公安信息网视频监控安全接入解决方案Word文档下载推荐.docx

上传人:b****2 文档编号:14094656 上传时间:2022-10-18 格式:DOCX 页数:16 大小:459.78KB
下载 相关 举报
公安信息网视频监控安全接入解决方案Word文档下载推荐.docx_第1页
第1页 / 共16页
公安信息网视频监控安全接入解决方案Word文档下载推荐.docx_第2页
第2页 / 共16页
公安信息网视频监控安全接入解决方案Word文档下载推荐.docx_第3页
第3页 / 共16页
公安信息网视频监控安全接入解决方案Word文档下载推荐.docx_第4页
第4页 / 共16页
公安信息网视频监控安全接入解决方案Word文档下载推荐.docx_第5页
第5页 / 共16页
点击查看更多>>
下载资源
资源描述

公安信息网视频监控安全接入解决方案Word文档下载推荐.docx

《公安信息网视频监控安全接入解决方案Word文档下载推荐.docx》由会员分享,可在线阅读,更多相关《公安信息网视频监控安全接入解决方案Word文档下载推荐.docx(16页珍藏版)》请在冰豆网上搜索。

公安信息网视频监控安全接入解决方案Word文档下载推荐.docx

2.2公安网视频监控应用的安全防御难点分析

公安网视频监控应用的主要安全防御难点表现在:

(1)传输内容安全过滤困难。

视频应用区别于WEB、数据库等其他应用的主要特点在于其传输的内容为二进制图像数据流,因此,如何有效防止违法的病毒、木马数据嵌入视频应用中传输成为必须解决的问题。

(2)防止内网泄露机密信息困难。

由于视频监控的访问具有双向性,即部分公安内网视频监控需要对外向其他政法等单位提供,公安内网也需要访问大量一、二、三类视频监控资源,如何有效防止木马程序利用视频通道泄露公安内网机密数据也必须加以可靠解决。

(3)应用协议控制困难。

由于行业特殊原因,视频监控协议始终没有制定标准,导致各视频厂家协议差异较大,不兼容现象普遍,安全控制难度大。

三、建设标准与目标

3.1建设标准

本方案严格按照公安部相关视频接入安全标准及体系架构设计,满足各类公安网视频安全接入环境的要求,主要依据标准包括:

未定编号公安信息通信网边界接入平台安全规范

未定编号公安信息通讯网边界接入平台安全规范(试

行)视频专网

GA/T367-2001视频安全监控系统技术要求

GB/T20279-2006网络和终端设备隔离部件安全技术要求

GB17859-1999计算机信息系统安全保护等级划分准则

GA/T669-2006城市监控报警联网系统通用技术要求

3.2建设目标

依据公安部相关规定和公安信息通信网现有安全基础设施、依据公安网边界安全隔离接入平台规范要求,建设具备安全性、可管理性、高性能、高可靠性的社会监控视频接入平台,实现公安内网安全、视频接入区域边界安全、通讯内容安全、访问权限安全等。

包括:

●安全性:

确保内外网在访问视频数据时防止携带病毒、木马等程序进入公安内网,防止可能存在的木马利用视频接入通讯通道泄露公安机密信息;

●完整性:

确保视频数据在传输中不被恶意篡改;

●可用性:

确保视频接入业务能够满足性能需求,安全正常运行;

●可审计性:

能够有效监控和审计视频接入业务的运行情况。

当发生违规或异常情况时,能够及时发现、报警并处理;

●可管理性:

对于专用视频接入隔离设备运行过程能够管理和监控,具有规范合理的接入业务流程,纳入日常维护管理;

●可扩展性和高可靠性:

视频接入平台应具有可扩展的,能够根据视频访问业务的扩展不断扩充接入流量,同时,具备硬件冗余容错能力。

●可集成性:

提供必要的日志和管理接口,能够与公安部隔离接入平台紧密集成,将监控视频接入纳入到统一的公安信息通信网隔离接入平台管理体系中。

四、视频安全接入解决方案

4.1总体架构设计

视频接入公安网应用属于公安信息通信网边界接入平台的一种特殊应用类型存在,伟思公司根据公安部相关技术要求设计了一套符合公安安全接入规范技术要求的系统。

如下图所示,视频接入公安网主要由四部分构成:

接入对象、外部接入链路、边界接入平台视频链路接入区和公安信息通信网(公安内网)。

4.1.1接入对象

接入对象主要指各类视频监控系统,视频监控系统主要由前端设备、存储设备、视频管理平台服务器、视频转发服务器等设备组成。

目前,主要的视频监控系统按接入链路划分主要可分为;

(1)公安自建视频监控系统

这类视频系统主要包括交警、消防和公安建立的各类直属公安管辖的监控点,这类监控点主要包括了城区主要干道、治安卡口、社区广场等。

这类视频监控系统一般采用专线方式组网并通过专线接入公安网。

(2)各党政机关视频监控系统

这类视频监控系统主要包括交通、环卫等单位建立的监控系统,这类系统一般可以通过政务专网接入公安网。

(3)社会视频监控资源

这类视频监控系统主要由社会各单位自主建立,包括网吧、酒店、公司等单位,这些视频监控系统一般由电信运营商在公网上建立视频虚拟专网,通过专线方式可接入公安网。

这三类接入对象由于所采用组网方式的安全性不同,因此,必须通过相互物理隔离的接入链路接入公安边界接入平台视频接入链路。

4.1.2接入链路

接入链路是指由视频监控系统接入公安边界接入平台的链路方式。

根据公安部的相关要求,本方案设计要求所有接入链路均为专线方式接入,由视频监控系统的核心交换机接入公安边界接入平台。

如果视频监控系统的核心交换机与公安网边界接入平台处于同一机房内,可通过核心交换机直接连接公安边界接入平台的接入路由器或防火墙。

如果视频监控系统的核心交换机与公安网边界接入平台物理距离较远,则可租用电信专线将核心交换机与公安边界接入平台的接入路由器或防火墙相连。

根据4.1.1节说明,不同类型的视频监控系统应采用物理独立的线路接入防火墙,如下图所示:

4.1.3边界接入平台视频接入链路

该区域是视频监控系统接入公安网的核心区域。

其主要结构与公安部颁发的《公安信息通信网边界接入平台安全规范》基本相同,包括路由接入区、边界保护区、应用服务区、安全隔离区与安全监测与管理区五部分。

作为边界接入平台的特殊应用类型,视频接入也纳入接入平台的管理,作为其中的一条视频专用的接入链路,因此,已经建立了边界接入平台的各级公安机关可以依托现有的边界接入平台及其设备(如边界接入管理平台、防火墙、IDS等),再根据视频接入规范增添视频专用隔离设备(视频专用隔离网闸)、视频接入认证服务器、视频用户认证服务器即可。

对于没有建立公安边界安全接入平台的公安机关,按照公安部的接入规范要求,则需要完整的建设包括边界接入管理平台、防火墙、IDS入侵检测系统、视频专用隔离设备、视频接入认证服务器、视频用户认证服务器等在内的整套边界接入平台。

由于视频占用带宽资源非常大,一路D1质量的视频监控画面通常达到1.2-2Mbps的带宽,因此,公安网现有基于数据交换的边界接入平台中的设备性能往往无法满足视频接入要求,在这种情况下,可以考虑在各个下级单位建立视频边界接入平台如下图所示,或在本单位升级现有边界接入平台中的设备。

边界接入平台视频接入链路具有针对视频应用的专用安全功能,经过设备身份认证后的视频接入设备,通过专线方式接入到视频接入链路,在视频接入链路中,视频控制信令和数据的会话终止于应用服务区,在应用服务区,视频接入认证服务器对接入对象进行设备认证,并对视频信令格式进行检查及内容过滤,只允许合法的协议和数据通过,在安全隔离区,安全隔离设备将视频控制信令和数据进行分别处理和传输,其中视频数据为单向传输,视频控制信令为双向传输,视频用户认证服务器对公安信息通讯网上使用视频资源的用户进行统一注册,身份认证及权限管理,仅允许认证通过的用户访问已授权的视频资源。

