网络安全:华为下一代安全之NGFW
- 格式:docx
- 大小:17.19 KB
- 文档页数:2
6-1华为Eudemon1000E-N 下一代防火墙华为Eudemon1000E-N 下一代防火墙Eudemon1000E-N 下一代防火墙随着互联网技术的不断发展,智能手机、iPad 等终端被更多地应用到办公中,移动应用程序、Web2.0、社交网络应用于生产生活的方方面面。
网络边界变得模糊,信息安全问题日益复杂。
传统的安全网关通常只能通过IP 和端口进行安全防护,难以完全应对层出不穷的应用威胁和Web 威胁。
Eudemon1000E-N 系列是华为公司为解决运营商、企业、政府、数据中心等机构的网络安全问题自主研发的下一代防火墙产品。
它基于业界领先的软、硬件体系架构,通过对应用、用户、威胁、时间、位置的全面感知,将网络环境清晰的映射为业务环境。
在应用识别的基础上提供精准的管控能力,融合了IPS 攻击防护、AV 防病毒、URL 过滤,Web 内容过滤,反垃圾邮件和邮件过滤等行业领先的专业安全技术,支持IPv6防护及过渡技术,为用户提供强大、可扩展、持续的安全能力。
在运营商、政府、金融、电力、石油、教育、工业制造等行业得到广泛应用。
下一代防火墙,地址才能“应用(Application )、时间(Time )、用户多个维度解析企业的业务流量,并结合各种维度进行、行为识别等技术手段,准确识别超过6000个网络应用。
• 用户:通过Radius 、LDAP 、AD 等8种用户识别手段,将流量中的IP 地址与现实世界中的用户信息联系起来。
基于用户对网络流量进行管控。
• 威胁:支持超过5000+特征的攻击检测和防御。
支持Web 攻击识别和防护,如跨站脚本攻击、SQL注入攻击等。
可以识别和防范SYN flood 、UDP flood 等10+种DDoS 攻击,识别500多万种病毒。
采用基于云的URL 分类过滤,预定义的URL 分类库已超过8500万,阻止访问恶意网站带来的威胁。
• 位置:与全球位置信息结合,识别流量及威胁发起的位置信息;使用流量地图和威胁地图快速发现异常,进而制定对应的防护策略。
华为运营商安全解决方案易建超华为企业网络产品线产品总监运营商安全所面临的挑战及投资驱动力⏹降低设备运行故障时间⏹抵御显著增加的垃圾邮件内容 ⏹抵御显著产生的安全攻击威胁 ⏹提高抵御未知威胁能力 ⏹保护客户数据防止窃取⏹适应显著上升的骨干网络流量 ⏹适应移动网络流量增长趋势 ⏹数据中心升级扩容⏹基于云的安全解决方案诉求 ⏹增加新的收入来源⏹保证原有服务的持续竞争力威胁防护隐私保护网络发展增加收益安全威胁增多 用户隐私泄露网络不断演进 盈利能力有限面向大数据流量的下一代安全SolutionAbilityTopic数据中心安全 管道安全 IT 信息安全 安全运营FBB MBB LTE CGN AntiDDoS身份安全 数据安全 虚拟化安全 网络与边界安全防攻击 防泄密 防特权安全增值华为安全能力和愿景华为安全案例1Clean Pipe 管道安全运营商当前网络威胁CloudCore & IGWMetro & CoreTerminal & AccessEnterprise Finance MetroNPEPEPEIP/MPLSCore2G BTS3G NodeB 4G eNodeBBackhaulSGSN GGSNPS domainEPCBSC/RNC IP/MPLSCoreInternetIDCIPTVIMSTrafficInterceptionPPBRASUnauthorizedAccessSCTPVulnerabilityDDoS AttackWorm, Trojan,VirusUntrustTrafficIPv4 ExhaustionWorm, Trojan, VirusDDoS AttackWorm, Trojan,VirusIPv4Exhaustion管道网络升级MBB 管道安全 华为“ Clean Pipe ” 管道安全方案FBB 管道安全安全域隔离 固网DDOS 防护LTE IPSec 加密 SCTP 安全防护 移动网DDOS 防护 SGi 