文/唐彪
計算機(jī)網(wǎng)絡(luò)安全漏洞分析及防范措施
文/唐彪
隨著計算機(jī)技術(shù)的快速發(fā)展,計算機(jī)網(wǎng)絡(luò)在多方面的應(yīng)用受到了社會的關(guān)注。然而在實際的應(yīng)用中,存在威脅計算機(jī)網(wǎng)絡(luò)安全的各種不良現(xiàn)象,因此計算機(jī)網(wǎng)絡(luò)安全漏洞的防護(hù)一直是人們關(guān)注的重點問題,本文對網(wǎng)絡(luò)安全漏洞產(chǎn)生的原因進(jìn)行分析,重點闡釋了安全漏洞形成的原因,結(jié)合當(dāng)前計算機(jī)網(wǎng)絡(luò)安全技術(shù)的發(fā)展情況,指出了提出網(wǎng)絡(luò)安全的有效對策。
計算機(jī)網(wǎng)絡(luò) 安全漏洞 防護(hù)措施
網(wǎng)絡(luò)安全漏洞的成因是多種多樣的,安全漏洞是計算機(jī)網(wǎng)絡(luò)技術(shù)發(fā)展過程中常見的問題之一,但是黑客與病毒制造者正是利用這種漏洞,對計算機(jī)網(wǎng)絡(luò)進(jìn)行攻擊。因為計算機(jī)網(wǎng)絡(luò)的安全漏洞是多種多樣的,產(chǎn)生的網(wǎng)絡(luò)病毒也是多種多樣的,例如蠕蟲、木馬病毒程序?qū)τ脩舻墓裟繕?biāo)就不相同。由于計算機(jī)網(wǎng)絡(luò)安全漏洞的表現(xiàn)形式不同,分類的方法也不相同,一般地的可以將計算機(jī)網(wǎng)絡(luò)的安全漏洞分為兩種類型。
系統(tǒng)漏洞是計算機(jī)網(wǎng)絡(luò)安全的常見問題,由于計算機(jī)網(wǎng)絡(luò)系統(tǒng)本身具有資源共享和交互特性,為了有效的提高用戶之間交流與互動,就需要不斷地拓展計算機(jī)系統(tǒng)功能,最大程度地滿足用戶對各類計算機(jī)功能的需求,在新功能開發(fā)、使用的過程中,不可避免的會出現(xiàn)一些漏洞,使得計算機(jī)網(wǎng)絡(luò)系統(tǒng)處在不安全的狀態(tài)下。基于計算機(jī)網(wǎng)絡(luò)多項功能的系統(tǒng)環(huán)境,黑客網(wǎng)絡(luò)就會對新開發(fā)的功能漏洞進(jìn)行攻擊,以在更大范圍內(nèi)獲取用戶信息,同時由于計算機(jī)網(wǎng)絡(luò)運行的周期越長,漏洞就越容易被發(fā)展,黑客對網(wǎng)絡(luò)攻擊的可能性就越大。計算機(jī)網(wǎng)絡(luò)的鏈路是網(wǎng)絡(luò)系統(tǒng)工作的基礎(chǔ)支持,也是網(wǎng)絡(luò)交互的重要保證,用戶在進(jìn)行一些特殊的功能通信與文件交互時,需要開放網(wǎng)絡(luò)中的某些特殊端口,這時網(wǎng)絡(luò)病毒就會對這些端口進(jìn)行攻擊,這種網(wǎng)絡(luò)安全漏洞也是當(dāng)前計算機(jī)網(wǎng)絡(luò)安全的重要問題之一。
協(xié)議漏洞主要是計算機(jī)網(wǎng)絡(luò)通信系統(tǒng)的通信協(xié)議進(jìn)行劃分的,計算機(jī)網(wǎng)絡(luò)主要以TCP/IP協(xié)議為基礎(chǔ)進(jìn)行通信,由于TCP/IP缺陷形成的漏洞,導(dǎo)致計算機(jī)網(wǎng)絡(luò)安全性能存在缺陷,被劃分為協(xié)議漏洞。協(xié)議漏洞在網(wǎng)絡(luò)安全中沒有嚴(yán)格的區(qū)分標(biāo)準(zhǔn),但是病毒利用協(xié)議漏洞對網(wǎng)絡(luò)進(jìn)行攻擊產(chǎn)生的影響具有一定的相似性,就需要從TCP/IP協(xié)議層對整個計算機(jī)進(jìn)行防護(hù),才能有效的保證網(wǎng)絡(luò)的安全。TCP/ IP協(xié)議是計算機(jī)網(wǎng)絡(luò)的信息通道,是保證網(wǎng)絡(luò)通信重要因素。但是,由于TCP/IP的技術(shù)本身還不完善,使得它不能有效的對通信協(xié)議漏洞進(jìn)行控制,在網(wǎng)絡(luò)通信的過程中,協(xié)議也不能正確判斷IP的實際來源,這樣在通信的過程中,TCP/IP受到的攻擊也就比較多,也會影響著網(wǎng)絡(luò)的正常通信。
