版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
©宠力”女孝
CHANGSHAUNIVERSITYOFSCIENCE&TECHNOLOGY
《网络工程设计》课程设计论文
企业网络系统安全需求分析与设计
学院_________________专业_________________
班级__________________学号_________________
学生姓名_________________指导教师_________________
课程成绩__________________完毕日期________________
课程论文成绩评估
学院专业
班级学号
学生姓名指导教师
课程成绩完毕日期
指导教师对学生在课程设计中的评价
评分项目优良中及格不及格
课程论文中日勺发明性成果
学生掌握课程内容的程度
课程论文完毕状况
课程论文动手能力
文字体现
学习态度
规范规定
课程论文的1质量
指导教师对课程论文的评估意见
综合成绩指导教师签字2023年12月15日
课程设计任务书
学院—专业
课程名称网络工程时间
学生姓名指导老师
题目企业网络系统安全需求分析与设计
重要内容:
1)理解企业建立网络安全系统W、J必要性;
2)理解网络安全技术体系;
3)掌握网络安全系统设计日勺措施。
规定:
(I)掌握网络网络系统安全设计口勺基本原理;
(2)熟悉网络安全技术体系;
(3)通过实际设计网络安全系统,掌握企业网络系统安全设计的措施与环
节。
(4)按规定编写课程设计汇报书,能对的论述设计成果。
(5)通过课程设计培养学生严谨日勺科学态度,认真的工作作风和团体协作
精神。
(6)在老师H勺指导下,规定每个学生独立完毕课程设计的所有内容。
应当提交的文献:
①课程设计汇报。
②课程设计附件(源程序、各类图纸、试验数据、运行截图等)
企业网络系统安全需求分析与设计
学生姓名:指导老师:
摘要企业通过Internet可以把遍及世界各地的资源互联互享,但由于其开放性,
在Internet上传播的信息在安全性上不可防止地会面临诸多危险。当越来越多的企业
把自己H勺商务活动放到网络上后,针对网络系统的多种非法入侵、病毒等活动也随之增
多。面临H勺这些信息安全问题的处理,我们需要设计出对应H勺处理方案。本课程设计重
要对企业网络系统安全进行网络基础安全、系统安全、应用管理安全及应用对安全系统
的规定等方面的需求分析,并确定企业安全系统实现的目的。最终提出企业网络安全系
统实行提议,提议包括系统设计的基本原则,安全系统实行日勺环节,防火墙系统实行提
议,VPN系统设计方案及防火墙系统集中管理措施也选型设计。本课程设计对企业网络
系统安全既进行了全面H勺需求分析也设计出了一种符合题目规定的网络安全系统,初步
实现了设计目的,到达了预期的效果。
关键词VPN;网络安全;防火墙;需求分析
目录
1概述.............................................................1
1.1企业建立网络安全系统日勺必要性....................................1
1.2安全提议书日勺设计原则............................................1
1.3安全技术体系分析模型简介........................................2
1.4安全技术体系的理解及实践........................................3
2应用需求分析.......................................................6
2.1网络基础层安全需求分析..........................................6
2.2系统安全需求分析................................................9
2.3应用安全管理需求分析............................................9
2.4应用对安全系统的规定分析.......................................14
3安全系统实现目的..................................................16
3.1网络基础层安全系统建设目的.....................................16
3.2应用辅助安全系统的建设目的.....................................18
4网络安全系统口勺设计................................................19
4.1系统设计的基本原则.............................................19
4.2安全系统实行环节...............................................19
4.3防火墙系统设计.................................................16
