SlideShare a Scribd company logo
1 of 15
1 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
Функционал UTM в
универсальных шлюзах
безопасности Juniper SRX
Павел Живов
Системный инженер
pzhivov@juniper.net
13 мая 2014 г.
2 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
БОГАТЫЙ ФУНКЦИОНАЛ ПО ОБЕСПЕЧЕНИЮ
БЕЗОПАСНОСТИ
Блокирование доступа к недоверенным и
запрещенным сайтам
Web-фильтрация
Антивирус Защита от вирусов, троянов, шпионского ПО и
т.п.
Антиспам
IPS
МСЭ (Firewall), VPN, Unified Access Control
Блокирует передачу неразрешенных
файлов
Контентная фильтрация
Внутр.
угрозы
Внешние
угрозы
INTERNET
Обнаруживает и блокирует
атаки, червей, троянов, DoS-атаки (L4 &
L7), сканирования
AppSecure
Базовые функции безопасности
Классификация трафика на уровне
приложений, применение политик на уровне
приложений и пользователей
Защищает от спама и фишинга
3 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
Мультисервисные шлюзы SRX-серии
100G
До 300 Gbps пропускной
способности МСЭ и 100 млн.
одновременных сессий
High-End SRX
Единая ОС Junos
Высокая производительность и масштабируемостьМаршрутизация, коммутация и безопасность
1G
10G
Branch SRX
SRX3400
SRX100
SRX210
SRX220
SRX240
SRX650
ФИЛИАЛ КАМПУС ЦЕНТР ОБРАБОТКИ ДАННЫХ
SRX110
SRX550
SRX1400
SRX3600
SRX5400
SRX5800
SRX5600
4 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
UTM
Антивирус
Антиспам
1
2
Веб-фильтрация3
Контентная-фильтрация4
5 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
ПОДДЕРЖКА В КЛАСТЕРЕ
Следующие функции работают в кластере (stateless):
 Антиспам
 Антивирус (Kaspersky, Express, Sophos)
 Контентная фильтрация
 Веб-фильтрация
 Лицензии должны быть установлены на всех узлах кластера
Redundancy
Group
Control
Data
Active/Passive Active/Active
SRXSRX
EX
RG 1 RG 2
Control
Data
SRXSRX
EX EX
Internet Internet
6 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
UTM. АНТИВИРУС. ТИПЫ
Kaspersky полный файловый антивирус
Антивирус Kaspersky Express
1
2
Антивирус Sophos (облачный)*3
 Функционал требует лицензии
*Поддерживается на HighEnd SRX
7 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
SRX использует SBL (spam block list) от внешнего сервера
(Sophos) или собственные списки для определения
источников рассылки спама
Internet
Сервер SMTP
Недоверенная
зона
Доверенная зона
Зона
DMZ
Сервер
SBL
SRX
Офисная сеть филиала
UTM. АНТИСПАМ
 Функционал требует лицензии
8 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
UTM. АНТИСПАМ. ПРИНЦИП РАБОТЫ
 SRX разрешает адрес отправителя письма (домена) через DNS с
указанием SBL как авторитетного домена
 DNS-сервер пересылает запрос к SBL, который отвечает DNS-
серверу. DNS-сервер отвечает SRX
 SRX интерпретирует ответ для определения источника как спам
или не спам
Входящие
письма
Internet
SRX
Сервер
SMTP
Локальный
пользовател
ь
9 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
UTM. ВЕБ-ФИЛЬТРАЦИЯ. ТИПЫ
Веб-фильтрация Websense
(облачный сервис)*
1
*Функционал требует лицензии
2
Расширенная веб-фильтрация Websense
(облачный сервис)*
3
Веб-фильтрация с перенаправлением на
локальный сервер Websense
4 Веб-фильтрация по локальным спискам
10 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
ВЕБ-ФИЛЬРАЦИЯ WEBSENSE
(INTEGRATED SURFCONTROL)
 Из HTTP-запроса пользователя извлекается URL и отправляется в
запросе в облачный сервис Websense
 Сервис Websense возвращает категорию
 SRX блокирует или разрешает на основе категории, ведет кэш
 База Websense содержит около 40 категорий
Веб-
сервер
Сервер
SurfControl
WebSense
SRX
Пользовате
ль
Internet
Запрос HTTP
Запрос URL
Категория
11 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
РАСШИРЕННАЯ ВЕБ-ФИЛЬРАЦИЯ WEBSENSE
(ENHANCED WEB FILTERING) поддерживается начиная с Junos 11.4r1
 Логика работы аналогична Integrated SurfControl
 Для HTTPS-запроса на Websense TSC (ThreatSeeker Cloud)
отправляется IP-адрес ресурса
 База Websense содержит более 95 категорий
 Возвращается репутация ресурса
 Опция включения SafeSearch для поисковиков
В реальном времени:
Категоризация URL
Репутация веб-ресурса
Сервер
Websense
TSC
Запрос категории
URL
Категория
URL,
Репутация
Запрос
HTTP или
HTTPS
Категория
разрешен
а
SRX
Пользовате
ль
Веб-
сервер
12 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
ПЕРЕНАПРАВЛЕНИЕ НА ЛОКАЛЬНЫЙ СЕРВЕР
WEBSENSE (REDIRECT)
 Логика работы аналогична Integrated SurfControl, но
 Запросы перенаправляются на локальный сервер Websense
 База Websense содержит более 95 категорий
 Не требует лицензии на SRX
Локальный
сервер
Websense
SRX
Internet
Перенаправлени
е
Пользовате
ль
Запрос HTTP
Веб-
сервер
13 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
ЛОКАЛЬНЫЕ СПИСКИ ВЕБ-ФИЛЬТРАЦИИ
Локальные черный и белый списки:
 Используются списки, настроенные вручную на SRX
 Могут использоваться совместно с другими вариантами веб-
фильтрации (SurfControl, Enhansed Websense, Redirect)
 Не требуют лицензии на SRX
SRX
Internet
Пользовате
ль
Запрос HTTP
Веб-
сервер
14 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
UTM. КОНТЕНТНАЯ ФИЛЬТРАЦИЯ
 Фильтрует трафик на основе таких параметров как:
 Протокольные команды для поддерживаемых протоколов
(например, HTTP POST, FTP DELE и т.д.)
 Тип контента: ActiveX, Java applets, исполняемые файлы
Windows (exe), HTTP cookies и файлы ZIP
 Блокировка передаваемых файлов по расширению
 Поддерживается для HTTP, FTP, SMTP, POP3, IMAP
 Не требует лицензии
 Пользователь уведомляется о блокировке двумя способами:
 Сообщение в протоколе
 По электронной почте
15 Copyright © 2014 Juniper Networks, Inc. www.juniper.net
ВОПРОСЫ

