FortiWeb应用防火墙#

合集下载

FortiGate企业防火墙解决方案介绍说明书

FortiGate企业防火墙解决方案介绍说明书

HighlightsValidatedSecurityUniversal PlatformSupportOne NetworkOSSingle Paneof GlassPerformanceFortiGate appliances, interconnectedwith the Fortinet Security Fabric,form the backbone of theFortinet Enterprise Solution/sfDATA SHEETFortiGate/FortiWiFi® 30E Unified Threat Management Distributed Enterprise FirewallDATA SHEET: FortiGate/FortiWiFi 30EHARDWAREInstall in Minutes with FortiExplorerThe FortiExplorer wizard enables easy setup and configuration coupled with easy-to-follow instructions. FortiExplorer runs on popular mobile devices like Android and iOS. Using FortiExplorer is as simple as starting the application and connecting to the appropriate USB port on the FortiGate. By using FortiExplorer, you can be up and running and protected in minutes.Wireless and 3G/4G WAN ExtensionsThe FortiGate supports external 3G/4G modems that allow additional or redundant WAN connectivity for maximum reliability. The FortiGate can also operate as a wireless access point controller to further extend wireless capabilities.Compact and Reliable Form FactorDesigned for small environments, you can simply place the FortiGate/FortiWiFi 30E on a desktop. It is small, lightweight yet highly reliable with superior MTBF (Mean Time Between Failure), minimizing the chance of a network disruption.Superior Wireless CoverageA built-in dual-band, dual-stream access point with internal antennas is integrated on the FortiWiFi 30E and provides speedy 802.11n coverage on both 2.4 GHz and 5 GHz bands. The dual- band chipset addresses the PCI-DSS compliance requirement for rogue AP wireless scanning, providing maximum protection for regulated environments.Interfaces1. USB Port2. Console Port3. 1x GE RJ45 WAN Port4. 4x GE RJ45 Switch PortsFortiGate 30EFortiWiFi 30EInterfaces1. USB Port2. Console Port3. 1x GE RJ45 WAN Port4. 4x GE RJ45 Switch PortsSERVICESFortiGuard ™ Security ServicesFortiGuard Labs offers real-time intelligence on the threat landscape, delivering comprehensive security updates across the full range of Fortinet’s solutions. Comprised of security threat researchers, engineers, and forensic specialists, the team collaborates with the world’s leading threat monitoring organizations, other network and security vendors, as well as law enforcement agencies:§Real-time Updates — 24x7x365 Global Operations research security intelligence, distributed via Fortinet Distributed Network to all Fortinet platforms.§Security Research — FortiGuard Labs have discovered over 170 unique zero-day vulnerabilities to date, totaling millions of automated signature updates monthly.§Validated Security Intelligence — Based on FortiGuard intelligence, Fortinet’s network security platform is tested and validated by the world’s leading third-party testing labs and customers globally.FortiCare ™ Support ServicesOur FortiCare customer support team provides global technical support for all Fortinet products. With support staff in the Americas, Europe, Middle East and Asia, FortiCare offers services to meet the needs of enterprises of all sizes:§Enhanced Support — For customers who need support during local business hours only.§Comprehensive Support — For customers who need around-the-clock mission critical support, including advanced exchange hardware replacement.§Advanced Services — For global or regional customers who need an assigned Technical Account Manager, enhanced service level agreements, extended software support, priority escalation, on-site visits and more.§Professional Services — For customers with more complex security implementations that require architecture and design services, implementation and deployment services, operational services and more.Enterprise BundleFortiGuard Labs delivers a number of security intelligence services to augment the FortiGate firewall platform. You can easily optimize the protection capabilities of your FortiGate with the FortiGuard Enterprise Bundle. This bundle contains the full set of FortiGuard security services plus FortiCare service and support offering the most flexibility and broadest range of protection all in one package.For more information, please refer to the FortiOS data sheet available at filter web traffic based on millions of real-time URL ratings. §Detect, contain and block advanced attacks automatically in minutes with integrated advanced threat protection framework. §Solve your networking needs with extensive routing, switching, WiFi, LAN and WAN capabilities.§Activate all the ASIC-boosted capabilities you need on the fastest firewall platform available.GLOBAL HEADQUARTERS Fortinet Inc.899 Kifer RoadSunnyvale, CA 94086United StatesTel: +/salesEMEA SALES OFFICE 905 rue Albert Einstein Valbonne 06560Alpes-Maritimes, France Tel: +33.4.8987.0500APAC SALES OFFICE 300 Beach Road 20-01The Concourse Singapore 199555Tel: +65.6395.2788LATIN AMERICA SALES OFFICE Sawgrass Lakes Center13450 W. Sunrise Blvd., Suite 430 Sunrise, FL 33323United StatesTel: +1.954.368.9990Copyright© 2016 Fortinet, Inc. All rights reserved. Fortinet®, FortiGate®, FortiCare® and FortiGuard®, and certain other marks are registered trademarks of Fortinet, Inc., and other Fortinet names herein may also be registered and/or common law trademarks of Fortinet. All other product or company names may be trademarks of their respective owners. Performance and other metrics contained herein were attained in internal lab tests under ideal conditions, and actual performance and other results may vary and may be significantly less effective than the metrics stated herein. Network variables, different network environments and other conditions may negatively affect performance results and other metrics stated herein. Nothing herein represents any binding commitment by Fortinet, and Fortinet disclaims all warranties, whether express or implied, except to the extent Fortinet enters a binding written contract, signed by Fortinet’s General Counsel, with a purchaser that expressly warrants that the identified product will perform according to certain expressly-identified performance metrics and, in such event, only the specific performance metrics expressly identified in such binding written contract shall be binding on Fortinet and any such commitment shall be limited by the disclaimers in this paragraph and other limitations in the written contract. For absolute clarity, any such warranty will be limited to performance in the same ideal conditions as in Fortinet’s internal lab tests, and in no event will Fortinet be responsible for events or issues that are outside of its reasonable control. Notwithstanding anything to the contrary, Fortinet disclaims in full any covenants, representations, and guarantees pursuant hereto, whether express or implied. Fortinet reserves the right to change, modify, transfer, or otherwise revise this publication without notice, and the most current version of the publication shall be applicable.DATA SHEET: FortiGate/FortiWiFi30EFirewall Latency (64 byte UDP packets)130 μs Firewall Throughput (Packets Per Second)180 Kpps Concurrent Sessions (TCP)900,000New Sessions/Second (TCP)15,000Firewall Policies5,000IPsec VPN Throughput (512 byte packets)75 Mbps Gateway-to-Gateway IPsec VPN Tunnels 200Client-to-Gateway IPsec VPN Tunnels 250SSL-VPN Throughput35 Mbps Concurrent SSL-VPN Users (Recommended Maximum)80IPS Throughput (HTTP / Enterprise Mix) 1600 / 240 Mbps SSL Inspection Throughput 2200 Mbps Application Control Throughput 3300 Mbps NGFW Throughput 4200 Mbps Threat Protection Throughput 5150 Mbps CAPWAP Throughput6950 Mbps Virtual Domains (Default / Maximum)5 / 5Maximum Number of FortiAPs (Total / Tunnel Mode) 2 / 2Maximum Number of FortiTokens20Maximum Number of Registered FortiClients 200High Availability ConfigurationsActive/Active, Active/Passive, ClusteringSPECIFICATIONSORDER INFORMATIONNote: A ll performance values are “up to” and vary depending on system configuration. IPsec VPN performance is based on512 byte UDP packets using AES-256+SHA1. 1. IPS performance is measured using 1 Mbyte HTTP and Enterprise Traffic Mix. 2. SSL Inspection is measured with IPS enabled and HTTP traffic, using TLS v1.2 with AES256-SHA. 3. Application Control performance is measured with 64 Kbytes HTTP traffic. 4. NGFW performance is measured with IPS and Application Control enabled, based on Enterprise Traffic Mix. 5. Threat Protection performance is measured with IPS and Application Control and Malware protection enabled, based on Enterprise Traffic Mix. 6. CAPWAP performance is based on 1444 byte UDP packets.。

