网络安全——网络安全管理(二)

📅 2026/8/19 12:00:01
网络安全——网络安全管理(二)
网络安全管理4、网络系统监测与应急响应4.1、网络系统监测4.1.1、网络系统监测的主要对象4.1.2、网络系统监测方法及工具4.2、网络安全应急响应4.2.1、网络安全事件4.2.2、安全事件应急处置流程4.2.3、安全事件应急响应演练5、网络系统维护与更新5.1、TCP/IP网络故障诊断5.1.1、网络故障诊断步骤5.1.2、排除网络故障的常用方法5.1.3、网络故障处理技巧5.1.4、网络故障处理示例5.2、网络合规使用5.2.1、遵守法律法规5.2.2、保护个人隐私5.2.3、合法使用网络资源5.2.4、遵循网络道德准则5.2.5、审查使用协议和条款5.3、网络安全运维4、网络系统监测与应急响应在网络运行、维护管理的过程中为了全面衡量网络运行状况可根据网络的数据流量分布情况判断网络是否处于健康状态并据此进行流量管理。当网络出现速度变慢、拥塞等异常安全事件时可通过测试和查看网络设备、设备端口和主机上的流量分析排查网络故障。4.1、网络系统监测网络系统监测是对网络基础设施、服务器、应用程序和数据流量等进行实时监控和分析以确保网络的正常运行和性能稳定。4.1.1、网络系统监测的主要对象网络系统监测是网络管理中最为重要的工作只要网络系统在运行就必须做好网络系统的监测监控。网络系统的运行是不断变化的必须时刻掌握网络系统的状态才能在适当的时候采取必要的管理措施在第一时间发现故障或者发现入侵破坏行为并能够迅速确定故障位置和故障原因并加以排除甚至可以将故障或入侵扼杀在萌芽状态使网络系统始终保持安全可靠和最佳的性能。网络系统监测的主要对象包括1网络设备。监测网络设备如交换机、路由器、防火墙等的状态、连接数、带宽利用率等以及网络流量的分布和流向。网络设备监测旨在及时发现网络设备故障、异常负载和网络拥堵等问题。2服务器。监测服务器的性能包括CPU利用率、内存利用率、磁盘空间利用率、服务响应时间等以及服务的可用性和可靠性。通过服务器监测及时发现服务器故障、性能瓶颈和资源瓶颈等问题。3应用程序。监测关键应用程序的运行状态、性能和可用性包括响应时间、事务处理能力、错误率等指标。应用程序监测旨在能够早期发现应用程序故障、缓慢响应和异常行为等问题确保应用程序的稳定运行。4安全威胁事件。监测网络中的安全威胁事件包括入侵检测、恶意代码检测、异常行为检测等。安全威胁事件监测旨在及早发现并应对网络攻击、数据泄露和其他安全威胁维护网络的安全性。4.1.2、网络系统监测方法及工具一般根据网络的性能参数进行网络监测主要包括吞吐量和带宽、传输差错率、丢包率、流量特性、利用率和响应时间等。网络管理人员的日常监控工作是实时获取网络系统各部分的性能参数并根据这些相关的参数对网络系统的性能进行动态分析再相应地调整网络系统的配置使网络系统的性能时刻保持在最佳状态。若发现网络性能参数出现较大的异常则有可能出现故障、病毒或者黑客入侵网络管理人员必须提高警惕立即进入调查。网络系统监测及协议分析通常采用网络侦听或嗅探的方式从网络的关键部位或关注的网段上抓取大量的数据包然后通过专用软件对这些数据包进行深入的分析和统计以图形和表格的形式显示网络的利用率、单位时间内数据包总数和异常包的数量、各台主机发送和接收的数据包数量、流量分布、不同长度的数据包所占的比例、各类协议等参数从而全面掌握网络的运行使用情况。用于网络监视及协议分析的设备有两类专门的网络协议分析仪器由安装在通用计算机上的软件组成的网络协议监测及协议分析系统。常见的网络监测工具包括网络监控软件、性能分析工具、日志管理系统和安全信息与事件管理系统等。由于专门的网络协议分析仪器价格昂贵升级也不方便实际中多采用软件方式。可以将网络监视及协议分析软件安装在便携式计算机上哪个网段出现问题就直接带着便携式计算机连接到相关的交换机上非常方便。例如SnifferPor、WireShark等软件被广泛应用于网络监测及协议分析。