中新网安抗拒绝服务系统产品介绍
08-金盾抗拒绝服务产品亮点及防护原理.

通用方便的报文规则过滤
金盾抗拒绝服务系列产品,除了提供专业的DOS/DDOS攻击检测及防护外,还提供了面向报文的通用规则匹配功能,可设置的域包 括地址、端口、标志位,关键字等,极大的提高了通用性及防护力度。同时,内置了若干预定义规则,涉及局域网防护、漏洞检测等多 项功能,易于使用。
专业的连接跟踪机制
连接代理防护模式—— SYN Proxy 连接数据转发算法—— TCP Fast Rechecksum 内核防护插件—— Kernel Protection Plugin, for Linux&Windows 页面插入式 Web 防护算法—— Web Protection based on Page Injection 数据挖掘式通用防护算法—— Generic Protection based on Data Mining 可扩展的集群模式—— Extensible Firewall Cluster Mode 内核防盗版技术—— Anti-Cracking Mechanism in Kernel 多平台构架支持—— Multiple Platform & Architecture Support
金盾抗拒绝服务系列产品具有丰富的设备管理功能,基于简洁的WEB管理方式,支持本地或远程升级。同时,丰富的日志和审计功 能也极大地增强了设备的可用性,不仅能够针对攻击进行实时监测,还能对攻击的历史日志进行方便的查询和统计分析,便于对攻击事 件进行有效的跟踪和追查。
我们的服务定义是 -- 专心、专注、专业
惟其以唯一性,并与用户做到最充分的融合,我们才能一起打造出更完美、更 专业的品牌。 用专心和专注的精神,打造专业的功能防护产品。
金盾优势及防护原理
金盾抗拒绝服务系统优势
网络安全运维产品

02
核心技术原理
网络安全协议与标准
SSL/TLS协议
提供安全的通信通道,确保数据在传 输过程中的机密性、完整性和身份验 证。
IPSec协议
网络安全标准
包括ISO 27001、NIST SP 800-53等 ,提供了一套完整的网络安全管理框 架和最佳实践。
在网络层实现数据加密和认证,保护 数据在传输过程中的安全。
网络安全运维产品
汇报人:XX 2024-01-07
目 录
• 产品概述 • 核心技术原理 • 关键功能特性 • 典型应用场景分析 • 竞争优势与市场定位 • 实施部署与售后服务支持
01
产品概述
定义与功能
网络安全运维产品定义
网络安全运维产品是指一系列用于保障网络系统安全、稳定运行的产品,包括防 火墙、入侵检测系统(IDS)、安全事件管理(SIEM)系统、漏洞扫描工具等。
漏洞修复
针对发现的漏洞,提供相应的补丁或解决方案,及时 消除安全隐患。
漏洞管理
建立漏洞管理流程,对漏洞进行跟踪、评估、修复和 验证,确保系统安全。
入侵检测与防御策略
入侵检测
通过监控网络流量、系统日志等信息,及时发现 异常行为并报警。
防御策略
采取多种安全措施,如防火墙、入侵防御系统、 蜜罐等,有效抵御各种网络攻击。
访问控制
实施严格的访问控制策略,防止未经授权的 访问和数据泄露。
数据脱敏
对敏感数据进行脱敏处理,以满足业务需求 和法规要求。
跨平台兼容性及扩展性
扩展性
提供灵活的扩展能力,支持自定义功能开发 ,满足不断变化的业务需求。
跨平台兼容性
支持多种操作系统和硬件设备,确保产品的 广泛应用。
防火墙,IPS,WEB防火墙和金盾抗拒绝服务系统的区别

1. 防火墙,IPS,WEB防火墙和金盾抗拒绝服务系统的本质区别这四种产品最本质的区别还是在于功能的专业性,简单来说,就类似于智能手机和电脑的区别,智能手机有操作系统,可以看文档,发邮件,玩游戏,但是手机最重要的功能还是电话通讯,根本无法取代不了电脑的地位,因为手机在处理很多程序时没有电脑专业。
防火墙是功能最多的安全设备,很多防火墙自带抗DDOS,IPS,WEB防护,甚至防病毒功能,但是它是取代不了专业产品的,因为附带的功能无论是功能和性能都无法和专业防护设备相比!!(1)防火墙防火墙用专业的概念可以解释成,它一种访问控制设备。
主要是放在用户的内网和互联网出口处,通过制定安全规则,对进出数据进行放行和阻断行为。
举个简单的例子:就类似很多高级饭店,规定客人,需要“穿正装”“打领带”“穿皮鞋”等,这个就是饭店制定的规则,只有满足这个规则的客人才能进去。
防火墙的安全规则也是用户根据自己网络情况制定的,一般定义的规则为,对外开放哪些“端口”,开放哪些“协议”,允许哪些地址上网等简单的策略。
比如,用户内部有对外开放的门户网站,他就必须把80端口,把HTTP协议对外开放。
在这种情况下,如果DDOS攻击针对的就是80端口,HTTP协议,那么防火墙就没办法防护了,对防火墙来说,这种攻击时符合他的安全规则的,因此不会进行处理。
(2)IPS(入侵防御系统)IPS实际上是对防火墙在入侵防护功能上的一个补充,由于防火墙对于那些利用合法的端口和协议的破坏活动无能为力,且防火墙不对数据包进行深层的检测,因此IPS被研发出来,处理这些破坏活动。
实际上所有的防火墙都带有“入侵防护功能”,但是IPS依然得到用户认同,因为它是专业入侵防护设备。
由于IPS是通过对数据包进行深层的检测进行入侵防护的,那么IPS实际上是专门用来防护应用层的各种入侵和破坏行为的。
例如:暴力猜解(Brut-Force-Attack),埠扫描(Portscan),嗅探,病毒,蠕虫,垃圾邮件,木马等等,此外还有利用软体的漏洞和缺陷钻空子、干坏事的破坏行为。
网络安全产品汇总介绍

