企业网网络安全系统解决方案.doc
《企业网网络安全系统解决方案.doc》由会员分享,可在线阅读,更多相关《企业网网络安全系统解决方案.doc(38页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、企业网络安全系统设计建议书1企业网网络安全系统设计建议书设计建议书NetScreen目录1 概述 .4企业网络安全系统设计建议书21.1 企业建立网络安全系统的必要性 .41.2 安全建议书的设计原则 .41.3 安全技术体系分析模型介绍 .51.3.1 安全服务维 .51.3.2 协议层次维 .61.3.3 系统单元维 .61.4 安全技术体系的理解及实践 .61.4.1 安全体系的理解 .61.4.2 构建安全系统的基本目标 .71.4.3 网络安全系统的技术实施 .72 应用需求分析 .92.1 网络基础层安全需求分析 .92.1.1 Internet 连接安全保护 .92.1.2 广域
2、网连接的安全保护 .92.1.3 虚拟连接广域网的安全保护 .112.1.4 其他安全保护辅助措施 .112.2 系统安全需求分析 .122.3 应用安全管理需求分析 .122.3.1 主机系统 .122.3.2 网络设备安全管理 .132.3.3 移动用户的访问控制访问 .132.3.4 VPN 上的认证 .132.3.5 应用层安全保护 .142.4 应用对安全系统的要求分析 .142.4.1 网络应用系统的现状及发展说明 .142.4.2 面向应用系统的防火墙系统设计要求 .153 安全系统实现目标 .163.1 网络基础层安全系统建设目标 .163.1.1 Internet 及 Ext
3、ranet 进出口控制 .16企业网络安全系统设计建议书33.1.2 VPN 应用 .163.1.3 防火墙系统的功能实现要求总结 .173.2 应用辅助安全系统的建设目标 .174 网络安全系统的实施建议 .194.1 系统设计 的基本原则 .194.2 安全系统实施步骤建议 .194.3 防火墙系统实施建议 .204.3.1 Internet 进出口控制 .204.3.2 广域网进出口控制 .234.3.3 虚拟连接广域网出入口控制 .264.4 VPN 系统设计 .264.4.1 广域网链路加密 .274.4.2 虚拟连接组网建议 .274.4.3 虚拟连接通信加密 .294.5 防火墙
4、系统集中管理 .294.6 防火墙选型设计说明 .304.6.1 评价防火墙产品的基本要素 .314.6.2 评价防火墙的一般方法 .314.6.3 几种流行防火墙产品的比较 .32企业网络安全系统设计建议书41 概述建设功能强大和安全可靠的网络化信息管理系统是企业实现现代化管理的必要手段。如何构建企业安全可靠的网络系统是本建议书的目的。本建议书是本公司为企业提出的“网络安全系统设计建议书” ,建议书只针对网络基础设施安全系统向企业提交网络安全的设计及实施建议,将不涉及其他部分的内容,如“数据安全系统”等。1.1 企业建立网络安全系统的必要性毫无疑问,不需要任何形式的“说教” ,在信息和网络被
5、广泛应用的今天,任何一个网络管理或使用者都非常清楚,所有被使用的计算机网络都必然存在被有意或无意的攻击和破坏之风险。企业的网络同样存在安全方面的风险问题。对于大多数网络黑客来说,成功地侵入一企业特别是著名企业的网络系统,具有证明和炫耀其“能耐”的价值,尽管这种行为的初衷也许并不具有恶意的目的;窃取企业的网络数据,甚至破坏其网络系统,更加具有现实和长远的商业价值。因此,企业网络建立完善的安全系统,其必要性不言而喻。1.2 安全建议书的设计原则网络安全体系的核心目标是实现对网络系统和应用操作过程的有效控制和管理。任何安全系统必须建立在技术、组织和制度这三个基础之上。在设计企业的网络安全系统时,我们
6、将遵循以下原则:体系化设计原则通过分析信息网络的层次关系,提出科学的安全体系和安全框架,并根据安全体系分析存在的各种安全风险,从而最大限度地解决可能存在的安全问题。全局性、均衡性、综合性设计原则安全建议书将从企业网络整体建设角度出发,提供一个具有相当高度、可扩展性强的安全解决方案;从企业的实际情况看,单纯依靠一种安全措施,并不能解决全部的安全问题。本建议书将考虑到各种安全措施的使用。本安全建议书将均衡考虑各种安全措施的效果,提供具有最优的性能价格比的安企业网络安全系统设计建议书5全解决方案。安全需要付出代价(资金、性能损失等) ,但是任何单纯为了安全而不考虑代价的安全建议书都是不切实际的。建议
7、书同时提供了可操作的分步实施计划。可行性、可靠性、安全性作为一个工程项目,可行性是设计企业安全方案的根本,它将直接影响到网络通信平台的畅通;可靠性是安全系统和网络通信平台正常运行的保证;而安全性是设计安全系统的最终目的。1.3 安全技术体系分析模型介绍安全方案必须架构在科学的安全体系和安全框架之上,因为安全框架是安全方案设计和分析的基础。为了系统、科学地分析网络安全系统涉及的各种安全问题,网络安全技术专家们提出了三维安全体系结构,并在其基础上抽象地总结了能够指导安全系统总体设计的三维安全体系(见图 1-1) ,它反映了信息系统安全需求和体系结构的共性。具体说明如下:图 1-1 安全框架示意图
8、企业网络安全系统设计建议书61.3.1 安全服务维安全服务维(第一维,X 轴)定义了 7 种主要完全属性。具体如下:身份认证,用于确认所声明的身份的有效性;访问控制,防止非授权使用资源或以非授权的方式使用资源;数据保密,数据存储和传输时加密,防止数据窃取、窃听;数据完整,防止数据篡改;不可抵赖,取两种形式的一种,用于防止发送者企图否认曾经发送过数据或其内容和用以防止接收者对所收到数据或内容的抗否认;审计管理,设置审计记录措施,分析审计记录;可用性、可靠性,在系统降级或受到破坏时能使系统继续完成其功能,使得在不利的条件下尽可能少地受到侵害者的破坏。1.3.2 协议层次维协议层次维(Y 轴)由 I
9、SO/OSI 参考模型的七层构成。与 TCP/IP 层次对应,可以把会话层、表示、应用层统一为“应用层” 。1.3.3 系统单元维系统单元维(Z 轴)描述了信息网络基础构件的各个成分。通信平台,信息网络的通信平台;网络平台,信息网络的网络系统;系统平台,信息网络的操作系统平台;应用平台,信息网络各种应用的开发、运行平台;物理环境,信息网络运行的物理环境及人员管理。1.4 安全技术体系的理解及实践贯穿于安全体系的三个方面,各个层次的是安全管理。通过技术手段和行政管理手段,安全管理将涉及到各系统单元在各个协议层次提供的各种安全服务。企业网络安全系统设计建议书71.4.1 安全体系的理解在图 1-1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 网络安全 系统 解决方案
限制150内