大型企業(yè)網(wǎng)絡(luò)安全解決方案_第1頁
大型企業(yè)網(wǎng)絡(luò)安全解決方案_第2頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、大型企業(yè)網(wǎng)絡(luò)安全解決方案第一章本方案為某大型局域網(wǎng)網(wǎng)絡(luò)安全解決方案,包括原有網(wǎng)絡(luò)系統(tǒng)分析、安全需求分析、安全目標(biāo)的確立、安全體系結(jié)構(gòu)的設(shè)計等。本安全解決方案的目標(biāo)是在不影響某大型企業(yè)局域網(wǎng)當(dāng)前業(yè)務(wù)的前提下,實現(xiàn)對他們局域網(wǎng)全面的安全管理。1. 將安全策略、硬件及軟件等方法結(jié)合起來,構(gòu)成一個統(tǒng)一的防御系統(tǒng),有效阻止非法用戶進(jìn)入網(wǎng)絡(luò),減少網(wǎng)絡(luò)的安全風(fēng)險。2. 定期進(jìn)行漏洞掃描,及時發(fā)現(xiàn)問題,解決問題。3. 通過入侵檢測等方式實現(xiàn)實時安全監(jiān)控,提供快速響應(yīng)故障的手段,同時具備很好的安全取證措施。4. 使網(wǎng)絡(luò)管理者能夠很快重新組織被破壞了的文件或應(yīng)用。使系統(tǒng)重新恢復(fù)到破壞前的狀態(tài),最大限度地減少損失。

2、5. 在工作站、服務(wù)器上安裝相應(yīng)的防病毒軟件,由中央控制臺統(tǒng)一控制和管理,實現(xiàn)全網(wǎng)統(tǒng)一防病毒。第二章網(wǎng)絡(luò)系統(tǒng)概況2.1 網(wǎng)絡(luò)概況這個企業(yè)的局域網(wǎng)是一個信息點較為密集的千兆局域網(wǎng)絡(luò)系統(tǒng),它所聯(lián)接的現(xiàn)有上千個信息點為在整個企業(yè)內(nèi)辦公的各部門提供了一個快速、方便的信息交流平臺。不僅如此,通過專線與Internet的連接,打通了一扇通向外部世界的窗戶,各個部門可以直接與互聯(lián)網(wǎng)用戶進(jìn)行交流、查詢資料等。通過公開服務(wù)器,企業(yè)可以直接對外發(fā)布信息或者發(fā)送電子郵件。高速交換技術(shù)的采用、靈活的網(wǎng)絡(luò)互連方案設(shè)計為用戶提供快速、方便、靈活通信平臺的同時,也為網(wǎng)絡(luò)的安全帶來了更大的風(fēng)險。因此,在原有網(wǎng)絡(luò)上實施一套完整

3、、可操作的安全解決方案不僅是可行的,而且是必需的。2.2網(wǎng)絡(luò)結(jié)構(gòu)的特點在分析這個企業(yè)局域網(wǎng)的安全風(fēng)險時,應(yīng)考慮到網(wǎng)絡(luò)的如下幾個特點:1網(wǎng)絡(luò)與Internet直接連結(jié),因此在進(jìn)行安全方案設(shè)計時要考慮與Internet連結(jié)的有關(guān)風(fēng)險,包括可能通過Internet傳播進(jìn)來病毒,黑客攻擊,來自Internet的非授權(quán)訪問等。2網(wǎng)絡(luò)中存在公開服務(wù)器,由于公開服務(wù)器對外必須開放部分業(yè)務(wù),因此在進(jìn)行安全方案設(shè)計時應(yīng)該考慮采用安全服務(wù)器網(wǎng)絡(luò),避免公開服務(wù)器的安全風(fēng)險擴(kuò)散到內(nèi)部。3內(nèi)部網(wǎng)絡(luò)中存在許多不同的子網(wǎng),不同的子網(wǎng)有不同的安全性,因此在進(jìn)行安全方案設(shè)計時,應(yīng)考慮將不同功能和安全級別的網(wǎng)絡(luò)分割開,這可以通過

