产品规格-天融信入侵防御系统
产品说明&技术白皮书-天融信入侵防御系统产品说明

天融信网络入侵防御TopIDP系列产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦100085电话:(86)10-82776666传真:(86)10-82776677服务热线:400-610-5119800-810-5119Http: //天融信网络入侵防御系统TopIDP系列产品说明1前言 (2)2网络入侵防御系概况 (2)2.1入侵防御系统与防火墙 (3)2.2入侵防御系统与IDS (3)3天融信网络入侵防御系统TOPIDP (3)3.1产品概述 (3)3.2T OP IDP体系架构 (4)3.3T OP IDP主要功能 (5)3.4天融信网络入侵防御系统T OP IDP特点 (6)3.4.1领先的多核SmartAMP并行处理架构 (6)3.4.2强大的攻击检测能力 (6)3.4.3精准的应用协议识别能力 (7)3.4.4实用的网络病毒检测功能 (8)3.4.5智能的上网行为监控和管理 (8)3.4.6立体的Web安全防护 (8)3.4.7先进的无线攻击防御能力 (9)3.4.8精确的QOS流量控制能力 (9)3.4.9灵活的自定义规则能力 (9)3.4.10丰富的网络部署方式 (9)3.4.11高可靠的业务保障能力 (10)3.4.12可视化的实时报表功能 (10)4天融信网络入侵防御系统TOPIDP部署方案 (11)4.1.1典型部署 (11)4.1.2内网部署 (12)4.1.3IDP.VS.IDS混合部署 (13)4.1.4WIPS旁路部署 (14)5结论 (15)1前言随着计算机网络与信息化技术的高速发展,越来越多的企业、政府构建了自己的互联网络信息化系统,互联网络已成为人们生活中必不可缺的工具,在网络带来高效和快捷的同时,网络安全形势也从早期的随意性攻击,逐步走向了以政治或经济利益为主的攻击;攻击的手段从早期简单的扫描、暴力破解逐步过渡到通过缓冲区溢出、蠕虫病毒、木马后门、间谍软件、SQL注入、DOS/DDoS等各种混合手段攻击;攻击的层面也从网络层,传输层转换到高级别的网络应用层面;而很多黑客攻击行为也由单个个体转变到有组织的群体攻击行为上,其攻击行为有明显的政治或经济诉求目的,给政府、企业的网络信息业务系统安全造成极大隐患。
产品规格-天融信入侵防御系统

DHCP攻击防御:DHCP异常包检测、DHCP flood检测。
Dns异常包防御: 请求包无请求,请求包包含应答,一次请求域名过多,请求包无载荷。
DnsFlood防御: lood基于域名,DnsReqFlood,DnsReplyFlood。
支持识别流媒体应用,如:Web视频、QuickTime、RealPlayer等。
支持识别网络游戏应用,如:QQ游戏、泡泡游戏、联众游戏、魔兽世界、征途、反恐精英、跑跑卡丁车等。
支持识别网络电话应用,如:飞线漫游、RedVIP、Net2phone、Skype等。
支持识别网络电视应用,如:PPStream、PPLive、QQLive、沸点等。
支持识别p2p类应用,如:BT、迅雷、Flashget、超级旋风、eDonkey等。
应用识别和控制
支持智能应用协议识别。
行为分析法识别疑似p2p流量。
支持对应用协议的阻断、限流、记录日志等。
支持MSN、QQ帐号过滤。
支持自定义应用。
应用排名和统计
支持应用累计流量和连接数分布饼图显示。
支持应用流量24小时、1周、1月流量趋势图显示。
支持规则库手动、自动更新升级。
支持自定义攻击检测规则。
支持自定义规则库的导入、导出。
攻击类型
溢出攻击类:能对当前主流的溢出类攻击进行检测和阻断,如:Solaris.Rpc、Microsoft IIS、SendMail、Samba、Apache、、Radius、HP Openview、Oracle、Sybase、Norvell、CA等应用系统类溢出攻击。
支持流量协议比例(Tcp流量占总流量、Udp流量占总流量、其他流量占总流量)阀值,超出报警。
产品说明(SJJ1209系列)_天融信VPN综合安全网关_20130326

天融信IPSEC/SSL VPN综合安全网关SJJ1209系列产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-400-610-5119+8610-800-810-5119http: //版权声明本手册的所有内容,其版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。
