网神SecGate 3600-G7-41HJ防火墙产品白皮书
网神SecGate 3600防火墙快速指南
v1.0 可编辑可修改声明服务修订:本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司1网神信息技术(北京)股份有限公司 1目录一、概述 (1)二、防火墙硬件描述 (2)三、防火墙安装 (2)1.安全使用注意事项 (2)2.检查安装场所 (3)温度/湿度要求 (3)洁净度要求 (4)抗干扰要求 (4)3.安装 (5)4.加电启动 (5)四、通过CONSOLE口的命令行方式进行管理 (6)1.选用管理主机 (6)2.连接防火墙 (6)3.登录CLI界面 (7)五、通过WEB界面进行管理 (9)1.选用管理主机 (9)2.安装认证驱动程序 (9)3.安装USB电子钥匙 (9)4.连接管理主机与防火墙 (10)5.认证管理员身份 (10)6.登录防火墙WEB界面 (10)7.许可证导入 (12)2网神信息技术(北京)股份有限公司 28.WEB界面配置向导 (14)六、常见问题解答FAQ(需根据测试提供的FAQ整理) (21)3网神信息技术(北京)股份有限公司 3一、概述SecGate 3600防火墙缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式(3)拨号 ( PPP ) 接入 ( 连接AUX口 )管理方式CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。
WEB方式更直观方便,为保证安全,WEB方式连接之前需要对管理员身份进行认证。
网神SecSIS 3600安全隔离与信息交换系统技术白皮书 V1.0
网神SecSIS3600安全隔离与信息交换系统的数据库同步模块,独立自主开发完成,完全内置于网闸内部,所有的同步操作由网闸自己独立完成。不在用户数据库中安装任何客户端软件,不需要在用户网络中部署专用服务器,对用户数据库不作任何改变。该模块支持Oracle和Sql Server等流行数据库版本,同时预留开发接口,定制支持各种数据库系统。在高速运行的基础上解决了字段级数据同步、双向数据同步、大字段同步等技术难题,适合于各种数据库同步工作的需要。
COOKIE过滤
网闸可对COOKIE进行过滤。通过对COOKIE进行过滤,可以防止敏感信息的泄漏。同时还可以防止用户进行浏览论坛、上网聊天等违反安全策略的操作。
文件类型检查
网闸可对传输的文件进行类型检查,只允许符合安全策略的文件通过网闸传递。避免传输二进制文件可能带来的病毒和敏感信息泄露等问题。
病毒及恶意代码检查
传统的安全产品可以以不同的方式满足我们保护数据和网络安全的需要,但不可能完全解决网络间信息的安全交换问题,因为各种安全技术都有其局限性。为保护重要内部系统的安全,2000年1月,国家保密局发布实施《计算机信息系统国际互联网保密管理规定》,明确要求:“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连,必须实行物理隔离。”中共中央办公厅2002年第17号文件《国家信息化领导小组关于我国电子政务建设指导意见》也明确强调:“政务内网和政务外网之间物理隔离,政务外网与互联网之间逻辑隔离。”
由于是网闸自身发起的动作,所以网闸两侧不开放任何基于数据库访问或者定制TCP的网络服务端口,避免网络安全漏洞。
3.7
网神SecSIS 3600安全隔离与信息交换系统支持高可用方案,全面解决设备故障与链路故障造成的业务中断,保证系统7X24小时不间断服务。
网神SecGate3600防火墙用户手册范本
声明服务修订:●本公司保留不预先通知客户而修改本文档所含内容的权利。
有限责任:●本公司仅就产品信息预先说明的范围承担责任,除此以外,无论明示或默示,不作其它任何担保,包括(但不限于)本手册中推荐使用产品的适用性和安全性、产品的适销性和适合某特定用途的担保。
●本公司对于您的使用或不能使用本产品而发生的任何损害不负任何赔偿责任,包括(但不限于)直接的、间接的、附加的个人损害或商业损失或任何其它损失。
版权信息:●任何组织和个人对本公司产品的拥有、使用以及复制都必须经过本公司书面的有效授权。
网神信息技术(北京)股份有限公司目录导言、概述 (10)第一章、基于web管理界面 (10)1.web管理界面页面 (12)2.Web管理界面主菜单 (13)3.使用web管理界面列表 (14)4.在web管理界面列表中增加过滤器 (14)4.1 包含数字栏的滤波器 (16)4.2 包含文本串的滤波器 (16)5.在web管理界面列表中使用页面控制 (17)5.1 使用栏设置来控制显示栏 (18)5.2 使用带有栏设置的过滤器 (19)6.常用web管理界面任务 (19)6.1 连接到web管理界面 (20)6.2 连接到web管理界面 (20)7.修改当前设定 (21)7.1 修改您SecGate管理员密码 (22)7.2 改变web管理界面语言 (22)7.3 改变您SecGate设备管理路径 (23)7.4 改变web管理界面空闲运行时间 (23)7.5 切换VDOMs (24)8.联系客户支持 (24)9.退出 (24)第二章、系统管理 (25)1. 系统仪表板 (25)1.1 仪表板概述 (26)1.2 添加仪表板 (26)1.3 系统信息 (28)1.4 设备操作 (34)1.5 系统资源 (36)1.6 最多的会话 (37)1.7 固件管理条例 (40)1.8 备份您的配置 (41)1.9 在升级前测试固件 (43)1.10 升级您的SecGate设备 (46)1.11 恢复到以前的固件镜像 (49)1.12 存储您的配置 (53)使用虚拟域 (56)2. 系统网络 (60)2.1 配置接口 (63)2.2 配置区域 (71)2.3 配置网络选项 (73)2.4 配置SecGateDNS服务 (74)2.5 配置显式网络代理 (80)3. 系统动态主机设置协议服务器(DHCP) (88)3.1 SecGate DHCP服务器和中继 (88)3.2 配置DHCP服务 (89)3.3查看地址租借 (94)4.