中网智能防火墙LX-360产品简介
360网神安全接入网关系统
目前共申请专利9884 件 其中国内专利9012 件 海外专利申请872 件
全球领先的安全大数据能力
业界最强的威胁情报能力
多维度、具备独特性优势的安全数据,东半球最强大的安全分析师团队,深厚的大 数据及可视化分析技术基础,共同打造出领先的威胁情报,帮助用户完善安全系统 ,及时有效的发现、分析最重要的威胁事件。
大企业统一互联网出口场景
Байду номын сангаас终端数量巨大
集中管理 场 景 特 点 统一下发策略 分权分域 分布式集群
中国石化
SSL VPN实现效果
总部集中管理平台统一管理 分权分域管理用户权限 与中石化LDAP认证系统通过接口进行联动
中国石化统一互联网出口项目远程接入访问内网业务通过部署 360网神SSL VPN安全接入网关实现。中石化采用总部统一管理,各 区域分别部署的设计原则。总部提供全局负载均衡功能,集中管理, 统一运营,统一身份认证。各区域中心分别部署VPN网关实现集群 部署。VPN网关提供链路加密、权限控制、多因素认证等功能。
隧道安全需求
企业业务和个人应用分离
流量全部接管,禁止上Internet
国密要求,满足合规
用户权限管理问题
企业、人员、业务众多,如何做到分权分域?
分支企业
业务
员工
安全审计问题
“强”日志审计,详尽记录各种日志,使“坏人”无处可逃
产品运维问题
……
登陆失败 访问业务慢
如何进行快速定位和解决?
设备统一管理问题
通过威胁情报, 360 威胁情报中心帮助国内政府机构、 金融和大型企业, 累计发现来自境内外3 6 个APT 组 织发动的攻击, 近期仍处于活跃状态的至少有 1 3 个。
中网智能防火墙白皮书
中网防火墙产品白皮书中网公司2009年7月版权声明中网公司拥有本产品及相关文档的全部版权。
未经本公司书面许可,任何单位及个人不得以任何方式或理由对本产品的任何部分进行复制、抄录、传播或将技术文档翻译成他国语言,并不得与其它产品捆绑销售。
商标声明“中网”是中网公司的注册商标。
中网防火墙是中网公司的产品注册名称。
是中网公司所属的Internet网站域名。
本文档中所涉及的其它产品商标和服务标志皆为各自公司和组织所持有。
信息更新本产品最新版本信息、升级信息以及相关技术文档将在本公司网站上及时推出,敬请留意。
信息反馈中网公司欢迎您通过尽可能多的渠道向我们提供尽可能多的信息,您的意见和问题都会得到我们的重视和妥善处理,请将反馈信息投递到下述地址:北京总公司地址:北京市海淀区学院路30号院49栋B座三层电话:(010)62321001传真:(010)62325989邮编:100083目录一、面临的网络威胁 (4)二、智能防火墙概述 (6)2.1传统防火墙的局限性 (6)2.2智能防火墙 (8)三、为什么选择中网防火墙 (9)3.1产品特点 (10)3.2应用特点 (11)3.3操作特点 (13)3.4性能特点.............................................................................. 错误!未定义书签。
四、产品功能介绍 (15)五、产品信息 (21)5.1硬件指标 (21)六、安全规范 (22)6.1认证注册 (22)6.2执行标准 (23)6.3参考的安全规范 (23)七、中网防火墙的典型应用 (24)7.1中网防火墙典型应用 (24)7.2可以参考的方案 (25)八、技术支持与服务 (27)8.1服务宗旨 (27)8.2服务体制 (27)一、面临的网络威胁随着互联网的迅猛发展,我们的工作方式发生了革命性的变革,同时由于因特网自身的网络结构及其运行方式为安全问题埋下了隐患。
网神SecSSL 3600安全接入网关系统-产品白皮书 V1.0
网神SecSSL 3600安全接入网关系统产品白皮书网御神州科技(北京)有限公司目录1 产品概述 (3)2 产品特点 (3)3 产品功能 (7)4 产品型号及指标 (12)4.1 SSLVPN主机系统介绍 (12)4.2 SSLVPN辅件介绍 (17)5 产品资质与荣誉 (18)1 产品概述网神SecSSL 3600系列安全接入网关系统是网御神州推出的基于SSL协议标准全新架构的SSL VPN产品,是为企/事业单位提供安全、方便及高效的远程及内网安全接入方案。
通过对接入受控网络的主机进行全面的安全状态检查和修复,再加上细粒度的动态授权机制,SecSSL 3600确保接入用户的主机环境符合企业的安全策略要求。
系统也能够在用户访问结束后,根据安全策略的设置清除遗留在远程主机本地的数据,真正做到了“零”痕迹。
利用创新的智能终端识别和链路质量侦测技术,SecSSL 3600允许用户利用各种不同的移动计算终端快速地接入受控网络。
SecSSL 3600确保用户可以利用任意平台,随时随地安全及快速的访问内部资源,是目前企/事业单位远程及内网安全网络接入的最佳选择。
网神SecSSL 3600系列安全接入网关系统针对的应用环境包括(但不局限于)下列描述:●电子商务交易平台●电子政务应用系统●ERP 、CRM、SCM、OA、财务、人力资源、物流管理等应用系统●MySQL、SQL Server、Oracle等各种数据库系统●网上银行●网络图书馆的远程安全接入和访问●电子邮件系统●协同设计系统●关键内部业务应用系统等2 产品特点●无客户端软件采用无客户端软件的解决方案,用户只需通过浏览器即可实现远程访问服务。
