20077月刊 总第37

 

 

 

南京优创科技有限
客户服务中心

服务电话:025-84808848

24小时电话:025-84808575

服务传真:025-84827970

服务邮箱:service@ultratech.com.cn

本期目录

 

[优创动态] 安全服务外包从这里起步(二

[工程师空间] 在企业中实施VLAN

[谭博士专栏] 完全解析零时差攻击的危险性及特征(二)

 

 

 

 

  优创动态

 

 

 

安全服务外包从这里起步(二)

上一期,我们介绍了优创“安全服务外包”的定义及相关内容,这一期,我们将重点介绍优创“安全服务外包”产品内容以及该业务能为您带来的收益,业务内容包括:
产品技术服务
①安装调试服务:为用户提供产品的现场安装和调试服务,确保设备正常运行;
②安全系统实施: 安全与应用系统实施服务、网络安全产品部署实施服务、系统维护服务;
③产品技术培训:可以提供安装时的现场培训,也可以提供专门的产品和技术培训,客户疑难问题解答等;
④产品维修服务:设备故障诊断、维修分析处理。
⑤用户可享受产品的软、硬件升级服务及版本升级服务。
2、应急响应
应急响应是处理各种恶意攻击带来的紧急破坏效果,我们可以为用户处理的紧急事件包括:大规模病毒暴发、网络入侵事件、拒绝服务攻击、主机或网络异常事件等。具体的服务内容包括:
①.协助恢复系统到正常工作状态;
②.协助检查入侵来源、时间、方法等;
③.对网络进行评估,找出其它网络安全隐患;
④.做出事故分析报告;
⑤.跟踪用户运营情况等。
3、整体安全解决方案
我们能为客户量身构造满足客户需求、能为客户带来价值和益处,且符合客户预算、能有效保护客户的投资、能随着客户的成长而成长、属于客户专有的整体安全解决方案。它们还将具备以下特点:
    第一,从技术上:使用实用可靠的、高性价比的产品和信息技术,使系统和将来的新技术能平滑过渡。
    第二,从服务上:优创注重为客户提供及时的、高质量的服务;服务和培训是解决方案成功的关键因素和组成部分。
4、安全评估
    安全评估能帮助用户了解自身安全性,评估的内容包括:网络基础环境与结构、网络应用系统(服务器、工作站、网络设备、应用服务、数据库等)、信息资产的分类与控制、数据通讯与存储状况、组织在信息安全管理方面的政策与制度、安全策略实施与应用状况等。
5、安全加固服务
利用多种技术手段对网络信息系统中的操作系统平台和重要的网络设备提供安全加固和配置优化。安全产品只能从表面上隐蔽安全隐患,而安全加固服务则可以从本质上清除安全隐患,安全加固服务的主要内容包括:
操作系统安全修补、加固和优化;
应用服务安全修补、加固和优化;
网络设备安全修补、加固和优化;
现有安全制度与策略的改进和完善:机房管理、办公环境管理、主机系统管理、数据管理、用户管理、安全设备管理、物理设备管理、网络应用管理、应用业务系统管理、数据库管理等。
我们的服务将为您带来如下收益:
         降低由于维护人员安全专业能力不足带来的风险
         提供重要时期的重点保障
         降低维护和运营成本
         提升信息安全专业服务能力
         帮助客户解决繁琐的安全资产管理、维护、更新工作
         保证客户安全管理的准确性、实时性
         免除现有系统安全漏洞的威胁,增强系统的抗攻击性
         快速定位安全问题并及时追踪入侵痕迹
         降低由于网络和信息安全的攻击对系统造成的影响
         规范化安全管理工作
         能够在细节上进行安全预警,在宏观上把握安全趋势,合理规划相应的安全工作。
感谢您关注我司的“安全服务外包”业务,有关详情请咨询优创客户服务中心!

                                                                                        ——(完)

 

 

<< 返回 

 

 

  工程师空间

 

 

 

 

