数据中心网络安全建设之安全域的设计与划分.docx
《数据中心网络安全建设之安全域的设计与划分.docx》由会员分享,可在线阅读,更多相关《数据中心网络安全建设之安全域的设计与划分.docx(10页珍藏版)》请在第壹文秘上搜索。
1、数据中心网络安全建设之安全域的设计与划分目录一、安全域设计方法41 .业务和功能特性42 .安全特性的要求43 .参照现有状况4二、安全域设计步骤51 .查看业务系统访问关系52 .划分安全计算域53 .划分安全用户域54 .划分安全网络域5三、安全域模型61 .安全服务域62 .有线接人域63 .无线接人域64 .安全支撑域75 .安全互联域7四、安全域互访原则71 .安全服务域、安全支撑域、有线接入域、无线接入域之间的互访72 .关键业务子域、综合业务子域、公共服务子域、开发测试子与之间互访83 .广域网互联子域、外部网互联子域、因特网互联子域和其他安全域或子域之间的互访84 .广域网互联
2、子域、外部网互联子域、因特网互联子域之间的互访85 .同一安全子域之间的互访8五、安全域边界整合及整合原则91 .安全支撑域与安全互联域之间所有的互访接口整合为一个边界92 .有线接入域与安全互联域之间所有的互访接口整合为一个边界93 .安全互联域与外部网络之间所有的互访接口整合为三个边界94 .安全服务域与安全互联域之间所有的互访接口整合为四个边界9六、边界防护技术91 .防火墙102 .接口服务器103 .病毒过滤104 .入侵防护115 .单向物理隔离116 .拒绝服务防护117 .认证和授权11安全区域(以下简称为安全域)是指同一系统内有相同的安全保护需求,相互信任,并具有相同的安全访
3、问控制和边界控制策略的子网或网络。安全域划分是保证网络及基础设施稳定正常的基础,也是保障业务信息安全的基础。一、安全域设计方法安全域模型设计采用”同构性简化”方法,基本思路是认为一个复杂的网络应当是由一些相通的网络结构元所组成,这些网络结构元以拼接、递归等方式构造出一个大的网络。一般来讲,对信息系统安全域(保护对象)的设计应主要考虑如下方面因素:1 .业务和功能特性1)业务系统逻辑和应用关联性。2)业务系统对外连接。对外业务、支撑、内部管理。2 .安全特性的要求1)安全要求相似性。可用性、保密性和完整性的要求。2)威胁相似性。威胁来源、威胁方式和强度。3)资产价值相近性。重要与非重要资产分离。
4、3 .参照现有状况1)现有网络结构的状况。现有网络结构、地域和机房等。2)参照现有的管理部门职权划分。二、安全域设计步骤一个数据中心内部安全域的划分主要有如下步骤:1 .查看业务系统访问关系查看网络上承载的业务系统的访问终端与业务主机的访问关系及业务主机之间的访问关系,若业务主机之间没有任何访问关系,则单独考虑各业务系统安全域的划分,若业务主机之间有访问关系,则几个业务系统一起考虑安全域的划分。2 .划分安全计算域根据业务系统的业务功能实现机制、保护等级程度进行安全计算域的划分,一般分为核心处理域和访问域,其中数据库服务器等后台处理设备归人核心处理域,前台直接面对用户的应用服务器归人访问域;局
5、域网访问域可以有多种类型,包括开发区、测试区、数据共享区、数据交换区、第三方维护管理区、VPN接人区等;局域网的内部核心处理域包括数据库、安全控制管理、后台维护区(网管工作)等,核心处理域应具有隔离设备对该区域进行安全隔离,如防火墙、路由器(使用ACL)、交换机(使用VLAN)等。3 .划分安全用户域根据业务系统的访问用户分类进行安全用户域的划分,访问同类数据的用户终端、需要进行相同级别保护划为一类安全用户域,一般分为管理用户域、内部用户域、外部用户域。4 .划分安全网络域安全网络域是由连接具有相同安全等级的计算域和(或)用户域组成的网络域。网络域的安全等级的确定与网络所连接的安全用户域和(或
6、)安全计算域的安全等级有关。一般同一网络内分为三种安全域:外部域、接入域、内部域。三、安全域模型该模型包含安全服务域、有线接人域、无线接入域、安全支撑域和安全互联域等五个安全区域。同一安全区域内的资产实施统一的保护,如进出信息保护机制、访问控制、物理安全特性等。1 .安全服务域安全服务域是指由各信息系统的主机/服务器经局域网连接组成的存储和处理数据信息的区域。安全服务域细分为关键业务、综合业务、公共服务和开发测试等4个子域,划分规则1)等保三级的业务系统服务器划入关键业务子域,例如,财务管理系统。2)SAN集中存储系统划入关键业务子域,并在SAN存储设备上单独划分出物理/逻辑存储区域,分别对应
7、关键业务子域、综合业务子域、公共服务子域、开发测试子域中的存储的空间。3)等保末达到三级的业务系统服务器划入综合业务子域,例如,人力资源、网站系统、邮件系统等业务系统服务器。4)提供网络基础服务的非业务系统服务器划入公共服务子域,例如,DNS服务器、Windows域服务器等。5)用于开发和测试的服务器划分入开发测试子域。2 .有线接人域有线接人域是指由有线用户终端及有线网络接人基础设施组成的区域。终端安全是信息安全防护的瓶颈和重点。划分规则所有有线用户终端及有线网络接入基础设施划入有线接入域。3 .无线接人域无线接人域是指由无线用户终端、无线集线器、无线访问节点、无线网桥和无线网卡等无线接入基
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据中心 网络安全 建设 全域 设计 划分
