欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    网络安全设备功能及部署方式ppt课件.pptx

    • 资源ID:32138412       资源大小:1.13MB        全文页数:25页
    • 资源格式: PPTX        下载积分:20金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要20金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    网络安全设备功能及部署方式ppt课件.pptx

    XX主流安全设备概括防火墙入侵防御系统(IPS)防毒墙WEB应用防火墙(WAF)网闸上网行为管理防火墙基本功能基本功能 地址转换地址转换 访问控制访问控制 VLAN支持 IP/MAC绑定 带宽管理(QoS) 入侵检测和攻击防御 用户认证 动态IP环境支持 数据库长连接应用支持 路由支持 ADSL拨号功能 SNMP网管支持 日志审计 高可用性扩展功能扩展功能 防病毒 VPNIPSEC VPNPPTP/L2TP防火墙的网络地址映射Internetv 内网服务器的私有地址映射成公网IPv 隐藏内部网络的结构192.168.1.612.4.1.5202.102.1.3MAP 192.168.1.2:80 TO 202.102.1.3:80MAP 192.168.1.3:21 TO 202.102.1.3:21MAP 192.168.1.4:53 TO 202.102.1.3:53MAP 192.168.1.5:25 TO 202.102.1.3:25http:/202.102.1.3192.168.1.2192.168.1.3192.168.1.4192.168.1.5防火墙的基本访问控制功能Host C Host D Access list 192.168.1.3 to 202.2.33.2Access list 192.168.1.3 to 202.2.33.2Access Access 202.1.2.3 to 192.168.1.3 block202.1.2.3 to 192.168.1.3 blockAccess default passAccess default passv 基于源IP地址v 基于目的IP地址v 基于源端口v 基于目的端口v 基于时间v基于用户v 基于流量v 基于文件v 基于网址v 基于MAC地址防火墙与路由器类比 路由 具有访问控制功能. 防火墙是路由器访问控制功能的专业化产品 防火墙的路由功能部分环境替代路由器 防火墙的路由功能无法完全取代路由器的路由专业功能 许多环境中防火墙与路由器同时存在承担各自主要功能 访问控制 具有路由功能.IPS在网络中的作用阻拦已知攻击(重点)阻拦已知攻击(重点)为已知漏洞提供虚拟补丁(为已知漏洞提供虚拟补丁(重点重点)速率或流量控制速率或流量控制行为管理行为管理安全域A安全域BIPSIPS可提供有效的、防火墙无法提供的应用层安全防护功能。可提供有效的、防火墙无法提供的应用层安全防护功能。但为了避免误报,但为了避免误报,IPS对未知攻击的防御能力几乎没有对未知攻击的防御能力几乎没有入侵防御系统(IPS)入侵检测入侵检测IDSIDS入侵防御入侵防御IPSIPSIPSIDS在线,流量必须通过IPS旁路,通过镜像获得数据实时,其时延必须满足业务要求准实时,可接受秒级时延立刻影响网络报文对网络及业务无直接影响作用范围有限制监控范围广入侵防御系统(IPS)与入侵检测系统(IDS)IPS的部署Internet防毒墙 过滤垃圾邮件,病毒,蠕虫。可以针对重点网段进行深度的保护。一般部署在防火墙与服务器之间。专门的蠕虫库进行识别,同时还采用入侵防御(IPS)技术、IP/端口/数据包封锁技术,优化了蠕虫识别机制,不仅可以过滤已知蠕虫,还可以在未知蠕虫爆发时进行拦截。防毒墙的功能防毒墙主要功能防毒墙主要功能专注病毒过滤阻断病毒体传输工作范围ISO2-7层识别数据包IP并还原传输文件运用病毒分析技术处置病毒体具有防火墙访问控制功能模块防火墙主要功能防火墙主要功能专注访问控制控制非授权访问工作范围ISO2-4层识别数据包IP对比规则控制访问方向不具有病毒过滤功能WEB应用防火墙(WAF)WAF是一款专门针对企业网站进行安全防护的产品。能够针对Web应用攻击提供更全面、更精准的防护,尤其对一些可以绕过传统防火墙和IPS的攻击方法,可以精准地阻断。正因如此,WAF可以对:数据盗窃、网页篡改、网站挂马、虚假信息传播、针对客户端的攻击等行为,提供完善的解决方案。 