书 名 | 路由器安全策略 | 作 者 | (美)舒德尔,(美)史密斯 |
---|---|---|---|
译 者 | 姚维,李斌,沈金河 | 出版社 | 人民邮电出版社 |
出版时间 | 2008年9月1日 | 开 本 | 16 开 |
字 数 | 728000 |
第1部分
第1章 互联网协议操作基础
1.1 IP网络概念
1.1.1 企业网络
1.1.2 服务提供商网络
1.2 IP协议操作
1.3 IP流量概念
1.3.1 过境IP包
1.3.2 接收—邻接IP包
1.3.3 异常IP和非IP包
1.4 IP流量平面
1.4.1 数据平面
1.4.2 控制平面
1.4.3 管理平面
1.4.4 服务平面
1.5 IP路由器包处理概念
1.5.1 进程交换
1.5.2 快速交换
1.5.3 思科特快转发
1.6 常见的IP路由器体系结构类型
1.6.1 集中式的基于CPU的体系结构
1.6.2 集中式的基于ASIC的体系结构
1.6.3 分布式的基于CPU的体系结构
1.6.4 分布式的基于ASIC的体系结构
1.7 小结
1.8 复习题
1.9 延伸阅读
第2章 IP网络的威胁方式
2.1 对于IP网络基础设施的威胁
2.1.1 资源消耗攻击
2.1.2 欺骗攻击
2.1.3 传输协议攻击
2.1.4 路由协议威胁
2.1.5 其他IP控制平面威胁
2.1.6 未经授权的接入攻击
2.1.7 软件漏洞
2.1.8 恶意网络监测
2.2 针对第2层网络基础设施的威胁
2.2.1 CAM表溢出攻击
2.2.2 MAC欺骗攻击
2.2.3 VLAN的跳跃攻击(VLAN Hopping Attacks)
2.2.4 专用VLAN攻击
2.2.5 STP攻击
2.2.6 VTP攻击
2.3 针对IP VPN网络基础设施的威胁
2.3.1 MPLS VPN威胁模式
2.3.2 针对用户边缘的威胁
2.3.3 针对运营商边缘的威胁
2.3.4 针对运营商核心的威胁
2.3.5 针对跨运营商边缘的威胁
2.3.6 IPSec VPN的威胁模式
2.4 小结
2.5 复习题
2.6 延伸阅读
第3章 IP网络流量平面安全概念
3.1 全方位防御的原则
……
第2部分
第4章 IP数据平面安全性
第5章 IP控制平面安全性
第6章 IP管理平面安全性
第7章 IP服务平面安全性
第3部分
第8章 企业网络案例研究
第9章 服务提供商网络案例研究
第4部分
附录A 复习题答案
附录B IP协议报头
附录C Cisco IOS到XOS XR安全性过渡
附录D 安全事故处理2100433B
本书的目标在于使读者熟悉对IP网络流量平面进行分隔和安全保护所需的概念、效益以及实施细节。全书分4个部分。第1部分提供了IP协议、IP网络运行及路由器和路由硬件以及软件运行的基本概述。第2部分提供了深入、详细的内容以供网络专家实现IP流量平面分隔和保护策略,还针对经验不足的网络技术人员提供了详细的IP路由器运行描述。第3部分提供了针对两种不同网络类型——企业网络和服务提供商网络的案例研究。这些案例研究用于进一步说明在第2部分中介绍的策略如何集成为一个完整的IP网络流量平面分隔和保护规划。第4部分则对本书正文部分所讨论的内容进行了补充,提供了一些不仅在阅读本书过程中有用,而且在日常工作中也很有帮助的参考内容。
1.IT安全策略 管理人员应该审视那些能够管理特权账户(如域管理员账户、应用程序管理员账户、数据库管理员)的IT安全策略,要保障安全策略的存在,还要清楚存取访问是如何被处理、验证、证明的,要确保对...
您好,首先感谢您对中国电信的支持。根据您的描述:您把猫的LAN接口连接路由器的WAN接口,然后再用一根网络从路由器的LAN接口出来连接电脑.然后输入192.168.1.1,也有的是192.168.0....
腾达 TEI618SK[参考价格] 160元 这款路由器拥有1个WAN口和7个LAN口,这些接口都是支持自动翻转的全/半双工10/100M自适应口。用户在使用时最多可以用它直接连接7台电脑或其它局域网...
