防火墙分系统安全方案

发布 2023-08-09 03:02:17 阅读 1086

将internet与蚌埠广播电视台内部网隔离开来,拒绝非法访问,恶意攻击,真正保护网络边界的安全。

将各蚌埠广播电视台的内部网进行隔离,限制用户非法访问,避免受到恶意攻击非法访问、非法连接。

保护蚌埠广播电视台的信息发布系统,抵御来自于公网上的攻击,保护网络资源安全。

蚌埠广播电视台对防火墙的功能要求如下:

1. 专有的硬件平台,专有的操作系统。

2. 与原有的防火墙 、交换机、路由器等网络设备功能兼容并有效整合。

3. 网络特性:应支持至少两个端口的lan接口数,,能有效的保护以太网、快速以太网。

4. 应支持路由接入、透明接入,如还有其他的接入方式请另外说明。

5. 访问控制:千兆级别的基于状态的包过滤功能,支持动态、静态、双向的网络地址转换(nat)。

6. 防御功能:可防tcp、udp等端口扫描、防源路由攻击、ip碎片包攻击、dns/rip/icmp攻击、syn攻击、dos/ddos攻击、可阻止activex、j**a、j**ascript入侵;同时提供时间监控和告警功能。

7. 能力特性:具备流量控制和统计。

8. 具备应用级透明**功能,支持对http、smtp、pop3、nntp等高层应用协议的**;支持对url的过滤、对web页面中的j**a、vbscript、j**ascript组件过滤。

9. 具备完善的日志功能,支持向日志服务器导出日志,应具备日志冗余功能。

10. 管理功能: 支持本地管理、远程管理和集中管理;支持snmp监视和配置,其中远程管理应该能很好的安全保护。

11. 支持容错技术,如双机热备、故障恢复、双电源备份等。

12. 提供对www站点的保护功能。

13. 能够与第三方安全产品进行很好的联动,尤其是与ids产品的联动。

14. 支持带宽管理(qos)。

15. 能很好的防止ip欺骗功能。

16. 认证类型:应具有一个或多个认证方案,如otp认证(一次性口令认证)、radius、kerberos、tacacs/tacacs+、口令方式、数字证书等。

17. 应支持常见的路由协议,如:ospf、rip、ripii。

18. 支持ipx、netbeui、vod、h.323v1/v2、ssh协议。

19. 支持分权管理和信息审计。

20. 能够对防火墙的配置信息进行备份。

蚌埠广播电视台对防火墙的性能要求如下:

1. 最大并发连接数在120,000以上;

2. 内核处理速度不低于300m(对于三个接口的防火墙);

3. 对于10/100m以太网接口,其接口吞吐量应不低于97m;

4. 吞吐量:防火墙加载百条规则的平均吞吐量应不低于17000fps;

5. 延时:防火墙加载百条规则的平均延时不超过100,000ns;

6. 丢包率:防火墙加载百条规则的丢包率为0;

7. 背靠背:防火墙加载百条规则的背靠背性能测试不低于400,000frames;

8. mtbf:不低于30000小时;

由于蚌埠广播电视台是蚌埠广播电视台网的主要组成部分,它的安全性、可靠性对其正常行使宏观经济调控职能起着重要的作用,所以对其防火墙分系统采用双机备份,而其它省级蚌埠广播电视台只采用单机防火墙配置,其系统配置方案如图5.4所示。

在蚌埠广播电视台与专网互联处加入一台防火墙。由于蚌埠广播电视台网络需要连接的网络有专网以及互联网,所以采用双机备份的防火墙需要5个接口,如果双机切换采用串口连接监视heart-beat信号,那么需要4个接口的防火墙即可;第一个接口连接专网e0链路,第二个接口连接互联网e1链路,第三个接口连接ssn区(dmz),第四个接口连接内部网; 由于采用双机备份,所以在接口处需要配置集线器或交换机。

当蚌埠广播电视台网络出口的流量超过一定极限时,可以将两台防火墙配置成防火墙机群工作模式,实现双机分流和负载均衡。

根据安全需求,在专网与internet互联的时候需要采用nat技术,隐藏其内部网络结构,同时在扩展安全设备时不宜改动原有的网络结构及配置,因此最好将防火墙配置为路由模式与透明模式相结合的混合工作模式。

根据防火墙分系统的技术要求,本方案推荐在蚌埠广播电视台使用联想针对**各部委办和金融骨干企业自主开发的高端防火墙--网御2000 fwp,推荐在省级蚌埠广播电视台使用联想自主开发的标准防火墙――网御2000 fwe。

推荐选用网御2000 系列防火墙,是因为网御2000系列防火墙除了完全满足“蚌埠广播电视台网安全系统包技术指标要求”规定的防火墙资质要求、功能要求和性能要求外,还具有以下显著的技术特点:

三墙合一:网御2000集防火墙、防毒墙、防黑墙三位一体,具有很高的性能**比。

智能过滤:网御2000不但支持状态包过滤和动态包过滤,还创立了根据数据包的网络特征(源地址、目的地址、协议号、端口号、服务类型、传递方向等)、时间特征(可疑连接的时间间隔等)、空间特征(特定时段内可疑连接的相关程度等)和数据结构特征(数据包长度、信息相关性等),建立了独具特色的动态智能包过滤安全防护体系,可以显著提高包过滤防火墙的安全特性,并拥有5项专利技术。

混合模式:网御2000不仅支持路由模式和桥模式,还支持两者融为一体的混合模式,以及具有负载均衡功能的防火墙机群工作模式,能够适应复杂的网络环境和网络应用,并且安装配置极其简便。

透明**:在应用**设计方面,网御2000不仅提供各种标准应用和特定应用的透明式**服务,而且还支持用户自定义的透明式**服务,并可根据特殊需要方便地实现**的级连。

用户认证:网御2000支持基于usb安全装置和智能ic卡的用户强身份认证体系。

底座安全:网御2000采用联想自主研发的服务器硬件平台和专用安全操作系统平台,较好地解决了“底座安全”问题,具有很高的自身安全性能。

**升级:网御2000的安全防护软件、入侵检测特征规则库和病毒库均支持网络**升级,因此可以随着网络攻击手段的变化地不断地更新和提高防火墙的安全防护能力。

高效可靠:网御2000防火墙在100兆以太网口、100条规则的情况下,数据吞吐率可达到线速(100mbps),并发连接数在13万以上,平均延时不超过100微秒,应用级**可以同时响应200个http请求;整机mtbf可达35000小时。具有极高的时效和可靠性。

扫描内部网络或者扫描不同的操作系统,了解网络或主机有可能受到入侵部分的具体细节,并提出评估报告,以便管理员针对漏洞进行修补。

从外部对内部网络进行扫描,检查路由器和防火墙是否存在漏洞,并提供网络安全评估报告。

蚌埠广播电视台对安全脆弱性扫描的功能要求如下:

1. 覆盖主流操作系统,如:sun solaris,hp-ux,ibm aix,digital unix,linux,windows nt等。

2. 检测方法不少于600种。

3. 严格按照国际惯例,对扫描强度和系统风险级别实行分级制。扫描强度分为重度扫描,中度扫描,轻度扫描和自定义强度扫描。

4. 可支持多种网络漏洞扫描,如:网络服务、web服务、ftp服务、守护进程、电子邮件服务、cgi bin、浏览器设置、rpc攻击、特定的强力攻击选项、拒绝服务攻击检测、拒绝服务攻击检测、安全区检测、windows nt配置、unix 配置、linux配置。

5. 可发现的系统问题包括:

系统开放了不必要的服务;

软件版本问题、缺省配置、具有弱点、未装补丁;

nt服务器的配置问题;

web服务器的配置问题;

防火墙的配置和路由器的访问控制表的配置问题;

信息泄露—telnet 旗标、finger、snmp、smtp;

信任关系—rlogin、rsh、rexec;

口令弱点;检测类似bo、netbus等特洛伊木马;

文件共享不合适—netbios、netware;

远程访问不安全;

6. 具有远程和本地两种工作模式。

7. 具有生成分析报告的能力。

8. 具有自我保护能力。

9. 可提供相应硬件设备。

10. 提供安全漏洞扫描特征升级。

在蚌埠广播电视台内部网的管理区一台主机中安装扫描评估系统。其配置示意图如图4.3.1所示。

产品运行环境为windows 2000 professional或windows 2000 server。

本方案推荐使用中科网威公司的“火眼”网络安全评估分析系统。

选择“火眼”是因为该产品能够满足 “蚌埠广播电视台网安全系统包技术指标要求”规定的安全脆弱性扫描系统技术要求,同时该产品还具有以下显著的技术特点:

结构合理、稳定性强:系统是以数据库为核心的评估分析系统,在实现上采用了桌面数据库技术。这使得各部分的耦合程度大为降低,极大地提高了系统的可靠性。

只要数据库数据信息正确无误,就可以得到准确的结果。在数据库的设计中,对数据域和数据表单的读写都作了严格的界定,保证了数据库的正确性。

分类齐全、分析项目完备:根据目标主机可能出现的安全隐患,检测项目分为邮件服务、网络相关、文件服务、远程调用、后门相关、缺省账号、网络共享、域名服务、无连接协议、常见服务、注册表、拒绝服务、微软系统、浏览相关、其他项目等15个类别,能全面评估目标主机及系统的安全风险。

