天融信-综合安全网关系统 TopGate
- 格式:docx
- 大小:206.00 KB
- 文档页数:5
完善的网站防护产品线天融信历经十六年的市场考验与技术积累,已经形成完善的安全产品线,可以为网站防护提供整体防护能力。
据权威机构统计,天融信品牌连续多年位居中国信息安全产品市场占有率领先地位。
天融信能够提供的网站防护类产品包括:• 防火墙:天融信网络卫士防火墙采用自主安全操作系统TOS,基于天融信自主设计的专用硬件平台,具备超强的接口扩展能力,最高可提供超百G处理能力,且连续十多年市场排名第一,可以为网站构建强悍的边界防护能力;• 网站防护系统:天融信网站防护系列实现了恶意代码主动防御、网页的文件过滤驱动保护、防跨站攻击、防SQL注入、自身抗网络攻击等功能,不但保障了网页不会被篡改,而且还可以保障网站可以被安全、高效的访问。
• VPN:天融信网络卫士VPN系统TOPVPN严格按照国密局《SSL VPN技术规范》和《IPSEC VPN技术规范》开发,融合了数据加密、身份认证、访问控制等多种安全手段,能够为网站的远程管理或重要系统的访问提供安全访问通道,并实现接入认证和授权;同时易于网站系统相结合实现单点登录及统一身份管理;• 入侵防御系统:天融信网络卫士入侵防御系统TopIDP采用新一代并行处理技术,具有高速的数据并行检测处理和转发能力,能够实时检测和阻断包括溢出攻击、RPC攻击、WEBCGI攻击、拒绝服务、木马、蠕虫、系统漏洞等在内的11大类超过2800种网络攻击行为,对异常及可疑流量进行积极阻断,并有详尽的攻击事件记录、各种统计报表,以可视化方式动态展示向管理员通报攻击信息,从而实现对网站网络架构防护和网络性能的保护;• 入侵检测系统:天融信网络卫士入侵检测系统TopSentry采用多重检测、多层加速等多项天融信专有安全技术,具有出色的IDS的分析能力,同时具备蠕虫攻击以及隐含在加密数据流中攻击的检测能力,可以为网站构建深度的入侵监控能力;• UTM:天融信网络卫士安全网关系统TopGate是天融信自主研发的新一代基于TOS平台研发推出的一款多功能综合应用网关产品,集合了防火墙、虚拟专用网(VPN)、入侵检测和防御(IPS)、网关防病毒、WEB 内容过滤、反垃圾邮件、流量整形、用户身份认证、审计及BT、IM控制等应用,可以为中小网站提供一体化防护能力;• 过滤网关:天融信网络卫士过滤网关系统TopFilter系列产品采用独创的TCP粘合技术,可对SMTP、POP3、IMAP、HTTP以及FTP这些网络中主要的应用协议进行病毒过滤和防护。
天融信IPSEC/SSL VPN综合安全网关SJJ1209系列产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-400-610-5119+8610-800-810-5119http: //版权声明本手册的所有内容,其版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。
本手册没有任何形式的担保、立场倾向或其他暗示。
若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,天融信及其员工恕不承担任何责任。
本手册所提到的产品规格及资讯仅供参考,有关内容可能会随时更新,天融信恕不承担另行通知之义务。
版权所有不得翻印© 1995-2012天融信公司商标声明本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。
