渣渣兔 发表于 2025-3-22 07:47:15

一文带你全面详细了解安全运维_机房和网络安全运维

一、安全运维-网络

1、IP地点相干

IP地点属于网络层地点,用于标识网络中的节点设备。
IP地点由32bit构成,每8bit一组,共占用4个字节。
IP地点由两部门构成,网络位和主机位。
IP地点分类:
类别网络位子网掩码私有地点A类1-126255.0.0.010.0.0.0-10.255.255.255B类128-191255.255.0.0172.16.0.0-172.31.255.255C类192-223255.255.255.0192.168.0.0-192.168.255.255D类224-239(无网络主机位之说,后位均称多播地点)无掩码之说无私有地点之说E类240-255(无网络位主机位之说,用于实验)无掩码之说无私有地点之说 2、子网掩码相干

子网掩码的作用:用于区分一个IP地点的网络位和主机位。子网掩码是用来判断恣意两台盘算机的IP地点是否属于同一子网络的根据。子网分别是为了解决网络IP不敷用的情况。
广播:就是指同时向子网中的多台盘算机发送消息,并且所有子网中的盘算机都可以接收到发送方发来的消息。
子网掩码地点底子:
子网地点的范围就是网络位稳定,主机位从全0到全1这个范围。
其中主机位全0的地点,叫网段地点,即子网。
主机位全1的地点,叫广播地点。
3、互换机相干

互换机简单原理:
当互换机收到数据时,它会查抄它的目的MAC地点,然后把数据从目的主机地点的接口转发出去。
互换机之所以能实现这一功能,是由于互换机内部有一个MAC地点表,MAC地点表记载了网络中所有MAC地点与该互换机各端口的对应信息。
某一数据帧需要转发时,互换机根据该数据帧的目的MAC地点来查找MAC地点表,从而得到该地点对应的端口,即知道具有该MAC地点的设备是毗连在互换机的哪个端口上,然后互换机把数据帧从该端口转发出去。
互换机的三个功能:
1.地点学习
2.帧的转发/过滤
3.预防环路
示例图如下:
https://i-blog.csdnimg.cn/blog_migrate/923f3bc4f8a33a22334107532293e6dd.png
MAC地点进化步骤:
1、最初开机时MAC地点表是空的
2、主机A发送数据帧给主机C
互换机通过学习数据帧的源MAC地点,记载下主机A的MAC地点对应端口E0
该数据帧转发到除端口E0以外的其它所有端口 (不清晰目标主机的单点传送用泛洪方式)
3、主机D发送数据帧给主机C
互换机通过学习数据帧的源MAC地点,记载下主机D的MAC地点对应端口E3
该数据帧转发到除端口E3以外的其它所有端口 (不清晰目标主机的单点传送用泛洪方式)
4、互换机A发送数据帧给主机C
在地点表中有目标主机,数据帧不会泛洪而直接转发
5、主机D发送广播帧或多点帧
广播帧或多点帧泛洪到除源端口外的所有端口
4、NAT/NAPT先容

概念:NAT就是将网络地点从一个地点空间转换到别的一个地点空间的一个行为。
NAT的范例:
NAT-转换后,一个本地IP地点对应一个全局IP地点。
NAPT-转换后,多个本地地点对应一个全局IP地点。
NAPT,多了端口,每个本地地点对应一个全局IP的不同端口。
NAT/NAPT的术语:
NAT中用到的接口范例:
内部网络 -Inside
外部网络 -Outside
NAT中常见的术语:
内部本地地点 -Inside Local Address
内部全局地点 -Inside Global Address
外部本地地点 -Outside Local Address
外部全局地点 -Outside Global Address
NAT工作原理图:
https://i-blog.csdnimg.cn/blog_migrate/72e80d09286711215f5e61e0e786cb5d.png
NAPT工作原理图:
https://i-blog.csdnimg.cn/blog_migrate/2ccb7c116f19d1ee626d777d085273ef.png
在以下几种情况下,需要利用NAPT技能:
1、缺乏全局IP地点,以致没有专门申请的全局IP地点,只有一个毗连ISP的全局IP地点。
2、内部网要求上网的主机数很多。
3、进步内网的安全性。
NAT/NAPT的配置有两种:
静态NAT:
1、需要向外网络提供信息服务的主机
2、永世的一对一IP地点映射关系
动态NAT/NAPT:
1、只访问外网服务,不提供信息服务的主机
2、内部主机数可以大于全局IP地点数
3、最多访问外网主机数决定于全局IP地点数
4、临时的一对一IP地点映射关系
5、Wireshark先容

