集成安全网关防御有道

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:sophieyeah
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  Web数据流是现在威胁传播的主要载体。据业内估计,大约50%以上的电脑曾感染间谍软件,但只有不足10%的系统在网络周边部署了恶意软件防御设备。基于Web的恶意软件传播速度非常快,变种能力也很强,其危害性日益严重。所以,拥有一个强健的、能够保护网络周边并抵御这些安全威胁侵害的安全平台极为重要。
  东软NISG的Web防护模块通过Web流量的深度检测实现了Web应用的深度防护,提供全面的入侵防御保护。Web防护模块能在攻击到达Web服务器之前进行阻断,防止恶意请求或内置非法程序请求访问目标应用。
  
  Web防御的五大法宝
  
  据了解,东软NetEye主要依靠五大法宝在大多Web防御战中取胜。
  法宝一:站点隐藏。成功的Web攻击往往从探测网络漏洞开始。在网络上,黑客很容易找到漏洞扫描工具对网站的应用程序、服务器、URL等进行扫描。东软NISG的Web防护模块提供站点隐藏功能,黑客将无法查看Web的源信息,如返回码、终端服务器的IP等,并且访问出错信息也将由Web防护模块提供,后端服务器的出错信息不会直接返回给用户,有效避免了服务器敏感信息的泄露,同时也防止黑客利用出错信息发动攻击。
  法宝二:合规性检查。东软NISG的Web防护模块能够解码进入请求是否合法合规,仅允许正确的格式或RFC遵从的请求通过,有效阻止恶意请求或Header、URL中脚本非法植入。另外,Web防护模块能防御包括如跨站点脚本攻击、缓冲区溢出攻击、恶意浏览、SQL注入等一系列已知或未知的攻击。Web防护模块还能进行Web地址翻译、请求限制和URL格式定义等。
  法宝三:HTTP协议方法控制。东软NISG的Web防护模块可以限制外部访问Web服务器所使用的HTTP方法,包括:GET、POST、DELETE、HEAD、CONNECT、TRACE、PUT等。同时,它可以设定可信访问客户端IP(白名单)而跳过安全策略规则的检测;设定非法访问客户端(黑名单)直接禁止其任何对Web服务器的访问。此外,用户还能够根据业务需求,针对某些关键字、数据段长度等相关信息自定义安全过滤规则。
  法宝四:默认安全策略。东软NISG的Web防护模块提供默认的安全策略对Web网站或应用进行严格的保护。每个策略分为若干子策略,包括:HTTP协议合规性、SQL注入阻断、跨站点脚本攻击防护、DoS攻击防护、请求包大小限制等。
  法宝五:个性化安全策略。除了默认的策略外,用户还可以创建个性化的安全策略,如限制HTTP请求Head大小、丢弃超过规定大小的请求、避免恶意代码通过等。
  利用先进的对象解析和导向技术,东软NISG的Web防护可以在多个层次上提供反恶意软件扫描引擎。通过对内容应用的深入检查及网络层的模式检测,实现进站和出站活动的双向检查,高效防范包括广告软件、浏览器黑客、钓鱼、网址嫁接攻击等多种安全威胁,保障网络数据流的全面安全。
  另外,利用东软NISG的Web防护模块执行可接受的Web使用政策能够培养员工的风险防范意识,强化风险防范教育,激励合规操作,减少对网络和带宽的误用和滥用。
  
