版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
XX网站安全处理方案
网络安全处理方案
上海恒驰信息技术有限
目录
1企业面临的I威胁.............................................
1.1应用安全的重要性.....................................
2应用安全处理方案............................................
2.1XX网站现实状况......................................
2.2客户网络现实状况分析.................................
2.3XX网站安全处理方案..................................
3布署的产品..................................................
3.1Hillstone企业简介.....................................
面向应用的高性能防火墙需求....................
技术先进性和实用性原则........................
高可靠性原则...................................
易于扩展和升级口勺原则..........................
管理和维护的以便性............................
网络安全方案设计..............................
方案描述.......................................
3.2IntruShield网络入侵防护产品简介.......................
3.2.1网络袭击特性检测...............................
3.2.2异常检测........................................
3.2.3拒绝服务检测...................................
3.2.4入侵防护........................................
3.2.5实时过滤蠕虫病毒和Spyware间谍程序............
3.2.6虚拟IPS................................................................................
3.2.7灵活的J布署方式.................................
1企业面临的威胁
伴随计算机与网络通信技术的发展,越来越多日勺企业活动建立在计算机网络信息系统的
基础上。在信息和网络被广泛应用的今天,Internet上的商务和经济活动的增多对网络系
统的安全提出了很高H勺规定,任何一种网络管埋或使用者都非常清晰,所有被使用的计算
机网络都必然存在被故意或无意的袭击和破坏之风险。
Internet袭击行为来自于如下方面:
a)黑客有目的的远程袭击入侵,导致信息泄露,或者破坏网络、应用和服务器系统,
导致网络、应用和服务器系统瘫痪;
b)蠕虫病毒通过网络、Email和网络文献共享等多种方式传播,植入服务器后为黑客
袭击留下后门,同步导致网络拥塞,甚至中断,如NetSky、Mydoom等蠕虫病毒;
c)蠕虫运用操作系统、应用、Web服务器和邮件系统日勺弱点进行传播,植入计算机系
统后为黑客袭击留下后门,同样,在传播过程中,产生大量的TCP、UDP或ICMP垃圾信
息,导致网络拥塞,如SqlSlammer、Nimda、“冲击波”和Nachi蠕虫病毒。
d)DOS/DDOS袭击的威肋”会导致网络服务中断。
e)网络异常流量
1.1应用安全的重要性
伴随计算机与网络通信技术的发展,越来越多口勺企业活动建立在计算机网络信息系统
口勺基础上。而Internet在世界范围内H勺迅速普及,使企业内部网络联入世界范围的Internet
口勺规定越来越迫切。Internet上H勺商务和经济活动日勺增多对网络系统的I安全提出了很高的规
定,处理这些问题的难度也越来越大。来自Internet的威胁越来越频繁,不停出现的网络袭
击,网络病毒,间谍软件,木马程序,并呈不停上升的趋势。这不仅影响了计算机网络系
统的实际应用,还给企业和个人带来了信息和经济的损失,并且还极大地动摇了顾客的信
心。“我们能使用计算机来处理我们的重要信息吗”。
通过布署网络防火墙设备,实现:
1.把内网服务器和Internet做物理隔离,拒绝非法访问
2.基于服务器口勺公布,映射服务器特定端口,给Internet顾客提供服务
3.严格II勺方略I向控制
在web服务器和Internet的连接部分我们布署一台HillStone系列防火墙。连接
Internet的ISP链路被直接连接到HillStone防火墙上,内部web服务器需通过HillStone防
火墙连接到Internet。
为了内部服务器,我们需要将防火墙上口勺端口根据需要划分到不一样安全级别的安全区
域:到Internet的链路端口划分到UnTrust区域,Trust区域端口连内部网的互换机。
将防火墙设置为NAT模式。这样就可以保护内部的私有网段,SA系列防火墙有着强大
日勺NAT功能,我们可以根据需要灵活的设置NAT,包括1对1的NAT,基于端口的NAT,
源地址NAT和基于目的的NAT等。
HillStone有着强大H勺访问控制方略设置措施,可以有效保护内部网络对Internet的访
