网络安全整体项目解决方案_第1页
网络安全整体项目解决方案_第2页
网络安全整体项目解决方案_第3页
网络安全整体项目解决方案_第4页
网络安全整体项目解决方案_第5页
已阅读5页,还剩70页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

案神州

码DCN产

部王

辉服务中国神

Digital

China1主

容●

则●

●P2DR模型●

术●

术神州数码

DigitalChina服务中国2·

性、

则·一

则·

则·

性、

则·多

则·

则网

则·

求、

险、

衡的

则神州数码

DigitalChina服务中国3边的安安全管理三维安全体系结构框架安全特性信息处理单元安

构应用层

表示层

会话层

传输层

网络层

链路层

物理层数

数t据

据保

整可用性审计管理系统单元结构层次解服务中国身份鉴别示可抵赖神

DigitalChina控

制」访

问4●

Policy(安全策略)o

Protection(保

)Detection

(检测

)o

Response(

)P2DR模型的应用神州数码

DigitalChinaP2DR

分服务中国5RReaction安全

应安全响应相测Protect

P安全

护访问控制机制D入

制MPDRR

型安全模型MPDRR 7:;

:Recovery安全

复备份与恢复机制Management安

理神州数码

DigitalChina服务中国MR6安全需求与目标神州数码

DigitalChina安全体系建立相应的安全集成/应用开发潜在的安全风险安全解决方案安全方案设计网络系统现状安全服务依照风险制定出服务中国7·

析·

·

·

析安

析神州数码

DigitalChina服务中国8物

险·

理特性引起的网络设备和线路的不可用,而造成

网络系统的不可用。它是整个网络系统安全的

提。

:一设备被盗、被毁坏—链路老化或被有意或者无意的破坏一因电子辐射造成信息泄露一设备意外故障、停电一地震、火灾、水灾等自然灾害神州数码

DigitalChina服务中国9·

全·网

界安

·网

备安

全网

析神州数码

DigitalChina服务中国10·由于在同级局域网和上下级网络数据传输线路

之间存在被窃听的威胁,同时局域网络内部也

存在着内部攻击行为,其中包括登录通行字和一些敏感信息,可能被侵袭者搭线窃取和篡改,

造成泄密。·由于目前尚无安全的数据库及个人终端安全保

护措施

还不能抵御来自网络上的各种对数据

库及个人终端的攻击。同时一旦不法分子针对

网上传输数据作出伪造、删除、窃取、窜改等

攻击

都将造成十分严重的影响和损失

。神州数码

DigitalChina数

全服务中国11·

格的

点,

域,

。网

全神州数码

DigitalChina服务中国12·

洞·

置网

全神州数码

DigitalChina服务中国13·

CISCO

说明

:一对于网络设备本身访问认证的攻击一对于网络设备运行的专有操作系统攻击一对于网络设备的拒绝服务攻击一

不必要的IOS

服务或潜在的安全问题—"Multiple

Vendor

SNMP

World

Writeable

CommunityVulnerability":对于已知的缺省SNMP

社区,任何用户都可以进

写入

作。—"CiscoIOSHTTP%%Vulnerability":当正在利用Web接口时,如果在普通的URL上加上特定的字符串时,将陷入DoS

状态。-"CiscoRouterOnlineHelpVulnerability":在线帮助中显示不

泄漏的信息。网

险服务中国神州数码

DigitalChina14·

洞·

洞系

析神州数码

DigitalChina服务中国15·

操作系统(如Windows2000server/professional,

Windows

NT/Workstation

,

Windows

ME

,Windows

95/98、UNIX)、

服务器(如DOMINO)、数据库(如SYBASE)

等产品可能会因为设计、编码的原因存在各种各样的安全漏洞(有已知的、

未知的),还可能留有隐蔽通道或后门。·操作系统(如NT、UNIX)、

服务器(如DOMINO)、

数据库(如SQL、SYBASE、ORACLE)

