下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、xx 校園網(wǎng)網(wǎng)絡安全解決方案校園網(wǎng)網(wǎng)絡是一個分層次的拓撲結構,因此網(wǎng)絡的安全防護也需采用分層次的拓撲防護措施。即一個 完整的校園網(wǎng)網(wǎng)絡信息安全解決方案應該覆蓋網(wǎng)絡的各個層次,并且與安全管理相結合。一、網(wǎng)絡信息安全系統(tǒng)設計原則1.1 滿足 Internet 分級管理需求1.2 需求、風險、代價平衡的原則1.3 綜合性、整體性原則1.4 可用性原則1.5 分步實施原則目前,對于新建網(wǎng)絡及已投入運行的網(wǎng)絡,必須盡快解決網(wǎng)絡的安全保密問題,設計時應遵循如下思想:(1)大幅度地提高系統(tǒng)的安全性和保密性;(2)保持網(wǎng)絡原有的性能特點,即對網(wǎng)絡的協(xié)議和傳輸具有很好的透明性;(3)易于操作、維護,并便于自動化
2、管理,而不增加或少增加附加操作;(4)盡量不影響原網(wǎng)絡拓撲結構,便于系統(tǒng)及系統(tǒng)功能的擴展;(5)安全保密系統(tǒng)具有較好的性能價格比,一次性投資,可以長期使用;(6)安全與密碼產品具有合法性,并便于安全管理單位與密碼管理單位的檢查與監(jiān)督。基于上述思想,網(wǎng)絡信息安全系統(tǒng)應遵循如下設計原則:滿足因特網(wǎng)的分級管理需求根據(jù) Internet 網(wǎng)絡規(guī)模大、 用戶眾多的特點, 對 Internet/Intranet 信息安全實 施分級管理的解決方案,將對它的控制點分為三級實施安全管理。-第一級:中心級網(wǎng)絡,主要實現(xiàn)內外網(wǎng)隔離;內外網(wǎng)用戶的訪問控制;內部網(wǎng)的監(jiān)控;內部網(wǎng)傳輸 數(shù)據(jù)的備份與稽查。-第二級:部門級,
3、主要實現(xiàn)內部網(wǎng)與外部網(wǎng)用戶的訪問控制;同級部門間的訪問控制;部門網(wǎng)內部的安全審計。- 第三級:終端 /個人用戶級,實現(xiàn)部門網(wǎng)內部主機的訪問控制;數(shù)據(jù)庫及終端信息資源的安全保護。需求、風險、代價平衡的原則對任一網(wǎng)絡,絕對安全難以達到,也不一定是必要的。對一個網(wǎng)絡進行 實際額研究(包括任務、性能、結構、可靠性、可維護性等),并對網(wǎng)絡面臨的威脅及可能承擔的風險進 行定性與定量相結合的分析,然后制定規(guī)范和措施,確定本系統(tǒng)的安全策略。綜合性、整體性原則應用系統(tǒng)工程的觀點、方法,分析網(wǎng)絡的安全及具體措施。安全措施主要包括: 行政法律手段、各種管理制度(人員審查、工作流程、維護保障制度等)以及專業(yè)措施(識別
4、技術、存取 控制、密碼、低輻射、容錯、防病毒、采用高安全產品等)。一個較好的安全措施往往是多種方法適當綜 合的應用結果。一個計算機網(wǎng)絡,包括個人、設備、軟件、數(shù)據(jù)等。這些環(huán)節(jié)在網(wǎng)絡中的地位和影響作用, 也只有從系統(tǒng)綜合整體的角度去看待、分析,才能取得有效、可行的措施。即計算機網(wǎng)絡安全應遵循整體 安全性原則,根據(jù)規(guī)定的安全策略制定出合理的網(wǎng)絡安全體系結構。可用性原則安全措施需要人為去完成,如果措施過于復雜,要求過高,本身就降低了安全性,如密鑰 管理就有類似的問題。其次,措施的采用不能影響系統(tǒng)的正常運行,如不采用或少采用極大地降低運行速 度的密碼算法。分步實施原則:分級管理分步實施由于網(wǎng)絡系統(tǒng)及其