4.4VPN系统设计...................................................26
4.5防火墙系统集中管理.............................................30
4.6防火墙选型设计阐明.............................................24
5结束语............................................................19
参照文献30
1概述
建设功能强大和安全可靠的网络化信息管理系统是企业实现现代化管理n勺必要手
段。怎样构建企业安全可靠的网络系统是本课程设计的目的。
本课程设计是为企业提出的“网络安全系统设计方案”,只针对网络基础设施安全
系统向企业提交网络安全的设计及设计实行方案,没有波及其他部分的内容,如“数据
安全系统”等。
i.i企业建立网络安全系统的必要性
毫无疑问,不需要任何形式的“说教”,在信息和网络被广泛应用的今天,任何一
种网络管理或使用者都非常清晰,所有被使用的计算机网络都必然存在被故意或无意的
袭击和破坏之风险。
企业的网络同样存在安全面FI勺风险问题。对于大多数网络黑客来说,成功地侵入一
企业尤其是著名企业的网络系统,具有证明和炫耀其“能耐”的价值,尽管这种行为的
初衷也许并不具有恶意R勺目的;窃取企业的网络数据,甚至破坏其网络系统,愈加具有
现实和长远n勺商业价值⑸。
因此,企业网络建立完善的安全系统,其必要性不言而喻。
1.2安全提议书的设计原则
网络安全体系向关健目口勺是实现对网络系统和应用操作过程口勺有效控制和管理。任
何安全系统必须建立在技术、组织和制度这三个基础之上。
在设计企业的网络安全系统时,我们将遵照如下原则:
•体系化设计原则
通过度析信息网络的层次关系,提出科学的安全体系和安全框架,并根据安全体系
分析存在的多种安全风险,从而最大程度地处埋也许存在H勺安全问题。
•全局性、均衡性、综合性设计原则
安全提议书将从企业网络整体建设角度出发,提供一种具有相称高度、可扩展性强
日勺安全处理方案;从企业日勺实际状况看,单纯依托一种安全措施,并不能处理所有日勺安
全问题C本提议书将考虑到多种安全措施的使用C
本安全提议书将均衡考虑多种安全措施日勺效果,提供具有最优H勺性能价格比的安全
处理方案。安全需要付出代价(资金、性能损失等),不过任何单纯为了安全而不考虑
代价日勺安全提议书都是不切实际日勺。提议书同步提供了可操作的分步实行计划。
•可行性、可靠性、安全性
作为一种工程项目,可行性是设计企业安全方案的主线,它将直接影响到网络通信
平台的畅通;可靠性是安全系统和网络通信平台正常运行的保证;而安全性是设计安全
系统的最终目的。
1.3安全技术体系分析模型简介
安全方案必须架构在科学的安全体系和安全框架之上,由于安全框架是安全方案设
计和分析的基础。
为了系统、科学地分析网络安全系统波及的多种安全问题,网络安全技术专家们提
出了三维安全体系构造,并在其基础上抽象地总结了可以指导安全系统总体设计的三维
安全体系(见图1-1),它反应了信息系统安全需求和体系构造『、J共性。详细阐明如下:
协议层次管
安理
-
-
数
访
认-数抗审可
据
问
-据
完
-保
控
-整抵用
密
制
-性
证-赖计性
安-
安全艮务
言
信
全通
管网络平台
系统平台
理应用平台
物理环境
系簿元
图1-1安全框架示意图
(1)安全服务
安全服务(X轴)定义了7种重要完全属性。详细如下:
身份认证,用于确认所申明日勺身份的有效性;
访问控制,防止非授权使用资源或以非授权日勺方式使用资源;
数据保密,数据存储和传播时加密,防止数据窃取、窃听;
数据完整,防止数据篡改;
不可抵赖,取两种形式日勺一种,用于防止发送者企图否认曾经发送过数据或其内容
和用以防止接受者对所收到数据或内容的I抗否认;
审计管理,设置审计记录措施,分析审计记录;
可用性、可靠性,在系统降级或受到破坏时能使系统继续完毕其功能,使得在不利
日勺条件下尽量少地受到侵害者的I破坏。
(2)协议层次
协议层次(Y轴)由ISO/OSI参照模型口勺七层构成。与TCP/IP层次对应,可以把
会话层、表达、应用层统一为“应用层”。
(3)系统单元
系统单元(Z轴)描述了信息网络基础构件的各个成分。
通信平台,信息网络的通信平台;
网络平台.信息网络的网络系统:
系统平台,信息网络的操作系统平台;
应用平台,信息网络多种应用的开发、运行平台;
物理环境,信息网络运行的物理环境及人员管理。
1.4安全技术体系的理解及实践
贯穿于安全体系的三个方面,各个层次的是安全管理。通过技术手段和行政管理手
段,安全管理将波及到各系统单元在各个协议层次提供的多种安全服务。
(1)安全体系的理解
在图i-1的安全体系分析模型中,完整地将网络安全系统的所有内容进行了科学和
系统的归纳,详尽地描述了网络安全系统所使用的技术、服务的对象和波及向范围(即
网络层次)。对于上图口勺理解,不妨简朴阐明如下;
安全服务是网络安全系统所提供可实现口勺所有技术手段;
网络协议是网络安全系统应当将所采纳之安全技术手段实行口勺范围:
系统单元是网络安全系统应当提供安全保护口勺对象。
