前言:想要寫出一篇引人入勝的文章?我們特意為您整理了職業(yè)院校信息化網(wǎng)絡(luò)安全管理范文,希望能給你帶來靈感和參考,敬請(qǐng)閱讀。
一、引言
職業(yè)院校的信息安全問題對(duì)于職業(yè)院校的重要程度不言而喻,而信息化程度越高,一旦發(fā)生安全事件,職業(yè)院??赡茉馐艿膿p失也就越大。隨著職業(yè)院校信息化技術(shù)的發(fā)展,職業(yè)院校信息化的規(guī)模正變得越來越大,業(yè)務(wù)信息系統(tǒng)的集中度也越來越高,特別在云計(jì)算技術(shù)被應(yīng)用之后,計(jì)算資源被高度的整合和集中,混合著物理設(shè)備和虛擬機(jī)的職業(yè)院校信息化系統(tǒng)的網(wǎng)絡(luò)安全管理的復(fù)雜程度不斷提高,這使得傳統(tǒng)的網(wǎng)絡(luò)安全管理方法很難理清信息系統(tǒng)之間的關(guān)系,難以發(fā)現(xiàn)并避免可能存在的安全問題,也難以尋找到有效的網(wǎng)絡(luò)安全設(shè)備部署位置。隨著大數(shù)據(jù)技術(shù)的興起,職業(yè)院校信息化在計(jì)算資源被集中整合后,又開始了對(duì)數(shù)據(jù)信息的集中整合,這更加劇了職業(yè)院校信息化系統(tǒng)安全管理的重要性,提高了對(duì)網(wǎng)絡(luò)數(shù)據(jù)傳輸合法、合規(guī)性的安全審核要求。軟件定義網(wǎng)絡(luò)技術(shù)是一種以軟件定義的方式來管理網(wǎng)絡(luò)中節(jié)點(diǎn)間通信轉(zhuǎn)發(fā)技術(shù)的統(tǒng)稱,將該技術(shù)引入職業(yè)院校信息化網(wǎng)絡(luò)環(huán)境中,能夠有效地讓原本復(fù)雜且難以管控的網(wǎng)絡(luò)通信環(huán)境變得清晰可控,從而為網(wǎng)絡(luò)的安全管理提供有力的技術(shù)支撐。本文針對(duì)職業(yè)院校信息化在新型網(wǎng)絡(luò)環(huán)境中的網(wǎng)絡(luò)安全管理問題,提出了一種從網(wǎng)絡(luò)控制層面結(jié)合職業(yè)院校業(yè)務(wù)模型的有效的網(wǎng)絡(luò)安全管理解決方案。
二、相關(guān)工作
云計(jì)算是被認(rèn)為是繼微型計(jì)算機(jī)、互聯(lián)網(wǎng)后的第三次IT革命,它不僅是互聯(lián)網(wǎng)技術(shù)發(fā)展、優(yōu)化和組合的結(jié)果,也為整個(gè)社會(huì)信息化帶來了全新的服務(wù)模式。云計(jì)算的定義在業(yè)界并未達(dá)成共識(shí),不同機(jī)構(gòu)賦予云計(jì)算不同的定義和內(nèi)涵。其中,美國國家標(biāo)準(zhǔn)與技術(shù)研究院對(duì)云計(jì)算的定義是被接受和引用最廣泛的。NIST認(rèn)為,云計(jì)算是一個(gè)模型,這個(gè)模型可以方便地按需訪問一個(gè)可配置的計(jì)算資源(如網(wǎng)絡(luò)、服務(wù)器、存儲(chǔ)設(shè)備、應(yīng)用程序以及服務(wù))的公共集。這些資源可以在實(shí)現(xiàn)管理成本或服務(wù)提供商干預(yù)最小化的同時(shí)被快速提供和。云模型包括了5個(gè)基本特征、3個(gè)云服務(wù)模式、4個(gè)云部署模型。