防火墙产品与维护培训.ppt
《防火墙产品与维护培训.ppt》由会员分享,可在线阅读,更多相关《防火墙产品与维护培训.ppt(94页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、华为版权所有,未经许可不得扩散防火墙产品与维护防火墙产品与维护ISSUE 1.0内部资料,注意保密学习目标学习目标学习完本课程,您应该能够:q 了解Eudemon 产品工作原理q 了解Eudemon 产品规格和特性q 掌握Eudemon 产品典型组网及配置q 掌握Eudemon 产品维护方法1内部资料,注意保密第一章防火墙技术简介第二章防火墙体系结构第三章防火墙原理与特性第四章防火墙升级指导第五章防火墙故障处理指导2内部资料,注意保密防火墙概述防火墙概述q 网络安全问题成为近年来网络问题的焦点q 网络安全包括基础设施安全、边界安全和管理安全等全方位策略q 防火墙的主要作用是划分边界安全,实现关
2、键系统与外部环境的安全隔离,保护内部网络免受外部攻击q 与路由器相比,防火墙提供了更丰富的安全防御策略,提高了安全策略下数据报转发速率q 由于防火墙用于边界安全,因此往往兼备NAT、VPN 等功能q 我司防火墙:Eudemon 系列(英文含义守护神)一夫当关,万夫莫开3内部资料,注意保密防火墙的分类(一)防火墙的分类(一)q 包过滤防火墙q 代理防火墙q 状态防火墙包过滤防火墙 代理防火墙 状态防火墙4内部资料,注意保密防火墙的分类防火墙的分类(二)二)按照防火墙实现的方式,一般把防火墙分为如下几类:q 包过滤防火墙(Packet Filtering)包过滤利用定义的特定规则过滤数据包,防火墙
3、直接获得数据包的IP 源地址、目的地址、TCP/UDP 的源端口、和TCP/UDP 的目的端口。包过滤防火墙简单,但是缺乏灵活性,对一些动态协商端口没有办法设置规则。另外包过滤防火墙每包需要都进行策略检查,策略过多会导致性能急剧下降。q 代理型防火墙(application gateway)代理型防火墙使得防火墙做为一个访问的中间节点,对Client 来说防火墙是一个Server,对Server 来说防火墙是一个Client。代理型防火墙安全性较高,但是开发代价很大。对每一种应用开发一个对应的代理服务是很难做到的,因此代理型防火墙不能支持很丰富的业务,只能针对某些应用提供代理支持。q 状态检测
4、防火墙 状态检测是一种高级通信过滤。它检查应用层协议信息并且监控基于连接的应用层协议状态。对于所有连接,每一个连接状态信息都将被维护并用于动态地决定数据包是否被允许通过防火墙或丢弃。现在防火墙的主流产品都为状态检测防火墙:高性能和高安全的完美结合。5内部资料,注意保密防火墙技术发展方向防火墙技术发展方向q 软件防火墙。一般是直接安装在PC 上的一套软件,基于PC 提供基本的安全防护,此时防火墙基本上就是一个应用软件。代表产品有CheckPoint 公司的防火墙产品。q 工控机类型防火墙。采用PC 硬件结构,基于linux 等开发源代码的操作系统内核,开发了安全防护的一些基本特性构成硬件防火墙产
5、品形态。从外观上面看,该种防火墙是一个硬件防火墙产品,但是其软件、硬件和第一种防火墙产品从硬件上面说没有本质区别。国内大多数防火墙是采用这种技术。q 电信级硬件防火墙。采用独立设计的硬件结构,在CPU、电源、风扇、PCI 总线设计、扩展插卡等方面优化结构,保证防火墙产品可以得到最优的处理性能和高可靠性。代表产品有华为公司的Eudemon 200 产品、NetScreen 204 等防火墙产品。q 基于NP 电信级防火墙。由于纯软件设计的防火墙产品在流量很大的地方逐步成为瓶颈,基于网络处理器(NP)的业务加速模式的防火墙产品开始出现。通过网络处理器的高性能,使得防火墙产品可以达到1G 线速的处理
6、能力。代表产品有华为公司的Eudemon 500/1000 产品。软件防火墙=工控机类型防火墙=电信级硬件防火墙=基于NP 电信级防火墙6内部资料,注意保密基于改进的状态检测安全技术(一)基于改进的状态检测安全技术(一)q 改进的状态防火墙:Eudemon 系列防火墙即采用的这种技术,这是华为特有的ASPF 技术(Application specific packet filter),它结合了代理型防火墙安全性高、状态防火墙速度快的优点,因此安全性高,处理能力强。动态创建和删除过滤规则监视通信过程中的报文7内部资料,注意保密基于改进的状态检测安全技术(二)基于改进的状态检测安全技术(二)q A