等商用

产品本身安全级别较低。服务中国神州数码

DigitalChina16·操作人员对系统功能、系统服务、数据库管理

系统和Web

服务器等的误操作或者配置,不可

避免会给信息网系统带来一定的安全风险。·网络管理人员和用户的终端极易感染病毒(如外来文件的拷贝

盗版软件

从外部站点下载

的文件或应用软件的非法安装等),而一旦感染病毒,就有可能造成整个系统感染病毒。·电子邮件系统的邮件收发,极易感染恶意病毒

程序。病毒可肆意进行删除、篡改和拷贝操作,

从而导致巨大的危害。神州数码

DigitalChina服务中国17·

洞·DNS

服务威胁·WWW

服务漏洞·电

洞应

险神州数码

DigitalChina服务中国18身

洞·

使

用的

态口

令,口

间内

的,

录,

使

这样非法用户通过网络窃听,非法数据

访

问,

击,

态口

令,

后,

用口

令,可

和OA

访

。神州数码

DigitalChina服务中国19DNS

胁·

Internet域名服务为Internet/Intranet应用提供了,极

性。

域统

息、

。·例如,新发现的针对BIND-DNS

实现的安全漏

洞也开始发现,而绝大多数的域名系统均存在

似的问

题。

于DNS

使

的UDP协

议,

测的

询ID

务器给出错误的主机名-IP对应关系。神州数码

DigitalChina名服务。但是,域名服务通常为hacker提供了入侵网络的有用信息,如服务器的IP、操作系服务中国20·WebServer经常成为Internet

用户访问企业

一,

如Web

server通过

中间件访问主机系统

通过数据库连接部

访问

用CGI访

件系统或网络系统中其它资源。但Web

服务器越来越复杂

其被发现的安全漏洞越来越多。为了防止Web

服务器成为攻击的牺牲品或成为进入内部网络的跳板

我们需要给予更多的关心。神州数码

DigitalChinaWWW

洞服务中国21·电子邮件为网络系统用户提供电子邮件

用。

方式进行电子邮件发送和接收这就存在

被黑客跟踪或收到一些恶意程序(如,

木马、

)

薄,

些来历不明的邮件

没有警惕性

给入

侵者提供机会

给系统带来不安全因至

。22电

洞神州数码

DigitalChina服务中国·

全的

再好的安全策略最终要靠人来实现

此管理是整个网络安全中最为重要的一

尤其是对于一个比较庞大和复杂的

网络

更是如此

因此我们有必要认真

的分析管理所带来的安全风险

并采取

相应的安全措施

。安

理神州数码

DigitalChina服务中国23ApplicationPresentationSessionTransportNetworkData

LinkPhysical安全管理应用层安全技术系统层安全技术网络层安全技术物理层安全技术神州数码

DigitalChinaOSI

型服务中国24ApplicationPresentationSessionTransportNetworkData

LinkPhysicalGAP

技术(物理隔离)物理设备的冗余和备份防电磁辐射、抗静电等等物

术服务中国神州数码

DigitalChina25·双机

双网·双硬盘隔离卡

·单硬盘隔离卡·安全网闸物

术神州数码

DigitalChina服务中国26ApplicationPresentationSessionTransportNetworkData

LinkPhysical防火墙技术VPN

技术网络入侵检测技术网络设备的安全性增强技术网

术神州数码

DigitalChina服务中国27ApplicationApplication

Layer

GatewayPresentation(Proxy)—Application

LevelSessionTransportNtetworkPacket

Filtering—

NetworkLevelStatefulInspectionData

Link—

BeforeNetworkLevelPhysical防

类服务中国神州数码

DigitalChina28包

Pros—

Inexpensive一

Application

Transparency一Quickerthan

applicationlayergatewaysApplicationPresentationSessionTransportNetworkData

LinkPhysicalPacketFiltering

(神州数码

DigitalChina服务中国29包

)1C

ss

to

packetheader·Limitedscreeningabove·

yil

to

nSubjecttoIP

SpoofingeortingigumaginforlogcoinfatetoateultulqupeciadffianInDim··ityerLimitedabnetwork

