当前位置:首页 > 物联网 > 智能应用
[导读]随着互联网技术、计算机技术、通信技术的发展,信息化已经渗透到我们的日常生活,改变了人们的生活方式和工作模式,信息化程度已经成为衡量企业集团发展阶段的重要标志。人们在感受到信息化给日常生活、办公带来巨大

随着互联网技术、计算机技术、通信技术的发展,信息化已经渗透到我们的日常生活,改变了人们的生活方式和工作模式,信息化程度已经成为衡量企业集团发展阶段的重要标志。人们在感受到信息化给日常生活、办公带来巨大变化的同时也应该清醒的认识到,信息系统安全问题已成为影响国家、政治、经济、文化、教育、企事业单位的发展的重要因素。尤其是涉及国防科技工业、军队的涉密企事业单位,信息系统的安全显得尤为重要。在信息系统的日常运行与维护中,外界入侵者利用操作系统或者应用系统的自身缺陷进行攻击,内部人员发泄性的恶意攻击,系统管理人员的误操作等等,这些都可能导致信息系统的数据丢失,情节严重的可能会导致系统瘫痪,进而影响系统的运行。

1、信息系统的安全接入技术

信息系统的安全防护技术主要有VLAN 划分,MAC地址绑定,配置ACL等。其目的是确保接入该系统的终端设备是安全、可信的。在图1 所示的拓扑图中,由内部网络、DMZ 区域、外网区域三部分组成。左边为内部网络,我们也称之为trust区域。即对于管理员来讲是可信区域,内部网络中不同的部门被划分在不同的VLAN 中,VLAN 之间不能相互通信,同一VLAN 成员之间可以相互通信,内部成员可以访问内网邮件系统、OA系统等;将内网与防火墙的内网接口相连形成的区域称之为非军事区,即DMZ 区域。DMZ 区域负责为外网提供WEB 浏览服务;将防火墙的外网口与外部网络相连称之为外部区域,即untrust 区域,对于管理员来讲是非可信区域,即可能存在外部的攻击、入侵等行为的地方。

2、访问控制策略的设置

CISCO 交换机将网络模型分为三层:接入层、分配层、核心层,其中接入层主要负责终端设备的安全接入,确保接入终端的合法、唯一、可靠、安全;分配层负责数据的路由和过滤功能;核心层主要负责数据的高速转发,提高网络的吞吐率。

本论文利用Cisco Packet Tracer 5.3 模拟器对访问接入控制策略进行仿真,如图2 所示。市场部占用192.168.1.0/24,财务部占用192.168.2.0/24,科技部占用192.168.3.0/24,人力占用192.168.4.0/24。为内网提供办公系统服务器IP 地址为192.168.10.1,ERP 系统的IP 地址为192.168.20.2,邮件系统为192.168.30.3,人力系统地址为192.168.40.4。

2.1 VLAN 划分

VLAN 是Virtual Local Area Network 的缩写,在信息系统中,划分VLAN 有许多优点:

1) 隔离网络广播。

2) 简化网络管理。

3) 增强网络安全性。

4) 提高网络管理的灵活性。

VLAN 有静态VLAN 和动态VLAN 之分,静态VLAN 具有安全性高、更容易设置和监控而被管理员经常采用。假设市场部占用VLAN10,财务部占用VLAN20,科技部占用VLAN30,人力占用VLAN40。这便完成了各个部门之间广播域的隔离。

2.2 MAC 地址绑定

为交换机端口制定MAC 绑定策略是保证接入终端唯一性的保证,部分命令如下:

Switch (config-if) # switchport port-security maximum 1

Switch (config-if) # switchport port-security mac-address sticky

Switch (config-if) # switchport port-security violation shutdown

完成上述配置后,用show mac-address 命令查看MAC表,该表中只有VLAN10的两台PC的MAC地址分别接入fa0/1 和fa0/2。通过对端口进行MAC地址绑定,sticky命令即可以将首次接入交换机的终端设备MAC地址记录在MAC 表中。当有其他设备试图接入网络时,该端口会因违反该策略而被关闭。此时需要管理员手动开启该端口,并对违反该策略的终端设备的情况进行备案。当接入一台未绑定策略的计算机试图ping 192.168.1.3 时,返回request timed out,即该设备不能访问该网络。如图4 所示。

2.3 ACL 规则

访问控制列表对网络的运行效率和网络运转方面具有特殊的贡献,网络管理员使用访问控制列表对企业中的传输数据进行过滤。管理员可以收集基本的数据包流量、统计数据和可实施的安全策略,保护敏感的设备远离未授权的访问。

