版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
目錄[15]是一種內部網關路由協議,也是電信運營商采用的、用于自主系統的內部網關協議之一。ISIS也是一種鏈路狀態協議,與OSPF協議相似,采用最短路徑優先算法對路由進行計算,同樣可以用于大規模的網絡系統中。第3章系統需求分析第3章系統需求分析3.1系統概述商場總部網絡是整個商場網絡的核心區域,作為數據與業務的集中運行與存儲區域。分部網絡是總部的下聯單位,根據總部的委托來進行相應的業務活動,通過IPSecVPN技術將數據信息統一轉發到總部,并實現兩者的異地互訪。3.2系統區域分析區域的設置結合了在真實商場的調研結果,規劃了用戶接入區、服務器區等多個不同區域。每一個區域都擁有各自的權限和功能,用來支撐整個商場各類業務的多樣性及線路傳輸的穩定性。1.用戶接入區用戶接入區提供給各類用戶進行不同網絡的接入,要實現商場門店區員工和內部管理區各部門員工的有線接入,也要滿足門店區員工、商場顧客和管理區部門員工的無線接入。針對不同用戶的使用需求,該區域需要實現有線網絡架設和無線覆蓋,使不同類型終端都能順利訪問網絡。終端在用戶接入有線網絡或無線網絡后需要得到IP地址。首先針對有線網絡,由于商場環境規模較大,手動配置IP地址會給運維人員帶來很大的工作量,時間成本高,因此需要依靠信息技術來實現地址的自動下發。其次對于無線覆蓋,門店區和管理區分別使用不同的SSID進行區分,使用AC進行統一管理。2.服務器區服務器區是整個商場的關鍵區域,商場的業務交流和員工的日常工作等都需依靠該區域才能正常運轉。各個部門的員工的主要任務是實現內部的信息收集、發布、更新、存儲和錄入工作,并實現信息的反饋和查詢。作為一個高機密性的區域,需要有高度的安全性、可維護性和可靠性。在防火墻上制定安全策略和訪問控制,只允許管理員和部門員工訪問服務器,門店區的員工和顧客用戶不允許訪問,并實現分支商場網絡訪問總部數據的能力。3.防火墻安全區這個區域是整個網絡的重要區域之一,承載著幾乎所有的安全模式的設計與部署。通過部署兩臺防火墻進行主備冗余,之間通過心跳線檢測進行會話同步減輕運維人員的工作量,在該區域將會對全網的行為做一個統一的規范和標準。4.ISP網絡區ISP(InternetServiceProvider,互聯網服務提供商)指的是向用戶和各個企業單位綜合提供接入服務、導航服務和信息服務的運營商,其中最經常接觸的中國電信、中國移動、中國聯通就是國內著名的ISP運營商。5.內網安全管理區內網安全管理區將作為商場內外網用戶上網行為管理、日志審計、大數據信息分析等一系列對商場業務和服務進行集中管理審計的區域。在如今的信息化時代,只有對數據進行大規模和靈活的運用,才能促進商場做出更有建設性和價值性的運維管理,讓全網做到可視可控,提高安全等級,滿足等級保護標準。6.分支商場網絡通過建設分支商場網絡實現商場業務的擴展,受其規模的限制,在實現整體網絡穩定運行的前提下,還需要有能夠訪問總部數據的能力,并且要注意在與總部傳輸數據時的安全問題,要提高安全性。3.3系統設備參數本次商場網絡規劃設備的選型與數量如表3.1所示。表3.1設備選型與數量序號設備品牌型號數量備注1接入交換機華為S3700-EI1724個百兆端口,4個千兆端口,可加模塊2核心交換機華為S5720S-LI1124個千兆端口,4個萬兆端口,可加模塊3防火墻華為USG638038個千兆電口,4個萬兆光口,可加模塊4路由器華為AR326043個千兆端口,可加模塊5服務器華為1288HV65分設DHCP服務器、SAMBA服務器、WEB服務器、WEB服務器、DNS服務器,可擴展功能6日志審計系統深信服LAS-10001等保2.07數據庫安全審計系統深信服DAS-10001等保2.08堡壘機深信服OSM-10001等保2.09全網行為管理深信服AC-10001等保2.010安全感知平臺深信服SIP-10001等保2.0第4章系統設計第4章系統設計4.1系統設計目標建設具有先進性、開放性、實用性、可靠性、安全性、擴展性、可維護性的大型商場網絡,實現數據的高效轉發,滿足不同類型用戶的正常需求和辦公任務,并對用戶行為進行審計控制,分部在訪問總部數據時能有較高的響應速度和較高的安全性。