欢迎来到天天文库
浏览记录
ID:58487515
大小:502.00 KB
页数:16页
时间:2020-05-16
《VPN技术设计方案.doc》由会员上传分享,免费在线阅读,更多相关内容在教育资源-天天文库。
1、一、技术设计方案1.1项目概述与需求分析1.2项目建设目标1.3方案设计参考体系结构根据中华人民共和国国家标准GB/T9387.2-1995(ISO7498-2:1989)《信息处理系统开放系统互连基本参考模型》第2部分“安全体系结构”的规定,信息安全应当考虑到构成整个网络信息系统的各个层面,以保证异构的计算机进程之间远距离交换信息的安全。物理层的安全主要考虑物理连接的机密性和通信业务流的机密性,例如防止对物理通路的窃听,此外,对物理通路的攻击(干扰等)和物理通路的损坏也是我们要考虑的问题,这是确保上
2、层数据和服务的完整性和可用性的基础。链路层的安全主要考虑连接机密性和无连接机密性,需要保证通过网络链路传送的数据不被窃听,可以采用划分VLAN(局域网)、链路层加密通讯(对协议敏感)等手段。网络层的安全在网络层要考虑的安全问题相对较多,包括对等实体鉴别、数据原发鉴别、访问控制、连接机密性、无连接机密性、通信业务流机密性、不带恢复的连接完整性、无连接完整性等,需要采用有效的机制保证网络只给授权的客户使用授权的服务(鉴别、访问控制),保证网络路由正确,避免信息数据被监听或破坏(加密)等。传输层的安全在传输
3、层要考虑的安全问题与网络层大体相似,但略有不同,包括对等实体鉴别、数据原发鉴别、访问控制、连接机密性、无连接机密性、带恢复的连接完整性、不带恢复的连接完整性、无连接完整性等,通常在网络层采用的安全机制都同时适用于传输层。应用层的安全应用层的安全问题覆盖了安全服务的全部内容,包括对等实体鉴别、数据原发鉴别、访问控制服务、连接机密性、无连接机密性、选择字段机密性、通信业务流机密性、带恢复的连接完整性、不带恢复的连接完整性、选择字段连接完整性、无连接完整性、选择字段无连接完整性、数据原发证明的抗抵赖、交付证
4、明的抗抵赖等,可采用的安全机制包括加密、数字签名、访问控制、数据完整性保护、鉴别、通信业务填充、路由控制、公证等。1.1方案设计原则网络安全建设是一个系统工程,而网络加密数据的传输与建设更是如此。对于XXX信息网安全传输体系的建设应按照“统一规划、统筹安排,统一标准、相互配套”的原则进行,采用先进的“平台化”建设思想,避免重复投入、重复建设,充分考虑整体和局部的利益,坚持近期目标与远期目标相结合。在实际建设中应遵循以下指导思想:宏观上统一规划,同步开展,相互配套;在实现上分步实施,渐进获取;在具体设计
5、中结构上一体化,标准化,平台化;安全保密功能上多级化,对信道适应多元化。在实际实施中还要按照系列基本原则进行:系统性原则;简单性原则;实时、连续、安全统一原则;需求、风险、代价平衡原则;实用与先进相互结合的原则;方便与安全相互统一原则;全面防护、突出重点原则;分层、分区原则;整体规划、分布实施原则;责任明确,分级管理,联合防护原则。安全措施的实施必须以根据安全级别和经费限度统一考虑。网络中相同安全级别的保密强度要一致。一些部分强调过分则产生浪费,一些部分措施薄弱可能发生危险。安全强度和付出的代价要均衡
6、考虑。网络安全设备对对不同网络结构要有很好的适应能力,满足不同网络应用的具体需求,在网络环境发生变化时,安全设施能随网络扩展要求进行灵活的扩充而不改变或尽量少改动原来的结构。网络安全不单靠先进的安全技术或安全产品来实现,必须结合管理,尤其是当前我国发生的网络安全问题中,管理问题占相当大的比例,在建立网络安全技术设施体系的同时必须建立相应的制度和管理体系。具体参考以下设计原则:n安全保密性原则XXX信息网汇集和管理着大量的核心、秘密、敏感资料、关键性资料,安全保密性是系统建设的重要前提。遵循安全保密原则
7、,做好系统的安全保密性设计,确保系统安全运行尤为重要。包括:信息处理和传输系统的安全,网络上系统信息的安全,网络上信息传播安全、使用加密机制进行安全加密传输等。n先进性原则采用当今国内、国际上最先进和成熟的计算机软硬件平台、软件设计编程方法、开放式的体系结构和信息安全保障体系,使新建立的系统能够最大限度地适应今后的业务发展变化需要。n可扩展原则网络的设计必须体现开放性。网络中的硬件与网络协议必须采用与国际标准兼容的开放协议,并建立在可扩展的平台上,随业务发展的不断扩大,保证网络平滑过渡。n可靠性原则我
8、们建设XXX信息网的重要目的之一是在各个节点之间实现安全的信息共享、达到协同办公、提高办公效率和透明度的目的。系统运行后,每天都要处理大量的数据。任一系统故障都会给用户带来不可估量的损失,这就要求系统具有高度的可靠性。所以在网络体系的建设中必须考虑网络的可靠性,在能力的许可范围内,提供冗余设备,以双机热备或者负载均衡的模式下接入网络中,降低故障发生的可能性,同时配以高质量后备式电源,确保数据传输过程中的安全性。n标准化原则标准化建设有利于避免重复投资、节
此文档下载收益归作者所有