《安全月刊》2006年第三期 总第二十三期                                             出刊:2006年5月29日 
本期导读:
|-优创动态
|-业界传真——网络安全步入高危期政府打出安全组合拳
|-决不做肉鸡——从零开始自检系统漏洞
|-病毒警报
|-用户天地——小论东软防火墙在路由模式下的配置方法
|-工程师解疑空间——了解ARP问题及解决ARP故障的解决思路
|-谭博士专栏——保护电子邮件安全 教你几招免受损失
 

征 文 通 知 


稿件内容:
   
我们没有固定的框框,只要您认为有价值,值得、可以拿出来跟大家分享,我们都欢迎,您可以:
   
写出你与网络安全产品打交道的经历;
   
漫谈您在使用网络安全产品过程中的体会;
   
谈谈您正在使用的安全产品的优势与不足;
   
与大家分享您在使用东软网络安全产品过程中悟出的小窍门,试出的小方法;
   
记述您遇到的印象比较深刻的网络安全事件及解决过程;
   
展望未来网络安全技术趋势及网络安全市场走向。
奖励办法:稿件一经录用刊登,根据文章内容评定稿费每篇200500元;来稿未被刊登使用的,也会收到我们的纪念礼品。
 

南京优创科技有限公司  客户服务中心
服务电话:025-84808848
工程师24小时服务电话:025-84808575
服务传真:025-84827970
服务邮箱:service@ultratech.com.cn
   
 

                     我司成为华为三康银牌认证代理商

 

 

                                                                                                <<<< 回到本期导读

 
 

                   网络安全步入高危期  政府打出安全组合拳


    五一长假并没有把人们从4月份高发的网络安全动荡的阴霾中拽回来。

  420日的中国银联系统大瘫痪造成了ATM机无法跨行取款、POS机无法消费等恶性后果,34万家商户以及6万台ATM机受到影响,跨行业务、刷卡消费中断6小时之久。而这些仅仅是信息网络安全暴露出来的冰山一角,信息网络安全问题正威胁着中国互联网系统的每一个角落。

  将于517日拉开序幕的2006年第38届世界电信日的主题锁定了网络安全这一主题——“让全球网络更安全”。

  此前,在由中国计算机报主办的“中国信息安全大会”上,就有专家表示,随着中国信息化进程的推进,安全问题日益凸显:每年由各类安全事件造成的损失数以亿计,其中既包括来自外部的威胁,例如蠕虫、黑客、间谍软件、网上欺诈的攻击,也包含内部人员的违规操作或者恶意破坏,对于事关国计民生的政府机关来说,这些安全威胁已经严重影响到当前经济以及社会稳定。

  中国信息网络安全已经步入“高危期”,如果不能在信息安全方面防患于未然,一系列的噩梦将会继续上演。

  金融安全坐到火山口上

  金融安全由于身处居民消费的终端前沿,成为信息安全风险波及的重灾区。

  420日,中国银联系统突发故障。对于发生在五一前的这一银联系统“罢工”事件,中国银联某负责人对于外界所称的“黑客攻击说法”坚决予以否认。他向记者表示,这次中国银联发生的系统故障不等同于互联网上发生的事故,更不能等同于去年美国发生的信用卡资料被盗窃事件。这次纯属系统中断问题,不能与其他网络事故混为一谈。但上海财经大学金融学院教授戴国强表示,银联系统故障其实就是金融安全问题,属于技术层面的问题。

  424日中国银联针对跨行交易故障公开发布的声明称,420日上午的故障原因是由于银联新近准备上线的某外围设备的隐性缺陷诱发了跨行交易系统主机的缺陷,使主机发生故障。消费者关心的是,未来还会不会发生类似故障?中国银联只从侧面回答:银联跨行交易网络自运行以来一直具备很高的稳定性,交易成功率达到99.99%,此次故障是相关厂商产品缺陷诱发的小概率事件,用户不必担心、恐慌。

  有专家表示,虽然中国银联排除了“病毒、黑客攻击”的可能性,但金融安全事关公众“钱袋子”,如果不能有效避免灾难的发生,将极大地削弱公众应用新兴消费方式的热情,很容易扼杀刚刚出现的网上银行消费、刷卡消费、移动支付等新兴业务。

  信息安全厂商支招

  信息网络安全“漏洞”所造成的损失已经是一个天文数字。近日,公安部官员在全国银行卡工作会议上透露了一组数字,2005年我国用户被骗金额近1亿元,其中利用网络病毒窃取、“网络钓鱼”骗取、手机短信欺诈等已经成为银行卡诈骗的主要手段。而最近信息安全厂商瑞星公司的监测数据也表明,“五一”黄金周期间,银行卡相关病毒数和“网络钓鱼”网站数量急速上升。

  “您的账户需要核实,请马上登录到以下网站,输入您的信息”、“您未交纳系统使用费,请在以下网页上输入用户ID与口令查看详细说明”等等都是骗局。通过类似的邮件将用户诱导到假冒网站上输入个人信息,通过窃取的用户资料进行诈骗。类似的网络诈骗活动被称做是“网络钓鱼phishing”。目前,这股网络欺诈旋风正在席卷美国乃至全球。