问,和企业对互联网提供的多种服务。
通过布署网络入侵防护设备,实现:
1.探测出黑客袭击,并且实时阻断黑客的袭击;
2.可以探测出已知和未知的蠕虫,实时制止这些蠕虫进入自来水企业网络;
3.探测异常网络流量,制止进入自来水企、业网络:
4.探测和阻挡DOS/DDOS袭击
McAfeeIntruShield(IPS)既能实时阻挡黑客袭击,又能阻挡中、高威胁蠕虫病毒,
并且具有完整的阻挡DDOS袭击口勺能力,包括对抗SynF]ood『、jSyn-Cookic技术。因此,在
自来水企业Internet接入位置布署一台入侵防护设备既作为网络入侵防护设备、同步又作
为防DOS/DDOS设备,用以探测和过滤黑客袭击,网络异常流量(异常流量包括蠕虫病毒和
蠕虫病毒传播导致日勺异常流量入NachPing、SqlSlammer异常流量等,另一大类目前网络
口勺异常流晟是由Botnet僵尸网络袭击引起的异常流量,此类流量和老式日勺DOS/DDOS袭击不
一样样)、DOS/DDOS袭击。
2应用安全处理方案
2.1XX网站现实状况
XX网站是托管在IDC机房,Internet接入互换机,眼务器设置公网IP地址,无任何安
全措施,web眼务器完全暴露在公网上,存在很大的安全隐患,还时常遭受黑客的袭击,导
致正常访问的中断。
XX网站拓扑构造示意图如下所示:
WEB网站
2.2客户网络现实状况分析
面临的外部安全威胁:
i.黑客的袭击入侵,导致信息泄露,或者破坏网络、应用和服务器系统,也许导致网
络、应用和服务器系统瘫痪;
2.蠕虫病毒通过网络、Email和网络文献共享等多种方式传播,植入网站计算机后为
黑客袭击留下后门,同步导致网络拥塞,甚至中断:
3.蠕虫、恶意程序运用操作系统、应用、Web服务器和邮件系统的弱点进行传播,植
入计算机系统后为黑客袭击留下后门,同样,在传播过程中,产生大量的TCP、UDP
或ICMP垃圾信息,导致网络拥塞,如SqlSlammer.Ni集成商a、“冲击波”和Nachi
蠕虫病毒;
4.面临DOS/DDOS袭击,导致网络服务中断;
5.P2P、IM等特殊应用缺乏管理和阻断的手段;
6.越来越多口勺新型应用,如VoIP、SSL加密数据、IPv6等没有对应的防护手段;
7.来自Internet各类安全威胁,没有有效的手段进行评估,并通过高效的措施将其
阻断。
2.3XX网站安全处理方案
基于xx网站以上问题,上海恒驰信息有限企业处在负责U勺态度提议客户从网关处布署
一整套安全防护系列产品来完善企业网站的安全建设,其中包括:
1.HiHstone安全防火墙
2.McAfeeIntruShield入侵检测设备
根据以I"勺安全威胁分析,我们需要采用对应措施处理这些安全问题,因此,安全需求
可以归纳为如下几方面:
(1)设定严格的方略控制,制止非授权的访问;
(2)加强网络边界的安全防护手段,精确的检测入侵行为,并可以实时阻断袭击;
(3)可以检测出已知或未知的多种袭击形式,实时阻断黑客袭击;
(4)可以探测出已知和未知日勺蠕虫、病毒及恶意代码,精确定位传染源,并可以阻断蠕
虫通过网络进行传播;
(5)可以检测异常网络流量,有效阻断DoS/DDoS袭击;
(6)可以检测针对网络的加密袭击;
(7)可以对整个客户网络进行实时、精确、全面的I入侵防护;
(8)通过既有系统或新购产品,及时识别网络中的安全弱点,并且获得详细U勺安全弱点
的修补提议;
(9)发现新H勺弱点和新的威胁时,可以有手段在Internet入口及网络边界制止这些威
肋,,实时保护内部网络口勺安全;
(10)需要根据全行的J安全方略和管理方略,布署先进高效口勺网络入侵防护产品,并从安
全风险管理的角度出发,真正有的放欠地处理网络安全问题;
(11)最终,客户更需要建立一种信息安全管理体系,通过一定的基本原则和管理流程,
整合好目前已经布署和使用的安全产品,真正做到对安全风险的有效管理。
产品布署之后H勺网络示意图如下:
Hi11stone防火培
IPS
WEB网站
3布署的产品
3.1Hillstone企业简介
山石网科通信技术(北京)有限企业(如下简称“山石网科”)创立于2023年,是网络
安全领域的代表企业之一,企业总部位于中国北京,并在美国硅谷设有研发中心。山石网科
积累了数年网络安全产品研发和市场运做经验,专注于信息安全,是专业的新一代安全网络
设备提供商。
目前,山石网科拥有员工200氽人,其中博上、硕上占30%以上,企业的关键团体由
来自Juniper、Cisco、Netscreen>Fortinet和H3c等中外著名企业I月精英构成,具有先进I向
技术经验和丰富的企业管理经验。企业总注册资金475万美金,设有系统架构部,系统运行
部,软件系统部,渠道销售部,售前售后技术部等部门,并且已经通过投资、控股和合作等
形式,在亚太区形成了良性发展的产业和营销体系。
自成立以来,山石网科就以“贴近市场,贴近客户,迅速把握并满足客户需求”为己
任,用产品和方案来协助客户获得网络安全,从而实现自身口勺企业价值。山石网科凭借其
独特的服务精神和强大的技术实力,以国际一流的技术打造适合中国本上化应用需求的高性
能产品,并提供高性价比的新一代网络安全整体处理方案,服务于中国高速发展的网络市
场。作为产业链中至关重要的一环,山石网科勇于创新,企业的SR系列安全路由器和SA
系列安全网美产品,已经为网络安全领域树立了新H勺安全网络产品质量水平,在国内各大
中小型企业及各高校中拥有了强大的客户群体,并赢得了顾客的高度肯定。
在网络时代日勺今天,山石网科愿与所有客户、合作伙伴一起,在探索与实践中国河络安
全稳健友好发展H勺新长征中,携手共赢!
