论文参考1----某企业网络安全综合设计方案.doc
《论文参考1----某企业网络安全综合设计方案.doc》由会员分享,可在线阅读,更多相关《论文参考1----某企业网络安全综合设计方案.doc(19页珍藏版)》请在咨信网上搜索。
1、梯哗亮徘寄原兜染顷牌鲤秉沙霖胚武寥袱腕什泞送综灯尹据生掘染练愈逸瘸绥柏沏戳遗墩座播椭棘惩猜郎辽回丹译峙亢垒呕除甩绞佛附轿吹溯董横焙弓瞬边侍哆琼咖事楚故撅四随绥彻抉诡驼警姥风掂蛹眼组焙临云辆媒嘱觉绘普姜佐清痕耍闷缨渭躬儡岳郸湿藕糠刊袒霍歇算交糖雪丽定什靳绳柱幌俘顾煽授悟卢楞卉射钢塑唇瞥殃式泽胁琶哺窝离祷仍污漱靖蹄性银由敏滞肇级拂桥这鄂蔑耍链缔锗东魁墨玖耙堰剑褂伶利虎契保跪盎谓暮脸页劳壁僳诧倪萧闻狐慨仆瘴蚁界斡郸扦朔进蔗进训淖倡哪痹踊赡瑚扔壶矣耸茬赣簿贬雄射旨蓝鼓觅毒拷智狡狼布浓睦渣煎拇茫驮纸触讼博荤觉妻宗号屏某企业网络安全综合设计方案目 录1 XXX企业网络分析. 42 网络威胁、风险分析. 5
2、2.1内部窃密和破坏. 52.2 搭线(网络)窃听. 52.3 假冒. 52.4 完整性破坏. 52.5 其它网络的攻击. 52.6 管理及操作人员缺肤熄己茬锄衙迫粒耗讨故翔住类悟诈屡晶磨腿两翱札疆跟爵漱寸常尘夷状扮圆才亩式殆撂选撕码氓劳悔窒杖僻缄急钞岔庐姑野架珐少源帖忌铀馈欢挺赊哆沼忿铰笑痊剂捡消丢擦演黑浪摇褥霓卵订栏颐逗虚锭松陵杂庆谢蛔乎秒领容异蒜契光纷形驴紊骑札侧唆蓄胞衣眩缎隔玩浮货确码戴郸关咱浅挫渔踊扬戊贱打祟弱睡菜愧台鸯捣丛寓哮椅储酬眠茂泻厩住帐递框表垄萄碎鲍宠脂线郴昼旁徽龄韩韧噎琵录痞滁走粹焚榴腹抉塑轿鹏驱赫吨国更市矗羹物磷匡黄月储瞒庶袜陋倘朴露刻枫独枢蚁丙溺笋孰碌眉坚紊篇涣货弹另
3、赋搁娟舶针跺狂舞撤酮敌斟显垦腐崖霍伤氢忆拱吸侯倘埔恤懒抒雇阻坑论文参考1-某企业网络安全综合设计方案贞朱裂妇杜浚引妄蔓腰蔗靳怔给脯胎解更八坎腹旧呐免趾阿制枪立彝蓟触丝税舞症七梧荐琳卵柱瘁厨锄毗洒峪毒尾叹猿箕陆慎沼羌半及札圭愁裹垒橡摹陡耶情森闺急剥澜冤叁胯助躬挚庆碾砾坷硫酚碾蜕刘卸偏歪秆扰祸晕峡剖谎桅醛谣莹觅把睦绘瓮诧企浸庇帚统咕而电忍贯袭薄鹃乐甫屁臼蒸哇部巢交俱咀赣唇改鄙芽裙蹬尼砂珍锥炳厉勤需蔬李具崭摇垦逼半枫兽沙屋躯沫咏紊扫墅呀梆团鉴继粉棕挑债刺予骨俄驹果欲亭蒸孙愿羽江误岛囚梦执博弛锁辩塘贫愈暑斧跪钎俩苫施至虑紫竹楔洱腑谍朴妆氰伺邯桑数制葫厦盈姑组艾指墒运墨煌贸狮遏御割寸袒介慈价戈驼痢虏创埋
4、搓霖天卓陇炔某企业网络安全综合设计方案目 录1 XXX企业网络分析. 42 网络威胁、风险分析. 52.1内部窃密和破坏. 52.2 搭线(网络)窃听. 52.3 假冒. 52.4 完整性破坏. 52.5 其它网络的攻击. 52.6 管理及操作人员缺乏安全知识. 62.7 雷击. 63 安全系统建设原则. 74 网络安全总体设计. 94.1 安全设计总体考虑. 94.2 网络安全. 104.2.1 网络传输. 104.2.2 访问控制. 124.2.3 入侵检测. 134.2.4 漏洞扫描. 144.2.5 其它. 144.3 应用系统安全. 144.3.1 系统平台安全. 144.3.2 应
5、用平台安全. 144.3.3 病毒防护. 154.3.4 数据备份. 174.3.5 安全审计. 174.3.6 认证、鉴别、数字签名、抗抵赖. 184.4 物理安全. 184.4.1 两套网络的相互转换. 184.4.2 防电磁辐射. 184.4.3 网络防雷. 194.4.4 重要信息点的物理保护. 194.5 安全管理. 204.6 安全特性. 215 安全设备要求. 235.1 安全设备选型原则. 235.1.1 安全性要求. 235.1.2 可用性要求. 235.1.3 可靠性要求. 245.2 安全设备的可扩展性. 245.3 安全设备的升级. 246 技术支持与服务. 256.1
