华为智能高校出口安全解决方案(3)

本文承接:
https://qiuhualin.blog.csdn.net/article/details/133267254?spm=1001.2014.3001.5502
重点讲解华为智能高校出口安全解决方案的攻击防御&安全运维&日志审计的部署流程

华为智能高校出口安全解决方案(3)

    • 课程地址
    • 攻击防御部署
      • 攻击防御部署流程
      • 入侵防御部署
      • 反病毒部署
      • APT防御部署
      • DDoS防御部署
    • 安全运维与日志审计
      • 安全运维
      • 日志审计

课程地址

本方案相关课程资源已在华为O3社区发布,各位同学如有视频观看需求,可按照以下步骤进行访问(需要有华为账号哦,普通的个人账号即可~)

课程地址:

  1. 复制链接 https://o3community.huawei.com/ 进入华为O3社区;
  2. 点击“培训赋能 > 向导式学习”;
    在这里插入图片描述
  3. 在向导式课程中选择《华为智能高校出口安全解决方案》即可看到课程相关内容。
    在这里插入图片描述
    视频为本人讲解,课程包含方案讲解及方案相关技术文档,学习过程中如有任何问题可随时在视频课程下方或者本文评论区留言讨论~

攻击防御部署

攻击防御部署流程

在这里插入图片描述
入侵防御部署:

  • 在防火墙设备上配置入侵防御功能,避免校内服务器遭受网络入侵,有效保障高校网络安全,保护教学和科研信息安全。

反病毒部署:

  • 在防火墙设备上配置反病毒功能,避免用户从外网下载文件或上传文件至校内服务器时携带病毒,破坏服务器正常工作,影响高校业务开展。

APT防御部署:

  • 部署沙箱设备来检测可疑文件,并通过和防火墙设备的联动将检测结果告知防火墙设备来抵御未知攻击和威胁。

DDoS防御部署:

  • 在出口防火墙外侧部署直连透明模式的Anti-DDoS设备,并配置流量清洗策略,进行异常流量清洗,避免对学校公开网站的DDoS攻击。

入侵防御部署

在防火墙设备上配置入侵防御功能,通过分析网络流量,检测入侵(包括缓冲区溢出攻击、木马、蠕虫等),并通过一定的响应方式,实时地中止入侵行为,保护高校信息系统和网络架构免受侵害。

入侵防御部署的详细操作步骤如下:
在这里插入图片描述

反病毒部署

防火墙设备上的反病毒功能,可以凭借庞大且不断更新的病毒特征库有效地保护网络安全,防止病毒文件侵害系统数据,影响高校正常的教学科研工作。

反病毒功能的具体部署步骤如下:
在这里插入图片描述

APT防御部署

在这里插入图片描述
APT是一种针对特定目标进行长期持续性网络攻击的攻击模式。具有持续性、针对性、隐蔽性和未知性等特点。针对此类攻击较为有效的防御思路为:

  • 通过沙箱设备构造一个隔离的威胁检测环境;
  • 将可疑文件送入沙箱进行检测并最终给出是否存在威胁的结论;
  • 若沙箱检测到某文件为恶意文件,则防火墙根据检测结果刷新设备缓存的恶意文件列表;
  • 当具有相同特征的后续流量命中恶意文件时,可直接进行阻断。

APT防御部署整体步骤如下:
在这里插入图片描述

  • 设备登录沙箱设备,导出证书,作为防火墙验证凭据;
  • 登录防火墙设备,将沙箱证书导入防火墙作为CA证书;
  • 防火墙配置安全策略,确保防火墙和沙箱可以正常通信;
  • 防火墙侧进行沙箱联动配置;
  • 防火墙创建APT防御配置文件;
  • 防火墙配置安全策略调用反病毒配置文件并提交配置;
  • 登录沙箱,配置防火墙作为联动设备;
  • 在防火墙的沙箱联动配置界面检查沙箱连接结果。

DDoS防御部署

在这里插入图片描述
DDoS攻击是利用大量的终端或者网络设备对目标系统进行大规模的请求,导致目标系统无法正常响应合法请求或者崩溃的一种网络攻击,对高校公开网站及相关服务器有极大威胁。

针对此类攻击的防御思路为:

  • 在出口防火墙外侧部署直连透明模式的Anti-DDoS设备;
  • 在SecoManager侧配置并下发流量清洗策略,进行异常流量清洗;
  • SecoManager侧开启基线学习功能,实时优化防御阈值,避免误判。

Anti-DDoS设备侧部署步骤如下:
在这里插入图片描述

  • 配置上、下行业务接口工作在二层;
  • 业务接口添加进相关安全区域;
  • 开启所有域间安全策略,确保所有交互报文不受安全策略限制;
  • 配置与管理中心通信的管理口IP地址和日志口IP地址;
  • 配置STelnet功能,便于管理中心获取清洗设备的状态;
  • 配置SNMP功能,使管理中心可以扫描发现并添加清洗设备;
  • 在流量入接口开启流量统计功能,使能流量清洗功能。

