首頁(yè) > 優(yōu)秀范文 > 網(wǎng)絡(luò)安全內(nèi)網(wǎng)管理
時(shí)間:2023-06-27 09:38:16
序論:速發(fā)表網(wǎng)結(jié)合其深厚的文秘經(jīng)驗(yàn),特別為您篩選了11篇網(wǎng)絡(luò)安全內(nèi)網(wǎng)管理范文。如果您需要更多原創(chuàng)資料,歡迎隨時(shí)與我們的客服老師聯(lián)系,希望您能從中汲取靈感和知識(shí)!
中圖分類(lèi)號(hào):TU714文獻(xiàn)標(biāo)識(shí)碼: A 文章編號(hào):
大企業(yè)集團(tuán)的內(nèi)部網(wǎng)絡(luò)往往結(jié)構(gòu)復(fù)雜、覆蓋面大、節(jié)點(diǎn)眾多,怎樣才能做好系統(tǒng)的網(wǎng)絡(luò)信息安全工作也就成為了各數(shù)據(jù)中心急需解決的問(wèn)題。本文以某網(wǎng)絡(luò)信息安全為例,簡(jiǎn)要論述了Internet 快速發(fā)展下內(nèi)網(wǎng)系統(tǒng)的網(wǎng)絡(luò)信息安全管理。
一、內(nèi)部網(wǎng)系統(tǒng)計(jì)算機(jī)網(wǎng)絡(luò)信息面臨的安全威脅
1、網(wǎng)絡(luò)邊界的安全威脅
計(jì)算機(jī)網(wǎng)絡(luò)邊界包括:遠(yuǎn)程用戶(hù) VPN 隧道、Internet 鏈路、專(zhuān)用WAN鏈路、PSTN 撥號(hào)、電子商務(wù)網(wǎng)絡(luò)、外部網(wǎng)連接。如果內(nèi)部系統(tǒng)在此類(lèi)區(qū)域沒(méi)用一定安全防護(hù),那么其網(wǎng)絡(luò)系統(tǒng)就很可能會(huì)受到入侵者的攻擊。比如通過(guò) Sniffer 等嗅探程序探測(cè)掃描網(wǎng)絡(luò)及操作系統(tǒng)安全漏洞,如應(yīng)用操作系統(tǒng)類(lèi)型、網(wǎng)絡(luò) IP 地址、開(kāi)放哪些TCP端口號(hào)、系統(tǒng)保存的用戶(hù)名和口令等安全信息文件,并針對(duì)不同的漏洞采取相應(yīng)的攻擊程序進(jìn)行網(wǎng)絡(luò)攻擊。入侵者通過(guò)網(wǎng)絡(luò)監(jiān)聽(tīng)等獲得內(nèi)部網(wǎng)用戶(hù)用戶(hù)名、口令等假冒內(nèi)部合法身份非法登錄,竊取內(nèi)網(wǎng)重要信息。又比如說(shuō)惡意攻擊,入侵者發(fā)送大量 PING 包對(duì)內(nèi)網(wǎng)服務(wù)器進(jìn)行攻擊,造成服務(wù)器超負(fù)荷工作甚至是拒絕服務(wù)造成系統(tǒng)癱瘓。
2、內(nèi)部網(wǎng)安全威脅
內(nèi)網(wǎng)設(shè)備較為分散,而其中的用戶(hù)水平也是參差不齊,不同的承載業(yè)務(wù),迥異的安全需求,這些都造成了內(nèi)網(wǎng)安全建設(shè)的多元化和復(fù)雜性;移動(dòng)辦公用戶(hù)、遠(yuǎn)程撥號(hào)用戶(hù)、VPN 用戶(hù)、合作伙伴、分支機(jī)構(gòu)、供應(yīng)商、無(wú)線(xiàn)局域網(wǎng)等擴(kuò)展了網(wǎng)絡(luò)邊界,這讓邊界保護(hù)更為困難;蠕蟲(chóng)病毒大肆泛濫、新病毒不斷涌現(xiàn),這些讓內(nèi)網(wǎng)用戶(hù)受到損失,同時(shí),網(wǎng)絡(luò)在病毒、蠕蟲(chóng)攻擊后,不能及時(shí)隔離、阻斷;內(nèi)網(wǎng)安全防范較為脆弱,抵御不了內(nèi)外部的入侵和攻擊,安全策略無(wú)法及時(shí)分發(fā)執(zhí)行,造成安全策略形同虛設(shè);內(nèi)部網(wǎng)通過(guò) Modem、非法主機(jī)接入、無(wú)線(xiàn)網(wǎng)卡非法外聯(lián)等安全防范不到位,安全風(fēng)險(xiǎn)引入;缺乏內(nèi)網(wǎng)用戶(hù)行為監(jiān)控,造成隱私和組織機(jī)密信息泄漏。
二、內(nèi)部網(wǎng)系統(tǒng)網(wǎng)絡(luò)信息安全管理的策略
1、密碼技術(shù)
密碼技術(shù)是通過(guò)信息的變換或編碼,將機(jī)密的敏感消息變換成黑客難以讀懂的亂碼型文字,以此達(dá)到不讓黑客截獲任何有意義的信息且黑客不能偽造信息的目的。采用密碼方法可以隱蔽和保護(hù)機(jī)要消息,使未授權(quán)者不能提取信息。目前對(duì)網(wǎng)絡(luò)加密主要有三種方式:鏈路加密方式、節(jié)點(diǎn)對(duì)節(jié)點(diǎn)加密方式和端對(duì)端加密方式。一般網(wǎng)絡(luò)安全系統(tǒng)主要采取第一種方式,即鏈路加密方式。
2、防火墻技術(shù)
防火墻是一種保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)安全的技術(shù)型措施,它可以是軟件,也可以是硬件,或兩者結(jié)合。它在兩個(gè)網(wǎng)絡(luò)之間執(zhí)行訪(fǎng)問(wèn)控制策略系統(tǒng),目的是保護(hù)網(wǎng)絡(luò)不被他人侵?jǐn)_。通常,防火墻位于內(nèi)部網(wǎng)或不安全的網(wǎng)絡(luò)(Internet)之間,它就像一道門(mén)檻,通過(guò)對(duì)內(nèi)部網(wǎng)和外部網(wǎng)之間的數(shù)據(jù)流量進(jìn)行分析、檢測(cè)、篩選和過(guò)濾,控制進(jìn)出兩個(gè)方向的通信,以達(dá)到保護(hù)網(wǎng)絡(luò)的目的,實(shí)質(zhì)上是一種隔離控制的技術(shù)。通常,在單位內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間設(shè)置一個(gè)防火墻是防止非法入侵,確保單位內(nèi)部網(wǎng)絡(luò)安全有效的防范措施之一。防火墻系統(tǒng)決定了哪些內(nèi)部服務(wù)可以被外界訪(fǎng)問(wèn),外界的哪些人可以訪(fǎng)問(wèn)內(nèi)部的哪些可以訪(fǎng)問(wèn)的服務(wù),以及哪些外部服務(wù)可以被內(nèi)部人員訪(fǎng)問(wèn)。要使一個(gè)防火墻必須只允許授權(quán)的數(shù)據(jù)通過(guò),并且防火墻本身也必須能夠免于滲透。
3、網(wǎng)絡(luò)病毒防范技術(shù)
威脅計(jì)算機(jī)網(wǎng)絡(luò)的病毒多種多樣,既有單機(jī)上常見(jiàn)的計(jì)算機(jī)病毒,也有專(zhuān)門(mén)攻擊計(jì)算機(jī)網(wǎng)絡(luò)的網(wǎng)絡(luò)型病毒。計(jì)算機(jī)網(wǎng)絡(luò)一旦染上病毒,其影響要遠(yuǎn)比單機(jī)染毒更大,破壞性也更大。目前,在網(wǎng)絡(luò)環(huán)境下,較為有效的防病毒方法是 Station Lock 方法。通常,防毒概念是建立在“病毒必須執(zhí)行有限數(shù)量的程序后,才會(huì)產(chǎn)生感染”的基礎(chǔ)之上。Station Lock 方法正是根據(jù)這一特點(diǎn),辨別可能的病毒攻擊意圖,并在病毒未造成任何破壞之前進(jìn)行攔截。對(duì)付網(wǎng)絡(luò)病毒應(yīng)該重點(diǎn)立足于服務(wù)器的防毒,其防毒表現(xiàn)形式為集中式掃毒,它能實(shí)現(xiàn)實(shí)時(shí)掃描,而且軟件升級(jí)也方便。選用可靠的網(wǎng)絡(luò)防病毒軟件也是網(wǎng)絡(luò)防毒的關(guān)鍵。
三、某內(nèi)部網(wǎng)絡(luò)信息安全管理設(shè)計(jì)和實(shí)現(xiàn)
根據(jù)以上對(duì)網(wǎng)絡(luò)信息管理及安全策略研究,設(shè)計(jì)基于 Web 網(wǎng)絡(luò)信息管理安全構(gòu)架,此構(gòu)架兼顧訪(fǎng)問(wèn)控制和安全監(jiān)測(cè)兩方面。為有效管理此類(lèi)信息,利用 LDAP 目錄服務(wù)來(lái)解決網(wǎng)絡(luò)信息管理中冗余問(wèn)題以滿(mǎn)足查詢(xún)需求。該系統(tǒng)主要由管理服務(wù)器、目錄服務(wù)器、證書(shū)服務(wù)器和應(yīng)用服務(wù)器 ( 可以多個(gè) )組成。系統(tǒng)設(shè)計(jì)中遵循 PKI 規(guī)定,通過(guò)簽發(fā)各種身份證書(shū)、角色證書(shū)和權(quán)限證書(shū),實(shí)現(xiàn)層次化安全訪(fǎng)問(wèn)控制。管理服務(wù)器是一臺(tái)支持 SSL 的 Web 服務(wù)器,它提供管理界面和證書(shū)申請(qǐng)表格,承擔(dān)了訪(fǎng)問(wèn)控制的任務(wù)。用戶(hù)通過(guò)管理服務(wù)器注冊(cè)基本信息,管理服務(wù)器從目錄服務(wù)器中查詢(xún)?cè)L問(wèn)控制策略 (ACP) 信息,把用戶(hù)信息和相應(yīng)的訪(fǎng)問(wèn)控制策略送到證書(shū)服務(wù)器,證書(shū)服務(wù)器根據(jù)這些信息頒發(fā)給用戶(hù)相應(yīng)角色的證書(shū)。管理服務(wù)器和證書(shū)服務(wù)器通過(guò) LDAP 來(lái)訪(fǎng)問(wèn)目錄服務(wù)器。系統(tǒng)采用基于角色的訪(fǎng)問(wèn)控制來(lái)實(shí)現(xiàn)安全訪(fǎng)問(wèn)控制。任何人的訪(fǎng)問(wèn)行為都要遞交相應(yīng)的證書(shū),管理服務(wù)器驗(yàn)證用戶(hù)的身份以及確定用戶(hù)的訪(fǎng)問(wèn)權(quán)限,只有合法的用戶(hù)才可以訪(fǎng)問(wèn)并進(jìn)行相應(yīng)的操作。
管理服務(wù)器同時(shí)承擔(dān)著安全監(jiān)測(cè)任務(wù),它驅(qū)動(dòng)相應(yīng)的功能模塊對(duì)關(guān)鍵數(shù)據(jù)文件生成 MD5 摘要,并定時(shí)進(jìn)行摘要監(jiān)測(cè)和比較。如發(fā)現(xiàn)應(yīng)用服務(wù)器被攻擊,先報(bào)警,并通知管理員將被攻擊的應(yīng)用服務(wù)器從網(wǎng)上隔離開(kāi),以防止入侵者進(jìn)行更深入地破壞。如果是服務(wù)被破壞,則重新啟動(dòng)服務(wù);如果是關(guān)鍵數(shù)據(jù)被破壞,則進(jìn)行錯(cuò)誤定位,并用備份數(shù)據(jù)恢復(fù)被破壞的文件。所有的處理過(guò)程和結(jié)果都要生成報(bào)告通知管理人員。網(wǎng)絡(luò)信息管理系統(tǒng)的關(guān)鍵數(shù)據(jù)主要有:系統(tǒng)文件(口令文件、網(wǎng)絡(luò)啟動(dòng)文件等)、網(wǎng)絡(luò)信息服務(wù)的配置文件、關(guān)鍵業(yè)務(wù)信息等。
在構(gòu)建網(wǎng)絡(luò)安全實(shí)際技術(shù)中我們堅(jiān)持:保護(hù)網(wǎng)絡(luò)系統(tǒng)可靠性;保護(hù)網(wǎng)絡(luò)資源合法使用性;防范入侵者惡意攻擊與破壞;保護(hù)信息通過(guò)網(wǎng)上傳輸機(jī)密性、完整性及不可抵賴(lài)性;防范病毒侵害;實(shí)現(xiàn)網(wǎng)絡(luò)安全管理。建立在對(duì)信息系統(tǒng)安全需求與環(huán)境客觀分析、評(píng)估基礎(chǔ)上,在系統(tǒng)應(yīng)用性能及價(jià)格和安全保障需求之間確定“最佳平衡點(diǎn)”,讓網(wǎng)絡(luò)安全保障引入開(kāi)銷(xiāo)與它帶來(lái)相當(dāng)效益。在外部網(wǎng)絡(luò)攻擊主要來(lái)源地,即第一層網(wǎng)絡(luò)出口處部署硬件防火墻,保證外部訪(fǎng)問(wèn)只到 Web、應(yīng)用服務(wù)器層。第二層網(wǎng)絡(luò)出口處部署 VPN、硬件防火墻來(lái),利用 VPN 加密技術(shù)及安全認(rèn)證機(jī)制,實(shí)現(xiàn)數(shù)據(jù)在網(wǎng)絡(luò)傳輸真實(shí)性、機(jī)密性、完整性及可靠性,保證只有授權(quán)用戶(hù)才可訪(fǎng)問(wèn)內(nèi)部網(wǎng)絡(luò)。此外,對(duì)來(lái)自第二、三、四層內(nèi)部網(wǎng)絡(luò)攻擊,通過(guò)網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)(IDS)作防火墻補(bǔ)充,動(dòng)態(tài)監(jiān)視網(wǎng)絡(luò)流過(guò)所有數(shù)據(jù)包,識(shí)別來(lái)自本網(wǎng)段內(nèi)、其他網(wǎng)段及外部網(wǎng)絡(luò)全部攻擊,解決來(lái)自防火墻內(nèi)由于用戶(hù)誤操作或內(nèi)部人員惡意攻擊所帶來(lái)的安全威脅。為減少由于安全事故造成的損失,在系統(tǒng)設(shè)備及相關(guān)鏈路等物理安全保護(hù)方面采取必要數(shù)據(jù)庫(kù)服務(wù)器冗余與備份、線(xiàn)路冗余備份、異地容災(zāi)等措施。
