SANGFOR_AF产品介绍
SANGFOR_AF_解决方案201107

深信服NGAF解决方案深信服科技有限公司2011年7月4日第1章需求概述1.1背景介绍互联网及IT技术的应用在改变人类生活的同时,也滋生了各种各样的新问题,其中信息网络安全问题将成为其面对的最重要问题之一。
网络带宽的扩充、IT应用的丰富、互联网用户的膨胀式发展,使得网络和信息平台早已成为攻击爱好者和安全防护者最激烈斗争的舞台。
Web时代的安全问题已远远超于早期的单机安全问题,尽管防火墙、IDS、UTM等传统安全产品在不断的发展和自我完善,但是道高一尺魔高一丈,黑客们不仅专门针对安全设备开发各种工具来伪装攻击、逃避检测,在攻击和入侵的形式上也与应用相结合越来越紧密。
这些都使传统的安全设备在保护网络安全上越来越难。
目前更多的出现了以下的安全问题:投资成本攀升,运维效率下降许多企业为了应对复杂的安全威胁,购买了多个厂商的安全产品,安全建设犹如堆积木一般。
购买的安全防护产品愈来愈多,问题也随之出现:大量的安全防护产品部署,需要大量专业安全管理人员负责维护,复杂的安全架构使得管理同样变得复杂化,由于企业采用了多套安全解决方案,这就要求有很多技术人员精通不同厂商的解决方案。
购买产品很简单,日常运维很复杂,这对企业本来就有限的IT人员、安全管理人员来讲是非常痛苦和困难的事情。
而且不同厂商安全解决方案之间的协调性也有待商榷,当专业化的攻击和威胁来临时,这些安全产品之间能不能发挥协同作用抵御威胁这还是一个很大的问号。
对企业的管理者来说,如何降低管理成本、提高运维效率、提升企业安全水平,是目前最急待解决的问题。
“数据库泄密”、“网页遭篡改”等应用层安全事件频现2011年上半年,索尼超过1亿个客户帐户的详细资料和1200万个没有加密的信用卡号码失窃,索尼已花掉了1.71亿美元用于泄密事件之后的客户挽救、法律成本和技术改进这笔损失只会有增无减。
2011年5月10日上午消息,一些兜售廉价软件的黑客攻击了多个知名网站,包括美国宇航局(以下简称“NASA”)和斯坦福大学的网站。
深信服SANGFOR_AF技术白皮书

深信服下一代防火墙NGAF技术白皮书深信服科技有限公司二零一三年四月目录一、概述 (4)二、为什么需要下一代防火墙 (4)2.1 网络发展的趋势使防火墙以及传统方案失效 (4)2.2 现有方案缺陷分析 (5)2.2.1 单一的应用层设备是否能满足? (5)2.2.2 “串糖葫芦式的组合方案” (5)2.2.3 UTM统一威胁管理 (6)三、下一代防火墙标准 (6)3.1 Gartner定义下一代防火墙 (6)3.2 适合国内用户的下一代防火墙标准 (7)四、深信服下一代应用防火墙—NGAF (8)4.1 产品设计理念 (8)4.2 产品功能特色 (9)4.2.1 更精细的应用层安全控制 (9)4.2.2 全面的应用安全防护能力 (12)4.2.3 独特的双向内容检测技术 (17)4.2.4 涵盖传统安全功能 (19)4.2.5 智能的网络安全防御体系 (19)4.2.6 更高效的应用层处理能力 (20)4.3 产品优势技术 (21)4.3.1 深度内容解析 (21)4.3.2 双向内容检测 (21)4.3.3 分离平面设计 (21)4.3.4 单次解析架构 (22)4.3.5 多核并行处理 (23)4.3.6 智能联动技术 (24)五、解决方案与部属 (24)5.1 互联网出口-内网终端上网 (24)5.2 互联网出口-服务器对外发布 (25)5.3 广域网边界安全隔离 (25)5.4 数据中心 (26)六、关于深信服 (26)一、概述防火墙自诞生以来,在网络安全防御系统中就建立了不可替代的地位。
作为边界网络安全的第一道关卡防火墙经历了包过滤技术、代理技术和状态监视技术的技术革命,通过ACL 访问控制策略、NAT地址转换策略以及抗网络攻击策略有效的阻断了一切未被明确允许的包通过,保护了网络的安全。
防火墙就像机场的安检部门,对进出机场/防火墙的一切包裹/数据包进行检查,保证合法包裹/数据包能够进入机场/网络访问合法资源同时防止非法人员通过非法手段进入机场/网络或干扰机场/网络的正常运行。
深信服AF_运营商行业案例集

