




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络安全解决方案1.1. 用户现状与需求分析1.1.1. 用户现状 tcl公司现在的网络使用juniper ssg550m的防火墙,该防火墙使用已有几年了使用一直很稳定。现由于业务的不断的发展,公司的网络规模也越来越大,其性能已经不能满足使用需求了,故需求更换性能更高的防火墙。1.1.2. 需求分析 从tcl有限公司的目前网络状况来看,需要规划的网络状况如下:网关处需要有防火墙设备,保护内部电脑免受来自互联网的各种威胁网关处部署防火墙设备容易引起单点故障,所我们建议使用两台同型防火墙作双机热备。由于大部分应用来自内网,因此内网到服务器之间应该由防火墙建立专有的区域保护服务器避免受到来自内网的攻
2、击。从上面的分析结果可以看出,需要解决上述问题,是此次方案的设计目标,本方案的设计目标如下: 网关处架设两台专业的防火墙做ha,使用防火墙连接到互联网,使本地网络免受一些来自互联网的攻击、威胁。 对内网用户访问外部的应用作限制同时防火墙应具备极强的防止四层以上攻击的入侵检测功能,以保证内外网的安全隔离。 使用防火墙ips功能模块.对内网、外网的出入数据作检测,预防网络攻击行为。1.2. 防火墙网络安全方案设计针对以上需求分析及实现的设计目标,我们设计了以下的方案来完成网络连接。此方案既能解决当前面临的互联网安全问题,也能满足当前以及未来的应用需要。1.2.1. 方案拓朴1.2.2. 拓朴描述1
3、、在网关处部署两台juniper isg 1000防火墙作ha。2、防火墙下面分别针对每个部门建立一个处立的区域。3、每个区域之间通过策略来控制通信。1.2.3. 方案实施 由于现在公司的现状我们本次项目的实施暂时部署一台防火墙,到第二期时再部署另一台防火墙,与本期的防火墙作ha。 1.3. juniper isg1000 产品介绍1.3.1. 产品概述 juniper推出业内第一款整合了多种最佳网络边界安全功能的整合式安全网关 juniper-isg 1000(integrated security gateway), 可在有效防护来自网络层及应用层的威胁的同时,为企业和运营商的网络提供最优
4、化的性能并降低网络复杂性。目前业内其他安全解决方案提供商的整合方式往往以牺牲网络性能为代价,并增加了网络复杂性。而juniper的最新专属定制的系统采用模块化设计及独特的处理架构 包括基于juniper的新型第四代asic芯片的整合了防火墙及vpn功能,不久的将来还可整合完善的入侵检测与防护(idp)功能。juniper-isg 1000具备卓越的性能,以及灵活性和可扩展性,从而有效抵御今天和未来日益复杂的网络威胁。 juniper-isg 1000是企业、电信运营商和数据中心的网管人员的理想选择,可帮助他们有效应对不断增加且更为隐蔽的网络攻击,同时确保超卓的网络性能,平衡有限的网络资源和预算
5、。世界著名调研机构infonetics research的首席分析员 jeff wilson表示:“功能整合的安全设备已是大势所趋。然而,如果没有适当的设计和功能性的结合,就会造成网络性能或管理的障碍。juniper处理这一问题时,对整合可能造成的缺陷非常清楚。而juniper-isg 1000是成功结合设备的管理能力、性能和不同安全功能的良好范例。” 独特的处理架构juniper-isg 1000具备高达1gbps线速的防火墙速率及1 gbps 3des/aes ipsec vpn 速率;支持高达8个千兆的以太网连接或28个 fe 以太网连接,甚至两种兼备。还可支持10,000个vpn 通道
6、, 250,000个并发会话,每秒20,000个新会话。以上增强的性能是通过将几项灵活的处理功能相结合实现的:包括高性能双ghz cpu管理模块、现场可编程门阵列(fpga)、以及新一代asic芯片gigascreen3 asic。 gigascreen3 asic是业内第一个具备千兆速率,硬件加速aes和3des加密以及对任何大小的数据包进行千兆以上防火墙监测的可编程asic芯片。与上一代相比,第四代asic芯片的性能提高了一倍,防火墙包处理速度(pps)高达每秒300万,加密数据包处理速度高达每秒150万,同时处理任何大小的数据包均保证传输流量的低延迟,这种特性对voip等新的应用来讲非常