5、應用擴展范圍廣闊,隨著網(wǎng)絡規(guī)模的擴大及應用 的增加,網(wǎng)絡脆弱性也會不斷增加。一勞永逸地解決網(wǎng)絡安全問題是不現(xiàn)實的。同時由于實施信息安全措 施需相當?shù)馁M用支出。因此分步實施,即可滿足網(wǎng)絡系統(tǒng)及信息安全的基本需求,亦可節(jié)省費用開支。二、網(wǎng)絡信息安全系統(tǒng)設計步驟網(wǎng)絡安全需求分析確立合理的目標基線和安全策略明確準備付出的代價制定可行的技術方案工程實施方案(產品的選購與定制)制定配套的法規(guī)、條例和管理辦法本方案主要從網(wǎng)絡安全需求上進行分析,并基于網(wǎng)絡層次結構,提出不同層次與安全強度的校園網(wǎng)網(wǎng) 絡信息安全解決方案。三、網(wǎng)絡安全需求確切了解校園網(wǎng)網(wǎng)絡信息系統(tǒng)需要解決哪些安全問題是建立合理安全需求的基礎。一般
6、來講,校園網(wǎng) 網(wǎng)絡信息系統(tǒng)需要解決如下安全問題:局域網(wǎng) LAN 內部的安全問題,包括網(wǎng)段的劃分以及 VLAN 的實現(xiàn)在連接 Internet 時,如何在網(wǎng)絡層實現(xiàn)安全性應用系統(tǒng)如何保證安全性 l 如何防止黑客對網(wǎng)絡、主機、服務器等的入侵如何實現(xiàn)廣域網(wǎng)信息傳輸?shù)陌踩C苄约用芟到y(tǒng)如何布置,包括建立證書管理中心、應用系統(tǒng)集成加密等如何實現(xiàn)遠程訪問的安全性如何評價網(wǎng)絡系統(tǒng)的整體安全性基于這些安全問題的提出,網(wǎng)絡信息系統(tǒng)一般應包括如下安全機制:訪問控制、安全檢測、攻擊監(jiān)控、 加密通信、認證、隱藏網(wǎng)絡內部信息(如 NAT )等。四、網(wǎng)絡安全層次及安全措施4.1 鏈路安全4.2 網(wǎng)絡安全4.3 信息安全網(wǎng)
7、絡的安全層次分為 : 鏈路安全、網(wǎng)絡安全、信息安全網(wǎng)絡的安全層次及在相應層次上采 取的安全措施見下表。信息安全信息傳輸安全(動態(tài)安全)數(shù)據(jù)加密數(shù)據(jù)完整性鑒別安全管理信息存儲安全(靜態(tài)安全)數(shù) 據(jù)庫安全終端安全信息的防泄密信息內容審計用戶鑒別授權( CA )網(wǎng)絡安全訪問控制(防火墻 )網(wǎng)絡安全檢測入侵檢測(監(jiān)控 ) IPSEC( IP 安全)審計分析鏈路安全鏈路 加密4.1 鏈路安全鏈路安全保護措施主要是鏈路加密設備,如各種鏈路加密機。它對所有用戶數(shù)據(jù)一起加密,用戶數(shù)據(jù) 通過通信線路送到另一節(jié)點后立即解密。加密后的數(shù)據(jù)不能進行路由交換。因此,在加密后的數(shù)據(jù)不需要 進行路由交換的情況下,如 DDN
