欢迎user
H3C SecPath M9008-S是面向运营商及行业市场的高性能多业务安全网关。硬件上基于全分布式架构,整机硬件均采用高可靠设计,支持电源等关键部件的冗余设计,并同时支持交流或直流机型。
l 采用控制、业务、数据相分离的全分布式架构,控制交换引擎、业务引擎及接口单元硬件分离,解耦合系统关键部件, 提高系统可靠性。
l 独立的高性能控制引擎,实现系统统一配置管理。
l 内置模块化软件系统,支持多进程的调度,进程间运行空间隔离,单个进程的异常不会影响系统其他部分,提高系统可靠性; 支持权限管理功能,基于特性、命令行、系统资源、WEB 管理等级别定义用户读写权限,提高系统安全性;支持热补丁、ISSU,不中断业务的情况下实现系统升级,提高系统易用性。
l 支持丰富的健康检测算法,可从网络层、应用层全方位的探测、检查服务器及应用的运行状态。在进行健康检测时,采用H3C公司NQA(Network Quality Analyzer,网络质量分析)技术,确保健康检测占用最小的系统资源开销,从而保证应用交付业务的性能。健康检测算法适用于4~7层服务器负载均衡。
l 支持出站、入站链路负载均衡,结合内置的全球ISP IP地址库进行出、入站流量的智能调度,实现基于不同运营商、链路健康度、链路带宽大小等多要素的链路负载均衡。最终达成内、外网访问用户整体访问体验的提升以及多链路带宽资源的互为备份与合理利用。
l 支持丰富的负载均衡调度算法,可根据具体的应用场景,采用不同的算法。支持的算法包括:轮询、加权轮询、最小连接、加权最小连接、随机、源地址HASH、目的地址HASH、源地址端口HASH等算法。以上负载均衡算法适用于4~7层服务器负载均衡,同时,对于7层服务器负载均衡还支持基于应用特征的分发,例如基于HTTP头域、内容等。
l 支持L4和L7的服务器负载均衡。
l 4层服务器负载均衡:基于TCP、UDP、IP的各种业务应用,依据报文的L4层特征(IP、端口)进行负载均衡。
l 7层服务器负载均衡:基于L7内容的负载均衡,通过对报文承载的内容进行深度解析,根据应用层的分析结果对报文进行处理或者分发。支持基于HTTP header、HTTP URL、HTTP cookie以及HTTP content的解析,并在此基础上,配置所需要的L7策略,对HTTP报文进行分发和会话的持续性保持。
l 支持SSL卸载功能,将访问内网服务器中的SSL加解密过程由应用交付设备承担,与服务器之间可采用非加密或者弱加密的SSL进行通讯,极大的减小了服务器端对SSL处理的压力,从而将服务器的CPU处理能力释放出来。
l 支持TCP的连接复用功能,使用连接池技术,可以将前端大量的客户的HTTP请求复用到后端与服务器建立的少量的TCP长连接上,大大减小服务器的性能负载,减小与服务器之间新建TCP连接所带来的延时,并更大限度减少后端服务器的并发连接数,降低服务器的资源占用。
l 采用了全代理的模式, 全面接管客户端和服务端的应用流量,支持任何层次的协议字段的解析和优化。
l 支持IP/TCP/HTTP等多个参数模板设置,通过对应用参数模板的设置,可以优化应用交付的功能,提升应用交付的性能。
l IP参数模板,提供了Set IP ToS功能。通过设置IP ToS来对各种类型的传输协议优化处理,从而提高关键应用传输的性能。
l TCP参数模板提供了设置发送和接收缓冲区的大小等选项。通过设置TCP缓冲区的大小来调节链路传输的质量,达到优化TCP数据传输的目的。
l HTTP参数模板提供了rebalance per-request(每请求分发)、header modify per-transaction(每业务请求修改)、header maxparse-length(最大解析头长度)、secondary-cookie(secondary-cookie设置)、content maxparse-length(最大content解析长度)等选项或参数设置,根据用户需求,满足对HTTP应用交付的优化需求和性能提升。
l 丰富的攻击防范技术。同时支持IPv4和IPv6。针对异常报文攻击如Land、smurf、Fraggle、WinNuke、Ping of Death、Tear Drop、TCP报文标志位不合法,地址欺骗攻击如IP spoofing,扫描攻击如IP地址攻击、端口攻击,异常流量攻击如Ack Flood、DNS Flood、Fin Flood、HTTP Flood、ICMP Flood、ICMPV6 Flood、Reset Flood、SYNACK Flood、SYN Flood、UDP Flood等均能够提供有效防护。
l 源地址NAT:支持对不同的源选择不同的地址池;支持NAT端口复用特性从而有效节省公网地址;支持PAT/NO-PAT,支持采用接口地址作为转换后的公网地址;针对P2P应用支持Full-cone特性。
l 目的地址NAT:支持将公网地址+端口转换为私网地址+端口;支持忽略端口的目的地址转换;支持基于策略的目的NAT,从对符合一定策略的报文进行目的地址转换;支持将多个公网地址映射为同一个私网地址。
l 静态NAT:支持静态1对1 NAT;支持静态net-to-net NAT。
l NAT Fullcone技术完美支持NAT网络中的P2P穿越。
l NAT hairpin技术解决同一NAT之后的P2P终端通信的同时,减少对出口带宽浪费。
l 支持多种协议状态检测如FTP、DNS、TFTP、SQLNET、SIP、H.323、SCCP、RSH、MGCP、GTP、PPTP、QQ、MSN等。
l 支持高性能的NAT日志发送。
l 支持IPv6静态路由、策略路由、OSPFv3、BGP4+、RIPng等动态路由。
l 支持IPv6协议状态检测包括DNS64、FTP、ICMPv6、SIP、RTSP、MGCP等
l 支持IPv6攻击防范,包括IPv6 DOS/DDOS攻击、扫描攻击等
l 支持DS-LITE、AFT及IPv6隧道等各种过渡技术。
l 支持IPv6管理、日志及审计。
l 支持各种业务的热备。
l 故障隔离:软件模块化技术使软件的各个部分做到故障隔离。Comware V7的模块化设计,保证一个进程的异常不会影响其他进程以及内核的正常运行。软件的故障也可以通过自行恢复,不影响硬件的运行
l 进程级GR:通过完善的进程级GR技术,保证异常进程可恢复,并且不影响系统业务。
l 提供各种日志功能,包括攻击实时日志、黑名单日志、会话日志、二进制格式日志、NAT日志功能,能够有效的记录网络情况,从而为分析网络状况,防范网络攻击提供依据。
l 提供简单易用的Web UI管理。
l 通过H3C iMC管理平台实现统一管理,集安全信息与事件收集、分析、响应等功能为一体,解决了网络与安全设备相互孤立、网络安全状况不直观、安全事件响应慢、网络故障定位困难等问题,使IT及安全管理员脱离繁琐的管理工作,极大提高工作效率,能够集中精力关注核心业务。
l 基于先进的深度挖掘及分析技术,采用主动收集、被动接收等方式,为用户提供集中化的日志管理功能,并对不同类型格式(Syslog、二进制流日志等)的日志进行归一化处理。同时,采用高聚合压缩技术对海量事件进行存储,并可通过自动压缩、加密和保存日志文件到DAS、NAS或SAN等外部存储系统,避免重要安全事件的丢失。
l 提供丰富的报表,主要包括基于应用的报表、基于网流的分析报表等。
l 支持以PDF、HTML、WORD和TXT等多种格式输出。
l 可通过Web界面进行报告定制,定制内容包括数据的时间范围、数据的来源设备、生成周期以及输出类型等。
l 支持用户身份管理,不同身份的用户拥有不同的命令执行权限,可以防止低权限用户非法获取或修改配置信息等。M9008-S设置了如下四种身份的用户:访问(Visit)级、监控(Monitor)级、配置(Config)级和管理(Manage)级用户。
l 视图分级保护。由于四种不同身份的用户拥有的配置权限不同,级别低的用户不能进入更高级的视图。
l 支持基于RADIUS(Remote Authentication Dial-In User Service,远程认证拨号用户服务)的AAA(Authentication,Authorization,Accounting,认证、授权、计费)服务,可以与RADIUS服务器配合实施对接入用户的验证、授权和计费安全服务,防止非法访问。
l 支持基于PKI/X.509的证书认证功能。
l 路由协议OSPF、RIP2都具有MD5认证功能,确保所交换路由信息的可靠性。
