“ZyWALL”是万亿勤防火墙产品的品牌,暨去年推出旗舰级的ATP系列防火墙后,今年发布了常设的机型USG FLEX系列,USG FLEX系列目前有100/100W/200/500/700五个型号,主要针对中小企业与SOHO族。除了抵御各种恶意程序,还提供云计算查询的侦测功能,通过云计算比对数十亿个病毒特征码,提高侦测率。把防火墙的性能提升了125%,集中威胁管理(UTM)的性能也大幅度提升了500%。
安全防护在现在网络化、行动代的信息时更显得格外重要,105年的国家安全会议上也确认了“安全即国安”的主调。“国家安全”对中小企业来说也许规模大了一点,但如果攸关企业经营的损失呢?台积电被黑停产一天损失76亿台币、第一银行41台ATM遭黑被盗领8,327万,前阵子中油、台塑接连遭受勒索软件攻击,导致加油站付款机制受到影响,相信大家也还印象深刻。这些层出不穷的攻击事件一再告诉所有人,只要你连接了网络,这种风险就持续存在并且不断提高中。
而站在所有设备最前面的第一道防护关卡,就是“防火墙”。防火墙是所有外部信息流要进入公司内部的第一道关卡,它是内部网络和外部网络交界处流量进出的吞吐口,如果能在防火墙就把恶意程序挡下,那么防火墙后面的整个公司内部网络,就会受到较好的安全保护。

“ZyWALL”是万亿勤防火墙产品的品牌,万亿勤今年推出常设的机型的USG FLEX系列,共有100/100W/200/500/700五个型号,主要针对一般中小企业与SOHO族。USG FLEX除了强化原有的高水准领先技术,抵御各种恶意程序,还提供云计算查询的侦测功能,通过云计算比对数十亿个病毒特征码,提高侦测率。把防火墙的性能提升了125%,集中威胁管理(UTM)的性能也大幅度的提升了500%。
早在2014年合勤就推出USG的防火墙系列,当时就采用了一年一订的订阅制度;这次在USG后面加上“FLEX”(具有“弹性”的意思),表示授权有弹性,而授权直接对应到价格和功能,所有价格和功能都是弹性的,用户可以照按自己的预算和需求打造适合自己的安全方案。
万亿勤科技产品经理刘刚廷说:“全线产品都具有云计算规划路线、云计算授权到期仍然能继续使用、固件更新重新开机之后可以双模的自由选择使用云计算版本或是落地版本,能够做到这三点的厂商,全世界应该只有我们。”
现在的安全事件都不是用单一种防病毒、防入侵、或是防垃圾邮件的方式就可以成功阻挡。这些年来的攻击都是复合式,一环套一环的组合拳攻击。因此,USG FLEX在抵御这些攻击时,也使用了多层次防护的策略,来因应新的攻击形态。这些防御功能包括

