APG是愛立信AXE網(wǎng)元的新型I/O系統(tǒng),取代原有的IOG設(shè)備。APG相對于IOG在系統(tǒng)設(shè)計上有重大改變:IOG基于專有操作系統(tǒng),利用X.25協(xié)議連接網(wǎng)管系統(tǒng);而APG基于微軟NT操作系統(tǒng),利用TCP/IP協(xié)議連接網(wǎng)管系統(tǒng)和操作終端。為加強對APG的安全管理,我中心特制定該管理細則,指導(dǎo)全省維護人員落實APG設(shè)備的安全控制措施。
一、病毒防護
1、APG預(yù)裝了CA公司的eTrust Antivirus防病毒軟件。該軟件有兩種掃描引擎:實時掃描和文件系統(tǒng)掃描。必須啟動eTrust Antivirus的實時掃描。每周進行一次文件系統(tǒng)掃描。
2、eTrust Antivirus需要定期更新病毒庫。省網(wǎng)管維護中心在OSS NMC安裝一臺FTP服務(wù)器,該FTP服務(wù)器集中放置病毒庫文件。省中心FTP服務(wù)器和全省OSS服務(wù)器建立匿名FTP服務(wù)來分發(fā)病毒庫。
3、省中心FTP服務(wù)器需要從Internet獲取病毒庫。在省網(wǎng)管中心安裝防火墻將OSS網(wǎng)絡(luò)與Internet間接相連,省中心FTP服務(wù)器置于防火墻的DMZ區(qū)。這樣一方面實現(xiàn)病毒庫自動實時更新,一方面保障OSS網(wǎng)絡(luò)的安全。
4、APG的eTrust Antivirus軟件的病毒庫更新途徑為:
• 省中心FTP服務(wù)器從
ftp://ftpav.ca.com下載最新的病毒庫;
• 全省OSS服務(wù)器從該FTP服務(wù)器下載最新的病毒庫;
• 全省APG從各自O(shè)SS服務(wù)器下載最新的病毒庫;
• MSC的APG2(計費專用)通過“Redistribution Server”的方式從APG1更新病毒庫。
5、病毒庫的更新周期為:
• 省中心FTP服務(wù)器每小時進行一次更新;
• OSS服務(wù)器每6小時進行一次更新;
• APG每天進行一次更新。
6、如果防病毒軟件檢測到病毒,APG40會產(chǎn)生“AP VIRUS”告警。如果維護人員發(fā)現(xiàn)“AP VIRUS”告警,或通過其他途徑發(fā)現(xiàn)APG感染病毒,維護人員務(wù)必立即向省網(wǎng)維中心監(jiān)控室匯報,并查明病毒類型和感染途徑。
7、如果出現(xiàn)APG感染病毒,須手工更新病毒庫并進行一次病毒掃描,確認病毒被清除。
• 如果病毒被刪除、但受感染的文件不能被恢復(fù),維護人員須用最近的備份做系統(tǒng)恢復(fù)。
• 如果病毒不能被刪除,維護人員須用最近的備份做系統(tǒng)恢復(fù),然后做手工病毒掃描確認病毒被清除。
8、如果防病毒軟件未能下載病毒庫,APG40會產(chǎn)生“AP ANTIVIRUS FUNCTION FAULT”告警。維護人員須及時處理并盡快解決該故障。
9、APG的Node A和Node B都必須啟動病毒掃描,都必須進行病毒庫更新。
10、除非為了維護管理APG40的用途,不可向APG40傳送文件。傳送給APG40的文件必須先通過病毒掃描。
11、APG不可開放文件的網(wǎng)絡(luò)共享,APG不可使用其他主機共享的文件。
二、賬號與授權(quán)
1、APG有兩個內(nèi)建的用戶賬號:Administrator和Guest。其中Guest必須停用。為預(yù)防病毒針對性的攻擊,將Guest改名為gmccguest并停用,將Administrator更名為gmccadmin。
2、各市公司為APG指派專職的系統(tǒng)管理員。系統(tǒng)管理員負責管理其他用戶賬號并分配權(quán)限,并負責APG系統(tǒng)的其他安全設(shè)置。只有系統(tǒng)管理員才可使用Administrator賬號,并嚴守Administrator密碼
3、APG中預(yù)定義了一些“用戶組”,每個用戶組分配了特定的權(quán)限。不得更改APG中預(yù)定義用戶組的權(quán)限,不得新建用戶組。
4、新建APG用戶賬號只能定義為預(yù)定義用戶組的成員,通過這種途徑設(shè)置用戶的權(quán)限。其中Administrators是超級用戶組,只有系統(tǒng)管理員用戶賬號和OSS用戶賬號(參見下一條)才可成為該組成員。