四、結(jié)論
信息安全是個(gè)綜合性課題,涉及技術(shù)、立法、管理、使用等多方面,對(duì)網(wǎng)絡(luò)信息安全保護(hù)有更高要求,也讓網(wǎng)絡(luò)信息安全學(xué)科地位更重要,網(wǎng)絡(luò)信息安全在將來(lái)必然會(huì)隨著網(wǎng)絡(luò)應(yīng)用不斷發(fā)展。
1概述
醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)(Hospital Internal Wireless Networks),既包括允許用戶(hù)在醫(yī)院內(nèi)部范圍內(nèi)建立遠(yuǎn)距離無(wú)線(xiàn)連接的網(wǎng)絡(luò)。
2009 年,國(guó)家新醫(yī)改政策出臺(tái),其中信息系統(tǒng)首次成為我國(guó)醫(yī)療衛(wèi)生體系建設(shè)的重要支撐。醫(yī)院信息系統(tǒng)經(jīng)過(guò)多年的發(fā)展,已經(jīng)由以財(cái)務(wù)為核心的階段過(guò)渡到以臨床信息系統(tǒng)為核心的階段,因此越來(lái)越多的醫(yī)院開(kāi)始應(yīng)用無(wú)線(xiàn)網(wǎng)絡(luò),實(shí)施以患者為核心的無(wú)線(xiàn)醫(yī)療信息系統(tǒng)。隨著無(wú)線(xiàn)網(wǎng)絡(luò)技術(shù)的日趨成熟,醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)在全球范圍內(nèi)醫(yī)療行業(yè)中的應(yīng)用已經(jīng)成為了一種趨勢(shì),在今后的醫(yī)院應(yīng)用中將會(huì)越來(lái)越廣泛。通過(guò)無(wú)線(xiàn)醫(yī)療信息系統(tǒng)的應(yīng)用,既拉近了與患者之間的距離,提高了醫(yī)療服務(wù)的效率和質(zhì)量,也加強(qiáng)了醫(yī)院的綜合管理。
2醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的安全風(fēng)險(xiǎn)
隨著醫(yī)院對(duì)無(wú)線(xiàn)醫(yī)療信息系統(tǒng)應(yīng)用的不斷深入,醫(yī)院對(duì)于內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的依賴(lài)程度也越來(lái)越深。醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)作為原有醫(yī)院內(nèi)部有線(xiàn)網(wǎng)絡(luò)的補(bǔ)充,擴(kuò)展了有線(xiàn)網(wǎng)絡(luò)的應(yīng)用范圍,但是也將相對(duì)封閉的醫(yī)院內(nèi)部有線(xiàn)局域網(wǎng)絡(luò)環(huán)境轉(zhuǎn)變成了相對(duì)開(kāi)放式的網(wǎng)絡(luò)環(huán)境。其安全性不僅影響到醫(yī)院內(nèi)部無(wú)線(xiàn)醫(yī)療信息系統(tǒng)的使用,同樣也影響到與其相連的有線(xiàn)網(wǎng)絡(luò)環(huán)境中應(yīng)用的其他醫(yī)院信息系統(tǒng)。因此醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的安全將直接影響到醫(yī)院整體信息系統(tǒng)的安全。醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)一旦被破壞,將會(huì)造成醫(yī)院信息系統(tǒng)的數(shù)據(jù)被竊取、網(wǎng)絡(luò)癱瘓、醫(yī)療業(yè)務(wù)被中斷等等一系列嚴(yán)重的后果。由于醫(yī)院醫(yī)療數(shù)據(jù)的敏感性,以及無(wú)線(xiàn)網(wǎng)絡(luò)通過(guò)無(wú)線(xiàn)信號(hào)傳輸?shù)奶匦裕沟冕t(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)面臨的安全風(fēng)險(xiǎn)越來(lái)越突出。
根據(jù)相關(guān)運(yùn)行情況分析, 醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)主要存在以下安全問(wèn)題:①非法AP的接入:無(wú)線(xiàn)網(wǎng)絡(luò)易于訪(fǎng)問(wèn)和配置簡(jiǎn)單的特性,使醫(yī)院內(nèi)部網(wǎng)絡(luò)管理員和信息安全管理員非常頭痛。因?yàn)槿魏稳硕伎梢酝ㄟ^(guò)自己購(gòu)買(mǎi)的AP利用現(xiàn)有有線(xiàn)網(wǎng)絡(luò),繞過(guò)授權(quán)而連入醫(yī)院內(nèi)部網(wǎng)絡(luò)。用戶(hù)通過(guò)非法的AP接入手段,可能會(huì)給醫(yī)院整體內(nèi)部網(wǎng)絡(luò)帶來(lái)很大的安全隱患。②非授權(quán)用戶(hù)的接入:非授權(quán)用戶(hù)往往利用各類(lèi)無(wú)線(xiàn)網(wǎng)絡(luò)的攻擊工具搜索并入侵,從而造成很?chē)?yán)重的后果。非授權(quán)用戶(hù)的入侵會(huì)造成網(wǎng)絡(luò)流量被占用,導(dǎo)致網(wǎng)絡(luò)速度大大變慢,降低網(wǎng)絡(luò)帶寬利用率;某些非授權(quán)用戶(hù)會(huì)進(jìn)行非法篡改,導(dǎo)致醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)內(nèi)的合法用戶(hù)無(wú)法正常登陸;更有部分非授權(quán)用戶(hù)會(huì)進(jìn)行網(wǎng)絡(luò)竊聽(tīng)和數(shù)據(jù)盜竊,對(duì)病人以及醫(yī)院整體造成相當(dāng)大的損失。③服務(wù)和性能的影響:醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的傳輸帶寬是有限的,由于物理層的開(kāi)銷(xiāo),無(wú)線(xiàn)網(wǎng)絡(luò)的實(shí)際最高有效吞吐量?jī)H為標(biāo)準(zhǔn)的50%。醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的帶寬可以被幾種方式吞噬,造成服務(wù)和性能的影響:如果攻擊者從以太網(wǎng)發(fā)送大量的Ping流量,就會(huì)輕易地吞噬AP的帶寬;如果發(fā)送廣播流量,就會(huì)同時(shí)阻塞多個(gè)AP;傳輸較大的數(shù)據(jù)文件或者運(yùn)行復(fù)雜的系統(tǒng)都會(huì)產(chǎn)生很大的網(wǎng)絡(luò)流量負(fù)載。④地址欺騙和會(huì)話(huà)攔截:由于醫(yī)院內(nèi)部使用無(wú)線(xiàn)網(wǎng)絡(luò)環(huán)境,攻擊者可以通過(guò)地址欺騙幀去重定向數(shù)據(jù)流和使ARP表變得混亂。通過(guò)一些技術(shù)手段,攻擊者可以獲得站點(diǎn)的地址,這些地址可以被用來(lái)惡意攻擊時(shí)使用。攻擊者還可以通過(guò)截獲會(huì)話(huà),通過(guò)監(jiān)測(cè)AP,然后裝扮成AP進(jìn)入,攻擊者可以進(jìn)一步獲取認(rèn)證身份信息從而進(jìn)入網(wǎng)絡(luò)。⑤數(shù)據(jù)安全問(wèn)題:由于無(wú)線(xiàn)網(wǎng)絡(luò)的信號(hào)是以開(kāi)放的方式在空間中傳送的,非法用戶(hù)、黑客、惡意攻擊者等會(huì)通過(guò)破解用戶(hù)的無(wú)線(xiàn)網(wǎng)絡(luò)的安全設(shè)置,冒充合法識(shí)別的身份進(jìn)入無(wú)線(xiàn)網(wǎng)絡(luò)進(jìn)行非法操作,進(jìn)行竊聽(tīng)和截取,從而達(dá)到不法操作或破壞信息的目的,從而給醫(yī)院帶來(lái)相對(duì)應(yīng)的損失。
3醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的安全防護(hù)目標(biāo)
早期的無(wú)線(xiàn)網(wǎng)絡(luò)標(biāo)準(zhǔn)安全性并不完善,技術(shù)上存在一些安全漏洞。隨著使用的推廣,更多的專(zhuān)家參與了無(wú)線(xiàn)標(biāo)準(zhǔn)的制定,使其安全技術(shù)迅速成熟起來(lái)。具體地講,為了有效保障無(wú)線(xiàn)網(wǎng)絡(luò)的安全性,就必須實(shí)現(xiàn)以下幾個(gè)安全目標(biāo):①提供接入控制:通過(guò)驗(yàn)證用戶(hù),授權(quán)接入特定的資源,同時(shí)拒絕為未經(jīng)授權(quán)的用戶(hù)提供接入。②確保連接的保密與完好:利用強(qiáng)有力的加密和校驗(yàn)技術(shù),防止未經(jīng)授權(quán)的用戶(hù)竊聽(tīng)、插入或修改通過(guò)無(wú)線(xiàn)網(wǎng)絡(luò)傳輸?shù)臄?shù)據(jù)。③防止拒絕服務(wù)攻擊:確保不會(huì)有用戶(hù)占用某個(gè)接入點(diǎn)的所有可用帶寬,從而影響其他用戶(hù)的正常接入。
4醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的安全防護(hù)技術(shù)
無(wú)線(xiàn)網(wǎng)絡(luò)的安全技術(shù)這幾年得到了快速的發(fā)展和應(yīng)用,下面是目前業(yè)界常見(jiàn)的無(wú)線(xiàn)網(wǎng)絡(luò)安全技術(shù):
4.1服務(wù)區(qū)標(biāo)識(shí)符(SSID)匹配 SSID(Service Set Identifier)將一個(gè)無(wú)線(xiàn)網(wǎng)絡(luò)分為幾個(gè)不同的子網(wǎng)絡(luò),每一個(gè)子網(wǎng)絡(luò)都有其對(duì)應(yīng)的身份標(biāo)識(shí)(SSID),只有無(wú)線(xiàn)終端設(shè)置了配對(duì)的SSID才接入相應(yīng)的子網(wǎng)絡(luò)。所以可以認(rèn)為SSID是一個(gè)簡(jiǎn)單的口令,提供了口令認(rèn)證機(jī)制,實(shí)現(xiàn)了一定的安全性。
4.2無(wú)線(xiàn)網(wǎng)卡物理地址(MAC)過(guò)濾 每個(gè)無(wú)線(xiàn)工作站網(wǎng)卡都由唯一的物理地址(MAC)標(biāo)識(shí),該物理地址編碼方式類(lèi)似于以太網(wǎng)物理地址。網(wǎng)絡(luò)管理員可在無(wú)線(xiàn)網(wǎng)絡(luò)訪(fǎng)問(wèn)點(diǎn)AP中維護(hù)一組(不)允許通過(guò)AP訪(fǎng)問(wèn)網(wǎng)絡(luò)地址列表,以實(shí)現(xiàn)基于物理地址的訪(fǎng)問(wèn)過(guò)濾。
4.3無(wú)線(xiàn)接入點(diǎn)(AP)隔離 AP(Access Point)隔離類(lèi)似于有線(xiàn)網(wǎng)絡(luò)的VLAN,將所有的無(wú)線(xiàn)客戶(hù)端設(shè)備完全隔離,使之只能訪(fǎng)問(wèn)AP連接的固定網(wǎng)絡(luò)。該方法多用于對(duì)酒店和機(jī)場(chǎng)等公共熱點(diǎn)(Hot Spot)的架設(shè),讓接入的無(wú)線(xiàn)客戶(hù)端保持隔離,提供安全的網(wǎng)絡(luò)接入。
