网络安全区域划分&&网络管控粒度思考

2个问题的思考,1、网络安全区域划分的必要性;2、网络管控的粒度在哪里?

第一个问题:网络安全区域划分的必要性

由于资金、网络规模、管理方便等历史原因,网络安全分区总是不那么合理。往往一个区域混杂多种流量,各个流量相互影响,容易由于某个业务遭受攻击连带影响到其他业务。当规模不断扩大时,就像一个隐形炸弹,管理人员光是梳理楚流量都要耗费大量的精力,甚至有时候由于人员变动,没有人分得清楚流量间的关系,给后续的运维带来非常大的成本。一旦发生故障将要耗费大量的时间排错。网络设计宗旨:越简单越好。

近期处理接收的事务,其中一个,由于网络管理设备数量少,于是设计上并无独立的网络管理区。管理区直接下挂在业务区与防火墙的互联网段上。表面看起来为了一两台设备单独分一个区域出来实在是浪费,但是实际上问题很严重;第一,业务受到外部攻击或者内部系统漏洞导致流量飙升,需要紧急处理时,由于管理区域和业务区混用,导致了管理区受到最直接的影响,完全瘫痪不可用,一旦管理区域不受控,整个网络简直束手无策。此处管理区分为:1、指网管、跳板机等设备区;2、服务器管理口区

另外互联网段仅用于设备互联不应该用于其他业务或者管理用途,混用会导致网段迁移困难重重。

第二个问题:网络管控的粒度在哪里

同样由于各种历史原因,有些安全要求高的区域(如:研发)需要单独分区但是实际上并没有分区,依靠交换机的ACL等策略实现管控。此种做法存在很大问题,首先ACL是无状态化的,为了A能到B,那必定也导致了A/B完全互通。且交换机做到的只是非常粗暴的放行与否,本身并无什么日志审计功能,所以导致策略往往是不断叠加而无法轻易删除,一旦量上去了,负载也就上去了,管理难度也非常大。网络的管控应该是粗化的不应该细致到每天管控一个个IP,一个个主机之间的权限。

总结:项目改造方案首先需要思考2个问题,

1、数据压力从何而来?为什么需要改造?

2、改造的方案实现的是真正解决问题还是仅仅把压力转移,拆了东墙补西墙?有没有起到本质上的变化?

3、简明的网络才是最好的网络,需要做到安全分区、IP地址连续可汇总、具备一定灵活性。

网络安全区域划分&&网络管控粒度思考

时间: 2024-08-04 21:04:01

网络安全区域划分&&网络管控粒度思考的相关文章

中型企业网络构建——OSPF区域划分(特殊域)

一.拓扑展示--华为OSPF区域划分 所需设备:9台路由器,5台PC机 PS:此拓扑结构并非适用所有物理环境 实验目的:按照拓扑图配置相关区域,并实现全网互通 二.什么是OSPF OSPF(SPF)是一种基于链路状态的且具有公有标准的路由协议,其核心思想就是,每台路由器都将自己的链路状态共享给其它路由器,在此基础上,每台路由器就可以根据自己的链路状态以及其他路由器的链路状态计算出自己去往各个目的地的路由. OSPF理论上是没有网络规模限制的,并且支持网络的层次化设计,可以将网络分为2层.而层是通

20.三层技术之OSPF区域划分与路由重分发(2)

OSPF引入了区域划分的技术,OSPF可以将整个AS分割成多个小区域.Area0默认为骨干区域,其他为标准区域. OSPF区域中将路由器分为内部路由器(IR),区域间路由器(ABR),自治系统边界路由器(ASBR). OSPF区域中又将通告(LSA)分为7类通告(LSA): v LSA1:内部路由通告路由描述,传播范围区域内所有路由. v LSA2:内部路由通告路由条目,传播范围区域内所有路由. v LSA3:区域间路由通告路由条目,传播范围整个AS自治系统. v LSA4:边界区域路由ASBR

区域存储网络(SAN)与 网络直接存储(NAS)

