第八章 电子邮件安全.

Slides:



Advertisements
Similar presentations
●網路能做些什麼呢? 檔案管理 共享檔案 傳輸檔案 共享應用程式 資料庫 網路電玩 週邊設備分享 印表機 硬碟空間 光碟機 傳真 / 數據機 和其他網路使用者交流 收發電子郵件 電子會議 網路電玩 在網路上,必須透過帳號與密碼來管理使用者的身分與權限.
Advertisements

第一週 成績計算方式 101 學年計概評分標準 1. 小考 10% 2. 期中考 20% 3. 期末考 20% 4.TQC 認證考試 20% 通過認證者 20 分全得, 未通過者以實得分數 x20% 5. 作業成績 10% 6. 課堂平時成績 10% 7. 實習成績 10% 1.
1 Chapter 6 網際網路安全協定 Internet Security Protocols.
6.1 区域委派与域名转发 6.2 虚拟主机技术 6.3 架设FTP服务器 6.4 动态主机分配协议 6.5 架设Mail服务器
1 项目一 计算机网络概论 2 项目二 计算机网络协议与体系结构 3 项目三 物理层基础与应用 4 项目四 数据链路层基础与应用 5 项目五 网络层基础与应用 6 项目六 传输层的基础与应用 7 项目七 应用层的基础与应用 8 项目八 网络管理与网络安全.
第三章 电子商务的网络 技术平台 武汉职业技术学院商学院.
童詩教學 爬格子工作坊 互動過程 童詩教學法 教學教案 相關資源 心得 林士翔
第13章:电子邮件系统 TCP/IP互联网上的电子邮件传输过程; 电子邮件的地址表示; 电子邮件传输协议SMTP和POP3;
第四章 内容提要: 电子商务的安全技术 本章从电子商务的安全要求入手,介绍电子商务的几种安全技术,从而说明电子商务安全问题有哪些,其根源何在、带来哪些风险、如何应用安全技术等。
计算机网络应用 崇信电大工作站 高进喜
第3章 网上邮政—— 3.1 基本概念 Internet上最古老、最基本、最重要的服务。
数字化校园建设与思考 扬州大学信息中心 沈 洁 2017年3月3日.
《计算机应用基础》 课程教学大纲 计划学时: 64学时 计划学分: 4学分 课程类型: 公共必修.
電子郵件的使用 電子郵件的格式 電子郵件的種類 啟動Outlook Express
第二讲 电子商务技术 Internet和www技术(重点掌握) 信息处理技术(重点掌握) EDI技术(熟悉) 电子支付系统(熟悉)
审计案例研究 第一讲 辅导教师 周桂芝.
二十世纪外国文学专题 章丘电大 李颜.
本章介绍了网页浏览、电子邮件、搜索引擎、文件下载等典型的Internet应用。
第8章 电子邮件 电子邮件的基础知识 电子邮件账号的设置 电子邮件的收与发 复杂电子邮件的处理 通讯簿 电子贺卡 免费邮箱
第6章 网络基础及Internet应用 6.1 计算机网络概述 6.2 计算机网络的组成 6.3 Internet基础
了 解 从 Internet IP 开 始.
电子商务概论 第二章 电子商务网络技术基础.
主讲 冷清波 城乡规划管理与法规 主讲 冷清波
实训十四、IE浏览器的基本应用.
复旦大学计算机学院 肖川 计算机网络与网页制作 复旦大学计算机学院 肖川
6.1 网络概述 6.2 Windows的网络功能 6.3 Internet概述 6.4 Internet的使用 6.5 网上浏览工具的使用
5.1 Internet 概述 Internet(因特网)是国际计算机互联网络,它将全世界不同国家、不同地区、不同部门和机构的不同类型的计算机及国家主干网、广域网、城域网、局域网通过网络互联设备互联。 
了 解 Internet 从 ip 开 始.
