网络安全-内网安全加固方案

内网接入限制(MAC地址白名单)
    只允许信任设备接入内网,且每次自动获取的IP地址不变(后续就可根据IP地址控制访问权限)
        开启DHCP服务根据MAC地址静态分配固定IP地址
    只允许可信的DHCP服务器分配IP地址(防止私建DHCP服务器)
        DHCP Snooping 信任接口(DHCP服务器所在方向接口)
        DHCP Snooping 非信任接口(终端设备接入接口)
    禁止未登记MAC的电脑和手动配置IP的电脑接入网络(阻止非信任设备接入,阻止信任设备手动换IP地址)
        DHCP Snooping IP源防护/动态ARP监测/绑定表生成接口MAC地址表项
    禁止网络中的电脑看到其他电脑的MAC地址(可降低MAC地址盗用风险)
        开启端口隔离(同交换机内隔离)
        开启SuperVLAN隔离广播域(不开启Proxy ARP)(跨交换机间隔离)
    

限制内网互通(降低安全威胁内部扩散)    
    办公电脑 <-禁止-> 办公电脑
        接入交换机开启端口隔离实现二层隔离
        跨交换机使用SuperVLAN进行隔离,且不开启内部转发        
    办公电脑 <-限制-> 打印机
        办公电脑和打印机分属两个VLAN两个网段,通过3层转发互通
        打印机所在交换机接口配置ACL限制访问    
    办公电脑 <-限制-> 内部服务器
        办公电脑和内部服务器分属两个VLAN两个网段,通过3层转发互通
        服务器所在交换机接口配置ACL限制访问

内网办公电脑之间互传文件解决方案    
    SMB文件服务器(个人或部门使用)
        自动挂载到电脑当普通分区使用(方便用户使用)
        数据集中备份(增加数据存储安全)
        文件权限控制(增加数据使用安全)        
    内网网盘应用(文件内部分享使用)
        方便分享文件如百度网盘分享链接(可设置密码/有效期/接收人)


ACL
    如内网不使用IPv6可通过ACL禁止所有IPv6流量
    允许访问的个人IP地址/部门IP段地址
    允许访问的管理员IP地址
    控制是否允许上网
        打印机推荐禁止使用互联网
        服务器根据情况选择是否允许其使用互联网
    示例:


配置说明
    核心交换机
        开启SuperVLAN
            SuperVLAN 1000 绑定IP接口地址 192.168.32.1/19 不开启arp
            SubVLAN   101  给接入交换机1
            SubVLAN   102  给接入交换机2
        开启VLAN 10 绑定IP接口地址 192.168.10.1/24 给打印机用
        开启DHCP服务,静态分配IP地址
            内网办公电脑 pool 192.168.32.1 - 192.168.63.254
            MAC 0000-0000-0001 分配IP 192.168.33.2/19 业务部
            MAC 0000-0000-0002 分配IP 192.168.34.2/19 财务部
            MAC 0000-0000-0003 分配IP 192.168.35.2/19 技术部
            
            内网打印机 pool 192.168.90.1 - 192.168.90.254
            MAC 0000-1111-0001 分配IP 192.168.90.2/24 打印机
            
            内网服务器
            内网服务器 pool 192.168.200.1 - 192.168.200.254
            
    接入交换机
        开启dhcpsnoop
        上联口开启DHCP信任端口
        终端接口
        终端接口开启端口隔离
        终端接口可配置入方向ACL
            禁止IPv6流量
            配置可访问的IP个人或部门段(打印机或服务器)
            禁止上网(打印机或服务器)
    
    内网安全应用服务器
        时间同步
            开启NTP服务
        日志中心
            开启rsyslog服务接收保存并分析内网设备日志
            示例脚本:解析交换机日志(设备被登录/ACL允许或拒绝等情况)
        网络监控
            看内网流量情况及设备掉线报警
            示例脚本:SNMP查询
            示例脚本:自动发邮件
        配置备份
            示例脚本:下载网络设备运行配置和配置文件
            示例脚本:分析同个配置变化情况
            示例脚本:查询ACL情况(查询某个IP被哪个ACL阻止或放行)
            示例脚本:自动发邮件
        文件共享
            开启SMB服务
            示例脚本:增量备份和全量备份

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/871095.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

