谁与争锋 软件防火墙与硬件防火墙之争

 本文讲的是 :  谁与争锋 软件防火墙与硬件防火墙之争  ,  【IT168资讯】近日有读者提问:你能解释一下硬件防火墙与软件防火墙有什么区别吗?据我所知,几乎所有的路由器都随带内置防火墙,是不是说我确实也需要在自己的个人电脑上安装防火墙软件?

  答复如下:在典型的家庭办公室环境下,硬件防火墙和软件防火墙可以执行互为补充的功能;结合使用可以提供比单独使用更有力的保护。

  先来说说硬件防火墙。

  硬件防火墙很重要,因为它们提供了第一道防线,可以抵御来自外界的几种常见类型的攻击。另外,它们一般几乎不用什么配置就能起到很好的效果,可以保护本地网络上的每台机器。

  典型宽带路由器中的硬件防火墙使用一项名为数据包过滤的技术,这项技术可以分析数据包报头,确定其源地址和目的地址。这些信息与一组预先定义的规则及/或用户定义的规则进行比对,确定该数据包是不是合法的,因而再确定是允许进入还是拒之门外。

  一种更先进的技术名为状态数据包检测(SPI),它会检查数据包的另外特点,比如数据包的性质和实际来源(也就是说该数据来自互联网还是来自本地网络)、入站流量是不是现有出站连接(如网页请求)的响应。

  简而言之,宽带路由器中的硬件防火墙主要负责阻止外面的不良流量进入。这种防火墙的局限性在于,它通常把从本地网络传送到互联网的各种流量也当作是安全的,这有时候是个问题。

  不妨考虑这种情形:你打开了一封电子邮件,或者访问一个网站,里面含有一个隐藏的恶意程序,目的在于偷偷把自己植入到你的机器上(或者骗你安装它),然后通过互联网把信息发送出去--此举可能是为了窃取你的个人数据,也可能是将你的机器当作分布式拒绝服务(DDoS)攻击的僵尸机器。目前这是一种最常见的感染方法。

  由于这类程序生成的流量貌似合法(毕竟它来自你的网络内部),一般会被允许离开网络。如果硬件防火墙经配置后,可以阻止经由恶意程序使用的某个或某些TCP/IP端口传输的出站流量,就可以阻止恶意流量;但是考虑到可能使用的端口有65000多个,无法确信这种性质的程序可能会使用哪些端口,所以阻止合适端口的可能性就微乎其微。

  此外,阻止端口还阻止了在你的任何联网个人电脑上运行的合法程序使用这些端口。比如说,如果硬件防火墙阻止了旨在从你的机器生成和发送垃圾电子邮件的某个恶意软件,同时也就阻止了使用微软Outlook或Mozilla Thunderbird的功能(因为它们都生成同一种流量:经由端口25传输的SMTP流量)。

  再来说说软件防火墙的优点。

  这时候软件防火墙的优点正好可以弥补硬件防火墙的不足。由于软件防火墙直接在计算机上运行,它势必能够了解关于网络流量的更多情况,而不是只了解使用哪个端口、流量去向哪里;它还知道哪个程序试图访问互联网,该程序是合法程序还是恶意程序(软件防火墙会查询定期更新的数据库,来确定这一点)。

  根据这些信息,软件防火墙可以允许或禁止程序收发数据的功能。如果防火墙对于该程序的性质不太确定,就会提示用户进一步确认,之后才允许流量通过。

  简而言之,软件防火墙能够更深入地检查恶意流量,及时拦截,以免它离开你的计算机。

  软件防火墙的主要缺点在于,它们只能保护安装了软件防火墙的机器, 所以要用软件防火墙来保护多台计算机,必须购买多套软件防火墙(或多个许可证),安装到每一台机器上,并逐一配置。这样一来成本可能很高,管理起来也有难度,不过许多面向企业的防火墙软件的确提供了集中安装和管理的功能。

  值得一提的是,Windows 7和Vista中的内置防火墙在默认情况下不会自动阻止出站流量,它们只会阻止入站流量。这是考虑使用第三方防火墙的原因之一,因为第三方防火墙在默认情况下一般就能处理入站流量和出站流量。(你得手动配置Windows防火墙来阻止出站流量,但对用户来说不是很方便。)

  这里有一个好办法可以概括硬件防火墙与软件防火墙之间的区别。不妨把硬件防火墙当成是夜总会的看门人,他手持名单检查每个来者的身份,确保他们收到了邀请函。另一方面,软件防火墙就好比是安保人员,确保没有人偷偷溜进来,在里面搞些不适宜的活动,同时确保没人把什么东西偷偷带出去。

原文发布时间为:2015年7月6日

本文作者:佚名

原文标题 :谁与争锋 软件防火墙与硬件防火墙之争

时间: 2024-10-02 16:17:20

谁与争锋 软件防火墙与硬件防火墙之争的相关文章

硬件防火墙选购指南

随着Internet的飞速发展,电子商务.电子政务的推出,越来越多网络与Internet联网,在网上设置提供公众服务的主机系统,如:WEB Server.EMAIL Server.FTP Server等.同时,越来越多的用户利用Web获取.发布信息,使Internet上的信息量迅速增长.然而,一些非法侵入他人系统.窃取机密.破坏系统等恶性行为也悄然而至,如果不采取必要的安全措施加以自我保护,后果不堪设想. 人们采用了许多安全技术来提高网络的安全性,最具代表性的安全技术有:数据加密.容错技术.端口

