SAV90方案.docx
《SAV90方案.docx》由会员分享,可在线阅读,更多相关《SAV90方案.docx(19页珍藏版)》请在冰点文库上搜索。
![SAV90方案.docx](https://file1.bingdoc.com/fileroot1/2023-5/18/46dee375-cd70-462e-b1d6-5648eea0780f/46dee375-cd70-462e-b1d6-5648eea0780f1.gif)
SAV90方案
目录
一、产品定位和功能描述2
二、产品工作原理、部署和管理方式2
1、产品结构和工作原理2
2、产品部署模式3
3、产品管理模式5
三、产品的主要技术特点6
1、产品的技术特点6
2、产品管理方式9
3、病毒定义码、扫描引擎和软件修正的升级方式10
4、集成管理(可扩展性)11
5、SymantecAntiVirus企业版单独的技术特点12
四、产品主要性能指标参数13
五、系统最低硬件配置要求14
Symantec防病毒产品技术白皮书大纲
一、产品定位和功能描述
为服务器和工作站提供病毒防护。
具有自动的数字免疫系统,能快速、可靠、自动的删除、分析并修复新病毒。
集中管理企业范围内的防病毒服务器和客户端.同时,赛门铁克独特的NAVEX™技术无需重新部署软件即可更新病毒定义和扫描引擎,从而使系统正常运行时间最大化。
二、产品工作原理、部署和管理方式
1、产品结构和工作原理
SymantecAntiVirus企业版由4个主要的部分组成:
●Symantec系统中心
●SymantecAntiVirus服务器
●SymantecAntiVirus客户端
●SymantecAntiVirus隔离区
Symantec系统中心:
SymantecSystemCenter(简称SSC)是中央管理控制台。
该管理控制台集中管理运行SymantecAntiVirus企业版的服务器和客户端;可以启动和调度扫描,以及设置实时防护,从而建立并实施病毒防护策略,管理病毒定义文件的更新,控制活动病毒,管理计算机组的病毒防护,以及查看扫描、病毒检测和事件历史记录等功能。
SymantecAntiVirus服务器:
管理其他SymantecAntiVirus企业版的服务器和客户端。
SymantecAntiVirus服务器可将配置和病毒定义文件更新分装到SymantecAntiVirus客户端上,SymantecAntiVirus服务器能将所有被管理的SymantecAntiVirus客户端分成逻辑的组,以适应为用户定制的策略管理。
SymantecAntiVirus客户端:
为运行他的计算机提供病毒防护功能。
通过接受SymantecAntiVirus服务器的管理,自动的获得病毒定义码和扫描引擎的更新以及发送警报到服务器。
SymantecAntiVirus隔离区:
可以将所有不可修复的、受病毒感染的文件转向到一个安全的区域,以实现进一步的检测。
将病毒从主要的运算环境清除,可以提供更好的防护,并且防止它们在企业内部蔓延。
由于能够在提交受宏病毒感染的文件之前就能从其中剥离敏感、专用的数据,它还有助于维护IT的可信性。
2、产品部署模式
Symantec系统中心的安装部署:
Symantec系统中心控制台已嵌入“Microsoft管理控制台”(MMC)中。
MMC随Windows2000Professional/Server/Advanceserver/XP一起自动安装。
通常Symantec系统中心(SSC)和SymantecAntiVirus服务器安装在同一台机器上。
SymantecAntiVirus服务器的部署方法:
可以选择以下任一一种安装方法来部署SymantecAntiVirus服务器
1.光盘(CD)进行安装剥。
可直接从SymantecAntiVirus企业版光盘安装到受支持的操作系统的计算机。
2.“AV服务器分装”工具。
可从Symantec系统中心将服务器安装推送给运行受支持的操作系统的计算机。
3.SymantecPackager
可创建包含服务器安装的定制安装包,直接推到受支持的操作系统的计算机。
4.基于WEB
把创建的安装包通过WEB的方式部署到受支持的操作系统的计算机。
SymantecAntiVirus客户端的部署方法:
a)SymantecPackager包部署,推送
b)登录脚本自动安装。
c)从SAV的服务器的客户端安装文件夹运行
d)基于WEB安装。
e)采用光盘直接安装。
f)预先配置的安装包
g)从网站下载安装
h)第三方工具
i)NetWare服务器自动安装
