网络工程规划与设计案例教程项目三_任务四_H3C_SecPath_T200-M_IPS
- 格式:doc
- 大小:236.00 KB
- 文档页数:3
有名的网络工程方案案例一、项目背景随着企业业务的不断发展,数据中心网络已经成为企业信息化的关键基础设施之一。
数据中心网络的可靠性、性能和安全性对于企业的运营和发展至关重要。
然而,随着业务量的不断增加和新技术的不断涌现,企业原有的数据中心网络已经不能满足当前的需求,需要进行升级和改造。
某企业作为一家大型的跨国公司,其业务范围包括金融、零售、制造、科技等多个领域,数据中心网络升级的需求十分迫切。
由于原有网络架构的局限性,企业内部的各个部门之间互联互通,业务系统之间的协同工作都受到了限制。
因此,企业决定对其数据中心网络进行全面的升级,以确保网络的安全、高效和稳定。
二、项目目标1. 提升网络性能和稳定:通过升级数据中心网络设备、提高带宽和优化网络架构,提升网络的性能和稳定性,满足企业的日常业务需求。
2. 加强网络安全:引入先进的安全防护方案,提升网络的安全性,防止网络攻击和恶意访问,保护企业的数据和业务安全。
3. 满足业务需求:根据企业的业务需要,优化数据中心网络架构,提高网络的灵活性和可扩展性,使得网络能够更好地支持企业的业务发展。
4. 降低网络维护成本:通过升级网络设备、优化网络架构和引入自动化管理工具,减少网络维护成本,提升网络的可管理性和可维护性。
三、解决方案设计1. 网络设备升级:对企业的核心交换机、路由器、防火墙等网络设备进行升级,提高设备的处理能力、带宽和吞吐量,以满足企业日益增长的网络流量需求。
2. 网络架构优化:对企业的数据中心网络进行全面的架构优化,采用分层设计、汇聚层/核心层/接入层的网络结构,提高网络的可靠性和容灾能力,并且支持业务的弹性扩展和快速迁移。
3. 安全防护方案:引入先进的网络安全设备和解决方案,包括入侵检测系统(IDS)、入侵防御系统(IPS)、反病毒系统、安全审计系统等,以保护企业的网络不受攻击和恶意访问。
4. 自动化管理工具:引入网络配置管理、监控和故障诊断工具,实现网络设备的自动化管理和维护,提升网络的可管理性和运维效率,降低运维成本。
网络工程设计分析与规划教案第一章:网络工程概述1.1 课程介绍1.2 网络工程的定义与发展1.3 网络工程的基本组成与功能1.4 网络工程的应用领域与前景第二章:网络工程设计流程与方法2.1 网络工程设计的基本流程2.2 需求分析与规划2.3 网络拓扑结构设计2.4 设备选型与配置2.5 网络安全设计2.6 网络工程实施与验收第三章:网络拓扑结构设计3.1 总线型拓扑3.2 星型拓扑3.3 环型拓扑3.4 网状拓扑3.5 其他拓扑结构第四章:设备选型与配置4.1 交换机选型与配置4.2 路由器选型与配置4.3 防火墙选型与配置4.4 无线接入设备选型与配置4.5 网络设备互联与调试第五章:网络安全设计5.1 网络安全威胁与防护策略5.2 防火墙技术与应用5.3 VPN技术与应用5.4 入侵检测系统与入侵防范5.5 数据加密与安全通信第六章:网络传输介质与接入技术6.1 传输介质概述6.2 双绞线传输技术6.3 光纤传输技术6.4 无线传输技术6.5 传输介质的选择与布线设计第七章:网络协议与标准7.1 OSI七层模型与TCP/IP协议族7.2 IP地址分配与子网划分7.3 路由协议与路由选择7.4 传输层协议与应用层协议7.5 网络协议的兼容性与演进第八章:网络管理技术8.1 网络管理的基本概念与体系结构8.2 SNMP协议与网络管理系统8.3 网络监控与故障排查8.4 网络性能优化与资源分配8.5 网络管理的安全性与隐私保护第九章:网络工程案例分析9.1 校园网络工程案例9.2 企业网络工程案例9.3 数据中心网络工程案例9.4 云计算与虚拟化网络工程案例9.5 网络工程案例分析的方法与技巧第十章:网络工程设计与实施实践10.1 网络工程设计实践流程10.2 网络工程实施与管理10.3 网络工程测试与评估10.4 网络工程案例实训10.5 网络工程设计与实施的注意事项重点和难点解析重点环节1:网络工程设计的基本流程补充和说明:在网络工程设计中,需求分析与规划是基础,需要充分了解网络的需求,明确网络的目标和功能。
