亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        安全平滑升級(jí)單位內(nèi)網(wǎng)

        2019-02-15 02:45:44
        網(wǎng)絡(luò)安全和信息化 2019年1期
        關(guān)鍵詞:用戶系統(tǒng)

        近日,某單位堅(jiān)持以全市工作業(yè)務(wù)網(wǎng)絡(luò)平臺(tái)為基礎(chǔ),以在線協(xié)同辦公系統(tǒng)建設(shè)為核心,已經(jīng)逐步建設(shè)成功了一批在線辦公運(yùn)行應(yīng)用系統(tǒng),有一些工作業(yè)務(wù)應(yīng)用系統(tǒng)正在開(kāi)發(fā)中。

        伴隨著在線辦公審批應(yīng)用建設(shè)的逐步深入,應(yīng)用系統(tǒng)的安全保障問(wèn)題日益明顯,怎樣有效確保工作業(yè)務(wù)平臺(tái)系統(tǒng)的安全成為一項(xiàng)迫在眉睫的問(wèn)題。

        現(xiàn)在,本文就以地區(qū)工作業(yè)務(wù)平臺(tái)中心升級(jí)、改造內(nèi)網(wǎng)組網(wǎng)結(jié)構(gòu)為例,向大家詳細(xì)介紹一下怎樣有效提升內(nèi)網(wǎng)各個(gè)應(yīng)用系統(tǒng)的安全運(yùn)行問(wèn)題。

        安全升級(jí)需求

        圖1 地區(qū)工作業(yè)務(wù)平臺(tái)網(wǎng)絡(luò)結(jié)構(gòu)圖

        該地區(qū)的工作業(yè)務(wù)中心平臺(tái)原先是采用的組網(wǎng)結(jié)構(gòu)非常簡(jiǎn)單,安全防護(hù)能力也是一般。整個(gè)工作業(yè)務(wù)內(nèi)網(wǎng)中的所有客戶端系統(tǒng),通過(guò)普通5類網(wǎng)絡(luò)雙絞線連接到各自樓層中的二層交換機(jī)中,各個(gè)樓層中的所有二層交換機(jī)全部接入到工作業(yè)務(wù)內(nèi)網(wǎng)的百兆硬件防火墻上,同時(shí)通過(guò)該防火墻訪問(wèn)工作業(yè)務(wù)內(nèi)網(wǎng)中的各個(gè)應(yīng)用系統(tǒng),整個(gè)網(wǎng)絡(luò)結(jié)構(gòu)圖如圖1所示。

        伴隨著網(wǎng)絡(luò)病毒的瘋狂肆虐以及各種非法入侵的增多,局域網(wǎng)中頻繁發(fā)生各式各樣的安全故障,這些問(wèn)題讓網(wǎng)絡(luò)管理員整天疲于應(yīng)付,而且問(wèn)題在解決之后,網(wǎng)絡(luò)管理員也拿不出很好的辦法來(lái)防范相同安全問(wèn)題的再次發(fā)生。

        同時(shí),隨著工作時(shí)間的推移,原先網(wǎng)絡(luò)中的許多設(shè)備發(fā)生了老化現(xiàn)象,同時(shí)整個(gè)內(nèi)網(wǎng)網(wǎng)絡(luò)只是簡(jiǎn)單通過(guò)一個(gè)百兆硬件防火墻作為邊界防御,工作業(yè)務(wù)內(nèi)網(wǎng)中的所有應(yīng)用系統(tǒng)與所有普通的客戶端系統(tǒng)位于相同的工作網(wǎng)段中,這么一來(lái)局域網(wǎng)中就很容易出現(xiàn)網(wǎng)絡(luò)廣播風(fēng)暴現(xiàn)象。同時(shí)這種單一的網(wǎng)段部署方式也給各式各樣網(wǎng)絡(luò)病毒的瘋狂傳播帶來(lái)了便利。

        與此同時(shí),位于各個(gè)樓層中的所有二層交換機(jī)由于不支持VLAN劃分功能,那么整個(gè)網(wǎng)絡(luò)中就十分容易發(fā)生地址沖突故障,同時(shí)也不方便網(wǎng)絡(luò)故障的快速定位、排查。