8、 直通專線用戶就可以選擇路由加密設備。一般,線路加密產品主要用于電話網(wǎng)、 DDN 、專線、衛(wèi)星點對點通信環(huán)境,它包括異步線路密碼機和 同步線路密碼機。異步線路密碼機主要用于電話網(wǎng),同步線路密碼機則可用于許多專線環(huán)境。42 網(wǎng)絡安全網(wǎng)絡的安全問題主要是由網(wǎng)絡的開放性、無邊界性、自由性造成的,所以我們考慮校園網(wǎng)信息網(wǎng)絡的 安全首先應該考慮把被保護的網(wǎng)絡由開放的、無邊界的網(wǎng)絡環(huán)境中獨立出來,成為可管理、可控制的安全 的內部網(wǎng)絡。也只有做到這一點,實現(xiàn)信息網(wǎng)絡的安全才有可能,而最基本的分隔手段就是防火墻。利用 防火墻,可以實現(xiàn)內部網(wǎng)(信任網(wǎng)絡)與外部不可信任網(wǎng)絡(如因特網(wǎng))之間或是內部網(wǎng)不同網(wǎng)絡安全域
9、 的隔離與訪問控制,保證網(wǎng)絡系統(tǒng)及網(wǎng)絡服務的可用性。目前市場上成熟的防火墻主要有如下幾類,一類是包過濾型防火墻,一類是應用代理型防火墻,還有 一類是復合型防火墻, 即包過濾與應用代理型防火墻的結合。 包過濾防火墻通?;?IP 數(shù)據(jù)包的源或目標 IP 地址、協(xié)議類型、協(xié)議端口號等對數(shù)據(jù)流進行過濾,包過濾防火墻比其它模式的防火墻有著更高的網(wǎng)絡性能和更好的應用程序透明性。代理型防火墻作用在應用層,一般可以對多種應用協(xié)議進行代理,并對用 戶身份進行鑒別,并提供比較詳細的日志和審計信息;其缺點是對每種應用協(xié)議都需提供相應的代理程序,并且基于代理的防火墻常常會使網(wǎng)絡性能明顯下降。應指出的是,在網(wǎng)絡安全問
10、題日益突出的今天,防火 墻技術發(fā)展迅速,目前一些領先防火墻廠商已將很多網(wǎng)絡邊緣功能及網(wǎng)管功能集成到防火墻當中,這些功 能有:VPN功能、計費功能、流量統(tǒng)計與控制功能、監(jiān)控功能、NAT功能等等。信息系統(tǒng)是動態(tài)發(fā)展變化的,確定的安全策略與選擇合適的防火墻產品只是一個良好的開端,但它只 能解決60% - 80%的安全問題,其余的安全問題仍有待解決。這些問題包括信息系統(tǒng)高智能主動性威脅、 后續(xù)安全策略與響應的弱化、系統(tǒng)的配置錯誤、對安全風險的感知程度低、動態(tài)變化的應用環(huán)境充滿弱點 等,這些都是對信息系統(tǒng)安全的挑戰(zhàn)。信息系統(tǒng)的安全應該是一個動態(tài)的發(fā)展過程,應該是一種檢測監(jiān)視一一安全響應的循環(huán)過程。動 態(tài)
11、發(fā)展是系統(tǒng)安全的規(guī)律。網(wǎng)絡安全風險評估和入侵監(jiān)測產品正是實現(xiàn)這一目標的必不可少的環(huán)節(jié)。網(wǎng)絡安全檢測是對網(wǎng)絡進行風險評估的重要措施,通過使用網(wǎng)絡安全性分析系統(tǒng),可以及時發(fā)現(xiàn)網(wǎng)絡 系統(tǒng)中最薄弱的環(huán)節(jié),檢查報告系統(tǒng)存在的弱點、漏洞與不安全配置,建議補救措施和安全策略,達到增 強網(wǎng)絡安全性的目的。入侵檢測系統(tǒng)是實時網(wǎng)絡違規(guī)自動識別和響應系統(tǒng)。它位于有敏感數(shù)據(jù)需要保護的網(wǎng)絡上或網(wǎng)絡上任何有 風險存在的地方,通過實時截獲網(wǎng)絡數(shù)據(jù)流,能夠識別、記錄入侵和破壞性代碼流,尋找網(wǎng)絡違規(guī)模式和 未授權的網(wǎng)絡訪問嘗試。當發(fā)現(xiàn)網(wǎng)絡違規(guī)模式和未授權的網(wǎng)絡訪問時,入侵檢測系統(tǒng)能夠根據(jù)系統(tǒng)安全策 略做岀反應,包括實時報警、事
