深信服下一代防火墻 (NGAF)的入侵防御、服務(wù)器防護(hù)功能,能夠有效地為服務(wù)器提供安全防護(hù);同時開啟APT檢測功能,定位網(wǎng)絡(luò)中的肉雞,保障內(nèi)部網(wǎng)絡(luò)安全;開啟實(shí)時被動掃描功能,對網(wǎng)絡(luò)中的所有流量進(jìn)行應(yīng)用層的安全分析,防范安全威脅事件的發(fā)生,徹底全面的保證了校園網(wǎng)的安全。
中文名稱 | 深信服下一代防火墻 | 外文名稱 | Deeply convinced the next generation of firewall |
---|---|---|---|
簡稱 | NGAF | 功能 | 入侵防御、服務(wù)器防護(hù) |
投入產(chǎn)出比高
多功能開啟性能良好
提供完整的應(yīng)用層攻擊防護(hù)
Web攻擊防護(hù)OWASP4星
應(yīng)用層性能高,不影響業(yè)務(wù)
雙向內(nèi)容檢測,防泄密防篡改,提供事后補(bǔ)償
實(shí)現(xiàn)L2-L7層訪問控制
L2-L7層攻擊防御能力,提供信息防泄露
多功能開啟性能無影響,保證可靠性
VPN安全互聯(lián)
VPN隧道內(nèi)流量清洗,不影響總部業(yè)務(wù)
一臺搞定,性價比高
強(qiáng)化web攻擊防護(hù) | 采用深度內(nèi)容檢測技術(shù),有效結(jié)合web攻擊的靜態(tài)規(guī)則及基于黑客攻擊過程的動態(tài)防御機(jī)制,提供常見的web攻擊防護(hù)功能 |
基于應(yīng)用的深度入侵防御 | 采用多種威脅檢測機(jī)制,防止如緩沖區(qū)溢出攻擊、利用漏洞的攻擊、協(xié)議異常、蠕蟲、木馬、后門、DoS/DDoS攻擊探測、掃描、間諜軟件、以及IPS逃逸攻擊等各類已知未知攻擊 |
高效精確的病毒防護(hù) | 采用基于流引擎查毒技術(shù),能實(shí)時查殺大量文件型、網(wǎng)絡(luò)型和混合型等各類病毒 |
智能DOS/DDOS攻擊防護(hù) | 可防護(hù)基于對網(wǎng)絡(luò)層、應(yīng)用層的各類資源耗盡的拒絕服務(wù)攻擊的防護(hù),實(shí)現(xiàn)L2-L7層的異常流量清洗 |
專業(yè)攻防研究團(tuán)隊(duì)確保持續(xù)更新 | 有專業(yè)的攻防團(tuán)隊(duì)確保產(chǎn)品定期更新,特征庫獲得CVE兼容性認(rèn)證(CVE Compatible) |
可視化的應(yīng)用識別 | 擁有國內(nèi)最大的應(yīng)用規(guī)則識別庫,可識別數(shù)千互聯(lián)網(wǎng)應(yīng)用及內(nèi)網(wǎng)應(yīng)用 |
智能用戶身份識別 | 能與多種認(rèn)證系統(tǒng)(AD、LDAP、Radius等)、應(yīng)用系統(tǒng)(POP3、SMTP等)實(shí)現(xiàn)無縫對接 |
面向用戶與應(yīng)用的訪問控制策略 | 提供基于應(yīng)用類型、用戶名、接口、安全域、IP地址、端口、時間的訪問控制策略 |
敏感信息防泄漏 | 提供可定義的敏感信息防泄漏功能,根據(jù)儲存的數(shù)據(jù)內(nèi)容可根據(jù)其特征清晰定義,通過短信、郵件報(bào)警及連接請求阻斷的方式防止大量的敏感信息被竊取 |
網(wǎng)關(guān)型網(wǎng)頁防篡改 | 通過網(wǎng)關(guān)型的網(wǎng)頁防篡改(對服務(wù)器"0"影響),第一時間攔截網(wǎng)頁篡改的信息并通知管理員確認(rèn) |
應(yīng)用協(xié)議內(nèi)容隱藏 | 可針對主要的服務(wù)器(WEB服務(wù)器、FTP服務(wù)器、郵件服務(wù)器等)反饋信息進(jìn)行了有效的隱藏。防止黑客利用服務(wù)器返回信息進(jìn)行有針對性的攻擊 |
