舍神剑——业务受理平台应用方案

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xjtcfx
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  
  图2 业务受理平台边界安全解决方案
  
  边界概述
  
  业务受理平台一般是指大型企业或公共服务部门专门建立的网上业务处理平台,客户可以方便地通过网络办理专门业务,如网上银行、网上报税、移动警务通等。业务受理平台的边界一般位于业务受理中心与Internet或专网连接的接口处。
  
  风险与需求分析
  
  业务受理平台的边界(如图1所示),一边是完全开放的Internet网络,另一边是大型企业或公共服务部门内部高度敏感的业务网络,边界所面临的风险与安全之间的矛盾可想而知。对于业务受理平台的边界安全而言,其在安全防护方面有以下几个迫切要求:
  1.访问内容的合法性要求
  对于业务受理平台来说,客户所访问的可能是非常敏感的业务系统,因此一定要保证只有合法身份的人,才能访问到那些允许其访问的敏感信息。这就要求所部署的安全措施必须能对所有访问信息的数据内容进行过滤和控制,并对一切访问提供事后的审计数据。
  2.抵御各种攻击的要求
  由于业务受理平台会在Internet上直接开放服务,而平台内部又包含了敏感的信息,因此一定会受到各种方式的攻击。这些攻击一旦得逞,所造成的损失可能不仅仅是服务的瘫痪,更有可能造成敏感信息被读取甚至被篡改或者丢失的危险。
  3.控制病毒和蠕虫的传播
  病毒和蠕虫是目前所有网络,特别是与Internet直接连接的网络最经常面临的、也最难以解决的问题。计算机病毒会直接破坏操作系统和数据文件,导致应用系统无法正常运行。蠕虫病毒更是令人防不胜防,蠕虫病毒一旦在某个子网爆发,它就会立即从一个子网节点迅速蔓延到其他子网区域。
  通过对以上这些安全需求的分析和总结,我们提出以下有针对性的解决方案。
  
  方案概述
  
  对于业务受理平台来说,关键的业务处理服务器等重要设备能够直接被外网访问是十分危险的,因此,我们通过在业务受理平台前部署一个业务受理前置区的方式来降低风险性。具体的方案实现如图2:
  1.业务受理前置区边界防护
  在前置的业务受理区部署处理业务专用的应用服务器,并通过防火墙/UTM等设备进行防护。
  通过部署联想网御防火墙/UTM设备,可以实现对业务受理前置区的访问控制和抗攻击防护,并通过UTM设备所具备的防病毒功能实现对病毒和蠕虫的防御。
  通过部署联想网御防火墙,可以利用联想网御安全设备所独有的统一安全引擎,将状态检测、协议分析、深度过滤、内容检测等各个安全功能有机地整合为一体,能够充分提高防火墙的处理效率,并实现边界策略的统一配置。
  在业务受理前置区与Internet连接处部署联想网御UTM产品,除了能实现前面防火墙所能实现的安全控制功能以外,还可以通過先进的ASIC加速芯片实现内容操作和查找等功能的加速。这不但提高了防火墙的处理能力,还实现了对病毒和内容过滤等功能的高速处理。
  2.内部业务处理平台边界防护
  在重要的业务处理服务平台与业务受理前置区的边界部署联想网御网络隔离与信息交换设备。通过网络隔离与信息交换设备可以实现以下防护:
  (1)网络隔离与信息交换设备所特有的“2 1”安全硬件隔离体系,可实现对网络层和应用层各种攻击的100%拦截。
  (2)在此基础上,还可以通过对应用层的深度过滤和检测功能,实现对所有传输信息的内容控制,并进行安全审计。
  (3)基于无直接连接穿越的特性,网络隔离与信息交换设备能够对所有病毒和蠕虫的自动传播进行阻断,防范各种已知或未知病毒进入内部业务处理平台。
  
