2023年11月软考网规

1.等级保护三级安全区域边界防范方案

要求:按网络安全等级保护第三级要求,为该企业规划安全区域边界层面的网络安全防范方案

并说明:

网络安全设备的部署规划

每个设备在网络安全防范体系中的作用。

网络安全等级保护

等级保护是我国网络安全的基本制度,全程《网络安全等级保护制度》,旨在对不同重要程度的信息系统进行等级分级防护,确保关键信息基础社会和重要数据的安全

其中,等级保护三级适用于关键信息基础设施(金融医疗能源等)

安全区域边界指的是不同安全等级的网络区域之间的防护措施(如互联网,办公网,服务器,DMZ)

边界防护,访问控制,安全审计,入侵防范,可信验证,恶意代码和垃圾邮件防范。

2.安全设备部署规划与作用

在网络安全等级保护的第三级要求下,针对该企业网络拓扑,需在不同区域边界部署相应安全设备,以下是设备部署规划:

互联网出口/分支机构(互联网接入区)

(1)下一代防火墙NGFW(直路双机部署):实现边界隔离,入侵防御,防病毒等基础保护。

(2)安全沙箱(旁路接防火墙部署):检测未知恶意文件(如新型勒索病毒),与防火墙联动阻断。

(3)IPS(入侵防御系统)(直路双机部署):针对已知攻击流量进行深度检测与阻断。

(4)上网行为管理(直路双机部署):监控终端上网行为。

服务器区域(DMZ区)

(5)WAF ,web应用防火墙,针对网站WEB 业务,防护SQL注入,xss等攻击

核心交换机区域(安全运维管理区)

(6)堡垒机(旁路部署):实现运维操作的身份认证,授权,审计(记录操作行为,防止越权)

(7)日志审计(旁路部署):集中采集网络,安全,主机,应用日志,标准化处理并分析威胁

(8)数据库审计(旁路部署):监控数据库操作(如查询,修改),防止数据泄露或篡改

(9)漏洞扫描(旁路部署):定期扫描主机,设备漏洞,输出修复建议。

(10)态势感知平台(旁路部署):通过核心交换机旁挂的流采集全网流量,分析威胁异常流量 ),联动诱捕系统实现威胁预警与处置。

(11)安全管理平台ERD(旁路部署):实时监测,检测终端设备上的恶意行为(如病毒,漏洞利用),并快速响应(隔离,清除)已发生的攻击,同时提供攻击溯源与取证支持,保护终端及企业数据安全。

(12)网闸(安全隔离与信息交换系统):部署在内网核心交换机与外网核心交换机之间:物理隔离内外网,保护内网核心系统与数据。

其他:网络控制器(设备管理/流量优化/安全控制/故障排查),运维审计(认证授权/实时监控/会话审计/风险管控),抗ddos系统,诱捕系统等。

办公区域(用户接入区)

终端安全软件:防病毒,漏洞修复等功能,保护终端设备及数据安全,防范恶意软件,黑客攻击等威胁。

防火墙安全区域优先级

防火墙默认划分的安全区域:LOcal(本地区),untrust(非信任区),DMZ(隔离区),TRust(信任区)

管理员新建安全区域:sever(优先级为90)

防护墙安全区域优先级规则:

优先级数值越高,区域钺受信任。

默认优先级(常见防火墙规则)

local(本地区):防火墙i自身接口,优先级做高(通常为100)

Trust(信任区):内部核心网络(如办公区,服务区),优先级较高(通常为85)

DMZ(隔离区):对外服务区(如WE服务器)优先级中等(通常为50)

untrust(非信任区):互联网,优先级最大()通常为5)

本题新增:sever(优先级为90)(管理员自定义,高于默认trust)

正确排序:(local 100)>(sever 90)>trust 85》 dmz 50 >untrust 5

防火墙策略配置代码作用:

防火墙策略配置代码的作用

inbound流量(入站流量, 低-高):方向为低安全级别区域,高安全级别区域,即外部不可信环境主动访问内部可信环境的流量。

安全特性:需严格限制,通常需配置访问控制elves,仅允许合法流量通过,防止恶意软件入侵。outbound流量(出站流量,高-低):方向为高安全级别区域低安全级别区域,即内部或隔离区于主动访问外部不可信的

策略:因为service-set设置为HTTPS,ACTION 时permit,所以允许untrust到trust的https流量通过

策略,因为service-set时icmp,action是deny,所所以拒绝untrust 到trust的ICMP流量入站访问。

相关推荐
2301_7779983433 分钟前
TCP连接断开:进程终止、主机断电与网络断开
linux·服务器·网络·tcp/ip
acd120091 小时前
RPC接口超时配置明明没问题,线上却随机超时
网络·网络协议·rpc
发量惊人的中年网工1 小时前
服务器托管一个机柜一年多少钱?2026年9月最新机柜租用价格参考
运维·服务器·网络
对讲机数码科普1 小时前
黑龙江无线电对讲机专网通信系统的射频工程实战:从链路预算到天馈施工的完整设计方法
网络·射频工程
ClickHouseDB1 小时前
ClickHouse Terraform Provider 正式支持 ClickStack 资源管理
网络·数据库·python
砚凝霜1 小时前
【软考信息安全】第九章 虚拟专用网与IPSec/SSL安全协议技术原理
网络·网络协议·ssl
遇印记1 小时前
数据通信初步
运维·服务器·网络·windows·学习
我叫孙一鸣-专注电子元器件1 小时前
压电陶瓷是怎么去拉动光纤这根线的?
网络·人工智能·半导体·压电驱动器
小小龙学IT1 小时前
Python pytest 测试框架深度解析:从断言重写到插件生态的工程化测试体系
网络·python·pytest