FortiWeb基本配置

FortiWeb基本配置

设置FortiWeb基本配置说明:本文档针对出厂的FortiWeb基本配置进行说明。

建议所有FortiWeb设备在进行简单配置后再开始部署。

本文的后半部分介绍网页防篡改功能。

环境介绍:本文使用FortiWeb1000B做演示。

本文使用的系统版本为4.0.。

步骤一:访问设备出厂设备默认的访问方式是:https、ping、ssh;接口,port1;IP,192.168.1.99;console访问方式:每秒位数9600;数据位8;奇偶校验无;停止位1;数据流控制无。

管理员登陆地址:https://192.168.1.99登陆帐号:admin 密码为空在命令行下恢复出厂设置的方法:execute factoryreset步骤二:系统设置在system—admin—settings中设置语言和超时时间在系统—网络—接口中设置接口IP和访问方式在系统—网络—DNS中配置DNS地址在系统—配置—操作中设置模式在系统—管理—管理员中设置管理员密码点击按钮设置密码在系统--维护—系统时间中设置时间在路由—静态中设置路由步骤三:网页防篡改设置网页防篡改功能可以防止静态网页被恶意修改。

它的原理是将所有静态页面备份到FortiWeb的硬盘中,并定期检查Web服务器上页面状态,当网页被恶意修改时,FortiWeb用备份页面还原,保护网站安全。

在网页防篡改中点击新建:主机名/IP地址:输入Web服务器IP连接类型:支持FTP,SSH和Windows共享超过此大小的文件不做监控:默认为10M,可根据实际情况调整不做监控的文件类型:可以规定某些较大的视频或压缩文件不做监控文件有改动时自动恢复到改动前内容:建议勾选。

开启次功能后监控文件有任何改动都会恢复到原始状态,管理员需要通过FortiWeb的上传工具更新页面。

点击确定后过一段时间可以看到状态为已连接,表示FortiWeb将所有监控文件备份到硬盘。

点击已备份文件可以看到文件的详细信息。

Fortinet_Security_Fabric_完整版_201805

Fortinet_Security_Fabric_完整版_201805
2018 Fortinet Security Fabric
Q2 2018
© Copyright Fortinet Inc. All rights reserved.
数字化转型
将商业和业务的所有领域用信息技术整合进 数字空间,它彻底改变了商业和业务的运行
模式,以及如何将价值传递给客户的方式
[Digital Transformation]
SD-WAN

高级威胁防御
Fortinet - Confidential
10
FortiGate全系列产品
云防火墙
FortiGate 5000, 7000
虚拟防火墙
FortiGate 6000
FortiGate 1000-3000
电信级机箱式
FortiGate 100-900 FortiGate 30-90
Products Planned
FortiGate-VM FortiWeb-VM FortiManager-VM FortiAnalyzer-VM FortiMail-VM VM01 VM02 VM04 VM08 VM16 VM32 FortiGate-VM FortiGate-VM FortiWeb-VM FortiWeb-VM FortiManager-VM FortiAnalyzer-VM Multi-Threat NGFW Web Application Firewall Centralized Management Centralized Reporting Secure Email Gateway 1 Virtual CPU 2 Virtual CPU 4 Virtual CPU 8 Virtual CPU 16 Virtual CPU 32 Virtual CPU

飞塔Web应用防火墙 FortiWeb 透明模式自学习

飞塔Web应用防火墙 FortiWeb 透明模式自学习

设置FortiWeb 透明模式自学习说明:本文档针对FortiWeb 透明模式自学习配置进行说明。

透明模式指FortiWeb 透明部署在服务器和防火墙之间,通过代理HTTP流量,自动学习Web服务器的url访问记录,http访问方法,攻击记录和页面参数输入规则等信息,并生成流量日志和攻击日志的过程。

自学习一段时间后FortiWeb可以根据自学习结果生成推荐配置,将配置加载到服务器策略就可以保护Web服务器安全。

环境介绍:本文使用FortiWeb1000B做演示。

本文使用的系统版本为4.0.。

步骤一:部署方式如下图所示,FortiWeb的管理接口(port1)与上游交换机连接,用于管理设备。

两个V-zone接口分别与上游交换机和下游服务器连接,做透明代理。

不需要更改用户三层环境。

步骤二:配置模式在系统—状态中可以看到工作模式如果不是透明模式,点击更改,将模式改为透明模式步骤三:配置V-zone在系统—网络—Bridge中点击新建。

IP:配置一个与服务器同网段的IP接口成员:根据步骤一的拓扑定义成员,本例是port3和port4步骤四:配置服务器在服务器策略—服务器中设置物理服务器:指向真实的Web服务器地址服务:使用的tcp端口,预定义为80和443,本例使用8000端口 在服务器策略—服务—自定义中设置步骤五:配置自学习内容表在自动学习—默认自动学习规范中输入名称,选择在线保护步骤六:配置策略在服务器策略—策略中点击新建。

选择步骤三中定义好的V-zone接口;选择步骤四中定义好的物理服务器和服务;设置服务器端口,本例为8000;选择步骤五中定义好的Web保护规范和WAF自学习规范。

步骤七:察看自学习内容在自动学习—自动学习报告中点击察看报告。

报告中记录了用户访问过的所有URL、产生的攻击和页面的参数记录。

点击一个页面在参数中可以参看该页面参数规则。

步骤八:察看日志在日志—攻击中可以察看攻击日志步骤九:生成自学习配置在自学习报告中点击生成配置输入配置名称,配置类型选择inline,因为offline自学习是为inline模式作准备在Web保护—Web保护规范—inline保护规范中察看生成的配置。

绿盟Web应用防火墙

绿盟Web应用防火墙

产品特点与优势
高效防护
NS-WAF采用多维度的防护策略,可 有效挖掘并阻断各种非法攻击,如 SQL注入、XSS等。
实时更新
NS-WAF内置了绿盟安全独创的 WAF防护算法,可实时更新防护规 则,确保对最新漏洞的防护。
误报低
NS-WAF经过绿盟安全独创的误报排 除算法处理,有效降低误报,避免影 响用户体验。
攻击检测与防御技术
安全事件日志
通过收集和分析安全事件日志,发现潜在的攻击 行为和异常活动。
行为分析
基于用户行为分析,发现异常行为模式,及时发 现并阻止潜在的攻击行为。
漏洞扫描与修复
定期进行漏洞扫描,及时发现并修复安全漏洞, 提高系统的安全性。
安全防护策略
安全策略制定
01
根据企业实际情况,制定符合业务需求的安全策略,
高可用性解决方案
高可用性设计
绿盟Web应用防火墙采用高可用性设计,支持多台设备集群部署,实现负载均衡和故障转移,提高系 统的稳定性和可靠性。
解决方案
绿盟Web应用防火墙的高可用性解决方案包括设备间实时同步、状态监测和自动切换等机制,确保系 统持续运行并保护企业Web应用安全。
04
绿盟Web应用防火墙的实践与 案例分析
流程
绿盟Web应用防火墙的部署流程包括设备安装、网络环境确 认、安全策略设置和设备配置等步骤,确保设备正常运行并 保护企业Web应用安全。
配置策略与步骤
配置策略
绿盟Web应用防火墙的配置策略主要包括访问控制、恶意代码防护、敏感信息保护和安全审计等方面,根据企业 实际需求进行定制化配置。
步骤
绿盟Web应用防火墙的配置步骤包括登录管理界面、创建安全策略、配置网络设置和启动服务等步骤,确保设备 正常启动并生效配置策略。

