市政府电子政务平台建设项目-实施建设方案v1.5 - 图文(6)
192.168.200.200 255.255.255.0 端口捆绑增加带宽 2.4 安全防护设计
为提高平台安全性,并为平台提供安全可靠的统一Internet出口,方案中使用了防火墙、VPN、IPS、终端安全防护、网络防病毒软件等安全防护技术来保证电子政务网络平台的安全可靠运行。
中国网通集团系统集成有限公司山东省分公司 16
实施方案
2.4.1 Internet出口设计
为了给平台用户提供可控制的、安全的Internet访问服务,提高平台安全性,平台设计了唯一的Internet出口,并在Internet出口上部署了防护墙、vpn网关、IPS等网络安全防护设备。
在防火墙上配置安全防护策略及NAT服务,既通过NAT技术为内部用户提供可控制的Internet访问服务,又防止了来自外部互联网的攻击威胁。此外,将门户网站等外网服务器部署在防火墙的DMZ安全区,可以在提供高速Internet访问服务的同时,为服务器提供高级别的安全防护能力。
最后部署的ips网络入侵保护系统,可以有效的检测和阻止来自Internet及不安全的远程vpn用户的网络异常流量及网络攻击行为。Ips的部署及实施需要经过嗅探模式->微调->线内模式的顺序渐进调试方式。
中国网通集团系统集成有限公司山东省分公司 17
实施方案
2.4.2 远程vpn访问设计
在核心网络中部署的SSL Vpn安全网关,使用SSL vpn技术为出差在外的移动客户端提供安全高速的内网访问服务。为出差在外的用户访问内网资源及远程办公提供了安全有效的技术保证。
2.4.3 Internet出口区设备端口及ip地址规划
出口防火墙采用带内管理方式,不需要单独的管理端口和管理地址,使用GE0/3口的设备互联地址172.16.254.2作为防火墙管理地址,GE0/2是防火墙到Internet的出口,ip地址为222.132.48.114,此外GE1/0-GE1/3全部划为一个2层vlan,用来连接DMZ区服务器,网关地址为172.16.2.1。 端口 GE0/0 GE0/2 GE0/3 GE1/0 GE1/1 GE1/2 Ip地址 192.168.0.1 222.132.48.114 172.16.254.2 172.16.2.1 掩码 255.255.255.0 说明 备用管理端口 255.255.255.248 连接Internet出口 255.255.255.252 连接内部IPS,带内管理 连接Wap视频会议服务器 255.255.255.0 连接邮件、bbs、视频点播服务器 连接外网web服务器 DMZ区服务器使用nat的方式对Internet提供服务,nat地址列表如下: 内网服务器 Wap视频会议服务器 服务器内网地址 172.16.2.2 服务器内网掩码 255.255.255.0 255.255.255.0 映射到Internet的地址 222.132.48.116 222.132.48.117 18
Mail、bbs、视频点播服务器 172.16.2.3 中国网通集团系统集成有限公司山东省分公司
实施方案
外网web服务器 172.16.2.4 255.255.255.0 222.132.48.118 IPS工作在透明模式,各接口不需要互联地址,只需要一个设备管理地址用做IPS的带外管理即可。百兆的管理口用来做带外管理,配置管理地址。GE1口用来连接Internet出口防火墙,配置成透明模式没有ip地址。GE2口用来连接内部7510E核心交换机,配置成透明模式没有ip地址。 端口 m-ethernet0/0/0 GE1 GE2 Ip地址 172.16.3.2 无,透明模式 无,透明模式 掩码 255.255.255.0 无 无 对端设备 带外管理接口, 连核心交换机8/0/33 连接出口防火墙 连接内部7510E交换机 SSL VPN侧挂在7510E核心交换机上,使用带内管理方式管理。只需要一个数据连接端口Eth0/1,即用来传输vpn数据,也用做设备的管理端口。
因为SSL VPN需要从互联网进行登录,所以需要映射到一个互联网的ip地址,设计使用ip地址222.132.48.115作为SSL VPN设备的Internet映射地址,使用https://222.132.48.115/登录SSL VPN。 端口 Eth0/1 Ip地址 172.16.3.3 掩码 255.255.255.0 对端设备 带内管理接, 连核心交换机8/0/34 内网设备 Wap视频会议服务器
SSL VPN内网地址 172.16.2.2 SSL VPN内网掩码 255.255.255.0 映射到Internet的地址 222.132.48.115 2.4.4 内网终端安全防护设计