看不懂的硬件防火墙

一台报价二十几万的硬件防火墙,最终却以8万元的价格成交.这巨大的价格落差背后,隐藏着怎样的真实?而市场上越来越热的硬件防火墙,又是否真的物有所值?记者开始调查. 硬件防火墙的"真面目" 在某企业,记者见到了这台价值20余万元人民币的国内某知名品牌的硬件防火墙.它号称支持100M带宽.并发12000个连接.然而,拆开这台产品,记者惊讶地发现,这台防火墙的外壳下,有着普通PC的"平常芯":PIII的CPU.ASUS主板.D-LINK网卡.希捷硬盘.KingMax内存--

《仙路争锋》开创仙侠小说谍战流派

作为最受欢迎的http://www.aliyun.com/zixun/aggregation/9315.html">网络小说题材之一,仙侠小说最近又开新流派.百度文学旗下纵横中文网签约大神缘分0最新作品<仙路争锋>在秉承作者一贯的斗智风格的基础上,首度将推理和谍战元素融进仙侠小说,使得这一和"玄幻"同为"最古老"主流网文题材的小说类别焕发出全新的活力,又开一门以"用脑"著称的"谍战流派". (<

全方位讲解硬件防火墙的选择

防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合.它是不同网络或网络安全域之间信息的唯一出入口,通过监测.限制.更改跨越防火墙的数据流,尽可能地对外部屏蔽网络内部的信息.结构和运行状况,有选择地接受外部访问,对内部强化设备监管.控制对服务器与外部网络的访问,在被保护网络和外部网络之间架起一道屏障,以防止发生不可预测的.潜在的破坏性侵入.防火墙有两种,硬件防火墙和软件防火墙,他们都能起到保护作用并筛选出网络上的攻击者.在这里主要给大家介绍一下我们在

亲手安装配置DDOS硬件防火墙DIY

近年来,随着木马.病毒的日益泛滥,互联网拒绝服务攻击的频度和攻击流量也随之急速增加,在攻击方式.攻击技术和攻击资源不断成熟的同时,抗拒绝服务的相关软硬件产品也获得了长足的发展.现今的IDC市场基本上已经到了缺乏有效的拒绝服务攻击防御手段将无法进行稳定的IDC业务运营的境地. 但拒绝服务防御产品种类繁多,价格差异也非常大,从几百元安装在目标服务器上对单台服务器进行保护的软件防火墙到几万甚至十几万元的百兆.千兆硬件防火墙,包括新出现的提供硬件防火墙方案并协助客户DIY硬件防火墙的实惠的替代方案等,客

机房的硬件防火墙到底能不能防DDOS?

在研究这个问题之前,我们先来谈谈什么是DDOS: 什么是DDOS: DDoS(分布式拒绝服务)攻击是利用TCP/IP协议漏洞进行的一种简单而致命的网络攻击,由于TCP/IP协议的这种会话机制漏洞无法修改,因此缺少直接有效的防御手段.大量实例证明利用传统设备被动防御基本是徒劳的,而且现有防火墙设备还会因为有限的处理能力陷入瘫痪,成为网络运行瓶颈:另外,攻击过程中目标主机也必然陷入瘫痪. DDOS主要采用的是SYN FLOOD及其变种的攻击,现在新的比如CC的攻击也属于这个范畴但是CC更智能一些,它

ISA Server 2004硬件防火墙设备

问题:ISA Server 2004是什么? 解答:ISA Server 2004是一个集高级应用层状态过滤防火墙.虚拟专用网络服务和高效Web缓存服务为一身的防火墙解决方案,它可以极大的提高网络性能和安全性,让你在IT方面的投资得到最大化的收益.另外ISA Server 2004对微软产品例如Exchange Server.IIS Server等也提供了高级的保护功能. 问题:什么是基于ISA Server 2004的硬件解决方案? 解答:微软联合一些OEM厂商为大家带来了基于ISA Serv

DDOS硬件防火墙安装配置过程

近年来,随着木马.病毒的日益泛滥,互联网拒绝服务攻击的频度和攻击流量也随之急速增加,在攻击方式.攻击技术和攻击资源不断成熟的同时,抗拒绝服务的相关软硬件产品也获得了长足的发展.现今的IDC市场基本上已经到了缺乏有效的拒绝服务攻击防御手段将无法进行稳定的IDC业务运营的境地. 但拒绝服务防御产品种类繁多,价格差异也非常大,从几百元安装在目标服务器上对单台服务器进行保护的软件防火墙到几万甚至十几万元的百兆.千兆硬件防火墙,包括新出现的提供硬件防火墙方案并协助客户DIY硬件防火墙的实惠的替代方案等,客

防CC攻击 软件防火墙和WEB防火墙大比较

本文讲的是 :   防CC攻击 软件防火墙和WEB防火墙大比较 ,   CC攻击是一种成本极低的DDOS攻击方式,只要有上百个IP,每个IP弄几个进程,那么可以有几百上千个并发请求,很容易让服务器资源耗尽,从而造成网站宕机;防御CC攻击,硬件防火墙的效果不怎么明显,因为CC攻击的IP量太小,很难触发防御机制,反而是软件防火墙.WEB防火墙更容易防御. 那么,软件防火墙和WEB防火墙之间有什么区别呢?要怎么选择软件防火墙.WEB防火墙呢? 为了让大家更好地认识软件防火墙和WEB防火墙,本着已有的认