999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

流量分類的系統等級保護建設方案

2021-11-17 07:10:02中國民用航空溫州空中交通管理站林海敏
電子世界 2021年20期
關鍵詞:網絡安全建設

中國民用航空溫州空中交通管理站 林海敏

在“十四五”規劃中頻繁提到“網絡安全”,涉及到多個領域。網絡安全已確定成為未來國家發展建設工作的重點之一。這樣的指導方針也對運維人員提出了新的要求:掌握必要的等級保護建設知識,熟悉一定架構的等級保護建設模式;進一步地,能提出優化等級保護建設的具體方案,以應對不同場景下的網絡安全能力建設需要。

1 等級保護建設

目前網絡安全等級保護建設基于《信息安全技術—網絡安全等級保護基本要求》(GB/T 22239-2019)文件要求,也稱等保2.0。建設要求分為技術要求和管理要求兩部分,其中技術要求有五大項:安全物理環境、安全通信網絡、安全區域邊界、安全計算環境、安全管理中心。除安全物理環境依賴前期機房、機柜建設規劃外,其余安全能力都較為依賴安全設備或安全廠商提供的一體化解決方案。

2 廠商解決方案

安全通信網絡、安全區域邊界、安全計算環境、安全管理中心等要求項存在一定需求重合。從技術角度劃分,可以分為網絡架構、可信驗證、邊界防護、訪問控制、入侵防范、惡意代碼和垃圾郵件防范、安全審計、身份鑒別、數據完整性和保密性、數據備份與恢復、剩余信息保護、個人信息保護、系統管理、安全管理和集中管控等業務面。

目前安全廠商較為通用的做法是將身份鑒別、訪問控制、安全審計等各項安全能力按一定邏輯分類,并集成為不同的安全模塊。這些安全模塊通常包含防火墻、SSL VPN網關、堡壘機組件、日志審計模塊、數據庫審計模塊、終端防護模塊等。部署安全能力的方法通常有兩種:依賴各種具備部分安全模塊功能的單體物理設備,組建具備整體防護能力的安全系統;主要硬件采取一體機安裝方案,在一體機上部署具備不同的安全模塊軟件,其余根據建設需要采用單體安全設備,稱為等保一體機方案。就造價而言,分體設備通常較一體機來說更貴高昂,甚至可以達到兩倍。

以等保一體機為例,在部署并完成如日志審計、數據庫審計、登錄驗證、可信驗證等“規定動作”后,如何規劃“自選動作”以引導建設方向,進行高效的安全防護,成為了等保建設工作中需要安全建設人員考慮的內容。

3 網絡滲透和防御

站在攻擊者角度來看,要完全滲透一套系統,首先要找到合適的攻擊鏈。常見的滲透案例中,外網在線的資產由于長期暴露在外網環境下,被收集的信息多,被攻擊的可能性更大,通過外網環境向本地資產投送的流量相較內部流量來說更具威脅性。因此,對外網流量往往要采取最嚴格的審計手段。

無論是內網滲透還是外網滲透,它們都依賴于向某一些開放端口投放有威脅的流量,并利用可以被訪問到的一些資產漏洞來攻陷資產主機。審計流量,可以在不同協議層協同組合進行,比如可以利用目標IP過濾、目標端口過濾、應用協議過濾、應用程序特征流量過濾等。

4 基于流量分類的建設方案

在筆者的建議方案中,采取的措施是基于流量分類采取不同的流量審計手段,在合理基礎上提高系統吞吐效率,優化安全設備資源配置。

在建議方案中,系統通過部署等保一體機、SSL VPN、高性能防火墻等防護設備,組建多層次、高效率的防護網絡。審計業務流量的特點,對不同的業務流量作分級處理,在獲得足夠安全性的同時,提高系統效率。

具體方案為:利用高性能防火墻,基于五元組,對業務南北向流量作特征過濾;在核心交換機單臂部署串接防火墻及深度運維設備,對敏感流量作深度清洗;在核心交換機上旁掛一臺SSL VPN接入設備,為高風險訪問提供可控端口;在核心業務域的虛擬系統上部署終端防護軟件;同時在該核心交換機安全運維域內部署一臺態勢感知平臺,通過威脅潛伏探針映射牽引業務流量。如圖1所示。

圖1 系統安全區域劃分及設備部署方案

對進入系統的業務流量作三級分類。

對于結構單一的南向大流量,如音視頻數據、生產系統外送接口數據等。考慮到業務流量大且結構單一,為減輕深度運維域的運行負載,增加穩定性和清洗效率,利用高性能防火墻作五元組特征過濾,限制流量訪問的目標地址為特定服務器地址,限制訪問端口為非敏感的自定義端口。如圖2所示。

