DefensePro安全解决方案.doc
《DefensePro安全解决方案.doc》由会员分享,可在线阅读,更多相关《DefensePro安全解决方案.doc(51页珍藏版)》请在三一办公上搜索。
1、DefensePro安全解决方案Radware 广州代表处2004.5目 录1.Radware公司介绍32.需求分析62.1网络安全面临的问题63.DefensePro安全解决方案建议73.1系统总体结构图73.2Radware DefensePro介绍83.3网络应用安全解决方案183.3.1攻击的形式183.3.2Radware SynApps的安全解决方案194.产品说明294.1SynApps294.2Radware DefensPro硬件平台334.2.1Application Switch II 交换机334.2.2Application Switch III交换机364.3Rad
2、ware设备管理444.3.1SNMP网络管理系统444.3.2Configware Insite45设备管理45站点配置和管理45模板和向导47跨多台设备的智能化管理47统计信息的查看和性能监视48报警51总结514.3.3标准的网络浏览器514.3.4利用Telnet或CLI方式:524.3.5SSH管理手段521. Radware公司介绍 Radware公司是RAD集团的成员之一,RAD集团目前拥有14个各自独立的公司,在网络及通讯产业领域提供不同的技术,服务不同的市场。1999年在NASDAQ上市(RDWR),用户遍及40多个国家,在全球有130家经销商.Radware逐步成为负载均衡
3、设备市场上毫无疑问的领导者。 随着Internet及Intranet市场快速持续增长,有关网络流量及IP服务品质的相关问题日趋严重。Radware公司作为全球领先的网络智能应用交换解决方案提供商,其任务就是通过最优化的资源的使用率,在Internet、Intranet或Extranet应用中提供既经济、功能又强大的网络应用环境。该类方案能确保动态网络的稳定性,包括提供最优的连续性、个性化的安全服务。Internet 智能应用交换(Intelligent Application Switch -IAS) 解决方案提供全局和本地网络资源之间的智能 IP 负载均衡,使我们能够确保网络的确定性。无论网
4、络大小,我们的全线 IAS 设备都能够提供完整的、端到端的流量管理解决方案。Radware IAS 技术在优化服务资源和控制成本的同时消除了创建安全网络环境的不确定性。Radware 产品系列中包括为满足IP应用服务器、防火墙、cache 服务器和 WAN 链接而开发和设计的产品。我们的产品结合市场上丰富的功能设置,提供了完全可扩展的解决方案。通过使用 Radware 获奖的 Web Server Director 系列和 Cache Server Director,网络在保持 100% 正常运行时间的同时,可获得高可用性、容错和冗余性能,并使用 FireProof 和 LinkProof 来
5、管理防火墙群集和多归路网络的流量。它们都可以舒缓服务器、快取服务器及防火墙服务器的拥塞状况,提高可存取性及可管理性。Radware IAS 设备优化了所有公司、电子商务企业和全球主要 ISP 的网络性能。并与主要的企业解决方案提供商合作,为客户提供最先进的技术和服务。Radware的负载均衡设备可与cutting-edge技术及大多数可知的重要算法协同运作,优秀的容错及备援性能带来了最佳的可用性,并且避免网络中单点故障的发生。 Radware 拥有最强大的市场分销渠道,产品目前应用于许多财富500强企业中,同时还提供给了全球各大主要的互联网络服务供应商(ISP)上。随着电子商务的继续发展和 I
6、P 流量的增加,Radware 将继续开发创新的解决方案来提高生产力、消除您网络基础结构中的不确定性,并提供从点击到内容的最完美的服务。Radware在负载均衡系统上的技术领先地位可由在Web Server Director产品线上所获得的众多奖项证明,这些奖项包含PC Magazine Editors Choice、 Network magazines Product of the Year、 ZD Internet Labs Net Best、 Spring Internet World98、Los Angeles, Best of Show 及Network Computing maga
