P 第 8 卷 第 3 期 2013 年 9 月 震 灾 防 御 技 术 Technology for Earthquake Disaster Prevention Vol. 8,No. 3 Sep.,2013 周 利 霞, 王 晓 磊, 杨 奕, 刘 磊, 丁 晶,2013., 天 津 地 震 信 息 网 络 系 统 的 安 全 建 设,8(3):334 339. 天 津 地 震 信 息 网 络 系 统 的 安 全 建 设 P 1 周 利 霞 F F 王 晓 磊 杨 奕 刘 磊 丁 晶 ( 天 津 市 地 震 局, 天 津 300201) 摘 要 本 文 从 当 前 网 络 所 面 临 的 安 全 问 题 出 发, 阐 述 了 天 津 地 震 信 息 网 络 系 统 所 面 临 的 安 全 威 胁, 以 及 针 对 这 些 情 况 所 进 行 的 信 息 网 络 系 统 的 安 全 建 设 工 作 文 中 详 细 列 举 了 系 统 中 使 用 的 安 全 设 备 与 应 用 情 况, 以 及 日 常 运 行 和 维 护 管 理 中 的 措 施 要 点, 可 为 行 业 中 网 络 安 全 系 统 建 设 提 供 一 定 参 考 关 键 词 : 地 震 信 息 网 络 安 全 引 言 随 着 信 息 化 进 程 的 深 入 和 互 联 网 的 迅 速 发 展, 人 们 的 工 作 学 习 和 生 活 方 式 正 在 发 生 巨 大 变 化, 效 率 大 为 提 高, 信 息 资 源 也 得 到 最 大 程 度 的 共 享 但 在 网 络 给 人 们 带 来 巨 大 便 利 的 同 时, 紧 随 信 息 化 发 展 而 来 的 网 络 安 全 问 题 也 日 渐 突 出 ( 刘 云 华 等,2011) 网 络 安 全 是 永 恒 的 话 题, 安 全 问 题 可 以 缓 解 但 是 不 可 能 彻 底 解 决 虽 然 当 前 网 络 存 在 或 多 或 少 的 安 全 问 题, 影 响 了 用 户 使 用 网 络 的 信 心, 但 是 随 着 技 术 的 进 步 以 及 管 理 手 段 的 进 一 步 跟 进, 网 络 安 全 完 全 可 以 控 制 在 可 以 接 受 的 安 全 范 围 之 内 ( 尹 德 录 等,2012) 1 天 津 地 震 信 息 网 络 系 统 概 述 经 过 十 五 中 国 数 字 地 震 观 测 网 络 项 目 及 十 一 五 天 津 地 震 安 全 基 础 工 程 项 目 的 建 设, 天 津 市 地 震 局 已 经 建 成 了 一 套 服 务 于 辖 区 内 的 高 速 地 震 行 业 信 息 网 络 系 统, 覆 盖 了 测 震 强 震 前 兆 GPS 地 震 应 急 信 息 服 务 政 务 办 公 专 业 地 震 台 站 区 县 地 震 办 公 室 等 区 域, 接 入 各 类 设 备 与 仪 器 近 500 台 套, 成 为 天 津 市 地 震 监 测 的 基 础 网 络 系 统 ( 李 刚 等,2011) 实 现 了 网 络 到 台 站 IP 到 仪 器, 提 供 了 天 津 市 地 震 数 据 的 汇 集 交 换 与 存 储 功 能, 面 向 行 业 政 府 公 众 提 供 了 地 震 数 据 共 享 及 地 震 信 息 服 务 既 是 天 津 市 防 震 减 灾 技 术 系 统 的 通 信 平 台, 又 实 现 了 与 全 国 地 震 行 业 网 的 互 联 互 通 2 天 津 地 震 信 息 网 络 系 统 面 临 的 安 全 威 胁 目 前 天 津 地 震 信 息 网 络 系 统 所 面 临 的 安 全 威 胁 归 结 起 来 主 要 有 以 下 三 个 方 面 : 一 是 人 为 的 无 意 失 误, 操 作 员 安 全 配 置 不 当 造 成 的 安 全 漏 洞, 用 户 安 全 意 识 不 强, 用 户 口 令 选 择 不 慎, 1 基 金 项 目 天 津 十 一 五 地 震 安 全 基 础 工 程 地 震 局 网 络 中 心 建 设 分 项 [ 收 稿 日 期 ] 2013-02-28 [ 作 者 简 介 ] 周 利 霞, 女, 生 于 1978 年 工 程 师 主 要 从 事 地 震 信 息 网 络 运 行 管 理 与 维 护 工 作 E-mail:zhoulixia@tjdzj.com
