Diamond VPN/FW
Diamond VPN/FW - высокопроизводительное программно-аппаратное решение на рынке сертифицированных средств защиты.
Межсетевое экранирование, виртуальные частные сети и оперативное предотвращение вторжений создают прочную основу сетевой безопасности.
Многофункциональный комплекс сетевой защиты (МКСЗ) Diamond VPN/FW является UTM-решением, которое включает в себя основные функции: защита каналов передачи данных, межсетевое экранирование, обнаружение и отражение атак.
Все функции как основные, так и дополнительные (динамическая маршрутизация, механизмы отказоустойчивости и резервирования, возможность работать в режиме коммутатора и др.) могут работать одновременно на одном устройстве. Гибкая модульная архитектура позволяет эффективно реализовывать любые политики безопасности и с наименьшими затратами осуществлять интеграцию решения в текущую сетевую инфраструктуру.
МКСЗ Diamond VPN/FW имеет интуитивно понятный графический интерфейс для настройки и управления функциями безопасности и легко интегрируется в любую информационную инфраструктуру. Устройства МКСЗ Diamond VPN/FW могут быть объединены в единую группу подчиненных устройств под управлением центра управления и мониторинга (ЦУМ) Diamond NCC. ЦУМ позволяет настраивать, управлять и осуществлять мониторинг подчиненных программно-аппаратных комплексов с единой консоли управления.
Гибкая модульная архитектура позволяет эффективно реализовывать любые политики безопасности.
Аппаратная и программная платформы
Аппаратные модули МКСЗ «Diamond VPN/FW», предназначенные исключительно для установки на них средств защиты информации, разбиты на серии со сходными техническими характеристиками в зависимости от архитектуры процессора и скорости выполнения целевых функций средств защиты. Выбор и включение аппаратных платформ в состав серий осуществляется по принципу оптимального соотношения цена/качество.
МКСЗ «Diamond VPN/FW» на аппаратной платформе с архитектурой процессора RISC объединены в одну серию с номером 0, на аппаратной платформе с архитектурой процессора x86 - разбиты на 7 серий с номерами 1 – 7, на специализированной аппаратной платформе – объединены в серию с номером 10. Устройства из серий с номерами
0 – 7 функционируют под управлением ОС Linux.
Устройства МКСЗ «Diamond VPN/FW» могут иметь настольное или стоечное исполнение, а также могут быть выполнены в специальном форм-факторе или промышленном исполнении. Устройства 0-й и 1-й серий имеют настольное или специальное исполнение, устройства МКСЗ «Diamond VPN/FW» 2-й серии имеют настольное или стоечное исполнение, устройства МКСЗ «Diamond VPN/FW» c 3-й по 7-ю и 10-я серии имеют стоечное исполнение.
Ключевые функциональные возможности
Защита информации в каналах связи от неправомерного доступа и модифицирования осуществляется сертифицированными средствами криптографической защиты информации Dcrypt (СКЗИ «Dcrypt 1.0 v2»).
Защищенное соединение устанавливается на 4 уровне стандартной сетевой модели по протоколу UDP. При построении соединения через NAT не требуется дополнительная инкапсуляция сетевого трафика. При настройке защищенного соединения возможно задание нескольких точек для подключения, что обеспечивает дополнительный механизм резервирования. Поддерживается возможность регулировать временные таймеры, что позволяет организовывать надежные, защищенные соединения при больших носимых задержках и нестабильных каналах передачи данных. Защищенное соединение можно устанавливать в режиме точка-точка (point-to-point) или точка-многоточка (point-to-multipoint). Дополнительные настройки позволяют задать тип соединения: L2overVPN или L3overVPN. Поддерживается возможность передачи multicast трафика через защищенное соединение. Вносимые задержки при шифровании сетевого трафика составляют не более 1,5 - 2 мс.
Наличие тонкого клиента для АРМ под управлением ОС Windows и ОС Linux позволяет решать задачи с организацией удаленного доступа к корпоративным ресурсам для удаленных сотрудников и клиентов компании.
Межсетевой экран
Для устройств из 0 - 7 серий МКСЗ «Diamond VPN/FW» имеет встроенную функцию межсетевого экранирования. Устройство поддерживает возможность одновременной работы в режиме фильтрации сетевого трафика на уровне L2 в режиме коммутатора и на уровне L3 в режиме маршрутизатора. Поддерживается возможность фильтрации сетевого трафика по основным полям сетевого пакета, фильтрация по доменным именам, по расписанию, логирование правил фильтрации, синхронизация правил фильтрации с другими устройствами, возможность агрегации правил фильтрации в группы и создание правил фильтрации с абстракциями различной сложности.
