·ENGLISH · 订阅客服快报
首 页 | 产品中心 | 安全服务 | 认证培训 | 解决方案 | 支持&下载 | 关于天融信 | 安全论坛
防火墙系统 TopGuard
NGFW4000-UF系列
·TopASIC平台(猎豹Ⅲ)产品
·专用平台产品
·万兆平台产品
NGFW4000系列
·TopASIC平台(猎豹Ⅲ)产品
·专用平台产品
·网络处理器(NP)平台产品
NGFW ARES系列
·NGFW ARES系列
VPN系统 TopVPN
VONE系列(IPSEC/SSL)
IPSEC系列
网络密码机系统
SJW11系列
综合安全网关系统 TopGate
安全网关TopGate(UTM)
上网行为管理系统TopGate-ACM
过滤网关系统 TopFilter
过滤网关系统TopFilter
安全审计系统 TopAudit
内容审计平台 TA-W
日志审计平台TA-L
入侵检测系统 TopSentry
入侵检测系统TopSentry
入侵防御系统 TopIDP
入侵防御系统TopIDP
网站防护系统
安全管理系统 TSM
终端安全管理平台 TopDesk
策略管理平台 TopPolicy
安全运营管理中心TopAnalyzer
隔离与信息交换系统TopRules
安全隔离与信息交换系统
安全操作系统 TopsecOS
功能列表
安全操作系统 TopsecOS


