××电信网络安全解决方案842.docx
《××电信网络安全解决方案842.docx》由会员分享,可在线阅读,更多相关《××电信网络安全解决方案842.docx(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、长沙电信信网络安安全解决决方案湖南计算算机股份份有限公公司网络通信信及安全全事业部部目 录一、长沙沙电信网网络安全全现状11二、长沙沙电信网网络安全全需求分分析2三、网络络安全解解决方案案3四、网络络安全设设计和调调整建议议8五、服务务支持88六、附录录91、Kiill与与其他同同类产品品比较992、方正正方御防防火墙与与主要竞竞争对手手产品比比较1113、湘计计网盾与与主要竞竞争对手手产品比比较1224、湖南南计算机机股份有有限公司司简介113一、长沙沙电信网网络安全全现状由于长沙沙电信信信息网上上的网络络体系越越来越复复杂,应应用系统统越来越越多,网网络规模模不断扩扩大,逐逐渐由IIntr
2、raneet扩展展到Innterrnett。内部部网络通通过ADDSL、IISDNN、以太太网等直直接与外外部网络络相连,对对整个生生产网络络安全构构成了巨巨大的威威胁。 具体分分析,对对长沙电电信网络络安全构构成威胁胁的主要要因素有有:1) 应用及及管理、系系统平台台复杂,管管理困难难,存在在大量的的安全隐隐患。2)内内部网络络和外部部网络之之间的连连接为直直接连接接,外部部用户不不但可以以访问对对外服务务的服务务器,同同时也很很容易访访问内部部的网络络服务器器,这样样,由于于内部和和外部没没有隔离离措施,内内部系统统极为容容易遭到到攻击。 3)来来自外部部及内部部网的病病毒的破破坏,来来自
3、Innterrnett的Weeb浏览览可能存存在的恶恶意Jaava/ActtiveeX控件件。病毒毒发作情情况难以以得到监监控,存存在大范范围系统统瘫痪风风险。4)缺缺乏有效效的手段段监视、评评估网络络系统和和操作系系统的安安全性。目目前流行行的许多多操作系系统均存存在网络络安全漏漏洞,如如UNIIX服务务器,NNT服务务器及WWinddowss桌面PPC。管管理成本本极高,降降低了工工作效率率。5) 缺乏一一套完整整的管理理和安全全策略、政政策,相相当多的的用户安安全意识识匮乏。6)与与竞争对对手共享享资源(如如联通),潜潜在安全全风险极极高。7)上上网资源源管理、客客户端工工作用机机使用管
4、管理混乱乱,存在在多点高高危安全全隐患。8)计计算机环环境的缺缺陷可能能引发安安全问题题;公司司中心主主机房环环境的消消防安全全检测设设施,长长时间未未经确认认其可用用性,存存在一定定隐患。9)各各重要计计算机系系统及数数据的常常规备份份恢复方方案,目目前都处处于人工工管理阶阶段,缺缺乏必要要的自动动备份支支持设备备。10)目目前电信信分公司司没有明明确的异异地容灾灾方案,如如出现灾灾难性的的系统损损坏,完完全没有有恢复的的可能性性。11) 远程拔拔号访问问缺少必必要的安安全认证证机制,存存在安全全性问题题。二、长沙沙电信网网络安全全需求分分析网络安全全设计是是一个综综合的系系统工程程,其复复
5、杂性丝丝毫不亚亚于设计计一个庞庞大的应应用系统统。长沙沙电信信信息网的的安全设设计,需需要考虑虑涉及到到承载的的所有软软硬件产产品及处处理环节节,而总总体安全全往往取取决于所所有环节节中的最最薄弱环环节,如如果有一一个环节节出了问问题,总总体安全全就得不不到保障障;具体体就以下下几个方方面来分分析。物理安全全:在设设计时需需要考虑虑门禁、防防盗、防防火、防防尘、防防静电、防防磁、电电源系统统等等。网络结构构安全:通过层层次设计计和分段段设计能能够更好好的实现现网络之之间的访访问控制制,结构构设计需需要对网网络地址址资源分分配、路路由协议议选择等等方面进进行合理理规划。通通常应该该要求网网络集成
6、成商在网网络设计计时对结结构安全全加以考考虑,并并在运营营维护过过程中不不断改进进和完善善。网络安全全:对重重要网段段加以保保护。通通过防火火墙做接接入点的的安全;通过扫扫描软件件对网络络范围内内的所有有提供网网络服务务的设备备进行漏漏洞扫描描和修补补;通过过基于网网络的入入侵检测测系统动动态的保保护重要要网段。系统安全全:对网网上运行行的所有有重要服服务器加加以保护护,并从从自身实实施一定定的安全全措施。通通过操作作系统升升级和打打安全补补丁减少少系统漏漏洞;通通过扫描描软件对对服务器器进行漏漏洞扫描描和修补补;通过过安装基基于主机机的入侵侵检测系系统来保保护重要要的服务务器。数据库安安全:
7、通通过专业业的数据据库扫描描软件检检测数据据库系统统存在的的安全漏漏洞并进进行修补补,保护护关键应应用系统统存放在在数据库库中的数数据。应用系统统和数据据的安全全:对于于应用系系统的安安全,一一方面可可以借助助扫描工工具对软软件安装装的主机机进行评评估,另另一方面面对应用用系统所所占用的的网络服服务、用用户权限限和资源源使用情情况进行行分析,找找出可能能存在的的安全问问题。对对于数据据的安全全,通过过使用防防病毒产产品进行行全方位位的数据据扫描服服务,保保证整个个生产网网处于安安全无毒毒的环境境。网络安全全是个长长期的过过程,不不仅需要要有好的的规划设设计,还还要有良良好的安安全策略略、及时时
8、的安全全评估和和完善的的安全管管理体系系,综合合运用各各种安全全工具,方方能保证证系统处处于最佳佳安全状状态。以下是仅仅对长沙沙电信网网络的一一个集各各项先进进技术、国国内优秀秀品牌网网络安全全产品的的网络安安全解决决方案。三、网络络安全解解决方案案防火墙:我们采采用方正正方御的的1U型型防火墙墙。该防防火墙属属于集成成模块型型状态检检测防火火墙,用用户可根根据需要要选择功功能模块块。在这这里我们们选择的的是入侵侵检测模模块、扫扫描器模模块、VVPN模模块,并并考虑在在中心机机房的防防火墙上上选择安安全评估估模块。*中心机机房防火火墙将重重要数据据与内外外网络隔隔离,在在长沙节节点与四四个县之
9、之间、长长沙节点点与骨干干网之间间、PSSTN,DDDN接接入网络络处分别别配置防防火墙,并并根据原原有的冗冗余链路路利用防防火墙提提供的内内外网口口实现关关键链路路的双机机热备;*VPNN模块可可实现点点-网关关、网关关-网关关的VPPN加密密通道,数数字证书书作为防防火墙之之间的身身份认证证,保证证PSTTN远程程拨号访访问传输输数据的的完整性性和保密密性;*入侵检检测模块块结合扫扫描器可可对关键键链路进进行实时时监控;*安全评评估能够够全面的的评估企企业范围围内的所所有网络络服务、防防火墙、应应用服务务器、数数据库服服务器等等系统的的安全状状况,找找出存在在的安全全漏洞并并给出修修补建议
10、议。*防火墙墙还可以以将企业业内部PPC的MMAC地地址和IIP地址址进行捆捆绑,这这样可以以避免内内部人员员随意修修改IPP地址;*URLL过滤功功能可限限制企业业内部员员工访问问一些特特定性质质的站点点。*网络地地址转换换(Neetwoork Adddresss TTrannslaatioon)功功能不仅仅可以隐隐藏内部部网络地地址信息息,使外外界无法法直接访访问内部部网络设设备,同同时,它它还帮助助网络可可以超越越地址的的限制,合合理地安安排网络络中上公公用地址址和私有有地址的的内部网网用户顺顺利的访访问Innterrnett 的信信息资源源,不但但不会造造成任何何网络应应用的阻阻碍,同
11、同时还可可以节省省大量的的网络地地址资源源, 解解决公司司IP地地址资源源不够的的问题。防病毒软软件:我我们采用用的是北北京冠群群金辰公公司的KKilll系列防病病毒软件件,KIILL防防病毒软软件有专专门针对对Emaail服服务器和和OA服服务器的的版本以以及Kiill Forr Lootuss,Kiill Forr UNNIX,KKilll Foor NNT等等等,适用用于电信信行业这这样的大大型网络络。在内部网网络中选选择一台台服务器器作为KKILLL下载服服务器,可可以定时时的从网网络中下下载最新新的病毒毒库,然然后分发发到客户户端KIILL的的机器上上面。大大大简化化了防病病毒的管管
12、理工作作。升级问题题是反病病毒软件件的一个个重要考考核标准准,因此此,KIILL所所提供的的自动简简单升级级方法也也是KIILL系系列产品品的一个个重要优优势。KKILLL主动邮邮件服务务功能,能能够直接接将最新新升级版版本用电电子邮件件的方式式发送到到指定电电子邮箱箱中。同同时,企企业内部部网通过过简单配配置,在在一台服服务器上上下载升升级文件件便能够够自动完完成全域域内所有有计算机机升级工工作。即即系统管管理员可可以将文文件服务务器作为为下载升升级文件件服务器器,当文文件服务务器升级级文件下下载成功功后,KKILLL会自动动将升级级文件分分发给其其他服务务器和NNT工作作站;在在终端用用户
13、登录录到升级级后的服服务器时时,客户户端会自自动运行行升级程程序,从从而完成成客户端端升级工工作。整整个升级级工作如如下图所所示:入侵检测测系统软软件:我我们知道道,Inntraanett的保护护需要有有适当的的工具(比比如防火火墙)。但但值得注注意的是是,如果果我们在在有了适适当的工工具以后后还缺乏乏必要的的审核手手段,仍仍有可能能造成企企业的巨巨大损失失。据一一些著名名防火墙墙专家的的估测,在在现已安安装的防防火墙中中,大约约有500%以上上的防火火墙实现现是不当当的。而而造成这这一现状状的重要要原因就就是用户户在配置置的细节节以及基基本操作作系统的的易受攻攻击上。正是由于于这一原原因,在