TopSEC®天融信信息反馈1产品概述 (1)1.1产品定义 (1)1.2产品简述 (1)2产品特点 (3)2.1符合国密局《IPS EC VPN技术规范》和《SSL VPN技术规范》 (3)2.2全面支持IPS EC协议标准 (3)2.3C LEAN VPN (4)2.4完善的PKI体系提高用户网络安全等级 (4)2.5支持全动态IP地址间建VPN隧道 (4)2.6NAT自动穿越 (5)2.7隧道路由技术实现VPN灵活自动部署 (5)2.8完善的VPN网络集中管理功能 (6)2.9支持组播穿越隧道 (6)2.10多机多线路负载均衡与备份 (6)2.11支持灵活的移动用户接入策略 (6)2.12丰富多样的认证与授权 (7)2.13分级可信接入体系 (7)2.14简单易用的无驱客户端 (8)2.15集成功能强大的防火墙功能 (8)2.16集成强大的网络附加功能 (8)3产品主要功能 (10)4产品规格 (15)5典型应用 (16)5.1大中型企业VPN密码机解决方案 (16)1产品概述1.1产品定义SJJ1209系列是由北京天融信公司独立开发研制的,遵循国密局制定的《SSL VPN技术规范》和《IPSEC VPN技术规范》,经国家密码管理局审批鉴定的,具有完整商用密码产品生产、销售资质和SM2商用密码产品型号资质的IPSEC/SSL VPN综合安全网关产品。
各系列产品概述:1。
防火墙系列十几年来,天融信专注于信息安全,国内首家开发出自主知识产权的防火墙系统,率先提出TOPSEC联动技术体系,领先的TopASIC自主安全芯片,在不断的技术创新中网络卫士防火墙引领了包过滤、应用代理、核检测等突破性变革,目前已进入以自主安全操作系统TOS (Topsec Operating System) 为基础,以完全内容检测为标志的全新技术阶段,形成了适用于中小企业级到电信级各种网络应用需求的NGFW4000、NGFW4000—UF系列60多个型号的防火墙产品.网络卫士防火墙系统集成了防火墙、IPSEC VPN、SSL VPN、带宽管理、防病毒、入侵防御、内容过滤等多种安全功能;用户可根据实际需求灵活选择针对行业应用特点及不同性能的产品。
目前天融信防火墙已在政府、金融、电信、教育、能源、交通等各行业普遍应用.据TOPSEC统计:遍布全国的29810多个网络和业务在其保护下平稳运行.据权威数据机构IDC、CCID统计,天融信已连续十多年在网络安全硬件市场处于领先地位。
2。
网络卫士VPN系统作为国内最早从事信息安全产品研发生产的专业安全厂商,天融信自2000年开始向国内市场提供VPN产品,历经近十年的技术积累与市场考验,目前网络卫士VPN系统包括IPSEC VPN、VONE(IPSEC/SSL VPN多合一网关)两大系列,向用户提供成熟、完善的高性能VPN接入方案;拥有包括政府、金融、能源、物流、连锁服务等行业在内的两万余名用户。
国家部委全球项目的实施、NPD产品开发流程及ISO9001质量体系的成功实践,验证着天融信VPN产品凭借卓越的品质与技术进入了国际领先行列.自主知识产权的TOS(T opsec Operating System)系统平台,采用开放性系统架构及模块化设计,融合了数据加密、身份认证、访问控制等安全手段,使网络卫士VPN产品具有安全、高效、易于管理和扩展等特点.从2002年国内最早提出支持双边NAT穿越、第一个实现全动态组网;到2007年国内首发千兆线速VPN、首创全面支持分级可信接入VPN产品,2008年又在权威机构横向测评中,性能指标远远超越对手.长期以来,天融信VPN研发团队一直是VPN 技术趋势的领航者。
1产品概述1.1平安接入的应用趋势随着电子政务和电子商务信息化建设的快速推动和发展,越来越多的政府、企事业单位已经依托互联网构建了自己的网上办公系统和业务应用系统,从而使内部办公人员通过网络可以快速地获得信息,使远程办公和移动办公模式得以逐步实现,同时使合作伙伴也能够访问到相应的信息资源。
但是通过互联网接入来访问企业内部网络信息资源,会面临着信息窃取、非法篡改、非法访问、网络攻击等越来越多的来自网络外部的平安威逼。
而且我们目前所运用的操作系统、网络协议和应用系统等,都不行避开地存在着平安漏洞。
因此,在通过Internet构建企业网络应用系统时,必须要保证关键应用和数据信息在开放网络环境中的平安,同时还需尽量降低实施和维护的成本。
1.2平安接入的技术趋势目前通过公用网络进行平安接入和组网一般采纳VPN技术。
常见的VPN接入技术有多种,它们所处的协议层次、解决的主要问题都不尽相同,而且每种技术都有其适用范围和优缺点,主流的VPN技术主要有以下三种:1.L2TP/PPTP VPNL2TP/PPTP VPN属于二层VPN技术。
