1.等级保护三级安全区域边界防范方案
要求:按网络安全等级保护第三级要求,为该企业规划安全区域边界层面的网络安全防范方案
并说明:
网络安全设备的部署规划
每个设备在网络安全防范体系中的作用。
网络安全等级保护
等级保护是我国网络安全的基本制度,全程《网络安全等级保护制度》,旨在对不同重要程度的信息系统进行等级分级防护,确保关键信息基础社会和重要数据的安全
其中,等级保护三级适用于关键信息基础设施(金融医疗能源等)
安全区域边界指的是不同安全等级的网络区域之间的防护措施(如互联网,办公网,服务器,DMZ)
边界防护,访问控制,安全审计,入侵防范,可信验证,恶意代码和垃圾邮件防范。
2.安全设备部署规划与作用
在网络安全等级保护的第三级要求下,针对该企业网络拓扑,需在不同区域边界部署相应安全设备,以下是设备部署规划:
互联网出口/分支机构(互联网接入区)
(1)下一代防火墙NGFW(直路双机部署):实现边界隔离,入侵防御,防病毒等基础保护。
(2)安全沙箱(旁路接防火墙部署):检测未知恶意文件(如新型勒索病毒),与防火墙联动阻断。
(3)IPS(入侵防御系统)(直路双机部署):针对已知攻击流量进行深度检测与阻断。
(4)上网行为管理(直路双机部署):监控终端上网行为。
服务器区域(DMZ区)
(5)WAF ,web应用防火墙,针对网站WEB 业务,防护SQL注入,xss等攻击
核心交换机区域(安全运维管理区)
(6)堡垒机(旁路部署):实现运维操作的身份认证,授权,审计(记录操作行为,防止越权)
(7)日志审计(旁路部署):集中采集网络,安全,主机,应用日志,标准化处理并分析威胁
(8)数据库审计(旁路部署):监控数据库操作(如查询,修改),防止数据泄露或篡改
(9)漏洞扫描(旁路部署):定期扫描主机,设备漏洞,输出修复建议。
(10)态势感知平台(旁路部署):通过核心交换机旁挂的流采集全网流量,分析威胁异常流量 ),联动诱捕系统实现威胁预警与处置。
(11)安全管理平台ERD(旁路部署):实时监测,检测终端设备上的恶意行为(如病毒,漏洞利用),并快速响应(隔离,清除)已发生的攻击,同时提供攻击溯源与取证支持,保护终端及企业数据安全。
(12)网闸(安全隔离与信息交换系统):部署在内网核心交换机与外网核心交换机之间:物理隔离内外网,保护内网核心系统与数据。
其他:网络控制器(设备管理/流量优化/安全控制/故障排查),运维审计(认证授权/实时监控/会话审计/风险管控),抗ddos系统,诱捕系统等。
办公区域(用户接入区)
终端安全软件:防病毒,漏洞修复等功能,保护终端设备及数据安全,防范恶意软件,黑客攻击等威胁。
防火墙安全区域优先级
防火墙默认划分的安全区域:LOcal(本地区),untrust(非信任区),DMZ(隔离区),TRust(信任区)
管理员新建安全区域:sever(优先级为90)
防护墙安全区域优先级规则:
优先级数值越高,区域钺受信任。
默认优先级(常见防火墙规则)
local(本地区):防火墙i自身接口,优先级做高(通常为100)
Trust(信任区):内部核心网络(如办公区,服务区),优先级较高(通常为85)
DMZ(隔离区):对外服务区(如WE服务器)优先级中等(通常为50)
untrust(非信任区):互联网,优先级最大()通常为5)
本题新增:sever(优先级为90)(管理员自定义,高于默认trust)
正确排序:(local 100)>(sever 90)>trust 85》 dmz 50 >untrust 5
防火墙策略配置代码作用:
防火墙策略配置代码的作用
inbound流量(入站流量, 低-高):方向为低安全级别区域,高安全级别区域,即外部不可信环境主动访问内部可信环境的流量。
安全特性:需严格限制,通常需配置访问控制elves,仅允许合法流量通过,防止恶意软件入侵。outbound流量(出站流量,高-低):方向为高安全级别区域低安全级别区域,即内部或隔离区于主动访问外部不可信的
策略:因为service-set设置为HTTPS,ACTION 时permit,所以允许untrust到trust的https流量通过
策略,因为service-set时icmp,action是deny,所所以拒绝untrust 到trust的ICMP流量入站访问。