4.4有線(xiàn)等效保密(WEP、WEP2) WEP(Wired Equivalent Privacy),IEEE80211.b標(biāo)準(zhǔn)規(guī)定的一種被稱(chēng)為有線(xiàn)等效保密的可選加密方案,其目的是為無(wú)線(xiàn)網(wǎng)絡(luò)提供與有線(xiàn)網(wǎng)絡(luò)相同級(jí)別的安全保護(hù)。WEP是采用靜態(tài)的有線(xiàn)等同保密密鑰的基本安全方式。WEP2,是根據(jù)WEP的特性,為了提供更高的無(wú)線(xiàn)網(wǎng)絡(luò)安全性技術(shù)而產(chǎn)生。該技術(shù)相比WEP算法,將WEP密鑰的長(zhǎng)度由40位加長(zhǎng)到128位,初始化向量的長(zhǎng)度由24位加長(zhǎng)到128位。
4.5端口訪(fǎng)問(wèn)控制技術(shù)(IEEE802.1x)和可擴(kuò)展認(rèn)證協(xié)議(EAP) IEEE802.1x提出基于端口進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制的安全性標(biāo)準(zhǔn),利用物理層特性對(duì)連接到網(wǎng)絡(luò)端口的設(shè)備進(jìn)行身份認(rèn)證。如果認(rèn)證失敗,則禁止該設(shè)備訪(fǎng)問(wèn)網(wǎng)絡(luò)資源。
IEEE 802.1x引入了PPP協(xié)議定義的可擴(kuò)展認(rèn)證協(xié)議(EAP)。作為可擴(kuò)展認(rèn)證協(xié)議,EAP可以采用MD5,一次性口令,智能卡,公共密鑰等等更多的認(rèn)證機(jī)制,從而提供更高級(jí)別的安全。
4.6無(wú)線(xiàn)網(wǎng)絡(luò)訪(fǎng)問(wèn)保護(hù)(WPA、WPA2) WPA(Wifi Protected Access),率先使用802.11i中的加密技術(shù)-TKIP (Temporal Key Integrity Protocol),這項(xiàng)技術(shù)可大幅解決802.11原先使用WEP所隱藏的安全問(wèn)題。
WPA2是基于WPA的一種新的加密方式,向后兼容,支持更高級(jí)的AES加密,能夠更好地解決無(wú)線(xiàn)網(wǎng)絡(luò)的安全問(wèn)題。
4.7高級(jí)的無(wú)線(xiàn)網(wǎng)絡(luò)安全標(biāo)準(zhǔn)(IEEE 802.11i) IEEE 802.11i安全標(biāo)準(zhǔn)是為了增強(qiáng)無(wú)線(xiàn)網(wǎng)絡(luò)的數(shù)據(jù)加密和認(rèn)證性能,定義了RSN(Robust Security Network)的概念,并且針對(duì)WEP加密機(jī)制的各種缺陷做了多方面的改進(jìn)。IEEE 802.11i規(guī)定使用802.1x認(rèn)證和密鑰管理方式,在數(shù)據(jù)加密方面,定義了TKIP、CCMP和WRAP三種加密機(jī)制,使得無(wú)線(xiàn)網(wǎng)絡(luò)的安全程度大大提高。
5醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的安全實(shí)現(xiàn)
5.1合理放置無(wú)線(xiàn)設(shè)備 無(wú)線(xiàn)網(wǎng)絡(luò)的信號(hào)是在空氣中傳播的,任一無(wú)線(xiàn)終端進(jìn)入了設(shè)備信號(hào)的覆蓋范圍,都有可能連接到該無(wú)線(xiàn)網(wǎng)絡(luò)。所以醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)安全的第一步就是,合理規(guī)劃AP的放置,掌控信號(hào)覆蓋范圍。在架設(shè)無(wú)線(xiàn)AP之前,必須選定一個(gè)合理的放置位置,以便能夠限制信號(hào)在覆蓋區(qū)以外的傳輸距離。最好放在需要覆蓋的區(qū)域中心,盡量減少信號(hào)泄露到區(qū)域外。
5.2無(wú)線(xiàn)網(wǎng)絡(luò)加密,建立用戶(hù)認(rèn)證 對(duì)于醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的進(jìn)行加密,建立用戶(hù)認(rèn)證,設(shè)置相關(guān)登錄用戶(hù)名和密碼,而且要定期進(jìn)行變更,使非法用戶(hù)不能登錄到無(wú)線(xiàn)設(shè)備,修改相關(guān)參數(shù)。實(shí)際上對(duì)無(wú)線(xiàn)網(wǎng)絡(luò)來(lái)說(shuō),加密更像是一種威懾。加密可細(xì)分為兩種類(lèi)型:數(shù)據(jù)保密業(yè)務(wù)和業(yè)務(wù)流保密業(yè)務(wù)。只有使用特定的無(wú)線(xiàn)網(wǎng)絡(luò)加密方式,才會(huì)在降低方便性的情況下,提高安全性。
5.3 SSID設(shè)置 無(wú)線(xiàn) AP 默認(rèn)的設(shè)置會(huì)廣播SSID,接入終端可以通過(guò)掃描獲知附近存在哪些可用的無(wú)線(xiàn)網(wǎng)絡(luò),例如WINDOWS自帶掃描功能,可以將能聯(lián)系到的所有無(wú)線(xiàn)網(wǎng)絡(luò)的 SSID 羅列出來(lái)。因此,設(shè)置AP不廣播SSID,并將SSID的名字構(gòu)造成一個(gè)不容易猜解的長(zhǎng)字符串,同時(shí)設(shè)置SSID隱藏起來(lái),接入端就不能通過(guò)系統(tǒng)自帶的功能掃描到這個(gè)實(shí)際存在的無(wú)線(xiàn)網(wǎng)絡(luò),即便他知道有一個(gè)無(wú)線(xiàn)網(wǎng)絡(luò)存在,但猜不出 SSID 全名也是無(wú)法接入到這個(gè)網(wǎng)絡(luò)中去,以此保證醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)的安全。
5.4 MAC地址過(guò)濾 MAC 地址過(guò)濾在有線(xiàn)網(wǎng)絡(luò)安全措施中是一種常見(jiàn)的安全防范手段,因此其操作方法也和在有線(xiàn)網(wǎng)絡(luò)中操作交換機(jī)的方式一致。通過(guò)無(wú)線(xiàn)控制器將指定的無(wú)線(xiàn)網(wǎng)卡的MAC 地址下發(fā)到各個(gè)AP中,或者直接存儲(chǔ)在無(wú)線(xiàn)控制器中,或者在AP交換機(jī)端進(jìn)行設(shè)置。
5.5 SSL VPN 進(jìn)行數(shù)據(jù)加密和訪(fǎng)問(wèn)控制 由于在實(shí)際醫(yī)療活動(dòng)中,為了滿(mǎn)足診斷、科研及教學(xué)需要,必須經(jīng)常大量采集、、利用各種醫(yī)療數(shù)據(jù)。由于原有醫(yī)院網(wǎng)絡(luò)的相對(duì)封閉性,絕大多數(shù)的應(yīng)用系統(tǒng)采用的都是未經(jīng)加密的數(shù)據(jù)包進(jìn)行數(shù)據(jù)交換,但是醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)是相對(duì)開(kāi)放性的網(wǎng)絡(luò),入侵者通過(guò)對(duì)無(wú)線(xiàn)信號(hào)中數(shù)據(jù)包的偵聽(tīng)與解析,使得醫(yī)療信息泄漏成為了醫(yī)院不得不面對(duì)的問(wèn)題。SSL VPN 即指采用SSL 協(xié)議來(lái)實(shí)現(xiàn)遠(yuǎn)程接入的一種VPN技術(shù)。SSL VPN 基于瀏覽器的認(rèn)證方式,能兼容醫(yī)院主流的無(wú)線(xiàn)終端設(shè)備操作系統(tǒng),如Windows、Android、IOS,而VPN 的方式又能保證醫(yī)院信息系統(tǒng)的正常運(yùn)行。SSL VPN在解決醫(yī)院無(wú)線(xiàn)網(wǎng)絡(luò)數(shù)據(jù)加密的同時(shí),最大限度地保障了醫(yī)院信息系統(tǒng)的投資。
5.6核心網(wǎng)絡(luò)隔離 一旦攻擊者進(jìn)入無(wú)線(xiàn)網(wǎng)絡(luò),它將成為進(jìn)一步入侵其他系統(tǒng)的起點(diǎn)。很多網(wǎng)絡(luò)都有一套經(jīng)過(guò)精心設(shè)置的安全設(shè)備作為網(wǎng)絡(luò)的外殼,以防止非法攻擊, 但是在外殼保護(hù)的網(wǎng)絡(luò)內(nèi)部確是非常的脆弱容易受到攻擊的。無(wú)線(xiàn)網(wǎng)絡(luò)可以通過(guò)簡(jiǎn)單配置就可快速地接入網(wǎng)絡(luò)主干,但這樣會(huì)使網(wǎng)絡(luò)暴露在攻擊者面前。所以必須將無(wú)線(xiàn)網(wǎng)絡(luò)同易受攻擊的核心網(wǎng)絡(luò)進(jìn)行一定的安全隔離保護(hù),應(yīng)將醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)布置在核心網(wǎng)絡(luò)防護(hù)外殼的外面, 如防火墻、網(wǎng)閘等安全設(shè)備的外面,接入訪(fǎng)問(wèn)核心網(wǎng)絡(luò)采用SSL VPN等方式。
5.7入侵檢測(cè)系統(tǒng)(IDS) IDS(Intrusion Detection Systems)入侵檢測(cè)系統(tǒng),不是只針對(duì)無(wú)線(xiàn)網(wǎng)絡(luò)檢測(cè)的系統(tǒng),同樣也適用于有線(xiàn)網(wǎng)絡(luò)。入侵檢測(cè)技術(shù)可以把無(wú)線(xiàn)網(wǎng)絡(luò)的安全管理能力擴(kuò)展到安全審計(jì)、安全檢測(cè)、攻擊識(shí)別和響應(yīng)等范疇。這樣不僅提高了網(wǎng)絡(luò)的信息安全基礎(chǔ)結(jié)構(gòu)的完整性,而且?guī)椭鷮?duì)付惡意用戶(hù)對(duì)整體醫(yī)院網(wǎng)絡(luò)內(nèi)其他用戶(hù)的攻擊。依照醫(yī)院無(wú)線(xiàn)應(yīng)用系統(tǒng)的安全策略,對(duì)網(wǎng)絡(luò)及信息系統(tǒng)的運(yùn)行狀況進(jìn)行監(jiān)視,發(fā)現(xiàn)各種攻擊企圖、攻擊行為及攻擊結(jié)果,以保證網(wǎng)絡(luò)系統(tǒng)資源的完整性、可用性和機(jī)密性。
5.8終端準(zhǔn)入控制 終端準(zhǔn)入控制主要為了在用戶(hù)訪(fǎng)問(wèn)網(wǎng)絡(luò)之前確保用戶(hù)的身份信任關(guān)系。利用終端準(zhǔn)入控制,醫(yī)院能夠減少對(duì)系統(tǒng)運(yùn)作的部分干擾,因?yàn)樗軌蚍乐挂讚p主機(jī)接入網(wǎng)絡(luò)。在終端利用醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)接入之前,首先要檢查它是否符合制定的策略,可疑主機(jī)或有問(wèn)題的主機(jī)將被隔離或限制接入。這樣不但可以防止這些主機(jī)成為蠕蟲(chóng)和病毒攻擊的目標(biāo),還可以防止這些主機(jī)成為傳播病毒的源頭,保證只有在滿(mǎn)足終端準(zhǔn)入控制策略的無(wú)線(xiàn)終端設(shè)備才能接入醫(yī)院網(wǎng)絡(luò)。
6結(jié)論
隨著無(wú)線(xiàn)網(wǎng)絡(luò)越來(lái)越受到普及,本文淺析了醫(yī)院內(nèi)部無(wú)線(xiàn)網(wǎng)絡(luò)存在的幾種安全隱患,并探討了對(duì)應(yīng)的幾種防范策略??偟膩?lái)說(shuō),世界上不存在絕對(duì)安全的網(wǎng)絡(luò),任何單一的安全技術(shù)都不能滿(mǎn)足無(wú)線(xiàn)網(wǎng)絡(luò)持續(xù)性的安全需求,只有增強(qiáng)安全防范意識(shí),綜合應(yīng)用多種安全技術(shù),根據(jù)不同的醫(yī)院自身應(yīng)用的特點(diǎn),選擇相應(yīng)的安全防范措施,通過(guò)技術(shù)管理和使用方法上的不斷改進(jìn),才能實(shí)現(xiàn)醫(yī)院無(wú)線(xiàn)網(wǎng)絡(luò)的安全運(yùn)行。
參考文獻(xiàn):
[1]Zerone無(wú)線(xiàn)安全團(tuán)隊(duì).無(wú)線(xiàn)網(wǎng)絡(luò)黑客攻防[J].中國(guó)鐵道出版社,2011(10).
