Анализ системы безопасности Microsoft Windows 2000 Advanced Server и стратегий ее использования
Категория реферата: Рефераты по информатике, программированию
Теги реферата: изложение 4 класс, заключение реферата
Добавил(а) на сайт: Habalov.
Предыдущая страница реферата | 8 9 10 11 12 13 14 15 16 17 18 | Следующая страница реферата
Разрешения общих папок. Для общих папок возможны следующие разрешения, каждое из которых может быть разрешено или запрещено:
• Read (Чтение) — позволяет пользователям просматривать содержимое каталога, открывать и читать файлы и запускать программы;
• Change (Изменение) — разрешает все, что и разрешение Read
(Чтение). Плюс к этому пользователи могут создавать, удалять и изменять
файлы;
• Full Control (Полный доступ) — разрешает все, что и разрешения
Read (Чтение) и Change (Изменение). Плюс к этому пользователи могут
изменять разрешения и менять владельца файлов.
6.5. Шифрование сетевого уровня
Виртуальные частные сети (virtual private network, VPN) это высокозатратный способ расширить локальную сеть через Интернет до удаленных сетей и удаленных клиентских компьютеров. Сети VPN используют Интернет для передачи трафика локальной сети из одной частной сети в другую, инкапсулируя трафик локальной сети в IP-пакеты. Зашифрованные пакеты не могут быть прочитаны промежуточными компьютерами Интернета и могут содержать любой вид взаимодействий локальной сети, включая доступ к файлам и принтерам, электронную почту локальной сети, вызовы удаленных процедур и клиент-серверный доступ к базам данных.
Виртуальные частные сети между локальными сетями можно устанавливать при помощи компьютеров-серверов, брандмауэров или маршрутизаторов. Доступ клиентов к VPN может осуществляться при помощи программного обеспечения VPN на клиентских компьютерах или путем удаленного телефонного подключения к поставщикам услуг Интернета (ISP), поддерживающим протокол VPN. При втором методе, однако, ISP становится вашим партнером в безопасности сети.
Одни только системы VPN не обеспечивают достаточной защиты сети также потребуется брандмауэр и другие службы безопасности Интернета для обеспечения безопасности сети. Проблемы с безопасностью в особенности свойственны протоколу РРТР
Использование Интернета для связи локальных сетей и предоставления
удаленным компьютерам доступа к локальной сети влечет за собой проблемы
безопасности, производительности, надежности и управляемости. Клиенты и
серверы локальной сети должны быть защищены от Интернета при помощи
трансляции сетевых адресов, осуществляемой брандмауэром, и/или прокси-
серверами так, чтобы (в идеале) злоумышленники в сети не могли даже узнать
об их существовании, что сильно снижает их подверженность индивидуальным
атакам. Для того чтобы затруднить хакерам возможность захвата закрытой
информации фирмы, большинство брандмауэров конфигурируются так, чтобы не
пропускать типичные служебные протоколы локальной сети, такие как SMB,
NetBIOS, NetWare Core Protocol или NFS.
SMB работает особенно хорошо в чистом виде через Интернет. Имея высокоскоростной канал, можно просто использовать совместное использование файлов через Интернет без брандмауэров или сконфигурировать ваш брандмауэр для передачи трафика 8MB и Kerberos или NetBIOS и разрешить удаленный доступ к службам файлов и печати. Это позволит хакерам предпринять попытку получить доступ к вашим данным, просто предоставив допустимое имя учетной записи и пароль или проведя атаку на протокол и воспользовавшись его ошибкой.
6.5.1. Технологии VPN
Виртуальные частные сети (VPN) решают проблему прямого доступа к серверам через Интернет при помощи объединения следующих фундаментальных компонентов безопасности:
• IP-инкапсуляция;
• защищенная аутентификация;
• шифрование вложенных данных.
Протокол Secure Socket Layer осуществляет шифрование вложенных данных без защищенной аутентификации удаленного пользователя, a Kerberos осуществляет защищенную аутентификацию без шифрования вложенных данных.
IP-инкапсуляция. В идеале, компьютеры в каждой локальной сети не должны ничего подозревать о том, что во взаимодействии с компьютерами из других локальных сетей есть что-то особенное. Компьютеры, не входящие в вашу виртуальную сеть, не должны иметь возможность подслушивать трафик между локальными сетями или вставлять в коммуникационный поток свои собственные данные.
IP-пакет может содержать любой вид информации: файлы программ, данные
электронных таблиц, звуковые данные или даже другие IP-пакеты. Когда IP-
пакет содержит другой IP-пакет, это называется IP-инкапсуляцией (IP
encapsulation), IP поверх IP (IP on IP) или IP/IP. Можно инкапсулировать
один IP-пакет в другой несколькими способами; Microsoft делает это двумя
различными, но связанными способами, определенными в протоколах Point-to-
Point Tunneling Protocol (РРТР) и Layer 2 Tunneling Protocol (L2TP).
Microsoft также поддерживает IPSec, которому не обязательно использовать
инкапсуляцию.
IP-инкапсуляция может заставить две удаленные друг от друга сети выглядеть для компьютеров сети соседними, отделенными друг от друга только одним маршрутизатором, хотя на самом деле они будут разделены многими шлюзами и маршрутизаторами Интернета, которые могут даже не использовать одного адресного пространства, потому что обе внутренние сети применяют трансляцию адресов.
Конечная точка туннеля, будь это маршрутизатор, устройство VPN, или сервер, на котором работает протокол туннелирования, извлечет внутренний пакет, расшифрует его и затем отправит вложенный пакет по его пути назначения во внутренней сети в соответствии со своими правилами маршрутизации.
Передача данных в соединенных по протоколу РРТР локальных сетях начинается и заканчивается точно так же, как это происходит в локальных сетях, соединенных через маршрутизатор. IP-пакетам, однако, приходится проходить более дальний путь, поэтому в середине проделывается большая работа. С точки зрения двух клиентских компьютеров в сети не имеет значения, каким образом пакет был получен одной IP-подсетью от другой. Для вовлеченных в соединение сетевых клиентских компьютеров маршрутизатор означает то же самое, что и два RRAS-сервера и РРТР-соединение.
Защищенная аутентификация. Защищенная аутентификация (cryptographic authentication) используется для безопасного подтверждения личности удаленного пользователя, для того чтобы система смогла определить соответствующий этому пользователю уровень безопасности. Сети VPN применяют защищенную аутентификацию для того, чтобы определить, может ли пользователь участвовать в зашифрованном туннеле или нет, а также могут применять ее для обмена секретными или открытыми ключами, используемыми для шифрования вложенных данных.
Существует много различных видов защищенной аутентификации в двух общих категориях.
• Шифрование с секретным ключом. Также называется шифрованием с общим секретным ключом (shared secret encryption) или симметричным шифрованием (symmetric encryption), полагается на секретное значение, известное обеим сторонам.
• Шифрование с открытым ключом. Полагается на обмен однонаправленными ключами (unidirectional keys) - ключами, при помощи которых можно только зашифровать данные. Оконечные системы туннеля могут обмениваться парами открытых ключей для образования двунаправленного канала, или получатель при передаче с открытым ключом может зашифровать общий секретный ключ и переслать его отправителю для использования в будущих коммуникациях (потому что шифрование с секретным ключом быстрее, чем шифрование с открытым ключом).
Рекомендуем скачать другие рефераты по теме: доклад на тему россия, сочинение на тему.
Предыдущая страница реферата | 8 9 10 11 12 13 14 15 16 17 18 | Следующая страница реферата