在Vue中,子组件向父组件传递数据

在Vue中&#xff0c;子组件向父组件传递数据通常通过两种方式实现&#xff1a;事件和回调函数。这两种方式允许子组件与其父组件进行通信&#xff0c;传递数据或触发特定的行为。 1. 通过事件传递数据 子组件可以通过触发自定义事件&#xff0c;并将数据作为事件的参数来向父组…

电脑案件冲突问题

一.故障展示 有一天我打开了电脑,发现3这个数字按键一直在输入,拔了外界的键盘,他这个按键还是会冲突 ,就如同上面的图一样 ,可能是电脑内部的键位进了灰卡住了什么东西导致的,于是我果断就电脑上的按键给扣下来了,扣的时候不知道里面的结构非常的谨慎,所以没导致里面的结构被损…

C#开发:Git的安装和使用

一、安装git 二、如何克隆代码&#xff1f; 1.找到某个本地目录&#xff0c;右键-gitbash 2. 输入以下代码&#xff08;红色是地址&#xff0c;在gitlab获取或联系管理员获取&#xff0c;下图为复制地址&#xff09;&#xff1a; git clone http://xxxxxxxxx.git 输入帐号和令…

【公益案例展】中国电信安全大模型——锻造安全行业能量转化的高性能引擎...

‍ 电信安全公益案例 本项目案例由电信安全投递并参与数据猿与上海大数据联盟联合推出的 #榜样的力量# 《2024中国数智产业最具社会责任感企业》榜单/奖项评选。 大数据产业创新服务媒体 ——聚焦数据 改变商业 以GPT系列为代表的大模型技术&#xff0c;展现了人工智能技术与应…

深度学习中的FLOPs补充

学习了博主的介绍&#xff08;深度学习中的FLOPs介绍及计算(注意区分FLOPS)-CSDN博客&#xff09;后&#xff0c;对我不理解的内容做了一点补充。 链接放到下边啦 https://blog.csdn.net/qq_41834400/article/details/120283103 FLOPs&#xff1a;注意s小写&#xff0c;是floa…

.Net Core 微服务之Consul(二)-集群搭建

引言: 集合上一期.Net Core 微服务之Consul(一)(.Net Core 微服务之Consul(一)-CSDN博客) 。 目录 一、 Consul集群搭建 1. 高可用 1.1 高可用性概念 1.2 高可用集群的基本原理 1.3 高可用集群的架构设计 1.3.1 主从复制架构 1.3.2 共享存储架构 1.3.3 负载均衡…

小程序字体图标使用iconfont 阿里巴巴矢量图

打开链接 iconfont官网进入 素材库-官方图标库中 挑选 适合的 字体图标 放到购物车点击 导航栏 中 购物车 图标把选中的 图标 添加至项目 然后在我的项目中 找到 项目 点击 【查看在线链接】 点击 图中 【暂无代码&#xff0c;点此生成】 生成 css 文件链接点击 css 打开 css 文…

OBD诊断(ISO15031) 06服务

文章目录 功能简介ISO 9141-2、ISO 14230-4和SAE J1850的诊断服务定义1、请求特定监控系统的车载监控测试结果请求消息定义&#xff08;读取支持的TID&#xff09;2、请求特定监控系统响应消息定义的车载监控测试结果&#xff08;报告支持的TID&#xff09;3、请求特定监控系统…

每天一个数据分析题(四百二十七)- 方差分析

下面是一个方差分析表&#xff1a; 表中A&#xff0c;B&#xff0c;C&#xff0c;D&#xff0c;E五个单元格内的数据分别是&#xff08; &#xff09;。 A. 40&#xff0c;5&#xff0c;35&#xff0c;60&#xff0c;1.71 B. 40&#xff0c;5&#xff0c;35&#xff0c;60&a…

The Web3 社区 Web3 产品经理课程

概述 / 深耕区块链行业 11 年&#xff0c;和很多产品经理都打过交道&#xff1b;遇到过优秀的产品经理&#xff0c;也遇到过比较拉垮的产品经理。多年工作中&#xff0c;曾在某些团队&#xff0c;承载技术兼产品经理的角色&#xff1b;也参与过很多 Web3 外包项目&#xff0c;包…

