某石油公司广域网网络安全方案2006年08月WatchGuardTechnologies,Inc.I目录第一章石油公司网络需求分析....................................................................................11.1石油公司广域网安全现状.................................................................................11.2安全风险分析...................................................................................................21.2.1网络层安全分析....................................................................................21.2.2系统层安全分析....................................................................................31.2.3应用层安全分析....................................................................................41.2.4接入层安全分析....................................................................................41.2.5病毒风险分析........................................................................................51.2.6安全策略及安全管理分析......................................................................6第二章安全解决方案...................................................................................................72.1石油公司总部...................................................................................................82.1.1冗余的安全网关....................................................................................92.1.2建立独立的DMZ安全域.......................................................................92.1.3对DMZ实施严格的访问控制..............................................................102.1.4对应用服务器实施IPS防护................................................................102.1.5实施病毒防御措施...............................................................................102.1.6实施垃圾邮件过滤................................................................................112.1.7对网页分级控制...................................................................................112.1.8对网络带宽的分配使用.........................................................................112.1.9建立可靠的VPN网络.........................................................................122.2区域网络中心.................................................................................................122.2.1严格的访问控制..................................................................................132.2.2建立到总部的VPN网络......................................................................13第三章WatchGuard产品技术特点............................................................................143.1WatchGuard公司..........................................................................................143.2“预防御”保护.............................................................................................153.2.1什么是“预防御”...............................................................................153.2.2Firebox®X架构中集成了真正的预防御保护.......................................153.2.3漏洞空窗期.........................................................................................163.2.4强大的保护层协同工作........................................................................163.3实时阻止恶意攻击.........................................................................................173.3.1阻挡已知攻击源..................................................................................173.3.2自动更新特征......................................................................................183.3.3阻止即时消息及点对点使用................................................................183.4WatchGuard®Firebox®系列UTM产品........................................................183.4.1Firebox产品技术特点:......................................................................183.4.2Firebox®XPeak™8500e技术规格...................................................21WatchGuardTechnologies,Inc.II3.4.3Firebox®XPeak™5500e技术规格...................................................21WatchGuardTechnologies,Inc.1第一章石油公司网络需求分析1.1石油公司广域网安全现状目前石油公司广域网呈星形分布,以北京为中心,直接连接约70个地区分公司。各地区分公司与总部的连接是带宽为2Mbps或N×2Mbps的专用链路。专用电路租用自电信业务运营商,并且由其提供链路的服务质量保证。广域网IP地址采用保留地址10.x.x.x。地址段由总部统一分配,各地区公司内部的地址由各自分配。石油公司广域网主要包括主干网和地区网两大部分,通过专线远程信道将石油总部局域网与各二级局域网(或园区网)连接起来,目前并没有统一的广域网安全系统。另外,石油公司广域网还有多处Internet接入口,任何一处的网络安全漏洞都有可能导致整个石油公司网络系统被攻破。因此必须建立一个总体规划的,规范实施的广域网安全系统。石油公司本次网络安全建设项目涉及十个区域网络中心,分别是大庆区、大连区、兰州区、新疆区、西南区、吉林区、辽河区、西安区、东南区、北京区。按照区域网络中心的分布,建立石油公司各区域中心Internet接入链路,整合企业Internet服务,统一安全防护策略,提高Internet接入利用率,降低石油公司Internet接入的总投入成本。每个区域网络中心的Internet接入主要职责:1.石油公司总部Internet接入服务;区域网络中心Internet接入服务;WatchGuardTechnologies,Inc.22.石油公司各区域网络中心与Internet接入的安全管理;防止病毒、不良网页等信息流进入企业内部网络;3.对石油公司外部移动用户提供对石油公司内部网络的安全接入服务;1.2安全风险分析从石油公司广域网的实际情况来看,我们认为应该从以下几个方面进行全面的分析:y网络层y系统层y应用层y病毒风险y策略和管理层下面将分别进行详细的阐述。1.2.1网络层安全分析网络设备主要包括石油公司广域网各节点上的路由器、交换机等设备,如:路由器、交换机。网络层不仅为石油公司广域网提供连接通路和网络数据交换的连接,而且是网络入侵者进攻信息系统的渠道和通路。由于大型网络系统内运行的TCP/IP协议并非专为安全通讯而设计,所以网络系统存在大量安全隐患和威胁。整个网络就会受到来自网络外部和内部的双重威胁。尤其在外网Internet中存在着大量的黑客攻击,他们常常针对web服务器和邮件服务器作为突破口,进行网络攻击和渗透。常见得一些手法如下:IP欺WatchGuardTechnologies,Inc.3骗、重放或重演、拒绝服务攻击(SYNFLOOD,PINGFLOOD等)、分布式拒绝服务攻击、篡改、堆栈溢出等。黑客可以容易的在石油公司广域网出口进出,对系统进行攻击或非法访问。而在石油公司广域网内部,基本上还没有严格的防范措施,其中的安全隐患不言而喻。如果加上安全管理上的不够完善等因素,或者在已有的服务器与单机中存在着后门程序(木马程序)话,攻击者就可以很容易地取得网络管理员权限,从而进一步控制计算机系统,网络中大量的数据就会被窃取和破坏。网络中只要一个地方出现了安全问题,那么整个网络都是不安全的。因此,在石油公司广域网出口处