华能电力网络安全项目技术规范书.docx

上传人:b****7 文档编号:11275499 上传时间:2023-02-26 格式:DOCX 页数:54 大小:847.17KB
下载 相关 举报
华能电力网络安全项目技术规范书.docx_第1页
第1页 / 共54页
华能电力网络安全项目技术规范书.docx_第2页
第2页 / 共54页
华能电力网络安全项目技术规范书.docx_第3页
第3页 / 共54页
华能电力网络安全项目技术规范书.docx_第4页
第4页 / 共54页
华能电力网络安全项目技术规范书.docx_第5页
第5页 / 共54页
点击查看更多>>
下载资源
资源描述

华能电力网络安全项目技术规范书.docx

《华能电力网络安全项目技术规范书.docx》由会员分享,可在线阅读,更多相关《华能电力网络安全项目技术规范书.docx(54页珍藏版)》请在冰豆网上搜索。

华能电力网络安全项目技术规范书.docx

华能电力网络安全项目技术规范书

5.1附件1

华能电力网络安全

项目技术规X书

1.背景介绍

1.1.项目总述

本项目是华能国际电力股份XX为其内网及下属电厂作网络安全保护中的防火墙选型和实施部分(关于入侵检测系统和防病毒系统,我们建议使用启明星辰的天阗黑客入侵检测与预警系统和冠群金辰的kill网络防病毒系统)。

华能国际电力股份XX网络整体结构是—个通过WAN连接的二级网络,整个网络分为内网和外网两个网,内外网之间物理隔离。

网络中心与下属15个电厂通过网络进行数据传输,在网络每一级的节点上具有一个局域网,在二级网络上运行着电力业务系统、办公自动化服务等

1.2.网络环境总述

华能电力网络安全系统是非涉密的内部业务工作处理网络,传输、处理、查询工作中非涉密的信息。

该网由与网络中心和15个电厂单位组成。

在给地方局域网出入口安装防火墙。

在关键部位安放入侵检测系统,而且所有的服务器和普通PC机需要安装防病毒软件。

而且这些防火墙和入侵检测系统需要集中在数据中心进行管理和审计。

1.3.信息安全方案的组成

1.3.1.信息安全产品的选型原则

华能电力网络安全系统是一个要求高可靠性和安全性的网络系统,若干重要的公文信息在网络传输过程中不可泄露,如果数据被黑客修改或者删除,那么就会严重的影响工作。

所以华能电力网络安全系统安全产品的选型事关重大,要提到国家战略的高度来衡量,否则一旦被黑客或者敌国攻入,其代价将是不能想象的。

华能电力网络安全系统网络安全系统方案必须遵循如下原则:

✓全局性原则:

安全威胁来自最薄弱的环节,必须从全局出发规划安全系统。

华能电力网络安全系统安全体系,遵循中心统一规划,各电厂分别实施的原则。

✓综合性原则:

网络安全不单靠技术措施,必须结合管理,当前我国发生的网络安全问题中,管理问题占相当大的比例,在各地方建立网络安全设施体系的同时必须建立相应的制度和管理体系。

✓均衡性原则:

安全措施的实施必须以根据安全级别和经费限度统一考虑。

网络中相同安全级别的XX强度要一致。

✓节约性原则:

整体方案的设计应该尽可能的不改变原来网络的设备和环境,以免资源的浪费和重复投资。

✓集中性原则:

所有的防火墙产品要求在数据中心可以进行集中管理,这样才能保证在数据中心的服务器上可以掌握全局。

✓角色化原则:

防火墙产品在管理上面不仅在数据中心可以完全控制外,在地方还需要分配适当的角色使地方可以在自己的权利下修改和查看防火墙策略和审计。

目前,很多公开的新闻表明美国国家安全局(NSA)有可能在许多美国大软件公司的产品中安装“后门”,其中包括一些应用广泛的操作系统。

为此德国军方前些时候甚至规定在所有牵涉到XX的计算机里,不得使用美国的操作系统。

作为信息安全的保障,我们在安全产品选型时强烈建议使用国内自主开发的优秀的网络安全产品,将安全风险降至最低。

在为各安全产品选型时,我们立足国内,同时保证所选产品的先进性及可靠性,并要求通过国家各主要安全测评认证。

1.3.2.网络安全现状

Internet正在越来越多地融入到社会的各个方面。

一方面,随着网络用户成分越来越多样化,出于各种目的的网络入侵和攻击越来越频繁;另一方面,随着Internet和以电子商务为代表的网络应用的日益发展,Internet越来越深地渗透到各行各业的关键要害领域。

Internet的安全包括其上的信息数据安全,日益成为与政府、军队、企业、个人的利益休戚相关的“大事情”。

尤其对于政府和军队而言,如果网络安全问题不能得到妥善的解决,将会对国家安全带来严重的威胁。

2000年二月,在三天的时间里,黑客使美国数家顶级互联-!

