999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

一種下一代防火墻系統設計

2019-04-26 05:03:36唐宏斌覃曉寧
電子技術與軟件工程 2019年4期
關鍵詞:網絡安全功能檢測

文/唐宏斌 覃曉寧

隨著以WEB2.0為代表的網絡時代的到來,互聯網進入了以論壇、博客、社交、視頻、P2P分享等應用為代表的下一代互聯網時代,越來越多的應用呈現出WEB化。傳統的防火墻的基本原理是根據五元組,包括IP地址、端口號或協議標識符等來檢測網絡流量,對中標的數據包執行相應的策略。針對WEB2.0應用,傳統防火墻無法有效區分各種應用程序。傳統防火墻無法鑒別和防護應用層攻擊手段。 同時,以竊取企業核心數據為目的的APT攻擊逐漸增多,傳統防火墻被動防御已經無法應對日益嚴峻的網絡安全風險。

為了解決傳統防火墻的不足,本文設計了下一代防火墻系統,該系統覆蓋一代墻的所有功能且滿足了Gartner定義的下一代防火墻的功能要求。

1 下一代防火墻功能架構

Gartner將下一代防火墻定義為在不同信任級別的網絡之間實時執行網絡安全策略的聯機控制,其應該具有以下屬性:

首先,在不影響網絡運行之下支持內嵌的bump-in-the-wire配置;

其次,作為網絡流監測和網絡安全策略執行平臺,應至少具有以下特性:

(1)具有標準的一代防火墻功能;

(2)具有集成而非僅僅堆砌的網絡入侵防御系統;

(3)應用感知和全棧可見性;

(4)超級智能防火墻。

針對上述需求,本文設計了一種下一代防火墻系統,該系統的功能架構如圖 1所示。

1.1 高性能基礎平臺

基礎平臺采用了多核并發技術,使并發處理數據包無需排隊等待;一體化安全引擎技術,統一對數據包進行基礎解析,避免每個功能模塊重復解析數據包;零拷貝技術,數據面與控制面共享內存,避免同步時的數據拷貝動作;三種技術結合使第二代防火墻性能較傳統墻有極大提升,可獲得極高吞吐量。

1.2 基本功能

二代墻覆蓋了一代墻的基本功能,包過濾、網絡地址轉換、身份認證、防DDoS攻擊、VPN、流量控制、地址綁定、內容檢測過濾、上網行為管理、Web應用防護、木馬防護、入侵防御、惡意代碼防護、僵尸網絡檢測、支持802.1Q VLAN Trunk協議、監控與審計、日志審計、雙機熱備等基本功能。

1.3 智能分析

圖1:下一代防火墻功能架構圖

平臺支持精細化上網行為管控,采用基于機器學習的流量異常檢測和行為異常檢測,綜合使用端口識別、關聯識別、DPI識別、DFI識別幾種技術,抽絲剝繭逐步解析流經設備的網絡數據,從而達到對應用的精準識別。

1.4 主動防御

平臺提供虛擬網絡服務,主動追蹤黑客軌跡;支持對應用的精確識別,感知網絡安全態勢,智能調整安全策略達到主動防御的目的;同時集成DOS防御、用戶認證、應用控制、入侵防御、站點分類過濾、病毒過濾、Web應用防御、數據防泄密等多種安全防御手段為用戶提供集成式的多方位的安全防護。

1.5 智能防御與對抗

本平臺搭載最新的AI威脅檢測引擎,能夠識別惡意代碼變種、未知威脅等特征匹配模式無法識別的高級威脅,不再特征庫規則匹配,而是通過機器學習模型判定安全威脅,能夠識別變種木馬,檢測未知威脅攻擊和預防零日攻擊等。

2 關鍵技術路線

2.1 過濾技術

包過濾是防火墻所要實現的基本功能,現在的防火墻已經由最初的地址、端口判定控制,發展到判斷通信報文協議頭的各部分,以及通信協議的應用層命令、內容、用戶認證、用戶規則甚至狀態檢測等等。尤其是狀態監測技術,在不影響網絡正常工作的前提下,模塊在網絡層截取數據包,繼而在所有的協議層上提取相關狀態信息,據此判斷該數據包是否符合安全策略。過濾技術包括包過濾防火墻、應用層防火墻和混合型防火墻,本平臺采用混合型防火墻技術。

2.2 防DDoS攻擊技術

DoS(Denial of Service) 和DDoS(Distributed Denial of Service)是近年來黑客最常用的也是最難防御的攻擊模式,DDoS攻擊主要包括Syn f lood、Land-based、Teardrop attack、Ping of Death、Smurf attack、Ping sweep、Ping flood等幾種類型。本平臺采用 “零積累智能識別”技術,不但能有處理各種SYN攻擊包,而且徹底解決了積累問題。

