日本黄色一级经典视频|伊人久久精品视频|亚洲黄色色周成人视频九九九|av免费网址黄色小短片|黄色Av无码亚洲成年人|亚洲1区2区3区无码|真人黄片免费观看|无码一级小说欧美日免费三级|日韩中文字幕91在线看|精品久久久无码中文字幕边打电话

當前位置:首頁 > 物聯(lián)網 > 網絡協(xié)議
[導讀] 網絡安全域是指同一系統(tǒng)內有相同的安全保護需求、相互信任,并具有相同的安全訪問控制和邊界控制策略的子網或網絡,相同的網絡安全域共享一樣的安全策略。網絡安全域從廣義上可理解為具有相同業(yè)務要求和

 網絡安全域是指同一系統(tǒng)內有相同的安全保護需求、相互信任,并具有相同的安全訪問控制和邊界控制策略的子網或網絡,相同的網絡安全域共享一樣的安全策略。網絡安全域從廣義上可理解為具有相同業(yè)務要求和安全要求的IT系統(tǒng)要素的集合。

  網絡安全域從大的方面一般可劃分為四個部分:本地網絡、遠程網絡、公共網絡、伙伴訪問。傳統(tǒng)的安全域之間需要設置防火墻以進行安全保護。本地網絡域的安全內容有:桌面管理、應用程序管理、用戶賬號管理、登錄驗證管理、文件和打印資源管理、通信通道管理以及災難恢復管理等與安全相關的內容。遠程網絡域的安全內容為:安全遠程用戶以及遠程辦公室對網絡的訪問。公共網絡域的安全內容為:安全內部用戶訪問互聯(lián)網以及互聯(lián)網用戶訪問內網服務?;锇樵L問域的安全內容為:保證企業(yè)合作伙伴對網絡的訪問安全,保證傳輸?shù)目煽啃砸约皵?shù)據(jù)的真實性和機密性。

  一個大的安全域還可根據(jù)內部不同部分的不同安全需求,再劃分為很多小的區(qū)域。一般在劃分安全域之前,還應先把所有的計算機進行分組。分好組后,再把各個組放到相應的區(qū)域中去,如邊界DNS和邊界Web,都可放到邊界防護區(qū)域(即所謂的DMZ區(qū)域)中去。為了更為細粒度地對網絡進行訪問控制,在劃分安全域后,可以繼續(xù)在安全域下劃分若干子安全域,子安全域不能單獨創(chuàng)建,必須屬于某個安全域,子安全域之間可以互相重疊。計算機分組并劃分到不同的安全區(qū)域中后,每個區(qū)域再根據(jù)分組劃分為幾個子網。每個組的安全性要求和設置是不一樣的。區(qū)域劃分后,就可設計不同區(qū)域間的通信機制,如允許和拒絕的通信流量、通信安全要求以及技術、端口開禁等。如公網到核心網通信,必須通過VPN,并且要通過雙因子驗證(需要智能卡、口令)進行身份驗證,身份合法后再采用IP Sec進行加密通信。歡迎轉載,本文來自電子發(fā)燒友網(www.elecfans.com)

  傳統(tǒng)安全域的訪問管理

  在基于傳統(tǒng)安全域的訪問控制體系模型中,有以下幾個主要模塊:

  • ID管理模塊:用戶信息管理模塊,提供用戶信息的添加、刪除和修改等功能,集中管理企業(yè)網絡中的用戶,同時,可以將用戶按權限進行分組、分角色,進而利用組和角色對特定用戶集合進行管理;

  •安全域管理模塊:管理用戶劃分的安全域和子安全域信息,用戶可以添加、刪除和修改安全域以及子安全域,可以配置安全域之間的訪問控制關系,比如在訪問安全域A的時候,不能同時訪問安全域B等;

  •訪問策略管理模塊:管理用戶與安全域、子安全域之間的訪問控制關系,定義用戶在什么時間、什么地點可以訪問哪些安全域等;

  •Web服務管理:為用戶提供Web服務,用戶通過Web服務進行身份認證以及安全域的訪問和退出等;

  •通信平臺:主要是通過SSH、Telnet對防火墻進行配置,為用戶打開指定的ACL訪問;

  •探測模塊:探測用戶PC是否在線,探測方式可以采用ARP、ICMP、SAMBA等協(xié)議。

  在基于傳統(tǒng)安全域的訪問控制體系下,用戶接入網絡、訪問網絡資源的步驟如下:

  •第0步:用戶接入網絡,直接訪問安全域失敗,因為防火墻ACL默認禁止用戶訪問此安全域;

  •第1步:用戶通過Web瀏覽器訪問安全域管理服務器IP或URL;

