山石网科信创产品手册
幽
山石网科信创产品手册
目录
信创背景 2
山石网科信创方案 4
方案背景方案简介方案优势
山石网科信创产品
山石网科国产芯片高性能安全平台K9180山石网科国产化下一代防火墙K系列山石网科国产化网络入侵防御系统S2680-GC山石网科国产化Web应用防火墙W1060-GC
典型部署场景 13
数据中心边界防护应用场景内网安全隔离应用场景互联网出口安全防护应用场景多分支VPN互联应用场景
信创背景 1
自棱镜门事件以来,网络监听、CPU硬件后门、操作系统漏洞等问题日益突出,国家面临的网络安全态势也极其复杂和严峻。习总书记在多个场合多次强调网络安全的重要性,指出“没有网络安全就没有国家安全”
网络安全即国家安全,在关键基础性设施和重点行业领域必须实现国产可控。历史告诉我们关键核心技术是“要不来、买不来、讨不来”的。技术创新发展迫在眉睫,网络安全国产化势在必行。
国家层面攻击
疑似朝鲜国家黑客组织从墨西哥银行盗取了3-4亿墨西哥比索,折合1,500-2,000万美元。
美国已经在俄罗斯的电力基建中植入破坏性病毒,目的是震慢俄罗斯总统普京。
美国网络战指挥部对伊朗发动了网络攻击,成功的瘫痪了伊朗导弹发射控制系统。
委内瑞拉首都加拉加斯及10余个州发生大范围停电、停水、断网,原因是委供电系统中最主要的古里水电站遭到电磁攻击。
伊朗网络系统遭遇不明来源的大规模攻击,其金融和石油设施迅速瘫痪。据伊朗官员透露,攻击来源为美国中央情报局。
基础软硬件不安全
Windows0day漏洞,允许低权限用户或恶意程序读取目标Windows主机上任意文件的内容。
英特尔CPU漏洞,攻击者可运行恶意软件,或者恶意登入用户,从内存中抽取口令、密钥和其他数据。
英特尔、AMD处理器的侧信道漏洞,允许黑客窃取敏感信息,包括聊天消息、电子邮件、密码等。
Linux系统的提权漏洞(CVE-2019-14287),可允许Sudo功能受限的用户绕过Sudo的安全策略以root权限执行命令。
高通芯片漏洞,攻击者可窃取敏感数据,包括密钥、关键凭证以及指纹等,影响到小米、索尼、三星等数亿手机、平板、loT智能设备。
基于国产芯片和国产操作系统,山石网科发挥自身10余年硬件设计与软件研发的技术优势,陆续推出多个系列信创产品,为用户构筑高性能、高可靠、可扩展的信创安全解决方案,为网信行业贡献更多“中国力量”。
山石网科信创方案
2三
方案背景
针对近年逐渐增多的国家背景攻击、芯片厂商漏洞、供应链不安全、性能不足、安全需求多样化等问题,山石网科提出研发更高性能设备、提升供应链安全、满足监管合规等应对之策。
基于国产基础软硬件,山石网科推出国产化系列产品,包括国内第一款吞吐超百G的国产化高端数据中心防火墙、国产化下一代防火墙、国产化入侵防御系统、国产化Web应用防火墙,多款高性能、高可靠系列产品共同构建牢固的网络安全防护方案,满足法律法规和国家相关测试标准,为用户提供保障供应链安全、让生产过程可控、保护用户投资、性能高、可靠性高、扩展能力强、满足多样化安全需求等的核心价值。
山石网科信创产品安全防护方案
山石网科信创系列产品可广泛部署在用户的网络边界、数据中心以及业务服务器前端等做全面的安全防护:
在数据中心:部署国产芯片高性能安全平台、国产化下一代防火墙在企业总部:部署国产化下一代防火墙、国产化Web应用防火墙、国产化入侵防御系统在分支机构:部署国产化下一代防火墙、国产化入侵防御系统
方案优势
| 山石网科 |
| 信创 产品 手册 |
| 信创方案 |
数据中心级防火墙的高性能
·整机吞吐300Gbps ·并发连接数1.8亿
数据中心防火墙电信级 9 9 . 9 9 9 % 的可靠性
