《网络安全技术与实践》第四篇 网络安全设计ppt课件.ppt
《《网络安全技术与实践》第四篇 网络安全设计ppt课件.ppt》由会员分享,可在线阅读,更多相关《《网络安全技术与实践》第四篇 网络安全设计ppt课件.ppt(114页珍藏版)》请在三一办公上搜索。
1、网络安全技术与实践课件 制作人:蒋亚军,网络安全技术与实践(课件)人民邮电出版社2012 年,蒋亚军 编著,课程介绍,课程的定位课程内容如何学习本门课程教学要求辅助教学材料,第四篇 网络安全设计,项目一 政务网安全设计项目二 企业网安全设计项目三 校园网安全设计,基础知识,一、网络安全设计目标二、网络安全体系框架结构与层次三、P2DR网络动态安全模型四、网络安全设计原则,网络安全设计目标,网络安全设计的目标主要体现在系统的保密性、完整性、真实性、可靠性、可用性以及不可抵赖性等多个方面。 1.可靠性。可靠性是指网络信息系统能够在规定条件下和规定的时间内完成规定功能的特性。可靠性测度主要有抗毁性、
2、生存性和有效性三项指标。2.可用性 。可用性是指网络信息可被授权实体访问并按需求使用的特性。,网络安全设计目标,3.保密性 。保密性是指网络信息不被泄露给 非授权的用户、实体或过程的特性。4.完整性。完整性是指网络信息未经授权不 能进行改变的特性。 保障网络信息完整性的主要方法有: 协议、纠错编码方法、密码校验和方法、 数字签名、公证。,网络安全设计目标,5.不可抵赖性。不可抵赖性也称作不可否认性,是指在网络信息交互过程中,确信参与者的真实同一性。 6.可控性。可控性是对网络信息的传播及内容具有控制能力的特性。,网络安全体系框架结构与层次,1.网络安全体系框架结构,网络安全体系框架结构与层次,
3、2.网络安全防范 体系层次,P2DR网络动态安全模型,1. P2DR动态安全模型的概念 P2DR模型是在整体安全策略的控制和指导下,在综合运用防护工具(如防火墙、操作系统身份认证、加密等手段)的同时,利用检测工具(如漏洞评估、入侵检测等系统)了解和评估系统的安全状态,将系统调整到“最安全”和“风险最低”的状态。,P2DR网络动态安全模型,P2DR模型包含4个主要部分 安全策略 (Policy)防护 (Protection)检测 (Detection)响应 (Response),P2DR网络动态安全模型,2. P2DR动态安全模型的内涵 (1)策略是整个模型的核心防护 (2)防护是网络安全的第一
4、步检测 (3)检测是一种手段,检测内容包括:异常监视 、模式发现 。 (4)响应是系统及时地反应。包括:报告 、记录 、反应 和恢复,网络安全设计原则,网络安全防范体系在整体设计过程中应遵循以下9项原则: 1.木桶原则 2.整体性原则 3.安全性评价与平衡原则 4.标准化与一致性原则5.技术与管理相结合原则,网络安全设计原则,6.统筹规划,分步实施原则 7.等级性原则 8.动态发展原则 9.易操作性原则,项目一 政务网安全设计,【实施目标】 知识目标:了解电子政务网络安全的功能特点了解电子政务网面临的安全威胁了解电子政务系统的网络架构与安全体系熟悉电子政务网络安全设计要点,项目一 政务网安全设
5、计,技能目标:掌握电子政务系统的安全分析方法掌握电子政务网络安全设计技术,项目一 政务网安全设计,【项目背景】 X市现有的电子政务网络已无法满足其业务需求,主要表现在:访问政务系统的速度缓慢,有时会出现阻塞,影响办公的效率;电子政务内网的电脑没有任何安全监管措施,网络对用户的访问没有特别的限制,已发生多起网络安全事件;系统中文件传输采用明文方式,容易导致涉密信息外泄。针对上述网络安全威胁,该市有关部门决定对电子政务网进行安全加固,要求在保障系统信息顺畅的前提下,加强对政府内外网用户的访问控制,提高电子政务平台安全性。现在需要针对该电子政务网络需求提出一个可行的安全设计方案。,项目一 政务网安全
