××电信网络安全解决方案_第1页
××电信网络安全解决方案_第2页
××电信网络安全解决方案_第3页
××电信网络安全解决方案_第4页
××电信网络安全解决方案_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、 HYPERLINK / , 大量管理资料下载长沙电信网络安全解决方案湖南计算机股份有限公司网络通信及安全事业部网络通信及安全事业部网络通信及安全事业部 PAGE PAGE 11目录 HYPERLINK l _TOC_250009 一、长沙电信网络安全现状2 HYPERLINK l _TOC_250008 二、长沙电信网络安全需求分析3 HYPERLINK l _TOC_250007 三、网络安全解决方案4 HYPERLINK l _TOC_250006 四、网络安全设计和调整建议9 HYPERLINK l _TOC_250005 五、服务支持9 HYPERLINK l _TOC_250004

2、 六、附录10 HYPERLINK l _TOC_250003 1Kill与其他同类产品比较10 HYPERLINK l _TOC_250002 2、方正方御防火墙与主要竞争对手产品比较12 HYPERLINK l _TOC_250001 3、湘计网盾与主要竞争对手产品比较13 HYPERLINK l _TOC_250000 4、湖南计算机股份有限公司简介14一、长沙电信网络安全现状由于长沙电信信息网上的网络体系越来越复杂,应用系统越来越多,网络规模不断扩大,逐渐由Intranet 扩展到 Internet。内部网络通过ADSL、ISDN、以太网等直接与外部网络相连,对整个生产网络安全构成了巨

3、大的威胁。具体分析,对长沙电信网络安全构成威胁的主要因素有:应用及管理、系统平台复杂,管理困难,存在大量的安全隐患。部系统极为容易遭到攻击。来自外部及内部网的病毒的破坏,来自Internet 的 Web 浏览可能存在的恶Java/ActiveX控件。病毒发作情况难以得到监控,存在大范围系统瘫痪风险。缺乏有效的手段监视、评估网络系统和操作系统的安全性。目前流行的许多操作系统UNIXWindowsPC降低了工作效率。缺乏一套完整的管理和安全策略、政策,相当多的用户安全意识匮乏。与竞争对手共享资源(如联通,潜在安全风险极高。上网资源管理、客户端工作用机使用管理混乱,存在多点高危安全隐患。时间未经确认

4、其可用性,存在一定隐患。的自动备份支持设备。的可能性。远程拔号访问缺少必要的安全认证机制,存在安全性问题。二、长沙电信网络安全需求分析网络安全设计是一个综合的系统工程,其复杂性丝毫不亚于设计一个庞大的应用系 不到保障;具体就以下几个方面来分析。物理安全:在设计时需要考虑门禁、防盗、防火、防尘、防静电、防磁、电源系统等等。网络结构安全:成商在网络设计时对结构安全加以考虑,并在运营维护过程中不断改进和完善。网络安全:态的保护重要网段。系统安全:对网上运行的所有重要服务器加以保护,并从自身实施一定的安全措施。通过操作系统升级和打安全补丁减少系统漏洞;通过扫描软件对服务器进行漏洞扫描和修补;通过安装基

5、于主机的入侵检测系统来保护重要的服务器。补,保护关键应用系统存放在数据库中的数据。应用系统和数据的安全: 的主机进行评估,另一方面对应用系统所占用的网络服务、用户权限和资源使用情况进行分析,找出可能存在的安全问题。对于数据的安全,通过使用防病毒产品进行全方位的数据扫描服务,保证整个生产网处于安全无毒的环境。网络安全是个长期的过程,不仅需要有好的规划设计,还要有良好的安全策略、及时的安全评估和完善的安全管理体系,综合运用各种安全工具,方能保证系统处于最佳安全状态。以下是仅对长沙电信网络的一个集各项先进技术、国内优秀品牌网络安全产品的网络安全解决方案。三、网络安全解决方案防火墙:1U用户可根据需要

6、选择功能模块。在这里我们选择的是入侵检测模块、扫描器模块、VPN块,并考虑在中心机房的防火墙上选择安全评估模块。*中心机房防火墙将重要数据与内外网络隔离,在长沙节点与四个县之间、长沙节点与骨干网之间、PSTN,DDN 接入网络处分别配置防火墙,并根据原有的冗余链路利用防火墙提供的内外网口实现关键链路的双机热备;*VPNVPNPSTN*入侵检测模块结合扫描器可对关键链路进行实时监控;*安全评估能够全面的评估企业范围内的所有网络服务、防火墙、应用服务器、数据库服务器等系统的安全状况,找出存在的安全漏洞并给出修补建议。*防火墙还可以将企业内部PCMACIP员随意修改 IP 地址;*URL 过滤功能可

7、限制企业内部员工访问一些特定性质的站点。*网络地址转换(Network Address Translation)功能不仅可以隐藏内部网络地址Internet地址资源不够的问题。KillEmailOAKill For For For NTKILLKILLKILLKILLNT动运行升级程序,从而完成客户端升级工作。整个升级工作如下图所示:入侵检测系统软件:我们知道,Intranet(比如防火墙。但值50%统的易受攻击上。正是由于这一原因,在网络日益成为当今公司企业赖以生存的手段的时候,它在将用户与必要的资源相连接的同时,传输着至关重要而且往往是高度敏感的信息。但是随着网络规模的扩大、复杂性的增加,

8、防止它们受到诸如低级协议攻击、服务器与桌面电脑入侵之类的威胁就变得越来越困难。更有其它危险来自于通过内部网络传播的病毒和恶意小程序。因此与往常一样,我们很有必要检测和阻止对内部服务和桌面的不合理访问以及不正常的外部 URL。那么网络在被动保护自己不受侵犯的同时,能否采取某些技术,主动保护自身的安全呢?入侵检测技术就是一种主动保护自己免受黑客攻击的一种网络安全技术。入侵检测技术可以帮助系统对付网络攻击,扩展系统管理员的安全管理能力 (包括安全审计、监视、进攻识别和响应),提高信息安全基础结构的完整性。它从计算机网络系统中的关键点收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为和遭到袭

9、击的迹象。入侵检测被认为是防火墙之后的第二道安全闸门,它在不影响网络性能的情况下能对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时保护。湘计网盾入侵检测系统产品介绍应用环境:TCP/IP10/100M 以太网;兼容性:与控制台通信加密,与控制台相互认证; 适用性:独立操作系统;功能描述网络监听能力:支持 10/100M 以太网监听;监听网口不绑定 IP。网络流预处理能力:TCPTCP60,000IP协议支持与信息收集:arp 监控,收集 MAC/IP 信息;general IP/TCP/UDPsyn-attack、portscan; ICMPtraceroute行为检测: 实时分析支

10、持基于规则匹配的内容分析;1000自动通过管理端网口将事件信息传递给 Console,通信协议要支持实时流量转储的吞吐量;根据配置,能自动实时阻断某种特征的连接,也可以根据Console 的请求阻断某些特征的连接;TCP RST;ICMP UNREACHABLE;ARP Takeover;管理控制权限分级,参照公安部要求执行,至少分:管理员、授权管理人员、授权用户,详见公安部标准;集中管理Sensor(Sensor负责策略的配置;Sensor规则库与规则定制系统规则库有事件的详细说明和分级;系统提供几套缺省入侵检测集供用户选用; 用户可以自行制定入侵检测集;用户可以自行定制入侵检测匹配规则;统

11、计分析对一个或多个 Sensor 上传的日志进行统计分析;(到分析日志关联库中,以防原始事件日志被回卷:黑客攻击(35大类,1290多种检测端口扫描攻击webicmpfingerftpip检测常见的后门RPC根据分析结果,触发响应完善的审计、日志功能对所有管理员操作进行记录;对所有 Sensor 上传事件信息进行记录;根据不同等级的事件设置各自独立的回滚存储区;审计信息应能加密存储(需要明确:审计信息包括哪些支持流行数据库报表用直观的柱行图或饼图统计攻击的各情况;入侵响应中断连接(Sensor;提醒系统维护,漏洞更新多种报警,通知方式Email、声音、切断连接、记录到数据库等。四、网络安全设计

