第一篇:移动服务器托管SDH专线组网方案建议书
www.xiexiebang.com
乐拓SDH专线组网
建议方案书
方
案:纯软双节点集群
销 售:潘玉书
地址:上海兰溪路10弄3号1901室(200020)电话:021-62166977,62166978-16 传真:021-32251058 网址:http://www.xiexiebang.com
2011年7月
专业于网络
专心于服务
www.xiexiebang.com
SDH专线介绍:
专线(电路)出租业务是上海移动依托城域网传输资源,为客户提供点对点的数字电路连接服务,支撑客户实现多业务接点间的内部互联。该业务承载客户内部数据,语音,多媒体各种通信业务,具体质量稳定,高带宽,可扩展等优越特性。
移动SDH专线优势:
(1)采用DWDM(Dense Wavelength Division Multiplexing)、SDH(Synchronous Digital Hierarchy)等先进传输技术,传输网络高带宽、自愈性能强、稳定可靠;(2)带宽可扩展性强,支持大容量的带宽需求;(3)支持承载数据、语音、多媒体各种通信业务;(4)实时网络监控,保障网络稳定运行;
(5)移动SDH专线在国内起步较晚,但属于全光网,其他电信运营商为光模网。(6)全国设备统一,维护方便,处理问题快速。
专业于网络
专心于服务
www.xiexiebang.com
SDH组网案例:
案例二:某上海客户解决本地多处办公数据通讯问题同时解决企业上网需求。所有企业数据汇集到一个数据汇集点(移动IDC机房),比如ERP等。
专业于网络
专心于服务
www.xiexiebang.com
案例三:超大型企业或机构,为满足多业务通信需求,如视频会议,视频检控,语音,数据同步等.一般也是一个核心点对全国多个点.目前,浦东有轨电车,世贸汽车,上海地震局,上海科技网,旺旺集团,太平洋电信等都采用了乐拓数据中心提供的SDH专线出租或SDH专线组网业务.乐拓数据中心也希望依托中国移动的优质光纤资源,利用自身的服务优势及技术实力为不同需求的企业提供专业通信服务.方案优势
1、优化投资、提高设备利用率,这种工作方式在数据流量不大情况下的一种最佳解决方案,实现服务器间的高可用保护;
2、服务保障,国内拥有完善的技术支持平台,网上客服、800热线和现场支持能力;
3、方案扩展性:通过增加SDH专线,可以支持、多节点扩展、异地容灾实现等;
4、稳定可靠:经历近10年的市场考验,具有相当的可靠性;
5、维护成本低:整个环境维护相当的简单,大大降低了管理成本;
技术服务及产品介绍
乐拓的技术支持信息可以从乐拓官方网站: http://www.xiexiebang.com/ 上得到。
乐拓技术支持及咨询电话:021-62166978-16 专业于网络
专心于服务
www.xiexiebang.com
专业于网络
专心于服务
第二篇:高速移动列车无线组网方案范文
高速移动列车无线组网方案
为满足快速增长的旅客运输需求,国家“十一五”规划了“四纵四横”铁路快速客运通道以及3个城际快速客运系统,时速高达380 km/h。随着列车时速的不断加快,车厢内手机用户通信时发生切换混乱、接通率低和掉话等现象,无线网络覆盖面临挑战。文章立足于高铁专网设计总体目标,基于高速移动通信性能影响因素,采用分布式基站和一体化基站,提出一种高速铁路组网方案。1 高速移动通信性能影响因素 1.1高速移动带来的问题
高铁列车采用全封闭式车体结构,且部分车采用金属镀膜玻璃,导致在无线传输中车体穿透损耗较大,信号衰减比普通列车大10 dB以上,特殊的材质和极好的密闭性对手机信号的屏蔽会超过24 db以上,基站信号覆盖范围缩小为原来的1/5。当损耗为30 dB时,相当于信号在透过车体时只有原来千分之一的信号强度。对移动用户通信造成非常大的影响。为了克服车体穿透损耗,要求室外的信号发射机功率增强,要求更高的基站接收机灵敏度或者要求用户终端(UE)的发射信号增强。
超过300 km/h的时速将使用户在非常短的时间内穿过多个信号小区,引起用户在通话过程中在不同的小区覆盖范围内频繁切换,会导致掉话等诸多问题。手机在不同基站间切换至少需要6 s,而全速行速的高铁列车通过两个基站的时间要经常小于6 s,手机基本上无法完成切换。
当行驶速度高达200 km/h甚至更高时,相较于正常状态,移动通信网络的覆盖率会从99%以上下降到84%左右,话音接通率会从原来96%以上下降到81%左右,掉话率也会从原来几平为0上升到25%以上,其他话音指标及数据业务指标均会有不同程度的下降。
因波源或观察者相对于传播介质的运动而使观察者接收到的波的频率发生变化的现象称为多普勒效应。在移动通信系统中,特别是高速铁路场景下,这种效应尤其明显。多普勒效应所引起的频移称为多普勒频移。
1.2 3G业务面临的挑战 高速铁路将是3G业务应用的一个重要场景。高速铁路的覆盖是整个3G覆盖不能或缺的重要部分。许多高端的3G用户经常由于商务旅行的原因,需要在高速铁路上使用各种移动通信业务。这些业务不仅包括语音业务、视频业务、还有高速数据上下行业务。
由于高铁主要的目标客户是商务出行或者旅游出行,这些人在列车上使用语音或高速数据业务的需求较为明确。在人们连续乘坐高速列车的时候,特别希望能够通过无线数据业务来排解旅途中的无聊与烦闷。这正是3G丰富多彩的数据业务,如手机网游、手机电视以及视频通话等大显身手的时候。为用户提供高速上下行数据业务是3G时代显著的业务特点,因此,快速发展的高速铁路已成为移动话音和数据业务的新热点。上下行数据业务的速率在很大程度上取决于网络的覆盖质量:一方面为了保证高速列车中用户的网络信号接受质量,抵御车厢的穿透损耗,基站间距需要尽可能缩短;而另一方面,为满足切换的需要以及减少切换及小区重选的次数,基站间又要保持尽量长的距离。高速移动通信网络的规划设计
在进行高速铁路覆盖设计时,充分研究铁路发展趋势,通常以最大穿透损耗的车型作为覆盖优化的目标。基站选址要合理,避免越区覆盖产生,在保证覆盖距离的情况下,尽可能与铁路保持一定距离,克服多普勒效应。尽量将沿线基站放在同一个基站控制器(BSC)或移动交换中心(MSC)中,以减少MSC间、BSC间的切换,避免过长的切换时间对网络服务质量造成不利的影响。
2.1 充分发挥高速铁路链型网络结构的特点
对原有网络结构进行改造,根据高速铁路线形覆盖的特点,将小区结构规划成链形邻区,并针对高速铁路沿线的链形邻区,让用户沿运动方向优先切换到前向链形邻区,这样将尽可能减少切换次数,避免前后小区乒乓切换,也避免了侧向小区的无序切换,提升切换效率,提升业务质量。
2.2 切换带的规划
切换带的规划一方面保证高速移动的手机终端顺利完成切换,同时要尽可能减少基站数量,降低投资,因此切换带的设计要合理。根据快速切换算法触发时间的估算,完成2次快速切换的时间为5~6 s,网络设计过程中通常建议为7~8 s。
2.3 站型和天线的选择
周边用户比较少的农村区域,在铁路比较笔直的场景下,优先选择高增益窄波瓣天线,基站覆盖范围大,切换次数少;对于市区、郊区、沿途有车站、铁路有弧度区域适合选择中等增益天线;功分器虽然增加了3.5 dB损耗,降低了基站覆盖范围,但是两个扇区为同一个小区,减少了切换次数,并且不需要考虑天线前后比的问题,在合适的场景下可以考虑使用;8字形天线比较适合覆盖直线铁路。3 分布式基站和一体化基站的使用
分布式基站组网方案核心思想是将基站的基带部分和射频部分分开:射频部分可以灵活地放置,基带池集中放置使基带可以共享,基带池通过光纤与射频拉远单元连接。铁路沿线比较容易铺设光缆,为分布式基站的建设提供了便利条件,另外基带池集中放置,适用于沿线城镇容量较大区域,减少对机房资源的需求,便于站址获取、集中管理和维护。
室外一体化基站体积小、重量轻,不需要机房,安装方式灵活,可安装在水泥杆、拉线塔以及建筑物的墙体上,无需空调,能有效减低配套成本,适合铁路沿线覆盖使用。射频拉远单元是利用基站剩余的信道板和基带处理设备组成新的扇区,通过光纤系统拉到远处。它具有硬件容量,并且拥有新的扰码和同步码。
基带处理单元+射频拉远单元(BBU+RRU)构成传统意义上的完整基站。BBU部分实现的功能主要为:主控、时钟、基带处理;RRU实现的功能主要包括:数字中频、收发信机、功放和低噪放。
RRU的工作原理是:基带信号下行经变频、滤波,经过射频滤波、经线性功率放大器后通过发送滤波传至天馈。上行将收到的移动终端上行信号进滤波、低噪声放大、进一步的射频小信号放大滤波和下变频,然后完成模数转换和数字中频处理等。