5、為實現(xiàn)OSS連接APG40,須在APG40中為OSS定義用戶賬號,該用戶定義為Administrators組成員,只有APG系統(tǒng)管理員和OSS系統(tǒng)管理員才可知曉該用戶的密碼。
6、對于機房現(xiàn)場維護人員,可單獨分配APG帳號,并分配滿足維護需求的最低權(quán)限。該機房維護維護人員對該賬號的安全使用負責。
7、對于非機房現(xiàn)場維護人員,一般情況下通過OSS系統(tǒng)訪問網(wǎng)元。如果個別情況下需要直接訪問APG,可對個人分配APG賬號,并分配滿足維護需求的最低權(quán)限,該賬號不可授予訪問CP的權(quán)限。
8、廠家或其他第三方維護人員,如果需要直接訪問APG,采用臨時分配APG賬號的方式,并分配滿足維護需求的最低權(quán)限,該賬號使用完畢后即時收回。
9、APG的A Node和B Node的用戶賬號設(shè)置必須同步。
10、任何用戶都必須通過密碼驗證才可登錄APG,對密碼的管理要求如下:
• 最大密碼存活期:在90天后過期
• 避免密碼重復(fù)使用:系統(tǒng)記住12個過往密碼,限制重復(fù)使用;
• 賬號鎖閉:15分鐘內(nèi)三次登錄嘗試失敗后鎖閉,鎖閉期為15分鐘;
• 最小密碼長度:最小8個字符;
• 密碼復(fù)雜性:密碼不可包含用戶名,密碼至少包含下列字符種類中的三種:大寫字母;小寫字母;數(shù)字;非字母數(shù)字的字符。
11、當一個用戶因連續(xù)登錄APG失敗被鎖閉,或APG在3分鐘內(nèi)遭遇4次登錄失敗,APG會產(chǎn)生AP Log Statistics告警。維護人員需追查告警的原因,排除病毒或惡意用戶的攻擊。
三、登錄訪問
1、APG安裝了Internet Information Server (IIS),用以提供FTP服務(wù),不允許開啟IIS提供的其他服務(wù)。APG的FTP服務(wù)已預(yù)設(shè)了可訪問的目錄和訪問權(quán)限,不可更改這些限制。
2、一般情況下,只有OSS可以使用FTP訪問APG。除非維護需要,不可授予其他APG用戶賬號通過FTP訪問的權(quán)限。
3、APG安裝了Pragma Telnet Server,用以提供Telnet服務(wù)。同時安裝了MML Telnet Server(MTS),MTS不同于常規(guī)的telnet服務(wù),提供了直接進入MML的手段。
4、WinFIO終端L利用Telnet連接APG。允許在OSS OMC(服務(wù)器或返拉工作站)安裝少量的WinFIOL直連終端,以備在OSS不能正常工作的情況下,使用WinFIOL對網(wǎng)元進行直接操作。
5、APG預(yù)裝了pcAnywhere Server用以提供遠程圖形用戶界面。APG只允許同時建立一個pcAnywhere會話,不允許多個pcAnywhere客戶端同時連接APG。
6、由于對APG的個別維護操作必須通過圖形界面進行,因此允許在OSS OMC(服務(wù)器或返拉工作站)安裝pcAnywhere客戶端來操作APG。每個市公司最多安裝一臺pcAnywhere操作終端。
7、對于上述APG開放的服務(wù),設(shè)置用戶會話的超時中止:
• Telnet會話在空閑30分鐘后自動中止;
• FTP會話在空閑15分鐘后自動中止;
• pcAnywhere會話在空閑20分鐘后工作站被鎖住,需當前用戶或Administrator開鎖。
8、除了APG上預(yù)裝并開啟的FTP、Telent、PcAnywhere等服務(wù),不得安裝或開啟其他任何服務(wù)。
9、一般情況下,維護人員使用OSS訪問APG40,通過OSS來進行認證和鑒權(quán)。只有在通過OSS無法實現(xiàn)特定維護目的時,才可使用FTP、Telent、pcAnywhere客戶端工具直接訪問APG。
四、審計日志
1、APG的Windows NT操作系統(tǒng)會將所有安全相關(guān)的事件記錄到Windows NT Security event log。該日志的大小限制為30 MB,當log數(shù)據(jù)量當達到上限時,最舊的log文件將被刪除。
2、不得更改APG預(yù)定義的日志審計策略。必須開啟對“Restart, shutdown System”和“l(fā)ogon and logoff”的成功及失敗事件的審計。