  瑞星全球反病毒监测网提供的数据显示,41日到25日共出现银行卡相关病毒2033个。此外,该公司监测到的“网络钓鱼”网站也比3月份上升了34%。这意味着,除了2005年肆虐一时的“手机短信诈骗”之外,黑客通过网络病毒窃取银行卡密码,利用“网络钓鱼”骗取个人资料,成为今年“五一”威胁银行卡用户的新杀手。瑞星安全专家透露,目前截获的银行卡相关病毒大部分还是针对国外银行,因此,持有国际银行卡的用户在通过网络刷卡购买机票等物品时,应该打开杀毒软件的实时监控功能和个人防火墙,以防止病毒窃取密码。

  政府打出安全组合拳

  在中国电子信息产业发展研究院主办的“中国信息安全大会”上,公安部公共信息网络监察局张俊冰处长表示,今年3月份颁布的《信息安全等级保护管理办法》可以看作是政府针对信息网络安全祭出的一招重拳,等级保护是国家站在整个产业的高度上推出的一个针对整体框架的新政策。它以法规的形式将信息系统的安全保护等级分为五级,根据各级单位的不同安全级别,实行与之相对应的安全规范,部署相适应的安全产品,这种将安全按等级量化的措施将大大增强信息网络的安全系数。

  有专家解读,信息安全等级划分政策将彻底扭转过去厂商以产品为本位的开发路线,而事实上,每个行业都有不同的业务流,对安全有更加个性化的需求,因此,以行业需求为导向的应用推动型安全解决方案将是大势所趋。

  除了《信息安全等级保护管理办法》的出台外,政府已经开始多方出击,打出一套保障信息安全的组合拳。415日,北京14家大型门户网站联合发出文明办网倡议书,提出要文明办网吧、提供文明上网环境的呼声。紧接着,中国互联网协会19日发布《文明上网自律公约》,号召互联网从业者和广大网民从自身做起,以积极态度促进互联网健康发展。而这些都是从更广义的范畴内净化网络环境,限制网络诈骗、色情等现象的滋生。

  国务院信息化工作办公室副主任杨学山也指出,2006年到2020年的国家信息发展战略中,信息安全已经是头等大事。信息化发展水平与信息安全保障是一对矛盾,信息化发展程度越高,面临的信息安全风险就越大。政府由上至下的政策虽然能从全局把握,但消费者更应该提高防范意识,比如在网上利用银行卡购物、购买机票、预定酒店时,注意打开杀毒软件的实时监控和个人防火墙,防止银行卡病毒趁机而入;不要轻易登陆陌生电子商务网站;收到有关银行卡的陌生手机短信、电子邮件时,不要随意拨打对方提供的电话号码、不要登陆对方提供的网址。

                                                                                   <<<< 回到本期导读

 
 

                          从零开始自检系统漏洞   


    近来黑客攻击事件频频发生,我们身边的朋友也不断有QQE-mail和游戏账号被盗事件发生。现在的黑客技术有朝着大众化方向发展的趋势,能够掌握攻击他人系统技术的人越来越多了,只要你的电脑稍微有点系统Bug或者安装了有问题的应用程序,就有可能成为他人的肉鸡。如何给一台上网的机器查漏洞并做出相应的处理呢?

  一、要命的端口

  计算机要与外界进行通信,必须通过一些端口。别人要想入侵和控制我们的电脑,也要从某些端口连接进来。某日笔者查看了一位朋友的系统,吃惊地发现开放了13944533894899等重要端口,要知道这些端口都可以为黑客入侵提供便利,尤其是4899,可能是入侵者安装的后门工具Radmin打开的,他可以通过这个端口取得系统的完全控制权。

  在Windows 98下,通过“开始”选取“运行”,然后输入“command(Windows 2000/XP/2003下在“运行”中输入“cmd),进入命令提示窗口,然后输入netstat/an,就可以看到本机端口开放和网络连接情况。

  那怎么关闭这些端口呢?因为计算机的每个端口都对应着某个服务或者应用程序,因此只要我们停止该服务或者卸载该程序,这些端口就自动关闭了。例如可以在“我的电脑 →控制面板→计算机管理→服务”中停止Radmin服务,就可以关闭4899端口了。

  如果暂时没有找到打开某端口的服务或者停止该项服务可能会影响计算机的正常使用,我们也可以利用防火墙来屏蔽端口。以天网个人防火墙关闭4899端口为例。打开天网“自定义IP规则”界面,点击“增加规则”添加一条新的规则,在“数据包方向”中选择“接受”,在“对方IP地址”中选择“任何地址”,在TCP选项卡的本地端口中填写从48990,对方端口填写从00,在“当满足上面条件时”中选择“拦截”,这样就可以关闭4899端口了。其他的端口关闭方法可以此类推。

  二、敌人的“进程”

  在Windows 2000下,可以通过同时按下“Ctrl+Alt+Del”键调出任务管理器来查看和关闭进程;但在Windows 98下按“Ctrl+Alt+del”键只能看到部分应用程序,有些服务级的进程却被隐藏因而无法看到了,不过通过系统自带的工具msinfo32还是可以看到的。在“开始→运行”里输入msinfo32,打开“Microsoft 系统信息”界面,在“软件环境”的“正在运行任务”下可以看到本机的进程。但是在Windows 98下要想终止进程,还是得通过第三方的工具。很多系统优化软件都带有查看和关闭进程的工具,如春光系统修改器等。

  但目前很多木马进程都会伪装系统进程,新手朋友很难分辨其真伪,所以这里推荐一款强大的杀木马工具──“木马克星”,它可以查杀8000多种国际木马,1000多种密码偷窃木马,功能十分强大,实在是安全上网的必备工具!