课堂教学讨论任务单(教师用)
学习项目项目三学院校园网规划与设计
任务名称任务四网络设备与安全管理产品选型子任务名称子任务一交换设备选型讨论主题神宇公司核心层交换机的背板带宽要求和包转发率需求讨论形式小组讨论目标通过交流讨论,了解交换机选型时,对背板带宽、包转发率需求的计算方式
议题1.公司核心层交换机的背板带宽需求和包转发率需求。
公司核心层交换机下联7台接入层交换机,公司共有电脑70台,每层楼10台电脑,考虑到内网业务的流量要求较高,因此必须给每台电脑提供100Mbps的带宽到桌面。
参考答案:
议题1:公司核心层交换机的背板带宽需求和包转发率需求
1)计算核心层交换机的背板带宽需求:
考虑到公司共有70台电脑,每层10台,每台电脑100Mbps的带宽要求,那么每层楼的接入交换机的背板带宽要求应该是10台电脑X100MbpsX2=2000Mbps,而核心层的背板带宽要求应该是7台接入交换机X2000Mbps=14Gbps,同时考虑20%的未来扩展需求,因此得出最终的核心层交换设备背板带宽要求为:14GbpsX(1+20%)=16.8Gbps。
2)计算核心层交换机的包转发率需求:
因为接入层交换机的上联端口都是千兆,所以核心层交换机的每一个下联端口都是千兆。
每个千兆端口的包转发率为 1.488Mpps,目前只有7个接入层交换机连接核心层交换机,因此包转发率的需求为7X1.488Mpps=10.416Mpps。
1。
H3C S3100系列以太网交换机一、应用领域H3C S3100系列千兆以太网交换机是H3C公司秉承IToIP理念设计的二层线速智能型可网管以太网交换机产品,具有千兆上行、可堆叠、无风扇静音设计、完备的安全和QoS 控制策略等特点,满足企业用户多业务融合、高安全、可扩展、易管理的建网需求,适合行业、企业网、宽带小区的接入和中小企业、分支机构汇聚交换机。
二、设备特性1、特性(1)千兆上行、线速交换H3C S3100系列千兆交换机具有19.2Gbps的总线带宽,为所有端口提供二层线速交换能力,同时支持千兆上行,满足当前多业务融合对高带宽的需求。
(2)完备的安全控制策略H3C S3100系列千兆交换机支持802.1x认证,在用户接入网络时完成必要的身份认证,支持MAC地址和端口等多元组绑定、广播风暴抑制和端口锁定功能。
(3)华三通信S3100-52TP-SI交换机支持每个端口4个输出队列,支持2种队列调度算法:WRR调度算法和HQ+WRR调度算法,可以以不同的优先级将报文放入端口的输出队列。
支持端口双向限速,限速的控制粒度最小可达64 Kbps。
满足用户多业务识别、分类、资源调度的需要。
2、规格表1 H3C S3100-52TP-SI参数传输速率10/100/1000交换方式存储-转发接口数量52个接口类型10/100Base-TX, 10/100/1000 Base-T, Console包转发率13.1Mpps背板带宽19.2GbpsMAC地址表8K应用层级二层三、外观2图1 H3C S3100-52TP-SI四、模块表2 S3100-TP-EI/S3100-TP-PWR-EI/S3100-TP-SI 系列以太网交换机支持的SFP 模块 项目具体型号 SFP 模块 百兆SFP 光模块SFP-FE-SX-MM1310-A SFP-FE-LX-SM1310-A 千兆SFP 光模块SFP-GE-SX-MM850-A SFP-GE-LX-SM1310-A SFP 堆叠模块SFP-STACK-Kit 百兆BIDI 模块SFP-FE-LX-SM1310-BIDI SFP-FE-LX-SM1550-BIDI 千兆BIDI 模块 SFP-GE-LX-SM1310-BIDISFP-GE-LX-SM1490-BIDI。
