当前位置: 首页 > news >正文

华为智能高校出口安全解决方案(2)

本文承接:
https://qiuhualin.blog.csdn.net/article/details/131475315?spm=1001.2014.3001.5502
重点讲解华为智能高校出口安全解决方案的基础网络安全&业务部署与优化的部署流程

华为智能高校出口安全解决方案(2)

    • 课程地址
    • 基础网络安全部署
      • 基础网络安全部署步骤
      • 网络出口区组网规划
      • IP地址规划
      • 安全区域规划
      • 路由协议部署
        • 协议规划
        • 策略规划
      • 防火墙双机热备部署
        • 初始部署
        • 主备切换
    • 业务部署与优化
      • 业务部署与优化配置步骤
      • 出方向业务部署
      • 上网行为管理
      • 入方向业务部署
      • 远程VPN接入部署
      • 智能选路

课程地址

本方案相关课程资源已在华为O3社区发布,各位同学如有视频观看需求,可按照以下步骤进行访问(需要有华为账号哦,普通的个人账号即可~)

课程地址:

  1. 复制链接 https://o3community.huawei.com/ 进入华为O3社区;
  2. 点击“培训赋能 > 向导式学习”;
    在这里插入图片描述
  3. 在向导式课程中选择《华为智能高校出口安全解决方案》即可看到课程相关内容。
    在这里插入图片描述
    视频为本人讲解,课程包含方案讲解及方案相关技术文档,学习过程中如有任何问题可随时在视频课程下方或者本文评论区留言讨论~

基础网络安全部署

基础网络安全部署步骤

在这里插入图片描述

  • 网络出口区组网规划:高校的网络出口区通常包含多种类型的网络设备,如路由器、交换机、防火墙、Anti-DDoS设备等,首先需要进行组网规划。
  • IP地址规划:组网拓扑确定后,需要进一步规划IP地址,如设备互联地址、业务/管理地址等。
  • 安全区域规划:在防火墙上规划安全区域,配置安全级别,隔离不同区域之间的数据流量。
  • 路由协议部署:在高校园区网中部署路由协议,实现内网互联互通。
  • 双机热备部署:配置防火墙双机热备功能,提升基础网络的可靠性。

网络出口区组网规划

在这里插入图片描述
网络出口区的整体组网规划如下:

  • 出口路由器/交换机主要负责与外部网络互联,如教育网、电信网、联通网、移动网等;
  • Anti-DDoS设备采用直路方式部署在路由器和防火墙之间,用于抵御各种DDoS攻击;
  • 防火墙部署在Anti-DDoS设备的下游,采用双机热备方式组网,提高网络可靠性;
  • 防火墙配置安全策略、入侵防御、反病毒、APT防御等安全技术,保护内网安全;
  • ASG上网行为管理设备旁路部署在核心交换机上,对师生的上网行为进行精细化管控;
  • 安全管理区的设备用于安全运维和日志审计。

IP地址规划

本方案中智能高校园区网使用192.168.0.0/16和10.175.X.0/24私网地址段,具体规划如下所示。
在这里插入图片描述
说明:上表数据规划仅为参考,实际生产环境可按需调整。

安全区域规划

在这里插入图片描述
防火墙是高校出口区的核心网络设备,其主要作用是隔离不同的网络区域,根据智能高校的业务特点,可以划分如下四个安全区域:

  • Untrust区域:主要连接外部网络,如教育网、电信网、联通网、移动网等。
  • Trust区域:主要连接校内网络,如教学区、宿舍区、办公区、公共区域等内部网络。
  • DMZ区域:主备防火墙之间的心跳线以及与沙箱的互联链路规划到DMZ区域中;实现防火墙双机热备功能以及防火墙与沙箱的联动。
  • Local区域:防火墙自身属于Local区域,主要包括防火墙的本地接口。

路由协议部署

协议规划

在这里插入图片描述

  • 智能高校园区网内部统一部署OSPF协议,确保高校内部网络互联互通。
  • 高校出口区规划为OSPF骨干区域(即Area 0),其他业务区域规划为OSPF非骨干区域(即Area 1、Area 2、Area 3等)。
  • 为了确保路由协议的通信安全,需要启用OSPF协议的邻居身份验证功能,验证方式可使用区域验证或接口验证,认证模式推荐使用安全性较高的HMAC-SHA256。
策略规划

在这里插入图片描述
缺省情况下,防火墙上不同安全区域之间的报文交互被禁止,为确保OSPF协议能够正常运行,可以配置如下的安全策略:

  • 安全策略1:防火墙需要双向允许Local和Untrust区域之间的OSPF报文。
  • 安全策略2:防火墙需要双向允许Local和Trust区域之间的OSPF报文。

除了配置安全策略的方式外,还可以通过命令行配置,使OSPF报文不受安全策略管控,达到相同的目的。配置命令如下所示:

<Firewall> system-view 
[Firewall] undo firewall packet-filter basic-protocol enable
[Firewall] quit

防火墙双机热备部署

初始部署

在这里插入图片描述

  • 为保障网络的高可靠性,防火墙采用主备备份的双机热备方式进行部署。
  • 正常情况下,主用防火墙的设备优先级较高,承载所有业务流量,备用防火墙不承载任何业务。
  • 由于防火墙的上下行链路均运行OSPF协议,所以可以基于路由协议来实现双机热备功能。
  • 主用防火墙正常发布OSPF路由(千兆网络接口的cost值为1),备用防火墙将OSPF开销值调整为65500后,再发布路由。
  • 由于OSPF协议中,路由开销值越小越优先,所以业务流量将会由主用防火墙进行转发。
主备切换

在这里插入图片描述
以主用防火墙上行链路发生故障为例,介绍防火墙主备切换的整体过程。

  • 主用防火墙上行链路发生故障后,导致防火墙上行接口GE0/0/1的物理状态由UP变为Down。
  • 主用防火墙实时监控接口状态,发现接口状态由UP变为Down后,将会降低设备优先级。
  • 备用防火墙通过心跳报文发现主用防火墙的优先级降低,则触发主备切换,备用防火墙切换为新的主用防火墙,同时对应链路OSPF网段开销随之调整,流量被引至新链路转发。

业务部署与优化

业务部署与优化配置步骤

在这里插入图片描述

  • 出方向业务部署:在出口防火墙上配置安全策略放行出方向业务流,并配置源NAT技术确保业务正常访问。
  • 上网行为管理:在核心交换机上旁挂ASG设备并配置行为审计策略,对校内人员上网行为进行监管和审计。
  • 入方向业务部署:在出口防火墙上配置安全策略放行校外访客访问高校门户网站的流量,并配置目的NAT技术确保正常访问。
  • 远程VPN接入部署:在出口防火墙上创建SSL VPN网关并配置网络扩展功能,使校外师生可以远程接入高校内网访问内网资源。
  • 智能选路:在出口防火墙上配置智能选路,动态选择网络出口,确保高校关键业务流的通信质量及带宽资源的合理利用。

出方向业务部署

在这里插入图片描述
出方向业务主要包括高校师生主动访问教育网和Internet的数据流量,其部署步骤如下:

  • 在防火墙上配置安全策略,允许从Trust区域至Untrust区域的业务流量。
  • 在防火墙上配置源NAT策略,对流量源IP地址和端口进行转换,使得内网用户能够正常访问Internet。

上网行为管理

在这里插入图片描述
高校学生访问教育网和Internet的数据流量若不进行有效管理,可能会带来信息安全及法律风险,如:学生浏览非法网站、发布不良言论、恶意占用公网带宽等。

通过在核心交换机上旁路部署ASG上网行为管理设备,可有效实时监控学生的上网行为,为后续行为控制策略优化提供数据支撑,其部署步骤如下:

  • 在核心交换机上配置流量镜像,将学生上网的流量镜像至ASG设备;
  • 在ASG设备上配置审计策略,对学生的上网行为进行实时监控分析,记录日志,为后期优化安全策略提供数据支撑。

入方向业务部署

在这里插入图片描述
入方向业务主要包括外部用户访问高校门户网站的数据流量,其部署步骤如下:

  • 在防火墙上配置安全策略,允许从Untrust区域至Trust区域的访问流量;
  • 在防火墙上配置目的NAT策略,对外部用户访问流量的目的IP地址和端口进行转换,使得外部用户可以访问高校内网的各类服务器,同时隐藏服务器真实地址。

因在防火墙上对外开放了各种服务及端口,服务器存在被攻击的风险,故后续需要进一步部署攻击防御策略,保障服务器的安全。

远程VPN接入部署

在这里插入图片描述
远程VPN接入流主要包括校外师生基于SSL VPN远程接入高校内网的流量,其部署步骤如下:

