校園網(wǎng)絡(luò)安全實(shí)施方案_第1頁
校園網(wǎng)絡(luò)安全實(shí)施方案_第2頁
校園網(wǎng)絡(luò)安全實(shí)施方案_第3頁
校園網(wǎng)絡(luò)安全實(shí)施方案_第4頁
校園網(wǎng)絡(luò)安全實(shí)施方案_第5頁
已閱讀5頁,還剩2頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

校園網(wǎng)絡(luò)安全實(shí)施方案校園網(wǎng)網(wǎng)絡(luò)是一個(gè)分層次的拓?fù)浣Y(jié)構(gòu),因此網(wǎng)絡(luò)的安全防護(hù)也需采用分層次的拓?fù)浞雷o(hù)措施。即一個(gè)完整的校園網(wǎng)網(wǎng)絡(luò)信息安全解決方案應(yīng)該覆蓋網(wǎng)絡(luò)的各個(gè)層次,并且與安全管理相結(jié)合。一、網(wǎng)絡(luò)信息安全系統(tǒng)設(shè)計(jì)原則·1.1滿足Internet分級管理需求·1.2需求、風(fēng)險(xiǎn)、代價(jià)平衡的原則·1.3綜合性、整體性原則·1.4可用性原則·1.5分步實(shí)施原則目前,對于新建網(wǎng)絡(luò)及已投入運(yùn)行的網(wǎng)絡(luò),必須盡快解決網(wǎng)絡(luò)的安全保密問題,設(shè)計(jì)時(shí)應(yīng)遵循如下思想:(1)大幅度地提高系統(tǒng)的安全性和保密性;(2)保持網(wǎng)絡(luò)原有的性能特點(diǎn),即對網(wǎng)絡(luò)的協(xié)議和傳輸具有很好的透明性;(3)易于操作、維護(hù),并便于自動化管理,而不增加或少增加附加操作;(4)盡量不影響原網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),便于系統(tǒng)及系統(tǒng)功能的擴(kuò)展;(5)安全保密系統(tǒng)具有較好的性能價(jià)格比,一次性投資,可以長期使用;(6)安全與密碼產(chǎn)品具有合法性,并便于安全管理單位與密碼管理單位的檢查與監(jiān)督?;谏鲜鏊枷耄W(wǎng)絡(luò)信息安全系統(tǒng)應(yīng)遵循如下設(shè)計(jì)原則:滿足因特網(wǎng)的分級管理需求根據(jù)Internet網(wǎng)絡(luò)規(guī)模大、用戶眾多的特點(diǎn),對Internet/Intranet信息安全實(shí)施分級管理的解決方案,將對它的控制點(diǎn)分為三級實(shí)施安全管理。--第一級:中心級網(wǎng)絡(luò),主要實(shí)現(xiàn)內(nèi)外網(wǎng)隔離;內(nèi)外網(wǎng)用戶的訪問控制;內(nèi)部網(wǎng)的監(jiān)控;內(nèi)部網(wǎng)傳輸數(shù)據(jù)的備份與稽查。--第二級:部門級,主要實(shí)現(xiàn)內(nèi)部網(wǎng)與外部網(wǎng)用戶的訪問控制;同級部門間的訪問控制;部門網(wǎng)內(nèi)部的安全審計(jì)。--第三級:終端/個(gè)人用戶級,實(shí)現(xiàn)部門網(wǎng)內(nèi)部主機(jī)的訪問控制;數(shù)據(jù)庫及終端信息資源的安全保護(hù)。需求、風(fēng)險(xiǎn)、代價(jià)平衡的原則對任一網(wǎng)絡(luò),絕對安全難以達(dá)到,也不一定是必要的。對一個(gè)網(wǎng)絡(luò)進(jìn)行實(shí)際額研究(包括任務(wù)、性能、結(jié)構(gòu)、可靠性、可維護(hù)性等),并對網(wǎng)絡(luò)面臨的威脅及可能承擔(dān)的風(fēng)險(xiǎn)進(jìn)行定性與定量相結(jié)合的分析,然后制定規(guī)范和措施,確定本系統(tǒng)的安全策略。綜合性、整體性原則應(yīng)用系統(tǒng)工程的觀點(diǎn)、方法,分析網(wǎng)絡(luò)的安全及具體措施。