作为一种现实的网络安全系统,首先要考虑的是安全提议书所波及的有哪些系统单
元,然后根据这些系统单元的不一样,确定该单元所需要的安全服务,再根据所需要的
安全服务,确定这些安全服务在哪些OSI层次实现。
(2)构建安全系统的基本目的
在上述日勺三维构造U勺安全体系中,安全服务维是向网络系统的各个部分和每一种层
次,提供安全保证日勺多种技术手段和措施。虽然并不是每一种应用网络都需要安全服务
维提出日勺所有手段,不过对于一种包括多种应用和具有一定规模的企业网络,这些安全
措施应当都基本具有,因此安全服务维所波及的所有安全服务措施,是网络安全系统的
基本建设目日勺。
根据我们对企业网络系统应用现实状况日勺认识,以及未来将要实现的多种应用目日勺
理解,我们认为企业网络安全系统,最终需要所有实现图1-1中安全服务维所提出的基
本技术手段。
(3)网络安全系统的技术实行
构筑网络安全系统的最终目H勺是对网络资源或者说是保护对象,实行最有效的安全
保护⑴。
从网络口勺系统和应用平台对网络协议层次的依赖关系不难看出,只有对网络协议构
造层次的所有层实行对应有效的技术措施,才能实现对网络资源口勺安全保护,
针对一般网络系统的构造和应用规定,为了到达保护网络资源的目的,必须在网络
协议层实行对应的安全措施,如下表1-1所示。
表1T网络协议层实行对应的安全措施
物理层数据链路层网络层传播层会话层表达层应用层
认证****
访问控制****
数据保密******
数据完整性***
不0J抵赖性*
审计****
可用性****
阐明:*表达需要实行的项目
在本项目设计中,我们提议企业网络系统通过防火墙系统、VPN应用系统、认证
系统和网络漏洞扫描及袭击检测系统实现表1-1中的安全手段实行。
2应用需求分析
企业网络构造包括企业内部网络Intranet和企业外部网络Extranet,外部网络连接
到Iniemel,满足互联网访问、公布、外部移动顾客应用等需求。本章将根据企业网
络系统的构造及应用,详细分析企业网络系统的安全需求。
2.1网络基础层安全需求分析
网络基础层(在此网络基础层是指网络通信链路、路由/互换设备、网络节点接口
设备/网卡一一包括了OSI物理层到传播层设备的集合)作为现代计算机信息系统不可
缺或H勺基础设施部分,其安全性是每一种顾客最为关怀日勺问题。从企业的应用网络构造
分析,企业网络层的安全波及到Internet连接安全、广域网连接安全、应用系统内部资
源网络连接安全保护几方面H勺安全问题。
(1)Internet连接安全保护
企业在网络应用中有三种状况需要进行Internet连接,即向外大众顾客提供业务和
宣传信息服务、企业内部顾客和外界的)电子邮件往来、通过互联网在异地进行业务办公
日勺移动顾客服务等。由此企业企业网必须向外“开门”,象所有连接互联网的企业网同
样,企业网不可防止地存在,遭受到来自外部的恶意袭击和破坏、多种各样病毒传播的
也许性。因此,在Intemet出入口连接点,必须采用措施进行保护一一布置防火墙系
统,对集团总部日勺Intemet出入口实行有效的控制,包括进出日勺数据检查和资源访问的I
控制。此外,仅仅设置1台防火墙,轻易出现单点故障,为了保证网络对外日勺7X24小
时不间断服务,还必须考虑网络安全设备的冗余配置。
(2)广域网连接的安全保护
企业部分异地的下属企业和部门将通过广域网的方式与总部进行连接。因此企业的J
网络系统从其构造向言是一种在物埋上广域连接H勺企业网络系统,企业广域连接的网络
系统必须考虑两方面日勺安全措施:
•网络通信加密1VPN应用)
广域网络通信连接将通过第三方链路进行。尽管租用电信或其他传播服务提供商欧J
专用链路传播数据的I安全性会高于通过Internet传播,不过由于第二方提供的专用链路
所使用日勺设备是公共H勺,其安全性具有相对性,不仅在链路上传播H勺数据存在被窃取的I
也许,同步也存在由于链路供应商安全管理和保护措施不完善的原因,导致被别有专心
者有也许通过盗接而非法访问网络资源的风险,在国内就曾有类似的案件发生一一非
法分子通过在公共设备上偷偷接入自己的电脑,窃取了他人口勺股票交易帐户资料,盗用
他人的帐户进行证券交易而非法获利。
假如仅仅是窃取资料对于网络系统自身也许不会产生太严重日勺破坏,不过假设盗接
者是一种恶意袭击者,虽然仅仅是一种一般的网络高手,把在网络通信链路上截取的数
据进行篡改或者置换,再通过网络链路将属性被异动的数据对系统进行回放,其对网络
系统也许导致的破坏程度是顾客无法估计的⑶。
既有的设备和技术手段要实现以上H勺非法目的不难,假如仅仅是通过盗接来窃取资
料,只需要物理上存在接入的也许(实际上目前国内所有口勺链路服务供应商都存在比较
大的漏洞),就非常轻易实现;虽然是通过链路盗接进行恶意袭击的“高难度”动作,
“网络高手”只需花很低的代价购置用于网络测试啊专业设备和软件,就可在通信链路
上通过数据回放对网络系统实行袭击。
因此,为了消除此类风险口勺存在,企业网络安全系统必须可以对在广域网上传播的
所有数据进行加密(数据发出方)和解密(数据接受方)处理,即VPN应用。VPN采
用3DES的加密算法,首先可以使在广域网链路上传播的数据变成外来者不可“读。
