网络安全设计方案_第1页
网络安全设计方案_第2页
网络安全设计方案_第3页
网络安全设计方案_第4页
全文预览已结束

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

某市政府网络系统现状分析《某市电子政务工程总体规划方案》重要建设内容为:一种专网(政务通信专网),一种平台(电子政务基础平台),一种中心(安全监控和备份中心),七大数据库(经济信息数据库、法人单位基础信息数据库、自然资源和空间地理信息数据库、人口基础信息库、社会信用数据库、海洋经济信息数据库、政务动态信息数据库),十二大系统(政府办公业务资源系统、经济管理信息系统、政务决策服务信息系统、社会信用信息系统、都市通卡信息系统、多媒体增值服务信息系统、综合地理信息系统、海洋经济信息系统、金农信息系统、金水信息系统、金盾信息系统、社会保障信息系统)。重要涉及:政务通信专网电子政务基础平台安全监控和备份中心政府办公业务资源系统政务决策服务信息系统综合地理信息系统多媒体增值服务信息系统某市政府中心网络安全方案设计安全系统建设目的本技术方案旨在为某市政府网络提供全方面的网络系统安全解决方案,涉及安全管理制度方略的制订、安全方略的实施体系构造的设计、安全产品的选择和布署实施,以及长久的合作和技术支持服务。系统建设目的是在不影响现在业务的前提下,实现对网络的全方面安全管理。1)将安全方略、硬件及软件等办法结合起来,构成一种统一的防御系统,有效制止非法顾客进入网络,减少网络的安全风险;2)通过布署不同类型的安全产品,实现对不同层次、不同类别网络安全问题的防护;3)使网络管理者能够很快重新组织被破坏了的文献或应用。使系统重新恢复到破坏前的状态。最大程度地减少损失。具体来说,本安全方案能够实现全方面网络访问控制,并能够对重要控制点进行细粒度的访问控制;另首先,对于通过对网络的流量进行实时监控,对重要服务器的运行状况进行全方面监控。1.2.1防火墙系统设计方案防火墙对服务器的安全保护网络中应用的服务器,信息量大、解决能力强,往往是攻击的重要对象。另外,服务器提供的多个服务本身有可能成为"黑客"攻击的突破口,因此,在实施方案时要对服务器的安全进行一系列安全保护。如果服务器没有加任何安全防护方法而直接放在公网上提供对外服务,就见面临着"黑客"多个方式的攻击,安全级别很低。因此当安装防火墙后,全部访问服务器的请求都要通过防火墙安全规则的具体检测。只有访问服务器的请求符合防火墙安全规则后,才干通过防火墙达成内部服务器。防火墙本身抵抗了绝大部分对服务器的攻击,外界只能接触到防火墙上的特定服务,从而避免了绝大部分外界攻击。防火墙对内部非法顾客的防备网络内部的环境比较复杂,并且各子网的分布地区广阔,网络顾客、设备接入的可控性比较差,因此,内部网络顾客的可靠性并不能得到完全的确保。特别是对于寄存敏感数据的主机的攻击往往发自内部顾客,如何对内部顾客进行访问控制和安全防备就显得特别重要。为了保障内部网络运行的可靠性和安全性,我们必须要对它进行详尽的分析,尽量防护到网络的每一节点。对于普通的网络应用,内部顾客能够直接接触到网络内部几乎全部的服务,网络服务器对于内部顾客缺少基本的安全防备,特别是在内部网络上,大部分的主机没有进行基本的安全防备解决,整个系统的安全性容易受到内部顾客攻击的威胁,安全等级不高。根据国际上流行的解决办法,我们把内部顾客跨网段的访问分为两大类:其一,是内部网络顾客之间的访问,即单机到单机访问。这一层次上的应用重要有顾客共享文献的传输(NETBIOS)应用;另首先,是内部网络顾客对内部服务器的访问,这一类应用重要发生在内部顾客的业务解决时。普通内部顾客对于网络安全防备的意识不高,如果内部人员发起攻击,内部网络主机将无法避免地遭到损害,特别是针对于NETBIOS文献共享合同,已有诸多的漏洞在网上公开报道,如果网络主机保护不完善,就可能被内部顾客运用"黑客"工具造成严重破坏。1.2.2入侵检测系统运用防火墙技术,通过认真的配备,普通能够在内外网之间提供安全的网络保护,减少了网络安全风险,但是入侵者可寻找防火墙背后可能敞开的后门,入侵者也可能就在防火墙内。网络入侵检测系统位于有敏感数据需要保护的网络上,通过实时侦听网络数据流,寻找网络违规模式和未授权的网络访问尝试。当发现网络违规行为和未授权的网络访问时,网络监控系统能够根据系统安全方略做出反映,涉及实时报警、事件登录,或执行顾客自定义的安全方略等。网络监控系统能够布署在网络中有安全风险的地方,如局域网出入口、重点保护主机、远程接入服务器、内部网重点工作站组等。在重点保护区域,能够单独各布署一套网络监控系统(管理器+探测引擎),也能够在每个需要保护的地方单独布署一种探测引擎,在全网使用一种管理器,这种方式便于进行集中管理。在内部应用网络中的重要网段,使用网络探测引擎,监视并统计该网段上的全部操作,在一定程度上避免非法操作和恶意攻击网络中的重要服务器和主机。同时,网络监视器还能够形象地重现操作的过程,可协助安全管理员发现网络安全的隐患。需要阐明的是,IDS是对防火墙的非常有必要的附加而不仅仅是简朴的补充。按照现阶段的网络及系统环境划分不同的网络安全风险区域,xxx市政府本期网络安全系统项目的需求为:区域布署安全产品内网连接到Internet的出口处安装两台互为双机热备的海信FW3010PF-4000型百兆防火墙;在主干交换机上安装海信千兆眼镜蛇入侵检测系统探测器;在主干交换机上安装NetHawk网络安全监控与审计系统;在内部工作站上安装趋势防毒墙网络版防病毒软件;在各服务器上安装趋势防毒墙服务器版防病毒软件。DMZ区在服务器上安装趋势防毒墙服务器版防病毒软件;安装一台InterScanVirusWall防病毒网关;安装百兆眼镜蛇入侵检测系统探测器和NetHawk网络安全监控与审计系统。安全监控与备份中心安装FW3010-5000千兆防火墙,安装RJ-iTOP榕基网络安全漏洞扫描器;安装眼镜蛇入侵检测系统控制台和百兆探测器;安装趋势防毒墙服务器版管理服务器,趋势防毒墙网络版管理服务器,对各防病毒软件进行集中管理。防火墙安全系统技术方案某市政府局域网是应用的中心,存在大量敏感数据和应用,因此必须设计一种高安全性、高可靠性及高性能的防火墙安全保护系统,确保数据和应用万无一失。全部的局域网计算机工作站涉及终端、广域网路由器、服务器群都直接汇接到主干交换机上。由于工作站分布较广且全部连接,对中心的服务器及应用构成了极大的威胁,特别是可能通过广域网上的工作站直接攻击服务器。因此,必须将中心与广域网进行隔离防护。考虑到效率,数据重要在主干交换机上流通,通过防火墙流入流出的流量不会超出百兆,因此使用百兆防火墙就完全能够满足规定。以下图,我们在中心机房的DMZ服务区上安装两台互为冗余备份的海信FW3010PF-4000百兆防火墙,DMZ口通过交换机与WWW/FTP、DNS/MAIL服务器连接。同时,安装一台Fw3010PF-5000千兆防火墙,将安全与备份中心与其它区域逻辑隔离开来通过安装防火墙,实现下列的安全目的:1)?运用防火墙将内部网络、Internet外部网络、DMZ服务区、安全监控与备份中心进行有效隔离,避免与外部网络直接通信;

