1、菏泽供电公司郓城县供电公司外网网络安全系统升级改造服务技术方案凝聚科技 服务电力15 年不变的真挚 我们一如既往山东天辉科技有限公司2012 年 12 月hppt: TEL:0531-88027777 FAX: 0531-88027721 第 2 页目录1 项目 背景 32 需求分析 43 设计原则 64 设计方案 85 方案实施 256 培训计划 707 项目进度计划管理 718 项目组织机构及成员组成 749 工程质量保证体系 7910 安全文明施工 8511 技术支持与售后服务 90hppt: TEL:0531-88027777 FAX: 0531-88027721 第 3 页1 项
2、目背景随着网络与信息化建设的飞速发展,人们的工作、生活方式发生了巨大变化。网上行政审批、网上报税、网上银行、网上炒股、网上填报志愿、网上购物等等网络应用不仅为使用者带来了便利,而且大大提高了服务提供者的工作效率。但在享受网络带来便利的同时,我们也不得不面对来自网络内外的各种安全问题。不断发现的软件漏洞,以及在各种利益驱动下形成的地下黑色产业链,让网络随时可能遭受到来自外部的各种攻击。而网络内部的 P2P 下载、流媒体、IM即时消息、网络游戏等互联网应用不仅严重占用网络资源、降低企业工作效率,同时也成为蠕虫病毒、木马、后门传播的主要途径。公司目前信息网络边界防护比较薄弱,只部署了一台硬件防火墙,
3、属于2006 年购买,但是,随着攻击者知识的日趋成熟,攻击工具与手法的日趋复杂多样,单纯的防火墙已经无法满足公司网络安全需要,即使部署了防火墙的安全保障体系仍需要进一步完善,需要对网络信息安全进行升级改造。为提高郓城县供电公司信息外网安全,充分考虑公司网络安全稳定运行,对公司网络信息安全进行升级改造,更换信息机房网络防火墙,以及附属设备,增加两台防火墙实现双机热备以实现网络信息安全稳定运行。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 4 页2 需求分析防火墙最基本的功能就是控制在计算机网络中,不同信任程度区域间传送的数据流。例如互联网是不可信任的
4、区域,而内部网络是高度信任的区域。以避免安全策略中禁止的一些通信,与建筑中的防火墙功能相似。它有控制信息基本的任务在不同信任的区域。 典型信任的区域包括互联网(一个没有信任的区域) 和一个内部网络(一个高信任的区域) 。 最终目标是提供受控连通性在不同水平的信任区域通过安全政策的运行和连通性模型之间根据最少特权原则。本次为郓城县供电公司提供天融信防火墙双机冗余系统并提供系统集成服务。其中包括(但不限于)下列内容:1)负责信息外网防火墙双击热备改造的设计、系统集成和调试。2)负责提供改造所需配件/设备清单的所有硬件设备及其配件。3)负责提供信息外网安全防护双击运行所需的软件及其介质。4)负责完成
5、本次工程提供的管理软件平台安装和调试,实现信息外网安全防护设备的管理。5)负责专业人员的技术和运行维护培训。6)负责模拟联调、设备到货验收、现场安装调试、系统联调、系统预验收。7)负责提供必需的备品备件和专用工具。8)负责该系统中设备的故障处理和更换,负责提供所有文档资料。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 5 页3 设计原则下列标准中的条款通过本技术规范的引用而成为本技术规范的条款,投标人所提供的设备均按上述标准和规程进行设计、制造、检验和安装。凡是注明日期的引用标准,其随后所有的修改单(不包括勘误的内容)或修订版均不适用本技术规范。凡
6、是不注明日期的引用文件,其最新版本适用本技术规范。(1) ISO-国际标准化组织标准ISO9001-2000 质量体系标准(2) IEC-国际电工委员会标准IEC 61970 系列标准IEC 61968 系列标准IEC 60870 系列标准IEC60870-5 远动设备及系统传输规约符合 IEC60870-5-101、 IEC60870-5-102、IEC60870-5-103、IEC60870-5-104 规约。符合 IEC 60870-6 的 TASE2(应用层)协议IEC 61850 系列标准IEC529 防护等级IEC61000-4-2 静电放电试验IEC61000-4-3 辐射静电试
