第239篇:等保 2.0 三级网络架构要求

关键词

等保2.0、三级等保、网络安全等级保护、安全通信网络、安全区域边界、安全计算环境、审计要求


一、等保 2.0 概述

1.1 什么是等保 2.0

《网络安全等级保护制度 2.0》是中国网络安全的基本国策:

等保 2.0 的五个等级:

  第一级:自主保护         → 基础防护
  第二级:指导保护         → 有基本防护措施
  第三级:监督保护  ←────── 企业最常见的等级
  第四级:强制保护         → 金融/政府重要系统
  第五级:专控保护         → 国家关键系统

等保三级适用范围:
  ├─ 地市级以上政府网站
  ├─ 大型企业信息系统
  ├─ 金融、教育、医疗等行业核心系统
  ├─ 互联网企业重要平台
  └─ 云计算平台

1.2 等保 2.0 的框架

等保 2.0 技术要求框架:

安全物理环境 机房门禁、温湿度、电源、消防 安全通信网络 网络架构、通信传输、可信验证 安全区域边界 边界防护、访问控制、入侵防范 安全计算环境 身份鉴别、访问控制、安全审计 安全管理中心 系统管理、审计管理、集中管控

每个层面包含: 技术要求 + 管理要求 每个要求对应若干控制点


二、安全通信网络要求

2.1 网络架构

等保三级网络架构要求(三级):

控制点:网络架构

要求项:
  a) 应保证网络设备的业务处理能力满足业务高峰期需要
      └─ 核心设备支持冗余、负载均衡

  b) 应保证网络各个部分的带宽满足业务高峰期需要
      └─ 带宽保障、QoS

  c) 应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址
      └─ 安全域划分(生产区、办公区、DMZ、管理区)

  d) 应提供通信线路、关键网络设备和关键计算设备的冗余
      └─ 网络设备双机 + 线路冗余
      └─ 要求:关键链路的冗余备份

  e) 应保证关键网络设备的业务处理能力有冗余空间
      └─ CPU 负载 < 70%

  f) 应保证同一区域内的关键设备使用不同的通信线路
      └─ 光纤双路由

  g) 应具备网络通信线路的带宽管理能力
      └─ QoS、流量整形

2.2 通信传输

控制点:通信传输

要求项:
  a) 应采用校验技术或密码技术保证通信过程中数据的完整性
     └─ 使用 TCP 校验和 + IPsec/MACsec

  b) 应采用密码技术保证通信过程中数据的保密性
     └─ 敏感数据传输应加密
     └─ VPN、TLS、SSH

  c) 应在通信前基于密码技术对通信双方进行验证或认证
     └─ 设备证书认证
     └─ SSH 密钥认证

实现示例:
  # 管理流量加密(SSH 替代 Telnet)
  ssh server enable
  ssh authentication-type default password
  #
  # 设备间通信加密
  ipsec proposal default
   esp authentication-algorithm sha2-256
   esp encryption-algorithm aes-256

三、安全区域边界要求

3.1 边界防护

控制点:边界防护

要求项: a) 应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信 └─ 所有流量经过防火墙 └─ 非授权设备禁止接入

b) 应能够对非授权设备私自联到内部网络的行为进行检查或限制 └─ 802.1X + NAC

c) 应能够对内部用户非授权联到外部网络的行为进行检查或限制 └─ 非法外联检测 └─ 只允许通过代理上网

d) 应限制无线网络的使用,保证无线网络通过受控边界设备接入内部网络 └─ AP 接入需认证 └─ 无线与有线网络隔离

e) 应在网络边界或区域之间根据访问控制策略设置访问控制规则 └─ 防火墙策略最小权限原则

典型边界部署: | 互联网 └──────────┘ | ───► + IPS | 防火墙 └──────────┘ | ───► | 内网核心 | | --- | --- | --- | --- | --- | │ + AV │ └──────────┘ │ ┌────┴────┐ │ DMZ │ │ Web/DNS │ └─────────┘

3.2 访问控制

控制点:访问控制

要求项:
  a) 应在网络边界或区域之间根据访问控制策略设置访问控制规则
     └─ 默认拒绝原则
     └─ 白名单策略

  b) 应删除多余或无效的访问控制规则,优化访问控制列表
     └─ 定期策略审计

  c) 应对源地址、目的地址、源端口、目的端口和协议进行检查
     └─ 基于五元组的过滤

  d) 应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力
     └─ 状态防火墙

  e) 应对进出网络的数据流实现基于应用协议和应用内容的访问控制
     └─ 应用识别 + URL 过滤

华为配置示例:
  # 最小权限策略
  security-policy
   rule name Allow-Business
    source-zone trust
    destination-zone untrust
    source-address 10.0.0.0 255.255.0.0
    application ERP_APP
    action permit
   #
   rule name Deny-All
    action deny                              # 默认拒绝

3.3 入侵防范

控制点:入侵防范

要求项:
  a) 应在关键网络节点处检测、防止或限制从外部发起的网络攻击行为
     └─ IPS 部署(边界 + 关键区域)

  b) 应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为
     └─ 内部流量检测
     └─ 东西向流量分析

  c) 应采取技术措施对网络行为进行分析
     └─ 流量分析 + 行为基线

  d) 应能够检测对网络设备的恶意代码和攻击
     └─ 反病毒 + 沙箱

实现:
  # IPS 策略
  profile type ips name Protect-All
   signature-set os-linux
   signature-set os-windows
   signature-set exploit
   severity critical
   severity high
   action alert-and-block
  !
  # 沙箱检测
  profile type sandbox name Sandbox-Scan
   file-type exe pdf doc xls
   action block

