计算机专网安全产品解决方案样本.doc
《计算机专网安全产品解决方案样本.doc》由会员分享,可在线阅读,更多相关《计算机专网安全产品解决方案样本.doc(98页珍藏版)》请在咨信网上搜索。
1、宁波市政府计算机专网安全产品解决方案(网络防火墙)方正数码有限公司1.背景简介51.1.项目总述51.2.网络环境总述51.3.业务现状61.4.网络信息安全概况71.4.1.网络安全现状81.4.2.典型黑客袭击81.4.3.网络与信息安全平台任务102.安全架构分析与设计112.1.网络整体构造112.1.1.宁波在全国政府专网中位置122.1.2.光纤网络平台122.2.宁波政府专网安全风险分析142.2.1.重要应用服务安全风险142.2.2.网络中重要系统安全风险152.2.3.数据库系统安全分析162.2.4.Unix系统安全分析162.2.5.Windows NT系统安全分析17
2、2.2.6.管理系统安全风险172.3.宁波政府专网安全风险解决方案设计原则和目的182.3.1.网络安全解决方案构成192.3.2.超高安全规定下网络保护212.4.防火墙选型222.5.防火墙设立及工作模式232.6.防火墙功能设立及安全方略232.6.1.完善访问控制232.6.2.内置入侵检测(IDS)242.6.3.代理服务242.6.4.日记系统及系统报警242.6.5.带宽分派,流量管理252.6.6.H.323支持252.6.7.系统升级252.6.8.双机备份262.6.9.防火墙方案特点262.7.防火墙整体布局272.8.宁波市政府系记录算机专网核心节点市政府办公厅网络2
3、82.9.各区及委、办、局安全网络282.10.集中管理和分级管理293.产品选型303.1.防火墙与入侵检测选型303.1.1.方正数码公司简介303.2.方正方御防火墙(100M)313.2.1.产品概述313.2.2.系统特点313.2.3.方御防火墙(百兆)性能353.2.4.方正方御防火墙功能阐明363.3.方正方御防火墙(1000M)473.3.1.产品概述473.3.2.系统特点483.3.3.方正方御千兆防火墙功能阐明493.3.4.方御防火墙(千兆)性能594.工程实行方案614.1.合同订立阶段工作实行614.2.发货阶段实行624.3.到货后工作实行634.4.测试及验收
4、644.4.1.测试及验收描述644.5.系统初验654.5.1.功能测试654.5.2.性能测试654.5.3.实行人员655.培训方案665.1.培训目的665.2.培训课程665.3.培训方式665.4.培训时长665.5.培训地点665.6.培训人数675.7.培训讲师675.8.入学规定686.售后服务和技术支持696.1.售后服务内容696.2.保修706.3.保修方式716.4.保修范畴716.5.保修期确认726.6.全国服务网络726.7.场地及环境准备726.7.1.常规规定726.7.2.机房电源、地线及同步规定736.7.3.设备场地、通信736.7.4.机房环境736
5、.8.验收清单756.8.1.设备开箱验收清单756.8.2.顾客信息清单756.8.3.顾客验收清单767.方案整体优势788.方正方御防火墙荣誉证书791. 背景简介1.1. 项目总述政府专网是宁波市政府信息化建设基本工程,是以宁波市政府东、北大院计算机局域网为核心,以宽带光纤网络为通信平台,环绕业务管理、数据互换、语音通信、重大事件解决、视频会议等应用,覆盖宁波市各县(市)、区政府,市政府各部门,市委办、人大办、政协办及市委各工作部门等,并与全国、全省政府专网联接,共约122个节点城域网。政府专网是独立于公共网络之外政府系统专用网络,物理上与外部公共网络隔离。专网内部进行逻辑分割,采用防
6、火墙隔离、审计检测等办法,建立有效网络安全防范体系,以满足国家党政机关网络可传送普密级信息通信安全保密规定。政府专网涉及范畴广,建设规定高,需分期分批进行建设。整个建设周期分为二期,第一期41个节点于2月底前完毕,第二期约81个节点于完毕。当前已经完毕网络平台、系统集成、系统商务标招投标工作,正在抓紧进行网络平台建设及有关设备订购采购工作。政府专网建成后,将极大地增进政府业务规范化、办公自动化、管理智能化、决策科学化、提高政府机关办事工作效率,实现政府各部门以及上下级政府部门之间信息和资源共享。1.2. 网络环境总述市区内采用千兆以太网技术,市区外采用IP OVER SDH传播技术,各节点用物
