《典型企业网络边界安全解决方案.docx》由会员分享,可在线阅读,更多相关《典型企业网络边界安全解决方案.docx(40页珍藏版)》请在课桌文档上搜索。
1、典型企业网络边界安全解决方案典型中小企业网络边界安全解决方案意见征询稿HillstoneNetworksInc.2010年9月29日目录1 m41.1 方案目的41.2 方礴述42 科需求分析62.1 典型中小企业网络现状分析62.2 典型中小企业网络安全威胁82.3 典型中小企业网络安全需求1023.1 需要进行戢的访问操纵1023.2 深度应用识别的需求1123.3 需要有效防范病毒1123.4 需要实现实名制管理1123.5 需要实现全面URL过滤1223.6 6需要实现IPSECVPN1223.7 7需要实现集中化的管理123 安全技术邮133.1 技术选型的思路与要点133.1.1
2、首要保障可管理性133.1.2 其次提供可认证性133.1.3 再次保障蟠畅通性143.1.4 最后是稳固性143.2 选择山石安全网关的原因143.2.1 安全可靠的集中化管理153.2.2 基于角色的安全操纵与审计163.2.3 基于深度应用识的访问操纵173.2.4 深度内容(UTMPIus)173.2.5 高性能病毒过滤173.2.6 灵活高效的带宽管理功能193.2.7 强大的URL地H雌203.2.8 高性能的解层管控能力213.2.9 高效IPSECVPN223.2.10 铜靠的冗余的能力224 系统螂说明234.1 拈网关giS244.2 台网关g说明254.2.1 吾曙集中游
3、S中心254.2.2 基于角色的管理配置294.2.3 酉己置访问操纵策略304.2.4 酉己置带宽操纵策略314.2.5 上网行为日志324.2.6 实现URL过滤344.2.7 实现网络病毒过滤354.2.8 部署IPSECVPN364.2.9 实现安全移动办公375 方案建设频371前言.方案目的本方案的设计对象为国内中小企业,方案中定义的中小型企业为:人员规模在2千人左右,在全国各地有分支机构,有一定的信息化建设基础,信息网络覆盖了总部与各个分支机构,业务系统有支撑企业运营的ERP系统,支撑企业员工处理日常事务的OA系统与对外进行宣传的企业网站;业务集中在总部,各个分支机构可远程访问业
4、务系统完成有关的业务操作。根据当前国内企业的进展趋势,中小企业呈现出快速增长的势头,计算机系统为企业的管理、运营、保护、办公等提供了高效的运行条件,为企业经营决策提供了有力支撑,为企业的对外宣传发挥了重要的作用,因此企业对信息化建设的依靠也越来越强,但同时由于计算机网络所普遍面临的安全威胁,又给企业的信息化带来严重的制约,互联网上的黑客攻击、蠕虫病毒传播、非法渗透等,严重威胁着企业信息系统的正常运行;内网的非法破坏、非法授权访问、员工有意泄密等事件,也是的企业的正常运营秩序受到威胁,如何做到既高效又安全,是大多数中小企业信息化关注的重点。而作为信息安全体系建设,涉及到各个层面的要素,从管理的角
5、度,涉及到组织、制度、流程、监督等,从技术的角度,设计到物理层、网络层、主机层、应用层与运维层,本方案的重点是网络层的安全建设,即通过加强对基础网络的安全操纵与监控手段,来提升基础网络的安全性,从而为上层应用提供安全的运行环境,保障中小企业计算机网络的安全性。1.2方案概述本方案涉及的典型中小型企业的网络架构为:两级结构,纵向上划分为总部与分支机构,总部集中了所有的重要业务服务器与数据库,分支机构只有终端,业务访问则是通过专线链路直接访问到总部;总部及分支机构均有互联网出口,提供给员工进行上网访问,同时总部的互联网出口也作为网站公布的链路途径。典型中小型企业的网络结构可表示如下:ERPOA网站