UTM
UTM部署 部署于外网网络边界,除了具有防火墙的功能还能够起IDS、IPS、 VPN、流量控制、身份认证和应用层防护。
7
网闸
网闸 网闸(GAP)全称安全隔离网闸。安全隔离网闸是一种由带有多种控制 功能专用硬件在电路上切断网络之间的链路层连接,并能够在网络间进 行安全适度的应用数据交换的网络安全设备。相比于防火墙,能够对应 用数据进行过滤检查,防止泄密、进行病毒和木马检查。 生产厂家:伟思、联想网御、华御、天行网安、傲盾、利谱等
4
防火墙
防火墙部署 部署于内、外网边界,用于权限访问控制和安全域划分。
5
UTM
UTM 统一威胁管理(Unified Threat Management) 在防火墙基础上发展起来,具备防火墙、IPS、防病毒、防垃圾邮件等 综合功能。由于同时开启多项功能会大大降低UTM的处理性能,因此主 要用于对性能要求不高的中低端领域。在高端应用领域,比如电信、金 融等行业,仍然以专用的高性能防火墙、IPS为主流。 生产厂家:启明星辰、华为、山石、天融信、H3C、深信服、Fortinet 等
16
上网行为管理
上网行为管理部署 部署在网络出口边界,部署方式有网关模式、网桥模式、透明模式,支 持双机热备。
17
评估工具类
18
漏洞扫描系统
漏洞扫描系统 漏洞扫描是指基于漏洞数据库,通过扫描等手段对指定的远程或者本地 计算机系统的安全脆弱性进行检测,发现可利用的漏洞的一种安全检测 (渗透攻击)行为。 生产厂家:网御星云、绿盟、安恒、启明星辰、榕基、南京铱迅等
14Leabharlann PNVPN部署 部署在网络、应用、服务器前端,部署模式有单臂模式、路由模式、透 明模式。
15
等级保护2.0第三级数据中心入侵防范设备类安全防护产品功能

等级保护2.0第三级数据中心入侵防范设备类安全防护产品功能指标参考1、入侵防御设备(至少具备4 项功能、支持3 种入侵防御技术、支持2 种抗拒绝服务技术。
)对网络数据流量进行深度检测、实时分析,并对网络中的攻击行为进行主动防御的专用设备。
①具备深层检测、内容识别、即时侦测、主动防御、无线攻击防御、抗拒绝服务、日志审计、身份认证等9项功能。
②支持攻击行为记录(包括攻击源IP、攻击类型、攻击目的、攻击时间等)、协议分析、模式识别、异常流量监视、统计阀值、实时阻断攻击等6 种入侵防御技术。
③支持流量检测与清洗(流量型DDoS 攻击防御、应用型DDoS 攻击防御、DoS 攻击防御、非法协议攻击防御、常用攻击工具防御等)、流量牵引和回注等2 种抗拒绝服务技术。
2、入侵检测设备(满足其中三级要求)通过对网络上的数据包作为数据源,监听所保护网络内的所有数据包并进行分析,从而发现异常行为的入侵检测系统。
参照《信息安全技术网络入侵检测系统技术要求和测评方法》[GBT20275-2013]将网络入侵检测系统技术要求分为一级、二级、三级。
3、网络准入控制设备(推荐要求)屏蔽不安全的设备和人员接入网络,规范用户接入网络行为的专用设备。
①具备网络准入身份认证、合规性健康检查、终端接入管理(包括:PC、移动终端等)、用户管理、准入规则管理、高可用性、日志审计等7 项功能。
②支持pap、chap、md5、tls、peap 等5 种网络准入身份认证方法。
4、防病毒网关设备(至少具备5 项功能。
支持4 种病毒过滤方法。
)病毒防御网关化的专业设备。
①具备病毒过滤、内容过滤、反垃圾邮件、日志审计、身份认证、高可用等6 项功能。
②支持流杀毒、文件型杀毒、常用协议端口病毒扫描、IPv4和IPv6 双协议栈的病毒过滤、病毒隔离等5 种病毒过滤方法。
5、网络安全入侵防范(推荐要求)①在网络边界处监视以下攻击行为:端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP 碎片攻击和网络蠕虫攻击等;②当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目的、攻击时间,在发生严重入侵事件时应提供报警。
NSF-PROD-ADS-V4.5-M系列用户使用手册

