XX网络安全设计方案一、引言2003年是全球信息革命和Internet新腾飞的一年。“带宽爆炸”,用户超亿,网上协同攻破密码等等创造性的应用层出不穷。Internet已成为全新的传播媒体,克林顿丑闻材料在48小时内就有2000万人上网观看。电子商务发展更出人意料,网上购物仅圣诞节就突破3亿美元的销售额,比预计的全年20亿还多。美国对“Internet经济”投资达到1240亿,第二代Internet正式启动,第三代智能网络已在酝酿,以Internet为代表和主体的信息网络必将在21世纪成为人类生产、生活、自下而上的一个基本方式。世界各国都以战略眼光注视着它的发展,并在积极谋取网上的优势和主动权。但是Internet网的信息安全问题在1998年也较突出,下面摘录上电报导:病毒感染事件1998年增加了二倍,宏病毒入侵案件占60%,已超过1300种,而1996只有40种。网上攻击事件大幅上升,对50个国家的抽样调查显示:去年有73%的单位受到各种形式的入侵,而1996年是42%。据估计,世界上已有两千万人具有进行攻击的潜力。网上经济诈骗增长了五倍,估计金额达到6亿美元,而同年暴力抢劫银行的损失才5900万。一份调查报告中说:有48%的企业受过网上侵害,其中损失最多的达一百万美元。对美军的非绝密计算机系统的攻击试验表明,成功率达到88%。而被主动查出的只占5%。1998年5月美CIA局长在信息安全的报告中正式宣布:“信息战威胁确实存在。”网上赌博盛行,去年在200个网点上的赌博金额达到60亿美元,预计今年还会增加一倍。网上色情泛滥,通过浏览器、电子邮件等方式大量扩散。由于问题严重,西方12个国家的警方在去年九月进行了一次联合行动,共抓96人,其中一个网址竟有25万张黄色图像。联合国科教文组织决定今年一月召开会议,研究遏制网上色情。欧盟正式发表了对网上有害和非法信息内容的处理法规。电子邮件垃圾已被新闻界选为1998年Internet坏消息之一,美国一家网络公司一年传送的电子邮件中有三分之一是电子垃圾。网上违反保密和密码管制的问题已成为各国政府关注的一个焦点。暴露个人隐私问题突出,例如通过美国一个网站很容易量到别人的经济收入信息,另一网址只要输入车牌号码就可查到车主地址,为此这些网址已被封闭。在电子邮件内传播个人隐私的情况更为严重。带有政治性的网上攻击在1998年有较大增加,包括篡改政府机构的网页,侵入竞选对手的网站窃取信息,在东南亚经济危机中散布谣言,伪造世界热点地区的现场照片,煽动民族纠纷等等,已引起各国政府的高度重视。我国的情况也大致相仿。一方面Internet上网人数增加,仅下半年年就由117万剧增到210万,另一方面,同一时期内外电对在我国发生的Internet安全事件的报道数量也大增,比1997年全年还多6倍,其中包括经济犯罪、窃密、黑客入侵,造谣惑众等等。以上报导只是全部景观的一角,却预示着下一个世纪全球信息安全形势不容乐观。我国正处于网络发展的初级阶段,又面临着发达国家信息优势的压力,要在信息化进程中趋利避害,从一开始就做好信息安全工作十分重要。这是这项工作难度也非常大,经常遇到十分困难的选择,甚至非难。人们对于“该不该”和“能不能”抓好信息安�全也尚有不同的看法。我们应当充分相信我国的制度优越性和人民的智慧与觉悟,积极寻求解决中国特色的Internet安全问题的办法。在此,仅就企业内部网的信息安全的建设作一个详细的讨论。二、公司简介二、NetScreen网络安全解决方案3.1公司背景NetScreen科技公司成立于1997年10月,总部位于美国加州的硅谷。公司的奠基者有过在Cisco和Intel等科技领先公司多年的工作经验。1998年11月,RobertThomas即Sun公司的执行总裁加盟NetScreen公司,任公司总裁。公司致力于发展一种新型的与网络安全有关的高科技产品,把多种功能集成到一起,创造新的业界性能纪录。NetScreen创建新的体系结构并已取得了专利。该项技术能有效消除传统防火墙实现数据加盟时的性能瓶颈,能实现最高级别的IP安全(Ipsec),先进的系统级的设计允许产品提供多种功能,并且这些功能都具有无与伦比的性能。NetScreen科技公司已经为业界在虚拟专用网领域设立了新的安全解决系统的标准。所有的功能全部放在有关专有的硬件平台的盒子里,并且这些功能都有着无与伦比的性能。目前公司由SequoiaCapital投资。Sequoia是一家领先的风险投资公司,成立于1974年,已成功地为超过350家公司提供了最初的风险投资基金,其中包括3Com公司、Cisco系统公司、Oracle公司、Symantec公司和Yahoo公司等等。其中大部分公司的股票都已成功上市。NetScreen科技公司目前有50多名员工公司在全美的主要城市都设有办事处,而且积极拓展海外市场。用户群包括HP、日立、日本电讯电话公司和美国在线等,覆盖了欧美亚等十几个国家和地区。NetScreen公司的产品NetScreen-100获得了KeyLabs工作组的“测试首选奖”,在1998年4月举行的数据通讯杂志的评测中,NetScreen-100的VPN吞吐量是获得第二名的2.5倍。1998年11月,NetScreen公司再次荣获“测试者选择奖”,这是数据通讯杂志的年度奖。在同类产品中,NetScreen是唯一员工把防火墙、虚拟专用网(VPN)、负载均衡及流量控制结合起来,且提供100M的线速性能的产品。NetScreen保证这一点。在1998年的8月和9月,NetScreen-10和NetScreen-100通过了ICSA(国际计算机安全协会)的防火墙认证。1998年9月,NetScreen推出了VPN远程存取客户端软件。1998年10月,NetScreen宣布推出NetScreen-1000的产品。这是第一个支持千兆位传输的具有防火墙和VPN功能的产品。1998年6月,NetScreen-100被HP公司选为它在防火墙方面的新的合作伙伴。HP的合作伙伴是在全球范围年为HP提供集成解决系统,并在增强用户的Internet上的应用。NetScreen是HP选中的二家防火墙厂家的一家,而且是唯一一家基于硬件的产品。1998年12月日立公司宣布它将在日本推广NetScreen产品。日立公司准备在未来三年内卖出10000套NetScreen产品。3.2产品系列目前,NetScreen有NetScreen-10用于10MB传输的网络。NetScreen-100用于100MB传输的网络。NetScreen-100端口是自适应的端口,也可用于目前传输为10MB并计划将来升级为100MB的网络。NetScreen-1000已经面市,它将为那些大型企业、数据中心和网络主干的供应商提供千兆网安全的解决方案。NetScreen远程VPN客户软件可提供远程VPN访问的解决方案。NetScreenGlobalmanager软件可以集中管理多达1000台NetScreen设备。3.3产品功能及特点NetScreen产品是基于安全包处理器的产品。全新的技术包括定制的专有的芯片免费加盟和策略实现。高性能的多总线体系结构、内嵌的高速RISCCPU和专用软件。NetScreen防火墙的专用ASIC芯片提供存取策略的功能。该功能以硬件方式实现,它比软件防火墙有着无可比拟的速度优势。CPU可专门负责管理数据流。(策略存取执行防火墙保护和加密解密功能)。由于做到了系统级的安全处理功能。NetScreen消除了基于PC平台的防火墙的需管理多个部件所引起的性能下降的瓶颈。NetScreen提供了多功能和高安全性能的无缝连接,NetScreen-1000,NetScreen-100和NetScreen-10分别提供了1000M、100M和10M的传输性能。NetScreen-1000是市场上唯一的千兆的集防火墙、VPN和流量管理于一身的防火墙产品。同样,NetScreen-100是业界最快的防火墙,另外,NetScreen自动调整端口速率,使其达到10M和100M自适应。因为是基于硬件的设计,NetScreen是唯一一家安全解决系统的提供商,NetScreen产品的高性能允许用户享受到高速的好处,可提供多条E1线路,甚至更高如E3的线路。另外,该产品允许用户在远程实现加密通信,并且这种VPN功能不影响性能。NetScreen提供给ISP们一个价廉物美的安全解决方案。NetScreen-10为中小企业提供他们负担得起的全面的安全解决方案。允许他们在自己的企业网内部构筑安全体系。性能NetScreen产品动态加密保护和按优先级实时监控未来数据,它专有的独特的系统设计保证了它的高性能,ASIC芯片可以独自处理并过滤包。先进的多总线结构比基于PC的平台上的防火墙产品快。同样基于系统级的安全功能设计消除了传输的瓶颈。用户认证和策略NetScreen支持高性能的存取为每一个当前用户,无论是远程还是在防火墙内,支持创纪录的并行连接用户数。NetScreen-1000创纪录地实现了TCP/IP并发连接(超过256000);策略数(多于5000)和并发的VPN连接数(超过10000)。NetScreen-100支持每秒4370个连接,(基于32个客户),领先于它的最接近的竞争对手。根据独立的测试机构,KeyLab的测试报告,NetScreen-100支持32000个并发用户连接,NetScreen-10支持16000个并发连接。所有产品都支持超过5000个存取策略,并提供简单易用的过滤界面。防火墙NetScreen全功能防火墙包括了包过滤、代理服务器和动态线路级过滤器。该产品提供了高级的包检查和事件日志功能。该产品与Ipsec协议兼容。VPNNetScreen会集了VPN功能,保证了数据在传输过程中的加密和解密,但在数据被加、解密之前,首先要满足预定的策略。不论NetScreen-100还是NetScreen-10都支持业界的加密标准。包括网络密钥交换(IKE,或以前的ISAKMP)通过IP,DES,TripleDES。并且还支持数据签名(MD5)算法。NetScreen将支持X.509认证公钥算法(PKI),可以自动地管理VPN。NetScreen-1000建立了新的VPN性能测试基准,与其它同类产品比较,NetScreen-1000有着更高的吞吐量,更广泛的安全性和更低的价位。流量管理流量管理提供给网络管理员所有必须的信息去监控和管理网络流量。网络控制功能象带宽分配。流量优先级和负载均衡,使该产品成为web服务器和ISP的理想产品。网络管理该产品易于安装,而且NetScreen产品可以远程通过网络上任何一台具有浏览器的机器来管理。NetScreen可以被用来作透明传输。你可以在这种方式下不分配任何IP给NetScreen网络界面。它只需要一个管理界面。不用更改您现有的任何网络配置就可以利用策略来管理网络流量。除了它可以在两台NetScreen之间运行VPN,即使有些产品可以在透明模式下工作,但它们也不能在透明模式下实现VPN。特点独特的ASIC设计及已申请专利保护的系统体系结构最优的性能价格比无用户数目限制独特的负载均衡能力及流量优先级控制能力创记录的性能,具有线速运行能力配置简单,管理方便支持透明传输模式设计紧凑,一些附加功能转移到主机上完成.如日志功能支持一主一备的管理模式3.4访问控制NetScreen使用了状态检查的方法来实现动态的包过滤。相比其他的两种方法简单的包过滤和复杂的应用网关来讲,它具有更快速和更安全的优点。简单的包过滤只检查IP地址和端口号。它通常由路由器来实现。但它只能做到拒绝端口访问或允许端口访问。它不能了解连接的状态。一旦真正的用户完成了TCP的连接后,就留下了可使黑客劫持端口号的漏洞。应用网关通过检查应用层所有的包,提供了更好的安全性。但是用户需要厂商提供所有应用的代理。而且它只能用软件实现,因此性能是很低的。状态检查的
本文标题:XX网络安全方案书
链接地址:https://www.777doc.com/doc-4540079 .html