NetScreen网络安全系统设计建议书模板.doc
《NetScreen网络安全系统设计建议书模板.doc》由会员分享,可在线阅读,更多相关《NetScreen网络安全系统设计建议书模板.doc(38页珍藏版)》请在咨信网上搜索。
1、企业网网络安全系统设计提议书 NetScreen目录1概述41.1企业建立网络安全系统必需性41.2安全提议书设计标准41.3安全技术体系分析模型介绍51.3.1安全服务维51.3.2协议层次维61.3.3系统单元维61.4安全技术体系了解及实践61.4.1安全体系了解61.4.2构建安全系统基础目标71.4.3网络安全系统技术实施72应用需求分析92.1网络基础层安全需求分析92.1.1Internet连接安全保护92.1.2广域网连接安全保护92.1.3虚拟连接广域网安全保护112.1.4其它安全保护辅助方法112.2系统安全需求分析122.3应用安全管理需求分析122.3.1主机系统12
2、2.3.2网络设备安全管理132.3.3移动用户访问控制访问132.3.4VPN上认证132.3.5应用层安全保护142.4应用对安全系统要求分析142.4.1网络应用系统现实状况及发展说明142.4.2面向应用系统防火墙系统设计要求153安全系统实现目标163.1网络基础层安全系统建设目标163.1.1Internet及Extranet进出口控制163.1.2VPN应用163.1.3防火墙系统功效实现要求总结173.2应用辅助安全系统建设目标174网络安全系统实施提议194.1系统设计基础标准194.2安全系统实施步骤提议194.3防火墙系统实施提议204.3.1Internet进出口控制2
3、04.3.2广域网进出口控制234.3.3虚拟连接广域网出入口控制264.4VPN系统设计264.4.1广域网链路加密274.4.2虚拟连接组网提议274.4.3虚拟连接通信加密294.5防火墙系统集中管理294.6防火墙选型设计说明304.6.1评价防火墙产品基础要素314.6.2评价防火墙通常方法314.6.3多个流行防火墙产品比较321 概述建设功效强大和安全可靠网络化信息管理系统是企业实现现代化管理必需手段。怎样构建企业安全可靠网络系统是本提议书目标。本提议书是本企业为企业提出“网络安全系统设计提议书”,提议书只针对网络基础设施安全系统向企业提交网络安全设计及实施提议,将不包含其它部分
4、内容,如“数据安全系统”等。1.1 企业建立网络安全系统必需性毫无疑问,不需要任何形式“说教”,在信息和网络被广泛应用今天,任何一个网络管理或使用者全部很清楚,全部被使用计算机网络全部肯定存在被有意或无意攻击和破坏之风险。企业网络一样存在安全方面风险问题。对于大多数网络黑客来说,成功地侵入一企业尤其是著名企业网络系统,含有证实和炫耀其“能耐”价值,尽管这种行为初衷可能并不含有恶意目标;窃取企业网络数据,甚至破坏其网络系统,愈加含有现实和长远商业价值。所以,企业网络建立完善安全系统,其必需性不言而喻。1.2 安全提议书设计标准网络安全体系关键目标是实现对网络系统和应用操作过程有效控制和管理。任何
5、安全系统必需建立在技术、组织和制度这三个基础之上。在设计企业网络安全系统时,我们将遵照以下标准:体系化设计标准经过分析信息网络层次关系,提出科学安全体系和安全框架,并依据安全体系分析存在多种安全风险,从而最大程度地处理可能存在安全问题。全局性、均衡性、综合性设计标准安全提议书将从企业网络整体建设角度出发,提供一个含有相当高度、可扩展性强安全处理方案;从企业实际情况看,单纯依靠一个安全方法,并不能处理全部安全问题。本提议书将考虑到多种安全方法使用。本安全提议书将均衡考虑多种安全方法效果,提供含有最优性能价格比安全处理方案。安全需要付出代价(资金、性能损失等),不过任何单纯为了安全而不考虑代价安全
6、提议书全部是不切实际。提议书同时提供了可操作分步实施计划。可行性、可靠性、安全性作为一个工程项目,可行性是设计企业安全方案根本,它将直接影响到网络通信平台通畅;可靠性是安全系统和网络通信平台正常运行确保;而安全性是设计安全系统最终目标。1.3 安全技术体系分析模型介绍安全方案必需架构在科学安全体系和安全框架之上,因为安全框架是安全方案设计和分析基础。为了系统、科学地分析网络安全系统包含多种安全问题,网络安全技术教授们提出了三维安全体系结构,并在其基础上抽象地总结了能够指导安全系统总体设计三维安全体系(见图1-1),它反应了信息系统安全需求和体系结构共性。具体说明以下:图1-1安全框架示意图1.
