上海海事局网关防毒解决方案
作者:瑞星公司
1、客户背景
中华人民共和国上海海事局是交通部直属重点海事单位。负责辖区水上安全管理、海上航标管理、水上安全通信管理、防止船舶污染及其他有关管理工作;按照授权,管理船舶和海上设施检验、港口航道测绘工作;负责船舶登记、船舶法定配备的操作性手册与文书审批、船舶所有人安全管理体系审核与监督和船员培训、考试发证、船员证件管理工作;负责辖区内水上搜救、污染事故应急处理和水上交通事故的调查、处理工作。目前,局机关内设处室19个,下属基层单位19个,现有职工2788人,拥有执法巡逻艇、航标工作船、测量船等各类船艇82艘及VTS、AIS、CCTV、CHISREP等现代化水上安全监督管理设施。
2、现状分析
2.1第一类来自Internet的威胁
1. 如果上海海事局内部网络都直接和internet连接。上海海事局某些服务器分配了公网地址,可以被外界毫无限制地访问。任何来自Internet的用户都可以对这些服务器进行攻击,极易对服务器产生破坏。
2. 由于需要开放一些内外网都能使用的服务器和服务端口,如邮件、WEB、FTP、TELNET等,就给企图入侵者留下了进入内部网络的直接通道。攻击者可以通过这些对外开放的服务端口直接攻击其它未对外开放的服务器,也可以通过这些TCP/IP服务的不安全因素,取得在这些服务器上的更高的权限,并进一步攻击内部网的其它服务器。
2.2第二类来自集团内部的威胁
海事局网络结构中,各种数据库服务器、应用服务器、WEB服务器、网管工作站等重要的服务器和主机都是通过DDN专线直接与各海事处及航标处连接,内部员工对这些服务器可以很容易实施攻击。虽然在交换机上可以通过配置提供一些安全保证,但是其强度是不足的。
同时,海事局内部职工比较熟悉内部网络的情况,其攻击行为更容易取得成功。据权威数据表明,有97%的攻击是来自内部攻击和内外勾结的攻击,而且内部攻击成功的概率要远远高于来自于Internet的攻击,造成的后果也严重的多。
现在绝大多数病毒通过网络传播而且很多病毒具备攻击特征,如果不能有效的将各个海事处和航标处与海事局隔离开必定增加病毒感染、传播、爆发的机率。
2.3应用系统安全风险
上面从网络结构方面论述了来自外部以及内部的安全。这里,我们再从具体的对应用系统的安全威胁来看,此类安全威胁可以分为两类:
1. 如果攻击者(外部普通人员)对上海海事局网络结构和系统应用模式缺乏了解,那么主要通过对应用服务器进行系统攻击,破坏操作系统或获取操作系统管理员的权限,再对应用系统进行攻击,以获取重要数据;在现在通用的三层结构(数据库服务器-应用服务器-应用客户端)中,通过对数据库服务器的重点保护,可以防止大多数攻击。
2. 如果攻击者(海事局职工)了解了网络结构和系统应用模式,直接通过对应用模式的攻击,获取企业的机密信息,这些攻击包括:
3. 非法用户获取应用系统的合法用户账号和口令,访问应用系统;
4. 用户通过系统的合法用户账号,利用系统的BUG,访问其授权范围以外的信息;
5. 攻击者通过应用系统存在的后门和隐通道(如隐藏的超级用户账号、非公开的系统访问途径等),从应用服务器或数据库服务器获取数据;
6. 在数据传输过程中,通过窃听等方式获取数据包,通过分析、整合,获取机密信息。这类攻击主要来源于内部,包括通过授权使用应用系统的人员,开发、维护这些应用系统的人员等。
3、方案设计
上海海事局下属9个海事处(分别是吴泾海事处,洋山海事处,董家渡海事处,金山海事处,兰州海事处,吴淞海事处,宝山海事处,崇明海事处,外高桥海事处),6个航标处(分别是连云港航标处,上海航标处,温州航标处,福州航标处,镇海航标处,厦门航标处),还有印刷厂,和东方明珠考试中心共17个下属单位统一配置防火墙RFW-SME200,拓扑结构如下图:

4、应用效果:
每个分支单位内网用户可以被授权访问其他两个区域,其中对互联网及上级海事局可以分别设置不同的策略。同时过滤分支单位对上级海事局和互联网之间的数据传输,实现海事局――海事处――互联网之间的逻辑隔离。
互联网用户可以授权访问分支机构的内网,需要对外提供服务的情况下可以通过SME动态域名功能申请获得动态域名并对外提供WEB、FTP等服务。
在DDN专线出现故障的情况下可以启用SME防火墙的VPN功能快速建立与海事局之间的VPN(虚拟专用网)通道,从而避免数据传输长时间中断而且保障数据的安全性。
更多关于 瑞星,案例,防病毒 的文章
- [新闻]中国黑客生活 攻击Discuz!内幕揭秘
- [反病毒]回家过年 小心列车时刻表藏病毒
- [评论]安全讲座:黑客入侵手段与防御攻略
- [评论]笔记本电脑竟面临大巨大安全威胁
- [新闻]经济寒流中IT建设更应做好信息安全
- [产业新闻]联想海外裁员2500人超1/3 大中华区幸免
- [产业新闻]美IT刺激计划将创造百万就业机会
- [安全管理]玩开心网 如何保护个人信息安全
- [产业新闻]2009年IT专业人士不能不知道的9大网站
- [新闻]入侵Twitter网站18岁黑客现身 轻松获控制权
精彩专题
- [产业新闻]传谷歌要亲研路由器以取代Juniper路由器
- [产业新闻]联想23位核心高管薪酬大降三至五成
- [产业新闻]联想发盈利预警 股价重挫26%
- [产业新闻]美国500家最大上市公司两月裁员21.7万
- [产业新闻]微软中国被指变相裁员60人 被辞员工诉...