【北京迅为】《i.MX8MM嵌入式Linux开发指南》-第一篇 嵌入式Linux入门篇-第二十九章 NFS服务器的搭建和使用

i.MX8MM处理器采用了先进的14LPCFinFET工艺&#xff0c;提供更快的速度和更高的电源效率;四核Cortex-A53&#xff0c;单核Cortex-M4&#xff0c;多达五个内核 &#xff0c;主频高达1.8GHz&#xff0c;2G DDR4内存、8G EMMC存储。千兆工业级以太网、MIPI-DSI、USB HOST、WIFI/BT…

GEO的表达矩阵的探针ID转换成基因名称教程

GEO的表达矩阵的探针ID转换成基因名称教程 前情回顾 根据GSE id自动下载处理GEO数据(必须要运行的模块) 该模块的运行窗口截图 该模块的教程 知乎地址&#xff1a;根据GEO的GSE数据集编号自动下载和处理GEO数据教程: https://zhuanlan.zhihu.com/p/708053447 该根据GSE id…

大模型最新黑书:基于GPT-3、ChatGPT、GPT-4等Transformer架构的自然语言处理 PDF

今天给大家推荐一本丹尼斯罗斯曼(Denis Rothman)编写的关于大语言模型&#xff08;LLM&#xff09;权威教程<<大模型应用解决方案> 基于GPT-3、ChatGPT、GPT-4等Transformer架构的自然语言处理>&#xff01;Google工程总监Antonio Gulli作序&#xff0c;这含金量不…

观察者模式的实现

引言&#xff1a;观察者模式——程序中的“通信兵” 在现代战争中&#xff0c;通信是胜利的关键。信息力以网络、数据、算法、算力等为底层支撑&#xff0c;在现代战争中不断推动感知、决策、指控等各环节产生量变与质变。在软件架构中&#xff0c;观察者模式扮演着类似的角色…

最小二乘算法的解

最小二乘法&#xff08;Least Squares&#xff09;是一种用于寻找线性回归模型的最佳拟合直线的标准方法。它通过最小化数据点与拟合直线之间的平方差来找到最佳拟合的线性模型。 线性回归模型 假设我们有一组数据点 (xi,yi)&#xff0c;线性回归模型的目标是找到系数 w 和截…

css预编译器--sass

Sass Sass 提供了 变量&#xff08;variables&#xff09;、嵌套规则&#xff08;nested rules&#xff09;、 混合&#xff08;mixins&#xff09;、 函数&#xff08;functions&#xff09;&#xff0c;目前我使用最多的还是变量和嵌套规则&#xff0c;貌似目前css也支持嵌套…

2024年高职物联网实验室建设及物联网实训平台整体解决方案

随着物联网技术的蓬勃发展&#xff0c;其在各行业的应用日益广泛&#xff0c;对具备物联网专业技能的高素质人才需求也急剧增加。为了满足这一市场需求&#xff0c;高职院校作为技能型人才培养的重要阵地&#xff0c;亟需加强物联网专业的建设。本文旨在提出《2024年高职物联网…

一个开源完全免费的无损视频或音频的剪切/裁剪/分割/截取和视频合并工具

大家好&#xff0c;今天给大家分享一款致力于成为顶尖跨平台FFmpeg图形用户界面应用的软件工具LosslessCut。 LosslessCut是一款致力于成为顶尖跨平台FFmpeg图形用户界面应用的软件工具&#xff0c;专为实现对视频、音频、字幕以及其他相关媒体资产的超高速无损编辑而精心打造。…

【邀请函】庭田科技邀您第五届中国国际复合材料科技大会

第五届中国国际复合材料科技大会暨第七届国际复合材料产业创新成果技术展示&#xff08;ICIE7-新疆&#xff09;将于7月25-27日在新疆乌鲁木齐-国际会展中心举行。上海庭田信息科技有限公司将携多款仿真模拟软件亮相本次大会&#xff0c;诚挚欢迎各位到场咨询了解&#xff01; …

Hadoop3:动态扩容之新增一台机器的初始化工作

一、需求描述 给Hadoop集群动态扩容一个节点 那么&#xff0c;这个节点是全新的&#xff0c;我们需要做哪些准备工作&#xff0c;才能将它融入集群了&#xff1f; 二、初始化配置 1、修改IP和hostname vim /etc/sysconfig/network-scripts/ifcfg-ens33 vim /etc/hostname2、…