劉 源
(新鄉(xiāng)職業(yè)技術(shù)學(xué)院計(jì)算機(jī)學(xué)院,河南 新鄉(xiāng) 453000)
隨著互聯(lián)網(wǎng)的迅速普及與計(jì)算機(jī)、智能手機(jī)等高科技產(chǎn)品的大量涌現(xiàn),中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心(CNNIC)第51次《中國(guó)互聯(lián)網(wǎng)絡(luò)發(fā)展?fàn)顩r統(tǒng)計(jì)報(bào)告》顯示,我國(guó)網(wǎng)民數(shù)量在2022年12月底達(dá)到了10.67億人。計(jì)算機(jī)網(wǎng)絡(luò)已經(jīng)成為現(xiàn)代社會(huì)不可或缺的基礎(chǔ)設(shè)施之一,它為人們提供了高效、快捷、安全、穩(wěn)定的通信服務(wù),改變著人們的工作和生活方式。隨著網(wǎng)絡(luò)規(guī)模的不斷擴(kuò)大和網(wǎng)絡(luò)信息的日益增長(zhǎng),網(wǎng)絡(luò)攻擊的種類(lèi)和數(shù)量也在不斷增多,網(wǎng)絡(luò)安全問(wèn)題越來(lái)越受到人們的關(guān)注[1]。計(jì)算機(jī)網(wǎng)絡(luò)搭建及安全防范是確保網(wǎng)絡(luò)系統(tǒng)能夠正常、高效運(yùn)行的重要環(huán)節(jié)。網(wǎng)絡(luò)搭建旨在構(gòu)建一個(gè)結(jié)構(gòu)合理、功能完善、性能優(yōu)良的網(wǎng)絡(luò)體系,為用戶(hù)提供高品質(zhì)的網(wǎng)絡(luò)服務(wù);網(wǎng)絡(luò)安全防范是在網(wǎng)絡(luò)搭建的基礎(chǔ)上,采取措施保障網(wǎng)絡(luò)系統(tǒng)的信息安全和運(yùn)行穩(wěn)定。目前,全球范圍內(nèi)的機(jī)構(gòu)、企業(yè)都在積極推進(jìn)網(wǎng)絡(luò)安全防范工作,投入資金建設(shè)和完善網(wǎng)絡(luò)安全系統(tǒng),開(kāi)展網(wǎng)絡(luò)安全技術(shù)研究,致力于提高網(wǎng)絡(luò)安全防范的能力和水平,保障各類(lèi)信息系統(tǒng)的穩(wěn)定運(yùn)行[2]。因此,本文主要分析了計(jì)算機(jī)網(wǎng)絡(luò)搭建及安全防范要點(diǎn),以期為相關(guān)人員提供理論參考。
一是可靠性。計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)具備高可靠性,確保數(shù)據(jù)的安全傳輸和存儲(chǔ)。二是可擴(kuò)展性。計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)具備良好的可擴(kuò)展性,能夠滿(mǎn)足日益增長(zhǎng)的用戶(hù)需求和網(wǎng)絡(luò)規(guī)模的擴(kuò)大。計(jì)算機(jī)網(wǎng)絡(luò)靈活的架構(gòu)和組件化設(shè)計(jì)可以支持網(wǎng)絡(luò)的無(wú)縫擴(kuò)展。三是安全性。計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)具備強(qiáng)大的安全機(jī)制,保護(hù)網(wǎng)絡(luò)免受未經(jīng)授權(quán)的訪(fǎng)問(wèn)、惡意攻擊和數(shù)據(jù)泄露的風(fēng)險(xiǎn)。四是簡(jiǎn)單性。計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)具備簡(jiǎn)潔易懂的設(shè)計(jì)和管理方式,降低網(wǎng)絡(luò)部署和維護(hù)的復(fù)雜性;應(yīng)具備清晰的文檔和易于使用的管理工具,幫助管理員更好地管理網(wǎng)絡(luò)。五是經(jīng)濟(jì)性。計(jì)算機(jī)網(wǎng)絡(luò)的搭建和維護(hù)應(yīng)在經(jīng)濟(jì)可承受范圍內(nèi)進(jìn)行,合理利用資源,降低成本。通過(guò)遵循以上五項(xiàng)基本原則,可以搭建高效、可靠、安全和可擴(kuò)展的計(jì)算機(jī)網(wǎng)絡(luò),并為用戶(hù)提供良好的網(wǎng)絡(luò)體驗(yàn)。
