【干貨】企業(yè)網(wǎng)絡(luò)安全部署要點(diǎn)
發(fā)布作者:微思網(wǎng)絡(luò) 發(fā)布時間:2024-12-23 瀏覽量:0次
園區(qū)網(wǎng)絡(luò)的安全一般包含園區(qū)內(nèi)網(wǎng)安全,比如設(shè)備登錄安全,禁止非法用戶登錄;數(shù)據(jù)轉(zhuǎn)發(fā)安全,保證數(shù)據(jù)在傳輸過程中不被截獲或篡改等。還包含園區(qū)出口安全,在園區(qū)出口會部署專業(yè)安全設(shè)備防火墻,實現(xiàn)網(wǎng)絡(luò)邊界防護(hù),有效阻止來自外網(wǎng)的安全威脅。a. 設(shè)備登錄安全
如果是本地Console登錄,強(qiáng)烈建議使用用戶名和密碼登錄;如果是遠(yuǎn)程登錄,則建議使用安全性較高的SSH協(xié)議(STelnet登錄)。b. 不同網(wǎng)絡(luò)層次的安全
比如:接入層作為園區(qū)網(wǎng)絡(luò)的邊界,需要防止非法的終端和用戶進(jìn)入網(wǎng)絡(luò),同時控制二層流量的轉(zhuǎn)發(fā)行為;核心層作為網(wǎng)絡(luò)的關(guān)鍵位置,其安全性更為重要,當(dāng)核心設(shè)備作為集中認(rèn)證 點(diǎn)時,需要考慮CPU性能要能滿足處理大量用戶接入時的協(xié)議報文的能力,當(dāng)核心設(shè)備作為網(wǎng)關(guān)時,還需考慮其ARP安全。c. 無線業(yè)務(wù)安全
對非法入侵的設(shè)備和非法攻擊的用戶進(jìn)行檢測和反制,保護(hù)無線網(wǎng)絡(luò)邊界的安全;對用戶接入的合法性和安全性進(jìn)行認(rèn)證,保證用戶業(yè)務(wù)數(shù)據(jù)的安全。
a. 上網(wǎng)行為管理
針對內(nèi)網(wǎng)員工訪問外部網(wǎng)絡(luò)的行為,開啟URL過濾、文件過濾、內(nèi)容過濾、應(yīng)用行為控制、反病毒等功能,既保護(hù)內(nèi)網(wǎng)主機(jī)不受外網(wǎng)威脅,又可以防止企業(yè)機(jī)密信息的泄露,提高企業(yè)網(wǎng)絡(luò)的安全性。b. 邊界防護(hù)
將企業(yè)員工網(wǎng)絡(luò)、公司服務(wù)器網(wǎng)絡(luò)、外部網(wǎng)絡(luò)劃分到不同安全區(qū)域,對安全區(qū)域間的流量進(jìn)行檢測和保護(hù)。 根據(jù)公司對外提供的網(wǎng)絡(luò)服務(wù)的類型開啟相應(yīng)的內(nèi)容安全防護(hù)功能。例如針對文件服務(wù)器開啟文件過濾和內(nèi)容過濾,針對郵件服務(wù)器開啟郵件過濾,并且針對所有服務(wù)器開啟反病毒和入侵防御。c. 園區(qū)典型組網(wǎng)案例
主要介紹園區(qū)出口安全的部署。具體業(yè)務(wù)安全要求如下:- 內(nèi)網(wǎng)用戶可以正常訪問Internet資源,但只能訪問教育/科學(xué)類、搜索/門戶類網(wǎng)站。
- 為了防止公司機(jī)密文件的泄露,禁止員工上傳常見文檔文件、開發(fā)文件(C、CPP、JAVA)以及壓縮文件到Internet。
- 為了降低病毒進(jìn)入公司內(nèi)部的風(fēng)險,禁止員工從Internet下載可執(zhí)行文件。
- 為了保證員工的工作效率,禁止員工從Internet下載視頻類文件。
- 為了防止公司機(jī)密信息的泄露以及違規(guī)信息的傳播,對內(nèi)網(wǎng)用戶上傳到Internet的文件、發(fā)送到Internet的郵件、發(fā)布的帖子和微博、瀏覽網(wǎng)頁和搜索的內(nèi)容進(jìn)行過濾。
- 外網(wǎng)用戶可以訪問內(nèi)網(wǎng)中的HTTP服務(wù)器資源。為了保障服務(wù)器的正常運(yùn)行,對SYN Flood、UDP Flood和HTTP Flood攻擊進(jìn)行防范。
- 為了防止郵件引入病毒,需要對HTTP和POP3協(xié)議進(jìn)行反病毒檢測。
- 為了防止蠕蟲、木馬和僵尸網(wǎng)絡(luò)等攻擊,需要對這些攻擊進(jìn)行防范。
- 為了不影響正常業(yè)務(wù),在任何時間內(nèi)限制P2P、在線視頻等最大帶寬不超過30Mbps。為了更好的控制P2P、在線視頻流量,可以通過限制連接數(shù)的方式,限制最大連接數(shù)不超過10000。為了讓Email、ERP等應(yīng)用不受到影響,此類流量可獲得的最小帶寬不少于60Mbps。
- 記錄員工的上網(wǎng)行為,從而采取更加精確的安全策略控制。