收藏 分享(赏)

深信服-下一代防火墙NGAF-技术白皮书.pdf

上传人:weiwoduzun 文档编号:3742435 上传时间:2018-11-17 格式:PDF 页数:41 大小:2.95MB
下载 相关 举报
深信服-下一代防火墙NGAF-技术白皮书.pdf_第1页
第1页 / 共41页
深信服-下一代防火墙NGAF-技术白皮书.pdf_第2页
第2页 / 共41页
深信服-下一代防火墙NGAF-技术白皮书.pdf_第3页
第3页 / 共41页
深信服-下一代防火墙NGAF-技术白皮书.pdf_第4页
第4页 / 共41页
深信服-下一代防火墙NGAF-技术白皮书.pdf_第5页
第5页 / 共41页
点击查看更多>>
资源描述

1、深信服下一代防火墙技术白皮书文档密级:公开1 / 4 1深 信 服 科 技NGAF 下 一 代 防 火 墙产 品 白 皮 书深 信 服 科 技 有 限 公 司2017年 6 月深信服下一代防火墙技术白皮书文档密级:公开2 / 4 1版 权 声 明本 书 版 权 归 深 信 服 科 技 股 份 有 限 公 司 所 有 , 并 保 留 对 本 文 档 及 本 声 明 的 最 终 解 释 权 和 修改 权 。本 文 档 中 出 现 的 任 何 文 字 叙 述 、 文 档 格 式 、 插 图 、 照 片 、 方 法 、 过 程 等 内 容 , 除 另 有 特别 注 明 外 , 其 著 作 权 或 其

2、它 相 关 权 利 均 属 于 深 信 服 科 技 股 份 有 限 公 司 。 未 经 深 信 服 科 技 股 份有 限 公 司 书 面 同 意 , 任 何 人 不 得 以 任 何 方 式 或 形 式 对 本 文 档 内 的 任 何 部 分 进 行 复 制 、 摘 录 、备 份 、 修 改 、 传 播 、 翻 译 成 其 他 语 言 、 将 其 全 部 或 部 分 用 于 商 业 用 途 。免 责 条 款本 文 档 仅 用 于 为 最 终 用 户 提 供 信 息 , 其 内 容 如 有 更 改 或 撤 回 , 恕 不 另 行 通 知 。深 信 服 科 技 股 份 有 限 公 司 已 尽 最 大

3、 努 力 确 保 本 文 档 内 容 准 确 可 靠 , 但 不 提 供 任 何 形 式 的担 保 , 任 何 情 况 下 , 深 信 服 科 技 股 份 有 限 公 司 均 不 对 ( 包 括 但 不 限 于 ) 最 终 用 户 或 任 何 第 三方 因 使 用 本 文 档 而 造 成 的 直 接 或 间 接 的 损 失 或 损 害 负 责 。信 息 反 馈如 果 您 有 任 何 宝 贵 意 见 , 请 反 馈 :地 址 : 深 圳 市 南 山 区 学 苑 大 道 1001号 南 山 智 园 A1 栋 邮 编 518055电 话 : 0755-86627888传 真 : 0755-86627

4、999您 也 可 以 访 问 深 信 服 科 技 网 站 获 得 最 新 技 术 和 产 品 信 息深信服下一代防火墙技术白皮书文档密级:公开3 / 4 11. 概 述 42. 深 信 服 下 一 代 防 火 墙 核 心 价 值 . 52.1. 全 程 保 护 .52.2. 全 程 可 视 .73. 主 要 功 能 介 绍 83.1. 系 统 架 构 设 计 .83.2. 基 础 防 火 墙 特 性 .1 13.3. 事 前 风 险 预 知 .1 33.4. 事 中 安 全 防 护 .1 83.5. 事 后 检 测 及 响 应 .3 14. 部 署 模 式 3 34.1. 网 关 模 式 .

5、3 34.2. 网 桥 模 式 .3 44.3. 旁 路 模 式 .3 64.4. 双 机 模 式 .3 75. 市 场 表 现 3 95.1. 高 速 增 长 , 年 复 合 增 长 超 70%. 3 95.2. 众 多 权 威 机 构 一 致 认 可 .4 05.3. 为 客 户 需 求 而 持 续 创 新 .4 06. 关 于 深 信 服 4 0深信服下一代防火墙技术白皮书文档密级:公开4 / 4 11.概 述近 几 年 来 , 随 着 互 联 网 +、 业 务 数 字 化 转 型 的 深 入 推 进 , 各 行 各 业 都 在 加 速 往 互 联 网 化 、数 字 化 转 型 。 业

