1、证券内联网防火墙安全系统方案方正数码12月1北大方正集团、方正数码企业介绍82网络证券业务分析103网络证券安全需求分析133.1安全性133.2高效性143.3可靠性153.4可伸缩性153.5易用性153.6完善服务体制164安全系统结构165安全系统实施195.1.1关键应用服务安全风险225.1.2网络中关键系统安全风险235.1.3数据库系统安全分析235.1.4管理系统安全风险246方正数码防火墙处理方案246.1本方案设计标准和目标246.2防火墙选型256.3防火墙设置及工作模式266.4防火墙功效设置及安全策略266.4.1完善访问控制266.4.2内置入侵检测(IDS)27
2、6.4.3代理服务276.4.4NAT地址转换286.4.5日志系统及系统报警286.4.6带宽分配,流量管理286.4.7集中管理296.4.8预制模板296.4.9系统升级296.4.10双机备份306.4.11防火墙方案特点307证券内联网防火墙安全需求及方案对照说明317.1内联网防火墙基础要求317.2证券内联网防火墙功效要求337.2.1必备功效337.2.2增强功效367.3防火墙性能367.4防火墙管理388证券内联网安全管理提议398.1整体思绪398.2集中管理,统一计划398.3严格规章 安全教育408.4明确责任 技术培训408.5动态监控 教授咨询419证券内联网防火
3、墙安全系统实施方案429.1协议签署阶段工作实施429.2发货阶段实施439.3到货后工作实施459.4测试及验收469.4.1测试及验收描述4610证券内联网防火墙系统培训4810.1培训目标4810.2培训课程4810.3培训方法4810.4培训时长4810.5培训地点4810.6培训人数4910.7学员要求4911方正方御防火墙技术支持和服务5011.1方正数码绿色服务体系结构介绍5011.2完善技术支持和服务5211.2.1售前服务内容5311.2.2售前服务步骤5411.2.3售后服务内容5511.2.4售后服务步骤5611.3服务方法5711.4服务监督5712方正方御防火墙成功案
4、例5912.1鞍山市商业银行应用案例5912.1.1鞍山市商业银行需求分析5912.1.2系统安全目标6012.1.3安全体系结构6012.1.4安全系统实施6012.2沈阳建设银行安全应用实例6112.2.1沈阳建设银行需求分析6112.2.2系统安全目标6312.2.3用户安全需求分析6312.2.3.1安全性6312.2.3.2高效性6312.2.3.3可扩展性6412.2.3.4易用性(管理控制)6412.2.3.5完善服务体制6412.2.4安全体系结构6412.2.5安全系统实施6612.3部分方正方御防火墙用户名单6713证券内联网防火墙安全子系统建设报价7014方正数码联络方法
5、71附录一:授权服务商名单72附录二:防御防火墙所获证书77附件三:资格证实文件82附录四:方正方御防火墙产品说明87产品概述87系统特点88防火墙功效说明91多个工作模式91包过滤防火墙93高效过滤93碎片处理功效94防SYN Flood攻击94强大状态检测功效95轻型/复杂IDS(入侵检测系统)95反端口扫描95能够防范20类1500余种攻击方法96在线升级和实时报警98入侵检测和防火墙互动99双向NAT99带宽管理和流量统计100代理服务器功效100双机热备101强大审计功效101基于PKI高级授权认证102集中管理102实时控制和日志转存102灵活配置方法103可视化配置103预置包过
6、滤规则集103总结1031 北大方正集团、方正数码企业介绍北京北大方正集团企业是北京大学创建高新技术企业。方正集团拥有个控股上市企业,方正(控股)、方正数码、上海方正延中科技集团股份,17家独资、合资企业。职员总数约6000人,总资产50亿元,销售规模达101亿元。1997年,方正集团已成为国家120家大型试点企业集团之一,国家首批家技术创新试点企业之一,国家关键支持家PC生产厂家之一。发明科技和文明,是北大方正一贯宗旨,集团坚持以人为本宗旨,以创新为先导,产、学、研结合,不停以优质产品和技术服务于社会。方正数码(EC-Founder Co., Ltd.)是从事发展互联网应用技术及电子商务软件