主要几种部署方式的优缺点
1.推送
优点:
可以直接从SymantecAntiVirus企业版光盘推送SymantecAntiVirus客户端安装。
利用此方法,可以在WindowsNT/2000/XP计算机上进行安装,无需向用户授予其计算机的管理权限。
SymantecPackager包部署
可以同时安装到多个客户端,而不必逐个访问每个工作站,远程安装的一个优点:
如果有客户机所属域的管理员权限,那么在安装前用户不用以管理员身份登录到他们自己的计算机,客户端可采用静默的安装,不需要用户操作。
缺点:
对于WIN98/95的计算机不能实现此安装方法。
2.登录脚本自动安装。
优点:
可以利用配置登录脚本让客户端登陆WINNT或WIN200的域自动安装防病毒的客户端。
缺点:
网络一定要又域服务器,并且客户端一定要登陆域。
3.从服务器安装
优点:
可以从要用作父服务器的SymantecAntiVirus企业版服务器运行防病毒客户端安装包。
准备工作:
安装SymantecAntiVirus企业版服务器。
缺点:
需要用户主动访问服务器来执行安装程序。
为确保安装成功,将SymantecAntiVirus企业版服务上的VPHOME\clt-inst\WIN32共享目录映射到用户本地的网络驱动器。
4.基于WEB安装。
优点:
用户打开IE浏览器,从内部WEB服务器下载客户端安装包,然后运行它。
该选项适用于Windows98\Me\XP\NT\2000计算机。
缺点:
准备内部Web服务器,确保Web服务器符合最低要求。
5.采用光盘直接安装。
优点:
不会造成网络的流量,。
缺点:
交互式的安装;大量的人力消耗。
3、产品管理模式
Symantec系统中心、服务器、客户端三部分的三级管理架构如下图所示:
网络各层次的防病毒产品均可以通过赛门铁克控制中心SymantecSystemCenter(SSC)实现统一集中的管理,如防病毒软件的安装、维护、病毒定义码和扫描引擎的更新升级、网络防病毒策略的配置、报警的集中管理、定时调度、隔离、实时扫描和监控等。
为了便于维护和管理,安装专用的集中管理服务器,用做病毒的防、控系统中心。
这个监控中心的功能包括:
Ø强大、灵活的管理和任务调度手段,允许管理员通过中心控制台,集中地实现全网范围内防毒策略的定制、分发和执行。
Ø允许管理员通过控制台,集中地实现所有节点上防毒软件的监控、配置、查询等管理工作。
能够通过控制台看到客户端的病毒版本、查杀毒记录及各种日志信息。
Ø负责病毒扫描引擎和代码库的更新,并能将此扫描引擎和代码库自动提供给各种服务器和工作站。
Ø提供多种软件安装和软件升级的手段,必须提供远程安装客户端、基于WEB的软件安装和手动、定时病毒库版本升级功能,以方便管理,节省劳动成本。
Ø提供远程病毒报警手段,网内任何一台计算机上发现病毒时,杀毒软件自动将病毒信息传递给网络管理员。
Ø灵活的管理方式,可以支持集中和分步式管理,分步式管理可以跨越广域网,跨广域网时需要有效地利用带宽。
Ø支持多级中心管理,各子网可以有单独的控制中心来管理,事项管理任务分担。
而有一个控制中心监控整个企业网。
Ø分组管理:
管理员可以按照自己的需要对所有的网络终端结点进行任意分组。
可将不同物理地点的服务器分组,对于客户端也可根据配置的需要分组,包括设置客户端密码、实时监控客户端配置、统一刷新客户端状态、统一发送广播、查询历史记录等。
不同组可以执行不同的防病毒策略。
Ø对于工作站和服务器隔离的可疑病毒样本可以集中到一台服务器上处理,实现集中隔离。
三、产品的主要技术特点
1、产品的技术特点
数字免疫系统
可以自动提交病毒威胁,并自动为受感染计算机或整个企业提供解决方案。
针对未知病毒的防护,Symantec免费提供扫描和传送(Scan&Deliver)自动防毒解毒机制,通过SymantecSARC病毒防治中心(SymantecAntiVirusResearchCenter),于最短时间內将文件解毒传回贵公司,过程中无需通过人的联系,所有机制都內建于SymantecAntiVirus软件自动机制中,同时,同时SARC传送追踪编号给用户,让用户收到解决方案,SARC也会利用在过程中输入的信息与用户联络。
通过SARC的自动防护机制,赛门铁克给从客户送文件到收到解决方案,最快半个小时之內需要完成。
预防未知病毒的专利技术BloodHound
放弃传统的病毒码比对方式,改采赛门铁克专利的启发性技术(HeuristicTechnology)来检测疑似病毒的行为。
为赛门铁克防毒软件內建对付未知病毒的标准功能。
