国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

虛擬防火墻在供電公司廣域網絡架構的應用

2012-01-01 00:00:00胡楠
科技資訊 2012年1期


  電力行業(yè)作為國有大型企業(yè),業(yè)務應用廣泛,對信息化要求較高。2006年4月29日,國家電網公司提出了在全系統(tǒng)實施“SG186工程”的規(guī)劃。根據(jù)規(guī)劃,“SG186工程”將實現(xiàn)四大目標:一是建成“縱向貫通、橫向集成”的一體化企業(yè)級信息集成平臺,實現(xiàn)公司上下信息暢通和數(shù)據(jù)共享;二是建成適應公司管理需求的八大業(yè)務應用,提高公司各項業(yè)務的管理能力;三是建立健全規(guī)范有效的六個信息化保障體系,推動信息化健康、快速、可持續(xù)發(fā)展;四是力爭到“十一五”末,公司的信息化水平達到國內領先、國際先進,初步建成數(shù)字化電網、信息化企業(yè)。
  1 網絡架構現(xiàn)狀及需求
  當前電力行業(yè)網絡結構分為局域網與廣域網2個部分。其中廣域網包含下屬縣公司、下屬各變電站、下屬股份公司,甚至下屬營業(yè)廳、供電所等信息網的各項業(yè)務系統(tǒng)。
  在圖1廣域網網絡架構中,采用MPLSVPN技術。將當前廣域網業(yè)務劃分為多個VPN業(yè)務流量,從而從邏輯上隔離個業(yè)務流量,保障廣域網的安全。其網絡結構特點如下。
  (1)完全獨立——廣域網基礎網絡平臺自成一個完整的網絡系統(tǒng)平臺,不接受外來路由,不直接與任何局域網進行路由交換,從而不會受到其他網絡的干擾。
  (2)無用戶的簡單網絡——這個基礎網絡中僅存在廣域網組成設備的互聯(lián)路由信息,不存在0.0.0.0的默認路由及任何用戶網段的路由信息。
  
  (3)動態(tài)路由協(xié)議——由于項目中的廣域網設備眾多,且都由市公司集中管理,更適合使用動態(tài)路由協(xié)議組建平臺網絡,所以蚌埠供電公司廣域網的基層網組建運行了OSPF動態(tài)路由協(xié)議。
  (4)MPLS VPN技術的使用——在基層網絡上通過BGP網絡實現(xiàn)MPLS VPN交換。除基層設備互聯(lián)路由信息外,廣域網僅傳遞VPN封裝后的數(shù)據(jù)包。通過VPN封裝最終實現(xiàn)不同業(yè)務數(shù)據(jù)的與基層網絡的通訊隔離、VPN業(yè)務之間的相互隔離,然后通過BGP路由協(xié)議為每個VPN業(yè)務建立獨立的路由表,再由基層網絡進行路由轉發(fā)。
  其各業(yè)務MPLS VPN流量示意圖如圖2、圖3、圖4、圖5所示。
  從以上廣域網MPLS VPN流量示意圖,不難看出,雖然廣域網從邏輯上隔離了各業(yè)務流量。但是對于各業(yè)務流量出口,缺乏有效的安全手段來保障廣域網與局域網之間的網絡通信安全。
  針對以上問題,滁州供電公司將采用虛擬防火墻技術來解決廣域網信息流量出口安全問題。新技術需要滿足以下幾點。
 ?、俦3脂F(xiàn)有網絡結構不變。
  ②隔離當前廣域網MPLS VPN流量出口。
 ?、邔崿F(xiàn)防火墻故障切換。
  2 多虛擬防火墻架構
  多虛擬防火墻是將,一臺物理防火墻虛擬成多臺防火墻。防火墻可更具業(yè)務種類,或者VPN劃分。
  下面我們將著重介紹虛擬防火墻在MFLS VPN廣域網中的應用。
  2.1虛擬防火墻部署
  針對電力企業(yè)廣域網網絡結構,我們根據(jù)業(yè)務種類來劃分虛擬防火墻。如圖7。我們將廣域網業(yè)務分為三類,一類是變電所,縣公司外網;一類是縣公司內網;一類是變電所內網。
  2.2Failover
  