企业秘书写作 主讲教师:黄巨龙.
项目10 架设邮件服务器 本章目标 掌握邮件服务器的作用 掌握Sendmail的安装和基本配置 POP3/SMTP 邮件服务器的配置.
第三章 计算机网络技术基础 互联网简介 计算机网络概述 网络互联技术 网络工具的使用 实训三 思考与练习 本章小结 导航 末页 前一页
计算机应用基础.
《电子邮件》 宁波外事学校 何世勇.
本章导语 第六章 计算机网络基础 本章目录 本章重点  开始学习 思考问题.
小学信息技术 小学信息技术 第3册教材教法分析 第3册教材教法分析.
第二期实验室工作人员培训讲座(三) 加强规范化建设 提高仪器设备管理水平 设备处 黄久龙 2017年9月13日 徐州师范大学设备处 黄久龙.
第7章 计算机网络基础.
資訊安全-資料加解密 主講:陳建民.
通过外网访问邮件系统的说明 信息中心.
12.2 使用Outlook Express收发电子邮件
Gmail 電算中心 報告人:施銘亮 2018/11/12.
第3讲 网络安全协议基础 此为封面页,需列出课程编码、课程名称和课程开发室名称。
網路安全技術期末報告 Proxy Server
(C) Active Network CO., Ltd
1-1 電腦的起源 1-2 電腦的演進 1-3 電腦的種類 1-4 電腦與生活
第 9 章 運用CDO物件寄發 電子郵件 製作.
通过外网访问邮件系统的说明 信息中心.
二、電子郵件收發 使用 Outlook Express
第 2 章 FrontPage 2002 的基本操作.
电子邮件系统基本协议介绍 北京春笛信息技术有限公司.
第五讲 计算机网络应用 谢华成 副教授.
第8章 網路實例應用.
網路概論 第11章 SMTP、POP3與IMAP通訊協定.
《计算机网络 --基于因特网的信息服务平台》 (第2版)
課程表 課程表 課程標題: IE、Outlook及WebMail之認識與操作 時間: 09:00-10:00 課程內容講解
Westmont College 互联网应用软件 第二讲 (DNS, , TELNET, FTP)
別忘了你的好朋友 好像很多同學都不會設定學生信箱的收信方法 因此花了一些時間將這三個設定檔完成 教你怎麼設定 !
電腦基本故障排除與維護 (軟體) 淡江大學資訊中心教學支援組 劉育辰.
7.7 Internet的基本服务功能 随着Internet的飞速发展,目前Internet上的各种服务已多达上万种,其中大多数服务是免费的。随着Internet商业化的发展趋势,它所能提供的服务将会进一步增多。 7.7.1 WWW服务 WWW(World Wide Web)的中文名为万维网,它的出现是Internet发展中的一个里程碑。WWW服务是Internet上最方便与最受用户欢迎的信息服务类型,它的影响力已远远超出了专业技术范畴,并已进入电子商务、远程教育、远程医疗与信息服务等领域。
电子邮件基本应用 主讲:张巧威.
網路應用 電子郵件系統 & 廣告信件攔截系統.
第4章 TCP/IP应用层常用协议 4.1 Telnet 协 议 4.2 文件传输协议FTP 4.3 电子邮件的工作原理及其协议
以Microsoft Outlook 2007為例,
第一週 成績計算方式 101學年第二學期計概評分標準
服务 服务概述 1 2 邮件网关 服务器的配置 3.
MIME.
第十一章 無遠弗屆的電子郵件 本章重點 11-1 電子郵件介紹 11-2 進階郵件管理技巧.
信息技术课案例分析 教育技术学院02级 江金柱.
计算机基础与实训教材系列 《中文版Office 2003实用教程》.
第7章 Internet的应用.
Presentation transcript:

第八章 电子邮件安全

8.1 电子邮件系统原理 1. 什么是电子邮件?电子邮件是Internet上应用最广同时也是最基本的服务之一。只要能够连接到因特网,拥有一个E-mail账号,就可以通过电子邮件系统,用非常低廉的价格、非常快的速度,与世界上任何一个角落的网络用户联络。 2.电子邮件系统的组成 E-mail服务是一种客户机/服务器模式的应用,一个电子邮件系统主要有以下两部分组成: (1)客户机软件UA(User Agent):用来处理邮件,如邮件的编写、阅读和管理(删除、排序等); (2)服务器软件TA(Transfer Agent):用来传递邮件。 3.电子邮件的工作原理 电子邮件不是一种“终端到终端”的服务,而是被称为“存储转发式”服务

8.2 邮件网关 1. 什么是邮件网关 邮件网关指在两个不同邮件系统之间传递邮件的计算机。它能够计算出消息中哪些是重要信息,如主题、发送者、接收者,并把它们翻译成其它系统所需的格式。 也可以说邮件网关负责内部与外部邮件系统的沟通。外部发送到本企业的邮件,通过Internet网站上的Mail Server先行保存着,邮件网关可以定时将这些邮件收下来,分发给邮件的接收者,同时,将发送到企业外部的邮件通过Internet传送出去。

2.邮件网关的主要功能 (1)预防功能 (2)监控功能 (3)跟踪功能 (4)账务管理 (5)分类统计表 (6)邮件备份

3.邮件网关的应用 根据邮件网关的用途可将其分成普通邮件网关、邮件过滤网关和反垃圾邮件网关。 普通邮件网关。即具有一般邮件网关的功能。 邮件过滤网关。邮件过滤网关是一个集中检测带毒邮件的独立硬件系统,与用户的邮件系统类型无关,并支持SMTP认证。 反垃圾邮件网关。反垃圾邮件网关是基于服务器的邮件过滤和传输系统,可以帮助企业有效管理邮件系统,防止未授权的邮件进入或发出,同时被用于阻挡垃圾邮件、禁止邮件转发和防止电子邮件炸弹。它通过消除不需要的邮件,有效降低网络资源的浪费。

8.1.3 SMTP与POP3协议 SMTP协议 SMTP服务器则是遵循SMTP协议的发送邮件服务器,用来发送或中转电子邮件。 SMTP(Simple Mail Transfer Protocol)即简单邮件传输协议,它是一组用于由源地址到目的地址传送邮件的规则,用来控制信件的中转方式。 SMTP协议属于TCP/IP协议族的应用层协议,它帮助每台计算机在发送或中转信件时找到下一个目的地。通过SMTP协议所指定的服务器,我们就可以把E-mail寄到收信人的服务器上 。 SMTP服务器则是遵循SMTP协议的发送邮件服务器,用来发送或中转电子邮件。

POP协议 POP协议是邮局协议(Post Office Protocol)的缩写,是一种允许用户从邮件服务器收发邮件的协议。 POP3(Post Office Protocol 3)即邮局协议的第3个版本,它规定怎样将个人计算机连接到Internet的邮件服务器和下载电子邮件的电子协议,是因特网电子邮件的第一个离线协议标准。POP3允许用户从服务器上把邮件存储到本地主机,同时删除保存在邮件服务器上的邮件。 POP3服务器则是遵循POP3协议的接收邮件服务器,用来接收电子邮件的。与SMTP协议相结合,POP3是目前最常用的电子邮件服务协议。

8.2 电子邮件系统安全问题 8.2.1 匿名转发 没有发件人信息的邮件就是这里所说的匿名邮件,邮件的发件人刻意隐瞒自己的电子邮箱地址和其他信息,或者通过某些方法给你一些错误的发件人信息。 现在Internet上有大量的匿名转发邮件系统,发送者首先将邮件发送给匿名转发系统,并告诉这个邮件希望发送给谁,匿名转发邮件系统将删去所有的返回地址信息,再把邮件转发给真正的收件者,并将自己的地址作为发信人地址显示在邮件的信息表头中。

8.2.2 电子邮件欺骗 电子邮件“欺骗”是在电子邮件中改变名字,使之看起来是从某地或某人发来的行为。 8.2.2 电子邮件欺骗 电子邮件“欺骗”是在电子邮件中改变名字,使之看起来是从某地或某人发来的行为。 例如,攻击者佯称自己为系统管理员(邮件地址和系统管理员完全相同),给用户发送邮件要求用户修改口令(口令可能为指定字符串)或在貌似正常的附件中加载病毒或其他木马程序,这类欺骗只要用户提高警惕,一般危害性不是太大。