7、关键。另外,多重内嵌的处理器提升了拒绝服务式攻击(dos)防护及加密碎片的功能,同时具备透过软件升级而未来进行新增功能的特性。 此外,juniper-isg 1000系统架构的独特设计可支持线速防火墙和vpn包处理功能,同时执行基于安全策略,将个别会话另行导向特定的安全模块,以进行进一步的安全处理,额外的安全处理所需的特定安全模块的会话重置。gigascreen 3 asic可平衡处理多达三个安全模块的所有会话,而每一个模块都具备双ghz 中央处理器(cpu), 一个现场可编程门阵列(fpgas)及内存,以运行入侵检测与防护(idp)等额外的安全应用 。除了设计独特的系统,juniper-is
8、g 1000 的用户还可受益于juniper的操作系统软件screenos中的网络和安全功能, 其中包括深层监测防火墙技术, 基于动态路由的vpn及虚拟系统功能,还包括对bgp, ripv2及ospf路由协议的支持,从而可简化多种复杂环境下的设备部署。isg1000系统中也可以集成idp(入侵防护)模块,该模块采用了多种检测方法和强大的签名定制功能,可提供在线攻击防护功能,来防止恶意攻击、蠕虫、病毒和特洛伊等对内部网络敏感资源的窃取和破坏,可以有效地识别并阻止您网络中的攻击,从而最大限度地缩短处理入侵的时间并降低成本。同时,isg1000系统还具备双主动(active-active)或主动-被
9、动(active-passive)模式的高可用性选择,该功能可避免单点故障,将网络连通性及生产力最大化。 juniper亚太区高级市场总监paulserrano说:“新推出的具高扩展性的juniper-isg1000平台代表了一个新的产品等级,此类产品可有效防范当今日趋复杂的网络层和应用层的攻击,并同时确保最佳的网络性能和最简单的管理操作。其独特的处理架构和模块化的设计可实现网络性能和安全功能的可扩展性,从而在今天和未来有效确保网络安全。”1.3.2. 产品特性和优势特性特性描述优势专用平台专用的、安全性特定的处理硬件和软件平台 。提供所需的性能来保护高速局域网环境。 可预测的性能 基于asi
10、c 的架构以数千兆位的速度为各种规格的数据包提供线性性能 。确保voip和流媒体等敏感应用的低延迟 。系统和网络永续性 硬件组件冗余,多个高可用性选项和基于路由的 vpn 。提供高速网络部署所需的可靠性 最佳的网络安全特性内嵌的 web 过滤、防垃圾邮件、ips、icap防病毒重定向和可选的集成 idp。 赛门铁克(symantec)和surfcontrol等世界知名的安全合作伙伴提供更多的安全特性 。接口灵活性模块化架构允许通过广泛的铜线和光纤接口选项部署系统。简化网络集成工作并降低将来的网络升级成本 。网络分区安全区、虚拟局域网和虚拟路由器支持管理员部署安全策略,以便隔离访客、地区服务器或
11、数据库。 强大的功能可促进为网络中不同的内外部和dmz子组部署安全性,以防非法访问 。集中管理通过nsm集中管理瞻博网络公司防火墙和idp产品。跨越多个平台实现紧密集成,以实现简单直观的网络级安全管理。 强韧的路由引擎公认的路由引擎支持ospf、bgp和 rip v1/2 以及帧中继、多链路帧中继、ppp、多链路ppp和hdlc 。允许部署整合后的安全和路由设备,从而降低运行和购置成本 。全面的威胁防护专用处理模块允许通过单一解决方案提供最佳的数千兆防火墙/vpn/idp性能。无与伦比的性能,保护网络免遭高速网络中所有类型的攻击 。世界一流的专业服务从单一实验室测试到大型网络实施,瞻博网络公司
12、的专业服务都将竭诚和您的团队合作, 来确定目标、定义部署流程、创建或验证网络设计并管理部署项目。转变网络基础设施,确保基础设施的安全性、灵活性、可扩展性和可靠性。1.3.3. 产品技规格本规格对应的screenos版本screenos 6.1防火墙性能(大数据包) 2gbps 防火墙性能(小数据包) 1 gbps 防火墙数据包转发性能/pps(64 字节数据包) 1.5 m pps aes256+sha-1 vpn 性能1 gbps 3des+sha-1 vpn 性能1 gbps 最多并发会话数(3)250,000 每秒新建会话数(有背景流压力)(7)20,000 最多安全策略数 30,000