  三、小心,远程管理软件有大麻烦

  现在很多人都喜欢在自己的机器上安装远程管理软件,如PcanywhereRadminVNC或者Windows自带的远程桌面,这确实方便了远程管理维护和办公,但同时远程管理软件也给我们带来了很多安全隐患。例如Pcanywhere 10.0版本及更早的版本存在着口令文件*.CIF容易被解密(解码而非爆破)的问题,一旦入侵者通过某种途径得到了*.CIF文件,他就可以用一款叫做Pcanywherepwd的工具破解出管理员账号和密码。

  而Radmin则主要是空口令问题,因为Radmin默认为空口令,所以大多数人安装了Radmin之后,都忽略了口令安全设置,因此,任何一个攻击者都可以用Radmin客户端连接上安装了Radmin的机器,并做一切他想做的事情。

  Windows系统自带的远程桌面也会给黑客入侵提供方便的大门,当然是在他通过一定的手段拿到了一个可以访问的账号之后。

  可以说几乎每种远程管理软件都有它的问题,如本报43G12版介绍的强大的远程管理软件DameWare NT Utilitie。它工具包中的DameWare Mini Remote Control某些版本也存在着缓冲区溢出漏洞,黑客可以利用这个漏洞在系统上执行任意指令。所以,要安全地远程使用它就要进行IP限制。这里以Windows 2000远程桌面为例,谈谈6129端口(DameWare Mini Remote Control使用的端口)IP限制:打开天网“自定义IP规则”界面,点击“增加规则”添加一条新的规则。在“数据包方向”中选择“接受”,在“对方IP地址”中选择“指定地址”,然后填写你的IP地址,在TCP选项卡的本地端口中填写从61290,对方端口填写从00,在“当满足上面条件时”中选择“通行”,这样一来除了你指定的那个IP(这里假定为192.168.1.70)之外,别人都连接不到你的电脑上了。

  安装最新版的远程控制软件也有利于提高安全性,比如最新版的Pcanywhere的密码文件采用了较强的加密方案。

  四、“专业人士”帮你免费检测

  很多安全站点都提供了在线检测,可以帮助我们发现系统的问题,如天网安全在线推出的在线安全检测系统──天网医生,它能够检测你的计算机存在的一些安全隐患,并且根据检测结果判断你系统的级别,引导你进一步解决你系统中可能存在的安全隐患。

  天网医生(http://pfw.sky.net.cn/news/info/list.php?sessid=&sortid=17)可以提供木马检测、系统安全性检测、端口扫描检测、信息泄漏检测等四个安全检测项目,可能得出四种结果:极度危险、中等危险、相当安全和超时或有防火墙。其他知名的在线安全检测站点还有千禧在线(http://www.china-yk.com/tsfw/)以及蓝盾在线检测(hhtp://www.bluedon.com/onlinescan/portscan.asp)。另外,IE的安全性也是非常重要的,一不小心就有可能中了恶意代码、网页木马的招儿,http://bcheck.scanit.be/bcheck/就是一个专门检测IE是否存在安全漏洞的站点,大家可以根据提示操作。

  五、自己扫描自己

  天网医生主要针对网络新手,而且是远程检测,速度比不上本地,所以如果你有一定的基础,最好使用安全检测工具(漏洞扫描工具)手工检测系统漏洞。

  我们知道,黑客在入侵他人系统之前,常常用自动化工具对目标机器进行扫描,我们也可以借鉴这个思路,在另一台电脑上用漏洞扫描器对自己的机子进行检测。功能强大且容易上手的国产扫描器首推X-Scan,当然小蓉流光也很不错。

  以X-Scan为例,它有开放端口、CGI漏洞、IIS漏洞、RPC漏洞、SSL漏洞、SQL-SERVER等多个扫描选项,更为重要的是列出系统漏洞之外,它还给出了十分详尽的解决方案,我们只需要“按方抓药”即可。

  例如,用X-Scan对隔壁某台计算机进行完全扫描之后,发现如下漏洞:

  [192.168.1.70]: 端口135开放: Location Service

  [192.168.1.70]: 端口139开放: NET BIOS Session Service

  [192.168.1.70]: 端口445开放: Mi crosoft-DS

  [192.168.1.70]: 发现 NT-Server弱口令: user/[空口令]

  [192.168.1.70]: 发现 “NetBios信息”

  从其中我们可以发现,Windows 2000弱口令的问题,这是个很严重的漏洞。NetBios信息暴露也给黑客的进一步进攻提供了方便,解决办法是给User账号设置一个复杂的密码,并在天网防火墙中关闭135139端口。

  六、别小瞧Windows Update

  微软通常会在病毒和攻击工具泛滥之前开发出相应的补丁工具,只要点击“开始”菜单中的Windows Update,就到了微软的Windows Update网站,在这里下载最新的补丁程序。所以每周访问Windows Update网站及时更新系统一次,基本上就能把黑客和病毒拒之门外。

