王小娥
關(guān)鍵詞:網(wǎng)絡(luò)攻擊形式;電子圖書(shū)館;防火墻
摘 要:簡(jiǎn)要介紹了在網(wǎng)絡(luò)環(huán)境下圖書(shū)館網(wǎng)絡(luò)遭受攻擊的形式、提出了電子圖書(shū)館相應(yīng)解決方法及防火墻部署。
中圖分類號(hào):G250.7文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1003-1588(2009)02-0058-02
由于電子圖書(shū)館的公開(kāi)性和開(kāi)放性,系統(tǒng)的安全性、可靠性成為電子圖書(shū)館建設(shè)的重要部分。
以下論述了網(wǎng)上攻擊圖書(shū)館網(wǎng)絡(luò)的常見(jiàn)形式以及電子圖書(shū)館防火墻部署原則,并從其部署的位置詳細(xì)闡述了防火墻的選擇標(biāo)準(zhǔn)。
1 圖書(shū)館網(wǎng)絡(luò)遭受攻擊的常見(jiàn)形式
1.1 利用圖書(shū)館網(wǎng)絡(luò)系統(tǒng)漏洞進(jìn)行攻擊
許多網(wǎng)絡(luò)系統(tǒng)都存在著這樣那樣的漏洞,這些漏洞有可能是系統(tǒng)本身所有的,如WindowsNT、UNIX等都有數(shù)量不等的漏洞,也有可能是由于網(wǎng)管的疏忽而造成的。黑客利用這些漏洞就能完成密碼探測(cè)、系統(tǒng)入侵等攻擊。
對(duì)于系統(tǒng)本身的漏洞,可以安裝軟件補(bǔ)??;另外,圖書(shū)館網(wǎng)絡(luò)管理者也需要仔細(xì)工作,盡量避免因疏忽而使他人有機(jī)可乘。
1.2 通過(guò)電子郵件進(jìn)行攻擊
電子郵件是互聯(lián)網(wǎng)上運(yùn)用得十分廣泛的一種通訊方式。黑客可以使用一些郵件炸彈軟件或CGI程序向目的郵箱發(fā)送大量?jī)?nèi)容重復(fù)、無(wú)用的垃圾郵件,從而使目的郵箱被撐爆而無(wú)法使用。當(dāng)垃圾郵件的發(fā)送流量特別大時(shí),還有可能造成郵件系統(tǒng)對(duì)于正常的工作反映緩慢,甚至癱瘓。這一點(diǎn)和“拒絕服務(wù)攻擊(DDOS)比較相似。
對(duì)于遭受此類攻擊的郵箱,可以使用一些垃圾郵件清除軟件來(lái)解決。其中常見(jiàn)的有SpamEater、Spamkiller等,Outlook收信軟件同樣也能達(dá)到此目的。
1.3 解密攻擊
在互聯(lián)網(wǎng)上,使用密碼是最常見(jiàn)并且最重要的安全保護(hù)方法,用戶時(shí)時(shí)刻刻都需要輸入密碼進(jìn)行身份校驗(yàn)。而現(xiàn)在的密碼保護(hù)手段大都認(rèn)密碼不認(rèn)人,只要有密碼,系統(tǒng)就會(huì)認(rèn)為你是經(jīng)過(guò)授權(quán)的正常用戶,因此,取得密碼也是黑客進(jìn)行攻擊的重要手法。
取得密碼有多種方法,一種是對(duì)網(wǎng)絡(luò)上的數(shù)據(jù)進(jìn)行監(jiān)聽(tīng)。因?yàn)橄到y(tǒng)在進(jìn)行密碼校驗(yàn)時(shí),用戶輸入的密碼需要從用戶端傳送到服務(wù)器端,而黑客就能在兩端之間進(jìn)行數(shù)據(jù)監(jiān)聽(tīng)。
