Thứ Sáu, 14 tháng 2, 2014

Tài liệu Luận văn: " GIẢI PHÁP AN NINH TRONG KIẾN TRÚC QUẢN TRỊ MẠNG SNMP" pptx

5

STT

Tên hình Trang
37 Hình 3.1: Enable SNMP trên Router ADSL ZoomX5, X6 63
38 Hình 3.2: Cài đặt SNMP trên ADSL Dlink-D520T 63
39 Hình 3.3: Hộp thoại Welcome to PRTG Traffic Grapher 64
40 Hình 3.4: Giao diện PRTG Traffic Grapher 64
41 Hình 3.5: Chọn giao thức SNMP 65
42 Hình 3.6: Chọn chuẩn Sensor 66
43 Hình 3.7: Lựa chọn IP và version 66
44 Hình 3.8: Chọn Sensor 67
45 Hình 3.9: Giao diện Sensor Monitoring 68
46 Hình 3.10: Cấu trúc một Probe 69
37 Hình 3.11: Quá trình gom nhóm các Probe 70




6

ĐẶT VẤN ĐỀ
Công nghệ mạng Internet/Intranet đang phát triển mạnh mẽ và xu
hướng tích hợp các mạng không đồng nhất để chia sẻ thông tin cũng xuất
hiện ngày càng nhiều. Việc bảo đảm hệ thống mạng phức tạp, có quy mô lớn
hoạt động tin cậy, hiệu năng cao, thông tin tin cậy đòi hỏi phải phải có hệ
quản trị mạng để thu thập và phân tích một số lượng lớn dữ liệu một cách
hiệu quả. Tuy nhiên, thông tin quản trị mạng lại phải truyền trên môi truờng
Internet, có thể bị thất thoát, thay đổi hay giả mạo cần phải được bảo vệ.
Các phiên bản SNMPv1 và SNMPv2 mới chỉ đưa ra giải pháp xác thực yếu
dựa trên cộng đồng (community). Chính vì vậy, việc nghiên cứu các giải
pháp bảo đảm tính xác thực, tính toàn vẹn, tính mật của các thông điệp
quản trị mạng là hết sức cần thiết. Phiên bản SNMPv3 đã ra đời nhằm đáp
ứng một phần yêu cầu cấp bách này. Tuy nhiên, việc lựa chọn mô hình thực
thi vẫn còn nhiều vấn đề cần giải quyết. Tôi chọn hướng nghiên cứu này
mong muốn đóng góp, xây dựng thử nghiệm vào một mô hình cụ thể và qua
đó đánh giá khả năng triển khai trong thực tế hệ thống quản trị mạng có độ
an ninh cao.
Khuôn khổ luận văn bao gồm 3 chương:
Chương 1: Tổng quan về quản trị và an ninh thông tin trên Internet.
Chương 2: Nghiên cứu giải pháp an ninh mạng SNMP.
Chương 3: Xây dựng mô hình thử nghiệm.
Em xin chân thành cảm ơn sự nhiệt tình giúp đỡ của thầy giáo
PGS.TS Nguyễn Văn Tam đã giúp em hoàn thành luận văn.
Người thực hiện




Trần Duy Minh
7

Chương 1: TỔNG QUAN VỀ QUẢN TRỊ VÀ AN NINH
THÔNG TIN TRÊN INTERNET
1.1. Giao thức và dịch vụ Internet
Bộ giao thức là tập hợp các giao thức cho phép sự truyền thông mạng
từ một host thông qua mạng đến host khác. Giao thức là một mô tả hình thức
của một tập luật và tiêu chuẩn khống chế một khía cạnh đặc biệt trong hoạt
động thông tin của các thiết bị trên mạng. Giao thức xác định dạng thức,
định thời, tuần tự và kiểm soát lỗi trong hoạt động truyền số liệu. Không có
giao thức, máy tính không thể tạo ra hay tái tạo luồng bít đến từ máy tính
khác sang dạng ban đầu. Các giao thức điều khiển tất cả các khía cạnh của
hoạt động truyền số liệu, bao gồm:
- Mạng vật lý được xây dựng như thế nào.
- Các máy tính được kết nối đến mạng như thế nào.
- Số liệu được định dạng như thế nào để truyền.
- Số liệu được truyền như thế nào.
- Đối phó với lỗi như thế nào.
Nguồn Đích