4.2系統網絡拓撲設計的整體系統網絡拓撲如圖4.1所示。圖4.1系統拓撲為滿足管理的便利和提供高效的性能,全網設計為三層架構。將各種終端設備集中在接入層提供接入服務,集中到匯聚層處理接入層繁多復雜的數據,然后通過核心層進行數據轉發。整個網絡拓撲的重要鏈路和重要設備上都使用多鏈路進行冗余和雙機,讓網絡更加可靠。系統使用OSPF技術作為主體路由協議進行路由的交換與協商,使整體網絡實現全部通信。運營商網絡采用ISIS技術進行模擬。總部和分部通過IPSecVPN技術實現通信。4.3IP地址規劃表4.1為IP規劃與配置表,將整個系統網絡劃分成多個區域,每個區域都按照規定分配不同網段,一旦網絡出現故障時,借助規劃表便可快速查詢和定位故障區域。表4.1IP規劃與配置設備編碼接口數據設備編碼接口數據FW_AGE1/0/0/24FW_BGE1/0/0/24GE1/0/1/24
VIP:GE1/0/1/24
VIP:GE1/0/2/24
VIP:GE1/0/2/24
VIP:GE1/0/3/24GE1/0/3/24GE1/0/5/24GE1/0/5/24SW_AGE0/0/1vlan10:/24SW_BGE0/0/1vlan10:/24GE0/0/4vlan11:54/24
virtual-ip:
vlan12:54/24
virtual-ip:
vlan13:54/24
virtual-ip:
vlan101:54/24
vlan102:54/24
vlan103:54/24
vlan192:54/24GE0/0/4vlan11:53/24
virtual-ip:
vlan12:53/24
virtual-ip:
vlan13:53/24
virtual-ip:續表4.1GE0/0/5vlan14:54/24
virtual-ip:
vlan15:54/24
virtual-ip:
vlan16:54/24
virtual-ip:
vlan104:54/24
vlan105:54/24
vlan106:54/24GE0/0/5vlan14:53/24
virtual-ip:
vlan15:53/24
virtual-ip:
vlan16:53/24
virtual-ip:GE0/0/6vlan17:54/24
virtual-ip:
vlan18:54/24
virtual-ip:
vlan19:54/24
virtual-ip:
vlan107:54/24
vlan108:54/24
vlan109:54/24GE0/0/6vlan17:53/24
virtual-ip:
vlan18:53/24
virtual-ip:
vlan19:53/24
virtual-ip:GE0/0/7vlan20:54/24
virtual-ip:
vlan21:54/24
virtual-ip:
vlan22:54/24
virtual-ip:
vlan110:54/24
vlan111:54/24
vlan112:54/24GE0/0/7vlan20:53/24
virtual-ip:
vlan21:53/24
virtual-ip:
vlan22:53/24
virtual-ip:GE0/0/8vlan120:/24GE0/0/8vlan200:54/24SW_CGE0/0/1
GE0/0/2vlan172:/24GE0/0/11
GE0/0/12vlan10:/24FW_BranchGE1/0/150/24ISP1G0/0/100/24GE1/0/0/24ISP2G0/0/100/24續表4.1AR_BranchG0/0//24日志審計
系統G0/0/01/24G0/0/0.7054/24數據庫安全審計系統G0/0/02/24G0/0/0.754/24堡壘機G0/0/03/24G0/0/0.754/24全網行為
管理G0/0/04/24G0/0/0.7354/24安全感知
