铁道警官高等专科学院网络改造与升级项目规划方案.doc
《铁道警官高等专科学院网络改造与升级项目规划方案.doc》由会员分享,可在线阅读,更多相关《铁道警官高等专科学院网络改造与升级项目规划方案.doc(41页珍藏版)》请在三一办公上搜索。
1、铁道警官高等专科学院网络改造与升级项目规划方案河南九洲计算机有限公司2010年11月目录前 言41项目名称52项目概述53设计目标64设计原则65相关政策法规和文件75.1 国家信息安全标准、指南75.2 国际信息安全标准86项目需求分析86.1现状描述86.2 需求分析96.2.1上网行为管理需求96.2.2数据备份需求106.2.3网络运维监控需求106.2.4入侵防御需求106.2.5入侵检测需求136.2.6漏洞扫描需求166.2.7VOD点播系统需求187安全技术体系设计187.1安全技术体系总体框架设计187.1.1网络安全197.1.2主机安全197.1.3应用安全207.1.4
2、集中的安全管理和监控207.2防火墙系统设计217.2.1防火墙系统部署的意义217.2.2防火墙系统部署方式217.2.3防火墙系统部署效果227.3网络入侵检测系统设计247.3.1部署网络入侵检测系统的意义247.3.2网络入侵检测系统的部署方式247.4内网安全管理系统设计257.4.1部署内网安全管理系统的意义257.4.2内网安全管理系统部署方式267.4.3内网安全管理系统部署效果267.5网络防病毒系统设计287.5.1部署网络防病毒系统的意义287.5.2网络防病毒系统部署原则307.5.3网络防病毒系统署方式317.5.4整体防毒系统所达到的效果327.6漏洞扫描子系统设计
3、337.6.1漏洞扫描部署方案337.6.2漏洞扫描的作用337.7网络运维监控设计357.7.1系统平台构成357.7.2系统技术架构357.8 VOD点播系统设计378设备清单41前 言数字化校园是以网络为基础,利用先进的信息化手段和工具,实现从环境(包括设备、教室等)、资源(如图书、讲义、课件等)、到活动(包括教、学、管理、服务、办公等)的全部数字化,在传统校园的基础上构建一个数字空间以拓展现实校园的时间和空间维度,从而提升了传统校园的效率,扩展了传统校园的功能,最终实现教育过程的全面信息化。实施数字化校园工程的核心目标是充分利用信息技术,建立多层次、创新型、开放式的高等学校,提高办学的
4、质量和效益。要以新的人才观、教学观和管理理论为指导,超越传统的高等教育模式,培养适应信息社会要求的创新型人才。具体来说:u 在教学方面:要利用多媒体、网络技术实现高质量教学资源、信息资源和智力资源的共享与传播,并同时促进高水平的师生互动,促进主动式、协作式、研究型的学习,从而形成开放、高效的教学模式,更好地培养学生的信息素养以及问题解决能力和创新能力。u 在科研方面:要利用互联网促进科研资源和设备的共享,加快科研信息传播,促进国际性学术交流,开展网上合作研究,并且利用网络促进最新科研成果向教学领域的转化,以及科研成果的产业化和市场化,从而大大提高科研的创新水平和辐射力。u 在管理方面:要利用信
5、息技术实现职能信息管理的自动化,实现上下级部门之间更迅速便捷的沟通,实现不同职能部门之间的数据共享与协调,提高决策的科学性和民主性,减员增效,形成充满活力的新型管理机制。u 在公共服务体系方面:要建立覆盖学校教学、科研、管理、生活等各个区域的宽带高速网络环境,提供面向全体师生的基本网络服务和正版软件服务;要建设高质量的数字化的图书馆、教学楼、实训中心等;要在校园内建立电子身份及其认证系统,从而为学校高水平的教学、科研和管理等提供强有力的支撑。u 在学校社区服务方面:要适应后勤社会化改革的需要开展各种网络化服务项目,包括电子商务、电子医疗等,为师生员工提供便捷、高效、集成、健康的生活和休闲娱乐服
6、务,形成智能型的社区服务体系。铁道警官高等专科学校在目前形势下开展校园网改造与升级建设应该是非常有利的。铁道警官学校校园网改造与升级工程建设完成后,新的校园网将为现代化教育和教学,方便教工、学生科研和学习发挥重要的作用,也为将来学校数字化校园的建设奠定良好的网络基础。以下是信息安全建设规划的正式计划书:1 项目名称项目名称:铁道警官高等专科学院网络改造与升级项目2 项目概述高校教育信息化是指高等学校为适应信息化社会的要求,营造信息应用环境,整合教育资源,促进和深化教育教学改革,在教学、科研、学习、管理、后勤服务等各方面全面运用以计算机、多媒体和网络通讯为基础的现代信息技术,实现教育教学全过程的
