已阅读5页,还剩61页未读, 继续免费阅读
(计算机应用技术专业论文)企业网络系统安全架构分析设计与实施.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
山东大学硕士学位论文 摘要 近年来计算机技术取得了突飞猛进的发展,互联网的应用也越来越广泛,在 网络环境下运行的各种应用系统越来越多,通过网络传输的各种信息也在不断增 加。从目前集团公司计算机技术的应用情况来看也是如此,目前集团公司已经建 立了企业网站,电子邮件等系统,并且已经实施了e r p 、电子商务、h r 等信息 系统,许多重要信息都存储在网络服务器中,因此网络系统的安全至关重要。这 就要求我们对安全问题进行深入分析研究,在整个集团建立多层次的网络安全体 系。 本文立足于集团公司网络系统安全体系的规划与实旅,对集团网络系统方面 存在的安全问题进行了深入分析,针对这些问题给出了总体解决方案并在集团内 进行了全面实施。本文主要从以下几个方面着手开展工作,第一,从网络安全的 角度对集团网络系统存在的安全问题进行了系统的分析。第二,根据集团网络系 统存在的安全问题,从网络系统平台、传输加密系统、用户权限管理和病毒防范 控制系统等几个方面进行规划设计,形成了一套比较全面的网络系统安全方案。 第三,根据网络系统安全方案对网络系统平台进行了安全策略的实施,主要包括 域用户策略、单点登录策略、。a n 划分和防火墙策略、复杂密码策略、补丁更 新策略及传输加密系统的实施,提高了系统的安全性。第四,实现了用户权限管 理系统,包括用户和角色管理模块、资源管理模块、审计管理模块的功能设计和 程序实现。通过用户权限管理系统的实现,在集团内建立了统一的用户权限管理 系统,对信息资源的访问实现了有效的控制和访问过程跟踪,保证了信息系统的 安全性。第五,建立了病毒防范控制系统,在集团内全面部署了中央集中控管的 防病毒系统,并在反垃圾系统中增加了病毒检测功能,提高了病毒防范的效率, 同时实施了客户端检测系统,对于客户端防病毒系统安装运行情况进行定期检 测,保证了防病毒系统的实施效果。 通过集团网络信息安全系统的规划和实施,提高了集团网络系统的安全性和 稳定性。同时随着计算机技术的不断发展,对网络系统的安全性提出了更高的要 求,因此集团会根据网络系统不断发展的要求,进一步规划出更加适合集团发展 山东大学硕士学位论文 的网络安全系统,满足集团信息化建设不断发展的要求。 关键词网络安全:用户权限;安全策略;病毒防范 i i 山东大学硕士学位论文 a b s t r a c t w i l l lt t l e 触d e v e l o p m to fc o m p l l i e rt e c t l i l o l o g ya n dm e 嘲锄s i v eu 辩o f i i l t e l n e t ,m ea p p l i c a t i o ns y s t e m si n v o l v e di nl 量l en e 啪r ks y s t 锄a r em u c hm o r e p o p u l 甄i n f o n l l 枷0 nd e l j v e r e d 衄o u 曲t 1 1 en 朗砌r ka j s 0 访c ”鹊e d1 1 1 i si sa l s 0p r o v e d t 0b et n l ei nt i l ec o i n p u t e rt e c l l i 】【o l o 舒i no u rc o 瑚p a n y 丽ma v a i l a b l es y s t e r 粥s u c h 私 e n t e r p r i s en e “旧r k ,e m a i ls y s t e n be r ee l e c 仃1 ) l l i c 姗e r c e 觚h rs t o 血ga l lt i l e i m p o r t a i l ti n f o 加a l i 0 1 1 ,t 1 1 en e t w o r ks e r v e r 锄di 乜s a f e 哆a r eo fm u c hi m p o r t a n c e a s 蛐c h ,p r o f o m d 觚出s i so fi 乜s 娟毒t y 肌d s u i n gs e t l i po fm l l l h - 1 e v e ls e c i l r i 够 m e 鹊l l r 盯el l i g h l yf e c o m m e n d e d c o n c e m i n g 血ep l 枷i i l g 孤di r r l p l e m 肌t 撕o no fm es e c 血锣a r r a n g e m e n t 、砘t 1 1 i n 1 l l en e t w o r ko fo l | r r p o r 撕o n ,t 1 1 i s 咖曲i sa i l l l i n ga t 龇a l y 五n gm ee ,【i 鲥n gs e c 血锣 c o n c e m s 锄dp 咖n gf o r w a r dac o m p r e h s i v es o l u t i o nw i l i c hi 1 1 v o l v em ef 0 1 1 0 谢n g 唧e c 协:f i r s t ,a n a l y 五n gm es e c 诚t yh i