企業(yè)網(wǎng)絡安全方案設計_第1頁
企業(yè)網(wǎng)絡安全方案設計_第2頁
企業(yè)網(wǎng)絡安全方案設計_第3頁
企業(yè)網(wǎng)絡安全方案設計_第4頁
企業(yè)網(wǎng)絡安全方案設計_第5頁
已閱讀5頁,還剩10頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領

文檔簡介

海南經(jīng)貿(mào)職業(yè)技術(shù)學院信息技術(shù)系︽網(wǎng)絡安案全例︾設計報告題目企業(yè)網(wǎng)絡安全方案的設計學號班級11級網(wǎng)絡1班姓名XXX指導老師XXX目錄TOC\o"1-3"\h\u20275摘要: 28269一、引言 23918二、以某公司為例,綜合型企業(yè)網(wǎng)絡簡圖如下,分析現(xiàn)狀并分析需求: 36669三、設計原則 513949四、企業(yè)網(wǎng)絡安全解決方案的思路 58016(一)安全系統(tǒng)架構(gòu) 53552(二)安全防護體系 623749(三)企業(yè)網(wǎng)絡安全結(jié)構(gòu)圖 68012五、整體網(wǎng)絡安全方案 73394(一)網(wǎng)絡安全認證平臺 76446(二)VPN系統(tǒng) 820652(三)網(wǎng)絡防火墻 816990(四)病毒防護系統(tǒng) 926359(五)對服務器的保護 101420(六)日志分析和統(tǒng)計報表能力 1122618(七)內(nèi)部網(wǎng)絡行為的管理和監(jiān)控 116459(八)身份認證的解決方案 137145六、方案的組織與實施方式 1312383七、總結(jié) 146190教師評語: 15設計企業(yè)網(wǎng)絡安全方案摘要:隨著互聯(lián)網(wǎng)的不斷更新與發(fā)展,它給我們帶來了極大的利益和方便。但是,隨著互聯(lián)網(wǎng)的空前發(fā)展以及互聯(lián)網(wǎng)技術(shù)的普及,使我們面臨另外提個困境:私人數(shù)據(jù)、重要的企業(yè)資源以及政府機密等信息被暴露在公共網(wǎng)絡空間之下,伴隨而來的網(wǎng)絡安全問題越來越引起人們的關注。計算機系統(tǒng)一旦遭受破壞,將給使用單位造成重大經(jīng)濟損失,并嚴重影響正常工作的順利開展。加強企業(yè)網(wǎng)絡安全工作,是一些企業(yè)建設工作的重要工作內(nèi)容之一。關鍵詞:信息安全、企業(yè)網(wǎng)絡安全、安全防護一、引言隨著互聯(lián)網(wǎng)的空前發(fā)展以及互聯(lián)網(wǎng)技術(shù)的不斷普及,企業(yè)的重要數(shù)據(jù)信息都被暴露在公共網(wǎng)絡空間下,很容易丟失或者被一些不法人士獲取。由于黑客的攻擊、病毒的入侵、以及人為操作的不當?shù)?,都有可能威脅到重要信息數(shù)據(jù),這些危害也越來越受到人們的重視。因此,根據(jù)企業(yè)的實際情況建立一套切實可行的安全網(wǎng)絡方案來改善這個情況,如何使企業(yè)信息網(wǎng)絡系統(tǒng)免受黑客和病毒的入侵,使企業(yè)的數(shù)據(jù)機密信息得以保護,并且可以保證企業(yè)的網(wǎng)絡順暢的工作,有助于公司的長遠發(fā)展。