当前位置: 首页 > news >正文

网页设计网站欣赏浏览器 网络 网站

网页设计网站欣赏,浏览器 网络 网站,wordpress p3,高端企业网站模板目录 DPI DFI 签名 AV URL过滤 HTTPS过滤 文件内容过滤 VPN概述 密码学 对称加密 非对称加密 HASH运算 DPI DPI --- 深度包检测技术 --- 主要针对完整的数据包#xff08;数据包分片#xff0c;分段需要重组#xff09;#xff0c;之后对数据包的内容进行识别。…目录 DPI DFI 签名 AV URL过滤 HTTPS过滤 文件内容过滤 VPN概述 密码学 对称加密 非对称加密 HASH运算 DPI DPI --- 深度包检测技术 --- 主要针对完整的数据包数据包分片分段需要重组之后对数据包的内容进行识别。应用层 1基于“特征字”的检测技术 --- 最常用的识别手段基于一些协议的字段来识别特征例如HTTP头部字段 2基于应用网关的检测技术 --- 有些应用控制和数据传输是分离的比如一些视频流。一开始需要TCP建立连接协商参数这一部分我们称为信令部分。之后正式传输数据后可能就通过UDP协议来传输流量缺失可以识别的特征。所以该技术就是基于前面信令部分的信息进行识别和控制。 3基于行为模式的检测技术 --- 比如我们需要拦截一些垃圾邮件但是从特征字中很难区分垃圾邮件和正常邮件所以我们可以基于行为来进行判断。比如垃圾邮件可能存在高频群发等特性如果出现我们可以将其认定为垃圾邮件进行拦截对IP进行封锁。 DFI DFI --- 深度流检测技术 --- 一种基于流量行为的应用识别技术。这种方法比较适合判断P2P流量。 结论 1DFI仅对流量进行分析所以只能对应用类型进行笼统的分类无法识别出具体的应用DPI进行检测会更加精细和精准2如果数据包进行加密传输则采用DPI方式将不能识别具体的应用除非有解密 手段但是加密并不会影响数据流本身的特征所以DFI的方式不受影响。 IDS和IPS IDS --- 侧重于风险管理的设备 IPS --- 侧重于风险控制的设备 区别 IDS更像是网络摄像头能够实时监视网络流量又分为NIDS和HIDSNIDS主要是监视网络        层流量HIDS主要监视应用层 IPS 1实时的阻断攻击 2深层防护 --- 深入到应用层 3全方位的防护 --- IPS可以针对各种常见威胁做出及时的防御提供全方位的防护 4内外兼防 --- 只要是通过设备的流量均可以进行检测可以防止发自于内部的攻击。 5不断升级精准防护 签名 签名 --- 针对网络上的入侵行为特征的描述将这些特征通过HASH后和我们报文进行比对。 签名分为预定义签名和自定义签名预定义签名 --- 设备上自带的特征库这个需要我们激活对应的License许可证后才能获取。 --- 这个预定义签名库激活后设备可以通过连接华为的安全中心进行升级自定义签名 --- 自己定义威胁特征 AV AV  (anti-virus) --- 反病毒设备 传统的防病毒的方式是通过将文件缓存之后再进行特征库的比对完成检测。但是因为需要缓存文件则将占用设备资源并且造成转发延迟一些大文件可能无法缓存所以直接放过可能造成安全风险。 代理扫描 --- 文件需要全部缓存 --- 可以完成更多的如解压脱壳之类的高级操作并且检测率高但是效率较低占用资源较大。 流扫描 --- 基于文件片段进行扫描 --- 效率较高但是这种方法检测率有限。 防病毒处理流量 1进行应用和协议的识别 2判断这个协议是否支持防病毒的检测如果不是支持的防病毒协议则文件将直接通过。 3之后需要进行白名单的比对。如果命中白名单则将不进行防病毒检测可以同时进行其他模块的检测。 4如果没有命中白名单则将进行特征库的比对。