[精选]网络安全方案设计概述32574.pptx
《[精选]网络安全方案设计概述32574.pptx》由会员分享,可在线阅读,更多相关《[精选]网络安全方案设计概述32574.pptx(47页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络安全技术实用教程网络安全技术实用教程第第11章章 网络安全方案设计网络安全方案设计 主要内容主要内容11.1网络安全方案概述网络安全方案概述 111.2网络安全方案的框架网络安全方案的框架 211.3某企业网络安全解决案例某企业网络安全解决案例 32网络安全技术使用教程网络安全技术使用教程11.1.1 网络安全方案设计的目标网络安全方案设计的目标 在在设设计计网网络络安安全全方方案案时时,一一定定要要实实地地考考察察网网络络系系统统的的环环境境,对对当当前前可可能能遇遇到到的的安安全全风风险险和和威威胁胁做做一一个个合合理理的的量量化化和和评评估估,只只有有这这样样才才能能设设计计出出一一
2、份份可可观观的的解解决决方方案案。好好的的方方案案是是一一个个网网络络工工程程项项目目中很重要的部分,也是网络工程实施的基础和前提。中很重要的部分,也是网络工程实施的基础和前提。网网络络安安全全方方案案设设计计的的目目标标是是实实现现动动态态安安全全,不不会会因因为为随随着着时时间间的的推推移移和和环环境境的的变变化化而而使使得得系系统统变变得得不不安安全全,所所以以不不仅仅需需要要考考虑虑当当前前的的状状况况,还还要要考考虑虑到到未未来来的的需需求求,能能为为今今后后的的网网络络升升级级准准备备好好升升级的接口。级的接口。没没有有一一个个网网络络是是绝绝对对安安全全的的,即即只只有有相相对对
3、安安全全。而而且且现现在在相相对对安安全全的的方方案案可可能能因因为为时时间间和和空空间间的的不不断断变变化化而而出出现现安安全全问问题题,因因此此在在设设计计方方案案时时必必须须注注意意到到这这一一点点,并并在在方方案案中中也也应应该该告告诉诉用用户户,只只能能做做到到避避免免风风险险,消消除除风风险险的的根根源源,降降低低由由于于风风险险所所带带来来的的损损失失,而不能做到消灭风险。而不能做到消灭风险。3网络安全技术使用教程网络安全技术使用教程11.1.2网络安全方案设计的原则网络安全方案设计的原则 1.系统性原则系统性原则 网网络络安安全全系系统统的的建建设设需需要要有有系系统统性性和和
4、适适应应性性,而而且且不不能能因因为为网网络络技技术术的的发发展展、网网络络信信息息系系统统的的攻攻防防技技术术的的深深化化和和演演变变、系系统统升升级级和和配配置置的的变变化化而而导导致致在在系系统统的的整整个个生生命命周周期期内内的的安安全全保保障障能能力力和和抵抵御御风风险的能力降低。险的能力降低。2.技术先进性原则技术先进性原则技技术术先先进进性性是是网网络络安安全全系系统统设设计计必必须须考考虑虑的的原原则则之之一一,只只有有选选用用先先进进、成成熟熟的的安安全全技技术术和和设设备备,并并在在方方案案实实施施时时采采用用先先进进可可靠靠的的工工艺艺和技术,才能提高整个网络系统运行的可
5、靠性和稳定性。和技术,才能提高整个网络系统运行的可靠性和稳定性。4网络安全技术使用教程网络安全技术使用教程11.1.2网络安全方案设计的原则网络安全方案设计的原则3.管理可控性原则管理可控性原则网网络络系系统统的的所所有有安安全全设设备备(包包括括管管理理、维维护护和和配配置置)都都应应该该自自主主可可控控,网网络络系系统统安安全全设设备备的的采采购购也也必必须须有有严严格格的的手手续续和和相相应应机机构构的的认认证证或或许许可可标标记记,另另外外,安安全全设设备备的的供供应应商商也也须须具具备备相相应应的的资资质质并并具具有有可信度。可信度。4.适度安全性原则适度安全性原则网网络络系系统统安
6、安全全方方案案应应该该充充分分考考虑虑被被保保护护对对象象的的价价值值与与保保护护成成本本之之间间的的平平衡衡性性,在在允允许许的的风风险险范范围围内内应应该该尽尽量量减减少少安安全全服服务务的的规规模模和和复复杂杂性性,使使之之具具有有可可操操作作性性,避避免免超超出出用用户户所所能能理理解解的的范范围围,从从而而造造成成方案的执行困难,甚至无法执行。方案的执行困难,甚至无法执行。5网络安全技术使用教程网络安全技术使用教程11.1.2网络安全方案设计的原则网络安全方案设计的原则5.技术和管理相结合原则技术和管理相结合原则网网络络系系统统安安全全建建设设是是一一个个复复杂杂的的系系统统工工程程
