SANGFOR_AF_解决方案201107

合集下载

SANGFOR_AF产品介绍

SANGFOR_AF产品介绍

高效精确的病毒检测能力
NGAF 提供先进的病毒防护功能,可从源头对 HTTP、FTP、SMTP、POP3 等协议流量中进行病毒查杀,也可查杀压缩包(zip,rar,gzip 等) 中的病毒。同时采用高效的流式扫描技术,可大幅提升病毒检测效率避免防病毒成为网络安全的瓶颈。
智能 DOS/DDOS 攻击防护
特点
NGAF
涵 盖 传 统 安 全
测 检 容 内 向 双
下一代防火墙标准
URL

恶应 感
意用网信 特
信页息 息防防

拦隐篡泄
截藏改漏
深信服 NGAF 产品功能特点
精细的应用安全访问控制
可视化的应用识别
传统防火墙最主要的用途就是在非信任网络与信任网络通过访问控制实现安全管理。过去一个端口便代表了一个应用,防火墙的 问题并没有完全暴露出来。而随着应用程序的不断发展,采用端口跳跃、端口逃逸、多端口、随机端口的应用越来越多,使得传 统防火墙五元组的访问控制策略可读性、可视性,可控性受到巨大冲击,传统防火墙在 web2.0 时代已无法适应精细化访问控制的 需求。 NGAF 具有卓越的应用可视化功能,通过多种应用识别技术形成国内最大的应用特征识别库,可精确识别内外网的采用端口跳跃、 端口逃逸、多端口、随机端口的各类应用,为下一代防火墙实现用户与应用的精细化访问控制提供技术基础。
NGAF 的统一威胁识别具备 2500+ 条漏洞特征库、数十万条病毒、木马等恶意内容特征库、1000+Web 应用威胁特征库,可以全面识 别各种应用层和内容级别的各种安全威胁。其漏洞特征库已通过国际最著名的安全漏洞库 CVE 严格的兼容性标准评审,获得 CVE 兼容性认证(CVE Compatible)。 深信服凭借在应用层领域 6 年以上的技术积累组建了专业的安全攻防团队,作为微软的 MAPP(Microsoft Active Protections Program)项目合作伙伴,可以在微软发布安全更新前获得漏洞信息,为客户提供更及时有效的保护,以确保防御的及时性。

SANGFOR_AF_安全防护方案建议模板v10

SANGFOR_AF_安全防护方案建议模板v10

SANGFOR_AF_安全防护方案建议模板v10深信服科技有限公司201X-XX-XX目录1 网络与应用环境面临的安全挑战41.1 应用多样化,端口的单一化41.2 黑客攻击方式和目的的变化41.3 端到端的万兆处理能力 52 传统安全设备日趋“无力”62.1 防火墙成为了“摆设” 62.2 IPS+A V+W AF补丁式的方案72.3 简单堆砌的UTM 73 下一代防火墙的产生与价值83.1 Gantner定义下一代防火墙83.2 深信服NGAF的特点与用户价值94 XXX网络安全现状104.1 网络与应用系统现状114.2 面临的内容安全威逼114.2.1 漏洞利用114.2.2 拒绝服务攻击和分布式拒绝服务攻击12 4.2.3 零时差攻击 134.2.4 间谍软件144.2.5 协议专门和违规检测144.2.6 侦测和扫描 154.2.7 Web入侵154.2.8 病毒木马165 NGAF安全加固解决方案165.1 总体方案165.2 数据中心服务器爱护175.3 广域网边界安全隔离与防护185.4 互联网出口边界防护196 深信服NGAF产品介绍206.1 更精细的应用层安全操纵20 6.2 更全面的内容级安全防护21 6.3 更高性能的应用层处理能力22 6.4 更完整的安全防护方案 23网络与应用环境面临的安全挑战应用多样化,端口的单一化在传统的网络安全建设中,为网络设置一个“尽职尽责”的门卫操纵应用访咨询的合法性依旧能够做到的。

