华为ASG5000上网行为管理产品解决方案
ASG5300系列上网行为管理产品详版彩页
ASG5300系列上网行为管理产品ASG5300系列上网行为管理产品(以下简称“ASG5300”)是华为面向中小企业发布的业界应用识别丰富,威胁防护全面的上网行为管理产品。
该系列产品提供URL过滤、应用行为控制、流量管理、数据防泄漏、恶意软件防护、互联网行为记录等多项功能,为企业机构提升员工工作效率、营造安全办公环境、以及法规遵从提供了一体化的解决方案。
产品图ASG5305ASG5310ASG5320产品特点全面的网络安全接入• 支持本地认证、第三方认证服务器认证、IP/MAC认证、单点登录、U-Key认证、微信认证、短信认证、Portal认证、APP认证和混合认证等多种用户识别手段,将各类用户上网行为定位到“人”。
• 支持主流入侵攻击和病毒的检测和防御并保证每周更新特征库。
• 支持网络私接行为识别和管理,可自定义设置PC终端和移动终端的接入数量阀值,有效保障网络安全接入。
精准的上网行为管理• 采用先进多核架构,精准高效识别主流网络应用和网址;同时,支持对应用的使用动作进行审计和控制,让网络管理者可对各类网络应用进行更精细的管控。
• 具备详细、清晰、易用的审计日志,全面记录用户上网行为、使用流量、访问网站、所用终端系统及设备类型平台等信息;支持快速查询和导出日志,让事后审计省时省力。
• 具备高应用识别能力、多样的日志上报手段、灵活的组网方式,以及与主流网监后台进行对接,为各类客户的上网业务安全合规提供保障。
精细的流量控制• 基于地址、用户、服务、应用、时间等新五元组提供多级流量通道管理特性,形成差异化流量控制机制。
• 支持流量动态调配技术,智能租借空闲流量,动态调整网络拥堵通道的最大带宽值,避免带宽资源浪费,保障业务价值最大化。
• 支持个性化流量管理,可基于上网时长和上网流量额度为用户定制上网套餐并支持定期提醒套餐余额,实现业务差异化管理。
多种营销增值服务• 通过主动缓存、被动缓存和模糊匹配等技术,将应用缓存在设备本地,配合APP身份认证,实现应用快速下发。
华为整体网络解决方案精编WORD版
华为整体网络解决方案精编W O R D版IBM system office room 【A0816H-A0912AAAHH-GX8Q8-GNTHHJ8】项目编号: 华为网络整体解决方案目录1概述........................................................2企业网络建设设计原则........................................3华为产品解决方案............................................3.1整体架构设计 .........................................3.1.1总体网络架构......................................3.1.2有线网络解决方案..................................核心层网络设计.................................汇聚层网络设计.................................接入层网络设计.................................3.1.3数据中心解决方案..................................3.1.4无线网络解决方案..................................无线网络的建设需求.............................无线网络解决方案...............................3.2高可靠性设计 .........................................3.2.1网络高可靠性设计..................................3.2.2设备高可靠性设计..................................重要部件冗余...................................设备自身安全...................................3.3安全方案设计 .........................................3.3.1园区网安全方案总体设计............................3.3.2园区内网安全设计..................................防IP/MAC地址盗用和ARP中间人攻击..............防IP/MAC地址扫描攻击..........................广播/组播报文抑制..............................3.3.3园区网边界防御....................................3.3.4园区网出口安全....................................3.3.5无线安全设计......................................无线局域网的安全威胁..........................华为无线网络的安全策略.........................4设备介绍....................................................4.1Quidway® S9300系列交换机.............................4.2Quidway® S7700系列交换机.............................4.3Quidway® S5700系列交换机.............................4.4无线控制器WS6603 .....................................1 概述企业园区网络承载企业所有IT基础设施和企业所有上层软件应用,对一个企业的重要性不言而喻。
华为USG2000&5000统一安全网关配置报价操作指导手册
Huawei Confidential
Page 4
USG5500系列板卡支持清单
项目
固定接口 扩展插槽 USB卡 USB-WCDMA 3G USB-CDMA2000 3G USB-TD-SCDMA 3G MIC接口卡 DMIC-2*10G(SFP+) FIC接口卡 FIC-8*GE电 FIC-8*GE光 FIC-2*10G(SFP+) FIC-2*10G(SFP+)+8GE电 FIC-4GE电BYPASS(2路) FIC-GE光BYPASS(2路) DFIC接口卡 DFIC-18FE+2SFP DFIC-16GE+4SFP
产品名称 USG2110-x USG2130 USG2160 USG2210 USG2220 USG2230 USG2250 USG5120 USG5150 USG5160 USG5530S USG5530 USG5550 USG5560
标配接口 2FE+8FE 1FE+8FE 1FE+8FE 2GE combo 2GE combo 2GE combo 2GE combo 2GE+2GE combo 4GE combo 4GE combo 4GE+4GE combo 4GE+4GE combo 4GE+4GE combo 4GE+8GE光+4GE combo
● ● ●
●
● ● ● ● ● ●
● ●
HUAWEI TECHNOLOGIES CO., LTD.
