海螺集团网络规划方案.doc

上传人:桔**** 文档编号:551595370 上传时间:2023-10-05 格式:DOC 页数:11 大小:179.51KB
返回 下载 相关 举报
海螺集团网络规划方案.doc_第1页
第1页 / 共11页
海螺集团网络规划方案.doc_第2页
第2页 / 共11页
海螺集团网络规划方案.doc_第3页
第3页 / 共11页
海螺集团网络规划方案.doc_第4页
第4页 / 共11页
海螺集团网络规划方案.doc_第5页
第5页 / 共11页
点击查看更多>>
资源描述

《海螺集团网络规划方案.doc》由会员分享,可在线阅读,更多相关《海螺集团网络规划方案.doc(11页珍藏版)》请在金锄头文库上搜索。

1、海螺集团网络规划方案海螺集团网络规划方案V1.0北京天融信科技有限公司2011年5月目 录第一章 前言31.1 设计原则31.2 设计标准4第二章 安全需求分析52.1 网络结构分析52.2 典型安全问题52.3 安全需求分析62.3.1 安全域划分62.3.2 防火墙安全策略优化72.3.3 系统安全加固措施72.3.4 入侵检测和防范措施72.4 相关标准要求82.4.1 访问控制要求82.4.2 入侵防范要求8第三章 安全方案设计103.1 安全规划设计图103.2 安全措施设计123.2.1 安全域划分123.2.2 安全域边界隔离与访问控制123.2.3 服务器安全加固措施133.2

2、.4 终端安全加固153.2.5 入侵检测和防范措施153.3 安全部署规划163.3.1 防火墙部署设计163.3.2 入侵检测系统部署设计17第四章 方案建设效果19 2011 北京天融信科技有限公司 - 9 -第一章 前言1.1 设计原则适度安全原则任何信息系统都不能做到绝对的安全,需要在安全需求、安全风险和安全成本之间进行平衡和折中,过多的安全要求必将造成安全成本的迅速增加和运行的复杂性。技术管理并重原则信息安全问题从来就不是单纯的技术问题,也不是单纯的管理问题,专网终端管理同样如此,需要通过管理手段,约束终端适用人员的行为,同时配合技术的检测、控制、审计等手段,对于违反安全策略的用户

3、和行为,予以拒绝,这样才能保障各项管理制度能够有效地执行下去,并产生应有的效果;标准性原则标准性原则往往是信息安全建设中重点考虑的因素,在本方案中,将重点参考等级保护对的一些要求,进行设计,解决在实际应用中的问题;动态调整原则信息安全问题不是静态的,它总是随着组织策略、管理制度、组织架构、信息系统和操作流程的改变而改变,因此必须要跟踪信息系统的变化情况,调整安全保护措施;保密性原则本方案应当遵循保密性原则,重点保护政务专网中的重要信息,防止信息通过外联、移动介质等途径泄露出去;成熟性原则本方案设计采取的安全措施和产品,在技术上是成熟的,是被检验确实能够解决安全问题并在很多项目中有成功应用的。1

4、.2 设计标准本方案重点参考以下的的政策和标准:指导思想中办200327号文件(关于转发国家信息化领导小组关于加强信息安全保障工作的意见的通知)公通字200466号文件(关于印发信息安全等级保护工作的实施意见的通知)公通字200743号文件(关于印发信息安全等级保护管理办法的通知)等级保护GB 17859-1999 计算机信息系统安全保护等级划分准则GB/T aaaaa-xxxx 信息安全技术 信息系统安全等级保护实施指南技术方面GA/T671-2006 信息安全技术终端计算机系统安全等级技术要求GB/T aaaaa-xxxx 信息安全技术 信息系统安全等级保护基本要求管理方面ISO/IEC

5、27001 信息系统安全管理体系标准方案架构IATF 信息保障技术框架第二章 需求分析针对目前的网络现状,以下主要从网络层、应用层、安全策略和管理层面对可能遇到安全风险分别进行分析。2.1 典型安全问题问题1:ARP风暴问题整个网络在一个广播域内,随着网络规模的扩大,网络中的广播报文越来越多,当用户感染了ARP病毒以后,不断向外发送广播数据包,占用的网络资源越来越多,严重影响网络性能,引起广播风暴问题。问题2:DOS/DDOS攻击问题DOS/DDOS攻击时一种非常有效的攻击方式,能够利用大量的服务请求占用过多的服务资源,从而使合法用户无法得到正常的服务。常见的DOS/DDOS攻击可分为两类:一

6、类是针对系统或者协议漏洞的攻击,如ping of death,teardrop等,另一类是消耗计算机或者网络中有限的资源,占用大量网络宽带,如udp flood ,syn flood ,icmp flood等。问题3终端自身安全带来的安全隐患终端自身的安全问题也将对信息网络造成威胁,比如终端自身已经携带了病毒,终端没有安装防病毒软件,终端的防病毒软件没有及时更新,终端操作系统补丁也没有及时更新等,这些安全问题将对内网其他终端,甚至内网服务器造成很大的麻烦,严重的将导致病毒在网络中的传播,或者终端上携带的蠕虫病毒在网络中大量散播的时候,也将导致交换机的负荷过重,而引起瘫痪。问题4服务器安全问题内

