电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

网络安全设计方案

6页
  • 卖家[上传人]:工****
  • 文档编号:480247314
  • 上传时间:2023-07-13
  • 文档格式:DOCX
  • 文档大小:217.62KB
  • / 6 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 1、1.1 某市政府网络系统现状分析某市电子政务工程总体规划方案主要建设内容为:一个专网(政务通信专网),一个 平台(电子政务基础平台),一个中心(安全监控和备份中心),七大数据库(经济信息数据库、 法人单位基础信息数据库、自然资源和空间地理信息数据库、人口基础信息库、社会信用数 据库、海洋经济信息数据库、政务动态信息数据库),十二大系统(政府办公业务资源系统、 经济管理信息系统、政务决策服务信息系统、社会信用信息系统、城市通卡信息系统、多媒 体增值服务信息系统、综合地理信息系统、海洋经济信息系统、金农信息系统、金水信息系 统、金盾信息系统、社会保障信息系统)。主要包括:政务通信专网电子政务基础平台安全监控和备份中心政府办公业务资源系统政务决策服务信息系统综合地理信息系统多媒体增值服务信息系统+-1lt-5-応w埔好x-af1.VHM取VIWJE KuIdl;申* S_HT4站*/匪圈0-1某市政府中右机宙网賂拓扑图Kffi 1n.1e更密瑶某市政府中心网络安全方案设计1.2 安全系统建设目标本技术方案旨在为某市政府网络提供全面的网络系统安全解决方案,包括安全管理制度 策略的制定、安全策略

      2、的实施体系结构的设计、安全产品的选择和部署实施,以及长期的合 作和技术支持服务。系统建设目标是在不影响当前业务的前提下,实现对网络的全面安全管 理。1) 将安全策略、硬件及软件等方法结合起来,构成一个统一的防御系统,有效阻止非 法用户进入网络,减少网络的安全风险;2) 通过部署不同类型的安全产品,实现对不同层次、不同类别网络安全问题的防护;3) 使网络管理者能够很快重新组织被破坏了的文件或应用。使系统重新恢复到破坏前 的状态。最大限度地减少损失。具体来说,本安全方案能够实现全面网络访问控制,并能够对重要控制点进行细粒度的 访问控制;其次,对于通过对网络的流量进行实时监控,对重要服务器的运行状况进行全面监控。1.2.1 防火墙系统设计方案1.2.1.1 防火墙对服务器的安全保护网络中应用的服务器,信息量大、处理能力强,往往是攻击的主要对象。另外,服务器 提供的各种服务本身有可能成为黑客攻击的突破口,因此,在实施方案时要对服务器的安 全进行一系列安全保护。如果服务器没有加任何安全防护措施而直接放在公网上提供对外服务,就会面临着黑 客各种方式的攻击,安全级别很低。因此当安装防火墙后,所有访问

      3、服务器的请求都要经 过防火墙安全规则的详细检测。只有访问服务器的请求符合防火墙安全规则后,才能通过防 火墙到达内部服务器。防火墙本身抵御了绝大部分对服务器的攻击,外界只能接触到防火墙 上的特定服务,从而防止了绝大部分外界攻击。1.2.1.2 防火墙对内部非法用户的防范网络内部的环境比较复杂,而且各子网的分布地域广阔,网络用户、设备接入的可控性 比较差,因此,内部网络用户的可靠性并不能得到完全的保证。特别是对于存放敏感数据的 主机的攻击往往发自内部用户,如何对内部用户进行访问控制和安全防范就显得特别重要。 为了保障内部网络运行的可靠性和安全性,我们必须要对它进行详尽的分析,尽可能防护到 网络的每一节点。对于一般的网络应用,内部用户可以直接接触到网络内部几乎所有的服务,网络服务器 对于内部用户缺乏基本的安全防范,特别是在内部网络上,大部分的主机没有进行基本的安 全防范处理,整个系统的安全性容易受到内部用户攻击的威胁,安全等级不高。根据国际上 流行的处理方法,我们把内部用户跨网段的访问分为两大类:其一,是内部网络用户之间的 访问,即单机到单机访问。这一层次上的应用主要有用户共享文件的传输(N

      4、ETBIOS)应用; 其次,是内部网络用户对内部服务器的访问,这一类应用主要发生在内部用户的业务处理时 一般内部用户对于网络安全防范的意识不高,如果内部人员发起攻击,内部网络主机将无法 避免地遭到损害,特别是针对于NETBIOS文件共享协议,已经有很多的漏洞在网上公开报道, 如果网络主机保护不完善,就可能被内部用户利用黑客工具造成严重破坏。1.2.2 入侵检测系统利用防火墙技术,经过仔细的配置,通常能够在内外网之间提供安全的网络保护,降低 了网络安全风险,但是入侵者可寻找防火墙背后可能敞开的后门,入侵者也可能就在防火墙 内。网络入侵检测系统位于有敏感数据需要保护的网络上,通过实时侦听网络数据流,寻找 网络违规模式和未授权的网络访问尝试。当发现网络违规行为和未授权的网络访问时,网络 监控系统能够根据系统安全策略做出反应,包括实时报警、事件登录,或执行用户自定义的 安全策略等。网络监控系统可以部署在网络中有安全风险的地方,如局域网出入口、重点保 护主机、远程接入服务器、内部网重点工作站组等。在重点保护区域,可以单独各部署一套 网络监控系统(管理器+探测引擎),也可以在每个需要保护的地方单独

