涉密网络建设的方案设计的.docx
《涉密网络建设的方案设计的.docx》由会员分享,可在线阅读,更多相关《涉密网络建设的方案设计的.docx(84页珍藏版)》请在三一办公上搜索。
1、秘级:中国航空工业标准件制造某某公司涉密网设计方案公司年月1 .系统概述32 .设计目标与原如此52. 1设计目标53. 2.设计原如此64. 3.设计依据73 .系统现状分析81. 1.网络状况分析8错误!未定义书签。错误I未定义书签。错误!未定义书签。3. 2.网络应用分析84. 3.系统现有设备95. 4.系统平安现状104 .涉密网设计101. 1.综合布线设计10错误!未定义书签。错误I未定义书签。4. 2.网络设计135. 3.网络可靠性设计156. 4.网络平安措施167. 5.效劳器与备份系统部署208. 6.防病毒系统部署229. 7.防雷接地2310. .机房装修2511.
2、 .门禁系统265 .工程组织266 .系统风险分析271. 1.分析的方法和流程276. 2.效劳器群边界风险分析286. 3.网络与上级边界风险分析287. 4.各级客户端风险分析288. 5.网络层次风险分析29错误!未定义书签。错误I未定义书签。错误I未定义书签。错误I未定义书签。错误I未定义书签。错误I未定义书签。9. 6.现存风险分析结果汇总327.平安总体设计337.1. 总体分析337.2. 平安模型设计347. 3.平安策略设计347. 4.平安需求列表3410. 5.需某某现技术措施358 .平安设计与实施358.1. 总体部署358.2. 2.远程网络平安部署368.3.
3、 访问控制系统部署368.4. 入侵检测系统部署378.5. 网络平安审计系统部署378.6. 终端防护38错误!未定义书签。错误!未定义书签。8.7. 7.设备联动408.8. 机房屏蔽409 .平安某某管理设计419.1. 涉密信息系统平安组织管理41错误!未定义书签。错误!未定义书签。错误!未定义书签。错误!未定义书签。9.2. 2.平安管理机构42错误!未定义书签。错误I未定义书签。错误I未定义书签。9.3. 3.平安人员管理43错误!未定义书签。错误!未定义书签。错误!未定义书签。错误!未定义书签。错误I未定义书签。错误I未定义书签。9.4. 技术平安管理44错误!未定义书签。错误!
4、未定义书签。错误!未定义书签。错误!未定义书签。错误!未定义书签。错误!未定义书签。错误I未定义书签。错误!未定义书签。9.5. 平安管理小结5310 .风险解决情况5311 .数据加密5412 .平安某某设备选型541. .1.选型原如此5412. 2.选型依据5413 .系统预算541. .1.总预算5413. 2.产品清单5414 .完毕语5815 .附录一:公司资质5816 .附录二:产品资料5816.1. 应用效劳器曙光5816.2. KVM切换器ATEN4口6116.3. 3.核心交换机华为LS-65036216.4.楼层交换机6516.5路由器6816.6网络管理软件7016.7
5、UPS电源科士达7216.8.门禁系统7316.9.网络平安产品74错误!未定义书签。错误I未定义书签。错误I未定义书签。错误I未定义书签。16.附录三:产品资质841.系统概述1系统名称中国航空工业标准件制造某某公司涉密网;2系统密级本系统用于处理级以下级别的涉密信息:(3)用途用于传输、存储中国航空工业标准件制造某某公司的涉密信息;中国航空工业标准件制造某某公司是我国航空工业唯一的整机、全系列标准件、高强度紧固件与小零件的专业化科研生产基地。公司组建于1993年12月,由始建于二十世纪六十年代中期的原安湖机械厂和庆文机械厂合并异地搬迁而成。在某某省某某市白云区白云经济技术开发区内拥有14万
6、平方米的生产经营场地,在职职工1400余人,其中科研、管理人员289人(其中:中高级职称187人),现拥有固定资产21117万元,资产总值35740万元,拥有各类主要生产检测设备800余台套,其中从美、德、法、日、瑞典、瑞士等国家引进的先进设备占固定资产总值的60%以上。公司相继通过了IS090002000版和QS9000/VDA6.1质量体系认证,并通过了德国群众、某某群众、一汽群众、五羊本田、上汽通用五菱等汽车、摩托车行业的质量检查与评审。在全系列、大批量生产经营航空、航天标准件的同时,亦大量生产汽车、摩托车、工程机械高强度紧固件、齿轮齿条式汽车转向器,集科研、生产、检测为一体。多年来,为