“欺骗”对于使用多于一个电子邮件账户的人来说,是合法且有用的工具。例如你有一个账户yourname@email “欺骗”对于使用多于一个电子邮件账户的人来说,是合法且有用的工具。例如你有一个账户yourname@email.net,但是你希望所有的邮件都回复到yourname@reply.com。你可以做一点小小的“欺骗”使所有从email.net邮件账户发出的电子邮件看起来好像从你的reply.com账户发出。如果有人回复你的电子邮件,回信将被送到yourname@reply.com。 要改变电子邮件身份,到电子邮件客户软件的邮件属性栏中,或者Web页邮件账户页面上寻找“身份”一栏,通常选择“回复地址”。回复地址的默认值正常来说,就是你的电子邮件地址和你的名字,但在此,你可以任意更改。

执行电子邮件欺骗常用的三种基本方法 (1)相似的电子邮件地址 (2)修改邮件客户 (3)远程联系,登录到端口25 攻击者找到一个公司的老板或者高级管理人员的名字。有了这个名字后,攻击者注册一个看上去像高级管理人员名字的邮件地址。他只需简单的进入hotmail等网站或者提供免费邮件的公司,签署这样一个账号。然后在电子邮件的别名字段填入管理者的名字。我们知道,别名字段是显示在用户的邮件客户的发件人字段中。因为邮件地址似乎是正确的,所以邮件接收人很可能会回复它,这样攻击者就会得到想要的信息。 (2)修改邮件客户 当用户发出一封电子邮件时,没有对发件人地址进行验证或者确认,因此如果攻击者有一个像outlook的邮件客户,他能够进入并且指定出现在发件人地址栏中的地址。 攻击者能够指定他想要的任何返回地址。因此当用户回信时,答复回到真实的地址,而不是到被盗用了地址的人那里。 (3)远程联系,登录到端口25 因为邮件服务器使用端口25发送信息,所以没有理由说明攻击者不会连接到25,装作是一台邮件服务器,然后写一个信息。有时攻击者会使用端口扫描来判断哪个25端口是开放的,以此找到邮件服务器的IP地址。

8.2.3 E-mail炸弹 电子邮件炸弹(E-Mail Bomb),是一种让人厌烦的攻击。它是黑客常用的攻击手段。传统的邮件炸弹大多只是简单的向邮箱内扔去大量的垃圾邮件,从而充满邮箱,大量的占用了系统的可用空间和资源,使机器暂时无法正常工作。 过多的邮件垃圾往往会加剧网络的负载力和消耗大量的空间资源来储存它们,还将导致系统的log文件变得很大,甚至有可能溢出文件系统,这样会给Unix、Windows等系统带来危险。除了系统有崩溃的可能之外,大量的垃圾信件还会占用大量的CPU时间和网络带宽,造成正常用户的访问速度成了问题。 例如:同时间内有近百人同时向某国的大型军事站点发去大量的垃圾信件的话,那么这样很有可能会使这个站的邮件服务器崩溃,甚至造成整个网络中断。

3.借用Outlook的阻止发件人功能 1.向ISP求助 2.用软件清除 从目前来说,电子邮件采用的协议确实十分不妥,在技术上也是没有任何办法防止攻击者给你发送大量的电子邮件炸弹。只要你的邮箱允许别人给你发邮件,攻击者即可做简单重复的循环发送邮件程序把你的邮箱灌满。由于不能直接阻止电子邮件炸弹,我们在收到电子邮件炸弹攻击后,只能做一件事,即在不影响信箱内正常邮件的前提下,把这些大量的垃圾电子迅速清除掉。 接下来我们介绍一些解救方法: 1.向ISP求助 打电话向ISP服务商求助,技术支持是ISP的服务之一,他们会帮用户清除电子邮件炸弹。 2.用软件清除 用一些邮件工具软件如PoP-It等清除,这些软件可以登录邮件服务器,选择要删除哪些E-mail,又要保留哪些。 3.借用Outlook的阻止发件人功能 (1)如果已经设置了用Outlook接受信件,先选中要删除的垃圾邮件。 (2)点击邮件标签。 (3)在邮件标签下有一“阻止发件人”选项,点击该项,程序会自动阻止并删除要拒收的邮件。

