1、分类号 密级 U D C 编号 本科毕业论文题 目 浅谈计算机网络安全漏洞及防范措施 院 (系) 专 业 年 级 学生姓名 学 号 指导教师 二一五年十月华中师范大学学位论文原创性声明本人郑重声明:所呈交的学位论文是本人在导师指导下独立进行研究工作所取得的研究成果。除了文中特别加以标注引用的内容外,本论文不包含任何其他个人或集体已 经发表或撰写的成果作品。本人完全意 识到本声明的法律后果由本人承担。学位论文作者签名: 日期: 年 月 日学位论文版权使用授权书本学位论文作者完全了解学校有关保障、使用学位论文的规定,同意学校保留并向有关学位论文管理部门或机构送交论文的复印件和电子版,允许论文被查阅
2、和借阅。本人授权省级优秀学士学位论文评选机构将本学位论文的全部或部分内容编入有关数据库进行检索,可以采用影印、缩印或扫描等复制手段保存和汇编本学位论文。本学位论文属于1、保密 ,在_年解密后适用本授权书。2、不保密 。(请在以上相应方框内打“”)学位论文作者签名: 日期: 年 月 日导师签名: 日期: 年 月 日内 容 摘 要 : 计 算 机 网 络 的 发 展 加 速 了 信 息 化 时 代 的 进 程 , 但 是 计 算 机 网 络 在服 务 人 们 生 活 的 同 时 , 网 络 的 安 全 问 题 也 日 益 突 出 。 文 章 介 绍 了 系 统 安 全 漏 洞 的基 本 概 念 ,
3、 漏 洞 与 不 同 安 全 级 别 操 作 系 统 之 间 的 关 系 和 环 境 相 关 特 性 与 时 效 性 以及 安 全 漏 洞 与 攻 击 者 之 间 的 关 系 。 并 通 过 实 例 , 分 析 了 计 算 机 病 毒 问 题 与 安 全 漏洞 之 间 的 联 系 , 列 举 出 了 常 见 的 安 全 漏 洞 , 提 出 了 相 应 的 安 全 策 略 研 究 对 于 保 障系 统 安 全 的 积 极 意 义 。关 键 词:网络安全 安全策略 安全漏洞 计算机病毒Abstract:The development of computer network accelerates
4、the process of the information age, but in computer network service people living at the same time, network security issues are also increasingly prominent System are introduced in this paper the basic concept of security holes, holes and the relationship between the different level of security oper
5、ating system and environment related features and timeliness, security vulnerabilities and the relationship between the attackers And through the example, this paper analyzes the computer virus problem with the connection between the security vulnerabilities, lists the common security vulnerabilitie