Sniffer Por是Network Associates公司现在的McAfee公司开发的一款便携式网络管理和应用故障诊断分析软件。它支持各种平台性能优越是一名网络管理员必备的网络分析软件。不管是在有线网络中还是在无线网络中Sniffer Pro都能够实现实时的网络监视、数据包捕获以及故障诊断分析。Sniffer Pro可以用3种度量方式测量网络通信量相应的单位分别为千字节每秒、帧每秒和可用带宽的百分比。WireShark是一款比较常用的免费网络协议分析工具可以运行在Windows等多个系统平台上功能丰富使用方便深受用户欢迎。在Windows环境下安装过程中一般直接单击“Next”按钮即可完成安装。需要说明的是WireShark要求安装NPcap或WinPcap接口如果系统中没有安装则在安装过程中会提示用户进行安装。4.2、网络安全应急响应网络安全应急响应是指组织或者机构针对可能发生的安全事件所采取的监测、预警、响应、恢复等一系列安全处置措施及方法。网络安全应急响应通常由一个专门团队负责进一步细分为公益性应急响应组、商业性应急响应组、厂商应急响应组、内部应急响应组等以便更有针对性地开展监测、预警、响应和恢复工作汇总和发布网络安全事件信息。4.2.1、网络安全事件网络安全事件是指在计算机网络中发生的可能危害网络系统和数据安全的事件。常见的网络安全事件可分为以下几种类型。1有害程序事件包括计算机病毒、蠕虫、木马、僵尸网络、网页内嵌恶意代码等。这些有害程序可能会潜入系统并进行破坏、窃取机密信息。2网络攻击事件分为拒绝服务攻击事件、漏洞攻击事件、网络扫描事件、网络钓鱼事件、干扰事件和其他网络攻击事件。3信息破坏事件可分为信息篡改事件、信息假冒事件、信息泄露或窃取事件、信息丢失事件和其他信息破坏事件。例如通过欺骗、误导、利用人性弱点等手段获取信息或取得非法利益的事件。4信息内容安全事件指通过网络传播法律法规禁止的信息或非法炒作敏感问题并危害国家安全、社会稳定和公众利益的事件。5无线网络入侵事件黑客通过对无线网络的入侵获取网络中传输的数据进行监听、窃取用户信息或进行未经授权的活动。6设备设施故障事件包括软件、硬件自身故障、外围保障设施故障、人为破坏事故和其他信息基础设施故障。7灾害性事件由自然灾害等其他突发事件导致的网络安全事件。8其他与网络安全相关联的事件。依据国家网络安全事件应急预案要求网络安全事件可分为4级①特别重大网络安全事件②重大网络安全事件③较大网络安全事件④一般网络安全事件。网络安全应急响应工作应根据安全事件的级别制定相应的应急响应措施并提供应急响应服务。4.2.2、安全事件应急处置流程没有百分之百安全的网络关键在于面对不安全场景时是否具备足够的复原力。网络安全事件应急处置是指通过制定应急计划使影响网络安全的事件能够得到及时响应并在网络安全事件发生后进行标识、记录、分类和处理直到受影响的业务恢复正常运行。安全事件应急处置的关键流程如下。1应急响应预案准备应急响应预案准备是在安全事件真正发生之前应做好的准备工作。准备工作包括建立合理的防御/控制措施、建立适当的策略和程序、获得必要的资源和组建应急响应团队等。其中重点是建立健全网络安全应急预案预案应包括针对不同类型安全事件的应急程序和技术措施。例如关键业务功能及恢复的优先顺序恢复时间目标和恢复点目标的范围恢复服务方案应带有完善的检测技术规范检测技术规范至少应包含检测的目的、工具、步骤等内容。另外还要明确责任人、应急团队成员、联系方式和行动流程等内容。2安全事件确认当网络安全管理人员怀疑或发现网络发生安全事件时首先要准确描述并书面记录事件概况按照“值班人员、应急工作组长、应急领导小组”的次序进行逐级报告。然后由应急领导小组或领导依据事件类型判断是否启动应急响应预案。在这一环节要对网络安全事件做出初步的动作和响应可以通过安全设备、入侵检测系统IDS​、漏洞扫描工具等实时监测和识别安全事件及时发现异常活动、恶意代码、未授权访问等迹象并进行信息收集和初步分析。根据获得的初步材料和分析结果预估事件的范围和影响程度制定进一步的响应策略并保留相关的证据。