网络安全解决方案建议书模板.doc
《网络安全解决方案建议书模板.doc》由会员分享,可在线阅读,更多相关《网络安全解决方案建议书模板.doc(27页珍藏版)》请在咨信网上搜索。
1、Juniper ISG网络安全处理方案提议书美国Juniper网络企业目 录1序言31.1范围定义31.2参考标准32系统脆弱性和风险分析42.1网络边界脆弱性和风险分析42.2网络内部脆弱性和风险分析43系统安全需求分析53.1边界访问控制安全需求53.2应用层攻击和蠕虫检测和阻断需求73.3安全管理需求84系统安全处理方案94.1设计目标94.2设计标准94.3安全产品选型标准104.4整体安全处理方案114.4.1访问控制处理方案114.4.2防拒绝服务攻击处理方案134.4.3应用层防护处理方案184.4.4安全管了处理方案215方案中配置安全产品介绍225.1Juniper企业介绍2
2、25.2Juniper ISG 系列安全网关251 序言1.1 范围定义本文针正确是XXX网络信息安全问题,从对象层次上讲,它比较全方面地囊括了从物理安全、网络安全、系统安全、应用安全到业务安全各个层次。标准上和信息安全风险相关原因全部应在考虑范围内,但为了抓住关键,表现关键矛盾,在本文关键针对含有较高风险等级原因加以讨论。从安全手段上讲,本文覆盖了管理和技术两大方面,其中安全管理体系包含策略体系、组织体系和运作体系。就XXX实际需要,此次方案将分别从管理和技术两个步骤分别给出对应处理方案。1.2 参考标准XXX属于一个经典行业网络,必需遵照行业相关保密标准,同时,为了确保多种网络设备兼容性和
3、业务不停发展需要,也必需遵照国际上相关统一标准,我们在设计XXX网络安全处理方案时候,关键参考标准以下: NAS IATF3.1美国国防部信息保障技术框架v3.1 ISO15408 / GB/T 18336信息技术 安全技术 信息技术安全性评定准则,第一部分 介绍和通常模型 ISO15408 / GB/T 18336信息技术 安全技术 信息技术安全性评定准则,第二部分 安全功效要求 ISO15408 / GB/T 18336信息技术 安全技术 信息技术安全性评定准则,第三部分 安全确保要求 加拿大信息安全技术指南, 1997 ISO17799第一部分, 信息安全管理Code of Practi
4、ce for Information Security Management GB/T 18019-1999 包过滤防火墙安全技术要求; GB/T 18020-1999 应用级防火墙安全技术要求; 国家973信息和网络安全体系研究G课题组IATF信息技术保障技术框架。2 系统脆弱性和风险分析2.1 网络边界脆弱性和风险分析网络边界隔离着不一样功效或地域多个网络区域,因为职责和功效不一样,相连网络密级也不一样,这么网络直接相连,肯定存在着安全风险,下面我们将对XXX网络就网络边界问题做脆弱性和风险分析。XXX网络关键存在边界安全风险包含: XXX网络和各级单位连接,可能遭到来自各地越权访问、恶意
5、攻击和计算机病毒入侵;比如一个不满内部用户,利用盗版软件或从Internet下载黑客程序恶意攻击内部站点,致使网络局部或整体瘫痪; 内部各个功效网络经过骨干交换相互连接,这么话,关键部门或专网将遭到来自其它部门越权访问。这些越权访问可能包含恶意攻击、误操作等等,不过它们后果全部将造成关键信息泄漏或是网络瘫痪。2.2 网络内部脆弱性和风险分析XXX内部网络风险分析关键针对XXX整个内网安全风险,关键表现为以下多个方面: 内部用户非授权访问;XXX内部资源也不是对任何职员全部开放,也需要有对应访问权限。内部用户非授权访问,更轻易造成资源和关键信息泄漏。 内部用户误操作;因为内部用户计算机造作水平参
6、差不齐,对于应用软件了解也各不相同,假如一部分软件没有对应对误操作防范方法,极轻易给服务系统和其它主机造成危害。 内部用户恶意攻击;就网络安全来说,据统计约有70左右攻击来自内部用户,相比外部攻击来说,内部用户含有更得天独厚优势,所以,对内部用户攻击防范也很关键。 设备本身安全性也会直接关系到XXX网络系统和多种网络应用正常运转。比如,路由设备存在路由信息泄漏、交换机和路由器设备配置风险等。 关键服务器或操作系统本身存在安全漏洞,假如管理员没有立即发觉而且进行修复,将会为网络安全带来很多不安定原因。 关键服务器当机或关键数据意外丢失,全部将会造成XXX内部业务无法正常运行。 安全管理困难,对于