l 开放接口:传统的网络操作系统为封闭的系统,有专用的系统概念和处理流程,缺乏开放性。而Comware V7使用通用的Linux操作系统,回归了主流的软件实现方式。提供开放的标准编程接口,可供用户利用Comware V7提供的基础功能,实现自己的专用功能,目前主要基于Netconf接口。
l TCL脚本:Comware V7内嵌了TCL脚本执行功能,用户可以利用TCL脚本语言直接编写脚本,利用Comware V7提供的命令行、SNMP Get、SET操作,以及Comware V7公开的编程接口等实现所需功能。
l EAA:可以在系统发生变化时执行预定义动作。在提高系统可维护性的同时,满足用户一些个性化需求。
l
H3C SecPath M9008-S主机系统配置表
项目 | M9008-S |
主控槽位 | 2个 |
业务槽位 | 6个 |
外型尺寸 (W ×D ×H) | 机箱:436x420x575mm(13RU) |
整机功耗 | 2800W(Max) |
环境温度 | 工作:0~40℃ 非工作:-40~70℃ |
环境湿度 | 工作:5~95%,无冷凝 非工作:5~95%,无冷凝 |
配置口属性
属性 | 描述 |
接头 | RJ-45 |
接口标准 | RS-232 |
波特率 | 9600~115200bps 缺省9600bps |
支持服务 | 与字符终端相连 与本地PC的串口相连并在PC上运行终端仿真程序 命令行接口 |
线缆类型 | 普通异步串行口线缆 |
传输距离 | ≤15m |
千兆以太网电口属性
属性 | 描述 |
接口标准 | 1000BASE-T |
连接器 | RJ45 |
速率 | 10/100/1000Mbps |
工作方式 | 电口特性:支持10/100/1000M模式、支持MDI/MDIX功能 |
千兆以太网光口属性
属性 | 描述 |
接口标准 | 1000BASE-X |
连接器 | SFP |
速率 | 1000Mbps |
工作方式 | 光口特性: 只支持1000-SX/LX模式,出标准的SFP接口 |
万兆以太网光口属性
属性 | 描述 |
接口标准 | 10GBASE-R |
连接器 | SFP+ |
速率 | 10000Mbps |
工作方式 | 出标准的SFP+接口 |
功能特性表
属性 | 说明 | ||
运行模式 | 路由模式 透明模式 混合模式 | ||
网络协议 | IP服务 | ARP 静态ARP 动态ARP ARP代理 免费ARP DNS 本地静态域名 DNS Client NTP NTP Client NTP Server | |
IP路由 | 静态路由管理 策略路由 动态路由 RIP-1/RIP-2 OSPF 路由策略 | ||
服务器负载均衡 调度算法 | 轮转 加权轮转 最小连接 加权最小连接 随机 加权随机 源地址HASH 目的地址HASH 源地址端口HASH UDP报文净荷HASH 本地优先级 HTTP内容 RTSP URL | ||
链路负载均衡 调度算法 | 轮转 加权轮转 最小连接 加权最小连接 随机 加权随机 源地址HASH 目的地址HASH 源地址端口HASH 就近性算法 加权带宽算法 最大带宽算法 本地优先级 | ||
服务器负载均衡会话保持方式 | 基于源地址 基于源端口 基于目的端口 基于源地址+源端口 基于目的地址+目的端口 基于源地址+源端口+目的地址+目的端口 基于HTTP Header 基于HTTP Cookie 基于HTTP URL 基于HTTP Content 基于SSLID信息 | ||
健康检测方式 | 支持Ping(ICMP)、TCP、HTTP、FTP、SSL、Radius、DNS等健康检测算法 | ||
虚服务/实服务组/实服务 | 支持虚服务 支持实服务组 支持实服务 | ||
HTTP 策略 | 支持的策略匹配元素: HTTP header HTTP cookie HTTP URL HTTP content HTTP method HTTP class : HTTP class的嵌套调用 generic-class: 使用generic class作为匹配条件 支持的动作: HTTP Header插入 HTTP Header重写 HTTP Header删除 SSL URL location重写 SSL Client policy设置 选择实服务组 | ||