從技術(shù)的角度來看,云計(jì)算不僅僅是一種新的概念,并行計(jì)算和虛擬化也是實(shí)現(xiàn)云計(jì)算應(yīng)用的主要技術(shù)手段。由于硬件技術(shù)的快速發(fā)展,使得一臺(tái)普通的物理服務(wù)器所具有的性能遠(yuǎn)遠(yuǎn)超過普通的單一用戶對(duì)硬件性能的需求。因此,在職業(yè)院校信息化系統(tǒng)的構(gòu)建中,通過虛擬化的手段,將一臺(tái)物理服務(wù)器虛擬為多臺(tái)虛擬機(jī),提供虛擬化服務(wù)成了構(gòu)建職業(yè)院校私有云的技術(shù)基礎(chǔ)。軟件定義網(wǎng)絡(luò)是一種新興的控制與轉(zhuǎn)發(fā)分離并直接可編程的網(wǎng)絡(luò)架構(gòu)。傳統(tǒng)網(wǎng)絡(luò)設(shè)備耦合的網(wǎng)絡(luò)架構(gòu)被分拆成應(yīng)用、控制、轉(zhuǎn)發(fā)三層分離的架構(gòu)??刂乒δ鼙晦D(zhuǎn)移到服務(wù)器之上,上層應(yīng)用、底層轉(zhuǎn)發(fā)設(shè)施被抽象成多個(gè)邏輯實(shí)體。該研究來源于斯坦福大學(xué)的一個(gè)名為CleanSlate的項(xiàng)目,其目的是為了在不受現(xiàn)有互聯(lián)網(wǎng)技術(shù)架構(gòu)的影響下,重新設(shè)計(jì)新的網(wǎng)絡(luò)底層實(shí)現(xiàn)方案。本文針對(duì)新型網(wǎng)絡(luò)環(huán)境下職業(yè)院校信息化過程實(shí)際存在的問題,結(jié)合基于SDN的安全防護(hù)技術(shù),提出一種結(jié)合職業(yè)院校網(wǎng)絡(luò)業(yè)務(wù)信息流的邏輯關(guān)系的網(wǎng)絡(luò)安全管理方案,并設(shè)計(jì)出一種基于可信業(yè)務(wù)訪問關(guān)系表的網(wǎng)絡(luò)安全管理系統(tǒng),使得網(wǎng)絡(luò)安全管理能夠深度結(jié)合職業(yè)院校的真實(shí)業(yè)務(wù)邏輯,并實(shí)現(xiàn)高靈活、細(xì)粒度和高性能的網(wǎng)絡(luò)安全管理。
三、新型網(wǎng)絡(luò)環(huán)境下職業(yè)院校信息化面臨的安全挑戰(zhàn)
所謂新型網(wǎng)絡(luò)環(huán)境,主要指使用了虛擬化技術(shù)來構(gòu)建職業(yè)院校信息化系統(tǒng)的網(wǎng)絡(luò)環(huán)境,這里既包括職業(yè)院校私有云的形態(tài)也包括僅適用服務(wù)器虛擬化技術(shù)的職業(yè)院校網(wǎng)絡(luò)環(huán)境。在這樣的網(wǎng)絡(luò)環(huán)境中,通常用戶的業(yè)務(wù)系統(tǒng)不僅僅存在于虛擬化環(huán)境中,由于信息化系統(tǒng)向虛擬化平臺(tái)遷移并不能瞬間完成,因此在真實(shí)的應(yīng)用場景中,往往會(huì)存在混合虛擬化環(huán)境和傳統(tǒng)物理網(wǎng)絡(luò)環(huán)境的情況。在這樣復(fù)雜的網(wǎng)絡(luò)環(huán)境下,存在以下幾個(gè)方面的安全挑戰(zhàn):
(一)業(yè)務(wù)系統(tǒng)間信息流監(jiān)測和梳理困難的問題