計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的構(gòu)架原理是指計(jì)算機(jī)網(wǎng)絡(luò)中不同層次之間的交互協(xié)議和接口,以分層組織結(jié)構(gòu)相互關(guān)聯(lián)完成網(wǎng)絡(luò)通信?,F(xiàn)代計(jì)算機(jī)網(wǎng)絡(luò)中采用OSI參考模型或TCP/IP模型。OSI(開(kāi)放式系統(tǒng)互連)參考模型將計(jì)算機(jī)網(wǎng)絡(luò)按照功能拆分成七個(gè)分層:物理層、數(shù)據(jù)鏈路層、網(wǎng)絡(luò)層、傳輸層、會(huì)話(huà)層、表示層和應(yīng)用層。每一分層都有自己的協(xié)議實(shí)現(xiàn)方案,并通過(guò)協(xié)議數(shù)據(jù)單元(PDU)與下一層進(jìn)行通信。TCP/IP模型由傳輸控制協(xié)議/因特網(wǎng)協(xié)議(TCP/IP)定義。TCP/IP將網(wǎng)絡(luò)協(xié)議分成四個(gè)層次:網(wǎng)絡(luò)接口層、互聯(lián)網(wǎng)層、傳輸層和應(yīng)用層。網(wǎng)絡(luò)接口層描述了主機(jī)和物理網(wǎng)絡(luò)的連接,互聯(lián)網(wǎng)層處理IP地址和轉(zhuǎn)發(fā)數(shù)據(jù)包,傳輸層為進(jìn)程提供可靠的通信服務(wù),應(yīng)用層包含各種應(yīng)用程序和服務(wù)。兩種模型雖然有所不同,但都具有分層設(shè)計(jì)的概念,分層設(shè)計(jì)可以使計(jì)算機(jī)網(wǎng)絡(luò)更加靈活、可擴(kuò)展和易于管理。每個(gè)分層都有特定的功能,可為每層提供嚴(yán)格定義的接口來(lái)進(jìn)行協(xié)調(diào)和交互。這些接口使不同廠家的產(chǎn)品能夠相互兼容,最終實(shí)現(xiàn)全球范圍內(nèi)的網(wǎng)絡(luò)通信。
網(wǎng)絡(luò)搭建步驟如圖1所示。
圖1 計(jì)算機(jī)網(wǎng)絡(luò)搭建的步驟
網(wǎng)絡(luò)攻擊是指針對(duì)計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的惡意攻擊行為,網(wǎng)絡(luò)攻擊可以破壞系統(tǒng)功能、竊取敏感信息和干擾正常的網(wǎng)絡(luò)通信[3]。目前較為常見(jiàn)的網(wǎng)絡(luò)攻擊有計(jì)算機(jī)病毒和惡意軟件、DDoS攻擊(分布式拒絕服務(wù)攻擊)、網(wǎng)絡(luò)釣魚(yú)等。計(jì)算機(jī)病毒和惡意軟件(如蠕蟲(chóng)、木馬、間諜軟件等)可以通過(guò)網(wǎng)絡(luò)傳播,破壞入侵的計(jì)算機(jī)系統(tǒng)、損毀數(shù)據(jù)或盜取敏感信息。D D o S 攻擊(分布式拒絕服務(wù)攻擊)可以利用大量的惡意流量使目標(biāo)網(wǎng)絡(luò)或服務(wù)器進(jìn)行壓倒性地超負(fù)荷工作,導(dǎo)致正常用戶(hù)無(wú)法進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn),從而造成網(wǎng)絡(luò)服務(wù)中斷、業(yè)務(wù)損失和惡劣的用戶(hù)體驗(yàn)。網(wǎng)絡(luò)釣魚(yú)是指通過(guò)偽裝成可信實(shí)體(如銀行、企業(yè)等)的電子郵件、網(wǎng)站或消息,誘騙用戶(hù)提供敏感信息(如用戶(hù)名、密碼、銀行賬戶(hù)等),然后利用獲取的信息進(jìn)行非法活動(dòng)。此外,網(wǎng)絡(luò)攻擊者還可以通過(guò)竊取傳輸中的數(shù)據(jù)包或侵入存儲(chǔ)的數(shù)據(jù)包來(lái)獲取敏感信息,竊取到的信息包括個(gè)人身份信息、財(cái)務(wù)記錄和商業(yè)機(jī)密,給個(gè)人和組織帶來(lái)重大損失。
