吉林钢铁网络安全建议方案.doc
《吉林钢铁网络安全建议方案.doc》由会员分享,可在线阅读,更多相关《吉林钢铁网络安全建议方案.doc(47页珍藏版)》请在咨信网上搜索。
1、吉林钢铁网络安全建议方案472020年5月29日文档仅供参考吉林钢铁网络安全方案一、网络安全整体设计:网络的安全是保障网络系统稳定运行的前提。网络安全也是网络内部信息泄漏的主要原因之一。在吉林钢铁厂网络中,包括了生产、办公、财务等众多重要部门,而且提供专网访问与互联网访问。现有的安全设备只有防火墙,为确保各部门信息数据的安全性 和保密性,现有的这些安全设备还远远不够,还需要增加相应的安全产品,保证网络在受到攻击时网络设备的稳定性,从而提高整个网络的稳定可靠性。基于以上要求提出本方案。吉林钢铁网络整体安全方案根据网络中不同服务功能模块、不同安全级别及管理需求进行划分。共分未4个区块。分别是: 互
2、联网外联区块:负责连接互联网。是对外的出口。而且会放置公共服务器,比如EMAIL、WWW服务器。此区块是安全的重点防护区。根据方案设计,未来的互联网双出口,分别接入到不同的ISP。ISP接入直接连接到防火墙上,防火墙提供SSLVPN功能和正常的安全保护。 骨干网区块: 网管、安全区块: 企业专线区块: 网络终端安全1.1、外联区块: Firewall+IPS+SSLVPN在安全体系中,设计采用双互联网接入方式。在外联区使用Firewall+IPS+SSLVPN、防毒墙、流量控制系统提供整体流量管控、防病毒和防攻击架构。来自外部网络的数据流量,首先经过带有入侵防御功能的防火墙。传统的防火墙只能根
3、据配置的策略来对数据包是否能经过进行判断。具体是根据在数据包中的源IP地址、目的IP地址、协议类型、源端口、目的端口这5个。假设出现了一种新的恶意流量,这种新流量没有在防火墙上部署过,那么防火墙对其没有识别和检测的能力。 因此,防火墙属于被动的安全方式。当事件产生后,经过对防火墙进行设置来解决问题。注意,问题发生后才能发现问题解决问题,已经造成了实际的损失了。 IPS(入侵保护系统)是一种主动安全产品。在IPS中存放了很多攻击签名库,签名就是某种类型攻击的特征码。当有新的攻击信息是,及时更新签名库。这样就能够识别最新的攻击信息而且对恶意流量做出动作。IPS的签名库是根据某种攻击行为的特征码和攻
4、击行为做出响应。如果某种攻击行为使用动态端口,那么在防火墙上使用传统的封锁端口方法没有效果。IPS就能够根据数据包行为的相关性识别出攻击行为,而且做出反映。VPN叫做虚拟专用网络。经过在源端和VPN接入网关之间建立虚拟的点对点的隧道,而且对隧道中的数据流进行高强度加密实现了安全的远程接入。使用3DESAES等加密方式对数据进行高响度加密,就算数据流在传输途中被截获也无法读取具体的数据内容。同时使用MD5SHA-1等单向散列算法,在数据传输过程中,密钥对并不进行传输,在接收端,根据密钥算法对数据进散列运算对比其运算结果,来判断数据是否被修改过。如果数据被修改过,拒收数据。这样就算数据被修改过,也
5、能识别出来。散列算法的特点是在发起端和接入网关端对数据都是进行正向算法,因此不可破解。是最安全的算法。SSLVPN是现在最流行的VPN接入方式,其特点是不需要安装任何客户端。只要能够使用浏览器,不论在什么位置都能够经过VPN访问公司内网。 DMZ策略:同时在防火墙DMZ区域放置公共服务器。对DMZ中的流量进行严格的权限设定。安全级别的设定规定内部接口安全级别最高,DMZ接口的安全级别中等,外部接口的安全级别最低。根据信任关系,级别低的接口信任级别高的接口,级别高的接口不信任级别低的接口。这样,内部到外部的数据都是允许的,外部到DMZ和内部的数据不被信任。其结果是:1、由内部或DMZ发起到外部的
6、数据总是允许。2、外部发起的到内部的数据总是被阻止。3、外部发起到DMZ的某些数据被允许,因为在DMZ中放置的是对外的公共服务器。4、由内部或DMZ发起的到外部的数据流,其返回包被允许从外部接口进入,外部不能发起到内部或DMZ的请求。4、由内部发起到DMZ的数据流其返回包能够进入内部,由DMZ发起到内部的信息被拦截。这样设计是因为外部能够访问DMZ。如果DMZ中的服务器被外来的黑客攻占,也只能破坏公共服务器本身系统,不能经过DMZ中的主机跳转到内部。绝对保证内网的安全。 防毒墙:众所周之,没有任何杀毒软件能完全阻止病毒的进入,而且现在有很多免杀工具能够欺骗杀毒软件或者杀掉杀毒软件的进程。如果遇