- [产业新闻]华硕发布首次重大盈利预警 高管主动降...
- [产业新闻]开放云计算联盟制定基于开源的云计算标准
- [产品新闻]思科推出iPhone版WebEx网络会议系统
- [产业新闻]美IT刺激计划将创造百万就业机会
- [产业新闻]2009年IT专业人士不能不知道的9大网站
- [姜子牙]服务器100GB固态盘研发成功
- [piero]无线改变2009
- [dis]数据备份速度减缓10大原因
- [邢小萍]你不知道自己要什么
- [EternitySYQ]中电信策反启动争夺战
- [风之谷]华为老总写给抑郁员工的信
- [bigrong]网络民意是真正的民意?
- [邢小萍]“打工皇帝”加入SAP
- [宋家雨]虚拟化遭遇刀片服务器
- [睡袋熊]分散式的身份识别系统
- [EternitySYQ ]盗版论坛停止Win下载
- [温仔]工信部明确3G牌照发放方案
- [温仔]惠普增速将高于行业2倍
- [bigrong]移动支持P2P 发布DSN白皮书
- [HonestQiao]嗨!PS的脚本呢?
- [姜子牙]免费Hypervisor如何挣钱
- [宋家雨]金融危机是虚拟化的良机
- [HonestQiao]PS脚本入门系列之十二
- [姜子牙]Oracle挺Xen入Xen顾问委员会
- [宋家雨]是谁瓦解了Wintel?
- [数据库] SQLServer查询种类及应用
- [数据库] Oracle中使用JOB
- [数据库] Truncate和Delete的区别
- [数据库] DB2中使用BI Reporting
- [网管专区] 春节期间网络运维策略
- [网管专区]TCP/IP详解学习笔记
- [网管专区] 无法在内网用外部IP访问
- [网管专区] 网格计算中的 TCP
- [软件下载] 中铁时刻表不容错过!
- [软件下载] 硬件检测合集
- [软件下载] 横行天下flv视频下载
- [软件下载] 优化大师破解版
- [网络安全] 云安全给局域网带来机遇
- [网络安全] 内网安全面临的挑战
- [网络安全] 打造企业安全VPN连接
- [网络安全] 入侵检测模式算法新技术
- [系统应用] TCP-Wrapper管理服务
- [系统应用] RHEL5配置YUM服务器端
- [系统应用] 奇招妙计助你玩转Vista
- [系统应用] Linux难称完美几大命门
- [产业新闻]传谷歌要亲研路由器以取代Juniper路由器
- [产业新闻]联想23位核心高管薪酬大降三至五成
- [产业新闻]联想发盈利预警 股价重挫26%
- [产业新闻]美国500家最大上市公司两月裁员21.7万
- [产业新闻]微软中国被指变相裁员60人 被辞员工诉...
- [产业新闻]华硕发布首次重大盈利预警 高管主动降...
- [OS]Windows 7免费升级理由:记住鲍尔默
- [产业新闻]开放云计算联盟制定基于开源的云计算标准
- [产品新闻]思科推出iPhone版WebEx网络会议系统
- [服务器应用]AMD核心高速运行Solaris的9大秘诀
- [产业新闻]传谷歌要亲研路由器以取代Juniper路由器
- [产业新闻]联想23位核心高管薪酬大降三至五成
- [新闻]服务器100GB固态盘研发成功
- [产业新闻]联想发盈利预警 股价重挫26%
- [产业新闻]美国500家最大上市公司两月裁员21.7万
- [产业新闻]微软中国被指变相裁员60人 被辞员工诉...
- [产业新闻]华硕发布首次重大盈利预警 高管主动降...
- [OS]Windows 7免费升级理由:记住鲍尔默
- [SOA]如何把握SOA发展给企业带来的优势
- [产业新闻]开放云计算联盟制定基于开源的云计算标准



