SlideShare a Scribd company logo
防火墙产品原理介绍 ( V1.1 ) 网御神州  客服中心 2008.05
学习目标 ,[object Object],[object Object],[object Object],[object Object],[object Object]
课程内容 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
1  网御神州产品型录 SecFox  安全管理平台及相关产品 SecGate 3600-G10 SecGate 3600-G7 SecGate 3600-F5 SecGate 3600-F4 SecGate 3600-F3 SecIDS 3600-G SecIDS 3600-I5 SecIDS 3600-I4 文件交换 安全浏览 FTP 交换 邮件访问与同步 数据库访问与同步 防火墙系列 IDS 系列 安全隔离网闸 SecGate 3600-F2 内网安全管理系统 安全 PC/ 安全笔记本
硬  件  构  架 产品分类 代号 产品描述 架构 吞吐率 接口数 机箱 SecGate 3600 电信级千兆线速防火墙 G10 NP 4G 4 GE 2U 大型企业级千兆防火墙 G7 X86 2G 16 GE 2U 大型企业级百兆防火墙 F5 X86 800M 4/6/8 FE 1U 中型企业级百兆防火墙 F4 X86 600M 4/6 FE 1U 小型企业级百兆防火墙 F3 X86 400M 4 FE 1U 分支机构级百兆防火墙 F2 NP 150M 3FE+4SW 1U SecIDS 3600 企业级千兆入侵检测系统 G X86 架构, 2U 机箱 企业级百兆入侵检测系统 I5 X86 架构, 1U 机箱 中小企业级入侵检测系统 I4 X86 架构, 1U 机箱 SecSIS 3600 安全隔离与信息交换系统   X86 架构, 2U 机箱  SecFox 安全管理平台   软件产品 / 项目 ( 服务 )   内网安全管理系统 软件产品+硬件网关 联想安全 PC/ 安全笔记本 产品 / 系统安全解决方案
3.1  防火墙概述
3.1  防火墙概述 在信任网络与非信任网络之间,通过预定义的安全策略,对内外网通信强制实施访问控制的安全应用设备。 信任网络 非信任网络 防火墙
3.1  防火墙概述 内部网络 内部网络 2 内部网络 1 防火墙的功能: 实现内部网与 internet 的隔离; 不同安全级别内部网之间的隔离。 一切未被允许的就是禁止的! Internet
3.1  防火墙概述 防火墙能做什么? 1.  转发正常的通信行为 2.  禁止未经授权的访问 3.  网络地址转换( NAT ) 4. VPN 网关 5.  记录通过防火墙的通信活动
3.1  防火墙概述 防火墙不能做什么? ,[object Object],[object Object],[object Object]
3.2  防火墙的技术发展 防火墙技术几乎与路由器同时出现,采用了包过滤( Packet filter )技术。  1989 年,贝尔实验室的 Dave Presotto 和 Howard Trickey 推出了电路层防火墙,同时提出了应用层防火墙(代理防火墙)的初步结构。  1992 年, USC 信息科学院的 BobBraden 开发出了基于动态包过滤( Dynamic packet filter )技术的防火墙,后来演变为状态检测( Stateful inspection )技术。  1994 年,以色列 CheckPoint 公司开发出了第一个采用这种技术的商业化的产品。
3.2  防火墙的技术发展 包过滤防火墙 外网 防火墙 内网 数据包 包过滤引擎 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
3.2  防火墙的技术发展 IP   包 检测包头 检查路由 安全策略:过滤规则 路由表 包过滤防火墙 丢弃 IP 包源地址 IP 包目的地址 TCP/UDP 端口 转发 符合 不符合
3.2  防火墙的技术发展 包过滤防火墙的特点 ,[object Object],[object Object],[object Object],[object Object],[object Object]
3.2  防火墙的技术发展 应用代理防火墙 外网 防火墙 内网 数据包 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
3.2  防火墙的技术发展 应用代理防火墙的特点 ,[object Object],3.  双向通信必须经过应用代理,禁止 IP 转发 ,[object Object],[object Object],[object Object]
3.2  防火墙的技术发展 状态检测包过滤防火墙 外网 防火墙 内网 状态检测引擎 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
3.2  防火墙的技术发展 IP  包 检测包头 下一步 处理 安全策略:过滤规则 会话连接状态缓存表 状态检测包过滤防火墙 丢弃 IP 包源地址 / 目的地址 TCP/UDP 源端口 TCP 会话连接状态 不符合 符合 符合
3.2  防火墙的技术发展 状态包过滤防火墙的特点 ,[object Object],[object Object],[object Object],[object Object]
3.2  防火墙的技术发展 产品现状 1.  状态检测包过滤 技术 2.  应用代理 技术
4  防火墙关键技术 4.1  访问控制 4.2  地址绑定 4.3  NAT 4.4  端口映射 4.5  VPN 4.6  抗攻击 4.7  复杂协议支持 4.8  HA
4.1  访问控制
4.2  地址绑定 10.50.10.44/mac1 10.50.10.44/mac2
4.2  地址绑定
4.3 NAT 技术 内部网络 Host A  Host B  192.168.0.3 192.168.0.5 源地址: 192.168.0.3 目地址: 202.202.99.56 源地址: 10.50.10.88 目地址: 202.202.99.56 eth1: 192.168.0.2 eth2: 10.50.10.88 Internet 202.202.99.56 Host C 数据 IP 报头 数据 IP 报头
4.3 NAT 技术