表达式过滤规则:
协议过滤
过滤代码解释TCP只显示TCP协议的http只显示HTTP协议的 IP过滤
过滤代码解释ip.src==192.168.1.102显示源地点为192.168.1.102ip.dst==192.168.1.102显示目标地点为192.168.1.102ip.addr==192.168.1.102不区分源地点和目的地点 端口过滤
过滤代码解释tcp.port==80不区分源/目的端口。显示端口为80的tcp.srcport==80只显示TCP协议的源端口为80的tcp.dstport==80只显示TCP协议的目的端口为80的 HTTP模式过滤
过滤代码解释http.request.method==“GET”只显示HTTP的GET方法的http.request.method==“POST”只显示HTTP的POST方法的 逻辑运算符为AND(也可以是&&)/OR
过滤代码解释list1 and list2显示符合list1和list2过滤条件的 6、TCP三次握手

在分析数据包时可以看到详细细节:
https://i-blog.csdnimg.cn/blog_migrate/18d98cd06dab1b475cf79c4bda279236.png
7、ARP简述

ARP(Address Resolution Protocol)即地点解析协议, 用于实现从IP地点到MAC地点的映射,即询问目标IP对应的MAC地点。
在网络通讯中,主机和主机通讯的数据包需要依据OSI模型从上到下举行数据封装,当数据封装完备后,再向外发出。所以在局域网的通讯中,不但需要源IP地点的封装,也需要源目MAC的封装。之后。PC1上有IP2和MAC2的地点映射。PC2同理。
一般情况下,上层应用程序更多关心IP地点而不关心MAC地点,所以需要通过ARP协议来获知目的主机的MAC地点,完成数据封装。
ARP工作模式:
ARP协议就需要接纳以太网的"广播"功能:将请求包以广播的形式发送,互换机或WiFi设备(无线路由器)收到广播包时,会将此数据发给同一局域网的其他所有主机。
二层封装时目的MAC是全f(ffff.ffff.ffff)或三层封装时目的IP是全1(255.255.255.255)。
ARP攻击初始:
1、PC1需要跟PC2通讯,通过ARP请求包询问PC2的MAC地点,由于接纳广播形式,所以互换机将ARP请求包从接口P1广播到P2和PC3。(注:互换机收到广播/组播/未知帧都会其他接口泛洪)。
2、PC2根据询问信息,返回ARP单播回应包;此时PC3作为攻击者,没有返回ARP包,但是处于"监听"状态,为后续攻击做预备。
3、PC1和PC2根据ARP问答,将各自的ARP映射信息(IP-MAC)存储在本地ARP缓存表。
4、互换机根据其学习机制,记载MAC地点对应的接口信息,存储在CAM缓存表(也称为MAC地点表)。互换机收到数据包时,会解封装数据包,根据目标MAC字段举行转发。
原理关键知识:
1、主机通讯需要查找ARP表,而互换机通讯需要查找CAM表(路由器则查找Route表)。
注:ARP表:ipmac CAM表:macport (Route表:routeport)




[*]1
2、互换机基于源MAC地点学习,基于目的MAC地点转发。
3、同一局域网内,攻击者可以根据主机的ARP广播请求监听其IP和MAC信息。
ARP攻击继续:
1、正常情况下,若收到的ARP请求不是给自己的,则直接扬弃;而这里PC3(Hacker)在监听之后,发起了ARP回应包:我就是PC2(IP2-MAC3)。
2、从拓扑可以出现,PC3明明是IP3对应MAC3,很显然这就是一个ARP诱骗行为。于此同时,PC2正常的ARP回应包也交到了PC1手中。
而PC1的处理方式如下:
PC1收到两个ARP回应包,内容分别如下:
1、我是PC2,我的IP地点是IP2,我的MAC地点是MAC2
2、我是PC2,我的IP地点是IP2,我的MAC地点是MAC3
此时PC1会选最新的!依据后到优先原则!
ARP攻击总结:
1、ARP缓存表基于"后到优先"原则,IP与MAC的映射信息能被覆盖。
2、ARP攻击基于伪造的ARP回应包,黑客通过构造"错位"的IP和MAC映射,覆盖主机的ARP表(也被称为"ARP毒化"),终极截取用户的数据流。
3、一旦遭受ARP攻击,账号暗码都大概被窃取(如果通讯协议不是加密的)。
4、通过Wireshark数据包分析,我们把握了真实网络中ARP底层攻击原理及数据包构成。
防御ARP攻击:
1、互换机记载每个接口对应的IP地点和MAC,即portmacip,天生DAI检测表。
2、互换机检测每个接口发送过来的ARP回应包,根据DAI表判断是否违规,若违规则扬弃此数据包并对接口举行惩罚。
DAI检测表天生的两种方式:
1、手工静态绑定:即用户接入网络之后,管理员根据此用户电脑的MAC和IP地点,然后在接口上绑死,缺点就是用户数太多的话,手工绑定管不过来。
2、互换机上开启DHCP侦听技能:当用户第一次通过DHCP获取到地点的时候,互换机就把用户电脑的IP、MAC、Port信息记载在DHCP侦听表,后面ARP检测直接调用这张DHCP侦听表即可。这是目前的主流技能。
8、简单网络故障清除