SecoManager侧部署步骤如下:
在这里插入图片描述

  • 登录管理中心并修改初始密码;
  • 创建清洗设备,并设置网络参数,与Anti-DDoS设备完成对接;
  • 创建防护对象,将校内对外公开服务器设置为防护对象;
  • 配置相应的防御策略,基于业务需求合理设置防御阈值及策略;
  • 开启基线学习功能,并对防御阈值进行实时优化调整。

安全运维与日志审计

安全运维

在这里插入图片描述
SecoManager是一款华为公司推出的安全控制器。使用SecoManager纳管防火墙,可实现安全策略的统一编排和管理,从单点防御到全网协防,抵御各类网络威胁。

SecoManager对防火墙的纳管需要注意以下几点:

  • 本方案采用双机热备组网部署,需要将主备防火墙都添加到SecoManager设备列表中。
  • 配置设备纳管参数时,需保证防火墙设备侧SNMP Trap源地址与该纳管设备的管理IP一致,否则控制器无法将告警关联到该设备。

防火墙设备侧配置步骤:
在这里插入图片描述

  • 时间同步:配置时区、日期、系统时间等参数,确保和控制器同步;
  • 配置安全策略:放行防火墙本地至SecoManager的流量,确保防火墙可以向SecoManager上报告警;
  • 配置SNMP:配置防火墙SNMP Agent,保证与控制器侧协议版本和认证参数一致,确保控制器可以对接到防火墙;
  • 配置NETCONF:设置北向管理IP、协议类型和NETCONF端口等参数,确保控制器可下发配置至设备侧;
  • 创建控制器对设备侧的纳管账号,并设置对应的服务类型和认证类型。

SecoManager侧配置步骤:
在这里插入图片描述

  • 加载License:SecoManager中纳管功能模块及可加载的资源项数量是通过License控制的,要纳管设备需要申请并加载相应License;
  • 添加设备:设置设备发现类型为“SNMP”,配置相关参数(与设备侧参数保持一致),扫描发现设备并添加;
  • 主备差异发现:通过主备差异检查功能,检查双机热备中主备设备配置是否一致,若不一致,可执行同步操作保证主备设备配置一致;
  • 立即差异发现:如果管理员对设备进行线下配置,会造成设备与SecoManager之间存在差异数据,可执行立即差异发现任务并同步数据;
  • 定时差异发现:SecoManager按照设定的时间周期执行差异发现操作,可及时发现差异数据,并通过管理员及时同步相关配置;
  • 策略一致性:开启策略一致性后,对于编排出的安全策略,SecoManager会在执行差异发现时,自动以控制器为准重新部署有差异的编排策略。

日志审计

LogAuditor为华为日志审计产品。基于LogAuditor产品的日志收集和审计分析功能,高校网络管理员可进行关联分析、行为取证、操作复现及智能决策等,帮助高校网络提升安全性、优化网络性能、精细化管理和提高用户满意度。
在这里插入图片描述
LogAuditor可支持的日志源有:安全日志源、应用类日志源、主机类日志源、审计类日志源和网络类日志源。

本方案以防火墙设备输出安全日志到LogAuditor为例,具体配置部署如下:

  • LogAuditor侧关闭Syslog接收SSL配置选项;
  • LogAuditor侧保存上述配置并重启;
  • LogAuditor重启后在“资产管理”模块设置防火墙设备参数,添加防火墙作为日志源设备。

在这里插入图片描述

本解决方案系列博客到此完结~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/91233.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于Vue+ELement实现增删改查案例与表单验证(附源码)

🎉🎉欢迎来到我的CSDN主页!🎉🎉 🏅我是Java方文山,一个在CSDN分享笔记的博主。📚📚 🌟推荐给大家我的专栏《ELement》。🎯🎯 &#x1…

孤举者难起,众行者易趋,openGauss 5.1.0版本正式发布!

📢📢📢📣📣📣 哈喽!大家好,我是【IT邦德】,江湖人称jeames007,10余年DBA及大数据工作经验 一位上进心十足的【大数据领域博主】!😜&am…

Java获取给定月份的前N个月份和前N个季度

描述: 在项目开发过程中,遇到这样一个需求,即:给定某一月份,得到该月份前面的几个月份以及前面的几个季度。例如:给定2023-09,获取该月份前面的前3个月,即2023-08、2023-07、2023-0…

数据结构学习系列之循环队列

队列的基本概念:队列(Queue):一种先进先出(FIFO)的线性表;队尾(rear):允许插入的一端;队头(front):允许删除的…

基于微信小程的流浪动物领养小程序设计与实现(源码+lw+部署文档+讲解等)

文章目录 前言系统主要功能:具体实现截图论文参考详细视频演示为什么选择我自己的网站自己的小程序(小蔡coding)有保障的售后福利 代码参考源码获取 前言 💗博主介绍:✌全网粉丝10W,CSDN特邀作者、博客专家、CSDN新星计…

IDEA 使用

目录 Git.gitignore 不上传取消idea自动 add file to git本地已经有一个开发完成的项目,这个时候想要上传到仓库中 Git .gitignore 不上传 在项目根目录下创建 .gitignore 文件夹,并添加内容: .gitignore取消idea自动 add file to git 在…

