教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 高等教育 >

市政府电子政务平台建设项目-实施建设方案v1.5 - 图文(6)

来源:网络收集 时间:2026-09-09
导读: 192.168.200.200 255.255.255.0 端口捆绑增加带宽 2.4 安全防护设计 为提高平台安全性,并为平台提供安全可靠的统一Internet出口,方案中使用了防火墙、VPN、IPS、终端安全防护、网络防病毒软件等安全防护技术来保

192.168.200.200 255.255.255.0 端口捆绑增加带宽 2.4 安全防护设计

为提高平台安全性,并为平台提供安全可靠的统一Internet出口,方案中使用了防火墙、VPN、IPS、终端安全防护、网络防病毒软件等安全防护技术来保证电子政务网络平台的安全可靠运行。

中国网通集团系统集成有限公司山东省分公司 16

实施方案

2.4.1 Internet出口设计

为了给平台用户提供可控制的、安全的Internet访问服务,提高平台安全性,平台设计了唯一的Internet出口,并在Internet出口上部署了防护墙、vpn网关、IPS等网络安全防护设备。

在防火墙上配置安全防护策略及NAT服务,既通过NAT技术为内部用户提供可控制的Internet访问服务,又防止了来自外部互联网的攻击威胁。此外,将门户网站等外网服务器部署在防火墙的DMZ安全区,可以在提供高速Internet访问服务的同时,为服务器提供高级别的安全防护能力。

最后部署的ips网络入侵保护系统,可以有效的检测和阻止来自Internet及不安全的远程vpn用户的网络异常流量及网络攻击行为。Ips的部署及实施需要经过嗅探模式->微调->线内模式的顺序渐进调试方式。

中国网通集团系统集成有限公司山东省分公司 17

实施方案

2.4.2 远程vpn访问设计

在核心网络中部署的SSL Vpn安全网关,使用SSL vpn技术为出差在外的移动客户端提供安全高速的内网访问服务。为出差在外的用户访问内网资源及远程办公提供了安全有效的技术保证。

2.4.3 Internet出口区设备端口及ip地址规划

出口防火墙采用带内管理方式,不需要单独的管理端口和管理地址,使用GE0/3口的设备互联地址172.16.254.2作为防火墙管理地址,GE0/2是防火墙到Internet的出口,ip地址为222.132.48.114,此外GE1/0-GE1/3全部划为一个2层vlan,用来连接DMZ区服务器,网关地址为172.16.2.1。 端口 GE0/0 GE0/2 GE0/3 GE1/0 GE1/1 GE1/2 Ip地址 192.168.0.1 222.132.48.114 172.16.254.2 172.16.2.1 掩码 255.255.255.0 说明 备用管理端口 255.255.255.248 连接Internet出口 255.255.255.252 连接内部IPS,带内管理 连接Wap视频会议服务器 255.255.255.0 连接邮件、bbs、视频点播服务器 连接外网web服务器 DMZ区服务器使用nat的方式对Internet提供服务,nat地址列表如下: 内网服务器 Wap视频会议服务器 服务器内网地址 172.16.2.2 服务器内网掩码 255.255.255.0 255.255.255.0 映射到Internet的地址 222.132.48.116 222.132.48.117 18

Mail、bbs、视频点播服务器 172.16.2.3 中国网通集团系统集成有限公司山东省分公司

实施方案

外网web服务器 172.16.2.4 255.255.255.0 222.132.48.118 IPS工作在透明模式,各接口不需要互联地址,只需要一个设备管理地址用做IPS的带外管理即可。百兆的管理口用来做带外管理,配置管理地址。GE1口用来连接Internet出口防火墙,配置成透明模式没有ip地址。GE2口用来连接内部7510E核心交换机,配置成透明模式没有ip地址。 端口 m-ethernet0/0/0 GE1 GE2 Ip地址 172.16.3.2 无,透明模式 无,透明模式 掩码 255.255.255.0 无 无 对端设备 带外管理接口, 连核心交换机8/0/33 连接出口防火墙 连接内部7510E交换机 SSL VPN侧挂在7510E核心交换机上,使用带内管理方式管理。只需要一个数据连接端口Eth0/1,即用来传输vpn数据,也用做设备的管理端口。

因为SSL VPN需要从互联网进行登录,所以需要映射到一个互联网的ip地址,设计使用ip地址222.132.48.115作为SSL VPN设备的Internet映射地址,使用https://222.132.48.115/登录SSL VPN。 端口 Eth0/1 Ip地址 172.16.3.3 掩码 255.255.255.0 对端设备 带内管理接, 连核心交换机8/0/34 内网设备 Wap视频会议服务器

SSL VPN内网地址 172.16.2.2 SSL VPN内网掩码 255.255.255.0 映射到Internet的地址 222.132.48.115 2.4.4 内网终端安全防护设计

本项目中采用了H3C智能管理平台网管软件,并使用了EAD终端管理,他们都部署在一台DELL的R900服务器上。内网用户认证模式采用802.1X,认证在接入交换机上启用。

账号分配和用户的认证策略需要和用户商量决定

2.4.5 服务器区安全设计

服务器是区整个电子政务平台的数据核心和服务提供平台,其安全性对于整个平台的可用性和稳定性至关重要。因此,在使用上述安全防护措施的同时,还要对服务器区提供单独的安全防护措施。因此在核心交换机上部署了一块千兆防火墙业务模块,可以配合核心交换机为服务器区提供额外的安全防护措施。此

中国网通集团系统集成有限公司山东省分公司

19

实施方案

外,还有部分需要对Internet提供服务的外网服务器部署在出口防护墙的DMZ安全区域内,使用Internet出口防火墙提供对DMZ区域服务器的防护。

具体安全策略为仅开放服务器所须对外提供服务的的特定网络端口,阻止

其他对服务器区的所有主动访问,服务器所需对外开放端口如下表: Mail、BBS、VOD服务器(DMZ区) 网管服务器(内网) 是否主动访是否主动是 否 问外部 访问外部 访问的协议、端口及说明 是否被外部访问 访问的协议、端口及说明 协议:udp 源端口:0-65535 目的端口: 161 说明:SNMP网管 无 访问目标:所有网络设备的管理地址 是 协议:udp 源端口:0-65535 目的端口: 162 说明:SNMP网管 是 是否被外部访问 协议:tcp 源端口:0-65535 目的端口: 25 说明:smtp端口 访问源:Internet任意地址 备注:通过NAT方式 协议: tcp 源端口:0-65535 目的端口: 110 说明:pop3端口 访问源:Internet任意地址 被访问的备注:通过NAT方式 被访问的协议、端口及协议、端 说明 口及说明 协议:tcp 源端口:0-65535 目的端口: 80 说明:iis服务器 访问源:内网及internet任意ip地址 访问源:所有网络设备的管理地址 协议:udp 源端口:0-65535 目的端口: 514 说明:syslog日志 访问源:所有网络设备的管理地址 备注:对internet通过NAT方式 协议:tcp 源端口:0-65535 目的端口: 21 说明:ftp服务器 中国网通集团系统集成有限公司山东省分公司

20

…… 此处隐藏:1308字,全部文档内容请下载后查看。喜欢就下载吧 ……
市政府电子政务平台建设项目-实施建设方案v1.5 - 图文(6).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/613143.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)