阿姆瑞特Amaranten综合安全网关解决方案.doc
《阿姆瑞特Amaranten综合安全网关解决方案.doc》由会员分享,可在线阅读,更多相关《阿姆瑞特Amaranten综合安全网关解决方案.doc(27页珍藏版)》请在三一办公上搜索。
1、阿姆瑞特综合安全网关解决方案阿姆瑞特(亚洲)网络有限公司目 录第一章 前 言1第二章 阿姆瑞特综合安全网关介绍22.1 阿姆瑞特SOS设计理念22.2 阿姆瑞特综合安全网关组件32.2.1 防火墙组件42.2.2 VPN组件52.2.3入侵检测组件62.2.4 应用控制组件7第三章 阿姆瑞特综合安全网关技术特点83.1 最灵活的接入模式83.2 强大的路由功能83.3 专业的带宽管理93.4 高可靠性93.5 灵活的用户认证93.6 强悍防火墙防护功能103.7 IPS与IDS有效的统一103.8 灵活的应用控制113.9 动态IPS/IDS/应用控制配置界面113.10 独特的内容过滤,反“
2、钓鱼”功能113.12 零日(zero-day)安全威胁防御功能123.13 卓越的性能保证12第四章 阿姆瑞特综合安全网关应用方案134.1 概述134.2现状分析134.3 解决方案的特性164.4 解决方案好处164.5 Amaranten解决方案优势:174.6 阿姆瑞特综合安全网关在对服务器的保护应用17第五章 阿姆瑞特安全网关选型22第六章 软硬件售后服务及备品备件226.1 概述236.3售后服务承诺26 第一章 前 言随着网络技术及应用的普及,网络安全问题日益凸现,黑客的攻击方式由以前基于TCP/IP协议的漏洞攻击转向基于操作系统和应用软件的漏洞攻击和入侵。例如:黑客可以通过防
3、火墙开放的合法端口进入内部网络,给用户造成巨大的损失;蠕虫病毒、木马可以通过防火墙开放的合法端口进入内部网络,造成网络瘫痪;间谍软件等恶意程序可以通过防火墙开放的合法端口进入内部网络,窃取商业机密。安全威胁不仅来自外部,企业内部的不当互联网访问、滥用互联网以及泄密行为等等,同样会带来安全问题。据IDC报告,70%的安全损失是由企业内部原因造成的,而不当的资源利用及员工上网行为往往是“罪魁祸首”。比如:网页浏览、BT下载、IM实时通信、P2P文件共享等行为。不当的资源利用及员工上网行为带来了间谍软件、恶意程序和计算机病毒,导致了企业网络资源耗尽、机密信息泄漏、内网病毒泛滥等一系列安全问题。 同时
4、,随着互联网的吸引力和互动性与日俱增,员工正花费越来越多的办公时间上网处理私人事务。据公布的最新统计显示,中国员工每周上班花在网上处理私人事务的时间高达5.6小时,平均每天超过1小时。有60%的中国员工在工作时间上网浏览个人信件,有83%中层管理人员由于在办公时间内浏览与工作无关的网站,使得企业遭受到仿冒诈骗、间谍软件和其它网上攻击的威胁增大。在中国,大约有8%的员工在上班时间上网进入聊天室,大约有16%的员工上网下载音乐,大约有12%员工在上班时间玩游戏的。互联网滥用,造成工作效率下降,给中国企业带来了巨大的损失。面对这些隐藏在IP数据包应用层的攻击和信息,传统的防火墙技术显得无能为力。阿姆
5、瑞特综合安全网关系列产品正是在如此复杂多变的恶意攻击和网络应用下孕育而生的,该产品将防火墙、VPN、入侵检测、防病毒、内容过滤和应用控制等功能结合于一体,提供从物理层到应用层7层安全防护的产品。第二章 阿姆瑞特综合安全网关介绍阿姆瑞特综合安全网关(Extended Unified Threat Management)是将防火墙、VPN、入侵检测、防病毒、内容过滤和应用控制等功能结合于一体,提供从物理层到应用层7层安全防护的产品。阿姆瑞特综合安全网关产品内部集成了专用的ASIC加速芯片,突破了传统安全设备在进行内容处理方面与性能的矛盾,保证网络的安全性、高效性。2.1 阿姆瑞特SOS设计理念阿姆
6、瑞特依托强大的研发队伍,在产品设计时候提供阿姆瑞特SOS( Service Oriented Security)-面向服务的安全设计,只有通过最先进的SOS设计理念开发出的产品才能具备高度灵活性、最强大的功能和最卓越的性能。依托阿姆瑞特先进的SOS理念,综合安全网关在产品设计时候,充分考虑到产品的灵活性、安全性、高性能以及扩展性,与其他厂商的UTM相比,具有以下优点: 无操作系统 没有通用操作系统的漏洞 不需要维护和修补任何操作系统 超短的启动时间 最小的受攻击平面 3Mb的系统内核比40Mb的Linux和70Mb Windows系统小很多 没有硬盘等需要运转的部件 优异的MTBF(平均无故障
