公安信息网视频监控安全接入解决方案.doc
《公安信息网视频监控安全接入解决方案.doc》由会员分享,可在线阅读,更多相关《公安信息网视频监控安全接入解决方案.doc(36页珍藏版)》请在咨信网上搜索。
1、公安信息网视频监控安全接入解决方案362020年4月19日文档仅供参考公安信息网视频监控安全接入解决方案 3月目 录一、概述4二、视频监控业务及安全防御难点分析52.1视频监控业务分析52.2公安网视频监控应用的安全防御难点分析6三、建设标准与目标73.1 建设标准73.2 建设目标8四、视频安全接入解决方案94.1 总体架构设计94.1.1 接入对象124.1.2 接入链路134.1.3 边界接入平台视频接入链路144.1.4 公安信息通讯网164.2 平台安全防御体系设计164.2.1视频接入认证服务174.2.2网络隔离与访问控制功能204.2.3 反弹木马阻断功能224.2.4 视频数
2、据实时病毒检测与阻断234.2.5 视频用户认证与授权功能254.3 集中安全管理与日志审计264.4 高性能设计284.5 高可靠性设计29五、主要技术性能305.1 安全功能305.2 技术性能325.3 设备规格33一、概述公安信息网(公安网)当前是星型拓扑结构,由一、二、三级主干网和接入网组成。公安部至各省公安机关主干网为一级网络,省级公安机关至所辖地市公安机关的网络为二级网,地市级公安机关至所辖县区公安机关的网络为三级网络,基层科、所、队到分局或市局的网络为接入网。公安网络系统的主要功能是为各级公安业务部门提供语音、数据、图像等交换和传输服务。公安数据业务包括人口、治安、交管、刑侦、
3、预审、出入境管理等二十多种业务的信息传输与查询;办公自动化、电子邮件等内部管理数据;公安内部信息网站浏览等业务,文字、图表、动、静态图像等数据的传输和交换。在视频监控应用的接入过程中,公安信息通信网面临很大风险。例如来自外网的各种攻击、入侵、植入木马、探头(信息搜索代理Agent)和病毒等威胁;各类设备上的后门有可能受控启用,造成信息失控、设备故障;内外勾结造成的内部重要信息经过视频应用通道泄漏;由于误操作、非授权访问等造成的信息丢失、失控等问题。由于社会治安视频监控网络采用的网络传输环境复杂,前端系统(视频监控点)覆盖面广且管理部门不统一,因此,公安部制定了公安信息通信网边界接入平台安全规范
4、,严格制定了公安网与外网间信息交换的标准、架构、安全等技术要求,各级公安机关都必须按照规范要求建设外网接入公安网的安全体系架构,治安视频监控网络也必须经过规范的安全隔离接入平台接入公安内网,本方案专门针对视频监控中的安全风险设计满足管理、安全、性能需求的解决方案。二、视频监控业务及安全防御难点分析2.1视频监控业务分析社会治安视频监控系统是防范、打击违法犯罪的重要技术手段之一,当前,广东省公安系统已经基本建设完成了覆盖全省的综合视频监控系统,而且取得了良好的实际效果,有力地协助公安机关快速、准确打击罪犯。社会治安视频监控系统不但仅是由公安机关建设和管理的专用网络,而是集中了全社会资源建设的视频
5、综合数据传输网络,该网络包含三类视频监控点资源:一类为主要干道、出入口、要害部位、人流密集地段和案件高发部位。二类为治安复杂地段、人员聚集点、娱乐场所、商业街区、大中型居民住宅区、重要企事业单位以及金融珠宝网点等。三类为一般的治安复杂点、街巷死角和部分社会单位如学校、幼儿园、医院及新建商场、办公大楼外围。2.2公安网视频监控应用的安全防御难点分析公安网视频监控应用的主要安全防御难点表现在:(1)传输内容安全过滤困难。视频应用区别于WEB、数据库等其它应用的主要特点在于其传输的内容为二进制图像数据流,因此,如何有效防止违法的病毒、木马数据嵌入视频应用中传输成为必须解决的问题。(2)防止内网泄露机