系统配置 (95)4.1 HA (95)4.2 简单网络管理协议(SNMP) (105)4.3 替换信息 (118)4.4 操作模式和虚拟域管理入口 (125)5.系统管理 (128)5.1 管理员 (128)5.2 管理资料 (142)5.3 设置 (146)5.4 SecGateIPv6支持 (150)6. 系统认证 (156)6.1 本地证书 (157)6.2 CA证书 (163)第三章、路由 (165)1. 路由静态 (165)1.1 路由概念 (166)1.2 如何建立路由表 (167)1.3 如何做出路由判定 (167)1.4 多路径路由以及决定最佳路线 (168)1.5 路线优先 (170)1.6 黑洞路由 (170)2. 静态路由 (171)2.1 使用静态路由 (171)2.2 默认路由和默认网关 (175)2.3 添加静态路由至路由表 (177)3. 等值多路径路由协议(ECMP)路由失败备援及负载均衡 (179)3.1 ECMP路由同步会话至相同目标IP地址 (181)3.2 配置溢出或基于使用ECMP (182)3.3 从CLI中添加权重至静态路由 (189)4. 策略路由 (191)5. 路由信息协议(RIP) (197)5.1 RIP页面 (197)5.2 RIP网页网络部分 (198)5.3 RIP网页的接口部分 (199)5.4 高级RIP选项 (199)5.5 RIP-启用接口 (202)6. 开放式最短路径优先(OSPF) (203)6.1 定义OSPF自主系统—概览 (204)6.2 基本OSPF设置 (204)6.3 OSPF页面 (205)6.4 OSPF页面的区域部分 (205)6.5 OSPF页面网络部分 (206)6.6 OSPF页面的接口部分 (207)6.7 高级OSPF选项 (207)6.8 OSPF页面高级选项 (208)6.9 定义OSPF区域 (209)6.10 OSPF网络 (212)6.11 OSPF接口的运行参数 (212)7. 边界网关协议(BGP) (215)7.1 BGP页面 (216)7.2 BGP页面领域部分 (217)7.3 BGP页面网络部分 (217)8. 多路广播 (218)8.1 覆盖接口多路广播设置 (220)8.2 多路广播目标NAT (221)9. 双向转发检测(BFD) (222)9.1 配置BFD (222)10. 路由器监控 (225)10.1 查看路由信息 (226)10.2 查找SecGate路由表 (229)第四章、防火墙 (230)1. 策略 (231)1.1 身份识别防火墙策略 (243)1.2 中心网络地址转换(NAT)表 (250)1.3 互联网协议第六版(IPv6)策略 (252)1.4 拒绝服务(DoS)策略 (252)2. 地址 (255)2.1 地址列表 (256)2.2 地址组 (258)3. 服务 (260)3.1 预定义服务器列表 (260)3.2 定制服务 (268)3.3 定制化服务组 (270)4. 时间表 (271)4.1 循环时间表列表 (272)4.2 一次性时间表列表 (273)4.3 时间表组 (275)5. 流量整形器 (276)5.1 共享流量整形器 (277)5.2 Per-IP模式流量整形 (279)6. 虚拟IP地址 (280)6.1 虚拟IP、负载均衡虚拟服务器和负载均衡有效服务器限制 (281)6.2 虚拟IP地址 (282)6.3 虚拟域IP地址(VIP)组 (285)6.4 IP地址池 (287)7. 负载均衡功能 (288)7.1 虚拟服务器 (289)7.2 有效服务器 (296)7.3 健康检查监控器 (297)7.4 监控服务器 (300)第五章、UTM (301)1.拒绝服务(DoS)感应器 (301)2.SYN代理 (304)3.SYN界限(使用一个DoS感应器防止SYN泛滥) (305)4.了解异常状况 (305)第六章、虚拟专用网(IPsec VPN) (307)1.IPSec VPN概述 (307)2.策略性对路由型虚拟专用网络(VPN) (309)3.自动交换密钥(IKE) (312)3.1 第一阶段配置 (313)3.2 第一阶段高级配置设定 (317)3.3 第二阶段配置 (322)3.4 第二阶段高级配置设定 (323)4.人工密钥 (328)4.1 新人工密钥配置 (329)5.集中器 (333)6.监控虚拟专用网络(VPN) (335)7.安全套接层虚拟专用网络(SSL VPN) (337)7.1 安全套接层虚拟专用网络(SSL VPN)概述 (338)7.2 基本配置步骤 (339)7.3 配置(Config) (340)7.4 界面 (343)7.5 界面设定 (345)7.6 界面小部件 (346)7.7 安全套接层虚拟专用网络(SSL VPN)监控器列表 (347)第七章、用户 (348)1.用户 (349)1.1 本地用户账户 (349)1.2 身份认证设置 (352)2.用户组 (354)2.1 防火墙型用户组 (356)2.2 安全套接层虚拟专用网络(SSL VPN)型用户组 (357)3.远程 (359)3.1 RADIUS (359)3.2 轻量级目录访问协议(LDAP) (362)3.3 TACACS+ (366)4.监控 (368)4.1 防火墙用户监控表 (368)第八章、日志与报告 (371)1.日志与报告概述 (372)2.什么是日志? (373)2.1 日志类型和分类型 (374)3.示例 (377)日志信息 (377)4.SecGate如何储存日志 (378)4.1 远程存储到系统日志服务器 (379)4.2 本地存储到内存 (381)4.3 本地存储到硬盘 (382)5.事件日志 (383)5.1 告警电子邮件 (384)6.接入并查看日志信息 (386)导言、概述SecGate 3600防火墙缺省支持两种管理方式:(1)通过CONSOLE口的命令行管理方式(2)通过网口的WEB(https)管理方式CONSOLE口的命令行管理方式适用于对防火墙操作命令比较熟悉的用户。