6、设计,【需求分析】 要解决上述电子政务网络的安全问题,首先要明确该电子政务网的安全目标。根据安全威胁表现形式,分析网络安全威胁产生的原因,然后依据该电子政务网的安全等级要求,提出可行的电子政务信息安全解决方案,进行网络安全设计,构建新的安全体系。针对网速缓慢的问题,可通过部署负载均衡产品、流量控制设备与提高网络带宽解决;对于内外网用户访问缺乏监控、黑客攻击,可采用部署防火墙、IDS、IPS和安全隔离与信息交换系统实现;对于信息加密,可采用部署IPSEC-VPN设备解决。,项目一 政务网安全设计,【预备知识】 知识1 电子政务网安全背景 知识2 电子政务系统结构 知识3 电子政务网的安全风险 知
7、识4 电子政务网安全目标与标准 知识5 电子政务网安全等级 知识6 电子政务网安全体系构建,知识1 电子政务网安全背景,电子政务是政府机构利用网络通讯与计算机等现代信息技术将其内部和外部的管理和服务职能进行无缝隙集成,在政府机构精简、工作流程优化、政府资源整合、政府部门重组后,通过政府网站将大量频繁的行政管理和日常事务按照设定的程序在网上实施,从而打破时间、空间及部门分割的制约,全方位的为社会及自身提供一体化的规范、高效、优质、透明、符合国际惯例的管理和服务。,知识1 电子政务网安全背景,电子政务包括三层含义。一是电子政务必须借助信息技术和数字网络技术,依赖于信息基础设施和相关软件的发展。二是
8、电子政务的建设是一项复杂的系统工程,是对传统政府管理的重组、整合和创新,不仅是技术创新,而是包括管理创新、制度创新在内的社会的全面创新。三是电子政务的目的是要利用信息技术更好地履行政府职能,塑造一个更有效率、更精简、更公开、更透明的政府,为公众、企业和社会提供更好的公共服务,最终构建政府、企业、公民和社会和谐互动的关系。,知识1 电子政务网安全背景,电子政务网安全特殊要求:1.内外网间存在大量的安全性要求很高的数据交换。 2.网络要通过域进行控制。 3.传递过程中的信息需要加密和隐藏。4.系统需要有标准可信时间源的获取。,知识2 电子政务系统结构,电子政务系统基本结构如图所示,知识2 电子政务
9、系统结构,典型电子政务网络拓扑结构如图所示,知识2 电子政务系统结构,完整的电子政务安全体系结构应覆盖系统的各个层面,包括:网络级安全、应用级安全、系统级安全和管理级安全四大部分。,知识3 电子政务网的安全风险,一、电子政务的安全风险1.电子政务网固有的缺陷 2.缺乏对网络安全重要性的认识3.信息安全管理机构缺乏权威 4.信息安全的基础薄弱 5.缺乏自主开发能力 6.缺少专业人才,知识3 电子政务网的安全风险,二、电子政务网安全威胁根源 1.利益驱动 2.技术驱动 3.心理驱动,知识3 电子政务网的安全风险,三、电子政务系统安全威胁特点 威胁特点,知识4 安全目标与标准,一、电子政务网络安全目
10、标 电子政务信息安全目标是:保护政务信息资源不受侵犯,保证信息面临最小的风险和获取最大的价值,保证政府的形象和权戚,使信息服务体现最佳效果。1.可用性目标 2.完整性目标 3.保密性目标 4.可记账性目标 5.保障性目标,知识4 安全目标与标准,二、电子政务信息安全标准,知识5 电子政务网安全等级,一、电子政务信息安全等级1.电子政务信息安全等级保护原则重点保护原则“谁主管谁负责、谁运营谁负责”原则分区域保护原则同步建设原则动态调整原则,知识5 电子政务网安全等级,一、电子政务信息安全等级2.电子政务等级保护内容 安全策略 安全组织 安全技术 安全运行,知识5 电子政务网安全等级,一、电子政务
