【正文】
安全改造,增加數(shù)據(jù)安全交換平臺(tái),實(shí)現(xiàn)不同安全域之間的網(wǎng)絡(luò)隔離與數(shù)據(jù)安全交換。佛山市順德區(qū)行政服務(wù)中心承載著順德區(qū)教育信息網(wǎng)與順德區(qū)電子政務(wù)網(wǎng)兩張網(wǎng)絡(luò),隨著近幾年互聯(lián)網(wǎng)的快速發(fā)展,目前教育網(wǎng)出口帶寬已達(dá)到,而電子政務(wù)網(wǎng)出口帶寬已達(dá)到,原有出口設(shè)備已承載不了如此大的流量,因此需要對(duì)原有出口設(shè)備進(jìn)行升級(jí)改造。3 / 43 總投資及來(lái)源順德區(qū)行政服務(wù)中心網(wǎng)絡(luò)系統(tǒng)安全改造項(xiàng)目總投資預(yù)算約為人民幣萬(wàn)元,資金來(lái)源為區(qū)財(cái)政投資。通過將審批事項(xiàng)及其工作人員向中心內(nèi)集中,實(shí)現(xiàn)行政審批一站式辦理和審批效率的大提速。對(duì)外辦事窗口個(gè),全部敞開式對(duì)外服務(wù)。 依托我區(qū)大部制、審改和信息化建設(shè)的良好基礎(chǔ),區(qū)市場(chǎng)安全監(jiān)管局、區(qū)國(guó)稅局、區(qū)財(cái)稅局、區(qū)公安局積極與上級(jí)部門請(qǐng)示溝通,付出大量努力,最終成功實(shí)現(xiàn)了我區(qū)并聯(lián)審批系統(tǒng)與個(gè)部門的實(shí)時(shí)雙向互通,對(duì)外實(shí)現(xiàn)網(wǎng)上申請(qǐng)、網(wǎng)上審核,申請(qǐng)資料全程電子化流轉(zhuǎn)、電子化存檔;對(duì)內(nèi)實(shí)現(xiàn)內(nèi)部流程真正并聯(lián)。 本項(xiàng)目建設(shè)主要依托此背景下,從順德區(qū)行政服務(wù)中心數(shù)據(jù)接入的特點(diǎn)出發(fā),深入分析電子政務(wù)網(wǎng)絡(luò)體系在發(fā)展過程存在的多方面的信息安全隱患,并提出積極的應(yīng)對(duì)措施,防微杜漸,力求使其在良好的發(fā)展氛圍中不斷壯大,為順德區(qū)行政服務(wù)中心提供更安全、高效、合理的數(shù)據(jù)交換平臺(tái)。行政服務(wù)中心內(nèi)網(wǎng)的公共服務(wù)區(qū),如行政審批的業(yè)務(wù)應(yīng)用內(nèi)部處理系統(tǒng)、內(nèi)部后置或核心數(shù)據(jù)庫(kù)、內(nèi)部文件服務(wù)器?;ヂ?lián)網(wǎng)接入?yún)^(qū)與行政服務(wù)中心的內(nèi)網(wǎng)(內(nèi)網(wǎng)公共服務(wù)區(qū))之間構(gòu)成本建設(shè)方案的不同安全域的網(wǎng)絡(luò)邊界。目前,直接或間接使用到本系統(tǒng)的行政許可審批單位個(gè),涉及數(shù)據(jù)交換需求的個(gè)單位或系統(tǒng),注冊(cè)用戶名,覆蓋全區(qū)審批事項(xiàng)項(xiàng)。(二) 系統(tǒng)運(yùn)行環(huán)境“系統(tǒng)”主要由臺(tái) 服務(wù)器構(gòu)成。(三) 系統(tǒng)開發(fā)建設(shè)環(huán)境“系統(tǒng)”在技術(shù)上主要采用 基于的三層結(jié)構(gòu),系統(tǒng)的開發(fā)主要基于如下技術(shù):6 / 43語(yǔ)言:、 、 、和等;技術(shù)框架:系統(tǒng)部分設(shè)計(jì)和實(shí)現(xiàn)應(yīng)用了、和技術(shù);通過中間數(shù)據(jù)庫(kù)方式實(shí)現(xiàn)了與區(qū)各單位和市行政審批電子監(jiān)察系統(tǒng)的數(shù)據(jù)交換;服務(wù)器操作系統(tǒng):;數(shù)據(jù)庫(kù): ;應(yīng)用服務(wù)器:。 