
方案內(nèi)容
本項目需要連接兩個不同的政府部門的內(nèi)網(wǎng),雖然社保內(nèi)網(wǎng)和地稅內(nèi)網(wǎng)都已經(jīng)部署了完善的安全系統(tǒng),但是由于內(nèi)網(wǎng)外網(wǎng)的概念變得越來越模糊,70%的安全問題都是由內(nèi)網(wǎng)攻擊引起的。因此面對兩個不同的政府部門,在網(wǎng)絡設計上我們還是嚴格按照較高的安全標準來設計,徹底消除雙方互聯(lián)引起的威脅。
防火墻在本項目中就變得尤為關(guān)鍵,它不僅能夠控制防范互聯(lián)網(wǎng)對內(nèi)網(wǎng)的威脅,對于控制兩個不同部門網(wǎng)絡之間的訪問同樣也是最有效的工具。
在本方案中我們在社保和地稅的網(wǎng)絡邊緣各設置一臺千兆防火墻,兩臺防火墻通過光纖專線直接互聯(lián)。
網(wǎng)絡拓撲結(jié)構(gòu)圖如下:

技術(shù)架構(gòu)
數(shù)據(jù)流設計
社保和地稅互聯(lián)最主要的是要實現(xiàn)數(shù)據(jù)交換,我們首先來看看數(shù)據(jù)流設計。雙方是通過前置服務器來進行數(shù)據(jù)交換的,雙方的前置服務器均放置在防火墻的DMZ區(qū)。社保的數(shù)據(jù)先由內(nèi)網(wǎng)轉(zhuǎn)向社保前置服務器,然后社保前置服務器和地稅前置服務器進行數(shù)據(jù)交換,最后地稅前置服務器再將數(shù)據(jù)轉(zhuǎn)向地稅的內(nèi)網(wǎng),反之亦然。這種數(shù)據(jù)流設計是一種標準的數(shù)據(jù)交換方式。是可以保證雙方網(wǎng)絡安全的前提。
防火墻DMZ區(qū)設計
(1)什么是DMZ區(qū)
DMZ(Demilitarized Zone)即俗稱的非軍事區(qū),與軍事區(qū)和信任區(qū)相對應,作用是把WEB、e-mail等允許外部訪問的服務器單獨接在該區(qū)端口,使整個需要保護的內(nèi)部網(wǎng)絡接在信任區(qū)端口后,不允許任何訪問,實現(xiàn)內(nèi)外網(wǎng)分離,達到用戶需求。DMZ可以理解為一個不同于外網(wǎng)或內(nèi)網(wǎng)的特殊網(wǎng)絡區(qū)域,DMZ內(nèi)通常放置一些不含機密信息的公用服務器,比如Web、Mail、FTP等。這樣來自外網(wǎng)的訪問者可以訪問DMZ中的服務,但不可能接觸到存放在內(nèi)網(wǎng)中的公司機密或私人信息等,即使DMZ中服務器受到破壞,也不會對內(nèi)網(wǎng)中的機密信息造成影響。
(2)為什么需要DMZ
在實際的運用中,某些主機需要對外提供服務,為了更好地提供服務,同時又要有效地保護內(nèi)部網(wǎng)絡的安全,將這些需要對外開放的主機與內(nèi)部的眾多網(wǎng)絡設備分隔開來,根據(jù)不同的需要,有針對性地采取相應的隔離措施,這樣便能在對外提供友好的服務的同時最大限度地保護了內(nèi)部網(wǎng)絡。針對不同資源提供不同安全級別的保護,可以構(gòu)建一個DMZ區(qū)域,DMZ可以為主機環(huán)境提供網(wǎng)絡級的保護,能減少為不信任客戶提供服務而引發(fā)的危險,是放置公共信息的最佳位置。在一個非DMZ系統(tǒng)中,內(nèi)部網(wǎng)絡和主機的安全通常并不如人們想象的那樣堅固,提供給Internet的服務產(chǎn)生了許多漏洞,使其他主機極易受到攻擊。但是,通過配置DMZ,我們可以將需要保護的Web應用程序服務器和數(shù)據(jù)庫系統(tǒng)放在內(nèi)網(wǎng)中,把沒有包含敏感數(shù)據(jù)、擔當代理數(shù)據(jù)訪問職責的主機放置于DMZ中,這樣就為應用系統(tǒng)安全提供了保障。DMZ使包含重要數(shù)據(jù)的內(nèi)部系統(tǒng)免于直接暴露給外部網(wǎng)絡而受到攻擊,攻擊者即使初步入侵成功,還要面臨DMZ設置的新的障礙。
(3)DMZ網(wǎng)絡訪問控制策略
當規(guī)劃一個擁有DMZ的網(wǎng)絡時候,我們可以明確各個網(wǎng)絡之間的訪問關(guān)系,可以確定以下六條訪問控制策略。
1)內(nèi)網(wǎng)可以訪問外網(wǎng):內(nèi)網(wǎng)的用戶顯然需要自由地訪問外網(wǎng)。在這一策略中,防火墻需要進行源地址轉(zhuǎn)換。
2)內(nèi)網(wǎng)可以訪問DMZ:此策略是為了方便內(nèi)網(wǎng)用戶使用和管理DMZ中的服務器。
3)外網(wǎng)不能訪問內(nèi)網(wǎng):很顯然,內(nèi)網(wǎng)中存放的是公司內(nèi)部數(shù)據(jù),這些數(shù)據(jù)不允許外網(wǎng)的用戶進行訪問。
4)外網(wǎng)可以訪問DMZ:DMZ中的服務器本身就是要給外界提供服務的,所以外網(wǎng)必須可以訪問DMZ。同時,外網(wǎng)訪問DMZ需要由防火墻完成對外地址到服務器實際地址的轉(zhuǎn)換。