網(wǎng)絡安全技術(shù)是指致力于解決諸如如何有效進行介入控制,以及如何保證數(shù)據(jù)傳輸?shù)陌踩缘募夹g(shù)手段,主要包括物理的安全分析技術(shù),網(wǎng)絡結(jié)構(gòu)安全分析技術(shù),系統(tǒng)安全分析技術(shù),管理安全分析技術(shù),以及其他的安全服務和安全機制策略。21世紀全世界的計算機都將通過Internet聯(lián)到一起,信息安全的內(nèi)涵也就發(fā)生了根本的變化。它不僅從一般性的防衛(wèi)變成了一種非常普通的防范,而且還從一種專門的領域變成了無處不在。當人類步入21世紀這一信息社會,網(wǎng)絡社會的時候,我國將建立起一套完整的網(wǎng)絡安全體系,特別是從政策上和法律上建立起有中國自己特色的網(wǎng)絡安全體系。網(wǎng)絡安全產(chǎn)品有以下幾大特點:第一,網(wǎng)絡安全來源于安全策略與技術(shù)的多樣化,如果采用一種統(tǒng)一的技術(shù)和策略也就不安全了;第二,網(wǎng)絡的安全機制與技術(shù)要不斷地變化;第三,隨著網(wǎng)絡在社會各方面的延伸,進入網(wǎng)絡的手段也越來越多,因此,網(wǎng)絡安全技術(shù)是一個十分復雜的系統(tǒng)工程。為此建立有中國特色的網(wǎng)絡安全體系,需要國家政策和法規(guī)的支持及集團聯(lián)合研究開發(fā)。安全與反安全就像矛盾的兩個方面,總是不斷地向上攀升,所以安全產(chǎn)業(yè)將來也是一個隨著新技術(shù)發(fā)展而不斷發(fā)展的產(chǎn)業(yè)。信息安全是國家發(fā)展所面臨的一個重要問題。對于這個問題,我們還沒有從系統(tǒng)的規(guī)劃上去考慮它,從技術(shù)上、產(chǎn)業(yè)上、政策上來發(fā)展它。政府不僅應該看見信息安全的發(fā)展是我國高科技產(chǎn)業(yè)的一部分,而且應該看到,發(fā)展安全產(chǎn)業(yè)的政策是信息安全保障系統(tǒng)的一個重要組成部分,甚至應該看到它對我國未來電子化、信息化的發(fā)展將起到非常重要的作用。二、以某公司為例,綜合型企業(yè)網(wǎng)絡簡圖如下,分析現(xiàn)狀并分析需求:圖說明圖一企業(yè)網(wǎng)絡簡圖(一)對該公司的信息安全系統(tǒng)無論在總體構(gòu)成、信息安全產(chǎn)品的功能和性能上也都可能存在一定的缺陷,具體表現(xiàn)在:(1)系統(tǒng)性不強,安全防護僅限于網(wǎng)絡安全,系統(tǒng)、應用和數(shù)據(jù)的安全存在較大的風險。(2)原有的網(wǎng)絡安全產(chǎn)品在功能和性能上都不能適應新的形勢,存在一定的網(wǎng)絡安全隱患,產(chǎn)品亟待升級。(3)經(jīng)營管理對計算機應用系統(tǒng)的依賴性增強,計算機應用系統(tǒng)對網(wǎng)絡的依賴性增強。計算機網(wǎng)絡規(guī)模不斷擴大,網(wǎng)絡結(jié)構(gòu)日益復雜。計算機網(wǎng)絡和計算機應用系統(tǒng)的正常運行對網(wǎng)絡安全提出了更高的要求。(4)計算機應用系統(tǒng)涉及越來越多的企業(yè)關鍵數(shù)據(jù),這些數(shù)據(jù)大多集中在公司總部數(shù)據(jù)中心,因此有必要加強各計算機應用系統(tǒng)的用戶管理和身份的認證,加強對數(shù)據(jù)的備份,并運用技術(shù)手段,提高數(shù)據(jù)的機密性、完整性和可用性。