- 1、本文档共4页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
清华紫光防火墙解决方案及案例.doc
清华紫光防火墙解决方案及案例?
清 华紫光防火墙自1999年面世以来,在国内各行各业获得广泛应用。紫光防火墙系列产品的主要特点是配置管理简单明了,管理员易于掌握;同时在一台防火墙设 备上集成了安全防范、访问控制、代理服务器、流量管理、计费、日志、缓存服务器、DNS服务器、VPN等多种功能,适于多种不同网络环境,具有非常好的性 价比。
依托清华紫光强大的研发、生产和市场销售服务能力,今年,清华紫光还将推出入侵检测软件和业界首台单芯片(Single Chip)千兆级防火墙。
目前,国内部分用户对防火墙设备的认识还不够充分和全面,以下是清华紫光两年多来服务国内客户的一些经验介绍,通过对这些应用案例,用户朋友可以对什么样的网络环境可以应用防火墙,防火墙应当起什么作用,以及如何应用防火墙等问题有一定的了解。
根据网络安全业界的规则,以下的介绍中我们会隐去所有可能暴露具体用户的信息,包括用户名称、地理位置、IP地址等。
企业接入
企业接入Internet等公共网络,是防火墙应用最广泛的场合。在这种应用中,防火墙主要起到安全防范、地址转换和边界控制三个作用。
应用案例
某证券公司营业部原系统网络拓扑图如图1所示。整个营业部局域网通过路由器连接DDN专线接入Internet。Web服务器直接与路由器局域网口 连在一个交换机上,使用合法IP地址。一台业务前置机也连在这个交换机上,使用合法IP地址。业务前置机与内部网中的一台业务通信机通过串行线连接。内部 网所有用户要访问Internet,必须通过代理服务器。代理服务器软件为WinGate和Sygate。代理服务器上装两片网卡,一片连接在外部的交换 机上,另一片连在内部网的交换机上。同时代理服务器也兼作业务前置机。
改造前网络拓扑
通过在营业部网络系统中添加清华紫光UF3500防火墙,并对网络中相关设备,如路由器、服务器等进行必要的设置。增强整个营业部网络系统的安全系数。
仅仅需要在整个网络系统中添加一台清华紫光的UF3500防火墙,防火墙以三端口模式运行。我们将大户网吧和内部网(包括代理服务器)连接到防火墙 的内部区;将Web服务器和前置业务机连接到防火墙的中立区;而防火墙的外部接口与路由器的局域网口相连。这样可以有效地保护内部网、大户网吧、Web服 务区和前置业务机,同时保证所有业务的正常运行。系统架构如图2所示。
改造后网络拓扑
整个系统改造前后只用了两个小时的时间,用户不需要对应用进行修改,对证券营业部的业务运行未造成任何影响。
外联业务
外联业务系统,指企业与企业的集团客户和个人及其他单位相连接的网络设备、线路及系统。最为典型的莫过于银行、电信和公用服务部门的代缴代付系统,银行的网上银行业务等。外联业务系统的安全需求具有以下特点:
1.外联业务系统与其它信息系统广泛进行连接,对信息的隐秘性、系统的独立性要求相对较低,而对业务系统本身的自我保护却有更高的要求。例如,对于 网上银行系统,该系统就需要接入Internet,这就意味着网上银行系统将面临来自全球的安全攻击,如何提高其抗攻击能力,就是网上银行系统首先要考虑 的问题。
2.外联业务系统的使用对象涉及社会的各个阶层,其服务对象可能是遵纪守法的用户,也可能是别有用心的用户。所以,新兴业务系统对用户的身份鉴别、访问控制等有着较高的要求。
应用案例
某省移动通信公司在建设地市分公司“银行联网缴费系统”时,选用清华紫光防火墙保障业务系统和企业内部网的安全。通过将防火墙设置为NAT三端口模 式,内部网接口与企业内部网的中心交换机连接,外部网接口与银行中间业务网络相连,中立区接口连接计费系统网络的中心交换机。
在这个系统中,系统管理员通过设置相应的安全策略,可以有效地对三个网络系统之间的通信实现安全控制和监测。
广域专网
国内许多行业大用户,如银行、电力、军队、公安等都建有自己覆盖全国的广域专网,许多地理跨度较大的企业也都会在整个企业范围内建设专网。这些网络 一般使用私有IP地址,是封闭的专有网络。在专网中,一般通过路由器连接多个局域网,而整个专网中的每一台主机都实时连接在专网上,可以互相访问。这样的 网络架构是符合这些用户的业务特点的,可以在广阔的地理范围内实现信息交换和共享。但随之而来的安全问题也十分严峻,如何对不同部门、不同安全级别的主机 之间的访问进行控制?如何防范来自专网内部的攻击?在局域网到广域专网的边界上配置防火墙可以在很大程度上解决其安全问题。
由于专网中的每一台主机都具有本专网内分配的“合法”IP地址,与企业接入环境不同,局域网内的主机需要访问专网上的资源,而专网上其它主机也可能需要访问局域网内的主机,换言之,访问控制是双向的。
在这样的网络环境下,一般将防火墙配置成在透明模式下
文档评论(0)