版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、运营商IT支撑安全域咨询规划方案技术创新,变革未来安全域方案23方案概述1安全域出口现状安全域规划思路及安全域划分4 安全域设计方案概述移动集团安全需求:近期要求的安全工作包括加强基础安全管理,包括安全域划分、终端保护、补丁管理、端口服务等六项试点。其中,安全域划分的主要原则为在划分安全区域,统一边界的基础上,实现重点防护和隔离。湖北移动安全需求:湖北移动支撑网安全体系已初步形成,但各系统没有划分清晰的边界,系统间的接口比较庞杂,不利于有效进行安全保护。各支撑系统拥有各自的互联网出口,集团出口,VPN接入和合作伙伴及第三方的接入专线,出口繁多且较为分散,因此,安全管理较为分散,出口不能进行统一
2、的安全策略管理。因此,湖北移动支撑网需要对边界进行统一整合。湖北移动支撑域主要包括以下互联需求:互联网出口,集团出口,VPN接入和合作伙伴及第三方的接入专线,再加上各域间及地市公司的互联接口。因此,进行边界统一和安全域划分时,首先主要针对以上互联接口考虑。项目背景方案概述各支撑系统的现状:包括各支撑系统的现状,以及互联网出口,集团及各专线出口的连接现状和需求。安全域划分的思路:针对各系统的安全和出口现状,提出安全域划分和边界统一的工作思路。安全域划分整体规划:针对安全域和边界统一整合思路,提出边界整合和安全域划分方案。安全域设计:包括安全域划分的统一边界出口域的详细设计建议和实施建议。安全域远
3、期规划:包括安全域远期的理想规划,以及可能经历的过渡阶段。方案内容安全域方案23方案概述1安全域出口现状安全域规划思路及安全域划分4 安全域设计安全域出口现状出口定义互联网接口:指的是与外部互联网连接的一类出口,主要包括与CMNet的连接出口。外部接口:指的是与非移动的外部合作伙伴的连接出口,且该类出口为不与互联网连接的专线出口,主要包括与银行,其它运营商等的专线连接。内部接口:与外部接口类似,但指的是与移动内部其它单位的连接出口,该类出口也是不与互联网连接的专线出口,主要包括到移动集团的专线连接。内部对接:指的是省移动公司系统内部的对接出口,主要包括连接各支撑域系统和全省及地市公司的办公网的
4、MDCN网连接出口。此类出口的流量,本方案将其作为湖北移动支撑域内部流量看待。出口定义安全域出口现状网管域互联网接口:网管域一共有三个接口属于互联网接口域。其中,常青生产区的外联DMZ区设有一个CMNet出口,如图所示,在此出口部署防火墙和出口路由器连接CMNet,并且在接入交换机(5624)设置了VPN接入区,用于远程办公SSL VPN接入;金银湖生产区的外联DMZ区也设置了一个CMNet出口,如图所示,在此出口以9303作为接入交换机,分别部署IPS和飞塔防火墙连接CMNet交换机;最后,网优生产区使用E1000防火墙也连接到另一个CMNet出口,用于网优服务器的对外访问。外部接口:主要包
5、括图中所示的厂家维护专线等出口,这些专线直接连接到常青生产区,并以专线光纤的形式连接各维护厂家,并且禁止所有协议允许访问的以外的流量。网管域出口结构-1安全域出口现状网管域内部接口:网管支撑域的内部接口主要包括到集团公司的连接接口。如图所示,集团出口的专线出口通过传输设备分别连接了常青网管生产区和金银湖的厂家生产维护区,主要用于省级网管系统和集团网管系统的互联需求以及日志上报等流量需求。内部对接:内部对接接口主要包括MDCN连接。如图所示,OA区、网优区以及金银湖和常青的网管生产区服务器都连接到MDCN网实现与地市网管系统和维护终端的连接,同时实现与地市网元设备的连接。其中,常青网管直接连接M
6、DCN网,而金银湖网管则通过常青中转连接MDCN;另外,OA、网优区不仅通过MDCN访问其他系统,也通过MDCN访问网管支撑域的生产系统。网管域出口结构-2安全域出口现状网管域安全域出口现状网管域互联网流量:如图所示,网管域的互联网(CMNet)流量主要包括:常青和金银湖的IP数据网管与CMNet网元设备的交互流量以及EOMS系统的短信服务器和CMNet中短信网关间的交互流量;常青CMNet接口中的VPN接入域的远程接入VPN流量;网优生产区的CMNet出口主要用于网优生产区中的网优PC服务器的各种无线网优系统与相关的网元设备间的交互流量。外部接口流量:如图所示,外部接口流量主要为省网管生产系
