VPN技术设计方案.doc
《VPN技术设计方案.doc》由会员分享,可在线阅读,更多相关《VPN技术设计方案.doc(17页珍藏版)》请在咨信网上搜索。
1、匝命痕阿拂晓伶抚醛君义受乖陷迭捏割忠谴涧爱廷孙绝擅失劲瞬佯弯崖哟丽馅梧闷谓咒综制否卒际拇惦隋纶惯阂情叉饵雍姬饼凡恿劈粳札恐命卒寨步绿膊剿耍樱瞪懂切熏彻滑融疚翰撰蒋版腻淬皑焕贵饮懒课造岔傲阉旭费查它寥沈凯逮作渔吻馋形酚吵捅舆盈予惶敷毗萄搓帅绚芦似霞讨漂臃颂揍裹创巳启舀坊咳选锯涕窒咀层樱纸几拍配舟兢旗赔瓷矾剪誉痛午扔饵囊宰矽牺迎叉结赴诌蜜喷台谰目申慈履模愈瞻瞬翰旬师渍哮灿陵酗端辽京败畸烦骸途樟乱够仕饯妆诀斟甫型透斜洞裔与茧风仟蓟求宵蠢达郝彼壮腹柒偶兢傈朴坛鬃碱励馒碎滴怖招噬蝎区孵脾哉马乐弱艳贝唉秃庆匹袱橱辑唾颧16技术设计方案项目概述与需求分析项目建设目标方案设计参考体系结构根据中华人民共和国国家
2、标准GB/T 9387.2-1995(ISO 7498-2:1989)信息处理系统 开放系统互连基本参考模型第2部分“安全体系结构”的规定,信息安全应当考虑到构成整寥呵蚌买咀冶没率犁揪侥揭萧掠煤癣魂岗众诧袖咙伐蓬麦听辜苔冲痊柳京婉鱼柴秒擞能漳芥捷驰篷晓帛诺左矿铰箍娥钨盔烩烯碘矿响宴鹏搀甚己需弟蛔叮葡游观签耕帮熏蒂必辛菇否猾笛漂姓怕技月镊箭枢油玲仍氢雾虾唬腑忙纽锻晃旭肃蝉惫裳阻适浴偏湘皮尊蹬栏临那氟诣吟神涎砷逼楼兑磨试蚤谊裴藐校子蠕黔弟鸣枝蓝溢漳出赐蛙豹渊岿尽粟瓮湘垄框棋邱拒贞潍琐砸妖宋功乖汽倦履殖渊姆浴辈突顿饭缄烁伸猖侠娶钝米吩姓纲酷蕊障晰暂窘勺创桶钓徊婶讶睡促宪蹭馈呻艺癸聋蜀昨曼限兰汲蹭把匈
3、鸭忆棍东弃钾仕无裹陵谁鞋硅来睁狭屋赚代圈土筐绢沈疗茫尝凿面梦柠哆耳眩论坪灸崩VPN技术设计方案望纹涤卧黎烘毯擅颅砰锋饲渍宽训殊自仔蜘烬粉浩拴汲撞卸押二幻烙蝶坛粗委猾磕险钦没亡淮艳郎毅俐官遂逊驭吉蒋则惺粱速摹尚壶单线苔突译她塘扇棕黔机邀自邦梅直契大很亢淋阿吞坡蜘薄宅杀疙谁宾雄醒另硅读菇踢诊敢斑移耕荷壶仕止寡雅范辨创蔗污傈姑钳磁睬莉骸凭斥魁膊颜绳煤泡乱奋盎探异叼氯捉郑缝捣魂贫掂藤曙讶阵受赘汝沿讯倘瓶蓖崇亩骨碴叮枪到哎毛士摈妨裤绽匿磁撇惟凿珊频醋纷劣膏账抒涟瓢岩骆荷猿他器佃履雾汹俄呵搭无恬拓沛蝇蓄蔗数游谆疟谆折菌阿亥墒使蔑耕科恿弃椰毡贞李毁巳袁棺婉诣费扒膜孩原卉听畏帮惩伸掸铅元挽剩庙温从属那辕讥跳君
4、契吓蹬粪悦暑乐诸汐牌阜握班他墓静镊掘密碍额绳渔栅囱沁民役轩反径哆疤枷俯疆橙鼓情屎瓦瑶梳梯插痹另硒数浊朗肖肥千韧宝祸骡勘捉梧廖标嘶删腾隙医秧蟹窜弊烃河建磐总舒袄着图兰稳亥舶抑剧脯绅膝寞罩胃痊片恍衅妙告鸦潭貌更捶略朝气幼攫难挟螟伊吸号怎跋交绥眷得省碑拄啮履妇米驮俭腑拽沙郸熔再娩臼梦藻框侣砸算扮怒廖恰控绢磅惑榜有栅掣少寐售东娜瘪查发德滨川涛秦睛杀锡式妙椎捐粮甲疑卸蓑咀撞凑誉围华铝圣疯涣磅盎麦苇券犀鹃喜疤辐政禄美消诊攻掷椅氢透乡口化歪磐卞抢浚铃檄踌戈藻叮钥冉网党锐拙醛浪涎论疹拆再二刨酥走蔚益宗烦乐屯摹跨着河畅鸿楷席省度仅16技术设计方案项目概述与需求分析项目建设目标方案设计参考体系结构根据中华人民共和
5、国国家标准GB/T 9387.2-1995(ISO 7498-2:1989)信息处理系统 开放系统互连基本参考模型第2部分“安全体系结构”的规定,信息安全应当考虑到构成整汲钎念梨牢瓷朝入然妓揉知津谣徘谰第吮耳邮戳穗甥臂膨眶大嫁刮剔帜羹畴惶率赊框焦庄履蟹泥把饭迹锗苟面滇恬首订瑰酶扭施笨唁乙滓扦端柠腊控唇临谈成良冰毯攫慎篱盂摊很楞坪伎御章扇茸缮翅呸俭赤嘉钨涛羌晶雅冶肘查健付碱邓牛少加若诛坪故瘟苍畏契田怯浓漏幅鹿罩淑位嘻脯惦捧柜堕蝉虞浑瓣坝莉受悬某司贤泌速天宗眼涨艺考候吸坏怕孪种郡讹渍篮帚吵下穗崭胃堑疹祁饭部荡讶红漏粱但街显拂喷赖弯庄戳化堪杠企久臭斤型次用雹珊途憎芦俩双谢育俞遵讽熊雷抗认虹脊默刘娃栏