  • 在防火墙上配置安全策略,放行用户与VPN网关建立SSL VPN隧道的协议流;放行用户访问高校内网资源的业务流;
  • 在防火墙上配置“安全组”和“用户”用于远程接入用户的身份校验;配置“地址池”用于远程用户接入内网时分配内网地址;
  • 在防火墙上创建SSL VPN虚拟网关,并设置相关参数;
  • 在防火墙上配置SSL VPN网络扩展功能,并设置可以访问的内网资源;
  • 在防火墙上配置SSL VPN的角色,并将角色和安全组及允许访问的内网资源关联。

智能选路

在这里插入图片描述
为确保高校关键业务流的通信质量及出口链路带宽的合理利用,需使用防火墙智能选路技术合理选择网络出口线路,本方案采用策略路由智能选路方式,具体部署步骤如下:

  • 开启健康检查功能,并为不同出口链路分别新建一个健康检查实例;
  • 配置策略路由,将访问教育网的流量绕过Anti-DDoS设备直送出口,确保访问质量,将访问互联网的流量引导至Anti-DDoS设备所在链路,避免占用教育网出口链路带宽资源。

攻击防御&安全运维部署细节会在后续同系列博客中持续更新~

待续……

相关文章:

华为智能高校出口安全解决方案(2)

本文承接&#xff1a; https://qiuhualin.blog.csdn.net/article/details/131475315?spm1001.2014.3001.5502 重点讲解华为智能高校出口安全解决方案的基础网络安全&业务部署与优化的部署流程。 华为智能高校出口安全解决方案&#xff08;2&#xff09; 课程地址基础网络…...

【AI绘画】Stable Diffusion WebUI

&#x1f49d;&#x1f49d;&#x1f49d;欢迎来到我的博客&#xff0c;很高兴能够在这里和您见面&#xff01;希望您在这里可以感受到一份轻松愉快的氛围&#xff0c;不仅可以获得有趣的内容和知识&#xff0c;也可以畅所欲言、分享您的想法和见解。 推荐:kuan 的首页,持续学…...

html、css学习记录【uniapp前奏】

Html 声明&#xff1a;该学习笔记源于菜鸟自学网站&#xff0c;特此记录笔记。很多示例源于此官网&#xff0c;若有侵权请联系删除。 文章目录 Html声明&#xff1a; CSS 全称 Cascading Style Sheets&#xff0c;层叠样式表。是一种用来为结构化文档&#xff08;如 HTML 文档…...

Linux-正则三剑客

目录 一、正则简介 1.正则表达式分两类&#xff1a; 2.正则表达式的意义 二、Linux三剑客简介 1.文本处理工具&#xff0c;均支持正则表达式引擎 2.正则表达式分类 3.基本正则表达式BRE集合 4.扩展正则表达式ere集合 三、grep 1.简介 2.实践 3.贪婪匹配 四、sed …...

Zilliz@阿里云:大模型时代下Milvus Cloud向量数据库处理非结构化数据的最佳实践

大模型时代下的数据存储与分析该如何处理?有没有已经落地的应用实践? 为探讨这些问题,近日,阿里云联合 Zilliz 和 Doris 举办了一场以《大模型时代下的数据存储与分析》为主题的技术沙龙,其中,阿里云对象存储 OSS 上拥有海量的非结构化数据,Milvus(Zilliz)作为全球最有…...

解决 react 项目启动端口冲突

报错信息&#xff1a; Emitted error event on Server instance at:at emitErrorNT (net.js:1358:8)at processTicksAndRejections (internal/process/task_queues.js:82:21) {code: EADDRINUSE,errno: -4091,syscall: listen,address: 0.0.0.0,port: 8070 }解决方法&#xff…...

ChatGPT AIGC 总结Vlookup的20种不同用法

Vlookup是Excel中最常见的函数。接下来我们让ChatGPT,AIGC总结Vlookup函数的用法 。 1. 基本的VLOOKUP用法:=VLOOKUP("John", A2:B5, 2, FALSE)。在A2:B5范围中查找"John",返回与"John"在同一行的第2列的值。例如,查找员工姓名,返回员工ID。…...

Android Logcat 命令行工具

关于作者&#xff1a;CSDN内容合伙人、技术专家&#xff0c; 从零开始做日活千万级APP。 专注于分享各领域原创系列文章 &#xff0c;擅长java后端、移动开发、商业变现、人工智能等&#xff0c;希望大家多多支持。 目录 一、导读二、概览三、日常用法3.1 面板介绍3.2 日志过滤…...

