深信服下一代防火墙AF解决专业方案模板.docx
《深信服下一代防火墙AF解决专业方案模板.docx》由会员分享,可在线阅读,更多相关《深信服下一代防火墙AF解决专业方案模板.docx(19页珍藏版)》请在咨信网上搜索。
1、深信服下一代防火墙NGAF处理方案深信服科技-03-09第1章 需求概述1.1 方案背景xxx企业成立于1997年.1.2 网络安全现实状况 近几年来,计算机和网络攻击复杂性不停上升,使用传统防火墙和入侵检测系统(IDS)越来越难以检测和阻挡。伴随每一次成功攻击,黑客会很快学会哪种攻击方向是最成功。漏洞发觉和黑客利用漏洞之间时间差也变得越来越短,使得IT和安全人员得不到充足时间去测试漏洞和更新系统。伴随病毒、蠕虫、木马、后门和混合威胁泛滥,内容层和网络层安全威胁正变得司空见惯。复杂蠕虫和邮件病毒诸如Slammer、Blaster、Sasser、Sober、MyDoom等在过去几年常常成为头条新
2、闻,它们也向我们展示了这类攻击会怎样快速传输通常在多个小时之内就能席卷全世界。很多黑客正监视着软件提供商补丁公告,并对补丁进行简单逆向工程,由此来发觉漏洞。下图举例说明了一个已知漏洞及对应补丁公布到该漏洞被利用之间天数。需要注意是,对于最近部分攻击,这一时间已经大大缩短了。IT和安全人员不仅需要担心已知安全威胁,她们还不得不集中精力来预防多种被称之为“零小时”(zero-hour)或“零日”(zero-day)新未知威胁。为了对抗这种新威胁,安全技术也在不停进化,包含深度包检测防火墙、应用网关防火墙、内容过滤、反垃圾邮件、SSL VPN、基于网络防病毒和入侵防御系统(IPS)等新技术不停被应用
3、。不过黑客动机正在从引发她人注意向着获取经济利益转移,我们能够看到部分愈加狡猾攻击方法正被不停开发出来,以绕过传统安全设备,而社会工程(social engineering)陷阱也成为新型攻击一大关键。图:系统漏洞被黑客利用速度越来越快带有社会工程陷阱元素攻击包含间谍软件、网络欺诈、基于邮件攻击和恶意Web站点等。这些攻击设计为欺骗用户暴露敏感信息,下载和安装恶意程序、跟踪软件或运行恶意代码。很多这类攻击设计为使用传统浏览器或Email技术(如ActiveX、XML、SMTP等),并伪装为正当应用,所以传统安全设备极难加以阻挡。现在比以往任何时候全部更需要优异检测和安全技术。传统防火墙系统状态
4、检测防火墙原本是设计成一个可信任企业网络和不可信任公共网络之间安全隔离设备,用以确保企业互联网安全。状态检测防火墙是经过跟踪会话提议和状态来工作。经过检验数据包头,状态检测防火墙分析和监视网络层(L3)和协议层(L4),基于一套用户自定义防火墙策略来许可、拒绝或转发网络流量。传统防火墙问题在于黑客已经研究出大量方法来绕过防火墙策略。这些方法包含:l 利用端口扫描器探测能够发觉防火墙开放端口。l 攻击和探测程序能够经过防火墙开放端口穿越防火墙。如MSN、QQ等IM(即时通信)工具均可经过80端口通信,BT、电驴、Skype等P2P软件通信端口是随机改变,使得传统防火墙端口过滤功效对她们无能为力。
5、SoftEther等软件更能够将全部TCP/IP通讯封装成HTTPS数据包发送,使用传统状态检测防火墙简直防不胜防。SoftEther能够很轻易穿越传统防火墙l PC上感染木马程序能够从防火墙可信任网络提议攻击。因为会话提议方来自于内部,全部来自于不可信任网络相关流量全部会被防火墙放过。目前流行从可信任网络提议攻击应用程序包含后门、木马、键盘统计工具等,它们产生非授权访问或将私密信息发送给攻击者。l 较传统防火墙对每一个数据包进行检验,但不含有检验包负载能力。病毒、蠕虫、木马和其它恶意应用程序能未经检验而经过。l 当攻击者将攻击负载拆分到多个分段数据包里,并将它们打乱次序发出时,较新深度包检测
6、防火墙往往也会被愚弄。l 使用笔记本电脑、PDA和便携邮件设备移动用户会在她们离创办公室时候被感染,并将威胁带回企业网络。边界防火墙对于从企业信任内部网络提议感染和攻击爱莫能助。图:被经过著名端口(80端口)攻击网站数基于主机防病毒软件基于主机防病毒软件是布署得最广泛安全应用,甚至超出了边界防火墙。基于主机防病毒软件伴随上世纪80年代中期基于文件病毒开始流行而逐步普及,现在已成为最受信任安全方法之一。不过基于主机防病毒软件也有它缺点,包含:l 需要安装、维护和保持病毒特征库更新,这就造成了大量维护开销。l 很多用户并没有打开防病毒软件自动更新功效,也没有常常手动更新她们病毒库,这就造成防病毒软