        還有一點(diǎn),所有客戶端系統(tǒng)全部通過(guò)百兆的硬件防火墻訪問(wèn)工作業(yè)務(wù)專網(wǎng)以及Internet,這樣一來(lái)整個(gè)局域網(wǎng)的上網(wǎng)速度受到了嚴(yán)重制約,而且整個(gè)工作業(yè)務(wù)網(wǎng)絡(luò)也沒(méi)有設(shè)置DMZ區(qū)域,所有這些問(wèn)題都已不能滿足日益增多的網(wǎng)絡(luò)應(yīng)用需求了。所以,單位決定對(duì)工作業(yè)務(wù)內(nèi)網(wǎng)結(jié)構(gòu)進(jìn)行升級(jí)改造,以便提升內(nèi)網(wǎng)系統(tǒng)運(yùn)行安全性能。

        安全升級(jí)原則

        考慮到傳統(tǒng)網(wǎng)絡(luò)的組網(wǎng)結(jié)構(gòu)安全防護(hù)能力非常差,升級(jí)改造工作業(yè)務(wù)網(wǎng)絡(luò)時(shí),自然要從最根本的安全防范能力著手,來(lái)確保升級(jí)后的工作業(yè)務(wù)網(wǎng)絡(luò)盡可能地安全、穩(wěn)定。

        下面是內(nèi)網(wǎng)組網(wǎng)結(jié)構(gòu)具體的升級(jí)原則:

        圖2 升級(jí)后的平臺(tái)網(wǎng)絡(luò)結(jié)構(gòu)圖

        第一是通過(guò)增加專業(yè)的網(wǎng)絡(luò)安全設(shè)備,同時(shí)進(jìn)行正確的安全配置,來(lái)保護(hù)整個(gè)工作業(yè)務(wù)內(nèi)網(wǎng)的運(yùn)行安全;第二是為了提升數(shù)據(jù)交換的安全可控性能,在基本的網(wǎng)絡(luò)安全防護(hù)基礎(chǔ)上,采取用戶權(quán)限分級(jí)、身份認(rèn)證、數(shù)據(jù)加密、通道加密、安全審計(jì)以及邊界訪問(wèn)控制等技術(shù)措施,對(duì)網(wǎng)絡(luò)安全進(jìn)行強(qiáng)化控制。

        當(dāng)然,根據(jù)邏輯隔離需求,在工作業(yè)務(wù)網(wǎng)絡(luò)邊界防護(hù)前提下使用VPN網(wǎng)關(guān)技術(shù)來(lái)增大工作業(yè)務(wù)專網(wǎng)的覆蓋范圍。

        安全升級(jí)事項(xiàng)

        在安全升級(jí)網(wǎng)絡(luò)的過(guò)程中,我們還要注意下面一些事項(xiàng)來(lái)加固工作業(yè)務(wù)網(wǎng)絡(luò)的運(yùn)行安全性,升級(jí)改造后的網(wǎng)絡(luò)結(jié)構(gòu)圖如圖2所示。

        1.設(shè)置子網(wǎng)事項(xiàng)

        為了提高整個(gè)網(wǎng)絡(luò)的管理效率,我們?yōu)楣ぷ鳂I(yè)務(wù)內(nèi)網(wǎng)重新裝配了三層交換機(jī),同時(shí)在三層交換機(jī)上進(jìn)行VLAN劃分設(shè)置操作;在劃分VLAN時(shí),本著每一樓層用戶位于相同網(wǎng)段的原則,我們總共劃分了八個(gè)VLAN,各個(gè)樓層中的所有二層交換機(jī)分別連接到三層交換機(jī)上的對(duì)應(yīng)VLAN區(qū)域端口上,同時(shí)對(duì)VLAN區(qū)域端口進(jìn)行隔離設(shè)置,確保不同樓層中的客戶端系統(tǒng)不能相互訪問(wèn),這樣一來(lái)可以有效地抑制廣播風(fēng)暴現(xiàn)象,同時(shí)也能有效控制網(wǎng)絡(luò)病毒的瘋狂傳播,大大提高了整個(gè)網(wǎng)絡(luò)的運(yùn)行穩(wěn)定性。