由于SSL VPN 使用了已嵌入于一般浏览器中的SSL协议,从而使管理员无需为终端用户提供软件安装、维护及策略定制的服务,仅需在VPN网关上设置用户访问权限即可。
●不改变用户使用习惯每个企业都根据自身的实际需要定制开发了一些应用系统,或者部署了一些服务来满足自己的需要,例如,使用Outlook的日历安排功能安排会议,为不同分支机构的IC设计工程师部署集中的Terminal Server以共享设计仿真资源等。
产品说明_天融信网络卫士VPN系统 TopVPN(VONE系列)_20241108
1产品概述1.1平安接入的应用趋势随着电子政务和电子商务信息化建设的快速推动和发展,越来越多的政府、企事业单位已经依托互联网构建了自己的网上办公系统和业务应用系统,从而使内部办公人员通过网络可以快速地获得信息,使远程办公和移动办公模式得以逐步实现,同时使合作伙伴也能够访问到相应的信息资源。
但是通过互联网接入来访问企业内部网络信息资源,会面临着信息窃取、非法篡改、非法访问、网络攻击等越来越多的来自网络外部的平安威逼。
而且我们目前所运用的操作系统、网络协议和应用系统等,都不行避开地存在着平安漏洞。
因此,在通过Internet构建企业网络应用系统时,必须要保证关键应用和数据信息在开放网络环境中的平安,同时还需尽量降低实施和维护的成本。
1.2平安接入的技术趋势目前通过公用网络进行平安接入和组网一般采纳VPN技术。
常见的VPN接入技术有多种,它们所处的协议层次、解决的主要问题都不尽相同,而且每种技术都有其适用范围和优缺点,主流的VPN技术主要有以下三种:1.L2TP/PPTP VPNL2TP/PPTP VPN属于二层VPN技术。
在windows主流的操作系统中都集成了L2TP/PPTP VPN客户端软件,因此其无需安装任何客户端软件,部署和运用比较简洁;但是由于协议自身的缺陷,没有高强度的加密和认证手段,平安性较低;同时这种VPN 技术仅解决了移动用户的VPN访问需求,对于LAN-TO-LAN的VPN应用无法解决。
2.IPSEC VPNIPSEC VPN属于三层VPN技术,协议定义了完整的平安机制,对用户数据的完整性和私密性都有完善的爱护措施;同时工作在网络协议的三层,对应用程序是透亮的,能够无缝支持各种C/S、B/S应用;既能够支持移动用户的VPN应用,也能支持LAN-TO-LAN 的VPN组网;组网方式敏捷,支持多种网络拓扑结构。
其缺点是网络协议比较困难,配置和管理须要较多的专业学问;而且须要在移动用户的机器上安装单独的客户端软件。
产产品品概概述述
透明流量分担既保证了两个防火墙之间自动透明分担流量加大带宽,有起到 双机热备的作用,从而显著提高防火墙的可用性和吞吐率。
支持与IDS系统的联动,当IDS发现攻击行为时,会给防火墙发送一条信息, 防火墙根据IDS的信息动态的增加一条规则阻断攻击,从而为用户提供一个整 体、动态的网络安全。支持带内联动模式(In-line)。
8
中网防火墙设置了完备的安全事件告警机制,对非法登陆系统和尝试管理员 口令等事件也能够告警,告警的方式包括 SNMPTRAP、扬声器和电子邮件等。 ★ VPN 模块
中网 VPN 模块的核心是 IPSec 安全体系结构,它把多种安全技术集合到一 起,可以建立安全、可靠的隧道,将企业网的数据封装在隧道中进行传输,从而 实现安全的信息交换。中网防火墙的 VPN 模块具有如下功能:
6
用户可根据自己的需求和策略进行日志的记录、管理和导出。记录的日志包 括:包过滤日志、入侵检测日志、HTTP 代理日志、FTP 代理日志、管理操作日 志;日志服务器可以与防火墙协同工作,防火墙可将日志导出至日志服务器进行 管理和统计。导出的日志包括:包过滤日志、HTTP 代理日志、FTP 代理日志、 管理操作日志。
支持多种鉴别协议:共享密钥、DSS 签名以及 RSA 签名; 支持多种加密协议:DES,Triple DES,RCS,Simple,CAST, Blowfish 支持多种数据鉴别算法:md5;sha1;hmac_sha1;hmac_md5; 灵活的密钥管理:基于 IKE 机制的密钥管理方式。 支持国密办鉴定加密卡 SJW16-A:提供经“国密办”批准的加密算法,满 足商用密码需求。 ★ 支持 SNMP 网管 支持标准的网管协议 SNMP V1、V2、V3,可直接使用业界的主流网管软件
网神SecGate 3600防火墙核心级产品白皮书
目录1产品概述 (3)2产品特点 (3)3产品功能 (5)4产品型号与指标 (9)5产品形态 (16)6产品资质 (24)1产品概述网神SecGate 3600 防火墙(简称:“网神防火墙”)是基于完全自主研发、经受市场检验的成熟稳定SecOS 操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队、教育、大中小型企业及各分支机构的互联网出口打造的专业防火墙系统。
网神防火墙可灵活部署在政府、教育、军队、运营商、大中小型企业及其分支机构的网络边界,完整实现了状态检测包过滤防火墙、IPSec VPN、SSL VPN、URL过滤、绿色上网、流量控制、用户认证等综合安全功能。
基于成熟可靠的多核处理器硬件平台,并可以扩展使用硬件加速,性能超强。
2产品特点●领先的SecOS 安全协议栈完全自主知识产权的SecOS 实现防火墙的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对防火墙功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS 具有更高的安全性、开放性、扩展性和可移植性。
