网工项目实践2.4 北京公司安全加固、服务需求分析及方案制定

embedded/2025/2/22 15:01:10/

本专栏持续更新,整一个专栏为一个大型复杂网络工程项目。阅读本文章之前务必先看《本专栏必读》。

全网拓扑图展示

一.局域网规划设计

1.子公司北京总部局域网安全加固、网络服务需求

  • 子公司北京总部在与运营商边界需要部署一台防火墙,保护内网的安全。为了达到这个目的,北京总部的网络管理员建议根据防火墙3个接口所连接的网络环境进行合理的区域设置,以阻止非必要的通信。此外网络管理员要求可以随时随地使用SSH协议安全地管理防火墙BJ-USG(用户名与密码相同),并保护防火墙连接外网的接口无法被Ping测试。根据公司的需要,需要在USG上对流量进行管控,对应用行为进行管控。
  • 防火墙仅允许内网访问外网流量,默认情况下外网不能主动访问内网资源。同时要对内网用户进行行为管控。
  • 为了内网的接入安全,我司需要对员工接入进行认证。
  • 接入层接入后也要保证每接口只有一个合法终端。
  • 二层网络需要考虑DHCP的安全性,防止有意或无意的DHCP攻击。
  • 二层STP,也要防止根桥能够稳定运行,防止有意无意的根桥恶意被变更等攻击。
  • 客户内网需要为外网客户提供HTTP服务。
  • 客户内网需要为出差员工提供FTP服务。
  • 为了保障北京总部网络设备的安全,其网络管理员建议,应该在总部通往分支机构的路由器的外出接口的入方向,拒绝所有分支机构的设备远程管理总部的网络设备,而总部的路由器BJA3只允许Monitor设备使用Telnet的方式登录。

二.子公司北京总部局域网安全加固、网络服务解决方案

  • 部署华为NGFW为内容提供安全服务。
  • 在NGFW上划分DMZ区域,部署HTTPFTP AAA服务器
  • 在出口路由器上部署NAT server,实现外网对内网服务器的访问。具体地址见广域网设计。
  •  接入层开启dot1x认证,并开启端口安全技术。
  • 二层接入设备开启DHCP Snooping防止DHCP攻击。
  • STP特定指定端口开启根保护保护现网规划根桥不被恶意抢占。
  • 所有网络设备做远程访问限制
  • USG允许来自公网的SSH连接
  • 在BJG3的G2/0/0、G0/0/2、G1/0/0口配置ACL,拒绝所有分部的TELNET/SSH流量;
  • 允许其它所有流量;
  • 在BJA3的VTY接口下仅开启telnet;
  • 只允许Monitor设备的telnet。

http://www.ppmy.cn/embedded/164364.html

相关文章

Openssl之SM2加解密命令

### 1. 生成 SM2 私钥openssl genpkey -algorithm EC \-pkeyopt ec_paramgen_curve:sm2 \-out sm2_private_key.pem### 2. 从私钥导出 SM2 公钥openssl pkey -in sm2_private_key.pem \-pubout \-out sm2_public_key.pem### 3. 使用 SM2 公钥加密openssl pkeyutl -encrypt \-pu…

云服务中的“高可用性架构”是怎样的?

在云计算中,“高可用性架构”(High Availability Architecture,简称HA架构)是指通过设计和配置,使得系统、服务或应用能够在发生硬件故障、软件故障、网络问题等情况下,依然保持正常运行,最大程…

最多提取字串

最多提取字串 真题目录: 点击去查看 E 卷 100分题型 题目描述 给定 [a-z],26个英文字母小写字符串组成的字符串 A 和 B,其中 A 可能存在重复字母,B 不会存在重复字母,现从字符串 A 中按规则挑选一些字母,可以组成字符串B。 挑选规则如下: 同一个位置的字母只能挑选一次…

网络安全入门防御与加固(三)

加密与认证 1 SSL/TLS证书配置(Lets Encrypt) (1)为什么需要HTTPS? 作用:加密客户端与服务器之间的通信,防止数据窃听、篡改和中间人攻击。 免费证书:Lets Encrypt 提供自动化、免…

编程技巧(基于STM32)第一章 定时器实现非阻塞式程序——按键控制LED灯闪烁模式

参考教程:[编程技巧] 第1期 定时器实现非阻塞式程序 按键控制LED闪烁模式_哔哩哔哩_bilibili 一、实验前信息储备 1、程序功能与要求 (1)程序功能:两个按键分别控制两个LED灯的闪烁模式,每按下1个按键,对…

uCOSIII学习

一、uCOS移植 1.移植 C/OS-III前,需要获取C/OS-III 的源代码,C/CPU 和 C/LIB 这两个组件的源代码。 2.将获取的uCOSIII源代码添加到工程文件中: ①.uC-CPU/ARM-Cortex-M/ARMv7-M/ARM/cpu_a.asm、uC-CPU\ARM-Cortex-M\ARMv7-M\cpu_c.c 和 uC-…

Linux-Ansible自动化运维

文章目录 自动化运维Ansible 🏡作者主页:点击! 🤖Linux专栏:点击! ⏰️创作时间:2025年02月21日17点38分 自动化运维 自动化运维常用工具 Ansible 和 SaltStack 自动化运维优势: 服…

5kw离网光伏逆变器的仿真设计

2.1 系统整体方案 在本次5KW离网光伏逆变器设计中,拟围绕单相逆变器的设计而展开,由于太阳能板本身的能量输出受到负载影响,因此需要在太阳能板后面加入一级DC/DC电路,来实现最大功率跟踪,以提高整个系统的效率。接着…