亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        高校校園網(wǎng)絡(luò)安全優(yōu)化應(yīng)用研究

        2020-12-09 01:15:42
        關(guān)鍵詞:網(wǎng)絡(luò)安全

        李 鑫

        (山西大同大學(xué)網(wǎng)絡(luò)信息中心,山西大同 037009)

        2019 年5 月13 日,網(wǎng)絡(luò)安全等級保護(hù)技術(shù)2.0版本(簡稱等保2.0)正式公開發(fā)布,等保2.0覆蓋工業(yè)控制系統(tǒng)、云計(jì)算、大數(shù)據(jù)、物聯(lián)網(wǎng)等新技術(shù)新應(yīng)用,為落實(shí)信息系統(tǒng)安全工作提供了方向和依據(jù)[1]。高校校園網(wǎng)在推進(jìn)信息化建設(shè)時(shí)必須遵循等保2.0 的相關(guān)標(biāo)準(zhǔn)和要求。然而,在沒有網(wǎng)絡(luò)安全等級保護(hù)相關(guān)要求之前,大多數(shù)高校因?yàn)橘Y金短缺和管理制度落后等原因在網(wǎng)絡(luò)設(shè)計(jì)規(guī)劃[2]和網(wǎng)絡(luò)安全防護(hù)方面做得遠(yuǎn)遠(yuǎn)不夠。主要以某高校為例探討一下如何在等保2.0 的背景下優(yōu)化網(wǎng)絡(luò)安全,希望對有類似網(wǎng)絡(luò)優(yōu)化需求的企事業(yè)單位有所啟示。

        1 某高校信息化現(xiàn)狀

        某高校為普通本科院校,由于信息化建設(shè)資金投入少,以及所在省份對于網(wǎng)絡(luò)安全的相關(guān)要求不高等原因,信息化建設(shè)水平較低。目前,該高校信息化主要以數(shù)字化校園建設(shè)為主,主要內(nèi)容包括校園信息管理系統(tǒng)、數(shù)據(jù)中心、統(tǒng)一信息門戶、統(tǒng)一身份認(rèn)證、校園一卡通、網(wǎng)絡(luò)安全體系等;在考察和對比國內(nèi)一流高校的信息化建設(shè)的基礎(chǔ)上,總結(jié)和吸收了信息化建設(shè)的經(jīng)驗(yàn)和優(yōu)缺點(diǎn),提出了本校的數(shù)字化校園總體解決方案,確定數(shù)字化校園建設(shè)的體系結(jié)構(gòu),制定了數(shù)字化校園的信息標(biāo)準(zhǔn)[3],以及各系統(tǒng)之間的接口標(biāo)準(zhǔn),然后分階段完成具體實(shí)施。相信這種建設(shè)思路和做法在許多企事業(yè)單位都比較通行,但是這種做法存在很大的問題,就是數(shù)字化校園網(wǎng)的總體方案往往在信息化部門提出需求的基礎(chǔ)上,參考相關(guān)校園數(shù)字化平臺公司的技術(shù)人員提出的方案,這些方案的側(cè)重點(diǎn)大多集中在各應(yīng)用系統(tǒng)平臺的數(shù)據(jù)標(biāo)準(zhǔn)的制定和公共數(shù)據(jù)平臺的建設(shè)。對于網(wǎng)絡(luò)業(yè)務(wù)類型的分類設(shè)計(jì),網(wǎng)絡(luò)安全域的劃分,網(wǎng)絡(luò)安全策略的制定缺乏專業(yè)的分析和制定。因此,按照這樣的方案建設(shè)下來的高校校園網(wǎng)必然不能符合等保2.0的相關(guān)要求。

        2 某高校網(wǎng)絡(luò)安全調(diào)整思路

        對于某高校的網(wǎng)絡(luò)安全調(diào)整,要梳理清楚校園網(wǎng)的現(xiàn)狀,首先搞清楚從核心層到匯聚層再到接入層的網(wǎng)絡(luò)結(jié)構(gòu)和出口接入狀況,然后要搞清楚數(shù)據(jù)中心虛擬化平臺、其他獨(dú)立服務(wù)器和應(yīng)用系統(tǒng)的部署情況,最后要搞清楚當(dāng)前安全設(shè)備的部署配置情況。在此基礎(chǔ)上,根據(jù)業(yè)務(wù)需求和等級保護(hù)的要求作出網(wǎng)絡(luò)安全優(yōu)化調(diào)整的方案。

