省地县一体化网络设备安全接入管理系统部署方案研究

来源 :中国电子商情 | 被引量 : 0次 | 上传用户:wenzhiqiang963
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  引言:网络安全接入管理是现代网络安全发展趋势下针对信息安全必用的管理手段。本文根据电力企业省地县一体化运维、分级管控的运维需求,对网络设备安全接入管理技术进行研究,提出了适用于浙江电力省地县一体化信息网络的网络设备安全接入管理系统部署方案。
  引言
  随着国家电网公司“三集五大”体系建设不断深入和浙江省电力公司信通业务省地县一体化管理的实施,信息系统集中化程度日益提高,主要信息系统均采用国网公司一级部署或国网公司及省公司二级部署的模式,系统设备及数据均位于国网公司及省公司层面,数据集中度日益提高,信息网络基础平台在电力企业信息化中发挥着越来越重要的支撑作用,信息网络运行管理、安全管理提出了更高的要求和标准,因此,建设一个一体化的网络设备安全接入管理系统,对网络设备进行统一的、规范的安全运维和管理,成为当前信息网络运维支撑体系需要迫切解决的问题。
  一、省地县一体化信息网络安全运维需求
  浙江省电力公司省地县一体化信息网络省地县三级信息运维部门按照一体化运维、分级管控的原则,对各自所辖范围内的网络设备进行运维工作。由于缺乏全省统一的信息网络设备安全接入管控平台,各级运维单位采用自建AAA服务器、静态维护网络设备用户名密码等方式实现网络设备的接入管理,缺乏统一的安全基准,信息网络安全运维面临较高的风险,迫切需要建设从上到下一体贯通、分级管控、协同工作的网络设备安全接入管理系统,并遵循以下原则:
  1)统一性原则。信息网络和网络设备安全接入管理系统都建立在“一个整体”的基础之上,以一体化运作、集约化管理、分级管控为主导思想,实现一体化建设、一体化管理、一体化运维、分级管控。
  2) 经济性原则。信息网络整体规模庞大、运维单位众多,网络设备安全接入管理系统建设时需充分考虑投资经济性,避免重复投资。
  3) 标准性原则。网络设备安全接入管理系统必须遵循业界公认的标准,制定一个高兼容性架构,确保设备、技术的互通和互操作性,方便快速部署,以适应业务的快速增长。
  4) 安全性原则。能够提供网络设备运维全面的安全接入防护策略,确保网络设备“可控、能控、在控”。
  二、AAA安全认证接入技术
  为了确保网络接入安全可靠,目前国内外各类大、中型公司企业基本采用的网络设备安全接入管理方案是使用AAA身份认证系统,即认证、授权、统计,以此满足公司企业的信息安全防护需求。
  认证(Authentication):认证用以决定用户的身份,以及是否允许访问设备及资源,阻止入侵者进入网络设备及系统。
  授权(Authorization):授权可以限制每个用户可获得的网络服务及资源,有助于限制内部网络及资源对访问者的暴露。网络设备安全接入管理系统可以使用授权允许登陆的运维人员只能执行特定的命令,实现设备运维的精细化管理。
  统计(Accounting):网络设备安全接入管理系统对所有登录到网络设备的运维人员及所进行的操作进行统计记录。统计功能可以实现对运维人员操作行为的跟踪以及后期的行为审计。
  当前AAA身份认证系统的采用的协议主要有RADIUS和DIAMETER,这两个协议有其特定的产生背景,它们的技术特点、工作模式均有较大的差异,各有不同的适用范围。
  RADIUS协议基于UDP协议,采用C/S工作模式,适用于集中部署的工作方式,并且没有定义重传机制,不具备失败恢复机制;DIAMETER协议是下一代AAA认证协议,解决了RADIUS认证协议存在的诸多不足之处,工作于TCP协议,采用peer-to-peer工作模式,定义了重传机制并且具备失败恢复机制。尽管DIAMETER协议存在诸多更有利的地方,但从目前的应用环境来看,RADIUS协议的实现更加成熟,并且RADIUS有众多优秀的开源软件。电力企业信息网络中AAA身份认证系统有其特殊的工作环境,重点需要解决的是面对众多品牌设备的兼容性,系统应具有良好的二次开发能力以便与众多的运维支撑系统实现互动,在电力信息网络可提供较大工作带宽、较低网络时延以及较高可靠性的前提下,RADIUS协议更适用于电力企业信息网络的AAA身份认证系统。