12、和调整建议尽快与寻呼、移动网络从物理上完全分离;物理安全的保护主要网络设备和各种业务服务器的安全(动烟雾检测系统的工作正常,以及防尘、防静电防磁、电源系统等;(份;应用系统按其重要性分段,重要系统在条件允许时 尽量集中放置,以便集中实施安全策略。维护人员的桌面机所在网段应与重要网段逻辑上隔离;针对桌面平台现状,制定规范化管理方案。统一操作系统版本并安装相应的补丁。不允许在办公用机上私自安装各种非生产用的软件。非计算机专业维护部门不允许私自拆卸计算机设备。五、服务支持湖南计算机股份有限公司网络通信及安全事业部一直倡导与客户共同发展,客户的成长才是我们持续发展的源动力。我们的网络安全服务主要业务如

13、下:网络安全咨询服务:主要通过分析用户的业务需求和现有网络结构,提出实用明确的网络的方案,根据网络功能和业务制定完善的安全策略; 计网络安全整体解决方案和建立网络安全管理制度体系,根据实际安全需要和客户预算, 增加和配置网络安全产品。在用户网络安全建设中,网络安全相关的软硬件建设是一个很重要的环节。我们精心选择了部分网络安全产品提供商结成战略合作伙 伴,能够向用户提供全方位、成系列的网络安全解决方案及定期与不定期相结合的完善周提高用户网络安全等级。应用系统安全评估:安全是一个系统的工程,整体安全评估和安全规划服务的目的是对客户的安全工程建设有一个整体上的把握并且提供针对性的建议。*整体安全评估

14、和安全规划主机安全评估即时漏洞报告网络安全知识培训:提供网络安全知识普及培训、网络安全管理人员培训等培训服务。网络安全知识普及培训网络安全管理人员培训六、附录1KillKILLNorton公司背 中国公安部和全球第二大软件公司冠群电脑(CA)合资成 国际著名安全产品公司,产品景及技 立冠群金辰软件有限公司。本地化的研发队伍,融合 CA 在国外开发,销售、服务由国术实力 的世界级先进技术,开发出适合国内用户的 KILL 系列国 内总代理负责。产安全产品。公司直接负责产品生产、销售和技术服务。防病毒产品全中文操作界面,非常适合国内用户使用所有产品中文操作界面适合国内用户使用。网络防病毒基本性能系统

15、资源占用率比较其他同类产品对系统资源占用较少,用户还可以根据实际使用情况调配系统资源占有率,确保查杀病毒过程不会影响用户系统的使用。中文产品占用系统资源较多,有时会严重影响系统的运行速度和用户应用程序的运行。查、杀病毒能力自动修复注册表依靠北京冠群金辰公司在国内与国际上建立的独一无只有国外的病毒监测网查二的病毒监测网,及时收集国内和国际出现的最新病国产病毒的能力逊于国产杀毒毒,使KILL能及时为用户提供新型病毒的解决方案, 软件。在查、杀病毒,尤其是国产病毒方面优于国外产品。KILL 可以自动修复被蠕虫病毒等修改的系统注册表信 无息,清毒更彻底。自动删除特洛伊木马程序KILL 可以自动删除由病

16、毒产生的特洛伊木马程序更彻底,完全自动化网络防病毒产品只能由用户手工删除总体特点安装方式管理系统病毒库升级网络升级容错服务器和客户端可以集中管理,安装、配置操作简单、方便。一点安装,处处安装Windows NT/2000 的机器安装可以在一台机器上通Win98/95 客户端软件可以在用户登录服务器时自动安装完成,不需要用户干预。也就是说,可以在一台机器上完成对整个网络中所有计算机的安装。支持。自动探测进行管理。可以进行分布式(分级)集中管理,适合大型机构/企业管理模式的要求,管理方式灵活、多样。KILL行集中分布式管理,并基于策略实施管理。网络管理员可以在网络中任意NT/2000 机器上进行远