7、统与第三方维护厂家间的维护访问流量。内部接口流量:如图所示,内部接口流量主要为省网管接口服务器与集团公司进行通信的流量,包括实时上传数据流量和日报上传数据等。内部对接接口流量:如图所示,网管域的内部对接流量主要包括:OA,网优区通过MDCN绕行,访问常青和金银湖网管生产服务器的流量;地市维护人员通过MDCN网访问省网管生产系统的流量;省网管生产系统(主要为采集服务器)通过MDCN网访问各地市网元设备的流量;三大支撑域之间的交互流量(网管的话务网管、局数据管理系统、EOMS系统等与企业信息化的连接,网管系统与业支的计费等系统的连接)。其中,内部对接接口的流量主要为湖北移动省内部流量,因此,本方案
8、不将此类流量考虑为移动支撑域的对外接口流量网管域出口流量安全域出口现状网管域安全域出口现状业支域互联网接口:业支域的互联网出口主要包括金银湖的网厅出口区,此区使用9303作为核心接入交换机,与金银湖外联接入域核心交换机9306相连,9303上配置网上营业厅和手机支付服务器段提供相应服务;另外,VPN接入区也设在此处,配置SSL VPN网关负责客户远程接入。出口前端部署WAF、SG等安全设备,并使用出口5328交换机连接CMNet网。外部接口:主要包括图中所示的2M专线等出口,这些接口主要连接银行等外部合作伙伴,包括一系列的专线接口。内部接口:业支域的内部接口主要包括到集团公司的IP承载网专线,
9、如图所示,此类接口主要直接在S9306上创建并连接,所有连接到湖北移动上级及平级系统的业务接口皆属于此类接口。内部对接:内部对接接口主要包括MDCN连接、其它业务系统间的连接,如智能网,统一充值等。如图所示,智能网等部分系统直接通过金银湖9306连接;金银湖和开发区接口都有到MDCN的连接接口,其中,金银湖处通过飞塔防火墙和利旧的NE40路由器连接MDCN网,主要负责与地市公司,网管系统以及企业信息化系统的互联,开发区的MDCN接口还负责集中运营视窗,财务发票等业务系统连接;另外,目前飞塔防火墙下还连接了统一充值等专线系统。业支域出口结构安全域出口现状业支域安全域出口现状业支域互联网流量:如图
10、所示,业支域的互联网(CMNet)流量主要通过金银湖CMNet出口连接,包括:网上营业厅WEB服务器的流量:网厅前端服务器部署于网厅交换机9303上,主要实现为用户提供自助业务受理、缴费、查询、信息发布、投诉申告和客户建议等功能;渠道/代销系统WEB服务器的流量:此系统也部署在网厅交换机上,主要实现为渠道合作伙伴提供相应的客户资料、客户帐务信息的数据查询及为渠道营销合作伙伴提供所需要的号码资源、SIM卡资源、实物资源数据等;VPN接入流量:部署于网厅交换机上的VPN接入区,主要完成为远程客户端通过VPN网关接入业务支撑网进行管理维护、远程调试和业务访问;手机支付流量:手机支付相关的流量也在此处
11、进行交互;短信网关流量:主要实现BOSS系统从短信网关的计费采集。外部接口流量:外部接口流量主要通过一些专线连接,包括以下几类流量:银行/邮政服务器的流量:主要实现与银行/邮储的代缴代扣、银行托收、业务受理。业支域出口流量-1安全域出口现状业支域内部接口流量:如图所示,内部接口流量主要包括一级BOSS、一级经营分析系统全国清算接口服务器的上传流量,主要完成中国移动BOSS异地客服、全国性集团客户业务支撑、业务平台客服、业务平台鉴权等业务,以及枢纽系统本身的管理类业务等。内部对接接口流量:如图所示,业支域的内部对接流量主要为省内各系统间的交互流量,包括以下几类:访问管理信息化系统的流量,通过MD
