银行网络系统的改造

来源 :商品与质量·房地产研究 | 被引量 : 0次 | 上传用户:fghngfhfg
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】 针对现有银行网络系统进行改造,本文详细介绍了网络改造工程中安全设计的总体目标,针对传统安全模型的缺陷和不足,提出了一个极具创意的,能够不断自我完善、不断发展的网络安全模型——P2DR安全模型,以满足银行不断发展的业务应用需求;加强外联网局域网网络管理和运维水平,保障网络可靠、稳定运行;完善网络安全防体系,切实保障网络运行安全。
  【关键词】 银行网络;升级改造;网络安全策略
  1 概述
  银行网络系统是一个比较复杂庞大的内部互联网络,同时也涉及了网上银行和银行代收业务,因此既要保障内部网络的通畅和安全,又要保证非法用户不能通过外网(互联网)进入内部网络。完整的网络安全不仅包括防火墙的访问控制功能,还需要有远程集中管理、远程审计和自动备份日志等功能。现有的网络技术水平已经不能满足银行业务开展的需要。为了适应银行业务发展的需要,对全行网络系统的改造和升级势在必行,因此需要有一个立体的网络安全整体解决方案。
  2 银行的网络结构和应用现状
  2.1 银行各分行网络连接现状。目前,银行各分行大楼局域网分为内联网和外联网,两个网络在物理上严格分离,互不连通。其网络拓扑如图1所示。
  分行接人国际互联网线路为10M以太网线路,拥有4个固定IP地址,设有代理服务器,全部外联网用户均通过代理服务器上Internet。现有的网络技术水平已经不能满足银行业务开展的需要,为了适应发展的需要,对全行网络系统的改造和升级势在必行,根据银行的需求,我们所必须做的是:将现有HUB全部更换,配备2台核心交换机、用交换机替换HUB,并对现有网络布线进行增补和整理。其中,2台核心交换机之间作热备。对分行大楼现有23个配线间中的网络配线进行整理,每个配线问增加2个理线架和一个设备托盘,配齐网络跳线,并对跳线进行整理。
  2.2 银行各分行局域网现状。银行各分行根据需要划分了多个不同的VLAN,由于没有配置第三层交换功能,VLAN之间的通信只能通过网关来实现。在中心机房中,另有一台Catalyst 5000交换机作为备用机。目前,银行各分行20台路由器分别接入局域网中各个VLAN 。
  2.3 银行各分行广域网现状。银行各分行的广域网线路普遍采用的低速通信链路,其中城市综合网主要租用中国电信的DDN,部分县行营业部由于原来与清算共用线路还是采用的x.25,利用路由器连接到银行各分行网络中心, 以上租用的线路带宽都只有9600bps;清算A卡网络由于县支行已经改为直连,可以说向下已经没有单独的线路,银行各分行企业内部网已经与全辖区所有二级机构开通连接, 城区除乙办和丙路办、营业部等少数是通过银行各分行自架的光纤上的以太网外,其余均租用电信的DDN,县支行大都采用的是x.25,带宽只有9600bps,以路由器方式接入。银行各分行企业网与总行连接采用的是中元公司提供的中元帧中继,带宽64K。网络设备以CISCO为主,并开发了多种新业务,实现了与证券、电信、人行等外单位的网络互连。
  2.4 银行各分行Internet连接状况。银行各分行目前已经开通了Internet连接,用于网上银行业务。连接采用了目前比较完备的网络安全体系和技术,防火墙采用的是IBM Firewall 3、12,并安装了ISS网络安全管理软件进行安全漏洞扫描、入侵检测审计等,上述连接已经获得总行的验收认可。
  3 网络风险分析
  结合银行网络自身的特点,主要的网络安全风险体现在如下几个方面:来自互联网络的风险、来自分支网络的风险、来自内部员工的风险、来自外来单位(企业)的风险和来自网络安全管理的风险。
  3.1 网络安全现状。银行各分行在网络建设过程中已经采取了如VLAN技术将业务网与企业网逻辑隔离、与各证券网点联网时利用前置机来保证数据传输的安全、拨号访问采用了RADIUS认证、在与Internet接入的支付网关中使用防火墙和ISS安全监控软件等安全措施。但从整体上分析,银行各分行现有网络中仍然存在着安全隐患。
