网络安全实施方案

一、深彻了解现有网络资源

网络安全就是软件一样牵一发动全身,网络安全第一步是是整理出网络目前所有运行设备的型号、硬件版本、软件版本、补丁情况等。对现有的交换机、路由器、服务器等设备在现有的资源做好完全完善工作。

1.1网络交换、路由设备的基础网络安全部署

对登录的安全认证管理检查

启用ACL,针对已知的病毒(冲击波、振荡波)等端口进行封堵

vlan之间访问控制(做好部门之间的访问控制)

针对设备的管理做好限制(比如只允许网管机器管理网络设备)

检查SNMP安全漏洞(很多设备默认支持SNMP,会给网络带来很多安全隐患)

系统日志设置(很多设备标准配置系统日志很少,要进行调优)

系统时间是否一致(保持时间一致有助于问题排查,建议构建一台ntp Server)

对交换机、路由器开启DDOS防范攻击

1.2对服务器的基础安全部署

安装操作系统补丁

对系统进行安全加固(服务器很多默认配置是不安全)

对应用的系统的漏洞进行加固

关闭没有的服务

防病毒软件部署

如果可能安装防火墙软件

对于一些安全加固以及应用系统漏洞加固不知道如何做,那就要借助一些漏洞扫描设备来协助。

二、对网络进行分区域管理

把网络进行分区域管理,对重点防护对象需要列入日常安全防护重点,这样避免严重安全事故产生产生。网络可以分为以下几个区域来对待:

内网区域

★财务区域

★医疗区域

★开发区域

服务器区域

DMZ区域

外网区域

★互联网区域

★VPN拨入区域

★专线接入区域

边界网络区域

用户终端区域

对于一般的网络可为分为内网区域、外网区域、DMZ区域、用户终端区域,对于一些复杂的网络需要对网络区域进行细化。比如把内网区域分为财务区域、生产区域。一般是使用防火墙设备进行分区域,由防火墙来控制各个区域的安全,因此如何区域划得越细需要的防火墙设备。如果更高级一点就需要在各区域部署IPS、流量检测、病毒网关等安全设备来过滤。

三、用户终端安全

网络主干安全保证是网络管理员一个基本任务,接下来就要做好用户接入的安全,网络安全的最终目标是要让网络可控。对用户端安全控制可以从以下几个手段进行防护:

用户接入的交换机端口做MAC绑定,防止非法用户接入,防止ARP病毒

用户接入防Proxy,防止不可预知用户进入网络

防止DHCP欺骗、攻击(如果使用dhcp server)

如果有可能的话采用安全准入解决方案

★实现基于用户身份的网络接入控制

★隔离“危险”用户

★屏蔽不合法用户进入网络(系统没打,或安装黑客软件等等)

★基于用户做好acl

四、做好主动防御工作

以上几个动作都是一些被动的网络安全基本完善工作,接下来我们就要针对特定的应用部署相应的安全设备,比如针对邮件服务器的防病病毒过滤和防垃圾邮件等等,同时在网络出口出处部署流量监控、流量分析设备可以扼杀攻击萌芽状态。网络安全只是相对,没办法做到绝对安全。因此针对重要的服务器要做好加密工作,这样即使数据被黑客截取也看不懂。

五、建立科学的安全管理体系

电脑是死的人是活,想要网络安全设备来构建一个有效安全堡垒是不现实。做好网络安全防范工作最重要还是建立一个科学的安全管理体系,做好安全巡检工作,做到每个设备、每个应用都有专人负责。

来自为知笔记(Wiz)

时间: 2024-10-02 09:13:40

网络安全实施方案的相关文章

windows 2008 活动目录实施方案

Windows Server 2008活动目录实施方案 1.     用户需求 要求 一:活动目录高可用,实现容灾 二:客户机成功加入域,限制财务的用户只能登陆到财务的客户机,每周一到周五实现财务部的用户能够成功登陆,其他时间不允许登陆. 三:组策略限制如下: 1. 限制所有员工桌面背景为1.jpg,为所有用户设置账户锁定策略,输错 两次密码锁定. 2. 限制行政部员工桌面背景为2.jpg 3. 限制销售部员工的开始菜单中删除运行图标,删除桌面的计算机图标        4.为所有客户端自动安装

Tarena公司网站项目实施方案

一.项目需求: Tarena公司,已经购买域名tarena.com.目前想实现以下服务 官网服务:www.tarena.com 邮件服务:mail.tarena.com 文件服务:ftp.tarena.com 二.项目规划: 1.设备及网络选型: 设备选型:四台Dell R710服务器,一台思科WS-2960S-24TS-S交换机,一台思科2951路由器 网络选型:由于公司业务为职业教育培训,其主要潜在目标群为大学生,所以需要要教育网访问. 而且考虑到服务器严重故障时可以第一时间派工程师到现场抢

