华为智能高校出口安全解决方案(1)

华为智能高校出口安全解决方案(1)

    • 视频链接
    • 方案背景
    • 需求分析
      • 高校园区网概述
      • 高校园区网全景
      • 高校出口场景介绍
      • 高校出口整体需求分析
        • 业务安全需求
        • 攻击防御需求
        • 运维审计需求
    • 方案规划
      • 华为智能高校出口安全解决方案架构
      • 华为智能高校出口安全解决方案功能划分
        • 业务部署及优化
        • 攻击防御设计
        • 运维审计规划
      • 设备选型

视频链接

本方案相关课程资源已在华为O3时习之平台发布,各位同学如有视频观看需求,可复制下面链接进行访问(需要有华为账号哦,普通的个人账号即可~)

链接地址:https://o3community.shixizhi.huawei.com/course/1663500457860972546/application-view?courseId=1669624665370894338&appId=546396976342949888&appType=1&activeIndex=-1&sxz-lang=zh_CN

视频为本人讲解,课程包含方案讲解及方案相关技术文档,学习过程中如有任何问题可随时在视频课程下方或者本文评论区留言讨论~

方案背景

教育信息化是教育行业的主流发展趋势,随着ICT技术的不断发展,高校网络在带给学校师生便利的同时,也面临着各类网络攻击和入侵。要确保高校网络安全,需要各网络功能分区相关安全技术协同支撑,高校网络出口安全技术是其中重要一环。

本文主要讲述华为智能高校出口安全解决方案,主要从需求分析、方案设计和方案部署三个方面进行介绍。

需求分析

高校园区网概述

高校园区网是一个专门为高校提供服务的网络平台,旨在为高校师生提供高效、便捷、安全的网络服务。师生可以通过高校园区网快速访问各种教学资源和学术信息,同时还可以方便地进行人员管理、教学管理和科研管理等各项工作。
高校园区网概述

高校园区网全景

高校园区网通常包含以下几个网络功能区域:院校互联区、校内核心区、教学区、生活区、宿舍区、行政管理区、运维管理区、校内数据中心区和高校出口区等。本文将重点讲解高校出口区相关内容。

高校园区网功能分区

高校出口场景介绍

高校出口是指高校所在园区内的网络出口区域。通过这个区域,可以满足高校网与校外互联网资源共享、信息传递和教学科研等业务需求。
在这里插入图片描述
高校出口业务流可大致分为:

  1. 外访流量:访客上网、师生上网和访问教育专网等流量。
  2. 外部接入流量:校外师生基于SSL VPN的远程接入流。
  3. 外部访客流量:校外访客访问高校公开平台流量。

高校出口除了需要承载校园网自身的各类业务流量之外,还需具备防御各类网络攻击的能力。

高校出口整体需求分析

高校出口作为连接校园网和外网的关键区域,整体需求可分为业务安全需求,攻击防御需求及运维审计需求

业务安全需求

业务流可大致分为三种:

  1. 外访流量
    在这里插入图片描述

因现代教育已与互联网紧密相连。与外网连接可以使师生获取更广泛的信息资源,加强学习和教学的交流与互动,同时也有助于拓展学校的影响力和知名度。

在为校内师生和访客提供外访服务的同时,也需保障高校用户网络体验及校园网络安全。具体保障措施如下:

(1)访问控制:允许合法用户正常外访,拒绝非法用户外访;
(2)行为管理:管控用户上网行为,避免非法访问及发表不当言论;
(3)质量保障:通过选择合适出口线路,保障关键业务通信质量。

  1. 外部接入流量
    在这里插入图片描述

高校寒暑假期间,师生可通过SSL VPN接入校园网,访问学校的教学平台、图书馆、实验室等资源,实现远程资料获取、远程教学和远程办公等,提高工作效率以及学习便利性。

为保障校外接入用户网络体验及校园网络安全,需对各类外部接入流量进行以下管控:

(1)访问控制:只允许合法远程用户访问特定内网资源;
(2)身份认证:需对远程用户进行身份核查,确保身份合法,避免非法用户接入;
(3)权限控制:需对远程用户访问权限进行合理控制,避免越权访问和操作。

  1. 外部访客流量
    在这里插入图片描述

高校建设对外公开的服务网站是必要的。这样的网站可以为外界提供高校的基本信息、学科专业设置、师资力量、科研成果、校园文化等信息。这有利于高校的宣传推广和招生工作,并增强高校与社会的联系,促进校园文化建设和校友资源开发。

为保障校外访客的正常访问和网络体验以及高校网络安全,需合理控制对外开放的服务和端口,避免开放冗余的端口和服务给不法分子可乘之机。

攻击防御需求

因高校需对外开放公共线上服务,故需要抵抗常见攻击和威胁,保障公开服务稳定运行,常见攻击和威胁如下:

  1. 网络入侵&病毒攻击
    在这里插入图片描述

高校对外服务器需提供较多服务,如:网站访问、教学资源下载、科研数据存储等。若没有足够的网络安全措施,或者管理不善,会导致服务器遭受病毒和入侵。黑客可以利用漏洞入侵服务器,然后窃取敏感信息或者利用服务器作为跳板直接进行内部攻击。

为保障高校对外服务的正常运转,部署入侵防御和反病毒设备是必要的,这可以有效保障高校网络安全,保护教学和科研信息安全,避免敏感信息泄露和病毒攻击。

  1. DDoS攻击
    在这里插入图片描述

高校对外公开的各类服务网站,极易遭受DDoS攻击。这种攻击方式可导致高校服务器瘫痪,无法正常使用,影响正常的教学科研工作。需要采取相应的防御措施,确保高校各类线上服务的正常运行。

高校出口区作为连接校园网和互联网的关键区域,需要部署相关安全设备来抵御DDoS攻击。

  1. APT攻击
    在这里插入图片描述

随着网络攻击技术的不断演进,APT(Advanced Persistent Threat,高级持续性威胁)攻击已成为高校网络面临的主要攻击方式之一。此类攻击可能窃取高校服务器或校内数据中心的相关敏感数据、关键数据,影响业务正常运行。

为保障校内关键数据、敏感数据和重要服务器的安全,以及正常教学科研工作的顺利开展,需部署相关的网络安全设备来抵御APT攻击。

运维审计需求

在这里插入图片描述

高校网络运维管理人员需要网络运维审计功能,实时监控系统运行情况,检查系统是否正常运行,及时发现并解决问题,基于统一的安全控制器下发安全策略实现全网安全协防,减少网络故障率和维护成本。

此外,基于日志记录和审计功能,管理员可进行数据分析、行为取证、操作复现及智能决策等,帮助高校网络提升安全性、优化网络性能,实现精细化管理并提高用户满意度。

方案规划

华为智能高校出口安全解决方案架构

在这里插入图片描述

  1. 在出口防火墙外侧部署全流量清洗的Anti-DDoS异常流量清洗系统,避免对学校网站的恶意DDoS攻击。
  2. 网络出口部署防火墙提供边界安全防护能力,华为T级防火墙保证数万师生的上网需求,满足大并发,性能可扩展述求。
  3. 通过防火墙和沙箱联动应对互联网的APT攻击,在方案中防火墙将未知威胁的文件送到沙箱进行检测,并且定期获取沙箱的检测结果,根据检测结果刷新对应恶意文件库。
  4. 核心交换机旁挂上网行为管理,通过镜像获取师生上网认证相关流量以及师生上网流量,对师生上网行为进行审计和记录,避免由于访问非法网站、发布非法言论造成不必要的法律风险。
  5. 按权重、阈值、应用等对出口流量进行智能选路,保障带宽的合理利用。
  6. 在出口部署VPN网关(可用防火墙代替)为在家办公的老师、寒暑假在家的学生、网管人员提供VPN接入通道,安全可控。