RRU同基站接口的连接接口有两种:通用公共射频接口(CPRI)及开放式基站架构(OBASI)。网络覆盖方案 4.1 高速移动场景特征
高速铁路干线网络覆盖的特点是容量需求不高,呈带状结构,属于典型的覆盖受限系统,话务量需求较低,但是对连续覆盖的要求比较高。铁路沿线采用BBU+RRU组网,采用小区分集和高速频偏补偿算法,在高速列车上装载直放站克服穿透损耗。
4.2 分布式天线覆盖方案
为了增强高速铁路场景下的覆盖性能,提高网络覆盖质量,我们提出了分布式天线结构在高速移动环境中应用的技术方案。在设备选型上,采用分布式光纤基站BBU+RRU组网设备。优点是在某一区域可以只放置一个BBU,链接多个RRU进行高速铁路覆盖,同时RRU具备级联功能,通过级联的方式能够节省光纤,提供灵活的建网方式。
在分布式天线系统高速铁路应用场景中,沿高速铁路架设了4个天线组,每个天线组采用2根天线进行覆盖,8根天线的覆盖区域共同构成一个小区。在条件允许的条件下每个天线组的2根天线尽可能按照相互独立的放置,如无法满足条件,也必须存在一定的相关性。专网模式解决高速接入难题 5.1 专网方案
在高速铁路覆盖中,有专网和大网2种组网方案。专网组网即以专用网络覆盖高速铁路沿线,与大网相对独立。一般在普通铁路和高速公路场景下可以考虑采用大网组网方式,在高速铁路场景中建议采用专网方式。尤其是300 km/h以上的高速铁路无线覆盖需要多种方式并举才能够得到较好的效果。
大网组网即不单独考虑高速场景的覆盖,与其他场景合为一体统一地由室外宏蜂窝大网提供覆盖。大网方案则不用考虑误附着等问题,且资源利用率高,成本相对低,但是大网很难兼顾一般场景和高速场景的通信需求,优化难度大。
专网组网有利于切换链的设计,除了在车站和列车停留区域与大网允许切换外,沿线采用链形邻区设计,不与大网发生切换。可以很好保证高铁的用户在高速移动时切换和重选的路径,提高通信质量;有利于应用专用于高速场景的无线资源管理算法、切换和重选策略和网络参数值,从而更好地提高整个网络的质量。但在实现专网化的过程中一个必要条件是实现对专网信号的严格控制,避免对周围城镇用户造成影响。
5.2 链形邻区
现网调整可以通过逐步对铁路覆盖的基站覆盖进行加强,逐步控制铁路覆盖信号对周边城镇的影响,将现网具备条件的小区进行专网化,实现逐个小区的推进,最终形成专网的覆盖结构,实现全线的专网化。考虑到高速铁路沿线覆盖区域低速用户很少,可以在高铁沿线小区采用链形邻区设置、专用于高速场景的无线资源管理算法,根据快速切换的需要规划切换带、优化切换参数。通过数据设置将现有的公众网络和高铁专网区分开来,使公网的用户切不进来,专网的用户切不出去,只在两端的车站设置网络的出入口。
5.3 专网保护带
专网一个很大的问题是和大网的融合问题:在密集城区和列车的站点附近是专网和大网的进出口。如何判断由哪个网络给用户提供服务,如何防止用户误附着,以及对误附着的用户如何处理是专网方案设计的难题。在专网和公网的重叠区域,专网和公网通过不同的接入策略接入,保证低速用户接入公网,高速用户接入专网。
专网保护带的思路是在专网覆盖小区的两侧选择一些非专网小区作为专网与公网的隔离带小区,这些小区可以与专网小区进行重选和切换,以此避免周边城镇用户一进入专网就无法正常退出的问题,同时又可以避免专网小区切换关系过多所引起的麻烦。在专网大网出入口,如车站小区,可以根据移动路径灵活规划邻区关系和切换带,从而满足切换需求。如果条件不具备可以适当考虑建立专网保护带的方式来保证专网的有效运行。高铁用户能顺畅地进入专网,而沿线普通用户在切入专网后还能够顺利切出,巧妙地解决了高铁途经密集市区、郊县县城且和常规铁路线部分重叠的复杂场景覆盖难题,确保高铁用户百分之百切入切出成功。结束语
高速铁路的无线网络覆盖非常复杂,需要网络规划设计和优化人员根据实际情况和设备性能,通过充分的实地考察、理论计算和测量,合理确定解决方案,做到在保证通信质量情况下,严格控制网络建设成本。
第三篇:鹰潭农商行网站服务器托管方案
关于鹰潭农商行外网网站服务器托管建议
根据行领导对网站的安全性要求,通过调查,我们对网站服务器托管提出以下建议,供领导参考:
一、服务器托管的概念及优势:
服务器托管是指为了提高企业信息系统的运行效率,将您的服务器及相关设备托管到具有完善机房设施、高品质网络环境、丰富带宽资源和运营经验以及可对用户的网络和设备进行实时监控的网络数据中心内,以此使系统达到安全、可靠、稳定、高效运行的目的。当用户有意拥有自己的Web网站的系统服务器时,可以有两种方法: 一是自建,二是托管。
二、自建服务器存在的问题:
自建服务器打个比方就好比“您需要喝一杯牛奶,自己来办养殖场一样”什么都要考虑到。所以贵行开发运行的网站,其中网站所需要的服务器软件及核心数据需要专业的信息管理系统和数据库系统等,我们不但要购买了正版的昂贵的操作系统及软件来运行系统以保证服务器系统的稳定性和安全性,还要考虑到要投入较大的资金购臵软硬件,包括服务器、硬件防火墙等网络安全等硬件设备,此外还要支付上不封顶的日常维护和线路通信费,一年365天不间断电源费用,硬件防火墙等费用,还有日常的人工维护成本。因此,会产生高额的运营费用,可能多达几十万,甚至上百万。所以一般很多大的公司就直接采取服务器托管服务。相比自建情况下托管则经济,快捷而实用。
三、托管服务器的方式及优劣势:
服务器的托管有很多的方式,其中网站服务器托管到本地电信可能存在的问题有如下:
1、电信机房只负责你的服务器的保管,而不是完全意义上的托管,因为只是一台服务器,没有硬件防火墙,没有相应的软件,专业的维护人员也是电信的员工兼任的,并不能完全实现7*24小时的及时响应,如新余农商行外网初期也曾托管在南昌市电信,但经常受黑客攻击,于是后来才改由南昌一家专业做网站的公司承包维护。另外、月湖区委官方网站放臵鹰潭市电信,前段时间被黑客篡改成一穆斯林网站,现在暂时关闭准备另寻托管。
2、服务器放臵鹰潭市政府信息办,鹰潭市政府信息办是专门负责市委、市政府及各市直机关的信息化网站,曾先后投资一百多万购买拓尔斯电子政务系统软件,硬件的投资也是高达数百万元,鹰潭市委、市政府及各市直机关网站都用专门的软件系统制作,实行内外网隔离的方式,如我行网站如能放臵在此,网络安全也可得到保障。但根据我们所了解,市政府信息办服务器一般不接纳事业及企业网站,另网站的开发软件也是侧重于电子政务,不适合我们银行。如我行网站如放臵于此,需领导进行尝试沟通,成本也较大。
3、服务器托管到专业的公司,目前根据调查了解,鹰潭本地专业公司,与鹰潭市委、市政府、各市直机关有深度合作的公司,他们公司所代理的阿里云服务器,在国内也是领先的服务器,其中阿里云服务器也是中国最大的网络公司阿里巴巴旗下的子公司,服务于全国各大行业客户,我们即可以享受到阿里云的优势服务,又可以及时方便的和本地该公司进行合作交流,日后维护沟通也非常方便。就好比“我们在鹰潭就可以喝到本地专业公司代理的国内知名的品牌牛奶”,既保证了安全和服务,还可随时让本地公司提供最佳的售后服务和最便捷的沟通服务。如果采用南昌公司的话,那沟通等问题就无法及时有效的第一时间解决问题。
综上所述:建议采用第三种形式,服务器托管到阿里云服务器上,其优势如下:
1、节约购臵成本
线路:企业或个人不必自已拉昂贵的电信或网通线路,可以共享或独享数据中心高速带宽。比自己单独拉一条光纤要经济实惠,目前阿里云服务器可以为用户提供最完善的设备及服务,为你打造一个良好的网络环境。
2、节约人员维护成本
机房人员:由我公司专业工程师担任7X24小时X365全天候咨询维护,省去了对维护人员的支出。
3、服务内容包括:
1)、应用系统维护及无限次重启服务器; 2)、操作系统安装及安全策略实施; 3)、代为安装指定软件(一个工作日内)4)、所有服务器硬件代为进行故障排除
5)、7*24热线电话+QQ支持服务,365天网络工程师应急电话服务 ; 6)、365天享网工程师远程技术支持服务。
机房现场:完善的电力、空调、监控等设备保证企业服务器的正常运转,节省了大量建设机房的费用。阿里云会安排专业工程师维护机房设备,可以提供全年365天的技术服务。客户就算是机房所处地范围内的,也不需要到机房处理服务器故障,我公司的技术人员可以全部帮处理完,省去了客户很多麻烦,让客户更省心。
4、节约环境建设成本
良好的机房环境,提供大型不间断电源系统,提供24小时恒温空调环境,不会因为断电而影响服务器的正常工作,也不会因为服务器温度过高而瘫痪。合理的网络设臵,使网络负载均衡,从而提高网络的畅通及稳定。