項(xiàng)目建設(shè)的必要性順德區(qū)行政服務(wù)中心網(wǎng)絡(luò)系統(tǒng)經(jīng)過多年建設(shè)已經(jīng)具備了提供各項(xiàng)行政服務(wù)的能力,但隨著政府各部門行政服務(wù)事項(xiàng)的不斷增加,服務(wù)方式的不斷更新,服務(wù)效能的不斷提高,這些要求順德行政服務(wù)中心能夠提供更多樣化的數(shù)據(jù)交換方式、更高性能的網(wǎng)絡(luò)服務(wù)能力以及更復(fù)雜的通訊協(xié)議支持。因此,本項(xiàng)目的建設(shè)對(duì)佛山市順德區(qū)下一步繼續(xù)深化行政審批制度,轉(zhuǎn)變政府職能具有非常重要且積極的意義。根據(jù)順德行政服務(wù)中心的網(wǎng)絡(luò)現(xiàn)狀,和應(yīng)用現(xiàn)狀可總結(jié)行政服務(wù)中心的業(yè)務(wù)應(yīng)用系統(tǒng)具有的業(yè)務(wù)需求情況,主要體現(xiàn)在如下幾個(gè)方面:針對(duì)非實(shí)時(shí)的業(yè)務(wù)系統(tǒng),如定時(shí)審批、上報(bào)等業(yè)務(wù)系統(tǒng),在外部網(wǎng)站形成的受理業(yè)務(wù)文件、數(shù)據(jù)庫(kù)記錄,需要以靜態(tài)的方式同步到內(nèi)部網(wǎng)絡(luò),供內(nèi)部業(yè)務(wù)應(yīng)用系統(tǒng)處理,內(nèi)部業(yè)務(wù)系統(tǒng)處理的數(shù)據(jù),需要返回到外部受理業(yè)務(wù)系統(tǒng),返回給用戶。()數(shù)據(jù)實(shí)時(shí)訪問需求從行政服務(wù)中心的業(yè)務(wù)角度出發(fā),有些、等客戶端訪問的業(yè)務(wù)、前后端應(yīng)用系統(tǒng)之間的調(diào)用等應(yīng)用,具有訪問量大、對(duì)實(shí)時(shí)性要求高、穩(wěn)定性要求強(qiáng)等特點(diǎn)。(3)管理審計(jì)需求行政服務(wù)中心網(wǎng)絡(luò)是個(gè)整體網(wǎng)絡(luò),需要對(duì)全網(wǎng)的安全設(shè)備、網(wǎng)絡(luò)設(shè)備和所有的應(yīng)用系統(tǒng)進(jìn)行統(tǒng)審計(jì),以便統(tǒng)一管理和統(tǒng)一制定安全策略,是本方案的重要建設(shè)目標(biāo)之一。我們可以選擇下面成熟的產(chǎn)品和解決方案:數(shù)據(jù)安全交換平臺(tái)技術(shù):以網(wǎng)絡(luò)隔離與數(shù)據(jù)擺渡技術(shù)為核心的數(shù)據(jù)安全交換技術(shù)已經(jīng)成熟應(yīng)用多年,在公安系統(tǒng)、電力系統(tǒng)、金融系統(tǒng)等都有大量的應(yīng)用。防火墻目前也發(fā)展出虛擬防火墻,傳統(tǒng)防火墻是一個(gè)物理的實(shí)體,而虛擬防火墻是在這個(gè)物理實(shí)體里面可以劃分多個(gè)虛擬的防火墻。比如虛擬防火墻可以監(jiān)控部署在虛擬系統(tǒng)中的各個(gè)應(yīng)用系統(tǒng)之間的流量,實(shí)施訪問控制。9 / 43第 4 章 項(xiàng)目建設(shè)目標(biāo)與任務(wù) 建設(shè)目標(biāo)隨著電子政務(wù)的快速發(fā)展,順德行政服務(wù)中心希望能打通各部門審批系統(tǒng)、實(shí)現(xiàn)信息實(shí)時(shí)共享,克服各部門審批數(shù)據(jù)條塊分割,實(shí)現(xiàn)信息互通成為系統(tǒng)建設(shè)的關(guān)鍵目標(biāo)。 