7、验IEC61000-4-4 快速瞬变干扰试验IEC61000-4-5 浪涌抗扰性试验(3) ITU-T-国际电信联盟标准ITU-T V.32bis、V.32、 V.22bis、V.22、V.23、V.21 、G.703 等通信协议hppt: TEL:0531-88027777 FAX: 0531-88027721 第 6 页(4) IEEE-美国电气电子工程师协会标准IEEE Std 1344 电力系统同步相量标准IEEE802.X 系列局域网通讯标准(5) EIA-电子工业协会标准(6) GB-中华人民共和国国家标准GB/T13730 地区电网调度自动化系统GB/T13829 远程终端通用
8、技术条件GB/T17626.11-1998 电磁兼容、试验和测试技术,电压暂降,短时中断和变化抗干扰 试验。(7) 其它的通用工业标准OMG 的 CORBA 和 UML操作系统 UNIX 及 POSIX 标准GUI 符合 X-Window 的标准ANSI 的 SQL、C+、FORTRAN、JAVA 等ANSI 标准的 SQL 数据库查询访问ITU-T、EIA、IEEE、中文国际码TCP/IPhppt: TEL:0531-88027777 FAX: 0531-88027721 第 7 页4 设计方案4.1 产品概述网络卫士系列防火墙 NGFW 系列专用平台产品,是天融信公司积累多年网络安全产品
9、开发与实践经验的应用最为广泛的千兆防火墙。它继承了天融信公司十多年来在安全产品研发中的积累的多项成果,以自主知识产权的网络安全操作系统 TOS(Topsec Operating System)为系统平台,采用开放性的系统架构及模块化的设计思想,充分体现了天融信公司在长期的产品开发和市场推广过程中对于用户需求的深刻理解。NGFW 系列专用平台属于网络卫士系列防火墙的中高端产品,特别适用于网络结构复杂、应用丰富、高带宽、大流量的大中型企业骨干级网络环境。NGFW(TG-5130/ TG-5230/ TG-5330)4.2 关键技术4.2.1 灵活的接口扩展能力最大配置为 26 个接口,包括 3 个
10、可插拔的扩展槽和 2 个 10/100/1000BASE-T 接口(可作为 HA 口和管理口);可支持 824 个千兆接口(光口或电口)。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 8 页4.2.2 安全高效的 TOS 操作系统具有完全自主知识产权的 TOS (Topsec Operating System) 安全操作系统,采用全模块化设计,使用中间层理念,减少了系统对硬件的依赖性,有效保障了防火墙、SSL VPN、IPSEC VPN、防病毒、内容过滤、抗攻击、带宽管理等功能模块的优异性能。 TOS 良好的扩展性为未来迅速扩展更多特性提供了无限可
11、能。4.2.3 集成多种安全引擎:FIREWALL+IPSEC+SSL+ANTIVIRUS+IPS基于专有硬件平台的 NGFW4000-UF 系列专用平台产品采用 TOS 操作系统,集成了丰富的安全引擎,包括:防火墙引擎,IPSEC VPN 引擎,SSL VPN 引擎,防病毒引擎,IPS 引擎等。这些引擎的紧密集成使得网络卫士防火墙成为了可以防范多种威胁、功能丰富的防火墙产品。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 9 页4.2.4 完全内容检测 CCI 技术网络卫士防火墙采用最新的 CCI 技术,提供对 OSI 网络模型所有层次上的网络威胁
12、的实时保护。网络卫士系列防火墙可对还原出来的应用层对象(如文件、网页、邮件等)进行病毒查杀,并可检查是否存在不良 WEB 内容、垃圾邮件、间谍软件和网络钓鱼欺骗等其他威胁,实现彻底防范。4.3 产品特点介绍 集成多种安全功能NGFW4000-UF 系列专用平台产品由于集成了多种安全引擎,使其具备了防火墙、IPSEC VPN、SSL VPN、防病毒、IPS 等安全功能,成为了国内安全功能最丰富的防火墙产品。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 10 页 虚拟防火墙虚拟防火墙,是指在一台物理防火墙上可以存在多套虚拟系统,每套虚拟系统在逻辑上都相
