搭建安全高速可管理的互联网

上传人:仙*** 文档编号:46478469 上传时间:2021-12-13 格式:PPT 页数:25 大小:312.02KB
返回 下载 相关 举报
搭建安全高速可管理的互联网_第1页
第1页 / 共25页
搭建安全高速可管理的互联网_第2页
第2页 / 共25页
搭建安全高速可管理的互联网_第3页
第3页 / 共25页
点击查看更多>>
资源描述
卓冠安全产品卓冠安全产品安全现状安全现状 随着随着InternetInternet技术的普及。现在愈来愈多的企业、学校技术的普及。现在愈来愈多的企业、学校和机关开始连接到和机关开始连接到InternetInternet上。英特网技术的普及给人们上。英特网技术的普及给人们带来沟通便利的同时,也带来了一些安全和管理方面的问带来沟通便利的同时,也带来了一些安全和管理方面的问题:题:l内部网不断受到病毒和木马的直接或间接攻击内部网不断受到病毒和木马的直接或间接攻击, ,网络出口断网络出口断受到病毒和木马数据包的堵塞;受到病毒和木马数据包的堵塞;l局域网内出现有异常流量或者不断发包电脑,但无法准确局域网内出现有异常流量或者不断发包电脑,但无法准确定位;定位;l基于基于WindowsWindows的代理服务器不断受到木马和蠕虫的攻击,代的代理服务器不断受到木马和蠕虫的攻击,代理服务器效率低,使网络出口瘫痪;理服务器效率低,使网络出口瘫痪;l对学校,如何有效的保护学生对几百万个有害站点进行过对学校,如何有效的保护学生对几百万个有害站点进行过滤,避免学生上网浏览色情反动的内容;滤,避免学生上网浏览色情反动的内容;l对企业,上班时间无法控制游戏、对企业,上班时间无法控制游戏、QQQQ、MSNMSN及工作无关的程及工作无关的程序的运行;序的运行;l局域网内有个别电脑一直挂着局域网内有个别电脑一直挂着BTBT下载或浏览电影,占用了下载或浏览电影,占用了很多带宽资源,却无从下手;很多带宽资源,却无从下手;l安全产品对管理人员要求很高,要求网管人员有很高的专安全产品对管理人员要求很高,要求网管人员有很高的专业知识;业知识;安全需求安全需求归结起来,校园的网络问题主要是两个方面的问题:归结起来,校园的网络问题主要是两个方面的问题:网络安全方面网络安全方面l对学校来说,不可能会把所有的网络安全产品都买对学校来说,不可能会把所有的网络安全产品都买回来部署。因此,要求安全网关提供的功能就比一回来部署。因此,要求安全网关提供的功能就比一般的防火墙要多:访问控制、流量控制、入侵检测、般的防火墙要多:访问控制、流量控制、入侵检测、网络监控、病毒扫描等方面的技术。网络监控、病毒扫描等方面的技术。网络管理方面网络管理方面l如果光有好的安全产品,但不能提供校园网络管理如果光有好的安全产品,但不能提供校园网络管理人员人性化的,便利的管理手段,同样也会使安全人员人性化的,便利的管理手段,同样也会使安全产品的使用率大打折扣。另外,如果光有安全功能,产品的使用率大打折扣。另外,如果光有安全功能,但缺少学校想要的管理功能,同样不能满足中小城但缺少学校想要的管理功能,同样不能满足中小城市企业的需要。能不能提供一套功能丰富、便于管市企业的需要。能不能提供一套功能丰富、便于管理和满足中小企业功能需求的产品,是校园网络管理和满足中小企业功能需求的产品,是校园网络管理方面实际需求。理方面实际需求。方案设计方案设计 通过卓冠系列安全产品,对网络系统、网络通过卓冠系列安全产品,对网络系统、网络安全设备以及主要应用实施统一的安全策略、安全设备以及主要应用实施统一的安全策略、集中管理、集中审计、并通过网络安全设备集中管理、集中审计、并通过网络安全设备间的互动,充分发挥网络安全防护系统的整间的互动,充分发挥网络安全防护系统的整体效能。整体方案力求能监测和审计网络行体效能。整体方案力求能监测和审计网络行为,能监督规章制度的执行,能发挥网络巡为,能监督规章制度的执行,能发挥网络巡警的作用,形成一种威慑力量,可有效地遏警的作用,形成一种威慑力量,可有效地遏制基于网络的非法攻击和内部用户的越权互制基于网络的非法攻击和内部用户的越权互访。通过本方案的布署,不但能有效的管理访。通过本方案的布署,不但能有效的管理网络安全设备,还可将网络安全管理的功能网络安全设备,还可将网络安全管理的功能延伸之网络的所有客户机,通过网络安全管延伸之网络的所有客户机,通过网络安全管理员操作和系统互动,达到对网络信息系统理员操作和系统互动,达到对网络信息系统多层次大纵深防护的目的,实现网络系统信多层次大纵深防护的目的,实现网络系统信息的动态安全。息的动态安全。系统框架系统框架防火墙部分防火墙部分l卓冠防火墙是采用多项新技术、基于卓冠防火墙是采用多项新技术、基于Linux和和FreeBSD平台的企业级防火墙产品。平台的企业级防火墙产品。