  3.1.1 可靠性安全隐患。由于某些网络设备的关键部件存在质量问题或缺陷,导致网络在运行过程中存在可靠性安全隐患。
  3.1.2 应用系统安全隐患。各种应用缺乏统一的规划,导致银行各分行中心机房的业务运行网段或应用系统与外连的应用网段之间缺乏必要的安全屏蔽。
  3.1.3 病毒入侵安全隐患。一些应用系统,特别是基于WINDOWS平台的应用系统,没安装杀毒软件。
  3.1.4 黑客攻击隐患。缺乏对黑客攻击进行防止、检测和响应的一整套防黑措施和相应的安全体系,没有明确的安全指导思想和安全模型,不能够对安全事件进行全过程监控和作出相应的响应行动,无法对整个安全系统进行准确有效的安全评估。
  4 网络方案设计
  了解了攻击手段和安全隐患之后,结合现有的网络技术,设计了如图4所示的动态安全防护体系。通过这样的设计可以尽可能地阻止来自外部的攻击、监控和管理内部的访问,尽量杜绝现存的安全隐患。
  4.1 系统安全模型。由于网络的开放性和网络技术的发展,网络安全本身已经成为一个与时间和技术相关的动态概念。我们针对传统安全模型的缺陷和不足,提出能够不断自我完善的崭新的网络安全模型— — P2DR安全模型。
  4.2 安全策略設计。安全策略描述原则:由于数据传输的安全性关系到银行的服务质量和信誉保证,关系到客户的切身利益,因此在制定安全策略时,要加强对数据传输的限制,即只有表示为允许的才可以进行传输这一原则来加强对网络安全的限制。
  4.3 总体安全体系的规定。通过对银行网络所面临的安全状况的分析,可将整个银行各分行网络的安全性在总体结构上划分四个级别: 网络级安全、应用级安全、系统级安全和企业级安全。网络级安全是指在网络的下三层(物理层、链路层、网络层)采取各种安全措施来保障整个银行网络的安全,包括数据包过滤、VPN虚拟私有网、VLAN 的划分、访问控制、身份认证、数据包加密传输、安全审计、安全监控和安全漏洞检测等。应用级安全是指通过利用银行网络中各大应用系统(如综合业务系统、清算系统、企业网系统等等)和大型关系型数据库自身的安全机制,在应用层保证对银行网络中各种应用系统的信息访问合法性。系统级安全主要是通过对操作系统(UNIX、NT)的安全设置,防止利用操作系统的安全漏洞对整个银行网络构成安全威胁。企业级安全主要是从银行范围内的安全管理和计算机病毒防范两方面来保障整个银行网络的安全。此次网络改造我们主要对网络级安全加以设计。   4.4 网络级安全设计。可适应性网络安全由四个集成的方案组成。第一, 端对端的网络安全要求持续的、综合的安全评估,通过自动的基于网络的和基于主机的扫描技术实现;第二,对安全弱点的响应通过已建立的安全策略中相关的安全漏洞来衡量。更正动作很容易获得并迅速实现。另外,基于网络和主机的实时入侵检测提供对内部攻击、外部攻击和误操作的实时保护。最后,对安全威胁的网络自动更正包括主动中断连接和网络设备的重新配置。
  4.5 局域网安全设计。交换技术将传统的基于广播的局域网技术发展为面向连接的技术。因此,网管系统有能力限制局域网通讯的范围而无需通过开销很大的路由器。以太网从本质上基于广播机制,但应用了交换机和VLAN技术后,实际上转变为点到点通讯,除非设置了监听口,信息交换也不会存在监听和插入(改变)问题。由以上运行机制带来的网络安全的好处是显而易见的:信息只到达应该到达的地点。但是,虚拟网技术也带来了新的问题执行虚拟网交换的设备越来越复杂,从而成为被攻击的对象。基于网络广播原理的MAC的VLAN不能防止MAC欺骗攻击。采用基于MAC的VLAN划分将面临假冒MAC地址的攻击。因此,VLAN的划分最好基于交换机。但这要求整个网络桌面使用交换端口或每个交换机所在的网段机器均属于相同的VLAN。确定VLAN的划分方式的目的是保证系统的安全性。安全漏洞扫描:在银行各分行整个网络系统中(包括× × 分行、各支行、局域网、广域网)配置ISSInternet Scanner(网络安全扫描器)、在分行中心企業网和营业网中重要的主机中安装ISS SYSTEMscanner、在分行中心企业网和营业网中的数据库服务器中安装ISS DATABASE scanner,可在通讯和服务层、系统层、应用数据层扫描出网络/系统/数据应用存在的安全漏洞,并提交漏洞报告和修补漏洞的建议,使网络安全风险降到最小。在各个业务系统核心数据服务器网络入口处, 配置ISS的realsecure network sensor对外来与本业务系统核心数据服务器连接的所有通信流量进行安全监控, 同时在核心业务主机中配置re—alsecure OS sensor从系统层面中对系统攻击事件进行安全监控。通过两者的配合,对一些危害网络安全和信息安全的行为进行阻击,也可以作为对犯罪分子的犯罪证据,从法律角度对犯罪分子提出指控。
