版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
第五章集成的安全模式案例——域名解析系統(tǒng)DNS集成安全示例
本章將以某運(yùn)營(yíng)商域名解析系統(tǒng)(DomainNameSystem,DNS)集成整個(gè)安全生命周期為案例,對(duì)集成的整個(gè)環(huán)節(jié)進(jìn)行介紹內(nèi)容包括:符合性評(píng)估、風(fēng)險(xiǎn)評(píng)估、設(shè)計(jì)、實(shí)施、評(píng)測(cè)、監(jiān)視、評(píng)審等。幫助更好的理解什么是集成的安全,以及實(shí)際環(huán)境中的運(yùn)用。2摘要目錄符合性評(píng)估風(fēng)險(xiǎn)評(píng)估集成與安全設(shè)計(jì) 集成安全的實(shí)施 安全運(yùn)行監(jiān)視安全評(píng)審 安全提升某企業(yè)是一家電信運(yùn)營(yíng)商,在網(wǎng)絡(luò)管理中心設(shè)立網(wǎng)絡(luò)與信息安全領(lǐng)導(dǎo)小組,由網(wǎng)絡(luò)管理中心領(lǐng)導(dǎo)層和各業(yè)務(wù)部門(mén)主管組成任務(wù):構(gòu)建一個(gè)域名解析DNS系統(tǒng)為該運(yùn)營(yíng)商管轄范圍內(nèi)用戶(hù)提供域名解析服務(wù),包括:小區(qū)寬帶用戶(hù)、專(zhuān)線用戶(hù)、GPRS用戶(hù)等處理能力需求為20萬(wàn)QPS(每秒查詢(xún)率),并且要符合相關(guān)安全標(biāo)準(zhǔn)。案例介紹5.2符合性評(píng)估根據(jù)《信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南》將DNS系統(tǒng)安全保護(hù)等級(jí)定義為3.1需按照《中華人民共和國(guó)通信行業(yè)標(biāo)準(zhǔn)》第3.1級(jí)要求,包括:業(yè)務(wù)及應(yīng)用安全,業(yè)務(wù)及應(yīng)用系統(tǒng)安全,設(shè)備安全,物理環(huán)境安全,災(zāi)難備份及恢復(fù)等內(nèi)容。具體評(píng)測(cè)內(nèi)容參考:中華人民共和國(guó)通信行業(yè)標(biāo)準(zhǔn)YD/T2245—2011《域名注冊(cè)系統(tǒng)安全防護(hù)要求》。其他安全規(guī)范《通用安全設(shè)備配置規(guī)范》;《安全域劃分和邊界整合技術(shù)要求》;《XX域名解析軟件安全配置規(guī)范》;工信部?!?010〕53號(hào)《關(guān)于加強(qiáng)互聯(lián)網(wǎng)域名系統(tǒng)安全保障工作的通知》;YD/T2052—2009《域名系統(tǒng)安全防護(hù)要求》;
運(yùn)營(yíng)商集團(tuán)《關(guān)于加強(qiáng)互聯(lián)網(wǎng)域名系統(tǒng)安全防護(hù)與維護(hù)工作的通知》。5.3風(fēng)險(xiǎn)評(píng)估DNS面臨的安全風(fēng)險(xiǎn)分析:拒絕服務(wù)類(lèi)數(shù)據(jù)篡改類(lèi)隱私類(lèi)其他類(lèi)資產(chǎn)信息確定評(píng)估階段風(fēng)險(xiǎn)處理建議5.3.1拒絕服務(wù)類(lèi)攻擊DNS面臨的安全風(fēng)險(xiǎn)分析:拒絕服務(wù)類(lèi)攻擊針對(duì)DNS的拒絕服務(wù)類(lèi)攻擊利用DNS的拒絕服務(wù)類(lèi)攻擊流量異常類(lèi)拒絕服務(wù)類(lèi)攻擊緩沖區(qū)溢出類(lèi)拒絕服務(wù)攻擊數(shù)據(jù)篡改類(lèi)攻擊緩存中毒域名劫持中間人攻擊(ManintheMiddleAttack)隱私類(lèi)攻擊域名安全事件百度域名被劫持新浪DNS服務(wù)器出現(xiàn)域名無(wú)法解析故障某知名CDN服務(wù)商DNS故障CN域名遭攻擊致大面積癱瘓境內(nèi)所有通用頂級(jí)域遭DNS劫持5.3.5資產(chǎn)信息確定1. 環(huán)境與邊界類(lèi)別內(nèi)容電源1)設(shè)備電源采用,獨(dú)立專(zhuān)線電源,由機(jī)房總配電盤(pán)直接引入,與動(dòng)力、照明器材或終端、復(fù)印機(jī)等機(jī)器分離;2)配置了不間斷電源(UPS)以避免使用中停電造成數(shù)據(jù)丟失,或設(shè)備損壞;3)照明/動(dòng)力(包括冷氣/除塵/除濕機(jī)等)電源開(kāi)頭獨(dú)立,不受電設(shè)備總電源開(kāi)關(guān)控制;4)總電纜線路上配備空氣保護(hù)開(kāi)頭和無(wú)熔絲開(kāi)關(guān)等,以防止瞬間故障損壞設(shè)備;5)配電箱置于機(jī)房?jī)?nèi);6)配置了專(zhuān)門(mén)的地線。機(jī)房1)環(huán)境溫度18℃~24℃;相對(duì)濕度30%~70%
2)機(jī)房保持整潔,進(jìn)入機(jī)房應(yīng)更換拖鞋,定期進(jìn)行全機(jī)房衛(wèi)生清潔
3)主機(jī)房地板采用高架防靜電地板
4)主機(jī)房天花板使用玻璃纖維。
5)機(jī)房配置了專(zhuān)門(mén)的門(mén)禁系統(tǒng),有專(zhuān)人進(jìn)行值守維護(hù)空調(diào)、消防、照明1)機(jī)房配備了防靜電手鐲等防靜電措施;
