边界安全之后,纵深安全防御何去何从

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:ldkkkkk54
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  据IDC 2006年统计报告显示,90%以上的用户已经采购部署了防火墙系统,并且随着基于互联网开展业务的需要,VPN系统也被广泛的使用,FW/VPN的使用解决了用户边界安全的问题。但随着互联网的普及,新的安全问题也在不断涌现,DOS/DDOS频繁发生,攻击损失越来越大;蠕虫病毒从漏洞宣布到大规模蠕虫出现时间越来越短、蠕虫病毒出现后,攻陷全球的时间越来越快;间谍软件、木马功利性越来越强,以盗取用户账号、密码、窃取机密信息为目的的案例明显增多;Web攻击日益猖狂,攻击手段越来越隐蔽;种类繁多的P2P/IM、热门游戏、垃圾应用在占用大量带宽的同时,极大地降低了工作效率……越来越多的安全问题,呼唤着相关安全产品的尽快诞生。
  
  增加IPS产品构成纵深防御体系
  
  随着互联网的普及,基于网络开展的业务越来越多,网络安全成为大家关注的焦点问题之一。防火墙作为安全保障体系的第一道防线,进行各种攻击的第一步防御,保证边界安全。VPN系统保证了随着业务系统不断扩展、随着网络边界的变化,网络整体的安全性仍在可控范围之内。但随着攻击工具与攻击手法的日趋复杂多样,攻击的隐蔽性越来越强、攻击常常混杂在正常流量中,仅仅只有防火墙保证边界安全已经无法满足企业的安全需要,用户需要在FW/VPN的基础上尽快部署IPS产品,形成纵深防御体系。
  防火墙作为访问控制设备,针对不同应用具有不同端口的特点,进行访问控制,保证访问的合规性,在网络出口处成为攻击防御的第一关;对于需要在防火墙上开放端口传输业务数据、不同的应用逐步通过80端口——HTTP协议传输数据的情况,则需要通过IPS产品进行深度检测防御、判断流量中是否夹杂恶意攻击代码并进行及时阻断。来自内部的主动或被动的攻击行为也可以使用IPS产品对出去的流量进行深度检测防御。
  
  网络卫士入侵防御系统解决方案
  
  天融信公司推出的基于硬件加速技术的IPS产品——网络卫士入侵防御系统TopIDP,在线部署在网络中,提供主动、实时的防护,具备对2到7层网络的线速、深度检测能力,同时配合以精心研究、及时更新的攻击特征库,既可有效检测并实时阻断隐藏在海量网络中的攻击、蠕虫病毒与滥用行为,也可以对网络中的各种流量进行有效管理,从而达到对网络架构防护、网络性能保护和核心应用保障。
  该产品可提供强大的抗DOS/DDOS攻击能力;可提供准确的蠕虫、后门、木马、漏洞、间谍软件、Web攻击防御能力;可提供繁多的垃圾应用、流行P2P/IM、热门游戏的过滤控制能力及QOS功能;可提供邮件病毒、垃圾邮件、URL过虑等可选择额外添加功能;可提供丰富的各种入侵防御报表。
  TopIDP产品具有如下优势,可以为用户提供线速入侵防御:
  ● 高吞吐量和低延时
  TopIDP是基于硬件加速的IPS产品,以ASIC为核心计算单元,NPU、CPU为辅助处理单元,保证了该产品具有交换机一样的高吞吐量和低延时,能够满足如VOIP等低延时应用的要求。保证了TopIDP 64字節小包线速处理性能、保证了2~7层深度过滤时千兆级线速性能。
  ● 提供多重立体防御保护
  基于“ClearFlow入侵防御微引擎”技术的TopIDP具备对2到7层网络的线速、深度检测能力,同时配合以精心研究、及时更新的攻击特征库,既可以有效检测并实时阻断隐藏在海量网络中的蠕虫、攻击与滥用行为,也可以对分布在网络中的各种流量进行有效管理,从而达到对网络架构防护、网络性能保护和核心应用保障,去除网络中与业务无关、有害的数据信息,保护公司业务连续不间断正常进行。
  ● 虚拟IPS功能实现精细化防御
  TopIDP支持虚拟IPS功能(VIDP),针对不同的网络环境和安全需求,可以制定不同的规则和响应方式,每个虚拟系统分别执行不同的规则集,实现面向不同对象、执行不同策略的智能化入侵防御。同一台设备可以虚拟为多台设备进行使用、可以为不同用户群提供不同的防御策略,既满足了用户精细化防御的需求、又为用户节省了资源投入。VIDP在实际环境中的有效使用,需要有足够的处理能力、性能保障,TopIDP优异的产品性能保证了该功能能够真正使用起来,可以满足大型企业、运营商级用户对虚拟IPS的需求。
  ● 高可用性和冗余性
  TopIDP所有接口都支持FOD失效开放机制,当出现软硬件故障和电源故障时,系统能够自动切换到旁路模式以保障网络的畅通,而且丝毫不影响数据传输速率,能胜任骨干网及数据中心的带宽需求。同时,TopIDP可工作在主备(Active/Passive)模式,也可工作在负载分担(Active/Active)模式,保证网络环境的高度畅通性。
  