7、SPF(Application Specific Packet Filter)增强VRP 平台上的防火墙功能,提供针对应用层的报文过滤功能。q ASPF 是一种高级通信过滤。它检查应用层协议信息并且监控基于连接的应用层协议状态。对于所有连接,每一个连接状态信息都将被ASPF 维护并用于动态地决定数据包是否被允许通过防火墙或丢弃。q ASPF 不仅能够根据连接的状态对报文进行过滤还能够对应用层报文的内容加以检测,以对一部分攻击加以检测和防范。8内部资料,注意保密基于改进的状态检测安全技术(三)基于改进的状态检测安全技术(三)q 状态防火墙通过检测基于TCP/UDP 连接的连接状态,来动态的决定报
8、文是否可以通过防火墙。在状态防火墙中,会维护着一个Session 表项,通过Session 表项就可以决定哪些连接是合法访问,哪些是非法访问。9内部资料,注意保密DoS 攻击的防范对所有处于半开(TCP SYN or UDP)状态的连接进行数目统计和速度采样。基于改进的状态检测安全技术(四)基于改进的状态检测安全技术(四)q FTP 是File Transfer Protocol(文件传输协议)要用到两个TCP连接,一个是控制通道,用来在FTP 客户端与服务器之间传递命令;另一个是数据通道,用来上传或下载数据。检查接口上的外发IP 报文,确认为基于TCP的FTP 报文。q 检查端口号确认连接为
9、控制连接,建立返回报文的临时ACL 和状态表。q 检查FTP 控制连接报文,解析FTP 指令,根据指令更新状态表,如果包含数据通道建立指令,则创建另外的数据连接的临时ACL,对于数据连接,不进行状态检测。q 对返回报文作根据协议类型做相应匹配检查,检查将根据相应协议的状态表和临时ACL 决定报文是否允许通过。10内部资料,注意保密主要防火墙性能衡量指标主要防火墙性能衡量指标q 吞吐量 其中吞吐量业界一般都是使用1K 1.5K 的大包衡量防火墙对报文的处理能力的。因网络流量大部分是200 字节报文,因此需要考察防火墙小包转发下性能。因防火墙需要配置ACL 规则,因此需要考察防火墙支持大量规则下转
10、发性能。q 每秒建立连接速度 指的是每秒钟可以通过防火墙建立起来的完整TCP连接。由于防火墙的连接是动态连接的,是根据当前通信双方状态而动态建立的表项。每个会话在数据交换之前,在防火墙上都必须建立连接。如果防火墙建立连接速率较慢,在客户端反映是每次通信有较大延迟。因此支持的指标越大,转发速率越高。在受到攻击时,这个指标越大,抗攻击能力越强。这个指标越大,状态备份能力越强。q 并发连接数目 由于防火墙是针对连接进行处理报文的,并发连接数目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一个TCP/UDP 的访问11内部资料,注意保密第一章防火墙技术简介第二章防火墙体系结构第三章 防火墙原理
11、与特性第四章 防火墙升级指导第五章防火墙故障处理指导12内部资料,注意保密EudemonEudemon系列防火墙外观系列防火墙外观q 华为公司系列电信级硬件防火墙产品,涵盖了从低端数兆到高端千兆级别,卓越的性能和先进的安全体系架构为用户提供了强大的安全保障。Eudemon 200Eudemon 100Eudemon 500Eudemon 100013内部资料,注意保密EudemonEudemon系列防火墙性能系列防火墙性能项目 技术参数与性能指标Eudemon 100 Eudemon 200 Eudemon500Eudemon 1000整机吞吐率100Mbps(实际略低)400Mbps 120
12、0M 3Gbps并发连接数20万 50万 50万 80万每秒新建连接数5000条/秒 20000条/秒 100000条/秒 100000条/秒q Eudemon 系列防火墙业界领先每秒新建连接能力保证了防火墙性能充分发挥。14内部资料,注意保密Eudemon 200Eudemon 200:高效可靠的体系结构:高效可靠的体系结构双总线双总线q 双通道设计q 总线冲突减少,总带宽提升q 双通道收发互不影响接口卡1接口卡2PCI-0PCI-1高速内部交换PCI0PCI1CPUq 精心设计的体系架构保证了防火墙即使是在64 字节报文下依旧保持优异转发性能,高速ACL 技术保证了配置大量规则下,性能不受