13、互独立,具有独立的用户与访问控制系统。不同的企业或不同的部门可以共用1 台防火墙,但使用不同的虚拟系统。对于用户来说,就像是使用独立的防火墙。大大节省了成本。 强大的应用控制网络卫士防火墙提供了强大的网络应用控制功能。用户可以轻松的针对一些典型网络应用,如 MSN,QQ、Skype、新浪 UC、阿里旺旺、Google Talk 等即时通信应用,以及 BT、Edonkey、Emule、讯雷等 p2p 应用实行灵活的访问控制策略,如禁止、限时、乃至流量控制。网络卫士防火墙还提供了定制功能,可以对用户所关心的网络应用进行全面控制。 CleanVPN 服务企业对 VPN 应用越来越普及,但是当企业员工
14、或合作伙伴通过各种 VPN 远程访问企业网络时,病毒、蠕虫、木马、恶意代码等有害数据有可能通过 VPN 隧道从远程 PC或网络传递进来,这种威胁的传播方式极具隐蔽性,很难防范。网络卫士防火墙同时具备防火墙、VPN、防病毒和内容过滤等功能,并且各功能相互融合,能够对 VPN 数据进行检查,拦截病毒、蠕虫、木马、恶意代码等有害数据,彻底保证了 VPN 通信的安全,为用户提供放心的 CleanVPN 服务。 广泛的网络适应性支持基于五元组的三级策略路由,支持单臂路由,支持 Trunk(802.1Q 和 ISL),能够在不同的 VLAN 虚接口间实现路由功能,支持 IGMP 组播协议和 IGMP SN
15、OOPING,支持对非 IP 协议 IPX/NetBEUI 的传输与控制。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 11 页 先进的设计思想采用面向资源的设计方法。把安全控制所涉及的各种实体抽象为对象,包括区域、地址、地址组、服务、服务组、时间表、服务器、均衡组、关键字、文件、特殊端口等。不同对象的实体组成资源,用于描述各种安全策略,实现全方位的安全控制。极大地提高了网络安全性,并保证了配置的方便性。 超强的防御功能高级的 Intelligent Guard 技术提供了强大的入侵防护功能,能抵御常见的各种攻击,包括 Syn Flood、Smur
16、f、Targa3、Syn Attack、ICMP flood、Ping of death、Ping Sweep、Land attack、Tear drop attack、IP address sweep option、Filter IP source route option、Syn fragments、No flags in TCP、ICMP 碎片、大包 ICMP 攻击、不明协议攻击、IP 欺骗、 IP security options、 IP source route、IP record route 、IP bad options 、IP 碎片、端口扫描等几十种攻击,网络卫士系列防火墙不但
17、有内置的攻击检测能力,还可以和IDS 产品实现联动。这不但提高了安全性,而且保证了高性能。 强大的应用代理模块具有透明应用代理功能,支持 FTP、HTTP、TELNET、PING、SSH、FTPDATA、 SMTP、WINS 、TACACS、DNS、TFTP、POP3、RTELNET、SQLSERV、NNTP、IMAP 、SNMP、NETBIOS、DNS、IPSEC ISAKMP、RLOGIN、DHCP 、RTSP、MS-SQL-(S、M、R )、RADIUS-1645、PPTP、SQLNET1521 、SQLNET1525、H.323、MSN、CVSSERVER 、MS-THEATER、MY