四、安全计算环境要求

4.1 身份鉴别

控制点:身份鉴别

要求项:
  a) 应对登录的用户进行身份标识和鉴别
     └─ 用户名 + 密码 / 证书

  b) 应具有登录失败处理功能
     └─ 登录失败锁定策略

  c) 应限制非法登录次数
     └─ 连续 5 次失败锁定 15 分钟

  d) 远程管理应防止信息泄露
     └─ SSH 替代 Telnet
     └─ HTTPS 替代 HTTP

  e) 应采用口令、密码技术、生物技术等两种或以上组合的鉴别技术
     └─ 双因子认证

  f) 应具有密码复杂度检查功能
     └─ 8 位以上,大小写+数字+特殊字符

华为配置:
  # AAA 认证增强
  aaa
   local-user admin password cipher Huawei@12345
   local-user admin privilege level 15
   local-user admin service-type ssh
   #
   authentication-scheme admin-auth
    authentication-mode local
    # 登录失败锁定
    lockout-policy 5 15                   # 5 次失败锁定 15 分钟
   #
   user-interface vty 0 4
    authentication-mode aaa
    protocol inbound ssh                  # 只允许 SSH
    idle-timeout 10                       # 10 分钟超时断开

4.2 安全审计

控制点:安全审计

要求项:
  a) 应启用安全审计功能,审计覆盖到每个用户
     └─ 记录所有用户行为

  b) 审计记录应包括:日期、时间、类型、主体标识、客体标识、结果
     └─ 完整的审计日志格式

  c) 应保护审计记录,避免受到未预期的删除、修改或覆盖
     └─ 日志保护

  d) 应对审计记录进行定期备份
     └─ 日志备份策略

  e) 应对审计过程进行保护
     └─ 审计管理员权限分离

实现:
  # 审计日志配置
  info-center logbuffer size 2048
  info-center loghost 10.0.100.50
  #
  # 记录操作日志
  info-center source default channel 0 log level informational
  #
  # 审计管理员(只读)
  aaa
   local-user auditor password cipher Audit@2024
   local-user auditor privilege level 1       # 最低权限
   local-user auditor service-type ssh

五、安全管理中心

5.1 集中管控

控制点:集中管控

要求项: a) 应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控 └─ 安全管理中心(SOC 平台)

b) 应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理 └─ 管理流量独立 VLAN/带外管理

c) 应对网络链路、安全设备、网络设备和服务器运行状态进行集中监测 └─ 统一监控平台(Zabbix/Prometheus)

d) 应对分散在各个设备上的审计数据进行收集汇总和集中分析 └─ 日志服务器 + SIEM

e) 应对安全策略、恶意代码、补丁升级等安全相关事项进行集中管理 └─ 统一策略下发平台

实现架构: 管理区: | 安全管理中心 ┌──────────┐ ┌──────────┐ ┌────────────────┐ └──────────┘ └──────────┘ └────────────────┘ ┌──────────┐ ┌──────────┐ ┌────────────────┐ | 日志审计 堡垒机 | | 漏洞扫描 补丁管理 | | 统一监控平台 策略管理平台 | | | --- | --- | --- | --- | --- | --- | --- |


六、等保三级测评要点

6.1 测评项汇总

等保三级技术测评要点(网络部分):

类别              测评项数    关键控制点
─────────────────────────────────────────
安全通信网络         7        网络冗余、带宽、QoS
安全区域边界         12       边界隔离、访问控制、IPS
安全计算环境         8        认证、审计、备份
安全管理中心         7        集中管理、统一审计

物理安全             8        门禁、监控、温湿度
管理安全             30+      制度、人员、运维

6.2 常见不达标项

等保三级测评常见不达标项:

1. 无冗余链路
   核心设备单链路 → 不达标
   整改:增加双链路 + 链路聚合

2. 边界无防护
   缺少防火墙或 IPS → 不达标
   整改:部署边界防火墙 + IPS

3. 审计日志不足
   无日志服务器 → 不达标
   整改:部署 Syslog 服务器 + 日志保留 6 个月

4. 弱口令
   使用默认口令或弱口令 → 不达标
   整改:密码复杂度 + 定期更换

5. 无入侵检测
   缺少 IPS/IDS → 不达标
   整改:部署 IPS

6. 管理流量明文
   使用 Telnet、HTTP → 不达标
   整改:SSH、HTTPS

7. 无安全区域划分
   内网未做安全域 → 不达标
   整改:划分 Trust/DMZ/Untrust

七、总结

知识点 核心要点
等保 2.0 框架 物理 + 通信网络 + 区域边界 + 计算环境 + 管理中心
安全通信网络 冗余架构、带宽保障、加密通信
安全区域边界 边界隔离、最小权限、IPS、访问控制
安全计算环境 双因子认证、审计日志、密码策略
安全管理中心 集中监控、统一审计、策略集中管理
测评要点 7 + 12 + 8 + 7 技术控制点
常见不达标 无冗余、无日志、弱口令、无 IPS

八、思考

  1. 等保 2.0 的五个等级分别是什么?三级等保适用于哪些类型的系统?
  2. 安全通信网络中"网络架构"控制点要求哪些关键措施?
  3. 安全区域边界的"访问控制"和"入侵防范"分别要求什么?
  4. 等保三级对身份鉴别的双因子认证要求如何理解?具体如何实现?
  5. 等保三级测评中,为什么"No审计日志"和"No冗余链路"是常见的不达标项?

下篇预告:第240篇《安全域划分与边界防护策略》——根据等保要求进行安全域划分,不同区域之间的访问控制策略设计。