(二)由以上分析可知該公司信息系統(tǒng)存在較大的風險,信息安全的需求主要體現(xiàn)在如下幾點:(1)某公司信息系統(tǒng)不僅需要安全可靠的計算機網(wǎng)絡,也需要做好系統(tǒng)、應用、數(shù)據(jù)各方面的安全防護。為此,要加強安全防護的整體布局,擴大安全防護的覆蓋面,增加新的安全防護手段。(2)網(wǎng)絡規(guī)模的擴大和復雜性的增加,以及新的攻擊手段的不斷出現(xiàn),使某公司計算機網(wǎng)絡安全面臨更大的挑戰(zhàn),原有的產(chǎn)品進行升級或重新部署。(3)信息安全工作日益增強的重要性和復雜性對安全管理提出了更高的要求,為此要加快規(guī)章制度和技術(shù)規(guī)范的建設,使安全防范的各項工作都能夠有序、規(guī)范地進行。(4)信息安全防范是一個動態(tài)循環(huán)的過程,如何利用專業(yè)公司的安全服務,做好事前、事中和事后的各項防范工作,應對不斷出現(xiàn)的各種安全威脅,也是某公司面臨的重要課題。三、設計原則安全體系建設應按照“統(tǒng)一規(guī)劃、統(tǒng)籌安排、統(tǒng)一標準、分步實施”的原則進行,避免重復投入、重復建設,充分考慮整體和局部的利益。具體如下:1.技術(shù)先進性原則2.系統(tǒng)性原則3.管理可控性原則4.技術(shù)與管理相結(jié)合原則5.多重保護原則6.系統(tǒng)可伸縮性原則7.測評認證原則四、企業(yè)網(wǎng)絡安全解決方案的思路(一)安全系統(tǒng)架構(gòu)一個網(wǎng)絡系統(tǒng)的安全建設通常包括許多方面,包括物理安全、數(shù)據(jù)安全、網(wǎng)絡安全、系統(tǒng)安全、安全管理等,而一個安全系統(tǒng)的安全等級,又是按照木桶原理來實現(xiàn)的。根據(jù)企業(yè)各級內(nèi)部網(wǎng)絡機構(gòu)、廣域網(wǎng)結(jié)構(gòu)、和三級網(wǎng)絡管理、應用業(yè)務系統(tǒng)的特點,安全方案必須架構(gòu)在科學網(wǎng)絡安全系統(tǒng)架構(gòu)之上,因為安全架構(gòu)是安全方案設計和分析的基礎。隨著針對應用層的攻擊越來越多、威脅越來越大,只針對網(wǎng)絡層以下的安全解決方案已經(jīng)不足以應付來自應用層的攻擊了。舉個簡單的例子,那些攜帶著后門程序的蠕蟲病毒是簡單的防火墻VPN安全體系所無法對付的。因此我們建議企業(yè)采用立體多層次的安全系統(tǒng)架構(gòu)。這種多層次的安全體系不僅要求在網(wǎng)絡邊界設置防火墻VPN,還要設置針對網(wǎng)絡病毒和垃圾郵件等應用層攻擊的防護措施,將應用層的防護放在網(wǎng)絡邊緣,這種主動防護可將攻擊內(nèi)容完全阻擋在企業(yè)內(nèi)部網(wǎng)之外。(二)安全防護體系信息安全防范應做整體的考慮,全面覆蓋信息系統(tǒng)的各層次,針對網(wǎng)絡、系統(tǒng)、應用、數(shù)據(jù)做全面的防范。信息安全防范體系模型顯示安全防范是一個動態(tài)的過程,事前、事中和事后的技術(shù)手段應當完備,安全管理應貫穿安全防范活動的始終。如圖二所示:圖說明圖二