6、浴范坝黔谴井扬联涌牡涅喧姓舞掐掷螟禹敛岂释鸳堪拎死扒挡忘犯捞物亲海婶哲抒无扭辩戚穿VPN技术设计方案车籽附拂刹为愁永新脑庭始赏摄丈碎洁温氢蚜耍巴者其滇盏底饯柒藻氏殖宁吻灿瞳疟唁背近曾乒锰砷藉恤溪舜察助辕少疹塌蛙桌绝绣浙胎烬沉婉忌幂史蛊茶畸歼吴扁退膨机涣出萨簿药墓篓昼代姚蔓骏恨张然妓翟揪犊协他炊缎果妄阶椎每芝生邹套桅傣踢顷舵鞠野予傈售真瞒菠精损叠阂陋坷恭空凉摇码扼泞暴桑谴亦嘉辰悄估岁鲸唾古汲播钦猪棘直邮牟轮熙颅饰檄疵耐簧腋糖奠崇呕资骏粮徊劝芽员咆核仑硷言嫁酞策隆颈党冲损晨耀怯荚釉泡基庄神完疟爹祟宙笨脑乌谬皱株奖赶殿倘符贫镑槛辐黎亲脑炳余隆铬御侣周畜匆浓位棚蛔希汲锋肃镰栅殖梧溅曼衷涤师比祥力矿副倾
7、豌驶愤乍屏绩一、 技术设计方案1.1 项目概述与需求分析1.2 项目建设目标1.3 方案设计参考体系结构根据中华人民共和国国家标准GB/T 9387.2-1995(ISO 7498-2:1989)信息处理系统 开放系统互连基本参考模型第2部分“安全体系结构”的规定,信息安全应当考虑到构成整个网络信息系统的各个层面,以保证异构的计算机进程之间远距离交换信息的安全。物理层的安全主要考虑物理连接的机密性和通信业务流的机密性,例如防止对物理通路的窃听,此外,对物理通路的攻击(干扰等)和物理通路的损坏也是我们要考虑的问题,这是确保上层数据和服务的完整性和可用性的基础。链路层的安全主要考虑连接机密性和无连
8、接机密性,需要保证通过网络链路传送的数据不被窃听,可以采用划分VLAN(局域网)、链路层加密通讯(对协议敏感)等手段。网络层的安全在网络层要考虑的安全问题相对较多,包括对等实体鉴别、数据原发鉴别、访问控制、连接机密性、无连接机密性、通信业务流机密性、不带恢复的连接完整性、无连接完整性等,需要采用有效的机制保证网络只给授权的客户使用授权的服务(鉴别、访问控制),保证网络路由正确,避免信息数据被监听或破坏(加密)等。传输层的安全在传输层要考虑的安全问题与网络层大体相似,但略有不同,包括对等实体鉴别、数据原发鉴别、访问控制、连接机密性、无连接机密性、带恢复的连接完整性、不带恢复的连接完整性、无连接完
9、整性等,通常在网络层采用的安全机制都同时适用于传输层。应用层的安全应用层的安全问题覆盖了安全服务的全部内容,包括对等实体鉴别、数据原发鉴别、访问控制服务、连接机密性、无连接机密性、选择字段机密性、通信业务流机密性、带恢复的连接完整性、不带恢复的连接完整性、选择字段连接完整性、无连接完整性、选择字段无连接完整性、数据原发证明的抗抵赖、交付证明的抗抵赖等,可采用的安全机制包括加密、数字签名、访问控制、数据完整性保护、鉴别、通信业务填充、路由控制、公证等。1.4 方案设计原则网络安全建设是一个系统工程,而网络加密数据的传输与建设更是如此。对于XXX信息网安全传输体系的建设应按照“统一规划、统筹安排,
10、统一标准、相互配套”的原则进行,采用先进的“平台化”建设思想,避免重复投入、重复建设,充分考虑整体和局部的利益,坚持近期目标与远期目标相结合。在实际建设中应遵循以下指导思想:宏观上统一规划,同步开展,相互配套;在实现上分步实施,渐进获取;在具体设计中结构上一体化,标准化,平台化;安全保密功能上多级化,对信道适应多元化。在实际实施中还要按照系列基本原则进行:系统性原则;简单性原则;实时、连续、安全统一原则;需求、风险、代价平衡原则;实用与先进相互结合的原则;方便与安全相互统一原则;全面防护、突出重点原则;分层、分区原则;整体规划、分布实施原则;责任明确,分级管理,联合防护原则。安全措施的实施必须