18、SQL、QQ、 SECURID(TCP 、UDP)PCANYWHERE、IGMP、GRE 、PPPOE、IPV6 等协议,可以实现文件级过滤。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 12 页 丰富的 AAA 功能,支持会话认证网络卫士系列防火墙支持对网络用户提供丰富的安全身份认证,如一次性口令(OTP)、 S/KEY、RADIUS 、TACACS 、LDAP 、securid 、域认证及数字证书等常用的安全认证方法,也可以使用专用的认证客户端软件进行认证。基于用户的安全策略更灵活、更广泛地实现了用户鉴别和用户授权的控制,并提供了丰富的安全日志
19、来记录用户的安全事件。网络卫士系列防火墙支持会话认证功能,即当开始一个新会话时,需要先通过认证才能建立会话。这个功能可大大提高应用访问的安全性,实现更细粒度的访问控制。 强大的地址转换能力网络卫士系列防火墙拥有强大的地址转换能力。网络卫士系列防火墙同时支持正向、反向地址转换,能为用户提供完整的地址转换解决方案。正向地址转换用于使用私有 IP 地址的内部网用户通过防火墙访问公众网中的地址时对源地址进行转换。网络卫士系列防火墙支持依据源或目的地址指定转换地址的静态NAT 方式和从地址缓冲池中随机选取转换地址的动态 NAT 方式,可以满足绝大多数网络环境的需求。对公众网来说,访问全部是来自于防火墙转
20、换后的地址,并不认为是来自内部网的某个地址,这样能够有效的隐藏内部网络的拓扑结构等信息。同时内部网用户共享使用这些转换地址,自身使用私有 IP 地址就可以正常访问公众网,有效的解决了公有 IP 地址不足的问题。内部网用户对公众网提供访问服务(如 Web 、FTP 服务等)的服务器如果是私有IP 地址,或者想隐藏服务器的真实 IP 地址,都可以使用网络卫士系列防火墙的反向地址转换来对目的地址进行转换。公众网访问防火墙的反向转换地址,由内部网使用保留IP 地址的服务器提供服务,同样既可以解决公有 IP 地址不足的问题,又能有效地隐藏内部服务器信息,对服务器进行保护。网络卫士系列防火墙提供端口映射和
21、 IP 映射两种反向地址转换方式,端口映射安全性更高、更节省公有 IP 地址,IP 映射则更为灵活方便。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 13 页 卓越的网络及应用环境适应能力支持众多网络通信协议和应用协议,如VLAN、 ADSL、PPP、ISL、 802.1Q、Spanning Tree、IPSEC、 H.323、MMS 、RTSP 、ORACLE SQL*NET、PPPoE、MS RPC 等协议,适用网络的范围更加广泛,保证了用户的网络应用。同时,方便用户实施对 VOIP、视频会议、VOD 点播及数据库等应用的使用和控制。 智能的负
22、载均衡和高可用性 服务器负载均衡网络卫士系列防火墙可以支持一个服务器阵列,这个阵列经过防火墙对外表现为单台的机器,防火墙将外部来的访问在这些服务器之间进行均衡。负载均衡方式如下:1.轮流(顺序选择地址)2.根据权重轮流3.最少连接(将连接分配到当前连接最少的服务器)4.加权最少连接(最少连接和权重相结合) 高可用性为了保证网络的高可用性与高可靠性,网络卫士系列防火墙提供了双机备份功能,即在同一个网络节点使用两个配置相同的防火墙。网络卫士系列防火墙支持两种模式的双机热备功能。一种为 AS 模式,即在正常情况下一个处于工作状态,为主防火墙,另一个处于备份状态,为从防火墙。当主防火墙发生意外宕机、网
23、络故障、硬件故障等情况时,主从防火墙自动切换工作状态,从防火墙自动代替主防火墙正常工作,从而保证了网络的正常使用。另一种模式为 AA 模式,即两台防火墙的网络接口分组互为备份。在每一个组中,都有一个主接口,一个从接口。而不同组中的主接口可以工作在两台防hppt: TEL:0531-88027777 FAX: 0531-88027721 第 14 页火墙中的任意一台。这样,两台防火墙都处于工作状态,不仅互为备份,而且可以分担网络流量。网络卫士系列防火墙的双机热备功能使用自主专利的智能状态传送协议(ISTP),ISTP 能高效进行系统之间的状态同步,实现了 TCP 协议握手级别的状态同步和热备。
