主要技術(shù)指標(biāo):
防火墻NG FW 4000-G 參數(shù)指標(biāo):
性能參數(shù) 檢測(cè)類型 核檢測(cè)
平均無(wú)故障時(shí)間 >=6000
最大并發(fā)連接數(shù) 80萬(wàn)
吞吐率 100M(百兆)
百條規(guī)則丟包率 0
接口數(shù) 8個(gè)10/100BASE-TX 口
n 平臺(tái)支持:采用專用硬件平臺(tái)與專用的安全操作系統(tǒng)
n 基于會(huì)話檢測(cè)的防火墻實(shí)現(xiàn)機(jī)制:采用基于操作系統(tǒng)內(nèi)核的會(huì)話檢測(cè)技術(shù)(核檢測(cè));
n 更先進(jìn)的系統(tǒng)結(jié)構(gòu):硬件上支持對(duì)接口的靈活擴(kuò)展,可以通過(guò)靈活的擴(kuò)展來(lái)適應(yīng)業(yè)務(wù)發(fā)展的需要,從而保護(hù)投資。
n 應(yīng)用代理:具有透明應(yīng)用代理功能,支持FTP、HTTP、TELNET、PING、SSH、FTP-DATA、SMTP、WINS、TACACS、DNS、TFTP、POP3、RTELNET、SQLSERV、NNTP、IMAP、SNMP、NETBIOS、DNS、IPSEC-ISAKMP、RLOGIN、DHCP、RTSP、MS-SQL-(S、M、R)、RADIUS-1645、PPTP、SQLNET-1521、SQLNET-1525、H.323、MSN、CVSSERVER、MS-THEATER、MYSQL、QQ、SECURID(TCP、UDP)PCANYWHERE、IGMP、GRE、PPPOE、IPV6 等協(xié)議命令級(jí)的控制,實(shí)現(xiàn)對(duì)文件級(jí)的過(guò)濾。
n 支持眾多網(wǎng)絡(luò)通信協(xié)議和應(yīng)用協(xié)議:如DHCP 、VLAN 、ADSL 、ISL 、802.1Q 、Spanning tree 、NETBEUI 、IPSEC 、H.323 、MMS 等,保證用戶的網(wǎng)絡(luò)應(yīng)用,方便用戶擴(kuò)展IP 寬帶接入及IP 電話、視頻會(huì)議、VOD 點(diǎn)播等多媒體應(yīng)用。
n 支持核心網(wǎng)絡(luò)中生成樹(shù)(STP)的計(jì)算:通過(guò)生成樹(shù)計(jì)算,防火墻能夠同核心交換機(jī)一起進(jìn)行生成樹(shù)計(jì)算,實(shí)現(xiàn)了核心網(wǎng)絡(luò)的全連接拓?fù)浣Y(jié)構(gòu),能夠進(jìn)行鏈路的自動(dòng)切換,保證了整個(gè)網(wǎng)絡(luò)的穩(wěn)定。
n 支持交換機(jī)主干鏈路:防火墻的物理接口實(shí)現(xiàn)了D0t1q 封裝格式,能夠同交換機(jī)的Trunk 接口對(duì)接,實(shí)現(xiàn)了Vlan 間路由的功能,保證了防火墻對(duì)于各種網(wǎng)絡(luò)環(huán)境的易接入性。
n 地址轉(zhuǎn)換:采用雙向網(wǎng)絡(luò)地址轉(zhuǎn)換(雙向NAT)技術(shù),支持靜態(tài)NAT 及動(dòng)態(tài)NAT(IP POOL),并能夠?qū)崿F(xiàn)一對(duì)一、一對(duì)多的地址映射;
n 加密支持:支持VPN,采用通過(guò)國(guó)家鑒定的硬件加密卡所提供的128 位對(duì)稱加密算法和128 位HASH 算法。身份認(rèn)證采用1024 位的非對(duì)稱算法。