  •第2步:用戶在身份認證頁面輸入身份信息,安全域管理服務器對用戶進行認證,認證成功則繼續(xù),認證失敗需重新認證;

  •第3步:用戶認證成功后,安全域管理服務器利用管理員配置的訪問策略將用戶可訪問域顯示給用戶;

  •第4、5步:用戶選擇登錄其要訪問的安全域,安全域管理服務器通過網絡連接開啟用戶PC對安全域(或子安全域)的ACL;

  •第6步:用戶成功訪問其登錄的安全域;

  •第7步:當用戶退出安全域后,安全域管理服務器將下發(fā)給防火墻的ACL撤銷。同時,如果在線探測模塊探測到用戶下線或者用戶IP-MAC發(fā)生改變的時候,也會撤銷其為此IP下發(fā)的ACL。歡迎轉載,本文來自電子發(fā)燒友網(www.elecfans.com)

  動態(tài)安全域助力大型企業(yè)

  基于傳統(tǒng)安全域的訪問控制體系模型是企業(yè)網在發(fā)展過程中形成的通用模式,在中小型企業(yè)、業(yè)務專業(yè)性較強和地域分布不廣的大中型企業(yè)中都有很好的實現(xiàn)。但在業(yè)務高度復雜、地域高度分散且地域及業(yè)務均呈交叉狀、人員眾多的大型或超大型企業(yè)集團中,信息系統(tǒng)廣泛采用分布式或集中分布式部署,傳統(tǒng)的安全域模型結構也被大量復制,其總部結構和分支機構安全域模型交叉,隨著人員業(yè)務變化性的增強和企業(yè)重組或業(yè)務快速膨脹,承載網和業(yè)務網邊界日益模糊,訪問管理模型也隨之日益復雜,安全域或安全子域的變化頻繁,ACL控制或基礎安全策略日益膨脹,隨之帶來的管控復雜性使網絡管理員面臨巨大工作量和智力挑戰(zhàn)。某大型企業(yè)集團早在2005年就開始實施安全域,但隨著上述情況的出現(xiàn),安全域邊界不斷變化,其安全域逐步變化成為30多個,子域多達上百個,其核心交換機上的ACL就達1000余條,矩陣分離表的邏輯性也逐漸完全不可讀,最終導致其安全域劃分的失敗。

  安全域的核心就是通過一系列的規(guī)則控制,達到特定網絡群組按照指定規(guī)則訪問指定群組的關系,其組群需要具有相同的安全訪問控制和邊界控制策略的子網或網絡。傳統(tǒng)模型較為容易在集中部署的單一結構中實現(xiàn),其組群成員的權責變化一般也需要對相應規(guī)則做調整。假定將組群成員動態(tài)的變化和子域調整與子網劃分動態(tài)結合,就可以實現(xiàn)基于傳統(tǒng)復雜安全域結構上的動態(tài)調整,從而實現(xiàn)基于傳統(tǒng)安全域基礎上的動態(tài)安全域的模型結構。

  在基于動態(tài)安全域的訪問控制體系下,用戶接入網絡、訪問網絡資源的步驟如下:

  •第0步:用戶接入網絡,直接訪問安全域失敗,因為強制器沒有通知接入交換機打開網絡端口,默認用戶訪問隔離域A,做身份申請;

  •第1步:用戶身份認證成功,強制器打開接入端口,做安全合規(guī)性檢測,默認訪問隔離域B,做安全合規(guī)性完善;

  •第2步:合規(guī)性檢查通過,用戶從隔離域B中劃出到公共訪問域;

  •第3步:用戶身份信息傳送給安全域管理服務器,安全域管理服務器訪問服務域控制器,服務域控制器從人力資源數(shù)據(jù)庫權責矩陣同步列表中生成用戶安全域列表,并通知用戶;

  •第4步:用戶選擇登錄其要訪問的服務,安全域控制器根據(jù)安全域列表,通知網管控制域服務器,網管控制器通知網絡交換域;

  •第5步:網絡交換域生成控制列表,生成VLAN及VCL組合,通知交換設備,生成訪問域控制隔離通道;

  •第6步:服務控制服務器通過交換域,通知相應安全域做對應權責匹配;

  •第7步:用戶訪問所需安全域的服務;

  •第8步:當用戶退出安全域后,安全域管理服務器將下發(fā)給交換用戶的VLAN及ACL撤銷。同時,如果在線探測模塊探測到用戶下線或者用戶進行危險性違規(guī)性操作或IP-MAC發(fā)生改變的時候,也會通知交換域撤銷其為此身份下發(fā)的IP、VLAN及ACL,進行隔離;如果在線探測模塊探測到用戶進行攻擊性或高危破壞性操作,通知交換域撤銷其為此身份下發(fā)的IP、VLAN及ACL,并同時關閉端口避免入侵破壞。