2)機(jī)房配備充足的消防器材,并定期維護(hù);
3)機(jī)房安置監(jiān)控?cái)z像頭、溫感和煙感探測(cè)試器;
4……DNS系統(tǒng)邏輯邊界2. 數(shù)據(jù)存儲(chǔ)在管理服務(wù)器上的域名黑名單,用于對(duì)指定的域名進(jìn)行封堵。域名黑名單數(shù)據(jù)以文本方式存在在數(shù)據(jù)庫(kù)中,字段包括:IP段、域名類(lèi)型、域名、請(qǐng)求類(lèi)型、解析結(jié)果等。3. 載體該DNS系統(tǒng)涉及的數(shù)據(jù)載體主要包括如下幾類(lèi)。(1)網(wǎng)絡(luò)設(shè)備:路由器、交換機(jī)等,用于網(wǎng)絡(luò)數(shù)據(jù)轉(zhuǎn)發(fā)、路由等(2)傳輸載體:百兆網(wǎng)線、千兆光纖,用于數(shù)據(jù)傳輸、送達(dá)。(3)存儲(chǔ)載體:服務(wù)器、數(shù)據(jù)庫(kù),用于數(shù)據(jù)的處理、存儲(chǔ)、備份。5.3.6評(píng)估階段在進(jìn)行評(píng)估階段時(shí),以評(píng)估系統(tǒng)的環(huán)境與邊界防護(hù)、數(shù)據(jù)安全、載體安全、管理辦法等方面可能存在的風(fēng)險(xiǎn)點(diǎn)。評(píng)估項(xiàng)滿(mǎn)足不滿(mǎn)足可能存在的風(fēng)險(xiǎn)網(wǎng)絡(luò)可靠性√
因網(wǎng)絡(luò)中斷導(dǎo)致業(yè)務(wù)異常網(wǎng)絡(luò)可發(fā)展性√
業(yè)務(wù)發(fā)展收到網(wǎng)絡(luò)瓶頸限制安全區(qū)域間防護(hù)
√未授權(quán)訪問(wèn)網(wǎng)絡(luò)入侵防御
√來(lái)自網(wǎng)絡(luò)的攻擊入侵事性能監(jiān)控√
網(wǎng)絡(luò)設(shè)備運(yùn)行達(dá)到負(fù)荷表5-5環(huán)境與邊界安全評(píng)估結(jié)果評(píng)估項(xiàng)滿(mǎn)足不滿(mǎn)足可能存在的風(fēng)險(xiǎn)重要數(shù)據(jù)存儲(chǔ)
√重要數(shù)據(jù)泄露重要數(shù)據(jù)防護(hù)
√網(wǎng)絡(luò)攻擊入侵表5-6數(shù)據(jù)安全評(píng)估結(jié)果評(píng)估項(xiàng)滿(mǎn)足不滿(mǎn)足可能存在的風(fēng)險(xiǎn)系統(tǒng)版本及補(bǔ)丁√
存在缺陷或漏洞身份鑒別信息傳輸方式
√偽造源攻擊,信息泄露訪問(wèn)控制
√未授權(quán)訪問(wèn)口令策略
√暴力破解攻擊系統(tǒng)提供的服務(wù)
√惡意代碼攻擊表5-7載體安全評(píng)估結(jié)果5.3.7風(fēng)險(xiǎn)處理建議環(huán)境與邊界處理建議1) 安全區(qū)域防護(hù)2) 邊界防護(hù)數(shù)據(jù)安全處理建議數(shù)據(jù)存儲(chǔ)安全訪問(wèn)控制載體安全處理建議身份鑒別信息傳輸方式訪問(wèn)控制口令策略系統(tǒng)提供的服務(wù)5.4集成與安全設(shè)計(jì)5.4.1設(shè)計(jì)原則高可靠性原則高擴(kuò)展性原則安全性原則符合性原則5.4.2DNS系統(tǒng)安全目標(biāo)第一,保障DNS系統(tǒng)自身的安全;第二,DNS服務(wù)的高可靠性、可用性、連續(xù)性;第三,為其他相關(guān)業(yè)務(wù)系統(tǒng)提供支持?!皹I(yè)務(wù)可用性、解析正確性、狀態(tài)可視化”5.4.3DNS安全體系模型5.4.4網(wǎng)絡(luò)架構(gòu)5.4.5系統(tǒng)部署1、業(yè)務(wù)系統(tǒng)部署在新建的接入交換機(jī)下部署緩存、遞歸、授權(quán)子系統(tǒng)實(shí)現(xiàn)DNS業(yè)務(wù)需求。部署2臺(tái)服務(wù)器,加載通過(guò)該運(yùn)營(yíng)商測(cè)試的軟件來(lái)滿(mǎn)足新建節(jié)點(diǎn)的緩存功能、安全防護(hù)、智能解析需求;部署2臺(tái)服務(wù)器,加載通過(guò)該運(yùn)營(yíng)商測(cè)試的軟件的來(lái)滿(mǎn)足新建節(jié)點(diǎn)的授權(quán)功能需求;部署2臺(tái)服務(wù)器,加載通過(guò)該運(yùn)營(yíng)商測(cè)試軟件來(lái)滿(mǎn)足新建節(jié)點(diǎn)的授權(quán)功能需求。2、網(wǎng)管、日志采集、第三方接口部署部署2臺(tái)服務(wù)器作為采集服務(wù)器,1臺(tái)服務(wù)器作為系統(tǒng)管理服務(wù)器,加載通過(guò)該運(yùn)營(yíng)商測(cè)試與DNS軟件版本配套的管理軟件來(lái)滿(mǎn)足運(yùn)營(yíng)商DNS系統(tǒng)的維護(hù)管理、數(shù)據(jù)采集分析需求。整合DNS網(wǎng)管監(jiān)測(cè)統(tǒng)計(jì)系統(tǒng),實(shí)時(shí)對(duì)域名請(qǐng)求、域名解析、解析成功率、解析時(shí)延、cache命中率等業(yè)務(wù)數(shù)據(jù)指標(biāo)進(jìn)行監(jiān)控該DNS系統(tǒng)全面支持?jǐn)?shù)據(jù)上報(bào)、網(wǎng)絡(luò)管控、域名備案、流量鏡像等系統(tǒng)對(duì)接。