01.04.2014 Views

某石油公司广域网网络安全方案

某石油公司广域网网络安全方案

某石油公司广域网网络安全方案

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

某 石 油 公 司 广 域 网 网 络 安 全 方 案<br />

2006 年 08 月


WatchGuard Technologies, Inc.<br />

目 录<br />

第 一 章 石 油 公 司 网 络 需 求 分 析 .................................................................................... 1<br />

1.1 石 油 公 司 广 域 网 安 全 现 状 ................................................................................. 1<br />

1.2 安 全 风 险 分 析 ................................................................................................... 2<br />

1.2.1 网 络 层 安 全 分 析 .................................................................................... 2<br />

1.2.2 系 统 层 安 全 分 析 .................................................................................... 3<br />

1.2.3 应 用 层 安 全 分 析 .................................................................................... 4<br />

1.2.4 接 入 层 安 全 分 析 .................................................................................... 4<br />

1.2.5 病 毒 风 险 分 析 ........................................................................................ 5<br />

1.2.6 安 全 策 略 及 安 全 管 理 分 析 ...................................................................... 6<br />

第 二 章 安 全 解 决 方 案 ................................................................................................... 7<br />

2.1 石 油 公 司 总 部 ................................................................................................... 8<br />

2.1.1 冗 余 的 安 全 网 关 .................................................................................... 9<br />

2.1.2 建 立 独 立 的 DMZ 安 全 域 ....................................................................... 9<br />

2.1.3 对 DMZ 实 施 严 格 的 访 问 控 制 .............................................................. 10<br />

2.1.4 对 应 用 服 务 器 实 施 IPS 防 护 ................................................................ 10<br />

2.1.5 实 施 病 毒 防 御 措 施 ............................................................................... 10<br />

2.1.6 实 施 垃 圾 邮 件 过 滤 ................................................................................11<br />

2.1.7 对 网 页 分 级 控 制 ...................................................................................11<br />

2.1.8 对 网 络 带 宽 的 分 配 使 用 .........................................................................11<br />

2.1.9 建 立 可 靠 的 VPN 网 络 ......................................................................... 12<br />

2.2 区 域 网 络 中 心 ................................................................................................. 12<br />

2.2.1 严 格 的 访 问 控 制 .................................................................................. 13<br />

2.2.2 建 立 到 总 部 的 VPN 网 络 ...................................................................... 13<br />

第 三 章 WatchGuard 产 品 技 术 特 点 ............................................................................ 14<br />

3.1 WatchGuard 公 司 .......................................................................................... 14<br />

3.2 “ 预 防 御 ” 保 护 ............................................................................................. 15<br />

3.2.1 什 么 是 “ 预 防 御 ”............................................................................... 15<br />

3.2.2 Firebox ® X 架 构 中 集 成 了 真 正 的 预 防 御 保 护 ....................................... 15<br />

3.2.3 漏 洞 空 窗 期 ......................................................................................... 16<br />

3.2.4 强 大 的 保 护 层 协 同 工 作 ........................................................................ 16<br />

3.3 实 时 阻 止 恶 意 攻 击 ......................................................................................... 17<br />

3.3.1 阻 挡 已 知 攻 击 源 .................................................................................. 17<br />

3.3.2 自 动 更 新 特 征 ...................................................................................... 18<br />

3.3.3 阻 止 即 时 消 息 及 点 对 点 使 用 ................................................................ 18<br />

