网络通信 频道

3COM防火墙VPN方案概述(图)

    【IT168报道】我们在前面介绍了3COM的三种VPN产品方案,除此之外,还有一种方案,就是防火墙VPN方案。目前利用防火墙支持VPN通信越来越流行,因为既能提供VPN实现网络互连,又能保护企业内部的资源免受外部网络的攻击,可以提供更全面的安全解决方案。

    一、3COM防火墙VPN方案概述

    3COM防火墙采用专用硬件加密处理器来加密和解密VPN数据流,而主核心处理器只负责状态包检测功能。因此3COM公司防火墙的VPN性能极高,比如SuperStack3防火墙可以提供45Mbps的3DES吞吐量,21Mbps的ARC4吞吐量。

    目前,3COM公司的VPN防火墙产品包括两种型号:

    (1)SuperStack3防火墙
    (2)OfficeConnect DMZ防火墙

    SuperStack3防火墙主要用于企业中心以及大型分支办公室,OfficeConnect DMZ防火墙只要用于小型分支办公室。

    这两种VPN防火墙都采用实时操作系统,专用于网络安全功能,彻底避免了传统软件防火墙由于依赖UNIX和Windows NT/2000操作系统而带来的潜在漏洞。同时,采用高性能安全防火墙引擎,提供状态包检测保护,属于专用硬件防火墙,能够为大中小企业提供高性能价格比的解决方案。

    为了提供高性能、高安全性的VPN通信,3COM公司防火墙采用专用硬件加速引擎,并采用标准的网络层IPsec协议。下面主要介绍SuperStack3这种防火墙产品。

    二、SuperStack3防火墙简介

    3COM SupperStack3 Firewall是目前3COM公司在防火墙VPN解决方案中的主要设备,它是设计用在公司的总部和大型分枝机构,或是需要高性能的虚拟专用网络访问的地方。它可应用于Internet安全分支机构VPN互连、远程办公人员接入 、部门之间/Intranet安全 、合作伙伴/Extranet安全等全面的VPN解决方案。它的产品外观如图1所示。
#$[*126417.jpg*#图1(点击看大图)*#0*#0*#center*]$#
    3COM公司的每一款防火墙均被预设置以阻止拒绝服务(Dos)黑客的攻击,如Ping攻击,SYN攻击,LAND攻击和IP欺骗攻击。每一个经过ICSA验证过的防火墙均可以保护公司不受网络渗透,并且被预设置以阻止拒绝服务(DoS)黑客的攻击,如Ping攻击,SYN攻击,LAND攻击和IP欺骗攻击。3COMSuperStack3防火墙可有效保护您的网络,使其免遭未经授权访问和其他来自因特网的外部威胁和侵袭。其预配置的安全解决方案已获得ICSA实验室的验证,可探测和防止“拒绝服务”(DoS)以及“分布式拒绝服务”(DDoS)等黑客侵袭(此外还包括诸如“死亡之Ping”、“SYN洪水”、“LandAttack”和“IP欺骗”等侵袭方式)。

    SuperStack3防火墙有一个解除防卫端口,可以允许外部伙伴或是客户访问公共服务器,如Web、FTP和电子商务服务器,尽管对DMZ(非军事区)的访问是公开的,但在DMZ上的服务器仍可受到保护,不受DOS攻击。

    强大的RISC处理器和10/100 Mb/s以太网的连接性保证了SuperStack 3防火墙的非常好的性能。通过高性能的内置VPN硬件加速,SuperStack 3防火墙为商业机构提供一种通过公用因特网将所有办公室、远程用户和伙伴连接在一起的简单、经济和安全的方式,提供高带宽的VPN访问,并能同时支持数以百计的远程用户。

    3COMSuperStack3防火墙具有强大的实时状态包过滤功能,可以在防火墙的内部建立一个实时更新的状态列表,每个会话在列表中都有相应的连接状态与之相对应。所以当属于同一个连接的响应数据包从外网进来时,将经过连接状态列表进行检查,确认该数据包是否属于同一个会话。如果确认则被允许入内。在会话结束时,整个会话状态将被从状态列表中及时删除,以保证内网的安全。通过完整的状态包检测技术,该防火墙可拒绝所有未经授权的网络访问尝试,并生成实时报警和报告。

    SuperStack3防火墙产品的主要特点如下:

    (1). 可自定义安全策略的网络保护
    (2). 高性能 
    (3). 高可用性
    (4). 提供分支与总部通信的VPN安全通道
    (5). 支持NAT地址转换
    (6). 集成DHCP功能
    (7). 先进的内容过滤
    (8). 彻底的简单使用功能
    (9). 安全性监视
    (10). 简单先进的管理功能

0
相关文章