Система обнаружения и предотвращения вторжений
Для устройств из 2 - 7 серий МКСЗ «Dimond VPN/FW» имеет встроенный механизм обнаружения и предотвращения вторжений. Сетевые пакеты подвергаются глубокому анализу с целью выявить различного рода аномалии в сетевом трафике. При детектировании сетевой атаки или аномалии происходит захват подозрительного трафика, логирование события и запись подозрительного трафика в формате pcap. Активная база правил составляет около 20 000 сигнатур, которая включает в себя правила для обнаружения ddos атак, троянских программ, атак на стандартные протоколы (ssh, telnet, http, ftp, dns, smb, smtp), brute force атак, сканирование сети, атаки на базы данных и др. Поддерживается возможность еженедельных обновлений с централизованного сервера, написание собственных правил.
Отказоустойчивое решение
МКСЗ «Diamond VPN/FW» позволяет обеспечить непрерывность бизнеса за счет различных сценариев отказоустойчивости.
Отказоустойчивый кластер:
Данный механизм отказоустойчивости позволяет зарезервировать сетевое устройство. Поддерживается режим работы Active-Backup. Устройство в режиме Active осуществляет обработку сетевого трафика. Устройство в режиме Backup находится в режиме горячего резерва. В случае выхода из строя основного устройства происходит автоматическое переключение на резервное устройство практически без деградации сервиса для конечного пользователя. Механизм отказоустойчивости позволяет осуществлять трассировку объектов: сетевые интерфейсы и IP адреса. На основе данных механизма трассировки можно управлять состоянием устройств в кластере. При трассировке сетевого интерфейса можно учитывать его приоритет.
Поддержка нескольких сервис-провайдеров:
Данный механизм позволяет работать на одном устройстве с двумя и более сервис-провайдерами, с возможностью задавать различные способы балансировки: равномерная балансировка трафика между сервис-провайдерами, балансировка трафика между сервис-провайдерами в процентном соотношении, резервирование основного сервис-провайдера.
Поддержка двух блоков питания:
Наличие дополнительного блока питания в устройствах 5-7 и 10 серий позволяет обеспечить возможность его подключения к резервному источнику питания. В случае отключения основной линии, устройство продолжит работать на резервной, выполняя все функции безопасности.
Поддержка режима bypass:
Механизм bypass работает на физическом уровне и позволяет перенаправить трафик на другие сетевые интерфейсы при полном отключении устройство от питания.
Управление трафиком
МКСЗ «Diamond VPN/FW» серии позволяет осуществлять маркировку, приоритезацию и шейпинг сетевого трафика по различным критериям. Механизм маркировки при обработке сетевых пакетов добавляет специальную метку DSCP. После добавления метки устройство может осуществлять различные манипуляции с пакетами на основе
установленной метки. Механизм приоритезации позволяет выделить наиболее важный для обработки сетевой трафик и поместить его в приоритетную очередь обработки. В приоритетной обработке трафика нуждаются: потоковые мультимедиа-приложении, VOIP и видеоконференции, критически важные для бизнеса сервисы и приложения. Данный механизм позволяет создать надежную систему, которая будет корректно обрабатывать сетевой трафик в часы наибольшей нагрузки на сеть, предоставляя всем
клиентам заранее заданный уровень сервиса.
Механизм шейпинга трафика позволяет осуществить настройку с предоставлением гарантированной полосы пропускания для заданного сервиса или приложения, а также ограничить мусорный трафик, который может занимать полезную полосу пропускания.
Механизм зеркалирования сетевого трафика (SPAN порт) позволяет дублировать весь трафик на заданный порт устройства для дальнейшего анализа.
Современный маршрутизатор
МКСЗ «Diamond VPN/FW» поддерживает возможность работать с протоколами динамической маршрутизации RIP, OSPF, BGP, BFD, EIGRP и другие. Протоколы динамической маршрутизации позволяют обмениваться маршрутной информацией между сетевыми устройствами в автоматическом режиме, что упрощает администрирование сетевой инфраструктуры. Протоколы динамической маршрутизации полностью совместимы с аналогами других производителей. Устройства МКСЗ «Diamond VPN/FW» позволяют производить обмен маршрутной информацией не только со сторонними устройствами через открытые каналы передачи данных, но и через защищенные каналы. Механизм расширенной маршрутизации позволяет создавать изолированные таблицы с маршрутной информацией и управлять сетевым трафиком на основе различных параметров.
