这是本人根据相关资料改写的一篇论文,发表在自家学校的学报上,有需要的朋友可供参考,pdf文档下载地址:http://down.51cto.com/data/1430027

在某些企业中出于安全目的建设了信息内、外网两套物理隔离网络系统,与生产相关的重要应用均在信息内网中运行。由于用户终端数量众多,员工使用习惯各异,不可避免的存在内网终端违规外联的情况,导致企业重要机密外泄风险可能性大大提高。

违规外联的表现形式主要有以下三种:

  • 内网终端通过修改网卡IP地址、更换信息点接口接入外网。

  • 内网终端为配置无线网卡(WiFi)的笔记本电脑,该无线网卡连接了外网的无线路由器。

  • 内网终端上安装了USB 3G上网卡直接接入互联网。

为防止上述违规行为的发生,比较常规的方式是部署桌面行为管理软件、IP与MAC地址绑定、部署防火墙并添加安全策略等,这些常规方法能在一定程度上起到作用,但是不能在根源上阻断非法外联事件发生,特别是对于无线方式接入,常规防范方法效果甚微。

本文提供了一种通过配置IPSec安全策略,在根源(终端侧)阻断违规流量的方法,其主要实现思想是根据企业信息内网IP地址分配特点,在终端机器上通过配置IPSec安全策略,允许目的地址为内网IP的流量通过,同时禁止其它流量,从而有效的解决上述三种主要违规外联方式的发生。


1 IPSec安全策略介绍

1.1 IPSec安全体系结构

IPSec(Internet Protocol Security,Internet协议安全),是网络安全业内的一种开放标准,通过使用加密安全服务以确保网络通信的保密性和安全性。IPSec是一种跨平台的安全标准,目前主流的操作系统基本都支持IPSec,都可以通过IPSec来提升安全性。

IPSec是集多种安全技术为一体的安全体系结构,是一组IP安全协议集。IPSec工作在网络层,对用户和应用程序是透明的,它可以提供对服务器的受限制的访问,可以自定义安全配置。IPSec提供的功能主要有以下三种:

  • 数据加密。IPSec提供了数据加密服务,保证了数据在传输过程中不被非法用户窃听,它由IPSec中的ESP(Encapsulating Security Payload,封装安全载荷)模块提供,算法采用CBC(Cipher Block Chaining,加密块链接)方式,这样确保了即使信息在传输过程中被窃听,非法用户也无法得知信息的真实内容。

  • 数据源地址验证和数据完整性检查。IPSec使用HMAC(Hash-Base Message Authentication Code,基于哈希算法的消息认证码)进行数据验证。HMAC是使用单向散列函数对包中源IP地址、数据内容等在传输过程中不变的字段计算出来的,具有唯一性。数据如果在传输过程中发生改动,在接收端就无法通过验证。

  • 防止重发***。IPSec使用AH(Authentication Header,认证头)为每个SA(Seccurity Association,安全关联)建立系列号,而接收端采用滑动窗口技术,丢弃所有重复的包,因此可以防止重发***。

IPSec安全体系结构如图1所示。

IPSec是安全联网的长期方向,它通过端对端的安全性来提供主动的保护,以防止来自专用网络与Internet的***。在通信中,只有发送方和接收方才是惟一必须了解IPSec保护的计算机。IPSec提供了一种能力,以保护工作组、局域网计算机、域客户端和服务器、分支机构(物理上为远程机构)、Extranet以及漫游客户端之间的通信。

1.2 IPSec安全策略

在Windows系统中,IPSec被设计成了组策略中的一个组件,称为IPSec安全策略。在本文的案例中,主要是在内网终端使用率比较高的Windows 7系统中配置IPSec安全策略,所有操作同样也适用于Windows XP/Windows 8系统。

在“开始\运行”中输入并执行“gpedit.msc”,打开组策略编辑器,在“计算机配置\windows设置\安全设置\IP安全策略”中可以对IPSec进行配置。

IPSec安全策略的功能主要通过IPSec规则实现,通过IPSec规则来确定允许或禁止哪些网络通信,或是对哪些网络通信进行加密。每条IPSec规则又包括“IP筛选器”和“筛选器操作”两部分。筛选器的作用是用来定义数据类型,筛选出符合要求的数据;筛选器操作则用来指定对这些筛选出来的数据进行什么操作。

因而,定义IPSec规则主要分两步进行:首先定义IP筛选器,然后定义对筛选器的操作。

利用IPSec安全策略阻断内网违规外联(一)相关推荐

  1. 利用IPSec安全策略阻断内网违规外联(二)

    2 配置实施IPSec安全策略 下面根据本文的案例要求,在内网终端上配置并实施IPSec安全策略. 2.1 配置IPSec安全策略 (1)在组策略编辑器中新建一个名为"test"的 ...