5、安全性:只要服务器接入互联网,就存在安全隐患,有很多人为的恶意攻击或者一些病毒的传播会导致服务器的系统崩溃,造成客户无法挽回的损失。在独立主机的环境下,可以自己设臵主机权限,自由选择防火墙和防病毒设施。一般的ISP在大网的外面都会有自己的硬件防火墙,用户根据自己的需要情况去添臵硬件及软件防火墙。阿里云实行全网段硬件防火墙接入,对全网段内服务器都可以起到及时的监控,尽早发现问题的作用,并可以对单个服务器独力防护解决受攻击问题。对特殊客户还可以提供网络安全的增值服务,使客户使用服务器更加无后顾之忧。
6、网络稳定性:共享线路就是多个用户不规则的分享同一条网络的资源,由于用户数量及用户类别的不确定性,所以对线路的使用的情况就不确定,因此在共享网络环境下,用户无法享受到相对稳定的线路。而阿里云所提供的机房网络环境,是基于独享带宽的设计方案建设的,每个机柜都限制客户;独立的线路使用,使每个客户可以自己选择足够的网络带宽资源,所享受的带宽在自己的选择范围内,而不会占用其它用户的带宽,这样的网络设臵,使每个用户都不用担心别人的使用会影响到自己的线路情况,从而实现带宽的稳定性,保证了主机响应和网络的高速性。
7、本地专业公司的7*24热线电话+QQ支持服务,365天网络工程师应急电话服务,我们随时可根据需要与本地公司联系,对网站、对服务器进行随时调整,如今后可提供升级服务,包括对Email、OA办公、基于安卓系统的服务、及各种信息系统的拓展业务提升。
第四篇:移动网络安全防护方案建议书
XX单位网络安全防护方案书
北京天融信公司长春办事处
2011年9月
一. 前言
随着计算机网络的不断发展,信息产业已经成为人类社会的支柱产业,全球信息化已成为人类社会发展的大趋势,由此带动了计算机网络的迅猛发展和普遍应用。但由于计算机网络具有联结形式多样性、终端分布不均匀性和网络的开放性、互连性等特征,致使网络易受黑客、病毒、蠕虫、恶意软件和其他恶意的攻击,所以网上信息的安全和保密是一个至关重要的问题。无论是有意的攻击,还是无意的误操作,都将会给系统带来不可估量的损失。攻击者可以窃听网络上的信息,窃取用户的口令、数据库的信息;还可以篡改数据库内容,伪造用户身份,否认自己的签名。这些都使信息安全问题越来越复杂。所以网络的安全性也就成为广大网络用户普遍关心的问题。无论是在局域网还是在广域网中都存在着自然和人为等诸多因素的脆弱性和潜在威胁。发展和推广网络应用的同时进一步提高网络的安全性,真正做到“既要使网络开放又要使网络安全”这一问题已成为了网络界积极研究的课题。
在我国,近几年随着网络技术的发展,网络应用的普及和丰富,网络安全的问题也日益严重,利用信息技术进行的高科技犯罪事件呈现增长态势。根据国际权威应急组织CERT/CC统计,自1995年以来漏洞累计达到24313个,2006年第一季度共报告漏洞1597个,平均每天超过17个,超过去年同期2个。CNCERT/CC 2005年共整理发布漏洞公告75个,CNCERT/CC 2006年上半年共整理发布漏洞公告34个。从统计情况来看,2006年上半年漏洞报告数量仍处较高水平,大量漏洞的存在使得网络安全总体形势仍然严峻。
对信息系统的安全威胁,包括网上病毒泛滥和蔓延、信息间谍的潜入和窃密、网络恐怖集团的攻击和破坏、内部人员的违规和违法操作、网络系统的脆弱和瘫痪、信息产品的失控等,应引起足够警惕,采取安全措施,应对这种挑战。北京天融信公司作为中国信息产业的排头兵,决心凭借自身成熟的安全建设经验,网络安全系统出谋划策。
随着XX单位网络化和信息化建设的发展,安全问题对于XX单位信息网络的发展也越来越重要。安全问题已经成为影响XX单位业务平台的稳定性和业务的正常提供的一个重大问题,所以提升XX单位自身的安全性已经成为不可忽视的问题。XX单位的领导充分认识到网络安全建设的重要性,为了更好的开展、配合XX单位各方面工作,决定对现有信息系统进行网络安全技术改造。
本方案主要针对目前XX单位的最重要部分,即财务系统的安全进行重点防护,提出我们的观点和意见。
二. 用户现状分析 1 用户网络现状
目前XX单位的网络主要是一套星形交换网络,办公网对外出口为互联网,办公网通过部署的一台核心交换机分别为办公网络和财务网络两个子网, 具体如下图所示: 系统资源分析
XX单位网络资产主要可以分为三大类: 物理资源; 软件资源; 其他资源。物理资源:
网络基础设施:包括连接网络的光缆、各个资源内网电缆、路由器、交换设备、数据存储服务器、光电转换设备、个人电脑等。
系统运营保障设施:包括供电设施、供水设施、机房、防火设备、UPS、加湿器、防静电设备等。软件资源:
重要业务软件,如业务应用软件以及其他基本的应用办公软件; 计算机平台软件,包括操作系统、软件开发平台软件、数据库系统、WEB应用软件等;
工具软件,如杀毒软件、OFFICE办公软件、硬件驱动库等。其他资源:
XX单位网络中还包括其他重要的资产,如文档资料等。这些资源在构建信息安全保障体系时也应当被考虑。安全风险分析
XX单位信息系统的建设,给XX单位办公带来了极大的便利,利用此信息平台,极大的提高了办公的效率,提高了事件处理响应速度,同时我们也看到,系统的建设带来了许多安全风险,必然会受到来自外部或内部的各种攻击,包括信息窃取、病毒入侵和传播等行为。针对内部业务网和外部办公网,要保证网络的整体安全,就必须从分析攻击的方式入手。攻击行为一般包括侦听、截获、窃取、破译等被动攻击和修改、伪造、破坏、冒充、病毒扩散等主动攻击。针对主动和被动攻击,通过对XX单位网络结构和应用系统分析,我们认为,网络面临的主要安全威胁包括:物理层安全风险、网络层安全风险、系统层安全风险、应用层安全风险:(1)
物理层安全风险
我们所说的物理层指的是整个网络中存在的所有的信息机房、通信线路、网 络设备、安全设备等,保证计算机信息系统各种设备的物理安全是保障整个 网络系统安全的前提,然而,这些设备都面临着地震、水灾、火灾等环境事 故以及人为操作失误、错误及各种计算机犯罪行为导致的破坏过程,设备安 全威胁主要包括设备的被盗、恶意破坏、电磁信息辐射泄漏、线路截获监听、电磁干扰、电源掉电、服务器宕机以及物理设备的损坏等等。这些都对整个 网络的基础设备及上层的各种应用有着严重的安全威胁,这些事故一旦出现,就会使整个网络不可用,给内网平台造成极大的损失。
(A)信息机房周边对设备运行产生不良影响的环境条件,如:周边环境温度、空气湿度等。
(B)供电系统产生的安全威胁,UPS自身的安全性。
(C)各种移动存储媒体(如软盘、移动硬盘、USB盘、光盘等)在应用后得不到及时的处置,也会造成机密信息的外泄。
(D)一些重要的数据库服务器系统的存在着硬件平台的物理损坏、老化等现象,导致数据的丢失。
(E)网络安全设备有直接暴露在非网络管理人员或外来人员的面前,外来人有可能直接使安全设备丧失功能,为以后的侵入打下基础,如:直接关掉入侵检测系统的电源、关掉防病毒系统等。
(F)外来人员及非网络管理人员可以直接对一些设备进行操作,更改通信设备(如交换机、路由器)、安全设备(如更改防火墙的安全策略配置)等。(2)网络层安全风险
网络层是网络入侵者攻击信息系统的渠道和通路。许多安全问题都集中体现在网络的安全方面。大型网络系统内运行的TCP/IP协议并非专为安全通讯而设计,所以网络系统存在大量安全隐患和威胁。网络入侵者一般采用预攻击探测、窃听等搜集信息,然后利用 IP欺骗、重放或重演、拒绝服务攻击(SYN FLOOD,PING FLOOD等)、分布式拒绝服务攻击、篡改、堆栈溢出等手段进行攻击。(A)网络设备存在的风险
在网络中的重要的安全设备如路由器、交换机等有可能存在着以下的安全威胁:(以最常用的交换机为例)
a)交换机缺省情况下只使用简单的口令验证用户的身份,并且远程TELNET 登录时以明文传输口令。一旦口令泄密路由器将失去所有的保护能力。b)交换机口令的弱点是没有计数器功能的,所有每个人都可以不限数的尝 试登录口令,在口令字典等工具的帮助下很容易破解登录口令。c)每个管理员都可能使用相同的口令,因此,交换机对于谁曾经作过什么 修改,系统没有跟踪审计能力。
d)交换机实现的协议存在着一定的安全漏洞,有可能被恶意的攻击者利用
来破坏网络的设置,达到破坏网络或为攻击做准备。
(B)网络访问的合理性
网络的访问策略是不是合理,访问是不是有序,访问的目标资源是否受控等问题,都会直接影响到内网平台的稳定与安全。如果存在网络内访问混乱,外来人员也很容易接入网络,地址被随意使用等问题,将导致网络难以管理,网络工作效率下将,无法部署安全设备、对攻击者也无法进行追踪审计。