                                                                                                   <<<< 回到本期导读

 
 

                             本周病毒警报

 

国家计算机病毒应急处理中心通过对互联网的监测,近期没有重大病毒出现,只是一些老的流行病毒的新变种对计算机用户是一种新的侵袭破坏。比如:爱之门Worm_Lovegate)及其变种,该蠕虫及其变种兼有黑客的功能,并能够通过局域网进行传播,局域网中一旦一台计算机被感染,病毒就会扩散到整个局域网,从而导致网内所有计算机均处于被控的危险状态,系统安全和信息安全受到极大的威胁。值得注意的是,由于病毒可以通过对Microsoft OutlookOutlook Express中收到的邮件进行回复的形式向外发送病毒邮件,与同样通过电子邮件传播的蠕虫相比,更具欺骗性和迷惑性。
    另外,随着病毒数量大幅增长,预计近一段有可能木马、间谍软件等恶意代码上会继续影响和威胁着计算机用户的网络安全和计算机系统安全。
    总体来看,未来病毒发展在延续传统流行病毒的特性的同时,会进一步提高自身的传播能力和破坏性,针对性也有所提高,技术含量更加复杂。因此,计算机用户在防范病毒的措施上要随这些病毒特性的变化而变化,尽可能地阻止病毒对自己计算机系统的入侵和破坏。
专家提醒:
1计算机一旦遭受病毒感染应首先断开网络(包括互联网和局域网),再进行病毒的检测和清除,避免病毒在更大范围内传播,造成更严重的危害。由于邮件病毒的特征较为鲜明,信体内容为空或有简短的英文,并带有带毒附件。还是请用户了解病毒邮件的基本特征,并谨慎处理,尤其对邮件的附件,不要随便运行。
2提醒广大计算机用户升级杀毒软件,启动实时监控个人防火墙,做好预防工作。
3由于邮件病毒的特征较为鲜明,信体内容为空或有简短的英文,并带有带毒附件。还请用户了解病毒邮件的基本特征,并谨慎处理,尤其对邮件的附件,不要随便运行。

                                                                                  <<<< 回到本期导读

 
 

                      小论东软防火墙在路由模式下的配置方法     

 

  东软防火墙在有两种工作模式,第一种为“交换模式”第二种为“路由模式”,如工程属性这栏中我门可以看到,如下图:

   

当东软防火墙工作在交换模式下时,防火墙对所经过的数据包是透明的,此时的防火墙只是对数据包使用一些包过滤规则,对数据包起到一个过滤作用。这种方式在此不作详细介绍,下面我们就对工作在路由方式下面的防火墙配置方法作一些简单介绍。
   
当东软防火墙工作在路由模式下时,防火墙还起到路由器的作用,下面对此工作模式配置方法做一些简要介绍:
    1
、在上面的工程属性中,选中“路由”复选框,按“确定”按钮。
    2
分别给防火墙上的内外两块网卡分配两个内网和外网的IP地址,如下图所示:

 

 

在上图中,我们可以看到公司所有的公网IP地址都可以被配置在防火墙的外网网卡上,而不仅是一个IP地址。
    3
、在做好上述工作的前提下,我们开始在防火墙上做相关的NAT功能配置,如下图所示:

                                                                               

在上图中我们,我们可以分别在“转换前地址”和“转换后地址”上分别填写相关的IP地址,按“完成”键进行保存后,一条NAT记录便保存成功。下图是设置好的所有的NAT记录:

                                                                               

                                                                               

4、做完上述的工作后,我们还需在防火墙上配置防火墙到内网,防火墙到外网的静态路由表:

                                                                               

                                                                               

在上图中我们配置一条从防火墙上到下级网关的静态路由记录,按“确定”键保存在系统中。
    5
、做完这一切后,我们可以利用“防火墙测试工具”来检验一下我们配置的参数是否正确如下图:

                                                                               

                                                                               

防火墙作为路由模式时经常会与网络中其它路由器、三层交换机进行路由交换,因此在防火墙的路由配置中不能仅仅简单配置默认路由,而需要根据网络具体情况添加不同方向的路由,以保证数据包从源IP到目的IP的路由以及从目的IP到源IP的回指路由畅通。其中比较容易遗漏的就是从目的IP到源IP的回指路由的配置。
   
至此,防火墙在“路由”模式下的配置方法介绍完毕,希望大家看后,对其中不正确的地方能不吝赐教。

                                                                               

                                                                          芜湖博耐尔汽车电气系统公司   杨静

<<<< 回到本期导读

 
 

                   了解ARP问题及解决ARP故障的解决思路   

 

ARP是什么?
   
