商城 设为首页注册本站  论坛  繁體中文

慧民电脑芯片级维修-电脑技巧
手机 | MP3 | MP4 | 显卡 | 主板 | 显示器 | 光存储 | 笔记本 | 网络设备 | 移动存储 | 数码相机
键鼠 | CPU | 音箱 | GPS | 电视 | 服务器 | 投影机 | 机箱电源 | 品牌电脑 | 办公打印 |
| 网站首页 | Cisco | Windows | Linux | Java | Dotnet | Oracle | 网页设计 | 平面设计 | 安全 | 软件应用 | 电脑维修 | 办公维修 |
您现在的位置: 电脑技巧 >> Cisco >> 安全技术 >> 网络安全 >> Cisco正文

新疆移动安全大集中

文章来源:cnw 作者:佚名 更新时间:2002-9-26 【 】 【加入收藏

  思科安全解决方案在新疆移动BOSS系统改造中的成功应用
  近年来,在日新月异的信息技术的大力推动下,移动通信业得到了前所未有的蓬勃发展。随着业务量的成倍增长和业务范围的迅猛扩展,中国移动通信新疆公司迫切需要将原有的网络改造,建立一个高性能、高安全性、高可用性、高可扩充性的骨干网络平台,使得它一方面可以承载未来两年可预见的包括300万用户的多项业务应用,另一方面顺应“大集中”的趋势,实现对全区各州县业务的集中统一管理。
  系统改造 安全先行
  新疆移动通信公司业务支撑系统(BOSS—Business Operation Support System)由计费系统、结算系统、营业账务系统、客户服务系统组成,对于这样一个密切关系到企业生存基础的系统,其安全的重要性是可想而知的。可以说,安全是部署所有系统应用和实施优质服务的前提和保障,因而BOSS系统必须有很高的安全性!
  分析整个BOSS系统,所涉及的安全控制将主要有网络安全性、处理机安全性和用户安全性三种,其中每台处理机的安全性可以通过Unix的登录过程实施控制,用户级的安全性可以通过文件的所有者和文件访问权限机构来控制,而网络的安全性将是最大的挑战。
  一方面网络中大量存储和传输的数据有可能被盗用、暴露或者篡改,另一方面,BOSS系统本身与Internet的连接、与其他单位系统(如银行、邮储、公安等)的接口及拨号连接等网络接口也都是易受黑客攻击的地方。
  新疆移动业务运营支撑系统网络分布广、处理业务多且皆为计费、客服等核心业务,另外还要注意区中心和各地州不同的安全级别,要保障这样一个复杂的分布式网络环境的整体安全,必须首先要对网络系统有一个全面深刻的了解,并且对网络的各个环节可能存在的潜在威胁有一个清晰的认识,然后制定出相应的安全策略。
  思科集中分层方案
  思科系统公司作为新疆移动新BOSS系统的设计者和搭建者,不仅对BOSS系统架构集中式分布特点及多级安全性需求了如指掌,而且,作为世界领先的网络安全专家,思科还掌握着世界领先的整体安全解决方案,最终新疆移动选择思科作为部署系统安全的厂商。
  基于BOSS系统的需求,思科在综合考虑安全性、易用性和成本之后,提出了集中分级的安全解决方案。
  首先,“集中式安全管理”,即采用专门用于保证安全性的服务器对整个系统进行监测和管理。如图所示:
  
