0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

計算機網絡入門之網絡安全

jf_78858299 ? 來源:黑客技術和網絡安全 ? 作者:黑客技術和網絡安 ? 2023-05-18 15:35 ? 次閱讀

一、網絡安全問題概述

網絡安全威脅

網絡安全面臨兩大類威脅,被動攻擊主動攻擊

圖片

被動攻擊

指攻擊者從網絡上竊聽他人的通信內容,通常把這類攻擊稱為截獲。

主動攻擊

  1. 篡改 攻擊者故意篡改網絡上傳送的報文
  2. 惡意程序
  3. 拒絕服務 Dos 攻擊者向互聯(lián)網上的某個服務器不停地發(fā)送大量分組,使該服務器無法提供正常服務。

考研真題:DDOS 全稱是什么?原理是什么?

DDos ,即 Distributed Denial of Service , 分布式拒絕服務。

安全的計算機網絡

  1. 保密性 只有信息的發(fā)送方和接收方才能懂得所發(fā)送信息的內容,而信息的截獲者則看不懂所截獲的信息。
  2. 端點鑒別 安全的計算機網絡必須能夠鑒別信息的發(fā)送方和接收方的真實身份。
  3. 信息的完整性 確保信息沒有被人篡改過
  4. 運行的安全性 計算機擁有避免網絡攻擊引起的擁塞和癱瘓的能力。

數據加密模型

圖片

加密

密鑰 K

圖片

解密

接收端利用解密算法 D 運算和 解密密鑰 K ,解出明文 X

圖片

學科關系

密碼編碼學 :密碼體制的設計學

密碼分析學 :在未知密鑰的情況下從密文推演出明文或密鑰的技術。

密碼學 :密碼編碼學 + 密碼分析學

二、兩類密碼體制

對稱密鑰密碼體制

加密密鑰和解密密鑰是使用相同的密碼體制

數據加密標準 DES 屬于 對稱密鑰密碼體制。DES 的保密性取決于對密鑰的保密,而算法是公開的。

圖片

公鑰密碼體制

圖片

使用不同的加密密鑰與解密密鑰的密碼體制。

RSA 體制 屬于 公鑰密碼體制。

產生原因

  1. 對稱密鑰密碼體制的密鑰分配體制
  2. 對數字簽名的需求

基本特點

  1. 在公鑰密碼體制中,加密密鑰 PK 是向公眾公開的,解密密鑰 SK 則是需要保密的。加密算法 E 和 解密算法 D 也都是公開的。
  2. 發(fā)送者 A 用 B 的公鑰 PKB 通過 E 運算對明文 X 加密,得出密文 Y,發(fā)送給 B。
    B 用自己的私鑰 SKB 通過 D 的運算進行解謎,恢復出明文。
  3. 從已知的 PKB 不可能推導出 SKB,即從公鑰到私鑰是 “計算上不可能的”。
  4. 公鑰可以用來加密,但不能用來解密
  5. 先后對明文 X 進行 D 運算和 E 運算 或 進行 E 運算和 D 運算,結果一樣

加密算法的去安全性取決于密鑰的長度,以及攻破密文所需要的計算量。而不是簡單地取決于加密體制。

公鑰加密算法相比對稱密碼體制開銷較大。

三、數字簽名

簽名的三大功能

  1. 報文鑒別 接收者能夠確信該報文的確是發(fā)送者發(fā)送的。
  2. 報文的完整性 接收者確信所收到的數據和發(fā)送者發(fā)送的完全一樣而沒有被篡改過。
  3. 不可否認 發(fā)送者事后不能抵賴對報文的簽名。

這三項功能的關鍵都在于沒有其他人能夠持有 A 的私鑰 SKA

圖片

簽名由發(fā)送方的私鑰進行加密

四、鑒別

鑒別,驗證通信的對方的確是自己所要通信的對象,而不是其他的冒充者,并且所傳誦的報文是完整的,沒有被他人篡改過。

報文鑒別

報文鑒別,即鑒別所收到的報文的確是報文的發(fā)送者所發(fā)送的,而不是其他人偽造的或篡改的。包含了 端點鑒別和報文完整性鑒別 。

密碼散列函數

  1. 函數輸入長度可以很長,但其輸出長度固定,且短。散列函數的輸出叫散列值。
  2. 不同散列值肯定對應于不同的輸入,但不同的輸入卻可能得出相同的散列值。

圖片

報文摘要算法 MD5 和 SHA-1 是比較使用的密碼散列函數

報文鑒別碼 MAC

報文鑒別碼 MAC,對散列 H 使用密鑰加密后的結果

圖片

這個過程報文不加密,只加密散列 H,不會消耗很多的計算資源,可以很方便地保護報文的完整性

實體鑒別

實體鑒別和報文鑒別不同。報文鑒別是對每一個收到的報文都要鑒別報文的發(fā)送者,而實體鑒別是在系統(tǒng)接入的全部持續(xù)時間內對和自己通信的對方實體只需驗證一次。