7、技术企业。其业务专注于互联网安全产品及网络安全服务等领域,是互联网时代软件技术企业。 方正数码借助技术、研发方面优势,借鉴世界上最优异管理运作经验,定在电子商务赋能者( e-commerce enabler),用不停创新技术和优质服务给予用户新经济时代可连续发展能力,帮助政府、证券、金融、行业、企业、网站、电子商务运行者利用优异技术和高效管理手段在互联网时代健康发展,取得成功。 方正数码业务围绕在互联网安全技术应用、网络安全服务及网络安全知识管理等关键领域,在技术开发、应用处理方案和运行服务方面为用户提供优异网络安全产品和技术。为此方正数码推出SHARKS互联网安全处理方案。SHARKS处理方
8、案是在深入研究后,提出一套基于中国国情、全部自主开发、含有领先优势处理方案。它是一套整体集群平台,能够处理企业最为关切安全性、高可靠性、可扩展性和易于远程管理问题。现在这套方案已经得到国家相关部门大力支持,被国家经贸委列为国家创新计划项目之一,还得到了国家“863”计划肯定和支持。方正方御防火墙是SHARKS安全处理方案中关键安全产品之一。方正方御防火墙凭借其独特技术优势,在确保系统本身安全性同时又确保了其运行效率。方正方御防火墙中还融入了入侵检测技术,能够有效地防范攻击企图试探;另外利用优异III技术,方正方御防火墙能够有效滤除著名DDoS攻击,正是这种攻击曾迫使包含美国雅虎在内若干世界最大
9、网站停止服务。除防火墙之外,方正数码还向用户提供VPN、安全扫描系统、入侵检测系统(IDS)等安全产品及方案,从多层次、多角度、全方位保护用户网络。在立身自主开发外,方正数码还和CA、ISS、Symantec等众多国际著名安全企业保持着良好合作关系,集成中国外最优异企业安全产品,为中国Internet安全建设保驾护航。2 网络证券业务分析证券业务是改革开放以来,金融系统中增加最快业务之一,它从无到有,从小到大。在证券交易所注册开户用户飞速增加,而关心证券交易人更是成倍增加,不管大人还是小孩,似乎全部知道证券一词。传统证券交易大约需要以下多个步骤:首先,需要到证券交易机构注册开户;其次,需要将用
10、户资金从银行转入证券交易账户中;第三,进行证券信息处理和多种交易。然而在传统证券交易中,用户需要到证券营业厅进行交易或经过电话等手段进行交易,即使其交易速度很快,不过和计算机网络相比仍然是小巫见大巫。因为不用担心支付手段、不用担心实物配送等原因,证券业是最适合使用互联网行业之一。网络证券交易,就是要将传统证券交易转变为以计算机互联网络为基础交易方法。用户能够充足利用Internet或无线互联网优势,快捷方便进行交易。网络证券交易关键业务包含以下多个方面:用户注册开户网上身份验证证券信息浏览在线证券交易证券交易和用户网络化管理维护和安全相关业务:在以上多个方面中,用户网上身份验证、证券信息传输、
11、在线交易和在线管理和维护是很需要安全保护,而用户注册开户是要到证券机构进行申请,所以不包含网络安全性。涉密信息:上面我们分析了需要安全保护网络证券交易业务,那么,哪些信息是包含加密呢?首先,用户身份、账户等信息是用户进行交易是需要进行验证,这些信息若被窃取或破坏,不仅无法进行网上交易,更为严重可能直接影响用户使用传统形式进行交易,所以需要安全加密;其次,交易数据是包含用户直接经济利益,也是需要安全加密;第三,网络证券交易管理和维护是网络化,而这些信息是直接关系到网络证券交易系统本身安全性,这些信息是需要安全加密。经过分析,涉密信息关键有用户信息、交易数据、管理信息三个方面。网络证券管理模式:因
12、为网络证券交易时使用Internet或无线互联网,用户信息,证券信息,交易数据等是由多台不一样服务器来负担,同时在其上要运行多个服务,所以应该采取集中管理方法对网络证券交易进行管理,这么能减轻管理员劳动强度,提升工作效率。安全风险及威胁:前面我们分析了网上证券交易需要安全保护业务,也分析了有哪些是涉密信息。经过这些分析我们能够很轻易得出网络证券交易安全风险及威胁来自以下多个方面:用户信息会受到黑客窃取、破坏和病毒破坏交易数据会受到黑客窃取、破坏和病毒破坏系统信息会受到黑客窃取、破坏和病毒破坏服务正常运行会受到黑客攻击、破坏和病毒破坏系统安全目标:经过以上分析,网络证券交易系统安全目标是:要保护