Đường truyền vật lý

L, M, N Các lớp trong mô hình truyền thông
Msource, Mdestination Các lớp ngang hàng
Truyền thông ngang hàng
M layer Protocol Các nguyên tắc thông tin giữa Msource và Mdestination
Hình 1.1: Giao thức truyền thông trên máy tính
L

M

N

L

M

N

8

Các luật mạng này được tạo ra và duy trì bởi nhiều tổ chức và hiệp
hội khác nhau. Bao gồm trong các nhóm này là IEEE, ANSI, TIA/EIA và
ITU-T (trước đây là CCITT).
1.1.1. Giới thiệu giao thức TCP/IP
Giao thức TCP/IP (Transmission Control Protocol/Internet Protocol)
là bộ giao thức cho phép kết nối các hệ thống mạng không đồng nhất với
nhau. Ngày nay TCP/IP được sử dụng rộng rãi trong các mạng cục bộ cũng
như trên Internet toàn cầu. TCP/IP được xem là giản lược của mô hình tham
chiếu OSI với 4 tầng như sau:
+ Tầng liên kết mạng (Network Access Layer)
+ Tầng Internet (Internet Layer)
+ Tầng giao vận (Host-To-Host Transport Layer)
+ Tầng ứng dụng (Application Layer)












Hình 1.2. Kiến trúc TCP/IP

Tầng liên kết: Tầng liên kết (còn được gọi là tầng liên kết dữ liệu hay là
tầng giao tiếp mạng) là tầng thấp nhất trong mô hình TCP/IP, bao gồm các
thiết bị giao tiếp mạng và chương trình cung cấp các thông tin cần thiết để
có thể hoạt động, truy nhập đường truyền vật lý qua thiết bị giao tiếp mạng
Applications
Transport
Internetwork

Network
Interface and
Hardware
Applications
TCP/UDP
ICMP
IP
ARP/RARP
Network Interface
and Hardware
9

đó. Nó bao gồm các chi tiết của công nghệ LAN, WAN và tất cả các chi tiết
chứa trong lớp vật lý và lớp liên kết số liệu của mô hình OSI.
Lớp liên kết định ra các thủ tục để giao tiếp với phần cứng mạng và
truy nhập môi trường truyền. Các tiêu chuẩn giao thức modem như SLIP
(Serial Line Internet Protocol) và PPP (Point-To-Point Protocol) cung cấp
truy xuất mạng thông qua kết nối dùng modem.










Hình 1.3: Các giao thức thuộc lớp Network Access
Chức năng của lớp truy nhập mạng bao gồm ánh xạ địa chỉ IP sang
địa chỉ vật lý và đóng gói (encapsulation) các gói IP thành các frame. Căn
cứ vào dạng phần cứng và giao tiếp mạng, lớp truy nhập mạng sẽ xác lập kết
nối với đường truyền vật lý của mạng.

Tầng Internet: Tầng Internet (còn gọi là tầng mạng) xử lý qua trình truyền
gói tin trên mạng. Các giao thức của tầng này bao gồm: IP (Internet
Protocol), ICMP (Internet Control Message Protocol), IGMP (Internet
Group Message Protocol). Mục đích của lớp Internet là chọn lấy một đường
dẫn tốt nhất xuyên qua mạng cho các gói di chuyển tới đích. Giao thức
chính hoạt động tại lớp này là Internet Protocol. Sự xác định đường dẫn tốt
nhất và mạch chuyển gói diễn ra tại lớp này.