ARPAddress Resolution Protocol,地址解析协议)是一个位于TCP/IP协议栈中的低层协议,负责将某个IP地址解析成对应的MAC地址。
    平时我们大多接触到的网络信息中,IP地址,子网掩码、网段、路由……等等信息中很难留意到ARP的踪影,他就象是一个幕后工人。但提到MAC地址大家可能就比较熟悉了,在网络中传输都是使用MAC地址做为传输对象。打个比方好象你浏览网页里输入网页的地址如:www.ultratech.com.cn,但是直接访问却是使用的如xx.xx.xx.xx 12位数字组成的IP地址找到真实的地址。举例关系如下表:

 

浏览网页

IP地址及MAC地址

URL地址

www.ultretech.com.cn

192.168.0.1

如何转换

DNS协议

ARPRARP协议

网络实际访问地址

222.184.253.70

00-0D-60-77-BF-A1

上面这个例子打了个比方,我们访问网页的时候只需要输入形象的有意义的URL地址就可以访问到所需要访问的网页一样,访问其它计算机里我们也不需要记住冗长的网卡MAC地址,而是透过ARP协议的转换直接输入IP地址就可以访问到相应的网络设备。
ARP
是如何工作的呢?

要了解ARP如何动作,那就要先必须了解一下TCP/IP协议的运作流程。如上图所示,TCP/IP从应用层,传输层(TCP/UDP协议),网络层(IP协议)到最底层的链路层中ARP协议是处于最底层的链路层之中。数据传输时,是自上而下,层层编码;而数据接收时又是自下而上,层层解码。
    当一个基于TCP/IP的应用程序,如下图所示的一个FTP应用需要从一台主机发送数据给另一台主机时,它会将数据信息分割并封装成包,附上目的主机的IP地址。然后,通过ARP广播消息寻找到IP地址到实际MAC地址的映射。当ARP找到了目的主机MAC地址后,就可以形成待发送帧的完整以太网帧头。最后,协议栈将IP包封装到以太网帧中进行传送。

    从这个流程中我们可以了解到IP地址在以太网中传输时,必须要通过ARP协议了解到网络中IP地址所对应的MAC地址才可以完成数据的传输。
    并不是每次数据传输时我们都需要做一个ARP广播请求,在已访问过的IP后,本地就会产生一个ARP缓存。在PC机,我们PING通一个地址后,在本地使用arp –a就可以查看到本地的ARP缓存信息

    但是为了节省ARP缓冲区内存,被解析过的ARP条目的寿命都是有限的。如果一段时间内该条目没有被参考过,则条目被自动删除。在工作站PCWindows环境中,ARP条目的寿命是2分钟,在大部分Cisco交换机中,该值是5分钟。且这类通过ARP广播而获得的MAC地址都是动态的,这些都为ARP欺骗的实现留下了可利用的条件。
    
ARP问题是如何产生的?
   
如上图在PC机上运行arp –a所示运行拓朴信息
    网关IP地址:192.168.1.1        MAC地址:AA-AA-AA-AA-AA-AA
   
本机IP地址:192.168.1.254    MAC地址:BB-BB-BB-BB-BB-BB
   
同段IP机器:192.168.1.5        MAC地址:CC-CC-CC-CC-CC-CC
   
通过ARP的工作原理,我们可以了解到,如果我们想要访问同段机器或网关的IP地址,实际上会通过ARP协议将我们要访问的IP地址解析为相应的MAC地址。这时我们访问网关192.168.1.1的地址就变成访问“AA-AA-AA-AA-AA-AA”这个MAC地址。我的机器是如何获得这个对应的MAC地址的呢,我们又如何实现对本机的ARP欺骗,通过下表说明:

步骤

ARP –A (192.168.1.254)

说明

步骤一

Interface: 192.168.1.254 --- 0x10003

  Internet Address      Physical Address        Type

  192.168.1.1        AA-AA-AA-AA-AA-AA   dynamic

  192.168.1.5        CC-CC-CC-CC-CC-CC     dynamic

正常情况下本机的ARP缓存

步骤二

192.168.1.5这台机器,向我发送一个ARP欺骗应答包,里面发送方IP地址是192.168.1.1(网关的IP地址),MAC地址是DD-DD-DD-DD-DD-DD(网关的MAC地址本来应该是AA-AA-AA-AA-AA-AA,这里被伪造了

步骤三

Interface: 192.168.1.254 --- 0x10003

  Internet Address      Physical Address        Type

  192.168.1.1        DD-DD-DD-DD-DD-DD   dynamic

  192.168.1.5        CC-CC-CC-CC-CC-CC     dynamic

当我接收到伪造的ARP应答包后,就会更新本地的ARP缓存

这时当我再访问网关时,就会指向不存在的MAC地址设备,而无法正常访问了。实现的ARP欺骗,内网如果出现这类攻击行为,特别是针对网关IP的欺骗,会造成内网的堵塞,无法传输正常的数据包。目前也发现有相关的病毒会造成这类ARP欺骗,因为利用了以太网的缺陷,所以此类攻击行为很难被发现及定位。但也不是没有办法来解决这类问题。下面我们就一起来讨论一下如何防范和解决ARP故障。
   
ARP故障的解决思路。
   
分析ARP问题,虽然此类攻击利用了以太网的缺陷,但是在承载这个伪造ARP欺骗包的以太帧还是会留下自己的源地址。而且,正常情况下以太网数据帧中,帧头中的MAC源地址/目标地址应该和帧数据包中ARP信息匹配。如果不匹配,则肯定是假冒的包,如图所示颜色相同区域,MAC地址应该相同:

如果伪造者也考虑到了这一步,而伪造出符合格式要求的情况,或是IP地址与MAC地址同时改变的情况下,单单的检测就没有办法来应付了。不过这样也没关系,只要收集有本网段所有MAC地址的网卡与IP地址的数据库,如果和Mac数据库中数据不匹配也可以发现假冒的ARP数据包。东软防火墙提供的MACIP地址绑定及用户信息收集功能即可提供网关位置的MAC地址与IP地址的数据库自动收集,进行匹配判断。
    若用户下联内网数据包跨过三层的交换设备,原有的MAC地址就会被替换为三层设置的接口MAC地址,而无法实现在网关位置的绑定及检查。针对这类情况用户可以通过部署于内网接入层或是汇聚层交换设置上的IDS设置来收集整理内网的IP地址及MAC对应信息。

    IDS的网络信息收集,会累加而不替换原有的收集信息。通过不断收集到的MACIP地址的对应信息,我们通过对信息库进行排序及搜索就可以明显的发现内网出现过的ARP或是IP地址更改事件,了解到具体的发生时间,及发生更改设备原有的IP地址及MAC地址信息。如上图所示,192.168.0.250519日上午1114分发生了MAC地址更改,原有的MAC地址信息是1112分更新的。同时发生MAC地址更改的还有192.168.0.251~192.168.0.254这几个IP地址,且伪造的MAC地址均为:00-0f-b0-60-69-88
   
通过内网已经部署的网络设置,灵活配置相应的参数可以有效的杜绝ARP的地址欺骗及相应的ARP欺骗事件而对内网造成的影响。下面总结一下解决思路:
   
1、  平时应整理与收集内网的IP地址与网卡MAC地址数据库的收集与更新,或是打开相应设备(如:东软防火墙及东软IDS的用户信息收集功能)进行自动的信息收集。但用户应注意对收集信息进行定期的保存。
   
2、  内网的信任机制不应单单建立的IP地址的信任基础之上,在新增设备或是已有设备调试时应将信任机制建立在IP地址与MAC信息之上。相应的接入层的交换机应打开端口的MAC地址池并配置相关的地址信息库。若与防火墙相联的网段未经过三层交换设备应打开防火墙的地址绑定功能。
   
3、  怀疑内网出现ARP故障时,应通过IDS提供的网络信息收集进行排序查看,快递从以往收集的网络信息中了解故障的起点。如网关设备的MAC地址并恶意更新,可以通过arp -s 157.55.85.212   00-aa-00-62-c6-09  .... Adds a static entry.命令将网关MAC地址与IP地址在客户端实行静态绑定,不允许客户机动态更新。
   
4、  对无法定位的ARP问题,可采用SNIFF软件对怀疑有问题的接入交换机进行ARP包监听。与原有的MAC信息进行比对,定位故障。
   
5、  做好内网防病毒系统的日常维护工作,定期手工检查病毒库的更新情况,确保系统的正常动作。
   
6、  所有的技术手段只能防止一时,只有配合相应企业的行政管理及使用规范制度才可以在不断涌现的网络威胁前,为网络的正常运行提供保障。

小技巧:如何使用IDS的网络信息收集功能,快递查找MACIP地址故障?
1、依次打开IDS实时监控系统à工具à网络信息收集
2、对网络信息收集功能进行配置,IDS实时监控系统à选项à本地选项à网络信息收集,将查询日志条数更改为1000或更大的数值(默认的是100),这样可以更全面的查询到你所需信息

 

    3、完成设置后,在网络信息收集窗口中点击工具栏中的第一个图标或直接按F5键刷新记录,刚刚所修改的日志条数就生效了。与默认的显示100条记录不同,加大日志条数后要,简单的对显示的信息进行排序,就很快的发现是否有重复的条目,判断网络中是否产生IP或是MAC欺骗现象。
    4
、除了通过排序方式查找方式外,我们还可以灵活动用网络信息收集的条件查询功能,对信息进行主动查询。按自己的限制条件从IDS的网络信息数据库中查询出所需的内容。如下图所示,通过对最新记录我们发现表中00-15-f2-c1-1d-54MAC机器正在不停的更改他的IP地址,通过直接对这个MAC地址查找。我们可以过滤出有关此信息的所有内容,如通过时间排序可以让我们了解到最早这个MAC使用的是哪个ip地址,便于我们与之前保存的MAC地址与IP地址表进行比对定位机器的物理位置。发现问题出现时间,持续时间判断是否为人为或是病毒引起等等。


    在日常网络维护中
IP地址与MAC地址无故变更故障,是管理人员最为头痛的问题之一。无故的变更不但会影响内网其它用户的正常,造成内网地址混乱,而且具有一点的隐匿性。起因主要以下两点:
    1
、人为更改地址,以期突破内网管理限制
    2
、病毒引起的地址更新,主要是为了对全网进行传播
   
这类故障主要解决在于如何快速定位到问题设备,灵活动用IDS的用户收集记录功能,就可以实现快速发现与定位,日常网络出这类故障。在应用过程中如遇问题欢迎与我们联系。姚智yaozhi@ultratech.com.cn

                                                                                                    工程师   姚智

工程师信箱:service@ultratech.com.cn   欢迎大家与我一起交流技术方面的问题。
                                                                                   <<<< 回到本期导读

 
 

                    保护电子邮件安全 教你几招免受损失

 