平臺G0/0/05/244.4區域劃分1.用戶接入區設計用戶接入區的設計如圖4.2所示,商場分為四層,每層對應一個門店區和兩個工作部門。對于門店區和部門模塊網絡,整體將其分為有線網絡和無線網絡兩個區域,并且各分配一個VLAN范圍,從邏輯上將其分隔開,避免交換機在對目標設備進行數據轉發時收到其他設備的影響造成無法轉發或錯誤轉發。圖4.2系統拓撲—用戶接入區二層交換機之上架設三層交換機,作為有線網絡的DHCP中繼和無線網絡的DHCP。由于業務量和數據量將為龐大,于是部署兩臺三層交換機做主備,采用VRRP對三層交換機進行網關冗余,當其中一臺設備發生故障時,自動切換成備份路由器為網關,保證網絡的正常通信,并將之間的三條鏈路進行鏈路捆綁,增加帶寬,提高網絡健壯性。并利用MSTP創造出冗余路徑,讓數據轉發的時候能夠實現負載分擔,也能夠降低對交換機資源的消耗。與此同時部署一個管理區域,該區域放置管理PC,用于對全網設備進行管控。并且在核心交換機上旁掛架設一臺AC,采用AC+AP的方式做無線組網,由AC集中代理和維護管理AP。2.服務器區設計服務器區的設計如圖4.3所示,對于所有企業來說,服務器區都是至關重要的一個區域,承載著非常多的業務和大量數據的存儲。圖4.3系統拓撲—服務器區在該區域中架設DHCP服務器、SAMBA服務器、DNS服務器、WEB服務器、SMTP服務器,并連在三層交換機上,方便日后根據商場的發展規模和發展速度在該區域做出服務的擴展。3.防火墻安全區設計防火墻安全區的設計如圖4.4所示,由兩臺三層交換機和兩臺防火墻組成。在該區域的防火墻上承載著各區域的數據通信、安全策略、訪問控制等重要配置,負載量較大,所以部署2臺防火墻以負載分擔方式工作。因為ISP都只有一條鏈路,但是一條鏈路是無法與兩臺防火墻連接的,所以在防火墻與ISP之間需要配置匯聚交換機作為出口。借助交換機可以把ISP的一條鏈路變為兩條鏈路,并連接到兩臺防火墻的上行接口。這樣的設計能為內外網通信提供安全保障,又可以使鏈路的冗余性得到滿足,提高帶寬和穩定性。圖4.4系統拓撲—防火墻安全區防火墻則采用下一代防火墻進行管控,它是基于傳統防火墻而升級的下一代防火墻。它包含了多功能、高性能等特點,也是對傳統防火墻等安全設備技術的革新。它能夠更全面的解決應用層發生的安全威脅事件。4.ISP網絡區設計ISP網絡區的設計如圖4.5所示,由三臺路由器進行模擬。這個區域功能是模擬連接運營商網絡。圖4.5系統拓撲—ISP網絡區商場使用兩個不同的運營商網絡,防止因某個運營商斷網而導致的業務中斷造成影響,提高網絡的可靠性,并設置不同部門在需要外網連接時走不同的運營商出口。5.內網安全管理區設計網絡安全等級保護2.0制度(簡稱等保2.0)是我國在網絡安全領域的重要制度,網絡安全法中對實施等級保護有著嚴格的要求,其中第二十五條、第三十一條、第五十九條等都明確提到,各個企業單位在完成網絡運維都必須擁有一套完整的應急體系,對于關鍵設施要結合等級保護制度做到重點保護,如果沒有完善安全保護要求的,會收到相關部門做出的處罰。國家對網絡安全相當重視,如果不開展等級保護就等于違法,可以看出部署安全行為審計的重要性和必要性。為了滿足等保2.0要求,如圖4.6所示,規劃內網安全管理區作為行為審計控制的核心區域,部署多種安全產品,提供安全可視、協同防御和持續監測的功能。圖4.6系統拓撲—內網安全管理區運維區以旁路模式部署在核心交換機旁,起到的最終目的是對數據進行一個檢測,數據的轉發過程都受運維區的監控。當運維區的設備檢測出上網行為或者流量數據存在安全隱患時,便會產生警告或報表,做出攔截或阻斷行為,進而阻止數據轉發,完成數據攔截。同時可以在設備上對內外網用戶做出上網行為管理,提高工作效率和網絡安全。由于采用旁路模式部署,即使設備出現故障或宕機,也不會對骨干網絡的通信業務造成影響。(1)日志審計系統日志審計系統可以幫助企業人員在任何情況下都可以直觀地看到系統的運行狀態,通過分析日志的實時、異常和非法訪問記錄,實現對系統的實時監控。