虚拟防火墙技术白皮书v[].doc
《虚拟防火墙技术白皮书v[].doc》由会员分享,可在线阅读,更多相关《虚拟防火墙技术白皮书v[].doc(12页珍藏版)》请在咨信网上搜索。
1、虚拟防火墙技术白皮书关键词:虚拟防火墙 MPLS VPN摘 要:本文介绍了虚拟防火墙技术和其应用背景。描述了虚拟防火墙的功能特色,并介绍了公司具备虚拟防火墙功能的独立防火墙和防火墙插板产品的组网环境应用。矚慫润厲钐瘗睞枥庑赖。缩略语清单:Abbreviations缩略语Full spelling 英文全名Chinese explanation 中文解释CECustomer Edge用户边缘PEProvider Edge运营商边缘MPLSMultiProtocol Label Switching多协议标签交换协议VPNVirtual Private Network虚拟私有网VLANVirtual
2、 Local Area Network虚拟局域网ASPFApplication Specific Packet Filter基于应用层状态的包过滤DMZDemilitary Zone非军事区目录1 概述3聞創沟燴鐺險爱氇谴净。1.1 新业务模型产生新需求3残骛楼諍锩瀨濟溆塹籟。1.2 新业务模型下的防火墙部署3酽锕极額閉镇桧猪訣锥。1.2.1 传统防火墙的部署缺陷3彈贸摄尔霁毙攬砖卤庑。1.2.2 虚拟防火墙应运而生4謀荞抟箧飆鐸怼类蒋薔。2 虚拟防火墙技术5厦礴恳蹒骈時盡继價骚。2.1 技术特点5茕桢广鳓鯡选块网羈泪。2.2 相关术语6鹅娅尽損鹌惨歷茏鴛賴。2.3 设备处理流程6籟丛妈羥为贍
3、偾蛏练淨。2.3.1 根据入接口数据流7預頌圣鉉儐歲龈讶骅籴。2.3.2 根据Vlan ID数据流7渗釤呛俨匀谔鱉调硯錦。2.3.3 根据目的地址数据流8铙誅卧泻噦圣骋贶頂廡。3 典型组网部署方案8擁締凤袜备訊顎轮烂蔷。3.1 虚拟防火墙在行业专网中的应用8贓熱俣阃歲匱阊邺镓騷。3.1.1 MPLS VPN组网的园区中的虚拟防火墙部署一9坛摶乡囂忏蒌鍥铃氈淚。3.1.2 MPLS VPN组网的园区中的虚拟防火墙部署二10蜡變黲癟報伥铉锚鈰赘。3.1.3 虚拟防火墙提供对VPE的安全保护10買鲷鴯譖昙膚遙闫撷凄。3.2 企业园区网应用11綾镝鯛駕櫬鹕踪韦辚糴。4 总结12驅踬髏彦浃绥譎饴憂锦。1
4、 概述1.1 新业务模型产生新需求目前,跨地域的全国性超大企业集团和机构的业务规模和管理复杂度都在急剧的增加,传统的管理运营模式已经不能适应其业务的发展。企业信息化成为解决目前业务发展的关键,得到了各企业和机构的相当重视。现今,国内一些超大企业在信息化建设中投入不断增加,部分已经建立了跨地域的企业专网。有的企业已经达到甚至超过了IT-CMM3的级别,开始向IT-CMM4迈进。猫虿驢绘燈鮒诛髅貺庑。另一方面,随着企业业务规模的不断增大,各业务部门的职能和权责划分也越来越清晰。各业务部门也初步形成了的相应不同安全级别的安全区域,比如,OA和数据中心等。由于SOX等法案或行政规定的颁布应用,各企业或
5、机构对网络安全的重视程度也在不断增加。对企业重点安全区域的防护要求越来越迫切。锹籁饗迳琐筆襖鸥娅薔。因此,对企业信息管理人员来说,如何灵活方便的实现企业各业务部门的安全区域划分和安全区域之间有控制的互访成为其非常关注的问题。这也对安全区域隔离“利器”防火墙提出了更高的要求。構氽頑黉碩饨荠龈话骛。1.2 新业务模型下的防火墙部署目前许多企业已经建设起自己的MPLS VPN专网,例如电力和政务网。下面我们以MPLS VPN组网为例介绍在新的业务模型下防火墙的如何实现对各相互独立的业务部门进行各自独立的安全策略部署呢? 輒峄陽檉簖疖網儂號泶。1.2.1 传统防火墙的部署缺陷面对上述需求,业界通行的做
