飞塔网络安全平台功能说明.doc
《飞塔网络安全平台功能说明.doc》由会员分享,可在线阅读,更多相关《飞塔网络安全平台功能说明.doc(35页珍藏版)》请在三一办公上搜索。
1、FortiGate产品功能说明目录1公司介绍32产品和服务33为什么要使用UTM44. 硬件加速技术白皮书65. FortiGate 功能特性列表86. FortiNet典型安全解决方案96.1 防火墙解决方案96.2防病毒解决方案156.3入侵防御(IPS)解决方案206.4 web内容过滤解决方案246.5 IPSec VPN解决方案286.6 SSL VPN解决方案356.7 Fortinet反垃圾邮件解决方案396.8 IM/P2P管理及QoS解决方案427. Fortinet 售后支持体系447.1 基本技术支持体系447.2服务响应和故障处理447.3 产品标准服务内容451公司介
2、绍美国Fortinet公司 是新一代安全网络防御技术的先锋,它革命性地开创了UTM统一威胁安全防御技术,提供了统一的安全整体解决方案,代表了网络信息安全发展的新方向。Fortinet公司总部设在美国加州Sunnyvale,在美国、欧洲、亚洲等30多个地区等都设有客户支持和销售办公室,全球员工已超过上千人,在中国北京和天津设有近百人的研发中心。作为多层威胁防御系统的创新者和先锋,Fortinet杰出的安全技术在为业务通信提供最佳安全、优秀性能的同时,降低了用户的总体安全运营成本,符合了网络绿色安全的发展方向 。 Fortinet获奖众多的安全平台和服务在世界各地得到了快速的推广应用,包括大型的电
3、信运营商、服务提供商和各种规模的企业用户。 Fortinet公司全球率先推出基于硬件芯片的内容加速(ASIC-CP)和网络加速(ASIC-NP)安全模块,结合其高效的 FortiOS操作系统,突破了在芯片设计、内容分析和安全防御上的技术难点。同时解决了功能和性能上的矛盾,实现了高性能的七层检测能力,为业界提供了最高性价比的UTM安全平台。 它提供了防火墙、防病毒/蠕虫/间谍软件、垃圾邮件、虚拟专用网(VPN)、入侵检测/防御, Web内容过滤、应用流控制等七层安全防御技术,并且提供了高速可靠的处理性能,针对目前网络发展所面临的新型的多维混合式攻击,提供了统一解决方案。 在国际知名的市场咨询机构
4、IDC过去多年的安全评估报告中, Fortinet公司一直引导着UTM统一安全技术的发展并在市场上占有首位。 在2008年获得Frost & Sullivan咨询机构颁发的 “2008年全球UTM市场领导者”奖。n 7项ICSA(国际计算机安全组织认证)认证Firewall, IPsecVPN, SSL_VPN, IPS, Anti-Virus, Anti-Spyware, Anti-Spam n 高级政府安全认证 (FIPS-2, Common Criteria EAL4+)n 80+ 安全行业认证n 美国病毒专业评测试VB 100认证 n 欧洲专业IPS安全评测组织NSS认证n ISO 9
5、001质量认证 2产品和服务Fortinet 基于核心的硬件技术和软件系统的紧密结合,提供了丰富的产品线,其主推的UTM网关FortiGate系列包括SOHO分支办公室级别的 FortiGate-50B、60B,100A;适合中小商务的 FortiGate-110C,200A、224B、300A; 适合中型企业的FortiGate-400A、500A、800、800F、310B,620B, 1000A、1000FA2以及适用于大型企业和运营服务商的FG3016B、3600A、3810A,适合电信行业用户使用的基于ATCA先进的通信结构的FG5020、5050、5140 高端系列产品,最高可达1
6、80G 的网络性能。另外Fortinet还提供了基于主机、移动通信终端安全套件FortiClient和无线接入安全产品FortiWiFi-50B,FortiWiFi-60B等,其完善的产品线为用户提供了广泛 的应用空间。在安全统一管理和审计方面,Fortinet 提供了相应的安全管理工具,包括集中式安全管理平台FortiManager-100、400A、3000B, 集中式日志审计报表系统FortiAnalyzer-100B、800B、1000B、2000A、4000A。 在安全邮件领域,Fortinet特别提供了专业的垃圾邮件安全平台FortiMail-100、400、2000、4000。其