7、到这样的病毒或者木马,计算机上的杀毒软件就没有用武之地了。硬件防毒网关的好处是直接在出口上对数据进行过滤,有安全威胁的数据在网络层面被直接丢弃,不会转发到内部。只有防毒网关不能识别的极少数病毒才能进入内部。这些病毒又会遇到杀毒软件的再次查杀。这样整个网络的防毒体系就更加强壮。从多个方面保证免受病毒的入侵。需要强调的是,计算机的杀毒软件和防毒网关应该选用不同的产品。因为不同的产品有不同的病毒特征库,而不同的特征库能够互补,强化了病毒防护的等级。 流控网关:现在互联网中P2P的流量占据了绝大部分的流量。P2P的特征是多个客户之间彼此进行资源共享,直接从对等的客户之间获取数据,而且现在众多的P2P软
8、件都使用动态端口。因此不能用传统的拦截端口、IP地址的方法来封锁。要对P2P流量进行限制,就只能经过应用特征识别的方式来实现。现在国内外很多厂商都推出了专用的流量控制网关。根据P2P协议的特征码来识别并进行阻断或限速。而且此类产品还能够识别游戏、在线视频、股票等各种非工作流量,保证在工作时间只能经过与工作相关的流量。并根据业务的重要程度对数据流进行分类,保证关键业务和视频会议这样的对延迟敏感的数据得到足够的服务。 专用的网络基础设施:因为外联区块是企业网和外部网络的接口,因此这个区域的安全策略一定要非常严格。因此此区块的设备不能直接接入到内部的骨干交换机。采用2台专用的外联交换机连接所有的外联
9、设备。这2台交换机要支持比较多的安全策略。而且在相连接的骨干交换机的端口进行严格的安全策略限制。 外联区综述:结合上述的部署,在外联区采用了FW+IPS+SSLVPN+防毒墙+流控墙+专用的路由器防火墙的连接方式。不同的安全设备专注不同的安全领域。同时又遵从统一的安全策略设计。经过这样的设计,来自与外部的数据的安全性得到了保证。防止病毒也攻击流量”并从口入”。1.2、网络核心:在H3C9500主交换上,使用旁路模式连接IPS系统,采集全网流量信息,分析整个网络的网络攻击信息。吉林钢铁设计使用10G骨干,若IPS采用inline模式,就得选用支持10G的IPS产品,价格非常昂贵。根基整体方案设计
10、,在专线、互联网处都使用了防火墙、防毒墙、流控墙等产品,在终端部署EAD对终端进行准入控制,并限制终端电脑上运行的软件,因此网内的流量相对比较安全。因此采用bypass方式的IPS,只对网络中的流量进行分析检测,如果发现入侵信息,采取的措施是与其它安全设备联动,或者发送信息给网络管理人员,及时做出策略。而且使用H3C A1000安全管理器,对IPS提交的信息进行智能分类、分析,形成攻击报告,并提供安全隐患处理手段报告。IPS采集的信息量非常庞大,而且不能对各种信息进行分类。这就产生了一个问题:网络管理人员面对IPS发来的数万条的log信息很难一一查看,而且要在其中找出事件的相关信息也如同大海捞
11、针。SecPath A1000安全分析产品能够对IPS发来的信息进行分析、归类、而且进行过滤。首先从数以万计的信息中排除误报等情况,筛选出来有价值的信息。接着基事件的攻击特点和影响程度分成不同的安全级别不同的攻击类型。然后记录该事件,而且找出事件的相关性。例如A登陆到B上攻击了C,这样的攻击路径也会被记载,提交到网络管理中心,而且还会提出排除问题的方法。1.3、服务器、网管区块服务器区块和网管中心区块使用10GE连接到主交换上。这两个区块是整个网络安全重要保护点,要绝对保证这部分网络服务的持续性和安全性。可是10G的防火墙价格及其昂贵,因此建议在H3C S9500主交换上使用防火墙模块来对内网
12、流量进行全面的安全管理。重点在于保护服务器区块免受攻击,保护网络安全管理中心免受攻击。(此模块在H3C整体网络方案中没有提供,建议合同变更时添加此模块)。1.4 企业专线从吉林到明城、北京的专线,使用H3C UTM(统一威胁管理,包含杀毒、防火墙、入侵检测功能)来防止恶意流量经过企业内部专线在北京、吉林、明城之间传播。保证内网流量纯净。北京或明城都有安全体系,而且都属于内部网络,相对来讲属于信任区域。可是也要防止吉林或北京病毒爆发或者客户机中毒发动攻击等情况对吉林钢铁内网的威胁。UTM相当于把防火墙、IPS、防毒网关集成到一个设备上。与单独的防火墙、IPS、防毒墙相比,UTM只是性能较若。可是