12、CN连接,业支系统通过此接口向信息化系统提供信息化系统所需的营业、帐务、资源库存等各类数据;与网管系统以及核心网网元间的访问流量,通过MDCN访问,可细分为与核心网计费数据源的接口和与HLR/AUC的接口。核心网计费数据源的接口(如GSM交换机,CGF,GGSN等)为BOSS系统提供服务使用记录;HLR/AUC的接口实时将BOSS系统送来的相关客户数据翻译成交换网络的系统指令并做出相应处理;统一充值的交互流量:统一充值服务器与充值平台间通信,主要负责充值用户的接入、充值卡密码的生成和管理、充值数据的处理,并通过和BOSS系统的接口实现用户使用充值卡的缴费处理以及两系统间的对帐处理等;与智能网间
13、的交互流量:通过与智能网连接,让智能网为BOSS系统提供开放接口功能,使BOSS系统通过该接口支撑智能网业务;其它流量:其它交互流量还包括DSMP连接、短信中心等等的交互流量。其中,内部对接接口的流量主要为湖北移动省内部流量,因此,本方案不将此类流量考虑为移动支撑域的对外接口流量。业支域出口流量-2安全域出口现状业支域安全域出口现状管信域互联网接口:互联网接口主要包括CMNet出口,部署了两层异构防火墙(趋势和天融信防火墙)分别与多元接入区核心交换机和CMNet交换机连接,在防火墙上串联流控设备,同时部署了接入服务区,主要包括了防病毒网关及防火墙日志等应用;另外,VPN接入区也设在接入服务区,
14、配置VPN网关和SSL VPN网关负责客户远程接入,另外,还部署了备用VPN通道作为到集团公司管信系统的备用连接。另外,APN手机办公网关也设置在CMNet出口,通过GRE隧道连接到图中的AR28路由器,并与银行专线交换机连接,虽然此出口连接内部专线出口,但由于也属于外部VPN接入,因此,也建议将其作为互联网接入来对待。外部接口:主要包括图中所示的银行专线出口,通过N100防火墙和C3550交换机连接,同时使用多台路由器(AR46和C26)实现单条专线出口连接。内部接口:内部接口主要包括到集团公司的IP承载网专线,如图所示,管信域主要通过2台E300防火墙和2台AR4620路由器来分别连接多元
15、接入区核心交换机和集团IP承载网专线实现到集团公司管信域的连接。内部对接:内部对接接口主要包括MDCN连接。如图所示,管信域的两大区域都通过MDCN连接,主要实现与其它支撑域系统(网管系统,BOSS系统,客服系统等)的互联,满足各系统的通信需求;另外,全省OA办公网(包括各地市公司OA网和省公司大楼OA网)都通过MDCN连接到管信域,实现互联网访问及内部MIS、OA等系统的日常办公系统的访问。管信域出口结构安全域出口现状管信域安全域出口现状管信域互联网流量:如图所示,管信域的互联网(CMNet)流量主要包括如下流量:全省办公OA网用户的上网流量:全省OA办公网用户(包括省公司及支撑域OA网和地
16、市OA网)通过管信域接入区的CMNet出口访问Internet,使用邮件收发、网页浏览、软件下载等服务;VPN接入及远程办公流量:主要包括远程办公客户通过互联网远程接入VPN接入到内网,访问办公系统;另外还包括APN手机办公门户的办公接入流量,通过CMNet的网关建立到手机办公路由器的GRE隧道,通过银行专线出口访问内网门户;省-集团公司专线连接流量:省公司采用专线作为主用、CMNet之上的虚拟专用网(VPN)作备用分别与集团公司和地市进行互联,实现公司间的公文流转等办公需求。外部接口流量:外部接口流量主要包括与银行专线连接的流量,主要实现财务系统和银行系统之间的通信访问流量(银企互联系统)。
17、内部接口流量:内部接口流量主要包括省管信域到集团公司管信域的IP承载网专线连接流量,主要实现公司间的公文流转等办公需求等管信域出口流量-1安全域出口现状管信域内部对接接口流量:如图所示,管信域的内部对接流量主要为省内各系统间的交互流量,包括以下几类:全省办公OA流量:通过MDCN连接,全省的OA办公网(包括省、地市OA网,支撑域OA办公网)都通过MDCN访问管信域的OA办公系统;与其它域的交互访问流量:主要包括企业信息化系统与网管的EOMS系统间的数据交互;还包括向业支系统索取信息化系统所需的营业、帐务、资源库存等各类数据的交互流量等;全省OA网访问互联网流量:全省OA办公网都通过MDCN网连
