纵向加密认证装置培训课件.ppt
《纵向加密认证装置培训课件.ppt》由会员分享,可在线阅读,更多相关《纵向加密认证装置培训课件.ppt(80页珍藏版)》请在三一办公上搜索。
1、二代纵向加密认证装置培训,目录,二代纵向加密认证装置简介 设计目的 产品概述 功能特点装置安装及使用 本地管理 系统初始化 装置配置,目 录,目录,工程实施典型拓扑环境案例双机热备-负载均衡 常见问题及解决办法,目 录,二代纵向加密认证装置简介,电力系统二次系统安全防护的目标 抵御病毒、黑客等通过各种形式发起的恶意破坏和攻击,尤其是集团式攻击,重点保护电力实时闭环监控系统及电力调度数据网络的安全。防止由此引起电力系统事故,保证国家重要基础设施的安全。,设计目的,二代纵向加密认证装置简介,产品设计目标 装置满足二次系统安全防护要求装置严格安装电力系统专用纵向加密认证装置技术规范 设计装置之间互连
2、互通装置能与符合电力系统专用纵向加密认证装置技术规范 的装置互通装置可管理装置能接受本地终端和装置管理系统的管理,设计目的,二代纵向加密认证装置简介,产品组成纵向加密认证装置:位于电力控制系统的内部局域网与电力调度数据网络的路由器之间,用于安全区I/II的广域网边界保护,可为本地安全区I/II提供一个网络屏障同时为上下级控制系统之间的广域网通信提供认证与加密服务,实现数据传输的机密性、完整性保护。本地管理终端:提供给操作员在当地对装置进行设置及管理的计算机终端系统。调度证书服务系统(CA):为电力调度生产及管理系统与调度数据网上的用户、关键网络设备、服务器提供数字证书服务,以解决网络应用中的机
3、密性、完整性、不可否认性等安全问题。该系统由北京电力科学院开发完成。管理中心系统:位于电力调度中心,完成对所辖的多厂商的装置进行统一管理的计算机系统。,产品概述,二代纵向加密认证装置简介,产品硬件平台介绍卫士通百兆纵向加密认证装置-前面板,产品概述,二代纵向加密认证装置简介,产品硬件平台介绍卫士通百兆纵向加密认证装置-后面板A: 1个毁钥按键 N:1个复位开关B: 1个旁路按键 M: 1个机箱锁(C520L-1)C: 1个初始化按键D: 1个控制口E: 1个RJ45网口-配置F: 1个RJ45网口-心跳G: 1个RJ45网口-外网H: 1个RJ45网口-内网O: 2个交流电源输入及开关,交流输
4、入参数:AC 220V/50Hz,产品概述,二代纵向加密认证装置简介,产品硬件平台介绍卫士通千兆纵向加密认证装置-前面板,产品概述,二代纵向加密认证装置简介,产品硬件平台介绍卫士通千兆纵向加密认证装置-后面板 A B C D E F G H IB: 1个控制口C: USB口 I: 扩展槽D: 1个RJ45网口-配置E: 1个RJ45网口-扩展F: 1个RJ45网口-心跳G: 1个RJ45网口-外网H: 1个RJ45网口-内网A: 2个交流电源输入及开关,交流输入参数:AC 220V/50Hz,产品概述,二代纵向加密认证装置简介,产品体系设计 纵向加密认证装置主要由VPN报文处理模块、加密卡驱动
5、模块、IP报文过滤模块、密钥协商模块、网络管理维护模块、双机冗余/热备模块六大部分组成。,产品概述,二代纵向加密认证装置简介,安全隧道:在两台网络密码机之间建立一条虚拟的安全隧道,用户数据通过密码机建立的安全隧道进行安全的网络传输。数据包加密:除了对原有IP包进行封装外,还要对原有IP包(包括用户数据、TCP/UDP协议头、IP包头)进行加密,保障数据在网络上传输的机密性。设备和管理员身份认证:设备之间支持X.509证书认证,管理员采用IC卡、证书、口令三重认证机制。访问控制:支持基于IP地址、协议、端口的网络访问控制,并与加密机制分离,独立工作。双机热备份:保障重要节点网络的可靠性。,功能特
