高校三维安全解决方案.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《高校三维安全解决方案.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 高校 三维 安全 解决方案
- 资源描述:
-
1、1建设高校绿色网络应用安全架构2高校网络多层次安全威胁的发展高校网络多层次安全威胁的发展 连接层安全威胁连接层安全威胁 多区域物理层接入 多链路网络出口n区域/个体带宽管理 n IPV6 网络支持 基于应用的策略控制 数据安全加密 内容层的威胁内容层的威胁 蠕虫&木马病毒 不良网站/内容 BBS信息交互 内容行为审计 僵尸主机形成 应用层的威胁应用层的威胁 web跨站脚本攻击 web业务系统渗透 数据库渗透攻击 垃圾邮件泛滥3高校网络安全区域分析高校网络安全区域分析Cernet宿舍区宿舍区教学楼教学楼实验室实验室数据中心数据中心DMZTS行政楼行政楼4高校网络安全威胁方向高校网络安全威胁方向l
2、学生进行Internet访问时带入大量病毒、木马、蠕虫、间谍软件(通过浏览网页、Email、聊天、下载等多种方式)l大量蠕虫病毒在校园网各区域之间泛滥,形成DDoS攻击,导致网络拥塞,主机性能低下l校园网内服务器面临各种内部和外部网络攻击和入侵l学生访问Internet上的不良内容(如反动、色情的内容等),上传严禁的BBS内容l垃圾邮件降低效率,占用内部网络资源,钓鱼网站陷阱泛滥l个体/代理服务器占用大量带宽,无法有效均衡l业务应用系统的安全渗透入侵防御和审计问题 需要基于IPV6&IPV4的网络+内容+应用级的三维安全部署方案5Fortinet Confidental 保密文件5三维安全架构
3、的组成三维安全架构的组成VPN 数据加密数据加密VPN 提供了数据安全加密和传输通道 网络防火墙网络防火墙防火墙提供了网络层区域威胁防御体系 Web 安全安全检测Web应用的渗透访问安全 邮件安全邮件安全 检测邮件内容和协议威胁 防病毒网关防病毒网关 检测/阻止病毒/木马和恶意代码 IPS 入侵防御入侵防御 监控网络行为和系统安全警告数据数据库库安全安全 数据安全评估和访问安全审计应用安全连接安全内容安全6 三维安全网络应用架构三维安全网络应用架构宿舍楼宿舍楼实验室实验室教学楼教学楼数据中心数据中心总校中心总校中心行政网行政网Cernet边界边界内容内容应用应用邮件邮件Web数据库数据库7三维
4、安全之连接三维安全之连接&内容层安全内容层安全网络中心网络中心 恶意网页 蠕虫病毒 间谍软件 P2P、IM应用 恶意邮件 网页欺骗 木马软件 服务器区服务器区8 连接连接&内容安全的融合内容安全的融合-UTM网关网关 l 邮件开放l 网站访问开放l FTP服务开放l 病毒/木马过滤l 网站内容过滤l 系统攻击防御l 应用流量控制UTM 安全网关9 层次化应用识别安全逻辑层次化应用识别安全逻辑 网络层到应用层的业务识别 硬件技术的整合性安全防御 高可靠性能,低延迟,最小化音频抖动 自动化攻击防御引擎 线速NAT和策略控制检测910Fortinet Confidental 保密文件10 到到201
5、1年年UTM将是最大的单项市场,将是最大的单项市场,CAGR 达到达到26.2%UTM已经超过了防火墙市场已经超过了防火墙市场Fortinet 创建 UTM市场,并且引导着新一代 X-UTM的发展-source:IDC*-源自:IDC UTM安全网关的市场发展安全网关的市场发展11UTM安全网关构建绿色安全网络安全网关构建绿色安全网络l 节省投资消费节省投资消费 最小化总体设备投入成本 最小化维护操作成本 平滑升级适应l 节省能源消费节省能源消费 最小化硬件消耗的健全安全系统 最小化电源消耗的保护系统 最小化空间管理维护系统l保护网络安全保护网络安全网络层到应用层安全 融合性威胁管理 动态适应
6、网络最大化安全效能12Fortinet 公司概况公司概况l全球领先的专业整合安全技术提供商全球领先的专业整合安全技术提供商l专业网络安全厂商专业网络安全厂商 2000年成立 1200+名员工/超过500+工程发展最快的专业安全公司 全球化的销售服务体系(美国,欧洲,亚洲)FTNT(IPO)l权威的安全认证权威的安全认证 6 项ICSA(计算机安全实验室)认证 最高级政府安全认证(FIPS-2,Common Criteria EAL4+)100+安全行业认证 ISO9001认证 美国病毒专业评测试VB 100认证 欧洲专业IPS安全评测NSS认证 Frost&Sullivan/IDC 全球最大的