h3c 网络设计方案1. 引言本文档旨在提供关于H3C网络设计方案的详细说明。
H3C是一家专注于网络设备制造的公司,致力于为企业和机构提供高质量、高效率的网络解决方案。
在本文档中,我们将讨论H3C网络设备的特点、网络设计的步骤、各种设备的配置和网络拓扑的设计。
2. H3C网络设备特点H3C网络设备具有多项重要特点,包括: - 高性能和稳定性:H3C网络设备具有强大的处理能力和稳定的性能,能够满足大规模企业和机构对高带宽、高速度的需求。
- 安全性:H3C网络设备提供多种安全机制和加密技术,以保护网络免受外部攻击和数据泄露的威胁。
- 可扩展性:H3C网络设备支持多种扩展模块和接口,可以根据需求灵活扩展和升级网络。
- 管理和监控:H3C网络设备提供丰富的管理和监控功能,包括网络性能监测、故障排除和远程管理等。
3. 网络设计步骤在进行H3C网络设计时,需要按照以下步骤进行: 1. 需求分析:明确网络设计的目标和需求,包括带宽需求、设备数量和地理位置等。
2. 拓扑设计:根据需求和资源情况设计网络拓扑,包括核心交换机、分布式交换机、路由器等设备的部署和连接方式。
3. IP地址规划:根据网络规模和需求规划IP地址段,包括划分子网和配置DHCP服务等。
4. 设备配置:根据网络拓扑和需求,对各个设备进行配置,包括VLAN、ACL、QoS等设置。
5. 安全策略:制定网络安全策略,包括防火墙、入侵检测和访问控制等设置。
6. 测试和优化:完成网络配置后,进行测试和优化,确保网络性能和稳定性满足需求。
4. 设备配置示例4.1 核心交换机配置示例配置如下:interface GigabitEthernet1/0/1description Uplink to Distribution Switchswitchport mode trunk!vlan 10name Management!interface Vlan10ip address 192.168.0.1 255.255.255.0!上述配置为核心交换机的一个接口配置示例,配置了接口模式为trunk,并将VLAN 10的管理接口配置为192.168.0.1。
欧宇公司办公网建设方案书目录一、工程概况 (3)1、工程详述 (3)2、项目工期 (3)二、需求分析 (3)1、网络要求 (3)2、系统要求 (3)3、用户要求 (4)4、设备要求 (4)三、网络系统设计规划 (5)1、网络设计指导原则 (5)2、网络设计总体目标 (5)3、网络IP 地址规划 (6)4、网络技术方案设计 (6)5、网络应用系统选择 (7)6、网络安全系统设计 (8)7、网络管理维护设计 (10)四、网络布线系统设计 (12)1、布线系统总体结构设计 (12)2、工作区子系统设计 (12)3、水平子系统设计 (13)4、管理子系统设计 (13)5、设备间子系统设计 (13)一、工程概况1、工程详述欧宇公司是一家电子产品销售公司,拥有包括财务部、技术部、人事部、后勤部以及销售和售后服务部在内的5个部门,共150多名员工;租用一栋办公楼的1~6层作为公司办公和经营的场所,第一层作为公司的营业厅,其余各层作为公司的办公部门。
