典型企业网络边界安全解决方案.docx
《典型企业网络边界安全解决方案.docx》由会员分享,可在线阅读,更多相关《典型企业网络边界安全解决方案.docx(40页珍藏版)》请在课桌文档上搜索。
1、典型企业网络边界安全解决方案典型中小企业网络边界安全解决方案意见征询稿HillstoneNetworksInc.2010年9月29日目录1 m41.1 方案目的41.2 方礴述42 科需求分析62.1 典型中小企业网络现状分析62.2 典型中小企业网络安全威胁82.3 典型中小企业网络安全需求1023.1 需要进行戢的访问操纵1023.2 深度应用识别的需求1123.3 需要有效防范病毒1123.4 需要实现实名制管理1123.5 需要实现全面URL过滤1223.6 6需要实现IPSECVPN1223.7 7需要实现集中化的管理123 安全技术邮133.1 技术选型的思路与要点133.1.1
2、首要保障可管理性133.1.2 其次提供可认证性133.1.3 再次保障蟠畅通性143.1.4 最后是稳固性143.2 选择山石安全网关的原因143.2.1 安全可靠的集中化管理153.2.2 基于角色的安全操纵与审计163.2.3 基于深度应用识的访问操纵173.2.4 深度内容(UTMPIus)173.2.5 高性能病毒过滤173.2.6 灵活高效的带宽管理功能193.2.7 强大的URL地H雌203.2.8 高性能的解层管控能力213.2.9 高效IPSECVPN223.2.10 铜靠的冗余的能力224 系统螂说明234.1 拈网关giS244.2 台网关g说明254.2.1 吾曙集中游
3、S中心254.2.2 基于角色的管理配置294.2.3 酉己置访问操纵策略304.2.4 酉己置带宽操纵策略314.2.5 上网行为日志324.2.6 实现URL过滤344.2.7 实现网络病毒过滤354.2.8 部署IPSECVPN364.2.9 实现安全移动办公375 方案建设频371前言.方案目的本方案的设计对象为国内中小企业,方案中定义的中小型企业为:人员规模在2千人左右,在全国各地有分支机构,有一定的信息化建设基础,信息网络覆盖了总部与各个分支机构,业务系统有支撑企业运营的ERP系统,支撑企业员工处理日常事务的OA系统与对外进行宣传的企业网站;业务集中在总部,各个分支机构可远程访问业
4、务系统完成有关的业务操作。根据当前国内企业的进展趋势,中小企业呈现出快速增长的势头,计算机系统为企业的管理、运营、保护、办公等提供了高效的运行条件,为企业经营决策提供了有力支撑,为企业的对外宣传发挥了重要的作用,因此企业对信息化建设的依靠也越来越强,但同时由于计算机网络所普遍面临的安全威胁,又给企业的信息化带来严重的制约,互联网上的黑客攻击、蠕虫病毒传播、非法渗透等,严重威胁着企业信息系统的正常运行;内网的非法破坏、非法授权访问、员工有意泄密等事件,也是的企业的正常运营秩序受到威胁,如何做到既高效又安全,是大多数中小企业信息化关注的重点。而作为信息安全体系建设,涉及到各个层面的要素,从管理的角
5、度,涉及到组织、制度、流程、监督等,从技术的角度,设计到物理层、网络层、主机层、应用层与运维层,本方案的重点是网络层的安全建设,即通过加强对基础网络的安全操纵与监控手段,来提升基础网络的安全性,从而为上层应用提供安全的运行环境,保障中小企业计算机网络的安全性。1.2方案概述本方案涉及的典型中小型企业的网络架构为:两级结构,纵向上划分为总部与分支机构,总部集中了所有的重要业务服务器与数据库,分支机构只有终端,业务访问则是通过专线链路直接访问到总部;总部及分支机构均有互联网出口,提供给员工进行上网访问,同时总部的互联网出口也作为网站公布的链路途径。典型中小型企业的网络结构可表示如下:ERPOA网站