6、密信息困难。由于视频监控的访问具有双向性,即部分公安内网视频监控需要对外向其它政法等单位提供,公安内网也需要访问大量一、二、三类视频监控资源,如何有效防止木马程序利用视频通道泄露公安内网机密数据也必须加以可靠解决。(3)应用协议控制困难。由于行业特殊原因,视频监控协议始终没有制定标准,导致各视频厂家协议差异较大,不兼容现象普遍,安全控制难度大。三、建设标准与目标3.1 建设标准本方案严格按照公安部相关视频接入安全标准及体系架构设计,满足各类公安网视频安全接入环境的要求,主要依据标准包括:未定编号 公安信息通信网边界接入平台安全规范未定编号 公安信息通讯网边界接入平台安全规范(试行)视频专网GA
7、/T367- 视频安全监控系统技术要求GB/T 20279- 网络和终端设备隔离部件安全技术要求GB17859-1999 计算机信息系统安全保护等级划分准则GA/T669- 城市监控报警联网系统通用技术要求3.2 建设目标 依据公安部相关规定和公安信息通信网现有安全基础设施、依据公安网边界安全隔离接入平台规范要求,建设具备安全性、可管理性、高性能、高可靠性的社会监控视频接入平台,实现公安内网安全、视频接入区域边界安全、通讯内容安全、访问权限安全等。包括:l 安全性:确保内外网在访问视频数据时防止携带病毒、木马等程序进入公安内网,防止可能存在的木马利用视频接入通讯通道泄露公安机密信息; l 完整
8、性:确保视频数据在传输中不被恶意篡改; l 可用性:确保视频接入业务能够满足性能需求,安全正常运行;l 可审计性:能够有效监控和审计视频接入业务的运行情况。当发生违规或异常情况时,能够及时发现、报警并处理; l 可管理性:对于专用视频接入隔离设备运行过程能够管理和监控,具有规范合理的接入业务流程,纳入日常维护管理; l 可扩展性和高可靠性:视频接入平台应具有可扩展的,能够根据视频访问业务的扩展不断扩充接入流量,同时,具备硬件冗余容错能力。l 可集成性:提供必要的日志和管理接口,能够与公安部隔离接入平台紧密集成,将监控视频接入纳入到统一的公安信息通信网隔离接入平台管理体系中。四、视频安全接入解决
9、方案4.1 总体架构设计视频接入公安网应用属于公安信息通信网边界接入平台的一种特殊应用类型存在,伟思公司根据公安部相关技术要求设计了一套符合公安安全接入规范技术要求的系统。如下图所示,视频接入公安网主要由四部分构成:接入对象、外部接入链路、边界接入平台视频链路接入区和公安信息通信网(公安内网)。4.1.1 接入对象 接入对象主要指各类视频监控系统,视频监控系统主要由前端设备、存储设备、视频管理平台服务器、视频转发服务器等设备组成。当前,主要的视频监控系统按接入链路划分主要可分为;(1)公安自建视频监控系统 这类视频系统主要包括交警、消防和公安建立的各类直属公安管辖的监控点,这类监控点主要包括了
10、城区主要干道、治安卡口、社区广场等。这类视频监控系统一般采用专线方式组网并经过专线接入公安网。(2)各党政机关视频监控系统 这类视频监控系统主要包括交通、环卫等单位建立的监控系统,这类系统一般能够经过政务专网接入公安网。(3)社会视频监控资源 这类视频监控系统主要由社会各单位自主建立,包括网吧、酒店、公司等单位,这些视频监控系统一般由电信运营商在公网上建立视频虚拟专网,经过专线方式可接入公安网。 这三类接入对象由于所采用组网方式的安全性不同,因此,必须经过相互物理隔离的接入链路接入公安边界接入平台视频接入链路。4.1.2 接入链路 接入链路是指由视频监控系统接入公安边界接入平台的链路方式。根据