7、整合性安全厂家13n 设备销量超过 500000台n 全球最大电信安全 管理服务提供商n 遍及政府、教育、电信,金融,医疗 能源,及零售机构分布全球各行业的客户分布全球各行业的客户14教育行业部分客户教育行业部分客户1515安全市场分额报告安全市场分额报告(1)IDC Quarterly Appliance Tracker,June 2009(based on revenues)(2)Gartner,Inc.,“1H09 MultiFunction Firewall Magic Quadrant”by G.Young and A.Hils,June X,2009.(3)2007 Frost&S
8、ullivan Award for“Market Leadership in UTM”and“Global Competitive Strategy Leadership of the Year SourceIDC 报告整合性安全市场报告整合性安全市场 Gartner报告多功能防火墙市场报告多功能防火墙市场 Frost&Sullivan报告报告 整合性安全市场整合性安全市场16高性能安全结构高性能安全结构17Fortinet 安全产品家族安全产品家族连接&内容安全产品FortiGateUTM 网关系列FG30B/50BFG110C/200BFG310B/620BFG1240B/3016BFG3
9、810AFG5000 安全升级服务FortiGuard24X7安全服务云网络 安全管理服务FortiManager集中网管平台FortiAnalyzer集中审计平台FortiScan 漏洞安全评估应用安全产品FortiMail邮件安全网关 FortiDB 数据库评估/审计FortiWebWeb安全网关18 UTM安全网关功能模块安全网关功能模块 防火墙/VPN 策略控制模块集中安全策略管理/日志报表审计平台FortiManager/FortiAnalyzer病毒/垃圾邮件/攻击库/web库升级中心DOS/IPS系统攻击保护模块病毒/间谍软件/蠕虫安全模块垃圾邮件保护模块IM/P2P 应用控制模
10、块网页过滤安全 模块 广域网加速模块DLP数据弱点保护19三维安全三维安全:连接和内容安全防御策略连接和内容安全防御策略l基于会话权重的多链路支持l基于用户认证的链路路由l基于用户认证的内容安全过滤 -网页过滤/论坛上传/邮件/FTP/IM 内容审计 -网站下载/上传/邮件/FTP/IM 病毒过滤l基于IP/用户认证的带宽管理l基于IP的TCP/UDP会话控制l1000+不同应用控制能力lIPSEC VPN远程分支VPN加密lSSL VPN 远程移动用户访问l完全IPV6支持(7G IPV6网络性能)20FortiGate完全完全IPV6 特性支持特性支持 lFortiGate目前支持双协议栈
11、,Dual stacklFortiGate支持手工配置的IPV6隧道。lFortiGate支持IPv6的IPsec,支持:l IPv6 over IPv6,IPv4 over IPv6,IPv6 over IPv4l支持防火墙策略控制,NATl完全IPV6 UTM安全检测,AV/IPS/Webfilter l支持FortiGate运行在透明模式l支持IPv6的管理访问l支持IPV6动态路由协议l支持RIPngl支持OSPFv3l支持BGP4+21IPv6/IPv4 UTM安全特性支持首款完全支持首款完全支持IPV6的的UTM安全网关安全网关病毒防御防火墙应用控制入侵检测Web内容内容过滤过滤I
12、Pv6/IPv4IPv6/IPv4FortiGateIPSec VPNWWWIPv6/IPv4MailIPv6/IPv4IPv6/IPv422UTM控制控制IPV6网络边界安全网络边界安全 Cernet LDAP/Radius服务器区域区域A区域区域B区域区域C23FortiGate安全网关系列产品安全网关系列产品远程办公室中低端产品线中高端产品线高端产品线FG5000FG30B-80CMFG110C-620BFG5000 FG1240B-3810A24在线安全管理在线安全管理 25 校园网校园网络络安全会话监控管理安全会话监控管理 公共网公共网络资络资源源公共网公共网络络个体个体26带宽应用