l采用了状态检测、病毒检测等一系列相关技采用了状态检测、病毒检测等一系列相关技术。集成天骄科技的网络监控、入侵检测、术。集成天骄科技的网络监控、入侵检测、网络内容审计等产品,可为用户提供较全面网络内容审计等产品,可为用户提供较全面的网络安全整体防护和检测技术。的网络安全整体防护和检测技术。内网安全管理部分内网安全管理部分l卓冠卓冠INSEC内网安全管理系统由三部分组成,内网安全管理系统由三部分组成,服务器模块(服务器模块(INSEC Server)、控制台模)、控制台模块(块(INSEC Console)和客户端代理模块)和客户端代理模块(INSEC Agent)。客户端代理模块安装在)。客户端代理模块安装在每一台需要被监视的计算机上。服务器模块每一台需要被监视的计算机上。服务器模块用来存储和管理所有安装有代理模块的计算用来存储和管理所有安装有代理模块的计算机,用于管理监视所产生的资料,一般安装机,用于管理监视所产生的资料,一般安装在一台具有高性能在一台具有高性能CPU和大容量内存的用作和大容量内存的用作服务器的计算机上。控制台模块主要用于监服务器的计算机上。控制台模块主要用于监视每台安装有代理模块的计算机及查看历史视每台安装有代理模块的计算机及查看历史记录,一般安装在公司的管理人员的计算机记录,一般安装在公司的管理人员的计算机上,也可以和服务器模块安装在同一台计算上,也可以和服务器模块安装在同一台计算机上。机上。内网安全管理系统服务器模块内网安全管理系统服务器模块l包括服务器端软件和支持数据库。支持操作包括服务器端软件和支持数据库。支持操作系统为系统为Microsoft Windows 2000/XP/2003系列。服务器以系列。服务器以Microsoft SQL Server 2000为后台数据库,同时也支持为后台数据库,同时也支持Microsoft Access 数据库。数据库。服务器功能服务器功能l定时搜索网络,管理所有已安装代理程序的定时搜索网络,管理所有已安装代理程序的机器,并向代理模块传递相关的设置和命令机器,并向代理模块传递相关的设置和命令信息;信息;l接收控制台用户数据请求指令,传送数据文接收控制台用户数据请求指令,传送数据文件到控制台,由控制台进行解密查看分析;件到控制台,由控制台进行解密查看分析;l保存客户端代理用户信息;保存客户端代理用户信息;l存储系统组织结构,用户信息和系统工作配存储系统组织结构,用户信息和系统工作配置参数;置参数;l收集代理模块的采集的数据,并将其保存到收集代理模块的采集的数据,并将其保存到数据库中;数据库中;l提供方便灵活的历史记录管理、归档、搜索、提供方便灵活的历史记录管理、归档、搜索、查看等功能查看等功能内网安全管理系统控制台模块内网安全管理系统控制台模块l卓冠卓冠INSEC控制台是实现系统管理、参数配控制台是实现系统管理、参数配置、策略管理、系统审计的人机交互界面软置、策略管理、系统审计的人机交互界面软件系统。系统运行平台为件系统。系统运行平台为Microsoft Windows 2000/XP/2003系列。系列。控制台功能控制台功能l参数设置,包括控制台和服务器的工作参数;参数设置,包括控制台和服务器的工作参数;l用户管理,包括:添加、删除、修改;系统用户用户管理,包括:添加、删除、修改;系统用户采用分权分级的管理方式,每个用户都有其授权采用分权分级的管理方式,每个用户都有其授权工作范围和管理权限;工作范围和管理权限;l安全工作域结构管理,包括创建组织结构层次深安全工作域结构管理,包括创建组织结构层次深度以及添加、删除系统组织结构;度以及添加、删除系统组织结构;l客户端代理的添加、安装和卸载;客户端代理的添加、安装和卸载;l客户端代理策略的配置和下发;客户端代理策略的配置和下发;l实时获取被监视计算机的屏幕快照等信息;实时获取被监视计算机的屏幕快照等信息;l设置监视和控制规则;设置监视和控制规则;l查看并播放记录在服务器端的历史记录;查看并播放记录在服务器端的历史记录;l查询特定机器特定时刻的历史记录;查询特定机器特定时刻的历史记录;l监测日志的查看、分析和审计。监测日志的查看、分析和审计。内网安全管理系统客户端模块内网安全管理系统客户端模块l客户端代理模块是安装于受监控主机上的监客户端代理模块是安装于受监控主机上的监测软件测软件客户端模块主要功能客户端模块主要功能l接收服务器下发的工作策略,并按照该策略控制接收服务器下发的工作策略,并按照该策略控制客户端代理的工作模式;客户端代理的工作模式;l信息泄露防护,该模块包括:网络层、应用层、信息泄露防护,该模块包括:网络层、应用层、媒体介质、打印机和外设接口等造成的信息泄露媒体介质、打印机和外设接口等造成的信息泄露防护;防护;l运行监测:实时记录文件的删除、重命名、进程、运行监测:实时记录文件的删除、重命名、进程、服务、驱动、用户和组的变化情况;服务、驱动、用户和组的变化情况;l资源获取:接收服务器指令,上传系统的软件、资源获取:接收服务器指令,上传系统的软件、硬件信息;硬件信息;l定时采集数据并保存,定时将采集的数据传送到定时采集数据并保存,定时将采集的数据传送到服务器;服务器;l响应控制台发出的监视请求,传送实时的屏幕快响应控制台发出的监视请求,传送实时的屏幕快照信息;照信息;l根据系统的设置控制计算机的操作。