好文档就是一把金锄头!
欢迎来到金锄头文库![会员中心]
电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

如何管理好200台电脑的管理.doc

8页
  • 卖家[上传人]:re****.1
  • 文档编号:537216037
  • 上传时间:2023-02-21
  • 文档格式:DOC
  • 文档大小:66KB
  • / 8 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 第一章总则本方案为某大型局域网网络安全解决方案, 包括原有网络系统分析、 安全需求分析、安全目标的确立、安全体系结构的设计、等本安全解决方案的目标是在不影响某大型企业局域网 当前业务的前提下,实现对他们局域网全面的安全管理1. 将安全策略、硬件及软件等方法结合起来,构成一个统一的防御系统,有效阻止非法用 户进入网络,减少网络的安全风险2. 定期进行漏洞扫描,审计跟踪,及时发现问题,解决问题3•通过入侵检测等方式实现实时安全监控, 提供快速响应故障的手段, 同时具备很好的安全取证措施4. 使网络管理者能够很快重新组织被破坏了的文件或应用 使系统重新恢复到破坏前的状态,最大限度地减少损失5. 在工作站、服务器上安装相应的防病毒软件,由中央控制台统一控制和管理,实现全网 统一防病毒第二章网络系统概况2.1网络概况这个企业的局域网是一个信息点较为密集的千兆局域网络系统, 它所联接的现有上千个信息点为在整个企业内办公的各部门提供了一个快速、 方便的信息交流平台不仅如此,通过专线与in ternet的连接,打通了一扇通向外部世界的窗户, 各个部门可以直接与互联网用户进行交流、查询资料等通过公开服务器,企业可以直接对外发布信息或者发送电子邮件。

      高速交换技术的采用、 灵活的网络互连方案设计为用户提供快速、 方便、灵活通信平台的同时,也为网络的安全带来了更大的风险 因此,在原有网络上实施一套完整、可操作的安全解决方案不仅是可行的,而且是必需的2.1.1网络概述这个企业的局域网,物理跨度不大,通过千兆交换机在主干网络上提供 1000m的独享带宽,通过下级交换机与各部门的工作站和服务器连结, 并为之提供100m的独享带宽利用与中心交换机连结的 cisco路由器,所有用户可直接访问 in ternet2.1.2网络结构这个企业的局域网按访问区域可以划分为三个主要的区域: in ternet区域、内部网络、公开服务器区域内部网络又可按照所属的部门、职能、安全重要程度分为许多子网,包括: 财务子网、领导子网、办公子网、市场部子网、中心服务器子网等在安全方案设计中,我 们基于安全的重要程度和要保护的对象,可以在 catalyst型交换机上直接划分四个虚拟局域网(vian ),即:中心服务器子网、财务子网、领导子网、其他子网不同的局域网分属 不同的广播域,由于财务子网、 领导子网、中心服务器子网属于重要网段, 因此在中心交换机上将这些网段各自划分为一个独立的广播域,而将其他的工作站划分在一个相同的网段。

      图省略)2.2网络应用这个企业的局域网可以为用户提供如下主要应用:1 .文件共享、办公自动化、 WWW服务、电子邮件服务;2 •文件数据的统一存储;3 •针对特定的应用在数据库服务器上进行二次开发 (比如财务系统);4 .提供与in ternet的访问;5 .通过公开服务器对外发布企业信息、发送电子邮件等;2.3网络结构的特点在分析这个企业局域网的安全风险时,应考虑到网络的如下几个特点:1•网络与in ternet直接连结,因此在进行安全方案设计时要考虑与 in ternet连结的有关风险,包括可能通过in ternet传播进来病毒,黑客攻击,来自 in ternet的非授权访问等2•网络中存在公开服务器, 由于公开服务器对外必须开放部分业务, 因此在进行安全方案设计时应该考虑采用安全服务器网络,避免公开服务器的安全风险扩散到内部3. 内部网络中存在许多不同的子网, 不同的子网有不同的安全性, 因此在进行安全方案设计时,应考虑将不同功能和安全级别的网络分割开,这可以通过交换机划分 vlan来实现4. 网络中有二台应用服务器,在应用程序开发时就应考虑加强用户登录验证, 防止非授权 的访问。