3网络安全事件处理根据对网络安全事件做出的初步判定确定应急服务是由组织自己提供还是由外部提供但都要防止潜在的或进一步的攻击和破坏。1阻断与隔离尽快采取行动阻止安全事件的继续扩散和损害例如隔离受感染系统、禁用被入侵的账户等。尽可能缩小攻击范围确保网络的可用性和安全性。2评估与分析对已发生的安全事件进行全面评估和深入分析查明攻击源头、攻击手段、受损情况等并确定修复措施。3应急响应和修复根据评估结果进行相应的应急响应和修复工作包括修复受损系统、关闭安全漏洞、更新补丁、加强访问控制等措施。4根除隐患在安全事件被抑制之后通过对恶意代码或行为的分析找出导致网络安全事件发生的根源并予以彻底消除。对于单机上的事件针对相应操作系统平台的具体情况进行清除操作即可。对于大规模暴发的带有蠕虫性质的恶意代码要不惜人力、物力予以根除解决发生和发现的所有问题消除安全隐患。5恢复与重建将网络安全事件所涉及的系统恢复、还原到正常状态确保网络系统正常运行。恢复工作要十分细心谨慎避免因误操作导致数据丢失。对于不能彻底恢复配置、清除的恶意文件或不能肯定清除之后是否已恢复正常时应选择彻底重建受损的系统和服务。4应急响应工作总结网络安全事件处理之后应及时回顾应急响应事件处理的全过程整理与事件相关的各种信息并尽可能把所有情况都记录到文档中。同时要评估应急响应的效果找出不足之处并制定改进措施和意见最终要形成网络安全事件总结报告。报告内容应包含与安全相关的事件、人员、类型、范围、损失与影响、处理过程、经验教训等。应急响应工作总结报告不仅对有关部门的其他处理工作具有重要意义而且对将来的应急响应、提升网络安全的能力和水平都是非常重要的。4.2.3、安全事件应急响应演练网络安全事件应急响应演练是指通过假定、模拟响应网络安全事件的发生检验应急响应工作机制及其预案的有效性。应急响应演练按照组织形式可分为桌面应急演练和实战应急演练。桌面应急演练通常在室内完成。相关人员利用图形工具、沙盘、计算机模拟等手段假定场景讨论并分析应急响应工作机制、网络安全事件应对预案的有效性。实战应急演练需在特定的场所进行即利用实际设备、物资综合启动应急响应工作机制检测分析网络安全事件应对预案的有效性。若依据演练内容可分为单项应急演练和综合应急演练。单项应急演练是针对单个单位的特定环节、功能的检验而综合应急演练是针对多个或全部单位的多个或全部应急响应功能进行的检验。若按照演练的目的及作用划分则有检验应急演练、示范应急演练和研究应急演练3种类型。检验应急演练就是验证应急预案的可行性各类准备活动是否充分应急机制是否协调。示范应急演练是指为提供示范性教学而开展的演练。研究应急演练是指为研究突发事件应急处理的重点与难点获得新方案、新技术、新设备而开展的演练。网络安全应急响应需要高效的团队协作、迅速的决策和行动能力并且要不断学习和适应新的安全威胁和漏洞定期进行演练可以提高应急响应的效果和效率。5、网络系统维护与更新网络系统维护与更新是确保网络系统顺利运行的重要工作且是一项长期、持续的系统性工程包括网络故障诊断、网络合规使用、日常安全运行维护等。网络系统运维与更新旨在提高网络系统的性能、安全性和可用性以满足用户需求并适应不断变化的技术环境。5.1、TCP/IP网络故障诊断基于TCP/IP的网络是由大量计算机、服务器等终端设备通过众多交换机、路由器等网络设备互相连接在一起采用网络协议和传输介质实现通信和资源共享的一个系统。在这个系统中任何一个环节出现问题都会导致网络故障。随着网络规模的扩大和网络环境的变化网络故障越来越多故障的排查难度也越来越大。通常把常见的网络故障进行分类找出规律性处理方法和排查流程以便加快网络故障处理的速度。这种系统化方法对于确定某个网络故障是产生于操作者还是系统本身并能够选择正确的解决方案是很有用处的。5.1.1、网络故障诊断步骤网络故障的诊断既是一门技术也是一门艺术。依据系统化的方法记录网络故障诊断所采取的步骤和诊断情况非常重要。尽管这种方法有些烦琐但它有助于在第一时间正确地解决问题。