可穿透防火墙,所以需要ids在防火墙后提供安全保障。虽然vpn本身很安全,但有可能通过vpn进行通信的其中一方被root kit或netbus所控制,而这种破坏行为是防火墙无法抵御的。基于以上两点原因,ids已经成为安全策略的重要组成部分。 我们还需要注意的是,攻击者可以实施攻击使ids过载,其结果可能是ids系统成为拒绝服务攻击的参与者。而且,攻击者会尽量调整攻击手法,从而使ids无法追踪网络上的活动。 入侵监测系统的构架 有两种构架的ids可供选择,每种都有它的适用环境。虽然主机级的ids具有更强的功能而且可以提供更详尽的信息,但它并不总是最佳选择。 网络级ids 你可以使用网络级的产品,象etrust intrusion detection只需一次安装。程序(或服务)会扫描整个网段中所有传输的信息来确定网络中实时的活动。网络级ids程序同时充当管理者和代理的身份,安装ids的主机完成所有的工作,网络只是接受被动的查询。 优点和缺点 这种入侵监测系统很容易安装和实施;通常只需要将程序在主机上安装一次。网络级的ids尤其适合阻止扫描和拒绝服务攻击。但是,这种ids构架在交换和atm环境下工作得不好。而且,它对处理升级非法账号,破坏策略和篡改日志也并不特别有效。在扫描大型网络时会使主机的性能急剧下降。所以,对于大型、复杂的网络,你需要主机级的ids。 主机级ids 像前面所讲的,主机级的ids结构使用一个管理者和数个代理。管理者向代理发送查询请求,代理向管理者汇报网络中主机传输信息的情况。代理和管理者之间直接通信,解决了复杂网络中的许多问题。 技术提示:在应用任何主机级ids之前,你需要在一个隔离的网段进行测试。这种测试可以帮助你确定这种manager-to-agent的通信是否安全,以及对网络带宽的影响。 管理者managers 管理者定义管理代理的规则和策略。管理者安装在一台经过特殊配置过的主机上,对网络中的代理进行查询。有的管理者具有图形界面儿其它的ids产品只是以守护进程的形式来运行管理者,然后使用其它程序来管理它们。 物理安全对充当管理者的主机来说至关重要。如果攻击者可以获得硬盘的访问权,他便可以获得重要的信息。此外,除非必需管理者的系统也不应被网络用户访问到,这种限制包括internet访问。 安装管理者的操作系统应该尽可能的安全和没有漏洞。有些厂商要求你使用特定类型的操作系统来安装管理者。例如,iss realsecure要求你安装在windows nt workstation而不是windows nt server,这是由于在nt workstation上更容易对操作系统进行精简。 特殊的考虑 每种ids厂商对他们的产品都有特殊的考虑。通常这些考虑是针对操作系统的特殊设置的。例如,许多厂商要求你将代理安装在使用静态ip地址的主机上。因此,你也许需要配置dhcp和wins服务器来配合管理者。这种特殊的考虑在一定程度上解释了为什么大多数ids程序用一个管理者来管理数台主机。另外,安装管理者会降低系统的性能。而且,在同一网段中安装过多的管理者会占用过多的带宽。 另外,许多ids产品在快于10mb的网络中工作起来会有问题。通常ids的厂商要求你不要将管理者安装在使用nfs或nfs+的unix操作系统上,因为这种文件系统允许远程访问,管理者会使它们缺乏稳定和不安全。 除非特殊情况,你不应将ids的管理者安装在装了双网卡或多网卡的用做路由器的主机上,或者安装在防火墙上。例如,windows nt pdc或bdc也不是安装大多数ids管理者的理想系统,不仅因为管理者会影响登录,而且pdc或bdc所必须的服务会产生trap door和系统错误。 管理者和代理的比例 管理者和代理的比例数字会因生产厂商和版本的不同而不同。例如,axent intruder alert建议在unix或nt的网络上不要使用超过100个代理,netware网络中每个管理者不应使用超过50个代理。然而,你需要建立基线来确定ids结构的理想配置。理想配置是指ids可以在不影响正常地网络操作的前提下实时监测网络入侵。 代理 由于代理负责监视网络安全,所以大多数的ids允许你将代理安装在任何可以接受配置的主机上。当你在考虑产品时,你应当确保它可以和网络上的主机配合工作。大多数的产品在unix,nt和novell网络环境中可以出色的工作。有些厂商也生产在特殊网络环境下工作的代理,例如decnet,mainframes等等。无论如何,你应当通过测试来选择最适合你的网络的产品。所有的代理都工作在混杂模式,并且捕捉网络上传递的信息包。 理想的代理布局 请考虑将代理安装在像数据库,web服务器,dns服务器和文件服务器等重要的资源上。像etrust intrusion detection这样的基于扫描的ids程序也许更适合在某些特定的时段扫描个别的主机。这个工具能够确保你在占用最小带宽的前提下监视网络活动。 下列是部分适合放置代理资源的列表: ·账号、人力资源和研发数据库 许多新的网络连接设备限制了ids扫描。 编辑:黑鹰 [发送给好友] [打印本页] [关闭窗口] [返回顶部] 上一篇:网络安全讲座之八:ids系统(1) 下一篇:网络安全讲座之八:ids系统(3) 转载请注明来源:www.iyit.net 特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。 |
| 最新更新 | 热点排行 | 推荐新闻 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| 友情链接 | ||||||
| 设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接 |
| |||||||