在windows主流的操作系统中都集成了L2TP/PPTP VPN客户端软件,因此其无需安装任何客户端软件,部署和运用比较简洁;但是由于协议自身的缺陷,没有高强度的加密和认证手段,平安性较低;同时这种VPN 技术仅解决了移动用户的VPN访问需求,对于LAN-TO-LAN的VPN应用无法解决。
2.IPSEC VPNIPSEC VPN属于三层VPN技术,协议定义了完整的平安机制,对用户数据的完整性和私密性都有完善的爱护措施;同时工作在网络协议的三层,对应用程序是透亮的,能够无缝支持各种C/S、B/S应用;既能够支持移动用户的VPN应用,也能支持LAN-TO-LAN 的VPN组网;组网方式敏捷,支持多种网络拓扑结构。
其缺点是网络协议比较困难,配置和管理须要较多的专业学问;而且须要在移动用户的机器上安装单独的客户端软件。
天融信网络卫士过滤网关系统TopFilter产品说明天融信TOPSEC®北京市海淀区上地东路1号华控大厦100085电话:+8610-82776666传真:+8610-82776677服务热线:+8610-400-610-5119+8610-800-810-5119版权声明本手册的所有内容,其版权属于北京天融信公司(以下简称天融信)所有,未经天融信许可,任何人不得仿制、拷贝、转译或任意引用。
本手册没有任何形式的担保、立场倾向或其他暗示。
若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,天融信及其员工恕不承担任何责任。
本手册所提到的产品规格及资讯仅供参考,有关内容可能会随时更新,天融信恕不承担另行通知之义务。
版权所有不得翻印©1995-2009天融信公司商标声明本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。
TopSEC®天融信信息反馈目录1产品概述 (4)2产品特点介绍 (4)3产品功能 (7)4产品规格 (9)5运行环境与标准 (9)6典型应用 (12)1)部署在网关处 (12)2)部署在分段的企业网络中 (13)7产品资质 (13)8特别声明 (14)1产品概述天融信网络卫士过滤网关系统TopFilter(简称:TopFilter)采取了一个与单机防护不同的基于网络的病毒防护方案。
它被设计成安装在网络边缘,在病毒侵入网络之前实时的阻止它们,并且没有传统解决方案通常都有的延时。
TopFilter具有真正的即插即用能力,只要部署好之后就可以进行网络协议数据的病毒过滤功能;目前TopFilter基本可以支持主要的网络协议,SMTP、IMAP4、POP3、HTTP以及FTP协议。
TopFilter采用业界先进的扫描技术,所以具有优秀的扫描性能,对各协议的处理性能表现优越。
天融信网络卫士过滤网关系统一、产品概述天融信网络卫士过滤网关系统TopFilter(简称:TopFilter)采取了一个与单机防护不同的基于网络的病毒防护方案。
它被设计成安装在网络边缘,在病毒侵入网络之前实时的阻止它们,并且没有传统解决方案通常都有的延时。
TopFilter具有真正的即插即用能力,只要部署好之后就可以进行网络协议数据的病毒过滤功能;目前TopFilter基本可以支持主要的网络协议,SMTP、IMAP4、POP3、HTTP以及FTP协议。
TopFilter采用业界先进的扫描技术,所以具有优秀的扫描性能,对各协议的处理性能表现优越。
二、产品特点介绍1、独创的TCP粘合技术天融信网络卫士过滤网关系统基于透明代理技术实现。
透明代理技术的优点是可以在应用层实现复杂的过滤。
缺点是降低设备的吞吐,并且造成较大的网络延迟。
TCP粘合技术显著的提升了透明代理的性能,大大降低了通信延时。
连接粘合后的性能接近内核的路由转发。
TCP粘合连接的原理如下图所示。
该结构与应用级代理的最大不同在于:客户端和服务器之间的连接在操作系统的核心层进行连接粘合。
TCP粘合避免了数据包从核心空间到用户空间的拷贝和多次socket系统调用导致的上下文切换,显著提高了转发的性能,并且大大降低了通信延迟。
