计算机专网安全产品解决方案(网络防火墙).pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《计算机专网安全产品解决方案(网络防火墙).pdf》由会员分享,可在线阅读,更多相关《计算机专网安全产品解决方案(网络防火墙).pdf(84页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、宁波市政府计算机专网安全产品解决方案(网络防火墙)方正数码有限公司2002年 2 月L背景介绍.51.1.项目总述.51.2.网络环境总述.51.3.业务现状.61.4.网络信息安全概况.71 4 1.网络安全现状.81 4 2.典型的黑客攻击.81.4.3.网络与信息安全平台的任务.1 02安全架构分析与设计.112.1.网络整体结构.1 12.1.L 宁波在全国政府专网中的位置.1 22.1.2.光纤网络平台.1 22 2 宁波政府专网安全风险分析.1 42.2.1.主要应用服务的安全风险.1 42.2.2.网络中主要系统的安全风险.1 52.2.3.数据库系统安全分析.1 62.2 4
2、U n i x 系统的安全分析.1 62.2.5.o w s NT系统的安全分析.1 72.2.6.管理系统的安全风险.1 72 .3.宁波政府专网安全风险解决方案设计的原则和目标.1 82.3 .网络安全解决方案的组成.1 92.3 .2.超高安全要求下的网络保护.212 .4.防火墙选型.2 22 5 防火墙设置及工作模式.2 32 6 防火墙功能设置及安全策略.2 32.6.1.完善的访问控制.232.6.2.内置入侵检测(ID S).242.6.3.代理服务.242.6.4,日志系统及系统报警.242.6.5.带宽分配,流量管理.2 52.6.6.H.3 23 支持.2 52.6.7.
3、系统升级.2 52.6.8.双机备份.2 62.6.9.防火墙方案特点.262.7.防火墙整体布局.2 72.8.宁波市政府系统计算机专网核心节点市政府办公厅网络.2 82.9.各区及委、办、局的安全网络.2 82.1 0.集中管理和分级管理.2 93.产品选型.303.1.防火墙与入侵检测的选型.3 03.1.1.方正数码公司简介.3 03.2.方正方御防火墙(1 0 0 M).3 13.2.1.产品概述.3 13.2.2.系统特点.3 13.2.3.方 御 防 火 墙(百兆)的性能.3 53.2.4.方正方御防火墙功能说明.3 63.3.方正方御防火墙(1 0 0 0 M).4 73 3
4、1.产品概述.4 73.3.2.系统特点.4 83.3.3.方正方御千兆防火墙功能说明.4 93.3.4.方 御 防 火 墙(千兆)的性能.5 9生工程实施方案.61合同签订阶段的工作实施.6 1发货阶段的实施.6 2到货后工作的实施.6 3测试及验收.6 44.4.1.测试及验收描述.6 4.12.3444生44.5.1.功能测试.6 54.5.2.性能测试.6 54 5 3.实施人员.6 55.培训方案.665.1.培训目标.6 65 2 培训课程.6 65.3.培训方式.6 65.4.培训忖长.6 65.5.培训地点.6 65.6.培训人数.6 75.7.培训讲师.6 75.8.入学要求
5、.6 8鱼售后服务和技术支持.696.1.售后服务内容.6 96 2 保修.7 06 .3.保修方式.7 16 .4.保修范围.7 16 5 保修期的确认.7 26 6 全国服务网络.7 26.7.场地及环境准备.7 26 7 1.常规要求.7 26.7.2.机房电源、地线及同步要求.7 36.7.3.设备场地、通信.7 36.7.4.机房环境.736 8 验收清单.756.8.1.设备开箱验收清单.756.8.2.用户信息清单.756.8.3.用户验收清单.76L 方案整体优势.78&方正方御防火墙荣誉证书.791.背景介绍1.1.项目总述政府专网是宁波市政府信息化建设的基础工程,是以宁波市
6、政府东、北大院计算机局域网为核心,以宽带光纤网络为通信平台,围绕业务管理、数据交换、语音通信、重大事件处理、视频会议等应用,覆盖宁波市各县(市)、区政府,市政府各部门,市委办、人大办、政协办及市委各工作部门等,并与全国、全省政府专网联接,共 约1 2 2个节点的城域网。政府专网是独立于公共网络之外的政府系统专用网络,物理上与外部公共网络隔离。专网内部进行逻辑分割,采用防火墙隔离、审计检测等措施,建立有效的网络安全防范体系,以满足国家党政机关网络可传送普密级信息的通信安全保密要求。政府专网涉及范围广,建设要求高,需分期分批进行建设。整个建设周期分为二期,第一期4 1个节点于2 0 0 2年2月底
