网络访问控制

物理隔离技术

在物联网纵深防御体系中,物理隔离并非技术的倒退,而是针对高涉密环境的“硬红线”。在物理传导上使内外网隔离,“物理上断开,逻辑上连接”

  • 绝不同时连接:没有任何时刻内外网会同时连在隔离设备上。
  • 不可编程:传输机制是写死在硬件里的
  • 两级移动代理:数据只能靠“搬运工(代理)”在中间摆渡。

物理隔离的深度内涵:网络隔离 vs. 数据隔离

  • 网络隔离:将受保护的网络从开放、无边界的环境中独立出来,使外部攻击者因缺乏物理通路而“无从入手”。
  • 数据隔离这是物理隔离的“最后一公里”。如果一台计算机物理上连接了两个网络,但没有对存储设备进行隔离,病毒仍能通过操作系统和存储介质跨网流动。记住:没有数据隔离,网络隔离将毫无意义。

路由器安全管理框架:AAA 体系深度剖析

路由器是界定物联网内、外网“对等关系”的核心节点。

在开放式网络中,路由器通过受控机制,将无序的自由访问转化为受控、可审计的逻辑连接。

安全特性具有两层含义:既要保证内部局域网的安全,又要保护外部数据交换的安全

路由器核心安全特性详解

  • 身份认证与授权:确保仅合法用户可操控设备。核心技术是 AAA(认证 Authentication、授权 Authorization、记账/计费 Accounting) 框架
  • 访问控制:使用最基础的包过滤技术(ACL)实现基于IP、端口或协议的过滤。
  • 信息隐藏:利用 NAT(地址转换技术) 对外隐藏内部网络的真实 IP 和拓扑结构
  • 数据加密与防伪:利用IPSec/IKE建立安全隧道。
  • VPN 技术(地下暗道): 利用隧道技术,将一种协议的数据包封装在另一种协议中传输(分为二层和三层隧道),在公网上仿真出点对点的专线
  • 可靠性:侧重于故障恢复、负载能力及主备设备的自动接替(备份路由)。
  • 线路安全:特指物理线路本身的安全性,防止攻击者利用物理链路非法接入。

AAA 管理框架:认证、授权与计费

AAA(Authentication, Authorization, Accounting)是实现访问控制的一致性框架。它改变了以往基于IP地址的粗放管理,实现了基于用户身份的精细管控:

提供了一个用来对认证、授权和计费这三种安全功能进行配置的一致性框架,实际上是对网络安全的一种管理

  1. Authentication(认证):验证用户身份是否合法(你是谁?)。可以选择使用RADIUS协议。
  2. Authorization(授权):明确已登录用户获准使用的具体服务与权限(你能做什么?)。
  3. Accounting(计费/审计):记录用户消耗资源的情况,用于审计与计费(你做了什么?)。

AAA 的四大架构优势: 因为它采用了 客户机/服务器(C/S)结构(客户端在资源侧,服务器集中存数据)

带来了四大好处:可扩展性好、认证方法标准化、便于集中管理、支持多重备用系统(提升安全系数)

通信协议博弈:RADIUS 与 TACACS

实现 AAA 框架需要底层的通信协议支撑。选择不同的协议,意味着在传输可靠性与加密强度之间进行权衡。

比较维度 RADIUS (远程认证拨号用户服务) TACACS (增强型终端访问控制)
传输层协议 UDP(传输效率更高,适用大规模接入) TCP(面向连接,传输更可靠)
加密范围 仅对密码字段加密,其余字段明文 除报文头外,对整个报文主体全加密
架构复杂度 认证与授权耦合,流程简单 认证与授权分离,可跨服务器部署
设备命令授权 不支持 支持。能精细到对网络管理员敲的“每一条配置命令”进行授权控制。
RADIUS(远程认证拨号用户服务)

在 RADIUS 体系中,客户端并不是用户的电脑/手机,而是 NAS(网络访问服务器,比如带接入功能的路由器或以太网交换机)