深信服科技运营商行业案例集深信服科技有限公司2014年08月中国电信——上海公司 (3)安徽移动 (5)中国移动通信(湛江)分公司 (7)中国移动通信(邯郸)分公司 (11)中国电信——上海公司应用背景BOSS,业务运营支持系统(Business & Operation Support System),它融合了业务支撑系统(BSS)与运营支撑系统(OSS),是一个综合的业务运营和管理支撑平台,同时也是真正融合业务(不同的运营商有不同业务的融合,如传统网络接入业务、IP数据业务、内容提供业务与移动增值业务等)的综合管理平台。
该系统最早由电信部门的计费系统发展演变而来,基本功能包括客户资料管理、产品管理、用户订购管理、计费、出帐、结算等,负责登记客户资料、管理用户订购服务的提供、实时的根据不同产品、套餐的资费标准计算业务(手机、固定电话用户通话时、点播收视、宽带流量与时间等)的消费金额,准实时及定期计算用户帐单,实时或定期结算用户各种消费费用。
后来又增加了用户信用控制功能,负责实时计算预付费用户现金余额,对欠费用户实施即时停机。
随着电信企业的不断发展,BOSS也在逐渐完善并增强功能,逐渐包括了资源管理系统、客户服务系统、以及与银行等外界的接口,不断提高企业的服务质量。
随着上海电信公司对业务系统的增加。
整体系统的稳定性,安全性都是上海电信的正常业务交付需要的保障。
需求分析上海电信的BOSS系统承载了资源管理系统、客户服务系统,此次安全加固需要做到以下几点:防止漏洞扫描:之前由移动省公司利用扫描工具对地市的各个BOSS系统进行扫描发现了很多漏洞。
包括服务器、客户端、网络协议等安全漏洞,此次安全升级针对BOSS系统漏洞的进行防护泄露。
防止针对漏洞的攻击行为:能够防止针对于服务器或用户的系统的底层OS漏洞或是软件漏洞,以及中间件进行相应的防御并作出处理。
防止针对WEB服务器的攻击行为:能都对黑客针对于WEB服务器的攻击行为进行防御与处理。
SANGFOR_AF_产品彩页_V5.0_140314

深信服千兆隔离网闸AF一、深信服安全隔离网闸的定位全球最具权威的IT研究与顾问咨询公司——Gartner,在2009年发布了一份名为《Defining the Next-Generation Firewall》的文章,给出了真正能够满足用户当前安全需求的安全隔离网闸定义:安全隔离网闸是一种深度包检测网闸,超越了基于端口、协议的检测和阻断,增加了应用层的检测和入侵防护,安全隔离网闸不应该与独立的网络入侵检测系统混为一谈,后者只包含了日常的或是非企业级的网闸,或者把网闸和IPS简单放到一个设备里,整合的并不紧密。
结合目前国内的互联网安全环境来看,更多的安全事件是通过Web层面的设计漏洞被黑客利用所引发。
据统计,国内用户上网流量与对外发布业务流量混合在一起的比例超过50%。
以政府为例,60%以上的政府单位门户网站和用户上网是共用电子政务外网的线路。
在这种场景下,如果作为出口安全网关的网闸不具备Web应用防护能力,那么在新出现的APT攻击的大环境下,现有的安全设备很容易被绕过,形同虚设,安全隔离网闸做为一款融合型的安全产品,不能存针对基于Web的应用安全短板。
做为国内安全隔离网闸产品的领导者,和公安部第二代网闸标准制定的参与者,深信服走在前沿,在产品推出伊始就把Web 应用防护这个基因深深地植入到深信服安全隔离网闸当中,深信服安全隔离网闸(Next-Generation Application Firewall)AF面向应用层设计,能够精确识别用户、应用和内容,具备完整的L2-L7层的安全防护体系,强化了在Web层面的应用防护能力,不仅能够全面替代传统网闸,并具在开启安全功能的情况下还保持有强劲应用层处理能力的全新网络安全设备。
二、为什么需要深信服安全隔离网闸近几年来,越来越多的安全事故告诉我们,安全风险比以往更加难以察觉。
随着网络安全形势逐渐恶化,网络攻击愈加频繁,客户对自己的网络安全建设变得越来越不自信。
新华三安全产品介绍

流量控制(AC特性) 防病毒(AV特性)
多WAN口负载均衡
H3C F100-S-G
800M 5*GE
50人(免费)
支持 支持 支持
HW USG2220
Cisco ASA5510
300M 5*FE 自带2个,最大250个,需配 置License
不支持
不支持
HW USG2230