4.4  端口映射 192.168.1.2 输入: http://202.102.10.8 202.102.10.8 192.168.1.11: 80 ->  202.102.10.8: 80 192.168.1.22:21 ->  202.102.10.8: 21 192.168.1.33 :25->  202.102.10.8:25 192.168.1.44:53 ->  202.102.10.8:53 Internet WWW  192.168.1.11 FTP  192.168.1.22 MAIL  192.168.1.33 DNS  192.168.1.44
4.4  端口映射
4.5 VPN 192.168.1.2 VPN 客户端 10.50.10.88 202.102.10.8 VPN 规则 Permit 10.50.10.1 -> 192.168.1.1 Internet WWW  192.168.1.11 FTP  192.168.1.22 MAIL  192.168.1.33 DNS  192.168.1.44
4.5 VPN
4.5 VPN ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
4.5 VPN 当用户将防火墙作为安全设备来使用时,安全策略是用户关注的重点。用户需要基于策略的 VPN ,安全策略直接控制数据包进入哪一条隧道。 当用户使用防火墙的重点是远程 VPN 组网时,防火墙实际上是当作安全路由设备使用的。这时通过添加路由表就可以控制数据包进入哪一条隧道。此时使用的是基于路由的 VPN 。 策略 VPN or  路由 VPN
4.6  抗攻击 ,[object Object],[object Object],[object Object],[object Object],[object Object],[object Object]
4.6  抗攻击 ,[object Object],[object Object],[object Object],[object Object],[object Object]
4.6  抗攻击 ,[object Object]
4.7  复杂协议支持 ,[object Object],H.323 H.323 是一套在分组网上提供实时音频、视频和数据通信的标准,是 ITU-T 制订的在各种网络上提供多媒体通信的系列协议 H.32x 的一部分。
4.7  复杂协议支持 SIP SIP ( Session Initiation Protocol )会话初始协议是 IETF 制订的,用于多方多媒体通信。 按照 IETF RFC 2543 的定义, SIP 是一个基于文本的应用层控制协议,独立于底层传输协议 TCP/UDP/SCTP ,用于建立、修改和终止 IP 网上的双方或多方多媒体会话。 SIP 协议借鉴了 HTTP 、 SMTP 等协议,支持代理、重定向及登记定位用户等功能,支持用户移动。通过与 RTP/R TCP 、 SDP 、 RTSP 等协议及 DNS 配合, SIP 支持语音、视频、数据、 E-mail 、状态、 IM 、聊天、游戏等。 SIP 协议可在 TCP 或 UDP 之上传送,由于 SIP 本身具有握手机制,可首选 UDP 。
4.7  复杂协议支持 RIP Routing information Protocol 路由信息协议 是推出时间最长,最简单的路由协议,是一种内部网关协议 (Interior Gateway Protocol, 简称 IGP) ,适用于小型同类网络,是典型的距离向量 (distance-vector) 协议。  RIP 主要传递路由信息(路由表)来广播路由,每隔 30 秒广播一次路由表,维护与相邻路由器的关系,同时根据收到的路由表计算自己的路由表。
4.7  复杂协议支持 OSPF 作为一种链路状态的路由协议, OSPF 具备许多优点:快速收敛,支持变长网络屏蔽码,支持 CIDR 以及地址 summary ,具有层次化的网络结构,支持路由信息验证等。 它通过传递链路状态(连接信息)来得到网络信息,维护一张网络有向拓扑图,利用最小生成树算法( SPF 算法)得到路由表。 OSPF 是一种相对复杂的路由协议。  Open Shortest Path First  开放式最短路优先   是由 IETF ( Internet Engineering Task Force ) IGP 工作小组提出的一种基于 SPF 算法的路由协议,目前使用的 OSPF 协议是其第二版,由 RFC1247 和 RFC1583 定义。
4.7  复杂协议支持 BGP Border Gateway Protocol 边界网关协议 Border Gateway Protocol 边界网关协议 BGP 用于处理各 ISP 之间的路由传递,其特点是有丰富的路由策略。  RIP 、 OSPF 是内部网关协议,适用于单个 ISP 的统一路由协议的运行。由一个 ISP 运营的网络称为一个自治系统( AS )。 BGP 是自治系统间的路由协议,是一种外部网关协议。
4.8 HA
5  防火墙评价指标 1.  性能 2.  功能 3.  可靠性 4.  易用性
5  防火墙评价指标 评价防火墙性能的六个指标 性能指标 定 义 重要程度 吞吐量 单位时间内通过防火墙的数据包数量(不丢包) ★ ★ ★ ★ ★   最大并发连接数 防火墙可同时维护的网络连接数 ★ ★ ★ 背靠背 防火墙对网络数据包的缓存能力 ★ ★  新建连接速率 防火墙建新连接的快慢程度 ★ ★ ★ ★ 延迟 防火墙处理和转发数据包所需要的时间 ★ ★ ★ ★ 丢包率 丢包数占发送包总数的比例(吞吐量范围内) ★ ★ ★
6  防火墙的部署 外部网络 DMZ 内部网络 防火墙 Web Server Mail Server
6  防火墙的部署 纯路由
6  防火墙的部署 纯透明
6  防火墙的部署 混合
7  防火墙的发展趋势 Users Servers 设备层面整合 -UTM UTM
7  防火墙的发展趋势 UTM 定位于中小企业、政府大型企业的分支机构 。 适用于对带宽需求不高的用户。 管理维护方便,无需专业管理人员。 投资少,节省用户经费 。 UTM 的不足 不能形成分层等级保护。 不利于保护用户已有投资。 硬件平台技术滞后,不能满足高带宽需求。
7  防火墙的发展趋势 集中管理系统 可管理安全 管理层面整合
8  典型应用
8  典型应用
8  典型应用
9  FAQ ,[object Object],[object Object],[object Object]
 

