如何构建安全的网络架构的方案

所属分类: 网络 / 组网 阅读数: 1647
收藏 0 赞 0 分享

  网络安全系统主要依靠防火墙、网络防病毒系统等技术在网络层构筑一道安全屏障,并通过把不同的产品集成在同一个安全管理平台上,实现网络层的统一、集中的安全管理。

  网络层安全平台

  如何构建安全的网络架构的方案?选择网络层安全平台时主要考虑这个安全平台能否与其他相关的网络安全产品集成,能否对这些安全产品进行统一的管理,包括配置各相关安全产品的安全策略、维护相关安全产品的系统配置、检查并调整相关安全产品的系统状态等。

  一个完善的网络安全平台至少需要部署以下产品:

  防火墙:网络的安全核心,提供边界安全防护和访问权限控制;网络防病毒系统:杜绝病毒传播,提供全网同步的病毒更新和策略设置,提供全网杀毒。

  安全网络拓扑结构划分

  防火墙主要是防范不同网段之间的攻击和非法访问。由于攻击的对象主要是各类计算机,所以要科学地划分计算机的类别来细化安全设计。在整个内网当中,根据用途可以将计算机划分为三类:内部使用的工作站与终端、对外提供服务的应用服务器,以及重要数据服务器。这三类计算机的作用不同,重要程度不同,安全需求也不同:

  第一,重点保护各种应用服务器,特别是要保证数据库服务的代理服务器的绝对安全,不能允许用户直接访问。对应用服务器,则要保证用户的访问是受到控制的,要能够限制能够访问该服务器的用户范围,使其只能通过指定的方式进行访问。

  第二,数据服务器的安全性要大于对外提供多种服务的WWW服务器、E-mail服务器等应用服务器。所以数据库服务器在防火墙定义的规则上要严于其他服务器。

  第三,内部网络有可能会对各种服务器和应用系统的直接的网络攻击,所以内部办公网络也需要和代理服务器、对外服务器(WWW、E-mail)等隔离开。

  第四,不能允许外网用户直接访问内部网络。

  上述安全需求,需要通过划分出安全的网络拓扑结构,并通过VLAN划分、安全路由器配置和防火墙网关的配置来控制不同网段之间的访问控制。划分网络拓扑结构时,一方面要保证网络的安全,另一方面不能对原有网络结构做太大的更改,为此建议采用以防火墙为核心的支持非军事化区的三网段安全网络拓扑结构。

  根据这种应用模式,使用非军事化区结构的网络拓扑是一种很自然的提高安全性的措施。如右图所示,在防火墙上安装三块网卡,分别连接三个不同网段:外网、内网和DMZ。安全设置如下:

  三网段安全网络拓扑结构

  1. 内网用户可以被授权访问外网和DMZ中的服务器;

  2. 外网用户只能够访问到DMZ中的相关服务器,不能访问内网;

  3. DMZ还放置各种应用服务器,应用模式中,对应的是各种Web服务器。这些服务器允许有控制地被各种用户访问,也能主动访问Internet。建议不允许DMZ服务器主动访问内网主机;

  4. 在内网某台服务器上安装网络版防病毒软件的系统中心,定制全网杀毒策略并监控网络病毒情况;

  5. 通过网络版防病毒软件的漏洞检测功能可以及时发现内网机器存在的漏洞,及时查堵防患未然。

  通过以上三个方面就可以构建安全的网络架构了,谢谢阅读,希望能帮到大家,请继续关注脚本之家,我们会努力分享更多优秀的文章。

更多精彩内容其他人还在看

如何设置端口映射或内网穿透方式?端口映射内网穿透网站应用发布到外网的访问

内网部署网站或应用如何设置端口映射或内网穿透方式,实现将内网地址发布外网的访问呢?下面就为大家分享下端口映射内网穿透网站应用发布到外网的访问的方法,仅供参考
收藏 0 赞 0 分享

怎么自已接网线水晶头?做网线水晶头的详细教程

一根好的网线,不仅保证你网络畅通不会有掉线的情况,而且不容易受老化的影响,那么网线水晶头怎么接呢?下面就为大家介绍下接网线有两种方式,一起来看看了解下
收藏 0 赞 0 分享

如何用无线路由器和电力猫进行无线网络拓展?无线桥接和电力猫组网的教程

家庭组建无线网络受制于户型和建筑结构,信号强度成了很大的问题,那么让每个房间都有无线网络覆盖,无线桥接和电力猫是解决这一问题的完美方案,下面就详情来看看无线桥接和电力猫组网的方法吧
收藏 0 赞 0 分享

华为5700和ar2220s局域网部署 华为5700 ar2220s局域网配置及无法上网解决方法

华为ar2220s系列路由器同时提供了基于Web的配置管理平台和经典命令行配置方式,那么把公司办公楼和车间的网络同步实现相互访问呢?下面就详情来看看华为5700和ar2220s局域网部署情况
收藏 0 赞 0 分享

办公室IP地址如何设置?规划办公室的网络地址(项目建设)

如规划办公室的网络地址?其实主要考虑需要支持多少个子网,每个子网的最大主机数。下面就详情来看看具体的办公室的网络地址项目建设,大家参考了解下
收藏 0 赞 0 分享

如何实现同一路由器不同vlan之间的通信?vlan划分配置方法

VLAN是一种将局域网设备从逻辑上划分成一个个网段,从而实现虚拟工作组的新兴数据交换技术。那么如何实现同一路由器不同vlan之间的通信?下面就详情来看看vlan配置方式了解下
收藏 0 赞 0 分享

迅时MX网关FXO口对接OM设备IP外线组网链接设置教程

迅时MX网关FXO口对接OM设备IP外线怎么设置呢?下面就为大家分享了MX网关FXO口对接OM设备IP外线组网链接设置方法,一起来看看了解下,以下仅供参考
收藏 0 赞 0 分享

无线ap组网实例 多个无线AP间无线组网图文教程

如果WIFI信号不好,要在其内放一AP,开墙打洞再拉一条网线的方案行不通,只好使用无线AP的WDS功能,进行AP间组网,下面就详情来看看 多个无线AP间无线组网的方法,仅供参考
收藏 0 赞 0 分享

办公室无线wifi覆盖安装(面板AP)现场实照

现在公司想给办公室做个无线覆盖还有不改变原有的有线网络,无线有线一起用。那么怎么安装呢?下面小编给大家说下面板AP安装实现办公室无线wifi覆盖的详细情况,大家参考下
收藏 0 赞 0 分享

怎样让自己房间无线信号更强?合租房一体路由器之花式组网攻略

有时候合租通常会在客厅提供光猫无线路由一体机这种设备,所以在某些区域信号可能就不尽人意,下面讲解下如何在不找运营商单独接网线、同时不破坏房屋现有布线的情况下,如何能让你的房屋信号满格
收藏 0 赞 0 分享
查看更多