7、件对最新威胁或攻击无用。l 用户有时可能会有意或无意关闭她们单机安全应用程序。l 最新复杂木马程序能对流行基于主机防病毒软件进行扫描,并在它们加载以前就将它们关闭 这就造成即使有了最新病毒特征码,实际上它们还是不能被检测出来。企业单纯依靠给主机防病毒软件和给操作系统和应用程序打补丁方法会使它们内部系统面临很高安全风险。伴随业务中使用了越来越多面向全球且需要连续运行关键应用,停机来更新操作系统补丁、病毒特征码和应用升级变得越来越困难。而企业Web、Email、电子商务、数据库、应用等服务器因为长时间不打补丁会很轻易在新攻击方法下暴露出它们漏洞。仅仅依靠基于主机防病毒软件另一个缺点是,实际上有害代
8、码在被每一个主机安全软件检测和阻挡之前就已经进入了企业网络,这就大大威胁了企业关键业务系统和网络应用。采取功效单一产品缺点要想构建一个立体安全防护体系,必需要考虑多层次防护,包含:1. 防火墙2. VPN网关3. 入侵防御系统(IPS)4. 网关防病毒5. 网页及URL过滤6. 应用程序过滤及带宽控制采取功效单一产品会带来成本增加,管理难度高问题。假如想布署一个立体安全防护体系,必需要将很多设备串接在网络中,这么会造成网络性能下降,故障率高,管理复杂。1.3 网络拓扑1.4 需求分析在外网安全方面:现在XX企业总部没有布署网络安全设备,全部业务系统基础上全部是裸露在互联网上,缺乏合理保护极易遭
9、受来自互联网攻击,可能造成关键业务数据窃取、服务器和网络瘫痪等问题,给企业带来无须要损失在内网安全方面:各分企业之间和总部经过VPN互联,和总部处于统一内网环境,而分企业也缺乏安全防护设备对互联网危险流量进行清洗,所以极易造成下级分企业对总部服务器攻击;同时上海总部内网用户,即使用户端布署了杀毒软件,因为用户端环境和个人使用习惯等问题,IT制度无法得到很好地落实,常常会有职员关闭杀毒进程或卸载杀毒软件情况,而且最新杀毒软件也存在着面对新病毒滞后和不完善性。尤其是对于网络安全意识微弱职员,不装任何杀毒软件,在互联网上随意打开网页、点击链接,很轻易身染中毒,而且造成局域网内电脑感染病毒,我们将这类
10、用户成为内网安全管理短板。第2章 网络计划整体方案2.1 方案拓扑 2.2 方案描述 经过以上布署以后:1. 总部和分企业NGAF上开启网关防病毒功效后,能够有效遏制病毒经过网络在集团网络上传输,同时能够预防因为浏览Internet而造成病毒感染;2. 总部对外公布服务器将受到NGAF入侵防御IPS功效和服务器防护保护,免收来自外网和内网产生攻击;2.3 NGAF产品功效概述作为应用层安全设备领导厂商,深信服企业NGAF安全平台经过动态威胁防御技术、风险分析扫描引擎提供了无和伦比功效和检测能力。NGAF提供以下功效:l 集成关键安全组件状态检测防火墙。l 可实时更新病毒和攻击特征网关防病毒。l
11、 IPS(入侵防御系统)预置2200个以上攻击特征,并提供用户定制特征机制。l VPN(支持PPTP、L2TP、IPSec)。l Web内容过滤含有用户可定义URL、关键字过滤器和可自动升级最全方面URL地址库。l 带宽管理功效预防带宽滥用,IM/P2P过滤。l 用户认证,预防未授权非法网络访问。l 动态威胁防御提供优异威胁关联技术。l 单次解析引擎加速提供比基于ASIC、NPS安全方案高出2-4倍性能。l 完整系列支持服务,包含数据中心、风险报表、用户端安全组件等。2.3.1 布署方法NGAF系列防火墙支持路由(NAT)模式、透明模式和混合模式三种工作模式。能够很好适应多种网络环境。路由(N
12、AT)模式假如需要用NGAF连接不一样IP地址段,则将NGAF置于路由工作模式。如内网使用是192.168.1.0/24网段,而外网使用是201.1.1.X网段来连接Internet。此时因为内外网络不在同一IP地址段,所以需将NGAF设置为路由模式。此时NGAF工作在第三层,相当于一台路由器,连接不一样IP地址段。使192.168.1.X和201.1.1.X之间能够互访。在路由(NAT)模式下,NGAF每一个接口全部有一个IP地址,分别对应不一样网段。每个接口全部支持不一样地址模式,既能够是静态IP,也能够经过DHCP服务器取得动态IP,还能经过PPPOE拨号获取IP地址,能够很好支持LAN
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 深信 下一代 防火墙 AF 解决 专业 方案 模板
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。