BLUECOAT 安全WEB网关产品及解决方案
BlueCoat介绍 - 应用安全
![BlueCoat介绍 - 应用安全](https://img.taocdn.com/s3/m/03c2b56baf1ffc4ffe47acfe.png)
安全的内容和应用传递市场领导者
– 500+员工; 年销售额$146M – 30,000+ 专用设备交换全球 4,000用户 – 在安全的内容和应用传递市场#1 (IDC)
加速和安全的集成解决方案
3
全球主要机构信任 Blue Coat
Financial Services Health & Pharmaceuticals
建议、指导和强制等高粒度策略能够控制到用户级
– – – –
11
支持过滤数据库以外的自定义分类 定义allow/deny列表、跨越和例外 自定义的splash, disclaimer, exception和 warning页面 在各种环境中提供对User ID的透明认证
应用3:网关防御“间谍软件” 应用 :网关防御“间谍软件”
用户
公网
加速Web内容
– 处理高峰或瞬间通讯 – 处理动态和静态内容 – 减少Web服务器的SSL处理的负载
Blue Coat SG Blue Coat AV
简化操作
– 可扩展的、优化的专用设备 – 性价比超过Web服务器
15
数据中心
Web 服务器
竞争分析
MicroSoft - ISA Server
6
BlueCoat 安全代理专用设备
BlueCoat SG解决方案 – 逻辑功能示意 解决方案企业策略Fra bibliotek理ISS
技术伙伴
SSL 代理
ProxyAV
安全服务 控制策略 代理服务 专用系统
URL过滤 过滤
Web病毒扫描 反间谍软件 病毒扫描
IM, Streaming 和 P2P 控制
带宽管理
策略处理引擎(通过可视化策略管理器 实现) 策略处理引擎(通过可视化策略管理器VPM实现) 实现 用户认证、访问授权、 用户认证、访问授权、日志审计 SGOS 面向对象的操作系统, 面向对象的操作系统,具有高速缓存功能
BluecatSolution解决方案
![BluecatSolution解决方案](https://img.taocdn.com/s3/m/2f191151be23482fb4da4cc8.png)
Bluecat ——保障您的核心基础网络服务Bluecat 公司简介BlueCat公司成立于2001年,总部设在加拿大多伦多,公司在欧洲,北美,南美,澳洲和亚洲均有设立子公司和销售办事处。
目前,BlueCat公司拥有超过300名员工,可365*24为用户提供最专业的基础网络核心服务保障。
BlueCat公司是专注于DDI(DHCP/DNS/IPAM)领域的领先网络管理设备供应商。
BlueCat公司是DDI市场的技术领导者,Bluecat公司在2005年推出了全球第一台IPAM专有硬件平台,2008年第一家支持DNSSEC,2009年率先支持Vmware虚拟化的DDI解决方案,同时也是目前唯一一家支持所有虚拟化解决方案的DDI产品提供商。
Bluecat公司的DDI 解决方案,全面覆盖DDI产品市场,并提供集成化的全面解决方案,连续多年被Gartner 评为“Strong Positive”评级,是无可争议的DDI产品技术领导者。
今天,BlueCat公司和其获奖无数的Proteus IPAM(IP地址管理)平台和Adonis系列的DNS / DHCP设备已经成功部署和满足了包括中小型企业,教育机构,政府,军事,金融服务,零售管理等在内的全球各行各业的需求。
未来,BlueCat公司的使命是向用户提供功能强大的和有预见技术的DNS,DHCP和IPAM(IP地址管理)产品解决方案。
通过产品和技术聚焦,无畏的产品创新和提供业界最好的服务与技术支持,Bluecat将提供智能,简单,可扩展的DNS,DHCP和IPAM的解决方案,使企业降低IT管理成本,加速新IP业务的推出,更好的管理不断发展和变化的企业网络。
一、网络基础服务综述互联网的出现,笔记本、手机、IPAD等移动终端的发明,WEB2.0的发展,使得企业的工作和业务模式也越来越依托于自己的IT网络。
然而,随着IP网络的爆炸性增长和依赖于IP 的各种移动设备的大量普及,在不增加IT人员和成本的前提下,传统的电子表格,手工流程和自主开发的解决方案无法跟上和适应企业IT的迅速发展,企业很难完善的管理他们不断增长的IT网络基础服务和各种移动终端的流动性IP需求。
BlueCoat被Gartner评为安全网关魔力象限“领导者”
![BlueCoat被Gartner评为安全网关魔力象限“领导者”](https://img.taocdn.com/s3/m/770cd727cfc789eb172dc81f.png)
行一次 h a s h 运算 , 看看是否 等于 此 c o o ie k 。如果相等 , 直接完
成3 次握手 ;
③ 增加最大半连 接数 ,通过适 当增大未连接队列空间也 可以缓解这种压 力; ④ 缩短超时时间
通 过 缩短 重传 超 时 时 间 ( 一般 是第一次重传超时时 间) 和
技 术 论 坛
计 算 机 粤 网 络 创 新 生 活
6 1
通过 分析 抓获 的 T C P 数 据 包 , 可 以 发 现 大 量 序列号 ) 给 客户 端 , 如果收到客户端 的 AC K包 , 服务器将客户 S YN RC V D 的 半 连 接 ,由 此可 以证 明 系统 遭 到 了 S Y N F l o o d 端的 A C K序列号减去 1 得到 c o o ie k 比较值 , 并将 上 述 要 素 进
【 2 l 杨 段 生, 王 松. 基 于 网络 攻 击 的 几 种 典 型 方 式及 其 安 全 防
范对策[ J ] . 楚雄师范学院学报, 2 0 0 4 ( 1 9 ) 3 : 1 4 —1 8 .