13、影响。15内部资料,注意保密Eudemon 500/1000:基于NP 的集中式多业务路由器Eudemon 500/1000 Eudemon 500/1000:基于:基于NPNP逻辑结构逻辑结构q 全模块化、基于NP 硬件集中式转发、电信级可靠性;q TCP、UDP 首包都是NP 进行处理,保证了每秒新建连接100,000 条/秒,充分保证网络安全性。NP 转发方式保证了Eudemon 500 和1000 在64 字节报文下分别超过1G 和2G;q 基于硬件ACL 保证了配置大量规则情况,性能不受影响。CPUNP高速交换转 发Logic高速接口智能接口高速接口高速接口2G PCI 共享数据总线
14、2G D_bus 交换总线16内部资料,注意保密先进的体系架构先进的体系架构q Eudemon 防火墙完全自主开发。软件采用专有操作系统,安全/高性能并重。q Eudemon 500/1000 防火墙采用网络处理器技术,高性能、可扩展性兼顾。CPU功能灵活,可不断升级,弱点是性能低。ASIC性能高,弱点是过于固化,无法升级NPCPU ASIC基于软件的CPU的灵活性和基于ASIC的高速转发的结合NP(网络处理器)17内部资料,注意保密防火墙的基本工作流程防火墙的基本工作流程q 传统包过滤防火墙(路由器)18内部资料,注意保密E200E200状态防火墙状态防火墙19内部资料,注意保密与工控机类型
15、防火墙技术对比与工控机类型防火墙技术对比大项 子项 工控机类型防火墙 Eudemon 系列防火墙可靠性 CPU 计算机通用CPU,功耗大,CPU 需要借用风扇散热。通常为Intel Pentium 系列CPU通信用Powerpc 系列,功耗低电源 计算机电源,有些工程机无电源故障告警指示。通信专用电源,适用范围广,电源支持1+1 备份,可热插拔,出现故障面板有指示灯告警,并上送告警日志。器件 计算机通用器件,可靠性低 高优质器件散热系统 计算机风扇,一般内置。有些工控机无故障告警指示,可能由于风扇问题导致元器件损坏。智能散热系统。分4组8个小风扇,温度智能检测,温度自动调控,风扇支持热插拔,出
16、现故障面板有指示灯告警,并上送告警日志。结构 CPU+主板+网卡 无源背板设计,主控板、散热系统、网络处理器模块、接口模块、电源模块全模块化设计,可独立更换。接口卡支持热插拔。性能 小包(64字节)处理能力只有大包(1K 字节)处理能力1/101/6 Eudemon 200 小包超过120M,Eudemon 500/1000 分别超过1G/2G每秒新增连接百兆防火墙只有几千,千兆防火墙 2 万Eudemon 500/1000 10 万安规认证 如果只在国内销售,一般为省成本不做认证 CE、UL、FCC-PART15、TUV-GS、VCCI 等硬件成本 低 高应用场所 可靠性、性能要求没太高要求
17、企业 可靠性、性能要求高的大、中型企业及电信运营网络20内部资料,注意保密千兆防火墙技术对比千兆防火墙技术对比大项 子项 基于ASIC 方式千兆防火墙 Eudemon 500/1000 防火墙结构 CPU+ASIC CPU+NP性能 小包处理能力 千兆 1G/2G每秒新增连接 2 万 10万业务支持能力 TCP连接处理 CPU 参与 全部NP 处理带宽管理 不能对每个IP进行连接数和流量限制,支持QoS能力弱支持对每个IP进行连接数和流量限制,支持QoS防DOS 攻击 弱(支持TCP Proxy 困难,难以防范SYN FLOOD)强(支持TCP Proxy 容易,难以防范SYN FLOOD)业
18、务支持能力 支持通常TCP/UDP/ICMP,复杂协议状态检测困难,支持NAT ALG 少。除了支持通常TCP/UDP/ICMP 状态检测以外,可以支持H.323、RTSP、MGCP、SIP 等复杂协议状态检测和ALG,可支持多网合一。IPV6 不能软件升级支持 能软件升级支持21内部资料,注意保密第一章防火墙技术简介第二章防火墙体系结构第三章防火墙原理与特性第四章防火墙升级指导第五章防火墙故障处理指导22内部资料,注意保密第三章防火墙原理与特性第1节 安全区域第2节 工作模式第3节 安全防范第4节 VRRP&HRP23内部资料,注意保密防火墙的安全区域(一)防火墙的安全区域(一)q 防火墙的
