基于WEB的物流管理信息系统的安全体系设计

来源 :硅谷 | 被引量 : 0次 | 上传用户:guoxxjie
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]随着信息技术、网络技术和电子商务的高速发展,在广泛开放的网络平台上部署全球性的企业应用系统已经得到广泛的应用。J2EE作为中间件技术史上的一块具有决定意义的里程碑,相应地关于J2EE安全的研究也越来越广泛。以某工贸公司物流管理信息系统为背景,对基于J2EE技术的企业应用系统的安全进行了研究。
  [关键词]J2EE技术 物流管理 访问控制
  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0220066-01
  
  一、引言
  
  当前越来越多的企业建立起局域网、城域网和广域网,利用Internet开展电子商务,在这些网络上运行着ERP、MRP、CRM、CAD/CAM、MIS和POS等应用系统,企业的物流、商流及资金流不同程度地在这些网络上流动。因此,保护企业的计算机数据及网络系统的正常运行,才能使企业的正常经营活动得以持续不断地开展。要建立安全的企业网络系统必须包含网络的物理安全、访问控制安全、系统安全、用户安全、信息加密、安全传输和管理安全等。充分利用各种先进的主机安全技术、访问控制技术、密码技术、防火墙技术、安全审计技术、安全管理技术、系统漏洞检测技术和黑客跟踪技术,在攻击者和受保护的资源间建立多道严密的安全防线,最大限度地保护系统安全。
  
  二、物流管理信息系统的安全体系结构
  
  邯钢集团工贸分公司物流管理信息系统是基于J2EE的分布式的大型应用系统。系统地域跨度大,操作人员非常多,管理层次复杂,并且允许远程用户通过Internet访问内网,存在大量的安全威胁。根据本企业的实际情况,遵照网络安全设计管理原则,从经济性、实用性、先进性、管理性等方面综合考虑,设计了本系统的安全体系结构。
  
  三、物流管理信息系统的安全体系设计
  
  (一)网络安全。网络拓扑结构的性能优化是网络安全的重要环节,也是一项基本措施。其指导思想在于:避免造成旁路可通,实施统一的强制安全策略。将非法用户与网络资源相互隔离,把不同需求的用户划分为不同的网段,从而加强对用户非法访问的控制。
  本系统采用了4层体系结构,各层之间分布在网络的不同位置,通过防火墙和入侵检测技术进行了有效的隔离。
  上述拓扑结构使用了两层防火墙,包含有部署着Web服务器的DMZ(demilitarized zone非军事区),展示了在J2EE环境中构建DMZ的方法。就是生成Web服务器和其他internet访问机器的子网,用防火墙保护这个子网。然后在DMZ和数据库与应用服务器所在的内部网之间采用更强大的防火墙。环境的安全性是由合适的DMZ分区、防火墙和在Web服务器及WAS端的安全策略的配置之组合保证的。来自Internet的所有请求都在DMZ中得到处理,但只有被授权的请求可以进入Intranet。利用外层防火墙实现了内外网的隔离和访问控制。同时在WEB服务器和应用服务器之间也加了内层防火墙,防止影响一个网段的问题在整个网络中传播,限制局域网络安全问题对全局网络造成的影响。内层防火墙还起到保护应用服务器和数据库的作用。
  另外,随着攻击者的日趋成熟,攻击工具与手法日趋复杂多样,单纯的防火墙策略已无法满足对安全高度敏感的部门的需要,我们在防火墙的内侧部署了snort入侵检测系统作为防火墙系统的补充,防止经过防火墙系统过滤后的数据包中非法代码对内部网络系统发动攻击,以确保本系统的网络安全。
  (二)企业应用安全。针对邯钢集团工贸分公司物流管理信息系统及以上应具备的特征,我们提出了以下的身份认证实现方法:
  身份认证是应用系统证实实体身份的过程,是保证系统安全的重要措施之一。用户在访问系统之前,首先要经过身份认证系统进行身份识别,然后系统根据用户的身份和授权决定用户是否能够访问某个资源。一旦身份认证系统被攻破,整个系统的安全就没有任何保障。不同系统身份认证的方案,必须根据各种系统的不同平台和不同安全性要求来进行设计。同时,身份认证要尽可能的方便、可靠,并尽可能地降低成本。一般来说,身份认证是通过三种基本方式或其组合方式来完成:口令认证、智能卡认证、生物特征的认证。
  (三)数据的访问控制。访问控制就是限制、检查那些用户能够访问那些数据对象。同一个数据对象的不同的访问方式如读、写等,对不同的用户也是不同的。访问控制可以分为三大类:自主访问控制(DAC)、强制存取控制(MAC)和基于角色的访问控制(RBAC)。
  本系统采用的是J2EE平台和N层体系结构,包含了WEB层和EJB层的安全。在本系统中,我们利用J2EE的安全机制,在WEB层、EJB层都实施了访问控制。WEB层的访问控制实现了不同的角色的用户能操作的页面不同,用户只能看到系统基于他的角色允许访问的功能页面;在EJB层我们实现了方法极的访问控制,在后台对用户的请求由EJB容器再验证用户的身份和其能访问的数据。这样严格的访问控制满足了本系统的安全需要。
  (四)数据库安全。数据库是电子商务、金融以及ERP系统的基础,通常都保存着重要的商业伙伴和客户信息。数据库服务器还掌握着大量的敏感、机密数据。邯钢工贸分公司下设决策系统、业务系统、财务系统、库管系统等,所有的决策信息、合同信息、订单信息以及交易信息都存储在数据库中。近年来频频发生的黑客攻击数据库的案件,使数据库的安全问题越来越引起人们的高度重视。本系统采取了下列措施:(1)数据库服务器的位置:数据库服务器的最佳位置是机构的内部网络。因为没有任何理由允许数据库服务器被机构外部的任何人访问。(2)数据库服务器如何与Web服务器或应用服务器进行通信。本系统采取了ssl加密技术,以实现数据的安全传输。(3)内部用户使用数据库服务器。如果企业内网的员工可以访问数据库服务器,也可以直接进行攻击,我们采用了VPN技术把数据库服务器和其它内部机器分布在不同的网段上。
  