6、羽g库终送一一K互联网电信专线为保障中小企业网络层面的安全防护能力,本方案结合山石网科集成化安全平台,在对中小企业信息网络安全域划分的基础上,从边界安全防护的角度,实现下列的安全建设效果: 实现有效的访问操纵:对员工访问互联网,与员工访问业务系统的行为进行有效操纵,杜朝E法访问,禁止非授权访问,保障访问的合法性与合规性; 实现有效的集中安全管理:中小型企业的管理特点为总部高度集中模式,通过网关的集中管理系统,中小企业能够集中监控总部及各个分支机构员工的网络访问行为,做到可视化的安全。 保障安全健康上网:对员工的上网行为进行有效监控,禁止员工在上班时间使用P2P、网游、网络视频等过度占用带宽的应
7、用,提高员工办公效率;对员工访问的网站进行实时监控,限制员工访问不健康或者不安全的网站,从而造成病毒的传播等; 保护网站安全:对企业网站进行俄保护,防范来自互联网上黑客的有意渗透与破坏行为; 保护关键业务安全性:对重要的应用服务器与数据库服务器实施保护,防范病毒与内部的非授权访问; 实现实名制的安全监控:中小型企业的特点是,主机IP地址不固定,但全公司有统一的用户管理措施,通常通过AD域的方式来实现,因此关于访问操纵与行为审计,可实现基于身份的监控,实现所谓的实名制管理; 实现总部与分支机构的可靠远程传输:典型中小型企业的链路使用模式为,专线支撑重要的业务类访问,互联网链路平常作为员工上网使用
8、,当专线链路故障可作为备份链路,为此通过总部与分支机构部署网关的IPSECVPN功能,可在利用备份链路进行远程通讯中,保障数据传输的安全性; 对移动办公的安全保障:利用安全网关的SSLVPN功能,提供给移动办公人员进行远程安全传输保护,确保数据的传输安全性;2安全需求分析2.1 典型中小企业网络现状分析中小企业的典型架构为两级部署,从纵向上划分为总部及分支机构,总部集中了所有的重要业务服务器与数据库,分支机构只有终端,业务访问则是通过专线链路直接访问到总部;总部及分支机构均有互联网出口,提供给员工进行上网访问,同时总部的互联网出口也作为网站公布的链路途径。双链路给中小企业应用访问带来的好处是,
9、业务访问走专线,可保障业务的高可靠性;上网走互联网链路,增加灵活性,即各个分支机构可根据自己的人员规模,使用合理的价格租用电信宽带;从网络设计上,中小企业各个节点的结构匕匕较简单,为典型的星形结构设计,总部因用户量与服务器数量较高,因此核心往往使用三层交换机,通过VLAN来划分不一致的子网,并在子网内部署终端及各类应用服务器,有些中小型企业在VLAN的基础上还配置了ACL,对不一致VLAN间的访问实行操纵;各分支机构的网络结构则相对简单,通过堆叠二层交换连接到不一致终端。具体的组网结构可参考下图:IS?ERP 期S库服务器OA数据库运维主机典型中小企业组网结构示意图Ww W FM2.2 典型中
10、小企业网络安全威胁在没有采取有效的安全防护措施,典型的中小型企业由于分布广,同时架构在TCP/IP网络上,由于主机、网络、通信协议等存在的先天性安全弱点,使得中小型企业往往面临很多的安全威胁,其中典型的网络安全威胁包含:【非法与越权的访问】中小型企业信息网络内承载了与生产经营息息有关的ERP.OA与网站系统,在缺乏访问操纵的前提下很容易受到非法与越权的访问;尽管大多数软件都实现了身份认证与授权访问的功能,但是这种操纵只表达在应用层,假如远程通过网络层的嗅探或者攻击工具(由于在网络层应用服务器与任何一台企业网内的终端都是相通的),有可能会获得上层的身份与口令信息,从而对业务系统进行非法及越权访问
11、,破坏业务的正常运行,或者非法获得企业的商业秘密,造成泄露;【恶意代码传播】大多数的中小企业,都在终端上安装了防病毒软件,以有效杜绝病毒在网络中的传播,但是随着蠕虫、木马等网络型病毒的出现,单纯依靠终端层面的查杀病毒显现出明显的不足,这种类型病毒的典型特征是,在网络中能够进行大量的扫描,当发现有弱点的主机后快速进行自我复制,并通过网络传播过去,这就使得一旦网络中某个节点(可能是台主机,也可能是服务器)被感染病毒,该病毒能够在网络中传递大量的扫描与嗅探性质的数据包,对网络有限的带宽资源造成损害。【防范ARP欺骗】大多数的中小企业都遭受过此类攻击行为,这种行为的典型特点是利用了网络的先天性缺陷,即