7、众多网络设备和网络安全设备,安全策略配置和安全事件管理难度很大。3 系统安全需求分析经过对上面XXX网络脆弱性和风险分析,我们认为整个XXX网络安全建设现在还比较简单,存在着一定安全隐患,关键安全需求表现为以下多个方面:边界访问控制安全需求,网络级防病毒安全需求、入侵行为检测安全需求、安全管理需求等,下面我们将继续上几章方法,分别在边界安全需求,内网安全需求步骤就这多个关键技术进行描述。3.1 边界访问控制安全需求防火墙是实现网络逻辑隔离首选技术,在XXX网络中,既要确保在整个网络连通性,又要实现不一样网络逻辑隔离。针对XXX网络具体情况,得到防火墙需求包含以下多个方面: 优异安全理念支持基于
8、安全域策略设定,让用户能够愈加好了解防火墙应用目标。 访问控制防火墙必需能够实现网络边界隔离,含有基于状态检测包过滤功效,能够实现针对源地址、目标地址、网络协议、服务、时间、带宽等访问控制,能够实现网络层内容过滤,支持网络地址转换等功效。 高可靠性因为防火墙是网络中关键设备,意外当机全部会造成网络瘫痪,所以防火墙必需是运行稳定,故障率低系统,而且要求能够实现双机热备份,实现不间断网络服务。 日志和审计要求防火墙能够对关键关键资源使用情况应进行有效监控,防火墙系统应有较强日志处理能力和日志分析能力,能够实现日志分级管理、自动报表、自动报警功效,同时期望支持第三方日志软件,实现功效定制。 身份认证
9、防火墙本身必需支持身份认证功效,在简单地方能够实现防火墙本身自带数据库身份认证,在大型情况下,能够支持和如RADIUS等认证服务器结合使用。 易管理性XXX网络是一个大型网络,防火墙分布在网络各处,所以防火墙产品必需支持集中管理,安全管理员能够在一个地点实现对防火墙集中管理,策略配置,日志审计等等。系统安装、配置和管理尽可能简练,安装便捷、配置灵活、操作简单。 高安全性作为安全设备,防火墙本身必需含有高安全性,本身没有安全漏洞,不开放服务,能够抵御多种类型攻击。针对防火墙保护服务器拒绝服务攻击,防火墙能够进行阻挡,而且在阻挡同时,确保正常业务不间断。 高性能作为网络接入设备,防火墙必需含有高性
10、能,不影响原有网络正常运行,千兆防火墙性能应该在900M以上,并发连接数要在50万以上。 可扩展性系统建设必需考虑到未来发展需要,系统必需含有良好可扩展性和良好可升级性。支持标准IP、IPSEC等国际协议。支持版本在线升级。 易实现性防火墙能够很好布署在现有网络当中,最小改变网络拓扑结构和应用设计。防火墙要支持动态路由、VLAN协议、H323协议等。3.2 应用层攻击和蠕虫检测和阻断需求入侵检测关键用于检测网络中存在攻击迹象,确保当网络中存在攻击时候,我们能够在攻击发生后果之前能够发觉它,而且进行有效阻挡,同时提供具体相关信息,确保管理员能够进行正确紧急响应,将攻击影响降低到最低程度。它关键需
11、求包含: 入侵检测和防护要求能够对攻击行为进行检测和防护,是对入侵防护设备关键需求,入侵防护设备应该采取最优异检测手段,如基于状态协议分析、协议异常等多个检测手段结合等等;要求能够检测种类包含:攻击行为检测、异常行为检测等等。 对网络病毒阻拦因为现在80以上病毒全部是经过网络来传输,所以为了愈加好进行防毒,需要安全设备能够在网关处检测而且阻拦基于网络传输病毒和蠕虫,而且能够提供相关特征立即更新。 性能要求内部网络流量很多,入侵检测和防护需要处理数据量也相对较大,同时因为对性能要求能够大大降低对于攻击漏报率和误报率, 本身安全性要求作为网络安全设备,入侵检测系统必需含有很高安全性,配置文件需要加
12、密保留,管理台和探测器之间通讯必需采取加密方法,探测器要能够去除协议栈,而且能够抵御多种攻击。 服务要求因为系统漏洞不停出现和攻击手段不停发展,要求应用层防护设备攻击特征库能够立即进行更新。以满足网络最新安全需求。 日志审计要求系统能对入侵警报信息分类过滤、进行统计或生成报表。对用户端、服务器端不一样地址和不一样服务协议流量分析。能够选择不一样时间间隔生成报表,反应用户在一定时期内受到攻击类型、严重程度、发生频率、攻击起源等信息,使管理员随时对网络安全情况有正确了解。能够依据管理员选择,定制不一样形式报表。3.3 安全管理需求安全管理是安全体系建设极为关键一个步骤,现在XXX网络需要建立针对多
