- 3
- 0
- 约2.79万字
- 约 41页
- 2026-04-19 发布于江西
- 举报
信息安全管理与网络技术手册
第一章网络安全基础与威胁防护
1.1网络架构安全模型解析
网络架构安全模型的核心在于“纵深防御”,即通过多层级的安全控制措施构建防御纵深,确保单一攻击无法突破整个体系。在Cisco的模型中,我们通常将网络划分为内部网、外部网、DMZ(非军事区)和外部边界,其中DMZ是防御纵深的关键一环,它作为内部高敏感数据和外部低敏感数据之间的缓冲地带。在部署具体方案时,我们可以参考华为的“安全区域边界”模型,该模型将网络划分为安全区域(如Trust、Untrust、DMZ、Internal),并规定不同区域之间的访问权限。例如,将核心数据库部署在内网(Trust区域),将Web服务器部署在DMZ区域,而外部网络仅能访问DMZ,从而有效降低直接攻击核心数据的风险。
安全区域之间的访问控制策略必须遵循“最小权限原则”,即任何区域只能访问其业务所需的最小资源。以常见的三层架构为例,外部网络只能访问DMZ中的Web服务器,DMZ中的Web服务器可以访问内部网络的邮件服务器,但无法直接访问数据库,这种隔离机制是防止横向移动攻击的基础。在配置防火墙策略时,必须明确定义源地址、目的地址、协议类型和端口号。例如,配置一条规则允许HTTP流量(TCP/80)从互联网(/0)访问内网Web服务器(),同时禁止所有其他外部流量访问
原创力文档

文档评论(0)