6、务 越 来 越 多 的 向 公 众 、 合 作 伙 伴 , 第 三 方 机 构 等 开 放 , 在 数 字 化 业 务 带 给 我们 高 效 和 便 捷 的 同 时 , 信 息 暴 露 面 的 增 加 , 网 络 边 界 的 模 糊 化 以 及 黑 客 攻 击 的 产 业 化 使 得 网络 安 全 事 件 相 较 以 往 成 指 数 级 的 增 加 , 面 对 应 对 层 出 不 穷 的 新 型 安 全 事 件 如 网 站 被 篡 改 , 被挂 黑 链 , 0 day漏 洞 利 用 , 数 据 窃 取 , 僵 尸 网 络 , 勒 索 病 毒 等 等 , 传 统 安 全 建 设 模 式 已 经

7、捉襟 见 肘 , 面 临 着 巨 大 的 挑 战 。问 题 一 : 传 统 信 息 安 全 建 设 , 以 事 中 防 御 为 主 。 缺 乏 事 前 的 风 险 预 知 , 事 后 的 持 续 检测 及 响 应 能 力传 统 意 义 上 的 安 全 建 设 无 论 采 用 的 是 多 安 全 产 品 叠 加 方 案 还 是 采 用 UTM/NGFW+WAF 的 整合 类 产 品 解 决 方 案 , 关 注 的 重 点 都 在 于 如 何 防 护 资 产 在 被 攻 击 过 程 中 不 被 黑 客 入 侵 成 功 , 但是 并 不 具 备 对 于 资 产 的 事 前 风 险 预 知 和 事 后

8、 检 测 响 应 的 能 力 , 从 业 务 风 险 的 生 命 周 期 来 看 ,仅 仅 具 备 事 中 的 防 护 是 不 完 整 的 , 如 果 能 在 事 前 做 好 预 防 措 施 以 及 在 时 候 提 高 检 测 和 响 应 的能 力 , 安 全 事 件 发 生 产 生 的 不 良 影 响 会 大 幅 度 降 低 , 所 以 未 来 , 融 合 安 全 将 是 安 全 建 设 发 展的 趋 势 。问 题 二 : 传 统 安 全 建 设 是 拼 凑 的 事 中 防 御 , 缺 乏 有 效 的 联 动 分 析 和 防 御 机 制传 统 安 全 建 设 方 案 , 搜 集 到 的 都

9、是 不 同 产 品 碎 片 化 的 攻 击 日 志 信 息 , 只 能 简 单 的 统 计 报表 展 示 , 并 不 能 结 合 业 务 形 成 有 效 的 资 产 安 全 状 态 分 析 。 另 外 在 防 护 机 制 上 只 能 依 赖 静 态 的防 御 策 略 进 行 防 护 , 无 法 及 时 应 对 业 务 发 生 的 变 化 , 不 同 安 全 设 备 之 间 也 无 法 形 成 有 效 的 联动 封 锁 机 制 , 不 仅 投 资 高 , 运 维 方 面 也 难 管 理 。深 信 服 下 一 代 防 火 墙 安 全 理 念深 信 服 通 过 对 以 上 问 题 的 思 考 进 行

10、 了 下 一 代 防 火 墙 的 产 品 设 计 , 对 下 一 代 防 火 墙 赋 予 了风 险 预 知 、 深 度 安 全 防 护 、 检 测 响 应 的 能 力 , 最 终 形 成 了 全 程 保 护 、 全 程 可 视 的 融 合 安 全 体系 。 融 合 不 是 单 纯 的 功 能 叠 加 , 而 是 依 照 业 务 开 展 过 程 中 会 遇 到 的 各 类 风 险 , 所 提 供 的 对 应安 全 技 术 手 段 的 融 合 , 能 够 为 业 务 提 供 全 流 程 的 保 护 , 融 合 安 全 包 括 从 事 前 的 资 产 风 险 发 现 ,策 略 有 效 性 检 测 ,

11、 到 事 中 所 应 具 备 的 各 类 安 全 防 御 手 段 以 及 事 后 的 持 续 检 测 和 快 速 响 应 机深信服下一代防火墙技术白皮书文档密级:公开5 / 4 1制 , 并 将 这 一 过 程 中 所 有 的 相 关 信 息 通 过 多 种 方 式 呈 现 给 给 用 户 。2.深 信 服 下 一 代 防 火 墙 核 心 价 值2.1. 全 程 保 护2.1.1. 事 前 预 知 : 资 产 /脆 弱 性 /策 略 有 效 性深 信 服 NGAF 能 够 在 事 前 对 内 部 的 服 务 器 进 行 自 动 识 别 , 并 且 还 能 自 动 识 别 服 务 器 上 开放

12、端 口 和 存 在 的 漏 洞 , 弱 密 码 等 风 险 , 同 时 还 能 判 断 识 别 出 的 资 产 是 否 有 对 应 的 安 全 防 护 策略 以 及 是 否 生 效 。2.1.2. 事 中 防 御 : 完 整 的 防 御 体 系 +安 全 联 动 +威 胁 情 报深 信 服 NGAF在 事 中 防 御 层 面 融 合 了 多 种 安 全 技 术 , 提 供 了 L2-7层 完 整 的 安 全 防 御 体 系 ,确 保 安 全 防 护 不 存 在 短 板 , 同 时 还 能 通 过 安 全 联 动 功 能 加 强 防 御 体 系 的 时 效 性 和 有 效 性 , 包深信服下一代