13、个安全设备统一管理平台,总体需求以下: 安全事件统一监控对于网络安全设备上发觉安全事件,全部能够进行集中监控。而且进行对应关联分析,确保管理员能够经过简单方法,不需要登陆多个设备,就能够明了现在网络中发生安全事件。 安全设备集中化管理伴随使用安全产品种类和数量增加需要不停增加管理和维护人员,管理成本往往呈指数级增加,所以需要对应技术手段对这些产品进行集中控管。 安全响应能力提升响应能力是衡量一个网络安全建设水平关键标准,发觉安全问题和安全事件后,必需能快速找四处理方法并最快速度进行响应,响应方法包含安全设备自动响应,联动响应,人工响应等等。4 系统安全处理方案4.1 设计目标XXX网络含有很高
14、安全性。本方案关键针对XXX网络,确保XXX内网中关键数据保密性,完整性、可用性、防抵赖性和可管理性,具体来说可分为以下多个方面: 有效控制、发觉、处理非法网络访问; 保护在不安全网络上数据传输安全性; 能有效预防、发觉、处理网络上传输蠕虫病毒和其它计算机病毒; 能有效预防、发觉、处理网络上存在恶意攻击和非授权访问; 合理安全体系架构和管理方法; 实现网络系统安全系统集中管理; 有较强扩展性。4.2 设计标准我们严格根据国家相关要求进行系统方案设计。设计方案中遵守设计标准为:(1) 统一性系统必需统一规范、统一标准、统一接口,使用国际标准、国家标准,采取统一系统体系结构,以保持系统统一性和完整
15、性。(2) 实用性系统能最大程度满足XXX网络需求,结合XXX网络实际情况,在对业务系统进行设计和优化基础上进行设计。(3) 优异性不管对业务系统设计还是对信息系统和网络设计,全部要采取成熟优异技术、手段、方法和设备。(4) 可扩展性系统设计必需考虑到未来发展需要,含有良好可扩展性和良好可升级性。(5) 安全性必需建立可靠安全体系,以预防对信息系统非法侵入和攻击。(6) 保密性信息系统相关业务信息,资金信息等必需有严格管理方法和技术手段加以保护,以免因泄密而造成国家、单位和个人损失。(7) 最高保护标准系统中包含到多个密级资源,按最高密级保护(8) 易实现性和可管理性系统安装、配置和管理尽可能
16、简练,安装便捷,配置灵活,操作简单,而且系统应含有可授权集中管理能力。4.3 安全产品选型标准XXX网络属于一个行业专用网络,所以在安全产品选型上,必需慎重,选型标准包含: 安全保密产品接入应不显著影响网络系统运行效率,而且满足工作要求,不影响正常业务; 安全保密产品必需满足上面提出安全需求,确保整个XXX网络安全性。 安全保密产品必需经过国家主管部门指定测评机构检测; 安全保密产品必需含有自我保护能力; 安全保密产品必需符合国家和国际上相关标准; 安全产品必需操作简单易用,便于简单布署和集中管理 。4.4 整体安全处理方案4.4.1 访问控制处理方案4.4.1.1 划分安全区(Securit
17、y Zone)Juniper ISG系统防火墙模块增加了全新安全区域(Security Zone)概念,安全区域是一个逻辑结构,是多个处于相同属性区域物理接口集合。当不一样安全区域之间相互通讯时,必需经过事先定义策略检验才能经过;当在同一个安全区域进行通讯时,默认状态下许可不经过策略检验,经过配置后,也能够强制进行策略检验,以提升安全性。安全区域概念出现,使防火墙配置能更灵活同现有网络结构相结合。以下图为例,经过实施安全区域配置,内网不一样部门之间通讯也必需经过策略检验,深入提升系统安全。4.4.1.2 划分VSYS为满足网络中心或数据中心要求,即网络中心或数据中心管理员提供防火墙硬件设备维护