Каждая из независимых таблиц может содержать пересекающиеся подсети и управлять независимыми сегментами сети. При обработке сетевого трафика возможно задание дополнительных условий маршрутизации: отправитель сетевого пакета, получатель сетевого пакета, входящий сетевой интерфейс, исходящий сетевой интерфейс, значение поля TOS и значение временной метки.
Поддерживается возможность создания независимых контекстов с маршрутной информацией VRF (Virtual Routing and Forwarding instance), а также механизм PBR (Policy Based Routing). Поддерживается возможность построения GRE (Generic Routing Encapsulation) туннелей для объединения удаленных сегментов сети с возможностью передачи через GRE туннель multicast трафика. Механизм NAT (Network Address Translation) трансляция ip адресов позволяет преобразовывать IP адреса в сетевых пакетах. Устройство поддерживает статический NAT, динамический NAT, PAT, Twice-NAT с подменой как IP адреса источника, так и IP адреса назначения и механизм Port-Foraward для проброса сетевых портов. Трансляция ip адресов позволяет решать несколько задач: экономия адресного пространства и сокрытие внутреннего строения сети.
Функции коммутатора
МКСЗ «Diamond VPN/FW» поддерживает режим работы на уровне L2 стандартной сетевой модели. Сетевой трафик, который проходит через сете вой интерфейс в режиме работы коммутатора, не участвует в процессе маршрутизации, а в сетевых пакетах не происходит подмены MAC адреса. На сетевых интерфейсах в режиме L2 поддерживается протокол STP (Spanning tree protocol), открытый стандарт 802.1q, а также работает механизм фильтрации.
Дополнительные функции
МКСЗ «Diamond VPN/FW» поддерживает большое количество дополнительных функций и механизмов, которые упрощают сетевое администрирование. DHCP сервер для автоматической выдачи сетевых адресов, DHCP Relay, DHCP клиент, NTP клиент для синхронизации времени, SNMP протокол для мониторинга устройства, планировщик задач, протокол LACP для агрегации сетевых интерфейсов, Backup настроек, протокол Rsyslog для отправки журнала событий на удаленный сервер, ролевая модель управления.
Межсетевое экранирование, виртуальные частные сети и оперативное предотвращение вторжений создают прочную основу сетевой безопасности.
Многофункциональный комплекс сетевой защиты (МКСЗ) Diamond VPN/FW является UTM-решением, которое включает в себя основные функции: защита каналов передачи данных, межсетевое экранирование, обнаружение и отражение атак.
Все функции как основные, так и дополнительные (динамическая маршрутизация, механизмы отказоустойчивости и резервирования, возможность работать в режиме коммутатора и др.) могут работать одновременно на одном устройстве. Гибкая модульная архитектура позволяет эффективно реализовывать любые политики безопасности и с наименьшими затратами осуществлять интеграцию решения в текущую сетевую инфраструктуру.
МКСЗ Diamond VPN/FW имеет интуитивно понятный графический интерфейс для настройки и управления функциями безопасности и легко интегрируется в любую информационную инфраструктуру. Устройства МКСЗ Diamond VPN/FW могут быть объединены в единую группу подчиненных устройств под управлением центра управления и мониторинга (ЦУМ) Diamond NCC. ЦУМ позволяет настраивать, управлять и осуществлять мониторинг подчиненных программно-аппаратных комплексов с единой консоли управления.
Гибкая модульная архитектура позволяет эффективно реализовывать любые политики безопасности.
Аппаратная и программная платформы
Аппаратные модули МКСЗ «Diamond VPN/FW», предназначенные исключительно для установки на них средств защиты информации, разбиты на серии со сходными техническими характеристиками в зависимости от архитектуры процессора и скорости выполнения целевых функций средств защиты. Выбор и включение аппаратных платформ в состав серий осуществляется по принципу оптимального соотношения цена/качество.
МКСЗ «Diamond VPN/FW» на аппаратной платформе с архитектурой процессора RISC объединены в одну серию с номером 0, на аппаратной платформе с архитектурой процессора x86 - разбиты на 7 серий с номерами 1 – 7, на специализированной аппаратной платформе – объединены в серию с номером 10. Устройства из серий с номерами
0 – 7 функционируют под управлением ОС Linux.
Устройства МКСЗ «Diamond VPN/FW» могут иметь настольное или стоечное исполнение, а также могут быть выполнены в специальном форм-факторе или промышленном исполнении. Устройства 0-й и 1-й серий имеют настольное или специальное исполнение, устройства МКСЗ «Diamond VPN/FW» 2-й серии имеют настольное или стоечное исполнение, устройства МКСЗ «Diamond VPN/FW» c 3-й по 7-ю и 10-я серии имеют стоечное исполнение.