如果比对上了则需要进行后续处理。 如果没有比对上则可以直接放行。 5如果需要进行后续处理首先进行“病毒例外“的检测。 --- 这个病毒例外相当于是病毒的一个白名单如果是添加在病毒例外当中的病毒比对上之后将直接放通。 ---- 过渡防护 6之后进行应用例外的比对。 --- 类似于IPS模块中的例外签名。针对例外的应用执行和整体配置不同的动作。 7如果没有匹配上前面两种例外则将执行整体配置的动作。 URL过滤 URL过滤的方法 黑白名单 --- 如果匹配白名单则允许该URL请求如果匹配黑名单则将拒绝URL请求 (白名单的优先级高于黑名单)。 预定义的URL分类 本地缓存查询 远程分类服务查询 --- 如果进行了远程的查询则会将查询结果记录在本地的缓存中方便后          续的查询。 --- 需要购买license才能被激活。 自定义的URL分类 --- 自定义的优先级高于预定义的优先级的 如果远程分类服务查询也没有对应分类则将其归类为“其他”则按照其他的处理逻辑执行。 HTTPS过滤 第一种配置SSL解密功能 这种方法需要提前配置SSL的解密策略如果想要解密就必须得到客户端和服务端之间的协商密钥要得到密钥就需要防火墙在中间充当中间人例如TCP三次握手和协商密钥都是防火墙作为中间人分别充当客户端和服务端转发数据包。所以性能消耗较大效率较低。 第二种方法加密流量进行过滤 这种方法就不需要解密只是通过HTTP包中的SNI字段判断但是过滤不精确 Server_name --- 域名信息 HTTP.request --- URL信息HOST --- 域名信息URI 这种方法比较简单性能更高但是这种信息仅能过滤到域名级别不够精确。 内容过滤 文件类型过滤 这里说的文件过滤技术是指针对文件的类型进行的过滤而不是文件的内容。 想要实现这个效果我们的设备必须识别出 承载文件的应用 --- 承载文件的协议很多所以需要先识别出协议以及应用。 文件传输的方向 --- 上传下载 文件的类型和拓展名 --- 设备可以识别出文件的真实类型但是如果文件的真实类型无法识别则将基于后缀的拓展名来进行判断主要为了减少一些绕过检测的伪装行为。 文件内容过滤 文件内容的过滤 --- 比如我们上传下载的文件中包含某些关键字可以进行精准的匹配也可以通过正则表达式去实现范围的匹配。 应用内容的过滤 --- 比如微博或者抖音提交帖子的时候包括我们搜索某些内容的时候其事只都是通过HTTP之类的协议中规定的动作来实现的包括邮件附件名称FTP传递的文件名称这些都属于应用内容的过滤。 注意对于一些加密的应用比如我们HTTPS协议则在进行内容识别的时候需要配置SSL代理中间人解密才可以识别内容。但是如果对于一些本身就加密了的文件则无法进行内容识别。 内容识别的动作包括告警阻断按权重操作我们可以给每一个关键字设计一个权重值如果检测到多个关键字的权重值超过预设值则执行告警或者阻断的动作。 邮件过滤 SMTP --- 简单邮件传输协议TCP 25他主要定义了邮件该如何发送到邮件服务器中。 POP3 --- 邮局协议TCP 110他定义了邮件该如何从邮件服务器邮局中下载下来。 IMAP --- TCP 143也是定义了邮件 该如何从邮件服务器中获取邮件。 POP3和IMAP的区别 使用POP3则客户端会将邮件服务器中未读的邮件都下载到本地之后进行操作。邮件服务器上会将这些邮件删除掉。如果是IMAP用户可以直接对服务器上的邮件进行操作。而不需要将邮件下载到本地进行操作。 邮件过滤技术 主要是用来过滤垃圾邮件的。 ---所谓垃圾邮件就是收件人事先没有提出要求或者同意接受的广告电子刊物各种形式的宣传的邮件。包括一些携带病毒木马的钓鱼邮件也属于垃圾邮件。 