NetScreen网络安全解决方案.doc
《NetScreen网络安全解决方案.doc》由会员分享,可在线阅读,更多相关《NetScreen网络安全解决方案.doc(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、NetScreen网络安全解决方案NetScreen 网络安全解决方案(一)公司背景NetScreen 科技公司成立于1997年10月,总部位于美国加州的硅谷。公司的奠基者有过在Cisco和Intel等科技领先公司多年的工作经验。1998年11月,Robert Thomas即Sun公司的执行总裁加盟NetScreen公司,任公司总裁。公司致力于发展一种新型的与网络安全有关的高科技产品,把多种功能集成到一起,创造新的业界性能纪录。NetScreen创建新的体系结构并已取得了专利。该项技术能有效消除传统防火墙实现数据加盟时的性能瓶颈,能实现最高级别的IP安全(Ipsec),先进的系统级的设计允许产
2、品提供多种功能,并且这些功能都具有无与伦比的性能。NetScreen 科技公司已经为业界在虚拟专用网领域设立了新的安全解决系统的标准。所有的功能全部放在有关专有的硬件平台的盒子里,并且这些功能都有着无与伦比的性能。目前公司由 Sequoia Capital投资赞助。Sequoia 是一家领先的风险投资公司,成立于1974年,已成功地为超过350家公司提供了最初的风险投资基金,其中包括3Com 公司、Cisco 系统公司、Oracle 公司、Symantec 公司和Yahoo 公司等等。其中大部分公司的股票都已成功上市。NetScreen 科技公司目前有50多名员工公司在全美的主要城市都设有办事
3、处,而且积极拓展海外市场。用户群包括HP、日立、日本电讯电话公司和美国在线等,覆盖了欧美亚等十几个国家和地区。NetScreen公司的产品NetScreen-100获得了KeyLabs工作组的“测试首选奖”,在1998年4月举行的数据通讯杂志的评测中,NetScreen-100的VPN吞吐量是获得第二名的2.5倍。1998年11月,NetScreen公司再次荣获“测试者选择奖”,这是数据通讯杂志的年度奖。在同类产品中,NetScreen是唯一员工把防火墙、虚拟专用网(VPN)、负载均衡及流量控制结合起来,且提供100M的线速性能的产品。NetScreen保证这一点。在1998年的8月和9月,N
4、etScreen-10 和NetScreen-100 通过了ICSA (国际计算机安全协会)的防火墙认证。1998年9月,NetScreen 推出了VPN远程存取客户端软件。1998年10月,NetScreen 宣布推出 NetScreen-1000的产品。这是第一个支持千兆位传输的具有防火墙和VPN功能的产品。1998年6月,NetScreen-100 被HP公司选为它在防火墙方面的新的合作伙伴。HP的合作伙伴是在全球范围年为HP提供集成解决系统,并在增强用户的Internet上的应用。NetScreen是HP选中的二家防火墙厂家的一家,而且是唯一一家基于硬件的产品。1998年12月日立公司
5、宣布它将在日本推广NetScreen 产品。日立公司准备在未来三年内卖出10000套NetScreen 产品。(二) 产品系列目前,NetScreen 有 NetScreen-10 用于10MB 传输的网络。NetScreen-100 用于 100MB 传输的网络。NetScreen-100 端口是自适应的端口,也可用于目前传输为10MB 并计划将来升级为100MB的网络。NetScreen-1000 不久将要面市,它将为那些大型企业和网络主干的供应商提供千兆网安全的解决方案。NetScreen-5 目前正在测试阶段。它的大小类似一个CDROM。它是为小型办公室或个人用户而设计的。NetScr
6、een 远程 VPN 客户软件可提供远程VPN访问的解决方案。(三)产品功能及特点NetScreen产品是基于安全包处理器的产品。全新的技术包括定制的专有的芯片免费加盟和策略实现。高性能的多总线体系结构、内嵌的高速RISC CPU和专用软件。NetScreen防火墙的专用ASIC芯片提供存取策略的功能。该功能以硬件方式实现,它比软件防火墙有着无可比拟的速度优势。CPU可专门负责管理数据流。(策略存取执行防火墙保护和加密解密功能)。由于做到了系统级的安全处理功能。NetScreen消除了基于PC平台的防火墙的需管理多个部件所引起的性能下降的瓶颈。 NetScreen提供了多功能和高安全性能的无缝
7、连接,NetScreen-1000, NetScreen-100 和 NetScreen-10 分别提供了1000M、100M和10M的传输性能。NetScreen-1000是市场上唯一的千兆的集防火墙、VPN和流量管理于一身的防火墙产品。同样,NetScreen-100是业界最快的防火墙,另外,NetScreen自动调整端口速率,使其达到10M和100M自适应。 因为是基于硬件的设计,NetScreen是唯一一家安全解决系统的提供商,NetScreen产品的高性能允许用户享受到高速的好处,可提供多条E1线路,甚至更高如E3的线路。另外,该产品允许用户在远程实现加密通信,并且这种VPN功能不影