18、接到此处的管信多元接入区后,访问CMNet从而实现对互联网的访问。其中,内部对接接口的流量主要为湖北移动省内部流量,因此,本方案不将此类流量考虑为移动支撑域的对外接口流量。管信域出口流量-2安全域出口现状管信域安全域出口现状安全现状分析安全出口较多:目前,湖北移动三大支撑域相互独立,各域都按照自己域内的情况独立划分安全域和连接出口,因此,每个域都独立设置了各种类型的出口,即网管,业支和管信都拥有自己的互联网出口,外部接口和内部接口,这样对于湖北移动支撑域来说,它包括多个CMNet出口,多个集团IP承载网专线出口和多个对外合作伙伴专线出口等,这就违背了网络安全建议中的减少对外接口数的原则,整个域
19、就存在多个可被外部入侵的出口。其中,网管域因为搬迁和其它原因,还同时存在2个以上的CMNet出口,安全隐患更多。安全策略不一致:由于三大域对外出口较多,因此需要针对每个域进行管控,多个出口都需要部署自己防火墙,IPS,WAF等其它设备,则必然导致需要在每个出口部署安全策略,而各个出口又缺乏统一的安全和策略管理,都进行独立维护,因此,很容易造成各出口的安全策略的不一致的情况,这样就容易造成某个出口的安全策略达不到规范而成为安全漏洞,由于整个三大域间的安全隔离等级并不是很高,则任意一个外部出口被攻破,都可能造成整个湖北移动内部支撑域被入侵。因此,应尽量减少外部出口,实现少量出口重点防御的安全策略。
20、安全现状分析-1安全域出口现状安全现状分析安全管理成本高:由于三大域安全出口较多,则必然造成安全设备及安全策略的增多和复杂,再加上各域独立管理,第三方维护人员也较多较复杂,因此,会直接导致安全管理的成本的增加;另外,由于各域独立管理各自出口,对出口的安全设备及策略管理的软件也相对独立,因此,软件功能等工作可能出现重叠,导致成本升高。安全影响业务效率:由于三大域各域独立管理,因此,将自己整个域视为一个整体,将所有对外接口都视为域外,因此,为了防止由于较低安全区域入侵后给对其它区域的影响,所有类型的对外接口都做了一定的防护工作,因此,域整体的安全防御级别相应被动提高。如果将对外接口域的类型整合,减
21、少出口数目,同时执行重点防御的安全策略,则可以认为域内是安全的,则所有域内部流量(主要针对内部对接流量)的安全管控级别可相应降低,则可以大大提高域内部的业务效率。安全现状分析-2安全域方案23方案概述1安全域出口现状安全域规划思路及安全域划分4 安全域设计安全域规划思路及安全域划分IT支撑域:主要包括三大支撑域及域间相互连接,另外,建设一个域间的经过整合的大的安全隔离区域;原有的网管域,业支域和管信域通过内部对接域(原有的MDCN或直接的交换连接)和安全隔离域互联,所有三大域的出口流量都经过大安全域进行安全过滤和控制统一接入域:对于原有的三大域的出口流量,都必须经过新建立的安全隔离域进行过滤,
22、我们将这些接口区域统一定义为外部统一接入域,主要包括:互联网接口域:主要包括三大域中所有与CMNet间的接口区域;内部接口域:主要包括三大域中各种系统与移动集团公司间系统的接口域,虽然也包括省公司及附属公司内部各系统间的接口(主要为MDCN),但本文档将这些连接视为IT支撑域的内部对接接口,因此,不包含在统一接入域中;外部接口域:主要包括三大域中与合作伙伴和第三方间的接口区域,主要包括银行/邮政间的接口,其它合作伙伴运营商以及第三方集成商等间的专线接口。安全域结构安全域规划思路及安全域划分安全域规划思路及安全域划分安全域规划思路及安全域划分域外安全策略:域外的安全策略控制包括三大域访问外部接入
23、域(互联网,集团等内部连接和外部连接域)流量的安全控制,此流量采取最严格的安全策略来进行控制,由此,理想情况下,经过安全隔离域的过滤以后,我们可以认为进出各支撑域的流量是“干净”的,即绝对保证了各域内的安全;域内安全策略:由于域外整合的安全域的严格的安全策略控制,则域内的业务访问流量和域间访问流量可以实施较为松散的安全策略,甚至是将安全系统分离也成为可能;总之,各域内可为了实现最佳的效率而相应的降低安全管理成本,获得最大的效益/成本比。安全域策略及结构安全域规划思路及安全域划分集中式的大安全域极大的简化了网络结构,即减小了实施和管理复杂度,也提高了安全管控的效率,同时提高了域间业务效率。 2.