        2.1 劃分網(wǎng)絡(luò)安全層級

        根據(jù)網(wǎng)絡(luò)用途、業(yè)務(wù)管理、安全需求將整個校園網(wǎng)絡(luò)劃分為三個網(wǎng)絡(luò)安全層級。分別為:網(wǎng)絡(luò)層級、安全區(qū)級和安全域級。其中,網(wǎng)絡(luò)層級主要是根據(jù)網(wǎng)絡(luò)認(rèn)證方式、網(wǎng)絡(luò)用途劃分的。對于高校校園網(wǎng)來說,一般可劃分為:教學(xué)辦公區(qū)網(wǎng)絡(luò)、學(xué)生宿舍區(qū)網(wǎng)絡(luò)、物聯(lián)網(wǎng)(視頻監(jiān)控、一卡通等)和數(shù)據(jù)中心網(wǎng)絡(luò)等。安全區(qū)層級主要是根據(jù)業(yè)務(wù)類型、業(yè)務(wù)數(shù)據(jù)的重要性和管理運(yùn)維的需求來劃分的。一般劃分為:運(yùn)維管理區(qū)、應(yīng)用服務(wù)區(qū)和數(shù)據(jù)庫存儲區(qū)等。安全域?qū)蛹壷饕窃诎踩珔^(qū)的基礎(chǔ)上,細(xì)化安全業(yè)務(wù),保證重要業(yè)務(wù)數(shù)據(jù)的保護(hù)和審計(jì)。

        2.2 初步制定各層級的安全部署

        不同網(wǎng)絡(luò)層級的安全部署,對于不同類型和相對獨(dú)立的子網(wǎng),在每個網(wǎng)絡(luò)邊界部署防火墻、網(wǎng)閘等網(wǎng)絡(luò)安全設(shè)備進(jìn)行物理隔離,控制其通信;同時(shí),還要部署入侵防御系統(tǒng),防止網(wǎng)絡(luò)攻擊的安全設(shè)備,筑牢網(wǎng)絡(luò)間的安全防護(hù)屏障。不同安全區(qū)的安全部署,則主要通過在各安全區(qū)關(guān)聯(lián)的防火墻內(nèi)進(jìn)行邏輯鏈路策略設(shè)置,做好安全區(qū)之間的隔離和保護(hù),另外安全級的運(yùn)維管理區(qū)可以部署堡壘機(jī),保證核心設(shè)備的運(yùn)維管理連接安全,維護(hù)日志記錄清晰。不同安全域級的安全部署,安全域內(nèi)部應(yīng)部署應(yīng)用攻擊專業(yè)防護(hù)措施如:WEB應(yīng)用防火墻,橫向安全資源池[4];對于數(shù)據(jù)庫和存儲等重要業(yè)務(wù)系統(tǒng)則應(yīng)部署流量審計(jì)、數(shù)據(jù)庫審計(jì)等系統(tǒng),加強(qiáng)接入審計(jì)確保接入用戶的合法性和可靠性。

        3 某高校的網(wǎng)絡(luò)分析

        3.1 某高校的網(wǎng)絡(luò)結(jié)構(gòu)分析

        某高校校園網(wǎng)采用核心、匯聚、接入三層網(wǎng)絡(luò)架構(gòu),骨干鏈路區(qū)采用兩臺RG-N18010 作為核心交換機(jī)承載高速數(shù)據(jù)交換,采用一臺RGRSR7708-X作為出口路由器,互聯(lián)網(wǎng)出口采用不同運(yùn)營商的冗余鏈路,出口帶寬移動10G、聯(lián)通2G。學(xué)生上網(wǎng)采用802.1X 上網(wǎng)認(rèn)證系統(tǒng)進(jìn)行認(rèn)證、計(jì)費(fèi)。