d d e np r o b l e mi i l 1 量l en e t w o r k s e c o n d , c o 诎n 西yd r m i l l gac o m p r e h e l l s i v es e c 谢t ym e 鹪u r 嚣f 如m 也ep o i n 忸o fb a s i c n e t 、j l ,o r kp l a t f o n i l ,e n c r y p t i o n 夥s t e m ,u rr i g h tm a n a g 锄e n ts y s t e ma n d 锄t i v i m s s y s t e mt h i r d ,e n h a n c i n gt h es e c u r i t y1 e v e lb y1 量l ei i n p l e m e n 谢o no fs e c l l r i 够 m e 鹊l l r 髂i i l c l u d i n gu s e rs 订a t e g y ,l o 舀nf 幻mo n ep o i n ts 触g y ,v l a n d i 、,i s i o na n d 丘r e w a l l s 仃a t e 科,c o m p l i c a t e dp 嬲s w o r d ,s e i c ep a c ku p d a t es 仃a t e 影a i l d 仃锄1 1 1 i s s i o n 饥c r y p t i o ns t r a t e g ff o u r ,e n s u i n ge 岱o c d v e c o n t r o lo fi i l f o n n a l i o n r e s o u r c 龉t 量】u g b 出es 0 1 eu s e rm a n a g e m e n ts y s l 咖,s u c h嬲u s e 锄dr o 】e m a l l a g e m e mp r o 掣锄,r e s o u r c em a n a g e m e n tp r o 笋锄,卸d i tm m a g e m e n tp m 掣锄 a n dl a 巩硒s u r i n gt l l ee f f e c t i v e n e s so f 锄t i - 、,i m s 锣s t e mb yi i l s t a l l i i l g 锄t i v i m s 巧咖m a i l de l l i l 锄c i i l gt l l ev i m si n s p e c t i 0 i lf o rt 1 1 ea 1 1 丘- g 砷a g es y s t e l n 。 w i mt l l ei m p l e m e n t a 五o no ft 1 1 ea b o v em e 髂l i f 鼯,t l l es a f 音t y 锄ds t a b l 朗韶so ft i l e n e t w o r ki nt l l ec o r f l o r a l i o ni s 枷r a b l ye l l h a j l c e d ,w i m 血eq i i i c kd e v e l o p m e n to f c o n l p u t e rt e c l l i l o l o g y ,m u c hm 曲e rd e m 肌df o ri 乜s e c 血够i s 锄t i c i p a t e dt h 璐s t i u m o r ea d v 锄c e dt e c l 】i l o l o g ya i l dr n e 鹪u r e s 缸e 幻b ef o m 砌a t e dt om e e t 血ei n c f e 嬲i i l g d e m a i l d so fi n 南m a 五o ns y s t e mi nt h ec o r p o r a d o n i 山东大学硕士学位论文 k 幻w o r d s :e t w o r ks a f e t y ;u s e r g h t ;s a f e t ys t m t e g y ;粕t i - v i 邝s 原创性声明和关于论文使用授权的说明 原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师的指导下,独 立进行研究所取得的成果。除文中已经注明引用的内容外,本论文不 包含任何其他个人或集体已经发表或撰写过的科研成果。对本文的研 究做出重要贡献的个人和集体,均已在文中以明确方式标明。本声明 的法律责任由本人承担。 论文作者签名:生叠簦 日 关于学位论文使用授权的声明 本人完全了解山东大学有关保留、使用学位论文的规定,同意学 校保留或向国家有关部门或机构送交论文的复印件和电子版,允许论 文被查阅和借阅;本人授权山东大学可以将本学位论文的全部或部分 内容编入有关数据库进行检索,可以采用影印、缩印或其他复制手段 保存论文和汇编本学位论文。 ( 保密论文在解密后应遵守此规定) 论文作者签名:塑导师签名:躯日期:竺业日 山东大学硕士学位论文 1 1 课题背景 第一章绪论 随着计算机技术的飞速发展,通过网络传输的各种信息越来越多,各种计算 机应用系统都在网络环境下运行。目前集团已经建立了企业网站,电子邮件等系 统,并且已经实施了e r p 、电子商务、h r 等信息系统,许多重要信息都存储在 网络服务器中,因此网络系统的安全至关重要。