UTM:统一威胁管理技术主讲张潇依2007年6月20日哈尔滨理工大学网络信息中心主讲内容1UTM提出的背景、定义、功能及特征2UTM的典型技术3UTM的优势及目前存在的问题4UTM的适用场合、厂商及产品5UTM的一个典型应用解决方案6UTM的发展趋势7小结UTM提出的背景◆随着网络的日益发展和繁多的应用软件的不断更新,使得“复杂性”已成为企业IT管理部门工作的代名词。IT管理者不得不面对日益增长的网络攻击,这些网络攻击方式已从传统的简单网络层数据攻击升级到多层次的混合型攻击。新兴的混合型攻击通过组合多种威胁方法加大了危害的严重性,它将数种独立的病毒结合起来,通过极度难以防犯的攻击渠道进行传播和实施攻击。因此IT管理者不得不付出更多的维护成本来管理自己的网络,而随着网络安全设备的增加,在一台机器设备上投入的人力物力必然同等地N倍放大,这使得网络安全维护成本也必然同期膨胀,与此同时IT管理者也深刻感受到分散安全机制所带来的管理不便。UTM提出的背景(续)◆而传统安全方法却正在失效。如今最流行的传统安全产品是状态检测防火墙、入侵检测系统和基于主机的防病毒软件。但它们面对新一代安全威胁作用却越来越小。1从用户角度来说,虽然安装了防火墙,但是还避免不了蠕虫泛滥、垃圾邮件、病毒传播以及拒绝服务的侵扰。此外,基于网络传播的病毒、带有黑客程序的木马和间谍软件等都是混合型的安全威胁,传统的防火墙设备已经不能满足防范的需求。另外传统防火墙的问题还在于黑客已研究出大量方法来绕过防火墙策略。2从未大规模部署的入侵检测单个产品来看,在提前预警方面存在着先天的不足,且精确定位和全局管理方面还有很大的空间。UTM提出的背景(续)3虽然很多用户在单机、终端都安装了防病毒产品,但是内网的安全并不仅仅是防病毒的问题,还包括安全策略的执行、外来非法侵入、补丁管理以及合规管理等方面。所以说,虽然传统安全方法已经立下了赫赫战功,并且仍然在发挥着历史作用,但是用户已渐渐感觉到其不足之处。◆由此看来,为了有效地防御目前的混合型威胁,就需要求助于新型的安全设备。这些安全设备能够通过简单的配置和管理,以较底维护成本为用户提供一个高级别保护的“安全岛”。统一威胁管理(UTM)的概念就是应这一需求产生的。UTM的定义UTM(UnifiedThreatManagement)是英文“统一威胁管理”的缩写,美国著名的IDC对统一威胁管理(UTM)安全设备的定义是:由硬件、软件和网络技术组成的具有专门用途的设备,它主要提供一项或多项安全功能。它将多种安全特性集成于一个硬设备里,构成一个标准的统一管理平台。这和单纯地在防火墙中整合其它安全功能不同,因为UTM更注重的是“对设备和对威胁的管理”,它致力于将各种各样的网络安全威胁消弥于无形之中,以达到防患于未然的终极目标。它对于终端普通消费者来说是透明的,而这正是目前的消费市场所期望的。UTM的功能UTM设备应该具备的基本功能包括:网络防火墙、网络入侵检测/防御和网关防病毒功能。这几项功能并不一定要同时都得到使用,但它们应该是UTM设备自身固有的功能。UTM安全设备也可能包括其它功能特性,例如安全管理、日志、策略管理、服务质量(QoS)、负载均衡(LB)、高可用性(HA)和报告带宽管理等。不过,其它特性通常都是为主要的安全功能服务的。UTM的功能(续)UTM系统平台的综合功能UTM的特征(8个)1深度检测用户需要基于深度数据包检测(DPI)的防火墙。基于状态数据包检测(SPI)的防火墙仅能够处理来自互联网威胁的2%。2个体差异所有的UTM防火墙并非都是一样的,当然不同的深度数据包检测防火墙也有所不同,有些就不能高效地处理大流量和大尺寸文件。3动态更新为使所采用的安全技术能够满足未来要求,必须采用动态保护。可动态连续更新的安全设备正在成为事实上的行业标准。4高度集成高度集成的设备是关键。部署分离的设备和技术也可获得某种形式的统一威胁管理,但在管理和维护方面的成本却翻了几翻,并且实施的成本也非常高昂。