华为智能高校出口安全解决方案(1)

news2024/11/18 6:33:16

华为智能高校出口安全解决方案(1)

    • 视频链接
    • 方案背景
    • 需求分析
      • 高校园区网概述
      • 高校园区网全景
      • 高校出口场景介绍
      • 高校出口整体需求分析
        • 业务安全需求
        • 攻击防御需求
        • 运维审计需求
    • 方案规划
      • 华为智能高校出口安全解决方案架构
      • 华为智能高校出口安全解决方案功能划分
        • 业务部署及优化
        • 攻击防御设计
        • 运维审计规划
      • 设备选型

视频链接

本方案相关课程资源已在华为O3时习之平台发布,各位同学如有视频观看需求,可复制下面链接进行访问(需要有华为账号哦,普通的个人账号即可~)

链接地址:https://o3community.shixizhi.huawei.com/course/1663500457860972546/application-view?courseId=1669624665370894338&appId=546396976342949888&appType=1&activeIndex=-1&sxz-lang=zh_CN

视频为本人讲解,课程包含方案讲解及方案相关技术文档,学习过程中如有任何问题可随时在视频课程下方或者本文评论区留言讨论~

方案背景

教育信息化是教育行业的主流发展趋势,随着ICT技术的不断发展,高校网络在带给学校师生便利的同时,也面临着各类网络攻击和入侵。要确保高校网络安全,需要各网络功能分区相关安全技术协同支撑,高校网络出口安全技术是其中重要一环。

本文主要讲述华为智能高校出口安全解决方案,主要从需求分析、方案设计和方案部署三个方面进行介绍。

需求分析

高校园区网概述

高校园区网是一个专门为高校提供服务的网络平台,旨在为高校师生提供高效、便捷、安全的网络服务。师生可以通过高校园区网快速访问各种教学资源和学术信息,同时还可以方便地进行人员管理、教学管理和科研管理等各项工作。
高校园区网概述

高校园区网全景

高校园区网通常包含以下几个网络功能区域:院校互联区、校内核心区、教学区、生活区、宿舍区、行政管理区、运维管理区、校内数据中心区和高校出口区等。本文将重点讲解高校出口区相关内容。

高校园区网功能分区

高校出口场景介绍

高校出口是指高校所在园区内的网络出口区域。通过这个区域,可以满足高校网与校外互联网资源共享、信息传递和教学科研等业务需求。
在这里插入图片描述
高校出口业务流可大致分为:

  1. 外访流量:访客上网、师生上网和访问教育专网等流量。
  2. 外部接入流量:校外师生基于SSL VPN的远程接入流。
  3. 外部访客流量:校外访客访问高校公开平台流量。

高校出口除了需要承载校园网自身的各类业务流量之外,还需具备防御各类网络攻击的能力。

高校出口整体需求分析

高校出口作为连接校园网和外网的关键区域,整体需求可分为业务安全需求,攻击防御需求及运维审计需求

业务安全需求

业务流可大致分为三种:

  1. 外访流量
    在这里插入图片描述

因现代教育已与互联网紧密相连。与外网连接可以使师生获取更广泛的信息资源,加强学习和教学的交流与互动,同时也有助于拓展学校的影响力和知名度。

在为校内师生和访客提供外访服务的同时,也需保障高校用户网络体验及校园网络安全。具体保障措施如下:

(1)访问控制:允许合法用户正常外访,拒绝非法用户外访;
(2)行为管理:管控用户上网行为,避免非法访问及发表不当言论;
(3)质量保障:通过选择合适出口线路,保障关键业务通信质量。

  1. 外部接入流量
    在这里插入图片描述

高校寒暑假期间,师生可通过SSL VPN接入校园网,访问学校的教学平台、图书馆、实验室等资源,实现远程资料获取、远程教学和远程办公等,提高工作效率以及学习便利性。

为保障校外接入用户网络体验及校园网络安全,需对各类外部接入流量进行以下管控:

(1)访问控制:只允许合法远程用户访问特定内网资源;
(2)身份认证:需对远程用户进行身份核查,确保身份合法,避免非法用户接入;
(3)权限控制:需对远程用户访问权限进行合理控制,避免越权访问和操作。

  1. 外部访客流量
    在这里插入图片描述

高校建设对外公开的服务网站是必要的。这样的网站可以为外界提供高校的基本信息、学科专业设置、师资力量、科研成果、校园文化等信息。这有利于高校的宣传推广和招生工作,并增强高校与社会的联系,促进校园文化建设和校友资源开发。

为保障校外访客的正常访问和网络体验以及高校网络安全,需合理控制对外开放的服务和端口,避免开放冗余的端口和服务给不法分子可乘之机。

攻击防御需求

因高校需对外开放公共线上服务,故需要抵抗常见攻击和威胁,保障公开服务稳定运行,常见攻击和威胁如下:

  1. 网络入侵&病毒攻击
    在这里插入图片描述

高校对外服务器需提供较多服务,如:网站访问、教学资源下载、科研数据存储等。若没有足够的网络安全措施,或者管理不善,会导致服务器遭受病毒和入侵。黑客可以利用漏洞入侵服务器,然后窃取敏感信息或者利用服务器作为跳板直接进行内部攻击。

为保障高校对外服务的正常运转,部署入侵防御和反病毒设备是必要的,这可以有效保障高校网络安全,保护教学和科研信息安全,避免敏感信息泄露和病毒攻击。

  1. DDoS攻击
    在这里插入图片描述

高校对外公开的各类服务网站,极易遭受DDoS攻击。这种攻击方式可导致高校服务器瘫痪,无法正常使用,影响正常的教学科研工作。需要采取相应的防御措施,确保高校各类线上服务的正常运行。

高校出口区作为连接校园网和互联网的关键区域,需要部署相关安全设备来抵御DDoS攻击。

  1. APT攻击
    在这里插入图片描述

随着网络攻击技术的不断演进,APT(Advanced Persistent Threat,高级持续性威胁)攻击已成为高校网络面临的主要攻击方式之一。此类攻击可能窃取高校服务器或校内数据中心的相关敏感数据、关键数据,影响业务正常运行。

为保障校内关键数据、敏感数据和重要服务器的安全,以及正常教学科研工作的顺利开展,需部署相关的网络安全设备来抵御APT攻击。

运维审计需求

在这里插入图片描述

高校网络运维管理人员需要网络运维审计功能,实时监控系统运行情况,检查系统是否正常运行,及时发现并解决问题,基于统一的安全控制器下发安全策略实现全网安全协防,减少网络故障率和维护成本。

此外,基于日志记录和审计功能,管理员可进行数据分析、行为取证、操作复现及智能决策等,帮助高校网络提升安全性、优化网络性能,实现精细化管理并提高用户满意度。

方案规划

华为智能高校出口安全解决方案架构

在这里插入图片描述

  1. 在出口防火墙外侧部署全流量清洗的Anti-DDoS异常流量清洗系统,避免对学校网站的恶意DDoS攻击。
  2. 网络出口部署防火墙提供边界安全防护能力,华为T级防火墙保证数万师生的上网需求,满足大并发,性能可扩展述求。
  3. 通过防火墙和沙箱联动应对互联网的APT攻击,在方案中防火墙将未知威胁的文件送到沙箱进行检测,并且定期获取沙箱的检测结果,根据检测结果刷新对应恶意文件库。
  4. 核心交换机旁挂上网行为管理,通过镜像获取师生上网认证相关流量以及师生上网流量,对师生上网行为进行审计和记录,避免由于访问非法网站、发布非法言论造成不必要的法律风险。
  5. 按权重、阈值、应用等对出口流量进行智能选路,保障带宽的合理利用。
  6. 在出口部署VPN网关(可用防火墙代替)为在家办公的老师、寒暑假在家的学生、网管人员提供VPN接入通道,安全可控。