6、羽g库终送一一K互联网电信专线为保障中小企业网络层面的安全防护能力,本方案结合山石网科集成化安全平台,在对中小企业信息网络安全域划分的基础上,从边界安全防护的角度,实现下列的安全建设效果: 实现有效的访问操纵:对员工访问互联网,与员工访问业务系统的行为进行有效操纵,杜朝E法访问,禁止非授权访问,保障访问的合法性与合规性; 实现有效的集中安全管理:中小型企业的管理特点为总部高度集中模式,通过网关的集中管理系统,中小企业能够集中监控总部及各个分支机构员工的网络访问行为,做到可视化的安全。 保障安全健康上网:对员工的上网行为进行有效监控,禁止员工在上班时间使用P2P、网游、网络视频等过度占用带宽的应
7、用,提高员工办公效率;对员工访问的网站进行实时监控,限制员工访问不健康或者不安全的网站,从而造成病毒的传播等; 保护网站安全:对企业网站进行俄保护,防范来自互联网上黑客的有意渗透与破坏行为; 保护关键业务安全性:对重要的应用服务器与数据库服务器实施保护,防范病毒与内部的非授权访问; 实现实名制的安全监控:中小型企业的特点是,主机IP地址不固定,但全公司有统一的用户管理措施,通常通过AD域的方式来实现,因此关于访问操纵与行为审计,可实现基于身份的监控,实现所谓的实名制管理; 实现总部与分支机构的可靠远程传输:典型中小型企业的链路使用模式为,专线支撑重要的业务类访问,互联网链路平常作为员工上网使用
8、,当专线链路故障可作为备份链路,为此通过总部与分支机构部署网关的IPSECVPN功能,可在利用备份链路进行远程通讯中,保障数据传输的安全性; 对移动办公的安全保障:利用安全网关的SSLVPN功能,提供给移动办公人员进行远程安全传输保护,确保数据的传输安全性;2安全需求分析2.1 典型中小企业网络现状分析中小企业的典型架构为两级部署,从纵向上划分为总部及分支机构,总部集中了所有的重要业务服务器与数据库,分支机构只有终端,业务访问则是通过专线链路直接访问到总部;总部及分支机构均有互联网出口,提供给员工进行上网访问,同时总部的互联网出口也作为网站公布的链路途径。双链路给中小企业应用访问带来的好处是,
9、业务访问走专线,可保障业务的高可靠性;上网走互联网链路,增加灵活性,即各个分支机构可根据自己的人员规模,使用合理的价格租用电信宽带;从网络设计上,中小企业各个节点的结构匕匕较简单,为典型的星形结构设计,总部因用户量与服务器数量较高,因此核心往往使用三层交换机,通过VLAN来划分不一致的子网,并在子网内部署终端及各类应用服务器,有些中小型企业在VLAN的基础上还配置了ACL,对不一致VLAN间的访问实行操纵;各分支机构的网络结构则相对简单,通过堆叠二层交换连接到不一致终端。具体的组网结构可参考下图:IS?ERP 期S库服务器OA数据库运维主机典型中小企业组网结构示意图Ww W FM2.2 典型中
10、小企业网络安全威胁在没有采取有效的安全防护措施,典型的中小型企业由于分布广,同时架构在TCP/IP网络上,由于主机、网络、通信协议等存在的先天性安全弱点,使得中小型企业往往面临很多的安全威胁,其中典型的网络安全威胁包含:【非法与越权的访问】中小型企业信息网络内承载了与生产经营息息有关的ERP.OA与网站系统,在缺乏访问操纵的前提下很容易受到非法与越权的访问;尽管大多数软件都实现了身份认证与授权访问的功能,但是这种操纵只表达在应用层,假如远程通过网络层的嗅探或者攻击工具(由于在网络层应用服务器与任何一台企业网内的终端都是相通的),有可能会获得上层的身份与口令信息,从而对业务系统进行非法及越权访问
11、,破坏业务的正常运行,或者非法获得企业的商业秘密,造成泄露;【恶意代码传播】大多数的中小企业,都在终端上安装了防病毒软件,以有效杜绝病毒在网络中的传播,但是随着蠕虫、木马等网络型病毒的出现,单纯依靠终端层面的查杀病毒显现出明显的不足,这种类型病毒的典型特征是,在网络中能够进行大量的扫描,当发现有弱点的主机后快速进行自我复制,并通过网络传播过去,这就使得一旦网络中某个节点(可能是台主机,也可能是服务器)被感染病毒,该病毒能够在网络中传递大量的扫描与嗅探性质的数据包,对网络有限的带宽资源造成损害。【防范ARP欺骗】大多数的中小企业都遭受过此类攻击行为,这种行为的典型特点是利用了网络的先天性缺陷,即