根据欧宇公司网络建设的现有需求,并考虑到未来的发展趋势,需要进行办公信息化建设,建立一个统一的办公信息网络,满足数据、语音、视频、图像、多媒体等信息的传输,实现企业用户管理、办公自动化、业务系统和Internet访问等,提高公司的办公效率,加强部门与部门之间、公司与合作伙伴之间的联系。
2、项目工期20112年5月28日-------2012年6月28日二、需求分析1、网络要求满足公司信息化的要求,为各类应用系统提供方便、快捷的信息通路;具有良好的性能,能够支持大容量和实时性的各类应用;能够可靠运行,具有较低的故障率和维护要求。
提供网络安全机制,满足公司信息安全的要求,具有较高的性价比,未来升级扩展容易,保护用户投资;用户使用简单、维护容易,为用户提供良好的售后服务。
主干网负责各个子网和应用服务的连接,为信息交换提供有效的高速通道。
系统主干采用千兆以太网10000M交换,下属子网采用千兆以太网,网络协议采用TCP/IP协议,整个网络应考虑语音、视频、数据等的综合应用。
名目概要分析建立一个可扩展的、高速的、充分冗余的、基于标准的网络,该网络能够支持融合了话音、视频、图像和数据的应用程序。
----要害网络系统:Cisco3640路由器、CiscoCatalyst295024口交换机〔WS-C2950-24〕、CiscoCatalyst3550交换机、CiscoCatalyst4006交换机----网络解决方法:对校园网系统整体方案设计对访咨询层交换机进行配置对分布层交换机进行配置对核心层交换机进行配置对广域网接进路由器进行配置对远程访咨询效劳器进行配置对整个校园网系统进行诊断分析:路由、交换与远程访咨询技术不仅仅是思科的CCNP课程及考试的重点。
更是现代计算机网络领域中三大支撑技术体系。
它们几乎涵盖了一个完整园区网实现的方方面面。
经常有学员讲无法学以致用,事实上,CCNP课程中的每个章节都对应着实际工程中的每个小的案例。
只只是,实际工程是各个小案例的综合。
在碰到一个实际工程的时候,我们不防采纳自顶向下、模块化的方法、参考3层模型来进行工程的设计和实施。
路由技术:路由协议工作在OSI参考模型的第3层,因此它的作用要紧是在通信子网间路由数据包。
路由器具有在网络中传递数据时选择最正确路径的能力。
除了能够完成要紧的路由任务,利用访咨询操纵列表〔AccessControlList,ACL〕,路由器还能够用来完成以路由器为中心的流量操纵和过滤功能。
在本工程案例设计中,内网用户不仅通过路由器接进因特网、内网用户之间也通过3层交换机上的路由功能进行数据包交换。
交换技术:传统意义上的数据交换发生在OSI模型的第2层。
现代交换技术还实现了第3层交换和多层交换。
高层交换技术的引进不但提高了园区网数据交换的效率,更大大增强了园区网数据交换效劳质量,满足了不同类型网络应用程序的需要。
现代交换网络还引进了虚拟局域网〔VirtualLAN,VLAN〕的概念。
VLAN将播送域限制在单个VLAN内部,减小了各VLAN间主机的播送通信对其他VLAN的妨碍。
H3C ACG应用控制网关一、产品概述H3C SecPath ACG(Application Control Gateway)是业界识别最全面、控制手段最丰富的高性能应用控制网关,能对网络中的P2P/IM带宽滥用、“地下”VoIP、“一拖N”、网络游戏、炒股、多媒体应用、非法网站访问等行为进行精细化识别和控制;同时,可对网络流量、用户上网行为进行深入分析与全面的事后审计,并具有强大的URL过滤功能,进而帮助用户优化其网络资源,全面了解网络应用模型和流量趋势,开展各项业务提供有力的支撑。