13、防火墙技术白皮书文档密级:公开6 / 4 1括 模 块 间 的 联 动 封 锁 , 同 云 端 安 全 联 动 , 策 略 的 智 能 联 动 等 。 此 外 , 深 信 服 NGAF还 广 泛 的开 展 第 三 方 安 全 机 构 合 作 , 通 过 国 家 漏 洞 信 息 库 , 谷 歌 Virustotal恶 意 链 接 库 等 多 来 源 威胁 情 报 的 输 入 , 帮 助 用 户 能 够 在 安 全 事 件 爆 发 之 前 就 提 前 做 好 防 御 的 准 备 。2.1.3. 事 后 检 测 &响 应 : 威 胁 行 为 的 持 续 检 测 &快 速 响 应传 统 安 全 建 设

14、 主 要 集 中 在 边 界 安 全 防 御 , 缺 乏 对 绕 过 安 全 防 御 措 施 后 的 检 测 及 响 应 能力 , 如 果 能 做 好 事 后 的 检 测 及 响 应 措 施 , 可 以 极 大 程 度 降 低 安 全 事 件 产 生 的 影 响 。 深 信 服NGAF融 合 了 事 后 检 测 及 快 速 响 应 技 术 , 即 使 在 黑 客 入 侵 之 后 , 也 能 够 帮 助 用 户 及 时 发 现 入侵 后 的 恶 意 行 为 , 如 检 测 僵 尸 主 机 发 起 的 恶 意 行 为 , 网 页 篡 改 , 网 站 黑 链 植 入 及 网 站Webshell后 门

15、 检 测 等 , 并 快 速 推 送 告 警 事 件 , 协 助 用 户 进 行 响 应 处 置 。深信服下一代防火墙技术白皮书文档密级:公开7 / 4 12.2. 全 程 可 视2.2.1. 事 前 对 安 全 风 险 的 认 知 清 晰 了 解 资 产 脆 弱 性 快 速 发 现 策 略 有 效 性2.2.2. 事 中 对 保 护 过 程 的 认 知 攻 击 事 件 匹 配 不 同 攻 击 阶 段2.2.3. 事 后 对 保 护 结 果 的 认 知 基 于 信 息 资 产 维 度 的 安 全 现 状 展 示深信服下一代防火墙技术白皮书文档密级:公开8 / 4 1 综 合 风 险 报 表3.

16、主 要 功 能 介 绍3.1. 系 统 架 构 设 计深 信 服 下 一 代 防 火 墙 构 筑 在 64 位 多 核 并 发 , 高 速 硬 件 平 台 之 上 , 采 用 自 主 研 发 的 并 行操 作 系 统 ( SangforOS) , 将 转 发 平 面 、 安 全 平 面 并 行 运 行 在 多 核 平 台 上 。 多 平 面 并 发 处 理 ,紧 密 协 作 , 极 大 的 提 升 了 网 络 数 据 包 的 安 全 处 理 性 能 。深信服下一代防火墙技术白皮书文档密级:公开9 / 4 1 控 制 平 面负 责 整 个 系 统 各 平 面 、 各 模 块 间 的 监 控 和

17、协 调 工 作 , 此 平 面 包 括 配 置 存 储 、 配 置 下 发 、控 制 台 UI、 数 据 中 心 等 功 能 。 转 发 平 面负 责 网 络 数 据 包 的 高 速 转 发 , 此 平 面 包 括 路 由 子 系 统 、 网 桥 子 系 统 、 邻 居 系 统 、 VPN、NAT、 拨 号 等 功 能 。 安 全 平 面负 责 安 全 功 能 的 协 调 运 行 , 采 用 一 次 解 析 引 擎 , 一 次 扫 描 便 可 识 别 出 各 种 威 胁 和 攻 击 ,此 平 面 包 括 入 侵 防 御 、 WEB应 用 防 护 、 实 时 漏 洞 分 析 、 僵 尸 网 络

18、、 数 据 防 泄 密 、 内 容 过 滤 、防 病 毒 等 功 能 。3.1.1. 分 离 平 面 设 计深 信 服 下 一 代 防 火 墙 通 过 软 件 设 计 将 网 络 层 和 应 用 层 的 数 据 处 理 进 行 分 离 , 在 底 层 以 应用 识 别 模 块 为 基 础 , 对 所 有 网 卡 接 收 到 的 数 据 进 行 识 别 , 再 通 过 抓 包 驱 动 把 需 要 处 理 的 应 用数 据 报 文 抓 取 到 应 用 层 。 若 应 用 层 发 生 数 据 处 理 失 败 的 情 况 , 也 不 会 影 响 到 网 络 层 数 据 的 转发 , 从 而 实 现 高