3.4 WatchGuard ® Firebox ® 系 列 UTM 产 品 ........................................................ 18<br />

3.4.1 Firebox 产 品 技 术 特 点 :...................................................................... 18<br />

3.4.2 Firebox ® X Peak 8500e 技 术 规 格 ................................................... 21<br />

I


WatchGuard Technologies, Inc.<br />

3.4.3 Firebox ® X Peak 5500e 技 术 规 格 ................................................... 21<br />

II


WatchGuard Technologies, Inc.<br />

第 一 章 石 油 公 司 网 络 需 求 分 析<br />

1.1 石 油 公 司 广 域 网 安 全 现 状<br />

目 前 石 油 公 司 广 域 网 呈 星 形 分 布 , 以 北 京 为 中 心 , 直 接 连 接 约 70 个 地 区 分<br />

公 司 。 各 地 区 分 公 司 与 总 部 的 连 接 是 带 宽 为 2Mbps 或 N×2Mbps 的 专 用 链 路 。<br />

专 用 电 路 租 用 自 电 信 业 务 运 营 商 , 并 且 由 其 提 供 链 路 的 服 务 质 量 保 证 。<br />

广 域 网 IP 地 址 采 用 保 留 地 址 10.x.x.x。 地 址 段 由 总 部 统 一 分 配 , 各 地 区 公<br />

司 内 部 的 地 址 由 各 自 分 配 。<br />

石 油 公 司 广 域 网 主 要 包 括 主 干 网 和 地 区 网 两 大 部 分 , 通 过 专 线 远 程 信 道 将 石<br />

油 总 部 局 域 网 与 各 二 级 局 域 网 ( 或 园 区 网 ) 连 接 起 来 , 目 前 并 没 有 统 一 的 广 域 网<br />

安 全 系 统 。 另 外 , 石 油 公 司 广 域 网 还 有 多 处 Internet 接 入 口 , 任 何 一 处 的 网 络 安<br />

全 漏 洞 都 有 可 能 导 致 整 个 石 油 公 司 网 络 系 统 被 攻 破 。 因 此 必 须 建 立 一 个 总 体 规 划<br />

的 , 规 范 实 施 的 广 域 网 安 全 系 统 。<br />

石 油 公 司 本 次 网 络 安 全 建 设 项 目 涉 及 十 个 区 域 网 络 中 心 , 分 别 是 大 庆 区 、 大<br />

连 区 、 兰 州 区 、 新 疆 区 、 西 南 区 、 吉 林 区 、 辽 河 区 、 西 安 区 、 东 南 区 、 北 京 区 。<br />

按 照 区 域 网 络 中 心 的 分 布 , 建 立 石 油 公 司 各 区 域 中 心 Internet 接 入 链 路 , 整<br />

合 企 业 Internet 服 务 , 统 一 安 全 防 护 策 略 , 提 高 Internet 接 入 利 用 率 , 降 低 石 油<br />

公 司 Internet 接 入 的 总 投 入 成 本 。<br />

每 个 区 域 网 络 中 心 的 Internet 接 入 主 要 职 责 :<br />

1. 石 油 公 司 总 部 Internet 接 入 服 务 ; 区 域 网 络 中 心 Internet 接 入 服 务 ;<br />

1


WatchGuard Technologies, Inc.<br />

2. 石 油 公 司 各 区 域 网 络 中 心 与 Internet 接 入 的 安 全 管 理 ; 防 止 病 毒 、 不 良<br />

网 页 等 信 息 流 进 入 企 业 内 部 网 络 ;<br />

3. 对 石 油 公 司 外 部 移 动 用 户 提 供 对 石 油 公 司 内 部 网 络 的 安 全 接 入 服 务 ;<br />

1.2 安 全 风 险 分 析<br />

从 石 油 公 司 广 域 网 的 实 际 情 况 来 看 , 我 们 认 为 应 该 从 以 下 几 个 方 面 进 行 全 面<br />

的 分 析 :<br />

• 网 络 层<br />

• 系 统 层<br />

• 应 用 层<br />

• 病 毒 风 险<br />

• 策 略 和 管 理 层<br />

下 面 将 分 别 进 行 详 细 的 阐 述 。<br />

1.2.1 网 络 层 安 全 分 析<br />

网 络 设 备 主 要 包 括 石 油 公 司 广 域 网 各 节 点 上 的 路 由 器 、 交 换 机 等 设 备 , 如 :<br />

路 由 器 、 交 换 机 。 网 络 层 不 仅 为 石 油 公 司 广 域 网 提 供 连 接 通 路 和 网 络 数 据 交 换 的<br />

连 接 , 而 且 是 网 络 入 侵 者 进 攻 信 息 系 统 的 渠 道 和 通 路 。 由 于 大 型 网 络 系 统 内 运 行<br />

的 TCP/IP 协 议 并 非 专 为 安 全 通 讯 而 设 计 , 所 以 网 络 系 统 存 在 大 量 安 全 隐 患 和 威<br />

胁 。 整 个 网 络 就 会 受 到 来 自 网 络 外 部 和 内 部 的 双 重 威 胁 。<br />

尤 其 在 外 网 Internet 中 存 在 着 大 量 的 黑 客 攻 击 , 他 们 常 常 针 对 web 服 务 器<br />

和 邮 件 服 务 器 作 为 突 破 口 , 进 行 网 络 攻 击 和 渗 透 。 常 见 得 一 些 手 法 如 下 :IP 欺<br />

2


WatchGuard Technologies, Inc.<br />

骗 、 重 放 或 重 演 、 拒 绝 服 务 攻 击 (SYN FLOOD,PING FLOOD 等 )、 分 布 式 拒<br />

绝 服 务 攻 击 、 篡 改 、 堆 栈 溢 出 等 。 黑 客 可 以 容 易 的 在 石 油 公 司 广 域 网 出 口 进 出 ,<br />

对 系 统 进 行 攻 击 或 非 法 访 问 。<br />

而 在 石 油 公 司 广 域 网 内 部 , 基 本 上 还 没 有 严 格 的 防 范 措 施 , 其 中 的 安 全 隐 患<br />

不 言 而 喻 。 如 果 加 上 安 全 管 理 上 的 不 够 完 善 等 因 素 , 或 者 在 已 有 的 服 务 器 与 单 机<br />

中 存 在 着 后 门 程 序 ( 木 马 程 序 ) 话 , 攻 击 者 就 可 以 很 容 易 地 取 得 网 络 管 理 员 权 限 ,<br />

从 而 进 一 步 控 制 计 算 机 系 统 , 网 络 中 大 量 的 数 据 就 会 被 窃 取 和 破 坏 。<br />