7、时间) 细粒度的灵活服务组合 能够精确地为不同客户量身定制合适的服务组合 能提供最灵活的接入模式 完全自己开发的核心程序 自己开发的核心系统,包括IP栈、TCP栈、过滤栈等等 没有笨拙的修改和变通,只有优美的、彻底的集成全面和无缝隙的功能整合 优异的可靠性和稳定性 可以提供海量的并发、极高的吞吐量和极底的延时 巧妙的结合软件和硬件 在必须保证性能的地方使用硬件。硬件可以提供极高的吞吐量和极短的时延,因此保证了产品整体的高性能 在需要灵活处理的方面用软件来实现。软件模块更为容易升级和修改,因此可以实现较为复杂的功能。 灵活简单的无缝扩展 通过许可证的方式,瞬间升级新需要的功能 在同一产品系列中,
8、不需要更换硬件,就可以瞬间扩展到更高的性能2.2 阿姆瑞特综合安全网关组件基于SOS理念的阿姆瑞特综合安全网关通过ASIC加速,突破了传统安全设备在进行内容处理方面与性能的矛盾,保证网络的安全性、高效性,完成了众多安全产品才能达到的防护作用。而且减少了以前多台设备串连到网络中而引起的“一台设备有问题,网络就中断”的隐患。同时更加便于管理与配置。阿姆瑞特的全中文、图形化的管理器可以对综合安全网关设备进行全面管理,构成一个安全统一管理平台。通过合理的配置将各种各样的网络安全威胁消弭于无形之中,以达到防患于未然的目标。概括地说, 阿姆瑞特综合安全网关产品提供六大关键安全应用。 防火墙,从网络层对用户
9、进行保护,实现访问控制、路由、NAT、带宽管理等功能。 VPN网关,建立VPN隧道,确保与“外部移动用户”、远程传输以及远程办公点的安全。 入侵检测,从应用层针对用户进行保护。防御黑客基于操作系统和应用程序漏洞的攻击,预防恶意的网络流量到达服务器。同时对内网用户的P2P应用进行控制。 防病毒,预防网络边界上流入的病毒和间谍、木马程序,提高计算机桌面安全,预防内部计算机遭到来自企业网络外的病毒感染和木马的损坏。 内容过滤,对用户访问的内容过滤提供了细粒度的、基于策略的控制能力,防止违反企业规定的内容通过企业网络出入,防止员工访问违反企业规定的网站。 应用控制,提供了高级的、能进行深入分析的应用程
10、序数据控制能力。可以识别即时消息工具和P2P应用程序,并控制对一些无益的应用程序的使用。2.2.1 防火墙组件防火墙是网络安全的基础。阿姆瑞特综合安全网关 防火墙组件秉承阿姆瑞特F系列防火墙的优良特性,具有强大的路由功能、带宽管理功能、抵御DOS/DDOS攻击等特性;具有非凡的性能和NAT能力;具有海量的并发连接数。该组件功能如下: 强大的抗DOS/DDOS攻击能力和灵活的访问控制; 专业的带宽管理功能。 支持PBR(Policy Based Routing,基于策略的路由),配置主路由表和多个PBR路由表,不同的规则采用不同的路由表,支持多个缺省网关; 支持静态地址/DHCP/ADSL/xD
11、SL等多种网络接入; 支持多个出口、链路备份; 支持静态路由备份,支持浮动路由; 支持OSPF V2动态路由; 支持虚拟路由器/系统; 全面支持802.1Q; 透明、路由、混合接入; 同一接口下的透明+NAT; 源地址、目标地址同时转换; 对称式接口设计,多DMZ区保护; 支持服务器负载均衡; 支持用户认证和账号计费; 支持H.323/FTP等动态端口协议;2.2.2 VPN组件阿姆瑞特综合安全网关的VPN组件提供强大的VPN功能,支持点对点VPN、全网状VPN连接和星形VPN连接;支持VPN客户端;支持多种加密算法和认证算法;支持IPSEC/PPTP/L2TP等多种VPN隧道方式。具体的技术
12、特点如下: 支持NAT访问互联网的同时与分(总)公司之间建立VPN隧道; 支持VPN明密结合,灵活网络部署; 支持点对点连接和全网状VPN连接 ; 支持星型拓扑VPN接入; 动态IP地址的VPN接入; 支持VPN的NAT穿越; 支持PPTP/L2TP/IPSEC等多种VPN形式; 支持2台防火墙之间建立多条VPN隧道; 支持多条VPN链路的备份; 支持X.509证书和共享密钥,支持第三方CA认证; 支持AES、DES、3DEC、cast128、blowfish、Twofish等加密算法; 支持MD5、SHA-1认证算法; 采用IPSec国际标准协议,提供传输方式和隧道方式建立VPN隧道; 可以