、Amazon、eBay、N陷入瘫痪,造成了十几亿美元的损失,令美国上下如临大敌。

黑客使用了DDoS(分布式拒绝服务)的攻击手段,用大量无用信息阻塞的服务器,使其不能提供正常服务。

在随后的不到一个月的时间里,又先后有微软、ZDNet和E*TRADE等著名遭受攻击。

国内也未能幸免于难,新浪、当当书店、EC123等知名也先后受到黑客攻击。

国内第一家大型网上连锁商城IT1633月6日开始运营,然而仅四天,该商城突遭网上黑客袭击,界面文件全部被删除,各种数据库遭到不同程度的破坏,致使无法运作。

客观地说,没有任何一个网络能够免受安全的困扰,依据FinancialTimes曾做过的统计,平均每20秒钟就有一个网络遭到入侵。

仅在美国,每年由于网络安全问题造成的经济损失就超过100亿美元。

1.3.3.典型的黑客攻击

黑客们进行网络攻击的目的各种各样,有的是出于政治目的,有的是员工内部破坏,还有的是出于好奇或者满足自己的虚荣心。

随着Internet的高速发展,也出现了有明确军事目的的军方黑客组织。

在典型的网络攻击中,黑客一般会采取如下的步骤:

自我隐藏,黑客使用通过rsh或telnet在以前攻克的主机上跳转、通过错误配置的proxy主机跳转等各种技术来隐藏他们的IP地址,更高级一点的黑客,精通利用交换侵入主机。

网络侦探和信息收集,在利用Internet开始对目标网络进行攻击前,典型的黑客将会对网络的外部主机进行一些初步的探测。

黑客通常在查找其他弱点之前首先试图收集网络结构本身的信息。

通过查看上面查询来的结果列表,通常很容易建立一个主机列表并且开始了解主机之间的联系。

黑客在这个阶段使用一些简单的命令来获得外部和内部主机的名称:

例如,使用nslookup来执行“ls”,finger外部主机上的用户等。

确认信任的网络组成,一般而言,网络中的主控主机都会受到良好的安全保护,黑客对这些主机的入侵是通过网络中的主控主机的信任成分来开始攻击的,一个网络信任成员往往是主控主机或者被认为是安全的主机。

黑客通常通过检查运行nfsd或mountd的那些主机输出的NFS开始入侵,有时候一些重要目录(例如/etc,/home)能被一个信任主机mount。

确认网络组成的弱点,如果一个黑客能建立你的外部和内部主机列表,他就可以用扫描程序(如ADMhack,mscan,nmap等)来扫描一些特定的远程弱点。

启动扫描程序的主机系统管理员通常都不知道一个扫描器已经在他的主机上运行,因为’ps’和’netstat’都被特洛伊化来隐藏扫描程序。

在对外部主机扫描之后,黑客就会对主机是否易受攻击或安全有一个正确的判断。

有效利用网络组成的弱点,当黑客确认了一些被信任的外部主机,并且同时确认了一些在外部主机上的弱点,他们就要尝试攻克主机了。

黑客将攻击一个被信任的外部主机,用它作为发动攻击内部网络的据点。

要攻击大多数的网络组成,黑客就要使用程序来远程攻击在外部主机上运行的易受攻击服务程序,这样的例子包括易受攻击的Sendmail,IMAP,POP3和诸如statd,mountd,pfsd等RPC服务。

获得对有弱点的网络组成的访问权,在攻克了一个服务程序后,黑客就要开始清除他在记录文件中所留下的痕迹,然后留下作后门的二进制文件,使其以后可以不被发觉地访问该主机。

目前,黑客的主要攻击方式有:

欺骗:

通过伪造IP地址或者盗用用户XX等方法来获得对系统的非授权使用,例如盗用拨号XX。

窃听:

利用以太网广播的特性,使用监听程序来截获通过网络的数据包,对信息进行过滤和分析后得到有用的信息,例如使用sniffer程序窃听用户密码。

数据窃取:

在信息的共享和传递过程中,对信息进行非法的复制,例如,非法拷贝数据库内重要的商业信息,盗取用户的个人信息等。

数据篡改:

在信息的共享和传递过程中,对信息进行非法的修改,例如,删除系统内的重要文件,破坏数据库等。

拒绝服务:

使用大量无意义的服务请求来占用系统的网络带宽、CPU处理能力和IO能力,造成系统瘫痪,无法对外提供服务。

典型的例子就是2000年年初黑客对等大型的攻击。

黑客的攻击往往造成重要数据丢失、敏感信息被窃取、主机资源被利用和网络瘫痪等严重后果,如果是对军用和政府网络的攻击,还会对国家安全造成严重威胁。

1.3.4.网络与信息安全平台的任务

网络与信息安全平台的任务就是创建一个完善的安全防护体系,对所有非法网络行为,如越权访问、病毒传播、恶意破坏等等,做到事前预防、事中报警并阻止,事后能有效的将系统恢复。

在上文对黑客行为的描述中,我们可以看出,网络上任何一个安全漏洞都会给黑客以可乘之机。

著名的木桶原理(木桶的容量由其最短的木板决定)在网络安全里尤其适用。

所以,我们的方案必须是一个完整的网络安全解决方案,对网络安全的每一个环节,都要有仔细的考虑。

1.3.5.网络安全解决方案的组成

针对前文对黑客入侵的过程的描述,为了更为有效的保证网络安全,方正数码提出了两个理念:

立体安全防护体系和安全服务支持。

首先网络的安全决不仅仅是一个防火墙,它应是包括入侵测检(IDS)、防病毒等功能在内的立体的安全防护体系;其次真正的网络安全一定要配备完善的高质量的安全维护服务,以使安全产品充分发挥出其真正的安全效力。

一个好的网络安全解决方案应该由如下几个部分组成:

●防火墙:

对网络攻击的阻隔

防火墙是保证网络安全的重要屏障。

防火墙根据网络流的来源和访问的目标,对网络流进行限制,允许合法网络流,并禁止非法网络流。

防火墙最大的意义在网络边界处提供统一的安全策略,有效的将复杂的网络安全问题简化,大大降低管理成本和潜在风险。

在应用防火墙技术时,正确的划分网络边界和制定完善的安全策略是至关重要的。

发展到今天,好的防火墙往往集成了其他一些安全功能。

比如方正方御防火墙在很好的实现了防火墙功能的同时,也实现了下面所说的入侵检测功能;

●入侵检测(IDS):

对攻击试探的预警

当黑客试探攻击时,大多采用一些已知的攻击方法来试探。

网络安全漏洞扫描器是“先敌发现”,未雨绸缪。

而从另外一个角度考虑问题,“实时监测”,发现黑客攻击的企图,对于网络安全来说也是非常有意义的。

甚至由此派生出了P^2DR理论。

入侵检测系统通过扫描网络流里的特征字段(网络入侵检测),或者探测系统的异常行为(主机入侵检测),来发觉这类攻击的存在。

一旦被发现,则报警并作出相应处理,同时可以根据预定的措施自动反应,比如暂时封掉发起该扫描的IP。

需要注意的是,入侵检测系统目前不能,以后也很难,精确的发现黑客的攻击痕迹。

事实上,黑客可以将一些广为人知的网络攻击进行一些较为复杂的变形,就能做到没有入侵检测系统能够识别出来。

所以,在应用入侵检测系统时,千万不要因为有了入侵检测系统,就不对系统中的安全隐患进行及时补救。

●安全审计管理

安全审计系统必须实时监测网络上和用户系统中发生的各类与安全有关的事件,如网络入侵、内部资料窃取、泄密行为、破坏行为、违规使用等,将这些情况真实记录,并能对于严重的违规行为进行阻断。