13、内网的流量不是很大,而且流量类型相对外网比不复杂。因此整体方案中选择了H3C的UTM产品。1.5 终端安全端点准入:内网安全问题近来日益成为网络安全的重点防护对象。有了防火墙、防毒墙、IPS等产品在出口把守,一般来自于外部的攻击流量不容易流入。而内网中中毒的计算机可能带来更多的威胁。因此终端准入系统发挥着越来越重要的作用。终端准入系统能够根基终端计算机的健康状态,来决定是否准许用户接入到网络中。能够检查的信息包括:用户是否安装了指定的杀毒软件、杀毒软件的版本是否更新到最新、操作系统是否已经打了最新的补丁、计算机是否安装了不被允许的软件。如果发现用户有违反健康状态的情况,那么交换机等网络设备会自
14、动把用户放置到隔离区,而且帮助终端计算机更新各种补丁升级包。当终端计算机恢复健康状态,就能够重新接入到网络。这样,避免了一台终端出现问题之后波及到其它的地方。隔离区就相当于重病看护病房。出现健康问题的计算机只能在这里互相传染。而且这种隔离的行为都是自动的。当前我们选择的是H3C EAD终端准入系统。此系统具有软件黑白名单管理功能。经过这一功能,如果发现用户终端计算机上安装了禁止使用的软件,比如迅雷、BT、股票软件,用户的计算机会自动断网。如果用户的杀毒软件被恶意程序破坏,或者没有更新重要补丁,也会被自动断网。 防毒软件:终端防毒体系对于企业的计算机网络稳定运行意义重大。在大型企业部署中,应该使
15、用网络版杀毒。设计思想要以防毒为主。防毒软件和防毒网关要使用不同病毒库的产品,这样能够有双重的保障。同时要能够和端点准入系统良好的联动,保证终端计算机处于健康的状态。 软件分发、补丁管理:SCCM,微软系统管理中心。能够支持定义策略的补丁管理。而且具有软件分发能力。所有安装SCCM客户端的终端机都,如果需要批量安装、卸载某软件,都能够经过SCCM来实施。这样能够保证整个公司终端机使用的软件统一。 而且具有资产管理功能,能够收集终端计算机的软件、硬件列表,实现计算机资产管理功能,并能跟踪终端计算机的软硬件变更。同时能够形成终端计算机软件使用率分析报告,据此我们能够分析用户最常见的软件是什么。二、
16、网络安全现状介:2.1、当前运行情况吉林钢铁当前已经初具规模,然而安全建设一直没有做过投入。随着用户数量的增多,对网络安全和网络管理提出了更高的要求。当前网络设备极度匮乏已经造成了很多问题,包括病毒爆发,木马横行。因此急需网络安全设备,来保证吉林钢铁网络的良好运行。2.2、设备现状和需求网络整体设计方案中已经包含了H3C的IDS(入侵检测系统)、UTM(统一威胁管理)、H3C IMC(认证管理系统纯软件)、FW SSLVPN、H3C EAD(端点接入检测)部分。根据整体安全架构,依然缺少终端防毒系统、硬件防毒网关、流量控制系统、补丁管理系统、用户认证网关。这些部分当前需求迫切。其中H3C SS
17、LVPN防火墙虽然在网络整体设计方案中,可是此产品当前已经投入使用,需要购买。序号种类功能H3C方案是否包含是否建议采购1外网防火墙全网保护YY2SSLVPN提供SSLVPN接入YY3认证软件用户数据库YN4UTM企业专线防护YN5端点管控EAD终端接入网络控制YN6IDS/IPS主动入侵检测、保护YN7监控分析响应智能攻击分析系统YN8S9500防火墙模块主交换上的防火墙模块YN9防毒墙硬件防毒网关NY10杀毒软件网络版防毒软件NY11补丁管理所有用户补丁升级管理NY12流量控制限制互联网流量NY13服务器硬件防毒、认证、端点准入硬件平台NY14认证网关互联网认证网关NY另外,H3C已经提供