7、zines Editors Choice。 Radware主要产品Radware主要提供八大产品系列,其中:Web Server Director (WSD)可以有效地均衡IP负载,优化网络性能。WSD在Internet和服务器集群(Server Farms)之间具有战略性的地位,它可以监视所有的用户请求并在可用的应用资源之间进行智能化的负载分配,从而可以提供极好的容错、冗余、优化和可扩展性能。 DefensePro 是3GBps位速度的安全交换平台,它为保护网络化应用免遭攻击威胁提供了高速的入侵防范能力和拒绝服务攻击防范能力。DefensePro 提供以下功能: 攻击监测和隔离;入侵防范;拒
8、绝服务攻击防范;流量控制;安全更新服务;安全性报告。Content Inspection Director (CID )提供了容错和充分优化的防病毒扫描和内容过滤功能,从而实现了高性能、高性价比和高度可扩展的内容安全。Cache Server Director(CSD) 是一种智能化的 Internet高速缓存服务器管理和负载均衡系统。该系统是专门为在网络中使用高速缓存服务器阵列的企业而设计的,CSD可以提供优化的Internet访问和存储资源使用率,同时,也使整个服务器群的性能得以最大程度的发挥。 FireProof 是一种动态负载均衡系统,可有效地管理多个防火墙和其它安全设备上的流量。它使
9、用一系列先进的内建式负载均衡算法,该算法能够监视客户的数量和每个防火墙上的负载,而FireProof则可以在各单元之间动态地平均分配流量,同时还可以进行双向的流量管理。 LinkProof是一种全面的、易于使用的内容交通管理解决方案,适用于具有多个链接的网络。在今天,越来越多的电子商务公司、二级ISP和企业都开始求助于“multihoming”设计来确保百分之百的Internet访问连续性。LinkProof可以确保完全的网络可用性并提供完全可扩展的解决方案。随着网络需求的增长,该解决方案也能随之成长。LinkProof可以向那些需要“永远在线“的multihoming网络提供一种创新的完全内
10、容流管理解决方案。 Peer Director是专为控制、管理和优化Internet路由而设计的。Peer Director可以使服务提供商和大型企业通过在不同Internet链路中实施流量重定向策略、来控制他们的Internet路由。因此它可以减低管理成本和Internet连接成本。提高Internet性能。同时管理员可以更好的对连接链路进行控制。CertainT100能够在不降低网络性能的情况下为用户提供快速的SSL交易. CertainT100 SSL加密/解密功能与Radware的流量管理解决方案相结合,在动态增强网络性能的同时能够确保高效、连续和安全的完成电子商务交易。SynApps
11、 Architecture 是唯一能够无缝和动态分配网络资源的产品,从而确保所有网络应用的可用性,最佳性能和增强的安全性.它将应用状态监控、流量重定向、带宽管理、应用安全和DOS shield组合在功能强大的ASIC交换平台中,为综合性的应用服务管理提供了强大的、灵活的和可扩展的解决方案。详情查询,请垂讯:瑞得韦尔中国公司大中国区广州代表处: Tel: 8620-8511-8612 Fax: 8620-38781852Mobile: E-Mail:2. 需求分析2.1 网络安全面临的问题各个机构所倚重的网络化业务应用正面临越来越多的攻击威胁,因而可能导致重大的财务损失。根据CSI/FBI 对财
12、富杂志评出的前1000位公司的调查,在2002年,因为蠕虫、病毒和DoS 攻击,每个机构的平均损失高达170万美元。为了成功应对呈爆炸性增长而且后果日趋严重的应用级别攻击,各个机构必须重新审视自己的安全策略。对于一个行之有效的安全解决方案,它必须考虑当前在应用和安全上的挑战。这些挑战包括:1. 对分布式应用的依赖性不断增强 各个机构日益依赖基于Web 的应用和业务级的分布式应用来开展业务。分支机构和生产部门也会通过广域网从远程访问CRM 和ERP 等关键应用。2. 网络化应用容易受到攻击 由于80、139等端口通常是打开的,因此如果不对借助这些端口穿越防火墙进入网络的流量进行检测,网络化应用将
