電子商務安全管理論文

時間:2022-08-13 06:39:00

導語:電子商務安全管理論文一文來源于網友上傳,不代表本站觀點,若需要原創文章可咨詢客服老師,歡迎參考。

電子商務安全管理論文

摘要:防火墻技術作為保證電子商務活動中信息安全的第一道有效屏障,受到越來越多的關注。本文從防火墻的概念和技術出發,詳細分析了防火墻的功能,并對其保證安全方法的不同進行了分類研究。

關鍵詞:信息安全防火墻過濾遷移

在信息社會中,信息具有和能源、物源同等的價值,在某些時候甚至具有更高的價值。具有價值的信息必然存在安全性的問題,對于企業更是如此。經濟社會的發展更要求各用戶之間的通信和資源共享,需要將一批計算機連成網絡才能保證電子商務活動的正常開展,這樣就帶來了更多的安全隱患。特別是對當今最大的網絡——國際互聯網,很容易遭到別有用心者的惡意攻擊和破壞。信息的泄露問題也變得日益嚴重,因此,計算機網絡的安全性問題就變得越來越重要。

如何來保證計算機網絡的安全性呢?方法雖然很多,但防火墻技術絕對是其中最高效、實用的方法之一。在構建安全的網絡環境的過程中,防火墻作為第一道安全防線,正受到越來越多用戶的關注。通常一個公司在購買網絡安全設備時,總是把防火墻放在首位。目前,防火墻已經成為世界上用得最多的網絡安全產品之一。那么,防火墻是如何保證網絡系統的安全,又如何實現自身安全的呢?本文從防火墻的概念出發,詳細分析了防火墻的功能,并按其保證安全方法的不同進行了分類:包過濾式防火墻、服務式防火墻、地址遷移式防火墻等。

一、防火墻介紹

防火墻是指一種將內部網和公眾訪問網分開的方法,是網絡之間一種特殊的訪問控制設施。在Internet網絡與內部網之間設置的一道屏障,防止黑客進入內部網,由用戶制定安全訪問策略,抵御各種侵襲的一種隔離技術。它能允許你“同意”的人和數據進入你的網絡,將“不同意”的人和數據拒之門外,最大限度地阻止網絡中的黑客來訪問你的網絡,防止他們更改、拷貝、毀壞你的重要信息;能限制被保護的網絡與互聯網絡之間,或者與其他網絡之間進行的信息存取、傳遞操作;能根據企業的安全策略控制出入網絡的信息流,且本身具有較強的抗攻擊能力。是提供信息安全服務,實現網絡和信息安全的基礎設施。在邏輯上,防火墻是一個分離器,一個限制器,也是一個分析器,有效地監控了內部網和Internet之間的任何活動,保證了內部網絡的安全。防火墻的安全技術包括包過濾技術、技術和地址遷移技術等。

二、防火墻的作用

1.作為網絡安全的屏障

只有經過精心選擇的應用協議才能通過防火墻,可使網絡環境變得更安全。如防火墻可以禁止NFS協議進出受保護的網絡,這樣外部的攻擊者就不可能利用這些脆弱的協議來攻擊內部網絡。防火墻同時可以保護網絡免受基于路由的攻擊,如IP選項中的源路由攻擊和ICMP重定向中的重定向路徑。防火墻應該可以拒絕所有以上類型攻擊的報文并通知防火墻管理員。

2.可以強化網絡安全策略

通過以防火墻為中心的安全方案配置,能將所有安全軟件(如口令、加密、身份認證、審計等)配置在防火墻上。與將網絡安全問題分散到各個主機上相比,防火墻的集中安全管理更經濟。例如在網絡訪問時,一次一密口令系統和其他的身份認證系統完全可以不必分散在各個主機上,而集中在防火墻身上。

3.可以對網絡存取和訪問進行監控審計

如果所有的訪問都經過防火墻,那么,防火墻就能記錄下這些訪問并做出日志記錄,同時也能提供網絡使用情況的統計數據。當發生可疑動作時,防火墻能進行適當的報警,并提供網絡是否受到監測和攻擊的詳細信息。另外,收集一個網絡的使用和誤用情況也是非常重要的。可以清楚防火墻是否能夠抵擋攻擊者的探測和攻擊,并且清楚防火墻的控制是否充足。而網絡使用統計對網絡需求分析和威脅分析等也是非常重要的。

