<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="inc/rss.xsl" version="1.0"?><rss version="2.0">
<channel>
<title>网络安全 - 星辰电脑网络技术网 - 计算机服务网络信息中心(CSNIC)</title>
<link><![CDATA[http://csnic.net/]]></link>
<description><![CDATA[星辰电脑网络技术资讯网-计算机服务网络信息中心(CSNIC),力争打造最具专业的电脑网络技术服务品牌；我们的口号是：为中国计算机服务提供动力!]]></description>
<language>zh-CN</language><generator>iwms.net</generator>
<image>
<title><![CDATA[星辰电脑网络技术网 - 计算机服务网络信息中心(CSNIC)]]></title>
<url>pic/logo.gif</url>
<link>http://csnic.net/</link>
</image>
<item>
	<title><![CDATA[支付宝转账到银行卡出神马交易记录了]]></title>
	<link><![CDATA[http://www.csnic.net:81/n1196c58.aspx]]></link>
	<author><![CDATA[admin]]></author>	<pubDate>Sun, 28 Jul 2013 02:36:15 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<p>今早创建的0手续费手机付款交易记录，本来系统是没有次日到账的选项的，确认付款后系统显示的是次日到账，不是创建交易时的2小时内到账，打电话给客服，也说没遇到过这种问题，核实交易要三个工作日，系统也有出神马的时候，记住了。</p>
<p><img src="http://www.csnic.net:81/upload/2013-07/13072810525238.jpg" alt="" width="816" height="678" /><img src="http://www.csnic.net:81/upload/2013-07/13072810527968.jpg" alt="" width="1003" height="566" /></p>]]></description>
</item>
<item>
	<title><![CDATA[您的邮箱安全吗？请留意您的发件箱，看看疯狂的垃圾邮件是如何从您的邮箱发出的。]]></title>
	<link><![CDATA[http://www.csnic.net:81/n1193c58.aspx]]></link>
	<author><![CDATA[Aren.Law]]></author>	<pubDate>Wed, 21 Mar 2012 01:55:45 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<p>亲爱的邮箱管理员们和各位朋友们！您的邮箱安全吗？请留意您的发件箱（已设置SMTP发信备份），看看疯狂的垃圾邮件是如何从您的邮箱发出的，一起来鄙视和揭露这些垃圾邮件发送者和纵容者！</p>
<p><strong>收集到的部分垃圾邮件样本主题（不断更新）：</strong><br />爱Ta就一起去爱琴海<br />送你免费英语课程 <br />给你最好的<br />同学，送加油卡了<br />过年，加油!<br />免费学英语了<br />来领一个兰蔻小黑瓶吧<br />hi,见内<br />因为爱情,带上Ta</p>
<p>话不多说，直接上图：</p>
<p><img src="http://www.csnic.net:81/upload/2012-03/12032110045148.jpg" alt="" width="383" height="24" /></p>
<p><img src="http://www.csnic.net:81/upload/2012-03/12032110048693.jpg" alt="" width="404" height="27" /></p>
<p><img src="http://www.csnic.net:81/upload/2012-03/12032110045828.jpg" alt="" width="453" height="19" /></p>
<p><img src="http://www.csnic.net:81/upload/2012-03/12032110063738.jpg" alt="" width="509" height="131" /></p>
<p><img src="http://www.csnic.net:81/upload/2012-03/12032110098085.jpg" alt="" width="535" height="196" /></p>
<p><img src="http://www.csnic.net:81/upload/2012-03/12032315373806.jpg" alt="" width="567" height="179" /></p>
<p>上面的发件箱多出来的莫名邮件，从邮件头看，没有任何异常，但这些邮件都不是用户发出的，密码是设置字母数字符号的组合，暴力破解的可能性非常少，邮件是怎么通过SMTP验证，是破解密码、账号被盗（嫌疑最大，也是最可怕的，因为涉及的邮箱之多，让人惊讶）、还是利用漏洞绕过了SMTP密码验证（不大可能，但受攻击的服务器之多，被盗用的邮箱账号之多，不得不让人怀疑），目前还i没有确切的答案，还望高手破解此难题，目前监测到发件箱的邮件来源是以下IP（不断更新）：</p>
<p>60.190.243.74<br />124.42.91.132<br />218.249.27.69<br />59.40.183.210<br />208.115.238.210<br />116.204.66.17<br />60.190.243.84</p>
<p><strong>收集到的解决方案如下：</strong></p>
<p><strong>邮箱服务器能自主管理的用户：</strong><br />在邮箱服务器软件、网络设备或操作系统上设置拒绝以上IP来源的通讯，禁用非SSL连接的SMTP发信。<br /><br /><strong>一般邮箱用户：</strong><br />常修改邮箱密码，客户端收发邮件开启SSL连接。</p>
<p>如果您收集到新的IP或者有新的解决方案，请共享给我们，谢谢！</p>
<p>欢迎各路高手共同探讨网络安全技术！QQ: 9077260&nbsp; Q群: 2605125</p>]]></description>
</item>
<item>
	<title><![CDATA[QQ免费邮箱被系统非正常锁定后的安全意识]]></title>
	<link><![CDATA[http://www.csnic.net:81/n1141c58.aspx]]></link>
	<author><![CDATA[枫林]]></author>	<pubDate>Sun, 01 Jun 2008 04:06:57 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<P>笔者亲身经历的故事，我没用QQ邮箱发过邮件，平时只是收一些邮件，但会收到很多垃圾邮件，今天邮箱账号莫名其妙被封？？？下面提示的时间我根本没有登陆过。想看看登陆和收发记录都看不到，也没找到提示信息所说的申请解锁的链接，不由得我打了一个寒颤，我清楚的看到QQ上的提示有四封新邮件，和平时一样都是订阅的QQ邮件，问题就在这了，平时我很注意QQ和电脑的安全，家里个人电脑和公司我个人专用的电脑都有安装正版瑞星杀毒软件和防火墙，也不在其它电脑使用我的QQ和登陆邮箱，不会存在被盗或中马的可能，就凭订阅的QQ邮件要封锁我的邮箱账号？无论如何也让人想不通，但事实就发生在我身上了。 <BR><BR>登陆就提示下面的信息： <BR><BR>您的邮箱帐号已被锁定经过反垃圾及安全系统检查，您的账户在 2008年6月1日9时56分 被系统暂时锁定。 <BR><BR>善意提示 <BR><BR>请检查您的邮件是否含有不恰当的信息。 <BR>如果您被错误锁定，请申请解除锁定 <BR><BR>锁定期间，您的邮箱数据安全是被严格保护的，不会造成丢失。 <BR>请检查邮箱是否被人盗用。 <BR>请检查您的系统是否感染病毒木马。 <BR>您需要等待48天后才可以解除锁定。</P>
<P><IMG src="http://www.csnic.net:81/upload/2008_06/08060112468779.jpg" border=0><BR></P>
<P><FONT color=#ff0000><STRONG>不得不让我思考的问题：</STRONG></FONT><BR>1、QQ免费邮箱是否可信？<BR>账号随时都有被封的可能，锁定之前不会有任何提示，说封就封了。<BR>2、QQ免费邮箱的安全？<BR>账号一旦被封，你所有的邮件都无法查看，安全做到了连你自己都无法使用的邮箱<BR><BR><FONT color=#1d8e1d><STRONG>笔者使用QQ免费邮箱后的感想：<BR>要想有一个安全稳定的邮箱，选择一个自主管理反垃圾反病毒的企业邮箱才是最值得信任的安全邮箱。</STRONG></FONT></P>
<P>以下是在QQ网上客服中心的提问和回复：<BR><IMG src="http://www.csnic.net:81/upload/2008_06/08060116211582.jpg" border=0><BR><IMG src="http://www.csnic.net:81/upload/2008_06/08060116218847.jpg" border=0><BR><IMG src="http://www.csnic.net:81/upload/2008_06/08060210421725.jpg" border=0><BR><IMG src="http://www.csnic.net:81/upload/2008_06/08060217453410.jpg" border=0><BR><BR><BR></P>
