简介:这份H3C网络安全系统规划方案投标建议书面向网络安全工程师、售前方案人员及系统集成项目投标者,用于解决企业级网络安全体系从规划到落地的整体设计问题。文档围绕安全系统整体规划、网络及安全现状分析、网络安全整体解决方案三大板块展开,涵盖方案设计原则、安全体系模型、网络结构分析、安全层次分析模型,以及网络层、系统层、管理层、用户层的安全需求梳理,并给出基础设施安全部署、防火墙系统防护、内部入侵防御机制、端点准入控制、网络流量分析、病毒防范等具体方案。资源包共1个doc文件,约1.21MB,目录层级完整、章节编号清晰,便于按模块查阅与二次编辑。已有89人学习下载,适合需要参考投标文档结构、安全需求分析方法与整体方案框架的读者借鉴使用。
1. 从一份 .doc 投标建议书说起:H3C 网络安全系统规划到底在规划什么
很多人第一次拿到「H3C网络安全系统规划方案投标建议书.doc」这个任务,第一反应是打开 Word 开始堆设备型号。我见过太多这样的稿子:出口放一台 F1000,核心挂一台 S7006X,旁路接个 IPS,最后加一段「满足等保三级要求」就交差。评标专家翻两页就放下了,因为通篇没有回答一个问题——这套 H3C 网络安全系统到底按什么逻辑分区、按什么顺序建设、每一期花出去的钱挡住了哪一类攻击。
这份文档的本质不是产品报价单,而是一份「安全域划分 + 设备选型 + 分期落地 + 运维基线」四件套的规划说明书。它要说服的对象是甲方技术负责人和评标组,所以必须让不懂 H3C 命令行的人也能看懂你的分区逻辑,让懂行的人挑不出设备吞吐和会话数的硬伤。适合谁读:正在写第一份安全投标建议书的售前工程师、被临时拉来补安全章节的网工、以及想搞清楚「安全规划」和「买防火墙」区别在哪的运维。下面我按自己写这类文档的顺序,把每一块拆开讲。
2. 安全域怎么划:先定边界,再谈设备堆叠
2.1 为什么先划域而不是先选设备
安全域划分是整个方案的骨架。你先把网络切成互联网区、DMZ 区、办公区、核心业务区、运维管理区,每个区之间的流量走向画清楚,设备该放哪、放几台、串接还是旁路,自然就出来了。反过来先选设备,最后一定会出现「这台防火墙到底挡哪段流量」说不清的情况,评标时被追问一句就露馅。
我一般按三个维度切域:信任等级(能不能直接碰互联网)、业务耦合度(和核心数据库是不是同一批人维护)、合规要求(等保三级里哪些区必须独立)。切完之后画一张流量矩阵表,行是源区域,列是目的区域,格子里填允许的协议和端口。这张表就是后面所有设备策略的源头,也是投标建议书里最能体现专业度的一页。
2.2 用一张流量矩阵表锁定设备位置
下面这张表是我做 H3C 方案时的标准模板,你可以直接改成自己项目的区域名。注意「允许流量」这一列不要写 any,写具体协议,评标专家会看这个细节。
| 源区域 | 目的区域 | 允许流量 | 控制设备 | 部署方式 |
|---|---|---|---|---|
| 互联网 | DMZ | HTTPS 443、SMTP 25 | F1000 防火墙 | 串接 |
| 互联网 | 办公区 | 禁止 | F1000 防火墙 | 串接 |
| 办公区 | 核心业务区 | 业务端口白名单 | S7006X ACL + IPS | 旁路+串接 |
| 运维管理区 | 所有区域 | SSH 22、SNMP 161 | 堡垒机 + 防火墙 | 串接 |
| DMZ | 核心业务区 | 仅应用服务器到数据库 | 防火墙策略 | 串接 |
这张表定下来之后,设备清单基本就锁死了:互联网边界一台高性能防火墙,DMZ 和核心之间一台内网防火墙,办公区到核心走 IPS 旁路检测,运维区加堡垒机。H3C 的 F1000 系列和 SecPath 系列都能覆盖,具体型号按吞吐量选,后面讲参数时再说。
2.3 分区命名和 IP 规划要一次到位
血泪经验:安全域的名字和 IP 段一定要在方案阶段定死,不要留「待定」。我见过项目开工后甲方突然要求把 DMZ 拆成两个区,结果防火墙策略、ACL、路由全部重写,工期拖了两周。命名规则建议用「区域缩写 + 功能 + 序号」,比如DMZ-WEB-01、CORE-DB-01,IP 段按区域预留连续块,每个区域至少留 30% 余量。H3C 设备上配 ACL 和对象组时,这种命名能让你少写一半注释。
3. H3C 设备选型:吞吐、会话数、接口这三个参数怎么算
3.1 吞吐量不是标称值,要按业务峰值打折
