网御UTM安全网关
UTM是统一威胁管理(Unified Threat Management)的缩写。UTM安全网关是指由硬件、软件和网络技术组成的具有专门用途的设备,它主要提供一项或多项安全功能,将多种安全特性集成于一个专用设备中,构成一个标准的统一安全管理平台。
- 系统简介
- 产品功能介绍
UTM是统一威胁管理(Unified Threat Management)的缩写。UTM安全网关是指由硬件、软件和网络技术组成的具有专门用途的设备,它主要提供一项或多项安全功能,将多种安全特性集成于一个专用设备中,构成一个标准的统一安全管理平台。
UTM安全网关应该具备的基本功能包括网络防火墙、网络入侵检测/防御、VPN和网关防病毒等功能,这几项功能并不一定要同时都得到使用,不过它们应该是UTM设备自身固有的功能。UTM安全网关也可能包括其它特性,例如内容过滤、安全审计、安全管理、日志、服务质量(QoS)、高可用性(HA)和带宽管理等。
网御根据多年信息安全实践经验以及对用户未来需求的把握,建立了“下一代安全架构(NSA:Next-generation Security Architecture)”的技术理念,在产品开发中以“弹性架构的安全平台”作为安全设备的技术框架和基础设施,该平台规范了底层硬件、平台软件、安全应用和高可靠的标准接口,为包括安全网关在内的各类安全网关提供了基础的操作系统和二次开发平台。网御针对“弹性架构的安全平台”,专门成立了新技术研究所,并巨资引入业内领先的技术和人才,进行持续数年的研发,才取得了技术上的突破。该平台目前已成为网御防火墙、VPN、IPS、UTM等系列安全网关产品的基础平台。彻底解决了传统安全产品开发周期长、可靠性低、适应范围窄等关键问题,体现了产品技术平台化、模块化的发展趋势,为网御UTM安全网关的快速开发和发展打下了坚实的技术基础。
UTM产品简述
UTM是统一威胁管理(Unified Threat Management)的缩写。UTM安全网关是指由硬件、软件和网络技术组成的具有专门用途的设备,它主要提供一项或多项安全功能,将多种安全特性集成于一个专用设备中,构成一个标准的统一安全管理平台。
UTM安全网关应该具备的基本功能包括网络防火墙、网络入侵检测/防御、VPN和网关防病毒等功能,这几项功能并不一定要同时都得到使用,不过它们应该是UTM设备自身固有的功能。UTM安全网关也可能包括其它特性,例如内容过滤、安全审计、安全管理、日志、服务质量(QoS)、高可用性(HA)和带宽管理等。
网御根据多年信息安全实践经验以及对用户未来需求的把握,建立了“下一代安全架构(NSA:Next-generation Security Architecture)”的技术理念,在产品开发中以“弹性架构的安全平台”作为安全设备的技术框架和基础设施,该平台规范了底层硬件、平台软件、安全应用和高可靠的标准接口,为包括安全网关在内的各类安全网关提供了基础的操作系统和二次开发平台。网御针对“弹性架构的安全平台”,专门成立了新技术研究所,并巨资引入业内领先的技术和人才,进行持续数年的研发,才取得了技术上的突破。该平台目前已成为网御防火墙、VPN、IPS、UTM等系列安全网关产品的基础平台。彻底解决了传统安全产品开发周期长、可靠性低、适应范围窄等关键问题,体现了产品技术平台化、模块化的发展趋势,为网御UTM安全网关的快速开发和发展打下了坚实的技术基础。
基本功能
▪ 支持基于物理接口、源IP地址、目的IP地址、MAC地址、域名、端口或协议、时间、用户的访问控制。