我局建立健全了電子政務(wù)內(nèi)網(wǎng)領(lǐng)導(dǎo)體制和工作機(jī)制,制定了《公文網(wǎng)上交換工作制度》、《電子政務(wù)內(nèi)網(wǎng)安全保密制度》、《縣食品藥品監(jiān)管局電子政務(wù)內(nèi)網(wǎng)管理制度》和《電子政務(wù)內(nèi)網(wǎng)管理員職責(zé)》,明確由副局長(zhǎng)專(zhuān)門(mén)分管電子政務(wù)內(nèi)網(wǎng)工作,辦公室主任負(fù)責(zé)電子政務(wù)內(nèi)網(wǎng)日常管理工作,由責(zé)公文網(wǎng)上交換、信息維護(hù)和設(shè)備管理。
二、硬件管理及網(wǎng)絡(luò)安全
2014年,我局一是嚴(yán)格安裝黨政網(wǎng)管中心的要求,電子政務(wù)內(nèi)網(wǎng)實(shí)行專(zhuān)機(jī)專(zhuān)用,嚴(yán)格執(zhí)行公文網(wǎng)上交換機(jī)與互聯(lián)網(wǎng)等外部網(wǎng)絡(luò)物理隔離、公文網(wǎng)上交換用戶(hù)名和密碼使用管理規(guī)定,嚴(yán)格維護(hù)網(wǎng)絡(luò)的安全;二是配備了必要的安全防護(hù)設(shè)施并確定為管理人員,該同志熟悉內(nèi)網(wǎng)管理,并認(rèn)真參加相關(guān)培訓(xùn)。三是內(nèi)網(wǎng)計(jì)算機(jī)上沒(méi)有安裝游戲或與工作無(wú)的程序,確保內(nèi)網(wǎng)安全;四是認(rèn)真做好電子政務(wù)內(nèi)網(wǎng)終端設(shè)備的防病毒工作,配備隔離卡和防病毒軟件,軟件及時(shí)升級(jí),及時(shí)給系統(tǒng)打補(bǔ)丁,及時(shí)更新病毒庫(kù),經(jīng)檢測(cè),沒(méi)有測(cè)到內(nèi)網(wǎng)計(jì)算機(jī)上有病毒、木馬等有害程序;五是禁止在電子政務(wù)內(nèi)網(wǎng)計(jì)算機(jī)上不隨意使用來(lái)歷不明或攜帶病毒的光盤(pán)、U盤(pán)等移動(dòng)存儲(chǔ)設(shè)備禁止在電子政務(wù)內(nèi)網(wǎng)計(jì)算機(jī)之間交叉使用U盤(pán)等移動(dòng)存儲(chǔ)設(shè)備;禁止在沒(méi)有防護(hù)措施的情況下將國(guó)際互聯(lián)網(wǎng)等公共信息網(wǎng)絡(luò)上的數(shù)據(jù)拷貝到電子政務(wù)內(nèi)網(wǎng)系統(tǒng);禁止在內(nèi)網(wǎng)終端上使用具有無(wú)線(xiàn)互聯(lián)的設(shè)備。六是內(nèi)網(wǎng)計(jì)算機(jī)與互聯(lián)網(wǎng)等網(wǎng)絡(luò)物理隔離,沒(méi)有接入過(guò)互聯(lián)網(wǎng)。
中圖分類(lèi)號(hào):TP393.18 文獻(xiàn)標(biāo)識(shí)碼:A文章編號(hào):1007-9599(2012)05-0000-02
一、引言
大部分企業(yè)網(wǎng)管人員至今仍對(duì)內(nèi)網(wǎng)威脅不重視,他們認(rèn)為只要做好內(nèi)外網(wǎng)物理隔離,或在內(nèi)外網(wǎng)間部署好網(wǎng)關(guān)、防火墻等安全防護(hù)產(chǎn)品,網(wǎng)絡(luò)安全就能萬(wàn)無(wú)一失。內(nèi)網(wǎng)安全僅依賴(lài)管理措施,極少采用技術(shù)手段進(jìn)行防護(hù)。中國(guó)國(guó)家信息安全測(cè)評(píng)認(rèn)證中心的調(diào)查結(jié)果表明,信息安全問(wèn)題主要來(lái)自泄密和內(nèi)部人員犯罪,而非病毒和外來(lái)黑客引起。因此進(jìn)一步分析企業(yè)內(nèi)網(wǎng)威脅及防治技術(shù),構(gòu)建內(nèi)網(wǎng)安全防護(hù)模型顯得愈發(fā)重要。
二、基于行為的內(nèi)網(wǎng)威脅分析
隨著信息、通信技術(shù)的發(fā)展,企業(yè)內(nèi)部網(wǎng)絡(luò)的應(yīng)用越來(lái)越復(fù)雜,內(nèi)網(wǎng)大多數(shù)的應(yīng)用都是企業(yè)核心內(nèi)容,需嚴(yán)格保密,一旦出現(xiàn)、破壞的事件,后果將不堪設(shè)想,內(nèi)網(wǎng)出現(xiàn)問(wèn)題甚至能夠?qū)е抡麄€(gè)企業(yè)癱瘓。
企業(yè)內(nèi)網(wǎng)威脅除了由系統(tǒng)缺陷引起的安全隱患,大部分是由于企業(yè)內(nèi)部人員安全意識(shí)不足,基于行的內(nèi)網(wǎng)威脅,具體表現(xiàn)在:
(一)移動(dòng)存儲(chǔ)介質(zhì)管理的不規(guī)范:如數(shù)據(jù)拷貝不受限、違規(guī)交叉使用、單位和個(gè)人持有不區(qū)分等,特別是在與非計(jì)算機(jī)間、內(nèi)部與互聯(lián)網(wǎng)計(jì)算機(jī)間交叉使用,導(dǎo)致計(jì)算機(jī)或內(nèi)部工作計(jì)算機(jī)感染木馬病毒。
(二)服務(wù)端口過(guò)多開(kāi)放:黑客一般是通過(guò)掃描端口獲取信息,確定主機(jī)運(yùn)行的服務(wù),然后再尋找相關(guān)服務(wù)或程序漏洞,最后通過(guò)漏洞服務(wù)或程序的端口攻擊目標(biāo)主機(jī)。
(三)賬號(hào)口令管理不嚴(yán):黑客攻擊的目的是為了非法獲取系統(tǒng)訪(fǎng)問(wèn)權(quán)限,一旦取得賬戶(hù)口令,他們就可以順利登陸到目標(biāo)系統(tǒng),進(jìn)行犯罪活動(dòng)。
(四)用戶(hù)權(quán)限分配不合理:用戶(hù)權(quán)限往往未被限制,即授予其所需要的最小權(quán)限。攻擊者就利用用戶(hù)過(guò)高的權(quán)限進(jìn)行攻擊。
(五)使用盜版、破解軟件等:盜版軟件通過(guò)破解、反編譯等手段得到軟件程序源代碼,修改源代碼往往影響到軟件模塊結(jié)構(gòu)之間的邏輯性,導(dǎo)致一些軟件漏洞的出現(xiàn),黑客也常用一些工具來(lái)搜索存有漏洞的計(jì)算機(jī)來(lái)確定攻擊目標(biāo)。
(六)內(nèi)部的網(wǎng)絡(luò)攻擊。有的員工為了泄私憤、或被策反成為敵方間諜,成為單位泄密者或破壞者。由于這些員工對(duì)單位內(nèi)部的網(wǎng)絡(luò)架構(gòu)熟悉,可利用管理上的漏洞,侵入他人計(jì)算機(jī)進(jìn)行破壞。
(七)網(wǎng)管人員工作量過(guò)大、專(zhuān)業(yè)水平不夠高、工作責(zé)任心差;用戶(hù)操作失誤,可能會(huì)損壞網(wǎng)絡(luò)設(shè)備如主機(jī)硬件等,誤刪除文件和數(shù)據(jù)、誤格式化硬盤(pán)等,都將構(gòu)成內(nèi)網(wǎng)嚴(yán)重威脅。
三、內(nèi)網(wǎng)威脅檢測(cè)技術(shù)
內(nèi)外網(wǎng)隔離、防火墻、IDS及其他針對(duì)外部網(wǎng)絡(luò)的訪(fǎng)問(wèn)控制系統(tǒng),能夠有效防范來(lái)自網(wǎng)絡(luò)外部的進(jìn)攻。但對(duì)于企業(yè)內(nèi)部的信息保密問(wèn)題,卻一直沒(méi)有很好的防范措施:內(nèi)部人員可以輕松地將計(jì)算機(jī)中的機(jī)密信息通過(guò)網(wǎng)絡(luò)、存儲(chǔ)介質(zhì)或打印等方式泄露。當(dāng)前,可通過(guò)主流技術(shù)對(duì)內(nèi)網(wǎng)威脅進(jìn)行檢測(cè):
(一)準(zhǔn)入控制技術(shù)。目前,防范終端安全威脅可采用多種準(zhǔn)入控制技術(shù)主動(dòng)監(jiān)控桌面電腦的安全狀態(tài)和管理狀態(tài),將不安全的電腦隔離,進(jìn)行修復(fù)。使準(zhǔn)入控制技術(shù)與傳統(tǒng)的網(wǎng)絡(luò)安全技術(shù)如防火墻、防病毒技術(shù)有機(jī)結(jié)合,改變“被動(dòng)的、以事件驅(qū)動(dòng)”為特征的傳統(tǒng)內(nèi)網(wǎng)安全管理模式,變被動(dòng)防御為主動(dòng)防御,有效促進(jìn)內(nèi)網(wǎng)規(guī)范化建設(shè)。
(二)網(wǎng)絡(luò)安全防范技術(shù)及監(jiān)控手段的集成??蓪⒎阑饓夹g(shù)、漏洞掃描技術(shù)、入侵檢測(cè)技術(shù)和安全管理、安全監(jiān)測(cè)和安全控制集成與融合,實(shí)現(xiàn)對(duì)內(nèi)部網(wǎng)絡(luò)的安全防范。網(wǎng)絡(luò)安全監(jiān)測(cè)需要監(jiān)測(cè)非授權(quán)外聯(lián)、非授權(quán)接入及非法入侵、非授權(quán)信息存取,對(duì)重要數(shù)據(jù)進(jìn)行重點(diǎn)保護(hù)、重點(diǎn)信息進(jìn)行重點(diǎn)監(jiān)測(cè),對(duì)可疑人物、可疑事件跟蹤監(jiān)測(cè)。
(三)網(wǎng)絡(luò)安全監(jiān)控。控制網(wǎng)絡(luò)設(shè)備的運(yùn)行狀態(tài),對(duì)網(wǎng)絡(luò)安全監(jiān)測(cè)事件實(shí)時(shí)響應(yīng);這樣不僅能及時(shí)發(fā)現(xiàn)安全域內(nèi)潛在的網(wǎng)絡(luò)安全威脅,減少網(wǎng)絡(luò)安全事故的發(fā)生,而且能做到對(duì)安全事故的及時(shí)解決。
(四)建立用戶(hù)行為審計(jì)。對(duì)用戶(hù)網(wǎng)絡(luò)行為進(jìn)行審計(jì),包括:審計(jì)登錄主機(jī)的用戶(hù)、登錄時(shí)間、退出時(shí)間等有詳細(xì)記錄;對(duì)重點(diǎn)數(shù)據(jù)操作的全過(guò)程審計(jì);對(duì)發(fā)現(xiàn)可疑操作如多次嘗試用戶(hù)名和密碼的行為,及時(shí)報(bào)警并采取必要的安全措施如關(guān)機(jī)等。
四、內(nèi)網(wǎng)安全防護(hù)模型
在內(nèi)網(wǎng)威脅檢測(cè)技術(shù)的基礎(chǔ)上,建設(shè)一個(gè)多層次的網(wǎng)絡(luò)安全防護(hù)體系,使得安全管理員能夠全面掌握網(wǎng)絡(luò)的運(yùn)行狀況,掌握網(wǎng)絡(luò)的應(yīng)用流量狀況,掌握網(wǎng)絡(luò)中發(fā)生的安全事件,并在網(wǎng)絡(luò)出現(xiàn)異?;虬l(fā)生可疑事件時(shí)能夠方便快捷地對(duì)數(shù)據(jù)進(jìn)行深入分析,從而實(shí)現(xiàn)對(duì)內(nèi)部網(wǎng)的全方位安全監(jiān)控,提高對(duì)安全事件的監(jiān)控和響應(yīng)處理能力。
(一)網(wǎng)絡(luò)準(zhǔn)入控制與終端安全防護(hù)系統(tǒng)。將安全策略及多種安全防護(hù)技術(shù)等結(jié)合起來(lái),構(gòu)成一個(gè)統(tǒng)一終端安全防護(hù)系統(tǒng)。包括安全策略制定與下發(fā)、桌面終端的管理與控制、認(rèn)證與授權(quán)、合規(guī)與審計(jì)。實(shí)現(xiàn)對(duì)進(jìn)入內(nèi)網(wǎng)的控制和安全策略符合診斷控制,提高企業(yè)終端安全管理水平。
(二)威脅分析監(jiān)控系統(tǒng)。能盡早檢測(cè)出新的未知惡意軟件,對(duì)數(shù)據(jù)泄漏快速響應(yīng)。能通過(guò)檢測(cè)網(wǎng)絡(luò)中的破壞性應(yīng)用程序和服務(wù)程序,節(jié)省帶寬和資源;通過(guò)集中式管理,使威脅和事件信息管理更為容易。
