校园网如何部署GSN全局安全系统

局域网络中之最复杂者,莫过于校园网。人多机杂,难管难控。所以,要实现全网安全架构,校园网就是最难啃的一块骨头。

由陈嘉庚先生创办的集美大学,经过十年网络建设,终于将这块骨头啃下一大口。这所几万人的高校,在国内熊猫烧香病毒肆虐期间,竟然靠校园网全网安全架构平台的整体效能,抵挡了病毒传播,全校网内没有发生熊猫病毒网内传播。

看起来的确神奇,究竟是一种什么样的技术,在集美的应用中显示出出众的安全防护效果?它又是如何部署应用于复杂的校园网络之中?

下面以集美大学网络为例,详细解析校园网络中,GSN全局安全系统平台的搭建部署秘诀。

GSN全局安全网络

总体而言,GSN由锐捷安全交换机、安全客户端、安全管理平台、用户认证系统、安全修复系统、***客户端、RG-WALL防火墙等多重网络元素组成,实现同一网络环境下的全局联动,使网络中的每个设备都在发挥着安全防护的作用,构成“多兵种协同作战”的全新安全体系。GSN通过将用户入网强制安全、统一安全策略管理、动态网络带宽分配、嵌入式安全机制集成到一个网络安全解决方案中,达到对网络安全威胁的自动防御,网络受损系统的自动修复,同时可针对网络环境的变化和新的网络行为自动学习,从而达到对未知网络安全事件的防范。

当接入网络的用户终端发生安全攻击事件时,安全管理平台(RG-***P)将针对这一安全事件进行判断,以确认选择调用何种安全策略来处理。

当用户终端接入网络时,锐捷安全客户端(RG-SA)会自动检测终端用户的安全状态,一旦检测到用户系统存在安全漏洞,安全管理平台(RG-***P)会通过网络自动将受损用户从网络正常区域中隔离开来,被隔离的用户将被自动置于系统修复区域。

当网络中有新的网络访问行为时,该行为的相关信息会被安全客户端(RG-SA)有效捕获,并通过E-MAIL、管理日志等方式通知管理员。同时GSN能及时的捕获到网络的环境变化,一旦检测到网络流量异常,RG-SA安全客户端会自动截取网络流量报文进行分析,从而有效地阻断DDos或未知的网络安全事件。由这个网络访问行为产生的对应安全策略会自动匹配到系统当中。在今后发生同样的网络访问行为时,系统就能自动调用相应的安全策略来处理。

GSN全局安全系统部署

1.GSN系统组成及原理

该方案由六个组件构成。

1) 认证计费管理平台(RG-SAM)――提供用户身份、地址、端口绑定功能,并能提供基于校园网特性的计费策略;

2) 安全策略平台(RG-***P)――对发现的安全事件进行判断,以确定调用何种安全策略进行处理;

3) 安全修复平台――对于触发安全事件的用户,将其隔离到安全修复平台,自动对其进行修复;

4) 入侵防御系统(IPS)――负责对全网的用户行为进行监控和记录,将网络中存在的网络攻击、异常流量、蠕虫病毒、P2P应用等安全事件通告给安全策略平台;

5) 安全交换机(RG-Switch)――对于安全策略平台下发的策略进行处理,实时对网络用户的安全事件进行阻断或隔离;

6) 安全客户端(SU)――对用户的安全行为进行告警和提示,并能够对安全策略平台下发的补丁、软件自动安装运行。

该方案涉及的安全保障体系:

1) 身份认证――用户通过安全客户端进行身份认证,以确定其在该时间段、该地点是否被允许接入网络;

2) 身份信息同步――用户的身份认证信息将会从认证计费管理平台同步到安全策略平台,为整个系统提供基于用户的安全策略实施和查询;

3) 安全事件检测――用户访问网络的流量将会被镜像给入侵防御系统,该系统将会对用户的网络行为进行检测和记录;

4) 安全事件通告――用户一旦触发安全事件,入侵防御系统将自动将其通告给安全策略平台;

5) 自动告警――安全策略平台收到用户的安全事件后,将根据预定策略对用户进行告警提示;

6) 自动阻断(隔离)――在告警提示的同时,系统将安全(阻断、隔离)策略下发到安全交换机,安全交换机将根据下发的策略对用户数据流进行阻断或对用户进行隔离;

7) 修复程序链接下发――被隔离至修复区的用户,将能够自动接收到系统发送的相关修复程序链接;

8) 自动获取并执行修复程序――安全客户端收到系统下发的修复程序连接后,将自动***并强制运行,使用户系统恢复正常。

2.校园网部署步骤

宿舍网部署

•新建宿舍网的部署――对于新建宿舍网,在接入层部署锐捷安全交换机,配合GSN管理平台,实现了全部的安全管理功能。

•旧宿舍网改造――楼栋汇聚交换机替换为锐捷安全交换机,配合GSN管理平台,在保护原有投资的前提下,实现了最紧迫的安全管理功能。

办公网部署

•办公网部分集中在区域汇聚交换机上进行认证,暂不考虑隔离、阻断功能。这样可最大限度地保护现有投资。

•通过对用户的身份绑定,可获得最基本的网络安全保护功能。旁路IPS检测到的安全事件,将在安全策略平台上进行统一呈现,系统将自动对用户进行告警,管理人员可通过手动方式进行处理和审计。