12、两台主机需要通讯时,务必先相互广播ARP地址,在相互交换IP地址与ARP地址后方可通讯,特别是中小企业都需要通过边界的网关设备,实现分支机构与总部的互访;ARP欺骗就是某台主机伪装成网关,公布虚假的ARP信息,让内网的主机误认为该主机就是网关,从而把跨越网段的访问数据包(比如分支机构人员访问互联网或者总部的业务系统)都传递给该主机,轻微的造成无法正常访问网络,严重的则将会引起泄密;【恶意访问】关于中小型企业网而言,各个分支机构的广域网链路带宽是有限的,因此务必有计划地分配带宽资源,保障关键业务的进行,这就要求不管针对专线所转发的访问,还是互联网出口链路转发的访问,都要求对那些过度占用带宽的行为
13、加以限制,避免因某几台终端过度抢占带宽资源而影响他人对网络的使用。这种恶意访问行为包含:过度使用P2P进行大文件下载,长时间访问网游,长时间访问视频网站,访问恶意网站而引发病毒传播,直接攻击网络等行为。【身份与行为的脱节】常见的访问操纵措施,还是QOS措施,其操纵根据都是IP地址,而众所周知IP地址是很容易伪造的,即使大多数的防火墙都支持IPMAC地址绑定,MAC地址也是能被伪造的,这样一方面造成策略的制定非常烦恼,由于中小型企业内员工的身份是分级的,每个员工因岗位不一致需要访问的目标是不一致的,需要提供的带宽保障也是不一致的,这就需要在熟悉每个人的IP地址后来制定策略;另一方面容易形成操纵缺
14、陷,即低级别员工伪装成高级别员工的地址,从而可占用更多的资源。身份与行为的脱节的影响还在于日志记录上,由于日志的根据也是根据IP地址,这样对发生违规事件后的追查造成极大的障碍,甚至无法追杳。【拒绝服务攻击】大多数中小型企业都建有自己的网站,进行对外宣传,是企业对外的窗口,但是由于该平台面向互联网开放,很容易受到黑客的攻击,其中最典型的就是拒绝服务攻击,该行为也利用了现有TCP/IP网络传输协议的先天性缺陷,大量发送请求连接的信息,而不发送确认信息,使得遭受攻击的主机或者网络设备长时间处于等待状态,导致缓存被占满,而无法响应正常的访问请求,表现为就是拒绝服务。这种攻击常常针对企业的网站,使得网站
15、无法被正常访问,破坏企业形象;【不安全的远程访问】关于中小型企业,利用互联网平台,作为专线的备份链路,实现分支机构与总部的连接,是很一种提高系统可靠性,并充分利用现有网络资源的极好办法;另外远程移动办公的人员也需要通过互联网来访问企业网的信息平台,进行有关的业务处理;而互联网的开放性使得此类访问往往面临很多的安全威胁,最为典型的就是攻击者嗅探数据包,或者篡改数据包,破坏正常的业务访问,或者者泄露企业的商业秘密,使企业遭受到严重的缺失。【缺乏集中监控措施】典型中小型企业的特点是,集中管理,分布监控,但是在安全方面目前尚缺乏集中的监控手段,关于各分支机构员工的上网行为,访问业务的行为,与总部重要资
16、源的受访问状态,都没有集中的监控与管理手段,一旦发生安全事件,将很难快速进行察觉,也很难有效做出反应,事后也很难取证,使得企业的安全管理无法真正落地。23典型中小企业网络安全需求针对中小企业在安全建设及运维管理中所暴露出的问题,山石网科认为,应当进行有针对性的设计与建设,最大化降低威胁,并实现有效的管理。2.3.1 需要进行有效的访问操纵网络安全建设的首要因素就是访问操纵,操纵的核心是访问行为,应实现对非许可访问的杜绝,限制员工对网络资源的使用方式。中小企业的业务多样化,必定造成访问行为的多样化,因此如何有效鉴别正常的访问,与非法的访问是非常必要的,特别是针对中小企业员工对互联网的访问行为,应
17、当采取有效的操纵措施,杜绝过度占用带宽的访问行为,保障正常的业务与上网访问。关于中小企业重要的应用服务器与数据库资源,应当有效鉴别出合法的业务访问,与可能的攻击访问行为,并分别采取必要的安全操纵手段,保障关键的业务访问。2.3.2 深度应用识别的需求引入的安全操纵系统,应当能够支持深度应用识别功能,特别是对使用动态端口的P2P与IM应用,能够做到精准鉴别,并以此为基础实现基于应用的访问操纵与QC)S,提升操纵与限制的精度与力度。关于分支机构外来用户,在利用分支机构互联网出口进行访问时,基于身份识别做到差异化的操纵,提升系统总体的保护效率。2.3.3 需要有效防范病毒在访问操纵的技术上,需要在网
