文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | firefox | WPS | 杀毒软件 | Picasa
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形图像 办公软件 媒体动画 精文荟萃 常用软件 网页编程 技术开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院操作系统 Windows Diy五招教你提高IP SAN安全性
精品推荐
特别推荐
·无法打开EXE可执行文件的解决
·揭露Windows中不老实的服务
·用好Windows命令 识别木马蛛丝马迹
·如何以安全模式启动计算机
·手动删除Windows系统中guest用户
·五板斧教你封杀Windows默认共享
·强制Windows照片库以GDI形式显示图像
·亲自动手打造属于自己的U盘系统
·“虚拟目录自动停止”的解决办法
·文件夹设置审核 不明身份禁止访问
·怎么样重装系统后能使电脑更快?
·操作系统下隐藏文件的奥秘全解析
·Windows下让硬盘运转更快的绝招
·不怕被攻击 Windows系统防黑技巧七招
·Windows操作系统31招快速修复技巧
·Windows系统快修技巧31招(下)
·Windows系统快修技巧
·Windows系统快速修理技巧大全
·分析Windows操作系统死机问题
·Windows远程桌面实现远程控制
热点TOP10
·GHOST使用方法(图解)
·苹果操作系统精选
·用好Windows命令 识别木马蛛丝马迹
·全面解决Generic host process for win32 services遇到问题需要关闭
·EasyRecovery 604硬盘数据恢复软件技巧
·EXE文件打不开——恢复EXE文件关联
·双系统安装方法
·新手入门:操作系统重装完全攻略
·Windows下让硬盘运转更快的绝招
·清除垃圾文件DIY
·电脑个人文件大转移
·如何以安全模式启动计算机
·关于IE临时文件夹
·e_s0hic1 - e_s0hic1.exe - Process Information
·操练“任务管理器”高手秘籍
·无法打开EXE可执行文件的解决
·亲自动手打造属于自己的U盘系统
·Windows系统快修技巧31招(下)
·图解:如何安装双系统
·Windows 服务全攻略

五招教你提高IP SAN安全性

日期:2008年4月1日 作者: 查看:[大字体 中字体 小字体]


  如何才能将网络黑客阻挡在iSCSI SAN系统的大门之外?本文中将会推荐5种解决办法。提醒读者注意的是,这些办法虽然都能起到维护IP SAN系统安全的作用,但各自都存在一定的优缺点。建议用户在实施时仔细斟酌,只要使用得当,可大幅提升存储网络的安全性能。

  1、合理利用访问控制表(简称ACL)。

  网络管理员可通过设置访问控制表,限制IP SAN系统中数据文件对不同访问者的开放权限。目前市面上大多数主流的存储系统都可支持基于IP地址的访问控制表,不过,稍微厉害一点的黑客就能够轻松地破解这道安全防线。另一个办法就是使用iSCSI客户机的引发器名称(initiator name)。与光纤系统的全球名称(WORLD WIDE NAME,简称WWN,全球统一的64位无符号的名称标识符)、以太网的媒体访问控制(简称MAC)地址一样,引发器名称指的是每台iSCSI主机总线适配器(HBA)或软件引发器(software initiator)分配到的全球唯一的名称标识。不过,它的缺点也与WWN、MAC地址一样,很容易被制服,特别是对于基于软件的iSCSI驱动器而言。访问控制表,与光纤系统的逻辑单元屏蔽(LUN maSKINg)技术一样,其首要任务只是为了隔离客户端的存储资源,而非构筑强有力的安全防范屏障。

  2、使用行业标准的用户身份验证机制。

  诸如问询-握手身份验证协议(Challenge-Handshake Authentication Protocol,CHAP)之类的身份验证协议,将会通过匹配用户名和登陆密码,来识别用户的身份。密码不需要以纯文本的形式在网络中传输,从而避免了掉包和被拦截的情况发生,所以,该协议赢得了许多网络管理员的信任。不过,值得一提的是,这些密码必须存放在连接节点的终端,有时候甚至以纯文本文件的形式保存。远程身份验证拨入用户服务(Remote Authentication Dial-In User Service,RADIUS)协议能够将密码从iSCSI目标设备上转移到中央授权服务器上,对终端进行认证、授权和统计,即使如此,网络黑客仍然可以通过伪设置的办法,侵入客户端。

  3、保护好管理界面。

  通过分析历年来企业级光纤系统遭受攻击的案例,会得到一个重要的结论:保护好存储设备的管理界面是极其必要的。无论SAN的防范如何严密,网络黑客只要使用一个管理应用程序,就能够重新分配存储器的赋值,更改、偷窃甚至摧毁数据文件。因此,用户应该将管理界面隔离在安全的局域网内,设置复杂的登录密码来保护管理员帐户;并且与存储产品供应商们确认一下,其设定的默认后门帐户并非使用常见的匿名登录密码。基于角色的安全技术和作业帐户(activity accounting)机制,都是非常有效的反侦破工具;如果用户现有的存储系统可支持这些技术的话,建议不妨加以利用。

  4、对网络传输的数据包进行加密。

  IP security(IPsec)是一种用于加密和验证IP信息包的标准协议。IPSec提供了两种加密通讯手段:①IPSec Tunnel:整个IP封装在IPSec报文,提供IPSec-gateway之间的通讯;②IPSec Transport:对IP包内的数据进行加密,使用原来的源地址和目的地址。Transport模式只能加密每个信息包的数据部分(即:有效载荷),对文件头不作任何处理;Tunnel模式会将信息包的数据部分和文件头一并进行加密,在不要求修改已配备好的设备和应用的前提下,让网络黑客无法看到实际的通讯源地址和目的地址,并且能够提供专用网络通过Internet加密传输的通道。因此,绝大多数用户均选择使用Tunnel模式。用户需要在接收端设置一台支持IPsec协议的解密设备,对封装的信息包进行解密。记住,如果接收端与发送端并非共用一个密钥的话,IPsec协议将无法发挥作用。为了确保网络的安全,存储供应货和咨询顾问们都建议用户使用IPsec协议来加密iSCSI系统中所有传输的数据。不过,值得注意的是,IPsec虽然不失为一种强大的安全保护技术,却会严重地干扰网络系统的性能。有鉴于此,如非必要的话,尽量少用IPsec软件。

  5、加密闲置数据。

  加密磁盘上存放的数据,也是非常必要的。
[1] [2] 下一页 




上一篇:文件关联型木马的特殊化查杀

下一篇:剖析备份个人数据十大注意事项

五招教你提高IP SAN安全性 相关文章:
·最强安全基础 从0到33600端口详解
·Windows 2003安全设置大全-IIS、终端服务、FTP、SQL的配置
·修改系统设置 打造安全的个人电脑
·Windows Server 2003 安全配置实战演习
·信息安全问题需解决方案
·提高Windows XP系统安全性要关闭的10种服务
·如何以安全模式启动计算机
·网管员必读的十四大安全策略
·Windows 2003安全设置大全-系统权限与安全配置
·WIN2003服务器安全配置终极技巧
五招教你提高IP SAN安全性 相关软件:
·如何加固Windows XP 主机安全
·美萍安全卫士v12.3
·Kaspersky(卡巴斯基) KIS 安全套装 V6.0.2.621 MP2 简体中文正式
·防骗 安全教育片
·温瑞安全集
·2007网络安全黄皮书V1.0.0
·360安全卫士v3.2
·麒麟安全浏览器(Kylinbrowser)v5.2.0309.01
·嗅探与安全大师V1.2.0.2
·Inter Protected Net【安全网关】 V2.3

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:vipcn