网 络 中 只 要 一 个 地 方 出 现 了 安 全 问 题 , 那 么 整 个 网 络 都 是 不 安 全 的 。 因 此 ,<br />

在 石 油 公 司 广 域 网 出 口 处 应 配 置 具 有 统 一 安 全 威 胁 管 理 (UTM) 功 能 的 安 全 网<br />

关 来 加 强 访 问 控 制 , 杜 绝 可 能 存 在 的 安 全 隐 患 , 来 保 证 网 络 安 全 可 靠 的 正 常 运 行 。<br />

1.2.2 系 统 层 安 全 分 析<br />

在 任 何 的 网 络 结 构 中 都 运 行 着 不 同 的 操 作 系 统 , 如 :Windows<br />

NT/2000/2003 Server、 HP-UNIX、Solaris、IBM AIX、SCO-Unix、Linux 等 等 ,<br />

这 些 系 统 都 或 多 或 少 地 存 在 着 各 种 各 样 的 漏 洞 。 据 IDC 统 计 1000 个 以 上 的 商 用<br />

操 作 系 统 存 在 安 全 漏 洞 , 如 果 这 些 操 作 系 统 没 有 进 行 系 统 的 加 固 和 正 确 的 安 全 配<br />

置 , 而 只 是 按 照 原 来 系 统 的 默 认 安 装 , 这 样 的 主 机 系 统 是 极 其 不 安 全 的 。 一 名 黑<br />

客 可 以 通 过 Unicode、 缓 存 溢 出 、 造 成 死 机 等 方 式 进 行 破 坏 , 甚 至 取 得 主 机 管 理<br />

员 的 权 限 。 此 外 , 在 网 络 中 , 一 些 黑 客 利 用 系 统 管 理 员 的 疏 忽 用 缺 省 用 户 的 权 限<br />

和 密 码 口 令 就 可 以 轻 松 地 进 入 系 统 修 改 权 限 , 从 而 控 制 主 机 。<br />

石 油 公 司 广 域 网 中 存 在 一 定 量 的 服 务 器 , 如 : 数 据 库 服 务 器 、 文 件 服 务 器 等<br />

等 , 而 这 些 服 务 器 都 担 负 着 重 要 的 服 务 功 能 , 如 果 这 些 服 务 器 ( 尤 其 是 有 大 量 的<br />

数 据 处 理 的 服 务 器 ), 一 旦 瘫 痪 或 者 因 被 人 植 入 后 门 造 成 远 程 控 制 窃 取 数 据 , 后<br />

果 不 堪 设 想 。 为 了 保 证 业 务 数 据 的 正 常 流 通 和 安 全 , 需 对 这 些 重 要 的 服 务 器 进 行<br />

3


WatchGuard Technologies, Inc.<br />

全 方 位 的 防 护 。<br />

UTM 的 IPS 功 能 可 以 针 对 已 知 的 系 统 漏 洞 进 行 有 效 地 防 护 。<br />

1.2.3 应 用 层 安 全 分 析<br />

石 油 公 司 广 域 网 与 Internet 相 连 , 进 行 着 包 括 WEB、FTP、E-mail、DNS<br />

等 各 种 Internet 应 用 。 应 用 系 统 的 安 全 性 主 要 考 虑 应 用 系 统 能 与 系 统 层 和 网 络 层<br />

的 安 全 服 务 无 缝 连 接 。 在 应 用 层 的 安 全 问 题 , 黑 客 往 往 抓 住 一 些 应 用 服 务 的 缺 陷<br />

和 弱 点 来 对 其 进 行 攻 击 的 , 比 如 针 对 错 误 的 Web 目 录 结 构 、CGI 脚 本 缺 陷 、Web<br />

服 务 器 应 用 程 序 缺 陷 、 为 索 引 的 Web 页 、 有 缺 陷 的 浏 览 器 甚 至 是 利 用 Oracle、<br />

SAP、 Peoplesoft 缺 省 帐 户 。<br />

应 用 层 的 安 全 威 胁 还 包 括 对 各 种 不 良 网 络 内 容 的 访 问 , 比 如 内 网 用 户 访 问 非<br />

法 ( 如 发 布 反 动 言 论 、 宣 扬 法 轮 功 等 ) 或 不 良 ( 色 情 、 迷 信 ) 网 站 等 。 有 的 Internet<br />

站 点 上 还 包 含 有 害 的 Java Applet 或 ActiveX 小 程 序 , 如 果 不 慎 访 问 将 有 可 能 带<br />

入 病 毒 和 木 马 程 序 , 甚 至 有 的 网 页 可 以 通 过 一 段 简 单 的 代 码 直 接 破 坏 访 问 者 计 算<br />

机 的 数 据 和 系 统 , 对 网 络 安 全 和 效 率 都 将 造 成 极 大 破 坏 。<br />

1.2.4 接 入 层 安 全 分 析<br />

石 油 公 司 的 部 分 业 务 系 统 采 用 了 BS 架 构 方 式 , 目 的 是 提 供 方 便 的 访 问 模 式 ,<br />

便 于 集 中 管 理 与 数 据 收 集 。 但 是 由 于 企 业 没 有 采 取 安 全 的 防 护 措 施 , 仅 仅 依 靠 用<br />

户 名 方 式 控 制 登 录 用 户 的 访 问 。 而 公 众 网 (Internet) 一 般 没 有 网 络 安 全 措 施 ,<br />

采 用 明 文 方 式 传 输 数 据 , 黑 客 可 以 监 听 这 些 通 过 明 文 传 输 的 用 户 名 与 口 令 ; 可 以<br />

利 用 字 典 攻 击 进 行 暴 力 破 解 用 户 名 与 口 令 ; 从 而 方 便 地 进 入 到 业 务 系 统 中 进 行 破<br />

坏 活 动 。 因 此 对 于 这 样 的 业 务 模 式 , 必 须 有 一 套 安 全 的 接 入 机 制 来 保 护 业 务 数 据<br />

4


WatchGuard Technologies, Inc.<br />

的 安 全 性 。<br />

具 有 VPN 功 能 的 UTM 设 备 是 解 决 此 类 问 题 的 最 佳 解 决 方 案 。 采 用 VPN 技<br />

术 的 目 的 是 为 了 在 不 安 全 的 信 道 上 实 现 安 全 信 息 传 输 , 保 证 企 业 内 部 信 息 在<br />

Internet 上 传 输 时 的 机 密 性 和 完 整 性 , 同 时 使 用 鉴 别 对 通 过 Internet 进 行 的 数 据<br />

传 输 进 行 确 认 。<br />

1.2.5 病 毒 风 险 分 析<br />

计 算 机 病 毒 一 直 是 计 算 机 安 全 的 主 要 威 胁 。 而 随 着 网 络 的 不 断 发 展 , 网 络 速<br />

度 越 来 越 快 , 网 络 应 用 也 越 来 越 丰 富 多 彩 , 使 得 病 毒 传 播 的 风 险 也 越 来 越 大 , 造<br />

成 的 破 坏 也 越 来 越 强 。 据 ICSA( 国 际 计 算 机 安 全 协 会 ) 的 统 计 , 目 前 已 经 有 超<br />

过 90% 的 病 毒 是 通 过 网 络 进 行 传 播 的 。 石 油 公 司 广 域 网 内 用 户 访 问 Internet 时 ,<br />