        數(shù)據(jù)中心區(qū)部署各類業(yè)務(wù)系統(tǒng),部署防篡改系統(tǒng)防止篡改安全事件的發(fā)生。數(shù)據(jù)中心核心交換機(jī)采用兩臺H3C S12508,邊界部署一臺WAF檢測、阻斷Web攻擊,部署一臺H3C M9010防火墻進(jìn)行邊界防護(hù)。互聯(lián)網(wǎng)出口采用一臺RG-RSR7708-X,出口鏈路為聯(lián)通300M、教育網(wǎng)300M。

        3.2 某高校的校園網(wǎng)絡(luò)安全分析

        根據(jù)某高校網(wǎng)絡(luò)安全調(diào)整優(yōu)化的思路,對照網(wǎng)絡(luò)、安全區(qū)和安全域三個安全層級,梳理出某高校校園網(wǎng)存在的問題,主要問題如下:互聯(lián)網(wǎng)出口區(qū)、數(shù)據(jù)中心區(qū)等重要網(wǎng)絡(luò)區(qū)域邊界防護(hù)不到位。數(shù)據(jù)中心區(qū)僅有入侵檢測設(shè)備,無法阻斷入侵攻擊;互聯(lián)網(wǎng)出口區(qū)缺少抗DDos攻擊、防入侵攻擊的安全設(shè)備。安全區(qū)域劃分不合理,托管區(qū)服務(wù)器、應(yīng)用服務(wù)器、現(xiàn)有云平臺服務(wù)器等均處于同一安全域內(nèi),未根據(jù)業(yè)務(wù)重要程度和管理需求進(jìn)行安全域劃分,安全防護(hù)策略需求不明確。未單獨(dú)劃分運(yùn)維管理區(qū)域并進(jìn)行合理保護(hù),網(wǎng)絡(luò)攻擊可輕易癱瘓運(yùn)維管理體系。缺少邊界惡意代碼防范措施。骨干鏈路區(qū)重要設(shè)備存在單點(diǎn)故障,例如Web安全應(yīng)用網(wǎng)關(guān)、M9010 防火墻、出口路由器、托管區(qū)匯聚交換機(jī)等。網(wǎng)站等互聯(lián)網(wǎng)應(yīng)用沒有安全事件的監(jiān)測手段。缺少針對數(shù)據(jù)庫敏感操作和入侵攻擊的安全審計(jì)措施。學(xué)生上網(wǎng)缺少上網(wǎng)行為審計(jì)措施。安全配置不足,例如防火墻全通安全策略;服務(wù)器直接配置公網(wǎng)IP 地址,缺少NAT;不安全的Telnet管理等。缺乏對整體安全狀態(tài)的全局感知能力。業(yè)務(wù)系統(tǒng)上線前缺少安全性方面的測試驗(yàn)收,未能全面掌握系統(tǒng)的安全隱患。安全運(yùn)維能力不足,已部署安全設(shè)備未持續(xù)有效發(fā)揮安全防護(hù)作用。

        4 某高校校園網(wǎng)絡(luò)安全優(yōu)化實(shí)施

        網(wǎng)絡(luò)安全的建設(shè)是一個系統(tǒng)性工程,不是單一網(wǎng)絡(luò)安全產(chǎn)品能夠完成的,傳統(tǒng)的網(wǎng)絡(luò)安全建設(shè)需要覆蓋終端、網(wǎng)絡(luò)、應(yīng)用、系統(tǒng)、數(shù)據(jù)和管理等多個方面[5]。因此,對于某高校校園網(wǎng)安全優(yōu)化工作,同樣需要遵循體系化建設(shè),即從信息安全組織、技術(shù)部署兩個方面有機(jī)結(jié)合地建立統(tǒng)一的安全保障體系。