部门不常用但很实用的命令:
tracert baidu.com         跟踪网络节点跳跃,在哪断了就是哪的问题
ipconfig /release        释放现有IP地址
ipconfig /renew         重获取新的IP地址




[*]1
[*]2
[*]3
二、安全运维-中间件

1、Apache访问日志详解

日志位置:
如果Apache的安装方式是默认安装,服务器一运行就会有两个日志文件天生。这两个文件是access_log(在Windows上是access.log)和error_log(在Windows上是error.log)。
接纳默认安装方式时,这些文件可以在/usr/local/apache/logs下找到;对于Windows体系,这些日志文件将生存在Apache安装目录的logs子目录。不同的包管理器会把日志文件放到各种不同的位置,所以你大概需要找找其他的地方,大概通过配置文件查察这些日志文件配置到了什么地方。
Apache日志分析举例:
180.168.41.175 - - "GET / HTTP/1.0" 200 654
216.35.116.91 - - "GET / HTTP/1.0" 200 654




[*]1
[*]2
第一项:长途主机的IP地点,指令:HostNameLookups on将IP转换为主机名字。
第二项:空缺。用“-”占位符替换。该位置记载浏览者的唯一标识,通常是email地点。
第三项:空缺。该位置记载浏览者举行身份验证时提供的名字。
第四项:请求的时间。这个信息用方括号困绕,而且接纳所谓的“公共日志格式”或“尺度英文格式”。日志记载表现请求的时间是2000年8月19日14:47:37。时间信息最后的“-0400”表现服务器所处时区位于UTC之前的4小时。
第五项:服务器收到的请求。经常出现的METHOD有GET、POST和HEAD。
第六项:通常是HTTP,后面再加上版本号。版本号是1.0/1.1。
第七项:状态代码。它告诉我们请求是否乐成,大概碰到了什么样的错误。
第八项:发送给客户端的总字节数。可以判断出传输是否被打断(与原文件大小是否吻合)。
2、正向代理与反向代理

正向代理是一个位于客户端和目标服务器之间的代理服务器。主要是针对客户端设定。
反向代理是一个位于服务端和目标客户器之间的代理服务器。主要是针对服务端设定。
正向代理和反向代理的区别:是否指定目标服务器、客户端是否要做设置。
从用途上来区分:
正向代理:正向代理用途是为了在防火墙内的局域网提供访问internet的途径。别的还可以利用缓冲特性淘汰网络利用率。
反向代理:反向代理的用途是将防火墙后面的服务器提供给internet用户访问。同时还可以完成诸如负载平衡等功能。
从安全性来讲:
正向代理:正向代理允许客户端通过它访问恣意网站并且隐蔽客户端自身,因此你必须采取安全措施来确保仅为经过授权的客户端提供服务。
反向代理:对外是透明的,访问者并不知道自己访问的是代理。对访问者而言,他以为访问的就是原始服务器。
3、安全加固-Apache加固内容:

加固内容解释访问控制用户权限控制、关键目录权限控制等日志配置访问日志记载、错误变乱记载等剩余信息掩护资源开释、资源重新分配软件容错错误页面重定向资源控制会话时长、并发毗连数数据保密性隐藏版本信息、加密协议 三、安全运维-主机

1、虚拟机的网络工作模式

Bridged(桥接模式):桥接的作用下,类似于把物理主机虚拟为一个互换机,虚拟机相称于一个物理主机,它和物理机为平级关系。
NAT(地点转换模式):类似于把物理机虚拟为一个路由器,虚拟机相称于路由器上毗连的主机,它为物理机的下级关系。
Host-Only(仅主机模式):将虚拟机与外网隔开,成为一个独立的体系,只与主机相互通讯。
2、安全加固-Windows加固内容:

加固内容解释账号管理账号分配管理:制止共享账号。多余账号锁定:锁定无关账号长途登录等口令配置口令复杂度要求、口令生存期要求等认证授权用户权限控制、关键目录权限控制等日志配置登录日志记载、体系变乱记载等设备管理长途桌面安全登录。补丁、版本最低要求等其他安全登录超时退出、共享权限要求等 3、安全加固-路由器配置加固内容

加固内容解释账号管理账号分配管理:制止共享账号。多余账号删除:删除无关账号长途登录等口令配置口令复杂度要求、口令加密生存认证授权用户权限控制、认证体系联动日志配置登录日志记载、操作日志记载设备管理SSH安全登录、关闭不须要的服务其他安全访问控制策略最小化、路由认证 四、安全运维-数据库

1、安全加固-Oracle配置加固内容

加固内容解释账号管理账号分配管理:制止共享账号。多余账号锁定:锁定无关账号长途登录等口令配置口令复杂度要求、口令生存期要求等认证授权用户权限控制、关键目录权限控制等日志配置登录日志记载、操作日志记载等通讯保密敏感数据访问限定、数据传输加密数据保密监听器掩护 五、网络架构安全评估

1、评估方法

安全扫描:发现设备大概存在的毛病、弱口令、非业务和管理端口;验证策略的有效性。
人工审计:网络接口之间、紧张的网段之间是否实现了须要的访问控制措施;网络内容是否最优的分别了VLAN和不同的网段,包管了每个用户的最小权限原则等等。
调盘问卷:业务、资产、威胁、脆弱性。
人工访谈:确认问卷调查结果;详细获取管理执行近况;听取用户想法和意见。
调研勘察:校核问卷调查结果;校核管理执行近况;校核用户想法和意见。
2、评估内容

一、网络架构整体分析
1.绘制与当前运行情况符合的网络拓扑布局图;
2.根据各部门的工作职能、紧张性和所涉及信息的紧张程度等因素, 分别不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地点段;
3.应提供主要网络设备、通讯线路和数据处理体系的硬件冗余,包管体系的高可用性;
4.应按照业务安全需求举行安全域分别;
二、网络建设规范性
1.网络设备定名规范,有统一的定名原则;
2.网络设备端口应举行充实形貌和标记;
3.应对所有网络设备举行资产登记,登录记载上应该标明硬件型号,厂家,体系版本,已安装的补丁程序号,安装和升级的时间等内容;
4.网络体系建设是否规范,包罗机房、线缆、配电等物理安全方面,设备和线缆是否贴有标签;
三、网络边界安全
1.应在网络边界部署网络边界安全设备,启用网络边界安全功能;
2.制止将紧张网段部署在网络边界处且直接毗连外部信息体系,紧张网段与其他网段之间采取可靠的技能隔离手段;
3.应能根据会话状态信息为数据流提供明确的允许/拒绝访问的本领, 控制粒度为端口级(控制粒度为网段级);
4.应在会话处于非活泼肯定时间或会话竣事后终止网络毗连;
5.应限定网络最大流量数及网络毗连数;
6.限定具有拨号访问权限的用户数量;
7.按用户和体系之间的允许访问规则,决定允许或拒绝用户对受控体系举行资源访问,控制粒度为单个用户;
8.应在网络边界处对恶意代码举行检测和扫除;
9.应维护恶意代码库的升级和检测体系的更新;
10.能够对非授权设备私自联到内部网络的行为举行查抄,精确定出位置,并对其举行有效阻断;
11.应能够对内部网络用户私自联到外部网络的行为举行查抄,精确定出位置,并对其举行有效阻断(应能够对内部网络中出现的内部用户未通过准许私自联到外部网络的行为举行查抄);
四、网络协议分析
1.在业务终端与业务服务器之间举行路由控制,建立安全的访问路径;
2.防止IP源地点诱骗;
五、网络流量分析
1.包管主要网络设备的业务处理本领具备冗余空间,满意业务高峰期需要;
2.按照对业务服务的紧张序次来指定带宽分配优先级别,包管在网络发生拥堵的时候优先掩护紧张主机;
3.应对网络流量举行实时的监控,尤其是核心设备的出口带宽利用率举行监控;
六、网络通讯安全
1.对收支网络的信息内容举行过滤,实现对应用层HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制;
2.应在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等;
3.应能够抵抗Connection Flood、SYN Flood、ACK Flood、UDP Flood、(M)Stream Flood、ICMP FloodPing of Death、Land、Tear Drop和WinNuke等拒绝服务攻击;
七、网络设备安全
1.对登录网络设备的用户举行身份辨别;
2.应对网络设备的管理员登录地点举行限定;
3.网络设备用户的标识应唯一;
4.主要网络设备应对同一用户选择两种或两种以上组合的辨别技能来举行身份辨别;
5.身份辨别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;
6.应具有登录失败处理功能,可采取竣事会话、限定非法登录次数和当网络登录毗连超时自动退出等措施;
7.应实现设备特权用户的权限分离;
8.紧张网段应采取技能手段防止地点诱骗;
9.应提供本地数据备份与恢复功能,完全数据备份至少定期举行,备份介质场外存放;
10.应提供异地数据备份功能,利用通讯网络将关键数据定时批量传送至备用场地;
八、网络设备管理
1.当对网络设备举行长途管理时,应采取须要措施防止辨别信息在网络传输过程中被窃听;
2.应对网络体系中的网络设备运行状况、网络流量、用户行为等举行日志记载;
3.审计记载应包罗:变乱的日期和时间、用户、变乱范例、变乱是否乐成及其他与审计相干的信息;
4.应对审计记载举行掩护,制止受到未预期的删除、修改或覆盖等;
5.能够根据记载数据举行分析,并天生审计报表;
六、物理环境安全评估