latedacceSecurityLimiLnoswApplicationPresentationSessionTransportNetworkData

LinkPhysicalPacket

Filtering(神州数码

DigitalChina服务中国30Layer

Gateway的

点·

Pros—

Good

Security—

Fullapplication-layerawarenessApplicationPresentationSessionTransportNetworkData

LinkPhysicalApplication神州数码

DigitalChina服务中国31LayerGateway的

点●

Cons一

Stateinformationpartial..一PoorScalability—

DetrimentalPerformance—

ProxiescannotprovideforUDP...—

Mostproxiesnon-transparent—

VulnerabletoOS...—Overlookslowerlevelinfo—

ExpensiveperformancecostApplicationPresentationSessionTransportNetworkData

LinkPhysicalApplication神州数码

DigitalChina服务中国32ApplicationPresentationSessionTransport

etwork

Data

LinkPhysical—

Good

Security—

FullApplication-layerawareness—

HighPerformance一Scalability—

Extensible—

TransparencyStateful

Inspection的

点神州数码

DigitalChina服务中国33防

能·访问控制功能·NAT

能·

PAT

功能·

功能·地址绑

定·双机热备和负载均衡·支

测·支持动态路由·支持身份认证等等神州数码

DigitalChina服务中国34动

型·Policy

网络访问控制策略的制订·Protection——传统防火墙,可以定义防火

据,

访

控制限制·Detection——

统,

可以

态地发现那些透过防火墙的入侵行为·Response

题,

下,

墙神州数码

DigitalChina服务中国35DetectionIDS

机识别出攻击行为动

型验证报文并采取措施Prdtecidr管码eatthinaResponse阻断连接或

者报警等发起攻击HostA

Host

B

Host示

例入

控制台受保护网络服务中国Policy返回黑

客InternetC36Intranet省

局各电厂神州数码

DigitalChina方

案移动办公用户各地市局服务中国37·

入侵的定义破坏系统资源可用性、完整性和保密性的行为·入侵检测系统的定义检测侵入系统或非法使用系统资源行为的系统·机理:基于某种策略或规则推理的方法知识库方法模式匹配方法自学习的方法·响应机制:日志、报警、通讯阻断、事后审计38入侵检测技术

IntrusionDetectionSystem神州数码

DigitalChina服务中国IDS

类·按

:基于主机IDS:数据源来自单个主机--文件系统、帐

析分

式IDS:

统基于网络IDS:网络数据--数据包分析和嗅探器技术

·按

:一单包分析与上下文分析·

:一异常

(anomaly)检测模型----偏离正常的行为检测

(misuse)检

-

-

-

-

-

系统漏洞的行为检测神州数码

DigitalChina服务中国39按服务划分·监视E-Mail攻击·

监视Web攻击·监视远程过程攻击

·

监视NFS攻击·

监视FTP攻击·

视Telnet

击·监视非授权网络传输按技术途径划分

·监视口令攻击·监视扫描攻击·监视特洛伊攻击·监视拒绝服务攻击

·监视防火墙攻击·

视daemon

击·监视非授权网络访问兵

J神州数码

DigitalChina服务中国40内部网Internet网

图网

检测控制台神州数码

DigitalChina入

测引擎服务中国41什

是VPNVPN,英文全称是virtual

Private

Network,中文名称一般称为虚拟专用网或虚拟私有网。

它指的是以公密

信息k

似于私有网神州数码

Digital

Chinarivate

Networ被窃取和篡改,(P会络不用开放的网络(如Internet)作为基本传输媒体,

通过加VPN

述服务中国42●

护●

护●

别●

名VPN

能神州数码

DigitalChina服务中国43边界路由器

InternetIntenet区域●●●●PSTN数

护明文传输密文传输WWW

Mail

DNSSSN区域神州数码

DigitalChina服务中国DDN/FRX.25专线内部工作子网拨号服务器内部WWW重点子网管理子网明文传输下属机构般子网44对原始数据包进行Hash对原始数据包进行加密原始数据包加密后的数据包

摘要数据完整性保护与原摘要进行比较,验证数据的完整性原始数扶摘要加密后的数据包内部wwW般子网加密后的数据句摘要解密原始数据包DDN/FRX.25专线加密后的数据包服务中国内部工作子网Hash加密管理子网重点子网下属机构摘要摘要Hash45DsS得到数字签名Hash

摘要加密将数字签名附在原始包

后面供对方验证签名8

0-

日原始数据包原始数据包内部wWW般子网管理子网数

证两摘要相比较相等吗?原始数据包摘要取出DSS解密服务中国对原始数据包进行HashDDN/FRX.25专线DSSDSs肉部工作子网原始数据包验证通过重点子网下属机构摘要私钥HashDSSDSS46VPN