        4.1 建立某高校的網(wǎng)絡(luò)安全組織

        對于某高校的網(wǎng)絡(luò)安全組織體系的建立最重要的是要遵循國家及教育部的相關(guān)文件,確定崗位設(shè)置、機(jī)構(gòu)建立、職責(zé)授權(quán)、人員任用以及績效考核等;崗位設(shè)置要根據(jù)等保2.0 的要求,設(shè)置專職網(wǎng)絡(luò)安全員至少2名以上;同時(shí)建立校內(nèi)“一把手”類似網(wǎng)絡(luò)安全領(lǐng)導(dǎo)小組的機(jī)構(gòu),確保網(wǎng)絡(luò)安全相關(guān)措施能夠順利實(shí)施,確保網(wǎng)絡(luò)安全事件能夠及時(shí)處理。而對于職責(zé)的授權(quán)劃分要做到明確、清晰,比如關(guān)于網(wǎng)絡(luò)意識形態(tài)工作的具體職責(zé)要與各媒體平臺的管理部門一致,要將互聯(lián)網(wǎng)的新媒體與校內(nèi)媒體平臺區(qū)別對待,并制定合適的負(fù)責(zé)部門。最后,為突出網(wǎng)絡(luò)安全工作的重要性和嚴(yán)肅性,對于人員任用和績效考核,要做到專業(yè)的人做專業(yè)的事,技術(shù)人員必須通過相關(guān)資格認(rèn)證,并根據(jù)工作情況建立獎懲制度。

        4.2 建立某高校的技術(shù)部署

        4.2.1 網(wǎng)絡(luò)邊界隔離部署

        在網(wǎng)絡(luò)層級,將多個獨(dú)立的物理子網(wǎng)隔離,即校園網(wǎng)與數(shù)據(jù)中心網(wǎng)絡(luò)隔離,數(shù)據(jù)中心與物聯(lián)網(wǎng)隔離。校園網(wǎng)核心交換機(jī)RG-N18000 和數(shù)據(jù)中心核心交換機(jī)H3CS12508 之間部署華三防火墻M9000,所有核心設(shè)備采用萬兆互聯(lián)。為保證廣大師生正常使用網(wǎng)絡(luò),校園網(wǎng)基本配置不變。為了后期安全隔離及安全區(qū)域規(guī)劃,將數(shù)據(jù)中心到網(wǎng)絡(luò)核心的路由從新規(guī)劃,由原來直接路由到出口核心交換機(jī),改為路由到邊界防火墻M9000。邊界防火墻M9000劃分邏輯安全區(qū),分為內(nèi)部可信區(qū)、外部可信區(qū)、外部不可信區(qū)和互聯(lián)網(wǎng)服務(wù)區(qū),各安全區(qū)之間啟動訪問控制策略,采用白名單機(jī)制,嚴(yán)格限制外部網(wǎng)絡(luò)的訪問。數(shù)據(jù)中心核心交換機(jī)H3C S12508 劃分服務(wù)器專用內(nèi)網(wǎng)IP,在邊界防火墻M9000對應(yīng)配置NAT 策略,實(shí)現(xiàn)外部對校園網(wǎng)服務(wù)器的正常訪問,同時(shí),隱藏真實(shí)IP信息,實(shí)現(xiàn)IP安全隔離。

        4.2.2 互聯(lián)網(wǎng)服務(wù)區(qū)的技術(shù)部署

        互聯(lián)網(wǎng)服務(wù)區(qū)負(fù)責(zé)提供二級部門的獨(dú)立服務(wù)器的接入服務(wù),為了提高網(wǎng)絡(luò)傳輸效率,部署1 臺高性能三層匯聚交換機(jī),與防火墻M9000采用大二層互聯(lián)模式,提高網(wǎng)絡(luò)傳輸效率。所有提供Web互聯(lián)網(wǎng)Web 業(yè)務(wù)的服務(wù)器通過專業(yè)WAF 串接,提高網(wǎng)站的防病毒,防攻擊,防篡改和防漏洞掃描的能力。通過這樣的部署,可以有效發(fā)揮邊界防火墻M9000的作用:將不同業(yè)務(wù)類型的服務(wù)器歸類劃分到不同安全域,不同的安全域使用不同的Vlan、IP子網(wǎng),內(nèi)部不同安全域之間通信必須通過防火墻,匹配訪問控制策略。