(三)網(wǎng)絡(luò)流量分析系統(tǒng)。通過(guò)該系統(tǒng)捕獲并分析網(wǎng)絡(luò)中傳輸?shù)臄?shù)據(jù)包,有效反映網(wǎng)絡(luò)通訊狀況,幫助網(wǎng)管人員快速準(zhǔn)確定位故障點(diǎn)并解決網(wǎng)絡(luò)故障,并快速排查網(wǎng)絡(luò)故障,從而提高網(wǎng)絡(luò)性能,規(guī)避網(wǎng)絡(luò)安全風(fēng)險(xiǎn),增大網(wǎng)絡(luò)可用性?xún)r(jià)值,并確保整個(gè)網(wǎng)絡(luò)的持續(xù)可靠運(yùn)行。
(四)用戶(hù)行為審計(jì)系統(tǒng)。及時(shí)分析用戶(hù)行為日志的審計(jì),可發(fā)現(xiàn)可疑的信息,并重點(diǎn)跟蹤監(jiān)測(cè)。有助于發(fā)現(xiàn)網(wǎng)絡(luò)中的薄弱環(huán)節(jié)及可疑因素;有助于提高企業(yè)用戶(hù)的網(wǎng)絡(luò)安全意識(shí),也是對(duì)網(wǎng)絡(luò)安全破壞分子的震懾。
五、結(jié)束語(yǔ)
本文首先分析了基于行為的企業(yè)內(nèi)網(wǎng)安全威脅,探討了當(dāng)前內(nèi)網(wǎng)威脅檢測(cè)技術(shù),設(shè)計(jì)了一套對(duì)網(wǎng)絡(luò)準(zhǔn)入控制、終端安全防護(hù)、流量分析、用戶(hù)行為審計(jì)等內(nèi)網(wǎng)威脅檢測(cè)和管理的網(wǎng)絡(luò)安全防護(hù)模型。使得企業(yè)可以全面了解網(wǎng)絡(luò)的運(yùn)行狀況以及安全事件信息,為安全管理中心和安全事件審計(jì)提供信息和證據(jù)。
參考文獻(xiàn):
[關(guān)鍵詞] 網(wǎng)絡(luò)系統(tǒng)安全;安全管理;管理制度;木桶原理
doi : 10 . 3969 / j . issn . 1673 - 0194 . 2017. 05. 088
[中圖分類(lèi)號(hào)] R197.3;TP309 [文獻(xiàn)標(biāo)識(shí)碼] A [文章編號(hào)] 1673 - 0194(2017)05- 0164- 03
0 引 言
隨著新醫(yī)改的不斷深入,作為其重要支柱之一的醫(yī)院信息系統(tǒng)建設(shè)進(jìn)入了高速發(fā)展的快車(chē)道,成為醫(yī)院日常醫(yī)療工作和管理工作的基礎(chǔ)平臺(tái)。2013年,我院新建了醫(yī)院信息系統(tǒng)項(xiàng)目,包括機(jī)房建設(shè)、網(wǎng)絡(luò)建設(shè)、軟件系統(tǒng)建設(shè)、硬件建設(shè)等部分。醫(yī)院特點(diǎn)決定醫(yī)院信息系統(tǒng)必須365*24小時(shí)不間斷正常運(yùn)行,網(wǎng)絡(luò)、系統(tǒng)軟硬件的損壞和故障,或者是數(shù)據(jù)信息泄露,都會(huì)醫(yī)院帶來(lái)不可估量的損失,影響患者正常就診,甚至危及醫(yī)院的生存和發(fā)展。因此,構(gòu)建安全的醫(yī)院網(wǎng)絡(luò)系統(tǒng),保障系統(tǒng)和信息系統(tǒng)安全,是各醫(yī)院都很關(guān)心的問(wèn)題。
醫(yī)院網(wǎng)絡(luò)安全系統(tǒng)是個(gè)系統(tǒng)工程,其符合“木桶原理”,系統(tǒng)的安全程度取決于最短的那塊板,我院從硬件、網(wǎng)絡(luò)、系統(tǒng)、審計(jì)監(jiān)管、防病毒、安全制度等各個(gè)方面采取了多種措施,保障了信息系統(tǒng)安全、網(wǎng)絡(luò)安全。
1 網(wǎng)絡(luò)系統(tǒng)安全
1.1 鏈路安全
為避免核心網(wǎng)絡(luò)系統(tǒng)單點(diǎn)故障,提高網(wǎng)絡(luò)系統(tǒng)的健壯性、容錯(cuò)性和性能,我院在網(wǎng)絡(luò)核心層采用了H3C的IRF2(Intelligent Resilient Framework,智能彈性架構(gòu))技術(shù), IRF2將兩臺(tái)華三10508核心交換機(jī)通過(guò)IRF物理端口連接在一起,虛擬化成一臺(tái)邏輯核心交換設(shè)備,集合了兩臺(tái)設(shè)備的硬件資源和軟件處理能力,實(shí)現(xiàn)兩臺(tái)設(shè)備的統(tǒng)一簡(jiǎn)化管理和不間斷維護(hù),提高了網(wǎng)絡(luò)對(duì)突發(fā)事故的自動(dòng)容錯(cuò)能力,最大程序降低了網(wǎng)絡(luò)的失效時(shí)間,提高了鏈路的利用率和轉(zhuǎn)發(fā)效率。
在核心層10580交換機(jī)與會(huì)聚層5800交換機(jī)間采用萬(wàn)兆光纖交叉互聯(lián),線(xiàn)路間做鏈路聚合,增加鏈路帶寬、實(shí)現(xiàn)鏈路傳輸彈性和冗余。同時(shí),核心交換機(jī)與會(huì)聚層交換機(jī)全部配備雙電源和雙風(fēng)扇組,雙電源分別插兩路不同PDU電源插痤,盡量避免單點(diǎn)故障。
1.2 網(wǎng)絡(luò)層次分明,方便管理
數(shù)據(jù)中心服務(wù)器到所有的桌面終端計(jì)算機(jī)最多通過(guò)三層網(wǎng)絡(luò),即核心層、會(huì)聚層和接入層,三層網(wǎng)絡(luò)交換機(jī)各師其職,層次分明。核心層是網(wǎng)絡(luò)的高速交換主干,負(fù)責(zé)數(shù)據(jù)轉(zhuǎn)發(fā);匯聚層提供基于策略的連接,是網(wǎng)絡(luò)接入層和核心層的“中介”,工作站接入核心層前須先做匯聚,實(shí)施策略、安全、工作組接入、虛擬局域網(wǎng)(VLAN)之間的路由、源地址或目的地址過(guò)濾等多種功能,減輕核心層設(shè)備的負(fù)荷;接入層提供工作站接入網(wǎng)絡(luò)功能。同時(shí),我院每棟業(yè)務(wù)樓都建設(shè)了網(wǎng)絡(luò)設(shè)備間,安裝了空調(diào)和不間斷電源,統(tǒng)一管理該樓內(nèi)所有的會(huì)聚層和接入層交換機(jī),保證所有的設(shè)備都有良好的運(yùn)行環(huán)境,同時(shí)便于管理和維護(hù)。
1.3 劃分VLAN,提高性能和安全性
醫(yī)院信息系統(tǒng)服務(wù)主要以訪(fǎng)問(wèn)數(shù)據(jù)庫(kù)服務(wù)器為主,數(shù)據(jù)縱向訪(fǎng)問(wèn)多,橫向少,同時(shí),我院許多樓又都綜合了門(mén)診住院醫(yī)療系統(tǒng)、醫(yī)技系統(tǒng)等,我們根據(jù)其特點(diǎn),將網(wǎng)絡(luò)按樓宇劃分為10多個(gè)VLAN子網(wǎng),并將有特殊需求的應(yīng)用(如財(cái)務(wù)科賬務(wù)專(zhuān)網(wǎng)等),單獨(dú)劃分VLAN。通過(guò)VLAN劃分,控制廣播范圍,抑制廣播風(fēng)暴,提高了局域網(wǎng)的整體性能和安全性。
1.4 網(wǎng)絡(luò)核心層安裝防火墻板卡與IPS板卡,保證服務(wù)器區(qū)安全
醫(yī)院服務(wù)器區(qū)是醫(yī)院系統(tǒng)運(yùn)行核心,一旦被侵入或感染病毒,將影響醫(yī)院的正常醫(yī)療業(yè)務(wù),影響病人就診,我院每日門(mén)診人次3 000多人,住院患者1 600多人,數(shù)據(jù)庫(kù)出問(wèn)題,將造成重大的社會(huì)影響和嚴(yán)重后果,故我們?cè)诤诵膶尤A三10 508交換機(jī)上安裝了SecBlade FW Enhanced增強(qiáng)型防火墻業(yè)務(wù)處理板卡和PS插卡,設(shè)定了防入侵和攻擊的規(guī)則,過(guò)濾非法數(shù)據(jù),防范病毒確保服務(wù)器區(qū)安全。
1.5 智能網(wǎng)管中心
隨著網(wǎng)絡(luò)應(yīng)用越來(lái)越復(fù)雜,網(wǎng)絡(luò)安全控制、性能優(yōu)化、運(yùn)營(yíng)管理等問(wèn)題成為困擾用戶(hù)的難題,并直接決定了醫(yī)院核心業(yè)務(wù)能否順利開(kāi)展。我們采用了專(zhuān)門(mén)的網(wǎng)管系統(tǒng),通過(guò)軟件的靈活控制,與相應(yīng)的硬件設(shè)備配合,建立了網(wǎng)絡(luò)安全控制中心、性能優(yōu)化中心和運(yùn)營(yíng)管理中心。通過(guò)網(wǎng)管系統(tǒng),我們能實(shí)時(shí)監(jiān)管網(wǎng)絡(luò)的運(yùn)行情況,監(jiān)管網(wǎng)絡(luò)的故障和報(bào)警,監(jiān)管和分配網(wǎng)絡(luò)流量,優(yōu)化網(wǎng)絡(luò)性能,使整個(gè)網(wǎng)絡(luò)可管可控。我院網(wǎng)絡(luò)管理員常用的網(wǎng)管功能有資源管理、拓?fù)涔芾砗凸收希ǜ婢?事件)管理等。
網(wǎng)管系統(tǒng)的資源管理可管理網(wǎng)絡(luò)設(shè)備、接口,顯示設(shè)備的詳細(xì)信息和接口詳細(xì)信息和實(shí)時(shí)性能狀態(tài); 拓?fù)涔芾砜勺詣?dòng)發(fā)現(xiàn)全網(wǎng)設(shè)備的拓?fù)湟晥D,通過(guò)拓?fù)鋱D能夠清晰地看到醫(yī)院網(wǎng)絡(luò)的狀態(tài),包括運(yùn)行是否正常、網(wǎng)絡(luò)帶寬、連通等。
故障(告警/事件)管理,是網(wǎng)管系統(tǒng)的核心功能之一,包括設(shè)備告警、網(wǎng)管站告警、網(wǎng)絡(luò)性能監(jiān)視告警、終端安全異常告警等,告警事件可通過(guò)手機(jī)短信或E-mail郵件的方式,及時(shí)通知管理員,實(shí)現(xiàn)遠(yuǎn)程網(wǎng)絡(luò)的監(jiān)控和管理。
1.6 醫(yī)院內(nèi)網(wǎng)、外網(wǎng)間隔離和訪(fǎng)問(wèn)通道
醫(yī)院內(nèi)部的網(wǎng)絡(luò)分為醫(yī)院辦公外網(wǎng)(用于日常辦公,可上互聯(lián)網(wǎng))和業(yè)務(wù)內(nèi)網(wǎng),為保證醫(yī)院內(nèi)部網(wǎng)絡(luò)業(yè)務(wù)系統(tǒng)安全,防止非法入侵、病毒攻擊等醫(yī)院業(yè)務(wù)網(wǎng)與互聯(lián)網(wǎng)必須物理隔離,同時(shí),因醫(yī)院內(nèi)部眾多軟件廠(chǎng)商、服務(wù)器廠(chǎng)商、網(wǎng)絡(luò)設(shè)備、安全廠(chǎng)商,需要遠(yuǎn)程維護(hù)內(nèi)網(wǎng)設(shè)備,業(yè)務(wù)網(wǎng)和互聯(lián)網(wǎng)之間須有個(gè)能訪(fǎng)問(wèn)的通道,我們采用了SSL VPN+網(wǎng)閘+堡壘機(jī)的方式實(shí)現(xiàn)了遠(yuǎn)程安全登錄和物理隔離。
(1)在醫(yī)院外網(wǎng)防火墻和醫(yī)院內(nèi)網(wǎng)防火墻之間安裝了網(wǎng)神SecSIS 3600網(wǎng)閘,利用其“數(shù)據(jù)擺渡”的工作方式,開(kāi)放須訪(fǎng)問(wèn)的端口,實(shí)現(xiàn)物理隔離。