6、s, puts forward the corresponding security policy research positive significance for ensuring system safetyKey wprds:network security security policy security hole computer virus 目 录内容摘要3关 键 词3Abstract 3Key words 3一、漏洞的概念5(一)什么是漏洞5(二)漏洞与系统环境的关系及特性5(三)漏洞问题与不同安全级别系统之间的关系5二、安全漏洞与系统的攻击之间的关系6(一)常见的攻击方法6(
7、二)系统攻击手段与系统漏洞分类7三、XP 系统的常见漏洞7四、安全策略漏洞防范9(一)物理安全策略9(二)访问控制安全策略9(三)网络协议策略9参考文献11致 谢121、漏洞的概念(1)什么是漏洞漏 洞 是指应用软件或操作系统软件在逻辑设计上的缺陷或在编写时产生的错误,这个缺陷或错误可以被不法者或者电脑黑客利用,通过植入木马、病毒等方式攻击或控制整个电脑,从而窃取电脑中的重要资料和信息,甚至破坏整个系统。(二)漏洞与系统环境的关系及特性漏 洞 会 影 响 到 很 大 范 围 的 软 硬 件 设 备 , 包 括 操 作 系 统 本 身 及 支 撑 软 件 、 路 由器 、 防 火 墙 等 。 在
8、 不 同 的 软 件 硬 件 设 备 中 , 不 同 系 统 , 或 同 种 系 统 在 不 同 的 设 置条 件 下 , 等 会 存 在 各 自 不 同 的 漏 洞 问 题 。漏 洞 问 题 有 其 时 效 性 。 一 个 系 统 从 发 布 的 那 一 天 起 , 随 着 用 户 的 使 用 , 系 统中 存 在 的 漏 洞 会 被 不 断 暴 露 出 来 , 也 会 不 断 被 相 应 的 补 丁 软 件 修 补 , 或 在 随 后 发布 的 新 版 系 统 中 纠 正 。 而 在 系 统 中 旧 的 漏 洞 被 纠 正 的 同 时 , 往 往 也 会 因 人 一 些 新的 漏 洞 和
9、错 误 。 因 而 随 着 时 间 的 推 移 , 旧 的 漏 洞 会 不 断 的 消 失 , 新 的 漏 洞 会 不 断的 出 现 。 漏 洞 问 题 也 会 长 期 的 存 在 。脱 离 具 体 的 时 间 和 具 体 的 系 统 环 境 来 讨 论 漏 洞 问 题 是 毫 无 意 义 的 。 只 能 针 对目 标 系 统 的 实 际 环 境 来 讨 论 其 中 可 能 存 在 的 漏 洞 及 其 可 行 的 解 决 办 法 。应 该 看 到 , 对 漏 洞 问 题 的 研 究 必 须 跟 踪 当 前 最 新 的 计 算 机 系 统 及 其 安 全 问 题的 最 新 发 展 动 态 。 这
10、 一 点 与 对 计 算 机 病 毒 发 展 问 题 的 研 究 相 似 。(三)漏洞问题与不同安全级别系统之间的关系目 前 计 算 机 系 统 安 全 的 分 级 标 准 一 般 都 是 依 据 “受 信 任 计 算 机 系 统 评 估 标准 ”(Trusted Computer System Evaluation Criteria), 即 “橘 皮 书 ”中 的 定义 , 将 计 算 机 系 统 的 安 全 性 能 由 高 而 低 划 分 为 四 个 等 级 。 其 中 :D 级 -最 低 保 护 (Minimal protection), 凡 没 有 通 过 其 他 安 全 等 级 测
11、试 项 目的 系 统 即 属 于 该 级 , 如 Dos,Windows 个 人 计 算 机 系 统 。C 级 自 主 访 问 控 制 (Discretion Protection), 该 等 级 的 安 全 特 点 在 于 系统 的 客 体 (如 文 件 、 目 录 )可 由 该 系 统 主 体 (如 系 统 管 理 员 、 用 户 、 应 用 程 序 )自主 定 义 访 问 权 。 例 如 : 管 理 员 可 以 决 定 系 统 中 任 意 文 件 的 权 限 。 当 前Unix、 Linux、 Windows NT 等 操 作 系 统 都 属 此 安 全 等 级 。B-级 强 制 访 问
