没有合适的资源?快使用搜索试试~ 我知道了~
服务器存储网络安全设备项目实施计划方案.docx
1.该资源内容由用户上传,如若侵权请联系客服进行举报
2.虚拟产品一经售出概不退款(资源遇到问题,请及时私信上传者)
2.虚拟产品一经售出概不退款(资源遇到问题,请及时私信上传者)
版权申诉
0 下载量 22 浏览量
2022-07-13
09:26:43
上传
评论
收藏 417KB DOCX 举报
温馨提示
试读
28页
服务器存储网络安全设备项目实施计划方案.docx
资源推荐
资源详情
资源评论
1 / 28
1 项目实施方案
1.1 项目实施计划
考虑到##x 与数据库建设项目的工程量、质量与涉与面等因素,在此工程实施前必需
有严密的进度控制和精心的组织安排。我们根据本方案确定的项目目标以与具体建设要求,
对建设任务以与工程进度进行综合安排计划,具体各个部分的实施可以视工程情况相互协
调、齐头并进。
1.2 项目任务分解
序号
任务
容描述
1
方案调整与合同签订
完成投标文件修改,确定本项目订购的硬件设备和软件。
2
项目组成立
正式合同签订后,将成立工程项目组,任命项目经理,确定最
终的项目组成员,并以书面形式正式通知用户。
3
设备采购
按照项目建设合同中关于设备购货有关条款和议定的日期,组
织设备软、硬件的购置工作。
4
前期调研
对用户安装现场的电源、地线、空间、照明等工程实施时必需
的安装环境进行调查确认,并做好系统安装准备。
5
详细方案设计
对项目建设最终确定的总体方案作实施等方案设计。
6
施工准备
项目建设工程施工前,我公司项目组将进行一些必要的准备工
作。
7
设备交货
设备到货并发送到用户指定地点并进行设备验收,按照合同的
软、硬件清单签收到货的设备。
8
设备安装与节点调试
按照合同要求、技术方案和工程安装实施计划,完成项目建设
合同各系统的安装调试工作,包括全面实施准备、项目全面实
施等容。
9
系统联合调试
项目建设系统安装完成后,对整个设备与系统在实际环境中进
行整体调试。
10
系统试运行
项目建设系统在初步验收后投入试运行。
11
系统终验
系统投入正常工作。
2 / 28
1.3 安装调试、系统集成
1.3.1 准备工作
➢ 查看软件版本
1) 通过 IE 浏览器登陆到安全设备,查看当前安全设备的软件版本。
2) 通过串口登陆到安全设备后台,查看软件版本。
➢ 产品信息记录
记录下用户安全设备编号,作好记录工作
1.3.2 实施前须知
➢ 查看安全设备重启后能否正常启动
➢ 查看安全设备的 console 口是否可用
1.3.3 配置网络安全设备
1.3.3.1 边界防护系统配置
1. 要求管理员分级,包括超级管理员、安全管理员、日志管理员等,并定义相应
的职责,维护相应的文档和记录。
2. 防火墙管理人员应定期承受培训。
3. 对防火墙管理的限制,包括,关闭 telnet、 、ping、snmp 等,以与使用 SSH
而不是 telnet 远程管理防火墙。
4. 账号管理是否安全,设置了哪些口令和策略,员工辞职,如何进行口令变更?
5. 防火墙配置文件是否备份?如何进行配置同步?
6. 改变防火墙缺省配置。
7. 是否有适当的防火墙维护控制程序?
8. 加固防火墙操作系统,并使用防火墙软件的最新稳定版本或补丁,确保补丁的
来源可靠。
3 / 28
9. 是否对防火墙进行脆弱性评估/测试?(随机和定期测试)
10. 防火墙访问控制规则集是否和防火墙策略一致?应该确保访问控制规则集
依从防火墙策略,如严格禁止某些服务、严格开放某些服务、缺省时禁止所有服务等,
以满足用户安全需求,实现安全目标。
11. 防火墙访问控制规则是否有次序性?是否将常用的访问控制规则放在前面
以增加防火墙的性能?评估防火墙规则次序的有效性。
12. 防火墙访问控制规则集的一般次序为:
反电子欺骗的过滤(如,阻断私有地址、从外口出现的部地址)
用户允许规则(如,允许 到公网 Web 服务器)
管理允许规则
拒绝并报警(如,向管理员报警可疑通信)
拒绝并记录(如,记录用于分析的其它通信)
防火墙是在第一次匹配的基础上运行,因此,按照上述的次序配置防火墙,对于
确保排除可疑通信是很重要的。
13. 防火墙访问控制规则中是否有保护防火墙自身安全的规则
14. 防火墙是否配置成能抵抗 DoS/DDoS 攻击?
15. 防火墙是否阻断下述欺骗、私有(RFC1918)和非法的地址
标准的不可路由地址(255.255.255.255、127.0.0.0)
私有(RFC1918)地址(10.0.0.0 – 10.255.255.255、172.16.0.0 –
172.31..255.255、192.168.0.0 – 192.168.255.255)
保留地址(224.0.0.0)
非法地址(0.0.0.0)
16. 是否确保外出的过滤?