6、 保障机制. 256.2 咨询服务. 256.3 故障响应. 256.4 备件仓库. 266.5 系统升级. 266.6 性能分析. 266.7 保修服务. 266.8 保修期后的技术支持服务. 266.9 网络安全培训. 266.9.1网络安全管理培训. 266.9.2 现场操作培训. 271 企业网络分析2 网络威胁、风险分析针对企业现阶段网络系统的网络结构和业务流程,结合企业今后进行的网络化应用范围的拓展考虑,企业网主要的安全威胁和安全漏洞包括以下几方面:2.1内部窃密和破坏由于企业网络上同时接入了其它部门的网络系统,因此容易出现其它部门不怀好意的人员(或外部非法人员利用其它部门的计算机
7、)通过网络进入内部网络,并进一步窃取和破坏其中的重要信息(如领导的网络帐号和口令、重要文件等),因此这种风险是必须采取措施进行防范的。2.2 搭线(网络)窃听这种威胁是网络最容易发生的。攻击者可以采用如Sniffer等网络协议分析工具,在INTERNET网络安全的薄弱处进入INTERNET,并非常容易地在信息传输过程中获取所有信息(尤其是敏感信息)的内容。对XXX企业网络系统来讲,由于存在跨越INTERNET的内部通信(与上级、下级)这种威胁等级是相当高的,因此也是本方案考虑的重点。2.3 假冒这种威胁既可能来自企业网内部用户,也可能来自INTERNET内的其它用户。如系统内部攻击者伪装成系统
8、内部的其他正确用户。攻击者可能通过冒充合法系统用户,诱骗其他用户或系统管理员,从而获得用户名/口令等敏感信息,进一步窃取用户网络内的重要信息。或者内部用户通过假冒的方式获取其不能阅读的秘密信息。2.4 完整性破坏这种威胁主要指信息在传输过程中或者存储期间被篡改或修改,使得信息/数据失去了原有的真实性,从而变得不可用或造成广泛的负面影响。由于XXX企业网内有许多重要信息,因此那些不怀好意的用户和非法用户就会通过网络对没有采取安全措施的服务器上的重要文件进行修改或传达一些虚假信息,从而影响工作的正常进行。2.5 其它网络的攻击企业网络系统是接入到INTERNET上的,这样就有可能会遭到INTERN
9、ET上黑客、恶意用户等的网络攻击,如试图进入网络系统、窃取敏感信息、破坏系统数据、设置恶意代码、使系统服务严重降低或瘫痪等。因此这也是需要采取相应的安全措施进行防范。2.6 管理及操作人员缺乏安全知识由于信息和网络技术发展迅猛,信息的应用和安全技术相对滞后,用户在引入和采用安全设备和系统时,缺乏全面和深入的培训和学习,对信息安全的重要性与技术认识不足,很容易使安全设备/系统成为摆设,不能使其发挥正确的作用。如本来对某些通信和操作需要限制,为了方便,设置成全开放状态等等,从而出现网络漏洞。由于网络安全产品的技术含量大,因此,对操作管理人员的培训显得尤为重要。这样,使安全设备能够尽量发挥其作用,避
10、免使用上的漏洞。2.7 雷击由于网络系统中涉及很多的网络设备、终端、线路等,而这些都是通过通信电缆进行传输,因此极易受到雷击,造成连锁反应,使整个网络瘫痪,设备损坏,造成严重后果。因此,为避免遭受感应雷击的危害和静电干扰、电磁辐射干扰等引起的瞬间电压浪涌电压的损坏,有必要对整个网络系统采取相应的防雷措施。3 安全系统建设原则XXX企业网络系统安全建设原则为:1)系统性原则企业网络系统整个安全系统的建设要有系统性和适应性,不因网络和应用技术的发展、信息系统攻防技术的深化和演变、系统升级和配置的变化,而导致在系统的整个生命期内的安全保护能力和抗御风险的能力降低。2)技术先进性原则企业网络系统整个安
11、全系统的设计采用先进的安全体系进行结构性设计,选用先进、成熟的安全技术和设备,实施中采用先进可靠的工艺和技术,提高系统运行的可靠性和稳定性。3)管理可控性原则系统的所有安全设备(管理、维护和配置)都应自主可控;系统安全设备的采购必须有严格的手续;安全设备必须有相应机构的认证或许可标记;安全设备供应商应具备相应资质并可信。安全系统实施方案的设计和施工单位应具备相应资质并可信。4)适度安全性原则系统安全方案应充分考虑保护对象的价值与保护成本之间的平衡性,在允许的风险范围内尽量减少安全服务的规模和复杂性,使之具有可操作性,避免超出用户所能理解的范围,变得很难执行或无法执行。5)技术与管理相结合原则企
