亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        金融業(yè)網(wǎng)絡(luò)管理層面安全管控手段

        2019-08-23 03:07:18楊帥
        電子技術(shù)與軟件工程 2019年13期
        關(guān)鍵詞:設(shè)備

        文/楊帥

        金融業(yè)承載著諸多面向公眾的重要服務(wù),如存取款、征信查詢、資金結(jié)算等,一旦出現(xiàn)安全問題,輕則使人民群眾的財產(chǎn)安全面臨威脅,重則引起連鎖反應(yīng),影響社會正常運轉(zhuǎn)。所以,其安全管控重要性不言而喻。面對該挑戰(zhàn),企業(yè)科技條線網(wǎng)絡(luò)管理崗位則是安全管控的第一道防線。

        1 邊界防護(hù)

        邊界防護(hù)的核心是部署防火墻。

        (1)內(nèi)部機(jī)構(gòu)互聯(lián)邊界部署縱向防火墻。防火墻一般部署在核心路由器與核心交換機(jī)之間,使用路由模式或透明模式,無需進(jìn)行地址轉(zhuǎn)換,為企業(yè)數(shù)據(jù)中心、同城轉(zhuǎn)接中心內(nèi)部數(shù)據(jù)的訪問、流轉(zhuǎn)提供數(shù)據(jù)訪問安全控制。

        (2)對外提供服務(wù)的邊界部署區(qū)域(如DMZ區(qū))防火墻。防火墻工作模式應(yīng)設(shè)置為路由模式,對通過防火墻的數(shù)據(jù)包進(jìn)行內(nèi)外網(wǎng)地址轉(zhuǎn)換,對國際互聯(lián)網(wǎng)用戶、外機(jī)構(gòu)訪問企業(yè)內(nèi)部服務(wù)、資源進(jìn)行控制。

        (3)內(nèi)部專網(wǎng)邊界(如安防專網(wǎng))部署專網(wǎng)防火墻。所有防火墻都應(yīng)雙機(jī)熱備并按照端口級最小授權(quán)原則配置訪問控制安全策略。三是內(nèi)部專網(wǎng)邊界(如安防專網(wǎng))部署專網(wǎng)防火墻。

        所有防火墻應(yīng)應(yīng)用最小授權(quán)原則,對接入網(wǎng)絡(luò)的設(shè)備、終端進(jìn)行控制,控制級別一辦應(yīng)精確到端口級。

        2 區(qū)域防護(hù)

        整個網(wǎng)絡(luò)拓?fù)淇砂凑展δ軇澐譃楹诵膮^(qū)、工作區(qū)、生產(chǎn)區(qū)、安全區(qū)、管理區(qū)、DMZ區(qū)等,通過功能分區(qū),實現(xiàn)不同類型主體的物理隔離:核心區(qū)布放核心網(wǎng)絡(luò)設(shè)備,如核心路由器、核心交換機(jī);工作區(qū)規(guī)劃個人辦公電腦;生產(chǎn)區(qū)布放面向企業(yè)內(nèi)部的應(yīng)用;安全區(qū)布放安全設(shè)備,如入侵檢測;管理區(qū)布放網(wǎng)管等管理應(yīng)用;DMZ區(qū)布放面向企業(yè)外部、公眾的應(yīng)用。各區(qū)一般是物理分區(qū),個別功能可以重疊的可以是邏輯分區(qū)(例如管理區(qū)和安全區(qū))。各區(qū)域之間應(yīng)通過安全控制策略對傳輸服務(wù)進(jìn)行管理。各區(qū)域及vlan間訪問控制策略由各區(qū)匯聚交換機(jī)進(jìn)行配置管理,或是部署區(qū)域間防火墻進(jìn)行配置管理。

        大型金融機(jī)構(gòu),一般都有很多分支機(jī)構(gòu),在總體層面,應(yīng)規(guī)劃每個分支機(jī)構(gòu)的地址段,為便于精細(xì)化管理及安全朔原,各分支機(jī)構(gòu)的地址段還應(yīng)劃分為節(jié)點內(nèi)地址空間及與中間節(jié)點的互連端口地址空間。對于機(jī)構(gòu)內(nèi)部,還涉及很多部門,同時,個人辦公電腦及服務(wù)器的功能也不一樣。應(yīng)通過vlan劃分,結(jié)合區(qū)域劃分,實現(xiàn)網(wǎng)絡(luò)地址段的劃分,從而實現(xiàn)部門間的安全訪問控制。