<P>以下是致电腾讯公司客服的对话：<BR>我：“我的QQ邮箱被你们锁定了。”<BR>腾讯客服：“告诉我QQ号和密码，我登陆查看一下。”<BR>我：“QQ号9077260密码*********”<BR>腾讯客服：“你是这个QQ号用户吗？”<BR>我：“是”<BR>腾讯客服：“你最近有没有登陆邮箱？”<BR>我：“我订阅了QQ邮件，几乎每天都会登陆看看。”<BR>腾讯客服：“你的号是否发送了垃圾邮件或非法信息。”<BR>我：“我没有发过，我可以排除中病毒和被盗号的可能，你们说封用封？而且还找不到在哪里可以解封。”<BR>腾讯客服：“邮箱提示要多久解封？”<BR>我：“48天”<BR>腾讯客服：“那你等待48天。”<BR>我：“凭什么？你们说封就封，这样是对会员用户太不负责了，我真想去法院告你们。我之前在网上客服中心提交了问题，他们回复说我发布了非法信息，我可以告诉你我根本就没用QQ邮箱发过邮件（在我的记忆里，除了发几张会员贺卡，就没发过别的邮件），我想查一下我的邮箱登陆记录和发送记录，但是在邮箱自助服务平台已不能登陆，你们说我发非法信息，你们要告诉我发了什么信息，什么时候发的，我要证明我是清白的。”<BR>腾讯客服：“请你留下联系电话。”<BR>我：“13450298258”<BR>腾讯客服：“我已把你的问题记录下来向相关部门反映，三天之内等回复”<BR>我：“无语……”</P>
<P>6月2号16点，经过这么一折腾，我的邮箱终于又重新开放了，腾讯QQ邮件系统明显是误判了，但又不承认，我记录下来此次过程的意义是，希望大家平时重视自己的信息安全，也希望免费邮箱服务商在封账号的时候更准确一点。</P>
<P>6月4号再次接到腾讯客服电话，回复说如果设置了邮件转发，当接收到的邮件中含有非法信息或垃圾信息等，你的邮箱会被系统视为发送非法信息或垃圾信息源，也会进行封号处理。就因为这样我被封的号，实在是冤！笔者忍痛关闭了转发功能，希望不会再被误封账号。</P>]]></description>
</item>
<item>
	<title><![CDATA[侠诺VPN组网方案助力南宁美加美连锁超市]]></title>
	<link><![CDATA[http://www.csnic.net:81/n1132c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 03 Apr 2008 09:11:16 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[一、美加美连锁超市背景简介 <BR><BR>　　美加美连锁超市，是应南宁市“超市购物”新潮，于2004年建立的一家中小型连锁超市便利店。总部位于南宁市中心繁华地段，20家分店遍布市区各居民小区、学校、人流量大的商业地段。自2007年下半年开始，由于业务量需求有明显扩大的趋势，“美加美”发现各分店如果继续独立进行财务、采购、库存、配送等业务系统流程，将不足以应付追求快速服务质量的广大消费者需求，而另一方面必须再投入更大的经营与人力成本的问题，也深深困扰着超市负责人。有鉴于此，“美加美”超市不禁提出质疑，到底有没有可以同时兼顾低成本，却又能实时串连20几个分点间信息互通的解决方案呢？ <BR><BR>　　二、需求分析 <BR><BR>　　“美加美”连锁超市在南宁市有20家连锁分店，根据其现状以及实体需求来看，我们可以简单整理成以下主要几点： <BR><BR>　　◆设备的成本不能太高 <BR><BR>　　“美加美”连锁分店较多，分布在全市各处，如果单点的设备成本过高，将会造成整体成本就会的提高。 <BR><BR>　　◆营业期间网络要稳定 <BR><BR>　　能够在超市营业期间保持正常的使用，减少设备故障的发生频率以及维修的次数，预防可能发生的意外网络故障带给顾客的时间延误。 <BR><BR>　　◆确保信息安全 <BR><BR>　　“美加美”的财务数据、货物进价等保密的信息，如果在传输过程中数据被窃取和侦听所造成的损失是不可估计的。必须确保这些业务信息不易被有心人士或非法攻击网络等型式窃取数据或盗号。 <BR><BR>　　◆网络管理操作简便 <BR><BR>　　由于分店工作人员众多，且专业能力与上网方式各不相同。因此在设备使用操作上，最好能符合简易的特性，以方便不同地点的连机需求。 <BR><BR>　　◆需要一定的可扩展性 <BR><BR>　　针对“美加美”未来将继续在全市扩张分店，以及在全省其它市区开设连锁店的可能，网络建置就需要满足现在及未来几年，甚至更长时间的企业需求。<br/><a href="http://www.csnic.net:81/n1132c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[LanGate中小企业整体网络安全解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n242c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:29:53 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>方案背景：</B> <BR><BR>　　信息科技的发展使得计算机的应用范围已经遍及世界各个角落。众多的企业都纷纷依靠IT技术构建企业自身的信息系统和业务运营平台。企业利用通信网络把孤立的单机系统连接起来，相互通信和共享资源。但由于计算机信息的共享及互联网的特有的开放性，使得企业的信息安全问题日益严重。 <BR><BR>　　外部安全 <BR><BR>　　近年来，计算机病毒传播、蠕虫攻击、垃圾邮件泛滥、敏感信息泄露等已成为影响最为广泛的安全威胁。对于企业级用户，每当遭遇这些威胁时，往往会造成数据破坏、系统异常、网络瘫痪、信息失窃，工作效率下降，直接或间接的经济损失也很大。 <BR><BR>　　内部安全 <BR><BR>　　最新调查显示，在受调查的企业中60％以上的员工利用网络处理私人事务。对网络的不正当使用，降低了生产率、阻碍电脑网络、消耗企业网络资源、并引入病毒和间谍，或者使得不法员工可以通过网络泄漏企业机密，从而导致企业数千万美金的损失。 <BR><BR>　　内部网络之间、内外网络之间的连接安全 <BR><BR>　　随着企业的发展壮大及移动办公的普及，逐渐形成了企业总部、各地分支机构、移动办公人员这样的新型互动运营模式。怎么处理总部与分支机构、移动办公人员的信息共享安全，既要保证信息的及时共享，又要防止机密的泄漏已经成为企业成长过程中不得不考虑的问题。各地机构与总部之间的网络连接安全直接影响企业的高效运作。 <BR><BR>　　<B>网络安全需求：</B> <BR><BR>　　中小企业的网络情况分析 <BR><BR>　　中小企业由于规模大小、行业差异、工作方式及管理方式的不同有着不同的网络拓扑机构。网络情况有以下几种。 <BR><BR>　　集中型： <BR><BR>　　中小企业网络一般只在总部设立完善的网络布局。采取专线接入、ADSL接入或多条线路接入等网络接入方式，一般网络中的终端总数在几十到几百台不等。网络中有的划分了子网，并部署了与核心业务相关的服务器，如数据库、邮件服务器、文档资料库、甚至<A class=article href="http://ad.cn.doubleclick.net/clk;102718245;17080049;y?http://www.bestsapchina.com/?utm_source=eNet&amp;utm_medium=textarticle&amp;utm_term=ERP&amp;utm_content=erp_crm&amp;utm_campaign=OLG&amp;srcid=eNet_textarticle9" target=_blank>ERP</A>服务器等。 <BR><BR>　　分散型： <BR><BR>　　采取多分支机构办公及移动办公方式，各分支机构均有网络部署，数量不多。大的分支采取专线接入，一般分支采取ADSL接入方式。主要是通过VPN访问公司主机设备及资料库，通过邮件或内部网进行业务沟通交流。 <BR><BR>　　综合型： <BR><BR>　　集中型与分散型的综合。 <BR><BR>
<CENTER><IMG src="http://www.csnic.net:81/upload/2007_08/070830153132301.jpg" border=1></CENTER><br/><a href="http://www.csnic.net:81/n242c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[HP城市应急指挥系统ODS+EAI信息整合方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n231c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:12:32 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[伴随着全球经济繁荣发展主旋律，预防和处置重大突发性紧急事件的应急救助、安全防御、反恐等公共安全系统设施建设，已经成为全世界不同国家和地区主管政府的重要政治工作内容。随着我国经济加入全球一体化进程的快速推进，中国已经并将更加广泛深入地融入到经济全球化的境况中，中国城市如北京、上海、广州、深圳、青岛等的发展也进入快速增长时期，城市遭遇各种重大突发性公共安全事件的风险也相应显著增加。一个孤立的突发事件就可能产生扩散效应，演变为巨大的社会灾难，对整个国家安全、社会稳定和人民群众的正常生活造成严重威胁。为此，城市公共安全应急指挥系统应运而生。 <BR><BR>　　<B>解决方案构成模块</B> <BR><BR>　　联动调度总中心作为城市公共安全指挥工程系统的核心，分别与各个应急子系统以及其它相关系统相连接。在常态下，处警工作仍然由各个应急子系统负责,它负责各应急系统的信息数据交换和转达，并监督全面应急工作的状况。在非常态下，联动调度总中心可以利用自身优势充分调度各方资源，进行统一指挥。 <BR><BR>　　建立在ODS基础上的ODS+EAI框架为整个公共安全应急指挥系统提供基础架构，通过该框架不仅可以交换并缓存数据信息，同时可以交换和记录调度命令，通过数据采集构建信息数据基础，记录并归档事件处理过程，维护和利用预案处理过程。同时该框架也为我们建议的本地或远程OEM系统、甚至是移动的OEM系统提供有力的技术和数据支撑。 <BR><BR>　　 