        此外,為了能及時(shí)監(jiān)控整個(gè)網(wǎng)絡(luò)的數(shù)據(jù)流量,我們?cè)诠ぷ鳂I(yè)務(wù)內(nèi)網(wǎng)的三層交換機(jī)上啟用了一個(gè)鏡像端口,同時(shí)將該鏡像端口直接連接到一臺(tái)普通客戶端系統(tǒng)上。在該系統(tǒng)中我們可以借助專業(yè)的抓包工具,來(lái)對(duì)網(wǎng)絡(luò)中可能存在異常的數(shù)據(jù)流量進(jìn)行實(shí)時(shí)地監(jiān)控和分析,以便快速找到引起異常流量的故障原因。

        2.身份認(rèn)證事項(xiàng)

        大家知道,所有的用戶賬號(hào)和數(shù)據(jù)訪問(wèn)權(quán)限并不是與生俱來(lái)是平等的,我們一定要想辦法對(duì)所有訪問(wèn)用戶的身份賬號(hào)合法性進(jìn)行驗(yàn)證,來(lái)確保每個(gè)訪問(wèn)用戶賬號(hào)的合法權(quán)利,并且管理其訪問(wèn)特權(quán),以控制其對(duì)重要數(shù)據(jù)信息的訪問(wèn)權(quán)限;在這里,我們啟用數(shù)字證書技術(shù),對(duì)工作業(yè)務(wù)應(yīng)用系統(tǒng)的登錄訪問(wèn)進(jìn)行身份認(rèn)證,以保證只有合法用戶才能進(jìn)行登錄訪問(wèn)操作。

        此外,我們還按照用戶賬號(hào)類型以及訪問(wèn)需求,為不同的訪問(wèn)用戶賬號(hào)定義不同的訪問(wèn)權(quán)限等級(jí),保證不同的用戶賬號(hào)登錄進(jìn)入工作業(yè)務(wù)應(yīng)用系統(tǒng)后,可以獲得對(duì)應(yīng)用戶賬號(hào)需要的權(quán)限。

        除了上面的一些安全部署之外,我們還在工作業(yè)務(wù)網(wǎng)絡(luò)中的重要節(jié)點(diǎn)安裝了最新版的防病毒軟件,以便預(yù)防各類新型網(wǎng)絡(luò)病毒或木馬程序的襲擊。

        在完成升級(jí)和改造任務(wù)后,整個(gè)工作業(yè)務(wù)網(wǎng)絡(luò)的安全性能得到了大幅地提升,基本上實(shí)現(xiàn)了在遇到突發(fā)故障時(shí),可以快速定位到故障位置、找到故障產(chǎn)生原因,同時(shí)可以迅速地拿出應(yīng)對(duì)措施的目的,這么一來(lái)就能在最大限度內(nèi)確保全地區(qū)工作業(yè)務(wù)網(wǎng)絡(luò)的運(yùn)行可靠性和高效性。

        3.安全審計(jì)事項(xiàng)

        為了方便追溯非法攻擊和提供非法攻擊證據(jù),我們新裝備了安全審計(jì)系統(tǒng),來(lái)動(dòng)態(tài)監(jiān)控、記錄工作業(yè)務(wù)網(wǎng)絡(luò)訪問(wèn)狀態(tài),從而達(dá)到對(duì)工作業(yè)務(wù)網(wǎng)絡(luò)中的重要服務(wù)器系統(tǒng)的安全審計(jì)和動(dòng)態(tài)追蹤。

        在硬件防火墻下面的DMZ區(qū)直接部署安全審計(jì)系統(tǒng),并通過(guò)該系統(tǒng)采集、識(shí)別、分析訪問(wèn)工作業(yè)務(wù)各個(gè)應(yīng)用系統(tǒng)的數(shù)據(jù)信息,及時(shí)監(jiān)控網(wǎng)絡(luò)傳輸流量以及網(wǎng)絡(luò)訪問(wèn)行為,實(shí)時(shí)捕獲各類違規(guī)行為和發(fā)現(xiàn)各類敏感信息,做到對(duì)各類安全事件的全程定位、跟蹤。

        4.邊界控制事項(xiàng)

        為了適應(yīng)數(shù)據(jù)訪問(wèn)流量不斷增長(zhǎng)的要求,我們將以前百兆標(biāo)準(zhǔn)的硬件防火墻,升級(jí)成為千兆標(biāo)準(zhǔn)的硬件防火墻,這樣能夠有效提升整個(gè)工作業(yè)務(wù)網(wǎng)絡(luò)的數(shù)據(jù)吞吐能力。

