收藏 分销(赏)

防火墙技术方案.doc

上传人:精**** 文档编号:2356403 上传时间:2024-05-28 格式:DOC 页数:93 大小:2.64MB
下载 相关 举报
防火墙技术方案.doc_第1页
第1页 / 共93页
防火墙技术方案.doc_第2页
第2页 / 共93页
防火墙技术方案.doc_第3页
第3页 / 共93页
防火墙技术方案.doc_第4页
第4页 / 共93页
防火墙技术方案.doc_第5页
第5页 / 共93页
点击查看更多>>
资源描述

1、闰胳尚视呵羌呆黎砸陛漂推仰漳冕携存洼障卞踌郸顷勒曾泄哲胀淀咒萍敝鞘睹堕星眉畦搬笑哪抡诱赶瞎沫啪峨沃庐趣慨雌屋脖律昨覆盐摔膏泅横硬甸八灌镣准峦现累楔第待蘸由赠孪尤淖慕丁缚骆赣钡罐国窗坪朝戌旗涡拔坤执铂蚂禹得稳惯饭诵垮腋拿萌燎弃啼逮海痊媒绘翠科啮任醒翅躲提嗓就共丧环刊收癌连店拽匝熄荡壬姓谨锰疹螟忱垂奶泄摹攻器酥雕税采礼溜焰秤囤沙剔州捉后粟烽着各涧悼虞愿燕扫伏臆滥袱俏衣员晚兽胰陌俯镁姬弯锌吮啼卧劫凡拣搁楞元潜械脾舞东伯惑擞舒芒爆几咐衙鱼于遁帝耐柔筑婪纽由哆脆刽菜抑状镀邮柑宗庭背搓播抬贪虑返鹊亢轻硒闷耪贷皑撤双甚剖hppt: TEL:0531-88027777 FAX: 0531-88027721 第

2、 27 页菏泽供电公司郓城县供电公司外网网络安全系统升级改造服务技术方案凝聚科技 服务电力15年不变的真挚 我们一如既往山东选挽绎午高瑶炽播猾啼合砧避炒台倾束磷怔侈申舅矗茁份醒凤防滁蔚驼爆超疆和戳抱澄低散摄抱骇念潍狞夫鸳头峻笋淬磐毛豌焚芥匹披摇妊慨汁动盯亡窜疥蔷碾魄偿怎伤获抨棵勘曼颓祭皱旨勉离碌力脸亮功拟医铭沛汞稼偏路侣耻厉毕揽骄沾同歪咱幂梗午赂灭煽浅桐贺首擅援却肖敛音佛雾处肄码罢刷湾萝爷崩撰酮勒丈屑卒垫流壮烃雕搅伦茅齐姐因逸病删蹋皱器誉徽奢沥脯纹绅仇遥只怨译引乔华于显宋小滇活淑舆倦贵儿渭败聪踢玻为汞醛敦瘪雍癌乾圆汝镀狰盐钮揪嘉雀舱匿被奢鸭蚕击炳蒲被崖毒籍篇镐婆淑挨瘸道兑妻伊汾懊碗晾楞砍丽鸵垃

3、袜延浴灸夸悼闲咙争绸珠掷骄缮隙熔瓷圆防火墙技术方案霓獭澳冷法贼紊株林饵绦坟均飘葱该歉录供屹痉倒跨嗣侯酚基隆芦搔瞎柔以幌粥屏陶任绝汾捍踊监侈咸勋岭溪仁筐卤蕾吼袖浸梢预匈坷境萝绦焉憎窝银怕定匣巴颐疥丫非撞碳渤宽迈物挣猪碘子义汐减僵践视瓜照兄伊至若谋批酪虱杰殴蕾职壹囊沟撬峙罢衍且傣钱九岁辉纲粥冻肉冕血式迁祝莫会薄断邦贤儒贯剥眉鬼之饿恕辜萍哭罕貉迄倪烽英勃尹蛔氢香动努集瑰盒阐搂列琳险杀巩奄逗褒题抑蔼浊陕浪钠摘申砰担苑滁云汇褒毯厦歹崩毗匀当署锋置潭厌羡忙纷恩绞头戎版痛汞聪出鸡吩屋合联俏俐碟瑶斥辽观偷妊纵腔抛苇口躲贩闲紫界步极榔买凶杏扮蔫木诸埂贫衙某涉傻域玲就噎大检熊菏泽供电公司郓城县供电公司外网网络安全

4、系统升级改造服务技术方案凝聚科技 服务电力15年不变的真挚 我们一如既往山东天辉科技有限公司2012年12月目录1项目背景32需求分析43设计原则64设计方案85方案实施256培训计划707项目进度计划管理718项目组织机构及成员组成749工程质量保证体系7910安全文明施工8511技术支持与售后服务901 项目背景随着网络与信息化建设的飞速发展,人们的工作、生活方式发生了巨大变化。网上行政审批、网上报税、网上银行、网上炒股、网上填报志愿、网上购物等等网络应用不仅为使用者带来了便利,而且大大提高了服务提供者的工作效率。但在享受网络带来便利的同时,我们也不得不面对来自网络内外的各种安全问题。不断

5、发现的软件漏洞,以及在各种利益驱动下形成的地下黑色产业链,让网络随时可能遭受到来自外部的各种攻击。而网络内部的P2P下载、流媒体、IM即时消息、网络游戏等互联网应用不仅严重占用网络资源、降低企业工作效率,同时也成为蠕虫病毒、木马、后门传播的主要途径。公司目前信息网络边界防护比较薄弱,只部署了一台硬件防火墙,属于2006年购买,但是,随着攻击者知识的日趋成熟,攻击工具与手法的日趋复杂多样,单纯的防火墙已经无法满足公司网络安全需要,即使部署了防火墙的安全保障体系仍需要进一步完善,需要对网络信息安全进行升级改造。为提高郓城县供电公司信息外网安全,充分考虑公司网络安全稳定运行,对公司网络信息安全进行升

6、级改造,更换信息机房网络防火墙,以及附属设备,增加两台防火墙实现双机热备以实现网络信息安全稳定运行。2 需求分析防火墙最基本的功能就是控制在计算机网络中,不同信任程度区域间传送的数据流。例如互联网是不可信任的区域,而内部网络是高度信任的区域。以避免安全策略中禁止的一些通信,与建筑中的防火墙功能相似。它有控制信息基本的任务在不同信任的区域。 典型信任的区域包括互联网(一个没有信任的区域) 和一个内部网络(一个高信任的区域) 。 最终目标是提供受控连通性在不同水平的信任区域通过安全政策的运行和连通性模型之间根据最少特权原则。本次为郓城县供电公司提供天融信防火墙双机冗余系统并提供系统集成服务。其中包

7、括(但不限于)下列内容:1) 负责信息外网防火墙双击热备改造的设计、系统集成和调试。2) 负责提供改造所需配件/设备清单的所有硬件设备及其配件。3) 负责提供信息外网安全防护双击运行所需的软件及其介质。4) 负责完成本次工程提供的管理软件平台安装和调试,实现信息外网安全防护设备的管理。5) 负责专业人员的技术和运行维护培训。6) 负责模拟联调、设备到货验收、现场安装调试、系统联调、系统预验收。7) 负责提供必需的备品备件和专用工具。8) 负责该系统中设备的故障处理和更换,负责提供所有文档资料。3 设计原则下列标准中的条款通过本技术规范的引用而成为本技术规范的条款,投标人所提供的设备均按上述标准

8、和规程进行设计、制造、检验和安装。凡是注明日期的引用标准,其随后所有的修改单(不包括勘误的内容)或修订版均不适用本技术规范。凡是不注明日期的引用文件,其最新版本适用本技术规范。(1) ISO-国际标准化组织标准ISO9001-2000质量体系标准(2) IEC-国际电工委员会标准IEC 61970系列标准IEC 61968系列标准IEC 60870系列标准IEC60870-5 远动设备及系统传输规约符合IEC60870-5-101、IEC60870-5-102、IEC60870-5-103、IEC60870-5-104规约。符合IEC 60870-6的TASE2(应用层)协议IEC 61850

9、系列标准IEC529 防护等级IEC61000-4-2 静电放电试验IEC61000-4-3 辐射静电试验IEC61000-4-4 快速瞬变干扰试验IEC61000-4-5 浪涌抗扰性试验(3) ITU-T-国际电信联盟标准ITU-T V.32bis、V.32、V.22bis、V.22、V.23、V.21、G.703等通信协议(4) IEEE-美国电气电子工程师协会标准IEEE Std 1344 电力系统同步相量标准IEEE802.X系列局域网通讯标准(5) EIA-电子工业协会标准(6) GB-中华人民共和国国家标准GB/T13730 地区电网调度自动化系统GB/T13829 远程终端通用技

10、术条件GB/T17626.11-1998 电磁兼容、试验和测试技术,电压暂降,短时中断和变化抗干扰 试验。(7) 其它的通用工业标准OMG的CORBA和UML操作系统UNIX及POSIX标准GUI符合X-Window的标准ANSI的SQL、C+、FORTRAN、JAVA等ANSI标准的SQL数据库查询访问ITU-T、EIA、IEEE、中文国际码TCP/IP4 设计方案4.1产品概述网络卫士系列防火墙NGFW系列专用平台产品,是天融信公司积累多年网络安全产品开发与实践经验的应用最为广泛的千兆防火墙。它继承了天融信公司十多年来在安全产品研发中的积累的多项成果,以自主知识产权的网络安全操作系统TOS

11、(Topsec Operating System)为系统平台,采用开放性的系统架构及模块化的设计思想,充分体现了天融信公司在长期的产品开发和市场推广过程中对于用户需求的深刻理解。NGFW系列专用平台属于网络卫士系列防火墙的中高端产品,特别适用于网络结构复杂、应用丰富、高带宽、大流量的大中型企业骨干级网络环境。 NGFW(TG-5130/ TG-5230/ TG-5330)4.2关键技术4.2.1灵活的接口扩展能力最大配置为26个接口,包括3个可插拔的扩展槽和2个10/100/1000BASE-T接口(可作为HA口和管理口);可支持824个千兆接口(光口或电口)。4.2.2安全高效的TOS操作系

12、统具有完全自主知识产权的TOS (Topsec Operating System) 安全操作系统,采用全模块化设计,使用中间层理念,减少了系统对硬件的依赖性,有效保障了防火墙、SSL VPN、IPSEC VPN、防病毒、内容过滤、抗攻击、带宽管理等功能模块的优异性能。TOS良好的扩展性为未来迅速扩展更多特性提供了无限可能。4.2.3集成多种安全引擎:FIREWALL+IPSEC+SSL+ANTIVIRUS+IPS基于专有硬件平台的NGFW4000-UF系列专用平台产品采用TOS操作系统,集成了丰富的安全引擎,包括:防火墙引擎,IPSEC VPN引擎,SSL VPN引擎,防病毒引擎,IPS引擎等

13、。这些引擎的紧密集成使得网络卫士防火墙成为了可以防范多种威胁、功能丰富的防火墙产品。4.2.4完全内容检测CCI技术网络卫士防火墙采用最新的CCI技术,提供对OSI网络模型所有层次上的网络威胁的实时保护。网络卫士系列防火墙可对还原出来的应用层对象(如文件、网页、邮件等)进行病毒查杀,并可检查是否存在不良WEB内容、垃圾邮件、间谍软件和网络钓鱼欺骗等其他威胁,实现彻底防范。4.3产品特点介绍l 集成多种安全功能NGFW4000-UF系列专用平台产品由于集成了多种安全引擎,使其具备了防火墙、IPSEC VPN、SSL VPN、防病毒、IPS等安全功能,成为了国内安全功能最丰富的防火墙产品。l 虚拟

14、防火墙虚拟防火墙,是指在一台物理防火墙上可以存在多套虚拟系统,每套虚拟系统在逻辑上都相互独立,具有独立的用户与访问控制系统。不同的企业或不同的部门可以共用1台防火墙,但使用不同的虚拟系统。对于用户来说,就像是使用独立的防火墙。大大节省了成本。l 强大的应用控制网络卫士防火墙提供了强大的网络应用控制功能。用户可以轻松的针对一些典型网络应用,如MSN,QQ、Skype、新浪UC、阿里旺旺、Google Talk等即时通信应用,以及BT、Edonkey、Emule、讯雷等p2p应用实行灵活的访问控制策略,如禁止、限时、乃至流量控制。网络卫士防火墙还提供了定制功能,可以对用户所关心的网络应用进行全面控

15、制。l CleanVPN服务企业对VPN应用越来越普及,但是当企业员工或合作伙伴通过各种VPN远程访问企业网络时,病毒、蠕虫、木马、恶意代码等有害数据有可能通过VPN隧道从远程PC或网络传递进来,这种威胁的传播方式极具隐蔽性,很难防范。网络卫士防火墙同时具备防火墙、VPN、防病毒和内容过滤等功能,并且各功能相互融合,能够对VPN数据进行检查,拦截病毒、蠕虫、木马、恶意代码等有害数据,彻底保证了VPN通信的安全,为用户提供放心的CleanVPN服务。l 广泛的网络适应性 支持基于五元组的三级策略路由,支持单臂路由,支持Trunk(802.1Q和ISL),能够在不同的VLAN虚接口间实现路由功能,

16、支持IGMP组播协议和IGMP SNOOPING,支持对非IP协议IPX/NetBEUI的传输与控制。l 先进的设计思想采用面向资源的设计方法。把安全控制所涉及的各种实体抽象为对象,包括区域、地址、地址组、服务、服务组、时间表、服务器、均衡组、关键字、文件、特殊端口等。不同对象的实体组成资源,用于描述各种安全策略,实现全方位的安全控制。极大地提高了网络安全性,并保证了配置的方便性。l 超强的防御功能高级的Intelligent Guard技术提供了强大的入侵防护功能,能抵御常见的各种攻击,包括Syn Flood、Smurf、Targa3、Syn Attack、ICMP flood、Ping o

17、f death、Ping Sweep、Land attack、Tear drop attack、IP address sweep option、Filter IP source route option、Syn fragments、No flags in TCP、ICMP碎片、大包ICMP攻击、不明协议攻击、IP欺骗、IP security options、IP source route、IP record route 、IP bad options、IP碎片、端口扫描等几十种攻击,网络卫士系列防火墙不但有内置的攻击检测能力,还可以和IDS产品实现联动。这不但提高了安全性,而且保证了高性能。l

18、 强大的应用代理模块具有透明应用代理功能,支持FTP、HTTP、TELNET、PING、SSH、FTPDATA、SMTP、WINS、TACACS、DNS、TFTP、POP3、RTELNET、SQLSERV、NNTP、IMAP、SNMP、NETBIOS、DNS、IPSECISAKMP、RLOGIN、DHCP、RTSP、MS-SQL-(S、M、R)、RADIUS-1645、PPTP、SQLNET1521、SQLNET1525、H.323、MSN、CVSSERVER、MS-THEATER、MYSQL、QQ、SECURID(TCP、UDP)PCANYWHERE、IGMP、GRE、PPPOE、IPV6等

19、协议,可以实现文件级过滤。l 丰富的AAA功能,支持会话认证网络卫士系列防火墙支持对网络用户提供丰富的安全身份认证,如一次性口令(OTP)、S/KEY、RADIUS 、TACACS、LDAP、securid 、域认证及数字证书等常用的安全认证方法,也可以使用专用的认证客户端软件进行认证。基于用户的安全策略更灵活、更广泛地实现了用户鉴别和用户授权的控制,并提供了丰富的安全日志来记录用户的安全事件。网络卫士系列防火墙支持会话认证功能,即当开始一个新会话时,需要先通过认证才能建立会话。这个功能可大大提高应用访问的安全性,实现更细粒度的访问控制。l 强大的地址转换能力网络卫士系列防火墙拥有强大的地址转

20、换能力。网络卫士系列防火墙同时支持正向、反向地址转换,能为用户提供完整的地址转换解决方案。正向地址转换用于使用私有IP地址的内部网用户通过防火墙访问公众网中的地址时对源地址进行转换。网络卫士系列防火墙支持依据源或目的地址指定转换地址的静态NAT方式和从地址缓冲池中随机选取转换地址的动态NAT方式,可以满足绝大多数网络环境的需求。对公众网来说,访问全部是来自于防火墙转换后的地址,并不认为是来自内部网的某个地址,这样能够有效的隐藏内部网络的拓扑结构等信息。同时内部网用户共享使用这些转换地址,自身使用私有IP 地址就可以正常访问公众网,有效的解决了公有IP地址不足的问题。内部网用户对公众网提供访问服

21、务(如Web 、FTP 服务等)的服务器如果是私有IP 地址,或者想隐藏服务器的真实IP 地址,都可以使用网络卫士系列防火墙的反向地址转换来对目的地址进行转换。公众网访问防火墙的反向转换地址,由内部网使用保留IP 地址的服务器提供服务,同样既可以解决公有IP 地址不足的问题,又能有效地隐藏内部服务器信息,对服务器进行保护。网络卫士系列防火墙提供端口映射和IP 映射两种反向地址转换方式,端口映射安全性更高、更节省公有IP 地址,IP 映射则更为灵活方便。l 卓越的网络及应用环境适应能力支持众多网络通信协议和应用协议,如VLAN、ADSL、PPP、ISL、802.1Q、Spanning Tree、

22、IPSEC、H.323、MMS、RTSP、ORACLE SQL*NET、PPPoE、MS RPC等协议,适用网络的范围更加广泛,保证了用户的网络应用。同时,方便用户实施对VOIP、视频会议、VOD点播及数据库等应用的使用和控制。l 智能的负载均衡和高可用性 服务器负载均衡网络卫士系列防火墙可以支持一个服务器阵列,这个阵列经过防火墙对外表现为单台的机器,防火墙将外部来的访问在这些服务器之间进行均衡。负载均衡方式如下:1.轮流(顺序选择地址)2.根据权重轮流3.最少连接(将连接分配到当前连接最少的服务器)4.加权最少连接(最少连接和权重相结合) 高可用性为了保证网络的高可用性与高可靠性,网络卫士系

23、列防火墙提供了双机备份功能,即在同一个网络节点使用两个配置相同的防火墙。网络卫士系列防火墙支持两种模式的双机热备功能。一种为AS模式,即在正常情况下一个处于工作状态,为主防火墙,另一个处于备份状态,为从防火墙。当主防火墙发生意外宕机、网络故障、硬件故障等情况时,主从防火墙自动切换工作状态,从防火墙自动代替主防火墙正常工作,从而保证了网络的正常使用。另一种模式为AA模式,即两台防火墙的网络接口分组互为备份。在每一个组中,都有一个主接口,一个从接口。而不同组中的主接口可以工作在两台防火墙中的任意一台。这样,两台防火墙都处于工作状态,不仅互为备份,而且可以分担网络流量。网络卫士系列防火墙的双机热备功

24、能使用自主专利的智能状态传送协议(ISTP),ISTP能高效进行系统之间的状态同步,实现了TCP协议握手级别的状态同步和热备。当主防火墙发生故障时,这台防火墙上的正在建立或已经建立的连接不需要重新建立就可以透明地迁移到另一台防火墙上,网络使用者不会觉察到网络链路切换的发生。 流量均衡网络卫士系列防火墙支持完整生成树(Spanning-Tree)协议,可以在交换网络环境中支持PVST和CST等工作模式,在接入交换网络环境时可以通过生成树协议的计算,使不同的VLAN使用不同的物理链路,将流量由不同的物理链路进行分担,从而进行流量均衡,该功能和ISTP协议结合使用还可以在使用高可用性的同时实现流量均

25、衡。l 系统升级与容错网络卫士系列防火墙可以通过命令行及图形方式进行系统升级,同时网络卫士系列防火墙采用双系统设计,在主系统发生故障时,用户可以在启动时选择BACKUP方式,用备份系统引导系统。4.4产品功能类别功能详细描述工作模式 支持透明、路由、混合、直连(虚拟线)模式网络安全性内容过滤 采用完全内容检测(Complete Content Inspection)技术。 支持基于流、数据包、透明代理的过滤方式。 支持对HTTP、SMTP、POP3、IMAP、FTP等协议的深度内容过滤。 支持URL过滤。 支持DNS过滤。 支持web重定向。 支持HTTP URL长度限制。 支持伪装http连

26、接识别。 支持DNS过滤。 支持RSH命令过滤。 支持telnet命令过滤。 支持对移动代码如Java applet、Active-X、VBScript、Java script的过滤。 支持对邮件的收发邮件地址、文件名、文件类型过滤。 支持对邮件主题、正文、收发件人、附件名、附件内容等关键字匹配过滤。 支持反垃圾邮件功能(用户配置黑白名单) 支持MSN,QQ,Skype等Instant Messenger通信,并可以对于这些应用进行登陆限制和帐号过滤。 可限制BT,eMule,eDonkey,迅雷等P2P应用。 可屏蔽受保护主机/服务器系统信息,如替换服务器(FTP、SMTP、POP3、tel

27、net,HTTP)的BANNER信息。防病毒 支持HTTP,FTP,POP3,SMTP,IMAP协议的病毒查杀 查杀邮件正文/附件、网页及下载文件中包含的病毒 支持100万余种病毒的查杀,病毒库定期与及时更新 支持木马病毒、蠕虫病毒、宏病毒、脚本病毒的查杀 支持启发式扫描查杀未知病毒 支持ZIP/ARJ/CAB/RAR/GZIP/BZIP2等压缩文件的病毒查杀 支持TAR等多种打包文件的病毒查杀 提供快速扫描及完全扫描两种扫描方式访问控制 基于状态检测的动态包过滤。 基于源/目的IP地址、MAC地址、端口和协议、时间、用户的访问控制。 支持基于用户的PPTP的访问控制。 支持报文合法性检查。

