全局安全网络解决方案_第1页
全局安全网络解决方案_第2页
全局安全网络解决方案_第3页
全局安全网络解决方案_第4页
全局安全网络解决方案_第5页
已阅读5页,还剩46页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、全局安全网络解决方案锐捷网络/谭飞数字化校园建设趋势全局安全设计实名制设计单点登录设计数字化校园网的发展阶段Page3第一阶段:网络集成有线网络、无线网络、数据中心、网络出口趋势:有线无线安全控制多业务融合第二阶段:系统集成电子邮件、OA、网络教学、一卡通、多媒体等趋势:从行政管理到教学管理, 从单一系统到多个系统第三阶段:应用集成统一身份认证、应用门户、学籍管理等应用集成趋势:从应用层认证,到网络及应用的统一认证第四阶段:数据集成数据结构标准、开发标准、工作流管理,统一数据库趋势:从服务于师生到服务于群众建设原则:总体规划、分布实施、全面发展、持续优化数字化校园应用现状你在学校接触过这些应用

2、吗?目前数字化校园业务系统有哪些呢?教学管理数字广播多媒体教学备课系统教学资源库远程教育电子书包多媒体录播系统学生综合素质平台特色应用电子巡考网上阅卷平安校园数字图书馆家校互联平台教育博客网上辩论赛同步课堂网络教育电视台行政管理OA办公电子政务平台门户网站一卡通资产管理财务管理人事管理视频会议教育信息化应用数字化校园建设的热点Page6统一信息门户单点登陆2012年数字化校园建设热点无线校园网统一信息门户实名制的校园网多业务网融合 IP数字校园网 承载网络无线校园网实名制的校园网从用户的角度讲,哪些安全问题是他们所关注的呢?学校用户的希望和恐惧校长 拍板者技术老师 决策者师生 使用者我希望:1

3、,校园网建设有特色,我的脸上有光2,校园网安全建设符合国家/公安机关要求,配合相关部门做好政策落地3,校园网能够切实为师生的工作学习带来便利4,校园网建设投入的资金都能看到回报我害怕:1,出了安全事件找不到人,最后只有我被批评2,花大钱建设的网络,结果用户体验不佳,怨声载道3,学生受到不良信息侵害,家长找上门来可不是闹着玩的我希望:1,网络安全管理简单有效,工作量小2,网络安全系统使用简单,最终用户反弹小3,网络安全措施能够切实落地4,学校的核心资源课件、教材等信息受到保护我害怕:1,校长或教学电脑或网络出问题,那是要挨批的2,实名制认证系统最后找到一个不存在的人,那么就是我去顶罪了3,搞一个

4、庞杂的安全系统,需要大量时间学习,投入大量工作量我希望:1,网速度快2,系统使用简单我害怕:1,计算机中毒,影响工作2,计算机使用复杂,无法上手,不知所措如何解决?网络访问控制强制的入网安全以身份、主机完整性、行为合法性等作为网络访问的条件,不符合条件无法入网,将不安全因素排除在网络之外软硬件联动一体化的解决方案将软件、硬件整合起来,避免各自为战的现象,联动、自动的处理安全问题,降低管理、维护工作量多层面控制从根源净化网络身份、主机、网络、行为等多层面的控制,从入网的一刻起,每个动作都要合法第 9页 数字化校园建设趋势全局安全设计实名制设计单点登录设计普教全局安全网络核心价值 用户安全网络通信

5、防护体系主机安全防护体系用户身份管理体系安全策略管理体系用户以实名制接入网络-准入安全PC接入网络时本身是安全的-终端安全用户网络访问你可追溯-访问安全让正确的人使用健康的主机访问安全的网络做规范的事网络访问权限控制-访问安全GSN解决方案核心产品构成GSN全局安全网络解决方案软件平台硬件平台客户端RG-SU硬件控制节点IDSRG-IPCRG-SMPRG-SAGSN功能组件介绍RG-SU/SA:锐捷安全认证客户端,执行入网时的认证操作,对用户的主机完整性进行评估,进行修复程序自动下发等功能。IDS:入侵检测系统,对网络中发生的安全事件进行检测收集,并反馈至RG-SMP进行统一处理。硬件控制节点

