- 1、本文档共40页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
防火入主王祥之去在未起三年前的一教重大案空境的改所生的影高的更新除役路接下面的即到期更新的教育建置教育系安全任分教育系通安全管理系建置制明防火可以助支援哪些工作管人可能面的校上路的逐年累加公已不敷使用型需要管理怎管一多路速率就越越慢系架在路服的基上有哪些怎避免管人可能面的基地台造成安控如何限避免成校路的漏洞病毒意一大堆班有更新病毒一上就中了木有些服是明若是校外回校要怎保安全如何防路剪刀手的意阻管人可能面的垃圾件天若是法避免怎少困有些通埠有定期系漏洞怎理比好即通到底不合放呢的格式不易判怎知道使用者
防火牆入門 主講:王慶祥 2007/12/19 2007/12/26 Fortigate 400之過去現在與未來 緣起:三年前的一項國教課重大採購案 時空環境的改變,對FG400所產生的影響 CPU 高utilization的韌體更新 WebGuard除役 網路電話 接下來將面臨的問題 Licence即將到期 更新FortiOS的教育訓練 FortiGate – 400 Supports high-availability (HA) configuration 4 User-definable ports zones Integrated logging (removable 20 GB hard drive) Terminates PPTP and L2TP traffic on any configured port/interface Ideal for enterprises that can benefit from multi-zone applications ISMS建置計畫 教育體系資訊安全責任分級。 教育體系資通安全管理系統(Information Security Management System, ISMS)建置與驗證機制說明。 Fortigate 400防火牆可以協助支援哪些工作? 網管人員可能面臨的問題 學校連上網路的設備逐年累加,公眾IP已不敷使用 筆記型電腦氾濫,需要管理嗎?該怎麼管? 電腦一多,網路連線速率就越來越慢 學務系統架構在網際網路服務的基礎上,會有哪些風險?該怎麼避免? 網管人員可能面臨的問題 無線基地台造成安控風險,如何設限避免成為校內網路的漏洞。 電腦病毒、惡意軟體一大堆,班級電腦沒有更新病毒碼,一上網就中了木馬。 有些服務是明碼傳輸,若是從校外連回學校,要怎麼確保安全? 如何防範網路剪刀手的惡意阻斷? 網管人員可能面臨的問題 垃圾郵件滿天飛,若是無法避免,該怎麼減少困擾? 有些電腦開啟通訊埠、沒有定期update系統漏洞,該怎麼處理會比較好? 即時通訊到底適不適合開放?Foxy呢? Log的格式不易判讀,怎麼知道使用者對於網路的存取記錄? FG400 – NAT/Route FG400 – Transparent 學校連上網路的設備逐年累加,公眾IP已不敷使用 採用DHCP,動態配發IP 針對內部網路,採行NAT的機制,減少Public IP的需求。 可在DHCP上設定網卡位址(mac address)與IP的對應,以便使用記錄的稽核。 針對某些FTP Server會限制來源的連線數,可在對外網路設定Virtual IP因應。 筆記型電腦氾濫,需要管理嗎?該怎麼管? 有設備就一定要管,只是看管理的範圍和尺度。 可設定IP mac綁定(Binding),避免Power User藉由更改IP逃避稽核,或是規避防火牆的控管規則。 電腦一多,網路連線速率就越慢 由於ethernet採用CSMACD,因此上網設備一多,封包踫撞的情形就愈明顯,可利用Switch Hub稍微緩解。 適當將校園網路進行區段切割(segment),可有效紓解,進一步配合防火牆策略,可強化整體安全。 學務系統架構在網際網路服務的基礎上,會有哪些風險?該怎麼避免? 學務系統主機應該單純服務,除了HTTPd、mySQLd之外,非必要的daemon與xwindow都不要安裝,設定好iptables開於特定對象,並自動進行系統yum更新。 啟用port443,以安全加密通道傳輸。 將SFS主機置於防火牆內部,採PAT提供對外服務。 無線基地台造成安控風險,如何設限避免成為校內網路的漏洞。 針對校外高手,隱藏SSID、鎖定mac通常用意不大,可使用WEP或WPA,增強實體接取的安全強度。 /crackers.html 可配合防火牆進行使用者身份認證,當認證通過後記錄使用者上線log,再開放存取服務。 電腦病毒、惡意軟體一大堆,班級電腦沒有更新病毒碼,一上網就中了木馬。 定期教育訓練與資安宣導仍有其必要性。 郵件的寄出(SMTP)與收取(POP3、IMAP),甚至Webmail附件,都必須經過閘道防毒管控。 參考校內流量,在FG400可在負荷的範圍內,進行HTTP、FTP、IMAP、POP3、SMTP、IM、NNTP等過濾分析。 有些服務是明碼傳輸,若是從校外連回學校,要怎麼確保安全? 對於居家辦公的老師,可透過VPN連線,以保障網路傳輸的過程,不被中途攔截並解析封包內容。 針對一般網頁應用,啟用FG400的SSL VPN的Web mode就已足夠,若是針對特殊應用需求,則可設定Tunnel mode,以獲得最大的彈性。 如何防範網路剪刀手的惡意阻斷? 網路剪刀手(Netcut)是可以從網路取得的tools,利用ARP
文档评论(0)