安全措施主要包括:行政法律手段、各種管理制度(人員審查、工作流程、維護(hù)保障制度等)以及專業(yè)措施(識別技術(shù)、存取控制、密碼、低輻射、容錯(cuò)、防病毒、采用高安全產(chǎn)品等)。一個(gè)較好的安全措施往往是多種方法適當(dāng)綜合的應(yīng)用結(jié)果。一個(gè)計(jì)算機(jī)網(wǎng)絡(luò),包括個(gè)人、設(shè)備、軟件、數(shù)據(jù)等。這些環(huán)節(jié)在網(wǎng)絡(luò)中的地位和影響作用,也只有從系統(tǒng)綜合整體的角度去看待、分析,才能取得有效、可行的措施。即計(jì)算機(jī)網(wǎng)絡(luò)安全應(yīng)遵循整體安全性原則,根據(jù)規(guī)定的安全策略制定出合理的網(wǎng)絡(luò)安全體系結(jié)構(gòu)??捎眯栽瓌t安全措施需要人為去完成,如果措施過于復(fù)雜,要求過高,本身就降低了安全性,如密鑰管理就有類似的問題。其次,措施的采用不能影響系統(tǒng)的正常運(yùn)行,如不采用或少采用極大地降低運(yùn)行速度的密碼算法。分步實(shí)施原則:分級管理分步實(shí)施由于網(wǎng)絡(luò)系統(tǒng)及其應(yīng)用擴(kuò)展范圍廣闊,隨著網(wǎng)絡(luò)規(guī)模的擴(kuò)大及應(yīng)用的增加,網(wǎng)絡(luò)脆弱性也會不斷增加。一勞永逸地解決網(wǎng)絡(luò)安全問題是不現(xiàn)實(shí)的。同時(shí)由于實(shí)施信息安全措施需相當(dāng)?shù)哪壳笆袌錾铣墒斓姆阑饓χ饕腥缦聨最悾活愂前^濾型防火墻,一類是應(yīng)用代理型防火墻,還有一類是復(fù)合型防火墻,即包過濾與應(yīng)用代理型防火墻的結(jié)合。包過濾防火墻通?;贗P數(shù)據(jù)包的源或目標(biāo)IP地址、協(xié)議類型、協(xié)議端口號等對數(shù)據(jù)流進(jìn)行過濾,包過濾防火墻比其它模式的防火墻有著更高的網(wǎng)絡(luò)性能和更好的應(yīng)用程序透明性。代理型防火墻作用在應(yīng)用層,一般可以對多種應(yīng)用協(xié)議進(jìn)行代理,并對用戶身份進(jìn)行鑒別,并提供比較詳細(xì)的日志和審計(jì)信息;其缺點(diǎn)是對每種應(yīng)用協(xié)議都需提供相應(yīng)的代理程序,并且基于代理的防火墻常常會使網(wǎng)絡(luò)性能明顯下降。應(yīng)指出的是,在網(wǎng)絡(luò)安全問題日益突出的今天,防火墻技術(shù)發(fā)展迅速,目前一些領(lǐng)先防火墻廠商已將很多網(wǎng)絡(luò)邊緣功能及網(wǎng)管功能集成到防火墻當(dāng)中,這些功能有:VPN功能、計(jì)費(fèi)功能、流量統(tǒng)計(jì)與控制功能、監(jiān)控功能、NAT功能等等。信息系統(tǒng)是動態(tài)發(fā)展變化的,確定的安全策略與選擇合適的防火墻產(chǎn)品只是一個(gè)良好的開端,但它只能解決60%-80%的安全問題,其余的安全問題仍有待解決。這些問題包括信息系統(tǒng)高智能主動性威脅、后續(xù)安全策略與響應(yīng)的弱化、系統(tǒng)的配置錯(cuò)誤、對安全風(fēng)險(xiǎn)的感知程度低、動態(tài)變化的應(yīng)用環(huán)境充滿弱點(diǎn)等,這些都是對信息系統(tǒng)安全的挑戰(zhàn)。信息系統(tǒng)的安全應(yīng)該是一個(gè)動態(tài)的發(fā)展過程,應(yīng)該是一種檢測──監(jiān)視──安全響應(yīng)的循環(huán)過程。動態(tài)發(fā)展是系統(tǒng)安全的規(guī)律。網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評估和入侵監(jiān)測產(chǎn)品正是實(shí)現(xiàn)這一目標(biāo)的必不可少的環(huán)節(jié)。