5.4.5系統(tǒng)部署3、安全防護(hù)策略部署部署4臺(tái)防火墻設(shè)備,用于滿(mǎn)足邊界防護(hù)功能;部署2臺(tái)流量清洗設(shè)備,用于清理來(lái)自互聯(lián)網(wǎng)側(cè)的異常流量;部署1臺(tái)入侵檢測(cè)設(shè)備,用于檢測(cè)網(wǎng)絡(luò)攻擊入侵事件;部署1套進(jìn)程監(jiān)控系統(tǒng),用于對(duì)服務(wù)器進(jìn)程服務(wù)進(jìn)行監(jiān)控;部署1套防病毒系統(tǒng),用與惡意代碼防護(hù)。4、智能解析策略部署在管理服務(wù)器上部署智能軟件,能夠提供可配置的完善的域名解析結(jié)果定制策略,滿(mǎn)足DNS系統(tǒng)的智能解析要求。5.4.6系統(tǒng)能力系統(tǒng)緩存功能安全防護(hù)功能網(wǎng)管統(tǒng)計(jì)接口擴(kuò)展備份方案系統(tǒng)可靠性系統(tǒng)擴(kuò)展性1. 系統(tǒng)緩存功能滿(mǎn)足系統(tǒng)的緩存需求,功能描述如下。單個(gè)設(shè)備License配置的緩存處理能力為20萬(wàn)QPS,整系統(tǒng)40萬(wàn)QPS的處理能力;遞歸和緩存物理分離,將超過(guò)95%的域名解析請(qǐng)求后直接響應(yīng)返回,大大降低后臺(tái)DNS遞歸服務(wù)器的系統(tǒng)壓力;降低用戶(hù)的域名解析平均響應(yīng)時(shí)延,優(yōu)化后的時(shí)延小于2ms;域名管控能力大幅提升:可以調(diào)整域名TTL值,可以控制特定域名的解析模式;緩存管控能力大幅提升:實(shí)現(xiàn)對(duì)緩存的控制管理,包括查詢(xún)、刪除、備份緩存內(nèi)容、修改緩存節(jié)點(diǎn)資源的TTL值;提供緩存主動(dòng)更新功能,優(yōu)化了解析流程,減小了網(wǎng)外因素的影響,減少了ServFail量,較少了用戶(hù)等待時(shí)間,提升了用戶(hù)體驗(yàn);……2. 安全防護(hù)功能通過(guò)部署在管理服務(wù)器上的安全模塊,實(shí)現(xiàn)系統(tǒng)的安全防護(hù)需求。實(shí)現(xiàn)的功能描述如下。能夠?qū)Ξ惓0M(jìn)行過(guò)濾,并能夠?qū)P非法、DNS非法查詢(xún)包(長(zhǎng)度異常、格式異常、內(nèi)容異常)進(jìn)行丟棄處理;監(jiān)測(cè)防御各類(lèi)常見(jiàn)的DNSDDoS攻擊:DDoS反射攻擊(入侵者偽造大量的源地址為“被攻擊方”的DNS請(qǐng)求報(bào)文,DNS回復(fù)大量報(bào)文給“被攻擊方”,導(dǎo)致“被攻擊方”帶寬、系統(tǒng)資源耗盡);偽造源IPDDoS攻擊(入侵者利用“僵尸網(wǎng)絡(luò)”,向目標(biāo)地址發(fā)起訪問(wèn),導(dǎo)致“被攻擊方”帶寬、系統(tǒng)資源耗盡);DNS畸形包DDoS攻擊;DNSQueryFlood攻擊;UDPFlood攻擊;SYNFlood攻擊;ICMPFlood攻擊??杀O(jiān)測(cè)防御DNS緩存投毒攻擊(入侵者修改DNS緩存中的數(shù)據(jù),將域名指向不正確的IP地址,引導(dǎo)用戶(hù)訪問(wèn)惡意站點(diǎn));……3. 網(wǎng)管統(tǒng)計(jì)功能通過(guò)部署在管理服務(wù)器上的管理模塊,實(shí)現(xiàn)的功能描述如下。實(shí)現(xiàn)對(duì)服務(wù)器以及其他設(shè)備(如:流量清洗、入侵檢測(cè)設(shè)備等)的維護(hù)管理;通過(guò)WEBGUI界面,提供數(shù)據(jù)配置管理功能;通過(guò)WEBGUI界面,可實(shí)現(xiàn)對(duì)各網(wǎng)元的監(jiān)控,包括:CPU利用率、內(nèi)存利用率、端口流量、關(guān)鍵業(yè)務(wù)進(jìn)程等;能夠按照用戶(hù)IP地址/目標(biāo)域名進(jìn)行查詢(xún)量統(tǒng)計(jì);……4. 接口擴(kuò)展功能綜合網(wǎng)管系統(tǒng)支持SYSLOG、FTP、SNMP等方式對(duì)接綜合網(wǎng)管系統(tǒng),并將DNS業(yè)務(wù)指標(biāo)、DNS告警信息、DNS設(shè)備狀態(tài)燈信息送到綜合網(wǎng)管。單點(diǎn)登錄支持網(wǎng)絡(luò)管控系統(tǒng)接入,通過(guò)該系統(tǒng)實(shí)現(xiàn)單點(diǎn)登錄。重點(diǎn)數(shù)據(jù)上報(bào)系統(tǒng)支持基于SYSLOG、FTP方式與集團(tuán)重點(diǎn)數(shù)據(jù)上報(bào)系統(tǒng)的對(duì)接要求。域名備案系統(tǒng)支持基于FTP主動(dòng)、FTP被動(dòng)的方式與域名備案系統(tǒng)的對(duì)接要求。流量鏡像系統(tǒng)支持針對(duì)DNS請(qǐng)求和DNS應(yīng)答的流量鏡像功能,以對(duì)接第三方流量監(jiān)測(cè)系統(tǒng)。5. 備份方案節(jié)點(diǎn)間的備份節(jié)點(diǎn)內(nèi)的備份系統(tǒng)內(nèi)的備份6. 系統(tǒng)可靠性單節(jié)點(diǎn)內(nèi)部署2臺(tái)服務(wù)器,可保證1:1冗余備份;所有設(shè)備提供雙電源,避免單電源故障引起系統(tǒng)宕機(jī)。7. 