因为,那时端口=应用、IP=用户,只要在交换机、路由器、防火墙做些基于“端口+IP”的访咨询操纵策略,就能够轻松实现用户的访咨询权限。

然而随着网络、应用的持续的进展,为了便于应用的跨平台、灵活部署,现在有成千上万种应用趋向于更少数的端口运行,差不多上基于HTTP 或者HTTPS协议(80、443端口)。

例如“快乐网”网站上能够运行159种应用程序(还在持续丰富)——谈天、游戏、图片分享等;“谷歌”的企业级应用套件甚至能够提供类似于Office、协作办公、视频分享如此的企业应用程序。

深信服解决方案

深信服解决方案

深信服解决方案标题:深信服解决方案引言概述:深信服作为一家率先的网络安全解决方案提供商,致力于为企业提供全方位的网络安全保护和管理服务。

其解决方案涵盖网络安全、云安全、终端安全等多个领域,为企业用户提供了全面的安全保障。

本文将详细介绍深信服解决方案的特点和优势。

一、网络安全解决方案1.1 多层次的安全防护:深信服网络安全解决方案采用多层次的安全防护机制,包括防火墙、入侵检测系统、反病毒等,全面保护企业网络安全。

1.2 智能化的安全分析:深信服网络安全解决方案具备智能化的安全分析能力,能够实时监测网络流量,并对异常行为进行及时识别和响应。

1.3 可视化的安全管理:深信服网络安全解决方案提供可视化的安全管理界面,方便管理员对网络安全状况进行实时监控和管理。

二、云安全解决方案2.1 数据加密与隔离:深信服云安全解决方案采用先进的数据加密技术,确保云端数据的安全性和隐私性。

2.2 访问控制与身份认证:深信服云安全解决方案提供灵便的访问控制和身份认证机制,有效防止未授权用户访问云端资源。

2.3 安全合规与审计:深信服云安全解决方案支持安全合规性审计,匡助企业满足各种法规和标准的要求。

三、终端安全解决方案3.1 终端防护与漏洞修复:深信服终端安全解决方案提供全面的终端防护功能,包括漏洞修复、应用控制等,有效防止终端设备的安全漏洞。

3.2 行为监控与应用白名单:深信服终端安全解决方案支持对终端用户行为的监控和管理,同时可以设置应用白名单,确保终端设备安全。

3.3 挪移设备管理与远程锁定:深信服终端安全解决方案提供挪移设备管理功能,支持远程锁定和数据擦除,保护企业数据不被泄露。

四、数据安全解决方案4.1 数据加密与备份:深信服数据安全解决方案提供强大的数据加密和备份功能,确保企业数据的安全性和可靠性。

4.2 数据监控与审计:深信服数据安全解决方案支持对数据流量的监控和审计,匡助企业及时发现和应对数据泄露事件。

4.3 数据遗失与恢复:深信服数据安全解决方案提供数据遗失与恢复功能,支持快速恢复误删除的数据,保障企业数据的完整性。

深信服的方案

深信服的方案

深信服的方案深信服(Sangfor)是一家提供网络安全、云计算和网络优化解决方案的公司。

该公司致力于为全球企业和组织提供高效、安全和可信赖的网络环境。

在本文档中,我们将介绍深信服的一些解决方案和产品。

一、网络安全解决方案1.1 防火墙和安全网关深信服提供全面的防火墙和安全网关解决方案,用于保护企业网络免受网络威胁和攻击。

这些解决方案包括以下特性和功能:•混合威胁检测和阻断:通过综合利用传统的防火墙和先进的威胁情报技术,提供全方位的威胁检测和阻断能力,保护网络免受零日漏洞和未知威胁的侵害。