华为智能高校出口安全解决方案功能划分

基于上文对高校出口区的整体需求分析,可将华为智能高校出口解决方案分为业务部署及优化、攻击防御和运维审计三个功能模块。
在这里插入图片描述

业务部署及优化

1.外访流量部署及优化
在这里插入图片描述

访问控制:部署防火墙并配置相关安全策略,确保只有业务允许访问范围内的流量可以访问外网,避免关键数据外泄和非法访问。

行为管理:部署ASG设备并配置行为审计策略,对校内人员上网行为进行监管和审计,避免由于访问非法网站、发布非法言论造成不必要的法律风险。

质量保障:部署防火墙并配置智能选路技术,确保高校关键业务流的通信质量及带宽的合理利用。
本方案通过部署策略路由选路让关键业务流绕过Anti-DDoS设备直送出口,回程类似。

2.外部接入流量部署及优化
在这里插入图片描述

访问控制:部署防火墙并配置相关安全策略,允许用户与设备建立SSL VPN隧道,且允许用户访问内网特定资源,拦截远程非法访问流量。

身份认证:在防火墙本地创建远程用户组和远程登录用户,使用本地认证,确保只有合法用户才可通过SSL VPN远程接入校园网访问内网资源。

权限控制:在防火墙上配置SSL VPN网关并设置“角色授权”和“网络扩展”等参数进行权限控制,避免越权访问。

3.外部访客流量部署及优化
在这里插入图片描述
策略控制:在防火墙上配置安全策略,设置“服务”、“端口”和“时间”等参数,严格控制对外开放的服务、端口以及开放时间段,避免开放冗余的端口和服务。

攻击防御设计

1.入侵防御&反病毒方案
在这里插入图片描述
防火墙设备部署:部署防火墙设备,并创建入侵防御配置文件和反病毒配置文件,在业务安全策略中合理调用,避免校内服务器遭受网络入侵和病毒感染,有效保障高校网络安全,保护教学和科研信息安全。
2.DDoS攻击防御方案
在这里插入图片描述

Anti-DDoS设备部署:在出口防火墙外侧部署直连透明模式的Anti-DDoS设备,并配置流量清洗策略,进行异常流量清洗,避免对学校公开网站的DDoS攻击。

3.APT攻击防御方案
在这里插入图片描述

防火墙配置APT防御功能:在防火墙上开启APT防御功能,通过配置基于特征库的反病毒和APT防御应对APT攻击。

沙箱设备部署:部署沙箱设备,可在虚拟环境中运行可疑文件,并将运行检测结果反馈给安全设备以抵御未知攻击和威胁。

防火墙与沙箱联动:防火墙与沙箱对接后,防火墙将未知威胁的文件送到沙箱进行检测,并且定期获取沙箱的检测结果,根据检测结果刷新对应恶意文件库。

运维审计规划

1.设备管理
在这里插入图片描述

SecoManager部署:部署SecoManager并配置设备纳管功能,可实现对防火墙等网络安全设备的统一管理,并可统一下发相关的安全策略和精简优化安全策略,实现全网安全统一协防。
2.日志审计
在这里插入图片描述

LogAuditor部署:部署LogAuditor并配置日志审计策略,针对各类设备和系统上报的日志进行统一的数据分析和报表呈现,用全局化的视角分析网络中的潜在安全隐患,并及时做出相关调整和加固。

设备选型

华为智能高校出口解决方案中的产品型号、软件版本推荐如下:
在这里插入图片描述
方案部署细节部分在后续同系列博客中持续更新~

待续……

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/705449.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

(二)Qt QGraphicsScene模块实现圆点绘制在所有窗体的最前方,实现圆点的“彩色拖尾”效果以及“选中方框”效果

系列文章目录 通过Qt实现手势识别控制软件操作相关系列技术方案 (一)Qt 将某控件、图案绘制在最前面的方法,通过QGraphicsScene模块实现 (二)Qt QGraphicsScene模块实现圆点绘制在所有窗体的最前方,实现圆…