  四层保障防御DDoS攻击
  
  徐松泉介绍道,东软NISG集成DDoS防护功能,主要包括以下几个方面:漏洞防护、木马防护、带宽防护以及针对具体的DDoS攻击的防护。通过以上四个不同层次的防御,东软NISG可以将DDoS攻击拒之门外。以SYN Flood 攻击为例,东软NISG可以起到代理服务器的作用,生成SYN/ACK 数据包,将它作为应答传给请求者,并等候返回的ACK 数据包。当收到请求者的ACK 数据包后,东软NISG将把三次的“握手”过程“回放”给接收端。如果是一个攻击者发起的请求,不会完成TCP 的“三次握手”,就不会由数据包传向目标服务器,避免了连接资源的占用。即使是正常的TCP连接建立,东软NISG也会持续监视数据和连接,确保服务器始终处于安全状态下。
  东软NISG还可以实现“反攻击”效果。当NISG的SYN COOKIE被设置启用后,端口扫描软件进行扫描时会显示所有端口都处于开放状态。由于端口数量过多甚至会造成扫描程序的假死状况,而假死的原因是LISTBOX的空间最多只能显示65535行。如果所有端口全部开放,最终显示的端口列表将超过控件上限而导致扫描程序的假死,由于所有端口都显示开放,也就让攻击者无从下手了。
其他文献
出门在外忽然间发现手机没电了,问遍了周围的朋友没有一个人的充电器和你的手机可以匹配,这是多么让人伤心的事情啊。如果可以把手机放在一个充电器上,不问品牌、不问型号都可以充电,那将是一件多么美好的事情。    无线充电低功率版本发布    经过多年的努力,无线充电联盟(Wireless Power Consortium)终于在近日发布了Qi无线充电标准1.0版本(低功率,5瓦),這标志着我们终于迈入了
数据中心将成为未来企业IT系统建设的核心。当前,企业数据中心用户面临的压力主要来自几方面:像Web 2.0这样的新业务上马可能会改变数据中心的架构;在实现虚拟化的过程中,用户可能会面临设备整合、制冷等方面的问题;数据中心的安全变得更加重要,需要建立完善的灾备系统等。为了应对数据中心的变革,思科提出了数据中心3.0的发展战略。    数据中心3.0时代    为满足不同时期用户的应用需求,数据中心历
农产品关系国计民生。随着国际农产品贸易的日趋活跃,农产品信息监测预警工作越来越受到世界各国的重视。据联合国粮农组织对120个国家的统计,目前已经有53个国家或地区建立了具有一定监测预警功能的农产品信息体系。     监测预警系统要快速反应    据了解,发达国家已形成了从农产品信息采集、加工处理到发布的健全、完善的体系。美国农业部在全国建立了庞大的市场信息网络,用于收集和发布官方信息,涉及包括国内
盾安集团是一家集机械制造(包括中央空调、制冷配件、民用阀门)、民爆化工、房地产开发、农业开发、资源与能源开发等产业群为一体的多元化集团企业,年销售额超过百亿元,员工超过 10000人。这样的集团型企业,每年的信息化投入都很大。    2008年8月,陈钢离开一家大型集团型企业,加盟盾安集团,负责盾安的信息化工作。那时,盾安集团的发展虽然蒸蒸日上,但是世界经济大环境还是给陈钢带来了更多的思考。   
北京北辰洲际酒店坐落于举世瞩目的奥运中心区,属北辰国家会议中心配套项目,总建筑面积约4.6万平方米。作为北京奥组委签约酒店及奥运中心区唯一一家五星豪华酒店,北辰洲际酒店在奥运会和残奥会期间承担重要的接待任务。为保证奥运接待工作的顺利完成,北辰洲际酒店对其内部通信系统进行了改造。    统一的通信平台    统一通信技术在中国酒店行业的应用已经成为一种趋势,利用IP技术为酒店客户提供融合性的通信服务
缺货、加价、黄牛囤货,这些原来只在房市、车市中出现的词语最近开始频繁出现在电子领域。是iPhone 4!一款被苹果定义为“再一次,改变一切”的手机,它让那些靠降价、打折、促销的手机厂商明白过来,原来手机也可以加价卖!    如果你加价买了一件电子产品,比如笔记本电脑、电视、冰箱,一定会被身边的朋友耻笑说你有毛病,但是买iPhone 4除外。因为现在就算是加价你也不一定能买得到,甚至要找朋友、托关系
作为微软首席研究及战略官,克瑞格·蒙迪(Craig Mundie)近日面对来自国内多所高校的1200多名学生,发表了主题演讲,探讨了未来计算的多种发展方向和应用趋势。    计算机技术在过去60年中不断发展,并经历了不同的计算时代。在个人电脑应用领域,DOS机取代计算器是第一个重大突破。尽管这种计算机的计算能力非常有限,不过从历史来看,对当时只会简单应用计算器的个人来说,DOS机已经是一个重大进步
金融网络的高速发展使网银得以普及,越来越多的人使用网上银行来打理个人资产,进行查询、转账、支付或交易。与此同时,如何安全地进行网上交易也成为网民最为关注的问题。    交易欺诈花样繁多    8月29日,卡巴斯基实验室正式发布了卡巴斯基安全部队2011及卡巴斯基反病毒2011。  卡巴斯基亚太区董事总经理张立申谈到,卡巴斯基安全部队2011最大的特点是能够保护网民的网上交易安全。他提出“网民财产神
新一代数据中心基础设施的建设越来越重视关键设备产品和新技术的应用。如何解决现代机房的散热难题,如何最大限度地做到节能降耗是与此相关的每一个行业都要关注的焦点问题。NET-ACCESS 新一代机柜系统从行业的一个方面为当代数据中心的建设提供了一个有益和有效的解决方案。  用户业务需求不断地增长对IT基础架构自然提出了更高的要求。随着多核CPU的普及,刀片服务器的大量使用以及高密度核心交换机和以太网供
神州数码控股有限公司(以下简称神州数码)以数字化中国为使命,是中国最大的整合型IT服务商。2001年在香港联合交易所主板上市。  神州数码致力于为中国企业提供先进、适用的信息技术应用,以科技驱动工作与生活的创新,推进数字化中国进程。神州数码通过端到端的整合IT服务,为广大用户提供有价值、符合中国国情和适应中国企业发展的业务支撑软件及服务。  神州数码高度关注政府、金融、电信等行业客户的信息化建设与