防火墙的基本功能_第1页
防火墙的基本功能_第2页
防火墙的基本功能_第3页
防火墙的基本功能_第4页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、2、防火墙的基本功能访问控制: 限制未经授权的用户访问本企业的网络和信息资源的措施,访问者必需要能适用现行所有的服务和应用。网络卫士防火墙支持多种应用、服务和协议,支持所有的internet 服务,包括安全的web 浏览器、 电子邮件、ftp 、 telnet 及 rpc 和 udp 等, 还支持如oracle 、 sybase 、sql 服务器数据库访问和real audio, vodlive 、 netmeeting 和 internet phone 等这样的多媒体应用及 internet 广播服务。 提供基于状态检测技术的ip 地址、端口、用户和时间的管理控制; 访问控制对象的多种定义方

2、式支持多种方式定义访问控制对象: ip/mask( 如/24) , ip 区间 (如 -54), ip/mask 与通配符,ip区间与通配符等,使配置防火墙的安全策略极为方便。 高效的 url 和文件级细粒度应用层管理控制;应用层安全控制策略主要针对常用的网络应用协议http和ftp,控制策略可以实现定义访问源对象到目标对象间的常用协议命令通过防火墙的权限,源对象可以是网段、主机。http 和 ftp 的协议端口用户可根据实际情况在策略中定义,协议命令为http 和 ftp 的主要常用命令。通过应用层策略实现了url

3、 和文件级的访问控制。 双向nat,提供ip地址转换和ip及tcp/udp端口映射,实现ip复用和隐藏网络结构:nat在 ip 层上通过地址转换提供ip 复用功能,解决 ip 地址不足的问题,同时隐藏了内部网的结构,强化了内部网的安全。网络卫士防火墙提供了nat 功能,并可根据用户需要灵活配置。当内部网用户需要对外访问时,防火墙系统将访问主体转化为自己,并将结果透明地返回用户,相当于一个ip 层代理。防火墙的地址转换是基于安全控制策略的转换,可以针对具体的通信事件进行地址转换。internet 用户访问对内部网络中具有保留ip 主机的访问,可以利用反向 nat 实现,即为内部网络主机在防火墙上

4、映射一注册ip 地址,这样internet 用户就可以通过防火墙系统访问主机了。映射类型可以为ip 级和端口级。端口映射可以通过一个注册 ip 地址的不同tcp/udp 端口映射到多个保留的ip 主机。 用户策略:可以根据企业安全策略,将一次性口令认证与防火墙其它安全机制结合使用,实现对用户访问权限的控制。用户控制策略可以实现用户之间、用户与ip 网段或主机间的访问行为,如协议类型、访问时间等,策略控制对象十分灵活。一次性口令认证方式用于控制内部网与外部网之间的高安全级访问行为。 接口策略:防止外部机器盗用内部机器的ip 地址,这通过防火墙的接口策略实现。网络卫士防火墙将接口策略加在相应的接口

5、上,以防止其它接口区域的ip 被此接口区域内的主机冒用。如在正常情况下,内部ip 不可能在防火墙的外部接口作为通信源地址出现,因此可以在外部接口上禁止所有的内部ip 作为源地址的通信行为。 i卢mac地址绑定:防止防火墙广播域内主机的 ip地址不被另一台机器盗用。也就是说,如果要保护的主机与防火墙直接相连,可以将此机器的ip 与其物理网卡地址捆绑,这样其他内部机器就不可能使用这个ip 通过防火墙。 ip与用户绑定:绑定一次性口令用户到定义ip列表上,防止绑定用户的从非许可区域通过防火墙。 支持流量管理:流量管理与控制. 可扩展支持计费功能:计费功能可以定义内部网络ip,记录内部网络与外部网络的

6、方向性通信流量,并可依据ip 及用户统计查询计费信息。计费模块还可以提供用户化计费信息接口,将计费信息导出到用户自的计费处理软件中。 基于优先级的带宽管理:用户带宽最大用量限制,用户带宽用量保障,多级用户优先级设置流量控制功能为用户提供全部监测和管理网络的信息。防御功能 防 tcp 、 udp 等端口扫描:网络卫士防火墙可以检测到对网络或内部主机的所有tcp/udp扫描。 抗 dos/ddos 攻击: 拒绝服务攻击(dos) 就是攻击者过多的占用共享资源,导致服务器超载或系统崩溃,而使正常用户无法享有服务或没有资源可用。防火墙通过控制、检测与报警机制,阻止dos 黑客攻击。 可防御源路由攻击、