Application
Transport
Internet
Network
Access
-
Ethernet

- Fast Ethernet
- SLIP và PPP
- FDDI
- ATM, Frame Relay và SMDS
- ARP
- Proxy ARP
- RARP
10












Hình 1.4: Các giao thức tại lớp Internet
- IP cung cấp conectionless, định tuyến chuyển phát gói theo best-
effort. IP không quan tâm đến nội dung của các gói nhưng tìm kiếm đường
dẫn cho gói tới đích.
- ICMP (Internet Control Message Protocol): đem đến khả năng điều
khiển và chuyển thông điệp.
- ARP (Address Ressulation Protocol): xác định địa chỉ lớp liên kết số
liệu (MAC address) khi biết trước địa chỉ IP.
- RARP (Reverse Address Ressulation Protocol): xác định các địa chỉ
IP khi biết trước địa chỉ MAC.
IP thực hiện các hoạt động sau:
+ Định nghĩa một gói là một lược đồ đánh địa chỉ.
+ Trung chuyển số liệu giữa lớp Internet và lớp truy nhập mạng.
+ Định tuyến chuyển các gói đến host ở xa.

Tầng giao vận: Tầng giao vận phụ trách luồng giữ liệu giữa hai trạm thực
hiện các ứng dụng của tầng trên. Tầng này có hai giao thức chính: TCP
(Transmission Protocol), UDP (User Datagram Protocol).


Application
Transport
Internet
Network
Access
Internet Protocol (IP)
Internet Control Message Protocol (ICMP)
Address Ressulation Protocol (ARP)
Reverse Address Ressulation Protocol (RARP)

11

TCP cung cấp luồng dữ liệu tin cậy giữa hai trạm, nó sử dụng các cơ
chế như chia nhỏ các gói tin của tầng trên thành các gói tin có kích thước
thích hợp cho tầng mạng bên dưới, báo nhận gói tin, đặt hạn chế thời gian
time-out để đảm bảo bên nhận biết được các gói tin đã chuyển đi. Do tầng
này đảm bảo tính tin cậy, tầng trên sẽ không cần quan tâm đến nữa.
UDP cung cấp một dịch vụ đơn giản hơn cho tầng ứng dụng, nó chỉ
gửi các gói tin dữ liệu từ trạm này tới trạm kia mà không đảm bảo các gói
tin đến được tới đích. Các cơ chế đảm bảo độ tin cậy cần được thực hiện bởi
tầng trên.










Hình 1.5: Các giao thức thuộc lớp Transport

Tầng ứng dụng: Tầng ứng dụng là tầng trên cùng của mô hình TCP/IP bao
gồm các tiến trình và các ứng dụng cung cấp cho người sử dụng để truy cập
mạng. Lớp ứng dụng của mô hình TCP/IP kiểm soát các giao thức lớp cao,
các chủ đề về trình bày, biểu diễn thông tin, mã hóa và điều khiển hội thoại.
Có rất nhiều ứng dụng được cung cấp trong tầng này, mà phổ biến là: Telnet
được sử dụng trong mạng truy cập từ xa, FTP (File Transfer Protocol) là
dịch vụ truyền tệp, Email – dịch vụ thư tín điện tử, WWW (World Wide
Web).


Application
Transport

Internet

Network
Access
Transmission Control Protocol
(TCP)
Conection – Oriented

User Datagram Protocol
(UDP)

12











Hình 1.6: Các giao thức thuộc lớp Application
Ý nghĩa của một số dịch vụ:
+ File Transfer Protocol (FTP): là một dịch vụ có tạo cầu nối
(conection - oriented) tin cậy, nó sử dụng TCP để truyền các tệp tin giữa các
hệ thống có hỗ trợ FTP. Nó hỗ trợ truyền file nhị phân hai chiều và tải các
file ASCII.
+ Trivial File Transfer Protocol (TFTP): là một dịch vụ không tạo cầu
nối (conectionless) dùng giao thức UDP. TFTP được dùng trên router để
truyền các file cấu hình và các Cisco IOS image và để truyền file giữa các
hệ thống hỗ trợ TFTP. Nó hữu dụng trong một vài LAN bởi nó hoạt động
nhanh hơn FTP trong một môi trường ổn định.
+ Network File System (NFS): là một bộ giao thức hệ thống file phân
tán được phát triển bởi Sun Microsystem cho phép truy xuất file đến các
thiết bị lưu trữ ở xa như một đĩa cứng qua mạng.
+ Simple Mail Transfer Protocol (SMTP): quản lý các hoạt động
truyền e-mail qua mạng máy tính.
+ Terminal emulation (Telnet): cung cấp khả năng truy nhập từ xa
vào các máy tính, thiết bị khác.


