国产丁香婷婷妞妞基地-国产人人爱-国产人在线成免费视频麻豆-国产人成-91久久国产综合精品-91久久国产精品视频

公務員期刊網(wǎng) 論文中心 正文

信息安全下氣象網(wǎng)絡方案設計與規(guī)劃

前言:想要寫出一篇引人入勝的文章?我們特意為您整理了信息安全下氣象網(wǎng)絡方案設計與規(guī)劃范文,希望能給你帶來靈感和參考,敬請閱讀。

信息安全下氣象網(wǎng)絡方案設計與規(guī)劃

摘要:結合信息安全等級保護三級要求,分析銀川河東機場氣象網(wǎng)絡配置和拓撲結構,查找現(xiàn)有網(wǎng)絡結構優(yōu)缺點,對網(wǎng)絡進行優(yōu)化。使用防火墻防病毒模塊和入侵檢測模塊對網(wǎng)絡進行實時監(jiān)控,設置控制策略控制用戶訪問行為。采用日志系統(tǒng)對訪問重要設備的終端進行記錄和分析,借助審計系統(tǒng)審核終端用戶行為,通過設定規(guī)則拒絕非法用戶訪問。

關鍵詞:信息安全;入侵檢測;控制策略;日志系統(tǒng)

隨著氣象業(yè)務的不斷發(fā)展,氣象設備的數(shù)量不斷增加,氣網(wǎng)絡面臨較大的運行壓力,同時由于業(yè)務需求,部分氣象系統(tǒng)連接到互聯(lián)網(wǎng),通過無線網(wǎng)絡接入到運行網(wǎng)絡中,給運行業(yè)務帶來比較大的安全風險。近年來,網(wǎng)絡安全越來越受到重視,信息系統(tǒng)安全等級三級[1,2]更是對網(wǎng)絡結構安全[3-5]、安全審計、訪問控制[6-8]等方面提出了進一步的要求。在這種背景下,同時結合氣象網(wǎng)絡安全三級等保要求,制定合理的安全策略,使用NAT[9,10]技術,隱藏內(nèi)部真實地址,建立合法登錄用戶檔案,拒絕非法登錄,構建一個具有較強防護能力的防御系統(tǒng)。

1基于信息安全的網(wǎng)絡整體規(guī)劃

1.1防火墻設計

本次設計目標根據(jù)氣象業(yè)務需求,對不同安全等級的網(wǎng)絡進行隔離,在網(wǎng)絡層進行安全防護部署,設置不同安全區(qū)域,每個安全區(qū)域根據(jù)安全等級進行相應的防護設置,提高網(wǎng)絡安全性,設計具體目標如下:(1)對氣象數(shù)據(jù)庫系統(tǒng)進行分層隔離保護,數(shù)據(jù)庫服務器區(qū)域設置為安全級別較高的trust區(qū)域,其他數(shù)據(jù)流根據(jù)等級設置成dmz、untrust區(qū)域。外部終端獲取數(shù)據(jù)庫數(shù)據(jù)是通過防火墻映射地址進行訪問,防火墻安全策略中設置控制策略,禁止非法用戶訪問,網(wǎng)絡拓撲圖如圖1所示:防火墻安全區(qū)域設置,服務器設置區(qū)域為trust區(qū)域,內(nèi)網(wǎng)設置為dmz區(qū)域,互聯(lián)網(wǎng)網(wǎng)段為untrust區(qū)域,根據(jù)氣象網(wǎng)絡不同系統(tǒng)業(yè)務接口規(guī)劃安全區(qū)域,并設置各個區(qū)域間訪問控制策略。訪問控制設置,默認下防火墻所有區(qū)域間的安全策略動作設置為拒絕,僅允許通過策略設置放行的流量,其余均拒絕;根據(jù)業(yè)務運行變化,定期更新訪問控制策略,對控制策略進行調(diào)整優(yōu)化;配置防火墻訪問控制策略,實現(xiàn)流量控制。升級最新的防病毒模塊和入侵檢測模塊,檢測惡意代碼。安全審計模塊,連接審計系統(tǒng),對訪問服務器的用戶行為進行安全審計和監(jiān)控;日志系統(tǒng),連接日志系統(tǒng),對訪問服務器的設備信息、用戶信息進行記錄,具體設計見表1:(2)配置思路及配置命令對防火墻USG6000進行配置,設置接口IP地址和安全區(qū)域,根據(jù)業(yè)務運行配置安全策略,放行可信用戶,禁止非法用戶。配置內(nèi)部服務器,映射服務器訪問地址。配置路由器接口地址和OSPF動態(tài)協(xié)議,配置核心交換機端口鏡像以進行流量審計,配置日志輸出功能,具體配置如下:

1.2日志系統(tǒng)配置

(1)LINUX系統(tǒng)和AIX系統(tǒng)系統(tǒng)對/etc/syslog.conf文件進行編輯,在文件后面添加:@172.25.40.250,則日志發(fā)送到172.25.40.250日志采集服務器,配置完成后需要重啟syslog服務才能生效:#servicesyslogrestart(2)交換機日志開啟#loggon#logg192.168.19.115#loggservice-interfacef0/21(3)開啟端口鏡像#monitorsession1sourceintf0/1-5#monitorsession1destintf0/9(4)規(guī)則配置:通過Web方式登錄日志系統(tǒng)的配置界面,使用系統(tǒng)賬號admin完成相關配置,具體如下:導入許可配置:在系統(tǒng)維護界面點擊導入許可,完成配置;開放端口,用于接收syslog日志和告警信息,添加開放的端口:514,162,443;添加設備:在資產(chǎn)對象組中添加設備,填寫設備的名稱、管理IP地址和子網(wǎng)掩碼;時間統(tǒng)計:點擊事件統(tǒng)計按鈕,對網(wǎng)絡中的安全事件進行設置,屬性設置為嚴重、重要、一般、輕微、信息、總數(shù)。1.3數(shù)據(jù)庫審計配置(1)基本配置,使用系統(tǒng)用戶sysadmin進行基本配置。管理口配置:設置IP地址、子網(wǎng)掩碼、網(wǎng)關等,配置完成后測試ip是否可用,網(wǎng)關是否連通。部署方式配置:配置默認旁路鏡像,確定部署方式,點擊下方保存按鈕。旁路鏡像用于端口鏡像,agent引流用于云上審計環(huán)境或者沒有做端口鏡像。(2)功能配置,使用系統(tǒng)賬號sysadmin進行配置,配置審計對象:設置數(shù)據(jù)庫服務器IP、詳細版本及端口號,配置對應審計對象。策略管理:默認按規(guī)則審計,界面中依次點擊:策略管理,審計策略,默認策略。全部審計表示所有訪問數(shù)據(jù)庫服務器的數(shù)據(jù)均審計入庫,在前臺可以查看所有操作的審計記錄。按規(guī)則審計:只審計匹配規(guī)則的訪問數(shù)據(jù)庫服務器信息,未匹配規(guī)則的數(shù)據(jù)不審計入庫,前臺查詢記錄中只有匹配規(guī)則的數(shù)據(jù)。(3)規(guī)則設置,使用secadmin帳號設置規(guī)則,制定風險的級別、何種操作類型以及針對的對象如操作系統(tǒng)主機名、子對象、客戶端地址集、客戶端進程集、關鍵字等。針對數(shù)據(jù)庫的操作:選擇操作命令,如查詢、插入、刪除、更新等,在審計結果中出現(xiàn)對應的操作時,出現(xiàn)告警信息。風險級別:設置訪問行為高風險、中風險、低風險、關注行為、一般行為、不審計。

2網(wǎng)絡配置與驗證

2.1trunk技術

trunk技術用于在交換機之間互連,使不同VLAN通過共享鏈路與其它交換機中的相同VLAN通信。交換機之間互連的端口就稱為trunk端口,trunk是基于OSI第二層數(shù)據(jù)鏈路層(DataLinkLayer)的技術。將互連的交換機兩個端口mode設置為trunk模式,實現(xiàn)交換機上所有VLAN共享這條線路,不同交換機相同vlan相互通信,配置命令:[LSW]group-membere0/0/1toe0/0/4[LSW]portlinktrunk[LSW]porttrunkallowvlanall