19、 效 、 可 靠 的 数 据 报 文 处 理 。深信服下一代防火墙技术白皮书文档密级:公开1 0 / 4 13.1.2. 多 核 并 行 处 理深 信 服 下 一 代 防 火 墙 的 设 计 不 仅 采 用 了 多 核 的 硬 件 架 构 , 在 计 算 指 令 设 计 上 还 采 用 了 先进 的 无 锁 并 行 处 理 技 术 , 能 够 实 现 多 流 水 线 同 时 处 理 , 成 倍 提 升 系 统 吞 吐 量 , 在 多 核 系 统 下性 能 表 现 十 分 优 异 , 是 真 正 的 多 核 并 行 处 理 架 构 。3.1.3. 单 次 解 析 架 构深 信 服 下 一 代 防

20、 火 墙 采 用 单 次 解 析 架 构 实 现 报 文 的 一 次 解 析 一 次 匹 配 , 有 效 提 升 了 应 用层 效 率 。 实 现 单 次 解 析 技 术 的 一 个 关 键 要 素 就 是 软 件 架 构 设 计 实 现 网 络 层 、 应 用 层 的 平 面 分离 , 将 数 据 通 过 “ 0” 拷 贝 技 术 提 取 到 应 用 平 面 上 实 现 威 胁 特 征 的 统 一 解 析 和 统 一 检 测 , 减少 冗 余 的 数 据 包 封 装 , 实 现 高 性 能 的 数 据 处 理 。深信服下一代防火墙技术白皮书文档密级:公开1 1 / 4 13.1.4. 跳 跃

21、 式 扫 描 技 术深 信 服 下 一 代 防 火 墙 利 用 多 年 积 累 的 应 用 识 别 技 术 , 在 内 核 驱 动 层 面 通 过 私 有 协 议 将 所有 经 过 下 一 代 防 火 墙 的 数 据 包 都 打 上 应 用 的 标 签 。 当 数 据 包 被 提 取 到 内 容 检 测 平 面 进 行 检 测时 , 设 备 会 找 到 对 应 的 应 用 威 胁 特 征 , 通 过 使 用 跳 跃 式 扫 描 技 术 跳 过 无 关 的 应 用 威 胁 检 测 特征 , 减 少 无 效 扫 描 , 提 升 扫 描 效 率 。 比 如 : 流 量 被 识 别 为 HTTP流 量

22、 , 那 么 FTP server的 相关 漏 洞 攻 击 特 征 便 不 会 对 系 统 造 成 威 胁 , 便 可 以 暂 时 跳 过 检 测 进 行 转 发 , 提 升 转 发 的 效 率 。3.1.5. Sangfor Regex 正 则 引 擎正 则 表 达 式 是 一 种 识 别 特 定 模 式 数 据 的 方 法 , 它 可 以 精 确 识 别 网 络 中 的 攻 击 。 经 深 信 服安 全 专 家 研 究 发 现 , 业 界 已 有 的 正 则 表 达 式 匹 配 方 法 的 速 度 一 般 比 较 慢 , 制 约 了 下 一 代 防 火墙 的 整 机 速 度 的 提 高 。

23、 为 此 , 深 信 服 设 计 并 实 现 了 全 新 的 SangforRegex 正 则 引 擎 , 将 正 则表 达 式 的 匹 配 速 度 提 高 到 数 十 Gbps, 比 PCRE 和 Google 的 RE2 等 知 名 引 擎 快 数 十 倍 , 达 到业 界 领 先 水 平 。深 信 服 下 一 代 防 火 墙 的 Sangfor Regex 大 幅 降 低 了 CPU占 用 率 , 有 效 提 高 了 NGAF 的 整机 吞 吐 , 从 而 能 够 更 高 速 地 处 理 客 户 的 业 务 数 据 , 该 项 技 术 尤 其 适 用 于 对 每 秒 吞 吐 量 要 求

24、特别 高 的 场 景 , 如 运 营 商 、 电 商 等 。3.2. 基 础 防 火 墙 特 性深 信 服 NGAF兼 容 传 统 防 火 墙 的 所 有 功 能 特 性 , 包 括 交 换 /路 由 、 访 问 控 制 , A-A/A-S双机 热 备 、 软 硬 件 Bypass、 系 统 管 理 、 日 志 报 表 、 会 话 管 理 、 抗 DDoS攻 击 、 应 用 代 理 、 DHCP/DNS等 等 。深信服下一代防火墙技术白皮书文档密级:公开1 2 / 4 13.2.1. PPPoE通 过 ADSL接 入 Internet已 经 成 为 越 来 越 多 中 小 企 业 的 选 择

25、, 而 ADSL需 要 拨 号 以 后 才能 获 得 IP地 址 。 深 信 服 NGAF 支 持 PPPoE 协 议 , 作 为 PPPoE Client端 完 成 与 PPPoEServer建 立 连 接 和 地 址 获 取 , 通 过 设 置 用 户 名 和 口 令 即 可 支 持 ADSL 接 入 , 获 得 动 态 IP地 址 、 网 关及 DNS地 址 , 自 动 完 成 拨 号 过 程 , 接 入 Internet网 络 。 解 决 中 小 企 业 上 网 问 题 。3.2.2. NAT 地 址 转 换支 持 静 态 网 络 地 址 转 换 ( Static NAT) 和 动 态