无 论 是 浏 览 WEB 页 面 , 还 是 通 过 FTP 下 载 文 件 , 或 者 是 收 发 E-mail, 都 可 能<br />

将 Internet 上 的 病 毒 带 入 网 内 。 而 近 几 年 泛 滥 成 灾 的 网 络 蠕 虫 病 毒 ( 如 红 色 代 码 、<br />

尼 姆 达 、 冲 击 波 、 振 荡 波 等 ) 跟 传 统 的 通 过 光 盘 、 软 盘 等 介 质 进 行 传 播 的 基 于 文<br />

件 的 病 毒 有 很 大 的 不 同 , 它 们 本 身 是 一 个 病 毒 与 黑 客 工 具 的 结 合 体 , 当 网 络 当 中<br />

一 台 计 算 机 感 染 蠕 虫 病 毒 后 , 它 会 自 动 的 以 极 快 的 速 度 ( 每 秒 几 百 个 线 程 ) 扫 描<br />

网 络 当 中 其 他 计 算 机 的 安 全 漏 洞 , 并 主 动 的 将 病 毒 传 播 到 那 些 存 在 安 全 漏 洞 的 计<br />

算 机 上 , 只 要 相 关 的 安 全 漏 洞 没 有 通 过 安 装 补 丁 的 方 式 加 以 弥 补 , 蠕 虫 病 毒 就 会<br />

这 样 以 几 何 级 数 的 增 长 速 度 在 网 络 当 中 传 播 , 即 使 计 算 机 上 安 装 了 带 有 实 时 监 控<br />

功 能 的 防 病 毒 软 件 ( 包 括 单 机 版 和 网 络 版 ) 对 此 也 无 能 为 力 。 蠕 虫 病 毒 的 传 播 还<br />

会 大 量 占 用 网 络 带 宽 , 造 成 网 络 拥 堵 , 形 成 拒 绝 服 务 式 攻 击 (DoS)。<br />

计 算 机 病 毒 同 样 会 在 石 油 公 司 广 域 网 内 网 之 间 进 行 传 播 , 造 成 总 部 与 各 区 域<br />

网 络 之 间 的 堵 塞 , 影 响 业 务 的 正 常 进 行 。<br />

因 此 , 对 于 新 型 的 网 络 蠕 虫 病 毒 , 必 须 在 网 关 处 进 行 过 滤 , 防 止 病 毒 进 入 内<br />

5


WatchGuard Technologies, Inc.<br />

网 。 网 关 防 病 毒 已 经 成 为 未 来 防 病 毒 体 系 中 的 重 中 之 重 , 需 要 引 起 石 油 公 司 的 特<br />

别 重 视 。<br />

1.2.6 安 全 策 略 及 安 全 管 理 分 析<br />

在 网 络 安 全 中 安 全 策 略 和 管 理 扮 演 着 极 其 重 要 的 角 色 , 如 果 没 有 制 定 非 常 有<br />

效 的 安 全 策 略 , 没 有 进 行 严 格 的 安 全 管 理 制 度 , 来 控 制 整 个 网 络 的 运 行 , 那 么 这<br />

个 网 络 就 很 可 能 处 在 一 种 混 乱 的 状 态 。 因 为 没 有 非 常 好 的 安 全 策 略 , 安 全 产 品 就<br />

无 法 发 挥 其 应 有 的 作 用 。 如 果 没 有 有 效 的 安 全 管 理 , 就 不 会 做 到 高 效 的 安 全 控 制<br />

和 紧 急 事 件 的 响 应 ( 更 加 详 细 和 周 密 的 安 全 策 略 要 结 合 安 全 服 务 进 行 )。<br />

管 理 是 网 络 安 全 中 最 最 重 要 的 部 分 。 责 权 不 明 、 安 全 管 理 制 度 不 健 全 及 缺 乏<br />

可 操 作 性 等 都 可 能 引 起 管 理 安 全 的 风 险 。 这 样 就 会 导 致 : 当 网 络 出 现 攻 击 行 为 或<br />

网 络 受 到 其 它 一 些 安 全 威 胁 时 ( 如 内 部 人 员 的 违 规 操 作 等 ), 无 法 进 行 实 时 的 检<br />

测 、 监 控 、 报 告 与 预 警 。 同 时 , 没 有 优 秀 的 日 志 信 息 记 录 分 析 系 统 , 当 事 故 发 生<br />

后 , 也 无 法 提 供 黑 客 攻 击 行 为 的 追 踪 线 索 及 破 案 依 据 , 即 缺 乏 对 网 络 的 可 控 性 与<br />

可 审 查 性 。 因 此 , 必 须 对 站 点 的 访 问 活 动 进 行 多 层 次 的 记 录 , 及 时 发 现 非 法 入 侵<br />

行 为 。<br />

建 立 全 新 网 络 安 全 机 制 , 必 须 深 刻 理 解 网 络 并 能 提 供 直 接 的 解 决 方 案 , 因 此 ,<br />

最 可 行 的 做 法 是 制 定 健 全 的 网 络 安 全 及 信 息 安 全 管 理 制 度 , 并 加 以 严 格 管 理 相 结<br />

合 。<br />

6


WatchGuard Technologies, Inc.<br />

第 二 章 安 全 解 决 方 案<br />

上 面 分 析 了 石 油 公 司 广 域 网 的 网 络 状 况 与 安 全 风 险 , 石 油 公 司 广 域 网 面 临 着<br />

黑 客 、 蠕 虫 病 毒 、 网 络 入 侵 、 不 良 内 容 、 垃 圾 邮 件 等 的 攻 击 , 需 要 使 用 专 门 的 安<br />

全 产 品 , 从 网 络 隔 离 、 病 毒 防 护 、 入 侵 检 测 、 内 容 过 滤 等 各 方 面 进 行 全 方 位 的 保<br />

护 。 如 果 在 石 油 公 司 广 域 网 出 口 分 别 部 署 防 火 墙 、 防 病 毒 网 关 、 入 侵 检 测 系 统 、<br />

内 容 过 滤 、VPN 等 一 系 列 安 全 产 品 , 采 购 产 品 成 本 及 将 来 的 维 护 成 本 过 高 。 我<br />

们 推 荐 使 用 WatchGuard 公 司 的 新 一 代 硬 件 综 合 安 全 网 关 Firebox 防 火 墙 , 在 石<br />

油 公 司 广 域 网 网 关 处 形 成 综 合 安 全 防 护 体 系 , 提 供 当 前 最 高 的 性 价 比 。<br />

石 油 公 司 广 域 网 总 体 安 全 部 署 如 下 图 所 示 :<br />

7


WatchGuard Technologies, Inc.<br />

2.1 石 油 公 司 总 部<br />

我 们 在 石 油 公 司 总 部 的 与 Internet 相 连 的 路 由 器 后 方 部 署 2 台 Firebox<br />

X8500e, 配 置 成 A-P( 热 备 式 )HA 结 构 。 如 下 图 所 示 :<br />

Firebox X8500e 提 供 8 个 10/100/1000 以 太 网 接 口 。Firebox 代 表 着 业 界 最<br />

先 进 的 技 术 方 向 , 在 安 全 、 稳 定 、 高 效 方 面 都 有 着 极 其 优 异 的 表 现 。Firebox<br />

X8500e 支 持 线 性 加 速 , 高 达 2,000Mbps 的 防 火 墙 吞 吐 量 和 1,000,000 的 并 发 连<br />