7、3.1 安全服务维安全服务维(第一维,X轴)定义了7种关键完全属性。具体以下:身份认证,用于确定所申明身份有效性;访问控制,预防非授权使用资源或以非授权方法使用资源;数据保密,数据存放和传输时加密,预防数据窃取、窃听;数据完整,预防数据篡改;不可抵赖,取两种形式一个,用于预防发送者企图否认曾经发送过数据或其内容和用以预防接收者对所收到数据或内容抗否认;审计管理,设置审计统计方法,分析审计统计;可用性、可靠性,在系统降级或受到破坏时能使系统继续完成其功效,使得在不利条件下尽可能少地受到侵害者破坏。1.3.2 协议层次维协议层次维(Y轴)由ISO/OSI参考模型七层组成。和TCP/IP层次对应,能
8、够把会话层、表示、应用层统一为“应用层”。1.3.3 系统单元维系统单元维(Z轴)描述了信息网络基础构件各个成份。通信平台,信息网络通信平台;网络平台,信息网络网络系统;系统平台,信息网络操作系统平台;应用平台,信息网络多种应用开发、运行平台;物理环境,信息网络运行物理环境及人员管理。1.4 安全技术体系了解及实践贯穿于安全体系三个方面,各个层次是安全管理。经过技术手段和行政管理手段,安全管理将包含到各系统单元在各个协议层次提供多种安全服务。1.4.1 安全体系了解在图1-1安全体系分析模型中,完整地将网络安全系统全部内容进行了科学和系统归纳,详尽地描述了网络安全系统所使用技术、服务对象和包含
9、范围(即网络层次)。对于上图了解,不妨简单说明以下:安全服务维是网络安全系统所提供可实现全部技术手段;网络协议维是网络安全系统应该将所采纳之安全技术手段实施范围;系统单元维是网络安全系统应该提供安全保护对象。作为一个现实网络安全系统,首先要考虑是安全提议书所包含有哪些系统单元,然后依据这些系统单元不一样,确定该单元所需要安全服务,再依据所需要安全服务,确定这些安全服务在哪些OSI层次实现。1.4.2 构建安全系统基础目标在上述三维结构安全体系中,安全服务维是向网络系统各个部分和每一个层次,提供安全确保多种技术手段和方法。即使并不是每一个应用网络全部需要安全服务维提出全部手段,不过对于一个包含多
10、种应用和含有一定规模企业网络,这些安全方法应该全部基础含有,所以安全服务维所包含全部安全服务方法,是网络安全系统基础建设目标。依据我们对企业网络系统应用现实状况认识,和未来将要实现多种应用目标了解,我们认为企业网络安全系统,最终需要全部实现图1-1中安全服务维所提出基础技术手段。1.4.3 网络安全系统技术实施构筑网络安全系统最终目标是对网络资源或说是保护对象,实施最有效安全保护。从网络系统和应用平台对网络协议层次依靠关系不难看出,只有对网络协议结构层次全部层实施对应有效技术方法,才能实现对网络资源安全保护。针对通常网络系统结构和应用要求,为了达成保护网络资源目标,必需在网络协议层实施对应安全
11、方法,以下表1。表1 ( * 表示需要实施)物理层数据链路层网络层传输层会话层表示层应用层认证*访问控制*数据保密*数据完整性*不可抵赖性*审计*可用性*在本提议书中,我们提议企业网络系统经过防火墙系统、VPN应用系统、认证系统和网络漏洞扫描及攻击检测系统实现表1中安全手段实施。2 应用需求分析企业网络结构将会包含企业内部网络Intranet和企业互联网络Extranet,同时网络连接Internet,满足互联网访问、WWW公布、外部移动用户应用等需求。本章将依据企业网络系统结构及应用,具体分析企业网络系统安全需求。2.1 网络基础层安全需求分析网络基础层(在此网络基础层是指网络通信链路、路由
12、/交换设备、网络节点接口设备/网卡包含了OSI物理层到传输层设备集合)作为现代计算机信息系统不可缺或基础设施部分,其安全性是每一个用户最为关心问题。从企业应用网络结构分析,企业网络层安全包含到Internet连接安全、广域网连接安全、应用系统内部资源网络连接安全保护几方面安全问题。2.1.1 Internet连接安全保护企业在网络应用中有三种情况需要进行Internet连接,即向外大众用户提供业务和宣传信息服务、企业内部用户和外界电子邮件往来、经过互联网在异地进行业务办公移动用户服务等。由此企业企业网必需向外“开门”,象全部连接互联网企业网一样,企业网不可避免地存在,遭受到来自外部恶意攻击和破
13、坏、多种多样病毒传输可能性。所以,在Internet出入口连接点,必需采取方法进行保护 部署防火墙系统,对集团总部Internet出入口实施有效控制,包含进出数据检验和资源访问控制。另外,仅仅设置1台防火墙,轻易出现单点故障,为了确保网络对外7X二十四小时不间断服务,还必需考虑网络安全设备冗余配置。2.1.2 广域网连接安全保护企业部分异地下属企业和部门将经过广域网方法和绵阳总部进行连接。所以企业网络系统从其结构而言是一个在物理上广域连接企业网络系统,我们认为企业广域连接网络系统必需考虑两方面安全方法:(一)网络通信加密(VPN应用)广域网络通信连接将经过第三方链路进行。尽管租用电信或其它传输
14、服务提供商专用链路传输数据安全性会高于经过Internet传输,不过因为第三方提供专用链路所使用设备是公共,其安全性含有相对性,不仅在链路上传输数据存在被窃取可能,同时也存在因为链路供给商安全管理和保护方法不完善原因,造成被别有用心者有可能经过盗接而非法访问网络资源风险,在中国就曾有类似案件发生 非法分子经过在公共设备上偷偷接入自己电脑,窃取了她人股票交易帐户资料,盗用她人帐户进行证券交易而非法赢利。假如仅仅是窃取资料对于网络系统本身可能不会产生太严重破坏,不过假设盗接者是一个恶意攻击者,即使仅仅是一个一般网络高手,把在网络通信链路上截取数据进行篡改或置换,再经过网络链路将属性被异动数据对系统
15、进行回放,其对网络系统可能造成破坏程度是用户无法估计。现有设备和技术手段要实现以上非法目标不难,假如仅仅是经过盗接来窃取资料,只需要物理上存在接入可能(实际上现在中国全部链路服务供给商全部存在比较大漏洞),就很轻易实现;即使是经过链路盗接进行恶意攻击“高难度”动作,“网络高手”只需花很低代价购置用于网络测试专业设备和软件,就可在通信链路上经过数据回放对网络系统实施攻击。所以,为了消除这类风险存在,我们认为企业网络安全系统必需能够对在广域网上传输全部数据进行加密(数据发出方)和解密(数据接收方)处理,即VPN应用。VPN采取3DES加密算法,首先能够使在广域网链路上传输数据变成外来者不可“读”,
16、预防流失数据信息泄露;其次经过VPN加密和解密规则,能够对含有不良属性被异动数据进行过滤或使之属性失效,避免这些恶意数据对网络系统造成破坏。(二)防火墙保护应用从网络系统应用来说,企业广域连接网络系统实际上就是规模庞大企业内部网。在这种复杂网络环境中实现对各类网络资源有效保护和管理,仅仅利用现有网络来完成,显然是做不到。我们认为在企业广域连接网络系统内有必需引入防火墙应用,原因以下两方面。其一,类似企业这种在物理上分布广泛网络系统,每一个在地理上属异地分支机构或部门,甚至同属于一个地方(如总部)不一样机构和部门,其网络应用和管理全部有相正确独立性,所以在网络安全管理实施和实施上就很轻易产生差异
17、,从而出现网络安全漏洞。即使企业在网络实施和管理上能够强制性地要求企业内部网络到Internet接入为统一出入口,不过在网络使用过程中,可能总部和部分管理严格异地分支机构和部门,能够比较轻易地一直如一实施这一规章制度,却不能完全确保全部在网上用户因为部分别原因使用了另外路径进入Internet,如异地机构企业网络用户经过向当地ISP供给商购置帐户使用PSTN/ISDN/ADSL拨号上网,这就等于给企业网络为外部Internet使用者提供了一个甚至多个“后门”。这种“后门”对于别有用心网络黑客来说,是很有用,她们能够避开企业网络“门户”防火墙系统,经过网络“后门”直接攻击企业网络内部资源,这也是
18、网络黑客最常见攻击手段之一;在国外就曾经有某个利益集团利用这一手法,获取了某国海关大量内部资料,利用所掌握内部资料,达成其变相走漏海关关税目标,而且这一手法在被发觉时候已经被有效地利用了相当长时间。所以在企业广域网内采取网络连接保护是必需方法。其二,内部网络连接安全保护。企业企业网内部处理和存放了几乎全部企业数据和信息,这些信息依据不一样应用被不一样对象使用,有很多信息系统会依据应用目标进行分类独立使用(虚拟系统),而且其共享用户范围也是有限制,所以在网络上需要有比很好手段对内部用户进行信息资源访问控制;其次,来自于企业内部攻击不容忽略,其成功可能性要远远大于来自于Internet攻击,而且内