由于TCP粘合技术需要对两个连接上的报文进行处理,所以有很多TCP协议的细节需要注意。
包括:对TCP报文序号的处理;对校验和的重新计算;对常见的TCP选项的协商和转换。
如果客户端和服务器不是同一类型的系统,可能在TCP协议栈的实现上有所差异。
因此必须要考虑协议兼容性,以保证双向通信的正确性。
图1 TCP粘合技术示意2、透明扫描大多数传统的解决方案工作在OSI的应用层,以代理的方式截获数据进行扫描:客户机首先连接到防病毒网关,防病毒网关再连接到真正的服务器,转发并扫描通过的数据流,这种方法丢失了很多有用的客户端及服务器的信息。
邮件服务器往往需要知道客户机的地址来决定是否允许客户端通过它发送邮件,特别是现在的垃圾邮件实在是泛滥成灾,这一点尤其重要。
80 /中国信息安全/2010.09
ITSEC Evaluation
公告中国信息安全测评中心
信息技术产品安全测评公告
(2010年第9号)
中国信息安全测评中心是经中央批准成立的国家信息安全权威测评机构,主要职能包括:为信息技术安全性提供测评服务;信息安全漏洞分析和信息安全风险评估;信息技术产品、信息系统和工程安全测试与评估;信息安全服务和信息安全人员资质测评;信息安全技术咨询、工程监理与开发服务等。
根据国家赋予的职能,中国信息安全测评中心将产品测评、系统评估、专业人员注册和安全服务资质等测评结果定期向社会公布。
特此公告。
中国信息安全测评中心
二〇一〇年九月
2010.09/中国信息安全/ 81
公告
82 /中国信息安全/2010.09公告ITSEC
Evaluation
2010.09/中国信息安全/ 83
公告。
天融信:Topsec
佚名
【期刊名称】《信息网络安全》
【年(卷),期】2002(000)012
【摘要】@@ 在电子政务的Topsec安全方案中天融信"网络卫士"防火墙作为整个安全平台的核心,网络卫士防火墙通过TOPSEC协议接口与外围的TSS密切交互,使原本孤立的安全产品和系统与网络卫士防火墙有机联动和协同工作,构成一个完整的、积极防御的安全体系平台,实现了动态地、自适应地调整安全策略,通过配置动态规则实现动态过滤,从而大大提高了整个系统的安全性.
【总页数】1页(P26)
【正文语种】中文
【中图分类】TP393.08
【相关文献】
1.走近天融信--浅析天融信"完全安全"发展模式 [J],
2.TOPSEC联动技术在电子政务中的应用 [J], 天融信公司
3.天融信十年风雨路--访北京天融信公司副总裁于海波 [J], 江滢
4.网络安全体系平台——TOPSEC [J], 满林松;陈克胜
5.TOPSEC天融信“完全你的安全”系列谈(二) 2004我国金融信息化建设与安全攻略 [J],
因版权原因,仅展示原文概要,查看原文内容请购买。
综合安全网关系统TopGate
产品概述
网络卫士安全网关TopGate(UTM)是天融信公司自主研发的新一代基于TOS平台研发推出的一款多功能综合应用网关产品。
集合了防火墙、虚拟专用网(VPN)、入侵检测和防御(IPS)、网关防病毒、WEB 内容过滤、反垃圾邮件,流量整形,用户身份认证、审计及BT、IM控制等应用。
TopGate不但能为用户提供全方位的安全威胁防护方案,还为用户提供全面的策略管理、服务质量(QoS)保证、负载均衡、高可用性(HA)以及网络带宽管理等功能。
TopGate安全网关(UTM)可灵活部署在大中型企业及其分支机构或中小企业网络的网关处,保护用户网络免受黑客攻击、病毒、蠕虫、木马、恶意代码以及未知的“零小时”(zero-hour)攻击等混合威胁的侵害;同时还为用户提供简便统一地管理各种安全特性及相关日志、报告,大大降低了设备部署、管理和维护的运营成本。
除此之外,TopGate还为企业提供了CleanVPN服务,使得用户通过VPN远程访问企业内网时,确保VPN数据没有病毒等有害内容。
在新攻击的防护上,TopGate对VoIP, IM/P2P, 间谍软件, 网络钓鱼, 混合攻击等都有出色的表现。
TopGate UTM 在技术上采用先进的完全内容检测技术和独特的加速引擎处理技术,可通过简单的配置和管理,以较低的维护成本为用户提供一个高级别保护的“安全隔离区”。