12、两台主机需要通讯时,务必先相互广播ARP地址,在相互交换IP地址与ARP地址后方可通讯,特别是中小企业都需要通过边界的网关设备,实现分支机构与总部的互访;ARP欺骗就是某台主机伪装成网关,公布虚假的ARP信息,让内网的主机误认为该主机就是网关,从而把跨越网段的访问数据包(比如分支机构人员访问互联网或者总部的业务系统)都传递给该主机,轻微的造成无法正常访问网络,严重的则将会引起泄密;【恶意访问】关于中小型企业网而言,各个分支机构的广域网链路带宽是有限的,因此务必有计划地分配带宽资源,保障关键业务的进行,这就要求不管针对专线所转发的访问,还是互联网出口链路转发的访问,都要求对那些过度占用带宽的行为
13、加以限制,避免因某几台终端过度抢占带宽资源而影响他人对网络的使用。这种恶意访问行为包含:过度使用P2P进行大文件下载,长时间访问网游,长时间访问视频网站,访问恶意网站而引发病毒传播,直接攻击网络等行为。【身份与行为的脱节】常见的访问操纵措施,还是QOS措施,其操纵根据都是IP地址,而众所周知IP地址是很容易伪造的,即使大多数的防火墙都支持IPMAC地址绑定,MAC地址也是能被伪造的,这样一方面造成策略的制定非常烦恼,由于中小型企业内员工的身份是分级的,每个员工因岗位不一致需要访问的目标是不一致的,需要提供的带宽保障也是不一致的,这就需要在熟悉每个人的IP地址后来制定策略;另一方面容易形成操纵缺
14、陷,即低级别员工伪装成高级别员工的地址,从而可占用更多的资源。身份与行为的脱节的影响还在于日志记录上,由于日志的根据也是根据IP地址,这样对发生违规事件后的追查造成极大的障碍,甚至无法追杳。【拒绝服务攻击】大多数中小型企业都建有自己的网站,进行对外宣传,是企业对外的窗口,但是由于该平台面向互联网开放,很容易受到黑客的攻击,其中最典型的就是拒绝服务攻击,该行为也利用了现有TCP/IP网络传输协议的先天性缺陷,大量发送请求连接的信息,而不发送确认信息,使得遭受攻击的主机或者网络设备长时间处于等待状态,导致缓存被占满,而无法响应正常的访问请求,表现为就是拒绝服务。这种攻击常常针对企业的网站,使得网站
15、无法被正常访问,破坏企业形象;【不安全的远程访问】关于中小型企业,利用互联网平台,作为专线的备份链路,实现分支机构与总部的连接,是很一种提高系统可靠性,并充分利用现有网络资源的极好办法;另外远程移动办公的人员也需要通过互联网来访问企业网的信息平台,进行有关的业务处理;而互联网的开放性使得此类访问往往面临很多的安全威胁,最为典型的就是攻击者嗅探数据包,或者篡改数据包,破坏正常的业务访问,或者者泄露企业的商业秘密,使企业遭受到严重的缺失。【缺乏集中监控措施】典型中小型企业的特点是,集中管理,分布监控,但是在安全方面目前尚缺乏集中的监控手段,关于各分支机构员工的上网行为,访问业务的行为,与总部重要资
16、源的受访问状态,都没有集中的监控与管理手段,一旦发生安全事件,将很难快速进行察觉,也很难有效做出反应,事后也很难取证,使得企业的安全管理无法真正落地。23典型中小企业网络安全需求针对中小企业在安全建设及运维管理中所暴露出的问题,山石网科认为,应当进行有针对性的设计与建设,最大化降低威胁,并实现有效的管理。2.3.1 需要进行有效的访问操纵网络安全建设的首要因素就是访问操纵,操纵的核心是访问行为,应实现对非许可访问的杜绝,限制员工对网络资源的使用方式。中小企业的业务多样化,必定造成访问行为的多样化,因此如何有效鉴别正常的访问,与非法的访问是非常必要的,特别是针对中小企业员工对互联网的访问行为,应
