行业解决方案和成功案例汇编.doc
《行业解决方案和成功案例汇编.doc》由会员分享,可在线阅读,更多相关《行业解决方案和成功案例汇编.doc(54页珍藏版)》请在咨信网上搜索。
1、07年8月Juniper网络公司中国市场行业解决方案和成功案例汇编目录电力行业方案: 与时俱变,以保持续运营-电网公司防火墙系统解决方案。 “工欲善其事,必先利于器”电网公司SSL VPN 系统解决方案 案例:Juniper 为中国华电搭建立体安全防御网络 . Juniper 巩固北京电力Intranet 网络安全性. 。 Juniper IDP 赋予天津电力网络主动防御性 。 Juniper 成就内蒙古电力网络平台信息安全 。 Juniper 路由器助力华北电网现代化建设 。 金融行业方案: 银行系统ATM 机接入解决方案金融行业内网及应用安全解决方案金融行业移动办公解决方案Juniper
2、ATM 自助服务终端无线DDN 安全接入解决方案案例:Juniper WXC 加速技术助力某银行应用系统Juniper 防火墙担当某保险公司的矛与盾教育行业方案: 教育科研网解决方案高校校园网IP-lab解决方案校园网边界解决方案校园网核心网络解决方案校园网远程接入SSL VPN解决方案案例: 高性能低投资Juniper搭建高校IP-lab教学平台Juniper力助对外经贸大学打破校园网壁垒能源行业方案: 某石油公司网络系统防火墙部署方案案例:Juniper 安全设备助大庆油田多点安全集中管理Juniper 保证了五矿网络不间断运行能力 Juniper 助平煤集团复杂网络安全稳定运行电信行业方
3、案:Juniper UAC 在ISP DCN 网络中实现MPLS/IPSec VPN 可控互访Juniper 应用加速技术助力数据中心整合运营商安全域与边界整合安全解决方案案例:广东移动局域网接入认证案例介绍其他 方案:跨国公司及大型企业站点式IPSec VPN 一体化安全通信实施建议 中小型企业IPSec VPN 一体化安全通信解决方案 零售及物流行业一体化安全通信解决方案案例: Juniper SSL VPN 技术成为东软集团持续发展的基石 电力行业与时俱变,以保持续运营某电网公司防火墙系统解决方案就目前电力行业用户而言,电网和电厂无疑是电力行业用户的核心.而二者之间的信息沟通不可或缺。自
4、从电力行业组织机构重组和区域重新划分之后,厂网拆分以及三网融合、数据大集中等多种IT应用出现,不仅要求电厂、电网用户内部网络的互联互通,还要求二者要开放更多的外接网络端口。电网用户更是如此。“售电”是电网用户的主要业务之一,除ERP、OA、CRM 等内部应用之外,还需开展电力营销、网上客服等新业务。新业务的开展又让电网公司必需与银行等第三方服务机构发生业务关系,电网公司网络也需向其提供外接网络端口。电力行业网络端口开放使该行业的信息安全问题由原来仅限于内部事件,转变为现在来自外界的攻击将越来越多,原有网络安全设计很难满足这种变化。众所周知,电力行业是一个关系到国计民生的行业,其行业最大的特点是
5、不容中断,即便是5 个“9”(99.999)的安全系数保证也有可能造成极为恶劣的负面影响。根据安全域部署防火墙根据Juniper 对实际需求的分析并结合国调对二次系统的相关建设要求,将某电网公司信息系统划分为以下几个大的网络安全域:IDC 核心区、办公区、广域网接入区、Intranet DMZ 区(即外网部分,含Internet DMZ 区)和Internet 区等5 个安全域.同时,通过对安全域的进一步细分,可以将上述安全域进一步细分为管理安全域、服务器群安全域、关键办公(人事、财务、领导部门)安全域、普通办公安全域、广域网接入安全域、Intranet DMZ 服务安全域、拨号网接入安全域、
6、Extranet 接入安全域、Internet 接入安全域等。在本方案中,主安全域的划分主要通过防火墙及入侵检测防御系统(IDP)实现。通过其它安全系统进行安全配套。考虑到IDC 核心区及办公区网络系统在整个某电力信息系统中的核心地位,因此将原单机单网的核心网络交换机升级成为双机双网结构,通过双网双机的备份提高系统的性能及可靠性。局域网办公区和IDC核心区通过楼层/汇聚交换机接入核心交换。鉴于IDC核心区的安全性要求极高,数据核心交换机也将配置为双交换机模式。某电网总公司安全域的逻辑细分图如下图所示:Juniper 提供的方案中采用了千兆防火墙系列产品:ISG 1000、ISG 2000与Ne