  纵深防御部署图
  
  TopIDP部署在防火墙后,从防火墙出来的流量进入到DMZ、Intranet两个区域之前分别进
  入TopIDP设备的两个接口。TopIDP设备对此两路流量进行深度过滤,可防止来自Internet的 DOS/DDoS攻击;抵御来自Internet针对DMZ区服务器的应用层攻击、提供虚拟软件补丁服务,保证服务器最大正常运行;抵御来自Internet的针对Intranet区域的蠕虫、木马后门等攻击;对Internet出口流量进行控制管理,对即时聊天/P2P下载/游戏等各种应用带宽进行控制管理,防止带宽滥用;还可以防御内网对DMZ区域的攻击;并且针对DMZ、Intranet区域不同的保护对象,利用TopIDP的虚拟IPS功能,设置不同的防御保护策略,提供精细化防御。
其他文献
由于我国台湾的信息产业在全球占据了举足轻重的地位,台北国际电脑展(Computex)也成为能与汉诺威展(CeBIT)、拉斯维加斯秋季电脑展(Comdex)齐名的信息技术展会,吸引了来自全球IT业界的目光。    CPU新品吸引眼球    处理器作为电脑的核心部件,永远都是展会上众人关注的焦点。因此,各大芯片厂商也会对自己的产品不遗余力地进行宣传。不仅Intel、AMD等主力芯片厂商在这次展会上有上
最近,笔者带着IT产品退市后售后服务难、给消费者造成损害等问题走访了北京市律师协会消费者权益法律事务专业委员会主任、中国法学会消费者权益研究会常务理事、中国消费者协会律师团团长邱宝昌律师,邱律师回答了记者的提问。  问:一些IT厂商由于种种原因撤离了业务,将遗留下什么样的问题?是否容易造成纠纷?这样的现象多吗?  答:厂商的业务撤离后,多数会波及到销售商及售后服务单位的正常经营。因此,消费者在产品
戴尔公司董事长兼CEO迈克尔戴尔今年4月发出谈及“直接模式是一场革命,而不是信仰”的内部邮件后,直接模式已不再是戴尔的不二选择。随之而来的是戴尔在中国建立渠道的各种传言。当戴尔中国寻找代理商尚未尘埃落定,戴尔自己却在中国做起了别人的代理商。    一站式购买成招牌菜    6月1日,戴尔公司副总裁闵易达和微软公司资深副总裁陈永正联合宣布,双方签署了“微软企业大客户转销商”合作协议。  根据协议,作
比亚迪股份有限公司成立于1995年,总部位于中国广东省深圳市,并在北京、西安、上海设有分公司,总占地面积8平方千米,共有员工80000余人。作为一家在香港上市的中国民营企业,比亚迪股份有限公司已拥有IT零部件制造和汽车制造两大产业。IT零部件主要产品包括锂离子、镍镉、镍氢充电电池, 液晶显示屏模组,塑胶壳,键盘,柔性电路板,摄像头,马达。 汽车产品涵盖从800cc到2400cc的各种高、中、低端系
产品特点  支持带宽:56Kbps-3Mbps;  支持复杂网络环境、Internet、LAN、WLAN等无线网络,只要支持IP协议的网络均可;  智能路由,智能选择通信路径。能够穿透NAT,防火墙,代理服务器;  可自由调节图像分辨率、帧速率。  导购信息  秦皇岛东大软件公司推出的东大信天通视频会议系统具有多方视频会议、资源共享、即时文字交流等诸多特点,让企业资源得到了充分合理的配置。  网址
作为下一代Wi-Fi技术的主流,802.11n不但在上一代技术的基础上提高了6倍的吞吐量,同时还扩展了Wi-Fi网络的覆盖范围并提供下一代的服务质量特性。所以,802.11n甫一问世,就引起了巨大的反响和热烈的追棒,虽然标准尚未被认可,但相关产品已经是一个接着一个。  近两年中,一方面IEEE正在加紧对于802.11n标准进行验证,另一方面,包括Broadcom、高通、英特尔等企业就802.11n
本报讯(记者 郝峥嵘)普及计算机教育是提高人口素质的重要措施,但该如何消除游戏等带来的负面影响?5月16日,“首届中国儿童计算机普及教育高峰论坛”召开,与会各方就计算机产业的发展、计算机教育的普及和对信息时代青少年的健康成长等问题进行研讨。  威盛集团董事长王雪红女士表示,身为一家目前全球惟一掌握完全自主知识产权x86架构CPU核心技术的华人高科技企业,威盛愿意鼎力支持中国计算机普及事业的发展。 
互联网在提高企业工作效率的同时也衍生出系列网络监管难题。LaneCat网猫为网络管理层做出如下解决方案。  实时监测上网行为 系统提供实时上网行为监测,根据用户上网情况,不停刷新上网监控屏幕,这样,企业网络内计算机用户的上网情况,都会及时显现在监控屏幕中。管理人员可以随时查看本网络某时段哪些组或哪些用户在上网及每个用户的历史上网记录。由此,管理人员可以实时了解企业内员工的上网情况,公司员工主要访问
关键字:4G/标准/趋势     设备标准不统一、运营模式各自为战、内容匮乏等产业链短板横在面前,数字电视地面标准“进城挣钱”谈何容易。  “不,我们目前主要覆盖的还是区域性的农村市场,以政府采购为主。进城发展?那得先有业务才行啊,看今年的推广力度吧。”海尔集团战略部高级战略经理文军对记者说。  作为终端设备厂商,他们主要有两条数字电视产品线:机顶盒和集成了机顶盒功能的高端电视。而后者,因为价格因
关键字:和谐/信息安全     信息安全厂商代表上台领奖    ▲深信服向来宾介绍其AC上网行为管理设备    来自信息产业部等国家各部委的领导认真听取代表发言  2007年4月18日,由国务院信息化工作办公室网络与信息安全组、中国计算机学会计算机安全专业委员会、中国信息协会信息安全专业委员会、中国互联网协会网络与信息安全工作委员会、国家保密技术研究所和国家信息中心信息安全研究与服务中心指导,中国