您现在的位置:产品中心 >> 安全操作系统 TopsecOS >> 安全操作系统 TopsecOS
天融信防火墙系统
  Topsec OS(Topsec Operating System,以下简称TOS)是天融信公司自主知识产权的安全网关操作系统。采用开放性的系统架构及模块化的设计,融合了防火墙、入侵检测、身份认证等多种安全解决方案,为不同的架构和性能的硬件构建了多个系列的安全、高效、易于管理和扩展的安全网关产品。
  TOS操作系统是天融信自主研发的新一代系统平台,采用全模块化设计、中间层理念,具有高效性、高安全性、高健壮性、扩展性、可移植性、模块化、标准化等特征。同时,TOS操作系统能够支持多种硬件平台,在X86、NP、ASIC、多核以及机架式等平台上均可以高效、稳定的运行。
TOS采用面向资源的设计方法。把安全控制所涉及的各种实体抽象为对象,包括区域、地址、地址组、服务、服务组、时间表、服务器、均衡组、关键字、文件、特殊端口等。不同对象的实体组成资源,用于描述各种安全策略,实现全方位的安全控制。极大地提高了网络安全性,并保证了配置的方便性。
  同时,TOS内置高级的Intelligent Guard技术提供了强大的入侵防护功能,能抵御常见的各种攻击,包括Syn Flood、Smurf、Targa3、Syn Attack、ICMP flood、Ping of death、Ping Sweep、Land attack、Tear drop attack、IP address sweep option、Filter IP source route option、Syn fragments、No flags in TCP、ICMP碎片、大包ICMP攻击、不明协议攻击、IP欺骗、IP security options、IP source route、IP record route 、IP bad options、IP碎片、端口扫描等几十种攻击,TOS不但有内置的攻击检测能力,还可以和IDS产品实现联动。这不但提高了安全性,而且保证了高性能。
产品特点  产品资质 
TOS架构的分层
TOS具有具有高安全性、高可靠性、高实时性、高扩展性及多体系结构平台适应性的特点。分为产品层、应用层、内核层和硬件层,如右图所示:
网络功能
TOS架构所支撑的是网关型产品,通常部署在各个安全区域的入口或交点,其做为网络设备的实现功能是必须的。因此TOS架构的网络方面主要包括以下内容:
  ★ 接口:主要是物理接口和子接口,支持包括接口属性和IP地址设置等。
  ★ 二层网络:设置VLAN、ARP和MAC地址表等信息。
  ★ 路由:支持静态、动态路由协议,及各种路由的设置方式。
  ★ DHCP:支持DHCP服务器、DHCP客户端和DHCP中继的功能。
  ★ SNMP:可以启用SNMP代理协议、设置陷阱主机、设置SNMP管理主机及SNMP V3用户。
  ★ ADSL:可以通过ADSL与外网建立连接。
  ★ 流量管理:支持带宽管理功能(QOS),同时支持链路流量控制和流量统计。
系统管理
系统管理主要包括:基本信息,设备运行信息、系统时间,运行状态,系统参数,配置维护,恢复出厂,系统服务,开放服务,重启系统,健康记录,系统升级等。
资源管理
TOS大多数的功能配置都是基于资源的。如访问控制策略、地址转换策略、服务器负载均衡策略、认证管理等。可以说,定义各种类型的资源是管理员在对TOS网关进行配置前首先要做的工作之一。
资源概念的使用大大简化了管理员对TOS网关的管理工作。当某个资源发生变化时,管理员只需要修改资源本身的属性即可,而无需逐一地修改所有涉及到这个资源的策略或规则。
  在TOS中,用户可定义的资源的类型包括:
  ★ 地址资源:包括主机资源、地址范围资源、子网资源和地址组。
  ★ 属性资源:包括属性资源和属性组。属性资源需要与其他资源绑定方能生效(如与接口、子接口、区域资源等绑定)。
  ★ 区域资源:通过与属性资源绑定,定义区域的访问权限。
  ★ 时间资源:包括多次循环的时间资源和单次时间资源。
  ★ 服务资源:包括系统定义的服务资源、自定义的服务资源和服务组。
用户认证
TOS系统可以实现有效、快速、全面的用户及设备身份的管理,解决以往简单认证方式带来的弊端,保证用户设备之间访问的安全性。网络卫士防火墙通过本地认证服务器和第三方认证服务器对设备、用户和管理员身份的合法性进行认证。
TOS支持的认证方式和协议主要包括:本地认证(使用TOS内置的本地认证服务器:OTP认证服务器、Basic认证服务器和证书认证服务器)、RADIUS认证(使用RADIUS认证服务器)、TACACS认证(使用TACACS认证服务器)、SecurID认证(使用SecurID认证服务器)、LDAP认证(使用LDAP认证服务器)和域认证(使用Windows域认证服务器)。
用户认证的主要目的是为了对客户端用户进行身份鉴别、授权以及进行细粒度的访问控制,成功配置用户认证有几个基本前提:
  ★ 在相关接口开启认证服务;
  ★ 根据认证方式设置不同的认证服务器参数。
  ★ 在本地数据库中添加认证用户信息。
  ★ 为本地及第三方认证的用户设置用户组,目的是针对认证用户作访问控制。
具体支持的认证服务如下:
OTP认证、Basic认证、证书认证、Radius认证、Tacacs认证、LDAP认证、域认证、Secuid认证等。
防火墙
用户可以通过地址转换策略控制内外网之间的访问,如限制外网用户对内网服务器的直接访问以及内网用户使用私有地址对外网的访问;通过包过滤策略实现简单的二、三层访问控制;通过访问控制规则实现灵活、强大的三到七层的访问控制,用户还可以设置深度过滤策略针对应用层的内容进行  更细颗粒度的访问控制。
  TOS支持设置地址转换策略、包过滤策略以及访问控制规则进行数据流的控制,以及设置将MAC和IP地址绑定策略:
  ★ 包过滤策略:通过设置包过滤策略,实现对二、三层的访问控制。
  ★ 访问控制规则:通过设置访问控制规则,实现对三到七层的访问控制。
  ★ 地址转换:进行源、目的地址转换以及双向地址转换。
  ★ IP/MAC地址绑定:将IP地址与MAC地址绑定从而防止非法用户冒充IP地址进行非法访问。
内容过滤
TOS可以通过内容过滤实现对应用层更细粒度的访问控制。目前TOS允许用户对以下应用层协议进行配置及深度内容检测:HTTP、FTP、SMTP、POP3、IMAP、TELNET、RSH,并全面支持对即时通讯软件(如:MSN,QQ和SKYPE)以及P2P协议(如:BT,eMule和eDonkey)的应用和访问控制。
完全内容检测CCI
内容检测技术发展至今,大致经历了三个阶段,从早期的状态检测(Status Inspection)到后来的深度包检测(Deep Packet Inspection),现在已经发展到了最新的完全内容检测(CCI,Complete Content Inspection)。状态检测只检查数据包的包头,深度包检测可对数据包内容进行检查,而CCI则可实时将网络层数据还原为完整的应用层对象(如文件、网页邮件等),并对这些完整内容进行全面检查,实现彻底的内容防护。
  在MAC层提供基于MAC地址的过滤控制能力,同时支持对各种二层协议的过滤功能;在网络层和传输层提供基于状态检测的分组过滤,可以根据网络地址、网络协议以及
TCP 、UDP 端口进行过滤,并进行完整的协议状态分析;在应用层通过深度内容检测机制,可以对高层应用协议命令、访问路径、内容、访问的文件资源、关键字、移动代码等实现内容安全控制;同时还直接支持丰富的第三方认证,提供用户级的认证和授权控制。TOS的多级过滤形成了立体的、全面的访问控制机制,实现了全方位的安全控制。
PKI配置和管理