400M 2*GE combo
双管 齐下
支持4-7层深度安全防御 全面支持IPv6,包括领先的 IPv6状态防火墙 设备性能大幅提升 支持虚拟化,节省用户投资 更加简易的配置管理方式
软件由V3向V5迈进
H3C新一代F1000系列防火墙性能总览
规格说明 防火墙吞吐量 推荐PC带机量
IPSec VPN SSL VPN并发用户数 SSL VPN可管理账号数
百兆的价格,千兆的性能
F100-E-G
新
F100-A-SI
F100-A-G
新
F100-M-G
F100-M-SI
1G
F100-S-G
900M
1.1G
F100-C-G 400M
800M
1.2G
1.6G
H3C新一代F100系列防火墙性能总览
梯度覆盖400M到1.6G带宽网络环境,全面满足中小企业客户安全部署需求; 拥有全千兆接口硬件,为用户提供极高性价比的部署方案;
3DES加密性能 IPSec隧道数 L2TP隧道数 GRE隧道数 SSL VPN并发用户数 Portal接入并发用户数
WLAN/3G
F100-C-SI 不支持
F100-C-AI 200M 10万 15K/S 100 10Mbps 100 128 128
深信服下一代防火墙AF 快速安装手册

SANGFOR NGAF 快速安装手册
0
技术支持说明
为了让您在安装,调试、配置、维护和学习 SANGFOR 设备时,能及时、快速、有效 的获得技术支持服务,我们建议您:
SANGFOR 技术论坛: 公司网址: 技术支持服务热线: 400-630-6430(手机、固话均可拨打) 邮箱:support@
1
目录
技术支持说明................................................................................................................................... 1 声明 .................................................................................................................................................. 3 前言 .................................................................................................................................................. 4 第 1 章 NGAF 系列硬件设备的安装 .......................................................
SANGFOR_AF_等保场景 配置指导手册说明书

SANGFOR_AF_等保场景 配置指导手册2019年8月修订历史编号修订内容简述修订日期修订前版本号修订后版本号修订人1 编写20190808 V1.0 chenke■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属深信服所有,受到有关产权及版权法保护。
任何个人、机构未经深信服的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录第1章前言 (2)第2章典型案例 (2)第3章下一代防火墙的作用 (3)第4章下一代防火墙的配置内容 (4)4.1安全功能配置 (4)4.1.1划分区域 (4)4.1.2访问控制 (5)4.1.3高可用 (6)4.1.4 IPSec VPN功能 (7)4.1.5 IPS功能 (8)4.1.6网络杀毒功能 (11)4.1.7 WAF功能 (12)4.1.8网页防篡改 (14)4.1.9 DoS/DDoS防护 (15)4.1.10 APT攻击检测 (17)4.2安全计算环境 (17)4.2.1身份鉴别&访问控制 (17)4.2.2入侵防范 (20)4.2.3数据备份恢复 (22)4.3安全审计 (22)第1章 前言为了保障等保项目的顺利交付,协助用户满足GB/T-22239-2019等保三级的相关技术要求,特编写此配置指导文档。