过滤方法 统计法 --- 基于行为的深度检测技术 贝叶斯算法 --- 一种基于预测的过滤手段 基于带宽的统计 --- 统计单位时间内某一个固定IP地址试图建立的连接数限制单位时间内          单个IP地址发送邮件的数量。 基于信誉评分 --- 一个邮件服务器如果发送垃圾邮件则将降低信誉分如果信誉比较差则          将其发出的邮件判定为垃圾邮件。 列表法 --- 黑白名单 RBLReal-time Blackhole List --- 实时黑名单 --- RBL服务器所提供这里面的内容会实            时根据检测的结果进行更新。我们设备在接收到邮件时可以找RBL服务器进行查询如果            发现垃圾邮件则将进行告知。 --- 这种方法可能存在误报的情况所以谨慎选择丢弃动            作。 源头法 SPF技术 --- 这是一种检测伪造邮件的技术。可以反向查询邮件的域名和IP地址是否对应。如          果对应不上则将判定为伪造邮件。 意图分析 通过分析邮件的目的特点来进行过滤称为意图分析。结合内容过滤来进行。 VPN概述 VPN --- 虚拟专用网 --- 一般指依靠ISP或者其他NSP也可以是企业自身提供的一条虚拟网络专线。这个虚拟的专线是逻辑上的而不是物理上的所以称为虚拟专用网。 VPN诞生的原因 1物理网络不适用成本太高并且如果位置不固定则无法构建物理专线 2公网安全无法保证 VPN的分类 根据建设的单位不同分类 1企业自建的VPN专线GREIPSECSSL VPNL2TP --- 这种VPN构建成本较低因为不需要支付专线的费用仅需要承担购买VPN设备的费用。并且在网络控制方面也拥有更多的主动性。 2直接租用运营商的VPN专线MPLS VPN。这种方式需要企业支付专线的租用费用但是控制安全以及网速方面的问题都将由运营商来承担。MPLS VPN的优势在于专线的租用成本低。 根据组网方式不同分类 1Client to LANACCESS VPN 2LAN to LAN 根据VPN技术实现的层次来进行分类 VPN的核心技术 --- 隧道技术  --- 封装技术 VPN通过封装本身就是对数据的一种保护而工作在不同层次的VPN其实质就是保护其所在层次即以上的数据。当然这种保护在没有加密的情况下并不代表安全。 VPN其他常用技术 身份认证技术 --- 身份认证是VPN技术的前提。 GRE VPN --- 本身不支持身份认证的。GRE里面有个“关键字”机制。类似于ospf的认证商量一个口令在GRE中该措施仅是用来区分通道的     L2TP VPN--- 因为他后面的乘客协议是PPP协议所以L2TP可以依赖PPP提供的认证比如PAPCHAP。     IPSEC VPN和SSL VPN --- 都支持身份认证 加解密技术 --- 以此来抵抗网络中的一些被动攻击 注意加解密技术使用的实质是一个双向函数即一个可逆的过程。和HASH算法有本质的区别     加密技术也是安全通道的保障。     GRE VPN和L2TP VPN不支持加解密技术。通常可以结合IPSEC技术来实现加解密。     IPSEC VPN和SSL VPN都是支持加解密技术的。 数据认证技术 --- 验货 --- 保证数据的完整性 HASH --- 计算摘要值之后通过比对摘要值来保障完整性。     GRE VPN --- 可以加入校验和。但是GRE的这种功能是可选的两边开启之后才会激活数据认证功能。     L2TP VPN --- 不支持数据认证     IPSEC VPNSSL VPN都是支持数据认证的 密码学 对称加密 加密和解密的过程中使用的是同一把密钥。所以对称加密所使用的算法一定是一种双向函数是可逆的。