发新话题
打印

[技术分享] Netscreen -5000 Series 系列

Netscreen -5000 Series 系列

产品特点

1.多功能的安全系统
集成化的网络安全解决方案,包括了具有状态监测功能的防火墙、强健的DoS保护、高性能的IPSec虚拟专用网络(VPN)及
流量管理功能。
2.模块化、插槽式的系统架构
系列化定制、高性能、集成化的安全系统,可以为大型企业及运营商提供灵活且具高度扩展能力的安全解决方案。
3.业界领先的性能
防火墙性能可提升至12Gbps传输速率,而VPN性能则可提升至6Gbps传输速率。
4.虚拟系统
采用逻辑分区法,将系统划分成多个不同的体系,各具独立的流量、策略和管理分区,可以在单一系统内进行多部门或多客户架构式
安全区域的部署。
5.全方位管理
NetScreen的安全系统具备强大管理支持,让网络管理员可安全地管理设备。由于VPN功能是内建的,因此可以对所有管理加密,
从而实现真正安全的远程管理。管理功能包括:
*内建的Web UI(HTTP及HTTPS)使网络管理可以以浏览器方式进行。
*可透过Secure Command Shell(SSHv.1兼容)、Telnet和控制台端口进入命令行界面(CLI)。
*电子邮件告警、SNMP告警功能。
*集成Syslog或WebTrends(TM),实现外部登录、监控和分析。
*为多达20位网络管理人员提供三种用户权限:根管理、管理和只读,并可配合以NetScreen策略为基础的NetScreen-Global PRO,提供
更精确的操控。
*配合采用NetScreen-Global PRO或NetScreen-Global PRO Express,提供以策略为基础的集中化管理和监控(将于2002年下半年度提供
此功能)


产品图片

上图:NetScreen5200,下图:NetScreen5400

产品概述

  NetScreen-5000产品系列是定制化、高性能的安全系统,包括2个插槽的NetScreen-5200型号及4个插槽的NetScreen-5400型号,可为大型企业、运营商及数据中心网络客户提供前所未有的卓越性能。以NetScreen的第三代安全ASIC技术及分布式系统架构为基础,NetScreen-5000产品系列可为网络安全系统提供胜人一筹的扩展性和灵活性。

  NetScreen-5000系统架构包括多层处理模块,这些处理模块可集成操作,以提供一系列安全网关接口及性能配置。此系统的模块包括具多种端口配置能力的安全处理模块,及负责整体系统操控的管理模块;这些模块可以以不同的方法组合,根据客户的实际网络环境进行个性化的系统配置。NetScreen-5000系列利用交换光纤进行数据交换,并具备独立的多重总线通道来管理信息;因此在高负荷的环境下,亦能发挥高扩展的性能。

  全线NetScreen-5000产品系列皆具备高可用性的容错组件。而热插拔(hot-swappable)、负载均衡式电源装置可以提供N+1的冗余处理能力。另外,其风扇排列具有多个热插拔的冗余模块和可以更换的空气过滤层。

NetScreen的GigaScreen-II ASIC

  GigaScreen-II是NetScreen的第三代ASIC安全芯片,能独立运作,可被视为一个完备的封包处理器,在高达千兆位传输速率下,仍能提供多项先进功能,包括:封包分析、分类、加密、解密、网络地址翻译(NAT)及会话配对功能等。此外,由于GigaScreen-II可直接连接内部的交换光纤,使NetScreen-5000系统成为真正可扩展的安全解决方案。

安全端口模块

  基于一个或多个GigaScreen-II ASIC处理器,每个安全端口模块(secure port module)都可以对通过其任何网络接口的流量,提供核心状态监测及IPSec VPN功能。独立的端口可以利用Link Aggregation技术组成中继群组,为其他的网络组件提供多千兆的连接速率。通过10/100Mbps和Gigabit以太网络(GigE)接口,以及安全处理能力的不同组合,系统可以灵活配置,提供不同的网络容量和相应的处理能力。因此客户可以增加安全端口模块以扩展方案性能,同时允许管理模块专注于整个网络系统的监控工作。


管理模块

  NetScreen-5000系列的每个产品都配置了管理模块(management module),以便对整个系统提供管理及系统配置。管理工作可以通过两个串口和一个特别为执行管理功能而设的10/100以太网络端口实现。也可以通过安全端口模块上的一个或多个接口在带宽内进行集中化的管理。管理模块还可提供额外的外置compact flash内存,处理一般的记录储存、配置和硬件操作系统映像;同时更提供两个专用的GigE端口,在冗余网络拓扑中处理HA流量。