運維人員可以通過這個系統有效分析安全事件和系統故障的原因,做到便捷快速地實施對信息系統的安全審計,保障系統日志的完整性,也能夠幫助現場管理人員及時發現故障,做到迅速定位和及時恢復。(2)數據庫安全審計系統數據庫安全審計系統可以為用戶提供完整的數據庫審計分析、跟蹤分析、數據庫可見性、數據庫安全性分析。通過采集數據可以回溯泄密過程,以圖形化界面把完整的泄密過程展現出來。并能清晰看到各種用戶對數據庫的訪問和使用,如果業務系統、運維人員、客戶端收到危險或惡意操作會高亮提示。(3)堡壘機堡壘機能有效審計運維人員的操作過程,實時監控運維人員的在線操作。如果存在不一致的操作,則可以實時阻止當前會話。基于黑名單和白名單的訪問控制策略可以用來限制用戶對目標設備的訪問。同時可以記錄操作人員的賬號使用情況和資源使用情況,更好地對賬號的完整使用過程進行追蹤審計。(4)全網行為管理全網行為管理能夠對內網用戶上網的時候進行行為管理,做到可視可控。比如,可以記錄員工訪問的網站、手機打開的APP、玩游戲或看視頻的時長等,進行上網的行為審計。也禁止訪問像游戲、媒體、股票等內容,進行上網行為的限制。以及對上網流量做出限制、只有認證用戶才能連接商場部門內網網絡、防止文件泄密等,能夠很大的提高整體的工作效率和內部的行為管理。(5)安全感知平臺安全感知平臺提供實時檢測、及時預警、快速響應和迅速處置,是一個全面的數據分析平臺。通過對全網流量的分析,結合威脅智能、建模分析、關聯分析、可視化等技術,進行業務的精細化可視可控,可以幫助用戶在受到各種威脅入侵時及時發現威脅,避免造成損失和難以預計的危害,減輕運維人員的管理壓力。6.分支商場網絡設計分支商場網絡的設計如圖4.7所示,采用三層架構組網,設計為4個部門,由路由器作為DHCP服務器為PC分配地址。圖4.7系統拓撲—分支商場網絡由于規模的原因,分支商場并沒有單獨設立服務器,通過設立的防火墻與總部建立IPSecVPN進行數據傳輸與訪問。4.5系統環境準備這次設計的環境通過eNSP模擬器和VMwareWorkstation完成搭建。eNSP模擬器要求能夠搭建出基本的網絡拓撲和對交換機、無線控制器AC、路由器、防火墻等設備的模擬,并且能夠實現Ping操作、SSH操作、數據包分析、與真實網絡對接等功能;VMwareWorkstation要求能夠搭建Linux、Windows10和WindowsServer2012操作系統,實現DHCP、SAMBA、WEB等服務器的搭建,并與eNSP模擬器結合實現全網互聯。第5章系統實現第5章系統實現運用eNSP模擬器和Linux、WindowsServer操作系統,根據系統設計思路完成拓撲搭建和功能配置,并正常運行整體網絡,該章節將會分區域進行介紹。5.1用戶接入區1.有線用戶接入該區域每個部門的接入交換機上創建VLAN,并將每個部門劃分進相應的VLAN里,起到節約資源、提高安全性和便于管理的優點。同時,在每個樓層的接入交換機上,與電腦終端連接的端口為Access接口,只允許對應的VLAN通過;上行端口為Trunk接口用于設備間互連;將連接AP的端口也設置為Trunk接口,并設置與AP連接的端口的PVID為分配給AP的VLAN120。因為該接口下需要承載AP和無線設備的VLAN,需要配置為Trunk接口用于承載多個VLAN;由于Trunk接口在發送數據幀時,若VLANID和PVID相同且是該接口允許通過的VLANID時,會去掉Tag發送數據報文,所以將接口PVID設置為AP的VLAN讓AP能夠獲取到地址。如圖5.1所示。圖5.1VLAN劃分配置在兩個三層交換機之間的鏈路中配置鏈路聚合,并配置靜態LACP模式,通過快速的主備切換在進行冗余的同時也讓鏈路帶寬得到增加。并將該聚合鏈路配置為Trunk鏈路,如圖5.2所示。圖5.2靜態LCAP配置可以使用命令displayeth-trunk1查看Eth-Trunk信息、活動和非活動的接口信息,如圖5.3所示。圖5.3Eth-Trunk信息由于DHCP服務器與終端不在同一個網絡段中,終端無法通過廣播到達DHCP服務器,所以在三層交換機上配置DHCP中繼代理。終端在向DHCP請求IP服務過程中的數據包都會通過中繼設備進行代理轉發,實現DHCP服務器向不同網段的終端提供DHCP服務。