局域网安全小常识

叶落抚尘
精选回答

我们在电视或者电影中经常会看到这样的情景,间谍或者警察,在某户人家的电话线总线上,拉出一根电话分线,对这个电话进行窃听。现在这种方法在网络中也逐渐蔓延开来。

由于局域网中采用的是广播方式,因此在某个广播域中(往往是一个企业局域网就是一个广播域),可以监听到所有的信息报。而非法入侵者通过对信息包进行分析,就能够非法窃取局域网上传输的一些重要信息。如现在很多黑客在入侵时,都会把局域网稍描与监听作为他们入侵之前的准备工作。因为凭这些方式,他们可以获得用户名、密码等重要的信息。如现在不少的网络管理工具,号称可以监听别人发送的邮件内容、即时聊天信息、访问网页的内容等等,也是通过网络监听来实现的。可见,网络监听是一把双刃剑,用到正处,可以帮助我们管理员工的网络行为;用的不好,则会给企业的网络安全以致命一击。

一、监听的工作原理。

要有效防止局域网的监听,则首先需要对局域网监听的工作原理有一定的了解。知己知彼,百战百胜。只有如此,才能有针对性的提出一些防范措施。

现在企业局域网中常用的网络协议是“以太网协议”。而这个协议有一个特点,就是某个主机A如果要发送一个主机给B,其不是一对一的发送,而是会把数据包发送给局域网内的包括主机B在内的所有主机。在正常情况下,只有主机B才会接收这个数据包。其他主机在收到数据包的时候,看到这个数据库的目的地址跟自己不匹配,就会把数据包丢弃掉。

但是,若此时局域网内有台主机C,其处于监听模式。则这台数据不管数据包中的IP地址是否跟自己匹配,就会接收这个数据包,并把数据内容传递给上层进行后续的处理。这就是网络监听的基本原理。

在以太网内部传输数据时,包含主机唯一标识符的物理地址(MAC地址)的帧从网卡发送到物理的线路上,如网线或者光纤。此时,发个某台特定主机的数据包会到达连接在这线路上的所有主机。当数据包到达某台主机后,这台主机的网卡会先接收这个数据包,进行检查。如果这个数据包中的目的地址跟自己的地址不匹配的话,就会丢弃这个包。如果这个数据包中的目的地址跟自己地址匹配或者是一个广播地址的话,就会把数据包交给上层进行后续的处理。在这种工作模式下,若把主机设置为监听模式,则其可以了解在局域网内传送的所有数据。如果这些数据没有经过加密处理的话,那么后果就可想而知了。

二、常见的防范措施。

1、采用加密技术,实现密文传输。

从上面的分析中,我们看到,若把主机设置为监听模式的话,则局域网中传输的任何数据都可以被主机所窃听。但是,若窃听者所拿到的数据是被加密过的,则其即使拿到这个数据包,也没有用处,无法解密。这就好像电影中的电报,若不知道对应的密码,则即使获得电报的信息,对他们来说,也是一无用处。

所以,比较常见的防范局域网监听的方法就是加密。数据经过加密之后,通过监听仍然可以得到传送的信息,但是,其显示的是乱码。结果是,其即使得到数据,也是一堆乱码,没有多大的用处。

现在针对这种传输的加密手段有很多,最常见的如IPSec协议。Ipsec有三种工作模式,一是必须强制使用,二是接收方要求,三是不采用。当某台主机A向主机B发送数据文件的时候,主机A与主机B是会先进行协商,其中包括是否需要采用IPSec技术对数据包进行加密。一是必须采用,也就是说,无论是主机A还是主机B都必须支持IPSec,否则的话,这个传输将会以失败告终。二是请求使用,如在协商的过程中,主机A会问主机B,是否需要采用IPSec。若主机B回答不需要采用,则就用明文传输,除非主机A的IPSec策略设置的是必须强制使用。若主机B回答的是可以用IPSec加密,则主机A就会先对数据包进行加密,然后再发送。经过IPSec技术加密过的数据,一般很难被破解。而且,重要的是这个加密、解密的工作对于用户来说,是透明的。也就是说,我们网络管理员之需要配置好IPSec策略之后,员工不需要额外的动作。是否采用IPSec加密、不采用会有什么结果等等,员工主机之间会自己进行协商,而不需要我们进行额外的控制。

