xgs芯片

图1. XGS 5100

IBM Security下一代入侵防御系统(NGIPS) XGS 5100设备可以很好地满足两个安全行业的需求:

  • 安全产品已经过时,因为它们不检查网络数据包的数据有效负载。
  • 安全产品之所以无效,是因为它们没有细粒度的智能来区分不同类型的流量,因此无法执行业务策略。

现代网络活动正在Swift过渡到基于Web的协议,例如Web 2.0 http / https流量(其中包括合法的业务应用程序,非业务应用程序和攻击)。 这反过来又加速了对产品的需求,该产品可以为这两个安全需求提供解决方案。

XGS设备的核心包含NGIPS最重要,最全面的功能- 网络访问控制策略 。 NAC是一种现代而强大的访问控制列表策略(ACL),管理员和安全分析人员可以使用它来帮助确定检测到“有趣”流量时要采取的措施。 “有趣”是指潜在的危险流量。

NAC规则,其部署参数和对象定义应遵循简单,概念性的高层信息流模型设计,该模型包括三个主要阶段或元素:

  • WHO
  • 什么
  • 什么时候

让我们更仔细地研究这些元素。

谁:区分身份的对象

Who概念定义创建以区分身份的对象。 过去,仅使用传统的TCP / IP套接字信息来标识端点源和目的地。 XGS能够将本地和远程身份验证的用户帐户与其网络流量属性相关联。

通过使用逻辑管理界面创建和管理用户和组,可以实现本地身份验证。 如果正确识别了NAC规则中定义的有趣流量,则XGS可能会触发NAC警报对象,例如电子邮件,SNMP或远程系统日志(具有启用该选项时将创建与IBM Security兼容的日志事件扩展格式安全警报的选项)。 QRadar SIEM; QRadar是一种先进的,必不可少的分析工具,用于应对高级持续威胁。

每个启用的NAC规则都必须选择以下常规操作之一:

  • 接受
  • 拒绝
  • 下降
  • 验证拒绝

“ XGS能够将本地和远程身份验证的用户帐户与其网络流量属性相关联。 ”

作者

通过引入Authenticate Reject操作,安全分析人员可以将未经身份验证的用户重定向到本地身份验证门户(由设备提供服务),从而主动提示输入凭据。 使用远程目录服务器策略时,XGS本地门户可以使用对LDAP和Active Directory对象的访问进行身份验证。

一项新的强大功能允许安装了Tivoli Logon事件扫描器(TLES)产品的现有Active Directory域控制器将预先认证的(或被动认证)用户帐户信息发布到XGS设备。 TLES对XGS客户免费提供。

我想在这里指出,未经身份验证的用户被视为身份,可以在NAC规则中使用它来标识尚未预定义或先前经过身份验证的任何源值。 尝试首次访问Internet的机器IP地址可能属于此类别。

什么:应用程序层有效负载包含的数据

What概念增强了XGS的下一代NGIPS功能。 该设备具有检查和解释应用层有效负载所包含的数据的能力,以应用控制访问决策。

XGS使用由X-Force集团开发和维护的专有入侵防御系统引擎,称为协议分析模块(PAM)。 PAM安全签名库可以组织成适用于各个NAC规则的多个定制保护策略集(IPS对象),使安全分析人员能够将不同的签名选择部署到要检查的对象确定的特定有趣流量的特定集合。

可以将每个IPS对象策略配置为触发响应,并在发生火灾时启用任何签名的集合时创建安全警报。 响应包括为NAC规则触发定义的相同类型的警报(电子邮件,SNMP和远程Syslog),以及为单个违规数据包或整个连接创建数据包捕获的附加选项。 数据包捕获与生成的安全和网络访问警报一起包含基本信息,以在执行取证和故障排除分析时进一步帮助安全分析人员。

除了PAM之外,当检查NAC规则中定义的有趣的流量应用程序数据时,XGS还利用了专有的,通用的深度内容分析(DCA)引擎,该引擎依赖于IBM Security Kassel组维护的三个数据库:

  • URL类别以基于URL分类应用Web过滤决策
  • Web应用程序,用于精细的应用程序控制
  • IP信誉有助于反垃圾邮件

“XGS可以检查和以施加控制访问决策解释应用层有效载荷数据。 ”

作者

DCA引擎可帮助安全分析人员对允许已标识的实体(谁)执行的What-type应用程序控制操作(例如,博客应用程序中使用的写入,发布或读取操作)做出决策并创建NAC规则。 也可以应用标准的URL过滤方法。

使用IPFIX标准(IP流信息导出)将检查的流量特征捕获为流数据。 信息可以作为IBM Security QRadar SIEM本地存储或以图形方式表示,也可以远程发布到流收集器。 IPFIX流数据使用UDP传输发布在SIEM上。