11、信息安全等级2.电子政务等级保护内容 安全策略 安全组织 安全技术 安全运行,知识5 电子政务网安全等级,一、电子政务信息安全等级3.电子政务等级保护要素电子政务系统目标电子政务信息安全等级安全保护要求安全风险安全保护措施安全保护措施的成本,知识5 电子政务网安全等级,二、电子政务等级保护实现方法,知识6 电子政务安全体系构建,一、电子政务系统安全设计模型1. 电子政务域,知识6 电子政务安全体系构建,一、电子政务系统安全设计模型2.电子政务安全模型,知识6 电子政务安全体系构建,二、电子政务网安全体系构建,知识6 电子政务安全体系构建,二、电子政务网安全体系构建1.基础安全服务设施 基础安全
12、服务设施必须解决的信任问题包括:可信的身份可信的数据网络信任域可信的时间服务,知识6 电子政务安全体系构建,二、电子政务网安全体系构建2.安全管理保障体系 3.响应与恢复机制 4.安全技术支撑平台,任务1 电子政务网安全性分析,一、电子政务网背景1.电子政务网现状 下图是X政府网络拓扑结构。该电子政务网能够满足政府一般办公的一般需要;可以实现中央到地方、政府部门之间的信息交互。实现了全网的用户统一管理,建立了统一标准的政府公文电子信息资源库,可实现公文信息的共享和交互使用;建立了覆盖政府各级机关的公共信息平台,可以提供方便、快捷、透明的“一站式”政务服务。,任务1 电子政务网安全性分析,一、电
13、子政务网背景1.电子政务网现状,任务1 电子政务网安全性分析,一、电子政务网背景1.电子政务网现状,任务1 电子政务网安全性分析,一、电子政务网背景2.电子政务网特点 (1)电子政务外网。该市电子政务外网拓扑结构如图所示,任务1 电子政务网安全性分析,一、电子政务网背景2.电子政务网特点 (2)电子政务内网 。该市电子政务内网拓扑结构如图所示,任务1 电子政务网安全性分析,二、电子政务网安全性分析 1.外网安全问题分析(1) X市电子政务外网存在安全问题:管理欠缺黑客攻击网络的缺陷软件的漏洞或“后门”病毒,任务1 电子政务网安全性分析,二、电子政务网安全性分析 1.外网安全问题分析(1) X市
14、电子政务外网存在安全问题:管理欠缺黑客攻击网络的缺陷软件的漏洞或“后门”病毒,任务1 电子政务网安全性分析,二、电子政务网安全性分析 2.外网优化需求 网络流量种类、数量不断增多,无序化的竞争常常导致关键业务无法顺利进行。对带宽需求较大而又非常重要的应用,需要在限制和允许之间做出平衡,对关键型的网络应用,需要设置专用通道保障其不受干扰。政府内部员工滥用网络资源,需要进行流量有效控制。网络中大量的各种木马、病毒,对政府外网安全带来挑战。尽管制定了内部网络管理条例,却还是无法对员工的上网行为进行有效管理。,任务1 电子政务网安全性分析,二、电子政务网安全性分析 3.内网安全问题分析政务内网存在的安
15、全威胁主要有: 心怀恶意的内部工作人员通过投放病毒、木马等行为对数据进行窃取或破坏。电子政务系统工作人员在职权范围内进行违规操作。拥有权限的管理人员操作失误或操作不当。管理人员安全意思薄弱,给予心怀恶意者可乘之机。职权不明,管理疏漏。内部工作人员被腐蚀后进行网络窃听或者盗取密文密钥。系统软硬件的缺陷。非人为因素引起的硬件损伤。,任务1 电子政务网安全性分析,二、电子政务网安全性分析 3.内网安全问题分析物理隔离就是指和互联网切断物理连接。内网隔离需要达到如下的效果:阻断内外网的物理传导,确保不能通过网络连接从外网侵入内网,同时防止内网信息通过网络连接泄漏到外网。隔离内外网的物理存储,对于断电后