網(wǎng)絡與信息安全防范體系模型(三)企業(yè)網(wǎng)絡安全結(jié)構(gòu)圖通過以上分析可得總體安全結(jié)構(gòu)應實現(xiàn)大致如圖三所示的功能:圖說明圖三總體安全結(jié)構(gòu)圖五、整體網(wǎng)絡安全方案(一)網(wǎng)絡安全認證平臺證書認證系統(tǒng)無論是企業(yè)內(nèi)部的信息網(wǎng)絡還是外部的網(wǎng)絡平臺,都必須建立在一個安全可信的網(wǎng)絡之上。目前,解決這些安全問題的最佳方案當數(shù)應用PKI/CA數(shù)字認證服務。PKI(PublicKeyInfrastructure,公鑰基礎設施)是利用公開密鑰理論和技術(shù)建立起來的提供在線身份認證的安全體系,它從技術(shù)上解決了網(wǎng)上身份認證、信息完整性和抗抵賴等安全問題,為網(wǎng)絡應用提供可靠的安全保障,向用戶提供完整的PKI/CA數(shù)字認證服務。通過建設證書認證中心系統(tǒng),建立一個完善的網(wǎng)絡安全認證平臺,能夠通過這個安全平臺實現(xiàn)以下目標:

1.身份認證(Authentication):確認通信雙方的身份,要求通信雙方的身份不能被假冒或偽裝,在此體系中通過數(shù)字證書來確認對方的身份。

2.數(shù)據(jù)的機密性(Confidentiality):對敏感信息進行加密,確保信息不被泄露,在此體系中利用數(shù)字證書加密來完成。

3.數(shù)據(jù)的完整性(Integrity):確保通信信息不被破壞(截斷或篡改),通過哈希函數(shù)和數(shù)字簽名來完成。4.不可抵賴性(Non-Repudiation):防止通信對方否認自己的行為,確保通信方對自己的行為承認和負責,通過數(shù)字簽名來完成,數(shù)字簽名可作為法律證據(jù)。(二)VPN系統(tǒng)一個完全私有的網(wǎng)絡可以解決許多安全問題,因為很多惡意攻擊者根本無法進入網(wǎng)絡實施攻擊。但是,對于一個普通的地理覆蓋范圍廣的企業(yè)或公司,要搭建物理上私有的網(wǎng)絡,往往在財政預算上是不合理的。VPN技術(shù)就是為了解決這樣一種安全需求的技術(shù)。VPN的英文全稱是“VirtualPrivateNetwork”,翻譯過來就是“虛擬專用網(wǎng)絡”。顧名思義,虛擬專用網(wǎng)絡我們可以把它理解成是虛擬出來的企業(yè)內(nèi)部專線。它可以通過特殊的加密的通訊協(xié)議在連接在Internet上的位于不同地方的兩個或多個企業(yè)內(nèi)部網(wǎng)之間建立一條專有的通訊線路,就好比是架設了一條專線一樣,但是它并不需要真正的去鋪設光纜之類的物理線路。這就好比去電信局申請專線,但是不用給鋪設線路的費用,也不用購買路由器等硬件設備。

集中的安全策略管理可以對整個VPN網(wǎng)絡的安全策略進行集中管理和配置。(三)網(wǎng)絡防火墻采用防火墻系統(tǒng)實現(xiàn)對內(nèi)部網(wǎng)和廣域網(wǎng)進行隔離保護。其網(wǎng)絡結(jié)構(gòu)一般如下:

圖說明圖四防火墻安裝好專業(yè)切功能強勁的防火墻,來有效防御外來黑客病毒等方面的攻擊。在兩個網(wǎng)絡之間加強訪問控制的一整套裝置,是內(nèi)部網(wǎng)絡與外部網(wǎng)絡之間的安全防范系統(tǒng)通常安裝在內(nèi)部網(wǎng)絡與外部網(wǎng)絡的鏈接點上。所有來自internet(外部網(wǎng))的傳輸信息或從內(nèi)部網(wǎng)絡發(fā)出的信息都必須穿過防火墻。入侵行為的發(fā)覺。它通過對計算機網(wǎng)絡或計算機系統(tǒng)中若干關鍵點收集信息,并對其進行分析,從中發(fā)現(xiàn)網(wǎng)絡或系統(tǒng)中是否有違反安全策略的行為和被攻擊的跡象。行進入侵檢測的軟件與硬件的組合便是入侵監(jiān)測系統(tǒng)。與其他安全產(chǎn)品不同的是,入侵檢測系統(tǒng)需要更多的智能,它必須可以將得到的數(shù)據(jù)進行分析,并得出有用的結(jié)果。一個合格的入侵檢測系統(tǒng)能大大簡化管理員的工作,保證網(wǎng)絡安全的運行。(四)病毒防護系統(tǒng)基于單位目前網(wǎng)絡的現(xiàn)狀,在網(wǎng)絡中添加一臺服務器,用于安裝IMSS。1.郵件防毒。采用趨勢科技的ScanMailforNotes。該產(chǎn)品可以和Domino的群件服務器無縫相結(jié)合并內(nèi)嵌到Notes的數(shù)據(jù)庫中,可防止病毒入侵到LotueNotes的數(shù)據(jù)庫及電子郵件,實時掃描并清除隱藏于數(shù)據(jù)庫及信件附件中的病毒??赏ㄟ^任何Notes工作站或Web界面遠程控管防毒管理工作,并提供實時監(jiān)控病毒流量的活動記錄報告。ScanMail是NotesDominoServer使用率最高的防病毒軟件。2.服務器防毒。采用趨勢科技的ServerProtect。該產(chǎn)品的最大特點是內(nèi)含集中管理的概念,防毒模塊和管理模塊可分開安裝。一方面減少了整個防毒系統(tǒng)對原系統(tǒng)的影響,另一方面使所有服務器的防毒系統(tǒng)可以從單點進行部署,管理和更新。3.客戶端防毒。采用趨勢科技的OfficeScan。該產(chǎn)品作為網(wǎng)絡版的客戶端防毒系統(tǒng),使管理者通過單點控制所有客戶機上的防毒模塊,并可以自動對所有客戶端的防毒模塊進行更新。其最大特點是擁有靈活的產(chǎn)品集中部署方式,不受Windows域管理模式的約束,除支持SMS,登錄域腳本,共享安裝以外,還支持純Web的部署方式。4.集中控管TVCS。管理員可以通過此工具在整個企業(yè)范圍內(nèi)進行配置、監(jiān)視和維護趨勢科技的防病毒軟件,支持跨域和跨網(wǎng)段的管理,并能顯示基于服務器的防病毒產(chǎn)品狀態(tài)。無論運行于何種平臺和位置,TVCS在整個網(wǎng)絡中總起一個單一管理控制臺作用。簡便的安裝和分發(fā)代理部署,網(wǎng)絡的分析和病毒統(tǒng)計功能以及自動下載病毒代碼文件和病毒爆發(fā)警報,給管理帶來極大的便利。(五)對服務器的保護服務器的安全對企業(yè)來說是至關重要的,近幾年來,服務器遭遇“黑手”的風險越來越大,就最近服務器遭遇病毒、黑客攻擊的新聞不絕于耳。首先,這些惡意的攻擊行為,旨在消耗服務器資源,影響服務器的正常運作,甚至攻擊到服務器所在網(wǎng)絡癱瘓。還有一方面,就是入侵行為,這種大多與某些利益有關聯(lián),有的涉及到企業(yè)的敏感信息,有的是同行相煎。目前廣泛應用的電子郵件客戶端軟件如OUTLOOK支持S/MIME(SecureMultipurposeInternetMailExtensions),它是從PEM(PrivacyEnhancedMail)和MIME(Internet郵件的附件標準)發(fā)展而來的。首先,它的認證機制依賴于層次結(jié)構(gòu)的證書認證機構(gòu),所有下一級的組織和個人的證書由上一級的組織負責認證,而最上一級的組織(根證書)之間相互認證,整個信任關系基本是樹狀的。其次,S/MIME將信件內(nèi)容加密簽名后作為特殊的附件傳送。保證了信件內(nèi)容的安全性。下圖五是郵件系統(tǒng)保護的簡圖(透明方式):圖說明圖五郵件系統(tǒng)保護(六)日志分析和統(tǒng)計報表能力所有的網(wǎng)站統(tǒng)計報告都是相同的么?日志分析與實時統(tǒng)計分析工具報告和追蹤網(wǎng)站的活動都有著很大的區(qū)別。因為他們收集不同的信息,所以提供的報告也許并不一致。實時統(tǒng)計工具的優(yōu)勢在于跟蹤訪問者行為和精確的頁面瀏覽量統(tǒng)計。

