数据中心安全火烧眉毛
随着各地电力公司信息化的不休发展和国度电网“SG168”工程的执行,越来越多的网络利用随之投入使用。面对越来越丰硕的网络利用,数据大集中是治理集约化、精密化的必然要求,是电力企业优化业务流程、治理流程的必要伎俩,数据大集中已经成为电力企业信息化建设的发展趋向。目前,沉庆市电力公司大部门利用系统已经实现了数据大集中,为沉庆电力实现信息的集约化治理起到了非;淖饔。但是,作为网络中数据互换最频仍、资源最密集的处所,数据中心无疑是个充斥着巨大引诱的数字城堡,任何防护上的疏漏必将会导致不成估计的损失。因而,构筑一路牢固的安全防御系统将是沉庆电力数据中心必须面对的问题。
数据中心安全火烧眉毛
随着电力企业利用日益深入,基础设施框架下多层利用法式与硬件、网络、操作系统的关系变得愈加复杂。这种复杂性也为数据中心的安整个系引入很多不确定成分,未执行正确安全战术的数据中心,黑客和蠕虫将顺势而入。只管大无数系统治理员已经意识到来自网络的恶意行为对数据中心造成的严沉侵害,但对于日趋成熟和危险的各类攻击伎俩,目前的防御措施显然力不从心。实现数据大集中之后,沉庆电力数据中心必要凭据以下的沉要安全需要,设计自身的安整个系。
接见节造需要
沉庆电力数据中心面对的网络威胁情况是比力复杂的。若是在数据中心天堑没有一个可集中节造接见要求的措施,很容易被恶意攻击者或有其它贪图的人员利用主题服务器的弱点进行犯法入侵。入侵者能够利用多种入侵伎俩,如获取口令、回绝服务攻击、SYN Flood攻击、IP糊弄攻击等等获取系统权限,进入系统内部。所以必要在数据中心部署接见节造系统,有效地监控内部网和公共网之间的活动,并对数据进行过滤与节造,保障内部网络的安全。
入侵防御需要
接见节造系统能够静态的执行接见节造战术,预防一些犯法的接见等。但对利用合法的接见伎俩或其它的攻击伎俩(好比利用内部系统的缝隙等)对系统入侵和内部用户的入侵等是没有法子节造的。因而系统内必要建设统一的切合国度划定的安全检测机造,实现对网络系统进行自动的入侵检测和分析,对犯法信息予以过滤,提高系统整体安全性。
防病毒需要
防病毒必须安身于系统全网的角度,除了在终端上部署放病毒产品节造病毒对终端的粉碎之表,更应该在数据中心出口部署安全产品,节造病毒的传布。目前,病毒已经不再是单纯的蠕虫,而是集中了木马、间谍软件等恶意代码于一身的混合型病毒,粉碎性更大,并且这种混合型的病毒传布快率、传布渠路都更快和更广。因而,增长了检测和防备的难度。病毒入侵网络的重要蹊径就是网关,因而,部署网关防病毒产品,节造网络病毒的传布至关沉要。
安全审计需要
日志审计是信息安全的沉要方面,它是实现安全事务的可查究性、不成否定性的沉要数据环节。对于沉庆电力数据中心由于数据起源多、数据量大、数据类型复杂,将面对大量的攻击事务。优良的安全审计能力是分析数据中心安全情况的必要前提。
“三沉;ぁ⒁惶宸烙钡姆阑に枷
针对前面对沉庆电力数据中心安全需要的分析,通常情况下可能会选取多个安全产品组合的方式来应对越来越复杂的安全威胁,也就是我们常说的“糖葫芦”解决规划。这种解决规划给用户网络带来了看似比力健全的安整个系,现实上却带来了很多潜在的问题,蕴含网络时延加大、总体带宽受限、采购成本提高、治理守护难题等。因而,“糖葫芦”式的安全解决规划无法满足沉庆电力数据中心的安全需要。目前,沉庆市电力公司数据中心必要一个全方位一体化的安全解决规划,将安全数署渗入到整个数据中心的设计、部署、运维中,为数据中心搭建起一个立体的、无缝的安全平台,真正做到把安全从数据链路层贯通到网络利用层的指标,使安全;の薮Σ辉。沙巴的安全专家把整个数据中心的安全防御设计思想概括为“三沉;ぁ⒁惶宸烙。