完备的网络安全薄弱环节数据库:鉴于目前windows操作系统的广泛应用,本版本大幅增加了相关的评估分析项目数据库。数据库中所有类别的评估分析项目共有600多项,完全能够满足用户的需求。

独有的用户自定义规则:用户可以根据自己的需要,为每台主机制定不同的评估策略。

良好的实用性:“火眼”网络安全评估系统是中科网威公司自己设计的系统,具有良好的使用性。在管理界面上使用了全中文化的设计,操作使用符合标准的windows风格,用户大部分操作只要通过点击鼠标就可达到目的。

因此使管理工作更加方便,其输出的统计结果也更加有价值。

评估分析速度快,准确性高:用户可以一次对任意多个目标进行测试,对每个主机的测试都是并发地进行,评估分析的速度非常快。在评估的过程中,可以根据用户的意愿随时停止。

完善的安全解决方案:在评估分析完成以后,系统将给出详细的分析结果,用户可以对要评估的系统有一个较为全面的了解,并可以方便地根据所提建议进行系统改进。

增加了各种实用的分析工具:增加了连通检查、路由跟踪、攻击测试、端口分析、自动升级等使用工具,极大的方便了用户。

防火墙产品小常识

一 分类。防火墙产品型号繁多,从类型上可以分为包过滤防火墙 复合型防火墙及应用 防火墙,现阶段市场上的防火墙主要以包过滤或复合型防火墙为主 从硬件性能上又可以分为十兆 百兆 千兆防火墙,随着硬件性能的提高,部分生产企业推出了适合高性能网络的万兆防火墙,但百兆和千兆防火墙仍然是防火墙产品的主流。二 选...

win7防火墙例外设置方法

win7防火墙例外设置方法 win7防火墙添加端口方法。控制面板 右上角选择查看方式为大图标 防火墙 高级设置 高级设置 出站规则 最右边新建规则 新建出站规则向导 在向导的第一步,选择要创建的防火墙规则类型,选择第二个 端口 win7防火墙添加端口方法。win7的防火墙做了比较大升级设置已经分为入...

电力监控系统安全管理规定

北京京能新能源 企业标准。q xny发布实施。北京京能新能源 发布。目次。前言。本标准是根据北京京能新能源 以下简称新能源公司 标准体系工作的需要编制,是企业标准体系建立和实施的个性标准。目的是为新能源公司各部门 包括分公司 风电场 光伏电站 制定电力监控系统安全工作的总体方针和安全策略,明确电力监...

电力监控系统安全管理规定

北京京能新能源 企业标准。q xny发布实施。北京京能新能源 发布。目次。前言。本标准是根据北京京能新能源 以下简称新能源公司 标准体系工作的需要编制,是企业标准体系建立和实施的个性标准。目的是为新能源公司各部门 包括分公司 风电场 光伏电站 制定电力监控系统安全工作的总体方针和安全策略,明确电力监...

电力监控系统安全管理规定

北京xx新能源 企业标准。q xny发布实施。北京xx新能源 发布。目次。前言。本标准是根据北京xx新能源 以下简称新能源公司 标准体系工作的需要编制,是企业标准体系建立和实施的个性标准。目的是为新能源公司各部门 包括分公司 风电场 光伏电站 制定电力监控系统安全工作的总体方针和安全策略,明确电力监...

铁路车站售票系统安全与管理

一 计算机设备管理及维护。1.车站系统主机房设备 窗口微机 制票机 管理机等没备,列入车站固定资产。由车站负责管理 使用。2.车站应建立健全设备管理制度,建立设备台账,列设备的随机资料和系统软 硬件资料及说明书要有专人负责管理,各类设备的详细情况均应登记在册。3.任何车站和单位不得擅自增加窗口,需要...

铁路制梁场系统安全管理

张伟坤。梁场安全管理非常重要是铁路施工安全管理当中的重中之重。本文主要通过施工过的广珠铁路中山 京沪德州 石武高邑制梁场为例,重点介绍梁场安全管控重点,实现粱场安全生产管理的目标。简要介绍梁场系统安全。所谓系统安全管理就是管理工作的重要组成部分,其主。要目的在于建立系统安全程序要求,保证系统安全任务...

推行现代系统安全管理创建煤矿生产本质安全

安全生产是一个需要年年讲 月月讲 天天讲 时时讲的重大课题。不绷紧这根弦,稍有放松,就可能酿成千古恨。但安全生产又不是成年累月的专项检查与整治所能彻底解决的,这就需要建立安全管理长效机制。需要我们在传统安全管理方法的基础上不断应用现代系统安全管理方法。本文通过与传统安全管理方法的对比来揭示我们推行现...