您现在的位置: 通信界 >> IT >> 技术正文  
 
联通公司IP城域网系统安全案例
[ 通信界 / 赛迪网 / www.cntxj.net / 2008/10/28 10:54:51 ]
 

  城域网的客户比较复杂,不乏存在着不规范的上网行为甚至是恶意入侵行为,因此对城域网的客户进行管理非常重要。   

案 例 简 介

  某联通公司目前已经开通的业务有GSM130/131和CDMA133移动通讯、193长途通讯、165数据通讯及17911 VoIP电话等。并在各地市建设城域网,为客户提供相应的网络互联业务,并提供电信增值服务。城域网同样需要安全系统建设。

用 户 名 称

联通公司

用 户 类 型

电信

用 户 简 介

  中国联通公司是一个新兴的电信运营商,是在中国电信运营市场开放的情况下成立的。中国联通公司以移动业务为基础,逐渐拓展到市话、长途、IP、数据、寻呼等业务,成为目前国内经营业务种类最为齐全的电信运营商。目前中国联通的业务范围包括:移动通讯、本地固定通讯、长途通讯及数据通讯等业务。

用 户 需 求

  1、需要对地市城域网与省公司骨干传输网进行访问控制,防止来自外部互联网对城域网的攻击。城域网连接着中国联通的骨干传输网络,并与Internet连接。对于某省联通城域网来说,所有连接到联通骨干网的外部网络都是不可信任的,需要防火墙系统的保护。

  2、需要对城域网的服务器进行保护。

  每个地市城域网都有自己的内部网络和重要服务器。服务器都存在着安全隐患,如果不采取网络安全措施,服务器就可能来自各个互联网络的攻击,因此需要防火墙系统的保护。

  3、需要对城域网的客户进行有效管理。

  城域网的客户比较复杂,不乏存在着不规范的上网行为甚至是恶意入侵行为,因此对城域网的客户进行管理非常重要。比如,通过防火墙的NAT地址转换、IP/MAC地址绑定、访问日志的记录、审计等等功能,可对城域网的客户进行有效的管理。

技 术 路 线

解决方案

综述

  东软股份通过在某省联通地市城域网上配置防火墙系统并设置有效的安全策略将达到以下目标:

  1、保护基于某省联通的城域网业务不间断的正常运作,包括构成城域网网络的所有设施、系统、以及系统所处理的数据(信息)。

  2 、某省联通地市城域网系统中的重要信息在可控的范围内传播,即有效的控制信息传播的范围,防止重要信息泄露给外部的组织或人员,特别是一些有目的的竞争对手组织。

  信息系统的安全是一个复杂的系统工程,涉及到技术和管理等多个层面。为达成以上目标,东软股份将在充分调研和分析比较的基础上采用合理的技术手段和产品以构建一个完整的安全技术体系,同时通过与某省联通工作人员的共同工作,协助某省联通建立完善的城域网络安全管理体系。

防火墙产品选型推荐

  通过对某省联通城域网网络的应用情况及实际拓扑结构的了解,我们注意到,城域网未来将提供越来越多的增值服务,如视频服务、在线游戏等等。这些服务器资源使用非常集中,对时效性要求非常强,会对网络的传输带宽要求很高,因此推荐的防火墙产品不能对网络的性能有较大的影响。

  目前黑客(甚至某些计算机病毒)对网络的攻击往往利用服务器应用层协议的漏洞来进行。比如黑客可以通过HTTP对WEB服务器中IIS程序发动攻击,一旦攻击成功后,可进一步在Web服务器上安装特殊的木马程序建立秘密的HTTP通道,整个内部网络就都暴露在黑客的面前。因此推荐的防火墙产品不仅仅具有包过滤的性能,同时更应具有防范应用层攻击的能力,即具有代理防火墙的安全性。

  根据前面的分析,推荐使用东软集团完全国产研制开发的具有国际先进水平的NetEye防火墙系统。该系统是一套软硬件结合型防火墙,采用“流过滤”技术,同时具有状态检测包过滤与应用代理防火墙的优势,能够在交换模式与路由模式下工作,其性能、稳定性、安全性完全可以满足某省联通城域网网络的安全及未来发展的需求。

某省联通地市城域网防火墙具体配置建议

  1、放置在整个城域网与联通互联网的接口处,防范来自外部的攻击;

  2、保证网络的性能不受较大影响;

  3、将城域网业务服务器系统放置在防火墙的DMZ区中,只开放指定端口,这样可以更好的保证城域网服务器的安全。

  建议在某省联通各地市城域网与互联网之间分别放置东软NetEye 防火墙系统,将城域网服务器单独放置在防火墙的一个区域。考虑到某省联通城域网业务的迅猛发展,视频、在线游戏等增值业务是未来的发展方向,对网络带宽的要求会越来越高,因此我公司建议配置千兆防火墙,以满足近两年地市城域网的发展需求,具体型号为NetEye 4200G.。并配置为双机热备方式。具体配置图如下:

成 果

  东软在NetEye防火墙中以状态检测包过滤为基础实现了一种我们称之为“流过滤”的结构,其基本的原理是在防火墙外部仍然是包过滤的形态,工作在链路层或IP层,在规则允许下,两端可以直接的访问,但是对于任何一个被规则允许的访问在防火墙内部都存在两个完全独立的TCP会话,数据是以“流”的方式从一个会话流向另一个会话,由于防火墙的应用层策略位于流的中间,因此可以在任何时候代替服务器或客户端参与应用层的会话,从而起到了与应用代理防火墙相同的控制能力。比如在NetEye防火墙对SMTP协议的处理中,系统可以在透明网桥的模式下实现完全的对邮件的存储转发,并实现丰富的对SMTP协议的各种攻击的防范功能。

 

作者:赛迪网 合作媒体:赛迪网 编辑:顾北

 

 

 
 热点技术
普通技术 “5G”,真的来了!牛在哪里?
普通技术 5G,是伪命题吗?
普通技术 云视频会议关键技术浅析
普通技术 运营商语音能力开放集中管理方案分析
普通技术 5G网络商用需要“无忧”心
普通技术 面向5G应运而生的边缘计算
普通技术 简析5G时代四大关键趋势
普通技术 国家网信办就《数据安全管理办法》公开征求意见
普通技术 《车联网(智能网联汽车)直连通信使用5905-5925MHz频段管理规定(
普通技术 中兴通讯混合云解决方案,满足5G多元业务需求
普通技术 大规模MIMO将带来更多无线信道,但也使无线信道易受攻击
普通技术 蜂窝车联网的标准及关键技术及网络架构的研究
普通技术 4G与5G融合组网及互操作技术研究
普通技术 5G中CU-DU架构、设备实现及应用探讨
普通技术 无源光网络承载5G前传信号可行性的研究概述
普通技术 面向5G中传和回传网络承载解决方案
普通技术 数据中心布线系统可靠性探讨
普通技术 家庭互联网终端价值研究
普通技术 鎏信科技CEO刘舟:从连接层构建IoT云生态,聚焦CMP是关键
普通技术 SCEF引入需求分析及部署应用
  版权与免责声明: ① 凡本网注明“合作媒体:通信界”的所有作品,版权均属于通信界,未经本网授权不得转载、摘编或利用其它方式使用。已经本网授权使用作品的,应在授权范围内使用,并注明“来源:通信界”。违反上述声明者,本网将追究其相关法律责任。 ② 凡本网注明“合作媒体:XXX(非通信界)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。 ③ 如因作品内容、版权和其它问题需要同本网联系的,请在一月内进行。
通信视界
华为余承东:Mate30总体销量将会超过两千万部
赵随意:媒体融合需积极求变
普通对话 苗圩:建设新一代信息基础设施 加快制造业数字
普通对话 华为余承东:Mate30总体销量将会超过两千万部
普通对话 赵随意:媒体融合需积极求变
普通对话 韦乐平:5G给光纤、光模块、WDM光器件带来新机
普通对话 安筱鹏:工业互联网——通向知识分工2.0之路
普通对话 库克:苹果不是垄断者
普通对话 华为何刚:挑战越大,成就越大
普通对话 华为董事长梁华:尽管遇到外部压力,5G在商业
普通对话 网易董事局主席丁磊:中国正在引领全球消费趋
普通对话 李彦宏:无人乘用车时代即将到来 智能交通前景
普通对话 中国联通研究院院长张云勇:双轮驱动下,工业
普通对话 “段子手”杨元庆:人工智能金句频出,他能否
普通对话 高通任命克里斯蒂安诺·阿蒙为公司总裁
普通对话 保利威视谢晓昉:深耕视频技术 助力在线教育
普通对话 九州云副总裁李开:帮助客户构建自己的云平台
通信前瞻
杨元庆:中国制造高质量发展的未来是智能制造
对话亚信科技CTO欧阳晔博士:甘为桥梁,携"电
普通对话 杨元庆:中国制造高质量发展的未来是智能制造
普通对话 对话亚信科技CTO欧阳晔博士:甘为桥梁,携"电
普通对话 对话倪光南:“中国芯”突围要发挥综合优势
普通对话 黄宇红:5G给运营商带来新价值
普通对话 雷军:小米所有OLED屏幕手机均已支持息屏显示
普通对话 马云:我挑战失败心服口服,他们才是双11背后
普通对话 2018年大数据产业发展试点示范项目名单出炉 2
普通对话 陈志刚:提速又降费,中国移动的两面精彩
普通对话 专访华为终端何刚:第三代nova已成为争夺全球
普通对话 中国普天陶雄强:物联网等新经济是最大机遇
普通对话 人人车李健:今年发力金融 拓展汽车后市场
普通对话 华为万飚:三代出贵族,PC产品已走在正确道路
普通对话 共享退潮单车入冬 智享单车却走向盈利
普通对话 Achronix发布新品单元块 推动eFPGA升级
普通对话 金柚网COO邱燕:天吴系统2.0真正形成了社保管