本手册没有任何形式的担保、立场倾向或其他暗示。
若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,天融信及其员工恕不承担任何责任。
本手册所提到的产品规格及资讯仅供参考,有关内容可能会随时更新,天融信恕不承担另行通知之义务。
版权所有不得翻印© 1995-2012天融信公司商标声明本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。
TopSEC®天融信信息反馈1产品概述 (1)1.1产品定义 (1)1.2产品简述 (1)2产品特点 (3)2.1符合国密局《IPS EC VPN技术规范》和《SSL VPN技术规范》 (3)2.2全面支持IPS EC协议标准 (3)2.3C LEAN VPN (4)2.4完善的PKI体系提高用户网络安全等级 (4)2.5支持全动态IP地址间建VPN隧道 (4)2.6NAT自动穿越 (5)2.7隧道路由技术实现VPN灵活自动部署 (5)2.8完善的VPN网络集中管理功能 (6)2.9支持组播穿越隧道 (6)2.10多机多线路负载均衡与备份 (6)2.11支持灵活的移动用户接入策略 (6)2.12丰富多样的认证与授权 (7)2.13分级可信接入体系 (7)2.14简单易用的无驱客户端 (8)2.15集成功能强大的防火墙功能 (8)2.16集成强大的网络附加功能 (8)3产品主要功能 (10)4产品规格 (15)5典型应用 (16)5.1大中型企业VPN密码机解决方案 (16)1产品概述1.1产品定义SJJ1209系列是由北京天融信公司独立开发研制的,遵循国密局制定的《SSL VPN技术规范》和《IPSEC VPN技术规范》,经国家密码管理局审批鉴定的,具有完整商用密码产品生产、销售资质和SM2商用密码产品型号资质的IPSEC/SSL VPN综合安全网关产品。
Topsec产品介绍

网关类产品
防火墙 VPN IPS 病毒过滤网关 UTM
目前所有的网关类产品均基于TOS(Topsec Operating System)系统。 TOS系统采用了模块化的设计理念,可以加载多个功能模块,如防火墙、 包过滤、DPI、VPN等。
共享监视策略等) 支持漏洞自动检测和补丁管理功能 支持防火墙准入功能:即与我司防火墙的联动功能。(通过防火墙的访问控
制规则可以实现对Agent的控制和管理) 支持Agent的配置和管理功能:包括Agent配置、查询、升级、卸载以及与资
产的绑定。 支持软件分发功能:用户可以将软件或文件定时下发给指定的Agent。
TopAnalyzer——典型应用
TopAnalyzer系统在部署时可以按照系统组件分三部分进行部署,包括服务器 (TopAnalyzer Server)、代理(Agent)和数据库(DataBase)的安装部署。
安全审计类产品 TA-L TA-W
ቤተ መጻሕፍቲ ባይዱ
TA-L——简介
TA-L,网络卫士安全审计系统是一个跨平台的安全审计系统。
统计报表:日志审计系统支持实时统计报表,能够根据预置的各种报表模板 实时生成统计报表数据,达到快速生成并展示报表的效果。
事件响应:审计系统能够对系统状态和关键事件及时作出响应(邮件、声音、 短消息等)
TA-L——典型应用
TA-W——简介
TA-W,内容和行为审计系统,是集内容审计与行为审计为一体的网 络信息安全审计系统。
病毒过滤网关——简介
网络卫士病毒过滤网关系统是一款专业的防病毒网关产 品,用于对局域网内的服务器和主机提供全面、实时和最 新的防病毒保护。
防火墙天融信NGFW4000-UFNG-51028

★系统出厂默认支持病毒防御、入侵防御、应用识别、网站分类库过滤、IPSEC VPN功能;系统具有良好的扩展性,除默认支持的功能模块外,还可以支持扩展APT防御功能;
防火墙吞吐
★防火墙吞吐率:6Gbps;并发连接数:220万;每秒新建连接:8万;
接口配置
★设备默认配置为6个10/100/1000BASE-T接口和2个SFP插槽,不少于2个端口扩展卡插槽,为了便于维护,所有扩展卡插槽均要求位于设备前面板,并且在维护现场即可进行扩展(无需返厂);可扩展至少24个千兆端口(非combo光电互斥接口或共享交换接口);
