何小剛
摘 要:隨著計算機(jī)技術(shù)和網(wǎng)絡(luò)技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)已經(jīng)成為人們?nèi)粘I詈凸ぷ髦胁豢扇鄙俚耐ㄐ殴ぞ?,網(wǎng)絡(luò)技術(shù)在社會各個領(lǐng)域中的應(yīng)用日益深入,由此,企業(yè)對于計算機(jī)網(wǎng)絡(luò)安全性能的要求也逐漸提高。本文基于以上背景,在分析了企業(yè)網(wǎng)絡(luò)存在的威脅問題基礎(chǔ)上,提出了企業(yè)總部網(wǎng)絡(luò)與分部網(wǎng)絡(luò)之間的安全構(gòu)建方案,具有較強(qiáng)的實際應(yīng)用價值。
關(guān)鍵詞:企業(yè)網(wǎng)絡(luò);信息安全;安全方案構(gòu)建
1 企業(yè)計算機(jī)網(wǎng)絡(luò)安全方案的構(gòu)建意義
目前,我國大中型企業(yè)信息化建設(shè)中的關(guān)鍵部分就是信息安全建設(shè),解決信息安全問題有利于企業(yè)信息化建設(shè)工作的全面推進(jìn)。企業(yè)信息安全建設(shè)的最終目的是要真正做到“防患于未然”,信息安全的有效性建設(shè)能夠控制企業(yè)信息化建設(shè)的總體成本,為企業(yè)節(jié)約大量資金,實現(xiàn)資源優(yōu)化配置。企業(yè)計算機(jī)網(wǎng)絡(luò)安全建設(shè)工作要始終堅持等級保護(hù)理念,才能促進(jìn)企業(yè)信息安全建設(shè)工作的穩(wěn)步實施,保證企業(yè)信息管理系統(tǒng)的建設(shè)符合行業(yè)標(biāo)準(zhǔn)和政策規(guī)定,全面提升企業(yè)在激烈的市場競爭中的競爭力。
2 企業(yè)計算機(jī)網(wǎng)絡(luò)安全的弱點和威脅
2.1 信息安全弱點
信息安全弱點與企業(yè)信息資源密切相關(guān),信息安全弱點的暴露很有可能導(dǎo)致企業(yè)資產(chǎn)的嚴(yán)重?fù)p失。但是,信息安全弱點本身并不會為企業(yè)帶來損失,只是在特定的環(huán)境下被非法者利用后才會造成企業(yè)資產(chǎn)損失,例如,企業(yè)信息系統(tǒng)開發(fā)過程中的脆弱性問題,管理員的管理措施問題等,這些信息安全弱點都為非法攻擊者提供了非法入侵的可能。
2.2 信息安全威脅
信息安全威脅指的是對企業(yè)資產(chǎn)構(gòu)成潛在性的破壞因素,信息安全威脅的產(chǎn)生包括人為因素和自然環(huán)境因素。信息安全威脅可能是偶然發(fā)生的事件,也有可能是人為蓄意制造的時間,包括信息泄露、信息篡改等,這些事件都會導(dǎo)致企業(yè)信息的可用性、完整性和保密性遭到破壞,屬于對企業(yè)信息的惡意攻擊。
2.3 網(wǎng)絡(luò)安全事件
由于網(wǎng)絡(luò)特有的開放性特點,造成了非法攻擊、黑客入侵、病毒傳播等海量安全事件發(fā)生,信息安全領(lǐng)域?qū)τ诰W(wǎng)絡(luò)安全的研究也日益重視。根據(jù)大量網(wǎng)絡(luò)安全事件分析來看,企業(yè)信息管理系統(tǒng)的應(yīng)用設(shè)計存在著諸多缺陷和弊端,給情報機(jī)構(gòu)的非法入侵提供了極大的可能性。由此,內(nèi)容分級制度、脆弱性檢測技術(shù)、智能分析技術(shù)已經(jīng)廣泛應(yīng)用于企業(yè)信息系統(tǒng)開發(fā)過程中。