19、部攻击目标关键是获取企业机密信息,这就更需要有方法对内部用户进行访问控制。由此可见,在企业经过第三方专线连接企业广域网内,实施网络安全保护是很必需举措。能够有效地担负这一保护作用角色是性能和功效强大防火墙系统。所以,本提议书提议企业广域网系统配置内部防火墙系统。2.1.3 虚拟连接广域网安全保护对于企业众多异地分支机构(规模比较小)、商业合作伙伴、出差在外流动用户,将其远程电脑或小规模LAN纳入企业网系统接入模式,更多将会采取经过公共Internet虚拟连接方法。正如前面所言,这种连接方法尽管实现代价和技术条件相对比较低,但其所能提供安全确保愈加不可信赖。所以毫无疑问,一样理由,这种连网方法广
20、域网,其VPN和防火墙应用,比经过第三方专线链路愈加迫切需要。2.1.4 其它安全保护辅助方法企业网络环境比较复杂,设备众多,这使管理人员查找和修补网络中全部安全隐患有相当大难度。利用优异技术、工具进行网络系统本身脆弱性检验,先于入侵者发觉漏洞并立即填补,和建立实时入侵检测系统,是十分有效安全防护方法,将能极大提升、完善企业系统安全。在条件许可情况下,我们提议企业企业网增加网络漏洞扫描和入侵检测系统。2.2 系统安全需求分析多种操作系统是应用运行基础,应用系统安全性,在相当大程度之上受到操作系统安全性影响。现在运行大多数应用多种操作系统,全部是针对能够运行多个应用来开发,其开发要兼顾到多种应用
21、多个方面,在程序开发过程中,会出现部分人为疏忽,和部分人为设置后门等。这些人为疏忽或后门就成了操作系统安全漏洞。还有,安装在操作系统上多种应用系统形成了一个复杂环境,这些应用程序本身设计缺点也会带来安全漏洞。另外,系统权限管理松懈也是造成安全漏洞关键原因。另外,任何东西特征全部是两方面,只要恶意破坏者掌握了系统特征,这些特征就能够被用来进行系统破坏。基于以上原因,企业网络需要对总部应用服务器进行操作系统和数据库备份,操作系统包含Windows NT, Windows ,Solaris,Linux,数据库系统关键包含Oracle,MS SQL数据库。需要对这些系统进行系统安全漏洞扫描和实时入侵检
22、测。2.3 应用安全管理需求分析应用层安全关键是对应用资源有效性进行控制,管理和控制什么用户对资源含有什么权限。资源包含信息资源和服务资源。需要提升身份认证安全性系统包含主机系统、网络设备、移动用户访问、VPN和应用层。2.3.1 主机系统包含企业总部和各下属企业中心主机、数据库系统,WEB服务器、MAIL服务器等等,这些主机系统是企业网络系统关键,存放着企业最关键信息资源,所以,确保这些主机系统登录安全是极其关键。现在企业主机系统仍然沿用单一密码身份认证方法,这种简单身份认证存在以下安全隐患: 网络入侵者,很轻易猜测或破解账号、密码,利用她人帐户登录,进行非法操作。 人员流动、集成商自设等很
23、多原因,使得每台主机系统上多出帐户增加。2.3.2 网络设备安全管理企业全企业,网络设备(路由器、交换机)数量以数十甚至数百计。企业全部业务系统全部是建立在网络设备基础之上,确保网络设备安全是确保系统正常运行首要条件;而保护网络设备安全,通常考虑最多是设备冗余,而网络设备配置保护却不被重视,其实,当某一个人登录了网络设备(路由器、防火墙、VPN设备等),将配置进行了更改,为以后非法登录建立通道,对整个系统来说,全部安全设施就形同虚设。所以对登录网络设备人员进行强身份认证是完全必需。2.3.3 移动用户访问控制访问移动用户进入企业内部网络能够经过当地拨号连接企业内部网络,也能够经过互联网ISP接
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- NetScreen 网络安全 系统 设计 建议书 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。