<CENTER><IMG title=方案 src="http://www.csnic.net:81/upload/2007_08/070830151379491.gif" border=0></CENTER><BR><BR>　　<B>联动调度总中心的地位和作用概述：</B> <BR><BR>　　网络连接中心：采用星型结构，分别与119、110、122、120以及未来的相关应急系统相联接，这样可以使网络互联框架最为简单，避免诸多子系统之间直连的网络结构的复杂性。 <BR><BR>　　数据交换中心：为了公共安全应急指挥信息系统的运转，各应急子系统及相关系统的数据交换是必须的。随着未来新系统的不断接入，数据交换的路由会越来越复杂，建立数据路由交换中心是解决这一问题的最好方案。 <BR><BR>　　命令转达中心：在常态下，处警工作由应急子系统负责，需要其它子系统支持时；在非常态下，联动总中心直接进行联合调度时，均需要进行行动指令的下达或转达，联动总中心是便是指令转达的枢纽。 <BR><BR>　　调度指挥中心：在非常态时，指挥调度工作由联动总中心直接负责，在某些时刻联动总中心会具体执行OEM的决定。 <BR><BR>　　数据备份中心：数据资源无疑问是极其重要的，联动总中心可以作为其它应急子系统数据的备份中心，无疑是一种清晰和可行的解决方法。如果某应急子系统出现问题它可以代为行使职责；如果联动总中心出现问题，某应急子系统也会代为行使职权。 <BR><BR>　　数据支持中心：我们可以从两方面来看这个问题：首先它会为应急子系统OEM、CAD等各种其它系统提供整个公共安全指挥的数据支撑。另外，它也可以做为市级政府对外提供的一个统一信息发布平台，如GIS地理信息系统作为一种非实时的信息数据资源，不仅可以对本身的公共安全系统提供数据支持，也可以为其它政府单位部门提供统一的GIS信息资源。 <BR><BR>　　以这种思路构建统一的数据共享平台无疑是一个投资小、回报大的方法。 <BR><BR>　　观察预警中心：由于联动总中心采用的实时数据采掘技术，给整个紧急情况的预测和信息统一发布提供了可能。 <BR><BR>　　实时决策中心：由于联动总中心能够采集到各种的实时信息，可以为各种实时决策提供有力的支撑。 <BR><BR>　　数据格式统一中心：由于各个应急子系统间的数据格式可能不够统一，联动总中心可以制定统一和规范数据标准，为今后的互联互通打好基础。 <BR><BR>　　监督执行中心：联动总中心在常态下可以作为整个公共安全应急指挥中心的监控中心存在，不仅可以监督各应急子系统的工作执行情况，而且可以接受广大市民的投诉等。 <BR><BR>　　<B>网络参考拓朴结构图</B> <BR><BR>　　 
<CENTER><IMG title=拓扑 src="http://www.csnic.net:81/upload/2007_08/070830151379492.gif" border=0></CENTER><br/><a href="http://www.csnic.net:81/n231c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[SINFOR金融、证券行业VPN解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n230c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:11:04 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>需求分析</B> <BR><BR>　　当全球化和信息化成为世界的主题,在国民经济中举足轻重的中国金融、证券行业,他的信息化建设也就被推到了时代的前沿舞台。尤其是异地机构网络的互联，移动办公等已经成为焦点。 <BR><BR>　　虽然金融、证券行业的异地网络一般都已经采用了专线的方案，但是随着信息化的不断深入，原有线路已经不能满足业务及办公的需要，而且随着移动办公的需求增加，互联的问题再次出现。 <BR><BR>　　为了确保业务的稳定和可靠，金融、证券公司基本都采用专线方式（DDN、帧中继）将公司总部和各分公司或营业部连接起来，每年庞大的专线费用对每个公司来说都是一笔不小的开支。但是，大部分金融、证券公司的内部网络非常复杂，且目前信息化程度都有很大程度上的完善，特别是办公信息化，如果还通过原有的DDN等线路来传输，那么会出现很影响业务系统的正常运行或需要加大对线路的成本投入的现象，且还不能解决移动。针对于以上的需求，随着目前VPN产品及技术的成熟、广泛的应用，采用低成本的连接方式（VPN），传输那些非主流的数据，将会大大降低金融、证券公司在信息化成本上的投入，同时也很好的解决了移动办公和部分移动性较大业务的与客户的数据传输。 <BR><BR>　　其次，一：金融、证券公司的分公司或营业部特别多，且分部在全国的大多数城市，所以上网线路ISP的选择很难统一；二：他们的数据是相当敏感和重要的，其传输过程不允许因线路故障而出现中断；所以，具不同运营商的线路叠加和稳定的备份线路将是所有金融、证券公司需要考虑的问题。如何选择一条价格上具优势，性能相对其它方式又有良好的备份线路呢？ <BR><BR>　　<B>VPN组网方案</B> <BR><BR>　　VPN产品的出现很好的解决了上述的问题，相对于按期付费的专线，一次性投入的VPN系统将在整体成本上具有无可比拟的优越性。以下是VPN在金融、证券行业网络拓展的应用的大概情况： <BR><BR>　　实施拓扑图如下： <BR><BR>　　 
<CENTER><IMG title=拓扑 src="http://www.csnic.net:81/upload/2007_08/070830151282921.jpg" border=0></CENTER><BR><BR>　　产品选型： <BR><BR>　　依据金融、证券行业的特点具体SINFOR VPN产品的推荐如下： <BR><BR>　　 
<CENTER><IMG title=表格 src="http://www.csnic.net:81/upload/2007_08/070830151282922.jpg" border=0></CENTER><BR><BR>　　备注：以上相关产品的具体功能，请参考深信服产品选购指南资料。 <BR><BR>　　<B>SINFOR M5100</B> <BR><BR>　　作为国内领先的VPN和网络安全研发产商，深信服科技推出的SINFOR M5100，获得2004～2005年“计算机世界”的年度产品奖和“中国计算机报”的编辑选择奖。是一款高性价比的硬件VPN/防火墙网关，用于中型企业总部网络或大型企业的区域总部网络。该产品又分标准版、专业版两款，其中标准版支持3个百兆网络接口（1 LAN, 1 WAN, 1 DMZ），为单线路VPN。专业版支持4个百兆网络接口（1 LAN, 2 WAN, 1 DMZ），为双线路VPN，支持两条Internet线路带宽叠加及备份。SINFOR M5100具有强大的VPN功能，支持各种Internet接入方式（包括ADSL、LAN宽带、XDSL等等）。设备内置WebAgent动态IP寻址机制，双寻址方式保证了寻址的稳定性。SINFOR M5100采用了改进的IPSEC协议，在确保VPN隧道安全的同时、进一步提高了数据传输的效率。同时集成了LZO高速流压缩算法，对常见的应用（如文件传输、数据库查询等）大大提高了速度 。同时，在安全性上，SINFOR M5100网关集成了高强度的加密算法，并可以进一步通过软件或硬件卡的形式进行加密算法的扩展，保证了数据传输的安全。其次，网关系统内置Radius服务、并采用了HARDCA硬件证书的形式进行身份认证，确保接入用户的合法有效。另外，SINFOR M5100还针对内网用户可以设定细致的访问权限、避免了病毒类文件的随意传播和越权访问带来的安全隐患。并且，M5100本身也是一台高性能的防火墙设备，能有效抵御外网的攻击。 <BR><BR>　　<B>SINFOR S5100</B> <BR><BR>　　SINFOR S5100是集成VPN/防火墙的硬件网关，采用了最先进的嵌入式一体化硬件平台、RISC NP处理器，保证了高可靠性和突出的性能。S5100支持3个百兆网络接口（1 LAN, 1 WAN, 1 DMZ），为小型企业、分支机构提供了强大的安全网关（VPN/防火墙/共享上网）功能。S5100的VPN吞吐量为：5－10M（AES加密），而防火墙的吞吐量达到50M，完全能够满足绝大部分中小型企业ADSL等宽带网络接入环境。 <BR><BR>　　在外观设计上，SINFOR S5100设备紧凑、美观。所采用全钢结构的外壳，一体化的嵌入式硬件平台，以及低功耗的设计，非常适用于小型企业或分支机构等规模较小的网络。 <BR><BR>　　<B>SINFOR M5400</B> <BR><BR>　　SINFOR M5400是一款功能强大的安全平台，是千兆高性能的硬件VPN/防火墙网关，用于大型企业或重要网络的中心节点。标准配置的一台设备支持4个千兆接口（其中2个WAN口，1个LAN口，1个DMZ口）和2个百兆接口（用于WAN口）。各网口均可自定义，并能通过模块扩充的方式、增加网口或者光口。 <BR><BR>　　对于大型企业或重要网络来说，带宽和稳定性的要求更高。SINFOR M5400支持4个WAN口（其中1000M*2 &amp; 10/100M * 2），可支持四条Internet出口线路的带宽叠加和备份，增强了网络的稳定性和出口带宽。同时，多条线路与其他节点建立VPN连接时，能够根据线路匹配质量智能选择通信线路，尤其适用于分支或移动节点便于于不同运营商网络中的情况。 <BR><BR>　　SINFOR M5400同样支持深信服科技VPN产品的全部特性，能够和M5400、M5100、S5100及SINFOR DLAN VPN软件互连互通，按需组网。 <BR><BR>　　<B>SINFOR DLAN VPN</B> <BR><BR>　　SINFOR DLAN VPN软件是领先的VPN软件系统，从产品功能上分为标准版、安全版（集成DWALL软件防火墙）和专业版（支持多线路绑定、带宽叠加）三种类型。每一类型的产品均由总部模块（MDLAN）、分支模块（SDLAN）和移动用户模块（PDLAN）构成，用户可根据自身的网络规模，选择合适的产品类型、模块数量，构建适合自身业务需求的VPN网络平台。 <BR><BR>　　<B>SINFOR VPN集中安全管理中心</B> <BR><BR>　　VPN产品与其他网络产品相比、有一个非常显著的特点，就是VPN产品在应用中的部署一定是跨地域的、分布式的，如何将这个跨地域的网络集中、统一的管理起来，并有效的进行部署和升级，保障整网的安全和可持续发展？SINFOR VPN集中安全管理中心（Secure Center）能够很好的解决这些问题。 <BR><BR>　　SC平台包括中心安全策略服务器、GUI管理器、数据库服务器、日志报表服务器、集中监控服务器、升级部署服务器、VPN网关设备(3.0以上)、VPN网关软件等十几个组件。 <BR><BR>　　主要特点有： <BR><BR>　　快速集中配置和部署，集中管理，集中维护 <BR><BR>　　实时、可视化的集中监控 <BR><BR>　　整网集中、智能升级 <BR><BR>　　<B>实现效果及特点:</B> <BR><BR>　　一、不同运营商（ISP）线路绑定，避免网络瓶颈 <BR><BR>　　采用SINFOR 多线路叠加功能产品，可以实现不同ISP的线路绑定，实现总部与分公司互联时，分公司或移动主动与总部采用对接较快的ISP线路，保证整个互联应用的效果、速度、稳定等特性。