3 期 周 利 霞 等 : 天 津 地 震 信 息 网 络 系 统 的 安 全 建 设 335 用 户 将 自 己 的 帐 号 随 意 转 借 他 人 或 与 别 人 共 享 等 都 会 对 网 络 安 全 带 来 威 胁 二 是 人 为 的 恶 意 攻 击, 这 是 计 算 机 网 络 所 面 临 的 最 大 威 胁, 敌 手 的 攻 击 和 计 算 机 犯 罪 就 属 于 这 一 类 此 类 攻 击 又 可 以 分 为 以 下 两 种 : 一 种 是 主 动 攻 击, 它 以 各 种 方 式 有 选 择 地 破 坏 信 息 的 有 效 性 和 完 整 性 ; 另 一 种 是 被 动 攻 击, 它 是 在 不 影 响 网 络 正 常 工 作 的 情 况 下, 进 行 截 获 窃 取 破 译 以 获 得 重 要 机 密 信 息 这 两 种 攻 击 均 可 对 计 算 机 网 络 造 成 极 大 的 危 害, 并 导 致 机 密 数 据 的 泄 漏 三 是 网 络 软 件 的 漏 洞 和 后 门, 网 络 软 件 的 漏 洞 和 缺 陷 是 黑 客 进 行 攻 击 的 首 选 目 标, 很 多 黑 客 攻 入 网 络 内 部 的 事 件 就 是 因 为 安 全 措 施 不 完 善 引 起 的 软 件 的 后 门 是 软 件 公 司 的 设 计 编 程 人 员 为 了 自 便 而 设 置 的, 一 般 不 为 外 人 所 知, 但 一 旦 后 门 洞 开, 其 造 成 的 后 果 将 不 堪 设 想 3 天 津 地 震 信 息 网 络 系 统 的 安 全 建 设 在 天 津 十 一 五 地 震 安 全 基 础 工 程 的 建 设 中, 网 络 中 心 服 务 器 存 储 都 采 取 了 集 中 统 一 管 理, 为 业 务 政 务 门 户 网 站 提 供 了 支 撑, 因 此 天 津 地 震 信 息 网 络 系 统 在 安 全 建 设 中 采 用 硬 件 防 火 墙 入 侵 防 御 漏 洞 扫 描 网 络 防 病 毒 端 点 准 入 防 御 网 页 防 篡 改 SSL VPN 等 系 统 来 增 加 网 络 的 安 全 性, 划 分 不 同 的 安 全 域, 分 类 保 护 不 同 的 信 息 资 源 网 络 安 全 系 统 由 网 络 中 心 统 一 设 计 和 实 施, 但 每 个 业 务 中 心 都 必 须 建 设 相 应 的 网 络 安 全 措 施, 互 相 协 作 图 1 为 天 津 地 震 信 息 网 络 安 全 系 统 结 构 示 意 图 图 1 天 津 地 震 信 息 网 络 安 全 系 统 结 构 示 意 图 Fig. 1 Structure of Tianjin seismic information network security system
336 震 灾 防 御 技 术 8 卷 3.1 防 火 墙 系 统 防 火 墙 通 过 制 定 和 实 施 严 格 的 安 全 策 略 实 现 内 部 信 息 网 络 或 内 部 网 络 不 同 安 全 域 之 间 的 隔 离 与 访 问 控 制 ; 实 现 单 向 或 双 向 控 制, 对 一 些 高 层 协 议 实 现 较 细 粒 度 的 访 问 控 制 防 止 非 系 统 内 的 非 法 侵 入 过 滤 不 安 全 服 务 ; 隔 离 各 个 子 网 对 上 级 网 络 各 个 同 级 子 网 之 间 的 非 法 访 问 和 操 作 由 于 天 津 地 震 信 息 网 络 系 统 已 实 现 外 网 100M 出 口, 内 网 1000M 交 换 的 能 力, 因 此 采 用 了 1 台 千 兆 防 火 墙 实 现 安 全 控 制 与 管 理, 除 公 网 出 口 业 务 DMZ 区 外, 还 在 防 火 墙 中 实 现 了 业 务 网 与 政 务 网 的 安 全 控 制, 分 别 设 置 政 务 网 DMZ 区 政 务 网 内 网 区 等, 同 时 此 防 火 墙 具 备 VPN 接 入 功 能 3.2 入 侵 防 御 系 统 入 侵 防 御 系 统 帮 助 信 息 系 统 对 付 网 络 攻 击, 扩 展 系 统 管 理 员 的 安 全 管 理 能 力 ( 包 括 安 全 审 计 监 视 进 攻 识 别 和 响 应 ), 提 高 信 息 安 全 基 础 结 构 的 完 整 性 在 内 部 网 络 核 心 交 换 机 与 外 网 防 火 墙 间 部 署 入 侵 防 御 系 统 (IPS), 实 时 地 识 别 和 尽 可 