傳動網 > 新聞頻道 > 行業資訊 > 資訊詳情

路由交換機成為企業網絡安全的重中角色

時間:2009-12-30

來源:中國傳動網

導語:隨著網絡的快速發展,其不在不再單純依賴單一設備和單一技術來實現,而路由交換機作為其中非常重要的設備,對網絡發展也起著很重要的責任。

      我國的路由交換機發展很迅猛,同時各個廠商之間的競爭也很激烈,這里主要分析了路由交換機在網絡安全中的重要責任。網絡安全不再單純依賴單一設備和單一技術來實現已成為業界共識。路由交換機作為網絡骨干設備,自然也肩負著構筑網絡安全防線的重任。

  圍繞路由交換機的安全問題進行了用戶調查,在收到的 大量讀者反饋中,我們進行了統計和分析:70%的用戶曾經遭受過Slammer、“沖擊波”等蠕蟲病毒的襲擊,這些蠕蟲病毒攻擊的直接目標通常是PC機和服務器,但是攻擊是通過網絡進行的,因此當這些蠕蟲病毒大規模爆發時,交換機、路由器會首先受到牽連。抽樣分析表明:近50%的用戶反映Slammer、沖擊波等蠕蟲病毒沖擊了路由交換機,36%的用戶的路由器受到沖擊。用戶只有通過重啟交換路由設備、重新配置訪問控制列表才能消除蠕蟲病毒對網絡設備造成的影響。

  蠕蟲病毒攻擊網絡設備

  蠕蟲病毒發作導致網絡吞吐效率下降、變慢。如果網絡中存在瓶頸,就會導致網絡停頓甚至癱瘓。這些瓶頸可能是線路帶寬,也可能是路由器、交換機的處理能力或者內存資源。需要指出的是,網絡中的路由器、交換機已經達到或接近線速,內網帶寬往往不收斂,在這種情況下,病毒攻擊產生的流量對局域網內部帶寬不會造成致命堵塞,但位于網絡出口位置的路由器和位于網絡核心位置的三層交換機卻要吞吐絕大多數的流量,因而首當其沖地受到蠕蟲病毒的攻擊。接入層交換機通常需要與用戶終端直接連接,一旦用戶終端感染蠕蟲病毒,病毒發作就會嚴重消耗帶寬和交換機資源,造成網絡癱瘓,這一現象早已屢見不鮮。

  蠕蟲病毒對網絡設備的沖擊形式主要有兩種:一是堵塞帶寬,導致服務不可用;二是占用CPU資源,導致宕機,紅色代碼、Slammer、沖擊波等蠕蟲病毒不停地掃描IP地址,在很短時間內就占用大量的帶寬資源,造成網絡出口堵塞。宕機共分幾種情況:一是普通三層交換機都采用流轉發模式,也就是將第一個數據包發送到CPU處理,根據其目的地址建流,頻繁建流會急劇消耗CPU資源,蠕蟲病毒最重要的攻擊手段就是不停地發送數據流,這對于采用流轉發模式的網絡設備是致命的;二是如果網絡規劃有問題,在Slammer作用下導致大量ARP請求發生,也會耗盡CPU資源。再比如,Slammer病毒擁塞三層交換機之間鏈路帶寬,導致路由協議的數據包(如Hello包)丟失,導致整個網絡的路由震蕩。類似的情形還有利用路由交換機安全漏洞對交換機CPU等資源發起的DoS攻擊。

交換機需要加強安全性

  以太網路由交換機實際是一個為轉發數據包優化的計算機。而是計算機就有被攻擊的可能,比如非法獲取路由交換機的控制權,導致網絡癱瘓,另一方面也會受到DoS攻擊,比如前面提到的幾種蠕蟲病毒。它們都利用了路由交換機的一些漏洞。一般交換機可以作生成權維護、路由協議維護、ARP、建路由表,維護路由協議,對ICMP報文進行處理,監控交換機,這些都有可能成為黑客攻擊交換機的手段。

  蠕蟲病毒的攻擊,使網絡設備廠商和用戶都開始注重路由交換機的安全性。對于交換機安全性的理解,近48%的用戶認為交換機的安全性是指交換機本身具有抗攻擊性和安全性,31%的用戶認為是指路由交換機攜帶了安全模塊,21%的用戶認為兩者兼備。絕大數網絡設備廠商認為路由交換機的安全性需經過特殊設計、提高了抗攻擊能力,同時具有一定的安全功能。

  傳統路由交換機主要用于數據包的快速轉發,強調轉發性能。隨著局域網的廣泛互連,加上TCP/IP協議本身的開放性,網絡安全成為一個突出問題,網絡中的敏感數據、機密信息被泄露,重要數據設備被攻擊,而路由交換機作為網絡環境中重要的轉發設備,其原來的安全特性已經無法滿足現在的安全需求,因此傳統的路由交換機需要增加安全性。

  在網絡設備廠商看來,加強安全性的交換機是對普通交換機的升級和完善,除了具備一般的功能外,這種交換機還具備普通交換機所不具有的安全策略功能。這種交換機從網絡安全和用戶業務應用出發,能夠實現特定的安全策略,預防病毒和網絡攻擊,限制非法訪問,進行事后分析,有效保障用戶網絡業務的正常開展。實現安全性的一種作法就是在現有交換機中嵌入各種安全模塊。不同用戶有不同的需求,25%的用戶希望交換機中增加防火墻、VPN、數據加密、身份認證等功能,37%的用戶表示需要直接使用安全設備,48%的用戶表示兩種方式都需要。

