当前位置: 首页 > news >正文

网工项目实践2.4 北京公司安全加固、服务需求分析及方案制定

本专栏持续更新,整一个专栏为一个大型复杂网络工程项目。阅读本文章之前务必先看《本专栏必读》。

全网拓扑图展示

一.局域网规划设计

1.子公司北京总部局域网安全加固、网络服务需求

  • 子公司北京总部在与运营商边界需要部署一台防火墙,保护内网的安全。为了达到这个目的,北京总部的网络管理员建议根据防火墙3个接口所连接的网络环境进行合理的区域设置,以阻止非必要的通信。此外网络管理员要求可以随时随地使用SSH协议安全地管理防火墙BJ-USG(用户名与密码相同),并保护防火墙连接外网的接口无法被Ping测试。根据公司的需要,需要在USG上对流量进行管控,对应用行为进行管控。
  • 防火墙仅允许内网访问外网流量,默认情况下外网不能主动访问内网资源。同时要对内网用户进行行为管控。
  • 为了内网的接入安全,我司需要对员工接入进行认证。
  • 接入层接入后也要保证每接口只有一个合法终端。
  • 二层网络需要考虑DHCP的安全性,防止有意或无意的DHCP攻击。
  • 二层STP,也要防止根桥能够稳定运行,防止有意无意的根桥恶意被变更等攻击。
  • 客户内网需要为外网客户提供HTTP服务。
  • 客户内网需要为出差员工提供FTP服务。
  • 为了保障北京总部网络设备的安全,其网络管理员建议,应该在总部通往分支机构的路由器的外出接口的入方向,拒绝所有分支机构的设备远程管理总部的网络设备,而总部的路由器BJA3只允许Monitor设备使用Telnet的方式登录。

二.子公司北京总部局域网安全加固、网络服务解决方案

  • 部署华为NGFW为内容提供安全服务。
  • 在NGFW上划分DMZ区域,部署HTTPFTP AAA服务器。
  • 在出口路由器上部署NAT server,实现外网对内网服务器的访问。具体地址见广域网设计。
  •  接入层开启dot1x认证,并开启端口安全技术。
  • 二层接入设备开启DHCP Snooping防止DHCP攻击。
  • STP特定指定端口开启根保护保护现网规划根桥不被恶意抢占。
  • 所有网络设备做远程访问限制
  • USG允许来自公网的SSH连接
  • 在BJG3的G2/0/0、G0/0/2、G1/0/0口配置ACL,拒绝所有分部的TELNET/SSH流量;
  • 允许其它所有流量;
  • 在BJA3的VTY接口下仅开启telnet;
  • 只允许Monitor设备的telnet。

相关文章:

  • CSS基础(浮动、相对定位、绝对定位、固定定位、粘性定位、版心、重置默认样式)
  • 22爬虫:使用Drission Page的两个案例
  • 网络安全高级软件编程技术
  • Java八股文(下)
  • Mac安装配置Tomcat 8
  • C++栈与队列:数据结构的“单行道”与“流水线
  • QML Component 与 Loader 结合动态加载组件
  • ES6相关操作
  • Typora的Github主题美化
  • 代码随想录算法训练day59---图论系列4
  • 认识HTML的标签结构
  • OpenCV机器学习(8)随机森林(Random Forests)算法cv::ml::RTrees类
  • 美的楼宇科技基于阿里云 EMR Serverless Spark 构建 LakeHouse 湖仓数据平台
  • Github 2025-02-20 Go开源项目日报 Top10
  • GCC编译器(含预处理/编译/汇编/链接四阶段详解)
  • 《耀百岁中医养生平台的技术革命——千年中医的智能觉醒》
  • 【网络编程】服务器模型(一):循环服务器模型和并发服务器模型(多进程)
  • Windows 10操作系统上安装PHP
  • Qt编写守护进程
  • cursor使用记录
  • 马上评|劳动课该如何找回“存在感”
  • 脱欧后首次英欧峰会召开前夕,双方却因渔业和青年流动议题僵住了
  • 以军在加沙北部和南部展开大规模地面行动
  • 《缶翁的世界》首发:看吴昌硕等湖州籍书画家的影响
  • 上海这场有温度的“人才集市”,为更多人才搭建“暖心桥”
  • 墨西哥海军一载两百余人帆船撞上纽约布鲁克林大桥,多人落水