避免了不同ISP线路之间互联存在的问题。同时，也避免了金融、证券行业分公司多，分部在不同城市，而无法实现要求统一的ISP运营商的问题。总之，避免网络的瓶颈。 <BR><BR>　　二、稳定性 <BR><BR>　　作为金融、证券行业，基础应用的连接链路以及VPN网络的可靠性是极其重要的。作为领先的VPN研发产商，深信服科技在保证VPN网络稳定性方面有独到的技术。 <BR><BR>　　1、互为备份的Web寻址技术：基于Web的动态寻址技术是深信服公司专利技术，通过该技术，使得SINFOR DLAN可以支持ADSL等动态IP拨号上网方式，无需固定IP，大大降低了客户使用VPN的成本。由于动态寻址过程依赖于WEB的可靠性，因此，在SINFOR 所有VPN中均采用了互为备份的WEB设置，只要有一个WEB能够正常工作，即可正常实现动态寻址，保证了VPN寻址的可靠性。 <BR><BR>　　2、多线路技术增加线路稳定性：由于Internet线路具有不可靠性的特点，使用Internet线路存在断线的可能性，对VPN网络的可靠运行产生了隐患，因此，深信服SINFOR VPN创新性的提出了多线路捆绑技术，在一个VPN节点上可以同时使用多条Internet线路，只要其中的一条线路仍然正常工作，DLAN VPN网络即可保持正常。 <BR><BR>　　3、断线重拨技术：为了保证拨号网络的稳定性，SINFOR VPN产品中集成了自动拨号软件，在拨号中断后，5秒内可以重拨。网络物理连接恢复正常后，VPN隧道将在1分钟内自动建立，从而保证系统迅速恢复。<br/><a href="http://www.csnic.net:81/n230c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[梭子鱼反垃圾邮件防火墙应用TCL成功案例]]></title>
	<link><![CDATA[http://www.csnic.net:81/n229c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:09:59 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>TCL集团概况</B>： <BR><BR>　　TCL集团股份有限公司创办于1981年，是一家从事家电、信息、通讯、电工产品研发、生产及销售，集技、工、贸为一体的特大型国有控股企业。经过20年的发展，TCL集团现已形成了以王牌彩电为代表的家电、通讯、信息、电工四大产品系列。并开始实施以王牌彩电为龙头的音视频产品和以手机为代表的移动通信终端产品的发展来拉动企业增长的战略。二十年来，TCL发展的步伐迅速而稳健，特别是进入九十年代后，连续十二年以年均50%的速度增长，是全国增长最快的工业制造企业之一。公司一直以“研制最好的产品，提供最好的服务，创建最好的品牌”三个最好作为竞争策略，业务上不留空白。 <BR><BR>　　<B>用户需求：</B> <BR><BR>　　TCL集团公司拥有员工3万余人，活跃邮箱2万6千个。TCL在工业制造企业中是信息化建设的领军人，公司早在九十年代就建立了较为完整的网络安全系统，并设立专门的部门负责整个集团的网络设备的安全运行。在坚持企业信息化管理过程中，垃圾邮件一直是网络管理员和集团领导头疼的问题。 <BR><BR>　　据统计，集团中每个邮箱每天收到百余封垃圾邮件，整个集团每天收到的垃圾邮件有近200万封。数量之大，增加了网络负载。 <BR><BR>　　集团对于病毒黑客程序进行严密防护，防火墙，防毒网关等一应俱全，大部分的病毒和恶意程序都被挡在了局域网之外，但仍有相当多的病毒夹杂在邮件中进入企业内部，造成安全隐患。防火墙之类的网关设备对于邮件扫描的能力有限。部署防垃圾邮件解决方案成为目前TCL急待解决的安全问题。 <BR><BR>　　集团曾试用过很多产品，如美讯智邮件网关等，但在集团中的实施效果并不理想。且公司在使用软件还是硬件解决方案的问题上还犹豫不决。 <BR><BR>　　<B>解决途径：</B> <BR><BR>　　博威特公司是专为大企业提供垃圾邮件解决方案的厂商，虽说是国内的反垃圾邮件市场近期出现的黑马，但在世界范围，已经是拥有20，000用户的业界领袖。其反垃圾邮件技术更获得美国专利许可。梭子鱼垃圾邮件防火墙产品有多达五个型号，可以供各种规模的企业选用。鉴于TCL的邮件系统规模和网络状况，技术人员推荐试用梭子鱼垃圾邮件防火墙400型号产品。试用了仅一周之后，TCL即决定正式购买。 <BR><BR>　　 梭子鱼垃圾邮件防火墙 <BR><BR>
<CENTER><IMG title=反垃圾邮件 src="http://www.csnic.net:81/upload/2007_08/070830151031791.jpg" border=0></CENTER><BR><BR>　　对TCL来说，梭子鱼产品众多功能中，最为适用和有效的有以下几种： <BR><BR>　　* 独立的硬件式设计，稳定性高、管理方便，不需变动网络任何设定。TCL网络设备购买架设的比较早，而且公司网络情况比较复杂，设备数量又多，如果更改网络设置的话，不仅麻烦而且有可能对今后的使用和安全性能带来隐患。梭子鱼即插即用的性能满足了这一需求。 <BR><BR>　　* 具MS-Exchange Server加速功能/支持LDAP协议，可使用LDAP确认MS-Exchange Server内部使用者的邮件账号比对，非内部使用者的信件一律丢弃，能防范字典文件攻击，加速MS-Exchange Server并节省使用频宽。如TCL这种员工众多的企业，如果遭遇字典式攻击，服务器宕机的几率极高。<br/><a href="http://www.csnic.net:81/n229c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[InforGuard在新闻媒体网站应用中的方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n228c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:08:32 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>产品简介</B> <BR><BR>　　 InforGuard系统根据所在网络位置和作用分为三个子系统： <BR><BR>　　 监控中心MC（Monitor center），以下简称MC，MC作为InforGuard系统中的控制中心，主要负责管理监控代理和备份文件，以及监控信息、报警信息的审计、处理等工作。 <BR><BR>　　 监控代理MA（Monitor Agent），以下简称MA，它在InforGuard系统中作为监控引擎，负责监控文件系统的变化、并以此作为事件源进行分析，确定文件变化的合法性。 <BR><BR>　　 维护终端MT（Maintenance Terminal），以下简称MT，MT是InforGuard为了方便用户使用而提供的客户端工具，通过它的Windows标准界面，用户可以更加安全、便利的对网站系统进行远程维护。 <BR><BR>　　 通常情况下，InforGuard各子系统所在网络位置如下：用户在需要保护的服务器上安装监控代理MA；在用户网络中安全位置的某设备上安装监控中心MC；维护终端MT可以安装在用户网络或Internet的任何位置。 <BR><BR>　　<B>中创网页防篡改系统InforGuard工作原理简介</B> <BR><BR>　　 1.监控与恢复过程 <BR><BR>　　 用户在MC端添加MA之后，首先进行网站备份，将网站服务器需要保护的文件备份到监控中心所在的设备上(备份操作仅在用户最初进行InforGuard配置时用到)。然后，MC端对某一MA启动监控，该MA负责监控服务器的文件系统（所有文件类型，包括动态网页文件），分析文件系统变化，确定文件变化的合法性，如果是非法变化，则提交报警信息给监控中心MC，MC会实时以备份的合法文件为依据恢复被非法篡改的文件（整个恢复过程为毫秒级），这就是监控与恢复的核心过程。 <BR><BR>　　 2.网站正常维护过程 <BR><BR>　　 部署InforGuard之后的网站维护基本流程如下图所示： <BR><BR>
<CENTER><IMG title=中创 src="http://www.csnic.net:81/upload/2007_08/070830150940131.jpg" border=0></CENTER><BR><BR>　　InforGuard支持三种方式对网站进行远程维护： <BR><BR>　　 1） 直接对MC端本地备份目录进行操作； <BR><BR>　　 2） 通过我们的维护终端MT对网站进行远程更新。采用此方式进行网站远程维护，需要由InforGuard管理人员为用户颁发权限证书，具备强认证功能和加密功能。如果网站维护人员位于局域网之外，例如信息中心的托管网站用户通过Internet或宽带进行维护，那么需要信息中心开设防火墙相应端口； <BR><BR>　　 3） 通过用户自己的发布工具，如ftp等，将待更新的文件传至监控中心MC的备份目录中，MC会自动同步更新网站服务器。该方式适用于带自动发布（CMS）的网站系统。 <BR><BR>　　 当然，用户可以根据自己的实际需求选择其中一种对网站进行维护，或者几种方式共同使用。无论采用哪一种方式进行网站维护，InforGuard均支持多用户并发操作。 <BR><BR>　　<B>实际环境下的InforGuard解决方案</B> <BR><BR>　　 部署InforGuard之前的网站结构 <BR><BR>　　 为了更清晰的描述InforGuard在新闻网站系统中的应用，我们以一个简单的新闻网站应用为例，在InforGuard部署之前，原网站结构图如下： <BR><BR>