13、用户信息和数据、系统资源和信息不被非法窃取和破坏,保护各项网络服务能正常运转,免受入侵和攻击。3 网络证券安全需求分析前面分析了网络证券业务是需要安全保障。因为证券业本身特殊性,对安全性也有不一样于其它行业要求。网络证券业务中对安全要求为安全性、高效性、可靠性、可伸缩性、易于使用性和安全服务体制。3.1 安全性证券网上交易往往包含巨额资金,一旦受外部攻击造成系统中止,或网络犯罪使信息泄露,将会造成重大损失。证券网上交易安全性关键有以下多个方面:网络环境、操作系统和数据安全性证券交易经过网络来实现,假如这个网络环境直接暴露于Internet上,那么将是可怕,所以我们需要用防火墙来隔离Intern
14、et和网络证券交易系统。因为防火墙能够阻挡黑客攻击行为和异常网络事件,这么能够保护我们网络交易环境、网络中计算机操作系统和数据。防火墙是网络安全第一道屏障,单有防火墙是不能进行全方面保护,我们还需要入侵监测系统(IDS)来对黑客攻击进行报警和自动防范,并使用防病毒模块来确保我们操作系统和存放数据免遭病毒侵害。系统数据和用户数据有可能遭到破坏,那么需要应急恢复系统ERS来帮助处理这些问题。用户标识和判别,抗抵赖程度用户在网上进行证券交易前,必需要用到自己身份信息,而这些信息必需加以保护,以预防被不法之徒窃取或利用给用户造成无须要损失。为此,在登录步骤就要开始实施防护。为达成保护目标,使用CA技术
15、,利用数字证书来确保双方是能够相互信任。并需要使用加密方法来保护用户标识。密码支持安全程度和可信信道安全性整个信息传输过程使用SSL进行加密传输,传输信息和存放信息加密后,就把计算机数据变成一堆无规律、杂乱无章字符。攻击者即使得到经过加密信息即密文、也无法识别原文,预防信息被窃取。交易服务防攻击能力保护证券交易各项网上服务正常运行,能过滤关键攻击和异常网络事件,使用防火墙来完成要求;保护用户数据和交易信息不被非法窃取、破坏,拥有入侵检测系统(IDS)进行预警和自动防护,防治病毒破坏,在紧急情况下能取得最快服务响应3.2 高效性 证券网上交易集中在多个特定时段,对系统反应速度有相当高要求。要求安
16、全系统含有优异数据吞吐能力,在确保安全同时,效率损失要减到最小。需要达成这个要求,就需要防火墙和IDS系统尽可能小对网络吞吐量产生影响。而我们向用户提供防火墙产品和IDS产品在安装到系统中去后能够完美满足用户要求,这关键来自产品优异性能和针对行业专门设计,具体性能请参看产品介绍和性能参数。3.3 可靠性在服务致胜今天,服务中止就意味着风险。在Internet上,早已不再沿用传统上朝九晚五商业时间。365247不间断运行对系统可靠性提出了挑战。可靠性关键表现在:安全功效和机制可靠程度在网络环境下,安全功效和机制本身就会成为黑客入侵和破坏目标,所以安全可靠性成为网络安全不可缺乏一环。只有在确保了安
17、全功效和机制本身安全下,才能愈加好保护网络安全性。对于防火墙来讲,使用双机热备方法是现在最可靠,最实用提升可靠性手段。数据存放可靠程度,数据备份和恢复除了安全功效和机制可靠性外,数据存放可靠性也是不可忽略关键步骤。这就必需使用备份和恢复系统,来确保数据损坏后能立即恢复。3.4 可伸缩性证券网络会伴随证券业务发展而快速壮大。一个优异安全处理方案必需从开始就考虑到这种需求。系统需要基于高可伸缩便于扩充集群构架。以跟上券商发展脚步,预防出现大量设备淘汰造成资源浪费。3.5 易用性不易使用安全系统是不安全。充斥着英文术语管理界面会大大增加系统管理人员工作量,也轻易造成不应有漏洞出现或安全策略僵化。易用
18、性关键包含:要界面清楚易懂方便集中管理安全性实时监控。3.6 完善服务体制券商不是专业安全企业。不可能随时全方面跟踪安全动态。安全是动态过程,今天安全系统明天就可能不安全,这就要求提供安全方案企业有优异服务体制进行跟踪服务。再严密系统也可能出现漏洞,当紧急事件发生时,能不能在最短时间内取得紧急响应服务常常决定了损失大小,而且这种时候,需要是极其专业服务,没有强大开发实力企业是无法满足这种需求,而在中国没有开发部门国外著名企业则往往鞭长莫及。4 安全系统结构为了满足上述需求,从安全方面就需以下模块:防火墙、入侵检测、防病毒、CA和加密。在系统设计一级,就要考虑到各模块位置。同时,整个系统需要根据