•应用程序和内容过滤:通过智能应用程序识别和内容过滤,实现对网络流量的精确控制,防止恶意软件传播和敏感信息泄露。

•VPN(虚拟专用网络)加密通信:提供安全的远程办公和分支机构连接,保护敏感数据在互联网上的传输安全。

1.2 入侵检测与防御系统深信服的入侵检测与防御系统(IDS/IPS)能够实时监测网络流量,识别和阻止潜在的攻击行为。

该系统具有以下特点:•远程指纹库更新:基于云端智能指纹库更新技术,能够及时获取最新的威胁情报,确保及时识别新型攻击。

•自适应安全策略:根据网络环境和实际需求,自动调整安全策略,减少误报率和漏报率。

•多层次防护机制:融合传统的入侵检测技术和先进的行为分析技术,提供多层次的防护机制,有效防御各种安全威胁。

二、云计算解决方案2.1 虚拟化平台深信服的虚拟化平台可以帮助企业实现IT资源的集中管理和优化利用,降低运维成本,提高业务灵活性。

以下是该平台的主要特性:•统一管理界面:提供统一的管理界面,可一键管理和监控所有虚拟机和物理服务器,简化运维工作。

•高可用性和容灾保护:通过自动负载均衡和容灾复原技术,提供高可用性和业务连续性保障。

•企业级安全性:内置安全策略和防护机制,保护虚拟化环境免受恶意软件和未授权访问的威胁。

2.2 云存储解决方案深信服的云存储解决方案提供可靠的数据存储和备份服务,确保企业数据的安全性和可靠性。

SANGFOR_AF_产品简介

SANGFOR_AF_产品简介

SANGFOR_AF_产品简介Gartner定义下⼀代防⽕墙源引⾃:Gartner《Defining the Next-Generation Firewall》⼀、防⽕墙必须演进防⽕墙必须演进,才能够更主动地阻⽌新威胁(例如僵⼫⽹络和定位攻击)。

随着攻击变得越来越复杂,企业必须更新⽹络防⽕墙和⼊侵防御能⼒来保护业务系统。

不断变化的业务流程、企业部署的技术,以及威胁,正推动对⽹络安全性的新需求。

不断增长的带宽需求和新应⽤架构(如Web2.0),正在改变协议的使⽤⽅式和数据的传输⽅式。

安全威胁将焦点集中在诱使⽤户安装可逃避安全设备及软件检测的有针对性的恶意执⾏程序上。

在这种环境中,简单地强制要求在标准端⼝上使⽤合适的协议和阻⽌对未打补丁的服务器的探测,不再有⾜够的价值。

为了应对这些挑战,防⽕墙必须演进为被著名市场研究公司Gartner称之为“下⼀代防⽕墙(NextGenerationFirewall,简称NGFW)”的产品。

如果防⽕墙⼚商不进⾏这些改变的话,企业将要求通过降价来降低防⽕墙的成本并寻求其他安全解决⽅案来应对新的威胁环境。

⼆、什么是NGFW?Gartner将⽹络防⽕墙定义为在不同信任级别的⽹络之间实时执⾏⽹络安全政策的联机控制。

Gartner使⽤“下⼀代防⽕墙”这个术语来说明防⽕墙在应对业务流程使⽤IT的⽅式和威胁试图⼊侵业务系统的⽅式发⽣变化时应采取的必要的演进。

NGFW⾄少具有以下属性:1.⽀持联机“bump-in-the-wire”配置,不中断⽹络运⾏。

2.发挥⽹络传输流检查和⽹络安全政策执⾏平台的作⽤,⾄少具有以下特性:(1)标准的第⼀代防⽕墙能⼒:包过滤、⽹络地址转换(NAT)、状态性协议检测、VPN等等。

(2)集成的⽽⾮仅仅共处⼀个位置的⽹络⼊侵检测:⽀持⾯向安全漏洞的特征码和⾯向威胁的特征码。

IPS与防⽕墙的互动效果应当⼤于这两部分效果的总和。

例如提供防⽕墙规则来阻⽌某个地址不断向IPS加载恶意传输流。

深信服序列号激活向导-AF产品

深信服序列号激活向导-AF产品

1、登陆设备控制台
2、进入菜单“系统”-“系统配置”-“序列号”页面,在“升级序列号”项下面点击“修改序列号”,输入已购买的对应序列号项,点击“提交”。

如图:
3、重启设备,使序列号生效。

4、进入“系统维护”-“系统更新”-“库升级”页面,勾选对应购买的库模块,点击后面的“立即更新”,将库更新至最新版本。

如遇,点击“立即更新”后无法更新至最新版本,可以按照如下方式操作:
点击此页面“升级服务器配置”,重新选择其他的服务器(需要先测试选择的服务器可用性)。

选择其他服务器后再次进行“立即更新”
如果”重新选择其他服务器更新后还是不能更新到最新版本,考虑先“回滚”,再进行“立即更新”。

若还是存在问题,请联系工程师协助。

SANGFOR_AF_等保场景 配置指导手册说明书

SANGFOR_AF_等保场景 配置指导手册说明书

SANGFOR_AF_等保场景 配置指导手册2019年8月修订历史编号修订内容简述修订日期修订前版本号修订后版本号修订人1 编写20190808 V1.0 chenke■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。