17、当采取有效的操纵措施,杜绝过度占用带宽的访问行为,保障正常的业务与上网访问。关于中小企业重要的应用服务器与数据库资源,应当有效鉴别出合法的业务访问,与可能的攻击访问行为,并分别采取必要的安全操纵手段,保障关键的业务访问。2.3.2 深度应用识别的需求引入的安全操纵系统,应当能够支持深度应用识别功能,特别是对使用动态端口的P2P与IM应用,能够做到精准鉴别,并以此为基础实现基于应用的访问操纵与QC)S,提升操纵与限制的精度与力度。关于分支机构外来用户,在利用分支机构互联网出口进行访问时,基于身份识别做到差异化的操纵,提升系统总体的保护效率。2.3.3 需要有效防范病毒在访问操纵的技术上,需要在网
18、络边界进行病毒过滤,防范病毒的传播;在互联网出口上要能够有效检测出挂马网站,对访问此类网站而造成的病毒下发,能够快速检测并响应;同时也能够防范来自其他节点的病毒传播。2.3.4 需要实现实名制管理应对依托IP地址进行操纵,QOS与日志的缺陷,应实现基于用户身份的访问操纵、QOSx日志记录,应能够与中小企业现有的安全准入系统整合起来,当员工接入办公网并对互联网访问时,先进行准入验证,验证通过后将验证信息PUSH给网关,网关拿到此信息,在用户发出上网请求时,根据IP地址来索引有关的认证信息,确定其角色,最后再根据角色来执行访问操纵与带宽管理。在日志记录中,也能够根据确定的身份来记录,使得日志能够方
19、便地追溯到具体的员工。2.3.5 需要实现全面URL过滤应引入专业性的URL地址库,并能够分类与及时更新,保障各个分支机构在执行URL过滤策略是,能够保持一致与同步。2.3.6 需要实现IPSECVPN利用中小企业现有的互联网出口,作为专线的备份链路,在不增加链路投资的前提下,使分支机构与总公司的通信得到更高的可靠性保障。但是由于互联网平台的开放性,假如将原本在专线上运行的ERPxOAx视频会议等应用切换到互联网链路上时,容易遭到窃听与篡改的风险,为此需要设备提供IPSECVPN功能,对传输数据进行加密与完整性保护,保障数据传输的安全性。2.3.7 需要实现集中化的管理集中化的管理首先要求日志
20、信息的集中分析,各个分支机构既能够在本地查看全面的访问日志,总部也能够统一查看各个分支机构的访问日志,从而实现总部对分支机构的有效监管。总部能够统一对各个分支机构的安全设备进行全局性配置管理,各个分支机构也能够在不违背全局性策略的前提下,配置符合本节点特点的个性化策略。由于各个厂商的技术壁垒,不一致产品的功能差异,因此要实现集中化管理的前提就是统一品牌,统一设备,而从投资保护与便于保护的角度,中小企业应当选择具有多种功能的安全网关设备。3安全技术选择3.1 技术选型的思路与要点现有的安全设备无法解决当前切实的安全问题,也无法进一步扩展以习惯当前管理的需要,因此务必进行改造,统一引入新的设备,来
21、更好地满足运行保护的要求,在引入新设备的时候,务必遵循下属的原则与思路。3.1.1 首要保障可管理性网络安全设备应当能够被集中监控,由于安全网关部署在中小企业办公网的重要出口上,全面记录了各节点的上网访问行为,因此对全网监控有着非常重要的意义,因此系统务必能够被统一管理起来,实现日志行为,特别是各类防护手段形成的记录进行集中的记录与分析。此外,策略也需要分级集中下发,总部能够统一下发集中性的策略,各分支机构可根据自身的特点,在不违背全局性策略的前提下,进行灵活定制。3.1.2 其次提供可认证性设备务必能够实现基于身份与角色的管理,设备不管在进行访问操纵,还是在QOS,还是在日志记录过程中,根据
22、务必是真实的访问者身份,做到精细化管理,可追溯性记录。关于中小企业而言,设备务必能够与中小企业的AD域管理整合,通过AD域来鉴别用户的身份与角色信息,并根据角色执行访问操纵与QOS,根据身份来记录上网行为日志。3.13 再次保障链路畅通性关于多出口链路的分支机构,引入的安全设备应当支持多链路负载均衡,正常状态下设备能够根据出口链路的繁忙状态自动分配负载,使得两条链路都能够得到充分利用;在某条链路特殊的状态下,能够自动切换负载,保障员工的正常上网。目前中小企业利用互联网的要紧应用就是上网浏览因此系统应提供强大的URL地址过滤功能,对员工访问非法网站能够做到有效封堵这就要求设备应提供强大的URL地