对于XX单位的网络来讲,严格地控制专网内终端设备的操作及使用是非常必要的,例如,一位非法外联的拨号用户将会使在网络边界的防火墙设备的所有安全策略形同虚设。
(C)TCP/IP网络协议的缺陷
TCP/IP协议是当前网络的主流通信协议,已成为网络通信和应用的实际标准。然而,基于数据流设计的TCP/IP协议自身存在着许多安全漏洞,在网络发展的
早期,由于应用范围和技术原因,没有引起重视。但这些安全漏洞正日益成为黑客们的攻击点。在网上办公、网上文件审批、网上数据传递等活动中,对TCP/IP网络服务的任一环节的攻击,都有可能威胁到用户机密,都可能使重要的信息,比如重要数据、重要的口令在传递过程中遭到窃听和篡改。因此,针对网络层安全协议的攻击将给网络带来严重的后果。(D)传输上存在的风险
从网络结构的分析上,我们看到,现今网络接入互联网,网络间只是通过交换机连接,完全透明,那么当数据以明文的方式在这种不可信任网络中进行传递和交换时,就给数据的安全性、保密性带来极大的挑战,具体来讲对数据传输安全造成威胁的主要行为有:
窃听、破译传输信息:由于网络间的完全透明,攻击者能够通过线路侦听等 方式,获取传输的信息内容,造成信息泄露;或通过开放环境中的路由或交 换设备,非法截取通信信息;
篡改、删减传输信息:攻击者在得到报文内容后,即可对报文内容进行修改,造成收信者的错误理解。即使没有破译传输的信息,也可以通过删减信息内 容等方式,造成对信息的破坏,比如将一份报文的后半部分去掉,造成时间、地点等重要内容的缺失,导致信息的严重失真;
重放攻击:即使攻击者无法破译报文内容,也无法对报文进行篡改或删减,但也可以通过重新发送收到的数据包的方式,进行重放攻击。对于一些业务 系统,特别是数据库系统,这种重放攻击会造成数据失真以及数据错误; 伪装成合法用户:利用伪造用户标识,通过实时报文或请求文件传输得以进 入通信信道,实现恶意目的。例如,伪装成一个合法用户,参与正常的通信 过程,造成数据泄密。
网络中病毒的威胁:由于网络间都为透明模式,一旦有机器中病毒,就会在 整个网络上大量传播,造成整个网络瘫痪,造成无法办公。(3)应用层安全
操作系统安全即是主机安全。整个网络是一个分布式交换的服务平台,其最核心的和需要保护的是财务处网络中的服务器,从操作系统本身来讲,现在代码的庞大和程序人员编码的习惯等等都会给操作系统留下一些BUG,比如一些鲜为人知的如 WINGDOW 2000的3389、139等等漏洞,都会给财务处网络带来一定的风险。一旦通过其操作系统的问题而造成的网络的崩溃,其后果是不可设想的。
操作系统面临的安全风险主要来自两个方面,一方面来自操作系统本身的脆弱性,另一方面来自对系统的使用、配置和管理,主要有:
操作系统是否安装补丁和修正程序:由于技术开发原因,几乎所有网络中的操作系统在设计时就存在各种各样的漏洞,大多数漏洞直接与系统 的安全有关,操作系统的开发公司发现后都安装了补丁和修正程序,但这种补丁和修正程序不一定为用户所知。
操作系统的后门:对于中国来说,恐怕没有绝对安全的操作系统可以选择,无论是Microsoft的产品或者其他任何商用操作系统,其开发厂商必然有其Back-Door,这将成为潜在的安全隐患。
系统配置:系统的安全程度与系统的应用面及严格管理有很大关系,一个工作组的打印服务器和一个机要部门的数据库服务器的选择标准显而易见是不可同日而与的,因此应正确估价自己的网络风险并根据自己的网络风险大小作出相应的安全解决方案。不同的用户应从不同的方面对其网络作详尽的分析,以正确评定数据流向。比如,由于服务器需要进行日常的维护与管理及内容更新,这就要求系统管理员或服务提供者能登录到服务器上。对此类访问服务器不应拒绝。在使用防火墙之前,服务器通过简单静态的口令字进行身份鉴别(如使用服务器或数据库的认证机制),一旦身份鉴别通过,用户即可访问服务器。侵袭者可以通过以下几种方式很容易地获取口令字:
一是内部的管理人员因安全管理不当而造成泄密; 二是通过在公用网上搭线窃取口令字; 三是通过假冒,植入嗅探程序,截获口令字; 四是采用字典攻击方式,获得口令字。
侵袭者一旦掌握了某一用户口令字,就有可能得到管理员的权限并可造成不可估量的损失。
由于操作系统的配置牵涉到各个方面,上面运行的服务也各种各样,故在系统的配置上很容易出错,因此,我们认为的系统的配置错误地很难避免,但是,我们可以对现有的操作平台进行安全配置、对操作和访问权限进行严格控制,提高系统的安全性。因此,不但要选用尽可能可靠的操作系统和硬件平台。而且,必须加强登录过程的认证(特别是在到达服务器主机之前的认证),确保用户的合法性;其次应该严格限制登录者的操作权限,将其完成的操作限制在最小的范围内。
(4)应用层安全
数据库安全也是整个财务处网络最为重要的应用,同时也是需要重点考虑的问题之一。整个网络主要的业务就是信息的共享和数据交换的方便性。从应用系统的角度,占据本网络整个信息平台的就是数据库,如果在数据库上不能保证安全,整个本网络的信息中心基本上就是空设防地带,数据库管理系统面临的安全风险有:
系统认证口令强度不够,过期账号,登录攻击的风险; 系统授权。帐号权限,登录时间超时的风险;
系统完整性。如:Y2K兼容,特洛伊木马,审核配置,补丁和修正程序; 脆弱的帐号设置。在许多情况下,数据库用户往往缺乏足够的安全设置,例如未禁用缺省用户帐号和密码,用户口令设置存在脆弱性等。 缺乏角色分离。传统数据库管理并没有“安全管理员(Security Administrator),这一角色,这就迫使数据库管理员(DBA)既要负责帐号的维护管理,又要专门对数据库执行性能和操作行为进行调试跟踪,从而导致安全管理效率低下。
缺乏审计跟踪。数据库审计经常被DBA以提高性能或节省磁盘空间为由忽视或关闭,这大大降低了安全管理的效率。XX单位财务系统可能存在的风险和问题
1)来自财务网络外部的风险
虽然财务网络依托于XX单位的办公网络,但是财务网络毕竟是独立的网络个体,如果没有边界防护将是危险的。财务网络很容易遭到来自于办公网络可能的入侵者的攻击。如:入侵者通过Sniffer等嗅探程序来探测扫描网络及操作系统存在的安全漏洞,如网络IP地址、应用操作系统的类型、开放哪些TCP端口号、系统保存用户名和口令等安全信息的关键文件等,并通过相应攻击程序对内网进行攻击。入侵者通过网络监听等先进手段获得内部网用户的用户名、口令等信息,进而假冒内部合法身份进行非法登录,窃取内部网重要信息。恶意攻击:入侵者通过发送大量PING包对内部网重要服务器进行攻击,使得服务器超负荷工作以至拒绝服务甚至系统瘫痪在Internet上爆发网络蠕虫病毒的时候,如果内网的边界处没有访问控制设备对蠕虫病毒在第一时间进行隔离,那么蠕虫的攻击
将会对网络造成致命的影响。2)来自财务网络外部的非授权访问
非授权访问没有预先经过同意,就使用网络或计算机资源被看作非授权访问,如有意避开系统访问控制机制,对网络设备及资源进行非正常使用,或擅自扩大权限,越权访问信息。它主要有以下几种形式:假冒、身份攻击、非法用户进入网络系统进行违法操作、合法用户以未授权方式进行操作等。3)来自财务网络内部的风险
目前财务网络内部的财务主服务器与财务办公主机,混杂在一台交换机上,这对于财务主服务器是完全不可取的,由于财务办公主机的使用人员纷杂,计算机安全意识参差不齐,所以财务办公主机的安全性和可靠性完全不能保证,而财务办公主机与财务主服务器之间完全没有任何防护手段。4)来自财务网络内部的非授权访问
对于财务处网络向外部网络的访问没有任何的限制,也是不可取的,针对不同用户的不同访问需求,应给于不同的访问权限。无限制的任由用户使用现有的网络资源,将会造成网络品质的整体下降。同时当财务处网络中的主机因蠕虫原因大量向外发送数据包,没有相应安全防护设备,将造成包括办公网络的整个网络的瘫痪。同时,没有完善的日志能力,对于日后的责任认定也造成了很大的麻烦。
5)病毒的风险
病毒的危险是现在网络最需要解决的问题,目前的病毒传播途径多样化,传播方式智能化,决定了使用单一的防病毒软件是无法完全解决病毒问题的,在网络的边界处,部署网关防护设备,可以有效地抑制病毒的传播,尤其是当出现大规模爆发的蠕虫病毒的时候,网关防护设备可以有效地把蠕虫病毒抑制在小范围之内,而不至于继续扩散。6)没有完善的日志系统
财务处网络中数据的完整性,可靠性,要求对于任何一次访问,都要有明确的记录,以便日后审查使用,而目前XX单位的财务网络中没有这样的能力,这对日后的究责是非常不利的 三.整体方案的设计