(2)h程用戶(hù)通過(guò)SSL VPN接入到醫(yī)院外網(wǎng)。利用SSL 的私密性、確認(rèn)性、可靠性、易用性特性,在遠(yuǎn)程用戶(hù)和我院外網(wǎng)間建立起專(zhuān)用的VPN加密隧道。在SSL VPN中,將用戶(hù)的登錄設(shè)定為自動(dòng)跳轉(zhuǎn)到堡壘機(jī),通過(guò)堡壘機(jī)再訪(fǎng)問(wèn)相關(guān)的設(shè)備和電腦,實(shí)現(xiàn)遠(yuǎn)程訪(fǎng)問(wèn)有監(jiān)管有記錄有審計(jì),可管可控。
2 服務(wù)器和存儲(chǔ)備份安全
系統(tǒng)服務(wù)器雙機(jī)備份常用的是采用雙機(jī)冷備份或通過(guò)心跳線(xiàn)熱備份的方式實(shí)現(xiàn)。我院結(jié)合自身設(shè)備特點(diǎn),采用了賽門(mén)特克Veritas Cluster Server技術(shù),在IBM刀片機(jī)上建了一個(gè)N+1 VCS集群,即多臺(tái)服務(wù)器對(duì)應(yīng)一臺(tái)備份機(jī),當(dāng)其中一臺(tái)出現(xiàn)問(wèn)題,都會(huì)自動(dòng)切換到備機(jī),實(shí)時(shí)快速,同時(shí)節(jié)約了備份機(jī)。兩套IBM DS5020存儲(chǔ)陣列(一臺(tái)在主機(jī)房、一臺(tái)在備份機(jī)房)通過(guò)光纖直連,采用remote mirror遠(yuǎn)程鏡像備份技術(shù),將主機(jī)房存儲(chǔ)的實(shí)時(shí)數(shù)據(jù)復(fù)制到備份存儲(chǔ)系統(tǒng),提供于業(yè)務(wù)連續(xù)性和災(zāi)難恢復(fù)的復(fù)制功能。
3 保證操作系統(tǒng)安全
操作系統(tǒng)是軟件系統(tǒng)基礎(chǔ),保證其安全是必須的。我們對(duì)服務(wù)器進(jìn)行了主機(jī)加固,關(guān)閉了不必要的服務(wù),安裝了賽門(mén)鐵克防火墻、賽門(mén)鐵克網(wǎng)絡(luò)版殺毒軟件,萊恩塞克內(nèi)網(wǎng)安全管理系統(tǒng)等來(lái)保證內(nèi)網(wǎng)服務(wù)器和工作站操作系統(tǒng)安全。其中內(nèi)網(wǎng)管理系統(tǒng)控制和監(jiān)管了移動(dòng)介質(zhì)的使用,屏蔽了未經(jīng)授權(quán)的移動(dòng)介質(zhì)接入網(wǎng)絡(luò),避免了醫(yī)院數(shù)據(jù)的外泄及感染病毒,同時(shí),還能對(duì)內(nèi)網(wǎng)中每一個(gè)計(jì)算機(jī)進(jìn)行遠(yuǎn)程的桌面管理、資產(chǎn)管理、配置管理和系統(tǒng)管理等。
4 核心設(shè)備配置修改和訪(fǎng)問(wèn)安全
服務(wù)器在注冊(cè)表中關(guān)閉了遠(yuǎn)程訪(fǎng)問(wèn)功能, 網(wǎng)絡(luò)交換機(jī)都關(guān)閉了TELNET功能,關(guān)閉命令: undo telnet server enable通過(guò)網(wǎng)絡(luò)堡壘機(jī)可視化的web管理界面統(tǒng)一配置和管理所有服務(wù)器和交換機(jī),利用堡壘機(jī)可控制、可審計(jì)、可記錄、可追溯的特性,保證對(duì)服務(wù)器和交換機(jī)的安全管理,避免配置和修改服務(wù)器、交換機(jī)時(shí)不慎造成故障。
5 數(shù)據(jù)庫(kù)和網(wǎng)絡(luò)安全審計(jì)系統(tǒng)
為了保障網(wǎng)絡(luò)和數(shù)據(jù)不受來(lái)自外部和內(nèi)部用戶(hù)的入侵和破壞,我院通過(guò)旁?huà)炷J浇尤肓藬?shù)據(jù)庫(kù)和網(wǎng)絡(luò)安全審計(jì)系統(tǒng),實(shí)時(shí)收集和監(jiān)控網(wǎng)絡(luò)、數(shù)據(jù)庫(kù)中的系統(tǒng)狀態(tài)、安全事件、活動(dòng),以便集中報(bào)警、記錄、分析、處理,實(shí)現(xiàn)“事前評(píng)估―事中監(jiān)控―事后審計(jì)”,對(duì)數(shù)據(jù)庫(kù)和網(wǎng)絡(luò)中的操作和更改進(jìn)行追溯和還原。
6 健全安全管理制度,加強(qiáng)執(zhí)行
建立了嚴(yán)格的規(guī)范的規(guī)章制度,規(guī)范網(wǎng)絡(luò)管理、維護(hù)人員的各種行為,保障網(wǎng)絡(luò)安全。如建立了“中心機(jī)房管理制度”“機(jī)房設(shè)備操作制度”“機(jī)房出入制度”“設(shè)備巡查制度”“工作站操作制度”等。
作為專(zhuān)注于信息安全領(lǐng)域的專(zhuān)業(yè)研發(fā)企業(yè),信安寶在入網(wǎng)管理、網(wǎng)絡(luò)安全、文檔安全、文檔透明加密、云加密技術(shù)、客戶(hù)端防護(hù)、打印安全與管理、整體數(shù)據(jù)防泄漏防護(hù)(DLP)等應(yīng)用方向擁有國(guó)際領(lǐng)先的科技,產(chǎn)品完全擁有自主知識(shí)產(chǎn)權(quán),并有眾多創(chuàng)新和專(zhuān)有技術(shù),信安之星系列產(chǎn)品是聚幾十位專(zhuān)家工程師十余年研發(fā)之力而成就的完整信息安全解決方案,有數(shù)以千計(jì)的用戶(hù)應(yīng)用積累以及實(shí)施經(jīng)驗(yàn),為廣大用戶(hù)提供全方位的、可靠的信息安全屏障。
信安之星(iSecStar)內(nèi)網(wǎng)管理系統(tǒng)(企業(yè)版、高級(jí)版、入網(wǎng)管理版、文檔加密版、定制版)是多功能多應(yīng)用的內(nèi)網(wǎng)管理系統(tǒng),主要滿(mǎn)足十大內(nèi)網(wǎng)管理需要:入網(wǎng)管理、上網(wǎng)管理、文檔防護(hù)、U盤(pán)管理、打印管理、補(bǔ)丁更新、行為管理、桌面管理、設(shè)備管理、系統(tǒng)運(yùn)維,另外還有資產(chǎn)管理、網(wǎng)絡(luò)防護(hù)、高級(jí)拓展功能等,全面解決辦公網(wǎng)絡(luò)關(guān)聯(lián)的安全、防護(hù)、管理、監(jiān)控、運(yùn)維等問(wèn)題。
信安之星(iSecStar)打印管理系統(tǒng)(企業(yè)版、高級(jí)版)滿(mǎn)足當(dāng)前重安全,控成本、信息化、移動(dòng)、集約辦公管理需要的新一代打印監(jiān)控管理系統(tǒng)。
信安之星(iSecStar)U盤(pán)安全管理系統(tǒng)(企業(yè)版、高級(jí)版)是專(zhuān)業(yè)用來(lái)規(guī)范企業(yè)或組織內(nèi)的U盤(pán)使用,保護(hù)U盤(pán)及數(shù)據(jù)安全的軟件系統(tǒng)。
2.校園網(wǎng)的安全隱患
影響校園網(wǎng)安全的因素很多。校園網(wǎng)一般分為校園內(nèi)網(wǎng)、校園外網(wǎng)、提供各種服務(wù)的服務(wù)器群,內(nèi)網(wǎng)主要包括:教學(xué)網(wǎng)、圖書(shū)館網(wǎng)、辦公自動(dòng)化網(wǎng)絡(luò)、財(cái)務(wù)網(wǎng);而外網(wǎng)則是實(shí)現(xiàn)內(nèi)網(wǎng)與Internet的對(duì)接,服務(wù)器群提供各自服務(wù)。根據(jù)對(duì)校園網(wǎng)絡(luò)的基本結(jié)構(gòu)的剖析,可以得出結(jié)論,校園網(wǎng)的安全問(wèn)題來(lái)自以下幾個(gè)方面:
2.1TCP/IP協(xié)議簇的安全性與操作系統(tǒng)的安全漏洞。
TCP/IP及其許多網(wǎng)絡(luò)協(xié)議本身在設(shè)計(jì)之初并未全面考慮安全性問(wèn)題,隨著網(wǎng)絡(luò)技術(shù)的發(fā)展與普及,協(xié)議的安全性問(wèn)題日益突出。
目前使用的操作系統(tǒng),包括Windows系列,Unix系列都不同程度上存在安全漏洞,對(duì)網(wǎng)絡(luò)構(gòu)成威脅。
2.2來(lái)自外部的威脅
校園網(wǎng)與Internet相聯(lián),極易受到外部人員的攻擊,一旦攻擊成功,將有可能造成極大破壞。而校園網(wǎng)用戶(hù)密集,速度快、規(guī)模大的特點(diǎn),也使得安全問(wèn)題容易被放大,影響更加嚴(yán)重。
2.3來(lái)自?xún)?nèi)部的安全隱患
(1)病毒、木馬的威脅。由于校園內(nèi)部使用網(wǎng)絡(luò)的人員復(fù)雜,水平良莠不齊,在進(jìn)行數(shù)據(jù)交換或數(shù)據(jù)上傳、下載時(shí)可能造成病毒、木馬在內(nèi)網(wǎng)中的傳播、泛濫。
(2)寬松、開(kāi)放的網(wǎng)絡(luò)環(huán)境也使得內(nèi)網(wǎng)容易遭受攻擊。由于教學(xué)、科研的特點(diǎn),使得一些新技術(shù)、新應(yīng)用在校園網(wǎng)上實(shí)施的時(shí)候不能施加過(guò)多的限制,這也可能會(huì)造成內(nèi)網(wǎng)受到攻擊。
(3)活躍而密集的用戶(hù)群也是校園網(wǎng)不安全的因素之一。數(shù)量眾多、具有一定的計(jì)算機(jī)方面的知識(shí)、無(wú)窮的探索精神而安全觀念淡薄的學(xué)生也可能會(huì)對(duì)校園網(wǎng)造成一定程度的威脅。
2.4管理制度不健全、管理人員與維護(hù)力量不足成為校園網(wǎng)安全的一大隱患。
校園網(wǎng)的建設(shè)和管理對(duì)校園網(wǎng)安全的關(guān)注度通常不高,安全意識(shí)不強(qiáng),管理制度不健全,對(duì)于管理與維護(hù)方面的投資也不大,網(wǎng)絡(luò)中心的人員只能保證網(wǎng)絡(luò)正常運(yùn)行,對(duì)于安全問(wèn)題無(wú)暇顧及。管理不到位,校園內(nèi)可能出現(xiàn)各種網(wǎng)絡(luò)并存,鐵通、電信、光纖內(nèi)網(wǎng)混搭,成為攻擊者避開(kāi)防火墻進(jìn)行攻擊的跳板。
3.校園網(wǎng)安全策略
安全策略是指在某個(gè)安全區(qū)域內(nèi),用于所有與安全相關(guān)活動(dòng)的一套規(guī)則。安全有效的安全策略,可以最大程度降低校園網(wǎng)受到攻擊而造成性能下降、失效、泄密、數(shù)據(jù)丟失的可能性。安全策略包括嚴(yán)格的管理、先進(jìn)的技術(shù)和行之有效的管理制度。
3.1防火墻控制策略
防火墻是一種保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)安全的技術(shù)性措施,是用來(lái)阻止網(wǎng)絡(luò)黑客進(jìn)入內(nèi)部網(wǎng)的屏障。防火墻分為專(zhuān)門(mén)設(shè)備構(gòu)成的硬件防火墻和運(yùn)行在服務(wù)器或計(jì)算機(jī)上的軟件防火墻。無(wú)論哪一種,防火墻通常都安置在網(wǎng)絡(luò)邊界上,根據(jù)系統(tǒng)管理員設(shè)置的訪(fǎng)問(wèn)控制規(guī)則,對(duì)數(shù)據(jù)流進(jìn)行過(guò)濾,通過(guò)網(wǎng)絡(luò)通信監(jiān)控系統(tǒng)隔離內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),以阻檔來(lái)自外部網(wǎng)絡(luò)的入侵。防火墻是Internet安全的最基本組成部分。
3.2訪(fǎng)問(wèn)控制策略
