校园网网络安全解决方案_第1页
校园网网络安全解决方案_第2页
校园网网络安全解决方案_第3页
校园网网络安全解决方案_第4页
校园网网络安全解决方案_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、网络安全课程设计目录一、 校园网概况二、校园网安全需求分析三、产品选型和网络拓扑图介绍四、操作系统安全配置与测试五、 应用服务器(WWW)安全配置六、防病毒体系设计七、防火墙设计、配置与测试校园网概况该校园网始建于2000年8月,至今已经历了四个主要发展阶段,网络覆盖已遍及现有的教学办公区和学生宿舍区。截止目前,校园网光缆铺设约一万二千米,信息点铺设接近一万,开设上网帐号 8000多个,办理学校免费邮箱 2000左右。校园网主干现为双千兆环网结构。校园网接入均为千兆光纤到大楼,百兆交换到桌面,具有良好的网络性能。校园网现有三条宽带出口并行接入Internet , 500兆中国电信、100兆中国

2、网通和100兆中国教育科研网,通过合理的路由策略,为校园网用户提供了良好的出口带宽。校园网资源建设成效显著,现有资源服务包括大学门户网站、新闻网站、各学院和职能部门网站、安农科技网站、邮件服务、电子校务、毕博辅助教学平台、在线电视、VOD点播、音乐欣赏、公用 FTP、文档下载、软件下载、知识园地、站点导航、在线帮助、系统补 丁、网络安全、个人主页、计费服务、VPN、DHCP域名服务等。还有外语学习平台,图书馆丰富的电子图书资源,教务处的学分制教学信息服务网、科技处的科研管理平台等。众多的资源服务构成了校园网的资源子网,为广大师生提供了良好的资源服务。二、校园网安全需求分析将安全策略、硬件及软件

3、等方法结合起来,构成一个统一的防御系统,有效阻止非法用户进入网络,减少网络的安全风险。定期进行漏洞扫描,审计跟踪,及时发现问题,解决问题。通过入侵检测等方式实现实时安全监控,提供快速响应故障的手段,同时具备很好的安全取证措施。使网络管理者能够很快重新组织被破坏了的文件或应用。使系统重新恢复到破坏前的状 态,最大限度地减少损失。在工作站、服务器上安装相应的防病毒软件,由中央控制台统一控制和管理,实现全网 统一防病毒。可以看出其安全问题主要集中在对服务器的因此,我们必须采取相应的安可以看出其安全问题主要集中在对服务器的因此,我们必须采取相应的安安全保护、防黑客和病毒、重要网段的保护以及管理安全上。

4、全措施杜绝安全隐患,其中应该做到:公开服务器的安全保护防止黑客从外部攻击入侵检测与监控信息审计与记录病毒防护数据安全保护数据备份与恢复网络的安全管理在系统考虑如何解决上述安全问题的设计时应满足针对这个企业局域网络系统的实际情况,在系统考虑如何解决上述安全问题的设计时应满足如下要求:.大幅度地提高系统的安全性(重点是可用性和可控性);.保持网络原有的能特点,即对网络的协议和传输具有很好的透明性,能透明接入,无需更改网络设置;.易于操作、维护,并便于自动化管理,而不增加或少增加附加操作;.尽量不影响原网络拓扑结构,同时便于系统及系统功能的扩展;.安全保密系统具有较好的性能价格比,一次性投资,可以长

5、期使用;.安全产品具有合法性,及经过国家有关管理部门的认可或认证;.分布实施。三、产品选型和网络拓扑图介绍该校园网现行核心区选用锐捷核心交换机RG-S5750s系歹U, 24端口 10/100/1000M自适应端口(支持PoE远程供电),12个复用的SFP接口,2个扩展槽。支持 4K个802.1Q VLAN 支持 Super VLAN、支持 Protocol VLAN、支持 Private VLAN、支持 Voice VLAN(*)、支持基于 MAC 地址的 VLAN(*)、支持 QinQ、支持 STP RSTP MSTP。防火墙采用深信服 M5400VPN防火墙。2个LAN 口,4个 WAN

