互联网安全--浅谈入侵检测技术

浅谈入侵检测技术

姓名:

学号:

学院:

课程:

教师: 第1页 浅谈入侵检测技术

1 课题意义

互联网技术的飞速发展,迎来了一个信息化的时代,21世纪,互联网技术已经深深融入到人们的工作、生活、娱乐、思维等各个方面。如今,互联网为人们提供的服务越来越多,和人们日常生活联系得越来越紧密,人们也享受着由此带来的便捷生活。与此同时,由于互联网本身的开放性以及互联网产品一些未知的漏洞,网络安全问题日益突出,威胁网络安全的手段也层出不穷。因此,如何有效保证互联网安全已成为了一项关键而重要的任务。加强入侵检测技术在计算机网络安全维护中的应用探究,发现其中的问题,制定相关的对策,能够有效提升计算机网络安全维护效率和质量,确保在计算机网络安全维护中入侵检测技术的有效应用,推动计算机网络安全维护可持续发展。

1.1 概述

入侵检测技术主要是根据计算机网络或计算机系统中的关键数据、重要文件进行收集,并且基于这些数据的基础上,进行分析,对一些可能危害到系统的能用性、整体性和安全性的方式进行隔绝和报警。面对计算机的不正常运行状态,入侵检测技术能够对计算机内部和外部的意外攻击进行及时防御,并且降低甚至避免其对计算机造成的扰乱。入侵检测技术还能在计算机受到意外攻击后,弥补防火墙不足的缺陷,对计算机做到更深层次的保护。因此,计算机网络安全的入侵检测技术也可以看做是防火墙的补充。

1.2 起源

20世纪70年代开始,计算机及网络的安全问题得研究便已开始,早期主要采用审计跟踪技术来检测入侵行为。直到1980年4月,James P.Anderson在为美国空军做的一份题为Computer Security Threat Monitoring and Surveillance 的技术报告中才首次提出入侵检测的概念。在这份报告中,James P.Anderson提出了一种对计算机系统风险和威胁的分类方法,将威胁分为外部渗透、内部渗透和不法行为三种,还提出了利用审计跟中数据见识入侵行为的思想,从此人们开始了入侵检测技术的研究。

1.3 国内外发展现状

近几年来,随着人们对信息安全的认识不断提升,信息安全问题越来越引起人们的重视,入侵检测系统的市场更是飞速发展,许多公司投入到这一领域,推出自己的产品。国外的企业及其产品有:Sourcefire公司(现被Barracuda Networks INC公司收购)的Snort、ISS(Internet

Security System)的RealSecure、Cisco公司的Secure IDS(前身为NetRanger)、Axent Technologies公司(现被Symantec收购)的Netprowler/Intruder Alert、CA公司的CyberCop Monitor等。国内在入侵检测研究方面虽然起步较晚,但发展很快,目前在公安部取得销售许可证的安全厂商已有30余家,主要的企业及其产品有:启明星辰(VenusTech)的天阗、北方计算中心的NIDS detector、远东科技的黑客煞星、金诺网安的KIDS、绿盟的冰之眼IDS等。

2 入侵检测技术在网络安全维护中的应用

入侵检侧技术在计算机网络安全维护中,主要是起到监控、检测、分析、跟踪和预警的作用,通过监控用户的网络活动,检侧网络中的数据,分析用户是否遭到攻击,或是否存在违反网络安全策略的行为。如果用户属于攻击对象,那么向用户提供安全预警,关闭重要性的文件档案;如果用户是非法入侵,那么解除用户的权限,对用户的操作进行跟踪,寻找攻击数据的特征。

2.1 收集信息

数据在入侵检侧技术中必不可少,数据源主要有4个:其一,系统和网络的日志;其二, 第2页 目录和文件中的不期望的改变;其三,程序执行中的不期望行为,其四,物理形式的入侵信息。在采集数据的过程中,要尽量扩大信息的来源范围,确保信息的全面,真实,还应对来源于不同数据源的数据进行仔细比对,将异常数据单独隔离解决。

2.2 分析信息

收集完信息之后,就应当对信息进行分析,主要采用两种模式,就是模式匹配和异常发现分析模式,对违反安全策略的行为进行识别,传给管理器。因此,入侵检侧技术的设计者应该仔细研究各种网络协议和系统漏洞等,从而提出合理科学的安全规则,相应的建立检侧模式,使得服务器能够自己分析,对攻击行为进行识别和定性,通过分析之后将警告发给控制器。

2.3 信息响应

入侵检侧技术系统主要就是对攻击行为作出合适的反应。首先通过对数据进行分析,检测本地网络是否异常,把数据包内部的恶意入侵搜查出来,及时做好反应。包括网络引擎进行告知、查看实时进行的会话活动,将信息通报给其他控制台,对现场的日志进行记录,发现异常终止入侵连接等。