13、与第三方支持IPSEC协议的产品建立VPN隧道 ; 可以做VPN的访问控制; VPN带宽的QOS保证; VPN隧道内传输内容的QOS保证。2.2.3入侵检测组件阿姆瑞特综合安全网关 入侵检测组件提供从网络层到应用层的保护,防御黑客基于操作系统和应用程序漏洞的攻击,预防恶意的网络流量到达服务器。同时对内网用户的P2P应用进行控制。具体的技术特点如下: 灵活的IPS与IDS组合; 动态IPS/IDS/应用控制配置界面; 阻止黑客对网络上的主机进行端口探测、漏洞扫描以及其它攻击活动; 阻止黑客对Windows、Unix、Linux、FreeBSD等操作系统漏洞的攻击; 阻止黑客对DNS、FTP、IC
14、MP、IMAP、POP3、SNMP等协议弱点攻击; 阻止黑客对应用程序攻击,例如:对WEB页面中嵌入数据库进行的SQL注入攻击、针对某种应用软件漏洞的攻击等; 发现扫描或者攻击后,动态添加攻击黑名单; 对内部用户通过MSN等聊天工具在工作时间聊天进行阻断; 对内网用户通过P2P工具下载而耗费网络大量带宽进行阻断; 遍及全球的IPS引擎确保用户随时都能得到最新的IPS特征库; 支持用户自定义特征库,管理人员可以添加针对于其自身某种特殊应用的威胁特征库; 专用ASIC芯片防止IPS对应用层的控制所引起的性能降低,在进行深度检查的同时确保最大化吞吐量,确保用户的网络安全高效。2.2.4 应用控制组件
15、阿姆瑞特综合安全网关的应用程序控制组件可以对应用程序进行深入分析和控制。可以识别并控制即时消息工具和P2P应用程序,以及控制对一些无益的应用程序的使用。具体技术特点如下: 基于应用程序的带宽管理; 对网络应用全面管理,例如:控制哪个软件可以或者不能访问某个网络,可以确保木马程序不能发送你的敏感信息给那些不法分子; 对某种应用程序控制,例如:禁止内网用户玩某种网络游戏; 应用程序使用日志还可提供详细地的统计信息; 硬件加速,确保网络整体性能。第三章 阿姆瑞特综合安全网关技术特点3.1 最灵活的接入模式阿姆瑞特综合安全网关设备提供世界上类似产品最灵活的接入模式,无论综合安全网关工作在任何模式下,都
16、支持该产品的所有功能。例如,当综合安全网关产品工作在透明模式下,仍然支持NAT、VLAN、VPN、OSPF、HA和虚拟防火墙等功能。 支持透明、路由、混合接入; 阿姆瑞特综合安全网关支持同一接口下的透明+NAT; 阿姆瑞特综合安全网关支持源地址、目标地址同时转换; 网络接口对称式接口设计,可以作多个内网、外网、DMZ区; 阿姆瑞特综合安全网关支持ADSL、DHCP Client、固定IP地址接入,支持多条ADSL线路拨号,支持ADSL按需拨号。 阿姆瑞特综合安全网关支持服务器负载均衡; 阿姆瑞特综合安全网关支持单链路多网关接入。3.2 强大的路由功能阿姆瑞特综合安全网关提供非常强大的路由功能,
17、同时具有非常灵活的SFP接口模块,在很多情况下可以替代路由器直接将综合安全网关设备放置于ISP与用户的核心交换之间,节省一个高端路由器,从而为用户节省网络投资。 最大支持4096条静态路由; 策略路由功能。可以根据源地址、目标地址、服务、时间等定义策略路由,同时,可以对数据包向前、返回的方向进行选择策略路由选择。 路由备份功能。防火墙可以支持路由备份功能,这样可以保证不会因为一条链路的中断而造成业务的中断。 动态路由功能。支持RFC 1538和RFC 2328定义的2中OSPF版本;防火墙在透明、路由模式下都可以参与OSPF运算;支持在VPN网络环境下也支持OSPF协议的运行。 支持虚拟路由器
