RG-S5750E系列交換機(jī)NFPP技術(shù)解析
如今,除了用戶身份的安全、數(shù)據(jù)的安全之外,網(wǎng)絡(luò)設(shè)備的安全也日益成為業(yè)界關(guān)注的焦點(diǎn),銳捷網(wǎng)絡(luò)自研的NFPP技術(shù)是目前業(yè)界支持基礎(chǔ)安全保護(hù)策略 ,可實(shí)現(xiàn)對(duì)各種網(wǎng)絡(luò)攻擊的自動(dòng)防御。銳捷網(wǎng)絡(luò)匯聚交換機(jī)RG-S5750E系列憑借其自身的技術(shù)優(yōu)勢,可全面支持銳捷網(wǎng)絡(luò)NFPP技術(shù),滿足用戶對(duì)網(wǎng)絡(luò)設(shè)備安全的需要。
由于計(jì)算機(jī)網(wǎng)絡(luò)體系結(jié)構(gòu)的復(fù)雜性及其開放性等特征,使得網(wǎng)絡(luò)設(shè)備及數(shù)據(jù)的穩(wěn)定傳輸成為影響網(wǎng)絡(luò)正常運(yùn)行的重要問題。分析當(dāng)前網(wǎng)絡(luò)設(shè)備受到的攻擊主要表現(xiàn)之一:大量攻擊報(bào)文砸向CPU,占用了整個(gè)送CPU的報(bào)文通路的帶寬,嚴(yán)重消耗內(nèi)存資源等,導(dǎo)致正常報(bào)文無法得到處理,進(jìn)而影響整個(gè)網(wǎng)絡(luò)的正常運(yùn)行。
目前業(yè)界已開發(fā)了一些用于防攻擊的功能模塊(比如:ACL①、QOS①、CPU保護(hù)等等),通過這些功能模塊自行建立攻擊檢測和業(yè)務(wù)保護(hù)的機(jī)制,并提供對(duì)外的管理接口。但實(shí)現(xiàn)得不夠系統(tǒng),解決問題單一,在體系上沒有統(tǒng)一的框架。從現(xiàn)有的數(shù)據(jù)幀實(shí)現(xiàn)的流程來看,缺乏從流的主干上考慮實(shí)施防攻擊保護(hù)。為此,我司致力開發(fā)出一套完整的網(wǎng)絡(luò)基礎(chǔ)保護(hù)體系,稱之為網(wǎng)絡(luò)基礎(chǔ)保護(hù)策略(Network Foundation Protection Policy),簡稱NFPP。NFPP技術(shù)主要對(duì)設(shè)備本身實(shí)施保護(hù),通過對(duì)報(bào)文流進(jìn)行檢測、限速、隔離,以保證設(shè)備及網(wǎng)絡(luò)可靠、安全、有效地運(yùn)行。
交換機(jī)的功能在邏輯上可以劃分為三個(gè)層面:數(shù)據(jù)面、管理面、控制面。
- 數(shù)據(jù)面(Data Plane):數(shù)據(jù)面是負(fù)責(zé)轉(zhuǎn)發(fā)處理各種類型的數(shù)據(jù),對(duì)交換機(jī)的性能表現(xiàn)起決定作用。
- 控制面(Control Plane):控制面負(fù)責(zé)控制和管理所有網(wǎng)絡(luò)協(xié)議的運(yùn)行,它通過網(wǎng)絡(luò)協(xié)議提供給交換機(jī)對(duì)整個(gè)網(wǎng)絡(luò)環(huán)境中網(wǎng)絡(luò)設(shè)備、連接鏈路和交互狀態(tài)的準(zhǔn)確了解,并在網(wǎng)絡(luò)狀況發(fā)生改變時(shí)做出及時(shí)的調(diào)整以維護(hù)網(wǎng)絡(luò)的正常運(yùn)行。
- 管理面(Management Plane):管理面是提供給網(wǎng)絡(luò)管理人員,使其能夠以多種管理方式來管理設(shè)備,并支持、理解和執(zhí)行管理人員對(duì)于網(wǎng)絡(luò)設(shè)備各種網(wǎng)絡(luò)協(xié)議的設(shè)置操作。