23、址库,并能够自动升级,降低管理难度,提高操纵精度。中小企业的链路是有限的,因此应有效封堵P2P、IM等过度占用带宽的业务访问,保障链路的有效性。3.14 4最后是稳固性选择的产品务必可靠稳固,选择产品形成的方案应尽量避免单点故障,传统的网络安全方案总是需要一堆的产品去解决不一致的问题,但这些产品接入到网络中,任何一台设备故障都会造成全网通信的故障,因此采取集成化的安全产品应当是必定选择。另外,安全产品务必有多种稳固性的考虑,既要有整机稳固性措施,也要有接口稳固性措施,还要有系统稳固性措施,产品能够充分应对各类突发的情况,并保持系统整体工作的稳固性。3.2选择山石安全网关的原因基于中小企业的产品
24、选型原则,方案建议使用的山石网科安全网关,在多核PlusG2硬件架构的基础上,使用全并行架构,实现更高的执行效率。并综合实现了多个安全功能,完全能够满足中小企业安全产品的选型要求。山石网科安全网关在技术上具有如下的安全技术优势,包含:3.2.1 安全可靠的集中化管理山石网科安全管理中心使用了一种全新的方法来实现设备安全管理,通过提供集中的端到端生命周期管理来实现精细的设备配置、网络设置、VPN配置与安全策略操纵。山石网科安全管理中心能够清晰地分配角色与职责,从而使设备技术人员、网络管理员与安全管理员通过相互协作来提高网络管理效率,减少开销并降低运营成本。利用山石网科安全管理中心,能够为特定用户
25、分配适当的管理接入权限(从只读到全面的编辑权限)来完成多种工作。能够同意或者限制用户接入信息,从而使用户能够作出与他们的角色相习惯的决策。山石网科安全管理中心的一个关键设计理念是降低安全设备管理的复杂性,同时保证足够的灵活性来满足每个用户的不一致需求。为了实现这一目标,山石网科安全管理中心提供了一个综合管理界面以便从一个集中位置上操纵所有设备参数。管理员只需要点击几下鼠标就能够配置设备、创建安全策略或者管理软件升级。同时,只要是能够通过山石网科安全管理中心进行配置的设备都能够通过CLl接入。山石网科安全管理中心还带有一种高性能日志存储机制,使FT部门能够收集并监控关键方面的全面信息,如网络流量
26、、设备状态与安全事件等。利用内置的报告功能,管理员还能够迅速生成报告来进行调查研究或者杳看是否符合要求。山石网科安全管理中心使用了一种3层的体系结构,该结构通过一条基于TCP的安全通信信道-安全服务器协议(SSP)相连接。SSP能够通过AES加密与SHAl认证来提供受到有效保护的端到端的安全通信功能。利用通过认证的加密TCP通信链路,就不需要在不一致分层之间建立VPN隧道,从而大大提高了性能与灵活性。山石网科安全管理中心提供统一管理功能,在一个统一界面中集成了配置、日志记录、监控与报告功能,同时还使网络管理中心的所有工作人员能够协同工作。山石网科网络公司的集中管理方法使用户能够在安全性与接入便
27、利性之间达成平衡,关于安全网关这类安全设备的大规模部署非常重要。3.2.2 基于角色的安全操纵与审计针对传统基于IP的访问操纵与资源操纵缺陷,山石网科使用RBNS(基于身份与角色的管理)技术让网络配置更加直观与精细化,不一致基于角色的管理模式要紧包含基于人的访问操纵、基于人的网络资源(服务)的分配、基于人的日志审计三大方面。基于角色的管理模式能够通过对访问者身份审核与确认,确定访问者的访问权限,分配相应的网络资源。在技术上可避免IP盗用或者者PC终端被盗用引发的数据泄露等问题。另外,在使用了RBNS技术后,使得审计记录能够直接反追溯到真实的访问者,更便于安全事件的定位。在本方案中,利用山石网科
28、安全网关的身份认证功能,可结合AD域认证等技术,提供集成化的认证+操纵+深度检测+行为审计的解决方案,当访问者需跨网关访问时,网关会根据确认的访问者身份,自动调用邮件系统内的邮件组信息,确定访问者角色,随后根据角色执行访问操纵,限制其访问范围,然后再对访问数据包进行深度检测,根据角色执行差异化的QOS,并在发现非法的访问,或者者存在可疑行为的访问时,记录到日志提供给系统员进行事后的深度分析。1.1.1 于深度应用识别的访问操纵Hillstone山石网科新一代防火墙能够根据应用的行为与特征实现对应用的识别与操纵,而不依靠于端口或者协议,即使加密过的数据流也能应付自如。3.2.4 深度内容安全(U
