安全型研究所建网案例解析(图)
【IT168 报道】研究所不同于校园和普通的企事业单位,不仅具有知识密集的院校特点,同时又具备企业的营运特点。
随着国防现代化的进行,作为国防系统中的核心研发机构,国防系统的研究所又具备安全性要求高、密级高的特点,此文就一个案例来简单介绍此类研究所如何进行园区网建设,以及建设过程中应该注意的问题。
案例分析:
某国防系统研究所有2000名正式员工,40%为科研人员、10%为管理人员,计算机数量为500台左右,存在多个集中设计机房,两栋科研楼,多个重点实验室,多个机械加工车间,属于有一定生产能力的科研单位。
如大多数研究所一样,存在民用产品与军用产品两个分所,军品分所有较高的安全要求。存在多网并存的现象,即将建成的园区网、互联网、行业专业秘网等多个网络。
针对安全方面的要求,采取了以下的措施:
1. 多个网络严格遵循物理链路隔离策略;
2. 大楼间链路采用光纤,保证传输速度与安全;
3. 采用VLAN技术,构建多个虚拟网络,定制安全策略。
拓扑图:
![]() |
| (点击看大图) |
核心设备: 思科三层交换机 Cisco Catalyst 4507R
二三级设备:思科三层交换机 Cisco Catalyst 3550 – 48、Cisco Catalyst 3550 – 24
从网络拓扑图上看,这个网络的结构很简单,但实际布线要复杂一些,由于存在多个相对建筑,建筑新旧程度不同,新的建筑具备较好的走线系统,旧建筑则要重新开电缆井,大量存在明线,对于有安全要求的网络来说,就要注意电缆的电磁泄露问题(见下文介绍)。
实际综合布线中遇到的问题:
布线施工没有特别的要求,普通资质的单位即可施工,因为他们完全按照布线方案实施,所以前期的方案是最重要的,要咨询相关的安全专家,制定详细的方案。
下面列出了几个综合布线中需要注意的问题:
1. 电磁泄露问题
多网同时运行,走线槽要考虑电磁泄露问题,建议保密网单独走金属屏蔽线槽,其他非保密网、电话系统等走普通线槽,更详细内容可咨询相关专家;
处理绝密信息的设备要根据信息密级、最小警戒距离采用相应的电磁干扰器,不要认为这里吹毛求疵,这是安全的需要;
核心机房中各个网络的核心设备也要互相隔离,或采取相应的电磁隔离措施,具体要求可参照“国保标”或“国军标”的相关标准。
2. 保密网与非保密网的物理隔离
这里强调地线、电源、电源线、信息插座等也要有相应的隔离措施,如保持一定距离等;
3. 划分VLAN,并不意味着实现了物理隔离
VLAN即虚拟局域网,他有效的控制了网络风暴的传播,提供了较好的网络管理灵活性,在一定程度上实现了网络的安全访问控制,有基于端口、MAC地址、网络层、IP组播等多种划分方式,但是正如他本身的名字一样是一个虚拟的局域网划分,不符合安全保密要求;
4. 加密机、密码机的使用
当可以保证传输安全时可以不采用加密设备,但是当传输链路较长,比如通过电信专线网络传输时必须采用加密设备;
综合布线的安全措施:
综合布线的安全很重要,但是作为一个安全保密网的建设,这仅是完成了第一步,更重要的是相关保密安全管理制度的制定,还有相关的安全保密技术防范措施的实施,下面分别讨论。
保密安全规章制度方面,这里强调的是日常的网络维护方面的制度,比如:《涉密计算机定期检查制度》、《核心机房出入登记制度》、《计算机维护日志记录》、《涉密信息发布审查制度》、《涉密介质管理制度》等等,这些是网络安全运行的制度保证。
安全保密技术防范措施主要集中在以下几个方面:
计算机及计算机网络病毒检测系统;
计算机漏洞扫描系统;
网络防火墙;
网络入侵检测系统;
计算机非发外联监控系统;
身份认证识别系统;
网络安全访问控制机制;
以上的每一个展开来都是很大的话题,这里列出来只是强调安全的重要性,在此不做详细介绍。除此之外,各种网络应用比如:OA系统、ERP系统等应用实施时,也要充分考虑信息安全。
有安全要求的园区网建设因为各个研究所的具体情况不同也不尽一致,比如无线安全网络采用与否等,这里举一例来分析,仅供参考。