7、tscreen-5200。 ISG 1000/2000 是代表着全球最先进防火墙技术的产品,最有价值的优势在于其卓越的实际环境性能、稳定性和与IDP 硬件集成的特性,Netscreen-5200 是业界最高容量的防火墙,并可支持万兆以太网接口。ISG 1000/ 2000、Netscreen-5200 能全面适应某电网安全发展的需要。该系列防火墙拥有高性能的真正的ASIC 硬件平台、ScreenOS 安全操作系统、 Security Manager 集中管理工具、齐全的高密端口布局,体现了软硬兼顾、内外统一、应用灵活、集中管理等多种设计优点。本规划书中Juniper采用防火墙系统来对企业网络的
8、所有不同安全域互联接口进行安全控制,包括Internet 进出口控制、内网外网接口控制、广域网进出口控制及IDC 进出口控制。总公司防火墙系统部署图如下图所示:FW1/2:Juniper ISG 1000 FW3/4:Juniper ISG 2000 FW1:Juniper ISG 1000 FW2:Juniper ISG 2000 防火墙高可用性设计由于某电网公司的核心业务服务器、数据库服务器及所有的核心数据存储都位于IDC核心数据区,因此IDC数据核心网络是否能安全可靠运行关系到整个企业信息系统的安全性和稳定性。作为网络系统的重要组成部分之一,IDC核心数据区防火墙系统的可用性也将直接影响
9、着整个IDC 核心数据区的可用性。Juniper 建议IDC 区防火墙系统与其核心交换机系统一样采用双机方式运行。同时为了进一步充分发挥防火墙设备的高性能,Juniper 建议该双机系统以并行方式运行,这样1+1=2 充分发挥双机的性能。真正意义上做到高可靠性和高性能兼得的双机运行。以冗余对方式部署时,操作系统可以在冗余系统之间自动映射配置,以提供工作防火墙和VPN 会话的维护功能。这些设备可以使静态信息(如配置)和动态实时信息同步。因此在故障切换同步期间可以共享以下信息:连接/ 会话状态信息、IPSec 安全性关联、NAT 流量、地址簿信息以及配置变化等。防火墙双机解决方案所采用的先进故障切
10、换算法可提供网络流量重新路由,以免在出现设备故障的情况下发生连接中断。在进行故障切换时,备份设备已经包含有必要的网络配置信息、会话状态信息和安全关联,因此可以在一秒种之内完成切换,继续处理现有流量。利用内置的故障切换协议和动态路由功能,企业可以在全网状网络环境或负载分担环境中部署防火墙双机系统.防火墙系统的双机工作方式可以提供多种配置选项,包括:主动/ 被动方式及主动/ 主动方式。主动/ 被动:一台设备作为主要设备,而另一台设备用作其备份.主设备向备份设备发送它的所有网络和配置设置以及当前的会话信息。如果主设备出现故障,备份设备就升级为主设备并继续进行流量处理。(如下图)主动/ 主动:两台设备
11、都配置为主动,通过负载分担机制来分担分配给它们的流量。每一台设备约处理50% 的网络和VPN流量。如果一台设备出现故障,那么另一台设备就成为主设备并处理所有流量。(如下图)主动/ 主动全网状:两台设备都配置为主动,网络和VPN 流量同时通过两台设备。如果一台设备出现故障,那么另一台设备就成为主设备并继续处理所有流量。在全网状模式下,必须进行吞吐量调整以确保在出现故障切换时设备性能不会受到影响.(如右图)为了实现最高的可用性并确保两个设备的同步,高端的防火墙安全产品一般都有一对专用的高可用性接口。如果到一个接口的连接由于某种原因而丢失,同步信息就会通过另一个接口传输.心跳信息丢失任何接口上的链路
12、丢失无法接入配置的IP 地址或一组监控的IP 地址在本项目中Juniper 采用主动/ 被动方式完成IDC 隔离防火墙及内外网隔离防火墙的高可用设计.后期随着系统安全可靠性要求进一步提升,及信息中心技术人员技术的提升,Juniper 建议将该防火墙双机系统的连接方式升级为Full Mesh 方式.进行从设备到链路的全备份。安全多样性导致UTM 使用项目完成之后,经过了一段时间的实际使用,解决了用户对网络安全的需求.然而随着时间的推移,用户发现网络安全出现了新问题:网络遭受的攻击已经不是过去病毒或者是黑客单纯性攻击威胁,信息安全日益成为发展成为多种安全威胁混合性攻击.实际上,并不是只有该电网公司