支持病毒白名单,用户可以根据实际业务需求将特定威胁进行排除;
URL分类过滤
内置互联网URL分类库,支持超过80大类、1500万的URL地址分类库,用户可根据上述网站类别,对自身网络的WEB应用实施全面化管控,杜绝非法、违规网站的访问行为,从而净化网络应用环境;
DLP
内置文件过滤引擎,支持对HTTP/FTP/SMTP/POP3等应用协议传送PDF、Office、java-class、jpg等超过20种文档类型的文件过滤;
★本次采购的设备需要设备生产商工程师上门安装调试并负责和原有设备做双机调试,投标供应商不得虚假应标,由此所产生的一切风险由中标供应商承担。
链路质量探测
支持ICMP、Traceroute、TCP、HTTP、DNS等多种链路质量探测方式,用户可以根据探测结果有效判断链路质量;通过HTTP链路质量探测方式,探测结果可以提供DNS解析响应时间、TCP建立连接时间、HTTP交易时间等;通过TCP链路质量探测方式,探测结果可以提供TCP建立连接时间等;通过DNS链路质量探测方式,探测结果可以提供DNS解析响应时间等;
一体化访问控制
天融信TopsecNGFW系列防火墙介绍

天融信 NGFW-UF-TG-5044
5
天融信 NGFW-TG-1610(1)
基本描述 网络接口
属于网络卫士系列防火墙中的低端产品,以其安全、高效、可靠、应用广泛、方便灵活等特点,特别 适用于行业分支机构、中小型企业、教育行业非骨干节点院校等中小用户,充分满足中小用户的需求 。 标配10个10/101BASE-T接口 控制台PC的OS平台为Windows;防火墙OS平台为TOS(Topsec Operating System),版本为v3.3。OS 网络吞吐量1G 最大并发连接数80万 支持 支持对p2p协议进行阻断和限制等功能,提供150多种应用程序识别,并实时在线更新识别库,支持对 于应用协议流量的年/月/日图表显示 支持web分类过滤功能。提供包括9个大类、87个小类、百万级别的url库,并支持手动、自动更新。 包括GUI、WEB界面、命令行界面等。支持远程集中管理功能。包括本地升级和远程在线升级;相同型 号、相同主版本的软件升级终身免费,升级内容包括产品主要版本的故障排除、版本维护、故障修复 、补丁、小版本升级 1年 三级
11
成功案例(政府)
国家卫生部
2002年,国家卫生部内联网安全工程项目覆盖全国从国家局到省级共35个节点,全部采用天融 信的防火墙产品。 2003年,中国疾病预防控制中心作为国家疾病预防体系建设的主管部门,于2003年SARS时期后 ,在卫生部的指导下该中心开始启动突发公共卫生事件应急机制检测信息系统I期建设项目,为了 保障该系统安全运行,中心经过前期多方面的考察和选择,最后在一级防火墙及VPN集成项目中选 择了天融信公司作为本次安全的合作伙伴,整个项目涉及NGFW4000防火墙、VPN、SCM、ADS多套, VPN客户端VRC覆盖全国2万个节点。
售后培训天融信入侵防御产品配置与维护V

扩展模块插槽 参考《TOPSEC扩展模块安装手册》
设备安装
上线流程
安装环境
• 部署位置 – 依据设备的使用目的选择相应的安装位置 – 根据安装位置环境对设备进行软硬件配置
• 接口类型 – 根据网络设备部署位置配置不同的接口模块
新夺回主网关的地位。优先级相同的两设备中不存在抢占, 并且只有优先级高设备抢占优先级低的设备的主身份 对端同步:从对端机同步配置到本机上 本地同步:从本地机同步配置到对端上
配置物理接口
配置HA接口时,一定要将“ha-static”勾选,不然配置同步时会将该接口的信 息覆盖
配置物理接口
其实VRID组就是用来选主备的,默认的情况下,所有的接口都是属于VRID 0 的,我们可以创建一个VRID组(组号在1 到 255 之间),组优先级高的会优 先成为主,同时设备上也只能创建一个VRID组,后创建的VRID组会将前面创 建的覆盖掉
准备工具
• PC一台 – 拥有COM连接口 – 具有超级终端等远程操作程序
• Console线缆 – 随机附赠
• 相应的网络线缆/接口卡/模块 • 系统升级补丁 • 升级签名库
Console登录
ID:superman PWD:talent
Console端操作