强化学习从基础到进阶-案例与实践[5.1]:Policy Gradient-Cart pole游戏展示

强化学习从基础到进阶-案例与实践[5.1]:Policy Gradient-Cart pole游戏展示 强化学习(Reinforcement learning,简称RL)是机器学习中的一个领域,区别与监督学习和无监督学习,强调如何基于环境而行动&#x…

关于u(x,t)=f(x)*g(t)形式证明的思考

突然想起来,二维高斯函数是可以拆分成两个一维高斯函数相乘的: 原来在学概率论的时候,证明过,这只能说高斯函数可以,这是一个思路。 一维波动函数应该也是这个套路。 那么还有没有其他函数可以如此,有如此…

javascript和css实现瀑布流排列

Grid 布局 实现瀑布流 html <div class"gridDiv"><divv-for"(item,index) in 20":style"{grid-row: auto / span ${heightArray[index]}}"><div class"gridItemConten"><div class"gridText">{{ite…

VS2022编译运行VS2015的项目

最近新装了VisualStudio2022&#xff0c;有一些VS2015老的项目需要运行&#xff0c;但不想再安装VS2015&#xff0c;就想能否直接在VS2022编译运行&#xff0c;研究一下发现可行&#xff0c;记录一下。 1. 直接升级VS2015项目到2022使用windows sdk 10.0 发现老代码里的一些语…

#10044 「一本通 2.2 例 2」Power Strings(KMP)(内附封面)

题目描述 原题来自&#xff1a;POJ 2406 给定若干个长度 \le 10^6 的字符串&#xff0c;询问每个字符串最多是由多少个相同的子字符串重复连接而成的。如&#xff1a;ababab 则最多有 3 个 ab 连接而成。 输入格式 输入若干行&#xff0c;每行有一个字符串。特别的&#xf…

第一章:R-CNN网络详解(丰富特征层次用于准确的目标检测和语义分割技术报告(v5))

(目标检测篇&#xff09;系列文章目录 第一章:R-CNN网络详解 第二章:Fast R-CNN网络详解 第三章:Faster R-CNN网络详解 第四章:YOLO v1网络详解 第五章:YOLO v2网络详解 第六章:YOLO v3网络详解 文章目录 系列文章目录技术干货集锦前言一、摘要二、正文分析 1.引入库2.读入…

迅为RK3568/RK3588开发板视频教程 | RKNPU2 从入门到实践一套搞定!

迅为电子嵌入式视频教程更新了&#xff01;——「AI深度学习推理加速器--RKNPU2 从入门到实践」&#xff08;基于RK3588和RK3568&#xff09; 课程内容分为三个阶段&#xff1a;认识RKNPU、RKNPU开发学习以及项目实战。 首先&#xff0c;我们将从认识RKNPU阶段开始&#xff0…

Redis实战——短信登录(一)

项目搭建 前期准备 导入SQL CREATE TABLE tb_user (id bigint unsigned NOT NULL AUTO_INCREMENT COMMENT 主键,phone varchar(11) CHARACTER SET utf8mb4 COLLATE utf8mb4_general_ci NOT NULL COMMENT 手机号码,password varchar(128) CHARACTER SET utf8mb4 COLLATE utf8mb4…

【Redis】Redis主从复制哨兵模式集群

文章目录 一、Redis 持久化1. 主从复制2. 哨兵模式3. 集群 二、 Redis 主从复制1. 概述2. 主从复制的作用3. 主从复制流程4. 搭建 Redis 主从复制4.1 环境准备4.2 安装 Redis4.3 修改 Master 节点配置文件4.4 修改Slave节点配置文件&#xff08;Slave1和Slave2配置相同&#xf…

