您好, 访客   登录/注册

园区网络应急响应系统建设

来源:用户上传      作者: 姜春雷 徐舒 罗伟民

  摘要:本文通过分析影响园区网络安全的主要因素,提出应急响应体系是快速解决网络安全事件的必然要求,并根据现有设备和投入,建立由IP地址管理模块、入网审计模块、NAT设备检测模块、网络设备管理模块和应急响应管理模块组成的网络应急响应系统的建设方案,有助于提高网络管理人员对内部网络的管理能力和控制水平。
  关键词:网络安全 应急响应 系统构建
  中图分类号:TP309 文献标识码:A 文章编号:1007-9416(2015)12-0000-00
  大力发展信息化至今,大部分网络设备和服务器已到更新换代之际,故障率和安全隐患逐年攀升,同时,网络攻击和病毒侵入带来的网络故障事故层出不穷。网络故障一旦发生,快速定位是解决问题的首要之举,直接关系到故障修复的时间,影响到引发损失的大小,网络应急响应已成为网络安全体系的重要组成部分。
  1 影响网络安全的主要因素
  影响网络安全的因素有很多,比如病毒的侵袭、黑客的非法闯入、数据"窃听"和拦截、拒绝服务等等,园区网作为内部网络一般主要有以下安全隐患:
  (1)IP地址滥用。对于实行静态IP地址分配的网络,非法接入、IP地址冒用、IP地址擅自更改,已成为网络管理人员最头痛的问题。另外,如何实现对识别后的违规行为进行快速定位,实现快速隔离阻断控制?如何及时发现、定位以及阻断未经授权情况下擅自接入我们网络的非法主机,及时防止信息泄漏、感染木马及病毒?上述诸多问题,将给运维工作带来极大困难。
  (2)违法违规事件。随着个人网络意识和网络技术进步,经常有违规个人发动网络攻击、发表违法言论、窃取网络秘密等违法违规行为,一旦发生上述事件,网络管理人员追踪定位主机位置成为必然。由于IP地址和MAC地址容易冒名顶替,根据一般性安全设备或网站记录的IP地址或MAC地址追查到的结果并不能完全确定,因此完善认证审计系统势在必行。
  (3)私接路由。用户利用路由器的MAC克隆和NAT转换模式,为图自己方便在内网中私自接入多台计算机,这种接入方式对外表现为单点普通接入,实际上却有几台甚至十几台设备同时在线,网络管理人员很难检测和监管,尤其是无线路由器的NAT接入,不仅大大扩展了内网的网络边界,而且由于自身的不安全性,容易遭受外来无线攻击和入侵,带来的安全风险之大不可小觑。
  (4)病毒攻击。园区网是一个相对封闭网络,但内网蠕虫病毒、ARP攻击仍然活跃,频频导致网络瘫痪,当蠕虫病毒爆发时,虽然有网络安全设备(如IDS等)的不断报警,管理员却无法及时定位感染主机,切断感染途径,唯一能做的就是守在机房搜寻并拔掉交换设备端口指示灯狂闪的下联网线,造成响应处理机制缓慢,处理时间过长,损失也就不可避免。
  2 网络应急响应系统构建
  网络应急响应系统主要由IP地址管理模块、入网审计模块、NAT设备检测模块、网络设备管理模块和应急响应管理模块。
  2.1 IP地址管理模块
  该模块能够跨VLAN跨路由自动收集网络内部所有主机的IP地址和其对应的MAC地址,通过IP和MAC的虚拟绑定技术,来实现对网络内部的违规行为进行有效监控。
  2.2入网审计模块
  该模块能够详细记录每一MAC使用不同IP地址的时段,以及MAC地址在网络的接入点及其接入时间段。可以根据IP地址结合发生时段,定位其该时段对应的MAC地址,同时结合时段,进一步定位到该时段该MAC地址在交换设备的接入端口,提供多种检索方式,便于安全事件关联IP的追踪和还原定位。
  2.3 NAT设备检测模块
  该模块通过远程扫描方式可以快速报警和定位私自接入的NAT设备,包括NAT私接设备的IP地址、MAC地址和接入的交换设备端口。
  2.4网络设备管理模块
  该模块提供一个统一的安全管理平台,来兼容主流厂商众多型号的网络交换设备,对其安全运行和管理状态提供统一的控制和管理:
  (1)网络设备物理通讯链路的监控,可以自动探测网络设备的链路运行状态,并对离线的重要设备进行报警。
  (2)网络设备端口运行状态监控,能够识别设备端口的工作状态,包括设备端口启用状态以及端口关闭状态。
  (3)交换机端口运行操作管理,支持对交换设备的端口操作管理,包括端口运行管理操作管理和部分设备端口的安全操作管理。
  (4)交换机端口流量监控和管理,支持对交换设备的端口流量监控,并可设定阀值,对异常流量端口进行自动响应管理。
  (5)交换机端口下联设备定位,能够自动定位交换设备端口的下联MAC地址和IP地址,自动区分端口是否属于级联口,是应急响应管理的基础。
  2.5应急响应管理模块
  系统综合地址资源管理技术和交换机端口定位技术,通过阻断违规主机的上联交换机端口来实现对网络内部违规行为的应急响应控制。系统提供手动快速应急和自动应急两种响应管理模式。
  (1)手动快速应急响应管理。用户只需要输入IP地址或MAC地址,通过系统提供的查询接口就可以自动完成定位和进一步的隔离控制管理,相对于传统的手动处理模式,定位时间可以缩短一个量级。这个过程也可以通过直接查询报警信息,查询结果也会自动关联其定位信息,直接可以进行定位和隔离控制。
  (2)自动应急响应管理。系统提供基于策略的自动应急响应管理机制,策略中可以自定义待响应处理的安全事件,系统在检测到该安全事件后(如非法接入),首先会根据IP自动获取其MAC地址,然后根据MAC地址自动关联其上联交换机端口,并根据响应策略要求决定是否自动关闭其上联端口来进行自动隔离控制,同时提供相应的报警信息。
  3结语
  该系统能够充分利用现有资源,兼容多家网络厂商设备,无须进行改变网络拓扑和架构,整合完成现有安全技术和自动响应管理技术的衔接。可以实现安全事件源的自动快速定位,自动隔离、阻断控制,响应处理时间可由原先手动响应的小时级缩短为自动响应的分秒级,可大大降低安全风险和损失。系统提供基于策略的应急响应管理机制,根据策略要求可以实现对安全事件的报警、自动关联定位及响应控制,保证了管理的灵活性。
  参考文献
  [1]阮飞,杨世松.计算机网络应急响应和主要技术[J].计算机安全,2003,(33).
  [2]刘宏.浅谈网络安全应急响应[J].科技资讯,2007,(20).
转载注明来源:https://www.xzbu.com/8/view-7181829.htm