NetScreen ScreenOS

  NetScreen的ScreenOS操作系统负责驱动整个系统。NetScreen ScreenOS的核心是一个定制化的实时操作系统,可提供高安全性和卓越的性能。NetScreen ScreenOS具备多种功能并提供一个整合式、易用的操作平台,NetScreen设备和系统上提供最优化的性能。所提供的功能包括:
  *ICSA认证的状态监测防火墙
  *ICSA认证的IPSec VPN网关
  *虚拟化安全、网络和管理功能
  *高可用性确保网络提供最高的可靠性
  拥有一组功能完备的内部及外部管理接口

防火墙

  NetScreen全功能防火墙采用状态监测技术,以保护系统免受内部及外来的攻击。无论物理及虚拟接口均可提供阻断服务式攻击(DoS)及具有攻击防御功能。以下功能为现今的网络提供更高的灵活性和安全性:
  *全集成化的解决方案,具备安全优化的硬件、操作系统和防火墙,比拼凑式以软件为基础的方案提供更高阶的安全性和性能。
  *全面的阻断服务及攻击防御功能,包括SYN攻击、ICMP泛滥、端口扫描等多种攻击防护能力;此外,配合硬件加速的会话启动功能,即使在高负荷的网络环境下亦可提供安全保护。

  *提供网络地址翻译(NAT)和端口地址翻译(PAT),以隐藏内部、无法路由的IP地址;以及在透明模式下设备可用作Layer-2 IP的安全连结。

虚拟专用网络(VPN)

  除状态监测防火墙,NetScreen-5000还提供了全功能的VPN解决方案。用户可在任何端口建立或终止VPN通道,从而部署更高阶的VPN。ScreenOS的集成特性让系统能够全面监测解密后的VPN流量,并在最终传输时按需要再进行加密。因此,大型企业可运用一个单一系统保护多个网络区域的安全,例如可对无线区域进行加密,而同时对各区域之间的流量进行监测。对电信运营商的网络环境而言,NetScreen-5000产品系列的功能同样能胜任作为网络间的网关,或作为连接移动/无线广域网络(WAN)与客户网络的VPN传输之间的终止站。此方案亦提供:

  *支持全面的远程连接VPN
  *广泛的站点对站点VPN功能

虚拟化技术(虚拟系统、虚拟局域网及安全区)

  NetScreen安全系统提供多种虚拟化功能,可以利用逻辑分区法将安全系统划分成多个流量、策略和管理体系。它可透过802.1Q虚拟局域网,在接口层建立流量分隔,以便整合至交换网络。安全分区则将所有虚拟及物理端口,组成逻辑化的内部网络。再将策略实施到安全区间,允许来自多个接口的相似流量能够由单一的策略执行管理。最后,透过建立多个虚拟系统,硬件的操作模式犹如多组独立、逻辑性的设备,全面地分隔流量及管理功能。以上虚拟化的技术允许在单一系统下,保护多个客户及企业部门,在提供简易部署及管理的同时,亦无需牺牲采用独立装置的安全性能。


高可用性(HA)

  两个NetScreen-5000系统可以对配置信息、活动防火墙对话表和VPN连接进行同步,以提供冗余的容错网络。当两个完全相同的设备被配置成主动/被动模式时,若其中一个出现故障,也不会对网络运作有丝毫影响。NetScreen-5000产品系列将于2002年第三季度支持NetScreen的NSRPv2高可用性方案。这项强化的解决方案更可提供双主动功能,以提供低于一秒的故障切换能力,以及容许进行网状式网络拓扑。有别于市场中的其他产品,高可用性是NetScreen系统的标准功能。


表格数字注释(1)所述性能、容量及功能于NetScreen ScreenOS3.1.Or1版本内提供,数值会随其他ScreenOS版本有所差异。
(2)一张安全端口卡所提供的最低传输量,数值会随硬件的配置有所差异。
(3)只适用于物理接口--虚拟接口承接物理接口的特性。
(4)所有虚拟系统共同分享。
(5)NetScreen-Global PRO及NetScreen-Global PRO Express3.2版本均可支持NetScreen-5000系列。
(6)不与虚拟系统配置。

特性

NetScreen-5200

NetScreen-5400

并发会话(concurrent sessions)
1,000,000(2)