針對(duì)交換機(jī)設(shè)備而言,數(shù)據(jù)的路由和交換過程主要由硬件來完成,而CPU主要對(duì)控制流、管理流和部分硬件無法處理的數(shù)據(jù)流進(jìn)行處理,并同時(shí)提供交互界面供用戶進(jìn)行本地管理配置。
NFPP技術(shù)就是從數(shù)據(jù)面、管理面、控制面對(duì)交換機(jī)實(shí)施保護(hù),具體來說就是對(duì)送CPU的控制流、管理流、數(shù)據(jù)流三種報(bào)文進(jìn)行攻擊檢測并采取相應(yīng)保護(hù)措施。
攻擊檢測的技術(shù):對(duì)攻擊的檢測技術(shù)主要是通過將具體報(bào)文流的數(shù)量、報(bào)文特定字段的內(nèi)容以及來源根據(jù)預(yù)設(shè)定的條件進(jìn)行判斷,或者輸出報(bào)告信息,由用戶進(jìn)行判斷處理。
實(shí)施保護(hù)的技術(shù):NFPP針對(duì)檢測到的攻擊流主要采取主動(dòng)保護(hù)和被動(dòng)保護(hù)措施。
- 主動(dòng)保護(hù)的技術(shù)主要是對(duì)操作對(duì)象制定某些操作行為約束,按照該約束就盡可能的避免被攻擊。
- 被動(dòng)保護(hù)的技術(shù)主要是對(duì)攻擊源進(jìn)行抑制,抑制的方式包括拒絕、限速、隔離。
保護(hù)技術(shù)還可以分為軟件保護(hù)和硬件保護(hù)兩類,硬件保護(hù)在前,軟件保護(hù)在后。硬件保護(hù)可以使軟件保護(hù)在盡量少占用資源的情況下更高效的執(zhí)行,而軟件保護(hù)可以彌補(bǔ)硬件保護(hù)的不足,使保護(hù)策略更加細(xì)化,更加靈活。他們是一種相輔相成的關(guān)系。
NFPP檢測、保護(hù)的過程
a) NFPP首先檢測出報(bào)文攻擊,然后通過手動(dòng)或自動(dòng)的方式實(shí)施保護(hù)。檢測可以通過設(shè)備提供數(shù)據(jù)信息進(jìn)行人為判斷,當(dāng)判斷為攻擊時(shí)將實(shí)施手動(dòng)保護(hù)配置;也可以通過設(shè)備本身進(jìn)行智能判斷,而后自動(dòng)的實(shí)施保護(hù)配置。對(duì)于智能判斷以及自動(dòng)實(shí)施保護(hù)配置的方式,能夠支持用戶預(yù)配置并按照用戶的意愿自動(dòng)進(jìn)行。
b) 所有的保護(hù)如果通過一個(gè)設(shè)備來進(jìn)行,顯然不是最明智的。對(duì)于一個(gè)網(wǎng)絡(luò)而言,需要從接入設(shè)備、匯聚設(shè)備、核心設(shè)備共同進(jìn)行協(xié)作來完成保護(hù)功能。為了實(shí)現(xiàn)跨設(shè)備間的協(xié)作保護(hù),這就需要設(shè)備間通過某種協(xié)議進(jìn)行交互來達(dá)到傳遞攻擊信息和實(shí)施保護(hù)。在這個(gè)過程中往往需要設(shè)備之間提供一個(gè)安全管理平臺(tái)來輔助完成。
c) 對(duì)比上述的被動(dòng)保護(hù),主動(dòng)保護(hù)過程相對(duì)比較簡單。主動(dòng)保護(hù)往往是設(shè)備啟動(dòng)服務(wù)之前就已經(jīng)啟動(dòng)了。約束的條件或者方法允許用戶在設(shè)備啟動(dòng)服務(wù)前進(jìn)行配置。
結(jié)束語:如今,除了用戶身份的安全、數(shù)據(jù)的安全之外,網(wǎng)絡(luò)設(shè)備的安全也日益成為業(yè)界關(guān)注的焦點(diǎn),銳捷網(wǎng)絡(luò)自研的NFPP技術(shù)是目前業(yè)界支持基礎(chǔ)安全保護(hù)策略 ,可實(shí)現(xiàn)對(duì)各種網(wǎng)絡(luò)攻擊的自動(dòng)防御。銳捷網(wǎng)絡(luò)匯聚交換機(jī)RG-S5750E系列憑借其自身的技術(shù)優(yōu)勢,可全面支持銳捷網(wǎng)絡(luò)NFPP技術(shù),滿足用戶對(duì)網(wǎng)絡(luò)設(shè)備安全的需要。