13、 最多支持的用户数不限 固定 i/o 0 接口扩展插槽4 局域网接口选项8个mini-gbic (sx, lx 或 tx),最多4个10/100/1000接口,最多28个10/100接口, 最多4个10ge网络攻击检测是拒绝服务(dos)和分布式拒绝服务(ddos)防护 是用于分段数据包保护的 tcp 重组是强行攻击缓解是syn cookie 防护是 基于区域的 ip 欺骗防护是异常数据包保护是状态协议签名是攻击检测机制状态签名、流量异常检测、协议异常检测(零日防护),后门检测 攻击响应机制丢弃连接、结束连接、会话数据包日志、会话总结、电子邮件、定制攻击通知机制 会话数据包日志、会话总结、电子
14、邮件、snmp、系统日志、webtrends 蠕虫防护是通过建议的策略实现简单的安装 是特洛伊木马防护是间谍软件/广告软件/键盘记录软件防护是其他恶意软件防护是防止攻击从受感染系统扩散是侦察防护 是请求和响应端攻击防护 是复合攻击将状态特征和协议异常相结合是创建定制攻击特征是定制访问上下文500+ 攻击编辑(端口范围等)是流签名是协议门限值是状态协议签名是所能防护的攻击的大概数量5,500+* 详细的威胁描述和补救措施/补丁信息是企业安全事件探查器是创建并执行适当的应用使用策略是攻击者与攻击目标审计跟踪和报告是部署模式串联或串联 tap更新频率每日更新和紧急更新 深层检测签名包(4) 是ips
15、(深层检测防火墙)(4) 是协议异常检测 是状态协议签名 是ips/深层检测攻击模式迷惑 是icap 防病毒重定向 是防垃圾邮件是集成 url 过滤 是外部 url 过滤 (6) 是h.323 alg 是sip alg 是mgcp alg 是sccp alg 是面向voip协议的网络地址转换 是gtp 隧道(7) 300,000 gtp 数据包检测(ips或 idp) 是并发 vpn 隧道数(8) 10,000 隧道接口(8) 最多1,024个des(56位), 3des (168位)和aes (256位) 是md-5和sha-1验证是手动密钥, ike, pki (x.509),ikev2/
16、eap 是完美转发密钥(dh组) 1,2,5防重放攻击是远程接入vpn是ipsec中的 l2tp是ipsec nat 穿越是冗余的vpn 网关 是内置的(内部)数据库- 用户数量限制(8) 50,000 第三方用户验证 radius, rsa secureid, ldap radius 记账是 开始/结束xauth vpn 验证是基于web的验证 是802.1x 验证 是统一接入控制执行点 是pki 证书请求(pkcs 7和 pics 10)是自动证书登记(scep) 是在线证书状态协议(ocsp) 是支持的证书颁发机构verisign, entrust, microsoft, rsa keo
17、n, iplanet (netscape) baltimore, dod pki 自签名证书是最多虚拟系统数默认为 0,可升级到250 最多安全区域数默认为 26,可升级到526 最多虚拟路由器数默认为 3,可升级到253 最多支持的 vlan 数4,094路由bgp 实例64 bgp 对128 bgp 路由 20,000 ospf 实例 8 ospf 路由 6,000 rip v1/v2 实例 最多支持50个实例 rip v2 表 20,000 动态路由是 静态路由20,000 基于源的路由是基于策略的路由是ecmp 是组播是反向路径转发(rpf) igmp (v1, v2) igmp 代理
18、pim sm pim ssm是是是是是ipsec 隧道内的组播 是双堆栈ipv4/ipv6 防火墙和 vpn 是同步cookie和同步代理dos攻击检测是sip,rtsp,sun-rpc和ms-rpc alg是ipv4 与 ipv6 的转换和封装 是虚拟化(vsys, 安全区, vr, vlan) 是ripng 是l2模式(透明模式)是l3模式(路由和nat 模式)是网络地址转换(nat) 是端口地址转换(pat) 是基于策略的 nat/pat 是映射的 ip 8,192 虚拟 ip (vip) (9) 8 mip/vip 分组是静态是dhcp, pppoe 客户端否, 否 内部 dhcp 服