2.4 入侵检测技术结合防火墙应用

防火墙的强大功能是毋庸置疑的,这造成了一般的网络入侵都自动避开了防火墙,防火墙发挥的功能因而受到了极大的限制。将入侵检侧技术和防火墙结合使用,使二者之间达到互补平衡,不仅防火墙能够充分发挥安全防护作用,入侵检侧技术也能得到有效的应用。具体做法是:在防火墙上开通一个专属通道,将入侵检侧系统接入到防火墙上,当发现非法入侵时,会及时向防火墙预警,将整个网络都隔离开来,避免计算机系统遭到破坏。还可以让防火墙主动过滤信息,将存在异常的信息交由入侵检测系统实施全面的检测,这样设计有助于完善计算机网络安全防护系统,大幅度提高网络的安全系数。

3 入侵检测技术分类

IDS(Intrusion Detection Systems入侵检测系统)的优劣主要取决于入侵检测技术的好坏,因此入侵检测技术直接关系到整个IDS的检测效率、误报率及检测效果等性能指标。根据不同的入侵检测技术分析方法,入侵检测可分为异常检测(Anomaly Detection)、误用检测(Misuse Detection)两类。

3.1 异常检测

是建立在入侵活动和正常活动不同的基础上的。根据这一理念,首先建立基于正常网络事件的状态模型,该模型可以自动更新,然后将用户当前的网络数据流特征与该模型进行比较分析,当发现当前行为与模型的差异达到一定阈值的时候就发出入侵警报。因此,异常检测对未知的入侵攻击很容易发现。

优点:可以检测未知的入侵类型,不受已知入侵类型的限制

缺点:但是对于某些特定情况下发生的,超出正常特征模型所定义的正常网络行为,也会发出报警,所以,异常检测误检率较高。另外,由于异常检测算法较为复杂,对时间复杂度和空间复杂度的要求较高,使得异常检测系统的实现较为复杂。目前,专家们正通过设计、改进异常检测算法来降低异常检测系统复杂程度。

3.2 误用检测

误用检测,是建立在已知的入侵活动样本的基础上的。通过江预处理的数据包与已知的入侵规则库比较,进行判断是否存在入侵行为。

优点:是误报率低,检测速度快。

缺点:是只能对已知的入侵行为进行检测,不能检测出新型的入侵行为。

4 入侵检测技术的问题分析 第3页 4.1 入侵检测技术尚不成熟

由于我国计算机网络技术起步较晚,网络安全的入侵检测技术也还不成熟,面对计算机被入侵时较复杂的问题上,不能对网络安全的威胁因素做到彻底的清除和解决。只能做到对计算机网络系统进行部分检测和分析,对于在同一网段的计算机网络系统不能进行全方面、有效的检测,这样就凸显出计算机网络安全的检测技术具有相当大的局限性和不完整性。

4.2 入侵检测技术可采用的方式单一

计算机网络安全的入侵检测技术,除了存在技术水平不够成熟的问题之外,还面临着检测方法较为单一的不足之处。目前而言,计算机网络安全的入侵检测技术主要采用特征检测方法,检测范围主要是较为简单的网络入侵行为,并且能做出很好的防御和解决。面对一些较为复杂的网络安全入侵行为,这一检测技术就不能采取更合适的防御措施和解决办法,往往需要经过大量的时间和精力计算,才能检测出计算机存在的问题,同时,计算产生的大量数据,会大大降低计算机网络安全检测技术的效率,因而不能全面保证计算机网络环境的安全性。

4.3 入侵检测技术加密处理不到位

在计算机受到网络安全的威胁后,检测技术并不能保证计算机网络的安全性和隐私性,检测技术加密处理工作不够到位。入侵检测系统自身无法完成对计算机系统的全面检测,必须通过计算机内部的防火墙的联合机制才能更好地王城入侵检测,这样便会对计算机内部网络网络数据造成一定的暴露,不能对其做到科学全面的加密处理,在一定程度上对用户的个人隐私造成威胁。

5 入侵检测技术的进步趋势

5.1 入侵检测技术的智能化

目前,研发高效的IDS的关键在于如何降低系统的误报率,提升分类的精准度。近年来,有许多较为有效的智能化的检测技术应用到入侵检测领域当中,使入侵检测系统在检测效率和性能上都有很大的提升。其中,人工神经网络、遗传算法、人工免疫系统是典型的智能化入侵检测技术。

5.1.1 人工神经网络

人工神经网络是指试图模仿大脑的神经元之间传递、处理信息的模式而建立的一种计算模型。它通过接受训练,不断的获取并积累知识,进而具有一定的判断和预测能力。可以将人工神经网络用于入侵检测,首先是因为神经网络具有自学习、自适应的能力。其次是人工神经网络具有很好的容错能力。此外,人工神经网将信息分布式存储在所有的神经元的连接权中,而不是只存储在网络的某一部分中,使得人工神经网络具有分布式存储和并行计算的能力。

5.1.2 遗传算法

遗传算法抽象于生物体的进化过程,基于自然选择中适者生存、优胜劣汰原理而建立的,用于解决最优化的搜索算法。将遗传算法用于入侵检测,主要是因为基于遗传算法的入侵检

测系统是一种基于自我学习的入侵检测系统,它可以模拟自然进化的过程,使特征库中的初始特征值进化发展,动态更新入侵检测特征库,从而得到针对特定检测环境的最优特征集合。