More Related Content

What's hot

App+protocol+analysis (1)
App+protocol+analysis (1)App+protocol+analysis (1)
App+protocol+analysis (1)Sunny Summer
 
Linux firewall
Linux firewallLinux firewall
Linux firewall
Kenny (netman)
 
Elk 1-0831
Elk 1-0831Elk 1-0831
Elk 1-0831
Mike Chao
 
工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程
工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程
工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程
Stanley Tseng
 
2018 Week 11 Bluetooth and Wi-Fi
2018 Week 11 Bluetooth and Wi-Fi2018 Week 11 Bluetooth and Wi-Fi
2018 Week 11 Bluetooth and Wi-Fi
AkashaC1
 
I pv6 windows 實做課程_0705
I pv6 windows 實做課程_0705I pv6 windows 實做課程_0705
I pv6 windows 實做課程_0705宏義 張
 
DNS IPv6
DNS IPv6DNS IPv6
DNS IPv6
csklho
 

What's hot (8)

App+protocol+analysis (1)
App+protocol+analysis (1)App+protocol+analysis (1)
App+protocol+analysis (1)
 
Linux firewall
Linux firewallLinux firewall
Linux firewall
 
Elk 1-0831
Elk 1-0831Elk 1-0831
Elk 1-0831
 
工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程
工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程
工研院(ITRI) 網路資料分流(Offloading)暨語音品質測試流程
 
802 cisco
802 cisco802 cisco
802 cisco
 
2018 Week 11 Bluetooth and Wi-Fi
2018 Week 11 Bluetooth and Wi-Fi2018 Week 11 Bluetooth and Wi-Fi
2018 Week 11 Bluetooth and Wi-Fi
 
I pv6 windows 實做課程_0705
I pv6 windows 實做課程_0705I pv6 windows 實做課程_0705
I pv6 windows 實做課程_0705
 
