nrsheng 发表于 2017-5-16 18:04
  
到防火墙我就选某公司,说到防范病毒我也想到某公司
基业傲腾_饶林瑞 发表于 2017-5-17 13:55
  
自己整理了一些平时跟客户、渠道交流的时候遇到的问题,希望能帮助到大家理解下一代防火墙

1、为什么要用防火墙?防火墙的防护只能做到事后防御,基于库里特征的防御,又对网络安全有什么保护作用呢?
     防火墙的存在是为了提高攻击成本。
     没有防火墙,相当于在裸奔。人裸奔就容易被伤害,数据在公网上裸奔就容易被窃取,服务器暴露在公网就容易被攻击。
     加了防火墙,相当于你开始堆防御。加了一道木门,就不容易对拳打脚踢摧毁;加了道铁门,就能防御刀枪的攻击。同样的道理,你在网络安全投入得越多,你就能隔绝掉更多的安全攻击。就算你无法防护住导弹的炮轰,但是有导弹的人也不会闲着没事浪费那么多资金去摧毁你了,因为得到和付出不成正比。
     事后的防御也比不防御好,被偷窃了知道加防盗门,那么以后就不会被相同的手段偷窃。加了防盗门还被偷了,说明小偷能力很强;不加防盗门被偷了,那是你的责任。网络安全也一样,防御了但是没防护住,那是新攻击还没有出来防御手段,一旦出来新的防护策略,立马更新就可以;不防御被攻击,那一定是因为管理员的责任。

2、为什么要有下一代防火墙?
      因为传统的安全防护组合方案:IDS+IPS+WAF+DOS ...等已经无法满足现在复杂的网络的防护需求,基于应用层的安全防护和双向检测的防护催生了下一代防火墙的产生。
     
3、下一代防火墙跟传统安全防护组合方案的区别?
    a.从功能上:
      传统组合方案单个设备单个功能,下一代防火墙包含了传统防火墙的绝大多数功能,只需要开启对应授权就可使用

      b.从日志可视化管理上:  
      传统组合方案基本上是有几款安全设备就可以看到几种攻击行为,但是难以进行统一分析。真正的安全可视是要能够理解网络中的应用、应用中的威胁,威胁带走的数据内容,并能简单易懂的呈现。
       下一代墙最本质区别就是识别能力,即:对应用的识别,对安全问题的识别,对用户的识别,对业务的识别。
        在没有攻击的情况下,安全设备不会报攻击日志,但这并不意味着业务漏洞不存在,因而很难指导用户进行正确的安全建设;下一代防火墙可以通过可视化报表不仅能够全面呈现用户和业务的安全现状还能帮助用户快速定位安全问题;没有攻击行为也可以找到业务中潜在的风险;某公司下一代防火墙通过主动或者被动流量检测,及时发现业务漏洞,即使没有攻击也能找到业务中潜在的风险;另外,通过攻击与业务漏洞的关联分析,还可以可以帮助您准确地找到有效攻击,清楚网络和业务运行的安全状况。

      c.从防护方向上:
传统安全设备只防护由外到内的数据流量,单向防护;大部分组织单位用户无法把各种各样的安全防护设备都部署完整,所以存在短板;即使部署完整,这些设备也不对服务器和终端向外主动发起的业务流进行防护,在面对新的未知攻击时,缺乏有效措施,导致系统面临被绕过的风险。
  某公司下一代防火墙具备L2-7层的攻击防护技术,不仅可以防护外部攻击,还能检查服务器/终端外发流量是否有风险,弥补了传统安全设备“只防外、不防内”的不足。同时,可以检测服务器外发数据是否有泄密或篡改风险,以及内网的终端电脑是否被黑客控制、形成僵尸网络。

      d.从管理维护上
      传统方案,多一台设备就多一个维护界面,各家设备界面友好度不一,对网络安全管理员的要求相对较高;而某公司下一代防火墙一个设备对个功能,完善的安全防护只需要管理员维护一台设备,并且中文web界面的管理使得管理员维护起来更轻松愉快。

      e.从成本投资上
      传统安全设备单个设备单个功能,为了完善的网络安全防护需要购买很多设备组合,成本投入大,并且为了应对单点故障,每种安全设备至少需要买2台。部署起来麻烦不说,对带宽的消耗也很大。下一代防火墙只需要购买2台就能应对单点故障等情况,投资更少,多核并行高效处理对带宽的消耗更低。

