【正文】
業(yè)、個(gè)人的利益休戚相關(guān)的大事。網(wǎng)御神州科技(北京)有限公司是一家具有國內(nèi)一流技術(shù)水平,擁有多年信息安全從業(yè)經(jīng)驗(yàn),由信息安全精英技術(shù)團(tuán)隊(duì)組成的信息安全公司。 公司以開發(fā)一流的信息安全產(chǎn)品,提供專業(yè)的信息安全服務(wù)為主業(yè),秉承“安全創(chuàng)造價(jià)值”的業(yè)務(wù)理念,以追求卓越的專業(yè)精神,誠信負(fù)責(zé)的服務(wù)態(tài)度以及業(yè)界領(lǐng)先的技術(shù)和產(chǎn)品,致力于成為“客戶最值得信賴的信息安全體系設(shè)計(jì)師與建設(shè)者” ,從而打造一流的民族信息安全品牌,為神州大地的信息化建設(shè)保駕護(hù)航。 網(wǎng)御神州有幸能夠參與 XX 單位的信息化的安全規(guī)劃,并且在前期與信息中心領(lǐng)導(dǎo)進(jìn)行了交流與研討,本方案以前期交流的結(jié)果為基礎(chǔ),將圍繞著目前的網(wǎng)絡(luò)現(xiàn)狀、應(yīng)用系統(tǒng)等因素,為 XX 單位提供邊界網(wǎng)絡(luò)防護(hù)方案,希望該方案能夠?yàn)?XX 單位安全建設(shè)項(xiàng)目提供有益的參考。廣西 XX 單位安全解決方案建議書 網(wǎng)御神州科技(北京)有限公司第 4 頁/共 14 頁2 網(wǎng)絡(luò)現(xiàn)狀分析 網(wǎng)絡(luò)現(xiàn)狀描述目前 XX 單位已經(jīng)采用快速以太網(wǎng)技術(shù)建成了內(nèi)部的辦公網(wǎng)絡(luò),網(wǎng)絡(luò)分為兩部分:內(nèi)部辦公網(wǎng)絡(luò)、外部辦公網(wǎng)絡(luò)。外部辦公網(wǎng)絡(luò)部分有通向互聯(lián)網(wǎng)的出口,但沒有采用任何邊界防護(hù)的設(shè)備。內(nèi)部辦公網(wǎng)絡(luò)部分與外部辦公網(wǎng)絡(luò)部分是物理隔離的,因此當(dāng)內(nèi)部辦公用機(jī)需要訪問互聯(lián)網(wǎng)的時(shí)候,必須手工切換到外部網(wǎng)絡(luò)。 網(wǎng)絡(luò)安全建設(shè)目標(biāo)XX 單位網(wǎng)絡(luò)安全的建設(shè)目標(biāo)包含以下內(nèi)容:保障辦公網(wǎng)資源受控合法的使用保證辦公網(wǎng)資源可控合法的應(yīng)用,確保特定的用戶擁有特定的權(quán)限,合理的使用網(wǎng)絡(luò)資源,防止偽冒與惡意濫用網(wǎng)絡(luò)資源。保障辦公網(wǎng)用戶安全便捷的訪問互聯(lián)網(wǎng)在訪問互聯(lián)網(wǎng)的同時(shí),保證辦公網(wǎng)內(nèi)部用戶不受到來自 Inter 的非法訪問或惡意入侵,保證網(wǎng)絡(luò)的安全性與私密性。3 安全方案設(shè)計(jì) 方案設(shè)計(jì)原則網(wǎng)御神州嚴(yán)格按照國家相關(guān)規(guī)定進(jìn)行系統(tǒng)方案設(shè)計(jì)。