18、络边界进行病毒过滤,防范病毒的传播;在互联网出口上要能够有效检测出挂马网站,对访问此类网站而造成的病毒下发,能够快速检测并响应;同时也能够防范来自其他节点的病毒传播。2.3.4 需要实现实名制管理应对依托IP地址进行操纵,QOS与日志的缺陷,应实现基于用户身份的访问操纵、QOSx日志记录,应能够与中小企业现有的安全准入系统整合起来,当员工接入办公网并对互联网访问时,先进行准入验证,验证通过后将验证信息PUSH给网关,网关拿到此信息,在用户发出上网请求时,根据IP地址来索引有关的认证信息,确定其角色,最后再根据角色来执行访问操纵与带宽管理。在日志记录中,也能够根据确定的身份来记录,使得日志能够方
19、便地追溯到具体的员工。2.3.5 需要实现全面URL过滤应引入专业性的URL地址库,并能够分类与及时更新,保障各个分支机构在执行URL过滤策略是,能够保持一致与同步。2.3.6 需要实现IPSECVPN利用中小企业现有的互联网出口,作为专线的备份链路,在不增加链路投资的前提下,使分支机构与总公司的通信得到更高的可靠性保障。但是由于互联网平台的开放性,假如将原本在专线上运行的ERPxOAx视频会议等应用切换到互联网链路上时,容易遭到窃听与篡改的风险,为此需要设备提供IPSECVPN功能,对传输数据进行加密与完整性保护,保障数据传输的安全性。2.3.7 需要实现集中化的管理集中化的管理首先要求日志
20、信息的集中分析,各个分支机构既能够在本地查看全面的访问日志,总部也能够统一查看各个分支机构的访问日志,从而实现总部对分支机构的有效监管。总部能够统一对各个分支机构的安全设备进行全局性配置管理,各个分支机构也能够在不违背全局性策略的前提下,配置符合本节点特点的个性化策略。由于各个厂商的技术壁垒,不一致产品的功能差异,因此要实现集中化管理的前提就是统一品牌,统一设备,而从投资保护与便于保护的角度,中小企业应当选择具有多种功能的安全网关设备。3安全技术选择3.1 技术选型的思路与要点现有的安全设备无法解决当前切实的安全问题,也无法进一步扩展以习惯当前管理的需要,因此务必进行改造,统一引入新的设备,来
21、更好地满足运行保护的要求,在引入新设备的时候,务必遵循下属的原则与思路。3.1.1 首要保障可管理性网络安全设备应当能够被集中监控,由于安全网关部署在中小企业办公网的重要出口上,全面记录了各节点的上网访问行为,因此对全网监控有着非常重要的意义,因此系统务必能够被统一管理起来,实现日志行为,特别是各类防护手段形成的记录进行集中的记录与分析。此外,策略也需要分级集中下发,总部能够统一下发集中性的策略,各分支机构可根据自身的特点,在不违背全局性策略的前提下,进行灵活定制。3.1.2 其次提供可认证性设备务必能够实现基于身份与角色的管理,设备不管在进行访问操纵,还是在QOS,还是在日志记录过程中,根据
22、务必是真实的访问者身份,做到精细化管理,可追溯性记录。关于中小企业而言,设备务必能够与中小企业的AD域管理整合,通过AD域来鉴别用户的身份与角色信息,并根据角色执行访问操纵与QOS,根据身份来记录上网行为日志。3.13 再次保障链路畅通性关于多出口链路的分支机构,引入的安全设备应当支持多链路负载均衡,正常状态下设备能够根据出口链路的繁忙状态自动分配负载,使得两条链路都能够得到充分利用;在某条链路特殊的状态下,能够自动切换负载,保障员工的正常上网。目前中小企业利用互联网的要紧应用就是上网浏览因此系统应提供强大的URL地址过滤功能,对员工访问非法网站能够做到有效封堵这就要求设备应提供强大的URL地
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 典型 企业 网络 边界 安全 解决方案

链接地址:https://www.desk33.com/p-303068.html