物理攻擊方式有很多種,一是攻擊者可以通過(guò)偷拍、錄音、攔截信號(hào)等方式竊聽(tīng)并監(jiān)視通信流量和數(shù)據(jù)傳輸內(nèi)容,從而獲得敏感信息;二是攻擊者可以對(duì)計(jì)算機(jī)硬件設(shè)施進(jìn)行人為損毀,如投毀計(jì)算機(jī)硬件設(shè)備、切斷電源等,直接導(dǎo)致系統(tǒng)崩潰和數(shù)據(jù)損毀;三是攻擊者可以利用暴力破解、偷盜鑰匙、撬鎖等方式闖入計(jì)算機(jī)網(wǎng)絡(luò)設(shè)施間,破壞、篡改、盜取計(jì)算機(jī)系統(tǒng)和設(shè)備上的數(shù)據(jù)和文件,影響計(jì)算機(jī)網(wǎng)絡(luò)安全。
系統(tǒng)安全漏洞是指操作系統(tǒng)、應(yīng)用程序或其他軟件中存在缺陷或錯(cuò)誤,這些缺陷會(huì)被攻擊者利用來(lái)獲取未授權(quán)的訪(fǎng)問(wèn)權(quán)限或執(zhí)行惡意代碼。其中最為常見(jiàn)的為軟件漏洞,軟件漏洞是軟件開(kāi)發(fā)過(guò)程中出現(xiàn)錯(cuò)誤,導(dǎo)致軟件中存在各種漏洞。另外,用戶(hù)如果訪(fǎng)問(wèn)不受信任的網(wǎng)站、打開(kāi)惡意電子郵件附件或下載感染病毒的文件,就會(huì)無(wú)意間將惡意軟件引入系統(tǒng)。這些惡意軟件會(huì)破壞系統(tǒng)、竊取敏感信息或作為遠(yuǎn)程控制工具,使計(jì)算機(jī)網(wǎng)絡(luò)安全受到威脅。
現(xiàn)代通信技術(shù)的發(fā)展使人們?cè)絹?lái)越依賴(lài)無(wú)線(xiàn)網(wǎng)絡(luò)。但在無(wú)線(xiàn)網(wǎng)絡(luò)中,數(shù)據(jù)傳輸過(guò)程使用的是無(wú)線(xiàn)信號(hào),這種信號(hào)很容易受到外部因素干擾,如天氣因素、地質(zhì)災(zāi)害等都會(huì)對(duì)無(wú)線(xiàn)信號(hào)造成嚴(yán)重的干擾,從而進(jìn)一步影響計(jì)算機(jī)網(wǎng)絡(luò)安全。此外,當(dāng)前的無(wú)線(xiàn)網(wǎng)內(nèi)核加密機(jī)制WEP/WPA2等協(xié)議有較大安全漏洞,已經(jīng)不能滿(mǎn)足大規(guī)模網(wǎng)絡(luò)應(yīng)用所需的保護(hù)要求。黑客可以通過(guò)監(jiān)聽(tīng)或竊聽(tīng)獲取無(wú)線(xiàn)網(wǎng)絡(luò)中的敏感信息,從而威脅網(wǎng)絡(luò)安全。同時(shí),黑客也可以通過(guò)遠(yuǎn)程方式來(lái)攻擊無(wú)線(xiàn)網(wǎng)絡(luò),例如,獲取客戶(hù)端所使用過(guò)的公共無(wú)線(xiàn)網(wǎng)絡(luò)信號(hào),對(duì)客戶(hù)端設(shè)備進(jìn)行遠(yuǎn)程控制,從而實(shí)施各種網(wǎng)絡(luò)犯罪行為。
防火墻技術(shù)是計(jì)算機(jī)網(wǎng)絡(luò)安全的重要組成部分,它能夠在網(wǎng)絡(luò)層、傳輸層和應(yīng)用層為網(wǎng)絡(luò)提供安全保護(hù),有效地限制攻擊者對(duì)目標(biāo)網(wǎng)絡(luò)的入侵和非法訪(fǎng)問(wèn)。防火墻技術(shù)不僅可以檢測(cè)與過(guò)濾網(wǎng)絡(luò)流量,還可以監(jiān)視網(wǎng)絡(luò)活動(dòng)并提供日志記錄。從理論上講,防火墻技術(shù)通常被配置為一個(gè)網(wǎng)絡(luò)的前端邊界,以構(gòu)建一條安全隔離的墻來(lái)保護(hù)目標(biāo)網(wǎng)絡(luò)。