西南政法大学校园网安全接入成功案例

【.com 综合消息】西南政法大学是一所以法学为主,经济学、管理学、文学、哲学等学科协调发展的多科性大学,是新中国最早建立的高等政法学府之一。建校近60年来,学校共为国家培养了各级各类高级专门人才10多万人,是全国培养法学专门人才最多的学校。

西南政法大学渝北新校区,位于重庆市渝北区国家农业科技园区内,占地1500亩,入住本专科学生共计12000余人。渝北新校区原有的某品牌防火墙,随着校园网用户数量增多性能逐渐成为瓶颈,无力承载校园网业务。尤其突出的挑战来自于校园网络中的日益泛滥的P2P流量,它的存在使得校园网络出口带宽被大量占用,从而严重威胁了校园网络核心业务的正常运行。

西南政法大学组织多方论证、考察,在4-5个月时间内,根据几家不同品牌厂商产品测试对比的情况,并结合各厂商的行业资历、技术实力、服务水平、产品功能、性能表现和产品的性价比等多个角度考虑,最终在2009年初,西南政法大学选择了Hillstone 山石网科公司为渝北新校区网络出口的提供解决方案。

应用特点

西南政法大学渝北校区为满足5000-6000名校园网开户用户的上网需求,在校园网边界部署了2条接入链路,分别是一条600Mbps的电信链路和一条20Mbps的教育网链路。在此网络出口处具有近700Mbps的单向下行流量以及50-100万的并发会话。西南政法大学在考虑为广大师生提供优质网络服务的同时,还需要进行校园网流量控制及防范各种网络恶意行为、DDoS攻击等。

西南政法大学渝北新校区网络拓扑图

◆SA-5050的高效率NAT

根据西南政法大学校园网IP地址分配情况,仅需要在电信出口执行源NAT(SNAT)。

每一个公网IP地址对应了约60000多个TCP端口和60000多个UDP端口资源,做PAT转换的时候,只要TCP或者UDP的port资源超出60000多个,就需要第2个公网IP地址。特别是在没有针对校园网内每用户IP执行session-limit会话控制的情况下,单个公网IP地址上面的TCP或者UDP的port资源非常容易耗尽。对于数百万会话的SPI防火墙设备,通常需要非常多的公网IP地址用于网络地址转换。

Hillstone SA系列多核安全网关,支持Expanded Port Pool技术,允许在访问目的IP不同的情况下去对PAT中的公网IP地址的端口资源进行复用。SA-5050可以将原有公网IP地址的TCP或者UDP的port资源扩大至16倍左右,大大减轻了对公网IP地址数量的消耗。

同时,通过目的NAT (DNAT)实现公共服务器对外提供 WWW/E-MAIL 等服务。

另外位于沙坪坝老校区的校园网用户希望通过公网域名(或公网IP)来访问渝北校区内网服务器时,是由电信出口通过DNAT进去的,但由于渝北校区内网三层交换机路由设置,导致返回数据包无法交还因而访问失败。针对这种特殊应用场景,我们通过SA-5050同时对其进行DNAT和SNAT操作,确保内网三层交换机把返回数据包交给SA-5050。 

◆SA-5050提供校园网内外网的攻击防护

Hillstone SA系列多核安全网关可以提供基于域Zone的攻击防护功能,以识别并阻断主流网络攻击包括:IP 地址扫描攻击、端口扫描攻击、IP 地址欺骗攻击、SYN Flood 攻击、ICMP Flood 攻击、UDP Flood 攻击、Huge ICMP 包攻击、WinNuke 攻击、Ping of Death 攻击、Teardrop 攻击、IP Option 攻击、TCP 异常攻击、Land 攻击、IP 碎片攻击、Smurf 和Fraggle 攻击等。

SA-5050多核安全网关具有强大的抗攻击能力,具有每秒20万TCP或50万UDP的新建会话能力。能检测并防御800K包/s以上的SYN-FLOOD攻击;并且开启攻击防护功能之后,可以实时查看SA-5050所检测到的内外网发生的每种攻击次数和丢包次数。 

◆SA-5050精准的流量控制

可通过灵活的策略对校园网出口流量进行精细、全面的控制:

1、基于全局的应用的带宽管理

通过Hillstone SA-5050,用户的网络管理人员能一目了然地直观了解到各种应用占用的带宽数值,从而制定策略来保障在600M的电信链路出口的关键流量带宽、抑制P2P等协议对网络带宽的占用。在对P2P服务的总带宽进行限制及将HTTP协议的带宽进行保障后总流量大幅下降,高峰时网页打开速度得到明显提升。

2、基于用户/IP地址+应用+不同时间段的任意组合进行多维度细粒度的控制。

SA-5050进行多维度细粒度的流量控制的组合是-教学科研办公区/学生用户区+P2P下载/ P2P视频+工作日(白天)/工作日(夜间)/周末。

在工作日(白天)/工作日(夜间)/周末的不同时间段中,主要是针对学生用户区,控制每个学生用户(IP地址)的上下行带宽和P2P下载/ P2P视频应用的带宽数值。 

◆SA-5050强大的会话控制

SA 系列多核安全网关支持基于安全域的会话限制功能,以防止单一用户如果在短时间内发起大量的连接,导致系统资源迅速消耗,挤占其它合法用户的资源。

传统防火墙的会话限制功能,一般只能够实现到限制单一用户发起的连接数总数这样的程度。Hillstone SA-5050多核安全网关具备业界最强的会话(连接)控制功能,可以对安全域内的源IP 地址、目的IP地址、指定的IP 地址、服务进行会话数量或者建立会话速率控制,从而保护连接表不被DoS 攻击填满。

用户评价

西南政法大学信息中心的老师评价如下:“Hillstone SA-5050多核安全网关,在满足我们对于出口设备功能需要的前提下,开启专业防火墙和专业流量控制功能并没有性能明显下降的情况发生,并且在长达约3个月实际在线测试期间运行稳定,未出现设备异常。这些情况使我们最终选择了Hillstone 山石网科公司”。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/144656.html<

(0)
运维的头像运维
上一篇2025-03-10 06:36
下一篇 2025-03-10 06:37

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注