重放攻擊

圖片

入侵者 C 截獲 A 發(fā)送給 B 的報文,C 也不需要破譯這個報文,直接把這個由 A 加秘密的報文發(fā)送給 B,使 B 誤認為 C 就是 A,B 就向偽裝成 A 的 C 發(fā)送許多本來應當發(fā)給 A 的報文。這就叫做重放攻擊。

圖片

不重數

不重復使用的大隨機數。

在實體鑒別過程中,不重數可以使用戶把重復的實體鑒別請求和新的鑒別請求區(qū)分開。

圖片

使用公鑰密碼體制實現實體鑒別

圖片

中間人攻擊

在使用公鑰密碼體制在實現實體鑒別時,仍有受到攻擊的可能。

圖片

由此可見,公鑰的分配以及認證公鑰的真實性也是一個非常重要的問題

五、密鑰分配

對稱密鑰分配

對稱密鑰密碼體制,目前常用的密鑰分發(fā)方式是建立密鑰分配中心 (KDC

KDC 是一個公眾都信任的機構,其任務就是給需要進行秘密通信的用戶臨時分配一個會話密鑰。

圖片

Keberos 協(xié)議,是目前最出名的密鑰分發(fā)協(xié)議

公鑰分配

認證中心(CA) ,將公鑰與其對應的實體(人或機器)進行綁定,是一個值得信賴的機構。

需要發(fā)布公鑰的用戶可以讓 CA 為其公鑰簽發(fā)一個證書,證書中包含有公鑰及其擁有者的身份證標識信息(人名、公司名或 IP 地址等)。

CA 簽發(fā)證書的過程:

  1. CA 必須合適用戶真實身份。
  2. CA 為用戶產生公鑰 - 私鑰對,并生成證書。
  3. CA 用自己的私鑰對證書進行數字簽名。
  4. 該證書就可以通過網絡發(fā)送給任何希望與該證書擁有者通信的實體,也可將該證書存放在服務器由其他用戶自由下載。

因特網采用的是 RFC 給出的、在全球范圍內為所有因特網用戶提供證書簽發(fā)與認證服務的 公鑰基礎結構(PKI)。

CA 的五種功能

  • 1.證書的頒發(fā)
  • 2.證書的更新
  • 3.證書的查詢
  • 4.證書的作廢
  • 5.證書的歸檔

六、防火墻與入侵檢測

防火墻

防火墻作為一種訪問控制技術,通過嚴格控制進出網絡邊界的分組,禁止任何不必要的通信,從而減少潛在入侵的發(fā)生,盡可能降低這類安全威脅所帶來的安全風險。

防火墻是一種特殊編程的路由器,安裝在一個網點和網絡的其余部分之間,目的是實施訪問控制策略。

圖片

(1)分組過濾路由器

分組過濾器是一種具有分組過濾功能的路由器,它根據過濾規(guī)則對進出內部網絡的分組執(zhí)行 轉發(fā)或丟棄 。

例如,可以將外部的特定分組過濾掉,也可以將內部往外發(fā)的特定分組阻攔住。

優(yōu)缺點:分組過濾路由器的優(yōu)點是簡單高效,且對于用戶是透明的,但不能對高層數據進行過濾。

(2)應用網關 / 代理服務器(proxy server)

應用網關,它在應用層通信中扮演報文中繼的角色。

在應用網關中,可以實現基于應用層數據的過濾和高層 用戶鑒別 。

功能:所有進出網絡的應用程序報文都必須通過應用網關。當某應用客戶進程向服務器發(fā)送一份請求報文時,先發(fā)送給應用網關,應用網關在應用層打開該報文,查看該請求是否合法。

缺點:

  • 1.每種一應用都需要一個不同的網關
  • 2.在應用層轉發(fā)和處理報文,處理負擔較重
  • 3.對應用程序不透明,需要在應用程序客戶端配置應用網關程序。

入侵檢測系統(tǒng)

由于防火墻不可能阻止所有入侵行為,作為 系統(tǒng)防御的第二道防線入侵檢測系統(tǒng) IDS 通過對進入網絡的分組進行深度分析與檢測疑似入侵行為的網絡活動,并進行報警以便進一步采取相應措施。

(1)基于特征的入侵檢測

針對已知攻擊

基于特征的 IDS 維護一個所有已知攻擊標志性特征的數據庫。當發(fā)現有與某種攻擊特征匹配的分組或分組序列時,則認為檢測到某種入侵行為。

(2) 基于異常的入侵檢測

針對未知攻擊

基于異常的 IDS 通過觀察正常運行的網絡流量,學習正常流量的統(tǒng)計特性和規(guī)律,當檢測到網絡中流量的某種統(tǒng)計規(guī)律不符合正常情況時,則認為可能發(fā)生了入侵行為。