  • 你用电脑连上网线/Wi-Fi,输入账号密码给 NAS(路由器)。
  • NAS(作为 RADIUS 客户端)自己不查密码,而是把你的请求转发给后台的 RADIUS 服务器
  • RADIUS 服务器去查自己庞大的“用户数据库”,完成认证、授权和计费。
  • RADIUS 服务器把最终的配置信息和结果返回给 NAS,NAS 再决定是否给你放行。

NAS 和 RADIUS 服务器之间是依靠 UDP 报文 来传递信息的。为了防止密码在网线上被黑客截获,双方会使用密钥对用户的密码等配置信息进行加密后传输

ACS 访问控制服务器与高级认证机制

ACS(Access Control Server)是 AAA 策略的执行中枢。

在复杂物联网场景中,我们需要比标准 EAP 更高级的认证方案。

客户端(你) ↔ 接入设备/NAS(保安/路由器) ↔ RADIUS 认证服务器(后台老板)

在这个过程中,NAS 只是个传话筒。

EAP-MD5 认证

  • NAS 问你用户名。你把用户名(明文)发给 NAS,NAS 封装进 RADIUS 报文转交给后台服务器。
  • 服务器生成一个随机字符串(Challenge)发给你。
  • 把这个 “随机数 + 你的真实密码” 混在一起,用我们在第二章学过的 MD5 算法算出一个 Hash 摘要(Challenged Password)。然后把这个 Hash 值发回给服务器。
  • 服务器因为知道你的真实密码,它在后台用同样的随机数和密码算一次 MD5。如果两个 Hash 值相等,认证成功!NAS 给你分配 IP,记录计费(Accounting)并放行。

PEAP:为认证建立隧道

传统的 EAP-MD5 在不安全信道下存在风险。

PEAP(受保护的 EAP) 的核心在于:在正式认证之前,先通过 TLS 协商建立一条安全的加密隧道。认证过程在隧道内完成,有效弥补了信道暴露的短板。

  • 阶段 1:TLS 握手阶段(建一条绝对安全的隧道)这完全复习了我们第七章的知识!你和服务器开始交换 Client_HelloServer_Hello服务器把自己的数字证书发给你。你验证证书是真的后,双方协商出会话密钥(Session Key)。至此,一条坚不可摧的 TLS 加密隧道 建立完毕。★ 考场细节:在这个阶段,只有服务器向你证明了身份,你还没有输入密码。
  • 阶段 2:隧道内认证阶段(在保险箱里交密码)有了这条防弹隧道,接下来不管你在里面用什么老旧、脆弱的认证协议(比如 MSCHAPv2 询问握手协议),都绝对安全了!服务器在隧道里再次向你发送挑战信息,你把算好的应答发回去。由于所有数据都被外层的 TLS 隧道强力加密,黑客就算抓包,看到的也只是一堆乱码,彻底粉碎了“离线字典攻击”的可能。

边界防护技术、隔离网闸与数据交换网络

网络边界是防止外部入侵与内部泄密的“最后屏障”。

边界关键技术解构

  • 隔离网闸:基于“物理断开、逻辑连接”原理。数据交换必须通过两级移动代理完成,其传输机制具有不可编程性,能有效防止病毒跨网感染。
  • 蜜网 (Honeynet):一种主动防御技术。通过部署包含虚假漏洞的系统诱捕攻击者,目的是收集威胁情报、分析攻击手段并延缓攻击进度。
  • NAT(网络地址转换):
    • 安全逻辑:隐藏内网真实私有 IP。
    • 模式辨析:静态 NAT 是一对一映射(适用于对公服务器);PAT(端口地址转换) 是通过映射不同的端口号实现多对一。

防御 Land 攻击

在配置边界规则时,有一条不容置疑的准则:坚决丢弃“从外部接口进入,但源地址却是内部地址”的数据包

这种过滤逻辑是防御 Land 攻击(攻击者伪造源与目的 IP 相同,诱使系统陷入自连接死循环)的最直接手段。

©OZY all right reserved该文件修订时间: 2026-06-25 14:57:49

评论区 - 08_网络访问控制

results matching ""

    No results matching ""