More Related Content

Viewers also liked

Современные методы защиты от DDoS атак
Современные методы защиты от DDoS атакСовременные методы защиты от DDoS атак
Современные методы защиты от DDoS атакSkillFactory
 
Решения для агропромышленных предприятий
Решения для агропромышленных предприятийРешения для агропромышленных предприятий
Решения для агропромышленных предприятийsystemgroups
 
FortiGate – устройство комплексной сетевой безопасности
FortiGate – устройство комплексной сетевой безопасностиFortiGate – устройство комплексной сетевой безопасности
FortiGate – устройство комплексной сетевой безопасностиSergey Malchikov
 
Пять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCMПять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCMSkillFactory
 
Защита сайта от взлома и вирусов
Защита сайта от взлома и вирусовЗащита сайта от взлома и вирусов
Защита сайта от взлома и вирусовSkillFactory
 
Почему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сетиПочему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сетиSkillFactory
 
A10 issa d do s 5-2014
A10 issa d do s 5-2014A10 issa d do s 5-2014
A10 issa d do s 5-2014Raleigh ISSA
 
DDoS Defence 101
DDoS Defence 101DDoS Defence 101
DDoS Defence 101Qrator Labs
 
DDoS-­атаки: почему они возможны, и как их предотвращать
 DDoS-­атаки: почему они возможны, и как их предотвращать DDoS-­атаки: почему они возможны, и как их предотвращать
DDoS-­атаки: почему они возможны, и как их предотвращатьQrator Labs
 
Антон Карпов - Сетевая безопасность
 Антон Карпов - Сетевая безопасность Антон Карпов - Сетевая безопасность
Антон Карпов - Сетевая безопасностьYandex
 
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отделаПравила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отделаSkillFactory
 
Подход CTI к информационной безопасности бизнеса, Максим Лукин
Подход CTI к информационной безопасности бизнеса, Максим ЛукинПодход CTI к информационной безопасности бизнеса, Максим Лукин
Подход CTI к информационной безопасности бизнеса, Максим ЛукинYulia Sedova
 
Технология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинарТехнология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинарSkillFactory
 
Links Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de IntercâmbioLinks Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de IntercâmbioWesley Gonçalves
 
Бизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугрозБизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугрозSkillFactory
 