微铺子微信送餐系统 针对大学生兼职创业的实施方案

大学生活丰富多彩,但大多数人还是觉得虚度光阴,如何充分利用这些业余时间,发展自己的兼职业务呢?这里,微铺子给大家简单介绍一下大学生如何在校期间,利用微信送餐系统,自主创业! 微信就不多介绍了,几乎人手都有,那么,我们就好好的利用微信,来一次校园微营销! 准备工具: 1.微信公众帐号 2.微铺子系统 首先到微铺子官网注册帐号 ,然后申请试用,这里我们免费提供7天的试用哦. 接着,在配置里面,绑定微信公众帐号即可. 系统我们是有了,那如何营销呢? 这里,我们拿"校园卖水果"来说,我们开一个

从零开始学习jQuery (八) 插播:jQuery实施方案

原文:从零开始学习jQuery (八) 插播:jQuery实施方案 本系列文章导航 从零开始学习jQuery (一) 开天辟地入门篇 从零开始学习jQuery (二) 万能的选择器 从零开始学习jQuery (三) 管理jQuery包装集 从零开始学习jQuery (四) 使用jQuery操作元素的属性与样式 从零开始学习jQuery (五) 事件与事件对象 从零开始学习jQuery (六) jQuery中的Ajax 从零开始学习jQuery (七) jQuery动画-让页面动起来! 从零开始学

沙河市教育局 关于印发《教育系统冬季学校安全大检查 实施方案》的通知

沙教通字[2016]84号 沙河市教育局 关于印发<教育系统冬季学校安全大检查 实施方案>的通知 各学区.市直学校.民办学校.幼儿园: 现将<沙河市教育系统冬季学校安全大检查实施方案>印发给你们,请根据文件要求,结合自身实际情况,认真排查整改安全隐患和矛盾纠纷,确保冬季学校安全稳定. 附件1:安全生产大检查学校自查承诺书 附件2:沙河市学校安全生产大检查明白卡

沙河市教育系统冬季学校安全大检查实施方案

为贯彻落实国家.省.市安全工作会议精神,根据<邢台市安全生产大检查实施方案>(邢安[2016]15号)要求,结合我市学校幼儿园冬季安全工作实际情况,教育局决定12月份在全市学校开展冬季安全大检查,为确保本次大检查取得实效,制定本实施方案. 一.总体要求 认真贯彻落实总书记.总理等中央领导同志近期重要批示和赵克志书记.张庆伟省长关于安全生产工作的指示以及国家.省安全工作电视电话会议精神,牢固树立红线意识.底线思维,按照"全覆盖.零容忍.严执法.重实效"的总要求,全面深入排查治

双机热备实施方案如何制定

现在的一些企业是不是在使用双机热备软件,主要是取决于数据库系统的重要性和中断对系统造成的影响.那么采用双机热备就可以在短时间内恢复系统正常运行.对于一些重要性很强系统,很难忍受服务器中断想象.那么就需要通过双机热备来减少中断时间,以保证系统长期.稳定运行.下面就来给大家介绍双机热备如何实现机制. 1.双机热备实现机制 设备需要维护每一条会话线路状况,一旦主机出现故障.流量切换到备份设备的时候,仍然需要备份设备上正确的状态信息能继续进行会话处理,不让整条业务中断.因此主设备上会话建立或者表象变化的

企业标准化运维权限管理实施方案

企业标准化运维权限管理实施方案 目录: 1.需求分析 2.建设规范 3.技术分解 3.1sudo基本介绍 3.2sudo配置规则 3.3sudo别名规范 3.4sudo技术误区 4.方案规划 4.1 信息采集 4.2 虚拟组构建 4.3 配置文件构建 4.4 配置文件测试 5.实施计划 5.1 时间窗口 5.2 测试报告 5.3 知识库归档 一.需求分析 目前企业服务器初俱规模,运维团队.运维规范.运维管理制度已落地,但操作命令授权不统一和不规范(root权限泛滥)经常导致系统.数据库.文件等异

SAN存储方式之falconstor实施方案(2)

下面进行对Windows用户配置10G空间 Windows用户配置 在计算机内搜索iSCSI程序 自动生成的名字不满意可以在配置里面进行更改. 系统的IP地址,连接后,点击刷新,在发现选项中出现一个IP地址 以上设置完毕,再返回IPStor进行客户端配置 如果事先并没有在Windows客户机上进行配置,则不会出现上述信息 下面我们进行资源分配 有两种方式 第一种在逻辑资源内选定SAN的具体资源进行分配 第二种在SAN新建的客户端内进行分配 在这里我选择第二种,我觉得这样选择客户来分配不容易出错