



全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机网络安全方案设计并实现计算机网络安全方案设计并实现 摘要 计算机网络安全建设是涉及我国经济发展 社会发展和国家安全的重大问题 本文 结合网络安全建设的全面信息 在对网络系统详细的需求分析基础上 依照计算机网络安 全设计目标和计算机网络安全系统的总体规划 设计了一个完整的 立体的 多层次的网 络安全防御体系 关键词 网络安全方案设计实现 一 计算机网络安全方案设计与实现概述 影响网络安全的因素很多 保护网络安全的技术 手段也很多 一般来说 保护网络 安全的主要技术有防火墙技术 入侵检测技术 安全评估技术 防病毒技术 加密技术 身份认证技术 等等 为了保护网络系统的安全 必须结合网络的具体需求 将多种安全 措施进行整合 建立一个完整的 立体的 多层次的网络安全防御体系 这样一个全面的 网络安全解决方案 可以防止安全风险的各个方面的问题 二 计算机网络安全方案设计并实现 1 桌面安全系统 用户的重要信息都是以文件的形式存储在磁盘上 使用户可以方便地存取 修改 分 发 这样可以提高办公的效率 但同时也造成用户的信息易受到攻击 造成泄密 特别是 对于移动办公的情况更是如此 因此 需要对移动用户的文件及文件夹进行本地安全管理 防止文件泄密等安全隐患 本设计方案采用清华紫光公司出品的紫光 S 锁产品 紫光 S 锁 是清华紫光 桌面计算 机信息安全保护系统 的商品名称 紫光 S 锁的内部集成了包括中央处理器 CPU 加密 运算协处理器 CAU 只读存储器 ROM 随机存储器 RAM 电可擦除可编程只读 存储器 E2PROM 等 以及固化在 ROM 内部的芯片操作系统 COS Chip Operating System 硬件 ID 号 各种密钥和加密算法等 紫光 S 锁采用了通过中国人民银行认证的 SmartCOS 其安全模块可防止非法数据的侵入和数据的篡改 防止非法软件对 S 锁进行操 作 2 病毒防护系统 基于单位目前网络的现状 在网络中添加一台服务器 用于安装 IMSS 1 邮件防毒 采用趋势科技的 ScanMail for Notes 该产品可以和 Domino 的群件服 务器无缝相结合并内嵌到 Notes 的数据库中 可防止病毒入侵到 LotueNotes 的数据库及电 子邮件 实时扫描并清除隐藏于数据库及信件附件中的病毒 可通过任何 Notes 工作站或 Web 界面远程控管防毒管理工作 并提供实时监控病毒流量的活动记录报告 ScanMail 是 Notes Domino Server 使用率最高的防病毒软件 2 服务器防毒 采用趋势科技的 ServerProtect 该产品的最大特点是内含集中管理的 概念 防毒模块和管理模块可分开安装 一方面减少了整个防毒系统对原系统的影响 另 一方面使所有服务器的防毒系统可以从单点进行部署 管理和更新 3 客户端防毒 采用趋势科技的 OfficeScan 该产品作为网络版的客户端防毒系统 使管理者通过单点控制所有客户机上的防毒模块 并可以自动对所有客户端的防毒模块进 行更新 其最大特点是拥有灵活的产品集中部署方式 不受 Windows 域管理模式的约束 除支持 SMS 登录域脚本 共享安装以外 还支持纯 Web 的部署方式 4 集中控管 TVCS 管理员可以通过此工具在整个企业范围内进行配置 监视和维 护趋势科技的防病毒软件 支持跨域和跨网段的管理 并能显示基于服务器的防病毒产品 状态 无论运行于何种平台和位置 TVCS 在整个网络中总起一个单一管理控制台作用 简便的安装和分发代理部署 网络的分析和病毒统计功能以及自动下载病毒代码文件和病 毒爆发警报 给管理带来极大的便利 3 动态口令身份认证系统 动态口令系统在国际公开的密码算法基础上 结合生成动态口令的特点 加以精心修 改 通过十次以上的非线性迭代运算 完成时间参数与密钥充分的混合扩散 在此基础上 采用先进的身份认证及加解密流程 先进的密钥管理方式 从整体上保证了系统的安全性 4 访问控制 防火墙 单位安全网由多个具有不同安全信任度的网络部分构成 在控制不可信连接 