7、,它它包包括括产产品品、过过程程和和人人的的因因素素,因因此此它它的的安安全全解解决决方方案案必必须须在在考考虑虑技技术术解解决决方方案案的的同同时时充充分分考考虑虑管管理理、法法律律和和法法规规方方面面的的制制约约和和调调控控作作用用。单单靠靠技技术术或或单单靠靠管管理都不可能真正解决安全问题,而必须坚持技术和管理相结合的原则。理都不可能真正解决安全问题,而必须坚持技术和管理相结合的原则。6.测评认证原则测评认证原则安安全全方方案案的的设设计计必必须须通通过过国国家家有有关关部部门门的的评评审审,采采用用的的安安全全产产品品和保密设备需经过国家主管部门的认可。和保密设备需经过国家主管部门的认
8、可。7.系统可伸缩性原则系统可伸缩性原则企企业业的的网网络络系系统统会会随随着着网网络络和和应应用用技技术术的的发发展展而而发发生生变变化化,同同时时信信息息安安全全技技术术也也在在发发展展,因因此此,网网络络安安全全系系统统的的建建设设必必须须考考虑虑系系统统的的可可升升级级性性和和可可伸伸缩缩性性。重重要要和和关关键键的的安安全全设设备备不不因因网网络络的的变变化化而而更更换换或废弃。或废弃。6网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案 1.防火墙防火墙防防火火墙墙是是指指设设置置在在不不同同网网络络(如如可可信信任任的的企企业业内内部部网网和和不不可可信
9、信的的公公共共网网)或或网网络络安安全全域域之之间间的的一一系系列列部部件件的的组组合合。它它是是不不同同网网络络或或网网络络安安全全域域之之间间信信息息的的唯唯一一出出入入口口,能能根根据据企企业业的的安安全全政政策策控控制制(允允许许、拒拒绝绝、监监测测)出出入入网网络络的的信信息息流流,且且本本身身具具有有较较强强的的抗抗攻攻击击能能力力。它它是提供信息安全服务,实现网络和信息安全的基础设施。是提供信息安全服务,实现网络和信息安全的基础设施。防防火火墙墙在在局局域域网网中中一一般般安安装装在在局局域域网网与与路路由由器器之之间间;在在托托管管服服务务器机房中一般安装在服务器与托管机房局域
10、网之间。器机房中一般安装在服务器与托管机房局域网之间。7网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案1)局域网防火墙的主要作用局域网防火墙的主要作用(1)实实现现单单向向访访问问,允允许许局局域域网网用用户户访访问问Internet资资源源,但但是是严严格格限限制制Internet用户对局域网资源的访问;用户对局域网资源的访问;(2)通通过过防防火火墙墙,将将整整个个局局域域网网划划分分Internet,DMZ区区,内内网网访访问问区区这这三三个逻辑上分开的区域,有利于对整个网络进行管理;个逻辑上分开的区域,有利于对整个网络进行管理;(3)局局域域网网所所有有工
11、工作作站站和和服服务务器器处处于于防防火火墙墙地地整整体体防防护护之之下下,只只要要通通过过防防火火墙墙设设置置的的修修改改,就就能能有有限限绝绝大大部部分分防防止止来来自自Internet上上的的攻攻击击,网网络管理员只需要关注络管理员只需要关注DMZ区对外提供服务的相关应用的安全漏洞;区对外提供服务的相关应用的安全漏洞;(4)通通过过防防火火墙墙的的过过滤滤规规则则,实实现现端端口口级级控控制制,限限制制局局域域网网用用户户对对Internet的访问;的访问;(5)进行流量控制,确保重要业务对流量的要求;进行流量控制,确保重要业务对流量的要求;(6)通过过滤规则,以时间为控制要素,限制大流
12、量网络应用在上班时通过过滤规则,以时间为控制要素,限制大流量网络应用在上班时间的使用。间的使用。8网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案9网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案2.入侵检测与入侵防御入侵检测与入侵防御入入侵侵检检测测(IDSIDS)与与入入侵侵防防御御(IPSIPS)设设备备一一般般局局域域网网DMZDMZ区区以以及及托管服务器机房服务器区。托管服务器机房服务器区。1)1)入侵检测的作用入侵检测的作用(1)(1)作作为为旁旁路路设设备备,监监控控网网络络中中的的信信息息,统统计计并并记记录录网网络络中中