從技術(shù)上講,防火墻可以使用硬件、軟件和一些專(zhuān)門(mén)的設(shè)備實(shí)現(xiàn)網(wǎng)絡(luò)安全防范。在實(shí)際應(yīng)用中,計(jì)算機(jī)網(wǎng)絡(luò)搭建可以使用“包過(guò)濾型”防火墻?!鞍^(guò)濾型”防火墻技術(shù)是最簡(jiǎn)單的一種防火墻技術(shù),它將網(wǎng)絡(luò)連接的作用想象成“流水線(xiàn)”,每個(gè)數(shù)據(jù)“包”都會(huì)經(jīng)過(guò)這條流水線(xiàn)。在“流水線(xiàn)”上設(shè)置過(guò)濾規(guī)則(即訪(fǎng)問(wèn)控制列表ACL)后,如果數(shù)據(jù)包符合規(guī)則,則允許該包通過(guò);否則,拒絕該包通過(guò)?!鞍^(guò)濾型”防火墻的優(yōu)點(diǎn)是性能和效率較高,但與誤報(bào)率相關(guān)的問(wèn)題不能被及時(shí)地處理。這時(shí),在計(jì)算機(jī)網(wǎng)絡(luò)搭建中可以采用“應(yīng)用層網(wǎng)關(guān)”防火墻技術(shù)進(jìn)行高級(jí)保護(hù)?!皯?yīng)用層網(wǎng)關(guān)”防火墻技術(shù)不僅支持端口和協(xié)議規(guī)則設(shè)置,而且能夠解讀并監(jiān)控特定的應(yīng)用程序活動(dòng),從而捕捉攻擊事件。這種技術(shù)能夠檢測(cè)應(yīng)用層協(xié)議如HTTP、SMTP、FTP等,在不影響正常業(yè)務(wù)流程的情況下自動(dòng)完成安全處理。
首先,物理訪(fǎng)問(wèn)控制是物理防護(hù)的基礎(chǔ)。物理訪(fǎng)問(wèn)控制采用身份驗(yàn)證技術(shù),如門(mén)禁系統(tǒng)、雙因素認(rèn)證、生物識(shí)別等有效限制物理訪(fǎng)問(wèn)權(quán)限,并追蹤和記錄人員進(jìn)出記錄。采用這些技術(shù)可確保只有經(jīng)過(guò)授權(quán)的人員才能訪(fǎng)問(wèn)網(wǎng)絡(luò)設(shè)備、服務(wù)器房間和數(shù)據(jù)中心等關(guān)鍵區(qū)域。它們提供了一定程度的保護(hù),以避免未經(jīng)授權(quán)的訪(fǎng)問(wèn)和潛在的安全威脅。其次,設(shè)備安全是重要的一環(huán)。服務(wù)器、路由器、交換機(jī)等網(wǎng)絡(luò)設(shè)備應(yīng)放置在物理安全控制下的鎖定設(shè)施中,防止不正當(dāng)?shù)奈锢碓L(fǎng)問(wèn)。同時(shí),設(shè)備的可視性應(yīng)受到限制,盡量避免將其暴露在公共區(qū)域,以減少因意外撞擊或惡意破壞而造成的風(fēng)險(xiǎn)。此外,在設(shè)計(jì)和建設(shè)網(wǎng)絡(luò)基礎(chǔ)設(shè)施時(shí),應(yīng)考慮物理安全因素。選擇安全可靠的機(jī)房或數(shù)據(jù)中心,并采取適當(dāng)?shù)姆阑稹缁鹣到y(tǒng)以及溫濕度控制措施,防止設(shè)備受到火災(zāi)、水災(zāi)等自然災(zāi)害的損害。最后,對(duì)重要設(shè)備和數(shù)據(jù)存儲(chǔ)介質(zhì)應(yīng)進(jìn)行合理的保護(hù)。通過(guò)使用安全柜、密封袋、密封設(shè)備等物理手段,確保設(shè)備和數(shù)據(jù)存儲(chǔ)介質(zhì)在不使用的情況下得到妥善保管,防止丟失、偷竊或未經(jīng)授權(quán)的訪(fǎng)問(wèn)。