3.1.1面向应用的高性能防火墙需求
老式防火墙以网络层防护为主,软硬件的设计围绕着网络层的安全防护展开,产品通过
了第一代纯软件防火墙系统、基于PC架构的第二代硬件防火堵系统和第三代的基于ASIC
和NP(网络处理器)纯硬件防火墙系统。第三代基于ASIC和NP架构的防火墙可以实现
高性能的网络安全防护,对于应用层的安全防护无能为力,应用层完全依托通用CPU进行
处理,包括目前流行口勺UTM产品,一旦打开应用层安全防护功能,如P2P/IM安全控制、
IPS、Web过滤、防病毒以及防垃圾邮件等内容过滤功能,性能会急剧下降,无法满足顾客
实际的网络安全需求。
基于以上原因,Hillstone全线产品采用了创新的新一代网络安全架构,硬件平台采用
64位高性能日勺多核处理器Multi-CoreCPU(多达16核),内部传播采用高达24Gbps高速
互换总线,其网络安全日勺处理能力到达了一种新的起点:例如,安全产品中重要参数之一的
每秒新建会话数是目前业界最高性能日勺基于ASIC和NP架构安全产品日勺5到10倍!64位
专用高性能多核处理器的J多核并行处理能力为应用层内容安全功能提供了强大H勺保障,同步
又防止了纯ASIC和NP安全系统对会话可管理能力和流量控制能力弱日勺弊病。由于新•代
64位多核处理器Mll用-CoreCPU集成了IPSecVPN、SSLVPN、TCP、QoS、压缩;解压
缩以及其他安全功能口勺芯片级硬件加速功能,使得Hillstone安全产品具有强大高效H勺VPN
和应用层安全处理能力。采用创新的新一代网络安全架构的IHillstone安全产品提供了更高、
更可靠、更稳定和更安全的综合处理能力,开创了新一代网络安全的新纪元。
64位多核处理器
新一代网络安全架构一
多达16核的专用64位MIPS处理器具有强大的应用层安全处理能力,众所周知,应
用层安全的效率很大程度上依赖于CPU的处理能力,虽然基于ASIC/NP架构日勺安全系统
一旦要处理应用层日勺数据也必须依赖于CPU,而目前安全产品在CPU资源上有很大瓶颈,
因此有些厂商已经放弃ASIC/NP架构而采用纯CPU的架构。Hillstone采用多核处理器,
使得该硬件架构充足考虑到了应用安全和网络安全欧)平衡,在某些性能指标上有了质口勺飞
越,如作为安全网络产品重要指标之田勺每秒新建连接数最高到达了20万/秒,同步结合
内部高速互换总线和多核64位专用处理器,Hillstone安全产品具有了强大的应用安全处理
能力和可扩展能力,为集成更多的I应用安全提供了强大H勺资源保障。
强健的专用实时64位并行操作系统
(RobustSpecificRealtimeOperatingSystem)
Hillstone全线产品采用专用多线程实时64位并行操作系统,多线程的并行处理能力和
模块化的构造易于集成和扩展安全功能,专用的安全加固的64位操作系统针对新一代多核
处理器安全架构进行了全面的优化和安全加固,极大地提高「系统的处理效率、系统稳定性
和安全性。模块化和多线程的处理机制,为Hillstone新一代口勺网络安全系统提供了极大的
可扩展能力,包括支持更多核处理器和集成更多安全功能。
众所周知,操作系统是整个安全设备的关键和基础,安全产品的I操作系统必须具有很强
口勺抗袭击能力,而基于软件日勺安全系统采用的是通用口勺操作系统,通用操作系统会暴露大量
的操作系统漏洞,安全系统再强大,操作系统日勺漏洞会直接导致这个系统的瓦解.目前,专
用定制的操作系统被广泛采用。Hillstone安全产品均采用定制的专用操作系统StoneOS.
StoneOS具有64位实时并行处理能力,其关键针对Hillstone硬件产品进行了全面优化,
使得系统具有更高的处理效率和稳定性。模块化H勺系统构造易于继承更多口勺安全功能,系统
具有极强的伸缩性和可扩展性。任何独立.口勺安全模块出现问题都不会影响整个系统的运行。
管理界面
UJLLL
StoneOS
多核处理器高速交换总线IASIC
Hillstone产品系统架构〃
高可靠性和稳定性(HighReliabilityandStability)
积累数年被证明口勺专业硬件安全产品研发和市场经脸,Hillstone新一代网络安全产品
在软硬件的可靠性和稳定性上均有了深入提高。全面优化的软硬件系统带来高可靠性和稳定
性,这为网络流量和网络袭击日益膨胀口勺企业IT环境提供了强大的J保障。Hillstone安全产
品最大程度上保证企业关诞业务的不间断运行,提高顾客的竞争力。
最低的总体拥有成本(LowestTCO)
Hillstone全线产品提供了非常友好的使用和管理界面,布署简朴、易于维护和管理。
灵活的特性可以满足不一样顾客不一样应用环境的需求,独特创新的新一代网络安全架构提
供应顾客最大化口勺可扩展能力,最大化地保护顾客投资。
Hillstone安全产品处理方案特点:
•创新的新一代网络安全架构
•高性能的综合安全系统
•高可靠性和扩展性
・高性价比
•丰富的安全特性
・最低的TCO
•友好和易于使用口勺管理界面
•细粒度的安全参数调整
•杰出的内容安全综合处理能力
•灵活的布署特性,易于布署和维护
•全面的产品线,满足不一样顾客的需求
•专业的技术支持和俏售团体
•P2P/IM应用的安全控制和细粒化管理
根据企业网络应用系统的现实状况以及未来系统H勺构造发展,我们认为着重考虑企业的
B/S构造应用特点,是防火墙系统技术指标设计的重要根据。
众所周知,防火墙作为网络设备,对网络性能影响最为重要的是两个参数指标,一种是
防火墙的TCP连接处理能力(并发会话处理数),另一种是防火墙对网络数据流量日勺吞吐能
力(带宽参数)。
B/S构造H勺应用系统虽然具有管理简朴,客户端开发、使用和维护日勺成本很低时长处,
不过在网络上B/S构造应用系统将会给网络带来巨大的网络流动数据处理压力,并且是并发
日勺。详细来说,B/S构造时应用系统在网络上使用,会绐网络防火墙带来数倍甚至数十倍于
C/S构造应用系统时并发TCP会话数量,并且这些会话绝大部分是包长很短H勺''垃圾"IP包。
而这些垃圾包必然对网络设备时负载有着极大影响。
伴随Internet的不停普及,新口勺网络应用层出不穷,并且对于网络带宽的占用FI益增高,
如网络视频、网络游戏、BT下载等。企业网络中运行着大量U勺关键应用,这些关键应用诸
多都规定极低II勺网络延迟,而网络中大量的娱乐应用不停吞占着有限U勺网络带宽,严重影响
着关键应用的使用。同步安全和速度一直是两个对立面的事物。追求更高的网络安全是需要
以牺牲网络通讯速度为代价的,而追求更高的网络通讯速度则需要减少网络安全原则。在目
前依赖于网络应用的时代,可以做到应用层的安全检测以及安全防护功能是所有安全厂商的
引向。由于应用层的检测需要进行深度的数据包解析,而使用老式网络平台所带来的网络延
迟将是不可接受的U好的安全功能同样需要好的硬件平台去实现。
通过对各类防火墙的比较分析,我们认为目前面向B/S构造应用、高性能R勺硬件防火墙
是最为明智的选择。
3.1-2技术先进性和实用性原则
网络安全方案中采用技术,具有一定的前瞻性,符合一定期期内网络安全技术发展的趋
势,并在此后一定的时期内处在领先地位。网络安全系统设计必须遵照先进性和成熟性。由
于n■行业的技术更新换代很快,为了保证网络可以满足此后一段时间内应用的发展,在选
择网络安全技术和设备时不仅要考虑先进性,也要考虑技术的成熟性,同步更要考虑接入业
务的特点等多方面的原因,一种新技术在刚出现时往往有很大不稳定和不确定原因,需要有
一种发展、逐渐完善和实践检查的过程,常常有某些技术在刚出现时被宣传和评价很高,但
在一段时间后发现存在诸多问题,甚至很快退出市场。顾客采用了这种技术,往往会由于设
备厂商转产停产等问题,无法对网络扩展升级,最终导致前期投资的挥霍。一种新的技术产
品在刚出现时一般价格都非常高,因此选择使用一种新的技术H勺最佳时机应当是在这种技术
在市场上已经得到较为广泛的应用,并且在使用中得到肯定之后。虽然这时的)技术也许已经
不是最新的技术,但技术已经成熟,设备的性能价格比更高。因此选择网络技术和设备时不
要去追求最新最佳,应当遵照先进性和实用性相结合,并找出其中的平衡点。
3.1.3高可靠性原则
由于网络对数据传播时实时性的规定,对网络u勺传播环节规定很高。因而规定选用的网
络安全设备具有相称高的可靠性,要到达电信级原则,具有99.999%的可靠性。建设一种
运行稳定可靠的现代化网络系统,网络中任何一台安全设备或任何一条安全设备上的线路发
生故障都不会导致通过该安全设备互联U勺两个网络无法通讯,并且可以保证在不影响网络正
常运行的状况下完毕对网络故障的检测和排除。
3.1.4易于扩展和升级的原则
网络及数据通信技术发展速度快、新的设备不停面世,新业务也将逐渐运行在新改数据
网上,顾客对带宽的需求必将增长,需要将网络系统扩容,因此在网络设计时应充足考虑未
来网络的扩容和升级问题、
伴随企业口勺发展扩大,网络R勺系统性能的需要将不停提高,网络的规模也会不停扩展,
而隔离网络的安全设备也司样需要扩容和升级。因此在设计网络时,要充足考虑到网络安全
设备的可扩展性,为了保护顾客的投资,设计应保证至少若干年内网络的升级和扩展不需要
更换重要网络安全设备,只通过增长某些槿块就可以实现网络性能和规模日勺扩展,满足此后
几年业务发展日勺需要。
3.1.5管理和维护的以便性
网络系统中的所有安全设备均应是可管理的,支持远程监控和故障I)勺过程诊断和恢复。
可通过网管软件以便地监控网络运行口勺实时状况,对出现口勺问题及时处理和处理。
3.1.6网络安全方案设计
3.1.7方案描述
为了XX网站对外提供的服务,提议在目前企业的web网站Internet出口处使用HillStone
防火墙来进行安全保护,用HillsonteSA系列防火墙作为链路接入设备。为了保护内部网络,
我们提议防火墙用NAT模式,隐藏内部私有网段。
1.在网站和Internet的连接部分我们布署一台HillStoneSA防火墙。连接Internet
的ISP链路被直接连接到HillstoneSA防火堵上,内部顾客需通过关键互换机连接
到HillstoneSA防火墙内网口,防火墙做NAT模式。
2.为了保护内部的主机和服务器,我们需要将防火墙上H勺端口根据需要划分到不一样
安全级别的安全区域:到InternetH勺链路端口划分到UnTrust区域,Trust区域端
口连内部网口勺关健互换机。
3.将防火墙设置为NAT模式。这样就可以保护内部的私有网段,HillstoneSA防火
墙有着强大H勺NAT功能,我们可以根据需要灵活的设置NAT,包括1对1H勺NAT,
基「端口日勺NAT,源地址NAT和基于目的的NAT等。
4.防火墙访问控制方略的I设定。在防火墙上设置访问控制方略,不容许内网主机访问
Internet.或者严禁外部对内部日勺非正常形式的访问(或根据需求开放某些端11和
应用)。HiilStonc有着强大的访问控制方略设置措施,可以有效保护内部网络对
InternetH勺访问,和企业对互联网提供欧J多种服务。
5.HiilStonc防火墙提供VPN功能,外部和远程内人员可以通过VPN隧道与防火墙
内的计算机建立连接。
方案可以实现:
通过HillStone防火墙,可以有效保护内部网络的安全和对外提供H勺服务安全。
llillstonoSA防火墙W、J64位专用多核并行处理器可以防止纯ASIC和NP安全系统会话可管
理能力和流量控制能力弱的弊病,为VPN和应用层内容安全功能提供强大的I处理能力保障。
整个网络安全的到了保证,HiUStono防火墙将有效保护内部网络,我们可以有效制止外界
对企业内部和服务时DOS袭击,以及4-7层口勺应用层袭击。
HILLSTONE提供了强大的带宽管理功能,可以按照源和目的IP址或者地址组、应用程
序、端口等对流量进行分级和处理。QOS带宽管理保证了服务质量,保证关键应用的高性
能,可以根据详细参数对流量类型进行辨别,并确定怎样恰当地处理流量类型,从而对内部
的顾客进行高效口勺带宽管理。
VPN功能可以保证远程接入顾客对内网访问H勺安全性。
HillStone的处理方案有如下长处:
•提供专业H勺网络安全服务
HillStone是一家专业的网络安全设备厂商,具有数年安全设备研发和售后经验,
可认为顾客提供最及时最有效H勺安全处理方案,
•高性能的防火墙和防袭击能力
HillStoneSA系列提供超强的防火墙吞吐能力,可以满足企业网络中所有网络环
境的吞吐规定。同步,SA系列内置了防袭击模块,可以有效地防止网络袭击对企
业网络"勺影响。
•先进的应用层管控机制
HillStoneSA系列产品可认为顾客提供先进口勺应用层管控技术,包括URL过滤、
带宽管理、P2P/IM管理等等,可以使顾客在保证网络连通口勺前提下更细粒度日勺管
控自己日勺网络。
•提供高性能的应用层处理方案
HillStone产品采用专用的64位多核处理器,可认为应用层数据处理提供前所未
有的性能支持,保证在高吞吐高流量的状况下从容有效地进行应用层日勺管控。
•提高企业网络布署的灵活性和扩展性
伴随企业发展,企业网络也会不停发展变化。HillStone企业网络处理方案可以凭
借HillSlone产品的多种智能化的功能实现,全面协助企业网络应用的演变。在企
业网络H勺特定网络安全环境下,通过Hi1)Stone产品的布署,灵活的进行功能扩展,
最大化H勺保证了企业网络H勺灵活性和扩展性。
•减少系统维护难度和成本
凭借多种人性化管理维护方式和HiUStone集中管理功能的实现,HiUStone企业
网络处理方案可以极大的减少系统日勺维护难度和成本。结合HillStone专业当地
化厂家技术支持和研发队伍,可认为企业应用提供最优质的专业技术保障。
3.2IntruShield网络入侵防护产品简介
IntruShield基于完整的袭击分析措施而构建,并引入了业界最为全面的网络袭击特性检
测、异常检测以及拒绝服务检测技术,除了可以探测袭击,还可以探测已知未知蠕虫和后门
程序。
3.2.1网络袭击特性检测
为了实现高性能的网络袭击特性检测,IniruShield体系构造不仅采用了创新的专利技
术,并且集成了全面的状态检测引擎、完善的特性规范语言、“顾客自定义特性”以及实时
特性更新,保证了IntruShield可以提供并维护业界最为全面、更新最及时的袭击签名数据
库。
特性规范语言
IntruShield以专用的高水平特性规范语言为强大支持。IntruShield可以从应用程序软件
中分离出袭击模式特性,在这个独特的体系构造中,将特性简朴地转换为表单项,从而可以
通过直观的顾客界面实现实时更新,并可被特性引擎立虽然用。
目前的)IDS产品往往通过软件“补「程序”来提供新的特性,这不仅减少了布署速度
(必须根据整个IDS软件应用程序进行质量保证),并且也不利于安装(必须重新启动系
统)。而IntruShicld通过从传感器软件中分离袭击模式特性,从而保证了高质量H勺全新特性
可以迅速布署(无需重新启动系统)。同步,从传感器应用程序代码中分离特性也使得特性
编写人员可以将精力集中在特性编写H勺“质量”上,而无需考虑怎样将特性构建为应用程序
更新补丁。
全面的状态特性检测引擎
IntruShield体系构造为特性检测引擎引入了强大日勺上下文敏感检测技术,在数据包中充
足运用了状态信息,它通过使用多种令牌匹配来检测超越了数据包界线日勺袭击特性,或超过
序列范围的数据包流。
顾客自定义网络袭击特性
IntruShield使得网络安全工程师可以通过一种创新性的图形顾客界面(GUI)来编写自
定义签名,该界面可以使用通过系统的协议分析功能所获取的字段和数据,或者通过
IntruShield的分析机制搜集的状态信息。
实时特性更新
IntruShield提供的创新性实时特性更新极大地提高了管理软件的性能,由IntruVert更