但一般系統(tǒng)在傳送密碼時(shí)都進(jìn)行了加密處理,即黑客所得到的數(shù)據(jù)中不會(huì)存在明文的密碼,這給黑客進(jìn)行破解又提了一道難題。這種手法一般運(yùn)用于局域網(wǎng),一旦成功攻擊將會(huì)得到很大的操作權(quán)益。
另一種解密方法就是使用窮舉法對(duì)已知用戶名的密碼進(jìn)行暴力解密。這種解密軟件對(duì)嘗試所有可能字符所組成的密碼,但這項(xiàng)工作十分費(fèi)時(shí),不過(guò)如果用戶的密碼設(shè)置得比較簡(jiǎn)單,如“12345”、“ABC”等那有可能只需一眨眼的功夫就可破解。
為了防止受到這種攻擊的危害,用戶在進(jìn)行密碼設(shè)置時(shí)一定要將其設(shè)置得復(fù)雜,也可使用多層密碼,或者變換思路使用中文密碼,并且不要以自己的生日和電話甚至用戶名作為密碼。因?yàn)橐恍┟艽a破解軟件可以讓破解者輸入與被破解用戶相關(guān)的信息,如生日等,然后對(duì)這些數(shù)據(jù)構(gòu)成的密碼進(jìn)行優(yōu)先嘗試。另外應(yīng)該經(jīng)常更換密碼,這樣使其被破解的可能性又下降了不少。
1.4 后門軟件攻擊
后門軟件攻擊是互聯(lián)網(wǎng)上比較多的一種攻擊手法。Back Orifice2000、冰河等都是比較著名的特洛伊木馬,它們可以非法取得用戶電腦的超級(jí)用戶級(jí)權(quán)利,對(duì)其進(jìn)行完全的控制,除了可以進(jìn)行文件操作外,同時(shí)也可以進(jìn)行對(duì)方桌面抓圖、取得密碼等操作。
后門軟件分為服務(wù)器端和用戶端,當(dāng)黑客進(jìn)行攻擊時(shí),會(huì)使用用戶端程序登陸上已安裝好服務(wù)器端程序的電腦,這些服務(wù)器端程序都比較小,一般會(huì)隨附帶于某些軟件上。有可能當(dāng)用戶下載了一個(gè)小游戲并運(yùn)行時(shí),后門軟件的服務(wù)器端就安裝完成了,而且大部分后門軟件的重生能力比較強(qiáng),給用戶進(jìn)行清除造成一定的麻煩。
1.5 拒絕服務(wù)攻擊
互聯(lián)網(wǎng)上許多大網(wǎng)站都遭受過(guò)此類攻擊。實(shí)施拒絕服務(wù)攻擊(DDOS)的難度比較小,但它的破壞性卻很大。具體手法就是向目的服務(wù)器發(fā)送大量的數(shù)據(jù)包,幾乎占取該服務(wù)器所有的網(wǎng)絡(luò)寬帶,從而使其無(wú)法對(duì)正常的服務(wù)請(qǐng)求進(jìn)行處理,從而導(dǎo)致網(wǎng)站無(wú)法進(jìn)入、網(wǎng)站響應(yīng)速度大大降低或服務(wù)器癱瘓。
現(xiàn)在常見(jiàn)的蠕蟲(chóng)病毒或與其同類的病毒都可以對(duì)服務(wù)器進(jìn)行拒絕服務(wù)攻擊的進(jìn)攻。它們的繁殖能力極強(qiáng),一般通過(guò)Microsoft的Outlook軟件向眾多郵箱發(fā)出帶有病毒的郵件,使郵件服務(wù)器無(wú)法承擔(dān)如此龐大的數(shù)據(jù)處理量而癱瘓。
2 電子圖書(shū)館的防火墻設(shè)置