  4.6 广域网安全设计。在广域网上发送和接收信息时要保证:除了发送方和接收方外,其它人是不可知悉的(隐私性);传送过程中不被篡改(真实性);发送方能确信接收方不是假冒的(非伪装性);发送方不能否认自己的发送行为(非否认);能够对所有网络访问活动和攻击行为进行过程监控、威胁统计和预测。
  4.6.1 内部广域网安全设计:
  (1)在应用程序普遍采用IC卡的基础上,在广域网连接设备之间的网络通信对数据包进行加密。
  (2)对于从外部拨号访问银行市分行内部局域网的用户,由于使用公用电话网进行数据传输所带来的风险,必须严格控制其安全性。对于内部广域网采用拨号备份时可以使用回拨确认等方式来防止非法访问。
  (3)加强对拨号用户的身份认证,使用RA—DIUS等专用身份验证服务器(AAA服务器)。一方面,实现对拨号用户帐号的统一管理;另一方面,在身份验证过程中采用加密的手段,避免用户口令泄露的可能性。
  (4)在数据传输过程中采用加密技术,防止资料被非法窃取。
  (5)因为内部广域网中安全弱点主要来自于网络互联设备和网络传输设备的安全漏洞, 故采用ISS internet scanner漏洞扫描工具从网络层对整个内部广域网络系统进行安全漏洞扫描和评估,从而采取措施修复安全漏洞,加强安全管理、设备管理、软件管理等安全工作。
  4.6.2 外连网的安全设计:
  (1)在连接外部网时,使用路由器与外网进行隔离,在路由器上设置访问控制列表(ACL),屏蔽未经允许的访问。
  (2)连接外部网时,在银行市分行内部网与路由器之间安装PIX防火墙,利用防火墙的数据包过滤、地址隐藏以及VPN功能保证外部的非法访问无法进入银行市分行内部网。
  (3)使用DMZ非军事化区,将业务前置机放置于非军事化区,这样既保证外连网正常业务,又保证内网安全。
  (4)在DMZ区、连接外连网的网段,配置了ISS入侵监测系统实时监视网络的非法入侵行为。
  (5)为检查网络中可能存在的安全漏洞,在网络中配置ISS internet scanner,对系统和网络进行扫描,主动查找安全漏洞,并自动生成关于安全状况的报告。
  (6)由于与相连企业之间传输的都是关键性的资金账务信息,在有条件的地方,可以适当采取链路加密措施,选用一些独立的链路加密设备进行对传输数据进行加密保护。
  5 结束语
  通过对银行网络系统进行全方位的改造,银行网络可实现如下几个方面的性能的提高和改善:
  1. 提升了外联网局域网交换性能, 以满足银行不断发展的业务应用需求。
  2. 加强外联网局域网网络管理和运维水平,保障网络可靠、稳定运行;完善网络安全防御体系,切实保障网络安全。
  本方案的特点在于:根据银行的实际需要,充分利用了防火墙的各功能模块,实现了各功能模块(防火墙模块、入侵检测模块、用户认证模块、VPN模块)的协同工作,构建了一个动态安全门户,以比较经济实惠的方式,实现了对银行网络的整体安全防护。
  参考文献:
  1.罗子波,姚行中,王一兵著.网络设备配置·建设管理·应用实例[M].上海科学出版社,2002
  2.王宝智,连顺国著.局域网设计与组网实用教程【M】.北京清华大学出版社,2004
其他文献
【摘 要】 本文主要从搅拌站基础的设计与施工安全、生产运输过程安全控制、因果分析法和混凝土搅拌站系统简介、混凝土搅拌站系统的安全管理因果分析、配合比设计与控制几个方面对混凝土搅拌站安全管理与操作的因果进行分析,并提出安全管理的对策及建议。  【关键词】 混凝土搅拌站;安全管理;操作  一、前言  随着经济的发展及建筑行业的崛起,也带动了其他附属产业的发展。混凝土作为建筑工程的主要材料,其需求量的增
期刊