4、交換機(jī)劃分VLAN來實現(xiàn)。4網(wǎng)絡(luò)中有二臺應(yīng)用服務(wù)器,在應(yīng)用程序開發(fā)時就應(yīng)考慮加強(qiáng)用戶登錄驗證,防止非授權(quán)的訪問。第三章網(wǎng)絡(luò)系統(tǒng)安全風(fēng)險分析隨著Internet網(wǎng)絡(luò)急劇擴(kuò)大和上網(wǎng)用戶迅速增加,風(fēng)險變得更加嚴(yán)重和復(fù)雜。原來由單個計算機(jī)安全事故引起的損害可能傳播到其他系統(tǒng),引起大范圍的癱瘓和損失;另外加上缺乏安全控制機(jī)制和對Internet安全政策的認(rèn)識不足,這些風(fēng)險正日益嚴(yán)重。網(wǎng)絡(luò)安全可以從以下三個方面來理解:1網(wǎng)絡(luò)平臺是否安全;2系統(tǒng)是否安全;3應(yīng)用是否安全;。針對每一類安全風(fēng)險,結(jié)合這個企業(yè)局域網(wǎng)的實際情況,我們將具體的分析網(wǎng)絡(luò)的安全風(fēng)險。3.1網(wǎng)絡(luò)平臺的安全風(fēng)險分析網(wǎng)絡(luò)結(jié)構(gòu)的安全涉及到網(wǎng)絡(luò)拓

5、撲結(jié)構(gòu)、網(wǎng)絡(luò)路由狀況及網(wǎng)絡(luò)的環(huán)境等。公開服務(wù)器面臨的威脅這個企業(yè)局域網(wǎng)內(nèi)公開服務(wù)器區(qū)(WWW、EMAIL等服務(wù)器)作為公司的信息發(fā)布平臺,一旦不能運(yùn)行后者受到攻擊,對企業(yè)的聲譽(yù)影響巨大。同時公開服務(wù)器本身要為外界服務(wù),必須開放相應(yīng)的服務(wù);每天,黑客都在試圖闖入Internet節(jié)點,這些節(jié)點如果不保持警惕,可能連黑客怎么闖入的都不知道,甚至?xí)蔀楹诳腿肭制渌军c的跳板。因此,規(guī)模比較大網(wǎng)絡(luò)的管理人員對Internet安全事故做出有效反應(yīng)變得十分重要。我們有必要將公開服務(wù)器、內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)進(jìn)行隔離,避免網(wǎng)絡(luò)結(jié)構(gòu)信息外泄;同時還要對外網(wǎng)的服務(wù)請求加以過濾,只允許正常通信的數(shù)據(jù)包到達(dá)相應(yīng)主機(jī),其他

6、的請求服務(wù)在到達(dá)主機(jī)之前就應(yīng)該遭到拒絕。整個網(wǎng)絡(luò)結(jié)構(gòu)和路由狀況安全的應(yīng)用往往是建立在網(wǎng)絡(luò)系統(tǒng)之上的。網(wǎng)絡(luò)系統(tǒng)的成熟與否直接影響安全系統(tǒng)成功的建設(shè)。在這個企業(yè)局域網(wǎng)絡(luò)系統(tǒng)中,只使用了一臺路由器,用作與nternet連結(jié)的邊界路由器,網(wǎng)絡(luò)結(jié)構(gòu)相對簡單,具體配置時可以考慮使用靜態(tài)路由,這就大大減少了因網(wǎng)絡(luò)結(jié)構(gòu)和網(wǎng)絡(luò)路由造成的安全風(fēng)險。3.2 系統(tǒng)的安全風(fēng)險分析所謂系統(tǒng)的安全顯而易見是指整個局域網(wǎng)網(wǎng)絡(luò)操作系統(tǒng)、網(wǎng)絡(luò)硬件平臺是否可靠且值得信任。網(wǎng)絡(luò)操作系統(tǒng)、網(wǎng)絡(luò)硬件平臺的可靠性,我們可以這樣講:沒有完全安全的操作系統(tǒng)。但是,我們可以對現(xiàn)有的操作平臺進(jìn)行安全配置、對操作和訪問權(quán)限進(jìn)行嚴(yán)格控制,提高系統(tǒng)的安