5.1.3 人工免疫系统

人工免疫系统是从生物免疫系统的运行机制中模仿而来的,它借鉴了一些生物免疫系统的功能、原理和模型。生物学中的免疫系统可以通过对自我和非自我的识别达到清除非自我细胞的能力,入侵检测系统中的入侵检测与免疫系统发现非自我的识别能力非常相似,因此将生物学中的免疫判断机制引入到网络入侵检测中。

5.2 技术改进方向 第4页 5.2.1 分布式检测架构

一般的入侵检测系统仅仅采用主机或者网络其中一种构架,对于不同结构的系统或者是不同结构的网络的检测能力会显著下降,另外,不一样的检测系统之间的协调能力存在很大的差距。

5.2.2在应用层上的应用

目前很多入侵检测系统不能在应用层上发挥作用,随着技术的不断进步,未来将会出现符合实际需求的在应用层使用的IDS系统。

5.2.3数据融合技术

高度集成的功能更强大的入侵检测系统将会随着网络的不断发展在今后出现。系统的虚警率太高。其次,目前的技术还不能对付练习有素的黑客的复杂的攻击。数据融合技术是解决这一系列新问题的好方法,入侵检测系统能够和防火墙、电子商务技术病毒防护等多种技术结合在一起,对网络安全提供完整的网络维护。

6 个人心得

由于随着网络技术的不断发展,网络安全的形势不断恶化,较之前传统的基于防火墙、加密技术的网络维护虽然应用广泛,但仅依靠这些传统技术已经远远不够了。要从根本上改

合集下载

基于IPV6网络安全的入侵检测技术探析

基于IPV6网络安全的入侵检测技术探析

2013年第03期 科技嚣向导 ◇高教论述◇ 

基于IPV6网络安全的入侵检测技术探析 

李泓达 

(绥化学院计算机学院黑龙江绥化 1 52061) 

【摘] ̄]IPv6即下一代互联网协议,它是针对当前广泛应用的IPv4协议而设计的一种新的IP协议,是由IETF设计的。IPv6解决了IPv4 

的地址空间不足这一问题,同时提高了网络运行的安全性。目前,IPv6替代IPv4已是大势所趋,本文介绍了几种协议分析在IPv6中的应用,并 

将这些分析技术有机的结合起来,进而构成了新的IPv6入侵检测系统框架。 

【关键词】IPV6;网络安全;入侵检测技术 

随着互联网技术的迅猛发展.IPv4所暴露的问题越来越明显.如 地址空间枯竭、网络安全威胁等;IPv6技术就是在这种背景产生的.它 

拥有长达128位的地址空间以及完善的IPSec和Q0S能力,可彻底解 

决I1%4的地址不足的问题.在安全性能以及网络质量方面有很大的 

提高。 

1.IPv6协议的特点 

与IPv4相比.I1%6有两个突出的特征:其一.IPv6的地址格式采 

用的是128位(I1%4的地址格式是32位).所以.IPv6与IPv4相比地 

址空间要大296:其二.I1%6可以支持更大的移动数据流量,这也是它 

作为移动通信第三代重要的协议之一的主要原因.而且IPv6在多个 方面都比I1%4更加优秀.克服了很大一部分I1%4的缺陷和它存在的 

问题。 

I1%6继承了许许多多的IPv4的优点.比如IPv6还保有无线传输 

数据的能力.而且还可以由数据输出方来选择传输数据包的大小.同 时保留了IPv4中的分段以及原路由选择 

IPv6不光具有IPv4的一些优点,还具有一些IPv4不具有的显著 优势: 

(1)地址大小由原本的32变为了现在的128,容量增大了很多. 

完全消除了IPv4地址的容量不足问题:其分层地址的结构特性.使地 址搜索更为快捷和方便:其扩展支持组播和任意播地址.所以数据包 

谈网络入侵检测与防御安全

谈网络入侵检测与防御安全

谈网络入侵检测与防御安全

“入侵”是指非法进入、闯入。网络入侵(Intrusion)的概念,是指通过网络、未经授权而非法进行系统访问或系统操纵的过程。从广义上讲,不仅包括发动攻击的人(如恶意的黑客)取得超出合法范围的系统控制权,也包括收集漏洞信息,造成拒绝访问(Denial of Service)等对计算机系统造成危害的行为。

入侵检测(Intrusion Detection),顾名思义,就是对入侵行为的检测发现。它通过对计算机网络或计算机系统中的若干关键点收集信息并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和被攻击的迹象。

入侵检测系统不仅能检测来自外部的入侵行为,同时也监督内部用户的未授权活动,因此成为继防病毒和防火墙之后的另一被广泛关注的网络安全设备。它的主要功能有:(1)监测并分析用户和系统的活动;(2)核查系统配置和漏洞;(3)评估系统关键资源和数据文件的完整性;(4)识别已知的攻击行为;(5)统计分析异常行为;(6)操作系统日志管理,并识别违反安全策略的用户活动。可以支持深度防护安全规则,可以用于检测很大范围的欺诈事件,包括假冒企图、口令破解、协议攻击、缓冲区溢出、rootkit安装、恶意命令、软件缺陷探测、恶意代码(如病毒、蠕虫和特洛伊木马等)、非法数据处理、未经授权的文件访问、拒绝服务(DoS)攻击等内容。这是一种集检测、记录、报警、响应的动态安全技术。