分辨非 法访问 辨别身份伪装等方面存在着很大的缺陷 从而构成了对网络安全的重要隐患 本 设计方案选用四台网御防火墙 分别配置在高性能服务器和三个重要部门的局域网出入口 实现这些重要部门的访问控制 通过在核心交换机和高性能服务器群之间及核心交换机和重要部门之间部署防火墙 通过防火墙将网络内部不同部门的网络或关键服务器划分为不同的网段 彼此隔离 这样 不仅保护了单位网络服务器 使其不受来自内部的攻击 也保护了各部门网络和数据服务 器不受来自单位网内部其他部门的网络的攻击 如果有人闯进您的一个部门 或者如果病 毒开始蔓延 网段能够限制造成的损坏进一步扩大 5 信息加密 信息完整性校验 为有效解决办公区之间信息的传输安全 可以在多个子网之间建立起独立的安全通道 通过严格的加密和认证措施来保证通道中传送的数据的完整性 真实性和私有性 SJW 22 网络密码机系统组成 网络密码机 硬件 是一个基于专用内核 具有自主版权的高级通信保护控制系统 本地管理器 软件 是一个安装于密码机本地管理平台上的基于网络或串口方式的网 络密码机本地管理系统软件 中心管理器 软件 是一个安装于中心管理平台 Windows 系统 上的对全网的密码 机设备进行统一管理的系统软件 6 安全审计系统 根据以上多层次安全防范的策略 安全网的安全建设可采取 加密 外防 内审 相 结合的方法 内审 是对系统内部进行监视 审查 识别系统是否正在受到攻击以及内部机 密信息是否泄密 以解决内层安全 安全审计系统能帮助用户对安全网的安全进行实时监控 及时发现整个网络上的动态 发现网络入侵和违规行为 忠实记录网络上发生的一切 提供取证手段 作为网络安全十 分重要的一种手段 安全审计系统包括识别 记录 存储 分析与安全相关行为有关的信 息 在安全网中使用的安全审计系统应实现如下功能 安全审计自动响应 安全审计数据 生成 安全审计分析 安全审计浏览 安全审计事件存储 安全审计事件选择等 本设计方案选用 汉邦软科 的安全审计系统作为安全审计工具 汉邦安全审计系统是针对目前网络发展现状及存在的安全问题 面向企事业的网络管 理人员而设计的一套网络安全产品 是一个分布在整个安全网范围内的网络安全监视监测 控制系统 1 安全审计系统由安全监控中心和主机传感器两个部分构成 主机传感器安装在要 监视的目标主机上 其监视目标主机的人机界面操作 监控 RAS 连接 监控网络连接情况 及共享资源的使用情况 安全监控中心是管理平台和监控平台 网络管理员通过安全监控 中心为主机传感器设定监控规则 同时获得监控结果 报警信息以及日志的审计 主要功 能有文件保护审计和主机信息审计 文件保护审计 文件保护安装在审计中心 可有效的对被审计主机端的文件进行管 理规则设置 包括禁止读 禁止写 禁止删除 禁止修改属性 禁止重命名 记录日志 提供报警等功能 以及对文件保护进行用户管理 主机信息审计 对网络内公共资源中 所有主机进行审计 可以审计到主机的机器名 当前用户 操作系统类型 IP 地址信息 2 资源监控系统主要有四类功能 监视屏幕 在用户指定的时间段内 系统自动每 隔数秒或数分截获一次屏幕 用户实时控制屏幕截获的开始和结束 监视键盘 在用户指定的时间段内 截获 Host Sensor Program 用户的所有键盘输入 用户 实时控制键盘截获的开始和结束 监测监控 RAS 连接 在用户指定的时间段内 记录所有的 RAS 连接信息 用户实 时控制 ass 连接信息截获的开始和结束 当 gas 连接非法时 系统将自动进行报警或挂断 连接的操作 监测监控网络连接 在用户指定的时间段内 记录所有的网络连接信息 包括 TCP UDP NetBios 用户实时控制网络连接信息截获的开始和结束 由用户指定非法的网络 连接列表 当出现非法连接时 系统将自动进行报警或挂断连接的操作 单位内网中安全审计系统采集的数据来源于安全计算机 所以应在安全计算机安装主 机传感器 保证探头能够采集进出网络的所有数据 安全监控中心安装在信息中心的一台 主机上 负责为主机传感器设定监控规则 同时获得监控结果 报警信息以及日志的审计 单位内网中的安全计算机为 600 台 需要安装 600 个传感器 