2)?运用防火墙建立网络各终端和服务器的安全保护方法,确保系统安全;

3)?运用防火墙对来自外网的服务请求进行控制,使非法访问在达成主机前被回绝;

4)?运用防火墙使用IP与MAC地址绑定功效,加强终端顾客的访问认证,同时在不影响顾客正常访问的基础上将顾客的访问权限控制在最低程度内;

5)?运用防火墙全方面监视对服务器的访问,及时发现和制止非法操作;

6)?运用防火墙及服务器上的审计统计,形成一种完善的审计体系,建立第二条防线;

7)?根据需要设立流量控制规则,实现网络流量控制,并设立基于时间段的访问控制。?入侵检测系统技术方案以下图所示,我们建议在局域网中心交换机安装一台海信眼镜蛇入侵检测系统千兆探测器,DMZ区交换机上安装一台海信眼镜蛇入侵检测系统百兆探测器,用以实时检测局域网顾客和外网顾客对主机的访问,在安全监控与备份中心安装一台海信眼镜蛇入侵检测系统百兆探测器和海信眼镜蛇入侵检测系统控制台,由系统控制台进行统一的管理(统一事件库升级、统一安全防护方略、统一上报日志生成报表)。其中,海信眼镜蛇网络入侵检测系统还能够与海信FW3010PF防火墙进行联动,一旦发现由外部发起的攻击行为,将向防火墙发送告知报文,由防火墙来阻断连接,实现动态的安全防护体系。海信眼镜蛇入侵检测系统能够联动的防火墙有:海信FW3010PF防火墙,支持OPSEC合同的防火墙。通过使用入侵检测系统,我们能够做到:1)?对网络边界点的数据进行检测,避免黑客的入侵;

2)?对服务器的数据流量进行检测,避免入侵者的蓄意破坏和篡改;

3)?监视内部顾客和系统的运行状况,查找非法顾客和正当顾客的越权操作;

4)?对顾客的非正常活动进行统计分析,发现入侵行为的规律;

5)?实时对检测到的入侵行为进行报警、阻断,能够与防火墙/系统联动;

6)?对核心正常事件及异常行为统计日志,进行审计跟踪管理。通过使用海信眼镜蛇入侵检测系统能够容易的完毕对下列的攻击识别:网络信息收集、网络服务缺点攻击、Dos&Ddos攻击、缓

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论