n VPN 更高的安全性:將VPN 的證書(shū)和私鑰存入U(xiǎn)SB中,只有擁有USB的人員才能啟動(dòng)隧道,保證了VPN 整個(gè)過(guò)程的安全性。
n 支持多種身份認(rèn)證: 如OTP 、RADIUS 、S/KEY 、SECUREID 、TACACS/TACACS+、口令方式、數(shù)字證書(shū)(CA ),更好更廣泛的實(shí)現(xiàn)了用戶鑒別和訪問(wèn)控制。
n 地址綁定:實(shí)現(xiàn)IP 地址與MAC 地址捆綁,防止IP 地址非法盜用;
n 安全服務(wù)器(SSN)保護(hù):具有對(duì)公開(kāi)服務(wù)器保護(hù)功能,一旦服務(wù)器內(nèi)容被非法篡改,可以進(jìn)行快速恢復(fù)。
n 源、目地址路由功能:根據(jù)通訊的源地址和目標(biāo)地址來(lái)做出路由選擇,適應(yīng)有多個(gè)網(wǎng)絡(luò)出口的環(huán)境。
n ADSL 接入:防火墻實(shí)現(xiàn)ADSL功能,滿足用戶的網(wǎng)絡(luò)訪問(wèn)能力,滿足用戶的各種接入方式需要。
n 多層次分布式帶寬管理(QoS):可以實(shí)現(xiàn)帶寬分層、帶寬分級(jí)、帶寬分配、
優(yōu)化等管理,優(yōu)化網(wǎng)絡(luò)資源的應(yīng)用,提高網(wǎng)絡(luò)資源應(yīng)用效率。
n 防御功能:可防TCP、UDP 等端口掃描;防源路由攻擊、IP 碎片包攻擊、DNS/RIP/ICMP攻擊、SYN 攻擊; 抗DOS、DDOS 攻擊;可阻止ActiveX、Java、Javascript 入侵。
n 防火墻支持其它安全產(chǎn)品的聯(lián)動(dòng):支持TOPSEC 協(xié)議,能夠與第三方安全產(chǎn)品進(jìn)行很好的聯(lián)動(dòng),尤其是與IDS 入侵檢測(cè)產(chǎn)品的聯(lián)動(dòng);
n 防火墻支持TopsecManager 與SAS:支持TopsecManager 綜合管理系統(tǒng),支持TopSEC安全審計(jì)系統(tǒng);
n 實(shí)時(shí)監(jiān)控:實(shí)時(shí)察看防火墻主機(jī)的當(dāng)前負(fù)載情況,包括內(nèi)存的使用情況和連接狀況等。
n 防火墻支持多種工作模式:支持路由模式、透明(橋接)模式(防火墻可不配地址)、混合模式(路由與透明兩種模式同時(shí)工作)
n 管理功能:面向基于對(duì)象的管理配置方式;支持GUI 集中管理及命令行管理方式;支持本地管理、遠(yuǎn)程管理和集中管理;支持基于SSH 的遠(yuǎn)程登陸管理和基于SSL的GUI 方式管理;支持SNMP 集中管理與監(jiān)控,并與當(dāng)前通用的網(wǎng)絡(luò)管理平臺(tái)兼容,如HP Openview ,方便管理和維護(hù)。
n 深層日志及靈活、強(qiáng)大審計(jì)分析功能:審計(jì)日志包括如下幾個(gè)部分:日志會(huì)話、日志命令。日志會(huì)話也就是傳統(tǒng)的防火墻日志,負(fù)責(zé)記錄通訊時(shí)間、源地址、目的地址、源端口、目的端口、字節(jié)數(shù)、是否允許通過(guò)。