17、程管理控制,制定网络防病毒策略。 网络版具有跟踪隔离该用户的进一步操作,从而保证网络安全。可以跨平台管理,KILL 网络版可以管理Unix、NetWare 的网络防病毒。自动多级分发升级系统:网络版的升级可以由一台服务器下载最新的升NT/2000/9X/MEKILL完全自动增量升级。具备升级校验功能。即:先试验,后运行。在自动升级过程中,下载来的升级文件先在本机进行升级试验,如果升级成功则进行下一步的分发和自动升级工作。如果发现升级过程有误,则自动重新下载升级文件,然后再一次进行试验,直到升级成功为止,然后进行下一步的升级过程。技术服务服务器和客户端可以集中管理,但安装、配置较复杂。Windo

18、ws NT机器上通过远程安装来统一完成。对于Win98/95动从服务器下载并安装客户端代理程序AgenWin98/95软件可以通过分发,或在用户登录服务器时自动安装完成。客户端的安装不能完全自动化。通过“控制中心”进行控制。网络管理员在安装了“防病毒控制NT配置操作、管理控制。网络升级分发功能与其安装方式一样在Win98/95Agen。没有升级容错校验功能。目前国内因特网的传输质量很差, 用户在下载升级文件时,经常产生错误,下载的文件内容有错或不完整,不进行校验就强行将升级文件进行分发,就会对网络产生不安全的因素,对用户的网络运行构成威胁。网络通信及安全事业部网络通信及安全事业部技术支 本地研

19、发中心,厂家直接负责行业售前、售后技术服务与 国外研发中心,售前、售后技技术支 本地研发中心,厂家直接负责行业售前、售后技术服务与 国外研发中心,售前、售后技持支持术服务由本地总代理负责客户服 全国授权服务网全国授权经销商务主动邮件服务网上病毒码更新和升级特殊服 成立专为行业用户提供支持的技术小组,可以随时进行全务方位的技术维护和支持。2、 方正方御防火墙与主要竞争对手产品比较公司名称方正数码公司名称方正数码东大阿尔派北京天融信产品名称FG2NetEye 2.0NGFW3000产品类型(路由器、软件、硬硬件设备硬件硬件件设备)接口三个10/100Base10/100Base三个10/100Ba

20、se-TX(-TX接口-TX接口口、 DMZ口和控Console口Console口制口)列出支持的LAN接口类型(以以太网以太网以太网太网/FDDI等)服务器平台专用平台专用平台专用平台建立VPN通道的协议IKE,IPSecIKE,IPSecIKE,IPSEC支持视频会议协议支持支持不支持支持VLAN的TRUNK协议支持支持加密支持支持的VPN加密标准使用IPSEC术进行隧道未知DES3DESMD,RC4,RSA,国家通讯, 使用许可专用算法3DES 技术等进行加解密,除了VPN之外,加密的其他用途远程管理远程管理远程管理提供基于硬件的加密专用加密硬件专用加密硬件专用加密硬件认证支持支持的认证

21、类型客户认证可专用OTP,RADIUS以使用多种认证方式,用户可以自行设定用户账号、密码,并协议支持列出支持的认证标准和 CA互操作性X.509无12X.509支持数字证书网络通信及安全事业部网络通信及安全事业部 PAGE PAGE 153、 湘计网盾与主要竞争对手产品比较产品名称硬件/基于主机基于主机系统结构硬件是否传感器/控制台CA eTrust IntrusionDetection 软件是传感器/控制台控制台操作系统及硬Windows NT/2000,166MHzWindows NT/95/98/2K,166MHz件需求内存空间Pentium,64M内存,100M空间传感器操作系统及硬机架式网络设备,256MWindows NT/95/98/2K,166MHz件需求Pentium,64M内存,200M空间被监控端的操作

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论