26、 网 络 地 址 转 换 ( Dynamic NAT) , 实 现 内网 地 址 转 换 成 公 网 地 址 后 进 行 网 络 通 信 。 支 持 目 的 NAT, 将 对 外 网 地 址 的 访 问 映 射 为 对 内 网地 址 访 问 , 支 持 将 对 一 个 公 网 地 址 的 访 问 映 射 为 内 网 多 个 地 址 , 实 现 内 网 服 务 器 的 负 载 均 衡访 问 , 同 时 支 持 目 的 端 口 转 换 。3.2.3. IPv6/IPv4 双 协 议 栈支 持 IPv6 安 全 控 制 策 略 设 置 , 能 针 对 IPV6的 目 的 /源 地 址 、 目 的 /

27、源 服 务 端 口 、 服 务 、等 条 件 进 行 安 全 访 问 规 则 的 设 置 ; 支 持 IPv6静 态 路 由 ; 支 持 双 栈 、 6to4 及 6in4 隧 道 实 现IPv6网 络 与 IPv4网 络 访 问 等 。 深 信 服 NGAF产 品 已 获 IPv6-Ready 认 证 。3.2.4. VPN深 信 服 NGAF根 据 企 业 VPN 常 见 使 用 场 景 , 支 持 多 种 VPN隧 道 业 务 , 包 括 IPSec、 GRE、SSL、 L2TP VPN等 。 用 户 可 通 过 GRE、 IPSec 或 SSL VPN 隧 道 实 现 分 公 司 与

28、总 部 之 间 的 数 据安 全 传 输 , 通 过 SSL或 L2TP VPN隧 道 实 现 PC以 及 移 动 客 户 端 与 总 部 之 间 的 数 据 安 全 传 输 ;支 持 多 种 隧 道 模 式 , 即 可 以 让 用 户 通 过 七 层 Web链 接 进 行 内 网 资 源 的 快 速 访 问 , 又 可 以 让 用户 通 过 三 层 隧 道 实 现 任 意 内 网 应 用 资 源 的 便 捷 使 用 。3.2.5. 链 路 聚 合链 路 聚 合 ( Link Aggregation) , 是 指 将 多 个 物 理 接 口 捆 绑 在 一 起 , 成 为 一 个 逻 辑 接口

29、 , 以 实 现 出 /入 流 量 在 各 成 员 接 口 中 的 负 荷 分 担 。SANGFORNGAF根 据 用 户 配 置 的 端 口 负 荷 分 担 策 略 (主 备 、 负 载 均 衡 -hash、 负 载 均 衡 -RR)决 定 报 文 从 哪 一 个 成 员 接 口 发 送 到 下 一 跳 地 址 。 当 交 换 机 检 测 到 其 中 一 个 成 员 接 口 链 路 发 生故 障 时 , 就 停 止 在 此 接 口 上 发 送 报 文 , 并 根 据 负 荷 分 担 策 略 在 剩 下 接 口 链 路 中 重 新 计 算 报 文发 送 的 接 口 。 故 障 接 口 恢 复

30、后 会 再 次 重 新 计 算 报 文 发 送 接 口 。深信服下一代防火墙技术白皮书文档密级:公开1 3 / 4 1链 路 聚 合 在 增 加 链 路 带 宽 ( 如 果 一 个 接 口 1G带 宽 , 另 外 一 个 接 口 也 是 1G 带 宽 , 如 果把 这 两 个 接 口 聚 合 成 一 个 逻 辑 接 口 , 理 论 上 这 个 逻 辑 接 口 的 带 宽 就 是 2G。 ) 实 现 链 路 传 输弹 性 和 冗 余 等 方 面 是 一 项 很 重 要 的 技 术 。3.2.6. 路 由 功 能深 信 服 NGAF 可 以 实 现 静 态 路 由 、 默 认 路 由 、 浮 动

31、静 态 路 由 等 基 础 功 能 , 同 时 能 够 实 现如 BGP、 RIP、 OSPF 等 动 态 路 由 协 议 , 并 完 美 支 持 策 略 路 由 、 多 播 路 由 等 功 能 。3.3. 事 前 风 险 预 知3.3.1. 资 产 自 动 发 现深 信 服 NGAF 为 帮 助 保 护 用 户 快 速 管 理 资 产 , 避 免 安 全 防 护 策 略 的 遗 漏 实 现 了 基 于 流 量检 测 的 资 产 自 动 发 现 功 能 , 可 以 通 过 流 经 流 量 的 IP 地 址 检 测 及 端 口 检 测 快 速 发 现 自 身 资 产 ,帮 助 用 户 进 行 策