根据系统的设置控制计算机的操作。内网安全管理系统功能详解内网安全管理系统功能详解计算机安全管理计算机安全管理行为规范管理行为规范管理l应用程序报告应用程序报告l访问网站报告访问网站报告l过滤应用程序过滤应用程序l过滤网站过滤网站资产管理资产管理l卓冠内网管理系统主动管理内网环境中的卓冠内网管理系统主动管理内网环境中的IT资产资产,通过自动发现软硬件资产信息、配置通过自动发现软硬件资产信息、配置信息、软硬件使用状况,并根据需要输出各信息、软硬件使用状况,并根据需要输出各种不同类型的报表,提供完善的资产管理功种不同类型的报表,提供完善的资产管理功能。能。远程管理远程管理l结合用户需要的服务,提供远程支持、维护、结合用户需要的服务,提供远程支持、维护、诊断。诊断。90%的服务只需要远程技术支持就可的服务只需要远程技术支持就可以实现以实现,采用远程支持的方式,可以使平时采用远程支持的方式,可以使平时10分钟的工作分钟的工作3分钟完成。分钟完成。实例实例封蠕虫病毒封蠕虫病毒l要具体看是哪一种蠕虫,用的是什么端口要具体看是哪一种蠕虫,用的是什么端口 比如常见的冲击波,震荡波,用的就是比如常见的冲击波,震荡波,用的就是TCP 139 445 135端口,端口,UDP 137 138端口端口封堵某个程序,必须要知道此封堵某个程序,必须要知道此程序使用的端口程序使用的端口l现在介绍两种如何查程序的端口方法:现在介绍两种如何查程序的端口方法:l1、 在在WINDOWS界面下:有查端口的工具界面下:有查端口的工具aports,运行就可以了。或者用天网软件防,运行就可以了。或者用天网软件防火墙。先运行天网,再运行程序,这时候天火墙。先运行天网,再运行程序,这时候天网就会跳出对话框,显示程序使用的是什么网就会跳出对话框,显示程序使用的是什么端口,连接的是什么端口,连接的是什么ip地址。地址。l2、 在在dos下查看:在下查看:在“开始开始/运行运行”键入键入“cmd”,键入,键入“netstat -an”就可以看到瞬就可以看到瞬间连接和已建连接的程序端口和间连接和已建连接的程序端口和ip地址地址常见端口说明常见端口说明lftp 21/tcp网络时通时断可能网络时通时断可能l内部与防火墙有地址冲突内部与防火墙有地址冲突网络很慢如何诊断网络很慢如何诊断l内部有大量感染病毒机器,或使用内部有大量感染病毒机器,或使用BT的机的机器,造成内部网络流量太大,所以网速慢器,造成内部网络流量太大,所以网速慢l集线器是用的集线器是用的10M的口,与防火墙直连后工的口,与防火墙直连后工作方式自动匹配为作方式自动匹配为10M单工方式所以网速单工方式所以网速慢慢 。解决方法,用。解决方法,用10/100M自适应交换机与自适应交换机与防火墙相连。防火墙相连。l网络连接的双绞线,水晶头接触不好,造成网络连接的双绞线,水晶头接触不好,造成大量错误,重发的数据包。大量错误,重发的数据包。ping不通外网不通外网 l不能上网,不能上网,ping不通外网:内外网卡线没有不通外网:内外网卡线没有插牢或者在墙内外网上的设置有问题!插牢或者在墙内外网上的设置有问题!l能上网,能上网,ping不通外网:不通外网:“安全策略安全策略”没有没有放开放开ping的策略,的策略,ping的协议是的协议是IGMP 8安全策略不起效果安全策略不起效果l卓冠防火墙安全策略优先级是由上向下的当卓冠防火墙安全策略优先级是由上向下的当一个数据包发来时,安全策略由上向下匹配,一个数据包发来时,安全策略由上向下匹配,当找到一条匹配的策略时,将不再向下寻找。当找到一条匹配的策略时,将不再向下寻找。因此如果你将一类数据包禁止通过时,但在因此如果你将一类数据包禁止通过时,但在这条规则上面还有一条是将这一类容许通过这条规则上面还有一条是将这一类容许通过的,那这类数据包就可以通过。的,那这类数据包就可以通过。l所以当发现策略不生效时,应检查所有的策所以当发现策略不生效时,应检查所有的策略是否有互相矛盾的地方。并注意先后次序略是否有互相矛盾的地方。并注意先后次序Q&A
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > 工作计划


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!