●高性能与高安全的多核架构多核硬件架构与新一代多核并行安全操作系统SecOS 相配合,多个核并行处理,分担数据流量,极大的提升系统性能。
多核并行操作系统可实现驾驭更多处理器核、减少串行比例、降低系统开销。
保证同时开启防火墙、VPN、IPS、AV、P2P限制等功能系统依然运行平稳。
●深度的网络行为关联分析采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
多核间相互分工协作,一部分核进行高速数据转发,并对常见HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另外一部分核实现快速重组数据包还原内容,进行深度安全检测。
同时基于网络行为检测的多流关联分析技术,支持对网络数据的病毒过滤,并能对P2P和即时通讯软件进行控制、支持URL库、支持Web内容过滤,支持FTP内容过滤,为细粒度的网络安全管理提供了有利的技术保障。
下一代防火墙产品知识介绍
➢ 恶意代码发现 ➢ 蜜罐系统 ➢ 底层硬件威胁检查 ➢ 网络边界完整性检查
工控安全系列
➢ 工控防火墙 ➢ 工控入侵检测/工控业
务检测 ➢ 工控漏扫/工控安全运
维平台 ➢ 工控终端控制/工控无
线安全 ➢…
传统上,防火墙的安全能力包括:
• 基于IP五元组的访问控制策略 • 基于静态特征匹配的应用层安全防护 • 对网络行为和部分明文数据记录日志 • 策略配置和威胁处理依赖管理员技术能力 • 单纯防火墙形态可支撑数G的业务流量
➢ 终端管理 ➢ 终端防泄密 ➢ 景云网络防病毒 ➢ 移动设备管理 ➢ 数据安全(文档加密)
泰合系列
➢ 安全管理平台(SOC) ➢ 业务支撑平台(BSM) ➢ 综合日志审计(SA) ➢ 网络行为分析(NBA) ➢ 应用性能管理(APM) ➢ 4A平台 ➢ 弱口令核查系统 ➢ 漏洞管理平台
合众系列
➢ 视频安全交换系统 ➢ 光盘物理摆渡系统 ➢ 电子文档访问控制 ➢ 分布式数据库系统 ➢ 大数据基础平台 ➢ 数据集成系统 ➢ 请求服务系统 ➢ 集中监控管理系统
平面(安全业务处理) 动态分配不同平面的CPU资源,无分流瓶颈或业务瓶颈 开启全部安全特性,64字节小包吞吐量可达100G bps
T系列NGFW有效提升您的下一代安全能力
基础
高性能架构
基于第三代多核并行化架构, 提供高达160G的吞吐能力和 超万兆实网性能。
核心价值
安全控制能力
基于七元组、多维度的安全 控制能力,涵盖访问控制、 会话控制、行为控制和流量 控制
Internet
可疑文件发送至APT检测引擎
分析样本 提取特征
– T系列下一代防火墙支持与启明星辰天清APT形成安全解决方案,为客户提供面向0DAY/APT攻击的 纵深防护体系。
网神SecIPS 3600入侵防御系统产品白皮书
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (4)2产品特点 (4)3产品功能 (12)4产品资质................................................................................ 错误!未定义书签。
1产品概述网神SecIPS 3600入侵防御系统(简称:“网神IPS”)将深度内容检测、安全防护、上网行为管理等技术完美地结合在一起。
配合实时更新的入侵攻击特征库,可检测防护3000种以上的网络攻击行为,包括病毒、蠕虫、木马、间谍软件、可疑代码、探测与扫描等各种网络威胁,并具有丰富的上网行为管理,可对P2P、聊天、在线游戏、虚拟通道等内网访问实现细粒度管理控制。
从而,很好地提供了动态、主动、深度的安全防御。
2产品特点网神IPS的完善体系结构包括两大部分:强化安全的专用操作系统和模块化硬件系统。
以下分别介绍这两大部分。
高效的体系结构在平台优化的核心技术方面,主要有以下三个方面。
1)零拷贝技术数据包以Scatter-and-Gather方式主动通过千兆网卡DMA进入内存后就不再拷贝,有效地减少内存存取次数。
2)核心层优化所有报文的解析与比对都由核心层(Kernel)进行,完全不用通过核心层与应用层之多余的转换,因此不用进行内存拷贝,从而有效地减少内存存取次数。
3)硬件特征比对网神特征比对引擎是一款能直接比对特征码格式,引擎比对速度高达4Gbps。
相对于一般只对报文内容进行文字搜索的作法,引擎同时整合了第四层的特征内容,减少了处理器额外比对并且有效降低误判,且支持Wildcard、Distance、Within等等针对P2P/IM等应用程序所需要的操作单元,能高速进行对比并且不会有规则存储导致硬件满载的风险。
360 网神虚拟化下一代防火墙 部署青云指导手册说明书