  有了这样的服务器以后,连接在这个网络的所有用户,不管它需要以什么样的方式访问网络设备,都必须通过服务器的安全性监测。由于服务器上可以运行功能很强的安全性方面的软件,可以完全满足BOSS系统的安全需求。在路由器、拨号访问服务器和安全服务器之间传送的可以是经过加密的有关网络安全协议的数据流。
  通过这种集中式的安全控制机制,我们可以实现鉴别(Authentication)、授权(Authorization)和记账(Accounting)的所谓“AAA”安全功能。
  为了进一步提高安全数据库的可靠性,我们还可以在网络上设置不止一台的安全数据库;即使在所有的安全数据库都发生故障的情况之下,还可以设置成利用路由器中的数据库实现分散的安全控制方式。
  其次,分级安全控制。新疆移动BOSS系统位于区中心和各地州的网络重要性是不一样的,需要保护的对象也不同,因此安全实施的力度也应不同。也就是说一个好的安全体系,是应有主次之分的。思科在本次方案中根据用户系统的特点构筑了一个分层次的、采用不同厂商安全产品的异构的安全体系。具体为:在系统与外单位的接口处构建一级安全防护,针对计费中心核心的主机,核心数据库的安全构建第二层安全防护体系,并且采用不同厂商安全产品,进一步提高攻击的难度。这种分层异构安全体系,其实就是思科公司面向网络安全端到端的SAFE(Security Architecture for E-Business)解决方案中深度防御理念的具体应用。
  最后,思科在具体的访问控制中,也充分利用了BOSS系统的集中模式。
  一是使用了一个被广泛使用的“防火墙”的概念,即把防火墙看作是一个数据流的过滤器,只有用户所期望的数据流才能够通过这个过滤器,而其他所有的数据流都不能通过,这一控制是双向的。例如在区中心与Internet的连接处就设置了PIX防火墙,将内网与外网隔断,而作为用户Web查询用的服务器则置于DMZ(Demilitarized Zoon)中,用户访问时,不会直接进入内网,而只和查询服务器发生关联,再由查询服务器—也只能由查询服务器进入内网寻找到用户所需的数据。这样就可以基本上保证系统的安全性。
  另外,BOSS系统与其他系统的网络接口(如话费代收及银行、邮储、公安之类的接口)都是在区中心采用防火墙等安全机制来集中保证网络的互相独立性。以银行为例说明。每家银行现在基本上都可实现通存通兑,也就是说都有一套覆盖全区的网络,而新疆移动采用的是计费、营业及综合账务系统的集中模式,所以只要在区中国移动与各家银行的区中心作网络连接就可以实现联网了。这种方法接口单一,连接方法简单,易于管理,安全隐患小,投资节约。
  二是在拨号连接安全问题上,思科除了采用回拨技术以外,也主要使用了集中的访问控制。BOSS系统的拔号用户主要是营业厅和代理点两类,对营业厅,它完成的业务多一些,因此也应具有较高的权限;对代理点,不应让其访问过多的数据。这可以通过给予不同的用户名和口令,再对这些用户名和口令作不同访问限制的方法来实现,也可以通过对地址的访问控制实现,具体选用哪一种可依实际情况而定。
  可以看到,为了实现这些功能,使用集中的访问控制是必要的,它不但可以保证网络不受侵犯,也可以记录下对于网络的操作,监测各种用户的访问。
  全面安全 轻松拥有
  在整个项目中,思科作为网络系统专家,从整个网络系统的角度综合设计整体安全的解决方案。这个方案保证了新疆移动BOSS系统整体的安全而且也实现了系统改造的初衷。
  改造后的系统帮助客户解决了原来因地缘分布广造成的管理难度大、成本高、不能及时解决客户问题等问题,使得新疆移动的策略制定、实施,对客户问题的诊断、解决都可以在中心区完成。另外,由于实现了业务管理和安全管理的“大集中”,整个BOSS系统的管理都变得更简单、可控,从而不仅保障了整个系统安全、持续、高效地运行,还大幅地提高了人员工作效率,节约了管理成本。
  
  
  • 上一篇Cisco:

  • 下一篇Cisco:
  • 最 新 热 门
     CDMA无线网络优化流程与方法
     Wi-Fi探查连接工具帮无线网络管理连接
     无线路由器天线扫描无线信号
     从技术角度看11n走向无线前端的难度
     2008年盘点:从企业应用解析802.11n
     企业网络遭受ARP攻击 需提升网络安全
     与时俱进 分钟级别WEP破解全功略
     不可不知的路由交换安全七宗罪
     无线大讲堂 你的企业无线网络安全吗?
     网管支招:小技巧让企业无线安全上一台阶
    最 新 推 荐
     企业网络遭受ARP攻击 需提升网络安全
     与时俱进 分钟级别WEP破解全功略
     不可不知的路由交换安全七宗罪
     无线大讲堂 你的企业无线网络安全吗?
     网管支招:小技巧让企业无线安全上一台阶
     防不胜防 了解DNS缓存中毒攻击原理
     安全讨论 保护企业的网络流量
     统一规范网络设备 化解无线网络安全威胁
     网络安全应该从管理还是技术入手?
     企业安全讨论 保护好您的网络流量
    相 关 文 章

    移动无线VPN客户端隧道建立故障分析说明
    新疆新联运物流集团多点互联VPN组网案例
    移动软交换核心网的IP承载网络解决方案
    构建未来全IP移动网络的四项基本原则
    移动办公 局域网中“任我行”
    HSPA渐成移动宽带网主流方向
    移动IP城域网的定位及其发展趋势
    基于网络移动技术的快速组网通信
    市场选择移动软交换向全IP演进
    移动办公难“自由” 动态VLAN显神通

    | 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告

      Copyright 2006-2008 pcjx.com All Rights Reserved
    电脑技巧 版权所有 粤ICP备06059145号 地图
    门市地址:广东省佛山市南海区黄岐黄海路133号
    本网站所有内容未经许可不得转载或做其他使用
    电话:0757-81139980 QQ:83306923