第2章 典型案例第3章 下一代防火墙的作用安全域产品名称部署位置产品作用配置内容互联网出口域基础级防火墙互联网出口隔离互联网和内部网络防范网络入侵攻击网络层恶意代码过滤流量管理与控制区域划分访问控制IPS防病毒流量控制核心业务域(三级系统域)增强级防火墙核心业务服务区的外联口隔离核心业务服务器区和其他区域防范网络入侵攻击防范web应用层攻击访问控制IPSWAF对外服务器域增强级防火墙对外服务器区的外联口隔离对外服务器区和其他区域防范网络入侵攻击防范web应用层攻击网页防篡改访问控制IPSWAF网页防篡改运维管理域基础级防火墙运维管理域的外联口隔离运维区和其他区域访问控制第4章 下一代防火墙的配置内容4.1安全功能配置4.1.1划分区域GB/T 22239技术要求:1)应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址;配置步骤:1、点击【网络】-【接口/区域】。
SANGFOR_AF_产品介绍V1.0-1106

产品概述:深信服NGAF系列产品是一款以应用安全需求出发而设计的下一代应用防火墙。
弥补了传统防火墙基于端口/IP无法防护应用层安全威胁的缺陷;改善了UTM类设备简单功能堆砌,性能瓶颈的弱点。
通过单次解析引擎真正做到将防火墙、VPN、入侵防御、服务器防护、病毒防护、内容过滤、流量控制等多种安全技术有机的融合到一起,提供多功能、高性能的电信级安全设备。
与传统安全设备相比它可以针对丰富的应用提供更完整的可视化内容安全防护。
NGAF继承了传统防火墙的优秀品质能够适应各种复杂的网络环境,同时通过单次解析引擎、应用可视化引擎、灰度威胁关联分析引擎三大创新引擎技术,提供强大的网络安全防护、可视化的应用管控、全面的应用安全防护,形成2-7层一体化安全防护解决方案。
内网数据中心可视化安全内部数据中心建设往往会因为安全性的考虑,而串行部署多种安全设备,从而造成了增加单点故障、出现性能瓶颈、流量不清晰、设备管理复杂、风险无法及时定位等问题。
深信服NGAF通过一体化的应用管控、应用防护,以及智能风险报表等功能,可以为用户提供高性能、可视化、易管控的数据中心安全解决方案。
对外发布系统一体化安全防护近年来,金融的网银系统、政府的政务公开、网上业务受理、社保数据交换、运营商的网上营业厅等各种对外业务发布应用系统正在加快部署。
这些暴露在公众面前的业务系统,面临着多样的安全威胁,一旦被入侵或者篡改了数据就会损坏企业形象,造成经济损失、负面的政治影响等问题。
深信服NGAF可以针对发布系统可能存在的网站挂马、病毒上传、数据篡改、权限入侵、漏洞攻击等各种安全风险提供一体化、高性价比、跟智能的安全方案。
高效的广域网安全互联广域网建设的特点在于带宽资源有限、并发业务众多,而传统安全设备的部署并没有保证各种业务在广域网上安全、稳定的交付,病毒爆发快速蔓延整个网络、非法越权访问、关键业务带宽被挤占等问题依然频发。
深信服NGAF先通过应用防护功能模块过滤掉各种垃圾流量,再通过可视化应用引擎针对关键业务进行多级带宽保障,为用户打造流量纯净、网络稳定、终端安全的广域网安全互联解决方案。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
高效精确的病毒检测能力
NGAF 提供先进的病毒防护功能,可从源头对 HTTP、FTP、SMTP、POP3 等协议流量中进行病毒查杀,也可查杀压缩包(zip,rar,gzip 等) 中的病毒。同时采用高效的流式扫描技术,可大幅提升病毒检测效率避免防病毒成为网络安全的瓶颈。
智能 DOS/DDOS 攻击防护
特点
NGAF
涵 盖 传 统 安 全
测 检 容 内 向 双
下一代防火墙标准
URL
敏
恶应 感
意用网信 特
信页息 息防防
点
拦隐篡泄
截藏改漏
深信服 NGAF 产品功能特点
精细的应用安全访问控制
可视化的应用识别