14、在网络日日益成为为当今公公司企业业赖以生生存的手手段的时时候,它它在将用用户与必必要的资资源相连连接的同同时,传传输着至至关重要要而且往往往是高高度敏感感的信息息。但是是随着网网络规模模的扩大大、复杂杂性的增增加,防防止它们们受到诸诸如低级级协议攻攻击、服服务器与与桌面电电脑入侵侵之类的的威胁就就变得越越来越困困难。更更有其它它危险来来自于通通过内部部网络传传播的病病毒和恶恶意小程程序。因因此与往往常一样样,我们们很有必必要检测测和阻止止对内部部服务和和桌面的的不合理理访问以以及不正正常的外外部URRL。那么网络络在被动动保护自自己不受受侵犯的的同时,能能否采取取某些技技术,主主动保护护自身的
15、的安全呢呢?入侵侵检测技技术就是是一种主主动保护护自己免免受黑客客攻击的的一种网网络安全全技术。入入侵检测测技术可可以帮助助系统对对付网络络攻击,扩扩展系统统管理员员的安全全管理能能力(包包括安全全审计、监监视、进进攻识别别和响应应),提提高信息息安全基基础结构构的完整整性。它它从计算算机网络络系统中中的关键键点收集集信息,并并分析这这些信息息,看看看网络中中是否有有违反安安全策略略的行为为和遭到到袭击的的迹象。入入侵检测测被认为为是防火火墙之后后的第二二道安全全闸门,它它在不影影响网络络性能的的情况下下能对网网络进行行监测,从从而提供供对内部部攻击、外外部攻击击和误操操作的实实时保护护。湘计
16、网盾盾入侵检检测系统统产品介介绍应用环境境:TCCP/IIP100/1000M以以太网;兼容性:与控制制台通信信加密,与与控制台台相互认认证;适用性:独立操操作系统统;功能描述述网络监听听能力:支持100/1000M以以太网监监听;监监听网口口不绑定定IP。网络流预预处理能能力:支持TCCP流重重组,能能够监控控的并发发活动TTCP连连接数为为60,0000以上;支持IPP碎片重重组。协议支持持与信息息收集:arp监监控,收收集MAAC/IIP信息息;geneerall IPP/TCCP/UUDP流流监控,能能支持识识别syyn-aattaack、pporttscaan;ICMPP监控,包包括
17、trraceerouute行行为、主主机与端端口不可可达信息息。行为检测测:实时分析析支持基于于规则匹匹配的内内容分析析;支持各类类约10000多多个事件件描述;自动通过过管理端端网口将将事件信信息传递递给Coonsoole,通通信协议议要支持持实时流流量转储储的吞吐吐量;根据配置置,能自自动实时时阻断某某种特征征的连接接,也可可以根据据Connsolle的请请求阻断断某些特特征的连连接;TCP RSTT;ICMPP UNNREAACHAABLEE;ARP Takkeovver;管理控制制 权限分级级,参照照公安部部要求执执行,至至少分:管理员员、授权权管理人人员、授授权用户户,详见见公安部部
18、标准;集中管理理集中管理理一个或或多个SSenssor(理论上上对Seensoor无限限制);负责策略略的配置置;可以对SSenssor进进行入侵侵库和软软件的升升级;规则库与与规则定定制系统规则则库有事事件的详详细说明明和分级级;系统提供供几套缺缺省入侵侵检测集集供用户户选用;用户可以以自行制制定入侵侵检测集集;用户可以以自行定定制入侵侵检测匹匹配规则则;统计分析析对一个或或多个SSenssor上上传的日日志进行行统计分分析;能够根据据日志分分析并鉴鉴别下列列行为,并并生成分分析日志志,(同同时自动动将相关关事件日日志复制制到分析析日志关关联库中中,以防防原始事事件日志志被回卷卷):黑客攻击
19、击(355大类,112900多种),并并能通过过网络接接口进行行检测库库和程序序的升级级检测端口口扫描攻攻击检测常见见的weeb攻击击对不正常常的请求求icmmp报警警检测利用用finngerr的攻击击检测利用用ftpp的攻击击对少见的的ip选选项报警警检测常见见的后门门检测利用用RPCC漏洞的的攻击检测利用用缓冲区区溢出的的攻击根据分析析结果,触触发响应应完善的审审计、日日志功能能对所有管管理员操操作进行行记录;对所有SSenssor上上传事件件信息进进行记录录;根据不同同等级的的事件设设置各自自独立的的回滚存存储区;审计信息息应能加加密存储储(需要要明确:审计信信息包括括哪些);支持流行行
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电信 网络安全 解决方案 842
限制150内