飞塔防火墙的Web过滤

飞塔防火墙的Web过滤
▪ 启动屏蔽HTTP重新定向。许多网站使用合法的HTTP重新定 向,但是,一些情况下,重新定向可能被分配绕过web过滤, 因为初始的网页与目标网页的不同分类结果。
FortiGuard URL查询过程
• 例子: http://sexy-upumbs/nautica11_l.jpg
Web过滤
Course 301
FortiGuard Web过滤——使用的端 口
• 端口user->server: 8008 re-directed:1004 http 1005 https override-auth-port: 8008 Update:53 or 8888
FortiGuard网址重新分类
• 如果找不到,则逐步缩短查找: – /c/shoot/images/x68/thumbs – /c/shoot/images/x68 – /c/shoot/images – /c/shoot – /c –
过滤的顺序
1. URL Exempt (Web Exempt List) 2. URL Block (Web URL Block) 3. URL Block (Web Pattern Block) 4. Category Block (FortiGuard Web Filtering) 5. Content Block (Web Content Block) 6. Script Filter (Web Script Filter)
▪ 输入顶级URL或IP地址控制站点内所有网页的访问 • 例如或192.168.144.155
▪ 输入的URL后有路径和文件名,控制站点内的某个单独网页 • 例如 /news.html 或192.168.144.155/news.html

Fortigate500防火墙配置指导

Fortigate500防火墙配置指导

其中,
横向标识源IP,纵向标识目的IP,一般只需限制来自外网的IP访问内网IP。点击第一行第2个“Edit”,后,进入具体配置界面:
其中,
Source:标识源IP,一般为External_All,即外网所有IP,
Destionation:标识目的IP,一般为映射IP,因为外网不能直接访问内网IP,只能访问映射IP;
[转]Fortigate500防火墙配置指导
(2010-09-10 10:44:28)
标签:
it
FortiGate500防火墙是美国飞塔公司的一款高性能防火墙,它可以使用CLI配置界面,也具有完整的WEB管理。下面我们以WEB管理配置防火墙为例讲述甘肃移动的配置步骤。
1、FortiGate500的基本配置步骤
Members:标识组合服务所包含的具体服务。想将某服务组合到当前组合中,则在左边选中之,然后点击右向箭头;反之,如果想将某服务从当前组合服务中去掉,则在右边选中之,然后点击左向箭头。
分别加入以下服务组:
service group Source port Des port Protocol
1.1防火墙加电,进入web配置
将便携机配置固定IP:172.1.1.2/24,然后利用交叉网线连接至Fortigate500的Port1口,在IE地址栏输入:https://172.1.1.1即进入web配置。
缺省用户名为admin,缺省密码为空。
1.2区域的配置
左边窗口选择“system->;network”,然后在右边窗口选择“interface”,点击“internal”行的最右边标记,进入修改页面,其操作界面如下:
policy Internal DMZ G-local-sp-a G-qxt-a ANY Always accept nat

Web应用防火墙版本说明说明书

Web应用防火墙版本说明说明书

Version2.8.3版本说明本手册包含了WAF_2.5版本以及后续版本的版本说明,主要介绍了各版本的新增功能、已知问题等内容。

l WAF2.8.3l WAF2.8l WAF_2.7.3l WAF_2.7.1l WAF_2.7l WAF_2.6.5l WAF_2.6l WAF_2.5.1l WAF_2.5WAF2.8.3发布日期:2021年11月19日本次发布主要支持如下功能:l新增WAF国产平台型号SG-6000-W5160-GC,采用飞腾8核处理器,性能更加强大。

l支持识别、转发非HTTP协议流量(HTTP站点)和非SSL协议流量(HTTPS站点),可精准防护HTTP协议流量,同时识别、转发非HTTP协议流量,兼顾用户的安全需求和业务需求。

l基于ARM架构的vWAF以及SG-6000-W5160-GC和SG-6000-W3060-GC支持漏洞扫描功能。

版本发布相关信息:https:///show_bug.cgi?id=25662平台和系统文件新增功能已解决问题已知问题浏览器兼容性以下浏览器通过了WebUI测试,推荐用户使用:l IE11l Chrome获得帮助Hillstone Web应用防火墙设备配有以下手册:请访问https://进行下载。

l《Web应用防火墙_WebUI用户手册》l《Web应用防火墙_CLI命令行手册》l《Web应用防火墙_硬件参考指南》l《Web应用防火墙典型配置案例手册》l《Web应用防火墙日志信息参考指南》l《Web应用防火墙SNMP私有MIB信息参考指南》l《vWAF_WebUI用户手册》l《vWAF_部署手册》l《WAF国产系列_硬件参考指南》服务热线:400-828-6655官方网址:https://WAF2.8发布日期:2021年9月17日本次发布主要支持如下功能:l vWAF支持部署在基于鲲鹏和飞腾架构的虚拟化平台上。

l支持多虚拟路由器模式,站点可通过绑定不同的虚拟路由器对Web网站进行精细化防护。

FortiWeb-1000B 网络应用防火墙说明书

FortiWeb-1000B 网络应用防火墙说明书

While web applications are now an integral part of every company’s core business infrastructure, they also provide a high profile target for malicious activities. These malicious activities can range from simple defacement attacks to more damaging denial of service attacks or data harvesting attacks. The more serious malicious activity can result in damage to customer confidence and loyalty, brand reputation, and corporate credibility. Mandated by the Payment Card and Industry Data Security Standard (PCI DSS) regulatory framework, the protection of web applications are a tremendous challenge that traditional security tools are unable to solve.The FortiWeb-1000B appliance protects web applications and web services from attacks and data loss. Using advanced techniques to protect against SQL injection, Cross site scripting and a range of other attacks, FortiWeb appliances help to prevent identity theft, financial fraud, and corporate espionage that can result in significant damage to a corporation’s bottom-line. With Web Application Firewall, XML Firewall, Web Traffic Acceleration, and Application Traffic Balancer capabilities built into one hardware accelerated platform, the FortiWeb-1000B appliance meets data security standards, reduces deployment effort, and offers cost-effective web application security for any medium or large enterprise.FortiWeb ™-1000BMedium Enterprise Large EnterpriseCombined Web Application and XML Firewall••••••••••••••••••Datasheet••••••••••••••••••Inline Reverse Proxy, Transparent, and Offline Deployment ModesAuto-Learning Security ProfilesFortiWeb-1000B (FWB-1000B)FLEXIBLE DEPLOYMENT OPTIONSFortiWeb supports inline reverse proxy, transparent, and offline deployment modes. It provides a totally flexible solution to introduce FortiWeb into existing network implementations without the need for a network-level redesign. The offline mode and transparent mode can monitor and analyze real time web traffic, without requiring changes to the existing web application or network infrastructure.Copyright© 2009 Fortinet, Inc. All rights reserved. Fortinet®, FortiGate®, and FortiGuard®, are registered trademarks of Fortinet, Inc., and other Fortinet names herein may also be trademarks of Fortinet. All other product or company names may be trademarks of their respective owners. Performance metrics contained herein were attained in internal lab tests under ideal conditions. Network variables, different network environments and other conditions may affect performance results, and Fortinet disclaims all warranties, whether express or implied, except to the extent Fortinet enters a binding contract with a purchaser that expressly warrants that the identified product will perform according to the performance metrics herein. For absolute clarity, any such warranty will be limited to performance in the same ideal conditions as in Fortinet’s internal lab tests. Fortinet disclaims in full any guarantees. Fortinet reserves the right to change, modify, transfer, or otherwise revise this publication without notice, and the most current version of the publication shall be applicable. Certain Fortinet products are licensed under U.S. Patent No. 5,623,600.FWB1000B-DAT-R1-0909GLOBAL HEADQUARTERS Fortinet Incorporated1090 Kifer Road, Sunnyvale, CA 94086 USA Tel +1-408-235-7700 Fax +/sales EMEA SALES OFFICE-FRANCE Fortinet Incorporated 120 rue Albert Caquot06560, Sophia Antipolis, France Tel +33-4-8987-0510 Fax +33-4-8987-0501APAC SALES OFFICE-SINGAPORE Fortinet Incorporated 61 Robinson Road#09-04 Robinson Centre Singapore 068893Tel: +65-6513-3730Fax: +65-6223-6784。