华为智能高校出口安全解决方案功能划分

基于上文对高校出口区的整体需求分析,可将华为智能高校出口解决方案分为业务部署及优化、攻击防御和运维审计三个功能模块。
在这里插入图片描述

业务部署及优化

1.外访流量部署及优化
在这里插入图片描述

访问控制:部署防火墙并配置相关安全策略,确保只有业务允许访问范围内的流量可以访问外网,避免关键数据外泄和非法访问。

行为管理:部署ASG设备并配置行为审计策略,对校内人员上网行为进行监管和审计,避免由于访问非法网站、发布非法言论造成不必要的法律风险。

质量保障:部署防火墙并配置智能选路技术,确保高校关键业务流的通信质量及带宽的合理利用。
本方案通过部署策略路由选路让关键业务流绕过Anti-DDoS设备直送出口,回程类似。

2.外部接入流量部署及优化
在这里插入图片描述

访问控制:部署防火墙并配置相关安全策略,允许用户与设备建立SSL VPN隧道,且允许用户访问内网特定资源,拦截远程非法访问流量。

身份认证:在防火墙本地创建远程用户组和远程登录用户,使用本地认证,确保只有合法用户才可通过SSL VPN远程接入校园网访问内网资源。

权限控制:在防火墙上配置SSL VPN网关并设置“角色授权”和“网络扩展”等参数进行权限控制,避免越权访问。

3.外部访客流量部署及优化
在这里插入图片描述
策略控制:在防火墙上配置安全策略,设置“服务”、“端口”和“时间”等参数,严格控制对外开放的服务、端口以及开放时间段,避免开放冗余的端口和服务。

攻击防御设计

1.入侵防御&反病毒方案
在这里插入图片描述
防火墙设备部署:部署防火墙设备,并创建入侵防御配置文件和反病毒配置文件,在业务安全策略中合理调用,避免校内服务器遭受网络入侵和病毒感染,有效保障高校网络安全,保护教学和科研信息安全。
2.DDoS攻击防御方案
在这里插入图片描述

Anti-DDoS设备部署:在出口防火墙外侧部署直连透明模式的Anti-DDoS设备,并配置流量清洗策略,进行异常流量清洗,避免对学校公开网站的DDoS攻击。

3.APT攻击防御方案
在这里插入图片描述

防火墙配置APT防御功能:在防火墙上开启APT防御功能,通过配置基于特征库的反病毒和APT防御应对APT攻击。

沙箱设备部署:部署沙箱设备,可在虚拟环境中运行可疑文件,并将运行检测结果反馈给安全设备以抵御未知攻击和威胁。

防火墙与沙箱联动:防火墙与沙箱对接后,防火墙将未知威胁的文件送到沙箱进行检测,并且定期获取沙箱的检测结果,根据检测结果刷新对应恶意文件库。

运维审计规划

1.设备管理
在这里插入图片描述

SecoManager部署:部署SecoManager并配置设备纳管功能,可实现对防火墙等网络安全设备的统一管理,并可统一下发相关的安全策略和精简优化安全策略,实现全网安全统一协防。
2.日志审计
在这里插入图片描述

LogAuditor部署:部署LogAuditor并配置日志审计策略,针对各类设备和系统上报的日志进行统一的数据分析和报表呈现,用全局化的视角分析网络中的潜在安全隐患,并及时做出相关调整和加固。

设备选型

华为智能高校出口解决方案中的产品型号、软件版本推荐如下:
在这里插入图片描述
方案部署细节部分在后续同系列博客中持续更新~

待续……

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/2936.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

总结vue3 的一些知识点:​Vue3 起步

目录 引言 Vue3 混入 实例 选项合并 实例 实例 全局混入 实例 Vue3 起步 Vue 3.0 实例 data 选项 实例 方法 总结 引言 Vue 进阶系列教程将在本号持续发布,一起查漏补缺学个痛快!若您有遇到其它相关问题,非常欢迎在评论中留言讨…