任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。

目录第1章前言 (2)第2章典型案例 (2)第3章下一代防火墙的作用 (3)第4章下一代防火墙的配置内容 (4)4.1安全功能配置 (4)4.1.1划分区域 (4)4.1.2访问控制 (5)4.1.3高可用 (6)4.1.4 IPSec VPN功能 (7)4.1.5 IPS功能 (8)4.1.6网络杀毒功能 (11)4.1.7 WAF功能 (12)4.1.8网页防篡改 (14)4.1.9 DoS/DDoS防护 (15)4.1.10 APT攻击检测 (17)4.2安全计算环境 (17)4.2.1身份鉴别&访问控制 (17)4.2.2入侵防范 (20)4.2.3数据备份恢复 (22)4.3安全审计 (22)第1章 前言为了保障等保项目的顺利交付,协助用户满足GB/T-22239-2019等保三级的相关技术要求,特编写此配置指导文档。

第2章 典型案例第3章 下一代防火墙的作用安全域产品名称部署位置产品作用配置内容互联网出口域基础级防火墙互联网出口隔离互联网和内部网络防范网络入侵攻击网络层恶意代码过滤流量管理与控制区域划分访问控制IPS防病毒流量控制核心业务域(三级系统域)增强级防火墙核心业务服务区的外联口隔离核心业务服务器区和其他区域防范网络入侵攻击防范web应用层攻击访问控制IPSWAF对外服务器域增强级防火墙对外服务器区的外联口隔离对外服务器区和其他区域防范网络入侵攻击防范web应用层攻击网页防篡改访问控制IPSWAF网页防篡改运维管理域基础级防火墙运维管理域的外联口隔离运维区和其他区域访问控制第4章 下一代防火墙的配置内容4.1安全功能配置4.1.1划分区域GB/T 22239技术要求:1)应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址;配置步骤:1、点击【网络】-【接口/区域】。

深信服解决方案

深信服解决方案

深信服解决方案标题:深信服解决方案引言概述:深信服是一家专注于网络安全和通信解决方案的领先企业。

他们提供了一系列创新的解决方案,帮助客户保护网络安全、提高网络性能和实现数字化转型。

本文将详细介绍深信服的解决方案,包括网络安全、云计算、网络优化、数据中心和智能终端等五个方面。

一、网络安全解决方案:1.1 威胁防护:深信服提供全面的威胁防护解决方案,包括入侵检测和防御系统(IDS/IPS)、下一代防火墙(NGFW)和安全信息与事件管理(SIEM)等。

这些解决方案能够实时监测和分析网络流量,识别和阻止潜在的威胁,确保网络安全。

1.2 访问控制:深信服的访问控制解决方案可以帮助企业实现精细化的访问控制,确保只有授权人员可以访问敏感数据和系统。

这些解决方案包括网络接入控制(NAC)、虚拟专用网络(VPN)和身份认证等技术,有效防止未经授权的访问。

1.3 数据保护:深信服的数据保护解决方案可以帮助企业保护重要数据的机密性和完整性。

他们提供了加密技术、数据备份和恢复方案,以及数据泄露防护等功能,帮助企业应对数据泄露和勒索软件等安全威胁。

二、云计算解决方案:2.1 云安全:深信服的云安全解决方案可以帮助企业在云环境中保护数据和应用程序的安全。

他们提供了云安全网关(CSG)和云安全访问代理(CSA)等技术,实现对云平台的安全访问和数据保护。

2.2 云网络:深信服的云网络解决方案可以帮助企业构建高性能、可靠的云网络。

他们提供了虚拟化网络和软件定义网络(SDN)等技术,实现对云网络的灵活管理和优化。

2.3 云管理:深信服的云管理解决方案可以帮助企业实现对云资源的集中管理和监控。

他们提供了云平台管理系统(CMP)和云资源管理平台(CMP)等工具,简化云资源的管理和部署流程。

三、网络优化解决方案:3.1 宽带加速:深信服的宽带加速解决方案可以帮助企业提高网络性能和用户体验。

他们提供了带宽管理和优化技术,实现对网络流量的智能控制和加速。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

