XX校园网网络安全解决方案.docx
《XX校园网网络安全解决方案.docx》由会员分享,可在线阅读,更多相关《XX校园网网络安全解决方案.docx(15页珍藏版)》请在冰豆网上搜索。
XX校园网网络安全解决方案
网络安全课程设计
一、校园网概况
二、校园网安全需求分析
三、产品选型和网络拓扑图介绍
四、操作系统安全配置与测试
五、应用服务器(WWW)安全配置
六、防病毒体系设计
七、防火墙设计、配置与测试
校园网概况
该校园网始建于2000年8月,至今已经历了四个主要发展阶段,网络覆盖已遍及现有的教学办公区和学生宿舍区。
截止目前,校恫网光缆铺设约一万二千米,信息点铺设接近一万,开设上网帐号8000多个,办理学校免费邮箱2000左右。
校园网主干现为双千兆环网结构。
校园网接入均为千兆光纤到大楼,百兆交换到桌而,具有良好的网络性能。
校园网现有三条宽带出口并行接入Internet,500兆中国电信、100兆中国网通和100兆中国教冇科研网,通过合理的路由策略,为校园网用户提供了良好的岀口带宽。
校园网资源建设成效显著,现有资源服务包括大学门户网站、新闻网站、各学院和职能部门网站、安农科技网站、邮件服务、电子校务、毕博辅助教学平台、在线电视、VOD点播、音乐欣赏、公用FTP、文档下载、软件下载、知识囲地、站点导航、在线帮助、系统补丁、网络安全、个人主页、计费服务、VPN、DHCP、域名服务等。
还有外语学习平台,图书馆丰富的电子图书资源,教务处的学分制教学信息服务网、科技处的科研管理平台等。
众多的资源服务构成了校园网的资源子网,为广大师生提供了良好的资源服务。
二、校园网安全需求分析
将安全策略、硬件及软件等方法结合起来,构成一个统一的防御系统,有效阻止非法用户进入网络,减少网络的安全风险。
左期进行漏洞扫描,审计跟踪,及时发现问题,解决问题.
通过入侵检测等方式实现实时安全监控,提供快速响应故障的手段,同时具备很好的安全取证措施。
使网络管理者能够很快重新组织被破坏了的文件或应用。
使系统重新恢复到破坏前的状态,最大限度地减少损失。
在工作站、服务器上安装相应的防病毒软件,由中央控制台统一控制和管理,实现全网统一防病毒。
通过对校园网网络结构、应用及安全威胁分析,可以看出其安全问题主要集中在对服务器的安全保护、防黑客和病毒、重要网段的保护以及管理安全上.因此,我们必须采取相应的安全措施杜绝安全隐患,其中应该做到:
公开服务器的安全保护
防止黑客从外部攻击
入侵检测与监控
信息审计与记录
病毒防护
数据安全保护
数据备份与恢复
网络的安全管理
针对这个企业局域网络系统的实际情况,在系统考虑如何解决上述安全问题的设讣时应满足
如下要求:
1。
大幅度地提高系统的安全性(重点是可用性和可控性);
2。
保持网络原有的能特点,即对网络的协议和传输具有很好的透明性,能透明接入,无需更改网络设置:
3。
易于操作、维护,并便于自动化管理,而不增加或少增加附加操作;
4。
尽量不影响原网络拓扑结构,同时便于系统及系统功能的扩展;
5。
安全保密系统具有较好的性能价格比,一次性投资,可以长期使用:
6.安全产品具有合法性,及经过国家有关管理部门的认可或认证;
7。
分布实施.
三、产品选型和网络拓扑图介绍
该校园网现行核心区选用锐捷核心交换机RG-S5750S系列,24端口10/100/1000M自适应端口(支持PoE远程供电),12个复用的SFP接口,2个扩展槽。
支持4K个802.1QVLAN支持SuperVLAN、支持ProtocolVLAN.支持PrivateVLAN、支持VoiceVLAN(*).支持基于MAC地址的VLAN(*)、支持QinQ、支持STP.RSTP、MSTPo
防火墙采用深信服M5400VPN防火墙。
2个LAN口,4个WAN口.2个串口。
IPSecVPN隧道数:
5200条/并发SSL用户数:
800/每秒新建用户数:
80/每秒新建会话数:
500/最大并发会话数目:
600,0000接入层采用H3CS1048交换机,提供48个符合IEEE802。
3u标准的10/100M自适应以太网接口,所有端口均支持全线速无阻塞交换以及端口自动翻转功能,外形采用19英寸标准机架设计。
符合IEEE8O2.3、IEEE802.3u和IEEE802.3X标准;提供48个10/100M自适应以太网端口;每个端口都支持Auto-MDI/MI)IX功能:
每个端口都提供Speed和Link/Act指示灯,显示端口的工作状态.
校园网拓扑图:
学生18舍网
:
:
:
软
r.aa
阳驱
>em矗二ft_.