19、内部划分为多个区域,所有的转发接口都唯一的属于某个区域Local 区域Trust 区域DMZ 区域UnTrust 区域接口1接口2接口3接口424内部资料,注意保密Local 区域Trust 区域DMZ 区域UnTrust 区域接口1接口2接口3接口4防火墙的安全区域(二)防火墙的安全区域(二)q 路由器的安全规则定义在接口上,而防火墙的安全规则定义在安全区域之间不允许来自的数据报从这个接口出去禁止所有从DMZ 区域的数据报转发到UnTrust 区域25内部资料,注意保密防火墙的安全区域(三)防火墙的安全区域(三)q Eudemon 防火墙上保留四个安全区域:非受信区(Untrust):低级的
20、安全区域,其安全优先级为5。非军事化区(DMZ):中度级别的安全区域,其安全优先级为50。受信区(Trust):较高级别的安全区域,其安全优先级为85。本地区域(Local):最高级别的安全区域,其安全优先级为100。q 此外,如认为有必要,用户还可以自行设置新的安全区域并定义其安全优先级别。最多16 个安全区域。26内部资料,注意保密防火墙的安全区域(四)防火墙的安全区域(四)q 域间的数据流分两个方向:入方向(inbound):数据由低级别的安全区域向高级别的安全区域传输的方向;出方向(outbound):数据由高级别的安全区域向低级别的安全区域传输的方向。Local 区域Trust 区域
21、DMZ 区域UnTrust 区域接口1接口2接口3接口4InOutInOutoutinIn Out27内部资料,注意保密防火墙的安全区域(五)防火墙的安全区域(五)本域内不同接口间不过滤直接转发 进、出接口相同的报文被丢弃(版本后支持)接口没有加入域之前不能转发包文Local 区域Trust 区域DMZ 区域UnTrust 区域接口1接口2接口3接口4InOutInOutInOutInOutLocal 区域Trust 区域DMZ 区域UnTrust 区域接口1接口2接口3接口428内部资料,注意保密防火墙的安全区域(六)防火墙的安全区域(六)29内部资料,注意保密第三章防火墙原理与特性第1节
22、安全区域第2节 工作模式第3节 安全防范第4节 VRRP&HRP30内部资料,注意保密防火墙的三种工作模式(一)防火墙的三种工作模式(一)q 路由模式q 透明模式q 混合模式31内部资料,注意保密防火墙的三种工作模式(二)防火墙的三种工作模式(二)q 可以把路由模式理解为象路由器那样工作。防火墙每个接口连接一个网络,防火墙的接口就是所连接子网的网关。报文在防火墙内首先通过入接口信息找到进入域信息,然后通过查找转发表,根据出接口找到出口域,再根据这两个域确定域间关系,然后使用配置在这个域间关系上的安全策略进行各种操作。32内部资料,注意保密防火墙的三种工作模式(三)防火墙的三种工作模式(三)q
23、透明模式的防火墙简单理解可以被看作一台以太网交换机。防火墙的接口不能配IP 地址,整个设备出于现有的子网内部,对于网络中的其他设备,防火墙是透明的。报文转发的出接口,是通过查找桥接的转发表得到的。在确定域间之后,安全模块的内部仍然使用报文的IP 地址进行各种安全策略的匹配。q Eudemon 防火墙与网桥存在不同,Eudemon 防火墙中IP 报文还需要送到上层进行相关过滤等处理,通过检查会话表或ACL 规则以确定是否允许该报文通过。此外,还要完成其它防攻击检查。透明模式的防火墙支持ACL 规则检查、ASPF 状态过滤、防攻击检查、流量监控等功能。q 透明模式可以配置系统IP。33内部资料,注
24、意保密防火墙的三种工作模式(四)防火墙的三种工作模式(四)q 混合模式是指防火墙一部份接口工作在透明模式,另一部分接口工作在路由模式。提出混合模式的概念,主要是为了解决防火墙在纯粹的透明模式下无法使用双机热备份功能的问题。双机热备份所依赖的VRRP 需要在接口上配置IP 地址,而透明模式无法实现这一点。34内部资料,注意保密第三章防火墙原理与特性第1节 安全区域第2节 工作模式第3节 安全防范第4节 VRRP&HRP35内部资料,注意保密防火墙的安全防范防火墙的安全防范q ACL(参考ACL 原理)q 安全策略q NATq 攻击防范q IDS 联动36内部资料,注意保密ACLACL加速加速q
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 防火墙 产品 维护 培训
限制150内