2.3 Web應用防火墻技術

防火墻的Web應用防護模塊,應用了先進的多維防護體系,對Web應用滲透攻擊形成一套專用特征規則庫,對時下主要的Web滲透攻擊實現了有效的防范,可防范的攻擊類型包括SQL注入攻擊、跨站腳本攻擊、沖區溢出、遍歷目錄、信息泄露、DDoS攻擊等。

2.4 虛擬防火墻技術

本平臺具備虛擬防火墻功能,一臺物理防火墻在邏輯上可虛擬出多個虛擬防火墻,每臺虛擬防火墻都是獨立的虛擬設備,有獨立的管理系統,能夠實現防火墻基礎路由功能、訪問控制功能、安全防護功能和審計管控功能。每個虛擬防火墻之間不能直接通信,有獨立的管理系統、管理員賬號、安全策略、審計日志、安全域等,可以分配獨立的物理接口或者邏輯接口。

2.5 AI威脅檢測引擎技術

本平臺搭載最新的AI威脅檢測引擎,能夠識別惡意代碼變種、未知威脅等特征匹配模式無法識別的高級威脅。平臺可采用千萬級樣本庫對模型進行訓練,同時不斷從全網收集最新的威脅樣本用于模型的訓練,為設備提供模型更新服務。

3 結論

進入以WEB 2.0為代表的網絡時代的到來,傳統防火墻在防護功能上已經心有余而力不足。本文設計了一種下一代防火墻系統,系統基于高性能基礎平臺,覆蓋了一代墻的功能,并提供入侵防御功能、Web應用防火墻功能,具有策略自動演進的內核和人工智能監測大腦,既滿足了傳統防御,也能針對APT等高級攻擊類型進行防御。

猜你喜歡
網絡安全功能檢測
也談詩的“功能”
中華詩詞(2022年6期)2022-12-31 06:41:24
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
關于非首都功能疏解的幾點思考
小波變換在PCB缺陷檢測中的應用
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
主站蜘蛛池模板: 综合色区亚洲熟妇在线| 黄色污网站在线观看| 国产一区三区二区中文在线| 国产电话自拍伊人| 美女毛片在线| 成人综合在线观看| 激情无码字幕综合| 久久国产V一级毛多内射| 美女国产在线| 国产亚洲精品无码专| 亚洲中文字幕23页在线| 久久永久免费人妻精品| 全免费a级毛片免费看不卡| 亚洲国产成人精品无码区性色 | 日本精品中文字幕在线不卡| 婷婷色丁香综合激情| 亚洲香蕉久久| 毛片基地美国正在播放亚洲 | 国产一区二区三区在线观看视频 | 激情无码字幕综合| 国产精品综合色区在线观看| 亚洲爱婷婷色69堂| 少妇精品久久久一区二区三区| 高h视频在线| 在线播放真实国产乱子伦| 六月婷婷综合| 国产毛片不卡| 久久精品免费看一| 中文国产成人久久精品小说| 日本国产在线| 国产精品永久不卡免费视频| 亚洲综合片| 国产亚洲一区二区三区在线| 色色中文字幕| 国产内射一区亚洲| 亚洲精品777| 韩日午夜在线资源一区二区| 国产成人综合日韩精品无码首页 | 一级看片免费视频| 理论片一区| 欧美在线观看不卡| 高清久久精品亚洲日韩Av| 伊人久久久大香线蕉综合直播| 青青操国产| 午夜丁香婷婷| 色婷婷亚洲综合五月| 一级毛片免费不卡在线| 九色在线观看视频| 欧洲欧美人成免费全部视频| 波多野结衣一区二区三区AV| 亚洲福利片无码最新在线播放| 亚洲欧美另类中文字幕| 午夜啪啪网| 国产 在线视频无码| 91综合色区亚洲熟妇p| 国产成人亚洲综合A∨在线播放| 国内熟女少妇一线天| 免费av一区二区三区在线| 免费在线国产一区二区三区精品| 日韩精品无码免费一区二区三区| 免费A级毛片无码免费视频| 国产福利微拍精品一区二区| 精品精品国产高清A毛片| 专干老肥熟女视频网站| 视频二区国产精品职场同事| 中文无码伦av中文字幕| 波多野结衣无码AV在线| 91口爆吞精国产对白第三集 | 亚洲国产成人精品无码区性色| 热九九精品| 国产在线拍偷自揄拍精品| 在线观看亚洲人成网站| 免费一级毛片在线播放傲雪网| 97色伦色在线综合视频| 国产亚洲欧美在线中文bt天堂| 国产精品高清国产三级囯产AV| 国产美女精品人人做人人爽| 777午夜精品电影免费看| 国内精品视频| 人妻中文字幕无码久久一区| 日韩无码视频专区| 久久免费观看视频|