      在現階段,由于有過被攻擊的經歷,絕大多數用戶對增強安全性的交換機表示出濃厚興趣,18%的用戶表示在三個月之內購買,29%的用戶會在半年之內購買,19%的用戶打算在一年之內購買,只有34%的用戶表示近期不作考慮。同時,用戶對這種加強安全性的交換機的價格也表現出理性態度:8%的用戶希望能與傳統交換機價格相當,4%的用戶接受高于傳統交換機20%以上的價格,而88%的用戶接受10%~20%的價格上浮。

  安全性加強的交換機本身具有抗攻擊性,比普通交換機具有更高的智能性和安全保護功能。在系統安全方面,交換機在網絡由核心到邊緣的整體架構中實現了安全機制,即通過特定技術對網絡管理信息進行加密、控制;在接入安全性方面,采用安全接入機制,包括802.1x接入驗證、RADIUS/TACACST、MAC地址檢驗以及各種類型虛網技術等。不僅如此,許多交換機還增加了硬件形式的安全模塊,一些具有內網安全功能的交換機則更好地遏制了隨著WLAN應用而泛濫的內網安全隱患。目前路由交換機中常用的安全技術包括以下幾種。

  流量控制技術 把流經端口的異常流量限制在一定的范圍內。許多交換機具有基于端口的流量控制功能,能夠實現風暴控制、端口保護和端口安全。流量控制功能用于交換機與交換機之間在發生擁塞時通知對方暫時停止發送數據包,以避免報文丟失。廣播風暴抑制可以限制廣播流量的大小,對超過設定值的廣播流量進行丟棄處理。 不過,交換機的流量控制功能只能對經過端口的各類流量進行簡單的速率限制,將廣播、組播的異常流量限制在一定的范圍內,而無法區分哪些是正常流量,哪些是異常流量。同時,如何設定一個合適的閾值也比較困難。

  訪問控制列表(ACL)技術 ACL通過對網絡資源進行訪問輸入和輸出控制,確保網絡設備不被非法訪問或被用作攻擊跳板。ACL是一張規則表,交換機按照順序執行這些規則,并且處理每一個進入端口的數據包。每條規則根據數據包的屬性(如源地址、目的地址和協議)要么允許、要么拒絕數據包通過。由于規則是按照一定順序處理的,因此每條規則的相對位置對于確定允許和不允許什么樣的數據包通過網絡至關重要。安全與效率的權衡在我們的調查中,用戶對交換機安全問題的關注率高達97%以上。不過大約48%的用戶擔心增強路由交換機的安全功能會影響網絡的吞吐效率,34%的用戶表示無所謂,關注安全與效率問題的用戶主要是大中型企業。

  安全與效率的確是對此消彼長的矛盾。從技術上講,傳統的路由交換機大都采用軟件方式,依靠CPU處理能力,來提供安全防御功能。眾所周知,病毒攻擊對路由交換機性能的影響較大,當網絡流量大到一定程度時必然造成交換機癱瘓,網絡中斷。但對于依靠硬件技術實現了安全功能的交換機來說,在負載范圍內,其處理能力是全冗余的,不會影響性能。同時因為數據過濾、智能識別攻擊源、策略查找等功能也是基于硬件來實現,從而保證了病毒引起的流量不影響交換機的正常運行。當病毒報文流量大到一定程度,并且是未知類型的病毒時,可能會對路由交換機的正常業務造成影響,具有自我保護功能的交換設備則可以根據優先級設置,丟棄低優先級的、可能具有攻擊性的報文,保證高優先級業務不中斷,系統穩定運行。從上述分析可以看出,采用先進體系架構的交換設備可以做到保障安全同時保證性能。對于強調效率的用戶來說,最好選擇依靠硬件實現安全功能的交換機。

中傳動網版權與免責聲明:

凡本網注明[來源:中國傳動網]的所有文字、圖片、音視和視頻文件,版權均為中國傳動網(www.hysjfh.com)獨家所有。如需轉載請與0755-82949061聯系。任何媒體、網站或個人轉載使用時須注明來源“中國傳動網”,違反者本網將追究其法律責任。

本網轉載并注明其他來源的稿件,均來自互聯網或業內投稿人士,版權屬于原版權人。轉載請保留稿件來源及作者,禁止擅自篡改,違者自負版權法律責任。

如涉及作品內容、版權等問題,請在作品發表之日起一周內與本網聯系,否則視為放棄相關權利。

關注伺服與運動控制公眾號獲取更多資訊

關注直驅與傳動公眾號獲取更多資訊

關注中國傳動網公眾號獲取更多資訊

最新新聞
查看更多資訊

熱搜詞
  • 運動控制
  • 伺服系統
  • 機器視覺
  • 機械傳動
  • 編碼器
  • 直驅系統
  • 工業電源
  • 電力電子
  • 工業互聯
  • 高壓變頻器
  • 中低壓變頻器
  • 傳感器
  • 人機界面
  • PLC
  • 電氣聯接
  • 工業機器人
  • 低壓電器
  • 機柜
回頂部
點贊 0
取消 0