·主控、交换、业务、接口、风扇、电源等模块的硬件级冗余架构
·双机热备HA组网,支持A/A和A/P模式
·两台防火墙支持配置、会话同步
数据中心级高扩展能力
·机框式扩展设计,按需扩展增加业务板卡·支持升级芯片、增加接口、功能扩展
硬件设计
·核心组件采用多种国产芯片,从硬件层面做到安全·硬件层面支持可信计算技术
软件设计
·完全自主知识产权的StoneOS系统
·StoneOS系统搭配多款国产操作系统内核
·配置管理采用三权分立的方式
·支持国密算法
·日志系统符合国家相关国产化标准
全面的防护能力
·有效过滤病毒、木马、蠕虫、间谍软件、漏洞攻击、逃逸攻击
·L2-L7层全面安全检测与防护,各类威胁一网打尽
·精准识别网络攻击、恶意软件、风险IP等攻击流量并及时进行阻断
·垃圾邮件及恶意代码防护,保障业务安全
·应用智能分析和高级机器流量学习技术
·高效Web资产自发现、漏洞扫描和虚拟补丁、网页防篡改
山石网科信创产品
3
山石网科国产芯片高性能安全平台K9180
山石网科国产芯片高性能安全平台K9180是高性能、高可靠、高扩展的数据中心安全防护平台,继承了山石网科X系列数据中心安全防护平台的硬件与软件自主设计优势,硬件设计、生产全流程国产化,成为业界首创采用国产关键元器件吞吐超百G的安全防护平台,填补了中国在国产化高端防火墙领域的空白。K9180可广泛部署于高性能数据中心、大型互联网出口等大流量安全防护应用场景,并可广泛应用于政府、金融、电力、涉密等需要国产化产品的机构。
K9180产品亮点
国产化
高性能
| 山石网科 |
| 信创 产品 手册 |
| 信创产品 |
山石网科国产化下一代防火墙K系列
山石网科K系列是山石网科公司推出的采用国产关键元器件和国产操作系统的国产化下一代防火墙产品。山石网科K系列防火墙基于深度应用、协议检测和攻击原理分析的入侵防御技术,可有效过滤病毒、木马、蠕虫、间谍软件、漏洞攻击、逃逸攻击等安全威胁,为用户提供L2-L7层网络的全面安全防护;通过网络流量深度检测和解析技术,K系列防火墙能够基于应用、用户、内容、国家地理等进行多维度的精准识别,为用户提供丰富而灵活的安全管控功能;通过强大的网络适应性,K系列防火墙具备复杂环境下的安全部署能力,满足用户多样化的网络功能需求。
K系列防火墙可广泛部署于数据中心、互联网出口、网络与服务器安全隔离、VPN接入、涉密专网等多种网络应用场景,并可广泛应用于政府、金融、电力、涉密等需要国产化产品的机构。
支持国产操作系统满足涉密三权分立需求支持基于MAC地址的Policy支持基于MAC地址的可信主机配置
支持报表
关键字过滤和DLP功能增强国密算法支持SM2/3/4
山石网科国产化网络入侵防御系统S2680-GC
山石网科国产化网络入侵防御系统S2680-GC作为领先的综合网络威胁检测和防御平台,采用了国产硬件平台和国产操作系统,结合山石网科在安全攻防领域的深刻理解和研究积累,能够为用户提供基于全生命周期的高级威胁防护方案。通过入侵防御服务、IP信誉服务和病毒过滤服务,可以在网络攻击发生前精准识别网络攻击、恶意软件、风险IP等攻击流量并及时进行阻断;通过病毒过滤服务有效发现攻击过程中的已知威胁;攻击发生后,S2680-GC通过僵尸网络C2防御服务能够有效发现内网受感染的僵尸肉鸡,防止僵尸网络进一步破坏企业内网。
S2680-GC产品亮点
国产更安全
硬件可靠性高 接口配置灵活 大容量本地存储
·采用国产芯片和国产操作系统
·核心安全业务系统具备自主知识产权
·符合国家相关标准要求
·具备双余电源
·支持硬件bypass,标配bypass接口
·支持HA
·支持对风扇信息、电源状态、电压、系统温度等信息进行监控
