- 1、本文档共46页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第12章 网络安全方案设计 主要内容 12.1.1 网络安全方案设计的目标 在设计网络安全方案时,一定要实地考察网络系统的环境,对当前可能遇到的安全风险和威胁做一个合理的量化和评估,只有这样才能设计出一份可观的解决方案。好的方案是一个网络工程项目中很重要的部分,也是网络工程实施的基础和前提。 网络安全方案设计的目标是实现动态安全,不会因为随着时间的推移和环境的变化而使得系统变得不安全,所以不仅需要考虑当前的状况,还要考虑到未来的需求,能为今后的网络升级准备好升级的接口。 没有一个网络是绝对安全的,即只有相对安全。而且现在相对安全的方案可能因为时间和空间的不断变化而出现安全问题,因此在设计方案时必须注意到这一点,并在方案中也应该告诉用户,只能做到避免风险,消除风险的根源,降低由于风险所带来的损失,而不能做到消灭风险。 12.1.2网络安全方案设计的原则 1.系统性原则 网络安全系统的建设需要有系统性和适应性,而且不能因为网络技术的发展、网络信息系统的攻防技术的深化和演变、系统升级和配置的变化而导致在系统的整个生命周期内的安全保障能力和抵御风险的能力降低。 2.技术先进性原则 技术先进性是网络安全系统设计必须考虑的原则之一,只有选用先进、成熟的安全技术和设备,并在方案实施时采用先进可靠的工艺和技术,才能提高整个网络系统运行的可靠性和稳定性。 12.1.2网络安全方案设计的原则 3.管理可控性原则 网络系统的所有安全设备(包括管理、维护和配置)都应该自主可控,网络系统安全设备的采购也必须有严格的手续和相应机构的认证或许可标记,另外,安全设备的供应商也须具备相应的资质并具有可信度。 4.适度安全性原则 网络系统安全方案应该充分考虑被保护对象的价值与保护成本之间的平衡性,在允许的风险范围内应该尽量减少安全服务的规模和复杂性,使之具有可操作性,避免超出用户所能理解的范围,从而造成方案的执行困难,甚至无法执行。 12.1.2网络安全方案设计的原则 5.技术和管理相结合原则 网络系统安全建设是一个复杂的系统工程,它包括产品、过程和人的因素,因此它的安全解决方案必须在考虑技术解决方案的同时充分考虑管理、法律和法规方面的制约和调控作用。单靠技术或单靠管理都不可能真正解决安全问题,而必须坚持技术和管理相结合的原则。 6.测评认证原则 安全方案的设计必须通过国家有关部门的评审,采用的安全产品和保密设备需经过国家主管部门的认可。 7.系统可伸缩性原则 企业的网络系统会随着网络和应用技术的发展而发生变化,同时信息安全技术也在发展,因此,网络安全系统的建设必须考虑系统的可升级性和可伸缩性。重要和关键的安全设备不因网络的变化而更换或废弃。 12.2.1技术解决方案 1.防火墙 防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。它是不同网络或网络安全域之间信息的唯一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务,实现网络和信息安全的基础设施。 防火墙在局域网中一般安装在局域网与路由器之间;在托管服务器机房中一般安装在服务器与托管机房局域网之间。 12.2.1技术解决方案 1)局域网防火墙的主要作用 (1)实现单向访问,允许局域网用户访问Internet资源,但是严格限制Internet用户对局域网资源的访问; (2) 通过防火墙,将整个局域网划分Internet,DMZ区,内网访问区这三个逻辑上分开的区域,有利于对整个网络进行管理; (3)局域网所有工作站和服务器处于防火墙地整体防护之下,只要通过防火墙设置的修改,就能有限绝大部分防止来自Internet上的攻击,网络管理员只需要关注DMZ区对外提供服务的相关应用的安全漏洞; (4)通过防火墙的过滤规则,实现端口级控制,限制局域网用户对Internet的访问; (5)进行流量控制,确保重要业务对流量的要求; (6)通过过滤规则,以时间为控制要素,限制大流量网络应用在上班时间的使用。 12.2.1技术解决方案 2)托管服务器机房防火墙的主要作用 (1) 通过防火墙的过滤规则,限制Internet用户对WWW服务器的访问,将访问权限控制在最小的限度,在这种情况下,网络管理员可以忽略服务器系统的安全漏洞,只需要关注WWW应用服务软件的安全漏洞; (2) 通过过滤规则,对远程更新的时间、来源(通过IP地址)进行限制。 12.2.1技术解决方案 2.入侵检测与入侵防御 入侵检测(IDS)与入侵防御(IPS)设备一般局域网DMZ区以及托管服务器机房服务器区。 1)入侵检测的作用 (1)作为旁路设备,监控网络中的信息
您可能关注的文档
- 《走过阳光地带》赞助文案新.ppt
- 第10章建设工程信息文档管理.ppt
- 《辛弃疾词两首》课件2.ppt
- 第10章数据库新技术概述.ppt
- 《过秦论》修改后.ppt
- 第10章数据库管理系统v1.1.ppt
- 第10章最优化问题程序设计方法.ppt
- 《送东阳马生序》 (2).ppt
- 《送东阳马生序》1.ppt
- 《逻辑学》2第二章概念.ppt
- 5月信用策略:信用行情由短及长展开-250514-国盛证券-17页.pdf
- 社会服务行业动态:关注中美经贸会谈及外贸格局变化,五一假期中国澳门博彩收益增长-250512-中信建投-24页.pdf
- 【宏观快评】2025年4月金融数据点评:金融资产端与负债端的五个观察-250515-华创证券-12页.pdf
- 马应龙(600993)深度报告:深耕肛肠药品老字号,湿厕纸延伸带来新动力-250515-国海证券-51页.pdf
- 权益基金月度观察(2025/04):投资策略分布收敛,整体欠配金融地产-250514-华福证券-16页.pdf
- 毛戈平(1318.HK)深度报告:美妆先导,光蕴无界,熠熠生辉-250515-国海证券-43页.pdf
- 机械设备行业深度报告-灵巧手传感器:重塑人机边界,关注电子皮肤应用-250514-东北证券-41页.pdf
- 医药行业原料药2024及2025Q1业绩综述:保持韧性、优选弹性-250510-浙商证券-19页.pdf
- 关税“压力测试”系列之七:贸易冲突的“终局”?-250511-申万宏源-10页.pdf
- 家电行业月度报告:空调5月内销排产乐观,出口端中美关税会谈落地-250515-山西证券-11页.pdf
最近下载
- 智慧健康养老服务与管理专业《老年常见病的预防与照顾》课程标准.docx VIP
- 2024年广东省江门市小升初数学试卷附答案解析.docx
- 高中数学解三角形解答题专项练习(含答案).doc
- DB43T 433-2009 水生动物检疫检验实验室建设规范.pdf
- 人工智能大模型在医疗健康领域应用的研究.docx VIP
- azbil阿自倍尔操作手册用户使用说明书100 系列 智能阀门定位器 AVP100,102 型.pdf
- 永磁同步电动机能效限定值及能效等级 GB 30253-2013.pdf
- 2024年江苏省苏州园区初三二模物理试题及答案.pdf VIP
- 标准图集-22G813 钢筋混凝土灌注桩图集.pdf
- 核心素养目标下初中《道德与法治》课中学生责任意识的培育研究.docx VIP
文档评论(0)