安全防护CGN 和日志溯源华为运营商固定网络防护PE-AGGHGAccess NodeDSLAMBRASBRASHGNPEAccessInternetHead-endVoD ServerTERMINALACCESSMETRO CORE & IGW MetroPE-AGGNPEBusinessCorporateCPECLOUDGPONAccess•NAT44/NAT444•DS-Lite/NAT64/6RDIPv6 MigrationAnti-DDoSAccess Sec•Firewall for unauthorized access•TCP Flood/UDP Flood •HTTP Flood •HTTPS DDoSCorePPISP-PEISP-PE华为运营商移动网络防护SGWIMSNon-Trusted DomainFirewallEPC Trusted DomainIP BackhaulNon-Trusted DomainIP Transport CoreInternetNMSSeGW•SCTP packets flooding and SCTP state checking.SCTP SecSGi ProtectionIPsec•Illegal devices access•Signal and user traffic leakage•Intrusion from internetattack.•Exhaustion for limitation public IP resource.IPv6 Evaluation华为CGN 解决方案2010 IPv6 commercialInternet scaleIPv4 address2016InitialingDevelopingDeveloped2012 2014 Network development needs IPv6Network development needs IPv6IPv4IPv4IPv4IPv4& IPv6IPv6IPv6IPv6Evaluation of network Evaluation of network.• IPv4 firewall• Carrier grade NAT• IPv4/IPv6 Dual-stack FW • NAT444•IPv6 DDoS •DS-Lite•IPv6 IPS •NAT64IPv6 internetIPv4 internetv4v4v4 v6 v4 v6 v6 v4v6v4v4v4v4华为运营商管道网络升级2数据中心安全安全是IDC 客户最大的担忧云计算大潮已经到来,安全问题是阻碍云计算发展的最大障碍Gartner 报告显示用户几个担忧都与安全有关!报告显示超过24小时的DDoS 攻击,每次造成近80万美金的损失管道安全数据中心安全 IT 信息安全 安全运营传统数据中心安全威胁◆ 身份与安全管理 帐号盗用,身份仿冒,违规操作,权限滥用◆ 应用与数据安全 SQL 注入、跨站等针对应用层的攻击已经成为安全最大的威胁。
下一代防火墙(NGFW)第一章防火墙基础知识概要本章节主要学习防火墙基础知识,学习防火墙发展历史,理解防火墙的核心功能,以及安全域的基本理论。
学习内容⏹了解防火墙产生原因⏹理解防火墙定义⏹了解防火墙的发展历史⏹了解防火墙的主要性能⏹理解防火墙的两个核心功能⏹掌握安全域的基本概念⏹理解下一代防火墙产品架构的特点CONTENTS ⏹防火墙概述⏹防火墙的前世今生⏹安全域和边界防御思想⏹防火墙产品标准⏹下一代防火墙产品架构(1)持续演进的网络安全问题?(2)如何对网络边界进行防护?防火墙产生的原因恶意木马程序计算机病毒网络安全威胁威胁网络边界防护外部外边界外部边界内部边界防火墙(Firewall)是设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。
GB/T 20281—2015《信息安全技术防火墙安全技术要求和测试评价方法》中对防火墙定义为,部署于不同安全域之间,具备网络层访问控制及过滤功能,并具备应用层协议分析、控制及内容检测等功能,能够适用于IPv4、IPv6等不同的网络环境的安全网关产品。