【 3 】 李 鹏, 王绍棣, 王汝传. 网络主动攻击核心技 术研 究与实现
Ⅱ 】 . 信 息安 全 与通 信 保 密 , 2 0 0 7 ( 3 ) : 1 1 3 — 1 1 5 .
c o o k i e 。当服 务器遭 受 S Y N 攻击使得 b a c k l o g队列满时 , 服务
器并不拒 绝新 的 S YN 请 求 , 而 是 回复 c o o k i e ( 回复包 的 S YN
研 究o 1 . 计算机 安全, 2 0 0 9  ̄) : 4 4 - 4 6 .
5防御 S Y N攻 击的方法
Bluecoat 代理、缓存解决方案
![Bluecoat 代理、缓存解决方案](https://img.taocdn.com/s3/m/0ebe517702768e9951e738b2.png)
Blue Coat公司简介
• 成立于1996年,专注于Web加速(Acceleration)
– – 加速Web应用…加速互联网应用 创新的代理缓存专用设备,含并行对象获取、自适应主动更新等专利技术
•
2002年扩展Web安全及策略控制(Policy Control & Security)
– 高性能引擎及丰富的策略架构使Web活动可见,从而控制用户、内容、及应用
• 由于不能理解应用,因此不能预防或发现常用 的钓鱼技术
传统的URL过滤不能防止带宽滥用
• 不足的方面…
– 屏蔽了对业务有用的内容 – 在阻挡P2P、Skype、流媒体视频URL等 方面不够有效 – 不能根据应用进行带宽整形或带宽管理
一句话,解决方案应该是…
“Dynamic”
具备动态特征的体系= 最高程度的覆盖面
剖析网页
•一个网页由多个Object组成
•Object由URL指定
并行获取技术(Pipelining) CacheOS 的对象 Pipelining
TM
2sec
After parsing After parsing
7.25sec
Internet
基于对象的存储——专为缓存而设计
•高负载下快速磁盘访问
1. 企业用户访问URL 2. Blue Coat SG 利用 本地的BCWF 评估 URL,其中的94%能在 不到8ms内完成 3. 前一天夜里分类过的URL可在 70ms内评估完成 Internet
BCWF
4. 98+% 的未分类 不良站点由DRTR 进行分类,一般情况 下不到 <200ms
Local BCWF
Source: Gartner
bluecoat操作手册
![bluecoat操作手册](https://img.taocdn.com/s3/m/c9f2df040740be1e650e9aff.png)
策略选项
策略执行次序
(越前面优先级越低)
上移 下移
缺省策略设置
跟踪所有策略执行 (用于Debugging)
跟踪策略执行
start transaction
CPL Evaluation Trace: <Proxy>
MATCH:
MATCH:
authenticate(islandldap)
ALLOW condition=realstreams condition=GROUP2
分组号 越小优先级越高,高 优先级的Gateway全部失 效,才选用低优先级的
Gateway编辑界面 :由New和Edit生 成
Gateway的IP地址
权重:按权重 比例分配负载
静态路由配置
选择静态路由设置方式
URL 本地文件 文本编辑 安装 显示路由表 显示源路由设置文件
静态路由表是一个文本文件,每行包含:IP地址、子网掩码、网关IP, 例如:192.168.1.0 255.255.255.0 192.168.1.1
改变浏览器提示
直接设定Proxy IP 使用SG中缺省的PAC文 件进行Proxy设置 使用加速的PAC文件进 行Proxy设置 使用URL指定的PAC文 件进行代理设置
用户端浏览器配 置建议
PAC文件
•Default PAC file, URL: https://x.x.x.x:8082/proxy_pac_file
Policy Files:策略文件,所 有策略配置均在系统中对应 到一个策略文件,该选项包 括对文件方式的配置和备份 、恢复等 Visual Policy Manager:可 视化策略管理器,通过可视 化界面配置访问控制策略
BLUECOAT 安全WEB网关产品及解决方案
![BLUECOAT 安全WEB网关产品及解决方案](https://img.taocdn.com/s3/m/9233f2d26137ee06eff91855.png)
12
高效的加速 ——基于对象的CACHE
高负载下快速磁盘访问
– – – – URL Hash表 一次磁盘I/O实现对象的存取 连续存储无碎片 无需硬盘交换
Logo.gif
Arc.gif
访问频率记忆
– 90%左右从内存直接提供
Watch.gif
Logo.gif Watch.gif Arc.gif Text.gif
非标准协议的应用均能够通过HTTP、Socks或TCP Tunnel (透明方式下)实现代理上网
Blue Coat Confidential – Internal Use Only Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved. 10
ICAP ICAP+ S-ICAP
ProxyClient
Internet
ProxySG