        3 網(wǎng)絡(luò)設(shè)備安全-以H3C設(shè)備為例

        3.1 防地址欺詐

        (1)在路由器上通過ACL訪問控制,并結(jié)合packet-fileter,運用到目標(biāo)端口。

        (2)在交換機(jī)上(各層級交換機(jī)均可)通過ARP STATIC語句實現(xiàn)IP-MAC地址綁定。

        3.2 過濾攻擊端口

        常見的攻擊包括蠕蟲、震蕩波等,端口 涉 及:4444、69、135、139、445、593、1434、5554、9995、9996、3389、netbios-ns、netbios-dgm。用ACL抓取以上UDP及TCP端口后,匹配deny關(guān)鍵字,并通過packetfilter應(yīng)用到設(shè)備上聯(lián)端口。

        3.3 日志記錄

        配置單獨的日志服務(wù)器,并在網(wǎng)絡(luò)設(shè)備上通過info-center語句指向該服務(wù)器。金融業(yè)日志級別一般要達(dá)到notification級別。應(yīng)記錄接入網(wǎng)絡(luò)相關(guān)設(shè)備的日志信息,信息應(yīng)包括時間、事件、設(shè)備IP等要素,并定期對日志信息進(jìn)行分析;根據(jù)不同信息的重要程度,日志信息至少保存3-6個月。日志應(yīng)存有接入網(wǎng)絡(luò)相關(guān)設(shè)備的登錄、配置變更等行為記錄。

        3.4 口令

        (1)通過password cipher語句實現(xiàn)口令加密存儲。

        (2)通過password-control語句實現(xiàn)口令強(qiáng)度、老化時間、密碼最大條數(shù)及登陸失敗處置等控制。

        應(yīng)設(shè)置足夠強(qiáng)度的口令并定期更換;建議至少每三個月變更一次賬戶口令,口令復(fù)雜度滿足八位(含)以上數(shù)字、字母、符號的組合要求。

        3.5 角色

        建立用戶后,通過aaa下user-role語句實現(xiàn)管理員、操作員等劃分:

        3.6 設(shè)備登陸

        (1)遠(yuǎn)程登錄限制只能使用SSHv2(用public-key local create rsa產(chǎn)生秘鑰后,通過enable ssh server語句打開ssh功能),要關(guān)閉Telnet服務(wù)(通過undo telnet server語句關(guān)閉)。

        (2)要限制遠(yuǎn)程登錄的源地址,只允許合法的地址登陸該設(shè)備,具體做法是寫一個ACL抓取合法的登陸地址,然后在line vty下面應(yīng)用該ACL。

        (3)要設(shè)置登陸超時時間(在line vty下應(yīng)用idle timeout語句來設(shè)定)。四是只允許合法的主機(jī)(如網(wǎng)管)與設(shè)備進(jìn)行SNMP交互(通過ACL抓取合法的網(wǎng)管服務(wù)器ip地址,然后在snmp-agent語句末應(yīng)用該ACL)。

        3.7 服務(wù)及物理端口

        要關(guān)閉有安全隱患及不必要的服務(wù):http、ftp、DHCP、NDP、NTDP、LLDP(如使用undo http server關(guān)閉http服務(wù))。要關(guān)閉沒有使用的物理端口(進(jìn)入端口,使用shutdown語句)。還應(yīng)部署NTP服務(wù)器,并開啟NTP服務(wù)(通過ntp-service unicast-server語句設(shè)置NTP服務(wù)器的地址)。

        3.8 路由認(rèn)證

        使用OSPF等動態(tài)路由協(xié)議的設(shè)備要開啟認(rèn)證,防止路由竊聽與非法路由注入。

        4 終端管控

        較為成熟的終端管控手段是使用dot1x協(xié)議實現(xiàn)終端準(zhǔn)入。一是部署dot1x服務(wù)器軟件。目前市面上已有比較成熟可靠的產(chǎn)品,如聯(lián)軟、360公司相關(guān)產(chǎn)品。如果條件允許,應(yīng)部署在企業(yè)虛擬化平臺上(如vmware ESXi),便于備份、恢復(fù)。為了穩(wěn)定性需求,服務(wù)器軟件應(yīng)主、備部署,實現(xiàn)熱備份。二是終端要安裝dot1x客戶端,以便服務(wù)器收集終端信息。三是接入層網(wǎng)絡(luò)設(shè)備(通常為接入層二層交換機(jī))要進(jìn)行相關(guān)的dot1x認(rèn)證配置,配置核心語句如下(以H3C為例):

        (1)全局配置:使用dot1x語句打開全局認(rèn)證功能;使用dot1x authentication method eap語句將認(rèn)證模式規(guī)定為單個MAC地址。

        (2)端口下配置:使用dot1x語句打開單個端口的認(rèn)證功能。

        (3)例外:打印機(jī)、外設(shè)等無需認(rèn)證的設(shè)備,可在端口下使用靜態(tài)MAC地址綁定語句實現(xiàn)例外---mac-address static xxxx-xxxxxxxx vlan xx。

        (4)與服務(wù)器通信(服務(wù)器使用radius服務(wù)):通過radius scheme dot1x聲明需通過radius交互;通過primary authentication x.x.x.x、secondary authentication x.x.x.x指明主、備服務(wù)器地址;通過key authentication cipher xxxx確定交換機(jī)與服務(wù)器之間交換信息使用的秘鑰。

        5 故障定位與追朔

        部署網(wǎng)絡(luò)態(tài)勢感知平臺,將關(guān)鍵設(shè)備進(jìn)行全流量鏡像,利用海量存儲設(shè)備存儲數(shù)據(jù),供平臺進(jìn)行數(shù)據(jù)包級分析、回朔,進(jìn)而對企業(yè)全網(wǎng)進(jìn)行監(jiān)控、報警、分析、預(yù)測、以及展示。

        態(tài)勢感知平臺能夠?qū)崿F(xiàn)業(yè)務(wù)集中配置定義,能夠?qū)⒓信渲玫臉I(yè)務(wù)的各個應(yīng)用與前端設(shè)備采集鏈路關(guān)聯(lián),并將相關(guān)應(yīng)用、報警設(shè)置自動下發(fā)到前端設(shè)備上能夠為組成業(yè)務(wù)的每個應(yīng)用配置性能監(jiān)控報警,達(dá)到面向整體、區(qū)域、單點全面監(jiān)控預(yù)警的效果,在提高企業(yè)安全預(yù)警、追朔能力的同時,也提高了自身的工作效率及提供免責(zé)依據(jù)。

        猜你喜歡
        設(shè)備
        諧響應(yīng)分析在設(shè)備減振中的應(yīng)用
        調(diào)試新設(shè)備
        基于VB6.0+Access2010開發(fā)的設(shè)備管理信息系統(tǒng)
        基于MPU6050簡單控制設(shè)備
        電子制作(2018年11期)2018-08-04 03:26:08
        廣播發(fā)射設(shè)備中平衡輸入與不平衡輸入的轉(zhuǎn)換
        電子制作(2018年10期)2018-08-04 03:24:48
        食之無味,棄之可惜 那些槽點滿滿的可穿戴智能設(shè)備
        500kV輸變電設(shè)備運行維護(hù)探討
        HTC斥資千萬美元入股虛擬現(xiàn)實設(shè)備商WEVR
        IT時代周刊(2015年8期)2015-11-11 05:50:37
        Automechanika Shanghai 2014 之“看” 汽保設(shè)備篇
        如何在設(shè)備采購中節(jié)省成本
        亚州综合激情另类久久久| 曰韩少妇内射免费播放| 国产色xx群视频射精| 国产人澡人澡澡澡人碰视频 | 国产乱码卡二卡三卡老狼| 国产亚洲日韩在线三区 | 国产精品综合色区av| 人妖一区二区三区视频| 人妻少妇精品视频专区| 精品乱码久久久久久中文字幕| 欧美亚洲h在线一区二区| 91精品亚洲熟妇少妇| 夜夜高潮夜夜爽国产伦精品| 少妇饥渴xxhd麻豆xxhd骆驼| 国产欧美日韩专区毛茸茸| 粉色蜜桃视频完整版免费观看在线| 国产精品无码一区二区三级 | 中文字幕中乱码一区无线精品 | 精品国产三级国产av| 日韩午夜理论免费tv影院| 欧洲一卡2卡三卡4卡免费网站| 久久狠色噜噜狠狠狠狠97| 国语对白自拍视频在线播放| 欧美性xxxxx极品老少| 97午夜理论片在线影院| 中国免费av网| 91色区在线免费观看国产| 亚洲欧美乱综合图片区小说区| 欧美乱妇日本无乱码特黄大片| 精品少妇白浆一二三区| 精品精品久久宅男的天堂| 日出水了特别黄的视频| 一个人免费观看在线视频播放 | 国产在视频线精品视频| 国产综合久久久久影院| 亚洲天堂av高清在线| √天堂中文官网在线| 亚欧国产女人天堂Av在线播放| 国产成人午夜av影院| 日本a级片免费网站观看| 国产精品国产午夜免费看福利|