本项目中采用了H3C智能管理平台网管软件,并使用了EAD终端管理,他们都部署在一台DELL的R900服务器上。内网用户认证模式采用802.1X,认证在接入交换机上启用。
账号分配和用户的认证策略需要和用户商量决定
2.4.5 服务器区安全设计
服务器是区整个电子政务平台的数据核心和服务提供平台,其安全性对于整个平台的可用性和稳定性至关重要。因此,在使用上述安全防护措施的同时,还要对服务器区提供单独的安全防护措施。因此在核心交换机上部署了一块千兆防火墙业务模块,可以配合核心交换机为服务器区提供额外的安全防护措施。此
中国网通集团系统集成有限公司山东省分公司
19
实施方案
外,还有部分需要对Internet提供服务的外网服务器部署在出口防护墙的DMZ安全区域内,使用Internet出口防火墙提供对DMZ区域服务器的防护。
具体安全策略为仅开放服务器所须对外提供服务的的特定网络端口,阻止
其他对服务器区的所有主动访问,服务器所需对外开放端口如下表: Mail、BBS、VOD服务器(DMZ区) 网管服务器(内网) 是否主动访是否主动是 否 问外部 访问外部 访问的协议、端口及说明 是否被外部访问 访问的协议、端口及说明 协议:udp 源端口:0-65535 目的端口: 161 说明:SNMP网管 无 访问目标:所有网络设备的管理地址 是 协议:udp 源端口:0-65535 目的端口: 162 说明:SNMP网管 是 是否被外部访问 协议:tcp 源端口:0-65535 目的端口: 25 说明:smtp端口 访问源:Internet任意地址 备注:通过NAT方式 协议: tcp 源端口:0-65535 目的端口: 110 说明:pop3端口 访问源:Internet任意地址 被访问的备注:通过NAT方式 被访问的协议、端口及协议、端 说明 口及说明 协议:tcp 源端口:0-65535 目的端口: 80 说明:iis服务器 访问源:内网及internet任意ip地址 访问源:所有网络设备的管理地址 协议:udp 源端口:0-65535 目的端口: 514 说明:syslog日志 访问源:所有网络设备的管理地址 备注:对internet通过NAT方式 协议:tcp 源端口:0-65535 目的端口: 21 说明:ftp服务器 中国网通集团系统集成有限公司山东省分公司
20
…… 此处隐藏:1308字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [高等教育]公司协助某村精准扶贫工作总结.doc
- [高等教育]高二生物知识点总结(全)
- [高等教育]苏教版数学三年级下册《解决问题的策略
- [高等教育]仪器分析课程学习心得
- [高等教育]2017年五邑大学数学与计算科学学院333
- [高等教育]人教版七年级下册语文第四单元测试题(
- [高等教育]2018年秋七年级英语上册Unit7Howmuchar
- [高等教育]2017年八年级下数学教学工作小结
- [高等教育]湖南省怀化市2019届高三统一模拟考试(
- [高等教育]四年级下册科学_基础训练及答案教材
- [高等教育]城郊煤矿西风井管路伸缩器更换施工安全
- [高等教育]昆八中20182019学年度上学期期末考试
- [高等教育]项目部各类人员任命书
- [高等教育]上市公司经营水务产业的模式
- [高等教育]人教版高二化学第一学期第三章水溶液中
- [高等教育]【中考物理第一轮复习资料】四.压强与
- [高等教育]金坑水电站报废改建工程机电设备更新改
- [高等教育]高中生物教学工作计划简易版
- [高等教育]2017年西华大学攀枝花学院(联合办学)44
- [高等教育]最新整理超短爆笑英文小笑话大全
- 优秀教师继续教育学习心得体会
- 阳历到阴历的转换
- 留守儿童教育案例分析
- 华师17春秋学期《玩教具制作与环境布置
- 测速传感器新型安装装置的现场应用
- 人教版小学数学三年级下册第四单元
- 创业个人意向书
- 山东省潍坊市2012年高考仿真试题(三)
- [恒心][好卷速递]四川省成都外国语学校
- 多少人错把好转反应当成了病情加重处理
- 中外广播电视史复习资料整理
- 江苏省扬州市江都区宜陵镇中学2014-201
- 工程造价专业毕业实习报告
- 广西师范学院心理与教育统计
- aympkrq基于 - asp的博客网站设计与开
- 建筑业外出经营相关流程操作(营改增后
- 人治 德治 法治
- [精华篇]常识判断专项训练题库
- 中国共产党为什么要实行民主集中
- 小学数学第三册第一单元试卷(A、B、C