12、 控 制 (Mandatory Protection), 该 级 的 安 全 特 点 在 于 由 系 统强 制 对 客 体 进 行 安 全 保 护 , 在 该 级 安 全 系 统 中 , 每 个 系 统 客 体 及 主 体 都 有 自 己 的安 全 标 签 , 系 统 依 据 用 户 的 安 全 等 级 赋 予 其 对 各 个 对 象 的 访 问 权 限 。A 级 可 验 证 访 问 控 制 (Verified Protection), 其 特 点 在 于 系 统 拥 有 正 式的 分 析 及 数 学 式 方 法 可 完 全 证 明 该 系 统 的 安 全 策 略 及 安 全 规 格 的 完
13、整 性 与 一 致 性 。根 据 定 义 , 系 统 所 属 安 全 级 别 越 高 , 理 论 上 该 系 统 也 越 健 全 。 可 以 说 , 系 统安 全 级 别 是 一 种 理 论 上 的 安 全 保 证 机 制 。 是 指 在 某 个 系 统 根 据 理 论 得 以 正 确 实 现时 , 系 统 应 该 可 以 达 到 的 安 全 程 度 。安 全 漏 洞 的 出 现 , 是 安 全 机 制 理 论 具 体 实 现 时 出 现 的 非 正 常 情 况 。 比 如 建 立安 全 机 制 规 划 时 , 在 考 虑 上 存 在 的 缺 陷 , 软 件 编 程 中 的 错 误 , 以 及
14、 在 实 际 使 用 时认 为 的 配 置 错 误 等 。 而 在 一 切 由 人 类 实 现 的 系 统 中 都 会 不 同 程 度 的 存 在 各 种 潜 在错 误 。 因 而 可 以 说 在 所 有 系 统 中 必 定 存 在 着 某 些 安 全 漏 洞 , 不 管 这 些 漏 洞 是 否 已被 发 现 , 也 不 管 该 系 统 的 理 论 安 全 级 别 如 何 。可 以 认 为 , 在 一 定 程 度 上 , 安 全 漏 洞 问 题 是 独 立 于 操 作 系 统 本 身 的 理 论 安 全级 别 而 存 在 的 。 并 不 是 说 , 系 统 所 属 的 安 全 级 别 越 高
15、, 该 系 统 中 存 在 的 安 全 漏 洞就 越 少 。安 全 与 不 安 全 只 是 一 个 相 对 的 概 念 。 可 以 这 样 理 解 , 当 系 统 中 存 在 的 某 些 漏洞 被 入 侵 者 利 用 , 是 入 侵 者 得 以 绕 过 系 统 中 的 一 部 分 安 全 机 制 并 获 得 对 系 统 一 定程 度 的 访 问 权 限 后 , 在 安 全 性 较 高 的 系 统 当 中 , 入 侵 者 如 果 希 望 获 得 特 权 或 对 系统 造 成 较 大 的 破 坏 , 必 须 要 克 制 更 大 的 障 碍 。二、安全漏洞与系统攻击之间的关系系 统 安 全 漏 洞
16、是 在 系 统 的 实 现 和 使 用 中 产 生 的 , 在 某 些 条 件 下 可 能 威 胁 到 系统 安 全 的 错 误 。 用 户 会 在 使 用 中 发 现 系 统 中 存 在 的 错 误 , 而 入 侵 者 都 会 设 法 利 用其 中 的 某 些 错 误 来 破 坏 系 统 安 全 , 系 统 供 应 商 则 会 尽 快 发 布 纠 正 这 些 错 误 的 补 丁 。这 就 是 系 统 安 全 漏 洞 从 被 发 现 到 纠 正 的 一 般 过 程 。攻 击 者 往 往 是 安 全 漏 洞 的 发 现 者 和 使 用 者 , 要 对 一 个 系 统 进 行 攻 击 , 如 果