3 企業(yè)計算機(jī)網(wǎng)絡(luò)安全存在的主要問題
⑴企業(yè)分部采用寬帶撥號上網(wǎng)的方式與企業(yè)總部實現(xiàn)通信傳輸,這種落后的網(wǎng)絡(luò)通信方式難以保證數(shù)據(jù)傳輸?shù)陌踩浴F髽I(yè)信息安全級別較高的部門通過互聯(lián)網(wǎng)實現(xiàn)數(shù)據(jù)傳輸?shù)倪^程中,沒有采取任何數(shù)據(jù)加密措施,非常容易造成數(shù)據(jù)信息的泄露和篡改,同時,企業(yè)信息管理系統(tǒng)的操作應(yīng)用沒有設(shè)置明確的管理人員,導(dǎo)致其他非法用戶也可以入侵到企業(yè)內(nèi)部網(wǎng)絡(luò)中,對服務(wù)器數(shù)據(jù)進(jìn)行竊取和篡改。以上兩種網(wǎng)絡(luò)安全問題都容易造成企業(yè)重要數(shù)據(jù)的泄露,甚至給企業(yè)帶來不看估計的損失。
⑵隨著企業(yè)網(wǎng)絡(luò)規(guī)模的日益擴(kuò)大,在網(wǎng)絡(luò)邊界如果仍然采用路由器連接企業(yè)內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò),已經(jīng)無法適應(yīng)飛速發(fā)展的網(wǎng)絡(luò)互連技術(shù)。企業(yè)雖然可以在網(wǎng)絡(luò)邊界的路由器中設(shè)置訪問控制策略,但是仍然存在來自互聯(lián)網(wǎng)的各種非法攻擊、IP地址攻擊、ARP協(xié)議欺騙等問題,這表明了企業(yè)需要一臺完善可靠的防火墻設(shè)備,來對企業(yè)網(wǎng)絡(luò)的數(shù)據(jù)傳輸提供有效控制和保護(hù)。
⑶由于互聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,為企業(yè)提供了豐富的信息資源,除了企業(yè)日常運(yùn)營需要使用網(wǎng)絡(luò)資源,其他工作人員也有可能通過網(wǎng)絡(luò)獲取信息資源,例如使用迅雷、BT等軟件下載視音頻信息等,網(wǎng)絡(luò)下載會占用企業(yè)大部分帶寬資源,嚴(yán)重的會導(dǎo)致系統(tǒng)管理員無法對網(wǎng)絡(luò)終端的訪問情況進(jìn)行有效管理,或者某一個計算機(jī)終端因下載感染病毒而引發(fā)ARP欺騙。
⑷隨著互聯(lián)網(wǎng)應(yīng)用的日益普及,木馬病毒的廣泛傳播,企業(yè)員工計算機(jī)使用水平參差不齊,不能保證對網(wǎng)絡(luò)中的有害信息進(jìn)行有效識別,由此導(dǎo)致了木馬病毒在企業(yè)內(nèi)部網(wǎng)絡(luò)的感染和傳播。因此,需要定期對企業(yè)數(shù)據(jù)傳輸?shù)脑紨?shù)據(jù)流進(jìn)行病毒查殺和威脅分析,以此起到有害信息過濾的作用,使流入企業(yè)內(nèi)部網(wǎng)絡(luò)的數(shù)據(jù)信息能夠安全可靠,真正降低企業(yè)信息安全風(fēng)險。同時,企業(yè)可以采用網(wǎng)關(guān)防病毒產(chǎn)品,在企業(yè)內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)處進(jìn)行隔離保護(hù),當(dāng)木馬病毒出現(xiàn)時可以被攔截在企業(yè)內(nèi)部網(wǎng)絡(luò)之外,為企業(yè)提供可靠的安全邊界保護(hù)。