图1 SecPath ACG2000-M外观二、典型组网1、集中式在线部署(1)适用于大中型企业用户,以透明方式在线部署于网络出口(2)对P2P/IM/网游/炒股软件/非法网站访问等各种应用进行监控和管理(3)对用户上网行为进行分析与事后审计(4)支持统一管理图2 SecPath ACG2000-M集中式部署2、分布式旁挂部署(1)适合于运营商城域网,对非法VoIP业务、“一拖N”等进行监控和管理(2)监控能力强、不影响业务运营(3)支持分布式部署的统一管理图3 SecPath ACG2000-M分布式部署三、产品综述1、强大的P2P/IM业务监控通过H3C长期积累的状态机检测技术,能精确检测Thunder(迅雷)、BitTorrent、eMule(电骡)、eDonkey(电驴)、QQ、MSN、PPLive等近百种P2P/IM应用。
同时,可基于时间、用户、区域、应用协议等,对P2P/IM应用进行告警、限流、干扰或阻断。
2、完善的安全审计系统可对各种P2P/IM、网络游戏、网络多媒体、文件共享、邮件收发、数据传输等各种上网行为提供全方面的行为监控和记录;同时,通过综合分析、检测用户网络流量与流向趋势,事后对历史数据进行分析,为用户提供细粒度的网络行为审计管理系统。
3、强大的过滤功能通过自定义IP地址、主机名、正则表达式等方式设置URL特征库,支持根据不同的URL策略设置不同的响应方式,支持根据时间表对不同的URL策略设置不同的响应动作,避免保密信息的外泄,免受非法信息的干扰,确保网络的健康使用。
ZXSEC US70宙斯盾防火墙一、应用领域中兴ZXSEC US70宙斯盾防火墙对小型办公室是理想的安全解决方案。
中兴ZXSEC US70的特点是双WAN 链接,支持冗余的互联网连接,集成了一个3个端口的交换机,免除使用外接的HUB 或交换机,使得联网的设备直接连接到ZXSEC US70。
ZXSEC US70可以通过网络实现攻击数据库的自动更新,以保护网络不受最新的病毒,蠕虫,木马及其他攻击,随时随地受到安全保护。
二、设备特性1、特性(1)基于网络的病毒防御:实时检测和清除病毒和蠕虫。
扫描进出的Email附件(SMTP,POP3,IMAP)和所有FTP 和HTTP流量,包括基于WEB的邮件,不影响Web性能,在网络的边界处阻挡危险病毒和蠕虫的入侵。
(2)动态IPS入侵检测/防护:根据用户自定义的阈值,对3300多种入侵/攻击进行检测/防御,从网络自动升级IPS特征值,对快速扩散的威胁实时响应,阻挡可以穿越常规防火墙的攻击。
(3)防火墙:业界标准的状态检测防火墙,安全可靠的系统防御,良好的性能和可扩展性。
(4)WEB内容过滤: 处理所有的WEB内容,可以屏蔽有害的资料和恶意代码,对企业和组织,提高机构的生产力。
(5)VPN: 支持工业标准的IPSec, PPTP,L2TP ,SSL VPN,在网络和客户端之间提供保密通信。
(6)远程访问:支持装有主机客户端软件的PC的安全远程用户访问,提供了廉价的无处不在的移动和远程人员网络连接服务。
(7)双WAN 接口:两个WAN接口,支持两个独立的互联网连接,内置故障恢复和冗余,当一个链接掉线时另一个自动接上。
(8)USB 扩展口:USB 端口支持将来的扩增,包括拨号宽带Modem,可扩展性,保护投资。
(9)内置三端口的交换机:集成了一个3个10/100M以太网端口的交换机,可直接连接网络设备,免除使用外接的HUB 或交换机。