随着主动防御思想成为当代信息安全的强势主流思想, “入侵检测”已经渐渐地发展为“入侵防御”了。

在入侵检测系统检测到网络中的攻击或未授权行为时,传统的响应方式是显示消息、形成日志、报警或使用E-mail等方式通知安全管理员,然后由管理员手工采取相应措施来阻止入侵。这无疑给安全管理增加了很多的工作量和难度,也大大地提高了安全维护费用,因此系统需要具有更多主动响应行为的入侵检测系统,如今的入侵检测系统可以将得到的数据进行智能记录分析,检查主机系统的变化或嗅探网络包离开网络的情况,以掌握恶意企图的踪迹,采取继续记录、发送预警、重定向该攻击或者防止恶意行为等对策措施。以发复位包的方式,或者执行用户编写的安全程序,自动切断危险的连接。

网络安全防护网络入侵检测系统的部署与配置

网络安全防护网络入侵检测系统的部署与配置

网络安全防护网络入侵检测系统的部署与配置

网络安全是当今信息社会中的一个重要问题,随着互联网的普及和信息技术的发展,各种网络安全威胁也日益增多。网络入侵是其中一种常见的安全威胁,它可能导致个人隐私泄漏、资金损失甚至严重影响国家安全。因此,部署和配置一个可靠的网络入侵检测系统是非常必要的。本文将介绍网络入侵检测系统的部署与配置。

一、网络入侵检测系统的部署

网络入侵检测系统(Intrusion Detection System,简称IDS)用于监控和检测网络中的异常行为,以及对可能的入侵进行及时响应。通常,IDS系统可分为两类:主机型IDS和网络型IDS。

1. 主机型IDS的部署

主机型IDS主要针对单个主机进行入侵检测,它基于主机上的日志记录和系统调用等信息进行分析。主机型IDS的部署比较简单,只需要在需要监控的主机上安装相应的IDS软件即可。常见的主机型IDS软件有Snort、OSSEC等。

2. 网络型IDS的部署

网络型IDS主要通过监控网络流量来检测入侵活动。这种方式可以监控整个网络,从而提供对网络中各个主机的入侵检测。网络型IDS的部署相对复杂一些,需要在网络中合适的位置安装IDS传感器。一种常见的部署方式是将IDS传感器放置在网络边界、内部网关等关键位置,以便监控整个网络的入侵情况。

二、网络入侵检测系统的配置

1. IDS传感器的配置

安装好IDS传感器后,需要进行相应的配置才能正常工作。具体的配置会因不同的IDS软件而有所差异,以下是一般性的配置快捷指南:

- 设定传感器的IP地址和子网掩码;

- 配置传感器的监控策略,可以设置对特定协议、端口或流量进行监控;

- 配置传感器的告警方式,比如发送邮件、短信通知等;

- 更新传感器的规则库,以便及时发现最新的入侵行为。

2. IDS中央管理系统的配置

在网络入侵检测系统中,通常还会有一个中央管理系统用于集中管理和配置各个IDS传感器。配置中央管理系统需要完成以下步骤:

第6章入侵检测技术

第6章入侵检测技术

教学内容第6章 入侵检测技术教材章节5

教学周次 教学课时9

授课对象网络工程专业教学环境多媒体教室

教学目标理解入侵检测系统的基本概念;了解检测的基本方法以及入侵检测的步骤;掌握一种入侵检测工具。

教学内容1.入侵检测的基本知识(包括:概念、与防火墙的关系、与扫描器的关系、入侵检测步骤等)。2.入侵检测技术(包括:基本结构、类型、主要方法)。3.入侵检测系统解决方案。4.入侵检测系统主要产品。

教学重点1.入侵检测的基本概念。2.入侵检测系统的工作原理。3.入侵检测系统的布署。

教学难点入侵检测方法;入侵检测系统的布署。

教学过程本章分3次讲述,共9学时,讲授思路和过程如下:第1次:1.分析防火墙、扫描器等的应用范围,分析其局限性,引出入侵检测技术。2.介绍入侵检测的概念、作用,分析与防火墙、扫描器的关系。3.介绍入侵检测的步骤等。第2次:1.介绍IDS基本结构,强调其控制台的作用。2.介绍IDS的类型。3.介绍IDS基本检测入侵的主要方法,重点介绍误用和异常两种方法。4.通过实例介绍IDS的布署思路和方法。5.简单介绍目前常用的比较有效的IDS产品。6.分析使用状况,提出目前IDS的主要问题,研究发展趋势。《网络安全技术》教案(第6章)

