局域网安全小常识

叶落抚尘
精选回答

我们在电视或者电影中经常会看到这样的情景,间谍或者警察,在某户人家的电话线总线上,拉出一根电话分线,对这个电话进行窃听。现在这种方法在网络中也逐渐蔓延开来。

由于局域网中采用的是广播方式,因此在某个广播域中(往往是一个企业局域网就是一个广播域),可以监听到所有的信息报。而非法入侵者通过对信息包进行分析,就能够非法窃取局域网上传输的一些重要信息。如现在很多黑客在入侵时,都会把局域网稍描与监听作为他们入侵之前的准备工作。因为凭这些方式,他们可以获得用户名、密码等重要的信息。如现在不少的网络管理工具,号称可以监听别人发送的邮件内容、即时聊天信息、访问网页的内容等等,也是通过网络监听来实现的。可见,网络监听是一把双刃剑,用到正处,可以帮助我们管理员工的网络行为;用的不好,则会给企业的网络安全以致命一击。

一、监听的工作原理。

要有效防止局域网的监听,则首先需要对局域网监听的工作原理有一定的了解。知己知彼,百战百胜。只有如此,才能有针对性的提出一些防范措施。

现在企业局域网中常用的网络协议是“以太网协议”。而这个协议有一个特点,就是某个主机A如果要发送一个主机给B,其不是一对一的发送,而是会把数据包发送给局域网内的包括主机B在内的所有主机。在正常情况下,只有主机B才会接收这个数据包。其他主机在收到数据包的时候,看到这个数据库的目的地址跟自己不匹配,就会把数据包丢弃掉。

但是,若此时局域网内有台主机C,其处于监听模式。则这台数据不管数据包中的IP地址是否跟自己匹配,就会接收这个数据包,并把数据内容传递给上层进行后续的处理。这就是网络监听的基本原理。

在以太网内部传输数据时,包含主机唯一标识符的物理地址(MAC地址)的帧从网卡发送到物理的线路上,如网线或者光纤。此时,发个某台特定主机的数据包会到达连接在这线路上的所有主机。当数据包到达某台主机后,这台主机的网卡会先接收这个数据包,进行检查。如果这个数据包中的目的地址跟自己的地址不匹配的话,就会丢弃这个包。如果这个数据包中的目的地址跟自己地址匹配或者是一个广播地址的话,就会把数据包交给上层进行后续的处理。在这种工作模式下,若把主机设置为监听模式,则其可以了解在局域网内传送的所有数据。如果这些数据没有经过加密处理的话,那么后果就可想而知了。

二、常见的防范措施。

1、采用加密技术,实现密文传输。

从上面的分析中,我们看到,若把主机设置为监听模式的话,则局域网中传输的任何数据都可以被主机所窃听。但是,若窃听者所拿到的数据是被加密过的,则其即使拿到这个数据包,也没有用处,无法解密。这就好像电影中的电报,若不知道对应的密码,则即使获得电报的信息,对他们来说,也是一无用处。

所以,比较常见的防范局域网监听的方法就是加密。数据经过加密之后,通过监听仍然可以得到传送的信息,但是,其显示的是乱码。结果是,其即使得到数据,也是一堆乱码,没有多大的用处。

现在针对这种传输的加密手段有很多,最常见的如IPSec协议。Ipsec有三种工作模式,一是必须强制使用,二是接收方要求,三是不采用。当某台主机A向主机B发送数据文件的时候,主机A与主机B是会先进行协商,其中包括是否需要采用IPSec技术对数据包进行加密。一是必须采用,也就是说,无论是主机A还是主机B都必须支持IPSec,否则的话,这个传输将会以失败告终。二是请求使用,如在协商的过程中,主机A会问主机B,是否需要采用IPSec。若主机B回答不需要采用,则就用明文传输,除非主机A的IPSec策略设置的是必须强制使用。若主机B回答的是可以用IPSec加密,则主机A就会先对数据包进行加密,然后再发送。经过IPSec技术加密过的数据,一般很难被破解。而且,重要的是这个加密、解密的工作对于用户来说,是透明的。也就是说,我们网络管理员之需要配置好IPSec策略之后,员工不需要额外的动作。是否采用IPSec加密、不采用会有什么结果等等,员工主机之间会自己进行协商,而不需要我们进行额外的控制。