-End-

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    10

    文章

    3104

    瀏覽量

    59531
  • 計算機網絡
    +關注

    關注

    3

    文章

    335

    瀏覽量

    22101
  • 網絡攻擊
    +關注

    關注

    0

    文章

    330

    瀏覽量

    23412
收藏 人收藏

    評論

    相關推薦

    計算機網絡基礎教程pdf

    計算機網絡基礎教程pdf第8章計算機網絡基礎8.1 計算機網絡基礎知識8.2 計算機局域網技術8.3 Windows 2000網絡功能8.4
    發(fā)表于 08-04 22:28

    謝希仁計算機網絡課件

    謝希仁計算機網絡課件計算機網絡教程謝希仁(電子書)第 1 章   概述1.1  計算機網絡在信息時代中的作用1.2 
    發(fā)表于 10-23 16:32

    計算機網絡基礎

    計算機網絡基礎——基礎
    發(fā)表于 06-16 07:50

    【電子書】計算機網絡(第5版)-謝希仁

    ``計算機網絡第5版,全書共10章節(jié),細致講解計算機網絡發(fā)展和原理體系結構、物理層、數據鏈路層、網絡層、傳輸層、應用層、網絡安全、因特網上的音視頻服務,無線
    發(fā)表于 04-06 14:53

    計算機網絡安全所涉及的內容包括哪些

    一、填空題(共35分,每空格0.5分)(1) 計算機網絡安全是一門涉及()、() 、 ()、通信技術、應用數學、密碼技術、信息論等多學科的綜合性學科。(2) 計算機網絡安全所涉及的內容包括是() 、() 、 ()、()、()等五個方面。(3)ISO對OSI規(guī)定了()、()
    發(fā)表于 07-22 09:46

    計算機網絡概述

    技術小白要崛起——【計算機網絡】學習【1】第一章:計算機網絡概述基礎概念計算機數據通信過程OSI參考模型TCP/IP協(xié)議和OSI參考模型計算機網絡的性能舉個栗子第一章:
    發(fā)表于 07-22 06:26

    計算機網絡基礎知識了解

    計算機網絡技術復習一、 計算機網絡基礎知識了解:計算機網絡(Internet)的發(fā)展 面向終端的計算機網絡(單個計算機,直接連接主機) 分組
    發(fā)表于 07-26 06:27

    一種計算機網絡安全的微型盒裝置

    本實用新型涉及計算機網絡設備技術領域,具體為一種計算機網絡安全的微型盒裝置。背景技術:計算機俗稱電腦,是現代一種用于高速計算的電子計算機器,
    發(fā)表于 09-10 08:52

    物理安全是指保護計算機,計算機網絡 物理安全 精選資料分享

    計算機網絡物理安全網絡安全中,物理設備的安全是保證整個計算機網絡系統(tǒng)安全的前提,物理安全技術是
    發(fā)表于 09-13 07:43

    瑞芯微RK3399主板有助于構建計算機網絡安全管理體系

    TCP/IP的數據包中,計算機網絡上的其它用戶不可以讀取或者辨別這部分數據。   (3) 網路密鑰管理加密技術密鑰加密技術是現階段實現計算機網絡安全管理最主要的加密技術,其關鍵的優(yōu)勢在于可以使信息數據
    發(fā)表于 02-07 13:32

    計算機網絡安全.ppt

    *9.1  網絡安全問題概述         9.1.1  計算機網絡面臨的安全性威脅 
    發(fā)表于 10-23 16:57 ?0次下載
    <b class='flag-5'>計算機網絡</b>的<b class='flag-5'>安全</b>.ppt

    計算機網絡安全概述

    計算機網絡安全概述計算機系統(tǒng)安全涉及的領域綜合、交叉的學科:   密碼學理論、計算機網絡、操作系統(tǒng)、數據庫技術、安全協(xié)議、   通信技術、電子技
    發(fā)表于 06-16 23:51 ?11次下載

    計算機網絡概論

    計算機網絡概論:本章學習目標1.1  計算機網絡的產生與發(fā)展1.2  計算機網絡的定義和組成1.3  計算機網絡的功能和應用1.4 
    發(fā)表于 06-27 21:39 ?0次下載

    計算機網絡的功能和應用

    1.3  計算機網絡的功能和應用1.3.1  計算機網絡的功能1.3.2  計算機網絡的應用1.3.1  計算機網絡的功能1.通信功能2.資源共
    發(fā)表于 06-27 21:41 ?0次下載

    計算機網絡安全問題與防范方式

    主要從計算機網絡安全概念、計算機網絡安全防范必要性、計算機網絡安全中常見的安全問題及計算機網絡安全防范方式等方面,對
    發(fā)表于 04-20 11:00 ?40次下載