华为NE40E安全防御体系结构

news/2024/10/18 7:45:21/

NE40E的安全防御体系结构如下图所示:


wKioL1mPBEvgL36OAAEYoWtSr-A156.png


在路由器中,安全防御体系主要包括如下几种类型:

转发引擎安全防御机制

路由器转发引擎,由于处理性能高,如果能够在转发面实现安全检测,把非法的报文识别出来并合理的处理,对网络安全来说是最好的方案。

但是转发引擎一般都是硬件实现,基于ASIC或者NP,灵活性不如纯软件。因此,转发引擎只能检测具有固定特征、无需复杂的计算和处理的非法报文,安全处理机制要求较为简单且流程相对固定。

例如:

畸形报文检测,把明显违反协议规则的报文检测出来并丢弃;

广播风暴抑制,检测到广播风暴之后,直接在转发面把风暴来源利用动态ACL等方法,丢弃或者限速广播报文;

URPF直接在这方面查找端口和源地址匹配信息,不匹配直接丢弃;

分片报文泛洪时,由转发面直接进行分片报文限速;

对简单的ARP、ICMP、PPP Keep Alive等报文,直接由转发面应答客户端的请求,避免上送控制面。

采用转发引擎来实施安全策略,由于性能高,因此对流量泛洪攻击类的安全事件,能够非常好的应对,避免转发面把报文发给CPU处理,由于CPU的处理能力局限导致CPU过载,影响路由器可靠性。


转发面与控制面上送管道安全防御机制

转发面相对于控制面来说,其处理能力可以认为是无限的。因此,转发面能够轻易的上送海量的报文,把控制面直接冲击过载。

为了防止转发面上送过多的报文给控制面,需要对上送管道进行限速;同时为了不影响正常的业务运行,也需要对高优先级的和通过安全检测的正常业务放行。综合了安全性和可用性,路由器使用了如下几种机制,来综合保障在路由器可靠运行的前提下,尽可能提供高性能的业务处理能力:

  • 协议CPCAR:针对每一种协议(或者协议的某种典型的消息,如ARP Request和ARP Reply分开设置CPCAR),设置一个上送控制面的带宽限制;

  • 动态/静态黑名单:当动态检测到存在攻击事件,或者静态配置拒绝访问的策略,黑名单策略拒绝所有报文上送,防止被非法攻击;

  • 动态/静态白名单:当控制面的通信会话已经通过安全检查证明是可靠的,或者静态配置某些访问对象是可信的,通过白名单保证它们的报文不受限速控制;

综合以上措施,能够保证转发面上送控制面的报文不会把CPU冲击过载,同时也保证CPU尽最大能力为业务服务不会造成资源浪费。


应用层业务内嵌的安全检测与防御机制

转发面由于无法感知每一种协议内部的机制,因此复杂的、深层次的安全攻击无法被转发面检测并控制。

转发面与控制面间的管道控制机制只能保证CPU不会被攻击过载,并不感知上送的报文是否存在安全隐患。

因此,需要在应用层模块内部,内嵌的安全检测引擎:每一个协议栈模块,都需要能够动态检查报文和会话的合法性,需要把非法的报文或者会话及时丢弃,以防造成协议栈的安全危害。


转载自官方产品文档












本文转自Grodd51CTO博客,原文链接:http://blog.51cto.com/juispan/1955824,如需转载请自行联系原作者


http://www.ppmy.cn/news/479460.html

相关文章

eNSP扩展设备包安装流程及其问题

**eNSP扩展设备包安装流程及其问题(yxd2020.03.29) ** 流程一 下载最新版本eNSP V100R003C00SPC100 (1.3.00.100) eNSP 1.3.00.100 更新说明: BUG修复: 1、修复CE/NE/CX三款仿真在第一次启动成功后,第二次…

<Linux> 基础IO

文章目录 文件操作基本概念当前路径文件打开方式"a""w""r" 文件描述符文件描述符fd是啥1. 为什么fd是从3开始,0,1,2呢?2. fd为什么是0,1,2,3,4&#…

Python爬虫需要那些步骤 ?

Python爬虫是一种自动化程序,可以通过网络爬取网页上的数据。Python爬虫可以用于各种用途,例如数据挖掘、搜索引擎优化、市场研究等。Python爬虫通常使用第三方库,例如BeautifulSoup、Scrapy、Requests等,这些库可以帮助开发者轻松…

数据库中的字段名与实体类中的属性名不能一一对应时的三种处理方式

当查询结果的列名和java对象的属性名对应不上时需要采用下列方式进行处理: 第一种方式:在查询语句中使用关键字"as" 给列起别名 第二种方式:使用resultMap结果映射 第三种方式:开启驼峰命名自动映射(配置set…

【Vue2.0源码学习】指令篇-Vue自定义指令

文章目录 1. 前言2. 何时生效3. 指令钩子函数4. 如何生效5. 总结 1. 前言 在Vue中,除了Vue本身为我们提供的一些内置指令之外,Vue还支持用户自定义指令。并且用户有两种定义指令的方式:一种是使用全局API——Vue.directive来定义全局指令&am…

IBM服务器RAID5离线2个盘后系统完美恢复

服务器信息和故障现象先列一下 服务器型号:IBM SYSTEM X3650 M3 ERP服务器 阵列卡型号:ServRAID M5015 本次案例RAID信息和硬盘数量:4块500G SATA 2.5寸硬盘配的RAID5 报修客户:东莞市xxx数码科技有限公司 故障现象还原&#xff1…

联想万全raid1硬盘坏掉替换方法

1.将新的硬盘放到磁盘阵列卡里,重启服务器 2.重启时按【crtli】进入磁盘陈列配置界面。 按1键。进入下一个界面,选择新添加的硬盘。选择完毕后,图中的Non-RAID Disk也会变成Member Disk(0),这样子就代表设置成功了。 3.按ESC键退出…

【服务器数据恢复】RAID5多块硬盘离线但是热备盘未激活导致RAID崩溃的数据恢复案例

服务器数据恢复环境: IBM某型号服务器,5个SAS硬盘组建RAID5(4个数据盘,1个热备盘); linux redhat操作系统; 上层应用为oa,数据库为oracle;oracle已经不对本案例中的oa提供…