信息加密技術(shù)是計(jì)算機(jī)網(wǎng)絡(luò)安全的重要組成部分,可以將敏感信息加密成一定格式,使未經(jīng)授權(quán)的人無(wú)法讀取和破譯。在實(shí)際應(yīng)用中,信息加密可以利用特定算法將原始數(shù)據(jù)轉(zhuǎn)化為特定格式,信息加密要求只有持有相應(yīng)密鑰的用戶(hù)才能解密并閱讀文件內(nèi)容。它通過(guò)改變信息編碼方式,使信息在不可預(yù)測(cè)和不可控制的狀態(tài)下傳輸,增強(qiáng)了信息的保密性。信息加密技術(shù)可以分為對(duì)稱(chēng)加密和非對(duì)稱(chēng)加密兩種。對(duì)稱(chēng)加密采用同一個(gè)密鑰進(jìn)行加密和解密,其優(yōu)點(diǎn)是速度快,但密鑰容易被攻擊者獲?。环菍?duì)稱(chēng)加密采用公鑰和私鑰進(jìn)行加密和解密,其優(yōu)點(diǎn)是安全性高,但速度相對(duì)較慢。目前信息加密技術(shù)已經(jīng)廣泛應(yīng)用于各個(gè)領(lǐng)域。在政府和軍事領(lǐng)域,加密技術(shù)被用于秘密文件的存儲(chǔ)和傳輸;在金融領(lǐng)域,加密技術(shù)被用于網(wǎng)上銀行和電子商務(wù)交易的安全保障;在企業(yè)領(lǐng)域,加密技術(shù)被用于保護(hù)商業(yè)機(jī)密和員工數(shù)據(jù)的安全性??傊捎眯畔⒓用芗夹g(shù)是一種非常重要的技術(shù)手段,可以保護(hù)重要信息免于被攻擊者竊取、惡意篡改以及損壞。
完善網(wǎng)絡(luò)安全管理制度可以有效進(jìn)行計(jì)算機(jī)網(wǎng)絡(luò)安全防范。首先,組織應(yīng)明確網(wǎng)絡(luò)安全政策和規(guī)范,明確人員行為準(zhǔn)則和責(zé)任。網(wǎng)絡(luò)安全政策和規(guī)范包括規(guī)定用戶(hù)的權(quán)限和訪(fǎng)問(wèn)控制政策、密碼策略、數(shù)據(jù)備份與恢復(fù)規(guī)范以及網(wǎng)絡(luò)設(shè)備配置和更新等方面的規(guī)定。其次,組織應(yīng)建立風(fēng)險(xiǎn)評(píng)估和管理流程,對(duì)網(wǎng)絡(luò)系統(tǒng)和數(shù)據(jù)進(jìn)行風(fēng)險(xiǎn)評(píng)估和分類(lèi),根據(jù)風(fēng)險(xiǎn)等級(jí)采取相應(yīng)的安全措施。同時(shí),也要建立災(zāi)難恢復(fù)計(jì)劃,并進(jìn)行定期演練和評(píng)估。在風(fēng)險(xiǎn)評(píng)估的基礎(chǔ)上,建立安全事件管理和響應(yīng)機(jī)制,及時(shí)發(fā)現(xiàn)、分析和應(yīng)對(duì)安全事件。相關(guān)部門(mén)可以建立安全事件檢測(cè)系統(tǒng)、設(shè)立安全事件響應(yīng)團(tuán)隊(duì),采用惡意代碼檢測(cè)和排查等措施,以快速、有效地應(yīng)對(duì)安全威脅。最后,在安全管理機(jī)制下,加強(qiáng)員工網(wǎng)絡(luò)安全意識(shí)的培訓(xùn)和提升。組織應(yīng)定期進(jìn)行網(wǎng)絡(luò)安全培訓(xùn),提高員工對(duì)常見(jiàn)安全威脅和攻擊手段的認(rèn)識(shí),并教授正確的安全操作方法,確保員工具有應(yīng)對(duì)網(wǎng)絡(luò)安全問(wèn)題的能力。
在科學(xué)技術(shù)日新月異的今天,計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)飛速發(fā)展,對(duì)人們的生活和工作產(chǎn)生了巨大的影響。與此同時(shí),計(jì)算機(jī)網(wǎng)絡(luò)安全問(wèn)題層出不窮,使網(wǎng)絡(luò)安全受到了極大的威脅。因此,在計(jì)算機(jī)網(wǎng)絡(luò)搭建的過(guò)程中,一定要做好網(wǎng)絡(luò)安全防范工作,確保計(jì)算機(jī)網(wǎng)絡(luò)的安全運(yùn)行。本文通過(guò)對(duì)計(jì)算機(jī)網(wǎng)絡(luò)搭建原則及其安全防范要點(diǎn)的研究,提出了一些計(jì)算機(jī)網(wǎng)絡(luò)安全防范的措施,以期為計(jì)算機(jī)網(wǎng)絡(luò)安全搭建提供參考,為人們提供一個(gè)更安全的計(jì)算機(jī)網(wǎng)絡(luò)環(huán)境。■