根据XX单位的现有网络环境,分析可能存在的威胁和风险,考虑通过部署
天融信防火墙系统,入侵防御系统及病毒过滤网关系统来加固XX单位的信息网络。
采用千兆天融信防火墙系统,入侵防御系统及病毒过滤网关系统部署在互联 网与XX单位办公网接入处用于互联网与XX单位办公网的安全防护,百兆天融信防火墙系统,入侵防御系统及病毒过滤网关系统部署在财务网络与XX单位办公网络的边界处,用于隔离财务网络中的工作主机和内部业务网络中的服务器,通过天融信防火墙系统,入侵防御系统及病毒过滤网关系统,保护服务器不受外来攻击。
具体部署如下图所示:
四.防火墙子系统 1 防火墙部署的意义
防火墙是近年发展起来的重要安全技术,其主要作用是在网络区域边界处检查网络通信,根据用户设定的安全规则,在保护重要网络区域安全的前提下,提供不同网络区域间通信。通过使用防火墙过滤不安全的通信,提高网络安全和减少主机的风险,提供对系统的访问控制;阻止攻击者获得攻击网络系统的有用信息,记录和统计网络利用数据以及非法使用数据、攻击和探测策略执行。设立防火墙的目的就是保护一个网络区域不受来自另一个网络区域的攻击,防火墙的主要功能包括以下几个方面:
(A)防火墙提供安全边界控制的基本屏障。设置防火墙可提高网络安全性,降
低受攻击的风险。
(B)防火墙体现网络安全策略的具体实施。防火墙集成所有安全软件(如口令、加密、认证、审计等),比分散管理更经济。
(C)防火墙强化安全认证和监控审计。因为所有进出网络的通信流都通过防火
墙,使防火墙也能提供日志记录、统计数据、报警处理、审计跟踪等服务。(D)防火墙能阻止内部信息泄漏。防火墙实际意义上也是一个隔离器,即能防
外,又能防止内部业务网络中未经授权主机对服务器区域的访问。防火墙的安装部署
防火墙部署的目的是隔离不同安全等级的网络区域,所以我们把XX单位办公网络,XX单位财务网络分别看作一个网络区域,同时XX单位办公网络与财务网络之外的所有节点看作另一个网络区域,防火墙部署在两个网络区域之间,即部署在财务网络和办公网络的接口处。XX单位办公网络与互联网络接口处。防火墙的工作模式和接入方式
防火墙提供多种工作模式,包括透明接入,路由接入和混合接入。
连接方式:将百兆天融信防火墙的接口1连接财务网络区域交换机,接口 2连接XX单位办公网络,接口3连接财务网络服务器区域交换机,千兆天融信
防火墙接口1连接XX单位办公网络,接口2连接互联网区域,这样我们使用防火墙实现了各个安全区域的隔离作用。
工作模式:考虑到对XX单位办公网络和财务网络的影响尽可能小,建议将 百兆防火墙配置成透明工作模式,即防火墙本身不参与路由转发和运算,只提供访问控制等防护功能,这样对网络中原有IP地址的配置影响小,互联网与XX单位办公网络需要地址转换,将配置成的路由工作模式。防火墙的配置和功能
1)通过防火墙隔离财务网络的各个区域
通过防火墙的连接,原本属于一个网络(XX单位办公网络)的节点,被划分为不同的网络区域(财务处办公区域、财务处服务器区域、办公区域、互联网区域等),通过对访问请求的审核,我们隔离不同网络区域间的网络连接,可以达到保护脆弱的服务、控制对财务服务器的访问、记录和统计网络利用数据以及非法使用数据和策略执行等功能。这样在工作主机访问财务服务器时,全部通信都受到防火墙的监控,通过防护墙的策略可以设置成相应的保护级别,以保证系统的安全。2)通过防火墙保护财务服务器
通过在防火墙上设置详细的访问控制规则,各个区域,各个IP节点间的通信,必须要符合防火墙的访问控制规则,例如当工作主机向服务器请求访问时,也只能访问服务器的相应服务端口,在保护了服务器的同时,也清除了网络中传输的不必要的数据。保证了整个业务网络的纯净,提高了网络的品质。通过防火墙的阻断功能,使得内部业务网络各个区域不受到恶意的攻击,攻击者无法通过防火墙进行扫描、攻击等非法动作。防火墙可防止攻击者对重要服务器的TCP/UDP的端口非法扫描,消除系统安全的隐患。可防止攻击者通过外部网对重要服务器的源路由攻击、IP碎片包攻击、DNS / RIP / ICMP攻击、SYN攻击、拒绝服务攻击等多种攻击。测的功能.3)通过防火墙限制对服务器的访问权限
通过在防火墙上进行严格的访问控制,通过对不同的用户进行分组,对于不同的用户组,给予不同的访问权限进行访问服务器,减小用户对于服务器可以进行操作的权限,极大地降低了服务器面临的风险。
4)通过防火墙限制财务网用户向外的访问
通常大多数用户认为从财务网络向外部的访问不会造成风险和威胁,这种想法是错误的,例如反弹型木马就是借助这种麻痹大意的想法进行侵入的。
缺乏安全控制的滥用互联网络,可能导致:组织内部重要资料和秘密资料通过 BBS、Email、QQ 和 MSN 等途径向外散发,或被别有用心的人截获而加以利用,或是进行不当互联网访问而引起组织内部计算机感染木马病毒,加大了组织重要及秘密信息的曝光率,给组织信息安全带来隐患:对于政府、事业单位以及其他公共服务单位,如果互联网管理的不够完善,将会带来极大信息安全隐患,例如经济等类型的重要的信息被通过非法渠道泄漏,此举必然会有损组织的权威及名誉,并导致组织的公信力下降。对于公司企业等盈利性机构而言,企业的机密信息等同于企业的生命。而在互联网极度开放的今天,任何的疏忽都有可能导致企业机密信息外泄;而一旦发生企业机密信息外泄的情况,企业因此而投入了的大量人力物力将会付诸东流,此类案例在互联网广泛使用的今天是屡见不鲜的。
5)通过防火墙调整网络使用效率
通过防火墙具有带宽控制的特性,可以依据应用来限制流量,来调整链路的带宽利用如:在网络中如果有工作主机向服务器区域FTP的访问、Web访问等等,可以在防火墙中直接加载控制策略,使FTP访问、Web访问按照预定的带宽进行数据交换。实现每个用户、每个服务的带宽控制,调整链路带宽利用的效率。
6)通过防火前完善日志
通过防火墙可以采集所有流经防火墙的数据,记录到防火墙的日志服务器中,通过日志服务器的日志分析和统计功能,在对收集的事件进行详尽分析及统计的基础上输出丰富的报表,实现分析结果的可视化;系统提供多达300多种的报表模板,不仅支持对网络事件按条件统计,更提供了对流量等变化趋势的形象表现;对于分析结果系统提供了表格及多种图形表现形式(柱状图、曲线图),使管理员一目了然。同时采用多种告警方式,通知网络管理人员。7)实现了重要财务工作人员直接访问财务处网络
通过天融信防火墙的访问控制能力,我们可以控制各个访问者访问的权限,同时我们采用用户名,口令,证书等验证方式,彻底实现了对于访问者身份验证的目的。
五.入侵防御子系统
通常通过防火墙进行网络安全防范。从理论上分,防火墙可以说是第一层安全防范手段,通常安装在网络入口来保护来自外部的攻击。其主要防范原理为基于TCP/IP的IP地址和及端口进行过滤、限制。由于防火墙本身为穿透型(所有数据流需要经过防火墙才能到达目的地),因此为了提高其过滤、转发效率,通常不会对每个数据报文或者数据流进行过多的、细致地分析、检查。但是恰恰很多符合防火墙的TCP/IP过滤安全策略的数据流或者报文中参杂着恶意的攻击企图。虽然目前一些防火墙增强了对于应用层内容分析的功能,但是考虑其因分析、处理应用层内容而导致的网络延迟的增加,因此从其实际应用角度来说,存在一些局限性。但是网络入侵防御系统由于其以串接模式部署到现有网络中,执行各种复杂的应用层分析工作。因此可以成为防火墙有效的扩展。同时自带阻断功能,可以实现整体的安全防范体系。1入侵防御产品概述
天融信公司新版本的“网络卫士入侵防御系统 TopIDP”是基于新一代并行处理技术,它通过设置检测与阻断策略对流经TopIDP的网络流量进行分析过滤,并对异常及可疑流量进行积极阻断,同时向管理员通报攻击信息,从而提供对网络系统内部IT资源的安全保护。TopIDP能够阻断各种非法攻击行为,比如利用薄弱点进行的直接攻击和增加网络流量负荷造成网络环境恶化的DoS攻击等,安全地保护内部IT资源。
网络卫士入侵防御系统部署于网络中的关键点,实时监控各种数据报文及网络行为,提供及时的报警及响应机制。其动态的安全响应体系与防火墙、路由器等静态的安全体系形成强大的协防体系,大大增强了用户的整体安全防护强度。
2入侵防御系统产品特点 强大的高性能并行处理架构
TopIDP应用了先进的多核处理器硬件平台,将并行处理技术成功融入天融信自主知识产权的安全操作系统TOS(Topsec Operating System)系统,集成多项发明专利,形成了先进的多核架构技术体系。在此基础上的TopIDP产品具有高速的数据并行检测处理和转发能力,能够胜任高速网络的安全防护要求。
