IT运维管理:保障网络安全的六法则
在企业运维管理中,保障网络安全是每个IT运维管理员的职责所在,如何能够使网络达到更安全的程度,其中需要掌握各方面的知识及技能,其中很多企业运用了二层交换机来实现相关的功能,交换机的流量控制可以提高系统的整体效能,保障网络安全稳定的运行。
保障网络安全之一:L2-L4层过滤
现在的新型交换机大都可以通过建立规则的方式来实现各种过滤需求。规则设置有两种模式,一种是MAC模式,可根据用户需要依据源MAC或目的MAC有效实现数据的隔离,另一种是IP模式,可以通过源IP、目的IP、协议、源应用端口及目的应用端口过滤数据封包;建立好的规则必须附加到相应的接收或传送端口上,则当交换机此端口接收或转发数据时,根据过滤规则来过滤封包,决定是转发还是丢弃。另外,交换机通过硬件“逻辑与非门”对过滤规则进行逻辑运算,实现过滤规则确定,完全不影响数据转发速率。
保障网络安全之二:802.1X基于端口的访问控制
为了阻止非法用户对局域网的接入,保障网络的安全性,基于端口的访问控制协议802.1X无论在有线LAN或WLAN中都得到了广泛应用。例如华硕最新的GigaX2024/2048等新一代交换机产品不仅仅支持802.1X的Local、RADIUS验证方式,而且支持802.1X的DynamicVLAN的接入,即在VLAN和802.1X的基础上,持有某用户账号的用户无论在网络内的何处接入,都会超越原有802.1Q下基于端口VLAN的限制,始终接入与此账号指定的VLAN组内,这一功能不仅为网络内的移动用户对资源的应用提供了灵活便利,同时又保障了网络资源应用的安全性;另外,GigaX2024/2048交换机还支持802.1X的GuestVLAN功能,即在802.1X的应用中,如果端口指定了GuestVLAN项,此端口下的接入用户如果认证失败或根本无用户账号的话,会成为GuestVLAN组的成员,可以享用此组内的相应网络资源,这一种功能同样可为网络应用的某一些群体开放最低限度的资源,并为整个网络提供了一个最外围的接入安全。
保障网络安全之三:流量控制(trafficcontrol)
交换机的流量控制可以预防因为广播数据包、组播数据包及因目的地址错误的单播数据包数据流量过大造成交换机带宽的异常负荷,并可提高系统的整体效能,保持网络安全稳定的运行。
保障网络安全之四:SNMPv3及SSH安全网管
SNMPv3提出全新的体系结构,将各版本的SNMP标准集中到一起,进而加强网管安全性。SNMPv3建议的安全模型是基于用户的安全模型,即USM。USM对网管消息进行加密和认证是基于用户进行的,具体地说就是用什么协议和密钥进行加密和认证均由用户名称(userNmae)权威引擎标识符(EngineID)来决定(推荐加密协议CBCDES,认证协议HMAC-MD5-96和HMAC-SHA-96),通过认证、加密和时限提供数据完整性、数据源认证、数据保密和消息时限服务,从而有效防止非授权用户对管理信息的修改、伪装和窃听。
至于通过Telnet的远程网络管理,由于Telnet服务有一个致命的弱点——它以明文的方式传输用户名及口令,所以,很容易被别有用心的人窃取口令,受到攻击,但采用SSH进行通讯时,用户名及口令均进行了加密,有效防止了对口令的窃听,便于网管人员进行远程的安全网络管理。
保障网络安全之五:Syslog和Watchdog
交换机的Syslog日志功能可以将系统错误、系统配置、状态变化、状态定期报告、系统退出等用户设定的期望信息传送给日志服务器,网管人员依据这些信息掌握设备的运行状况,及早发现问题,及时进行配置设定和排障,保障网络安全稳定地运行。
Watchdog通过设定一个计时器,如果设定的时间间隔内计时器没有重启,则生成一个内在CPU重启指令,使设备重新启动,这一功能可使交换机在紧急故障或意外情况下时可智能自动重启,保障网络的运行。
保障网络安全之六:双映像文件
一些最新的交换机,像ASUSGigaX2024/2048还具备双映像文件。这一功能保护设备在异常情况下(固件升级失败等)仍然可正常启动运行。文件系统分majoy和mirror两部分进行保存,如果一个文件系统损害或中断,另外一个文件系统会将其重写,如果两个文件系统都损害,则设备会清除两个文件系统并重写为出厂时默认设置,确保系统安全启动运行。
其实,近期出现的一些交换机产品在安全设计上大都下足了功夫——层层设防、节节过滤,想尽一切办法将可能存在的不安全因素最大程度地排除在外。广大企业用户如果能够充分利用这些网络安全设置功能,进行合理的组合搭配,则可以最大限度地防范网络上日益泛滥的各种攻击和侵害,愿您的企业网络自此也能更加稳固安全。
【编辑推荐】
◆IT运维管理:云计算负载正常运行的规则
◆IT运维管理系统的十大无奈之处
◆主机运维管理靠命令还是靠思路?
◆IT运维采购专区
◆IT运维管理之道专区
- 1网络监控系统防止以各种方式泄密
- 2道真县加大提升城市管理水平力度
- 3详解无线路由器掉线的根本原因
- 4煤矿企业办公自动化系统(OA)的开发与选型设计
- 5彭宇行调研甜城湖景区建设及城区亮化工程
- 6张家口市加强对亮化设施监管维护
- 7企业办公系统都可以实现些什么功能呢?
- 8职业发展目标范文职业发展目标怎么写
- 9BYOD面临井喷 网络管理如何应对大挑战
- 10到底什么是市场营销策略
- 11玉屏供电局服务沙湾大桥亮化工程扮靓城市夜景
- 12协同OA办公系统的文化与制度、人与组织的发展
- 13办公自动化管理系统的合同模板库权限设置
- 14泸溪亮化沿江休闲长廊优化居民生活环境
- 15日常办公用品有哪些
- 16Linux系统运维连接虚拟机的重要步骤
- 17工程师控制分支网络管理规划详解
- 18利用Linux的IP伪装技术抵御黑客攻击
- 19手工配置静态路由需要注意几点
- 20企业云计算项目建立的三种联系
- 21探索云计算项目在企业中的应用及价值
- 22初入职场适应计划 初入职场怎样适应
- 23OA软件在最近3年的时候,增加了“协同”的理念和实质性的功能
- 24大部分协同办公OA软件的经销商都面临着很大的困难
- 25IT运维管理系统遵循理念忌一蹴而就
- 26员工培训与发展主管岗位说明书示例
- 27OA办公自动化的日常操作功能步骤
- 28OA采用先进、成熟实用的编码技术和安全技术
- 29奎屯供电公司及时排障确保城市亮化
- 30忽略了OA软件的本质——解决实际管理需求