1,000,000(2)
每秒的新会话数25,00025,000
防火墙性能高达4Gbps高达12Gbps
三倍DES
(168位)性能
高达2Gbps高达6Gbps
策略(policies)40,000(4)40,000(4)
规则(rules)200,000(4)200,000(4)
插槽数量24
流量借口2个mini-GBIC(SX或LX)及24个10/100或8个
mini-GBIC(SX或LX)
高达6个mini-GBIC(SX或LX)及72个10/100或24个
mini-GBIC(SX或LX)
NetScreen5000系列普遍特性
虚拟化技术
支持虚拟
系统的限数
500
支持安全区的限数1,000
支持虚拟
路由器的限数
500
支持VLAN的数目4000
操作模式
透明模式
(所有接口)
路由模式
(所有接口)
NAT
(网络地址翻译)
策略式NAT
PAT
(端口地址转换)
虚拟IP(VIP)8(6)
映像IP4,000(4)
IP路由—静态路由4,000(4)
每个端口
的用户数目
没有限制
防火墙攻击检测
(每接口)
同步泛滥检测: 是(3)
ICMP泛滥(flood)检测:是(3)
UDP泛滥(flood)检测:是(3)
检测死ping(Ping of death):是
检测IP欺骗(IP spoofing):是
检测端口扫描(Port scan):是
检测陆地攻击(Land attack):是
检测撕毁攻击(Tear drop attack):是
过滤IP源路由选项(Filter IP source route option):是
检测IP地址扫描攻击(IP address sweep attack):是
检测WinNuke attack攻击:是
Java/ActiveX/Zip/EXE:是
预设封包拒绝(Default packet deny):是
用户可预设的恶意URL:是,64
每一来源口的会话限制Per-source session limiting:是
同步碎片Syn fragments:是
Syn and Fin位设置(bit set):是
TCP无卷标记(No flags in TCP):是
无确认FIN(FIN with no ACK):是
ICMP碎片(ICMP fragment):是
大型ICMP(Large ICMP):是
IP来源始发路由(IP source route):是
IP记录路由(IP record route):是
IP安全选项(IP security options):是
IP事件戳(IP timestamp):是
IP流(IP stream):是
IP损坏选项(IP bad options):是
不明协议(Unknown protocols):是

量 管 理有保障的带宽:否
最大带宽:是
优先使用带宽:否
DiffServ标记:是
VPN 专用VPN隧道:25,000(4)
手动密匙、IKE、PKI(X.509) :是
DES(56-bit)&3倍DES(168bit)、AES(128位)加密encryption:是
完全正向保密(DH群组)Perfect forward secrecy(DH Groups):1,2,5
防止回复攻击(Prevent replay attack):是
远程接入VPN(Remote access VPN):是
IPSec内进行L2TP(L2TP within IPSec):是
站点间VPN(Site-to-site VPN):是
集中星型(hub and spoke)VPN网络拓扑:是
IPSec NAT穿越(IPSec NAT Traversal):是
IPSec认证:
SHA-1:是
MD5:是
PKI认证请求(PKCS 7& PKCS 10):是
自动认证注册Automated certificate enrollment(SCEP):是
在线证书状态协议Online Certificate Status Protocol(OCSP):是

支持的证书服务器:
Versign认证中心:是
Entrust认证中心:是
Microsoft认证中心:是
RSA Keon认证中心:是
IPlanet(Netscape)认证中心:是
Baltimore认证中心:是
DOD PKI认证中心:是

防火墙和VPN用户
认证
内置(内部)数据库用户限额:25,000;
RADIUS(外部)数据库:是;
RSA SecureID(外部)数据库:是;
LDAP(外部)数据库:是;
高可用性(HA)配备NSRP v2的双主动网状式高可用性:未来ScreenOS版
主动/被动同步高可用性(HA):是
防火墙和VPN会话保护:是
设备故障监测:是
链路故障监测:是
故障切换网络通知:是
新HA成员认证:是
HA流量加密:是
统 管 理 址 浏 览 器 配 置 管 理(WebUI:HTTP and HTTPS):是;
命令行界面--控制台(Command line interface:console,telnet):是;
命令行界面(telnet):是;
安全命令外壳(兼容ssh v1)Secure Command Shell(ssh v1 compatible):是;
NetScreen Global Pro:是(5);
NetScreen Global Pro Express:是(5);
在任何接口上经过VPN通道可实现管理:是;
SNMP完全自定义MIB:是
管理多个管理员:20;
远程数据库管理: RADIUS;
网络管理:6;
根源管理、管理和只读三种用户权限(Root Admin,Admin,&Read Only user levels):是;
软件升级和配置变动:TFTP/WebUI/Global
时程(Schedules):256
日志/监控系统日志(Syslog):外部;
电子邮件(两个地址)E-mail(2 addresses):是;
NetlQ WebTrends:外部;
SNMP:是;
Traceroute:是;
VPN通道监视程序(VPN tunnel monitor):是;
Websense URL过滤:外部
外部闪存
(External Flash)
CompactFlash:128或512MB Sandisk
事件日志和告警(Event logs & alarms):是;
系统配置脚本(System config script):是;
ScreenOS软件(ScreenOS software):是
规范与订购
产品规范
NetScreen-5000支持的标准ARP, TCP/IP, UDP, ICMP, HTTP, RADIUS, IPSec (IPESP), MD5,SHA-1, AES, DES, 3DES, IKE (ISAKMP), TFTP (client), SNMP,X.509v3, DHCP, PPPoE
NetScreen-5200的物理及操作环境3.4英寸(高)x19英寸(阔)x20英寸(长)的机箱,
19寸2U体积的机架,可选择从前面/后面安装,或中挂法电源置于机身后端,其它接口均设于机身前端。