13、非常容易遭到病毒、入侵、蠕虫和DoS 等形式的攻击。为保护网络化应用的安全,需要对所有流量进行深入的数据包检测,以实时拦截攻击,并且防止安全性侵害进入网络并威胁各个应用。3. 呈爆炸性增长的攻击 应用攻击的数量和严重性都在飞快地增长,仅2003年就出现了4200多种攻击形式,而且这一数字每年都会翻一番。相应地,这些攻击造成的损失也呈直线上升趋势。据报道,2003年8月成为IT历史上最糟的一个月。在该月,仅Sobig 病毒就在全球造成了297亿美元的经济损失。4. 当前的安全工具无法拦截这些攻击 在应用层的攻击面前,防火墙、IDS 以及防病毒网关等现有的安全工具缺乏相应的处理能力、性能和应用安全
14、智能,从而使各个机构暴露无遗。因此,一种能用数千兆位的速度对所有流量进行双向扫描并且可以实时防范各种应用层攻击(比如蠕虫、病毒、木马和Dos 攻击)的内置安全解决方案,无疑已成为当务之急。3. DefensePro安全解决方案建议公司分支机构众多,各个机构之间通过网络连接,传送电子邮件,办公应用和企业的业务应用,然而,由于Internet的连接,以及人员的流动,为企业网络安全带来了不确定性,如果一台电脑受到攻击或感染病毒,当安全补丁还未发布,安全防范措施来不及实施时,很快攻击就会波及到整个企业网,一旦发生这种情况,因业务停顿带来的损失非常巨大。如何实时防止蠕虫病毒和恶意代码的攻击,变得尤其迫切
15、。因此,根据以上用户的需求分析,我们提出以下Radware DefensePro安全解决方案。3.1 系统总体结构图公司原有网络结构示意图如下所示:Cisco 7500Cisco GSRCisco GSRCisco GSRCisco 6509BackBoneCisco 6509UserUserUserUser由三台Cisco GSR组成骨干核心网,7500连接到Internet出口,各个工作区由Cisco Catalyst 6509实现汇聚。根据以上结构分析,网络内部可能存在攻击扩散的位置主要分为两部分:第一是Internet出口部分,直接面临外部网络的威胁,如果这部分受到攻击,则有可能对整个
16、企业内部网造成威胁;第二部分是各个工作区的汇聚点之间,如果一个工作区内部受到病毒感染或攻击,也会蔓延到整个企业网。针对以上结构特点,Radware建议用户使用多台DefensePro来保护企业的网络:针对Internet出口部分使用一台ASII DefensePro,保护企业网络免受外部病毒和攻击;在各个汇聚点之间使用两台ASIII DefensePro,通过使用Muti-Segment技术实现分布式应用,虚拟多台安全设备,防止病毒和攻击在各个工作区之间扩散。如下图:Cisco 7500Cisco GSRCisco GSRCisco GSRCisco 6509BackBoneCisco 650
17、9UserUserUserUserDefenseProDefenseProMuti-Segment技术实现示意图:RouterServersL2/3 Switch子网1 子网2子网3DefensePro单台DefensePro设备真实的物理连接如下图所示:3.2 Radware DefensePro介绍Radware DefensePro 在业内首先提供了以3千兆位的速度防范入侵和拒绝服务攻击的安全交换机。该交换机可以实时地隔离、拦截和阻止各种应用攻击,从而为所有网络化应用、用户和资源提供了直接保护。DefensePro 的功能和优点DefensePro 是3千兆位速度的安全交换平台,它为保护