在使用这种加密手段的时候,唯一需要注意的就是如何设置IPSec策略。也就是说,什么时候采用强制加密,说明时候采用可有可无的。若使用强制加密的情况下,一定要保证通信的双方都支持IPSec技术,否则的话,就可能会导致通信的不成功。最懒的方法,就是不管三七二十一,给企业内的所有电脑都配置IPSec策略。虽然,都会在增加一定的带宽,给网络带来一定的压力,但是,基本上,这不会对用户产生多大的直接影响。或者说,他们不能够直观的感受到由于采用了IPSec技术而造成的网络性能减慢。

2、利用路由器等网络设备对网络进行物理分段。

我们从上面的以太网工作原理的分析中可以知道,如果销售部门的某位销售员工发送给销售经理的一份文件,会在公司整个网络内进行传送。我们若能够设计一种方案,可以让销售员工的文件直接给销售经理,或者至少只在销售部门内部的员工可以收的到的话,那么,就可以很大程度的降低由于网络监听所导致的网络安全的风险。

如我们可以利用路由器来分离广播域。若我们销售部门跟其他部门之间不是利用共享式集线器或者普通交换机进行连接,而是利用路由器进行连接的话,就可以起到很好的防范局域网监听的问题。如此时,当销售员A发信息给销售经理B的时候,若不采用路由器进行分割,则这份邮件会分成若干的数据包在企业整个局域网内部进行传送。相反,若我们利用路由器来连接销售部门跟其他部门的网络,则数据包传送到路由器之后,路由器会检查数据包的目的IP地址,然后根据这个IP地址来进行转发。此时,就只有对应的IP地址网络可以收到这个数据包,而其他不相关的路由器接口就不会收到这个数据包。很明显,利用路由器进行数据报的预处理,就可以有效的减少数据包在企业网络中传播的范围,让数据包能够在最小的范围内传播。

不过,这个利用路由器来分段的话,有一个不好地地方,就是在一个小范围内仍然可能会造成网络监听的情况。如在销售部门这个网络内,若有一台主机被设置为网络监听,则其虽然不能够监听到销售部门以外的网络,但是,对于销售部门内部的主机所发送的数据包,仍然可以进行监听。如财务经理发送一份客户的应手帐款余额表给销售经理的话,有路由器转发到销售部门的网络后,这个数据包仍然会到达销售部门网络内地任一主机。如此的话,只要销售网络中有一台网络主机被设置为监听,就仍然可以窃听到其所需要的信息。不过若财务经理发送这份文件给总经理,由于总经理的网段不在销售部门的网段,所以数据包不会传送给财务部门所在的网络段,则销售部门中的侦听主机就不能够侦听到这些信息了。

另外,采用路由器进行网络分段外,还有一个好的副作用,就是可以减轻网络带宽的压力。若数据包在这个网络内进行传播的话,会给网络带来比较大的压力。相反,通过路由器进行网络分段,从而把数据包控制在一个比较小的范围之内,那么显然可以节省网络带宽,提高网络的性能。特别是企业在遇到DDOS等类似攻击的时候,可以减少其危害性。

3、利用虚拟局域网实现网络分段。

我们不仅可以利用路由器这种网络硬件来实现网络分段。但是,这毕竟需要企业购买路由器设备。其实,我们也可以利用一些交换机实现网络分段的功能。如有些交换机支持虚拟局域网技术,就可以利用它来实现网络分段,减少网络侦听的可能性。

虚拟局域网的分段作用跟路由器类似,可以把企业的局域网分割成一个个的小段,让数据包在小段内传输,将以太网通信变为点到点的通信,从而可以防止大部分网络监听的入侵。

不过,这毕竟还是通过网络分段来防止网络监听,所以,其也有上面所说的利用路由器来实现这个需求的缺点,就是只能够减少网络监听入侵的几率。在某个网段内,仍然不能够有效避免网络监听。