網(wǎng)絡(luò)防火墻技術(shù)作為內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)之間的第一道安全屏障,可以有效的防止各種網(wǎng)絡(luò)攻擊,因此最先受到人們重視。就其產(chǎn)品的主流趨勢(shì)而言,大多數(shù)代理服務(wù)器(也稱應(yīng)用網(wǎng)關(guān))也集成了包濾技術(shù),這兩種技術(shù)的混合應(yīng)用顯然比單獨(dú)使用更具有優(yōu)勢(shì)。應(yīng)該在哪些地方部署防火墻呢?首先,應(yīng)該安裝防火墻的位置是圖書(shū)館內(nèi)部網(wǎng)絡(luò)與外部Internet的接口處,以阻擋來(lái)自外部網(wǎng)絡(luò)的入侵;其次,如果圖書(shū)館內(nèi)部網(wǎng)絡(luò)規(guī)模較大,并且設(shè)置有虛擬局域網(wǎng)(VLAN),則應(yīng)該在各個(gè)VLAN之間設(shè)置防火墻;通過(guò)公網(wǎng)連接的高校總部與各分支機(jī)構(gòu)之間也應(yīng)該設(shè)置防火墻,如果有條件,還應(yīng)該同時(shí)將高??偛颗c各分支機(jī)構(gòu)組成虛擬專用網(wǎng)(VPN)。
安裝防火墻的基本原則是:只要有惡意侵入的可能,無(wú)論是校園內(nèi)部網(wǎng)絡(luò)還是與外部公網(wǎng)的連接處,都應(yīng)該安裝防火墻。
2.1 防火墻的選擇
電子圖書(shū)館選擇防火墻的標(biāo)準(zhǔn)有很多,但最重要的是以下幾條:
2.1.1 作為網(wǎng)絡(luò)系統(tǒng)的安全屏障,其總擁有成本不應(yīng)該超過(guò)受保護(hù)網(wǎng)絡(luò)系統(tǒng)可能遭受最大損失的成本。以一個(gè)圖書(shū)館的網(wǎng)絡(luò)系統(tǒng)為例,假如其系統(tǒng)中的所有信息及所支持應(yīng)用的總價(jià)值為10萬(wàn)元,則該部門所配備防火墻的總成本也不應(yīng)該超過(guò)10萬(wàn)元。當(dāng)然,對(duì)于圖書(shū)館來(lái)說(shuō),其所造成的負(fù)面影響和連帶損失也應(yīng)考慮在內(nèi)。
2.1.2 防火墻本身是安全的
作為信息系統(tǒng)安全產(chǎn)品,防火墻本身也應(yīng)該保證安全,不給外部侵入者以可乘之機(jī)。如果像馬其頓防線一樣,正面雖然牢不可破,但進(jìn)攻者能夠輕易地繞過(guò)防線進(jìn)入系統(tǒng)內(nèi)部,網(wǎng)絡(luò)系統(tǒng)也就沒(méi)有安全性可言了。
通常,防火墻的安全性問(wèn)題來(lái)自兩個(gè)方面:其一是防火墻本身的設(shè)計(jì)是否合理。這類問(wèn)題一般圖書(shū)館根本無(wú)從入手,只有通過(guò)權(quán)威認(rèn)證機(jī)構(gòu)的全面測(cè)試才能確定。所以對(duì)圖書(shū)館來(lái)說(shuō),保守的方法是選擇一個(gè)通過(guò)多家權(quán)威認(rèn)證機(jī)構(gòu)測(cè)試的產(chǎn)品。其二是使用不當(dāng)。一般來(lái)說(shuō),防火墻的許多配置需要系統(tǒng)管理員手工修改,如果系統(tǒng)管理員對(duì)防火墻不十分熟悉,就有可能在配置過(guò)程中遺留大量的安全漏洞。
2.1.3 管理與培訓(xùn)
我們已經(jīng)談到,在計(jì)算防火墻的成本時(shí),不能只簡(jiǎn)單地計(jì)算購(gòu)置成本,還必須考慮其總擁有成本。圖書(shū)館內(nèi)部人員的培訓(xùn)和日常維護(hù)費(fèi)用通常會(huì)占據(jù)一定的比例。一家優(yōu)秀的安全產(chǎn)品供應(yīng)商必須為其用戶提供良好的培訓(xùn)和售后服務(wù)。