但是,由于在早期网络协议设计 上对安全问题的忽视,以及在管理和使用上的无序状态,使网络自身安全受到严 重威胁。集团公司在网络安全上同样面临许多问题,例如邮件传输安全问题,大 量垃圾邮件攻击问题,病毒传播问题,信息资源非法访问等问题,这就要求我们 对网络系统安全性进行深入研究和分析,建立一套安全的网络系统架构。 本文主要针对公司目前存在的典型网络安全问题进行分析研究,实施相应的 安全策略,找出相应的解决措施。由于目前企业规模不断扩大,员工全部采用网 上办公,每位员工都有自己独立的计算机,因此在考虑安全措施时必须考虑到网 络规模并能管理到每个节点。每个员工上网必须通过公司的安全认证,防病毒系 统采用具有监控功能的防病毒软件,能够监测到公司每个节点病毒情况;反垃圾 系统要能够拦截大量垃圾邮件的攻击,同时能够进行个性化定制,每个员工可以 登录反垃圾系统自己设置黑白名单并进行过滤;为了保证信息安全,建立企业自 己的c a 证书服务器,为每位员工颁发企业证书,所有资源的访问必须通过证书 认证,对于重要邮件和数据的传输采用加密策略。对于所有信息资源的访问,进 行统一的身份认证,并对用户和资源建立相应的权限管理。通过一系列安全策略 和安全措施的实施,有效地提高了集团网络系统的安全性,保证企业网络信息系 统的安全运行。 1 2 国内外网络发展情况及安全现状 进入上世纪9 0 年代,网络技术飞速发展,各项基于网络应用的业务如电子 商务、网站、e r p 系统等迅速发展。在国内从上世纪9 0 年代后期开始,网络技 山东大学硕士学位论文 术也取得巨大发展,上网人数迅速增加,各单位纷纷组建局域网并接入国际互联 网,网络已经成为人们生活不可分割的一部分。 目前我们许多数据的存储和传输以及许多业务的交易都是通过网络进行的, 因此网络系统的安全非常重要。许多地区都出现了基于网络的犯罪行为,黑客攻 击,数据资料泄密,病毒破坏等已经成为制约网络发展的重要因素。国内外都开 展了许多基于网络安全的研究工作,如防火墙技术、防病毒技术、入侵检测技术 等,并推出了许多基于网络安全的产品。 随着网络应用的不断深入,对网络安全的要求不断提高,同时许多破坏网络 安全的手段也越来越高明,这就要求我们不断深入研究各项网络安全新技术,并 将其应用到网络中,进一步提高网络的安全性,才能满足快速发展的基于网络的 各项应用的要求 1 3 本文的主要工作 随着集团信息化建设的深入,集团网络信息安全越来越重要,本文从集团应 用的实际出发,针对集团网络存在的各种安全问题,如信息传输安全问题、病毒 攻击问题和用户权限混乱等问题进行综合分析,提出了综合应用各种安全策略, 从不同层面提高网络系统安全性的方法,通过对集团网络系统隐患进行分析,规 划了集团网络系统总体方案并将方案进行了实施,有效地解决了现有网络系统中 存在的各种安全问题。 本文主要从网络平台,防病毒,用户权限管理几个方面规划集团网络信息安 全方案。 网络平台主要规划和实施了复杂密码策略,单点登陆策略,补丁更新策略, 计算机规范命名策略,在集团网络平台上进行了。a n 划分和防火墙的实施, 建立了邮件传输加密系统和数据访问传输加密系统。 在防病毒系统的规划和实施中,主要对防病毒系统进行了全方位的部署,对 邮件系统进行全面病毒扫描,并设计了检测未安装防病毒系统客户端的软件,对 未安装防病毒系统客户端的计算机进行检测和统计,同时在防垃圾系统中增设病 毒检测功能,将病毒邮件进行过滤。 在用户权限系统的规划和实施中,主要进行了用户和角色管理模块、资源管 2 山东大学硕士学位论文 理模块、审计管理模块的数据库设计及程序设计,实现了对用户资源的有效管理。 1 4 本文的组织结构 本文对集团网络信息安全的规划和实施进行了全面系统的论述,主要内容如 下: 第一章介绍了本项目的实施的背景。 第二章论述了信息安全项目的总体设计和规划目标,主要从集团信息安全体 系现状分析、网络系统平台安全设计、用户权限设计、防病毒系统规划设计等几 个方面进行了详细论述。 第三章主要论述了网络平台安全系统的实施,包括域用户策略、单点登录策 略、v l a n 和防火墙、复杂密码策略、补丁更新策略及传输加密系统的实施。 第四章主要论述了用户权限管理系统的实现过程,包括用户和角色管理模 块、资源管理模块、审计管理模块的功能描述和程序实现。 第五章主要论述了防病毒系统的实施,对防病毒系统的实施过程,客户端检 测程序的实现,防病毒系统实施改进进行了论述。 第六章主要对网络系统安全规划和实施过程进行总结并对今后网络系统的 安全规划进行展望。 山东大学硕士学位论文 第二章信息安全项目总体设计 2 1 企业网络系统安全体系现状分析及目标规划 2 1 1 集团网络系统现状 集团网络系统规模较大,在全国范围内组建了广域网,各地通过v p n 与集 团总部连接。集团总部设立了中央机房,各类应用服务器集中存放在中央机房中。 集团应用系统主要包括e r p 系统,电子商务系统,电子邮件系统,网站,集团 办公等系统。集团每位员工都配有计算机,所有业务都通过网络进行,因此集团 网络具有使用人数多,网络流量大等特点,这也对网络的安全性提出了较高的要 求。本项目通过对各种安全隐患进行分析并进行一系列安全措施的实施来提高集 团网络系统的安全性。 2 1 2 网络系统存在的安全威胁和隐患问题 现有的系统主要存在下面的问题: l 、弱口令造成信息泄露的威胁 由于集团应用系统较多,部分员工安全意识淡薄,许多应用系统登陆密码非 常简单,复杂度不够,使系统密码容易被破译。 