日志會(huì)話信息用來(lái)進(jìn)行流量分析已經(jīng)足夠,但是用來(lái)進(jìn)行安全性分析還遠(yuǎn)遠(yuǎn)不夠;應(yīng)用層日志命令在日志會(huì)話的基礎(chǔ)之上記錄下各個(gè)應(yīng)用層命令及其參數(shù),比如HTTP 請(qǐng)求及其要取的網(wǎng)頁(yè)名;訪問(wèn)日志則是在應(yīng)用層命令日志的基礎(chǔ)之上記錄下用戶對(duì)網(wǎng)絡(luò)資源的訪問(wèn),它和應(yīng)用層日志命令的區(qū)別是:應(yīng)用層日志命令可以記錄下大量的數(shù)據(jù),有些用戶可能不需要,如協(xié)商通信參數(shù)過(guò)程等。例如針對(duì)FTP 協(xié)議,日志會(huì)話只記錄下讀、寫(xiě)文件的動(dòng)作;日志命令則是在訪問(wèn)日志的基礎(chǔ)之上,記錄如用戶發(fā)送的郵件,用戶取下的網(wǎng)頁(yè)等。支持日志的自動(dòng)導(dǎo)出與自動(dòng)分析。支持防火墻配置文件的導(dǎo)入與導(dǎo)出(防火墻配置文件信息的備份與恢復(fù));
n 防火墻雙機(jī)備份與負(fù)載均衡:支持防火墻的雙機(jī)備份,并通過(guò)防火墻自身的負(fù)載均衡,提高防火墻在高帶寬的網(wǎng)絡(luò)環(huán)境中的有效性能;
n 非協(xié)議支持:支持對(duì)非IP 協(xié)議IPX/NetBEUI 的傳輸與控制。
入侵檢測(cè)NG IDS-E參數(shù)指標(biāo):
性能參數(shù) 吞吐量 200M
防攻擊事件數(shù) 2800種以上
檢測(cè)率 100%
接口數(shù) 4個(gè)10/100BASE-TX口
1、網(wǎng)絡(luò)入侵檢測(cè)功能
l 檢測(cè)基于TCP/IP協(xié)議的各種網(wǎng)絡(luò)活動(dòng)和攻擊行為
網(wǎng)絡(luò)衛(wèi)士入侵檢測(cè)系統(tǒng)具有2800 條以上的入侵檢測(cè)規(guī)則,并不斷地進(jìn)行更新。網(wǎng)絡(luò)衛(wèi)士入侵檢測(cè)系統(tǒng)使用細(xì)粒度檢測(cè)技術(shù),支持協(xié)議分析技術(shù),誤用檢測(cè)技術(shù),協(xié)議異常檢測(cè),可有效防止各種攻擊和欺騙。同時(shí)能夠通過(guò)策略編輯器中的用戶自定義功能定制針對(duì)網(wǎng)絡(luò)中各種TCP/IP 協(xié)議的網(wǎng)絡(luò)事件監(jiān)控。
l 協(xié)議解碼
對(duì)常用網(wǎng)絡(luò)應(yīng)用層協(xié)議解碼分析,記錄網(wǎng)絡(luò)中的異常行為。
l 智能IP碎片重組
對(duì)所監(jiān)視網(wǎng)絡(luò)中的IP碎片報(bào)文重組后進(jìn)行分析,防止IP碎片欺騙。
l 事件風(fēng)暴處理功能
可將一定時(shí)間范圍內(nèi)的同種攻擊類型事件合并成同一條在控制臺(tái)進(jìn)行顯示并記錄攻擊次數(shù),從而達(dá)到防止控制臺(tái)被報(bào)警事件洪水淹沒(méi)屏幕的目的。
l 協(xié)議過(guò)濾和誤報(bào)處理功能
能夠?qū)⒉恍枰肭謾z測(cè)系統(tǒng)記錄的某類TCP/IP 協(xié)議的數(shù)據(jù)流做過(guò)濾處理。同時(shí),對(duì)出現(xiàn)的誤報(bào)事件,可以針對(duì)事件規(guī)則名和事件發(fā)生的源或目的地址進(jìn)行排除,避免同類事件再次出現(xiàn)在控制臺(tái),干擾管理員,也減少了入侵檢測(cè)系統(tǒng)不必要的負(fù)擔(dān)。
2、增強(qiáng)功能
l 敏感會(huì)話監(jiān)控