在使用这种加密手段的时候,唯一需要注意的就是如何设置IPSec策略。也就是说,什么时候采用强制加密,说明时候采用可有可无的。若使用强制加密的情况下,一定要保证通信的双方都支持IPSec技术,否则的话,就可能会导致通信的不成功。最懒的方法,就是不管三七二十一,给企业内的所有电脑都配置IPSec策略。虽然,都会在增加一定的带宽,给网络带来一定的压力,但是,基本上,这不会对用户产生多大的直接影响。或者说,他们不能够直观的感受到由于采用了IPSec技术而造成的网络性能减慢。

2、利用路由器等网络设备对网络进行物理分段。

我们从上面的以太网工作原理的分析中可以知道,如果销售部门的某位销售员工发送给销售经理的一份文件,会在公司整个网络内进行传送。我们若能够设计一种方案,可以让销售员工的文件直接给销售经理,或者至少只在销售部门内部的员工可以收的到的话,那么,就可以很大程度的降低由于网络监听所导致的网络安全的风险。

如我们可以利用路由器来分离广播域。若我们销售部门跟其他部门之间不是利用共享式集线器或者普通交换机进行连接,而是利用路由器进行连接的话,就可以起到很好的防范局域网监听的问题。如此时,当销售员A发信息给销售经理B的时候,若不采用路由器进行分割,则这份邮件会分成若干的数据包在企业整个局域网内部进行传送。相反,若我们利用路由器来连接销售部门跟其他部门的网络,则数据包传送到路由器之后,路由器会检查数据包的目的IP地址,然后根据这个IP地址来进行转发。此时,就只有对应的IP地址网络可以收到这个数据包,而其他不相关的路由器接口就不会收到这个数据包。很明显,利用路由器进行数据报的预处理,就可以有效的减少数据包在企业网络中传播的范围,让数据包能够在最小的范围内传播。

不过,这个利用路由器来分段的话,有一个不好地地方,就是在一个小范围内仍然可能会造成网络监听的情况。如在销售部门这个网络内,若有一台主机被设置为网络监听,则其虽然不能够监听到销售部门以外的网络,但是,对于销售部门内部的主机所发送的数据包,仍然可以进行监听。如财务经理发送一份客户的应手帐款余额表给销售经理的话,有路由器转发到销售部门的网络后,这个数据包仍然会到达销售部门网络内地任一主机。如此的话,只要销售网络中有一台网络主机被设置为监听,就仍然可以窃听到其所需要的信息。不过若财务经理发送这份文件给总经理,由于总经理的网段不在销售部门的网段,所以数据包不会传送给财务部门所在的网络段,则销售部门中的侦听主机就不能够侦听到这些信息了。

另外,采用路由器进行网络分段外,还有一个好的副作用,就是可以减轻网络带宽的压力。若数据包在这个网络内进行传播的话,会给网络带来比较大的压力。相反,通过路由器进行网络分段,从而把数据包控制在一个比较小的范围之内,那么显然可以节省网络带宽,提高网络的性能。特别是企业在遇到DDOS等类似攻击的时候,可以减少其危害性。

3、利用虚拟局域网实现网络分段。

我们不仅可以利用路由器这种网络硬件来实现网络分段。但是,这毕竟需要企业购买路由器设备。其实,我们也可以利用一些交换机实现网络分段的功能。如有些交换机支持虚拟局域网技术,就可以利用它来实现网络分段,减少网络侦听的可能性。

虚拟局域网的分段作用跟路由器类似,可以把企业的局域网分割成一个个的小段,让数据包在小段内传输,将以太网通信变为点到点的通信,从而可以防止大部分网络监听的入侵。

不过,这毕竟还是通过网络分段来防止网络监听,所以,其也有上面所说的利用路由器来实现这个需求的缺点,就是只能够减少网络监听入侵的几率。在某个网段内,仍然不能够有效避免网络监听。