以数据中心服务器资源为主题向表延长有三沉;ぶ澳埽阂栏礁呋苡布的一体化安全网关的防火墙引擎提供了对网络报文深度检测的第一沉防御;以拥有全面扫描能力的病毒和恶意代码检测引擎作为组成对数据中心网络的第二沉;;依附精确的入侵防御引擎作为数据中心网络的第三沉;D芄挥靡桓鲂蜗蟮谋抛骼醋⒚鞫允葜行牡娜帘;,数据中心就像一个国度,交往的商客就像接见数据中心的报文;防火墙是驻守在国境线上的军队,一方面负担着守卫河山,防御表族攻击(DDOS)的沉任,另一方面掌管查抄交往商客的身份(接见节造);病毒和恶意代码过滤是国度的警员,随时筹备捉拿固然占有合法身份,但仍在从事违法乱纪活动的商客(蠕虫病毒),以保卫社会秩序;入侵防御系统(IPS)就像企业雇佣的保安,提供最根基的安全监管,时刻提防由内表部人员造成的粉碎。
“一体防御”让用户对日趋复杂的网络威胁防御变得轻松从容。治理者不用再为选择产品的部署规划而烦恼,只必要部署一套安全产品就能够防备混合型攻击对网络造成的风险。网络治理员只必要熟悉一套安全产品的配置就能够轻松把握整个网络资源利用情况和面对的威胁情况,在网络出现故障的时辰通过壮大的安全审计日志系统可能很快定位到出现问题的关键点。
统一思想,实现有效部署
凭据“三沉;ぁ⒁惶宸烙钡纳杓扑枷,要使机关数据中心和公司各个网络之间安全隔离,最安全、靠得住、合理的解决规划就是在网络的衔接处配置一体化安全网关。天清汉马USG一体化安全网关选取高机能的硬件架构和一体化的软件设计,集防火墙、VPN、网关防病毒、入侵防御(IPS)、抗回绝服务攻击(Anti-DOS)、Web内容过滤、反垃圾邮件等多种安全技术于一身,同时全面支持QoS、负载平衡、高可用性(HA)、日志审计等职能,为网络天堑提供了全面实时的安全防护。

在沉庆电力数据中心与机关网络之间部署两台天清汉马USG一体化安全网关作为重要防护设备。两台天清汉马USG互为冗余备份,为用户带来越发单一且全面的安整个验。
天清汉马USG实现的“三沉;ぁ毕低惩蔽葜行耐缣峁┝舜恿绰凡愕嚼貌愕亩嗖惴烙低,数据中心网络天堑安全定位在传输层与网络层的安全上,通过状态防火墙引擎能够把安全信赖网络和非安全网络进行隔离,并提供对DDOS和多种畸形报文攻击的防御。网关防病毒引擎和入侵防护引擎能够针对利用流量做深度分析与检测,同时共同精心钻研的攻击特点知识库和用户规定,既能够有效检测并实时阻断暗藏在海量网络流量中的病毒、攻击与滥用行为,也能够对散布在网络中的各类流量进行有效治理,从而达到对网络利用层的;。天清汉马USG的“一体防御”系统中壮大的日志审计系统可让系统治理员时刻相识网络系统的实时情况,蕴含网络流量、并发衔接数、网络入侵行为、病毒流量等,给网络安全战术的造订提供了领导性凭据。
利用顺畅,成效突显
凭据“三沉;ひ惶宸烙钡乃枷,沉庆电力成功地为数据中心成立了一套齐全的安整个系。利用这个安整个系,沉庆电力不仅能够有效地反对病毒、黑客等恶意攻击,并且还能够通过一体化的日志审计系统,及使仄握网络的安全情况和安全等级,当令地做出有效的防御步骤。从目前沉庆电力数据中心的运营来看,自从部署了沙巴的安全架构以来,中心运营顺畅,彻底远离了恶意威胁的攻击,使数据中心齐全投入到业务的运营中来,为沉庆电力的业务运营提供了壮大的支持。
(起源:沙巴 陈胜权)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号