7、ip 碎片包攻击、dns/rip/icmp 攻击、 syn 等多种攻击:网络卫士防火墙系统可以检测对网络或内部主机的多种拒绝服务攻击。 阻止 activex 、 java 、 javascript 等侵入:属于http 内容过滤,防火墙能够从http 页面剥离activex 、 javaapplet 等小程序及从script、 php 和 asp 等代码检测出危险的代码,同时,能够过滤用户上载的cgi、 asp 等程序。 提供实时监控、审计和告警功能:网络卫士防火墙提供对网络的实时监控,当发现攻击和危险行为时,防火墙提供告警等功能。 可扩展支持第三方ids 入侵检测系统,实现协同工作:网络卫士

8、防火墙支持topsec 协议,可与第三方ids 产品实现无缝集成,协同工作。用户认证因为企业网络为本地用户、移动用户和各种远程用户提供信息资源,所以为了保护网络和信息安全,必须对访问连接用户采用有效的权限控制和身份识别,以确保系统安全。 提供高安全强度的一次性口令(otp) 用户认证:一次性口令认证机制是高强度的认证机制,能极大地提高了访问控制的安全性,有效阻止非授权用户进入网络,保证网络系统的合法使用。 一次性口令用户认证的基本过程是:首先用户向防火墙发送身份认证请求,并指明自己的用户名,防火墙收到请求后,向用户提出挑战及同步信息,用户收到此信息后,结合自己的口令, 产生一次性口令并发送给防

9、火墙,防火墙判断用户答复是否正确以鉴别用户的合法性, 为防止口令猜测,如果用户连续三次认证失败则在一定时间内禁止该用户认证。由于采用一次性的口令认证机制,即使窃听者在网络上截取到口令,由于该口令的有效期仅为一次,故也无法再利用这个口令进行认证鉴别。在实际应用中,用户采用一次性口令登录程序登陆时,防火墙向用户提供一个种子及同步次数,登录程序根据用户输入的口令、种子、同步次数计算出一次性口令并传给防火墙.用户可以在不同的服务器上使用不同的种子而口令相同,每次在网络上传输的口令也不同,用户可以定期改变种子来达到更高的安全目标. 可扩展支持第三方认证和支持智能ic 卡、 ikey 等硬件方式认证:网络

10、卫士防火墙有很好的扩展性,可扩展支持radius 等认证,提供拨号用户等安全访问。也可通过扩展支持支持职能 ic 卡、 ikey 等硬件方式认证。安全管理 提供基于otp 机制的管理员认证。 提供分权管理安全机制;提供管理员和审计员分权管理的安全机制,保证安全产品的安全管理。 远程管理提供加密机制;在进行远程管理时,管理机和防火墙之间的通讯可进行加密以保证安全,真正实现远程管理。 远程管理安全措施:管理源主机限定;并发管理连接数限定;管理接口icmp 开关控制;管理接口开关;远程登录尝试锁定; 提供安全策略检测机制:网络卫士防火墙提供规则测试功能,实现策略的控制逻辑检查,及时发现控制逻辑的错误

11、,为用户检查规则配置的正确性,完善控制策略提供方便、快捷、有效的工具。 提供丰富完整的审计机制;网络卫士防火墙产品的日志审计功能十分完善,有对系统管理体系的分类日志(管理日志、通信事件日志),也有按日期对应的运行日志。日志内容包括事件时间及事件摘要等。 提供日志下载、备份和查询功能;防火墙的日志管理方式包括日志下载、备份和日志查询, 这为用户进行日志的审计和分析提供了方便。防火墙还提供日志导出工具,将各种日志信息导出到管理服务器,方便进一步处理。 可扩展支持计费功能。计费模块提供较强的计费功能。防火墙上设置计费功能可以避免防火墙所保护的内部网计费时,可能因防火墙策略未许可而导致某些用户计费信息与实际使用的不一致,也弥补了防火墙作地址转换时,外部网难以计费的缺陷。计费功能可以定义内部网络ip,记录内部网络与外部网络的方向性通信流量,并可依

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论