Web应用防火墙彩页

Web应用防火墙彩页
支持URL过滤和文件过滤功能,URL过滤支持HTTP(get),HTTP(post)请求过滤和HTTPS过滤,文件过滤支持文件上传和下载过滤;支持针对SMTP、POP3、IMAP邮件协议的内容检测,如邮件附件病毒检测、邮件内容恶意链接检测,邮件异常账号检测等,支持根据邮件附件类型进行文件过滤;支持针对HTTP、FTP协议内容检测与病毒查杀;支持采用无特征AI检测技术对恶意勒索病毒及挖矿病毒等热点病毒进行检测,给出基于AI技术的病毒检测报告;
应用识别与流量控制
支持P2P、IM、游戏、炒股软件、网银,流媒体,常用邮件以及远程控制软件等的识别和控制,支持识别管控的应用类型超过1200种,应用识别规则总数超过3000条;支持基于应用类型,网站类型,文件类型进行带宽分配和流量控制,支持基于时间、地域、认证用户、子接口和VLAN;
服务器内容安全过滤
网站防篡改
支持对网站黑链进行检测,对已发现的黑链提供举证便于快速修复;★支持Windows和Linux系统下网页防篡改功能,防篡改支持网站登录后台和FTP登录后台防护,管理员支持IP认证和邮件认证;
失陷主机检测
设备具备独立的热门威胁库,支持木马、勒索软件、蠕虫、挖矿病毒等种类,特征总数在60万条以上;支持恶意域名重定向功能,用于DNS代理服务器场景下定位内网感染僵尸网络病毒的真实主机IP地址;★支持对服务器已被种植了远控木马或者病毒等恶意软件进行检测,并且能够对检测到的恶意软件行为进行深入的分析,展示和外部命令控制服务器的交互行为和其他可疑行为;;
产品功能列表
技术指标
技术指标要求
部署方式
支持透明网桥部署,实审计和告警;支持单臂,虚拟网线以及混合部署方式;
网络特性
支持802.1Q VLAN Trunk、access接口,VLAN三层接口,子接口;支持链路聚合功能,可将多条物理链路聚合成一条带宽更高的逻辑链路使用,提升网络带宽和增加容错性;支持端口联动功能,当上行/下行端口链路出现故障时,对应的另一端下行/上行端口自动切断链路;

FortiWeb Web Application Firewall产品说明书

FortiWeb Web Application Firewall产品说明书

Transparent Inspection orTrue Transparent ProxyOf lne Mode orReverse Proxy• Multiple deployment optionsTransparent Inspection and True Transparent Proxy, Reverse Proxy and Offline Allow you to fit FortiWeb into any environ-ment.• Auto-Learn Security ProfilingAutomatically and dynamically build a security model of protected applications by continuously monitoring real time user activity. Eliminate the need for manual con-figuration of security profiles.• Authentication OffloadOffload your web server authentication to the Forti-Web platform while supporting different authentication schemes such as Local, LDAP, NTLM and Radius.• Policy wizard and pre-defined policiesAllows for one click deployments and greatly eases the process of policies creation.• High AvailabilityThe high availability mode provides configuration syn-chronization and allows for a network-level fail- overin the event of unexpected outage events. Integratedbypass interfaces provide additional fail open capability for single box deployments.• VirtualizationProvides a Virtual Appliance for VMware ESX and ESXi3.5/4.0/4.1 platforms mitigating blind spots in virtualenvironments.• Application Layer Vulnerability ProtectionProvide out of the box protection for the most complex attacks such as SQL Injection, Cross Site Scripting,CSRF and many others. Together with the Auto Learn profiling system and advanced abilities, FortiWeb is able to create rules down to the single application element.• Data Leak PreventionExtended monitoring and protection for credit cardleakage and application information disclosure by tightly monitoring all outbound traffic. Allow customers tocreate their own granular signatures and DLP patterns together with predefined rules for any type of events.• Application SupportStreamlined monitoring and protection for well-known applications and protocols such as Microsoft Exchange, SharePoint, ActiveSync and RPC over HTTP.• Anti Web DefacementUnique capabilities for monitoring protected applications for any defacement and ability to automatically and quickly revert to stored version.• Vulnerability AssessmentsAutomatically scans and analyzes the protected webapplications and detects security weaknesses, potential application known and unknown vulnerabilities to com-plete a comprehensive solution for PCI DSS.• HTTP RFC Compliance ValidationFortiWeb blocks any attacks manipulating the HTTPprotocol by maintaining strict RFC standards to prevent attacks such as encoding attacks, buffer overflows and other application specific attacks.• AntivirusScan file uploads using Fortinet’s Antivirus engine with regular FortiGuard updates.• PCI DSS complianceFortiWeb is the only product that provides a Vulnerabil-ity Scanner module within the web application firewall that completes a comprehensive solution for PCI DSS requirement 6.6.• Protects against OWASP top 10Incorporating a positive and a negative security modulebased on bidirectional traffic analysis and an embeddedbehavioral based anomaly detection engine FortiWeb fully protects against the OWASP TOP 10.• FortiGuard LabsUtilizing Fortinet’s renowned FortiGuard service FortiWebcustomers get up to date dynamic protection from the Forti-net Global Security Research Team, which researches and develops protection against known and potential application security threats.• Application Aware Load BalancingIntelligent, application aware layer 7 load balancingeliminates performance bottlenecks, reduces deploy-ment complexity and provides seamless applicationintegration.• Data CompressionAllows efficient bandwidth utilization and response time to users by compressing data retrieved from servers.• SSL OffloadWith the integration of award winning FortiASIC™ tech-nology, FortiWeb is able to process tens of thousands of web transactions by providing hardware accelerated SSL offloading.Cross Site Scripting SQL Injection Session Hijacking Cookie Tampering /PoisoningCross Site Request Forgery Command injection Remote File InclusionForms TamperingHidden Field Manipulation Outbound Data Leakage HTTP Request Smuggling Remote File Inclusion Encoding AttacksBroken Access Control Forceful Browsing Directory Traversal Site Reconnaissance Search Engine Hacking Brute Force Login Access Rate Control Schema PoisoningXML Parameter Tampering XML Intrusion PreventionWSDL Scanning Recursive Payload External Entity Attack Buffer Overflows Denial of Service.FortiWeb Protects Against a Wide Range of AttacksThe Auto-Learn profiling capability is completely transparent and does not require any changes to the application or network architecture. FortiWeb does not scan the application in order to build the profile, but rather analyzes the traffic as it monitors it flowing to the application. By creating a comprehensive security model of the application FortiWeb can now protect against any known or unknown vulnerabilities, zero day attacks.FortiWeb Auto-Learn ProfilingAnalyze user geographic location and web site access based on Hit, Data and Attack vectors.Copyright© 2012 Fortinet, Inc. All rights reserved. Fortinet®, FortiGate®, and FortiGuard®, are registered trademarks of Fortinet, Inc., and other Fortinet names herein may also be trademarks of Fortinet. All other product or company names may be trademarks of their respective owners. Performance metrics contained herein were attained in internal lab tests under ideal conditions, and performance may vary. Network variables, different network environments and other conditions may affect performance results. Nothing herein represents any binding commitment by Fortinet, and Fortinet disclaims all warranties, whether express or implied, except to the extent Fortinet enters a binding written contract, signed by Fortinet’s General Counsel, with a purchaser that expressly warrants that the identified product will perform according to the performance metrics herein. For absolute clarity, any such warranty will be limited to performance in the same ideal conditions as in Fortinet’s internal lab tests. Fortinet disclaims in full any guarantees. Fortinet reserves the right to change, modify, transfer, or otherwise revise this publication without notice, and the most current version of the publication shall be applicable.GLOBAL HEADQUARTERSFortinet Incorporated1090 Kifer Road, Sunnyvale, CA 94086 USA Tel +1.408.235.7700 Fax +1.408.235.7737/salesEMEA SALES OFFICE – FRANCEFortinet Incorporated 120 rue Albert Caquot06560, Sophia Antipolis, France Tel +33.4.8987.0510Fax +33.4.8987.0501APAC SALES OFFICE – SINGAPOREFortinet Incorporated300 Beach Road 20-01, The Concourse Singapore 199555Tel: +65-6513-3734Fax: +65-6295-0015FWEB-DAT-R12-201206FST-PROD-DS-FWEBESXi 4.1 with 3GB of vRAM assigned to the 4 vCPU and 8 vCPU FortiWeb Virtual Appliance and 1GB of vRAM assigned to the 2 vCPU FortiWeb Virtual Appliance.。