17、不能 发 现 和 使 用 系 统 中 存 在 的 安 全 漏 洞 是 不 可 能 成 功 的 。 对 于 理 论 安 全 级 别 较 高 的系 统 尤 其 如 此 。系 统 安 全 漏 洞 与 系 统 攻 击 活 动 之 间 有 着 紧 密 的 联 系 。 因 而 不 该 脱 离 系 统 攻 击活 动 来 谈 安 全 漏 洞 问 题 。 了 解 常 见 的 系 统 攻 击 方 法 , 对 于 有 针 对 性 地 理 解 系 统 漏洞 问 题 , 以 及 找 到 相 应 的 补 救 方 法 是 十 分 必 要 的 。(1)常见的攻击方法通 常 可 以 根 据 攻 击 手 段 , 把 攻 击 活
18、动 大 致 分 为 远 程 攻 击 和 内 部 攻 击 两 种 。 随着 网 络 的 发 展 , 远 程 攻 击 技 术 威 胁 越 来 越 大 , 而 其 所 涉 及 的 系 统 漏 洞 以 及 相 关 的知 识 也 较 多 , 因 而 有 更 重 要 的 研 究 价 值 。1.远 程 攻 击远 程 攻 击 是 指 通 过 Internet 或 其 他 网 络 , 对 连 接 的 网 络 上 的 任 意 一 台 机 器的 攻 击 活 动 。 一 般 可 根 据 攻 击 者 的 目 的 分 为 入 侵 与 破 坏 性 攻 击 两 部 分 。破 坏 性 攻 击 的 目 的 是 对 系 统 进 行
19、 的 骚 扰 , 使 其 丧 失 一 部 分 或 全 部 服 务 功 能 ,或 对 数 据 造 成 破 坏 。 像 邮 件 炸 弹 、 基 于 网 络 的 拒 绝 服 务 攻 击 , 及 著 名 的 蠕 虫 病 毒等 都 属 于 此 类 。 与 破 坏 性 攻 击 不 同 , 远 程 入 侵 的 目 的 是 非 法 获 得 对 目 标 系 统 资 源的 使 用 权 。 两 种 攻 击 都 需 要 用 到 系 统 中 存 在 的 安 全 漏 洞 。 从 难 度 上 来 看 , 系 统 入侵 可 能 更 困 难 , 也 更 具 有 代 表 性 。2.内 部 攻 击攻 击 者 可 以 利 用 本 地
20、 系 统 各 组 成 部 件 中 存 在 的 安 全 漏 洞 , 对 系 统 进 行 破 坏 ,如 破 坏 数 据 , 非 法 提 升 权 限 等 。 在 实 际 情 况 下 , 内 部 攻 击 许 多 都 是 利 用 系 统 管 理员 配 置 上 的 错 误 和 程 序 中 存 在 的 缓 冲 区 溢 出 错 误 来 实 施 的 。虽 然 可 以 简 单 地 将 攻 击 分 为 以 上 两 类 , 但 在 实 际 的 攻 击 活 动 中 , 对 两 种 攻 击方 法 的 使 用 并 无 界 限 。(二)系统攻击手段与系统漏洞分类系 统 攻 击 之 所 以 能 够 成 功 , 主 要 是 因
21、为 在 系 统 中 存 在 着 各 种 类 型 的 安 全 漏 洞 。安 全 漏 洞 和 系 统 攻 击 之 间 有 紧 密 的 联 系 。 脱 离 攻 击 过 程 单 独 看 待 漏 洞 问 题 是 没 有意 义 的 。 而 研 究 安 全 漏 洞 的 目 的 , 正 是 为 了 防 范 对 系 统 的 攻 击 活 动 。 因 而 可 以 通过 对 常 见 的 系 统 攻 击 手 段 的 研 究 , 分 析 其 所 涉 及 的 安 全 漏 洞 , 这 样 在 解 决 安 全 问题 时 才 有 针 对 性 , 防 范 系 统 攻 击 才 可 以 取 得 较 好 的 效 果 。 下 面 将 举
