1、 360 新一代大数据智慧防火墙 技术白皮书 1 目录 1. 产品概述 2 2. 产品特色 2 3. 技术优势 5 4. 典型应用 8 2 1. 产品概述 在信息化飞速发展的今天,网络形势正发生着日新月异的演变,层出不穷的新型威胁冲击着现有的安全防护体系。传统的安全设备,一是以本地规则库为核心,无法有效检测已知威胁;二是没有数据智能,无法感知未知威胁;三是没有联动智能,无法对网络进行协同防御。面对诸如 0-day、 APT 及未知威胁等越来越多样化和层次化的攻击,逐渐变得力不从心。归根结底,现在的安全和产品体系还在用单机的、私有的思路来解决网络的、公有的 已知 威胁。而面对 未知 的安全威胁,
2、 我们 不能再孤军作战, 而 必须是协同共享。 360 新一代大数据智慧防火墙 是 360 网神自主创新的新一代防火墙安全系统, 基于 360 网神 NDR(基于网络的检测与响应)安全体系。在 强劲性能与更先进架构的支撑下,集成 了 防火墙、 VPN、应用与身份识别、 防病毒、入侵防御、虚拟系统、行为管理、应用层内容安全防护、威胁情报等综合安全防御功能,并完成了与 360 天眼、 病毒云查杀、未知威胁感知分析等多项智能协同防御功能。是专门为政府、军队、金融、教育、运营商、企业的网络出口打造的基于协同防御体系的下一代安全防御系统。 2. 产品特色 2.1 革命性的性能提升 随着网络技术的发展,
3、防火墙 需要支持对应用层 的 过滤和威胁防护,如何保障开启应用层过滤和威胁防护情况下能够高效、快速、稳定运行是 新一代 防火墙必须面对的问题 。 区别于对称的多核处理结构, 360 新一代大数据智慧防火墙 采用自主研发且优化后的异步处理结构 AMP+,突破前者处理数据的瓶颈,更大程3 度上提升了 防火墙 的性能。更高效的性能、更快速的转发 速度是 防火墙 的基石,让集成的多种安全防护功能,在全面启用的情况下,仍然能轻松应对,保证 极快的整体转发速度。 2.2 应用层转发延迟有效降低 360 新一代大数据智慧防火墙 采用完全自主研发的单引擎一次性数据包拆分和物理多核下并行虚拟计算处理技术,使得整
4、个数据的处理,包括应用层数据的处理、入侵防护等高级功能,都在数据平面完成,不涉及数据包的拷贝,进程切换等问题,同时数据的处理在整个转发阶段都使用同一个会话,实现数据包在4-7 层的高性能转发,有效降低应用层转发延迟。 2.3 安全隔离的虚拟系统 360 新一代大数据智慧防火墙 支持通过 虚拟系统功能,将 防火墙 虚拟成多个相互隔离 并独立运行 的虚拟 防火墙 系统, 每一个虚拟系统 都可以为用户提供定制化的安全防护功能 ,并可配备独立的管理员账号 。在用户网络不断扩展时,通过虚拟系统功能不仅能有效降低用户网络的复杂度,还能提高网络的灵活性。当这些相互隔离并独立运行的虚拟 防火墙 系统需要通讯时
5、,可以通过 防火墙 提供的虚拟接口实现,而不需要通过物理链路将它们进行连接。 2.4 基亍用户、内容、行为 的 行为管理及 策略管控 360 新一代大数据智慧防火墙 提供内容过滤、 URL 过滤、网络行为管理功能,从而实现对用户的网络行为进行管控。行为管控不仅支持精确到 IP 地址,更可精确到用户,并实现内容过滤及敏感信息防护。 当 用户网络已经搭建了成熟的认证体系,并且业务账号如邮件账号、 FTP 服务器访问账号等都与用户认证的账号统一时,防火墙可以提供基于用户行为的策略管控, 在认证用户通过认证之后, 基于策略用户管控功能可以 检查 认证 用户名与 邮件用户名、 FTP 服务 用户名是否相