在企业中实施VLAN

所谓VLAN是指处于不同物理位置的节点根据需要组成不同的逻辑子网,即一个VLAN就是一个逻辑广播域,它可以覆盖多个网络设备。VLAN允许处于不同地理位置的网络用户加入到一个逻辑子网中,共享一个广播域。通过对VLAN的创建可以控制广播风暴的产生,从而提高交换式网络的整体性能和安全性。
VLAN对于网络用户来说是完全透明的,用户感觉不到使用中与交换式网络有任何的差别,但对于网络管理人员则有很大的不同,因为这主要取决于VLAN的几点优势。
1. 控制广播风暴
主要有2种方式: 物理网络分段和VLAN逻辑分段。
2. 提高网络整体安全性
通过路由访问列表和MAC地址分配等VLAN划分原则,可以控制用户访问权限和逻辑网段大小。
3. 网络管理简单、直观
对于交换式以太网,如果对某些用户重新进行网段分配,需要网管员对网络系统的物理结构重新进行调整,甚至需要追加网络设备,增大网络管理的工作量。而对于采用VLAN技术的网络来说,只需网管人员在网管中心对该用户进行VLAN网段的重新分配即可。
关于Trunk方式
Trunk是独立于VLAN的、将多条物理链路模拟为一条逻辑链路的VLAN与VLAN之间的连接方式。采用Trunk方式不仅能够连接不同的VLAN或跨越多个交换机的相同VLAN,而且还能增加交换机间的物理连接带宽,增强网络设备间的冗余。由于在基于交换机的VLAN划分当中,交换机的各端口分别属于各VLAN段,如果将某一VLAN端口用于网络设备间的级联,则该网络设备的其他VLAN中的网络终端就无法与隶属于其他网络设备的VLAN网络终端进行通信。有鉴于此,网络设备间的级联必须采用Trunk方式,使得该端口不隶属于任何VLAN,也就是说该端口所建成的网络设备间的级联链路是所有VLAN进行通信的公用通道。
VLAN划分的4种策略
1. 基于端口的VLAN划分
基于端口的VLAN划分是最简单、最有效的划分方法。该方法只需网络管理员对网络设备的交换端口进行重新分配即可,不用考虑该端口所连接的设备。
2. 基于MAC地址的VLAN划分
MAC地址其实就是指网卡的标识符,每一块网卡的MAC地址都是惟一且固化在网卡上的。MAC地址由12位16进制数表示,前8位为厂商标识,后4位为网卡标识。
基于MAC地址的VLAN划分其实就是基于工作站与服务器的VLAN组合。在网络规模较小时,该方案亦不失为一个好方法,但随着网络规模的扩大,网络设备和用户的增加,则会很大程度上加大管理难度。
3. 基于路由的VLAN划分
路由协议工作在网络层,相应的工作设备有路由器和路由交换机。该方式允许一个VLAN跨越多个交换机,或一个端口位于多个VLAN中。
4. 基于策略的VLAN划分
基于策略的VLAN划分是一种比较有效而且直接的方式。这主要取决于在VLAN划分中所采用的策略。
就目前来说,对于VLAN的划分主要采用上述第1和3方式,第2种方式为辅助性的方案。 案例:
一个小型园区网中心交换采用一台Cisco Catalyst 3350交换机,接入层采用3台Cisco Catalyst 2950交换机,该企业分为这五个部门,经理办公室、市场部、销售部、技术部、财务部,网络中心,我们可以根据这几个部门划分VLAN。

