版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、FortiOS 4.0销售培训,议程,FortiOS 4.0概要 WAN优化 应用控制 DLP(防数据泄漏) SSL检测 其它特性 V 4.0典型应用,FortiOS 4.0概要,FortiGate V4.0重新定义安全,专用的硬件芯片(FortiASIC),专用安全操作系统 (FortiOS 4.0),防火墙,实时保护,灵活的功能,高性能的硬件构架,安全的软件平台,FortiGuard更新服务,流量整形,VPN,防病毒,IPS,反垃圾邮件,内容过滤,应用控制,DLP,WAN优化,通过FortiOS 4.0的发布,Fortinet重新定义了UTM的安全标准。,SSL检测,FortiOS软件的演
2、变,2005,2007,2009/Q1,2009/Q3,OS代码越来越成熟,并不断新增安全功能 在V4.1版本中将继续改进大量功能 发布周期的变化 更加规律的发布方式,提供更加稳定的版本 MR = 4.X = 新增或改进功能(半年) Patch = 4.0.X = 修复bug(季度),FortiOS 4.0关键的益处,增加众多新的安全功能,其中某些功能以往只由专门的产品提供 例如:WAN优化以往都是单独部署的 通过将更多的安全技术集成在一起,提升安全级别 强化了全面防御的概念 易于管理,节约时间和金钱 不断增强现有安全功能,以满足用户的需求,FortiOS 4.0关键新特性,WAN优化 在多层
3、次安全防御的基础上,为广域网应用提供加速 应用控制 通过应用来识别、分类流量,而不仅仅是端口和协议 SSL检测 增加对加密数据流的保护和控制能力 防数据泄露(DLP) 识别并阻挡机密信息的泄漏,FortiOS 4.0特性及定位,热门,潜在的MSSP需求: V4.0为MSSP提供了更多的可管理的安全功能,竞争优势,FortiOS 4.0,主要的OS发布版本 超过40处新增或改进的特性 大部分非A系列产品将不支持V4.0版本,* 224B support available in future patch releases,FortiOS 4.0,OS特性 部分功能只支持部分型号FortiGate
4、,* Requires additional ASM-S08 Module,WAN优化,背景,WAN优化的目的: 通过减少跨广域网应用的通信及数据传输的数量,来提高网络性能 益处: 增进应用的性能 提高工作效率 改善带宽的效率 在不增加带宽的情况下,支持更多的用户和应用 有利于资源集中,背景,市场: Gartner:WAN优化产品市场在2012年将达到26亿美元(2007年为9亿美元) 主要厂商: Riverbed Juniper (Perabit) Blue Coat (Packeteer) 关键点: 应用/协议支持 目前非强项 易管理 效果好,特性,集成的缓存 双向 可以集成在VDOM中
5、常见的应用 文件共享 (CIFS, FTP) Email (MAPI with MS Exchange / MS Outlook) Web (HTTP / HTTPS) 其它 (TCP) FortiClient集成 远程或移动用户,WAN优化的部署,LAN/Branch,Web Farm,本地硬盘、 ASM-S08或iSCSI设备,Firewall,Firewall,P.Profile,WANOp,Internal VDOM,External VDOM,Data Center,如果还需要使用保护内容表,则应该使用2个VDOM,一个用于WAN优化,一个用于保护内容表,Web或数据缓存需要存储支持
6、,WAN优化的部署,LAN/Branch,Web Farm,本地硬盘、 ASM-S08或iSCSI设备,Firewall,Firewall,P.Profile,WANOp,Internal VDOM,External VDOM,Data Center,Web缓存 - 加速Web应用,包括HTTPS 支持显式或透明代理 - 支持转发及反转代理,WAN优化的部署,LAN/Branch,Web Farm,本地硬盘、 ASM-S08或iSCSI设备,Firewall,Firewall,P.Profile,WANOp,Internal VDOM,External VDOM,Data Center,P2P
7、 - 数据缩减 手工配置或自动协商(Client/Server),WAN优化通道,WAN优化Peer,WAN优化Peer,WAN优化的部署,LAN/Branch,Web Farm,本地硬盘、 ASM-S08或iSCSI设备,Firewall,Firewall,P.Profile,WANOp,Internal VDOM,External VDOM,Data Center,FortiClient的WAN优化 - 数据缩减,WAN优化通道,WAN优化Peer,WAN优化Peer,WAN优化的设置,WAN优化的设置,FortiGate选型,代理的会话数 主要由设备的内存大小来限制 目前,这个比例是静态
8、的 动态的方法正在考虑中,竞争优势,针对防火墙/UTM产品 第一个同时提供安全和WAN加速的产品 无需增加新的网络设备,尤其是在分支办公室 针对 WAD产品 缺乏VPN集成 目前WAN加速时同时进行数据加密可能导致一些问题 单点解决方案 需要增加并维护更多的设备 不支持应用控制 可能占用更多的带宽,FAQ,是否集成第三方的WAN加速产品? 否。FortiGate WAN加速是Fortinet自有技术。 为了使用FortiGate的WAN加速或WEB缓存功能,终端用户是否需要修改浏览器的代理设置? 否。WAN加速功能支持透明及显式代理。在透明代理方式下,终端客户无需修改浏览器的代理设置。 目前是
9、否可以使用FortiAnalyzer产生WAN优化报表? 否。目前可以在FortiGate的“Wan Op & Cache” “Monitor”界面下显示WAN优化的统计数据。,应用控制,背景,什么是应用控制? 识别并限制特定的网络应用,不依赖于其通信使用的协议或端口。 之前版本IPS & IM/P2P功能的重新规划和扩展 目标 更加灵活、细致的控制 安全性更好 对于网络流量的可视化分析,FortiGuard应用列表更新: 应用列表跟随FortiGuard IPS订阅服务自动更新,背景,使用应用控制功能的原因 提升三层防火墙的能力 需要有效识别并阻挡应用程序,即使它是使用可信任端口进行通信的。
10、 阻挡P2P应用(没有特定的目标IP地址) 例如:IM软件,可使用代理的应用程序 HTTP成为广泛使用的应用协议 Web 2.0 需要识别并控制Web应用 恶意软件和通信的主要载体 大量流媒体和基于Flash的游戏及其它应用 网络可视化 帮助管理员了解网络活动状况 例如:网络访问缓慢的原因是什么?,市场分析,概述 现在已经在各种安全解决方案中提供或部分提供 带宽管理 IPS & UTM设备 提供应用控制功能的“下一代”防火墙 关键点 可检测的应用数量 尤其是恶意应用 可指定处理方式 例如:对P2P的速度限制,特性,IM P2P VoIP 文件传输 视频/音频流 代理服务器 远程控制 Web浏览
11、器工具条 数据库 Web邮件 Web 协议命令 Internet协议 网络服务 商业应用 系统更新 网络备份,识别超过1000种应用程序 频繁的更新,支持各国的本地应用,国内常见应用列表 Business,国内常见应用列表 Game,国内常见应用列表 IM,国内常见应用列表 P2P,国内常见应用列表 Video,国内常见应用列表 其它,Toolbar Remote connection Proxy File transfer,Web Google、天涯、百度贴吧 Web mail Gmail、Hotmail、163、QQ,应用控制的部署,LAN/Branch,DMZ,LAN/Branch,DM
12、Z,阶段1:监视,阶段2:策略实施,竞争优势,针对Firewall/UTM产品 更完整的应用控制解决方案 可检测的应用数量最多 更多的处理方式 针对“下一代”防火墙 性能 应用控制本质上就是IPS(可怜的性价比) 更新不及时 应用程序版本更新或变化 其它组件依赖于OEM 产品线不全,FAQ,可以自定义或修改某个应用吗? 现有的IPS自定义特征即可提供这一功能。 应用控制是否需要购买单独的FortiGuard服务? 跟随IPS更新。,SSL检测,背景,商业驱动 SSL常用与很多商业机构 在客户/合作伙伴/供应商之间提供某些“信任” 带动销售收入 你会在一个没有SSL保护的网站上交易吗? SSL对
13、于进出双向的流量都是必须的 银行/金融/零售用户在Internet上的交易 所有信息都跟钱有关! 任何敏感数据 帐号、密码、身份证号、电话号码 内网中同样需要保护敏感信息 商业机密、内部信息等,SSL流量的问题,无法区分安全流量和危险流量! 如果流量被SSL保护,将无法拆开 攻击者/黑客也可以使用SSL来“保护”他们的流量 SSL使很多安全策略失效! P2P/IM流量可以被加密 基于SSL的代理服务器可以帮助逃避Web内容过滤 DLP可能失效 传统的安全产品无法检测SSL流量! 普通的防火墙、IPS、网关防病毒、Web内容过滤产品无法检测SSL流量,市场分析,客户 很多用户认为缺乏对于SSL的
14、检测手段(尤其是绕过Web过滤),是当前最主要的安全问题。 竞争产品 BlueCoat Web过滤代理 McAfee, Tipping Point IPS 其它与SSL相关的组件 (3.0) HTTPS URL分类 SSL加速(offloading),SSL检测的部署,Internet上的SSL 服务器,客户端发起SSL连接请求,FortiGate拦截连接请求,打开SSL加密,FortiGate代理客户端与服务器建立SSL连接,服务器建立连接,开始发送数据,部署,增加针对SSL的安全检测! 针对SSL加密流量的防病毒、Web过滤 主要竞争对手都不能在网关上实现这一功能 其它UTM产品也不能 优
15、势 使用更少的设备来实现更多的功能 同时也简化管理和审计 性价比高 同等价格下提供更多的检测能力,竞争分析,Check Point / Cisco / Juniper / SonicWall 网关产品不支持SSL检测 包括其UTM产品 需要终端产品来实现 个人防火墙、IPS 往往不是自有产品 更复杂的部署 需要第三方的代理服务器或IPS来进行完整的存档 FortiGate可以使用FortiAnalyzer,竞争分析,Tipping Point / Intrushield (McAffee) 支持SSL检测 方法与FortiOS V4.0大致相同 仅支持IPS方式,但不支持防病毒、Web过滤及其
16、它检测功能 Blue Coat 支持HTTPS,因为它是一个出站流量的代理服务器 往往需要修改客户端浏览器的设置(更加复杂) 防病毒/Web过滤功能需要额外的License 不支持IPS检测,防数据泄露 - DLP,背景,什么是DLP? DLP解决方案目前还没有统一明确的定义 通常来说:基于统一集中的策略,通过深度内容分析,来识别、监视、保护静止的、流动的、正在使用的数据 DLP解决方案一般需要有以下3个组件: 静止的数据 扫描内容存储,标识敏感数据的存放位置 流动中的数据 拦截并检测网络中的流量,发现可能的敏感数据 使用中的数据 终端解决方案,监视终端系统的活动,发现敏感数据,背景,为什么需
17、要使用DLP? 使用者或软件的错误都可能有意或无意地导致数据泄露,而且往往是由于内部可信任用户的操作导致了机密信息丢失 内部或机密数据的丢失可能通过多种途径,例如Email、FTP DLP提高用户的内控能力,保护知识产权,背景,背景,数据泄露的风险,政府 美国退伍军人事务部曾经丢失2650万名退伍军人的个人信息,原因是内部雇员的窃取 2007年11月20日,2600万名英国人的个人信息被窃,窃取过程发生在政府部门间的内部邮件途中 商业机构 2005年,杜邦公司一名即将离职并前往竞争公司就职的员工,下载了价值4亿美元的商业机密信息 2006年,由于德意志银行的一名员工向175个机构帐号发送了一封
18、未经授权的邮件,导致该银行被赫兹国际汽车租赁公司从IPO承销商名单中剔除,据估计德意志银行因此损失超过1000万欧元 黑市 1989至1997年间, Avery Denison的一名高级研究工程师将公司的粘合剂配方卖了一家竞争对手,导致Avery损失约3000万-5000万美元 一条信用卡信息(包括验证码)在黑市上可以卖1-6美元。如果有完整的验证信息,包括银行帐号细节、信用卡、生日、身份信息等,将可以卖到14-18美元,背景,Fortinet DLP部署 FortiGate 保护流动中的数据 由内容存档进化而来 预置的DLP模板可以帮助用户快速启用该功能 FortiClient 数据保护功能
19、,* Can set period expiry,DLP的部署,DMZ,Internet,LAN,文件服务器,目录服务,DLP的部署,协议 HTTP FTP SMTP POP3 IMAP NNTP IM 动作 记录 阻止 免屏蔽 禁止 用户 IP 接口,DLP rule DLP sensor 保护内容表,竞争优势,针对防火墙/UTM产品 目前还没有接近的产品 针对DLP采取的操作种类 支持的协议种类 支持的文件类型 针对专门的DLP产品 需要额外的网络设备来保护流动中的数据,DLP对性能要求很高 注意:DLP不太适合在大流量环境中使用,其它新特性,其它新特性,其它新特性,防火墙策略增强,基于用
20、户认证的策略,更好的策略匹配逻辑 每条策略中都可以调用多个用户组 每一个用户组都可以使用独立的: 时间表 / 服务 / 保护内容表 / 流量控制表 一条策略中可以使用不同的认证方式(本地/radius/LDAP/TACACS+/FSAE/NTLM),定位,现在安全策略应该以用户为中心、以应用为中心! 结合应用控制功能,为客户提供更加细致的控制 Fortinet拥有最佳的认证逻辑! 竞争产品无法做到 需要更多的策略条目(更复杂) 不能将用户组与应用绑定 不能将用户组与保护内容表绑定,竞争分析,Check Point 价格昂贵,功能更少 支持LDAP需要额外的License(FortiGate自带
21、) 不支持SSO(一次性登录)(FSAE支持) 需要更多的策略条目 无法为每个用户组指定不同的防病毒、IPS、Web过滤、内容存档规则 Cisco, Juniper, SonicWall 需要更多的策略条目(更复杂) 不支持SSO(根据文档) 不能将用户组与保护内容表绑定(根据文档),IPS扩展,背景,趋势 IPS可用性越来越强,虽然它还有一些需要改进的地方 IPS与防火墙的结合越来越得到用户的认可 几乎所有的企业级防火墙都带有IPS功能 Fortinet的特征覆盖率有优势 V4.0 IPS扩展 增强了安全和管理能力,DoS策略,更加灵活的DoS策略 可用于所有物理或逻辑接口 针对IP地址、范
22、围或子网 每条策略可以使用不同的DoS设置/阈值,隔离攻击者,在IPS Sensor中的每个过滤器中定义 源地址、源及目的地址、来源接口 防止之后可能的持续攻击 彻底阻断,而非仅仅检测到的端口 可以设置隔离时间,单臂IDS,目的 用户需要跟踪网络中的攻击行为 但仅仅需要旁路的IDS 网络延迟、性能开销、中断是不可接受的 MSSP服务 不希望打破客户现有的网络结构 FortiGate可以旁路部署在交换机的镜像接口或TAP上 通过IPS sensor和DoS策略发现并记录攻击和入侵,IPS包日志,帮助管理员分析攻击过程,为何触发了IPS特征 很好的攻击测试及排错工具,IPS包日志,定义IPS Se
23、nsor的Override时可以启用包记录。 定义IPS Sensor的过滤器时不能启用包记录,因为包记录会产生巨量的数据。 包记录可以存放在内存、硬盘、FortiAnalyzer、FortiGuard A&M服务。 可以用packet-log-memory命令设置存放在内存中记录条目数量。 packet-log-history用于增加记录的包数。例如,设为6时,将记录触发特征的包,和前5个包。该功能对性能影响较大。,IPS包日志,IPS包日志,竞争分析,UTM产品中最灵活的IPS功能 竞争产品通常只能实现基于接口的IPS,而不能针对其它对象(如地址、用户等) 更多的IPS特征 旁路的IDS 灵活的满足用户的需求,针对纯粹的IPS产品: IPS应该配合更多的安全功能,如防火墙、防病毒、Web过滤等,才能达到更好的效果。,WCCP v2,FW/Router基于策略拦截流量,发送给Cache Server。 需要在FW策略中开启WCCP。 需要在FG与Cache Server相连的接口上启用WCCP通
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 趣味爱情测试题及答案
- 记者团笔试真题及参考答案
- 药学概率考试真题及详细答案解析
- 汽车销售实习报告总结
- 荆棘主题考试题和答案
- 美发培训试题及答案
- 数学职高试题及答案
- 2026年社工职业资格考试宪法要点试题
- 气瓶安全问答题目及详细答案
- 2026年计算机组成原理与接口技术题库
- GB/T 4111-2026混凝土砌块和砖试验方法
- 2026年高三上学期数学秋季开学摸底考(江苏专用)
- GB/T 6904-2026工业循环冷却水及锅炉用水中pH的测定
- 2026-2030中国电子束装备行业市场发展分析及前景趋势与投资战略研究报告
- 石家庄城市经济职业学院教师招聘考试笔试试题及答案
- 2026年防晒霜行业分析报告及未来发展趋势报告
- 2025年中邮资产管理公司招聘笔试备考题库(带答案详解)
- 《慢性阻塞性肺疾病急性加重(AECOPD)诊治中国专家共识(2023年修订版)》解读
- 家庭教育讲师班培训
- 铁路电务段运用PDCA循环减少合福高铁CNTT道岔缺口视频监测误报警QC成果汇报书
- 超滤反渗透操作维护手册
评论
0/150
提交评论