7、优秀的多通道邮件判别技术提供了高级的邮件安全识别,灵活的部署方式支持透明,代理和邮件服务器方式,为用户提供了最方便的使用。 在安全服务方面,Fortinet 公司的FortiGuard 安全预订服务包括了24x7防病毒更新服务、入侵检测和防御更新服务、Web过滤更新服务和反垃圾邮件更新服务。Fortinet全球安全防护服务体系实施24x7不间断监控随时出现的新的安全威胁,保证了对最新出现的攻击作出应急响应和更新,全球的FortiGate系列产品都会及时的通过推送方式得到更新,同时不间断网络的运行。 FortiGuard中心是一个强大的在线资源库,包括以下知识内容l 间谍软件、病毒、入侵防御、w
8、eb内容过滤和反垃圾邮件等最新攻击库说明l 漏洞百科全书对通用的操作系统和应用进行了详细描述l 可以提交病毒、间谍软件、垃圾邮件和危险网站等样本l 可以提交web网站的分类鉴别 Fortinet公司拥有的多项专利技术提供了绿色安全网络,降低了用户的投资成本。 FortiOS 高性能安全的操作系统,集成了智能队列管道管理,高效的事务处理技术 FortiASIC 芯片处理器加速内容扫描和模式匹配 DTPS动态威胁防御系统提供了对变化的威胁的及时响应和检测能力 CPRL 模式识别语言技术 模块化功能设计,内核层的统一管理 Fortinet提供了防御、管理、更新一体化的安全解决方案,安全平台Forti
9、Gate系列网关提供安全防御功能。集中网管产品FortiManager和集中日志审计产品FortiAnalyzer 提供了统一的安全事件和流量分析中心,为电信运营商提供SOC安全审计中心和统一网络安全管理,策略下发等集中控制能力。FortiGuard 24*7安全服务中心提供了病毒,攻击,垃圾邮件和 网页过滤等动态的安全特征库更新,保证了用户对最最新威胁的及时更新和有效的防御。FortiGuard服务中新由Fortinet公司专业的安全工程技术团队管理维护,监控网络遍部全球,为用户提供最新的安全防御更新,以网络界最快的响应时间,提供自动升级更新,以保障用户的业务免受影响。3为什么要使用UTM3
10、1 传统安装设备的缺点如今最流行的安全产品是状态检测防火墙、入侵检测系统和基于主机的防病毒软件。状态检测防火墙通过检查数据包头来分析和监视网络层和传输层基于一套用户自定义的防火墙策略来允许、拒绝或转发网络流量。众所周知的,它无法阻挡包括病毒、黑客入侵、垃圾邮件等等攻击以及针对内网主机的信息泄漏、终端控制、应用控制、应用带宽控制等等特性来处理内网应用。和状态检测防火墙一样,传统的IDS有它固有的弱点,如IDS并不是在线设备只是旁路部署在网关位置,它实际上无法真正的完成攻击防御而仅仅是检测到攻击然后进行报警,对乱序攻击检测精度不够,和防火墙联动有时候无法及时响应阻截已经性能不够等等问题。基于主机的
11、防病毒软件的缺点主要有:需要大量安装、维护和保持病毒特征库更新;有的用户并没有打开防病毒软件的自动更新功能,也没有经常的手动更新他们的病毒库,这就导致防病毒软件对最新的威胁或攻击无用;或者用户无意关闭了杀毒软件等等,还有一个最大的缺点就是在杀毒软件能够识别最新病毒等之前已经注入主机这样将有导致主机杀毒软件彻底失效可能。3.2 深度检测的力量专业人士已经意识到传统的、曾红极一时的安全工具现在面对新一代攻击例如混合式攻击、社会工程陷阱和协议受控技术时已不再有效。现今为了成功的保护企业网络,安全防御必须部署在网络的各个层面,并采用更新的检测和防护机制。用于增强现有安全防御的一些新型安全策略包括:l
12、设计较小的安全区域来保护关键系统。l 增加基于网络的安全平台,以提供在线(”in-line”)检测和防御。l 增加统一威胁管理(Unified Threat Management,简称UTM),结合多项安全技术,提供更好的管理、攻击关联和降低维护成本。l 增加对关键资源的监视。l 研究有效的安全策略并培训用户。为了对最新的混合型攻击和社会工程威胁提供先进的安全检测,Fortinet公司开发出了新一代安全平台。IDC将这类新的安全平台命名为统一威胁管理(UTM)设备,它集成了多种安全功能,以提高安全系统的效能。通过将状态检测防火墙、VPN、网关防病毒和IPS功能集成到一个安全设备里,UTM提高了