WAF一般部署在web服务器的下一跳 通常情况下,WAF放在企业对外提供网站服务的DMZ区域或者放在数据中心服务区域,也可以与防火墙或IPS等网关设备串联在一起(这种情况较少)。总之,决定WAF部署位置的是WEB服务器的位置。因为WEB服务器是WAF所保护的对象。部署时当然要使WAF尽量靠近WEB服务器。 网页防篡改WEB加速DDOS攻击防护漏洞扫描敏感信息过滤WEB攻击防护状态监控告警 WAF网站效能分析WAF的功能及作用 在线部署在线部署web服务器群交换机终端WAFInternetInternet网用户单位内网IP:124.124.124.1/27桥IP:124.124.124.2/27IP:12.12.12.10/23WAF的部署 旁路部署:旁路部署:服务器群交换机终端WAFInternetInternet网用户单位内网路由器WAF的部署网闸物理层面的网络安全隔离物理层面的网络安全隔离对网络地隔离是通过网闸隔离硬件实现两个网络在链路层断开,但是为了交换数据,隔离硬件在两个网络对应的硬件上进行切换,通过对硬件上的存储芯片的读写,完成数据的交换。防止已知与未知的木马程序防止已知与未知的木马程序通常见到的木马大部分是基于TCP的,木马在工作的时候客户端和服务器端需要建立连接,而安全隔离网闸由于使用了自定义的私有协议(不同于通用协议)。使得支持传统网络结构的所有协议均失效,从原理实现上就切断所有的TCP连接,包括UDP、ICMP等其他各种协议,使各种木马无法通过安全隔离网闸进行通讯。从而可以防止未知和已知的木马攻击。通过添加功能模块可以实现通过添加功能模块可以实现访问控制病毒查杀安全审计网闸的功能:网闸的功能:1.内网主机系统收到数据,进行协议分离,安全检测,然后发送给隔离交换模块2.隔离交换模块断开彼此连接,连接内外网主机系统,内网主机系统写数据到交换缓冲区3.隔离交换模块断开内外网主机系统,彼此连接,进行通讯协商,完成数据交换4.隔离交换模块断开彼此连接,连接内外网主机系统,外网主机系统从交换缓存读取数据5.外网主机系统获取数据,进行数据重组,安全检测,与外网主机建立连接6.从外网往内网交换数据,工作流程相同15隔离交换模块隔离交换模块内网主机系统内网主机系统外网主机系统外网主机系统可可 信信 任任 网网 络络不不 可可 信信 任任 网网 络络数据隔离交换的过程网闸与传统隔离设备的对比对比项目 传统隔离设备 安全隔离网闸硬件结构硬件结构 单主机 “2+1”结构 操作系统操作系统 单一OS 两主机系统各有独立OS协议处理协议处理 采用在OSI协议栈的2-7层进行包过滤 网闸采用自身定义的私有通信协议,避免了基于OSI7层模型攻击安全机制安全机制 简单的进行包头检查 综合了访问控制、 内容过滤、抗攻击、硬件隔离等安全防护技术硬件隔离等安全防护技术管理安全管理安全 攻击者获得了管理权限,可调整防火墙的安全策略 两主机系统分别有独立的管理接口,安全策略分别下达,不可能被控制网闸的部署位置上网行为管理上网行为控制,规范员工上网行为,提高工作效率强大的监控和审计,保护内部数据安全、防止机密信息泄漏 流量控制和带宽管理,优化带宽资源的使用 海量日志存储、丰富的报表功能,为组织决策提供最有效的数据支持该设备一般部署在网络的出口,对内部网络连接到互联网的数据进行采集,分析,和识别。实时记录内网用户的上网行为,过滤不良信息。并对相关的上网的行为,发送和接收的相关内容进行控制,存储,分析和查询。上网行为管理在网络中的作用流量监控日志审查统计用户管理行为管理上网行为管理功能产品功能产品功能备注备注应用控制基于数据包特征码的应用识别技术,识别超过300多种当前主流应用,定义所允许,禁止使用的某些应用(如p2p下载,p2p流媒体,IM软件,网络游戏,炒股软件等)。内容过滤对于常用的应用(如邮件,FTP)等的内容进行关键字的检测,对出现关键字的则进行过滤。网址控制用于定义所允许,禁止访问的网站,可以手动添加网址类型。网页搜索记录搜索的关键字,进行的控制可以是禁止,记录。应用审计 分为即时通信审计,邮件发送审计,邮件接收审计,发帖审计流量控制控制用户,应用的流量 ,可以支持动态流量,静态流量的设置部署的位置.上网行为管理网关.管控端内网受控终端内网免监控终端QQ:596*72无法登陆Internet 总结防火墙=访问控制与NAT入侵防御系统(IPS)=拦截已知的攻击防毒墙=专业过滤病毒WEB应用防火墙(WAF)=专业防护(web)安全网闸=通过硬件隔离网络,拦截未知的木马程序上网行为管理=规范员工的上网行为

    注意事项

    本文(网络安全设备功能及部署方式ppt课件.pptx)为本站会员(飞****2)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开