面向云计算的下一代数据中心安全方案_第1页
面向云计算的下一代数据中心安全方案_第2页
面向云计算的下一代数据中心安全方案_第3页
面向云计算的下一代数据中心安全方案_第4页
面向云计算的下一代数据中心安全方案_第5页
已阅读5页,还剩140页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、面向云计算的下一代数据中心安全提纲213应用的变化信息安全技术基础面向未来的信息安全技术体系应用的变化从web 2.0到云计算物联网的兴起从web 2.0到云计算用户创造内容应用放在云端应用的新挑战Web 2.0代表的新应用走向企业云计算代表的新架构改变企业基础设施web2.0概述什么是web2.0?Web2.0是2003年之后互联网的热门概念之一,不过目前对什么是Web2.0并没有很严格的定义。一般来说Web2.0(也有人称之为互联网2.0)是相对Web1.0的新的一类互联网应用的统称。Web1.0的主要特点在于用户通过浏览器获取信息,Web2.0则更注重用户的交互作用,用户既是网站内容的消

2、费者(浏览者),也是网站内容的制造者(有)。以Blog、TAG、SNS、RSS、wiki等社会软件的应用为核心,依据六度分隔、xml、ajax等新理论和技术实现的互联网新一代模式。” 典型应用:博客(BLOG)、RSS、百科全书(Wiki)、网摘 、社会网络(SNS)、P2P、即时信息(IM)等 。云计算概述Infrastructure(SaaS)Platform(PaaS)Software(SaaS)SaleForceMicrosoftNetSuiteGoogle AppEngineBungee LabsHerokuAmazon EC2GoGridMossoPublicCloudeVirtu

3、al Private CloudPrivate Cloude物联网的核心是对信息数据的采集和处理 物联网(The Internet of things),把新一代IT技术充分运用在各行业中,如能源、交通、建筑、家庭、市政系统等,然后与现有通信网结合,实现人类社会与物理系统的整合。 人类可以更加精细和动态的方式管理生产和生活,达到“智慧”状态,提高资源利用率和生产力水平,改善人与自然间的关系。 物联网的兴起物联网的应用车载应用工控应用对讲应用消防远程监控新应用带来的安全挑战新应用带来的新威胁应用越来越集中,越来越重要带来的管理压力网络流量的快速增长,网络复杂性的增加现有安全技术常见信息安全技术图

4、谱常见安全威胁与安全产品目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题基础知识TCP的3次握手Syn报文Syn_ack报文Ack报文地瓜地瓜,我是土豆,听到请回答!over!土豆土豆,我是地瓜,你话音很清楚,能听清楚我说话吗?Over!地瓜地瓜,你话音也很清楚清楚,说正事吧。over!半开连接:未完成三次握手的TCP连接网络安全的基本技术应用层表示层会话层传输层网络层链路层物理层基于状态转发技术IPSec抗DoS/ DDoS链路加密电磁防泄漏特征匹配技术信息安全连接管理数据还原识别技术重定向加

5、密状态检测Syn ProxyDNS重定向代理透明代理HTTP重定向反向代理数字签名流量异常行为识别内容加密报文正规化通信加密身份认证数字签名/水印PKI体系IP碎片重组加密技术加密应用技术对称加密算法TCP流恢复非对称加密算法哈希算法编码还原常见信息安全技术图谱基本技术基于状态表转发如收到的数据包为新建TCP连接的数据包,则根据预定义规则决定是否转发。如确定需要转发则在状态表中增加相关表项,并开始跟踪TCP握手信息。如收到的数据包为非新建连接,则检查状态表表项。如有相关表项则根据表项进行转发,否则丢弃该数据包。如该数据包为TCP FIN包,则转发后删除相关表项。状态表中的表项都有预定义的老化时

6、间。如超过老化时间仍没有新的数据包通过,则删除该条记录。无老化时间的记录称为长连接,用于某些特殊应用?新建连接非新建连接状态表老化基本技术特征匹配技术特征库*8/scripts/.%c0%af./winnt/system32/cmd.exe?/c+dir+c:X5O!P%AP4PZX54(P)7CC)7$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*数据报文以太网帧头IP头TCP头应用层数据对比基于攻击工具、或漏洞利用的特征进行检测。基于协议交互的异常进行检测。基于流量统计的异常进行检测。基于病毒样本特征进行检测。攻击事件智能关联分析。网络行为自学习、流量基线

7、自学习。反向认证。检测方法报文正规化。IP重组。TCP流恢复。TCP会话状态跟踪。协议解码。基于应用层协议的状态跟踪。可信报文处理。报文处理方式基于特征匹配的多种检测方法报文正规化 ARP报文 源MAC是否为全FARP报文长度(非28)IP报文IP报文头长度小于20字节 IP报文长度合法性检查(携带的长度与实际不符)TCP检查 报文头长度的检查(不带选项非20)TCP报文头完整性检查(20)Flag的合法性检查(SYN=1&FIN=1) |(SYN=1&RST=1)|(SYN=0&ACK=0&RST=0)|(FIN=1&ACK=0)|(PUSH=1&ACK=0) |(URG=1&ACK=0 )

8、 时FLAG非法。 TCP reserve字段的检查(必须都为0)UDP检查 报文头完整性检查(8) ICMP检查 报文头完整性检查(:8010:103910:1105020:110010:1105110:11050-:80源地址转换计算机10和192.168.220都希望通过防火墙访问服务器上的网页(80端口)。计算机A 10随机生成端口1039,以1039端口为源端口去访问的80端口。计算机B 20随机生成端口1100,以1100端口为源端口去访问的80端口。防火墙根据源地址转换规则将数据包中的源地址“10”和“20”转换“10”防火墙生成端口11050作为“10”转换后的源端口,同时生成

9、端口11051作为“20”转换后的端口。此时防火墙通过不同的源端口区分不同的连接。防火墙记录源地址翻译的信息,服务器返回的数据包会以“10”为源地址,并分别以11050和11051为目的端口,防火墙根据目的端口自动将数据包目的地址以及目的端口转换为“10:1039”和“20:1100”20:1100-:8010:11051-:80防火墙技术地址翻译技术2:1039-1:801:80:80:1039-:80目的地址转换由于某种原因,我们试图将服务器的IP地址伪装成为1,则可以通过在防火墙上配置目的地址转换实现。计算机试图访问我们的服务器上的网页,它认为我们服务器的IP地址是1,于是以自己的103

10、9为源端口尝试向1的80端口建立连接。防火墙收到数据包后,根据目的地址转换规则,将数据包的目的地址转换为,目的端口不变。我们服务器响应的数据包在经过防火墙以后,数据包中的源地址会自动转换为1。NAT的应用共享上网。隐藏内部网络结构。中断路由,保护内网。双向地址翻译解决地址冲突问题。工行中间业务系统广泛使用此技术与其他单位进行对接。iptables与NetFilter架构Linux 的防火墙最开始的 ipfwadm 是 Alan Cox 在 Linux kernel 发展的初期,从 FreeBSD 的内核代码中移植过来的。后来经历了 ipchains,再经由 Paul Russell 在 Lin

11、ux kernel 2.3 系列的开发过程中发展了 netfilter 这个架构。而用户空间的防火墙管理工具,也相应的发展为 iptables。目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题常见应用层安全威胁拒绝服务攻击特洛伊木马Web应用攻击流氓软件网络钓鱼垃圾邮件社会工程典型系统漏洞溢出void main() int a,b,c; printf(input a,b,cn); scanf(%d%d%d,&a,&b,&c); printf(a=%d,b=%d,c=%d,a,b,c); “sca

12、nf”函数没有进行输入长度校验,从而产生溢出漏洞。大多数漏洞都产生于参数传递JPG格式中的漏洞:GDIPlus.DLL漏洞MS04-028 Nick DeBaggis漏洞产生原因:JPEG格式中的注释段(COM)由0 xFFFE开始(标记)+2字节注释段字节数(参数) +注释(数据)构成。因为字节数这个参数值包含了本身所占的2字节,所以GDIPLUS.dll在解析jpg格式文件中的注释段时会把这个值减去2,如果这个值设置成0,1就会产生整数溢出。结论:发现漏洞的最有效方法在于构造错误的参数传递!Web攻击综述正常网站攻击者获得网站权限,或者在网站上注入恶意代码攻击者利用网站的漏洞网站漏洞基础软

13、件漏洞应用系统漏洞操作系统漏洞Web服务器漏洞ASP/PHP/CGI漏洞数据库漏洞注入攻击跨站脚本攻击网站被控制网页被篡改网页被挂马帐号失窃成为傀儡机拒绝服务SQL注入攻击利用Web应用程序(网页程序)对用户的网页输入数据缺少必要的合法性判断的程序设计漏洞,攻击者将恶意的SQL命令注入到后台数据库的攻击方式。 SQL注入对Web网站的攻击后果非法获得网站权限、网页篡改、网页挂马、窃取网站数据等。举例在网站管理登录页面要求帐号密码认证时,如果攻击者在“UserID”输入框内输入“admin”,在密码框里输入“anything or 1=1”,提交页面后,查询的SQL语句就变成了:Select f

14、rom user where username=admin and password=anything or 1=1不难看出,由于“1=1”是一个始终成立的条件,判断返回为“真”,密码的限制形同虚设,不管用户的密码是不是Anything,他都可以以admin的身份远程登录,获得后台管理权,在网站上发布任何信息。 典型注入:SQL注入攻击跨站脚本攻击:指攻击者利用网站程序对用户的输入没有进行充分的有效性检验和敏感词过滤的漏洞,输入精心构造的HTML或Java script脚本,当其他合法的用户浏览到该页面时,将执行恶意攻击者留下的代码,遭受攻击者的进一步攻击;不同于SQL注入以Web服务器为目标

15、的攻击方式,跨站脚本攻击更多则是将目标指向了Web业务系统所提供服务的客户端。跨站脚本攻击对Web网站的攻击后果:网页挂马、拒绝服务举个例子说明原理:如攻击者可在目标服务器的留言本中加入如下代码:function()则存在跨站脚本漏洞的网站就会执行攻击者的function()。攻击者在网页上输入精心构造的HTML或JavaScipt代码网站数据库网站Web程序网站Web程序其他受害客户跨站脚本攻击利用Web网站的操作系统漏洞、Web服务器漏洞、数据库漏洞等基础软件的漏洞,获得Web网站权限。 举例:通过Unicode漏洞读取服务器C盘的目录09/scripts/.%c0%2f./winnt/s

16、ystem32/cmd.exe?/c+dir+c:利用基础软件漏洞的攻击应用层安全:IPS与IDS之争路由器交换机IPS内部网络路由器交换机IDS镜像IPS可做到: 在线部署,实时阻 断攻击。在线部署,除阻断外还可实现隔离、重定向等主动防御动作。在线部署,可通过快路径避开IDS事件风暴 。 不依赖网络设备的镜像。 内部网络最难搞定的威胁:Zeroday攻击Zeroday(零日?零时差?)攻击对尚未公开的漏洞进行攻击。有专门的交易渠道,谁都搞不定,只能严防死守。漏洞已公布,但是尚未发布补丁。这是安全厂商搞得定的!社会工程社会工程就是黑客们利用人与人之间的交往,取得被害人的信任,然后就是想干嘛干嘛

17、了。社会工程是一种非技术手段的黑客行为,利用了网络安全体系中最没有办法控制、没有办法打补丁的一个因素人。这方面的详细信息,建议大家看美国著名黑客Kevin Mitnick的著作The Art of Deception,网上有下载,文笔很好,可以当小说看,还可以顺便练习一下E文。摘自非著名ID“ZeroFlag”唯一一篇被广为转载文章一次差点成功的暴力社会工程网络钓鱼行为举例目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题拒绝服务攻击DoS(Denial of Service,拒绝服务),造成Do

18、S的攻击行为被称为DoS攻击,其目的是使计算机或网络无法提供正常的服务。DDoS (Distributed Denial of Service,分布式拒绝服务)攻击指借助于客户/服务器技术,将多个计算机联合起来作为攻击平台,对一个或者多个目标发动DoS攻击,从而成倍地提高拒绝服务攻击的威力。Syn Flood攻击与防范SynSynACKACK正常TCP三次握手完成连接通过半连接耗尽正常服务资源Syn?Syn?Syn?SynACKSynACKSynACK发送带有伪造源IP地址的SYN包,造成大量半连接耗尽服务器资源。特点:生命周期长,无法通过打补丁,升级软件等方式解决防范:通过TCP Proxy

19、、TCP CookieConnection Flood 攻击正常tcp connect攻击者受害者大量的 tcp connect这么多需要处理?不能建立正常的连接正常tcp connect正常tcp connect正常tcp connect正常tcp connect正常用户正常tcp connect利用真实 IP 地址(代理服务器、广告页面)在服务器上建立大量连接。服务器上残余连接(WAIT 状态)过多,效率降低,甚至资源耗尽,无法响应。蠕虫传播过程中会出现大量源 IP 地址相同的包,对于 TCP 蠕虫则表现为大范围扫描行为。消耗骨干设备的资源,如防火墙的连接数。发送大量的 ACK 包冲击设备

20、。服务器回应 ACK/RST 包,消耗资源。某些应用如 JSP Server 对 ACK Flood 比较敏感。一般来讲 ACK Flood 流量要较大才会对服务器造成影响。ACK Flood 攻击UDP 协议无状态,应用五花八门。利用小报文冲击应用服务器:Radius 服务器、DNS 服务器、流媒体服务器。针对不同应用协议攻击需要制定不同的应对策略。尚未有类似的产品能够防护 UDP/UDP DNS Query Flood。UDP Flood 攻击危害性和 DNS 服务器的脆弱性字符串匹配查找是 DNS 服务器的主要负载。微软的统计数据,一台 DNS 服务器所能承受的递归动态域名查询的上限是每

21、秒钟9000个请求。一台P3的主机可以很轻易地发出每秒上万个请求。 攻击的手段只针对53端口发 NULL 数据包,危害性不大。请求解析固定的域名,由于有 cache 存在,需要较大数量。随机生成域名使得服务器必须使用递归查询向上层服务器发出解析请求,引起连锁反应。蠕虫扩散带来的大量域名解析请求。UDP DNS Query Flood 攻击其他常见拒绝服务攻击 TFN(Tribe Flood Network)德国著名黑客Mixter编写的分布式拒绝服务攻击工具 TFN由主控端程序和代理端组成攻击者到主控端TCP绑定主控端到代理端ICMP_ECHOREPLY代理端对目标机SYN Flood、ICM

22、P Flood、UDP Flood、Smurf 攻击免费的DDoS攻击工具,还包括Trinoo、TFN2k、Stacheldraht等,使得DDoS攻击技术门槛降低更加普及,对网络造成严重威胁MixterID字段包含命令DDoS典型攻击工具允许有效请求通过服务器攻击者代理主控端主控端代理代理代理代理代理通过Syn Cookie机制防范Syn Flood攻击。通过限制单个源地址的每秒连接数来防范CPS Flood、Connection Flood攻击。通过流量阈值模型、反向认证等方式来防范UDP Flood、ICMP Flood、HTTP Get Flood、DNS Flood等DDoS攻击。内

23、置的攻击特征规则可检测常见DDoS攻击工具TFN、TFN2k、 Stacheldraht 、Trinoo的控制报文,可切断DDoS攻击工具的控制通道。一般DDoS攻击防范技术CC攻击与防御攻击方法:利用代理服务器发起大量的 HTTP Get 请求。主要是请求动态页面,造成数据库服务器负载极高,无法正常响应。防御方法:进行域名重定向。通过代理发送的HTTP_X_FORWARDED_FOR变量来判断使用代理攻击机器的真实IP,但不是所有的代理服务器都发送。在服务器上,从Cookie与IP的绑定和用户Session。流量清洗组成及工作模型异常流量检测平台异常流量清洗平台客户2 业务管理平台流量镜像正

24、常流量不受影响发现攻击通知业务管理平台通知清洗平台,开启攻击防御流量牵引流量回注牵引流量,对异常流量进行清洗攻击停止,通知业务管理平台客户3流量镜像客户1流量清洗中心目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题作者:朱晓康16:00放松一下,上网看看娱乐八卦17:40快下班啦,百忙中抽空工作一下13:00玩会游戏11:00听说新片*不错 ,打开BT下载8:30上班,打开MSN和QQ,先聊一下9:30股市开盘啦,赶快打开炒股软件12:00吃饭吃饭14:00股市大跌,心情不好,不想干活小强的一天

25、P2P:全称叫做“Peer-to-Peer”,即对等互联网络技术(点对点网络技术),它让用户可以直接连接到其它用户的计算机,进行文件共享与交换。P2P等网络滥用带来的安全问题: 无赖流量,占用大量企业网络带宽资源,企业关键业务受影响; 大量上传下载,容易造成病毒、木马等恶意代码的传播,严重威胁企业信息安全。P2P等网络滥用:综述通过HTTP访问服务器,索要Peer列表pc1pc2pc3pc5pc6Peer listpc1 202.45.3.pc2 65.80.21.pc3 145.10.9.pc4 202.78.1.pc5 65.31.13.通过bt客户端指定端口,与种子建立连接pc0 P2P

26、等网络滥用:BT原理应用识别技术对比 流量识别模型识别范围精确度设计复杂度协议+端口号L4高低报文特征识别L4-L7高中流特征识别(特征+状态跟踪)L4-L8高高流量模型分析L7低高、TCP三次握手、BT对等协议二次握手、握手成功,传输数据二次握手报文头特征库团队分析常见的P2P等网络滥用协议,形成协议特征库,定期更新,确保能检测并限制各种P2P等网络滥用流量。识别精度高,对加密类数据流量无法识别P2P应用识别技术:特征识别+状态跟踪P2P下载类流量特点:点到多点的大量并发连接(高扇出系数)会话以单向流量为主(流量不对称)识别技术:端口识别技术网络直径分析技术节点角色分析技术流量阀值检测技术多

27、种检测技术加权综合判定识别精度低,加密类数据流量识别的有效补充P2P应用识别技术:流量模型应用控制技术 阻断隔离干扰限速带宽保障通过报文丢弃的方式限制特定报文的通过通过TCP拆链方式断掉指定的数据连接通过黑名单的方式将特定用户的所有流量丢弃通过发送干扰报文影响正常的通信,通常用于旁路模式通过“令牌桶+硬时钟”提供精确流量限速通过“令牌桶+队列调度”提供预留带宽保障以及突发带宽限制功能目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题病毒的定义1994年2月18日,我国正式颁布实施了中华人民共和国计

28、算机信息系统安全保护条例。在该条例的第二十八条中明确指出:“计算机病毒,是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我复制的一组计算机指令或者程序代码。” 病毒的分类系统病毒、蠕虫病毒、木马病毒、黑客病毒、脚本病毒、宏病毒、后门病毒、病毒种植程序病毒、破坏性程序病毒、玩笑病毒、捆绑机病毒、其他病毒病毒的传播方式网络蠕虫通过网络传播通过移动存储介质传播通过网络上载、下载、拷贝文件进行传播病毒综述网络蠕虫定义蠕虫病毒一种通过网络传播的恶性病毒,它具有病毒的一些共性,如传播性,隐蔽性,破坏性等等,同时具有自己的一些特征,如不利用文件寄生(有的只存在于内存中),对

29、网络造成拒绝服务,以及和木马技术相结合等。网络蠕虫的两种主要传播方式利用远程系统漏洞进行网络传播,如阻击波、震荡波、SQL蠕虫;利用电子邮件、IM、局域网共享等进行网络传播,如爱虫、求职信蠕虫;有的蠕虫会综合以上两种方式进行网络传播,如Nimda、熊猫烧香等。蠕虫造成的危害蠕虫在主机上消耗主机资源,甚至破坏主机系统,造成主机拒绝服务;蠕虫传播造成的流量导致网络拥塞,甚至导致整个互联网瘫痪、失控;蠕虫与木马技术等相结合,窃取受害者敏感信息或者控制受害者主机。蠕虫病毒弹头传播引擎目标选择算法扫描引擎有效负荷目标选择算法EMAIL地址、主机列表、DNS等等扫描引擎对选定的目标进行漏洞试探弹头缓冲区溢

30、出、共享文件、电子邮件传播引擎FTP、TFTP、HTTP有效负荷后门、拒绝服务攻击、其他操作网络蠕虫:蠕虫的组成病毒的多态技术也就是由于这种多态(变形)病毒的出现,使利用简单特征码进行病毒检测的技术走到了尽头。 下面是一段最简单的多态病毒代码,这段代码的作用是将预先加密的病毒代码解密,然后跳转到执行感染和破坏功能的病毒代码中。 浏览就可以传染可怕的脚本病毒脚本病毒包括下面的几种基本类型:基于JAVAScript的脚本病毒基于VBScript的脚本病毒基于PHP的脚本病毒脚本语言和木马程序结合的病毒随着因特网的广泛使用,电脑病毒也出现了新的发展趋势,脚本病毒在1999年以后已经成为最主要的病毒类

31、型之一。 典型反病毒技术特征码技术。改进基于流的特征码技术;虚拟机技术。针对多态病毒技术,缺点为效率;启发式扫描技术,对一段程序的多个方面进行加权计算 ;其他:覆盖法技术、驻留式软件技术、自身加密的开放式反病毒数据库技术、智能和广谱技术蠕虫的传播过程:探测渗透扎根传播破坏隔离限制免疫治疗防御蠕虫过程为所有的系统及时打上漏洞补丁(中心补丁服务器)用IPS/IPS来检查蠕虫的活动用访问控制来限制蠕虫传播用PVLAN来保护关键服务器用网管工具来追踪被感染的主机通过CAR来限制蠕虫流量全网部署病毒扫描措施蠕虫的传播和防御木马的定义木马指通过一段特定的程序(木马程序)来控制另一台计算机,木马通常有两个可

32、执行程序:一个是客户端,即控制端,另一个是服务端,即被控制端。木马的设计者为了防止木马被发现,而采用多种手段隐藏木马。木马的服务一旦运行并被控制端连接,其控制端将享有服务端的大部分操作权限,例如给计算机增加口令,浏览、移动、复制、删除文件,修改注册表,更改计算机配置等。木马造成的危害:敏感信息泄露,如帐号、密码等记录键盘操作过程等,并发送给攻击者受害者成为傀儡机 木马综述传统的计算机病毒在网络时代已经不是主流威胁互联网进入木马病毒经济时代木马病毒反扑,明目张胆对抗安全软件,商业化运作迹象明显2007年新增病毒分布68.7117.336.123.514.33木马蠕虫脚本漏洞病毒恶意广告其他病毒木

33、马:木马威胁日益严峻木马的传播方式:试图通过一些有用的功能来引起用户的兴趣,从而诱使用户运行木马程序木马被绑定在一些实用工具上利用目标机漏洞获得权限后,在目标上安装木马中了木马下载器的主机源源不断地从攻击者网站下载变种新木马木马传播方式 某些免费软件带有间谍软件: 如Kazaa、iMesh、eMule、WeatherBug等等下面的 EULA(最终用户授权协议来自一个著名的间谍软件:传播举例1通过浏览器安装间谍软件滥用控件:如ActiveX利用浏览器程序漏洞:IE CHM文件处理漏洞下面一个网站试图在您的计算机上安装恶意软件传播举例2 保持安全意识,对可能出现的安全威胁保持警惕 如不随便安装下

34、载的免费软件 正确设置IE安全域 保持操作系统的升级打补丁 安装防间谍软件:Anti-Spyware、 基于网络的防御方式恶意软件防范目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题发件人、收件人的黑白名单源服务器的静态黑白名单邮件标题过滤源服务器反向DNS查询源服务器实时黑名单内容关键字过滤探针邮箱常用反垃圾邮件技术最有技术含量的:贝斯叶算法收集两个数据库垃圾邮件数据库正常邮件数据库在每一个数据库中,学习并定义出一些关键词,计算这些关键词的概率。新邮件到来时,计算出新到来的邮件中包含的关键词的

35、联合概率。通过联合概率判断新到来的邮件是否是垃圾邮件。最靠谱的: RBL技术RBL:Real-Time Black List(实时黑名单)通过将确认后的垃圾邮件来源站点(无论是否是恶意与否)放入一个黑名单(Blackhole List),然后通过发布该名单来保护邮件服务器不受到黑名单中站点的侵扰确实是一个目前对抗日益严重的垃圾邮件的行之有效的方法。目录基础知识和基本技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题安全审计类型1:上网行为管理把用户访问互联网的每个数据包都记录下来,并回放。事后追查的绝对利器,也是我

36、司配套卖存储的好机会管理员可以看到,领导今天上黄色网站了病毒也一并记录下来,管理员回放时可以进行URL过滤和关键字过滤。基于上下文的关键字过滤还是很需要点技术的,只可惜不成熟。84URL地址过滤:提供超过1000万URL地址信息,每天定制更新。提供灵活的分类信息,便于产品配置。具有未知URL地址自动更新功能。URL预分类特征库迪普科技升级服务区上网终端网址等关键字处理自定义网址和未知网址自动反馈基于库的URL过滤安全审计类型2:数据库审计把用户访问数据库的行为都记录下来,并回放。用户名,密码,IP等基本信息的审计所有的SQL语句,必要时可以通过这些进行数据回滚用Snort简单改造的方法:在Sn

37、ort中编写规则,过滤所有的SQL关键字,发现类似数据包一律记录下来。安全审计类型3:安全日志审计SOC类产品大多基于安全日志审计类产品进行开发。技术难点:关联分析:一般时基于统计的关联,如基于事件源、目的IP,时间等等。核心功能:事件收集与归并事件过滤漏洞匹配锁定位置告警通知对防火墙、IDS、IPS、UTM、Anti-Virus、Anti-Spam、路由器、交换机、Unix、Linux、Windows等各类IT资源的管理安全事件、网络事件、系统事件、应用事件关联分析重要的是关联策略近10分钟内按不同级别划分的安全事件统计图安全事件统计与关联攻击路径的定位快速定位攻击源/路径目录基础知识和基本

38、技术防火墙技术和应用应用层攻击和防范拒绝服务攻击和防范网络滥用与流量控制病毒与反病毒技术反垃圾邮件专题安全审计技术专题网闸技术专题网闸技术右图表示没有连接时内外网的应用状况,从连接特征可以看出这样的结构从物理上完全分离。 当外网需要有数据到达内网的时候,以电子邮件为例,外部的服务器立即发起对隔离设备的非TCP/IP协议的数据连接,隔离设备将所有的协议剥离,将原始的数据写入存储介质。一旦数据完全写入隔离设备的存储介质,隔离设备立即中断与外网的连接。转而发起对内网的非TCP/IP协议的数据连接。隔离设备将存储介质内的数据推向内网。内网收到数据后,立即进行TCP/IP的封装和应用协议的封装,并交给应

39、用系统。 典型网闸应用电力调度网与信息网之间采用定制的单向网闸进行隔离。信息网可以向调度网上传数据,调度网仅返回1字节UDP数据包,表示数据收到的确认。调度网信息网1字节UDP数据报信息网上报数据信息安全连接管理数据还原识别技术重定向加密状态检测Syn ProxyDNS重定向代理透明代理HTTP重定向反向代理数字签名流量异常行为识别内容加密报文正规化通信加密身份认证数字签名/水印PKI体系IP碎片重组加密技术加密应用技术对称加密算法TCP流恢复非对称加密算法哈希算法编码还原回顾:常见信息安全技术图谱面向未来的信息安全技术体系安全需求的变与不变信息安全技术体系设计思路目录应用所带来的挑战面向云的

40、安全设计未来安全技术趋势云数据中心组网的变化InternetPod 0Pod 1Pod 2Pod n核心交换机核心交换机汇聚交换机汇聚交换机出口路由器出口路由器FCoE等带来的全以太网组网扁平组网引起三层集中部署全二层扁平化组网业务迁移业务迁移引起的接入动态化展望:超大型数据中心无阻塞组网Fat Tree组网拓扑模型由20台4端口的交换机组成的一个16端口的无阻塞交换网模型CoreEdgePod 0Pod 1Pod 2Pod 3网络流量的变化一云计算使得设备利用率大幅提升网络流量变化二数据中心内部流量增加并变得更加复杂应用的安全与应用交付需求APP安全加速可用链路高可用性服务高可用性面向应用的

41、带宽保障细粒度的访问控制攻击与恶意代码防护DoS/DDoS安全防护提高网络传输效率降低并发与时延降低服务器负载物联网带来的IPv6需求奥运“龙形水系” 景观照明控制系统采用IPv6网络,让上万支可调亮度灯及LED灯实现多种变化的景观效果,成为北京市夜间的城市新地标。物联网只有IPv6才能够支撑目录应用所带来的挑战面向云的安全设计未来安全技术趋势云数据中心的安全规划传统的基于业务和应用进行安全区域划分的方法依然必要独立的管理域在云数据中心的安全规划中变得非常重要中间件数据库Web层APP 1APP 2APP n管理安全域业务安全域基于动态VLAN的安全分区APP基于VLAN的安全分区VLAN 1

42、.1001VLAN 2.1001VLAN n.xVLAN自适应业务迁移感知应用的迁移,从而动态的调整网络以适应业务的变化。QinQ/PVLAN的应用APP 1APP 2APP 3VLAN 1001VLAN xVLAN 1VLAN 2VLAN 3VLAN n基础:面向内容的访问控制基于应用识别的访问控制和地址翻译(NAT),通过专业协议库实现对各种P2P/IM、流媒体等应用的识别。提供超过1000万URL地址信息,并提供灵活的分类信息,便于产品配置。具有未知URL地址自动更新功能。公司总部内部网络办事处ACL 规则只允许内网发起的各种访问禁止外网发起的各种访问Internet安全:恶意流量识别高

43、精度深度检测基于应用的全状态智能检测DigitalPatch数字补丁01001010100100101010010010000101.001100111.00010101.1111.1011.1001.1101控制报文数据报文病毒.等恶意流量实时应用保护在线部署选择性二层回退掉电保护安全:抵御拒绝服务攻击异常流量检测平台异常流量清洗平台业务管理平台UMC124流量镜像正常流量不受影响正常流量不受影响发现攻击通知业务管理平台3通知清洗平台,开启攻击防御流量牵引流量回注牵引流量,对异常流量进行清洗5攻击停止,通知业务管理平台1流量镜像流量清洗中心异常流量清洗解决方案企业酒店网吧可用:应用流量识别与

44、控制从无序到有序关键业务应用EmailP2P网络游戏MedLowPOP3IMAPSMTPP2PEmail总带宽High网络游戏HTTPDBVoIPBTeMule/eD2KCS关键业务应用P2PThunder(讯雷)BitTorenteMule(电骡)eDonkey(电驴)Kugoo(酷狗)IM软件QQICQMSN带宽滥用识别与控制支持对各类P2P/IM、流媒体、炒股软件、网络游戏等多种应用进行控制提供阻断、限流、干扰、告警等多种控制方式,可按时间段实施控制策略对用户或应用进行优先级划分,确保关键用户和关键应用的带宽 加速:应用交付(负载均衡与应用加速)0%100%服务资源 应用时延ADX服务器

45、使用前使用后体验效果服务用户数/服务器100320增多220%时延(ms)25060下降76%丢包率2%0.5%下降75%正常速率(kbps)44163提升270%ADX三大核心价值:保证服务的可靠性、提高服务的响应速度、方便业务灵活扩展客户端应用的个性化需求不同的应用有不同的安全和应用交付需求,如何有针对性满足应用个性化需求?APP2安全加速可用APP5安全加速可用APP4安全加速可用APP1安全加速可用APP3安全加速可用通过不同能力组合满足不同需求APP 1InternetAPP 2InternetAPP nInternet关键点:设备虚拟化InternetServer 1Server

46、2Server 3InternetAPP 1APP 2APP 3APP 4APP 1APP 2APP 3APP 4设备虚拟化:通过设备虚拟化将一个物理设备虚拟成为多个逻辑设备,为不同的应用提供不同的安全与应用交付策略。示例:虚拟防火墙独立的安全策略独立的路由表独立的状态表独立的NAT表部署的难题所有设备都需要在线或者准在线的部署才能发挥作用。Internet数据中心只能如此?思路:集中式安全部署集中式安全部署集中部署少量分布式设备,功能通过专用业务卡进行部署。所有的流量的转发路径从设备的外部线路转移到设备内部。功能按需配置、按需扩展。Multi GbpsMulti GbpsFW/VPN IPS

47、 AV URL过滤 垃圾邮件 行为审计 应用加速应用处理模块Multi Gbps接口交换负载均衡接口交换负载均衡下一代数据中心典型组网InternetPod 0Pod 1Pod 2Pod n核心交换机核心交换机汇聚交换机汇聚交换机出口路由器出口路由器DPX 8000DPX 8000防火墙业务板IPS业务板应用交付业务板流量清洗业务板防火墙业务板IPS业务板应用交付业务板流量清洗业务板理想云数据中心组网CoreEdgeServer Pod 0Server Pod 1Server Pod 2Ability Pod Internet基于Fat Tree的云数据中心基础架构面向云计算的局域网安全方案T

48、AC终端接入控制系统FW插卡IPS插卡UAG插卡FW插卡IPS插卡UAG插卡TAC终端接入控制系统TAC终端接入控制系统新增重点:云终端的访问控制、用户身份认证传统重点:终端防病毒面向云计算的广域网安全方案Internet专线广域网DPtech IPS2000大型分支中小分支中小分支合作伙伴DPtech UTM2000DPtech UTM2000总部DPtech IPS2000-AVDPtech UTM2000DPtech FW1000DPtech FW1000新增重点:与云对接的安全隧道、面向应用的QoS保障、广域网优化传统重点:恶意代码防范目录应用所带来的挑战面向云的安全设计未来安全技术趋

49、势FW池成为“云”的能力之一计算资源池存储资源池APP1APP2APP3APP4SQL中间件WWW能力资源池IPS池流控池审计池AV池 抗DoS加速池LB池优化策略流安全策略流APP5云计算对信息安全技术的影响集成化高性能FPGAFPGAFPGAFPGA控制流交换网GE总线XG总线业务流交换网 主控引擎动态调度功能融合的基础通用的实现Session报文正规化处理及应用层数据恢复协议分析特征匹配防火墙流量控制IPS防毒墙Web防火墙集成化举例:特征库整合卡巴斯基专业防病毒特征库拥有20万种病毒特征漏洞库漏洞特征库数量3000+协议库可实时检测和识别近千种应用层协议漏洞库协议库病毒库综合防御业界最

50、全面高性能的前提硬件的发展业务能力L3 L4 L7适应各种业务处理分布式并行硬件体系通用CPU缺少硬件搜索软件处理性能低ASIC缺乏灵活性,不支持L4L7业务转发性能网络处理器指令空间有限,4到7层业务处理能力弱。嵌入式CPU有限的报文处理多核CPU+FPGA现有实践:单板超万兆的技术实现主:多核CPU协:FPGA/ASIC协:网络处理器辅:高速总线现有实现:整机高性能的技术实现FPGAFPGAFPGAFPGA控制流交换网GE总线XG总线主控引擎业务流交换网 CrossBar交换架构控制总线与数据总线分离控制与转发分离的软件架构基于Session的分布式转发虚拟化与动态调度.App-1App-

51、2App-3App-4App-5资源化虚拟化前:无法应用于虚拟化场景安全资源无法动态分配无法统一管理虚拟化后:可动态应用于虚拟化场景安全资源可按需分配可统一管理Group-1Group-2Group-N高性能与集成化的统一单机框多功能板卡实现高性能与集成化的统一独立的功能板卡,实现不影响性能的功能扩展单板高性能设计,任意单板都不是性能瓶颈多板卡虚拟化,实现单一功能的性能扩展全冗余,自回退的高可靠设计公司简介面向未来,迪普的愿景APPAPPAPPAPPAPPAPPCloud与网络集成的安全与应用交付能力标准化接口,动态调度与编排安全加速可用安全加速可用安全加速可用安全与应用交付的虚拟化能力池应用

52、网络应用即网络Application as Network应用即网络Application as Network实现安全与应用交付能力与网络的无缝集成,在不影响网络性能和灵活性的前提下,全面满足应用对于安全、可用及加速的需求。通过虚拟化技术,将所有网络、安全及应用交付资源颗粒化,建立虚拟化能力池。提供标准化开放接口,基于虚拟化能力池对网络资源进行动态的调度和编排,为云中每个应用提供可定制化的服务。DPtech的核心竞争力APP-X高性能硬件引擎基于硬件的包分析引擎基于硬件的包转发引擎基于硬件的检测引擎基于硬件的状态表处理实时内容分析引擎ConPlat专业的网络安全操作系统实时网络安全操作系统高

53、性能操作系统高鲁棒性与高可靠控制与转发分离的软件架构基于多核CPU的并行处理系统核心技术FPGA-basedContent Processor ConPlat Operating System FPGAContent ProcessorDPtech全线产品均基于高性能的APP-X及ConPlat软硬件平台,并有丰富APP-ID 应用及威胁特征库支持。APP-ID应用及威胁识别库应用特征识别攻击特征识别病毒特征识别及时有效的快速更新机制广泛的安全漏洞合作伙伴技术演进路线从“Application at Network”向“Application as Network”的演进。能力云阶段虚拟化阶段

54、网络化阶段.App-1App-2App-3App-4App-5Group-1Group-2Group-N多合一:物理设备性能聚合一分多:面向业务定制40100GInternet实现集成网络的安全与应用交付,不成为网络瓶颈。实现安全与应用交付的全面虚拟化,颗粒化资源。实现虚拟化能力池的动态调度,为应用提供云化服务。愿景的载体:DPX8000DPX8000深度业务交换网关DPX8000-A5DPX8000-A12DPX8000-A3产品简介:面向数据中心及融合应用集网络安全、应用交付、业务交换于一体,实现功能/性能的按需扩展是目前业界唯一基于深度业务开发的交换网关产品产品定位:面向数据中心、高性能

55、计算、大企业核心/汇聚面向高密度万兆、和超高密度千兆的应用DPX8000产品形态电源出风口电源模块,最多可配置4块业务单板配置110块主控单板配置12块接口单板配置110块机箱出风口DPX8000高性能板卡主控板:内嵌双Crossbar,在单主控的情况下也能保证线速无阻塞交换全状态的主备倒换能力支持升级不间断重启交换板:48GE电接口、48GE光接口4*10GE、8*10GE接口4*10G POS;4*2.5G/1*40G POS接口在研全线速交换业务板:单板类型:FW、IPS、UAG、ADX缺省自带12GE电+12GE光 接口单板最大处理能力40Gbps、并发连接数400万,每秒新建20万单

56、板ACL能力96K条,最大支持24端口聚合丰富的网络特性L3/L2 特性IPv4/IPv6双栈和隧道技术丰富的ACL特性RIPng、OSPFv3、IGMPv3/PIM SSMMSTP、RSTP生成树协议LACP链路聚合控制协议.全面的MPLSMartini 模式Kompella 模式VLL / VPLS快速重路由.与网络无缝兼容0100101010010010101001001000业务功能的按需配置、按需扩展Multi GbpsMulti GbpsFW/VPN IPS AV URL过滤 垃圾邮件 行为审计 ADX集成交换接口的业务模块Multi Gbps交换模块负载均衡交换模块负载均衡无缝融合高容量23层交换与47层业务数据中心:FW、IPS、ADX园区汇聚:FW、IPS网络边界:F

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论