13、检测率,并提供了比单一功能安全设备更好的阻挡能力。UTM安全系统的其它优点包括:l 通过为多种安全功能提供一个统一的管理平台,降低了设备的复杂性,加快了安装速度。l 与购买和使用多个单一功能的单点安全系统相比,降低了总体拥有成本(TCO)。随着网络安全对于消费者和商家都同样变得越来越重要,IDC预测,UTM设备的销量将在未来几年内超过传统防火墙/VPN安全设备。上图是IDC对于未来几年具备多种安全功能的UTM设备和单一功能安全设备发展预测的对比。3.3 FortGate的高级安全检测技术作为UTM安全设备的领导厂商,Fortinet公司的FortiGate安全平台通过动态威胁防御技术、高级启发
14、式异常扫描引擎提供了无与伦比的功能和检测能力。Fortinet公司的FortiGate提供以下功能和好处:l 集成关键安全组件的状态检测防火墙。l 可实时更新病毒和攻击特征的网关防病毒。(包括间谍软件)l 可实时更新的IPS功能预置3000个以上的攻击特征,并提供用户定制特征的机制。l VPN(PPTP、L2TP、IPSec和SSL VPN)。l 可实时更新的反垃圾邮件具备多种用户自定义的阻挡机制,包括黑白名单和实时黑名单(RBL)等。l 可实时更新的Web内容过滤具有用户可定义的过滤器和全自动的FortiGuard过滤服务。l IM/P2P软件控制,带宽管理防止带宽滥用。l 可实时更新的应用
15、控制功能,可以控制用户使用的应用程序。l 广域网加速功能,可以有效的节约广域网带宽以提供用户网络效率。l 信息泄漏功能,可以对HTTP,FTP,SMTP,POP3,IMAP,SMTPS,POP3S,IMAPS,NNTP,IM等网络应用定制信息泄漏规则规则以进行控制。l 终端控制功能,可以保证所有的用户终端是否必须使用知道的FortiClient及限定升级情况等。l 用户认证,防止非授权的网络访问。l 动态威胁防御提供先进的威胁关联技术。l ASIC加速提供比基于PC工控机的安全方案高出数倍的性能。l 加固的操作系统,不含第三方组件,保证了物理上的安全。l 完整的系列支持服务,包括日志和报告生成
16、器、客户端安全组件。4. FortiGate硬件加速技术4.1 概述FortiGate硬件加速技术包括内容处理器和网络处理器,这两种专用的硬件对于解决UTM性能问题很重要。FortiGate里面这两种处理器与通用处理器(CPU)配合使用来处理复杂的业务。CPU和专用处理器一起工作的形式与人的大脑和脊柱以及周围神经系统协同工作来执行一个动作的情况类似。4.2 内容处理器FortiGate内容处理器用来实现将已知的威胁特征库(如病毒库、IPS库等)与内存中待检测对象进行匹配。内存中的待检测对象可以是数据包、文件(包括压缩文件)等。内容处理器专门进行协议识别和解析,可以快速重组数据包,扫描发现可疑的
17、内容。内容处理器能够加速防病毒和IPS,因为这两种安全功能都需要将数据内容与库文件进行比对。FortiGate内容处理器还同时包括了加密引擎,它使得CPU不用进行高强度的加密解密计算。VPN的建立和密钥维护都是非常消耗系统资源的,因此,它们是最适用用于硬件加速的。内容处理器很适合完成这个工作,它可以大大提高系统的VPN性能。采用内容处理器的高级UTM架构4.3 网络处理器FortiGate网络处理器是对网络流量进行高速处理。它直接接收网络流量并自动执行某些操作,通过网络处理器的工作,可以减轻系统其他部分的负载,下图说明了使用网络处理器的系统的架构。它处理很多基本维护工作,比如会话表的维护、常见