蓝桥等考Python组别八级004

第一部分:选择题 1、Python L8 (15分) 运行下面程序,输出的结果是( )。 i = 1 while i <= 3: print(i, end = ) i += 1 1 20 1 2 31 2 30 1 2正确答案:C 2、Python L8...

selenium-webdriver 阿里云ARMS 自动化巡检

很久没更新了&#xff0c;今天分享一篇关于做项目巡检的内容&#xff0c;这部分&#xff0c;前两天刚在公司做了部门分享&#xff0c;趁着劲还没过&#xff0c;发出来跟大家分享下。 一、本地巡检实现 1. Selenium Webdriver(SW) 简介 Selenium Webdriver&#xff08;以下简称…...

【数据仓库设计基础(二)】维度数据模型

文章目录 一. 概述二. 维度数据模型建模过程三. 维度规范化四. 维度数据模型的特点五. 维度数据模型1. 星型模式1.1&#xff0e;事实表1.2&#xff0e;维度表1.3&#xff0e;优点1.4&#xff0e;缺点1.5&#xff0e;示例 2. 雪花模式2.1&#xff0e;数据规范化与存储2.2&#x…...

【数据结构】排序算法(一)—>插入排序、希尔排序、选择排序、堆排序

&#x1f440;樊梓慕&#xff1a;个人主页 &#x1f3a5;个人专栏&#xff1a;《C语言》《数据结构》《蓝桥杯试题》《LeetCode刷题笔记》《实训项目》 &#x1f31d;每一个不曾起舞的日子&#xff0c;都是对生命的辜负 目录 前言 1.直接插入排序 2.希尔排序 3.直接选择排…...

基于JAVA+SpringBoot的新闻发布平台

✌全网粉丝20W,csdn特邀作者、博客专家、CSDN新星计划导师、java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ &#x1f345;文末获取项目下载方式&#x1f345; 一、项目背景介绍&#xff1a; 随着科技的飞速发展和…...

Java实现word excel ppt模板渲染与导出及预览 LibreOffice jodconverter

Java Office 一、文档格式转换 文档格式转换是office操作中经常需要进行一个操作&#xff0c;例如将docx文档转换成pdf格式。 java在这方面有许多的操作方式&#xff0c;大致可以分为内部调用&#xff08;无需要安装额外软件&#xff09;&#xff0c;外部调用&#xff08;需…...

【通意千问】大模型GitHub开源工程学习笔记(2)

使用Transformers来使用模型 如希望使用Qwen-chat进行推理,所需要写的只是如下所示的数行代码。请确保你使用的是最新代码,并指定正确的模型名称和路径,如Qwen/Qwen-7B-Chat和Qwen/Qwen-14B-Chat 这里给出了一段代码 from transformers import AutoModelForCausalLM, Aut…...

MQ - 35 四款MQ的架构设计与实现的对比

文章目录 导图概述RabbitMQ顺序消息定时和延时消息事务消息优先级队列死信队列WebSocketRocketMQ顺序消息定时和延时消息事务消息死信队列消息查询根据 Offset 查询消息根据时间戳查询消息据消息 ID 查询消息SchemaKafka顺序消息幂等事务消息消息查询...

spring6-IOC容器

IOC容器 1、IoC容器1.1、控制反转&#xff08;IoC&#xff09;1.2、依赖注入1.3、IoC容器在Spring的实现 2、基于XML管理Bean2.1、搭建子模块spring6-ioc-xml2.2、实验一&#xff1a;获取bean①方式一&#xff1a;根据id获取②方式二&#xff1a;根据类型获取③方式三&#xff…...

macOS - 使用 chromedriver

文章目录 下载对应的 chromedriver 下载 Chrome https://www.google.com/chrome/ 查看 版本 下载对应的 chromedriver http://chromedriver.storage.googleapis.com/index.html https://chromedriver.chromium.org/downloads 移动 sudo mv chromedriver /usr/local/bin/ $ c…...

项目进展(四)-双电机均可驱动,配置模拟SPI,调平仪功能初步实现!

一、前言 截止到今天&#xff0c;该项目也算实现基本功能了&#xff0c;后续继续更新有关32位ADC芯片相关的内容&#xff0c;今天对驱动芯片做一个总结&#xff0c;也对模拟SPI做一点总结吧 二、模拟SPI 由于模拟SPI还是得有四种模式(CPOL和CPHA组合为四种)&#xff0c;下面…...

《学术小白学习之路13》基于DTM和主题共现网络——实现主题时序演化网络分析(数据代码在结尾)

《学术小白学习之路13》基于DTM和主题共现网络实现主题演化网络分析 一、数据导入二、数据预处理2.1分词2.2 向量化三、DTM建模3.1 主题一致性检验3.2主题建模四、计算主题的相似度4.1获取文档主题分布4.2 时期分组4.3相似度计算4.3.1第一时期和第二时期的对比4.3.2第二时期与第…...

vscode(仍待补充)

写于2025 6.9 主包将加入vscode这个更权威的圈子 vscode的基本使用 侧边栏 vscode还能连接ssh&#xff1f; debug时使用的launch文件 1.task.json {"tasks": [{"type": "cppbuild","label": "C/C: gcc.exe 生成活动文件"…...