6、点,二代纵向加密认证装置简介,网络地址借用:支持无网络地址的工作模式,借用其它网络设备的网络地址进行密钥协商和加解密。硬旁路:千兆断电后,内外网口自动连通实现旁路功能。二代百兆正常工作时,通过硬旁路开关使内外网口连通实现旁路。开壳毁钥:防止非法用户窃取加密机密钥。本地软件升级:利用本地管理软件对加密机进行软件更新。灾难恢复:保障用户更换新设备后,达到与原有设备参数配置完全相同的目的,无需重新生成设备私钥。,功能特点,二代纵向加密认证装置简介,装置安装及使用,设备连接 本地管理软件安装在用户管理PC机上,通过PC网口与纵向加密认证装置的配置口进行连接和通信,如下图演示:,本地管理,装置安装及使用
7、,管理器登录 启动纵向加密装置管理软件,出现软件主界面(初始化完成 后),从登录框输入默认用户名:Admin 密码:11111111,登录管 理配置。,本地管理,装置安装及使用,输入正确的用户名、口令,登录成功后进入配置界面,本地管理,装置安装及使用,证书概述 装置在初始化过程中,导出证书请求时会调用非对称算法生成公私钥对。私钥存放在加密卡或管理员卡中,公钥存放于证书请求文件中。 生成的证书请求文件通过证书签发中心的审核、签发,生成相应的数字证书。,系统初始化,装置安装及使用,证书分类 操作员证书 用于管理员和纵向加密认证装置的人机卡认证。 设备证书 用于装置之间认证和密钥协商,一台装置只能有
8、一个设备证书。,系统初始化,装置安装及使用,初始化实例演示导出设备正式请求,系统初始化,装置安装及使用,初始化实例演示导出操作员卡证书,系统初始化,装置安装及使用,初始化实例演示导入根证书,系统初始化,装置安装及使用,初始化实例演示导入设备证书,系统初始化,装置安装及使用,初始化实例演示导入操作员证书,系统初始化,装置安装及使用,初始化实例演示灾难恢复 当用户必须更换新设备时,可通过灾难恢复的方式将原有设备中所有配置信息导入新设备中,达到与原有设备参数配置完全相同的目的。 灾难恢复时的新设备需沿用原有设备的IC卡,导入的恢复文件为原有设备的备份文件。,系统初始化,装置安装及使用,网桥设置 纵向
9、加密认证装置通过透明桥的方式接入用户环境中,将内、外网口划在同一个桥下即可实现桥模式。,网络配置管理,装置安装及使用,VLAN设置 根据用户实际使用的网络结构,可能需要对纵向加密认证装置配置VLAN 。,网络配置管理,装置安装及使用,网络地址设置在实际的配置中,需要对纵向加密认证装置的内外接口配置IP地址以便和内外网进行通信,内外接口可以添加在一个桥下,也可以分别为不同网段,根据用户具体需要进行配置。,网络配置管理,装置安装及使用,路由设置 包括有默认网关、子网路由及主机路由的设置。实例为添加子网路由,网络配置管理,装置安装及使用,ARP设置为接口IP地址绑定 MAC地址。,网络配置管理,装置
10、安装及使用,根证书用于对根证书的管理,证书管理,装置安装及使用,远端设备证书 远程设备证书为对端通信设备的证书,本地加密认证装置需要导入远端设备产生的证书(包含远端设备的公钥),用于装置通信时证书认证。,证书管理,装置安装及使用,远端管理证书 管理中心集中管理时,本地认证装置需要导入远程管理中心的证书,用于远程管理通信时的证书认证。,证书管理,装置安装及使用,隧道及安全策略管理隧道为纵向加密认证装置之间安全传输数据的通道,安全策略管理,装置安装及使用,隧道及安全策略管理 安全策略用于实现具体通信策略与加密隧道的关联以及数据报文的综合过滤。,安全策略管理,装置安装及使用,VPN安全策略管理 VP
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 纵向 加密 认证 装置 培训 课件
链接地址:https://www.31ppt.com/p-1358684.html