所以,比较好的方法,笔者还是推荐采用加密技术来防止网络监听给企业所带来的危害,特别似乎防止用户名、密码等关键信息被窃听。

弦月眉心 2024-01-15 13:14:02

相关推荐

新年感言一句话

1、祝愿新的一年身边的家人朋友都开开心心、健健健康、好运连连!2、我的祝福,如春天般的温柔甜蜜,长久深深种植地保留在您的心田,祝妈妈您拥有甜蜜温馨快乐的一年!3、亲爱的自己,永远不要为难自己,比如不吃饭、哭泣、...
展开详情

手上有倒刺应该怎么解决

1、温水泡手有人说起了倒刺的时候我不用手直接撕,用剪刀剪去不就行了么?不是的哈,正确的处理方法是打一盆四十度左右的水,然后把手浸泡进去,这样浸泡五分钟之后,手指甲以及手上的倒刺,还有手指头周围的皮肤都变的非常柔...
展开详情

新年烧香祈福说说

1、阿弥陀佛,人生在世不容易,求佛菩萨保佑我全家人苦难不近身,平安健康永相随,一切万事顺心如意。2、愿你我生生世世长相逢,同行同愿同圆种智功德海。3、阿弥陀佛,祝福所有亲人朋友,健健康康、平平安安。4、求佛保佑...
展开详情

土木工程帽子的区别

土木工程在工地佩戴的安全帽分为红色、黄色、蓝色、白色四种颜色。红色为管理人员;黄色为运行值班人员;蓝色为现场作业人员包括检修、试验、施工等;白色为外来检查以及参观人员。...
展开详情

表白的暗示

1、让我为你唱一首简单的小情歌,你来轻轻的和。让我们放飞心头的白鸽,是我们爱情的歌颂者。让我送你海边一起捡的美丽贝壳,细数很爱很爱你的快乐。2、你一句问候,仿若天籁音;你一个微笑,似比春风暖;你一缕长发,堪如银...
展开详情

精选推荐更多>

言字怎么查部首

“言”字用部首查字法,查部首:言,就可以查到了。言(拼音:yán)是汉语通用规范一级字(常用字)。此字初文始见于商代甲骨文,其本义一般认为是说话,引申指所说的话,或者所说、所写的一个字、一句话。这些意义还存在于“言论、言语”等词语的义素中。
言是汉字部首之一。言用作左旁时简化为“讠”。用言作意符的字主要有三类:
1、表示言语行为,如:语、谈、谓、诵、誓。
2、与言语有关的品德,如:诚、谅、诈、谦。
3、与言语有关的名物,如:诗、词、谣。
“言”字构型和本义说法不一。一种说法认为是指事字,其字形是在“舌”字上部加一区别符号“一”而成的指事字。“舌”与“言”关系密切,就像“刀”与“刃”关系密切一样,都采用了加区别符号造指事字的方式。到了战国时代,舌上的一横变为两横,像舌形的部分与“口”分离,曲笔渐成直笔。秦、楚文字手写体的演变道路基本相同,殊途同归,都与汉隶相近。小篆是规范体,它们一直保持了从“舌”的写法。