訪(fǎng)問(wèn)控制策略是網(wǎng)絡(luò)安全防范和保護(hù)的主要策略,其任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和非法訪(fǎng)問(wèn)。各種網(wǎng)絡(luò)安全策略必須相互配合才能真正起到保護(hù)作用,而訪(fǎng)問(wèn)控制是保證網(wǎng)絡(luò)安全最重要的核心策略之一。訪(fǎng)問(wèn)控制策略包括入網(wǎng)訪(fǎng)問(wèn)控制策略、操作權(quán)限控制策略、目錄安全控制策略、屬性安全控制策略、網(wǎng)絡(luò)服務(wù)器安全控制策略、網(wǎng)絡(luò)監(jiān)測(cè)、鎖定控制策略和防火墻控制策略等7個(gè)方面的內(nèi)容。
3.3入侵檢測(cè)系統(tǒng)(IDS,Intrusion Detection System)
入侵檢測(cè)系統(tǒng)是為保證計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全而設(shè)計(jì)的一種用于檢測(cè)違反安全策略行為的技術(shù),它能夠及時(shí)發(fā)現(xiàn)并報(bào)告網(wǎng)絡(luò)中未授權(quán)的訪(fǎng)問(wèn)或異?,F(xiàn)象。違反安全策略的行為,主要是指入侵和濫用--通常將非法用戶(hù)的違規(guī)訪(fǎng)問(wèn)行為稱(chēng)為入侵,將合法用戶(hù)的違規(guī)訪(fǎng)問(wèn)行為稱(chēng)為濫用。
入侵檢測(cè)使用兩種基本的檢測(cè)技術(shù):特征檢測(cè)與異常檢測(cè)。前者常常是對(duì)網(wǎng)上流動(dòng)的數(shù)據(jù)內(nèi)容進(jìn)行分析,找出\"黑客\"攻擊的表征。后者往往是對(duì)網(wǎng)絡(luò)上的數(shù)據(jù)流量進(jìn)行分析,找出表現(xiàn)異常的網(wǎng)絡(luò)通信。功能簡(jiǎn)單的入侵檢測(cè)系統(tǒng)可能只使用這兩種技術(shù)中的一種。
3.4對(duì)病毒、木馬定期查殺
由于頻繁的數(shù)據(jù)交換,網(wǎng)絡(luò)中數(shù)據(jù)的上傳下載以及校園網(wǎng)使用者的水平良莠不齊,給病毒、木馬在網(wǎng)絡(luò)中的傳播提供了機(jī)會(huì),所以應(yīng)選擇合適的網(wǎng)絡(luò)殺毒軟件,及時(shí)更新病毒庫(kù),定期對(duì)病毒、木馬進(jìn)行查殺。
天津醫(yī)院外網(wǎng)安全建設(shè)分析
1硬件防火墻外網(wǎng)是要鏈接到Internet上的,所以網(wǎng)絡(luò)安全尤為重要,硬件防火墻是必不可少的。通過(guò)硬件防火墻的設(shè)置,可以進(jìn)行包括過(guò)濾和狀態(tài)檢測(cè),過(guò)濾掉一些IP地址和有威脅的程序不進(jìn)入辦公網(wǎng)絡(luò)。硬件防火墻針對(duì)病毒入侵的原理,可以做出相應(yīng)的策略,從源頭上確保網(wǎng)絡(luò)安全。
2網(wǎng)絡(luò)管理軟件網(wǎng)絡(luò)管理軟件提供網(wǎng)絡(luò)系統(tǒng)的配置、故障、性能及網(wǎng)絡(luò)用戶(hù)分布方面的基本管理,也就是說(shuō),網(wǎng)絡(luò)管理的各種功能最終會(huì)體現(xiàn)在網(wǎng)絡(luò)管理軟件的各種功能的實(shí)現(xiàn)上,軟件是網(wǎng)絡(luò)管理的“靈魂”,也是網(wǎng)絡(luò)管理系統(tǒng)的核心。
通過(guò)網(wǎng)絡(luò)管理軟件網(wǎng)管人員可以控制流量,設(shè)置不同用戶(hù)訪(fǎng)問(wèn)的網(wǎng)址和使用的應(yīng)用程序,設(shè)置不同時(shí)間可以訪(fǎng)問(wèn)的網(wǎng)址,以及屏蔽掉一些游戲、股票等非工作需要的程序??梢詫?shí)時(shí)監(jiān)控客戶(hù)端的網(wǎng)絡(luò)行為,查看是否有非工作內(nèi)容的操作。定期備份日志,保證辦公網(wǎng)正常有序的工作。
管理制度
當(dāng)政府網(wǎng)絡(luò)部署無(wú)線(xiàn)系統(tǒng)后
與性能相關(guān)的各項(xiàng)技術(shù)指標(biāo)則成為建設(shè)之重
用戶(hù)背景
深圳市司法局成立于1980年11月,是市政府主管司法行政的工作部門(mén),其主要職能是貫徹、執(zhí)行國(guó)家司法行政工作的方針、政策和法律、法規(guī),負(fù)責(zé)起草涉及本市司法行政工作的法規(guī)及規(guī)章的草案,制訂本市司法行政工作的中長(zhǎng)期規(guī)劃和年度工作計(jì)劃,并監(jiān)督實(shí)施。
用戶(hù)需求
深圳市司法局初期為辦公大廈搭建了一套有線(xiàn)網(wǎng)絡(luò)系統(tǒng)。該網(wǎng)絡(luò)系統(tǒng)是深圳市司法局內(nèi)部辦公網(wǎng)絡(luò),承載司法局內(nèi)部重要信息和機(jī)密文件,并支撐深圳市司法局電子政務(wù)系統(tǒng)的運(yùn)行。因此,需要絕對(duì)的安全。
內(nèi)部網(wǎng)絡(luò)不允許任何來(lái)自?xún)?nèi)網(wǎng)、外網(wǎng)的安全威脅。而隨著業(yè)務(wù)延伸和應(yīng)用多元化,封閉式內(nèi)部網(wǎng)絡(luò)已經(jīng)無(wú)法滿(mǎn)足業(yè)務(wù)需求。因此,深圳市司法局決定構(gòu)建一套與業(yè)務(wù)網(wǎng)絡(luò)完全獨(dú)立的外網(wǎng)系統(tǒng),以滿(mǎn)足更多的應(yīng)用需求。
深圳市司法局要求新網(wǎng)絡(luò)必須絕對(duì)獨(dú)立,以使物理層與業(yè)務(wù)網(wǎng)隔離,從而完全杜絕所有來(lái)自?xún)?nèi)、外網(wǎng)絡(luò)的隱患。新網(wǎng)絡(luò)必須靈活可用,還需要作為原有網(wǎng)絡(luò)的補(bǔ)充和延伸。此外,除能夠?yàn)閮?nèi)部工作人員以及外來(lái)人員提供服務(wù)外,還需要滿(mǎn)足高速度、高穩(wěn)定、高安全、高可用等性能。
解決方案
針對(duì)深圳市司法局的需求,他們決定采用無(wú)線(xiàn)網(wǎng)絡(luò)。并以高性能三層千兆交換機(jī)GSM7312作為深圳市司法局外
網(wǎng)的核心交換機(jī),直接連接服務(wù)器,通過(guò)防火墻接入Internet,同時(shí)向下連接工作組智能交換機(jī)FS726T。
GSM7312提供12個(gè)10/100/1000M RJ-45端口(所有端口支持自協(xié)商和MDI/MDIX線(xiàn)纜自適應(yīng)),12個(gè)MiniGBIC (SFP) 插槽可提供千兆光纖的連接(每一個(gè)1000Base-T與對(duì)應(yīng)的MiniGBIC端口共享使用)。靈活的端口配置為深圳市司法局組建外網(wǎng)提供了極大的靈活性。
通過(guò)GSM7312的光纖接口,以千兆光纖連接樓層機(jī)房的工作組交換機(jī)FS726T。FS726T具有24個(gè)10/100 Mbps端口,2個(gè)10/100/1000 Mbps RJ-45上聯(lián)端口和1個(gè)可選用光纖連接的SFP插槽。
無(wú)線(xiàn)接入點(diǎn)采用WG302 AP,其具IEEE 802.11g的特性,使得在Turbo模式下能最高支持108Mbps高速。WG302內(nèi)置了專(zhuān)為企業(yè)而設(shè)置的AutoCell技術(shù),保證強(qiáng)勁的RF射頻管理和控制。WG302支持WPA、801.1x,能充分保證內(nèi)網(wǎng)安全。
深圳司法局所在的天平大廈每層面積1000平米左右,共22層,通過(guò)信號(hào)測(cè)試并根據(jù)應(yīng)用需求,可以在每個(gè)樓層的不同位置設(shè)置數(shù)量不等的WG302作為無(wú)線(xiàn)接入點(diǎn),以保證接入效果和覆蓋面積。通過(guò)WG302內(nèi)置的AutoCell技術(shù)可輕松調(diào)控?zé)o線(xiàn)性能。
為了使整個(gè)網(wǎng)絡(luò)便于管理,深圳司法局采用了ProSafe NMS100,可以與任何一種使用工業(yè)標(biāo)準(zhǔn)的簡(jiǎn)單網(wǎng)管協(xié)議(SNMP)的可網(wǎng)管設(shè)備一起運(yùn)作,如二層交換機(jī) 、三層交換機(jī)、無(wú)線(xiàn)AP、傳統(tǒng)的路由器、服務(wù)器和打印機(jī)等。
NMS100可幫助深圳司法局配置、管理和診斷網(wǎng)絡(luò),確保網(wǎng)絡(luò)能以適時(shí)的、可靠的和最少花費(fèi)的方式交付數(shù)據(jù)和服務(wù)。NMS100使用非常簡(jiǎn)便,同時(shí),它還提供預(yù)警和保護(hù),NMS100使需要監(jiān)測(cè)和控制的各種復(fù)雜的數(shù)據(jù)網(wǎng)絡(luò)的網(wǎng)絡(luò)管理任務(wù)變得更容易。
此外,深圳市司法局還配備WG111 IEEE802.11g 的USB 2.0無(wú)線(xiàn)網(wǎng)卡。WG111提供最大的無(wú)線(xiàn)局域網(wǎng)絡(luò)的安全性,支持40位(也稱(chēng)為64位)和128位WEP有線(xiàn)等效加密。并且還可通過(guò)軟件升級(jí)將支持802.1x與WPA,與WG302一同提供高安全特性的無(wú)線(xiàn)網(wǎng)絡(luò),確保只有合法的用戶(hù)才能聯(lián)入無(wú)線(xiàn)網(wǎng)絡(luò)。
同時(shí),WG111還采用特別設(shè)計(jì)的天線(xiàn),擁有更強(qiáng)信號(hào)覆蓋范圍“拇指型”小巧外觀設(shè)計(jì)。
方案特點(diǎn)安全性
司法機(jī)構(gòu)存儲(chǔ)大量絕密文件,要求極高的安全特性,采用物理隔離的方式可充分保證內(nèi)、外網(wǎng)安全。本項(xiàng)目所采用的無(wú)線(xiàn)產(chǎn)品均具有802.1x、WPA、WEP等多種加密方式,同樣可保證無(wú)線(xiàn)網(wǎng)絡(luò)安全。
NMS100可以對(duì)網(wǎng)絡(luò)進(jìn)行監(jiān)測(cè)和預(yù)警,以保證網(wǎng)絡(luò)安全運(yùn)行。
可用性
三層交換機(jī)GSM7312功能強(qiáng)大,支持多種路由協(xié)議,提供512條路由表項(xiàng)、線(xiàn)速的IPv4路由、VRRP、ICMP、RIP v1和RIP v2、OSPF v2等。并且還具有DHCP/BOOTP的中繼能力、鏈路聚合、廣播風(fēng)暴控制、廣泛的VLAN虛擬局域網(wǎng)支持等交換協(xié)議,以及多種QoS。
FS726T網(wǎng)管智能交換機(jī),擁有超高性?xún)r(jià)比,并提供必要的管理功能。
(一)網(wǎng)絡(luò)安全組織管理情況
為妥善地完成網(wǎng)絡(luò)安全工作,消除網(wǎng)絡(luò)安全隱患,XXX主要由電子信息科負(fù)責(zé)網(wǎng)絡(luò)安全工作。嚴(yán)格按照上級(jí)部門(mén)要求,積極完善各項(xiàng)安全制度,保證了網(wǎng)絡(luò)安全持續(xù)穩(wěn)定運(yùn)行。
XXX制定了網(wǎng)絡(luò)安全工作的各項(xiàng)信息管理制度,包括人員管理、機(jī)房管理、資產(chǎn)和設(shè)備管理、數(shù)據(jù)和信息安全管理、系統(tǒng)建設(shè)和運(yùn)行維護(hù)管理等制度。
(二)技術(shù)防護(hù)情況