7、飞机、航空发动机、火箭、民用航空与汽车、摩托车、工程机械、纺织机械、化工、制冷压缩机与各类柴、汽油发动机等行业(专业)的开展做出了卓越的奉献。公司航空标准件的制造技术、加工设备居国内领先地位,特别是关键技术、关键检测、关键加工设备已经接近或到达了国际同行业的先进水平。随着信息化在中国航空工业标准件制造某某公司的不断深入,信息化平安的问题也日益突出,特别是涉密信息的管理成为急需解决的问题,因此,中国航空工业标准件制造某某公司提出建立一个计算机涉密信息系统的设想,由于中国航空工业标准件制造某某公司是重要涉密单位,因此其信息化建设必须符合国家某某局和相关部门的要求。4系统总体方案于TCP/IP网络本
8、身的开放性质,随着网络建设与网络应用的开展,在信息网络技术带来了更高工作效率的同时,也带来了信息平安方面的问题。在网络中,各种可能的攻击问题也日益严重,网络系统的平安,对信息系统建设乃至正常工作业务的开展,造成了潜在的威胁。与其信息系统和网络所面临的平安威胁与日俱增,来源也日益广泛,包括计算机攻击、窃取资料、恶意诋毁破坏等行为。危害的来源多种多样,如计算机病毒、计算机黑客行为、拒绝效劳攻击等等,行为呈蔓延之势遍、用意更加险恶,而且更加复杂。网络应用飞速开展的今天,信息平安问题对于任何单位来说,其重要性不言而喻。由于涉密网的特殊性质,使得对网络平安性需求也就更为迫切。涉密网的平安建设,应根据网络
9、具体状况,以最大限度保障网络的核心价值,保证系统的平安稳定运行为目的,定位于有效保障效劳器的平安,并保障内部网络的受控平安运行。我公司根据中国航空工业标准件制造某某公司具体情况,经过反复论证、结合当前技术特性,特提出此网络建设实施方案。根据涉密网的实际情况,本方案从以下几个方面的技术来满足涉密网的需求:计算机网络设计B计算机网络与效劳器C机房装修D防雷接地E系统软件与应用系统网络平安设计1) A、物理平安2) B、运行平安3) C、信息平安某某4) D、平安某某管理5开展目标建成平安、高性能、高可靠性的涉密信息计算机局域网,和上级单位的涉密信息计算机局域网实现连接,传送涉密信息。6设计和实施单
10、位情况某某宏志科技开发某某公司是长期从事计算机网络集成的专业公司,获得国家某某局涉密信息系统集成资质、信息产业部计算机信息系统集成三级资质,具有该工程的设计和施工该工程的能力。2.设计目标与原如此2.1 设计目标系统的平安某某建设是中国航空工业标准件制造某某公司涉密网建设的主要内容和关键措施之一,它的实施必须以信息化开展的现有条件为依据,并在充分整合现有网络资源、信息资源和应用资源的根底上加以进一步完善和提高。根据国家关于涉密计算机网络系统平安某某建设的有关规定,涉密网平安某某方案设计和建设必须首先确保:1 .涉密网的网络与外网(Eterner)网络系统严格的物理隔离。2 .涉密网处理级以下信
11、息。3 .本系统平安稳定运行。4 .采取平安某某技术和管理结合,两手都要硬的整体平安某某措施。5 .系统定期平安评估,与时完成涉密系统技术和设备的升级换代。6 .不断加强和完善信息平安某某管理。涉密网平安某某方案的设计和建设将严格依据中华人民某某指南文件、国家有关计算机办公系统平安某某的规定和标准,并参照国家某某局与国防科技工业办公室相关文件的方案纲要的指导精神进展。2.2 .设计原如此根据国家相关平安某某建设法律法规和相关标准,在保证实现系统平安设计目标的情况下,针对涉密网的特点提出了自己的设计原如此。1平安性平安性是首要问题,该网络是专用涉密信息网络,决定了该网络的运行将承担更高要求的平安
12、风险。网络平安和网络易访问是一对矛盾,因此要掌握好网络平安控制度的问题,不能顾此失彼。平安一方面要确保合法用户执行被授权任务、获取信息、防止外界的恶意攻击,另一方面还包括控制和防止错误结果和设备故障。1先进性在不脱离实际的前提下,选用先进、成熟的网络设备和组网技术,实现网络的高吞吐量,使系统在较长时期内保持一定的先进性;计算机网络技术的开展非常迅速,在计算机应用领域占有越来越重要的地位。必须认识到,建立计算机网络是一个动态的过程。在这个过程中将不断有新技术产生,有新产品出现。因此,网络一定要采用最先进的组网技术,选用当前主流计算机网络产品,才能在未来技术的开展中保持技术领先。1 标准化与开放性