18、网络化应用免遭攻击威胁提供了高速的入侵防范能力和拒绝服务攻击防范能力。本节着重介绍了DefensePro 的以下性能:1. 攻击监测和隔离。2. 入侵防范。3. 拒绝服务攻击防范。4. 流量控制。5. 安全更新服务。6. 安全性报告。攻击监测和隔离网络管理人员在同攻击作斗争时面临的主要难题之一是,他们无法扫描和检查应用层的流量。DefensePro 不仅为管理员提供了对网络流量的全面监视能力,而且还使得他们可以实时识别蠕虫、病毒和异常的流量模式,从而实现对所有活动威胁的完全监视。一旦检测到攻击,DefensePro 就会实施积极的攻击隔离措施。它会通过带宽管理对所有受影响的应用、用户或网段进行
19、动态的带宽分配限制,从而即时地控制攻击的影响和危害。通过控制DoS 攻击所可能占用的最大带宽并且限制该攻击的影响,可以确保其它的关键业务应用不会受到影响,并且可以继续获得为保证业务的平稳运行而所需的带宽和服务水平。基于类似方式,通讯运营商也可以保证用户的SLA 不会因为对其它用户发动的DOS 攻击而受到影响。借助DefensePro 的高端口密度,用户可以同时保护多个网络段。通过扫描和保护各个网络段,DefensePro 可以防止攻击在机构的网络段和各个层级之间传播。这样就最大限度减少了感染机会,并且可以控制攻击带来的影响和危害。入侵防范- 应用级别的保护对网络化应用的依赖性不断增强也使得公司
20、网络要面临病毒、入侵、特洛伊木马和其它攻击的威胁。这些攻击会使用80端口和其它打开的应用端口(如139、445等)穿越防火墙而进入公司网络中。据2003年8月刊的Network World 报道,77% 的应用级别攻击都是通过80端口发动的。图1:不同应用级别攻击的分布图DefensePro 入侵防范功能可以用3千兆位的速度检测和拦截1200多种病毒、蠕虫和特洛伊木马,从而快速而全面地清除所有恶意入侵:对各个网络段的流量进行双向扫描DefensePro 是为嵌入式部署而设计的,它可以在具有多个网络段的网络中对所有流量进行实时扫描。在扫描过程中,DefensePro 会对数据包进行逐一检查,并根
21、据恶意攻击模式执行特征比较。它可以识别Radware 安全数据库中的1200多种攻击特征。为了防范新的攻击形式,该数据库会不断被更新。对于未知形式的攻击,可以使用协议异常检查功能来检测。通过检查协议的异常性,可以检测异常的数据包碎片,而这大多数情况下标识了恶意活动。3千兆位速度的攻击特征比较为了支持数千兆位的特征扫描速度,DefensePro 专门采用了基于ASIC 的强大加速器-StringMatch EngineTM 。StringMatch Engine 支持并行的特征搜索操作,可对照特征数据库进行高速的检测和数据包比较。同使用Intel Pentium 4 CPU 进行串行特征搜索相比
22、,其字符串搜索速度提高了300倍。实时抑制攻击当检测到恶意活动时,DefensePro 可能以任何组合形式立即执行以下的这些操作:丢弃数据包、重置连接以及向管理位置发送报告。这样就为该设备之后的应用、操作系统、网络设备和其它网络资源提供了全面保护,以免它们遭到蠕虫、病毒和其它形式的攻击。DefensePro 具有针对不同网络或网络段实施不同安全策略的灵活性,从而可以适应为保护不同应用和服务而所需的各种用户安全要求(对通讯商而言)和网络段安全要求(对公司而言)。防扫描功能黑客在发起攻击之前,通常都会设法确定打开的TCP 和UDP 端口。一个打开的端口可能意味着一种服务、应用或者一个后门。如果端口
23、不是用户特意打开的,则可能导致严重的安全问题。De fensePro 的应用安全模块提供了旨在阻止黑客获取该信息的全面机制,方法是拦截并修改发送给黑客的服务器应答。DoS Shield - 彻底防范拒绝服务攻击在过去的12个月中,拒绝服务攻击所导致的损失有显著的上升势头。最近的调查1表明,拒绝服务攻击(DoS )在2003年导致每个机构平均损失了1427028美元,这个数字比2002年高了5倍。DefensePro 的DoS Shield模块借助高级的取样机制和基准流量行为监测来识别异常流量,提供了实时的、数千兆位速度的DoS 防范。该机制会对照DefensePro 攻击数据库中的DoS 攻击
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DefensePro 安全 解决方案
链接地址:https://www.31ppt.com/p-2292184.html