XXX辦公電腦均配備防病毒軟件,采取了強(qiáng)口令密碼、數(shù)據(jù)庫(kù)存儲(chǔ)備份、移動(dòng)存儲(chǔ)設(shè)備管理、數(shù)據(jù)加密等安全防護(hù)措施,明確了網(wǎng)絡(luò)安全責(zé)任,強(qiáng)化了網(wǎng)絡(luò)安全工作。在日常工作中切實(shí)抓好內(nèi)網(wǎng)、外網(wǎng)和應(yīng)用軟件管理,確?!吧婷苡?jì)算機(jī)不上網(wǎng),上網(wǎng)計(jì)算機(jī)不涉密”,嚴(yán)格按照保密要求處理光盤(pán)、硬盤(pán)、移動(dòng)硬盤(pán)等管理、維護(hù)和銷(xiāo)毀工作。重點(diǎn)抓好“三大安全”排查:一是加強(qiáng)對(duì)硬件安全的管理,包括防塵、防潮、防雷、防火、防盜和電源連接等;二是加強(qiáng)網(wǎng)絡(luò)安全管理,對(duì)計(jì)算機(jī)實(shí)行分網(wǎng)管理,嚴(yán)格區(qū)分內(nèi)網(wǎng)和外網(wǎng),合理布線(xiàn),優(yōu)化網(wǎng)絡(luò)結(jié)構(gòu),加強(qiáng)密碼管理、IP管理、互聯(lián)網(wǎng)行為管理等;三是加強(qiáng)計(jì)算機(jī)應(yīng)用安全管理,包括郵件系統(tǒng)、資源庫(kù)管理、軟件管理等。
(三)應(yīng)急工作情況
XXX嚴(yán)格按照《網(wǎng)絡(luò)安全法》,制定了網(wǎng)絡(luò)安全事件預(yù)案,定期進(jìn)行系統(tǒng)備份,以提高突發(fā)事件發(fā)生時(shí)的應(yīng)對(duì)能力。
(四)宣傳教育情況
為了保證網(wǎng)絡(luò)及各種設(shè)備安全有效地運(yùn)行,減少病毒侵入,XXX定期組織工作人員學(xué)習(xí)有關(guān)網(wǎng)絡(luò)知識(shí),確保工作人員學(xué)習(xí)到網(wǎng)絡(luò)安全防范技巧,提高計(jì)算機(jī)使用水平和對(duì)網(wǎng)絡(luò)信息安全的認(rèn)識(shí)力度,確保網(wǎng)絡(luò)安全。
二、自查中發(fā)現(xiàn)的主要問(wèn)題
一是計(jì)算機(jī)網(wǎng)絡(luò)方面的專(zhuān)業(yè)技術(shù)人員較少,網(wǎng)絡(luò)安全方面可投入的力量有限。
二是規(guī)章制度體系初步建立,可能還不夠完善,未能覆蓋到網(wǎng)絡(luò)和信息系統(tǒng)安全的所有方面。
1)明確管理對(duì)象。計(jì)算機(jī)網(wǎng)絡(luò)管理的對(duì)象很多,可以按網(wǎng)絡(luò)節(jié)點(diǎn)設(shè)備分類(lèi)。如果從不同層次角度分類(lèi),可分為:用戶(hù)數(shù)字接入復(fù)用器、交換機(jī)、路由器等。目前,隨著網(wǎng)絡(luò)的發(fā)展,我們把服務(wù)器、防護(hù)墻等也歸屬于網(wǎng)絡(luò)管理中的設(shè)備。只有先分清楚管理對(duì)象,才能根據(jù)相關(guān)管理和維護(hù)方法進(jìn)行實(shí)施。
2)整合網(wǎng)絡(luò)管理系統(tǒng)。計(jì)算機(jī)網(wǎng)絡(luò)管理系統(tǒng)可以說(shuō)是安裝在硬件設(shè)備上的一系列軟件,通過(guò)這些軟件對(duì)網(wǎng)絡(luò)進(jìn)行監(jiān)督和控制。因此,要對(duì)這些軟件設(shè)備進(jìn)行整體系統(tǒng)的管理和維護(hù)。不僅是軟件的研發(fā),更重要的是對(duì)軟件實(shí)施管理和維護(hù),讓管理和維護(hù)形成一定的管理規(guī)范和制度,比如按不同類(lèi)型進(jìn)行分類(lèi),配置管理、性能管理、安全管理等,按不同類(lèi)型來(lái)具體實(shí)施,這些都具有獨(dú)立性,最后統(tǒng)一整合管理。
3)配置明確網(wǎng)絡(luò)協(xié)議。網(wǎng)絡(luò)中各個(gè)設(shè)備都是獨(dú)立的,要靠網(wǎng)絡(luò)管理協(xié)議來(lái)進(jìn)行信息的交互和統(tǒng)一。通過(guò)配置和管理網(wǎng)絡(luò)協(xié)議來(lái)整體規(guī)范和管理系統(tǒng)。
1.2計(jì)算機(jī)網(wǎng)絡(luò)管理的日常工作制度
1)定期檢查軟件,進(jìn)行升級(jí)管理。對(duì)于計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的任何硬件和軟件都應(yīng)該進(jìn)行定期檢查,尤其服務(wù)器軟件,需要定期檢查,然后進(jìn)行更新升級(jí)。主要是對(duì)服務(wù)器操作系統(tǒng)及應(yīng)用軟件系統(tǒng)進(jìn)行升級(jí)、打補(bǔ)丁、防止系統(tǒng)漏洞。
2)數(shù)據(jù)定期備份。數(shù)據(jù)對(duì)整個(gè)計(jì)算機(jī)網(wǎng)絡(luò)而言十分重要。為了防止數(shù)據(jù)丟失,保障數(shù)據(jù)安全,應(yīng)該定期對(duì)數(shù)據(jù)進(jìn)行備份。
3)加強(qiáng)網(wǎng)絡(luò)防范。為了保障網(wǎng)絡(luò)安全,需要加強(qiáng)網(wǎng)絡(luò)防范。比如增加防火墻來(lái)防止外界入侵,保障網(wǎng)絡(luò)安全。主要從網(wǎng)絡(luò)系統(tǒng)的硬件和軟件上做防范措施。工作人員應(yīng)該定期參加網(wǎng)絡(luò)知識(shí)培訓(xùn),了解最新的動(dòng)態(tài),進(jìn)行加強(qiáng)網(wǎng)絡(luò)認(rèn)識(shí)和防范意識(shí)。工作人員要嚴(yán)格遵守所在單位的管理制度,防止密碼等保密信息外泄等。
4)定期排查網(wǎng)絡(luò),及時(shí)更改。作為網(wǎng)絡(luò)管理員應(yīng)該定期對(duì)網(wǎng)絡(luò)做安全檢查,在檢查過(guò)程中,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)問(wèn)題應(yīng)該及時(shí)更改。作為一名網(wǎng)絡(luò)管理員一定要認(rèn)真負(fù)責(zé)檢查每一處,從而保障網(wǎng)絡(luò)安全。通過(guò)分類(lèi)和整合,制定一定的管理規(guī)范,遇到故障時(shí),合理分析、推斷、排除、解決故障,保證計(jì)算機(jī)網(wǎng)絡(luò)的正常運(yùn)行。
2維護(hù)管理中常見(jiàn)問(wèn)題的解決方法
作為一名網(wǎng)絡(luò)管理員必須了解網(wǎng)絡(luò)系統(tǒng)中的設(shè)備,熟悉硬件和軟件,了解操作流程,要有豐富的工作經(jīng)驗(yàn)。計(jì)算機(jī)網(wǎng)絡(luò)管理和維護(hù)包括很多方面:①了解網(wǎng)絡(luò)結(jié)構(gòu),熟悉設(shè)備管理,保障網(wǎng)絡(luò)的正常運(yùn)行。②了解配置文件,熟悉路由器和交換機(jī)等。③了解網(wǎng)絡(luò)內(nèi)部連接,發(fā)現(xiàn)故障問(wèn)題及時(shí)檢查定位,排查網(wǎng)絡(luò),排除安全隱患。④掌握用戶(hù)資源,做好用戶(hù)資源安全管理。
2.1日常維護(hù),保證網(wǎng)絡(luò)正常工作計(jì)算機(jī)網(wǎng)絡(luò)管理員應(yīng)該做好日常工作,經(jīng)常性的查看監(jiān)控軟件,根據(jù)監(jiān)控軟件信息,了解整個(gè)網(wǎng)絡(luò)。每天要對(duì)核心服務(wù)器、路由器、交換機(jī)、防火墻、用戶(hù)接入口、出口等實(shí)施日志監(jiān)控和查看,查看流量信息等,從而發(fā)現(xiàn)網(wǎng)絡(luò)中潛在的故障或者攻擊。2.2了解網(wǎng)絡(luò)設(shè)備了解網(wǎng)絡(luò)設(shè)備是指管理員一定要熟知網(wǎng)絡(luò)系統(tǒng)中的各個(gè)設(shè)備,了解設(shè)備的型號(hào)、性能、配置方法、功能、數(shù)據(jù)配置等,從而把網(wǎng)絡(luò)遇到問(wèn)題及時(shí)排查。比如,要了解網(wǎng)絡(luò)中每1臺(tái)路由器的配置,是靜態(tài)路由還是動(dòng)態(tài)路由,熟悉RIP、OSPF等路由配置,掌握BGP等外網(wǎng)路由管理,要熟悉日常維護(hù)管理,進(jìn)而排除故障。
2.3及時(shí)備份文件網(wǎng)絡(luò)偶爾有突發(fā)狀況發(fā)生,比如斷電,會(huì)給網(wǎng)絡(luò)造成很大損失,造成數(shù)據(jù)文件丟失等,所以,管理人員應(yīng)該及時(shí)備份數(shù)據(jù)文件,也可以通過(guò)軟件進(jìn)行定期、定時(shí)備份。
2.4有效管理資源計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)中資源多、復(fù)雜,有各種設(shè)備資源,比如,交換機(jī)接口,路由器接口,網(wǎng)管接口等等,還有數(shù)據(jù)資源,IP地址、硬件資源等,這些都需要有效地分配和管理。只有合理規(guī)劃各項(xiàng)資源,才能保證網(wǎng)絡(luò)不會(huì)存在差錯(cuò)和沖突,才能保證網(wǎng)絡(luò)正常運(yùn)行。比如,IP地址資源,如果網(wǎng)絡(luò)中是靜態(tài)IP地址,就要防止IP地址重復(fù)分配,造成網(wǎng)絡(luò)沖突。
2.5內(nèi)網(wǎng)安全內(nèi)網(wǎng)是屬于本單位或本系統(tǒng)內(nèi)部管理與使用的并相對(duì)獨(dú)立于外網(wǎng)(互聯(lián)網(wǎng))的局域網(wǎng)或廣域網(wǎng)。要想保證內(nèi)網(wǎng)安全,重點(diǎn)是做好內(nèi)網(wǎng)與外網(wǎng)之間的安全防護(hù),增加安全隔離設(shè)備或進(jìn)行物理隔離,杜絕內(nèi)外網(wǎng)互聯(lián)互通,以防止外網(wǎng)入侵。對(duì)于有些單位內(nèi)外網(wǎng)無(wú)法完全隔離開(kāi)來(lái)的情況下,內(nèi)外網(wǎng)間安裝防火墻軟硬件,配置ACL訪(fǎng)問(wèn)控制列表,通過(guò)這些來(lái)保證安全。防火墻能阻擋外網(wǎng)的一些入侵,通過(guò)ACL來(lái)設(shè)置那些網(wǎng)段可以進(jìn)去內(nèi)容,從而避免惡意入侵。
2.6用戶(hù)權(quán)限管理網(wǎng)絡(luò)中用戶(hù)很多,為了保證網(wǎng)絡(luò)安全,應(yīng)該了解用戶(hù)需求及工作性質(zhì),為不同用戶(hù)制定不同權(quán)限。管理員應(yīng)經(jīng)常查看日志文件,了解用戶(hù)的網(wǎng)上應(yīng)用和流量情況,及時(shí)調(diào)整用戶(hù)權(quán)限,刪除或禁用一些不正常的用戶(hù)權(quán)限,保障網(wǎng)絡(luò)安全。
2.7制定嚴(yán)格有效的上網(wǎng)管理制度建立上網(wǎng)管理制度,加強(qiáng)單位職工網(wǎng)絡(luò)安全方面的教育,提高安全意識(shí),加強(qiáng)上網(wǎng)行為管理,及時(shí)通報(bào)不良行為,創(chuàng)造一個(gè)良好的網(wǎng)絡(luò)應(yīng)用環(huán)境,對(duì)于保證網(wǎng)絡(luò)系統(tǒng)能夠長(zhǎng)期安全、穩(wěn)定、有效運(yùn)行同樣必不可少。