自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

升級(jí)組網(wǎng)結(jié)構(gòu) 提升內(nèi)網(wǎng)安全

原創(chuàng)
網(wǎng)絡(luò)
筆者所在市的電子政務(wù)中心堅(jiān)持以全市內(nèi)網(wǎng)平臺(tái)為基礎(chǔ),以權(quán)力陽光運(yùn)行系統(tǒng)建設(shè)為核心,已經(jīng)逐步建設(shè)成功了一批權(quán)力陽光運(yùn)行應(yīng)用系統(tǒng),有一些電子政務(wù)應(yīng)用系統(tǒng)正在開發(fā)中。伴隨著權(quán)力陽光運(yùn)行應(yīng)用建設(shè)的逐步深入,應(yīng)用系統(tǒng)的安全保障問題日益明顯,如何有效保證內(nèi)網(wǎng)系統(tǒng)的安全成為一項(xiàng)迫在眉睫需要解決的問題。

【51cto.com獨(dú)家特稿】最近這兩年,筆者所在市的電子政務(wù)中心堅(jiān)持以全市內(nèi)網(wǎng)平臺(tái)為基礎(chǔ),以權(quán)力陽光運(yùn)行系統(tǒng)建設(shè)為核心,已經(jīng)逐步建設(shè)成功了一批權(quán)力陽光運(yùn)行應(yīng)用系統(tǒng),有一些電子政務(wù)應(yīng)用系統(tǒng)正在開發(fā)中。伴隨著權(quán)力陽光運(yùn)行應(yīng)用建設(shè)的逐步深入,應(yīng)用系統(tǒng)的安全保障問題日益明顯,如何有效保證內(nèi)網(wǎng)系統(tǒng)的安全成為一項(xiàng)迫在眉睫需要解決的問題?,F(xiàn)在,本文就以該市電子政務(wù)中心升級(jí)、改造內(nèi)網(wǎng)組網(wǎng)結(jié)構(gòu)為操作藍(lán)本,向各位朋友重點(diǎn)介紹一下如何有效提升內(nèi)網(wǎng)各個(gè)應(yīng)用系統(tǒng)的安全問題。

組網(wǎng)結(jié)構(gòu)升級(jí)需求

筆者所在市的電子政務(wù)中心原先采用的組網(wǎng)結(jié)構(gòu)非常簡(jiǎn)單,安全防護(hù)能力也是一般。整個(gè)內(nèi)網(wǎng)中的所有終端,直接連接到各自樓層中的二層交換機(jī)中,各個(gè)樓層中的所有二層交換機(jī)全部接入到內(nèi)網(wǎng)的百兆硬件防火墻上,并通過該防火墻訪問內(nèi)網(wǎng)中的各個(gè)應(yīng)用系統(tǒng),整個(gè)網(wǎng)絡(luò)結(jié)構(gòu)圖如圖1所示。伴隨著病毒的瘋狂肆虐以及各種非法入侵的增多,局域網(wǎng)中頻繁發(fā)生各式各樣的安全故障。此外,隨著工作時(shí)間的推移,原先網(wǎng)絡(luò)中的許多設(shè)備發(fā)生了老化現(xiàn)象,并且整個(gè)內(nèi)網(wǎng)只是簡(jiǎn)單通過一個(gè)百兆硬件防火墻作為邊界防御,內(nèi)網(wǎng)中的所有應(yīng)用系統(tǒng)與所有普通終端位于相同的工作網(wǎng)段中,如此一來局域網(wǎng)中就很容易發(fā)生廣播風(fēng)暴現(xiàn)象,同時(shí)這種單一的網(wǎng)段也給各式各樣病毒的瘋狂傳播帶來了便利。與此同時(shí),位于各個(gè)樓層中的所有二層交換機(jī)由于不支持VLAN劃分功能,那么整個(gè)網(wǎng)絡(luò)中就十分容易出現(xiàn)地址沖突現(xiàn)象,并且也不利于網(wǎng)絡(luò)故障的快速定位、排查;另外,所有終端全部通過百兆的硬件防火墻訪問內(nèi)網(wǎng)以及外網(wǎng),如此一來整個(gè)局域網(wǎng)的上網(wǎng)速度受到了嚴(yán)重制約,而且整個(gè)內(nèi)網(wǎng)也沒有設(shè)置DMZ區(qū)域,所有這些問題都已不能滿足日益增多的網(wǎng)絡(luò)應(yīng)用需求了。所以,單位決定對(duì)內(nèi)網(wǎng)結(jié)構(gòu)進(jìn)行升級(jí)改造,以便提升內(nèi)網(wǎng)系統(tǒng)運(yùn)行安全性能。

 