防止流失数据的信息泄露;另首先通过VPN加密和解密H勺规则,可以对具有不良属性
日勺被异动数据进行过滤或使之属性失效,防止这些恶意数据对网络系统导致破坏。
•防火墙保护应用
从网络系统时应用来说,企业广域连接日勺网络系统实际上就是规模庞大的企业内部
网.在这种复杂的网络环境中实现对各类网络资源日勺有效保护和管理,仅仅运用既有的I
网络来完毕,显然是做不到的。因此在企业广域连接日勺网络系统内有必要引入防火墙的
应用,原因如下两方面,
其一,类似企业这种在物理上分布广泛的网络系统,每一种在地理上属异地的分支
机构或部门,甚至同属于一种地方(如总部)日勺不一样机构和部门,其网络应用和管理
均有相对的独立性,因比在网络安全管理实行和执行上就很轻易产生差异,从而出现网
络安全漏洞。虽然企业在网络实行和管理上可以强制性地规定企业内部网络到Internet
时接入为统一出入口,不过在网络H勺使用过程中,也许总部和个别管理严格的异地分支
机构和部门,可以比较轻易地一直如一执行这一规章制度,却不能完全保证所有在网上
的顾客由于某些别的原因使用了此外的途径进入Internet,如异地机构的企业网络顾客
通过向当地ISP供应商购置帐户使用PSTN/ISDN/ADSL拨号上网,这就等于给企业网
络为外部Internet的使用者提供了一种甚至多种“后门”。这种“后门”对于别有专心的
网络黑客来说,是非常有用的,他们可以避开企业网络“门户”口勺防火墙系统,通过网
络叫“后门”直接袭击企业网络的内部资源,这也是网络黑客最常用口勺袭击手段之一;
在国外就曾经有某个利益集团运用这一手法,获取了某国海关大量口勺内部资料,运用所
掌握的内部资料,到达其变相走漏海关关税的目的,并且这一手法在被发现的时候已经
被有效地运用了相称长的时间。因此在企业广域网内采用网络连接保护是必须的措施。
其一,内部网络连接安全保护。企业网内部处理和寄存了几乎所有企业数据和信
息,这些信息根据不一样H勺应用被不一样H勺对象使用,有许多信息系统会根据应用目的
进行分类独立使用(虚拟系统),并且其共享欧I顾客范围也是有限制的,因此在网络上
需要有比很好的手段对内部顾客进行信息资源访问的控制;另首先,来自于企业内部日勺
袭击不容忽视,其成功日勺也许性要远远不小于来自于Internet的袭击,并且内部袭击日勺
目的重要是获取企业的机密信息,这就更需要有措施对内部顾客进行访问控制0
由此可见,在企业通过第三方专线连接的企业广域网内,实行网络安全保护是非常
必要的举措。可以有效地肩负这一保护作用角色的是性能和功能强大的防火墙系统。因
此,本课程设计采用企业广域网系统配置内部的防火墙系统。
(3)虚拟连接广域网的安全保护
对于企业众多的异地分支机构(规模比较小的)、商业合作伙伴、出差在外的流动
顾客,将其远程电脑或小规模LAN纳入企业网系统日勺接入模式,更多的将会采用通过
公共Internet日勺虚拟连接方式。
正如前面所言,这种连接方式尽管实现时代价和技术条件相对比较低,但其所能提
供的安全保证愈加不可信赖。因此亳无疑问,同样的理由,这种连网方式的广域网,其
VPN和防火墙的应用,比通过第三方专线链路愈加迫切需要。
(4)其他安全保护辅助措施
企业网络环境比较复杂,设备众多,这使管理人员查找和修补网络中口勺所有安全隐
患有相称大的难度。运用先进的技术、工具进行网络系统自身的脆弱性检查,先十入侵
者发现漏洞并及时弥补,以及建立实时入侵检测系统,是十分有效的安全防护措施,将
能极大提高、完善企'业系统安全。在条件容许的状况下,我们提议企业网增长网络漏洞
扫描和入侵检测系统I
2.2系统安全需求分析
多种操作系统是应用运行的I基础,应用系统的安全性,在相称大日勺程度之上受到操
作系统安全性欧I影响。目前运行大多数应用的多种操作系统,都是针对可以运行多种应
用来开发时,其开发要兼顾到多种应用的多种方面,在程序开发过程中,会出现某些人
为日勺疏忽,以及某些人为设置日勺后门等「这些人为时疏忽或者后门就成了操作系统日勺安
全漏洞。尚有,安装在操作系统上的多种应用系统形成了一种复杂的环境,这些应用程
序自身设计的缺陷也会带来安全漏洞。此外,系统权限管理的松懈也是导致安全漏洞时
重要原因。此外,任何东西的।特性都是两方面日勺,只要恶意日勺破坏者掌握了系统日勺特性,
这些特性就可以被用来进行系统口勺破坏。
基于以上的原因,企业网络需要对总部的应用服务器进行操作系统和数据库的备
份,操作系统包括WindowsNT,Windows2023,Solaris,Linux,数据库系统重要包括
Oracle,MSSQL数据库。需要对这些系统进行系统安全漏洞的扫描和实时入侵的检测。
2.3应用安全管理需求分析
应用层安全重要是对应用资源的有效性进行控制,管理和控制什么顾客对资源具有
什么权限。资源包括信息资源和服务资源。需要提高身份认证安全性n勺系统包括主机系
统、网络设备、移动顾客访问、VPN和应用层。
(1)主机系统
包括企业总部和各下属企业中心主机、数据库系统,WEB服务器、MAIL服务器
等等,这些主机系统是企业网络系统的关键,存储着企业最重要的信息资源,因此,保
证这些主机系统口勺登录的安全是极其重要的。
目前企业的主机系统仍然沿用单一密码口勺身份认证方式,这种简朴的身份认证存在
如卜安全隐患:
•网络入侵者,很轻易猜测或破解账号、密码,运用他人的帐户登录,进行非法
操作。
•人员日勺流动、集成商自设等诸多原因,使得每台主机系统上的I多出帐户增长。
(2)网络设备安全管理
企业全企业,网络没备(路由器、互换机)数量以数十甚至数百计。企业所有日勺业
务系统都是建立在网络设备基础之上日勺,保证网络设备的安全是保证系统正常运行H勺首
要条件;而保护网络设备日勺安全,一般考虑日勺最多的是设备日勺冗余,而网络设备的配置
保护却不被重视,其实,当某一种人登录了网络设备(路由器、防火墙、VPN设备等),
将配置进行了更改,为后来非法的登录建立通道,对整个系统来说,所有日勺安全设施就
形同虚设。因此对登录网络设备日勺人员进行强的身份认证是完全必要日勺。
(3)移动顾客的访问控制访问
移动顾客进入企业内部网络可以通过当地拨号连接企业日勺内部网络,也可以通过互
联网的ISP接入企业内部网⑹。
对于企业来说,移动顾客将基本上采用VPN/J方式对内部进行访问,外出的员工
可以通过Internet渠道的方式进入企业内部网络,获取所需要信息资源或回送需要提交
的信息。而目前从终端上访问也是采用单一静态密码,从我们前面的分析来看,显然是
不安全口勺。因此我们必须在移动顾客访问上增长愈加强大口勺手段对移动顾客进行控制管
理。
(4)VPN上的认证
在网络系统将配置VPN系统,远程移动顾客可以通过拨号连接当地ISP,用VPN
Client建立安全通道访问企业信息资源。
向VPN技术可以很好的处埋系统传播的安全问题,极大H勺节省企业H勺费用,并且
使外部非法顾客无法访问企业内部信息;不过,对于企业内部顾客,由于VPN所提供
日勺顾客认证机制仍然是单一日勺密码方式,使我们无法保证目前访问信息资源帐户和拥有
该帐户日勺员工欧J身份相符合,也就是说,还是存在内部顾客盗用他人密码访问特定日勺信
息资源日勺安全隐患(也许这些信息资源是他无权浏览或更改的),因此,补充更强日勺身
份认证机制对VPN系统应用来说也是非常必要H勺,
(5)应用层安全保护
这里的应用层,重要指企业的信息资源管理系统(ERP)o在员工进入ERP系统时
需要输入顾客名称和密码,同样的原因,单一静杰密码日勺不安全性使得我们有必要在
ERP系统上采用强的认证机制,保证不一样权限日勺、不一样级别的顾客安全合法的使用
ERP系统。
ERP系统上单一静态密码H勺安全隐患重要有:
•顾客无法保证办公文献能对的I时接受,在接受之前没有被其他人浏览过。
・单一密码轻易泄露,一旦密码泄露,其恶果也许会很严重。
•高级别n勺顾客在远程授权后来,需要及时地更改密码。
以上讨论了企业网络系统各个不一样应用的安全认证问题,不难看出,上述的应用
都必须在原有的单一静态认证基础上,增长愈加强大的认证手段,因此我们提议在企业
网络安全系统内引入动态认证机制,即动态的SecurlDo
力口入MjRSASecurlD必须提供通用的API,使顾客可以将RSASecurlD认证内嵌到
ERP系统或其他口勺应用系统中,保证企业内部网络顾客接受MAIL和文献的安全,验
证顾客身份,并创立顾客登录日志文献。
为了使系统的认证操作和对非法访问MJ拦截愈加有效,所有认证的转发和认证成果
H勺处埋都由防火墙来操作完毕,即对所有被认证系统认定为非合法访问H勺服务祈求,通
过防火墙“掐断”其访问连接,而不是通过应用系统直接拒绝访问服务。这是防火墙系
统设计时必须考虑日勺可实现功能之一⑷。
2.4应用对安全系统的规定分析
任何一种完整的网络安全系统,从其功能和物理层次来看,它将分别是网络基础设
施和网络应用系统的构成部分。防火墙作为网络基础设施的一部分,和其他网络设备同
样,其性能目的应当按照网络系统口勺应用规定进行选型设计。假如防火墙选型设计的不
恰当,虽然网络其他设备的选型设计满足规定,同样也会由于防火墙的效率阻碍网络的
应用,严重的话会导致整个网络应用建设的失败,这已经是被事实证明的。因此,本设
计有必要针对企业的网络应用进行防火墙系统的规定分析。
(1)网络应用系统的现实状况及发展阐明
企业的网络应用包括了集团企业几乎所有的业务活动和管理方面的应用,例如
七RP、OA、财务、网络视频会议应用等等。
任何一种应用系统提供n勺应用,都是依赖于网络n勺各个层次来实现应用信息的处理
和传送,应用系统最终是通过向所有的网络顾客提供使用来到达其应用口勺目「勺。由此可
以看出从网络顾客电脑(客户端)到应用系统平台(服务器端)的构造形式会对网络设
备(尤其防火墙)提出对应口勺规定:简朴而言,不一样啊应用模式,对网络防火墙系统
有不一样的技术指标规定。
企业网络目前的应用系统构造是c/s和B/S两种应用构造的混合形式,重要的业务
应用系统目前是分布式的c/s构造。目前正在进行的已经有应用系统升级开发将使应用
系统从C/S构造向B/S构造迁移;新增长口勺应用系统开发,也是集中式的B/S构造。在
未来一两年内,企业的应用系统将大部分实现集中式的B/S构造模式。同步伴随企业规
模日勺扩大和业务领域日勺拓展,目前己经在企业网络系统内应用欧I网络视频会议系统(对
网络日勺传播性能规定很高的应用系统)会伴随系统应用规模日勺扩大,为网络系统带来越
来越大日勺数据传播压力,
以上两种重要的I原因,在很大程度上决定我们在防火墙选型设计时对产品的取舍.