如圖5.4所示。圖5.4DHCP中繼配置該區域在三層交換機上實施了VRRP協議進行備份,當一臺交換機發生故障時,另一臺交換機將代替故障設備工作,保證通信的連續可靠。配置一樓和二樓走SW_A,當SW_A故障時能夠通過SW_B進行數據訪問;三樓和四樓走SW_B,當SW_B故障時能夠通過LSW9進行數據訪問,可以通過提高優先級來實現。如圖5.5和圖5.6所示。圖5.5SW_A的VRRP配置圖5.6SW_B的VRRP配置然后配置MSTP,將SW_A設為一樓和二樓的VLAN的主根、三樓和四樓的備根,SW_B設為三樓和四樓的主根、一樓和二樓的備根。那么一樓二樓的流量將會首先通過SW_A,三樓四樓的流量將會首先通過SW_B。如圖5.7和圖5.8所示。圖5.7SW_A的MSTP配置圖5.8SW_B的MSTP配置2.無線用戶接入本次設計中采用AC+AP的形式對無線進行組網,由無線控制器AC集中管理和下發WLAN業務。如圖5.9所示,在交換機SW_A上配置接口地址池,用來給無線終端STA分配地址。圖5.9SW_A配置接口地址池然后在AC上配置系統參數,包括國家碼、域管理模板和隧道源地址,并與創建的AP組進行關聯,綁定AP的MAC地址,如圖5.10所示。圖5.10配置系統參數接著在AC上配置安全模板、SSID模板和VAP模板并調用,如圖5.11所示。圖5.11配置調用模板5.2服務器區1.DHCP服務器DHCP服務器使用Linux系統進行搭建,安裝DHCP服務后,使用命令vim/etc/dhcp/dhcpd.conf進入配置文件中添加進-網段的相應信息。如圖5.12所示為網段和網段的信息,每行分別表示所分配IP地址的網段和掩碼、分配的IP地址范圍、網關地址、域名服務器的名稱、域名服務器的地址。通過DHCP,可減少運維人員的工作量,避免每臺計算機上手動輸入指令可能出現的配置錯誤,避免網絡上的計算機配置地址沖突,提高工作效率。圖5.12DHCP服務器配置2.SAMBA服務器SAMBA服務器同樣采用Linux系統進行搭建,商場的場景如下:1、商場有8個部門,分別為:人力資源部、財務部、市場營銷部、客戶服務中心、倉儲物流部、保衛部、辦公室、行政部,每個部門各有一個文件夾。2、各部門的文件夾只允許本部門員工進行訪問;各部門之間的共享文件放到公用文件夾中。3、各部門都擁有管理本部門文件夾的管理員賬號和只有新建文件和查看文件權限的用戶賬號。4、商場有一個公用文件夾,包含存放各種運維工具的工具文件夾和各部門用于共享的文件夾。5、各個部門管理員對自己部門的文件擁有完全控制的權限,普通用戶可以在自己部門文件夾下進行新建操作并對此有完全控制權限,而對于管理員新建或者上傳的文件只能訪問不能做其他操作。本部門的文件夾除了自己部門的人員和管理員之外其余人員沒有訪問權限。6、各個部門管理員對公用文件夾中的各個部門的共享文件夾一樣擁有完全控制權限,普通用戶在公用文件夾里可以在自己部門文件夾下進行新建操作并對此有完全控制權限,而對于管理員新建或者上傳的文件只能訪問不能做其他操作。在訪問其他部門共享文件夾時,非本部門的用戶和管理員都只能查看不能做其他操作。對于存放運維工具的文件夾,只有管理員有權限使用,其他用戶只有訪問權限。安裝samba服務后,創建對應的用戶和用戶組,賦予相應權限并設置密碼,在主配置文件(/etc/samba/smb.conf)中添加相應信息。如圖5.13所示為人力資源部和財務部的信息,包括用戶自定義的共享名、備注信息、路徑、各類用戶的訪問權限等內容。圖5.13SAMBA配置3.DNS服務器DNS服務器采用WindowsServer2012系統搭建。DNS服務安裝完成后,在管理器新建正向查找和反向查找區域,分別記錄域名到主機的映射和主機到域名的映射,實現域名和IP地址的轉換。如圖5.14和圖5.15所示。圖5.14正向查找區域圖5.15反向查找區域4.Web服務器Web服務器也采用WindowsServer2012系統搭建,安裝完Web服務后,在DNS服務器中添加相應條目,進入InternetInformationServices(IIS)管理器中,添加設計好的商場網站地址并綁定IP地址,如圖5.16所示。