Настраиваем оборудование Juniper. Основы JunOS за одно занятие
Настраиваем оборудование Juniper. Основы JunOS за одно занятиеНастраиваем оборудование Juniper. Основы JunOS за одно занятие
Настраиваем оборудование Juniper. Основы JunOS за одно занятиеSkillFactory
 

Viewers also liked (17)

Современные методы защиты от DDoS атак
Современные методы защиты от DDoS атакСовременные методы защиты от DDoS атак
Современные методы защиты от DDoS атак
 
Решения для агропромышленных предприятий
Решения для агропромышленных предприятийРешения для агропромышленных предприятий
Решения для агропромышленных предприятий
 
FortiGate – устройство комплексной сетевой безопасности
FortiGate – устройство комплексной сетевой безопасностиFortiGate – устройство комплексной сетевой безопасности
FortiGate – устройство комплексной сетевой безопасности
 
Пять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCMПять секретов оптимальной настройки цифровой АТС Cisco UCM
Пять секретов оптимальной настройки цифровой АТС Cisco UCM
 
Защита сайта от взлома и вирусов
Защита сайта от взлома и вирусовЗащита сайта от взлома и вирусов
Защита сайта от взлома и вирусов
 
Почему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сетиПочему не работает Wi-Fi? Ошибки при проектировании сети
Почему не работает Wi-Fi? Ошибки при проектировании сети
 
A10 issa d do s 5-2014
A10 issa d do s 5-2014A10 issa d do s 5-2014
A10 issa d do s 5-2014
 
Yac2013 lyamin-ddos
Yac2013 lyamin-ddosYac2013 lyamin-ddos
Yac2013 lyamin-ddos
 
DDoS Defence 101
DDoS Defence 101DDoS Defence 101
DDoS Defence 101
 
DDoS-­атаки: почему они возможны, и как их предотвращать
 DDoS-­атаки: почему они возможны, и как их предотвращать DDoS-­атаки: почему они возможны, и как их предотвращать
DDoS-­атаки: почему они возможны, и как их предотвращать
 
Антон Карпов - Сетевая безопасность
 Антон Карпов - Сетевая безопасность Антон Карпов - Сетевая безопасность
Антон Карпов - Сетевая безопасность
 
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отделаПравила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
Правила успешной карьеры в IT. Часть 2. Взгляд HR-отдела
 
Подход CTI к информационной безопасности бизнеса, Максим Лукин
Подход CTI к информационной безопасности бизнеса, Максим ЛукинПодход CTI к информационной безопасности бизнеса, Максим Лукин
Подход CTI к информационной безопасности бизнеса, Максим Лукин
 
Технология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинарТехнология операторов связи DWDM: все самое важное за 1 вебинар
Технология операторов связи DWDM: все самое важное за 1 вебинар
 
Links Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de IntercâmbioLinks Patrocinados para Agências de Intercâmbio
Links Patrocinados para Agências de Intercâmbio
 
Бизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугрозБизнес под прицелом: как компаниям защищаться от киберугроз
Бизнес под прицелом: как компаниям защищаться от киберугроз
 
Настраиваем оборудование Juniper. Основы JunOS за одно занятие
Настраиваем оборудование Juniper. Основы JunOS за одно занятиеНастраиваем оборудование Juniper. Основы JunOS за одно занятие
Настраиваем оборудование Juniper. Основы JunOS за одно занятие
 

More from SkillFactory

Ключевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее времяКлючевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее времяSkillFactory
 
Wi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинарWi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинарSkillFactory
 
Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?SkillFactory
 
Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика SkillFactory
 
Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса SkillFactory
 
Сдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнимаСдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнимаSkillFactory
 
Сетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе CiscoСетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе CiscoSkillFactory
 
Cisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойцаCisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойцаSkillFactory
 
Нужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red HatНужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red HatSkillFactory
 
Windows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СSWindows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СSSkillFactory
 
Настройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MXНастройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MXSkillFactory
 
Защищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атакЗащищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атакSkillFactory
 
Cоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStackCоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStackSkillFactory
 
10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взлома10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взломаSkillFactory
 
Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?SkillFactory
 
Как стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 днейКак стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 днейSkillFactory
 

More from SkillFactory (16)

Ключевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее времяКлючевые тенденции отрасли в последнее время
Ключевые тенденции отрасли в последнее время
 
Wi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинарWi-Fi для чайников: основы технологии за 1 вебинар
Wi-Fi для чайников: основы технологии за 1 вебинар
 
Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?Олимпиада IT-Планета: как стать чемпионом Cisco?
Олимпиада IT-Планета: как стать чемпионом Cisco?
 
Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика Определяем причину медленной работы сети в 3 клика
Определяем причину медленной работы сети в 3 клика
 
Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса Строим единую коммуникационную платформу для офиса
Строим единую коммуникационную платформу для офиса
 
Сдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнимаСдать экзамен CCIE: миссия выполнима
Сдать экзамен CCIE: миссия выполнима
 
Сетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе CiscoСетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
Сетевая безопасность в 2014: новые проблемы и их решение на базе Cisco
 
Cisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойцаCisco для менеджеров по продажам: курс молодого бойца
Cisco для менеджеров по продажам: курс молодого бойца
 
Нужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red HatНужен ли вам сертификат по Linux: обзор сертификаций Red Hat
Нужен ли вам сертификат по Linux: обзор сертификаций Red Hat
 
Windows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СSWindows Server 2012: учимся безопасности передачи данных с помощью AD СS
Windows Server 2012: учимся безопасности передачи данных с помощью AD СS
 
Настройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MXНастройка маршрутизаторов Juniper серии MX
Настройка маршрутизаторов Juniper серии MX
 
Защищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атакЗащищаем сеть от DDoS-атак
Защищаем сеть от DDoS-атак
 
Cоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStackCоздаем облачную среду на базе open-sourсe решения OpenStack
Cоздаем облачную среду на базе open-sourсe решения OpenStack
 
10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взлома10 уязвимостей в ваших данных: методы взлома
10 уязвимостей в ваших данных: методы взлома
 
Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?Как превратить маршрутизатор Cisco в межсетевой экран?
Как превратить маршрутизатор Cisco в межсетевой экран?
 
Как стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 днейКак стать сетевым инженером за 90 дней
Как стать сетевым инженером за 90 дней
 