网神SecGate 3600 安全网关(UTM)技术资料[V6.4.2]包括U1000-1104、U1000-1206、U1000-1226、U1000-1246
网神SecGate 3600 安全网关(UTM)技术文档目 录1产品概述 (3)2产品特点 (3)3产品功能 (5)4产品型号与指标 (13)5产品形态 (14)6产品资质 (15)1产品概述网神SecGate 3600安全网关(UTM)(简称:“网神UTM”)是基于完全自主研发、经受市场检验的成熟稳定SecOS II操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队分支机构、教育、大型企业的分支机构,中小型企业的互联网出口打造的集防火墙、防病毒、抗DDoS攻击、VPN、内容过滤、邮件过滤、IPS、带宽管理、用户认证等多项安全技术于一身的主动防御综合安全网关系统。
网神UTM可灵活部署在政府、教育、军队、大中小型企业及其分支机构的网络边界,为用户同时提供多种、多层次安全防御,保护用户网络免受病毒、蠕虫、木马、邮件威胁以及未知的攻击等混合威胁的侵害,同时为用户节省了购买多种设备的高昂费用,可简便地统一管理各种安全模块及相关日志、报告,大大降低了设备的部署、管理和维护成本。
2产品特点领先的SecOS II安全协议栈完全自主知识产权的SecOS II实现安全网关的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对安全网关功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS II 具有更高的安全性、开放性、扩展性和可移植性。
●深度的网络行为关联分析采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
多核间相互分工协作,一部分核进行高速数据转发,并对常见HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另外一部分核实现快速重组数据包还原内容,进行深度安全检测。
同时基于网络行为检测的多流关联分析技术,支持对网络数据的病毒过滤,并能对P2P和即时通讯软件进行控制、支持URL库、支持Web内容过滤,支持FTP内容过滤,为细粒度的网络安全管理提供了有利的技术保障。
网神SecGate 3600防火墙技术白皮书[V9.12.1]
技术白皮书网神SecGate 3600防火墙本文档解释权归网神信息技术(北京)股份有限公司安全网关中心产品部所有●版权声明Copyright © 2006-2013 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (4)2产品功能说明 (4)2.1自适应的网络接入模式 (4)2.2完善的状态包过滤 (5)2.3全面的NAT地址转换 (5)2.4全面灵活的连接限制 (6)2.5病毒过滤 (6)2.6邮件过滤 (7)2.7VPN功能 (7)2.8强大的抗攻击能力 (8)2.9Web过滤 (9)2.10用户认证 (9)2.11与IDS联动 (10)2.12入侵防御IPS (10)2.13双机热备和高可用性HA (11)2.14全面的系统监控 (11)2.15丰富、安全的管理方式 (11)2.16分级权限的安全管理 (12)2.17完善的系统升级 (12)2.18系统配置的导入导出 (12)3产品技术优势 (13)3.1领先的SecOS安全协议栈 (13)3.2深度的网络行为关联分析 (13)3.3高效准确的网络杀毒、反垃圾邮件 (13)3.4主动的IPS攻击防护 (14)3.5灵活的网络拓扑自适应性 (14)4典型应用 (14)4.1拓扑一:网络出口综合安全防范 (14)4.2拓扑二:透明接入保护核心服务器 (15)4.3拓扑三、混合部署模式 (16)1产品概述网神SecGate 3600防火墙(简称:“网神防火墙)是基于完全自主研发、经受市场检验的成熟稳定SecOS操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队分支机构、教育、大型企业的分支机构,中小型企业的互联网出口打造的集防火墙、防病毒、抗攻击、VPN、内容过滤、行为管理、IPS、带宽管理、用户认证等多项安全技术于一身的主动防御综合防火墙系统。
7 网神SecIPS 3600入侵防御系统产品白皮书 V1.0
网神SecIPS 3600入侵防御系统产品白皮书
1 产品概述
网神SecIPS 3600基于先进的体系架构和深度协议分析技术,结合协议异常检测、状态检测、关联分析等手段,针对蠕虫、间谍软件、病毒、垃圾邮件、DoS攻击、网络资源滥用等危害网络安全的行为,采取主动防御措施,实时阻断网络流量中的恶意攻击,确保信息网络的运行安全。
2 产品特点
⏹灵活的部署方式。
网神SecIPS 3600支持IDS(旁路接入)、学习模式(串接,检测而
不防御)、连通优先、防御优先等四种工作模式,部署灵活方便,极大提高了产品的可用性。
⏹准确的攻击阻断。
网神SecIPS 3600融合了基于状态的模式匹配、基于协议的解码分
析、基于行为异常的检测、基于漏洞存在的检测、被动的操作系统及应用指纹识别、智能IP重组、蠕虫检测与隔离等新一代的检测分析技术,配合优秀的签名库,能够准确识别并实时阻断各种恶意攻击,确保网络安全可靠。
⏹丰富的管理和报表功能。
网神SecIPS 3600支持对多台探测器的集中管理(策略下发、
组件监控、事件收集等),提供多达40余种的统计报表模版,向导式的自定义报表,组建间加密通信,极大方便用户的使用,减少管理工作量。
3 主要功能
4 产品型号与技术指标
5 产品形态
6 产品资质
公安部销售许可证。
网神SecBMS带宽管理系统技术白皮书
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1前言 (4)2产品背景 (6)2.1P2P应用概况 (6)2.2P2P对网络的影响 (7)2.3P2P应用技术发展 (7)3处理P2P策略 (10)4如何检测网络中的P2P流量 (12)5技术解决方案 (13)6系统架构 (16)7主要功能特色 (18)7.1强大的协议识别引擎 (19)7.2灵活的带宽管理 (20)7.3内网IP统计功能 (22)7.4简单易用的单IP限速 (23)7.5丰富的报表统计 (23)7.6系统高可用性 (23)7.7全中文化安全的Web管理 (23)当前的IP网络,基于应用的分类管理,应用可视性和网络可管理性的地位比以前更重要,需求也更加迫切。