可检测95%的未知宏病毒
可检测90%的未知引导型病毒(集成了来自IBM的技术)
可检测80%的未知文件型病毒
检测多变形病毒的专利技术
赛门铁克的Strike检测多变形病毒的专利技术
通过这一技术,Strike可检测最复杂的多变形病毒或自我变异的病毒,这一技术也使得赛门铁克防病毒研究中心(SARC)分析和修复复杂病毒大大加快,比传统的防病毒扫描引擎要快很多。
当今多变形病毒用传统的方法非常难于检测是因为多变形病毒自我变异而失去用病毒特征码来识别的方法,Striker通过创建一个虚拟的计算机,给病毒提供一个虚拟的发作环境来抓获病毒,同时不使病毒对系统造成任何损。
一般的防病毒软件对每一个变形病毒采用一个病毒特征码,这样会造成病毒库非常巨大,而且检测效率低,因此对付多变形病毒的Strtike技术不但准确,而且效率高。
扩展扫描引擎NAVEX专利技术,升级简单
将扫描引擎从扫描软件中分离出来成为一个可迅速以LiveUpdate更新的模块,同时所有赛门铁克防毒软件均共用同一个模块,扫描引擎更新后无须重新启动电脑。
扩展扫描引擎技术给用户带来的好处:
Ø没有扫描引擎升级的流量
Ø升级完病毒码和引擎,不需要重启系统
Ø平台升级迁移时,不需要重新安装防毒软件,如Office2000升级到OfficeXP等。
对用户的好处是:
只要一次的下载和安装就可以完成病毒定义码和扫描引擎的升级。
最短时间內将企业內所有平台之防毒软件,同步更新到最新扫描引擎及病毒定义码,确保用户不受最新病毒的威胁。
不用重启机器,因此不会造成用户之不方便,尤其是Server级之机器。
扫描引擎与扫毒应用软件分开。
集中化隔离功能可以实现集中化病毒管理
使得管理人员可以将所有不可修复的、受病毒感染的文件转向到一个集中化的服务器,以实现进一步的检测。
将病毒从主要的运算环境清除,可以提供更好的防护,并且防止它们在企业内部蔓延。
由于能够在提交受宏病毒感染的文件之前就能从其中剥离敏感、专用的数据,它还有助于维护IT的可信性。
LiveUpdate增量在新式更新
Liveupdate可以使用户叠加式更新病毒定义码,LiveupdateServer设置定时对网络内所有Symantec产品所需要之语言、版本,让用户更新时可以一次完成软件、病毒定义码所有更新。
LiveUpdate实现在线更新的同时,还是增量式的,每次只下载新增部分,不但提高速度、减少下载时间,还提高稳定性。
内部病毒码传输的优化
SymantecAntiVirus企业版在内部网络传输病毒定义码所用的病毒定义库文件从原来的3M缩小到80K,服务器到客户端的病毒定义码传输采用多线程的技术,使得多台客户端可同时更新。
威胁追踪
SymantecAntivirus企业版能够定义威胁来源的客户端,并对定义的对象采取相应的措施,减少向网络内传播的风险。
互联网邮件扫描
SymantecAntivirus企业版扫描客户端传输的邮件的正文和附件。
例如基于MicrosoftOutlook®,MicrosoftOutlookExpress,Eudora®,andNetscape®Mail等。
同时队发送邮件进行启发式蠕虫扫描。
防止蠕虫通过邮件传播。
扩展风险检测
检测扩展的非病毒风险,包括蠕虫、木马等。
减少潜在的风险对企业网络的威胁。
内存扫描
检测驻留内存中的病毒,并停止病毒运行的进程。
防止驻留内存型病毒攻击。
例如CodeRed和Nimda
分布式的流量管理
无论是升级病毒定义码还是分发管理参数,多使用分布式的流量管理,控制中心到服务器,服务器可以到下一级服务器,工作站都从本地的服务器获取更新,这样减少远程通讯的网络流量。
可建立内部更新站点
可在企业网内部建立一个LiveUpdate服务器,减少到Internet的流量,LiveUpdate既可以更新病毒定义码,也可以更新软件本身。
自身安全性及其他
Ø记录未授权的登录值变更动作。
Ø当软件遭篡改通知管理员。
Ø可设定自动启动防护功能的时间,防止关闭实时防护而导致的病毒侵害。
Ø控制中心建立在Windows的管理标准之上,使用MMC接口。
有些防毒软件的控制中心建立在MS的IIS上,IIS本身有许多漏洞,而且容易被攻击会造成不安全的因素。
赛门铁克的防毒控制中心用微软的Windows管理标准,同时也防止这些安全漏洞。
Ø系统方面做了加强,防止各种因人为疏忽因素导致的安全问题,如实时防护关闭后会自动打开。
有些病毒、蠕虫和木马专门针对防病毒软件,在一些用户或管理员疏忽地情况下,有可能防病毒软件被更改用,用木马代替,在这种情况下系统会通知管理员。