18、的TCP包处理、加密/解密和网络地址翻译(NAT)相关的任务。FortiGate网络处理器具有内置的安全功能可以迅速地重组数据包,还可以有效的分析阻挡常见的DDOS攻击。FortiGate网络处理器可以实现千兆小包(64bit)线速和非常低的延迟,同时可以处理差不多高的IPSec VPN性能。使用网络处理器的UTM架构5. FortiGate 功能特性列表网络特性Web网页过滤静态地址/ DHCP / PPPOE/ DDNS域名 支持FortiGuard web 分类库过滤(82种分类)多个 WAN 链接,网关健康检测自定义URL地址,域名过滤,Web内容免屏蔽多个二级地址支持基本于分值的网页
19、关键词阻断规则USB 3G modem 支持自定义分类库,基于用户认证的分类库控制VLAN子接口支持, 802.3ad链路聚合,Redundant接口支持,VDOM-LINK接口URL 地址/域名 静态路由,策略路由阻断Java Applet, Cookies, Active X基于用户认证的路由禁止Web断点续传动态路由RIP v1 & v2, OSPF, BGPHTTP POST控制功能基于TOS路由AntiSpam垃圾邮件Multicast组播(PIM parse, PIM Dense) RBL和ORDBL 防火墙特性FortGuard垃圾邮件库动态更新NAT/路由, 透明模式 , 混合
20、模式MIME 报头检查 虚拟防火墙支持(默认10个)Email/IP黑名单/免屏蔽单标准预定义服务SIP,GRE,Netmeeting,h.323,OSPF等返回地址 DNS检查自定义服务/服务组/地址/地址组支持邮件阻断或者标记DHCP 服务器 邮件关键词/词语过滤IPV6 策略和路由支持支持SMTP,POP3,IMAP DNS转发透明/NAT部属模式IP/MAC地址绑定流量管理非IP协议透明传输基于策略的流量管理ALG应用代理(SIP,H.323, TNS, RSTP,RAS等NAT穿越)Diffserv 服务等级设置服务器负载分担和健康检查及监控最大/最小/优先 带宽控制策略时间表支持D
21、SCP服务级别设置单机的会话同步支持基于IP的流量管理NAT,PAT,VIP支持数据泄漏防护单臂策略支持支持的协议有:HTTP,FTP,SMTP,POP3,IMAP,NNTP,AIM,ICQ,MSN,Yahoo防火墙any接口策略支持HTTP协议同时支持POST和GET DOS/DDOS策略支持HTTP支持DOC,PDF,TXT等格文件扫描SIP 流控制和协议检测支持的规则可以包括如定义协议命令、协议头部、主体范围、附件类型、Cookie特征、二进制文件类型、是否加密等等广域网优化及Web缓存支持的动作有:记录,阻止,免屏蔽,禁止,可以依照用户名、用户IP或用户接口进行控制支持CIFS,HTT
22、P,FTP,MAPI及TCP协议优化应用控制(支持18个大类应用控制,一千多种应用程序)支持透明优化和代理服务器优化2种模式IM: AOL-IM Yahoo MSN ICQ QQ Google-Talk等等支持Byte Caching功能P2P:Thunder PPLive QQLive Gutella BitTorrent WinNY eDonkey KaZaa 等等支持SSL优化功能Game:QQ游戏 Quake 征途 赤壁 Dark-Age-Of-Camelot 等等支持优化隧道道及认证功能数据库:MS SQL Oracle MySql DB2 Sybase Postgres等等支持本地
23、硬盘缓存,ISCSI,WCCP V2等文件传输:FTP WS-FTP ServU Rayfile VS-FTP等等支持FortiGateFortiGate或FortiGateFortiClient之间数据优化Web Mail:Gmail Hotmail 126mail QQmail Yahoomail 等等VPN (虚拟专用网)HA高可用性PPTP, IPSec,和 SSL VPN主备支持,配置和会话保持同步 支持DES, 3DES, AES 256加密算法, SHA-1 / MD5 认证主主支持,流量负载分担PKI证书,SCEP简单证书登记协议主设备抢占Hub and Spoke星型VPN设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 平台 功能 说明
链接地址:https://www.31ppt.com/p-2401587.html