19、业务步骤来进行设计。4.1 多级用户身份验证登录保护:网上证券用户和服务器之间需要建立一个信任关系。必需要预防入侵者经过种种手段进行冒充和欺骗。为此,在登录步骤就要开始实施防护。首先使用CA技术,利用数字证书来确保双方是能够相互信任。其次,在登录时进行用户名、密码验证。整个登录过程使用SSL加密传输,预防登录信息被窃取。密码保护:对于前面提到用户信息、交易数据、管理信息等涉密信息,提供全程密码保护。在系统访问层,经过授权和认证机制,确保涉密信息只提供给有访问权限人员。访问密码和交易密码分开,加强高敏感涉密信息安全等级。4.2 密钥密码体系在网上证券应用中,使用基于公开密钥密码体系(PKI)加密
20、安全体系。其目标是确保以下四点:可信任服务器可信任用户可信任传输不容抵赖审计使用密钥密码关键目标是预防信息非授权泄露。加密用于传输信息和存放信息,把计算机数据变成一堆无规律、杂乱无章字符。攻击者即使得到经过加密信息即密文、也无法识别原文。所以,加密能够有效地对抗截收、非法访问数据库窃取信息等威胁。为确保安全,组合应用对称密码算法和非对称密码算法,对称密码算法用于信息加密、非对称密码算法用于密钥分发、数字署名、完整性及身份判别等。假如一个加密系统加密密钥和解密密钥相同,或即使不相同,不过由其中任意一个能够很轻易地推导出另一个,所采取就是对称密码算法。假如一个加密系统加密密钥和解密密钥不相同、而且
21、由加密密钥推导出解密密钥(或由解密密钥推导出加密密钥)是计算上不可行、所采取就是非对称密码算法。信息加密传输实际过程包含四步:第一步,信息发送方产生一个对称密钥,并将此密钥用信息接收方公钥加密后,经过网络传送给接收方。第二步,信息发送方用对称密钥将需要传输文件加密后,经过网络传送给接收方。第三步,接收方用自己私钥将收到经过加密对称密钥进行解密,得到发送方对称密钥。第四步,接收方用得到对称密钥将接收到经过加密信息进行解密,从而得到信息原文。4.3 结构框架说明系统结构框架以下:用户使用PC或手机接入互联网,在穿过防火墙以后,连接上券商Internet Server。在用户端和Internet S
22、erver端,均使用CA证书,以确保用户和服务器可相互信任。传输过程中,对涉密信息均使用SSL加密。在服务器和Internet之间,使用防火墙隔离,使用IDS系统进行预警。同时IDS和防火墙联动,在遭PC手机Interner防火墙/IDS券商Internet Server防火墙券商Intranet Server日志数据库控制中心券商柜台交易系统IDS模块防病毒模块SSL加密传输CACA遇高风险性攻击时,实施自动阻断。依据国家要求,券商Internet Server和Intranet Server再利用一道防火墙物理隔离。在Intranet内部,使用IDS对系统内异常事件进行监控。为了保护数据完
23、整性和安全性,在整个系统中,还要布署完整防病毒体系。在控制中心。能够对整个安全系统进行实时监控和集中管理。对全部安全事件,保留具体日志统计,以备定时安全审计使用。最终,券商Intranet Server接入券商柜台交易系统,最终实现网上证券交易。整个安全系统结构能够总结为:多层隔离、实时监控、立体防护、集中管理。5 安全系统实施经过上面对需求分析,我们提出了处理需求所要使用到安全模块,关键由防火墙来对网络上入侵、攻击和异常行为进行阻挡。使用方正数码FireBridge防火墙作为系统安全第一道屏障,FireBridge防火墙优异性能及双机热备方法能够满足网络安全性及可靠性要求。对于IDS使用IS