(2)面向应用系统的防火墙系统设计规定
根据企业网络应用系统的现实状况以及未来系统的构造发展,我们认为着重考虑企
业的B/S构造应用特点,是防火墙系统技术指标设计H勺重要根据。⑹
众所周知,防火墙作为网络设备,对网络性能影响最为重要的是两个参数指标,一
种是防火墙的TCP连接处理能力(并发会话处理数),另一种是防火墙对网络数据流量
的吞吐能力(带宽参数)。
B/S构造的应用系统虽然具有管理简朴,客户端开发、使用和维护的成本很低的长
处,不过在网络上B/S构造应用系统将会给网络带来巨大的网络流动数据处理压力,并
且是并发的。详细来说,B/S构造的应用系统在网络上使用,会给网络防火墙带来数倍
甚至数十倍于C/S构造应用系统FI勺并发TCP会话数量,并且这些会话绝大部分是包长
很短的“垃圾”IP包。
由此可见,在设计企业防火墙系统时,足够大的TCP会话处理能力,是我们选择
防火墙(包括VPN)产品考虑的重要原因。
通过对各类防火墙的比较分析,我们认为目前面向B/S构造应用的防火墙设备,硬
件防火墙是最为明智的选择。
3安全系统实现目的
根据上一章日勺需求分析,从网络安全的技术手段而言,企业网的安全系统必须实现
从Internet和广域网进入内部资源网络的数据被有效检查和过滤、所有对内部资源网络
的访问可以被有效控制、移动顾客从Internet进入内部网络进行业务操作H勺通信和通过
广域网进入内部网的顾客通信必须加密、所有网络访问行为可以被记录和审计、非法访
问被预警和阻拦(条件容许时实行)、应用系统平台及数据可以被有效备份以抗击劫难
风险、顾客H勺身份的真实性认证等几方面的目的⑷。
3.1网络基础层安全系统建设目的
网络层安全系统通过防火墙系统(带VPN功能)实现访问控制、网络信息检查、
通信加密、非法入侵检测和拦截,异常状况告警和审计几大功能目的。
(1)Internet及Extranet进出口控制
在国际互联网(Imernet)和企业广域网(Extranet)H勺进出口,防火墙系统通过有
效日勺方略选择,可以阻断有害的网络数据和被严禁欧J数据源进入企业内部网络。
从互联网入口进入企业网的顾客,可以被防火墙有效地进行类别划分,即辨别为通
过互联网进入内部网日勺企业移动顾客或外部日勺公共访问者,对于规定进入企业内部网欧J
访问者进行顾客日勺授权认证,拦截没有顾客权限日勺访问者试图进入内部网。
对于通过Internet入口和广域网入口进入总部企业内部网或分支机构内部网的顾
客,设置在网络出入口日勺防火墙系统不仅可以对访问者进行能否被容许进入日勺权限认
证,同步可以实现按照企业资源被访问权限划分的访问路由控制。对于内部或外部日勺本
企业顾客而言,防火墙系统可以实现,企业各类资源日勺应用系统在逻辑上进行子网系统
日勺划分,即在技术上提供可以独立选择安全方略日勺虚拟系统划分。
(2)VPN应用
VPN应用是为网络通信提供有效日勺信息加密手段。
在企业网的VPN应用中,采用三倍DES的加密技术,这是目前可以获得日勺最先进
和实用日勺网络通信加密技术手段。
网络的VPN应用范围包括移动顾客的I客户机到企业网络Internet出入口日勺防火墙、
各分支机构日勺广域网出入口防火墙到集团总部广域网出入口防火墙。
(3)防火墙系统的功能实现规定总结
网络层日勺安全保证是企业网络系统安全日勺最关键,因此在企业网络安全系统中,防
火墙系统是整个系统的最重要构成部分,它将肩负完毕大部分的安全服务(安全技术手
段)实现和执行的任务叫
老式的网络安全系统由于受设备功能和性能的限制,在网络层(从物理层到传播层)
很难所有由单一的防火墙或其他安全设备所有完毕表1中提出的功能规定,因此系统的
实行难度和费用(包括没备、人力投入和管理成本)会比较惊人。不过在今天已经出现
了满足网络层所有应用的、功能强大、性能优秀的防火墙产品,如Cisco防火墙。
为了使企业的网络安全系统构造简化、建设成本减少,本提议书在网络防火墙系统
建设目口勺方面,提出了下表3-1的功能目的规定。
表3-1防火墙系统实现功能目的
物理层数据链路层网络层传播层会话层表达层应用层
认证****
访问控制***
数据保密****
数据完整性***
不可抵赖性
审计***
可用性****
3.2应用辅助安全系统的建设目的
应用系统H勺安全性重要在顾客和服务器间的双向身份认证以及信息和服务资源日勺
访问控制,具有审计和记录机制,保证防止拒绝和防抵赖的防否认机制。
对于重要的主机系统和应用系统、网络设备管理系统,在原有的静态密码认证管理
的基础上,增长动态密码认证管理系统,通过动态的密码方式实时不间断地验证所有访
问这些系统顾客H勺真实身份。
4网络安全系统的设计
基于以上的规划和分析,企业网络安全系统按照系统的实现目的,应分两个环节(两
期)分别实现如下各个安全子系统:
防火墙系统
VPN系统
动态认证系统
4.1系统设计的基本原则
实用、先进、可发展是安全系统设计的基本原则。
本提议书设计的安全系统首先是满足企业既有和可预见未来几年内的应用规定;另
一方面是考虑在投资增长很少的前提下,选择目前可以提供最先进技术手段的设备和系
统方案;最终要考虑实现的安全系统面对应用要有长远发展H勺能力。
防火墙系统作为网络出入口的内外连接控制和网络通信加密/解密设施,不仅需要