BlueCoat URL 过滤
安全方面的认证
ICAP S-ICAP
统一报表
• Blue Coat • SurfControl • Websense • Smartfilter • Envision
FIPS 140-2 EAL2 NIST
领先的企业客户声誉
15,000 个客户 占据安全 Web 网关领域内 44% 的市场份额* 在 Fortune® 全球 500 强企业 以及一级服务提供商及电信公 司中,86% 都是长期的老 客户
差异化的资产和经验
开放、基于策略的结构,同类 最佳的解决方案
全球超过 2,000 个渠道合作 伙伴
通过ICSA安全认证的代理专用设备,意味着Blue Coat SG不需防火 墙来保护
BlueCoat荣获由IPv6论坛颁发的IPv6应用解决方案先锋奖
![BlueCoat荣获由IPv6论坛颁发的IPv6应用解决方案先锋奖](https://img.taocdn.com/s3/m/0f667cfc9e31433239689327.png)
各 不相 同且 不重 复 , 证 了 每 次 传 输 的 认 证 数 据 不相 同 , 以 保 所
攻 击 者 重放 已经截 获 的信 息 也 无法 进 行 重 放 攻击 。
案 先锋 奖 。BleCo t P 6W 实 现 应 用 、 务 和 内 容 服 在 Iv P 4和 I v 环 境 下 的安 全 和 无缝 迁 P6 移。 因此 企 业 能 够 在 不 影 响 业 务 连续 性 的 情 况下 部 署 Iv 。 P 6
( 新 方 案 在 整 个 验 证 过程 中 传 送 的 信 息 经 过 密 钥 加 密 2)
【】 滨 , 远 洋. 6王 张 一次 性 口令 身份 认 证 方案 的分 析 与 改进
【】 计 算机 工程 , 0 63 (4 :4 - 5. J. 20 ,2 1) 19 1 0 【] 7 司渐 美, 晨 辉 , 刚. 程 动 态 口令 认证 方案 的 研 究 与改 金 刘 远 进 … . 算机 应 用 与 软件 ,0 82 ( . 计 2 0, 59 )
防 止 重 放 攻 击 , 且 能 够抵 御 冒充 服 务 器 攻 击 , 传 输 的信 息 而 对
后 将 步骤 ( 中使 用 服 务器 公 钥 对 T 解 密 的 内容 中取 出 Ro计 2)
进 行 保护 等 功 能 。
算 Vt i w1 o , e’ ( R ) 生成 D =E K (e' e1 并 将 D = P 1 S p Vr Vr), ,
、
【】 4 孟艳 红, 李雅 红 , 静 . 种 简单 的远 程 动 态 口令 认证 方案 黄 一 [】 沈 阳工业 大学 学报 , 05 2 ( : 47 . J. 2 0, 7 1 7 - 6 )
Bluecoat产品介绍
![Bluecoat产品介绍](https://img.taocdn.com/s3/m/90da05fcc8d376eeaeaa31f4.png)
Blue Coat 产品套件获得全面的应用可视性、加速及安全性您是否需要随时随地为用户交付应用?Blue Coat 应用交付网络 (ADN) 基础架构可以帮助您满足员工的各类需求。
借助应用交付网络,您可以在分布式企业中交付快速、安全且可用的应用,同时控制不断增加的网络管理成本应用程序性能监控、广域网优化与安全 Web 网关技术于一身,可为您提供用户和应用性能的全面可视性和控制能力。
因此,您可以交付出色的关键应用和信息,以便在竞争极其激烈的全球经济环境下获得成功。
应用交付网络是一个 IT 基础层,可以在任意网络上随时随地优化和保护所有用户的信息流。
应用交付网络集应用程序性能监控、广域网优化与安全 Web 网关技术于一身,可为您提供用户和应用性能的全面可视性和控制能力因此,您可以交付出色的关键应用和信息,以便在竞争极其激烈的全球经济环境下获得成功了解更多信息,请点击下面的链接或阅读产品概述手册Blue Coat ProxySGBlue Coat帮助企业保持“好”员工不在互联网上做“坏”事。
Blue Coat公司专注于提供安全的代理专用设备,提供互联网访问的可见性,并据此管理Web通讯,以保护企业网络免受间谍软件侵害的风险,并且能防止员工访问不合适的网页、不恰当地使用即时通讯工具、滥用流媒体及点对点文件下载,从而提高Web的安全及性能。
Blue Coat专用代理设备的使用量已超过20000台,已被许多世界上最具影响力的组织和机构所信任。
Blue Coat全球总部设于美国硅谷的Sunnyvale,成立于1996年。
市场随着企业越来越依赖于互联网与客户、合作伙伴和员工进行通讯,Blue Coat具有巨大的成长机遇。
Web浏览器已成为关键的业务通讯和信息交流的通用工具,但它同时也增加了企业的安全风险,如:∙由于间谍软件导致PC崩溃使支持中心的服务量大幅增加;∙由于员工访问不恰当的Web内容而导致生产力降低及潜在的法律风险;∙由于个人Web邮件的使用,使病毒出入网络有了新的“后门”;∙P2P和流媒体的滥用耗尽了网络的带宽;∙员工工作效率的下降;当企业内所有用户都使用Web浏览器时,不管是有意还是无意,每个用户都有可能而且有办法去访问一些对企业网络基础设施有害的内容。
BlueCoat代理服务器配置指南
![BlueCoat代理服务器配置指南](https://img.taocdn.com/s3/m/e286ffb0011ca300a7c39088.png)
