|
四、校园基础网络的安全与优化
校园基础网络的安全与优化是校园基础网络整合的主要内容之一,是为了实现校园网络的安全、通畅和可靠,能够对于上层关键业务提供核心的支撑。而要做到这一点,从端点接入、到校园核心、到网络出口,整张网络都必须是安全可信的。三分靠技术、七分靠管理,只有通过强有力的管理手段和必要的技术手段,才能将校园网络从管理松散的状态转变过来。
首先是端点设备的接入问题。目前校园网络已经实现了对于用户身份的认证管理系统,但是对于用户计算机的安全状态是不了解的,也无法控制用户的网络行为。所谓的端点设备的安全接入是要实现,在用户的PC接入网络时,首先是身份认证,确保用户的身份合法,然后是安全状态评估,检查用户的操作系统是否有漏洞和补丁问题。如果不符合安全要求,将被隔离处理,只能到补丁服务器去打补丁,到病毒服务器去升级病毒库。然后是系统下发安全控制策略到接入设备,对用户的上网行为进行必要的控制。通过这些管理和技术手段,保证了整个网络系统的安全,以及用户自身的安全。这就是端点安全准入防御EAD的思想。
另外,需要保证网络出入口的安全,在校园网的出入口和数据中心的出入口需要采取绝对安全的措施。目前在校园网中,各种病毒泛滥,安全攻击猖獗,而且大多攻击都是基于应用层实现的。传统的防火墙都是基于三到四层的检测和过滤,只能对付网络层的攻击,对于应用层的安全威胁视而不见。比如,在HTTP的80端口,既有合法的流量,也有攻击流量,防火墙无能为力。如何在线部署深度安全防御设备,实现实时防御和安全过滤,同时又要与网络骨干的性能要求匹配?这就需要深度安全防御解决方案Tipping Point IPS。只有实现防火墙与主动入侵防御系统的紧密配合,才能真正实现校园网络与应用的安全保障。下图是一张校园网络立体安全部署方案,真正实现了校园网络无处不在的安全,保证了校园核心业务与核心资源的安全。

第三点,为了管理和应用优化,需要将整个网络由一个黑盒子的网络变成为一个白盒子的网络。校园网络需要具备一定的透明性,需要对于大规模的网络流量进行分析,通过实时的状态信息收集和历史的统计信息分析,了解网络的流量分布,作为实施各种优化措施和QOS方案的基础,保证核心关键业务的运行。这就是NTA网流分析解决方案。具体的实施措施如下图所示:

以上三点是安全渗透网络的内容。通过这些安全和管理方面的技术优化,增加了基础网络的健壮性和可管理性,保证了基础网络资源对于学校的核心业务的有力支撑。 |