4.用邮件程序的email-notify功能来过滤信件 email-notify不会把信件直接从主机上下载下来,只会把所有信件的头部信息(headers)送过来,它包含了信件的发送者、信件的主题等信息,用view功能检查头部信息,看到有来历可疑的信件,可直接下指令把它从主机Server端直接删除掉。万一误用一般的邮件程序抓到mail bomb,看到在没完没了的下载的时候,强迫关闭程序,重新运行程序,连回Server,用email-notify把它删除掉。 5.自动转信 假如用户拥有几个Email地址,其中一个存储空间很大(至少10M),那么,就有了如下的办法:在其它几个较小的Email目录中都新建一个.forward文件(Unix系统),把存储空间最大的那个Email地址填写如下所示:bigmailaddress@xxxx.xxxx.xxxx.xxxx 。这样你所有的信件都会自动转寄到那个大信箱,有用的信件也就不那么容易被“炸毁”了。 另外,用户还申请一个转信信箱,因为只有它是不怕炸的,根本不会影响到转信的目标信箱。其次,在使用的E-mail程序中设置限制邮件的大小和垃圾文件的项目,如果发现有很大的信件在服务器上,可用一些登录服务器的程序(如BECKY)直接删除。

8.3 电子邮件安全协议 电子邮件在传输中使用的是SMTP协议,它不提供加密服务,攻击者可在邮件传输中截获数据。其中的文本格式、非文本格式的二进制数据(如:.exe文件)都可轻松地还原。经常收到的好像是好友发来的邮件,可能是一封冒充的、带着病毒或其他欺骗性的邮件。还有,电子邮件误发给陌生人或不希望发给的人,也是电子邮件的不加密性客观带来的信息泄露。 安全电子邮件能解决邮件的加密传输问题,验证发送者的身份问题,错发用户的收件无效问题。保证电子邮件的安全常用到两种端到端的安全技术:PGP(Pretty Good Privacy)和S/MIME(Secure Multi-Part Intermail Mail Extension)。它们的主要功能就是身份的认证和传输数据的加密。 另外还有MOSS、PEM等都是电子邮件的安全传输标准。

8.3.1 PGP 1.PGP简介 PGP相对于其他邮件安全系统有以下几个特点: PGP是一个基于公开密钥加密算法的应用程序,该程序创造性在于把RSA公钥体系的方便和传统加密体系的高速度结合起来,并在数字签名和密钥认证管理机制上有巧妙的设计。在此之后,PGP成为自由软件,经过许多人的修改和完善逐渐成熟。 PGP相对于其他邮件安全系统有以下几个特点: 1)加密速度快。 2)可移植性出色,可以在DOS、Mac-OS、OS/2和UNIX等操作系统和Inter80x86、VAX、MC68020等多种硬件体系下成功运行。 3)源代码是免费的,可以削减系统预算。 用户可以使用PGP在不安全的通信链路上创建安全的消息和通信。PGP协议已经成为公钥加密技术和全球范围消息安全性的事实标准。因为所有人都能看到它的源代码,使系统安全故障和安全性漏洞的更容易发现和修正。

2.PGP加密算法 PGP加密算法是Internet上最广泛的一种基于公开密钥的混合加密算法,它的产生与其他加密算法是分不开的。以往的加密算法各有自己的长处,也存在一定的缺点。PGP加密算法综合了他们的长处,避免了一些弊端,在安全和性能上都有了长足的进步。 PGP加密算法包括四个方面: (1)一个单钥加密算法(IDEA)。IDEA(International Data Encryption Algorithm,国际数据加密算法)是PGP加密文件时使用的算法。发送者需要传送消息时,使用该算法加密获得密文,而加密使用的密钥将由随机数产生器产生。 (2)一个公钥加密算法(RSA)。公钥加密算法用于生成用户的私人密钥和公开密钥、加密/签名文件。 (3)一个单向散列算法(MD5)。为了提高消息发送的机密性,在PGP中,MD5用于单向变换用户口令和对信息签名,以保证信件内容无法被修改。 (4)一个随机数产生器。PGP使用两个伪随机数发生器,一个是ANSI X9.17发生器,另一个是从用户击键的时间和序列中计算熵值从而引入随机性。主要用于产生对称加加密算法中的密钥。