3、愛立信在APG上的功能模塊Audit Log(ALOG)也提供日志功能,ALOG紀錄的內(nèi)容包括:
• MML命令及其輸出;
• AP命令;
• Windows NT命令;
• Telnet上發(fā)送的Windows NT shell命令;
• Windows NT Security event log(從Windows NT的日志中讀。
4、ALOG的log文件大小總和限制為100 MB,當log數(shù)據(jù)量當達到上限時,最舊的log文件將被刪除。
5、必須保存至少一個月內(nèi)的ALOG數(shù)據(jù),必要時保存到外部存儲介質(zhì)。
6、如果存儲log數(shù)據(jù)失敗時,ALOG產(chǎn)生Audit Log Fault告警。如果Audit Log功能被關(guān)閉,會產(chǎn)生Audit Log Deactivated告警。維護人員必須及時跟進并盡快解決這些故障。
五、系統(tǒng)備份
1、APG系統(tǒng)備份的方法為:將數(shù)據(jù)盤的分區(qū)信息需要保存到C盤,將C盤(系統(tǒng)盤)文件復(fù)制到D盤(備份盤),再將D盤數(shù)據(jù)備份為數(shù)據(jù)盤上的一個壓縮文件,該備份文件必須保存到磁帶或其他外部存儲介質(zhì)。
2、對APG每季度至少做一次系統(tǒng)備份,對APG軟件安裝軟件補丁或升級后必須立即進行系統(tǒng)備份。
3、APG的A node和B node都需要做系統(tǒng)備份。
4、APG系統(tǒng)備份的備份帶至少保存一年。
5、數(shù)據(jù)盤上的數(shù)據(jù)(如話務(wù)統(tǒng)計數(shù)據(jù))根據(jù)各專業(yè)的需求進行備份。
六、升級、更改配置
1、未經(jīng)省網(wǎng)絡(luò)部或省網(wǎng)維中心許可,不得在APG安裝非愛立信提供的軟件。
2、未經(jīng)省網(wǎng)絡(luò)部或省網(wǎng)維中心許可,不得在APG安裝非愛立信提供的硬件。
3、對于APG平臺程序的所有軟件安裝、軟件升級、軟件刪除、更改parameters等操作維護工作必須利用function change來進行。
4、一般情況下,Windows NT安全補丁由愛立信公司統(tǒng)一裝載。如有緊急情況,可在省網(wǎng)絡(luò)部或省網(wǎng)維中心的部署下由維護人員裝載安全補丁。
七、網(wǎng)絡(luò)連接
1、APG所在LAN位于無人值守的機房,須安裝必要的直連維護終端。APG機房的維護終端必須安裝防病毒軟件,并及時更新病毒庫。
2、APG所在LAN連接OSS網(wǎng)管網(wǎng)。APG所在LAN安裝防火墻,隔斷OSS網(wǎng)管網(wǎng)的安全隱患。防火墻的設(shè)置為:
• 允許OSS服務(wù)器連接APG的所有端口;
• 允許APG連接OSS服務(wù)器的所有端口;
• 允許WinFIOL直連終端TCP連接APG的23,5000,5010端口;
• 允許pcAnywhere操作終端TCP連接APG的5631端口,TCP和UDP連接5632端口;
• 封堵OSS網(wǎng)絡(luò)的其它所有連接。
2、MSC的APG2需要連接計費系統(tǒng),HLR的APG需要連接BOSS。這些網(wǎng)絡(luò)連接的安全設(shè)置由相關(guān)專業(yè)部門確定。
3、APG所在的LAN上不得接入無關(guān)設(shè)備。不允許將APG設(shè)備連接其他網(wǎng)絡(luò),如因特網(wǎng)、辦公網(wǎng)。
4、OSS網(wǎng)絡(luò)是一個隔離的網(wǎng)絡(luò),不得與因特網(wǎng)、辦公網(wǎng)相連。如果出于維護需要,需要將OSS網(wǎng)絡(luò)與辦公網(wǎng)建立某種聯(lián)系,必須制定可靠的安全措施并報經(jīng)省網(wǎng)絡(luò)部或省網(wǎng)維中心批準。
5、允許采用VLAN的方式,使OSS網(wǎng)絡(luò)與其他系統(tǒng)IP網(wǎng)絡(luò)共享網(wǎng)絡(luò)設(shè)備與傳輸電路。但必須滿足以下條件:
• 其他VLAN的系統(tǒng)具有與GSM網(wǎng)元相當?shù)陌踩匾裕?br />
• 所有VLAN都有足夠的帶寬;
• OSS網(wǎng)絡(luò)與其它VLAN網(wǎng)絡(luò)完全隔離,不可互訪。