<CENTER><IMG title=中创 src="http://www.csnic.net:81/upload/2007_08/070830150940132.jpg" border=0></CENTER><BR><BR>　　这种结构的网站发布的核心流程为：（1）如图中绿线标志，网站采用CMS发布系统实现新闻页自动发布，网站编辑（左上角）通过CMS客户端将编辑完成的新闻发布到CMS服务器，同时将相关信息录入数据库服务器。（2）如图中红线标识，Internet的http请求通过防火墙与网站服务器建立连接，网站服务器处理请求之后将页面反馈给Internet用户。 <br/><a href="http://www.csnic.net:81/n228c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[电信IDC数据中心网络安全整体解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n227c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:07:44 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[一个典型的数据中心网络拓扑结构图如下图所示： <BR><BR>
<CENTER><IMG title=网络安全 src="http://www.csnic.net:81/upload/2007_08/070830150845951.jpg" border=0></CENTER><BR><BR>　　可以看出上述典型的数据中心网络大致由4 部分组成： <BR><BR>　　 网络出口连接部分 <BR><BR>　　 网络安全部分 <BR><BR>　　 网络骨干交换部分 <BR><BR>　　 托管用户接入部分 <BR><BR>　　<B>Radware解决方案</B> <BR><BR>　　根据大型数据中心网络应用现状分析和用户的需求分析，结合Radware产品的技术实现和特点数据中心方案设计，如下图所示： <BR><BR>
<CENTER><IMG title=网络安全 src="http://www.csnic.net:81/upload/2007_08/070830150845952.jpg" border=0></CENTER><BR><BR>　　LinkProof实现多链路的负载均衡和防火墙的负载均衡 <BR><BR>　　如上图所示，我们建议在网络接入处，部署LinkProof，实现对多条internet接入链路（最多100条）的负载均衡，可以同时实现outbound流量（内部办公用户访问internet）和inbound流量（internet用户访问数据中心内部服务器）双向的负载均衡。同时使用Radware专利技术动态就近性来保证进出的双向流量的智能的动态的就近性选择，大大提高用户访问的服务质量和访问效率。LinkProof可以配合FireProof实现多台防火墙（最多100台）的负载均衡，防火墙可以是不同厂家，不同型号，不同性能，大大提供防火墙的扩展性和可用性。 <BR><BR>　　我们建议的安全解决方案部分，包括3款产品，DefensePro，FireProof，CID,每台设备简要功能描述如下： <BR><BR>　　 DefensePro实现实时的攻击防御：部署DefensePro，可以识别并实时抵御1500多种蠕虫、病毒、DOS攻击和异常的流量模式，保护内部用户和服务器的安全。 <BR><BR>　　 FireProof实现防火墙的负载均衡：部署FireProof，配合LinkProof实现多台防火墙（最多100台）的负载均衡，防火墙可以是不同厂家，不同型号，不同性能，大大提供防火墙的扩展性和可用性。 <BR><BR>　　 CID实现cache服务器、防病毒网关负载均衡：CID位于FireProof和核心交换机之间，与组织内原有的Cache，防病毒网关等内容检测安全设备协同提高服务质量。一方面把如上设备由inline方式改名为CID的旁路方式，减少了网络的单点故障。另一方面，CID实现对多台设备的负载均衡，保证了该类网络设备的高可用性，高扩展性和高性能。 <BR><BR>　　CID部署在这里，还可以为数据中心实现差分服务，使得数据中心可以为用户提供可选择的Cache重定向服务，保证高级用户的ＷＷＷ服务响应速度；还可以为高级用户制定防病毒服务，使得高级用户可以免遭病毒的攻击，而普通用户的数据则由ＣＩＤ透明传输，不经由Cache 服务器或防病毒服务器，只享受普通的业务托管服务。 <BR><BR>　　我们建议的应用解决方案部分，包括2款产品，WSD，CT100,每台设备简要功能描述如下： <BR><BR>　　 WSD实现服务器的负载均衡：WSD位于核心交换机和各种IP应用服务器之间，主要实现所有基于IP协议的各种服务器的负载均衡功能，通过部署WSD,可以实现服务器业务的7*24不间断的运行和保证业务的最佳服务器质量，从而实现了服务器所承载的业务的100％的高可用性和高性能。ＷＳＤ部署在这里，还可以为数据中心实现差分服务，使得数据中心可以为用户提供可选择的服务器负载均分服务，保证高级用户的服务响应速度及应用可靠性。 <BR><BR>　　 CT100实现SSL加速和HTTP（HTTPS）页面的加速 <BR><BR>　　SSL加速功能：CertainT 100与WSD配合，为用户提供SSL加密加速服务。利用WSD 的负载均衡可以使Web服务器摆脱密集型处理的SSL密钥交换和加密/解密功能。为应用处理释放了服务器资源，使服务器的性能提高２００倍以上，并且使服务器的投资发挥最大效益。 <BR><BR>　　 HTTP（HTTPS）页面的加速：CertainT 100通过WEB压缩和HTTP连接复用技术，大大提升internet用户对服务器的访问速度。较大地节省了internet的接入带宽，大大地降低了WEB服务器的处理资源消耗。 <BR><BR>　　ＣＴ－１００部署在这里，还可以为数据中心实现差分服务，使得数据中心可以为用户提供可选择的ＳＳＬ加速服务和ＨＴＴＰ压缩服务，保证高级用户的服务响应速度。对于普通用户而言，ＣＴ－１００则不起作用，普通用户的ＳＳＬ加解密都放置到其服务器中完成。]]></description>
</item>
<item>
	<title><![CDATA[上海腾蒙政府网络整体解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n226c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:06:45 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[在政府大力推进电子政务的同时，信息安全问题也日益突出。一般来说，政府的电子政务体系包含三个部分：一是各级政府机关内部局域网，机关内部通过在内部网实现办公自动化；二是各级政府部门通过政府专网互联实现信息共享及实时通信；三是政府职能部门通过互联网向公众发布信息并在互联网上提供公众服务，实现政府上网。 <BR><BR>　　政府机构从事的行业性质是跟国家紧密联系的，所涉及信息可以说都带有机密性，所以其信息安全问题，如敏感信息的泄露、黑客的侵扰、网络资源的非法使用以及计算机病毒等。都将对政府机构信息安全构成威胁。为保证政府网络系统的安全，有必要对其网络进行专门安全设计。由于政府机关信息有较高的保密性，要求有效阻止木马、蠕虫类病毒的传播，及时修补系统漏洞，并能够有效阻止来自Internet的各种恶意攻击，如DDoS等，杜绝安全隐患。在管理上，一般采用集中进行信息安全管理，以保障整个网络的安全。 <BR><BR>　　根据大型政府机构网络应用现状分析和用户的需求分析，结合Radware产品的技术实现和特点，中央机关方案设计和省级机关方案设计，如下图所示： <BR><BR>
<CENTER><IMG title=政府网络 src="http://www.csnic.net:81/upload/2007_08/070830150716441.jpg" border=0></CENTER><BR><BR>
<CENTER><IMG title=政府门户 src="http://www.csnic.net:81/upload/2007_08/070830150716442.jpg" border=0></CENTER><BR><BR>　　<B>Radware解决方案简介</B> <BR><BR>　　LinkProof实现多链路的负载均衡和防火墙的负载均衡 <BR><BR>　　部署LinkProof，实现对多条internet接入链路（最多100条）的负载均衡，可以同时实现outbound流量（内部办公用户访问internet）和inbound流量（internet用户访问内部服务器）双向的负载均衡。同时使用Radware专利技术动态就近性来保证进出的双向流量的智能的动态的就近性选择，大大提高用户访问的服务质量和访问效率。LinkProof可以配合FireProof实现多台防火墙（最多100台）的负载均衡，防火墙可以是不同厂家，不同型号，不同性能，大大提供防火墙的扩展性和可用性。 <BR><BR>　　部署LinkProof Branch，实现对internet接入和政府广域网接入这两条链路的负载均衡，根据省级机关办公用的访问的目的地址或者应用，智能的选择链路，实现两条链路的冗余备份和透明容错，保证了省级机关访问中央机构关键应用的100％的高可用性。 <BR><BR>　　我们建议的安全解决方案部分，包括3款产品，DefensePro，FireProof，CID,每台设备简要功能描述如下： <BR><BR>　　DefensePro实现实时的攻击防御:部署DefensePro，可以识别并实时抵御1500多种蠕虫、病毒、DOS攻击和异常的流量模式，保护内部用户和服务器的安全。同时，通过把端口两两静态绑定，虚拟成多台逻辑设备，分别部署在核心交换机和政府广域网之间保护入侵和攻击不致互相扩散。使用一台逻辑设备部署在核心交换机和WSD之间，保护服务器群免受内部办公用户的非法攻击。使用多台逻辑设备部署在内部办公用户的不同网段（或者楼层）之间，保证非法入侵和攻击不致扩散到其它办公网段或者楼层。 <BR><BR>　　FireProof实现防火墙的负载均衡和IDS的负载均衡:如上图所示，我们建议在多台防火墙和核心交换机之间，部署FireProof，配合LinkProof实现多台防火墙（最多100台）的负载均衡，防火墙可以是不同厂家，不同型号，不同性能，大大提供防火墙的扩展性和可用性。同时可以实现多台IDS（最多100台）的负载均衡，IDS可以是不同厂家，不同型号，不同性能，大大提供IDS的扩展性和可用性。 <BR><BR>　　CID实现cache服务器、防病毒网关，URL过滤网关的负载均衡:CID位于FireProof和核心交换机之间，与组织内原有的Cache，防病毒网关，URL过滤网管等内容检测安全设备协同提高服务质量。 <BR><BR>　　一方面把如上设备由inline方式改名为CID的旁路方式，减少了网络的单点故障。另一方面，CID实现对多台设备的负载均衡，保证了该类网络设备的高可用性，高扩展性和高性能。 <BR><BR>　　我们建议的应用解决方案部分，包括2款产品，WSD，CT100,每台设备简要功能描述如下： <BR><BR>　　WSD实现服务器的负载均衡:WSD位于核心交换机和各种IP应用服务器之间，主要实现所有基于IP协议的各种服务器的负载均衡功能，通过部署WSD,可以实现服务器业务的7*24不间断的运行和保证业务的最佳服务器质量，从而实现了服务器所承载的业务的100％的高可用性和高性能。 <BR><BR>　　CT100实现SSL加速和HTTP（HTTPS）页面的加速 <BR><BR>　　SSL加速功能：CertainT 100与WSD配合，为用户提供SSL加密加速服务。利用WSD 的负载均衡可以使Web服务器摆脱密集型处理的SSL密钥交换和加密/解密功能。为应用处理释放了服务器资源，并且使服务器的投资发挥最大效益。 <BR><BR>　　HTTP（HTTPS）页面的加速:CertainT 100通过WEB压缩和HTTP连接复用技术，大大提升internet用户对服务器的访问速度。较大地节省了internet的接入带宽，大大地降低了WEB服务器的处理资源消耗。]]></description>