下面我们要做的工作是:
  1. 配置VTP
  2. 配置Trunk
  3. 创建VLAN
  4. 把交换机的端口划入VLAN
  5. 给VLAN 配置IP地址
  6. 配置路由(可选)
一.配置VTP? VTP就是Vlan Trunk Protocol 交换vtp更新信息的所有交换机必须配置为相同的管理域。如果所有的交换机都以中继线相连,那么只要在核心交换机上设置一个管理域
3550(vlan)#vtp domain ultratech        设置vtp管理域名称 ultratech
3550(vlan)#vtp mode server             设置交换机为服务器模式
2950-1(vlan)#vtp domain ultratech      设置vtp管理域名称ultratech
2950-1(vlan)#vtp mode client           设置交换机为客户端模式
2950-2(vlan)#vtp domain ultratech      设置vtp管理域名称ultratech
2950-2(vlan)#vtp mode client           设置交换机为客户端模式
2950-3(vlan)#vtp domain ultratech      设置vtp管理域名称 ultratech
2950-3(vlan)#vtp mode client           设置交换机为客户端模式
这里设置核心交换机为server模式是指允许在该交换机上创建、修改、删除vlan及其他一些对整个vtp域的配置参数,同步本vtp域中其他交换机传递来的最新的vlan信息;client模式是指本交换机不能创建、删除、修改vlan配置,也不能在nvram中存储vlan配置,但可同步由本vtp域中其他交换机传递来的vlan信息。 二.配置Trunk? Trunk主要是承载VLAN必须把交换机之间的链路配置为Trunk,Trunk端口不属于任何VLAN。Cisco交换机能够支持任何介质作为中继线,为了实现中继可使用其特有的isl标签。isl(inter-switch link)是一个在交换机之间、交换机与路由器之间及交换机与服务器之间传递多个vlan信息及vlan数据流的协议,通过在交换机直接相连的端口配置isl封装,即可跨越交换机进行整个网络的vlan分配和进行配置。它是CISCO的私有协议,所以CISCO交换机与其他厂商的交换机相连,必须把Trunk封装为802.1q.
在中心交换机配置
3550(config)#interface gigabitethernet 2/1
3550(config-if)#switchport                               设置为二层端口
3550(config-if)#switchport trunk encapsulation isl       装ISL
3550(config-if)#switchport mode trunk                    设置Trunk
3550(config)#interface gigabitethernet 2/2
3550(config-if)#switchport                               设置为二层端口
3500(config-if)#switchport trunk encapsulation isl       封装ISL
3550(config-if)#switchport mode trunk                    设置Trunk
3550(config)#interface gigabitethernet 2/3
3550(config-if)#switchport                               设置为二层端口
3550(config-if)#switchport trunk encapsulation isl       封装ISL
3550(config-if)#switchport mode trunk                    设置Trunk
在接入层交换机配置:
2950-1(config)#interface gigabitethernet 0/1
2950-1(config-if)#switchport mode trunk
2950-2(config)#interface gigabitethernet 0/1
2950-2(config-if)#switchport mode trunk
2950-3(config)#interface gigabitethernet 0/1
2950-3(config-if)#switchport mode trunk
三.创建VLAN?
3550(vlan)#vlan 2 name manage
3550(vlan)#vlan 3 name market
3550(vlan)#vlan 4 name sail
3550(vlan)#vlan 5 name tech
3550(vlan)#vlan 6 name network-center
这里的vlan是在核心交换机上建立的,其实,只要是在管理域中的任何一台vtp 属性为server的交换机上建立vlan,它就会通过vtp通告整个管理域中的所有的交换机。但如果要将具体的交换机端口划入某个vlan,就必须在该端口所属的交换机上进行设置。
四.把交换机端口划入VLAN
把1-2端口划入VLAN 2;3-5端口划入VLAN 3;6-16端口划入VLAN 4;17-22端口划入VLAN 5;其余划入VLAN 6。
2950-1(config)#interface range fa0/1 – 2
2950-1(config-if)#switchport access vlan 2
2950-1(config)#interface range fa0/3 – 5
2950-1(config-if)#switchport access vlan 3
……
2950-2(config)#interface range fa0/1 – 2
2950-2(config-if)#switchport access vlan 2
2950-2(config)#interface range fa0/3 – 5
2950-2(config-if)#switchport access vlan 3
……
2950-3(config)#interface range fa0/1 – 2
2950-3(config-if)#switchport access vlan 2
2950-3(config)#interface range fa0/3 – 5
2950-3(config-if)#switchport access vlan 3
……
五.给VLAN配置IP地址
VLAN之间要实现通信必须给各个VLAN配置IP地址,
VALN 2    192.168.1.1/24
VLAN 3    192.168.2.1/24
VLAN 4    192.168.3.1/24
VLAN 5    192.168.4.1/24
VLAN 6    192.168.5.1/24
3550(config)#interface vlan 2
3550(config-if)#ip address 192.168.1.1 255.255.255.0
3550(config)#interface vlan 3
3550(config-if)#ip address 192.168.2.1 255.255.255.0
3550(config)#interface vlan 4
3550(config-if)#ip address 192.168.3.1 255.255.255.0
......

六.配置路由 (可选)
3350(config)router rip
3350(config-router)network 192.168.0.0
再在各接入vlan的计算机上设置与所属vlan的网络地址一致的ip地址,并且把默认网关设置为该vlan的接口地址。这样,所有的vlan也可以互访了。

 

                                                                       工程师:李卫华

 

  工程师信箱:lwh@ultratech.com.cn?欢迎大家与我一起交流技术方面的问题。

 

 

 

<< 返回 

 

 

  谭博士专栏

 

 

 

 完全解析零时差攻击的危险性及特征(二)

