1数据中心项目安全设计方案-NetScreen防火墙部分20134年11月2目录第1章设计范围及目标.........................................................................................................31.1设计范围.......................................................................................................................31.2设计目标.......................................................................................................................31.3本设计方案中“安全”的定义...........................................................................................3第2章设计依据....................................................................................................................5第3章设计原则....................................................................................................................63.1全局性、综合性、整体性设计原则...............................................................................63.2需求、风险、代价平衡分析的原则...............................................................................63.3可行性、可靠性、安全性..............................................................................................73.4多重保护原则................................................................................................................73.5一致性原则....................................................................................................................73.6可管理、易操作原则.....................................................................................................73.7适应性、灵活性原则.....................................................................................................83.8要考虑投资保护............................................................................................................83.9设计方案要考虑今后网络和业务发展的需求.................................................................83.10设计方案要考虑实施的风险........................................................................................83.11要考虑方案的实施周期和成本....................................................................................83.12技术设计方案要与相应的管理制度同步实施...............................................................8第4章设计方法....................................................................................................................94.1安全体系结构................................................................................................................94.2安全域分析方法..........................................................................................................104.3安全机制和技术..........................................................................................................104.4安全设计流程..............................................................................................................114.5具体网络安全方案设计的步骤:.................................................................................11第5章安全方案详细设计....................................................................................................135.1网银Internet接入安全方案.........................................................................................135.2综合出口接入安全方案....................................................................错误!未定义书签。5.3OA与生产网隔离安全方案..............................................................错误!未定义书签。5.4控管中心隔离安全方案....................................................................错误!未定义书签。5.5注意事项及故障回退........................................................................错误!未定义书签。第6章防火墙集中管理系统设计.........................................................................................183第1章概述1.1设计范围本次Juniper防火墙部署主要是为了配合XX数据中心的建设,对不同安全等级网络间的隔离防护,根据业务流的流向从网络层进行安全防护部署。1.2设计目标通过本次安全防护设计,明确安全区域,针对每个安全区域根据其安全等级进行相应的安全防护,以达到使整个系统结构合理、提高安全性、降低风险,使之易于管理维护,实现系统风险的可控性,在保证安全性的同时不以牺牲性能及易用性为代价。其具体目标如下:对数据中心进行分层隔离防护,利用JuniperNetscreen防火墙高包转发率低延迟的优势和灵活的安全控制策,保护网上银行DB层的数据安全,并以高可靠性冗余架构保证业务连续性和可用性。对数据中心互联网网与生产网之间,明确安全等级的划分,明确应用数据的访问方向,利用Juniper防火墙的细粒度安全控制机制及深度检测功能在保证正常业务通讯的同时,屏蔽互联网对生产网造成的风险。1.3本设计方案中“安全”的定义本次“安全设计方案”中的“安全”,主要指以下五个方面的内容:各个Internet边界点或内网安全等级划分边界点的安全、设备(产品)本身的安全、安全技术和策略,可靠性,安全管理。______________________________________________________________________________________________________________精品资料5第2章设计依据本次设计方案主要依据以下内容:网络现状报告网络安全工程协调会会议纪要相关国际安全标准及规范相关国家的安全标准及规范已颁布和执行的国家、地方、行业的法规、规范及管理办法6第3章设计原则本次安全设计方案的核心目标是实现对比XX网络系统和应用操作过程的有效控制和管理。网络安全建设是一个系统工程,网络安全体系建设应按照“统一规划、统筹安排,统一标准、相互配套”的原则进行,采用先进的“平台化”建设思想,避免重复投入、重复建设,充分考虑整体和局部的利益,坚持近期目标与远期目标相结合。在设计的网络安全系统时,我们将遵循以下原则:3.1全局性、综合性、整体性设计原则安全方案将运用系统工程的观点、方法,从网络整体角度出发,分析安全问题,提出一个具有相当高度、可扩展性的安全解决方案。从网络的实际情况看,单纯依靠一种安全措施,并不能解决全部的安全问题。而且一个较好的安全体系往往是多种安全技术综合应用的结果。本方案将从系统综合的整体角度去看待和分析各种安全措施的使用。3.2需求、风险、代价平衡分析的原则对任一网络来说,绝对安全难以达到,也不一定必要。对一个网络要进行实际分析,对网络面临的威胁及可能承担的风险进行定性与定量相结合的分析,然后制定规范和措施,确定本系统的安全策略。保护成本、被保护信息的价值必须平衡。在设计安全方案时,将均衡考虑各种安全措施的效果,提供具有最优的性能价格比的安全解决方案。安全需要付出代价(资金、性能损失等),但是任何单纯为了安全而不考虑代价的安全方案都是不切实际的。方案设计同时提供了可操作的分步实施计划。______________________________________________________________________________________________________________精品资料3.3可行性、可靠性、安全性作为一个工程项目,可行性是设计安全方案的根本,它将直接影响到网络通信平台的畅通;可靠性是安全系统和网络通信平台正常运行的保证;而安全性是设计安全方案的最终目的。3.4多重保护原则任何安全保护措施都不是绝对安全的,都可能被攻破。但是建立一个多重保护系统,各层保护相互补充,当一层保护被攻破时