虽然Console端可以对设备进行完整配置,但是我们建议操作在WebUI下完成 。 在设备上线前,对设备管理配置可在console端完成: •管理接口配置
入侵防御策略配置
在规则集引用部分,和v3保持一致,依然采用单 选的方式,而动作的执行在规则集里进行单独配 置。
入侵防御策略配置--检测引擎参数设置
各系列产品概述:

各系列产品概述:1。
防火墙系列十几年来,天融信专注于信息安全,国内首家开发出自主知识产权的防火墙系统,率先提出TOPSEC联动技术体系,领先的TopASIC自主安全芯片,在不断的技术创新中网络卫士防火墙引领了包过滤、应用代理、核检测等突破性变革,目前已进入以自主安全操作系统TOS (Topsec Operating System) 为基础,以完全内容检测为标志的全新技术阶段,形成了适用于中小企业级到电信级各种网络应用需求的NGFW4000、NGFW4000—UF系列60多个型号的防火墙产品.网络卫士防火墙系统集成了防火墙、IPSEC VPN、SSL VPN、带宽管理、防病毒、入侵防御、内容过滤等多种安全功能;用户可根据实际需求灵活选择针对行业应用特点及不同性能的产品。
目前天融信防火墙已在政府、金融、电信、教育、能源、交通等各行业普遍应用.据TOPSEC统计:遍布全国的29810多个网络和业务在其保护下平稳运行.据权威数据机构IDC、CCID统计,天融信已连续十多年在网络安全硬件市场处于领先地位。
2。
网络卫士VPN系统作为国内最早从事信息安全产品研发生产的专业安全厂商,天融信自2000年开始向国内市场提供VPN产品,历经近十年的技术积累与市场考验,目前网络卫士VPN系统包括IPSEC VPN、VONE(IPSEC/SSL VPN多合一网关)两大系列,向用户提供成熟、完善的高性能VPN接入方案;拥有包括政府、金融、能源、物流、连锁服务等行业在内的两万余名用户。
国家部委全球项目的实施、NPD产品开发流程及ISO9001质量体系的成功实践,验证着天融信VPN产品凭借卓越的品质与技术进入了国际领先行列.自主知识产权的TOS(T opsec Operating System)系统平台,采用开放性系统架构及模块化设计,融合了数据加密、身份认证、访问控制等安全手段,使网络卫士VPN产品具有安全、高效、易于管理和扩展等特点.从2002年国内最早提出支持双边NAT穿越、第一个实现全动态组网;到2007年国内首发千兆线速VPN、首创全面支持分级可信接入VPN产品,2008年又在权威机构横向测评中,性能指标远远超越对手.长期以来,天融信VPN研发团队一直是VPN 技术趋势的领航者。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
VLAN
支持802.1Q,能进行封装和解封。
MPLS
支持MPLS网络,支持MPLS解封装,可检测攻击。
PPPoE
支持PPPoE网络,支持PPPoE解封装,可检测攻击。
ARP
支持ARP代理、ARP学习。
可设置静态ARP。
攻击检测
攻击检测规则库
大于3800条规则。
蠕虫病毒类:能对当前主流的蠕虫病毒进行检测和阻断,如:Win32/Bagle.worm、Win32/LovGate.worm、红色代码、震荡波、SQL Slammer(蓝宝石)、SMTP MyDoom等。
HTTP攻击类:能对当前主流的HTTP类攻击进行检测和阻断,例如:HTTP Apache批处理文件漏洞、Apache2.0.39及以前版本存在目录遍历漏洞、Cart32管理员口令泄露漏洞等。
系统漏洞类:能对当前主流的系统漏洞攻击进行检测和阻断,如: IIS、Windows Netbios、IMAP、Samba、IBM Lotus Domino、MySQL、Oracle等应用安全漏洞的攻击。
WebCGI类:能对当前主流的WebCGI类攻击进行检测和阻断,如:Webchat defines.php脚本远程执行命令变种攻击、BEA Weblogic XSS攻击、Apache Directory Listing漏洞攻击、各种SQL注入及其变种攻击。
统计型报文攻击:Synflood、Icmpflood、Udpflood、Portscan、ipsweep。
DHCP攻击防御:DHCP异常包检测、DHCP flood检测。
Dns异常包防御: 请求包无请求,请求包包含应答,一次请求域名过多,请求包无载荷。
DnsFlood防御: lood基于域名,DnsReqFlood,DnsReplyFlood。
