- 1、本文档共74页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
基本功能 防火墙具有内置的IDS模块,可以有效检测并抵御常见的攻击行为,用户通过简单设置即可保护指定的网络对象免于受到以下类型的攻击:1.统计型攻击,包括:Syn Flood、UDP FLOOD、ICMP FLOOD、IP SWEEP、PORT SCAN。2.异常包攻击,包括:Land、Smurf、PingofDeath、Winnuke、TcpScan、IpOption等 高可用性-双系统冗余 扩展功能--病毒过滤功能(1) 扩展功能--病毒过滤功能(2) 扩展功能-- IPSEC VPN功能 支持DDNS功能 防火墙的局限性 防火墙的“胖”与“瘦” 胖防火墙的定义 “胖”防火墙是指功能大而全的防火墙,它力图将安全功能尽可能多地包含在内,从而成为用户网络的一个安全平台; 胖防火墙的优势与不足 优势: 首先是功能全 其次是控制力度细 第三是协作能力强 降低采购和管理成本 不足: 主要表现在性能降低 其次是自身安全性相对较弱 还有专业性不强,表现为功能模块的拼凑 第四是稳定性不强,系统越大,BUG越多 最后是配置复杂,不合理的配置会带来更大的安全隐患 瘦防火墙的定义 “瘦”防火墙是指功能少而精的防火墙,它只作访问控制的专职工作,对于综合安全解决方案,则采用多家安全厂商联盟的方式来实现。 瘦防火墙的优势与不足 优势: 性能高 注重核心功能,专业性强 整体安全性高 配置简单,简化对管理员的专业要求 不足: 功能单一 整体防护能力不能满足需求 整体采购成本较高 构建联动、统一的动态安全防护体系 无论是“胖”防火墙的集成,还是“瘦”防火墙的联动,安全产品正在朝着体系化的结构发展,所谓“胖瘦”不过是这种体系结构的具体表现方式,“胖”将这种体系表现在一个产品中,而“瘦”将这种体系表现在一系列产品或是说一个整体方案中。 同时,不管哪种体系结构,都必须通过安全管理中心来监控、协调、管理网络中的其他安全产品和网络产品,构建联动、统一的动态安全防护体系。 防火墙硬件架构 基于X86体系的通用CPU架构 基于网络处理器的NPU架构 基于专用处理芯片的ASIC架构 网络处理器NPU则是专门为处理数据包而设计的可编程处理器,同时,其硬件体系结构的设计大多采用高速的接口技术和总线规范,具有较高的I/O能力; NP架构防火墙采用的是微引擎编程,在它的每一个网口上都有一个网络处理器(NPU),具有很强的编程灵活性,是一个高度整合的,可编程的数据处理器。因此,NP架构实质是以软件编码方式处理来自各个网口的数据转发。 最佳组合: 在系统控制与管理、数据高速处理转发等方面,通用CPU和可编程ASIC将各司其职,共同为防火墙系统提供灵活的服务! 访问控制 病毒防护 入侵检测 交换路由 内容过滤 信息审计 传输加密 其他 瘦防火墙 安全联动 争议 防火墙的胖-瘦之争 防火墙的硬件架构之争 基于X86架构的防火墙 X86架构防火墙中,其CPU具有高灵活性、高扩展性的特性; 通用CPU具有体系化的指令集和系统结构,容易支持复杂的运算和开发新的功能; 基于X86架构防火墙的处理速度和能力能够很好的适应各种百兆网络环境和一般千兆网络环境的需求; 基于X86防火墙由于受CPU处理能力和PCI总线的制约,在更高的千兆环境下其性能和功能则日益不能满足于需求; 基于NPU架构的防火墙 Host C Host D Host B Host A 受保护网络 Internet Internet SNMP报文 获取硬件配置信息 资源使用状况信息 防火墙的流量信息 防火墙的连接信息 防火墙的版本信息 防火墙的用户信息 防火墙的规则信息 防火墙的路由信息 …… SNMP服务器端 SNMP客户端(HP openview) 支持SNMP 网络管理 日志分析功能 会话日志:即普通连接日志 通信源地址、目的地址、源目端口、通信时间、通信协议、字节数、是否允许通过 命令日志和内容日志:即深度分析日志 在通信日志的基础之上,记录下各个应用层命令参数和内容。例如HTTP请求及其要取的网页名。 提供日志分析工具 自动产生各种报表,智能化的指出网络可能的安全漏洞 Clint 响应请求 发送请求 通信日志 通信日志 通信信息 69 70 普通连接日志-会话日志 Clint 响应请求 发送请求 命令日志 命令日志 69 70 深度分析日志(1) -命令日志 命令信息 Clint 响应请求 发送请求 访问日志 访问日志 69 70 深度分析日志(2) -内容日志 访问信息 高可用性--双机热备功能 内部网 外网或者不信任域 Eth 0 Eth 0 Eth1 Eth1 Eth2 Eth2 心跳线 Active Firewall S
文档评论(0)