P2P应用的广泛流行,已是桌面应用和网络流量的主流。
出于技术与市场的驱动,唯有专业的应用层流量管理产品,才能跟踪并分析网络/用户的流量模式,更加有效的管理网络带宽资源,并加强服务特色化,管控结合,提高网络运行效率,提升用户满意度和忠诚度,具有多方面的益处。
P2P(Peer-to-Peer)应用是不需关照的下载方式,增加网络峰值带宽和峰值持续时间,使用随机端口(port-hopping) ,流量普遍占到网络总流量的60% —80%,为了让用户更快的体验和畅通无阻,则极力争抢带宽和逃避监管。
由于使用随机端口,传统的基于端口来区分应用的方式就失去了作用。
网神SecBMS带宽管理系统是在P2P流行时代,诞生的新一代应用层流量管理产品,支持对IP流量的应用分类,实时控制用户组、应用服务流量。
网神SecBMS带宽管理系统的解决方案是基于状态和特征的检测,精确识别9大类80余种常用协议,并创新地自主开发“协议特征描述语言”——PSDL(Protocol Signature Description Language),使得维护协议特征库更加方便快捷。
网神SecGaeGHJ防火墙产品白皮书
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (4)2产品特点 (4)3产品功能 (6)4产品型号与指标 (10)5产品形态 (16)6产品资质 (18)1产品概述网神SecGate 3600-G7-41WJ 防火墙(以下简称“防火墙”)是基于完全自主研发、经受市场检验的成熟稳定SecOS 操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队、教育、大中小型企业及各分支机构的互联网出口打造的专业防火墙系统。
防火墙可灵活部署在政府、教育、军队、运营商、大中小型企业及其分支机构的网络边界,完整实现了状态检测包过滤防火墙、IPSec VPN、SSL VPN、URL过滤、绿色上网、流量控制、用户认证等综合安全功能。
基于成熟可靠的多核处理器硬件平台,并可以扩展使用硬件加速,性能超强。
2产品特点●领先的SecOS 安全协议栈完全自主知识产权的SecOS 实现防火墙的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对防火墙功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS 具有更高的安全性、开放性、扩展性和可移植性。
●高性能与高安全的多核架构多核硬件架构与新一代多核并行安全操作系统SecOS 相配合,多个核并行处理,分担数据流量,极大的提升系统性能。
多核并行操作系统可实现驾驭更多处理器核、减少串行比例、降低系统开销。
保证同时开启防火墙、VPN、IPS、AV、P2P限制等功能系统依然运行平稳。
●深度的网络行为关联分析采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
网神SecIPS 3600入侵防御系统产品白皮书
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (4)2产品特点 (4)3产品功能 (12)4产品资质................................................................................ 错误!未定义书签。
1产品概述网神SecIPS 3600入侵防御系统(简称:“网神IPS”)将深度内容检测、安全防护、上网行为管理等技术完美地结合在一起。
配合实时更新的入侵攻击特征库,可检测防护3000种以上的网络攻击行为,包括病毒、蠕虫、木马、间谍软件、可疑代码、探测与扫描等各种网络威胁,并具有丰富的上网行为管理,可对P2P、聊天、在线游戏、虚拟通道等内网访问实现细粒度管理控制。
从而,很好地提供了动态、主动、深度的安全防御。
2产品特点网神IPS的完善体系结构包括两大部分:强化安全的专用操作系统和模块化硬件系统。
以下分别介绍这两大部分。
高效的体系结构在平台优化的核心技术方面,主要有以下三个方面。
1)零拷贝技术数据包以Scatter-and-Gather方式主动通过千兆网卡DMA进入内存后就不再拷贝,有效地减少内存存取次数。
2)核心层优化所有报文的解析与比对都由核心层(Kernel)进行,完全不用通过核心层与应用层之多余的转换,因此不用进行内存拷贝,从而有效地减少内存存取次数。
3)硬件特征比对网神特征比对引擎是一款能直接比对特征码格式,引擎比对速度高达4Gbps。
相对于一般只对报文内容进行文字搜索的作法,引擎同时整合了第四层的特征内容,减少了处理器额外比对并且有效降低误判,且支持Wildcard、Distance、Within等等针对P2P/IM等应用程序所需要的操作单元,能高速进行对比并且不会有规则存储导致硬件满载的风险。
2 网神SecGate 3600-G7T防火墙产品白皮书
网神 SecGate 3600-G7T 防火墙产品白皮书
1 产品概述
网神企业级千兆防火墙 SecGate 3600-G7T 是一款接口数目多、配置灵活、网络适应性 好的千兆防火墙产品。产品基于自主开发的 SecOS,在高性能硬件平台的支撑下,处理能力 可达 4Gbps;产品接口模块可根据用户需求灵活配置,最多可支持 9 个千兆网络接口。该系 列产品可广泛应用于政府、金融、电力、教育、税务等行业的千兆网络环境。
标准 2U 机箱 冗余电源
5 产品形态
项目
主机
型号 G7T-2430 G7T-2630
型号说明 4 个 GBIC 光口,3 个 10/100/1000M 自 适应电口 6 个 GBIC 光口,3 个 10/100/1000M 自 适应电口