  安全域是基于網絡和系統(tǒng)進行安全檢查和評估的基礎,安全域的劃分是企業(yè)網絡抗?jié)B透的有效防護方式,安全域邊界是災難發(fā)生時的抑制點,同時安全域也是基于網絡和系統(tǒng)進行安全建設的部署依據(jù)。動態(tài)安全域在傳統(tǒng)安全域常規(guī)手段的基礎上,將網絡成員權責與安全子域和子網劃分動態(tài)結合,同時將網絡動態(tài)接入和用戶權責矩陣有機結合,成為大型或超大型企業(yè)網絡的有效管控手段。當然,上述安全域管理系統(tǒng)也有需要改進的部分,如網絡設備的動態(tài)管控。由于網絡設備廠商的多樣化導致命令處理十分復雜,此模型對網絡設備具有較高要求,并需要網絡設備一致性或大量針對性網絡控制的二次開發(fā),同時面臨構架復雜、實施周期長、成本較高等難題,主要原因是現(xiàn)如今還沒有這方面的業(yè)界或企業(yè)標準。不過隨著網絡安全的進一步發(fā)展,這方面問題有望得到改善。

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯(lián)系該專欄作者,如若文章內容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

LED驅動電源的輸入包括高壓工頻交流(即市電)、低壓直流、高壓直流、低壓高頻交流(如電子變壓器的輸出)等。

關鍵字: 驅動電源

在工業(yè)自動化蓬勃發(fā)展的當下,工業(yè)電機作為核心動力設備,其驅動電源的性能直接關系到整個系統(tǒng)的穩(wěn)定性和可靠性。其中,反電動勢抑制與過流保護是驅動電源設計中至關重要的兩個環(huán)節(jié),集成化方案的設計成為提升電機驅動性能的關鍵。

關鍵字: 工業(yè)電機 驅動電源

LED 驅動電源作為 LED 照明系統(tǒng)的 “心臟”,其穩(wěn)定性直接決定了整個照明設備的使用壽命。然而,在實際應用中,LED 驅動電源易損壞的問題卻十分常見,不僅增加了維護成本,還影響了用戶體驗。要解決這一問題,需從設計、生...

關鍵字: 驅動電源 照明系統(tǒng) 散熱

根據(jù)LED驅動電源的公式,電感內電流波動大小和電感值成反比,輸出紋波和輸出電容值成反比。所以加大電感值和輸出電容值可以減小紋波。

關鍵字: LED 設計 驅動電源

電動汽車(EV)作為新能源汽車的重要代表,正逐漸成為全球汽車產業(yè)的重要發(fā)展方向。電動汽車的核心技術之一是電機驅動控制系統(tǒng),而絕緣柵雙極型晶體管(IGBT)作為電機驅動系統(tǒng)中的關鍵元件,其性能直接影響到電動汽車的動力性能和...

關鍵字: 電動汽車 新能源 驅動電源

在現(xiàn)代城市建設中,街道及停車場照明作為基礎設施的重要組成部分,其質量和效率直接關系到城市的公共安全、居民生活質量和能源利用效率。隨著科技的進步,高亮度白光發(fā)光二極管(LED)因其獨特的優(yōu)勢逐漸取代傳統(tǒng)光源,成為大功率區(qū)域...

關鍵字: 發(fā)光二極管 驅動電源 LED

LED通用照明設計工程師會遇到許多挑戰(zhàn),如功率密度、功率因數(shù)校正(PFC)、空間受限和可靠性等。

關鍵字: LED 驅動電源 功率因數(shù)校正

在LED照明技術日益普及的今天,LED驅動電源的電磁干擾(EMI)問題成為了一個不可忽視的挑戰(zhàn)。電磁干擾不僅會影響LED燈具的正常工作,還可能對周圍電子設備造成不利影響,甚至引發(fā)系統(tǒng)故障。因此,采取有效的硬件措施來解決L...

關鍵字: LED照明技術 電磁干擾 驅動電源

開關電源具有效率高的特性,而且開關電源的變壓器體積比串聯(lián)穩(wěn)壓型電源的要小得多,電源電路比較整潔,整機重量也有所下降,所以,現(xiàn)在的LED驅動電源

關鍵字: LED 驅動電源 開關電源

LED驅動電源是把電源供應轉換為特定的電壓電流以驅動LED發(fā)光的電壓轉換器,通常情況下:LED驅動電源的輸入包括高壓工頻交流(即市電)、低壓直流、高壓直流、低壓高頻交流(如電子變壓器的輸出)等。

關鍵字: LED 隧道燈 驅動電源
關閉