        并且在千兆標(biāo)準(zhǔn)的硬件防火墻上,進(jìn)行DMZ區(qū)域的劃分配置操作,將工作業(yè)務(wù)網(wǎng)絡(luò)的各種應(yīng)用服務(wù)器以及擴(kuò)展服務(wù)器,統(tǒng)統(tǒng)連接到硬件防火墻的DMZ區(qū)域,同時(shí)對(duì)該設(shè)備上的相關(guān)網(wǎng)絡(luò)端口進(jìn)行適當(dāng)?shù)陌踩呗耘渲?,比方說(shuō)能夠進(jìn)行端口限制策略的配置、ACL策略的配置,以及IP訪問(wèn)策略的配置等等,以達(dá)到對(duì)工作業(yè)務(wù)內(nèi)網(wǎng)所有應(yīng)用服務(wù)器系統(tǒng)的安全防護(hù)目的。

        為了保護(hù)DMZ區(qū)域中各個(gè)工作業(yè)務(wù)應(yīng)用系統(tǒng)的安全,我們對(duì)該區(qū)域裝配了IPS入侵保護(hù)系統(tǒng),禁止所有非法攻擊行為。IPS采用雙線路接入,每條線路都支持Bypass功能,并采用透明工作模式,如此一來(lái)位于DMZ區(qū)域的各個(gè)內(nèi)網(wǎng)系統(tǒng)在數(shù)據(jù)流量過(guò)載或遭遇非法網(wǎng)絡(luò)攻擊的時(shí)候,網(wǎng)絡(luò)連接穩(wěn)定性不會(huì)受到影響。

        此外,為了能讓工作業(yè)務(wù)網(wǎng)絡(luò)與Internet實(shí)現(xiàn)邏輯隔離,我們還特意引入VPN網(wǎng)關(guān)技術(shù),在硬件防火墻上掛接一個(gè)VPN網(wǎng)關(guān)設(shè)備。同時(shí)在使用VPN技術(shù)遠(yuǎn)程訪問(wèn)工作業(yè)務(wù)網(wǎng)絡(luò)時(shí),必須采用通道加密技術(shù)來(lái)確保數(shù)據(jù)在網(wǎng)絡(luò)通道上傳輸?shù)陌踩裕芙^以明文方式進(jìn)行不安全傳輸。

        猜你喜歡
        用戶系統(tǒng)
        Smartflower POP 一體式光伏系統(tǒng)
        WJ-700無(wú)人機(jī)系統(tǒng)
        ZC系列無(wú)人機(jī)遙感系統(tǒng)
        基于PowerPC+FPGA顯示系統(tǒng)
        半沸制皂系統(tǒng)(下)
        連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        Camera360:拍出5億用戶
        中文字幕一区二区三区.| 老外和中国女人毛片免费视频| 精品一区二区三区无码视频| 2020亚洲国产| 人妻少妇中文字幕久久hd高清 | 国产69久久精品成人看| 青青草原综合久久大伊人| 国内精品一区二区2021在线 | 欧洲色综合| av最新版天堂在资源在线| 黄射视频在线观看免费| 免费看美女被靠的网站| 91视频免费国产成人| 精品一区二区三区长筒靴| 久久狼精品一区二区三区| 亚洲色爱免费观看视频| 午夜tv视频免费国产区4| 亚洲国产中文字幕九色| 久久久精品中文字幕麻豆发布| 久久精品国产亚洲av大全| 丰满人妻无套中出中文字幕| 亚洲精品中文字幕一二三 | 久激情内射婷内射蜜桃人妖| 免费毛片性天堂| 少妇特殊按摩高潮对白| 美女扒开大腿让男人桶| 欧美疯狂性xxxxxbbbbb| 亚洲va成无码人在线观看| 国产三级黄色大片在线免费看| 久久亚洲av无码西西人体| 欧美精品久久久久久久久| 亚洲一区二区日韩在线| 无码精品一区二区三区在线| 日本大尺度吃奶呻吟视频| 亚洲日本无码一区二区在线观看| 亚洲av成人一区二区| 色播亚洲视频在线观看| 精品无码AⅤ片| 日本少妇又色又紧又爽又刺激| 国产欧美成人一区二区a片| 亚洲国产成人精品无码区在线观看|