深信服NGAF解决方案深信服科技有限公司2011年7月4日第1章需求概述1.1背景介绍互联网及IT技术的应用在改变人类生活的同时,也滋生了各种各样的新问题,其中信息网络安全问题将成为其面对的最重要问题之一。

网络带宽的扩充、IT应用的丰富、互联网用户的膨胀式发展,使得网络和信息平台早已成为攻击爱好者和安全防护者最激烈斗争的舞台。

Web时代的安全问题已远远超于早期的单机安全问题,尽管防火墙、IDS、UTM等传统安全产品在不断的发展和自我完善,但是道高一尺魔高一丈,黑客们不仅专门针对安全设备开发各种工具来伪装攻击、逃避检测,在攻击和入侵的形式上也与应用相结合越来越紧密。

这些都使传统的安全设备在保护网络安全上越来越难。

目前更多的出现了以下的安全问题:投资成本攀升,运维效率下降许多企业为了应对复杂的安全威胁,购买了多个厂商的安全产品,安全建设犹如堆积木一般。

购买的安全防护产品愈来愈多,问题也随之出现:大量的安全防护产品部署,需要大量专业安全管理人员负责维护,复杂的安全架构使得管理同样变得复杂化,由于企业采用了多套安全解决方案,这就要求有很多技术人员精通不同厂商的解决方案。

购买产品很简单,日常运维很复杂,这对企业本来就有限的IT人员、安全管理人员来讲是非常痛苦和困难的事情。

而且不同厂商安全解决方案之间的协调性也有待商榷,当专业化的攻击和威胁来临时,这些安全产品之间能不能发挥协同作用抵御威胁这还是一个很大的问号。

对企业的管理者来说,如何降低管理成本、提高运维效率、提升企业安全水平,是目前最急待解决的问题。

“数据库泄密”、“网页遭篡改”等应用层安全事件频现2011年上半年,索尼超过1亿个客户帐户的详细资料和1200万个没有加密的信用卡号码失窃,索尼已花掉了1.71亿美元用于泄密事件之后的客户挽救、法律成本和技术改进这笔损失只会有增无减。

2011年5月10日上午消息,一些兜售廉价软件的黑客攻击了多个知名网站,包括美国宇航局(以下简称“NASA”)和斯坦福大学的网站。

有网友就在微博中反映:买家在自己开的网店购物之后,付款时却将货款打到一个不相干的帐户。

后查明,是这个买家此前已经中毒。

这种情况下,在中毒电脑上进行的所有交易都将给骗子付款。

尽管部署了众多安全设备,此类问题仍然频发,原因何在:当前攻击层次逐步向应用层转变,传统防火墙失效;黑客采取混合攻击,组合多种威胁方法,传统的单点式安全设备失效;黑客采取混合攻击,单点式安全设备串联,或是UTM, 由于都未真正融合众多安全功能,无法将各种攻击信息关联和共享,无法跟踪黑客攻击攻击各个环节,漏网威胁与日俱增。

网管员对企业流量束手无策当前网络中流量多为七层应用,传统安全设备对其不可见,致使IT管理员无法了解哪些应用处于使用中以及哪些用户在使用这些应用,无法轻松区分好应用和坏应用,无法根据网络状况实施控制策略,如何将网络控制权重新还给IT管理员亟待解决。

部署UTM,网络中断或访问变慢UTM貌似可以解决以上问题,然而,UTM非多种安全防护功能的真正集成,功能全开后性能大幅下降,花重金购置的设备被迫成为了摆设,客户急需真正的一体化安全设备且不应该导致网络运行中断。