精确的基于目标系统的流重组检测引擎
传统的基于单个数据包检测的入侵防御产品无法有效抵御TCP流分段重叠的攻击,任何一个攻击行为通过简单的TCP流分段组合即可轻松穿透这种引擎,在受保护的目标服务器主机上形成真正的攻击。TopIDP产品采用了先进的基于目标系统的流重组检测引擎,首先对到达的TCP数据包按照其目标服务器主机的操作系统类型进行流重组,然后对重组后的完整数据进行攻击检测,从而从根源上彻底阻断了TCP流分段重叠攻击行为。
准确与完善的检测能力
TopIDP产品的智能检测引擎可分析网络攻击的组合行为特征来准确识别各种攻击,准确性更高;可以智能地识别出多种攻击隐藏手段及变种攻击,带来更
高安全性;通过智能化检测引擎,能够识别出多种高危网络行为,并可以将此类行为以告警方式通知管理员,达到防患于未然的目的,带来更高网络安全性;同时新版TopIDP具有强大的木马检测与识别能力;完善的应用攻击检测与防护能力;丰富的网络应用控制能力和及时的应急响应能力。丰富灵活的自定义规则能力
TopIDP产品内置了丰富灵活的自定义规则能力,能够根据协议、源端口、目的端口及协议内容自行定义攻击行为,其中协议内容支持强大灵活的PCRE(兼容perl的正则表达式)语法格式,特定协议支持更多达10种,包括:ip、tcp、http、dns、ftp、pop3、smtp、qq、msn、imap等。借助于灵活的自定义规则能力,用户可以轻松定义自己的应用层检测和控制功能。
可视化的实时报表功能
现实网络中的攻击行为纷繁复杂且瞬息万变,TopIDP产品提供了可视化的实时报表功能,可以实时显示按发生次数排序的攻击事件排名,使网络攻击及其威胁程度一目了然。应用配套的TopPolicy产品,可以实时显示Top10攻击者、Top10被攻击者、Top10攻击事件等统计报表,更可以显示24小时连续变化的事件发生统计曲线图。借助于可视化的实时报表功能,用户可以轻松实现全网威胁分析。
3入侵防御产品的作用
在基于TCP/IP的网络中,普遍存在遭受攻击的风险。除了恶意的攻击外,非恶意目的发起的攻击也是非常重要的一部分。有效的入侵防御系统可以同时检测内部和外部威胁。入侵防御系统的目的是检测恶意和非预期的数据和行为(如变更数据、恶意执行、允许非预期资源访问的请求和非预期使用服务)。一旦入侵被检测到,会引发某种响应(如断开攻击者连接、通知操作员、自动停止或减轻攻击、跟踪攻击来源或适当地反攻击)。
利用防火墙技术,经过精心的配置,通常能够在内外网之间提供安全的网络保护,降低网络安全风险。但是,存在着一些防火墙等其它安全设备所不能防范的安全威胁,这就需要入侵防御系统提供实时的入侵检测及采取相应的防护手
段,如记录证据用于跟踪和恢复、断开网络连接等,来保护电子政务局域网的安全。
入侵防御是防火墙等其它安全措施的补充,帮助系统对付网络攻击,扩展系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),提高了信息安全基础结构的完整性。它从计算机网络系统中的流量中收集信息,并分析这些信息,看看网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵防御被认为是防火墙之后的第二道安全闸门,对网络进行监测,从而提供对内部攻击、外部攻击和误操作的实时检测。
除了入侵防御技术能够保障系统安全之外,下面几点也是使用入侵防御的原因:
(1)计算机安全管理的基本目标是规范单个用户的行为以保护信息系统免受安全问题的困扰。入侵检测系统可以发现已有的威胁,并对攻击者进行惩罚,有助于上述目标的实现,并对那些试图违反安全策略的人造成威慑。
(2)入侵防御可以检测其它安全手段无法防止的问题。攻击者使用越来越容易得到的攻击技术,能够对大量系统进行非授权的访问,尤其是连接到电子政务局域网的系统,而当这些系统具有已知漏洞的时候这种攻击更容易发生。尽管开发商和管理员试图将漏洞带来的威胁降到最低程度,但是很多情况下这是不能避免的:
很多系统的操作系统不能得到及时的更新
有的系统虽然可以及时得到补丁程序,但是管理员没有时间或者资源进行系统更新,这个问题很普遍,特别是在那些具有大量主机或多种类型的软硬件的环境中。
正常工作可能需要开启网络服务,而这些协议是具有漏洞,容易被攻击的。
用户和管理员在配置和使用系统时可能犯错误。
在进行系统访问控制机制设置时可能产生矛盾,而这将造成合法用户逾越他们权限的错误操作。
(3)当黑客攻击一个系统时,他们总是按照一定的步骤进行。首先是对系统或网络的探测和分析,如果一个系统没有配置入侵防御,攻击者可以自
由的进行探测而不被发现,这样很容易找到最佳攻入点。如果同样的系统配置了入侵防御,则会对攻击者的行动带来一定难度,它可以识别可疑探测行为,阻止攻击者对目标系统的访问,或者对安全人员报警以便采取响应措施阻止攻击者的下一步行动。
(4)入侵防御证实并且详细记录内部和外部的威胁,在制定网络安全管理方案时,通常需要证实网络很可能或者正在受到攻击。此外,攻击的频率和特征有助于选择保护网络免受相应攻击的安全手段。
(5)在入侵防御运行了一段时间后,系统使用模式和检测问题变得明显,这会使系统的安全设计与管理的问题暴露出来,在还没有造成损失的时候进行纠正。
(6)即使当入侵防御不能阻止攻击时,它仍可以收集该攻击的可信的详细信息进行事件处理和恢复,此外,这些信息在某些情况下可以作为犯罪的佐证。
4入侵防御产品部署
我们建议在XX单位办公网与财务网接入处部署一台天融信百兆入侵防御系统,主要监控不同区域和财务网服务器的安全状况。在互联网与XX单位办公网接入处部署一台天融信千兆入侵防御系统.IDP的探测引擎应串连部署在XX单位办公网与财务网, 互联网与XX单位办公网连接线路上。5入侵防御策略配置
1)配置事件库升级
配置入侵防御系统进行定期的事件库升级。2)配置服务器区网络的全局预警策略
入侵防御系统将发现的针对XX单位财务网络的入侵事件进行整理,并建立战略级全局预警事件库,进而可以据此对XX单位网络做出有针对性的全局预警。
3)配置XX单位网络特有的异常事件集策略
修改或定义XX单位网络特有的事件,动态生成XX单位网络自己的事件库,提高入侵防御系统对XX单位网络应用的适应性和事件检测的准确性。4)配置XX单位网络异常流量分析策略
根据实时监控XX单位网络流量,进行网络流量的分类分析和统计情况,定义XX单位网络流量异常的阀值,对异常流量进行实时报警。5)配置XX单位网络内容异常分析策略
配置内容异常分析策略对XX单位网络所设定的异常报警内容进行多方位的定点跟踪和显示,对异常内容进行实时报警。6)配置XX单位网络安全报表策略
根据XX单位网络中所需要的事件记录内容,建立报表模板。按照XX单位网络中的需求选择报表类型,定制相应的报表。7)配置XX单位网络蠕虫分析策略
XX单位网络中心针对当前流行的网络蠕虫和病毒进行配置网络蠕虫策略,包括Nimda蠕虫、Sql slammer蠕虫等。9)配置XX单位网络入侵防御管理策略
针对XX单位网络不同安全等级的入侵事件进行不同的响应方式。包括记录,报警,阻断。
10)配置日志输出策略
配置将日志输出到综合审计系统上的策略
六.防病毒网关系统
1XX单位网络防毒需求分析和产品选型
通过对XX单位网络的网络环境和主要网络业务状况进行分析,我们认为计算机病毒是威胁系统正常运行的一个重要因素。
当前的病毒发展呈现出复合型威胁态势,传播方式多样化、速度极快,在网络中极易形成交叉感染的状况,同时计算机病毒的危害也不再只限于破坏文件和本机,它甚至可以发动网络攻击,导致网络设备和服务器崩溃。一旦病毒爆发,肯定会给网络系统带来很大损失。
针对混合型安全威胁攻击,还需要加强边界防毒的防范过滤,这样才能更有效的保证系统的安全性、网络的可用性。我们建议在XX单位财务网络与XX单位办公网,XX单位办公网与互联网接入处部署天融信防病毒网关,工作在互
联网与XX单位办公网,XX单位办公网与财务网络的接入口处。防病网关可以进行病毒特征码升级。
通过配置防病毒网关,我们可以实现: 保证所有通过邮件/HTTP/FTP等方式进入外网办公网网络及用户系统前都会通过防病毒模块查杀毒。
2防病毒网关产品组成
防病毒网关主要是处理网络中数据,对数据进行分析过滤,防止病毒代码从设备中穿过渗透到内部网络。同时防止蠕虫的攻击,和垃圾邮件对正常办公的干扰。