系統(tǒng)擴(kuò)展性網(wǎng)元易擴(kuò)展。改造優(yōu)化方案采用透明串接方式,對(duì)現(xiàn)網(wǎng)結(jié)構(gòu)無(wú)影響,對(duì)后續(xù)三層交換交換機(jī)下設(shè)備的擴(kuò)展無(wú)影響;功能易擴(kuò)展。所有系統(tǒng)功能均由軟件模塊實(shí)現(xiàn),系統(tǒng)功能擴(kuò)展只需直接升級(jí)軟件模塊即可,無(wú)需替換或者增加硬件設(shè)備。5.4.7安全功能設(shè)計(jì)根據(jù)信息系統(tǒng)安全集成模型,進(jìn)行四個(gè)方面考慮。數(shù)據(jù)安全設(shè)計(jì)載體安全設(shè)計(jì)環(huán)境安全設(shè)計(jì)邊界安全設(shè)計(jì)1.數(shù)據(jù)安全設(shè)計(jì)1) 業(yè)務(wù)可用性集成DNS網(wǎng)管監(jiān)測(cè)統(tǒng)計(jì)系統(tǒng),實(shí)時(shí)對(duì)域名請(qǐng)求、域名解析、解析成功率、解析時(shí)延、cache命中率等業(yè)務(wù)數(shù)據(jù)指標(biāo)進(jìn)行監(jiān)控。2) 數(shù)據(jù)備份每月對(duì)域名解析系統(tǒng)關(guān)鍵數(shù)據(jù)和重要信息進(jìn)行備份,建立恢復(fù)的管理和控制機(jī)制。3) 賬號(hào)管理使用集中賬號(hào)管控平臺(tái)進(jìn)行賬號(hào)管理,管理、維護(hù)人員通過(guò)短信認(rèn)證方式申請(qǐng)、使用賬號(hào),每90天平臺(tái)自動(dòng)修改賬號(hào)口令。4) 性能監(jiān)控對(duì)域名解析系統(tǒng)所有網(wǎng)絡(luò)設(shè)備、安全設(shè)備及主機(jī)通過(guò)SNMP和自動(dòng)巡檢;腳本進(jìn)行性能和運(yùn)行狀態(tài)監(jiān)控,基于閥值進(jìn)行告警;5) 重點(diǎn)域名監(jiān)控保障設(shè)定一個(gè)(或多個(gè))域名對(duì)應(yīng)的預(yù)期解析結(jié)果列表,當(dāng)一個(gè)域名的解析結(jié)果和預(yù)期的不相符,會(huì)產(chǎn)生告警。2、接入層接入層設(shè)計(jì)是一種載體安全設(shè)計(jì)。針對(duì)DNS系統(tǒng)承載網(wǎng)絡(luò)的維護(hù),按照集團(tuán)規(guī)范遠(yuǎn)程接入方式,嚴(yán)格限制遠(yuǎn)程維護(hù)通道,只允許通過(guò)網(wǎng)絡(luò)安全管控平臺(tái)登錄維護(hù)系統(tǒng)。3. 防護(hù)層1) DDoS防護(hù)在省干和國(guó)干之間部署抗DDoS設(shè)備,清洗流量可以達(dá)到10G。DNS系統(tǒng)設(shè)置源IP、域名限速功能、超過(guò)源IP和域名限速閥值的請(qǐng)求進(jìn)行過(guò)濾、有效的防護(hù)異常攻擊請(qǐng)求。2) 防域名篡改與緩存投毒對(duì)于1秒內(nèi)返回的遞歸應(yīng)答數(shù)大于100QPS(默認(rèn)),緩存投毒告警會(huì)發(fā)出告警并丟棄;DNS系統(tǒng)NAP設(shè)備對(duì)報(bào)文進(jìn)行合法性檢查,若出現(xiàn)非法IP、非法UDP或非法DNS報(bào)文的情況,直接丟棄,并且在MS網(wǎng)管界面上有相關(guān)信息的統(tǒng)計(jì)DNS系統(tǒng)對(duì)請(qǐng)求ID和應(yīng)答ID進(jìn)行效驗(yàn)、以增大DNS應(yīng)答報(bào)文的合法性、防止域名緩存投毒、篡改。3) 入侵檢測(cè)在DNS內(nèi)部核心交換機(jī)處,部署入侵檢測(cè)系統(tǒng),實(shí)施檢測(cè)網(wǎng)絡(luò)流量,定期對(duì)日志進(jìn)行分析。4) 防病毒網(wǎng)關(guān)在DNS防火墻至DNS內(nèi)部核心交換機(jī)間,以串聯(lián)的方式部署防病毒網(wǎng)關(guān),對(duì)病毒、木馬進(jìn)行有效過(guò)濾。5) 配置合規(guī)嚴(yán)格按照《某運(yùn)營(yíng)商設(shè)備安全功能和配置系列規(guī)范》,定期對(duì)DNS系統(tǒng)每臺(tái)主機(jī)進(jìn)行配置加固和弱口令加固。6) 漏洞評(píng)估加固定期監(jiān)測(cè)DNS解析軟件的版本安全性,避免業(yè)已發(fā)現(xiàn)的漏洞造成域名劫持或域名更改等安全事件。每季度使用漏洞掃描器對(duì)DNS進(jìn)行漏洞評(píng)估,針對(duì)評(píng)估結(jié)果進(jìn)行加固。7) 安全審計(jì)對(duì)登錄、維護(hù)操作日志進(jìn)行監(jiān)控、記錄,每周安排專(zhuān)門(mén)的審計(jì)人員進(jìn)行審計(jì),對(duì)不符合項(xiàng),定期通報(bào)。4. 建立安全管理制度在以下幾個(gè)方面加強(qiáng)制度的建立:人員管理制度機(jī)房管理制度系統(tǒng)的安全測(cè)評(píng)制度系統(tǒng)配置與補(bǔ)丁管理制度用戶(hù)授權(quán)與口令管理制度備份與災(zāi)難恢復(fù)要求應(yīng)急響應(yīng)制度安全事件上報(bào)及處置制度5.5集成安全的實(shí)施建設(shè)目標(biāo)本期工程計(jì)劃在樞紐大樓新建一套DNS系統(tǒng),處理能力需求為20萬(wàn)QPS,系統(tǒng)需實(shí)現(xiàn)智能DNS、關(guān)鍵指標(biāo)采集上報(bào)集團(tuán)要求功能,該系統(tǒng)建成后,與原DNS系統(tǒng)間實(shí)現(xiàn)基于Anycast技術(shù)的負(fù)荷分擔(dān)。