BlueCoat代理服务器配置指南Blue 国CoatSystems2011年1月目录—、安装设备及安装环境 41.1实施设备清单 41.2实施拓朴结构图4二、实施步骤 416 2.1物理连接4 2.2初始IP 地址配置4 2.3 远程治理软件配置 4 2.4 网络配置 52.4.1 Adapter 1地址配置 5 2.4.2 静态路由配置 5 243配置外网DNS 服务器6 2.4.4配置虚拟IP 地址 62.4.5 配置 Fail Over 6 2.5 配置代理服务端口 7 2.6 配置本地时钟 7 2.7配置Radius 认证服务 7 2.8 内容过滤列表定义及下载 8 2.9 定义病毒扫描服务器 9 2.10 带宽治理定义 10 2.11 策略设置 112.11.1配置DDOS 攻击防备 11 2.11.2 设置缺省策略为 DENY11 2.11.3 配置 Blue Coat An ti-Spyware 策略 11 2.11.4 访咨询操纵策略配置 -VPM 11 2.11.5 病毒扫描策略配置 11 2.11.6 用户认证策略设置 12 2.11.7 带宽治理策略定义 132.11.8 Work_Group 用户组访咨询操纵策略定义152.11.9 Ma nageme nt_Grou 用户组访咨询操纵策略定义 2.11.10 High_Level_Group 用户组访咨询操纵策略定义162.11.11 Normal_Group用户组访咨询操纵策略定义172.11.12 Temp_Group用户组访咨询操纵策略定义171619 2.11.13 IE扫瞄器版本检查策略2.11.14 DNS解析策略设置19安装设备及安装环境实施设备清单Bluecoat安全代理专用设备SG600—10 一台,AV510-A —台,BCWF内容过滤,MCAFEE 防病毒,企业版报表模块。
实施拓朴结构图Bluecoat设备SG600-10-3配置于内网,AV510-A与SG600-10之间通过ICAP 协议建立通信。
bluecoat 操作说明
![bluecoat 操作说明](https://img.taocdn.com/s3/m/4354eca20029bd64783e2c83.png)
正向代理Bluecoat配置最佳实践For SGOS V4.X第七版Bluecoat公司2009年4 月本文档的目的是通过正确的配置及测试步骤,使Blue Coat SG在正向代理测试中达到最佳的效果。
其中包括企业用显式代理和运营商带宽增益类透明代理的测试中达到最佳效果。
建议凡是碰到以运营商带宽节省为目的的测试,严格按照本文档描述的步骤。
文档修订历史目录一、SG配置关于WEB-CACHE基本配置 (5)1.1关于部署方式 (5)1.2关于操作系统版本 (5)1.3基本配置步骤 (5)二、如何调整SG性能和增益效果 (11)2.1在大流量情况下并发处理的优化 (11)2.2避免带宽负增益的最佳测试步骤 (14)2.3执行Cache充满 (14)2.4视频强制缓存 (15)2.5强制缓存没有缓存标记的流量 (17)2.6强制缓存微软的升级包 (17)2.7禁止所有包含Range: bytes header的请求(可选) (18)2.8关于Blue Coat带宽增益统计数据 (18)2.9DNS配置 (18)2.10强制缓存下载网站 (23)2.11消除Trust Destination IP对缓存影响 (25)2.12消除缓存内容过期 (26)三、查看增益效果 (26)四、如何分析流量进而优化 (29)4.1通过日志分析 (29)4.2通过Policy Trace分析 (31)4.2.1增加额外的策略+Trace (31)4.2.2打开策略Trace页面进行分析 (32)4.3检查DNS Worker (32)五、SG透明缓存环境QQ的运行 (34)六、SG和游戏及特定应用的兼容性问题的解决 (37)6.1透明代理下保证游戏能够通过SG访问 (37)6.1.1Reflect-Client-IP保证游戏服务器的认证和记录不出问题 (37)6.1.2保证联众游戏访问可以通过 (39)6.1.3设置MTU保证游戏访问通过 (39)6.2显式代理下保证MSN能够通过SG访问 (39)七、SG压力过载的保护策略 (40)7.1SG流量过载保护策略 (40)7.2CPU突发过载的保护策略 (43)八、C/S软件通过SG代理 (45)8.1Default policy Allow 和CPL中的Allow的区别 (45)8.2保证典型的C/S应用通过代理服务器能够访问 (48)8.3不支持代理的C/S软件通过SG上网的方式 (51)8.4设定放宽HTTP协议的容忍度 (52)九、飞信通过SG代理用户认证的配置 (52)一、SG配置关于Web-Cache基本配置1.1 关于部署方式Bluecoat 的SG-Web-Cache可以通过如下方式部署在网络当中:1.网桥部署方式2.通过WCCP部署方式3.通过L4的设备部署1.2 关于操作系统版本Bluecoat V4最新推荐版本是SG V4.2.8.6或4.2.9.11.3 基本配置步骤设备的基本配置步骤如下:1. STEP-1(测试前最好配置恢复为出厂配置,避免未知的问题)通过Console进入SG后—enable 进入—恢复出厂配置命令restore-defaults factory-defaults或reinitialize—初始配置设备的基本参数(IP,GW,DNS等)2. STEP-2通过HTTPS://SG-IP:8082进入SG的图形界面,进入maintenance->license->View,确认系统的License是否有效如果Licesne过期需要安装Licesne文件3. STEP-3确认设备的时钟(系统时间),由于是Cache设备,系统对时间的要求很高,需要尽可能调准系统时间,并设置适合的Local Time Zone,也可以通过NTP协议和NTP服务器自动同步。