正确分析和诊断网络故障通常需要经过以下6个步骤。1准确查找问题网络故障诊断过程中最重要的一步是准确查找问题。了解网络的正常工作情况对于查找故障非常重要因为这有助于对故障原因进行分类。在确定故障原因之前首先应回答以下问题故障是什么时候发生的采取了什么行动发生故障时正在进行新的工作还是常规工作最近进行过哪些可能造成故障的改变重建故障问题容易吗2重建故障如有可能重建发生的故障。例如如果是断开了互联网连接则再次进行连接并注意会发生什么事情。浏览器显示的消息可以给出一些提示如可能发生了什么事情等。在某些情况下也许不可能重建故障但重新执行在发生问题时所采取的步骤也是有帮助的。这一步可以生成一个关于可能故障的列表并随着更多信息的收集慢慢缩小列表。要做到这一点需要利用后续内容中提到的某些工具。3分离故障原因网络故障诊断过程中的关键一步是分离造成故障的原因以便判断所发生的故障是与物理连接、计算机硬件、软件有关还是与操作员的操作错误有关等等。通过这一步骤可以了解故障是由哪一台计算机或者网络的哪个区域引起的。然后继续进行分析直到找到发生故障的原因。在这一阶段也需要检查目前收集到的所有信息以便查看其他可能的故障原因。4拟订并实施整改方案在实际操作中可能会发现多种不同的解决方案甚至可能存在某种折中方案。折中方案的出现通常是由于存在着不同的解决方案且不同解决方案之间存在经济差异。因此需要对故障拟订并实施一种整改方案。一旦解决方案确定就可以采取相应的纠正措施。5测试解决方案执行了某种解决方案之后应当进行测试检查是否解决了问题。还应当检查测试方案的“周边”情况以确保系统的其他部分不会受到所采取整改措施的影响。值得注意的是不能在解决一个故障时因此产生更多的问题。6记录故障和解决方案并获取反馈网络故障诊断过程的最后一步是记录故障的当前状况和解决方案。解决方案可能像重新设计一个网络一样复杂也可能像重新启动服务器或插紧一个松了的电缆一样简单。记录完成后还要从受到影响的用户组那里获取反馈完成故障诊断过程的循环。5.1.2、排除网络故障的常用方法在处理网络故障的过程中可根据故障现象灵活运用各种诊断方法进行分析定位。以下是一些常用的网络故障诊断方法。1分层排除法分层的计算机网络体系结构是TCP/IP网络技术开发和网络构件的基础。所有的技术和设备都是建立在分层概念之上的。因此层次化的网络故障分析思路和方法是非常重要的。对于某一层而言只有位于其下面的所有层次都能正常工作该层才能正常工作。例如物理层关注的是网线、光缆、连接头、信号电平等方面这些都是导致端口异常关闭的因素。在数据链路层要重点关注MAC地址、VLAN划分、广播风暴等以及二层的网络协议是否正常。在网络层要关注IP地址、子网掩码、DNS网关的设置以及路由协议的选择和配置、路由循环等问题。2分段排除法分段排除法就是在同一网络分层上把故障网络划分成几个段落再逐一排除。分段的中心思想是缩小网络故障涉及的设备和线路范围以便更快地判断故障涉及的范围和产生的原因。3替换法替换法是处理网络硬件问题时最常用的方法。当怀疑网线有问题时可以更换一条好的网线试试当怀疑交换机的端口有问题时可以用另外一个端口试试当怀疑网络设备的某一模块有问题时可以用另一个模块试试。但需要注意更换的部件必须是同品牌、同型号并且有相同的板载固件。4对比法对比法是利用相同型号的且能够正常运行的设备作为参考对象在配置参数、运行状态、显示信息等方面进行对比从而找出故障点。这种方法简单有效尤其是配置方面的故障只要一对比就能找出配置的不同点。5.1.3、网络故障处理技巧在进行网络故障分析排查时为了提高故障处理的效率应该熟练掌握以下技巧1由近及远大部分网络故障通常都是由客户端计算机先发现的所以可以从客户端开始沿着“客户端计算机→综合布线→配线间端口模块→跳线→交换机”这样一条路线由近及远地逐个检查。先排除客户端故障的可能性再排查网络设备。2由外到内如果怀疑网络设备如交换机存在问题可以先从设备的各种指示灯上进行辨别然后根据故障指示再来检查设备内部的相应部件是否存在问题。