16、会遗失信息的部件,如内存、处理器等暂存部件,要在网络转换时作清除处理,防止残留信息窜到外网;对于断电后非遗失性部件,如磁带机、硬盘等存储设备,内外网的信息要分开存储,同时应严格限制使用软盘、光盘等可移动介质。隔断内外网的物理辐射,确保内网信息不会通过电磁辐射或耦合方式泄漏到外网。,任务1 电子政务网安全性分析,二、电子政务网安全性分析 3.内网安全问题分析 物理隔离器应具备以下功能和特性: 采用特殊协议方式,实现内外网安全隔离,关掉外网关协议,采用自行设计的专有协议,外网关只在数据链路层工作。采用开关通讯技术,在保证安全情况下实现数据交换。访问登录设置功能,管理员登录后,开通用户账号和设置口令
17、,设置不同级别的访问控制内容。用户管理功能,增加和删除用户,以及查询、修改访问级别等功能。控制访问内容,按照用户的访问级别,决定用户能否访问外网内容,记录用户的访问内容,超时未访问外网,自动断开连接。记录用户访问日志功能。设置全局访问控制规则。用户访问历史记录维护管理功能。控制用户下载文件和访问文件功能。,任务1 电子政务网安全性分析,二、电子政务网安全性分析 4.内网安全安全优化需求 对该市电子政务内网网络现状和网络安全隐患分析,需要进行安全优化。政府专网业务应用缺乏透明度、IT管理员不了解网络的总体运行状况。防止单位网本地用户和其它各地市节点对省电子政务网进行非授权访问和恶意攻击,防止本地
18、网络病毒的危害和传播。虽然电子政务专网属于专网,其网络中并没有互联网上的应用流量,但是专网上充斥着各个政府行业的应用流量,所以还是有必要对各单位间数据传输的安全性进行保障。下级单位到上级单位之间专网链路带宽不足,导致应用数据传输缓慢。网络关键业务及应用的运营得不到有效保障。无法在有限的网络带宽资源上运行更多的应用。,任务2 政务网安全解决方案,1、电子政务外网安全解决方案 根据政务外网的安全需求,设计电子政务外网安全结构如图所示。部署说明:电子政务外网网络的网络出口部署一台负载均衡产品。通过在负载均衡设备对多个ISP连接的可用性和性能进行实时监测,提高网络连接的容错能力,将流量导向最优的链接和
19、ISP以提高服务质量和访问速度,通过多条低成本链路的聚合降低带宽成本,全面提高应用交付能力。电子政务外网网络的网络出口部署一台防火墙产品。通过在防火墙上设置访问控制规则,可以对进出内网的用户进行访问控制,有效防止黑客攻击,保障内网安全。在该市电子政务外网的网络最边缘,部署一台流量控制设备,实现带宽管理、网络行为管理等功能,保证合理分配流量,优化网络性能。在核心交换机处部署一台IDS,时时监控网络中的流量,发现异常,产生报警。在服务器区一台IPS加强服务器区的安全;将 IPS 放置在服务器区前,可以保护提供重要数据服务的服务器群组遭受到来自内、外网的攻击威胁。某些具有特殊应用目的的服务器无法像正
20、常一般使用的服务器定时更新操作系统或是应用软件补丁,因此很容易便遭受到黑客利用系统漏洞来进行攻击。IPS 提供了漏洞防御的功能,通过实时的策略更新来达到虚拟补丁的效果,让此类型的网络应用安全没有疑虑。原有实施物理隔离的国库支付网通过一台安全隔离与信息交换系统接入X市电子政务外网的核心交换机,即保证物理隔离,又实现信息交换。,任务2 政务网安全解决方案,2、电子政务内网安全解决方案 针对该市电子政务内网网络安全与优化要求,增加相应的网络安全设备,网络拓扑如图所示。电子政务内网中,县、市、省一级单位分别部署广域网加速系统一台,提升县级单位和市级单位访问省局各应用的速度,从而提高办公效果。电子政务内