Java中将字符串ArrayList转换为数组的四种方法

Java中将String的ArrayList转换为String数组: 如果运行: String[] result (String[]) INPUT_LIST.toArray(); 得到错误: java.lang.ClassCastException: class [Ljava.lang.Object; cannot be cast to class [Ljava.lang.String; 抛出了Cl…

layuiselect设置为不可下拉选取

$("#exam").siblings(".layui-form-select").find("dl").remove(); 或 layuiSelectDisable($("#exam")); // 设置selet元素不可下拉选择function layuiSelectDisable(selectElem) {try {var dlElem selectElem.siblings(".layu…

9.30作业

C语言基础考题(40) 选择题 20分每题2分 1、已知字母A的ASCII码为十进制数值65,且S为字符型,则执行语句SA6-3;后S中的值为 ( ) A.D B.68 C.不确定的值 D.C 2、若有定义语句:int a12;,则执…

后端大厂面试-15道题

1. 说说计算机存储结构 计算机存储结构通常包括这几个层次: 主存储器(Main Memory):也称为内存(RAM,Random Access Memory),主要用于存储当前正在执行的程序和数据。它是计算机中最…

通俗讲解深度学习轻量网络MobileNet-v1/v2/v3

MobileNet网络是由google团队在2017年提出的,专注于移动端或者嵌入式设备中的轻量级CNN网络。相比传统卷积神经网络,在准确率小幅降低的前提下大大减少模型参数与运算量。(相比VGG16准确率减少了0.9%,但模型参数只有VGG的1/32)。MobileNet网络…

时序预测 | MATLAB实现POA-CNN-GRU鹈鹕算法优化卷积门控循环单元时间序列预测

时序预测 | MATLAB实现POA-CNN-GRU鹈鹕算法优化卷积门控循环单元时间序列预测 目录 时序预测 | MATLAB实现POA-CNN-GRU鹈鹕算法优化卷积门控循环单元时间序列预测预测效果基本介绍程序设计参考资料 预测效果 基本介绍 MATLAB实现POA-CNN-GRU鹈鹕算法优化卷积门控循环单元时间序…

Spring Boot 技术架构图(InsCode AI 创作助手辅助)

Spring Boot 技术架构是一种用于构建现代应用程序的框架,它可以与各种前端、代理、网关、业务服务、中间件、存储、持续集成和容器服务集成在一起,以创建功能强大的应用程序。 源文件下载链接!!!!&#xff…

CMD命令终端快捷键学习

很多环境需要安装并且指定环境变量才可用终端访问 比如一些数据库、一些环境、例如:nodejs Oracle、mysql 在一个文件夹按住shift鼠标右键可以快速在当前目录运行终端!免去cd 目录的烦恼 快捷键 当你学习和使用命令终端(如 Windows 的 CMD&…

opencv图像数组坐标系

在OpenCV的Python接口(cv2)中,加载的图像数组遵循以下坐标系和方向约定: 1. **坐标系:** OpenCV的坐标系遵循数学中的坐标系,原点(0, 0)位于图像的左上角。横轴(X轴&…

Java基础---第七篇

系列文章目录 文章目录 系列文章目录一、final有哪些用法?二、static都有哪些用法?三、3*0.1 == 0.3返回值是什么一、final有哪些用法? final也是很多面试喜欢问的地方,但我觉得这个问题很无聊,通常能回答下以下5点就不错了: 被final修饰的类不可以被继承 被final修饰的方法…

力扣第459题 重复的子字符串 巧用erase find c++注释版

题目 459. 重复的子字符串 简单 给定一个非空的字符串 s ,检查是否可以通过由它的一个子串重复多次构成。 示例 1: 输入: s "abab" 输出: true 解释: 可由子串 "ab" 重复两次构成。示例 2: 输入: s "aba" 输出: false示例 3: …

抖音开放平台第三方代小程序开发,一整套流程

大家好,我是小悟 抖音小程序第三方平台开发着力于解决抖音生态体系内的小程序管理问题,一套模板,随处部署。能尽可能地减少服务商的开发成本,服务商只用开发一套小程序代码作为模板就可以快速批量的孵化出大量的商家小程序。 第…

EGL函数翻译--eglBindAPI

EGL函数翻译–eglBindAPI 函数名 EGLBoolean eglBindAPI(EGLenum api); 参数描述 api:枚举类型,设置当前使用的渲染API。可以使用以下值之一: EGL_OPENGL_API: OpenGL 的API EGL_OPENGL_ES_API: OpenGL ES的API EGL_OPENVG_API:OPenVG 的AP…

CentOS 7 安装 Docker 的详细步骤

文章目录 Docker简介1.更新2.安装必要的软件包3.添加Docker仓库4.安装5.安装后的一些常规设置及常用的命令5.1 启动 Docker5.2 Docker 在系统启动时自动运行5.3 运行一个 Hello World 镜像5.4 查看docker运行状态5.5 docker ps5.6 查看docker版本 6.安装种常见的错误错误1:yum-…