24、当主防火墙发生故障时,这台防火墙上的正在建立或已经建立的连接不需要重新建立就可以透明地迁移到另一台防火墙上,网络使用者不会觉察到网络链路切换的发生。 流量均衡网络卫士系列防火墙支持完整生成树(Spanning-Tree)协议,可以在交换网络环境中支持 PVST 和 CST 等工作模式,在接入交换网络环境时可以通过生成树协议的计算,使不同的 VLAN 使用不同的物理链路,将流量由不同的物理链路进行分担,从而进行流量均衡,该功能和 ISTP 协议结合使用还可以在使用高可用性的同时实现流量均衡。 系统升级与容错网络卫士系列防火墙可以通过命令行及图形方式进行系统升级,同时网络卫士系列防火墙采用双系统设
25、计,在主系统发生故障时,用户可以在启动时选择 BACKUP 方式,用备份系统引导系统。4.4 产品功能类别 功能 详细描述工作模式 支持透明、路由、混合、直连(虚拟线)模式hppt: TEL:0531-88027777 FAX: 0531-88027721 第 15 页内容过滤 采用完全内容检测(Complete Content Inspection)技术。 支持基于流、数据包、透明代理的过滤方式。 支持对 HTTP、SMTP、POP3、IMAP、FTP 等协议的深度内容过滤。 支持 URL 过滤。 支持 DNS 过滤。 支持 web 重定向。 支持 HTTP URL 长度限制。 支持伪装
26、http 连接识别。 支持 DNS 过滤。 支持 RSH 命令过滤。 支持 telnet 命令过滤。 支持对移动代码如 Java applet、Active-X 、VBScript、Java script 的过滤。 支持对邮件的收发邮件地址、文件名、文件类型过滤。 支持对邮件主题、正文、收发件人、附件名、附件内容等关键字匹配过滤。 支持反垃圾邮件功能(用户配置黑白名单) 支持 MSN,QQ,Skype 等 Instant Messenger 通信,并可以对于这些应用进行登陆限制和帐号过滤。 可限制 BT,eMule,eDonkey,迅雷等 P2P 应用。 可屏蔽受保护主机/服务器系统信息,如替
27、换服务器(FTP、SMTP、 POP3、telnet,HTTP)的 BANNER 信息。 支持 HTTP, FTP,POP3,SMTP,IMAP 协议的病毒查杀 查杀邮件正文/附件、网页及下载文件中包含的病毒 支持 100 万余种病毒的查杀,病毒库定期与及时更新 支持木马病毒、蠕虫病毒、宏病毒、脚本病毒的查杀 支持启发式扫描查杀未知病毒 支持 ZIP/ARJ/CAB/RAR/GZIP/BZIP2 等压缩文件的病毒查杀 支持 TAR 等多种打包文件的病毒查杀网络安全性防病毒 提供快速扫描及完全扫描两种扫描方式hppt: TEL:0531-88027777 FAX: 0531-88027721
28、第 16 页访问控制 基于状态检测的动态包过滤。 基于源/目的 IP 地址、MAC 地址、端口和协议、时间、用户的访问控制。 支持基于用户的 PPTP 的访问控制。 支持报文合法性检查。 动态端口支持协议:H.323、SIP、FTP、RTSP 、SQL*NET 、MMS、RPC、TFTP、PPTP 。 可实现 IP/MAC 绑定。 会话收集整理,由收集数据生成访问控制策略。 访问控制策略分组管理。 地址对象源目的发起连接数控制,支持全网段地址。 支持大数量级的策略匹配加速算法。 支持对于策略重复和策略冲突的检查。防御攻击 非法报文攻击:land 、Smurf、Pingofdeath、winnu
29、ke 、tcp_sscan、ip_option、teardrop、targa3、ipspoof。 统计型报文攻击:Synflood、Icmpflood 、Udpflood、Portscan 、ipsweep。 Topsec 联动:可与支持 TOPSEC 协议的 IDS 设备联动,以提高入侵检测效率。 端口阻断:可以根据数据包的来源和数据包的特征进行阻断设置。 SYN 代理:对来自定义区域的 Syn Flood 攻击行为进行阻断过滤。 CC 攻击:可通过设置端口和阀值阻断 CC 攻击。 可记录攻击日志和报警。 支持手动设置和根据 IDS 规则自动生成黑名单。 支持手动设置和根据可信连接达到一定规