12月中旬,在公布Excel和PowerPoint等Office软件含有可能被黑客利用发起攻击的漏洞后,微软再次确认Word里有两个漏洞也可能被黑客利用,并发起“危害非常有限并且目的明确的攻击”。它向用户发出警告不仅仅要警惕陌生发件人邮件里附件,同时也要对来自熟悉发件人的、未经请求主动提供的附件保持足够的警觉。
微软的产品或许是最普遍的零时差攻击目标了,不过其它的常用软件也同样面临着受到攻击的危险。一月份研究人员公布了QuickTime播放程序里的一个漏洞, QuickTime在处理流媒体视频文件时可能让攻击者入侵并控制受害者的电脑。2006年11月份Adobe ActiveX浏览器控件的一个漏洞也会导致受害者电脑被黑客控制。
零时差攻击事件的涌现折射出每年公布的软件漏洞数目在不断地上升。据互联网安全机构Xforce所述,2006年软件开发者与研究人员发现了7247个软件漏洞,比起2005年多了整整39%。
但是,这些bug中的大多数不会被黑客利用并发起零时差攻击。软件公司经常收到用户反映的bug和程序崩溃的报告,并从中找到安全漏洞,然后在黑客利用这些漏洞发起攻击前就进行修复。如果其它安全专家发现了一个漏洞,他们(总之,大多数会是这样)会按照一套行业惯例——被称作“有道德地透露”——来处理,这套惯例是特别设计用来规避零时差攻击的。
在“有道德地透露”原则下,研究人员首先会与软件开发商联系并告知所发现的漏洞情况。开发商在补丁就绪前不会发布相关公告。最先发现漏洞且没有将其公布于众的研究人员会受到公司的信任。
但有时候研究人员对于软件开发商调查的进度过慢而感到不满,就会在漏洞被解决之前将问题告知给大众。部分安全专家认为这种策略虽然有些不妥但能促使顽固的开发商立即发布修补程序,有些专家则谴责这种行为,认为这么做违背了行业惯例。
拥护这种行为的人们争辩说如果研究人员发现了漏洞,那么黑客们有可能也发现了。聪明的黑客会小范围、有目标地发起攻击,以避免引起生产商的注意而发布修补程序。不幸的是,大多数情况下,公布漏洞都会促成大规模的零时差攻击。
另一个倍受争议的行业惯例是“悬赏缉错”。有些组织,包括iDefense和3Com零时差攻击项目(ZDI),都会为向它们报告零时差攻击漏洞的研究人员支付一定的赏金。 比如iDefense就提供了8000美元的资金,悬赏能提供IE 7浏览器和Vista系统漏洞的人。然后这些安全公司会向软件开发公司坦诚相告所知的信息。尽管得到大众的钦佩,但提供这些漏洞信息并没能使研究人员赚到多少钱——大部分人都希望能从中捞上一笔,但得到的结果通常是软件开发商的几句感谢之辞。
或许更重要的是,安全公司的赏金与地下黑市正在为零时差攻击而开展着竞争。趋势科技的Genes注意到的那位在聊天室里贩卖Vista漏洞的家伙现在有可能已经找到,或者还没有找到一位愿意支付5万美元的买家,但据eWeek.com网的报告与安全公司所说,在相关的bug信息以可观的4000美元卖出后不久,针对Windows图元文件的攻击就立即猖獗起来。
要找到能卖得出去的漏洞,研究人员与黑客会使用一种叫做fuzzer的工具软件来找出软件在何处接受信息输入,然后它会系统地输入一些奇怪信息的组合。通常这种测试找出来的漏洞叫做缓冲区溢出。
包括微软在内的软件公司通常使用工具软件来寻找自家软件里的漏洞。而黑客们也会这么做。BlackHat组织者Moss和许多其它专家们认为东欧那些有组织的网络罪犯,训练有素的中国黑客,还有其它不怀好意的人都会使用fuzzer来寻找有价值的可以用来发起零时差攻击的漏洞。发现漏洞的人能够用它来发起攻击,或者,与上面提到的WMF文件漏洞一样,可以把漏洞信息拿到黑市去索价出售。
如果软件开发商能在攻击发生前及时修补好安全漏洞,那么公司的IT人员以及家庭用户都能及时升级电脑,在黑客发起攻击之前就做好保护。但一旦零时差攻击开始了,时钟就开始计时——有时候时钟要走上好一阵,急需的补丁才会发布。
根据赛门铁克的2006年互联网安全威胁报告,在2006年的前半年里,微软的Windows与红帽Linux都是开发补丁最快的收费操作系统,平均只需要13天。
但是在升级浏览器方面——尤其是当有零时差攻击已经发生的情况下——微软比苹果、Mozilla和Opera的反应速度都要慢。IE浏览器的补丁在漏洞公布的10天后才会发布,而Opera,Mozilla和Safari浏览器打上补丁的时间,分别只需要两天、三天和五天。

 

 

谭博士信箱:txy@ultratech.com.cn 欢迎大家与我共同探讨安全问题。

 

 

<< 返回 

 

 

 

 

 

         请输入Email:   加入订阅 取消订阅