接 数 , 完 全 可 以 满 足 石 油 公 司 对 网 络 性 能 要 求 。<br />

在 Internet 的 出 口 处 部 署 UTM 设 备 , 是 根 据 前 面 我 们 对 用 户 的 网 络 层 、 系<br />

统 层 、 接 入 层 及 应 用 层 的 安 全 分 析 后 得 来 的 。 用 户 网 络 连 接 到 Internet 面 临 着 多<br />

8


WatchGuard Technologies, Inc.<br />

种 混 合 型 的 网 络 威 胁 , 如 病 毒 、 网 络 入 侵 、 不 良 网 站 、 垃 圾 邮 件 等 。 如 果 采 用 专<br />

一 功 能 的 网 络 安 全 设 备 , 用 户 将 采 购 多 种 厂 家 的 网 络 安 全 产 品 , 将 面 临 着 在 管 理 、<br />

维 护 上 的 诸 多 不 便 , 使 得 后 期 的 管 理 成 本 上 升 。 同 时 , 前 期 的 设 备 硬 件 投 入 也 随<br />

着 设 备 数 量 的 增 加 而 增 加 。 采 用 UTM 设 备 , 所 有 的 安 全 防 御 功 能 于 一 身 , 统 一<br />

的 硬 件 平 台 , 用 户 只 需 要 使 用 单 一 的 集 中 管 理 软 件 即 可 操 作 设 备 , 完 成 对 混 合 型<br />

网 络 攻 击 的 防 御 。 保 护 的 前 期 设 备 投 资 , 方 便 了 日 后 的 维 护 使 用 。<br />

2.1.1 冗 余 的 安 全 网 关<br />

Firebox X 8500e 支 持 完 善 的 HA( 高 可 用 性 ) 模 式 , 当 1 台 设 备 出 现 故 障<br />

无 法 继 续 工 作 时 , 另 1 台 设 备 仍 然 能 够 保 证 网 络 的 不 间 断 运 行 , 对 于 网 络 的 高 可<br />

用 性 提 供 了 良 好 的 保 障 。<br />

2.1.2 建 立 独 立 的 DMZ 安 全 域<br />

提 供 应 用 服 务 的 服 务 器 群 , 放 在 独 立 的 DMZ 安 全 域 中 。 对 应 用 服 务 器 群 的<br />

访 问 必 须 通 过 Firebox 的 控 制 。<br />

Firebox 的 配 套 管 理 服 务 器 也 放 置 在 独 立 的 DMZ 安 全 域 中 。<br />

由 于 Firebox 的 多 端 口 特 点 , 因 此 可 以 组 建 多 个 独 立 的 DMZ 安 全 域 。 可 以<br />

将 不 同 业 务 类 型 的 服 务 器 放 置 在 不 同 的 DMZ 安 全 域 中 , 通 过 Firebox 隔 离 开 ,<br />

可 以 更 好 地 提 高 网 络 安 全 性 。<br />

9


WatchGuard Technologies, Inc.<br />

2.1.3 对 DMZ 实 施 严 格 的 访 问 控 制<br />

建 立 严 格 的 访 问 控 制 策 略 是 保 护 内 部 服 务 器 网 络 的 关 键 。 通 过 Firebox X<br />

8500e 的 访 问 控 制 功 能 , 严 格 限 制 可 以 访 问 服 务 器 群 的 通 讯 端 口 , 屏 蔽 掉 不 必 要<br />

的 通 讯 端 口 。 如 仅 对 外 开 放 端 口 21、25、53、80、110、443 等 常 用 端 口 ; 针<br />

对 源 IP 地 址 进 行 范 围 限 定 , 为 其 有 选 择 地 开 放 22、23、3389 等 管 理 性 端 口 。<br />

严 格 的 访 问 控 制 , 使 得 多 数 网 络 攻 击 行 为 无 从 下 手 。<br />

2.1.4 对 应 用 服 务 器 实 施 IPS 防 护<br />

启 用 IPS 功 能 , 可 以 在 HTTP、SMTP、DNS 等 协 议 上 进 行 有 效 的 入 侵 行<br />

为 检 测 及 防 御 。Firebox 的 ILS 引 擎 可 以 高 效 地 阻 断 攻 击 行 为 , 在 判 断 某 IP 地 址<br />

具 有 入 侵 攻 击 行 为 的 同 时 , 自 动 建 立 阻 断 黑 名 单 , 将 发 起 攻 击 的 IP 地 址 放 入 阻<br />

断 黑 名 单 中 , 直 接 阻 断 而 不 再 分 析 其 数 据 包 中 的 数 据 信 息 。 从 而 节 省 设 备 的 系 统<br />

资 源 。<br />

通 过 限 定 对 服 务 器 并 发 连 接 数 的 限 制 及 会 话 时 长 控 制 , 可 以 很 好 地 保 护 服 务<br />

器 资 源 不 被 黑 客 非 法 侵 占 , 从 而 降 低 分 布 式 攻 击 对 服 务 器 的 影 响 。<br />

2.1.5 实 施 病 毒 防 御 措 施<br />

企 业 内 部 网 用 户 上 网 时 , 需 要 使 用 到 HTTP、SMTP 协 议 , 而 Internet 上 流<br />

行 的 网 络 病 毒 就 是 通 过 这 2 个 协 议 进 行 传 播 的 , 因 此 必 须 在 这 2 个 协 议 上 行 为<br />

严 格 的 防 病 毒 控 制 。<br />

• SMTP 代 理 可 以 阻 断 利 用 SMTP 协 议 传 输 病 毒 邮 件 的 行 为 。<br />

• HTTP 代 理 可 以 阻 断 利 用 Web 传 输 时 夹 带 病 毒 的 行 为 。<br />

10


WatchGuard Technologies, Inc.<br />

2.1.6 实 施 垃 圾 邮 件 过 滤<br />

对 邮 件 服 务 器 的 保 护 的 另 一 种 安 全 措 施 就 是 对 垃 圾 邮 件 的 处 理 。Firebox 可<br />

以 在 垃 圾 邮 件 进 入 到 邮 件 服 务 器 前 对 其 进 行 拦 截 。 有 效 地 保 护 了 邮 件 服 务 器 资 源<br />

不 被 浪 费 , 也 保 护 了 邮 件 用 户 不 受 到 垃 圾 邮 件 的 骚 扰 。<br />

2.1.7 对 网 页 分 级 控 制<br />

建 立 一 套 由 WatchGuard 公 司 提 供 的 WebBlocker 服 务 器 。 当 校 园 网 用 户 通<br />

过 HTTP 协 议 访 问 网 站 时 ,Firebox 设 备 先 到 WebBlocker 服 务 器 上 查 询 由 管 理<br />

员 设 定 的 网 页 分 级 访 问 权 限 。 如 果 访 问 的 网 页 属 于 禁 止 访 问 的 类 型 , 则 用 户 是 无<br />

法 访 问 到 该 网 页 的 。 此 功 能 可 以 防 止 用 户 浏 览 限 制 级 别 的 网 站 , 如 色 情 、 暴 力 等 ;<br />

防 止 用 户 在 不 知 情 的 情 况 下 ,PC 被 间 谍 软 件 利 用 自 动 外 连 , 造 成 数 据 信 息 的 泄<br />

密 。<br />

2.1.8 对 网 络 带 宽 的 分 配 使 用<br />