18、功能。物理上的一台设备,逻辑上可以作多台使用。 3.3 专业的带宽管理阿姆瑞特综合安全网关设备的带宽管理功能可以于专业的带宽管理设备去媲美,依托强大的带宽管理功能,为用户提高最合理的网络带宽应用。 带宽管理基于“管道”设置,管道数量没有限制,支持多层管道嵌套; 可对上传和下载数据分别进行带宽管理,上传和下载的带宽可设置不同带宽; 带宽管理设置可以BPS或者PPS,设置精度为1Kbps或者1PPS; 基于接口、用户、VLAN、IP地址、服务、时间等设定带宽限制、带宽保证; 动态进行源地址、源网络、目标地址、目标网络、服务等带宽均衡; 动态对网络中每一个用户进行统一的带宽限制、带宽保证; 支持每个
19、用户每秒新建连接数量进行控制,当阀值被触动后,动态将非法用户添加到黑名单里,直接将非法用户连接进行阻断,并且可以灵活的设置控制黑名单有效时间; 大差别带宽管理时,仍然可以进行预定的带宽分配,不会产生大带宽“吃饱”,小带宽“饿死”现象 。3.4 高可靠性为了保证网络的高可用性与高可靠性,阿姆瑞特综合安全网关提供了高可靠连接功能,即在同一个网络节点使用两个配置相同的防火墙。当一台综合安全网关发生意外宕机、链路故障、硬件故障等情况时,另一台综合安全网关自动切换工作状态,从而保证了网络的正常使用。 阿姆瑞特综合安全网关支持双机热备、链路备份功能; 阿姆瑞特综合安全网关支持不同型号的防火墙可以作双机热备
20、、链路备份; 支持双机热备、链路备份切换的时间不超过1秒; 支持状态表同步,双机热备反复切换对应用不产生影响; 采用虚拟IP、虚拟MAC技术,切换后防火墙周边设备ARP列表不变,保证平滑切换;3.5 灵活的用户认证阿姆瑞特综合安全网关支持本地用户任何、CA、LDAP和RADIUS多种认证模式,通过用户认证功能,可以实现对网络更有效的管理。 在同一台PC上,输入用户名和口令可以访问对应的目标网络,没有用户名和口令无法访问; 在同一台PC上,输入不同的用户名和口令可以访问不同的目标地址; 在同一台PC上,输入不同的用户名和口令可以获得不同的带宽对外访问; 在同一台PC上,分别对不同用户进行计费管理
21、,当超出预定流量后阻断该用户所有对外的访问行为或者特定目标地址的访问行为。3.6 强悍防火墙防护功能阿姆瑞特综合安全网关产品秉承阿姆瑞特F系列防火墙的优良特性,具有强悍的抵御DOS/DDOS攻击、灵活的访问控制等特性;具有非凡的性能和NAT能力;具有海量的并发连接数。 灵活的访问控制功能。除了传统的基于地址、端口的访问控制以外,还需要支持防火墙的接口、IP和TCP中的选项和用户访问文件类型进行访问控制。 文件类型过滤功能。阿姆瑞特综合安全网关对SMTP、HTTP、FTP协议传输的文件类型进行控制,从而提供根据严格的访问控制手段,通过严格的控制可以更加有效保证用户网络安全和有效防止病毒的扩散。
22、强悍的抵御攻击功能。为了更有效抵御SYN-flood攻击,在防范该攻击时候,不采用设置阈值的方法;而采用类似代理技术进行攻击防范,攻击者必须首先与防火墙建立起标准的TCP连接,防火墙才会再与服务器进行连接,确保服务器的安全。 攻击后“自愈”能力。在任何情况下,防火墙的CPU利用率不能到达100,不死机,确保攻击停止后,网络正常运行。3.7 IPS与IDS有效的统一为了达到对服务器最佳保护,阿姆瑞特综合安全网关可以针对服务器同时开启IPS规则和IDS规则。IPS与IDS对应不同的特征库,当数据包进入防火墙,首先经过IPS检查,可以确定100的攻击,综合安全网关可以对该攻击进行阻断;如果数据包疑是
23、攻击,进行IDS检查,综合安全网关对该数据进行审计,从而达到IPS和IDS的统一,保证服务器的同时不会产生因为误报而将正常数据包阻断现象。同时通过硬件加速保证系统的性能。3.8 灵活的应用控制阿姆瑞特综合安全网关不但能够实现对TCP/UDP端口的控制,并且可以实现对同一端口不同应用控制的功能。当数据包通过TCP/UDP某一端口进行传输时候,阿姆瑞特综合安全网关可以对数据包的应用层作深度检查,达到对于应用进行控制的目的。例如:对BT这种耗费带宽的控制、对经过HTTP访问流媒体的控制、对HTTP不同命令和使用代理服务器控制;对FTP不同命令的控制、对访问数据库登陆的控制、对SMTP/POP3命令的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 阿姆瑞特 Amaranten 综合 安全网关 解决方案
链接地址:https://www.31ppt.com/p-2883825.html