360网神虚拟化下一代防火墙部署青云指导手册360企业安全集团2017年4月目录第一章概述 (3)1.1.产品介绍 (3)1.2.安装要求及其注意事项 (3)第二章设备介绍 (4)2.1.设备列表 (4)第三章上线购买说明 (4)3.1.登录青云网站 (4)3.2.创建VPC网络 (5)3.3.创建私有网络 (5)3.4.创建虚拟主机 (6)3.4.1.创建vNGFW (6)3.4.2.创建web服务器 (7)3.5.加入私有网络 (8)3.6.查看拓扑 (9)3.7.申请公网IP (10)3.8.配置默认防火墙规则 (11)3.9.配置VPC网络转发规则 (13)3.10.访问V NGFW (14)第四章部署案例 (15)4.1.配置V NGFW (15)4.1.1.配置DNAT规则 (15)4.1.2.配置策略 (16)4.2.配置WEB服务器 (17)4.3.配置青云 (18)4.3.1.创建默认防火墙规则 (18)4.3.2.配置VPC网络转发规则 (18)4.4.验证结果 (19)第五章许可证 (19)5.1.许可证作用 (19)5.2.许可证类型 (19)5.3.获得许可证 (20)第一章概述1.1.产品介绍“360网神虚拟化下一代防火墙”简称为vNGFW,它是一个纯软件形态的产品,是运行在虚拟机上的完全自主知识产权的SecOS操作系统之上。
360网神vNGFW是虚拟机镜像方式存放在青云平台上,所以您需要在创建主机的时候选择360网神虚拟镜像。
1.2.安装要求及其注意事项●本文档适用于青云平台的网络1.0环境,所以在安装部署360网神vNGFW的时候必须选择北京2区或者广东1区。
●安装的配置要求必须选择2个vCPU,内存最低是2G。
●启动实例以后您必须在控制台重置密码才能正常使用(新密码包括字母,数字,特殊字符,至少12位)。
●产品授权方式分为试用版本和正式版本,镜像本身默认提供给用户30天的试用期,在此期间所有的功能都可以正常试用,提前15天会有到期告警信息,试用期过后如果没有新的授权,所有的功能均不能使用。
360 新一代大数据智慧防火墙-技术白皮书
360新一代大数据智慧防火墙技术白皮书目录1.产品概述 (2)2.产品特色 (2)3.技术优势 (5)4.典型应用 (8)1.产品概述在信息化飞速发展的今天,网络形势正发生着日新月异的演变,层出不穷的新型威胁冲击着现有的安全防护体系。
传统的安全设备,一是以本地规则库为核心,无法有效检测已知威胁;二是没有数据智能,无法感知未知威胁;三是没有联动智能,无法对网络进行协同防御。
面对诸如0-day、APT及未知威胁等越来越多样化和层次化的攻击,逐渐变得力不从心。
归根结底,现在的安全和产品体系还在用单机的、私有的思路来解决网络的、公有的已知威胁。
而面对未知的安全威胁,我们不能再孤军作战,而必须是协同共享。
360新一代大数据智慧防火墙是360网神自主创新的新一代防火墙安全系统,基于360网神NDR(基于网络的检测与响应)安全体系。
在强劲性能与更先进架构的支撑下,集成了防火墙、VPN、应用与身份识别、防病毒、入侵防御、虚拟系统、行为管理、应用层内容安全防护、威胁情报等综合安全防御功能,并完成了与360天眼、病毒云查杀、未知威胁感知分析等多项智能协同防御功能。
是专门为政府、军队、金融、教育、运营商、企业的网络出口打造的基于协同防御体系的下一代安全防御系统。
2.产品特色2.1革命性的性能提升随着网络技术的发展,防火墙需要支持对应用层的过滤和威胁防护,如何保障开启应用层过滤和威胁防护情况下能够高效、快速、稳定运行是新一代防火墙必须面对的问题。
区别于对称的多核处理结构,360新一代大数据智慧防火墙采用自主研发且优化后的异步处理结构AMP+,突破前者处理数据的瓶颈,更大程度上提升了防火墙的性能。
更高效的性能、更快速的转发速度是防火墙的基石,让集成的多种安全防护功能,在全面启用的情况下,仍然能轻松应对,保证极快的整体转发速度。
2.2应用层转发延迟有效降低360新一代大数据智慧防火墙采用完全自主研发的单引擎一次性数据包拆分和物理多核下并行虚拟计算处理技术,使得整个数据的处理,包括应用层数据的处理、入侵防护等高级功能,都在数据平面完成,不涉及数据包的拷贝,进程切换等问题,同时数据的处理在整个转发阶段都使用同一个会话,实现数据包在4-7层的高性能转发,有效降低应用层转发延迟。
新一代智慧防火墙主打胶片V
持续监测分析 及时预警处置
依 赖
安全能力的叠加演进:网络安全滑动标尺
SANS Institute: The Sliding Scale of yber Security
进 化
防火墙技术的持续演进
安全有效性
• 终端安全协同 • 全球威胁信誉库 • 高级威胁检测 • 实时检测&阻断
环境适应性
• 全景式集中管理 • 高可用性 • 基于多核的高性能 • 高级逃逸检测
利用准自动化的处置代替人工,避免因“人” 的因素贻误时机,建立快速响应和处置能力
内容提要
01
安全观:新边界防御
02
创新的“智慧”特性
03
技术储备与核心优势
04
产品系列与部署方案
产品技术与安全能力储备
360 新一代智慧防火墙
SecOS 操作系统架构图
底层架构 - 网神第四代SecOS操作 系统
• 高性能 • 高稳定性
1994,CheckPoint
统一威胁管理 UTM (多功能防火墙)
2009,Gartner
企业网络的第一道和最后一道防线
DMZ 研发部
销售部
市场部
移动办公用户
数据中心
vNGFW vNGFW
防护手段未能跟上威胁演进脚步
IP 地址
预
设 协议&端口 规
则
报文头
人 (用户) 静
行为(应用) 态 匹
内容(载荷) 配
Gartner: 自适应安全架构
• 利用情报预知 • 新威胁“免疫”
预测
采取预防措施
防御
缩小受攻击面
• 巩固“城防”体系 • 构建“塔防”体系
• 线索关联、拓展 • 一键隔离、阻断
各系列产品概述:
各系列产品概述:1.防火墙系列十几年来,天融信专注于信息安全,国内首家开发出自主知识产权的防火墙系统,率先提出TOPSEC联动技术体系,领先的TopASIC自主安全芯片,在不断的技术创新中网络卫士防火墙引领了包过滤、应用代理、核检测等突破性变革,目前已进入以自主安全操作系统TOS (Topsec Operating System) 为基础,以完全内容检测为标志的全新技术阶段,形成了适用于中小企业级到电信级各种网络应用需求的NGFW4000、NGFW4000-UF系列60多个型号的防火墙产品.网络卫士防火墙系统集成了防火墙、IPSEC VPN、SSL VPN、带宽管理、防病毒、入侵防御、内容过滤等多种安全功能;用户可根据实际需求灵活选择针对行业应用特点及不同性能的产品.目前天融信防火墙已在政府、金融、电信、教育、能源、交通等各行业普遍应用.据TOPSEC统计:遍布全国的29810多个网络和业务在其保护下平稳运行。
据权威数据机构IDC、CCID统计,天融信已连续十多年在网络安全硬件市场处于领先地位。
2。
网络卫士VPN系统作为国内最早从事信息安全产品研发生产的专业安全厂商,天融信自2000年开始向国内市场提供VPN产品,历经近十年的技术积累与市场考验,目前网络卫士VPN系统包括IPSEC VPN、VONE(IPSEC/SSL VPN多合一网关)两大系列,向用户提供成熟、完善的高性能VPN接入方案;拥有包括政府、金融、能源、物流、连锁服务等行业在内的两万余名用户.国家部委全球项目的实施、NPD产品开发流程及ISO9001质量体系的成功实践,验证着天融信VPN产品凭借卓越的品质与技术进入了国际领先行列。
自主知识产权的TOS (Topsec Operating System)系统平台,采用开放性系统架构及模块化设计,融合了数据加密、身份认证、访问控制等安全手段,使网络卫士VPN产品具有安全、高效、易于管理和扩展等特点.从2002年国内最早提出支持双边NAT穿越、第一个实现全动态组网;到2007年国内首发千兆线速VPN、首创全面支持分级可信接入VPN产品,2008年又在权威机构横向测评中,性能指标远远超越对手。
网神SecGate 3600 F1 F2防火墙产品介绍 V2.0
�
分支结构和总部之间数据的安全传输
– 公网传输数据暴露,容易被窃取或者篡改,无法保证传输数据的机密性与完整性 – 专有线路虽能解决安全问题,但成本太高,同时链路无法与公网链路共用,配置和使 用不便
2. 网神F1/F2防火墙产品规格介绍
SOHO/分支机构 中小企业
SecGate 3600-F2 3600-
优化网络使用,提高办公效率
– – – – – – 解决公网地址资源不足 部门用户P2P或视频等带宽滥用,使带宽资源耗尽,关键业务无法保障 无法实时了解网络带宽资源状况,并根据网络状况做出合理的调整 大量外来的病毒和蠕虫通过网络进入内部个人电脑,造成内网混乱甚至崩溃 个人办公电脑被病毒或木马,导致不能正常使用或泄漏机密 工作时间只允许与工作相关的网络行为,禁止MSN/QQ聊天等
SecGate 3600-F1 3600-
2. 网神F1/F2防火墙产品规格介绍
网络吞 吐
最大并 发连接 40万
每秒新 建连接 2000
MTBF (小时) 70,000
延时
VPN隧 道数 200
接口
机箱电源
F2
150Mbps
70μs
3个10/100M自适应 电口和4个10/100M 交换口 1个10/100M自适应 电口和4个10/100M 交换口
多种接入模式:支持透明,路由,混合模式 多纯透明子桥和接口联动 多条ADSL(最多支持3条)同时拨号和自动负载均衡方式 支持基于应用(ARP/PING/TCP/HTTP)的链路探测 多出口(最多支持6条)的路由自动负载均衡和故障线路切换设计 支持DNS中继及自动寻找上级DNS服务器功能 支持源/目的地址路由,支持基于协议的策略路由,动态路由 (唯一) (唯一) (唯一) (唯一) (唯一) (优势)
网神SecWAF3600Web应用防火墙系统W5000-U020M型号产品白皮书[V8.5.1]
⽹神SecWAF3600Web应⽤防⽕墙系统W5000-U020M型号产品⽩⽪书[V8.5.1]产品⽩⽪书⽹神SecWAF 3600 Web应⽤防⽕墙W5000-U020M本⽂档解释权归⽹神信息技术(北京)股份有限公司安全⽹关中⼼产品部所有●版权声明Copyright ? 2006-2012 ⽹神信息技术(北京)股份有限公司(“⽹神”)版权所有,侵权必究。
未经⽹神书⾯同意,任何⼈、任何组织不得以任何⽅式擅⾃拷贝、发⾏、传播或引⽤本⽂档的任何内容。
●⽂档信息●版本变更记录⽬录1、产品概述 (4)2、产品特点 (4)2.1 ⾼性能 (4)2.2集成领先Web应⽤漏洞检测技术 (4)2.3 多维防护体系 (5)2.4 Cloud云防护模型 (5)2.5 主动防御体系 (6)2.6 ⽹页防篡改 (6)2.7 HA(High Availability) (6)3、产品型号 (7)4、产品功能说明 (7)4.1 产品功能概述 (7)4.2 功能列表 (7)5、性能指标 (10)6、硬件规格 (10)7、产品资质 (11)1、产品概述⽹神SecWAF 3600 Web应⽤防⽕墙系统(⼜名SecWAF应⽤防护系统),以下简称SecWAF,是⾃主知识产权的新⼀代安全产品,作为⽹关设备,防护对象为Web服务器,其设计⽬标为:分别针对安全漏洞、攻击⼿段及最终攻击结果进⾏扫描、防护及诊断,提供综合Web应⽤安全解决⽅案。
⽹神Web安全团队根据常年观察互联⽹⿊客攻击⽅式和⿊客技术,从多年的安全研发经验中总结了⼀套“Web安全防护体系”,⽹神Web安全团队提出了“事前、事中、事后”的事件三部曲防护⽅案。
⾸先,事前评估。