安全审计系统所做的记录如同飞机上的黑匣子,在发生网络犯罪案件时能够提供宝贵的侦破和取证辅助数据,并具有防销毁和篡改的特性。

安全审计跟踪机制的内容是在安全审计跟踪中记录有关安全的信息,而安全审计管理的内容是分析和报告从安全审计跟踪中得来的信息。

安全审计跟踪将考虑要选择记录什么信息以及在什么条件下记录信息。

收集审计跟踪的信息,通过列举被记录的安全事件的类别(例如对安全要求的明显违反或成功操作的完成),能适应各种不同的需要。

已知安全审计的存在可对某些潜在的侵犯安全的攻击源起到威摄作用。

●防病毒以及特洛伊木马

计算机病毒的危害不言而喻,计算机病毒发展到今天,已经和特洛伊木马结合起来,成为黑客的又一利器。

微软的原码失窃案,据信,就是一黑客使用特洛伊木马所为。

●安全策略的实施保证

网络安全知识的普及,网络安全策略的严格执行,是网络安全最重要的保障。

此外,信息备份是信息安全的最起码的要求。

能减少恶意网络攻击或者意外灾害带来的破坏性损失。

1.3.6.超高安全要求下的网络保护

对于华能电力网络安全系统数据中心安全而言,安全性需求就更加的高,属于超高安全要求下的网络保护X围,因此需要在这些地方使用2台防火墙进行双机热备,以保证数据稳定传输。

1.3.6.1.认证与授权

认证与授权是一切网络安全的根基所在,尤其在网络安全管理、外部网络访问内部网络(包括拨号)时,要有非常严格的认证与授权机制,防止黑客假冒身份渗透进内部网络。

对于内部访问,也要有完善的网络行为审计记录和权限限定,防止由内部人员发起的攻击──70%以上的攻击都是内部人员发起的。

我们建议华能电力网络安全系统利用基于X.509证书的认证体系(目前最强的认证体系)来进行认证。

方正方御防火墙管理也是用X.509证书进行认证的。

1.1.1.1.网络隔离

网络安全界的一个玩笑就是:

要想安全,就不要插上网线。

这是一个简单的原理:

如果网络是隔离开的,那么网络攻击就失去了其存在的介质,皮之不存,毛将焉附。

但对于需要和外界沟通的实际应用系统来说,完全的物理隔离是行不通的。

方正数码提出了安全数据通道网络隔离解决方案,在网络连通条件下,通过破坏网络攻击得以进行的另外两个重要条件:

✧从外部网络向内部网络发起连接

✧将可执行指令传送到内部网络

从而确保华能电力网络安全系统的安全。

1.1.1.2.实施保证

华能电力网络安全系统牵涉网点众多,网络结构复杂。

要保护这样一个繁杂的网络系统的网络安全,必须有完善的管理保证。

安全系统要能够提供统一的集中的灵活的管理机制,一方面要能让华能电力网络安全系统网控中心的网管人员监控整体网络安全状况,另外一方面,要能让地方网管人员灵活处理具体事务。

方正方御防火墙采用基于WindowsGUI的用户界面进行远程集中式管理,配置管理界面直观,易于操作。

可以通过一个控制机对多台方正方御防火墙进行集中式的管理。

方正方御防火墙符合国家最新防火墙安全标准,采用了三级权限机制,分为管理员,策略员和审计员。

管理员负责防火墙的开关及日常维护,策略员负责配置防火墙的包过滤和入侵检测规则,审计员负责日志的管理和审计中的授权机制,这样他们共同地负责起一个安全的管理平台。

事实上,方御防火墙是通过该标准认证的第一个包过滤防火墙。

另外,方正方御防火墙还提供了原标准中没有强制执行的实施域分组授权机制,尤其适合于华能电力网络安全系统这样的大型网络。

2.安全架构分析与设计

逻辑上,华能电力网络安全系统将划分为三个区域:

数据中心、局域网用户和外网。

其中每一个局域网节点划分为内部操作(控制)区、信息共享区两个网段,网段之间设置安全隔离区。

每一个网段必须能够构成一个独立的、完整的、安全的、可靠的系统。

2.1.网络整体结构

华能电力网络安全系统需要涉及若干电力部门,各地方的网络通过专用网连接起来,网络安全通过防火墙设备和入侵检测设备实现。

网络整体结构如下图所示:

网络整体结构示意图

2.2.集中管理和分级管理

由于华能电力网络安全系统涉及的网络安全设备繁多,因此在管理上面需要既能集中管理,又可以在本地进行审计管理,日志查询等操作。

而用户的权限机制分配必须通过网络管理中心统一分配和管理。

需要集中管理的网络设备包括防火墙设备、入侵检测设备和防病毒软件。

在华能电力网络安全系统网络管理中心需要对各公司,电厂的网络安全设备进行集中管理。

分析华能电力网络安全系统的特点和需求,方正方御防火墙的集中管理功能和权限管理机制完全可以满足这些需求。

方正方御防火墙采用基于WindowsGUI的用户界面进行远程集中式管理,配置管理界面直观,易于操作。

可以通过一个控制机对多台方正方御防火墙进行集中式的管理。

方正方御防火墙采用了三级权限机制,分为管理员,策略员和审计员。

管理员负责防火墙的开关及日常维护,策略员负责配置防火墙的包过滤和入侵检测规则,审计员负责日志的管理和审计中的授权机制。

这样他们共同的负责起一个安全的管理平台。

华能电力网络安全系统的集中管理图如下所示:

网络安全产品集中管理示意图

2.3.华能电力网络安全系统管理中心网络

华能电力网络安全系统管理中心除了需要提供信息服务外,还需要对各公司和电厂的网络设备进行集中管理,因此网络的安全性和可靠性尤其的重要。

内部区放置控制服务器、数据库服务器、文件服务器、系统管理服务器等设备。

华能电力网络安全系统管理中心的网管工作站负责对给地方公司和电厂的所有的安全产品进行集中管理和权利分配任务。

而且安全产品的审计工作也都是在网管中心进行统计和备份。

2.4.各地方公司和电厂网络设计

各地方公司和电厂的网络结构节点也同样划分为内部操作(控制)区、公开信息区两个网段。

对于这些网络我们建议使用如下方案:

地方公司和电厂网络示意图

2.5.和Internet相连的外部网络设计

由于华能电力网络安全系统的内网和外网是物理隔离的,因此保障了内部网络的安全同时,还需要对外部网络进行适当的安全防护。

对于外网我们建议使用如下方案:

外部网络示意图

3.产品选型

3.1.防火墙的选型

我们采用方正最新型方正方御防火墙。

方正方御防火墙是一个很优秀的防火墙,同时它集成强大的入侵检测功能。

方正方御防火墙是国内第一个通过公安部公共信息网络安全监督局新防火墙认证标准的包过滤级防火墙产品,同时通过了中国人民解放军安全测评认证中心、国家XX局和中国国家信息安全测评认证中心的严格认证。

3.1.1.方正数码公司简介

作为方正集团互联网战略的实施者,方正数码将自身定位于电子商务的“赋能者”,其业务涉及互联网与电子商务的技术研究应用与系统集成、网络市场营销服务、空间信息应用、无线互联以及电子商务的咨询服务等方向,以帮助政府、行业、企业、、电子商务的运营者在互联网时代健康成功的发展为己任。

要给电子商务运营者赋能,先要给安全赋能。

方正数码首先推出的就是方正方御互联网安全解决方案。

方正方御是在经过一年多的大量投入和深入的研究后,提出的一套基于中国国情、全部自主开发、具有领先优势的解决方案。

它是一套整体的集群平台,可以解决互联网运营商最为关切的安全性、高可靠性、可扩展性和易于远程管理的问题。

目前这套方案已经得到国家有关部门的大力支持,被国家经贸委列为国家创新计划项目之一。

另外,还得到了国家”863”计划的支持。

在立身自主开发外,方正数码还与众多国际知名的安全公司保持着良好的合作关系,并集成了国内外最优秀的公司安全产品,为国内Internet的安全建设保驾护航。

3.1.2.产品概述

方御防火墙是方正方御中的主要安全产品之一。

由于防火墙技术的针对性很强,它已成为实现网络安全的重要保障之一。

方御防火墙是通过对国外防火墙产品的综合分析,针对我们国家的具体应用环境,结合国内外防火墙领域里的最新发展,在面向IDC和中小企业的FireBridge防火墙的基础上,提出的一种具有强大的信息分析功能、高效包过滤功能、多种反电子欺骗手段、多种安全措施综合运用的安全可靠的专用防火墙系统。

方正方御防火墙不仅仅是一个包过滤的防火墙,而且包括了大量的实用模块,可以为用户提供多方面的服务。

方御防火墙保护如下模块:

3.1.3.系统特点

一体化的硬件设计

方正方御防火墙采用了一体化的硬件设计,采用了自己的操作系统,无需其他操作系统的支持,这样能够发挥硬件的最大性能,同时也提高了系统的安全性。

双机热备份

通过双机热备份,本系统提供可靠的容错/热待机功能。

备份防火墙服务器中存有主防火墙服务器的设置镜像,当主防火墙因为某些原因不能正常运作,备份服务器可以在12秒钟内取代主服务器运作,充分保证整个网络系统运作的稳定性。

