外汇局基层骨干网络安全风险及防控建议探讨

计算机网络论文 2019-12-18 点击:

摘要

  一、引言

  网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。

  近年来,利用网络漏洞实施网络攻击,造成金融信息泄漏、金融服务中断的事件屡见不鲜。2015 年我国金融行业遭受网站仿冒页面 10.62 万余个,占总量的 59%,发生数据外泄事件 33 起,被盗数据 77605972 项,遭遇 1Gbit/s 以上的 DDos(分布式拒绝服务)攻击近 38 万次,金融领域已成为网络安全防护的重点。

  基层外汇局承担着辖区外汇管理改革和相关外汇服务的职能,信息化应用和网络规划较早,现所有业务受理、数据监测统计都依托系统和网络开展。近年来,系统经过了多次升级完善,但网络未进行较大改进,已经无法满足新时期网络安全的要求,急需采取措施防范风险。本文通过分析当前基层骨干网络存在的安全问题,研究安全网络应具有的特性,提出安全防控的建议,旨在建立安全可信的网络环境,确保基础网络和关键信息系统的安全运行。考虑到网络自有信息的敏感性,本文对网络产品型号、参数配置等信息进行了屏蔽。

  二、基层骨干网络基本情况

  (一)基层骨干网络的定义及作用。基层骨干网络是指国家外汇管理局(以下简称“总局”)和各省分局之间,通过租用运营商线路,形成的独立的、专用的网络。区别于公共互联网以及人民银行分行到总行、分行到中心支行的网络,专门承载外汇局各业务系统和内部门户的基础支撑网络。骨干网络涵盖终端、服务器、网络设备和运营商线路等硬件,各类操作系统、数据库、中间件、安全防护等软件,独立 IP 地址、权限管理和运维应急手册等相关制度。

  (二)基层骨干网络的历史和现状。20 世纪 90 年代我国互联网应用初期,分局与总局之间采用拨号上网的方式互联,2000 年分局申请了与总局的帧中继专线。

  随着网络技术的发展和外汇局信息化要求的提高,2003 年底,为了实现骨干网全网提速,支持新兴的网络应用,全面提高网络可用性、稳定性和可靠性,在总局的统一部署下,对分局骨干网络进行了扩容改造。改造后的骨干网继续采用原有的星型拓扑结构,分局增加了 1 台路由器,通过租用电信运营商 2 条专用链路,与总局核心路由器直连。制定了分局 IP 地址管理规范,和总局上联的路由设备及分局服务器使用外汇局网段的 IP 地址,PC 终端部分保留外汇局的 IP 地址,作为人民银行的一个虚拟网络管理,其余终端使用人民银行的局域网络和网段的 IP 地址,并通过地址映射访问分局服务器和总局网络。外汇局基层骨干网络雏形基本形成。

  2008 年为进一步优化网络结构,总局为分局骨干网络新增了 2 台交换机和 1 台路由器。将原来与总局连接的 2 条捆绑 2M 链路拆分,将其中 1 条连接到新增的路由器上,重新部署动态路由协议,使得拆分后的2条链路实现热备和负载均衡。2 台新增交换机通过堆叠方式互联,并分别与原有的及新增的路由器连接,另一边连接分局内部网络。内部网络方面,分局与辖内中心支局使用人民银行广域网连接,与辖内商业银行使用人民银行金融城域网实现互联。至此基层骨干网络构建完成,一直沿用至今。

  三、基层骨干网络安全特性研究

  (一)总体来说,安全的网络要遵循以下几个原则。1.平衡分析原则。绝对安全的网络是不存在的,也没有存在的必要。在设计网络时,要综合考虑需求、风险和实现代价这三方面的因素,平衡三者之间的关系,确定最优的方案。

  2.网络安全原则。网络安全体系应当包括安全防护、安全监测和安全恢复三个方面,能对各类安全威胁进行及时防护,第一时间发现并阻止对系统造成的攻击和在安全措施失效时及时进行应急处置和内容恢复,减少带来的损失。

  3.高可用性原则。网络是基础环境,通过其上运行的各类系统和应用实现价值。因此网络要满足应用提出的稳定性、可靠性和方便性等要求。

  4.可发展性原则。整体规划设计要综合考虑网络规模的升级改造,网络结构的优化调整,要求网络能适应规模及安全需求在一定时间和范围的变化,具有可发展性,容易进行调整和升级改造。

  安全的基层骨干网络应通过应用当前最新的网络技术和产品,设计合理的网络结构,满足当前外汇业务系统需求并预留足够的可扩展性,在兼顾方便高效的同时,符合网络信息安全的要求。

