华安信达
主页 安全服务 安全知识 安全论坛 关于我们

资源目录

 

 信息技术系统应急计划指南:广域网

5.5 广域网

除了连接LAN之外,WAN还和其它WAN连接,或将LAN连接到互联网。WAN包括以下通信链路方法:

  • 拨号 拨号通过调制解调器进行拨号连接可以使用非永久连接提供最小限度的数据传输。速度依据所使用的调制解调器有所不同,最高为56千比特每秒(kbps)。
  • 综合业务服务网(ISDN) ISDN是通过数字化或标准电话线路发送语音、视频和数据的国际通信标准。ISDN支持的数据传输速率为64或128kpbs。
  • T-1 T-1是支持1.544兆比特每秒(Mbps)数据传输速率的专用电话连接。一条T-1线路包括24个单独的64 kbp通道,每个通道可以被设置为承载语音或数据信号。当只需要若干条64 kbp线路时,可以提供部分式T-1访问。
  • T-3 T-3是支持43兆比特每秒(Mbps)数据传输速率的专用电话连接。一条T-3线路包括672个单独的通道,每个支持64 kbp。T-3也被称为DS3。
  • 帧中继 帧中继是连接WAN设备的数据包交换协议。在帧中继中,数据通过虚电路传送。帧中继网络支持T-1和T-3的数据传输速率。
  • ATM ATM是使用固定大小数据包进行高速数据传输的网络技术。ATM支持25到622 Mbps的数据传输速率并提供有保证的输出。
  • 同步光纤网(SONET) SONET是在光介质中进行同步数据传输的标准。SONET支持京比特传输速率。
  • 无线 无线局域网桥可以连接多个LAN以构成WAN。无线传输支持20-30英里直线视距连接。
  • 虚拟专用网(VPN) VPN是互联网中两个节点之间的加密通道。

5.5.1 应急考虑
WAN的应急考虑应该增强恢复人员恢复中断的WAN服务的能力。以下所列措施通过对5.5.2节中WAN恢复策略的补充提供了更加全面的WAN应急能力。

  • 对WAN的文档进行整理 应该保持WAN体系结构图的最新状态并且确认网络连接设备、单元地址(IP地址)、通信链路类型及供应商。
  • 将系统配置和供应商信息整理成文档 将介质访问单元设备的配置整理成文档可以帮助WAN通信更快地恢复。应急计划应该包括一个供应商列表以加快中断后硬件、软件以及其它WAN部件的替换速度。计划还应该将通信提供商的资料如POC和联络信息整理成文档。
  • 协调与安全策略和安全控制的关系 WAN应急方案应与保护网络可用性免遭威胁破坏的网络安全策略协调一致。所以,在选择适当的的技术性应急方案时,应该在应急方案中实施与生产环境类似的安全控制和安全相关行动(如风险评估、缺陷扫描)以确保在WAN连接中断中所执行的技术性应急方案不会破坏或泄漏敏感信息。
  • 使用BIA的结果 应该检查通过相关重要应用和通用支持系统的BIA发现的影响和优先顺序以确定相关需求。

5.5.2 应急方案
WAN应急方案包括讨论过的所有关于PC、服务器、Web站点和LAN的措施。另外,WAN应急计划必须考虑连接分散的LAN的数据链路。WAN应急策略受到网络中传输的数据类型的影响。运行关键任务分布式系统的WAN比连接几个LAN进行简单的资源共享的WAN需要更健壮的恢复策略。在确保WAN可用性时机构应该考虑以下应急方案:

  • 冗余通信链路 处理关键数据的网络通常需要冗余数据链路。冗余的链路可以是同样类型的,如两条T-1连接,备份链路也可以只提供较小带宽以容纳紧急情况下的关键传输。例如,ISDN线路可以被用来做为T-1主连接的紧急通信链路。如果使用冗余链路,应急计划协调人应该确保链路之间的物理分离而不使用同样的路径,否则,一次如电缆断裂之类的事故就会中断两条链路。
  • 冗余网络服务提供商 如果需要百分之百的数据可用性,可以通过多家网络服务提供商(NSP)提供冗余通信链路。如果选择这种方案,负责人应该确保NSP没有在任何点上共享同一个设施,包括建筑物入口或边界。
  • 冗余网络连接设备 双份网络连接设备如路由器、交换机和防火墙可以在设备故障时提供冗余从而为LAN接口提供高可用性。双份设备也为网络流量提供负载均衡。
  • 由NSP或互联网服务提供商提供冗余 应急计划协调人应该同所选择的NSP或互联网服务提供商(ISP)进行协商以评估其核心网络(如冗余的网络连接设备和电源保护)的健壮性和可靠性。

为了提供进一步的冗余,两个地理分离的LAN应该建立独立的互联网连接。如果一个连接出现故障,互联网流量可以通过另一个连接发送。但是,这一策略更需要维持安全和可用性之间的平衡。多个互联网连接增加了网络暴露给黑客的缺陷。所以,就像前面强调的那样,制定应急策略的任何时候都必须考虑安全问题。

在网络相关软件或硬件出现问题时SLA可以协助进行适当的恢复。也可以与NSP或ISP一起制定确保所需网络可用性的SLA并确定在供应商网络无法使用时的扣减费率。如果与NSP或ISP签订了提供网络连接设备如路由器的合同,SLA应该包含这些设备的可用性。

 

 
©2003 华安信达(China CISSP)计算机系统安全咨询网