17. 确保有仅允许源 IP 是部网的通信通过而源 IP 不是部网的通信被丢弃的规
则,并确保任何源 IP 不是部网的通信被记录。
18. 是否执行 NAT,配置是否适当?
19. 任何和外网有信息交流的机器都必须经过地址转换(NAT)才允许访问外网,
同样外网的机器要访问部机器,也只能是其经过 NAT 后的 IP,以保证系统的部地址、
配置和有关的设计信息如拓扑结构等不能泄露到不可信的外网中去。
20. 在适当的地方,防火墙是否有下面的控制?
4 / 28
21. 如,URL 过滤、端口阻断、防 IP 欺骗、过滤进入的 Java 或 ActiveX、防病
毒等。
22. 防火墙是否支持“拒绝所有服务,除非明确允许”的策略?
23. 根据##x 的需求,配置系统所需对外开放的端口映射。
1.3.3.2 审计监控
1. 具有特权访问防火墙的人员的活动是否鉴别、监控和检查?
对防火墙的管理人员的活动,防火墙应该有记录,并要求记录不能修改,以明确
责任,同时能检查对防火墙的变化。
2. 通过防火墙的通信活动是否日志?在适当的地方,是否有监控和响应任何不适
当的活动的程序?
确保防火墙能够日志,并标识、配置日志主机,确保日志安全传输。管理员通过
检查日志来识别可能显示攻击的任何潜在模式,使用审计日志可以监控破坏安全策略
的进入服务、外出服务和尝试访问。
3. 是否精确设置并维护防火墙时间?
配置防火墙使得在日志记录中包括时间信息。精确设置防火墙的时间,使得管理
员追踪网络攻击更准确。
4. 是否按照策略检查、回顾与定期存档日志,并存储在安全介质上?
确保对防火墙日志进行定期存储并检查,产生防火墙报告,为管理人员提供必需
的信息以帮助分析防火墙的活动,并为管理部门提供防火墙效率情况。
5. 重大事件或活动是否设置报警?是否有对可以攻击的响应程序?
6. 如适当设置入侵检测功能,或者配合使用 IDS(入侵检测系统),以防止某些类
型的攻击或预防未知的攻击。
7. 是否有灾难恢复计划?恢复是否测试过?
8. 评估备份和恢复程序(包括持续性)的适当性,考虑:对重要防火墙的热备份、
备份多长时间做一次、执行备份是否加密、最近成功备份测试的结果等。
1.3.3.3 交换机
1. 交换机配置文件是否离线保存、注释、、有限访问,并保持与运行配置同步
5 / 28
2. 是否在交换机上运行最新的稳定的 IOS 版本
3. 是否定期检查交换机的安全性?特别在改变重要配置之后。
4. 是否限制交换机的物理访问?仅允许授权人员才可以访问交换机。
5. VLAN 1 中不允许引入用户数据,只能用于交换机部通讯。
6. 考虑使用 PVLANs,隔离一个 VLAN 中的主机。
7. 考虑设置交换机的 Security Banner,述“未授权的访问是被禁止的”。
8. 是否关闭交换机上不必要的服务?包括:TCP 和 UDP 小服务、CDP、finger 等。
9. 必需的服务打开,是否安全地配置这些服务?。
10. 保护管理接口的安全
11. shutdown 所有不用的端口。并将所有未用端口设置为第 3 层连接的 vlan。
12. 加强 con、aux、vty 等端口的安全。
13. 将密码加密,并使用用户的方式登陆。
14. 使用 SSH 代替 Telnet,并设置强壮口令。无法避免 Telnet 时,是否为 Telnet 的
使用设置了一些限制?
15. 采用带外方式管理交换机。如果带外管理不可行,那么应该为带管理指定一个独立
的 VLAN 号。
16. 设置会话超时,并配置特权等级。
17. 使 server 失效,即,不使用 Web 浏览器配置和管理交换机。
18. 如果使用 SNMP,建议使用 SNMPv2,并使用强壮的 SNMP community strings。或者
不使用时,使 SNMP 失效。
19. 实现端口安全以限定基于 MAC 地址的访问。使端口的 auto-trunking 失效。
20. 使用交换机的端口映像功能用于 IDS 的接入。
21. 使不用的交换机端口失效,并在不使用时为它们分配一个 VLAN 号。
22. 为 TRUNK 端口分配一个没有被任何其他端口使用的 native VLAN 号。
23. 限制 VLAN 能够通过 TRUNK 传输,除了那些确实是必需的。
24. 使用静态 VLAN 配置。
25. 如果可能,使 VTP 失效。否则,为 VTP 设置:管理域、口令和 pruning。然后设置
VTP 为透明模式。
26. 在适当的地方使用访问控制列表。
27. 打开 logging 功能,并发送日志到专用的安全的日志主机。
剩余27页未读,继续阅读
资源评论
智慧安全方案
- 粉丝: 3659
- 资源: 59万+
下载权益
C知道特权
VIP文章
课程特权
开通VIP
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功