2、产品管理方式
可采用集中管理和分级管理的管理方式
Ø统一管理、集中监控:
主要指的是由总公司进行集中监管,包括:
1、由总公司根据各分公司的具体情况统一制定相应的防病毒策略和实施计划。
2、总公司负责全网的病毒定义码、扫描引引擎和软件修正的升级工作,并将升级文件自动逐级分发至各分公司的防病毒服务器。
3、总公司负责各分公司被隔离文件的提交和返回相应的病毒定义码和扫描引擎。
4、总公司或分公司可以通过广域网对下级的病毒管理服务器进行集中监控和管理,在必要时上级的病毒管理服务器可以直接管理下级公司的病毒管理服务器。
Ø分级管理、分级维护:
主要指的是根据公司现有的网络构架和管理体制,设立总公司、和下级分公司二级管理中心。
各级管理中心负责本地病毒防护系统的实施和维护工作,由人总公司来进行集中监管,包括:
1各分公司负责自己局域网防病毒软件的安装。
2配置和实施各总公司制定的防病毒策略。
3监控自己局域网防病毒状态;各分公司分别负责自己局域网防病毒状态的监控和对病毒事件做出相应的响应。
4日志文件的维护。
5报警维护。
3、病毒定义码、扫描引擎和软件修正的升级方式
首先升级总部防病毒服务器的病毒定义码、扫描引擎和软件修正。
根据实际情况可以配置总部防病毒毒服务器自动或手动通过Internet到赛门铁克网站升级最新的病毒定义码和扫描引擎。
其他分公司网络的防病毒服务器到总部的防病毒服务器进行病毒定义码、扫描引擎和软件修正的更新、升级,同时作为备份如果条件允许,这些网络的防病毒服务器也可以自己通过Internet到赛门铁克网站进行升级。
如下图所示,采用这种升级方式,一方面可以确保整个网络内的病毒定义码和扫描引擎的更新基本保持同步。
另一方面,由于整个网络的病毒定义码和扫描引擎的更新、升级自动完成,就可以避免由于人为因素造成网络中某些机器或某个网络因为没有及时更新最新的病毒定义码和扫描引擎而失去最强的防病毒能力,同时也避免了各机构自行到Internet升级而带来的不便和安全隐患。
病毒定义码、扫描引擎和软件修正的升级方式有下列特点:
Ø病毒更新采用三层结构,总中心作为发起方通过INTERNET实现总中心病毒特征库码的网上更新;
Ø网络中心可采用推技术定时作为发起方,实现对本地各防病毒客体病毒特征码库的更新;防病毒客体可采用拉技术作为发起方,通过局域网与分中心建立连接,实现病毒特征码库的更新;
Ø病毒特征码库和病毒扫描引擎不用分开升级,可以通过网络同时一次升级;
Ø病毒特征码库更新的频率平均每星期一次;应急更新可手动到symantec网站下载,其更新频率为从星期一到星期五每天都有更新。
Ø对于网络内部所有机器病毒特征码库更新,可自动即时的由系统自动完成,无须人员手动干预;
Ø病毒特征码库更新后,立即作用,无须对系统作重新配置与调整。
4、集成管理(可扩展性)
可扩展的集成安全管理
可由赛门铁克的安全管理控制中心SESA集中管理赛门铁克防毒软件的事件,SESA是一个整体安全的管理架构,可管理防病毒、防火墙、入侵检测、风险评估等各种安全产品,它通过如下的结构管理各种安全产品,实现企业的整体安全视图。
采用SESA管理防病毒除了可以生成统一的报表、各种报告之外,还可以在将来其他安全产品部署后纳入到SESA的管理之中,并且实现各种安全事件的关联。
SESA管理界面如下图:
5、SymantecAntiVirus企业版9.0单独的技术特点
数字免疫系统
可以自动提交病毒威胁,并自动为受感染计算机或整个企业提供解决方案。
预防未知病毒的专利技术BloodHound
放弃传统的病毒码比对方式,改采赛门铁克专利的启发性技术(HeuristicTechnology)来检测疑似病毒的行为。
为诺顿防毒软件內建对付未知病毒的标准功能。
扩展扫描引擎NAVEX专利技术,升级简单
将扫描引擎从扫描软件中分离出来成为一个可迅速以LiveUpdate更新的模块,同时所有赛门铁克防毒软件均共用同一个模块,扫描引擎更新后无须重新启动电脑。
后台基于“Microsoft管理控制台”(MMC)的Symantec系统中心控制台
四、产品主要性能指标参数
SymantecAntiVirus企业版服务占用很少的系统资源,安装SymantecAntiVirus9.0企业版有以下服务:
SymantecAntiVirus企业版服务器服务
服务名称
二进制名称
说明
SymantecAntivirusserver
Rtvscan.exe
主要的SymantecAntiVirus企业版服务,大多数与SymantecAntiVirus企业版服务相关的任务都在此服务中执行.