2、规格表1 ZXSEC US70宙斯盾防火墙规格规格说明ZXSEC US515 规格说明ZXSEC US515接口关键词/词组检测√10/100M以太网接口 3 IP地址黑名单/免屏蔽名单√3端口交换机√日志和监控USB接口2支持远程Syslog/WELF服务器√病毒、蠕虫清除图形化实时监视和历史记录√从网络自动病毒库更新√SNMP √扫描HTTP,FTP,SMTP,POP3,IMAP和加密VPN通道√E-mail通知病毒/攻击√根据文件大小阻挡√VPN通道的监控√根据文件类型阻挡√网络功能防火墙模式和特性支持多个WAN链接√NAT,PAT 透明(桥模式)√支持多个区域√路由模式(支持RIPv1 v2)√不同区域之间路由√支持基于策略的NAT √支持基于策略的路由√虚拟域√系统管理支持VLAN标记(802.1q) √控制接口(RS232)√基于用户组认证的策略√WebUI (https) √H.323NAT穿越√多语言支持√支持Wins √命令行接口√VPN 安全命令行(SSH)√IPSec、SSL 、PPTP、L2TP √管理专用通道数20 基于角色的管理√加密(DES,3DES,AES)√多个管理员和用户级别√SHA-1/MD5认证√TFTP&WebUI方式的软件升级√支持PPTP、L2TP、VPN客户端穿过√用户认证VPN支持Hub-and-Spoke √内部数据库√IKE认证方式√支持LDAP/Radius数据库√IPSEC NAT穿越√RSA SecurID √对端状态检测√IPSec VPN的Xauth Radius认证√内容过滤IP/MAC 地址绑定√URL/关键字/词组屏蔽√流量管理URL免屏蔽列表√DiffServ 设置√保护内容表32 基于策略的流量√阻塞Java 小程序,Cookie和ActiveX √支持保证/最大/优先带宽√支持Web过滤√电源入侵检测和防护(IPS)直流输入电压12V入侵检测/防护3300多种攻击√直流输入电流5A用户化攻击列表√外接供电电源100-240VAC 从网络自动实时升级数据库√环境反垃圾邮件操作温度0–40℃实时黑名单/开放中继库服务器√存贮温度-25–75℃MIME头检测√湿度5–95%非凝结三、外观图1 ZXSEC US70宙斯盾防火墙。
课堂教学讨论任务单(教师用)学习项目项目一网络工程项目认知任务名称任务三网络工程规划与设计子任务名称子任务三网络技术选型讨论主题家庭上网接入方式讨论形式小组讨论目标通过交流讨论,了解当前接入互联网的方式、特点、所需设备及连接方式。
议题1、目前有哪些ISP可以提供用户接入互联网服务?2、居民家庭上网有哪些方式?3、每种接入方式的特点(接入速率、价格)。
4、如何解决家庭多用户上网?5、每种接入方式所需设备及连接方式。
参考答案:议题1:目前有哪些ISP可以提供用户接入互联网服务?主要有中国电信、中国移动、中国联通等议题2:居民家庭上网有哪些方式?1)56K MODEM上网已经淘汰(56K MODEM属不对称传输,56K猫的下传(网到用户)速度为56Kbps,而上传(用户到网)速度只有33.6Kbps),一般使用公用通用帐号和密码(如帐号16300;密码16300),不需要单独的申请。
2)ISDN上网已经淘汰,ISDN实现了端到端的数字连接;ISDN可实现双向对称通信,并且最高速度可达到64Kbps或128Kbps;ISDN可实现包括语音、数据、图像等综合性业务的传输。
3)XDSL上网(目前主流接入方式)目前已经比较成熟并且投入使用的数字用户线方案有ADSL、HDSL、SDSL和VDSL(ADSL的快速版本)等,这些方案都是通过一对调制解调器来实现,其中一个调制解调器放置在电信局,另一个调制解调器放置在用户一端。
在使用DSL浏览因特网时,不需要另外再缴纳电话费,因为通过ADSL上网并没有经过电话交换网接入Internet,只占用PSTN线路资源和宽带网络资源,所以只需要缴纳ADSL月租费。
国内目前主流宽带接入方式是ADSL(Asymmetric Digital Subscriber Line)非对称数字用户线(下行速率从512Kbit/s到8Mbit/s,而上行速率则从64Kbit/s到1Mbit/s。