▪ 支持状态检测功能,支持连接状态非优先匹配和连接状态优先匹配两种状态检测模式;不仅支持基于源IP地址、目的IP地址、MAC地址、域名、端口或协议、时间、用户的访问控制,还支持基于的访问控制。
▪ 支持基于策略的HTTP、FTP、TELNET、SMTP、POP3、SOCKS、DNS、ICMP等协议的透明代理,支持自定义端口的透明代理功能,支持基于透明代理的深度内容过滤;支持FTP多线程透明代理控制。
▪ 支持透明DNS代理服务,支持DNS二级服务器的透明代理;
▪ 支持IP/MAC地址绑定,支持IP/MAC地址对的自动探测和唯一性检查;支持IP/MAC的批量绑定。
▪ 支持基于客户端的本地认证、远程Web认证,以及Radius等第三方认证;支持基于USBKEY的证书方式认证。
▪ 可以根据IP、协议、网络接口、时间定义、端口、P2P应用的带宽分配策略;支持最小保证带宽和最大限制带宽;支持多种带宽定义,包括最小保证带宽和最大限制带宽;支持分层带宽控制,可分4层进行控制,保证细粒度管理水平;支持带宽优先级管理,可为不同用户、应用、策略分配不同的优先级。
▪ 可以在HTTP,SMTP,FTP,POP3,IMAP等多种协议下病毒防御,支持自定义非标准端口的HTTP,SMTP,FTP,POP3,IMAP协议中的病毒检测。
▪ 支持路由、透明、混合等各种工作模式下的网络病毒检测,支持无IP地址的透明桥下的网络病毒检测模式,支持VPN 模式下的病毒扫描。
▪ 采用自有知识产权的病毒防御引擎(包括病毒检测引擎和病毒分析引擎),采用国内知名病毒厂商特征库,可检测不少于20万种病毒,支持根据用户需求自定义病毒特征。
▪ 可以根据不同的源IP地址、目的IP地址、服务、时间、接口、用户等,采用不同的病毒防御策略。
▪ 可以过滤邮件病毒、文件病毒、恶意网页代码、木马后门、蠕虫等多种类型的病毒
▪ 可以对当前主流的蠕虫做检测与阻断,例如:RedCode、Slammer、sober等。
▪ 内置病毒库,支持病毒库本地升级,病毒库可实时在线升级。
▪ 支持基于病毒防护策略设置阻断、清除、记录日志,发送电子邮件报警等,基于关联安全标准(Correlative Secure Criterion),可以和其他安全设备和系统联合响应。
网御UTM安全网关系列产品经过多年的研发和持续的改进,在蠕虫、后门、木马、间谍软件、Web攻击、拒绝服务等攻击的防御方面具备了完善的检测、阻断、限流、审计报警等防御手段,完全满足用户的各种应用需要。
▪ 可以检测和阻断RedCode、Slammer、sober,Zotob、nimda等多种国内外流行的蠕虫病毒,并可通过会话数管理防御未知蠕虫病毒的攻击。
▪ 可检测和阻断Sub7、netbus、bandook、Doly、GateCrasher等多达200多种国内外主流的后门程序。
▪ 可以检测和阻断灰鸽子、Storm、Duntek等多达200多种国内外主流的木马。
▪ 可以检测和阻断IECodec、Spybuddy等多达400多种国内外主流的间谍软件。
▪ 可以检测和阻断CGI、Unicode等间谍软件,而且还包括多达200多种Web攻击。
▪ 不但可以检测和阻断ARP攻击、UDPFlooding、SynFlooding 等网络层拒绝服务攻击,而且还可以处理CC,DNS Query Flooding等多种应用拒绝服务攻击。
▪ 可检测可抵御的DDoS攻击多达100多种。
▪ 对所有的攻击行为不但可以检测和阻断,同时支持审计、报警、限值带宽等防御手段。
网御UTM安全网关对应用的识别基于应用行为和数据特征,而不是基于端口号,有效地提升了应用的识别率,避免了误判。尤其对P2P应用中的加密传输,网御UTM安全网关基于应用行为识别与主动探测相结合的方式,有效地克服了加密后无法识别的业内难题。
