交易所网站安全技术解决方案探析faiu.docx
《交易所网站安全技术解决方案探析faiu.docx》由会员分享,可在线阅读,更多相关《交易所网站安全技术解决方案探析faiu.docx(14页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、一 证券交易所网站的现状31 .概述31.服务器及网络设备的配置情况41)网站s-41)网站43)域名服务器s-44)其他的服务器及网络设备的信息:43.网络的工作流程描述41)外部用户访问网站41)内部用户访问外部53)监控机房的PC对网站的管理54.当前网站访问的性能分析5二 证券交易所网站存在的安全问题61.网络测试的过程61)网络测试结果数据取样点61)测试使用的工具63)测试手段说明61.测试结果分析71)网站服务器系统本身的安全问题71)监控机系统本身存在的安全问题83)路由器存在的安全问题84)防火墙的安全问题85)网络流程的安全问题96)管理的安全问题9三 证券交易所网站安全技
2、术解决方案101、网络拓扑图101、所添设备功能说明10 一 证券交易所网站的现状1 .概述 保护证券交易所网站的投资和信息资源,拥有构思精良且有效的网络安全策略是非常重要的。网络安全系统本身是个庞大、复杂的系统设计。因此,根据客户现在和可预见的将来的应用需要来设计网络安全才是最可行的方法。太多的安全策略会带来不必要的操作困难,而且如果没有太必要的需求,中科网威公司将尽量使用简单,实用的方案。中科网威拥有为政府、银行,电信,证券等高安全性,高可靠性行业安全设计的丰富经验。总之,中科网威公司设计安全系统以安全为前提,以简单,实用为基础。目前,证券交易所网站的建构情况如下图一所示:CHINANET
3、100M托管服务器(SUN 3500)长信局118K交易所监控室光华审计系统(PC)WEBGUARD系统(PC)监控机1(PC)监控机1信息更新机(PC)1MWeb服务器(SUN 5000)交易所Ftp 服务器(PC)Mail 服务器(PC)防火墙交易所内部网内部Web服务器1.服务器及网络设备的配置情况1)网站s-使用的操作系统为Sun Solaris 5.6; Web Server是Netscape IPlant Server;IP地址为101.111.1.1;别名为;设备为SUN Enterprise3500。1)网站使用的操作系统为Sun Solaris 5.6;使用的Web Serv
4、er是Netscape IPlant Server;IP地址为101.101.61.119;别名为;设备为SUN Enterprise5000。3)域名服务器s-使用的操作系统为Sun Solaris 5.6;使用的域名服务器为BIND;IP地址为101.111.1.1;设备为SUN Ultra系列工作站。4)其他的服务器及网络设备的信息:A. 101.111.1.5B. notes-101.111.1.108C. s-101.111.1.4D. vod-101.111.1.7E. 101.111.1.3F. mail-101.111.1.3G. Cisco路由器 101.111.1.113.
5、网络的工作流程描述1)外部用户访问网站A. 外部用户可以通过http方式浏览网站,其中一台web server为, IP地址为101.101.61.119。这台服务器托管在长信局,出口的带宽为100M的Switch。当用户访问该台服务器时需要经过天融信的防火墙,同时有光华审计软件对访问情况进行审计(正常方式)。B. 外部用户通过http方式访问的另外一台web server为s-,IP地址为101.111.1.1.这台服务器放在证券交易所的内部,出口的带宽为1M的DDN。当用户访问该服务器时需要通过Sun防火墙。同时外部用户还可以通过ftp的方式访问;同时可以访问DNS Server及其他相关
6、服务器;外部用户对内部LAN的访问全部被CheckPoint防火墙所禁止(正常方式)。1)内部用户访问外部A. 内部用户通过CheckPoint防火墙的地址转换功能,用一个合法的IP地址访问及获取外部信息(正常方式)。B. 部分内部用户通过监控房的PC所具有的网关功能也可以访问及获取到外部信息(非正常方式)。3)监控机房的PC对网站的管理A. 根据图一所示监控机1通过专门得一根118K的专线对托管在长信局的Web Server进行远程管理;同时监控机1不能够访问内部的网络(正常方式)。B. 根据图一所示监控机1具有网关的功能,它能够与证交所内部进行数据交换,同时也可以不通过防火墙直接连接到广域