作业温度: 摄氏0度至40度;华氏32度至105度

非作业温度:摄氏-20度至70度;华氏-4度至158度
湿度:10至90%,不结霜
最高散热能力:510BTU/小时(150瓦)
平均散热能力:300BTU/小时(87瓦)
重量37磅

交流电源(AC)输入电压:90至264VAC
输入频率:47至63HZ,自动调频
最高输入电流:100VAC下3A
最高输出功率:150瓦直流电源(DC)

直流电源(DC)输入电压:-36至-60VDC
Nominal输入电压:-48VDC
最高输入电流:-36VDC下6A
最高输出功率:150瓦直流电源(DC)
NetScreen-5400的物理及操作环境8.6英寸(高)x19英寸(阔)x14英寸(长)的机箱,
19寸5U体积的机架,前安装法,所有接口均设于机身前端。

重量45磅
NetScreen-5200认证GR-63-Core:NEBS,Environmental Testing Physical Protection
GR-1089-Core:EMC及Electrical Safety for Network
Telecommunications Equipment

安全认证UL、CUL、CSA、CB、Austel
辐射安全认证FCC A级、BSMI、 CE A级、C-Tick、 VCCI A级
产品订购
NetScreen-5200套装

规格

部件编号

NetScreen-5200 8 GigE SPM 0 VSYS ACNS-5200-P01A-S00
NetScreen-5200 8 GigE SPM 0 VSYS DCNS-5200-P01D-S00
NetScreen-5200 8 GigE SPM 100 VSYS ACNS-5200-P01A-S01
NetScreen-5200 8 GigE SPM 100 VSYS DCNS-5200-P01D-S01
NetScreen-5200 8 GigE SPM 500 VSYS ACNS-5200-P01A-S02
NetScreen-5200 8 GigE SPM 500 VSYS DC
NS-5200-P01D-S02
虚拟系统

规格

部件编号

NetScreen-5000 VSYS 从0个升级到5个NS-5000-VSYS-5
NetScreen-5000 VSYS 从5个升级到25个NS-5000-VSYS-25
NetScreen-5000 VSYS 从25个升级到50个NS-5000-VSYS-50
NetScreen-5000 VSYS 从50个升级到100个NS-5000-VSYS-100
NetScreen-5000 VSYS 从100个升级到250个NS-5000-VSYS-250
NetScreen-5000 VSYS 从250个升级到500个NS-5000-VSYS-500
NetScreen-5000 VSYS 从0个升级到500个NS-5000-VSYS
NetScreen-5200组件

规格

部件编号

管理模块NS-5000-MGT
8 GigE 安全端口模块(SPM)NS-5000-8G
mini-GBIC transceiver SXNS-SYS-GBIC-MSX
mini-GBIC transceiver LXNS-SYS-GBIC-MLX


以上系统套装及组件将推出付运,包括NetScreen-5400及/或24个端口的10/100安全端口模块。
NetScreen产品保修和服务
NetScreen标准硬件的保修期为一年,系统软件的保修期为90天。另外还提供一系列一年保修期过后的保修计划供客户选择,建议采用这些服务,以保证系统获得定期软件更新,并保证为最终用户提供高可用性。NetScreen还提供培训和认证课程,以及咨询、安装及配置支持等专业服务。

表格数字注释(1)所述性能、容量及功能于NetScreen ScreenOS3.1.Or1版本内提供,数值会随其他ScreenOS版本有所差异。
(2)一张安全端口卡所提供的最低传输量,数值会随硬件的配置有所差异。
(3)只适用于物理接口--虚拟接口承接物理接口的特性。
(4)所有虚拟系统共同分享。
(5)NetScreen-Global PRO及NetScreen-Global PRO Express3.2版本均可支持NetScreen-5000系列。
(6)不与虚拟系统配置。

TOP

发新话题