HP ProCurve用主动防御防“敌”于网外
【IT168专稿】近年来安全事件频出——既有“熊猫”在互联网中“烧香”,烧了个热火朝天,导致用户网络瘫痪;也有“钓鱼”、“间谍软件”、木马等捆绑金融网站让人们访问任何网站都提心吊胆。
网络技术发展到今天,最困扰人们的已然不是什么网络带宽问题,信息安全问题无疑成为人们关注的焦点。
企业IT管理员的命运更加悲惨,成天为各种各样的安全问题所困扰——吃苦受累不说,还要经常被同事数落、老板批评。若要摆脱现有困境,企业IT管理者只有化被动为主动,先发制人,将不安全因素抵御在网络之外。掌握“主动防御”技能则成为实现御“敌”于网外的先决条件。
主动防御方案按需而出
不可否认的是,信息安全厂商对“主动防御”日益重视,在杀毒领域,瑞星、金山、江民等国内一流厂商均在产品中加入了相关技术。
实际上,对“主动防御”重视的不仅是信息安全厂商,网络设备供应商同样如此。近日,HP ProCurve推出了全面、安全且统一的核心到边缘基础设施架构解决方案。该解决方案的主要组件包括 ProCurve Switch 8212zl 核心交换机、ProCurve 无线边缘服务 zl 模块和 ProCurve Network Access Controller 800 设备 (NAC 800)。
其中,ProCurve NAC 800是一款易于使用、易于部署且可扩展的网络访问控制设备,为组织的网络安全性功能添加了端点完整性。

“ProCurve较之其它主动防御解决方案最大特点是,”HP ProCurve 亚太及日本区市场总监Amol Mitra介绍道,“我们整个主动防御系统完全是基于国际开放式标准。”
ProCurve NAC 800可与管理智能网络访问的 ProCurve Network Identity Driven Manager(IDM) 软件协同工作,根据用户、地点和时间将安全和性能设置应用到网络设备。组织可借助这两种产品控制用户访问网络上的资源,并确定他们如何连接有线和无线网络,从而轻松应对安全违规行为。ProCurve 主动防御产品组合集超前技术(例如全面访问控制)与创新的防御方法(例如自动检测和响应威胁)于一身,而且所有 ProCurve 安全产品都是该策略的组成部分。
ProCurve NAC 800 提供一套全面的测试流程,用于评估端点当前的完整性和适当配置,以避免网络遭受攻击。该测试流程可检查:
- 操作系统:服务包、热修复、自动更新设置
- 安全软件:防病毒软件、间谍软件、防火墙、对等应用程序、允许和禁止的程序和服务
- 安全设置:适用于浏览器和应用程序
- 所需和禁止的软件:可由管理员确定
- 恶意软件:检查某些常见间谍软件、蠕虫、病毒和木马
安全管理应用程序 ProCurve Network Immunity Manager 是 ProCurve Manager Plus 2.2 的插件,可自动检测和响应网络威胁。通过分析第三方安全设备和 ProCurve 网络设备等资源提供的信息,该解决方案可帮助有线和无线网络免受零天(zero day)攻击和已知病毒的攻击。此外,它还可提供全面的报告,帮助企业遵循法规。 ProCurve Manager Plus 2.2 增强了策略管理流程和网络性能的实施,提高了高级解决方案支持的信息可访问性,而且还为小型到大型网络的高效实施提供更高的产品可扩展性。
Amol强调道:“ProCurve 的主动防御不仅仅限于NAC800等设备上,而且一整套完整的解决方案。” ProCurve的安全理念渗透到其全部网络设备之中。这主要归功于ProVision ASIC芯片的使用。
网络从芯片级开始保证安全
ProVision ASIC芯片具备的网络流量抽样功能可以很好地遏制木马病毒。这让ProCurve的网络硬件具有分析能力,能够分析流量,并且对流量的行为进行监控。
当流量通过交换机时, ASIC芯片就会检查流量和流量的模式,来检测流量中是否有反常的行为。一旦检测到流量中有反常行为,ASIC芯片即可对此流量进行遏制,使其不再有效;或者将流量进行免疫,将其免疫到虚拟局域网中。如震荡波(sasser)、slammer、尼姆达(Nimda),这些病毒可以在一秒钟内开放800个ICMP连接,通过ASIC芯片我们就可以检测到这种反常的流量行为,然后就可以对其进行遏制和免疫。
由于通过硬件对木马实现遏制,保证了网络性能,对网络的可用性和系统的正常工作时间也不会造成影响。
ProCurve Switch 8212zl以 ProVision ASIC 技术为基础,可提供网络中心到边缘的统一运行和管理。目前很多客户均希望在不影响性能以及灵活性的情况下,得到更加经济高效,具备高可靠性的融合网络。而ProCurve Switch 8212zl完全可以满足上述用户需求。

ProCurve Switch 8212zl 是一款高性能、可扩展的机箱式核心交换机平台,提供全面的第 2 层到第 4 层功能和高级安全性。其高密度千兆和 10GbE 连接性使其成为高速核心联网应用的理想选择。该设备还具有高可用性的特点,如客户热插拔、冗余管理、结构和电源,从而确保了系统连续性,并提高了网络工作效率。8212zl 适用于期望在不影响性能或灵活性的情况下经济高效地满足高度融合的网络环境要求的客户。
ProCurve 无线边缘服务zl 模块采用适合机箱式产品的普通模块化架构,为 8212zl 核心交换机和 5400zl 边缘交换机系列提供可统一有线和无线网络操作的灵活无线服务;采用的主要技术包括第 3 层漫游、带有访客帐户管理功能的安全访客门户以及集成 RADIUS 和 DHCP 服务。新增安全性包括集成数据包状态检测防火墙和增强的无线入侵检测功能,从而提供无线安全性。
无线zl 模块可将主动防御解决方案(ProCurve ProActive Defense) 扩展到无线局域网。此款支持可信网络基础设施架构的方案可帮助客户阻止网络威胁,保护数据和完整性,进而降低网络复杂性,减少管理成本并增强安全性。
适应性边缘架构有利于提升网络安全性
Amol对此次ProCurve核心交换机新品的评价是:“ProCurve此次推出的高性能网络核心交换机 ProCurve Switch 8212zl,完善了 ProCurve 核心到边缘网络解决方案,统一了网络技术、基础设施架构、软件、操作、管理和支持,并降低了复杂性和成本。”
ProCurve核心交换机ProCurve Switch 8212zl的设计思路,无疑继承了该公司一贯的所坚持的“适用性边缘架构”特征。而HP ProCurve的适应性网络是以 ProCurve适应性边缘架构(Adaptive EDGE Architecture)为基础,其两个主要原则是:完成网络中心命令和边缘控制与智能。
用户和应用程序连接网络边缘,这是网络确定如何处理流量的地方。安全策略必须在边缘上实施,用户通过中央命令资源的验证后在边缘上实现连接。
由于安全威胁来自不同方向,因此必需从中心控制网络访问,在边缘实施网络访问。中心命令使网络可以适应每一个用户的独特需要,轻松实现网络管理。安全参数及其他用户特定的参数在中心设定、存储并发送到连接用户的边缘。
为了提升客户网络的安全,ProCurve还建立了广泛的联盟,其中很多安全厂商如Fortinet 和 SonicWall 等已加入联盟。目前该联盟制定了一个为全球经销商和客户提供预先审定资格解决方案的正式互操作测试和认证计划。通过这个联盟计划,ProCurve Network Immunity Manager 得到安全提供商的统一威胁管理设备的广泛支持。