監(jiān)控網(wǎng)絡(luò)中常用的敏感信息。如監(jiān)視網(wǎng)絡(luò)中用戶訪問(wèn)網(wǎng)站的URL 地址,收發(fā)郵件的主題中包含敏感字符串等。
l 文件傳輸監(jiān)控
對(duì)FTP和MSN協(xié)議中上傳和下載的文件名做詳細(xì)記錄。
l 實(shí)時(shí)網(wǎng)絡(luò)會(huì)話監(jiān)控
基于會(huì)話監(jiān)控,實(shí)時(shí)記錄網(wǎng)絡(luò)中TCP/IP 協(xié)議的網(wǎng)絡(luò)連接情況,并可以對(duì)原始報(bào)文內(nèi)容進(jìn)行記錄。
l 文件完整性檢查
可以在入侵檢測(cè)系統(tǒng)控制臺(tái)的策略編輯器中設(shè)定需要監(jiān)控的文件名稱和路徑,一旦控制臺(tái)中某指定文件被復(fù)制、刪除或篡改,控制臺(tái)就會(huì)自動(dòng)報(bào)警。
l 網(wǎng)絡(luò)事件回放
能夠把常用的應(yīng)用協(xié)議(HTTP、FTP、SMTP、POP3、TELNET)內(nèi)容恢復(fù),并按照相應(yīng)的協(xié)議格式完整展現(xiàn),清楚展現(xiàn)入侵者的攻擊過(guò)程,重現(xiàn)內(nèi)部網(wǎng)絡(luò)資源濫用時(shí)泄漏的保密信息內(nèi)容。
3、配置和策略管理功能
l 事件規(guī)則的定制
用戶可根據(jù)需要自定義入侵規(guī)則。對(duì)系統(tǒng)內(nèi)置的入侵規(guī)則,用戶可以根據(jù)需要修改報(bào)警級(jí)別,響應(yīng)方式等內(nèi)容。
l 多種響應(yīng)方式
對(duì)入侵規(guī)則可以提供記錄常規(guī)日志(同時(shí)將事件傳送并顯示到控制臺(tái)的實(shí)時(shí)窗口中)、記錄詳細(xì)日志(獲取原始報(bào)文)、防火墻聯(lián)動(dòng)(支持的防火墻聯(lián)動(dòng)協(xié)議包括TOPSEC協(xié)議、OPSEC協(xié)議和IAP協(xié)議)、發(fā)送電子郵件***
l 策略模板定制
為用戶提供缺省策略、最大化策略、WWW策略、FTP策略、Email策略等多種定制策略模板,用戶可以根據(jù)自己的網(wǎng)絡(luò)情況選擇模板,省去了配置的麻煩。
l 日志審計(jì)和報(bào)表
強(qiáng)大的日志審計(jì)功能。用戶可根據(jù)需要從任意角度定制審計(jì)查詢條件。
4、系統(tǒng)安全功能
l 遠(yuǎn)程安全管理
采用SSL加密信道和身份認(rèn)證方法對(duì)傳輸信息進(jìn)行處理,從而保證數(shù)據(jù)安全性和完整性。
l 管理日志審計(jì)
提供對(duì)用戶操作的審計(jì)功能。用戶登錄控制臺(tái)后的操作信息在控制臺(tái)中實(shí)時(shí)顯示,對(duì)修改用戶信息等敏感操作則記錄到數(shù)據(jù)庫(kù)中。
l 控制臺(tái)身份認(rèn)證和權(quán)限分級(jí)管理
通過(guò)網(wǎng)絡(luò)衛(wèi)士入侵檢測(cè)系統(tǒng)控制臺(tái)的身份認(rèn)證,能夠有效保證控制臺(tái)的安全和集中的管理。權(quán)限分級(jí)管理是指控制臺(tái)采用多級(jí)管理員、分權(quán)限的管理方式對(duì)入侵檢測(cè)系統(tǒng)進(jìn)行管理。網(wǎng)絡(luò)衛(wèi)士入侵檢測(cè)系統(tǒng)提供了三種不同的等級(jí)權(quán)限,包括超級(jí)管理員、普通管理員和只讀管理員,超級(jí)管理員擁有對(duì)控制臺(tái)和引擎的全部操作權(quán)限,而其他級(jí)別管理員只擁有部分權(quán)限,從而確保了控制臺(tái)自身的管理集中化和安全性。