随着互联网及网络应用的飞速发展,数据信息存储系统所需处理的数据类型也呈爆炸性增长,这使数据信息存储系统面临前所未有的挑战.附加式网络存储装置(Network Attached Storage,缩写为NAS)及区域存储网络(Storage Area Network缩写为SAN),它们能把数据信息存储设备从网络和主机系统上独立出来,既集中管理信息数据,又具备良好的扩展性,为实现数据集中管理提供了目前最为有效的解决办法. 1.区域存储网络(SAN):1998年才出现的SAN技术,是专门连接存储外围设备

JVM的内存区域划分,对象实例化分析

一.JVM程序具体执行过程 由于Java程序是交由JVM执行的,所以我们在谈Java内存区域划分的时候事实上是指JVM内存区域划分.在讨论JVM内存区域划分之前,先来看一下Java程序具体执行的过程:                                     如上图所示,Java源代码文件(.java后缀)经过Java编译器编译成为字节码文件(.class后缀),然后由JVM中的类加载器加载各个类的字节码文件,加载完毕之后,交由JVM执行引擎执行.在整个程序执行过程中,JVM会用一

【java】JVM的内存区域划分

学过C语言的朋友都知道C编译器在划分内存区域的时候经常将管理的区域划分为数据段和代码段,数据段包括堆.栈以及静态数据区.那么在Java语言当中,内存又是如何划分的呢? 由于Java程序是交由JVM执行的,所以我们在谈Java内存区域划分的时候事实上是指JVM内存区域划分.在讨论JVM内存区域划分之前,先来看一下Java程序具体执行的过程: 如上图所示,首先Java源代码文件(.java后缀)会被Java编译器编译为字节码文件(.class后缀),然后由JVM中的类加载器加载各个类的字节码文件,加

36th成都区域赛网络赛 hdoj4039 The Social Network(建图+字符串处理)

这题是某年成都区域赛网络赛的一题. 这题思路非常easy,可是从时间上考虑,不妨不要用矩阵存储,我用的链式前向星. 採用线上查询.利用map对字符串编号,由于非常方便.要推荐的朋友,事实上就是朋友的朋友(这里指的是直接朋友,图中即指有直接边相连的). 所以在寻找时,仅仅须要查找朋友的朋友,并计数. 注意:在输出时不能有对于的空格. 附代码: #include<iostream> using namespace std; #include<cstdio> #include<cs

Java运行时数据区域划分

Java运行时数据区域划分 Java JVM 内存 堆 栈 1. 概述 对于Java程序员来说,在虚拟机自动内存管理机制下,不容易出现内存泄漏和内存溢出现象.但如果不了解虚拟机是如何使用内存的,一旦出现了内存泄漏和溢出方面的问题,那么排错就无从下手了. 2. 运行时数据区域 Java虚拟机在执行Java程序的过程中会将它所管理的内存划分为若干个不同的数据区域,如下图所示. 2.1. 程序计数器 程序计数器(Program Counter Register):是一块较小的内存空间,可以看做是当前线

(转)Faster R-CNN: Towards Real-Time Object Detection with Region Proposal Networks(更快的RCNN:通过区域提议网络实现实时)

原文出处 感谢作者~ Faster R-CNN: Towards Real-Time Object Detection with Region ProposalNetworks Shaoqing Ren, Kaiming He, Ross Girshick, Jian Sun 摘要 目前最先进的目标检测网络需要先用区域建议算法推测目标位置,像SPPnet[7]和Fast R-CNN[5]这些网络已经减少了检测网络的运行时间,这时计算区域建议就成了瓶颈问题.本文中,我们介绍一种区域建议网络(Reg

创业公司办公网络安全访问机房网络方案

[背景] 办公网络使用ADSL上网,无固定IP.IDC机房有固定的IP.为了安全,服务器的公网ip只开放了应用的端口,基于这种情况,要访问机房,使用VPN是一个较好方案. 但是给公司每个员工分一个IDC的vpn帐号是一个苦逼的活儿,因为每个客户机会遇到各种问题,vpn本来就不是一个非常稳定的东西. 那么就想到,只要哥哥使用一台linux服务器拨号,之后用这个机器做网关,做snat那么就能让办公网络访问线上服务器了^_^ 这个方案已经做出来,实际运行一段时间了,经历了检验,今天成文,和大家分享.