没有合适的资源?快使用搜索试试~ 我知道了~
资源推荐
资源详情
资源评论
计 算 机 网 络 系 统
防 火 墙 部 署 工 程
技术方案
编号:
时间:2021 年 x 月 x 日
书山有路勤为径,学海无涯苦作舟
页码:第 2 页 共 37 页
第 2 页 共 37 页
目录
第一章 Juniper 的安全理念..........................................................................................................................3
1.1 基本防火墙功能 .......................................................................................................................3
1.2 内容安全功能 ...........................................................................................................................4
1.3 虚拟专网(VPN)功能 ................................................................................................................7
1.4 流量管理功能 ...........................................................................................................................7
1.5 强大的 ASIC 的硬件保障 ........................................................................................................8
1.6 设备的可靠性和安全性 ...........................................................................................................8
1.7 完备简易的管理 .......................................................................................................................9
第二章 项目概述 ............................................................................................................................................9
第三章 总体方案建议 ..................................................................................................................................10
3.1 防火墙 A 和防火墙 B 的双机热备、均衡负载实现方案............................................................10
3.2 防火墙 A 和防火墙 B 的 VLAN(802.1Q 的 trunk 协议)实现方案 ........................................15
3.3 防火墙 A 和防火墙 B 的动态路由支持程度的实现方案............................................................16
3.4 防火墙的 VPN 实现方案 ...............................................................................................................16
3.5 防火墙的安全控制实现方案 .........................................................................................................17
3.6 防火墙的网络地址转换实现方案 .................................................................................................25
3.7 防火墙的应用代理实现方案 .........................................................................................................28
3.9 防火墙用户认证的实现方案 .........................................................................................................28
3.10 防火墙对带宽管理实现方案 .......................................................................................................30
3.11 防火墙日志管理、管理特性以及集中管理实现方案 ...............................................................31
编号:
时间:2021 年 x 月 x 日
书山有路勤为径,学海无涯苦作舟
页码:第 3 页 共 37 页
第 3 页 共 37 页
第一章 Juniper 的安全理念
网络安全可以分为数据安全和服务安全两个层次。数据安全是防止信息被非法探听;
服务安全是使网络系统提供不间断的通畅的对外服务。从严格的意义上讲,只有物理上
完全隔离的网络系统才是安全的。但为了实际生产以及信息交换的需要,采用完全隔离
手段保障网络安全很少被采用。在有了对外的联系之后,网络安全的目的就是使不良用
心的人窃听数据、破坏服务的成本提高到他们不能承受的程度。这里的成本包括设备成
本、人力成本、时间成本等多方面的因素。Juniper 的整合式安全设备是专为互联网网络
安全而设,将硬件状态防火墙、虚拟专用网(IPsec VPN)、入侵防护(IPS)和流量管
理等多种安全功能集于一体。Juniper 整合式安全设备具有 ASIC 芯片硬件加速的安全策
略、IPSec 加密演算性能、低延时,可以无缝地部署到任何网络。设备安装和操控也是
非常容易,可以通过内置的 WebUI、命令行界面或中央管理方案进行统一管理。
1.1 基本防火墙功能
Juniper 提供了可扩展的网络安全解决方案,适用于包括宽带移动用户、中小型
企业 Internet 边界、大型企业的内部网络安全域划分和控制,以至电子商务网站的服务
器保护等等。Juniper 全功能防火墙采用实时检测技术,可以防止入侵者和拒绝服务
(denial-of-service)的攻击。
