企業(yè)網(wǎng)絡信息安全問題日益突出,為了加強企業(yè)內(nèi)部的網(wǎng)絡安全建設,網(wǎng)絡管理技術人員應當從如下幾個方面來設計網(wǎng)絡安全解決方案:
1. 合理的制度和管理
首先需要有完善的網(wǎng)絡安全管理制度,根據(jù)企業(yè)的實際工作需要制定符合公司實際情況的管理制度和措施來保證網(wǎng)絡的正常運行和網(wǎng)絡的安全運行,并且配備專業(yè)的技術人員負責管理維護內(nèi)網(wǎng)的計算機和網(wǎng)絡設備。
2. 合理的網(wǎng)絡架構(gòu)
合理的網(wǎng)絡架構(gòu)設計需要可以保障網(wǎng)絡的物理安全、數(shù)據(jù)安全和主機系統(tǒng)安全。網(wǎng)絡架構(gòu)是網(wǎng)絡安全的基礎,一些重要的內(nèi)容應當在物理架構(gòu)上保證安全。比如把有線和無線區(qū)分不同的VLAN,無線不允許訪問內(nèi)網(wǎng)。
數(shù)據(jù)安全問題主要是指對重要數(shù)據(jù)的備份機制。主機系統(tǒng)安全性則需要涵蓋終端操作系統(tǒng)漏洞和防火墻的漏洞等。
3. 部署網(wǎng)絡安全設備
一般通過在出口處部署網(wǎng)絡安全設備的方式來保障局域網(wǎng)網(wǎng)絡安全。如圖:
4. 制定內(nèi)外網(wǎng)的訪問權限
不加管控的外網(wǎng)訪問不但會占用大量的帶寬資源,而且會帶來不必要的安全威脅。如果內(nèi)網(wǎng)的不安全主機訪問了外網(wǎng)的惡意站點,往往感染病毒從而威脅到內(nèi)網(wǎng)。所以應當對內(nèi)網(wǎng)到外網(wǎng)訪問進行有效管控,屏蔽一切不安全的外網(wǎng)訪問行為。如圖:
外網(wǎng)的訪問權限也需要進行控制。很多企業(yè)都會有一些資源通過端口映射發(fā)布到互聯(lián)網(wǎng)上,一旦這些端口存在安全漏洞就會招來攻擊。比如猖獗的勒索軟件病毒,一般就是因為映射了3389(RDP)、136-138(網(wǎng)絡共享)等端口導致的。要管控來自外網(wǎng)的訪問,可以采用以下方式:
不進行端口映射,外網(wǎng)的訪問首先需要撥入虛擬局域網(wǎng)。
用防火墻策略屏蔽來自國外的IP。
啟用入侵防御檢測,一旦檢測到攻擊行為時自動阻止。
如下圖: