2008年7月刊 总第74期
 

 

neteye.neusoft.com


  neteye.neusoft.com

  查阅过往期刊

  订 阅

  退 订



 
本期目录

[NetEye技术]

关于DNS系统面临严重安全漏洞风险的紧急公告
如何选购硬件防火墙?

[NetEye荣誉]

东软获得国家首批信息安全服务最高级资质(一级)证书
新东软亮相“软博会” 防火墙再获金品奖
东软亮相第六届中国软交会——NetEye防火墙荣获“2008中国信息化应用百佳解决方案”奖     

[NetEye活动]

东软NetEye为重庆军工保密培训会献计献策
安全之道 以人为本——东软12年安全服务分享会(长沙站)火热进行 

[NetEye动态]

东软NetEye助力山西省农业银行网络安全项目培训

 
  NetEye 技术
 
关于DNS系统面临严重安全漏洞风险的紧急公告

安全公告:CN-VA08-05
发布日期:2008724
漏洞类型:欺骗
漏洞评估:重要
安全等级:三级
公开程度:公共


漏洞描述:

  200879日以来,思科、微软、ISC等互联网域名解析服务软件厂商纷纷发布了安全公告,称其DNS软件存在高危漏洞,攻击者可以通过猜测DNS解析过程中的报文序列号来伪造DNS权威服务器的应答,从而达到“污染”高速缓存(Cache)中的记录的目的,即将错误的域名指向信息注入DNS服务器,最终导致受到污染的DNS服务器将对外提供错误的解析结果。该种攻击方式可造成域名劫持攻击,使得公众在不知情的情况下通过域名访问到黑客指定的网站,面临网络钓鱼和网页木马等一系列严重的安全威胁。
  722日,针对该漏洞的探测程序被发布,723日,针对该漏洞的完整攻击程序被发布,并随后广泛流传。我中心经过初步测试后发现,在带宽良好情况下,该攻击程序对存在漏洞的DNS服务器只需数分钟就可完成攻击,受攻击目标会瞬时接到大量攻击报文,容易被误判为“query flood”方式的拒绝服务攻击。
  鉴于该安全事件形势严峻且发展迅速,为确保我国互联网的运行安全,请各相关单位迅速采取适当措施,对所运行的DNS服务器进行必要的安全加固,并加强异常监测和处置。


建议措施:

1
、根据相应厂商提供的补丁升级DNS服务器系统;
2
、因在攻击过程中会短时出现大量伪造的域名解析响应数据包,呈现拒绝服务攻击特点,这些数据包的源IP、目的IP、解析的IP地址相同,但序列号不同,可据此在有条件的防护设备(如智能防火墙、流量清洗设备等)上配置相应的规则加以屏蔽或过滤;
3
、定期清理DNS缓存或在发现异常访问后清理缓存。

参考信息:

http://www.cert.org.cn/servlet/SubChannelArticles?channel=bulletin&sub=1
http://www.kb.cert.org/vuls/id/800113
http://www.isc.org/sw/bind/bind-security.php
http://www.cisco.com/warp/public/707/cisco-sa-20080708-dns.shtml
http://www.microsoft.com/technet/security/bulletin/ms08-037.mspx

其他信息:

CVE
编号:
首次发布日期:2008-7-24
修订次数:0

安全公告文档编写:

CNCERT/CC

  << 返回 

 
如何选购硬件防火墙?


文:王军民 
   
    随着信息技术的飞速发展,国家对包括政府、军队、企业等行业的网络安全建设极为关注,目前,等级保护工作已经在全国如火如荼的大规模展开,网络安全建设也如箭在弦,一触即发。防火墙,是网络安全建设中最为基础的安全产品,是网络安全建设必备的安全防护基础设施,国内诸如东软、天融信、启明星辰等很多知名厂商也都在致力于防火墙技术的研究与发展。
    对于防火墙来讲,抛除软件系统架构不说,防火墙的硬件架构一直是为广大用户所关注的。我们说,好的软件系统架构可以保证系统具有很优秀的扩展性,同时能够使防火墙性能的有所提升,但归根结底,防火墙整体性能的提升,还是离不开其硬件基础架构的。总结来讲,防火墙硬件架构基本上包括三种,即如下图所示的ASIC架构、混合架构、X86架构。


    传统的防火墙是工作在链路层到传输层上的,网络吞吐量、每秒新建连接数是其最为核心的性能指标。首先我们要明确这两个概念。

什么是网络吞吐量?