6、:支持802.1X协议的交换机,防火墙,防火墙板卡,路由器等产品,负责对接入网络的用户进行访问控制,并执行RG-SMP下发的安全策略RG-SMP/ESS:锐捷安全管理平台,GSN的核心组件,担负对全网的身份认证、执行统一的安全策略管理和日志汇总分析的任务。RG-IPC:锐捷身份策略管理中心,GSN分级部署的组件,集中整个集团的身份信息,策略信息,并与对应区域的SMP服务器进行同步GSN产品家族(核心软件)政府、医疗、军校、普教、企业大型企业、普教城域网产品功能RG-SMP 2.X标准版RG-SARG-IPCSMB用户:地市政府中小学中小企业RG-ESSRG-SU校园网出口校园网核心区INTER

7、NETRG-S3250P-24RG-S5750 RG-AP220高速智能无线接入RG-S2300有线接入RG-S5750RG-S2300有线接入RG-S5750统一信息门户单点登录平台ESS简单安全系统公共认证平台SSO统一门户e-portal 网络系统应用支撑平台RIIL 网络管理系统E-log审计系统服务器区RG-WG 1000RG-8606万兆线路千兆线路百兆线路无线交换机 RG-WS5302基础设施平台实名审计网络及应用的单点登陆实名认证实名认证实名认证实名的访问权限控制实名流控RG-EG 1000E数字化校园网全局安全方案总体拓扑GSN的工作流程登机三部曲GSN解决方案功能体系基于8

8、02.1X的身份准入(有线/无线)+ 视频GSN解决方案功能体系实名制身份准入标准化主机接入精细化权限管理便捷化管理辅助全局化攻击防御第 19页 建立主机的安全基线第 20页 用户主机信息收集软件安装情况检测与修复后台服务情况检测与修复系统运行进程检测与修复注册表关键键值检测与修复Windows补丁检测与修复外连接口启用情况检测与修复防病毒软件检测与修复GSN与杀毒软件的联动+ 视频GSN端点安全防护体系U盘等外联接口控制政府企业等机构往往有严格的信息保密需求,需要能够对计算机的外联接口进行严格控制,限制信息泄密的可能渠道GSN能够对U盘、光驱、软驱、打印机等常见的接口进行统一设置,限制外联接

9、口的滥用,保护企业内部机密信息的安全。第 22页 GSN解决方案功能体系实名制身份准入标准化主机接入精细化权限管理便捷化管理辅助全局化攻击防御第 23页 用户网络访问权限控制灵活的用户访问权限管理不同部门和组织的用户往往需要约束不同的访问控制权限财务部门的数据服务器不允许其它部门访问访客用户不能访问所有内网资源,但允许访问外网及内网的DNSGSN提供了灵活的访问权限控制功能,充分满足用户权限控制的多样化需求第 24页 非法外连检测与防御未认证主机已认证主机双网卡主机拨号主机1,双网卡同时连接内外网2,私自拨号连接互联网3,通过已认证用户做代理4,内网电脑拿到外部使用禁用网络连接记录用户名、硬盘

10、序列号、IP、MAC、日期警告、强制下线、禁用拨号进程警告、强制下线警告、强制下线第 25页 GSN解决方案功能体系实名制身份准入标准化主机接入精细化权限管理便捷化管理辅助全局化攻击防御第 26页 在线用户管理+ 视频GSN解决方案功能体系实名制身份准入标准化主机接入精细化权限管理便捷化管理辅助全局化攻击防御第 28页 ARP三重立体防御+视频GSN网络通信防护体系安全事件的检测与处理用户主机安全并不是最后一道防线,只有保证网络通信数据的合法有效,才能真正实现内网安全GSN通过IDS系统对网络数据流进行实时检测,确保内网数据流的干净可靠,从根本上断绝网络攻击对内网的危害RG-SMPRG-IDS