Juniper 防火墙采用 ScreenOS 软件,是经过 ICSA 认证的实时检测防火墙。
Juniper 的防火墙系列采用安全优化的硬件(包括 ASIC 芯片和主板、操作系统和防
火墙),比拼凑而成的软件类方案提供更高级的安全水平。
Juniper 的防火墙系列提供强大的攻击防御能力,包括 SYN 攻击、ICMP 泛滥、端口
扫描(Port Scan)等攻击防御能力,配备硬件加速的会话建立 (session ramp rates)性能,
即使在最关键性的环境下也可以提供安全保护。
Juniper 的防火墙系列提供各种网络地址翻译(NAT)、端口地址翻译(PAT)的功能――
有效隐藏内部、无法路由的 IP 地址。
编号:
时间:2021 年 x 月 x 日
书山有路勤为径,学海无涯苦作舟
页码:第 4 页 共 37 页
第 4 页 共 37 页
1.2 内容安全功能
Juniper 提供多样的内容安全功能,包括深层检测功能、防病毒、垃圾邮件过滤、和
网页过滤 4 种,并且可以提供试用的临时许可 license,可以让用户在一定时间内下载特
征库及使用该内容安全更新。过了试用期后,用户必须定购年度服务来获得最新的入侵
防护攻击库、病毒库、并得到垃圾邮件和网页过滤的定时更新。
用户可以分别购买某个单项的内容安全服务,也可以购买价格更加优惠的 4 项打包
的内容安全服务。
1.2.1 深层检测功能(Deep Inspection)
深层检测功能(Deep Inspection,简称 DI)是 Juniper 的防火墙操作系统 ScreenOS
里集成的一个专门对网络流量里的应用层攻击(包括网络蠕虫、木马和恶意软件)进行
检测的功能,其实就是将 Juniper 的 IPS/IDP 的入侵检测和防护的功能集成到 Juniper
防火墙的 ScreenOS 里面,对会话实施基于状态的策略的同时进行对应用层攻击特征的
匹配,并且作出相应的保护动作。Juniper 的防火墙针对流量的应用层的分析和特征匹配
进行了一系列的优化,降低了对数据吞吐能力的影响。
为了减少对防火墙性能的影响,Juniper 为深层检测提供 4 种特征包,让 IT 管理员根
据需要保护的资源而灵活选择下载、更新和采用,包括:
1、 基础版(Base)特征包:针对中小型企业的全面防护(包括保护 C/S 应用和
防蠕虫);
2、 服务器(Server)特征包:针对服务器群进行保护(包括保护 IIS、Exchange
和 Oracle 服务器等);
3、 客户端(Client)特征包:针对分布式企业的中小型分支机构客户端设备进行
保护(如手提电脑等);
4、 常见蠕虫保护(Worm)特征包:针对大企业的分支机构提供全面的常见的蠕
虫保护。
深层检测(DI)防火墙被设计用来对网络上一系列最常见的协议(如 HTTP, DNS, FTP,
SMTP, POP3, IMAP, NetBIOS/SMB, MS-RPC, P2P, 和 IM 等)的应用层保护,并且可
在将来简单地添加更多的协议。对这些协议,深层检测(DI)防火墙采用和数据接收方
编号:
时间:2021 年 x 月 x 日
书山有路勤为径,学海无涯苦作舟
页码:第 5 页 共 37 页
第 5 页 共 37 页
(如服务器和客户端的应用)相同的方式来理解应用层信息。为了精确地理解应用层信
息,深层检测(DI)防火墙实施包碎片重组,次序重组,去除无用信息和信息正常化处
理。一旦深层检测(DI)防火墙按这些方法重组出了网络流量,它就用协议异常检测和
服务控制字段里的上下文的攻击特征匹配的方法来对流量里的攻击进行防护。
深层检测(DI)防火墙利用了攻击数据库来储存异常协议和攻击特征(有时被称做
“特征”),按协议和攻击的严重性分类,来实施状态检测和深层检测任务。防火墙的分
析引擎由其本身的数据库实时提取有关的攻击特征来有效地分析流量。
一旦 Juniper 的深层检测(DI)防火墙对应用层数据进行重组后,它就实施针对该应
用的分析,决定该流量的目的是恶意的还是非恶意的。首先,它根据协议的定义进行分
析,如果数据偏离了协议的定义,就代表了协议异常。高冲击力的、带恶意的协议异常,
如设法造成内存溢出来控制系统的,将被识别为攻击。对协议异常的细化管理包括调整
如何及在哪里查找异常,从而使得支持非正常协议的系统获得同样的支持。深层检测
(DI)防火墙将按照细化的协议控制来对相关的服务域进行识别。服务控制字段是与特
别功能相关的流量中的部分,如 email 地址、URL、文件名等。深层检测(DI)防火墙
将按特征匹配的方法对相应的字段进行检测。而这些字段就代表了应用层信息,并让深
层检测(DI)防火墙可以理解应用层会话,并在正确的字段上进行攻击特征库的匹配查
找。
协议符合检查使用户获得攻击出现日第 0 天防护
因为 Juniper 深层检测(DI)防火墙可以对流量进行协议符合检查,它也就具备了无
须了解某一特别攻击,就可以对一系列的攻击如内存溢出攻击等的防护能力。这意味着
这种解决方法可以在对新攻击出现的第 0 天即具备防护能力。同时,这也是对某些无法
简单匹配特征的更狡猾攻击的防护方式。
对已知攻击的服务控制字段特征匹配
协议匹配检测的是一些未知的和更狡猾的攻击,还有一些攻击是已知的,可以通过已
知的特征匹配的方式来更有效地防护它们。Juniper 深层检测(DI)防火墙实施应用分析,
理解信息内容,并将流量信息的不同部分对应到相应的服务控制字段上。服务控制字段
是依相应协议事先定义的包头值,代表了相应的目的,使用了固定的流量的相对位置。
如:在 SMTP 里,有一些服务控制字段包括:命令行(从客户端发给服务器的命令),
剩余36页未读,继续阅读
资源评论
m0_63738540
- 粉丝: 0
- 资源: 7万+
下载权益
C知道特权
VIP文章
课程特权
开通VIP
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
- 同步发电机离网并网无缝切 同步发电机预同步控制 在0.5秒的时候开始预同步跟踪,当满足离网并网无缝切条件的时候自动产生并网信号,由离网切并网 有参考文献如下图 默认2018b版本
- Screenshot_20250105_092244.jpg
- COMSOL裂缝条数对岩层声波测井响应规律的影响,地层参数可以自己修改 参考:煤层发育状况的单极子声波测井响应数值模拟-裂缝性煤层声波测井响应的有限元模拟研究 地层中裂缝条数对声波测井响应规律的影响
- GooglePinyin
- 华为初级实验手册(PDF).rar
- 基于PyTorch和Transformers的本地法律大模型搭建用于合同审查与法律咨询-含可实现方案及代码
- H3CIE-LAB资料.zip
- 颗粒流动本案例首先基于图像处理方法将SEM二维扫描图像的孔隙模型进行了提取,如图1所示 将提取的孔隙网络模型导入有限元软件中进行渗流模拟,模拟结果如图2所示 2.5x.
- CPU与简单模型机设计实验
- Generative Agent Simulations of 1,000 People
- 分布式驱动 直接横摆力矩控制MPC 自己写的,效果如图
- 20250103211238097-2-1029623.jpg
- 塑料颗粒筛分机sw18全套技术资料100%好用.zip
- PEN-200.pdf
- Comsol相场法压裂案例及相关参考文献 裂纹相场法模拟包括 1. 单边裂纹受剪切载荷作用 2. 单边裂纹受拉伸载荷作用 3. 初始地应力场作用下多孔介质水力压裂
- 水下维修作业工程双体船sw21可编辑全套技术资料100%好用.zip
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功