CISP培训网络安全-PPT课件.pptx
《CISP培训网络安全-PPT课件.pptx》由会员分享,可在线阅读,更多相关《CISP培训网络安全-PPT课件.pptx(96页珍藏版)》请在咨信网上搜索。
1、网络安全网络安全版本:3.0发布日期:2014-12-1生效日期:2015-1-1 讲师姓名:课程内容课程内容2网络安全网络安全知识体知识域网络架构安全网络架构安全知识子域网络架构安全基础网络架构安全基础网络架构安全设计网络架构安全设计网络协议安全网络协议安全无线局域网协议安全无线局域网协议安全OSI七层模型及安全架构七层模型及安全架构TCP/IP安全安全网络安全设备网络安全设备其他网络安全设备其他网络安全设备防火墙防火墙入侵检测系统入侵检测系统知识域:网络协议安全知识域:网络协议安全v知识子域:OSI七层模型及安全架构了解开放系统互联(OSI)模型的七层网络通信结构及通信过程,了解每一层的功
2、能了解OSI安全架构的核心内容:基于8类安全机制提供5类安全服务3ISO/OSIISO/OSI七层模型结构七层模型结构4物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层数据链路层数据链路层数据链路层数据链路层应用层(高)应用层(高)数据流层数据流层7654321第一层:物理层第一层:物理层v作用定义物理链路的电气、机械、通信规程、功能要求等;电压,数据速率,最大传输距离,物理连接器;线缆,物理介质;将比特流转换成电压;v典型物理层设备光纤、双绞线、中继器、集线器等;v常见物理层标准(介质与速率)100BaseT
3、,OC-3,OC-12,DS1,DS3,E1,E35数据链路层数据链路层数据链路层数据链路层物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层第二层:数据链路层第二层:数据链路层v作用物理寻址,网络拓扑,线路规章等错误检测和通告(但不纠错)将比特聚成帧进行传输流量控制(可选)v寻址机制使用数据接收设备的硬件地址(物理地址)寻址(如MAC地址)v典型数据链路层设备网卡、网桥和交换机v数据链路层协议PPP,HDLC,FR,Ethernet,Token Ring,FDDI6数据链路层数据链路层数据链路层数据链路层物理层
4、物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层第二层:以太网协议标准(两个子层)第二层:以太网协议标准(两个子层)vLLC(Logical Link Control)IEEE 802.2为上层提供统一接口;使上层独立于下层物理介质;提供流控、排序等服务;vMAC(Media Access Control)IEEE 802.3烧录到网卡ROM;48比特;唯一性;7LLCLLC MAC MAC物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应
5、用层第三层:网络层第三层:网络层v作用逻辑寻址路径选择v寻址机制使用网络层地址进行寻址(如IP地址)v网络层典型设备路由器三层交换机8数据链路层数据链路层数据链路层数据链路层物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层第四层:传输层第四层:传输层v作用提供端到端的数据传输服务建立逻辑连接v寻址机制应用程序的界面端口(如端口号)v传输层协议TCP UDP SPX9数据链路层数据链路层数据链路层数据链路层物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层
6、应用层应用层应用层应用层第五层:会话层第五层:会话层v作用不同应用程序的数据隔离会话建立,维持,终止同步服务会话控制(单向或双向)10数据链路层数据链路层数据链路层数据链路层物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层第六层:表示层第六层:表示层v作用数据格式表示协议转换字符转换数据加密/解密数据压缩等v表示层数据格式ASCII,MPEG,TIFF,GIF,JPEG11数据链路层数据链路层数据链路层数据链路层物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示