7、前完成,第二期约8 1个节点于2 0 0 2年完成。目前已经完成网络平台、系统集成、系统商务标的招投标工作,正在抓紧进行网络平台建设及相关设备的订购采购工作。政府专网建成后,将极大地促进政府业务规范化、办公自动化、管理智能化、决策科学化、提高政府机关办事工作效率,实现政府各部门以及上下级政府部门之间信息和资源的共享。1.2.网络环境总述市区内采用千兆以太网技术,市区外采用I P O V E R S D H传输技术,各节点用物理光纤接入。政府专网以市政府办公厅为核心节点,在市区内采用4个汇集点,各节点用物理光纤就近接入汇集点。在市区外利用网络供应商提供的S D H环路,各节点用物理光纤接入S D
8、 H环。核心节点与S D H环通过物理光纤连接,把市内和市外两部分连通,组成完整的政府专网网络平台。总体结构请参见网络总体拓扑图。国务院专网的帧中继专线接入到C I S C O路由器,再经过防火墙(中科院的安 胜(E R C I S T)防火墙),以百兆方式接入核心节点的接入交换机。宁波市处理重大事件指挥中心(以下简称指挥中心)是一个独立的网段,以多模光纤接入核心点的接入交换机,中间需以防火墙隔离。市政府西大院所有单位作为一个节点,用4芯光纤接入汇集点。政府专网采用C I S C O的W O R K S 2 0 0 0 F O R N T作为网管软件。1.3.业务现状首先,宁波市政府与上级政府
9、部门的信息数据交换量非常大。一方面,国务院、省政府需要宁波市政府上报大量信息,如地方经济运行状况、经济规划、社会治安情况等;另一方面,宁波市政府也需要及时了解国家有关政策、法规的最新情况。第二,宁波市政府与各县区政府数据交换量也相当大。第三,为了切实做好政府各项综合管理工作,市政府要领导、安排、督促和协调政府各职能部门工作,因此与各部门业务联系十分密切,信息交换量很大。第四,市政府与市委、人大及政协系统之间信息交流也十分频繁。1.宁波市与上级政府部门之间的信息交流以公文、通知通告、要闻信息等文字资料为主。2.宁波市政府系统(含与市委、人大、政协系统之间)内部信息交流内容,主要有:网上办公:公文
10、及业务工作网上办理流转。宏观信息:包括国际、国内、省内、省外、市内、市外宏观经济数据,每日信息,重要会议,重大事件。基本信息:包括市情、县情,各级领导情况,机构设置、直属机构设置、编制、职能职责、联系电话、邮箱地址等。通知通告:包括会议、学习、上报材料等通知,系统内的通报等。工作动态:国家、省、市政府及政府有关部门的重要政策信息,政府内部改革思路新经验等。重大事件处理:综合治理、灾害、汛情、交通等方面的文字、图像及视频信息。政策法规:地方政策法规和国家、浙江省的政策法规 行业数据:科技、文化、教育、交通等方面的行业数据。地理信息系统:规划、建筑、地形地貌等方面的数据,包括大型图片。会计核算中心
11、:财务数据 经济服务中心:批文、办事程序等数据以上诸项信息内容除已说明以外,其余都为文字、数字等形式。1.4.网络信息安全概况目前,很多公开的新闻表明美国国家安全局(NSA)有可能在许多美国大软件公司的产品中安装“后门”,其中包括一些应用广泛的操作系统。为此德国军方前些时候甚至规定在所有牵涉到机密的计算机里,不得使用美国的操作系统。作为信息安全的保障,我们在安全产品选型时强烈建议使用国内自主开发的优秀的网络安全产品,将安全风险降至最低。在为各安全产品选型时,我们立足国内,同时保证所选产品的先进性及可靠性,并要求通过国家各主要安全测评认证。1.4.1.网络安全现状Internet正在越来越多地融
12、入到社会的各个方面。一方面,随着网络用户成分越来越多样化,出于各种目的的网络入侵和攻击越来越频繁;另一方面,随着Internet和以电子商务为代表的网络应用的日益发展,Internet越来越深地渗透到各行各业的关键要害领域。Internet的安全包括其上的信息数据安全,日益成为与政府、军队、企业、个人的利益休戚相关的“大事情”。尤其对于政府和军队而言,如果网络安全问题不能得到妥善的解决,将会对国家安全带来严重的威胁。2000年二月,在三天的时间里,黑客使美国数家顶级互联网站一Yahoo!、Amazon、eBay、CNN陷入瘫痪,造成了十儿亿美元的损失,令美国上下如临大敌。黑客使用了 DDoS(