6、同 ,防止越权行为的发生。 4 2.5 基亍 应用层 的 综合 安全 防护 能力 360 新一代大数据智慧防火墙 不仅提供多达 23 种普遍的基于网络层的攻击防护, 并配备入侵防护、病毒检测、地址黑白名单、域名黑白名单功能。针对HTTP、 DNS、 DHCP 协议提供针对性、多级别、适用于不同场景的应用层安全防护,更提供木马专项查杀、防弱口令扫描、局域网多播广播防护等功能,覆盖用户内外网安全 ,精准快速定位已知威胁。 2.6 采用全新先进的多维动态特征异常检测引擎 360 新一代大数据智慧防火墙 采用全新先进的多维动态特征异常检测引擎,抛弃原有的异常行为特征码静态表达的方式,将异常行为、恶意行
7、为特征码通过多维度提炼,动态进行表达,使得特征表达更加全面、精准、有效,极大提高了防火墙入侵防御 系 统 的命中 质量,解决了传统设备检测命中率高,但是误报率同样高的问题。 2.7 支持解密 SSL 协议并对其数据进行应用层防护 360 新一代大数据智慧防火墙 支持对穿过防火墙的 SSL 协议进行解密,并对解密后的数据提供防护过滤,如攻击防护、入侵检测、病毒防护、内容过滤等。同时,对于某些重要数据,不希望防火墙进行解密, 360 新一代大数据智慧防火墙 也支持将指定的加密数据进行排除不解密。对 SSL 协议解密并进行过滤可以防止通过 SSL 协议加密的攻击行为从防火墙绕过。防火墙解密后的数据在
8、过滤完毕后会再次通过 SSL 协议加密并发送,保持数据在传输的过程中加密特性不变。 2.8 全方位 风险 信息展示 及分析 360 新一代大数据智慧防火墙 为用户提供了全面的实时的 风险 信息展示,着重突出失陷主机、威胁 事件 、重点关注对象,一键直达异常行为 跟踪界面 。 防火墙配置威胁分析模块,可通过自定义关键字模糊检索,定位异常行为踪5 迹,加之对 漏洞、 应用、会话、网络的全方位监控与分析,确认异常行为风险 大小 。 2.9 基亍 NDR 安全体系下的安全联动实现全网未知威胁防御 360 新一代大数据智慧防火墙 支持与 360 天眼 新一代威胁感知 系统、互联网威胁情报中心、云端沙箱系
9、统、防火墙安全管理分析中心( SMAC)进行联动,构建基于全网网络数据检测与响应( NDR)的安全体系, 加入了检测、响应、处置维度, 为范围未知威胁形成一个防御闭环 ,将传统基于特征签名的初级检测防护层次升维到基于云端及本地网络数据的检测、响应、处置、防护。 2.10 配合 SMAC 实现管理、配置、分析、处置一体化 防火墙安全管理分析中心 (简称 SMAC)主要适用于多台防火墙部署的应用场景,其集统一安全管理、统一设备监控、统一审计及报表展现、统一分析及可视化、快速有效处置等众多运维功能于一身的 管理运维平台,实现管理、监控、审计、分析、处置统一化 。 3. 技术优势 3.1 采用第三代
10、SecOS 系统 具备完全自主知识产权的网神第三代 SecOS 操作系统,实现了 防火墙 控制层和数据转发层的分离,全模块化设计,实现了独立的安全协议栈,使其突破了传统 防火墙 转发极限,并消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对 防火墙 功能的影响。同时也减少了因为硬件平台的更换带来的重复开发问题。先进的设计理念,使第三代 SecOS 具有更高的安全性、开放性、扩展6 性和可移植性。 3.2 整体框架采用 AMP+并行处理架构 代表网卡收包队列 代表网卡发包队列 图 3.2 360 新一代大数据智慧防火墙 整体框架 360 新一代大数据智慧防火墙 的整体框架采用 AMP