  方案优势
  
  1.高效率多安全系统防护
  联想网御防火墙/UTM产品具有高效的USE(Uniform Security Engine,统一安全引擎)。它将状态包过滤、VPN、IDS、内容过滤、用户认证等多个子系统集成于单一平台,构造统一架构,综合并优化各子系统,去除冗余,简化数据处理流程,实现统一的安全引擎处理机制。
  统一安全引擎克服了传统上各个安全引擎各自为战的缺点,通过高效的引擎集成技术,将各个安全功能有机地整合为一体,让状态检测、协议分析机、深度过滤、内容检测等引擎协同工作。对于监测的数据包,一次性拆包即可完成2~7层的检测。同时采用联想的专利技术—基于摘要索引的内容处理加速算法,有效地提高了引擎的处理效率。
  2.应用层的高度安全防护和过滤
  联想网御安全隔离与信息交换系统通过“2 1”的高安全架构实现了高度安全防护。其专有隔离交换模块可实现基于硬件的安全隔离,Leadsec ASIC芯片将数据块转化为自有协议格式的数据包,交换芯片的开关控制系统使得两个网络之间没有任何物理连接,没有任何网络协议可以直接穿透,从而建立一个安全可靠的安全隔离硬件体系。
  系统还在应用层实现了功能强大的过滤机制,通过对应用层内容的过滤和检测,进一步保障数据的安全。这些过滤和检测包括:关键字检测、黑白名单过滤、文件类型检验、用户名/口令校验、数据数字签名、身份认证、控件过滤、脚本过滤、URL过滤、邮件属性过滤等等。系统还可以根据用户的安全需要进行二次开发,对用户数据进行深度安全检测。
  3.双重的病毒和蠕虫防护
  前端的防火墙/UTM设备中所具备的病毒过滤模块,可以对已知的病毒和蠕虫进行过滤和查杀,保证应用服务的安全;另一方面,通过后端的网络隔离与信息交换系统设计上具备的隔离特性,防范可能出现的未知蠕虫或木马传播进入内部业务网络。
  4.便于扩展和实现多业务系统外联
  联想网御的防火墙/UTM设备都支持多端口扩展,可直接连接多个出口,并支持多链路绑定和多出口路由功能,方便用户对多个区域提供业务系统连接。
  此外,联想网御的安全隔离与信息交换系统也具备灵活的多网隔离功能,可以同时接入多个外联网络,比如交警网络和多家银行网络同时互联,具有更大的网络适用性。
  