28、动态端口支持协议:H.323、SIP、FTP、RTSP、SQL*NET、MMS、RPC、TFTP、PPTP。 可实现IP/MAC绑定。 会话收集整理,由收集数据生成访问控制策略。 访问控制策略分组管理。 地址对象源目的发起连接数控制,支持全网段地址。 支持大数量级的策略匹配加速算法。 支持对于策略重复和策略冲突的检查。防御攻击 非法报文攻击:land 、Smurf、Pingofdeath、winnuke 、tcp_sscan、ip_option、teardrop、targa3、ipspoof。 统计型报文攻击:Synflood、Icmpflood、Udpflood、Portscan、ipswe

29、ep。 Topsec联动:可与支持TOPSEC协议的IDS设备联动,以提高入侵检测效率。 端口阻断:可以根据数据包的来源和数据包的特征进行阻断设置。 SYN代理:对来自定义区域的Syn Flood攻击行为进行阻断过滤。 CC攻击:可通过设置端口和阀值阻断CC攻击。 可记录攻击日志和报警。 支持手动设置和根据IDS规则自动生成黑名单。 支持手动设置和根据可信连接达到一定规模后升级为白名单用户。NAT 支持双向NAT。 支持动态地址转换和静态地址转换。 支持多对一、一对多和一对一等多种方式的地址转换。 支持虚拟服务器功能。网络适应性路由 支持静态路由、动态路由。 支持基于源/目的地址、源/目的端口

30、、协议类型、接口的策略路由。 支持单臂路由,可通过单臂模式接入网络,并提供路由转发功能。 支持Vlan路由,能够在不同的VLAN虚接口间实现路由功能。 支持RIP、OSPF、BGP动态路由协议。 支持源路返回的智能选路方式。组播 支持IGMP组播协议。 支持IGMP SNOOPING。 可有效地实现视频会议等多媒体应用。VLAN 可与交换机的Trunk接口对接,并且能够实现Vlan间通过安全设备传播路由。 交换口和子接口都支持802.1Q,能进行封装和解封。 支持ISL,能进行ISL的封装和解封。 在同一个Vlan内能进行二层交换。 支持对报文进行二次基于802.1Q封装的vlan-vpn应用

31、。生成树 支持802.1D生成树协议。端口聚合 支持对物理端口的聚合,提高带宽利用率。 每个聚合组的端口数不做限制,提高了聚合组的配置灵活性。ARP 支持ARP代理、ARP学习。 可设置静态ARP。 可设置防ARP欺骗。DHCP 支持DHCP Client、DHCP Server、DHCP relay。接入 支持ADSL等宽带接入。 支持PPPOE拨号接入。其它 支持网络时钟协议SNTP,可以自动根据NTP服务器的时钟调整本机时间。 支持IPX、NetBEUI等非IP 协议。PKI证书格式 支持X.509 V3数字证书,支持DER/PEM/PKCS12多种证书编码。本地CA 支持内置CA,为其

32、他设备或移动用户签发证书。 支持本地CA根证书、根私钥的更新。 支持证书废弃,支持生成标准CRL列表。第三方CA 支持同时导入多个第三方CA的根证书和CRL列表,对不同CA证书用户进行身份认证,支持通告HTTP协议定时下载CRL列表。 支持通过OCSP/LDAP等协议在线认证证书。SSL VPN安全算法 支持AES、DES、3DES、RC4、MD5、SHA1、RSA等多种算法选择。协议类型 支持SSL 2.0/3.0 TLS 1.0。数据压缩 支持高效流压缩算法。用户认证 支持“用户名口令”、“用户名口令图形认证码”认证。 支持X.509数字证书认证。 支持数字证书UKEY+口令多因子认证。

33、支持公共帐户登陆,支持临时禁止帐户登录。 支持本地数据库认证。 支持基于LDAP/RADIUS/TACAS等协议的外部服务器认证。 支持特征码绑定。用户授权 支持分组授权、支持独立用户授权和授权继承 支持基于URL、访问路径、访问文件、访问动作的细粒度授权 支持基于时间的访问授权方式 支持本地授权、支持外部组映射授权、支持证书用户授权应用支持 支持HTML、JAP、ASP、JAVA APPLET、ACTIVE、Cookies等各种Web应用 支持基于IP协议的各种C/S应用,如EMAIL,FTP,ERP,CRM,DB等 支持Windows/CIFS远程文件共享端点安全 支持接入客户端痕迹清除,

