|
IPS产品部署方式
校园网内部IPS产品的部署可以根据系统的优先级来进行分析,根据不同校园网络所关注的问题点,进行有不同安全侧重的IPS产品部署,下面列出几个可能,并分析相关部署的意义。
1、 部署在校园网络的出口
这种部署方式最为常见,究其原因是鉴于校园网的特殊环境,部署在出口的IPS能够最大限度的对校园网实施安全保障,尤其是我们本文最前面提到的P2P的应用,无论是阻断和限流,IPS在这个位置的部署最能够发挥其强大性能。另外对于来自外网的攻击行为,或者端口扫描等都有比较好的防御作用,IPS部署在网络出口对于保障网络带宽的高可用性和稳定性具有至关重要的作用。
2、 部署在重要服务器区出口
针对重要服务器区,尤其是针对内网服务器的防护也是大多数校园网络急需解决的问题。对于服务器的攻击是所有网络系统不得忽视的问题,尤其对于校园网络,来自内部的攻击往往是最容易发生的,而且多数以获取服务器信息为目的,因此使用IPS设备对重要服务器进行防护是必不可少的。
IPS的防护由于处于网络流量的主干位置,能够针对TCP、UDP、ICMP等不同协议的数据进行分析过滤,因此大大降低了来自内网用户攻击服务器的机会,大大提高服务器群的安全等级,提高了服务器群的安全等级实际上也是提高了整个网络核心层的安全等级。
IPS的软件虚拟补丁的功能在这种部署模式下变的很有效,它能够为服务器群中的所有服务器提供保护, IPS策略升级由专业的安全专家进行维护,实施全球统一升级的策略,能够在漏洞出现后最短的时间内增加安全策略,对系统提供保护,而服务器系统升级的过程往往需要人为参与,也就是说针对服务器安全等级的提升往往与管理员的时间、精力、工作重点息息相关,IPS的部署能够对网络提供全面的系统补丁防护,并且为管理员进行整体服务器的安全部署和进行补丁升级提供了充足的时间。
3、 部署在校区之间
这种部署方式主要针对校园网络之间互连的需要,由于很多校园网络会共享一个网络出口,这样在带宽的使用、文件传输的安全性方面每个学校都有自己的考虑,通过IPS产品将两个无法统一管理的校区进行隔离是一个很好的解决方案。
另外使用IPS产品的流量整形功能可以提高现有带宽的使用效率,大大提升现有网络的可用性。
4、 部署在院系网络之间
这种部署模式应用比较有限,主要是针对某些院系对安全性要求较高,尤其是高精尖的研究领域,很多研究成果是保密的,因此为了避免重要信息的泄漏以及来自外网(包括校区其它网络)的攻击行为,在科研网的出口部署IPS并制定相应的规则,以保证主要数据以及信息的安全。
针对校园网部署的方式请参见下图。
 |