19、务器否 dhcp relay是最大带宽 是 仅逐物理接口巨型帧是(11)diffserv 标记 是 逐策略主用/主用透明和l3模式是主用/备用是配置同步是用于防火墙和 vpn 的会话同步是用于路由变化的会话故障切换 是设备故障检测是链路故障检测是新ha成员验证是ha流量加密是webui (http 和 https) 是命令行接口(控制台) 是命令行接口(远程登录) 是命令行接口(ssh) 是netscreen-security manager 是通过任何接口上的vpn隧道提供全部管理是快速部署是本地管理员数据库大小256 外部管理员数据库支持radius, ldap 受限制的管理网络是根管理员
20、、管理员和只读用户级别是软件升级是配置回退是系统日志(多个服务器) 是电子邮件(2 个地址)是netiq webtrends 是snmp (v2) 是snmp 全配置/定制的 mib 是路由跟踪是vpn 隧道监视器是其他的日志存储容量支持128或512 mb的工业级 sandisk事件日志和告警是系统配置脚本是screenos 软件是尺寸(whd)17.5 x 5.2523英寸(44.513.358.4厘米)重量50磅/23千克 机架安装是,3u 电源(交流)两个,冗余电源(直流) 两个,冗余最大热输出537 btu/小时(w) 安全认证 ul, cul, csa, cb emc 认证 fcc
21、 class a, ce class a, c-tick, vcci class a nebs 是 mtbf (bellcore模式) 7.6年 common criteria:eal4 和 eal4+ 是 fips 140-2:2级是 icsa 防火墙和vpn 是 运行温度32至122f, 0至50c 非运行温度- 4至158f, -20至70c 湿度 10至90%,非冷凝1.3.4. 产品参数产品特性产品结构软硬一体化的结构采用asic专用安全硬件平台。使用专用安全操作系统接口可扩展模块化设计支持千兆光纤接口4个千兆电口数量远程modem 管理口专用的带外管理接口compact flash
22、外部接口性能指标两接口间吞吐量(64字节)1g最大流量2g,vpn 3des吞吐量(64字节)1gvpn 3des吞吐量(5121518字节)1gvpn aes吞吐量 (64字节)1gvpn aes吞吐量(5121518字节)1gnat支持的nat的类型;支持mip,vip,dip,支持双向地址转换,支持从任意区域到任意区域的地址转换支持基于访问控制规则的 nat配置nat功能由高性能asic芯片处理访问控制及认证支持对源、目的地址,源、目的端口,协议,用户,时间的精细粒度访问控制策略的配置支持sun-rpc、ms-rpc、sql net v2等动态端口协议支持ldap, radius, secureid,同时支持主动认证与被动认证方式支持802.1x协议路由协议支持能力支持源地址路由功能支持虚拟路由器支持ospf,rip,bgp等路由协议支持策略路由(
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025至2030年中国卧螺沉降离心机数据监测研究报告
- 2025至2030年中国南瓜挂面市场分析及竞争策略研究报告
- 2025至2030年中国单相一位电话插座行业发展研究报告
- 2025至2030年中国医用输液贴行业投资前景及策略咨询报告
- 2025至2030年中国分光晶体市场分析及竞争策略研究报告
- 跨国媒体合作企业制定与实施新质生产力战略研究报告
- 调酒师行业趋势试题及答案
- 国家电网应急处理流程试题及答案
- 虚拟订车合同范本
- 钢板回收销售合同范本
- 行政管理本科毕业论文-数字政府背景下地方政府治理效能研究
- 危货车辆防汛救援应急预案
- 电信运营商网络升级计划
- 2025年山东能源集团高校毕业生校园招聘笔试参考题库附带答案详解
- 社区商业中心公共设施的规划与运营管理
- 2024年河南省中职英语对口高考试题
- 政治-山东省潍坊市2025届高三2月开年诊断调研监测考试试题和答案
- 公司清明节前安全教育
- 2025年湖北咸宁通城城市发展建设投资集团有限公司招聘笔试参考题库附带答案详解
- 石油开发地质学-第5章-圈闭和油气藏
- 英语语法-时间介词-练习题(带答案)
评论
0/150
提交评论