30、模后升级为白名单用户。NAT 支持双向 NAT。 支持动态地址转换和静态地址转换。 支持多对一、一对多和一对一等多种方式的地址转换。 支持虚拟服务器功能。路由 支持静态路由、动态路由。 支持基于源/目的地址、源/目的端口、协议类型、接口的策略路由。 支持单臂路由,可通过单臂模式接入网络,并提供路由转发功能。 支持 Vlan 路由,能够在不同的 VLAN 虚接口间实现路由功能。 支持 RIP、OSPF、BGP 动态路由协议。 支持源路返回的智能选路方式。网络适应性组播 支持 IGMP 组播协议。 支持 IGMP SNOOPING。 可有效地实现视频会议等多媒体应用。hppt: TEL:0531
31、-88027777 FAX: 0531-88027721 第 17 页VLAN 可与交换机的 Trunk 接口对接,并且能够实现 Vlan 间通过安全设备传播路由。 交换口和子接口都支持 802.1Q,能进行封装和解封。 支持 ISL,能进行 ISL 的封装和解封。 在同一个 Vlan 内能进行二层交换。 支持对报文进行二次基于 802.1Q 封装的 vlan-vpn 应用。生成树 支持 802.1D 生成树协议。端口聚合 支持对物理端口的聚合,提高带宽利用率。 每个聚合组的端口数不做限制,提高了聚合组的配置灵活性。ARP 支持 ARP 代理、ARP 学习。 可设置静态 ARP。 可设置防 A
32、RP 欺骗。DHCP 支持 DHCP Client、DHCP Server、DHCP relay。接入 支持 ADSL 等宽带接入。 支持 PPPOE 拨号接入。其它 支持网络时钟协议 SNTP,可以自动根据 NTP 服务器的时钟调整本机时间。 支持 IPX、NetBEUI 等非 IP 协议。证书格式 支持 X.509 V3 数字证书,支持 DER/PEM/PKCS12 多种证书编码。本地CA 支持内置 CA,为其他设备或移动用户签发证书。 支持本地 CA 根证书、根私钥的更新。 支持证书废弃,支持生成标准 CRL 列表。PKI第三方 CA 支持同时导入多个第三方 CA 的根证书和 CRL 列
33、表,对不同 CA 证书用户进行身份认证,支持通告 HTTP 协议定时下载 CRL 列表。 支持通过 OCSP/LDAP 等协议在线认证证书。安全算法 支持 AES、DES、3DES、RC4、MD5、SHA1、RSA 等多种算法选择。协议类型 支持 SSL 2.0/3.0 TLS 1.0。SSL VPN数据压缩 支持高效流压缩算法。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 18 页用户认证 支持“用户名口令”、“用户名口令图形认证码”认证。 支持 X.509 数字证书认证。 支持数字证书UKEY+口令多因子认证。 支持公共帐户登陆,支持临时禁止帐
34、户登录。 支持本地数据库认证。 支持基于 LDAP/RADIUS/TACAS 等协议的外部服务器认证。 支持特征码绑定。用户授权 支持分组授权、支持独立用户授权和授权继承 支持基于 URL、访问路径、访问文件、访问动作的细粒度授权 支持基于时间的访问授权方式 支持本地授权、支持外部组映射授权、支持证书用户授权应用支持 支持 HTML、JAP 、ASP、JAVA APPLET、ACTIVE、Cookies 等各种Web 应用 支持基于 IP 协议的各种 C/S 应用,如 EMAIL,FTP,ERP,CRM,DB 等 支持 Windows/CIFS 远程文件共享端点安全 支持接入客户端痕迹清除,能
35、够清楚 cookie、缓存、历史记录等各种访问痕迹 支持拔 KEY 隧道自动中断 支持用户超时自动退出,超时时间可以设置可信接入 支持基于角色的可信接入 支持检查接入机的操作系统 支持检测操作系统的补丁 支持可信接入分级授权多线路支持与智能选路 支持多条线路同时接入 支持手工选择最优线路 支持自动选择最优线路客户端接入 支持 Http 代理接入 支持 Socks5 代理接入操作系统支持 支持 Windows2000 至 Vista 的所有操作系统实时监控 实时监控在线用户的登录时间、在线时间、访问流量,认证方式等多种信息 支持对使用公共帐户登录用户进行独立监控 支持主动中断在线用户的隧道连接I