29、TMPlus)山石网科安全网关可选UTMPIUs软件包提供病毒过滤,入侵防御,内容过滤,上网行为管理与应用流量整形等功能,能够防范病毒,间谍软件,蠕虫,木马等网络的攻击。关键字过滤与基于超过2000万域名的Web页面分类数据库能够帮助管理员轻松设置工作时间禁止访问的网页,提高工作效率与操纵对不良网站的访问。病毒库,攻击库,URL库能够通过网络服务实时下载,确保对新爆发的病毒、攻击、新的URL做到及时响应。由于中小企业包含了多个分支机构,一旦因某个节点遭到恶意代码的传播,病毒将会很快在企业的网络内传播,造成全网故障。在使用了山石网科安全网关后,并在全网各个节点的边界部署后,将在逻辑上形成不一致的
30、隔离区,一旦某个节点遭遇到病毒攻击后,不可能影响到其他节点。同时山石支持硬件病毒过滤技术,在边界进行病毒查杀的时候,对性能不可能造成过多影响。3.2.5 高性能病毒过滤关于中小企业而言,在边界进行病毒的过滤与杳杀,是有效防范蠕虫、木马等网络型病毒的有效工具,但是传统病毒过滤技术由于需要在应用层解析数据包,因此效率很低,导致开启病毒过滤后对全网的通信速度形成很大影响。山石安全网关在多核的技术上,对病毒过滤采取了全新的流扫描技术,也就是所谓的边检测边传输技术,从而大大提升了病毒检测与过滤的效率。流扫描策略传统的病毒过滤扫描是基于文件的。这种方法是基于主机的病毒过滤解决方案实现的,同时旧一代病毒过滤
31、解决方案也继承这一方法。使用这种方法,首先需要下载整个文件,然后开始扫描,最后再将文件发送出去。从发送者发送出文件到接收者完成文件接收,会经历长时间延迟。关于大文件,用户应用程序可能出现超时。文件接受主!描文件发送延迟山石网科扫描引擎是基于流的,病毒过滤扫描引擎在数据包流到达时进行检查,假如没有检查到病毒,则发送数据包流。由此,用户将看到明显的延迟改善,同时他们的应用程序也将更快响应。延迟流扫描技术仅需要缓存有限数量的数据包。它也不像文件扫描那样受文件大小的限制。低资源利用率也意味着更多文件流的同时扫描。出于对高性能、低延迟、高可升级性的首要考虑,流扫描技术适合网关病毒过滤解决方案。基于策略的
32、病毒过滤功能山石网科病毒过滤功能与策略引擎完全集成。管理员能够完全操纵下列各方面:什么域的流量需要进行病毒过滤扫描,什么用户或者者用户组进行扫描,与什么服务器与应用被保护。3.2.6 灵活高效的带宽管理功能山石网科产品提供专有的智能应用识别(IntelligentAPPIiCatiOnldentifiCation)功能,称之IAIoIAI能够对百余种网络应用进行分类,甚至包含对加密的P2P应用(BitTorrentx迅雷、EmUaEdonkey等)与即时消息流量进行分类。山石网科QoS首先根据流量的应用类型对流量进行识别与标记。然后,根据应用识别与标记结果对流量带宽进行操纵同时区分优先级。一个
33、典型应用实例是:用户能够为关键网页浏览设置高优先级保证它们的带宽使用;关于P2P下载流量,用户能够为它们设置副氐优先级同时限制它们的最大带宽使用量。将山石网科的角色鉴别与IPQoS结合使用,用户能够很容易地为关键用户操纵流量并区分流量优先级。山石网科设备最多可支持20,000个不一致IP地址及用户角色的流量优先级区分与带宽操纵(入方向与出方向),这就相当于系统中可容纳最多40,000的QoS队列。结合应用QoS,山石网科设备可提供另一层的流量操纵。山石网科设备能够为每个用户操纵应用流量并对该用户的应用流量区分优先级。比如,关于同一个IP地址产生的不一致流量,用户能够基于应用分类结果指定流量的优