集团目前使用的各类系统较多,包括邮件、e r p 、内部办公网,电子商务系 统等,面对众多的系统,员工要设置各类账户的密码,非常繁琐,而且不便于记 忆,因此许多员工将密码设置为简单密码,并且长期不对密码进行更改。这样容 易产生信息泄露问题,一些攻击者会窃取密码,非法进入系统获取系统资料。如 果重要资料被窃取,将会产生严重后果。 2 、病毒传播造成网路和系统瘫痪 集团员工数量较多,绝大多数员工都配有单独使用的计算机,并且所有计算 机都可以访问互联网。员工根据自己的情况自行安装防病毒系统,由于员工对病 毒预防知识和防病毒软件的使用方法掌握情况不同,部分员工不能够正确使用防 病毒系统,不能够保证防病毒代码和病毒库的及时更新,因此容易造成计算机感 4 山东大学硕士学位论文 染病毒。 由于集团整个网络系统非常庞大,缺乏对网络的统一监控,更没有对病毒情 况的监控手段。计算机感染病毒后,不能够及时有效地处理,阻断病毒传染源, 因此造成病毒在网络中传播,当感染病毒的机器增多后,会引起部分网络或者整 个网络速度急剧下降甚至瘫痪,造成许多员工无法正常上网。部分员工的计算机 由于感染病毒而无法正常工作,有些计算机还出现计算机数据丢失等问题,严重 影响公司员工正常工作。另外感染病毒的员工因重装系统而占用许多工作时间, 影响工作的正常进行。 3 、没有划分v l a n ,缺乏抵御网络风暴的能力 集团网络系统庞大,众多计算机都在同一网段上,系统没有划分v l a n ,使 网络中某一点出现故障就会影响一片,甚至“席卷”整个网络,产生广播风暴, 使网络瘫痪。另外整个庞大的网络由于没有划分。a n ,所有计算机之间都可以 互相访问,因此计算机容易受到其他计算的攻击,并且容易泄露系统中的重要信 息。如果重要的商业信息被泄露,将会对公司造成损失,产生严重后果。 4 、信息传输安全性无法保障 随着企业信息化的发展,电子邮件已经成为公司业务洽谈必不可少的信息 交流沟通手段。但是随着电子邮件的应用日益广泛,随之带来的安全问题也日益 严重。由于电子邮件传输协议( s m r p ) 是建立在t c p ,口基础上的,没有任何安 全性的保证;电子邮件以明文的形式在网络中传输,所以极易被心怀叵测的人截 取、查看。这些问题对于公司的核心部门的人员尤其突出,由于他们之间往来的 电子邮件往往涉及到公司的机密信息,如果造成失密事件,后果不堪设想。另外 由于s m t p 当初设计时对安全性考虑不足,任何人都可以以任何人的名义发送邮 件,这样就令收件人无法确定发件人的真实性。并且也可以导致某些发件人事后 以“没有发送该邮件,是别人冒充的”等借口来推卸责任。 公司许多商务往来和市场运作等信息都通过网站向外发布,但网站信息以明 文的方式传输,在传输过程中容易被第三方截获。公司重要信息如果被泄漏,将 会对公司业务造成严重损失。 5 、客户端用户操作系统存在漏洞等安全隐患 许多用户在安装操作系统后,不能够及时安装操作系统和各类软件的补丁程 山东大学硕士学位论文 序,造成系统存在各种漏洞,引发各类网络安全问题。 微软每月都会发布安全漏洞补丁程序,集团内员工数量较多,部分员工安全 意识薄弱,对系统安全知识欠缺,不能够及时安装微软操作系统的补丁程序,造 成客户端操作系统存在许多安全漏洞,系统易受到攻击或感染病毒。公司客户端 系统曾经出现过因客户端操作系统没有安装冲击波和震荡波补丁而感染病毒,造 成系统频繁重新启动,并对外发送数据包,使网络速度急剧下降。另外一些安装 s q ls e r v e r 数据库系统的员工由于没有及时安装s q ls e r v e r 补丁程序,造成系统 感染病毒,导致网络中断。 部分客户端系统安全措施落实不到位,如一些客户端系统设置过多的管理员 账号,并且账号密码设置过于简单,使系统容易遭到黑客的攻击。另外有些客户 端浏览器安全级别设置较低,在上网浏览网页时,容易受到有恶意软件的网站的 攻击,在本地计算机系统中安装一些非法程序,影响系统正常运行。 6 、计算机命名不规范 集团网络中计算机数量非常多,但由于集团没有制定统一的命名规范,许多 计算机用户根据自己的喜好随意命名,一旦计算机出现问题,如感染病毒,影响 网络正常运行时,无法定位具体的计算机并确定计算机的使用人员,因此不能够 及时排除故障,影响问题解决的时间。 7 、用户权限混乱 随着信息化建设的深入,越来越多的重要信息存放在网络信息系统中,对于 信息的安全管理越来越重要。但由于系统设计之初,信息量较少,缺乏对权限控 制的有效管理,许多用户可以存取或更改与用户本身的权限不相符的信息。同时, 由于权限管理不严格,部分重要信息被非法用户窃取,造成信息系统安全隐患。 2 1 3 集团信息安全系统设计原则 集团信息安全系统设计采用主动防护的设计原则,从信息存储、传输等各个 方面采取安全措施,确保信息系统的安全。同时采取首先解决现有问题的原则, 对现有问题进行全面细致的分析,找出问题的本质和内在联系,然后从不同层面 采取相应的措施,杜绝问题的产生。 主动防护原则主要体现在在问题尚未出现时,就已经采取措施,保证系统安 山东大学硕士学位论文 全稳定地运行,例如采用邮件加密技术将邮件进行加密,这样即使邮件被窃取, 对方也无法查看邮件内容,由此可以避免邮件传输过程中造成信息泄密。 每个企业都有自身的特点,由于人员素质、网络环境、应用系统的差异,存 在的问题的侧重点也各不相同,只有针对本企业的特点进行深入分析,找到问题 的根源,才能够采取切实有效的措施,提高网络系统的安全性和稳定性。 