4 企業(yè)計算機(jī)網(wǎng)絡(luò)安全方案的構(gòu)建實施
企業(yè)總部需要與企業(yè)分部,以及其他合作企業(yè)之間實現(xiàn)數(shù)據(jù)傳輸與交換,企業(yè)派往外地出差的員工也需要通過遠(yuǎn)程網(wǎng)絡(luò)訪問企業(yè)總部內(nèi)網(wǎng)的信息管理系統(tǒng),因此,不同用戶企業(yè)總部內(nèi)部網(wǎng)絡(luò)的訪問有著不同需求,企業(yè)必須具有安全可靠、性能較高、成本較低的網(wǎng)絡(luò)接入方式。由于企業(yè)分部大部分與企業(yè)總部不在一個城市,在企業(yè)總部與企業(yè)分部之間鋪設(shè)光纜線路是極為不現(xiàn)實的;如果租用專用光纖網(wǎng)絡(luò)通信線路,高額的租賃費用會嚴(yán)重增加企業(yè)運(yùn)營發(fā)展的經(jīng)濟(jì)負(fù)擔(dān);如果將企業(yè)總部內(nèi)部網(wǎng)絡(luò)的應(yīng)用服務(wù)器映射在網(wǎng)關(guān)位置,雖然能夠方面用戶遠(yuǎn)程訪問企業(yè)內(nèi)部信息管理系統(tǒng),但會給企業(yè)網(wǎng)絡(luò)帶來巨大的安全隱患。本文基于以上分析,本文選擇利用VPN技術(shù)(虛擬局域網(wǎng))在企業(yè)內(nèi)部網(wǎng)絡(luò)出口處,虛擬設(shè)置一條網(wǎng)絡(luò)專線,以此將企業(yè)總部與企業(yè)分部網(wǎng)絡(luò)進(jìn)行有效連接,形成一個規(guī)模較大的局域網(wǎng),真正實現(xiàn)了用戶遠(yuǎn)程訪問和接入。VPN技術(shù)不僅能夠滿足異地用戶對企業(yè)總部網(wǎng)絡(luò)信息管理系統(tǒng)的訪問需求,而且充分保證了用戶訪問的安全性,避免了單點登錄技術(shù)對企業(yè)整個網(wǎng)絡(luò)構(gòu)成的安全威脅。
企業(yè)在部署上網(wǎng)行為管理設(shè)備(SINFOR M5X00-AC)時,應(yīng)該開啟VPN功能,在企業(yè)總部內(nèi)部網(wǎng)絡(luò)的邊界防火墻設(shè)備中進(jìn)行端口映射,同時在企業(yè)分部網(wǎng)絡(luò)中安裝上網(wǎng)行為管理設(shè)備,并且與企業(yè)總部的上網(wǎng)行為管理設(shè)備共同利用VPN技術(shù)建立虛擬專用網(wǎng)絡(luò),在對數(shù)據(jù)信息進(jìn)行加密后在互聯(lián)網(wǎng)上傳輸。企業(yè)在構(gòu)建虛擬專用網(wǎng)絡(luò)時,只要在任何一端的連接管理設(shè)置中輸入對方網(wǎng)絡(luò)地址,VPN設(shè)備就可以自動進(jìn)行虛擬局域網(wǎng)組建,網(wǎng)絡(luò)中的任何計算機(jī)終端都可以通過虛擬專用網(wǎng)實現(xiàn)數(shù)據(jù)傳輸與共享。如果還有其他分部需要加入到虛擬局域網(wǎng)中,則可以通過輸入加密的訪問WAN扣地址實現(xiàn)。需要注意的是,已將連通的虛擬局域網(wǎng)的內(nèi)網(wǎng)網(wǎng)段不能完全相同。