11、+架构,是更加优化的多核异步并行处理架构。整体架构分为三大部分, 配置管理平面:由 CPU0 负责处理。 控制平面( control-plane):由 CPU0 负责处理,其中智能分析功能,由 CPU1负责处理。 数据平面( data-plane):由剩余的 CPU 平均分配处理。 在 AMP+架构下,多个平面负责各自不同的任务,实现了分层、独立、异步并发的工作体系。为 360 新一代大数据智慧防火墙 的性能带来了革命性的提升,配置管理平面、控制平面、数据平面的三层分离,保证了 防火墙 的 整体稳定性及可靠性。 7 3.3 单引擎一次性数据处理技术 传统 防火墙 或 UTM 技术大多以 Lin
12、ux 系统为基础,数据的基本转发功能做在 Linux 系统的内核部分,高级功能(例如 IPS、防病毒、内容过滤等)都做在用户态,这样就会导致在运行高级防护时,数据需要从内核送到用户空间,处理完后再从用户空间 送回内核,然后再发送出去。 这种做法总体有三大缺点: 1. 涉及到数据包频繁的上下传输。 2. 进程间频繁切换 3. 会话无法复用 而 360 新一代大数据智慧防火墙 采用引擎一体化技术后,数据处理流程如下图所示: 图 3.5.1 单 引擎一次性数据处理图 从图中我们可以发现,整个数据的接收、数据的处理(包括应用层数据的处理, IPS、防病毒等高级功能),数据的发送,都在数据平面完成,不涉
13、及数据包的拷贝,进程切换等问题。同时数据的处理在整个转发阶段都使用同一个会话。这就极大的提高了应用层的处理速度,降低了整体数据转发的延迟。 3.4 多级冗余架构提高 防火墙 可靠性 在数据平面上,由于网口数据的接收和发送任务被平均分配给了每一个 CPU进行处理,当其中一个或多个 CPU 无法工作时,余下的 CPU 可以接替他们,继8 续工作,数据的接收和发送任务仍然被平均分配给了每一个当前可以工作的CPU,在数据平面上,提高了 防火墙 的可靠性。 在 360 新一代大数据智慧防火墙 上,允许导入两个系统,并且这两个系统彼此之间是相互独立的。当用户当前正在使用的系统出现问题时,用户可以切换到另一
14、个系统上。这就在系统层面上,进一步提 高 了 防火墙 的可靠性。 在 360 新一代大数据智慧防火墙 上,采用增强的 SGRP 路由冗余备份协议,实现双主的路由负载均衡和主备的路由冗余备份两种模式,同时支持透明环境下的 HA 冗余备份和快速切换。在整个网络结构上,更 进 一步的提 高 了 防火墙 的可靠性。 3.5 基亍 NDR 安全体系 的未知威胁闭环防御 近几年,信息价值的不断提升,让企业的数据安全面临着更多的威胁及更深的影响,传统安全手段解决已知威胁的方式并不能真正保护用户的数据安全。高级威胁往往可以透过合规数据绕过传统安全的各种防御手段并成功达到数据窃取的目的。因此,我们迫切需要一个新
15、的安全体系来对未知威胁进行防范与跟踪。 相 对于传 统安全而言, 360 网神在补充传统安全 性能及精准度 不足,提升已知威胁识别效率的同时, 结合 360 大数据挖掘技术及 360 网神在数据安全分析中的积累, 360 网神建立了由大数据驱动,基于网络的检测与响应 的 体系(简称NDR) 。从而 针对未知威胁形成一套 基于互联网及用户自身网络 的动态 数据检测、动态行为检测、动态处置响应的防御闭环。 9 4. 典型应用 4.1 拓扑一:高校 将 360 新一代大数据智慧防火墙 部署在出口位置,实现高校环境中多个公网出口的 ISP 选路及负载功能,同时对校园内网进行智能 QoS 流量分配,保证