选配说明 必备
网御神州科技(北京)有限公司
GBIC 接口模块
4 产品型号与指标
产品型号 产品性能 网络处理能力 最大并发连接数 每秒新建连接数 MTBF(小时) 延时 VPN 隧道数 接口说明 标配
异步串行管理接口 远程配置管理接口 硬件特性 机箱 电源
SecGate 3600-G7T-2430
4Gbps* >=200 万 30000 90,000 40μs 8000
3 主要功能
安全防御能力
提供基于状态检测的动态包过滤 支持 SIP/H.323/H.323 网守/SIP/Ftp//MMS/RTSP/TFTP 等动态协 议 支持 802.1Q VLAN 协议 支持双向 NAT,支持源地址转换、端口映射、IP 映射三种类型的 NAT 支持服务器负载均衡 支持静态桥转发表 支持多纯透明子桥和接口联动 支持 IP/MAC 地址绑定和自动探测 支持新建连接/并发连接限制 支持策略路由
网神SecIDS 3600入侵检测系统产品白皮书
目录1产品概述 (2)2产品特点 (2)3主要功能 (4)4产品形态............................................................................... 错误!未定义书签。
5产品资质 (14)1产品概述针对互联网病毒、蠕虫,黑客攻击行为的增多,网神SecIDS 3600 入侵检测系统在监测网络流量的基础上,集成对这些信息的控制和实时响应功能,为用户提供安全检测、流量分析、修正分析、和及时准确的告警功能,帮助安全管理员更好地进行风险分析、全球风险信息预警、系统和网络脆弱性分析,构建安全可靠的信息网络。
2产品特点⏹强大的分析检测能力:采用了先进的入侵检测技术体系,结合了硬件加速信息包捕捉技术、基于状态的应用层协议分析技术和开放的行为描述代码描述技术来探测攻击,使系统能够准确快速地检测各种攻击行为,并显著地提高了系统的性能,能够适应日益复杂的网络环境。
⏹超低的误报率和漏报率:采用TCP/IP数据重组技术、目标SecOS和应用程序识别技术、完整的应用层有限状态追踪、应用层协议分析技术、先进的事件关联分析技术以及多项反IDS逃避技术,提供业界超低的误报率和漏报率。
⏹丰富的统计报表:能够给用户提供丰富的动态图形报表,有超过40种的分析报表模版和向导式的用户自定义报表功能。
⏹良好的可管理性:优化的三层分布式体系架构设计,分级部署,集中控制,全远程智能升级。
能够提供图形化的风险评估、事件显示和资产配置,以及图形化的网络流量状态的实时监控。
⏹基于工作域的管理模式:SecIDS 3600 v4.0采用基于工作域的全新管理模式,用户可以按照传感器部署的位置或组织结构的要求等条件,将整个入侵检测系统划分为不同工作域。
在不同的工作域里,可以根据需要部署不同的组件。
工作域之间可以是平行或上下级的关系,上一级的工作域拥有比下一级工作域更多的管理权限。
系统具有唯一的全局工作域,负责对整个系统进行管理。
网神SecSSL 3600安全接入网关产品白皮书[V6.3.1]
●版权声明Copyright © 2006-2011 网御神州科技(北京)有限公司(“网御神州”)版权所有,侵权必究。
未经网御神州书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息文档名称网神SecSSL 3600安全接入网关产品白皮书文档版本号V6.3.1扩散范围销售/售前/客服/渠道商/用户作者陈蛟日期2011/04/06初审人宋伟复审人王思登●版本变更记录时间版本说明作者目录1产品概述 (4)2产品特点 (4)3产品功能 (5)4产品型号与指标 (10)5产品形态 (11)6产品资质 (14)1产品概述网御神州作为国家密码管理局批准的商用密码产品生产定点单位和销售许可单位,推出了自主研发的网神SecSSL 3600安全接入网关(简称:“网神SSL VPN”)产品。
该系列VPN安全网关采用国家密码管理局指定的加密算法,基于成熟可靠的专用硬件平台,在保证数据通信安全的同时提供了高性能的访问控制能力,可以有效实现数据传输的安全、用户接入的安全和对内网资源的访问安全。
该级别VPN产品已广泛应用于各类小型企业、大型企业/单位分支机构。
网神SSL VPN 安全网关部门级产品是以国际标准SSL协议为基础的、自主研发的、专为企业定制的、基于应用层设计的远程接入产品,网神SSL VPN为企业远程接入提供了最好的解决方案,它使传统的VPN 解决方案得到了升华,能让用户无论在世界的任何地方,只要使用浏览器就能够访问到公司总部的资源,如WINDOWS、LIUIX、UNIX等系统的商业文件和应用程序,而不需要安装任何客户端软件,网神SSL VPN可以集中管理企业内部的应用布置,配置细粒度的访问策略,可以更安全地实现权限控制,可以让不同级别的用户使用不同的应用。
网神SSL VPN 的C/S转B/S功能,让用户能够远程安全使用企业的ERP系统,而无需安全客户端软件,Web代理技术可以让用户访问企业内部的OA,网站或邮件系统,SSO 功能让用户能够安全而方便地使用企业内部资源,从而实现了统一应用,统一管理,网御神州加密的SSL协议可以保护通过因特网的信息、交易、和电子商务的安全,SSL 防止直接的网络连接,与IPSec VPN不同,网神SSL VPN 的基于代理主机的,它通过终止网络边缘的连接而提供一个附加的安全层。
网神SecSSL 3600安全接入网关系统-产品白皮书 V1.0
网神SecSSL 3600安全接入网关系统产品白皮书网御神州科技(北京)有限公司目录1 产品概述 (3)2 产品特点 (3)3 产品功能 (7)4 产品型号及指标 (12)4.1 SSLVPN主机系统介绍 (12)4.2 SSLVPN辅件介绍 (17)5 产品资质与荣誉 (18)1 产品概述网神SecSSL 3600系列安全接入网关系统是网御神州推出的基于SSL协议标准全新架构的SSL VPN产品,是为企/事业单位提供安全、方便及高效的远程及内网安全接入方案。
通过对接入受控网络的主机进行全面的安全状态检查和修复,再加上细粒度的动态授权机制,SecSSL 3600确保接入用户的主机环境符合企业的安全策略要求。
