• 网络学院
  • 新手学堂
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
融合型与专用型安全设备的部署比较
广告位
  站点:
  • 首 页
  • 最新软件
  • 最新文章
  • 国内软件
  • 国外软件
  • 汉化软件
  • 源码下载
  • 字体下载
融合型与专用型安全设备的部署比较
软件发布 融合型与专用型安全设备的部署比较
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回首页 | 文章首页 | 认证考试 | 思科认证 | Cisco指导 | 融合型与专用型安全设备的部署比较

融合型与专用型安全设备的部署比较

 

添加时间: 2008-2-24 13:25:40  作者: Cisco指导  阅读次数:21   来源: http://www.d9soft.com

 

 

       

  部署 cisco asa 5500 系列自适应 安全 设备、cisco pix 安全设备、cisco ips 4200系列检测器设备或cisco vpn 3000系列集中器的最佳时机
  思科系统公司® 提供的可定制安全解决方案能够满足所有部署环境的要求。推出 cisco® asa 5500 系列自适应安全设备之后,思科能够以物理设备的方式在同一个平台上提 供融合的多功能安全和vpn服务。借助融合型防火墙、入侵防御系统(ips)和 网络 anti-x服务,客户可以使用cisco asa 5500系列部署各种威胁防御和安全服务。对于vpn服务,cisco asa 5500系列能够灵活地提供定制的解决方案,满足ssl vpn和ipsec远程接入以及站点间连接要求。

  由于cisco asa 5500系列自适应安全设备能够提供多种vpn和安全服务,因而能够一机多用。 企业 可以将其部署为单功能独立设备,也可以作为组合解决方案,根据特殊部署环境定制anti-x、ips、防火墙和vpn应用。在小企业和分支机构环境中,cisco asa 5500系列商业版还可以作为“一体化”设备,提供全面的威胁防御和vpn服务,并满足这种部署的预算和运营要求。

  与cisco pix®安全设备、cisco ips 4200系列检测器和cisco vpn 3000系列集中器等传统的“专用型”安全设备不同,在使用cisco asa 5500等多功能设备时,会出现哪些部署问题?本文将讨论部署不同于专用设备的多功能安全设备的功能、运营和成本。

  思科安全设备产品系列
  对于打算在安全部署中选用基于设备的安全功能的客户,思科系统公司提供cisco pix安全设备、cisco ips 4200系列检测器、cisco vpn 3000系列集中器和cisco asa 5500系列自适应安全设备。这些产品都能为部署环境各异和规模各不相同的客户提供解决方案,部署环境可以从小型机构到公司总部,企业规模则可以从小企业到大型跨国公司。cisco pix安全设备还可以部署在小型机构/家庭办公室(soho)环境中。在下面的段落中,我们将简要介绍每种平台的特性和部署情况。

  cisco pix 安全设备
  市场领先的cisco pix安全设备能够在经济有效、易于部署的解决方案中提供强大的应用感知型防火墙和vpn服务,包括用户和应用策略实施、多厂商攻击防御以及安全的站点间连接服务等。

  cisco ips 4200系列检测器
  cisco ips 4200 检测器能够防止网络遭受恶意代码、蠕虫和病毒的攻击,在它们对数据造成影响之前就终止它们的运行。由于这些检测器能够对各种威胁进行检测、分类和阻挡,其中包括蠕虫、间谍件和恶意软件、网络病毒和应用滥用等,因而能加强对网络的保护。

  cisco vpn 3000 系列集中器
  cisco vpn 3000 系列集中器能够在远程接入vpn解决方案中同时提供ssl和ipsec vpn连接。其中不但包含基于标准、易于使用的vpn客户端和可以扩展的vpn隧道网关终结设备,还包含使各公司能够方便地安装、配置和监控其远程接入vpn的 管理 系统。

  cisco asa 5500 系列安全设备
  cisco asa 5500系列能够将安全技术的最新发展与思科切实可用的防火墙,入侵防御,防病毒、防垃圾邮件、防泄密和防间谍软件(“anti-x”)、url过滤以及vpn服务相融合。cisco asa 5500系列增加了一个统一管理包,并提高了速度,由于简化了大型企业和中小型企业(smb)应用的管理,因而提高了并行服务吞吐量。