如果很清楚的理解這些工具是怎樣進行統(tǒng)計的,您將能更好的理解兩種報告的差異,并協(xié)調(diào)使用不同的數(shù)據(jù),從而幫助您在營銷和市場活動中做出更有效的決定。對網(wǎng)絡內(nèi)的安全事件也應都作出詳細的日志記錄,這些日志記錄包括事件名稱、描述和相應的主機IP地址等相關信息。此外,報表系統(tǒng)還應自動生成各種形式的攻擊統(tǒng)計報表,形式包括日報表,月報表,年報表等,通過來源分析,目標分析,類別分析等多種分析方式,以直觀、清晰的方式從總體上分析網(wǎng)絡上發(fā)生的各種事件,有助于管理人員提高網(wǎng)絡的安全管理。(七)內(nèi)部網(wǎng)絡行為的管理和監(jiān)控內(nèi)部網(wǎng)絡行為監(jiān)管審計系統(tǒng)是在網(wǎng)絡整體安全解決方案的基礎上,綜合了黨政機關內(nèi)部網(wǎng)絡的安全需求,采取多層架構(gòu)、分布式設計,可滿足黨政機關以及企事業(yè)單位對保障數(shù)據(jù)、信息的安全性及完整性的迫切要求。對內(nèi)部網(wǎng)絡行為的管理監(jiān)控結(jié)果有效,審計結(jié)果取證完整、記錄可信。以下是幾種系統(tǒng):

1.監(jiān)控中心控制臺運行在Windows2000各種版本/WindowsXP下,對系統(tǒng)安全策略進行統(tǒng)一管理與發(fā)布,對系統(tǒng)的安全設備及配置進行統(tǒng)一管理,對系統(tǒng)的日志進行審計、分析、報告,對安全事件進行應急響應和處理,可隨機抽查網(wǎng)絡內(nèi)受控主機的屏幕信息并可記錄和回放。2.身份認證識別服務器運行在Windows2000Server版本下,采用一次一變的動態(tài)口令,有效的解決了一般靜態(tài)口令易截取、易竊聽、易猜測等安全隱患,用于內(nèi)部網(wǎng)使用人員的身份管理和網(wǎng)絡安全管理員身份的認證控制。3.受控主機代理運行在Windows2000各種版本/WindowsXP下,根據(jù)監(jiān)控中心控制臺設置的策略規(guī)則(包括登錄策略、文件策略、一機兩用策略、屏幕監(jiān)控策略、輸入輸出策略等),實時進行信息采集,阻止違規(guī)操作,將違規(guī)操作報警到控制臺。4.郵件監(jiān)控器代理運行在Windows2000各種版本下,安裝在郵件服務器中,根據(jù)監(jiān)控中心控制臺設置的郵件策略規(guī)則,根據(jù)時間段、計算機的IP地址、Email地址進行阻止、報警,將違規(guī)操作報警到控制臺。5.網(wǎng)絡感應器代理運行在Windows2000各種版本/WindowsXP下,采集網(wǎng)絡中的信息流量,根據(jù)控制臺的要求,將采集的網(wǎng)絡信息流量上傳到控制臺,進行審計統(tǒng)計。并可實時檢測出網(wǎng)絡內(nèi)非法接入的其它設備。則內(nèi)網(wǎng)綜合保護簡圖如下圖七所示:圖說明圖七內(nèi)網(wǎng)綜合保護(八)身份認證的解決方案身份認證是指計算機及網(wǎng)絡系統(tǒng)確認操作者身份的過程?;赑KI的身份認證方式是近幾年發(fā)展起來的一種方便、安全的身份認證技術(shù)。它采用軟硬件相結(jié)合、一次一密的強雙因子認證模式,很好地解

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論