H3C 防火墙的标称吞吐量是在理想条件下测的,实际项目里我一般按标称值的 40% 到 50% 来估算。比如 F1000-C-G2 标称 4Gbps,实际带 1.5Gbps 到 2Gbps 的业务流量比较稳。算法是:先统计出口带宽峰值,加上内网东西向流量峰值,再乘以 1.5 的冗余系数,最后对照标称值打对折选型。
会话数更关键。很多人只看吞吐不看并发会话,结果设备上线后新建会话速率不够,用户感觉「网卡」。H3C 防火墙的并发会话和新建会话速率是两个独立参数,办公区按每人 200 到 500 并发会话估算,服务器区按每台 1000 到 5000 估算。投标建议书里最好列一张「区域-人数/服务器数-估算会话数-选型型号」的对照表,评标时一目了然。
3.2 用一段配置验证接口和策略规划
选完型号后,我会在方案里附一段关键配置示例,证明接口划分和策略逻辑是通的。下面这段是 H3C 防火墙的典型配置片段,展示互联网区、DMZ 区、内网区的接口和安全策略写法。
# 进入系统视图,配置接口IP和区域 system-view interface GigabitEthernet1/0/1 description TO-INTERNET ip address 203.0.113.2 255.255.255.252 quit interface GigabitEthernet1/0/2 description TO-DMZ ip address 10.10.20.1 255.255.255.0 quit interface GigabitEthernet1/0/3 description TO-CORE ip address 10.10.30.1 255.255.255.0 quit # 将接口加入安全域 security-zone name Untrust import interface GigabitEthernet1/0/1 quit security-zone name DMZ import interface GigabitEthernet1/0/2 quit security-zone name Trust import interface GigabitEthernet1/0/3 quit # 配置安全策略:互联网只能访问DMZ的443 security-policy ip rule name Internet-to-DMZ source-zone Untrust destination-zone DMZ destination-ip 10.10.20.10 0 service https action pass quit rule name default-deny action drop quit这段配置的逻辑是:先给每个接口配 IP 和描述,描述用大写英文加区域名,方便display interface brief时一眼认出。然后按安全域导入接口,最后写策略。注意rule name default-deny这条默认拒绝必须显式写,H3C 防火墙默认策略是拒绝,但写出来能让评标专家看到你有兜底意识。参数上,destination-ip 10.10.20.10 0里的0是通配符掩码,表示精确匹配单个 IP,如果要匹配网段就写反掩码,比如0.0.0.255。
3.3 旁路 IPS 和串接防火墙的分工
办公区到核心业务区之间,我一般用 IPS 旁路而不是串接。原因是串接 IPS 一旦故障会断业务,旁路只做检测和告警,风险低。H3C 的 SecPath IPS 支持旁路部署,通过镜像口收流量,发现攻击后发告警或联动防火墙封禁。投标建议书里要写清楚:旁路 IPS 不承担阻断职责,阻断由防火墙策略完成,这样责任边界清晰,甲方运维也不会因为 IPS 误报断网而找你麻烦。
4. 分期落地:一期建什么、二期扩什么、钱怎么花在刀刃上
4.1 按「先边界后内网、先阻断后检测」排优先级
安全建设最怕一次全上,预算花完但核心风险没堵住。我一般分三期:一期建互联网边界防火墙和 DMZ 区,把外部攻击面收窄;二期建内网防火墙和 IPS,管住东西向流量;三期上堡垒机、日志审计和态势感知,做运维管控和事后追溯。这个顺序的逻辑是:外部攻击最容易发生,先挡;内部横向移动危害大,再管;最后才是「看得见」的检测和审计。
每一期在投标建议书里要写清楚「本期解决什么问题、遗留什么风险、下期怎么补」。比如一期只建边界防火墙,那内网横向移动风险就遗留到二期,文档里要明说,不能假装一期就安全了。评标专家反而会因为你诚实而加分。
4.2 用表格把三期预算和设备对应起来
下面这张表是我做方案时的预算分期模板,设备型号按实际项目填,这里用占位符表示。
| 期次 | 建设内容 | 核心设备 | 预算占比 | 解决的风险 |