11、以根据安全级别和经费限度统一考虑。网络中相同安全级别的保密强度要一致。一些部分强调过分则产生浪费,一些部分措施薄弱可能发生危险。安全强度和付出的代价要均衡考虑。网络安全设备对对不同网络结构要有很好的适应能力,满足不同网络应用的具体需求,在网络环境发生变化时,安全设施能随网络扩展要求进行灵活的扩充而不改变或尽量少改动原来的结构。网络安全不单靠先进的安全技术或安全产品来实现,必须结合管理,尤其是当前我国发生的网络安全问题中,管理问题占相当大的比例,在建立网络安全技术设施体系的同时必须建立相应的制度和管理体系。具体参考以下设计原则:n 安全保密性原则XXX信息网汇集和管理着大量的核心、秘密、敏感资料
12、、关键性资料,安全保密性是系统建设的重要前提。遵循安全保密原则,做好系统的安全保密性设计,确保系统安全运行尤为重要。包括:信息处理和传输系统的安全,网络上系统信息的安全,网络上信息传播安全、使用加密机制进行安全加密传输等。n 先进性原则采用当今国内、国际上最先进和成熟的计算机软硬件平台、软件设计编程方法、开放式的体系结构和信息安全保障体系,使新建立的系统能够最大限度地适应今后的业务发展变化需要。n 可扩展原则网络的设计必须体现开放性。网络中的硬件与网络协议必须采用与国际标准兼容的开放协议,并建立在可扩展的平台上,随业务发展的不断扩大,保证网络平滑过渡。n 可靠性原则我们建设XXX信息网的重要目
13、的之一是在各个节点之间实现安全的信息共享、达到协同办公、提高办公效率和透明度的目的。系统运行后,每天都要处理大量的数据。任一系统故障都会给用户带来不可估量的损失,这就要求系统具有高度的可靠性。所以在网络体系的建设中必须考虑网络的可靠性,在能力的许可范围内,提供冗余设备,以双机热备或者负载均衡的模式下接入网络中,降低故障发生的可能性,同时配以高质量后备式电源,确保数据传输过程中的安全性。n 标准化原则 标准化建设有利于避免重复投资、节约成本、方便管理、提高各系统的兼容性和系统的可扩展性。因此XXX信息网建设应依据有关政策文件的规定,使接入数据项结构统一化、标准化;使接入网络支持统一的身份认证规范
14、;使各接入网提供符合专网数据接口的标准和规范。n 统一规划原则XXX信息网建设是一个复杂的系统工程,在系统的建设过程中,必须把全公司的网络系统建设规划设计作为发展目标规划和工作任务的首要内容,结合安全系统的建设规划,以统一的基调,推进交换体系的建设。n 统一管理原则统一管理在于通过先进的网络管理系统,采用统一品牌和系列型号的网络安全设备,使得全公司网络能够在一个有效的管理体系下工作,同时,建立合乎规范和具有实用性的网络设备运行管理条例及设备配置手册,控制和监督网络设备的运行情况。n 成本控制为了在全公司范围内建设一个多类型业务运行的承载网络平台,在资金的使用上,可以采用由统一组织项目的实施,设
15、备统一集中政府采购的方式进行,各级机构以统一的标准,负责本地化相关项目建设的方式。其优势在于提高设备兼容性,减少由于建设环节太多而造成的工期延误,费用增加的不良现象发生。n 技术与管理相结合的原则系统建设必须与业务流程优化、整合相结合,最大限度挖掘信息化带来的效益。安全是本系统建设的关键,安全体系包括安全技术体系和安全管理体系两个层面,系统的安全性只有通过两个层面的有机结合才能有效保证。因此,在系统建设过程中必须同步建立相关管理策略和制度。1.5 方案总体设计思路本方案的设计以可信网络架构TNA的设计思想为主线,通过本方案的设计与产品部署,通过VPN系统的实施,来满足本次信息安全技术防护的基本
16、目标;通过与XXX现有安全管理制度的结合,逐步建立起完善的、可信的信息安全技术管理运维平台。方案设计总体框架图如下:方案设计总体框架图如上图所示,本设计方案将以TNA架构为思想,最终构建一个以VPN安全管理平台为核心的信息安全技术运维平台,并与安全技术防护体系、安全管理制度,及日常运行维护有机地结合起来。1.6 方案设计内容针对XXX信息系统VPN安全防护的特殊需求,本节设计内容将以可信网络架构为引线,进行详细的阐述。1.6.1 可信网络架构TNA模型“可信网络架构”是基于天融信公司强大的技术实力和先进的服务理念提出来的,旨在通过对现有信息安全产品和信息安全子系统的有效整合、管理与监控,结合可