比如异或运算 而这其中又分为了流加密和分组加密 流加密 --- 主要是基于明文流数据流进行加密在流加密中我们需要使用的密钥是和明文流相同长度的一串密钥流。 分组加密 --- 也被称为块加密与流加密不同的是分组加密会将数据流分为若干组使用的密钥会略长于一组的长度例如8位二进制为一组密钥可以为11位然后进行异或运算第一组少的三位用随机数来代替算出第一组的密文值后再随机抽取三位数添加到下一组再进行异或运算。 这样一来中间人如果想截取内容就必须把多组的内容全部截获少一组都得不到原始信息 目前比较常用的对称加密算法 --- DES/3DESAES高级加密标准 对称加密的缺点 1密钥共享 带外传输 --- 不方便 带内传输 --- 不安全 2密钥管理 --- N * N 非对称加密 非对称加密算法和对称加密算法的主要区别在于对称加密算法加解密仅使用同一把密钥而非对称加密算法加密和解密使用的是不同的密钥。 --- 两把密钥一把叫做公钥另一把叫做私钥。 ---- 这两把钥匙任意一把钥匙都可以进行加密的操作然后需要通过另外一把钥匙来进行解密。 对称加密和非对称加密的区别 结论 --- 我们一般采用的做法是在数据传输的时候我们会选择使用对称加密算法进行加密为了保证效率。但是对称加密算法最主要的问题是密钥传递可能存在安全风险所以我们在传递密钥的时候可以通过非对称加密算法进行加密保证密钥传递的安全性。实现二者的互补达到安全传输的目的。 HASH运算 对数据进行完整性校验 --- 我们会针对原始数据进行HASH运算得到摘要值之后发送到对端也进行相同的运算比对摘要值。如果摘要值相同则数据完整如果不同则数据不完整。 HASH算法 --- 散列函数 1不可逆性 2相同输入相同输出。 3雪崩效应 --- 原始数据中即使存在细微的区别也会在结果中呈现出比较明显的变化方便我们看出数据是否被篡改。 4等长输出 --- 不管原始数据多长运算之后的摘要值长度是固定。MD5可以将任意长度的输入转换成128位的输出。 举例说明 Alice先把公钥给到Bob再把原始信息进行HASH生成摘要值然后用私钥进行加密生成数字签名并把原始信息一并发送给Bob Bob收到信息后先用Alice发送过来的公钥进行解密解密出的HASH值与原始信息运算出的HASH值进行比对相同就说明信息传输没有问题是安全的 但是事实真的是这样吗 现在有一个黑客张三他在中间截取数据当Alice发送公钥给Bob时张三拿到了Alice的公钥他自己也生成出了一对公私钥他把Alice的公钥留在他这里但是把他的公钥给到了Bob这时候Bob以为是Alice的公钥。 然后在Alice发送数据时它可以用Alice给的公钥解密数字签名修改其中原始信息的值再进行HASH用自己的私钥去加密这个HASH值也生成了一个自己的“数字签名”他将这个数字签名发送给Bob。 而此时Bob并不知情以为还是Alice发送的数据于是拿着张三的公钥去解密这个数字签名发现HASH能对上顺理成章得以为这是Alice发送的数据 所以上面这种方法不行还是能被攻破这时候CA机构出现了 CA可信机构 --- 提供身份信息证明的第三方机构 通信双方需要完全信任这个第三方机构之后让CA为公钥作证。 因为双方都信任该CA机构所以实现拥有这个CA机构的公钥信息。 CA机构会使用自己的私钥对A的公钥和一些其他信息一起进行加密生成数字证书。 CA机构自己会有一个公私钥公钥在每台PC上都会提前录入。 