文档版本:V4.5.22-20100415
©Hale Waihona Puke 2010 绿盟科技■ 版权声明 本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属绿 盟科技所有,受到有关产权及版权法保护。任何个人、机构未经绿盟科技的书面授权许可,不得以任何方 式复制或引用本文的任何片断。
目录
前言 ............................................................................................................................................................. 1 文档范围 ................................................................................................................................................. 1 期望读者 ................................................................................................................................................. 1 内容简介 .....................................................................................................................................
金盾抗拒绝服务系统产品

❖ 利用代理服务器向受 害者发起大量HTTP Get请求
❖ 主要请求动态页面,
涉及到数据库访问操
受害者(Web
作
Server)
❖ 数据库负载以及数据库
占占 占 用用 用
连接池负载极高,无法 响应正常请求
正常用户
DB连接池 用完啦!!
DB连接池
HTTP Get Flood 攻击原理
金盾抗拒绝服受务系害统者产(品DB Server)
▪ 遍历,消耗CPU和 内存
▪ SYN|ACK 重试 ▪ SYN Timeout:30
秒~2分钟 ❖ 无暇理睬正常的连接请
求—拒绝服务
金盾抗拒绝服务系统产品
攻击者
连接型攻击—CC Proxy
大量非正常HTTP Get请求
攻击表现
非正常HTTP Get F非lo正o常dHTTP Get F非lo正o常dHTTP Get F非lo正o常dHTTP Get F非lo正o常dHTTP Get F非lo正o常dHTTP Get Flood
事件2:2009年, 两名男子纠集一批“肉机”,对苏州市一家网游公司发动D DOS攻击,导致该公司网络瘫痪4天,并敲诈游戏币后换得赃款18750 元。近日,苏州虎丘区法院以破坏计算机信息系统罪分别判处两人有期徒刑2 年6个月和2年4个月。
只 抢 有 钱 人
金盾抗拒绝服务系统产品
个人发泄情绪化
金盾抗拒绝服务系统产品
❖ 无暇理睬正常的连接请 求—拒绝服务
金盾抗拒绝服务系统产品
第三节 DDOS攻击影响
金盾抗拒绝服务系统产品
DDOS攻击起源
DDOS起源: DDOS 最早可追述到1996年最初,在中国2002年开 始频繁出现,2003年已经初具规模!在网络上掀起了血雨腥风!
瞻博网络NetScreen系列安全系统 产品简介

虚拟化
(6)
最多虚拟系统数 最多安全区数 最多虚拟路由器数 最大的 VLAN 数 VSYS间的通信 (共享DMZ)
默认为 0,可升级到00 默认为,可升级到,0 默认为,可升级到0 ,09 是
默认为 0,可升级到00 默认为,可升级到,0 默认为,可升级到0 ,09 是
NetScreen 5200
高达个 0,000 高达个 0,000 是 0,000 是 是 是 是 是 是 是 是 是 是
NetScreen 5400
高达个 0,000 高达个 0,000 是 0,000 是 是 是 是 是 是 是 是 是 是
IPv6
同步Cookie和同步代理DoS攻击检测 SIP、RTSP、Sun-RPC、MS-RPC ALG 双堆叠IPv4/IPv6防火墙和VPN IPv4与IPv6之间的转换和封装 虚拟化 (VSYS,安全区,VR,VLAN) RIPng BGP V4版本 DHCPv6中继 NSRP (主/备、主/主) 面向的IPv6透明模式 是 是 是 是 是 是 是 是 是 是 是 是 是 是 是 是 是 是 是 是
瞻博网络通过面向NetScreen 000推出一款全新的管理模块和三 款全新的安全端口模块 (SPM) ,进一步扩展了整体系统功能性及 性能。全新的管理模块能充分利用更快的CPU速度和更大的CPU 缓存来增强性能,同时全新的SPM则能利用瞻博网络的第四代安 全性ASIC,以数千兆位的速度提供先进的功能。这些全新的管理 和SPM模块秉承了瞻博网络一贯的出色特性,能在提供高性能安 全性的同时为NetScreen 000的客户带来扩展的能力。
PKI支持
PKI证书要求 (PKCS 7和PKCS 10) 自动证书登记 (SCEP) 在线证书状态协议 (OCSP) 支持的证书颁发机构 自签署的证书 是 是 是 VeriSign、Entrust、Microsoft、 RSA Keon、 iPlanet (Netscape) Baltimore、DoD PKI 是 是 是 是 VeriSign、Entrust、Microsoft、RSA Keon、 iPlanet (Netscape) Baltimore、DoD PKI 是