24、 提高了各业务域内的业务访问效率,因为大安全域的存在,各系统内部可以被认为是安全级别较高的区域,因此,可适当降低安全管控策略,提高业务访问效率。 3. 整合的安全区域策略更新以及系统升级更加容易。方案特点安全域规划思路及安全域划分安全域规划思路及安全域划分互联网接口子域:必要部署策略:基于路由模式部署基于状态检测的防火墙进行安全访问控制。部署IDS并及时进行策略更新,监控异常网络行为,实现安全内容审计。外层防火墙外部接口对内安全策略只允许开放对外所必需的服务端口。在安全策略的设置上,禁止域内各子域主动发起互联网访问,在外部边界网络设备上,也只允许配置到需要访问的内部系统服务器特定IP地址的路由
25、。对数据的传输通道进行安全加密,建立统一的账号管理策略,在认证机制上采用动态密码或数字证书的方式,进行严格的操作权限控制。用户通过互联网接口边界对业务支撑内部系统进行维护管理,则必须考虑采用VPN接入方式。Windows或Linux主机应该部署主机防病毒软件。可选部署策略:部署防拒绝服务攻击设备。部署防病毒网关设备。该子域内系统和安全设备的架设不存在单点故障,在系统可靠性上必须支持高可用性。部署负载均衡设备。安全域集中防护策略安全域规划思路及安全域划分外部接口子域:必要部署策略:部署防火墙类的访问控制安全设备,边界网络设备上设置路由过滤安全策略。边界中基于对不同业务系统的访问需求,需要进行不同
26、的安全策略设置。在边界上对具体的应用进行安全设置。数据通信需要支持对数据的机密性以及完整性的保护。禁止口令文件和敏感信息以明文方式穿越边界。可选部署策略:安全设备通常需要进行冗余性配备,支持双机热备的高可靠性,对于实时数据传输要求高的需要支持到会话(session)的透明不间断切换。部署IDS并及时进行策略更新,监控异常网络行为,实现安全内容审计。部署防病毒网关,隔离病毒蠕虫传播。安全域集中防护策略安全域规划思路及安全域划分内部接口子域:必要部署策略:边界网络设备上设置访问控制列表(ACL),并且设置路由过滤安全策略。必须考虑高可用性部署,消除单点故障。禁止口令文件和敏感信息以明文方式穿越边界
27、。可选部署策略:部署基于状态检测的防火墙,实现访问控制。部署IDS并及时进行策略更新,监控异常网络行为,实现安全内容审计。部署防病毒网关,隔离病毒蠕虫传播。与中国移动内部系统建立VPN通道,加密传输业务数据,隔离生产数据与业务数据。安全域集中防护策略安全域规划思路及安全域划分安全域方案23方案概述1安全域出口现状安全域规划思路及安全域划分4 安全域设计安全域设计方案A(统一出口)安全边界及核心设计:我们建议在安全隔离域与三大域的互联安全防护边界使用核心防火墙进行连接(称为“域边界防火墙”) 。安全隔离域的各边界之间使用两台核心交换机作为整个区域的网络核心。对于上联到集团公司和非移动单位的专线,
28、我们使用一对“专线边界防火墙”来完成接入需求。互联网出口设计:对于互联网出口,集团要求使用异构防火墙配置,并且需要部署一些专用安全设备实现各种功能和优化性能。部署外联DMZ区,主要用于部署三大域内对互联网提供服务的前端应用服务器、门户网站、网厅等的前端WEB服务器。部署IDS。部署VPN接入区,将VPN接入按照不同分类方法分担到多台VPN设备上进行部署。部署互联网出口串联安全设备,如WAF,SG等等。安全域方案A-1安全域设计方案A(统一出口)安全服务区设计:此区域主要负责接入安全域内部及三大域内部相关的安全服务,主要部署网络行为审计设备,网络漏洞扫描设备,防病毒网关,安全软件相关服务器及其它