2 1 4 信息安全系统总体规划 针对上述集团网络系统存在的安全隐患,集团进行了信息安全系统的实施。 根据集团目前网络系统状况,主要采用数据传输加密,数字签名,防病毒系统全 面部署和监控,整个网络进行。a n 划分,防火墙实施,全面推行微软域策略, 用户权限角色等安全措施,保证和加强系统安全运行。 为了有效控制对信息系统资源的访问,防止重要资源信息的泄漏,对于所有 信息入口密码都要求使用复杂密码,以防止不法用户使用破译工具软件破译密 码,进入信息系统窃取信息。同时实施严格的权限管理审计系统,对用户的权限 进行详细定义,用户只能访问权限范围内的有关信息,同时建立权限审计系统, 对用户登录的时间,登陆用户名,口地址,访问的资源等进行详细记录。如果 出现非法用户入侵,可以及时有效地进行追踪和查获。 为了有效地保证整个网络系统安全运行,对集团网络系统实施一系列的安全 措施,首先根据集团上网人员数量较多的特点,在集团内部建立统一的计算机命 名规则体系,对于网络上每一台计算机根据计算机名称即可确定相应的使用人 员,这样便于对整个网络的计算机系统进行全面管理。病毒、恶意攻击等也是网 络安全的一大隐患,因此将整个网络划分成不同的。a n ,、,l 。a n 之间一般不可 互相访问,除非有业务需求,在用户提出申请后,才可以开通相应的访问权,这 样当出现病毒或其它恶意攻击后,一般只能在一个。a n 中进行攻击,不会蔓 延到整个网络,避免造成大规模的网络瘫痪现象。另外在整个集团内部部署统一 的防病毒系统,并且可以通过中央控管系统进行集中监控,这样可以有效监控病 毒的传播情况,采取有效措施控制病毒的传播。许多病毒及黑客攻击都是利用操 作系统的漏洞进行的,因此在集团内部署微软的w s u s 系统,在客户端及时部 署各类补丁程序,可以有效防止病毒等利用操作系统漏洞进行攻击。 7 山东大学硕士学位论文 信息需要在各类系统及用户之间进行传递,因此信息传输安全也十分重要。 为了保证信息传输的安全性,在整个集团内部实施了邮件加密传输系统,并对所 有的应用系统启用s s l 传输加密,使重要的关键信息全部采用加密信息传输, 这样可以进一步提高信息系统的安全性,保证整个集团信息系统安全可靠地运 行。 通过各项安全措施的实施,可以增强集团网络的安全性,保证各项网络业务 的安全运行。 本项安全项目主要对网络系统平台、用户权限管理和防病毒系统等几个方面 进行安全系统的设计,重点解决本企业在信息安全方面出现的问题,加强企业信 息安全,保证企业各项信息系统安全稳定地运行。 2 2 网络系统平台安全系统设计 网络系统平台主要是指集团员工使用的网络系统设施,以及数据传输等应 用,通过对网络平台实施各项安全措施,将有效提高网路系统的安全性和稳定性, 保证网络系统的安全稳定地运行。 2 2 1 微软域用户策略部署方案设计 随着互联网的不断发展、集团局域网和广域网规模和复杂性的不断提高以及 各种应用系统的开发和投入使用,基于目录服务的需求也不断增多,基于目录服 务主要可以实现以下功能: 1 、简化管理,提供对用户、应用程序和设备的单一性、一致性的管理点。 2 、加强安全性,向用户提供单一的网络资源登录,为管理员提供有效的管 理工具,以便有效地管理集团局域网和广域网上各类计算机用户。 3 、安全策略统一部署,向所有活动目录用户提供统一的安全策略部署机制, 所有用户在加入域并登录域后可以自动执行集团统一的安全策略,保证客户端系 统的安全性,避免由于客户端用户自身水平和安全意识的差异而产生安全隐患。 集团网络由局域网和广域网构成,集团总部局域网通过防火墙接入互联网, 集团与各地平台通过) n 进行连接。如图2 1 所示: 山东大学硕士学位论文 图2 - l 集团公司网络拓扑图 根据集团网络系统结构,考虑整个集团局域网内部员工及各地平台员工都能 方便快捷地加入并登陆域,获取域中的各项信息,同时又能够保证域控制器系统 稳定运行,在域架构设计中采用以下模式:集团总部采用3 台域控制器,将域的 各项角色分配在不同的服务器上,同时3 台域控制器在域账号等信息上互相同 步,在每一个分支机构平台上部署2 台域控制器,两台域控制器互为备份,同时 每隔一段时间和集团总部进行信息同步。 集团每位员工都要求登录域,登陆域后可以访问集团的相关资源,同时可以 通过域控制器来部署相关的安全策略。复杂密码策略是其中一项重要策略。复杂 密码是指密码长度8 位以上,使用大写、小写、数字和特殊字符其中3 种以上字 符。由于复杂密码使用字符种类较多,扩大了密码空间,同时对最小密码长度进 行了限制,因此有效地增加了密码的安全性,防止不法分子利用密码破译工具进 行破译,保证了系统的安全性。 目前集团网络规模庞大,计算机数量较多,由于计算机使用人员技术水平和 安全意识参差不齐,导致一些计算机出现安全漏洞和感染病毒等问题,影响整个 网络系统的稳定运行,因此需要在整个网络中建立计算机快速定位系统,旦在 网络上监测到计算机出现问题,能够快速准确地查找到计算机和相关使用人员, 山东大学硕士学位论文 尽快解决问题,根据集团目前计算机的使用基本上是每人一台计算机的特点,在 集团内采用计算机规范命名,具体规则如下: x x xx x x fx x x) 。【 第一段第二段第三段第四段 第一段表示所属公司,第二段表示所在地点,第三段表示功能,如果是服务 器或网络设备,则表示设备的功能,如果是个人计算机,则使用邮件账号,邮件 账号在集团内是唯一的,通过计算机命名可以直接定位到计算机所在位置及使用 人,快速解决计算机系统出现的问题。