DNS IPv6
DNS IPv6DNS IPv6
DNS IPv6
 

Viewers also liked

陕西共享工程培训
陕西共享工程培训陕西共享工程培训
陕西共享工程培训paulqi
 
投影机培训教程2007
投影机培训教程2007投影机培训教程2007
投影机培训教程2007paulqi
 
计算机网络基础培训教程(最新)
计算机网络基础培训教程(最新)计算机网络基础培训教程(最新)
计算机网络基础培训教程(最新)paulqi
 
VPN专网资源
VPN专网资源VPN专网资源
VPN专网资源paulqi
 
摄影演示文稿
摄影演示文稿摄影演示文稿
摄影演示文稿paulqi
 
联想服务器日常维护介绍
联想服务器日常维护介绍联想服务器日常维护介绍
联想服务器日常维护介绍paulqi
 
Stamp Duty
Stamp DutyStamp Duty
Stamp Duty
Megaharta
 
Inflation during the Great Forward Movement period from 1958 to 1962
Inflation during the Great Forward Movement period from 1958 to 1962Inflation during the Great Forward Movement period from 1958 to 1962
Inflation during the Great Forward Movement period from 1958 to 1962
mkalina
 
Daniela Betancourt
Daniela BetancourtDaniela Betancourt
Daniela Betancourtguest939d4
 
Seminar1 Introduction To Diploma Kieran Lenihan08 09
Seminar1 Introduction To  Diploma  Kieran Lenihan08 09Seminar1 Introduction To  Diploma  Kieran Lenihan08 09
Seminar1 Introduction To Diploma Kieran Lenihan08 09klenihan
 
Creativity And Service Delivery Kieran Lenihan
Creativity And Service Delivery Kieran LenihanCreativity And Service Delivery Kieran Lenihan
Creativity And Service Delivery Kieran Lenihanklenihan
 
081015 Ghana Reunie Voor Extern
081015 Ghana Reunie Voor Extern081015 Ghana Reunie Voor Extern
081015 Ghana Reunie Voor Extern
Krispijn Beek
 
Delimiting Community Land Rights in Mozambique
Delimiting Community Land Rights in MozambiqueDelimiting Community Land Rights in Mozambique
Delimiting Community Land Rights in Mozambique
rightsandclimate
 
memorias de traducción y corpus (Ana Ruiz)
memorias de traducción y corpus (Ana Ruiz)memorias de traducción y corpus (Ana Ruiz)
memorias de traducción y corpus (Ana Ruiz)anaruizc
 
veggiebites
veggiebitesveggiebites
veggiebitessusiean
 
About Netquest (in english)
About Netquest (in english)About Netquest (in english)
About Netquest (in english)
Netquest
 

Viewers also liked (20)

陕西共享工程培训
陕西共享工程培训陕西共享工程培训
陕西共享工程培训
 
投影机培训教程2007
投影机培训教程2007投影机培训教程2007
投影机培训教程2007
 
计算机网络基础培训教程(最新)
计算机网络基础培训教程(最新)计算机网络基础培训教程(最新)
计算机网络基础培训教程(最新)
 
VPN专网资源
VPN专网资源VPN专网资源
VPN专网资源
 
摄影演示文稿
摄影演示文稿摄影演示文稿
摄影演示文稿
 
联想服务器日常维护介绍
联想服务器日常维护介绍联想服务器日常维护介绍
联想服务器日常维护介绍
 
Stamp Duty
Stamp DutyStamp Duty
Stamp Duty
 
Inflation during the Great Forward Movement period from 1958 to 1962
Inflation during the Great Forward Movement period from 1958 to 1962Inflation during the Great Forward Movement period from 1958 to 1962
Inflation during the Great Forward Movement period from 1958 to 1962
 
Daniela Betancourt
Daniela BetancourtDaniela Betancourt
Daniela Betancourt
 
Coffee1
Coffee1Coffee1
Coffee1
 
Seminar1 Introduction To Diploma Kieran Lenihan08 09
Seminar1 Introduction To  Diploma  Kieran Lenihan08 09Seminar1 Introduction To  Diploma  Kieran Lenihan08 09
Seminar1 Introduction To Diploma Kieran Lenihan08 09
 
Labii
LabiiLabii
Labii
 
Creativity And Service Delivery Kieran Lenihan
Creativity And Service Delivery Kieran LenihanCreativity And Service Delivery Kieran Lenihan
Creativity And Service Delivery Kieran Lenihan
 
081015 Ghana Reunie Voor Extern
081015 Ghana Reunie Voor Extern081015 Ghana Reunie Voor Extern
081015 Ghana Reunie Voor Extern
 