例如POWER LED为绿色表示电源供应正常熄灭表示没有电源供应LINKLEDs为黄色表示该连接工作在10Mb/s的速率上为绿色表示该连接工作在100Mb/s的速率上熄灭表示没有连接闪烁表示端口被管理员手动关闭RDP LED表示冗余电源MGMT LED表示管理员模块。3由软到硬由软到硬的方法是指当网络发生故障时总是先从系统配置或系统软件进行排查。例如某端口不好用可以先检查用户所连接的端口是否不在相应的VLAN中或者端口是否被其他管理员关闭了或者在配置上存在其他原因。如果排除了系统和配置上的各种问题那就是网络硬件存在问题了。4先易后难在遇到复杂的网络故障时可以先从简单操作或配置入手最后进行难度较大的测试、替换操作。5.1.4、网络故障处理示例网络故障现象千奇百怪故障原因多种多样。从故障现象来看可以将网络故障分为连通性故障、性能下降和行为中断三大类型。若从产生故障的原因分析网络故障可以分为硬件故障、软件故障以及由网络攻击造成的故障等类型。在实际中只有针对具体的网络故障现象正确选择网络故障处理方法才能有效地解决网络故障问题。在此利用所介绍的网络诊断工具给出一个诊断处理网络用户尝试连接到公司Web站点时所遇到的互联网接入问题示例。1故障描述本地网络用户总是不断地从浏览器收到本公司互联网站点不可达的消息而外部用户未遇到这一故障。现在需要对这一故障所涉及的问题进行分离和更正。2准确查找故障首先需要尽可能多地查找有关该故障的信息。这里先回答下列问题故障是什么时候发生的采取了什么行动通过向用户调查获知其在浏览器URL栏输入公司网址后浏览器窗口便显示了一条“HTTP 404 Not Found”消息。之后再刷新该页面时有时页面能正常显示而有时仍出现错误。发生故障时正在进行新的工作还是常规工作用户当时仅在执行常规网络任务且该故障普遍发生于所有内部网络用户。最近进行过哪些可能造成故障的改变吗通过查找网络维护日志以及与同事交谈发现近期只是安装了一台新路由器用于替代原来用于互联网连接的失效路由器。除此之外没有任何改变。Web服务器位于异地这可能是导致故障发生的一个原因。重建故障容易吗所使用的是同一供应商的浏览器可以比较容易地从任何本地浏览器中重建该故障。3重建故障重建故障时发现在尝试从公司内部网络访问公司的Web站点时所有用户计算机的浏览器都显示“HTTP 404 NotFound”这条消息。通过与外部用户联系发现外部用户在连接到该站点时未遇到任何问题。发生此故障的可能原因包括新路由器配置错误新路由器故障内部客户机的TCP/IP设置不正确内部浏览器配置错误内部网络组件交换机、网桥或集线器故障互联网服务提供商 ISP处产生问题Web主机托管商处产生问题。当然这是一个潜在故障列表这些故障需要逐个排除以逐渐逼近问题的真正源头。注意有时引起故障的原因不止一个。通常故障是由多个原因引起的。判断某个原因是否应排除的唯一方法是在修改后对网络进行彻底的测试。4分离故障原因分离网络故障原因就是判断所发生的故障是物理连接、计算机硬件、软件故障还是操作员的操作故障。这一步骤需要采用多种具体的手段以查证故障是由哪一台计算机或者网络的哪个区域引起的直到找到故障发生的真正原因。查找网络故障发生的原因。这个阶段是最耗费时间的阶段。由于上面定位的潜在原因既有本地网络的也有远程网络的所以需要系统地测试网络上及向外的每个点顺序排除原因。在这个过程中虽然也可以选择由外向内地进行排除但通用的故障诊断技术都遵循由内向外的顺序逐个排除有关区域。这样还可以在与外部网络支持人员交流时获得帮助文件。详细完整地记录故障诊断过程可以更好地与外部网络支持人员进行合作解决网络问题。图8.20给出了网络上将要进行测试的各点并列出了这些网络设备所分配的IP地址。公司网络使用的地址IP地址范围为10.0.0.0/8路由器的内部地址为10.0.0.254/8。本地DNS服务器的地址为10.0.0.15/8路由器的外部地址为222.123.0.254/24。