7、网,然后对放在证交所的Web Server, , DNS Server等服务器进行管理(非正常方式)。4.当前网站访问的性能分析A. 网站的点击数:当前网站的日访问量小于1千人/天,当前连接数小于100人,七月分及年底的日访问量可能有上万人次,当前连接数可能会超过1000人。B. CPU占用率:当前的访问情况下CPU占用率小于10%,表明网站服务器的负载能力还是很强的。C. 访问页面的响应时间:据中科网威公司对交易所网站的测试主页的响应时间小于8秒钟,符合国际标准。D. 网页的类型:交易所网页主要以静态页面为主,部分的动态页面对一些相关的信息进行搜索。二 证券交易所网站存在的安全问题1.网络测
8、试的过程防火墙内测试点防火墙外测试点CHINANET100M托管服务器(SUN 3500)长信局118K交易所监控室光华审计系统(PC)WEBGUARD系统(PC)监控机1(PC)监控机1信息更新机(PC)1MWeb服务器(SUN 5000)交易所Ftp 服务器(PC)Mail 服务器(PC)防火墙交易所内部网内部Web服务器1)网络测试结果数据取样点1)测试使用的工具A. 中科网威公司火眼网络安全扫描系统B. axent scanner C. iss 公司 internet scannerD. nai 公司 cyber cop scanner 3)测试手段说明A. Http 服务器的安全B.
9、 Ftp服务器的安全C. Sendmail邮件系统的安全D. Finger服务的安全E. X window系统管理的安全F. Dns服务的安全G. Rpc服务的安全H. X Window安全NFS文件服务安全I. NIS安全J. Proxy服务安全K. TFTP服务安全L. Tooltalk服务安全M. 服务端口设置安全1.测试结果分析经过中科网威公司的扫描及检测,得知交易所网站系统中存在许多安全漏洞,以下对这些漏洞中的主要严重性漏洞进行解释与说明。1)网站服务器系统本身的安全问题经过检测发现网络服务器存在以下几方面的安全漏洞:A. Netscape 服务器的安全漏洞B. Ftp服务器的安全漏
10、洞C. Sendmail邮件系统的安全漏洞D. Finger服务的安全漏洞E. X window系统管理的安全漏洞F. Dns服务的安全漏洞G. Rpc服务的安全漏洞H. X Window安全NFS文件服务安全漏洞I. TFTP服务安全漏洞J. Telnet服务的安全漏洞详细漏洞描述,请参看资料交易所网站安全分析与安全服务实施建议书。1)监控机系统本身存在的安全问题监控机使用的是Windows NT 4.0操作系统,补丁程序为SP4,在该系统下存在着以下安全问题:A. NT操作系统本身的安全漏洞B. NT服务协议的安全漏洞详细漏洞描述,请参看资料交易所网站安全分析与安全服务实施建议书。3)路由
11、器存在的安全问题因为交易所使用的是Cisco的路由器,经过中科网威公司的测试发现该路由器存在以下安全问题:A. Cisco CHAP/PPP VulnerabilityB. Cisco IOS AAA Does Not Properly Authenticate UsersC. Cisco Vulnerable to Land AttackD. Cisco IOS Remote Router CrashE. ”Cisco IOS HTTP % 拒绝服务漏洞”F. ”IOS 软件TELNET环境变量处理漏洞”详细漏洞描述,请参看资料交易所网站安全分析与安全服务实施建议书。 4)防火墙的安全问题通
12、过对防火墙的检测及配置的策略,发现防火墙存在以下安全问题:A. 内部网络到DMZ 服务器区域没有安全规则的设置,用户可以访问到服务器的任何端口。B. 漏洞名称:Checkpoint Firewall-1 内部地址泄露漏洞C. Checkpoint FW-1的基本认证功能对于来自墙内(出站)和来自墙外(入站)的身份认证未加任何超时设置和不成功认证次数限制。而更为严重的问题是,可通过这个身份认证机制不需要输入口令就能猜测用户名,因为当输入的用户名不存在时认证系统会提示错误。详细漏洞描述,请参看资料交易所网站安全分析与安全服务实施建议书。5)网络流程的安全问题A、外部用户可能能够访问到内部LAN:从
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 交易所 网站 安全技术 解决方案 探析 faiu
限制150内