梳理清楚業(yè)務(wù)系統(tǒng)間的通信關(guān)系,并對(duì)業(yè)務(wù)系統(tǒng)間信息流提供實(shí)時(shí)的監(jiān)測功能,對(duì)職業(yè)院校信息化環(huán)境實(shí)施安全防護(hù)方案有著重要作用,是讓安全方案能夠真正理解業(yè)務(wù)安全需求的重要步驟之一。但由于職業(yè)院校信息化不斷向著計(jì)算系統(tǒng)的高度集中化發(fā)展,大量的業(yè)務(wù)主機(jī)集中管理在一個(gè)大型的網(wǎng)絡(luò)環(huán)境中,如私有云的環(huán)境,使得跟蹤和監(jiān)測系統(tǒng)間的信息流變得非常困難:難以找到合適的監(jiān)測點(diǎn),并且由于虛擬機(jī)和物理主機(jī)的數(shù)量龐大,難以把分散在各處的監(jiān)測數(shù)據(jù)整合起來。
(二)業(yè)務(wù)系統(tǒng)邏輯網(wǎng)絡(luò)邊界難以界定和隔離的問題
業(yè)務(wù)系統(tǒng)在使用虛擬機(jī)作為服務(wù)器后,傳統(tǒng)的物理網(wǎng)絡(luò)邊界就失去了意義,虛擬機(jī)可以在虛擬化環(huán)境中進(jìn)行漂移。雖然在邏輯上,一個(gè)業(yè)務(wù)系統(tǒng)仍然是由原先那幾臺(tái)服務(wù)器構(gòu)成,但這幾臺(tái)服務(wù)器在物理拓?fù)湮恢蒙蠀s并不一定在一起,甚至不固定,可能隨著虛擬化環(huán)境資源的調(diào)配而發(fā)生變化,這樣就使得以邊界防護(hù)和隔離為管理目標(biāo)的傳統(tǒng)網(wǎng)絡(luò)安全管理失去了存在的意義,同時(shí)也難以對(duì)一個(gè)業(yè)務(wù)系統(tǒng)的邊界實(shí)施有效的安全隔離。
(三)安全設(shè)備監(jiān)測負(fù)載過大、噪音數(shù)據(jù)過多的問題
在傳統(tǒng)網(wǎng)絡(luò)環(huán)境中,監(jiān)控網(wǎng)絡(luò)流量需要依靠在交換機(jī)上對(duì)數(shù)據(jù)包的捕獲,再通過安全設(shè)備進(jìn)行檢測分析。而在虛擬化環(huán)境中,由于無法找到明確的網(wǎng)絡(luò)邊界,因此若想保證不存在安全監(jiān)控的盲區(qū),往往需要在所有物理交換機(jī)或虛擬交換機(jī)上進(jìn)行抓包,以保證所有可能與被監(jiān)控業(yè)務(wù)系統(tǒng)的通信流量都能夠被捕獲,這樣就會(huì)在捕獲到真正屬于被監(jiān)控業(yè)務(wù)系統(tǒng)的通信流量的同時(shí),也抓取到大量的不屬于被監(jiān)控系統(tǒng)和主機(jī)的干擾數(shù)據(jù),從而容易造成用于進(jìn)行安全檢測和防御的安全設(shè)備接收到過量的負(fù)載而導(dǎo)致處理能力和響應(yīng)速度受到影響,同時(shí)大量的噪音數(shù)據(jù)也會(huì)影響安全檢測的準(zhǔn)確性,易產(chǎn)生大量的誤報(bào)警。
四、基于軟件定義網(wǎng)絡(luò)技術(shù)的網(wǎng)絡(luò)安全管理系統(tǒng)