Comercial
ComercialComercial
Comercial
 
Delimiting Community Land Rights in Mozambique
Delimiting Community Land Rights in MozambiqueDelimiting Community Land Rights in Mozambique
Delimiting Community Land Rights in Mozambique
 
memorias de traducción y corpus (Ana Ruiz)
memorias de traducción y corpus (Ana Ruiz)memorias de traducción y corpus (Ana Ruiz)
memorias de traducción y corpus (Ana Ruiz)
 
veggiebites
veggiebitesveggiebites
veggiebites
 
About Netquest (in english)
About Netquest (in english)About Netquest (in english)
About Netquest (in english)
 
From Russia With Brush
From Russia With BrushFrom Russia With Brush
From Russia With Brush
 

Similar to 防火墙产品原理介绍20080407

组网实践
组网实践组网实践
组网实践
telab
 
Brochure ahn lab trusguard utm
Brochure ahn lab trusguard utmBrochure ahn lab trusguard utm
Brochure ahn lab trusguard utmahnlabchina
 
Alibaba server-zhangxuseng-qcon
Alibaba server-zhangxuseng-qconAlibaba server-zhangxuseng-qcon
Alibaba server-zhangxuseng-qconYiwei Ma
 
20100629 中山大学交流
20100629 中山大学交流20100629 中山大学交流
20100629 中山大学交流leonsandy888
 
Solution ahn lab scm(manufactory)
Solution ahn lab scm(manufactory)Solution ahn lab scm(manufactory)
Solution ahn lab scm(manufactory)ahnlabchina
 
Module 08 防火牆
Module 08 防火牆Module 08 防火牆
Module 08 防火牆rbk19871124
 
Solution ahn lab scm(4100+1100)-education
Solution ahn lab scm(4100+1100)-educationSolution ahn lab scm(4100+1100)-education
Solution ahn lab scm(4100+1100)-educationahnlabchina
 
CWMP TR-069 Training (Chinese)
CWMP TR-069 Training (Chinese)CWMP TR-069 Training (Chinese)
CWMP TR-069 Training (Chinese)William Lee
 
数据中心网络架构与全球化服务-Qcon2011
数据中心网络架构与全球化服务-Qcon2011数据中心网络架构与全球化服务-Qcon2011
数据中心网络架构与全球化服务-Qcon2011Yiwei Ma
 
实时消息推送系统
实时消息推送系统实时消息推送系统
实时消息推送系统Yi Feng Yang
 
智慧家庭 簡報
智慧家庭 簡報智慧家庭 簡報
智慧家庭 簡報艾鍗科技
 
SIP协议及IMS信令流程.ppt
SIP协议及IMS信令流程.pptSIP协议及IMS信令流程.ppt
SIP协议及IMS信令流程.ppt
patrickwang85
 
2006-11-16 RFID and OSS for Agriculture
2006-11-16 RFID and OSS for Agriculture2006-11-16 RFID and OSS for Agriculture
2006-11-16 RFID and OSS for Agriculture
Jazz Yao-Tsung Wang
 
Sec.3 遠端安全連線解決方案-array adonis
Sec.3 遠端安全連線解決方案-array adonisSec.3 遠端安全連線解決方案-array adonis
Sec.3 遠端安全連線解決方案-array adonis
道成資訊股份有限公司
 
200701011
200701011200701011
2007010115045033
 
White paper ahnlab scm
White paper ahnlab scmWhite paper ahnlab scm
White paper ahnlab scmahnlabchina
 
20170415- 智慧空調通訊系統實務_柯大
20170415- 智慧空調通訊系統實務_柯大20170415- 智慧空調通訊系統實務_柯大
20170415- 智慧空調通訊系統實務_柯大
MAKERPRO.cc
 
Juniper ScreenOS 基于Policy的
Juniper ScreenOS 基于Policy的Juniper ScreenOS 基于Policy的
Juniper ScreenOS 基于Policy的mickchen
 
物聯網科技與實作 Iot technology and projects
物聯網科技與實作 Iot technology and projects物聯網科技與實作 Iot technology and projects
物聯網科技與實作 Iot technology and projects
Kuo-Yi Chen
 
05 zhao huiling
05 zhao huiling05 zhao huiling
05 zhao huiling
Mason Mei
 

Similar to 防火墙产品原理介绍20080407 (20)

组网实践
组网实践组网实践
组网实践
 
Brochure ahn lab trusguard utm
Brochure ahn lab trusguard utmBrochure ahn lab trusguard utm
Brochure ahn lab trusguard utm
 
