三一重工:安全、可用如何并驾齐驱

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:titicool
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  三一重工以长沙总部为中心,在全国以及国外多处都设有研究院、工厂、办事处等分支机构。目前,机构和总部之间已建立了安全的VPN通道。近期,三一重工将在上海设立一家控股股份有限公司,大约有PC百余台,与三一重工上海研究院在同一处办公。这就对公司网络控制提出了非常严格的要求,不仅要保证用户使用互联网的安全,而且也有与总部VPN连接的需要。同时,还要能确保安全系统不对网络性能造成明显影响。
  
  三段划分 管控网络
  
  控股公司内部现有三台服务器,其中两台(邮件服务器、网络)需对外服务,另外一台为PDM系统服务器,需要与总部PDM服务器通过VPN进行同步。内部网络因安全级别不同,通过一个三层交换机划分VLAN网段,分成设计部、财务部和普通用户三个不用的网段。网段之间的用户不能相互访问,不同网段的用户对互联网的访问权限也是不同的。例如,考虑设计部资料的安全性,设计部不允许访问互联网;财务部的数据库需要通过VPN与总部的财务系统保持同步,另外财务部需要访问网上银行,因此需要开通其访问互联网;普通用户需要根据实际情况开启其访问Internet的权限。除此以外,针对公司所有员工的互联网访问、流量数据都必须要有非常详细直观的日志报告。同时,安全系统不对网络性能造成明显的影响,要保持网络良好的稳定性。
  
  新增模块 固化安全
  
  在安全如临大敌的现状中,公司考虑在原有系统中添设防火墙模块,以实现基于网络协议、网络用户IP地址及上网时间段的互联网访问控制,并且可通过NAT(网络地址转换)设置允许将公司的Web资源对互联网发布,还可以检测并阻断网络常见的攻击行为。
  对于外部用户访问总部的VPN系统,三一重工在每个网络的边界增加了一台WatchGuard防火墙。同时,对于出差在外的移动办公用户,则安装了Remote客户端软件,使之可以通过拨号的方式与总部或分支建立VPN隧道,以便在互联网上进行安全的数据传输。
  管控层面上,不同于传统的VPN解决方案,三一重工作应用DVCP(动态VPN配置协议)技术来实现VPN信息重组功能, 使信息在传递的过程中节省时间的同时减少数据错误。
  