8.3.2 S/MIME MIME(Multipurpose Internet Mail Extensions,多用途因特网邮件扩展)是一种因特网邮件标准化的格式,它允许以标准化的格式在电子邮件消息中包含增强文本、音频、图形、视频和类似的信息。然而,MIME不提供任何安全性元素—— S/MIME则添加了这些元素。 S/MIME(Secure/MIME,安全的多用途Internet电子邮件扩充)是由RSA公司于1995年提出的电子邮件安全协议,与较为传统的PEM不同,由于其内部采用了MIME的消息格式,因此不仅能发送文本,还可以携带各种附加文档,如包含国际字符集、HTML、音频、语音邮件、图像、多媒体等不同类型的数据内容,目前大多数电子邮件产品都包含了对S/MIME的内部支持。 S/MIME同PGP一样,利用单向散列算法和公钥与单钥的加密体系。但是S/MIME也有两方面与PGP不同:一是S/MIME的认证机制依赖于层次结构的证书认证机构,所有下一级的组织和个人的证书由上一级的组织负责认证,而最上一级的组织(根证书)之间相互认证;二是 S/MIME将信件内容加密签名后作为特殊的附件传送。

8.3.3 MOSS协议 MOSS(MIME对象安全服务)是将PEM和MIME两者的特性进行了结合。MOSS对算法没有特别的要求,它可以使用许多不同的算法,该标准没有推荐特定的算法。 MOSS是专门设计用来保密一条信息的全部MIME结构的,并没有被广泛的使用。

8.3.4 PEM协议 PEM(Privacy Enhanced Mail,私密性增强邮件),是由IRTF安全研究小组设计的邮件保密与增强规范,它的实现基于PKI公钥基础结构并遵循X.509认证协议,PEM提供了数据加密、鉴别、消息完整性及秘钥管理等功能,目前基于PEM的具体实现有TIS/PEM、RIPEM、MSP等多种软件模型。 PEM是增强Internet电子邮件隐秘性的标准草案,在Internet电子邮件的标准格式(参见RFC 822)上增加了加密、鉴别和密钥管理的功能,允许使用公开密钥和对称密钥的加密方式,并能够支持多种加密工具。对于每个电子邮件报文可以在报文头中规定特定的加密算法、数字鉴别算法、散列功能等安全措施,但它是通过Internet传输安全性商务邮件的非正式标准,有可能被S/MIME和PEM-MIME规范所取代。

8.4 通过Outlook Express 发送安全电子邮件 1.安全区域:安全区域为您的计算机和隐私提供了高级保护功能,但它不会用重复的警告来打扰您。 2.数字标识:数字标识(也叫证书)提供了一种在 Internet上验证身份的方式,与司机驾照或日常生活中的其他身份证的方式相似。它允许给电子邮件签名,这样收件人可确保该邮件确实是由您发来的并且没有受损。另外,数字标识还允许其他人给您发送加密邮件。

数字标识可以通过以下几个步骤来获得: 1)在 Outlook Express 中,单击“工具”菜单中的“账号”, 2)在弹出的Internet账号对话框中选取“邮件”选项卡中用于发送安全邮件的邮件账号,然后单击“属性” 3)选取“安全”选项卡中的“从以下地点发送安全邮件”时使用“数字标识”复选框,然后单击“数字标识”按健 4)选择与该账号有关的数字证书 5)点击“确定”,设置完毕

3.数字签名 在发送签名邮件之前必须先完成“在Outlook Express中设置您的数字证书”使电子邮件账号对应相应的数字证书。 1)单击“新邮件”按钮,撰写新邮件。 2)选取“工具”菜单中的“数字签名”。在信的右上角将会出现一个签名的标记 3)编辑好邮件内容后点击“发送”。发送数字签名邮件即告完成。 当收件人收到并打开有数字签名的邮件时,将看到“数字签名邮件”的提示信息,按“继续”按钮后,才可阅读到该邮件的内容。若邮件在传输过程中被他人篡改或发信人的数字证书有问题,页面将出现“安全警告”提示。

8.4.2 拒绝垃圾邮件 可以通过灵活运用Outlook Express的邮件规则拒绝垃圾邮件。 8.4.2 拒绝垃圾邮件 可以通过灵活运用Outlook Express的邮件规则拒绝垃圾邮件。 在Outlook Express中,点“工具”菜单下的“邮件规则”,再选“邮件”命令,打开“新建邮件规则”对话框,可以根据平时所收的垃圾邮件的情况,建立相应的邮件规则。