ISP的路由器使用的地址外部到公司网络的地址为222.123.6.254/24外部到Web主机托管商的地址为218.25.175.254/24内部到DNS服务器1的地址为126.17.89.254/24内部到DNS服务器2的地址为123.17.189.254/24。ISP提供的两个DNS服务器使用的地址DNS服务器1的地址为126.17.89.13/24; DNS服务器2的地址为123.17.189.13/24。Web主机托管商的路由器地址外部到互联网的地址为115.160.14.254/16内部地址为67.59.87.2/8。Web服务器地址为67.59.87.152/8。下面分阶段进行测试先从本地网络开始然后测试与ISP和Web主机托管商的通信。第1阶段内部通信。为了排除内部网络的问题先测试内部通信。以主机10.0.0.9作为内部测试主机并已经核实这台主机的“症状”与系统中其他主机的“症状”相同。下面开始测试首先成功ping通了本地回送地址127.0.0.1该地址用于测试主机的TCP/IP是否正常工作。接下来成功ping通了主机地址10.0.0.9这表示NIC端口的TCP/IP工作正常。对其他主机执行ping命令例如选择主机10.0.0.10。成功后表明网络通信正常。成功ping通了本地DNS服务器10.0.0.15这表明主机与本地DNS服务器的通信正常。随后使用主机10.0.0.10的全限定域名FQDNhost10.eol.cn成功ping通了该台主机这表明本地DNS可以正确地解析本地主机名称即DNS服务器将名称host10.eol.cn解析为正确的IP地址10.0.0.10。可以对其他主机的名称执行ping命令以确保DNS能正确解析这些名称。最后成功ping通了本地路由器的内部端口地址10.0.0.254这表明使用路由器可以正确地进行通信。接着成功ping通了路由器的外部地址222.123.0.254这表明路由器可以将数据包路由和交换到外部网络。注意如果路由器使用访问控制表ACL或数据包过滤来阻塞互联网控制消息协议ICMP应答则这一步可能会失败。很多网络使用过滤机制来保护内部网络不受拒绝服务DoS攻击。这种情况下需要在这一步修改过滤器或访问控制表或使用其他测试方法如Telnet到外部路由器端口。必要时也可以检查测试主机的ARP缓存内容得到所有相连主机IP地址到MAC地址的映射。在缓存中至少可以看到最近2分钟内执行了ping操作的设备。路由器不能传递ARP广播因此这里在对应路由器外部端口MAC地址的条目中看到的是路由器的内部端口MAC地址。第2阶段与ISP通信。通过第1阶段测试可以确定内部网络工作正常现在可将测试移向外部网络。首先测试本地网络与其ISP的通信。这意味着需要ISP支持人员的全程协助因为ISP也可能阻塞了ICMP应答。这时之前的故障诊断文件会起到很大的帮助作用。然后成功ping通了ISP的路由器内部端口123.17.189.254和126.17.89.254这表明ISP的路由器可以正确地路由和交换数据包。通过名称与地址两种方式对DNS服务器1126.17.89.13执行ping命令结果地址方式成功ping通而名称方式间歇性失败。将这一点记录在故障诊断日志中。通过名称与地址两种方式成功地ping通了DNS服务器2123.17.189.13​。成功地ping通了ISP路由器通往Web主机托管商网络的外部接口地址218.25.175.254这表明路由器可以将数据包正确地交换和路由到Web服务器主机所在的网络。这一测试结果表明通过名称方式对ISP的DNS服务器1执行ping操作时发生了间歇性失败。但是现在还不能过早地下论断还要继续测试以验证Web主机网络的情况。第3阶段与Web主机托管商通信。与测试ISP网络相同这一测试过程需要Web主机托管商网络支持人员的协助。首先成功ping通了Web主机托管商路由器的外部地址115.160.14.254这表明本地网络可以与Web主机托管商网络相连接。接下来成功ping通了内部路由器端口地址67.59.87.2这表明主机托管商的路由器可以正确地路由和交换数据包。多次成功ping通了Web服务器的地址67.59.87.152这表明本地网络可以与Web服务器通信。