6、 口 , 2个串口 。IPSec VPN 隧道数:5200条/并发SSL用户数:800 /每秒新建用户数:80 /每秒新建会话数:500/最大 并发会话数目:600,000 。接入层采用 H3c S1048交换机,提供48个符合IEEE802.3u标准 的10/100M自适应以太网接口,所有端口均支持全线速无阻塞交换以及端口自动翻转功能,外形采用19英寸标准机架设计。符合IEEE802.3 IEEE802.3u和IEEE802.3x标准; 提供48个10/100M自适应以太网端口;每个端口都支持peed和个10/100M自适应以太网端口;每个端口都支持peed和Link/Act指示灯,显示端口

7、的工作状态。校园网拓扑图:.I 口齿.一sjr二::*四:二方/。1至氐 :睛二二%-士怪彳M巾魅 片牙卷3川 . 一Auto-MDI/MDIX功能;每个端口都提供SChinaoet5FW / rap茂F -一1X1 ;/ i -初Ihk三誉喟极囱力。飞二:片V -MEAtt ,招用itAJA那幢 口青栩t(四、五、)操作系统安全配置与测试, WWW配置与测试。操作系统采用server 03 ,并在其上配置IIS、WWWDHCP DNS?。配置图例如下:血小金鸟曾|Sp JnL I 血小金鸟曾|Sp JnL I 调 - I瓶 制 |疝与 Wpnwt 普mi ItiJ I川师(rttq。眄一I疗

8、时弘片 ,眼耐耐 *8酣峨器I ,上 加则PI1哮制 7到WP靓,猫然后建立网站文件夹目录:枷憾蝙宙方注麻情,M前舟点正豌疗蚊始 知W和pfiilil正睫疗建咻醯,召心航加 配1册正豌廿那L w性能与目录安全性配置:可以通过IP地址和域名限制,创建虚拟文件目录,更改端口号灯多种方法来提高WWW务器的安全性。通过局域网网内不同主机对服务器的访问来测试配置情况。六、防病毒体系设计防病毒体系总体规划:防病毒系统不仅是检测和清除病毒,还应加强对病毒的防护工作,在网络中不仅要部署被动防御体系(防病毒系统)还要采用主动防御机制(防火墙、安全策略、漏洞修复等), 将病毒隔离在网络大门之外。通过管理控制台统一

9、部署防病毒系统,保证不出现防病毒漏洞。因此,远程安装、集中管理、统一防病毒策略成为企业级防病毒产品的重要需求。在跨区域的广域网内,要保证整个广域网安全无毒,首先要保证每一个局域网的安全无毒。也就是说,一个企业网的防病毒系统是建立在每个局域网的防病毒系统上的。应该根据每个局域网的防病毒要求, 建立局域网防病毒控制系统,分别设置有针对性的防病毒策略。从总部到分支机构,由上到下,各个局域网的防病毒系统相结合,最终形成一个立体的、完整的病毒防护体系。.构建控管中心集中管理架构保证网络中的所有客户端计算机、 服务器可以从管理系统中及时得到更新, 同时系统管理人 员可以在任何时间、任何地点通过浏览器对整个

10、防毒系统进行管理,使整个系统中任何一个节点都可以被系统管理人员随时管理,保证整个防毒系统有效、及时地拦截病毒。.构建全方位、多层次的防毒体系结合企业实际网络防毒需求,构建了多层次病毒防线,分别是网络层防毒、邮件网关防毒、 Web网关防毒、群件防毒、应用服务器防毒、客户端防毒,保证斩断病毒可以传播、寄生 的每一个节点,实现病毒的全面布控。.构建高效的网关防毒子系统网关防毒是最重要的一道防线,一方面消除外来邮件 SMTR POP3病毒的威胁,另一方面消除通过HTTR FTP等应用的病毒风险,同时对邮件中的关键字、垃圾邮件进行阻挡,有效 阻断病毒最主要传播途径。.构建高效的网络层防毒子系统企业中网络