在当前情况下,这种点式解决方案的成本高昂又难于管理。UTM的特征(续)5网络全协议层防御防火墙仅作为简单的二到四层的防护。防火墙主要是针对一些像IP、端口等这样一些静态的信息进行防护和控制,但真正的安全不能只停留在底层,需要构建一个更高、更强、更可靠的墙,除了传统的访问控制之外,还要对防垃圾邮件、拒绝服务、黑客攻击等这样的一些外部的威胁起到综合检测和治理的效果,能够实现七层协议保护,而不仅局限于二到四层。6有高检测技术来降低误报作为一个串联接入的网关设备,一旦误报过高,对用户来说是一个灾难性的后果。IPS这个理念在九十年代就已经提出来,但是从目前全世界对IPS的部署情况看,非常有限,影响部署的一个最大问题就是误报率。而采用高技术门槛的分类检测技术可以大幅度降低误报率,因此,针对不同的攻击,采取不同的检测技术,比如防拒绝服务攻击、防蠕虫和黑客攻击、防垃圾邮件的攻击、防违规短信攻击等,有效整合可降低误报率。UTM的特征(续)7有高可靠、高性能的硬件平台支撑对于UTM时代的防火墙,在保障网络安全的同时,也不能成为网络应用的瓶颈,防火墙/UTM必须以高性能、高可靠性的专用芯片及专用硬件平台为支撑,以避免UTM设备在复杂环境下其可靠性和性能不佳可能带来的对用户核心业务正常运行的威胁。8UTM一体化的统一管理由于UTM设备集多种功能于一身,因此,它必须具有能够统一控制和管理的平台,使用户能够有效地管理。UTM的典型技术(5个)1完全性内容保护(CCP)完全性内容保护(CompleteContentProtection,简称CCP)提供对OSI网络模型所有层次上的网络威胁的实时保护。这种方法比防火墙状态检测(检查数据包头)和深度包检测(在状态检测包过滤基础上提供额外检查)等技术先进。它具备在千兆网络环境中,实时将网络层数据负载重组为应用层对象的能力,而且重组之后的应用层对象可以通过动态更新病毒和蠕虫特征来进行扫描和分析。CCP还可探测其它各种威胁,包括不良Web内容、垃圾邮件、间谍软件和网络钓鱼欺骗。2ASIC加速技术ASIC芯片是UTM产品的一个关键组成部分。它是为提供千兆级实时的应用层安全服务的平台,它是专门为网络骨干和边界上高性能内容处理设计的体系结构所必不可少的。ASIC芯片集成了硬件扫描引擎、硬件加密和实时内容分析处理能力,提供防火墙、加密/解密,特征匹配和启发式数据包扫描,以及流量整形的加速功能。UTM的典型技术(续)3定制的操作系统(OS)专用的强化安全的OS提供精简的、高性能防火墙和内容安全检测平台。基于内容处理加速模块的硬件加速,加上智能排队和管道管理,OS使各种类型流量的处理时间达到最小,从而给用户提供最好的实时系统,有效实现防病毒、防火墙、VPN、反垃圾邮件、IDP等功能。4紧密型模式识别语言(CPRL)紧密型模式识别语言(CompactPattenRecognitionLanguage,简称CPRL)是针对完全的内容防护中大量计算程式所需求的加速而设计的。状态检测防火墙、防病毒检测和入侵检测的功能要求,引发了新的安全算法包括基于行为的启发式算法。通过硬件与软件的结合,加上智能型检测方法,识别的效率得以提高。UTM的典型技术(续)5动态威胁管理检测技术动态威胁防御系统(DynamicThreatPreventionSystem,简称DTPS)是由针对已知和未知威胁而增强检测能力的技术。DTPS将防病毒、IDS、IPS和防火墙等各种安全模块无缝集成在一起,将其中的攻击信息相互关联和共享,以识别可疑的恶意流量特征。DTPS通过将各种检测过程关联在一起,跟踪每一安全环节的检测活动,并通过启发式扫描和异常检测引擎检查,提高整个系统的检测精确度。UTM的典型技术(续)动态威胁防御系统的体系结构UTM的优势(10点)1能够防御混合型攻击:UTM设备将防病毒和入侵检测功能融合于防火墙之中,成为防御混合型攻击的利剑。混合型的攻击可能攻破单点型的安全方案,但却很可能在统一安全方案面前败下阵来。