完善的访问控制

方正方御防火墙符合国家最新防火墙安全标准,采用了三级权限机制,分为管理员,策略员和审计员。

管理员负责防火墙的开关及日常维护,策略员负责配置防火墙的包过滤和入侵检测规则,审计员负责日志的管理和审计中的授权机制。

这样他们共同地负责起一个安全的管理平台。

多种工作模式

方正方御防火墙可以工作在网桥路由两种模式下,这样可以方便用户使用。

使用在网桥模式时在IP层透明,使用路由模式时可以作为三个区之间的路由器,同时提供内网到外网、DMZ到外网的网络地址转换。

防御DOS,DDOS攻击

普通的防火墙都是采用限制每一网络地址单位时间内通过的SYN包数量来抵御DDOS攻击,但是通常网络攻击者都会随机的伪造网络地址,因此这种方法防X的效果非常差,不能从根本上抵御DDOS攻击。

方正方御防火墙修改了TCP/IP堆栈的算法,使得新的syn连接包可以正常通过,避免了由于大量的攻击SYN包造成网络的阻塞。

状态检测

方正方御防火墙可以根据数据包的地址、协议和端口进行访问控制,同时还对任何网络连接和会话的当前状态进行分析和监控。

传统的防火墙的包过滤只是根据规则表进行匹配,而方正方御防火墙对每个连接,作为一个数据流,通过规则表与连接表共同配合来对网络状态进行控制。

代理服务

用户可以设置代理服务器端口来启动代理服务器功能,而且通过设置使用代理服务器用户XX密码和访问控制来维护安全性。

代理服务的访问控制非常的完善,可以对时间、协议、方法、地址、DNS域、目的端口和URL来进行控制。

用户完全可以通过设置一定的条件来符合自己的要求。

双向网络地址转换

系统支持动态、静态、双向的NAT。

当用户需要从内部IP访问Internet时,NAT系统会从IP池里取出一个合法的InternetIP,为该用户建立映射。

如果需要在Intranet提供让外部访问的服务(如、FTP等),NAT系统可以为Intranet里的服务器建立静态映射,外部用户可以直接访问该服务器。

双向网络地址转换为企业用户连接到Internet提供了良好的网络地址隐蔽,并且能减少IP占用,替用户节省费用。

提供DMZ区

除了内部网络界面和外部网络界面,系统还可以再增加一个网络界面,让管理员灵活应用。

如建立DMZ(军事独立区),在其中放置公共应用服务器。

带宽管理和流量统计

方正方御防火墙系统使用流量统计与控制策略,可方便的根据网段和主机等对流量进行统计与控制管理。

用户可以通过设置源地址到目的地址单位在时间内允许通过的流量以及协议和端口来进行带宽控制。

日志审计

审计功能是方正方御防火墙非常强大的一个部分,目前国内防火墙的审计功能都非常不完善,方正方御防火墙提供了大量的审计内容和对审计内容的查询功能,由于日志可能对一般用户比较难以理解,而我们将日志记录分成了若干部分,而其中每一部分都可以进行查询和管理,这样用户就能对防火墙的情况有一个非常透彻的了解。

入侵检测

方正方御防火墙入侵检测系统采用了可扩展的检测库方法,目前可以抵御1000多种攻击方法,而且可以通过升级检测库的方法来不断的抵御新的攻击方法。

用户还可以自定义攻击检测库来符合自己的要求。

自动报警和防X系统

方正方御防火墙一旦检测到有黑客进行攻击,会在第一时间内在控制机上进行报警,而且同时会自动封禁掉攻击者的IP地址,这样可以做到防火墙的防X完全自动化,而不象普通的防火墙那样需要人工干预。

基于PKI的授权认证

方正方御防火墙的授权认证是基于PKI基础之上,因此完全性极高。

PKI是一种新的安全技术,它由公开密钥密码技术、数字证书、证书发放机构(CA)和关于公开密钥的安全策略等基本成分共同组成的。

快速安装配置

方正方御防火墙的安装和配置非常方便,管理员只要设定好网络设备的IP地址,然后使用系统提供的一些典型配置模板,适当的修改一些规则来符合要求。

除此以外还可以添加系统提供的一些子模板来实现一些特定的功能。

图形管理界面

用户可以通过图形界面对防火墙进行配置和管理。

而且也可以通过图形界面来管理审计内容,而不象有些防火墙是通过命令行方式进行配置。

完全中国化的设计

方正方御防火墙是由方正数码自行设计和制作的,充分考虑了中国国情,除了界面、帮助文档、使用说明完全中文化外,还加入了一些小型模板用户给管理员配置防火墙。

集中管理

方正方御防火墙采用

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 高等教育 > 历史学

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1