Mơ hình an ninh – an toàn:

Một phần của tài liệu THIẾT kế và xây DỰNG MẠNG LAN TRONG CÔNG TY cổ PHẦN TMART STORES (Trang 29 - 32)

CHƯƠNG 3 : MẠNG LAN VÀ THIẾT KẾ MẠNG LAN

3.2.2. Mơ hình an ninh – an toàn:

- An tồn và bảo mật ln là lý do khiến chúng ta chọn giải pháp lắp đặt kiểu mạng dựa trên máy phục vụ.

- Trong môi trường dựa trên máy phục vụ, chế độ bảo mật do người quản trị mạng quản lý, bằng cách đặt ra các chính sách và áp đặt các chính sách ấy cho từng người dùng trên mạng.

Khái niệm:

Theo mội định nghĩa rộng thì an ninh – an tồn mạng dùng riêng, hay mạng nội bộ là giữ không cho ai làm cái mà mạng nội bộ đó khơng muốn cho làm.

Vậy khi kết nối LAN phải triển khai cơ chế nào để thực hiện yêu cầu an ninh an tồn. Chúng ta gọi đó là an ninh an tồn mạng.

Tài nguyên mà chúng ta muốn bảo vệ là gì?  Là các dịch vụ mà mạng đang triển khai

 Là các thông tin quan trọng mà mạng đó đang lưu giữ, hay cần lưu chuyển .

 Là các tài nguyên phần cứng và phần mềm mà hệ thống mạng đó có để cung ứng cho những người dùng mà nó cho phép.

Nhìn từ một khía cạnh khác thì vấn đề an ninh an toàn khi thực hiện kết nối LAN cịn được thể hiện qua tính bảo mật (confidentiality ), tính tồn vẹn (integrity) và tính sẵn dùng (availability) của các taì nguyên về phần cứng, phần mềm, dữ liệu và các dịch vụ của hệ thống mạng.

Vấn đề an ninh - an tồn cịn thể hiện qua mối quan hệ giữa người dùng với hệ thống mạng và tài nguyên trên mạng. Các quan hệ này được xác định được đảm bảo qua các phương thức xác thực (authentication ), xác định được phép (authorization ) dùng và bị từ chối (repudiation ).

Các bước xây dung:

 Xác định cần bảo vệ cái gì?

 Xác định bảo vệ khỏi những loại tấn công nào ?  Xác định những mối đe doạ an ninh có thể ?  Xác định các cơng cụ đẻ đảm bảo an ninh ?  Xây dựng mơ hình an ninh – an tồn.

Thường kiểm tra các bước trên, nâng cấp, cập nhật và hệ thống khi có một lỗ hổng an ninh - an tồn được cảnh báo.

Mục đích của việc xây dụng mơ hình an ninh – an tồn khi kết nối LAN là xây dựng các phương án để triển khai vấn đề an ninh – an toàn khi kết nối và đưa LAN vào hoạt động.

Đầu tiên mục đích và yêu cầu về vấn đề an ninh – an toàn hệ thống ứng dụng phải được vạch ra rõ ràng.

Chẳng hạn mục tiêu và yêu cầu an ninh – an toàn khi kết nối LAN cho các cơ quan hành chính nhà nước sẽ khác với việc kết nối LAN cho các trường đại học.

Mơ hình an ninh – an tồn phải phù hợp với các chính sách, ngun tặc và luật lệ hiện hành.

phải giải quyết cá vấn đề liên quan đến an ninh – an toàn một cách tồn cụa. Có nghĩa là phải đảm bảo cả về phương tiện kỹ thuật và con người triển khai.

Một số cơng cụ triển khai mơ hình an ninh – an toàn

Hệ thống tường lửa 3 phần (three-part firewall System) - Hệ thống tường lửa là gì?

Tường lửa là một cơng cụ phục vụ cho việc thực hiện an ninh – an tồn mạng từ vong ngồi, nhiệm vụ của nó như là hệ thống hàn rào vong ngoài của cơ sở cần bảo vệ. Khi kết nối hai hay nhiều phần tử của LAN nguy cơ mất an ninh tại các điểm kết nối là rất lớn, tường lửa là công cụ được chọn đặt tại các điểm kết nối đó.

