网络访问控制
物理隔离技术
在物联网纵深防御体系中,物理隔离并非技术的倒退,而是针对高涉密环境的“硬红线”。在物理传导上使内外网隔离,“物理上断开,逻辑上连接”
- 绝不同时连接:没有任何时刻内外网会同时连在隔离设备上。
- 不可编程:传输机制是写死在硬件里的
- 两级移动代理:数据只能靠“搬运工(代理)”在中间摆渡。
物理隔离的深度内涵:网络隔离 vs. 数据隔离
- 网络隔离:将受保护的网络从开放、无边界的环境中独立出来,使外部攻击者因缺乏物理通路而“无从入手”。
- 数据隔离:这是物理隔离的“最后一公里”。如果一台计算机物理上连接了两个网络,但没有对存储设备进行隔离,病毒仍能通过操作系统和存储介质跨网流动。记住:没有数据隔离,网络隔离将毫无意义。
路由器安全管理框架:AAA 体系深度剖析
路由器是界定物联网内、外网“对等关系”的核心节点。
在开放式网络中,路由器通过受控机制,将无序的自由访问转化为受控、可审计的逻辑连接。
安全特性具有两层含义:既要保证内部局域网的安全,又要保护外部数据交换的安全
路由器核心安全特性详解
- 身份认证与授权:确保仅合法用户可操控设备。核心技术是 AAA(认证 Authentication、授权 Authorization、记账/计费 Accounting) 框架
- 访问控制:使用最基础的包过滤技术(ACL)实现基于IP、端口或协议的过滤。
- 信息隐藏:利用 NAT(地址转换技术) 对外隐藏内部网络的真实 IP 和拓扑结构
- 数据加密与防伪:利用IPSec/IKE建立安全隧道。
- VPN 技术(地下暗道): 利用隧道技术,将一种协议的数据包封装在另一种协议中传输(分为二层和三层隧道),在公网上仿真出点对点的专线
- 可靠性:侧重于故障恢复、负载能力及主备设备的自动接替(备份路由)。
- 线路安全:特指物理线路本身的安全性,防止攻击者利用物理链路非法接入。
AAA 管理框架:认证、授权与计费
AAA(Authentication, Authorization, Accounting)是实现访问控制的一致性框架。它改变了以往基于IP地址的粗放管理,实现了基于用户身份的精细管控:
提供了一个用来对认证、授权和计费这三种安全功能进行配置的一致性框架,实际上是对网络安全的一种管理
- Authentication(认证):验证用户身份是否合法(你是谁?)。可以选择使用RADIUS协议。
- Authorization(授权):明确已登录用户获准使用的具体服务与权限(你能做什么?)。
- Accounting(计费/审计):记录用户消耗资源的情况,用于审计与计费(你做了什么?)。
AAA 的四大架构优势: 因为它采用了 客户机/服务器(C/S)结构(客户端在资源侧,服务器集中存数据)
带来了四大好处:可扩展性好、认证方法标准化、便于集中管理、支持多重备用系统(提升安全系数)
通信协议博弈:RADIUS 与 TACACS
实现 AAA 框架需要底层的通信协议支撑。选择不同的协议,意味着在传输可靠性与加密强度之间进行权衡。
| 比较维度 | RADIUS (远程认证拨号用户服务) | TACACS (增强型终端访问控制) |
|---|---|---|
| 传输层协议 | UDP(传输效率更高,适用大规模接入) | TCP(面向连接,传输更可靠) |
| 加密范围 | 仅对密码字段加密,其余字段明文 | 除报文头外,对整个报文主体全加密 |
| 架构复杂度 | 认证与授权耦合,流程简单 | 认证与授权分离,可跨服务器部署 |
| 设备命令授权 | 不支持。 | 支持。能精细到对网络管理员敲的“每一条配置命令”进行授权控制。 |
RADIUS(远程认证拨号用户服务)