作业与要求作业内容:1.分析入侵检测与防火墙的区别。2.进行实验。要求:1.记录实验过程和结果。2.熟练使用IDS设备。

备注本提交文档内容与次序与实际讲课内容与次序有不一致的地方。第6章 入侵检测技术

前面介绍了防火墙技术,事实上防火墙只是对网络上某个单一点起

作用,而且也只能检查每个进出网络用户的合法性。一旦攻击者攻破了

防火墙,那么他就可以在网络内随意通行。所以,防火墙技术是静态的

安全防御技术,它不能解决动态的安全问题。入侵检测技术是动态安全

技术最核心的技术之一,本章将详细讨论入侵检测技术。

(以防火墙的局限性来说明单一产品的缺陷,引出安全防御措施需

要不同产品的配合,最终引出入侵检测技术)6.1 入侵检测的基本知识

浅谈计算机数据库入侵检测技术

浅谈计算机数据库入侵检测技术

冢由电入 .rU 二ul 工F爿弓l删 1 ̄OI5lq3删 

浅谈计算机数据库入侵检测技术 

淑 琴 包乌日汉2 

(1.内蒙古广播电视大学,内蒙古呼和浩特010011;2.内蒙古计量测试研究院,内蒙古呼和浩特010020) 

[摘要]近年来,计算机信息管理系统安全问题引起了人们的高度关注。当前,产生计算机信息管理 

系统安全问题的原因主要是管理和防范技术滞后。对此,必须以计算机安全为突破口,从不同角度分析影响 计算机信息管理系统安全的情况,探讨防范各种不利于计算机信息管理系统安全的对策措施,确保计算机信 

息管理系统安全有序运行。在目前计算机行业所看到的威胁之中数据库所面临的问题相对来说是最大的, 

主要是由于其对计算机整体的运行发挥出了至关重要的作用。讨论了计算机的入侵检测所常用技术以及存 在的问题,针对数据库入侵检测技术提出了一些优化方案,从而保证信息的安全。 

[关键词]检测技术信息入侵数据库 [中图分类号]TP311.138[文献标识码]A[文章编号]1672—3473(2014)0l一0111—03 

一、当前常用的数据库入侵检测技术 

计算机和网络技术在当前信息时代的大背景下 

已经获得了非常大的进步与扩展,与此同时数据库 技术也随之迅猛发展并被大批量的应用,渐渐的深 

入到了人们的生活、工作当中;在工作领域已占据重 

要的地位,数据的使用,给人们工作带来了很大方 

便。现在,互联网已经普遍深入到工作区域的每个 地方,故此每一个行业及企业都建立了自己的数据 

库系统,但这也带来了很多网络安全问题,如何保证 

自己的数据库不被外人人侵,是我们研究问题中最 

重要的一部分。 现在的数据库都是依靠网络来建立的,它的载 

体就是一种信息。可是,正因为如此,在这方面的信 

息经常会被外人人侵篡改,使得企业内部的一些机 密数据被人窃取,带来很大的损失,所以,对于数据 

库入侵这一问题受到人们的高度重视。研究发现, 

对于现代网络数据的入侵是非常复杂多变的,就拿 

浅谈高速网络下的入侵检测技术

浅谈高速网络下的入侵检测技术

科技情报开发与经济 SCI—TECH INFORMA FION DEVELOPMENT&ECONOMY 2007年第1 7卷第36期 

文章编号:t005—6033(2007)36—0205-03 

浅谈高速网络下的入侵检测技术 

孙珊珊,张崔肖,靳淑敏 

(石家庄铁道学院,河北石家庄.050043) 