WebApplicationFirewall(WAF)入门

WebApplicationFirewall(WAF)入门

WebApplicationFirewall(WAF)入门Web Application Firewall又名WEB应用安全防火墙,简称WAF,07年底08年开始Web应用防火墙日趋流行,过去这些工具被很少数的大型项目垄断,但是,随着大量的低成本产品的面市以及可供选择的开源试用产品的出现,它们最终能被大多数人所使用。

在这篇文章中,先向大家介绍Web应用防火墙能干什么,然后快速的概览一下Web应用防火墙最有用的一些特征。

通过这篇文章的阅读,大家能清楚地了解web应用防火墙这个主题,掌握相关知识。

什么是web应用防火墙?有趣的是,还没有人能真正知道web应用防火墙究竟是什么,或者确切的说,还没有一个大家认可的精确定义。

从广义上来说,Web 应用防火墙就是一些增强 Web应用安全性的工具。

然而,如果我们要深究它精确的定义,就可能会得到更多的疑问。

因为一些Web应用防火墙是硬件设备,一些则是应用软件;一些是基于网络的,另一些则是嵌入WEB服务器的。

国外市场上具有WEB应用防火墙功能的产品名称就有不同的几十种,更不用说是产品的形式和描述了。

它难以界定的原因是这个名称包含的东西太多了。

较低的网络层(Web应用防火墙被安置在第七层)被许多设备所覆盖,每一种设备都有它们独特的功能,比如路由器,交换机,防火墙,入侵检测系统,入侵防御系统等等。

然而,在HTTP 的世界里,所有这些功能都被融入在一个设备里:Web应用防火墙。

总体来说,Web应用防火墙的具有以下四个方面的功能:1. 审计设备:用来截获所有HTTP数据或者仅仅满足某些规则的会话2. 访问控制设备:用来控制对Web应用的访问,既包括主动安全模式也包括被动安全模式3. 架构/网络设计工具:当运行在反向代理模式,他们被用来分配职能,集中控制,虚拟基础结构等。

4. WEB应用加固工具:这些功能增强被保护Web应用的安全性,它不仅能够屏蔽WEB应用固有弱点,而且能够保护WEB应用编程错误导致的安全隐患。

FortiWeb Web Application Firewall(WAF)详细说明说明书

FortiWeb Web Application Firewall(WAF)详细说明说明书

FAQFortiWeb: Web Application Firewall (WAF) Comprehensive, High-Performance Web Application SecurityCan’t an IPS or Firewall provide protection for hosted web-based applications?Next Generation and Application Aware IPS firewalls extend and enhance protection and add additional functionality but the majority ofthe ‘application aware’ functionality is focused on securing/restricting internal clients when accessing the internet but not securing internal applications from external threats. Web Application Firewalls are different as they protect internal web applications from sophisticated application layer external attacks. They provide both a positive and negative security model and protect against the major threats to applications today (SQL Injection, Cross Site Scripting, URL Access, CSRF, Injection attacks and more).Why is FortiWeb’s AI-based Machine Learning threat detection superior to other threat detection methods?Other vendors use application learning using an observational method to automate profile creation for web-based application protection. Application learning is a good detection method, but it has many drawbacks. These include:n high false-positive detectionsnnn labor-intensive to fine tunenn unobserved legitimate traffic creates anomaliesn aggressive tuning lets attacks slip through more easilynnn changes to the application require substantial re-learning to prevent false-positive detectionsFortiWeb’s behavioral detection uses two layers of AI-based machine learning and statistical probabilities to detect anomalies and threats separately. With machine learning FortiWeb is able to deliver near 100% application threat detection accuracy with virtually no resources required to manage it. AI-based machine learning for FortiWeb creates nearly a “set and forget” web application firewall that doesn’t sacrifice accuracy for ease of management.What size WAF do I need?There are many factors that determine WAF sizing ranging from application throughput, numbers of users, and number of sites to be protected. We strongly recommend discussing your requirements with a Fortinet Partner to find the best option to meet your needs.How does FortiWeb Cloud differ from an on-prem FortiWeb deployment?FortiWeb Cloud is a ‘skinny’ WAF solution offering negative security model rules while the FortiWeb platform is a full blown WAF offering both positive and negative security models. Most customers using a Cloud WAF are looking for a set-it-and-forget type solution that they can quickly configure and use without having to manage daily. By offering a subset of what FortiWeb on-prem offers but with a simple, straightforward configuration and management FortiWeb Cloud addresses these requirements.Do I need a WAF if I already have a Secure Web Gateway (SWG)?Yes. A SWG protects users within the organization from accessing infected external websites or undesirable content hosted outside of the organization. A WAF protects hosted web-based applications from attacks that are initiated by external attackers. A simplified view is the SWGs protect users and WAFs protect applications.1Copyright © 2019 Fortinet, Inc. All rights reserved. Fortinet , FortiGate , FortiCare and FortiGuard , and certain other marks are registered trademarks of Fortinet, Inc., and other Fortinet names herein may also be registered and/or common law trademarks of Fortinet. All other product or company names may be trademarks of their respective owners. Performance and other metrics contained herein were attained in internal lab tests under ideal conditions, and actual performance and other results may vary. Network variables, different network environments and other conditions may affect performance results. Nothing herein represents any binding commitment by Fortinet, and Fortinet disclaims all warranties, whether express or implied, except to the extent Fortinet enters a binding written contract, signed by Fortinet’s General Counsel, with a purchaser that expressly warrants that the identified product will perform according to certain expressly-identified performance metrics and, in such event, only the specific performance metrics expressly identified in such binding written contract shall be binding on Fortinet. For absolute clarity, any such warranty will be limited to performance in the same ideal conditions as in Fortinet’s internal lab tests. Fortinet disclaims in full any covenants, representations, and guarantees pursuant hereto, whether express or implied. Fortinet reserves the right to change, modify, transfer, or otherwise revise this publication without notice, and the most current version of the publication shall be applicable. Fortinet disclaims in full any covenants, representations, and guarantees pursuant hereto, whether express or implied. Fortinet reserves the right to change, modify, transfer, or otherwise revise this publication without notice, and the most current version of the publication shall be February 19, 2019 9:51 AM Mac:Users:susiehwang:Desktop:Egnyte:Egnyte:Shared:Creative Services:Team:Susie-Hwang:Egnyte:Shared:CREATIVE SERVICES:Team:Susie-Hwang:2019:FAQ-FortiWeb:FAQ-FortiWeb-021919-950am FAQ | FortiWeb: Web Application Firewall (WAF)358956-0-0-EN FortiWeb WAF vs. WAF in an ADCA dedicated WAF appliance will not decrease performance, plus an appliance like FortiWeb has the processing power to perform behavior-based detection of application attacks. Most WAF modules on ADCs offer only basic WAF protection for applications.Can a FortiWeb permanently patch application vulnerabilities?Yes it can. FortiWeb can provide temporary application patching until development teams are able deploy permanent patches forvulnerabilities, or it can permanently patch them. It is usually recommended to permanently fix a known vulnerability, however there are many situations where that isn’t possible or practical, such as inherited applications or older applications that are about to be retired.。

