多重保护 谈企业交换机安全措施

俗话说,身体是革命的本钱,一个人只有体魄健壮才能生活得更好,才能为社会创造更大的财富。企业网络就好比一个人,只有安全保护措施做到位,企业的各方面方能运转得更好。身处现今信息时代的企业,信息对于企业来说无疑是最大的财富。随着病毒的泛滥和黑客的猖獗的加剧,企业网络安全防护受到了极大的关注。

众所周知,安全应该遍布于整个网络之内,而企业网络安全并不能仅靠单一设备和单一技术来实现,作为网络骨干设备的企业交换机在企业网络安全防护的部署中同样也发挥着重要的作用。在交换机上采取必要的安全技术不仅可以有效缓解其他安全设备的工作压力,而且还能更及时发现并解决问题。

例如,防病毒软件在蠕虫病毒面前显得有心无力,防火墙的反查找能力十分薄弱,入侵检测软件不能检测内部入侵等,而交换机则可轻松弥补上述安全设备的不足。现在,很多企业用户对通过交换机解决安全问题也相当看好,通过多层交换机特性来提高网络的安全将会越来越普遍。

企业交换机的安全性和健壮性直接影响到企业网络的安全与可靠性,因此,企业交换机的安全防护理应全副武装,除了要具备一般的交换功能外,还具备专业安全产品的性能,在系统安全方面,交换机在网络由核心到边缘的整体架构中实现了安全机制,即通过特定技术对网络管理信息进行加密、控制;在接入安全性方面,采用安全接入机制,包括802.1x接入验证、ADIUS/TACACST、MAC地址检验以及各种类型虚网技术等。

不仅如此,许多交换机还增加了硬件形式的安全模块,一些具有内网安全功能的交换机则更好地遏制了随着WLAN应用而泛滥的内网安全隐患。这类型交换机从网络安全和用户业务应用出发,能够实现特定的安全策略,限制非法访问,进行事后分析,有效保障企业用户网络业务的正常开展。企业交换机常通过以下几种常见的措施对企业网络实现多方位保护。

一.802.1x标准

802.1x标准是一个刚完成标准化的一个符合IEEE 802协议集的局域网接入控制协议,是一个把网络设备授权给客户的标准。作为一种局域网的安全特性,802.1x标准可以强制网络用户在访问任何设备和资源之前先要登陆到网络,可有效限制非法用户接入,达到保护网络安全的目的。

802.1x标准还是相当实用的,但是由于802.1x依赖于Windows XP客户端,即只有Window XP的用户才支持这种协议,所以虽然很多的交换机设备都具有这个功能,但并没有受到网络的设计者和管理者的欢迎和广泛使用。

二.流量控制技术

交换机的这项技术可以使管理者轻松控制每个交换机端口的带宽,把流经端口的异常流量限制在一定的范围内,能够实现风暴控制、端口保护和端安全,在有效避免网络堵塞的同时还可以有效的防止DOS攻击,且不影响网络性能。

三.访问控制列表(ACL)技术

ACL技术通过对网络资源进行访问输入和输出控制,交换机可以阻止或者允许基于服务器和客户IP地址的网络访问。ACL是一张规则表,交换机按照顺序执行这些规则,并且处理每一个进入端口的数据包。每条规则根据数据包的属性(如源地址、目的地址和协议)要么允许、要么拒绝数据包通过。由于规则是按照一定顺序处理的,因此每条规则的相对位置对于确定允许和不允许什么样的数据包通过网络至关重要。

ACL技术不但可方便网络管理者根据用户的需要分配给他们适合的角色,也可以用来加强网络的安全屏蔽,让黑客找不到网络中的特定主机进行探测,从而无法对企业交换机发动攻击。

四.虚拟局域网(VLAN)技术

虚拟局域网是安全交换机必不可少的一个功能,也是应用相当广泛的一个安全策略。虚拟局域网络是指在交换局域网的基础上,采用网络管理软件构建的可跨越不同网段、不同网络的端到端的逻辑网络。VLAN可以在二层或者三层交换机上实现有限的广播域,它可以覆盖多个网络设备,与它们的物理位置无关,设备之间好像在同一个网络间通信一样,这样使得企业的网络管理变得简单、直观。