传统防火墙最主要的用途就是在非信任网络与信任网络通过访问控制实现安全管理。过去一个端口便代表了一个应用,防火墙的 问题并没有完全暴露出来。而随着应用程序的不断发展,采用端口跳跃、端口逃逸、多端口、随机端口的应用越来越多,使得传 统防火墙五元组的访问控制策略可读性、可视性,可控性受到巨大冲击,传统防火墙在 web2.0 时代已无法适应精细化访问控制的 需求。 NGAF 具有卓越的应用可视化功能,通过多种应用识别技术形成国内最大的应用特征识别库,可精确识别内外网的采用端口跳跃、 端口逃逸、多端口、随机端口的各类应用,为下一代防火墙实现用户与应用的精细化访问控制提供技术基础。
NGAF 的统一威胁识别具备 2500+ 条漏洞特征库、数十万条病毒、木马等恶意内容特征库、1000+Web 应用威胁特征库,可以全面识 别各种应用层和内容级别的各种安全威胁。其漏洞特征库已通过国际最著名的安全漏洞库 CVE 严格的兼容性标准评审,获得 CVE 兼容性认证(CVE Compatible)。 深信服凭借在应用层领域 6 年以上的技术积累组建了专业的安全攻防团队,作为微软的 MAPP(Microsoft Active Protections Program)项目合作伙伴,可以在微软发布安全更新前获得漏洞信息,为客户提供更及时有效的保护,以确保防御的及时性。
端口 / 服务 扫描
服务器 弱密码扫描
单次解析 策略联动
服务器 风险评估
服务器 / 终端 安全报表
安全分析与审计
流量 / 应用 / 网站 短信 / 邮件
统计报表
报警
NGAF L2-L7 层防御体系
完整的防火墙功能
NGAF 涵盖了完整的传统防火墙功能包括访问控制、NAT 支持、路由协议、VLAN 属性等功能,已便于用户替换传统防火墙后,将原 有的策略完全迁移至下一代防火墙中,实现简化组网、方便运维的效果。
NGAF 采用自主研发的 DOS 攻击算法,可防护基于数据包的 DOS 攻击、IP 协议报文的 DOS 攻击、TCP 协议报文的 DOS 攻击、基于 HTTP 协议的 DOS 攻击等,实现对网络层、应用层的各类资源耗尽的拒绝服务攻击的防护,实现 L2-L7 层的异常流量清洗。
专业攻防研究团队确保持续更新
涵盖传统安全
应用层高性能
应用层的安全威胁日益盛行,但源自底层的网络层安全威胁仍然 存在,其危害性也不容忽视。下一代防火墙应该涵盖传统防火墙、 IPS、VPN 等功能,以减少多设备串行部署单点故障、性能瓶颈 以及风险无法统一定位的问题。同时从用户长远利益考虑减少重 复无效的投资,实现最优的投资回报。
虽然多功能网关具备部分应用安全防护能力,但其传统安全设备 的集成、串行部署的方式,使其在多种功能开启之后性能急剧下 降,最终只能当传统防火墙使用。下一代防火墙应该从软件构架、 硬件构架两方面彻底改变多功能网关由于多功能堆叠、串行部署 导致的性能瓶颈问题,具备应用层高性能实现万兆的吞吐。
多高多报
特 点
功达核文 能万并单 开兆行次
启吞处解
时吐理析
性量
能
稳
定
防应用层攻击
特点
强化 web 安全 变种 SQL 防护 基于应用的 IPS 漏洞防御
CC 攻击防护 病毒木马恶意插件过滤
近千种应用识别
应 用 层高 性 能
状态检测 访问控制 集成 IPSEC 路由及 NAT 支持 抗 DoS / DDoS 攻击
网络安全
应用安全
业务安全
基于应用路由 IPSec VPN OSPF、RIP 用户认证 AD 域结合认证
网络 ACL NAT 双向地址转换 流量清洗 DOS/DDOS 基于应用流控
应用访问控制 基于应用 IPS 漏洞防护 CC 攻击防护 病毒木马查杀 应用层 DOS/DDOS URL 过滤
强化的 Web 安全 变种的 SQL 防护 * 网关型网页防篡改 * 敏感信息防泄漏 * 防口令暴力破解 Websell 上传 恶意插件过滤
区别于传统的网络层防火墙,NGAF 具备 L2-L7 层的协议的理解能力。不仅能够实现网络层访问控制的功能,且能够对应 用进行识别、控制、防护,解决了传统防火墙应用层控制和防护能力不足的问题。
区别于传统 DPI 技术的入侵防御系统,深信服 NGAF 具备深入应用内容的威胁分析能力,具备双向的内容检测能力为用 户提供完整的应用层安全防护功能。
双向内容检测
Web应用服务器
网关型网页防篡改