能 地 阻 止 来 自 网 络 内 部 或 者 外 部 攻 击 者 的 未 经 授 权 使 用 误 用 以 及 对 计 算 机 系 统 的 滥 用 等 天 津 地 震 信 息 网 络 系 统 部 署 了 1 台 绿 盟 网 络 型 入 侵 防 御 系 统, 实 现 对 各 种 入 侵 行 为 的 监 控 监 督 与 控 制 在 入 侵 防 御 系 统 日 志 中 心, 可 以 查 看 到 系 统 的 实 时 运 行 情 况 及 各 类 事 件 日 志 3.3 漏 洞 扫 描 系 统 网 络 漏 洞 扫 描 是 做 好 安 全 防 护 的 第 一 步, 其 作 用 是 在 黑 客 攻 击 之 前, 找 出 网 络 中 存 在 的 漏 洞, 防 患 于 未 然 网 络 漏 洞 扫 描 器 侧 重 发 生 安 全 事 故 前, 通 过 模 拟 黑 客 的 进 攻 方 法, 对 被 检 系 统 进 行 安 全 漏 洞 和 隐 患 扫 描 并 提 交 风 险 评 估 报 告, 最 大 限 度 地 暴 露 了 现 存 网 络 系 统 中 存 在 的 安 全 隐 患, 配 合 行 之 有 效 的 整 改 措 施, 可 以 将 网 络 系 统 的 运 行 风 险 降 至 最 低 天 津 地 震 信 息 网 络 系 统 部 署 了 1 台 绿 盟 专 业 的 漏 洞 扫 描 器, 定 期 对 全 网 重 点 高 风 险 网 段 进 行 漏 洞 扫 描, 并 根 据 结 果 进 行 相 应 的 漏 洞 封 堵, 提 高 系 统 的 整 体 安 全 性 3.4 网 络 防 病 毒 系 统 天 津 地 震 信 息 网 络 系 统 中 建 立 了 趋 势 网 络 版 防 病 毒 系 统 和 瑞 星 网 络 版 防 病 毒 系 统, 分 别 用 于 对 服 务 器 和 用 户 计 算 机 建 立 分 离 的 病 毒 防 护 功 能, 使 整 网 具 备 20 台 Windows 服 务 器 40 台 Linux 服 务 器 和 250 台 天 津 地 震 局 终 端 的 整 体 病 毒 防 护 功 能 3.5 网 页 防 篡 改 系 统 天 津 地 震 信 息 网 络 系 统 部 署 了 两 套 防 篡 改 系 统, 分 别 用 于 门 户 网 站 ( 政 务 ) 和 地 震 信 息 网 的 安 全 防 护 防 篡 改 要 求 为 内 嵌 式 系 统, 具 备 数 据 水 印 应 用 防 护 等 技 术, 系 统 要 具 备 杜 绝 非 法 网 页 被 访 问, 杜 绝 利 用 脚 本 进 行 注 入 式 攻 击 3.6 SSL VPN 系 统 天 津 地 震 信 息 网 络 系 统 部 署 了 1 台 网 御 神 州 SSL VPN3600, 安 装 于 网 络 中 心 出 口 处 通 过 SSL VPN 可 以 实 现 外 网 对 内 网 的 安 全 访 问, 如 内 部 FTP 虚 拟 门 户 政 务 OA 等 3.7 上 网 行 为 管 理 系 统 天 津 市 地 震 局 在 行 业 网 出 口 互 联 网 出 口 各 部 署 了 一 套 网 康 上 网 行 为 管 理 系 统, 可 以 实 时 掌 握 与 分 析 出 口 流 量 信 息 它 通 过 完 善 的 网 页 过 滤 应 用 控 制 带 宽 管 理 内 容 审 计 等 功 能, 提 升 工 作 效 率 降 低 安 全 威 胁 杜 绝 带 宽 滥 用 增 强 信 息 安 全
3 期 周 利 霞 等 : 天 津 地 震 信 息 网 络 系 统 的 安 全 建 设 337 3.8 网 络 综 合 管 理 平 台 信 息 网 络 安 全 管 理 系 统 的 建 设 目 标 是 : 建 设 一 个 一 体 化 和 开 放 性 平 台 一 体 化 就 是 将 多 家 不 同 类 型 的 安 全 产 品 整 合 到 一 起, 进 行 统 一 的 管 理 配 置 和 监 控 开 放 性 就 是 提 供 标 准 的 接 口, 使 第 三 方 产 品 很 容 易 地 整 合 到 系 统 中 天 津 地 震 信 息 网 络 系 统 部 署 了 H3C 的 imc 管 理 中 心, 可 对 网 络 系 统 网 络 安 全 设 备 以 及 主 要 应 用 系 统 实 施 统 一 的 安 全 策 略 集 中 管 理 集 中 审 计, 并 通 过 网 络 安 全 设 备 间 的 互 动, 充 分 发 挥 