32、 略 的 有 效 配 置 。对 于 网 络 中 的 流 量 , 我 们 可 以 通 过 是 否 与 知 名 DNS 服 务 器 连 接 、 是 否 访 问 知 名 网 站 、是 否 有 被 搜 索 引 擎 进 行 检 测 等 算 法 来 判 定 哪 些 是 内 网 主 机 。 在 通 过 端 口 的 链 接 情 况 , 记 录 开放 的 端 口 情 况 , 帮 助 用 户 了 解 自 身 网 路 情 况 。3.3.2. Web 扫 描深 信 服 NGAF 的 WEB 扫 描 器 是 深 信 服 结 合 多 年 来 在 web 应 用 安 全 上 的 研 究 成 果 , 基 于 大量 信 息 安

33、 全 事 件 应 急 响 应 的 丰 富 经 验 下 开 发 出 的 一 款 安 全 扫 描 器 , 该 扫 描 器 旨 在 帮 助 广 大 用户 对 web服 务 器 网 站 进 行 深 度 的 安 全 扫 描 , 指 纹 识 别 , 漏 洞 验 证 , 全 面 预 知 web 应 用 系 统 的安 全 现 状 , 并 提 供 专 业 的 安 全 加 固 建 议 。深信服下一代防火墙技术白皮书文档密级:公开1 4 / 4 13.3.2.1. 丰 富 的 扫 描 插 件支 持 SQL注 入 , XSS跨 站 脚 本 攻 击 , 目 录 遍 历 , CSRF 跨 站 请 求 伪 造 , 远 程

34、文 件 包 含 , 命令 注 入 , 敏 感 信 息 泄 露 , Struct 2 漏 洞 等 众 多 扫 描 插 件 , 覆 盖 所 有 OWASP TOP10高 危 漏 洞 ,保 证 全 面 深 入 的 WEB网 站 扫 描 效 果 。3.3.2.2. 智 能 网 站 指 纹 识 别支 持 对 web 网 站 服 务 器 操 作 系 统 类 型 : Apache, IIS, Tomcat, Nginx, Weblogic 等 服务 器 /中 间 件 类 型 ; php/jsp/asp/c#/.net/python 等 网 站 语 言 类 型 进 行 自 动 识 别 , 并 和CVE/CNN

35、VD漏 洞 库 智 能 关 联 分 析 。3.3.2.3. 专 家 级 漏 洞 分 析 和 修 复 建 议为 帮 助 广 大 web管 理 人 员 轻 易 读 懂 和 掌 握 专 业 性 较 强 的 安 全 报 告 内 容 , 告 别 晦 涩 难 懂 的漏 洞 扫 描 报 告 , 深 信 服 WEB扫 描 器 检 测 报 告 对 漏 洞 进 行 了 非 常 详 细 和 介 绍 和 漏 洞 危 害 说 明 ,并 将 安 全 检 查 过 程 中 发 送 的 payload测 试 报 文 进 行 高 亮 显 示 , web 管 理 人 员 通 过 高 亮 显 示 部分 的 信 息 , 即 能 轻 易

36、 初 步 掌 握 漏 洞 原 因 。3.3.3. 风 险 分 析提 供 主 动 扫 描 功 能 , 通 过 检 查 防 火 墙 配 置 , 帮 助 管 理 员 分 析 服 务 器 开 放 的 端 口 和 存 在 的风 险 , 并 对 扫 描 结 果 提 供 对 应 防 护 操 作 , 如 漏 洞 防 护 , 端 口 屏 蔽 等 来 方 便 用 户 进 行 安 全 防 护 。端 口 扫 描对 用 户 指 定 的 服 务 器 IP, 端 口 进 行 扫 描 , 告 知 用 户 该 服 务 器 开 放 了 那 些 端 口 和 服 务漏 洞 分 析针 对 端 口 扫 描 结 果 对 开 放 的 端 口

37、 和 服 务 进 行 风 险 分 析 , 告 知 用 户 服 务 器 存 在 的 漏 洞 , 并深信服下一代防火墙技术白皮书文档密级:公开1 5 / 4 1根 据 防 火 墙 配 置 告 知 用 户 现 存 风 险 的 防 护 状 态 。弱 密 码 探 测提 供 内 置 和 自 定 义 弱 密 码 库 , 对 用 户 指 定 的 服 务 器 进 行 弱 密 码 探 测 , 分 析 服 务 器 是 否 存在 弱 密 码 风 险 。策 略 防 护提 供 防 护 操 作 按 钮 , 通 过 新 增 防 火 墙 配 置 , 对 服 务 器 存 在 的 风 险 进 行 防 护 。3.3.4. 实 时 漏