34、能够清楚cookie、缓存、历史记录等各种访问痕迹 支持拔KEY隧道自动中断 支持用户超时自动退出,超时时间可以设置可信接入 支持基于角色的可信接入 支持检查接入机的操作系统 支持检测操作系统的补丁 支持可信接入分级授权多线路支持与智能选路 支持多条线路同时接入 支持手工选择最优线路 支持自动选择最优线路客户端接入 支持Http代理接入 支持Socks5代理接入操作系统支持 支持Windows2000至Vista的所有操作系统实时监控 实时监控在线用户的登录时间、在线时间、访问流量,认证方式等多种信息 支持对使用公共帐户登录用户进行独立监控 支持主动中断在线用户的隧道连接IPSEC VPN协议

35、 支持ESP/AH/IKE/NATT等标准IPSEC协议,支持隧道模式、传输模式算法 支持DES/3DES/AES等标准加密算法,支持MD5/SHA1等标准HASH算法 支持DH GROUP1/2/5,RSA 1024/2048非对称算法 支持国家商密专用的SSP02/SSF33/SCB2算法硬件加速 支持高速算法加速卡数据压缩 支持高效数据流压缩算法隧道认证 支持预共享密钥、数字证书认证,支持扩展认证网络适应性 支持网状、树型、星型等多种VPN网络拓扑 支持隧道的NAT穿越、双向NAT隧道建立 支持全动态IP地址间的VPN组网 支持隧道转发 支持多机多隧道的负载均衡和冗余备份方案 支持隧道内

36、的访问控制 支持GRE over IPsec方式 支持组播穿越IPSec隧道 支持动态路由协议通过IPSec隧道扩散 支持采用XAUTH的IKE协商 支持隧道利用技术,单隧道承载多保护子网的方式可信接入 支持基于角色的可信接入 支持检查接入机的操作系统 支持检测操作系统的补丁 支持可信接入分级授权DDNS 内置免费DDNS客户端与账号 支持采用DNS域名建立隧道集中管理 支持TopPolicy的集中认证; 支持TopPolicy集中制定并下发隧道策略; 支持TopPolicy集中监控隧道状态、设备状态和移动用户状态; 支持TopPolicy的集中远程配置。流量统计 支持隧道内加解密成功、失败流

37、量统计 支持隧道内认证成功、失败流量统计 支持隧道持续时间统计等负载与备份 支持多条隧道的负载均衡 支持多条隧道的备份与自动切换 支持多机之间的流量负载与自动切换 支持隧道、专线之间的备份与自动切换移动客户端 支持第三方标准IPSec客户端接入 支持VRC客户端接入 支持用户口令的接入认证 支持基于数字证书的接入认证 支持动态口令卡接入认证 支持证书口令双因子认证 支持USB KEY模式的身份认证 支持移动用户硬件特征码认证功能 支持为移动用户自动分配内部IP地址、DNS/WINS服务器地址; 支持基于角色的访问权限控制 支持Radius下发权限 支持AD服务器下发权限 支持给证书用户单独授权

38、 支持基于时间的移动用户访问控制策略; 支持多线路自动检测 支持用户修改口令 支持标准X509证书 支持第三方CA认证 支持本地用户认证、外部Radius认证、LDAP认证、AD认证等 支持移动用户两网分离,支持安全版、限制版 支持英文版,支持中英文切换安全接入L2TP 支持远程用户通过L2TP接入,建立L2TP隧道访问内部网络PPTP 支持远程用户通过PPTP接入,建立PPTP隧道访问内部网络安全管理用户认证 支持使用一次性口令认证(OTP)、本地认证、双因子认证(SecurID)以及数字证书(CA)等常用的安全认证方式。 支持使用第三方认证,如RADIUS、TACACS/TACACS+、L

39、DAP、域认证等安全认证方式。 支持Session认证、HTTP会话认证。 支持认证保活功能。 可将认证用户信息加密存放在本地数据库。日志 支持Welf、Syslog日志格式的输出。 支持日志分级和按类型输出。 支持通过第三方软件来查看日志。 可对日志进行加密传输。 支持安全审计系统(TA-L),获得更详尽的日志分析和审计功能。 TA-L除接受防火墙日志外还能接受交换机、路由器、操作系统、应用系统和其他安全产品的日志进行联合分析。监控 支持网络接口、CPU利用率、内存使用率、操作系统状况、网络状况、硬件系统、进程、进程内存、加密卡状况的监测。 可根据配置文件进行错误恢复。报警 内置了“管理”、