7、层表示层应用层应用层应用层应用层第七层:应用层第七层:应用层v作用应用接口网络访问流处理流控错误恢复v应用层协议FTP,Telnet,HTTP,SNMP,SMTP,DNS12数据链路层数据链路层数据链路层数据链路层物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层分层结构的优点分层结构的优点v降低复杂性v促进标准化工作v各层间相互独立,某一层的变化不会影响其他层v协议开发模块化v简化理解与学习13数据封装与分用数据封装与分用v数据封装应用数据发送时从高层向低层逐层加工后传递v数据解封装数据接收时从低层向高层逐层传
8、递14OSIOSI安全体系结构安全体系结构vOSI安全体系结构定义了系统应当提供的五类安全服务,以及提供这些服务的八类安全机制;某种安全服务可以通过一种或多种安全机制提供,某种安全机制可用于提供一种或多种安全服务15OSIOSI安全体系结构定义的安全服务安全体系结构定义的安全服务v五类安全服务鉴别、访问控制、数据机密性、数据完整性、抗抵赖v八种安全服务加密、数字签名、访问控制、数据完整性、鉴别流量填充(用于对抗通信流量分析,在加密时才是有效的)路由控制(可以指定路由选择说明,回避某些特定的链路或子网)公证16知识域:网络协议安全知识域:网络协议安全v知识子域:TCP/IP安全了解TCP/IP协
9、议模型及各层典型协议的功能理解基于TCP/IP的典型安全协议了解IPv6的安全特点17OSIOSI模型与模型与TCP/IPTCP/IP协议的对应协议的对应18物理层物理层物理层物理层网络层网络层网络层网络层传输层传输层传输层传输层会话层会话层会话层会话层表示层表示层应用层应用层应用层应用层数据链路层数据链路层数据链路层数据链路层网络互联层网络互联层网络互联层网络互联层传输层传输层传输层传输层应用层应用层应用层应用层网络接口层网络接口层网络接口层网络接口层TCP/IPTCP/IP协议协议19应用层传输层网络互联层网络接口层应用协议应用协议应用协议应用协议TCPUDPICMPIPIGMPARP硬件
10、接口RARP网络接口层网络接口层v主要协议ARPRARPv安全问题损坏:自然灾害、动物破坏、老化、误操作干扰:大功率电器/电源线路/电磁辐射电磁泄漏:传输线路电磁泄漏欺骗:ARP欺骗嗅探:常见二层协议是明文通信的(以太、arp等)拒绝服务:mac flooding,arp flooding等20网络互联层网络互联层21应用层传输层网络互联层网络接口层应用协议应用协议应用协议应用协议TCPUDPICMPIPIGMPARP硬件接口RARP网络互联层协议核心协议网络互联层协议核心协议-IP-IP协议协议vIP是TCP/IP协议族中最为核心的协议vIP协议的特点不可靠(unreliable)通信无连接
11、(connectionless)通信22版本版本包头长度包头长度服务类型服务类型数据包长度数据包长度标识标识标记标记偏移偏移生存期生存期协议类型协议类型包头校验和包头校验和源源IPIP地址地址目的目的IPIP地址地址可选项可选项用户数据用户数据网络互联层安全问题网络互联层安全问题v拒绝服务:分片攻击(teardrop)/死亡之pingv欺骗:IP源地址欺骗v窃听:嗅探v伪造:IP数据包伪造23传输层传输层24应用层传输层网络互联层网络接口层应用协议应用协议应用协议应用协议TCPUDPICMPIPIGMPARP硬件接口RARP传输层协议传输层协议-TCP-TCP协议协议v传输控制协议:提供面向连
12、接的、可靠的字节流服务v提供可靠性服务数据包分块、发送接收确认、超时重发、数据校验、数据包排序、控制流量251616源端口号源端口号1616位目的端口号位目的端口号3232位序号位序号3232位确认序号位确认序号偏移量偏移量保留位保留位U A P U A P R S FR S F1616窗口指针窗口指针1616位校验和位校验和1616位紧急指针位紧急指针数据数据传输层协议传输层协议-UDP-UDP协议协议v用户数据报协议:提供面向事务的简单不可靠信息传送服务v特点无连接、不可靠协议简单、占用资源少,效率高261616源端口号源端口号1616位目的端口号位目的端口号16UDP16UDP报文长度报
13、文长度1616位校验和位校验和数据数据传输层安全问题传输层安全问题v拒绝服务:syn flood/udp flood/Smurfv欺骗:TCP会话劫持v窃听:嗅探v伪造:数据包伪造27应用层协议应用层协议v应用层协议定义了运行在不同端系统上的应用程序进程如何相互传递报文v典型的应用层协议域名解析:DNS电子邮件:SMTP/POP3文件传输:FTP网页浏览:HTTP28应用层协议安全问题应用层协议安全问题v拒绝服务:超长URL链接v欺骗:跨站脚本、钓鱼式攻击、cookie欺骗v窃听:数据泄漏v伪造:应用数据篡改v暴力破解:应用认证口令暴力破解等v29基于基于TCP/IPTCP/IP协议簇的安全架