FortiWeb-Web应用层防火墙

FortiWeb-Web应用层防火墙

构建全面的WEB应用安全系统FortiWEBFortinet SE Jerry Wang议程Web 威胁概述FortiWEB 介绍Fortiweb 产品线成功案例1234Fortinet 公司介绍5Web应用安全•web网站安全•企业对外宣传、营销、甚至工作流程Web化•客户、员工、合作伙伴间通过web进行互动•web网站的安全包括三个特质:保密性、完整性、可用性•90%的Web应用有安全缺陷:•跨站攻击(XSS) –80%•SQL注入–62%•参数篡改–60%•Cookie 毒化–37%•Web威胁在不断增加•攻击漏洞查找方式的多样化•SQL注入的发生在2006年增加了超过1000%•每天有2,500 个Web服务器被‘黑’现有的安全设备•网络层防火墙•IPS•UTM•流量分析•流量控制•网页防篡改•上网行为管理•网络督察当前的Web威胁Web威胁”就是利用Internet 对Web服务执行各种恶意活动,如身份窃取、私密信息窃取、带宽资源占用等。

面对Web威胁的快速增长,传统的安全防护技术对Web威胁越来越感到无能为力几乎所有的Web威胁都无法被防病毒软件发现目前安全现状(2010年)•甘肃省人事厅网站被黑2010年4月24日有图有真相•/topic/readSub_11428108_0_0.html•2010年5月29号派带网站被黑•/hyzx/dzsw/2010/0529/143.html•微软官方网站被黑出现大量少儿不宜的内容•/publicforum/content/free/1/1831203.shtml •北京大学网站被黑黑客假北大校长名义发文•/a/20080928/000072.htm•佛山中级人民法院网站被“黑”•/20100803/n273943860.shtml2010年1月12日早上,搜索引擎网站百度()被发现无法打开,网站处于无法访问状态,也没有出现任何提示消息。

据网友反应,今早8点多,曾经被定向到一个“Iranian Cyber Army”(中文:伊朗网军)网页上。

Fortinet防火墙设备维护手册

Fortinet防火墙设备维护手册

第1章第2章2.1 2.2 2.2.1 2.2.2 2.2.3 2.3 2.4 第3章3.1 3.2录FORTINET 配置步骤配置步骤...... 2 FORTINET 防火墙日常操作和维护命令 (29)防火墙配置......29 防火墙日常检查 (29)防火墙的会话表:(系统管理-状态-会话)......29 检查防火墙的CPU、内存和网络的使用率......31 其他检查 (31)异常处理……31 使用中技巧……32 FORTGATE 防火墙配置维护及升级步骤……33 FORTIGATE 防火墙配置维护......33 FORTIGATE 防火墙版本升级 (33)第1章Fortinet 配置步骤章1.1.1.1 Fortigate 防火墙基本配置Fortigate 防火墙可以通过“命令行”或“WEB 界面”进行配置。

本手册主要介绍后者的配置方法。

首先设定基本管理IP 地址,缺省的基本管理地址为P1 口192.168.1.99,P2 口192.168.100.99。

但是由于P1 口和P2 口都是光纤接口,因此需要使用Console 口和命令行进行初始配置,为了配置方便起见,建议将P5 口配置一个管理地址,由于P5 口是铜缆以太端口,可以直接用笔记本和交叉线连接访问。

之后通过https 方式登陆到防火墙Internal 接口,就可以访问到配置界面1.系统管理”菜单1.1 “状态”子菜单1.1.1 “状态”界面“状态”菜单显示防火墙设备当前的重要系统信息,包括系统的运行时间、版本号、OS 产品序列号、端口IP 地址和状态以及系统资源情况。