7、信息化。从概念上来看,教育信息化是从信息技术与教育的关系出发,侧重以有关信息技术的观念、思想、设施、设备、知识和技能等来影响教育的过程和结果。理解这一概念,不能片面地认为高校的教育信息化只是为教学服务的,而是要从宏观广义的角度来理解,方能准确把握其概念,全面掌握教育信息化的丰富内涵。高校的教育信息化既是以教学信息化为核心,以为教学服务为重点,同时还为科研、管理、后勤、产业等(包括学生的学习活动)凡是为实现育人目标为开展的各类活动提供服务,并成为各类活动的具体表现形式和服务手段。教育信息化的手段是运用现代信息技术,本质是改善高校办学条件和增强高校的办学水平,目的是为了提高人才的培养质量,表现形式
8、和发展结果必然是数字化校园。铁道警官高等专科学院现有网络因为各种原因,设计较为混乱,还须进一步优化;网络安全设备较少,网络安全有待进一步强化,巩固安全措施;管理不严格,学生私用无线路由器海量下载,占用带宽,严重影响了教学办公工作的正常使用,需要从技术手段上加强管理;校内应用系统较少,课件管理混乱,急需一套VOD点播系统,推进课件管理的规范化。3 设计目标铁道警官高等专科学校校园网将改造升级成为一个以办公自动化、计算机辅助教学、现代计算机校园文化为核心,以现代网络技术为依托,技术先进、扩展性强、能覆盖全校主要楼宇(教学楼、办公楼、学生宿舍、教工宿舍、体育中心等)的校园主干网络。将学校的各种微机、
9、工作站、终端设备和局域网连接起来并与国家科研教育网相连,在网上对外宣传学校的形象,获取Internet网上的教育资源,形成结构合理、内外沟通的校园计算机网络系统。在此基础上以信息化教育和管理模式为目的建立满足教学、科研和管理工作需要的软硬件环境,开发各类信息库和应用系统,建成数字校园,为学校各类人员提供充分的网络信息服务。u 网络进行优化后,实现教育网和网通网的双链路冗余结构,其中的一个网络不通的情况下,可切换到另外一个网络,保证7*24小时网络可用。u 增加网络设备,防止外来不法人员的入侵,内部安全可靠,病毒得到有效控制,涉密信息得到安全稳妥的保护。u 为校园网用户根据职责,工作需要不同,设
10、置不同的带宽,使校园网应用真正落到实处,真正发挥实际的效用。u 建设数字化点播系统,为教师授课高效快捷的提供课件等网络资源。4 设计原则铁道警官高等专科学校校园网改造升级项目设计将遵守下面的基本原则,以实用为主,选用先进的、成熟的技术,设计中充分考虑系统的开放性,考虑到未来的发展,便于各子系统的互联和扩展。u 实用性:系统的设计应以实用为第一原则。在符合需要的前提下,合理平衡系统的经济性与超前性,以避免片面追求超前性而偏离实际,或片面追求经济性而损害铁道警官高等专科学校校园网的智能性。u 先进性:铁道警官高等专科学校校园网改造升级项目采用的网络结构和设备在使用期间,具有一定的先进性,避免因技术
11、陈旧造成整个校园网系统性能不高和过早淘汰。u 成熟性:在充分考虑先进性的同时,优先选择成熟技术,最大限度地发挥投资效益。u 可靠性:系统无论在硬件上还是在软件上都应采取多种保护措施,保证系统24小时不间断正常运行。子系统故障不影响其他子系统运行,也不影响集成系统除该子系统以外的其他功能的运行。同时还应充分考虑系统权限安全措施,进一步保证系统的可靠性。u 经济性:升级工程所选用的设备与系统,以现有成熟的设备与系统为基础,以总体目标为方向,局部服从全局,力求系统在初次投入和整个运行生命周期获得最佳的性能/价格比。u 开放可扩展性:系统设计尽量采用国家和国际标准及规范,兼容不同厂商、不同协议的设备和
12、系统的信号传输,各子系统可方便进出系统。并对近期可望使用的技术予以考虑。无论是系统设备还是网络拓扑结构,都应具有良好的开放性,用户可以根据需要变化,对系统进行扩展或升级。u 易维护性:系统必须具有高度的可维护性和易维护性,尽量做到所需维护人员少,维护工作量小,维护强度低,维护费用低。u 服务性:从设计、施工到运行,始终围绕为用户服务这个宗旨,让用户用得放心、用得安心、用得省心、用得舒心。5 相关政策法规和文件5.1 国家信息安全标准、指南u GB/T 202742006 信息系统安全保障评估框架u GB/T 19715.12005信息技术信息技术安全管理指南第1部分信息技术安全概念和模型u G