24、S企业产品,这么不仅能够检测来自外部威胁,还能够检测来自系统内部侵害。防病毒模块使用业内著名冠群金辰企业KILL产品保障系统免受病毒侵扰。还有CA系统确保用户身份判定。具体实施以下图所表示:说明:图所表示安全系统实施关键在两个部分,网上证券交易平台和证券企业总部。在网上证券交易平台中,Router和第一层Switch或Hub相连接,Switch或Hub和两台FireBridge防火墙相连接,然后两台FireBridge防火墙再和第二层Switch或Hub相连接。这么就组成了一个防火墙双机热备方法,确保了网络安全性,同时提供了安全机制可靠性。第二层Switch或Hub和交易服务器、WEB服务器、
25、Router连接,并在服务器上安装IDS、防病毒模块、CA模块,这么在网上证券交易平台上实现了整体多层次安全防护方法。在证券企业总部里,在Router后安装一道FireBridge防火墙,其后部是证券企业总部证券交易网络,在这个网络里需要安装一台控制主机,经过它对网上证券交易平台里服务器、防火墙进行集中管理,同时对系统及其安全性、可靠性进行集中管理。除了上面所说两个部分外,我们需要在用户端,安装CA用户模块,认证步骤见下图:根据上面方法来实施网络证券安全处理方案,就能够完整实现立体安全防护体系,从多层次、多角度来保护用户和券商交易安全。我们方案里使用产品将在下面有深入介绍。5.1.1 关键应用
26、服务安全风险应用服务系统中各个叶节点有多种应用服务,这些应用服务提供给证券各级营业点或合作商业银行使用。不能预防未经验证操作人员利用应用系统脆弱性来攻击应用系统,使得系统数据丢失、数据更改、取得非法数据等。而证券机房这些应用系统是证券内联网中最关键组成部分。DNS服务DNS是网络正常运作基础元素,它们是由运行专门或操作系统提供服务Unix或NT主机组成。这些系统很轻易成为外部网络攻击目标或跳板。对DNS攻击通常是对其它远程主机进行攻击做准备,如篡改域名解析统计以欺骗被攻击系统,或经过获取DNS区域文件而得到深入入侵关键信息。著名域名服务系统BIND就存在众多能够被入侵者利用漏洞。证券商对外多种
27、应用,尤其是基于URL应用依靠于DNS系统,DNS安全性也是网络安全关注焦点。E-Mail因为邮件服务器软件众多广为人知安全漏洞,邮件服务器成为进行远程攻击首选目标之一。如利用公共邮件服务器进行邮件欺骗或邮件炸弹中转站或引擎;利用sendmail漏洞直接入侵到邮件服务器主机等。而证券营业内部E-mail系统覆盖面广,所以迫切需要使用防火墙来保护证券业内部E-mail系统。WWW利用HTTP服务器部分漏洞,尤其是在大量使用服务器脚本系统上,利用这些可实施脚本程序,未经授权操作者能够很轻易地取得系统控制权。在证券存在多种WWW服务,这些服务协议或多或少存在安全隐患。FTP部分FTP服务器缺点会使服
28、务器很轻易被错误配置,从而造成安全问题,如被匿名用户上载木马程序,下载系统中关键信息(如口令文件)并造成最终入侵。有些服务器版本带有严重错误,比如能够使任何人取得对包含root在内任何帐号访问。5.1.2 网络中关键系统安全风险整个系统中网络设备关键采取路由器设备,有必需分析这些设备风险。路由器是证券内联网关键部件,路由器安全将直接影响整个网络安全。下面列举了部分路由器所存在关键安全风险:路由器缺省情况下只使用简单口令验证用户身份,而且远程TELNET登录时以明文传输口令。一旦口令泄密路由器将失去全部保护能力。 路由器口令弱点是没有计数器功效,所以每个人全部能够不限次数尝试登录口令,在口令字典
29、等工具帮助下很轻易破解登录口令。 每个管理员全部可能使用相同口令,所以,路由器对于谁曾经作过什么修改,系统没有跟踪审计能力。 路由器实现一些动态路由协议存在一定安全漏洞,有可能被恶意攻击者利用来破坏网络路由设置,达成破坏网络或为攻击做准备目标。针对这种情况,必需采取方法,有效预防非法对网络设备访问。 TCP/IP风险:系统采取TCP/IP协议进行通信,而因为TCP/IP协议中存在固有漏洞,比如:针对TCP序号攻击,TCP会话劫持,TCP SYN攻击等。同时系统DNS采取UDP协议,因为UDP协议是非面向连接协议,对系统中DNS等相关应用带来安全风险。5.1.3 数据库系统安全分析数据库系统是存