虚拟局域网可以用来把用户划分成若干小组,仅仅允许用户使用他们需要的网络资源。VLAN基于端口的VLAN、MAC地址及路由访问列表等原则划分,限制了各个不同VLAN之间的非授权访问,而且可以设置IP/MAC地址绑定功能限制用户的非授权网络访问,从而提高交换式网络的整体性能和安全性。而且通过对VLAN的创建,隔离了广播,缩小了广播范围,可以控制广播风暴的产生。对于采用VLAN技术的网络来说,一个VLAN可以根据部门职能、对象组或者应用将不同地理位置的网络用户划分为一个逻辑网段。

五.交换机与IDS系统的联动

企业交换机与IDS系统的联动是一个非常实际而又不会增加投资费用的理想方案。由于黑客和病毒都是依赖网络平台进行攻击,将IDS作为监控系统,与交换机进行联动,就能在网络平台上切断黑客和病毒的传播途径,实现意想不到的安全效果。具体来说,企业交换机与IDS系统的联动是指在运行的过程中,交换机将各种数据流的信息上报给安全设备,IDS可以根据上报信息和数据流内容进行检测,在发现网络安全事件的时候,进行有针对性的操作,并将这些对安全事件反应的动作发送到交换机上,由交换机来实现精确的端口断开操作。这项技术得到绝大多数用户的认可,但在实践中还没有得到广泛的应用。

六.防DDoS

企业网一旦遭到大规模分布式拒绝服务攻击,会使大量用户无法正常使用网络,严重的时候更会造成整个企业网络瘫痪,成为服务提供商最为头疼的攻击。若企业交换机采用专门的技术来防范DDoS攻击,那么它就可以在不影响网络正常使用的情况下,智能地检测和阻止恶意流量,从而防止企业网络受到DDoS攻击的威胁。现在很多的企业交换机都在应用需求的刺激下提供了强大的防DDoS功能。

七.全分布式体系结构设计

全分布式体系结构设计是通过功能强大的ASIC芯片进行高速路由查找,使用最长匹配、逐包转发的方式进行数据转发,从而大大提升了路由交换机的转发性能和扩充能力。

人体健康的保障也非仅靠常备药物就可以解决的,还需要有定期检查和良好的健康习惯等,而企业网络的安全防护如同个人人身安全保障一样,都不是一种方法和措施就可以实现的,都需要从各个方面综合考虑。企业网络从内网到外网的安全既需要通防火墙等专业安全设备来解决,也需要交换机发挥积极的防护作用,以实现多重保护。

安全性加强的交换机在越来越多企业用户对通过交换机实现网络安全巩固抱积极态度下应运而生,安全性加强的交换机本身具有专业抗攻击能力,是普通交换机的完善版和升级版,具有更高的智能性和安全保护功能。相信企业网络在防火墙等安全设备和企业交换机的联手下定能把黑客拒之于门外,将病毒赶尽杀绝!

时间: 2024-08-26 06:30:15

多重保护 谈企业交换机安全措施的相关文章

企业交换机安全措施浅谈

俗话说,身体是革命的本钱,一个人只有体魄健壮才能生活得更好,才能为社会创造更大的财富.企业网络就好比一个人,只有安全保护措施做到位,企业的各方面方能运转得更好.身处现今信息时代的企业,信息对于企业来说无疑是最大的财富.随着病毒的泛滥和黑客的猖獗的加剧,企业网络安全防护受到了极大的关注. 众所周知,安全应该遍布于整个网络之内,而企业网络安全并不能仅靠单一设备和单一技术来实现,作为网络骨干设备的企业交换机在企业网络安全防护的部署中同样也发挥着重要的作用.在交换机上采取必要的安全技术不仅可以有效缓解其

从SEO面试题浅谈企业对于SEOer的四方面扩展需求

  随着毕业潮的到来,大批的大学生开始走出象牙塔,来到社会.初到社会,每一个人所要面对的第一关就是面试这一关.而纵观近年来企业对于seoer的招聘,可以说招聘门槛比过去高了很多.通过笔者近期对于seoer招聘的分析,笔者发现目前众多的企业在招聘seoer的时候,不在只是局限于你会什么,而是扩展到一些基本的能力之外.那么笔者将在下文中借助四个我们在企业seoer面试中容易遇到的问题来浅谈企业对于seoer的几方面扩展要求. 一:你能为企业带来什么?--seoer需要具有创新意识 一个企业发展到一定