2.2單臂路由技術

默認情況下,不同網(wǎng)段之間是不能相互通信的。但是在實際中,不同網(wǎng)段之間又要相互通信,這種情況下可以使用單臂路由技術,單臂路由(router-on-a-stick)是指在路由器的一個接口上通過配置子接口(或“邏輯接口”,并不存在真正物理接口)的方式,實現(xiàn)原來相互隔離的不同VLAN(虛擬局域網(wǎng))之間的互聯(lián)互通,配置命令:[R1-G0/0/0.10]ipaddr172.25.32.25424[R1-G0/0/0.10]dot1qterminationvid10[R1-G0/0/0.10]arpbroadcastenable

2.3訪問控制和NAT映射技術

訪問控制是網(wǎng)絡安全防范和保護的主要策略,保證網(wǎng)絡資源不被非法使用和訪問,它是保證網(wǎng)絡安全重要的核心策略之一。NAT(NetAddressTranslation),它是負責網(wǎng)絡地址轉(zhuǎn)換的一個協(xié)議,負責把私網(wǎng)內(nèi)的的IP和端口轉(zhuǎn)換成公網(wǎng)的IP和端口,即IP地址映射,外部網(wǎng)絡通過映射的IP地址訪問內(nèi)部服務器,起到保護內(nèi)部設備的作用,配置命令:[USG]natserverprotocoltcpglobal192.5.202.2501521inside172.25.32.11521[USG]source-zoneuntrust[USG]destination-zonetrust[USG]actionpermit其他網(wǎng)段設備通過NAT映射地址訪問氣象數(shù)據(jù)庫系統(tǒng),如綜合顯示系統(tǒng)終端若訪問氣象數(shù)據(jù)庫服務器,在華為USG6000防火墻中進行地址映射和訪問控制,對服務器進行保護,通過映射地址192.5.202.250訪問氣象數(shù)據(jù)庫系統(tǒng)服務器允許的sql檢索服務。

3結束語

基于信息安全的氣象網(wǎng)絡自2020年4月運行以來,系統(tǒng)總體運行穩(wěn)定可靠,未出現(xiàn)因網(wǎng)絡原因造成的網(wǎng)絡中斷、信息泄露、系統(tǒng)癱瘓等故障。運行期間,由空管局總局組織的等級測試保護小組對網(wǎng)絡進行了安全滲透測試,分局委托的信息等級保護安全檢查機構也對本網(wǎng)絡進行等級保護檢查,測試結果表明本網(wǎng)絡完全滿足信息安全等級保護三級要求。

作者:趙曄暉 單位:寧夏銀川民航寧夏空管分局氣象臺

主站蜘蛛池模板: 美女被免费网站在线软件 | 欧美一级毛片免费观看 | 日韩免费高清一级毛片 | 一区二区三区视频观看 | 男女视频在线免费观看 | 一级aaaaaa毛片免费同男同女 | 精品国产亚洲一区二区在线3d | 免费一级特黄欧美大片勹久久网 | 久青草国产在线 | 久草在线国产视频 | 日韩视频在线观看一区二区 | 精品国产欧美一区二区三区成人 | 欧美三级一区二区 | 欧美一区二区三区在线观看 | 日本高清色本在线www游戏 | 一级a美女毛片 | 久久91精品国产91久久小草 | 一区二区三区观看 | 久久影院视频 | 国产精品久久久久影院 | 全部免费的毛片视频观看 | 欧美在线成人免费国产 | 亚洲精品99久久一区二区三区 | 黄色三级视频在线播放 | 日p免费视频 | 香港国产特级一级毛片 | 在线视频三区 | 欧美精品 日韩 | 久久久久久国产精品免费免费 | 一级毛片aaaaaa视频免费看 | 97久久国语露脸精品对白 | 日韩美女强理论片 | 91九色视频无限观看免费 | 亚州视频一区二区 | 蜜臀91精品国产高清在线观看 | yy6080午夜国产免费福利 | 国产毛片网站 | 中文字幕一区2区 | 做爰成人五级在线视频| 日韩精品午夜视频一区二区三区 | 欧美成人片在线 |