第四段表示序号,如果同类计算有多台, 可以通过序号进行区分。 操作系统安全漏洞一直是造成网络系统安全隐患的重要原因,如何解决网络 上计算机操作系统漏洞问题对提高网络系统的安全性具有重要作用。集团内部建 立微软域管理架构后,可以利用域架构部署实施w s u s ,通过实施w s u s ,可以 自动监测登陆域的用户的补丁更新情况,自动向登陆域的用户分发各项补丁程 序,用户可以直接从w s u s 服务器获得补丁程序,而不用登陆互联网进行补丁 更新。 在w s u s 上设置监控选项,管理员定期察看员工系统漏洞补丁软件安装情 况,对于无法正常更新补丁程序的计算机,根据计算机名称进行定位,查找该计 算机并进行相应的处理。 2 2 2 防火墙部署及a n 规划设计 为了提高进一步提高网络系统的安全性,在集团内部实旅了防火墙部署和 v l a n 的划分。 在集团广域网的主要互联网出口都配置防火墙,在防火墙的d m z 区域主要 放置公司需要对外发布的服务器,员工使用的计算机和对内发布的应用系统全部 位于内部安全区域内,员工通过防火墙n a t 转换形式访问互联网。 v l a n 技术已经成为提高网络运转效率、提供最大程度的可配置性而普遍采 用非常成熟的技术,因此集团内部整个局域网络采用。a n 划分技术,将局域 网络划分成不同的子网,各子网之间的访问受到限制,避免病毒的传播及信息泄 露。另外,n 技术已经成为在广域网和互联网上进行安全、可靠、保密信息传 山东大学硕士学位论文 输和应用操作的首选技术,集团信息系统要满足移动办公、异地办公、e x 呦e t 等当前和未来的需求,相应的网络技术必须支持,n 技术。 集团采用c i s c o6 5 1 3 和c i s c 04 5 0 7 作为整个网络的主交换系统,利用两 台交换形成双机热各,每台交换机上默认的v l a n1 作为管理v l a n ,配置相应 的口地址,并在c i s c 06 5 1 3 和c i s c o4 5 0 7 上划分十五个。a n ,用作管理 v l a n 的v l a nl 是默认的,不用划。v l a n 间做路由,使各个v l a n 间可以 互相访问。 所有交换机采用、r r p 技术,把c i s c o6 5 1 3 和c i s c 04 5 0 7 设为v r p s e r v e r ,所有c i s c o3 5 5 0 - 4 8 s m i 交换机设为v r pc l m n t ,v r pd o m j 蝌 均设为l a n g c h a 0 ,c i s c 06 5 1 3 和c i s c o4 5 0 7 与所有c i s c o3 5 5 0 一4 8 一s m i 之间分别做t r i n 岖,封装类型选择i s l 。使用这项技术,只需要在c i s c o6 5 1 3 上划分好所有的。a n ,c i s c o4 5 0 7 和c i s c 03 5 5 0 - 4 8 s m i 交换机就会自己学 到所有的。a n ,不需要再额外划分,不仅可以大大减少工作量,而且还可以大 大提高网络的易维护性。网络v l a n 划分情况如图2 2 所示: 图2 2 网络v l a n 划分示意图 。a n 不受楼和交换机的限制,即。a n 可以跨楼和跨交换机。各个楼和 各个交换机上的同名称v l a n 属于同一个v l a n ,例如v l a n 悯g u a n l i , 山东大学硕士学位论文 无论哪栋楼上的和哪个交换机上的,只要名称是。a n n g u a n i j 上的数 据,c i s c 06 5 1 3 和c i s c 04 5 0 7 交换机就知道是来自同一v 】。a n 的数据。 2 2 3 信息传输加密系统设计 随着互联网的迅速发展,网络应用系统越来越丰富,在网上传输的信息也越 来越多,因此信息传输的安全性也越来越重要,信息传输的安全性主要从信息在 传输过程中不被篡改,信息来源可靠不被仿冒,信息在传输过程中不被泄漏等几 个方面来考虑。 l 、邮件加密传输系统设计 在集团内部许多员工都是通过邮件传输各种工作信息和商业信息,因此邮件 信息传输的安全性至关重要,另外集团许多应用系统都采用b s 架构,在数据传 输过程中如果采用明文形式,很容易被竞争对手窃取,因此需要启用传输加密机 制。 集团邮件加密系统采用公钥加密体系和对称密钥加密体系相结合的方式, 公钥加密体系主要采用r s a 算法,对称密钥加密体系主要采用3 d 器加密算法, 公钥签名算法主要采用s 姒1 算法。 由于r s a 进行的都是大数计算,使得r s a 最快的情况也比d e s 慢上1 0 0 倍,无论是软件还是硬件实现。速度一直是r s a 的缺陷,一般来说只用于少量 数据加密。有一种提高r s a 速度的建议是使公钥e 取较小的值,这样会使加密 变得易于实现,速度有所提高,但这样做是不安全的。 在公开密钥加密系统中,公开密钥是公开的,同时,公开密钥加密算法例如 r s a 又是广泛应用的。所以任何通信用户都可以将他的公开密钥发送给另外任何 一个通信用户,或者把这个密钥广播给相关通信用户【。 由于r s a 算法在运算度上比较慢,但是r s a 公钥加密算法在密钥交换上比 较方便,因此在加密邮件时选择对称加密算法对邮件内容进行加密,然后使用 r s a 公钥加密算法对会话密钥进行加密。