29、设备(终端安全管理,安全配置检查等)等等。此区域为主要的安全管控软件部署的区域,可根据实际需求放置相应的安全服务器组件。DMZ区设计:此处的DMZ区域为内联DMZ区,主要用于部署三大域内对集团专线或非移动专线提供服务的前端应用服务器或接口服务器。冗余出口设计:考虑到湖北移动的实际情况,三大域的设备目前总共分布在7个机房内,同时考虑到建设安全隔离域后,三大域出口统一,以上整套设备建设在其中一个机房中,若发生不可抗灾难,将导致三大域整体出口的瘫痪。因此,我们建议对此统一安全隔离域进行异地灾备建设,可选择另一个机房建设一个备用安全隔离域,同样建设两个安全防护边界和核心的安全服务区和DMZ区安全域方案
30、A-2安全域设计方案A(统一出口)安全域设计方案B(统一管理)虑到安全域出口作为全省的出口,且改造后的统一出口最主要以及业务量最大的位互联网出口应用,因此,应该以互联网出口应用的量级作为主要参考依据,其它的内部接口和外部接口虽然可能出口数量较多,但整体的流量并不是太大,因此,作为次要参考。根据前面章节三大域的CMNet出口的分析可知,网管域的CMNet出口虽然较多,但主要为采集流量应用,应用较少;而管信域的CMNet出口主要作为全省办公上网所用;而CMNet出口业务比较重要,应用种类较多的,就是业支域的CMNet出口了,此处除了部署VPN接入外,还部署了网厅等的大量对外应用。因此,我们可以考虑
31、将统一安全域的机房选取在业支域出口所处的机房,不仅可以保障业支域重要应用的无缝割接,也能利用业支域较多的出口设备,且割接起来的实施工作也比较方便。我们在业支域机房部署安全域出口设备,可以考虑先将采购设备或者利旧设备组建好后,再进行割接。互联网出口可以考虑两种方案割接:一个是申请一条新的CMNet资源连接到已组建好的安全平台,调试连通后,然后进行其它各域出口的割接;另一个方案是平台搭建好后直接将业支CMNet割接到此处,即直接使用业支的互联网出口。具体采用的方案需要进行进一步的调研和综合考虑后来决定。改造前准备安全域设计方案A实施建议安全域设计方案A实施建议部署安全边界及核心:部署核心交换机,部
32、署域边界防火墙,部署专线边界防火墙;连接并做好以上设备的配置;部署互联网接口区域:部署互联网防火墙,部署互联网外边界防火墙,部署互联网区接入交换机;连接并做好以上设备的配置;将互联网区连接到核心交换机;部署安全服务区和内联DMZ区基础设施:在核心交换机上部署安全服务区和内联DMZ区的接入交换机,做好相关配置;申请互联网及专线资源,实现安全隔离域到新建统一出口的连通性,在安全隔离域和三大域内做好各种访问情况的测试,如测试完好则完成基础设施平台的建设工作。实施步骤一安全域设计方案A实施建议安全域设计方案A实施建议互联网出口区的安全设备部署:主要包括互联网出口处的串联连接的安全设备(主要包括WAF,
33、SG设备等等),并完成设备性能和功能测试;还包括DMZ区的配置建立以及旁挂的IDS设备的部署,并完成设备的性能和功能测试;安全服务区的安全设备部署:主要包括安全服务区内网络行为审计,安全漏洞扫描,防病毒网关等设备的部署,部署后进行详细的功能和性能测试。此处的旁挂设备可利用下架或停用的安全设备部署。实施步骤二安全域设计方案A实施建议安全域设计方案A实施建议首先确认三大域各域的出口设备中,哪些设备可以利旧,哪些设备无法迁移但需要在原出口位置运行。确认好后,再确认三大域接口割接顺序,建议首先对管信域出口进行割接,顺利割接且稳定运行无问题后,可进行网管域和业支域逐个接口的割接。每个接口割接完成后,完成