如果想要在防火墙硬件上放更多的病毒特征码,机器本身就需要更强的运算单元和更大的存储空间,随着恶意程序的增加,这种无止尽的升级硬件不切实际。所以USG FLEX使用Cloud Query的技术,把可疑的封包上传到云计算的数据库比对,如果没有问题再通知防火墙放行,只要1、2秒就可以大幅度的提升侦测率。Cloud Query支持“Express Mode”和“Stream Mode”二种查询模式,USG FLEX可以让用户在两种模式中自由切换。
通过Cloud Query可以在极短时间内,比对云计算的数据库,大幅度的提高侦测率。
目前的网站大多使用https安全通信协议,在资料传输时加密。虽然提供了基本的防护,但也相对的考验了防火墙的能力。当加密的封包经过防火墙时,防火墙必须有能力把这个封包解密打开来检查,比对特征码看看这些流量里面有没有藏着真正的病毒,确定没有问题后再把封包还原送到本来应该去的地方。
如果防火墙没有解密能力,防火墙会看不到加密封包里的异常,所以一定要把封包打开来检查,没有问题后再还原。但如果还原的不够精准,封包送达时,浏览器根本看不到任何的东西。USG FLEX是集成式防火墙,属于多任务一体能做到全状态的封包查看。
合勤集团过去将近30年的时间,专注在防火墙、路由器和交换机上,对于软件、硬件和固件有很多的着墨,安全的数据库则和McAfee、Bitdefender、TrendMicro….许多全球一流的伙伴合作把这些资料运用在相关设备上;万亿勤自己的数据库中,也存有300亿支恶意程序。
国际上的安全产品,主要有3个重要的认证,分别是ICSA、MSS和CC。而万亿勤的产品已经连续20年都通过了ICSA的认证,部分产品和型号也通过了CC的认证。现在防火墙的观念更接近于整套的中央保全系统,除了上锁外,还要配上各种传感器和监视屏幕的全套解决方案。通过和这些一流安全厂商的合作,打造全方位的防护。
既然防火墙镇守着内线外线交界之处的匝道口,那么万一防火墙故障时又有什么保护措施呢?
大型的商业公司所采用的防火墙,都会有所谓“bypass”的设计,当防火墙故障时直接让资料通过不采取任何过滤动作,以维持防火墙后系统的正常运行不中断,这种大多使用在OT环境的高端防火墙。USG FLEX系列使用Device HA(High Availability)的设计,使用两台防火墙互为备援,一台正常运行时,另外一台防火墙随时待命,一旦侦测到线路故障,立刻把资料转移到待机的那台防火墙上。但Device HA想要做到无缝接轨并不是件容易的事情,有些品牌的Device HA在切换时传输中的资料会中断,所有的用户都必须重新连接,但ZyWALL的Device HA可以做到完全的无缝接轨。
台湾以中小企业居多,绝大多数的公司都没有能力聘请高端的安全工程师来处理公司的安全问题。即使采购了各种安全设备,也没有能力正确的解读相关的事件报表。因此,ZyWALL开发了可可视化报表SecuReporter这样的工具。
有很多的攻击行为看起来像是独立事件,但其实背后的源头都是来自于同一个攻击者,SecuReporter把攻击的人、事、时、地、物所有一切资料整理成可可视化的图表,技术人员可以有具体的数据和图形化的报表向主管报告,甚至在SecuReporter中还可以总结风险的维度和风险等级的危险评估,让所有的安全消息可以完整清晰的表达。
今年因为疫情的关系许多公司纷纷推行“在家上班”,这也让员工在家上班时,访问公司内网资料的安全性更显得重要。
VPN是防火墙内置相对广泛且容易入门的资料保全方式,也是许多公司常使用的通信方式,利用Tunneling Protocol这个协议,达到资料传输的认证、保密与准确。当使用了VPN,资料在公共网络要传输时,会被引导到另外设置的VPN服务器并且隐藏IP,所有在VPN线路上传递的资料都会被加密,然后经过加密的隧道传输。
因为传输的双方都使用了这个加密的线路,因此即使是相隔两地的办公室,也能像在同一个公司内网一样。虽然资料会通过ISP厂商,就算有人要想拦截,也只会得到加密后的乱码。
USG FLEX系列提供了多种VPN连接方式,符合企业各种情况下的设置需求。在VPN可连接的数量、VPN种类和设置简易这三个部分,ZyWALL都做得非常好,用户不用载任何软件就可以很好的支持。USG FLEX也大幅度简化VPN的设置步骤,只要把设置文件传输到用户的手机或笔记本,简单的点击这个设置文件,VPN就会自动的打通完成部署。
如同消费者手机大约2年更新一次、笔记本大约4年更新一次,距离第一次USG系列防火墙的推出也有6年的时间了。因为USG的授权方式非常多样,用户可以选购自己有需要的License,而且当初在销售时又有硬件绑授权的方案和单纯购买硬件,使用基本防火墙和VPN的方案。考虑到消费者更新时可能面对的情况,USG FLEX这次提出“License Migration”的解决方案。
简单的说,就是你之前购买的各种功能可能剩余的使用天数各不相同,这次USG FLEX用“简单粗暴”的方式来解决,只要你更新了USG FLEX的硬件,所有的授权全部延长至原有USG服务中剩余天数最长的天数。
更新授权后,所有的授权全部延长至原有USG服务中剩余天数最长的天数。

面对层出不穷的安全事件,现在的攻击行为都是复合式的,安全防护也不再像以前一样单纯装个杀毒软件就可以解决。想要有个安全的网络环境,需要有多方面的考量。黑客所制造的工具,每天都在网络上扫描所有联网设备的弱点,就连一般家用的路由器,每天都被扫描超过3000次。现在人手一、两支手机、加上笔记本、PC机、平板等设备,全都通过家里的无线AP,所以如果条件允许家庭环境也应该安装家用的防火墙来维护上网的安全。不过,今天介绍的USG FLEX系列是针对中小企业和SOHO,放到家庭使用有点杀鸡用牛刀的感觉。
台湾每天遭受网络攻击的次数是全球数一数二的多,加上两岸的政治关系,也成了对岸网军的练兵之地,除非觉得自己公司的资料一点都不值钱,不然,购买防火墙产品为公司门户多一道防护是很合理的投资,甚至可以搭配不同功能、不同品牌的防火墙一起使用。因为每家厂商的防护能力、防护方式和防护思维都不太一样,搭配起来能够阻挡的效果就会更好,外面能渗透进来的机会就更少,这是詹姆斯·瑞森在1990年所提出来关于意外发生的风险分析与管控模型的“瑞士奶酪理论”。
在这个物联网、大数据的年代,资料才是最值钱的东西,花点小钱,保障自己的资产吧!