Juniper 防火墙标准方案_v1
合集下载
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
第 2 页 共 36 页
网络安全工程技术方案建议书
第一章 Juniper 的安全理念
网络安全可以分为数据安全和服务安全两个层次。数据安全是防止信息被非法探听; 服务安全是使网络系统提供不间断的通畅的对外服务。从严格的意义上讲,只有物理上 完全隔离的网络系统才是安全的。但为了实际生产以及信息交换的需要,采用完全隔离 手段保障网络安全很少被采用。在有了对外的联系之后,网络安全的目的就是使不良用 心的人窃听数据、破坏服务的成本提高到他们不能承受的程度。这里的成本包括设备成 本、人力成本、时间成本等多方面的因素。Juniper 的整合式安全设备是专为互联网网络 安全而设,将硬件状态防火墙、虚拟专用网(IPsec VPN) 、入侵防护(IPS)和流量管 理等多种安全功能集于一体。 Juniper 整合式安全设备具有 ASIC 芯片硬件加速的安全策 略、IPSec 加密演算性能、低延时,可以无缝地部署到任何网络。设备安装和操控也是 非常容易,可以通过内置的 WebUI、命令行界面或中央管理方案进行统一管理。
Juniper Junipe r 防 火 墙 标 准 方 案 建 议 书
美国 Juniper 网络公司
网络安全工程技术r 的安全理念 ......................................................................................................................... 3 1.1 基本防火墙功能 ...................................................................................................................... 3 1.2 内容安全功能 .......................................................................................................................... 4 1.3 虚拟专网(VPN)功能 ............................................................................................................... 7 1.4 流量管理功能 .......................................................................................................................... 7 1.5 强大的 ASIC 的硬件保障 ....................................................................................................... 8 1.6 设备的可靠性和安全性 .......................................................................................................... 8 1.7 完备简易的管理 ...................................................................................................................... 9 第二章 项目概述 ........................................................................................................................................... 9 第三章 总体方案建议 ................................................................................................................................... 9 3.1 防火墙 A 和防火墙 B 的双机热备、均衡负载实现方案........................................................... 10 3.2 防火墙 A 和防火墙 B 的 VLAN(802.1Q 的 trunk 协议)实现方案 ....................................... 15 3.3 防火墙 A 和防火墙 B 的动态路由支持程度的实现方案........................................................... 15 3.4 防火墙的 VPN 实现方案 .............................................................................................................. 15 3.5 防火墙的安全控制实现方案 ........................................................................................................ 16 3.6 防火墙的网络地址转换实现方案 ................................................................................................ 