  四、结束语
  
  本安全框架从网络安全、应用安全、数据库安全等几个方面来分析解决本系统的安全问题并通过有机的整合措施,构成一个稳定、合理和健全的J2EE企业安全策略。本系统提到的基于WEB的物流管理信息系统的安全体系设计对国内企业具有普遍应用参考价值。
  
  参考文献:
  [1]刘安丰、陈志刚、陆静波等,网格环境中一种有效的WEB服务资源组织机制[J].计算机研究与发展,2004,41(12):2141-2147.
  [2]宁波,J2EE结合UML在企业级系统中的应用[J].计算机工程与科学,2004,26(13):82-86.
  [3]蔡明、陈永运,J2EE架构的研究与应用[J].计算机应用与软件,2004,21(1):42-44.
  [4]李红、曹永宁,于J2EE的企业信息平台的设计与实现[J].计算机工程,2003,26(2):204-207.
其他文献
摘要: 从秦山二期扩建现场GB工艺管廊管道及支架表面涂层起泡现象的发现,从油漆的性能、施工工艺与环境等因素进行分析,探讨其对策,使这一问题得以解决。  关键词: 管道;支架;油漆;起泡;原因;对策  中图分类号:TU5文献标识码:A文章编号:1671-7597(2010)0620146-01
期刊
[摘要]介绍SOA的概念、特征、优点等,较为深入讨论SOA的实现技术Web Services及在.NET平台上的创建、发布和客户端调用过程。其次,通过对高校试题库的需求分析,提出基于SOA的高校试题库系统的系统架构和分层设计。  [关键词]面向服务的体系结构 Web服务 .NET 试题库  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0220044-01    一、系统
期刊
[摘要]介绍一种基于单片机和EDA技术的逻辑分析仪,阐述逻辑分析仪的工作原理和软硬件设计。  [关键词]逻辑分析仪 FPGA 单片机 AD7715  中图分类号:TP2文献标识码:A文章编号:1671-7597(2009)0220029-01    一、引言    随着大规模集成电路和微型计算机的发展,现代数字系统越来越复杂。在很多数字电路的研究和实验中,往往需要同时查看多路数字信号的时序关系,甚
期刊
[摘要]将web service技术与J2ME技术相结合,利用J2ME开发手机客户程序,调用企业应用服务器发布的Web Service,手机客户程序可以解析Web Service返回的XML数据。  [关键词]J2ME Webservice XML SOAP JSR17  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0220051-01    一、引言    与以PC为
期刊
[摘要]阐明Visual Basic可视化编程方法进行图形程序设计的通用方法,以具体实例说明了Visual Basic图形处理过程中坐标设置、像素点、图形、颜色值的定义、读取、处理及各种图形艺术化处理的技术和方法,并给出处理图形的应用程序。  [关键词]VB 图形方法 像素 过程代码  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0220069-01    一、引言  
期刊
中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0220054-02    提到FTP服务器,可能大家都会想到Serv-U、vs-FTP等软件,确实,Serv-U是一种被广泛运用的FTP服务器端软件,支持全Windows系列。可以设定多个FTP服务器、限定登录用户的权限、登录主目录及空间大小等,功能非常完备。它具有非常完备的安全特性,支持SSl FTP传输,支持在多个Ser
期刊
[摘要]对一个生物电波应用程序中的数据采集方法进行了研究,阐述多线程的原理及实际应用方法,运用VC++实现了数据采集。生物电波应用程序是针对医院的一些生物电波采集仪器,结合现代医学生理学原理与临床应用的实际需要设计的。医生在生物电波采集设备的帮助下,通过计算机上简单的操作界面,对患者的身体某部位的生物电波进行采样,然后对所得到的数据进行分析和测量。  [关键词]数据采集 VC++ 生物电波  中图
期刊
[摘要]互联网技术屏蔽了底层网络硬件细节,使得异种网络之间可以互相通信。TCP/IP协议组是目前使用最广泛的网络互连协议。但TCP/IP协议组本身存在着一些安全性问题。这就给“黑客”们攻击网络以可乘之机。由于大量重要的应用程序都以TCP作为它们的传输层协议,因此TCP的安全性问题会给网络带来严重的后果。  [关键词]TCP/IP 定时器 状态转移  中图分类号:TP3 文献标识码:A文章编号:16
期刊
[摘要]SQL是高级的非过程化编程语言,可以写出非常复杂的语句。SQL数据库编程技术在Foxpro中的应用是FoxPro推出的另一项具有革命性意义的关键技术。介绍SQL的定义以及SQL数据库编程技术在Foxpro中的应用。  [关键词]SQL语句 非过程化语言 存储过程  中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0220071-01    当今,数据库联网实现数据共
期刊
[摘要]遥感资料的特点、解译方法、标志及其在1:5万矿调中综合应用有助于提高成果质量。是用来区分和识别不同物体或确定物体属性的特定影像特征。  [关键词]遥感 解译方法 解译标志 影象特征  中图分类号:TP7文献标识码:A文章编号:1671-7597(2009)0220040-02    遥感(Remote Sensing)是六十年代发展起来的一系列远距离探测先进技术的总称。它采用了红外、微波、
期刊