已阅读5页,还剩44页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络前沿技术讲座之四四 七层交换和网络安全设备 概念 四 七层交换对应OSI模型的第四层到第七层四层交换对应TCP或UDP交换七层对应应用交换 第四层交换 第四层交换机不仅可以完成端到端交换 还能根据端口主机的应用特点 确定或限制它的交换流量 简单地说 第四层交换机是基于传输层数据包的交换过程的 是一类基于TCP IP协议应用层的用户应用交换需求的新型局域网交换机 第四层交换机支持TCP UDP第四层以下的所有协议 可识别至少80个字节的数据包包头长度 可根据TCP UDP端口号来区分数据包的应用类型 从而实现应用层的访问控制和服务质量保证 与其说第四层交换机是硬件网络设备 还不如说它是软件网络管理系统 也就是说 第四层交换机是一类以软件技术为主 以硬件技术为辅的网络管理交换设备 第四层交换的作用 包过滤 安全控制在大多数路由器上 采用第四层信息去定义过滤规则已经成为默认标准 所以有许多路由器被用作包过滤防火墙 在这种防火墙上不仅能够配置允许或禁止IP子网间的连接 还可以控制指定TCP UDP端口的通信 和传统的基于软件的路由器不一样 第四层交换区别于第三层交换的主要不同之处 就是在于这种过滤能力是在ASIC专用高速芯片中实现的 从而使这种安全过滤控制机制可以全线速地进行 极大地提高了包过滤速率 第四层交换的作用 服务质量在网络系统的层次结构中 TCP UDP第四层信息 往往用于建立应用级通信优先权限 如果没有第四层交换概念 服务质量 服务级别就必然受制于第二层和第三层提供的信息 例如MAC地址 交换端口 IP子网或VLAN等 显然 在信息通信中 因缺乏第四层信息而受到妨碍时 紧急应用的优先权就无从谈起 这将大大阻止紧急应用在网络上的迅速传输 第四层交换机允许用基于目的地址 目的端口号 应用服务 的组合来区分优先级 于是紧急应用就可以获得网络的高级别服务 第四层交换的作用 服务器负载均衡在相似服务内容的多台服务器间提供平衡流量负载支持时 第四层信息是至关重要的 因此 第四层交换机在核心网络系统中 担负服务器间负载均衡是一项非常重要的应用 第四层交换机所支持的服务器负载均衡方式 是将附加有负载均衡服务的IP地址 通过不同的物理服务器组成一个集 共同提供相同的服务 并将其定义为一个单独的虚拟服务器 这个虚拟服务器是一个有单独IP地址的逻辑服务器 用户数据流只需指向虚拟服务器的IP地址 而不直接和物理服务器的真实IP地址进行通信 只有通过交换机执行的网络地址转换 NAT 后 未被注册IP地址的服务器才能获得被访问的能力 这种定义虚拟服务器的另一好处是 在隐藏服务器的实际IP地址后 可以有效地防止非授权访问 第四层交换的作用 主机备用连接主机备用连接为端口设备提供了冗余连接 从而在交换机发生故障时有效保护系统 这种服务允许定义主备交换机 同虚拟服务器定义一样 它们有相同的配置参数 由于第四层交换机共享相同的MAC地址 备份交换机接收和主单元全部一样的数据 这使得备份交换机能够监视主交换机服务的通信内容 主交换机持续地通知备份交换机第四层的有关数据 MAC数据以及它的电源状况 主交换机失败时 备份交换机就会自动接管 不会中断对话或连接 第四层交换的作用 统计和通信监测通过查询第四层数据包 第四层交换机能够提供更详细的统计记录 因为管理员可以收集到更详细的哪一个IP地址在进行通信的信息 甚至可根据通信中涉及到哪一个应用层服务来收集通信信息 当服务器支持多个服务时 这些统计对于考察服务器上每个应用的负载尤其有效 增加的统计服务对于使用交换机的服务器负载平衡服务连接同样十分有用 第七层交换 应用层交换HTTPHTTPSFTP 对所有传输流和内容的控制由于可以自由地完全打开传输流的应用 表示层 仔细分析其中的内容 因此可以根据应用的类型而非仅仅根据IP和端口号做出更智能的负载均衡决定 多层交换应用 服务器负载均衡链路负载均衡内容控制WEBCACHEIPS入侵防御统计和审计 负载均衡 四层交换机收到用户请求利用实时的健康信息和性能信息选择最佳的服务器充分地同时利用所有可用的服务器在服务器间智能分配流量 IP网络 应用服务器 四层交换机 用户 负载均衡的原理 IPNetwork LoadBalancer Clients 10 1 1 10 10 1 1 20 10 1 1 30 VIP 192 1 1 1 ClientMessageSourceIP ClientIPDestinationIP LoadBalancerVIP SourceIP ClientIPDestinationIP 10 1 1 10 GWIP 10 1 1 1 DefaultGateway LoadBalancerIP 私有和安全的服务器IP用户访问负载均衡器VIP负载均衡器执行NAT VIP 虚拟IP 硬件负载均衡和软件负载均衡对比 统计应用 服务器健康检查 周期性向服务器发送健康检查检查失败时 服务器和应用从服务均衡列表中移除可定制健康检查2 3层 ARP Ping 4层 TCPconnectionsandUDPmessages 7层 HTTP ApplicationSpecific SSL Scripted LoadBalancer Request Response Servertakenoutofservice Request 会话保持 IPNetwork LoadBalancer Clients 交易涉及多个TCP连接或UDP会话需要同一台服务器处理所有连接按 交易 负载均衡 ConnectiontoBrowseBook1 1 ConnectiontoAddBook1toCart 2 ConnectiontoBrowseBook2 3 ConnectiontoAddBook2toCart 4 ConnectiontoCheckoutCart 5 1 2 3 4 5 Transactionpersistencemaintained 会话保持机制 4层TCP连接保持SourceIP port DestinationIP port7层Cookie交换Cookie被插入在HTTP数据中具有相同cookie的所有请求被交换到同一台服务器服务器不插入Cookie时 负载均衡器可以插入cookiesSSLSessionID交换UDP会话保持SourceIP port DestinationIP portInactivitytimeoutusedtoagesessions 负载均衡高可用性 两种高可用性模式Active Standby 一主一备 Active Active 负载分担 状态保留的会话切换保持活动会话 改善用户性能体验对应用和用户全透明GSLB提供站点级保护 IPNetwork LoadBalancers Clients A B 防火墙负载均衡 Router InternalNetwork Internet Secure ProtectedNetwork LoadBalancer 多台防火墙负载均衡以改善性能和提升扩展性防火墙失败时透明切换在防火墙资源耗尽时保护网络和服务器 ISP链路负载均衡 充分的同时利用所有可用的ISP链路智能地均衡流量 达到最优的利用率针对ISP不同价格和服务灵活制定策略汇聚多条低速链路成为一条虚拟的高速链路 EnterpriseNetwork Router 1 Router 2 Router 3 Internet ISP1 ISP2 ISP3 LoadBalancer 透明缓存交换 服务器加速 透明重定向流量到缓存在缓存间负载均衡可接受单台缓存失败如所有缓存失败 流量被送往服务器 WebServerFarm Cache Staticcontent DynamicContent 透明缓存交换 互联网加速 对缓存进行健康检查透明重定向流量至缓存在多台缓存间负载均衡一台缓存失败时 可透明切换所有缓存失败时 流量被直接转发到源服务器 Cache 缓存内容 至源服务器 Internet 内容交换 避免在所有服务器上复制相同内容增加整体服务器利用率和响应时间使用URL和HTTP头内容选择最佳服务器URLfull prefixandsuffixmatchBrowsertype devicetypeandlanguagecode IPNetwork ServersforEnglish JapaneseClients EnglishClients ServersforJapanese HTTPLanguageCode English HTTPLanguageCode Japanese LanguageCode URLSwitch 七层交换 URL交换控制 movies songs products products support A B C D E ServerContent 198 121 1 1 根据前缀 后缀或匹配模式定义规则高达256条URL规则 URL长度无限制支持URL散列 对URL通过散列法选择服务器保证同一URL访问在同一服务器 Internet ServerIronXL 七层交换 差别客户内容控制 IPNetwork PremiumServers NormalServers PremiumClients NormalClients 用户分类并提供差别服务定制化性能和响应时间以满足不同客户需求区分客户Cookies和其他7层信息源IP地址 四 七层控制 保障服务器安全 防DoS攻击 连接代理保护服务器免受攻击超级的防攻击性能14 88MillionSYN sec地址翻译保证内部网络安全全面的IronShieldTM安全特性集TransactionRateLimiting ConnectionRateLimitingandAcessControlListsSYN DefenseTMandSYN GuardTM 监控 统计和计费 基于RFC3176的sFlow流量监控统计实时监控client ServerIron server ServerIron间流量 提供详细统计报告不影响性能的前提下度量应用可用性 ToS 链路利用率以及其它参数识别DoS攻击 INM 四 七层市场演化 智能 DeepContentScan SLB TCS FWLB GSLB DOSSecurity ApplicationServicesandIntegration CookieURL ApplicationSecurity BladeServerFarms XMLEnterpriseApps VirusWormFiltering 安全 D DOSSecurity DNSSecurity SSLID 扩展性 高可用性 SSLAcceleration 时间 4 7层市场趋势 安全 扩展性 和高可用性高速的防D DoS攻击新型DDoS攻击要求能够对突发的泉涌式攻击进行保护DNS成为新的攻击弱点和网络瓶颈跨数据中心的无缝冗余容灾 扩展性和Non stop功能高端口密度满足服务器数量扩展高吞吐量应用内容丰富的多媒体应用要求增加服务器能力服务器千兆铜线需要万兆上连需要端口 带宽可扩展的高可用平台 第二节网络安全设备 IDS和IPS IDS 入侵监测系统IPS 入侵防护系统 安全事件类型统计2005 病毒事件 非授权访问 私有信息窃取 拒绝服务攻击 内部网络的滥用 电脑盗窃 电信欺诈 公共web应用的滥用 无线网络的滥用 金融欺诈 系统渗透 怠工 蓄意破坏 Web页面替换 燃眉之急有哪些 周末去郊游 没想到周一早晨一来 网络瘫痪了 原来是没及时安装周末刚发布的一个安全补丁 真是个 黑色星期一 蠕虫病毒爆发 造成网络瘫痪 无法网上办公 邮件收不了 网页打不开 有员工使用BT 电驴等P2P下载电影或MP3 造成上网速度奇慢无比 有员工沉迷在QQ或MSN上聊天 或者玩传奇 魔兽等网络游戏 或者看在线视频 不专心工作 无法有效控制 电脑被人破坏 公司机密资料被人放在网上 原来都是间谍软件搞的鬼 防火墙的局限 一种高级访问控制设备 置于不同网络安全域之间的一系列部件的组合 它是不同网络安全域间通信流的唯一通道 能根据企业有关的安全政策控制 允许 拒绝 监视 记录 进出网络的访问行为 两个安全域之间通信流的唯一通道 根据访问控制规则决定进出网络的行为 IDS IDS IDS在网络骨干上形成接收网络镜像传输数据并进行分析 IPS IPS IPS IPS部署在流量流经关卡 对流量进行检测 如果发现数据风险 当即将风险化解 IPS与相关产品的区别 IPS与IDS IDS侧重网络监控 注重安全审计IPS侧重访问控制 注重主动防御配合使用 优势互补 NIPS防火墙模块是原有防火墙的一个补充两级过滤 防火墙负责静态规则 NIPS负责动态规则 相互配合 灵活方便不能完全替代单独的防火墙产品传统防火墙功能更为强大 访问控制力度细 NAT IPSec 认证 NIPS与防火墙 IPS与IDS 绿盟 冰之眼产品架构 网络引擎控制台升级站点 三大组件 控制台 探测器 升级站点 网络引擎 IDS IPS产品功能 攻击防护 防御黑客攻击防御蠕虫 网络病毒防御拒绝服务攻击防御间谍软件 管理控制 控制IM即时通讯控制P2P下载控制网络在线游戏控制在线视频 IPS部署模式 DDOS 拒绝服务攻击者以消耗WEB资源为主 以至于不能向合法的用户提供服务 攻击者也可以使用户帐号锁定 导致整个应用不能运行 按照攻击方式可以分为 资源消耗 服务中止和物理破坏 其中资源消耗是指攻击者试图消耗目标的合法资源 例如 网络带宽 CPU 内存使用率等等 通常 网络层的拒绝服务攻击是利用网络协议的漏洞 或者抢占网络设备有限的处理能力 造成网络或者服务的瘫痪 DDoS攻击变得越来越普遍 有意识的攻击Yahoo ebay等网站被拒绝服务攻击 累计损失12亿美元2001年CERT被拒绝服务攻击2002年Microsoft被DDoS攻击 造成约5000万美元损失2002年CNNIC被拒绝服务攻击2003年全球13台根DNS中有8台被大规模拒绝服务有组织 有预谋的涉及金钱利益的拒绝攻击出现 溯本归原 PK 攻击
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年考研政治中国特色社会主义理论体系模拟试题
- 2026年人教版高中语文高二年级下册第8单元同步练习题
- 2025-2026年湘教版四年级英语下册第2单元口语交际测试卷
- 2026年管理学原理模拟试卷
- 2025-2026年驾驶员安全驾驶技能模拟测试题
- 2025-2026年广东省苏教版小学五年级科学上册第3单元课后练习题
- 2025-2026年广东省驾驶理论专项练习题库
- 2025-2026年信息安全风险评估与管理习题集
- 2026年江苏省中考化学实验操作技能模拟试卷
- 2025-2026年天津市苏教版初中九年级化学下册第12章溶液知识点巩固习题
- 识邪防邪反邪教课件
- 出生医学证明警示教育
- 药物临床试验机构专业迎检实务要点
- 煤矿一通三防专项培训
- T/CCMA 0137-2022防撞缓冲车
- 企业禁化武管理制度
- B超室管理制度
- 小儿推拿(大全)课件
- 高三物理一轮复习计划:重点与难点分析
- 《计算机基础与应用(Office和WPS Office通-用)》中职全套教学课件
- 《混凝土结构设计原理》全套教学课件
评论
0/150
提交评论