通过精确的识别,网御UTM安全网关对IM软件实现了细粒度的控制,不但可以控制登陆,而且对文字聊天,文件传输,音频、视频都可以实现分类控制。
网御安全网关私有云主要采用动态分析手段捕获未知0 day攻击,利用虚拟机和内核监控手段,将样本投放到虚拟机中运行,监控并记录其运行的本地行为,如注册表的修改、系统文件的修改和网络信息。记录下样本运行态的信息,判定样本的类别,感染程度以及危害等级。
并针对APT的四类主要威胁(PE类木马、溢出格式、嵌入或独立脚本、URL访问)通过静态分析、虚拟执行、动态监控等技术手段进行分析鉴定。
▪ 私有云系统采用虚拟化技术搭建,达到对系统的安全保护和快速恢复,通过对虚拟机的负载均衡,可并发同时分析多个任务,为快速分析样本提供基础。
已知漏洞识别主要利用文档格式解析,针对已知漏洞的格式信息构造条件进行检测,目前已经支持超过40种文档格式溢出漏洞的识别。
启明星辰和网御星云私有云系统拥有大于8000万的海量知识库,实现了对大量已知的恶意程序的过滤。系统级别检测引擎引入了模拟执行虚拟机技术、解包技术、溢出检测技术、基于PE结构IAT的检测算法。采用虚拟机技术进行脱壳解决加壳变换问题,同时采用更深的基于特定算法的匹配规则,比如:PE结构相关的特征IAT、节名等方法用更少的特征检测更多的已知病毒,同时具有对简单免杀操作如修改部分程序的几个字节或PE入口点等方法具有很好的未知查杀能力。网御星云私有云解决方案通过系统智能集成的海量黑白名单、规模化虚拟机动态鉴定等,对文件是否包括恶意行为进行判定,形成自动化分析报告,并与安全网关进行联动。在不影响转发性能的前提下大幅增强安全网关的检测能力。
基于联想拥有的大型计算机高可靠设计专利技术,利用电信骨干网可靠性运营维护专业经验,网御UTM安全网关通过在物理层、链路层、网络层、实体层等多个层面实现多元化冗余设计,可有效地保障产品在用户网络应用中的高可用性。
▪ 面向对象的虚拟化安全网关引擎,提供最弹性化的管理方式。每一对实体安全网关/IDS都可配置不同的规则集,每一个规则集所包含的规则,都可依据来源/目的端IP地址或是时间范围来决定对应的处理方式。
▪ 支持Web图形界面、命令行界面管理。
▪ 支持SSH远程、串口本地管理。
▪ 用等信息的监控。
▪ 支持SNMP 协议,可通过第三方网络管理软件进行管理。
▪ 支持配置文件的备份、下载、恢复和上载,支持配置文件的部分备份和恢复。备份数据可读,可打印,导出时数据可加密存储。
▪ 支持本地和远程系统升级。
对网络管理人员来说,基于安全网关的检测和防御情况提供丰富且完善的报表,不但可掌握单位网络的实际状况,也能防患于未然。
▪ 实时统计仪表盘功能。显示网络安全事件的分类比率,以及平均流量和目前的流量。
▪ 实时事件列表功能。详细的表达出目前正在发生的网络安全事件,包含了严重程度、攻击者和受害者的IP地址、发生的时间、安全网关对此事件的反应。
▪ 实时流量监视器。实时的显示出目前流经过安全网关的流量大小,以及常用应用程序(HTTP, SMTP, POP, FTP, …)所占用的流量。
▪ 系统状态监视功能。监视安全网关的处理器和内存利用率,方便网管人员监控设备。
▪ 样板报表功能。安全网关内建了最常用的八种报表,可缩短搜寻的时间,提高了便利性。样板报表还包括了依据攻击种类和严重程度排名的趋势图,直观地提供网管人员最佳的参考。
▪ 支持最为灵活的定期报表系统, 可依使用者指示的时间将预先设定的报表或是自订的报表,依设定的格式(HTML、PDF、CVS)和指定的方法(如邮件)传送给指定的使用者。
▪ 使用者自行定义特征码。弹性的格式方便使用者定义出有效的特征。