当通过公司网址http: //www.eol.cn对Web服务器执行ping命令时结果出现了间歇性失败。注意到刚开始成功ping到了地址67.59.87.152之后出现加载失败并显示状态消息“Bad IP address www.eol.cn”​。5记录结果作为测试结果可观察到下列“症状”​通过名称方式对DNS服务器1执行ping命令时出现间歇性失败通过名称方式对Web服务器执行ping命令时出现间歇性失败。由此可以推断网络中出现了间歇的名称解析故障。因为ping操作在命令模式下总是成功的仅当TCP/IP必须将主机名称解析为IP地址时出现失败。另外错误仅发生在外部主机上因此内部DNS的工作应当是正常的。6确定网络故障原因现在已经查找到网络中出现了名称解析问题。由于外部网络用户不存在这一问题因此可以断定他们与内部用户使用的域名服务DNS不同。另外本地网络用户未使用内部DNS来解析外部名称而是依赖于ISP的DNS来解析外部全限定域名FQDN​。因为ISP提供了2台DNS服务器所以下一步就是要确定客户机是否使用了正确的DNS服务器来解析名称。先使用ipconfig命令查看客户机的TCP/IP配置从中发现客户机配置的DNS服务器地址包括10.0.0.15、126.17.89.13和123.17.189.13。这3个地址与用于在内部和外部解析名称的DNS地址相匹配由此可以确定客户机的配置是正确的。接下来是分离这些服务器。之前本地客户机是从本地DHCP服务器上下载其TCP/IP配置包括DNS服务器信息。这里采用手动配置本地测试主机方式从DNS服务器中除去上述3台服务器中的1台。因为DNS服务器1失败所以首先将该服务器从测试主机的DNS配置中移去如图所示。再次尝试通过名称对DNS服务器1执行ping命令可以发现每次都能成功ping通。然后尝试通过名称对公司网址http: //www.eol.cn执行ping命令发现每次也都能成功ping通。最后将本地测试主机重新配置为仅使用本地DNS和DNS服务器1移去DNS服务器2的地址。这次上面的两次通过名称方式进行的ping操作都失败了但通过地址方式仍然可以成功。7拟定整改方案并实施通过上述各步骤分析出了问题产生的原因也就是DNS服务器1。之后联系ISP并告知他们DNS服务器1可能发生了故障。接下来ISP对该服务器进行诊断发现它确实出现了故障DNS服务器1的DNS服务器软件发生了问题无法将名称解析为IP地址。ISP建议使用备用DNS服务器DNS服务器3重新配置本地客户机这台服务器的IP地址为126.17.89.14同时保持DNS服务器2不变。本地网络使用DHCP下载客户机TCP/IP配置信息包括IP地址、子网掩码、默认网关地址以及DNS服务器信息等。因此可以通过让DHCP范围内主机下载新的DNS服务器信息来实现更正。首先用新信息设置DHCP服务器并选择测试主机上的“Renew”按钮。之后通过ISP的2台DNS服务器及Web服务器名称执行ping命令这3条ping操作均获成功。接下来使用测试主机的浏览器连接公司的Web站点发现这时站点每次都能够成功连接。8测试解决方案为了测试该解决方案是否能解决所发生的问题可以与打开有关此问题帮助桌面标签的用户联系让他们更新其DHCP租约然后连接到公司的Web服务器。执行这一过程后发现所有的通信都成功了。解决这些问题时可能会用到下列工具1ping在本地和2个外部网络中都使用了ping命令。同时ping命令不仅通过IP地址方式来执行而且还通过名称方式来执行。这有助于对问题原因的分析因此确定了故障是由名称解析出现问题引发的而不是由网络通信出现问题引发的。2arp用于确定本地ARP缓存是否正确收集了地址映射信息。虽然在诊断本节内容所讨论的这个问题时未起作用但仍然通过它确定了ARP工作正常从而排除了ARP错误。3ipconfig用于确定本地客户机的TCP/IP配置。它也用于更新DHCP客户机的租约以使其下载新的DNS信息。