SSL保障企业网络传输的稳定与安全

本文讲的是SSL保障企业网络传输的稳定与安全,【IT168 资讯】众所周知,不同主机之间的网络数据传输主要是通过TCP/IP网络协议来完成的。无论是企业局域网数据传输,还是互联网上的数据传输,都是如此。但是,令人想不通的是,在当初TCP/IP协议的设计过程中,并没有提供任何安全性。也就是说,光凭TCP/IP协议,并不能过保障数据在网络中的安全与稳定的传输。为此,数据在网络中的安全性要依赖于高层的应用程序。互联网技术发展到现在,已经有不少提高网络运输稳定与安全的解决方案。今天谈谈如何通过SSL来实现这个需求。
  SSL中文名字叫做安全套接层协议,他使用TCP/IP为高层协议建立安全连接。它运行在TCP/IP和高层协议之上,提供数据传输的安全性。SSL协议其包括两个分支,分别为SSL纪录协议与SSL握手协议。
一、三步完成SSL纪录协议
  SSL纪录协议相对来说,比较简单。它定义了数据在网络中传输的格式,并对此采取加密处理。同时还提供了一些验证手段,防止在传输过程中数据被人为的破坏,从而影响数据传输的稳定性。要实现这些目的,只需要简单的三步即可。
  第一步:分块。当上层的数据被转移到SSL协议所在的层之后,数据将会被分块。从上层传递下来的数据往往是以明文形式传送的。通常情况下,分块过后的数据不会超过214字节。分块的时候,一般不会考虑数据的内容形式,而只考虑大小。即具有同样类型的不同纪录消息会被组合为一个纪录;而如果一个纪录容量比较大的话,也会被分割为多个块。
  第二步:压缩并加密。分块之后,SSL协议就会对要传输的数据使用压缩算法进行压缩,并且在压缩过程中同时进行加密处理。压缩算法必须保证数据在压缩后不会被丢失。当另外一端接收到数据之后,就会采用对应的解压算法对数据进行解压缩,同时完成数据的解密过程。
  第三步:纪录有效载荷的保护。在数据传输过程中,另外一个需要关注的问题,就是传输数据的稳定性。也就是说,传输的数据有没有被意外的更改等等。SSL协议也提供这方面的保护。当完成对数据压缩与加密之后,SSL纪录协议会计算出完整的校验值,也就是所谓的消息鉴别码。在传输数据的时候,这个消息鉴别码会随同上面的块一同被加密传送。在接收端,数据被解密、解压缩;然后也会重新计算着消息鉴别码,以验证数据是否在传输过程中被意外修改。
二、SSL握手协议
  SSL纪录协议只是在单机上对信息进行重新分块并进行压缩与加密,而没有涉及到网络连接。SSL握手协议则主要用来解决主机之间的连接问题。SSL握手协议使用SSL纪录协议,在两台支持SSL的设备之间通过交换一系列信息,以建立SSL连接。SSL握手协议在建立连接的过程中,主要完成对服务器与客户之间的相互鉴别、确定所要采用的加密算法、通过使用公开密钥加密技术产生共享的加密信息、建立加密的SSL连接等等。
  建立一个SSL会话要比SSL纪录协议复杂的多,往往需要通过多个步骤才能够完成。这里出于篇幅的限制,也就不再展开了。大家若有需要可以去参考相关的书籍。这里主要对几个容易搞混的地方做一些说明,以便于大家应用SSL协议。
  一是加密方法的选择。在SSL建立会话传递数据的过程中,要确保其路过的每一个网络设备都支持SSL协议。否则的话,就会出现数据传输上的问题。而现在的网络设备,大部分已经都支持SSL协议。但是,SSL协议所采用的加密方法有上十种。虽然现在的网络设备基本都支持SSL协议,可是不一定会支持所有的加密算法。为此,SSL协议会在建立会话的过程中,选择大家都支持的一种加密算法。在对于一些安全性级别要求比较高的场合中,网络管理员要对其具体采用的加密算法进行监控。若无法满足企业的安全性需求,则要及时的更换设备或者对设备进行升级,以满足比较高的加密算法以及安全性需求。
  二是要注意加密并不等于不能够破解。SSL的连接是加密的。在客户机、服务器之间的所有传送数据通过SSL协议处理之后,都是加密的,这为数据传输提供了很高的机密性。SSL协议在确定了所使用的加密算法之后,一个初始化的握手过程会产生密钥,加密算法就会采用这个密钥。但是,要值得注意的就是,并不是说加密之后的数据就不能够被破解。而只是说,增加了这个破译的难度。而这个难度系数到底达到多少,又是由这个加密算法说决定的。虽然说在SSL会话过程中,SSL协议会自主选择一个大家都支持的加密算法。
  但是,出于某些特殊性安全的需要,有时候网络管理员要对这个进行干预。如网络管理员可以禁用某些网络设备上的级别低的加密方法。从而在数据传输中,要么不传,要传就要用一些高级加密方法处理。这虽然不利于网络传输的稳定性,但是可以满足一些对于数据安全有特殊需要的客户。
  三是可以通过配置SSL协议为其他不安全的服务提供身份验证等功能。如在实际工作中,采用Telnet协议远程管理服务器或者网络设备,不怎么安全。这主要是因为Telnet协议在数据传输过程中,无论是用户名口令,还是执行命令,都是明文传输的。很显然,这会给入侵者一个可乘之机。另外,诸如TFTP(简单文本传输协议)也是不安全的,因为其没有提供身份验证机制。在这种情况下,网络管理员就可以把SSL协议与这些不安全的协议结合起来,在享受它们便利的同时,又保障他们的安全性。
  另外,IPSec技术也可以起到类似的作用。简单的原理就是把路由器等关键设备当作服务器,而把用户的主机当作客户端。在服务期上可以设置安全策略,必须要采用加密技术。如此的话,在客户端跟服务器端进行协商的时候,服务起就会告诉客户端,你如果想跟我通信,必须要采用我指定的加密技术,否则的话,休想跟我通话。通过这种措施,就可以在客户机与服务器之间强制建立起一个安全通道。
  如此,即使HTTP等协议采用明文形式传输数据,也不用担心。因为虽然HTTP协议没有采取安全策略,但是当HTTP报文在网络中传输的时候,诸如SSL或者Ipsec等安全技术为其保驾护航,通过加密等技术保障其传输过程中的安全性。
  四是在VPN技术上与SSL协议集成,提高远程访问的安全性。虽然传统的VPN技术也提供了一些安全身份认证机制,但是普遍认为其自带的安全解决方案是不安全的。传统的VPN技术下,黑客入侵、身份欺诈等攻击行为时有发生,而且得逞的案例也不在少数。而如果在VPN技术上实现SSL协议,则其远程访问的安全性会发生根本的改变。也许会有人说,采用IPSec技术同样可以取得类似的效果。
  确实如此,但是如果企业采用IPSec技术来保障VPN安全的话,则必须要满足一个前提条件,即企业的网络架构不能够经常变化。也就是说,IPSec技术确实在安全性方面具有杰出的表现,但是其灵活性就不如SSL那么高了。若企业的网络还是处于变革中,那么建议网络管理员还是利用SSL协议来武装VPN,来实现一个相对安全的远程访问。
  五是在WEB服务上集成SSL协议,以实现安全性。我们都知道,WEB服务一向被认为是一种不安全的网络访问行为。但是,若果在WEB服务器上能够实现SSL协议,那么,其就可以变得很安全。如现在有不少的电子商务网站,其在访问时需要使用HTTPS来进行访问,而不是传统的HTTP。他们就是采用了SSL协议。
  如果需要WEB服务器支持SSL通信,就必须要为WEB服务器设置SSL证书。如在微软的服务器架构中,WEB服务器可以向证书颁发机构申请证书。安装证书之后,网络管理员就可以通过Internet服务管理器,将WEB服务器下面的虚拟目录配置为要求采用SSL访问。注意,此时可以制定一些特定的文件、目录或者虚拟目录采用SSL协议,而不需要所有的目录。如此配置后,当客户要访问这些WEB服务器中的内容时,服务器就会告诉用户要利用SSL协议进行通信。如果客户的主机不支持SSL协议(如已经被认为的禁用掉),则服务器会拒绝与其进行通信。从而爆炸功能WEB服务器资源的安全性。