圖5.16Web服務器配置5.SMTP服務器SMTP服務器同樣采用WindowsServer2012系統搭建,安裝完SMTP服務后,進入Internet信息服務(IIS)6.0管理器中,將SMTPVirtualServer#1中的IP地址設定為服務器的IP地址,然后新建名稱為的SMTP域,如圖5.17所示。隨后在服務器上安裝POP服務,在POP服務中建立賬戶并啟動服務,如圖5.18所示。圖5.17新建SMTP域圖5.18建立賬戶5.3防火墻安全區首先將接口加入對應的區域并配置IP地址后,如圖5.19和圖5.20所示開啟IP-Link監測功能,配置監測網段,出接口,監測類型。并配置缺省路由,下一條分別指向兩個ISP的接入點。圖5.19FW_A開啟IP-Link監測圖5.20FW_B開啟IP-Link監測然后如圖5.21和圖5.22所示,在兩臺防火墻之間配置心跳線,進行檢測和會話同步,除了接口IP,路由等一些配置,像安全策略等一些策略部署會通過HRP自動同步到另一臺防火墻上,實現兩臺防火墻之間的數據備份。圖5.21FW_A配置心跳線圖5.22FW_B配置心跳線接著如圖5.23所示通過策略路由實現一樓二樓用戶通過ISP1的運營商1訪問外網,三樓四樓用戶通過ISP2的運營商2訪問外網。圖5.23配置策略路由區域劃分好后還需要對不同區域的通信建立安全策略,圖5.24表示的是內網訪問外網和IP-Link監測的安全策略。圖5.24配置區域間安全策略如圖5.25所示,通過配置NAT實現內網與公網的訪問,并通過NAT策略進行控制。圖5.25配置NAT和NAT策略為了實現總部與分部的互訪,需要配置IPSecVPN。如圖5.26所示,首先定義從總部內網到分部的ACL、配置加密算法完成初步設置。圖5.26配置ACL和加密算法隨后如圖5.27、圖5.28和圖5.29所示配置IKE安全提議、配置IKE對等體和策略模板,配置關聯后應用到接口,如圖5.30所示。圖5.27配置IKE安全提議圖5.28配置IKE對等體圖5.29配置策略模板圖5.30關聯并應用到接口然后如圖5.31和圖5.32所示配置相應的安全策略和NAT策略,指定源區域、目的區域和源地址、目的地址。圖5.31配置IPSecVPN的安全策略圖5.32配置IPSecVPN的NAT策略5.4ISP網絡區該區域使用ISIS協議來模擬運營商的網絡環境。ISP1和ISP2分別為商場申請的兩個運營商網絡,ISP作為兩個運營商互聯互通的節點。兩個運營商使用私網地址作為運營商內部設備互聯,ISP1使用00作為外部互聯網地址,ISP2使用00作為外部互聯網地址。如圖5.33和圖5.34所示。圖5.33ISP1的ISIS配置圖5.34ISP2的ISIS配置5.5內網安全管理區由于內網安全管理區部署的都是現代網絡中的新型設備,而模擬器只能夠模擬操作傳統設備。因此內網安全管理區的設備功能更具有豐富性、便捷性和復雜性。日志審計支持收集Windows、Linux、安全設備、數據庫、文本等多種類型的日志,如圖5.35所示,只需在本地終端啟動對應服務,網絡中執行的操作就可以在日志審計中檢索到其日志類型,并可查看日志內容。同時配有報表模板,可以直接使用模板生成報表,也可設置自動報表,即可定期自動生成。圖5.35日志審計數據庫安全審計系統在完成上架后,在數據庫系統中將安全審計系統地址添加進配置文件后即可使用。如圖5.36所示,通過在審計系統中加入相應的審計策略,可以監控數據庫系統的運行并進行審計。在審計系統中,可以看到各類用戶對數據庫執行的所有操作,并且可以準確地追蹤溯源。圖5.36數據庫安全審計系統堡壘機通過配置不同的用戶賬號賦予不同的權限。如圖5.37所示,在運維管理的用戶下創建系統管理員賬號,該賬號可進行系統配置類操作;在運維管理的用戶下創建安全管理員賬號,該賬號負責用戶、資源、授權、規則等管理操作以及流程、計劃任務管理;在運維管理的用戶下創建審計管理員賬號,該賬號負責審計、報表查看工作。