
传统纵深防御安全现状

加密流量在检测处理上存在的挑战

业务风险
技术风险
安全能力:SSL解密原理
SSL代理利用透明代理的方式,插入到真实的客户端与服务端之间,通过导入真实服务器的证书和私铜或者使用设备临时签发的证书和私钥又或远程调用HSM设备进行非对称加解密运算的方式,分别与两端进行SSL握手协商,既模拟客户端一侧的服务端,同时又模拟服务端一侧的客户端,不受密码套件的限制,能够根据策略配置解密任意端口流量,所以使用范围更广泛
两侧协商完成后,网络安全栈便可以对客户端的密文做解密,针对明文做完安全检测或复制传出后,再将明文做加密转发给服务端,回包亦然

高性能SSL解密

关键技术1——安全资源池化部署,简化整体安全架构

关键技术2——安全设备状态检测,而高可靠性
实时检测安全设备的状态,对发现异常设备及时自动移除下线检测方法:
物理接口状态监测:默认监测安全设备互联接口状态
自定义链路健康检查:用户自定义链路健康检查,支持TCP、HTTP、DNS、ICMP协议多种探测方式
回环监测:启用回环检测,SSLO会定期发送探测报文,如果安全设备转发能力正常,该探测报文会经过安全设备转发回到SSL0,如果SSL0未收到发出去的探测报文则认定该安全设备转发能力异常,该安全会自动被移除下线(bypass)

关键技术3——灵活的服务链编排技术

服务链编排

关键技术4——统一的SSL加解密降低安全设备压力

关键技术5——镜像流量的汇聚分发与过滤

总体架构

客户收益
奇安信网神SSL编排器

奇安信网神SSL编排器

奇安信网神SSL编排器

案例