7、理光纤接入。政府专网以市政府办公厅为核心节点,在市区内采用4个汇集点,各节点用物理光纤就近接入汇集点。在市区外运用网络供应商提供SDH环路,各节点用物理光纤接入SDH环。核心节点与SDH环通过物理光纤连接,把市内和市外两某些连通,构成完整政府专网网络平台。总体构造请参见网络总体拓扑图。此外,省政府专网光纤接入到IBM2216路由器,再通过防火墙(上海华堂),以百兆方式接入核心节点接入互换机。国务院专网帧中继专线接入到CISCO路由器,再通过防火墙(中科院安胜(ERCIST)防火墙),以百兆方式接入核心节点接入互换机。宁波市解决重大事件指挥中心(如下简称指挥中心)是一种独立网段,以多模光纤接入核
8、心点接入互换机,中间需以防火墙隔离。市政府西大院所有单位作为一种节点,用4芯光纤接入汇集点。政府专网采用CISCOWORKS FOR NT作为网管软件。1.3. 业务现状一方面,宁波市政府与上级政府部门信息数据互换量非常大。一方面,国务院、省政府需要宁波市政府上报大量信息,如地方经济运营状况、经济规划、社会治安状况等;另一方面,宁波市政府也需要及时理解国家关于政策、法规最新状况。第二,宁波市政府与各县区政府数据互换量也相称大。第三,为了切实做好政府各项综合管理工作,市政府要领导、安排、督促和协调政府各职能部门工作,因而与各部门业务联系十分密切,信息互换量很大。第四,市政府与市委、人大及政协系统
9、之间信息交流也十分频繁。1.宁波市与上级政府部门之间信息交流以公文、告知告示、要闻信息等文字资料为主。2.宁波市政府系统(含与市委、人大、政协系统之间)内部信息交流内容,重要有:网上办公:公文及业务工作网上办理流转。宏观信息:涉及国际、国内、省内、省外、市内、市外宏观经济数据,每日信息,重要会议,重大事件。基本信息:涉及市情、县情,各级领导状况,机构设立、直属机构设立、编制、职能职责、联系电话、邮箱地址等。告知告示:涉及会议、学习、上报材料等告知,系统内通报等。工作动态:国家、省、市政府及政府关于部门重要政策信息,政府内部改革思路新经验等。重大事件解决:综合治理、灾害、汛情、交通等方面文字、图
10、像及视频信息。政策法规:地方政策法规和国家、浙江省政策法规行业数据:科技、文化、教诲、交通等方面行业数据。地理信息系统:规划、建筑、地形地貌等方面数据,涉及大型图片。会计核算中心:财务数据经济服务中心:批文、办事程序等数据以上诸项信息内容除已阐明以外,别的都为文字、数字等形式。1.4. 网络信息安全概况当前,诸多公开新闻表白美国国家安全局(NSA)有也许在许多美国大软件公司产品中安装“后门”,其中涉及某些应用广泛操作系统。为此德国军方前些时候甚至规定在所有牵涉到机密计算机里,不得使用美国操作系统。作为信息安全保障,咱们在安全产品选型时强烈建议使用国内自主开发先进网络安全产品,将安全风险降至最低
11、。在为各安全产品选型时,咱们立足国内,同步保证所选产品先进性及可靠性,并规定通过国家各重要安全测评认证。1.4.1. 网络安全现状Internet正在越来越多地融入到社会各个方面。一方面,随着网络顾客成分越来越多样化,出于各种目网络入侵和袭击越来越频繁;另一方面,随着Internet和以电子商务为代表网络应用日益发展,Internet越来越深地渗入到各行各业核心要害领域。Internet安全涉及其上信息数据安全,日益成为与政府、军队、公司、个人利益休戚有关“大事情”。特别对于政府和军队而言,如果网络安全问题不能得到妥善解决,将会对国家安全带来严重威胁。二月,在三天时间里,黑客使美国数家顶级互联
12、网站Yahoo!、Amazon、eBay、CNN陷入瘫痪,导致了十几亿美元损失,令美国上下如临大敌。黑客使用了DDoS(分布式回绝服务)袭击手段,用大量无用信息阻塞网站服务器,使其不能提供正常服务。在随后不到一种月时间里,又先后有微软、ZDNet和E*TRADE等知名网站遭受袭击。国内网站也未能幸免于难,新浪、当当书店、EC123等知名网站也先后受到黑客袭击。国内第一家大型网上连锁商城IT163网站3月6日开始运营,然而仅四天,该商城突遭网上黑客袭击,界面文献所有被删除,各种数据库遭到不同限度破坏,致使网站无法运作。客观地说,没有任何一种网络可以免受安全困扰,根据Financial Times