Huawei Confidential
Page 5
Huawei Enterprise A Better Way
Copyright© 2012 Huawei Technologies Co., Ltd. All Rights Reserved. The information in this document may contain predictive statements including, without limitation, statements regarding the future financial and operating results, future product portfolio, new technology, etc. There are a number of factors that could cause actual results and developments to differ materially from those expressed or implied in the predictive statements. Therefore, such information is provided for reference purpose only and constitutes neither an offer nor an acceptance. Huawei may change the information at any time without notice.
5000系列操作演示
5000系列操作演示一、硬件配置:1.多功能高速交换模块(FEM):用于提供高速的数据转发和处理功能。
支持多种接口类型,包括千兆以太网、万兆以太网和光纤通信。
可根据实际需求插入不同类型的FEM模块。
2.冗余电源模块(PSM):用于提供设备的电源备份,以确保设备在电源中断时的正常运行。
3.热插拔风扇模块(FM):用于散热和保持设备的正常工作温度。
4.控制处理器模块(CPM):用于管理和控制设备的各个模块,确保设备的正常运行。
二、软件功能:1.网络配置和管理:5000系列设备支持通过命令行界面(CLI)和图形用户界面(GUI)进行网络的配置和管理。
管理员可以通过配置界面轻松地设置网络参数、开启和关闭接口、管理子网、进行路由配置等操作。
2. 安全性:5000系列设备支持各种安全特性,包括访问控制列表(ACL)、虚拟专用网(VPN)、IPSec加密、防火墙等功能,保护网络免受安全威胁。
3.服务质量(QoS):5000系列设备支持流量控制和优先级设置,确保网络中关键应用的性能,并提供带宽控制和流量监测功能。
4.路由协议:5000系列设备支持各种路由协议,包括静态路由、动态路由(如OSPF、BGP)等,以实现网络的自动化路由选择和快速故障恢复。
5. 网络扩展:5000系列设备支持网络的扩展和维护,包括虚拟局域网(VLAN)、链路聚合(LAG)和端口镜像(Port Mirroring)等功能。
三、操作演示:以下是5000系列设备的基本操作演示,包括设备的启动、登录、配置和管理。
1.设备启动:将5000系列设备连接到电源和网络,并确保连接的各模块正确安装。
按下电源按钮,设备将开始启动。
在启动过程中,可以通过连接到设备的控制台端口观察启动信息。
2.登录设备:待设备启动完毕后,使用CLI或GUI登录设备。
输入正确的用户名和密码,确认登录成功。
3.配置网络参数:使用CLI或GUI进入设备的配置界面,设置设备的IP地址、子网掩码和网关地址。
Secoway+USG5000+系列统一安全网关
载和冗余被作为关键技术,在硬件级结构上,USG5000系 列所有的千兆接口均采用光口、电口互为备份的结构,为 用户提供更多的接口类型选择,支持在一个接口上两条链 路并用,防止因物理线路中断而导致数据传输中断。不仅 如此,还可以将多个物理接口聚合成为一个逻辑接口,多 个接口可同时并行工作,即可以提高整个链路的带宽,同 时在各个物理链路间还可以相互负载和备份。USG5000系 列可以实现两台设备负载分担的工作模式,按比例均衡 分担用户网络出口的流量,一台设备出现故障,另一台
Secoway USG5000 系列统一安全网关
Secoway USG5000 系列统一安全网关
产品概述
产品系列