Firebox 具 有 QoS 功 能 , 可 以 基 于 访 问 策 略 有 效 地 分 配 用 户 的 可 用 带 宽 。 对<br />

带 宽 的 分 配 可 以 基 于 IP 地 址 和 应 用 服 务 。 对 关 键 业 务 数 据 要 保 证 足 够 的 带 宽 ,<br />

如 Web、Mail、OA 应 用 ; 而 对 非 关 键 性 应 用 —— 校 园 网 用 户 上 网 冲 浪 , 在 保 证<br />

其 基 本 通 讯 , 如 HTTP、SMTP、DNS 等 必 需 协 议 的 带 宽 使 用 外 , 对 其 余 协 议 都<br />

控 制 其 使 用 带 宽 , 这 样 既 可 以 保 证 这 些 用 户 的 上 网 通 讯 是 通 畅 , 又 可 以 有 效 地 防<br />

止 P2P 类 应 用 无 限 地 抢 占 出 口 带 宽 而 影 响 正 常 业 务 应 用 的 问 题 。<br />

11


WatchGuard Technologies, Inc.<br />

2.1.9 建 立 可 靠 的 VPN 网 络<br />

石 油 公 司 总 部 的 Firebox X8500e 作 为 VPN 网 络 的 中 心 节 点 , 冗 余 设 计 ,<br />

提 高 了 VPN 网 络 稳 定 性 ; 业 务 数 据 通 过 VPN 传 输 , 得 到 了 很 好 的 安 全 保 护 ;<br />

可 以 满 足 各 区 域 网 络 中 心 及 移 动 用 户 的 VPN 接 入 需 要 。<br />

2.2 区 域 网 络 中 心<br />

在 各 个 区 域 网 络 中 心 , 部 署 Firebox X5500e 设 备 各 一 台 。<br />

Firebox X5500e 提 供 8 个 10/100/1000 以 太 网 接 口 。Firebox 代 表 着 业 界 最<br />

先 进 的 技 术 方 向 , 在 安 全 、 稳 定 、 高 效 方 面 都 有 着 极 其 优 异 的 表 现 。Firebox<br />

X5500e 支 持 线 性 加 速 , 高 达 900Mbps 的 防 火 墙 吞 吐 量 和 500,000 的 并 发 连 接<br />

数 , 完 全 可 以 满 足 石 油 公 司 对 网 络 性 能 要 求 。<br />

12


WatchGuard Technologies, Inc.<br />

2.2.1 严 格 的 访 问 控 制<br />

Firebox X5500e 的 主 要 作 用 是 对 本 区 域 内 的 所 有 上 网 用 户 进 行 严 格 的<br />

Internet 访 问 控 制 。<br />

• 防 止 网 络 病 毒 从 HTTP、SMTP 协 议 进 入 区 域 网 络 ;<br />

• 防 止 区 域 网 络 用 户 访 问 不 良 的 网 站 ;<br />

• 防 止 间 谍 软 件 外 连 造 成 信 息 泄 露 ;<br />

• 防 止 P2P 应 用 软 件 侵 占 大 量 Internet 连 接 资 源 ;<br />

2.2.2 建 立 到 总 部 的 VPN 网 络<br />

区 域 网 络 中 心 的 Firebox X5500e 另 一 个 主 要 作 用 是 作 为 VPN 网 络 的 分 支<br />

节 点 , 完 成 VPN 网 络 的 连 接 。 各 区 域 网 络 主 要 通 过 DDN 专 网 与 总 部 连 接 , 完<br />

成 业 务 通 讯 。VPN 网 络 作 为 专 网 的 一 种 有 效 地 备 份 手 段 , 可 以 在 DDN 专 线 故 障<br />

的 情 况 下 , 自 动 连 接 到 总 部 网 络 中 , 使 得 区 域 网 络 的 数 据 通 过 VPN 传 输 , 得 到<br />

了 很 好 的 安 全 保 护 。 同 时 , 可 以 满 足 各 区 域 网 络 中 心 下 属 的 移 动 用 户 的 VPN 接<br />

入 需 要 。<br />

13


WatchGuard Technologies, Inc.<br />

第 三 章 WatchGuard 产 品 技 术 特 点<br />

3.1 WatchGuard 公 司<br />

美 国 WatchGuard 公 司 是 世 界 领 先 的 高 效 率 和 全 系 列 Internet 安 全 方 案 供 应<br />

商 , 是 全 球 排 名 前 五 位 的 专 门 生 产 防 火 墙 的 公 司 之 一 。WatchGuard 公 司 1996<br />

年 成 立 于 美 国 的 华 盛 顿 西 雅 图 , 并 在 北 美 、 南 美 和 亚 洲 等 地 设 有 办 事 处 , 全 球 员<br />

工 总 数 约 300 多 名 。1999 年 7 月 30 日 在 纳 斯 达 克 上 市 ( 纳 斯 达 克 股 票 代 号 :<br />

WGRD)。WatchGuard 是 全 球 领 先 的 高 效 率 、 全 方 位 Internet 方 案 供 应 商 , 宗<br />

旨 是 保 护 那 些 通 过 Internet 开 展 电 子 商 务 的 企 业 , 并 确 保 其 通 信 安 全 。 公 司 以 生<br />

产 即 插 即 用 Internet 安 全 设 备 “Firebox” 和 相 应 的 服 务 器 安 全 软 件 而 闻 名 于 世 。<br />

通 过 公 司 具 有 创 新 意 义 的 LiveSecurity Service, 单 位 与 用 户 能 保 持 其 安 全 系 统<br />

总 是 处 于 最 新 状 态 。<br />

WatchGuard 公 司 全 球 首 创 了 专 用 安 全 系 统 , 在 1997 年 首 家 将 应 用 层 安 全<br />

运 用 到 系 统 , 并 在 2004 年 全 球 首 创 可 全 面 升 级 的 整 合 安 全 网 关 。2005 年<br />

WatchGuard 公 司 推 出 了 基 于 全 新 技 术 的 Fireware Pro 安 全 系 统 和 Firebox<br />

Peak 高 端 安 全 设 备 , 为 市 场 提 供 了 更 安 全 、 更 全 面 、 更 强 大 的 安 全 设 备 。<br />

WatchGuard 公 司 是 生 产 即 插 即 用 Internet 安 全 设 备 的 先 锋 , 为 不 同 规 模 的<br />

用 户 提 供 解 决 方 案 , 从 跨 国 大 型 企 业 和 远 程 工 作 人 员 , 一 直 到 使 用 单 个 宽 带 连 接<br />

的 家 庭 办 公 室 。WatchGuard 公 司 的 智 能 分 层 安 全 防 御 机 制 提 供 了 健 壮 的 、 可 信<br />

赖 的 网 络 安 全 方 案 , 可 调 节 安 全 防 御 的 深 度 , 以 满 足 不 同 规 模 用 户 的 特 殊 要 求 。<br />