安全漏洞最根本的原因是計算機(jī)不完善的原因造成的,而造成安全漏洞的原因是多方面的,但是主要因素一般集中在DoS和網(wǎng)絡(luò)入侵兩個方面,在網(wǎng)絡(luò)安全管理中,DOS是拒絕類服務(wù),主要是對系統(tǒng)中的安全權(quán)限進(jìn)行限制,在DOS拒絕服務(wù)的同時,網(wǎng)絡(luò)管理系統(tǒng)的安全漏洞權(quán)限就會被限制,網(wǎng)絡(luò)的安全性能就會提高,但是如果用戶需要利用某一個端口,就需要打開通信端口,修改端口的權(quán)限,就必須要個端口分配權(quán)限資源,導(dǎo)致網(wǎng)絡(luò)系統(tǒng)的資源程序被分割,通信端口就存在安全的問題,同時由于通信端口并不能保障所有資源都可以被DOS有效利用,DOS安全管理就不能有效的對端口通信的所有資源進(jìn)行管理,分割后的資源部分會轉(zhuǎn)化成無效文件,這樣就會被黑客與病毒利用,進(jìn)而引發(fā)網(wǎng)絡(luò)安全漏洞。
由于計算機(jī)網(wǎng)絡(luò)中安全問題是多種多樣的,在對計算機(jī)網(wǎng)絡(luò)安全漏洞進(jìn)行防護(hù)時,需要根據(jù)安全漏洞的種類,來分析計算機(jī)網(wǎng)絡(luò)安全漏洞形成的原因,結(jié)合具體的情況,選擇合適的安全防范策略。
根據(jù)防火墻技術(shù)的工作方式,可以將其分為如下三種網(wǎng)絡(luò)安全防護(hù)方式:第一種是過濾防護(hù),這是防火墻的基本功能,主要是采用路由器技術(shù)對網(wǎng)絡(luò)的安全漏洞進(jìn)行掃描分析,通過漏油器來篩選網(wǎng)絡(luò)數(shù)據(jù)的訪問行為,對非法的數(shù)據(jù)進(jìn)行隔離,但是采用防火墻不能對隱蔽的地址進(jìn)行過濾,對一些隱蔽性的攻擊不能做到有效的防護(hù);第二種是代理技術(shù),它是對訪問計算機(jī)系統(tǒng)的程序數(shù)據(jù)進(jìn)行分析,如果發(fā)現(xiàn)病毒直接阻斷程序的訪問,采用代理技術(shù)可以對訪問系統(tǒng)的數(shù)據(jù)進(jìn)行記錄,并生成加密信息列表,以便與后期掃描的數(shù)據(jù)進(jìn)行比對,如果發(fā)現(xiàn)異常就阻斷網(wǎng)絡(luò)訪問,進(jìn)而能夠?qū)崿F(xiàn)對計算機(jī)網(wǎng)絡(luò)進(jìn)行防護(hù),保證網(wǎng)絡(luò)的安全;第三是方位控制技術(shù),實時控制網(wǎng)絡(luò)的非法訪問,對非法訪問的用戶進(jìn)行控制,訪控技術(shù)的實現(xiàn)也可以通過安裝防火墻,采用防火墻的安全功能對訪問的用戶身份進(jìn)行驗證,通過設(shè)計用戶訪問的全新,采用口令與密碼結(jié)合的方式對用戶的訪問進(jìn)行控制,限制非法的用戶訪問系統(tǒng)的數(shù)據(jù),保護(hù)計算機(jī)網(wǎng)絡(luò)中的文件、數(shù)據(jù)的安全,進(jìn)而達(dá)到網(wǎng)絡(luò)安全防護(hù)的目的。