18、了EAD软件包,可是由于没有H3C交换机,因此没有成规模的测试EAD的使用效果以及其性能。因此,建议采购少数几台H3C交换机,在真正上线之前,在实际环境中测试EAD的使用效果。因为如果有问题,正式上线后才发现影响就太严重了。以上建议采购的产品列表是根据吉林钢铁当前环境,并结合最终系统上线的情况分析,给出的建议。请领导批示。三、曾作过的测试及结果3.1、流量控制系统 城市热点: 5月- 10月测试。经过测试,发现能够识别大部分常见的网络流量。操作界面简洁。当时公司共有300多台PC,都能够访问互联网。使用后效果很明显。产品型号:DR.COM P2P-1000M产品规格:2个千兆以太网电口,最大吞
19、吐量1G, 产品特点: 基于用户的P2P限流;区别于单纯的限制一个通道中各种流量,能够针对每个用户的P2P业务流量进行带宽控制 升级容易;P2P应用层出不穷,而对P2P的包的识别是基于应用层的,没有固定的规律,城市热点的接入服务器能够随时经过升级内核来处理影响流量的P2P应用,将来能够采用类似升级病毒库的方式来升级P2P的描述库。 易于扩展;接入服务器的网络位置比较合理:每台处理的用户数一般在1000-8000个水平,100M1G的网络带宽,扩容只需要增加接入服务器,实现横向升级,如果放在接入层交换机,升级的数量较大,放在核心层交换机,升级的成本过高,放在出口路由,单台处理能力无法满足。因此,
20、将P2P限流功能放在接入服务器是性价比最高的方式。这当然也是要接入服务器的性能作为保障。 防BT协议端口:Dr.COM的BT协议控制,包含针对BT通用端口的限制,用户如果无须完全杜绝BT下载,而只需要屏蔽大部分BT通用端口 限制BT下载的TCP/UDP会话数:Dr.COM的BT协议控制,能够经过限制每个用户的TCP/UDP会话数,用户如果无须完全杜绝BT下载,那限制TCP/UDP会话数,从而在一定程度上限制每个用户的BT软件的连接数。 限制P2P流量控制(BT)下载的上下行带宽: Dr.COM的P2P流量控制,能够根据不同的组用户和不同的时间段,分别限制每个用户的上下行带宽,用户如果无须完全杜
21、绝BT下载,那限制上下行带宽,从而限制每个用户的P2P流量控制下载的速率。 北京网康: 10月- 11月测试。识别率和管控率对比城市热点效果差一些。操作界面简洁,支持常见非法URL过滤。对网页访问速度不能提供很好的保证。网络接近峰值运行。 产品型号:NS15000 产品规格:4个千兆以太网电接口,最大吞吐量1G 产品特点: 采用融合的深度包检测和动态流识别(DPI+DFI)技术,经过协议特征、流量特征以及行为模式识别技术,精确识别网络应用,包括各种加密协议 协议特征库,超过240种应用,全面覆盖电子邮件、P2P下载、即时消息、VoIP、网络视频、网络游戏等流行应用。 流量监管与整形技术,实现流
22、量控制精度1kbps 采用”多维非线性策略管理”引擎,提高策略匹配的效率与灵活性,支持2万条策略规则。 基于用户、应用、时间、数据流向(上传/下载)等条件,设置灵活的策略组合,实现按照每用户/每部门、每应用设置差异化的流量控制策略 提供应用封堵、流量整形、流量限额、连接限制等多种手段,实现流量控制的多种效果 支持带宽借用/还贷机制,并根据用户数量的变化动态调整带宽分配,保障带宽资源高效与公平利用 硬件设备支持断电物理直通,避免电源失效导致的网络中断 一键式旁路切换技术,主动调整网络负载 软件死锁与高负载自动跳转技术,根据预设阈值自动分流高负载流量 系统软件热备,当主控制系统发生异常后,备份系统
23、可保持系统继续运转 H3C ACG: 12月初-至今在测试使用。识别率和管控率很好。产品设计专业。配合PFC(无电源连接器)能够实现硬件级故障bypass。功能丰富,操作界面清晰明确。产品型号:ACG -M产品规格:6个千兆以太网电接口,最大吞吐量2G产品特点: 经过的状态机检测技术,能精确检测BitTorrent、Thunder(迅雷)、eMule、eDonkey、QQ、MSN、PPLive等近百种P2P/IM应用。同时,可基于时间、用户、区域、应用协议,对P2P/IM应用进行告警、限速、干扰或阻断。 可对各种P2P/IM、网络游戏、网络多媒体、文件共享、邮件收发、数据传输等各种上网行为提供
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 吉林 钢铁 网络安全 建议 方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。