  安全策略 因地制宜
  
  在具体方案实施中,三一重工根据三个不同的VLAN网段(设计部、财务部、普通用户),选择添加了不同的安全策略。添加策略一是根据用户不同的IP段设定不同的互联网访问级别;策略二是配置VPN策略与总部防火墙连接,添加VPN“主机到主机”策略,只允许上海财务系统与长沙总部财务系统建立VPN连接,其他IP拒绝连接,以保障财务数据库安全;策略三是添加SMTP与POP3服务、添加Web服务,以保障PDM(产品数据管理)系统的安全;策略四是添加HTTP代理服务,针对不同用户进行更详细的上网控制,包括控制上网时间和网页浏览内容等,以保护对外服务器的安全;策略五是对移动用户的访问资源与权限进行设定,以便他们能够随时通过拨号等方式与企业的业务系统建立安全的数据通道;策略六为日志查看内容设定。
  通过仔细分析自身特点和需求,三一重工选择了一套切实、可行的防御方案,实现了简单、动态、可靠的安全控制,可以自由设定不同层面、不同网段、不同级别的互联网接入策略,保证安全的同时也可以充分利用网络资源。并且,为将来的增长和发展最大化地保护了投资。
  编辑点评:企业可将防火墙和VPN分开管理,但由于两者都相当复杂,容易导致安全隐患——防火墙策略所禁止的危险流量可能被应用策略更加自由的VPN所允许。三一重工安全方案将两者合并管理,以确保VPN策略与防火墙所实施的策略相吻合并兼容。对于那些希望采用VPN方案而又有安全顾虑的企业,这不失为一个有益参考。
其他文献
应急资源整合模型  在电子政务建设中形成的数据资源基本实现了纵向的联系,但其横向共享程度目前比较差。这一现象反映在应急管理中,就表现为各个部门积累的资源难以共享和整合。  应急资源整合主要包括应急基础数据库、应急共享数据库、应急业务数据库的建立和应用,以及开展图像整合和通信整合。  应急基础数据库主要是指人口库、法人库和空间库等;应急共享数据库主要通过数据交换实现安监、卫生、人防、教育、市政、建委
恒基伟业推出的第一款光能手机“昶”    手机是一个永远需要创新的行业。众所周知,苹果iPhone手机从研发之初就引起了业界的关注;今年1月发布之际,更是引发了一阵苹果iPhone旋风;而在6月29日在美国上市之前的一个星期内,iPhone更是达到了前所未有的热度,据称有粉丝要露营排队购买iPhone,负责出售iPhone的Cingular急招临时员工以应付iPhone购买潮。  先不说iPhon
01    交互式白板愈加令人瞩目  在教辅设备,尤其是投影机、智能交互式白板等高科技产品的选购中,其品牌、外观和性能都让消费者眼花缭乱。用户需要确定购买意图和重要参数,功能不能贪多,够用就行,同时要注意配件是否齐全、不可小觑的更换成本以及售后服务等关键性问题。这些是教辅设备采购的基准规律。  教辅设备作为教学过程中的必备产品,一直普受关注,小至教材、辅导书,大至电脑、投影机以及目前正兴起的智能交
与其坐等信息系统危机爆发,CIO不如未雨绸缪,给它来次全面“体检”,从而防范于未然,消除各种潜在风险。  为了防止突然生病,人们要定期去体检。信息系统也一样可能突然“生病”,让CIO措手不及。为防不测,CIO需要定期给信息系统做体检。    数据管理多是“亚健康”    2007年初,惠普对中国160多家大型企业的关键业务数据管理情况进行了一次调研,结果显示,中国企业数据管理在数据性能与容量管理、
在北京高院的实践中,数字法庭如何实现信息管理和业务管理的结合?是否达到了预期的效果?  数字法院是指采用先进的技术和产品建设首都法院的信息化基础环境,并结合法院业务构建审判业务支持平台,为法院内部的院领导、审判业务人员、行政办公人员提供全数字化的办公环境,对审判业务信息进行全数字化管理,并能够对案件数据进行综合分析与应用,对领导决策提供辅助。  作为全国法院信息化建设的试点单位之一,北京市法院通过
行业凸显长尾效应    在全民关注iPhone、黑莓的同时,低端手机首次进入业界视线——上周,一份来自赛迪顾问的报告称,今年上半年千元以下(含1000元)的低价手机销量为4132万部,同比增长103.2%,目前已占据57%的市场份额。在商务手机遍地开花、高端机型大行其道的今天,低价手机为何还能如此抢手?千元以下的机型主要的消费人群有哪些?厂商价格战策略的背后又隐藏着哪些秘密?带着疑问,记者专门走访
7月14日,中国计算机学会青年计算机科技论坛在京发起了专家签署诚信承诺书活动。20多位专家在科学道德规范承诺书上签字,从自我做起,为中国专家体系走向良性发展做出贡献。看到这条消息,笔者感触良多。  曾经,象牙塔常被人们用来形容学术研究超脱世俗的纯粹。想当年,笔者也和大批学子一道,在郭沫若于1978年春举行的全国科技大会闭幕式上名为《科学的春天》的充满激情的讲话鼓舞下,在徐迟《哥德巴赫猜想》报告文学
iSCSI(Internet SCSI)是互联网工程任务组(IETF)于2003年推出的一项标准,用于将SCSI数据块映射成以太网数据包。该技术将SCSI接口技术与IP网络技术结合在一起,使得用户可以在IP网络上构建存储区域网络(SAN)。  4年过去了,经历了20多个版本更新的iSCSI,以低廉的成本和独特的技术优势赢得了许多厂商和用户的心。但是,这项新技术在全球市场的占有率仍不足5%。iSCS
电信网络的运行维护工作向来处于电信企业服务体系的“后端”,扮演着幕后英雄的角色。随着电信市场竞争的加剧,客户需求的不断增长,以及新业务的快速发展,网络运行维护工作必须能够更有效地支撑电信企业的运营和业务发展,给新老客户提供更满意的服务体验,做到墙里开花墙外香——客户虽然看不到具体的维护工作,但能够体会到随着维护工作质量提升带来的服务质量的提升。    现状:看上去很美    多年以来,电信企业投入
移动支付现已成为一个时髦的话题,作为一项关系国计民生的跨行业、跨地区的社会应用已经到了实战的关口,以SIMpass为代表的中国自主知识产权的双界面多功能智能卡随之进入人们的视线。  当人们对银行卡、交通卡以及各种卡片的丰富功能眼花缭乱的时候,如何用一种简单的方式实现一卡多用就成为所有人的心愿。  如今,一种名为SIMpass的双界面SIM卡已在小范围内试用开来。那么,这张几乎囊括当前各种卡片功能的