針對(duì)上述問題,本文給出了一種基于軟件定義網(wǎng)絡(luò)技術(shù)構(gòu)建的、可與新型職業(yè)院校信息化環(huán)境緊密結(jié)合的網(wǎng)絡(luò)安全管理系統(tǒng)。采用集中式的管理,基于全景式的系統(tǒng)拓?fù)浜蜆I(yè)務(wù)關(guān)聯(lián)的相關(guān)知識(shí),能夠有效地對(duì)復(fù)雜職業(yè)院校信息系統(tǒng)網(wǎng)絡(luò)環(huán)境進(jìn)行細(xì)粒度的信息流梳理和安全管理。為了獲得全景式的系統(tǒng)拓?fù)?,并能夠提高?xì)粒度的網(wǎng)絡(luò)流安全管控能力,需要將軟件定義網(wǎng)絡(luò)的基礎(chǔ)架構(gòu)引入到職業(yè)院校的信息化網(wǎng)絡(luò)環(huán)境中,即需要讓整個(gè)網(wǎng)絡(luò)環(huán)境中的軟件交換機(jī)和硬件交換機(jī)都開啟對(duì)Openflow協(xié)議的支持。安全管理系統(tǒng)通過調(diào)用SDN網(wǎng)絡(luò)控制器的北向接口來獲得整個(gè)網(wǎng)絡(luò)的拓?fù)渲R(shí),并根據(jù)需求操控業(yè)務(wù)系統(tǒng)間的信息流的轉(zhuǎn)發(fā)。在混合了虛擬化(云計(jì)算)網(wǎng)絡(luò)環(huán)境和傳統(tǒng)物理網(wǎng)絡(luò)環(huán)境的企業(yè)信息化網(wǎng)絡(luò)環(huán)境中,傳統(tǒng)的物理交換機(jī)和虛擬交換機(jī)都需要開啟Openflow協(xié)議的支持。傳統(tǒng)物理網(wǎng)絡(luò)仍然以物理局域網(wǎng)的邊界為安全檢測和防護(hù)的邊界,并且可以支持以虛擬局域網(wǎng)的方式在虛擬化環(huán)境中使用虛擬機(jī)以擴(kuò)展傳統(tǒng)物理局域網(wǎng)的規(guī)模。為了能夠提供基于業(yè)務(wù)的安全管理,我們提出采用業(yè)務(wù)流可信表的方式來關(guān)聯(lián)業(yè)務(wù)模型與底層的網(wǎng)絡(luò)流安全管控。系統(tǒng)通過提供管配接口,讓安全管理員能夠?qū)ζ渎殬I(yè)院校內(nèi)部的系統(tǒng)進(jìn)行邏輯邊界的建模,形成以邏輯安全邊界為管理對(duì)象的安全管理模型。業(yè)務(wù)流可信表則允許用戶以軟件定義的方式定義業(yè)務(wù)系統(tǒng)間的可信互訪關(guān)系,包括業(yè)務(wù)系統(tǒng)內(nèi)部主機(jī)間的相互訪問是否可信,不同業(yè)務(wù)系統(tǒng)間的相互訪問是否可信等規(guī)則?;ピL關(guān)系的定義將作為SDN控制器流表的生成規(guī)則,當(dāng)互訪關(guān)系為可信時(shí),認(rèn)為是無須監(jiān)測的業(yè)務(wù)流,Openflow的流表項(xiàng)上將直接轉(zhuǎn)發(fā)至目的節(jié)點(diǎn),不在業(yè)務(wù)流可信表中的網(wǎng)絡(luò)流量需要根據(jù)對(duì)安全設(shè)備的配置轉(zhuǎn)發(fā)到相應(yīng)的安全設(shè)備接入端口。在整個(gè)業(yè)務(wù)流的安全管理流程中,安全防護(hù)和檢測的工作由專業(yè)的安全設(shè)備完成,這些安全設(shè)備被接入到職業(yè)院校的網(wǎng)絡(luò)環(huán)境中,由安全管理系統(tǒng)統(tǒng)一管理。當(dāng)用戶創(chuàng)建業(yè)務(wù)系統(tǒng)模型后,即可為該業(yè)務(wù)系統(tǒng)指定邊界安全防護(hù)和檢測設(shè)備,這樣就形成了一套完整的、基于業(yè)務(wù)系統(tǒng)邏輯邊界的細(xì)粒度安全防護(hù)和檢測流程。