</item>
<item>
	<title><![CDATA[传真服务器网络建设解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n225c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:05:01 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>1、万发传真服务器应用背景</B> <BR><BR>　　我国已经加入世贸组织，成为世界经济的一分子。我国目前已经进入了“新经济管理时代”，这是面向市场、基于现代企业制度的管理模式，是中国模式、价值化、系统化、电脑化、国际化和普遍化管理的时代。 <BR><BR>　　信息化管理是现代化管理中的重要环节，而单位的往来传真文件是比较正式的、具有法律意义的书面材料，是最需要被管理好的信息。目前，国内的信息化管理建设，都把传真通讯信息的管理给忽视了，而这一部分信息却对每个单位都是至关重要和不可忽视的。传统的传真件由于其本身介质的原因，无法长期保存，用户只能将传真件进行复印后，再归档保存，既浪费企业资源，也不得于日后的管理查询。 <BR><BR>　　因此，建设传真网络系统的目的就是用安全可靠的网络技术对所有往来传真进行管理，同时大大降低通讯成本，提高工作效率，给用户带来较高的经济效益。 <BR><BR>　　2、万发传真服务器功能介绍 <BR><BR>　　由武汉汉元软件有限公司引进美国Pacific Data公司技术，将最先进的数字程控通讯技术和计算机网络通讯技术有机地结合在一起，并充分考虑了中国用户的特点和中国通讯环境的特点，它是一种经济的安全可靠的传真通讯及管理系统。自1997年以来，在国内已经拥有了大量的用户。 <BR><BR>　　2.1、来往传真电子存档功能 <BR><BR>　　万发传真服务器可以将贵单位的所有传真机全部管理起来，每一份传真都在万发传真服务器中留有备份，信息既可以永久保存，也可以进入其它管理数据库。无论何时都可以通过网络方便快捷地查阅到所需的资料。 <BR><BR>　　2.2、分权限级别管理 <BR><BR>　　管理人员和业务员可以根据传真服务器赋予的权限，通过浏览器方便地查看到自己权限范围内的传真件，实现了企业传真信息资源最大程度的共享。 <BR><BR>　　2.3、远程办公 <BR><BR>　　万发传真服务器具有灵活多样的接收模式，可实现将接收到的传真分发到各用户的电子信箱中或公司的打印机上，真正实现现代办公的无纸化操作。当业务员出差到外地时，也可通过Internet即时地登录到自己的传真信箱中收取传真，可随时查询到自己收到的传真件，以便及时与客户联系，避免因与客户联络不及时而影响公司业务。 <BR><BR>　　2.4、操作简单 <BR><BR>　　传真服务器可保持普通传真机收发传真的方式不变，用户还可通过内部网将电脑文档直接发送到客户传真机上，免除了将文件先打印，再发送传真的传统做法。 <BR><BR>　　2.5、传真广播 <BR><BR>　　一份传真可同时发往多个目的地，用户可方便地定义任何数量的接收用户，实现传真广播功能，大大提高工作效率。<br/><a href="http://www.csnic.net:81/n225c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[横店东磁邮件安全解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n224c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:03:23 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[1、网络连接图 <BR><BR>
<CENTER><IMG title=邮件安全 src="http://www.csnic.net:81/upload/2007_08/070830150492121.jpg" border=0></CENTER><BR><BR>　　2、网络传输 <BR><BR>　　横店东磁股份有限公司的邮件安全堡通过DDN专线接入INTERNET，将横店东磁股份有限公司的邮件域名通过DNS服务器解析到万发邮件安全堡的外部IP地址上，邮件安全堡将进行病毒和附件过滤后的邮件路提供给内部用户接收。 <BR><BR>　　3、系统安全 <BR><BR>　　 INTERNET接入可以通过原有的防火墙设备进行保护，隐藏公司内部网的真实IP地址，避开外部恶意攻击。 <BR><BR>　　 万发邮件安全堡可放置于防火墙之后，不影响公司原有的网络安全保护机制。 <BR><BR>　　 万发邮件安全堡预先进行邮件的病毒和垃圾邮件的过滤，提高了内部局域网的安全性。 <BR><BR>　　 公司所有的邮件都由万发邮件安全堡自动保存，保证了邮件信息的完整性。 <BR><BR>　　4、万发邮件安全堡功能分析 <BR><BR>　　Welfinder SafeMailer是武汉汉元软件有限公司与美国Pacific Data公司合作，引进国际上最先进的网络通讯技术，并针对我国Internet的实际情况和我国用户的使用习惯，推出的一种保护企业网络安全和通信信息安全，加强用户邮件信息管理的网关设备，特别适合中国用户实际应用需求和中国因特网的特点。 <BR><BR>　　万发邮件安全堡能满足大容量、高可靠性、高可用性要求的邮件服务，是建设企业大容量电子邮件系统的最终选择，并且能够适应用户数量、信息流量、用户总数和访问方式等未来的扩展需求。 <BR><BR>　　4.1、万发邮件系统的特点： <BR><BR>　　设计思路：不追求华而不实的复杂功能，强调邮件系统的稳定性、可靠性、实用性、可用性和易用性。 <BR><BR>　　先进性：采用国际最先进网络通讯技术，关注世界新技术的发展。 <BR><BR>　　长期性：根据用户不同需要进行的功能开发，满足用户不断增长的实际需要。 <BR><BR>　　稳定性：采用流行的Unix操作系统，完全满足企业级邮件服务的需要，保证企业邮件系统长期稳定地运行 <BR><BR>　　标准性：支持Internet标准邮件协议，包括SMTP、ESMPT、POP3、HTTP、 MIME等。 <BR><BR>　　Web-Mail功能：支持通讯录、邮箱管理、邮件过滤、自动回复、自动转发等功能。 <BR><BR>　　可伸缩性：支持高端的网络存储方案。 <BR><BR>　　安全性：充分考虑多种安全措施，有效保证邮件数据的安全，防范来自Internet的攻击。 <BR><BR>　　实用性：系统应具备易用性，功能齐全，便于任何层次的人员进行日常管理和操作。 <BR><BR>　　4.2、系统安全性 <BR><BR>　　万发邮件系统的核心安全性非常高，该系统采用了先进的模块化设计，具有出色的封装性。邮件系统的前端系统和核心系统进行完全分离，将邮件核心系统放在企业的防火墙后面，除系统管理员以外任何访问者都无法接触到邮件的核心系统。同时，万发邮件系统采用多种安全认证手段和加密技术，因此具有很强的抗攻击能力与恶意邮件免疫能力。 <BR><BR>　　4.3、内容安全性 <BR><BR>　　万发邮件系统的安全机制全面，包括邮件传输的SSL加密、多重用户身份验证、密码，保证用户信息的保密性和可靠性。 <BR><BR>　　4.4、系统资源利用 <BR><BR>　　万发邮件系统采用美国最新技术非阻塞技术，比多线程/多进程技术占用更小的系统开销，具有更好稳定性和更高的并发联接数，实现邮件系统的高性价比，大大降低企业的投入，节省企业投资成本。 <BR><BR>　　4.5、简洁高效 <BR><BR>　　万发邮件系统的邮件投递速度极快，系统资源的开销小，万发邮件系统的表现比国内外竞争对手的产品的表现更为出色。 <BR><BR>　　4.6、超强的并发负载能力 <BR><BR>　　万发邮件系统的每个节点能够同时响应1000个以上的用户并发请求进程，超强的工作能力，完全满足大型企业的用户邮件服务需求，。<br/><a href="http://www.csnic.net:81/n224c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[东方电气自控公司邮件网络安全解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n223c58.aspx]]></link>
	<author><![CDATA[贾海刚]]></author>	<pubDate>Thu, 30 Aug 2007 07:02:14 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[东方电气自动控制工程有限公司是经中国东方电气集团公司批准，在原“东汽自控开发处”、“东汽自控公司”基础上，由东方汽轮机厂投资（控股）组建的高科技公司，各种专业技术和管理人才占80%以上。 <BR><BR>　　随着我国网络信息化建设工作的开展，东方电气自动控制工程有限公司已经建立了较为完善的网络构造及办公系统，利用不断发展的高科技手段加强企业管理，提高办公效率。由于东方电气自动控制工程有限公司的业务性质决定了它与业务单位必须有大量的信息文字来往，因此，在很早就使用了国外的一款普通邮件服务器来实现通过网络发送邮件，提高办公效率。 <BR><BR>　　但由于网络发展的日新月异，电子邮件应用的不断普及，垃圾邮件、病毒邮件与反动邮件不断该头换面，对网络、对用户的攻击和侵扰越来越厉害，防不胜防。东方电气自动控制工程有限公司原有的邮件系统也不可避免地经常受到外部攻击，收发邮件不正常，并受到大量垃圾邮件和病毒邮件的骚扰，上百万的垃圾邮件大大降低了网络运行效率，大量占用网络资源、网络带宽，造成邮件服务器拥塞甚至死机，另外大量病毒邮件的传播使局域网内机器感染病毒，造成数据丢失，进而降低整个网络的运行效率，占用了员工大量的工作时间，降低了工作效率。 <BR><BR>　　东方电气自动控制工程有限公司定位于高新产业，公司需要对员工的邮件通讯进行严格管理，避免公司资源的外流，原有邮件服务器不能对每个用户的邮件进行监控，没有审批功能。随着公司的不断发展，原有邮件系统的处理性能已远远满足不了公司员工的需求。 <BR><BR>　　针对上述这些现状，东方电气自动控制工程有限公司决定将现有的邮件服务器更新换代为企业级的硬件服务器。经过对市场上公司产品的比较，一致认为，武汉汉元软件有限公司的万发邮件安全堡在稳定性及可靠性方面非常值得信赖，而通过调查武汉汉元的其他客户（夏新电子，珠海格力，上海五矿等），均对该公司的产品和售后服务评价相当高。为保障企业信息的畅通和安全，在2004年九月，东方电气自动控制工程有限公司最终决定采用武汉汉元软件有限公司的基于UNIX核心架构的专用邮件服务器设备——SafeMailerSM9681型万发邮件安全堡。 <BR><BR>　　根据东方电气自动控制工程有限公司的网络情况，武汉汉元软件有限公司为其精心设计了邮件安全堡的安装方案： <BR><BR>