这样即可保证邮件内容加密的运算速 度,又可以方便地进行密钥交换。 数据加密标准( ( d a 诅e n c r y 埘o ns t a i l d a r d ) ,d e s ) 起源于2 0 世纪7 0 年代 初m m 研制出的l u c 胍r 算法。l u c 刀f e r 是一种f e i s t e l 分组密码,分组长度 山东大学硕士学位论文 为6 4 比特,密钥长度为1 2 8 比特。 作为数据加密标准的d e s 算法是一种对称加密算法。d e s 采用5 6 位密钥。 在d e s 中数据以“比特分组进行加密,加密算法经过一系列的加密变换将“ 比特的明文输入变换成6 4 比特的密文输出,解密过程使用同样的步骤和同样的 密钥。 d e s 的密钥长度只有5 6 比特,虽然用一台普通计算机进行穷举攻击可能需 要数百年时间,但若将d e s 的密钥空间分割成许多小的空间,然后利用i n t 锄e t 上成千上万的计算机同时进行搜索,获得d e s 的密钥就不是一件非常困难的事。 r s a 公司的d e s 第二挑战组曾用约5 万个处理器,在3 9 天里搜索了8 5 的d e s 密钥。因此,人们认为5 6 位的密钥不够安全,尤其是对于一些特殊的应用领域 更是如此。 ( 1 ) 双重d e s 双重d e s 是利用两个不同的密钥对明文进行两次连续的加密处理。解密时 以与加密时相反的顺序使用密钥。 双重d e s 使用的密钥长度为两个密钥的和,共1 1 2 位。但如果对双重d e s 采用中途攻击,那么攻击工作量仅为2 ”,与攻击单次d e s 的工作量2 相差不大, 远达不到人们所期望的2 1 1 1 。 ( 2 ) 双密钥三重d e s 双密钥三重d e s 试图用较短的密钥获得较高的安全性。利用两个不同的密 钥连续三次对明文进行加密处理。 ( 3 ) 三密钥三重d e s 一些研究人员认为三密钥三重d e s 用起来更加令人放心。三密钥三重d e s 使用三个不同的密钥进行加密和解密【l l o 由于3 d e s 算法是对称加密算法,密钥交换比较麻烦,但3 d e s 加密算法加 密和解密速度较快,因此在加密邮件时选择3 d e s 算法对邮件内容进行加密,然 后使用r s a 公钥加密算法对3 d e s 密钥进行加密。 安全散列算法( s e c l | r eh 船h a l g o r i t l l m ,s 姒)由美国n i s t 设计,1 9 9 3 年公布。其输入是位长度小于2 6 4 的任意消息,按照5 1 2 位分组处理,产生1 6 0 位消息摘要输出。s h a 的处理过程与m d 5 十分相似,主要区别是输出结果和 山东大学硕士学位论文 分组链接变量( 链接缓冲区) 长度扩展为1 6 0 位,核心的位逻辑处理运算更复 杂。s 姒1 和m d 5 进行比较,其主要特点如下: 1 ) 抗穷举攻击的能力,s 姒1 和m d 5 最重要的区别之一是s h a 1 的消息 摘要比m d 5 的消息摘要长3 2 位。对m d 5 用穷举攻击方法产生具有给定摘要的 消息,其代价为2 ”8 数量级,而对s 姒1 代价为2 1 6 0 数量级;对m d 5 用穷举攻击 方法产生两个摘要相同的消息,其代价为2 “数量级,而对s 姒1 代价为2 数量 级,所以s 姒- l 抗穷举攻击的能力要强得多。 2 ) 抗密码分析的能力,m d 5 抗已知密码分析攻击的能力较弱,而s h a 1 抗攻击的能力似乎并不弱,但是由于s 姒1 的设计原则尚未公开,所以很难评 价其强度。 3 ) 速度,由于两个算法都基于模2 3 2 加法,所以在3 2 位机上这些算法的执 行速度较快,s h a 1 要执行8 0 步迭代而且缓冲区为1 6 0 位,而m d 5 要执行“ 步迭代而且缓冲区为1 2 8 位,因此在同样的环境下,s h a 1 的执行速度要比m d 5 的速度慢得多。 4 ) 简单和简洁性,两个算法都易于描述和实现,不需要使用大的程序或置 换表。 5 ) 低位结构和高位结构,m d 5 使用低位在前的方式将消息映射为3 2 位字 的序列,而s 姒1 使用高位在前的方式将消息映射为3 2 位字的序列,这两种结 构没有本质的区别圆。 根据上述比较,主要从安全性方面进行考虑,本方案选择使用s h a 1 算法。 公钥加密系统易于实现密钥的交换,但加密算法运行时间较长,对称加密 系统运行效率较高,但是密钥交换比较复杂,因此,集团邮件加密系统采用公钥 加密算法和对称加密算法相结合的方法。对于明文采用对称加密算法进行加密, 对称加密算法所使用的密钥采取非对称加密算法进行加密传输。 1 4 山东大学硕士学位论文 邮件签名和加密流程图如图2 3 所示: 图2 3 邮件签名和加密流程图 山东大学硕士学位论文 邮件解密流程图如图2 4 所示: 图2 - 4 邮件解密流程图 1 6 山东大学硕士学位论文 2 、s s l 加密传输系统设计 随着集团业务的发展,企业内部实施了许多应用系统,包括e r p 系统,内部 网站系统,人力资源系统,销售管理信息系统等,面对众多的应用系统,信息的 安全传输显得非常重要,如何保证系统安全已经成为企业信息化建设的重要内 容。 企业目前的应用系统多数采用b s 结构,为了保证企业信息安全,防止非法 窃取,目前在集团采用统一的数字证书服务器并采用s s l 传输协议等安全措施, 由集团统一为每一位员工颁发数字证书。