11、公安部的相关要求,本方案设计要求所有接入链路均为专线方式接入,由视频监控系统的核心交换机接入公安边界接入平台。如果视频监控系统的核心交换机与公安网边界接入平台处于同一机房内,可经过核心交换机直接连接公安边界接入平台的接入路由器或防火墙。如果视频监控系统的核心交换机与公安网边界接入平台物理距离较远,则可租用电信专线将核心交换机与公安边界接入平台的接入路由器或防火墙相连。 根据4.1.1节说明,不同类型的视频监控系统应采用物理独立的线路接入防火墙,如下图所示:4.1.3 边界接入平台视频接入链路该区域是视频监控系统接入公安网的核心区域。其主要结构与公安部颁发的公安信息通信网边界接入平台安全规范基本
12、相同,包括路由接入区、边界保护区、应用服务区、安全隔离区与安全监测与管理区五部分。作为边界接入平台的特殊应用类型,视频接入也纳入接入平台的管理,作为其中的一条视频专用的接入链路,因此,已经建立了边界接入平台的各级公安机关能够依托现有的边界接入平台及其设备(如边界接入管理平台、防火墙、IDS等),再根据视频接入规范增添视频专用隔离设备(视频专用隔离网闸)、视频接入认证服务器、视频用户认证服务器即可。对于没有建立公安边界安全接入平台的公安机关,按照公安部的接入规范要求,则需要完整的建设包括边界接入管理平台、防火墙、IDS入侵检测系统、视频专用隔离设备、视频接入认证服务器、视频用户认证服务器等在内的
13、整套边界接入平台。由于视频占用带宽资源非常大,一路D1质量的视频监控画面一般达到1.2-2Mbps的带宽,因此,公安网现有基于数据交换的边界接入平台中的设备性能往往无法满足视频接入要求,在这种情况下,能够考虑在各个下级单位建立视频边界接入平台如下图所示,或在本单位升级现有边界接入平台中的设备。边界接入平台视频接入链路具有针对视频应用的专用安全功能,经过设备身份认证后的视频接入设备,经过专线方式接入到视频接入链路,在视频接入链路中,视频控制信令和数据的会话终止于应用服务区,在应用服务区,视频接入认证服务器对接入对象进行设备认证,并对视频信令格式进行检查及内容过滤,只允许合法的协议和数据经过,在安
14、全隔离区,安全隔离设备将视频控制信令和数据进行分别处理和传输,其中视频数据为单向传输,视频控制信令为双向传输,视频用户认证服务器对公安信息通讯网上使用视频资源的用户进行统一注册,身份认证及权限管理,仅允许认证经过的用户访问已授权的视频资源。4.1.4 公安信息通讯网 公安信息通信网边界接入平台与公安信息通讯网核心交换机相连,实现公安信息通信网内各视频终端对视频监控系统(视频专网)的实时访问。4.2 平台安全防御体系设计 伟思视频专用安全隔离与信息交换系统由三大安全功能单元构成:视频接入认证服务器安全功能单元、网络隔离与视频安全控制单元和视频用户认证服务器安全功能单元。4.2.1视频接入认证服务
15、 伟思视频专用安全隔离与信息交换系统的视频接入认证服务器安全功能单元具有强大的视频接入认证功能,能够对视频专网内向公安信息通信网提供视频信息服务的硬件设备进行身份确认禁止未经过认证的设备接入公安信息通讯网。 视频接入认证服务器安全功能单元采用设备指纹+IP&MAC绑定的多因素强认证机制对视频硬件设备进行认证,设备通讯协议指纹认证方式是利用视频设备的二次开发接口对视频设备进行扫描,经过设备的反馈信息的指纹特征来验证视频设备是否为已注册的合法设备,指纹取样包括:设备序列号、设备反馈信息的关键特征HASH值以及设备IP、MAC地址等信息形成该设备独有的指纹,就像每个人不同的指纹一样,没有在接入认证服
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公安 信息网 视频 监控 安全 接入 解决方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。