防火墙方案

防火墙方案
防火墙方案

防火墙方案

防火墙方案

区域逻辑隔离建设(防火墙)

国家等级保护政策要求不同安全级别的系统要进行逻辑隔离,各区域之间能够按照用户和系统之间的允许访问规则控制单个用户,决定允许或者禁止用户对受控系统的资源访问。

国家等级化保护政策要求不同安全级别间的系统要进行区域的逻辑隔离,各区域之间能按照用户和系统之间的允许访问规则,控制担搁用户,决定允许或者拒绝用户对受控系统的资源访问。

在网络边界部署防火墙系统,并与原有防火墙形成双机热备,部署防火墙可以实现:

1.网络安全的基础屏障:

防火墙能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的NFS协议进出受保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。防火墙同时可以保护网络免受基于路由的攻击,如IP选项中的源路由攻击和ICMP 重定向中的重定向路径。防火墙可以拒绝所有以上类型攻击的报文并通知防火墙管理员。

2.强化网络安全策略

通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认证、审计等)配置在防火墙上。与将网络安全问题分散到各个主机上相比,防火墙的集中安全管理更经济。例如在网络访问时,一次一密口令系统和其它的身份认证系统完全可以不必分散在各个主机上,而集中在防火墙一身上。

3.对网络存取和访问进行监控审计

如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火

墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。另外,收集一个网络的使用和误用情况也是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。

4.防止内部信息的外泄

通过利用防火墙对内部网络的划分,可实现内部网重点网段的隔离,从而限制了局部重点或敏感网络安全问题对全局网络造成的影响。再者,隐私是内部网络非常关心的问题,一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣,甚至因此而曝露了内部网络的某些安全漏洞。使用防火墙就可以隐蔽那些透漏内部细节如Finger,DNS等服务。

5.精确流量管理

通过部署防火墙设备,不仅可以实现精准访问控制与边界隔离防护,还能实现阻止由于病毒或者P2P软件引起的异常流量、进行精确的流量控制等。对各级节点安全域实现全面的边界防护,严格控制节点之间的网络数据流。

6.防止病毒木马攻击

通过防火墙设备带的防病毒模块,可以在网络边界处对恶意代码、蠕虫、木马等病毒检查和清除,防止全网遭受病毒感染的。

通过防火墙的部署,实现网络边界的访问控制和恶意代码检测清除,保障系统的安全。

防火墙优势

基于用户防护

传统防火墙中,策略都是依赖IP 或MAC 地址来区分数据流,这种描述方式非常不利于管理,很多场景也很难完成对网络状况的清晰掌握和精确控制。因此,实现基于用户的防护是下一代防火墙的重要特征。NGFW?下一代防火墙融入天融信多年以来的安全产品研发经验,总结并实现了一套灵活且

强大的用户身份管理系统,支持RADIUS、TACACS、LDAP 、AD、邮件、证书、Ukey、短信等多种认证协议和认证方式。在用户管理方面,实现了分级、分组、权限、继承关系等功能,充分考虑到各种应用环境下不同的用户需求。基于上述特性,网络终端在访问网络前,被强制要求到NGFW?下一代防火墙进行身份认证来完成对其的“合法性” 检查。除此之外,NGFW?下一代防火墙还集成了强大的安全准入控制功能,针对身份认证通过后的网络终端操作系统环境进行系统服务、软件、文件、进程、注册表等细粒度的检测与控制来实现对其的“合规性”检查。通过对网络终端“合法性”与“合规性”的双重审核后,NGFW?下一代防火墙将根据其身份认证信息(用户ID)通过智能过滤引擎实现基于用户身份的安全防护策略部署与可视化监控。

面向应用与内容安全

精细的应用识别与控制

天融信NGFW?下一代防火墙能够实现对即时通讯、P2P 下载、游戏、股票、视频等多种应用类型进行深层次识别与细粒度控制。例如,可以在识别出用户使用的即时通讯软件是MSN、QQ、Yahoo! Messenger 还是网易泡泡等客户端的基础上,准确捕捉到用户正在进行的是文字通讯、语音视频、文件传输还是音乐播放等行为,从而有目的、有针对性地加以拦截和限制。而对于占用大量网络带宽资源的P2P 下载类应用程序,在能够进行准确识别与封堵的基础上,还可以通过QoS 管理框架对其使用带宽实现精确控制,从而确保正常业务的通讯质量。

全面保障WEB 应用安全

随着微博、网络社区、视频分享等等这些WEB2.0 时代下典型应用技术的广泛使用,对于WEB 应用进行深入检测与细粒度控制,也是天融信NGFW?下一代防火墙关注的重点。例如,可以对微博应用的登录、发布、转发、评论、私信等行为进行精细的识别与控制。同时,NGFW?下一代防火墙

内置庞大的URL 分类库,包括恶意网站,违反国家法规与政策,潜在不安全网站,浪费带宽,大众兴趣,文化、时评、聊天与论坛,行业分类,计算机技术相关等8 个大类,下含80 多个子类,超过600 万个URL 地址分类库。用户可根据上述网站类别,对自身网络的WEB 应用实施全面化管控,杜绝非法、违规网站的访问行为,从而净化网络应用环境。