13、遇到这类网络安全问题。电网公司用户遇到的信息安全威胁具有一定的代表性。据Juniper 网络公司发起的一项调查研究显示,在接受调研的中国企业中有63 在去年受到了病毒或蠕虫攻击,而41 的公司受到了间谍软件和恶意软件的攻击。预计针对中国企业网的攻击在近期将不会减弱。超过半数的被调查者都认为今年会有更多的病毒和蠕虫攻击。中国网络在去年遭受到的混合性网络威胁攻击中,病毒和蠕虫攻击占63;间谍软件和恶意软件攻击占41%;非预谋内部攻击占29%黑客攻击占14;拒绝服务(DoS)和分布式拒绝服务(DDoS)攻击占13。安全领域的专家一致认为:网络安全需要一个多层次的防护.为应对复杂且随时都有可能发生的攻
14、击,企业不得不需要布置层次化的安全产品系列。真的如此吗?并非如此。随着信息安全防护技术的发展,市场上出现了统一威胁管理(UTM,United Threat Management)技术。UTM 是将企业防火墙、入侵检测和防御以及防病毒结合于一体的设备。因此很多像该电网公司一样的企业都计划把更多的投资花费在入侵检测和防护(IDP)等能够抵御混合性威胁的设备上。一体化防护才可确保安全目前解决信息安全威胁问题绝不是处理好防毒、防黑即可确保网络无恙这么简单,而是需要一体化防护手段.在安全技术体系上一体化信息安全技术模型主要包括:系统安全平台、应用安全平台和综合安全管理平台三个层面,通过三个层面平台的一体
15、化部署及它们之间的相互支撑和配合充分地实现信息安全系统的P2DR2 功能需求,即:Policy (策略)、Protection (防护)、Detection (检测)、Response (响应)和Recovery (恢复)五个方面的安全需求。系统安全平台:主要是指在安全域及深入防御思想的指导下,信息系统平台自身的安全加固及多安全域的配套安全设施强化。主要包括网络系统、主机系统及平台系统等系统自身的安全及安全加固(如用户弱口令强化、非使用网络服务关闭及系统升级打补丁等);安全域的划分及安全强化设施(如防火墙、防病毒、入侵监测、漏洞扫描、物理隔离等)的合理部署。应用安全平台:主要完成网络资源的身份
16、管理、身份验证及网络应用资源的接入控制。网络应用的集中登陆,集中接入控制。具体技术设施包括门户系统(Portal)、身份管理系统(IM)、接入控制系统(AM)、证书系统(PKI)等。安全管理平台:安全管理平台是安全技术体系的核心组成部分。是企业的安全管理中心(SMC)的重要支撑。主要完成安全系统的策略设置、安全事件监控及响应、安全审计、风险分析和决策支持.Juniper 根据其一体化防护思路指导下推出了UTM 设备集高级安全与全路由于一体的新一代安全多业务网关500(SSG 500)系列。该系列产品集成Juniper广受赞誉与认可的高性能VPN/安全与电信级路由技术于一体。各个产品型号完全是针
17、对中型企业、大型企业分支机构、中小型企业等不同安全需求量身定制的。值得注意的是,SSG产品应用范围广泛可以防范网络及应用层的攻击,支持当前及未来的网络联接技术方案;在局域网安全基础上,还支持分支机构到总部的网络连接性能。用户可将其作为网络安全设备使用:作为防火墙可为中型/ 中大型企业提供高级别的安全网网络能力;其VPN 功能,为客户提供高速WAN 提供高性能安全联网。与其它信息安全设备提供商的产品相比,SSG产品系列不仅是用户的UTM 设备的理想选择,用户还可以将SSG 作为安全路由器使用。作为安全路由器,SSG产品除了安全以外,同时还能替代传统路由器,为企业提供安全与路由的一站式方案.考虑到
18、用户网络应用的实际需求,对于超大规模网络用户,Juniper 建议用户还是应将路由和安全设备不要集成使用.SSG 500系列产品内置深度检测等内容安全级的IPS功能,对网络进行由表及里的全方位防护,将主流网络安全设备的定义由FW/VPN集成推进到FW/VPN/IPS集成时代;配备ScreenOS,支持深度检测、状态检测等集成化入侵检测等内容级的高级安全特性;内置Web 过滤、防病毒、防圾邮件、防网络欺诈等新一代安全功能;实现网络安全与企业级路由功能一体化,简化网络设计,消除网络瓶颈,提高网络安全通信的效能;基于JUNOS 的完整的路由能力,支持RIP1/2、OSPF、BGP 等路由协议;支持F
