政府部门建网络,要求比企业更严格。政务内网不能连互联网,要和外部网络物理隔离。安全合规要满足等保甚至更高级别要求。同时政务云是大趋势,政府IT系统正在往云上迁移。今天说说H3C政务网络方案怎么做。
政务网络的特点
政务网络有几个明显特点。
网络隔离要求严格。政务内网(涉密网)、政务外网(办公网)、互联网三网严格隔离。不同网络之间不能有任何连接点,物理隔离是底线。
等保要求高。政府系统通常定级等保三级甚至四级,安全建设要求比一般企业更全面。

纵向横向互联。纵向是省市县三级互联,横向是同级各部门互联。网络架构要支持多级多区域。
国产化要求。政府行业推进国产化替代,网络设备、服务器、操作系统都要求国产。H3C的国产化设备和方案在政务市场有一定优势。
电子政务云。政府系统往云上迁移,网络方案要和政务云平台对接。
三网隔离架构
政务内网。承载涉密信息系统,保密级别最高。和政务外网及互联网完全物理隔离,使用独立的网络设备。网络规模通常不大但安全要求极高。
政务外网。承载日常办公和业务系统,连接各级政府部门。和互联网物理隔离或逻辑隔离。政务外网是政府工作人员日常使用的网络,规模大、用户多。
互联网出口。供对外服务(如政府网站、网上办事大厅)和工作人员上网使用。互联网出口放防火墙、IPS、上网行为管理等安全设备。
三网之间的数据交换通过网闸或光闸做单向安全传输。比如互联网上的申请数据通过网闸安全检查后传入政务外网处理。
纵向多级互联
政务网络通常需要省、市、县多级互联。每一级有自己的局域网,上下级之间通过专线或VPN互联。
纵向互联的典型方案:
专线互联。上下级之间用运营商的MPLS VPN专线或裸光纤互联。安全可靠但成本高。
SD-WAN方案。利用互联网线路做SD-WAN,通过IPSec加密保障安全,降低专线成本。H3C有SD-WAN解决方案支持多级互联。
纵向路由规划。省级做核心,市级做汇聚,县级做接入。路由协议用OSPF或BGP做跨域路由。MPLS VPN做不同业务的隔离。
横向部门互联
同级政府各部门之间也需要互联。比如市级政府的财政局、人社局、教育局之间需要数据交换。
横向互联通过市级核心交换机做中转,各部门局域网接入市级核心。不同部门之间通过VLAN和ACL做隔离,只开放必要的互通端口。
安全域划分。每个部门是一个安全域,安全域之间的访问策略在防火墙上配置。跨部门数据交换需要走审批流程。
政务云方案
电子政务云是政府IT的发展趋势。网络方案需要和云平台对接。
云平台架构。政务云通常用H3C CloudOS搭建IaaS平台,提供虚拟机、存储、网络服务。各部门在云上开虚拟机部署系统,不用自己建机房。
云网络方案。云内的虚拟网络通过VxLAN做租户隔离,每个部门是一个租户。租户之间的流量完全隔离。租户通过VPC(虚拟私有云)管理自己的网络。
云网融合。政务云和政务外网之间的网络对接通过SDN控制器管理。H3C的SeerEngine SDN控制器可以统一管理云内虚拟网络和云外物理网络。
容灾备份。政务云做异地容灾,关键数据实时同步到灾备中心。网络层面用DCI(数据中心互联)技术做大带宽低延迟互联。
安全合规建设
等保三级或四级要求涉及五个层面。
安全通信网络。网络隔离、链路加密、可信接入。
安全区域边界。防火墙、IPS、抗DDoS、上网行为管理。
安全计算环境。主机加固、终端准入、数据加密。
安全管理中心。SOC统一运营,日志审计集中收集。
安全管理。安全制度、人员管理、应急预案。
H3C的政务方案包含上述所有组件。从网络设备到安全设备到云平台到管理平台提供全栈方案。
国产化适配
政府国产化替代要求越来越明确。H3C的国产化交换机、路由器、防火墙支持国产CPU和操作系统。在国产化适配方面,H3C在教育、金融和政务市场有较多积累。
H3CIE-Security的课程大纲中有政府行业的方案规划模块。H3CSE-Cloud的课程中也有政务云方案的内容。政务网络方案技术复杂度高,涉及网络、安全、云计算多个领域。润天教育作为H3C钻石级授权培训中心,多个方向的课程都有行业方案的讲解,千万级真机实验室可以搭建多级互联和安全隔离的实验环境。