13、B/T19715.22005信息技术信息技术安全管理指南第2部分管理和规划信息技术安全u GB/T 197162005 信息技术信息安全管理实用规则u GB/T 183362001 信息技术安全技术信息技术安全性评估准则u GB/T 209842007信息安全技术 信息安全风险评估规范u GB/T 209882007信息系统灾难恢复规范u GB/Z 209862007信息安全事件分类分级指南u GB 178591999 计算机信息系统安全保护等级划分准则u 信息系统安全保护等级定级指南(报批稿)u 信息系统安全等级保护实施指南(报批稿)u 信息系统安全等级保护基本要求(报批稿)u 信息系统安全
14、等级保护测评准则(送审稿) u 信息安全等级保护管理办法(公通字 2007 43号) 5.2 国际信息安全标准u ISO/IEC 27001:2005信息安全技术 信息系统安全管理要求u ISO/IEC 13335信息技术 信息技术安全管理指南 第1部分:信息技术安全概念和模型u ISO/IEC TR 154431: 2005 信息技术安全保障框架 第一部分 概述和框架u ISO/IEC TR 154432: 2005信息技术安全保障框架 第二部分 保障方法u ISO/IEC WD 154433 信息技术安全保障框架 第三部分 保障方法分析u ISO/IEC PDTR 19791: 2004
15、信息技术 安全技术 运行系统安全评估6 项目需求分析6.1现状描述铁道警官高等专科学校校园网现已建成为一个以办公自动化、计算机辅助教学、现代计算机校园文化为核心,以现代网络技术为依托,技术先进、扩展性强、能覆盖全校主要楼宇(教学楼、办公楼、学生宿舍、教工宿舍、体育中心等)的校园主干网络。已将学校的各种微机、工作站、终端设备和局域网连接起来并与国家科研教育网相连,在网上对外宣传学校的形象,获取Internet网上的教育资源,形成结构合理、内外沟通的校园计算机网络系统。现已完成学校教育信息化的基础设施建设,包括学校校区的综合布线系统,计算机网络系统和服务器系统的建设。6.2 需求分析6.2.1上网
16、行为管理需求近年来,国内高等院校的信息化水平快速发展, 互联网也发挥着越来越重要的作用;与此同时,网络的安全问题日益突出,利用互联网进行违法犯罪的案件呈日益增长的趋势, 散布各种损害学校名誉的情况也时有发生。而高教行业动辄成千上万的内网用户规模,一方面为网络带宽带来很大压力,另一方面用户众多难于管理,很容易出现网络安全问题。国家教育部、公安部等相关部门也三令五申地要求各高校切实做好网络安全建设和管理工作。但是在校园网络建设的过程中,随着网络规模的急剧膨胀、网络用户的快速增长、关键性应用的普及和深入,校园网从早先教育、科研的试验网已经转变成教育、科研和服务并重的带有运营性质的网络,校园网在学校的
17、信息化建设中已经在扮演了至关重要的角色。作为数字化信息的最重要传输载体,如何保证校园网络能正常的运行不受各种网络黑客的侵害,并对学生的上网行为进行有效的管理,已经成为了各个高校不可回避的紧迫问题。6.2.2数据备份需求铁道警官高等专科学院现有应用系统及数据库备份机制为手工备份,备份间隔时间长,而且极不方便。6.2.3网络运维监控需求铁道警官高等专科学院经过多年的发展,信息化水平有了很大提高,信息化覆盖范围已经涵盖了整个校园的各个角落,是一个庞大且复杂的网络,但是信息化管理办公室运维中遇到的了很多的问题:设备种类以及型号多,对设备的维护不具备统一性;由于设备多,所以对设备进行的操作和改动往往无法
18、记录和查询;由于是网络规模较大,所以网络中的数据活动比较丰富,难以掌控;对网络流量的分析存在瓶颈,无法得知网络堵塞从何而来;网络时快时慢,时通时断,但不知道问题出自哪里;缺少统一且集中的管理平台,分散的管理造成资源浪费和成本增加;因此为了改变这一不利局面,我们建议部署网络管理软件,对整网运行情况和在线设备进行管理和监控。6.2.4入侵防御需求首先我们来探讨一个问题:入侵攻击行为包括哪些?什么样的行为可以称为入侵攻击行为?我们来看对入侵行为的标准定义:入侵是指在非授权的情况下,试图存取信息、处理信息或破坏系统以使系统不可靠,不可用的故意行为。通常提到对入侵行为的防御,大家都会想到防火墙。防火墙作