CA机构会将在自己这里申请过的用户的公钥用自己的私钥进行加密因为每台PC上都有CA机构的公钥所以任何人都可以解密 在刚刚那个案例中我们可以引入CA机构来鉴别公钥的真假 Alice可以把CA机构的数字证书一并发给Bob这时候张三一看完了我是可以解密CA机构数字证书但是我要是更改了里面的内容这里如果不更改内容Bob解密后发现自己收到的公钥和数字证书里面的公钥不对应就会发现信息被篡改了怎么加密呢我又没有CA机构的私钥 这时候这个问题就迎刃而解了 最后我们再加入对称密钥用非对称密钥来协商此后通信的对称密钥这样就大大得提高了效率。 这也就是HTTPS的工作原理 1原始信息HASH算法得到摘要值 ---- 为了做完整性校验。为了保证我们的摘要值在传递的过程中不会被篡改所以需要使用私钥进行加密。形成数字签名。 2针对原始信息数字签名数字证书是用户提前向CA机构申请获取到的通过CA机构私钥加密后的证书。里面主要包含了Alice的公钥。主要是做身份认证使用进行加密。使用的是对称加密算法。对称机密算法需要使用对应的密钥来进行加密。 3将对称加密算法的密钥通过Bob的公钥进行加密形成密钥信封。这里是通过非对称加密算法的方式来传输对称密钥的。也可以使用DH算法使双方获得对称密钥。 4将加密信息和密钥信封通过公网传递到对端Bob处。 5Bob首先对密钥信封进行解密。因为这个密钥信封是通过Bob的公钥进行加密的所以使用Bob自己的私钥就可以进行解密。解密后将得到对称密钥。 6使用对称密钥去解密加密信息。 ---- 原始数据数字签名数字证书 7使用CA机构的公钥来解开数字证书。因为数字证书是由CA机构的私钥进行加密的并且Bob本身也信任CA机构所以自身设备上是拥有CA机构的公钥的。 8解开数字证书后将得到Alice的公钥根据Alice的公钥可以解开数字签名。因为数字签名是由Alice自己的私钥来进行加密的所以如果可以顺利的使用ALICE的公钥进行解密则完成了身份认证和数据源鉴别工作。 9Bob自身需要对原始信息进行HASH运算并且数字签名解开后里面也包含ALice发送时对原始信息进行HASH运算的摘要值比对两次摘要值则可完成完整性校验。
http://www.zqtcl.cn/news/450640/

相关文章:

  • 网站优化排名多少钱查备案网站备案
  • 北京网站建设市场培训机构参与课后服务
  • wordpress如何添加网站地图上海网站开发设计公司
  • 网站设置反爬虫的主要原因深圳外贸公司上班工资高吗
  • 济南建站价格同仁网站建设公司
  • 石家庄建站软件中国纪检监察报怎么订阅
  • 国内建网站费用厦门房地产网站建设
  • 宝山网站制作网站优化待遇
  • 网站建设项目竞争性招标文件界面设计的重要性
  • 网站建设合同机械设备网络推广方案
  • 阿里巴巴做网站的绿色的医疗资讯手机网站wap模板html源码下载
  • 怎么样自己做企业网站dz采集wordpress
  • 欧 美 做 爱 视频网站阿里巴巴电子商务网站建设目的
  • 动易网站后台修改栏目的字定制型网站设计价格
  • 设计网站页面临夏州建设厅官方网站
  • 给别人做网站需要什么许可证大连做网站开发的公司
  • 哪些网站国内打不开线下推广小组为了推广开放文明环境地图
  • 电子商务网站建设的核心网站收录检测
  • 厦门中小企业建网站补助源码做微信电影网站
  • 利用表单大师做网站网站备案证书放到哪里
  • 辽宁省建设科学研究院网站asp.net做网站 推荐书籍
  • 网站解决访问量超载做国外营销型网站设计
  • 思科中国网站开发案例网站如何进行建设
  • 网页设计与网站建设郑州大学怎么在传奇网站上做宣传
  • 中国建设银行重庆网站首页sns网站需求
  • 外网常用网站全网网站建设设计
  • 成都建设网站费用做数据库与网站招什么人
  • 最好的wordpress教程啥叫优化
  • 哪个网站做网销更好网站流量流出异常
  • 广州网站定做纸箱手工制作大全