标准访问控制列表 1 实验目标 在路由器上配置标准访问控制列表 保护路由的 Telnet安全 2 试验要求 定义访问控制列表 20 将访问控制列表绑定到 VTY 端口 2.1试验拓扑 3 实验过程: 3.1在 Router0上定义标准访问控制列表 Router> Router>en Router#confi t Router(config)#line vty 0 4 Router(config-line)#password aaa 配置 Telnet密码 Router(config-line)#exit Router(config)#access-list 20 permit 192.168.1.3 0.0.0.0 定义访问控制 Router(config)#line vty 0 4 Router(config-line)# access-class 20 in 将访问控制列
1 网络安全域的划分
DCN网络是一个综合复杂的信息系统,单独针对每一个设备确定保护方法,无论从规划和实施上都是一件非常庞大繁杂的工作,而且实施起来很难保证质量和排查隐患。
因此,根据各套系统的组成、使用主体、安全目标等,可以将DCN系统划分为几个不同区域,将具有相近安全属性的部分归于一个安全域中,如有需要,还可以在此基础上细化成多个子域。具体可以分为如下几个区域
核心域:包括各业务系统的主机、服务器、数据库等
用户域:通过各种方式接入系统的终端和用户
网络域:包括路由器、交换机等网络设备组成的网络拓扑
公共外部接口区:包括与银行系统的接口、因特网的接口等
公共安全服务区:包括病毒监控、用户认证、安全管理等
2 具体的解决方案
网络安全域划分以后,可以根据各个区域的安全需求分别加以部署。
2.1 核心域安全设计
核心域按照业务需求划分为计费系统、客服系统、网管系统等多个MPLS VPN,在地市节点再按业务分类与不同的网络设备相连 。这样可以很好地满足各节点和业务的互访隔离需求。由于在网络域通过划分MPLS VPN隔离了不同的业务,对于业务主机之间的互访,可通过在与核心域相连的PE设备外挂防火墙作为CE设备,在防火墙上设置互访策略即可做到有限制的跨业务访问。
2.2 用户域安全设计
用户域包含了各种接入终端,其安全性主要通过制定完善的安全制度规范来加以保障,主要形式包括加强认证,限制操作权限等。加强认证可以通过部署身份认证服务器,在用户登陆网络时根据用户名密码决定用户权限。授权则本着权限最小化原则分配给用户。
2.3 网络域安全设计
网络域的各种网络设备是整个网络的硬件平台,承载着主要的信息交换任务,其自身的健壮性必须得到保证,网络中重要的核心设备和链路应该具有冗余备份。在网络域中根据业务分类划分MPLS VPN,将不同的业务系统隔离开来,保证某个业务终端用户只能访问相应的业务系统。
2.4 公共外部接口区设计
公共外部接口区,将内部网络的出口与互联网出口进行统一管理,用统一的安全策略进行部署,同时也避免了各业务单独部署的高成本。
另外在公共外部接口区单独设立DMZ区域。有一些业务,内网外网都需要访问,将这些业务服务器放置在DCN内部,就容易成为外部访问内部的中转站;如果放在DCN外部,那直接暴露在因特网上的服务器的安全性又得不到保障。所以设置DMZ这个缓冲区,单独放置Web服务器这类设备,并加配防火墙来保证服务器和DCN网络的安全。
2.5 公共安全服务区
公共安全服务区是为整个DCN网络提供统一安全服务的区域,统一部署防病毒、漏洞扫描、终端管理、网管系统等。实现整个网络的集中管理,统一服务。
浴霸安全策略
选择高质量、好品牌
据介绍,一般的浴霸取暖灯泡都是红外线石英辐射灯,这种取暖方式升温快,对身体无损害。瞬间可升温到25℃左右,一般浴霸分为2个灯泡和4个灯泡的,购买时应根据自己的浴室空间大小。如果在5平方米以下一般2个灯泡的浴霸足够使用,而稍大一些的浴室可以选择4个灯泡的浴霸。目前取暖灯泡一般都为防水防爆型的,部分取暖灯泡外有防护网。
浴霸产品一般集照明、取暖、排风三种功能于一体,安装后,整个浴室往往就会节约出很多空间。一般来说,浴霸的外表色调、尺寸、样式应该与浴室的装修风格一致,这样才能协调。此外,由于浴霸属于与人们接触较多较近的电器,一旦质量不过关,发生漏电触电会直接造成伤害,因此应该尽可能选择大品牌的产品,一般都可以提供三年免费保修。
两种灯泡勿同时使用
浴霸开启时四个取暖灯泡和照明的灯泡同时使用,这样不但费电而且还不安全,四个取暖灯泡的功率最高可达1100W,长时间使用,可能会容易造成一些老宅的线路跳闸。同时在浴霸下的站立时间不宜过长,一般不应该超过半小时,否则容易被强光辐射所伤。
由于取暖灯泡的亮度已经足够高,因此很多厂家在出厂时已经设计了当取暖灯泡开启时自动切断照明灯泡,但有些早期型号还不具备此功能,为了避免浪费浴霸,用户不应该同时开启照明。而且很多用户喜欢在浴室中看书,如果使用高亮度的取暖灯光作为照明,很容易对眼睛造成伤害。
安装不宜过低
浴霸在安装之时,尽量选择在头顶安装,而不是像某些宾馆中的在身体侧面。最好不要距离头顶过低,理论上应该在40厘米的距离之上,这样才能保证既取暖又不会灼伤皮肤。
此外,浴霸在工作时不要用水喷淋。尽管现在的浴霸都是防水的耐高温灯泡组成,但其旁边缝隙中的电机往往是很怕接触水的,电机中的金属导电性能很强,接触到较多水易引发电源短路,造成危险。另外浴霸的取暖灯泡在开启后度数可以达到165度,绝对不要用手去触摸,否则很容易烫伤,也要尽量避免婴儿近距离接触。
采用众核CPU作为报文处理引擎(PacketProcessor)的路由器,称为众核路由器。