34、流量的稳定运行后,再考虑安全设备的利旧问题,将旧安全设备拆除并迁移到安全隔离域出口处。安全服务区业务部署:主要包括安全管控平台系统的采集服务器的迁移部署;内联DMZ区部署:主要包括需要提供给专网访问的部分接口服务器的相关应用的迁移。VPN区部署:VPN区可直接在互联网出口接入区部署,由于移动的VPN接入需求较大,因此,即可以部署少量较高端的SSL VPN设备来完成VPN接入需求(此方案建议使用新采购设备),也可以将VPN接入按照不同分类方法分担到多台VPN设备上进行部署,如按照接入网管,业支或管信目的域的不同接入方式来分别部署VPN接入设备(此方案建议使用利旧设备进行迁移,建议采用此方案)。部
35、署相应性能的设备后,进行充分的功能和性能测试,然后再告知用户进行新老系统登录切换。实施步骤三安全域设计方案A实施建议安全软件的实施:安全管控软件在项目启动伊始即可以进行需求沟通和前期开发,在开发完成及硬件平台基础的搭建工作完成后,即可以进行软件测试及上线工作。软件上线工作完成后,建议进行一段时间的试运行,以便对软件功能,软件性能等进行细微的调整,同时也对软件的BUG进行调整修改。灾备机房的实施:根据前面安全域的设计,我们考虑灾备机房的建设,即备用的统一接口建设,其基本框架与主安全域框架一致,性能需求可适当降低,但功能性需保持完善,其实施可参考主机房的步骤一到三进行实施。设备可以适当考虑利旧。其
36、它步骤安全域设计方案A实施建议安全域设计方案B实施建议安全域设计实施工期预估安全域设计设备选型建议安全域设计远期规划桌面云平台:桌面云系统大部分数据资源都在服务器上,它的服务器是针对三大域所有的终端提供服务的。鉴于此,建议将桌面云系统部署在统一安全隔离域中。数据中心平台:为了提高三大业务域之间的数据转发的效率和安全性,建设数据中心云平台作为数据的转储和提取的平台,另外,部署ESB总线,它是实现各业务系统间数据共享的关键集成共享平台。4A鉴权:由于实现了统一出口架构,因此,有必要将4A鉴权等的访问服务器部署在安全隔离域的内联DMZ区中。SDN区:整个湖北移动支撑域的远期规划中,建议部署SDN服务器实现全网的自动化运维,主要可以实现网络流量策略和安全策略的自动化配置,提高网络中的带宽利用率,降低网络运维成本和故障恢复时间,最终提高业务效率。OA办公终端区:由于各域办公OA终端不涉及直接访问各生产系统,议将OA终端接入网部署在安全隔离域中,即提高了访问桌面与服务的效率,同时也提高了访问互联网的效率。安全域远期结构安全域设计远期规划安全域设计远期规划数据中心存取流量:如图中红色
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026届广东肇庆市德庆县香山中学高三下学期模拟预测物理试题(含答案)
- 新人教版英语八年级上册单元话题写作及高分范文
- 红色商务风电竞游戏公司宣传介绍模板
- 红色简约风世界艾滋病预防知识模板
- 农业技术员三级(高级工·茶园管理员)模拟练习卷
- 地方行业数据分析报告
- 园林景观设计施工
- 具身智能+特殊儿童教育互动与行为矫正方案
- 具身智能+城市交通智能巡检机器人实施方案方案
- 物业社区安全防护方案-安全保障措施
- 2026年湖南省高考真题历史试题试卷答案解析
- 2026年精神卫生日宣传课件
- 室外消防给水管道敷设施工方案
- 2026秋新教材人教版四年级上册数学|第三单元 多位数乘两位数 教案(共13课时)
- 动火安全作业规程培训课件
- 二上4彩虹教学课件
- 2026年银行团队主管竞聘面试题库
- 中海油石油精神与企业文化
- 《大学生创新创业指导(慕课版第3版)》完整全套教学课件-1
- 党建知识竞赛试题附答案2025年
- 北师大版(2024)八年级上册数学第三章位置与坐标单元提升测试卷(含答案)
评论
0/150
提交评论