<CENTER><IMG title=邮件安全 src="http://www.csnic.net:81/upload/2007_08/070830150361911.jpg" border=0></CENTER><BR><BR>　　东方电气自动控制工程有限公司使用万发邮件安全堡半年后，公司在信息化管理上如虎添翼，觉得现有邮件系统较之以前有了无法相比的方便、高效、安全、实用。 <BR><BR>　　首先，万发邮件安全堡与以前的邮件系统相比，收发邮件的速度提高了许多。而系统管理员根据企业管理的需要随时删除用户，可以对每个用户的单个邮件大小、附件大小、POP3邮箱大小、每日最大流量，每日收发邮件个数进行个性化的设置，非常便于管理。 <BR><BR>　　其次，万发邮件安全堡与其他邮件系统相比有强大的兼容性和可靠性。安全堡邮件网关采用标准的网络通讯和管理协议，与所有INTERNET系统100%兼容。安全堡邮件网关是美国技术设计的工业标准架构的高档服务器，适合24小时连续不断地工作，可靠性和稳定性极高。 <BR><BR>　　第三，万发邮件安全堡管理功能的应用，如邮件检索、邮件审批、邮件到达短信通知等，使东方电气自动控制工程有限公司实现了企业邮件的自行管理，查询和管理邮件更加方便和有效。<br/><a href="http://www.csnic.net:81/n223c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[南孚电池集团网守服务器系统规划案例]]></title>
	<link><![CDATA[http://www.csnic.net:81/n222c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 07:00:01 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>一、用户背景</B> <BR><BR>　　福建南平南孚电池有限公司系国家 520户重点企业，国家高新技术企业，外经贸部重点扶持的出口企业，中国电池行业龙头企业，福建省重点企业。公司是全国精神文明建设先进单位、福建省文明单位、福建省首届最佳诚信企业、全国质量效益型先进企业、全国“五一”劳动奖状企业、全国企业科协先进集体。 <BR><BR>　　<B>二、应用需求</B> <BR><BR>　　南孚集团下属多个分公司、分支机构。在信息化迅速发展的形势下，该公司正在积极地进行网络信息系统的建设，计划建设一个包含总公司、分公司和分支机构直属库的多级计算机网络系统。在其系统的设计中，对系统的高可靠性、可用性、性能和互联都做了充分的考虑。为了进一步提高网络安全性，达到建设一个完整、安全和高效的信息系统的目标，网络安全问题已经成为了急需解决的问题。因此，该公司决定搭建一套专门的网络和信息安全管理系统。 <BR><BR>　　<B>三、南孚电池集团网守服务器规划设计</B> <BR><BR>　　1、南孚电池集团计算机网络管理现状 <BR><BR>　　在信息安全管理系统搭建之前，该公司目前已经在网络安全设计上采取了一些比较初步的措施，并且顾及到其进行整体网络建设的步骤与保护投资等问题，首先对其网络中的存在安全问题及隐患进行了细致的分析，以保证提供方案的针对性与高效性。 <BR><BR>　　目前公司的网络主要采用TCP/IP作为网络通讯协议，主要服务器为Windows NT操作系统。众所周知，TCP/IP是以开放性著称的，只实现了基本安全控制功能，存在大量漏洞。根据该公司网络系统中的安全需求，汉元公司为南孚电池集团公司提供了万发网守服务器的解决方案，实现以下功能： <BR><BR>　　 多级过滤、动态过滤和包过滤防火墙功能 <BR><BR>　　 高速、透明的代理服务器功能 <BR><BR>　　 访问控制和网页病毒过滤 <BR><BR>　　 网络地址翻译/端口地址翻译 <BR><BR>　　 专线备份、负载平衡 <BR><BR>　　 带宽资源分配与管理 <BR><BR>　　 网络流量与网络连接的实时监测 <BR><BR>　　 IP与MAC地址绑定功能 <BR><BR>　　 VPN虚拟专用网功能 <BR><BR>　　 强大的用户管理功能 <BR><BR>　　 直观的中文WEB管理界面 <BR><BR>　　 信息保密和无形资产保护 <BR><BR>　　2、南孚电池集团网守服务器功能详解及分析效果 <BR><BR>　　⑴、多级过滤、动态过滤和包过滤防火墙功能 <BR><BR>　　Welfinder NetLinker——万发网守服务器内置防火墙功能，采用了多级过滤和动态过滤相结合的包过滤防范机制，从网络结构的第二层到第七层分别进行过滤，工作在第二、三层之间的动态包过滤对于应用程序是完全透明的，使防火墙能高效率地工作；应用程序内容过滤则可对HTTP、SMTP、FTP等应用进行细致地限制，使防火墙具备更高的安全性。数据包过滤用来控制流出和流入网络的数据，控制存在于某一网段的网络流量类型及存在于某一网段的服务方式。对于那些不符合网络安全的那些服务将被严格限制。为了对内部网络提供保护，有必要对通过网守服务器的数据包进行检查，例如检查其源地址和目的地址、端口地址、数据包的类型、所经由的接口等，根据这些数据来判断这个数据包是否为合法数据包，如果不符合预定义的规则，就不将这个数据包发送到其目的计算机中去。在包过滤的条件下，内部网络的计算机还是直接和外部计算机相通信的。由于这是直接在IP层工作，可以适合所有的应用服务，灵活性和效率都较高。 <BR><BR>　　南孚电池集团通过网守的过滤防火墙功能实现以下效果： <BR><BR>　　A、一台网守服务器能保护整个网络。不论内部网络的大小和拓朴结构如何，通过数据包过滤，在网络安全保护上就取得较好的效果。 <BR><BR>　　B、对用户透明，不要求用户有任何特殊的训练或者操作。 <BR><BR>　　C、速度快、效率高。 <BR><BR>　　D、可以管理和隔离多至8个网段。<br/><a href="http://www.csnic.net:81/n222c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[方正防火墙国税总局金税工程解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n221c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 06:59:09 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[为了提高税务系统广域网络网间通信的安全性，方正信息安全技术有限公司根据税务系统信息安全体系建设的总体目标，提出针对目前税务系统广域网络防火墙子系统的技术需求和工程实施需求。方正安全以金税工程（三期）的安全需求为税务信息安全体系建设的总目标，保证金税工程（二期）网络及应用系统安全的需求，基于现代信息安全理论，采用目前国内先进的信息安全技术，建设国家税务系统统一、安全、稳定、高效的信息安全体系，形成涵盖税务系统网络、应用和管理等信息系统各个方面的安全总体方案及安全策略，根据税务系统信息化建设进程制定税务信息安全体系建设的分步实施方案，逐步形成完整的信息安全保障体系。　　 <BR><BR>　　税务系统广域网络概况 <BR><BR>　　税务系统广域网络是金税工程的基础设施，由国家税务总局至各省级国、地税局、省国家税务局至所属地市级国家税务局、地市级国家税务局至所属区县级国家税务局的四级树状广域网络构成： <BR><BR>　　核心网络——核心网络是一个采用光技术的宽带IP高速网，其拓扑结构为双星结构，分为主干层和接入层。核心网络采用POS技术组建。 <BR><BR>　　省级网络规划——每一个省的国税机关和地税机关独立组网，采用双星或星形结构，形成自己独立的管理域和路由域。 <BR><BR>　　接入层网络规划——根据运营商提供的各类接入业务的资费情况及其特点，将分别采用不同的接入设计方案，如以太、SDH、DDN/FR、PSTN/ISDN、xDSL、VPN等。 <BR><BR>　　业务专网与互联网通过防火墙实现逻辑隔离，并要求只在总局及省一级设置出口。 <BR><BR>　　广域网间的访问关系如下：总局与各省级（含计划单列市）单位间可自由互访，其它单位按行政隶属关系实现总局、省级局、地市级局至区县局的访问（跨级别单位间的互访需经过一级或多级路由转发实现），跨行政隶属关系不能进行互访。　　 <BR><BR>　　项目需求分析 <BR><BR>　　本次税务系统广域网络防火墙系统建设的目标是通过在各地税务系统之间以及税务系统同其它合作单位连接处采用防火墙技术，防止外部网络对各个地市本地税务系统数据的非法使用和访问，监控整个网络数据过程。有效防止来自外部的攻击行为。限制对内部资源和系统的访问范围。通过在税务系统广域网络系统中设置防火墙的安全措施将达到以下目标： <BR><BR>　　1、保护基于税务系统广域网络的业务不间断的正常运作。包括构成税务系统网络的所有设施、系统、以及系统所处理的数据（信息）。 <BR><BR>　　2、保证税务系统网络安全可靠的运行 <BR><BR>　　3、实现系统安全及数据安全 <BR><BR>　　4、税务系统的重要信息在可控的范围内传播，即有效的控制信息传播的范围，防止重要信息泄露给外部的组织或人员。 <BR><BR>　　5、实现税务系统广域网络节点间边界的接入安全 <BR><BR>　　6、在用户和资源之间进行严格的访问控制（通过身份认证，访问控制） <BR><BR>　　7、建立一套数据审计、记录的安全管理机制（网络数据采集，审计） <BR><BR>　　8、融合技术手段和行政手段，形成全局的安全管理。　　 <BR><BR>　　方正安全提供项目方案 <BR><BR>　　面对上述这些风险，方正安全公司的工程师根据各个税务局域网中具有不同安全要求的区域的安全策略可设置为不同的安全域。在省以上各个局域网内部可建立不同的安全域，保证安全风险的隔离：数据中心安全域，对数据中心进行专门安全保护；网络安全管理中心安全域，对网络安全管理中心进行集中安全保护；CA中心安全域，对CA、AA、KMC系统进行集中安全保护；其它业务安全域，对各个税务单位的应用业务领域进行安全分割和保护。同时选用方正FG系列防火墙为主构筑整个网络的安全体系。 <BR><BR>　　方正FG系列防火墙是一款由方正自主研发而成的高性能全硬件防火墙产品，产品采用了新一代数据流检测技术——智能IP识别技术。该技术可在防火墙内核对应用和协议进行高效分组识别，实现对应用高效的访问控制。此外，该产品同时集成了防火墙、入侵检测、安全评估、虚拟专用网4大功能模块。四道安全防线对用户网络形成全方位的防护、大大提高了用户网络的安全系数的同时，还对网络攻击事前、事中和事后实行全程防护，保证了数据传输的安全可靠性。 <BR><BR>