38、 洞 分 析深 信 服 NGAF 实 时 漏 洞 分 析 系 统 实 时 旁 路 地 检 测 经 过 设 备 的 应 用 流 量 , 对 流 量 进 行 对 应的 应 用 解 析 , 对 解 析 后 的 应 用 数 据 匹 配 实 时 漏 洞 分 析 识 别 库 , 发 现 服 务 器 存 在 漏 洞 。深信服下一代防火墙技术白皮书文档密级:公开1 6 / 4 13.3.4.1. 旁 路 检 测实 时 漏 洞 分 析 采 用 的 是 旁 路 检 测 技 术 , 即 将 待 检 测 的 数 据 包 镜 像 一 份 到 待 检 测 队 列 , 检测 进 程 对 检 测 的 数 据 包 进 行 扫

39、描 检 测 , 对 原 有 数 据 包 的 转 发 不 会 造 成 任 何 性 能 影 响 。3.3.4.2. 强 大 的 漏 洞 特 征 库实 时 漏 洞 分 析 所 使 用 的 漏 洞 特 征 库 由 深 信 服 北 京 研 究 中 心 安 全 专 家 针 对 目 前 最 新 的 软件 、 系 统 等 漏 洞 提 取 特 征 , 形 成 库 并 快 速 的 更 新 到 NGAF 设 备 , 保 证 识 别 出 网 络 中 出 现 的 最新 漏 洞 。3.3.5. 威 胁 情 报 预 警 与 处 置在 云 端 通 过 安 全 事 件 响 应 分 析 模 块 自 动 对 安 全 事 件 进 行

40、 及 时 的 响 应 和 分 析 , 产 出 安 全 事件 的 危 害 描 述 、 漏 洞 特 征 、 攻 击 特 征 和 防 护 策 略 , 网 关 设 备 通 过 更 新 机 制 把 安 全 事 件 更 新 包更 新 到 本 地 , 并 通 过 控 制 台 弹 窗 的 方 式 告 知 用 户 当 前 的 安 全 事 件 和 危 害 , 本 地 扫 描 器 针 对 漏洞 特 征 对 当 前 防 护 的 业 务 系 统 进 行 全 面 扫 描 分 析 定 位 是 否 存 在 此 安 全 事 件 漏 洞 。 如 果 本 地 存在 安 全 漏 洞 , 则 通 过 安 全 引 擎 对 此 漏 洞 的

41、 安 全 攻 击 特 征 进 行 防 护 , 并 且 通 过 自 动 化 生 成 安 全防 护 策 略 的 方 式 帮 助 用 户 达 到 全 面 有 效 防 护 此 安 全 事 件 的 目 的 。 在 对 此 安 全 事 件 完 成 安 全 防护 后 , 本 地 扫 描 器 还 会 再 次 扫 描 评 估 是 否 全 面 有 效 的 防 护 了 此 安 全 事 件 。原 理 流 程 如 下 :深信服下一代防火墙技术白皮书文档密级:公开1 7 / 4 13.3.6. 策 略 有 效 性 识 别深 信 服 NGAF通 过 三 个 维 度 实 现 了 策 略 有 效 性 检 测 :深信服下一代防火

42、墙技术白皮书文档密级:公开1 8 / 4 1 通 过 监 测 流 量 进 行 发 现 , 判 定 是 否 对 设 备 与 业 务 系 统 之 间 进 行 了 策 略 配 置 实 现 检 测 、 防御 、 响 应 ; 通 过 策 略 的 对 比 检 查 , 发 现 是 否 存 在 无 效 策 略 、 策 略 冲 突 、 策 略 配 置 不 当 等 问 题 ; 通 过 规 则 库 的 版 本 检 测 , 高 危 0day预 警 是 否 开 启 等 方 式 判 定 设 备 是 否 具 备 新 威 胁 的 防御 能 力 。3.4. 事 中 安 全 防 护3.4.1. 智 能 控 制深 信 服 NGAF

43、 除 了 能 实 现 等 同 于 传 统 防 火 墙 的 访 问 控 制 功 能 之 外 还 能 实 现 基 于 应 用 及 地域 的 访 问 控 制 , 帮 助 用 户 更 好 的 进 行 精 准 控 制 。3.4.1.1. 应 用 控 制传 统 防 火 墙 的 访 问 控 制 或 者 流 量 管 理 粒 度 粗 放 , 只 能 基 于 IP/端 口 号 对 数 据 流 量 进 行 一刀 切 式 的 禁 止 或 允 许 。 深 信 服 下 一 代 防 火 墙 基 于 卓 越 的 应 用 和 用 户 识 别 能 力 , 对 数 据 流 量 和访 问 来 源 进 行 精 细 化 辨 识 和 分

44、类 , 使 得 用 户 可 以 轻 易 从 同 一 个 端 口 协 议 的 数 据 流 量 中 辨 识 出任 意 多 种 不 同 的 应 用 , 或 从 无 意 无 序 的 IP 地 址 中 辨 识 出 有 意 义 的 用 户 身 份 信 息 , 从 而 针 对深信服下一代防火墙技术白皮书文档密级:公开1 9 / 4 1识 别 出 的 应 用 和 用 户 施 加 细 粒 度 、 有 区 别 的 访 问 控 制 策 略 、 流 量 管 理 策 略 和 安 全 扫 描 策 略 ,保 障 了 用 户 最 直 接 、 准 确 、 精 细 的 管 理 愿 望 和 控 制 诉 求 。例 如 : 允 许 H