5)DMZ不能訪問內(nèi)網(wǎng):很明顯,如果違背此策略,則當入侵者攻陷DMZ時,就可以進一步進攻到內(nèi)網(wǎng)的重要數(shù)據(jù)。
6)DMZ不能訪問外網(wǎng):此條策略也有例外,比如DMZ中放置郵件服務器時,就需要訪問外網(wǎng),否則將不能正常工作。
在網(wǎng)絡中,非軍事區(qū)(DMZ)是指為不信任系統(tǒng)提供服務的孤立網(wǎng)段,其目的是把敏感的內(nèi)部網(wǎng)絡和其他提供訪問服務的網(wǎng)絡分開,阻止內(nèi)網(wǎng)和外網(wǎng)直接通信,以保證內(nèi)網(wǎng)安全。
(4)本方案安全規(guī)則設計
根據(jù)用戶的實際情況,本方案網(wǎng)絡訪問控制策略設計如下:
社保這邊:
1) 社保內(nèi)網(wǎng)與社保DMZ區(qū)可以相互訪問;
2) 社保內(nèi)網(wǎng)和社保外網(wǎng)不能相互訪問;
3) 社保DMZ區(qū)和社保外網(wǎng)可以相互訪問。
地稅那邊:
1) 地稅內(nèi)網(wǎng)與地稅DMZ區(qū)可以相互訪問;
2) 地稅內(nèi)網(wǎng)與地稅外網(wǎng)不能相互訪問;
3) 地稅DMZ區(qū)和地稅外網(wǎng)可以相互訪問。
通過上面的拓撲圖可以看出社保外網(wǎng)和地稅外網(wǎng)是同一網(wǎng)絡。
(5)DMZ服務配置
DMZ提供的服務是經(jīng)過了地址轉(zhuǎn)換(NAT)和受安全規(guī)則限制的,以達到隱蔽真實地址、控制訪問的功能。首先要根據(jù)將要提供的服務和安全策略建立一個清晰的網(wǎng)絡拓撲,確定DMZ區(qū)應用服務器的IP和端口號以及數(shù)據(jù)流向。通常網(wǎng)絡通信流向為禁止外網(wǎng)區(qū)與內(nèi)網(wǎng)區(qū)直接通信,DMZ區(qū)既可與外網(wǎng)區(qū)進行通信,也可以與內(nèi)網(wǎng)區(qū)進行通信,受安全規(guī)則限制。
1)地址轉(zhuǎn)換
DMZ區(qū)服務器與內(nèi)網(wǎng)區(qū)、外網(wǎng)區(qū)的通信是經(jīng)過網(wǎng)絡地址轉(zhuǎn)換(NAT)實現(xiàn)的。網(wǎng)絡地址轉(zhuǎn)換用于將一個地址域(如專用Intranet)映射到另一個地址域(如Internet),以達到隱藏專用網(wǎng)絡的目的。DMZ區(qū)服務器對內(nèi)服務時映射成內(nèi)網(wǎng)地址,對外服務時映射成外網(wǎng)地址。采用靜態(tài)映射配置網(wǎng)絡地址轉(zhuǎn)換時,服務用IP和真實IP要一一映射,源地址轉(zhuǎn)換和目的地址轉(zhuǎn)換都必須要有。
2)DMZ安全規(guī)則制定
安全規(guī)則集是安全策略的技術(shù)實現(xiàn),一個可靠、高效的安全規(guī)則集是實現(xiàn)一個成功、安全的防火墻的非常關(guān)鍵的一步。如果防火墻規(guī)則集配置錯誤,再好的防火墻也只是擺設。在建立規(guī)則集時必須注意規(guī)則次序,因為防火墻大多以順序方式檢查信息包,同樣的規(guī)則,以不同的次序放置,可能會完全改變防火墻的運轉(zhuǎn)情況。如果信息包經(jīng)過每一條規(guī)則而沒有發(fā)現(xiàn)匹配,這個信息包便會被拒絕。一般來說,通常的順序是,較特殊的規(guī)則在前,較普通的規(guī)則在后,防止在找到一個特殊規(guī)則之前一個普通規(guī)則便被匹配,避免防火墻被配置錯誤。
DMZ安全規(guī)則指定了非軍事區(qū)內(nèi)的某一主機(IP地址)對應的安全策略。由于DMZ區(qū)內(nèi)放置的服務器主機將提供公共服務,其地址是公開的,可以被外部網(wǎng)的用戶訪問,所以正確設置DMZ區(qū)安全規(guī)則對保證網(wǎng)絡安全是十分重要的。
曙光TLFW-1000H防火墻可以根據(jù)數(shù)據(jù)包的地址、協(xié)議和端口進行訪問控制。它將每個連接作為一個數(shù)據(jù)流,通過規(guī)則表與連接表共同配合,對網(wǎng)絡連接和會話的當前狀態(tài)進行分析和監(jiān)控。其用于過濾和監(jiān)控的IP包信息主要有:源IP地址、目的IP地址、協(xié)議類型(IP、ICMP、TCP、UDP)、源TCP/UDP端口、目的TCP/UDP端口、ICMP報文類型域和代碼域、碎片包和其他標志位(如SYN、ACK位)等。
DMZ無疑是網(wǎng)絡安全防御體系中重要組成部分,再加上入侵檢測和基于主機的其他安全措施,將極大地提高公共服務及整個系統(tǒng)的安全性。
文章作者:比特網(wǎng)
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設方案案例庫
電子政務建設方案案例庫
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫
商務智能建設方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