版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
任务5.1认识工业互联网安全与防护一、任务说明任务目标任务实施流程工业互联网一直存在的网络攻击、漏洞隐患等共性问题,会直接影响到数据安全和生产安全,存在重大安全隐患,如何保证工业互联网安全任重而道远。二、知识准备-①工业互联网安全与防护政策背景战略决心与导向演变连续六年写入政府工作报告自2018年起,工业互联网已成为国家推动制造业转型升级的核心驱动力,体现了国家长期的战略部署。政策导向逐步深化从最初的“发展平台”,逐步深化为“拓展智能+”、“促进产业链融合”,路径清晰明确。2020年·健全安全保障体系《关于推动工业互联网加快发展的通知》明确提出要“健全安全保障体系”,为行业发展奠定安全基石。2020年·提升本质安全水平《“工业互联网+安全生产”行动计划》聚焦核心目标,致力于全面提升企业的“本质安全水平”。2022年·深化安全管理工作《工业互联网安全深度行活动通知》涵盖分类分级管理、应急演练等六项核心工作,推动安全落地。2022年·构建多层级防护体系《5G全连接工厂建设指南》要求围绕设备、网络、数据等关键要素,构建多层级网络安全防护体系。二、知识准备-②工业以太网安全挑战勒索攻击持续高发2022年工业领域勒索事件达89起,同比激增78%,制造业首当其冲,成为重灾区。工业数据泄露风险攀升同年制造业数据泄露事件338起,增长25.2%,高价值工业数据正成为黑客攻击的主要目标。供应链攻击威胁加剧网络化的供应链结构打破了传统边界,使得攻击可通过上下游企业渗透,导致整体风险面急剧扩大。地缘政治冲突推高风险国家间的网络对抗愈演愈烈,针对关键基础设施的APT攻击活动更加频繁,工业互联网成为博弈新战场。二、知识准备-③工业互联网安全标准体系发布背景与核心定位面对工业互联网安全挑战,国家发布《工业互联网安全标准体系(2021年)》。该体系是指导我国工业互联网安全建设的纲领性文件,旨在为企业提供清晰的安全防护指引。体系规划与价值体系从全局出发,规划了涵盖技术、管理、服务等各个层面的标准化蓝图。它不仅明确了建设方向,更致力于全面提升整个产业的安全防护水平,构建可持续发展的安全生态。核心策略:精准防护软实力建设:制度流程市场规范:服务标准二、知识准备-②主流工业互联网平台案例1:波兰新能源电站遭网络攻击!新能源成网络战新目标/v?pd=wisenatural&vid=3238801208107962680二、知识准备-②主流工业互联网平台案例2:欧洲能源技术供应商遭勒索攻击,业务系统被迫关闭(视频画面根据事件由AI生成)三、任务实施准确描述工业互联网面临的安全挑战准确描述工业互联网安全标准体系的主要内容感谢聆听任务5.2配置工业防火墙安全策略实现访问控制一、任务说明任务目标任务实施流程以企业网络需求为出发点,通过配置防火墙参数,实现内网、外网、服务器网络之间访问的限制与连通二、知识准备-①安全策略的概念什么是安全策略?安全策略是防火墙的“大脑”,是管理员制定的规则集,决定网络流量的通行与拦截。它是实现网络访问控制和安全防护的核心。安全策略的组成要素匹配条件:识别特定流量,包括源/目的地址、服务端口、应用类型及访问时间。执行动作:对匹配到的流量执行“允许”(通过)或“禁止”(拦截)操作。1)用户:即谁发出的流量。2)源地址、目标地址:流量的来源和目的,包括源/目的安全区域、源/目的IP地址、源/目的地区和VLAN。地区本质上是IP地址在地理区域上的映射。3)访问内容:即访问的服务、应用或者URL(统一资源定位符)分类。4)访问时间:即时间段。二、知识准备-①安全策略的概念工业防火墙有默认安全策略:组织各个GE端口连通二、知识准备-①安全策略的概念合理配置GE端口的连通二、知识准备-②安全策略匹配条件的安全区域安全区域(SecurityZones)Trust(信任区)通常为内网,安全级别最高,默认权限最大。