下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、内外网隔离网络安全解决方案网络现状与安全隐患目前,大多数企业都安装有隔离卡等设备将企业分为两个网络:内网和外网,内网用作内部的办公自动化,外网用来对外发布信息、获得因特网上的即时消息,以及用电子邮件进行信息交流。为了数据的安全性,内网和外网都通过隔离卡或网闸等方式实现内外网的物理隔离,从一定程度上杜绝了内外网的混合使用造成的信息外泄。如下图所示:榔仔阿与政府电子政务物题隔离网络然而,对于内网中移动存储介质的随意使用以及外部终端非法接入内网来泄露内部信息的安全隐患,仍然得不到解决。存在的安全隐患主要有:1。移动存储介质泄密外来移动存储介质拷去内网信息;内网移动存储介质相互混用,造成泄密;涉密介质
2、丢失造成泄密2。终端造成泄密 计算机终端各种端口的随意使用,造成泄密; 外部终端非法接入内网泄密;内网终端非法外联外部网络泄密捍卫者解决方案 1终端外设端口管理1)对于非常用端口:使用捍卫者usBe全管理系统,根据具体情况将该终端的不常使用的外设(如红外、蓝牙、串口、并口等)设置为禁用或是只读(刻录机,USB端口有该功能),一旦设定则无法从“设备管理器“启用,只能通过捍卫者启用,如下图所示部分终端外设禁用状态,这样可以有效的解决终端外设泄密。当计算机管理旦文件操作®有看口窗口迎)帮助Q1J牛才宣国图与图'有ig国讨复机管理体地)-选黑场二具+型孚件直着器+ 0共享文件夹+至本
3、地用户和组+胡性能日志和警报 曷设备管建器-E存储+苕可整动存储 B磁盘碎片整理程序 手磁盘首理+降服箔和应用程序-身FA0O6755iBD6492-二DVB/CD-fiOM股劭器&GenericDW-KLlilSCSICdRomDevice+昼IDEKTA/ATATI控带爆+SCSI和RAID控岩+&处理器+磁盘驶动器-1调制解调器*两言讦直犹间的通讯电第-J端日(COM和LPT)y通讯端口(CDM1)X通讯端口(COM2),,叶苴机+二监视器+.犍盘+3声音、视频或游或都喘+口鼠标和其目旨针设备L电通用盖行总装控制器-w网络适配器ADnttk蝇9&310/100FC
4、IAdt«rRaltikKTL3139/810xFamilyFtitEth虹mtHIC+j系统设备+J星永卡2)US叫口:内网终端的USB端口建议设置为只读,这样外网使用的存储介质可以向内网拷贝数据,但是不能从内网终端拷贝出数据。从防病毒考虑,也可以设置为完全禁用,这样只有授权存储介质才能根据授权使用,外部移动存储介质无法使用。2移动存储介质授权管理对内部的移动存储介质进行统一的授权管理,然后在根据需求设定当前US端口的状态(即US端口加密),这样外来的移动存储介质在内部终端不可以使用或是只读,即解决了移动储存介质的随意插拔使用又防止了木马、病毒的传播泛滥。在授权过程中,首先选择给移
5、动存储介质的使用范围,可以分域授权使用,一对一或一对多的和终端绑定使用(这样移动存储介质在一定的范围内可以任意使用);然后输入移动存储介质的保管者,明确的将移动存储介质分配到个人管理;最后还可以对移动存储介质添加使用限制,如:授权使用几天、授权使用范围、累计使用天数等。这样在移动存储介质授权的过程中既明确了移动存储介质的保管者丢失可以查询责任人又限定了使用范围。举例说明,某单位内网三个部门:信息中心、行政部、财务部,移动存储介质A授权为信息中心,这本¥A只能在信息中心的计算机上随意使用,移动存储介质C授权为信息中心和财务部,这样C既能在信息中心使用,也可以在财务部使用,而外来设备D则
6、需要根据这三个部门的计算机对端口的具体设置来决定使用情况,做到了移动设备的分部门管理及移动设备与计算机一对一、一对多绑定使用.除此之外,A1若被授权为信息中心只读盘,则A1只能在信息中心的计算机上进行只读操作。如图(32)所示:(正常使用)O(只能对移动设备内数据进行导出操作)O(盘被屏蔽,不能使用)O(正常使用)C(盘被屏蔽,不能使用)A:信息中心的开放盘A1:信息中心的只读盘B:行政部的开放盘信息中心与财务部通用盘 外来盘正常使用受限使用不能使用根据具体情况而定O(正常使用)Q(盘被屏蔽,不能使用)O(正常使用)D一(根据端口状态而定禁用:不能使用只读:只能导出盘内数据开放:盘正常使用)图
7、32分域授权使用存储介质示意图3>U盘安全策略1)单位内部普通u盘使用设置:单位内部员工的使用普通u盘,通过软彳对普通u盘授权,授权过的u盘在内部匹配的计算机上可以正常使用,同时记录u盘的使用日志。(注:普通授权过的u盘在外部未安装的软件上不收安全保护,可以正常使用.)2)捍卫者专属u盘安全使用策略:计算机通过安装usb管理基础版软件后,计算机端口设置为禁用状态,外来u盘不可以在计算机上随意使用;购买专属u盘后,通过对专属u盘授权,专属u盘即可以在授权匹配的安装基础版软件的计算机上使用,需要内部计算机间流通的文件,可以拷贝到专属u盘中,专属u盘预设加密区,加密区的数据在外部是不可以读取的
8、,保护了u盘内的数据安全。若单位领导或外出人员需要打开加密区的数据,可以选配带外携功能的专属u盘,带外携功能的专属u盘,在外部未安装软件的计算机上可以通过密码打开u盘。<4>内网终端网络管理主要是通过软件方式设置可信网络,该可信网络内部互信计算机间可以正常相互访问,非法计算机未经授权不能接入可信网络。可信网络内部终端也不能非法外联非可信网络,另外此系统还可以管理网络外的其他形式对网络可信终端的访问如:红外、蓝牙、串口、并口、USB接口等等,通过本系统一个组织可以低成本实现内外网软件隔离和终端信息安全防护,对于已经实施内外网物理隔离单位还可以作为终端信息防护的解决方案,防止终端因为非法接入、外联导致泄密.合法终端合法终端非法终端捍卫者终端安全及访问审计控制系统示意图以上两种解决方案可以作为模块组
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 广州卫生职业技术学院《食用菌栽培技术》2023-2024学年第一学期期末试卷
- 2025湖南省安全员-C证考试题库
- 2025山东省安全员B证考试题库附答案
- 2025年湖北省建筑安全员知识题库
- 【语文课件】《我的信念》课件
- 《壶口瀑布》课件
- 单位管理制度展示选集【人员管理篇】
- 单位管理制度展示合集【职员管理】十篇
- 电力天然气周报:多省2025年长协电价落地11月我国天然气表观消费量同比下降0.3
- 2024年上海市县乡教师选调考试《教育学》真题汇编带解析含完整答案(各地真题)
- (精心整理)系动词练习题
- 婚恋观教育--保持军人本色树立正确婚恋观
- 体彩排列五历史数据
- 中国工业数据库介绍
- 弱电智能化设计服务建议书(共35页)
- 中国银监会关于规范中长期贷款还款方式的通知
- 通信工程外文文献(共12页)
- 汽车底盘维修实训考核表(共24页)
- 炼铁厂3#烧结主抽风机拆除安全专项方案
- 公司安全生产领导小组架构图模版(共1页)
- 初中英语语法课堂教学设计有效性的探讨
评论
0/150
提交评论