USG5000系列产品是华为赛门铁克公司针对大流量安 全业务需求的应用,推出的新一代多功能安全网关,可广 泛应用于政府、金融、能源、高校等大型机构的网络,在 高性能、高可靠性、高可扩展性、高可维护性四个方面为 用户提供了技术领先的解决方案。全新的多核硬件架构设 计,成熟可靠的VRP软件平台,结合硬件级和软件级的可 靠性支持,保障用户的网络不会受到业务中断的影响;开 放的系统架构可支持对多种物理接口和软件功能的扩展, 可以有效保障用户的前期投入,不断的为用户提升产品价 值;提供多种管理和维护方式,既可以简便有效的管理 设备,又可以实现问题和故障的快速定位,使用户的维 护工作变得简单轻松。同时,USG5000系列产品将GTP协 议安全防护功能通过模块的方式融合到产品中来,使得 USG5000系列安全网关可以解决GTP协议在传输的过程中 遇到的安全风险,为运营商用户提供有效的GTP协议安全 防护的解决方案。
设备将自动接替继续工作,最大限度的保障用户的网络 可靠性。
ASG5000系列上网行为管理产品白皮书
华为ASG5000 系列上网行为管理产品技术白皮书华为ASG5000 上网行为管理产品技术白皮书目录目录1概述 (1)1.1行为管理产品产生 (1)1.2行为管理产品简介 (1)1.3行为管理设备的使用指南 (2)2行为管理设备的技术原则 (3)2.1行为管理的可靠性设计 (3)2.2行为管理的性能模型 (3)2.3行为管理组网能力 (4)2.4行为管理路由特性 (5)2.5链路负载均衡 (5)2.6服务器负载均衡 (5)2.7地址转换 (6)2.8动态域名服务 (6)2.9VRF 路由 (7)2.10入侵防御 (7)2.11病毒防护 (8)2.12SSL 网站解密 (8)2.13无线非经 (9)2.14双因子设备管理 (9)2.15三权管理 (9)2.16行为管理系统管理方式 (9)2.17身份认证 (10)2.18应用识别 (10)2.19IPv4 一体化策略 (10)2.20流量、时长限额 (11)2.21防私接路由 (11)3ASG5000 系列行为管理技术特点 (11)3.1高可靠性设计 (11)3.2丰富的用户认证 (14)华为ASG5000 上网行为管理产品技术白皮书目录3.3高精度的用户审计 (14)3.4精细化的用户流控 (16)3.5领先的合规维护 (17)3.6丰富的攻击防御手段 (18)3.7优秀的组网能力 (19)3.8完善的日志系统 (21)4典型部署 (23)4.1网桥部署 (23)4.2路由部署 (24)4.3旁路部署 (24)华为ASG5000 系列上网行为管理产品技术白皮书关键词:ASG、SSO摘要:本文详细介绍了华为ASG5000上网行为管理产品的特点、技术特性和部署模式。
1 概述ASG5000 系列产品,是业界应用识别最丰富,威胁防护最全面的上网行为管理产品。
该系列产品提供URL 过滤、应用行为控制、流量管理、数据防泄漏、恶意软件防护、互联网行为记录等多项功能,为企业机构提升员工工作效率、营造安全办公环境、以及法规遵从提供了一体化的解决方案。
5 华为ASG2000上网行为管理产品技术培训胶片
Huawei Enterprise A Better Way
ASG2100/ASG2150/ASG2200
正面图
背面图
HUAWEI TECHNOLOGIES CO., LTD. Huawei Confidential Page 5
Huawei Enterprise A Better Way
ASG2600/ASG2800
数据中心
Radius服务器 ASG设备 ASG设备 LDAP服务器 TSM服务器 AD服务器 AD插件
ASG设备
ASG Manager
日志服务器
SWG SWG SWG
SWEB SWEB SWEB
日志采集器 日志采集器
(X86卡/PC服务器)
升级服务器
企业内部网络
终端机器 终端机器 终端代理 终端代理 此种对象为外部服务器 终端机器 终端机器 AD脚本 AD脚本 终端机器 终端机器
正面图
背面图
HUAWEI TECHNOLOGIES CO., LTD.
Huawei Confidential
Page 6
Huawei Enterprise A Better Way
目录
ASG架构说明
部署模式/组网方案
基本功能 审计原理介绍
License控制
性能/可靠性
HUAWEI TECHNOLOGIES CO., LTD.
条直接的策略对应起来的,而是由里面的策略项对应起来的,
所以创建一条策略时,内部实现会生成同名不同类型的多条策 略
实现上,策略分配给用户的关系是保存在用户数据库里面的, 配置文件里面没有这个分配关系
HUAWEI TECHNOLOGIES CO., LTD.