8、响性能。NetScreen提供给ISP们一个价廉物美的安全解决方案。NetScreen10为中小企业提供他们负担得起的全面的安全解决方案。允许他们在自己的企业网内部构筑安全体系。 性能NetScreen产品动态加密保护和按优先级实时监控未来数据,它专有的独特的系统设计保证了它的高性能,ASIC芯片可以独自处理并过滤包。先进的多总线结构比基于PC的平台上的防火墙产品快。同样基于系统级的安全功能设计消除了传输的瓶颈。用户认证和策略NetScreen 支持高性能的存取为每一个当前用户,无论是远程还是在防火墙内,支持创纪录的并行连接用户数。NetScreen-1000创纪录地实现了TCP/IP并发连接
9、(超过256000);策略数(多于5000)和并发的VPN连接数(超过10000)。NetScreen-100支持每秒4370个连接,(基于32个客户),领先于它的最接近的竞争对手。根据独立的测试机构,KeyLab的测试报告,NetScreen100支持32000个并发用户连接,NetScreen-10支持16000个并发连接。所有产品都支持超过5000个存取策略,并提供简单易用的过滤界面。防火墙NetScreen全功能防火墙包括了包过滤、代理服务器和动态线路级过滤器。该产品提供了高级的包检查和事件日志功能。该产品与Ipsec协议兼容。VPN NetScreen会集了VPN功能,保证了数据在传
10、输过程中的加密和解密,但在数据被加、解密之前,首先要满足预定的策略。不论NetScreen100还是NetScreen10都支持业界的加密标准。包括网络密钥交换(IKE, 或以前的ISAKMP) 通过IP,DES,Triple DES。并且还支持数据签名(MD5)算法。NetScreen将支持X.509认证公钥算法(PKI),可以自动地管理VPN。NetScreen-1000建立了新的VPN性能测试基准,与其它同类产品比较,NetScreen-1000有着更高的吞吐量,更广泛的安全性和更低的价位。流量管理 流量管理提供给网络管理员所有必须的信息去监控和管理网络流量。网络控制功能象带宽分配。流量
11、优先级和负载均衡,使该产品成为web服务器和ISP的理想产品。网络管理 该产品易于安装,而且NetScreen产品可以远程通过网络上任何一台具有浏览器的机器来管理。透明模式NetScreen可以被用来作透明传输。你可以在这种方式下不分配任何IP给NetScreen网络界面。它只需要一个管理界面。不用更改您现有的任何网络配置就可以利用策略来管理网络流量。除了它可以在两台NetScreen之间运行VPN,即使有些产品可以在透明模式下工作,但它们也不能在透明模式下实现VPN。 特点独特的ASIC设计及已申请专利保护的系统体系结构最优的性能价格比无用户数目限制独特的负载均衡能力及流量优先级控制能力创记
12、录的性能,具有线速运行能力配置简单,管理方便支持透明传输模式设计紧凑,一些附加功能转移到主机上完成如日志功能支持一主一备的管理模式(四)访问控制NetScreen 使用了状态检查的方法来实现动态的包过滤。这种方法也同样被其他重要的防火墙厂商CheckPoint 和 Cisco所采用。相比其他的两种方法简单的包过滤和复杂的应用网关来讲,它具有更快速和更安全的优点。简单的包过滤只检查IP地址和端口号。它通常由路由器来实现。但它只能做到拒绝端口访问或允许端口访问。它不能了解连接的状态。一旦真正的用户完成了TCP的连接后,就留下了可使黑客劫持端口号的漏洞。应用网关通过检查应用层所有的包,提供了更好的安
13、全性。但是用户需要厂商提供所有应用的代理。而且它只能用软件实现,因此性能是很低的。状态检查的链路层代理,另一方面,可实现硬件层。防火墙保持所有的TCP会话的检查。一旦一个会话结束,防火墙就结束这个连接。在不牺牲安全性的条件下,提供更高的性能。NetScreen 也可提供网络层的 URL 过滤,并在不久的将来实现病毒扫描的功能。 NetScreen 产品也提供信息的和用户的认证。NetScreen是通过建立VPN通道,由MD5实现的ESP信息的认证,并依从IPSec 标准用户的认证可由两种方法实现。用户可在防火墙上定义多达2000 个用户或者设置一个 Radius 服务器来存储用户认证的信息。(
14、五)管理NetScreen 产品可连接信任端口(Trusted )或 不信任端口(Untrusted)然后通过web 界面来管理。并提供了跨Internet来实现远程管理能力。不信任端口(Untrusted)可以因安全的原因而设置为取消。如果取消它,不信任端口是不可ping的。 (不信任端口(untrusted) 在 1.60版本以前是不可ping的)。 NetScreen 产品同样也可通过console 端口,使用命令行方式进行管理。如果用户喜欢使用命令行方式或希望通过远程来管理防火墙,可在console口连接一个调制解调器。Console口的访问也可因为安全原因设置为取消。 NetScre