公共机房部署

•新建机房――新建机房在接入层部署锐捷安全交换机,配合GSN管理平台,可实现全部的安全管理功能。

•原有机房改造――为保护原有投资,在每个机房增加一台汇聚交换机,实现最为紧迫的安全管理功能。

在具体到每一个用户网络的应用环境时,还应针对用户网络体系结构进行具体分析,将可扩展性、网络性能、可管理性等周边因素都列入到考虑范围之内,在GSN架构上进行灵活机动的配置,开发出一个多层防御体系,进一步提升GSN的适应性。同时考虑到对用户已有IT投资利益的保护,用户可以分步实现GSN的整个架构,从网络的核心层、汇聚层或终端层面逐步采用GSN全局安全解决方案,而不影响到网络系统的正常使用。

应用点评:校园网安全需要全局考虑

面对复杂的网络安全行为,智能化是全网安全防护系统的核心。最有效的防御策略是将各种网络安全防御技术智能化联动应用于整个网络中,而不是在单点进行网络安全的防护部署。

集美大学网络中心主任李斌奇介绍,在集美GSN校园网成功实施后,集美校园网络整体实现了全网统一认证和全局安全部署。通过GSN系统,从接入层就对用户和计算机进行安全审计,只有合法用户和健康的计算机才能进入校园网。

在汇聚层部署IDS,负责全网所有安全事件的侦测和向RG-***P平台上报,根据网络安全事件的不同,自动采用相应的策略进行响应,做到网络安全监测与网络接入控制联动,网络控制措施与用户信息互动。

最终,可以高效率实现在全网安全体系下,对复杂校园网络的安全可控、高速易用等管理目标。

校园网如何部署GSN全局安全系统

转载请注明出处学文网 » 校园网如何部署GSN全局安全系统

学习

俳句小知识以及俳句欣赏

阅读(25)

本文为您介绍俳句小知识以及俳句欣赏,内容包括俳句和俳句是什么意思,俳句与俳句读音是什么。俳句是日本古典诗歌的形式之一,另外一种是和歌。俳句被称作是世界上最短的诗歌,但是,短小精悍的俳句却可以反应人的广大的内心。俳句格式要求严格

学习

英国本土汽车现状

阅读(16)

大不列颠王国的汽车制造商不仅数量众多、种类也各种各样,而且各个都能够迷得人们神魂颠倒。但是,面对凶恶的资本市场以及激烈的市场竞争,他们的近况如何呢?尽管在过去几十年的岁月长河里,英国本土汽车制造商经受了无数次考验和磨难,但那些豪华

学习

集装箱码头护舷的使用及维护

阅读(29)

集装箱码头是供集装箱船停靠和装卸的水工建筑物。为保证船舶停靠安全和码头使用安全,避免船舶靠离码头时发生碰撞事故,需要按照码头泊位停靠船舶的设计吨位,在码头胸墙上安装防冲设备,即护舷。本文以大连港大窑湾集装箱码头为例,分析码头护舷

学习

浅析民用建筑消防通风排烟调试工艺

阅读(50)

本文为您介绍浅析民用建筑消防通风排烟调试工艺,内容包括防排烟系统调试应在什么时候进行,防排烟通风系统调试。在民用建筑消防安装工程中,消防通风排烟调试工作尤为重要,本文较详细的说明了消防通风排烟系统的调试程序和调试方法,并成功运

学习

叶形千奇百怪的蔓绿绒

阅读(24)

蔓绿绒叶形千奇百怪,形状优雅,叶色鲜艳浓绿,并较能耐阴,使人们对它情有独钟,是其他室内观叶植物所无法比拟的。因此,在国外,人们把它排在观叶植物中的前五名。蔓绿绒品种相当多。园艺学上把它分为两大系统。一为丛立系,一为蔓性系。以蔓性种占绝

学习

黄灯笼辣椒病毒病发生与防治技术

阅读(15)

本文为您介绍黄灯笼辣椒病毒病发生与防治技术,内容包括黄灯笼辣椒种植全过程,黄灯笼辣椒和小米辣哪个辣。黄灯笼辣椒又名黄帝椒,是海南特色椒之一。全年均可种植,市场销售好,价格稳定,经济效益可观。但是,黄灯笼辣椒栽培中最突出的问题是极易

学习

论云南瑞丽傣族佛塔建筑艺术

阅读(20)

傣族佛塔原是古代印度佛教徒为了分散保存释迦牟尼的“舍利”而在各地兴建的一种半圆形坟墓,印度称这种墓为“塔婆”,我国古代称它做“浮屠”,我国各地就是根据“塔婆”形式创造发展而建成现如今多种形式的佛塔。作为边境口岸,瑞丽是中国与东

