一、網(wǎng)絡(luò )現狀及安全需求描述
1、現有網(wǎng)絡(luò )結構無(wú)需做任何調整,冗余及VLAN劃分等網(wǎng)絡(luò )基礎建設都已全部完成,只需考慮網(wǎng)絡(luò )安全方面內容進(jìn)行改造。
2、網(wǎng)絡(luò )現有內、外兩套網(wǎng)絡(luò ),外網(wǎng)與互聯(lián)網(wǎng)連接,內網(wǎng)不允許訪(fǎng)問(wèn)互聯(lián)網(wǎng),但需要和外網(wǎng)做數據交換。
3、網(wǎng)絡(luò )中有WEB 服務(wù)器,數據庫服務(wù)器,應用服務(wù)器等,訪(fǎng)問(wèn)量較大,且服務(wù)器運維人員較雜。
4、需考慮移動(dòng)辦公需求。
5、有專(zhuān)線(xiàn)接入外網(wǎng)區域。
二、網(wǎng)絡(luò )現狀拓撲圖
1、外網(wǎng)拓撲圖
2、內網(wǎng)拓撲圖
三、網(wǎng)絡(luò )安全整改需要添加的安全設備和管理系統
根據網(wǎng)絡(luò )劃分及層次,我們進(jìn)行逐條分析,然后后續描述安全設備及安全管理平臺起到的作用。
(一)解決安全需求一:網(wǎng)絡(luò )現有內、外兩套網(wǎng)絡(luò ),外網(wǎng)與互聯(lián)網(wǎng)連接,內網(wǎng)不允許訪(fǎng)問(wèn)互聯(lián)網(wǎng),但需要和外網(wǎng)做數據交換。
需要使用安全隔離控制設備,如安全網(wǎng)閘,它可以把內、外網(wǎng)的數據進(jìn)行控制交互。但是部署了網(wǎng)閘還不能防止惡意或污染的數據攻擊,還內、外網(wǎng)交互之間部署相關(guān)的安全設備,如下描述:
(1)首先內網(wǎng)邊界處部署邊界防火墻,可以進(jìn)行數據控制交換;
(2)其次在防火墻之上再連接安全網(wǎng)閘,網(wǎng)閘可以控制交換內、外網(wǎng)的數據。
(3)最后,在內網(wǎng)防火墻與網(wǎng)閘之間部署防毒墻設備,由于在網(wǎng)閘上使用惡意病毒過(guò)濾模塊,會(huì )影響該網(wǎng)閘的處理數據能力及性能,所以,單獨串接防毒墻設備,可以把內、外網(wǎng)交換的數據清除或清洗。
(二)解決安全需求二:網(wǎng)絡(luò )中有WEB 服務(wù)器,數據庫服務(wù)器,應用服務(wù)器等,訪(fǎng)問(wèn)量較大。
該企業(yè)訪(fǎng)問(wèn)量大,說(shuō)明業(yè)務(wù)是在快速發(fā)展中。為了迎接未來(lái)大數據、云計算的安全挑戰,該企業(yè)通過(guò)部署如下安全設備,可以適當解決相關(guān)安全威脅的問(wèn)題。設備與部署,如下描述:
(1)部署抗DDOS的安全設備:在路由器的出口外,部署抗DDOS的安全設備,可以防護各類(lèi)基于網(wǎng)絡(luò )層、傳輸層及應用層的拒絕服務(wù)攻擊,如SYNFlood、UDP Flood、UDP DNS QueryFlood、(M)Stream Flood、ICMPFlood、HTTP Get Flood以及連接耗盡等常見(jiàn)的攻擊行為。
(2)部署帶寬控制設備:在路由器的后面部署帶寬控制設備,可以顆粒度的帶寬控制,確保該單位的相關(guān)業(yè)務(wù)應用能夠正常運行。
(3)部署負載均衡設備:在帶寬控制設備之后部署負載均衡設備,可以確保兩條外網(wǎng)專(zhuān)線(xiàn)的帶寬分發(fā)保證,還可以解決反向代理的問(wèn)題。
(4)部署下一代防火墻:在負載均衡設備之后部署下一代防火墻,因為下一代防火墻可以解決應用層、網(wǎng)絡(luò )層、傳輸層等等安全控制的問(wèn)題,同時(shí)它還可以集成入侵防御、惡意病毒等模塊。加上本安全防護方案,需要使用相關(guān)的功能功能模塊,如入侵防御、惡意病毒等功能模塊。如果設備影響性能,建議單獨買(mǎi)入侵防御系統和防病毒網(wǎng)關(guān)。
(5)部署數據庫審計系統:在服務(wù)器區部署數據庫審計系統,對內部的開(kāi)發(fā)人員、系統管理員等訪(fǎng)問(wèn)、操作、刪除數據庫系統的都可以進(jìn)行審計與記錄。它還可以根據設置的規則,智能的判斷出違規操作數據庫的行為,并對違規行為進(jìn)行記錄、報警。