15、en 产品也可以通过telnet来管理。Telnet 和 Web 管理也可通过VPN 通道加密,提供安全的管理。管理方便,可通过串口管理,使用命令行方式。也可以在图形方式下用浏览器进行管理,不分硬件平台和操作系统,只要把浏览器打开就可以通过用Web server 的方式来管理配置简单尤其在配置三个端口的IP时很方便对于大型网络中多个NetScreen设备,可以采用snmp的集中式管理,通过网络管理软件,如SunNetManager来进行管理而且NetScreen还可以提供备份的远程拨号方式的管理不仅如此,为安全起见,NetScreen 可以关闭远程的管理方式,而只使用本地的、安全的管理方式。(
16、六)处理能力及性能指标具有线速带宽且不受信息包大小影响(wirespeed)在作地址转换和添加策略时,性能不受任何影响具有VPN功能,支持IPSEC,DES,TripleDES,人工密钥管理,自动ISAKMP密钥管理,支持MD5线速带宽的包过滤支持32000个并发连接5000个高级访问过滤策略具有网络地址转换功能支持透明模式传输动态过滤,具有硬件级代理服务器功能有实时监控流量和报警功能可以实现日志记载功能流量控制,可以根据不同用户及不同策略分配带宽支持8级用户优先级设置支持服务器负载均衡动态IP pool,实现端口地址转换支持多种标准协议:ARP,TCP/IP,UDP,ICMPDHCP, HT
17、TP, RADUIS, Ipsec ,MD5, SHA-1Des, Triple -DES, IKE, X.509v3可以通过浏览器,TFTP服务器,快速闪存来进行软件版本的升级及配置参数的下载,备份支持一主一备的管理模式(七)产品适用范围l 企业网 (INTRANET)Netscreen-100,以其创记录的100Mbps运行速度,将业界的性能标准一下子提高了十倍,创新的,独特设计的软硬件体系结构,使Netscreen-100将高速的性能,最大限度的安全性及简单易用有机地结合在一起,有效的消除了制约传统软件类防火墙的性能瓶颈Netscreen-100是当今市场上为企业网(INTRANET)与
18、互连网(INTERNET) 及企业内部各单独子网之间提供信息保护的最可信赖的解决方案它可以被灵活地设置在企业局域网的各个关键位置,以保护各个部门的资讯,如财务部,工程部等关键部门,或保护重要的企业网服务器,甚至可以保护企业高层管理人员个人电脑上的敏感资讯将虚拟专用网(VPN)方便的能力与放火墙功能设计在同一个体系结构中,是使Netscreen-100在当今防火墙技术市场上居于领先地位的关键VPN 保证了加密的数据在进出公司局域网和外部互连网时受到检验Netscreen-100强大的DMZ服务器负载平衡功能,使得用牺牲网络性能换取网络安全的矛盾迎刃而解无论需求是来自企业网(INTRANET)还是
19、互连网(INTERNET),Netscreen-100都有能力平衡多个服务器运用一个加权系统,网络管理员可以保证为企业内部信任端口(TRUSTED)服务器和公共的隔离端口(DMZ)服务器按需分配带宽Netscreen-100的100Mbps的速度性能,保证了网络具有实时响应能力和最短的等待时间,实现了网络性能与网络安全的完美统一l 互连网(INTERNET)Netscreen-100在防火墙市场之所以出类拔萃,是因为其实现了防火墙安全性能与高速率的完美结合它不仅适用于单个的E1,而且适用于多个E1或E3,甚至快速以太网。Netscreen-100可以很容易地配置在任何现有的企业网络结构中。Ne
20、tscreen-100为网络管理员提供了综合的网络流量控制方法,从而实现了高效的网络流量管理。Netscreen-100的先进功能之一,优先级管理,就是对带宽按级别来分配,保证了网络数据的高效交换这就使诸如视屏会议等特定服务和应用,在全部可用带宽范围内,可被确保一定比例的带宽而顺畅进行。与此相关的,Netscreen-100同时具有全面的网络分析能力,如实时的日志记录,快速准确的报警功能和方便的报表能力。l 外部网(EXTRANET)Netscreen-100以其先进便利的VPN功能,确保特定局域网之间在互连网上以密文交换信息。在公网上开辟出一条安全通道,为用户降低成本。在Netscreen-
21、100高速处理能力的保障下,VPN可使公司安全地进行远程数据复制与拷贝,以及对远端服务器的配置与管理。如果您的企业需要通过互连网与诸如供货商,商业伙伴,分支机构进行端到端信息交换,Netscreen-100的VPN功能将是您最安全可靠和经济有效的工具。由于VPN使用公网传输,节省了昂贵的租用专线费用,极大地降低了企业网络为通讯安全进行的投资。(八) 防火墙应用示例TrustedNetworkInternetNetScreenDMZUntrustedDMZTrustedNetScreen防火墙有三个端口Trusted、DMZ和Untrusted。分别用于连接Intranet、Internet和D
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- NetScreen 网络安全 解决方案
限制150内