7、全性。因此,不但要選用盡可能可靠的操作系統(tǒng)和硬件平臺。而且,必須加強(qiáng)登錄過程的認(rèn)證(特別是在到達(dá)服務(wù)器主機(jī)之前的認(rèn)證),確保用戶的合法性;其次應(yīng)該嚴(yán)格限制登錄者的操作權(quán)限,將其完成的操作限制在最小的范圍內(nèi)。3.3 應(yīng)用的安全風(fēng)險分析應(yīng)用系統(tǒng)的安全跟具體的應(yīng)用有關(guān),它涉及很多方面。應(yīng)用系統(tǒng)的安全是動態(tài)的、不斷變化的。應(yīng)用的安全性也涉及到信息的安全性,它包括很多方面。應(yīng)用的安全性涉及到信息、數(shù)據(jù)的安全性:信息的安全性涉及到:機(jī)密信息泄露、未經(jīng)授權(quán)的訪問、破壞信息完整性、假冒、破壞系統(tǒng)的可用性等。由于這個企業(yè)局域網(wǎng)跨度不大絕大部分重要信息都在內(nèi)部傳遞,因此信息的機(jī)密性和完整性是可以保證的。對于有些特

8、別重要的信息需要對內(nèi)部進(jìn)行保密的(比如領(lǐng)導(dǎo)子網(wǎng)、財務(wù)系統(tǒng)傳遞的重要信息)可以考慮在應(yīng)用級進(jìn)行加密,針對具體的應(yīng)用直接在應(yīng)用系統(tǒng)開發(fā)時進(jìn)行加密。第四章安全需求與安全目標(biāo)4.1安全需求分析通過前面我們對這個企業(yè)局域網(wǎng)絡(luò)結(jié)構(gòu)、應(yīng)用及安全威脅分析,可以看出其安全問題主要集中在對服務(wù)器的安全保護(hù)、防黑客和病毒上。因此,我們必須采取相應(yīng)的安全措施杜絕安全隱患,其中應(yīng)該做到:公開服務(wù)器的安全保護(hù)防止黑客從外部攻擊入侵檢測與監(jiān)控病毒防護(hù)數(shù)據(jù)安全保護(hù)數(shù)據(jù)備份與恢復(fù)針對這個企業(yè)局域網(wǎng)絡(luò)系統(tǒng)的實際情況,在系統(tǒng)考慮如何解決上述安全問題的設(shè)計時應(yīng)滿足如下要求:1. 大幅度地提高系統(tǒng)的安全性(重點是可用性和可控性);2. 保持網(wǎng)絡(luò)原有的能特點,即對網(wǎng)絡(luò)的協(xié)議和傳輸具有很好的透明性,能透明接入,無需更改網(wǎng)絡(luò)設(shè)置;3. 易于操作、維護(hù),并便于自動化管理,而不增加或少增加附加操作;4.盡量不影響原網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),同時便于系統(tǒng)及系統(tǒng)功能的擴(kuò)展;5.安全保密系統(tǒng)具有較好的性能價格比,一次性投資,可以長期使用;6.安全產(chǎn)品具有合法性,及經(jīng)過國家有關(guān)管理部門的認(rèn)可或認(rèn)證;7.分布實施。4.2系統(tǒng)安全目標(biāo)建立一套

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論