网 络 安 全 防 护 系 统 的 整 体 效 能 ( 表 1) 表 1 天 津 市 地 震 局 网 络 环 境 中 的 设 备 分 类 情 况 Table 1 A list of equipment in the network environment 设 备 名 称 建 设 时 间 安 全 功 能 应 用 特 点 天 融 信 防 火 墙 NGFW4000-UF (TG-5030) 十 五 项 目 建 设, 十 一 五 项 目 升 级 边 界 防 护 VPN 用 户 接 入 实 时 查 看 用 户 连 接 数 VPN 用 户 安 全 接 入 入 侵 防 御 系 统 十 一 五 项 目 建 设 防 御 网 络 攻 击 分 类 防 御 实 时 阻 断 与 隔 离 漏 洞 扫 描 系 统 十 一 五 项 目 建 设 网 络 系 统 漏 洞 查 找 分 类 分 部 门 安 全 提 醒 防 病 毒 系 统 十 五 项 目 建 设 主 机 防 病 毒 网 站 防 篡 改 系 统 十 一 五 项 目 建 设 网 站 内 容 保 护 SSL VPN 系 统 十 一 五 项 目 建 设 远 程 安 全 接 入 与 服 务 上 网 行 为 管 理 系 统 十 一 五 项 目 建 设 在 线 流 量 管 控 部 署 应 用 方 便 内 网 应 用 快 速 对 外 服 务 互 联 网 行 业 网 分 别 部 署, 快 速 定 位 流 量 异 常 网 络 综 合 管 理 平 台 十 一 五 项 目 建 设 综 合 信 息 管 理 全 网 多 类 信 息 共 享 4 应 用 效 果 与 运 维 说 明 自 从 天 津 地 震 信 息 网 络 的 安 全 设 备 部 署 以 来, 系 统 未 出 现 过 重 大 网 络 安 全 事 故, 较 好 地 保 证 了 全 局 网 络 系 统 安 全 稳 定 运 行 瑞 星 网 络 版 防 病 毒 系 统 是 天 津 市 地 震 局 在 2003 年 就 进 行 安 装 部 署 的 统 一 安 全 防 护 系 统, 在 近 年 来 重 大 的 计 算 机 网 络 病 毒 防 护 中, 发 挥 了 重 要 作 用 如 2001 年 的 尼 木 达 2007 年 的 熊 猫 烧 香 等 病 毒, 都 没 有 对 计 算 机 网 络 系 统 造 成 破 坏 上 网 行 为 管 理 系 统 的 部 署 应 用, 使 天 津 市 地 震 局 的 网 络 管 理 员 可 以 实 时 了 解 出 口 流 量 信 息, 对 于 某 些 计 算 机 用 户 的 不 规 范 操 作 与 网 络 应 用, 可 以 实 时 进 行 封 堵 或 限 制 特 别 是 在 地 震 应 急 期 间, 可 以 通 过 预 设 策 略, 对 于 特 定 应 用 进 行 关 闭, 保 证 地 震 应 急 期 间 的 网 络 应 用 带 宽 图 2 为 流 量 监 控 图 SSL VPN 是 十 一 五 期 间 建 设 的 安 全 系 统, 通 过 此 系 统 将 天 津 市 地 震 局 协 同 办 公 系 统 实 现 了 对 外 服 务, 使 注 册 用 户 在 有 网 络 的 地 方, 就 可 以 安 全 的 访 问 内 部 信 息 系 统, 提 升 了 信 息 化 系 统 的 服 务 能 力 图 3 为 通 过 SSL VPN 访 问 内 网 FTP
338 震 灾 防 御 技 术 8 卷 图 2 流 量 监 控 图 Fig. 2 Monitoring and control of data flow 图 3 通 过 SSL VPN 访 问 内 网 FTP Fig. 3 Access to intranet FTP by SSL VPN 有 了 好 的 安 全 系 统 只 是 网 络 安 全 的 硬 件 环 境 满 足 了 要 求, 在 日 常 运 行 和 维 护 管 理 中 更 要 注 重 良 好 的 安 全 管 理 制 度 与 保 障 措 施, 在 工 作 中 主 要 有 以 下 几 项 要 求 : (1) 网 络 值 班 员 每 天 要 检 查 安 全 设 备 与 系 统 的 运 行 状 态, 包 括 机 房 设 备 巡 检 与 系 统 登 录 检 查, 防 止 系 统 故 障 引 起 整 体 安 全 水 平 下 降 (2) 对 于 防 病 毒 系 统 IPS 系 统 漏 洞 扫 描 系 统 上 网 行 为 管 理 系 统, 定 期 