网工项目实践2.4 北京公司安全加固、服务需求分析及方案制定

news/2025/2/22 3:29:10

本专栏持续更新,整一个专栏为一个大型复杂网络工程项目。阅读本文章之前务必先看《本专栏必读》。

全网拓扑图展示

一.局域网规划设计

1.子公司北京总部局域网安全加固、网络服务需求

  • 子公司北京总部在与运营商边界需要部署一台防火墙,保护内网的安全。为了达到这个目的,北京总部的网络管理员建议根据防火墙3个接口所连接的网络环境进行合理的区域设置,以阻止非必要的通信。此外网络管理员要求可以随时随地使用SSH协议安全地管理防火墙BJ-USG(用户名与密码相同),并保护防火墙连接外网的接口无法被Ping测试。根据公司的需要,需要在USG上对流量进行管控,对应用行为进行管控。
  • 防火墙仅允许内网访问外网流量,默认情况下外网不能主动访问内网资源。同时要对内网用户进行行为管控。
  • 为了内网的接入安全,我司需要对员工接入进行认证。
  • 接入层接入后也要保证每接口只有一个合法终端。
  • 二层网络需要考虑DHCP的安全性,防止有意或无意的DHCP攻击。
  • 二层STP,也要防止根桥能够稳定运行,防止有意无意的根桥恶意被变更等攻击。
  • 客户内网需要为外网客户提供HTTP服务。
  • 客户内网需要为出差员工提供FTP服务。
  • 为了保障北京总部网络设备的安全,其网络管理员建议,应该在总部通往分支机构的路由器的外出接口的入方向,拒绝所有分支机构的设备远程管理总部的网络设备,而总部的路由器BJA3只允许Monitor设备使用Telnet的方式登录。

二.子公司北京总部局域网安全加固、网络服务解决方案

  • 部署华为NGFW为内容提供安全服务。
  • 在NGFW上划分DMZ区域,部署HTTPFTP AAA服务器
  • 在出口路由器上部署NAT server,实现外网对内网服务器的访问。具体地址见广域网设计。
  •  接入层开启dot1x认证,并开启端口安全技术。
  • 二层接入设备开启DHCP Snooping防止DHCP攻击。
  • STP特定指定端口开启根保护保护现网规划根桥不被恶意抢占。
  • 所有网络设备做远程访问限制
  • USG允许来自公网的SSH连接
  • 在BJG3的G2/0/0、G0/0/2、G1/0/0口配置ACL,拒绝所有分部的TELNET/SSH流量;
  • 允许其它所有流量;
  • 在BJA3的VTY接口下仅开启telnet;
  • 只允许Monitor设备的telnet。

http://www.niftyadmin.cn/n/5861558.html

相关文章

RoboBERT:减少大规模数据与训练成本,端到端多模态机器人操作模型(西湖大学最新)

写在前面&出发点 具身智能融合多种模态,使智能体能够同时理解图像、语言和动作。然而,现有模型通常依赖额外数据集或大量预训练来最大化性能提升,这耗费了大量训练时间和高昂的硬件成本。为解决这一问题,我们提出RoboBERT&…

DeepSeek 助力 Vue 开发:打造丝滑的复制到剪贴板(Copy to Clipboard)

前言:哈喽,大家好,今天给大家分享一篇文章!并提供具体代码帮助大家深入理解,彻底掌握!创作不易,如果能帮助到大家或者给大家一些灵感和启发,欢迎收藏关注哦 💕 目录 Deep…

250217-数据结构

1. 定义 数据结构是数据的存储结构,即数据是按某些结构来存储的,比如线性结构,比如树状结构等。 2. 学习意义 数据结构是服务于算法的,为了实现算法的高效计算,所以将数据按特定结构存储。比如使用快速插入或删除的…

OpenSSL has been compiled without RC2 support

记性不好,以此记录日常遇到的问题 问题 原因 研究发现linux的OpenSSL版本过高,已经抛弃了RC2 方法 通过conda进行安装openssl,指定版本 conda install openssl1.1.1s 于此同时,如果你之前安装了uwsgi,会发现uwsgi会…

【linux】更换ollama的deepseek模型默认安装路径

【linux】更换ollama的deepseek模型默认安装路径 文章目录 【linux】更换ollama的deepseek模型默认安装路径Ollama 默认安装路径及模型存储路径迁移ollama模型到新的路径1.创建新的模型存储目录2.停止ollama3.迁移现有模型4.修改 Ollama 服务配置5.重启ollama6.验证迁移是否成功…

springboot404-基于Java的校园礼服租赁系统(源码+数据库+纯前后端分离+部署讲解等)

💕💕作者: 爱笑学姐 💕💕个人简介:十年Java,Python美女程序员一枚,精通计算机专业前后端各类框架。 💕💕各类成品Java毕设 。javaweb,ssm&#xf…

改BUG:远程连接redis失败,可能是防火墙的问题

问题再现 import redis# 假设虚拟机的 IP 地址为 192.168.XX.XX,Redis 默认端口为 6379 r redis.StrictRedis(host192.168.171.135, port6379, db0, password123456)try:# 测试连接r.ping()print("成功连接到虚拟机中的 Redis!") except red…

服务器通过 ollama 运行deepseek r1

1、服务器环境简介 56核 CPU64G 内存无显卡已安装 Ollama 2、下载模型与配置 正常可以通过 ollama pull 或 ollama run 命令直接下载,但通常会遇到连接超时、找不到网址等总理。因此,可以使用国内的模型站进行下载,在这里使用魔塔查找模型…