  三、省地县一体化信息网络的网络设备安全接入方案
  目前IT行业基于AAA认证管理的信息网络接入管理有思科公司ACS(Access Control Server)、RSA数据安全有限公司的RSA SecurityID/ACE等成熟的商品化解决方案,此类网络接入管理系统基本能够解决现有网络中认证、授权、统计等问题,甚至提供双因素认证功能,但也有较大的不足之处,主要体现为不具备网络设备管理的针对性,对于需要进行操作审计、分级管理、系统级联的一体化管控环境难以达到目的。
  适用于省地县一体化信息网络的网络设备安全接入AAA系统解决方案需求与普通的AAA系统存在较多的不同之处,主要体现在以下三点:(1)省地县一体化信息网络是一个规模庞大、结构复杂的企业信息网络,网络设备安全接入管理需求远比普通AAA系统复杂和多元化;(2)省地县一体化电力信息网络采用一体化运维、分级管控的运维方式,AAA系统必须能够适应这种统一标准、分区分域管控的管理模式,能够支持不同用户及用户组的分级管理及权限控制;(3)省地县一体化信息网络中,网络结构复杂、维护机构众多,要实现一体化运维、分级管控,就必须实现多种品牌网络设备接入的详细授权和审计功能,具备针对新类型设备接入后的用户自定义配置功能。
  基于目前的主流AAA认证平台不能很好满足浙江电力复杂环境下的信息网络设备安全接入管控,因此需基于通用AAA认证平台根据浙江电力省地县一体化运维需求进行定制开发,在现有基础上采用集中部署分级管理模式,通过权组划分、底层接口开发方式,通过用户账号、分组管理等方式支持省、地市、县三级管理模式,同时对授权用户的操作权限进行分类约束,实现全省信息网络的分级管控;此外采用横向桥接技术增加针对电力信息网络运维系统的数据接口,保留双因素认证接口等,满足电力企业一单两票、ITSM信息运维管理系统的联动操作需求。
  四、结束语
  省地县一体化网络设备安全接入管理系统能满足浙江电力信息网在新形势下的运行支撑需求,实现省地县三级运维机构的一体化管控、分区分域分级管控,并且在进行二次定制开发后,满足电力企业一单两票的规范化要求,能够与电力企业现有的ITSM信息运维管理系统实现联动,从而在信息网络运维的计划制定、工作许可、工作执行等环节实现全过程的规范化、精细化管理。
  参考文献
  [1]贾贤伟,王淑伟,覃伯平.一种集成化的基于Diameter的AAA服务器设计方案[J].计算机应用研究,2007(5):253-255.
  [2]崔晓波.RADIUS协议的研究.[J].中国数据通信,2010(2).
  (作者单位:国网浙江省电力公司杭州供电公司)
其他文献
10月9日,广州黄边地区出现了一份奇特的报纸,这份名为《黄边日报》的社区小报以预测新闻的方式,想象了10月9日黄边当地发生的各类情况,下雨、公告、社区调查、跳舞阿姨和居民的矛盾、著名艺术大师到访、艺术展等。更有趣的是,所有的想象后来真的发生了。  一群年轻人近乎戏谑的“制造新闻”中,这一天,黄边地区发生了很多事。    黄边日记:虚构的新闻    凌晨  《黄边日报》“新闻日”的一天是从黄边村东口
期刊
这是由设计师Smolyanov Michael设计的一款环保摩托车M-Org。Michael利用氟来对有机物进行氧化以及对车体架构的碳化物质进行处理,然后便得到这款结实、坚固、可靠的环保有机材料车身摩托车。其实,这款酷炫的摩托,单就造型设计而言就足以迷惑观众了。    一个人的图书馆    设计师Ron Arad设计的摇摆书架大大增加了书架的容量,整个书架由15个模块组装而成,最多可容纳400多本