19、为企业级安全保障体系的第一道防线,已经得到了非常广泛的应用,但是各式各样的攻击行为还是被不断的发现和报道,这就意味着有一类攻击行为是防火墙所不能防御的,比如说应用层的攻击行为。想要实现完全的入侵防御,首先需要对各种攻击能准确发现,其次是需要实时的阻断防御与响应。防火墙等访问控制设备没有能做到完全的协议分析,仅能实现较为低层的入侵防御,对应用层攻击等行为无法进行判断,而入侵检测等旁路设备由于部署方式的局限,在发现攻击后无法及时切断可疑连接,都达不到完全防御的要求。想要实现完全的入侵防御,就需要将完全协议分析和在线防御相融合,这就是入侵防御系统(IPS):online式在线部署,深层分析网络实时数
20、据,精确判断隐含其中的攻击行为,实施及时的阻断。有数据显示,70%以上的攻击行为发生在传输层和应用层之间,我们称这类4-7层上的攻击为深层攻击行为。深层攻击行为有如下特点:第一:新攻击种类出现频率高,新攻击手段出现速度快。据美国CERT/CC的统计数据,2006年共收到信息系统漏洞报告8064个,比2005年增长了34.6%,漏洞数量的迅速增长标志着新攻击类型的迅速增长,而在同一份报告中,采用分布式蜜罐技术捕获的新攻击样本数量平均每天有近100个,最多的一天几近700,这意味着平均每天发现100种新的攻击手段,最多的一天发现的新攻击手段可多达700种,这是一个非常惊人的数据。第二:攻击过程隐蔽
21、。文件捆绑:打开一份文档,结果执行了一个与文档捆绑的木马程序;文件伪装:可爱的熊猫图片,竟然是蠕虫病毒;跨站脚本攻击:仅仅是访问了一个网站的页面,就被安上了间谍软件。攻击行为正以越来越可以乱真的面貌出现。除了深层攻击行为这些自身的特点外,越来越多的业务应用,也增加了判断攻击行为的难度:到底是正常的应用还是是违规的应用呢?如何更好的实现对这些深层攻击的防御,是入侵防御系统需要解决的问题。深层需要高效和准确,防御则意味着及时的阻断,深层防御需要兼顾两者。由于一些复杂行为不易通过简单的特征识别是否属于攻击,导致用户资产未得到充分保护,甚至影响正常业务。入侵防御系统融合了基于攻击躲避原理的阻断方法与基
22、于攻击特征的阻断方法,不但有效提高了对各种深层攻击行为的识别能力,而且对攻击变种、SQL注入等无法通过特征判断的攻击行为也能实现精确阻断。这标志着入侵防御系统的精确阻断能力达到国际领先水平。IPS能实现的精确阻断精确阻断溢出攻击精确阻断木马后门精确阻断即时通讯行为精确阻断SQL注入攻击精确阻断间谍软件精确阻断网络游戏行为精确阻断流行蠕虫攻击精确阻断僵尸程序精确阻断异常协议行为精确阻断数据库漏洞攻击精确阻断恶意代码精确阻断脆弱口令行为精确阻断操作系统漏洞攻击精确阻断扫描探测行为精确阻断广告软件行为在线部署,高效可靠入侵防御系统是以透明方式串行部署于被保护对像的前端,而作为在线深层防御产品,在达到
23、精确阻断攻击行为的同时,需要保障正常业务高可用性。入侵防御系统通过内置硬件Watchdog技术、软件监控进程,对系统异常实时监控和处理,实现软、硬件双Bypass功能。不增加网络故障点。在提升效率方面,入侵防御系统采用任务与虚拟CPU绑定的技术,消除并行处理的等待和切换时间;基于任务特点合理分配、高效利用硬件资源,根据分析任务特征自动选择最优算法,提升匹配效率;实现微秒级时延,满足电信级业务的应用。综合管理,易用、易查入侵防御系统支持向导式的策略配置管理,可根据需求灵活调整保护策略,达到最佳防御效果;在及时准确发现各类攻击的同时,提供多种响应方式;此外,还对历史记录信息提供细致的查询分析功能。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 铁道 警官 高等专科 学院 网络 改造 升级 项目 规划 方案
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-2649970.html