22、例 说 明 几 种 常见 的 攻 击 手 段 和 其 中 所 涉 及 到 的 安 全 漏 洞 。1.远 程 攻 击 手 段 举 例( 1) 电 子 欺 骗 攻 击电 子 欺 骗 是 指 利 用 网 络 协 议 中 的 缺 陷 , 通 过 伪 造 数 据 包 等 手 段 , 来 欺 骗 某 一系 统 , 从 而 制 造 错 误 认 证 的 攻 击 技 术 。“电 子 欺 骗 攻 击 ”是 利 用 了 目 前 系 统 安 全 认 证 方 式 上 的 问 题 , 或 是 在 某 些 网络 协 议 设 计 时 存 在 的 安 全 缺 陷 来 实 现 的 。 比 如 NFS 最 初 鉴 别 对 一 个
23、文 件 的 写 请求 时 是 通 过 发 请 求 的 机 器 而 不 是 用 户 来 鉴 别 的 , 因 而 易 受 到 此 种 方 式 的 攻 击 。( 2) 拒 绝 服 务 器 攻 击拒 绝 服 务 器 攻 击 的 目 的 非 常 简 单 和 直 接 , 即 : 使 受 害 系 统 失 去 一 部 分 或 全 部服 务 功 能 。 包 括 暂 时 失 去 响 应 网 络 服 务 请 求 的 能 力 , 甚 至 于 彻 底 破 坏 整 个 系 统 。不 同 的 拒 绝 服 务 器 攻 击 利 用 了 不 同 的 系 统 安 全 漏 洞 。 比 如 对 邮 件 系 统 的 攻 击是 利 用 了
24、 当 前 邮 件 系 统 缺 少 必 要 的 安 全 机 制 , 易 被 滥 用 的 特 点 。 对 网 络 协 议 实 现核 心 的 攻 击 是 利 用 了 系 统 在 具 体 实 现 TCP/IP 协 议 栈 时 的 问 题 。2.内 部 攻 击 手 段 举 例特 洛 伊 木 马 指 任 何 看 起 来 象 是 执 行 用 户 希 望 和 需 要 的 功 能 , 但 实 际 上 却 执 行不 为 用 户 所 知 的 , 并 通 是 有 害 功 能 的 程 序 。一 般 来 说 , 攻 击 者 都 会 设 法 通 过 某 些 手 段 在 系 统 中 放 置 特 洛 伊 程 序 , 并 骗 取
25、用 户 执 行 改 程 序 以 达 到 破 坏 系 统 安 全 的 目 的 。 利 用 特 洛 伊 木 马 出 了 可 以 攻 击 系 统外 , 攻 击 者 往 往 也 会 利 用 该 技 术 来 设 置 后 门 。可 以 说 特 洛 伊 木 马 攻 击 手 段 主 要 是 利 用 了 人 类 所 犯 的 错 误 , 即 : 在 未 能 完 成确 认 某 个 程 序 的 真 正 功 能 时 , 在 系 统 中 运 行 了 该 程 序 。三、XP 系统的常见漏洞XP 系 统 可 以 说 已 经 很 完 善 了 , 但 是 没 有 完 美 的 系 统 , 任 何 系 统 任 何 时 候 都 会或
26、多 或 少 的 存 在 一 些 漏 洞 , 这 些 漏 洞 成 为 系 统 的 安 全 隐 患 , 很 容 易 被 不 法 分 子 利用 , 下 面 就 让 我 们 来 看 看 windows XP 的 几 个 典 型 漏 洞 , 以 及 怎 样 补 上 这 些 漏 洞 。( 1) 远 程 桌 面 漏 洞建 立 网 络 连 接 时 , WinXP 远 程 桌 面 会 把 用 户 名 以 明 文 形 式 发 送 到 连 接 它 的 客户 端 。 发 送 的 用 户 名 可 以 是 远 端 主 机 的 用 户 名 , 也 可 能 是 客 户 端 常 用 的 用 户 名 ,网 络 上 的 嗅 探 程
27、 序 可 能 会 捕 获 到 这 些 账 户 信 息 。安 全 对 策 : 单 击 控 制 面 板 系 统 远 程 , 取 消 “允 许 用 户 远 程 连 接 到 这 台计 算 机 ”, 以 便 停 止 远 程 桌 面 使 用 。 ( 二 ) 快 速 用 户 切 换 漏 洞WindowsXP 快 速 用 户 切 换 功 能 存 在 漏 洞 , 当 你 单 击 “开 始 ” “注 销 ” “切 换 用 户 ”启 动 快 速 用 户 切 换 功 能 , 在 传 统 登 录 方 法 下 重 试 登 录 一 个 用 户 名时 , 系 统 会 误 认 为 有 暴 力 猜 解 攻 击 , 因 而 会 锁