WEB方式管理主要是通过远程登陆防火墙,对防病毒网关进行配置和管理。用户可以远程地管理硬件设备,对要处理的主要网络协议进行设置,设置相应协议中的方便管理员的操作和管理。同时用户可以通过WEB方式查询相应的日志和生成所要的报表。
3防病毒网关产品部署
在本方案中将在XX单位办公网络与财务处网络接入处部署天融信百兆防病毒网关,XX单位办公网络与互联网接入处部署天融信千兆防病毒网关,对来自互联网的数据及财务网络区以外的数据,进行病毒检测,针对SMTP、POP3、FTP、HTTP等协议的数据流进行病毒扫描,从而提供网关层次的防毒能力。
天融信防病毒网关的部署,实现了真正的即插即用,不需要改动现有网络的任何设置。部署的位置被确定,只需要为防病毒网关连接上网线,开启电源开关就可以进行扫描。管理IP地址就是防病毒网关管理IP地址。安装向导会指导管理员进行基本的设置,非常简单易懂。
4防病毒网关产品功能
天融信防病毒网关处理所有主要的网络协议,它能处理以下协议:SMTP、POP3、HTTP、FTP和IMAP。管理员还可以针对每个协议设置高级选项,例如:可以选择清除病毒、删除文件、隔离病毒或是记录日志的方式来处理病毒。而且还可以在相应的协议中设置一些附加功能的设置,如对关键字的过滤设置,对文件类型的扫描设置等。
七 系统层安全设计
1系统层安全目标
操作系统:保障操作系统平台的安全和正常运行,为应用系统提供及时多样的服务;
数据库:保证数据库不受到恶意侵害或未经授权的存取与修改。 应用系统:能提供有效的访问控制和身份验证手段,保证应用平台的持续、可靠的提供服务。
2操作系统安全要求
操作系统是所有计算机终端、工作站和服务器等正常运行的基础,操作系统的安全十分重要。目前的商用操作系统主要有IBM AIX、Linux、AS/400、OS/390、SUN Solaris、HP Unix、Windows/3x、Windows 95/98、Windows NT Workstation/Server、Windows 2000/2003、OS/
2、NOVELL Netware等。这些操作系统大部分获得了美国政府的C-2级安全性认证。但是针对操作系统应用环境对安全要求的不同,公司网络对操作系统的不同适用范围作如下要求:
在XX单位网络中关键的服务器群和工作站(如数据库服务器、WWW服务器、代理服务器、Email服务器、病毒服务器、DHCP主域服务器、备份服务器和网管工作站)应该采用服务器版本的操作系统。典型的有:SUN Solaris、HP Unix、Windows NT Server、Windows 2000 /2003Server。网管终端、办公终端可以采用通用图形窗口操作系统,如Windows NT Workstation/Server、Windows 2000等。
3操作系统安全管理
操作系统因为设计和版本的问题,存在许多的安全漏洞;同时因为在使用中安全设置不当,也会增加安全漏洞,带来安全隐患。在没有其它更高安全级别的商用操作系统可供选择的情况下,安全关键在于操作系统的安全管理。
为了加强操作系统的安全管理,要从物理安全、登录安全、用户安全、文件系统和打印机安全、注册表安全、RAS安全、数据安全、各应用系统安全等方面制定强化安全的措施。
加强物理安全管理,系统要有能力限制对I/O设备(软驱、打印设备)的访问。例如:
如果没有必要,建议去掉或锁死软盘驱动器,禁止DOS或其他操作系统访问NTFS分区;
在服务器上设置系统启动口令,设置BIOS禁用软盘引导系统; 不创建任何DOS分区; 保证机房的物理安全。
下载安装最新的操作系统及其它应用软件的安全和升级补丁。如用最新的Service Pack(SP6)升级Windows NT Server 4。0,包括所有补丁程序和后来发表的很多安全补丁程序。
掌握并使用操作系统提供的安全功能,关闭不必要的服务和端口,专用主机只开专用功能。例如:运行网管、数据库重要进程的主机上不应该运行如sendmail这种bug比较多的程序。网管网段路由器中的访问控制应该限制在最小限度,与系统集成商研究清楚各进程必需的进程端口号,关闭不必要的端口。
Windows NT缺省安装未禁用Guest账号,并且给Everyone(每个人)工作组授予“完全控制”权限,没有实施口令策略等,都给网络的安全留下了漏洞。要加强服务器的安全,必须根据需要设置这些功能。 控制授权用户的访问,实行“用户权限最小化” 配置原则,将用户以“组”的方式进行管理。例如:“用户权限最小化” 配置。域里配置适当的NTFS访问控制可以增强网络的安全。取消或更改缺省情况下的Everyone组的:“完全控制”权限,要始终设置用户所能允许的最小的文件夹和文件的访问权限。另外,不要共享任何一个FAT卷。 避免给用户定义特定的访问控制。将用户以“组”的方式进行管理是一个用户管理的有效方法。如果一个用户在公司里的角色变了,很难跟踪并更改他的访问权。最明智的作法就是为每个用户指定一个工作组,为工作组指定文件、文件夹访问权。如果要收回或更改某个用户的访问权,只要把该用户从工作组中删除或指定另一个工作组。
实施账号及口令策略。配置口令策略,设置账号锁定。主要原则有:登录名称中字符不要重复或循环;至少包含两个字母字符和一个非字母字符;至少有6个字符长度;不是用户的姓名,不是相关人物、著名人物的姓名,不是用户的生日和电话号码及其他容易猜测的字符组合等;要
求用户定期更改口令;给系统的默认用户特别是Administrator、Root改名,禁用Guest账号;不要使用无口令的账号,否则会给安全留下隐患;设置账号锁定,建议设置尝试注册三次后锁定账号,在合适的锁定时间后被锁定的账号自动打开,或者只有管理员才能打开,用户恢复正常。
控制远程访问服务。远程访问是黑客攻击系统的常用手段,应在系统中集成强认证系统,如交换加密用户ID和口令数据,使用专用的挑战响应协议(Challenge / Response Protocol),确保不会多次出现相同的认证数据,阻止内部黑客捕捉网络信息包。同时,如条件允许,应该使用回叫安全机制,并尽量采用数据加密技术,保证数据安全。
启用登录工作站和登录时间限制。如果每个用户只有一个PC,并且只允许工作时间登录,可以把每个用户的账号限制在自己的PC上,且在工作时间内使用,从而保护网络数据的安全。
启动审查功能。为防止未经授权的访问,应该启用安全审查功能,以便在事件查看器安全日志中记录未经授权的访问企图,以便尽早发现安全漏洞。但要结合工作实际,设置合理的审计规则,切忌审查事件太多,以免无时间全部审查安全问题。
定期检查系统日志文件,在备份设备上及时备份。如对用户开放的各个主机的日志文件全部定向到一个syslogd server上,集中管理。服务器可以由一台拥有大容量存贮设备的Unix或NT主机承担。
确保注册表、系统文件、关键配置文件安全。首先,取消或限制对regedit。exe、regedit32。exe的访问;其次,利用regedit。exe或文件管理器设置只允许管理员访问注册表,其他任何用户不得访问注册表;定期检查关键配置文件(最长不超过一个月)。 制定完整的系统备份计划,并严格实施。
制定详尽的系统漏洞扫描以及汇报制度,及时更新系统安全补丁,完善系统安全设置,关闭不必要和危险的服务。
4应用层系统安全
在应用系统安全上,应用服务器尽量不要开放一些没有经常用的协议及协议端口号。如文件服务、电子邮件服务器等应用系统,可以关闭服务器上如HTTP、FTP、TELNET、RLOGIN等服务。还有就是加强登录身份认证。确保用户使用的合法性;并严格限制登录者的操作权限,将其完成的操作限制在最小的范围内。充分利用操作系统和应用系统本身的日志功能,对用户所访问的信息做记录,为事后审查提供依据。
5数据库系统安全
数据库管理系统自身安全策略
目前的商用数据库管理系统主要有MS SQL Sever、Oracal、Sybase、Infomix等。在XX单位网络中的数据库管理系统应具有如下安全能力:
自主访问控制(DAC):DAC用来决定用户是否有权访问数据库对象; 验证:保证只有授权的合法用户才能注册和访问; 授权:对不同的用户访问数据库授予不同的权限; 审计:监视各用户对数据库施加的动作。
数据库管理系统应能够提供与安全相关事件的审计能力: 试图改变访问控制许可权
试图创建、拷贝、清除或执行数据库。
系统应能在下面列出的级别对数据库的访问控制授权:
表;视图;纪录;或元素。
系统应提供在数据库级和纪录级标识数据库信息的能力。
数据库系统的增强加固技术