企業(yè)在部署上網(wǎng)行為管理設(shè)備時,由于訪問控制策略是信息安全策略的核心部分,也是對網(wǎng)絡(luò)中數(shù)據(jù)傳輸?shù)年P(guān)鍵保護(hù)措施,由此,需要對接入企業(yè)總部網(wǎng)絡(luò)的用戶進(jìn)行身份認(rèn)證,根據(jù)不同用戶的身份授予不同權(quán)限,再利用配置邏輯隔離服務(wù)器實現(xiàn)不同用戶身份對不同應(yīng)用服務(wù)器的接入,從而對企業(yè)內(nèi)部網(wǎng)絡(luò)中的業(yè)務(wù)信息管理系統(tǒng)進(jìn)行訪問和使用。同時,安全級別為五級的QoS安全機(jī)制能夠為企業(yè)不同信息系統(tǒng)提供相應(yīng)的安全服務(wù)保障,并且可以按照業(yè)務(wù)類別劃分優(yōu)先級別,重要的數(shù)據(jù)信息將會獲得優(yōu)先傳輸?shù)臋?quán)限。對用戶訪問權(quán)限的細(xì)致劃分可以限制非法用戶對網(wǎng)絡(luò)資源的訪問和使用,防止非法用戶入侵企業(yè)內(nèi)部網(wǎng)絡(luò)進(jìn)行破壞性操作,直接對接入企業(yè)內(nèi)部網(wǎng)絡(luò)的各項訪問應(yīng)用進(jìn)行管控,真正提高了企業(yè)網(wǎng)絡(luò)系統(tǒng)的安全性。
在企業(yè)內(nèi)部網(wǎng)絡(luò)部署應(yīng)用安全產(chǎn)品過程中,需要綜合考慮如何完成安全產(chǎn)品的部署策略,才能使安全產(chǎn)品的性能充分發(fā)揮,同時,企業(yè)內(nèi)部網(wǎng)絡(luò)還可以將不同的安全產(chǎn)品集成應(yīng)用,使其發(fā)揮最大功能,充分提高企業(yè)信息管理系統(tǒng)的安全性和可靠性。
本文基于信息安全等級指導(dǎo)思想下,對企業(yè)內(nèi)部網(wǎng)絡(luò)存在的問題進(jìn)行了分析,并提出了良好的解決方案,包括防火墻的部署、入侵檢測設(shè)備的部署、上網(wǎng)行為管理設(shè)備的部署、防毒墻的部署、企業(yè)版殺毒軟件的部署等。
5 結(jié)論
綜上所述,本文在網(wǎng)絡(luò)信息安全等級保護(hù)理念下,將企業(yè)內(nèi)部網(wǎng)絡(luò)的安全防護(hù)的有效性作為最終目標(biāo),對企業(yè)網(wǎng)絡(luò)信息安全存在的風(fēng)險進(jìn)行深入分析,結(jié)合企業(yè)實際情況,提出了企業(yè)計算機(jī)網(wǎng)絡(luò)安全設(shè)計方案,保障了企業(yè)總部內(nèi)部網(wǎng)絡(luò)與分部網(wǎng)絡(luò)之間數(shù)據(jù)傳輸通信的安全性和可靠性。
[參考文獻(xiàn)]
[1]李正忠.電力企業(yè)信息安全網(wǎng)絡(luò)建設(shè)原則與實踐[J].中國新通信,2013,09:25-27.
[2]王迅.電信企業(yè)計算機(jī)網(wǎng)絡(luò)安全構(gòu)建策略分析[J].科技傳播,2013,07:217+209.
[3]陳瑋.企業(yè)無線網(wǎng)絡(luò)移動辦公的安全接入問題分析[J].信息通信,2013,03:239.
[4]吉蘭芳.芻議企業(yè)網(wǎng)絡(luò)信息保護(hù)的安全機(jī)制[J].信息通信,2013,03:116.
[5]郭小軍.淺議企業(yè)辦公自動化的網(wǎng)絡(luò)安全問題[J].辦公室業(yè)務(wù),2013,07:169.