• 產品與解決方案
  • 行業解決方案
  • 服務
  • 支持
  • 合作夥伴
  • 關於我們

04-DPI深度安全配置指導

目錄

01-DPI深度安全概述

本章節下載 01-DPI深度安全概述  (203.54 KB)

01-DPI深度安全概述


DPI深度安全概述

1.1  DPI深度安全簡介

DPI(Deep Packet Inspection,深度報文檢測)深度安全是一種基於應用層信息對經過設備的網絡流量進行檢測和控製的安全機製。在日益複雜的網絡安全威脅中,很多惡意行為(比如,蠕蟲病毒、垃圾郵件、漏洞等)都是隱藏在數據報文的應用層載荷中。傳統安全防護技術僅僅依靠網絡層和傳輸層的安全檢測技術已經無法滿足網絡安全要求。因此,設備必須具備DPI功能,實現對網絡應用層信息的檢測和控製,以保證數據內容的安全,提高網絡的安全性。

1.1.1  DPI深度安全的功能

DPI深度安全提供如下功能:

·     業務識別

應用層檢測引擎模塊對報文傳輸層以上的內容進行分析,並與設備中的特征字符串進行匹配來識別業務流的類型。應用層檢測引擎是實現DPI深度安全功能的核心和基礎。業務識別的結果可為DPI各業務模塊對報文的處理提供判斷依據。

·     業務控製

業務識別之後,設備根據各DPI業務模塊的策略以及規則配置,實現對業務流量的靈活控製。目前,設備支持的控製方法主要包括:放行、丟棄、源阻斷、重置、捕獲和生成日誌。

·     業務統計

業務統計是指對業務流量的類型、協議解析的結果、特征報文的檢測和處理結果等進行統計。業務統計的結果可以直觀體現業務流量分布和用戶的各種業務使用情況,便於更好的發現促進業務發展和影響網絡正常運行的因素,為網絡和業務優化提供依據。

1.1.2  DPI特征庫

DPI深度安全功能的業務識別是對報文進行特征字符串匹配,所以設備中必須擁有業務識別所需要的特征項。DPI特征庫就是這些公共的、通用的特征項的集合,可被打包到標準的特征庫文件中供設備加載。通常情況下,管理員隻需要定期加載最新的特征庫文件到設備上即可及時更新本地的特征項。除此之外,管理員還可以根據實際網絡需求按照設備支持的語法,自定義特征,作為特殊網絡環境下的補充。

目前,設備中支持的DPI特征庫包括:IPS特征庫、URL分類特征庫、APR特征庫、防病毒特征庫、WAF特征庫、IP信譽特征庫、URL信譽特征庫和域名信譽特征庫。

1.1.3  DPI業務

有關設備支持的DPI業務介紹,請參見表1-1

表1-1 DPI業務詳細介紹

DPI業務

功能

IPS

IPS通過分析流經設備的網絡流量來實時檢測入侵行為,並通過一定的響應動作來阻斷入侵行為,實現保護企業信息係統和網絡免遭攻擊的目的

URL過濾

URL過濾功能可對用戶訪問的URL進行控製,即允許或禁止用戶訪問的Web資源,達到規範用戶上網行為的目的

數據過濾

數據過濾功能可對應用層協議報文中攜帶的內容進行過濾,阻止企業機密信息泄露和違法、敏感信息的傳播

文件過濾

文件過濾功能可根據文件擴展名信息對經設備傳輸的文件進行過濾

防病毒

防病毒功能可經過設備的文件進行病毒檢測和處理,確保內部網絡安全

NBAR

NBAR功能通過將報文的內容與特征庫中的特征項進行匹配來識別報文所屬的應用層協議,有關NBAR功能的詳細介紹請參見“安全配置指導”中的“APR”

WAF

WAF(Web application firewall,Web應用防火牆)用於阻斷Web應用層攻擊,保護內網用戶和內部Web服務器

IP信譽特征庫

IP信譽根據IP信譽特征庫中的IP地址信息對網絡流量進行過濾

URL信譽特征庫

URL信譽功能用於對惡意的URL進行過濾,允許或禁止用戶訪問某些網站,達到規範用戶上網行為的目的

域名信譽特征庫

域名信譽根據域名信譽特征庫中的域名信息對網絡流量進行過濾,允許或禁止用戶訪問某些網站,達到規範用戶上網行為的目的

1.1.4  DPI深度安全的處理流程

DPI深度安全功能可基於安全策略實現。

1. 基於安全策略實現DPI深度安全功能

當符合安全策略過濾條件的報文經過設備時,DPI深度安全處理流程如圖1-1所示。

圖1-1 DPI深度安全處理流程圖

 

DPI深度安全處理流程具體如下:

(1)     報文將與安全策略規則進行匹配。安全策略規則中定義了用來進行報文匹配的源安全域、目的安全域、源IP地址、目的IP地址和服務類型等過濾條件,僅當報文與所有過濾條件都匹配時才認為成功匹配安全策略規則。有關安全策略規則的詳細介紹,請參見“安全配置指導”中的“安全策略”。

(2)     如果報文未與任何一條安全策略規則匹配成功,則此報文將會被丟棄。

(3)     如果報文成功匹配安全策略規則,設備將執行此規則中指定的動作。

¡     如果動作為“丟棄”,則設備將阻斷此報文;

¡     如果動作為“允許”,且引用的DPI業務存在,則設備將對此報文進行DPI業務的一體化檢測。

¡     如果動作為“允許”,且引用的DPI業務不存在,則設備將允許此報文通過。

1.2  DPI深度安全配置流程

DPI深度安全是一種綜合的安全機製,是多種安全業務功能的係統組合,有關DPI深度安全的常規配置流程如圖1-2所示。

圖1-2 DPI深度安全配置指導圖

 

不同款型規格的資料略有差異, 詳細信息請向具體銷售和400谘詢。H3C保留在沒有任何通知或提示的情況下對資料內容進行修改的權利!

BOB登陆
官網
聯係我們