根据⿊客攻击经验,每次⿊客在攻击前都会对⽬标事物进⾏漏洞扫描。
⽹神Web安全团队使⽤⾃主开发的Web扫描器对客户⽹站架构进⾏整体评估,评估客户⽹站在开发过程中,开发⼈员忽视的安全问题。
其次,事中防护。
根据常见对⿊客攻击技术的研究,⽹神Web安全团队做出了⼀套⿊客Web攻击⾏为的特征库,针对⿊客的攻击流量进⾏逐⼀特征匹配,匹配上的流量就是⿊客攻击流量,此时进⾏Web安全过滤然后,事后弥补。
360安全分析与响应平台_产品白皮书
360安全分析与响应平台产品白皮书目 录一. 引言 (4)1.1文档主题 (4)1.2适用范围 (4)二. 安全现状与挑战 (5)2.1安全现状 (5)2.2安全挑战 (5)三. 平台介绍 (7)3.1方案概述 (7)3.2方案内容 (8)3.2.1 态势感知 (8)3.2.2 仪表盘 (9)3.2.1 安全监测 (10)3.2.2 安全运营 (10)3.2.3 深度调查 (11)3.2.4 资产管理 (11)3.2.5 报告管理 (12)3.2.6 应急指挥 (12)3.2.7 情报管理 (13)3.2.8 数据规则 (13)四. 方案创新与价值 (14)4.1技术优势 (14)n城市级网络空间资产测绘 (14)n开放式数据理解技术 (14)n高级威胁情报赋能 (14)n攻击链分析推理 (15)n威胁图谱分析技术 (15)n安全编排自动化技术 (15)n高级专家协同防御 (16)4.2产品价值 (16)n安全大数据分析能力 (16)n智能敏捷安全运营能力 (17)n高级威胁情报监测能力 (17)n融合安全运营服务 (17)版权声明版权所有 ©2020 奇虎360公司版权所有。
本文档的内容,所有文本全部或部分均受版权保护,三六零安全科技股份有限公司是本文档所有版权作品的拥有者。
除非预先得到本公司的书面授权,否则严禁对本文档进行复制、改编、翻译、发布等等。
本文信息如有变动,恕不另行通知。
本文包含的信息代表目前三六零安全科技股份有限公司对本文所述内容的观点。
由于用户需求、市场和产品状况的不断变化,本文中的信息不代表三六零安全科技股份有限公司未来的观点,且不能保证本文的内容在未来时间的有效性。
三六零安全科技股份有限公司会根据需要不定期发布本文档的更新与修订本。
商标声明为三六零安全科技股份有限公司的商标。
本文中所提到的有关产品或公司的名称均可能为相关公司或机构的(注册)商标。
注意除非特别说明,本文档中出现的安全分析与响应平台的名称在本文档中均代表三六零安全科技股份有限公司一.引言1.1文档主题本文档主要介绍了360安全分析与响应平台的建设背景、平台概述、产品特点等几个方面内容,并对平台功能也进行了详细的介绍,以帮助读者对360安全分析与响应平台达到快速和全面的了解。
360天堤防火墙手册
360天堤防火墙手册360天堤防火墙是一款专业的网络安全产品,广泛应用于企业和个人用户中。
本手册旨在为用户提供360天堤防火墙的详细介绍和操作指南,帮助用户更好地了解和使用该产品。
一、产品概述360天堤防火墙是360科技公司推出的一款全面保护企业网络安全的产品。
它采用先进的网络防御技术,可以有效地阻止各种网络攻击,保护企业的网络安全。
360天堤防火墙具有以下特点:1.高效防护:360天堤防火墙拥有强大的网络攻击阻断能力,可以及时发现并拦截各种网络攻击,保障企业网络的安全稳定。
2.多层防护:360天堤防火墙采用多种安全手段,包括流量过滤、入侵检测、虚拟专网等,多层次地保护企业的网络安全。
3.智能管理:360天堤防火墙支持智能管理功能,可以自动学习并识别企业网络中的异常流量,当检测到异常时,自动启动防护措施,减少管理员的工作负担。
二、产品功能1.网络流量监测与分析:360天堤防火墙可以实时监测企业网络的流量情况,并提供详细的流量分析报告,帮助管理员了解网络流量状况,及时发现问题。
2.网络攻击拦截:360天堤防火墙具有强大的防火墙功能,可阻止各种网络攻击,包括DDoS攻击、SQL注入、跨站脚本攻击等,保护企业的网络安全。
3.入侵检测与防御:360天堤防火墙内置入侵检测与防御系统,可实时监测网络中的可疑行为,及时发现并阻止入侵行为,保护企业的敏感数据。
4.虚拟专网(VPN):360天堤防火墙支持虚拟专网功能,可以为企业提供安全的远程访问方式,保证远程访问的安全性。
三、产品安装与配置1.安装准备:在安装前,需准备好360天堤防火墙设备、电源线、网线等,并确定好设备的安装位置。
2.网络连接:将360天堤防火墙设备与企业网络中心交换机进行连接,并确保连接稳定。
3.初始设置:连接好网络后,首次使用需要对360天堤防火墙进行初始设置。
进入设备管理界面,按照提示进行初始化配置。
4.网络配置:根据企业网络环境的需要,配置好内外网的IP地址、子网掩码、网关等基本网络信息。
中网分布式防火墙护航全网安全
中网分布式防火墙护航全网安全
中网公司
【期刊名称】《计算机安全》
【年(卷),期】2005(000)003
【摘要】目前的网络普遍采取的安全措施包括边界防火墙,入侵检测,漏洞扫描,防病毒,主页防窜改和安全审计等系统,在局域网与路由器之间部署防火墙和入侵检测,在每一个局域网内部部署防病毒软件和漏洞扫描,网站所在的DMZ区部署主页防窜改和安全审计,内部的重要业务系统和应用系统都部署防火墙。
【总页数】1页(P46)
【作者】中网公司
【作者单位】无
【正文语种】中文
【中图分类】TP393.08
【相关文献】
1."阳光护航全网安全"--中国网络安全高峰会全景扫描 [J],
2.中网分布式智能型防火墙 [J],