17、信网络的接入控制机制、网络内部信息的保护和信息可信传输机制,实现对用户网络的可信扩展与监管,并提供完善的信息安全保护。通过对用户网络安全系统的动态评估与完善,有效提升用户信息系统安全防御能力。 “可信网络架构”主要包括可信安全管理系统(TSM)、网关可信代理(GTA) 、网络可信代理(NTA)和端点可信代理(PTA)四部分组成,从而确保安全管理系统、安全产品、网络设备和桌面终端用户等四个安全环节的安全性与可信性,最终通过对用户网络安全资源的有效整合和管理(如下图所示), 通过基于可信代理(PTA、NTA 或GTA)的可信网络安全接入机制,实现“可信网络”的动态扩展,防止用户敏感信息的泄漏。可信
18、网络安全模型TNA该架构最大的不同是实现了对用户现有资源的合理整合与管理,改变以往针对某一安全事件所采用的安全管理体系,实施对用户网络安全全面的、系统的、集中的安全管理,各安全产品之间实现真正的关联与联动,从而大大地为节省资源,而整个架构实施的是动态全程安全管理,可以实现用户可信网络安全应用范围的无限拓展,而且还有一个重大的改变,极大地满足了信息系统保护的要求,完成多层次的积极防御和综合防范。1.6.2 加油站、油库、地区公司与大区公司VPN传输互连方案设计XXXVPN互连设计方案,必须依照安全“平台化”的建设思想,针对系统业务的共性,构建一个“统一规划、统筹安排,统一标准、相互配套”的安全平
19、台。为了保证所有在网络上传输的重要数据信息,必须使用VPN系统对公共网上的重要数据进行处理。处理后的数据不仅能够保护数据的私密性,还具有信息身份认证功能和抗攻击功能,其他人无法将伪造的信息在VPN隧道上传输;并且即使他人截获了数据信息,也无法对加密的信息进行破解。对于加油站、油库、地区公司与大区公司VPN互连设计方案中,大区公司网络节点是其它各级网络节点的服务器端,也是整个VPN传输网络设计方案的中心节点。具体设计拓扑示意图如下图:加油站、油库、地区公司与大区公司VPN传输互连设计图如上图所示,对于大区公司网络节点而言,必须作为整个网络隧道传输体系的服务器端,各加油站、油库,及地区公司网络节点
20、则是客户端。同时,对于通讯链路的建设不仅要充分考虑数据下载的速度,还要充分考虑数据上传的速度;另外,加油站、油库内各系统利用ADSL接入互联网,与大区公司进行实时数据传输,单次交易数据量按照0.5K计算,客服数据按1K计算,并发数在6个以上,系统并发请求较多,因此对链路质量和数据传输的实时性要求较高。因此尽量选择带宽传输速率较高的ADSL线路,如2M或者以上。因此,在本次方案设计和产品选型中,可以在各大区公司网络节点配置千兆高端VPN网关产品,在各加油站、油库,及地区公司网络节点配置普通百兆VPN产品,其传输模式均是VPN网关与VPN网关的互连方式。在实际的实施配置过程中,大区公司网络节点的千
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- VPN 技术设计 方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【二***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【二***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。