图Windows客

端受

子网控制

中心副

品路

由器品品路

由器VPN

述VP

N

移动

户服务中国神

Digital

China受

网VPN网关VPN

关Internet●●二

二●

●a

●●

●447●●●●一VPN的

成·VPN

关·VPN

客户

件·

心神州数码

DigitalChina服务中国48·

虑,

路由

上,

路由

交换

。网

强神州数码

DigitalChina服务中国49以

明Global服务配置---通过考察骨干节点上的骨干路由器配置

况,

实际

求,

要的

关Interface

服务配置---根据制定好的基本配置方案对路由

器进行配置检查,删去某些不必要ip

特性,诸如:noipredirectsno

ip

drected-broadcastCDP

配置根据ISP网络的特点,以及制定好的方案,配置路由器的CDP。banner,隐藏路由器系统真secret来加密secret□令。神州数码

Digital

ChinaLoginBanner配置修改login

实信息。Enablesecret配置使用enable

等闭一些不必要的服务。例如:no

service

fingernoservice

pad等●●···

·服务中国50·

术·

术·基于主机的入侵检测技术·

术(

)系

术神州数码

DigitalChina服务中国51基

测·基于主机的入侵检测系统用于保护关键应用的服务器,实时监视可疑的连接、系统日志检查、非法访问的闯入等,并且提供对典型应用的监·

个原理:计算机系统上的攻击和正常的系统活动有着显著的不同。

一个系统入侵者所表现出的行为模式不同于合法用户的正常行为。入侵检测的工作就是通过分析现有系统提供的众多信息来检测那些异常于这样器应用基务测服侵检Web入如机,主视模式

。神州数码

DigitalChina服务中国52基

图主机入侵检测控制合Internet神州数码

DigitalChina探测引擎服务中国内部网53漏

术·

讲,

击者的角度

攻击的方法和手段并结合

漏洞知识库进行扫描和检测,也就是说

网络漏洞检测是通过扫描工具发出模拟

攻击检测包

然后侦听检测目标响应来

收集信息和判断网络中是否存在漏洞。

检测范围包括所有的网络系统设备:

服务器

防火墙

交换机

路由器等网络

中所有设备及主机

。神州数码

DigitalChina服务中国54内部网Internet其他合作的外部网络扫描防火墙扫描内部网Web服务器

DNS服务器扫描Web服务器漏

图网络扫描器控制台神州数码

DigitalChina服务中国55·对所有网络中的附属设备进行扫描,检查来自通讯、服务、防火墙、WEB

应用等的漏洞;·其扫描对网络不会做任何修改和造成任何危害;·

人、

员以

人员等不同管理对象的报告,报告中详细说明

了每个漏洞的危害及补救办法;·网络的漏洞扫描可以按安全级别实施,评估安

全级别越高,达到的安全程度越高。神州数码

DigitalChina漏

能服务中国56ApplicationPresentationSessionTransportNetworkData

LinkPhysical身份认证技术防病毒技术应用服务器的安全增强技术应

术神州数码

DigitalChina服务中国57emallVPNwebEDIPKI

入$SLeayments服务中国神州数码

DigitalChinaPKI

isatthe

heart

ofe-businessapplicationsPIGnetprnssSAMIEIPSecSET58基

础PKI

略软硬件系统PKI

用服

体证书机构CA

注册机构RA

证书发布系统PKI组

图神州数码

DigitalChina服务中国59·一个

的CA系

包括安全服务器、注

册机构RA

、CA服务

器、LDAP目录服务器和数据库服务器等。用户申请业务受理注册机构RA

CA.服务器典

型CA

图数据库服务器LADP服务器证书下载或查询神州数码

DigitalChina服务中国数据库服务器

LADP服务器安

器安

器证书用户60C

AServe

r

心CA

器CA

(

器)

(

)RAServe

r

(

)RA

器LRA(LocalRA)

(

)CATermina1

(

)CABrowser

/

(

选61T卡

)CA

神州数码

Digital

China服务中国根CA管理证

理密

理CRL

理目

理审

理CA

能神州数码

DigitalChina服务中国62证

程RA/CAAdmin考

码创建用户DNLDAP身

明荣

法目录服务器63神州数码

HONE

Chin参

码新

户用中请服务中国CA填写得到的Ref#和AuthCode序通过验证用户本地产生密钥对LDAP将用户证书发布到自录服务号器CAdminCATerminal

CABrowserHO

C数码E州M神证

程IT

国CA

证—FTP/HTTP/SMTP·

器防

病毒·邮

毒—EXCHANGE

Sendmail—LotusNotes·

毒·

病毒控制中心防

成·

网关防毒神州数码

DigitalChina服务中国65

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论