7 入侵检测系统 IDS 入侵检测作为一种积极主动的安全防护技术 提供了对内部攻击 外部攻击和误操作 的实时保护 在网络系统受到危害之前拦截和响应入侵 从网络安全的立体纵深 多层次 防御的角度出发 入侵检测理应受到人们的高度重视 这从国际入侵检测产品市场的蓬勃 发展就可以看出 根据网络流量和保护数据的重要程度 选择 IDS 探测器 百兆 配置在内部关键子网 的交换机处放置 核心交换机放置控制台 监控和管理所有的探测器因此提供了对内部攻 击和误操作的实时保护 在网络系统受到危害之前拦截和响应入侵 在单位安全内网中 入侵检测系统运行于有敏感数据的几个要害部门子网和其他部门 子网之间 通过实时截取网络上的是数据流 分析网络通讯会话轨迹 寻找网络攻击模式 和其他网络违规活动 8 漏洞扫描系统 本内网网络的安全性决定了整个系统的安全性 在内网高性能服务器处配置一台网络 隐患扫描 I 型联动型产品 I 型联动型产品适用于该内网这样的高端用户 I 型联动型产品 由手持式扫描仪和机架型扫描服务器结合一体 网管人员就可以很方便的实现了集中管理 的功能 网络人员使用 I 型联动型产品 就可以很方便的对 200 信息点以上的多个网络进 行多线程较高的扫描速度的扫描 可以实现和 IDS 防火墙联动 尤其适合于制定全网统 一的安全策略 同时移动式扫描仪可以跨越网段 穿透防火墙 实现分布式扫描 服务器 和扫描仪都支持定时和多 IP 地址的自动扫描 网管人员可以很轻松的就可以进行整个网络 的扫描 根据系统提供的扫描报告 配合我们提供的三级服务体系 大大的减轻了工作负 担 极大的提高了工作效率 联动扫描系统支持多线程扫描 有较高的扫描速度 支持定时和多 IP 地址的自动扫描 网管人员可以很轻松的对自己的网络进行扫描和漏洞的弥补 同时提供了 Web 方式的远程 管理 网管不需要改变如何的网络拓扑结构和添加其他的应用程序就可以轻轻松松的保证 了网络的安全性 另外对于信息点少 网络环境变化大的内网配置网络隐患扫描 II 型移动 式扫描仪 移动式扫描仪使用灵活 可以跨越网段 穿透防火墙 对重点的服务器和网络 设备直接扫描防护 这样保证了网络安全隐患扫描仪和其他网络安全产品的合作和协调性 最大可能地消除安全隐患 在防火墙处部署联动扫描系统 在部门交换机处部署移动式扫描仪 实现放火墙 联 动扫描系统和移动式扫描仪之间的联动 保证了网络安全隐患扫描仪和其他网络安全产品 的合作和协调性 最大可能的消除安全隐患 尽可能早地发现安全漏洞并进行修补 优化 资源 提高网络的运行效率和安全性 三 结束语 随着网络应用的深入普及 网络安全越来越重要 国家和企业都对建立一个安全的网 络有了更高的要求 一个特定系统的网络安全方案 应建立在对网络风险分析的基础上 结合系统的实际应用而做 由于各个系统的应用不同 不能简单地把信息系统的网络安全 方案固化为一个模式 用这个模子去套所有的信息系统 本文根据网络安全系统设计的总体规
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 定安工程潜水铺设方案(3篇)
- 牵牛花的种植课件
- 临床不需要编码手术操作定义及编码规则
- 安全教育平台使用培训会课件
- 山东省济南市2025年中考物理真题附真题答案
- 农业可持续发展与现代种业创新基地建设项目可行性研究报告
- 职工劳动合同样板范本
- 上托管协议的法律要素
- 新能源产业绿色升级:2025年技术创新与环保责任路径报告
- 汽车行业供应链风险管理案例解析与韧性保障报告
- 《品质稽核技巧培训》课件
- 《鸿蒙智能互联设备开发(微课版)》全套教学课件
- 企业员工健康管理实施方案
- 小学科学大象版四年级上册全册教案(共27课)(2022秋季)
- 2024-2030年中国集成智能功率模块(IPM)行业深度调查与发展趋势研究研究报告
- 职业技术学校《药物分析检测技术》课程标准
- 苏教版(2024年新教材)七年级上册生物全册教案
- 自动售货机投放合作合同2024版
- 医院院感检查表格全套汇总
- 动漫手办制作课
- 《现代控制理论》(刘豹-唐万生)
评论
0/150
提交评论