完整的防火墻功能 | 涵蓋了完整的傳統(tǒng)防火墻功能包括訪問控制、NAT支持、路由協(xié)議、VLAN屬性等功能 |
融合領(lǐng)先的VPN | 融合了國內(nèi)市場占有率第一的IPSec VPN模塊,實(shí)現(xiàn)分支機(jī)構(gòu)高安全防護(hù)、高投資回報(bào)的分支機(jī)構(gòu)安全建設(shè)目標(biāo) |
統(tǒng)一集中管理平臺 | 提供統(tǒng)一集中管理平臺實(shí)現(xiàn)對分支各設(shè)備的集中監(jiān)管與遠(yuǎn)程配置,提高管理效率,簡化運(yùn)維成本 |
安全風(fēng)險評估與策略聯(lián)動 | 基于時間周期的安全防護(hù)設(shè)計(jì)提供事前風(fēng)險評估及策略聯(lián)動的功能,通過模塊間的智能策略聯(lián)動及時更新對應(yīng)的安全風(fēng)險的安全防護(hù)策略 |
智能的防護(hù)模塊聯(lián)動 | 智能的主動防御技術(shù)可實(shí)現(xiàn)、內(nèi)部各個模塊之間形成智能的策略聯(lián)動,建立可有效的防止工具型、自動化的黑客攻擊,提高攻擊成本,可抑制APT攻擊的發(fā)生。同時使管理員維護(hù)變得更為簡單,可實(shí)現(xiàn)無網(wǎng)管的自動化安全管理 |
多核并行處理技術(shù) | 采用了多核的硬件架構(gòu),在計(jì)算指令設(shè)計(jì)上采用了先進(jìn)的無鎖并行處理技術(shù),能夠?qū)崿F(xiàn)多流水線同時處理,成倍提升系統(tǒng)吞吐量 |
單次解析架構(gòu) | 采用單次解析構(gòu)架實(shí)現(xiàn)報(bào)文的一次解析一次匹配,避免由于多模塊疊加對報(bào)文進(jìn)行多次拆包多次解析的問題,有效的提升了應(yīng)用層效率 |
跳躍式掃描技術(shù) | 使用跳躍式掃描技術(shù)跳過無關(guān)的應(yīng)用威脅檢測特征,從而減少無效掃描,提升掃描效率 |
格式:pdf
大?。?span id="28azdz5" class="single-tag-height">6.3MB
頁數(shù): 44頁
評分: 4.7
深信服下一代防火墻互聯(lián)網(wǎng)出口解決方案
發(fā)展趨勢及需求
目前,國內(nèi)外的下一代防火墻的發(fā)展非常迅速,大部分安全廠商都發(fā)布了下一代防火墻產(chǎn)品,甚至包括一些在傳統(tǒng)防火墻領(lǐng)域里的絕對領(lǐng)導(dǎo)者都在推下一代防火墻。而作為下一代防火墻的首創(chuàng)者PaloAlto更是快速的在Gartner魔力四象限里成為了企業(yè)防火墻市場的領(lǐng)導(dǎo)者。但從國內(nèi)實(shí)際接受程度上看,下一代防火墻想替代傳統(tǒng)防火墻還需要進(jìn)行較多的市場投入。黃海表示,"讓客戶認(rèn)識到下一代防火墻是能夠給現(xiàn)有的安全管理帶來改變是需要時間和金錢的。尤其是,中國市場相對海外可能會更加保守,市場化的完善程度也稍差,這些原因會導(dǎo)致下一代防火墻所蘊(yùn)含的新理念和新技術(shù)在推行方面遇到更多障礙和阻力。"
黃海繼續(xù)談到,目前,從企業(yè)用戶的需求來看,不斷增長的下一代防火墻需求,反應(yīng)出的是當(dāng)前企業(yè)用戶對高性價比的基礎(chǔ)網(wǎng)絡(luò)安全功能的需求。隨著安全技術(shù)的進(jìn)步和黑客文化的流行在不斷的演變,十年前說到基礎(chǔ)網(wǎng)絡(luò)安全功能,很多企業(yè)客戶想到的就是傳統(tǒng)防火墻,能夠劃分安全域,能進(jìn)行訪問控制就行。但是近幾年應(yīng)用、僵尸網(wǎng)絡(luò)、蠕蟲、木馬、APT攻擊的泛濫都在不斷的給很多企業(yè)客戶敲響警鐘,企業(yè)必須部署IPS和內(nèi)容級安全設(shè)備來增加整個網(wǎng)絡(luò)系統(tǒng)的安全防護(hù)和管控能力。但專業(yè)的IPS設(shè)備與傳統(tǒng)防火墻設(shè)備相比可謂要價不菲,如果真的升級網(wǎng)絡(luò)安全系統(tǒng)的話,對企業(yè)來說,它的資金消耗是非常龐大的。所以這個時候就需要有性價比更為優(yōu)越的安全設(shè)備出現(xiàn)來解決企業(yè)客戶在資金和安全需求之間的矛盾關(guān)系。所以下一代防火墻這個時候出現(xiàn)。