适合就好 深信服殷浩谈企业DLP选型经

本文讲的是适合就好 深信服殷浩谈企业DLP选型经,从互联网诞生的那天起,安全问题就一直困扰着人们,随着世界上第一个网络病毒"莫里斯蠕虫"的出现,网络安全就伴随着互联网发展一步步走到了今天.而如今,更是走到了以数据安全为核心的时代,完整的数据泄漏防护解决方案开始替代传统的防火墙.杀毒软件成为企业安全防护的重点. 很多企业都无法避免数据泄密所带来的厄运,然而想要防止数据泄密,企业除了加强制度管理以外,搞清楚所面临的泄密主要原因才是根本.我们采访了深信服产品行销部技术总监殷浩,他和我们分析了

打破最后一公里瓶颈 谈无线交换机三大优势

随着无线浪潮的不断升温,越来越多的机关.企 业开始实施无线局域网.到现在为止,无线局域网一般是由连接到接入点的客户机构成,而接入点要提供安全功能.管理功能和其他控制网络无线部分所需的智能性.由此带来的问题是,管理多个接入点,对于可能涉及几百或几千个接入点的网络来说是一种无法应付的局面.在这种情况下,一种 新的产品--WLAN交换机应运而生.许多资深研究以太网技术及交换机技术的网络公司正投入大量研究力量从事 无线交换机的研发.无线交换所带来的,不仅是提升无线网络的可管理性.安全性和部署能力,还降低

浅谈企业为什么要高价购买域名

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 自去年以来,域名交易市场频频出现电商企业高价收购域名的案例,比较有名的案例非去年的淘宝收购Tmall.com.新浪收购Weibo.com和今年京东收购JD.com.易迅收购yixun.com莫属.当然,这些企业都是互联网大企业,对他们来说,这些都是九牛一毛的小钱.但对于期待着"一米发"的域名投资者来说,这些基本上都是&qu

浅谈企业规模和网络接入控制需求

随着NAC(网络接入控制)技术的不断成熟,越来越明显地感觉到http://www.aliyun.com/zixun/aggregation/9348.html">小型企业和大型企业需要不同的解决方案. 有几个网站和相对较少员工的企业,可以在小型网络的关键位置设置NAC设备以阻止不符合NAC政策的设备的访问. 相同设备也能够在大型企业运作,但是由于终端用户的数量和应用设备数量需要向所有用户执行NAC政策,管理所有这些应用设备会增加复杂性和成本,这样看来,这种适合小型企业的设备并不适合大型企业

国货的烦恼:保护本土企业还需监管到位

对涉及逾6000亿金额的政府采购新规的抱怨声,并不局限在跨国企业 对很多在华跨国公司政府采购部门的负责人来说,最着急的事情莫过于,明明看见眼前有个千亿规模的大蛋糕,但是却有可能被一项突如其来的政府法规卡在门外. 2009年10月,中国财政部.科技部和发改委联合在政府网站上发布了新修订的政府采购法规,规定进入政府采购自主创新产品目录的产品,才可优先获得国家政策的扶持.而这个看上去更加倾斜于中国本土企业的"政府采购自主创新产品目录"将于2009年12月底正式公布. 这引起了不少跨国IT.软

浅谈企业站有效提高网站IP的常用方法

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 很多企业老板都说网站的IP太少,催着SEO人员要流量,更把网站的IP做为考核SEO人员工作的唯一标准,这可难倒了很多的SEO人员,众所周知,企业站由于行业的特殊性,网站流量一向都比较少,想要每天成千上万的IP简直是不太现实的,不过无论怎么样,做为SEO人员来说都要尽自己最大的努力提高网站的流量,想要网站流量增加,那么挖掘长尾关键词绝对是行之有

小公司谈企业文化很奢侈吗

一说企业文化,势必马上想到大公司.不信你到网上查查关键字"企业文化",跳出来的都是些巨无霸,什么IBM.GE.麦当劳.索尼.松下.海尔.联想⋯⋯好像没有大批大批的员工.大把大把的钱,哪来什么企业文化? 创业小公司里要钱没钱.要人没人,每天关心的就是生存.销售.竞争,或者是省钱.加班.走人⋯⋯哪里奢谈得起什么企业文化?也有人把激励机制--股票.期权看作是小公司的文化⋯⋯说实话,股票和期权是画的大饼,真能看重其价值的人是少数,多数人只当它一页白纸. 那么,创业公司中无所不在.给人以无穷意志