登錄對應賬號后通過添加用戶和資源并授權運維人員進行運維操作,過程將以明細和錄像的模式便于審計人員對運維操作進行監管。圖5.37堡壘機對于全網行為管理,可以通過策略來實現對用戶的行為管理。如圖5.38所示可以添加不希望員工在上班時間訪問娛樂影音網頁和應用的策略并關聯到對應的員工組,那么員工在上班時間訪問此類網站就會被拒絕。此外還可以進行流量控制,限制線路的上下行速率,增加帶寬。圖5.38全網行為管理安全感知平臺具有強大的感知功能,通過部署探針后可實現全網業務可視和威脅感知。其中可以配置各類設備的接入與聯動,如圖5.39所示,在監控中心中可通過大屏全局總覽,并配有分析中心,可對檢測出的威脅進行分析與告警。通過配置策略可實現聯動封鎖、訪問控制、上網提醒、凍結賬號等安全策略,提供全方位的安全防護體系。圖5.39安全感知平臺5.6商場分部網絡分部網絡與總部一樣通過OSPF技術實現全網互通,獨立部署防火墻設備,實現對自己內網安全的防護,并在上面部署IPSecVPN技術,實現兩端數據互通。配置上面與總部防火墻基本一致,定義從分部到總部內網的ACL、配置加密算法完成初步設置,隨后創建IKE安全提議,配置IKE對等體和策略模板并應用到接口。由于一個物理接口上只能有一個關聯,因此需要用Tunnel接口來分別與兩條鏈路建立VPN鏈路,如圖5.40所示,然后配置負載分擔和浮動路由,讓訪問總部一樓二樓的流量默認走Tunnel1接口通過ISP1進行訪問,當ISP1出現故障時自動走Tunnel2接口通過ISP2進行訪問,達到負載分擔和冗余的效果。最后在配置上相應的安全策略,指定源區域、目的區域和源地址、目的地址。圖5.40Tunnel接口配置第6章系統測試第6章系統測試6.1用戶接入區測試1.DHCP測試如圖6.1所示,用戶接入網絡后可以看到已經獲取到了由DHCP服務器提供的IP地址、掩碼、網關等相關信息。圖6.1PC獲取IP地址2.無線測試如圖6.2所示,在AC的集中管理下,無線終端STA搜索到了WLAN信號,正確輸入密碼后,STA成功接入該WLAN,并且獲取到IP地址、掩碼、網關等相關信息。圖6.2無線終端獲取IP地址3.Ping測試Ping命令可以對網絡的連通性進行檢測,同時可以看到當前路徑傳輸的速度,是最基本最直觀的網絡檢測方式。(1)訪問外網圖6.3和圖6.4是內網部門用戶訪問運營商網絡的情況,表示通信成功,說明內網用戶可以正常訪問外網,使用Tracert命令能夠顯示PC進行訪問操作時經過的IP地址路徑。可以看到一樓二樓的部門接入的是地址為00的運營商1,三樓四樓的部門接入的是地址為00的運營商2。圖6.3一樓二樓終端訪問外網圖6.4三樓四樓終端訪問外網(2)內網通信通過之前做的訪問控制列表可以看到如圖6.5、圖6.6和圖6.7所示,管理區域的PC可以與內網所有PC通信,其他部門不允許互訪。圖6.5管理PC內網通信圖6.6財務部訪問市場營銷部情況圖6.7市場營銷部訪問財務部情況(3)總部與分部通信如圖6.8所示,總部內網的PC對分部的內網PC進行了訪問,并且顯示成功通信。如圖6.9所示,通過Wireshark進行抓包可以看到數據包已經被加密,表示經過IPSecVPN進行加密傳輸。圖6.8商場總部與分部通信圖6.9Wireshark抓包結果(4)總部內網用戶訪問服務器在服務器的網關設備上設置訪問控制列表管理,只允許管理員和部門員工訪問服務器,如圖6.10所示。門店區的員工和顧客用戶不允許訪問,如圖6.11所示。圖6.10總部可靠用戶訪問情況圖6.11總部非可靠用戶訪問情況4.SSH測試在網關上同樣只允許管理PC能夠通過SSH服務遠程服務器,避免非法終端的不當操作,如果其他設備發起SSH請求時網關會進行拒絕。如圖6.12和圖6.13所示。圖6.12管理PC遠程服務器圖6.13財務部遠程服務器6.2服務器區測試1.DHCP服務器測試從圖6.1可以看到用戶接入區的用戶PC已成功獲取到IP地址,即DHCP服務器配置成功。2.SAMBA服務器測試使用人力資源部普通用戶的賬號進行測試。如圖6.14所示,該賬號可以訪問本部門的文件夾并創建文件。