30、放关键信息场所并担负着管理这些数据信息任务。数据库安全问题,在数据库技术诞生以后就一直存在,并伴随数据库技术发展而不停深化。不法份子利用已经有或愈加优异技术手段通常对数据库进行伪造数据库中数据、损坏数据库、窃取数据库中数据。怎样确保和加强数据库系统安全性和保密性对于网络正常、安全运行至关关键。5.1.4 管理系统安全风险 管理系统安全风险除了上面提到系统风险之外,系统之间,尤其是其它商业银行和证券之间存在很大安全隐患。系统结构复杂、管理难度大,存在多种服务,哪些服务对哪些人是开放、哪些是拒绝全部没有一定安全划分。必需预防内部不相关人员非法访问安全程度要求高数据,而且整个系统正常运行也是确保证券
31、系统日常工作正常进行一个十分关键方面。必需限制管理系统内各个部门之间访问权限,维护各个系统安全访问。而因为整个系统是一个体系,任何一个点出现安全问题,全部可能给相关人员带来损失。6 方正数码防火墙处理方案6.1 本方案设计标准和目标l 标准:从网络安全整个体系考虑,此次防火墙选择标准是:n 安全性:防火墙提供一整套访问控制/防护安全策略,确保系统安全性;n 开放性:防火墙采取国家防火墙相关标准和网络安全领域相关技术标准;n 高可靠性:防火墙采取软件、硬件结合形式,确保系统长久稳定、安全运行;n 可扩充性:防火墙采取模块化设计方法,方便产品升级、功效增强、调整系统结构;n 可管理性:防火墙采取基
32、于windows平台GUI模式进行管理,方便多种安全策略设置;n 可维护性:防火墙软件维护方便,便于操作管理;l 目标:网络安全包含很多方面,如:访问控制、身份认证、数据加密、入侵检测、预防病毒、数据备份等。此次证券内联网防火墙系统建设目标是经过在证券同外部远程交易和其它商业银行、金融机构连接处采取防火墙技术,预防外部网络和用户对证券内联网数据非法使用和访问,监控整个网络数据过程。有效预防来自外部攻击行为。限制对内部资源和系统访问范围。经过在证券内联网系统中设置防火墙安全方法将达成以下目标:n 保护基于证券内联网业务不间断正常运作。包含组成证券系统网络全部设施、系统、和系统所处理数据(信息)。
33、n 证券关键信息在可控范围内传输,即有效控制信息传输范围,预防关键信息泄露给证券外部组织或人员。n 处理网络边界安全问题n 确保网络内部安全n 实现系统安全及数据安全n 在用户和资源之间进行严格访问控制(经过身份认证,访问控制)n 建立一套数据审计、统计安全管理机制(网络数据采集,审计)n 融合技术手段和行政手段,形成全局安全管理。为了处理证券内联网面临安全问题,有必需建立一整套安全机制,包含:访问控制、入侵检测等多个方面。信息系统安全是一个复杂系统工程,包含到技术和管理等多个层面。为达成以上目标,方正数码在充足调研和分析比较基础上采取合理技术手段和产品以构建一个完整安全技术体系,同时经过和证
34、券共同工作,帮助证券建立完善安全管理体系。6.2 防火墙选型防火墙是网络安全领域首要、基础设施,它对维护内部网络安全起着关键作用。利用防火墙能够有效地划分网络不一样安全等级区域间边界,并在边界上对不一样区域间访问实施访问控制、身份判别、和安全审计等功效。防火墙按实现方法不一样,其基础类型有:包过滤型、代理(应用网关)型和复合型。复合型防火墙是在综合动态包过滤技术和代理技术优点情况下采取一个愈加完善和安全防火墙技术。其功效强大,是未来防火墙技术发展一个关键趋势。综合考虑证券网络安全实际情况,在本方案中采取方正数码方正方御(FG-P)复合型防火墙,放置在证券和远程交易和各个商业银行和其它金融机构连
35、接各个叶节点。6.3 防火墙设置及工作模式防火墙提供三个接口:内网、外网、DMZ;防火墙工作在路由模式,对外采取NAT技术,隐藏内部真实地址;将对外服务多种服务设备放置在DMZ区域,和内部网络严格区分开,确保内部系统安全。考虑到安全问题,系统中结构需要调整,将原来各商业银行对证券内部网络访问调整到对DMZ访问。不轻易许可各商业银行对证券内部网络进行访问。6.4 防火墙功效设置及安全策略6.4.1 完善访问控制规则控制:经过方正方御防火墙提供基于TCP/IP协议中各个步骤进行安全控制,生成完整安全访问控制表,这个表包含: 外网(商业银行和其它金融机构)对DMZ内服务访问控制。将外部对内部、DMZ