28、 定 全 部 非 管 理 员 账 号 。安 全 对 策 : 单 击 控 制 面 板 用 户 账 户 更 改 用 户 登 录 或 注 销 的 方 式 , 取 消“使 用 快 速 用 户 切 换 ”, 以 便 禁 用 用 户 快 速 切 换 功 能 。( 三 ) “自 注 销 ”漏 洞热 键 功 能 是 WinXP 的 系 统 服 务 之 一 , 一 旦 用 户 登 录 WinXP, 热 键 功 能 也 就随 之 启 动 , 于 是 你 就 可 以 使 用 系 统 默 认 的 或 者 自 己 设 置 的 热 键 了 。 假 如 你 的 电 脑没 有 设 置 屏 幕 保 护 程 序 和 密 码 ,
29、你 离 开 电 脑 一 段 时 间 到 别 处 去 了 , WinXP 就 会很 聪 明 地 进 行 自 动 注 销 , 不 过 这 种 “注 销 ”并 没 有 真 正 注 销 , 所 有 的 后 台 程 序都 还 在 运 行 ( 热 键 功 能 当 然 也 没 有 关 闭 ) , 因 此 其 他 人 虽 然 进 不 了 你 的 桌 面 , 看不 到 你 的 电 脑 里 放 了 些 什 么 , 但 是 却 可 以 继 续 使 用 热 键 。 此 时 如 果 有 人 在 你 的机 器 上 用 热 键 启 动 一 些 与 网 络 相 关 的 敏 感 程 序 ( 或 服 务 ) , 用 热 键 删
30、除 机 器 中 的重 要 文 件 , 或 者 用 热 键 干 其 他 的 坏 事 , 后 果 也 是 挺 严 重 的 ! 因 此 这 个 漏 洞 也 蛮 可怕 的 , 希 望 微 软 能 及 时 推 出 补 丁 , 以 便 WinXP 进 行 “自 注 销 ”时 热 键 服 务 也 能随 之 停 止 。安 全 对 策 : 在 离 开 计 算 机 的 时 候 , 按 下 Windows 键 L 键 , 锁 定 计 算 机 ;或 者 打 开 屏 幕 保 护 程 序 并 设 置 密 码 ; 或 者 检 查 可 能 会 带 来 危 害 的 程 序 和 服 务 的 热键 , 取 消 这 些 热 键 。(
31、 四 ) UPnP 服 务 漏 洞UPnp 眼 下 算 是 比 较 先 进 的 技 术 , 已 经 包 含 在 WindowsXP 中 , 这 本 是 件 好 事 ,但 却 惹 出 了 麻 烦 , 因 为 UPnp 会 带 来 一 些 安 全 漏 洞 。 黑 客 利 用 这 类 漏 洞 可 以 取 得其 他 PC 的 完 全 控 制 权 , 或 者 发 动 DOS 攻 击 。 如 果 他 知 道 某 一 PC 的 IP 地 址 ,就 可 以 通 过 互 联 网 控 制 该 PC, 甚 至 在 同 一 网 络 中 , 即 使 不 知 道 PC 的 IP 地 址 ,也 能 够 控 制 该 PC。
32、具 体 来 讲 , UPnP 服 务 可 以 导 致 以 下 两 个 安 全 漏 洞 :1.缓 冲 溢 出 漏 洞UPnP 存 在 缓 冲 区 溢 出 问 题 。 当 处 理 NOTIFY 命 令 中 的 Location 字 段 时 , 如果 IP 地 址 、 端 口 和 文 件 名 部 分 超 长 , 就 会 发 生 缓 冲 区 溢 出 。 该 安 全 漏 洞 是eEye 数 字 安 全 公 司 发 现 并 通 知 微 软 的 , 这 是 Windows 有 史 以 来 最 严 重 的 缓 冲 溢出 漏 洞 。 由 于 UPnP 服 务 运 行 在 系 统 的 上 下 文 , 因 此 利