数据库管理系统的安全保护策略实现了对数据库中数据的有效保护。而现实中某些应用环境需要保持当前主流数据库管理系统的某些特性,同时又需要其满足一定程度的安全性要求,提供必需的安全功能。针对这种客观需要,比较直接经济的方法是对数据库及数据库管理系统进行安全增强与加固。
对数据库管理系统的安全功能增强主要是指对已存在的主流数据库管理系统进行安全封装与数据过滤,增加数据库管理系统的安全功能,实现数据保密性、完整性、可访问性,最终达到保护数据的目的。这些数据库管理系统自身缺乏或部分缺乏必要的安全功能,可在其外部增加安全控制模块,一个或多个安全功能子系统,封装后对外展现安全特性。一种典型安全增强配置参见下图。可以附加 的子系统包括:
认证子系统 访问控制子系统
数据的加密存储与解密子系统 传输加密子系统 审计子系统
方案总结
实施以上方案后,可以解决XX单位网络的如下安全问题:
针对网络层:在网络边界和内部引入了访问控制措施、对限制措施和强化边界访问的授权、受控。
针对应用层:解决应用的安全优化,,对网络攻击的防护,对病毒的查杀。针对管理层:建议建立网络安全管理组织,结合实际情况建立完整的一系列安全策略以及安全策略的发布、执行、审查、修订的相关流程。对网络的安全事件进行统一的整理和归纳,确保网络系统的整体安全。
第五篇:IBM Power服务器简化管理方案建议书要点
IBM Power服务器 简化管理方案建议书 【摘要】
随着企业业务的不断发展,企业的IT环境也在不断进行演变。IT设备越来越多,大量的服务器系统运行着企业的各种业务应用;新技术不断出现,系统关联性越来越高,IT复杂度越来越高,导致系统管理成本急剧上升;缺少企业管理工具,无法有效地将IT资源管理与业务服务相关联、与业务目标相匹配。
对许多企业来说,IT 基础设施的管理成本现在都是增长速度最快、分量最重的IT 开销。虚拟化技术可通过整合物理资源在一定程度上解决这个问题。然而,虚拟化技术也因为大幅度增加了需要管理的虚拟资源数量而加剧了复杂性。
IBM Power Systems系统管理为用户提供一整套从IT资源管理到企业级服务管理的解决方案。提供统一的IT资源管理控制台IBM systems Director,为您更好地调配并管理数据中心的所有虚拟和物理资源提供所需工具,有效地简化系统管理。
第2章简化系统管理方案介绍
IBM Power Systems系统管理解决方案将IBM systems Director和AIX Enterprise Edition或Management Edition for AIX配合使用,从底层的资源管理,到中
间层的平台级管理,再到企业级服务管理,形成了一套IT资源管理到企业级服务管理完美管理体系。
System Director为平台管理提供一体化的方法,有效调配并管理数据中心的所有虚拟和物理资源,随着服务器虚拟化程度的增加,IBM Systems Director 可帮助企业实现全部潜能,降低IT 运行成本并提高生产率。
AIX Enterprise Edition将AIX 6 和企业管理功能加入到单一的、易于订购的产品中,旨在提高可用性、提高运营效率、在虚拟化的环境中测量资源的使用情况,简化管理虚拟化AIX 环境的流程。AIX Enterprise Edition通过更透彻地了解IT 资源对业务服务交付产生了哪些影响,为服务管理奠定坚实的基础。
IBM Management Edition for AIX 可以作为单纯的AIX系统的一个选件产品,功能包括:监控和管理Power System环境中关键IT服务和资源;更好地
了解Power服务器和相关应用程序和业务服务的关系;收集并报告Power平台资源使用情况。Management Edition for AIX和AIX Enterprise Edition提供了同样的企业管理功能,与IBM systems Director结合使用实现简化管理的目标。
2.1 IBM systems Director介绍
IBM Systems Director 管理系统,为企业的IT 系统管理而设计,它包括资产管理,硬件状态监控,服务运行监控,日志信息收集等功能模块。这些基本的管理功能足可以解决绝大多数的客户管理需求。其开放的设计架构具有良好的可扩展性,以及与商业管理软件的兼容性,特别适合初次部署管理系统的IT 环境。
IBM Systems Director 作为一款免费的软件,对需要硬件管理监控而又不希望增加投入的用户来说,是绝对的免费午餐。并且随着用户对监控功能要求的提高,客户可以选择自己开发套件、购买付费的插件,或者整合Tivoli 管理套件实现按需升级。
对许多机构来说,在IT 建设的总投入成本中(TCO,基础设施的管理成本增长速度最快、分量最重。虚拟化技术可通过整合物理资源来解决这个问题。然而,虚拟化技术也因为大幅度增加了需要管理的虚拟资源数量而加剧了复杂性。IT 专家希望通过更高级的功能和工具来同时管理多个架构和环境中的物理和虚拟系统。
IBM Systems Director 可帮助解决这个问题,将这些需求统一到一个业界领先的服务器管理产品平台,并提供全新的增强型虚拟化管理支持。IBM Systems Director 家族系列提供基于开放标准的模块化解决方案,可通过轻松定制来满足任何企业的要求。IBM Systems Director 提供配置、发现、系统健康状态监控、自动响应以及电源和虚拟化管理等功能,使IT 专家能够同时管理多个IT 环境中的物理和虚拟系统。
随着IT 基础设施的不断扩展,IBM Systems Director 可帮助企业实现全部潜能,为平台管理提供一体化的方法,旨在降低IT 运行成本并提高生产率。
系统结构和部署IBM Systems Director 系统结构由三个部分组成: Server、Console、Agent。
●Server 是指运行IBM Systems Director 管理软件的中心平台,本方案中IBM Systems Director 管理软件运行在IBM Power 服务器上。
●Console 是指IBM Systems Director 管理软件的管理终端。Console 可以与Server 运行在同一平台上,也可以不同,并支持异构平台。
Agent 是指安装在被管理节点上的客户端。IBM Systems Director 的Agent 不仅支持所有的IBM 的服务器产品,而且还支持HP,DELL 等第三方的平台管理。如考虑到Agent 占用客户端资源,IBM Systems Director 支持不同级别的Agent,包括无Agent 的管理。
第3章IBM Power服务器产品介绍
Power 520产品特点 要点
●用于分布式UNIX®、IBM i(以前称为i5/OS®和Linux® ERP/CRM 应用 程序服务器
●用于小型数据库服务器
●用于UNIX、IBM i 和Linux 工作负载的小规模整合服务器 ●用于带有集成数据库和应用程序服务器的完整业务系统
作为分布式应用程序服务器,IBM Power™ 520 以极具吸引力的低价格提供了近乎持续的应用程序可用性。这使得分支机构和店内应用程序能够在尽量不中断操作的情况下处理更多的工作。
作为小型数据库服务器,Power 520 提供了世界上最快的芯片IBM POWER6™ 处理器所带来的超凡性能。这一领先的性能使应用程序能够更快速地运行并具备更出色的响应能力,从而为您的企业带来显著的优势。
作为小规模整合服务器,520 提供了出色的灵活性,可以在同一系统中使用尖端的AIX®、IBM i、Linux for Power 和x86 Linux 应用程序。IBM PowerVM™ 版本提供了全面的虚拟化技术,可以整合和管理资源并同时帮助简化和优化IT 基础架构以及减少服务器的无序扩张。
特性
第4章为什么选择IBM IBM 作为全球最大的IT 供应商,我们将Power Systems 的"芯能量” ——先进的技术和产品,卓越的IT 基础架构解决方案等等用于帮助客户提高ROI(投资回报率,降低TCO(总体拥有成本,通过提高系统利用率间接降低客户采购成本,通过绿色环保技术降低客户IT 能源成本,通过提供安全可靠的系统和简化系统管理帮助客户降低IT 系统维护成本,降低人员成本,以此为“新动力” 助力客户在危机中寻求新的生机,从而谋求短期生存与长期发展,最终实现“兴经济” 的目标。
======== 文章来源: 欢迎访问IBM官方网站,获取更多解决方案,助力成长型企业的业务持续增长。========