21、网中,县、市、省一级单位分别部署PSEC-VPN一台,对县、市单位访问省局服务器的数据进行加密,为电子政务平台提供安全性保障。,任务2 政务网安全解决方案,3、安全技术说明 (1)负载均衡 负载均衡(又称为负载分担),英文名称为Load Balance,其意思就是将负载(工作任务)进行平衡、分摊到多个操作单元上进行执行,从而共同完成工作任务。 负载均衡有两方面的含义:首先,将单个重负载的运算分担到多台节点设备上做并行处理,每个节点设备处理结束后,将结果汇总,返回给用户,系统处理能力得到大幅度提高,也就是集群(clustering)技术。第二层含义:将大量并发访问或数据流量,分担到多台节点设备上
22、分别处理,减少用户等待响应的时间。,任务2 政务网安全解决方案,3、安全技术说明 (2) IPSec VPN IPSec VPN即指采用IPSec协议来实现远程接入的一种VPN技术, IPSec协议是一个范围广泛、开放虚拟专用网安全协议,它提供所有在网络层上的数据保护,提供透明的安全通信。 IPSec协议通过相应的隧道技术实现VPN。IPSec有两种模式:隧道模式和传输模式。,任务2 政务网安全解决方案,3、安全技术说明 (2) IPSec VPN IPSec的安全特性主要有:不可否认性反重播性数据完整性数据可靠性(加密)认证,项目二 企业网安全设计,【实施目标】 知识目标:了解企业网络安全重
23、要性及特点熟悉企业网络安全架构与优化模型了解企业网的安全威胁熟悉企业网络安全防范技术,项目二 企业网安全设计,技能目标:掌握企业网安全分析方法掌握企业网络网络安全设计技术,项目二 企业网安全设计,【项目背景】 某公司现有企业网存在网络安全隐患,具体表现在:服务器系统经常遭到来自互联网用户的非法链接;员工长时间访问P2P及多媒体网站,导致企业互联网带宽资源紧张,时常导致网络拥塞;邮件服务器没有相应的安全防护,员工抱怨经常收到垃圾邮件,有时还会遭到邮件病毒侵害;企业网对于用户访问缺乏有效监控,员工权限不明,涉密信息通过各种出口时(如USB、串口拷贝等方式),缺乏必要的监控和审计;企业信息全部明文传
24、播,存在核心机密外泄的隐患。为避免上述安全问题,公司决定采取相关网络安全措施,提高、优化企业网络安全性能。,项目二 企业网安全设计,【需求分析】 在建设企业网络时,应将人员作为安全体系的核心,采用技术与管理相结合的方式来提高、优化企业网络安全性能。通过安全教育、技能培训,提高企业员工的安全意识,减少因误操作造成的网络破坏。 在技术上,可采用适宜的网络安全设备来提升网络安全性能。对于黑客攻击,可以采用防火墙、IDS、IPS和UTM技术;对于带宽限制,可采用链路负载均衡设备、流量控制设备和广域网加速设备来解决;采用SSL VPN设备进行数据加密,提升企业安全级别。,项目二 企业网安全设计,【预备知
25、识】 知识1 企业网安全背景 知识2 企业网安全框架与模型 知识3 企业网安全威胁 知识4 企业网络安全防范,知识1 企业网安全背景,企业网的安全问题分为两类,一是类属于计算机网络固有的安全问题,包括协议漏洞、操作系统安全漏洞与网络信道的一些安全漏洞;另一类是企业网本身存在的特殊的安全隐患,包括:信息的认证和传输、企业数据的安全与特殊应用系统的安全等。,知识1 企业网安全背景,一、企业网的安全隐患 企业网的安全隐患首先是计算机网络存在的安全隐患,其次是企业网存在的安全隐患。1.计算机网固有的安全隐患TCP/IP协议漏洞操作系统漏洞传输信道漏洞,知识1 企业网安全背景,2.典型企业网存在的安全隐
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全技术与实践 网络安全技术与实践第四篇 网络安全设计ppt课件 网络安全 技术 实践 第四 设计 ppt 课件
链接地址:https://www.31ppt.com/p-1380864.html