网页防篡改是 NGAF 服务器防护中的一个子模块,其设计目的在于提供的一种事后补偿防护手段,即使黑客绕过安全防御体系修改 了网站内容,其修改的内容也不会发布到最终用户处,从而避免因网站内容被篡改给组织单位造成的形象破坏、经济损失等问题。 NGAF 通过网关型的网页防篡改(对服务器“0”影响),第一时间拦截网页篡改的信息并通知管理员确认。同时对外提供篡改重 定向功能,提供正常界面、友好界面、web 备份服务器的重定向,保证用户仍可正常访问网站。NGAF 网站篡改防护功能使用网关 实现动静态网页防篡改功能。这种实现方式相对于主机部署类防篡改软件而言,客户无需在服务器上安装第三方软件,易于使用 和维护,在防篡改部分基于网络字节流的检测与恢复,对服务器性能没有影响。
访问控制问题
协议异常
网络层 DDOS
ARP 欺骗、广播风暴
传输线路物理损坏
全面的应用安全防护能力
强化 web 攻击防护
深信服下一代防火墙 NGAF 有效结合了 web 攻击的静态规则及基于黑客攻击过程的动态防御机制,提供 OWASP 定义的十大安全威胁 的攻击防护能力,有效防止常见的 web 攻击。如,SQL 注入、XSS 跨站脚本、CSRF 跨站请求伪造等,保护 web 系统免受网站篡改、 网页挂马、隐私侵犯、身份窃取、经济损失、名誉损失等问题。
安全风险评估与策略联动
NGAF 基于时间周期的安全防护设计提供事前风险评估及策略联动的功能。通过端口、服务、应用扫描帮助用户及时发现端口、服 务及漏洞风险,并通过模块间的智能策略联动及时更新对应的安全风险的安全防护策略。帮助用户快速诊断电子商务平台中各个 节点的安全漏洞问题,并做出有针对性的防护策略。
基于应用的深度入侵防御
NGAF 基于应用的深度入侵防御采用六大威胁检测机制:攻击特征检测、特殊攻击检测、威胁关联分析、异常流量检测、协议异常检测、 深度内容分析能够有效的防止各类已知未知攻击,实时阻断黑客攻击。如,缓冲区溢出攻击、利用漏洞的攻击、协议异常、蠕虫、 木马、后门、DoS/DDoS 攻击探测、扫描、间谍软件、以及各类 IPS 逃逸攻击等。
可定义的敏感信息防泄漏
NGAF 提供可定义的敏感信息防泄漏功能,根据储存的数据内容可根据其特征清晰定义,通过短信、邮件报警及连接请求阻断的方 式防止大量的敏感信息被窃取。深信服敏感信息防泄漏解决方案可以自定义多种敏感信息内容进行有效识别、报警并阻断,防止 大量敏感信息被非法泄露。(如:用户信息 / 邮箱账户信息 /MD5 加密密码 / 银行卡号 / 身份证号码 / 社保账号 / 信用卡号 / 手机 号码……)
L4:传输层 L3:网络层 L2:链路层 L2:物理层
业务内容
风险越高
Web 应用架构
越迫切需要 被保护
Web 服务架构
操作系统 TCP/IP 协议线
网络接口
网线
敏感信息窃取 网页篡改、挂马 漏洞利用攻击 SQL 注入、跨站脚本 应用扫描探测
弱密码攻击 应用层 DDOS 蠕虫、病毒、木马 非安全应用滥用
CVE 兼容性认证
独特的双向内容检测技术
防止端口 / 服务器扫描 防止应用漏洞扫描 弱口令保护防暴力破解 关键 URL 保护 防网站结构扫描 防止网络爬虫攻击
扫描过程
强化的 web 防护 防 SQL 注入攻击 防 OS 命令注入 XSS 攻击、CSRF 攻击
基于应用的入侵防御 服务器漏洞攻击防护 终端漏洞攻击防护
防应用层攻击
双向内容检测
75% 的安全威胁源自应用层,下一代防火墙应该具备应用层协 议的传统安全设备由于工作在网络,只解析网络层数据包,无法 理解应用层协议并防护应用层的安全威胁的问题。
为了解决传统安全设备只针对外部攻击防护的问题,下一代防火 墙应该具备双向的内容检测能力。除了能够防护外部攻击以外, 需要对服务器响应的反馈内容进行严格的安全检查。以提供防网 页篡改,防敏感信息泄露等功能。
基于用户和应用的访问控制策略
基于应用的流量控制
区别于传统防火墙的简单的基于数据包优先级的转发 QOS 流量管理策略。深信服 NGAF 可提供基于用户和应用的流量管理功能,能 够基于应用做流量控制,实现阻断非法流量、限制无关流量保证核心业务的可视化流量管理价值。
全面的应用安全防护能力
网络层次越高 资产价值越大 L5-L7:应用层
应用协议内容隐藏
NGAF 可针对主要的服务器(WEB 服务器、FTP 服务器、邮件服务器等)反馈信息进行了有效的隐藏。防止黑客利用服务器返回信 息进行有针对性的攻击。如:HTTP 出错页面隐藏、响应报头隐藏、FTP 信息隐藏等。
智能的网络安全防御体系