圖2 大流量業務數據流向

對于內部終端常態的業務訪問流量,如內部客戶端訪問服務器的web流量等。先利用現有防火墻先作五元組過濾,限制訪問流量的目標地址和端口;再將流量牽引至深度運維域,利用下一代防火墻及等保一體機作深度流量清洗;最后將處理完成的清潔流量送至目標服務器。如圖3所示。

圖3 復雜的內部業務流量流向

對于敏感的外部流量,如遠程運維服務的臨時流量,提供SSL VPN跳板接入。先利用防火墻先作五元組過濾,限制訪問流量的目標地址和端口為SSL VPN跳板機設備;再在SSL VPN跳板機上完成多重身份驗證(基于短信、人臉識別等二次校驗技術);后將SSL VPN訪問流量牽引至深度運維域,利用下一代防火墻及等保一體機作深度流量清洗;最后將處理完成的清潔流量送至目標服務器。如圖4所示。

圖4 敏感的外部業務流量流向

結語:網絡安全等級保護建設是一個復雜且靈活的整體工程,在考慮安全能力的同時要兼顧設備建設投資的經濟效益。合理的網絡安全建設架構有利于提高業務效率,減少網絡安全運維人員的壓力,同時能充分發揮設備的安全能力。在整體建設的視角下,不同系統也可以依據業務流量的分類特點來共用部分安全設備,以提高安全建設效率。

猜你喜歡
網絡安全建設
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
自貿區建設再出發
中國外匯(2019年18期)2019-11-25 01:41:56
網絡安全
網絡安全人才培養應“實戰化”
基于IUV的4G承載網的模擬建設
電子制作(2018年14期)2018-08-21 01:38:28
上網時如何注意網絡安全?
《人大建設》伴我成長
人大建設(2017年10期)2018-01-23 03:10:17
保障房建設更快了
民生周刊(2017年19期)2017-10-25 10:29:03
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
“4.29首都網絡安全日”特別報道
警察技術(2014年3期)2014-02-27 15:33:21
主站蜘蛛池模板: 亚洲系列中文字幕一区二区| 456亚洲人成高清在线| 四虎免费视频网站| yy6080理论大片一级久久| 亚洲天堂网在线观看视频| 在线观看欧美国产| 成年午夜精品久久精品| 国产理论精品| 无码福利视频| 久久国产av麻豆| 国产精品免费p区| 欧美亚洲国产精品第一页| 国产一级二级三级毛片| 亚洲国产欧美中日韩成人综合视频| 色香蕉网站| 精品国产成人a在线观看| 国产午夜福利在线小视频| 欧美中日韩在线| 性做久久久久久久免费看| 色综合五月婷婷| 日本午夜影院| 97在线碰| 97se亚洲| 热99精品视频| 性欧美在线| 天天摸夜夜操| 怡红院美国分院一区二区| 22sihu国产精品视频影视资讯| 无码区日韩专区免费系列| 国产精品美女自慰喷水| 国产福利在线免费观看| 亚洲制服丝袜第一页| 国产91全国探花系列在线播放 | 毛片视频网| 97国产在线播放| 国产一在线| 国产在线精品美女观看| 国产高清精品在线91| 亚洲综合18p| 激情网址在线观看| 免费xxxxx在线观看网站| 日韩欧美中文在线| 五月天综合婷婷| 成人第一页| AV片亚洲国产男人的天堂| 91精品小视频| 国产精品免费p区| 成色7777精品在线| 国产精品精品视频| 国产午夜福利片在线观看| 在线观看免费AV网| 成人免费午夜视频| 国产主播在线一区| 四虎在线高清无码| 国产极品嫩模在线观看91| 中文字幕免费在线视频| 91日本在线观看亚洲精品| 久久99热66这里只有精品一| 久久久受www免费人成| 午夜在线不卡| 欧美成人精品在线| 国产毛片久久国产| 国产精品理论片| 五月激情婷婷综合| 亚洲日本在线免费观看| 大乳丰满人妻中文字幕日本| 国产精品永久久久久| 国产精品久线在线观看| 最新日本中文字幕| 波多野结衣在线一区二区| 日本久久久久久免费网络| 亚洲性网站| 亚洲精品无码AⅤ片青青在线观看| 国产免费好大好硬视频| 欧美一级视频免费| 19国产精品麻豆免费观看| 亚洲精品自在线拍| 中文无码精品A∨在线观看不卡 | 色哟哟色院91精品网站| 狠狠ⅴ日韩v欧美v天堂| 91无码网站| 日韩国产另类|