13、的的异异常常主主机以及异常连接;机以及异常连接;(2)(2)中断异常连接;中断异常连接;(3)(3)通通过过联联动动机机制制,向向防防火火墙墙发发送送指指令令,在在限限定定的的时时间间内内对对特特定定的的IPIP地址实施封堵。地址实施封堵。2)2)入侵防御的作用入侵防御的作用如果检测到攻击,如果检测到攻击,IPS会在这种攻击扩散到网络的其它地方之前会在这种攻击扩散到网络的其它地方之前阻止这个恶意的通信。阻止这个恶意的通信。10网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案3.网络防病毒软件控制中心以及客户端软件网络防病毒软件控制中心以及客户端软件网网络络防防病病毒
14、毒软软件件主主要要安安装装在在防防病病毒毒服服务务器器以以及及各各个个客客户户端端计计算算机机上。上。1)1)防病毒服务器的主要作用防病毒服务器的主要作用(1)(1)作作为为防防病病毒毒软软件件的的控控制制中中心心,及及时时通通过过InternetInternet更更新新病病毒毒库库,并并强制局域网中已开机的客户端计算机及时更新病毒库软件;强制局域网中已开机的客户端计算机及时更新病毒库软件;(2)(2)记录各个客户端计算机的病毒库升级情况;记录各个客户端计算机的病毒库升级情况;(3)(3)记录局域网中计算机病毒出现的时间、类型以及后续处理措施。记录局域网中计算机病毒出现的时间、类型以及后续处理
15、措施。2)2)防病毒客户端软件的作用防病毒客户端软件的作用(1)(1)对对本本机机的的内内存存、文文件件的的读读写写进进行行监监控控,根根据据预预定定的的处处理理方方法法处处理理带毒文件;带毒文件;(2)(2)监控邮件收发软件,根据预定处理方法处理带毒邮件。监控邮件收发软件,根据预定处理方法处理带毒邮件。11网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案4.邮件防病毒服务器邮件防病毒服务器邮邮件件防防病病毒毒服服务务器器一一般般安安装装在在邮邮件件服服务务器器与与防防火火墙墙之之间间,邮邮件件防防病病毒毒软软件件对对来来之之Internet的的电电子子邮邮件件进进
16、行行检检测测,根根据据预预先先设设定定的的处处理理方方法法处处理理带带毒毒邮邮件件。邮邮件件防防病病毒毒软软件件的的监监控控范范围围包包括括所所有有来来自自Internet的电子邮件及其所带附件的电子邮件及其所带附件(对于压缩文件同样也进行检测对于压缩文件同样也进行检测)。12网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案5.反垃圾邮件系统反垃圾邮件系统 与与邮邮件件防防毒毒软软件件相相同同,如如果果软软硬硬件件条条件件允允许许,则则两两者者可可以以安安装装在在同一台服务器上。反垃圾邮件系统的作用是:同一台服务器上。反垃圾邮件系统的作用是:(1)拒绝转发来自拒绝转
17、发来自Internet的垃圾邮件;的垃圾邮件;(2)拒拒绝绝转转发发来来自自局局域域网网用用户户的的垃垃圾圾邮邮件件并并将将发发垃垃圾圾邮邮件件的的局局域域网用户的网用户的IP地址通过电子邮件等方式通报网管;地址通过电子邮件等方式通报网管;(3)记录发垃圾邮件的终端地址;记录发垃圾邮件的终端地址;(4)通过电子邮件等方式通知网管垃圾邮件的处理情况。通过电子邮件等方式通知网管垃圾邮件的处理情况。13网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案14网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案7.网络管理软件网络管理软件网管软件主要安装
18、在局域网中,它的作用是:网管软件主要安装在局域网中,它的作用是:(1)收集局域网中所有资源的硬件信息;收集局域网中所有资源的硬件信息;(2)收收集集局局域域网网中中所所有有终终端端和和服服务务器器的的操操作作系系统统、系系统统补补丁丁等等软软件件信信息;息;(3)收集交换机等网络设备的工作状况等信息;收集交换机等网络设备的工作状况等信息;(4)判判断断局局域域网网用用户户是是否否使使用用了了MODEM等等非非法法网网络络设设备备与与Internet连连接;接;(5)显示实时网络连接情况;显示实时网络连接情况;(6)如果交换机等核心网络设备出现异常,及时向网管中心报警;如果交换机等核心网络设备出
19、现异常,及时向网管中心报警;15网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案8.QoS流量管理流量管理专专门门的的QoS(Quality of Service)产产品品安安装装在在路路由由器器和和防防火火墙墙之之间,但有些防火墙可能本身就带有间,但有些防火墙可能本身就带有QoS流量管理模块。它的作用是:流量管理模块。它的作用是:(1)通过通过IP地址,为重要用户分配足够的带宽;地址,为重要用户分配足够的带宽;(2)通过端口,为重要的应用分配足够的带宽资源;通过端口,为重要的应用分配足够的带宽资源;(3)限制非业务流量的带宽;限制非业务流量的带宽;(4)在在资资源
