• 1.摘要
  • 2.基本信息
  • 3.应用背景
  • 4.安全设计
  • 4.1.总部安全设计
  • 4.2.二级网安全设计
  • 4.3.三级网安全设计
  • 4.4.安全管理设计
  • 5.特点
  • 5.1.立体化的安全防护
  • 5.2.精细化的流量调度和广域网带宽优化

安全广域网

广域网确保了总部和各级分支机构之间的互联互通,但是,随着广域网上各种应用的业务量和复杂度不断提升,其安全及性能问题变得越来越突出,这里介绍了广域网安全的相关内容。

基本信息

  • 中文名

    安全广域网

  • 外文名

    Secure Wide Area Network

  • 目的

    维护广域网的安全

  • 类别

    网络环境

  • 特点

    立体化和精细化

  • 领域

    互联网安全维护领域

应用背景

广域网确保了总部和各级分支机构之间的互联互通,但是,随着广域网上各种应用的业务量和复杂度不断提升,其安全及性能问题变得越来越突出,主要问题包括:

访问控制:如何实现各分支机构和总部间、各分支机构之间复杂的访问控制?

安全威胁:边远分支机构的安全级别低、安全管理松散,易引入蠕虫、木马、病毒、黑客等,如何防范这些安全威胁在广域网上快速扩散?

带宽保障:非关键业务或垃圾流量占用了有限的广域网带宽资源,造成广域网拥塞,如何保证数据流在广域网中按业务的重要程度进行不同优先级的调度?

安全管理:如何实现广域网集中的安全管理,整网部署统一的安全策略,进行统一的安全事件监控?

H3C新一代广域网安全解决方案全面地考虑了广域网的安全问题和性能问题,通过部署H3C的防火墙、IPS、ACG、UTM、SecCenter等安全产品组成了立体的安全防御和性能优化体系,确保了广域网的高安全和高性能。

安全设计

总部安全设计

总部包含了广域网业务的核心数据,安全级别最高,所以在总部的广域网出口采用功能专一的安全设备实现安全防护和性能保护。另外,对于大型广域网的总部,H3C可以提供高端万兆的安全产品F5000、T5000、ACG8800,以满足大型广域网总部对安全业务的高性能需求。

防火墙实现分支机构针对总部资源的访问控制,H3C防火墙具有虚拟化、ACL加速等技术优势,其虚拟化特性可大大简化访问控制策略的部署,ACL加速特性可提升总部大业务量下的访问控制效率。

IPS产品实现应用层安全威胁防御,H3C IPS具有三库合一、高性能等技术优势,其中病毒特征库采用了专业防病毒厂商卡巴斯基授权的SafeStream库,可以有效防护各种诡异的混合型安全威胁;其独特的FIRST引擎技术可保证IPS开启所有特征规则(上万条)后,性能不衰减。同时,H3C IPS产品可以有效阻断蠕虫、病毒等产生的扫描探测流量,以避免这些垃圾流量侵蚀宝贵的广域网带宽资源。

ACG实现广域网带宽优化,H3C ACG可识别各种广域网业务,如Notes等办公业务、电力调度业务、Oracle等数据库业务、视频会议、SNMP等网管业务;并提供自定义协议接口,可根据客户自身应用的负载特征和交互特征自定义应用协议。在识别出各种广域网业务的基础上,ACG可对关键业务进行带宽保证,对其他业务按优先级进行智能流量调度。同时,对于广域网上的一些网络滥用业务(如在线多媒体、上传下载等),ACG可自动识别并进行限流或阻断。

二级网安全设计

二级网在整个广域网中承上启下,安全级别较高,访问控制策略复杂,所以在二级网的广域网出口采用功能专一的安全设备实现安全防护和性能保护。

相对总部而言,二级网的流量相对较小,所以,对于大型广域网的二级网,可以采用H3C高端千兆安全产品F1000、T1000、ACG2000等,在确保获得专业安全业务的同时,又能满足二级网对性能的需求。

三级网安全设计

三级网的安全级别相对较低,但分布广、网点多,要求安全设备易管理、易部署,所以在三级网的广域网出口部署功能综合的安全产品UTM。H3C UTM集成了防火墙、IPS、防病毒、带宽管理等功能,同时支持基于TR069的安全策略分发,非常方便于远程分支机构的安全业务部署。

安全管理设计