两个安全域之间通信流的唯一通道安全域1Host AHost B安全域2Host CHost DUDPBlockHost CHost BTCP Pass Host C Host A Destination Protocol Permit Source 根据访问控制规则决定进出网络的行为(1)“隔离”:在不同信任级别的网络之间砌“墙”;(2)“访问控制”:在墙上开“门”并派驻守卫,按照安全策略来进行检查和放通。
DMZ研发部销售部市场部数据中心移动办公用户分支机构分支机构一个典型的企业网防火墙部署位置功能点描述基础组网和防护功能防火墙可以限制非法用户进入内部网络,比如黑客、网络破坏者等,禁止存在安全脆弱性的服务和未授权的通信数据包进出网络,并对抗各种攻击。
记录监控网络存取与访问防火墙可以收集关于系统和网络使用和误用的信息并做出日志记录。
不一样的NGFW下一代防火墙,即NGFW(Next-Generation Firewall),2009年由全球著名分析机构Gartner 定义,至此在硬件安全网关市场引起了一场“工业革命”。
国内外主流安全网关厂商纷纷向NGFW定义看齐,争先恐后将自有产品升级到NGFW或推出全新的NGFW系列产品,NGFW 已成为硬件安全市场最为闪耀的一颗新星。
至今,NGFW的概念已产生五年,按照ICT的发展速度,五年基本是一代产品的更换周期。
在这五年里,Garter并未对NGFW进行重新定义,于是各个安全厂商纷纷拉起了一场重新定义NGFW风潮,希望对它赋予更高的能力要求,满足ICT技术与网络威胁的快速发展。
本文将追溯到重新定义NGFW的源头,悉数NGFW面临的诸多挑战来看NGFW的发展方向。
环境的挑战移动化、社交化、云和大数据是ICT发展的四大趋势。
根据Facebook 2013年Q1财报,Facebook月活跃用户达11.1亿人,其中移动端占据7.51亿,比去年同期增长了54%,全球1/6人口在使用社交应用。
根据Dimensional Research的调查结果显示,55%以上的受访企业认为移动安全是当前的TOP安全问题,其中71%的受访企业认为移动设备增加了安全事件,47%的受访企业有大量客户数据存储在移动设备上。
随着企业数字化需求的增加,ICT业务日益增多,特别是软件定义网络(Software Defined Network, SDN )技术的成熟,网络与策略的改变会频发发生。
而NGFW作为企业网络重要的安全守卫,必须能够适配网络环境的不断变化,才能尽忠职守,提供精确的安全防护。
BYOD让网络边界日渐模糊,企业环境更加开放,社交应用为信息的传递提供了更便捷的途径,云和虚拟化正在改变企业的信息化使用方式。
这一系列的变化仅仅依靠NGFW定义中的“应用+用户”识别很难支撑。
感知能力将是NGFW在新环境下的最大挑战,防护的精准程度,直接取决于感知的准确能力。
Paloalto防火墙运维手册目录下一代防火墙产品简介Paloalto下一代防火墙(NGFW)是应用层安全平台。
解决了网络复杂结构,具有强大的应用识别、威胁防范、用户识别控制、优越的性能和高中低端设备选择。
数据包处理流程图:查看会话可以通过查看会话是否创建以及会话详细信息来确定报文是否正常通过防火墙,如果会话已经建立,并且一直有后续报文命中刷新,基本可以排除防火墙的问题。
2.1.查看会话汇总命令:showsessioninfo举例:admin@PA-VM>showsessioninfo说明:通过以上命令可以查看到设备支持会话数的最大值,从而检查是否有负载的情况发生。
2.2.查看sessionID命令:showsessionidXX举例:说明:从以上命令中可以看出到底是否存在非法流量,可以通过检查源地址和目的地址端口等信息2.3.条件选择查看会话命令:showsessionallfiltersource[ip]destination[ip]application[app]举例:说明:可以检查一些风险会话2.4.查看当前并发会话数命令:showsessioninfo举例:当前并发会话13个,而最大会话为262138,说明会话利用率并不高,最后一条红色标记为新建数值。
