- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
构建企业内部网(Intranet)安全防护体系研究的论文.doc
构建企业内部网(Intranet)安全防护体系研究的论文
作者:滕荣华 邹文健 宫晓曼
[摘要] 本文详细分析了企业内部网现有的安全防护体系存在的问题,提出了一种新的网络安全防护体系,并阐述了该体系的构架及工作原理。
[关键词] intra 网络安全防护体系 统一安全管理平台
一、前言
内部网(intra)指采用inter技术建立的企业内部专用网络。它以tcp/ip协议作为基础,以,入侵检测系统)和硬件防火墙,在内部网服务器上安装杀毒、防火墙软件辅以一定的访问控制策略并及时更新补丁等多项安全措施相结合的综合安全防护体系。.当发生网络安全问题时,由于大部分交换机以及路由器不具备或只具备较弱的安全防护功能,只能依靠防火墙来抵御攻击和入侵,并由ids 来予以跟踪。但是这种安全体系存在以下几个明显的弱点:
1.随着网络流量的持续增长,特别是大型内部网内数据流量的爆炸性增长,单纯的依靠在内部网的某一点安装某一网络安全设备来进行全网的防护已显得力不从心,容易发生单点故障,并且造成内部网整体通信的瓶颈。
2.来自于内部的误操作和滥用对内部网的影响是最为致命的,通常的比例高达70%。当攻击者与被攻击者均处于intra内部时, 如果攻击流不经过ids 的监控点,就不能被ids 捕获,此时ids 无法跟踪,部署在网络出口的硬件防火墙则失去了作用,只能靠服务器以及用户电脑上安装的防火墙来抵御攻击。如果此时用户的攻击为虚拟ip 攻击,则网络管理人员只能依靠将局域网逐片断开的原始方式逐步地进行故障定位,影响的范围大,排查的时间长,过程繁琐。
3.ids+防火墙的组合模式在进行病毒和攻击方式识别时需要产品厂家的支持,具有一定的滞后性,对新出现的病毒和攻击行为基本无能为力,且误报的情况也是时有发生。
4.启用基于802.1x 协议的用户接入认证,能够保障intra用户接入的合法性,较好地解决ip 地址盗用、用户私自架设代理服务器等一系列困扰内部网管理者的问题,但是基于802.1x 协议的系统对于用户的计算机系统是否安全、用户是否存在网络攻击行为则无法进行判别。
基于以上几点,最安全的办法就是采取让所有接入intra的计算机安装杀毒和防火墙软件并及时更新补丁。但由于用户的网络应用水平参差不齐,作为网络管理部门,只能督促用户及时更新操作系统补丁和安装防火墙及杀毒软件,而且操作系统或者应用程序的补丁更新方式,若直接从互联网上更新则比较慢,若在企业内部架设ac、设备ip、设备端口的静态绑定、动态绑定以及自动绑定,保证用户入网身份的唯一性。
安全管理平台——安全管理平台是安全防护体系的管理与控制中心,是统一安全管理平台的核心组成部分。通过安全管理平台,可以对系统内的安全设备与系统安全策略进行管理,实现全系统安全策略的统一配置、分发和管理,并能有效地配置和管理全网安全设备,从而实现全网安全设备的集中管理,起到安全网管的作用。通过统一的技术方法,将系统所有的安全日志、安全事件集中收集管理,实现集中的日志分析、审计与报告。同时通过集中的分析审计,发现潜在的攻击征兆和安全发展趋势,确保安全事件、事故得到及时的响应和处理。
安全修复系统——安全修复系统的作用是跟踪安全漏洞的变化,能够有效地进行系统补丁、病毒特征码或者用户指定应用程序补丁的管理。针对不同的安全策略,点到面地自动强制分发部署补丁程序。
(2)网络层面
安全联动设备——安全联动设备是intra中安全策略的实施点,起到强制用户准入认证、隔离不合格终端、为合法用户提供网络服务的作用。由安全管理平台提供标准的协议接口,同交换机、路由器、防火墙、ids等各类网络设备实现安全联动。
(3)用户层面
安全客户端——安全客户端是安装在个人电脑和服务器上的端点保护软件。安全客户端负责收集不同用户的安全软件的状态信息,包括对防病毒软件信息的收集。同时,安全客户端可以评估操作系统的版本、补丁程度等信息,并且把这些信息传递到安全管理平台,没有进行适当升级的主机将被隔离到网络修复区域,从而保障网络的安全运行。与传统的解决方案不同,安全客户端通过对用户终端设备信息的搜集,可预先识别和防止用户对网络的恶意行为,排除潜在的已知和未知的安全风险。
2.统一安全管理平台的工作原理
统一安全管理平台的工作原理如图2所示。
统一安全管理平台系统实现终端用户安全准入的工作流程如下:
(1)用户终端试图接入网络时,首先通过安全客户端上传用户信息至用户认证服务器进行用???身份认证,非法用户将被拒绝接入网络。
(2)合法用户将被要求进行安全状态认证,由安全管理平台验证补丁版本、病毒库版本等信息是否合格,不合格用户将被安全联
您可能关注的文档
最近下载
- 慢性呼吸疾病肺康复护理专家共识.pptx
- 七年级数学上册动点问题练习.docx VIP
- GB50666-2011 混凝土结构工程施工规范.docx
- 结核病病原体检测实验室生物安全 管理评估指标.docx VIP
- 2024版人教版七年级上册数学数轴动点问题专项练习每日一练.pdf VIP
- T_CI 981—2025(新质生产力创新企业评价指南).pdf
- 力荐北大一个剧本作家之死.docx VIP
- CQI-11第3版中英文表格.xlsx VIP
- 部编版《道德与法治》一年级上册上册第7课《上课了,好好学》精美课件.pptx VIP
- 2024-2025学年江苏省苏州市昆山市七年级(上)期中语文试卷(含详细答案解析).docx VIP
原创力文档


文档评论(0)