  Failover是cisco防火墻提供的一種故障切換技術,當防火墻出現(xiàn)故障時,它允許另一臺防火墻迅速取代它在網絡中的位置,對網絡進行保護并進行數(shù)據(jù)流量的轉發(fā),并且,這種故障切換機制可以被設置為基于狀態(tài)的故障切換,可以保證當備用設備接管流量時,TCP連接不會中斷。Cisco防火墻支持Active/Active failover和Active/Standby failover兩種Failover。Activc/Standby failover及支持單模式的防火墻也支持多模式的防火墻,而Active/Activefailover只能用于多模式下的防火墻(它需要將兩個防火墻上互為備份的虛擬防火墻劃如相同的failover組)。
  Standby的設備將控制流量通過Failover(故障切換)交由active狀態(tài)的設備統(tǒng)一處理。如圖8所示。
  3 虛擬防火墻系統(tǒng)總體設計
  虛擬防火墻的配置和使用應該堅持三個基本原則:(1)對防火墻環(huán)境設計來講,首要的就是越簡單越好。設計越簡單,越不容易出錯,防火墻的安全功能越容易得到保證,管理也越可靠和簡便。(2)單一的防御措施是難以保障系統(tǒng)的安全的,只有采用全面的、多層次的深層防御戰(zhàn)略體系才能實現(xiàn)系統(tǒng)的真正安全。在防火墻環(huán)境中,深層防御戰(zhàn)略體現(xiàn)有二:①多層次的防火墻部署體系,即采用集互聯(lián)網邊界防火墻、部門邊界防火墻和主機防火墻于一體的層次防御。②將入侵檢測、網絡加密、病毒查殺等多種安全措施結合在一起的多層面安全體系。(3)防火墻的一個特點是防外不防內,對內部威脅要采取其它安全措施,比如入侵檢測、主機防護、漏洞掃描、病毒查殺。安全制度和安全管理是防止內部威脅的最主要手段。
  3.1變電所內網安全設計
  滁州供電公司,廣域網內網用戶分為:變電所內網、縣公司內網2個部分。其中變電所內網存在以下幾點問題:(1)網絡結構復雜,應用范圍較廣,操作人員水平能力參差不齊,網絡安全意識不強。PC終端中毒現(xiàn)象是有發(fā)生,易引起整體網絡遭受病毒攻擊。(2)變電所內網用戶,其網絡出口,直接通過廣域網匯聚設備,連接到市公司局域網核心6509上。其流量出口無安全保障,及有可能發(fā)生廣域網攻擊局域網的可能,從而導致市公司整個局域網癱瘓,后果不堪設想。
  由此可見如何保障變電所內網用戶網絡流量出口安全就顯得十分重要。
  針對此問題,我們可以在廣域網匯聚設備上增加2塊FWSM防火墻模塊,結合虛擬防火墻技術,將廣域網中變電所內網用戶的出口遷移之防火墻上面,從而保障其網絡出口安全。其網絡安全設計圖如圖9所示。
  以上設計是,通過2塊虛擬防火墻隔離廣域網信息流量。其中將變電所方向流量作為outside方向流量,將局域網方向流量作為insdie方向流量。其中inside方向作為高安全區(qū)域,outside方向作為低安全區(qū)域。由于inside方向安全等級較高,故此局域網可以訪問廣域網變電所。同時我們可以通過access-list訪問控制列表,來控制廣域網變電所內網流量對市局域網的訪問權限,從而保障了局域網不被廣域網攻擊。
  3.2縣公司內網出口安全設計
  滁州縣公司網絡與2010年完成改造,各縣公司都配置了一臺防火墻來保障縣公司網絡安全。但是其網絡出口安全依舊沒有得到保障,就其網絡結構來說縣公司網絡直通過廣域網匯聚設備連接到省公司Ju-niper防火墻上。這樣的網絡結構看似安全實際上存在以下弊端:
  juniper性能限制,當前滁州供電公司采用的juniper防火墻,最大連接數(shù)為50W,若縣公司內網用戶中毒,發(fā)送非法連接到ju-niper防火墻上,極有可能造成juniper防火墻出現(xiàn)down機現(xiàn)象。從而導致整個廣域網全面癱瘓,后果不堪設想。針對這一網絡安全弊端,我們采用虛擬防火墻部署在縣公司內網安全出口,通過限制最大并發(fā)連接數(shù)限制,從而保證廣域網的安全。其安全設計圖如圖10所示。
  3.3廣域網外網出口安全設計
  針對廣域網外網,我們同樣充分利用了虛擬防火墻技術,虛擬出2塊外網防火墻,將廣域網外網出口遷移至防火墻模塊上,insdie接口指向外網,從而保證了外網的安全,結束了長久以來外網無防火墻的歷史。其安全設計圖如圖11所示。
  4 結語
  網絡安全總是伴隨著技術的進步而不斷得到提升,虛擬防火墻技術為滁州供電公司網絡安全提供了一個全新的理念。文章中描述的虛擬防火墻技術構建的網絡系統(tǒng)在體現(xiàn)性能更高,可靠性更高,安全性更高,業(yè)務更豐富的同時,使得網絡架構也變得越來越簡單。
  虛擬防火墻技術交傳統(tǒng)防火墻技術而言,提供了多項顯著優(yōu)勢:(1)部署簡單,成本較低。只使用一塊防火墻可以虛擬出多個防火墻,實現(xiàn)了對各部門的安全保護,大幅度縮減成本。(2)節(jié)省物理空間,用戶無需為防火墻準備新的空間來安置。(3)高效性,以廉價成本實現(xiàn)多區(qū)域保

冀州市| 怀集县| 海晏县| 秀山| 白玉县| 亳州市| 东乡族自治县| 黄龙县| 锡林浩特市| 黔西县| 嘉祥县| 罗源县| 太和县| 东阿县| 广州市| 张家界市| 册亨县| 陆河县| 宁阳县| 赣州市| 舒兰市| 延庆县| 富源县| 万安县| 白沙| 会同县| 太仆寺旗| 策勒县| 太康县| 保定市| 舞钢市| 哈巴河县| 阳江市| 宜君县| 滨海县| 舞阳县| 和田县| 张北县| 准格尔旗| 综艺| 天气|