收集的流数据可用于为可接受的用户或组带宽消耗建立基线,以检测流量异常。 还可以使用大量的图表选项来显示通过时间,身份和应用程序的各种组合在本地存储的流数据。

XGS的一项新功能使它在竞争中脱颖而出,并进一步提高了“ What”概念的深度,即“检查出站加密有效负载的能力”。 可以在设备上加载Base64 PEM编码的RSA SSL密钥和证书,以解密出站启动的会话。

根据以下证书属性(有效性,有效期以及它们是自签名的还是由证书颁发机构中列出的证书颁发机构颁发的),可以使用其他策略来更好地控制可选的连接阻止(与NAC规则操作分开)。阻止列表。

时间:计划定义时间范围

“XGS可调度对象NAC关联规则来定义时间界限或到期。 ”

作者

信息流模型中最后一个也是最简单的概念项提供了When功能。 可以创建计划对象并将其与各个NAC规则相关联,以定义NAC规则应用程序的时间边界或到期时间。 另外,可以使用“计划的安全更新”策略来计划自动安装应用于PAM引擎的基于安全内容的X-Force xPress更新。

部署设备

XGS设备可以部署为入侵防御系统串联设备或被动监视入侵检测系统设备,通过“保护接口”策略将受监视的网段数量加倍。 在串联保护模式下运行时,可以将内置的旁路功能配置为在故障期间停止或继续通信流。

作为一种选择,可以使用SiteProtector管理控制台有效地管理多个设备,在该控制台中可以集中和简化策略管理,并且可以记录NAC规则活动。

规格参数

下表显示了XGS 5100设备的性能,物理,电气和环境规格以及参数。

表1.性能特征
测量 性能
检验吞吐量 高达5GBPS
检查的吞吐量(使用SSL) 高达2.5GBPS
平均延迟 <150微秒
每秒连接数 50,000
并发会议(最高评分) 220万

IBM安全网络入侵防护系统引用的性能数据基于对TCP / UDP混合流量的测试,旨在反映典型的实时流量。 协议混合和平均数据包大小等环境因素在每个网络中都会有所不同; 测得的性能结果将相应变化。 IBM Security Network Protection吞吐量是通过以下方式确定的:将混合协议流量通过设备,并测量在零数据包丢失的情况下实现了多少吞吐量。 对于基准测试,XGS系列设备以默认的串联保护模式部署,并具有Trust X-FORCE策略。 Spirent Avalanche 3100测试设备,固件3.50(或更高版本); 流量混合:HTTP = 41%,HTTPS = 17%,SMTP = 10%,POP3 = 5%,FTP = 9%,DNS = 15%,SNMP = 3%; HTTP / HTTPS流量为44KB,对象大小为标准HTTP / S 1.1 GET请求; DNS标准A记录查找; 2ms突发中的15,000字节的FTP GET请求,两个“用户”邮箱之间具有100KB对象的POP3流量,没有对象传输的SMTP简单连接,SNMP状态查询和响应。

表2.物理特征
规范 测量
构成因素 1U
高度(英寸/毫米) 1.75 / 44.2
宽度(英寸/毫米) 16.9 / 430
深度(英寸/毫米) 19.7 / 500
重量(磅/公斤) 22/10
管理界面 2 x 1GbE,RJ-45(支持IPv6)
内联保护段 高达10
固定监控接口 4 x 1GbE(集成旁路)
可配置的监控界面 高达16 x 1GbE或4 x 10GbE(取决于NIM)
支持的物理媒体类型 直接连接铜缆,RJ-45,光纤(SX / LX),10G光纤(SR / LR),SFP,SFP +
网络接口模块(NIM)的数量 最多2
网络接口模块(NIM) 8 x 1GbE TX(集成旁路)
4 x 1GbE SX(集成旁路)
4 x 1GbE LX(集成旁路)
2 x 10GbE SR(集成旁路)
2个10GbE LR(集成旁路)
4个1GbE SFP
2个10GbE SFP +
冗余电源
存储 固态硬盘
表3.电气和环境参数
参数 测量
交流输入额定值 100V-127V@5.6A/
200V-240V@2.8A
工作温度/相对湿度 0°C-40°C(32°F-104°)/
5%-85%@ 40°C(104°)
安全认证/声明 UL 60950-1,CAN / CSA C22.2号 60950-1,EN 60950-1(CE标志),IEC 60950-1,GB4943,GOST,UL-AR
电磁兼容性认证/声明 FCC A级,加拿大工业A级,AS / NZS CISPR 22 A级,EN 55022 A级(CE标志),EN 61000-3-2(CE标志),EN 61000-3-3(CE标志),EN 55024 (CE标志),VCCI A级,KCC A级,GOST A级,GB9254 A级,GB17625.1
环境声明 有害物质限制(RoHS)

翻译自: https://www.ibm.com/developerworks/security/library/se-xgs/index.html

xgs芯片

xgs芯片_IBM Security XGS和网络访问控制相关推荐

  1. xgs芯片_了解有关XGS的所有信息

    xgs芯片 在此" XGS For Techies "操作指南中,Tadashi Tsumura和Fadly Yahaya为您提供了配置IBM Security Network P ...