所有员工必须通过数字证书认证才能访 问内部资源,从而保证了资源访问和数据传输的安全性。 s s l 安全协议最初是由n e 协c a p ec o m m l l i c 撕公司设计开发的,又叫 “安全套接字层( s e c u r es o c k e t sl 帮e r ) 协议”,主要用于提高应用程序之间 的数据交换的安全性。s s l 协议的整个概念可以被总结为一个保证安装了任何 安全套接字层的客户和服务器之间事务安全的协议,它涉及所有t c p 口应用程 序。 s s l 安全协议主要提供三方面的服务: 1 ) 用户和服务器的合法性认证,认证用户和服务器的合法性,使得它们能 够确信数据将被发送到正确的客户机和服务器上。客户机和服务器都是有各自的 识别号,这些识别号由公钥进行编号,为了验证用户是否合法,安全套接层协议 要求在握手交换数据进行数字认证,以此来确保用户的合法性。 2 ) 加密被传送的数据,安全套接层协议所采用的加密技术既有对称密钥密 码技术,也有公钥密码技术。在客户机与服务器进行数据交换之前,先交换s s l 初始握手信息。在s s l 握手信息中采用了各种加密技术,以保证握手信息的机 密性和完整性,并且用数字证书进行鉴别,以防止非法用户进行窃取、篡改和冒 充。 3 ) 保护数据的完整性,安全套接层协议采用散列函数和机密共享的方法来 提供信息的完整性服务,建立客户机与服务器之间的安全通道,使所有经过安全 套接层协议处理的业务在传输过程中能全部完整准确无误地到达目的地。 安全套接层协议作为保证计算机通信安全的协议,实施对通信对话过程进行 安全保护。例如,一台客户机与一台主机连接上了,首先是要初始化握手协议, 山东大学硕士学位论文 然后就建立了一个s s l ,从对话开始到对话结束,安全套接层协议都会对整个通 信过程加密,并且检查其完整性。下面是一个s s l 会话的步骤: ( 1 ) 接通阶段,客户通过网络向服务商打招呼,服务商应答。 ( 2 ) 密码交换阶段,客户与服务器之间交换双方认可的密码。 ( 3 ) 会话密码阶段,客户与服务商之间产生彼此交互的会话 ( 4 ) 检验阶段,检验服务商取得的密码。 ( 5 ) 客户认证阶段,验证客户的可信度。 ( 6 ) 结束阶段,客户与服务商之间相互交换结束的信息。 当上述动作完成之后,两者间的资料传送就会加密,另外一方收到资料后, 再将编码资料还原。即使盗窃者在网络上取得编码后的资料,如果没有会话密钥, 就不能获得可读的有用资料。发送时信息用对称密钥加密,对称密钥用非对称算 法加密,再把加密消息与被加密的密钥数据包绑在一起传送。接收的过程与发送 正好相反,先用接收者的私钥打开对称密钥的加密包,再用对称密钥对消息进行 解密吲。 集团s s l 加密系统采用微软的s 服务系统,并采用请求客户端证书方式, 在集团内部建立自己的证书服务器,为每个用户颁发数字证书,用户在访问服务 器时向服务器提交证书,服务器用证书包含的公钥进行加密,用户再用私钥进行 解密。通过采用s s l 加密传输方式进行数据传输,可以有效地保证数据在传输 过程的安全性,防止数据被窃取。 2 3 用户权限管理系统设计 随着各项应用系统的实施,越来越多的信息资源存放在网络服务器中,对于 各类资源访问的权限控制就显得越来越重要,本项目通过实施权限管理系统,对 访问信息资源的权限进行有效管理。 权限管理系统将用户、角色权限、能够访问的数据资源进行了清晰的界定。 用户同角色关联,角色同功能权限关联,从而有效的实现了权限管理的控制。权 限管理系统包括用户角色管理、自助服务、资源管理、审计管理四个部分。用 户角色管理是针对用户、角色、角色模板以及不相容角色集等进行管理;自助 服务主要完成切换机构、重置密码、修改个人信息等操作;资源管理主要是定义 山东大学硕士学位论文 系统可访问的资源;审计管理则是针对系统管理人员来完成在线用户的查询、在 线用户历史记录的查询
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- IP 进阶试题与正确答案公布
- 2026年昆明市富民县妇女联合会招聘公益性岗位人员的(1人)笔试模拟试题及答案详解
- 2026年吴起县事业单位人员招聘笔试模拟试题及答案解析
- 2026河北节水有限公司公开招聘工作人员9名笔试参考题库及答案详解
- 2026年青田县网格员招聘考试备考试题及答案解析
- 2026年孝感应城市事业单位“三支一扶”高校毕业生专项招聘16人考试备考试题及答案详解
- 2026武汉音乐学院计划财务与国有资产管理处非事业编人员招聘1人笔试备考试题及答案详解
- 2026惠来县公安局公开招聘警务辅助人员60人考试备考题库及答案详解
- 2025-2026年陕西省人教版高一语文下册第9章综合测试卷
- 2026年四川省部编版高二英语必修一第三章听力专项训练
- 新人教版小学数学六年级上册单元测试卷(全册)
- 《Baby》Justin-Bieber版歌词完整版打印下载打印
- 基层安全生产监管面临的困惑和对策模板范本
- 10kV~500kV输变电及配电工程质量验收与评定标准:01输电线路工程
- 城市轨道交通车站设备(高职)PPT完整全套教学课件
- 润滑油基础油的加氢法生产工艺课件
- 实验六-兔子的解剖-课件
- 饲料和饲料添加剂生产企业从业人员法规考核试题
- 烘干设备购销合同
- 某年中石油俄语水平考试试题
- 架桥机安装拆除监理细则
评论
0/150
提交评论