【摘 要】 变电所微机保护装置与常规继电器保护相比优点很多,是未来综合自动化发展的基础。微机保护装置的应用给变电所设备运行的安全性、稳定性打下了良好的基础,为日常的巡视、检查维护等方面带来了方便。  【关键词】 变电所;微机保护;应用  序:  变电所的微机保护系统从1994年开始步入本钢北营公司的4#总降变电所,那时仅有的几套保护装置是用来保护变电所的66KV的设备及4台主变压器。2004年微机
期刊
【摘 要】 随着我国各项事业的突飞猛进,越来越多的人口开始从农村转移到各大城镇,这在很大程度上增加了城市建设的房屋住宅的需求。但是,近年来我国的建筑行业已经开发了较多的土地资源兴建工民建工程,但是现有的土地资源却是无法满足这种需求的,所以如何在单位面积有限的情况下实现提高土地资源的利用率成为了一个主要问题,但是高层建筑的出现实现了这一构想,实际上在工民建的施工中却是困难重重,它对于地基有了更为严格
期刊
【摘 要】 由于我国经济的飞速发展以及科学技术的日新月异,现代社会对电力的需要越来越大,于此同时,电网建设水平也在与时俱进的发展,并取得了一定程度的建设。本文就建筑中的电气工程及自动化技术进行分析。  【关键词】 建筑;电气工程;自动化技术  随着我国经济的快速发展,为了满足人民对建筑电气工程的要求。建筑电气工程主要由动力配电系统、照明系统、电缆电视系统、防雷接地系统、高低压变配电系统、消防报警与
期刊
【摘 要】 我单位在刚果金LL项目的机场跑道及停机坪,采用摊铺机进行摊铺底基层机轧碎石施工,详细介绍该工程摊铺机轧碎石的特点、施工工艺和施工體会。  【关键词】 摊铺机;机轧碎石;施工技术  1.摊铺机摊铺路基  机轧碎石同传统的平地机施工相比,具有平整度标准高、标高容易控制,施工速度快,路基高程、摊铺厚度便于检查调整等优点,由于拌合的机轧碎石采用挖机在料场集中拌料,含水量不易控制,需要提前至少2
期刊
【摘 要】 施工管理在建筑業中发挥举足轻重的作用,加强工民建施工管理是很有必要的。笔者就立足于当前工民建工程施工管理存在问题的基础之上,提出要从提高从业人员的素质、重视工民建施工活动中的劳动力管理、重视对施工现场的管理以及强化工民建施工活动中的资金管理、质量安全管理、现场管理来加强工民建工程施工管理水平。  【关键词】 工民建;工程;施工;管理  1 工民建工程施工管理工作的重要性  管理是一个企
期刊
【摘 要】 根据泵送砼的特点,阐述泵送砼产生裂缝的类型及其成因最后提出泵送砼裂缝的防范策略。  【关键词】 泵送砼;裂缝;原因分析;防范策略  泵送砼是施工技术进步发展而来的一项施工技术,它可一次连续完成水平运输和垂直运输,并可连续浇筑,具有工艺简单、施工速度快、适用范围广、占用场地小、操作便捷、大大降低劳动强度等优点,在高层建筑、桥梁、地铁等工程中被广泛应用。但由于泵送混凝土本身的工艺特点及施工
期刊
【摘 要】 线锯开方是一种新型的硅棒剖方加工技术,具有加工效率高、精度高、硅料损耗小和方便后续加工等特点。本文通过提高进给速度、减少新线进给量等工艺条件达到减少加工时间和降低切割钢线的消耗量。  【关键词】 硅单晶;线锯开方;工艺控制  近些年来,太阳能光伏发电在全球迅猛发展,在以德国为首的欧洲国家,光伏电站如雨后春笋般的建设起来,全球光伏新增装机量呈现两位数的增长。光伏发电的突飞猛进,带动了国内
期刊
【摘 要】 近年來,数控车削加工已经是数控切削加工方法之一。数控车削加工工艺处理是加工过程中较为复杂又非常重要的环节,同时一个工艺员除了应对数控车床主机和数控系统的性能、特点和应用、以及数控加工工艺方案制定工作等各个方面,都有比较全面的了解,在编制加工工艺时考虑不周,常常会造成数控加工失误或加工零件产生报废。因此,数控车床加工工艺编制,是零件加工前的重要环节。本文主要阐述了轴类零件的数控车削加工工
期刊
【摘 要】 软土地基抗剪强度要比正常地基差了很多,很多时候不能够承受来自路面的过载负荷,很容易受外界因素的影响,在外力的作用下很容易变大,因此软土地基经常遇到的问题就是沉降变形与稳定,增加了施工的难度,如果在施工过程中处理措施不当,不仅仅会影响到工程的施工质量,还会造成严重的经济损失。本文根据笔者多年工作经验,对公路工程中软土地基的特点、处理方法及发展趋势进行了探讨。  【关键词】 公路;软土;地
期刊