系统也能够在用户访问结束后,根据安全策略的设置清除遗留在远程主机本地的数据,真正做到了“零”痕迹。
利用创新的智能终端识别和链路质量侦测技术,SecSSL 3600允许用户利用各种不同的移动计算终端快速地接入受控网络。
SecSSL 3600确保用户可以利用任意平台,随时随地安全及快速的访问内部资源,是目前企/事业单位远程及内网安全网络接入的最佳选择。
网神SecSSL 3600系列安全接入网关系统针对的应用环境包括(但不局限于)下列描述:●电子商务交易平台●电子政务应用系统●ERP 、CRM、SCM、OA、财务、人力资源、物流管理等应用系统●MySQL、SQL Server、Oracle等各种数据库系统●网上银行●网络图书馆的远程安全接入和访问●电子邮件系统●协同设计系统●关键内部业务应用系统等2 产品特点●无客户端软件采用无客户端软件的解决方案,用户只需通过浏览器即可实现远程访问服务。
由于SSL VPN 使用了已嵌入于一般浏览器中的SSL协议,从而使管理员无需为终端用户提供软件安装、维护及策略定制的服务,仅需在VPN网关上设置用户访问权限即可。
●不改变用户使用习惯每个企业都根据自身的实际需要定制开发了一些应用系统,或者部署了一些服务来满足自己的需要,例如,使用Outlook的日历安排功能安排会议,为不同分支机构的IC设计工程师部署集中的Terminal Server以共享设计仿真资源等。
抗拒绝服务系统技术白皮书
目录1.产品概述 (5)1.1产品背景 (5)1.2DDoS攻击方式 (5)1.2.1Syn Flood (5)1.2.2ICMP Flood (5)1.2.3Land攻击 (5)1.2.4CC攻击 (5)1.2.5DNS Query Flood (6)1.2.6IGMP Flood (6)1.3DDoS攻击分类 (6)1.3.1流量型 (6)1.3.2连接型 (6)1.4专业的抗拒绝服务攻击产品 (6)2.产品特色 (7)2.1极速处理能力 (7)2.2铸造防护长城....................................................................................................................错误!未定义书签。
2.3协同防御手段 (7)3.技术优势 (7)3.1极速处理能力 (7)3.2自主防护算法 (8)3.3嵌入页面防护手段 (8)3.4“插件”概念 (9)3.5传统“阈值”理论 (8)3.6扩展集群方式 (9)3.7旁路抵御模式 (9)3.8流量分析器 (9)3.9数据综合分析 (10)4.典型应用 (10)4.1部署方式 (10)4.1.1单机串联部署 (10)4.1.2双机热备部署 (11)4.1.3双机热备部署 (11)4.1.4旁路部署 (12)4.2总结 (13)1.产品概述1.1产品背景近些年,网络攻击事件频繁曝光在公众视野中。
其中最常见的就是DDoS攻击。
DDoS(全称:Distributed Denial of Service)叫做分布式拒绝服务攻击,DDoS攻击是指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或多个目标发动DDoS攻击,从而成倍地提高拒绝服务攻击,最终导致网络瘫痪或是服务器瘫痪,无法对外提供正常的网络服务。
1.2DDoS攻击方式DDoS攻击都是基于TCP/IP协议而来,主要是网络层DDoS攻击和应用层DDoS攻击。
网神secgate3600核心业级万兆防火墙产品单页精简版x100
网神SecGate3600核心级万兆防火墙产品概述网神SecGate3600防火墙核心级多核产品基于高性能、高稳定性的多核硬件平台和新一代多核并行SecOS安全操作系统,无通用操作系统漏洞,抗攻击能力强;突破了传统单核架构下性能瓶颈,在同时开启防火墙、VPN、IPS、AV、P2P限制等功能时仍能保证稳定性。
实现了在产品性能、功能、稳定性、易升级、易用性管理等方面的全面突破。
该系列产品已广泛应用于政府、金融、电力、教育、税务等行业的核心网络环境。
产品特点●独立安全协议栈:采用自主研发的SecOS,完整实现了状态检测包过滤/应用代理防火墙、入侵检测防护、防病毒、IPSec VPN、SSLVPN、抗DDoS攻击、深度内容检测、带宽管理和流量控制等综合安全网关功能,从而摆脱了通用操作系统束缚,无通用操作系统漏洞,不用被动地追随通用操作系统的升级而升级。
●高性能与高安全的多核架构:多核硬件架构与新一代多核并行安全操作系统SecOS相配合,多个核并行处理,分担数据流量,极大的提升系统性能。
多核并行操作系统可实现驾驭更多核处理器、减少串行比例、降低系统开销,保证同时开启防火墙、VPN、IPS、AV、P2P限制等功能系统依然运行平稳。
●深度内容安全检测:多核间相互分工协作,一部分核进行高速数据转发,并对常见的HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另一部分核实现快速重组数据包还原内容,进行深度安全检测。
从而可以实现大流量下的深度内容检测,完成P2P/IM协议识别与限制、入侵防护、病毒防护等功能。
●贴心的安全助手:系统集成了强大的安全助手,能够根据需要对内网主机、服务、端口、系统及版本进行扫描,实时获取内网状况,并可以根据扫描结果轻松设置对象及安全策略,大大降低了配置、维护的复杂度。