支持规则库手动、自动更新升级。
支持自定义攻击检测规则。
支持自定义规则库的导入、导出。
攻击类型
溢出攻击类:能对当前主流的溢出类攻击进行检测和阻断,如:Solaris.Rpc、Microsoft IIS、SendMail、Samba、Apache、、Radius、HP Openview、Oracle、Sybase、Norvell、CA等应用系统类溢出攻击。
支持模式匹配、协议分析、关联分析等多种检测方法。
支持应用优先和安全优先两种优先模式。
检测功能
支持基于源、目的、攻击检测规则、时间的入侵检测策略。
支持策略改变引擎自动重起。
支持自定义规则,可以根据用户需求自行设置攻击检测规则,能对其它有害攻击行为做检测和阻断。
支持丢弃报文、记录日志、禁止连接、TCP reset等多种响应动作。ห้องสมุดไป่ตู้
硬件
型号
TI-51528
外观
硬件尺寸
2U
接口数
最大配置为26个接口,默认包括2个扩展槽位和6个10/100/1000BASE-T接口,2个作为HA口和管理口,4个10/100/1000BASE-TX(100m,RJ45), 其中4个电口支持Bypass4个SFP插槽
标配模块化双冗余电源
性能
整机吞吐率: >8Gbps
支持按攻击事件总数或者高风险事件总数进行排名。
支持按事件发生数量进行的受攻击主机排名。
产品毛重:12.68
CPU: i5-2400
内存:4G
内部存储:8G 固态硬盘
功能
功能类别
功能项
功能描述
网络适用性
网络接入
支持直连,路由,IDS监听及混合模式接入。
支持多端口链路聚合,支持11种负载均衡算法。
路由
支持静态路由。
支持基于源/目的地址、接口的策略路由。
IPv6
支持IPv6网络中检测攻击,但不支持ipv6路由。
RPC类:能对当前主流的RPC漏洞攻击做检测和阻断,如:Rpc 0x82-dcomRpc_usermgret、Rpc.ypupdated、Rpc RQUOTA 、Rpc.tooltalk、Rpc.yppasswd、RPC Immunity_svchostkill等。
DDOS防御
非法报文攻击:land、Smurf、Pingofdeath、winnuke、tcp_sscan、ip_option、teardrop、targa3、ipspoof。
最大并发连接数: >500W
IPS吞吐率: >4Gbps
运行环境
宽x深x高:426*470*89
扩展槽:3
MTBF:>35000小时
电压:100~240VAC
频率:47~63HZ
电流:4.5-2A
功率:300W
运行温度:0~45℃
存储温度:-20~70℃
相对湿度:5~95%,非冷凝
平台净重:9.07(无档板)
支持黑名单,将攻击源加入黑名单,一段时间内禁止访问。
支持攻击报文取证功能,检测到攻击事件后将原始报文完整记录下来,作为电子证据。
支持防火墙联动,在IDS监听模式下可以与防火墙联动。
攻击排名和统计
支持攻击总数/检测总数仪表盘显示。
支持按事件类别的分布饼图统计。
支持攻击事件24小时、1周、1月发生频率趋势图显示。
CC攻击防御:
支持主机并发连接数和半连接数的限制。
支持syn cookies功能。
支持flood阀值自学习功能,学习时间可设置。
支持flood服务器阈值、服务器高压阈值、单机阈值设置。
支持记录日志、阻断两种动作。
检测模式
支持在线检测、旁路监听或者混合部署方式。
支持基于连接的入侵检测。
支持ip分片、tcp流重组。
按攻击类型分为:溢出攻击类(BufferOverflow)、 RPC攻击类(RPC)、WEBCGI攻击类(WebAccess)、拒绝服务类(DDOS)、木马类(TrojanHorse)、其它类(Others)、 蠕虫类(VirusWorm)、扫描类(Scan)、网络访问类(AccessControl)、HTTP攻击类(HTTP)、系统漏洞类(system)11大类
木马类:具备丰富的木马特征库,能检测包括灰鸽子、冰河、NoSecure、Gh0st、灰熊猫、亚麻、上兴、红蜻蜓、蓝色火焰、广外女生等多种热点木马及其变种,以及识别多种网页挂马攻击。
拒绝服务类:能对当前主流的拒绝服务攻击进行检测和阻断,如:Land、Smurf、Winnuke、teardrop、targa3、UDP Flooding、SYN Flooding、Icmp Flooding等。