  安全的基层骨干网络要具备以下特性。

  1.网络结构合理,功能区域明确,网间边界清晰。

  2.采用必要的线路和设备冗余,避免单点故障,提高整体网络的可用性。

  3.对网络中的 IP 地址进行合理规划,采用访问控制和身份认证等手段,防止未经授权的用户和终端接入内部网络。

  4.构建运行维护及应急响应等管理机制。

  四、基层骨干网络安全防控建议

  (一)按功能分区优化网络结构。为了确保合理的网络结构,骨干网络应按照功能划分为三个区域。骨干网络上联区域(以下简称“上联区域”)、分局局域网服务器区域(以下简称“服务器区域”)和分局局域网终端区域(以下简称“终端区域”)。所有区域采用设备冗余和链路冗余的方法,防止发生单点故障。最外层部署核心路由器,一端通过运营商线路和总局网络相连,另一端通过防火墙和里层核心交换机相连接,核心交换机的另一端分别与分局局域网中的服务器区域和终端区域相连。

  (二)拆分链路,调整与总局互联方式。总局两地三中心广域网的主体结构,采用光传输线路,分别是生产中心与同城备份中心基于裸光纤的链路、生产中心与灾备中心基于 SDH 的链路、灾备中心与同城备份中心基于 SDH 的链路,形成底层数据的光传输环状主干网络。基层骨干网络与总局的互联方式需要调整,首先由原来租用单一线路运营商的 2 条 SDH 专用链路改为租用两家线路运营商各 1 条 SDH 专用链路,提高线路可用性。其次调整互联目的地,原来 2 条线路均接入生产中心,新的骨干网络 1 条线路接入生产中心,另 1 条线路连接灾备中心,两条链路互为备份。当连接生产中心的线路出现故障时,分局网络通过连接灾备中心的线路,经过总局环状广域网与生产中心连通。该调整,既保证了与生产中心的链路冗余,又实现了与灾备中心的互联,在满足安全要求的同时,节约了成本。

  (三)从管理和技术入手,构建网络安全。安全的网络要拥有合理的网络结构,有效的安全防护策略和完备的日常管理。基层骨干网络主要从结构优化、身份认证、访问控制、杜绝单点故障、安全产品选择和运维保障等方面构建安全的网络。

  结构优化:基层骨干网络按照功能进行分区,与人民银行内部网络实现分离,分局终端统一部署在人民银行网段,网络结构清晰明确,便于安全防护。

  身份认证:采用固定 IP 地址对接入网络中的终端进行身份标识,通过 MAC 物理地址绑定的功能实现身份认证,当终端发起上网请求时,首先判断其 IP 地址和 MAC 物理地址是否匹配,匹配的情况下,终端才被容许接入网络。同时,关闭交换机中不使用的端口,防止其它非法计算机和用户接入网络。

  访问控制:对网络中的 IP 地址进行分组,根据访问需要,制定组与组之间的访问策略,容许满足条件的访问,防止条件外的非法访问,禁止各分局之间的直接访问。同时关闭网络设备的 PING、TELNET、FTP、SNMP 等高危服务,严禁协议数据、业务数据和管理数据以外的数据在网络中传递。杜绝单点故障:基层骨干网络应采取双机热备模式,即网络中配置双路由器、双通信链路、多交换机和双防火墙。每个节点由原来单一的设备改造为两台同型号设备,分别定位为主备设备,主备设备间要实现互联,主设备发生故障时,备设备要在规定时间内接管主设备的任务,提供不间断的网络服务。安全产品选择:基层骨干网络在关键设备上均应采用我国自主研发产品取代现有的国外设备。

  运维保障:构建运维保障长效机制,从管理的角度实现网络安全。编制《分局信息安全管理办法》、《系统运行维护制度》、《应急预案》、《网络设备用户手册》等文档。内容涵盖网络日常巡检、安全风险评估和应急响应等,具有详细的操作流程和实施步骤,并在日常工作中严格执行。

  参考文献
  [1]李伟.网络安全实用技术标准教程[M].北京:清华大学出版社,2005。
  [2]朱萍.计算机网络信息安全及防护策略研究[J].科技资讯.2016,(2):29-30。
  [3]王世伟,曹磊,罗天雨.再论信息安全、网络安全、网络空间安全.中国图书馆学报,2016,(4):4-28。
  [4]杨晨.信息时代下计算机网络安全技术初探[J].网络安全技术与应用,2014,(1):108-109。
  [5]宋欣蔚.计算机网络可靠性研究[J].信息与电脑:理论版,2016,(6):158-159。

外汇局基层骨干网络安全风险及防控建议探讨

http://m.rjdtv.com/jisuanjilunwen/2391.html

相关推荐

猜你喜欢

大家正在看