36、内服务访问明确限制,预防非法对内部关键系统,尤其是业务系统访问。利用DMZ隔离效果,尽可能将对外服务部分服务器放置在DMZ区域,经过NAT方法,保护内部网络免受攻击。关闭操作系统提供除需要以外全部服务和应用,预防因为这些服务和应用本身漏洞给系统带来风险。对内部E-mail、 FTP、 WWW、数据库访问做严格计划和限制,预防恶意攻击行为发生。 内部网络:内部网络对外部网络(商业银行和其它金融机构)访问也要进行严格限制。预防内部职员对外网资源非法访问。对内部职员对外访问采取NAT方法访问。同时内部职员对DMZ区域服务器访问也必需做限制。内部职员对外网WWW访问采取代理方法。 DMZ访问:通常情况
37、下DMZ对外部和内部全部不能主动进行访问,除非特殊应用需要到内部网络采集数据,能够有限地开放部分服务。借助方正方御防火墙提供基于状态包过滤技术对数据各个方向采取全方面安全技术策略,制订严格完善访问控制策略确保从IP到传输层数据安全。针对证券系统中网络风险能够经过严格访问控制表来进行限制。6.4.2 内置入侵检测(IDS)l 方正数码企业和国际网络安全组织合作,能够实时取得最新系统入侵库代码,动态地将这些攻击技术处理方案加入到方正方御防火墙中,同时在方正方御防火墙内部采取3I技术,加速应用层安全防护查询过程。方正方御防火墙现在能够支持1500种以上入侵检测并能够成功阻断这么攻击行为,比如最近红色
38、代码。针对多种攻击行为,比如TCP序列号攻击、劫持、碎片攻击、端口扫描能够识别阻断。而这个数据库能够实时更新、升级。升级在方正方御防火墙界面即可完成。IDS和访问策略形成互动。经过防火墙嵌入IDS功效能够有效防范对内部Windows/NT,Unix、Novell系统攻击行为。l 电子欺骗:防火墙能够自动识别多种电子欺骗行为并进行阻断。同时防火墙能够对伪装IP地址进行识别。6.4.3 代理服务方正方御防火墙对外提供代理服务功效,证券内部网络对外访问能够经过防火墙提供代理服务功效,同时代理服务能够针对URL,SSL,FTP进行应用拦截,预防内部人员对外网非法访问。6.4.4 NAT地址转换将证券内
39、部网络和DMZ区域网络地址经过NAT方法转换,隐藏真实IP地址,预防内部网络受到攻击。具体转换方法就是将内部网络和DMZ区域机器地址全部转换成防火墙外网卡地址,对外证券只有一个地址。而借助防火墙多映射功效,能够将对外同一地址映射为内部网络和DMZ区域不一样服务不一样端口。6.4.5 日志系统及系统报警方正方御防火墙提供强大日志系统,将经过防火墙数据、防火墙管理数据、流量、多种攻击行为统计集成到一起。同时系统提供针对多种统计结果根据用户要求进行报表打印。l 针对经过防火墙数据,能够根据数据类型、地址进行统计分析。l 针对多种管理数据,防火墙进行具体统计,网管人员能够方便查看对防火墙管理情况。假如
40、有内部人员对防火墙访问,能够经过管理数据进行查询。l 流量统计:防火墙提供流量统计功效,能够根据用户名称、地址等多个方法进行统计。l 系统报警:当有些人非法对内部网络或外部网络进行访问时候,系统实时报警会经过E-mail和声音进行报警。同时对多种非法访问和攻击行为进行统计。经过强大日志系统和实时报警、日志报警等多个方法确保证券内部网络出现安全问题时能够有资料分析;同时也能够经过对日志系统分析完善系统安全策略。6.4.6 带宽分配,流量管理在证券内联网上运行着部分关键业务数据,这些业务数据实时性要求高,必需确保这么数据含有优先权限,预防因为带宽问题影响证券应用。方正方御防火墙能够针对证券实际情况
41、,对部分特殊应用提供带宽管理。给特殊应用分配相对高带宽。同时方正方御防火墙提供流量管理功效,对内部网络用户对外网访问能够提供流量限制。6.4.7 集中管理针对证券网络覆盖面广、区域跨度大特点,防火墙需要集中管理和控制。方正方御防火墙提供集中管理机制,支持远程管理。利用NT域概念和技术,方正方御防火墙能够对同一个域内不一样防火墙进行同时管理。我们考虑在证券总行和各个大区行采取集中管理机制。根据防火墙分权标准,将策略管理放置在各个防火墙节点。策略整体由证券总行策划,各个节点自己进行策略管理。而系统管理和日志查询放置在各个大区行,统一管理、分析。防火墙提供管理接口,同时支持远程管理,管理数据采取RC