2009年,著名咨詢機(jī)構(gòu)Gartner介紹為應(yīng)對當(dāng)前與未來新一代的網(wǎng)絡(luò)安全威脅認(rèn)為防火墻必需要再一次升級為"下一代防火墻"。第一代防火墻已基本無法探測到利用僵尸網(wǎng)絡(luò)作為傳輸方法的威脅。由于采用的是基于服務(wù)的架構(gòu)與Web2.0使用的普及,更多的通訊量都只是通過少數(shù)幾個端口及采用有限的幾個協(xié)議進(jìn)行,這也就意味著基于端口/協(xié)議類安全策略的關(guān)聯(lián)性與效率都越來越低。深層數(shù)據(jù)包檢查入侵防御系統(tǒng)(IPS)可根據(jù)已知攻擊對操作系統(tǒng)與漏失部署補(bǔ)丁的軟件進(jìn)行檢查,但卻不能有效的識別與阻止應(yīng)用程序的濫用,更不用說對于應(yīng)用程序中的具體特性的保護(hù)了。
Gartner將網(wǎng)絡(luò)防火墻定義為在線安全控制措施,即:可實(shí)時在各受信級網(wǎng)絡(luò)間執(zhí)行網(wǎng)絡(luò)安全策略。Gartner使用"下一代防火墻"這一術(shù)語來說明升級防火墻的必要性,以應(yīng)對業(yè)務(wù)程序使用IT的方法以及針對業(yè)務(wù)系統(tǒng)所發(fā)起的攻擊方法所發(fā)生的改變。
下一代防火墻需具有下列最低屬性:
·支持在線BITW(線纜中的塊)配置,同時不會干擾網(wǎng)絡(luò)運(yùn)行。
·可作為網(wǎng)絡(luò)流量檢測與網(wǎng)絡(luò)安全策略執(zhí)行的平臺,并具有下列最低特性:
1)標(biāo)準(zhǔn)的第一代防火墻功能:具有數(shù)據(jù)包過濾、網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)、協(xié)議狀態(tài)檢查以及VPN功能等。
2)集成式而非托管式網(wǎng)絡(luò)入侵防御:支持基于漏洞的簽名與基于威脅的簽名。IPS與防火墻間的協(xié)作所獲得的性能要遠(yuǎn)高于部件的疊加,如:提供推薦防火墻規(guī)則,以阻止持續(xù)某一載入IPS及有害流量的地址。這就證明,在下一代防火墻中,互相關(guān)聯(lián)作用的是防火墻而非由操作人員在控制臺制定與執(zhí)行各種解決方案。高質(zhì)量的集成式IPS引擎與簽名也是下一代防火墻的主要特性。所謂集成可將諸多特性集合在一起,如:根據(jù)針對注入惡意軟件網(wǎng)站的IPS檢測向防火墻提供推薦阻止的地址。
3)業(yè)務(wù)識別與全棧可視性:采用非端口與協(xié)議vs僅端口、協(xié)議與服務(wù)的方式,識別應(yīng)用程序并在應(yīng)用層執(zhí)行網(wǎng)絡(luò)安全策略。范例中包括允許使用Skype但禁用Skype內(nèi)部共享或一直阻止GoToMyPC。
4)超級智能的防火墻: 可收集防火墻外的各類信息,用于改進(jìn)阻止決策,或作為優(yōu)化阻止規(guī)則的基礎(chǔ)。范例中還包括利用目錄集成來強(qiáng)化根據(jù)用戶身份實(shí)施的阻止或根據(jù)地址編制黑名單與白名單。
·支持新信息流與新技術(shù)的集成路徑升級,以應(yīng)對未來出現(xiàn)的各種威脅。