时间: 2024-08-01 14:57:51

SSL保障企业网络传输的稳定与安全的相关文章

企业网络安全管理维护之探析

  今很多企业都建设了企业网并通过各种渠道接入了Internet,企业的运作越来越融人计算机网络,但随之产生的网络安全问题也日渐明显地摆在了网络管理员面前. 对于网络管理者来说,网络的安全管理直接关系到企业工作的稳定和正常开展.而企业对安全性的要求有其自身的特殊性,除了传统意义上的信息安全以外,还应提高对病毒.恶意攻击以及物理设备的安全防范. 本文根据本人在企业任职多年网络管理员的实际,侧重谈了下如何加强对企业网络的安全管理.主要分别从企业内部网络安全管理与病毒防范.企业服务器的安全.基于VLA

OSPF路由协议在企业网络中的应用

现在的企业网络搭建中经常会用到OSPF,在此对该协议做一些阐述. ospf 称为开放最短路径优先协议,所有设备厂商都支持的一种协议属于链路状态路由协议,适用于大型园区企业网络当中. OSPF具有很多优点,1.采用触发更新路由,只要网络拓扑结构一旦发生变化,立即会触发更新路由表.2.根据链路状态来发送一些路由.3.采用组播发送路由协议.共有两个可用的组播ip地址224.0.0.5.224.0.0.6.5.适用的网络规模很大,几乎没有规模的限制6.metric cost.7.收敛速度比较快,而且不会