Defwatch
Defwatch.exe
监视是否有新病毒定义发布的服务.当收到新的病毒定义时,启动对隔离区文件的扫描.
IntelPDS
pds.exe
Ping搜索服务.允许在该计算机上发生SymantecAntiVirus企业版服务搜索服务.
SymantecAntiVirus企业版客户端服务
服务名称
二进制名称
说明
SymantecAntivirusClient
Rtvscan.exe
主要的SymantecAntiVirus企业版服务,大多数与SymantecAntiVirus企业版服务相关的任务都在此服务中执行.
Defwatch
Defwatch.exe
监视是否有新病毒定义发布的服务.当收到新的病毒定义时,启动对隔离区文件的扫描.
SymantecAntiVirus系统中心服务
服务名称
二进制名称
说明
SymantecSystemCenterDiscoveryService
Nsctop.exe
搜索服务用于在网络上查找SymantecAntiVirus企业版服务器,搜索服务还为控制台提供对象.
AlertManagementSystem服务
服务名称
二进制名称
说明
IntelAlertHandler
Handlrsvc.exe
AMSAlertHandler服务.提供警报操作,如消息框,寻呼,电子邮件等等.
IntelAlertOriginator
lao.exe
AMSAlertOriginator服务.实现在该计算机上接受警报.可从本地计算机上接受警报,也可以从远程计算机上接受警报.
IntelFileTransfer
Xfr.exe
文件传输服务.为AMS提供文件传输功能.
IntelPDS
pds.exe
Ping搜索服务.允许在该计算机上发生SymantecAntiVirus企业版服务搜索服务.
五、系统最低硬件配置要求
SymantecAntiVirusCorporateEdition9.0
Windows32-位客户端
∙操作系统Windows98,Windows98SE,WindowsMillenniumEdition
WindowsNT4.0Workstation,Server,andTerminalServerEditionwithServicePack6a
Windows2000Professional,Server,AdvancedServer
WindowsXPHome,Professional
WindowsServer2003Web,Standard,Enterprise,andDatacenterEditions.
∙55MB内存
∙32MB硬盘空间
∙Microsoft®InternetExplorer4.01或以上浏览器.
Windows64-位客户端
∙Intel®Itanium®2处理器
∙操作系统WindowsXP64-位EditionVersion2003
WindowsServer2003EnterpriseandDatacenter64-BitEditions
∙最低64MB内存
∙最少70MB的硬盘空间
NetWareServers
∙Intel奔腾处理器(推荐PentiumII以上)
∙操作系统NetWare5.x,6SP1
∙15MB内存(高于标准NetWare内存需求),用于SymantecAntiVirusNLM
∙116MB磁盘空间(70MB磁盘空间用于SAVCE服务器文件,46MB磁盘空间用于SAVCE客户磁盘镜像)
∙20MB磁盘空间用于AMS2服务器文件(如果您选择安装AMS2服务器)
Symantec系统管理中心
∙36MB磁盘空间
∙32MB内存
∙WindowsNT4.0Workstation和带ServicePack6a的服务器,Windows2000Professional、服务器、高级服务器、WindowsXPProfessional,Windows2003WEB、标准版、企业版、Datacenter版。
∙InternetExplorer5.5SP2
∙Microsoft管理控制面板1.2版。
如果MMC没有安装好,您可能需要3MB空余的磁盘空间(在安装时为10MB)
∙Intel奔腾处理器(推荐采用奔腾II