学习

煤矿维简费计提中存在的问题与应对建议

阅读(31)

本文为您介绍煤矿维简费计提中存在的问题与应对建议,内容包括山西煤矿维简费提取标准,计提的维简费支出怎么税前扣除。【摘要】探讨了我国煤矿维简费计提中存在的问题,并在此基础上提出了相应的变革建议,为煤矿维简费计提变革提供了新思路

学习

卖家具的奇招

阅读(35)

李宁是一位在英国伦敦长大的年轻华侨,大学毕业后,他在一家家具公司做了设计师助理。在伦敦,购买家具是一件令人头疼的事情,大多数家具商为了节省资金,通常都将工厂或店面安排在郊区,所以消费者经常要忍受一两个小时的无聊车程才能找到家具商店

学习

再见小虎队重温当年青春岁月

阅读(65)

本文为您介绍再见小虎队重温当年青春岁月,内容包括小虎队1991再见歌友会,小虎队请相信我们一定会再见。“今天你听‘小虎队’了没?”春节过后,这一句久违了的问话,又重新成为不少歌迷间的交流话语。“小虎队”这个在20年前红极一时的组

学习

作文也可以这样修改

阅读(32)

本文为您介绍作文也可以这样修改,内容包括作文修改的步骤及方法,老师帮忙修改作文怎么感谢。这次的模拟考试,作文题目是“的魅力”,又是如常般的翻看试卷,进行质量分析。面对小丁的试卷,笔者不由得眉头紧锁:“我们的家乡旁有一个城镇,那里有一

学习

秧马 第9期

阅读(37)

我国是世界上种植水稻最古老的国家。相传神农氏教会农民种稻的技术。水稻种植过程,可分为整地、育苗、拔秧、插秧、除草除虫、施肥、灌排水、收割、干燥和筛选等步骤。水稻种植业是一种劳动密集型农业,劳动强度大,需要投入大量劳动来精耕细

学习

男人为什么“娶了老婆忘了娘”?

阅读(18)

本文为您介绍男人为什么“娶了老婆忘了娘”?,内容包括娶了老婆忘了娘下一句是什么,家有情感戏儿子娶了媳妇忘了娘。大多数男人承认,他们爱妈妈,或多或少有一些“恋母情结”。而男人打电话给妈妈时,会觉得害羞、不安,又或者根本就很少打电话

学习

巴菲特50年投资之道

阅读(22)

本文为您介绍巴菲特50年投资之道,内容包括巴菲特让钱生钱的投资秘诀,巴菲特50年的股市投资之道。半个世纪之后的今天,巴菲特提出的不要在意市场波动的建议依然能够引起大家的共鸣。沃伦·巴菲特通常不会对市场进行预测,但是在一封写于7月

学习

大学校园网络安全预防措施

阅读(12)

随着网络技术的不断发展和普及,很多大学校园都建立了校园网络。校园网络作为高校重要的基础设施,起着教学、科研、管理和对外交流等许多重要任务。校园网络信息的安全问题现在正直接影响着学校的教学活动和学生的个人隐私的安全。我简单的

学习

浅谈校园网的网络安全

阅读(25)

本文为您介绍浅谈校园网的网络安全,内容包括浅谈校园网网络安全及应对措施,基于校园网网络安全的设计。校园网络建设已逐步成为学校的基础建设项目,在促进我们教育教学的改革、提高学校的教育教学质量、推进以创新精神为核心的素质教育中

学习

校园网规划与建设

阅读(17)

本文为您介绍校园网规划与建设,内容包括校园网的设计与规划方案,校园网的建设方案。【摘要】要建好、用好校园网就要先从校园网的规划入手,清楚需要什么样的校园网并用它来干什么;在校园网建设过程中,既要注重搭建网络的硬件环境,又要注重人

学习

校园网络教育改革平台的构建

阅读(25)

一、当前数字校园建设中存在的问题目前,许多中小学已经陆续建立了校园网及相应的管理和应用平台,并在教育教学中发挥着重要的作用,成为教育教学中不可缺少的组成部分。但是,由于受到客观条件及人员编制的限制,大部分学校没有配备专门的网络设

学习

实现“实时全局光照”?

阅读(23)

本文为您介绍实现“实时全局光照”?,内容包括实时全局光照算法实现,动态全局光照。改进在哪里?关于DirectX10.1的详细介绍请参考本期第153页《微软DirectX10.1技术全面解析》。较DirectX10而言,DirectX10.1主要提升在着色和纹理以及反锯

学习

不谋全局者,不足以谋一隅

阅读(17)

本文为您介绍不谋全局者,不足以谋一隅,内容包括不谋全局不足谋一域全文,不谋一隅无以谋全局。走全球化之路的企业首先要有清晰的战略思考,要结合行业和企业自身的特点选择合适的途径。

学习

工作安排部署范文精选

阅读(92)

本文为您介绍工作安排部署范文精选,内容包括下一年工作部署安排怎么写,工作部署情况怎么写范文。工作安排部署篇1一、工作思路