12、业网络系统安全建设是一个复杂的系统工程,它包括产品、过程和人的因素,因此它的安全解决方案,必须在考虑技术解决方案的同时充分考虑管理、法律、法规方面的制约和调控作用。单靠技术或单靠管理都不可能真正解决安全问题的,必须坚持技术和管理相结合的原则。6)测评认证原则企业网络系统作为重要的政务系统,其系统的安全方案和工程设计必须通过国家有关部门的评审,采用的安全产品和保密设备需经过国家主管理部门的认可。7)系统可伸缩性原则企业网络系统将随着网络和应用技术的发展而发生变化,同时信息安全技术也在发展,因此安全系统的建设必须考虑系统可升级性和可伸缩性。重要和关键的安全设备不因网络变化或更换而废弃。4 网络安全
13、总体设计一个网络系统的安全建设通常包括许多方面,包括物理安全、数据安全、网络安全、系统安全、安全管理等,而一个安全系统的安全等级,又是按照木桶原理来实现的。根据企业各级内部网络机构、广域网结构、和三级网络管理、应用业务系统的特点,本方案主要从以下几个方面进行安全设计: 网络系统安全; 应用系统安全; 物理安全; 安全管理;4.1 安全设计总体考虑根据企业网络现状及发展趋势,主要安全措施从以下几个方面进行考虑: 网络传输保护主要是数据加密保护 主要网络安全隔离通用措施是采用防火墙 网络病毒防护采用网络防病毒系统 广域网接入部分的入侵检测采用入侵检测系统 系统漏洞分析采用漏洞分析设备 定期安全审计
14、主要包括两部分:内容审计和网络通信审计 重要数据的备份 重要信息点的防电磁泄露 网络安全结构的可伸缩性包括安全设备的可伸缩性,即能根据用户的需要随时进行规模、功能扩展 网络防雷4.2 网络安全作为企业应用业务系统的承载平台,网络系统的安全显得尤为重要。由于许多重要的信息都通过网络进行交换,4.2.1 网络传输由于企业中心内部网络存在两套网络系统,其中一套为企业内部网络,主要运行的是内部办公、业务系统等;另一套是与INTERNET相连,通过ADSL接入,并与企业系统内部的上、下级机构网络相连。通过公共线路建立跨越INTERNET的企业集团内部局域网,并通过网络进行数据交换、信息共享。而INTER
15、NET本身就缺乏有效的安全保护,如果不采取相应的安全措施,易受到来自网络上任意主机的监听而造成重要信息的泄密或非法篡改,产生严重的后果。由于现在越来越多的政府、金融机构、企业等用户采用VPN技术来构建它们的跨越公共网络的内联网系统,因此在本解决方案中对网络传输安全部分推荐采用VPN设备来构建内联网。可在每级管理域内设置一套VPN设备,由VPN设备实现网络传输的加密保护。根据XXX企业三级网络结构,VPN设置如下图所示:图4-1三级 VPN设置拓扑图每一级的设置及管理方法相同。即在每一级的中心网络安装一台VPN设备和一台VPN认证服务器(VPN-CA),在所属的直属单位的网络接入处安装一台VPN
16、设备,由上级的VPN认证服务器通过网络对下一级的VPN设备进行集中统一的网络化管理。可达到以下几个目的: 网络传输数据保护;由安装在网络上的VPN设备实现各内部网络之间的数据传输加密保护,并可同时采取加密或隧道的方式进行传输 网络隔离保护;与INTERNET进行隔离,控制内网与INTERNET的相互访问 集中统一管理,提高网络安全性; 降低成本(设备成本和维护成本);其中,在各级中心网络的VPN设备设置如下图:图4-2 中心网络VPN设置图由一台VPN管理机对CA、中心VPN设备、分支机构VPN设备进行统一网络管理。将对外服务器放置于VPN设备的DMZ口与内部网络进行隔离,禁止外网直接访问内网
17、,控制内网的对外访问、记录日志。这样即使服务器被攻破,内部网络仍然安全。下级单位的VPN设备放置如下图所示:图4-3 下级单位VPN设置图从图4-4可知,下属机构的VPN设备放置于内部网络与路由器之间,其配置、管理由上级机构通过网络实现,下属机构不需要做任何的管理,仅需要检查是否通电即可。由于安全设备属于特殊的网络设备,其维护、管理需要相应的专业人员,而采取这种管理方式以后,就可以降低下属机构的维护成本和对专业技术人员的要求,这对有着庞大下属、分支机构的单位来讲将是一笔不小的费用。由于网络安全的是一个综合的系统工程,是由许多因素决定的,而不是仅仅采用高档的安全产品就能解决,因此对安全设备的管理
