一、项目需求和系统设计目标
( r' {& b K2 g7 H5 X* \2 ~$ \3 o5 y- V0 |# J9 j, J/ }; M3 @
{5 i# N: G7 ~$ r. n7 r3 M 1.项目需求& {2 [* m4 ^% d" m, h( `3 g
5 ?& g7 n2 V1 q& @/ F 在我们这个方案中,如何在各个公司内部和公司之间实现信息安全、可靠的交互是我们设计方案的主要出发点,而如何在可实现的价格、配置范围内获得最高的安全特性,也就是达到最高的性能价格比,应成为本解决方案的主要目标。. o/ G2 q' p! M& Y
" a7 d& \/ E `( B3 o' h2 q 由于该公司的总公司和分公司分处三地,而且距离比较远,考虑到价格因素,故通过廉价的Internet来传递数据和进行网上互联,通过个人认证证书和网络防火墙来实现网上数据的安全访问。公司总部的整个局域网的安全通过防火墙来保证,公司驻外人员或者上下业务关系企业可通过拨号上Internet,通过和该公司服务器的个人证书认证建立安全连接来访问该公司服务器,用SSL(安全套接字层)协议和证书控制来保证在网上进行电子商务时数据传输的安全性,以达到信息安全高效的交流。
( b9 u" l p, q5 i5 g( l2 p! d
6 h {9 Q! O% i, I6 A; \+ Z/ ]/ q 2.系统设计目标
; ^7 @$ R( j& {0 r: N$ r: h* C5 T
由于系统对安全等问题的考虑,应达到以下的目标:" e% o6 K' n$ f2 H8 Q7 e
" w6 l o: ]8 O
局域网内部的安全性:主要体现在对公司内部职工的身份的认证和权限的设置;
e7 c p( y+ B! O! ]; `" c, H( V
防火墙内部用户的安全性:主要包括对通过防火墙的用户的身份的认证、外来的数据包的过滤和对内部的用户的管理,并保证内部的Web服务器的安全;
* i) S! B B" Y
8 h* [. O. ]& q4 j: j 电子商务的安全性:包括Web服务器本身的安全性和传输的数据的安全性,还应包括对线上交易的用户的身份的认证,保证交易的安全性和不可抵赖性;
2 F, K a6 N) n4 C8 _ m w' w/ E- c9 f/ i f% s6 }9 J' m
广域网的安全性:主要是三地公司的公文流转、内部管理信息等需要做网上的传递,保证传输的公文不被第三方窃取及驻外人员与公司总部信息的安全交流。% r) N, u r+ {0 E' Z7 i" q
/ [4 `9 D# C E: K
4 }1 ^$ m' s8 e0 p- M x
二、总体设计方案4 B1 H5 Z7 V. c# G. x: w
: Q- C4 V8 U1 c+ U+ v, a4 O2 L) f1 l: @6 a& T& j" n
基于以上的分析,总部的Web服务器采用浪潮集团自主开发的信息安全服务器(NetSafe)来保证网上数据的安全(电子商务的安全),三地分公司的防火墙采用浪潮集团的浪潮防火墙系统(1.0版本)来保证其内部网络的安全(局域网的安全),通过信息安全服务器(NetSafe)配套的企业级CA证书系统来保证各地的网上传输数据的安全性(广域网的安全)。
: \- L5 `4 Q0 M' o/ d8 K/ P1 G) q* W0 v" o, g ~2 @) L
整个网络结构设计如图1所示。' d0 E/ d% w% y0 w& z% f0 o! b
7 ?, A5 P7 B8 [7 n, r
- u9 m$ S* W" E# e) H( L* C 图15 c1 T1 V3 q: y2 w
" \& Q7 V7 m1 s2 c! N, I, N: z 1.公司总部方案
2 ^" \! W9 e* h2 a- ?6 o# b8 X# M( P; N3 v
(1)Web服务器:浪潮信息安全服务器(NetSafe)(包括相关软硬件)
2 y3 Q0 X1 F6 C7 k: [4 H" R; [0 A5 k
(2)防火墙:浪潮防火墙1.06 d. H( g# R# g# V- g
8 Q" J. A, {# [& u2 I. |6 k3 } (3)路由器:Cisco路由器
% X1 x, \" n! D1 E: N6 \
5 t% d$ t) `4 L6 J" r" v7 @ (4)软件:- [" N7 G a. Z5 q1 q( P
4 ^! W' U5 A4 e; j 证书发放管理器:浪潮企业级CA-Center具有完整的证书发放功能和部分的证书管理功能,所发放的证书完全符合X.509规范,可以应用于Internet上的安全通讯、安全E-mail、区分内外部人员等诸多领域;
0 y1 J% _4 K( {* M; s9 x# t0 S' \# U& I- A% E" K8 w
浏览器:安装用户证书的IE或Netscape浏览器,由于美国的出口限制,我们通常使用的浏览器的密钥长度不足,对称算法密钥长度只有40位(在费用为5万美元时只需2秒即可破译),而安装浪潮安全服务器提供的密钥程序,可以将密钥长度提高到128位(在费用为5000万美元时需1016年),以保证密文的强壮性;2 v& y2 f5 v# \9 J/ [5 n9 ?
! r$ `8 j+ X5 S8 L& j8 i7 }
电子邮件处理:OutLook等。4 e7 t) v5 C& F) D
# m8 b$ Y2 V- a& }, B% q, P% ^
具体结构如图2所示。
; Q2 z: k1 l. p/ Z
! [- i% S2 A4 @% O8 e: z/ T
4 ~2 b4 p" `; s6 J7 S5 p4 a [: I4 F 图2# E! R! n( ?' [" a K
4 J! o/ Y+ B8 _1 ]# D1 I+ e
浪潮信息安全服务器、证书发放管理器(CA-Center)、浏览器的工作模式如图3所示。
8 { X/ U `& P- D, Z( n! A/ J9 O4 }( c" H A0 Y
7 s. R' q+ ]$ T" A7 n' |/ u 图3 |