7、网的应用服务和内网终端部署在一个交换机上,之间没有任何访问控制措施,应用服务器采用WIN2003系统,该系统默认配置安全级别较低,漏洞较多,容易被蠕虫病毒、木马和恶意软件攻击,从而影响其他用户的使用。2.2 安全需求分析2.2.1 安全域划分在安全防御体系构建中,我们一般所说的安全域是指网络安全域,即同一系统内有相同的安全保护需求,相互信任,并具有相同的安全访问控制和边界控制策略的子网或网络,且相同的网络安全域共享一样的安全策略。建议在省海螺集团网络中根据实际业务需求划分不同的安全域,通过防火墙进行严格访问控制,实行授权的最小化。安全域方法的根本目标是能够更好的保障网络上承载的业务。在保证安全

8、的同时,还要保障业务的正常运行和运行效率。2.2.2 防火墙安全策略优化防火墙是互联网和内网之间安全隔离设备,它的作用是通过允许、拒绝或重定向经过防火墙的数据流,防止不希望的、未经授权的通信进出网络,并对网络服务和访问进行审计和控制。实现这些功能的前提是配置良好的安全策略,经过优化后的防火墙具有较强的抗攻击能力。2.2.3 VPN互联海螺集团规模庞大,也经常需要与各个下属单位交互信息。同时,集团人员的出差移动办公需求也日益迫切。所有的应用,都离不开一个基本前提:都要先建立一个可以安全的、可靠的、互联互通的基础网络平台。建立这样的基础网络,传统的做法对于大部分企业来讲,无论在建设成本上还是后期维

9、护上,要建立一个物理专网都是比较困难的。随着Internet的迅猛发展及VPN技术的出现,为集团信息化应用提供了良机和更好的选择。VPN是利用公共网络资源来构建的虚拟专用网络,它是通过特殊设计的硬件或软件直接在共享网络中通过隧道、加密技术来保证用户数据的安全性,提供与专用网络一样的安全和功能保障。使得整个网络在逻辑上成为一个单独的透明内部网络,具有安全性、可靠性和可管理性。今天,VPN虚拟专用网已经具有与专线几乎相近的稳定性和安全性。第三章 访问控制要求a) 应在网络边界部署访问控制设备,启用访问控制功能; b) 应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为端口级;

10、c) 应对进出网络的信息内容进行过滤,实现对应用层 HTTP、FTP、TELNET、SMTP、POP3等协议命令级的控制; d) 应在会话处于非活跃一定时间或会话结束后终止网络连接; e) 应限制网络最大流量数及网络连接数; f) 重要网段应采取技术手段防止地址欺骗; g) 应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户; h) 应限制具有拨号访问权限的用户数量。第四章 安全方案设计4.1 安全规划设计图 4.2 安全措施设计4.2.1 安全域划分安全域的划分除了需根据业务特点、地域部署方式、管理模式等因素综合考虑划分安全域。按照以上划分方法,安

11、全域的典型划分如下:l 服务器域:包括承载关键业务的服务器系统、数据库系统等;l 外网组域:包括海螺集团接入互联网终端和访问服务器域资源用户。l 内网组域:包括下属单位及员工的接入终端;4.2.2 安全域边界隔离与访问控制在安全域防护过程中,首先要实现的就是区域边界隔离与访问控制,特别是在服务器域、互联网组域和内网组域等区域的边界,应采用专业的边界隔离防护设备,目前天融信防火墙是很好的选择。将防火墙部署于网络安全域之间信息的唯一连接处,根据海螺集团的业务特点、管理制度所制定的安全策略,运用包过滤、代理网关、NAT转换、IP+MAC地址绑定等技术,实现对出入各区域网络的信息流进行全面的控制(允许

12、通过、拒绝通过、过程监测),控制类别包括IP地址、TCP/UDP端口、协议、服务、连接状态等网络信息的各个方面,可以实现对不良网站的封堵。在这里引入防火墙,重点是要隔离各安全区域的边界,并根据业务类型来限制不同区域之间的访问。第五章 方案建设效果本方案采用基于安全域划分和纵深防御理论进行网络域划分和安全防护体系建设,主要效果如下:l 可以有效简化网络结构,清晰网络防护边界,简化管理模式,降低维护工作量;l 安全域边界是灾难发生时的抑制点,防止影响的扩散;l 可以更好的利用系统安全措施,易于实现多种安全手段的协同防御,进一步提升安全设备的效率和效果;l 加强了系统的监控和预警能力,通过防火墙的日志功能,可以更直观了解目前系统的安全状况。

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 生活休闲 > 科普知识

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号