<CENTER><IMG title=方正 src="http://www.csnic.net:81/upload/2007_08/070830150012021.jpg" border=0></CENTER>　　 <BR><BR>　　安全性：方正防火墙提供一整套访问控制/防护的安全策略，既最大限度的保证税务系统广域网络系统的安全性，同时保证防火墙系统本身的安全性 <BR><BR>　　高效性：该防火墙系统的实施能够最大限度保证税务系统广域网络系统的运行效率。 <BR><BR>　　高可靠性：产品采用软件、硬件结合的形式，保证系统长期稳定、安全运行；方正防火墙系统的实施不影响税务系统广域网络系统的正常运行与可靠性，同时系统本身必须是可靠的。 <BR><BR>　　可扩充性：采用模块化设计方式，方便产品升级、功能增强、调整系统结构。 <BR><BR>　　可管理性：采用基于windows平台GUI模式进行管理，方便各种安全策略设置，且支持可授权的集中管理。 <BR><BR>　　易实现性：方正防火墙的安装、配置与管理简洁，安装便捷、配置灵活、操作简单。 <BR><BR>　　来自方正安全的技术专家表示：将通过这次项目对整个税务系统广域网络平台进行完整的安全防护规划，通过访问控制技术、入侵检测技术、身份认证技术、数据传输加密技术、漏洞扫描技术、病毒防护技术等多种安全技术手段的融合，形成一个完整的电子政务信息安全的保障体系，塑造一个可信赖的应用计算环境。建设网络防护系统的目的是将庞大的税务计算机网络系统进行安全域的划分，在计算机网络的链路层、网络层和传输层建立各个局部网络的边界安全防护体系，把可能出现的网络安全风险减少到较小的程度，与其它安全防护措施配合工作，保证整个网络的安全。 <BR><BR>　　方正信息安全技术有限公司作为国内最大的信息安全整体解决方案提供商，一直以来的服务宗旨是“为客户创造价值”。先后给客户建设和实施了多个备受称赞的信息安全项目，并且提供了优质的安全服务和技术支持。]]></description>
</item>
<item>
	<title><![CDATA[SafeNet网上金融安全解决方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n220c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 06:57:21 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[从柜台到在线银行服务，网上金融服务已经渐渐走入了大众的生活，并在银行和客户之间搭建起一条便捷高效的网络金融通道。从用户的角度看，用户可以不受时空的限制，只要一台PC、一根电话线，无论在家里，还是在旅途中都可以与银行相连，享受24小时不间断金融理财服务。从银行服务上看，网上银行可以大量减少人力、物力，降低了银行的运营成本；另一方面突破了时间和空间的限制，使得交易活动可以在任何时间、任何地点进行，从而大大提高了银行竞争力和效率，网上银行可以减少固定网点数量、降低经营成本，吸纳更多客户。虽然网上银行好处多多，但是如何确保网上银行的安全性问题，剔除网银应用瓶颈，这些都是金融领域必须认真面对和解决的问题，它们切实关系到银行和广大用户的共同利益。　　 <BR><BR>　　加密是确保网上银行安全性的关键。身份认证、数据传输安全、后台系统安全性，这些都与加密息息相关。目前，加强网上银行用户的身份管理，防止用户身份的泄露，是公认的预防网上银行安全隐患的最有效措施。对于身份认证，这里包括两方面的认证，一方面是对网银使用用户的认证，即使用网上银行服务的这个人是不是银行认定的这个人？另一方面是网上银行用户对银行的认证，即他所登陆的网上银行系统是不是真正的银行系统。比如前一段时间不断有假冒的中国银行、工商银行网站出现，如果没有完善的双向认证机制，后果将是及其可怕的。因此绝大部分银行的专业版网上银行系统都是基于PKI技术和数字证书建立起来的。　 <BR><BR>　　公开密钥体系（Public Key Infrastructure：PKI），是一种遵循既定标准的密钥管理平台，是为网络应用提供加密和数字签名等密码服务及所需密钥和证书的管理体系。PKI由公开密钥密码技术、数字证书、认证机构（CA）和有关公开密钥的安全策略等基本部分组成。用通俗的话讲，数字证书就是应用在网上的身份证，它是通过权威认证机构CA颁发的，是证明身份的电子证件。　　 <BR><BR>　　现在存储数字证书和用户密钥也有两种方式，一种是直接存储在网银用户的硬盘中，另一种是存储在USB Key中，如SafeNet公司的iKey2032身份认证令牌。无疑，将数字证书存储在计算机硬盘上存在一定的风险性，当网银用户遭受病毒或被黑客种植了木马程序，数字证书很可能就此无法使用或被他人盗用。而把数字证书存储在USB Key中，它的安全性就有保障的多。　　 <BR><BR>　　一．客户端身份认证保障----SafeNet iKey2032 USB Key <BR><BR>　　网银用户私钥和数字证书发挥了传统业务的印章的功能，用以认证用户的身份是否合法，保障用户资金账户的安全。用户在网上银行进行登录、查询、转账、汇款等业务中，均须使用用户私钥进行签名确认，用户证书加密和银行服务器之间交换数据。而用户私钥和用户证书被安全的存放在iKey2032中。 <BR><BR>　　iKey2032是一个直接与客户端计算机USB口连接的硬件身份认证设备，有32K 安全存储区，网银用户可以使用它存储自己的X.509数字证书。除了存储PKI数字证书（用于公钥加密），iKey2032还可以存储共享密文（用于对称加密），个人信息（比如密码、电话号码、信用卡帐号等），或者其它必须要保证安全的重要信息。iKey2032具有极高的安全性，ASIC级别的物理安全防范能力，硬件内置1024/2048-bit RSA算法，通过挑战响应/签名和硬件来实现RSA算法。iKey2032可硬件实现密钥签名功能，拥有高质量的内置密钥对生成能力，私钥直接在iKey内部产生且从不导出，其安全级别完全符合美国FIPS 140-1 level 2 安全认证标准。　　 <BR><BR>
<CENTER><IMG title=solution src="http://www.csnic.net:81/upload/2007_08/070830145840061.jpg" border=0></CENTER><br/><a href="http://www.csnic.net:81/n220c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
<item>
	<title><![CDATA[上海防汛中心信息系统物理隔离安全方案]]></title>
	<link><![CDATA[http://www.csnic.net:81/n219c58.aspx]]></link>
	<author><![CDATA[]]></author>	<pubDate>Thu, 30 Aug 2007 06:54:14 GMT</pubDate>
	<category><![CDATA[网络安全]]></category>	<description><![CDATA[<B>一、系统安全的设计思想</B> <BR><BR>　　遵照国家保密局“涉密计算机必须物理隔离”的文件以及“计算机信息系统国际联网保密管理规定”第二章中“涉及国家秘密的计算机信息系统，不得直接或间接地与国际互联网或其他公共信息网络相连接，必须实行物理隔离。”之规定，所有的涉密计算机系统都必须与公共网相连接的计算机系统物理隔离。 <BR><BR>　　双网物理隔离即基于物理层的，保证公共网络与涉密网络的信息不会被储存在同一介质上且能够分时访问二个网络的物理链路并使二个网络的服务器、交换机完全独立且物理上没有任何连接的一整套网络安全防范手段。 <BR><BR>　　本方案中，二个密级不相同的网络，即公共网络与含有机密资料内部局域网（涉密网）必须相互物理断开。由于此网络具有多种连接方式，所以采用物理隔离网络安全选择系统。物理隔离系统的保密手段和计算机管理措施能保障各级涉密信息均能够安全地在涉密网内应用，并能有效地防御来自公共网络直接或者间接的破坏。　 <BR><BR>　　<B>二、方案比较</B> <BR><BR>　　1、防火墙： <BR><BR>　　防火墙是通过包过滤、控制对特殊站点的访问技术，从而达到对数据包实行监测和预警的目的。但是由于互联网的开放性，有着众多防范功能的防火墙也有一些无法克服的缺陷： <BR><BR>　　1）防火墙不能防范不经由防火墙的攻击。例如，如果允许从受保护网络内部不受限制的向外拨号，一些用户即建立了与Internet的直接连接，从而绕过防火墙，形成了一个潜在的后门，易受攻击。 <BR><BR>　　2）防火墙不能防止特洛依木马等内存驻留病毒的攻击。 <BR><BR>　　3）防火墙不能防止数据驱动式攻击。当有些表面看来无害的数据被邮寄或复制到Internet主机上并被执行而发起攻击时，就会发生数据驱动攻击。 <BR><BR>　　因此，防火墙只是整体安全防范策略的一部分。若想做到内部网络中涉密信息的绝对安全就必须进行物理隔离。 <BR><BR>　　2、审计系统： <BR><BR>　　审计系统是通过对内部非法访问的记录来实现的。它并不能从根本上解决内部涉密网和公共网的物理隔离问题，但可以与物理隔离系统并行工作。<br/><a href="http://www.csnic.net:81/n219c58p2.aspx" target="_blank">后页</a>]]></description>
</item>
</channel>
</rss>