TOS支持设备内置CA和第三方CA颁发的证书,能通过内置CA和第三方CA实现对远程客户端的证书认证,还能与对端VPN设备进行证书方式隧道协商。
TOS支持以下配置内容:
    ★ 本机证书:配置网关设备的证书。
    ★ 第三方CA证书:支持采用第三方CA签发的证书对用户和设备进行认证。对于第三方CA签发证书,支持证书状态的离线
验证和在线验证。
    ★ 客户端证书:内置CA为设备及用户签发证书并对证书进行管理。
    ★ USBKEY: TOS支持通过USBKey方式导入客户端或设备本机证书。
    ★ 远程证书认证:支持第三方CA签发证书的在线认证。
入侵防御
TOS内置了IDS模块,可以检测和抵御一般性的攻击和扫描行为。同时,TOS可以实现与其他厂商入侵检测系统的联动,对用户内部网络提供了全面、高效的安全保护。
TOS的IDS具体功能分为:
    ★ 主机防护:为所有主机提供的主机防护功能。
    ★ Anti-DOS:TOS可以检测并抵御的常见攻击类型。
    ★ IDS联动:TOS同其它IDS产品联动。
高可用性
TOS还支持以下一些高级特性:
    ★ 接口联动:当网关设备工作在流量负载均衡模式时,确保负责转发数据的网关设备的出接口和入接口的状态改变保持一
致。
    ★ 双机功能:TOS的双机功能支持AS(Acitve-Standby)、AA(Active-Active)、LB(Load balance)。
    ★ IP探测:通过设置要探测设备的IP地址,确定设备是否需要进行HA切换和路由切换。
    ★ 链路备份:设置TOS的链路备份功能可以实现ADSL链路和以太网链路的互相备份,保障链路故障时的业务连续性。
    ★ 服务器负载均衡:支持定义负载均衡服务器、负载均衡组。
日志和报警
为了方便用户更好地调试、监控和管理TOS,TOS向用户提供了日志管理和报警功能。
 
国家版权局颁发的《天融信安全操作系统TopsecOS计算机软件著作权登记证书》.
 天融信联系方式
北京 010-82776666  上海 021-58892100  武汉 027-87259001    成都 028-85925108 
重庆 023-68634523   广州 020-38732900  深圳 0755-25322733   海口 0898-68552856 
福州 0591-87667568 杭州 0571-56772666 南京 025-83201127    南昌 0791-6284147 
西安 029-88246336   沈阳 024-23988310  大连 0411-86867322   哈尔滨 0451-85995511 
郑州 0371-67265105 兰州 0931-8881833  西宁 0971-8217324    乌鲁木齐 0991-2834426 
银川 0951-6020875  昆明 0871-3641900  贵阳 0851-5873058    长春 0431-88607456 
南宁 0771-5760789  太原 0351-7021840   石家庄 0311-85180081 天津 022-27438089 
济南 0531-88111395 合肥 0551-3636778  长沙 0731-5234695    呼和浩特 0471-4914996

 
 
·公司简介  ·招贤纳士  ·联系我们  ·产品注册  ·网站地图  ·合作伙伴 
 
京ICP备05032353号 Copyright ©1998-2008, 北京天融信公司. All Rights Reserved.