  特性/功能比较
  cisco asa 5500系列将cisco pix、 ips 4200和vpn 3000平台经过市场验证的特性集与trend micro开发的网络anti-x功能集成在同一个设备和管理框架中。这些特性融合之后产生了新功能,例如为远程接入vpn连接提供蠕虫、病毒和恶意软件防御,在网络周边有效预防各种蠕虫、病毒和恶意软件,以及实施内部和增强应用检测和控制等。因此,与思科推出的专用安全和vpn设备相比,cisco asa 5500系列能够提供很多来自于高度融合、相互补充的服务的扩展功能。

  cisco asa 5500 系列设备提供的广泛的威胁防御功能还能加强网络防御,无论威胁来自远程机构、总部dmz还是网络内部,都能有效保护网络不受侵害。在经常被忽略的网络部分区域,例如经济上或运营上不适合部署高级安全功能的远程站点和网络内部,可以利用这种方式消除蠕虫、病毒和恶意软件,提高应用安全性。从这个角度看,cisco asa 5500系列能够提高整个网络的安全性,进而增强网络安全链的强度。

  从现有部署集成的角度看,cisco asa 5500系列与原先安装的所有cisco pix、ips 4200和 vpn 3000完全兼容。由于这些设备都是利用经过市场验证的相同技术开发的,因此,cisco asa 5500系列与专用设备之间不存在特性差别。不仅如此,部署cisco asa 5500系列时,安全人员还可以利用与cisco pix、ipx 4200和vpn 3000设备相同的培训内容和知识。

  每种平台的应用环境和功能如表1所示。

  表1 功能比较

 应用 其它asa服务
cisco asa 5500 和 cisco pix asa 面向典型的pix 515e和525环境
在soho和大 企业 总部作为pix 501、506e 和 535的补充  全部ips服务
消除蠕虫和恶意软件
网络 防病毒
加强应用检测
vpn集群
模块化服务插槽 
cisco asa 5500 和cisco ips 4200 asa 面向融合型防火墙和ips
ips 4200 的性能和价格都适合纯ips部署  全部防火墙服务
全部vpn服务
基于文件的防病毒
防泄密/防垃圾邮件/防间谍软件和url过滤
模块化服务插槽 
cisco asa 5500 和 cisco vpn 3000 asa面向所有站点的远程接入和站点间vpn服务
asa 能够与原有vpn 3000集群互操作  吞吐量提高三倍
ssl vpn可扩展性提高10倍
提供更多的多功能ssl vpn服务
提供状态化vpn故障切换
为站点间vpn提供qos和 ospf
建立可抵御蠕虫/恶意软件/病毒攻击的威胁防御vpn 

 

   安全 架构和it组织问题
  网络的大小、运营模式和分段情况影响着安全和vpn平台决策。在某些情况下,将多种安全和vpn功能整合在一台设备中能够更好地满足企业的要求。但在其它情况下,用专用设备提供专用功能更为适合。

  从规模的角度看,大企业网络的流量大、复杂度高,因而需要部署功能更专用的设备。以只提供某几种甚至某一种功能的设备为基础建立起来的安全和vpn基础设施不但可扩展性好,易于选择软件版本和升级周期,还能进行全面配置调试,增加网络分段。从运营角度看,部署专用功能设备还有助于在不同的it部门之间分配网络安全责任。

  需要专用安全和vpn设备的功能分段的典型实例如下:

部署专用的远程接入vpn设备
部署专用ips设备,执行安全策略审查和法规符合性 检查 ,或者指定it部门的责任
旨在保护web服务器集群和应用服务器的数据中心专用高速部署
支持永续的高速流量检查和访问控制的网络边缘防火墙
  在较小的网络和机构中,趋势朝相反方向发展。对于越小的网络,例如小企业和远程机构,it部门也越小,其发展方向是尽可能将多种安全和vpn功能集中在少数设备中。减少设备数量不但能降低网络的复杂性,还能减少网络操作需要的平台数,从而降低对it人员的技能要求。事实上,在it人员较少,而且通常不具有太高安全技能的小企业中,设备集中通常能简化站点的运营。

  cisco asa 5500 系列高度灵活,因而既适合提供专用型功能,又适合提供融合型功能。由于它提供多种vpn和安全服务,因而可以做到一机多用。客户可以利用防火墙版把它作为传统防火墙部署在网络边缘,或者利用vpn版把它部署为专用远程接入ssl和ipsec vpn设备,也可以利用ips版令其提供服务器和其它关键资源保护,或者利用anti-x版把它作为融合型威胁防御设备部署在小站点中,充分发挥访问控制,应用检测以及防蠕虫、防病毒、防间谍软件和防攻击技术的联合防御优势。在小企业和分支机构环境中,还可以利用商业版把它部署为“一体化”设备,提供符合预算和运营要求的全面威胁预防和vpn服务。