(四、五、)操作系统安全配置与测试,WWW配置与测试。
操作系统采用server03,并在其上配置IIS、WWW、DHCP、DNS等。
配置图
例如下:
然后建立网站文件夹LI录:
耳Inh说齟關
E血凶
W鱼副Q吟自厨羽題g►
■II
«|
觸1覷
按・l】p舸1和
◎轴FTP跟£2浙
•溯册a
炷抵肿a
♦S1TUFTPX5.6
4罚酬朋正蹈5
•気味邠?
ww
•A如帧观
3帅獅JS91縄正确5
•溯TT3
♦合罚财爲
令艸帅,郎JS綁£8217
•溯濺・119
王每如獅瓢$髓
1L
―12J
性能与LJ录安全性配置:
可以通过IP地址和域名限制,创建虚拟文件LI录,更改端口号灯多种方法来提
高www服务器的安全性。
通过局域网网内不同主机对服务器的访问来测试配置
情况。
六、防病毒体系设计
防病毒体系总体规划:
防病毒系统不仅是检测和淸除病毒,还应加强对病毒的防护工作,在网络中不仅要部署被动防御体系(防病毒系统)还要采用主动防御机制(防火墙、安全策略、漏洞修复等),将病毒隔离在网络大门之外.通过管理控制台统一部署防病毒系统,保证不岀现防病毒漏洞.因此,远程安装、集中管理、统一防病毒策略成为企业级防病毒产品的重要需求。
在跨区域的广域网内,要保证整个广域网安全无毒,首先要保证每一个局域网的安全无毒。
也就是说,一个企业网的防病毒系统是建立在每个局域网的防病毒系统上的。
应该根据每个
局域网的防病毒要求,建立局域网防病毒控制系统,分别设置有针对性的防病毒策略。
从总部到分支机构,由上到下,各个局域网的防病毒系统相结合,最终形成一个立体的、完整的病毒防护体系。
1.构建控管中心集中管理架构
保证网络中的所有客户端计算机、服务器可以从管理系统中及时得到更新,同时系统管理人员可以在任何时间、任何地点通过浏览器对整个防毒系统进行管理,使整个系统中任何一个节点都可以被系统管理人员随时管理,保证整个防毒系统有效、及时地拦截病毒。
2.构建全方位、多层次的防毒体系
结合企业实际网络防毒需求,构建了多层次病毒防线,分别是网络层防毒、邮件网关防毒、Web网关防毒、群件防毒、应用服务器防毒、客户端防毒,保证斩断病毒可以传播、寄生的每一个节点,实现病毒的全而布控。
3.构建高效的网关防毒子系统
网关防毒是最重要的一道防线,一方而消除外来邮件SMTP、POP3病毒的威胁,另一方而消除通过HTTP、FTP等应用的病毒风险,同时对邮件中的关键字、垃圾邮件进行阻挡,有效阻断病毒最主要传播途径。
4.构建高效的网络层防毒子系统
企业中网络病毒的防范是最重要的防范工作,通过在网络接口和重要安全区域部署网络病毒系统,在网络层全而消除外来病毒的威胁,使得网络病毒不再肆意传播,同时结合病毒所利用的传播途径,结合安全策略进行主动防御。
5.构建覆盖病毒发作生命周期的控制体系
当一个恶性病毒入侵时,防毒系统不仅仅使用病毒代码来防范病毒,而是具备完善的预警机制、淸除机制、修复机制来实现病毒的高效处理,特别是对利用系统漏洞、端口攻击为手段瘫痪整个网络的新型病毒具有很好的防护手段。
防毒系统在病毒代码到来之前,可以通过网关可疑信息过滤、端口屏蔽、共享控制、重要文件/文件夹写保护等多种手段来对病毒进行有效控制,使得新病毒未进来的进不来、进来后又没有扩散的途径。
在淸除与修复阶段又可以对发现的病毒高效淸除,快速恢复系统至正常状态。
6.病毒防护能力
防病毒能力要强、产品稳左、操作系统兼容性好、占用系统资源少、不影响应用程序的正常运行,减少误报的几率。
7.系统服务
系统服务是整体防毒系统中极为重要的一环。
防病毒体系建立起来之后,能否对病毒进行有效的防范,与病毒厂商能否提供及时、全而的服务有着极为重要的关系。
这一方而要求软件提供商要有全球化的防毒体系为基础,另一方而也要求厂商能有精良的本地化技术人员作依托,不管是对系统使用中出现的问题,还是用户发现的可疑文件,都能进行快速的分析和方案提供.如果有新病毒爆发及其它网络安全事件,需要防病毒厂商具有较强的应急处理能力及售后服务保障,并且做出具体、详细的应急处理机制计划表和完善的售后服务保障体系。
防病毒体系的管理功能:
防病毒系统能够实现分级、分组管理,不同组及客户端执行不同病毒査杀策略,全网定时/立级查杀病毒、全网远程査杀策略设宜、远程报警、移动式管理、集中式授权管理、全而监控主流邮件服务器、全而监控邮件客户端、统一的管理界面,直接监视和操纵服务器端/客户端,根据实际需要,添加自泄义任务(例如更新和扫描任务等),支持大型网络统一管理的多级中心系统等多种复杂的管理功能。
8.资源占用率
防病毒系统进行实时监控或多或少地要占用部分系统资源,这就不可避免地要带来系统性能的降低。