項(xiàng)目建設(shè)主要任務(wù)本項(xiàng)目建設(shè)的內(nèi)容主要有以下幾部分,分別是: 順德區(qū)行政服務(wù)中心網(wǎng)絡(luò)系統(tǒng)數(shù)據(jù)安全交換平臺(tái)建設(shè):順德區(qū)行政服務(wù)中心數(shù)據(jù)接入涉及多網(wǎng)絡(luò)安全域的數(shù)據(jù)交換,包括互聯(lián)網(wǎng)、行政服務(wù)中心信息網(wǎng)絡(luò)以及電子政務(wù)網(wǎng)間的數(shù)據(jù)交換。 行政服務(wù)中心網(wǎng)絡(luò)安全改造:對(duì)行政服務(wù)中心現(xiàn)有防火墻進(jìn)行升級(jí)改造,提高網(wǎng)絡(luò)處理性能和虛擬化功能,支持教育網(wǎng)的安全接入。同時(shí),根據(jù)信息安全等級(jí)保護(hù)的相關(guān)要求,順德行政服務(wù)中心網(wǎng)絡(luò)需要增配綜合日志審計(jì)系統(tǒng),實(shí)現(xiàn)對(duì)行政服務(wù)中心全網(wǎng)的網(wǎng)絡(luò)日志集中采集、分析和審計(jì)。、安全主導(dǎo),務(wù)求實(shí)效以行政服務(wù)中心網(wǎng)絡(luò)安全建設(shè)和業(yè)務(wù)應(yīng)用系統(tǒng)建設(shè)需求為導(dǎo)向,以國(guó)家信息安全規(guī)范標(biāo)準(zhǔn)為指導(dǎo)原則;區(qū)分輕重緩急,按照由易到難、突出重點(diǎn)、以點(diǎn)帶面的原則,大力加強(qiáng)各類應(yīng)用系統(tǒng)與數(shù)據(jù)安全交換平臺(tái)的對(duì)接工作。、規(guī)范管理,保障安全對(duì)網(wǎng)絡(luò)中的各項(xiàng)應(yīng)用和信息資源進(jìn)行科學(xué)分類,按照同步規(guī)劃、同步建設(shè)的原則,堅(jiān)持積極防御、綜合防范的方針,管理與技術(shù)并重,從實(shí)際安全出發(fā),正確處理網(wǎng)絡(luò)安全、信息安全、信息保密的關(guān)系,綜合平衡建設(shè)成本和安全風(fēng)險(xiǎn),分級(jí)、分類、分階段進(jìn)行安全建設(shè),落實(shí)安全責(zé)任制,以安全保發(fā)展,在發(fā)展中求安全。11 / 43本方案在制定安全系統(tǒng)設(shè)計(jì)時(shí)所采用的基本安全策略為:主要以數(shù)據(jù)交換平臺(tái)為基礎(chǔ),以安全隔離信息交換技術(shù)和數(shù)據(jù)擺渡技術(shù)為主體,輔之?dāng)?shù)據(jù)庫(kù)、文件數(shù)據(jù)交換系統(tǒng)、可信訪問進(jìn)程服務(wù)系統(tǒng)、集中監(jiān)控系統(tǒng)等;構(gòu)造一個(gè)具有最高安全強(qiáng)度的、在較長(zhǎng)一段時(shí)期內(nèi)可以防御絕大部分已知和未知的網(wǎng)絡(luò)攻擊手段的、并可以滿足用戶多種網(wǎng)絡(luò)應(yīng)用數(shù)據(jù)交換平臺(tái)。解決從客戶端數(shù)據(jù)傳輸鏈路網(wǎng)絡(luò)邊界業(yè)務(wù)服務(wù)系統(tǒng)的全鏈路數(shù)據(jù)傳輸安全保障;內(nèi)部網(wǎng)通過安全隔離數(shù)據(jù)交換平臺(tái)與外界進(jìn)行的信息交換必須受到嚴(yán)格的控制,內(nèi)部網(wǎng)安全隔離平臺(tái)可以提供必要的安全手段,防止內(nèi)網(wǎng)向外部泄漏敏感信息和抵御外網(wǎng)協(xié)議和系統(tǒng)攻擊。 