      5、部署一个探测引擎, 在全网使用一个管理器,这种方式便于进行集中管理。在内部应用网络中的重要网段,使用网络探测引擎,监视并记录该网段上的所有操作 在一定程度上防止非法操作和恶意攻击网络中的重要服务器和主机。同时,网络监视器还可 以形象地重现操作的过程,可帮助安全管理员发现网络安全的隐患。需要说明的是,IDS是对防火墙的非常有必要的附加而不仅仅是简单的补充。按照现阶段的网络及系统环境划分不同的网络安全风险区域,xxx市政府本期网络安全系统 项目的需求为:区域 部署安全产品内网 连接到Internet的出口处安装两台互为双机热备的海信FW3010PF-4000型百兆 防火墙;在主干交换机上安装海信千兆眼镜蛇入侵检测系统探测器;在主干交换机上安装 Net Hawk网络安全监控与审计系统;在内部工作站上安装趋势防毒墙网络版防病毒软件;在 各服务器上安装趋势防毒墙服务器版防病毒软件。DMZ区在服务器上安装趋势防毒墙服务器版防病毒软件;安装一台InterScan VirusWall防病毒网关;安装百兆眼镜蛇入侵检测系统探测器和NetHawk网络安全监控与审 计系统。安全监控与备份中心 安装FW301

      6、0-5000千兆防火墙,安装RJ-iTOP榕基网络安全漏洞 扫描器;安装眼镜蛇入侵检测系统控制台和百兆探测器;安装趋势防毒墙服务器版管理服务 器,趋势防毒墙网络版管理服务器,对各防病毒软件进行集中管理。区燼部署安全产品内网连接到Internet的出口处安装两台互为双机热备的海信 PW3010PF-4000型百兆防火墙;在主干交换机上安装悔信千兆眼 错蛇入侵检测系统探测器;在主干交换机上安装NetHawk网络安 全监控与审计系统,在內部工作站上安装趋聘防毒墙网络版防病 毒软件,在各服第器上安裝趋势防毒墙服第器版防病毒软件。DMZ区在服务器上安裝趋势防毒墻服务器版防病毒软件,安裝一台 InterScan VirusW臼11防病存网关;女装百兆眼鼠蛇入侵检测系统探 测器和NetHawk网络安全监控与审计系统。安全监控与 备份中心安裝FW3010-5QQQ千兆防火墙,安装JJ-iTOP榕基网络安全漏洞 扫描器;安裝眼饋蛇入侵检测系统挂制會和白兆探测器;安装趋 聘防毒墙服务器版管理服务器,趋势防毒墙网络版管理服务器, 对各防病毒软件进行集中管理。表格0-1某市政府网堵安全系统产品部署需求1.3

      7、防火墙安全系统技术方案某市政府局域网是应用的中心,存在大量敏感数据和应用,因此必须设计一个高安全性、 高可靠性及高性能的防火墙安全保护系统,确保数据和应用万无一失。所有的局域网计算机工作站包括终端、广域网路由器、服务器群都直接汇接到主干交换 机上。由于工作站分布较广且全部连接,对中心的服务器及应用构成了极大的威胁,尤其是 可能通过广域网上的工作站直接攻击服务器。因此,必须将中心与广域网进行隔离防护。考 虑到效率,数据主要在主干交换机上流通,通过防火墙流入流出的流量不会超过百兆,因此 使用百兆防火墙就完全可以满足要求。如下图,我们在中心机房的DMZ服务区上安装两台互为冗余备份的海信FW3010PF-4000 百兆防火墙,DMZ 口通过交换机与WWW/FTP、DNS/MAIL服务器连接。同时,安装一台 Fw3010PF-5000千兆防火墙,将安全与备份中心与其他区域逻辑隔离开来通过安装防火墙,实现下列的安全目标:1) 利用防火墙将内部网络、Internet外部网络、DMZ服务区、安全监控与备份中心进 行有效隔离,避免与外部网络直接通信;2) 利用防火墙建立网络各终端和服务器的安全保护措施,