3.中网分布式防火墙护航全网安全 [J], 中网公司
4.全网互联互通环境下安全保密的实现考虑——安全保密为党政信息化保驾护航[J], 李家芳;
5.编织立体消防安全网构筑商业安全防火墙 [J], 罗海盛
因版权原因,仅展示原文概要,查看原文内容请购买。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
中网智能防火墙是根据市场需求研制开发的,支持高效、高速的状态检测包过滤、高安全性应用代理和智能访问控制于一体的新一代中网IP防火墙,其优化的系统内核、内置的VPN 模块,更为您提供系统和数据传输的安全保障。
新一代的中网防火墙具有更出色的安全性,在2003年9月CCID进行的国内防火墙评测中,凭借其强大的功能、卓越的性能、管理的安全便捷一举夺得“工程师推荐奖”,中网防火墙将是您保护企业资源安全、维护企业声誉的最佳选择。
中网防火墙LX-360-V是当今最多面手的千兆的网络安全设备,凭借其具有广泛的应用支持、流量分担、AAA身份认证、带宽管理等功能和标配的4个10/100/1000M自适应以太网口,2个1000M光纤口。
可以轻松地集成到交通、能源、金融、政府和大型企业等不同的网络环境中。
不但如此,它接近线性的吞吐量6Gbps和惊人的最大并发连接数320万,更能满足您对高性能、高可靠性和高安全性的需求。
注:以上仅为参考图,产品以实物为准产品特点:★智能访问控制设备◇可以对OSI七层模型中的每一层进行访问控制,从第一层物理端口使用控制、第二层的MAC访问控制、第三层的IP访问控制、第四层的TCP访问控制、第五层的会话使用控制、第六层的表现使用控制和第七层的应用使用控制,为您提供全方位的智能访问控制能力。
◇在系统内核中提供基于时间的访问控制和基于用户身份认证和授权的AAA访问控制,从而成为了具有全面控制能力的智能型防火墙。
★可信赖的安全平台◇采用专用安全操作系统NOS,是基于BSD系统改造的,BSD比LINUX稳定、安全性高、性能更加优越。
◇最重要的是BSD许可准许用户自己改造为商用,而不用公开自己的源代码(LINUX遵循的GPL许可要求公开自己的源代码),提供了密闭性极好的产品运行环境和系统抵御/防范各种攻击的能力,是您可信赖的、放心的安全平台。
★易于实施与管理◇友好直观的Web GUI界面、面向对象的安全策略制定、简单的命令行操作、安全的远程配置、简易的集中管理和实时的网络负载显示,可以轻易完成网络安全的实施、维护与管理,有效地为用户简化企业范围的安全部署。
★强大的管理和审计能力◇具备全面而丰富的配置管理、性能管理、故障管理、安全管理、审计管理五大管理域,具备集中网络管理平台。
◇提供强壮的网络实时监控能力,支持监控防火墙的性能如CPU、内存、网络和硬盘的使用率等信息,支持监控防火墙的状态并实时报警,提供实时监控,包括性能监控、接口流量监控等服务。
◇提供对日志的监控、自动处理、人工或自动导出、日志分析、数据库导入、查看、查询、显示和报警等功能,支持条件查询等。
◇防火墙系统配置文件的备份,包括存储配置、本地备份、远程备份和系统升级。
★业内评测最高奖项◇获得2001年度赛迪(CCID)防火墙横向评测的最高殊荣“工程师推荐奖”。
◇获得2002年度赛迪(CCID)防火墙擂台赛中,国内产品唯一荣获的“信得过防火墙”奖。
◇获得2002年度《中国计算机报》行业评选最具竞争力防火墙产品的“编辑选择奖”。
◇2003年度再次获得赛迪(CCID)防火墙横向评测的最高殊荣“工程师推荐奖”。
◇同时,多年深厚而广泛的客户基础更让您买得放心、用的安心。
性能指标:中网防火墙是系列化产品,可满足各种网络环境的要求,不会成为网络通讯的瓶颈。
LX-360-V百兆防火墙产品的性能指标如下表所示:主要功能:★智能访问控制◇采用中网专利的、领先的智能识别技术,以IP包改造和协议改造为基础,在IP包高速转发中实现智能访问控制,属于第六代防火墙。
◇传统防火墙由于采用逐一匹配方法,计算量过大,无法摆脱安全性与效率的矛盾。
中网防火墙利用统计、记忆、概率和决策的人工智能方法对数据进行识别,消除了匹配检查所需要的海量计算,高效发现网络行为的特征值,直接达到进行访问控制的目的,有效解决了防火墙的高安全性和高效率的问题。
◇执行全方位的访问控制,而不是简单的进行过滤策略。
基于对行为的识别,可以根据什么人、什么时间、什么地点(网络层),什么行为(OSI7层)来执行访问控制,大大增强了防火墙的安全性,更聪明更智能。
◇智能IP识别技术,实现自动封禁和用户认证规则快速匹配。
★高速的包过滤包过滤是在通讯协议的网络层上对符合事先设置的安全规则定义的IP包进行包过滤,凡不符合事先设置的安全规则定义的IP包进行排除,并按照设定的策略对IP包进行统计和日志记录。
主要根据IP包的如下信息进行访问控制:◇IP包的源IP地址、目的IP地址;◇IP包的源TCP/UDP端口、目的TCP/UDP端口;◇IP包的协议版本和类型(包括IP、TCP、UDP、ICMP等);◇路由选择协议包(包括RIP v1/v2,OSPF,IGMP等);◇ICMP信息类型;◇IP包的标志位,如SYN,ACK等;◇IP和TCP标记组合。
★强大的状态检测◇与包过滤相类似的、更为有效的安全控制方法是状态检测。
对新建的应用连接,状态检测检查预先设置的安全规则,允许符合规则的连接通过,并在内存中记录下该连接的相关信息,生成状态表。
对该连接的后续数据包,只要符合状态表,就可以通过。