1、评估方法

调盘问卷:业务、资产、威胁、脆弱性。
人工访谈:确认问卷调查结果;详细获取管理执行近况;听取用户想法和意见。
调研勘察:校核问卷调查结果;校核管理执行近况;校核用户想法和意见。
2、评估内容

一、物理位置的选择
1.机房和办公场地应选择在具有防震、防风和防雨等本领的修建内。
2.机房场地应制止设在修建物的高层或地下室,以及用水设备的下层或隔壁。
二、物理访问控制
1.机房出入口应有专人值守,控制、辨别和记载进入的人员。
2.进入机房的来访人员应经过申请和审批流程,并限定和监控其活动范围。
3.应对机房分别区域举行管理,区域和区域之间设置物理隔离装置,在紧张区域前设置交付或安装等过渡区域。
4.紧张区域应配置电子门禁体系,控制、辨别和记载进入的人员。
三、防盗窃和防粉碎
1.应将主要设备放置在机房内。
2.应将设备或主要部件举行固定,并设置明显的不易除去的标记。
3.应将通讯线缆铺设在隐蔽处,可铺设在地下或管道中。
4.应对介质分类标识,存储在介质库或档案室中。
5.应利用光、电等技能设置机房的防盗报警体系。
6.应对机房设置监控报警体系。
四、防雷击
1.机房修建应设置避雷装置。
2.应设置防雷保安器,防止感应雷。
3.机房应设置交换电源地线。
五、防火
1.机房应设置火警自动消防体系,自动检测火情、自动报警,并自动灭火。
2.机房及相干的工作房间和辅助房应接纳具有耐火等级的修建质料。
3.机房应采取区域隔离防火措施,将紧张设备与其他设备隔离开。
六、防水和防潮
1.水管安装,不得穿过机房屋顶和活动地板下。
2.应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透。
3.应采取措施防止机房内水蒸气结露和地下积水的转移与渗透。
4.应安装对水敏感的检测仪表或元件,对机房举行防水检测和报警。
七、防静电
1.主要设备应接纳须要的接地防静电措施。
2.机房应接纳防静电地板。
八、温湿度控制
1.机房应设置温、湿度自动调治办法,使机房温、湿度的厘革在设备运行所允许的范围之内。
九、电力供应
1.应在机房供电线路上设置稳压器和过电压防护设备。
2.应提供短期的备用电力供应,至少满意主要设备在断电情况下的正常运行要求。
3.应设置冗余或并行的电力电缆线路为盘算机体系供电。
4.应建立备用供电体系。
十、电磁防护
1.应接纳接地方式防止外界电磁干扰和设备寄生耦合干扰。
2.电源线和通讯线缆应隔离铺设,制止互干系扰。
3.应对关键设备和磁介质实行电磁屏蔽。
学习计划安排
https://i-blog.csdnimg.cn/blog_migrate/43e696fa65cf4002ebcb5c24b01da2c1.png
我一共分别了六个阶段,但并不是说你得学完全部才能上手工作,对于一些初级岗位,学到第三四个阶段就足矣~
这里我整归并且整理成了一份【282G】的网络安全从零底子入门到进阶资料包,需要的小搭档可以扫描下方CSDN官方互助二维码免费领取哦,无偿分享!!!
①网络安全学习门路
②上百份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥HW护网行动履历总结
⑦100个毛病实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析
https://i-blog.csdnimg.cn/direct/4851c6eec68844ccb7cf98db4942d4f2.jpeg

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
页: [1]
查看完整版本: 一文带你全面详细了解安全运维_机房和网络安全运维