20、源闲闲置置时时期期,允允许许其其他他人人员员使使用用资资源源,一一旦旦重重要要用用户户或或者者重重要要应应用用需需要要使使用用带带宽宽,则则确确保保它它们们能能够够至至少少使使用用分分配配给给他他们们的的带带宽资源。宽资源。16网络安全技术使用教程网络安全技术使用教程11.2.1技术解决方案技术解决方案17网络安全技术使用教程网络安全技术使用教程11.2.2网络安全服务解决方案网络安全服务解决方案 1.网络拓扑分析网络拓扑分析服务对象:整个网络。服务对象:整个网络。服务周期:半年一次。服务周期:半年一次。服务内容:服务内容:(1)根据网络的实际情况,绘制网络拓扑图;根据网络的实际情况,绘制网络
21、拓扑图;(2)分析网络中存在的安全缺陷并提出整改建议意见。分析网络中存在的安全缺陷并提出整改建议意见。服服务务作作用用:针针对对网网络络的的整整体体情情况况,进进行行总总体体、框框架架性性分分析析。一一方方面面,通通过过网网络络拓拓扑扑分分析析,能能够够形形成成网网络络整整体体拓拓扑扑图图,为为网网络络规规划划、网网络络日日常常管管理理等等管管理理行行为为提提供供必必要要的的技技术术资资料料;另另一一方方面面,通通过过整整体体的的安安全全性性分分析析,能能够够找找出出网网络络设设计计上上的的安安全全缺缺陷陷,找找到到各各种种网网络络设设备备在在协协同同工工作中可能产生的安全问题。作中可能产生的
22、安全问题。18网络安全技术使用教程网络安全技术使用教程11.2.2网络安全服务解决方案网络安全服务解决方案2.中心机房管理制度制订以及修改中心机房管理制度制订以及修改服务对象:中心机房。服务对象:中心机房。服务周期:半年一次。服务周期:半年一次。服服务务内内容容:协协助助用用户户制制订订并并修修改改机机房房管管理理制制度度。制制度度内内容容涉涉及及人人员员进进出出机机房房的的登登记记制制度度、设设备备进进出出机机房房的的登登记记制制度度、设设备备配配置置修修改改的的登登记记制制度等。度等。服服务务作作用用:严严格格控控制制中中心心机机房房的的人人员员进进出出、设设备备进进出出并并及及时时登登记
23、记设设备备的的配置更新情况,有助于网络核心设备的监控,确保网络的正常运行。配置更新情况,有助于网络核心设备的监控,确保网络的正常运行。19网络安全技术使用教程网络安全技术使用教程11.2.2网络安全服务解决方案网络安全服务解决方案3.操作系统补丁升级操作系统补丁升级服务对象:服务器、工作站、终端。服务对象:服务器、工作站、终端。服务周期:不定期。服务周期:不定期。服务内容:服务内容:(1)一旦出现重大安全补丁,及时更新所有相关系统;一旦出现重大安全补丁,及时更新所有相关系统;(2)出出现现大大型型补补丁丁(如如微微软软的的SP),及及时时更更新新所所有有相相关关系系统统;服服务务作作用用:通通
24、过过及及时时、有有效效的的补补丁丁升升级级,能能够够有有效效防防止止局局域域网网主主机机和和服服务务器器相相互互之之间间的的攻攻击击,降降低低现现代代网网络络蠕蠕虫虫病病毒毒对对网网络络的的整整体体影影响响,增增加加网络带宽的有效利用率。网络带宽的有效利用率。20网络安全技术使用教程网络安全技术使用教程11.2.2网络安全服务解决方案网络安全服务解决方案4.服务器定期扫描、加固服务器定期扫描、加固服务对象:服务器。服务对象:服务器。服务周期:半年一次。服务周期:半年一次。服服务务内内容容:使使用用专专用用的的扫扫描描工工具具,在在用用户户网网络络管管理理人人员员的的配配合合,对对主主要要的服务
25、器进行扫描。的服务器进行扫描。服务作用:服务作用:(1)(1)找出对应服务器操作系统中存在的系统漏洞;找出对应服务器操作系统中存在的系统漏洞;(2)(2)找出服务器对应应用服务中存在的系统漏洞;找出服务器对应应用服务中存在的系统漏洞;(3)(3)找出安全强度较低的用户名和用户密码。找出安全强度较低的用户名和用户密码。21网络安全技术使用教程网络安全技术使用教程11.2.2网络安全服务解决方案网络安全服务解决方案5.防病毒软件病毒库定期升级防病毒软件病毒库定期升级服务对象:防病毒服务器、安装防病毒客户端的终端。服务对象:防病毒服务器、安装防病毒客户端的终端。服务周期:每周一次。服务周期:每周一次
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 网络安全 方案设计 概述 32574
限制150内