42、4/MD5方法加密,能够有效确保管理安全性,同时管理数据只在证券内联网流动。而防火墙本身能够对管理员地址进行严格限制。6.4.8 预制模板证券网络复杂,不过结构清楚,为了愈加好维护整个系统安全和适应证券统一管理、安全强度一致标准,方正方御防火墙提供预制模板功效。能够经过证券统一制订一个策略模板,各个节点网络在这个模板基础上进行计划,简化管理过程,使得系统管理难度降低。6.4.9 系统升级网络安全技术伴随网络技术发展不停改变,而网络安全策略和软件也不能一成不变,需要不停升级。方正方御防火墙管理界面提供方便系统升级和IDS升级功效。确保证券防火墙产品实时和网络安全领域技术同时,预防因为新安全问题给
43、系统带来安全风险。其中,尤其是IDS功效,几乎天天全部有新安全风险和攻击软件出现。方正防火墙内嵌IDS功效模块能够动态升级,保障IDS数据库和最新动态同时。6.4.10 双机备份网络安全、稳定长久运行是证券最终目标,而网络硬件可能因为部分特殊原因发生故障。方正方御防火墙提供双机备份功效,采取两种方法进行备份检测,软件方法借用HSRP技术动态跟踪各个区域运行状态,发觉任何一个区域出现问题立即进行切换。硬件方法采取心跳线方法,当系统检测到故障,也将进行切换。而系统切换不影响证券业务。两台防火墙工作在互备模式中。6.4.11 防火墙方案特点此次证券内联网防火墙关键设置在内网和外网和其它商业银行连接节
44、点上。本方案中,我们关键依据证券网络实际情况,针对防火墙特殊性,从以下多个方面考虑1、 保障系统安全性防火墙放置在内外网之间用来隔离内部网络和外部网络,对内外网络通信进行严格管理和监控,防火墙必需提供全方面安全策略确保内部系统安全。所以方正方御防火墙提供全方面访问控制策略、IPMAC地址捆绑、IDS入侵检测、反电子欺骗等手段。这些功效能够有效保障内部网络安全。同时方正方御防火墙也提供带宽管理、分配,系统报警等方法从侧面帮助。2、 本身安全性防火墙作为网络系统中一个部件,其本身安全性也是十分关键,考虑到实际情况,方正方御防火墙提供单独管理接口,管理接口服务全部关闭,同时管理接口特殊管理数据采取标
45、准加密算法和方法。证券远程管理过程中数据经过证券内联网进行管理能够有效确保管理安全性。同时,利用Windows NT中域技术,对防火墙管理时必需登录到对应域才能对域内用户进行管理,保障管理域安全性。而防火墙操作系统采取经过严格测试专有操作系统。3、 维护方便性管理方便性直接关系到系统能否起到安全保护作用,方正方御防火墙提供专有GUI平台,方便制订多种安全策略。4、 系统事件管理系统事件和日志统计直接关系到整个安全平台完善和后续责任追查等多个方面,方正方御防火墙为用户提供完整、正确数据统计结果,供查询、打印等。7 证券内联网防火墙安全需求及方案对照说明7.1 内联网防火墙基础要求内联网设置防火墙
46、目标是隔离内部网、外部网和DMZ区(非军事区),抵御多个模式网络攻击,保护内部网络不受攻击。l 方正方御防火墙是基于状态检测技术包过滤防火墙,拥有完整客体访问控制能力。能够对控制范围内任何主体和客体实施端到端策略。经过对主、客体规则策略配置能够控制主、客体访问。l 方正方御防火墙经过设置许可、严禁和对已建、新建、相关、非法四种状态检测访问,拥有授权和拒绝能力。为主体和客体安全属性提供明确访问保障和拒绝。l 方正方御防火墙拥有多个安全属性访问控制。防火墙策略控制范围包含:源地址、目标地址、源端口号、目标端口号、传输协议,连接状态,和碎片检测等全部要素。l 方正方御防火墙含有安全审计功效模块。能够对入侵检测、流量控制、防火墙本身操作、代理服务器等进行安全审计,而且将其审计结果具体统计在日志中,经过自带统计模块,管理人员能够自动或手动地将其统计成为报表。l 方正方御防火墙安全策略采取了非旁路性设计,即全部流过防火墙信息包全部要经过防火墙配置规则检测,不会出现信息包绕过防火墙配置策略进入受保护网络情况。防火墙能够充足确保任何和安全相关操作被实施前,均经过安全策略检验。l 方正方御防火墙本身