36、PSEC VPN协议 支持 ESP/AH/IKE/NATT 等标准 IPSEC 协议,支持隧道模式、传输模式hppt: TEL:0531-88027777 FAX: 0531-88027721 第 19 页算法 支持 DES/3DES/AES 等标准加密算法,支持 MD5/SHA1 等标准 HASH算法 支持 DH GROUP1/2/5,RSA 1024/2048 非对称算法 支持国家商密专用的 SSP02/SSF33/SCB2 算法硬件加速 支持高速算法加速卡数据压缩 支持高效数据流压缩算法隧道认证 支持预共享密钥、数字证书认证,支持扩展认证网络适应性 支持网状、树型、星型等多种 VPN
37、网络拓扑 支持隧道的 NAT 穿越、双向 NAT 隧道建立 支持全动态 IP 地址间的 VPN 组网 支持隧道转发 支持多机多隧道的负载均衡和冗余备份方案 支持隧道内的访问控制 支持 GRE over IPsec 方式 支持组播穿越 IPSec 隧道 支持动态路由协议通过 IPSec 隧道扩散 支持采用 XAUTH 的 IKE 协商 支持隧道利用技术,单隧道承载多保护子网的方式可信接入 支持基于角色的可信接入 支持检查接入机的操作系统 支持检测操作系统的补丁 支持可信接入分级授权DDNS 内置免费 DDNS 客户端与账号 支持采用 DNS 域名建立隧道集中管理 支持 TopPolicy 的集中
38、认证; 支持 TopPolicy 集中制定并下发隧道策略; 支持 TopPolicy 集中监控隧道状态、设备状态和移动用户状态; 支持 TopPolicy 的集中远程配置。流量统计 支持隧道内加解密成功、失败流量统计 支持隧道内认证成功、失败流量统计 支持隧道持续时间统计等负载与备份 支持多条隧道的负载均衡 支持多条隧道的备份与自动切换 支持多机之间的流量负载与自动切换 支持隧道、专线之间的备份与自动切换hppt: TEL:0531-88027777 FAX: 0531-88027721 第 20 页移动客户端 支持第三方标准 IPSec 客户端接入 支持 VRC 客户端接入 支持用户口令的
39、接入认证 支持基于数字证书的接入认证 支持动态口令卡接入认证 支持证书口令双因子认证 支持 USB KEY 模式的身份认证 支持移动用户硬件特征码认证功能 支持为移动用户自动分配内部 IP 地址、DNS/WINS 服务器地址; 支持基于角色的访问权限控制 支持 Radius 下发权限 支持 AD 服务器下发权限 支持给证书用户单独授权 支持基于时间的移动用户访问控制策略; 支持多线路自动检测 支持用户修改口令 支持标准 X509 证书 支持第三方 CA 认证 支持本地用户认证、外部 Radius 认证、LDAP 认证、AD 认证等 支持移动用户两网分离,支持安全版、限制版 支持英文版,支持中英
40、文切换L2TP 支持远程用户通过 L2TP 接入,建立 L2TP 隧道访问内部网络安全接入 PPTP 支持远程用户通过 PPTP 接入,建立 PPTP 隧道访问内部网络用户认证 支持使用一次性口令认证(OTP )、本地认证、双因子认证(SecurID)以及数字证书(CA)等常用的安全认证方式。 支持使用第三方认证,如 RADIUS、TACACS/TACACS+、LDAP、域认证等安全认证方式。 支持 Session 认证、HTTP 会话认证。 支持认证保活功能。 可将认证用户信息加密存放在本地数据库。日志 支持 Welf、Syslog 日志格式的输出。 支持日志分级和按类型输出。 支持通过第三
41、方软件来查看日志。 可对日志进行加密传输。 支持安全审计系统(TA-L),获得更详尽的日志分析和审计功能。 TA-L 除接受防火墙日志外还能接受交换机、路由器、操作系统、应用系统和其他安全产品的日志进行联合分析。安全管理监控 支持网络接口、CPU 利用率、内存使用率、操作系统状况、网络状况、硬件系统、进程、进程内存、加密卡状况的监测。 可根据配置文件进行错误恢复。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 21 页报警 内置了“管理”、“系统”、“安全”、“策略”、“通信”、“硬件”、“容错”、“测试”等多种触发报警的事件类。 支持邮件、NETB