H3C S7500系列路由交换机一、应用领域H3C S7500系列交换机作为H3C公司自适应安全网络的核心产品之一,可广泛的适用于IP城域网、大型企业园区网、中小型企业办公网络的核心层和汇聚层,同时其也可以作为以太无源光网络(EPON)的光线路终端(OLT)设备,为用户提供多种业务接入、交换、路由一体化的安全融合网络解决方案。
二、设备特性1、特性(1)全兼容、模块化系列产品H3CS7500系列交换机目前提供S7502(2槽)、S7503(4槽)、S7506(7槽)、S7506R(8槽)4款模块化产品,可以满足不同规模企业不同网络层次的应用需求,同时这些模块化机架式交换机采用统一的硬件和软件平台,完全兼容的引擎和接口板,以及相同的软件版本,可以适应不断发展的企业网络,充分保护用户的投资。
(2)分布式业务处理体系结构H3CS7500系列交换机采用先进的全分布式体系结构设计,通过主引擎和分布式高速业务接口板上内置的Crossbar交换网芯片实现板内、板间二、三层流量的线速分布式转发,通过分布式高速业务接口板上内置的高性能CPU与位于主控引擎上的CPU协同工作,实现ACL、流分类、QOS、组播等业务的全分布式处理。
(3)强大的L2/L3转发性能H3CS7500系列交换机拥有交换容量分别为96Gbps、384Gbps、768Gbps的三种全兼容的高速引擎,分别提供72Mpps、198Mpps、432Mpps的数据转发能力,最大可以提供292个GE或24个10GE,使大型企业网、校园网络核心层、汇聚层网络全面升级至万兆平台成为可能。
(4)电信级、自适应的可靠性设计H3CS7500系列交换机支持无源背板,支持双路电源供电,支持引擎、电源、风扇的冗余,支持单板热插拔,并可以支持STP/RSTP/MSTP/VRRP等协议实现链路冗余,同时S7500系列交换机支持基于硬件的RPR弹性分组环和基于软件的快速环网保护技术,分别可以提供50ms和亚秒级别的链路故障业务快速恢复手段,这些使得以S7500系列交换机为核心的骨干网络可靠性大大提高,保障了业务的永续性。
H3C SecPath T200-M 入侵防御系统
一、产品概述
H3C SecPath T200-M IPS (Intrusion Prevention System )集成入侵防御与检测、病毒过滤、带宽管理和URL 过滤等功能,是业界综合防护技术最领先的入侵防御/检测系统。
通过深入到7层的分析与检测,实时阻断网络流量中隐藏的病毒、蠕虫、木马、间谍软件、网页篡改等攻击和恶意行为,实现对网络应用、网络基础设施和网络性能的全面保护。
SecPath T200-M IPS 适用于小型网络的数据中心和中小型网络边界。
图1 SecPath T200-M 外观
二、典型组网
IPS 在线部署方式部署于网络的关键路径上,对流经的数据流进行2-7层深度分析,实时防御外部和内部攻击。
路由器交换机SecPath IPS 在线部署模式
内部网络
图2 SecPath T200-M 在线部署
IDS 旁路部署方式对网络流量进行监测与分析,记录攻击事件并告警。
路由器交换机
SecPath IPS 旁路部署模式
内部网络
镜像
图3 SecPath T200-M 旁路部署
三、产品特点
1、强大的入侵抵御能力
SecPath IPS是业界唯一集成漏洞库、专业病毒库、应用协议库的IPS产品,特征库数量已达10000+。
配合H3C FIRST(Full Inspection with Rigorous State Test)专有引擎技术,能精确识别并实时防范各种网络攻击和滥用行为。
