推荐:中小企业组网安全整体分析设计
【IT168专稿】随着计算机的飞速发展,基于计算机的应用在各个行业都占居至关重要的地位。从网络信息技术的发展到目前的普及,网络业务经营模式已经打破了传统的经营思想和经营方式。众多企业都纷纷依靠IT技术构建起网络系统,实现企业网络与互联网的相连。但是由于信息的共享性以及互联网的开放性,使得企业信息安全问题变得日益严重,网络系统安全是组网到网络系统集成必须考虑的一个重要方面。
为了使中小企业使用有限的资金发挥尽可能大的效力,首先需要针对网络系统的特点进行长远的规划、周密的分析和设计到分步实施,并充分利用社会已有的通信网络资源,避免由于总体规划设计的不当而造成浪费。一个可行的安全网络应该具备充分满足应用需求、具有较高的性价比、最大限度保护用户的投资和网络的安全。
安全网络综合布线
综合布线系统是一个模块化、灵活性极高的建筑物或建筑群内信息传输系统,它既是网络系统的重要底层硬件,是网络中的“信息高速公路”;同时也是整个计算机网络和通信系统的有力支撑环境,是网络信息系统的神经,网络系统内各计算机节点之间的所有信息交换都能通过综合布线系统传输。
综合布线系统以非屏蔽双绞线和光缆为传输介质,采用分层结构,它既使语音、数据、图像等通信设备和交换设备与其他信息系统相连彼此相连,也使这些设备与外部通信网络相连,具有传输速率高等优点。还具有布线的标准化、接线灵活性、设备兼容性、模块化信息插座、能与其它拓扑结构相连及扩展设备,安全可靠性高的优点。
由于中小企业规模大小、行业差异、工作方式及管理方式的不同有着不同的网络拓扑结构。针对中小企业主要分为集中型、分散型和综合型。集中型网络一般只是建立一个集中核心单元的网络布局,网络中划分不同的子网,并部署与业务相关的服务器组。分散型网络一般采用专线连接较大的分支,小的分支利用已有的互联网,通过VPN访问企业主机设备,通过内网进行业务交流。综合型网络结构是集中型和分散型的结合集成。图1、
![]() |
综合型企业网络拓扑简图
网络互联以及设备的安全要点
网络的互联技术是指将网络中不同的网段、子网相互连接起来的技术和方法。网络互联解决了各网段、子网间的数据流通,使各子网的资源能够共享。由于不同的子网间存在各种差异,通过一种合理的互联方式能够适用各种差异。
互联各种类型的网络可以利用中继系统和通过Internet实现网络互联。网络互联时,一般不能简单地直接相连,而是通过一个中间设备互联。在两个网络的互联路径中主要有中继器、集线器、网桥、交换机、路由器和网关等多个中间设备。网络之间互联离不开传输介质、互联接口和网络线路及网络互联设备。网络互联设备一般可分为网内互联设备和网间互联设备。为了打造安全的中小企业之间的网络互联,对设备的管理和配置非常重要。对网络管理和安全方面而言,交换机、路由器、防火墙起着非常重要的地位。
交换机是使用非屏蔽双绞线构建星形网络所需的帧交换数据通信中央节点设备。企业主干网要求较高的带宽和较低的延时,而且其覆盖面积、分布范围广,传输距离较长,应该采用高速的FDDI或ATM交换机。多层交换和多协议的交换机占居非常重要的位置,多层交换机和多协议交换机都能在网络上支持逻辑工作组或虚拟网络局域网(VLAN),这就意味着网络可以按照独立于物理互联的逻辑分组建立起网络;多协议交换机具有较高的网络安全性,能够将网络分段,建立防火墙等优点。路由器除了具有互联性、网络地址判断、非常好的路径选择、数据处理能力等基本功能外,还应具备较强设备的管理和支持复杂的网络拓扑结构。路由器的支持复杂的网络拓扑结构能够执行网络数据的相等开销路径上的负载平衡操作,以便非常好的的利用有效通道。在广域网和局域网环境中利用复杂包过滤功能提供网络的安全保障。
硬件防火墙在网络安全方便占居至关重要,可以有效的屏蔽内网在外网的显示,从而躲避和防护外部的攻击。硬件防火墙是网络安全的第一道防线,选择更强大的专用防火墙成为了防御黑客攻击的重要工具。从安全角度考虑硬件防火墙应具备以下特点:性价比高、用户限制数较宽、具有很强的防黑入侵监控能力,还必须与企业网络的稳定、高速的网络环境相适应。在硬件方面除了相关的安全设置外,要针对不同的安全问题做出不同的策略。
中小企业网络安全分析
