路由器的安全與可靠的問(wèn)題
網(wǎng)絡(luò )為人們提供了極大的便利。但由于構成Internet的TCP/IP協(xié)議本身缺乏安全性,網(wǎng)絡(luò )安全成為必須面對的一個(gè)實(shí)際問(wèn)題。網(wǎng)絡(luò )上存在著(zhù)各種類(lèi)型的攻擊方式,包括:竊聽(tīng)報文、IP地址欺騙、源路由攻擊、端口掃描、拒絕服務(wù)攻擊和應用層攻擊等等,另外,網(wǎng)絡(luò )本身的可靠性與線(xiàn)路安全也是值得關(guān)注的問(wèn)題。
隨著(zhù)網(wǎng)絡(luò )應用的日益普及,尤其是在一些敏感場(chǎng)合(如電子商務(wù))的應用,網(wǎng)絡(luò )安全成為日益迫切的需求。網(wǎng)絡(luò )安全包括兩層含義:其一是內部局域網(wǎng)的安全,其二是外部數據交換的安全。路由器作為內部網(wǎng)絡(luò )與外部網(wǎng)絡(luò )之間通信的關(guān)鍵設備,有必要提供充分的安全保護功能。
針對網(wǎng)絡(luò )存在的各種安全隱患,安全路由器必須具有如下的安全特性:
1.可靠性與線(xiàn)路安全
可靠性要求是針對故障恢復和負載能力而提出來(lái)的。對于路由器來(lái)說(shuō),可靠性主要體現在接口故障和網(wǎng)絡(luò )流量增大兩種情況下,為此,備份是路由器不可或缺的手段之一。當主接口出現故障時(shí),備份接口自動(dòng)投入工作,保證網(wǎng)絡(luò )的正常運行;當網(wǎng)絡(luò )流量增大時(shí),備份接口又可承當負載分擔的任務(wù)。
2 .身份認證
路由器中的身份認證主要包括訪(fǎng)問(wèn)路由器時(shí)的身份認證;對端路由器的身份認證和路由信息的身份認證。
3.訪(fǎng)問(wèn)控制
a. 對于路由器的訪(fǎng)問(wèn)控制,需要進(jìn)行口令的分級保護;
b. 基于IP地址的訪(fǎng)問(wèn)控制;
c. 基于用戶(hù)的訪(fǎng)問(wèn)控制。
4.信息隱藏
與對端通信時(shí),不一定需要用真實(shí)身份進(jìn)行通信。通過(guò)地址轉換,可以做到隱藏網(wǎng)內地址、只以公共地址的方式訪(fǎng)問(wèn)外部網(wǎng)絡(luò )。除了由內部網(wǎng)絡(luò )首先發(fā)起的連接,網(wǎng)外用戶(hù)不能通過(guò)地址轉換直接訪(fǎng)問(wèn)網(wǎng)內資源。
5.數據加密
為了避免因為數據竊聽(tīng)而造成的信息泄漏,有必要對所傳輸的信息進(jìn)行加密,只有與之通信的對端才能對此密文進(jìn)行解密。通過(guò)對路由器所發(fā)送的報文進(jìn)行加密,即使在Internet上進(jìn)行傳輸,也能保證數據的私有性、完整性以及報文內容的真實(shí)性。
6.攻擊探測和防范
路由器作為一個(gè)內部網(wǎng)絡(luò )對外的接口設備,是攻擊者進(jìn)入內部網(wǎng)絡(luò )的第一個(gè)目標。如果路由器不提供攻擊檢測和防范,則也是攻擊者進(jìn)入內部網(wǎng)絡(luò )的一個(gè)橋梁。在路由器上提供攻擊檢測,可以防止一部分的攻擊。
7.安全管理 內部網(wǎng)絡(luò )與外部網(wǎng)絡(luò )之間的每一個(gè)數據報文都會(huì )通過(guò)路由器,在路由器上進(jìn)行報文的審計可以提供網(wǎng)絡(luò )運行的必要信息,有助于分析網(wǎng)絡(luò )的運行情況。
各廠(chǎng)商提供了不同的解決方案,如華為Quidway系列路由器提供了一個(gè)全面的網(wǎng)絡(luò )安全解決方案,包括用戶(hù)驗證、授權、數據保護等等,所采用的安全技術(shù)包括:CallBack技術(shù)、備份中心、AAA、CA技術(shù)、包過(guò)濾技術(shù)、地址轉換、VPN技術(shù)、加密與密鑰交換技術(shù)、智能防火墻和安全管理。
發(fā)布者:博子
評論