generic策略 | 支持的策略匹配元素: 源IP generic-class : generic Class的嵌套调用 支持的动作: SSL Client policy设置 设置 IP ToS 选择实服务组 | ||
HTTP 参数模板 | 支持大小写敏感设置 支持HTTP header最大解析长度设置 支持HTTP content的最大解析长度设置 支持允许服务器的连接复用 支持设置每请求修改HTTP报文 支持设置每HTTP请求分发 支持设置secondary cookie的分隔符 支持设置secondary cookie起始位置标示字符 支持设置URL或cookie超出最大长度时的处理方式 | ||
TCP 参数模板 | 设置超出MSS的数据段的处理方式: 允许或者丢弃 设置发送和接收缓冲区的大小 | ||
IP 参数模板 | 支持设置经过设备的实服务器回应的IP报文的ToS字段 | ||
SSL卸载 | 支持SSL卸载功能: 卸载基于SSL的流量 SSL Server:支持SSL Server的所有功能,包括证书管理,认证等 SSL Client: 支持SSL Client功能,与后台的服务器可以进行SSL加密传输 | ||
攻击防范 | 支持SYN Flood、UDP Flood、ICMP Flood、HTTP Get Flood等各种网络攻击行为的防御 | ||
高可靠性 | 支持集群部署 支持集群内1:1备份 支持选择性开启状态热备 支持静态链路聚合、支持动态链路聚合、支持跨设备链路聚合 链路质量探测NQA 支持BFD 热补丁 ISSU | ||
配置管理 | 命令行接口 | 通过Console口进行本地配置 通过Telnet或SSH进行本地或远程配置 支持基于RBAC的细粒度权限控制,可以控制具体命令的权限 User-interface配置,提供对登录用户多种方式的认证和授权功能 | |
Web网管接口 | 支持通过Web方式进行配置 支持Web管理员的超时下线 支持Web用户的登录和鉴权 支持基于RBAC的细粒度权限控制,可以控制具体Web菜单的操作权限 | ||
支持标准网管SNMP | 支持SNMPV1、V2c和SNMPV3 | ||
IPv6 | IPv6业务 | Telnet/FTP/RADIUS 域名解析 | |
IPv6路由 | 静态路由 策略路由 RIPng OSPFv3 | ||
IPv6安全 | IPv6 对象 IPv6攻击防范 IPv6 ALG IPv6连接数限制 IPv6 URPF IPv6虚拟分片重组 | ||
冗余设计 | 电源、风扇 | ||
在企业园区网络中,为了实现对企业数据中心提供的服务的快速访问,需要采用应用交付功能来分担和优化企业数据中心的访问流量。在这种应用环境下,可以在数据中心部署H3C SecPath M9008-S,服务器群通过接入交换机连接到M9008-S上,服务器网关指向M9008-S,M9008-S采用NAT方式实现服务器负载均衡。具体组网如图所示。
如果企业园区网从两个运营商分别租用了两条物理链路(ISP1和ISP2),为了实现对内网用户访问外部网络的快速响应,选择最优的链路,可以在网络出口处的部署H3C SecPath M9008-S,采用就近性算法或带宽算法选择到达目的地址的最优链路。具体组网如图所示。
选购一览表
模块 | 数量 | 备注 |
SecPath M9008-S主机 | 1 | 必配 |
选购一览表
模块 | 数量 | 备注 |
主控板 | 1-2 | 必配 |
负载均衡业务板 | 依据机箱线卡槽位数 | 必配 |
24端口千兆以太网光口(SFP,LC)+4端口万兆以太网光接口模块(SFP+,LC) | 依据机箱线卡槽位数 | 可选 |
4端口40G以太网光接口模块(QSFP+,MPO)(SC) | 依据机箱线卡槽位数 | 可选 |
16端口万兆以太网光接口模块(SFP+,LC) | 依据机箱线卡槽位数 | 可选 |
选购一览表
模块 | 数量 | 备注 |
交流电源模块,1400W | 1-2 | 必选1个电源,最多可选2个,根据设备供电情况选择电源模块 |
直流电源模块,1400W | 1-2 | 必选1个电源,最多可选2个,根据设备供电情况选择电源模块 |
“必配”表示所描述项目是设备正常运行的最小配置。
“选配”表示所描述项目是用户根据实际使用需要可选择配置。