Yêu cầu về SECURITY với hệ thống

Một phần của tài liệu đề tài thiết kế hệ thống mạng (Trang 49 - 54)

Khi thiết kế một hệ thống mạng nào đó thì yêu cầu về “sercurity” là một trong những yếu tố cực kỳ quan trọng mang ý nghĩa “sống còn” đối với hệ thống mạng.

Theo định nghĩa rộng thì “security” là tổng hợp của ba yếu tố : “tính bảo mật”, “tính toàn vẹn “, “ tính sẵn dùng”

Tính bảo mật: Bảo đảm tài nguyên mạng không bị tiếp xúc, bị sử dụng

bởi người không có thêm quyền. Chẳng hạn dữ liệu truyền đi trên mạng được đảm bảo không bị lấy trộm cần được mã hoá trước khi truyền. Các tài nguyên đó đều có chủ và được bảo vệ bằng các công cụ và các cơ chế an ninh – an toàn.

Tính toàn vẹn: Đảm bảo không có việc sử dụng, và sửa đổi nếu không

được cho phép, ví dụ như lấy hay sửa đổi dữ liệu, cũng như thay đổi cấu hình hệ thống bởi những người không được phép hoặc không có quyền. Thông tin lưu hay truyền trên mạng và các tệp cấu hình hệ thống luôn được đảm bảo giữ toàn vẹn. Chúng chỉ được sử dụng và được sửa đổi bởi những người chủ của nó hay được cho phép.

Tính sẵn dùng: Tài nguyên trên mạng luôn được đảm bảo không thể bị

chiếm giữ bởi người không có quyền. Các tài nguyên luôn sẵn sàng phục vụ những người được phép sử dụng. Những người có quyền có thể được dùng bất cứ khi nào. Thuộc tính này rất quan trọng, nhất là trong các dịch vụ mạng phục vụ công cộng (ngân hàng, tư vấn, chính phủ điện tử,…).

Việc xác thực: Thực hiện xác định người dùng được quyền dùng một tài

nguyên nào đó như là thông tin hay tài nguyên phần mềm và phần cứng trên mạng. Việc xác thực thường kết hợp với sự cho phép, hay từ chối phục vụ. Xác thực thường được dùng là mật khẩu (password), hay căn cước của người dùng như vân tay hay các dấu hiệu đặc dụng. Sự cho phép xác định người dùng được quyền thực hiện một hành động nào đó như đọc ghi một tệp (lấy thông tin ), hay chạy chương trình (dùng tài nguyên phần mềm), truy nhập vào một đoạn mạng (dùng tài nguyên phần cứng), gửi hay nhận thư điện tử, tra cứu cơ sở dữ liệu, dịch vụ mạng… Người dùng thường phải qua giai đoạn xác thực bằng mật khẩu (password, RADIUS …) trước khi được phép khai thác thông tin hay một tài nguyên nào đó trên mạng.

Xây dựng an ninh – an toàn mạng khi kết nối LAN như thế nào?

Các bước xây dựng:

• Xác định cần bảo vệ cái gì?

• Xác định những mối đe doạ an ninh có thể ? • Xác định các công cụ đẻ đảm bảo an ninh ? • Xây dựng mô hình an ninh – an toàn.

Thường kiểm tra các bước trên, nâng cấp, cập nhật và hệ thống khi có một lỗ hổng an ninh - an toàn được cảnh báo.

Mục đích của việc xây dụng mô hình an ninh – an toàn khi kết nối LAN là xây dựng các phương án để triển khai vấn đề an ninh – an toàn khi kết nối và đưa LAN vào hoạt động.

Đầu tiên mục đích và yêu cầu về vấn đề an ninh – an toàn hệ thống ứng dụng phải được vạch ra rõ ràng.

Chẳng hạn mục tiêu và yêu cầu an ninh – an toàn khi kết nối LAN cho các cơ quan hành chính nhà nước sẽ khác với việc kết nối LAN cho các trường đại học.

Thứ hai, mô hình an ninh – an toàn phải phù hợp với các chính sách, nguyên tắc và luật lệ hiện hành.

Thứ ba, phải giải quyết cá vấn đề liên quan đến an ninh – an toàn một cách toàn cụa. Có nghĩa là phải đảm bảo cả về phương tiện kỹ thuật và con người triển khai.