Linux终端与进程的关系 ( 1 ) -【Linux通信架构系列】

系列文章目录 C技能系列 Linux通信架构系列 C高性能优化编程系列 深入理解软件架构设计系列 高级C并发线程编程 期待你的关注哦!!! 现在的一切都是为将来的梦想编织翅膀,让梦想在现实中展翅高飞。 Now everything is for the…

CleanMyMac X中文版Mac电脑系统清理工具使用测评

有些人可能会说,mac系统根本就不需要清理,但是真正到你磁盘快满的时候就不是这种想法了,不管什么系统,它都会缓存一些系统、用户等文件,可能当时能够帮上大忙,能够在操作的时候更快、更便捷,但是…

『 MySQL篇 』:MySQL 锁机制介绍

目录 一. 概述 二. 全局锁 三 . 表级锁 三. 行级锁 一. 概述 锁是计算机协调多个进程或线程并发访问某一资源的机制。在数据库中,除传统的计算资源(CPU、RAM、I/O)的争用以外,数据也是一种供许多用户共享的资源。如何保证数据…

【八股】【C++】函数与类

这里写目录标题 形参与实参的区别函数调用过程指针和引用当函数参数引用作为函数参数有哪些好处回调函数友元函数重载匹配运算符重载直接初始化与拷贝初始化函数指针C中struct(结构)和class(类)的区别C有哪几种构造函数构造函数的…

云HIS是什么?HIS系统为什么要上云?云HIS有哪些优点?

一、当前医疗行业HIS的现状与发展趋势 1.医院信息系统(HIS)经历了从手工到单机再到局域网的两个阶段,随着云计算、大数据新技术迅猛发展,基于云计算的医院信息系统将逐步取代传统局域网HIS , 以适应人们对医疗卫生服务越来越高的要…

【day4】类和对象

#include <iostream> using namespace std;class Complex {int real;int vir; public:Complex(){}Complex(int a,int b):real(a),vir(b){}void show(){cout << real << "" << vir << "i" << endl;}//成员函数版的运算…

spark12-13-14

12. Task线程安全问题 12.1 现象和原理 在一个Executor可以同时运行多个Task&#xff0c;如果多个Task使用同一个共享的单例对象&#xff0c;如果对共享的数据同时进行读写操作&#xff0c;会导致线程不安全的问题&#xff0c;为了避免这个问题&#xff0c;可以加锁&#xff…

Linux操作系统学习——启动

概要 Linux操作系统内核是服务端学习的根基&#xff0c;也是提高编程能力、源码阅读能力和进阶知识学习能力的重要部分&#xff0c;本文开始将记录Linux操作系统中的各个部分源码学习历程。 1. 理解代码的组织结构 以Linux源码举例&#xff0c;首先你得知道操作系统分为哪几个部…

Django框架之邮件系统,涉及HTML、富文本、附件邮件发送

参考 (892条消息) Django框架之邮件系统&#xff0c;涉及HTML、富文本、附件邮件发送_django邮件系统_李恩泽的技术博客的博客-CSDN博客https://blog.csdn.net/heroiclee/article/details/121406488 发送设置&#xff08;settings.py&#xff09; EMAIL_USE_SSL True # Sec…

Qt关闭主窗口后,退出所有异步线程

目录 1.要知道主窗口什么时候关闭2.关闭异步线程 1.要知道主窗口什么时候关闭 在widget.h新增下面的函数 private slots:void closeEvent(QCloseEvent *event);在widget.cpp新增 void Widget::closeEvent(QCloseEvent *event) {qDebug() << "关闭主窗口了&#x…

机器学习复习6

机器学习复习 1 - 在机器学习的背景下&#xff0c;什么是诊断(diagnostic)&#xff1f; A. 这指的是衡量一个学习算法在测试集(算法没有被训练过的数据)上表现如何的过程 B. 迅速尝试尽可能多的不同方法来改进算法&#xff0c;从而看看什么方法有效 C. 机器学习在医疗领域的应用…