2.1.4 可擴(kuò)充性
在電子圖書(shū)館系統(tǒng)建設(shè)的初期,由于內(nèi)部信息系統(tǒng)的規(guī)模較小,遭受攻擊造成的損失也較小,因此沒(méi)有必要購(gòu)置過(guò)于復(fù)雜和昂貴的防火墻產(chǎn)品。但隨著網(wǎng)絡(luò)的擴(kuò)容和網(wǎng)絡(luò)應(yīng)用的增加,網(wǎng)絡(luò)的風(fēng)險(xiǎn)成本也會(huì)急劇上升,此時(shí)便需要增加具有更高安全性的防火墻產(chǎn)品。如果早期購(gòu)置的防火墻沒(méi)有可擴(kuò)充性,或擴(kuò)充成本極高,這便是對(duì)投資的浪費(fèi)。好的產(chǎn)品應(yīng)該留給圖書(shū)館足夠的彈性空間,在安全水平要求不高的情況下,可以只選購(gòu)基本系統(tǒng),而隨著要求的提高,用戶仍然有進(jìn)一步增加選件的余地。這樣不僅能夠保護(hù)用戶的投資,對(duì)提供防火墻產(chǎn)品的廠商來(lái)說(shuō),也擴(kuò)大了產(chǎn)品覆蓋面。
2.1.5 防火墻的安全性
防火墻產(chǎn)品最難評(píng)估的方面是防火墻的安全性能,即防火墻是否能夠有效地阻擋外部入侵。這一點(diǎn)同防火墻自身的安全性一樣,普通用戶通常無(wú)法判斷。即使安裝好了防火墻,如果沒(méi)有外部入侵,也無(wú)從得知產(chǎn)品性能的優(yōu)劣。但在實(shí)際應(yīng)用中檢測(cè)安全產(chǎn)品的性能是極為危險(xiǎn)的,所以圖書(shū)館在選擇防火墻產(chǎn)品時(shí),應(yīng)該盡量選擇占市場(chǎng)份額較大同時(shí)又通過(guò)了權(quán)威認(rèn)證機(jī)構(gòu)認(rèn)證測(cè)試的產(chǎn)品。
網(wǎng)絡(luò)環(huán)境下的圖書(shū)館信息安全性問(wèn)題,目前也正處于研究和發(fā)展階段,由于計(jì)算機(jī)運(yùn)算速度的不斷提高,網(wǎng)絡(luò)安全技術(shù)將成為信息網(wǎng)絡(luò)發(fā)展的關(guān)鍵技術(shù)。21世紀(jì)人類步入信息社會(huì)后,信息這一社會(huì)發(fā)展的重要戰(zhàn)略資源需要網(wǎng)絡(luò)安全技術(shù)的有力保障,才能形成社會(huì)發(fā)展的推動(dòng)力。在我國(guó)電子圖書(shū)館安全技術(shù)的研究和產(chǎn)品開(kāi)發(fā)仍處于起步階段,仍有大量的工作需要我們?nèi)パ芯俊㈤_(kāi)發(fā)和探索,在大家的一起努力下一定可以建立一個(gè)可靠安全的網(wǎng)絡(luò)機(jī)制,以更好的服務(wù)讀者。
參考文獻(xiàn):
[1] 劉蘊(yùn),郭吳天.計(jì)算機(jī)網(wǎng)絡(luò)安全與防火墻技術(shù)[J].農(nóng)業(yè)網(wǎng)絡(luò)信息,2004,(6).
[2] 冉曉里.防火墻入侵檢測(cè)系統(tǒng)和漏洞評(píng)估[J].現(xiàn)代通信,2003,(4).
[3] 蔡立軍.計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)[M].北京:中國(guó)水利水電出版社,2001.