《2012中国企业网络用户需求分析报告》公布

科技发展日新月异,步入2012,IT行业有哪些新动向?企业网络有什么新需求?新技术的涌现会否对现代办公模式产生新变革?凡此种种,吸引着IT业界和各企业的双重关注. 日前,权威网络媒体<网络世界>公布了<2012中国企业网络用户需求分析报告>(以下简称报告),对目前中国企业的网络应用需求进行了专业调研.针对报告结果,知名网络设备商飞鱼星对企业网络需求进行了深度解析,同时也为企业的网络优化提出了可行性建议. 需求1:网络管控 报告指出,2012年企业用户在网络管控方面的需求将持续深入,

思博通尊尚企业网络方案 助企业连接无间

随着企业跨地域及各部门的分散,与总部之间的网络连接作为沟通的桥梁越来越重要.在合理通讯成本下,既能建立一套可靠稳定的网络时,同时又可兼顾数据的安全性问题的解决方案,成为越来越多企业用户关注的焦点.因此,IP-VPN在这种情况下日益受到业界的重视与关心. 在国内,IP-VPN 已经得到快速发展,成为企业网络应用发展的趋势.根据诺达咨询调研数据显示,2008年中国IP VPN服务市场规模达到20.7亿人民币,比2007年的13.2亿元增长幅度为57%左右.为面对IP-VPN市场的快速增长,北京思博展

瑞星支招:让企业网络远离ARP攻击

瑞星支招:让企业网络远离ARP攻击 近年来,很多中小型企业都经常会遭受这样的现象:网络时断时续,而且每隔几分钟就会断一次,但找宽带服务商又无法解决问题,让员工苦不堪言.经常性的断网,使得企业中那些需要进行网络沟通.传输文件的工作根本无法正常进行.同时,这还给企业带来了机密文件被盗的风险.    根据瑞星安全专家解释,其实这就是典型的ARP断网攻击.ARP攻击的主要表现形式就是网络瘫痪,即便马上进行修复,短时间内还会再度爆发.而经过瑞星反病毒实验室分析,ARP攻击多数来自于ARP病毒,这些病毒一般

爱立信人体网络传输试验现场

图1.2:爱立信人体网络传输试验现场 本报记者 武晓莉 触摸门把手,就能打开门锁:当两个人擦肩而过时,双手一握就能互相交换名片:轻轻触碰一下收银台,就可以完成支付:触摸电脑屏幕,就能下载图片和视频:用手触摸终端设备,就可以获取链接.文件信息--这些通常出现在电影里的高科技技术,如今已在现实中实现.记者了解到,爱立信最近成功进行了一系列概念论证和技术演示,证明人体的确可以作为一个网络,用来完成各种数据交换. 人体网络传输成为现实当一个人一只手拿着手机,而另一只手放在一个数码终端设备上时,无需连接线

虚拟主机直接影响企业网络营销成败

近年来,随着互联网在全国迅速的漫延开来.越来越多的企业都拥有了属于自己的网站,有了网站的同时,网络营销也应运而生.据有关方面不完全统计,中国拥有企业网站近5000万个,但是在这5000万的网站当中,至少有80%的企业网站都是租用虚拟主机的.网络营销也是近年来出现频率颇高的词,网络营销的好坏直接影响到网上订单的多少,所以,现在很多企业越来越重视网络营销. 虚拟主机是企业网站最核心的部分,国内某虚拟主机领先提供商九二合租经过多年的市场研究和实践认为:中国虚拟主机市场呈现出一个新的发展方向"稳定是虚拟

为什么说企业网络安全管理无处不在?

此文章主要讲述的是企业网络安全管理无处不在,如今随着互联网在各个领域的广泛使用,企事业单位信息化建设的逐步的趋于健全,网络管理从投入使用进入了运行维护阶段.网络管理包括对硬件.软件和人力的使用.综合与协调.以便对网络资源进行监视.测试.配置.分析.评价和控制,这样就能以合理的价格满足网络的一些需求,如实时运行性能.服务质量等.网络安全是指网络系统的硬件.软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏.更改.泄露,系统连续可靠正常地运行,网络服务不中断. 网络安全从其本质上来讲

利用CISCO路由器建立企业网络的安全机制

近几年来,计算机网络,特别是互联网的发展非常迅速,ATM以及IP OVER DWDM技术的发展使网络传输的带宽快速增加.而网络安全和管理技术的发展却相对滞后,网络安全的呼声虽高,但真正落到实际的确少之又少.人们往往认为增加企业网络的安全机制需要增加防火墙.认证服务器等设备,但是价格不菲的安全设备,却增加了许多小型企业的生产成本,而事实上,我国广泛使用的CISCO路由器中内嵌IOS中的安全机制以足以满足一般企业互联的需求. 从传统的观点看,路由器的主要功能是将数据报文从一个网络传输到另一个网络.路