Bluecat产品介绍
![Bluecat产品介绍](https://img.taocdn.com/s3/m/99ebcda4dd3383c4bb4cd296.png)
域名部署选项
• 定义 DNS 服务器选项
DNS服务器识别
• 确定哪些服务器应用选项
Proteus 联系 Windows DNS/DHCP
• Proteus 可以联系 Adonis 及 Windows • 配置 Windows DNS/DHCP 格局 • 统一管理 Windows DNS/DHCP服务器
设置的DHCP范围
• 为DHCP服务器定DHCP范围
DHCP 警告
• 当IP地址使用达到一定程度将发出警告 • 预警时间由用户定义
DNS&DHCP 选项
• DHCP 客户和服务选项 • 特定于系统的选项 (IP 电话) • DNS 选项 • SOA的定义 • Proteus 自动创建配置和部署到多个DNS / DHCP服务器
网络设备管理
• 管理所有网络设备的 MAC 地址 • 表明设备类型, IP 地址分配, 所属的IP 地址池
设备资料
• 你可以输入与设备有关的资料 • OS, 安装日期, 管理员资料, 供应商资料, 等等 • 用户可以自定存储哪些类型的资料
DHCP 范围
• DHCP 的 IP 地址范围
DHCP 监视器
• DNS/DHCP 服务器设置 • DNS / DHCP服务器监测
Groups
• 标签组 • 系统组
Administration
• 用户管理 • 资料库管理 • 报告, 等
Blocks & Networks (IP地址块与网络)
• 把IP地址集团块 • 网存在于块里面
IP 地址的利用水平
• 显示有多少个 IP地址已被使用 • IP地址类型分为不同的颜色
更改资料
• 变化的细节 • 什么样的变化及类型更改将生效
BlueCoat ProxySG 基本配置及巡检手册
![BlueCoat ProxySG 基本配置及巡检手册](https://img.taocdn.com/s3/m/b7fead2f7375a417866f8fcf.png)
文件编号:LZYQ-2011-Q1-6772-007Blue Coat Proxy SG基本配置及巡检版本:1.2XX网络2011年3月文件说明本程序文件对公司为客户提供的系统集成及相关服务、网络安全服务的实施过程进行了策划和控制。
文件修订记录目录1设备配置 (5)1.1Console初始化 (5)1.2Web基本配置 (10)1.2.1Hostname配置 (10)1.2.2NTP配置 (10)1.2.3Network配置 (13)1.2.4Proxy配置 (16)1.2.5Policy配置 (18)2设备巡检 (21)2.1巡检内容 (21)2.1.1设备信息 (21)2.1.2CPU利用率 (22)2.1.3Memory利用率 (23)2.1.4Disk利用率 (23)2.1.5当前用户数统计 (24)2.1.6缓存内容统计 (24)2.1.7设备健康自检 (25)2.1.8代理流量统计 (26)2.1.9详细协议代理统计 (27)2.1.10会话统计 (27)2.1.11日志查看 (28)2.2巡检命令 (29)1设备配置1.1 Console初始化设备接通电源——加电开机——Console口输出启动信息如下:The default boot system is:1: Version: SGOS 6.1.3.1, Release id: 56222Press the space key to select an alternate system to boot.Seconds remaining until the default system is booted: 0Booting Version: SGOS 6.1.3.1, Release id: 56222Completed major version system upgrade.Press "enter" three times to activate the serial console //连续敲入3次回车键可以激活Console口进行配置Executing image: Version: SGOS 6.1.3.1, Release id: 56222Interface 0:0: MAC address 00:E0:81:77:20:AF, half duplex, 100 megabits/secInterface 1:0: MAC address 00:E0:81:77:20:B0, no linkWelcome to the SG Appliance Serial ConsoleVersion: SGOS 6.1.3.1, Release id: 56222//连续敲入三次回车键,会弹出菜单,如下:------------------------- MENU -----------------------------1) Command Line Interface2) Setup Console------------------------------------------------------------Enter Option:2 //选择2 ,使用Console向导进行设置--------------- CONFIGURATION START ------------------Welcome to the Blue Coat ProxySG 510 configuration wizard.This appliance's serial number: 2107102111---------------------------------------------------------------------You can get field help by entering a question mark ? in the fields.You can move backwards through the steps by pressing the UP arrow.You can exit the wizard without saving your entries by pressing ESC.---------------------------------------------------------------------//注意这里的提示:输入?可以查看每个选项的功能含义解释;输入ESC 可以不保存并退出配置向导。
Bluecoat广域网加速设备 SG Proxy Deployment代理部署说明
![Bluecoat广域网加速设备 SG Proxy Deployment代理部署说明](https://img.taocdn.com/s3/m/6b315cc8a6c30c2259019ef3.png)
带负载均衡的 四层交换机
多台 SG 通过四层交换机 实现HA
用户
用户
用户
用户
用户
用户
Agenda
• 透明代理部署
– 物理串接单机 – 物理串接HA Cluster (一个线路串接2个SG;2个线路串接2个SG) – WCCP 连接一个路由器
• L2 / GRE • Reflect Client IP (全部和部分)
Blue Coat SG 代理专用设备
1
4
VLAN
用户
用户
用户
用户
用户
用户
正向部署:旁路HA
适用:先前已经使用PAC 上网的企业,大中型企业
内网核心交换 机或路由器
WAN
3 2
VIP
14
Blue Coat SG 代理专用设备
Blue Coat SG 代理专用设备
用户
用户
用户
用户
用户
用户
正向部署:Proxy PAC部署
WAN
1:SYN
C-S
SG1
3:SG1通知SG2它已负责这
个C-S联接
5:SG2将封装过的ACK C-S
转发到SG1
SG2
2:SYN ACK
S-C
4:ACK
C-S
用户
用户
用户
用户
用户
用户
Agenda
• 反向代理部署
– GSLB + SLB 全球负载均衡方式 – SLB + SG负载均衡 – DNS负载均衡
WAN
L2或GRE WCCP转发
WCCP流量重定向时有 GRE和L2两种方式, GRE将请求数据包重新 进行GRE封装,然后转 发到SG,这种方式下不 要求SG与路由器/交换
BlueCoat代理服务器配置指南
![BlueCoat代理服务器配置指南](https://img.taocdn.com/s3/m/bd0c75d8aaea998fcd220ecf.png)
BlueCoat代理服务器配置指南2011年1月目录一、安装设备及安装环境 (4)1.1实施设备清单 (4)1.2实施拓朴结构图 (4)二、实施步骤 (4)2.1物理连接 (4)2.2初始IP地址配置 (4)2.3远程管理软件配置 (5)2.4网络配置 (5)2.4.1 Adapter 1地址配置 (6)2.4.2 静态路由配置 (6)2.4.3 配置外网DNS服务器 (8)2.4.4 配置虚拟IP地址 (8)2.4.5 配置Fail Over (9)2.5配置代理服务端口 (11)2.6配置本地时钟 (12)2.7配置R ADIUS认证服务 (12)2.8内容过滤列表定义及下载 (15)2.9定义病毒扫描服务器 (17)2.10带宽管理定义 (21)2.11策略设置 (22)2.11.1 配置DDOS攻击防御 (22)2.11.2 设置缺省策略为DENY (22)2.11.3 配置Blue Coat Anti-Spyware策略 (23)2.11.4 访问控制策略配置-VPM (24)2.11.5 病毒扫描策略配置 (24)2.11.6 用户认证策略设置 (26)2.11.7 带宽管理策略定义 (28)2.11.8 Work_Group用户组访问控制策略定义 (33)2.11.9 Management_Group用户组访问控制策略定义 (35)2.11.10 High_Level_Group用户组访问控制策略定义 (35)2.11.11 Normal_Group用户组访问控制策略定义 (36)2.11.12 Temp_Group用户组访问控制策略定义 (36)2.11.13 IE浏览器版本检查策略 (40)2.11.14 DNS解析策略设置 (41)一、安装设备及安装环境1.1 实施设备清单Bluecoat安全代理专用设备SG600-10一台,AV510-A一台,BCWF内容过滤,MCAFEE防病毒,企业版报表模块。