34、先级。在IPQoS里面使用应用QoS,甚至能够对每个IP地址进行流量操纵的同时,还能够对该IP地址内部应用类型的流量进行有效管控。除了高峰时间,用户经常会发现他们的网络带宽并没有被充分利用。山石网科的弹性QoS功能(FIexQoS)能够实时探测网络的出入带宽利用率,继而动态调整特定用户的带宽。弹性QoS(FIexQoS)既能为用户充分利用带宽资源提供极大的灵活性,又能保证高峰时段的网络使用性能。总之,通过采取山石网科产品所集成的带宽管理功能,能够在用户网络中做到关键应用优先,领导信息流量优先,非业务应用限速或者禁用,VoIP.视频应用保证时延低、无抖动、音质清晰、图片清晰,这些有效管理带宽资源
35、与区分网络应用的效果都能给用户带来更高效、更灵活、更合理的带宽应用,使得昂贵的带宽能获取最高的效益与高附加值应用。3.2.7 强大的URL地址过滤库山石网科结合中国地区内容访问的政策、法规与习惯量身定制了一套完整的URL地址库,具有超过2000万条域名的分类Web页面库,并实时保持同步更新,当中小企业办公网用户访问了不健康、反动、不安全的网站时,系统会根据不一致的策略,进行报警、日志、阻断等动作,实现健康上网;全面的URL地址库也改变了现在各个分支机构自行手动配置URL地址的局限性,当时设备被部署到网络中后,各个设备均使用统一标准的过滤地址库,在进行URL访问日志中也能够保持日志内容的一致性。
36、3.2.8 高性能的应用层管控能力安全与速度始终是两个对立面的事物。追求更高的网络安全是需要以牺牲网络通讯速度为代价的,而追求更高的网络通讯速度则需要降低网络安全标准。在目前依靠于网络应用的时代,能够做到应用层的安全检测与安全防护功能是所有安全厂商的目标。由于应用层的检测需要进行深度的数据包解析,而使用传统网络平台所带来的网络延迟将是不可同意的。好的安全功能同样需要好的硬件平台去实现。山石网科安全网关具有丰富的应用层管控能力,包含URL地址过滤功能、网页内容关键字过滤功能、网页敏感文件过滤功能、网页控件过滤功能、协议命令操纵功能等,能够通过简单的配置来实现敏感的URL地址、敏感关键字与敏感文件
37、等内容过滤,防止潜在的安全风险。此外,山石网科安全网关均使用多核系统架构,在性能上具有很高的处理能力,能够实现大并发处理。3.2.9 高效IPSECVPN所有的山石网科安全网关设备都支持对IPSeC的硬件加速。每一个CPU核都有一个内嵌的IPSec处理弓I擎,这保证了在CPU核数增加时,IPSec的性能得到相应提高,不可能成为瓶颈。山石网科安全网关设备的IPSeC吞吐率最高能够达到8Gbps,达到与防火墙一样的性能与设备极限。山石网科安全网关设备支持标准IPSec协议,能够保障与第三方VPN进行通讯,建立隧道并实现安全的数据传输。3.2.10 高可靠的冗余备份能力山石网科安全网关能够支持设备级
38、别的HA解决方案,如A-P与A-A架构。山石网科的HA解决方案能够为网络层提供会话级别的状态同步机制,保证在设备切换过程中数据传输的连续性及网络的持久畅通,甚至在设备进行主备切换的时候都不可能中断会话,为企业提供真正意义的网络冗余解决方案。山石网科安全甚至还能够提供VPN传输的状态同步,并包含SA状态的同步。4系统部署说明关于中小企业,在设计边界安全防护时,首要进行的就是安全区域的划分,划分安全域是信息安全建设常使用的方法,其好处在与能够将原本比较庞大的网络划分为多个单元,根据不一致单元的资产特点、支撑业务类型分别进行安全防护系统的设计,保障了安全建设的针对性与差异性。安全域的定义是同一安全域
39、内的系统有相同安全保护需求、并相互信任。但以此作为安全区域划分原则,可操作性不强,在实际划分过程中有很多困难。在本方案中,建议按照资产重要性与支撑的业务类型,纵向上可划分为总部及分支机构域,从资产角度可根据业务类型的不一致,将总部信息网络划分为ERP域、OA域、网站域、终端域与运维域等,而分支机构的域相对简单,由于只有终端,因此不再细分。4.1 安全网关部署设计划分安全域后,可在所有安全域的边界,特别是重要的业务系统安全域的边界配置安全网关即通过总部配置的山石网科安全管理中心,集中监管各个分支机构边界部署的山石网科安全网关,对日志进行集中管理;同时各个分支机构本地也部署管理终端,在本地对网关进