13、管理带宽应用管理2627整合式安全防御整合式安全防御n网络访问的内容控制网络访问的内容控制n支持内容关键字过滤支持内容关键字过滤n屏蔽具有政治或敏感的网页内容屏蔽具有政治或敏感的网页内容nBBS论坛内容控制论坛内容控制n网络访问的完全安检策略网络访问的完全安检策略 邮件邮件/网页网页/BBS论坛论坛/文件传输文件传输/IM公共网络资源公共网络资源28安全保护应用安全保护应用28“无害的无害的”视频链接:视频链接:重定向至恶意网站Web过滤过滤阻挡对恶意网站的访问网络防病毒网络防病毒阻止病毒下载入侵防御入侵防御阻止蠕虫的传播解决方案:解决方案:错误消息:错误消息:在系统中不断复制自身,并试图扩散
14、“过期过期”Flash播放器错误:播放器错误:下载恶意文件问题:问题:29应用流量统计管理应用流量统计管理30 用户化报表定制用户化报表定制用户可定制化的多种报表模板用户可定制化的多种报表模板31安全统计中心安全统计中心32应用安全威胁分析应用安全威胁分析-Web最流行的威胁类型最流行的威胁类型最常见的应用弱点最常见的应用弱点(http:/www.webappsec.org/projects/statistics/)Slide 3233安恒机密.|33跨站攻击获取跨站攻击获取COOKIE利用脚本加载一个JS文件,动态创建一个script标记:当用户浏览贴子时,用户浏览器将自动执行http:/上
15、的xss.js脚本利用JS文件指向其它网站当用户浏览贴子时,用户浏览器将跳转到另一页面(如虚假登录页面)34应用安全威胁分析应用安全威胁分析-数据库数据库复制备份系统数据装载/卸载抽取、转换和装载 报告服务器测试数据集成高权限用户操作用户管理员临时用户应用集成数据库数据库监控人员财务数据管理数据人力资源 学生数据35三维安全之三维安全之 应用安全威胁应用安全威胁管理员和开发者外部用户 Web/邮件 应用服务器数据库/LDAP服务器1.跨站脚本/钓鱼攻击2.SQL 注入,执行命令3.弱口令,暴力破解4.数据与审计日志窜改5.溢出攻击,权限提升6.较弱的 AAA 和数据库安全80%的攻击对象是应用
16、数据资料65%的内部攻击未检测到25%的数据库发现安全漏洞 60%的数据丢失或破坏都是人为错误引起的内部攻击内部攻击 外部攻击:外部攻击:Cernet学生区核心交换安全网关外部用户外部用户36三维安全之应用安全架构三维安全之应用安全架构外部用户 邮件服务器数据库/LDAP服务器 Cernet核心交换边界安全网关 Web 服务器应用安全网关应用安全网关数据库监控设备数据库监控设备lWeb 应用安全检测lXML 内容语言检测lSSL/XML 加速lWeb负载均衡l专业硬件芯片技术l多种应用签名技术l漏洞扫描l监控与审计l支持多种数据库l安全补救措施建议l跟踪轨迹l预配置报告类型Web安全数据库安全
17、 37Web应用防火墙应用防火墙技术技术签名库及模板检测引擎基于阈值的限制会话管理及流强制自定义输入参数验证规则参数、表单篡改及表单或元数据验证威胁防御威胁防御跨站脚本SQL及OS命令注入HTTP请求走私缓存溢出远程文件包含攻击编码攻击Cookie篡改/中毒会话劫持中断访问控制强制浏览/目录遍历/站点侦察/Google HackingOWASP Top 10XML防火墙防火墙技术技术基于内容的XML路由XML防火墙XML IPSXML Schema验证WSDL 检查 XML 表现式限制源IP策略威胁防御威胁防御SQL 注入缓存溢出拒绝服务攻击Schema中毒XML参数篡改WSDL扫描超大负载递
18、归负载外部实体攻击应用加速应用加速HTTPS OffloadTCP优化XML安全验证offloadXML加/解密处理offload负载均衡最大限度提高Web应用及服务的有效性Web应用安全网关应用安全网关-FortiWeb38Web签名库技术签名库技术由全球FortiGuard云安全网络提供服务,发现漏洞后,自动更新签名库规则,维护简单,内置6000条HTTP访问规则,自动匹配应用逻辑算法,全面检测web访问应用数据,动态安全防御体系39应用参数逻辑规则检测应用参数逻辑规则检测FortWEB可对受保护的WEB站点进行URL级别控制,针对各种页面定制个性化规则,支持 条自定义页面规则5000-8
展开阅读全文