Bluecoat_proxySG方案
![Bluecoat_proxySG方案](https://img.taocdn.com/s3/m/507c62b0fd0a79563c1e72ce.png)
江苏移动Bluecoat ProxySG 网络改造目录前言 (4)一、BLUE COAT SYSTEMS公司简介 (6)二、互联网出口安全控制改造方案 (8)2.1当前网络情况 (8)2.2B LUE C OAT P ROXY SG改造建议方案 (9)2.2.1 策略修改 (9)2.3方案描述 (9)2.3.1用户认证域控制 (9)2.3.2 NTLM用户认证域定义 (11)2.3.3 NTLM服务器定义 (11)2.3.4 IWA通用信息配置 (12)2.3.5 LDAP用户认证域定义 (14)2.3.6 LDAP服务器定义 (16)2.3.7 LDAP DN定义 (16)2.3.8 LDAP Base DN举例 (17)2.3.9 LDAP检索用户定义 (18)2.3.10 LDAP对象类定义 (20)2.3.11 LDAP通用信息配置 (21)2.3.12 本地用户列表定义 (22)2.3.13 VPM配置 (24)2.4测试与回退 (25)2.5方案特点 (25)三、主要技术及产品描述 (26)3.1B LUE C OAT互联网代理技术――用户认证、授权和统计 (26)3.1.1 内容安全控制 (27)3.1.2 灵活的策略控制 (29)总结 (32)前言Web浏览器作为应用访问和互联网通讯的手段,已经完全渗透到桌面环境中;越来越多的企业和机构正在实现基于浏览器的应用,作为它们业务操作的几乎所有应用的解决方案;同时,浏览器已经成为员工从互联网获取和传递信息的主要手段。
因此,建立一个高效、快速、安全的互联网访问环境,成为企业及机构网络建设的一个主要任务。
建设快速高效的企业互联网环境,所面对的主要问题在于带宽和互联网连接所造成的互联网访问响应速度问题,因此,互联网高速缓存得到广泛应用,而网络安全主要由防火墙提供保护;然而,由于支持各种Web协议的浏览器功能多样,而病毒、黑客、“木马”类“间谍”软件能够通过各种途径,在用户进行互联网访问时,在不知不觉中侵入到企业网络中来,通常我们把这一类威胁定义为“应用级威胁”,其破坏力与广为人知的网络安全漏洞一样严重。
BLUE COAT收购NORMAN SHARK
![BLUE COAT收购NORMAN SHARK](https://img.taocdn.com/s3/m/9e7cf936a31614791711cc7931b765ce05087a36.png)
BLUE COAT收购NORMAN SHARK
佚名
【期刊名称】《办公自动化(综合版)》
【年(卷),期】2014(000)001
【摘要】BineCoat系统公司近期收购可以为企业、运营商和政府提供恶意软件分析解决方案的全球先进厂商NornlanShark。
此次收购整合了业内最成熟的零日沙箱技术和BlueCoat领先的高级威胁防护解决方案,帮助客户消除高级持续威胁的发现与解决之间的差距。
BineC0at首席执行官GregClark先生表示:"我们一直在提供高性能Web流量处理。
通过整合业内最成熟的沙箱技术和我们市场领先的安全Web网关,我们消除了企业面临的一个障碍。
通过检测、分析、阻止、解析和防御针对网络的潜在未知威胁,
【总页数】1页(P32-32)
【正文语种】中文
【相关文献】
1.赛门铁克拟收购Blue Coat Systems [J], ;
2.Blue Coat成功收购PaCbieer公司 [J],
3.Blue Coat收购Packeteer提供全面的广域网优化解决方案 [J],
4.Blue Coat推出新型Blue Coat SG设备 [J],
5.Blue Coat公司完成对Packeteer公司的收购 [J],
因版权原因,仅展示原文概要,查看原文内容请购买。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Sanboxing(沙盒) 安全威胁扫描
WebPulse w/BCWF
用户登录 • SSO w/I.E. 6 and up
ProxyAV,CAS 安全威胁扫描
上网内容缓存加速
企业 内网 SSL 通信监控
• Certificate Emulation • HW Acceleration • Decryption for ICAP & DLP
7
PROXY SG介绍
真正的代理专用设备
SGOS不是出自 Windows或Unix通用系统
– 无需加固,无需补丁
– 没有安全方面的隐患
– 冷启动<60秒,热启动<10秒
安全的、面向对象的专用操作系统
– 基于对象的存储(比文件系统快三倍以上,高流量时性能平稳) – 自适应的主动更新算法(保持缓存内容最新) – 对象并行获取技术(解决浏览器会话数限制) – 高速策略处理引擎,集成安全功能
反向代理解决方案
Blue Coat Confidential – Internal Use Only
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved.