DMZ(服务器区)放置对外服务器,安全级别中等,受控访问。Untrust(不信任区)通常为外网,安全级别最低,默认权限最小。Local(防火墙自身)防火墙发出的数据流量。安全区域配置界面二、知识准备-③安全策略匹配条件的地址、地址组地址组(AddressGroups)概念定义将多个IP地址或网段打包成一个逻辑组,作为策略配置的基本单元。核心价值简化策略配置,避免重复输入;便于统一管理,修改组内容即可同步所有引用策略。地址(Address)IP地址范围地址配置界面二、知识准备-④安全策略匹配条件的其他内容可访问网站配置界面二、知识准备-④安全策略匹配条件的其他内容可访问时间配置界面三、任务实施企业网络完全需求外部接线及基本配置实现内网有限访问权实现外网访问指定端口三、任务实施-①企业网络安全需求企业网络由外网(Extranet)、内网(Internal)和服务器区(DMZ)构成,其中服务器区部署9010端口官网服务器。企业需要通过配置防火墙,实现如下控制:1)内网可以访问服务器及外网,但是禁止访问外网理财类应用;2)出差员工通过外网可以访问9010端口服务器,其他端口不允许访问;3)管理接口仅用于管理防火墙自身。三、任务实施-②外部接线及基本配置1.复位防火墙,管理员计算机IP502.管理员计算机浏览器,登录进入默认页面三、任务实施-②外部接线及基本配置3.防火墙三个GE端口设置:网络→接口设置GE1:外网GE2:服务器GE3:内网三、任务实施-②外部接线及基本配置4.地址及地址组配置:对象→地址三、任务实施-②外部接线及基本配置4.地址及地址组配置:地址组→新建三、任务实施-②外部接线及基本配置5.安全区域配置:网络→安全区域→修改对应接口(GE1Untrust、GE2dmz、GE3Trust)三、任务实施-②外部接线及基本配置6.静态路由配置:网络→路由配置→静态路由三、任务实施-③实现内网有限制的访问权限1.新建“允许内网访问服务器”安全策略三、任务实施-③实现内网有限制的访问权限2.新建“允许内网访问外网”安全策略三、任务实施-③实现内网有限制的访问权限3.新建“禁止内网访问外网安全理财类应用”安全策略1)创建应用匹配条件:安全→应用→应用组→新增→勾选或创建投资理财三、任务实施-③实现内网有限制的访问权限3.新建“禁止内网访问外网安全理财类应用”安全策略2)新建安全策略三、任务实施-④实现外网访问指定端口外网只可以访问9010端口服务器,其他端口不允许访问1.创建服务匹配条件:对象→服务→新增→选择TCP协议→源端口0-65535、目的端口9010-9010→确定三、任务实施-④实现外
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026二上数学赛课获奖课件
- J乳粉的生产专题知识讲座
- 2025年9月新教材二年级上册 语文第2单元教学设计
- 山西省临汾市部分校2025−2026学年第二学期七年级期末 7月期末数学试题(含答案)
- 2026四下数学第三单元同步课件
- 河北省高级别创伤中心申报书
- 2026-2027学年第一学期新人教版六年级上册数学教学计划
- 高血压诊断和评估
- 2027届江西省德安县塘山中学九上化学期中调研模拟试题含解析
- 2027届浙江省宁波市南三县化学九年级第一学期期末达标检测模拟试题含解析
- 肘管综合征护理常规
- 2024-2025学年华东师大版数学七年级上册计算题专项训练
- 移动升降平台日常检查记录表
- 作品著作权授权书范本
- 新的《道路交通安全法》及《实施条例》图解
- 中信地产大盘开发模式研究报告 大盘研究 成都南湖国际社区深度案例
- 汽车制造整车AUDIT质量评审
- 第三届全国新能源汽车关键技术技能大赛(汽车整车装调工赛项)考试题库(含答案)
- 3shape口内扫描仪使用说明课件
- PCR上岗证考试题及答案(全)
- 爆破工程安全条件验收记录表张
评论
0/150
提交评论