網(wǎng)絡(luò)架構(gòu)1. 業(yè)務(wù)系統(tǒng)部署基于IPAnycast架構(gòu),通過(guò)在新建的匯聚交換機(jī)下部署緩存、遞歸、授權(quán)子系統(tǒng)實(shí)現(xiàn)新增節(jié)點(diǎn)的DNS需求。部署2臺(tái)緩存功能服務(wù)器,來(lái)滿(mǎn)足新建節(jié)點(diǎn)的緩存功能、安全防護(hù)、智能解析需求;部署2臺(tái)授權(quán)功能服務(wù)器,來(lái)滿(mǎn)足新建節(jié)點(diǎn)的授權(quán)功能需求;部署2臺(tái)遞歸功能服務(wù)器,來(lái)滿(mǎn)足新建節(jié)點(diǎn)的遞歸功能需求。2. 網(wǎng)管、日志采集、第三方接口部署2. 網(wǎng)管、日志采集、第三方接口部署部署2臺(tái)通過(guò)測(cè)試的日志采集服務(wù)器,1臺(tái)作為系統(tǒng)網(wǎng)管服務(wù)器,來(lái)滿(mǎn)足甲方DNS系統(tǒng)的維護(hù)管理、數(shù)據(jù)采集分析需求。1) 節(jié)點(diǎn)內(nèi)路由方式2) 節(jié)點(diǎn)間路由方式5.5.3設(shè)備配置清單序號(hào)設(shè)備名稱(chēng)用途主要性能指標(biāo)單位數(shù)量備注1.1緩存功能設(shè)備基礎(chǔ)設(shè)備2U高度,標(biāo)配雙路冗余電源(另行配置,可選配冗余直流電源)。三個(gè)網(wǎng)絡(luò)擴(kuò)展槽,可選配4*GE光口、8*GE光口、8*1000M電口、2*10GE光口等多種模塊,標(biāo)配2*1000M電口,1*帶外網(wǎng)管口臺(tái)2緩存子系統(tǒng)1.2冗余交流電源模塊電源模塊雙路輸入AC220V冗余交流電源模塊,500W塊21.3CachePro功能模塊緩存模塊乙方緩存模塊,Licence:QPS=20萬(wàn)QPS
21.4功能模塊安全防護(hù)模塊安全防護(hù)模塊套21.5功能模塊智能解析模塊智能解析模塊套2表5-8設(shè)備配置清單5.5.4項(xiàng)目進(jìn)度安排準(zhǔn)備階段實(shí)施階段系統(tǒng)聯(lián)合測(cè)試階段試運(yùn)行以及維護(hù)階段1、提交技術(shù)文件(乙方)2、工前準(zhǔn)備(甲方)3、安裝現(xiàn)場(chǎng)驗(yàn)收(乙方)4、開(kāi)箱驗(yàn)收(甲方,乙方)1.簽署開(kāi)工文件(甲方,乙方)2.設(shè)備上架(甲方,乙方)3.連接所有纜線至設(shè)備(甲方,乙方)4.簽署設(shè)備硬件移交文件(甲方,乙方)5.安裝調(diào)試單臺(tái)設(shè)備(乙方)6.對(duì)所有設(shè)備進(jìn)行聯(lián)調(diào)(甲方,乙方)7.驗(yàn)收(甲方,乙方)8.簽署初驗(yàn)報(bào)告(甲方,乙方)1、試運(yùn)行觀察(甲方)2、討論修改策略(甲方,乙方)1、有關(guān)部門(mén),人員討論終驗(yàn)方案:(乙方、甲方)2、提供試運(yùn)行報(bào)告(乙方)3、簽署終驗(yàn)報(bào)告(甲方,乙方)4、進(jìn)入售后服務(wù)期完成標(biāo)志是《現(xiàn)場(chǎng)驗(yàn)收?qǐng)?bào)告》和開(kāi)箱驗(yàn)貨報(bào)告(合格)完成標(biāo)志是簽署《開(kāi)工報(bào)告》《測(cè)試驗(yàn)收?qǐng)?bào)告》《系統(tǒng)初驗(yàn)報(bào)告》完成標(biāo)志是正常運(yùn)行1周后完成標(biāo)志簽署《系統(tǒng)終驗(yàn)報(bào)告》2周內(nèi)2周內(nèi)1周6個(gè)月試運(yùn)行后表5-9項(xiàng)目進(jìn)度安排表5.5.5工程分工界面1. 甲方職責(zé)(1) 設(shè)備到貨前,完成機(jī)房、機(jī)架、電源和線路準(zhǔn)備工作;(2) 設(shè)備到貨后,與賣(mài)方工程師共同進(jìn)行設(shè)備的開(kāi)箱查驗(yàn),并簽署驗(yàn)貨證明;(3) 指定專(zhuān)門(mén)的工程管理和協(xié)調(diào)單位,提供聯(lián)系人名單;負(fù)責(zé)同各節(jié)點(diǎn)負(fù)責(zé)人聯(lián)絡(luò)協(xié)調(diào);并指定專(zhuān)門(mén)的技術(shù)機(jī)房人員以及技術(shù)工程師配合工程實(shí)施;……2. 乙方職責(zé)(1) 指定專(zhuān)門(mén)的項(xiàng)目經(jīng)理和技術(shù)負(fù)責(zé)人,分別負(fù)責(zé)本項(xiàng)目中賣(mài)方的工程協(xié)調(diào)和技術(shù)方案制定和實(shí)施;(2) 按照合同設(shè)備清單按時(shí)提供設(shè)備和驗(yàn)貨清單;(3) 提前提供施工計(jì)劃、工程實(shí)施方案供買(mǎi)方討論和審批;(4) 設(shè)備到貨后,協(xié)助買(mǎi)方工程師完成設(shè)備的開(kāi)箱檢驗(yàn);(5) 安排工程師到現(xiàn)場(chǎng)負(fù)責(zé)對(duì)DNS系統(tǒng)設(shè)備的安裝調(diào)測(cè),并對(duì)買(mǎi)方工程師進(jìn)行必要的現(xiàn)場(chǎng)培訓(xùn);……5.6安全運(yùn)行監(jiān)視DNS系統(tǒng)安全監(jiān)控、安全事件處理、應(yīng)急響應(yīng)、事件追溯;對(duì)DNS系統(tǒng)進(jìn)行定期的安全狀態(tài)巡查。