6
PROXY SG工作模式及部属方式
指定代理(Explicit Proxy)
通过ICSA安全认证的代理专用设备,意味着Blue Coat SG不需防火 墙来保护
Blue Coat Confidential – Internal Use Only Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved. 8
用户认证与授权
ASP
Blue Coat SG
Corporate Network
External Apps
• • • • • •
代表用户管理SSL会话 进行证书管理和鉴定 终止所有进入Proxy的SSL会话 确定和检查所有SSL通讯内容 运用相应的安全控制和策略 加速SSL性能
Internal Users
Blue Coat SG Restores IT Visibility and Control and Makes SSL Safe Again
3
代理构架基础上WEB应用安全、高速解决方案
统计报表
云安全
防病毒/木马,沙盒
数据信息 防泄漏
传输优化、加速
Kaspersky McAfee Panda Sophos
Bandwidth Mgmt Protocol Optimiz. Caching/Acceler. Stream Splitting
WebFilter
2sec
After parsing
After parsing
7.25sec
Internet
Blue Coat Confidential – Internal Use Only
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved.
14
BLUE COAT 解决SSL问题
Proxy ip
Transparent (dest-ip=OCS)
Proxy, Transparent or
Send Client IP (IP Spoofing)
Blue Coat Confidential – Internal Use Only
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved.
非标准协议的应用均能够通过HTTP、Socks或TCP Tunnel (透明方式下)实现代理上网
Blue Coat Confidential – Internal Use Only Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved. 10
12
高效的加速 ——基于对象的CACHE
高负载下快速磁盘访问
– – – – URL Hash表 一次磁盘I/O实现对象的存取 连续存储无碎片 无需硬盘交换
Logo.gif
Arc.gif
访问频率记忆
– 90%左右从内存直接提供
Watch.gif
Logo.gif Watch.gif Arc.gif Text.gif
精细的WEB访问控制策略
精细的WEB访问策略触发机制
• 用户源IP、网段;目标IP、网段 • 用户名、分组、认证域 • HTTP请求头的特征(如:浏览器版本、“木马” 传输特征等) • HTTP应答头的特征(如:对各种Spoofing的检测) • 目标URL、域 • 网站(URL)分类(针对全球网站的80个分类,覆 盖50种语言) • Web应用及操作 • 访问的内容类型 • 客户端通讯协议 • 访问时间 • 用户登入次数 • 相关系统的健康检查结果 • …………
Text.gif
System Data
Blue Coat Confidential – Internal Use Only Copyright © 2013 Blue Coat Systems Inc. All Rightห้องสมุดไป่ตู้ Reserved. 13
高效的加速
并行获取技术(Pipelining)
Blue Coat Confidential – Internal Use Only Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved. 15
过滤 WEB 内容
Blue Coat WebFilter
– 覆盖面、准确性、和动态URL过滤引擎
Blue Coat SG内容检测和控制
– – – – – 限制信息上传 检查/改写/禁止协议头信息 控制 MIME 类型和文件后缀 剔除和替换动态内容 对协议实施方法级控制
Blue Coat WebFilter on Blue Coat SG combines high-quality URL filtering and comprehensive web content controls for unmatched performance and security.
ProxyClient
安全Web网关/代理服务器: 策略 性能
认证
单点控制
ProxySG
Blue Coat Confidential – Internal Use Only
Director
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved. 4
BLUECOAT 安全WEB网关产品及解决方案
Blue Coat Confidential – Internal Use Only
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved.
1
今天的BLUE COAT
确立的市场地位
全球 32 个国家,1,300 多位 员工
Blue Coat Confidential – Internal Use Only
DLP 数据泄露防护 (even HTTPS)
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved. 5
代理构架基础上WEB应用安全、高速解决方案
正向代理解决方案
强健的用户认证支持
– 支持和所有主流的用户认证服务器集成,实现用户认证和授权 – IWA、LDAP、RADIUS、Local、Certificate、Sequences、CA eTrust SiteMinder、 Oracle COREid™ 、策略替代、 Novell – 支持和Microsoft域及Novell认证域集成的单点登录(SSO), – 支持多重认证域的集成 – 支持基于Form的验证,方便企业定制化用户认证页面 – 基于IP、Cookie和基于Session认证
全球高级威胁及情报网络– 全球每天 10 亿多个请求 全球统一的内部部署及云服务
全面洞察网络及应用
大数据安全情报与分析的主要 供应商,提高威胁保护。 132 项已授权专利,63 项正 在申请中的专利
Blue Coat Confidential – Internal Use Only
ICAP ICAP+ S-ICAP
ProxyClient
Internet
ProxySG
BlueCoat URL 过滤
安全方面的认证
ICAP S-ICAP
统一报表
• Blue Coat • SurfControl • Websense • Smartfilter • Envision
FIPS 140-2 EAL2 NIST
– 浏览器配置ProxySG的IP或Hostname为代理 – PAC 文件: 脚本自动配置 – 自动探测(通过DNS 或DHCP)
透明代理(Transparent Proxy)
– 透明网桥(串接) – 策略路由、WCCP(单臂) – 缺省网关(单臂或串接)
Explicity Proxy (dest-ip=SG)
Blue Coat Confidential – Internal Use Only
Copyright © 2013 Blue Coat Systems Inc. All Rights Reserved.
9
完整的代理支持
完整的Proxy支持
– 标准的HTTP、SOCKS(v4/v5)代理 – HTTPS