如果CPU 或内存的占用率持续超过80%,则往往意味着有异常的网络流量(病毒或网络攻击)存在。

1.1.2 “会话”显示界面Fortigate 是基于“状态检测”的防火墙,系统会保持所有的当前网络“会话”(sessions)。

这个界面方便网络管理者了解当前的网络使用状况。

Fortinet

Fortinet
来自二、 全新的 WEB 安全需求
2.1 WEB 安全事件
能取得某个系统的完全使用权是黑客的终极目标,而且这也是危害性最大的漏洞, 因此操作系统,数据库,底层网络设备,各种系统配置和管理方面的安全是最被重视的, 也是黑客们最为觊觎的。 Web 应用的漏洞则不然,要想单独通过 Web 漏洞来获得相 关系统的完全使用权是相当困难的。但是 Web 应用漏洞却是传播性最大的,而且数量 最多的,一个有点恶意的人,都能非常容易的利用 Web 应用漏洞造成破坏。一个好奇 的儿童,一个心怀不满的雇员,都能对 web 服务产生攻击~~
3.1 概要
网络应用及其周边元素不仅已经成为每个企业核心业务基础的一个重要部分,并且针对 恶意活动提供了一种高姿态的目标。这一恶意活动的范围包括简单的窜改攻击、收集更 多破坏数据,拒绝服务攻击,从而导致客户信心、忠诚度、品牌信誉及企业信誉的丧失。 为了应对重大的安全隐患,信息、身份及数据被盗情况,同时为了满足为客户提供一个 安全电子商务环境这一需求,五大主要信用卡公司(Visa 卡、万事达、美国运通、Discover 和 JCB)结合其各自的政策措施,联合发布了《支付卡行业数据安全标准》(PCI DSS)。 该标准旨在通过确保商家们在存储、处理和传输持卡人数据时满足最低水平的安全性为 发卡机构创造一个更高等级的保护。 支付卡行业数据安全标准(PCI DSS) PCI DSS 是一个多层次的安全标准,包括对安全管理、政策规定、程序、网络体系结构、 软件设计和其它重要保护措施等方面的要求。这一综合标准旨在帮助企业主动保护客户 的账户资料。 PCI DSS 的核心是一组原理和相应要求,且 DSS 的具体元素都是围绕这一组原理和相 应要求进行组织的。PCI DSS 提出了分属六大类别的 12 项要求。 建立并维护安全网络 要求 1:安装和维护防火墙配置,以保护持卡人的资料; 要求 2:不要使用供应商提供的默认值作为系统密码和其它安全参数。 保护持卡人资料 要求 3:保护所存储的持卡人的资料 要求 4:通过开放性的公共网络传输持卡人数据时,要进行加密。 保留漏洞管理程序 要求 5:使用反病毒软件并定期对其进行升级 要求 6:开发并保留安全系统及应用程序。 实施强有力的访问控制措施 要求 7:通过业务必答问题来严格限制对持卡人资料的访问;

飞塔信息科技(北京) FortiGate 3950 系列 说明书

飞塔信息科技(北京) FortiGate 3950 系列 说明书

功能优点硬件加速FortiASIC 有效地提高设备处理速度,从而使安全防护体系不会成为网络的瓶颈。

FortiGate 3950BFortiGate3951B根据需求可扩展性能Fortinet 标准的扩展插槽可以扩展具有处理能力接口板,也可以扩展数据存储能力,从而提高整体的灵活性一体化的安全架构FortiGate 集多种功能于一体,与采用多个单一功能设备的解决方案相比,以低成本提供更好的防护。

集中管理通过FortiManager 和FortiAnalyzer 可以对该设备进行集中管理和日志,从而简化部署、监控和维护。

WeFortiGate ® -3950系列万兆多功能安全设备FortiGate 3950系列为大型企业及数据中心提供了高性能的、可扩展的、综合网络安全体系的解决方案。

FortiGate 3950系列融合多种安全技术于一体:基于FortiASIC 的硬件结构,可扩展的模块化设计,专用的安全FortiOS 内核。

高性能的硬件平台FortiGate 3950系列采用了模块化设计和FortiASIC 技术,最大可以扩展到120Gbps 防火墙吞吐量。

该系列产品实现了万兆和千兆级别上的线速防火墙处理,从而使得用户安全体系的速度能够跟上网络速度的提高。

模块化结构FortiGate 3950B 和FortiGate3951B 采用紧凑型设计,模块化3U 设备,最多可以支持五块FMC 插槽。

可以实现千兆到万兆的线速汇聚和网状互联。

FortiGate 3951B 还提供了四个Fortinet 存储模块(FSM),其中预装了一块64GB 的固态硬盘卡。

存储模块可以提供本地化存储和为WAN 优化所需要。

集多种安全功能于一体FortiGate3950系列采用了FortiOS 作为操作系统,融合了多种安全技术与网络功能,能够有效发现和阻断各种复杂的攻击行为。

无论是把该设备作为高性能的防火墙使用,还是作为全面的安全解决方案,它都能胜任并且有效地保护用户的网络。

Fortinet防火墙产品WEB易用性分析报告

Fortinet防火墙产品WEB易用性分析报告

Fortinet防火墙产品WEB 易用性分析报告作者:车永龙部门:联想网御新技术研究所日期:2009-11-17第一部分FortiGate产品介绍FortiGate系列安全网关产品简介:Fortinet的屡获殊荣的FortiGate系列,是采用ASIC加速的UTM解决方案,可以有效地防御网络层和容层的攻击。

FortiGate解决方案能够发现和消除多层的攻击,比如病毒、蠕虫、入侵、以及Web恶意容等等实时的应用,而不会导致网络性能下降。

它所涉及到的全面的安全体系是涵盖防病毒/反垃圾、防火墙、VPN、入侵检测和防御、反垃圾和流量优化。

除了FortiGate以外,Fortinet 还提供FortiMail这样的安全的解决方案,和终端、智能手机安全的FortiClient。

FortiManager和FortiAnalyzer可以实现集中的管理、日志和报表等功能。

FortiGuard升级服务是由Fortinet的专业团队进行维护和升级的,它为新发现和爆发的病毒提供及时、高效的解决方案。

飞塔系列安全网关产品的主要功能包括:第二部分飞塔防火墙产品易用性分析本文将以飞塔防火墙的WEB配置为蓝本,以典型模块为单位将该产品跟我司KingGuard产品在WEB易用性方面进行详尽的比较,以期在对比中挖掘出友商产品的WEB 易用性优点,供研发人员借鉴。

第一节防火墙模块WEB UI易用性分析1 特性简介防火墙模块其实是各个厂商公共的模块,包含的模块其实也较为固定,一般分为,包过滤防火墙,状态防火墙,NAT,诞生于防火墙却衍生为公共模块的访问控制列表,还有IP-MAC绑定等。

飞塔防火墙菜单下包括了资源定义,防火墙策略,虚拟ip(NAT)及保护容表。

以上两图是分别从飞塔跟我司的设备WEB界面上截取的防火墙模块菜单。

具体的分析将在下文中详细阐述。

2 各模块WEB易用性分析2.1策略(对应我司防火墙策略,也是所谓的五元组包过滤)该模块大家叫法不一其实就是所谓的五元组包过滤。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