33、用 该 漏 洞 , 黑 客 可 以 进 行Dos 攻 击 , 水 平 高 的 黑 客 甚 至 可 以 一 举 控 制 他 人 的 电 脑 , 接 管 用 户 的 计 算 机 , 查阅 或 删 除 文 件 。 更 为 严 重 的 是 服 务 器 程 序 监 听 广 播 和 多 播 接 口 , 这 样 攻 击 者 即 可同 时 攻 击 多 个 机 器 而 不 需 要 知 道 单 个 主 机 的 IP 地 址 。安 全 对 策 : 由 于 WindowsXP 打 开 了 UPnP( 通 用 即 插 即 用 ) 功 能 , 因 此 所 有WinXP 用 户 都 应 该 立 即 安 装 该 补 丁 ;
34、而 WinME 的 用 户 , 只 有 在 运 行 了 UPnP 的情 况 下 才 需 要 该 补 丁 , 因 为 WindowsME 的 UPnP 功 能 在 安 装 时 是 关 闭 的 ; 至 于Win98,由 于 其 中 并 没 有 UPnP, 只 有 当 用 户 自 己 安 装 了 UPnP 的 情 况 下 , 才 需 要使 用 该 补 丁 。 你 可 以 从 微 软 的 网 站 下 载 该 补 丁 程 序 。2.UDP 漏 洞 UDP 和 UDP 欺 骗 攻 击 运 行 了 UPnP 服 务 的 系 统 也 很 容 易 , 只 要 向 该 系 统 的1900 端 口 发 送 一 个
35、UDP 包 , 其 中 “LOCA TION”域 的 地 址 指 向 另 一 个 系 统 的Chargen 端 口 , 就 可 能 使 系 统 进 入 一 个 无 限 的 连 接 循 环 , 由 此 会 导 致 系 统 CPU被 100 占 用 , 无 法 提 供 正 常 服 务 。 另 外 , 攻 击 者 只 要 向 某 个 拥 有 众 多 XP 主 机的 网 络 发 送 一 个 伪 造 的 UDP 报 文 , 也 可 能 会 强 迫 这 些 XP 主 机 对 指 定 主 机 进 行 攻击 。安 全 对 策 : 单 击 XP 的 控 制 面 板 /管 理 工 具 /服 务 , 双 击 “un
36、iversalplugandpl-ayDeviceHost”服 务 , 在 启 动 类 型 中 选 择 “已 禁 用 ”, 关 闭 UPnP 服 务 。如 果 你 不 想 关 闭 UPnP 服 务 堵 住 此 类 安 全 漏 洞 , 可 以 到 微 软 的 网 站 下 载 安 装对 应 的 补 丁 ; 或 者 设 置 防 火 墙 , 禁 止 网 络 外 部 数 据 包 对 1900 端 口 的 连 接 。四、安全策略漏洞防范随 着 计 算 机 网 络 的 不 断 发 展 , 全 球 信 息 化 已 成 为 人 类 发 展 的 大 趋 势 。 但 由 于计 算 机 网 络 具 有 联 结 形 式
37、 多 样 性 终 端 分 布 不 均 匀 性 和 网 络 的 开 放 性 等 特 性 , 致 使网 络 受 到 偶 然 或 者 恶 意 的 原 因 而 遭 到 破 坏 、 更 改 、 泄 露 。 下 面 将 分 别 在 硬 件 、 软件 、 协 议 方 面 的 阐 述 常 见 漏 洞 。( 一 ) 物理安全策略物 理 安 全 策 略 的 目 的 是 保 护 计 算 机 系 统 、 网 络 服 务 器 和 打 印 机 等 , 硬 件 实 体和 通 信 链 路 免 受 自 然 灾 害 、 人 为 破 坏 和 搭 线 攻 击 ; 验 证 用 户 身 份 和 使 用 权 限 , 防止 用 户 越 权
38、操 作 ; 确 保 计 算 机 系 统 有 一 个 良 好 的 电 磁 兼 容 环 境 。 抑 制 和 防 止 电 磁泄 漏 是 物 理 安 全 策 略 的 一 个 主 要 问 题 , 除 此 之 外 还 有 自 然 威 胁 , 可 能 是 有 意 的 ,也 可 能 是 无 意 的 ; 可 能 是 人 为 的 , 也 可 能 是 非 人 为 的 。( 二 ) 访问控制安全策略访 问 控 制 安 全 策 略 的 任 务 是 保 证 网 络 资 源 不 被 非 法 使 用 和 非 法 访 问 , 访 问 控制 是 计 算 机 网 络 安 全 中 最 重 要 的 核 心 策 略 之 一 。 当 前