5、擴(kuò)展功能
l 網(wǎng)絡(luò)流量統(tǒng)計(jì)功能
能夠?qū)W(wǎng)絡(luò)引擎監(jiān)控的網(wǎng)段進(jìn)行流量統(tǒng)計(jì),采用圖形化和數(shù)字結(jié)合的方式顯示?梢苑植煌囊、不同的源、目的地址查看TCP連接數(shù)目,網(wǎng)絡(luò)字節(jié)流量,網(wǎng)絡(luò)數(shù)據(jù)包數(shù),會(huì)話連接數(shù)等多種統(tǒng)計(jì)信息。
l 引擎狀態(tài)監(jiān)控
可以通過(guò)控制臺(tái)以圖形方式實(shí)時(shí)顯示網(wǎng)絡(luò)引擎的抓包情況(字節(jié)數(shù)、數(shù)據(jù)包數(shù)、連接數(shù)、丟包率)以及引擎端資源消耗情況。
l 日志管理功能
提供數(shù)據(jù)庫(kù)管理功能,可以對(duì)日志信息備份、刪除、壓縮和恢復(fù)。提供備份文件信息記錄和顯示功能,防止備份文件的丟失。
l 事件規(guī)則庫(kù)升級(jí)
支持在線自動(dòng)升級(jí)、在線手動(dòng)升級(jí)以及文件包升級(jí)三種升級(jí)方式。在控制臺(tái)端可以對(duì)檢測(cè)引擎進(jìn)行遠(yuǎn)程升級(jí)。
6、分級(jí)管理功能
對(duì)大型分布式網(wǎng)絡(luò)環(huán)境提供分級(jí)部署管理功能,能夠支持多級(jí)控制臺(tái)管理的復(fù)雜部署結(jié)構(gòu)和兩級(jí)簡(jiǎn)單部署結(jié)構(gòu)。通過(guò)分級(jí)管理,可以實(shí)現(xiàn)策略下發(fā)和報(bào)警事件上傳等功能。
品目號(hào) 貨物名稱 數(shù)量
3 交換機(jī)Cisco Catalys2950G-48-EI
Cisco48口交換機(jī)(帶兩個(gè)基于GBIC的
固定式1000BaseX鏈路接口) 7臺(tái)
模塊Cisco WS-G5486
1000Base-LX/LH GBIC 模塊(支持單/多模) 7塊
Cisco Catalyst 2950G-48-EI交換機(jī)主要技術(shù)指標(biāo)
性能
l 8.8Gbps交換結(jié)構(gòu)
l 基于64字節(jié)數(shù)據(jù)包的傳輸速率
6.6Mpps線速傳輸速率
l 最大傳輸帶寬4.4Gbps
l 所有端口共享8MB數(shù)據(jù)包緩存內(nèi)存結(jié)構(gòu)
l 16MB DRAM和8MB閃存
l 8000個(gè)MAC地址
管理
l SNMP管理信息庫(kù)(MIB)Ⅱ、SNMP MIB擴(kuò)展、橋接MIB(RFC 1493)
標(biāo)準(zhǔn)
l 支持IEEE 802.1x(計(jì)劃將來(lái)使用)
l 支持10BaseT、100BaseTX、1000BaseT端口上的IEEE 802.3x全雙工操作
l IEEE 802.1D生成樹(shù)協(xié)議
l IEEE 802.1p CoS
l IEEE 802.1Q VLAN
l IEEE 802.3ab 1000BaseTX規(guī)范
l IEEE 802.3u 100BaseTx規(guī)范
l IEEE 802.3 10BaseTx規(guī)范