FortiWeb — 签名库技术
由全球Fortiguard维护,发现漏洞后,自动更新签名库规则,维护 简单,内置6000条HTTP访问规则,对于传统WEB应用程序,即使 维护团队不再,仍可以得到防护。
FortiWeb — 强制规则
FortWEB可对受保护的WEB站点进行URL级别控制,针对各种页面定制个性化 规则,支持 5000-8000 条自定义页面规则
通过依靠信任的WSDL文档和 XML Schema防御Schema病毒
保护内容表中的Schema病毒 选项可阻止使用外部 schema 引用
XML 参数篡改
恶意脚本或内容注入到请求参 参数值验证确保参数与WSDL
数中
和XML Schema中指定的一致
保护内容表中Schema验证
无意造成的 XML 错误的SOAP编码消息造成应
FortiWeb — 防御暴力破解
FortWEB可以针对指定网页的访问频率,超过阈值将被阻止,有效的防止 渗透者对关键页面暴力破解。
FortiWeb — 防止网站被恶意抓取
• 设置来自单个IP或多个IP的Robot程序的访问频率,超 过阈值将被阻止(保护网站资源)
Syn Flood攻击防御
• 通过Syn Cookier技术高效防御Syn Flood攻击
透明模式部署 无用户数限制 统一邮件归档 全球最大anti-spam DATABASE 内置邮件服务器
DATABASE
硬件加速 虚拟域 网络防火墙
VPN 内容检查 UTM解决方案
硬件加速 Web应用防火墙 XML “UTM” 负载均衡
SSL Offload 多个保护内容表
漏洞扫描 监控和审计 支持多数据库
自学习功能
学习到的网站结构
根据自学习结果,自 动生成配置
网页各项参数
网络防篡改
FortiWeb可以发现被入侵或篡改的网页 被篡改的网页可以自动或手动恢复
FortiWeb — 实现高可用性
FortWEB具备完整的负载均衡功能可对WEB服务器实现高可用性,并行处理, 充分提供服务器群的冗余,和相应速度。
全球金融业界部分客户
在美国的部分认证
众多国内安全获奖
• 国家公安部 • 国家反病毒认证试验室 • 计算机世界 • 中国计算机报 • 网络世界
FortiWeb——多功能Web应用平台
• 访问控制:用来控制对Web应用的访问,既包括主动安全模 式也包括被动安全模式
• WEB应用加固:保护Web应用的安全性,它不仅能够屏蔽 WEB应用固有弱点,而且能够保护WEB应用编程错误导致的 安全隐患,抵御各种注入、跨站攻击
Other Vendors Performance Area
漏洞
FortiWeb 防御机制
A1 – 跨站脚本 Cross Site Scripting (XSS)
YES
签名库和模板匹配引擎
A2 – 注入攻击 Injection Flaws
YES
签名库和模板匹配引擎
A3 – 恶意文件执行 Malicious File Execution
http本身是短连接应用,client会同时发出很多链接进行http业 务交互,很多渗透者可以利用这个缺陷进行cookie篡改及会话 劫持攻击 等攻击动作。
• •
议程
1
Web威胁概述
2
FortiWeb介绍
3
FortiWeb威胁防御技术
4
FortiWeb产品线
5
国内某银行门户案例
Fortinet (飞塔)公司概况
FortiWeb — 安全加密
FortiWeb可对原有明文HTTP流量进行SSL加密,SSL加密密钥支持内置及客户 自生成证书,服务器运行原有HTTP业务,由FortWEB “装载”了SSL协商过,此过 程FortiASIC CP6 芯片进行SSL的加/解密运算,
HTTPS
Client
SSL Computation
YES
参数验证及签名库和模板匹配引擎
OWASP Top 10 2007
A4 – 不安全的直接对象引用 Insecure Direct Object
中国安全报告
近期各类媒体(如新浪)对网页来自《中国互联网网络安全报告》 篡改问题也进行了曝光,从侧面表明日前国内对该问题的关注度。 数据显 示:网页篡改事件特别是我国大陆地区政府网页被篡改事件呈现大幅增长趋势。
35113
41%
67%
国内针对WEB攻击的法律法规
发改委、公安部、国家保密局联合下发通知 ,要求加强和规范国家电子政务工程建设项目信 息安全风险评估工作。
会话管理及流强制
offload
自定义输入参数验证
负载均衡
规则
最大限度提高Web应用
参数、表单篡改及表 及服务的有效性
单或元数据验证
威胁防御
跨站脚本
XML防火墙 技术
基于内容的XML路 由
XML防火墙 XML IPS
XML Schema验证 WSDL 检查
XML 表现式限制 源IP策略
威胁防御 SQL 注入 缓存溢出
第一个基于ASIC硬件技术的多层安全技术提供商 专业网络安全厂商 2000年成立 1100+名员工 / 超过500+名工程 技术人员 发展最快的专业安全公司 全球化的销售服务体系( 美国,欧洲,亚洲) 全球装机量达45万多台 权威的安全认证 6项ICSA认证 25项专利技术,100多项待批专利技术 最高级政府安全认证 (FIPS-2,
网页上未加限制的字符输 入框,容易受到脚本及注 入攻击
FortiWeb — 页面规则定义
FortWEB针对电子商务类型需要强制用户访问顺序的Web站点,可以根据 Web应用定义远程客户访问顺序,抵御强制攻击
FortiWeb — 黑白名单
FortWEB可以灵活生成黑白名单,针对个别网页实施独立策略
3部委要求,国家的电子政务网络、重点业务 信息系统、基础信息库以及相关支撑体系等国家 电子政务工程建设项目,必须进行完整信息安全 风险评估工作。
评估的主要内容包括:分析信息系统资产的 重要程度,评估信息系统面临的安全威胁、存在 的脆弱性、已有的安全措施和残余风险的影响等
电子政务项目涉密信息系统的信息安全风险 评估,由国家保密局涉密信息系统安全保密测评 中心承担。非涉密信息系统的信息安全风险评估 ,由国家信息技术安全研究中心、中国信息安全 测评中心、公安部信息安全等级保护评估中心等 三家专业测评机构承担
(四)开办电子公告服务的,具有用 户注册信息和发布信息审计功能;
(五)开办电子邮件和网上短信息服 务的,能够防范、清除以群发方式发送伪 造、隐匿信息发送者真实标记的电子邮件 或者短信息。
当前的Web威胁
Web威胁”就是利用 Internet 对Web服务 执行各种恶意活动, 如身份窃取、私密 信息窃取、带宽资 源占用等。
可基于每IP/时间配置WSDL扫 描选项及过滤服务功能
FortiWeb — 业界高性能WAF
WAF作为安全设备部署在WEB服务器前,大部分用户关心的是对于攻击防护的 能力,但如果inline模式部署,WAF本身的转发性能确是客户首先要关心的事情, Fortiweb经由SMARTBIT测试,64b-256b转发能力均达到设备标称指标。
面对Web威胁的快速 增长,传统的安全防 护技术对Web威胁越 来越感到无能为力
几乎所有的Web威胁都 无法被防病毒软件发现
层出不穷的WEB攻击
修改系统
获得信息
渗透结束
为什么应用系统系统中会存在那么多漏洞之一
• 开发人员的重视程度 • 大部分应用系统开发人员,关注的是客户对业务系统的应
用需求,可用性需求,扩展性需求,甚至系统的维护便捷度都 有很好的认识,但是对于系统的安全漏洞,如果客户不提起, 开发人员并不重视
DoS
用程序失效
根据WSDL、XML Schema和入 侵保护规则,内容检查确保 SOAP消息正确构建
保护内容表中的Schema验证、 WSDL确认及入侵保护规则
外部实体攻击
从非信任源解析XML输入的应 用程序上的攻击
禁止外部URI引用,防御恶意 数据源和程序,依靠已知的和 经认证的URI
同 Schema病毒
• 应用加速 – 对基于Web的内容进行加速并保证及时发送
• 审计功能:用来截获所有HTTP数据,按照法律规范或客户定 制规范回复数据给客户
Fortiweb是真正的针对第七层处理HTTP服务的Web应用防火墙
The FortiFamily Seurity Solution
NETWORK
EMAIL SERVER WEB SERVER
中华人民共和国公安部令-第82号
第九条 提供互联网信息服务的单位除落实本 规定第七条规定的互联网安全保护技术措 施外,还应当落实具有以下功能的安全保 护技术措施: (一)在公共信息服务中发现、停止 传输违法信息,并保留相关记录; (二)提供新闻、出版以及电子公告 等服务的,能够记录并留存发布的信息内 容及发布时间 (三)开办门户网站、新闻网站、 电子商务网站的,能够防范网站攻击、 网页被篡改,被篡改后能够自动恢复;
Common Criteria EAL4+) 80+ 安全行业认证 美国病毒专业评测试VB 100认证 欧洲专业IPS安全评测NSS认证
分布全球各行业的客户举例
全球超过250,000 客户 全球最大电信安全 管理服务提供商 遍及政府、教育、 电信,金融,医 疗 能源,及零售机 构
Clients
Persistent TCP connection
HTTP/HTTPS
Web Server
FortiWeb — 业界 唯一XML防火墙
相关文档
最新文档