华为5G网管操作指导-图文详细介绍2020
华为5G网管操作指导-图文详细介绍2020 5G修改波束(场景覆盖模式)MODNRDUCELLTRPBEAM:NRDUCELLTRPID=0,COVERAGESCENARIO=SCEN ARIO_13;MODNRDUCELLTRPBEAM:NRDUCELLTRPID=1,COVERAGESCENARIO=DEFA ULT;(默认场景)MODNRDUCELLTRPBEAM:NRDUCELLTRPID=1,COVERAGESCENARIO=EXPA ND_SCENARIO_1;(扩展场景)4/5G信令跟踪提取(UU、S1、X2标口,Cell DT日志)一键式日志提取DSP BRD:;(柜号框号槽号查询)批量指令执行(集中任务管理)实时干扰查询:监控->信令跟踪->信令跟踪管理->RSSI 统计监控(查询输入RSSI 自动搜索)->创建->填写跟踪站点名批量小区状态导出:1、配置->报表->网元报表(站点状态)2、配置->报表->RAN报表(基站小区状态)XML文件导出(点击)维护->备份管理->(点击)网元备份->全选网元->(点击)执行(备份)->(点击)刷新->(点击)选择自己备份时间文件->(点击)下载已经选中文件小区偏移量与小区偏置的作用于区别小区偏移量(分贝)该参数表示DU小区与邻区之间的小区偏移量,用于控制测量事件发生的难易程度。
小区偏置(分贝)5G分流参数设置LST GNBPDCPPARAMGROUPSCG ONLY不分流(上下行不分流)MODGNBPDCPPARAMGROUP:PDCPPARAMGROUPID=5,DLDATAPDCPSPLIT MODE=SCG_ONLY,ULDATASPLITPRIMARYPATH=SCG,ULDATASPLITTH RESHOLD=INFINITY;SCG_AND_MCG分流(上下行动态分流)MODGNBPDCPPARAMGROUP:PDCPPARAMGROUPID=5,DLDATAPDCPSPLIT MODE=SCG_AND_MCG,ULDATASPLITPRIMARYPATH=MCG,ULDATASPL ITTHRESHOLD=BIT100;ANR功能开启小区级ANR功能开启LST CELLALGOSWITCH (ANR自动邻区添加功能查询)MODCELLALGOSWITCH:LOCALCELLID=161,ANRFUNCTIONSWITCH=INTRA_ RAT_ANR_SW-1;基站级ANR 功能开启LST ENODEBALGOSWITCH (基站级ANR 开关查询)MOD ENODEBALGOSWITCH:ANRSWITCH=IntraRatEventAnrSwitch-1; (修改)4G\5G 虚用户信令跟踪Trace id460300000000015:37154(CPE ) 460300000000011:8096(CPE ) 460300000000031:49117 (TUE)5G核心网跟踪Trace id5G 设备信息批量导出(RRU和AAU型号导致)测量事件门限,如A1\A2\A3\B1查询NR小区关系LST NRCELLRELATION:;(查询NR小区关系)输出项名称输出结果解释NR小区标识该参数表示小区的标识,在本基站范围内唯一标识一个小区。
华为企业网络产品与解决方案介绍
4
4
4
WSIC 槽位
2/4
2/4
2/4
XSIC槽位 管理网口
4/6 1 * Ethernet
4/6 1 * Ethernet
4/6 1 * Ethernet
内存
USB 2.0
双主控 目录价
4G 2
154000
4G 2
177000
4G 2
192000
TIP:主力销售SRU100E主控板
14
华为AR 2200系列新产品关键指标
NE20E-S4/S8/S16
Wi-Fi AP
NE05ESJ/SK/SL
NE05ES2/SE/SG
NE08E-S6
NE16EX-8 /NE16EX-6
AE901MA-LR /AE901MP
Wi-Fi AC
AC6605
AC6005
AR3600/3200 AR2200 AR1200 AR150/160/200 AR530 AR510