13、采用的设备和技术要规X化、标准化,各种技术指标要符合国家标准。现代计算机网络技术开展的趋势是遵循国际统一标准的开放系统,支持分布式计算和客户机/效劳器应用模式。网络应该是一个能够互联不同厂商的效劳器/计算机,运行多种操作系统、网络协议,遵守国家标准的开放式系统。这样,才能在将来的开展中保持网络配置和应用模式的灵活性,在行政条件与资金许可的情况下,为下一步区县级纪检、监察涉密网的连接提供网络接口。1充足的、可扩展的带宽随着应用软件复杂程度的增加,网络用户数量的增长以与多媒体技术的普与,对网络带宽的需求日益增加。网络系统应该能够为每个用户提供充足的带宽,满足用户的实际应用需求,并且带宽应该是可调整
14、、可扩展的。1规模可扩展性与灵活性在保证今后业务开展时,网络系统必须可灵活扩展,并且又能保证用户当前的投资;随着应用业务不断扩大,技术也会不断的更新,计算机应用水平也会越来越高。要适应这种变化,网络在配置上就必须具有可扩大性。系统网络往往是一个X围很广、结点很多的大系统。设计的灵活性可使网络管理人员能够方便的增加、减少或变动各种结点,或是方便各种逻楫网段和物理网段的划分。1可靠性保证网络系统具备很高的平安性和可靠性,确保单点故障不会使局部网络失去与整个网络的连接,多点故障不会造成整个网络被分成几个互不相连的局部。在网络系统中网络的可靠性是衡量网络成功的一个重要指标。计算机系统必须绝对可靠,网络
15、设计必须对可靠性作重点考虑。从结构的设计、设备的选型以与网络管理上都要对网络的可靠性作出保证。平安性与可靠性同样重要,除了系统要提供多种平安控制的外,网络设计上也要提供保障其平安的。1实用性从目前的网络应用实际出发,根据具体情况确定网络结构和配置,以满足目前业务与将来开展的需要;网络设计一定要充分保护和利用现有的资源,同时要根据实际情况,采用新技术和新设备,还要考虑组网过程要与平台建立与开发同步进展,建立一个实用的网络。力求使网络既能满足目前需要,又能适应将来开展,同时到达较好的性/价比。2 .3.设计依据平安某某网络的设计,必须以国家涉密计算机系统平安某某技术要求为设计根本,严格遵守国家相关
16、法律法规与平安某某规X。本方案设计过程中,严格遵循以下各类标准与文件:1国家某某局中保办发19986号涉与国家的通信、办公自动化和计算机系统审批暂行方法;2中华人民某某指南涉与国家的计算机信息系统平安某某方案设计指南(BMZ2-2001);3中华人民某某指南涉与国家的计算机信息系统某某技术要求(BMZ1-2000);4国家某某标准BMB31999处理涉密信息的电磁屏蔽室的技术要求和测试方法(BMB3一1999);5国家某某标准电磁干扰器技术要求和测试方法(BMB42000);6国家某某标准涉密信息设备使用现场的电磁泄漏发射防护要求(BMB52000);7国家某某局涉与国家的计算机信息系统集成资
17、质管理方法(试行)(国保发20017号文);3 .系统现状分析网络的平安某某建设与具体的网络系统是严密联系的,平安某某必须从系统整体把握,从网络系统的具体情况出发,根据网络结构与应用需求,有的放矢,把握系统平安隐患,采取相应措施来满足网络的平安某某建设要求。为此,首先要明确中国航空工业标准件制造某某公司的网络系统现状。3.1. 网络状况分析将来建成的涉密网是中国航空工业标准件制造某某公司单独的一套网络,独立于Internet、网络物理隔离,是本平安方案设计防护的对象。涉密网有50信息点接入网络、分布在其办公楼的三个楼层与厂区内的厂房之中。涉密网通过租用电信的线路接入金航网。中国航空工业标准件制