师旷论学文言文道理

《师旷论学》文言文道理:
1、人生学无止境,任何时候都应该抓紧学习。终生学习,受益终生。
2、“老而好学”虽比不上“少而好学”和“壮而好学”,但总比不好学好。要活到老,学到老。
3、如果想立志学习就应该从当下开始,这样才能成就一番事业。年纪性别和成功无关,只要有目标、有恒心、有决心,一定能成功。
原文:晋平公问于师旷曰:“吾年七十,欲学,恐已暮矣。”师旷曰:“何不炳烛乎?”平公曰:“安有为人臣而戏其君乎?”师旷曰:“盲臣安敢戏其君乎!臣闻之,少而好学,如日出之阳;壮而好学,如日中之光;老而好学,如秉烛之明。秉烛之明,孰与昧行乎?”平公曰:“善哉!”。
译文:晋平公对师旷说:“我年龄七十岁,想要学习,恐怕已经晚了。”师旷说:“为什么不把烛灯点燃呢?”晋平公说:“哪有做臣子的人戏弄国君的行为呢?”师旷说:“双目失明的我怎么敢戏弄君主呢?我听说,少年时喜好学习,如同初升太阳的阳光一样灿烂;壮年时喜好学习,如同正午强烈的阳光;晚年时喜好学习,如同拿着蜡烛照明,点上烛火照明比起在黑暗中走路,究竟哪个好呢?”晋平公说:“说得真好啊!”
晋平公想要学习,却担心自己年龄已老。而师旷认为,人的一生都应该不断学习。他形象地比喻:少年好学,好像初升的太阳;壮年好学,好像正午的阳光;老年好学,好比蜡烛的光明,也可以照亮人生的里程,虽然光线微弱,但总比摸黑走路要好得多。
本篇的特点在于采用形象的比喻。师旷的说辞不是陈述抽象的道理,而是用日常生活的常识来阐发自己的主张。为了吸引对方的注意,师旷有意利用汉语一音多义的特点,用双关的手法故意曲解晋平公的语意。

赛马失翁焉知非福是什么意思

“赛马失翁焉知非福”是错误的,正确的是“塞翁失马,焉知非福”,意思:比喻一时虽然受到损失,反而因此能得到好处。也指坏事在一定条件下可变为好事,反之亦然。形容人的心态,一定要乐观向上,任何事情都有二面性,不好的一面,有可能向好的一面转化。
出自:西汉-淮南王·刘安《淮南子·人间训》,原文:近塞上之人,有善术者,马无敌亡而入胡。人皆吊之,其父曰:“此何遽不为福乎?”居数月,其马将胡骏马而归。人皆贺之,其父曰:“此何遽不能为祸乎?”家富良马,其子好骑,堕而折其髀。人皆吊之,其父曰:“此何遽不为福乎?”居一年,胡人大入塞,丁壮者引弦而战。近塞之人,死者十九。此独以跛之故,父子相保。
这个故事说明,世事多变,坏事可以变成好事,好事也可以变成坏事。因此人们应当从无尽的欲望中清醒,少一些苛求,多一些满足。生活并不会遵从某一个人的愿望发展,改变随时可能发生,但积极地面对改变却会让你发现更好的奶酪。
近义词:失之东隅、因祸得福、因福得祸。

炎帝是真实存在的吗

炎帝是真实存在的,炎帝是中国上古时期姜姓部落的首领尊称,号神农氏,又号魁隗氏、连山氏、列山氏,别号朱襄。
传说姜姓部落的首领由于懂得用火而得到王位,所以称为炎帝。从神农起姜姓部落共有九代炎帝,神农生帝魁,魁生帝承,承生帝明,明生帝直,直生帝氂,氂生帝哀,哀生帝克,克生帝榆罔,传位五百三十年。
炎帝所处时代为新石器时代,炎帝故里目前有六地之争,分别是:陕西宝鸡、湖南会同县连山、湖南株洲炎陵县、湖北的随州、山西高平、河南柘城。炎帝部落的活动范围在黄河中下游,在姜水一带时部落开始兴盛,最初定都在陈地,后来又将都城迁移到曲阜。
相传炎帝牛首人身,他亲尝百草,发展用草药治病;他发明刀耕火种创造了两种翻土农具,教民垦荒种植粮食作物;他还领导部落人民制造出了饮食用的陶器和炊具。
传说炎帝部落后来和黄帝部落结盟,共同击败了蚩尤。
华人自称炎黄子孙,将炎帝与黄帝共同尊奉为中华民族人文初祖,成为中华民族团结、奋斗的精神动力。
炎帝被道教尊为神农大帝,也称五榖神农大帝。
常见热点问答
热点搜索
1-20
21-40
41-60
61-80
81-100
101-120
121-140
141-160
161-180
181-200
作文大全
1-20
21-40
41-60
61-80
81-100
101-120
121-140
141-160
161-180
181-200