目前,我國主要利用多層防衛(wèi)系統(tǒng)作為病毒防范的措施,采取主動防御的辦法,在用戶的計算機(jī)上安裝計算機(jī)殺毒軟件,例如卡巴斯基、360、小紅傘等病毒查殺軟件,防止病毒入侵,它們一般都具有主動防御的功能,利用殺毒軟件定期對計算機(jī)系統(tǒng)進(jìn)行檢測,分析計算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全問題,分析系統(tǒng)中是否存在安全漏洞,及時的修復(fù)計算機(jī)的漏洞,使得計算機(jī)能夠在良好的網(wǎng)絡(luò)環(huán)境中進(jìn)行工作。由于計算機(jī)病毒是一個不斷變化的過程,而且病毒的變異能力也十分強(qiáng)大,這就需要做好計算機(jī)病毒庫的升級工作,防止病毒侵入到計算機(jī)中,通過安裝殺毒軟件,并定期更新病毒庫,可以有效的切斷計算機(jī)病毒的入侵途徑,優(yōu)化計算機(jī)網(wǎng)絡(luò)的運行環(huán)境。
目前,漏洞掃描的主要技術(shù)為DOS掃描,來達(dá)到掃描緩沖的目的,以便于對計算機(jī)系統(tǒng)的安全漏洞進(jìn)行分析。計算機(jī)網(wǎng)絡(luò)的安全漏洞掃描具有全面性的特點,它不僅能夠?qū)Ρ镜赜嬎銠C(jī)網(wǎng)絡(luò)系統(tǒng)的安全漏洞進(jìn)行檢查分析,也可以通過遠(yuǎn)程控制,對計算機(jī)系統(tǒng)進(jìn)行遠(yuǎn)程掃描。漏洞掃描技術(shù)需要定期對計算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全漏洞進(jìn)行掃描,并定期的對安全系統(tǒng)進(jìn)行維護(hù),通過對計算機(jī)網(wǎng)絡(luò)系統(tǒng)的服務(wù)器、通信端口、運行軟件等作為漏洞掃描的防護(hù)對象,加強(qiáng)對計算機(jī)安全進(jìn)行防護(hù),由于這類維護(hù)對象經(jīng)常需要網(wǎng)絡(luò)環(huán)境進(jìn)行接觸,也是用戶需要經(jīng)常運行的部分,容易出現(xiàn)網(wǎng)絡(luò)安全漏洞,成為病毒、木馬、黑客攻擊的主要對象,同時還會這類維護(hù)對象還能夠成為病毒的依附對象,引發(fā)大規(guī)模的病毒工具,造成用戶文件的丟失或者被盜。因此,將此類維護(hù)對象對計算機(jī)網(wǎng)絡(luò)系統(tǒng)的漏洞掃描關(guān)鍵位置,能夠有效的提高網(wǎng)絡(luò)安全防護(hù)能力。
隨著計算機(jī)網(wǎng)絡(luò)安全的問題越來越得到重視,人們也加強(qiáng)對網(wǎng)絡(luò)安全技術(shù)的研究,為了有效的對計算機(jī)網(wǎng)絡(luò)安全進(jìn)行控制,就需要深入的對計算機(jī)網(wǎng)絡(luò)安全問題進(jìn)行分析,探究網(wǎng)絡(luò)安全漏洞形成的原因,才能有效的提出安全防護(hù)措施。在具體的防護(hù)過程中,需要綜合的利用防火墻技術(shù)、漏洞掃描技術(shù)、入侵檢測技術(shù)以及殺毒軟件控制技術(shù)等網(wǎng)絡(luò)進(jìn)行安全的防護(hù),科學(xué)合理的制定網(wǎng)絡(luò)安全防護(hù)措施,才能有效的提高計算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全。
作者單位 桂林市中小企業(yè)服務(wù)中心 廣西壯族自治區(qū)桂林市 541004
唐彪(1986-),男,廣西壯族自治區(qū)桂林市人。畢業(yè)于桂林理工大學(xué)計算機(jī)科學(xué)與技術(shù)專業(yè)。主要從事計算機(jī)網(wǎng)絡(luò)方面研究。