18、和资源分配,部门级系统管理员或托管用户管理员来配置防火墙IP配置和具体策略。Juniper企业防火墙自500系列起,支持虚拟防火墙技术,即能够将一个物理防火墙系统虚拟成多个逻辑防火墙系统,满足了数据中心或网络中心硬件系统和管理系统维护分离要求。4.4.1.3 Virtual-RouterJuniper企业防火墙支持虚拟路由器技术,在一个防火墙设备里,将原来单一路由方法下单一路由表,进化为多个虚拟路由器和对应多张独立路由表,提升了防火墙系统安全性和IP地址配置灵活性。4.4.1.4 安全策略定义Juniper企业ISG系统防火墙模块在定义策略时,关键需要设定源IP地址、目标IP地址、网络服务和防
19、火墙动作。在设定网络服务时,Juniper ISG系统防火墙模块已经内置预设了大量常见网络服务类型,同时,也能够由用户自行定义网络服务。在用户自行定义经过防火墙服务时,需要选择网络服务协议,是UDP、TCP还是其它,需要定义源端口或端口范围、目标端口或端口范围、网络服务在无流量情况下超时定义等。所以,经过对网络服务定义,和IP地址定义,使Juniper ISG系统防火墙模块策略细致程度大大加强,安全性也提升了。除了定义上述这些关键参数以外,在策略中还能够定义用户认证、在策略里定义是否要做地址翻译、带宽管理等功效。经过这些关键安全元素和附加元素控制,能够让系统管理员对进出防火墙数据流量进行严格访
20、问控制,达成保护内网系统资源安全目标。4.4.2 防拒绝服务攻击处理方案Juniper企业ISG系统高性能确保它足以抵御现在Internet上流行DDoS攻击,能够识别多达28种以上网络攻击。在抵御关键分布式拒绝服务功效方面,Juniper企业Juniper ISG系统支持SYN网关代理功效,即当SYN连接请求超出正常定义范围时,NS防火墙会自动开启SYN网关功效,代理后台服务器端结SYN请求并发出ACK回应,直到收到SYN/ACK响应,才会将该连接转发给服务器;不然会将超时没有响应SYN连接请求丢弃。Juniper企业NetScreen系列除了支持SYN网关功效之外,能够针对SYN攻击设定阀
21、值,只有当SYN连接请求超出预定义阀值时,才开启SYN网关功效。这么能够有效提升防火墙在正常情况下工作效率。假如防火墙没有阀值选项,那么用户面临选择是:要么不要SYN防御功效提升性能,要么使用SYN防御功效大大降低在正常工作状态下性能。这是其它防火墙产品很不灵活产品设计,Juniper企业Juniper ISG系统在二者之间取得了一个平衡。4.4.2.1 SYN Flooding当主机中充满了需要发出响应、无法完成连接SYN请求,以至于主机无法再处理正当SYN连接请求时,就发生了SYN泛滥。利用三方封包交换,即常说三方握手,两个主机之间建立TCP连接: A向B发送SYN数据包;B用SYN/AC
22、K数据包进行响应;然后A又用ACK数据包进行响应。SYN泛滥攻击用伪造IP源地址(不存在或不可抵达地址)SYN请求来塞满站点B。B用SYN/ACK数据包响应这些来自非法地址请求,并等候来自这些地址响应ACK数据包。因为SYN/ACK数据包被发送到不存在或不可抵达IP地址,所以它们永远不会得到响应并最终超时。经过用无法完成TCP连接泛滥攻击主机,攻击者最终会填满受害服务主机内存缓存区。当该缓存区填满后,主机就不能再处理新TCP连接请求,泛滥甚至可能会破坏受害者操作系统。Juniper ISG设备能够对每秒钟许可经过防火墙SYN数据包数量加以限制。能够针对目标地址和端口、仅目标地址或仅源地址攻击临
23、界值设置阀值。当每秒SYN数据包数量超出这些临界值之一时,Juniper设备开始代剪发送流入SYN数据包、用SYN/ACK数据包回复并将不完全连接请求储存到连接队列中。未完成连接请求保留在队列中,直到连接完成或请求超时。在下面示意图中,已超出了SYN攻击临界值,Juniper防火墙开始代理SYN数据包。在下一个示意图中,经过代理连接队列已完全填满,Juniper ISG系统正在拒绝流入SYN数据包请求。此操作保护受保护网络中主机,使其免遭不完整三方握手轰击。ICMP Flooding当有大量ICMP 回应请求时,往往会造成服务器耗尽资源来进行响应,直至最终超出了服务器最大极限以致无法处理有效网
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 解决方案 建议书 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。