2降低了复杂性:一体化的设计简化了产品选择、集成和支持服务的工作量。简单的使用、方便的安装是威胁管理安全设备最关键的优点。对于没有专业信息安全人员及技术力量相对薄弱的组织来说,使用UTM产品可以提高这些组织应用信息安全设施的质量。UTM的优势(续)3避免了软件安装工作和服务器的增加:安全服务商、产品经销商甚至最终用户通常都能很容易的安装和维护这些设备,而且这一过程还可以远程操作进行。4减少了维护量:这些设备通常都是即插即用的黑盒子,相关的安装、维护工作量会减少。如果出现问题,可以直接通过设备替换来解决问题。5可以和高端软件解决方案协同工作:当硬件设备安装在企业没有专业安全管理人员的远程地点,由于设备可以很容易的安装并通过远程遥控来管理它,这种管理方式可以很好的和已安装的大型集中式的软件防火墙协同工作。UTM的优势(续)6避免误操作风险:用户通常都倾向于尝试各种操作,而安全设备的“黑盒子”设计限制了用户危险操作的可能,降低了误操作隐患,提高了安全性。7更容易的排错:当一台设备出现故障之后,即使是一个非专业人员也可以很容易的用另外一台设备替换它,使网络尽快恢复正常。这项特性对于那些没有专职技术人员的远程办公室显得尤为重要。8应用的灵活性:UTM设备能为用户定制安全策略,提供灵活性。用户既可以使用UTM的全部功能,也可酌情使用最需要的某一特定功能。UTM的优势(续)9集中的安全日志管理:UTM设备能提供全面的管理、报告和日志平台,用户可以统一地管理全部安全特性,包括特征库更新和日志报告等。10整合带来成本降低:将多种安全功能整合在同一产品当中能够让这些功能组成统一的整体发挥作用,相比于单个功能的累加功效更强,颇有一加一大于二的意味。有关人士做过一个估算:传统百兆防火墙价格7~8万元,如果加上防毒、防垃圾邮件等安全产品,总成本在30万左右。而购买UTM产品,价格仅10万元左右。UTM目前存在的问题(4点)1性能由于UTM自身的检测是多方面的,而且这些检测结果还要用于阻断/通行的判断。因此,目前UTM设备的HA能力普遍要弱于防火墙和路由器。2稳定性对于安全设备来说,稳定性是尤其重要的。即使可以通过设计上的提高增强设备的稳定性,在目前条件固定的情况下,UTM安全设备的稳定性相对于单功能的安全设备仍然要低一些,也就是说UTM安全设备的稳定性要求更难达成。3安全性UTM将所有的安全功能置于一台设备之内,使得UTM可能会成为网络中的单点故障。一旦UTM安全设备出现问题,所有的安全防御措施将陷入停顿;而一旦UTM安全设备被成功侵入或突破,整个网络也将被赤裸裸地暴露在打击之下。4UTM其中的单个安全功能也许不是同类功能中最好的UTM的适用场合对UTM的功能特点、自身限制等方面进行综合分析,可以发现UTM的主要适用者应当就是:中小企业、中小办公用户以及多分支机构。随着性能的提高,大型企业甚至服务提供商也开始部署UTM设备,教育、金融和电信等行业需求明确。大型企业和行业应用是UTM市场潜力巨大的一大领域,在目前UTM技术应用中,金融和电信占整个市场份额的40~50%,烟草、石油及石化等行业市场开发潜力不可低估。UTM厂商国内厂商:有深信服、联想网御、华为3Com、启明星辰等。国外厂商:有4家比较领先◆WatchGuard:据调查,2005年第二季度,WatchGuard已经成为全球中端统一威胁管理(UTM)安全设备市场的领导厂商,设备销量高居榜首。◆Fortinet:Fortinet以基于ASIC芯片加速防病毒的UTM设备在2003年获得了3090万美元的销售额,以29.5%的份额领先于全球UTM市场。◆Symantec:Symantec是领先的软件安全供应商,在2003年以2400万美元的销售额占据UTM市场第二位,市场占有率为22.9%。◆SecureComputing:SecureComputing是从软件厂商转变为硬件设备厂商的,以2280万美元的销售额排名第三,市场占有率