      总而言之,在进行网络方案设计时, 应综合考虑到这个企业局域网的特点, 根据产品的性能、价格、潜在的安全风险进行综合考虑第三章网络系统安全风险分析随着in ternet网络急剧扩大和上网用户迅速增加, 风险变得更加严重和复杂原来由单个 计算机安全事故引起的损害可能传播到其他系统, 引起大范围的瘫痪和损失; 另外加上缺乏安全控制机制和对in ternet安全政策的认识不足,这些风险正日益严重针对这个企业局域网中存在的安全隐患, 在进行安全方案设计时, 下述安全风险我们必须要认真考虑,并且要针对面临的风险,采取相应的安全措施 下述风险由多种因素引起,与这个企业局域网结构和系统的应用、 局域网内网络服务器的可靠性等因素密切相关 下面列出部分这类风险因素:网络安全可以从以下三个方面来理解: 1网络物理是否安全;2网络平台是否安全;3系统是否安全;4应用是否安全;5管理是否安全针对每一类安全风险,结合这个企业局 域网的实际情况,我们将具体的分析网络的安全风险3.1物理安全风险分析网络的物理安全的风险是多种多样的 网络的物理安全主要是指地震、 水灾、火灾等环境事故;电源故障;人为操作失误或错误;设备被盗、被毁;电磁干扰;线路截获。

      以及高可 用性的硬件、双机多冗余的设计、机房环境及报警系统、 安全意识等它是整个网络系统安全的前提,在这个企业区局域网内, 由于网络的物理跨度不大,, 只要制定健全的安全管理制度,做好备份,并且加强网络设备和机房的管理,这些风险是可以避免的3.2网络平台的安全风险分析网络结构的安全涉及到网络拓扑结构、网络路由状况及网络的环境等公开服务器面临的威胁这个企业局域网内公开服务器区( WWW、email等服务器)作为公司的信息发布平台,一旦不能运行后者受到攻击, 对企业的声誉影响巨大 同时公开服务器本身要为外界服务, 必须开放相应的服务;每天,黑客都在试图闯入 in ternet节点,这些节点如果不保持警惕,可能连黑客怎么闯入的都不知道, 甚至会成为黑客入侵其他站点的跳板 因此,规模比较大网络的管理人员对in ternet安全事故做出有效反应变得十分重要我们有必要将公开服务器、 内部网络与外部网络进行隔离, 避免网络结构信息外泄; 同时还要对外网的服务请求加以过滤,只允许正常通信的数据包到达相应主机, 其他的请求服务在到达主机之前就应该遭到拒绝整个网络结构和路由状况安全的应用往往是建立在网络系统之上的。

      网络系统的成熟与否直接影响安全系统成功的建设在这个企业局域网络系统中,只使用了一台路由器,用作与 in ternet连结的边界路由器,网络结构相对简单,具体配置时可以考虑使用静态路由, 这就大大减少了因网络结构和网络路由造成的安全风险3.3系统的安全风险分析所谓系统的安全显而易见是指整个局域网网络操作系统、 网络硬件平台是否可靠且值得信任网络操作系统、网络硬件平台的可靠性: 对于中国来说,恐怕没有绝对安全的操作系统可以选择,无论是 microsoft的windows nt或者其他任何商用 unix操作系统,其开发厂商必 然有其back-door我们可以这样讲:没有完全安全的操作系统但是,我们可以对现有的 操作平台进行安全配置、对操作和访问权限进行严格控制,提高系统的安全性因此, 不但要选用尽可能可靠的操作系统和硬件平台 而且,必须加强登录过程的认证(特别是在到达服务器主机之前的认证),确保用户的合法性;其次应该严格限制登录者的操作权限, 将其完成的操作限制在最小的范围内3.4应用的安全风险分析应用系统的安全跟具体的应用有关, 它涉及很多方面 应用系统的安全是动态的、 不断变化的应用的安全性也涉及到信息的安全性,它包括很多方面。