  在纯ips部署,例如由ips提供安全策略审查和法规符合性数据的网络中,cisco ips 4200系列堪称首选平台。这种审查基础设施不但能有效保护网络安全,还能在策略实施设备之上实施多级攻击、蠕虫、病毒、间谍软件和广告件防御。不仅如此,各机构还可以让独立的it 管理 部门管理ips及其它安全功能(例如防火墙)。由此看来,管理ips基础设施的机构通常更愿意使用专用设备。

  平台和运营成本问题
  平台成本
  在多数情况下,提供融合功能的 cisco asa 5500系列的成本不高于类似的cisco pix或vpn 3000专用产品。因此,设备的成本不能作为决定融合型asa 5500和专用型cisco pix或vpn 3000设备孰优孰劣的因素。如前所述, 企业 应该将产品特性、 安全 架构和组织运营模式作为决策的基础。 

  对于纯ips部署,cisco ips 4200系列能够提供优于cisco asa 5500的性价比。cisco asa 5500系列提供融合型防火墙、ips和 网络 防病毒功能,能够消除多种威胁,保护应用安全。ips 4200系列则适合面向ips的环境。

  对于soho或者大公司总部的防火墙和站点间vpn部署,cisco pix 501、pix 506e和pix 535安全设备是最经济有效的平台。cisco asa 5500系列适合为小站点中的融合服务应用提供保护。如果只需要某些威胁防御功能或纯vpn功能,cisco pix 501和pix 506e设备是soho的首选。在高端,cisco pix 535安全设备能够以1.7gbps的速度提供极高的性能,在价格和性能方面都是cisco asa 5500的有效补充。如前所述,cisco asa 5500和cisco pix产品在功能方面完全兼容,可以根据网络架构的需要一起部署。

  运营成本
  cisco asa 5500系列具有“一机多用”功能,因而具有独特的安全和vpn运营成本优势(见图1)。由于cisco asa 5500系列能够提供多种服务,因而能够部署到功能要求各不相同的多种环境中。因为这些服务都来自思科经过市场验证的安全和vpn设备,所以asa 5500系列在部署时不会降低特性、性能和可 管理 性。这种方法不但能减少必须部署和管理的平台数,还能为所有部署提供统一的运营和管理环境,简化配置、监控、故障排除和安全培训。

 

融合型与专用型安全设备的部署比较(1) 第 [1] [2]  下一页

 

 

上下文章:

 

上一篇文章: 思科多业务路由器上的安全特性 下一篇文章: NGN核心软交换技术分析

相关文章:

  • 甲骨文意外泄漏数据库安全漏洞
  • 保护数据库安全关键在于加密
  • Oracle FAQ 之网络与安全篇
  • 如何确认数据库是否处在一个安全平台上
  • Oracle数据安全面面观(1)

相关软件:

  • 费尔托斯特安全病毒库 8.42.7221
  • 网吧电影专用程序 v1.0
  • 360安全浏览器 V0.98 Beta
  • 瑞星卡卡上网安全助手 V5.2.0.34
  • 费尔托斯特安全 V7 R3
  • 卡巴斯基互联网安全套装 V7.0.1.321 final 英文版

 

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

思科认证分类导航

  • Cisco动态
  • Cisco指导
  • Cisco介绍
  • Cisco试题

本类经典文章推荐

  • CISCO认证增长60%新认证推陈出新
  • 加快千兆网络普及以太网技术动向
  • WinGate与Internet连接共享
  • WinGate3.0安装指导
  • 远程传输的两种技术优劣各异
  • Cisco认证指导:基础中文命令集
  • IOS软件结构读书笔记
  • 路由器基础配置及传输协议
  • 网络安全:IPv6安全威胁
  • 路由技术:路由器远程管理实例

Cisco指导阅读排行

  • Cisco路由器访问控制列表详解
  • 我的CISCO认证学习笔记总结
  • EPON与GPON的综合比较
  • 企业网络规划对工作效率的影响
  • CCNA考试主要知识点指导
  • Cisco指导:IOS命令大全(一)
  • GSM数字移动通信无线网络规划设计...
  • 如何安全地使用SNMP
  • Cisco指导:IOS命令大全(二)
  • 如何配置Cisco PIX防火墙[5]

思科认证阅读总排行

  • Cisco路由器访问控制列表详解
  • 思科考试认证(CISCO) CCNA考试就...
  • 我的CISCO认证学习笔记总结
  • EPON与GPON的综合比较
  • Cisco经验介绍:CCNP培训日记(2)
  • CCNABRAINDUMP6(1)
  • 企业网络规划对工作效率的影响
  • Cisco经验介绍:ping命令之解惑
  • 思科认证考试(CCNA)考试模拟...
  • CCNA考试主要知识点指导

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有