系統(tǒng)在啟動(dòng)后,通過虛擬化管控和SDN管控獲得整個(gè)網(wǎng)絡(luò)的拓?fù)湫畔?,以可視化的方式將這些拓?fù)湫畔⒄宫F(xiàn)出來,并讓用戶在此基礎(chǔ)上進(jìn)行業(yè)務(wù)系統(tǒng)邏輯邊界的建模,即指定哪些虛擬機(jī)屬于一個(gè)業(yè)務(wù)系統(tǒng)?;谝褎?chuàng)好的業(yè)務(wù)系統(tǒng)邏輯邊界可在業(yè)務(wù)流可信表中指定相互間的可信互訪關(guān)系以及一個(gè)業(yè)務(wù)系統(tǒng)內(nèi)的主機(jī)間的互訪是否可信。通過業(yè)務(wù)流可信關(guān)系轉(zhuǎn)換模塊將定義好的表項(xiàng)翻譯為Openflow的轉(zhuǎn)發(fā)規(guī)則,并通過SDN管控下發(fā)到相應(yīng)的SDN交換機(jī)上。通過業(yè)務(wù)流可信表對(duì)業(yè)務(wù)邏輯和網(wǎng)絡(luò)流管控的關(guān)聯(lián),網(wǎng)絡(luò)安全管理系統(tǒng)能夠?qū)γ總€(gè)通過交換機(jī)的網(wǎng)絡(luò)流進(jìn)行監(jiān)控與審計(jì),對(duì)于符合業(yè)務(wù)流可信表定義的網(wǎng)絡(luò)流直接進(jìn)行轉(zhuǎn)發(fā),以減小安全設(shè)備的負(fù)載壓力;對(duì)于不符合業(yè)務(wù)流可信表定義的網(wǎng)絡(luò)流通過SDN的流表轉(zhuǎn)發(fā)功能,將其轉(zhuǎn)發(fā)至接入的物理安全設(shè)備上進(jìn)行分析和檢測,如對(duì)于數(shù)據(jù)庫服務(wù)器和web服務(wù)器之間的連接關(guān)系認(rèn)為是可信的,則他們之間的網(wǎng)絡(luò)流將被直接轉(zhuǎn)發(fā),而外部主機(jī)直接對(duì)數(shù)據(jù)庫服務(wù)器的訪問將被認(rèn)為不可信而需要被重定向至安全設(shè)備進(jìn)行檢測。同時(shí)系統(tǒng)也通過對(duì)業(yè)務(wù)流關(guān)系的跟蹤分析提供基于業(yè)務(wù)流的安全審計(jì)預(yù)警能力,從而進(jìn)一步加強(qiáng)整個(gè)系統(tǒng)的安全管理功能。
五、結(jié)論
本文通過分析現(xiàn)有軟件定義網(wǎng)絡(luò)技術(shù)的應(yīng)用以及職業(yè)院校在新的網(wǎng)絡(luò)環(huán)境下信息化系統(tǒng)所面臨的安全管理問題,提出了一種有效可行的基于業(yè)務(wù)系統(tǒng)間可信互訪關(guān)系表的網(wǎng)絡(luò)安全管理模式,利用該方法實(shí)現(xiàn)的網(wǎng)絡(luò)安全管理系統(tǒng)能夠在業(yè)務(wù)系統(tǒng)級(jí)別實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)流的安全管控,并通過與業(yè)務(wù)邏輯的結(jié)合實(shí)現(xiàn)更加細(xì)粒度和有效的安全管理,并且能夠有效降低安全設(shè)備的計(jì)算負(fù)載,是一種切實(shí)可行的網(wǎng)絡(luò)安全管理方案。
作者:程慶梅 單位:北京信息職業(yè)技術(shù)學(xué)院