内网出现威胁,追究责任困难企业内网拥有强大的认证系统,传统安全产品无法与之有机结合,使之孤立存在,从而内网安全机制无法定位到人员,出现问题只能定位于大量的IP地址,网管不是计算机,从一大堆的IP地址中,定位具体人员,简直是自虐。

安全设备越快适应现网的认证系统,并充分融合,安全问题真正落实到位,是多年来企业IT人员的梦想。

1.2传统安全设备弊端1.2.1传统防火墙存在的问题第一,传统防火墙通过IP地址和协议端口号来控制网络访问,但对使用相同端口的流量无法进行有效控制。

第二,防火墙的体系结构,是针对网络层进行操作的,因此很难对应用层进行防护。

1.2.2传统堆叠法存在的问题第一,资源浪费,功能重复。

第二,功能复杂,难以制定整体安全策略。

第三,难以协调,产生兼容性问题。

第四,简单的堆叠带来的安全效能低下。

1.2.2传统UTM存在的问题第一,性能和功能是一对矛盾体。

要不性能上去了,功能没了;要不功能多了,性能不佳。

第二,应用层检测精度低下。

UTM产品,主要目的是对网络资源进行保护,防御威胁,防止网络滥用,重点在于控制。

但是威胁和网络层滥用在应用层的不断延伸和扩散使得应用层检测愈加成为主角,没有全面、精确的检测依据,再多灵活的控制手段也是徒劳。

第三,未真正实现应用可视化开启UTM多功能后性能的大幅下降,势必会影响各个引擎对流量的扫描和检测,没有办法对其所有实时流量进行深度和细粒度检测和识别,必然导致应用流量的不可视。

1.3客户现网需求分析xx企业在构建网络安全系统时,由于没有很好的规划,为了应对日益增多的复杂安全威胁,陆续采购了防火墙、IPS等众多安全产品,安全产品的堆叠没有带来预想的效果,安全事件未减反增,令企业管理员很头痛。

UTM的出现似乎让网管看到了希望,于xx年购置了一台UTM设备,替换现有的安全设备进行统一防护,然而功能全开启时,性能下降甚至达到80%,成为网络瓶颈,更为可怕的是,流量的不再可视,让网管再次陷入泥沼。

客户当前拓扑图如下:(拓扑图根据客户需求酌情更改)由此可见,搭建网络安全系统绝对不是只是到市场上采购各种安全产品,然后简单的接入网络中就万事大吉。

行动前,必须准确评估企业自身发展状况,制定切实可行的设备选型原则。

针对企业客户现状,选型原则如下:1.4设备选型原则1.3.1整合安全网络安全涉及网络系统的多个层次和多个方面,既涉及对外部攻击的有效防范,又包括制定完善的内部安全保障制度;既涉及防病毒攻击,又涵盖实时检测、防黑客攻击等内容。

发展整合安全,就是要让单一的网络安全向综合安全转变。

整合安全不仅提供对于某种安全隐患的防范能力,而且涵盖了对各种可能造成网络安全问题隐患的整体防范能力。

1.3.2简单易用企业采购设备日趋增多,网管员工作量急剧增加,旨在减轻网管的工作量,新一代安全设备必须做到部署简单化、策略实施简单化、安全防御简单化、管理维护简单化、身份认证简单化。

1.3.3降低成本企业用户通常关注成本,“花最少的钱办最多的事”,如何以较低成本获得更加全面的安全防护,值得关注。

1.3.4应用可视化当前安全设备多工作于网络层,应对主流的应用层威胁无能为力,因此,真正做到深入的应用感知,精准的应用防护,恢复网管对网络流量的掌控,至关重要。

1.3.5突破性能瓶颈多安全设备协调运作或是UTM功能全开时所带来的大幅性能下降,均为我们不愿看到的事实,新一代安全产品进行统一防护的同时必须保证性能不下降,保证不会成为网络的潜在断点。

