智能安全策略技术白皮书_23页_1013kb
报告摘要
智能安全策略技术白皮书总结
核心内容
智能安全策略是一种基于全局配置的新型安全策略技术,旨在简化网络防护策略的管理,提升网络安全性与灵活性。与传统的基于接口的包过滤策略相比,智能安全策略通过引入安全域的概念,将具有相似安全需求的接口或IP地址进行分类,从而实现策略的分层管理。该技术不仅降低了策略的配置复杂度,还支持对报文内容进行深度检测,如Web应用防护、入侵防御、防病毒等,以应对更复杂的网络威胁。
主要观点
- 安全域划分:安全域是逻辑概念,用于将具有共同安全特性的网络区域进行分类,便于策略的统一管理。
- 策略配置简化:智能安全策略基于全局配置,无需逐个接口或域间配置,提升了策略的灵活性与可维护性。
- 多维报文识别:支持基于源/目的安全域、IP地址、MAC地址、用户、应用、终端、地区、URL、VPN实例等多种维度识别报文属性。
- DPI深度检测:通过引用DPI业务,实现对应用层内容的识别与防护,提高网络安全性。
- 策略优化功能:包括策略冗余分析、策略命中分析、应用风险调优和宽泛策略分析,帮助管理员优化策略配置,提升安全防护效果。
关键信息
2.1 安全策略基本概念
- 安全策略规则:定义了如何控制报文的规则,包含过滤条件、动作及深度检测功能。
- 过滤条件:包括源/目的安全域、IP地址、MAC地址、用户、应用、终端、地区、URL、VPN实例等。
- 动作:包括“放行”和“丢弃”,根据匹配规则决定报文是否通过。
- DPI深度检测:支持Web应用防护、入侵防御、URL过滤、数据过滤、文件过滤、APT防御、防病毒等。
- 安全策略组:用于批量操作策略规则,提升配置效率。
- 时间段:可配置安全策略的生效时间,实现动态策略管理。
- 安全策略加速:提升规则匹配效率,尤其适用于高并发连接场景。
2.3 报文识别原理
- 源/目的安全域:通过接口或IP地址划分到不同的安全域,实现策略的分层控制。
- 源/目的IP地址:直接从报文中提取。
- 源MAC地址:通过ARP表或跨三层学习获取。
- 用户/用户组:支持动态与静态映射,便于识别在线用户。
- 应用/应用组:通过PBAR(基于端口)和NBAR(基于内容)两种方式识别,支持预定义和自定义应用。
- 终端/终端组:识别终端厂商、型号等信息,便于终端安全控制。
- 地区/地区组:支持预定义、自定义和未知地区,便于地理位置管理。
- URL过滤分类:通过文本或正则表达式对URL进行分类,实现对特定网站的访问控制。
- VPN实例:根据报文入接口的VPN实例进行策略控制。
- 服务识别:通过协议号、端口号、消息类型等字段识别报文对应的服务。
3.1 应用场景
- 本设备需被其他设备访问:需配置安全策略放行相关协议报文,如Telnet、SSH、Ping等。
- 本设备需访问其他设备:需配置安全策略放行设备发出的流量,如FTP、HTTP等。
- 流量由本设备转发:需配置策略放行经过设备的流量,如HTTP访问外网。
4.1 技术特色
- 策略冗余分析:识别并删除冗余规则,优化策略结构。
- 策略命中分析:分析策略是否被命中,帮助识别配置错误或不合理之处。
- 应用风险调优:基于应用层检测引擎,对流量进行风险评估,支持自动与手动调优。
- 宽泛策略分析:用于识别未明确配置的流量属性,帮助制定更精细化的策略。
典型组网应用
5.1 基于应用控制报文组网
- 安全域划分:将不同部门划分至不同安全域(如President、Finance、Market)。
- 策略配置:
- President部门可访问所有网络资源。
- Finance部门仅允许访问优酷视频应用。
- Market部门允许访问微信应用,禁止访问通讯类、游戏类、流媒体类应用,其余允许访问。
5.2 OSPF组网
- 安全域划分:将接口划分至Trust或Untrust安全域。
- 策略配置:
- 放行OSPF协议报文(Device A与Device B之间)。
- 放行Area1与Area2区域之间的流量。
5.3 NAT组网
- NAT源地址转换:
- 放行内网主机访问外网Server的流量,源地址为转换前的内网地址。
- NAT目的地址转换:
- 放行外网主机访问内网Web服务器的流量,目的地址为转换后的内网地址。
5.4 IPsec VPN组网
- 安全域划分:将接口划分至Trust或Untrust安全域。
- 策略配置:
- 放行IPsec协商报文(Device A与Device B之间)。
- 放行HostA与HostB所在子网之间的流量。
总结
智能安全策略技术通过引入安全域和全局策略配置,显著提升了网络管理的灵活性与安全性。它支持多种维度的报文识别与过滤,结合DPI深度检测技术,可有效识别和控制网络流量。同时,其提供的策略优化功能(如冗余分析、命中分析、风险调优和宽泛策略分析)有助于管理员快速、准确地配置与维护策略。在典型组网场景中,如应用控制、OSPF、NAT和IPsecVPN,智能安全策略能够实现精细化的流量管理与安全控制,保障网络的稳定与安全。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载