主力销售sru100e主控板new15华为ar2200系列新产品关键指标项目ar2204ear2220ear2240car2240转发性能2mpps5mpps9mpps6mpps自带路由口3ge1combo3ge1combo4ge电4ge光2gecombo3ge光1gecombo整机交换容量30gbps32gbps80gbps80gbpssic槽位4444wsic槽位0222xsic槽位0022dsp槽位2内存512mb1gb2gb2gbmicrosd1g2g4g2gb4gb2gb4gb冗余电源内置双电源rps内置双电源内置双电源newnewnew16华为ar路由交换一体机设备关键指标全系列支持板卡热插拔4g全网通数据卡全系列支持软硬件sm1234new项目ar1220car220427gear220427gepar220451gear220451gep转发性能15mpps2mpps2mpps2mpps2mpps自带路由口4ge电1ge光3ge1combo3ge1combo3ge1combo3ge1combo固定lan接口8ge24ge24ge48ge48gesic槽位24444内存512m4g4g4g4gflash缺省最大512m1g1g1g1gpoe不支持不支持支持8ge不支持支持8ge双电源内置双电源内置双电源newnewnewnewnew17agilecontroller安全资源中心antiddosngfwsvn全网安全事件收集大数据分析全网安全协防业界领先的大数据全网安全协防从单点防护到全网防护华为在网络与安全方面深度融合从整体解决网络安全问题18华为安全产品性能功能全面领先3个扩展槽8个扩展槽16个扩展槽?vpn智能选路保障业务高质量?联动沙箱构造apt防护解决方案?完备的安全分析报告掌控全网安全状态提出优化建议?全局智能策略优化支持大规模快速部署安全策略自动优化精简4x最大吞吐量最大并发连接最大新建连接华为单板160gbps160m2ms40m业界单板4x2x40gbps1ms可现行扩展整机达到144t吞吐量每g流量对应100万并发连接支持海量用户同时在线200万秒新建连接轻松应对突发流量经过美国nss实验室权威验证usg9500t级数据中心防火墙usg6000下一代防火墙antiddos80001000?antilargeddos单机最大防护1t攻击?antiappddos防护100种ddos攻击
ASG5000系列上网行为管理产品详版彩页
ASG5000系列上网行为管理产品ASG5000系列上网行为管理产品(以下简称“ASG5000”)是华为面向各类企业、政府、大中型数据中心以及各类无线非经营性场所研发的业界领先的综合上网行为管理产品,该产品融合了应用控制、行为审计、网络业务优化等功能,为用户提供了一套综合、完善的上网行为审计解决方案。
该系列产品可深度识别、管控和审计IM聊天软件、P2P下载软件、炒股软件、网络游戏应用、流媒体在线视频应用等近千种常见应用,并利用多级流控、精准阻断、智能路由等技术提供强大的带宽管理特性。
配合创新的网络应用行为精细化管理功能和清晰的易管理日志等功能,帮助企业及各类机构提升员工工作效率、营造安全办公环境。
产品图ASG5505ASG5510ASG5520ASG5530ASG5550ASG5610产品特点全面的网络安全接入• 支持本地认证、第三方认证服务器认证、IP/MAC认证、单点登录、U-Key认证、微信认证、短信认证、Portal认证、APP认证和混合认证等多种用户识别手段,将各类用户上网行为定位到“人”。
• 支持主流入侵攻击和病毒的检测和防御并保证每周更新特征库。
• 支持网络私接行为识别和管理,可自定义设置PC终端和移动终端的接入数量阀值,有效保障网络安全接入。
精准的上网行为管理• 采用先进多核架构,精准高效识别主流网络应用和网址;同时,支持对应用的使用动作进行审计和控制,让网络管理者可对各类网络应用进行更精细的管控。
• 具备详细、清晰、易用的审计日志,全面记录用户上网行为、使用流量、访问网站、所用终端系统及设备类型平台等信息;支持快速查询和导出日志,让事后审计省时省力。
• 具备高应用识别能力、多样的日志上报手段、灵活的组网方式,以及与主流网监后台进行对接,为各类客户的上网业务安全合规提供保障。
精细的流量控制• 基于地址、用户、服务、应用、时间等新五元组提供多级流量通道管理特性,形成差异化流量控制机制。
华为WLAN无线医疗解决方案
设备
资产入库
RFID标签
RFID读写器(WiFi)
资产盘点
资产物料库:实时跟踪管理
1、对于部分贵重资产,采用WiFi 标签,实现全院任何位置的实时跟 踪
2、对传统RFID资产管理的升级: 利用具备WiFi数据传输功能的 RFID读写器,实现移动性的资产 出入库、资产盘点等功能
RFID读写器(WiFi)
l 室外型设备满足-40~60℃的温度、 IP67的防尘防水标准,适应各种恶 劣环境
高可靠的网络技术
l 业务续航:单AC方案,当AC\AP间链路出现
异常时,已联用户的业务不受影响,同时, 此时也允许PSK\WPA\WPA2等加密方式的新用 户联入WLAN网络中
l 双AC 1+1热备,提供网络可靠性 l 智能终端负载均衡:避免局部AP的负载重
能量辐射对比:WiFi非常安全
收音机 1mW/平方厘米
100倍以上