24 3.7 防火墙的应用代理实现方案 ........................................................................................................ 27 3.9 防火墙用户认证的实现方案 ........................................................................................................ 27 3.10 防火墙对带宽管理实现方案 ...................................................................................................... 29 3.11 防火墙日志管理、管理特性以及集中管理实现方案 .............................................................. 30
第 4 页 共 36 页
网络安全工程技术方案建议书
息,深层检测(DI)防火墙实施包碎片重组,次序重组,去除无用信息和信息正常化处 理。一旦深层检测(DI)防火墙按这些方法重组出了网络流量,它就用协议异常检测和 服务控制字段里的上下文的攻击特征匹配的方法来对流量里的攻击进行防护。 深层检测 (DI) 防火墙利用了攻击数据库来储存异常协议和攻击特征 (有时被称做 “特 征”,按协议和攻击的严重性分类,来实施状态检测和深层检测任务。防火墙的分析引 ) 擎由其本身的数据库实时提取有关的攻击特征来有效地分析流量。 一旦 Juniper 的深层检测(DI)防火墙对应用层数据进行重组后,它就实施针对该应 用的分析,决定该流量的目的是恶意的还是非恶意的。首先,它根据协议的定义进行分 析,如果数据偏离了协议的定义,就代表了协议异常。高冲击力的、带恶意的协议异常, 如设法造成内存溢出来控制系统的,将被识别为攻击。对协议异常的细化管理包括调整 如何及在哪里查找异常, 从而使得支持非正常协议的系统获得同样的支持。 深层检测 (DI) 防火墙将按照细化的协议控制来对相关的服务域进行识别。服务控制字段是与特别功能 相关的流量中的部分,如 email 地址、URL、文件名等。深层检测(DI)防火墙将按特 征匹配的方法对相应的字段进行检测。而这些字段就代表了应用层信息,并让深层检测 (DI)防火墙可以理解应用层会话,并在正确的字段上进行攻击特征库的匹配查找。
1.1 基本防火墙功能 基本防火墙功能 防火墙
Juniper 提供了可扩展的网络安全解决方案,适用于包括宽带移动用户、中小型 企业 Internet 边界、大型企业的内部网络安全域划分和控制,以至电子商务网站的服务 器保护等等。Juniper 全功能防火墙采用实时检测技术,可以防止入侵者和拒绝服务 (denial-of-service)的攻击。 Juniper 防火墙采用 ScreenOS 软件,是经过 ICSA 认证的实时检测防火墙。 Juniper 的防火墙系列采用安全优化的硬件(包括 ASIC 芯片和主板、操作系统和防 火墙) ,比拼凑而成的软件类方案提供更高级的安全水平。 Juniper 的防火墙系列提供强大的攻击防御能力,包括 SYN 攻击、ICMP 泛滥、端口 扫描(Port Scan)等攻击防御能力,配备硬件加速的会话建立 (session ramp rates)性能, 即使在最关键性的环境下也可以提供安全保护。 Juniper 的防火墙系列提供各种网络地址翻译(NAT)、端口地址翻译(PAT)的功能―― 有效隐藏内部、无法路由的 IP 地址。
1.2.1 深层检测功能 深层检测功能(Deep Inspection)
深层检测功能(Deep Inspection,简称 DI)是 Juniper 的防火墙操作系统 ScreenOS 里集成的一个专门对网络流量里的应用层攻击(包括网络蠕虫、木马和恶意软件)进行 检测的功能,其实就是将 Juniper 的 IPS/IDP 的入侵检测和防护的功能集成到 Juniper 防火墙的 ScreenOS 里面,对会话实施基于状态的策略的同时进行对应用层攻击特征的 匹配, 并且作出相应的保护动作。 Juniper 的防火墙针对流量的应用层的分析和特征匹配 进行了一系列的优化,降低了对数据吞吐能力的影响。 为了减少对防火墙性能的影响, Juniper 为深层检测提供 4 种特征包, IT 管理员根 让 据需要保护的资源而灵活选择下载、更新和采用,包括: 1、 基础版(Base)特征包:针对中小型企业的全面防护(包括保护 C/S 应用和 防蠕虫) ; 2、 服务器(Server)特征包:针对服务器群进行保护(包括保护 IIS、Exchange 和 Oracle 服务器等) ; 3、 客户端(Client)特征包:针对分布式企业的中小型分支机构客户端设备进行 保护(如手提电脑等) ; 4、 常见蠕虫保护(Worm)特征包:针对大企业的分支机构提供全面的常见的蠕 虫保护。 深层检测 (DI) 防火墙被设计用来对网络上一系列最常见的协议 (如 HTTP, DNS, FTP, SMTP, POP3, IMAP, NetBIOS/SMB, MS-RPC, P2P, 和 IM 等)的应用层保护,并且可 在将来简单地添加更多的协议。对这些协议,深层检测(DI)防火墙采用和数据接收方 (如服务器和客户端的应用)相同的方式来理解应用层信息。为了精确地理解应用层信
第 3 页 共 36 页
网络安全工程技术方案建议书
1.2 内容安全功能 内容安全功能
Juniper 提供多样的内容安全功能,包括深层检测功能、防病毒、垃圾邮件过滤、和 网页过滤 4 种,并且可以提供试用的临时许可 license,可以让用户在一定时间内下载特 征库及使用该内容安全更新。过了试用期后,用户必须定购年度服务来获得最新的入侵 防护攻击库、病毒库、并得到垃圾邮件和网页过滤的定时更新。 用户可以分别购买某个单项的内容安全服务,也可以购买价格更加优惠的 4 项打包 的内容安全服务。