    网络中的数据是由一个个数据包组成,防火墙对每个数据包的处理要耗费资源。防火墙在不丢包情况下能转发的最大网络数据包数量。网络吞吐量指标将直接影响网络整体性能。

什么是新建连接速率?

    防火墙在单位时间内所能建立的TCP/HTTP连接数量。 MySQL 电信级数据库己经达到了每分钟百万级事务处理能力(每秒16666个事务),防火墙的TCP/HTTP连接处理能力需要与应用系统相适应。以此推算,TCP每秒新建连接数应达到2万以上才能够满足关键业务系统的事务处理要求。
    针对防火墙的两大性能指标,我们对三种不同架构的系统做分析如下:

1
基于ASIC架构防火墙的分析

    该类防火墙优点非常明显,其网络层面数据包转发能力非常强,此类产品最初是以Juniper产品为代表,其高端产品的网络吞吐量值确实较高,但其低端芯片处理能力并未令人满意。
    此类产品缺点也是非常明显的,硬件芯片不可更新是其先天的不足,另外,ASIC运算能力差是众所周知的,而新建连接数率、防火墙连接表的维护、策略匹配是依赖于此的,所以我们一般看到的Juniper产品每秒新建连接数相对其它产品要低很多。

2
基于X86架构防火墙的分析

    该类防火墙与基于ASIC架构的防火墙相反,其优点在于有很强的运算能力,能够快速处理网络中新建连接的请求,同时快速维护防火墙的状态表,能够有效的抵御CC类的网络攻击。当然,缺点也非常明显,依赖总线架构使其整体网络处理能力差。目前流行的MIPSARM都属于RISC技术,从防火墙层面看是类似“X86”技术的替代品,RISC采用并行的处理方式,它使得防火墙的运算能力会有大幅的提升,在网络吞吐量层面也会有一定的提升。但总体主板系统结构大致类似X86架构,所以我还是把基于RISC的防火墙归类与“X86”架构的防火墙产品。

3
基于混合架构的防火墙产品

    混合架构是指通过“传统CPU+网络处理芯片”相结合的方式,提升防火墙的运算及整机吞吐量,这种先进的架构也是网络安全业界所公认的。其最大的好处就是规避了X86ASIC的不足,充分集合了两者的优势。
    随着RISC技术的快速发展,我们大胆预测,不久的未来“RISC+网络处理芯片”的防火墙将会以全新的面孔出现在网络安全市场中。
    对于以上三点分析,需要强调一点的就是,过去的ASIC是属于不可更改的芯片,而新一代的ASIC芯片都属于可以更改,重新烧录的芯片,流行的新一代ASIC芯片普遍是基于FPGA(现场可编程门阵列),未来的万兆防火墙将会以上千万等效门组合形成,这是防火墙硬件架构未来发展很好的方向。
    防火墙不同的硬件架构均有其不同的优缺点,但笔者认为,各类技术很难在短期内出现彼此取代的现象,毕竟X86架构防火墙是经过市场考验的,相对稳定的产品,而其它RISCFPGA都属于新型硬件架构,在市场占有率上还远不及X86架构得产品,所以对于防火墙的选购,我们用户需要根据自有网络状况进行实际的分析,理性选择防火墙产品。

 

  << 返回 
 
  NetEye 荣誉
 


东软获得国家首批信息安全服务最高级资质(一级)证书

文:闫洁

  为加强和规范我国信息安全服务资质管理,中国信息安全认证中心会同国家计算机网络应急技术处理协调中心,在协调中心已实施的应急服务支撑单位授权工作的基础上,进一步开展了信息安全应急处理服务资质的认证工作,东软公司作为应急服务支撑单位并通过严格的审查、评审成为首批获得“信息安全服务资质认证证书一级”的公司。在200878日召开“信息安全服务资质认证证书颁证大会”,此次会议得到了人民日报等多家媒体的报道。

    本次信息安全服务资质认证证书分为三个等级,一级为最高级,首批获得一级资质的公司仅有6家,二级资质共有15家,三级资质1家。东软能够成为首批获得信息安全服务资质证书一级的公司表明在网络安全应急处理服务综合能力方面已得到国家权威机构的认可

 

  << 返回 

 


新东软亮相“软博会” 防火墙再获金品奖

文:李军

 
   612日,第十二届中国国际软件博览会在北京展览馆成功举办。作为行业的领军者,东软盛装出席了本次博览会。 

   
对于东软来说,此次博览会有着非同以往的重要意义:整合后的东软集团股份有限公司以全新的形象携11条行业线、7大产品亮相本次博览会。作为东软最重要业务之一的网络安全产品线在本届展会上携拳头产品NetEyeFW5200高端防火墙亮相。 由于该款产品采用业界领先的虚拟防火墙及三层交换技术,最大程度提高产品的安全防护能力及网络处理能力,自主研发的NEL引擎,能够快速、有效的抵御网络攻击。此款具有最新版本的NetEye FW5200高端防火墙由于突出的技术优势也使其成为同类产品中的佼佼者及本届大会观众关注的焦点之一,并在时隔一年后,再次经过专家的评审与答疑后荣获“金奖”殊荣。

   
通过此次参展,东软品牌及旗下的解决方案与软件产品得到全面展示,东软安全产品的品牌形象得到了进一步的提升,不仅扩大了东软的行业影响力和知名度,而且还巩固了东软在行业中持续的领先地位。
 

  << 返回 

 


东软亮相第六届中国软交会——NetEye防火墙荣获“2008中国信息化应用百佳解决方案”奖     

文:李军

    以“软件:引领数字融合”为主题的第六届中国国际软件和信息服务交易会(简称:软交会)于622日圆满落幕。本届展会内容更加丰富、功能更加完善、组织更加高效、成效更加显著,得到了国内外业界的普遍关注和参与,形成了广泛的影响力,展示了中国软件第一展的实力和魅力。本次大会也是东软安全继软博会后再一次携手集团公司以崭新形象亮相。

   
为了表彰和鼓励中国先进的软件企业及优秀产品,大会组委会评选出“中国信息化应用百强企业”与“中国信息化应用百强产品”,东软集团股份有限公司凭借多年发展成果以及在信息化应用建设中的突出成就荣获“中国信息化应用百强企业”奖,同时东软NetEye防火墙凭借在行业内的领先优势,获得“2008中国信息化应用百佳解决方案”奖。

   
东软NetEye防火墙在刚刚结束的软博会获得“金奖”,又在软交会上获得“中国信息化应用百强产品”奖。连续在中国顶级软件行业盛会上取得这样好的成绩,不仅是对东软安全产品的一种充分肯定,同时也是对东软安全在12年来不断技术创新,为用户推出高质量、高性能、高品质服务的一种最佳认可。

    2008
年,相信随着东软公司持续发展和创新核心竞争力的进一步加强,东软安全将在新发展的道路上跑得更快。
 

  << 返回 

 
  NetEye 活动
 
东软NetEye为重庆军工保密培训会献计献策

文:闫洁

      2008
724日由重庆市保密局、国防科工委认证办公室联合举办的军工企业培训会在重庆隆重召开。重庆市保密局技术监察处副主任赵庆、国防科工委认证办公室主任白家政等领导出席了本次会议。重庆市军工企业70家单位近140名代表参与本次培训会议。东软公司作为国内信息安全领域惟一代表应邀出席了本次会议并在会议中进行安全解析。

<会场传真>

会议由重庆市保密局技术监察处副主任赵庆主持并致辞发言,赵主任表示2008年重庆的军工企业进行二次认证工作为重庆市保密局的重点工作之一,在军工企业进行认证的同时要特别注意对信息安全的建设工作,此次会议特别邀请了信息安全领域的领军企业东软公司培训关于安全的整体解决方案。东软公司网络安全资深安全顾问江海腾为重庆军工企业代表分享了东软在安全领域12年的积累经验和宝贵的成功案例。东软安全工程师的整体解决方案介绍受到了保密局领导和军工单位代表的极大关注,参会者会后纷纷与东软工程师交流工作中遇到的网络安全事件等问题,希望东软公司能够给军工企业献计献策,提供适合军工企业的整体解决方案。东软公司表示今后会尽全力为重庆市保密局及军工企业贡献出多年的宝贵经验及解决方案。
 

  << 返回 

 


安全之道 以人为本——东软12年安全服务分享会(长沙站)火热进行 

文:闫洁

   
 2008年7月16日,东软网络安全团队继续南下,将“安全之道,以人为本”的安全分享会传播到华中地区的“星城”长沙。东软安全的新老用户对此次会议热情高涨,炎热的天气并没有阻挡住参会代表前来参与东软安全分享会的脚步,下午3点整来自政府、教育、部队、大型国有企业的嘉宾近百余人济济一堂共同开启长沙信息安全研讨会序幕。

    会议首先由湖南东软公司总经理肖卫先生致辞。随后,东软网络安全产品经理郭红雷结合实际案例与在座嘉宾分享了东软12年来的优秀的安全产品、成熟的安全技术以及全面的安全服务,将东软安全潜移默化的融入到东软的企业文化、发展历史中,使参会的新用户很快速的了解东软公司,老用户更加完整的熟知了东软的网络安全产品 。

 

产品展示区,用户络绎不绝 

本次会议特设了产品展示专区,展示东软与诺基亚的联合防火墙5200系列产品。会后,参会的嘉宾们簇拥在站台周围纷纷向东软工程师提出问题,并首次参观了防火墙产品的内部结构,对东软的防火墙产品赞赏有佳,均表示只有非常过硬的防火墙产品才能如此将内外部结构一一展现出来,东软公司是首开先河的在研讨会中用实力推荐给用户,会后很多用户表示希望东软公司能够结合用户的内外部环境给予整体解决方案,并提出购买意向。

    “安全之道,以人为本”是东软安全12年来一直倡导的安全服务理念之一。此次长沙一站的圆满召开更是奠定了华中地区的网络安全建设工作。东软安全的信心不止,安全服务不停,势必引领湖南地区的网络安全发展。
 

  << 返回 

 
  NetEye 动态
 
东软NetEye助力山西省农业银行网络安全项目培训

文:李军

      近日,为进一步增强信息网络安全从业人员的法律意识、安全意识,不断提高银行信息网络安全管理水平,保障银行业健康规范发展。山西省农业银行主办了一期专业的网络安全培训班,并邀请安全厂商对其相关网络安全管理人员进行系统培训。东软作为中国领先的网络安全产品及解决方案提供商,应邀承办一天的培训课程。

      东软网络安全资深咨询顾问侯小东出席会议,并在一天的会议中向山西省农银行用户介绍了目前主要使用的安全产品,包括防火墙、入侵检测系统、网络工具等产品的功能特性及使用技巧。同时对网络安全基础知识,东软对现在安全形式的理解均一一讲解。另外东软还结合山西省农行现有网络状况,提出后期安全产品的部署及解决方案。

      山西省农行技术人员表示,东软授课内容准备充分针对性很强,对参加培训的人员启发很大,不仅提高了网络技术人员安全认识和技术水平,同时对强化网络安全管理,防范网络安全风险也起到了积极的推进作用。
 

  << 返回 
 

十分感谢您阅读NetEye安全月刊,我们真诚的希望大家通过这个平台交流NetEye使用经验,提出您的宝贵意见,东软资深安全顾问将竭诚为您提供全面服务。欢迎您发表高论:neteye@neusoft.com

东软集团股份有限公司 网络安全产品营销中心
客户服务热线:4006-556789