期刊
中国到底能够提供什么样的国际安排呢?当你成为一个全球性的国家,从外交角度来看,要学会去斡旋,学会同NGO打交道,学会处理像人权、宗教自由保护、少数群体保护这样一些议题——这些恰恰是我们过去举国体制或者说威权主义国家的短板所在。    新世纪第二个十年到来之际,中国正以生机勃勃的势头进入全球视野。同时,中国财富伴随劳工、商人、游人流向世界各地——在全球化浪潮中,中国经济、政治、文化已不可避免地卷入国
期刊
发乱如蓬的爱因斯坦叼着烟斗,鲍勃·迪伦吹着口琴,毕加索在凝神作画……演员理查德·德莱福朗诵旁白:向那些疯狂的家伙致敬,他们我行我素、桀骜不驯、惹是生非、格格不入……他们是别人眼中的疯子。但在我们看来,他们是天才。只有疯狂到认为自己可以改变世界的人,才可能真正改变它……  乔布斯激动地流着眼泪。那是1997年,他刚刚回归苹果,亲自挑选心中的偶像,参与创作了这段30秒的广告。他说,“广告的根本目的在于
期刊
一套体系正在严密地注视着一群特殊的公民——吸毒者。  他们不是“国家敌人”,但却对青少年的健康成长、社会的安全有着巨大的危险——然而,这套严密系统的运作中,吸毒者和康复者,如何自觉和被动地接受“国家眼睛”的监视,如何在戒断后,脱离系统,成为目前监控者和被监控者需要解决的问题。    几乎没有人知道他们,他们却一直在看着你,甚至连你自己都不知道的“你自己”,他们都知道——  每当你住入宾馆、走进机场
期刊
三年前,耿叔做了一个大胆的决定,变卖了家里的房产,花10万元购买了广州友好老年公寓别墅区里一套60平米套房的居住权。按照合约,他可在此住到百年归老。63岁的耿叔退休前在德国从事外贸,唯一的女儿也留在异国。落叶归根后他成了“空巢老人”。那年开车看到路边“老年公寓”的牌子,大片小楼掩映在小山坳里,有青山秀水、有鸟语花香。他手一挥,往后的脚步便留在了这里。    “洗衣服、打扫卫生、吃饭都有护工帮着。在
期刊
像樱花这样的普通人参与大公益的捐赠圈在过去10年盛行美国的各类人群。从朋友聚会的非正式募款到高度正式的“社会投资俱乐部”,从捐钱到捐时间和技术,一种高度参与式、集体决策型、集社交、娱乐、教育、公益于一体,既回报社区又让捐赠者直接看到善款效用的捐赠圈已成为美国公益慈善重要的新兴力量。    1995年, 一位瘦小的87岁的黑人老太太奥索拉·麦卡迪(Oseola Mccarty)感动了美国。这位平凡的
期刊
革命退潮后,利比亚的未来是什么样子?已经几乎全境“解放”,卡扎菲也死去了,新政府还不知何时能够成立。现在有可能发生很多事情,有些事情不是马上就能看明白的。不过,仇恨已经种下。    名人   一个典型的利比亚人的生活是这样的:上午10点起床,30分钟后吃完早点,接着驾车前往工作场所,大都是日韩越野车,速度一般都在160公里/小时左右,因为公路上没有收费站,汽油比水便宜,途中一定要停下来喝杯咖啡。下
期刊
引言:电力优质服务的基础是保障用户正常的电力供应。但配电网的众多电力设备分布在复杂的外部环境中,随时可能出现故障,引发局部地区大面积停电,不仅给当地居民生活带来不便,还会造成巨大的经济损失。因此,电力设备在发生故障后是否能够得到及时、高效的抢修,越来越受到电力公司的重视和关注,配网抢修指挥业务流程管理显得越发重要。  一、配网抢修指挥业务流程管理的背景  (一)“大运行”体系的建设要求  按照国家
期刊
引言:基于信息化测绘体系建设的重要意义和战略前景,详细研究了信息化测绘体系的定位,并结合其发展趋势,探讨了信息化测绘体系的构成框架,在此基础上对测绘体系发展要实现的5个阶段进行了比较分析。  一、数字化测绘体系的发展  从古埃及的土地丈量到今天的遥感遥测,从传统的手描笔绘人工画图到现代的电脑编辑激光喷绘,传统的模拟测绘技术体系已经转变成为数字化测绘技术体系。  从GIS到Web GIS(Syste
期刊