    鉴于日前有人因先后入侵8人的邮箱并删除邮件被捕,网络邮件安全问题再受关注。有必要再学习一下用户应如何保护好自己电子邮件,避免不必要的损失。
    我们在实际使用邮件的过程中,随时可能受到许多不法用户通过电子邮件对我们的威胁。目前最为普遍的一种攻击手段就是"电子邮件炸弹",“邮件炸弹”是指那些自身体积(字节数)超过了信箱容量的电子邮件,或者由某服务器短时间内连续不断地向同一个信箱发送大量的电子邮件。这也是我们这些个人用户在网络安全中最需要注意的地方。还有一种就是不招而至的E-mail,这些不请自来的信息既陌生又可疑,如果我们运行其中的附件,就有可能导致整个计算器系统崩溃。对于邮件可能对我们构成的种[被屏蔽广告] 种威胁来说,保证邮件本身的安全以及电子邮件对系统安全性的影响越来越重要。今天笔者就如何确保邮件安全谈谈自己的一些看法,希望这些看法能对大家有所帮助。
   
把垃圾邮件放到垃圾邮件活页夹里
   
如果邮件很多,则需要分类和管理所收到的邮件,清除垃圾邮件是头等大事。大多数邮件阅读器提供垃圾邮件过滤器或者是一些规则,使你能清除那些看起来像垃圾的邮件。由于过滤器并不完美,因此不要自动清除邮件,而应把它们移到垃圾邮件活页夹里。偶尔检查一下这些活页夹,防止丢掉被错看成是垃圾的邮件。
   
Outlook 98中打开ToolsOrganizeJunk E-mail来激活垃圾邮件过滤器。
   
不在公众场合下"惹事生非"
   
在网上,无论在聊天室同人聊天,还是在论坛上与人争鸣,都要注意言辞不可过激,更不能进行人身攻击。否则,一旦对方知道你的信箱地址,很有可能会因此而炸你一下或者发送垃圾信息。另外,也不要轻易在网上到处乱贴自己的网页地址或者产品广告之类的帖子,或者直接向陌生人的信箱里发送这种有可能被对方认为是垃圾邮件的东西,因为这样做极有可能引起别人的反感,甚至招致对方的"炸弹"报复或其它威胁。
    给电子邮件加密
   
邮件本身的安全首先要保证邮件不被无关的人窃取或更改,同时接收者也必须能确定该邮件是由合法发送者发出的。可以使用公用密匙系统来达到这个目的。实际使用中,用户自己持有一把钥匙,称为私钥,将另一把钥匙公开,这把钥匙称为公钥。当用户向外发送邮件时,他首先使用一种单向分解函数从邮件中得到固定长度的分解值,该值与邮件的内容相关,称为该邮件的指纹,然后使用自己的密钥对指纹进行加密。接受者能使用他的公钥进行解密,然后重新生成指纹进行比较,这保证邮件是由他本人发送而非假冒,同时也保证邮件在发送过程中没有被更改,这个过程称为数字签名和核实。他也可以使用接收者的公钥进行加密,这保证只有拥有对应密钥的接收者才能进行解密,来得到电子邮件的明文信息。
  
 遇到攻击时向自己所在的ISP求援
   
一旦我们发现自己的信箱被轰炸了或者收到什么可疑信息时,而自己又没有好的办法来对付它,这时我们应该做的就是拿起电话向自己上网的ISP服务商求援,对他们一五一十地说出来,他们就会采取办法帮你清除电子邮件炸弹或者提供其它可能解决的方法。我们在向ISP求援时,最好不要发电子邮件到他们那里,因为这可能需要等好长时间才能等到!在等待的这段时间中,我们还会或多或少地受到这些非法邮件的攻击,因此要把安全。
   
不随意公开自己的信箱地址
   
有许多用户可能不明白,这些垃圾邮件制造者不知道自己的电子邮件地址,怎么能发信给自己呢?其实这并不是这些垃圾邮件制造者多么神通,而是我们用户自己在不经意间把自己的地址留在了Internet上。那些垃圾邮件制造者使用一种叫"bot"的专用应用程序来搜索Internet上的E-mail地址。他们可能的搜索目标是各个网址、聊天室、网上讨论区、新闻组、公共讨论区以及其它任何能够充实他们业已庞大的数据库的地方。所以我们用户要避免收到过多垃圾邮件的方法之一,就是注意在需要提交自己邮件地址的网站上不要随便地把自己的真实信箱地址公布与众。
   
采用过滤功能
   
ISP请求帮助以及不在外面"惹事生非"都是一种很被动的方式,一般适合于初级网民,而在电子邮件中安装一个过滤器(比如说E-mail notify)可以说是一种最有效的防范措施。在接收任何电子邮件之前预先检查发件人的资料,如果觉得有可疑之处,可以将之删除,不让它进入你的电子邮件系统。但这种做法有时会误删除一些有用的电子邮件。如果担心有人恶意破坏你的信箱,给你发来一个"重磅炸弹",你可以在邮件软件中起用过滤功能,把你的邮件服务器设置为,超过你信箱容量的大邮件时,自动进行删除,从而保证了你的信箱安全。例如我们以"Outlook Express"为例,打开"工具""收件箱助理",点击"添加",在对话窗口中根据你的信箱容量(比如最大10M)在条件对话框中选择"大于"项,然后在数值栏中填写数值(比如10M)﹔然后,在操作对话框中选择"从服务器上删除"选项,今后,只要你的邮件服务器收到体积超过5M的大邮件时,都会自动进行删除,从而保证了你的信箱安全。
  