◇对每个连接,作为一个数据流,通过规则表与连接表共同配合,在继承了传统包过滤系统对应用透明的特性外,其好还处在于:传输效率和安全性得到进一步提高。
★支持多种工作模式◇中网防火墙支持无IP透明接入的网桥、路由、混合(同时存在网桥、路由的接入)三种接入工作模式。
◇当防火墙在透明桥接模式工作时,防火墙此时类似于一个网桥,方便用户在无需更改网络配置的情况下,安装防火墙系统,接入简单;当防火墙在路由模式工作时,防火墙此时类似于一个静态的路由器,提供静态路由功能;防火墙还可以在混合模式下工作,即防火墙的不同端口有的在同一网段上(透明桥接),有的在不同网段上(路由方式工作),为用户提供灵活的接入,适应网络环境的需要。
★AAA身份认证访问控制◇在内核上增加了对IP v6的支持,同时完全支持IP v4。
◇不支持对包的鉴别授权认证机制,是IP v4的一大缺陷。
传统的防火墙对用户身份认证多在应用层完成,效率低,适应性差,中网防火墙支持基于IP包的AAA身份认证机制,根据用户身份和授权对数据报进行过滤,不仅为包过滤服务提供了基于用户身份的过滤功能,还同时为透明代理也提供了基于用户身份的过滤和授权。
◇在防火墙内部预设服务权限库、用户自定义库,目标访问地址库等的过滤条件,包括认证规则管理、访问规则管理和用户管理。
★基于时间的访问控制管理员可以根据某一时间段的实际需求设定相应时间段内的用户或用户组的过滤规则集,灵活实现用户或用户组身份的时间访问控制。
★强大的系统防御提供对黑客攻击强大的系统防御功能:◇防攻击。
能智能识别恶意数据流量,并有效地阻断恶意数据攻击,解决SYN Flooding,Land Attack,UDP Flooding,Fraggle Attack,Ping Flooding,Smurf,Ping of Death,Unreachable Host等攻击,有效的切断恶意病毒或木马的流量攻击。
◇防扫描。
能智能识别黑客的恶意扫描,并有效地阻断或欺骗恶意扫描者。
对目前已知的扫描工具如ISS,SSS,NMAP等扫描工具,可以防止被扫描。
并可有效地解决代表或恶意代码的恶意扫描攻击。
◇防欺骗。
提供基于MAC的访问控制机制,可以防止MAC欺骗和IP欺骗,支持MAC过滤,支持IP过滤。
将防火墙的访问控制扩展到OSI的第二层。
◇入侵防御。
为了解决准许放行包的安全性,对准许放行的数据进行入侵检测,并提供入侵防御保护,这样就完成了深层数据包监控,并能阻断应用层攻击。
◇包整形。
对IP,TCP,UDP,ICMP等协议的擦洗,实现协议的正常化,消除潜在的协议风险和攻击。
这些功能对消除TCP/IP协议的缺陷和应用协议的漏洞所带来的威胁,效果显著。
★应用透明代理◇应用代理运行于内部网络与外部网络之间的主机上。
当用户需要访问代理服务器另一侧主机时,对符合安全规则的连接,代理服务器会代替主机响应,并重新向主机发出一个相同的请求。
采用透明代理技术,无需在客户端安装任何软件和进行配置。
对于用户而言,感觉是直接与外部网络相连的,代理服务器对用户透明。
◇中网防火墙可代理HTTP、FTP、SMTP、POP3等应用协议,用户可以在最安全的情况下实现浏览网页、传送文件、收发邮件等应用。
★高性能的深度应用检查深度应用检查一直被认为是最安全的防火墙。
中网公司经过多年努力成功研制的、基于应用检测技术的智能防火墙,在系统内核对TCP stream进行动态检测过滤,实现对应用层的访问控制,保证检测的正确性和性能最优,完全替代传统的规则逐一匹配的过滤,提供了高速高效的内容检查能力,达到了应用检测的安全性,并且具有包过滤的高性能。
主要根据应用的如下信息进行访问控制:◇基于黑名单或白名单的URL过滤;◇脚本的过滤;◇应用协议命令的控制;◇上传/下载文件类型、大小的限制;◇邮件收件人/发件人的限制,邮件附件大小的控制;◇关键词的限制。
★防企业内部的恶意访问通过中网防火墙应用代理所提供的黑/白名单安全访问策略实现URL过滤功能,可以有效地封杀色情、迷信、暴力、恐怖、反动、攻击第三方等非法网站,维护企业声誉,保护企业利益。
★恶意代码检测实时的代码检测,阻止ActiveX,Java,Cookies,Java Script等恶意代码的入侵。
★电路代理在传输层实现了对Socks4/Socks5协议的代理。
★TCP代理在传输层实现了中网定制的TCP代理。
★NAT网络地址转换地址转换是将企业内部IP地址(俗称假IP地址,是公司给内部员工或部门分配的地址,例如192.168.x.x)转换成公网地址(俗称真IP地址),从而实现内部网络与外部网络通信,包括静态网络地址转换(Static NA T)和动态网络地址转换(Dynamic NAT)功能。
★TCP/UDP端口映射◇几个已转换的地址将转换成一个地址,此时可通过不同的发送端口对各转换之前的地址进行区分,其好处是也同样解决了企业IP地址不足的问题,最重要的是隐藏了提供服务主机的网址,从而保证服务的质量。
◇当内部网络中具有假IP地址的多台主机需要对外提供服务时,可以将一台真IP地址主机的多个端口映射到内部多台主机的不同端口,则用户访问真IP地址主机的相应端口即可访问内部主机提供的服务。
★SSN/DMZ安全服务区防火墙为用户提供了内部网、外部网、SSN安全服务区等多种网络属性,不同网络区之间用网卡完全隔离,通过访问控制既能相互之间访问,又能保障系统安全。
置SSN在防火墙保障之内,又与内部网隔离,同时内部网又能通过设置访问SSN,另外,SSN可以设置不能访问内部网,一旦SSN受攻击破坏,内部网络仍会处于防火墙的安全保护之下。