新服务器提供H勺全新特性可以通过方略控制自动发送到整个网络,从而保证了新的特性一经
创立,网络即可获得最新II勺防护功能。IntruShicld体系构造还容许网络工程师决定何时,以
及与否在整个网络中布署最新的)签名。IntruShield系统无需重新设置或重新启动任何硬件以
便激活新的签名,因此,它们可以自动地、实时地进行布署。
322异常检测
异常检测技术为InmiShiekl体系构造全面的签名检测过程提供了完美的补充,异常检
测技术使得网络工程师可以对突发威胁或初次袭击进行拦截,并创立出一套完整的“异常档
案”,从而保护网络免受FI前威胁和未来袭击的骚扰。
IntruShield体系构造提供了业界最为先进、最为全面的异常检测措施一集成了针对记
录数据、协议及应用程序的异常检测技术。异常/未知袭击口勺例子包括新的蠕虫、落意的隐
性袭击、以及既有袭击在新环境下的变种。异常检测技术也有助于拦截拒绝服务袭击(观测
服务质最的变动)和分布式DoS袭击(IntruShield系统运用流晟样式变动(例如TCP控
制数据包的记录数据)来决定与否即将发生海量的数据流)。我们将在下面的部分详细讨论
拒绝服务袭击。
IntruShield体系构造的异常检测技术还可以针对其他威胁提供保护,这包括:缓冲区溢
出袭击、由木马程序或内部人员安装的“后门”或恶意袭击、运用低频率进行的J隐性扫描袭
击、通过网络中日勺多种发送点传送表面正常的数据包、以及内部人员违反安全方略(例如,
在网络中安装游戏服务器或音乐存档)。
3.2.3拒绝服务检测
IntruShield检测体系构造U勺第三根“支柱”就是它完善的拒绝服务防护技术。
自动记忆以及基于阀苴的检测
IntruShield体系构造综合运用了基于阀值的检测技术和获得专利的、具有自动记忆功能
的基于配置文献11勺检测技术,从而使拒绝服务检测更具智能化。借助基于阀值口勺检测功能,
网络安全管理员就可以使用预先编写H勺数据流量限制来保证服务器不会因负载过重而宕机。
同步,口动记忆功能使得InliuSliidd体系构造可以分析网络使用措施和流量的模式,
理解合法网络操作中发生的多种合法,但不常见的使用模式。
两种技术的结合保证了对多种DoS袭击时最高检测精确率一包括分布式拒绝服务
袭击(即恶意程序员为了攻打企业或政府网络,同步对上百个,甚至上千个服务器发起袭击)。
IntruShield精确的DoS检测技术具有非常重要的苣义,由于诸多网站和网络都曾经历
过合法的(有时是意外的)、极具吸引力的新程序、服务或应用程序的流量冲击。
检测技术的关联性
正如我们所看到的I,IntruShield体系构造提供了多种操作模式,使得系统可以捕捉恶意
流量、提供全面的袭击分析措施、实行完整的智能化签名检测、异常检测以及拒绝服务防护
技术。
IntruShield体系构造的检测关联层连接着系统日勺签名检测、异常检测以及拒绝服务检测
功能一这种互相关联性以及对可疑流量的交叉检查功能保证了袭击检测的高度精确性。
单一InlruShiekl系统可以对防火墙的公共网段、专用网段以及DMZ网段进行全面的
保护,并提供这些网段之间的互相关联性,从而可以针对被拦截的网络袭击或者进入专用网
络的网络袭击提供精确的详细信息。
3.2.4入侵防护
IntruShield体系构造提供了业界最精确的袭击检测功能,构造了系统袭击响应机制的坚
实基础。没有足够响应能力日勺IDS产品只能为网络安全管理员提供有限H勺功能。现代的
IDS产品必须可以检测出袭击,井提供偏转和拦截恶意流量H勺措施。
IntruShield体系构造为网络安全管理员提供了一整套手动的和自动H勺响应措施,并以此
构建起企业或政府机构信息技术安全方略的基础。
就袭击检测来说,IntruShiekl体系构造使系统可以实现如下功能:
A.拦截袭击
IntruShield体系构造容许IDS以嵌入模式工作,因此,它可以实时地在袭击源和目的
之间拦截单一数据包、单一会话或数据流量,从而在进程中拦截袭击,而不会影响任何其他
流量。
B.终止会话
IntruShield体系构造容许针对目的系统、袭击者(或两者同步)重新设置并初始化TCP.