强大的攻击检测能力

天融信NGFW?下一代防火墙攻击检测引擎采用协议分析、模式识别、统计阀值和流量异常监视等综合技术手段来判断入侵行为,可以准确地发现并阻断各种网络恶意攻击,包括溢出攻击、RPC 攻击、WEBCGI 攻击、拒绝服务、木马、蠕虫、系统漏洞等在内的11 大类超过3800 种网络攻击行为。专业的攻击规则库建立在天融信公司TopLAB 攻防实验室与厂商、国家权威机构长期合作的基础上,通过不断跟踪、挖掘和分析各种新的威胁信息而积累形成,并且将其直接应用于产品,保障了天融信NGFW?下一代防火墙对各种攻击行为检测的全面、准确和及时有效。除此之外,NGFW?下一代防火墙采用独创的SecDFA 规则匹配算法,确保其在高吞吐的网络应用环境中展现出强大的应用层攻击检测性能。

一体化智能过滤引擎

天融信NGFW?下一代防火墙系列产品,采用高度集成的一体化智能过滤引擎技术。其能够在一次数据拆包过程中,对数据进行并行深度检测,从而保证了协议深度识别的高效性。另外,天融信NGFW?下一代防火墙产品基于八元组高级访问控制设计,除传统的五元组控制以外,实现了用户身份信息、应用程序指纹及内容特征的识别与控制,充分体现了下一代防火墙关注“用户”与“应用”的设计理念。

高效转发平台

TOS 安全系统平台

天融信NGFW?系列产品基于天融信公司十余年高品质安全产品开发经验结晶的TOS(Topsec Operating System)安全系统平台。随着多核技术的广泛应用,TOS 以多核硬件架构为基础,分为系统内核层、硬件抽象层及安全引擎层。在安全引擎层内,根据安全功能模块协议特性的不同,分为网络引擎组(NETWORK Engines)与应用引擎组(APP Engines)。通过将引擎组与多核硬件架构的完美整合,使TOS 在系统层面实现了全功能多核并行流处理。而在硬件抽象层则采用多种加速技术,根据各个核心的实时负载情况,将流量按会话的方式动态均衡到CPU 的各个核心,从而确保整个CPU 效率执行的最大化。

TopTURBO 数据层高速处理

TopTURBO 是天融信自主原创实现数据层多核快速转发的高性能业务处理技术。通过天融信NGFW?产品研发团队在TOS 系统平台上所进行的大量性能优化工作,利用TopTURBO 技术将数据层高速处理解决方案平滑迁移到多核硬件平台上,与当今最先进的高性能多核架构合而为一,从而获得更高的网络处理性能。在目前主流的基于多核架构的安全设备中,大多采用“中断+轮询”的数据包处理方式。此种处理方式存在系统资源消耗大、极易引起资源竞争、系统响应慢等缺点。具体表现在设备的网络吞吐和新建连接达到瓶颈后,即使再增加CPU 核数,性能也很难继续提升。

针对上述问题,天融信NGFW?产品研发团队在TOS 基础上开发出TopTURBO 多核数据层高速处理技术。该技术特点在于:

不再采用传统的SMP 多核系统架构,通过对CPU 资源合理优化配置,使每个CPU 核心独立完成相关工作,减少核心分配的资源竞争。不再采用传统的内存及消息管理模式,采用预分配内存及天融信独创的无锁消息管理方

式,消除消息分配的资源竞争。不再采用传统的中断方式网卡收发包机制,采用CPU 独立收包方式,减小系统消耗。优化TOS 系统处理流程实现高速建立新连接,提高了新建连接效率,从而使设备具有较高的新建连接性能。

天融信TOS 安全系统平台通过在硬件抽象层引入TopTURBO 数据层高速处理技术,使NGFW?下一代防火墙系列产品拥有高达24Gbps 的网络吞吐能力。

多层级冗余化

作为下一代防火墙技术,一个十分重要的特性是设备自身要具有灵活、丰富的高可用机制去适应整网业务连续性保障方案。天融信公司拥有广泛的用户群体,对各类用户的网络架构有着深刻的理解并在各种复杂网络环境中有着丰富的产品部署经验。利用这一无与伦比的优势,将NGFW?下一代防火墙高可用特性设计为以物理级冗余、系统级冗余及方案级冗余的多层级冗余化架构体系,使其能够平滑、完整的与整网业务连续性保障方案实现融合。

物理级冗余

天融信公司拥有强大的硬件研发团队及设施完善的硬件实验室,凭借一直以来自主设计与研发硬件平台积累的丰富经验,使NGFW?下一代防火墙具有板卡冗余、模块冗余及链路冗余多种物理层面的可靠性保障机制。

系统级冗余

天融信NGFW?下一代防火墙采用双操作系统设计来应对因升级失败、文件系统错误等系统故障而导致的设备工作异常。主用与备用系统之间采用分布式设计,设备在正常状态下产生的任何系统读写、维护等操作均在主用系统上完成,而备用系统为确保自身完整性则始终处于写保护状态。一旦主用系统发生故障,备用系统将快速、全面的接管设备工作并可实现对主用系统的系统还原。

方案级冗余

天融信NGFW?下一代防火墙针对不同的网络环境能够提供多种双机(或多机)部署解决方案,包括热备、负载均衡及连接保护模式。多样化的双机(或

多机)部署模式以及良好的网络兼容性使NGFW?下一代防火墙能够快速、平滑的接入到VRRP、HSRP、RIP、OSPF 及BGP 等多种路由协议应用场景,在保障用户业务连续性的基础上进而满足各种安全防护需求。除此之外,NGFW?下一代防火墙双机(或多机)使用自主专利技术的智能状态传送协议(ISTP),ISTP 能够高效进行系统之间的状态同步,实现了TCP 协议握手级别的状态同步和热备。借助ISTP,使NGFW?下一代防火墙自身实现“毫秒级”的设备切换,从而最大程度上确保用户的业务连续性。

相关主题
相关文档
最新文档