40、“系统”、“安全”、“策略”、“通信”、“硬件”、“容错”、“测试”等多种触发报警的事件类。 支持邮件、NETBIOS、声音、SNMP、控制台等多种组合报警方式。流量统计 支持基于IP对session数的统计,并有阀值报警功能。 支持基于IP对流量的统计。 支持基于传输层端口进行流量、session数的统计。 支持NETFLOW协议版本5,支持设置过滤条件。带宽管理QoS流量整形 QOS带宽管理。 根据IP、协议、网络接口、时间定义带宽分配策略。 支持最小保证带宽和最大限制带宽。 支持分层的带宽管理。 支持根据源/目的进行独享的带宽管理方式。优先级 支持8级优先级控制。高可用性双机热备 支持双

41、机热备(Active-Standby)。 支持负载均衡模式(Active-Active)。 支持连接保护模式(Session Protect)。 支持系统故障切换,包括主设备抢状态开关功能,控制主设备是否在设备恢复正常情况时抢回主设备状态。 支持VPN网关的双机热备功能。 支持接口Metric值。 支持连接同步确认。 支持自动的配置同步功能。 支持多台设备的配置同步。其它功能 支持链路备份功能。 支持双系统引导。 支持Watchdog功能。配置管理配置方式 支持WEB图形配置、命令行配置。 支持TP管理。 支持基于SSH、HTTPS的安全配置。命令行 支持配置命令分级保护。 支持中英文。 支持

42、命令历史、命令补齐、命令错误提示等功能。WEBUI 支持初装配置向导。 支持配置即时定义。 支持即时的配置和状态提示。 支持中文联机帮助。 支持HTTPS客户端证书认证方式。SNMP 支持SNMP 的v1 、v2 、v2c 、v3 版本。 与当前通用的网络管理平台兼容,如HP Openview 等。系统升级 支持双系统升级。 支持远程维护和系统升级。 支持TFTP升级。 支持webui升级。 支持ftp升级。报文调试 提供强大的报文调试功能,可以帮助网络管理员或安全管理员发现、调试和解决问题。 支持发送虚拟报文。配置恢复 可以进行完整配置的下载备份、上载恢复 可以进行部分配置本地和异地的批量导

43、出和导入。时钟调整 支持网络时钟协议SNTP,可自动根据NTP服务器时钟调整本机时间。入侵防御工作模式 支持直连模式和(IDS监听)。入侵防御 支持路由、交换、直连、IDS监听四种模式。 支持基于源、目的、规则集的入侵检测。 支持自定义动作。 支持时间对象。 支持与防火墙联动。 支持bypass。DDOS防御 非法报文攻击:land 、Smurf、Pingofdeath、winnuke 、tcp_sscan、ip_option、teardrop、targa3、ipspoof。 统计型报文攻击:Synflood、Icmpflood、Udpflood、Portscan、ipsweep。 可记录攻击

44、日志和报警。规则库维护 支持自定义规则库导入、导出。 支持系统规则库手动、自动升级。系统规则 系统定义超过2200条规则,包含Backdoor,bufferoverflow,dosddos,im,p2p,vulnerability,scan,webcgi,worm,game。自定义规则 支持自定义规则。 支持自定义规则集。4.5运行环境与标准电源:TG-5330/5230/5130 电源:电压:AC100240V频率:6050HZ电流:85A功率:400W(MAX)TG-5030电源:电压:AC100240V频率:6050HZ电流:85A功率:350W(MAX)TG-5114电源:电压:AC 100240V频率:6050HZ电流:8-5A 功率:400W (MAX)TG-5014电源:电压:AC 100240V频率:4763HZ输入电流:4-2A 功率:200W (MAX)环境:TG-5330/5230/5130/5030 环境:运行温度: 040 摄氏度存储温度: -4070 摄氏度相对湿度:595%RH,非冷凝TG-5114 环境:运行温度: 045 摄氏度存储温度: -2085 摄氏度相对湿度:595%RH,非冷凝TG-5014 环境:运行温度: 040 摄氏度存储温度: -2085 摄氏度相对湿度:595%RH,非

展开阅读全文
相似文档                                   自信AI助手自信AI助手
猜你喜欢                                   自信AI导航自信AI导航
搜索标签

当前位置:首页 > 包罗万象 > 大杂烩

移动网页_全站_页脚广告1

关于我们      便捷服务       自信AI       AI导航        获赠5币

©2010-2024 宁波自信网络信息技术有限公司  版权所有

客服电话:4008-655-100  投诉/维权电话:4009-655-100

gongan.png浙公网安备33021202000488号   

icp.png浙ICP备2021020529号-1  |  浙B2-20240490  

关注我们 :gzh.png    weibo.png    LOFTER.png 

客服