- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
09年度从运营商角度看当前网络安全产品的发展
09年度从运营商角度看当前网络安全产品的发展
09年度从运营商角度看当前网络安全产品的发展
转载自:创意安天论坛
原文链接:/thread-16174-1-1.html
以下是从国内运营商角度来看当前网络安全产品的发展,请大家,难免会有偏颇观点,请拍砖。
目前在运营商部署应用较多的主流网络安全产品包括防火墙、入侵检测/防御系统(IDS/IPS)、流量分析/清洗系统、深度包检测(DPI)、Web应用防火墙(WAF)等。
1、防火墙
防火墙设备经过十多年的发展,从第一代的PC机软件、工控机、PC-Box、MIPS架构,到第二代的NP、ASIC架构,直至目前的多核多线程专用安全处理芯片背板交换架构,其功能也由基本的包过滤功能开始逐步增加NAT、认证、VPN、抗攻击、虚拟防火墙等相关功能,功能逐步完善。各厂家防火墙的性能也在不断提升,Juniper、Crossbeam、华为等厂家推出了40G以上的产品,Hillstone、Fortinet、华三等厂家也推出了10G档次的产品,目前这些厂家的设备在功能和性能上基本可以满足在L3-L4进行访问控制的要求。目前防火墙设备有从传统三四层防护基础上向应用层安全防御方向发展的趋势,在传统防火墙架构上不断增加应用层防御功能。如Juniper、Fortinet、华三等厂家的产品在基于NP系统架构及防火墙基本功能的基础上,增加了内容处理器与通用处理器(CPU)配合使用处理应用层的攻击行为,实现将已知的威胁特征库(如病毒库、IPS库等)与内存中待检测对象进行匹配(待检测对象可以是数据包、文件,包括压缩文件等),其中内容处理器专门进行协议识别和解析,可以快速重组数据包,扫描发现可疑的内容。但由于应用层的防御对设备资源的消耗大幅度增加,因而应用层防御的高端设备有待各厂家完善及提高。
在运营商网络中,防火墙设备可以部署于DCN、办公网、网管网、业务系统等提供内外网的隔离,或者部署于IDC为客户提供安全业务。在防火墙设备选择时,应结合实际应用的业务环境进行综合考虑,选型设备时主要结合L3-4 吞吐量、每秒新建连接数、最大并发连接数、Goodput等方面的性能指标参数进行综合考察。
2、IDS/IPS
IPS产品以在线方式(串接)部署,当旁路部署时作为IDS使用。IPS设备针对数据包进行深层次检测并实施告警阻断,这种技术机制大大增加了设备资源的开销,以目前产品技术状况来看,不适合在高吞吐量的网络中部署应用。
目前IPS产品分为独立设备和集中式网关两种方式,McAfee的IntruShield、Tippingpoint的Tippingpoint E、N系列等厂家的产品采用独立IPS设备的方式,而Juniper的SSG和SRX、Fortinet的Fortiguard等则采用集中式网关方式,将入侵防护作为一个功能模块集中到安全网关设备中。这两种方式各有优缺点,利用独立设备的产品功能扩展方便,但硬件设备的成本占很大比例;集中式网关方式成本相对较低,硬件扩充性较好,但是将入侵防护功能集成到综合网关会造成安全网关性能的下降。目前主流IPS厂家包括McAfee、Tippingpoint、Radware、Juniper、Cisco、Fortinet、启明、绿盟、华三等。
在运营商网络中,IPS设备可部署于DCN、办公网、业务系统,或者用于IDC为客户提供安全业务。选择IPS设备时,任何部署应用场景均要考核IPS设备检测、拦截的准确率、防护响应的实时性、自定义入侵防御特征、签名库的更新等参数指标,同时结合实际的应用场景,考虑IPS设备每秒新建连接数、最大并发连接数及应用层吞吐量等性能指标。如确定被保护的对象只对外提供Web服务,则可只选择HTTP协议的防护及其攻击签名库。
3、流量检测分析设备
流量检测分析设备是基于流技术的骨干网流量分析产品,能够分析诸如DDoS流量、网络滥用误用、蠕虫爆发、P2P流量等骨干网上的大部分异常流量。随着网络异常流量检测设备的判定准确性日益提高,流量检测分析设备逐步与异常流量控制技术结合。目前,部分厂家的异常流量检测分析设备可通过宣告黑洞路由、提供ACL过滤策略等方式与路由设备进行交互来有效处理异常流量。
为了满足对大型运营商承载网流量的检测需求,目前流量检测分析设备可采用一台控制器管理多个独立部署的收集器的分布式部署方式,通过多层次、分布式的结构满足对多个路由设备、总流量高达数百Gbps的骨干链路提供实时流量分析和异常检测,单台流量检测分析设备基本上能支持50,000 flow/s,部分厂家设备甚至可达到70,000 flow/sec。目前流量检测分析设备主要用于运营商骨干网络的监控检测和分析,应用较多的流量分析设备包括Arbor PeakFlow和Genie ATM。
选择设备时,应考察其支持采集的
您可能关注的文档
最近下载
- 2024年《生物安全培训》ppt课件(2024).pptx VIP
- [交通运输]21ABAQUS用户材料子程序_1502407.doc VIP
- 技术进展探讨广告行业中的最新技术和创新应用 .pdf VIP
- 宁夏呼鲁斯太矿区5#煤层粘土岩夹矸的研究.PDF
- 中国园林艺术课件.pptx
- 2025年新版人教版四年级上册英语 四上Unit1 Helping at Home单元整体教学设计.pdf VIP
- 牙体牙髓病学实验报告与评定.pdf VIP
- 《电力建设工程预算定额2024版》第四册架空输电线路工程.pptx VIP
- 第10章abaqus用户材料子程序二次开发及应用.doc VIP
- 中国药典2020版与2025版对比1101+无菌检查法.xlsx
文档评论(0)