Функции UTM в линейке шлюзов безопасности SRX

  • 1. 1 Copyright © 2014 Juniper Networks, Inc. www.juniper.net Функционал UTM в универсальных шлюзах безопасности Juniper SRX Павел Живов Системный инженер pzhivov@juniper.net 13 мая 2014 г.
  • 2. 2 Copyright © 2014 Juniper Networks, Inc. www.juniper.net БОГАТЫЙ ФУНКЦИОНАЛ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ Блокирование доступа к недоверенным и запрещенным сайтам Web-фильтрация Антивирус Защита от вирусов, троянов, шпионского ПО и т.п. Антиспам IPS МСЭ (Firewall), VPN, Unified Access Control Блокирует передачу неразрешенных файлов Контентная фильтрация Внутр. угрозы Внешние угрозы INTERNET Обнаруживает и блокирует атаки, червей, троянов, DoS-атаки (L4 & L7), сканирования AppSecure Базовые функции безопасности Классификация трафика на уровне приложений, применение политик на уровне приложений и пользователей Защищает от спама и фишинга
  • 3. 3 Copyright © 2014 Juniper Networks, Inc. www.juniper.net Мультисервисные шлюзы SRX-серии 100G До 300 Gbps пропускной способности МСЭ и 100 млн. одновременных сессий High-End SRX Единая ОС Junos Высокая производительность и масштабируемостьМаршрутизация, коммутация и безопасность 1G 10G Branch SRX SRX3400 SRX100 SRX210 SRX220 SRX240 SRX650 ФИЛИАЛ КАМПУС ЦЕНТР ОБРАБОТКИ ДАННЫХ SRX110 SRX550 SRX1400 SRX3600 SRX5400 SRX5800 SRX5600
  • 4. 4 Copyright © 2014 Juniper Networks, Inc. www.juniper.net UTM Антивирус Антиспам 1 2 Веб-фильтрация3 Контентная-фильтрация4
  • 5. 5 Copyright © 2014 Juniper Networks, Inc. www.juniper.net ПОДДЕРЖКА В КЛАСТЕРЕ Следующие функции работают в кластере (stateless):  Антиспам  Антивирус (Kaspersky, Express, Sophos)  Контентная фильтрация  Веб-фильтрация  Лицензии должны быть установлены на всех узлах кластера Redundancy Group Control Data Active/Passive Active/Active SRXSRX EX RG 1 RG 2 Control Data SRXSRX EX EX Internet Internet
  • 6. 6 Copyright © 2014 Juniper Networks, Inc. www.juniper.net UTM. АНТИВИРУС. ТИПЫ Kaspersky полный файловый антивирус Антивирус Kaspersky Express 1 2 Антивирус Sophos (облачный)*3  Функционал требует лицензии *Поддерживается на HighEnd SRX
  • 7. 7 Copyright © 2014 Juniper Networks, Inc. www.juniper.net SRX использует SBL (spam block list) от внешнего сервера (Sophos) или собственные списки для определения источников рассылки спама Internet Сервер SMTP Недоверенная зона Доверенная зона Зона DMZ Сервер SBL SRX Офисная сеть филиала UTM. АНТИСПАМ  Функционал требует лицензии
  • 8. 8 Copyright © 2014 Juniper Networks, Inc. www.juniper.net UTM. АНТИСПАМ. ПРИНЦИП РАБОТЫ  SRX разрешает адрес отправителя письма (домена) через DNS с указанием SBL как авторитетного домена  DNS-сервер пересылает запрос к SBL, который отвечает DNS- серверу. DNS-сервер отвечает SRX  SRX интерпретирует ответ для определения источника как спам или не спам Входящие письма Internet SRX Сервер SMTP Локальный пользовател ь
  • 9. 9 Copyright © 2014 Juniper Networks, Inc. www.juniper.net UTM. ВЕБ-ФИЛЬТРАЦИЯ. ТИПЫ Веб-фильтрация Websense (облачный сервис)* 1 *Функционал требует лицензии 2 Расширенная веб-фильтрация Websense (облачный сервис)* 3 Веб-фильтрация с перенаправлением на локальный сервер Websense 4 Веб-фильтрация по локальным спискам
  • 10. 10 Copyright © 2014 Juniper Networks, Inc. www.juniper.net ВЕБ-ФИЛЬРАЦИЯ WEBSENSE (INTEGRATED SURFCONTROL)  Из HTTP-запроса пользователя извлекается URL и отправляется в запросе в облачный сервис Websense  Сервис Websense возвращает категорию  SRX блокирует или разрешает на основе категории, ведет кэш  База Websense содержит около 40 категорий Веб- сервер Сервер SurfControl WebSense SRX Пользовате ль Internet Запрос HTTP Запрос URL Категория
  • 11. 11 Copyright © 2014 Juniper Networks, Inc. www.juniper.net РАСШИРЕННАЯ ВЕБ-ФИЛЬРАЦИЯ WEBSENSE (ENHANCED WEB FILTERING) поддерживается начиная с Junos 11.4r1  Логика работы аналогична Integrated SurfControl  Для HTTPS-запроса на Websense TSC (ThreatSeeker Cloud) отправляется IP-адрес ресурса  База Websense содержит более 95 категорий  Возвращается репутация ресурса  Опция включения SafeSearch для поисковиков В реальном времени: Категоризация URL Репутация веб-ресурса Сервер Websense TSC Запрос категории URL Категория URL, Репутация Запрос HTTP или HTTPS Категория разрешен а SRX Пользовате ль Веб- сервер
  • 12. 12 Copyright © 2014 Juniper Networks, Inc. www.juniper.net ПЕРЕНАПРАВЛЕНИЕ НА ЛОКАЛЬНЫЙ СЕРВЕР WEBSENSE (REDIRECT)  Логика работы аналогична Integrated SurfControl, но  Запросы перенаправляются на локальный сервер Websense  База Websense содержит более 95 категорий  Не требует лицензии на SRX Локальный сервер Websense SRX Internet Перенаправлени е Пользовате ль Запрос HTTP Веб- сервер
  • 13. 13 Copyright © 2014 Juniper Networks, Inc. www.juniper.net ЛОКАЛЬНЫЕ СПИСКИ ВЕБ-ФИЛЬТРАЦИИ Локальные черный и белый списки:  Используются списки, настроенные вручную на SRX  Могут использоваться совместно с другими вариантами веб- фильтрации (SurfControl, Enhansed Websense, Redirect)  Не требуют лицензии на SRX SRX Internet Пользовате ль Запрос HTTP Веб- сервер
  • 14. 14 Copyright © 2014 Juniper Networks, Inc. www.juniper.net UTM. КОНТЕНТНАЯ ФИЛЬТРАЦИЯ  Фильтрует трафик на основе таких параметров как:  Протокольные команды для поддерживаемых протоколов (например, HTTP POST, FTP DELE и т.д.)  Тип контента: ActiveX, Java applets, исполняемые файлы Windows (exe), HTTP cookies и файлы ZIP  Блокировка передаваемых файлов по расширению  Поддерживается для HTTP, FTP, SMTP, POP3, IMAP  Не требует лицензии  Пользователь уведомляется о блокировке двумя способами:  Сообщение в протоколе  По электронной почте
  • 15. 15 Copyright © 2014 Juniper Networks, Inc. www.juniper.net ВОПРОСЫ