45、TTP网 页 访 问 顺 利 进 行 , 并 且 保 证 高 访 问 带 宽 , 但 是 不 允 许 同 样 基 于 HTTP协 议 的 视 频 流 量 通 过 ; 允 许 通 过 QQ 进 行 即 时 通 讯 , 但 是 不 允 许 通 过 QQ传 输 文 件 ; 允 许 邮 件传 输 , 但 需 要 进 行 防 病 毒 或 明 个 信 息 过 滤 , 如 发 现 有 病 毒 入 侵 或 泄 密 事 件 马 上 阻 断 ; 等 等 。3.4.1.2. 地 域 访 问 控 制地 域 访 问 控 制 主 要 是 通 过 对 访 问 者 的 IP 地 址 进 行 归 属 地 判 断 , 判 断 所

46、 属 国 家 或 地 区是 否 能 够 对 业 务 进 行 访 问 。 SANGFOR NGAF内 置 了 一 个 全 球 的 IP地 址 库 , 并 定 期 更 新 。 地 址库 由 三 部 分 组 成 : 黑 名 单 、 白 名 单 和 全 球 地 址 库 , 用 户 可 以 在 WEBUI 上 对 此 地 址 库 配 置 黑 白名 单 和 IP 归 属 地 纠 错 。 具 体 访 问 控 制 流 程 如 下 :一 、 访 问 者 的 IP 首 先 会 根 据 IP 黑 名 单 进 行 匹 配 , 如 果 此 IP是 黑 名 单 的 IP则 直 接 拒绝 访 问 ;二 、 根 据 IP 白

47、 名 单 进 行 匹 配 , 如 果 此 IP是 白 名 单 的 IP 则 直 接 允 许 访 问 ;三 、 如 果 不 在 黑 白 名 单 中 , 则 通 过 IP地 址 库 进 行 匹 配 , 得 出 此 IP的 归 属 地 ( 那 个 国家 或 地 区 ) , 然 后 根 据 用 户 配 置 的 此 国 家 或 是 地 区 的 访 问 策 略 进 行 拒 绝 或 允 许 访 问 。3.4.2. 基 于 漏 洞 的 安 全 防 护深 信 服 NGAF 的 威 胁 分 析 引 擎 具 备 4000+条 漏 洞 特 征 库 、 3000+Web应 用 威 胁 特 征 库 , 可以 全 面 识

48、别 各 种 应 用 层 和 内 容 级 别 的 单 一 安 全 威 胁 ; 另 外 , 深 信 服 凭 借 在 应 用 层 领 域 10 年深信服下一代防火墙技术白皮书文档密级:公开2 0 / 4 1以 上 的 技 术 积 累 , 组 建 了 专 业 的 安 全 攻 防 团 队 , 可 以 为 用 户 定 期 提 供 最 新 的 威 胁 特 征 库 更 新 ,以 确 保 防 御 的 及 时 性 。3.4.2.1. 安 全 团 队 定 期 更 新深 信 服 安 全 团 队 对 于 网 络 中 不 断 发 现 的 攻 击 形 式 进 行 解 析 , 通 过 后 端 的 专 家 团 队 对 攻 击的

49、 不 断 解 析 发 现 其 中 的 攻 击 特 征 , 并 将 攻 击 特 征 整 理 归 纳 填 充 到 现 有 的 特 征 库 中 为 用 户 定 期进 行 更 新 , 当 遇 到 重 大 安 全 威 胁 时 深 信 服 的 安 全 团 队 会 同 时 发 布 威 胁 预 警 并 进 行 实 时 更 新 ,帮 助 用 户 抵 御 最 新 的 安 全 威 胁 。3.4.2.2. 在 线 设 备 全 网 联 动深 信 服 NGAF为 满 足 对 新 威 胁 防 御 的 需 求 , 让 用 户 以 最 快 的 速 度 具 备 防 御 新 威 胁 的 能 力 ,实 现 了 安 全 云 与 在 线 设 备 的 联 动 。 通 过 云 端 收 集 上 万 台 在 线 设 备 的 未 知 威 胁 进 行 分 析 , 并 将分 析 结 果 发 送 给 所 有 的 深 信 服 NGAF, 使 得 用 户 具 备 防 御 最 新 威 胁 的 能 力 。深信服下一代防火墙技术白皮书文档密级:公开2 1 / 4 13.4.2.3. 多 家 机 构 共 享 特 征以 目 前 网 络 攻 击 的 更 新 速 度 来 看 , 单 一 厂 商 很 难 实 现 对 最 新 威 胁 的 实 时 更 新 。 为 了 更 好的 服 务 客 户 , 深 信 服

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 建筑环境 > 防火建筑

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报