6、法是在园区各业务VPN前部署防火墙来完成对各部门的安全策略部署实现对部门网络的访问控制。一般部署模式如下图所示:尧侧閆繭絳闕绚勵蜆贅。图1 传统防火墙部署方式然而,由于企业业务VPN数量众多,而且企业业务发展迅速。显而易见的,这种传统的部署模式已经不太适应现有的应用环境,存在着如下的不足: 识饒鎂錕缢灩筧嚌俨淒。n 为数较多的部门划分,导致企业要部署管理多台独立防火墙,导致拥有和维护成本较高n 集中放置的多个独立防火墙将占用较多的机架空间,并且给综合布线带来额外的复杂度n 由于用户业务的发展,VPN的划分可能会发生新的变化。MPLS VPN以逻辑形式的实现,仅仅改动配置即可方便满足该需求。而传
7、统防火墙需要发生物理上的变化,对用户后期备件以及管理造成很大的困难凍鈹鋨劳臘锴痫婦胫籴。n 物理防火墙的增加意味着网络中需要管理的网元设备的增多。势必增加网络管理的复杂度1.2.2 虚拟防火墙应运而生为了适应这种业务模式。虚拟防火墙技术应运而生。虚拟防火墙通过在同一台物理设备上划分多个逻辑的防火墙实例来实现对多个业务VPN的独立安全策略部署。也可以利用这种逻辑防火墙的部署的灵活性来来实现企业网络的对新业务的适应性。虚拟防火墙诞生以后,对用户来说其部署模式变为如图所示:恥諤銪灭萦欢煬鞏鹜錦。图2 虚拟防火墙部署模型如上图所示,在MPLS网络环境中,在PE与CE之间部署一台物理防火墙。利用逻辑划分
8、的多个防火墙实例来部署多个业务VPN的不同安全策略。这样的组网模式极大的减少了用户拥有成本。随着业务的发展,当用户业务划分发生变化或者产生新的业务部门时,可以通过添加或者减少防火墙实例的方式十分灵活的解决后续网络扩展问题,在一定程度上极大的降低了网络安全部署的复杂度。鯊腎鑰诎褳鉀沩懼統庫。另一方面,由于以逻辑的形式取代了网络中的多个物理防火墙。极大的减少了企业运维中需要管理维护的网络设备。简化了网络管理的复杂度,减少了误操作的可能性。硕癘鄴颃诌攆檸攜驤蔹。2 虚拟防火墙技术2.1 技术特点为了解决传统防火墙部署方式存在的不足,公司推出了虚拟防火墙特性,旨在解决复杂组网环境中大量VPN的独立安全
9、策略需求所带来的网络拓扑复杂、网络结构扩展性差、管理复杂,用户安全拥有成本高等几大问题。阌擻輳嬪諫迁择楨秘騖。虚拟防火墙是一个逻辑概念,可以在一个单一的硬件平台上提供多个防火墙实体,即,将一台防火墙设备在逻辑上划分成多台虚拟防火墙,每台虚拟防火墙都可以被看成是一台完全独立的防火墙设备,可拥有独立的管理员、安全策略、用户认证数据库等。每个虚拟防火墙能够实现防火墙的大部分特性。每个虚拟防火墙之间相互独立,一般情况下不允许相互通信。 氬嚕躑竄贸恳彈瀘颔澩。SecPath/SecBlade虚拟防火墙具有如下技术特点:n 每个虚拟防火墙维护自己一组安全区域;n 每个虚拟防火墙维护自己的一组资源对象(地址
10、/地址组,服务/服务组等)n 每个虚拟防火墙维护自己的包过滤策略n 每个虚拟防火墙维护自己的ASPF策略、NAT策略、ALG策略n 限制每个虚拟防火墙占用资源数:防火墙Session以及ASPF Session数目2.2 相关术语1) 安全区域防火墙使用安全区域的概念来表示与其相连接的网络。防火墙预先定义了四个安全区域,这些安全区域也称为系统安全区域,分别为Local区域、Trust区域、Untrust区域和DMZ区域。这些区域分别代表了不同的安全级别,安全级别由高到低依次为Local、Trust、DMZ、Untrust。釷鹆資贏車贖孙滅獅赘。2) 专有接口、共享接口与公共接口专有接口:防火墙
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 虚拟 防火墙 技术 白皮书
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【a199****6536】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【a199****6536】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。