圖1

內(nèi)網(wǎng)結(jié)構(gòu)升級(jí)原則

由于傳統(tǒng)網(wǎng)絡(luò)的組網(wǎng)結(jié)構(gòu)安全防護(hù)能力非常差,我們升級(jí)改造網(wǎng)絡(luò)當(dāng)然要從最根本的安全防范能力著手,保證升級(jí)后的內(nèi)網(wǎng)盡可能地安全、穩(wěn)定,下面是內(nèi)網(wǎng)組網(wǎng)結(jié)構(gòu)具體的升級(jí)原則:

首先通過增加專業(yè)的網(wǎng)絡(luò)安全設(shè)備,同時(shí)進(jìn)行正確的安全配置,來保護(hù)整個(gè)內(nèi)網(wǎng)的運(yùn)行安全;其次為了提升數(shù)據(jù)交換的安全可控性能,在基本的網(wǎng)絡(luò)安全防護(hù)基礎(chǔ)上,采取用戶權(quán)限分級(jí)、身份認(rèn)證、數(shù)據(jù)加密、通道加密、安全審計(jì)以及邊界訪問控制等技術(shù)措施,對(duì)網(wǎng)絡(luò)進(jìn)行加強(qiáng)控制;此外,依照邏輯隔離要求,在內(nèi)網(wǎng)邊界防護(hù)基礎(chǔ)上引入VPN網(wǎng)關(guān)技術(shù),來擴(kuò)展內(nèi)網(wǎng)的覆蓋范圍。

升級(jí)改造具體措施

在升級(jí)、改造過程中,我們采取了下面一些措施,來加固內(nèi)網(wǎng)的運(yùn)行安全性,升級(jí)改造后的網(wǎng)絡(luò)結(jié)構(gòu)圖如圖2所示:

 

圖2

1、強(qiáng)化邊界控制

為了滿足日益增長(zhǎng)的數(shù)據(jù)流量要求,我們將原先百兆級(jí)別的硬件防火墻,調(diào)整成為千兆級(jí)別的硬件防火墻,這樣可以大大提升整個(gè)網(wǎng)絡(luò)的數(shù)據(jù)吞吐能力;同時(shí)在千兆硬件防火墻進(jìn)行DMZ區(qū)域的劃分配置操作,將內(nèi)網(wǎng)的各種應(yīng)用服務(wù)器以及擴(kuò)展服務(wù)器,全部連接到硬件防火墻的DMZ區(qū)域,并對(duì)防火墻上的相關(guān)連接端口進(jìn)行安全策略配置,例如可以進(jìn)行IP訪問策略的配置、ACL策略的配置、端口限制策略的配置等等,實(shí)現(xiàn)對(duì)內(nèi)網(wǎng)各個(gè)應(yīng)用服務(wù)器系統(tǒng)的安全保護(hù)目的。

為了保護(hù)DMZ區(qū)域中各個(gè)電子政務(wù)應(yīng)用系統(tǒng)的安全,我們對(duì)該區(qū)域裝配了IPS入侵保護(hù)系統(tǒng),禁止各類非法入侵行為;IPS采用雙線路接入,每條線路都支持Bypass功能,并采用透明工作模式,如此一來位于DMZ區(qū)域的各個(gè)內(nèi)網(wǎng)系統(tǒng)在數(shù)據(jù)流量過載或遭遇非法網(wǎng)絡(luò)攻擊的時(shí)候,網(wǎng)絡(luò)連接穩(wěn)定性不會(huì)受到影響。此外,為了讓內(nèi)網(wǎng)與外網(wǎng)實(shí)現(xiàn)邏輯隔離,我們特意引入VPN網(wǎng)關(guān)技術(shù),在硬件防火墻上掛接一個(gè)VPN網(wǎng)關(guān)設(shè)備;同時(shí)在使用VPN技術(shù)遠(yuǎn)程訪問內(nèi)網(wǎng)時(shí),必須采用通道加密技術(shù)來保證數(shù)據(jù)傳輸?shù)陌踩?,禁止以明文方式進(jìn)行傳輸。

2、劃分設(shè)置VLAN

為了提高整個(gè)網(wǎng)絡(luò)的管理效率,我們?yōu)閮?nèi)網(wǎng)重新裝配了三層交換機(jī),同時(shí)在三層交換機(jī)上進(jìn)行VLAN劃分設(shè)置操作;在劃分VLAN時(shí),本著每一樓層用戶位于相同網(wǎng)段的原則,我們總共劃分了八個(gè)VLAN,各個(gè)樓層中的所有二層交換機(jī)分別連接到三層交換機(jī)上的對(duì)應(yīng)VLAN區(qū)域端口上,同時(shí)對(duì)VLAN區(qū)域端口進(jìn)行隔離設(shè)置,確保不同樓層中的終端不能相互訪問,這樣一來可以有效地抑制廣播風(fēng)暴現(xiàn)象,同時(shí)也能有效控制病毒的瘋狂傳播,大大提高了整個(gè)網(wǎng)絡(luò)的運(yùn)行穩(wěn)定性。此外,為了及時(shí)監(jiān)控整個(gè)網(wǎng)絡(luò)的數(shù)據(jù)流量,我們?cè)趦?nèi)網(wǎng)的三層交換機(jī)上啟用了一個(gè)鏡像端口,同時(shí)將該鏡像端口直接連接到一臺(tái)普通終端上,在該系統(tǒng)中我們可以借助專業(yè)的抓包工具,來對(duì)網(wǎng)絡(luò)中可能存在異常的數(shù)據(jù)流量進(jìn)行實(shí)時(shí)、監(jiān)控分析,以便快速找到引起異常流量的故障原因。