·标配6个千兆电口(含2个管理接口),默认1组接口支持bypass
·1个接口扩展槽,可扩展支持4个万兆光口或8个千兆光口
·8千兆光口板卡支持电模块,光口转电口,节省用户投资
·1T机械硬盘
·支持丰富的日志和报表
·符合国家涉密标准日志审计要求
山石网科国产化Web应用防火墙W1060-GC
越来越多的国内业务系统采用Web技术构建,安全问题日渐突出。互联网信息安全攻击有 7 5 % 都是发生在应用层面而非网络层面上,而Web应用更是黑客攻击的主要目标。
山石网科国产化Web应用防火墙(WAF)是新一代专业的Web应用安全防护产品,采用国产化的软件和硬件,支持国密算法,专为国内Web应用设计。在Web资产自发现、漏洞扫描和虚拟补丁、网页防篡改等方面,全面应用智能分析和高级机器流量学习技术,帮助国内用户轻松应对应用层风险,确保网站全天候的安全运营。
山石网科国产化系列产品
典型部署场景
4
数据中心边界防护应用场景
安全需求
·边界隔离、身份识别与访问控制
·有效对抗攻击、防范网络入侵和恶意代码、检测与防护未知威胁
·流量管理、带宽控制,保障健康的互联网访问
·满足高性能、高可靠、高扩展需求
| 山石网科 |
| 信创 产品 |
| 手册 典型部署 场景 |
核心价值
·建立高健壮、高安全、高可控的安全通信网络,实现业务高效互访、通信数据稳定传输
·L2-L7层的全面威胁检测,通过拦截、阻断威胁保证数据中心网络的通信安全
·通过IPS、AV、URL模块能够有效防范SQL注入、XSS脚本、CC等安全威胁
·细粒度的访问控制策略功能,实现了流量的合理传输,保障关键业务的正常访问
内网安全隔离应用场景
安全需求
·需要防范专网内的越权访问和恶意攻击·需要防范来自其他单位的入侵攻击、病毒传染等威胁·需要对网络中用户相互之间访问进行控制与日志审计
核心价值
·按照各级单位权限,进行专网内的灵活访问控制和入侵检测及防御·智能的威胁检测防御,防正其他单位的渗透攻击、恶意程序、病毒木马等威胁·支持丰富的日志功能,提供本地存储,安全记录一目了然
内网安全隔离网络拓扑图
互联网出口安全防护应用场景
| 山石网科 | |
| 信创 产品 | |
| 手册 典型部署 | |
| 场景 |
安全需求
·出口带宽大,需要设备的NAT性能强
·出口链路众多,出口环境复杂
·需要对外发布的应用很多,占用了大量的公网IP
·带宽有限,如何保障重要业务应用带宽
·上网行为难以掌控,无法满足监管部门安全审计的要求
·如何有效抵御互联网外网安全威胁
核心价值
·高性能,可扩展NAT/PAT技术
·智能链路负载及应用引流技术
·智能DNS技术
·强大的应用识别能力和丰富的流量管控策略
·支持实名NAT日志记录及审计
·全面的威胁检测与防御能力
多分支VPN互联应用场景
安全需求
·分支机构太多,大多分支的运维能力较低·分支和总部之间的数据传输没有安全保证·出差人员太多,远程无法接入公司系统办公·需要对用户的访问权限和占用资源做管控
核心价值
·集中部署、集中监控管理
·通过数据加密、验证及校验,防止数据泄密
·丰富的VPN互联技术实现远程分支、移动办公、拨号接入等多场景互联
·可基于员工身份进行访问控制
中国·北京
北京市海淀区宝盛南路1号院20号楼5层
邮编:100192
电话:+86(10)6299 7288
传真:+86(10)6292 9388
中国·苏州
地址:苏州高新区科技城景润路
181号山石网科大厦
邮编:215153
电话:+86(0512)6680 6966
传真:+86(0512)6680 6206
销售与服务热线:400-828-6655