19、R/MLFR/FRPPP/MLPPP/HDLC 等多类型主流广域网联接;支持多类型高低速广域网接口,高至千兆以太网,低至64K专线/ ISDN 等;模块化、高性能、全千兆联网,性价比业界无与伦比;防火墙性能最高达1 Gbps,IPSec VPN 性能达500 Mbps;内置4 GE 端口,配有6 个I/O 接口模块;配备直流电源选项,配备电信机房要求的设备附件选项。由于Juniper 网络公司原有防火墙均会被升级,使其具有UTM 功能。目前,该电网公司已经开始对原有网络安全设备进行改造开始部署SSG 设备.“工欲善其事,必先利于器-某电网公司SSL VPN 系统解决方案近年来电力行业完成了组织
20、机构重组和区域重新划分之后,此行业的经营模式则逐步转向厂网分开、竞价上网的方式。经营模式的改变意味着电力行业原有IT系统也将随之改变蜒由封闭转向有限性开放。电力行业信息系统一直以来处于相对封闭环境,正是由于电力厂网拆分,致使原有一个系统成为了两个系统,每个系统都需为对方开放端口。电力营销、网上客服、三网融合、数据大集中应用、内部各系统间的互联互通等需求让电厂、电网网络将进一步开放;同时电力行业也加强与金融等第三方服务机构的合作。这些均需要电力行业信息网络进一步增加其外接网络端口数量。如此众多的外接端口数量,没有强力的安全技术支撑,不能从根本上保证用户数据远程传输的安全性。与此同时,国家要求电力
21、行业进一步增强盈利能力。因此电力企业尤其是电网企业,为其销售方便设立了多个分公司和办事处;为实现人、财、物等信息流在企业的顺畅流转,纷纷采用ERP和OA 办公系统等多种IT 手段,以降低运营成本提升自身的竞争能力.某电网公司SSL VPN 系统使用就极具代表性.具体需求某电网公司现已建立OA 办公系统、内部门户网站、内部邮件系统、ERP系统和联网财务结算等应用系统.网络中心与总部的各个网络节点之间采用了千兆连接技术,以确保数据、信息的高质量传输。另外,内部网络则通过100M 光纤专线,接入互联网。但在总部与各个分支机构之间,如果继续像过去那样采用电信的专线组网方式,那么费用将会非常昂贵,会给企
22、业带来沉重的负担.相比之下,基于VPN(虚拟专用网)的联网方式为其提供了一种经济的手段,它具有不受地域限制、安全性高、费用低廉、设置简便等特点,非常适合现代企业的远程接入和移动办公的需要。这样,不仅分支机构的员工能够使用与总部员工相同的网络应用和服务,而且员工还可以在外出途中或者家中,借助互联网接入到公司内部网络,真正地建立起“移动办公室”或者“家庭办公室”。另外,由于电力系统信息安全问题威胁到电力系统的安全、稳定、优质的运行,影响着数字电力系统信息化的实现。因此,在帮助分支机构或者移动用户方便、快捷地接入公司内部网络的同时,还必须保证数据在互联网上传输的安全性问题。综合上述因素,某电网公司对
23、所要选择的远程接入系统提出了下列要求:方便性:因为各个分支机构和移动用户所使用的上网方式和系统配置各不相同,所以该系统应当能够实现免客户端的连接方式,减轻用户和总部管理人员的工作负担。安全性:确保在网络传输数据的安全性,数据通过高强度的加密算法进行底层传输,执行严格的权限管理.这不仅要求对数据进行高强度的加密,还需要利用精确的身份验证、权限管理机制,识别接入用户的身份,授予符合其职能的访问权限。稳定性:要求远程接入系统能够长期稳定、高效地运行,并通过故障恢复机制,在不影响业务正常运转的情况下修复故障、制止攻击和升级软硬件。扩展性:随着业务规模的增长和用户分布范围的扩大,接入系统应当能够不断地进
24、行扩展,提供方便的扩展接口和充足的扩展空间,以适应业务环境的不断变化。兼容性:由于网络应用的种类日益增多和功能的复杂化,接入系统应当具有对不同应用的兼容性,支持Web 方式、客户端/ 服务器、分布式计算等不同的体系结构。方案建议经过综合比较和筛选,以Juniper Secure Access 4000(SA 4000)产品为核心的Juniper SSL VPN 解决方案综合评分最高.某电网公司最后选择Juniper 是因为该方案不仅满足了该公司提出了各项技术要求,而且具有便于部署、总拥有成本低等优点,最终得到了公司上下的一致认可和高度评价。Juniper建议在某电网公司实施的SSL VPN安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 行业 解决方案 成功 案例 汇编
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。