設(shè)計(jì)方案中遵守的設(shè)計(jì)原則為:(1) 統(tǒng)一性系統(tǒng)必須統(tǒng)一規(guī)范、統(tǒng)一標(biāo)準(zhǔn)、統(tǒng)一接口,使用國際標(biāo)準(zhǔn)、國家標(biāo)準(zhǔn),廣西 XX 單位安全解決方案建議書 網(wǎng)御神州科技(北京)有限公司第 5 頁/共 14 頁采用統(tǒng)一的系統(tǒng)體系結(jié)構(gòu),以保持系統(tǒng)的統(tǒng)一性和完整性。(2) 實(shí)用性系統(tǒng)能最大限度滿足 XX 單位的需求,結(jié)合實(shí)際情況,在對(duì)業(yè)務(wù)系統(tǒng)進(jìn)行設(shè)計(jì)和優(yōu)化的基礎(chǔ)上進(jìn)行設(shè)計(jì)。(3) 先進(jìn)性無論對(duì)業(yè)務(wù)系統(tǒng)的設(shè)計(jì)還是對(duì)信息系統(tǒng)和網(wǎng)絡(luò)的設(shè)計(jì),都要采用成熟先進(jìn)的技術(shù)、手段、方法和設(shè)備。(4) 可擴(kuò)展性系統(tǒng)的設(shè)計(jì)必須考慮到未來發(fā)展的需要,具有良好的可擴(kuò)展性和良好的可升級(jí)性。(5) 安全性必須建立可靠的安全體系,以防止對(duì)信息系統(tǒng)的非法侵入和攻擊。(6) 保密性信息系統(tǒng)的有關(guān)業(yè)務(wù)信息,資金信息等必須有嚴(yán)格的管理措施和技術(shù)手段加以保護(hù),以免因泄密而造成國家、單位和個(gè)人的損失。 網(wǎng)絡(luò)邊界防護(hù)安全方案在網(wǎng)絡(luò)邊界部署硬件防火墻。防火墻主要解決網(wǎng)絡(luò)邊界的安全問題,通過邊界保護(hù),可以有效規(guī)避大部分網(wǎng)絡(luò)層安全威脅,并降低系統(tǒng)層安全威脅對(duì) XX單位網(wǎng)絡(luò)平臺(tái)的影響,防范不同網(wǎng)絡(luò)區(qū)域之間的非法訪問和攻擊,確保 XX 單位各個(gè)區(qū)域的有序訪問。XX 單位防火墻配置部署的網(wǎng)絡(luò)示意圖如下:廣西 XX 單位安全解決方案建議書 網(wǎng)御神州科技(北京)有限公司第 6 頁/共 14 頁I N T E R N E TW E B 服 務(wù) 器病 毒 服 務(wù) 器文 件 服 務(wù) 器網(wǎng) 御 神 州 防 火 墻S e c g a t e 3 6 0 0 F 3路 由 器交 換 機(jī)應(yīng) 用 終 端應(yīng) 用 終 端廣 西 X X 單 位 網(wǎng) 絡(luò) 安 全 拓 撲 圖 根據(jù)用戶的需求,可在防火墻上設(shè)置如下安全策略:1. 利用網(wǎng)御神州防火墻的智能過濾技術(shù),實(shí)現(xiàn)基于協(xié)議、源/目的地址、端口、時(shí)間、訪問控制。例如:可以對(duì)辦公網(wǎng)內(nèi)的用戶設(shè)定具體的訪問時(shí)間段:上班時(shí)間允許互聯(lián)網(wǎng),下班時(shí)間禁止;也可以限定用戶訪問互聯(lián)網(wǎng)的資源:允許正常訪問網(wǎng)頁,但不允許使用聊天與網(wǎng)絡(luò)游戲。2. 利用網(wǎng)御神州防火墻的 IP+MAC 地址綁定的功能,避免內(nèi)部用戶通過盜用 IP 地址獲得其他高級(jí)用戶的權(quán)限,一旦出現(xiàn)用戶私自改動(dòng) IP 地址,將斷掉該用戶與互聯(lián)網(wǎng)的連接。并且網(wǎng)御神州防火墻支持 MAC 地址自學(xué)習(xí)的功能