GSM手机 220~1500mW/平方厘米
一个802.11b设备(11g/11n更低) 2mW/平方厘米 500倍以上
CDMA手机 1070~1550mW/平方厘米
1个AP = 2个收音机
1500倍以上 对讲机 3000~5000mW/平方厘米
无线ICU探视
无线回传,轻松实现无布线角落监控 医院网络 AP 无线视频流
无线视频监控
无线桥接,告别架线 无线数据回传
布线桥接
无线应用
需求分析
医院无线网络关键需求
无干扰 极致体验
易部署 易运维
WLAN无线应用
更健康
终端识别和安全接入
安全入网
无线攻击 数据窃取
华为无线医疗网络
业务层 核心层 汇聚层 接入层
华为WAF5000系列Web应用防火墙 产品说明书
华为WAF5000系列Web应用防火墙网站作为商务贸易、客户交流、信息共享平台,承载着各类虚拟业务的运营,蕴含客户账号、交易记录等重要信息。
与此同时,由于攻击技术门槛低以及可带来的巨大商业利益,网站已成为各国黑客的主要攻击目标。
通常网络中会部署防火墙、IPS等安全产品,但是这类产品对于HTTP和HTTPS的Web应用层攻击往往无法察觉,不能起到理想的防护效果。
专门针对Web应用防护的WAF(Web Application Firewall)产品应运而生。
华为WAF专注于7层防护,采用最为先进的双引擎技术,用户行为异常检测引擎、透明代理检测引擎相结合的安全防护机制实现各类SQL注入、跨站、挂马、扫描器扫描、敏感信息泄露、盗链行为等攻击防护,并有效防护0day攻击,支持网页防篡改。
适用于PCI-DSS、等级保护、企业内控等规范中信息安全的合规建设。
同时,华为WAF支持Web应用加速,支持HA/Bypass部署配置以及维护。
此外,华为WAF支持透明模式、旁路监听模式、反向代理模式等部署模式,广泛适用于“金融、运营商、政府、公安、教育、能源、税务、工商、社保、卫生、电子商务”等涉及Web应用的各个行业。
产品图华为WAF5000系列Web应用防火墙包括四款硬件型号WAF5110、WAF5250、WAF5260和WAF5510,满足不同处理性能要求。
此外,还支持WAF5000-V系列软件形态WAF产品。
华为WAF5000系列Web应用防火墙华为WAF5000系列Web 应用防火墙黑白名单•通过安全白名单检测引擎快速识别正常访问业务流量并快速转发,提供网站最优访问体验。
•通过黑名单检测引擎实现HTTP 协议完整还原,对疑似攻击流量深入检测,从根源上避免绕过及穿透攻击。
•黑白名单双引擎架构协同工作,既能有效识别和阻断Web 攻击又不影响正常的Web 业务运营。
全面检测•多项专利技术保障识别能力,精确识别OWASP Top 10等各种Web 通用攻击。
USG5000
USG5000系列统一安全网关一、应用领域USG5000系列统一安全网关能够为用户提供防火墙、VPN、IPS、反病毒、反垃圾邮件、URL过滤等多项领先的安全功能,提供全方位的网络系统安全防护,保障网络系统高效运行。
二、设备特性1、特性(1)技术领先:融合华为公司先进的IPS和反病毒技术,涵盖21种解压算法,支持业界主流的50多种容器文件类型,整合虚拟引擎、脚本解析引擎、PDF引擎等独特引擎技术,融合数十种反躲避检测技术,配合持续更新的特征库,铸就99%以上的检测率,真正安全。
(2)部署简单:图形化友好的设备管理、配置界面,点击鼠标并配合少量的键盘输入,即可实现设备的管理和配置。
同时,IPS功能还支持默认策略零配置,在保证零误报率的前提下,避免了设备部署时大量、反复的调测工作,实现设备快速部署,真正易用。
(3)精准识别、实时控制:URL过滤功能拥有超大型、持续更新URL分类库,7种语言3支撑、4000万网络域名监控,96%以上的精准识别,有效过滤恶意、无关网站;P2P 限流功能同样拥有业界领先的识别率,对于业界主流50多种P2P协议均可精准识别,持续关注新的P2P协议及变种并及时提供设备更新,结合灵活的策略配置,实现精准识别、实时控制,有效保证用户网络带宽有效利用。
(4) 强劲的DDoS攻击防范: DDoS攻击防范功能基于强劲的“每秒新建连接数”指标,对于DDoS攻击的防护能够达到每秒数百万包以上,可以有效防护网络边界安全,为用户业务系统提供保障。
强大的协议分析能力,可支持对等多种DDoS攻击和其他攻击种类的准确识别和防御,同时还能提供蠕虫病毒流量的识别和防范能力。
结合华为专有的ICA智能连接算法,保证在准确识别攻击的同时不影响用户的正常业务,实现在复杂网络环境下的真正安全防护。
(5) 专业安全能力中心: 华为技术有限公司拥有业界一流的安全问题分析研究团队,在全球部署多个攻防实验室、密网和蜜罐系统,检测超过10000G的网络流量,监控4000万网络域名,实时了解最新的安全威胁、攻击等信息,并提取相关特征,支撑产品7X24小时更新,维持产品的高安全性,保证客户投资的持续增值。