1.3.6更高的检测精度如果安全设备的应用层检测频频出现误判,那么依据错误检测所做的防御措施势必给用户的正常业务带来严重影响。

第2章安全建设方案结合上述的用户需求以及IT系统业务应用交付的过程,深信服可以为用户提供一个端到端的可视化应用安全防护方案。

总体拓扑图如下:针对企业现存的不同的业务应用类型、不同的使用场景的各种安全需求,我们将业务系统的安全防护分为了如下四种:l 内部业务数据中心可视化安全2 对外发布数据中心一体化安全3 高效广域网安全互联4 园区网出口综合防护2.1内部业务数据中心可视化安全保护内部业务数据中心,AF可以做什么呢?具体出现的问题如下:1.未授权的访问,非法用户流量2.不必要的访问(如只提供http应用服务访问)3.DDOS攻击(ip、端口扫描、洪水攻击、协议报文攻击)4.漏洞攻击(针对服务器操作系统、软件漏洞)NGAF应对:1.用户认证2.应用识别、控制3.DOS外网防护4.IPS保护服务器漏洞内部业务数据中心的服务器,不管是操作系统本身,是运行之上的应用软件程序,都可能存在一些安全漏洞,攻击者可以利用这些漏洞发起带攻击性的数据包造成对内提供服务终端或重要数据丢失等。

AF检查穿过的数据包,和内置的漏洞规则列表进行比较,确定这种数据包的真正用途,然后根据用户配置来决定是否允许这种数据包进入目标区域网络。

下面详细列举NGAF漏洞防护的流程:第一,定义漏洞特征识别库第二,可以选择不同的漏洞类别第三,每个漏洞下多个规则,其中每条规则都有其独立的属性,说明危险级别、规则是否启用、检测到攻击后是放行还是拦截第四,新增IPS规则第五,点击“请选择服务器漏洞”经过以上的配置,内部mail服务器便具备了漏洞特征识别中的mail漏洞类型防范功能。

深信服NGAF通过一体化的应用管控、应用防护,以及智能风险报表等功能,可以为用户提供高性能、可视化、易管控的数据中心安全解决方案。

2.2对外发布数据中心一体化安全近年来,金融的网银系统、政府的政务公开、网上业务受理、社保数据交换、运营商的网上营业厅等各种对外业务发布应用系统正在加快部署。

这些暴露在公众面前的业务系统,面临着多样的安全威胁,一旦被入侵或者篡改了数据就会损坏企业形象,造成经济损失、负面的政治影响等问题。

NGAF深入剖析黑客入侵对外发布服务器的全过程,针对每个步骤采取相应的防护手段,有效应对了威胁。

黑客入侵四步曲:1.扫描IP/端口2.扫描软件版本信息3.选取对应的漏洞,SQL注入、跨站脚本等获取权限4.上传脚本/恶意代码,下载机密文件AF应对:1.禁止扫描2.应用隐藏3.SQL注入防护、跨站脚本防护、IPS漏洞防护4.禁止访问指定目录、禁止上传可执行程序部分恶意用户,会根据软件名称及版本号,查找软件的漏洞信息,NGAF可以将此类敏感信息隐藏后再传递给客户端,使得恶意用户无法查找相关漏洞进行攻击。

FTP应用隐藏前:FTP应用隐藏后:针对业界常见的SQL注入获取服务器数据库操作权限的行为,NGAF可以有效应对。

NGAF 内置防护规则库,对用户提交的SQL语句进行危险性判断,并采取阻断或者仅记录的动作。

未启用SQL注入防护前:提交这个相当于在后台数据库执行Select * from username where userid=‘admin’ or 1=‘1’ and pwd=1此sql语句执行后如果存在username表、admin用户,则不管密码是否正确,结果恒为真,如果服务器不限制的话,用户就绕过授权而登录到系统了。

启用SQL注入防护后:客户端输入同样的信息、客户端显示如上图所示AF帮助阻断这种非法提交。

有类似and 1=1的,将被AF强规则匹配,而丢包。

深信服NGAF可以针对发布系统可能存在的网站挂马、病毒上传、数据篡改、权限入侵、漏洞攻击等各种安全风险提供一体化、高性价比、跟智能的安全方案。

2.3高效广域网安全互联广域网建设的特点在于带宽资源有限、并发业务众多,而传统安全设备的部署并没有保证各种业务在广域网上安全、稳定的交付,病毒爆发快速蔓延整个网络、非法越权访问、关键业务带宽被挤占等问题依然频发。

相关文档
最新文档