基于SSH的网络安全解决方案
企业实际部署时可将防火墙与SSH服务器实现于同一台计算机,即企业局域网的网关主机中。SSH可采用免费的OpenSSH或商业产品F-Secure SSH,而防火墙则采用普通的软件防火墙产品,例如东大阿尔派NetEye 2.0。
3 安全性分析
SSH解决了许多和网络有关的安全漏洞,有效地防止了网络窃听(Sniffer)、IP欺骗、DNS欺骗、连接劫持(Connection Hijacking)、插入攻击(Compensation Attack)和中间人攻击(man-in-the-middle)等,但并没有解决全部问题,尤其是他仍然容易受到针对底层TCP/IP缺陷而发起的服务器拒绝攻击(DoS);他也不能解决一些考虑环境因素而产生的攻击方法,例如流量分析和隐秘通道;也不能防止出现病毒,Trojin木马和咖啡豆(coffee spill)。对于TCP/IP的缺陷引起的问题,只能通过更低级的网络层技术才能很好的解决,例如硬件链路加密或IPSec;对于流量分析攻击,SSH可以在空闲时发送一些随机的,非操作性的信息来干扰活动状态的分析(目前的SSH产品还没有实现这种特性);对于病毒等则需要病毒防火墙来解决。
4 结语
SSH协议既可以提供主机认证,又提供用户认证,同时还提供数据压缩,数据机密性和完整性保护。SSH的不足之处在于他使用的是手工分发并预配置的公匙而非基于证书的密匙管理。与SSL和TLS相比,这是SSH的主要缺陷。但从SSH2.0协议开始允许一同使用PKI证书和密匙,将来在SSH产品中把这种特性和通用的PKI一起实现,这样可以降低密匙管理的负担并提供更强大的安全保障。虽然SSH还有其不足之处,但相对于VPN和专业防火墙的复杂性和费用来说,也不失为一种可行的网络安全解决方案,尤其适合中小企业部署应用。
- 为客户端与服务器端的通信安全保驾护航 (05-01)
- 巧用方法确保Linux系统中SSH的安全性(08-13)
- Ubuntu Linux系统通过SSh远程管理服务器(10-26)
- 用电信息采集系统EPON建设方案(07-27)
- 宝德科技校园网网络安全解决方案(02-14)
- 中小企业防病毒侵扰的低成本解决方案(02-19)