产品资质公安部销售许可证国家信息安全测评信息技术安全产品测评证书EAL1国家信息安全产品认证证书第二级国家保密局涉密信息系统产品检测证书军B+级信息安全产品认证证书计算机软件著作权登记证书网神多核并行安全操作系统软件著作权证书主要功能安全防御能力提供基于状态检测的动态包过滤支持SIP/H.323/H.323网守/FTP//MMS/RTSP/TFTP等动态协议支持双向NAT,支持源地址转换、端口映射、IP映射三种类型的NAT支持IP/MAC地址绑定和自动探测支持新建/并发连接限制,包括保护主机、保护服务、限制主机、限制服务提供透明网关式应用代理,提供HTTP/FTP/TELNET/SMTP/POP3/自定义代理等提供与应用服务无关的用户认证,提供基于Web/Portal的无客户端认证有效抵御各种DoS/DDoS攻击提供全面的内外网实时网络连接监控和实时中断,提供QoS带宽管理VPN 支持标准IPSec VPN,支持基于策略的VPN应用支持基于路由的双VPN隧道备份支持VPN的星型、网状等多种接入方式支持VPN远端状态探测DPD,支持遵守VPN客户端提案方式支持PPTP/L2TP 拨号VPN,支持SSL VPN网络适应能力支持透明/桥接/路由/混合模式支持多纯透明子桥和接口联动支持策略路由、基于服务的策略路由、目的地址路由、源地址路由和多(≥6)路由负载均衡支持动态路由RIPv1/v2和OSPF支持PPPOE协议,提供多(≥3)ADSL接入方式和自动负载均衡支持DHCP服务器/中继/客户端,支持DNS中继深度内容检测支持对URL进行过滤、网页内容过滤、黑名单、白名单,支持关键字导入支持BT/eDonkey/Kazaa等P2P软件限制支持对即时通信软件(MSN、QQ、Skype)限制防MAC欺骗和IP盗用支持病毒和蠕虫过滤支持多家IDS联动支持Web应用协议实时入侵防御阻断,支持IPS特征库升级高可用性能力支持防火墙双机热备支持防火墙多机负载均衡支持端口链路备份和负载均衡支持服务器负载均衡管理审计能力提供SecGateManager防火墙集中管理系统,提供灵活的软件升级方式提供强大的日志管理和日志审计支持防火墙系统的实时监控,支持网络监控及内外网实时连接状态监控支持桥转发表监控,支持界面调试信息导出功能支持配置向导产品型号与指标产品型号X100-8244 X100-8404 产品性能网络处理能力≥20G ≥20G最大并发连接数≥360万≥360万最大VPN隧道数8000 8000接口说明10/100/1000 Base-T 4个4个千兆SFP插槽4个N/A万兆SFP插槽2个4个异步串行管理接口1个1个远程配置管理接口1个1个硬件特征机箱2U 2U电源冗余电源冗余电源注:除指定型号外vpn隧道数需单独购买。
SecIPS3600产品白皮书
网御神州SecIPS 3600入侵防护系统产品白皮书V1.0 网御神州科技(北京)有限公司版权信息©版权所有2001-2007,网御神州科技(北京)有限公司本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属网御神州科技(北京)有限公司所有,受国家有关产权及版权法保护。
如何个人、机构未经网御神州科技(北京)有限公司的书面授权许可,不得以任何方式复制或引用本文档的任何片段。
商标信息网御神州,Legend,Legendsec等标识及其组合是网御神州科技(北京)有限公司拥有的商标,受商标法和有关国际公约的保护。
第三方信息本文档中所涉及到的产品名称和商标,属于各自公司或组织所有。
网御神州科技有限公司总部(北京)Legendsec Technologies Inc.北京市海淀区上地信息产业基地开拓路7号先锋大厦2段1层100085电话(TEL):+86(10)62972892传真(FAX):+86(10)62972896技术热线(Customer Hotline):400-610-8220(7×24小时)公司网站:目录1前言 (4)2网御神州IPS (5)2.1系统架构 (6)2.2工作模式 (8)2.3主要功能 (10)2.4产品特点 (14)2.4.1高效的硬件体系结构 (14)2.4.2实时的入侵检测防护 (15)2.4.3丰富的上网行为管理 (18)2.4.4强大的抗DoS/DDoS (21)2.4.5动态的异常流量管理 (22)2.4.6精准的带宽管理功能 (24)2.4.7实用的多重冗余功能 (24)2.4.8方便的管理方式 (26)3解决方案 (28)3.1外网防御解决方案 (28)3.2服务器群保护解决方案 (29)3.3上网行为管理解决方案 (29)3.4内外兼具解决方案 (30)1 前言近几年来,随着网络与信息化建设的飞速发展,信息安全问题也越来越广泛,导致用户对安全设备的需求也越来越高。
防毒墙白皮书
产品白皮书网神SecAV 3600防火墙本文档解释权归网神信息技术(北京)股份有限公司产品部所有●版权声明Copyright © 2006-2012网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息文档名称网神SecAV3600防毒墙产品白皮书文档版本号V8.12.1扩散范围销售/售前/客服/渠道商/用户作者梁雷日期2013/12/05初审人陈华平复审人●版本变更记录时间版本说明作者目录1产品概述 (4)2产品特点 (4)3主要功能 (6)4 产品型号与指标 ............................................................................................... 错误!未定义书签。
5 产品形态 ........................................................................................................... 错误!未定义书签。
6 产品资质 (9)1.产品概述网神SecAV 3600系列防病毒网关是网神推出的基于多核架构的产品,为企/事业单位提供安全、方便及高性能的Internet安全与管控过滤方案。
通过对Web上网、邮件、FTP、IM、P2P、网络游戏和炒股等主流Internet应用的信息安全过滤与管控,配合细粒度的策略,保障企/事业单位安全、高效的Internet应用。
并且,SecAV 3600系列安全防病毒网关为真正的透明接入网关,即插即用,且无需改变现有的网络架构与现有的网络应用,是目前企/事业单位保障上网安全的最佳选择。
2.产品特点●多引擎并行查杀,最大程度确保检测的准确性网神SecAV 3600系列防毒墙主要利用“Malicious Sites过滤引擎”、“深度内容检测(DCI)与特征匹配引擎”和“启发式引擎”三大过滤引擎对进出网络的HTTP、HTTPS、FTP、SMTP、POP3协议流量进行依次的扫描过滤,最大程度的确保检测的准确性,减少漏查和误报。