所以,比较好的方法,笔者还是推荐采用加密技术来防止网络监听给企业所带来的危害,特别似乎防止用户名、密码等关键信息被窃听。

弦月眉心 2024-01-15 13:14:02

相关推荐

游鉴湖秦观原文翻译

宋朝是文学作品发展的高峰时期,有很多文人留下了不少经典的作品。比如说苏轼、李清照、辛弃疾、秦观等一大批优秀的诗词作家,都有脍炙人口的作品。游鉴湖秦观原文翻译游鉴湖[宋]秦观画舫珠帘出缭墙,天风吹到芰荷乡。水光入...
展开详情

雨果的创作生涯可分为几个时期

雨果1802年2月26日出生于法国东部城市贝桑松,出生6周后,雨果随父母到处奔波。雨果幼时便显露出极高的文学天赋,后来的创作产生了不小的影响。雨果的创作生涯可分为几个时期雨果的创作生涯可分为四个时期。第一个创作...
展开详情

歌德的少年维特之烦恼是一部什么小说

歌德1749年8月28日出生于法兰克福镇的一个富裕家庭。小时候歌德的父亲非常严肃,相反,母亲用不同于父亲的温柔母爱来安慰、保护着歌德、鼓励和引导他的学习兴趣,努力培养歌德正确理解文学的能力。歌德的少年维特之烦恼...
展开详情

李清照对项羽的评价

李清照,号易安居士,她改革了宋代时期的词风,对宋词的发展有着巨大的贡献,引领了宋代词风的发展。李清照写词极佳,她的诗作也是一绝,李清照的诗作代表《夏日绝句》,其中的“生当作人杰,死亦为鬼雄”为千古名句,流传至今...
展开详情

李清照前后词风的变化

有“千古第一才女”之称的词人李清照,在宋代文学史上有着重要的地位,她开创了新的词体,将婉约的风格发挥到了极致,引领着宋代婉约词做的发展。李清照在古典文学史占据着重要的地位,冠绝一时,被誉为“婉约之词宗”、“词国...
展开详情

精选推荐更多>

五音不全指的是哪五音

五音不全指的是宫、商、角、徵、羽,古代的人们是以这五个音为音阶。五音不全在汉语中是一个成语,通常指“音盲”,他们对音乐缺乏理解,不能正确唱出准确的音高。
五声音阶是中国古乐基本音阶,五音指“宫、商、角、徵、羽”,相当于简谱的“1、2、3、5、6”。律历志说:宫者,中也,居中央畅四方,唱始施生为四声之径。商者,章也,物成事明也。角者,触也,阳气蠢动,万物触地而生也。征者,祉也,万物大盛蕃祉也。羽者,宇也,物藏聚萃宇复之也。
五音中宫音浑厚较浊,长远以闻;商音嘹亮高畅,激越而和;角音和而不戾,润而不枯;征音焦烈燥恕,如火烈声;羽音圆清急畅,条达畅意。

木石之心什么意思

木石之心意思:指如木石一样坚定的意志。木石心其实是儒家的一种思想。
儒家又称儒学、儒教、孔孟思想、孔儒思想,为历代儒客尊崇,是起源于中国并同时影响及流传至其他周遭东亚地区国家的文化主流思想、哲理与宗教体系。对待长辈要尊敬尊重,朋友之间要言而有信,为官者要清廉爱民,做人有自知之明,尽分内事,“君子务本,本立而道生”。统治者要仁政爱民,“为政以德,譬如北辰,居其所而众星共之”。对待上司要忠诚,“君事臣以礼,臣事君以忠”。对待父母亲属要孝顺,“父母在,不远游,游必有方”,“今之孝者,是谓能养。至于犬马,皆能有养;不敬,何以别乎?”人要有抱负且有毅力,“士不可不弘毅,任重而道远”。前5世纪由孔子创立,脱胎自周朝礼乐传统,以仁、恕、诚、孝为核心价值,着重君子的品德修养,强调仁与礼相辅相成,重视五伦与家族伦理,提倡教化和仁政,抨击暴击政务,力图重建礼乐秩序,移风易俗,富于入世理想与人文主义精神。