Alibaba server-zhangxuseng-qcon
Alibaba server-zhangxuseng-qconAlibaba server-zhangxuseng-qcon
Alibaba server-zhangxuseng-qcon
 
20100629 中山大学交流
20100629 中山大学交流20100629 中山大学交流
20100629 中山大学交流
 
Solution ahn lab scm(manufactory)
Solution ahn lab scm(manufactory)Solution ahn lab scm(manufactory)
Solution ahn lab scm(manufactory)
 
Module 08 防火牆
Module 08 防火牆Module 08 防火牆
Module 08 防火牆
 
Solution ahn lab scm(4100+1100)-education
Solution ahn lab scm(4100+1100)-educationSolution ahn lab scm(4100+1100)-education
Solution ahn lab scm(4100+1100)-education
 
CWMP TR-069 Training (Chinese)
CWMP TR-069 Training (Chinese)CWMP TR-069 Training (Chinese)
CWMP TR-069 Training (Chinese)
 
数据中心网络架构与全球化服务-Qcon2011
数据中心网络架构与全球化服务-Qcon2011数据中心网络架构与全球化服务-Qcon2011
数据中心网络架构与全球化服务-Qcon2011
 
实时消息推送系统
实时消息推送系统实时消息推送系统
实时消息推送系统
 
智慧家庭 簡報
智慧家庭 簡報智慧家庭 簡報
智慧家庭 簡報
 
SIP协议及IMS信令流程.ppt
SIP协议及IMS信令流程.pptSIP协议及IMS信令流程.ppt
SIP协议及IMS信令流程.ppt
 
2006-11-16 RFID and OSS for Agriculture
2006-11-16 RFID and OSS for Agriculture2006-11-16 RFID and OSS for Agriculture
2006-11-16 RFID and OSS for Agriculture
 
Sec.3 遠端安全連線解決方案-array adonis
Sec.3 遠端安全連線解決方案-array adonisSec.3 遠端安全連線解決方案-array adonis
Sec.3 遠端安全連線解決方案-array adonis
 
200701011
200701011200701011
200701011
 
White paper ahnlab scm
White paper ahnlab scmWhite paper ahnlab scm
White paper ahnlab scm
 
20170415- 智慧空調通訊系統實務_柯大
20170415- 智慧空調通訊系統實務_柯大20170415- 智慧空調通訊系統實務_柯大
20170415- 智慧空調通訊系統實務_柯大
 
Juniper ScreenOS 基于Policy的
Juniper ScreenOS 基于Policy的Juniper ScreenOS 基于Policy的
Juniper ScreenOS 基于Policy的
 
物聯網科技與實作 Iot technology and projects
物聯網科技與實作 Iot technology and projects物聯網科技與實作 Iot technology and projects
物聯網科技與實作 Iot technology and projects
 