隐藏自己的电子邮件地址
  在实践使用过程中,我们有时避免不了地要在Internet的公共场合中公布自己的真实地址,为防止非法用户利用这个机会来窃取我们的信息,我们可以对自己要公布出来的地址进行"加工"一下。所谓"加工"就是把地址修饰一番,使对方能看懂自己的地址而计算器却不识别。例如,笔者真实的邮件地址是zys666@21cn.com,如果把这个地址公布出来,日后就有可能受到攻击,现在笔者事先和对方约定,在电子邮件地址的用户名以及主机名前面各加上aaa,这样其经过加工后的地址形式就是aaa.zys666@aaa.21cn.com,然后把经过修饰的邮件地址填写在邮件编辑窗口的发信人或者回复文本栏里,并在底部加一个注释以提醒对方在回复之前修改地址。这样垃圾邮件制造者的自动搜索器只能把修改后的地址搜索到,而真正的地址他们并没有检查到
  
谨慎使用自动回信功能
  所谓"自动回信"就是指对方给你的这个信箱发来一封信而你没有及时收取的话,邮件系统会按照你事先的设定自动给发信人回复一封确认收到的信件。这个功能本来给大家带来了方便,但也有可能制造成邮件炸弹!试想一下,如果给你发信的人使用的邮件账号系统也开启了自动回信功能,那么当你收到他发来的信而没有及时收取时,你的系统就会给他自动发送一封确认信。恰巧他在这段时间也没有及时收取信件,那么他的系统又会自动给你发送一封确认收到的信。如此一来,这种自动发送的确认信便会在你们双方的系统中不断重复发送,直到把你们双方的信箱都撑爆为止!现在有些邮件系统虽然采取了措施能够防止这种情况的发生,但是为了慎重起见,你一定要小心使用"自动回信"功能。
 
 保护邮件列表中的E-mail地址
  如果你和一群人通过E-mail就某个主题进行讨论,从而要把你的E-mail地址列入公共邮件地址清单中,则加工地址还是可取的。上述讨论组类似于新闻组,只不过它是通过E-mail进行的。这些公共讨论经常加载在网上,这对于垃圾邮件制造者来说是很有吸引力的。在Outlook中,利用ToolsServices选项可以修改地址,选择Internet邮件服务并点击Properties。设置方法看上去同你对新闻组的做法一样。你必须重新激活Outlook,这些修改才会生效。
  把你的E-mail地址列入单向邮件列表或者通过有良好信誉的地方登记到邮件公告板上几乎不会让你的地址列入垃圾邮件制造者的名单。好的邮件公告板这样的组织软件会有严格的保护措施来防止外来者获取注册者的地址。
  
时刻警惕邮件病毒的袭击
  如今病毒在因特网上传播的速度越来越快,为防止主动感染病毒,我们最好不要访问非法网站,不要贸然下载和运行不名真相的程序。例如如果你收到一封带有附件的电子邮件,且附件是扩展名为EXE一类的文件,这时千万不能随意运行它,因为这个不明真相的程序,就有可能是一个系统破坏程序。攻击者常把系统破坏程序换一个名字用电子邮件发给你,并带有一些欺骗性主题,骗你说一些?quot;这是个好东东,你一定要试试""帮我测试一下程序"之类的话。你一定要警惕了!对待这些表面上很友好、跟善意的邮件附件,我们应该做的是立即删除这些来历不明的文件。
  
拒绝"饼干"信息
  许多网站会用不易察觉的技朮,暗中搜集你填写在表格中的电子邮件地址信息,最常见的就是利用饼干程序(Cookie)记录访客上网的浏览行为和习惯。如果你不想随便让饼干程序(Cookie)来记录你个人隐私信息,可以在浏览器中做一些必要的设置,要求浏览器在接受Cookie之前提醒您,或者干脆拒绝它们。通常来说,Cookie会在浏览器被关闭时自动从计算器中删除,可是,有许多Cookie会一反常态,始终存储在硬盘中收集用户的相关信息,其实这些Cookie就是被设计成能够驻留在我们的计算器上的。随着时间的推移,Cookie信息可能越来越多,当然我们的心境也因此变得越来越不踏实。为了确保万无一失,对待这些已有的Cookie信息应该从硬盘中立即清除,并在浏览器中调整Cookie设置,让浏览器拒绝接受Cookie信息。屏蔽Cookie的操作步骤为:首先用鼠标单击菜单栏中?quot;工具"菜单项,并从下拉菜单中选择"Internet选项"﹔接着在选项设置框中选中"安全"标签,并单击标签中的"自定义级别"按钮﹔同时在打开的"安全设置"对话框中找到关于Cookie的设置,然后选择"禁用""提示"

                     谭博士信箱:txy@ultratech.com.cn    欢迎大家与我共同探讨安全问题
                                                                                   <<<< 回到本期导读

   订阅《安全月刊》
 
         请输入Email:  加入订阅 取消订阅