说明:了解设备当前并发会话情况2.5.会话过多处理方法命令:1、showsessionall(检查所有session)是否不法流量)session(检查该showsessionidXX、2.说明:如果发现会话数大于设备可支撑的性能,需要按照以上步骤检查和清除或者防御通过第一步发现占会话总数较多的ID,通过第二步检查该ID是否存在不法app或者其他流量,通过Dos保护或者会话限制该IP数目(如果确定是攻击,可以通过安全策略屏蔽该IP地址访问)。
清除会话命令:Clearsessionall举例:可通过sessionid、源或目的IP、源或目的端口或清除所有会话。
网络安全:华为下一代安全之NGFW
自2009年Gartner定义了下一代防火墙产品以来,这一产品已经迅速成为了网络安全领域最火的细分市场之一。
根据2014年Gartner报告显示: 2013
年底,全球下一代防火墙的用户数量已占整个防火墙总数的20%。
Gartner还预测,在2014年底,这一比例会达到35%。
而且在2014年,70%的企业新部署的
边界防护都会采购下一代防火墙,市场对下一代防火墙的需求上升已经显而易见。
作为一个新的安全产品类别,Gartner对下一代防火墙的定义并不是十分清晰。
目前市场上众多的下一代防火墙产品在实际的使用中,表现参差不齐。
就目前市场情况来看,下一代防火墙已成为整个安全市场的一个热点,不论是传统的防火墙安全厂商,还是UTM厂商,甚至一些做上网行为管理的厂商都纷纷进入这一领域,推出自己的下一代防火墙的产品。
而对于目前国内的众多企业客户而言,他们更加关注的是下一代防火墙能否真正能够解决问题,而不是在于Gartner提出的这个概念本身。
在2013年9月,华为也推出了下一代防火墙产品。
产品主要聚焦于应用管控的精细程度、使用的简易性、威胁防护的全面性、以及在实际使用场景下的高性能等各方面。
目前看来,华为的下一代防火墙在业界处于较为领先的地位。
对此华为下一代防火墙产品营销经理陈科向记者介绍道:“华为的下一代防火墙产品在Gartner定义的几个维度方面,如:对应用层的深入访问控制、对应用的识别和控制的精准程度等方面,拥有很大的优势。
”
据悉,目前华为下一代防火墙能够识别的应用数量已经达到6000多种,在业界居首。
此外,华为下一代防火墙还能够做到同时对应用不同的功能,如对微信的语音和文字进行区分。
“这个应用识别一方面可以做应用的访问控制,另外一方面可以做相关的业务加速。
”陈科解释道。
在功能的全面性方面,华为下一代防火墙也毫不逊色。
据陈科介绍,华为曾在某项目中,以一台下一代防火墙替代了客户原有的七台设备,这从侧面证明了华为下一代防火墙产品功能的全面性。
而在管理易用性方面,华为下一代防火墙则能够做到帮助用户智能地、迅速地去部署安全策略,并且定期进行优化,智能地进行精简。
在满足以上特性的同时,在用户最为注重的性能方面,华为下一代防火墙也同样出色。
“由于我们采用了比较先进的架构,以及优质的硬件,所以华为下一代防火墙即使开启了所有的安全功能,性能下降也不会超过50%,这在业界已是非常难得的。
”陈科说道。
自华为推出下一代防火墙产品到现在一年多的时间里,市场对华为下一代防火墙产品的反响也是非常令人惊喜的。
据悉,目前华为下一代防火墙已经在全球服务了120多个客户,遍及各个行业,包括教育、金融等行业以及各大企业等,发货数量已经超过了5000台。
而在一些第三方评测机构的横向测试中,华为下一代防火墙的性能和检出率也都均排名第一。
对于下一代防火墙未来的发展趋势,华为非常看好。
如今的网络安全所面临的挑战已今非昔比,依靠传统的边界的防护已经很难满足用户对于网络安全方面的需求。
在这样的背景下,功能全面、性能突出的下一代防火墙无疑有着巨大的市场。
而华为同时也认为,在未来的网络安全防御中,不能仅仅独立地依赖单台设备,更重要的是需要进行全网的安全联防。
“下一代防火墙应该作为全网安全联防其中的一部分,它同时要和网络交换机、路由器,以及其它的网络安全设备统一起来,从一个全局的视角来发现威胁,然后才能够做到完美的防御。
”陈科说道。