SecPath IPS通过了国际权威组织CVE(Common Vulnerabilities & Exposures,通用漏洞披露)的兼容性认证,在系统漏洞研究和攻击防御方面达到了业界顶尖水平。
2、专业的病毒查杀
SecPath T200-M IPS集成卡巴斯基防病毒引擎,内置卡巴斯基专业病毒库。
采用第二代启发式代码分析技术、独特的实时监控脚本病毒拦截技术等多种最尖端的反病毒技术,能实时查杀大量文件型、网络型和混合型等各类病毒;并采用新一代虚拟脱壳和行为判断技术,准确查杀各种变种病毒、未知病毒。
3、零时差的应用保护
H3C专业安全团队密切跟踪全球知名安全组织和厂商发布的安全公告,经过分析、验证所有这些威胁,生成保护操作系统、应用系统以及数据库漏洞的特征库;H3C通过了微软的MAPP (Microsoft Active Protections Program)认证,可以提前获得微软的漏洞信息。
同时,通过部署于全球的蜜罐系统,实时掌握最新的攻击技术和趋势,以定期(每周)和紧急(当重大安全漏洞被发现)两种方式发布,并自动或手动地分发到IPS设备中,使用户的IPS设备在漏洞被公布的同时立刻具备防御零时差攻击的能力。
4、带宽滥用控制
SecPath T200-M IPS能帮助用户遏制非关键应用抢夺宝贵的带宽和IT资源,从而确保网络资源的合理配置和关键业务的服务质量,显著提高网络的整体性能。
5、网络基础设施保护
SecPath T200-M IPS具有强大的攻击防护和流量模型自学习能力,当攻击发生、或者短时间内大规模爆发的病毒导致网络流量激增时,能自动发现并阻断攻击和异常流量,以保护路由器、交换机、VoIP系统、DNS服务器等网络基础设施免遭各种恶意攻击,保证关键业务的通畅。
6、灵活的组网模式
透明模式,即插即用,支持在线或IDS旁路方式部署;融合了丰富的网络特性,可在MPLS、802.1Q、QinQ、GRE等各种复杂的网络环境中灵活组网。
7、便捷的管理方式
支持本地和分布式管理。
在单台或小规模部署时,通过IPS内置的Web界面进行图形化管理;在大规模部署时,可通过H3C安全管理中心SecCenter对分布部署的IPS进行统一监控、分析与策略管理。
8、高性能高可靠性
领先的多核架构及分布式搜索引擎,确保SecPath IPS在各种大流量、复杂应用的环境下,仍能具备线速深度检测和防护能力,仅有微秒级时延。
通过掉电保护(PFC)、二层回退、双机热备等高可靠性设计,保证IPS在断电、软硬件故障或链路故障的情况下,网络链路仍然畅通,保证用户业务的不间断正常运行。
四、产品规格
项目T200-M
固定接口4×GE Combo口
扩展槽位 2
接口模块4×GE电口8×GE电口4×GE光口
电源输入100V~240V AC;50/60Hz
额定功率100W
电源1+1(可选配RPS冗余电源供应器)特征库数量10000+,不断更新中
攻击防范
支持Web保护、邮件服务器保护、FTP服务器保护、DNS漏洞、跨站点编写脚本、SNMP漏洞、蠕虫和病毒、暴力攻击和防护、SQL Injections、后门和特洛伊木马、间谍软件、DDoS、探测/扫描、网络钓鱼、协议异常、
IDS/IPS逃逸攻击等
病毒防范支持文件型、网络型和混合型病毒等
P2P识别支持BT、eDonkey、eMule、网际快车、迅雷、PPLive、QQLive等IM识别支持 MSN、QQ、Google/Gtalk、Yahoo Messenger等
URL过滤支持自定义URL过滤规则库、基于时间段过滤等
响应方式支持阻断、限流、重定向、隔离、Email告警等
升级方式自动/手动
环保标准通过欧盟严格的环保标准RoHS
管理界面中文/英文
尺寸(高×宽
×深)
44mm×442mm×463mm
重量 6.8Kg。