网络安全可分外部安全和内部安全两种。近年来,计算机病毒和木马的大面积传播、蠕虫病毒攻击、垃圾邮件泛滥等已构成严重的威胁着网络安全。对企业级用户而言,每当遭到这些危害侵入时,会造成数据的破坏或被盗、网络无法正常运行甚至瘫痪,工作效率的降低直接和间接的关系到企业的经济利益。内部安全是由于员工利用网络处理私人事务,对网络的不正当使用,有意或无意的引入病毒或木马,或者是不法员工通过网络泄露企业机密,造成企业的经济损失。
安全威胁的来源因素很多,有些因素可能是有意的,有些因素可能是无意的。归结起来,计算机及网络系统的安全威胁来源主要有:天灾,天灾指不可控的自然灾害,如地震、雷击等;人祸,如有意的是指人为的恶意攻击、违纪、违法和犯罪的行为;系统本身的原因,如硬件系统故障、软件的“后门”和软件的漏洞等。网络安全保障体系应尽可能的避免天灾造成的计算机危害,控制、预防、减少人祸和系统本身原因造成的计算机和内部网络的危害。
除天灾外,威胁网络安全的具体表现形式有以下几种:伪装,具有合法身份的威胁源成功的假扮另一个实体(用户或程序),随后滥用后者的权利;非法连接,威胁源以非法手段形成合法身份使用网络;非授权访问,成功的破坏了访问控制服务,实现越权访问;拒绝服务,阻止合法用户或其他用户执行其职责;信息泄露,未经授权的用户或程序获得了传递中或存放着信息造成失密;改动信息流,对正确的通信信息序列进行非法修改、删除、重排序或重放;篡改或破坏数据;推断或演绎信息;非法篡改程序,这种威胁具体有三种形式:病毒、特洛伊木马和蠕虫。
针对不同的安全威胁采取不同的安全防护,物理安全策略包括保护计算机系统、网络服务器、打印机等硬件实体和通信链路免受自然灾害、人为破坏和搭线攻击;验证用户身份和使用权限、防止越权操作;确保计算机系统有一个良好的电磁兼容环境;建立完备的安全管理机制,防止非法进入计算机控制室和各种偷盗、破坏活动发生。
除了物理安全外,密码技术是保障网络安全最基本、最核心的技术措施。加密的目的是保护网内的数据、文件、口令和控制信息,保护网上传输的数据。加密技术不但可以防止非授权用户的搭线窃听和入网,而且也是对付恶意软件的有效方法之一。网络控制技术、数据库系统安全技术、网络防病毒技术、凡黑客技术等都是网络安全至关重要的技术。为了网络的安全、消除威胁来确保中小企业充分有效利用网络,具有更为实际的利益。
实体网络逐步分析及设计
从图2非常直观的可以看到电子政务网络面临着内部和外部的安全问题。一些不法内部人员试图盗取公司机密非法侵入领导层子网,通过安装木马非法取得高层管理权限,对业务子网试图越权访问。外部不法分子通过联入网络监听并盗取敏感信息,试图篡改公共网络服务器数据。面对此网的种种风险,及时采取相应的安全防范措施来确保企业网络安全,以防经济受损。图2、
![]() |
电子政务网络风险图
在路由器和交换机之间、分支机构和路由器之间增加安全网关,对分级明确的子网增加防火墙。通过安全认证服务器和安全管理器对各个防火墙、安全网关进行安全认证管理,实现电子政务网络内网基础网络平台安全设计。
内网核心网络与各级子网间的安全设计,由安全管理器控制安全认证服务器实施访问控制技术。通过对使用者的访问申请、批准和撤销的全部过程进行有效的控制,从而确保只有合法的访问才能给与批准,而且只给相应的访问权限和执行操作的授权。访问控制是网络安全防范和保护的主要策略,它的任务是保证网络资源不被非法使用和访问。设计内网网络漏洞扫描和入侵检测系统。通过网络漏洞扫描器对内部核心子网、安全管理器、安全认证服务器、交换机、安全网关、路由器和分子机构进行扫描。在内部核心子网和安全管理认证机制增添网络入侵检测探头和网络入侵策略管理。
电子政务网络通过防火墙链接外网,办公厅办公业务网使用物理隔离器来实施安全基础平台的设计。由安全管理器控制的网络漏洞扫描器对防火墙和路由器等软硬件进行漏洞扫描,消除外部网络非法用户利用漏洞侵入内部网络。外部网络入侵检测系统由网络入侵策略管理器、安全管理器、网络漏洞扫描器和网络入侵检测探头组成。另外像接入外网的WEB服务器除了通过安全管理器管理外还要增加Web网站监测、备份和自动修复系统功能设计,以防万一。内网、外网和专网实施隔离系统设计。
总结:网络安全是相对而言的,就像天灾是不可避免,但是可以做好预防措施。中小企业在组网和网络安全维护中,对网络安全现状作出正确判断,较为准确地估计特定网络用户的风险。建立相应的控制风险的机制,并把这些机制容为一体形成防护体系,最大限度地提高系统的可用性,并把网络带来的风险减低到可接受程度。