Application
Transport
Internet
Network
Access

File Transfer
 TFTP*
 FTP*
 NFS

Email
 SMTP

Remote login
 Telnet*
 rlogin

Network Management


SNMP*

13

+ Simple Network Management Protocol (SNMP): là một giao thức
cung cấp phương pháp để giám sát và điều khiển các thiết bị mạng và để
quản lý các cấu hình, thu thập thống kê, hiệu suất và bảo mật.
+ Domain Name System (DNS): là một hệ thống được dùng trên
Internet để thông dịch tên của các miền (domain) và các node mạng được
quảng cáo công khai sang các địa chỉ IP.
* Quá trình đóng mở gói dữ liệu TCP/IP
Cũng như mô hình OSI, trong mô hình kiến trúc TCP/IP mỗi tầng có
một cấu trúc dữ liệu riêng, độc lập với cấu trúc dữ liệu được dùng ở tầng
trên hay tầng dưới kề nó. Khi dữ liệu được truyền từ tầng ứng dụng cho đến
tầng vật lý, qua mỗi tầng được thêm phần thông tin điều khiển (Header) đặt
trước phần dữ liệu được truyền, đảm bảo cho việc truyền dữ liệu chính xác.
Việc thêm thông tin điều khiển vào đầu các gói tin khi đi qua mỗi tầng trong
quá trình truyền dữ liệu được gọi là quá trình đóng gói. Quá trình nhận dữ
liệu sẽ diễn ra theo chiều ngược lại, khi qua mỗi tầng, các gói tin sẽ tách
thông tin điều khiển thuộc nó trước khi chuyển dữ liệu lên tầng trên.

Hình 1.7: Quá trình đóng mở gói dữ liệu TCP/IP
14

Cũng tương tự như trong mô hình OSI, khi truyền dữ liệu, quá trình
tiến hành từ tầng trên xuống tầng dưới, qua mỗi tầng dữ liệu được thêm vào
một thông tin điều khiển được gọi là phần header. Khi nhận dữ liệu thì quá
trình xảy ra ngược lại, dữ liệu được truyền từ tầng dưới lên và qua mỗi tầng
thì phần header tương ứng được lấy đi và khi đến tầng trên cùng thì dữ liệu
không còn phần header nữa. Hình 1.8 cho ta thấy lược đồ dữ liệu qua các
tầng. Trong hình 1.8 ta thấy tại các tầng khác nhau dữ liệu được mang
những thuật ngữ khác nhau:
− Trong tầng ứng dụng dữ liệu là các luồng được gọi là stream.
− Trong tầng giao vận, đơn vị dữ liệu mà TCP gửi xuống tầng dưới
gọi là TCP segment.
− Trong tầng mạng, dữ liệu mà IP gửi tới tầng dưới được gọi là IP
datagram.
− Trong tầng liên kết, dữ liệu được truyền đi gọi là frame.









Hình 1.8: Cấu trúc dữ liệu trong TCP/IP
1.1.2. Giao thức UDP
UDP là giao thức không liên kết trong chồng giao thức TCP/IP, cung
cấp dịch vụ giao vận không tin cậy, sử dụng thay thế cho TCP trong tầng
giao vận. Khác với TCP, UDP không có chức năng thiết lập và giải phóng
liên kết, không có cơ chế báo nhận (ACK), không sắp xếp tuần tự các đơn vị

Application Layer


Transport Layer


Internet Layer


Network Access Layer
UDP TCP
Stream
Segment
Datagram

Frame
Message
Packet
Datagram

Frame

Không có nhận xét nào:

Đăng nhận xét