有足够的数据吞吐能力,如网络物理接口的带宽,也需要优越日勺网络连接日勺数据处理能
力,例如并发连接数量和网络连接会话处理能力等。如下日勺防火墙系统设计将根据这些
原则合理的设计系统。
本项目设计将重点对防火墙系统(包括VPN应用系统)提出设计提议。
4.2安全系统实行环节
任何一种网络应用系统在实行和建设阶段,在进行应用系统开发的同步,首先是考
虑网络基础设施日勺建设,防火墙系统和VPN应用系统作为现代网络系统基础设施日勺重
要部分,毫无疑问也是我们建设网络安全系统首先需要构架日勺系统。这也是我们设计企
业网络安全系统第一阶段需要完毕的系统建设部分。
动态认证系统是对网络顾客对详细的应用系统或网络资源访问控制的一种加强手
段。正如前面所分析,在防火墙配合的基础上可以愈加有效地发挥其作用;另首先,动
态认证系统是面向详细应用日勺访问控制辅助手段,系统的实行范围和规模根据应用系统
日勺规定而决定C因此设计的动态认证系统放在防火墙系统实行完毕后的第二阶段来实
行。
同样,漏洞扫描和入侵检测系统作为防火墙系统的辅助系统,可以有效地提高防火
墙系统发挥日勺安全保护作用:漏洞扫描和入侵检测系统所发挥的I作用,最终要靠防火墙
系统的作用来体现,由于漏洞扫描和入侵检测系统“检查”和“侦测”得到的非法访问
和恶意袭击,需要防火墙系统对其实行控制和拦截。因此设计也将漏洞扫描和入侵检测
系统放在防火墙系统建设完毕后日勺第二阶段实行。
4.3防火墙系统设计
防火墙系统是在网络基础层以上(OS1/1SO网络构造模型的2至7层)提供重要n勺
安全技术服务手段,如表3-1所示。这些安全服务包括了访问认证、访问控制、信息流
安全检查、数据源点鉴别等技术手段叫
在网络边界设置进出口控制,可以防御外来袭击、监控往来通讯流量,是企业网络
安全的第一道关卡,其重要性不言而喻。网络防火墙系统从其设置用物理位置来说,最
恰当的位置就是网络物理边界的出入口。因此可以说,网络安全系统最为关键口勺构成部
分实际上是运用上述的多种技术手段,通过对网络出入口的控制实现安全服务的目的。
本课程设计我们采用防火墙来对企业网络的进出口进行控制,包括Internet进出口
控制和广域网进出口控制。
(1)Intemet进出口控制
绵阳总部是整个企业的中心最重要网络,通过广域网链路连接分布在各地的分部,
开展多种业务应用,并采用专线连接互联网获取有用信息。从安全和管理角度考虑,提
议只在总部设置一种Inlernet出口,各地分部统一通过总部访问互联网。
•Internet接入构造
如下图4-1经典日勺企业应用所示,总部在imernel出口设置防火墙系统。为防止单
点故障,防火墙系统采用双机模式构建。每台防火墙均提供4个网络接口,分别连接
Internet,中立区和内部网络两台中心互换机。来自Inlemel的光纤专线将通过一台互换
机与两台防火墙的外网口连接。中立区也需增长一台互换机,用于连接两台防火墙H勺中
立区口、服务器、由3件服务器等。
内部网络
图47经典的企业应用
•防火墙系统选型设计
通过对多家防火墙厂商设备H勺综合比较,本提议书推荐采用Cisco企业的防火墙产
品。
简要简介Cisco企业和它日勺防火墙产品
我们设计企业Internet出口处采用两台构成双机模式的)Cisco防火墙(以PIX515为
例)。PIX515防火墙吞吐量高达xxxbps,提供xxx接口,xxx链接数,xxxVPN处理能
力.支持透明模式、双机备份、负载均衡、图形管理等,流量捽制功能为网络管理员提
供了所有监测和管理网络的信息,诸如DMZ,服务器负载平衡和带宽优先级设置等先
进功能,使PIX独树一帜。其详细特点如下:
•提供了防火墙时所有安全功能(如防止拒绝服务袭击,Java/ActiveX/Zip过滤,
防IP地址欺骗……)并结合了包过滤、链路过滤和应用代理服务器等技术
•网络地址转换(NAT):隐臧内部的IP地址
•动态访问过滤(DynamicFilter):自适应网络服务保护
•URL地址的限定:限制站点的访问,过滤不需要的网站
•顾客认证(Authentication):只容许有授权『、J访问
•符合IPSec:可与其他厂家的设备交互操作
•IKE密钥管理:保证密钥互换
•DES和三级DES:最高等级口勺加密、解密
•流量带宽控制及优先级设置:按您的需求管理流量
•负载平衡能力:管理服务器群(ServerFarms)
•虚拟IP:将内部服务器映射为可路由地址
•实时日志及报警纪录:实时监控网络状态
•透明淤J,无IP地址设置:不必更改任何路由器及主机配置
自带Web服务器:以便地通过流行的浏览器进行管理
•图形界面:可关用远程的管埋方式,只用当地H勺、安全的管埋
•SNMP管理方式:通过网络管理软件管理
•命令行界而:支持批处理方式及通过调制解调器的备用渠道进行控制
两台PIX防火墙采用双机热备方式工作,任何一台防火墙出现故障,其任务由另一
台防火墙自动接管,防止单点故障导致企业无法上网的状况发生,保证网络的无间断运
行叫
企业的Internet应用除了浏览互联网和公布外,外出员工对企业的访问也将通过
Internet进行。为容许合法顾客访问企业网络,同步保证通过Internet进行H勺业务应用日勺
安全性,我们提议采用VPN通讯方式。运用PIX防火墙的VPN功能,终端工作站安装