13、曾做过记录,平均每20秒钟就有一种网络遭到入侵。仅在美国,每年由于网络安全问题导致经济损失就超过100亿美元。1.4.2. 典型黑客袭击黑客们进行网络袭击目各种各样,有是出于政治目,有是员工内部破坏,尚有是出于好奇或者满足自己虚荣心。随着Internet高速发展,也浮现了有明确军事目军方黑客组织。在典型网络袭击中,黑客普通会采用如下环节:自我隐藏,黑客使用通过rsh或telnet在此前攻克主机上跳转、通过错误配备proxy主机跳转等各种技术来隐藏她们IP地址,更高档一点黑客,精通运用电话互换侵入主机。网络侦探和信息收集,在运用Internet开始对目的网络进行袭击前,典型黑客将会对网络外部主机
14、进行某些初步探测。黑客普通在查找其她弱点之前一方面试图收集网络构造自身信息。通过查看上面查询来成果列表,普通很容易建立一种主机列表并且开始理解主机之间联系。黑客在这个阶段使用某些简朴命令来获得外部和内部主机名称:例如,使用nslookup来执行 “ls ”, finger外部主机上顾客等。确认信任网络构成,普通而言,网络中主控主机都会受到良好安全保护,黑客对这些主机入侵是通过网络中主控主机信任成分来开始袭击,一种网络信任成员往往是主控主机或者被以为是安全主机。黑客普通通过检查运营nfsd或mountd那些主机输出NFS开始入侵,有时候某些重要目录(例如/etc,/home)能被一种信任主机mo
15、unt。确认网络构成弱点,如果一种黑客能建立你外部和内部主机列表,她就可以用扫描程序(如ADMhack,mscan,nmap等)来扫描某些特定远程弱点。启动扫描程序主机系统管理员普通都不懂得一种扫描器已经在她主机上运营,由于ps和netstat都被特洛伊化来隐藏扫描程序。在对外部主机扫描之后,黑客就会对主机与否易受袭击或安全有一种对的判断。有效运用网络构成弱点,当黑客确认了某些被信任外部主机,并且同步确认了某些在外部主机上弱点,她们就要尝试攻克主机了。黑客将袭击一种被信任外部主机,用它作为发动袭击内部网络据点。要袭击大多数网络构成,黑客就要使用程序来远程袭击在外部主机上运营易受袭击服务程序,这
16、样例子涉及易受袭击Sendmail,IMAP,POP3和诸如statd,mountd,pcnfsd 等RPC服务。获得对有弱点网络构成访问权,在攻克了一种服务程序后,黑客就要开始清除她在记录文献中所留下痕迹,然后留下作后门二进制文献,使其后来可以不被发现地访问该主机。当前,黑客重要袭击方式有:欺骗:通过伪造IP地址或者盗用顾客帐号等办法来获得对系统非授权使用,例如盗用拨号帐号。窃听:运用以太网广播特性,使用监听程序来截获通过网络数据包,对信息进行过滤和分析后得到有用信息,例如使用sniffer程序窃听顾客密码。数据窃取:在信息共享和传递过程中,对信息进行非法复制,例如,非法拷贝网站数据库内重要
17、商业信息,盗取网站顾客个人信息等。数据篡改:在信息共享和传递过程中,对信息进行非法修改,例如,删除系统内重要文献,破坏网站数据库等。回绝服务:使用大量无意义服务祈求来占用系统网络带宽、CPU解决能力和IO能力,导致系统瘫痪,无法对外提供服务。典型例子就是年初黑客对Yahoo等大型网站袭击。黑客袭击往往导致重要数据丢失、敏感信息被窃取、主机资源被运用和网络瘫痪等严重后果,如果是对军用和政府网络袭击,还会对国家安全导致严重威胁。1.4.3. 网络与信息安全平台任务网络与信息安全平台任务就是创立一种完善安全防护体系,对所有非法网络行为,如越权访问、病毒传播、恶意破坏等等,事前防止、事中报警并制止,事