关于Docker中 docker build 时no such file or directory报错

ERROR: failed to solve: failed to read dockerfile: open /var/lib/docker/tmp/buildkit-mount545066663/Dockerfile: no such file or directory 主要原因是命令行没有在文件夹下执行docker build&#xff0c;cd到指定文件夹下执行即可

windows-x86使用qemu打开x86和arm虚拟机

1、下载qemu软件 下载固件&#xff08;UEFI固件镜像文件&#xff0c;BIOS的替代方案&#xff09;&#xff09; 2、配置qemu环境变量 使用cmd执行qemu命令&#xff0c;配置好环境变量比较方便 3、准备镜像 准备好一个x86的镜像或者arm的镜像&#xff0c;格式可以为qcow2 4、打…

STM32 时钟 寄存器 异常和中断

时钟: 51单片机中有时钟和时钟树的概念&#xff0c;外设只有GPIO、定时器、和一个串口&#xff0c;使用的都是11.0592MHZ的频率&#xff0c;除了定时器外&#xff0c;其他外设只要上电就可以使用。 stm32不同外设对应的时钟频率不同&#xff0c;故有时钟树的概念 PLL&#xf…

提升半导体制造效率,了解半导体CMS系统的关键作用

随着半导体制造业的不断发展&#xff0c;提高生产效率成为企业追求的核心目标。在这一背景下&#xff0c;CMS系统&#xff08;中央设备状态监控系统&#xff09;的关键作用愈发凸显。本文将深入探讨CMS系统在提升半导体制造效率方面的关键作用&#xff0c;帮助读者全面了解该系…

Android Studio Could not reserve enough space for 2097152KB object heap

Android Studio Could not reserve enough space for 2097152KB object heap android studio 编译的项目的时候&#xff0c;出现的内存不足问题&#xff0c;实际上android studio会有引导设置内存大小&#xff0c;可能都不太在意在哪个地方&#xff0c;设置完就完事了&#xff…

linux上搭建samba服务

Samba是在Linux和UNIX系统上实现SMB协议的一个免费软件&#xff0c;由服务器及客户端程序构成。SMB&#xff08;Server Messages Block&#xff0c;信息服务块&#xff09;是一种在局域网上共享文件和打印机的一种通信协议&#xff0c;它为局域网内的不同计算机之间提供文件及打…

【NOSQL数据库】Rdeis持久化

目录 一、Redis高可用1.2Redis高可用技术 二、Redis持久化2.1Redis提供的两种持久话方式 三、RDB持久化3.1触发条件3.1.1手动触发3.1.2自动触发3.1.3其他自动触发机制 3.2执行流程3.3启动时加载 四、AOF持久化4.1 开启AOF4.2执行流程4.2.1命令追加(append)4.2.2文件写入(write)…

【LeetCode热题100】打卡第30天:从前序遍历与中序遍历序列构造二叉树二叉树展开为链表

文章目录 【LeetCode热题100】打卡第30天&#xff1a;从前序遍历与中序遍历序列构造二叉树&二叉树展开为链表⛅前言 从前序与中序遍历构造二叉树&#x1f512;题目&#x1f511;题解 从中序与后序遍历构造二叉树&#x1f512;题目&#x1f511;题解 二叉树展开为链表&#…

使用 Maya Mari 设计 3D 波斯风格道具(p1)

今天瑞云渲染小编给大家带来了Simin Farrokh Ahmadi 分享的Persian Afternoon 项目过程&#xff0c;解释了 Maya 和 Mari 中的建模、纹理和照明过程。 介绍 我的名字是西敏-法罗赫-艾哈迈迪&#xff0c;人们都叫我辛巴 在我十几岁的时候&#xff0c;我就意识到我喜欢艺术和创造…

python最佳开发环境组合(pycharm+anaconda)

一、pycharmanaconda是python 最佳开发环境组合 1.pycharm与vscode对比 pycharm社区版与pycharm pro pycharm pro 与vscode 二、anaconda Anaconda Python 集成包 工具箱。 所以没有必要下载传统Python (cPython)个人十分不推荐使用传统python做科学计算&#xff0c; 一来…