40、行监管; 纵向链路的出口分别部署安全网关,实现对中小企业网的纵向隔离,对分支机构的上访行为进行严格操纵,杜绝非法或者非授权的访问; 安全网关启用源地址转换策略,在终端上网过程中进行转换,保障内网用户上网的要求,同时启用相应的日志,对上网行为进行有效记录; 安全网关与中小企业的AD域认证整合,在确认访问者身份的基础上,进行实名制的访问操纵,QOS操纵,与上网行为审计; 安全网关内置全面的URL地址库,用以对员工的访问目标地址进行分类,关于非法网站进行封堵,且URL地址库能够自动升级,保障了该功能的持续性与完整性; 安全网关运用IPSECVPN技术,实现与总部的加密传输,作为现有专线的备份链路,在
41、不增加投资的前提下提升系统的可靠性。 安全网关运用SSLVPN技术,对移动办公用户配发USBKEY,当其需要远程访问企业网时,利用USBKEY与总部互联网出口的安全网关建立VPN加密隧道,从而实现了安全可靠的远程访问。4.2 安全网关部署说明4.2.1 部署集中安全管理中心通过在总部部署山石网科安全管理中心,然后对分布在各个分支机构边界的安全网关进行配置,使网关同意管理中心的集中管理来实现,并执行如下的集中监管。设备管理设备管理包含域管理与设备组管理,域与设备组都是用来组织被管理设备的逻辑组,域包含设备组。通过域的使用,能够实现设备的区域化管理;而通过设备组的使用,能够进一步将域中的设备进行细
42、化分组管理。一台设备能够同时属于多个域或者者设备组。只有超级管理员能够执行域的操作与添加设备与完全删除设备,普通管理员能够执行设备组的操作,将设备从设备组中删除。设备基本信息监管显示设备的基本信息,比如设备主机名称、设备序列号、管理卬、设备运行时间、接口状态与AV有关信息等。通过客户端可查看的设备属性信息包含:设备基本信息与设备实时统计信息,包含实时资源使用状态、会话数、总流量、VPN隧道数、攻击数与病毒数。系统通过曲线图显示以上实时信息,使用户能够直观的熟悉当前设备的各类状态。日志浏览山石网科安全管理中心接收设备发送的多种日志信息,通过系统处理后,用户可通过客户端进行多维度、多条1牛的浏览。
43、山石网科安全管理中心支持通过下列种类进行日志浏览:系统日志配置日志会话日志地址转换日志上网日志同i港览日志设备国用户所,时间第路UR%B网址爽沟设冬名稀时间用户用户IPUR臣别竦名第峪G5150201008-09oao19216a3081UncaiegayhtD/Dioaueslumcompd,cebSQ*5t4tishcddootdt9sXLLtor允洋G51502O10O90ei0(K1921881548SNShMDMczffifctohooOacfcibmcktohoo127792349t允许G51502010080906100719216ftlia72SNShllp:do允许G5150
44、20100809OeiOIO19216a30108SeachErvjreiP.hup/o3bDtnQ.soou.ccrrM)TCeeJonFaiof?ud27ACE897526EF允许G5150201008-0901004I9216a6211SeerchEngreiPhtD/mgcckCha火iWOQCuC(Xn8080。Checb允许G515020100809OBIO(K19216ai548SearcbEngreiPhp一CnC.ozs.aaCOmozc)Dotchgcje.soooucovh9cip允许G5150201008090100519216ftl163SearcbEngreSP.hta/hl冷.SoQ(Xl8flrort*yVervcrGaeoho允许G515020100