摘要:讨论了高速网络下入侵检测系统的几个热门技术:负载均衡、“零拷贝”和分布 

式。 

关键词:入侵检测技术;高速网络;负载均衡 

中图分类号:TP393.08 文献标识码:A 

随着高速网络技术如ATM.下兆以太网等的迅速发展,网络设备的 

背板交换能力已达到10 Gb/s.比如Cisco局域网设备Catalyst6009为32 

Gb/s.广域网下兆路南交换设备(GSR)120l6为80 Gb/s,l24l6为320 

Gb/s。虽然不可能每一刻都T作在这一峰值,但系统设汁要予以考虑.而 

传统的IDS仅能工作在几百llI',J环境巾,如果T作在 Y-If网络环境下, 

误报、漏报和对攻击行为缺乏实时响应等问题就会…现.作为防病毒和 

防火墙之后的第三道安全防线能否发挥LIJ它的真正作fH,传统的IDS受 

到了严熏的挑战。针对这种情形.高速网络入侵检测系统产生了.并正存 

发挥着巨大的作用。 

1入侵检测技术 

入侵检测技术是为保证计算机系统的安全而设计与配置的一种能 

够及时发现并报告系统巾未授权或异常现象的技术,是一种.I=}{于检测计 

算机网络巾违反安全策略行为的技术。违反安全策略的行为有:人 收稿日期:2007~09—26 

侵——非法川户的违规行为:滥川——用户的违规行为。 

利川审汁记录.入侵检测系统能够识别}I;任何不希望有的活动,从 

而达到限制这些活动.以保护系统的安全。入侵检测系统的应川,能使在 

入侵攻击对系统发生危害前.检测到入侵攻击,并利Hj报警与防护系统 

驱逐入侵攻击。存入侵攻击过程巾,能减少入侵攻击所造成的损失。存被 

防火墙+入侵检测——解决校园网安全问题初探

T技术 Q: Science and TechnOlOgy Innovation Herald 防火墙+入侵检测一一解决校园网安全问题初探 石泳 (福建省瑞康信息技术有限公司 福建福州 350009) 摘要:随着互联网技术的发展和信息技术革命的不断深入,网络的触角已经遍布社会的各个角落。作为互联网的重要一员——校园网, 不可避免的面临来自网外甚至校园网内的黑客,病毒以及各种恶意攻击。要保证校园网用户的上网安全,单靠一种网络安全技术是难 以实现的,需要多种技术的有效结合和共同作用。本文主要探讨了防火墙和入侵检测两种技术在校园网中的应用。 关键词:网络安全 防火墙 入侵检测 校园网 中图分类号:TN91 5.0 8 文献标识码:A 文章编号:1674--098X(201 0)05(b)-O035-01 Internet的主要功能就是数据通信和资 源共享,进入我国10多年来,随着计算机的 广泛普及和网络技术的飞速发展,这两个 主要功能被发挥的淋漓尽致,特别是在国 内各大高校的校园网中,网络已经成为师 生之间、同学之间、同事之间沟通的重要渠 道,成为各种教学资源和管理信息共享的 主要载体。目前,很多高校的日常教学、办 公甚至师生生活都很大程度的依赖于校园 网。然而,地位如此之重要的校园网络却跟 互联网一样不可避免的要面对黑客、病毒 以及各种恶意攻击。 如何有效提高校园网的安全性?传统 的安全技术——防火墙,当然是不可或缺 的,但是要面对越来越多样,越来越复杂的 网络威胁,单靠防火墙的被动防御显然是 不够的。入侵检测作为一种主动防御技术, 通过监视受保护系统的状态和活动,提出 了对内部攻击、外部攻击和误操作的实时 保护。 1防火墙技术在校园网安全中的应用 防火墙是一个软硬件的结合体,它通 过在两个或者多个网络之间执行一定的安 全控制策略,拒绝外部非授权用户对内部 网络资源的访问,防止网内用户受到来自 网外的攻击。防火墙的主要技术有:包过滤 技术、代理服务器技术和网络地址转换 (NAT)技术。 包过滤技术是目前应用最广泛的防火 墙技术之一。应用包过滤技术,可以对特定 的端口、内装协议、源地址等不安全因素加 以禁止,有效地防止黑客对校内网内部的 攻击。 应用代理技术是基于应用层的技术。 基于应用代理技术的防火墙阻隔了校内网 内部和外网之间的直接数据访问,可以有 效减少外网对内网的恶意攻击。 网络地址转换(NAT)技术。他用专门的 路由器(NAT路由器)负责全局/本地IP地 址的映射,从而使得校园内部所有用户通 过一个公网IP地址访问Internet。NAT技术 还能有效地隐藏内网主机的IP地址,使内 网主机避免许多来自外网的攻击。 在实际应用中,防火墙通常被部署在 Internet与校园网之间,这样就在内外网之 间建立了一道安全屏障。作为抵御外网攻 击的第一道关口,它对校内网安全有着举 足轻重的作用。但是,作为一种静态的、被 动的防御技术,它只能发现已知攻击,在发 现攻击后所作出的反应也常常是“一刀切” 式的一一要么都拒绝,要么都通过;另外, 对于来自网络内部的攻击,防火墙往往无 能为力。这是远远不能满足用户越来越复 杂的应用要求的,于是入侵检测应运而生 了。 2入侵检测系统 入侵检测是一种动态的监控、预防或 抵御系统入侵行为的安全机制。它的工作 原理是通过实时监视网络或主机状态,把 捕获的数据包进行重组、分析,成为能被识 别的信息,然后根据特征库中的规则来判 断是否存在网络入侵行为。 在校园网中,通常将网络型入侵检测 系统布置在防火墙之后,通过检测和记录 网络中的安全违规行为,及时发现来自网 外甚至网内的已知攻击并捕捉攻击来源的 真实地址,通知管理员处理;即使在被入侵 攻击后,入侵检测系统还能够将收集到的 攻击的相关信息提供给管理员,帮助管理 员诊断网络中存在的安全弱点,以便于对 网络系统进行修补作为防范系统的规则; 同时,主动将攻击的特征添加入特征库内, 增强系统的防范能力,避免系统再次受到 入侵,从而使校园网络系统隐患降至较低 限度。 但先进如IDS也并非没有缺点。因为 IDS是通过旁路方式接入网络的,它检测出 入侵攻击后无法立即阻断入侵,还是要等 待管理员的处理,这无形中就消耗了管理 员的大量精力。 3防火墙和入侵检测联动 通过上面的分析和介绍,我们可以看 到,防火墙和入侵检测系统的优劣势其实 是能够互为补充的,那么,能否通过接口和 一些协议,将防火墙和IDS联动,达到既能 及时发现网内外的入侵,又能实时阻止入 侵的目的呢? 从理论上讲,这是可行的。防火墙和入 侵检测系统联动的原理如下:入侵检测系 统检测到网络中的入侵行为后,与防火墙 建立联动的安全通信信道;入侵检测系统 通过安全通信信道向防火墙发送联动内 容;防火墙根据收到的联动内容,生成相应 的安全规 ,阻断攻击行为。 因为联动涉及到防火墙和入侵检测系 统的接口能否适配,以及是不是有统一标 准通信协议等种种问题,所以在实际应用 中,这二者的联动还存在很多待解决的问 题需要我们进一步努力解决。 4结语 防火墙能够发现来自外网的非授权访 问并及时阻止,作为传统的防御技术,仍有 其不可替代的作用。但是,对于来自内网的 攻击和未知的攻击,防火墙却没有办法识 别。而入侵检测作为一种主动的安全防护 技术,实施的是实时的检测与监控,不仅能 够识别来自外部的攻击,对于源自内网的 攻击和授权用户的非法操作也能够及时发 现,其缺点是无法及时阻止,只能通过网络 管理员来处理。在构建校园网的安全防护 体系中,使用防火墙等安全防护技术的同 时,引入入侵检测系统,两者相辅相成,互 相补充,划分防御层,为入侵者设置层层屏 障,就可以最大限度的维护系统安全。 在计算机网络的世界中,只有更加安 全,没有绝对安全。无论是传统的密码技 术、认证技术、防火墙技术、入侵检测技术, 还是目前风头正健的入侵防御技术、蜜罐 技术、蜜网和虚拟蜜网技术,都只是众多安 全防御技术中的一种。在校园网络内进行 防火墙与入侵检测系统的联动部署,并不 能保证网络绝对安全,但至少能使网络相 对安全一些 参考文献 [1]周增国.IDS在校园网安全系统中的设 计与应用.网络安全,2007.3. [2】黄煜坤.谈防火墙技术实现校园网络安 全的利弊.大众科技,2008年第12期. 【3】罗来俊.防火墙技术在校园网中的应 用.科技广场,2008.10. [4]黄琴,郑毛祥.入侵检测技术在校园网 中的应用.科技创业月刊,2008年第8 期. [5】高媛,李成海.入侵检测系统及其在构 建校园安全防护系统中的应用.辽宁经 济职业技术学院学报,2007年第1期. 科技创新导报Science and Technology Innovation Herald 