      应用系统的安全动态的、不断变化的:应用的安全涉及面很广,以目前 in ternet上应用最为广泛的e-mail系统来说,其解决方案有几十种,但其系统内部的编码甚至编译器导致的 bug是很少有人能够发现的, 因此一套详尽的测试软件是相当必须的 但是应用系统是不断发展且应用类型是不断增加的, 其结果是安全漏洞也是不断增加且隐藏越来越深 因此,保证应用系统的安全也是一个随网络发展不断完善的过程应用的安全性涉及到信息、数据的安全性: 信息的安全性涉及到:机密信息泄露、未经授权的访问、破坏信息完整性、假冒、破坏系统的可用性等由于这个企业局域网跨度不大, 绝大部分重要信息都在内部传递, 因此信息的机密性和完整性是可以保证的 对于有些特别重要的信息需要对内部进行保密的 (比如领导子网、财务系统传递的重要信息) 可以考虑在应用级进行加密,针对具体的应用直接在应用系统开发时进行加密3.5管理的安全风险分析管理是网络安全中最重要的部分管理是网络中安全最最重要的部分 责权不明,管理混乱、安全管理制度不健全及缺乏可操作性等都可能引起管理安全的风险 责权不明,管理混乱,使得一些员工或管理员随便让一些非本地员工甚至外来人员进入机房重地, 或者员工有意无意泄漏他们所知道的一些重要信息,而管理上却没有相应制度来约束。

      当网络出现攻击行为或网络受到其它一些安全威胁时 (如内部人员的违规操作等) ,无法进行实时的检测、监控、报告与预警同时,当事故发生后,也无法提供黑客攻击行为的追 踪线索及破案依据,即缺乏对网络的可控性与可审查性 这就要求我们必须对站点的访问活动进行多层次的记录,及时发现非法入侵行为建立全新网络安全机制,必须深刻理解网络并能提供直接的解决方案, 因此,最可行的做法是管理制度和管理解决方案的结合3.6黑客攻击黑客们的攻击行动是无时无刻不在进行的, 而且会利用系统和管理上的一切可能利用的漏洞公开服务器存在漏洞的一个典型例证,是黑客可以轻易地骗过公开服务器软件,得到unix的口令文件并将之送回黑客侵入 unix服务器后,有可能修改特权,从普通用户变为高级用户,一旦成功,黑客可以直接进入口令文件 黑客还能开发欺骗程序, 将其装入unix服务器中,用以监听登录会话当它发现有用户登录时,便开始存储一个文件,这样黑客就 拥有了他人的帐户和口令 这时为了防止黑客, 需要设置公开服务器, 使得它不离开自己的空间而进入另外的目录 另外,还应设置组特权,不允许任何使用公开服务器的人访问 WWW页面文件以外的东西。

      在这个企业的局域网内我们可以综合采用防火墙技术、 web页面保护技术、入侵检测技术、安全评估技术来保护网络内的信息资源,防止黑客攻击3.7通用网关接口( cgi)漏洞有一类风险涉及通用网关接口( cgi)脚本许多页面文件和指向其他页面或站点的超连接然而有些站点用到这些超连接所指站点寻找特定信息搜索引擎是通过 cgi脚本执行的方式实现的黑客可以修改这些 cgi脚本以执行他们的非法任务通常,这些 cgi脚本只能在这些所指www服务器中寻找,但如果进行一些修改,他们就可以在 WWW服务器之外进 行寻找要防止这类问题发生,应将这些 cgi脚本设置为较低级用户特权提高系统的抗破坏能力,提高服务器备份与恢复能力,提高站点内容的防篡改与自动修复能力3.8恶意代码恶意代码不限于病毒,还包括蠕虫、特洛伊木马、逻辑炸弹、和其他未经同意的软件应该加强对恶意代码的检测3.9病毒的攻击计算机病毒一直是计算机安全的主要威胁能在 in ternet上传播的新型病毒,例如通过e-mail传播的病毒,增加了这种威胁的程度病毒的种类和传染方式也在增加, 国际空间的病毒总数已达上万甚至更多当然,查看文档、浏览图像或在 web上填表都不用担心病毒感染,。

      点击阅读更多内容
      关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
      手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
      ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.