Ключевые функциональные возможности
- Высокоскоростное шифрование в каналах связи
- Поддержка L2overVPN, L3overVPN
- Межсетевой экран в режиме работы L2/L3
- Система обнаружения и предотвращения вторжений (кроме 0-й и 1-й серии)
- Высокая скорость шифрования
- Низкая вносимая задержка до 2 мс
- Высокая надежность компонентов и их резервирование
- Размещение в стойке (кроме 0-й и 1-й серии)
- Максимальная плотность портов (6-я и 7-я серии)
- Четыре дополнительных модуля расширения (6-я и 7-я серии)
- Высокая доступность и масштабируемость
Защита информации в каналах связи от неправомерного доступа и модифицирования осуществляется сертифицированными средствами криптографической защиты информации Dcrypt (СКЗИ «Dcrypt 1.0 v2»).
Защищенное соединение устанавливается на 4 уровне стандартной сетевой модели по протоколу UDP. При построении соединения через NAT не требуется дополнительная инкапсуляция сетевого трафика. При настройке защищенного соединения возможно задание нескольких точек для подключения, что обеспечивает дополнительный механизм резервирования. Поддерживается возможность регулировать временные таймеры, что позволяет организовывать надежные, защищенные соединения при больших носимых задержках и нестабильных каналах передачи данных. Защищенное соединение можно устанавливать в режиме точка-точка (point-to-point) или точка-многоточка (point-to-multipoint). Дополнительные настройки позволяют задать тип соединения: L2overVPN или L3overVPN. Поддерживается возможность передачи multicast трафика через защищенное соединение. Вносимые задержки при шифровании сетевого трафика составляют не более 1,5 - 2 мс.
Наличие тонкого клиента для АРМ под управлением ОС Windows и ОС Linux позволяет решать задачи с организацией удаленного доступа к корпоративным ресурсам для удаленных сотрудников и клиентов компании.
Межсетевой экран
Для устройств из 0 - 7 серий МКСЗ «Diamond VPN/FW» имеет встроенную функцию межсетевого экранирования. Устройство поддерживает возможность одновременной работы в режиме фильтрации сетевого трафика на уровне L2 в режиме коммутатора и на уровне L3 в режиме маршрутизатора. Поддерживается возможность фильтрации сетевого трафика по основным полям сетевого пакета, фильтрация по доменным именам, по расписанию, логирование правил фильтрации, синхронизация правил фильтрации с другими устройствами, возможность агрегации правил фильтрации в группы и создание правил фильтрации с абстракциями различной сложности.
Система обнаружения и предотвращения вторжений
Для устройств из 2 - 7 серий МКСЗ «Dimond VPN/FW» имеет встроенный механизм обнаружения и предотвращения вторжений. Сетевые пакеты подвергаются глубокому анализу с целью выявить различного рода аномалии в сетевом трафике. При детектировании сетевой атаки или аномалии происходит захват подозрительного трафика, логирование события и запись подозрительного трафика в формате pcap. Активная база правил составляет около 20 000 сигнатур, которая включает в себя правила для обнаружения ddos атак, троянских программ, атак на стандартные протоколы (ssh, telnet, http, ftp, dns, smb, smtp), brute force атак, сканирование сети, атаки на базы данных и др. Поддерживается возможность еженедельных обновлений с централизованного сервера, написание собственных правил.
Отказоустойчивое решение
МКСЗ «Diamond VPN/FW» позволяет обеспечить непрерывность бизнеса за счет различных сценариев отказоустойчивости.
Отказоустойчивый кластер:
Данный механизм отказоустойчивости позволяет зарезервировать сетевое устройство. Поддерживается режим работы Active-Backup. Устройство в режиме Active осуществляет обработку сетевого трафика. Устройство в режиме Backup находится в режиме горячего резерва. В случае выхода из строя основного устройства происходит автоматическое переключение на резервное устройство практически без деградации сервиса для конечного пользователя. Механизм отказоустойчивости позволяет осуществлять трассировку объектов: сетевые интерфейсы и IP адреса. На основе данных механизма трассировки можно управлять состоянием устройств в кластере. При трассировке сетевого интерфейса можно учитывать его приоритет.
Поддержка нескольких сервис-провайдеров:
Данный механизм позволяет работать на одном устройстве с двумя и более сервис-провайдерами, с возможностью задавать различные способы балансировки: равномерная балансировка трафика между сервис-провайдерами, балансировка трафика между сервис-провайдерами в процентном соотношении, резервирование основного сервис-провайдера.