网络入侵检测技术综述

第9卷第6期 2010年6月 软件导刊 Software Guide V0lJ9 No.6 Jun.2010 网络入侵检测技术综述 丽娟 (长江水利委员会网络与信息中心,湖北武汉430010) 摘 要:随着网络技术飞速发展和网络规模的不断扩大,网络安全已经成为全球性的重要问题之一。概述了网络入 侵检测技术的发展历史及其通用模型,对入侵检测系统的分类和入侵检测的方法进行了分析,讨论了该领域尚存在 的问题。 关键词:网络攻击;入侵检测;网络安全 中图分类号:TP393.08 文献标识码:A 文章编号:1672—7800(2010)06—0160-03 1入侵检测的概念、原理和模型 “入侵”是个广义的概念,不仅包括发起攻击的人取得超出 合法范围的系统控制权,也包括收集漏洞信息,造成拒绝服务 访问(DoS)等对计算机造成危害的行为。早在上世纪8O年代 初期,Anderson将入侵定义为:未经授权蓄意尝试访问信息、篡 改信息、使系统不可靠或不能使用。美国国际计算机安全协会 对入侵检测的定义是:人侵检测是通过从计算机网络或计算机 系统中的若干关键点收集信息并对其进行分析,从中发现网络 或系统中是否有违反安全策略的行为和遭到袭击迹象的一种 安全技术。 从系统构成上看.人侵检测系统至少包括数据提取、人侵 分析、响应处理3部分。数据提取是入侵检测系统的数据采集 器。负责提取反映受保护系统运行状态的运行数据,并完成数 据的过滤和预处理。人侵分析是核心模块,负责对原始数据进 行同步、整理、组织、分类、特征提取以及各种细致分析。 最早的入侵检测模型是由Denning给出的,该模型主要根 止管理主机被攻击者攻破后用来作为发起攻击的“跳板”;对所 有出入系统的连接进行日志记录。 3.3系统VPN的合理设计 使用VPN,可以在电子政务系统所连接不同的政府部门 之间建虚拟隧道.使得两个政务网之间的相互访问就像在一个 专用网络中一样。使用VPN,可以使政务网用户在外网就象在 内网一样地访问政务专用网的资源。使用VPN,也可以实现政 务网内特殊管理的需要。VPN的建立有3种方式:一种是 Intemet服务商(ISP)建设,对企业透明;第二种是政府部门自 身建设,对ISP透明;第三种是ISP和政府部门共同建设。 在政务网的基础上建立VPN,第二种方案比较合适,即政 府部门自身建设,对ISP透明。因为政务网是地理范围在政务 网内的计算机网络,它有运行于Intemet的公网IP地址,有自 己的路由设备,有自己的网络管理和维护机构,对政务网络有 很强的自主管理权和技术支持。所以,在政务网基础上建立 VPN。完全可以不依赖于ISP,政府部门自身进行建设。这样可 以有更大的自主性.也可以节省经费。 3。4其他信息安全技术的使用 此外.电子政务系统的安全性可以采用如下的措施加以保 证:控制对网络设备的SNMP和telnet.在所有的骨干路由器上 建立access—list只对网管中心的地址段做permit,即通过网管 中心的主机才能远程维护各骨干路由设备;路由协议在不安全 的端口上进行Passive防止不必要的路由泄露;将所有重要事 件进行纪录通过日志输出;采用防火墙设备对政务局域网进行 保护。 参考文献 [1] 陈昊潭.试论黄委基层电子政务建设中存在的f*-I题及对策[J].办 公自动化,2009(10). [2]张艳.电子政务系统中的数据安全技术研究[J].现代计算机(专 业版),2009(8). [3] 江琴.浅谈电子政务信息的安全管理[J].科技资讯,2009(25). (责任编辑:卓光) 作者简介:姚丽娟(1983一),女,湖北武汉人,长江水利委员会网络与信息中心助理工程师,研究方向为网络通讯。