Một số công cụ triển khai mô hình an ninh – an toàn

Hệ thống tường lửa 3 phần (three-part firewall System)

Tường lửa là một công cụ phục vụ cho việc thực hiện an ninh – an toàn mạng từ vong ngoài, nhiệm vụ của nó như là hệ thống hàng rào vong ngoài của cơ sở cần bảo vệ. Khi kết nối hai hay nhiều phần tử của LAN nguy cơ mất an ninh tại các điểm kết nối là rất lớn, tường lửa là công cụ được chọn đặt tại các điểm kết nối đó.

Tường lửa trong tiếng Anh là Firewall, là ghép của hai từ fireproof và wall nghĩa là ngăn không cho lửa cháy lan. Trong xây dựng tường lửa được thiết kế để ngăn không cho lửa cháy lan từ phần này của toà nhà sang phần khác của toà nhà khi có hoả hoạn. Trong công nghệ mạng, tường lửa được xây dựng với mục đích tương tự, nó ngăn ngừa các hiểm họa từ các mạng công cộng hay mạng Internet, hay tấn công vào một mạng nội bộ (internal network) của một công ty, hay một tổ chức khi mạng này kết nối qua mạng công cộng, hay internet.

Tường lửa thường được bố trí ở cổng vào ra của mạng, kiểm soát việc truy cập vào ra của mạng để ngăn ngừa các cuộc tấn công từ phía ngoài vào mạng nội bộ.

Tường lửa phải kiểm tra, phát hiện, dò tìm dấu vết tất cả các dữ liệu đi qua nó để làm cơ sở cho các quyết định (cho phép, loại bỏ, xác thực, mã hoá, ghi nhật ký…) kiểm soát các dịch vụ của mạng nó bảo vệ.

Để đảm bảo múc độ an ninh – an toàn cao, tường lửa phải có khả năng truy nhập, phân tích và sử dụng các thông tin về truyền thông trong 7 tầng và các trạng thái của các phiên truyền thông và các ứng dụng. Tường lửa cũng phải có khả năng thao tác các dữ liệu bằng các phép toán logic, số học nhằm thực hiện các yêu cầu về an ninh – an toàn. Tường lửa bao gồm các thành phần: các bộ lọc hay sàng lọc.

Hình 27: Mô hình tường lửa trong hệ thống mạng

Tường lửa chính là cổng (gateway) vào/ ra của một mạng nội bộ (mạng trong), trên đó có đặt hai bộ lọc vào/ra để kiểm tra dữ liệu vào/ra mạng nội bộ.

Theo truyền thống thì tường lửa được đặt tại vị trí vào/ra mạng nội bộ (mạng được bảo vệ) với mạng công cộng (mạng ngoài), hay mạng internet (khi kết nối với internet).

Ngày nay trong một tổ chức khi kết nối LAN có thể nối mạng khác nhau, và do yêu cầu an ninh – an toàn của đoạn mạng đó khác nhau. Khi đó tường lửa sẽ được đặt ở vị trí vào/ ra của đoạn mạng cần bảo vệ.

Dữ liệu vào/ra mạng nội bộ với mạng ngoài đều đi qua tường lửa, do đó tường lửa có thể kiểm soát và đảm bảo dữ liệu nào đó là có thể được chấp nhận (acceptable) cho phép vào/ra mạng nội bộ.

Hệ thống tường lửa chia thành ba phần (Three- Part Fire Wall System) đặc biệt quan trọng trong thiết kế WAN.ở đây chúng tôi chỉ nêu một số khía cạnh chung nhất cấu trúc của mô hình trong thiết kế mạng LAN.

Hình 28: Mô hình tường lửa 3 phần

- LAN cô lập làm vùng đệm giữa mạng công tác với mạng bên ngoài (LAN cô lập được gọi là khu phi quân sự hay vùng DMZ).

- Thiết bị định tuyến trong có cài đặt bộ lọc gói được đặt giữa DMZ và mạng công tác.

- Thiết bị định tuyến ngoài có cài đặt bộ lọc gói được đặt giữa DMZ và mạng ngoài. Intern et Hidden Corporate Systems Inside Filter Outside Filter Bastion Hosts Advertise Route to Isolation LAN Only

Một phần của tài liệu đề tài thiết kế hệ thống mạng (Trang 49 - 54)

Tải bản đầy đủ (DOC)

(83 trang)
w