      8、保证系统安全;3) 利用防火墙对来自外网的服务请求进行控制,使非法访问在到达主机前被拒绝;4) 利用防火墙使用IP与MAC地址绑定功能,加强终端用户的访问认证,同时在不影 响用户正常访问的基础上将用户的访问权限控制在最低限度内;5) 利用防火墙全面监视对服务器的访问,及时发现和阻止非法操作;6) 利用防火墙及服务器上的审计记录,形成一个完善的审计体系,建立第二条防线7) 根据需要设置流量控制规则,实现网络流量控制,并设置基于时间段的访问控制。團0-1某市政府中心机房防火墙安全系统网裁妬朴團1.4 入侵检测系统技术方案如下图所示,我们建议在局域网中心交换机安装一台海信眼镜蛇入侵检测系统千兆探测 器,DMZ区交换机上安装一台海信眼镜蛇入侵检测系统百兆探测器,用以实时检测局域网用 户和外网用户对主机的访问,在安全监控与备份中心安装一台海信眼镜蛇入侵检测系统百兆 探测器和海信眼镜蛇入侵检测系统控制台,由系统控制台进行统一的管理(统一事件库升级、 统一安全防护策略、统一上报日志生成报表)。AJ j* _ PW.一W 兰 SiB心- 亠DDEDOEHJJIjEDffi丄 : dHDEEnw囹o-2

      9、市政府中心机房入侵检测系统网銘拓扑m- . 1=1 WlEfl- Bfl_l won tJliSFBI表全uis匕*粉址dA JiarM S EK其中,海信眼镜蛇网络入侵检测系统还可以与海信FW3010PF防火墙进行联动,一旦发 现由外部发起的攻击行为,将向防火墙发送通知报文,由防火墙来阻断连接,实现动态的安 全防护体系。海信眼镜蛇入侵检测系统可以联动的防火墙有:海信FW3010PF防火墙,支持 OPSEC 协议的防火墙。通过使用入侵检测系统,我们可以做到:1) 对网络边界点的数据进行检测,防止黑客的入侵;2) 对服务器的数据流量进行检测,防止入侵者的蓄意破坏和篡改;3) 监视内部用户和系统的运行状况,查找非法用户和合法用户的越权操作;4) 对用户的非正常活动进行统计分析,发现入侵行为的规律;5) 实时对检测到的入侵行为进行报警、阻断,能够与防火墙/系统联动;6) 对关键正常事件及异常行为记录日志,进行审计跟踪管理。通过使用海信眼镜蛇入侵检测系统可以容易的完成对以下的攻击识别:网络信息收集、 网络服务缺陷攻击、Dos&Ddos攻击、缓冲区溢出攻击、Web攻击、后门攻击等。网络给某市政府带来巨大便利的同时,也带来了许多挑战,其中安全问题尤为突出。加 上一些人缺乏安全控制机制和对网络安全政策及防护意识的认识不足,这些风险会日益加 重。引起这些风险的原因有多种,其中网络系统结构和系统的应用等因素尤为重要。主要涉 及物理安全、链路安全、网络安全、系统安全、应用安全及管理安全等方面。通过以上方案 的设计和实施,所有安全隐患就得到了良好的改善。(完

      《网络安全设计方案》由会员工****分享,可在线阅读,更多相关《网络安全设计方案》请在金锄头文库上搜索。

      点击阅读更多内容
    最新标签
    监控施工 信息化课堂中的合作学习结业作业七年级语文 发车时刻表 长途客运 入党志愿书填写模板精品 庆祝建党101周年多体裁诗歌朗诵素材汇编10篇唯一微庆祝 智能家居系统本科论文 心得感悟 雁楠中学 20230513224122 2022 公安主题党日 部编版四年级第三单元综合性学习课件 机关事务中心2022年全面依法治区工作总结及来年工作安排 入党积极分子自我推荐 世界水日ppt 关于构建更高水平的全民健身公共服务体系的意见 空气单元分析 哈里德课件 2022年乡村振兴驻村工作计划 空气教材分析 五年级下册科学教材分析 退役军人事务局季度工作总结 集装箱房合同 2021年财务报表 2022年继续教育公需课 2022年公需课 2022年日历每月一张 名词性从句在写作中的应用 局域网技术与局域网组建 施工网格 薪资体系 运维实施方案 硫酸安全技术 柔韧训练 既有居住建筑节能改造技术规程 建筑工地疫情防控 大型工程技术风险 磷酸二氢钾 2022年小学三年级语文下册教学总结例文 少儿美术-小花 2022年环保倡议书模板六篇 2022年监理辞职报告精选 2022年畅想未来记叙文精品 企业信息化建设与管理课程实验指导书范本 草房子读后感-第1篇 小数乘整数教学PPT课件人教版五年级数学上册 2022年教师个人工作计划范本-工作计划 国学小名士经典诵读电视大赛观后感诵读经典传承美德 医疗质量管理制度 2
    关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
    手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
    ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.