11、攻击者发起攻击检测并通报安全事件定位到攻击者并进行处理自动、联动数字化校园建设趋势全局安全设计实名制设计单点登录设计普教全局安全网络重点 实名制实名制合规免责管控杜绝不被授权的网络接入建设符合规范的安全体系安全事件能够定位到人合规:网络基础建设已完成,进入合规性建设阶段教育网络建设发展阶段网络平台建设应用内容建设安全合规建设互联互通内容丰富安全合规政策链接:各级单位纷纷出台实名制的相关要求免责:方便的网络背后,是难以追溯的责任到底是谁?!网络方便了人们的生活和学习,也方便了违规、不当言论的传播,无法定位到源头,着实令人焦头烂额事件链接:某市教育局安全事件事件回顾:2009年7月,某市扫黄打非专

12、项行动中,破获了当地一个专门提供黄色视频和图片的论坛,经过审查该论坛服务器,公安机关发现了当地某区教育局的IP曾多次访问该论坛,并有过大量上传记录。公安机关将这些记录发给教育局,要求彻查,但教育局下属几十所学校,上千名师生均由教育局总出口访问互联网,基本无法查找。事后教育局信息中心遭到主管领导严厉批评没有实名制的日志,最终责任只能自己来扛数字化校园建设趋势全局安全设计实名制设计单点登录设计随着校园网业务的增多,为啥要做统一信息门户呢?统一门户、单点登陆 师生信息化水平相对较低,信息化业务对用户不友好? 多套业务,多套账号密码信息,记不住业务系统的地址、账号及密码,很繁琐,怎么办?保障用户良好体

13、验,提高用户的满意度统一门户:建立统一的个性化门户,为校园网上的所有用户提供单一的访问入口点,用户进入门户后,除了可以看到公共信息外,只能看到与其身份相称的各项服务,个性化网络门户体现以人为本的用户环境。单点登陆:OA办公系统、人事管理、财务系统、学籍管理、课程管理、资源系统等多套业务系统、多套账号密码,使用繁琐,师生通过单点登陆实现零散的业务系统进行统一认证,保障师生的良好体验,提高师生对学校信息化的满意程度。网上阅卷电子巡考教学资源库有线VPN无线单点登录方案价值Page40数字化校园安全解决方案学校信息化技术力量薄弱,人员少,解决用户接入不可控和审计难以真正定位到人的老难题,方便管理。网

14、络层的单点登陆,实现VPN、WLAN、LAN多种接入形式的单点登陆及统一界面,方便学校树立安全、良好的形象,网络层与应用层的单点登陆,方便师生访问业务系统,体现校园网建设的亮点。满足公安部门、教育局等安全性检查的要求。满足学校数字化校园信息规划的需求,建设有特色的数字化校园,体现学校信息化的水平。为数字化校园建设提供了整体思路,长期规划,分阶段实施。集美大学GSN成功案例分享1:严格的身份准入控制3:安全事件下的设备联动2:信息收集和健康检查1:严格的身份准入控制全网部署安全认证管理系统办公网、宿舍网全网认证IPv4/IPv6、有线接入/无线接入下的认证机房也在认证管理范围之内基于身份的VPN

15、拨号接入截至2007年4月1日,开户人数达到11672人设计最终规模为50000人以上严格的绑定措施对用户身份和IP、MAC、交换机端口、交换机IP等信息严格绑定一旦出现安全事件,可迅速追查到人第 42页 2:强大的信息收集和健康检查信息收集用户主机信息收集运营管理数据收集健康性检查入网安全评估、修复主机完整性(HI)检测第 43页 用户信息收集和行为分析用户信息收集GSN系统可提供所有接入用户的主机信息,包括系统硬件情况,软件名称、版本号行为分析某些时段用户使用软件的分布情况,进而分析可能对网络造成的影响。第 44页 用户安全状态操作系统及版本数据为2007年1月29日收集XP系统比例 98.38%SP2补丁比例 98.38%信息收集: 10894人第 45页 用户安全状态防火墙和杀毒软件防火墙安装比例 27.37%杀毒软件安装比例 92.92%杀毒软件统计防火墙统计

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论