它对经过网关的数据流量进行病毒、蠕虫、入侵等进行高效检测,而且能够阻挡来自垃圾邮件、恶意网页的威胁,所有的检测都是在实时状态下进行,具有很高的网络性能。
典型应用
产品特点
多功能与高性能的完美结合
TopGate网络卫士安全网关是高性能与多功能的完美结合,它通过提供全系列产品而为不同类型的用户提供多功能与高性能的UTM产品。
真正实现了一机多用,管理简单,节省大量成本。
TopGate作为一款优秀的UTM产品,具备多种安全功能,既可以作为防火墙设备,也可以作为VPN设备、病毒网关或IPS设备,更重要的是这些功能融为一体,可同时任意组合使用,满足用户各种安全需求,为用户节省大量购置与维护成本。
完整的防火墙功能
防火墙是网关设备重要的基本功能,TopGate作为网关设备不但具有完整的3层协议以下的防火墙功能,而且还具有4~7层的防火墙防护功能。
VPN隧道内容过滤功能
企业对VPN应用越来越普及,但是当企业员工或合作伙伴通过各种VPN远程访问企业网络时,病毒、蠕虫、木马、恶意代码等有害数据有可能通过VPN隧道从远程PC或网络传递进来,这种威胁的传播方式极具隐蔽性,很难防范。
TopGate同时具备防火墙、VPN、防病毒和内容过滤等功能,并且各功能相互融合,能够对VPN数据进行检查,拦截病毒、蠕虫、木马、恶意代码等有害数据,彻底保证了VPN通信的安全,为用户提供放心的CleanVPN服务。
完全内容检测CCI技术
CCI是指Complete Content Inspection,TopGate采用了最新的完全内容检测技术,可实时将网络层数据还原
为完整的应用层对象(如文件、网页、邮件等),并对这些完整内容进行全面检查,实现彻底的内容防护。
它不但可对还原出来的应用层数据进行病毒查杀、入侵防御,还可检查是否存在不良Web内容、或是否属于垃圾邮件、间谍软件和网络钓鱼欺骗等其他威胁,真正实现了彻底检测和防范。
防病毒服务
TopGateUTM为用户提供了高效的防病毒引
擎,用户通过购买防病毒服务,可获得最新的
检测引擎和病毒库。
防病毒服务为TopGate防
病毒提供自动地更新,使它们能够防御最新的
基于网络的攻击。
TopGate能够100%检测、消
除感染现有网络的病毒和蠕虫,实时的扫描输
入和输出邮件及其附件(支持HTTP,SMTP,
POP3,IMAP,FTP等协议),高速度扫描技
术;TopGate同时对间谍软件进行防护。
入侵检测和防御服务
TopGate入侵检测和防护系统帮助用户抵御恶意的或可疑的网络行为。
用户通过购买入侵检测和防御服务,用户可通过图形化界面快速升级入侵检测和防御的检测库,为用户的新威胁提供安全保障。
TopGate UTM的IPS模块是集访问控制、透明代理、数据包深度过滤、漏洞攻击防御、邮件病毒过滤、报文完整性分析为一体的网络安全设备,为用户提供完整的立体式网络安全防护。
与现在市场上的入侵防御系统相比,新版本的TopGate UTM系统具有更高的性能、更细的安全控制粒度、更深的内容攻击防御、更大的功能扩展空间、更丰富的服务和协议支持,代表了最新的网络安全设备和解决方案发展方向,堪称网络入侵检测和防御系统的典范。
TopGate具有实时的网络入侵检测和阻断功能,它能够检测已知的DOS 、DDOS 攻击,以及绝大多数操作系统和应用协议的漏洞,还可对MSN,Skype,Yahoo Messenger等即时消息阻断。
WEB内容过滤服务
TopGate的Web内容过滤服务用以防止未授权的web内容,保护企业网络。
用户可以通过采购TopGate的web内容过滤服务来保护企业网络。
反垃圾邮件服务
Topgate反垃圾邮件服务运用“双通道”检测技术,在标准RBL(实时黑名单)和其他基于内容的检测方面得以很大的加强。
第一种使用实时IP黑名单在网络层过滤,第二种深入检查邮件内容,与垃圾邮件内容URI 列表匹配,在内容层过滤。
管理功能
TopGate在管理上通过WEBUI界面,使用HTTPS,HTTP 远程登录管理;还可以通过命令行界面,使用SSH,Telnet 远程管理。
产品功能。