网御神州SecGate 3600防火墙快速指南v0.33
说明如下: 文字项
千兆网络接口
说明
z SecGate 3600-G7T千兆接口分两层,下层的5个千兆网络接口从右至左依 次为:GE1,GE2,GE3,GE4,GE5。上层的2个千兆网络接口从右至 左依次为:GE6,GE7
z GE1,GE2和GE3为10/100/1000M自适应电口,采用5类双绞线,RJ-45 头连接。GE4,GE5,GE6,GE7为千兆GBIC插槽。
CONSOLE 接口 电源指示灯
系统管理串行接口,波特率为9600。管理员可用随机专用串口线连接终端和 防火墙来管理系统。 面板上标识为 POWER,加电以后一直为绿色
状态指示灯
面板上标识为STATUS,系统正常运行时黄灯一直闪烁。停止闪烁表示系统出 现故障。
SecGate 3600 百兆防火墙硬件的后面板示意图如下图所示:
1.安全使用注意事项 .....................................................................................................4 2.检查安装场所 ............................................................................................................5
头连接。 系统管理串行接口,波特率为9600。管理员可用随机专用串口线连接终端和 防火墙来管理系统。 面板上标识为 POWER,加电以后一直为绿色
面板上标识为STATUS,系统正常运行时黄灯一直闪烁。停止闪烁表示系统出 现故障。
2
SecGate 3600-G7T 前面板
SecGate 3600 防火墙快速指南
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
●版权声明
Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息
●版本变更记录
目录
1产品概述 (4)
2产品特点 (4)
3产品功能 (6)
4产品型号与指标 (11)
5产品形态 (12)
6产品资质 (13)
1产品概述
网神SecGate 3600-G7-41WJ 防火墙(以下简称“防火墙”)是基于完全自主研发、经受市场检验的成熟稳定SecOS 操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队、教育、大中小型企业及各分支机构的互联网出口打造的专业防火墙系统。
防火墙可灵活部署在政府、教育、军队、运营商、大中小型企业及其分支机构的网络边界,完整实现了状态检测包过滤防火墙、IPSec VPN、SSL VPN、URL过滤、绿色上网、流量控制、用户认证等综合安全功能。
基于成熟可靠的多核处理器硬件平台,并可以扩展使用硬件加速,性能超强。
2产品特点
●领先的SecOS 安全协议栈
完全自主知识产权的SecOS 实现防火墙的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对防火墙功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS 具有更高的安全性、开放性、扩展性和可移植性。
●高性能与高安全的多核架构
多核硬件架构与新一代多核并行安全操作系统SecOS 相配合,多个核并行
处理,分担数据流量,极大的提升系统性能。
多核并行操作系统可实现驾驭更多处理器核、减少串行比例、降低系统开销。
保证同时开启防火墙、VPN、IPS、AV、P2P限制等功能系统依然运行平稳。
●深度的网络行为关联分析
采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
多核间相互分工协作,一部分核进行高速数据转发,并对常见
HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另外一部分核实现快速重组数据包还原内容,进行深度安全检测。
同时基于网络行为检测的多流关联分析技术,支持对网络数据的病毒过滤,并能对P2P和即时通讯软件进行控制、支持URL库、支持Web内容过滤,支持FTP内容过滤,为细粒度的网络安全管理提供了有利的技术保障。
●灵活的网络拓扑适应性
适应于各种复杂网络拓扑,包括透明桥接、路由以及混合模式;支持VLAN 和VLAN Trunk处理;同时满足支持多(≥16)路由负载均衡;支持动态路由协议RIP,OSPF等;支持组播路由;支持虚拟端口绑定和MPLS VPN无缝接入;支持IPSec VPN、SSL VPN、PPTP/L2TP、GRE等多种VPN;支持基于(ARP/PING/TCP/ HTTP)的链路探测;支持多(≥3)ADSL拨号及自动负载均衡;支持多纯透明子桥与接口联动,并支持端口聚合;支持基于路由的VPN隧道及双VPN隧道备份;支持多网络出口的链路聚合和策略路由;支持生成树和每VLAN生成树协议(STP/PVST+)和虚拟路由冗余协议(VRRP),提供全面可靠的二层链路备份和三层路由备份。
●完备的系统监控
系统集成强大的监控分析功能,能够根据需要对网络运行状态,系统运行状态,各个功能模块的运行状态,日志进行监控,查询,分析功能,更好的为用户展现网络的运行状态,设备的运行状态,让用户更直观、准确、及时的了解网络,了解系统。
支持与集中管理软件进行统一管理,可以针对各种日志进行查询、分析、统计、图标、报告等,并支持配置统一下发管理,拓扑管理等。
3产品功能
4产品型号与指标
5产品形态
6产品资质
●公安部计算机信息系统安全专用产品销售许可证
●中国国家信息安全产品认证证书(二级)
●国家信息安全测评信息技术产品安全测评证书(EAL3级)●国家保密局涉密信息系统产品检测证书
●军用信息安全产品认证证书(军B+级)
●国家版权局计算机软件著作权登记证书
●北京市自主创新产品证书
●国家保密局涉密系统集成甲级资质。