05 zhao huiling
05 zhao huiling05 zhao huiling
05 zhao huiling
 

防火墙产品原理介绍20080407

  • 1. 防火墙产品原理介绍 ( V1.1 ) 网御神州 客服中心 2008.05
  • 2.
  • 3.
  • 4. 1 网御神州产品型录 SecFox 安全管理平台及相关产品 SecGate 3600-G10 SecGate 3600-G7 SecGate 3600-F5 SecGate 3600-F4 SecGate 3600-F3 SecIDS 3600-G SecIDS 3600-I5 SecIDS 3600-I4 文件交换 安全浏览 FTP 交换 邮件访问与同步 数据库访问与同步 防火墙系列 IDS 系列 安全隔离网闸 SecGate 3600-F2 内网安全管理系统 安全 PC/ 安全笔记本
  • 5. 硬 件 构 架 产品分类 代号 产品描述 架构 吞吐率 接口数 机箱 SecGate 3600 电信级千兆线速防火墙 G10 NP 4G 4 GE 2U 大型企业级千兆防火墙 G7 X86 2G 16 GE 2U 大型企业级百兆防火墙 F5 X86 800M 4/6/8 FE 1U 中型企业级百兆防火墙 F4 X86 600M 4/6 FE 1U 小型企业级百兆防火墙 F3 X86 400M 4 FE 1U 分支机构级百兆防火墙 F2 NP 150M 3FE+4SW 1U SecIDS 3600 企业级千兆入侵检测系统 G X86 架构, 2U 机箱 企业级百兆入侵检测系统 I5 X86 架构, 1U 机箱 中小企业级入侵检测系统 I4 X86 架构, 1U 机箱 SecSIS 3600 安全隔离与信息交换系统   X86 架构, 2U 机箱  SecFox 安全管理平台   软件产品 / 项目 ( 服务 )   内网安全管理系统 软件产品+硬件网关 联想安全 PC/ 安全笔记本 产品 / 系统安全解决方案
  • 7. 3.1 防火墙概述 在信任网络与非信任网络之间,通过预定义的安全策略,对内外网通信强制实施访问控制的安全应用设备。 信任网络 非信任网络 防火墙
  • 8. 3.1 防火墙概述 内部网络 内部网络 2 内部网络 1 防火墙的功能: 实现内部网与 internet 的隔离; 不同安全级别内部网之间的隔离。 一切未被允许的就是禁止的! Internet
  • 9. 3.1 防火墙概述 防火墙能做什么? 1. 转发正常的通信行为 2. 禁止未经授权的访问 3. 网络地址转换( NAT ) 4. VPN 网关 5. 记录通过防火墙的通信活动
  • 10.
  • 11. 3.2 防火墙的技术发展 防火墙技术几乎与路由器同时出现,采用了包过滤( Packet filter )技术。 1989 年,贝尔实验室的 Dave Presotto 和 Howard Trickey 推出了电路层防火墙,同时提出了应用层防火墙(代理防火墙)的初步结构。 1992 年, USC 信息科学院的 BobBraden 开发出了基于动态包过滤( Dynamic packet filter )技术的防火墙,后来演变为状态检测( Stateful inspection )技术。 1994 年,以色列 CheckPoint 公司开发出了第一个采用这种技术的商业化的产品。
  • 12. 3.2 防火墙的技术发展 包过滤防火墙 外网 防火墙 内网 数据包 包过滤引擎 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
  • 13. 3.2 防火墙的技术发展 IP 包 检测包头 检查路由 安全策略:过滤规则 路由表 包过滤防火墙 丢弃 IP 包源地址 IP 包目的地址 TCP/UDP 端口 转发 符合 不符合
  • 14.
  • 15. 3.2 防火墙的技术发展 应用代理防火墙 外网 防火墙 内网 数据包 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
  • 16.
  • 17. 3.2 防火墙的技术发展 状态检测包过滤防火墙 外网 防火墙 内网 状态检测引擎 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层 应用层 表示层 会话层 传输层 网络层 数据链路层 物理层
  • 18. 3.2 防火墙的技术发展 IP 包 检测包头 下一步 处理 安全策略:过滤规则 会话连接状态缓存表 状态检测包过滤防火墙 丢弃 IP 包源地址 / 目的地址 TCP/UDP 源端口 TCP 会话连接状态 不符合 符合 符合
  • 19.
  • 20. 3.2 防火墙的技术发展 产品现状 1. 状态检测包过滤 技术 2. 应用代理 技术
  • 21. 4 防火墙关键技术 4.1 访问控制 4.2 地址绑定 4.3 NAT 4.4 端口映射 4.5 VPN 4.6 抗攻击 4.7 复杂协议支持 4.8 HA
  • 23. 4.2 地址绑定 10.50.10.44/mac1 10.50.10.44/mac2
  • 25. 4.3 NAT 技术 内部网络 Host A Host B 192.168.0.3 192.168.0.5 源地址: 192.168.0.3 目地址: 202.202.99.56 源地址: 10.50.10.88 目地址: 202.202.99.56 eth1: 192.168.0.2 eth2: 10.50.10.88 Internet 202.202.99.56 Host C 数据 IP 报头 数据 IP 报头