13、分布式拒绝服务)的攻击手段,用大量无用信息阻塞网站的服务器,使其不能提供正常服务。在随后的不到一个月的时间里,又先后有微软、ZDNet和E*TRADE等著名网站遭受攻击。国内网站也未能幸免于难,新浪、当当书店、EC123等知名网站也先后受到黑客攻击。国内第一家大型网上连锁商城IT163网站3月6日开始运营,然而仅四天,该商城突遭网上黑客袭击,界面文件全部被删除,各种数据库遭到不同程度的破坏,致使网站无法运作。客观地说,没有任何一个网络能够免受安全的困扰,依 据Financial Times曾做过的统计,平 均每20秒钟就有一个网络遭到入侵。仅在美国,每年由于网络安全问题造成的经济损失就超过10
14、0亿美元。1.4.2.典型的黑客攻击黑客们进行网络攻击的目的各种各样,有的是出于政治目的,有的是员工内部破坏,还有的是出于好奇或者满足自己的虚荣心。随 着Internet的高速发展,也出现了有明确军事目的的军方黑客组织。在典型的网络攻击中,黑客一般会采取如下的步骤:自我隐藏,黑客使用通过rsh或telnet在以前攻克的主机上跳转、通过错误配 置 的proxy主机跳转等各种技术来隐藏他们的IP地址,更高级一点的黑客,精通利用电话交换侵入主机。网络侦探和信息收集,在利用Internet开始对目标网络进行攻击前,典型的黑客将会对网络的外部主机进行一些初步的探测。黑客通常在查找其他弱点之前首先试图收集
15、网络结构本身的信息。通过查看上面查询来的结果列表,通常很容易建立一个主机列表并且开始了解主机之间的联系。黑客在这个阶段使用一些简单的命令来获得外部和内部主机的名称:例如,使 用nslookup来 执 行Is=200,000内核处理速度=750M100M端口吞吐量97M百条规则下平均吞吐量(fp s)94M延时10ms丢 包 率(百条规则)0%MTBF=30000 小时最大规则数=1400 条3.2.4.方正方御防火墙功能说明3.2.4.1.多种工作模式方正方御网络安全产品可以工作在交换和路由两种模式下:A:交换模式:3 个端口构成一个以太网交换机,产品本身没有IP地址,在 IP层透明。可以将任
16、意三个物理网络连接起来构成一个互通的物理网络。当产品工作在交换模式时,内网、DM Z区和路由器的内部端口构成一个统一的交换式物理子网,内网和DM Z区还可以有自己的第二级路由器,这种模式不需要改变原有的网络拓扑结构和各主机和设备的网络设置。B:路由模式:产品本身构成3 个网络间的路由器,3 个界面分别具有不同的IP 地址。三个网络中的主机通过该路由进行通信。当产品工作在路由模式时,可以作为三个区之间的路由器,同时提供内网到外网、DM Z到外网的网络地址转换,也就是说,内网和DM Z都可以使用保留地址,内网用户通过地址转换访问Internet,同时隔绝Internet对内网的访问,DMZ区通过反
17、向地址转换对Internet提供服务。在没有安装方御网络安全产品的时候典型网络结构图如下:在安装了方御网络安全产品的时候网络结构图如下:3.2.4.2.包过滤防火墙方御防火墙的主要功能是对指定IP包进行包过滤,并且按照设定策略对IP包进行入侵或流量等活动的统计,并记入日志中,供用户察看。主要根据IP包的如下信息进行过滤:IP包的源IP地址 IP包的目的IP地址 IP包的协议类型(包 括 IP、ICMP、TCP、UDP等协、议)IP包的源TCP/UDP端口 IP包的目的TCP/UDP端口 ICMP报文类型域和代码域 碎片包 IP包的其它标志位,如 SYN,ACK位等FinanceServerWW
18、WServer源IP地址,目的地址,协议类型,源端口,目的端口ICMP报文类型域和代码域,碎片包,其它标志位3.2.4.2.1.高效包过滤有些防火墙在安装上以后对WEB服务器的吞吐能力影响很大,造成性能的降低。由于方御防火墙米用了 31智能IP 识别技术(Intelligent IP Identifying),能够实现快速匹配。因此方御防火墙不会对性能造成任何影响。方御防火墙优化了算法,使最大并发连接数可以达到250,000个以上,而一般的防火墙的最大并发连接只能达到几万个左右。3.2.4.2.2.强大的状态检测功能方御防火墙可以根据数据包的地址、协议和端口进行访问控制,同时还对任何网络连接和