  适用范围
  
  业务受理方案适用于目前各种对外提供网络业务处理的大型企业和公共服务部门,包括公安、税务、工商、财政、银行、证券等重要行业和部门的各种业务受理平台。如公安系统的移动警务通无线处理平台、旅店治安接入平台、印章受理服务平台等,税务系统的税务申报受理平台,工商系统的工商外网受理平台和银行系统的网银平台等等。
其他文献
奥运无小事,一举一动都让海内外华人魂牵梦绕。据了解,北京2008奥运会官方网站更换CN域名后,在短短两天内,beijing2008.cn访问量以火箭式的速度攀升到14万多,全球排名更是上升1万多位。  旅居美国的陆女士由于身居海外,自从北京申办奥运成功以后,访问奥运会网站几乎成了她每天的“必修课”。然而,就在美国时间12月10日夜间,陆女士惊喜地发现,北京奥运会官方网站原先使用的beijing20
技术环节的差错,改变的不仅是用户的选择,还有互联网的格局以及资本的进出日前,MSN掉线易于大饼掉渣,上线难于徒手登天的状态,引发各界更多的是愤怒和反思  “五一”假期之后,北京等地用户纷纷反映MSN 无法登录随时掉线等故障,相关的Hotmail邮箱也长期无法正常登录,上千万MSN用户的正常工作与生活受到影响  联想到1999年跨国电子商务网站eBay的技术性崩溃以及由此造成的惨重损失:大量用户交易
目前中国共有各类在册网吧约11万家,网吧所拥有的各类计算机设备共计828.4万台,平均每天全国网吧人流量约在4000万人次,网吧行业年产值达到256.8亿元。  如此庞大的网吧群体,却有着不为人知的矛盾:一面是想吸引更多的人来上网,靠收取上网费用获取稳定收入,但这一块的利润正在日益变小;一面是想摆脱单纯依靠网费的单一赢利模式,开拓比如销售、展示、推广、广告平台等新的赢利点,但这些都需要庞大的投入,
RFID为人们描绘了灿烂的前景,现实的道路却坎坷不平。作为剃须刀龙头企业,吉列清楚地知道,生活消费品制造商就和零售巨头一样,还处在学习怎样使用RFID的阶段。在这个阶段,最重要的就是找到RFID的能实现的应用,并融入到企业战略中。在吉列公司新产品全球同步上市战略中,RFID起到了重要作用。    巨头难题:全球步调不一致    使用RFID追踪产品信息,Fusion系列产品并不是第一次。在2005
网络会议系统     几位身处各地的高管正在通过网络进行视频会议,他们的电脑屏幕被分成了两个部分,一部分是对方的视频图像,而另一部分则是自己的电脑内容。此时,一位高管突然想到了一个方案,于是,他就用手写笔在自己的电脑屏幕上书写起这个方案结构来,而在其他几位高管的电脑画面上,则同步显示出了这个高管所画的方案结构图。   或许,这样的网络会议在现实生活中还很少能看见。而事实上,它将成为现实!     
中国消费者协会的统计表明,去年手机投诉首次超过服装鞋帽名列首位;而在美国,联邦贸易委员会的统计数据显示,身份盗用已连续六年高居消费者投诉年度排行榜榜首。仅去年一年就有至少130起大规模数据泄漏事件发生,使5500多万美国人面临潜在的身份盗用危险,去年消费者因此而导致的损失高达6.8亿美元。41%的家庭因为安全方面的顾虑而减少网上购物,32%的受访者确信他们的财务信息在网上可能会被盗窃。  据赛门铁
在今年暑促活动开始之前,双核和正版仅仅是IT市场上的热点词汇。但是,在今年暑促全面启动之后,双核、正版将大举切入主流。基于双核平台和正版系统的产品将步入寻常百姓家——这是方正科技在6月15日举办的以“新引擎 新动力 引爆激情2006”为主题的2006暑促发布会上所提出的宏伟目标。随着方正科技暑促号角的响起,一场由国内IT领军厂商发起的“双核正版普及运动”正式拉开战幕。  针对前期市场上双核产品价格
1983年9月14日,最高人民法院、最高人民检察院、公安部、国家安全部、司法部联合制定的《关于人民警察执行职务中实行正当防卫的具体规定》(以下简称《具体规定》)第1条明确指出,“人民警察在执行职务中的下列场合,必须实行正当防卫,使正在进行不法侵害的行为人丧失侵害能力或者终止侵害行为。”笔者认为,具体规定中“必须实行”的“正当防卫”与刑法之正当防卫制度在防卫行为的性质、实施防卫的条件、目的、防止暴力
社区居民健康档案是掌握社区卫生资源、居民健康状况和疾病发展趋势的重要途径。如何利用先进的计算机网络技术,在社区卫生服务机构建立有效的信息应用与服务模式,如何更快、更好地为社区居民提供各种卫生保健和医疗服务,是当前社区卫生工作面临的重大课题。  上海市彭浦社区常住人口15万,其中60岁以上老人占21.3%,是一个典型的老龄化社区,60岁以上老人前3位疾病分别为高血压、心脏病、糖尿病。彭浦社区卫生服务
企业全称:英特尔(中国)有限公司  1985年,英特尔在北京正式设立了第一家办事处。  英特尔公司是全球最大的半导体芯片制造商。它成立于1968年,具有37年技术产品创新和市场领导的历史。1971年,英特尔推出了全球第一枚微处理器。这一举措不仅改变了公司的未来,也对整个工业产生了深远的影响。微处理器所带来的计算机和互联网革命,改变了这个世界。  从1985年英特尔在北京设立第一个代表处至今,进入中