华为安全产品讲解
•网络防护+攻击预警+主机保护 +漏洞管理
应用安全防护
•WEB防攻击 •Email全面保护
下一代入侵防御系统NIP6300系列
应用场景:
园区网互联网出口 园区网业务区域入侵防御、检测 服务器前端安全防护
NIP6320
NIP6320
标配接口: GE+2Combo 1U 机架式 扩展槽:2WSIC 选配冗余电源 赠送1年知识库升级
USG6306, 800Mbps,1U,4GE+2Combo USG6308, 600Mbps,1U,4GE+2Combo
WSIC-2SFP+&8GE
扩展模块
WSIC-8GE
USG6320, 2Gbps,Desktop,8GE,
WSIC-8SFP
WSIC-4GE-BYPASS SAS-300GB
USG6306/USG6308明星产品推荐
路由特性
IPv4:静态路由、RIP、 OSPF、BGP、IS-IS; IPv6:RIPng、OSPFv3、 BGP4+、IPv6 IS-IS、IPv6RD、 ACL6
NIP6000&NIP6000D入侵防御系统
NIP6300/NIP6600/NIP6800系列共计13款设备 覆盖500M-60G IPS性能 接口最少8GE,最大扩展支持18*10GE
华为ASG产品全景图
SOHO&小分支
中小型企业
大型企业
低端百兆级 ASG2050/2100
标准百兆级 ASG2150/2200
低端千兆级 ASG2600
即将退市
标准千兆级 ASG2800
New ASG 新品即将上市
ASG5000系列上网行为管理产品技术白皮书
华为 ASG5000 系列上网行为管理产品无线非经技术白皮书目录1技术背景 (2)2概念及原理 (3)2.1非经的概念 (3)2.2非经对接的原理 (4)2.2.1终端认证、场所、AP 信息获取 (4)2.2.2用户行为、终端指纹和其它关键信息获取 (4)2.2.3信息写入设备本地 (4)2.2.4数据关联 (5)2.2.5根据后端厂商规范进行数据拼接 (5)2.2.6根据后端场所规范进行数据上报 (6)2.3认证的概念 (6)2.4认证的原理 (6)2.5审计的概念 (7)2.6审计的原理 (7)3运营与部署 (9)3.1非经的部署方式 (9)3.2非经对接支持情况 (10)3.3非经对接方式总结 (11)华为ASG5000 系列上网行为管理产品技术白皮书关键词:ASG摘要:本文详细介绍了华为ASG5000上网行为管理产品的特点、技术特性和部署模式。
非经前端设备非经后端平台1技术背景从 2006 年开始,《互联网安全保护技术措施规定》(公安部第 82 号令)一直是互联网安 全建设的指导文件,对于上网行为审计方面,公安部第 82 号令主要强调“留存”:需要将用户实名信息、用户登录和退出时间、主叫号码、账号、互联网地址或域名、网络运行状态、网络安全事件、系统维护日志等关键信息进行留存备用,留存周期为 3 个月、 6 个月或 1 年不等。
2015 年 4 月,公安部十一局发布实施了“公共场所无线上网安全管理系统无线上网接入安全技术要求”技术规范,此规范主要针对对象为非经营性上网场所(除网吧以外的如餐饮、金融、购物、旅店宾馆等不经营但提供互联网服务的场所),该技术规范是针对“留存”的方案升级,需要前端设备将采集到的信息加工后实时上传到后端平台,我们将这一应用场景称为无线非经,示意图如下。
序号 数据类型 序号 数据类型 1 认证类型 1 APP 类型 2 认证账号 2 APP 登陆ID 3 终端IP 3 搜索关键字 4 终端MAC 4 发帖内容 5 上线时间 5 经度 6 下线时间 6 维度 7 场所信息 7 IMEI 8AP MAC8 认证账号9…相对于公安部第 82 号令,无线非经场景除了将静态的留存升级成了动态的实时上传以外,在数据层面也进行了升级,主要体现在了以下两个方面:首先是与 WLAN 相关的信息参数,例如 AP MAC 、场所信息等,主要是对WiFi 环境的特定信息采集;其次是范围更广更详细的数据,例如位置信息(经纬度)、移动终端的 IMEI 串号等,举例来说, 当某台终端使用叫车软件时,乘车人出发和到达的位置信息可以做到实时上传到非经后端平台。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
目录
1
项目挑战&需求
2
ASG产品解决方案
3
场景&案例分享
刚性需求:依法合规
大数据时代,网络安全和信息安全已成为“达摩克利斯之剑” ,国家出台诸多法规,用于保护个人与国家的网络安全和信息安全。
• 数字生活真方便! • 收集信息真全面! • 发表言论真自由! • 盗取数据真简单!