在 RADIUS 体系中,客户端并不是用户的电脑/手机,而是 NAS(网络访问服务器,比如带接入功能的路由器或以太网交换机)
- 你用电脑连上网线/Wi-Fi,输入账号密码给 NAS(路由器)。
- NAS(作为 RADIUS 客户端)自己不查密码,而是把你的请求转发给后台的 RADIUS 服务器。
- RADIUS 服务器去查自己庞大的“用户数据库”,完成认证、授权和计费。
- RADIUS 服务器把最终的配置信息和结果返回给 NAS,NAS 再决定是否给你放行。
NAS 和 RADIUS 服务器之间是依靠 UDP 报文 来传递信息的。为了防止密码在网线上被黑客截获,双方会使用密钥对用户的密码等配置信息进行加密后传输
ACS 访问控制服务器与高级认证机制
ACS(Access Control Server)是 AAA 策略的执行中枢。
在复杂物联网场景中,我们需要比标准 EAP 更高级的认证方案。
客户端(你) ↔ 接入设备/NAS(保安/路由器) ↔ RADIUS 认证服务器(后台老板)。
在这个过程中,NAS 只是个传话筒。
EAP-MD5 认证
- NAS 问你用户名。你把用户名(明文)发给 NAS,NAS 封装进 RADIUS 报文转交给后台服务器。
- 服务器生成一个随机字符串(Challenge)发给你。
- 把这个 “随机数 + 你的真实密码” 混在一起,用我们在第二章学过的 MD5 算法算出一个 Hash 摘要(Challenged Password)。然后把这个 Hash 值发回给服务器。
- 服务器因为知道你的真实密码,它在后台用同样的随机数和密码算一次 MD5。如果两个 Hash 值相等,认证成功!NAS 给你分配 IP,记录计费(Accounting)并放行。
PEAP:为认证建立隧道
传统的 EAP-MD5 在不安全信道下存在风险。
PEAP(受保护的 EAP) 的核心在于:在正式认证之前,先通过 TLS 协商建立一条安全的加密隧道。认证过程在隧道内完成,有效弥补了信道暴露的短板。
- 阶段 1:TLS 握手阶段(建一条绝对安全的隧道)这完全复习了我们第七章的知识!你和服务器开始交换
Client_Hello和Server_Hello。服务器把自己的数字证书发给你。你验证证书是真的后,双方协商出会话密钥(Session Key)。至此,一条坚不可摧的 TLS 加密隧道 建立完毕。★ 考场细节:在这个阶段,只有服务器向你证明了身份,你还没有输入密码。 - 阶段 2:隧道内认证阶段(在保险箱里交密码)有了这条防弹隧道,接下来不管你在里面用什么老旧、脆弱的认证协议(比如 MSCHAPv2 询问握手协议),都绝对安全了!服务器在隧道里再次向你发送挑战信息,你把算好的应答发回去。由于所有数据都被外层的 TLS 隧道强力加密,黑客就算抓包,看到的也只是一堆乱码,彻底粉碎了“离线字典攻击”的可能。
边界防护技术、隔离网闸与数据交换网络
网络边界是防止外部入侵与内部泄密的“最后屏障”。
边界关键技术解构
- 隔离网闸:基于“物理断开、逻辑连接”原理。数据交换必须通过两级移动代理完成,其传输机制具有不可编程性,能有效防止病毒跨网感染。
- 蜜网 (Honeynet):一种主动防御技术。通过部署包含虚假漏洞的系统诱捕攻击者,目的是收集威胁情报、分析攻击手段并延缓攻击进度。
- NAT(网络地址转换):
- 安全逻辑:隐藏内网真实私有 IP。
- 模式辨析:静态 NAT 是一对一映射(适用于对公服务器);PAT(端口地址转换) 是通过映射不同的端口号实现多对一。
防御 Land 攻击
在配置边界规则时,有一条不容置疑的准则:坚决丢弃“从外部接口进入,但源地址却是内部地址”的数据包。
这种过滤逻辑是防御 Land 攻击(攻击者伪造源与目的 IP 相同,诱使系统陷入自连接死循环)的最直接手段。