|---|---|---|---|---|
| 一期 | 互联网边界+DMZ | F1000 防火墙×2 | 40% | 外部入侵、DMZ 暴露 |
| 二期 | 内网隔离+入侵检测 | 内网防火墙+IPS | 35% | 横向移动、内部攻击 |
| 三期 | 运维管控+审计 | 堡垒机+日志平台 | 25% | 运维违规、事后追溯 |
预算占比不是固定的,如果甲方互联网暴露面特别大,一期可以到 50%。关键是每一期都要有独立的验收标准,比如一期验收看「互联网到内网的非授权访问是否全部阻断」,二期看「IPS 是否检出模拟攻击」,三期看「运维操作是否全部录屏」。这些验收标准写进投标建议书,甲方会觉得你懂落地。
4.3 设备堆叠和冗余怎么在方案里体现
H3C 的堆叠(IRF)在安全方案里主要用在核心交换和防火墙双机。防火墙双机我一般用主备模式,主设备故障时备设备接管,会话表同步。投标建议书里要写清楚双机心跳口用哪个接口、会话同步开不开、切换时间指标是多少。H3C 防火墙的会话同步默认开启,切换时间在秒级,这些参数写进去能体现你做过实际部署。
注意堆叠和双机是两回事:堆叠是把多台设备虚拟成一台,双机是主备冗余。安全设备一般用双机不用堆叠,因为堆叠后策略配置会复杂化。这个区别在方案里要写清楚,不然甲方技术负责人会问「你为什么不用堆叠」。
5. 避坑与排查:投标建议书里最容易翻车的五个点
5.1 设备参数照抄官网,被追问时答不上来
现象:方案里写「F1000 吞吐 4Gbps」,评标专家问「你这项目峰值多少,4G 够不够」,答不上来。 原因:直接复制官网标称值,没做业务流量估算。 解决:每个设备参数后面附一行「本项目估算峰值 XX,选型冗余 XX%」,把计算过程写进方案附录。
5.2 安全域划了但策略没写默认拒绝
现象:方案里画了五个安全域,但策略部分只写了允许规则,没写默认拒绝。 原因:以为防火墙默认拒绝不用写,但评标专家看的是文档完整性。 解决:每条策略后面加一条default-deny,并在文档里注明「未明确允许的流量一律阻断」。
5.3 分期建设没写验收标准
现象:方案写了三期,但每期做完怎么算合格没写。 原因:只关注建设内容,忽略验收环节。 解决:每期加一个「验收指标」小节,写清楚测什么、怎么测、合格线是多少。
5.4 忽略运维管理区的安全
现象:方案里互联网、DMZ、办公区都写了,运维管理区一笔带过。 原因:觉得运维区是「自己人」,不用管。 解决:运维区必须独立成域,加堡垒机和双因素认证,所有设备管理口只允许运维区访问。
5.5 设备型号写了但接口数没核对
现象:方案选了 F1000,但没核对接口数,实际部署时发现光口不够。 原因:只看吞吐和会话,没数接口。 解决:选型时列一张「接口需求表」,写清楚每个区需要几个电口、几个光口、要不要万兆,对照设备规格书核对。
6. 让方案经得起追问:一个自检清单和我的收尾习惯
写到最后,我一般会用一张自检清单过一遍,确认没有硬伤。这张清单你也可以直接拿去用:
| 检查项 | 合格标准 | 常见问题 |
|---|---|---|
| 安全域划分 | 每个域有明确边界和流量矩阵 | 域之间关系不清 |
| 设备选型 | 吞吐和会话数有估算过程 | 只写标称值 |
| 策略配置 | 有允许规则和默认拒绝 | 缺默认拒绝 |
| 分期落地 | 每期有验收指标 | 只写建设内容 |
| 运维管理 | 独立运维区+堡垒机 | 运维区混在办公区 |
| 冗余设计 | 双机+会话同步 | 只写双机不写同步 |
除了清单,我还有一个习惯:把方案里每一台设备的「为什么选它」写成一句话,放在设备清单后面。比如「选 F1000-C-G2 是因为出口峰值 1.2Gbps,标称 4Gbps 打对折后 2Gbps,冗余 66%」。这句话看起来简单,但评标时专家一问,你能立刻答上来,而且文档里白纸黑字写着,信任感就建立了。
另外,H3C 设备的配置命令在方案里不要贴太多,贴关键片段就行。我见过有人在投标建议书里贴了 20 页配置,评标专家根本不看,反而觉得你在凑页数。正确的做法是:每个安全域贴一段代表性配置,证明你懂命令行,剩下的用表格和文字描述。这样文档既专业又易读。
最后说一个我踩过的坑:有一次方案里写了「IPS 旁路部署」,但没写镜像口怎么配,甲方运维实施时找不到镜像口,打电话问我。后来我在每份方案里都加一句「镜像口配置见附录 B」,附录里放具体的mirroring-group命令。这个细节很小,但能让你的方案从「能看」变成「能落地」。
希望帮到你。
本文还有配套的精品资源,点击获取