網(wǎng)絡(luò)安全檢測是對網(wǎng)絡(luò)進(jìn)行風(fēng)險(xiǎn)評估的重要措施,通過使用網(wǎng)絡(luò)安全性分析系統(tǒng),可以及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)系統(tǒng)中最薄弱的環(huán)節(jié),檢查報(bào)告系統(tǒng)存在的弱點(diǎn)、漏洞與不安全配置,建議補(bǔ)救措施和安全策略,達(dá)到增強(qiáng)網(wǎng)絡(luò)安全性的目的。入侵檢測系統(tǒng)是實(shí)時(shí)網(wǎng)絡(luò)違規(guī)自動識別和響應(yīng)系統(tǒng)。它位于有敏感數(shù)據(jù)需要保護(hù)的網(wǎng)絡(luò)上或網(wǎng)絡(luò)上任何有風(fēng)險(xiǎn)存在的地方,通過實(shí)時(shí)截獲網(wǎng)絡(luò)數(shù)據(jù)流,能夠識別、記錄入侵和破壞性代碼流,尋找網(wǎng)絡(luò)違規(guī)模式和未授權(quán)的網(wǎng)絡(luò)訪問嘗試。當(dāng)發(fā)現(xiàn)網(wǎng)絡(luò)違規(guī)模式和未授權(quán)的網(wǎng)絡(luò)訪問時(shí),入侵檢測系統(tǒng)能夠根據(jù)系統(tǒng)安全策略做出反應(yīng),包括實(shí)時(shí)報(bào)警、事件登錄,自動阻斷通信連接或執(zhí)行用戶自定義的安全策略等。另外,使用IP信道加密技術(shù)(IPSEC)也可以在兩個(gè)網(wǎng)絡(luò)結(jié)點(diǎn)之間建立透明的安全加密信道。其中利用IP認(rèn)證頭(IPAH)可以提供認(rèn)證與數(shù)據(jù)完整性機(jī)制。利用IP封裝凈載(IPESP)可以實(shí)現(xiàn)通信內(nèi)容的保密。IP信道加密技術(shù)的優(yōu)點(diǎn)是對應(yīng)用透明,可以提供主機(jī)到主機(jī)的安全服務(wù),并通過建立安全的IP隧道實(shí)現(xiàn)虛擬專網(wǎng)即VPN。目前基于IPSEC的安全產(chǎn)品主要有網(wǎng)絡(luò)加密機(jī),另外,有些防火墻也提供相同功能。五、校園網(wǎng)網(wǎng)絡(luò)安全解決方案5.1基本防護(hù)體系(包過濾防火墻+NAT+計(jì)費(fèi))用戶需求:全部或部分滿足以下各項(xiàng)·解決內(nèi)外網(wǎng)絡(luò)邊界安全,防止外部攻擊,保護(hù)內(nèi)部網(wǎng)絡(luò)·解決內(nèi)部網(wǎng)安全問題,隔離內(nèi)部不同網(wǎng)段,建立VLAN·根據(jù)IP地址、協(xié)議類型、端口進(jìn)行過濾·內(nèi)外網(wǎng)絡(luò)采用兩套IP地址,需要網(wǎng)絡(luò)地址轉(zhuǎn)換NAT功能·支持安全服務(wù)器網(wǎng)絡(luò)SSN·通過IP地址與MAC地址對應(yīng)防止IP欺騙·基于IP地址計(jì)費(fèi)·基于IP地址的流量統(tǒng)計(jì)與限制·基于IP地址的黑白名單。·防火墻運(yùn)行在安全操作系統(tǒng)之上·防火墻為獨(dú)立硬件·防火墻無IP地址解決方案:選用寶信的eCopXSA30005.2標(biāo)準(zhǔn)防護(hù)體系(包過濾防火墻+NAT+計(jì)費(fèi)+代理+VPN)用戶需求:在基本防護(hù)體系配置的基礎(chǔ)之上,全部或部分滿足以下各項(xiàng)·提供應(yīng)用代理服務(wù),隔離內(nèi)外網(wǎng)絡(luò)·用戶身份鑒別·權(quán)限控制·基于用戶計(jì)費(fèi)·基于用戶的流量統(tǒng)計(jì)與控制·基于WEB的安全管理·支持VPN及其管理·支持透明接入·具有自身保護(hù)能力,防范對防火墻的常見攻擊解決方案:(1)選用寶信的eCopXSA3000(2)防火墻基本配置+網(wǎng)絡(luò)加密機(jī)(IP協(xié)議加密機(jī))5.3強(qiáng)化防護(hù)體系(包過濾+NAT+

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論