标准访问控制列表是利用源地址对数据包进行过滤,以达到对进出网络数据包控制的目的。要求财务ERP 系统192.168.20.2 只允许财务人员、市场部192.168.1.2 和人力部192.168.4.2 访问,其他人员则禁止访问。则ACL 设置部分代码如下:

同样,人力192.168.4.2、192.168.4.3 主机和192.168.20.2 服务器之间的网络连通可以通过ping命令来测试,其结果如下:

192.168.4.2 能够访问ERP,而192.168.4.3 则不能访问192.168.20.2。其结果如图6所示。这样便达到了控制内网终端设备,提高网络传输效率,节约资源的目的。

3、结语

信息系统安全防护遵循“三分技术,七分管理”的原则,而安全防护策略是三分技术的关键,通过技术手段来加强信息系统的安全防护是确保信息系统安全的重要防线。通过仿真可以看出,设置正确、合理的安全策略能够有效的阻止非法或者非籍终端的接入,可以对终端的访问行为进行限制,这样便大大提了网络可用性和安全性。此外,结合接入层的控制方法和加强制度的管理才能做到保障信息的安全,信息系统的安全防护是一个动态的过程,只有定期的调整策略才能使系统处于最佳的运行状态。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

长沙2025年7月24日 /美通社/ -- 全球领先的综合储能解决方案提供商德赛电池7月23日在长沙举办主动安全电芯•系统量产全球发布会,推出新一代主动安全电芯与系统、UPS 2.0以及数据中心"源-网-荷-储...

关键字: 电池 电芯 数据中心 防护

分析了1 000 MW超超临界直流锅炉汽动引风机在运行过程中转速振荡的原因 ,并从实用角度分析了转速振荡可采取的主要控制策略 。以某电厂机组特殊工况为例 ,介绍了如何采用控制策略解决转速振荡问题。所提控制策略对电厂汽...

关键字: 超超临界 汽动引风机 转速振荡 原因分析 案例分析 控制策略

阐述了催化还原SCR脱硝反应基本原理 ,分析了氨逃逸导致空预器堵灰的原因 。针对SCR系统氨逃逸率高及由此引 发的空预器堵灰的影响因素 , 结合电厂机组实际运行情况 ,提出降低氨逃逸率及防止空预器堵灰的措施 , 可为燃煤...

关键字: SCR脱硝系统 氨逃逸率 空预器 堵塞 控制策略

深圳2025年5月14日 /美通社/ -- 近日,魅族 Note 16 Pro智能手机获得了TÜV南德意志集团(以下简称"TÜV南德&...

关键字: 智能手机 防护 魅族 TE

上海2025年4月10日 /美通社/ -- 4月9日,英科医疗在参展第91届中国国际医疗器械(春季)博览会(CMEF)期间,与京东健康签署战略合作协议,双方将充分发挥产品研发优势与平台优势,通过C2M模式开发高端定制产品...

关键字: 防护 医疗器械 供应链 创始人

测试探头作为连接测试设备与被测对象的关键桥梁,其性能直接影响着测试结果的准确性和可靠性。而在复杂多变的测试环境中,测试探头尖面临着诸多挑战,防护与耐用性设计成为了保障其正常工作的重要因素。

关键字: 测试探头尖 防护 耐用性

BLDC 电机比传统有刷直流电机更小、更轻、更安静,同时提高了消费、工业、汽车和医疗应用的可靠性和能效。它们的无刷结构消除了机械磨损、导电灰尘、可闻噪音和电弧等问题,从而简化了设备设计和维护。

关键字: BLDC 控制策略

深圳2024年12月16日 /美通社/ -- 在现代工业快速发展的进程中,光固化技术正以其独特的优势重塑着众多制造工艺。然而,工业紫外线(UV)的潜在危害也如影随形,如何有效防范成为了行业焦点。Dymax作为光固化领域的...

关键字: 紫外线 防护 紫外光 反射

Amazon Bedrock新增自动化推理检查、多智能体协作和模型蒸馏三项新功能,基于坚实的企业级功能基础构建,助力客户更快地从概念验证过渡到生产级的生成式人工智能 北京2024年12月12日 /美通社/ -- 亚马逊...

关键字: 模型 防护 智能体 CK

此次交易有助于霍尼韦尔进一步精简和优化业务,与自动化、未来航空和能源转型三大趋势同频共振 有利于霍尼韦尔持续推动盈利性增长并生成强劲的现金流,为股东创造显著的长期价值 美国北卡罗来纳州夏洛特2024年11...

关键字: 防护 霍尼韦尔 PI IP
关闭