        4.2.3 運(yùn)維管理區(qū)的技術(shù)部署

        運(yùn)維管理區(qū)負(fù)責(zé)對云平臺服務(wù)器、存儲服務(wù)器、數(shù)據(jù)庫服務(wù)器和核心網(wǎng)絡(luò)設(shè)備的運(yùn)維管理控制,通過部署堡壘機(jī)配置管理控制策略[6],可以實(shí)現(xiàn)對上述設(shè)備的安全連接,并記錄和備份運(yùn)維操作日志。因此,運(yùn)維管理區(qū)的部署應(yīng)該相對獨(dú)立,同樣采用獨(dú)立匯聚交換機(jī)大二層連接核心交換機(jī)的模式,并且在匯聚交換機(jī)的邊界要部署高性能防火墻。針對某高校的實(shí)際情況,考慮到節(jié)約資金,華為USG9560,配置嚴(yán)格的訪問控制策略。

        4.2.4 其他非可信區(qū)的技術(shù)部署

        除了采用獨(dú)立組網(wǎng)的模式外,主要部署華為USG9560來配置嚴(yán)格的訪問控制策略。

        5 結(jié)語

        通過某高校的網(wǎng)絡(luò)安全優(yōu)化研究,認(rèn)識到了許多高校在數(shù)字化建設(shè)方案設(shè)計(jì)和實(shí)施過程的不足,通過遵循等保2.0體系化建設(shè)相關(guān)規(guī)范和網(wǎng)絡(luò)安全設(shè)計(jì)理論,發(fā)現(xiàn)網(wǎng)絡(luò)安全漏洞,分析網(wǎng)絡(luò)安全需求,從網(wǎng)絡(luò)層級、安全區(qū)層級和安全域?qū)蛹墝?shí)施網(wǎng)絡(luò)安全優(yōu)化,不僅消除校園網(wǎng)絡(luò)安全風(fēng)險(xiǎn),更為校園網(wǎng)下一步擴(kuò)展、實(shí)施打下良好的基礎(chǔ)。

        猜你喜歡
        網(wǎng)絡(luò)安全
        網(wǎng)絡(luò)安全(上)
        網(wǎng)絡(luò)安全知多少?
        工會博覽(2023年27期)2023-10-24 11:51:28
        新量子通信線路保障網(wǎng)絡(luò)安全
        網(wǎng)絡(luò)安全
        網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
        上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
        網(wǎng)絡(luò)安全與執(zhí)法專業(yè)人才培養(yǎng)探索與思考
        設(shè)立網(wǎng)絡(luò)安全專項(xiàng)基金 促進(jìn)人才培養(yǎng)
        網(wǎng)絡(luò)安全監(jiān)測數(shù)據(jù)分析——2015年12月
        網(wǎng)絡(luò)安全監(jiān)測數(shù)據(jù)分析——2015年11月
        欧美极品少妇性运交| 国产亚洲一区二区在线观看| 欧美大片aaaaa免费观看| 天堂一区人妻无码| 91最新免费观看在线| 中文字幕亚洲精品一二三区| 美丽的小蜜桃在线观看| 狠狠噜天天噜日日噜无码| 亚洲视频毛片| 水蜜桃视频在线观看免费18| 午夜精品免费视频一区二区三区| 国产色在线 | 日韩| 国产美女遭强高潮网站| 亚洲欧美成人久久综合中文网| 国产一区二区三区青青草| 特黄做受又硬又粗又大视频小说| 精品一区二区三区在线观看视频| 18禁黄无遮挡免费网站| 国内偷拍国内精品多白86| 色综合久久精品亚洲国产 | 国产成人av一区二区三区在线观看| 日日猛噜噜狠狠扒开双腿小说| 人妻被猛烈进入中文字幕| 97人妻中文字幕总站| 无码无套少妇毛多18pxxxx| 亚洲av成人综合网| 久久亚洲精彩无码天堂| 亚洲天堂久久午夜福利| 久久青青草原亚洲av无码麻豆| 亚洲国产18成人中文字幕久久久久无码av | 国产又大又黑又粗免费视频| 亚洲精品久久久久久| 亚洲乱精品中文字字幕| 中美日韩在线一区黄色大片| 亚洲欧美日韩成人高清在线一区| 色诱久久av| 国产av熟女一区二区三区蜜臀| 精品亚洲麻豆1区2区3区| 国产69精品久久久久9999| 国产精品欧美成人片| 精品国内日本一区二区|