光明日报
二区通常承担业务系统的处理功能。二区可以向一区请🎆求经过授权的数据或服务,但不应获得一区的整体网络可见性,也不应直接连接所有核心主机。应用访问数据库时,宜使用专用服务账号和固定端口,不宜使用个人管理员账号。
公开内容可以放在三区,敏感数据应由二区应用按需查询并经过字段过滤后返回。用户上传文件应先进入隔离存储,完成类型检查、病毒检测和内容审核后,才能被业务系统使用。
当组织采用不同的区域命名方式时,可🎇以保留现有名称,但应重新确认信任等级、资源边界和访问方向。如果“一区、二区、三区”指的是期刊分区、行政区域或其他业务分类,判断标准会完全不同,不能直接套用网络安全分区规则。
二区适合部❤️署业务应用、内部接口、消息队列和文件交换服务。二区中的应用可以根据业务需要调用一区资源,也可以向三区提供有限服🎇务,但每条调用链都应限定目标地址、端口、协议和数据范围。