3、進(jìn)行安全審計(jì)

為了便于追溯惡意攻擊以及提供司法證據(jù),我們新裝備了安全審計(jì)系統(tǒng),來動(dòng)態(tài)監(jiān)控、記錄內(nèi)網(wǎng)訪問狀態(tài),從而達(dá)到對(duì)內(nèi)網(wǎng)中的重要服務(wù)器系統(tǒng)的安全審計(jì)和動(dòng)態(tài)追蹤;在硬件防火墻下面的DMZ區(qū)直接部署安全審計(jì)系統(tǒng),并通過該系統(tǒng)采集、識(shí)別、分析訪問電子政務(wù)各個(gè)應(yīng)用系統(tǒng)的數(shù)據(jù)信息,及時(shí)監(jiān)控網(wǎng)絡(luò)傳輸流量以及網(wǎng)絡(luò)訪問行為,實(shí)時(shí)捕獲各類違規(guī)行為和發(fā)現(xiàn)各類敏感信息,做到對(duì)各類安全事件的全程定位、跟蹤。

4、進(jìn)行身份認(rèn)證

我們知道,并不是所有的用戶和數(shù)據(jù)與生俱來是平等的,我們必須想辦法對(duì)所有訪問用戶的身份合法性進(jìn)行驗(yàn)證,來保障每個(gè)訪問用戶的合法權(quán)利,同時(shí)管理其訪問特權(quán),以控制其對(duì)重要數(shù)據(jù)信息的訪問權(quán)限;在這里,我們啟用數(shù)字證書技術(shù),對(duì)電子政務(wù)應(yīng)用系統(tǒng)的登錄訪問進(jìn)行身份認(rèn)證,保證只有合法用戶才能進(jìn)行登錄訪問操作。

此外,我們還根據(jù)用戶類型以及訪問需求,為不同的訪問用戶設(shè)置不同的訪問權(quán)限等級(jí),確保不同的用戶登錄進(jìn)入電子政務(wù)應(yīng)用系統(tǒng)后,能夠獲得對(duì)應(yīng)用戶需要的權(quán)限。

除了上面的一些安全部署之外,我們還在內(nèi)網(wǎng)中的重要節(jié)點(diǎn)安裝了最新版的防病毒軟件,以便預(yù)防各類新型病毒或木馬程序的襲擊。在完成升級(jí)、改造任務(wù)后,整個(gè)內(nèi)網(wǎng)的安全性能得到了大幅提升,基本實(shí)現(xiàn)了在遇到突發(fā)故障時(shí),能夠快速定位故障位置、找到故障產(chǎn)生原因,同時(shí)能夠迅速拿出應(yīng)對(duì)辦法的目的,如此一來就能在最大限度內(nèi)保證內(nèi)網(wǎng)的運(yùn)行安全性和高效性。

【51CTO.com獨(dú)家特稿,非經(jīng)授權(quán)謝絕轉(zhuǎn)載,合作媒體轉(zhuǎn)載請(qǐng)注明出處及作者!】

責(zé)任編輯:林琳 來源: 51cto.com
相關(guān)推薦

2010-09-03 12:45:41

2012-07-03 10:20:14

2010-05-18 15:34:52

內(nèi)網(wǎng)安全PPPoE飛魚星科技

2014-08-25 10:21:41

2011-03-15 10:08:22

2011-09-15 19:11:53

內(nèi)網(wǎng)安全

2011-12-08 16:58:13

2011-03-16 14:51:35

2013-11-29 15:10:38

2020-12-30 10:38:41

Web安全內(nèi)網(wǎng)工具

2011-03-16 09:55:25

2012-02-13 16:00:35

內(nèi)網(wǎng)安全技術(shù)選型安全產(chǎn)品

2011-09-15 19:11:53

內(nèi)網(wǎng)安全

2011-09-15 19:11:53

2011-05-18 10:40:19

Windows 7

2009-09-02 11:49:15

2011-03-16 15:36:00

2011-03-21 10:23:06

2011-03-15 09:46:26

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)