圖6.14創建文件測試如圖6.15所示,該賬號沒有權限刪除或更改管理員創建的文件。圖6.15刪除管理員文件測試如圖6.16所示,該賬號沒有權限訪問其他部門的文件夾。圖6.16訪問其他部門文件夾測試如圖6.17所示,該賬號可以訪問公用文件夾中其他部門的文件夾,但是只能查看沒有權限刪除或修改。圖6.17訪問公用文件夾測試3.DNS服務器測試如圖6.18所示,PC在獲取到IP信息和DNS服務器地址后,通過Ping命令測試可見域名已正確解析為IP地址。圖6.18域名解析為IP測試如圖6.19所示,通過Ping命令測試可見IP地址以正確解析為域名。圖6.19IP解析為域名測試4.WEB服務器測試如圖6.20所示,在PC上打開瀏覽器輸入地址后顯示出網頁界面。圖6.20網頁測試5.SMTP服務器測試如圖6.21和6.22所示,使用人力資源部的賬號登錄Foxmail,向財務部賬號發送郵件,使用財務部賬號登錄Foxmail后可以看到人力資源部賬號發來的郵件。圖6.21人力資源部賬號郵件測試圖6.22財務部賬號郵件測試6.3ISP網絡區測試在ISP路由器上查看路由表,如圖6.23所示,可以看到ISP1和ISP2提供給用戶的網段/24和/24已經在路由表中,表示已經成功在運營商那里申請到互聯網線路了。圖6.23ISP路由表6.4商場分部網絡測試1.Ping測試(1)分部與總部通信如圖6.24所示,分部內網的PC對總部的內網PC進行了訪問,并且顯示成功通信。如圖6.25所示,通過Wireshark進行抓包可以看到數據包已經被加密,表示經過IPSecVPN進行加密傳輸。圖6.24商場分部與總部通信圖6.25Wireshark抓包結果(2)分部內網用戶訪問服務器測試如圖6.26和圖6.27所示,通過訪問控制列表的限制,只允許特定部門網段的用戶可以訪問服務器,其他用戶不允許訪問。圖6.26分部可靠用戶對服務器區的訪問圖6.27分部非可靠用戶對服務器區的訪問2.SSH測試如圖6.28所示,不賦予商場分部修改總部服務器的權限,當商場分部的網絡設備發起SSH請求時全部拒絕,不允許遠程到服務器上。圖6.28分部設備遠程服務器測試結論結論本次畢業設計實驗研究討論了大型O2O連鎖商場網絡建設與實施,希望在如今的信息化時代中挖掘更加科學的網絡建設方案,貼合現代化等級保護標準,提高商業同行中的競爭力。在經過多次的實地探訪,以及與具有網絡建設經驗的工程師進行溝通后,設計出以三層架構為框架的總部-分支網絡架構。總部根據商場的實際運營需求設計門店區和部門,引入無線技術,通過在總部和分支機構的防火墻上部署IPSecVPN技術,實現總部和分支機構之間的互聯互通,使分支機構能夠訪問總部的服務器資源,避免因其規模影響業務開展。經過一系列的基礎構建,逐漸形成完整的全網架構體系。在實現商場全網的基本通信后,考慮到商場的業務需求、安全性和穩定性,做出相應的部署。通過訪問控制列表對各部門之間的通信進行限制,賦予相應用戶遠程操作權限。在匯聚
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 山東省德州市2025-2026學年高一年級下冊期中地理試卷(含答案)
- 2025-2026年中國運動營養食品市場消費趨勢研究報告
- 適合高中生的古文常識測試題與答案
- 影視美術生考試真題及參考答案
- 企業會計試用期轉正工作總結
- 體育新聞寫作練習題及答案
- 三管試題及答案
- 小雨語文試題及答案
- 漂染頭發相關試題及標準答案
- 2026年江蘇省部編版九年級化學下冊第9單元實驗操作模擬試題
- 制造業產品質量保障體系及控制措施
- 生物制藥行業安全培訓課件
- 數控機床裝調維修工綜合知識理論考試題庫
- 布魯菌病課件
- 電梯日管控、周排查、月調度內容表格
- (正式版)QC∕T 1207-2024 燃料電池發動機用空氣壓縮機
- JT-T-216-2020客車空調系統技術條件
- 廉潔應征承諾書
- 《抹灰工程》課件
- 運用PDCA血透室導管感染率
- LY/T 1814-2009自然保護區生物多樣性調查規范
評論
0/150
提交評論