  • 27. 4.4 端口映射 192.168.1.2 输入: http://202.102.10.8 202.102.10.8 192.168.1.11: 80 -> 202.102.10.8: 80 192.168.1.22:21 -> 202.102.10.8: 21 192.168.1.33 :25-> 202.102.10.8:25 192.168.1.44:53 -> 202.102.10.8:53 Internet WWW 192.168.1.11 FTP 192.168.1.22 MAIL 192.168.1.33 DNS 192.168.1.44
  • 29. 4.5 VPN 192.168.1.2 VPN 客户端 10.50.10.88 202.102.10.8 VPN 规则 Permit 10.50.10.1 -> 192.168.1.1 Internet WWW 192.168.1.11 FTP 192.168.1.22 MAIL 192.168.1.33 DNS 192.168.1.44
  • 31.
  • 32. 4.5 VPN 当用户将防火墙作为安全设备来使用时,安全策略是用户关注的重点。用户需要基于策略的 VPN ,安全策略直接控制数据包进入哪一条隧道。 当用户使用防火墙的重点是远程 VPN 组网时,防火墙实际上是当作安全路由设备使用的。这时通过添加路由表就可以控制数据包进入哪一条隧道。此时使用的是基于路由的 VPN 。 策略 VPN or 路由 VPN
  • 33.
  • 34.
  • 35.
  • 36.
  • 37. 4.7 复杂协议支持 SIP SIP ( Session Initiation Protocol )会话初始协议是 IETF 制订的,用于多方多媒体通信。 按照 IETF RFC 2543 的定义, SIP 是一个基于文本的应用层控制协议,独立于底层传输协议 TCP/UDP/SCTP ,用于建立、修改和终止 IP 网上的双方或多方多媒体会话。 SIP 协议借鉴了 HTTP 、 SMTP 等协议,支持代理、重定向及登记定位用户等功能,支持用户移动。通过与 RTP/R TCP 、 SDP 、 RTSP 等协议及 DNS 配合, SIP 支持语音、视频、数据、 E-mail 、状态、 IM 、聊天、游戏等。 SIP 协议可在 TCP 或 UDP 之上传送,由于 SIP 本身具有握手机制,可首选 UDP 。
  • 38. 4.7 复杂协议支持 RIP Routing information Protocol 路由信息协议 是推出时间最长,最简单的路由协议,是一种内部网关协议 (Interior Gateway Protocol, 简称 IGP) ,适用于小型同类网络,是典型的距离向量 (distance-vector) 协议。 RIP 主要传递路由信息(路由表)来广播路由,每隔 30 秒广播一次路由表,维护与相邻路由器的关系,同时根据收到的路由表计算自己的路由表。
  • 39. 4.7 复杂协议支持 OSPF 作为一种链路状态的路由协议, OSPF 具备许多优点:快速收敛,支持变长网络屏蔽码,支持 CIDR 以及地址 summary ,具有层次化的网络结构,支持路由信息验证等。 它通过传递链路状态(连接信息)来得到网络信息,维护一张网络有向拓扑图,利用最小生成树算法( SPF 算法)得到路由表。 OSPF 是一种相对复杂的路由协议。 Open Shortest Path First 开放式最短路优先 是由 IETF ( Internet Engineering Task Force ) IGP 工作小组提出的一种基于 SPF 算法的路由协议,目前使用的 OSPF 协议是其第二版,由 RFC1247 和 RFC1583 定义。
  • 40. 4.7 复杂协议支持 BGP Border Gateway Protocol 边界网关协议 Border Gateway Protocol 边界网关协议 BGP 用于处理各 ISP 之间的路由传递,其特点是有丰富的路由策略。 RIP 、 OSPF 是内部网关协议,适用于单个 ISP 的统一路由协议的运行。由一个 ISP 运营的网络称为一个自治系统( AS )。 BGP 是自治系统间的路由协议,是一种外部网关协议。
  • 42. 5 防火墙评价指标 1. 性能 2. 功能 3. 可靠性 4. 易用性
  • 43. 5 防火墙评价指标 评价防火墙性能的六个指标 性能指标 定 义 重要程度 吞吐量 单位时间内通过防火墙的数据包数量(不丢包) ★ ★ ★ ★ ★ 最大并发连接数 防火墙可同时维护的网络连接数 ★ ★ ★ 背靠背 防火墙对网络数据包的缓存能力 ★ ★ 新建连接速率 防火墙建新连接的快慢程度 ★ ★ ★ ★ 延迟 防火墙处理和转发数据包所需要的时间 ★ ★ ★ ★ 丢包率 丢包数占发送包总数的比例(吞吐量范围内) ★ ★ ★
  • 44. 6 防火墙的部署 外部网络 DMZ 内部网络 防火墙 Web Server Mail Server
  • 45. 6 防火墙的部署 纯路由
  • 46. 6 防火墙的部署 纯透明
  • 48. 7 防火墙的发展趋势 Users Servers 设备层面整合 -UTM UTM
  • 49. 7 防火墙的发展趋势 UTM 定位于中小企业、政府大型企业的分支机构 。 适用于对带宽需求不高的用户。 管理维护方便,无需专业管理人员。 投资少,节省用户经费 。 UTM 的不足 不能形成分层等级保护。 不利于保护用户已有投资。 硬件平台技术滞后,不能满足高带宽需求。
  • 50. 7 防火墙的发展趋势 集中管理系统 可管理安全 管理层面整合
  • 54.
  • 55.