42、IOS、声音、SNMP 、控制台等多种组合报警方式。流量统计 支持基于 IP 对 session 数的统计,并有阀值报警功能。 支持基于 IP 对流量的统计。 支持基于传输层端口进行流量、session 数的统计。 支持 NETFLOW 协议版本 5,支持设置过滤条件。QoS流量整形 QOS 带宽管理。 根据 IP、协议、网络接口、时间定义带宽分配策略。 支持最小保证带宽和最大限制带宽。 支持分层的带宽管理。 支持根据源/目的进行独享的带宽管理方式。带宽管理优先级 支持 8 级优先级控制。双机热备 支持双机热备(Active-Standby)。 支持负载均衡模式(Active-Active )
43、。 支持连接保护模式(Session Protect)。 支持系统故障切换,包括主设备抢状态开关功能,控制主设备是否在设备恢复正常情况时抢回主设备状态。 支持 VPN 网关的双机热备功能。 支持接口 Metric 值。 支持连接同步确认。 支持自动的配置同步功能。 支持多台设备的配置同步。高可用性其它功能 支持链路备份功能。 支持双系统引导。 支持 Watchdog 功能。配置方式 支持 WEB 图形配置、命令行配置。 支持 TP 管理。 支持基于 SSH、HTTPS 的安全配置。命令行 支持配置命令分级保护。 支持中英文。 支持命令历史、命令补齐、命令错误提示等功能。WEBUI 支持初装配置
44、向导。 支持配置即时定义。 支持即时的配置和状态提示。 支持中文联机帮助。 支持 HTTPS 客户端证书认证方式。配置管理SNMP 支持 SNMP 的 v1 、v2 、v2c 、v3 版本。 与当前通用的网络管理平台兼容,如 HP Openview 等。hppt: TEL:0531-88027777 FAX: 0531-88027721 第 22 页系统升级 支持双系统升级。 支持远程维护和系统升级。 支持 TFTP 升级。 支持 webui 升级。 支持 ftp 升级。报文调试 提供强大的报文调试功能,可以帮助网络管理员或安全管理员发现、调试和解决问题。 支持发送虚拟报文。配置恢复 可以进
45、行完整配置的下载备份、上载恢复 可以进行部分配置本地和异地的批量导出和导入。时钟调整 支持网络时钟协议 SNTP,可自动根据 NTP 服务器时钟调整本机时间。工作模式 支持直连模式和(IDS 监听)。入侵防御 支持路由、交换、直连、IDS 监听四种模式。 支持基于源、目的、规则集的入侵检测。 支持自定义动作。 支持时间对象。 支持与防火墙联动。 支持 bypass。DDOS防御 非法报文攻击:land 、Smurf、Pingofdeath、winnuke 、tcp_sscan、ip_option、teardrop、targa3、ipspoof。 统计型报文攻击:Synflood、Icmpflo
46、od 、Udpflood、Portscan 、ipsweep。 可记录攻击日志和报警。规则库维护 支持自定义规则库导入、导出。 支持系统规则库手动、自动升级。系统规则 系统定义超过 2200 条规则,包含Backdoor,bufferoverflow,dosddos ,im,p2p,vulnerability,scan,webcgi,worm,game。入侵防御自定义规则 支持自定义规则。 支持自定义规则集。4.5 运行环境与标准电源:TG-5330/5230/5130 电源:hppt: TEL:0531-88027777 FAX: 0531-88027721 第 23 页电压:AC100240V频率:6050HZ电流:85A功率:400W(MAX)TG-5030 电源:电压:AC100240V频率:6050HZ电流:85A功率:350W(MAX)TG-5114 电源:电压:AC 100240V频率:6050HZ电流:8-5A 功率:400W (MAX)TG-5014 电源:电压:AC 100240V频率:4763HZ输入电流:4-2A 功率:200W (MAX)环境:TG-5330/5