18、造某某公司在涉密网之外,另有一套网络用于内部办公,该网络与涉密网使用同一台核心交换机与网络平安产品,并采用VPN技术进展将办公内网与涉密网进展逻辑隔离。为了保证信息交互,中国航空工业标准件制造某某公司建立了另一套单独的外网系统。外网通过电信网络与Internet联接,与中国航空工业标准件制造某某公司涉密网和办公内网物理隔离,外网不在本方案设计X围内。3. 2.网络应用分析目前,中国航空工业标准件制造某某公司已经建立了一定程度的信息系统应用,将来的主要应用分为以下几类:1 内部Web系统2业务数据库系统3内部电子系统4办公自动化系统0A5业务处理系统3. 3.系统现有设备系统信息资产分析的最终目
19、标是对信息资产进展适当的保护。确定资产的责任帮助确保能够提供适当的保护。应确定所有主要资产的所有者,并分配维护该资产的责任。在此过程中,可以委托负责实施控制措施的责任。资产的责任由资产的指定所有责负责。物质资产主要指计算机设备处理器、监视器、膝上型电脑、调制解调器、通讯设备路由器、PBX、机、应答机、磁介质磁带和磁盘、其它技术设备电源、空调器、家具、机房等,列表如下:序号物品数量作用责任人1.办公计算机44台职工工作使用使用者2.打印机43台针式、喷墨、激光打印机使用者3.扫描仪8台使用者5 .中国航空工业标准件制造某某公司与信息系统相关的各类资产中,最具价值的为信息资产,主要表现为各个应用系
20、统的数据库内容。一旦发生丧失或被黑客窃取,将带来巨大的损失。6 .效劳器,作为物质资产的一种,是信息资产的载体,如果此载体发生损坏,而数据在没有备份的情况下,也会对信息资产造成破坏7 .网络设备,如交换机、路由器,一旦发生损坏,将对整个网络的正常运行造成损坏。8 .软件资产系统软件,如果发生损坏,虽然重装不一定会带来直接经济损失,但对业务停顿造成的影响,会非常大,甚至在损坏时直接影响数据库,造成信息资产的损坏。其次,如果软件资产本身存在隐患,将对寄托于软件平台的信息资产的存在平安和访问平安造成威胁。9 .机房,即场地,作为物质资产的一环,它承载了效劳器、交换机、路由器等多类关键设备,如果发生水
21、灾、火灾等灾难,将是席卷一切的灾难。3.4. 系统平安现状中国航空工业标准件制造某某公司涉密网的平安建设是一个比较薄弱的环节,在网络内部目前没有任何平安措施进展防护,对于当前网络中的各种高技术的攻击,内部的不法分子与黑客很容易进展不法活动。4.涉密网设计4.1. 综合布线设计本次厂区主干通讯线路子系统的建设涉与到7栋建筑物,分别是:一号、二号、三号、四号、十七号、六号、六-A号,其中涉密网的中心机房设在一号楼的三层,从中心机房主配线柜引多模四芯光纤至各厂房分配线柜,光纤的四芯中其中两芯用于涉密网与办公内网接入,另外两芯用于接入外网Internet。光纤采用国产室外多模四芯产品,用钢缆将其架设在
22、厂区的电线杆之上。建筑物内的综合布线系统主要以一号办公楼的信息点数量比较多,因此,重点做该建筑物内的设计。考虑到该布线系统是整个网络的核心,因此在设计上应该采用先进的产品和技术,以保证系统将来的扩展。由于办公楼内的信息点比较集中、楼层数量少,因此采用集中式布线方案。在产品的选型方面,根据用户对布线网络运行的要求,选用法国一阿尔卡特公司耐克森的超五类屏蔽布线产品。1、信息插座对于标准办公区信息插座是采用EIATIA568A标准的RJ45信息插座,即可接1台计算机;均布于墙面,根据房间的结构或内装修方案,确定信息插座的位置采用墙面出口。这里我们主要使用耐克森NEXANS(AICateI公司提供所有
23、超五类信息出口插座,且所有模块均为超五类屏蔽模块。其具有以下特点: 无印刷电路板,无焊接点,性能稳定 无需打线工具,安装简便,可反复安装10次 超5类的性能,性价比高考虑到信息出口的美观和一致性,以与未来信息点扩大问题,将所有信息出口都设计为双口86国标面板。水平系统的终端,包括用于连接主干与水平系统的跳线架和用于本地的网络设备。2、配线机柜在主机房设有配线机柜19英寸40U,以安装配线架和网络设备等,对各层信息点提供灵活、平安、整洁的管理场所。3、施工方案(1)水平线路此水平布线设计从信息点引至配线间。每个信息插座对应一根UTP超五类线,用于数据。水平线走线:吊顶走线向下引线到信息插座;走廊
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 建设 方案设计
链接地址:https://www.31ppt.com/p-6938423.html