①ACL:Access Control List,訪問控制列表
②QoS:Quality of Service,服務(wù)質(zhì)量
相關(guān)標(biāo)簽:
點(diǎn)贊
客戶評(píng)論
我要評(píng)論
您的姓名
您的手機(jī)號(hào)*
您的郵箱
公司名稱
更多技術(shù)博文
-
解密DeepSeek-V3推理網(wǎng)絡(luò):MoE架構(gòu)如何重構(gòu)低時(shí)延、高吞吐需求?DeepSeek-V3發(fā)布推動(dòng)分布式推理網(wǎng)絡(luò)架構(gòu)升級(jí),MoE模型引入大規(guī)模專家并行通信,推理流量特征顯著變化,Decode階段對(duì)網(wǎng)絡(luò)時(shí)度敏感。網(wǎng)絡(luò)需保障低時(shí)延與高吞吐,通過端網(wǎng)協(xié)同負(fù)載均衡與擁塞控制技術(shù)優(yōu)化性能。高效運(yùn)維實(shí)現(xiàn)故障快速定位與業(yè)務(wù)高可用,單軌雙平面與Shuffle多平面組網(wǎng)方案在低成本下滿足高性能推理需求,為大規(guī)模MoE模型部署提供核心網(wǎng)絡(luò)支撐。
-
#交換機(jī)
-
-
高密場景無線網(wǎng)絡(luò)新解法:銳捷Wi-Fi 7 AP 與 龍伯透鏡天線正式成團(tuán)銳捷網(wǎng)絡(luò)在中國國際大學(xué)生創(chuàng)新大賽(2025)總決賽推出旗艦Wi-Fi 7無線AP RG-AP9520-RDX及龍伯透鏡天線組合,針對(duì)高密場景實(shí)現(xiàn)零卡頓、低時(shí)延和高并發(fā)網(wǎng)絡(luò)體驗(yàn)。該方案通過多檔賦形天線和智能無線技術(shù),有效解決干擾與覆蓋問題,適用于場館、辦公等高密度環(huán)境,提供穩(wěn)定可靠的無線網(wǎng)絡(luò)解決方案。
-
#無線網(wǎng)
-
#Wi-Fi 7
-
#無線
-
#放裝式AP
-
-
打造“一云多用”的算力服務(wù)平臺(tái):銳捷高職教一朵云2.0解決方案發(fā)布銳捷高職教一朵云2.0解決方案幫助學(xué)校構(gòu)建統(tǒng)一云桌面算力平臺(tái),支持教學(xué)、實(shí)訓(xùn)、科研和AI等全場景應(yīng)用,實(shí)現(xiàn)一云多用。通過資源池化和智能調(diào)度,提升資源利用效率,降低運(yùn)維成本,覆蓋公共機(jī)房、專業(yè)實(shí)訓(xùn)、教師辦公及AI教學(xué)等多場景需求,助力教育信息化從分散走向融合,推動(dòng)規(guī)模化與個(gè)性化培養(yǎng)結(jié)合。
-
#云桌面
-
#高職教
-
-
醫(yī)院無線升級(jí)必看:“全院零漫游”六大謎題全解析銳捷網(wǎng)絡(luò)的全院零漫游方案是新一代醫(yī)療無線解決方案,專為智慧醫(yī)院設(shè)計(jì),通過零漫游主機(jī)和天線入室技術(shù)實(shí)現(xiàn)全院覆蓋和移動(dòng)零漫游體驗(yàn)。方案支持業(yè)務(wù)擴(kuò)展全適配,優(yōu)化運(yùn)維管理,確保內(nèi)外網(wǎng)物理隔離安全,并便捷部署物聯(lián)網(wǎng)應(yīng)用,幫助醫(yī)院提升網(wǎng)絡(luò)性能,支持舊設(shè)備利舊升級(jí),降低成本。
-
#醫(yī)療
-
#醫(yī)院網(wǎng)絡(luò)
-
#無線
-