Поддержка двух блоков питания:
Наличие дополнительного блока питания в устройствах 5-7 и 10 серий позволяет обеспечить возможность его подключения к резервному источнику питания. В случае отключения основной линии, устройство продолжит работать на резервной, выполняя все функции безопасности.
Поддержка режима bypass:
Механизм bypass работает на физическом уровне и позволяет перенаправить трафик на другие сетевые интерфейсы при полном отключении устройство от питания.
Управление трафиком
МКСЗ «Diamond VPN/FW» серии позволяет осуществлять маркировку, приоритезацию и шейпинг сетевого трафика по различным критериям. Механизм маркировки при обработке сетевых пакетов добавляет специальную метку DSCP. После добавления метки устройство может осуществлять различные манипуляции с пакетами на основе
установленной метки. Механизм приоритезации позволяет выделить наиболее важный для обработки сетевой трафик и поместить его в приоритетную очередь обработки. В приоритетной обработке трафика нуждаются: потоковые мультимедиа-приложении, VOIP и видеоконференции, критически важные для бизнеса сервисы и приложения. Данный механизм позволяет создать надежную систему, которая будет корректно обрабатывать сетевой трафик в часы наибольшей нагрузки на сеть, предоставляя всем
клиентам заранее заданный уровень сервиса.
Механизм шейпинга трафика позволяет осуществить настройку с предоставлением гарантированной полосы пропускания для заданного сервиса или приложения, а также ограничить мусорный трафик, который может занимать полезную полосу пропускания.
Механизм зеркалирования сетевого трафика (SPAN порт) позволяет дублировать весь трафик на заданный порт устройства для дальнейшего анализа.
Современный маршрутизатор
МКСЗ «Diamond VPN/FW» поддерживает возможность работать с протоколами динамической маршрутизации RIP, OSPF, BGP, BFD, EIGRP и другие. Протоколы динамической маршрутизации позволяют обмениваться маршрутной информацией между сетевыми устройствами в автоматическом режиме, что упрощает администрирование сетевой инфраструктуры. Протоколы динамической маршрутизации полностью совместимы с аналогами других производителей. Устройства МКСЗ «Diamond VPN/FW» позволяют производить обмен маршрутной информацией не только со сторонними устройствами через открытые каналы передачи данных, но и через защищенные каналы. Механизм расширенной маршрутизации позволяет создавать изолированные таблицы с маршрутной информацией и управлять сетевым трафиком на основе различных параметров.
Каждая из независимых таблиц может содержать пересекающиеся подсети и управлять независимыми сегментами сети. При обработке сетевого трафика возможно задание дополнительных условий маршрутизации: отправитель сетевого пакета, получатель сетевого пакета, входящий сетевой интерфейс, исходящий сетевой интерфейс, значение поля TOS и значение временной метки.
Поддерживается возможность создания независимых контекстов с маршрутной информацией VRF (Virtual Routing and Forwarding instance), а также механизм PBR (Policy Based Routing). Поддерживается возможность построения GRE (Generic Routing Encapsulation) туннелей для объединения удаленных сегментов сети с возможностью передачи через GRE туннель multicast трафика. Механизм NAT (Network Address Translation) трансляция ip адресов позволяет преобразовывать IP адреса в сетевых пакетах. Устройство поддерживает статический NAT, динамический NAT, PAT, Twice-NAT с подменой как IP адреса источника, так и IP адреса назначения и механизм Port-Foraward для проброса сетевых портов. Трансляция ip адресов позволяет решать несколько задач: экономия адресного пространства и сокрытие внутреннего строения сети.
Функции коммутатора
МКСЗ «Diamond VPN/FW» поддерживает режим работы на уровне L2 стандартной сетевой модели. Сетевой трафик, который проходит через сете вой интерфейс в режиме работы коммутатора, не участвует в процессе маршрутизации, а в сетевых пакетах не происходит подмены MAC адреса. На сетевых интерфейсах в режиме L2 поддерживается протокол STP (Spanning tree protocol), открытый стандарт 802.1q, а также работает механизм фильтрации.
Дополнительные функции
МКСЗ «Diamond VPN/FW» поддерживает большое количество дополнительных функций и механизмов, которые упрощают сетевое администрирование. DHCP сервер для автоматической выдачи сетевых адресов, DHCP Relay, DHCP клиент, NTP клиент для синхронизации времени, SNMP протокол для мониторинга устройства, планировщик задач, протокол LACP для агрегации сетевых интерфейсов, Backup настроек, протокол Rsyslog для отправки журнала событий на удаленный сервер, ролевая модель управления.
Поиск