11、病毒的防范是最重要的防范工作,通过在网络接口和重要安全区域部署网络病毒系统,在网络层全面消除外来病毒的威胁,使得网络病毒不再肆意传播,同时结合病毒所利用的传播途径,结合安全策略进行主动防御。.构建覆盖病毒发作生命周期的控制体系当一个恶性病毒入侵时, 防毒系统不仅仅使用病毒代码来防范病毒,而是具备完善的预警机制、清除机制、修复机制来实现病毒的高效处理,特别是对利用系统漏洞、端口攻击为手段瘫痪整个网络的新型病毒具有很好的防护手段。防毒系统在病毒代码到来之前,可以通过网关可疑信息过滤、端口屏蔽、共享控制、重要文件/文件夹写保护等多种手段来对病毒进行有效控制,使得新病毒未进来的进不来、进来后又没有扩散

12、的途径。在清除与修复阶段又可 以对发现的病毒高效清除,快速恢复系统至正常状态。.病毒防护能力防病毒能力要强、产品稳定、操作系统兼容性好、占用系统资源少、不影响应用程序的正常运行,减少误报的几率。.系统服务系统服务是整体防毒系统中极为重要的一环。防病毒体系建立起来之后,能否对病毒进行有效的防范,与病毒厂商能否提供及时、全面的服务有着极为重要的关系。这一方面要求软件提供商要有全球化的防毒体系为基础,另一方面也要求厂商能有精良的本地化技术人员作依托,不管是对系统使用中出现的问题,还是用户发现的可疑文件,都能进行快速的分析和方案提供。如果有新病毒爆发及其它网络安全事件,需要防病毒厂商具有较强的应急处理

13、能力及售后服务保障,并且做出具体、详细的应急处理机制计划表和完善的售后服务保障体系。 防病毒体系的管理功能:防病毒系统能够实现分级、分组管理,不同组及客户端执行不同病毒查杀策略,全网定时/定级查杀病毒、全网远程查杀策略设置、远程报警、移动式管理、集中式授权管理、全面监 控主流邮件服务器、全面监控邮件客户端、统一的管理界面,直接监视和操纵服务器端/客户端,根据实际需要,添加自定义任务(例如更新和扫描任务等),支持大型网络统一管理的多级中心系统等多种复杂的管理功能。.资源占用率防病毒系统进行实时监控或多或少地要占用部分系统资源,这就不可避免地要带来系统性能的降低。尤其是对邮件、网页和FTP文件的监

14、控扫描,由于工作量相当大,因此对系统资源的占用较大。因此,防病毒系统占用系统资源要较低,不影响系统的正常运行。.系统兼容性防病毒系统要具备良好的兼容性,将支持以下操作系统:Windows NT、Windows2000、Windows 9X/Me、Windows XP/Vista、Windows 2000/2003 /2008 Server、Unix、Linux 等 X86 和X64架构的操作系统。病毒库组件升级防病毒系统提供多种升级方式以及自动分发的功能,支持多种网络连接方式,具有升级方便、更新及时等特点,管理员可以十分轻松地按照预先设定的升级方式实现全网内的统一升级, 减少病毒库增量升级对网络资源的占用,并且采用均衡流量的策略,尽快将新版本部署到全部计算机上,时刻保证病毒库都是最新的,且版本一致,杜绝因版本不一致而可能造成的安 全漏洞和安全隐患。.软件商的企业实力软件商的实力一方面指它对现有产品的技术支持和服务能力,另一方面是指它的后续发展能力。因为企业级防毒软件实际是用户企业与防病毒厂商的长期合作,企业实力将会影响这种合作的持续性,从而影响到用户企业在此方面的投入成本。七、防火墙设计、配置

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论