比蒙科技网络安全审计系统应用及案例.pptxVIP

比蒙科技网络安全审计系统应用及案例.pptx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网络安全行为审计系统 应用与解决方案 2 应用 服务器群集 维护群集 外部远程访问 3 门禁系统 摄像监控系统 网络内部设置了访问控制策略、授权、等安全措施,但发生安全事件时,无法定位、分清责任。 在机房出口处部署比蒙科技的SA产品,能够完全解决企业的所有后顾之忧。 审计系统 服务器群集 大型活动会议 服务器机房 4 门禁系统 摄像监控系统 在机房出口处部署比蒙科技的SA产品,能够完全解决企业的所有后顾之忧。 审计系统 维护群集 维护监控室 代维/开发/管理 终端域 安全管理员和审计员无法知道不同的厂商、集成商、维护终端究竟做了什么。 5 门禁系统 摄像监控系统 在机房出口处部署比蒙科技的SA产品,能够完全解决企业的所有后顾之忧。 审计系统 外部远程访问 远程接入维护 第三方合作者/开发者 远程应急响应 需要从异地接入进行维护加密操作,加密后无法对维护操作进行监控。 6 解决方案 全透明审计部署解决方案 审计系统 生产服务器 远程访问者 SA设备可以以桥、路由或桥与路由混合方式运行 完全透明的部署方案,服务器与客户端都无法感知审计设备的存在 建议通过带外管理等方式将业务流量与管理流量分离 生产服务器 7 远程访问代理区部署解决方案 防火墙 Session Auditor 生产服务器 业务使用者 服务器维护人员 (RDP、SSH客户端) 业务流量 (HTTP,POP3,etc) 管理流量 (RDP, SSH, etc) LAN1 LAN0 LAN2 代理区终端服务器 Windows Terminal Server Unix/Linux SA设备可以以桥、路由或桥与路由混合方式运行 业务流量与管理流量分离,业务流量完全不受影响 维护人员先登录到代理区终端服务器,再进入生产服务器进行维护操作 防火墙配置访问控制规则,对管理协议(RDP、SSH等)仅允许以代理区终端服务器为源地址的流量通过 8 利用SA内置VPN的审计部署解决方案 防火墙 Session Auditor 生产服务器 业务使用者 服务器维护人员 (PPTP VPN客户端) 业务流量 (HTTP,POP3,etc) 管理流量 (RDP, SSH, etc) LAN1 LAN0 LAN3 LAN2 本部署方案的特点是将业务流量与管理流量分开,仅对管理流量进行审计 SA VPN功能增强远程维护操作的安全性 SA VPN可使用内置认证或外RADIUS认证 提供远程访问实名制 SA VPN地址池可支持NAT或ARP代理以避免在防火墙或路由器上修改路由表 防火墙配置适当的访问控制策略: 阻止从LAN0到LAN1服务器的管理端口的访问(如远程桌面的3389,SSH的22等) 允许来自LAN2到LAN1服务器管理端口的访问,其源地址为SA分配的IP地址池 9 利用SA内置VPN的审计部署解决方案(单臂) 防火墙 Session Auditor 生产服务器 业务使用者 服务器维护人员 (PPTP VPN客户端) 业务流量 (HTTP,POP3,etc) 管理流量 (RDP, SSH, etc) LAN1 LAN0 LAN2 本部署方案的特点是将业务流量与管理流量分开,仅对管理流量进行审计 SA VPN功能增强远程维护操作的安全性 SA VPN可使用内置认证或外RADIUS认证 提供远程访问实名制 SA VPN地址池可支持NAT或ARP代理以避免在防火墙或路由器上修改路由表 防火墙配置适当的访问控制策略: 阻止从LAN0到LAN1服务器的管理端口的访问(如远程桌面的3389,SSH的22等) 允许来自LAN2到LAN1服务器管理端口的访问,其源地址为SA分配的IP地址池 10 与外置VPN网关结合的审计部署解决方案 本部署方案的特点是通过外置VPN设备将业务流量与管理流量分开,仅对管理流量进行审计 VPN设备增强远程维护操作的安全性 防火墙配置适当的访问控制策略: 阻止从LAN0到LAN1服务器的管理端口的访问(如远程桌面的3389,SSH的22等) 允许来自LAN2到LAN1服务器管理端口的访问,其源地址为VPN网关分配的IP地址池 防火墙 VPN网关 Session Auditor 生产服务器 业务使用者 服务器维护人员 (VPN客户端) 业务流量 (HTTP,POP3,etc) 管理流量 (RDP, SSH, etc) LAN1 LAN0 LAN3 LAN2 OUT IN 11 12

文档评论(0)

187****5045 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档