4、下一代防火墙能完全取代传统的防火墙吗?
      当然不能!各有各的用武之地。
      当你确实只需要用到基于IP、端口的防护的时候,传统防火墙AF就可以搞定,不需要用到NGAF。其实就是你需要的功能很单一的时候,传统安全设备就能满足,自然不需要用到NGAF。但是当你需要的防护比较全面的时候,参考一下上一个问题,你自然就知道选择什么方案更合理了。
      
      

霄霄 发表于 2017-5-18 11:47
  
就说最近的永恒之蓝蠕虫吧,到一客户那里去进行防病毒工作。某公司AF,咔嚓两下加上服务,咔嚓两下应用策略,妥妥的
boy 发表于 2017-5-19 11:03
  
某公司的。没有我们不用的!哈哈
总有辣么几个刁民想弄死朕 发表于 2017-5-19 16:51
  
本帖最后由 总有辣么几个刁民想弄死朕 于 2017-5-24 17:36 编辑

......
北回归线 发表于 2017-5-21 15:54
  
我觉得会话功能是一个很不错的功能。可以通过会话排行实时看到当前内网pc的连接数,异常的主机一眼就可以看出来了。
点击ip又可以看到实时的会话连接,当前IP和那些IP之间有通信,一目了然,清清楚楚。
点击查看会话可以看到更多丰富的内容,会话通信的源目的和端口以及应用都可以清晰的看见。
下一代防火墙真正做到了网络是可视可控。
fjqx 发表于 2017-5-21 18:27
  

什么原因让你选择某公司下一代防火墙?
直观人性化的操作界面,让而本复杂枯燥的防火墙的配置,变的直观明了,上手容易,提供的数据中心可以制作各种需要的报表,可以将“安全”以直观的展现,也可以有量化的数据,对进行相关的部门进行安全报告提供了非常好的助力。


哪些应用场景给你留下深刻印象?
“配置向导”使用网络拓扑图示直观的引导进行网络设备的部署,可以直观便捷的让用户最快速的进行设备部署,,让网络安全设备的部署使用平民化,极大的降低部署难度同时还大大的提高了效率。

用上后感觉如何,实际解决了什么问题?
特别是设备系统版本升级到AF7.1以后,系统状态一目了然,对“设备资源”、“接口状态”、“今日系统状态”、“入侵风险”以及实时流量等等都能非常直观的观察到,一用上就觉得这才是我们想要的!在实际使用中,可以一进页面马上知道网络的资源使用情况及安全情况,同时各功能菜单分类合理,对各个功能可能很快的定位使用,就算是新人接手也可以很快的上手,风险发现及防护功能可能及时的提醒及防范新的安全漏洞,让安全无忧。

平时您都怎么使用下一代防火墙?
根据不同网络用户的性质,进行分类控制,应用、流量的控制及出、入口的安全检查防护,同时做单位内服务器的映射等,IPS还是防火墙的最重要的使用,起到安全防护,安全无小事。某公司的下一代防火墙功能很多,还有好多功能还在慢慢摸索使用中……。

小huihui 发表于 2017-5-21 20:42
  
AF功能强大,IPS、WAF、VPN、行为管理、流控等,AF做总部分支组网方案很合理;总部署防火墙,可以对L2-L7安全进行防护,实时漏洞分析功能可以让客户针对业务系统做对应防护,报表展示效果很好,容易理解;分支只需一台防火墙全部搞定,出口做路由器,重要业务做带宽保障,还能做上班时间做行为管控,加上SC统一管理,运维也方便。IPSC VPN组网,分支还省掉一笔专线费用,视频会议系统直接跑着VPN链路上。
建议:AF流控模块无法保障IPSEC VPN流量,希望尽快改进。
得信服 发表于 2017-5-22 09:04
  
很好,很好
nrsheng 发表于 2017-5-22 09:05
  
板凳,我们是VIP,我们是深入使用某公司的信服人!
所以信赖某公司!

发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
新版本体验
技术笔记
功能体验
标准化排查
产品连连看
技术晨报
2023技术争霸赛专题
技术咨询
信服课堂视频
GIF动图学习
运维工具
用户认证
解决方案
VPN 对接
专家分享
社区帮助指南
自助服务平台操作指引
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
云计算知识
原创分享
sangfor周刊
项目案例
SANGFOR资讯
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
纪元平台
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人