項(xiàng)目技術(shù)路線本項(xiàng)目嚴(yán)格遵循國(guó)家相關(guān)信息安全建設(shè)規(guī)范和標(biāo)準(zhǔn),嚴(yán)格遵循網(wǎng)絡(luò)系統(tǒng)等級(jí)保護(hù)制度的技術(shù)基本要求,對(duì)行政服務(wù)中心現(xiàn)有網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施進(jìn)行差距分析和評(píng)估、設(shè)計(jì),通過本項(xiàng)目建設(shè)一套符合國(guó)家電子政務(wù)網(wǎng)信息安全建設(shè)標(biāo)準(zhǔn)的順德區(qū)行政服務(wù)中心網(wǎng)絡(luò)安全防護(hù)體系。底層傳輸網(wǎng)絡(luò)通信鏈路檢測(cè),當(dāng)網(wǎng)絡(luò)從異常狀態(tài)恢復(fù)后,在一定時(shí)間周期后可自行恢復(fù)數(shù)據(jù)傳輸。內(nèi)外網(wǎng)數(shù)據(jù)交換流量控制基于業(yè)務(wù)種類的流量控制,針對(duì)不同業(yè)務(wù)種類可以調(diào)配相對(duì)應(yīng)的流量。13 / 43針對(duì)服務(wù)中心多業(yè)務(wù)應(yīng)用延展平臺(tái)中三部件均提供開放的接口,可以針對(duì)行政服務(wù)中心將來(lái)的安全需求實(shí)現(xiàn)深化控制。傳統(tǒng)網(wǎng)閘設(shè)備并不具備高可靠性的專用硬件,通常采用內(nèi)外端系統(tǒng)分時(shí)訪問硬盤的方式來(lái)提供安全隔離。因此比傳統(tǒng)網(wǎng)閘\ 防火墻\ 等邊界防護(hù)設(shè)備具有更高的安全性。這種電路有專用的控制邏輯,必須采用專用的驅(qū)動(dòng)程序才能驅(qū)動(dòng)隔離開關(guān)進(jìn)行數(shù)據(jù)交換。如果攻擊者在內(nèi)存中替換驅(qū)動(dòng),也因?yàn)轵?qū)動(dòng)的專用性而不能得逞。實(shí)現(xiàn)內(nèi)容控制該交換平臺(tái)內(nèi)集成了文件密級(jí)標(biāo)識(shí)檢查模塊和高效內(nèi)容檢查模塊,可以對(duì)由內(nèi)網(wǎng)送到外網(wǎng)的數(shù)據(jù)進(jìn)行密級(jí)檢查和內(nèi)容檢查,從很大程度上防止泄密,因此不但提供了安全的通信手段,而且具有更好的保密性。本方案中建議采用14 / 43的接入平臺(tái)采用多核平臺(tái)硬件芯片實(shí)現(xiàn)了高性能設(shè)計(jì),內(nèi)部總線能達(dá)到。15 / 43第 6 章 項(xiàng)目建設(shè)總體設(shè)計(jì) 總體架構(gòu)設(shè)計(jì)圖 . 順德區(qū)行政服務(wù)中心網(wǎng)絡(luò)系統(tǒng)安全改造項(xiàng)目總體架構(gòu)在互聯(lián)網(wǎng)接入?yún)^(qū)與行政服務(wù)中心內(nèi)網(wǎng)之間部署邊界安全交換平臺(tái),交換平臺(tái)主要部署的設(shè)備有: 針對(duì)數(shù)據(jù)交換業(yè)務(wù)鏈路:在行政服務(wù)中心內(nèi)網(wǎng)與互聯(lián)網(wǎng)接入?yún)^(qū)之間部署安全數(shù)據(jù)交換系統(tǒng)(含前后置認(rèn)證服務(wù)器,前后置數(shù)據(jù)交換系統(tǒng)) ,隔離網(wǎng)閘;針對(duì)大數(shù)據(jù)流量和用戶數(shù),采用雙鏈路熱備方式部署; 在互聯(lián)網(wǎng)接入?yún)^(qū)前端部署兩臺(tái)防火墻,采用雙機(jī)熱備模式,分別針對(duì)教育網(wǎng)和互聯(lián)網(wǎng)的安全接入和安全防護(hù); 