運(yùn)行監(jiān)視階段,實(shí)施人員需利用專(zhuān)用工具或人工方式,對(duì)DNS系統(tǒng)設(shè)計(jì)完成后的效果進(jìn)行驗(yàn)證和監(jiān)測(cè)。并獲取監(jiān)視數(shù)據(jù),為安全評(píng)審提供數(shù)據(jù)支撐。測(cè)試目的驗(yàn)證DNS設(shè)備的緩存功能:對(duì)于Cache中命中的請(qǐng)求,Cache直接返回;沒(méi)命中的請(qǐng)求,才到后端DNS進(jìn)行遞歸查詢(xún),遞歸查詢(xún)成功后返回應(yīng)答報(bào)文,并在DNS的Cache中進(jìn)行緩存。測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:使用測(cè)試終端的dig程序發(fā)送對(duì)某個(gè)域名的DNS請(qǐng)求查詢(xún);使用測(cè)試終端再次發(fā)送對(duì)同一個(gè)域名的DNS請(qǐng)求;對(duì)比DNS設(shè)備現(xiàn)網(wǎng)收到DNS請(qǐng)求流量與發(fā)到上層bind做遞歸的流量,可以看出DNS設(shè)備緩存功能的效果表5-10DNS系統(tǒng)緩存功能測(cè)試表預(yù)期結(jié)果:DNS系統(tǒng)能夠緩存域名解析記錄;對(duì)于已緩存的記錄,DNS系統(tǒng)直接返回,不到后端DNS服務(wù)器進(jìn)行遞歸;DNS設(shè)備可以使到外部做遞歸的流量減少大約一個(gè)數(shù)量級(jí)的規(guī)模測(cè)試目的驗(yàn)證設(shè)備具有基于源IP的查詢(xún)限速功能:系統(tǒng)可以設(shè)置同一個(gè)源IP地址的最大DNS請(qǐng)求速率,用來(lái)防止單一用戶(hù)的DNS攻擊流量測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:配置限速策略;如設(shè)置測(cè)試設(shè)備的IP地址限速為500QPS;測(cè)試設(shè)備以5000QPS的速度發(fā)送DNS請(qǐng)求;在測(cè)試設(shè)備上查看成功查詢(xún)的QPS數(shù)據(jù);登陸管理界面,查看統(tǒng)計(jì)的QPS數(shù)據(jù)
預(yù)期結(jié)果:成功QPS值不超過(guò)500條每秒,證明限速功能生效。管理界面可以監(jiān)控到500QPS的速率表5-11基于源IP的地址限速測(cè)試測(cè)試目的驗(yàn)證設(shè)備具有訪問(wèn)控制白名單功能(ACL),這樣能夠確保DNS系統(tǒng)只針對(duì)設(shè)定的用戶(hù)進(jìn)行服務(wù)測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:DNS系統(tǒng)設(shè)置白名單訪問(wèn)策略,設(shè)置測(cè)試設(shè)備的IP為白名單,并開(kāi)啟ACL;測(cè)試設(shè)備執(zhí)行dig程序作DNS查詢(xún),查看結(jié)果;使用另外的測(cè)試設(shè)備,該設(shè)備IP不在白名單內(nèi),執(zhí)行dig作DNS查詢(xún),查看結(jié)果預(yù)期結(jié)果:白名單地址的查詢(xún)能正常返回結(jié)果,其他無(wú)法返回結(jié)果表5-12DNS系統(tǒng)訪問(wèn)控制白名單功能測(cè)試測(cè)試目的驗(yàn)證設(shè)備具有域名本地強(qiáng)制解析的功能:能夠指定某些域名的解析結(jié)果,該域名的請(qǐng)求直接返回,不進(jìn)行后端遞歸查詢(xún),從而在特定的情況下對(duì)某些重要的域名進(jìn)行保護(hù)測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:配置一個(gè)強(qiáng)制域名解析策略,如為與,TTL為999;測(cè)試設(shè)備對(duì)域名做一個(gè)請(qǐng)求;查看域名的解析結(jié)果預(yù)期結(jié)果:解析結(jié)果在與之間輪詢(xún),且TTL值為999表5-13DNS系統(tǒng)強(qiáng)制域名解析功能測(cè)試測(cè)試目的驗(yàn)證設(shè)備具有防護(hù)DNS投毒的功能測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:開(kāi)啟DNS系統(tǒng)的安全防護(hù)功能;測(cè)試設(shè)備執(zhí)行投毒程序,發(fā)送投毒流量;查詢(xún)緩存污染告警,是否有告警信息預(yù)期結(jié)果:有緩存污染告警表5-14DNS系統(tǒng)防投毒功能測(cè)試測(cè)試目的驗(yàn)證設(shè)備具重點(diǎn)域名監(jiān)控解析的功能,即可以針對(duì)某些域名的解析結(jié)果進(jìn)行監(jiān)控,如果解析結(jié)果不是設(shè)定的預(yù)期值,將產(chǎn)生告警信息測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:配置一個(gè)監(jiān)控的域名,如,配置預(yù)期的IP為;測(cè)試設(shè)備對(duì)進(jìn)行撥測(cè);查看域名監(jiān)控告警,是否有該域名的告警信息預(yù)期結(jié)果:對(duì)域名的解析結(jié)果進(jìn)行告警表5-15DNS系統(tǒng)域名監(jiān)控功能測(cè)試測(cè)試目的驗(yàn)證設(shè)備具有特定域名監(jiān)控分析的功能,即對(duì)于某些特定域名的訪問(wèn)量進(jìn)行實(shí)時(shí)監(jiān)控測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:配置一個(gè)策略域名,如;測(cè)試設(shè)備針對(duì),發(fā)100個(gè)請(qǐng)求;查看策略域名分析中,有無(wú)對(duì)有針對(duì)性的分析統(tǒng)計(jì)預(yù)期結(jié)果:策略域名分析中,對(duì)有特定的分析統(tǒng)計(jì)表5-16DNS系統(tǒng)策略域名統(tǒng)計(jì)分析功能測(cè)試測(cè)試目的
驗(yàn)證DNS系統(tǒng)的針對(duì)DNS流量進(jìn)行各項(xiàng)統(tǒng)計(jì)功能,各項(xiàng)數(shù)據(jù)統(tǒng)計(jì)值,都可以通過(guò)Web界面進(jìn)行呈現(xiàn)測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:在用戶(hù)現(xiàn)網(wǎng)流量的情況下,DNS系統(tǒng)管理系統(tǒng)上查看如下統(tǒng)計(jì)信息:流量分析:匯總流量分析;按查詢(xún)類(lèi)型統(tǒng)計(jì)分析;
按解析結(jié)果統(tǒng)計(jì)分析;解析成功率分析;Cache命中率分析;過(guò)濾包統(tǒng)計(jì);策略域名統(tǒng)計(jì);
策略IP統(tǒng)計(jì)預(yù)期結(jié)果:各個(gè)統(tǒng)計(jì)信息都可以在Web頁(yè)面上進(jìn)行呈現(xiàn),并且統(tǒng)計(jì)數(shù)據(jù)正確測(cè)試結(jié)果:各個(gè)統(tǒng)計(jì)信息都可以在Web頁(yè)面上進(jìn)行呈現(xiàn),并且統(tǒng)計(jì)數(shù)據(jù)正確表5-17DNS系統(tǒng)流量統(tǒng)計(jì)功能測(cè)試測(cè)試目的
驗(yàn)證DNS網(wǎng)管能夠?qū)NS的各個(gè)節(jié)點(diǎn)、設(shè)備進(jìn)行統(tǒng)一管理與監(jiān)控測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:DNS網(wǎng)管能夠新增或者刪除管理節(jié)點(diǎn);節(jié)點(diǎn)中能根據(jù)實(shí)際情況增加與刪除設(shè)備,并進(jìn)行DNS系統(tǒng)的管理配置功能;DNS網(wǎng)管能夠?qū)γ颗_(tái)設(shè)備的狀態(tài)進(jìn)行監(jiān)控,如果設(shè)備狀態(tài)不正常時(shí)將進(jìn)行特殊顏色顯示;DNS網(wǎng)管能夠?qū)υO(shè)備的歷史信息進(jìn)行記錄并顯示預(yù)期結(jié)果:DNS網(wǎng)管系統(tǒng)能夠?qū)υO(shè)備進(jìn)行管理與監(jiān)控,并且以圖形化的方式進(jìn)行呈現(xiàn)表5-18DNS系統(tǒng)設(shè)備管理監(jiān)控功能測(cè)試目的驗(yàn)證DNS系統(tǒng)的監(jiān)控、異常告警功能測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:設(shè)置各種告警狀態(tài)閾值,并使用發(fā)包機(jī)模擬各種觸發(fā)告警的狀態(tài),測(cè)試如下告警:節(jié)點(diǎn)QPS量告警;IP限速、域名限速告警;解析成功率告警;遞歸查詢(xún)量告警;解析延時(shí)告警;設(shè)備負(fù)載告警;關(guān)鍵進(jìn)程告警;投毒告警檢查告警記錄預(yù)期結(jié)果:系統(tǒng)達(dá)到告警閾值時(shí),觸發(fā)告警表[1-6]-[1-9][0-9]DNS系統(tǒng)異常告警測(cè)試測(cè)試目的驗(yàn)證DNS網(wǎng)管能夠?qū)M(jìn)行用戶(hù)與日志管理測(cè)試環(huán)境:新建環(huán)境測(cè)試步驟:DNS網(wǎng)管能夠新增或者刪除用戶(hù)組,每個(gè)組對(duì)于每個(gè)功能,都可以設(shè)置不同的權(quán)限;DNS網(wǎng)管能夠新增或者刪除用戶(hù),增加用戶(hù)的時(shí)候需要指定屬于哪個(gè)用戶(hù)組,用戶(hù)自動(dòng)繼承該用戶(hù)組的權(quán)限;DNS網(wǎng)管能夠?qū)芾斫缑娴牟僮鬟M(jìn)行記錄;DNS網(wǎng)管能夠?qū)τ脩?hù)密碼的復(fù)雜度進(jìn)行檢查,并定期提醒用戶(hù)更新密碼預(yù)期結(jié)果:DNS網(wǎng)管系統(tǒng)能夠?qū)τ脩?hù)與權(quán)限進(jìn)行管理,并且能夠記錄操作日志表[1-6]-[1-9][0-9]DNS網(wǎng)管系統(tǒng)用戶(hù)與日志管理類(lèi)別監(jiān)視內(nèi)容監(jiān)視方式監(jiān)視周期監(jiān)視結(jié)果集成產(chǎn)品運(yùn)行防火墻人工檢測(cè)及驗(yàn)證1月符合要求流量清洗設(shè)備人工檢測(cè)及驗(yàn)證1月符合要求進(jìn)程監(jiān)控系統(tǒng)工具檢測(cè)及驗(yàn)證1月符合要求防病毒系統(tǒng)人工檢測(cè)及驗(yàn)證1月符合要求入侵檢測(cè)設(shè)備人工檢測(cè)及驗(yàn)證1月符合要求系統(tǒng)業(yè)務(wù)功能系統(tǒng)遞歸功能人工檢測(cè)及驗(yàn)證1月符合要求系統(tǒng)緩存功能人工檢測(cè)及驗(yàn)證1月符合要求網(wǎng)管統(tǒng)計(jì)功能人工檢測(cè)及驗(yàn)證1月符合要求系統(tǒng)備份功能工具檢測(cè)1月符合要求人工分析1月符合要求安全防火功能數(shù)據(jù)存儲(chǔ)加密驗(yàn)證人工檢測(cè)及驗(yàn)證1次已加密數(shù)據(jù)傳輸加密驗(yàn)證工具嗅探1周已加密異常包進(jìn)行過(guò)濾人工檢測(cè)及驗(yàn)證1周符合要求緩存投毒攻擊防護(hù)工具監(jiān)視1周符合要求異常進(jìn)程工具監(jiān)視1周符合要求安全應(yīng)急措施人工檢測(cè)及驗(yàn)證1周不符合要求安全配置及漏洞驗(yàn)證工具監(jiān)視1次安全配置不符合要求表[1-6]-[1-9][0-9]參考運(yùn)行監(jiān)測(cè)實(shí)施計(jì)劃5.7安全評(píng)審安全運(yùn)行監(jiān)視完成后,安全設(shè)計(jì)項(xiàng)目團(tuán)隊(duì),需依據(jù)安全監(jiān)視數(shù)據(jù),對(duì)集成安全成的效果進(jìn)行評(píng)審,以確認(rèn)信息系統(tǒng)是否滿(mǎn)足安全符合性要求。在本案例中,集成項(xiàng)目團(tuán)隊(duì),成立了安全評(píng)審小組,組織運(yùn)營(yíng)商負(fù)責(zé)人,項(xiàng)目實(shí)施公司技術(shù)團(tuán)隊(duì)、第三方專(zhuān)業(yè)信息安全人員對(duì)DNS系統(tǒng)設(shè)計(jì)的效果進(jìn)行評(píng)審。參考ISMS手冊(cè),對(duì)本項(xiàng)目所見(jiàn)系統(tǒng)進(jìn)行安全評(píng)審的相關(guān)表格見(jiàn)教材示例。5.8安全提升建立應(yīng)急響應(yīng)機(jī)制,制訂應(yīng)急響應(yīng)預(yù)案。5.8.1事件監(jiān)測(cè)事件檢測(cè)主要通過(guò)部署的抗拒絕服務(wù)系統(tǒng)、流量監(jiān)控系統(tǒng)、DNS系統(tǒng)自身的監(jiān)控系統(tǒng)、安全管理系統(tǒng)(SOC)、執(zhí)行日常安全維護(hù)作業(yè)計(jì)劃?rùn)z查、日常安全工單、安全預(yù)警公告、用戶(hù)投訴等
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年中職(市場(chǎng)營(yíng)銷(xiāo))市場(chǎng)實(shí)訓(xùn)綜合測(cè)試題及答案
- 2025年大學(xué)一年級(jí)(食品科學(xué)與工程)食品微生物學(xué)試題及答案
- 2026年機(jī)械原理(機(jī)械運(yùn)動(dòng)優(yōu)化)試題及答案
- 2025年中職大數(shù)據(jù)技術(shù)與應(yīng)用(大數(shù)據(jù)處理基礎(chǔ))試題及答案
- 2025年中職(旅游服務(wù)與管理)旅游管理綜合階段測(cè)試試題及答案
- 2026年客服管理(投訴處理)試題及答案
- 2025年高職衛(wèi)生檢驗(yàn)與檢疫技術(shù)(檢驗(yàn)檢疫應(yīng)用)試題及答案
- 2025年高職汽車(chē)電子技術(shù)(電子控制系統(tǒng))試題及答案
- 2025年高職物流統(tǒng)計(jì)(物流統(tǒng)計(jì))試題及答案
- 2025年大學(xué)大四(輕化工程)造紙廢水處理技術(shù)綜合測(cè)試試題及答案
- 2026陜西省森林資源管理局局屬企業(yè)招聘(55人)備考題庫(kù)附答案
- 食品添加劑生產(chǎn)質(zhì)量管理手冊(cè)(標(biāo)準(zhǔn)版)
- 《內(nèi)科護(hù)理》課件-學(xué)前先知:腺垂體功能減退癥病人的護(hù)理課件
- 2025-2026學(xué)年北京西城區(qū)初三(上期)期末物理試卷(含答案)
- 【初中 歷史】2025-2026學(xué)年統(tǒng)編版八年級(jí)歷史上冊(cè)期末材料分析題練習(xí)
- 2026年2026年健康飲食防失眠培訓(xùn)課件
- 廣西華盛集團(tuán)廖平糖業(yè)有限責(zé)任公司招聘筆試題庫(kù)2026
- 房地產(chǎn)登記技術(shù)規(guī)程
- 全員生產(chǎn)維護(hù)TPM自主保養(yǎng)
- DB34T 241-2002 秋浦花鱖人工繁殖與夏花培育技術(shù)標(biāo)準(zhǔn)
- 2025年粉絲見(jiàn)面會(huì)合同協(xié)議
評(píng)論
0/150
提交評(píng)論