4.1.4公安信息通讯网

公安信息通信网边界接入平台与公安信息通讯网核心交换机相连,实现公安信息通信网内各视频终端对视频监控系统(视频专网)的实时访问。

4.2平台安全防御体系设计

伟思视频专用安全隔离与信息交换系统由三大安全功能单元构成:

视频接入认证服务器安全功能单元、网络隔离与视频安全控制单元和视频用户认证服务器安全功能单元。

4.2.1视频接入认证服务

伟思视频专用安全隔离与信息交换系统的视频接入认证服务器安全功能单元具有强大的视频接入认证功能,能够对视频专网内向公安信息通信网提供视频信息服务的硬件设备进行身份确认禁止未经过认证的设备接入公安信息通讯网。

视频接入认证服务器安全功能单元采用设备指纹+IP&

MAC绑定的多因素强认证机制对视频硬件设备进行认证,设备通讯协议指纹认证方式是利用视频设备的二次开发接口对视频设备进行扫描,通过设备的反馈信息的指纹特征来验证视频设备是否为已注册的合法设备,指纹取样包括:

设备序列号、设备反馈信息的关键特征HASH值以及设备IP、MAC地址等信息形成该设备独有的指纹,就像每个人不同的指纹一样,没有在接入认证服务单元上注册的设备将被阻止接入公安网。

可以注册/认证的视频设备包括:

●DVR

●视频管理服务器

●视频转发服务器

●视频编解码服务器

●流媒体服务器

●视频模拟/数字矩阵

●存储设备

视频接入认证安全功能单元还具备视频信令协议分析和内容过滤功能,能够针对不同的视频厂商的视频监控协议,分别进行协议分析和内容过滤。

伟思视频接入认证安全功能单元能够分析视频信令的格式和内容。

与传统内容过滤功能不同,由于很多视频监控系统厂商采用二进制方式设计信令及内容,因此,传统的基于ASCII或GB2312等中文编码的内容关键字过滤算法无法实现对这些视频监控系统信令的协议和内容检查。

伟思视频接入认证安全功能单元采用基于模式匹配的内容过滤算法,能够实现对SIP、H.323、自定义协议等任何视频通讯协议格式的信令分析和内容过滤,并能够阻断非法或本设备未注册视频协议的传输。

伟思视频接入认证安全功能单元除了能够实现信令请求的协议检查和内容过滤功能以外,还具备对请求返回结果的内容过滤功能。

伟思视频接入认证安全功能单元还在国内独创性地提供了访问行为检查功能。

该功能结合信令协议和内容检查,能够更有效地防止非法信令在公安内外网间传输。

受制于安全策略的制订方式,单纯的信令分析和内容检查功能不可能建立完善、严密的视频信令检查机制,攻击者可以在数据包内的特定位置隐藏二进制编码信息进行恶意信息的内外网传输。

采用访问行为检查功能能够弥补这个漏洞,访问行为检查功能将严格审查视频终端的操作步骤,不允许非法流程或信令的传输,例如,用户在未经登录的情况下就调阅视频历史记录,该步骤显然是违反正常行为逻辑的,可能是黑客利用合法指令携带的参数传输非法信息,伟思视频接入认证安全功能单元在这种情况下将立即阻断该连接,如下图所示:

伟思视频接入认证安全功能单元的信令分析与检查功能包括:

●信令包长的完整性CRC校验

●信令报文头检查

●信令格式检查

●信令集内容检查

●信令参数内容检查

●信令返回信息校验

●信令行为逻辑检查功能

伟思视频接入认证安全功能单元能够终止视频设备对公安网的访问。

伟思视频接入认证安全功能单元目前能够针对华为、海康、全球眼、先进视讯、上海贝尔、烽火、大华等十多个厂商的视频监控系统提供视频控制信令分析和内容过滤功能,也提供对DB33T639跨区域视频监控联网共享技术规范或遵循SIP、H.323协议规范的视频监控系统的支持。

4.2.2网络隔离与访问控制功能

伟思视频专用安全隔离与信息交换系统采用基于ASIC设计的硬件电子开关芯片,实现了公安网与视频监控专网的物理断开,并能够对视频数据和信令进行分离,分别独立处理和传输。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 工作范文 > 演讲主持

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1