网络安全工程师可以对发送给源和/或目的IP地址的重新设置数据包进行配置。
C.修改防火墙方略
IntruShield体系构造容许顾客在发生袭击时重新配置网络防火墙,措施是临时变化顾客
指定的访问控制协议,同步向安全管理员发出警报。
D.实时警报
当网络流量违反了安全方略时,InlruShield体系构造可以实时生成一种警报信息、,并发
送给管理系统。合理的警报配置是保持有效防护日勺关键所在。恶性袭击(例如缓冲区溢出以
及拒绝服务)往往需要做出实时响应,而对扫描和探测则可以通过日志进行记录,并通过深
入的研究确定其潜在口勺危害和袭击源。网络安全工程师可以获得有关电子邮件、寻呼程序以
及脚步警告的告知,该告知基于预先配置的严重性水平或特定的袭击类型,例如拒绝服务袭
击。基于脚步日勺警告容许对复杂口勺告知过程进行配置,从而可以针对系统面临的袭击向特定
团体或个人发出告知。
IntiuShield体系构造还提供了一种“警报过滤器”,它容许网络安全工程师根据安全事
件的来源或Fill勺进行筛选,例如,当IT部门通过一种自有IP地址执行漏洞扫描时,从该
地址生成的事件就可以被过滤掉。
E.对数据包进行日志记录
在袭击发生时,或袭击发生之后,基于IntruShicld体系构造日勺系统可以首先捕捉数据
包,并对数据包进行日志记录,然后将该流量重新定向到一种空闲的系统端口,以便进行详
细的合法性分析这个数据包信息就是对触发袭击的实际网络流量的记录。数据被查看后,
将转换为libpcap格式,以便进行演示和阐明。类似于Ethereal(运行于UNIX和Windows
平台的一款网络协议分析工具)口勺多种工具可以用来检查数据包口志数据,以便对检测到时
事件进行更为详细H勺分析,
IntruShield体系构造的响应机制提供了该产品平台的基础,安全管理员需要在此基础上
开发出响应措施、警报以及日志系统,以便为复杂的现代网络提供最佳的防护。
3.2.5实时过滤蠕虫病毒和Spyware间谍程序
在InlruShield的JSignature中包括了蠕虫病毒、Spyware间谍程序、“特洛伊木马”、后
门程序的JSignature,当IntruShield采用In-Line方式布署时,能过过滤掉流经IntruShield的
这些恶意程序。
并且IntruShieldE向邮件未知蠕虫Signature可以探测邮件中夹带的未知蠕虫病毒,并且
将其丢弃,从而使得IntruShield可以对抗新口勺、未来出现日勺蠕虫病毒。
3.2.6虚拟IPS
IntruShield传感器支持全新II勺、功能强大"勺虚拟IPS(VIPS(TM))。虚拟IPS可以将
IntruS
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- ProENGINEER Wildfire应用与实训教程 课件 第9章 工程图的构建
- 2026叶黄素酯跨境电子商务运营模式与物流优化
- 2026燃料电池行业市场供需分析及投资评估指南
- 2026氢氧化镍环保行业市场现状供需分析及投资推行的评估规划分析研究报告
- 2026石油化工行业产业链上下游分析评估
- 2026全球经济合作促进经济行业市场现状供需分析及投资评估规划分析研究报告
- 2026汽车租赁行业市场运营模式与发展前景调研报告
- 2026汽车电子控制系统行业市场发展趋势分析及技术创新研究报告
- 新版2026新七年级上册语文阅读理解答题公式合集
- 2026中国休闲食品行业消费升级趋势与市场竞争格局研究报告
- 电脑包月维护合同(标准版)
- 《慢性阻塞性肺疾病患者健康服务规范(试行)》
- 安全生产网格化管理制度安全生产
- 游戏陪玩平台运营及服务提升方案设计
- (正式版)DB65∕T 4791-2024 《水工隧洞敞开式-∕TBM施工技术规范》
- 装载机安全管理办法
- 2024年高考(江西卷)地理真题(学生版+解析版)
- 工作照片拍摄培训课件
- 儿童口腔舒适化治疗课件
- DL∕T 1576-2016 6kV~35kV电缆振荡波局部放电测试方法
- 汽车智能座舱系统与应用 课件全套 模块1-6 对智能座舱系统的基本认知-掌握智能座舱场景测试技术
评论
0/150
提交评论