12、件登錄,自動阻斷通信連接或執(zhí)行用戶自定義的安全策略等。另外,使用IP信道加密技術(IPSEC)也可以在兩個網(wǎng)絡結點之間建立透明的安全加密信道。其中利 用IP認證頭(IP AH )可以提供認證與數(shù)據(jù)完整性機制。利用IP封裝凈載(IP ESP)可以實現(xiàn)通信內容的保密。 IP 信道加密技術的優(yōu)點是對應用透明, 可以提供主機到主機的安全服務, 并通過建立安全的 IP 隧道 實現(xiàn)虛擬專網(wǎng)即 VPN 。目前基于 IPSEC 的安全產品主要有網(wǎng)絡加密機, 另外,有些防火墻也提供相同功能。五、校園網(wǎng)網(wǎng)絡安全解決方案5.1 基本防護體系(包過濾防火墻 NAT 計費)用戶需求:全部或部分滿足以下各項解決內外網(wǎng)絡邊
13、界安全,防止外部攻擊,保護內部網(wǎng)絡解決 內部網(wǎng)安全問題,隔離內部不同網(wǎng)段,建立 VLAN 根據(jù)IP地址、協(xié)議類型、端口進行過濾內外網(wǎng)絡 采用兩套IP地址,需要網(wǎng)絡地址轉換 NAT功能支持安全服務器網(wǎng)絡 SSN 通過IP地址與MAC地址 對應防止IP欺騙基于IP地址計費基于IP地址的流量統(tǒng)計與限制基于 IP地址的黑白名單。防火墻運行在安全操作系統(tǒng)之上防火墻為獨立硬件防火墻無IP地址解決方案:采用網(wǎng)絡衛(wèi)士防火墻 PL FW10005.2標準防護體系(包過濾防火墻+ NAT +計費+代理+ VPN )用戶需求:在基本防護體系配置的基礎之上,全部或部分滿足以下各項提供應用代理服務,隔離內 外網(wǎng)絡用戶身份鑒別權限控制基于用戶計費基于用戶的流量統(tǒng)計與控制基于WEB的安全管理支 持VPN及其管理支持透明接入具有自身保護能力,防范對防火墻的常見攻擊解決方案:(1)選用網(wǎng)絡衛(wèi)士防火墻 PL FW2000( 2)防火墻基本
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 福建省名校聯(lián)盟2024-2025學年高三上學期期中考試歷史試題含答案
- 學校采購椅子合同范例
- 旅游概論第二章復習知識點
- 抵押大型農機出售合同模板
- 個體房屋轉租合同范例
- 房地產兜底合同范例
- 公司環(huán)境景觀設計合同模板
- 代理經營合同模板華律
- 個人遠程上班合同模板
- 福建省2022屆高三上學期期中考試英語試題含解析
- 2024年全國高考Ⅰ卷英語試題及答案
- 期刊編輯的學術期刊編輯規(guī)范考核試卷
- T-CCSAS014-2022《化工企業(yè)承包商安全管理指南》
- 中小學十五五發(fā)展規(guī)劃(2025-2030)
- 語文園地四 寫話 學寫留言條(教學設計)統(tǒng)編版語文二年級上冊
- 電梯安全總監(jiān)和安全員的任命文件
- 2024年安徽省普通高中學業(yè)水平選擇性考試 歷史試卷
- 電子商務師職業(yè)技能等級證書培訓方案
- JBT 14615-2024 內燃機 活塞運動組件 清潔度限值及測定方法(正式版)
- DL5009.2-2013電力建設安全工作規(guī)程第2部分:電力線路
- 八年級下冊 第六單元 23《馬說》公開課一等獎創(chuàng)新教學設計
評論
0/150
提交評論