通过部署网御安全管理系统软件,可实现对网御UTM安全网关的集中管理,有利于快速完成多台安全网关设备的部署实施工作,并方便管理员对多台安全网关进行管理维护。网御安全管理系统可以实现以下功能:
▪ 根据设备心跳信息,自动发现在线安全设备
▪ 支持以拓扑地图形式呈现用户网络部署情况,并可以进行自动拓扑布局调整,呈现设备运行状况
▪ 可通过浏览器远程登录安全设备的管理界面,进行配置和管理
▪ 集中监视设备运行状态、资源占用情况、设备告警情况、设备在线用户信息、网络连接状态等
▪ 支持监控任务订制,监控任务后台自动运行,设备历史运行状态呈现与分析
▪ 实时监控设备的各类告警信息,并可采用声音、邮件、短信、弹出窗口等多种方式进行响应
▪ 支持集中的日志采集、存储、查询、统计、在线分析等审计功能
产品特色
防病毒专利
网御作为国内领先的网关类设备供应商,最先于2001年提出了网关防病毒技术框架,结合其他产品的网关防御技术积累,历时三年研究,于2004年取得了网络防病毒专利(专利号:01109178.9),同时与国内知名防病毒厂商成立联合实验室,保障可持续性安全服务。网御使用具有自主知识产权的病毒扫描引擎,结合了特征值检测和启发式检测,从而帮助用户快速、准确查杀网络中的病毒等恶意代码。
网御UTM安全网关通过与已部署的防病毒网关、UTM等设备联合抓取文件特征,汇集至私有云防护务器定时收纳合并,云防御服务器动态更新病毒库、攻击特征库、挂马库等并同步到所有与之相连的安全网关设备中,使其他设备具有相同的未知威胁特征,同时使其具备更高的处理性能,共同形成整体可信架构云防御体系。
网络访问控制兼病毒防御解决方案
网御UTM安全网关可以部署在Internet和内部网络之间,执行网络访问控制功能,防止外部用户对内网核心资源的非法访问,同时,也可以阻挡来自Internet的病毒、蠕虫、木马、间谍软件、恶意软件。网御UTM安全网关的病毒过滤针对标准协议,与应用无关。无论用户使用何种Email服务器和客户端,只要使用的是标准的SMTP、POP3协议,网御UTM安全网关都可以对电子邮件中的病毒进行过滤,防止病毒通过邮件传播。网御UTM安全网关还支持HTTP协议和FTP协议,对于Web浏览、下载、Web邮件及FTP文件传输过程中携带的病毒均可进行拦截。
入侵检测解决方案
将网御UTM安全网关部属于防火墙之前,主要目的是防御来自于外网针对防火墙和内网的攻击。防火墙往往是攻击的对象重点,一旦防火墙遭到攻击后,将会有很大的机会造成网络中断。且防火墙仅具有四层封包解析的功能,对于利用七层的黑客攻击手法或是利用合法掩护非法的网络行为便无法有效管控。通过IPS的保护,除了对于来自外网针对内网或防火墙的暴力攻击能够有效阻挡之外,对于所有进出的封包均进行详细的七层分析,黑客利用合法方式进行非法存取的攻击将无所遁形。
应用监控解决方案
企业单位在进行网路安全防护的时候往往只重视来自于外网的安全威胁,却忽略了内网的安全防护。据统计目前企业所面临的安全威胁有 40% 来自于内网,包含了带宽的滥用,无意义的上网行为,机密信息外泄以及恶意软件的使用等等。
在内网行为管理解决方案的网络拓扑中将网御UTM安全网关部属于路由器与内网之间,主要目的是防御来自于内网的攻击,同时可针对于内网对于外网的存取应用进行管理。通过使用网御UTM安全网关,可辨识多种类别如 IM / VoIP / P2P / FTP 等已知的网路应用软件。除了开放与禁止的网络行为管理之外还可针对不同的应用予以不同的带宽使用以及传输总量限制,可让企业网路实施弹性管理,也不会因为防止网路攻击而影响到正常的网路访问,让企业的网路带宽投资得到最高的回报。