需要说明的是,IDS是对防火墙的非常有必要的附加而不仅仅是简单的补充。
三、某市政府安全系统技术方案
1、防火墙安全系统技术方案
某市政府局域网是应用的中心,存在大量敏感数据和应用,因此必须设计一个高安全性、高可靠性及高性能的防火墙安全保护系统,确保数据和应用万无一失。
所有的局域网计算机工作站包括终端、广域网路由器、服务器群都直接汇接到主干交换机上。由于工作站分布较广且全部连接,对中心的服务器及应用构成了极大的威胁,尤其是可能通过广域网上的工作站直接攻击服务器。因此,必须将中心与广域网进行隔离防护。考虑到效率,数据主要在主干交换机上流通,通过防火墙流入流出的流量不会超过百兆,因此使用百兆防火墙就完全可以满足要求。
我们在中心机房的DMZ服务区上安装两台互为冗余备份的千兆防火墙,DMZ口通过交换机与WWW/FTP、DNS/MAIL服务器连接。同时,安装一台FW1000千兆防火墙,将安全与备份中心与其他区域逻辑隔离开来。
通过安装防火墙,实现下列的安全目标:
利用防火墙将内部网络、Internet外部网络、DMZ服务区、安全监控与备份中心进行有效隔离,避免与外部网络直接通信;
利用防火墙建立网络各终端和服务器的安全保护措施,保证系统安全;
利用防火墙对来自外网的服务请求进行控制,使非法访问在到达主机前被拒绝;
利用防火墙使用IP与MAC地址绑定功能,加强终端用户的访问认证,同时在不影响用户正常访问的基础上将用户的访问权限控制在最低限度内;
利用防火墙全面监视对服务器的访问,及时发现和阻止非法操作;
利用防火墙及服务器上的审计记录,形成一个完善的审计体系,建立第二条防线;
根据需要设置流量控制规则,实现网络流量控制,并设置基于时间段的访问控制。
2、入侵检测系统技术方案
我们建议在局域网中心交换机安装一台IDS千兆探测器,DMZ区交换机上安装一台海信眼镜蛇入侵检测系统百兆探测器,用以实时检测局域网用户和外网用户对主机的访问,在安全监控与备份中心安装一台IDS百兆探测器和IDS控制台,由系统控制台进行统一的管理(统一事件库升级、统一安全防护策略、统一上报日志生成报表)。
通过使用入侵检测系统,可以做到:
对网络边界点的数据进行检测,防止黑客的入侵;
对服务器的数据流量进行检测,防止入侵者的蓄意破坏和篡改;
监视内部用户和系统的运行状况,查找非法用户和合法用户的越权操作;
巧 巧 读 书:http://www.qqread.com/net-case/l349347.html相关专题
- 数字化校园网解决方案 (5661篇文章)
- 防火墙软件应用 (1869篇文章)
- Cisco防火墙专题 (4624篇文章)
- 常用软件加密宝典 (7929篇文章)
- 大型实用解决方案专题 (5177篇文章)
- 应用解决方案 (5177篇文章)
- 中小型应用解决方案 (5177篇文章)
- 多媒体应用解决方案 (5951篇文章)
- 行业解决方案 (5177篇文章)
- 行业解决方案 (5177篇文章)
- 医疗行业存储解决方案:给医院数据容灾开“药 (0次浏览)
- 一指“扭”乾坤:惠普单键灾难恢复解决方案 (0次浏览)
- 全面细致讲解企业内部组网方案 (0次浏览)
- NEC面向全球市场推出第一款移动WiMAX解决方案 (0次浏览)
- Wsdom为山东联通网络业务保驾护航 (0次浏览)
- 北京石油化工学院借WATM实现网络计费增值 (0次浏览)
- WATM-2500为北大附小远程教育保驾增值 (0次浏览)
- 上海音乐学院借WATM-2500奏出网络管理的最强音 (0次浏览)
- 维维集团采用深信服上网行为管理解决方案 (0次浏览)
- RSA推广enVision安全管理平台 (0次浏览)