传统类身份认证 营销类身份认证 增强类身份认证 共享网络管理 网络安全防护
审计合规
精准行为审计 网络安全法 151号令 GA/WA3011.1 多方式日志留存
行为管理
细致应用管理 访问权限最小化 动态流量管理 多出口选路 用户行为画像
营销增值
应用缓存 快速IPSec VPN 广告推送 上网数据分析
• 《网络安全法》 • 《GA/WA3011.1-2015(无线非经)》 • 《151号令》 • 《等级保护2.0》 • ··· ···
安全需求:权限最小化
上网过程是一个“黑盒子”,不可见,不可管
用户思维
不禁止即允许
管理者思维
不出事即安全
网页浏览
VPN
游戏
贷款
P2P下载 视频APP 越权访问
股票 黄色网站
• 同时提供多种身份认证方式, 用户自行选择任意一种认证方 式
共享接入管理
共享接入管理,针对私接路由器、使用Wi-FI共享软件和使用随身Wi-Fi等行为进行识别和管理,有效管理NAT场景
共享接入处理机制
放行
时间戳
白名单
UA识别
流量接入
应用特征
终端总数
阻断
Flash Cookie
微信长连接
例外情况
电脑、移动端分别的数量
保障
业务应用
···
限速
高带宽消耗
···
最小权限
泄密风险
···
禁止
降低工作效率
···
自定义
自定义
··· ···
流量管理
基于时间、用户组和网络行为等制定流量管理策略,规范员工上网行为,保障关键业务带宽
高性能限制通道
• 一体化流控限制、保障策略 • 包含:带宽保障、带宽限制、每用户\IP限速、
应用、端口、时间、IP地址等维度
• 关注公众号,点击认 证
• 扫描二维码、搜索公 众号、识别二维码
• 支持获取手机号
• 连接Wi-Fi弹出二维 码页面
• 由认证成功用户扫描Portal服务 器
• 通过流量识别,读取 APP用户名
• 支持PC、IOS、安卓 等终端APP
• AC Controller、 Radius、Http、深澜、 城市热点、PPPOE等 认证服务器、协议的 上线用户
IP MAC 认证用户名 终端类型 终端数量
业务需求:网络管理
世界上最遥远的距离就是:Loading
你认为的网络情况
实际的网络情况
实际的网络情况
目录
1
项目挑战&需求
2
ASG产品解决方案
3
场景&案例分享
产品简介
产品介绍
ASG5000系列上网行为管理产品(以下简称“ASG5000”)是华 为面向各类企业、政府、大中型数据中心以及各类无线非经营性场 所推出的业界领先的综合上网行为管理产品。
流控通道动态调配
• 高优先级通道可借用其他低优先级通道带宽, 如低优先级通道拥堵,则将借用带宽返还
• 无需人工干预,实现流量动态调配。
时长、流量限额
• 基于总时长、总流量额进行带宽限制 • 超阀值后支持禁止上网或降速等方式
主要特点:
该系列产品可深度识别、管控和审计IM聊天软件、P2P下载软件、 炒股软件、网络游戏应用、流媒体在线视频应用等几千种常见应用, 并利用多级流控、精准阻断、智能路由等技术提供强大的带宽管理 特性。此外,还提供创新的网络应用行为精细化管理功能和清晰的 易管理日志等功能。
ASG上网行为管理特点
安全准入
安全准入
传统类身份认证 营销类身份认证 增强类身份认证 共享网络管理
网络基础、IPS、AV防护
传统类身份认证
传统类身份认证
• 满足政府、军队、大型企业、SMB等行业身份认证需求,实现实名上网; • 具备认证专业特性,支持HTTPS认证、伪Portal抑制技术、用户MAC无感知等机制
本地认证
IP、MAC绑定
• 弹送页面,提示刷卡 • 刷卡成功后即可上网
营销类身份认证
营销类身份认证
• 适用于金融、酒店、商超等行业,提供专业、合规和简易的认证上网
• 具备认证专业特性,支持https认证、伪Portal抑制技术、用户MAC无感知等机制
短信认证
微信公众号认证
二维码认证
Portal认证
APP认证
用户同步
• 支持亿美软通、凌 凯、一信通、佳诺、 阿里云、梦网科技、 移动云MAS、诺尔 等短信平台
第三方认证
单点登录
IC卡认证
• 需创建本地用户 • 用户名、密码校验身份 • 支持唯一性检查
• IP和MAC绑定 • 支持唯一性检查 • 支持批量导入导出
• LDAP、RADIUS、 POP3服务器联动
• 支持将用户同步至本地
• 与AD域配合联动,减 少认证步骤,简化上网
• ASG中下载登录程序, 安装于域控终端PC
增强类身份认证
增强类身份认证
• 适用于金融、政府、大企业等行业,对于用户认证场景要求高可靠,ASG提供高适应性的用户认证机制 • 具备认证专业特性,支持https认证、伪Portal抑制技术、用户MAC无感知等机制
旁路认证
混合认证
• ASG旁路部署,提供认证功能 • 支持范围:本地WEB认证、
Portal Server认证、短信认证、 免认证、混合认证、单点登录
社区论坛 远程
IM聊天
直播
OA系统
共享网络
购物 代理
HTTPS网站
泄密邮件 微博
贷款
安全需求
• 上网内容可见 关联“人”、“行为”
和“内容”等信息 • 上网内容可管
划分用户组、区域等 管理对象
针对管理对象进行权 限最小化控制
业务需求:实名准入
实名准入是行为审计和管理的基础 “匿名用户”犹如人脸轮廓图,无法确定是小华,还是小为;“实名用户”犹如人脸肖像图,特征和细节确定是小华
限速
行为管理
上网行为审计 访问权限最小化 流量保障和限制
多出口选路
行为管理
行为特征库
• 预置5000+应用规则 • 预置2000万URL
ASG5000
行为管理机制
• DPI、DFI 融合识别技术 • 支持加密内容审计,包括:加密网站、搜索内容、加密邮件 • 自定义应用 • 自定义URL、加密URL • 全局白名单、URL白名单