14、构协议簇的安全架构30下一代互联网协议下一代互联网协议-IPv6-IPv6vIPv6安全特性地址数量大量增加(32-128)报文头部格式简化,路由表简化、处理速度快内置安全特性(IPSec)移动性支持QoS和性能良好扩展性31知识域知识域:网络协议安全:网络协议安全v知识子域:无线局域网协议安全了解无线局域网的基本组成与特点了解WEP、802.11i、WAPI等无线局域网安全协议32无线局域网网络结构无线局域网网络结构v无线局域网构成(802.11x)客户端(station,STA)无线接入点(access Point,AP)分布系统(distribution system,DS)33分布系统
15、STASTAAPAP33无线局域网安全问题无线局域网安全问题v安全问题传输信道开放,容易接入v认证机制(802.11i之前)开放式认证系统通过易于伪造的SSID识别,无保护、任意接入MAC、IP地址控制易于伪造共享密钥认证(使用WEP进行保护)手动管理密钥存在重大隐患弱密钥问题不能防篡改WEP没有提供抵抗重放攻击的对策34案例:中间人攻击案例:中间人攻击v注:建议讲师此处给学员做演示或案例讲解,中间人攻击35无线局域网安全协议无线局域网安全协议v802.11iWPA(802.11i草案)WPA2(802.11i正式)v802.11i运行四阶段发现AP阶段802.11i认证阶段密钥管理阶段安全传
16、输阶段36WAPIWAPI无线安全协议无线安全协议vWAPI的构成WAI,用于用户身份鉴别WPI,用于保护传输安全vWAPI的安全优势双向三鉴别(服务器、AP、STA)高强度鉴别加密算法37知识域:网络安全设备知识域:网络安全设备v知识子域:防火墙理解防火墙的作用、功能及分类理解包过滤技术、状态检测技术和应用代理技术等防火墙主要技术原理掌握防火墙的典型部署方式理解防火墙的局限性38v控制在网络连接点上建立一个安全控制点,对进出数据进行限制v隔离将需要保护的网络与不可信任网络进行隔离,隐藏信息并进行安全防护v记录对进出数据进行检查,记录相关信息防火墙防火墙的作用与功能的作用与功能39安全网域一防
17、火墙的分类防火墙的分类v按防火墙形态按防火墙形态硬件防火墙硬件防火墙软件防火墙软件防火墙v按技术实现按技术实现包过滤(透明模式)包过滤(透明模式)代理代理v按体系结构分按体系结构分双宿双宿/多宿主机防火墙多宿主机防火墙屏蔽主机防火墙屏蔽主机防火墙屏蔽子网防火墙屏蔽子网防火墙v其他分类方法其他分类方法40防火墙的实现技术防火墙的实现技术v包过滤技术包过滤技术v代理网关技术代理网关技术v状态检测技术状态检测技术v自适应代理技术自适应代理技术41防火墙的实现技术防火墙的实现技术-包过滤包过滤v实现机制:依据数据包的基本标记来控制数据包网络层地址:IP地址(源地址及目的地址)传输层地址:端口(源端口及
18、目的端口)协议:协议类型42安全网域一防火墙的实现技术防火墙的实现技术-包过滤包过滤v优点优点:只对数据包的只对数据包的 IP IP 地址、地址、TCP/UDP TCP/UDP 协议和端协议和端口进行分析,规则简单,处理速度较快口进行分析,规则简单,处理速度较快 易于配置易于配置对用户透明,用户访问时不需要提供额外的密对用户透明,用户访问时不需要提供额外的密码或使用特殊的命令码或使用特殊的命令v缺点:缺点:检查和过滤器只在网络层,不能识别应用层协检查和过滤器只在网络层,不能识别应用层协议或维持连接状态议或维持连接状态安全性薄弱,不能防止安全性薄弱,不能防止IPIP欺骗等欺骗等43防火墙的实现技
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- CISP 培训 网络安全 PPT 课件
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【胜****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【胜****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。