16、校园网内部整体带宽的动态合理分配。并 对试图进入到 校园网内部的 攻击进行实时防护,有效保障内部网络安全。 高 性 能 吞 吐 转 发 多 链 路 冗 余 备 份 按 需 动 态 调 整 带 宽 全 面 健 壮 的 抗 攻 击 能 力 、入 侵 防 护 能 力 、 病 毒 检 测 能 力服 务 器 区 域学 生 及 教 师 用 户 区多 运 营 商 出 口I S P 3I S P 3I S P 2I S P 2I S P 1I S P 1图 4.1 360 新一代大数据智慧防火墙 典型应用拓扑图 一 4.2 拓扑二:政府 将 360 新一代大数据智慧防火墙 采用双机热备部署在数据中心核心层提高
17、10 数据中心的可靠性。并与分支机构建立 IPSec VPN,实现内网办公数据与公网出口数据的分离,保证办公数据的保密性。并 对试图进入到 办公网内部的 攻击进行实时防护,有效保障内部网络安全。 还可以进一步将 360 新一代大数据智慧防火墙 部署在数据中心接入层,为数据中心的服务器提供独立的安全防护功能。 计 算 池存 储 池管 理 区网 络 区数 据 中 心 出 口政 务 外 网政 务 外 网 高 性 能 吞 吐 高 新 建 高 并 发 健 壮 的 抗 攻 击 能 力 基 亍 用 户 的 行 为 管 控图 4.2 360 新一代大数据智慧防火墙 典型应用拓扑图 二 4.3 拓扑三:运营商
18、将 360 新一代大数据智慧防火墙 部署在出口位置,作为大流量出口的承载设备。并提供服务器负载均衡功能,提高服务器的可靠性及服务效率。同时针对多个公网出口提供 ISP 选路及负载功能,保证路由的健壮性。并 对试图进入到 运营商内部,针对内网的 攻击进行实时防护,有效保障内部网络安全。 11 二 级 运 营 商一 级 运 营 商骨 干 网支 撑 系 统D N SM A I LO A数 据 中 心B A S 设 备用 户 接 入三 级 运 营 商B A S 设 备用 户 接 入 大 流 量 出 口 承 载 高 稳 定 及 高 可 靠 性 异 常 流 量 清 洗 基 亍 应 用 程 序 的 分 流限
19、 流图 4.3 360 新一代大数据智慧防火墙 典型应用拓扑图 三 4.4 拓扑三: 数据中心 ( 结合 SMAC) 将 360 新一代大数据智慧防火墙 部署在数据中心出口位置,作为数据中心出口的承载设备,可为数据中心提供强大性能支撑。而在安全方面,数据中心安全要求高涉及业务杂,传统安全无法满足数据中心严格降低风险的要求。未知威胁可以轻易穿透传统安全手段渗入数据中心内部。因此, 360 网神为数据中心提供了防范已知威胁与未知威胁的 协同防御 解决方案,结合传统安全防范已知威胁的手段,加 之全球威胁情报分析中发现 未知威胁 的手段 , 防火墙可以为数据中心的安全 提供精准的已知威胁 拦截 能力、
20、有效的未知威胁防御能力。 搭配 360 网神安全管理分析中心 ( SMAC) , 将分析中心转移到 SMAC 上,可为防火墙减轻分析压力并极大提高基于全网 关联 分析的 威胁行为 发现效率。 12 安 全 管 理 分 析 中 心 ( S M A C )计 算 池存 储 池管 理 区网 络 区数 据 中 心 出 口 高 性 能 吞 吐 高 新 建 高 并 发 精 准 的 已 知 威 胁 识别 能 力 有 效 的 未 知 威 胁 防御 能 力全球威胁情报分析中心In t erne tAP T3 6 0 天 眼 新 一 代 威胁 感 知 系 统 多 维 度 的 关 联分 析 递 进 式 的 数 据钻 取 直 观 的 可 视 化展 现 安 全 事 件 的 溯源 取 证图 4.4 360 新一代大数据智慧防火墙 典型应用拓扑图 四