解决Ubuntu22.04 VMware失败的问题 ubuntu入门之二十八

现象1 打开VMware失败 Ubuntu升级之后打开VMware上报需要安装vmmon和vmnet&#xff0c;点击确认后如下提示 最终上报fail 解决方法 内核升级导致&#xff0c;需要在新内核下重新下载编译安装 查看版本 $ vmware -v VMware Workstation 17.5.1 build-23298084$ lsb_release…...

2025盘古石杯决赛【手机取证】

前言 第三届盘古石杯国际电子数据取证大赛决赛 最后一题没有解出来&#xff0c;实在找不到&#xff0c;希望有大佬教一下我。 还有就会议时间&#xff0c;我感觉不是图片时间&#xff0c;因为在电脑看到是其他时间用老会议系统开的会。 手机取证 1、分析鸿蒙手机检材&#x…...

LangChain知识库管理后端接口:数据库操作详解—— 构建本地知识库系统的基础《二》

这段 Python 代码是一个完整的 知识库数据库操作模块&#xff0c;用于对本地知识库系统中的知识库进行增删改查&#xff08;CRUD&#xff09;操作。它基于 SQLAlchemy ORM 框架 和一个自定义的装饰器 with_session 实现数据库会话管理。 &#x1f4d8; 一、整体功能概述 该模块…...

深入浅出深度学习基础:从感知机到全连接神经网络的核心原理与应用

文章目录 前言一、感知机 (Perceptron)1.1 基础介绍1.1.1 感知机是什么&#xff1f;1.1.2 感知机的工作原理 1.2 感知机的简单应用&#xff1a;基本逻辑门1.2.1 逻辑与 (Logic AND)1.2.2 逻辑或 (Logic OR)1.2.3 逻辑与非 (Logic NAND) 1.3 感知机的实现1.3.1 简单实现 (基于阈…...

基于PHP的连锁酒店管理系统

有需要请加文章底部Q哦 可远程调试 基于PHP的连锁酒店管理系统 一 介绍 连锁酒店管理系统基于原生PHP开发&#xff0c;数据库mysql&#xff0c;前端bootstrap。系统角色分为用户和管理员。 技术栈 phpmysqlbootstrapphpstudyvscode 二 功能 用户 1 注册/登录/注销 2 个人中…...

解析奥地利 XARION激光超声检测系统:无膜光学麦克风 + 无耦合剂的技术协同优势及多元应用

在工业制造领域&#xff0c;无损检测&#xff08;NDT)的精度与效率直接影响产品质量与生产安全。奥地利 XARION开发的激光超声精密检测系统&#xff0c;以非接触式光学麦克风技术为核心&#xff0c;打破传统检测瓶颈&#xff0c;为半导体、航空航天、汽车制造等行业提供了高灵敏…...

HTML前端开发:JavaScript 获取元素方法详解

作为前端开发者&#xff0c;高效获取 DOM 元素是必备技能。以下是 JS 中核心的获取元素方法&#xff0c;分为两大系列&#xff1a; 一、getElementBy... 系列 传统方法&#xff0c;直接通过 DOM 接口访问&#xff0c;返回动态集合&#xff08;元素变化会实时更新&#xff09;。…...

【无标题】湖北理元理律师事务所:债务优化中的生活保障与法律平衡之道

文/法律实务观察组 在债务重组领域&#xff0c;专业机构的核心价值不仅在于减轻债务数字&#xff0c;更在于帮助债务人在履行义务的同时维持基本生活尊严。湖北理元理律师事务所的服务实践表明&#xff0c;合法债务优化需同步实现三重平衡&#xff1a; 法律刚性&#xff08;债…...

Windows电脑能装鸿蒙吗_Windows电脑体验鸿蒙电脑操作系统教程

鸿蒙电脑版操作系统来了&#xff0c;很多小伙伴想体验鸿蒙电脑版操作系统&#xff0c;可惜&#xff0c;鸿蒙系统并不支持你正在使用的传统的电脑来安装。不过可以通过可以使用华为官方提供的虚拟机&#xff0c;来体验大家心心念念的鸿蒙系统啦&#xff01;注意&#xff1a;虚拟…...