安全策略技术概述
产生背景
传统的防火墙基于报文入接口、出接口配置防护策略,在复杂组网环境中维护难度高、风险大。引入安全域概念后,将具有相同安全需求的接口或IP地址分类,实现策略分层管理,简化维护并分离业务。随着安全域数量增加,智能安全策略(安全策略)应运而生,基于全局配置并立即生效,通过多维度过滤条件精准匹配报文,支持DPI深度检测,降低配置难度并提升管控能力。
技术优点
相比包过滤和对象策略,安全策略具有以下优势:
- 更精细的控制:通过五元组控制报文,并区分协议上承载的不同应用(如HTTP协议的网页游戏、视频、购物等)。
- 更灵活的管理:基于用户、终端、地区、URL过滤分类等属性控制报文。
- 深度检测:通过DPI实现报文内容深度检测,阻止病毒和黑客入侵。
- 配置简洁:基于全局配置并生效,无需应用到域间或接口。
- 易用性功能:提供冗余分析、命中分析、宽泛策略分析等功能,帮助管理员快速配置合理策略。
- 应用风险调优:支持一键自动调优消除策略风险,提升安全系数。
技术实现
基本概念
- 安全策略规则:通过匹配报文属性和配置动作实现对报文的控制。
- 过滤条件:支持源/目的安全域、源/目的IP地址、源MAC地址、用户/用户组、应用/应用组、终端/终端组、地区/地区组、URL过滤分类、VPN和服务等多种条件,每种条件可配置多个匹配项。
- 动作:放行或丢弃匹配成功的报文。
- DPI深度安全检测:对放行报文进行深度检测,支持Web应用防护、入侵防御、URL过滤、数据过滤、文件过滤、APT防御和防病毒等业务。
- 安全策略组:批量操作安全策略规则,如批量启用/禁用、删除和移动。
- 安全策略加速:提高大量用户并发连接时规则的匹配速度。
- 时间段:配置规则生效的时间范围。
报文处理机制
- 报文属性与过滤条件匹配,多个匹配项之间为或关系。
- 若报文与某条规则所有过滤条件匹配成功,则执行规则动作(放行或丢弃)。
- 若规则引用DPI业务,则进行深度检测;否则直接放行。
报文识别原理
- 源/目的安全域:通过接口、VLAN、IP子网等成员类型划分,匹配优先顺序为服务链->IP子网->接口及VLAN。
- 源/目的IP地址:直接从报文解封装时获取。
- 源MAC地址:通过ARP表项获取,需配置跨三层MAC学习功能跨越不同广播域。
- 用户/用户组:通过IP地址或MAC地址与用户账户关联实现映射,支持动态和静态身份识别。
- 应用/应用组:通过PBAR(基于端口)和NBAR(基于内容特征)识别,支持预定义和自定义应用。
- 终端/终端组:通过终端信息与特征库比对识别,支持终端组批量管理。
- 地区/地区组:通过源/目的IP地址获知,支持预定义、自定义和未知地区。
- URL过滤分类:通过文本或正则表达式匹配URL,支持预定义和自定义分类。
- VPN实例:根据报文入接口VPN实例控制报文。
- 服务:通过协议号、端口、消息类型等字段确定报文服务。
应用场景
- 本设备需被其他设备访问:配置安全策略放行访问本设备的报文,如Ping、Telnet、Web访问、FTP服务等。
- 本设备需访问其他设备:配置安全策略放行本设备发出的报文,如Ping、Telnet、FTP服务等。
- 流量由本设备转发:配置安全策略放行经过本设备的报文,如HTTP访问外网网站。
技术特色
- 策略冗余分析:识别并删除冗余规则,精简策略。
- 策略命中分析:分析指定时间段内规则是否被命中,帮助优化策略。
- 应用风险调优:通过应用层检测引擎分析流量风险,支持自动和手工调优,提升安全评分。
- 宽泛策略分析:学习并记录报文属性,帮助制定更精细化的策略。
典型组网应用
- 基于应用控制报文组网:通过安全策略实现不同部门对网络资源的差异化访问控制。
- OSPF组网:配置安全策略保证OSPF邻居关系建立、路由学习及区域间访问。
- NAT组网:配置安全策略实现源地址转换和目的地址转换,保证报文正常转发。
- IPsec VPN组网:配置安全策略保证IPsec隧道建立和数据流正常转发。