19、会话的当前状态进行分析和监控。传统的防火墙的包过滤只是与规则表进行匹配,而方御防火墙对每个连接,作为个数据流,通过规则表与连接表共同配合,在继承了传统包过滤系统对应用透明的特性外,还大大的提高了系统的性能和安全性。其他的防火墙大多采用传统的规则表的匹配方法,随着安全规则的增加,势必会使防火墙的性能大幅度的减少,造成网络拥塞。建建关法新已相非状态检测的具体过程如下:状 态 检 测 图 示3.2.4.3.防火墙的其它功能3.2.4.3.1.双向 N A T方御防火墙支持在内部网和D M Z 区使用保留的IP地址,通过动态的地址转换功能实现对外部网的访问。方御防火墙以两种方式支持N A T:V 源地
20、址转换(正向N A T),即内部地址向外访问时,发起访问的内部I P 地址转换为指定的 I P 地 址(可含端口号或者端口范围),这可以使内部使用保留I P 地址的主机访问外部网络,即内部的多个机器可以通过一个外部有效地址访问外部网络。例如,内部地址1 9 2.1 6 8.1.2对外部的访问可以被修改为一个合法的互联网地址2 0 2.1 1 8.6.1 0 0,并且可以限定其端口范围为 8 0-8 2 =3 0 0 0 0 小时最大规则数=1 4 0 0 条4.工程实施方案项目实施原则考虑到本项目是个涉及分布宁波市政府各级分支机构且对参与技术支持的单位及使用单位要求很高,所以我们认为本项目应在
21、宁波市政府集中领导、协调,方正数码公司全力支持的情况下进行,以上是本项目实施的基本思路。4.1.合同签订阶段的工作实施本阶段应是项目实施的重要阶段,宁波市政府与方正数码公司双方应协调本方相关单位,为项目的实际进行建立起有效的协调体系及最大限度地做好准备工作。为达到上述目的,双方应做如下工作:1.建立协调领导小组协调小组组成人员及联络表如下:项目组联系表部门人员责任分配联系方式项目总负责防火墙负责人系统及网络部分负责人商务实施负责人说明:具体信息需宁波市政府相关单位提供。方正数码公司协调小组组成人员及联络表如下:2.方正数码公司及授权服务商工作准备首先方正数码公司将防火墙发送到授权服务商处,组织
22、服务商进行项目培训并完成防火墙规则的配置。最终发送到用户现场,由方正数码有限公司工程师安装、调试,保证系统平稳过渡,保证系统安全。授权服务商负责协助工作4.2.发货阶段的实施i.宁波市政府负责:提供本方使用单位的详细信息,所需信息列表如下:用户分布及联系表说明:具体信息需宁波市政府各单位用户在到货前提供。单位名称负责人工程师联系方式地址建议安装顺序配置为使安装、测试、发货工作更好地实施,上表应在合同签订阶段向方正数码公司提供。1.方正数码公司为做到发货清晰、准确,方正数码公司将在设备包装箱上做出明显标示。标签样本如下:项目名称:接收单位名称:地址:联系人:电话:防火墙型号:4.3.到货后工作的
23、实施1.宁 波 市 政 府 组 织 地 市 行 人 员 在 固 定 地 点 集 中 培 训(准 备 培 训 环境)。2.方 正 数 码 公 司 协 调 服 务 商 配 合 宁 波 政 府 组 织 的 培 训。3.方 正 数 码 公 司 工 程 师 上 门 培 训4,方 正 数 码 公 司 工 程 师 协 助 宁 波 市 政 府 各 单 位 制 定 防 火 墙 实 施 方 案及 安 全 策 略5.在 规 定 时 间 内 实 施本进程表所有时间以合同签订之日开始计算,合同签订当日记作零11日期内容负责/参加者第 1 日联系厂商发货获得用户技术人员培训清单宁波市政府准备培训文件和教材方正数码培训中心
24、布置培训场地宁波市政府、方正数码培训教师第 2 日到第8 日网络安全培训(具体培训安排见培训方案P 页)方正数码培训教师第 9 日获得各单位据体网络拓扑结构,检查到货设备硬件设备清单宁波市政府技术人员方正数码技术工程师第 10 日到第13日开始工程实施东、北大院内部门共31个单位实施小组人员各单位的技术人员设备安装配置、验收实施小组人员各单位的技术人员第 14 日到第16日开始工程实施11个 县(市)区政府:余姚、慈溪、奉化、郸县、宁海、象山、海曙、江东、江北、镇海、北仑。实施小组人员各单位的技术人员设备安装配置、验收实施小组人员各单位的技术人员第 17 日到第19日开始工程实施市政府办公厅(
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 安全产品 解决方案 网络 防火墙
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内