必要时也可以使用tracert、netstat等命令作为测试阶段所使用工具的一部分。虽然在诊断及分析本节内容所讨论的问题时并未使用这些命令但实际上也可以使用它们来确认网络中其他部分的工作是否正常。9记录问题和解决方案并获取反馈接下来的工作是完成相应的故障诊断日志及帮助桌面标签并向帮助桌面人员提供编写好的过程以便他们引导用户完成续签租约过程。之后向首席技术官CTO发送一封E-mail其中描述对问题的分析及故障诊断结果。同时向ISP的技术支持管理人员发送一份该E-mail的副本。然后继续与每个受到该问题影响的用户保持联系以确保问题得到解决并且没有再次发生。最后通过E-mail向所有登录帮助桌面呼叫的用户发放一份质量担保调查问卷以获取用户对这一问题解决过程的反馈。5.2、网络合规使用网络合规使用是指在使用网络资源、进行网络活动时遵守法律法规、政策和行业标准以确保合法、安全、道德的网络行为。网络使用是否合规应重点关注以下几个方面。5.2.1、遵守法律法规确保网络行为符合法律法规包括但不限于《中华人民共和国网络安全法》​《中华人民共和国数据安全法》​《中华人民共和国个人信息保护法》等。切实不从事非法的网络活动如网络犯罪、网络诈骗等。5.2.2、保护个人隐私尊重他人的隐私权并保护自己的个人隐私。在收集、使用和共享个人信息时应遵守相关隐私保护要求并落实最佳的安全措施。5.2.3、合法使用网络资源在使用网络资源时遵守相关规定避免滥用或未经授权使用他人的网络设备、带宽、软件等。合法使用软件、媒体文件和其他数字内容遵守版权法和许可协议。5.2.4、遵循网络道德准则遵守网络道德规范不进行网络骚扰、诽谤、恶意攻击等不良行为。尊重他人的言论自由不散播虚假信息或恶意谣言。5.2.5、审查使用协议和条款在使用网站、应用程序等服务时仔细审查和理解相关使用协议和条款确保网络行为符合规定。总之网络合规使用是维护个人、组织和整个网络生态系统的基本原则。通过遵守相关法律法规和道德规范可以形成一个安全、可靠和可持续发展的网络环境。5.3、网络安全运维网络安全运维是网络安全体系中不可或缺的一部分是整个网络信息系统环境成熟度的一个重要指标完善的网络安全运维服务不仅能帮助组织解决现有的各类安全隐患还能预测未来的发展趋势规划网络系统安全、稳定的长期发展。实现网络安全运维首先要建立和完善安全运维及保障体系增强网络系统的安全防护能力、隐患检测能力和恢复能力同时要制定有切实可行的安全运维方案经过有步骤、有计划的安全运维、安全整改和后期的安全建设保障组织的核心业务不被网络攻击中断保障组织核心业务数据不被窃取满足“事前可预防、事中可控制、事后可恢复”的网络安全保障需求。网络安全运维工作通常涵盖以下几个方面。1网络设备维护。严格定期检查和维护网络设备包括路由器、交换机、防火墙等确保网络设备正常运行保障设备性能良好及可靠性。2软件更新与安全补丁。应用厂商发布的安全补丁定期更新软件补丁修复漏洞保障网络系统的安全性。3数据备份与恢复。定期进行数据备份确保网络系统中的重要数据可靠存储若发生故障能够进行恢复。4网络性能监控与优化。通过使用网络监控工具实时监测网络性能并根据监测结果对网络进行调整和优化保障提供良好的用户体验。5安全策略和访问控制管理。实施安全策略如使用强密码、恰当设置防火墙和用户权限等保护网络系统免受潜在的安全威胁。6及时处理故障和故障恢复。及时响应处理网络故障和故障恢复尽可能减少系统停机时间和对用户的影响。7用户培训。为用户提供必要的培训和技术支持使用户能够有效地使用网络系统并解决可能遇到的问题。8日常基础运维。基础设施巡检巡查等。网络安全运维更为重要的是建立和完善网络安全运维及保障体系保障网络系统持续安全稳定运行。这需要及时跟踪网络技术的发展充分利用人工智能例如ChatGPT​对相关安全威胁信息进行智能化归集汇总以便快速找到分析切入的视角和线索做出明智的决策进而实现对安全风险的有效管控。网络安全运维工作的进一步发展需以数据为基础、以威胁情报TI为核心、以人工智能AI为驱动让“数据TIAI”助力安全运维走向“自动驾驶”​。