在行政服務(wù)中心的,政務(wù)專網(wǎng),分別部署網(wǎng)絡(luò)綜合審計(jì)系統(tǒng),監(jiān)控?cái)?shù)據(jù)庫(kù)、主機(jī)和網(wǎng)絡(luò)的運(yùn)行狀態(tài)信息; 在行政服務(wù)中心內(nèi)網(wǎng)部署集中監(jiān)控管理系統(tǒng),統(tǒng)一監(jiān)控與安全數(shù)據(jù)交換相關(guān)的安全設(shè)備的運(yùn)行信息,統(tǒng)一內(nèi)外網(wǎng)相關(guān)設(shè)備的管理,統(tǒng)一制定安全策略; 在互聯(lián)網(wǎng)接入?yún)^(qū)部署集控探針,負(fù)責(zé)采集外部數(shù)據(jù)交換相關(guān)安全設(shè)備的運(yùn)行狀態(tài)信息、配置信息等,通過數(shù)據(jù)交換系統(tǒng)傳輸?shù)郊斜O(jiān)控管理系統(tǒng),統(tǒng)一管理;16 / 43 方案設(shè)計(jì)主要安全策略: 、針對(duì)數(shù)據(jù)同步業(yè)務(wù)鏈路:在互聯(lián)網(wǎng)接入?yún)^(qū)的應(yīng)用服務(wù)器在生成數(shù)據(jù)后,將數(shù)據(jù)傳輸?shù)綌?shù)據(jù)交換系統(tǒng)對(duì)應(yīng)用服務(wù)器進(jìn)行認(rèn)證,判斷是否是合法的應(yīng)用服務(wù)器上傳到指定的目錄或數(shù)據(jù)庫(kù),如果是非法上傳,將阻斷數(shù)據(jù)上傳,如果是合法上傳,對(duì)數(shù)據(jù)進(jìn)行掃描,判斷數(shù)據(jù)合法性,若數(shù)據(jù)是非法數(shù)據(jù),則丟棄。 、互聯(lián)網(wǎng)接入?yún)^(qū)的集控探針通過、搜集到的安全設(shè)備、網(wǎng)絡(luò)設(shè)備、應(yīng)用服務(wù)器的系統(tǒng)信息和管理日志信息,通過前置認(rèn)證服務(wù)器認(rèn)證后,通過網(wǎng)閘采用私有協(xié)議的方式將信息數(shù)據(jù)傳輸?shù)叫姓?wù)中心內(nèi)網(wǎng)的集中監(jiān)控管理平臺(tái),集中監(jiān)控管理系統(tǒng)將相關(guān)信息統(tǒng)一管理。信息外網(wǎng)區(qū)通過內(nèi)外網(wǎng)數(shù)據(jù)安全交換平臺(tái)與南網(wǎng)信息內(nèi)網(wǎng)進(jìn)行數(shù)據(jù)交換。()非結(jié)構(gòu)化數(shù)據(jù)交換18 / 43? 支持主流文件類型,如文檔、圖片、多媒體文件、等;? 支持主流操作系統(tǒng),如、等;? 支持單向、雙向同步;? 支持或模式讀取本地或遠(yuǎn)程的文件;? 內(nèi)置殺毒引擎能夠過濾交換數(shù)據(jù)中的病毒和木馬;? 支持高可靠文件傳輸,文件完整性校驗(yàn);文件內(nèi)容識(shí)別檢查過濾和文件格式特征檢查;支持增量文件同步,實(shí)現(xiàn)內(nèi)外網(wǎng)兩個(gè)目錄之間的文件一致性;小文件傳輸可使用多線程并發(fā)提高傳輸效率;? 支持文件格式檢查功能,能對(duì)、 、 、等多種文件格式進(jìn)行檢查,合法特征文件可以通過,非法格式文件被拒絕通過;? 支持防止偽造文件功能,偽造后綴名的文件和在文件中增加二進(jìn)制執(zhí)行代碼的惡意文件將被拒絕傳輸;? 具有私有的安全上傳、下載功能,不依賴、文件共享等通用文件傳輸協(xié)議;? 具有操作權(quán)限功能,能夠按角色分配個(gè)人目錄和共享目錄訪問操作權(quán)限;? 