  2. 阿里云ECS部署L2TP/IPSEC,访问服务器内网

    阿里云ECS部署L2TP/IPSEC,访问服务器内网 准备工作 自建NAT网关 添加路由 地址转换 部署xl2tpd 安装服务 修改配置 将vpn网段添加到白名单 win10连接vpn 完成 参考链接 ...

  3. 利用EW代理实现内网穿透

    利用EW代理实现内网穿透 环境: 攻击机:kali ip192.168.32.132 中间机:win7 ip 192.168.32.128 ip2 192.168.1.3 假定为公网vps 内网主机: ...

  4. 安全学习概览——恶意软件分析、web渗透、漏洞利用和挖掘、内网渗透、IoT安全分析、区块链、黑灰产对抗...

    1 基础知识 1.1 网络 熟悉常见网络协议: https://www.ietf.org/standards/rfcs/ 1.2 操作系统 1.3 编程 2 恶意软件分析 2.1 分类 2.1.1 木 ...

  5. 阿里云服务器ECS利用反向代理FRP内网穿透

    阿里云ECS利用反向代理 F#R#P 内@网@穿@透 FRP 服务端搭建 内网PC 客户端搭设(windows版本) 远程连接 内网PC 客户端搭设(linux版本) 远程连接 过程问题 1.Wind ...

  6. Linux 利用 IP转发使内网连接到公网

    一.项目背景描述 实际运维工作中,很多机器是不带公网的,一般一个集群或一个平台只有前端能访问互联网,划属于DMZ区域,而内网机器一些因安全所进行的升级,如果采用手动离线升级的话,效率低,而且比如内核升 ...

  7. 外网利用POP3,SMTP访问内网Exchange!!!

    外网访问内网Exchange时,使用pop3,smtp协议,大体步骤是: 一 在perth上安装pop3,smtp服务,新建一个域itet.local.     二 在exchtest.com和ite ...

  8. 六、利用frp穿透连接内网的linx系统和windows系统

    服务端的配置 # frps.ini [common] bind_port = 7000 说明:防火墙放行该端口 启动:./frps -c ./frps.ini 后台启动:nohup ./frps -c ...

  9. 99 网络编程_传统网络工程师如何利用python实现公司内网IP地址信息查询?

      网   工   圈 网络工程师阿龙圈内最早的公益公众号,本号已认证!学网络关注我一个就够了(关注近5w+)关注听说99%的网工都来这里充电吖关注我,一个老HCIE(编号3558)带你轻松玩网络技术 ...

最新文章

  1. 蓝桥杯-9-1九宫格(java)
  2. Android 自定义Application
  3. php 监听 扫描枪,jquery监听扫码枪获得值
  4. 年度旗舰机广告片遭电视台泄露 三星:我有句话不知当讲不当讲
  5. 挂载硬盘报错无法挂载、分区只读的解决方法
  6. [转][C#] .net动态编译C# 和 VB
  7. layui如何获取父节点的父节点_区块链如何运用merkle tree验证交易真实性
  8. matlab分析系统灵敏度,matlab灵敏度分析函数
  9. css基础 CSS 布局 – Overflow、Float 浮动、CSS 布局 – 水平 垂直居中对齐
  10. JavaMail 发送邮件阻塞问题解决——设置 smtp 超时时间
  11. 迎接天翻地覆的重大演变:微软加速器区块链论坛成功举办
  12. js 实现历史搜索记录功能
  13. 建设银行对银行系金融科技转型的战略与思考
  14. 首都师范 博弈论 6 5 5无限次重复博弈中的策略选择
  15. linux之cut命令的用法
  16. 计算机房图怎么画,任务6掌握机房平面图的绘制方法.ppt
  17. Android推送通知指南
  18. iMeta | 调控肠道菌群的宿主源代谢分子概述
  19. 小学计算机课教师教学笔记,小学信息技术教学随笔
  20. Windows系统电脑蓝屏出现白字的处理方法!

热门文章

  1. 最大子数组和js解法
  2. html版本绩拼音怎么写,绩的读音_绩的拼音_绩的注音_绩怎么读-98在线字典
  3. 3d wallpaper android,3dwallpapers
  4. 北京大学801计算机基础,【盛世清北】2021北京大学801计算机专业基础考研经验...
  5. 北大计算机双证在职研究生,北京大学双证在职博士
  6. html url js编码顺序,浏览器的解码顺序(html解码、url解码以及js解码)
  7. Django Admin界面美化第三方插件库测评(多图)
  8. 角谷猜想(Collatz conjecture)--用 python 语言实现
  9. 『算法』哨兵查找算法
  10. Direct3D learning (3)