PIXASDM软件或者运用WIN2023操作系统对VPN的支持,可以实现企'也远程办公的
安全需求。
PIXASDM是一种在顾客主机(桌面或笔记本电脑)上运行的软件,简化了对网络、
设备或公共或非信任网络中其他主机的安全远程接入。通过采用IPScc协议和第二层通
道协议[L2TP],并以证书作为额外的选项,可以实现安全性。为了构建安全向通信通道,
必须把这一软件与IPSec网关结合使用(如PIX家族安全设备),或与运行IPSec兼容
软件的另一台主机结合使用(如ASDM)。PIX-ASDM支持Windows95,98,NT,2023
系统。
(2)广域网进出口控制
企业具有多种地理上分散的分部,各分部和总部之间租用电信专线互联,形成以总
部为中心的集团广域网,分散的企业给网络安全管理导致了一定的难度,并且企业内部
袭击的成功也许性远不小于外部袭击,导致的危害更严重,因此全方位的网络保护是不
仅防外,还应防内⑶。
企业内部防备重要是保证总部和各企业H勺安全,加强广域网的进出口控制,我们应
在总部及各分部的广域网出口处配置防火墙来加强内部网络保护,见下图。该防火墙系
统起到防御内部袭击、制止入侵行为深入扩大升级日勺作用,防止某段网络范围内发生的
入侵破坏扩大至整个企业网络,把来自内部袭击导致的破坏减低到最低程度,保护其他
网络部分的正常「作c
根据企业升级后的网络拓扑构造,广域网链路和设备都具有了较强的冗余备份能
力,总部日勺路由器和中心互换机配置均采用了双机热备方式。考虑到总部日勺广域网防火
墙是位于路由器和中心互换机之间,因此也必需做冗余配置,否则会成为广域网设备中
的单点故障点,使路由器和中心互换机所做日勺备份措施失去意义。如图4-2所示。
图4-2企业网络拓扑图
企业广域网存在ERP、VoIP、视频会议等多种高带宽应用,尤其总部是整个企业网
络H勺数据中心,进出的信息流量庞大,推荐采用两台处理性能很强的PIX525防火墙,
实现冗余备份(Active-Active方式)和负载均衡。每台防火墙基本配置含4个100M或
1000M端口,分别连接两台路由器和两台中心互换机。
PIX525是一种高性能、高度可靠、高度冗余日勺平台。PIX525拥有XXXM线速处
理能力,XXXM日勺3DESVPN流量,强健的袭击防备功能。PIX525尤其适合带宽规定
高日勺大型企业环境。
(3)虚拟连接广域网出入口控制
通过公共互联网虚拟连接欧I企业网,连接日勺两端(总部和分部)由于其承担的工作
角色和工作量有比较大日勺差异,因此,出于实用和经济日勺角度考虑,本方案提议网络接
入Internet的构造采用不一样方式和档次的设备方案。
•总部日勺接入设计
前面已经对企业总部的Internet出入口控制防火墙系统进行了设计,同样日勺连接应
用构造也可以应用到通过Internet提供虚拟网络的接入。也应使用前面的设计方案,在
此不做反复的阐明。
在总部的物理出入口,可以是对外提供公共服务日勺出入口与企业虚拟连接广域网的
接入口为同一种物理接口,即由同一种Internet公网节点提供连接;也可以是各自独立
的接口,即由不一样的公网节点提供连接服务。前者需要将总部的公网出入口控制防火
墙日勺档次提高(至少选择PIX515以上的档次),这是由于通过这种虚拟连接方式接入企
业各地分部或商业合作伙伴有近千家,只有配置更高档的防火墙才能满足系统应用的性
能规定,如同步支持的VPN通道数量、会话处理能力、网络接口带宽等等。后者的模
式是再增长一种构造与前面设计相似的公网接入物理接口,与前者同样H勺理由,向企业
各分部或商业合作伙伴提
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 辽宁省营口七中学2027届物理九上期末联考试题含解析
- 2027届广东省中学山市四中学化学九上期末检测试题含解析
- 2027届广东省阳江市阳春八甲中学九年级物理第一学期期末综合测试模拟试题含解析
- 湖南省长沙市望城县2027届九年级化学第一学期期中学业水平测试模拟试题含解析
- 2027届四川省宜宾市九上物理期末学业水平测试模拟试题含解析
- 2026中国新材料在新能源领域应用与市场分析报告
- 湖北省当阳市2027届九上化学期中检测模拟试题含解析
- 2026中国医疗可穿戴设备数据安全标准与隐私保护机制研究报告
- 2027届江西省庐山市物理九年级第一学期期末教学质量检测模拟试题含解析
- 2026中国干细胞治疗质量控制检测技术发展路线图研究报告
- 2026年国企水质化验笔试试题(含答案)
- 2026福建漳州闽投华阳发电有限公司招聘43人笔试参考题库及答案详解
- 2026海南省农业信贷担保有限责任公司招聘高层管理人员1人考试模拟试题及答案详解
- 2025版中国心肺复苏指南(完整版 含AED使用)
- GB/T 47655-2026电力电子装备和系统的构网性能要求及试验方法
- GA/T 1466.1-2026智能手机型移动警务终端第1部分:技术要求
- 2026年新高考北京政治真题含答案
- 2026年博物馆社会教育活动策划方案
- 新版2026年高考政治(山东卷)真题详细解读及评析
- 2026年招聘消防文员笔试题库附答案
- 挂篮使用说明书
评论
0/150
提交评论