  2. ibm bpm实战指南_IBM Security Network Protection实施指南(针对技术人员的XGS)

    ibm bpm实战指南 在本" XGS For Techies实施指南"中 ,Andrew Salloway,Fadly Yahaya,Luis Leopoldo Aguirre ...

  3. 【Security】可信网络连接

    [Security]可信网络连接 一.可信网络连接需求 目前,计算机之间互联使用远程登录验证.SSL协议.VPN机制等方式来验证和保护计算机之间的连接.但这些机制一般只能确认远程用户的身份和保证数据在 ...

  4. NAC网络访问控制,你需要知道的!

    定义:根据著名研究机构Forrester Research给出的定义,"NAC是一种软件技术和硬件技术的混合体,可根据客户系统符合策略的情况对其访问网络能力进行动态控制.网络访问控制是一个愿 ...

  5. Browser Security Plus 企业网络过滤工具

    企业网络过滤-网页过滤 什么是网页过滤工具 Web 过滤工具是一种软件,允许组织限制对 Web 不同方面的访问,例如 URL.Web 应用程序和下载.Web 过滤工具可用于创建强化边界,保护网络免受用 ...

  6. Linux 网络访问控制

    网络访问控制:netfilter模块,可以对数据进行允许.丢弃.修改操作 数据包分类:源IP地址.目标IP地址.使用接口.使用协议.端口号.连接状态 过滤点:input.forward.output. ...

  7. Android app网络访问控制

    Android下基于Iptables的一种app网络访问控制方案(一) http://blog.csdn.net/zhanglianyu00/article/details/50177873 Andr ...

  8. 思科模拟器之网络访问控制

    1.标准访问控制 管的过于宽泛,不够细化.尽可能远离IP 使用标准访问控制列表--即对IP进行访问控制 查看访问控制列表 show access-list 全局模式下:access-list ID(1 ...

  9. avast oracle 拦截_Avast Internet Security免费版下载-网络保护与病毒拦截工具 v20.8.56 免费版 - 安下载...

    Avast Internet Security提供了保护网络和在线活动所需的一切,此家庭网络扫描仪可扫描您的网络中的问题:而SafeZone.SecureDNS和防火墙可建立另一道防线:借助此工具,网 ...

最新文章

  1. 同时支持三个mysql+sqlite+pdo的php数据库类_同时支持三个MySQL+SQLite+PDO的PHP数据库类...
  2. 科技互联网公司真的越来越重视数学了吗?
  3. 贵州大学开题报告计算机,贵州大学毕业论文开题报告.docx
  4. 嗯?原来if可以调用方法的?
  5. 【自己给自己题目做】之一:椭圆可点击区域
  6. eventbus多个订阅_番石榴的EventBus –简单的发布者/订阅者
  7. php怎么和数据库通信,php – 如何处理域和数据库层之间的通信?
  8. Windows7系统资源怎么看?
  9. java jnlp 靠谱吗_获取当前的JNLP信息
  10. php order不管用,php – WooCommerce – get_order()不起作用,它返回零
  11. 安卓10省电还是费电_拍照成罪魁祸首 安卓十大耗电App排行公布
  12. linux驱动目录在哪里,详细讲解Linux驱动程序
  13. epoll 和select/poll的区别
  14. python 多行字符串缩进_Python多行字符串的正确缩进
  15. suse linux主机安全加固,suse linux操作系统安全加固
  16. excel如何把多张表合并成一个表_如何将多个 Excel 工作簿的工作表合并成一个工作表?...
  17. android中倒计时动画,简单实现Android倒计时效果
  18. Unity Shader - URP ShadowCast ShadowRecieve - 投影 和 接受阴影
  19. Dropout和BN(层归一化)详解
  20. 曹则贤:量子力学从来不是什么革命,而是经典物理学的自然延续

热门文章

  1. UG NX 12 设置定向视图
  2. 上海交大关于“汉芯”系列芯片涉嫌造假的调查结论与处理意见的通报
  3. 【无机纳米材料科研制图——OriginLab 0205】Origin绘制BET氮气吸附/脱附曲线及孔径分布图
  4. 毕业设计-基于大数据的新闻推荐系统-python
  5. uni-app云开发uniCloud微信小程序登录
  6. 070101_描述性统计(均值,中位数,众数,方差,标准差,与常见的统计图表)...
  7. [BJDCTF2020]EzPHP
  8. eclipse中如何向开源中国(码云)上传代码
  9. 特征值分解用于数据压缩(matlab实现)
  10. 大象医生.Net 版消息系统架构