网络安全的入侵检测方法

网络安全的入侵检测方法

随着互联网的广泛应用和发展,网络安全问题日益受到关注。网络入侵已经成为网络安全的一个重要环节。为了保护网络安全,我们需要有效的入侵检测方法。本文将介绍几种常用的网络安全的入侵检测方法。

一、基于特征的入侵检测方法

基于特征的入侵检测方法是通过分析已知的攻击特征,实现对入侵行为的检测。这种方法的核心是构建特征数据库,将各种已知攻击的特征进行收集和分类。当网络中出现与这些特征相似的行为时,就可以判定为入侵行为。

二、基于异常行为的入侵检测方法

基于异常行为的入侵检测方法是通过监视网络流量、主机活动等,检测出与正常行为不一致的异常行为。这种方法的核心是建立对正常行为的模型,当网络中出现与模型不一致的行为时,就可以判定为入侵行为。

三、基于机器学习的入侵检测方法

基于机器学习的入侵检测方法是利用机器学习算法对网络流量、主机活动等数据进行分析和学习,建立模型来判断是否存在入侵行为。该方法可以通过对大量数据的学习和训练,提高入侵检测的准确性和效率。 四、基于行为规则的入侵检测方法

基于行为规则的入侵检测方法是制定一系列网络安全策略和规则,通过监控网络活动,检测与规则不符的行为,判断是否存在入侵行为。这种方法的核心是对网络行为进行规范和规则制定,通过与规则进行比对来进行入侵检测。

五、混合入侵检测方法

混合入侵检测方法是将多种入侵检测方法结合起来,通过综合分析多个入侵检测方法的结果,提高入侵检测的准确性和可靠性。这种方法可以综合利用各种入侵检测方法的优点,弥补单一方法的不足,提高入侵检测的效果。

总结:

网络安全的入侵检测是确保网络安全的重要环节。本文介绍了几种常用的入侵检测方法,包括基于特征、异常行为、机器学习、行为规则等不同的方法。每种方法都有其优点和适用场景,可以通过综合应用来提高入侵检测的效果。在实际应用中,也可以根据具体情况结合使用多种方法,以更好地保护网络安全。

网络安全入侵检测方法的发展是一个不断演进和改进的过程,我们需要不断关注最新的技术和方法,及时更新和优化入侵检测策略,以应对不断变化的网络安全威胁。加强网络安全意识,提高入侵检测的能力,是保护网络安全的重要措施。

网络安全中的入侵检测和防御

网络安全中的入侵检测和防御

随着互联网的普及和应用,网络安全问题也越来越引起人们的关注。网络入侵事件时有发生,给个人和企业带来了严重的经济损失和声誉影响。在这种情况下,入侵检测和防御成为了网络安全的重要手段。本文将介绍入侵检测和防御的原理、技术及其应用。

一、入侵检测

1.入侵检测的概念和分类

入侵检测是对计算机系统或网络的实时状态进行监测和分析,识别异常的行为或攻击行为,及时给出响应。根据入侵检测的侧重点和对象,可以将其分为主机入侵检测(Host-based Intrusion

Detection,HID)和网络入侵检测(Network Intrusion Detection,NID)两种类型。主机入侵检测主要是对单个计算机系统进行检测,可以通过监测系统日志、进程和文件等方式来识别异常行为;而网络入侵检测则是对整个网络的流量和数据包进行监测,识别异常的数据包和流量分析。

2.入侵检测的原理和技术

入侵检测主要依靠对系统日志、网络流量和进程等进行监测和分析,识别异常的行为或攻击行为。入侵检测涉及的技术有很多,如基于规则的检测、基于统计的检测、基于人工智能的检测等,具体可根据不同的使用场景和需求进行选择。

基于规则的检测是指通过事先定义的规则对系统或网络进行监测和分析,一旦有符合规则的异常行为出现就给出警报。例如,如果在企业内部出现未授权的数据访问行为,就会触发事先定义的规则,弹出警报通知管理员。这种方法优势是检测速度快、效果稳定,但限制在规则定义上,无法应对新型威胁。

基于统计的检测是指通过收集系统或网络的参数数据,建立基准模型,并对新的数据进行比对和分析,检测出异常行为或攻击行为。例如,对于数据库的访问次数和数据量等进行统计和分析,识别异常的访问行为。这种方法的优势是处理大量数据准确性高,但需要大量的参数数据和设计精细的统计算法。

基于人工智能的检测则是利用机器学习和人工智能技术,对异常行为进行分类和预测,自适应学习模型,识别隐藏的威胁。例如,通过对网络流量的分析,利用深度学习算法自适应地检测出恶意的流量分析。这种方法的优势是灵活、自适应性强,但需要大量的训练样本和人工智能算法支持。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档