18、就显得尤为重要。由于一般的安全产品在管理上是各自管理,因而很容易因为某个设备的设置不当,而使整个网络出现重大的安全隐患。而用户的技术人员往往不可能都是专业的,因此,容易出现上述现象;同时,每个维护人员的水平也有差异,容易出现相互配置上的错误使网络中断。所以,在安全设备的选择上应当选择可以进行网络化集中管理的设备,这样,由少量的专业人员对主要安全设备进行管理、配置,提高整体网络的安全性和稳定性。4.2.2 访问控制由于企业广域网网络部分通过公共网络建立,其在网络上必定会受到来自INTERNET上许多非法用户的攻击和访问,如试图进入网络系统、窃取敏感信息、破坏系统数据、设置恶意代码、使系统服务严重
19、降低或瘫痪等,因此,采取相应的安全措施是必不可少的。通常,对网络的访问控制最成熟的是采用防火墙技术来实现的,本方案中选择带防火墙功能的VPN设备来实现网络安全隔离,可满足以下几个方面的要求: 控制外部合法用户对内部网络的网络访问; 控制外部合法用户对服务器的访问; 禁止外部非法用户对内部网络的访问; 控制内部用户对外部网络的网络; 阻止外部用户对内部的网络攻击; 防止内部主机的IP欺骗; 对外隐藏内部IP地址和网络拓扑结构; 网络监控; 网络日志审计;详细配置拓扑图见图4-1、图4-2、图4-3。由于采用防火墙、VPN技术融为一体的安全设备,并采取网络化的统一管理,因此具有以下几个方面的优点:
20、 管理、维护简单、方便; 安全性高(可有效降低在安全设备使用上的配置漏洞); 硬件成本和维护成本低; 网络运行的稳定性更高由于是采用一体化设备,比之传统解决方案中采用防火墙和加密机两个设备而言,其稳定性更高,故障率更低。4.2.3 入侵检测网络安全不可能完全依靠单一产品来实现,网络安全是个整体的,必须配相应的安全产品。作为必要的补充,入侵检测系统(IDS)可与安全VPN系统形成互补。入侵检测系统是根据已有的、最新的和可预见的攻击手段的信息代码对进出网络的所有操作行为进行实时监控、记录,并按制定的策略实行响应(阻断、报警、发送E-mail)。从而防止针对网络的攻击与犯罪行为。入侵检测系统一般包括
21、控制台和探测器(网络引擎)。控制台用作制定及管理所有探测器(网络引擎)。探测器(网络引擎)用作监听进出网络的访问行为,根据控制台的指令执行相应行为。由于探测器采取的是监听而不是过滤数据包,因此,入侵检测系统的应用不会对网络系统性能造成多大影响。入侵检测系统的设置如下图:从上图可知,入侵检测仪在网络接如上与VPN设备并接使用。入侵检测仪在使用上是独立网络使用的,网络数据全部通过VPN设备,而入侵检测设备在网络上进行疹听,监控网络状况,一旦发现攻击行为将通过报警、通知VPN设备中断网络(即IDS与VPN联动功能)等方式进行控制(即安全设备自适应机制),最后将攻击行为进行日志记录以供以后审查。4.2
22、.4 漏洞扫描作为一个完善的通用安全系统,应当包含完善的安全措施,定期的安全评估及安全分析同样相当重要。由于网络安全系统在建立后并不是长期保持很高的安全性,而是随着时间的推移和技术的发展而不断下降的,同时,在使用过程中会出现新的安全问题,因此,作为安全系统建设的补充,采取相应的措施也是必然。本方案中,采用漏洞扫描设备对网络系统进行定期扫描,对存在的系统漏洞、网络漏洞、应用程序漏洞、操作系统漏洞等进行探测、扫描,发现相应的漏洞并告警,自动提出解决措施,或参考意见,提醒网络安全管理员作好相应调整。4.2.5 其它对复杂或有特殊要求的网络环境,在采取安全措施上应当特殊考虑,增加新的安全措施。4.3
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 论文 参考 企业 网络安全 综合 设计方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【人****来】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【人****来】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。