WatchGuard 公 司 在 2004 年 先 后 建 立 了 上 海 、 北 京 办 事 处 。 由 2002 年 至<br />

今 已 经 为 3000+ 用 户 提 供 超 过 总 计 1 万 台 WatchGuard 产 品 , 并 且 在 金 融 保 险 、<br />

14


WatchGuard Technologies, Inc.<br />

制 造 、 交 通 、 通 信 等 行 业 以 及 众 多 的 跨 国 公 司 和 政 府 单 位 成 功 的 实 施 应 用 。<br />

3.2 “ 预 防 御 ” 保 护<br />

WatchGuard ®<br />

通 过 其 Firebox ®<br />

X 统 一 威 胁 管 理 (Unified Threat<br />

Management) 平 台 的 智 能 分 层 安 全 (Intelligent Layered Security) 技 术 提 供 了<br />

“ 预 防 御 ”(Zero Day) 保 护 , 能 够 有 效 地 阻 止 新 的 和 未 知 的 攻 击 , 同 时 不 需 要<br />

攻 击 特 征 的 支 持 。<br />

3.2.1 什 么 是 “ 预 防 御 ”<br />

在 网 络 安 全 的 领 域 , 人 们 对 “ 预 防 御 ” 攻 击 保 护 有 多 种 不 同 的 说 法 。 但 是 ,<br />

厂 商 们 真 正 提 供 的 防 护 服 务 却 截 然 不 同 。 零 天 威 胁 (Zero Day threats) 是 指 新<br />

的 或 未 知 的 攻 击 , 它 们 出 现 的 时 候 , 还 没 有 写 好 相 应 的 补 丁 程 序 或 者 攻 击 特 征 。<br />

预 防 御 保 护 (Zero Day protection) 是 指 在 发 现 漏 洞 , 以 及 在 建 立 和 发 起 真 正 的<br />

攻 击 之 前 , 就 阻 止 新 的 或 未 知 的 威 胁 。<br />

3.2.2 Firebox ® X 架 构 中 集 成 了 真 正 的 预 防 御 保 护<br />

Firebox X 的 智 能 分 层 安 全 (Intelligent Layered Security) 技 术 构 架 合 并 了<br />

关 键 的 安 全 功 能 来 防 范 攻 击 大 类 , 以 及 防 范 即 使 是 当 时 未 知 的 变 种 。 其 中 一 些 功<br />

能 包 括 :<br />

协 议 异 常 检 测 —— 阻 止 与 协 议 标 准 不 符 的 恶 意 通 信 。<br />

模 式 匹 配 —— 通 过 全 面 检 查 整 个 数 据 包 , 在 系 统 中 标 记 并 移 除 高 风 险 文 件 ,<br />

比 如 .exe 和 脚 本 文 件 、 病 毒 、 间 谍 软 件 和 木 马 。<br />

15


WatchGuard Technologies, Inc.<br />

行 为 分 析 —— 识 别 并 阻 止 来 自 主 机 的 可 疑 通 信 , 其 中 包 括 DoS 和 DDoS 攻<br />

击 、 端 口 扫 描 和 地 址 扫 描 。<br />

3.2.3 漏 洞 空 窗 期<br />

基 于 攻 击 特 征 的 方 案 只 能 阻 止 已 经 识 别 出 来 的 威 胁 。 在 分 析 出 攻 击 特 征 , 开<br />

发 好 补 丁 程 序 , 并 实 际 部 署 之 前 , 您 的 网 络 对 于 新 的 溢 出 漏 洞 仍 然 没 有 任 何 免 疫<br />

力 。 考 虑 一 下 当 今 的 各 式 网 络 攻 击 的 频 率 和 破 坏 力 , 即 使 失 去 一 分 钟 保 护 , 都 可<br />

能 带 来 灾 难 性 的 后 果 。 事 实 上 , 在 分 析 出 攻 击 特 征 或 开 发 出 补 丁 , 并 进 行 实 际 部<br />

署 之 前 , 用 户 需 要 的 是 几 小 时 、 几 天 甚 至 几 周 的 等 待 时 间 。 这 个 网 络 漏 洞 的 空 窗<br />

期 是 每 一 个 IT 管 理 者 的 噩 梦 。<br />

3.2.4 强 大 的 保 护 层 协 同 工 作<br />

和 市 面 上 的 许 多 UTM 产 品 不 同 , 通 过 Firebox X 中 的 ILS 构 架 , 安 全 层 能<br />

够 协 同 工 作 来 加 强 总 体 安 全 性 。 软 件 功 能 相 互 协 调 , 各 个 组 件 均 对 整 体 安 全 结 构<br />

提 供 支 持 。 如 : 当 入 侵 预 防 服 务 发 现 攻 击 时 , 可 通 知 防 火 墙 如 何 进 行 处 理 。 层<br />

16


WatchGuard Technologies, Inc.<br />

与 层 之 间 的 合 作 通 信 减 轻 并 协 调 了 安 全 功 能 要 求 执 行 的 计 算 和 处 理 。 结 果 是 您 获<br />

得 了 保 证 安 全 所 需 的 保 护 , 同 时 优 化 了 性 能 。<br />

3.3 实 时 阻 止 恶 意 攻 击<br />

网 关 防 病 毒 / 入 侵 防 御 服 务 (Gateway AntiVirus/Intrusion Prevention<br />

Service) 是 Firebox® X Core 和 Peak 统 一 威 胁 管 理 设 备 的 基 于 特 征 的 集 成 安<br />

全 服 务 。 它 与 Firebox X“ 预 防 御 ” 联 手 打 造 强 大 的 实 时 防 护 , 能 够 防 止 间 谍 软<br />

件 、 病 毒 、 木 马 、 缓 存 溢 出 、 资 料 隐 码 、 即 时 消 息 和 点 对 点 (P2P) 通 讯 。<br />

\<br />

不 同 于 其 它 网 关 防 病 毒 解 决 方 案 , 网 关 防 病 毒 / 入 侵 防 御 服 务 只 扫 描 成 功 通<br />

过 智 能 分 层 安 全 检 测 的 访 问 流 , 不 会 因 重 复 步 骤 占 用 网 络 而 降 低 运 行 性 能 。 网 关<br />

防 病 毒 / 入 侵 防 御 服 务 通 过 WatchGuard System Manager(WSM) 进 行 管 理 ,<br />

运 用 同 样 丰 富 直 观 的 用 户 界 面 对 所 有 Firebox X Core 和 Peak UTM 功 能 进 行 配<br />

置 和 管 理 。WSM 记 录 、 监 控 和 报 告 所 有 活 动 。 对 防 病 毒 及 防 入 侵 活 动 的 实 时 监<br />

控 能 够 使 您 随 时 了 解 有 关 情 况 及 进 行 控 制 。<br />

3.3.1 阻 挡 已 知 攻 击 源<br />

一 旦 某 一 IP 地 址 已 被 确 定 为 攻 击 源 , 则 以 后 来 自 该 IP 地 址 的 攻 击 将 被 实 时<br />

阻 止 , 防 止 恶 意 访 问 流 再 次 侵 扰 您 的 网 络 。 同 时 , 本 系 统 也 将 提 供 可 配 置 白 名 单 ,<br />