检 查 系 统 安 全 信 息 库 的 更 新, 修 补 与 发 布 各 类 安 全 信 息, 强 制 下 线 不 安 全 的 个 人 主 机, 安 全 问 题 修 复 后 再 申 请 接 入 (3) 及 时 了 解 各 类 网 络 安 全 信 息, 在 重 大 安 全 漏 洞 出 现 时, 提 醒 全 网 用 户 进 行 及 时 修 补, 从 网 络 中 心 的 重 点 位 置 防 御 扩 展 到 全 网 用 户 共 同 防 御 (4) 做 好 可 预 见 事 件 的 应 对 措 施, 如 在 上 网 行 为 管 理 中, 设 置 好 地 震 应 急 期 间 的 流 量 管
3 期 周 利 霞 等 : 天 津 地 震 信 息 网 络 系 统 的 安 全 建 设 339 控 策 略, 在 应 急 事 件 发 生 后, 可 快 速 净 化 网 络 流 量, 提 高 应 急 响 应 能 力 上 述 这 些 措 施 的 实 施, 较 好 地 保 证 了 日 常 网 络 安 全 管 理 中 出 现 的 问 题 5 结 语 随 着 互 联 网 的 飞 速 发 展, 信 息 网 络 的 安 全 问 题 也 越 来 越 受 到 人 们 的 关 注, 地 震 信 息 网 络 由 于 其 特 殊 性 及 重 要 性, 更 加 备 受 关 注 天 津 市 地 震 信 息 网 络 系 统 的 安 全 建 设, 可 基 本 保 证 系 统 的 安 全 但 是 许 多 网 络 安 全 事 件 的 发 生 都 与 缺 乏 安 全 防 范 意 识 有 关, 所 以 加 强 网 络 安 全 管 理 制 定 有 效 的 规 章 制 度, 加 强 信 息 网 络 工 作 人 员 安 全 防 范 意 识, 提 高 人 员 的 安 全 素 质, 将 能 从 管 理 方 面 进 一 步 提 高 网 络 安 全 致 谢 : 本 文 得 到 了 中 心 主 任 李 刚 的 大 力 支 持, 在 此 表 示 感 谢! 参 考 文 献 刘 云 华, 刘 治, 单 新 建 等,2011. 地 震 信 息 网 自 适 应 网 络 安 全 技 术 模 型 研 究. 地 震 研 究,34(1):96 101. 李 刚, 周 利 霞, 王 晓 磊 等,2011. 开 源 网 管 系 统 在 地 震 监 测 网 络 中 的 应 用. 西 北 地 震 学 报,33(4):380 385. 尹 德 录, 单 德 华, 王 中, 吴 娟,2012. 地 震 信 息 网 络 的 安 全 运 行 与 技 术 防 范. 地 震 地 磁 观 测 与 研 究,33(3/4): 308 312. Safety Construction of Tianjin Seismic Information Network System Zhou Lixia, Wang Xiaolei, Yang Yi, Liu Lei and Ding Jing (Earthquake Administration of Tianjin Municipality, Tianjin 300201, China) Abstract For the security problems of current Internet, we discuss the security threats that Tianjin Seismic Information Network System may be faced with, and also describe the information network security countermeasures based on this situation. In this paper we demonstrate the secure equipments and theirs application situations in system, and point out the main measures in daily operation management in detail. Our practice may provide certain reference for network security system construction in the industry. Key words: Earthquake; Information; Network; Safety