尤英是对邮件、网页和FTP文件的监控扫描,由于工作量相当大,因此对系统资源的占用较大.因此,防病毒系统占用系统资源要较低,不影响系统的正常运行。
8。
系统兼容性
防病毒系统要具备良好的兼容性,将支持以下操作系统:
WindowsNT、Windows2000、Windows9X/Me、WindowsXP/Vista、Windows2000/2003/2008Server、Unix、Linux等X86和X64架构的操作系统。
9。
病毒库组件升级
防病毒系统提供多种升级方式以及自动分发的功能,支持多种网络连接方式,具有升级方便、更新及时等特点,管理员可以十分轻松地按照预先设左的升级方式实现全网内的统一升级,减少病毒库增量升级对网络资源的占用,并且采用均衡流量的策略,尽快将新版本部署到全部计算机上,时刻保证病毒库都是最新的,且版本一致,杜绝因版本不一致而可能造成的女全漏洞和安全隐患。
10。
软件商的企业实力
软件商的实力一方而指它对现有产品的技术支持和服务能力,另一方而是指它的后续发展能力。
因为企业级防毒软件实际是用户企业与防病毒厂商的长期合作,企业实力将会影响这种合作的持续性,从而影响到用户企业在此方面的投入成本。
七、防火墙设计、配置
对于深信服M5400可以做以下方面的配置:
1、用户与策略管理配置:
+淀臥蒐昭・厂连归应用于子姐
c序号荧电s称畑
曰上网权阳笛路(21
1-1
币场郡上网黄硒
odi:
mstriter
7
□2
寥止上懸间叼的
曰1■网甲计笛跻(B
口
2
sslWtS迂审计
bd*:
ni:
trttoe-
J
□
□
上取全物測〔1】
9d>)idstrtlocr
□
4
•da:
xustr
✓
□
5
心控斜⑵
4d>:
xusU*ktoe*
J
□
6
只审计組〔2〕
pdainifcto*
J
□
7
四盜誉離【1】
&dt:
mstriter
J
wsrc-層咖u
IMKWW
•
srac^
厂swk厂
j,旧讹rmrixxitrnrnsaQ®厂三“刊m厂乂怦声妁比
JfiSM厂沪厂sstn卒识刘
m,"5t
r^-M
TXWlX
fM
tM<8WV«d.jfiASUlramstirmasttp«d购加rHTTPUM越srKnremijlier•“毛ner文悴pc:
成
」.SS1W厂祖安垒伺护厂sam他j*_j®*rt:
ar厂銘檢m
j«6»
1WHT7P代迈:
<*聖止
康SOCMSA9OD©如
「来止
袖仃齐血曲*棚行廿敏二翳貫”加:
At*
「嘉止
ftffi上蝕W±:
&允许
「聖止
WEB.IITTPURL过滤:
HITPURIMM
+»I5X0:
3•庐0距丸■■禺•访1;台粕妆屉
职UK
卑戏时旧
itIt
ew.
匚1RlWfT
•上毗耐
03
X
邮件过滤:
p3用•存疋芒兩计‘d—.m
▽农買“rh*0tC^ru^om
厂考计口如下大小WCKB))
厂茅计MfWQH■个为如件«个)一1t.?
M-・,
厂歿塔」.创?
创《人)
•M7TP^*n«
HHWMr円忘
\J
PWete&沏决站力写序外册*€b⑷E件内右
P1S«R!
C上切时內・,仪聒、veowiiffWffr*n««»伽才审力?
;
HTTP斤:
rng
启TP
i^flAu.'Te.
r;®0tp上悔g和:
w馭內®
■幷
r-l^n®
TU/tl
FTP
r
>lawer
PM&©n力
rint妙胡疗力(仪同m&w的行力,不色合的咅)
r»^irA4«lR(©«i3rtX1-HLU,M4Wz«・tolWjfKtW力«t,Rl-sr±x®mB£)
怎■()丹咖
«4:
«老匹*U:
4-
=y4八;
处#氓:
云'X
网页内容审计:
y“m
~r.Rw-
「杯H*rmsfc:
冃]ra-计
广E.g!
5M
厂0i4ShB$2r:
・
B<>.rn-4kr-t»-*srtrTH^m>i«r;
2j•J
(|»5t«;«K4>Mf1«4*tR»»«M
dW13W£r<«B
上
PMl
厂“・,=》<>•计妙厂”已冷
-dwiug&e.mtgg
・”匸知汕3召
■Qn••「1申:
務邛和wwrn«w
••nWSW:
jc•-腔
LW;iW4•疳••»・ELVrm:
To-"z
认证方式:
认ii荧略
名处:
如加
如:
苓@)论电
d
P/WXF5
0.0.0.0-2W.2W255.2tW
£:
①不褪*■尹去录
jc撮违吐己农用pg足・识别加泣闻p
®fflptt^p^
Omficir^ifflp«
OiK+ansT^力用戶w
淞:
n)«en了a左發农,赃!
鱼巴o”乞住^履说恥比该卢亘轨上用wen用p&U,合尢砂9弗该用p名
•a■■”