该 列 表 使 用 户 能 够 定 义 不 应 该 被 阻 止 的 系 统 , 从 而 为 需 要 持 续 接 通 的 可 信 应 用 以<br />

及 可 信 目 标 地 址 提 供 更 大 的 灵 活 性 , 确 保 用 户 业 务 的 正 常 运 作 。<br />

17


WatchGuard Technologies, Inc.<br />

3.3.2 自 动 更 新 特 征<br />

更 新 时 , 系 统 并 不 中 断 , 因 此 您 的 网 络 将 始 终 获 得 最 新 防 护 。 我 们 的 特 征 数<br />

据 库 由 成 千 上 万 个 病 毒 特 征 组 成 ( 包 括 流 行 病 毒 “WildList” 及 “Zoo” 病 毒 ),<br />

覆 盖 范 围 极 广 。 我 们 的 数 据 库 收 集 了 最 活 跃 的 病 毒 威 胁 , 对 威 胁 的 判 断 极 为 准 确 ,<br />

降 低 错 误 判 断 概 率 。<br />

3.3.3 阻 止 即 时 消 息 及 点 对 点 使 用<br />

本 系 统 容 许 您 启 用 及 禁 用 两 种 最 常 见 的 病 毒 软 件 分 发 工 具 - 即 时 消 息 及 点<br />

对 点 应 用 。<br />

3.4 WatchGuard ® Firebox ®<br />

系 列 UTM 产 品<br />

3.4.1 Firebox 产 品 技 术 特 点 :<br />

状 态 包 防 火 墙<br />

深 度 应 用 检 测 防 火 墙<br />

应 用 层 代 理 – HTTP、SMTP、FTP、DNS、<br />

安 全 特 性<br />

TCP<br />

拒 绝 服 务 及 分 布 式 拒 绝 服 务 攻 击 防 护<br />

Progressive 分 布 式 拒 绝 服 务 攻 击 防 护 *<br />

异 常 协 议 检 测<br />

行 为 分 析<br />

18


WatchGuard Technologies, Inc.<br />

模 式 匹 配<br />

碎 片 封 包 重 新 组 装 防 护<br />

恶 意 封 包 防 护<br />

静 态 黑 名 单<br />

动 态 黑 名 单 *<br />

基 于 时 间 的 规 则<br />

加 密 (DES、3DES、AES-128、AES-192、<br />

AES-256bit)<br />

网 络 协 议 安 全<br />

SHA-1, MD5<br />

VPN<br />

IKE - 预 共 享 密 钥 、Firebox 证 书<br />

PPTP 服 务 器<br />

PPTP 通 道 连 接<br />

对 方 失 效 检 测 (RFC 3706)<br />

硬 件 加 密<br />

XAUTH<br />

RADIUS®<br />

用 户 验 证<br />

LDAP<br />

Windows ® Active Directory<br />

RSA SecurID ®<br />

基 于 网 络 • 本 地 验 证<br />

静 态<br />

PPPoE 客 户 端<br />

IP 地 址 分 配<br />

DHCP 服 务 器<br />

DHCP 客 户 端<br />

DHCP 中 继<br />

动 态 DNS 客 户 端<br />

冗 余 功 能<br />

高 可 用 性<br />

HA 主 / 从 模 式 *<br />

19


WatchGuard Technologies, Inc.<br />

配 置 同 步<br />

会 话 同 步<br />

VPN 通 道 同 步<br />

多 广 域 网 故 障 转 移<br />

广 域 网 故 障 转 移 端 口 – 4 个 端 口<br />

广 域 网 故 障 转 移 模 式 ( 主 / 从 )<br />

负 载 共 享 轮 流 平 均 负 载 共 享 —— 4 个 端 口 *<br />

最 大 带 宽<br />

流 量 管 理 与 优 先 级<br />

设 定<br />

最 大 连 接 数 / 秒<br />

流 量 优 先 级 设 定 /QoS* —— 2 个 优 先 级<br />

队 列<br />

静 态 路 由<br />

路 由<br />

RIPv1,v2<br />

BGP4*<br />

OSPF*<br />

透 明 / 插 入 模 式<br />

运 行 模 式<br />

路 由 模 式<br />

混 合 模 式<br />

静 态 网 络 地 址 转 换 ( 端 口 转 换 )<br />

动 态 网 络 地 址 转 换<br />

地 址 转 换<br />

一 对 一 网 络 地 址 转 换<br />

网 络 协 议 安 全 NAT 穿 越<br />

基 于 策 略 的 网 络 地 址 转 换<br />

多 设 备 日 志 集 合<br />

WebTrends ® 兼 容 报 告 (WELF)<br />

日 志 / 报 告<br />

HTML 报 告<br />

XML 日 志 格 式<br />

加 密 日 志 信 道<br />

Syslog<br />

20


WatchGuard Technologies, Inc.<br />

简 单 网 络 管 理 协 议<br />

简 单 网 络 管 理 协 议<br />

电 子 邮 件<br />

告 警 / 通 知<br />

管 理 系 统 预 警<br />

自 定 义 程 序 预 警<br />

通 过 图 形 用 户 界 面 进 行 脱 机 配 置<br />

3.4.2 Firebox ® X Peak 8500e 技 术 规 格<br />

技 术 参 数<br />

防 火 墙 吞 吐 量 :2,000Mbps<br />

VPN 吞 吐 量 :600Mbps<br />

最 大 并 发 会 话 数 :1,000,000<br />

网 络 接 口 :<br />

• 8 x 10/100/1000Base-T<br />

分 支 机 构 VPN 隧 道 :400<br />

移 动 用 户 VPN 隧 道 :10,000<br />

3.4.3 Firebox ® X Peak 5500e 技 术 规 格<br />

技 术 参 数<br />

防 火 墙 吞 吐 量 :900Mbps<br />

VPN 吞 吐 量 :400Mbps<br />

最 大 并 发 会 话 数 :500,000<br />

网 络 接 口 :8 x 10/100/1000Base-T<br />

分 支 机 构 VPN 隧 道 :400<br />

21


WatchGuard Technologies, Inc.<br />

移 动 用 户 VPN 隧 道 :4,000<br />

22

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!