非独贤者有是心也中的是心指什么

“非独贤者有是心也”中的“是心”的意思是:是天性;是本性。
“非独贤者有是心也”的意思是并非只是贤人有这种本性。出处:战国孟子《鱼我所欲也》。
选段:使人之所恶莫甚于死者,则凡可以辟患者何不为也!由是则生而有不用也;由是则可以辟患而有不为也。是故所欲有甚于生者,所恶有甚于死者。非独贤者有是心也,人皆有之,贤者能勿丧耳。
翻译:如果人们所厌恶的事情没有超过死亡的,那么凡是能够用来逃避灾祸的方法哪会不采用呢?采用这种做法就能够活命,可是有的人却不肯采用。采用这种办法就能够躲避灾祸,可是有的人也不肯采用。是因为有比生命更想要的,有比死亡更厌恶的。并非只是贤人有这种本性,人人都有,只是贤人能够不丧失罢了。
《鱼我所欲也》是孟子以他的性善论为依据,对人的生死观进行深入讨论的一篇代表作。强调“正义”比“生命”更重要,主张舍生取义。孟子性善,自认为“羞恶之心,人皆有之”,人就应该保持善良的本性,加强平时的修养及教育,不做有悖礼仪的事。孟子对这一思想,认为是中华民族传统道德修养的精华,影响深远的事。
孟子先用人们生活中熟知的具体事物打了一个比方:鱼是我想得到的,熊掌也是我想得到的,在两者不能同时得到的情况下,我宁愿舍弃鱼而要熊掌;生命是我所珍爱的,义也是我所珍爱的,在两者不能同时得到的情况下,我宁愿舍弃生命而要义。

以其人之道下一句

“以其人之道”的下一句是“还治其人之身”。以其人之道,还治其人之身是一个汉语词汇,就是使用别人自身已有的道理和方法来修养他自身。出自宋·朱熹《中庸集注》第十三章:“故君子之治人也,即以其人之道,还治其人之身。”
《中庸集注》是朱熹对《中庸》作的注。《中庸》原是《小戴礼记》中的一篇。作者为孔子后裔子思,后经秦代学者修改整理。
朱熹(1130年10月18日-1200年4月23日),字元晦,又字仲晦,号晦庵,晚称晦翁。祖籍徽州府婺源县(今江西省婺源),生于南剑州尤溪(今属福建省尤溪县)。中国南宋时期理学家、思想家、哲学家、教育家、诗人。
朱熹十九岁考中进士,曾任江西南康、福建漳州知府、浙东巡抚等职,做官清正有为,振举书院建设。官拜焕章阁侍制兼侍讲,为宋宁宗讲学。晚年遭遇庆元党禁,被列为“伪学魁首”,削官奉祠。庆元六年(1200年)逝世,享年七十一岁。后被追赠为太师、徽国公,赐谥号“文”,故世称朱文公。
朱熹是“二程”(程颢、程颐)的三传弟子李侗的学生,与二程合称“程朱学派”。他是唯一非孔子亲传弟子而享祀孔庙,位列大成殿十二哲者。朱熹是理学集大成者,闽学代表人物,被后世尊称为朱子。他的理学思想影响很大,成为元、明、清三朝的官方哲学。
朱熹著述甚多,有《四书章句集注》、《太极图说解》、《通书解说》、《楚辞集注》,后人辑有《朱子大全》、《朱子集语象》等。其中《四书章句集注》成为钦定的教科书和科举考试的标准。
常见热点问答
热点搜索
1-20
21-40
41-60
61-80
81-100
101-120
121-140
141-160
161-180
181-200
作文大全
1-20
21-40
41-60
61-80
81-100
101-120
121-140
141-160
161-180
181-200