【正文】
業(yè)、個人的利益休戚相關的大事。網(wǎng)御神州科技(北京)有限公司是一家具有國內(nèi)一流技術水平,擁有多年信息安全從業(yè)經(jīng)驗,由信息安全精英技術團隊組成的信息安全公司。 公司以開發(fā)一流的信息安全產(chǎn)品,提供專業(yè)的信息安全服務為主業(yè),秉承“安全創(chuàng)造價值”的業(yè)務理念,以追求卓越的專業(yè)精神,誠信負責的服務態(tài)度以及業(yè)界領先的技術和產(chǎn)品,致力于成為“客戶最值得信賴的信息安全體系設計師與建設者” ,從而打造一流的民族信息安全品牌,為神州大地的信息化建設保駕護航。 網(wǎng)御神州有幸能夠參與 XX 單位的信息化的安全規(guī)劃,并且在前期與信息中心領導進行了交流與研討,本方案以前期交流的結果為基礎,將圍繞著目前的網(wǎng)絡現(xiàn)狀、應用系統(tǒng)等因素,為 XX 單位提供邊界網(wǎng)絡防護方案,希望該方案能夠為 XX 單位安全建設項目提供有益的參考。廣西 XX 單位安全解決方案建議書 網(wǎng)御神州科技(北京)有限公司第 4 頁/共 14 頁2 網(wǎng)絡現(xiàn)狀分析 網(wǎng)絡現(xiàn)狀描述目前 XX 單位已經(jīng)采用快速以太網(wǎng)技術建成了內(nèi)部的辦公網(wǎng)絡,網(wǎng)絡分為兩部分:內(nèi)部辦公網(wǎng)絡、外部辦公網(wǎng)絡。外部辦公網(wǎng)絡部分有通向互聯(lián)網(wǎng)的出口,但沒有采用任何邊界防護的設備。內(nèi)部辦公網(wǎng)絡部分與外部辦公網(wǎng)絡部分是物理隔離的,因此當內(nèi)部辦公用機需要訪問互聯(lián)網(wǎng)的時候,必須手工切換到外部網(wǎng)絡。 網(wǎng)絡安全建設目標XX 單位網(wǎng)絡安全的建設目標包含以下內(nèi)容:保障辦公網(wǎng)資源受控合法的使用保證辦公網(wǎng)資源可控合法的應用,確保特定的用戶擁有特定的權限,合理的使用網(wǎng)絡資源,防止偽冒與惡意濫用網(wǎng)絡資源。保障辦公網(wǎng)用戶安全便捷的訪問互聯(lián)網(wǎng)在訪問互聯(lián)網(wǎng)的同時,保證辦公網(wǎng)內(nèi)部用戶不受到來自 Inter 的非法訪問或惡意入侵,保證網(wǎng)絡的安全性與私密性。3 安全方案設計 方案設計原則網(wǎng)御神州嚴格按照國家相關規(guī)定進行系統(tǒng)方案設計。設計方案中遵守的設計原則為:(1) 統(tǒng)一性系統(tǒng)必須統(tǒng)一規(guī)范、統(tǒng)一標準、統(tǒng)一接口,使用國際標準、國家標準,廣西 XX 單位安全解決方案建議書 網(wǎng)御神州科技(北京)有限公司第 5 頁/共 14 頁采用統(tǒng)一的系統(tǒng)體系結構,以保持系統(tǒng)的統(tǒng)一性和完整性。(2) 實用性系統(tǒng)能最大限度滿足 XX 單位的需求,結合實際情況,在對業(yè)務系統(tǒng)進行設計和優(yōu)化的基礎上進行設計。(3) 先進性無論對業(yè)務系統(tǒng)的設計還是對信息系統(tǒng)和網(wǎng)絡的設計,都要采用成熟先進的技術、手段、方法和設備。(4) 可擴展性系統(tǒng)的設計必須考慮到未來發(fā)展的需要,具有良好的可擴展性和良好的可升級性。(5) 安全性必須建立可靠的安全體系,以防止對信息系統(tǒng)的非法侵入和攻擊。(6) 保密性信息系統(tǒng)的有關業(yè)務信息,資金信息等必須有嚴格的管理措施和技術手段加以保護,以免因泄密而造成國家、單位和個人的損失。 網(wǎng)絡邊界防護安全方案在網(wǎng)絡邊界部署硬件防火墻。防火墻主要解決網(wǎng)絡邊界的安全問題,通過邊界保護,可以有效規(guī)避大部分網(wǎng)絡層安全威脅,并降低系統(tǒng)層安全威脅對 XX單位網(wǎng)絡平臺的影響,防范不同網(wǎng)絡區(qū)域之間的非法訪問和攻擊,確保 XX 單位各個區(qū)域的有序訪問。XX 單位防火墻配置部署的網(wǎng)絡示意圖如下:廣西 XX 單位安全解決方案建議書 網(wǎng)御神州科技(北京)有限公司第 6 頁/共 14 頁I N T E R N E TW E B 服 務 器病 毒 服 務 器文 件 服 務 器網(wǎng) 御 神 州 防 火 墻S e c g a t e 3 6 0 0 F 3路 由 器交 換 機應 用 終 端應 用 終 端廣 西 X X 單 位 網(wǎng) 絡 安 全 拓 撲 圖 根據(jù)用戶的需求,可在防火墻上設置如下安全策略:1. 利用網(wǎng)御神州防火墻的智能過濾技術,實現(xiàn)基于協(xié)議、源/目的地址、端口、時間、訪問控制。例如:可以對辦公網(wǎng)內(nèi)的用戶設定具體的訪問時間段:上班時間允許互聯(lián)網(wǎng),下班時間禁止;也可以限定用戶訪問互聯(lián)網(wǎng)的資源:允許正常訪問網(wǎng)頁,但不允許使用聊天與網(wǎng)絡游戲。2. 利用網(wǎng)御神州防火墻的 IP+MAC 地址綁定的功能,避免內(nèi)部用戶通過盜用 IP 地址獲得其他高級用戶的權限,一旦出現(xiàn)用戶私自改動 IP 地址,將斷掉該用戶與互聯(lián)網(wǎng)的連接。并且網(wǎng)御神州防火墻支持 MAC 地址自學習的功能