39、, 入 网 访 问 控 制 、 网 络 权 限控 制 、 目 录 级 安 全 控 制 、 属 性 安 全 控 制 、 网 络 服 务 器 安 全 控 制 、 防 火 墙 控 制 等 都是 访 问 控 制 的 主 要 策 略 , 安 全 策 略 存 在 着 安 全 问 题 。(三)网络协议策略针 对 TCP/IP 网 络 提 出 www 、 snmp、 ftp 等 协 议 , 但 此 协 议 有 诸 多 脆 弱 之 处 ,snmp( 简 单 网 络 管 理 协 议 ) 管 理 工 作 站 在 解 析 和 处 理 trap 消 息 及 snmp 代 理 和在 处 理 请 求 消 息 时 具 有 某
40、 些 缺 陷 , 主 要 原 因 是 对 消 息 的 检 查 不 充 分 ,当 数 据 包 中 含 有 异 常 的 字 段 值 或 过 长 的 对 象 识 别 时 , 会 引 起 内 存 耗 尽 , 堆 栈 耗 尽以 及 缓 冲 区 溢 出 等 致 命 错 误 , 而 导 致 修 改 目 标 系 统 和 执 行 其 他 代 码 。 后 果 因 具 体设 备 而 异 , 形 成 拒 绝 服 务 器 攻 击 条 件 , 设 备 不 能 正 常 工 作 , 产 生 大 量 日 志 记 录 、系 统 崩 溃 或 挂 起 和 设 备 自 动 启 动 等 。 SNMP 主 要 采 用 VDPC 传 输 ,
41、 很 容 易 进 行 源 地 址 假 冒 。 所 以 , 仅 仅 使 用 访 问 控 制 列 表 有 时 不 足 以 防 范 。 大 多 数 snmp设 备 接 受 来 自 网 络 广 播 地 址 的 snmp 消 息 , 攻 击 者 甚 至 可 以 不 必 知 道 目 标 设 备 的IP 地 址 , 通 过 发 送 广 播 snmp 数 据 包 达 到 目 的 。ftp( 文 件 传 输 协 议 ) 是 一 种 脆 弱 而 且 漏 洞 较 多 的 协 议 。 ftp 有 两 个 通 道 ,一 个 控 制 通 道 , 一 个 传 输 通 道 。 在 passive 模 式 下 服 务 器 并
42、不 检 查 客 户 端 的 地址 , 因 此 , 在 文 件 传 输 发 生 的 情 况 下 , 传 输 的 数 据 可 以 被 第 三 个 用 户 劫 持 。 在 日常 工 作 中 , 预 防 计 算 机 病 毒 , 保 证 网 络 安 全 , 应 主 要 做 到 以 下 几 点 :1.机 器 专 人 管 理 负 责 ;2.不 要 从 盘 引 导 系 统 ;3.对 所 有 系 统 软 件 、 工 具 软 件 、 程 序 软 件 要 进 行 写 保 护 ;4.对 于 外 来 的 机 器 和 软 件 进 行 病 毒 检 查 ;5.对 游 戏 程 序 要 严 格 控 制 ;6.网 络 上 的 计 算 机 用 户 , 要 遵 守 网 络 的 使 用 ;7.安 装 一 个 具 备 实 时 拦 截 电 子 邮 件 病 毒 和 恶 意 代 码 病 毒 的 防 火 墙 , 并 且 要 经 常 及 时 更 新 病 毒 库 , 至 少 一 周 应 进 行 一 次 更 新 升 级 ;8.收 到 陌 生 邮 件 时 要 慎 之 又 慎 , 尤 其 是 对 于 带 有 附 件 的 陌 生 电 子 邮 件 。总 之 , 只 有 掌 握 较 完 备 的 安 全 策 略 和 养 成 良 好 的 网 络 操 作 习 惯 , 才 能 真 正 安全 地 游 弋 于 网 络 世 界 。