(三)解決安全需求三:服務(wù)器運維人員較雜。
由于服務(wù)器運維人員較雜,就是目前管理起來(lái)很混亂。建議進(jìn)行如下安全控制部署:
(1)在外網(wǎng)區內部署一套運維審計系統:通過(guò)該系統可以統一進(jìn)行對服務(wù)器或網(wǎng)絡(luò )、安全設備的運維人員進(jìn)行精細化的管理,同時(shí),通過(guò)該系統,對運維人員的所有操作都可以進(jìn)行記錄和錄屏,可以滿(mǎn)足合規的相關(guān)要求。
(2)部署網(wǎng)絡(luò )準入控制系統:無(wú)論內部用戶(hù)還是運維人員,連接網(wǎng)絡(luò )都首先要通過(guò)網(wǎng)絡(luò )準入系統允許才能連接內部的網(wǎng)絡(luò ),最后,運維人員才能登陸運維審計系統,才可以對相關(guān)的服務(wù)器或網(wǎng)絡(luò )設備進(jìn)行操作。
(四)解決安全需求四:需考慮移動(dòng)辦公需求
云計算、大數據、物聯(lián)網(wǎng)等相繼出現與發(fā)展,未來(lái)移動(dòng)互聯(lián)是趨勢,所以企業(yè)一方面:應用系統需要往移動(dòng)互聯(lián)的業(yè)務(wù)擴展;另一方面,內部也需要移動(dòng)辦公的需要,要制定移動(dòng)辦公的安全解決方案。從如下進(jìn)行解決:
(1)部署遠程接入辦公平臺:在服務(wù)器區部署遠程接入辦公平臺,該系統作為移動(dòng)辦公接入用,主要用于員工在外網(wǎng)通過(guò)VPN方式接入訪(fǎng)問(wèn)相關(guān)的業(yè)務(wù)系統,同時(shí)根據不同用戶(hù)設置不同權限。
(五)解決安全需求四:其它方面的安全防護與管理。
(1)部署網(wǎng)絡(luò )版殺毒軟件:前面的下一代防火墻中含有惡意防范的模塊,在橫向可以解決網(wǎng)絡(luò )層面的病毒防范。同時(shí)在終端與服務(wù)器上都需要安裝殺毒軟件。在終端及服務(wù)器上統一部署網(wǎng)絡(luò )版的殺毒軟件,病毒更新及清除,可以統一在網(wǎng)絡(luò )版的服務(wù)端進(jìn)行相關(guān)操作。
(2)部署漏洞掃描安全評估系統:在內網(wǎng)中部署漏洞掃描安全評估系統,可以及時(shí)掌握內網(wǎng)服務(wù)器、終端等漏洞情況,能夠快速地進(jìn)行制定安全防御的措施。
(3)部署統一補丁管理服務(wù)器:在內網(wǎng)部署統一補丁管理服務(wù)器,可以對漏洞掃描安全評估系統掃描出的相關(guān)漏洞,通過(guò)補丁管理服務(wù)器進(jìn)行統一更新,確保操作系統的安全、穩定運行。
(4)部署PKI/CA數字證書(shū)管理系統:根據相關(guān)的應用系統防范要求,一方面,可以滿(mǎn)足,如針對國家信息安全等級保護“等保要求“中,”兩種身份鑒別方式的要求“;另一方面,可以提高應用系統或其它系統的安全身份鑒別的防御能力。(5)部署安全管理中心系統:在內網(wǎng)中部署安全管理中心系統對服務(wù)器、網(wǎng)絡(luò )設備、安全設備等采集各個(gè)設備的資源監控、日志告警,具備事件關(guān)聯(lián)功能,提供報表和告警。方便統一安全監控與管理。
(6)部署桌面管理系統:在內網(wǎng)中部署桌面管理系統用于對辦公局域網(wǎng)計算機設備行為管理和相關(guān)數據統計,并能進(jìn)行終端的行為管理,及時(shí)更新最新補丁供終端下載更新等,可用來(lái)減少潛在的安全隱患,起到減少安全隱患、預防安全事件發(fā)生的作用。
(7)部署IT集中運行監控系統:在內網(wǎng)中部署IT集中運行監控系統,它主要監控服務(wù)器主機、數據庫、中間件、網(wǎng)絡(luò )設備、虛擬化平臺的以下信息:性能監控、日志收集、故障監控。當監控到某臺設備無(wú)法響應監控系統的訪(fǎng)問(wèn)時(shí),將告警信息通知相關(guān)管理員,管理員再聯(lián)系維護人員進(jìn)行處理,起到盡早發(fā)現并處置故障的作用。