Tường lửa trong tiếng Anh là Firewall, là ghép của hai từ fireproof và wall nghĩa là ngăn không cho lửa cháy lan. Trong xây dung, tường lửa được thiết kế để ngăn không cho lửa cháy lan từ phần này của toà nhà sang phần khác của tồ nhà khi có hoả hoạn. Trong cơng nghệ mạng, tường lửa được xây dựng với mục đích tương tự, nó ngăn ngừa các hiểm họa từ phía cộng đồng

các mạng công cộng hay mạng Internet, hay tấn công vào một mạng nội bộ (Internal Networt) của một công ty, hay một tổ chức khi mạng này kết nối qua mạng công cộng, hay internet.

Chức năng của hệ thống tường lửa:

Tường lửa dặt ở cổng vào/ ra của mạng, kiểm soát việc truy cập vào ra của mạng để ngăn ngừa việ tấn cơng từ phía ngồi vào mạng nội bộ.

Tường lửa phải kiểm tra, phát hiện, dị tìm dấu vết tất cả các dữ liệu đi qua nó để làm cơ sở cho các quyết định (cho phép, loại bỏ, xác thực, mã hoá, ghi nhật ký…) kiểm soát các dịch vụ của mạng nó bảo vệ.

Để đảm bảo múc độ an ninh – an tồn cao, tường lửa phải có khả năng truy nhập, phân tích và sử dụng các thơng tin về truyền thông trong 7 tầng và các trạng thái của các phiên truyền thông và các ứng dụng. Tường lửa cũng phải có khả năng thao tác các dữ liệu bằng các phép toán logic, số học nhằm thực hiện các yêu cầu về an ninh – an toàn. Tường lửa bao gồm các thành phần: các bộ lọc hay sàng lọc.

Tường lửa chính là cổng (gateway) vào/ ra của một mạng nội bộ (mạng trong), trên đó có đặt hai bộ lọc vào/ra để kiểm tra dữ liệu vào/ra mạng nội bộ.

Xác định vị trí đặt tường lửa trong hệ thống mạng hiện đại.

Theo truyền thống thì tường lửa được đặt tại vị trí vào/ra mạng nội bộ (mạng được bảo vệ) với mạng cơng cộng (mạng ngồi), hay mạng internet (khi kết nối với internet).

Mạng trong Mạng ngồi Bộ lọc vào Bộ lọc ra Gateway Cổng vào/ ra

Mơ hình tường lửa

Ngày nay trong một tổ chức khi kết nối LAN có thể nối mạng khác nhau, và do yêu cầu an ninh – an tồn của đoạn mạng đó khác nhau. Khi đó tường lửa sẽ được đặt ở vị trí vào/ ra của đoạn mạng cần bảo vệ.

Dữ liệu vào/ra mạng nội bộ với mạng ngoài đều đi qua tường lửa, do đó tường lửa, do đó tường lửa có thể kiểm sốt và đảm bảo dữ liệu nào đó là có thể được chấp nhận (acceptable) cho phép vào/ra mạng nội bộ.

Về mặt logic thì tường lửa là điểm thắt (choke point). Cơ chế này bắt buộc những kẻ tấn cơng từ phía ngồi

Hệ thống tường lửa chia thành ba phần (Three- Part Fire Wall System) đặc biệt quan trọng tring thiết kế WAN.ở đây chúng tơi chỉ nêu một số khía cạnh chung nhất cấu trúc của mơ hình trong thiết kế mạng LAN.

- LAN cô lập làm vùng đệm giữa mạng cơng tác với mạng bên ngồi (LAN cô lập được gọi là khu phi quân sự hay vùng DMZ).

- Thiết bị định tuyến trong có cài đặt bộ lọc gói được đặt giữa DMZ và mạng công tác.

- Thiết bị định tuyến ngồi có cài đặt bộ lọc gói được đặt giữa DMZ và mạng ngoài.

Một phần của tài liệu THIẾT kế và xây DỰNG MẠNG LAN TRONG CÔNG TY cổ PHẦN TMART STORES (Trang 29 - 32)

Tải bản đầy đủ (DOC)

(68 trang)
w