4.可以防止內部信息的外泄

通過利用防火墻對內部網絡的劃分,可實現內部網重點網段的隔離,從而限制了局部重點或敏感網絡安全問題對全局網絡造成的影響。

三、防火墻的技術分類

1.包過濾技術(PacketFilter)式防火墻

包過濾是在網絡層中對數據包實施有選擇的通過,依據系統事先設定好的過濾邏輯,檢查數據據流中的每個數據包,根據數據包的源地址、目標地址,以及包所使用端口確定是否允許該類數據包通過。在互聯網這樣的信息包交換網絡上,所有往來的信息都被分割成許許多多一定長度的信息包,包中包括發送者的IP地址和接收者的IP地址。當這些包被送上互聯網時,路由器會讀取接收者的IP并選擇一條物理上的線路發送出去,信息包可能以不同的路線抵達目的地,當所有的包抵達后會在目的地重新組裝還原。包過濾式的防火墻會檢查所有通過信息包里的IP地址,并按照系統管理員所給定的過濾規則過濾信息包。如果防火墻設定某一IP為危險的話,從這個地址而來的所有信息都會被防火墻屏蔽掉。這種防火墻的用法很多,比如國家有關部門可以通過包過濾防火墻來禁止國內用戶去訪問那些違反我國有關規定或者“有問題”的國外站點。包過濾路由器的最大的優點就是它對于用戶來說是透明的,也就是說不需要用戶名和密碼來登錄。這種防火墻速度快而且易于維護,通常做為第一道防線。包過濾路由器的弊端也是很明顯的,通常它沒有用戶的使用記錄,這樣就不能從訪問記錄中發現黑客的攻擊記錄。而攻擊一個單純的包過濾式的防火墻對黑客來說是比較容易的。如“信息包沖擊”是黑客比較常用的一種攻擊手段,黑客們對包過濾式防火墻發出一系列信息包,不過這些包中的IP地址已經被替換掉了,取而代之的是一串順序的IP地址。一旦有一個包通過了防火墻,黑客便可以用這個IP地址來偽裝他們發出的信息。通常它沒有用戶的使用記錄,這樣我們就不能從訪問記錄中發現黑客的攻擊記錄;此外,配置繁瑣也是包過濾防火墻的一個缺點。它阻擋別人進入內部網絡,但也不告訴你何人進入你的系統,或者何人從內部進入網際網路。它可以阻止外部對私有網絡的訪問,卻不能記錄內部的訪問。包過濾另一個關鍵的弱點就是不能在用戶級別上進行過濾,即不能鑒別不同的用戶和防止ip地址盜用。所以說包過濾型防火墻是某種意義上的安全系統。

2.服務式防火墻

服務是另一種類型的防火墻,它通常是一個軟件模塊,運行在一臺主機上。服務器與路由器的合作,路由器實現內部和外部網絡交互時的信息流導向,將所有的相關應用服務請求傳遞給服務器。服務作用在應用層,其特點是完全“阻隔”了網絡通信流,通過對每種應用服務編制專門的程序,實現監視和控制應用層通信流的作用。服務的實質是中介作用,它不允許內部網和外部網之間進行直接的通信。

用戶希望訪問內部網某個應用服務器時,實際上是向運行在防火墻上的服務軟件提出請求,建立連接;理服務器代表它向要訪問的應用系統提出請求,建立連接;應用系統給予服務器響應;服務器給予外部網用戶以響應。外部網用戶與應用服務器之間的數據傳輸全部由服務器中轉,外部網用戶無法直接與應用服務器交互,避免了來自外部用戶的攻擊。通常服務是針對特定的應用服務而言的,不同的應用服務可以設置不同的服務器。目前,很多內部網絡都同時使用分組過濾路由器和服務器來保證內部網絡的安全性,并且取得了較好的效果。

3.地址遷移式防火墻

由于多種原因,IPv4地址逐步面臨耗盡的危機,而Ipv6的實際應用還有待時日。隨著企業上網的人數增多,企業獲得的公共IP地址(稱全局IP地址,或者實際IP地址)可能難以和企業上網的實際設備數目匹配,這種現象具有加劇的傾向。一種可能的解決方案是為每個企業分配若干個全局IP地址,企業網內部使用自定義的IP地址(稱為本地IP地址或者虛擬IP地址)。當內外用戶希望相互訪問時,專門的路由器(NAT路由器)負責全局/本地IP地址的映射。NAT路由器位于不同地址域的邊界處,通過保留部分全局IP地址的分配權來支持IP數據報的跨網傳輸。其工作原理:(1)地址綁定(靜態或者動態的建立本地/全局地址的映射關系);(2)地址查找和轉換(對數據報中的相關地址信息進行修改);(3)地址解綁定(釋放全局地址)。

地址遷移式防火墻實際上融合了分組過濾和應用的設計思想,可以根據應用的需求限定允許內外網訪問的結點;可以屏蔽內網的地址,保證內網的安全性。數據報分析是NAT路由器必須做的工作(例如,修改IP數據報攜帶的高層協議數據單元中的地址信息),因此可以有選擇地提供/拒絕部分跨網的應用服務。

四、小結

在互聯網上防火墻是一種非常有效的網絡安全模型,通過它可以隔離風險區域與安全區域的連接,同時不會妨礙人們對風險區域的訪問。隨著電子商務的不斷發展,防火墻技術必將在網絡安全方面著發揮更加重要的作用和價值。

參考文獻:

[1]高峰許南山:防火墻包過濾規則問題的研究[J].應用,2003,23(6)

[2]趙啟斌梁京章:防火墻過濾規則異常的研究[J].工程,2005.12

[3]謝希仁:計算機網絡技術[M].北京:電子工業出版社,1999