支持?jǐn)帱c(diǎn)重傳功能,在出現(xiàn)斷電或傳輸中斷等情況下,能夠保證系統(tǒng)恢復(fù)時(shí),交換的數(shù)據(jù)能重傳或續(xù)傳且不出數(shù)據(jù)丟失現(xiàn)象。提供系統(tǒng)集群管理的界面截圖和分布式體系架構(gòu)技術(shù)說明;?支持在線擴(kuò)容功能,支持動(dòng)態(tài)增加分組,實(shí)現(xiàn)存儲(chǔ)容量的在線擴(kuò)容;?系統(tǒng)對(duì)保存的所有文件進(jìn)行加密,訪問時(shí)采用加密通道,解密后訪問,有效保證數(shù)據(jù)的安全;?支持?jǐn)?shù)據(jù)交付優(yōu)先級(jí)控制,系統(tǒng)自動(dòng)進(jìn)行實(shí)時(shí)數(shù)據(jù)和歷史數(shù)據(jù)的交付,實(shí)時(shí)數(shù)據(jù)優(yōu)先交付,其次交付歷史數(shù)據(jù);?采用定制化數(shù)據(jù)傳輸協(xié)議;19 / 43?采用數(shù)據(jù)隊(duì)列技術(shù),實(shí)現(xiàn)集群環(huán)境下的分布式數(shù)據(jù)隊(duì)列,提供高性能數(shù)據(jù)緩存;?數(shù)據(jù)對(duì)賬功能。數(shù)據(jù)交換數(shù)據(jù)庫(kù)數(shù)據(jù)交換文件交換數(shù)據(jù)源配置觸發(fā)器機(jī)制全表機(jī)制格式檢查內(nèi)容過濾數(shù)據(jù)交換數(shù)據(jù)安全和完整內(nèi)到外外到內(nèi)雙向內(nèi)到外外到內(nèi)文件源配置內(nèi)容過濾格式檢查數(shù)據(jù)安全和完整文件交換同步機(jī)制 擺渡機(jī)制內(nèi)到外外到內(nèi)雙向內(nèi)到外外到內(nèi) ()文件交換功能設(shè)計(jì)20 / 43I n p u t P l u g i nO u t P l u g i nO u t P l u g i nI n P l u g i n數(shù)據(jù)傳輸模塊文件探針模塊文件探針模塊圖:文件交換功能設(shè)計(jì)文件傳輸主要由文件探針模塊、平臺(tái)接口包括文件輸入() 、文件輸出()接口組成。文件探針主要由傳輸配置、輸入、輸出三部分組成使用頁(yè)面設(shè)置傳輸參數(shù),可配置并可在探針上實(shí)現(xiàn)多個(gè)文件傳輸應(yīng)用。傳輸步驟:文件探針應(yīng)用啟動(dòng)先進(jìn)行源端機(jī)器和目標(biāo)端機(jī)器的時(shí)戳校準(zhǔn),即探針源端發(fā)送一個(gè)當(dāng)前時(shí)鐘給探針目標(biāo)端,以源端時(shí)間為基準(zhǔn)進(jìn)行校準(zhǔn),目標(biāo)端時(shí)間為源端值的正值或負(fù)值。返回所有需要傳輸?shù)奈募畔⒔o源端。()數(shù)據(jù)庫(kù)同步交換功能設(shè)計(jì)21 / 43數(shù)據(jù)庫(kù)I n p u t P l u g i nO u t P l u g i nO u t P l u g i nI n P l u g i n數(shù)據(jù)傳輸模塊數(shù)據(jù)庫(kù)探針模塊數(shù)據(jù)庫(kù)探針模塊數(shù)據(jù)庫(kù)數(shù)據(jù)庫(kù)傳輸主要由文件傳輸模塊、平臺(tái)接口包括文件輸入() 、文件輸出()接口組成。數(shù)據(jù)庫(kù)同步支持三種方式:全表復(fù)制、觸發(fā)同步、標(biāo)記同步a) 全表復(fù)制程序使用驅(qū)動(dòng)連接到數(shù)據(jù)庫(kù),定時(shí)掃描數(shù)據(jù)庫(kù)中指定表或字段,讀取其中的內(nèi)容以文件的方式通過平臺(tái)傳輸模塊。b) 觸發(fā)同步程序在用戶