18、后能有效将系统恢复。在上文对黑客行为描述中,咱们可以看出,网络上任何一种安全漏洞都会给黑客以可乘之机。知名木桶原理(木桶容量由其最短木板决定)在网络安全里特别合用。因此,咱们方案必要是一种完整网络安全解决方案,对网络安全每一种环节,都要有仔细考虑。2. 安全架构分析与设计逻辑上,宁波市政府系记录算机专网将划分为三个区域:数据发布区、局域网顾客、远程其她顾客。其中每一种局域网节点划分为内部操作(控制)区、信息共享区两个网段,网段之间设立安全隔离区。每一种网段必要可以构成一种独立、完整、安全、可靠系统。2.1. 网络整体构造宁波市政府系记录算机专网需要涉及若干政府部门,各地方网络通过专用网连接起来
19、。2.1.1. 宁波在全国政府专网中位置政府专网是由国家、省、市及县级政府部门共同构成全国性广域网。整个广域网网络系统是一种典型星形拓朴型构造,重要负责传播国家、省、市、县政府间文字、图像和视频信息。其构造图如下:政府系统构造图整个区域网络拓朴为一倒叉树构造,国务院为根节点,宁波市作为网络中一级节点同步又作为一种区域中心节点,它既要与国家、省各部门互联,又要与各县(市)、区政府和市政府各部门互联,在整个网络中起着一种承上启下作用。2.1.2. 光纤网络平台光纤网络平台提供商为宁波市广电网络传播中心。详细状况如下:1.市区范畴内(东北大院以外)73家单位采用物理光纤分别接入四个汇集点。这四个汇集
20、点分别是广电网络传播中心汇集点、华侨城汇集点、广电局汇集点、电视中心汇集点。单点接入示意图如下:市区内各部门逻辑分布图如下图:2.市区以外单位重要是余姚、慈溪、奉化、宁海、象山、镇海、北仑、经济技术开发区、保税区、大榭开发区、港务局等部门。这些部门与核心节点之间将借助宁波广电SDH环网。单点接入示意图如下:市区外各部门逻辑分布图如下图:2.2. 宁波政府专网安全风险分析2.2.1. 重要应用服务安全风险应用服务系统中各个节点有各种应用服务,这些应用服务提供应各级部门或单位使用。不能防止未经验证操作人员运用应用系统脆弱性来袭击应用系统,使得系统数据丢失、数据更改、获得非法数据等。而宁波市政府这些
21、应用系统是政府专网中最重要构成某些。DNS服务DNS是网络正常运作基本元素,它们是由运营专门或操作系统提供服务Unix或NT主机构成。这些系统很容易成为外部网络袭击目的或跳板。对DNS袭击普通是对其她远程主机进行袭击做准备,如篡改域名解析记录以欺骗被袭击系统,或通过获取DNS区域文献而得到进一步入侵重要信息。知名域名服务系统BIND就存在众多可以被入侵者运用漏洞。特别是基于URL应用依赖于DNS系统,DNS安全性也是网络安全关注焦点。E-Mail由于邮件服务器软件众多广为人知安全漏洞,邮件服务器成为进行远程袭击首选目的之一。如运用公共邮件服务器进行邮件欺骗或邮件炸弹中转站或引擎;运用sendm
22、ail漏洞直接入侵到邮件服务器主机等。而宁波政府专网内部E-mail系统覆盖面广,因此迫切需要使用防火墙来保护内部E-mail系统。WWW运用HTTP服务器某些漏洞,特别是在大量使用服务器脚本系统上,运用这些可执行脚本程序,未经授权操作者可以很容易地获得系统控制权。在宁波市政府存在各种WWW服务,这些服务合同或多或少存在安全隐患。FTP某些FTP服务器缺陷会使服务器很容易被错误配备,从而导致安全问题,如被匿名顾客上载木马程序,下载系统中重要信息(如口令文献)并导致最后入侵。有些服务器版本带有严重错误,例如可以使任何人获得对涉及root在内任何帐号访问。2.2.2. 网络中重要系统安全风险整个系
23、统中网络设备重要采用路由器设备,有必要分析这些设备风险。路由器是网络核心部件,路由器安全将直接影响整个网络安全。下面列举了某些路由器所存在重要安全风险:路由器缺省状况下只使用简朴口令验证顾客身份,并且远程TELNET登录时以明文传播口令。一旦口令泄密路由器将失去所有保护能力。 路由器口令弱点是没有计数器功能,因此每个人都可以不限次数尝试登录口令,在口令字典等工具协助下很容易破解登录口令。 每个管理员都也许使用相似口令,因而,路由器对于谁曾经作过什么修改,系统没有跟踪审计能力。 路由器实现某些动态路由合同存在一定安全漏洞,有也许被恶意袭击者运用来破坏网络路由设立,达到破坏网络或为袭击做准备目。针
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 安全产品 解决方案 样本
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。