防火墙的选购指南

防火墙通常是运行在一台单独计算机之上的一个特别的服务软件,用来保护由许多台计算机组成的内部网络,它使企业的网络规划清晰明了,它可以识别并屏蔽非法请求,有效防止跨越权限的数据访问。它既可以是非常简单的过滤器,也可能是精心配置的网关,但它们的原理是一样的,都是监测并过滤所有内部网和外部网之间的信息交换。

在市场上,防火墙的售价极为悬殊,从几万元到数十万元,甚至到百万元。因为各企业用户使用的安全程度不尽相同,因此厂商所推出的产品也有所区分,甚至有些公司还推出类似模块化的功能产品,以符合各种不同企业的安全要求。

当一个企业或组织决定采用防火墙来实施保卫自己内部网络的安全策略之后,下一步要做的事情就是选择一个安全、实惠、合适的防火墙。那么面对种类如此繁多的防火墙产品,用户需要考虑的因素有哪些?应该如何进行取舍呢?

第一要素:防火墙的基本功能

防火墙系统可以说是网络的第一道防线,因此一个企业在决定使用防火墙保护内部网络的安全时,它首先需要了解一个防火墙系统应具备的基本功能,这是用户选择防火墙产品的依据和前提。一个成功的防火墙产品应该具有下述基本功能:

防火墙的设计策略应遵循安全防范的基本原则——“除非明确允许,否则就禁止”; 防火墙本身支持安全策略,而不是添加上去的;如果组织机构的安全策略发生改变,可以加入新的服务;有先进的认证手段或有挂钩程序,可以安装先进的认证方法;如果需要,可以运用过滤技术允许和禁止服务;可以使用FTP和Telnet等服务代理,以便先进的认证手段可以被安装和运行在防火墙上;拥有界面友好、易于编程的IP过滤语言,并可以根据数据包的性质进行包过滤,数据包的性质有目标和源IP地址、协议类型、源和目的TCP/UDP端口、TCP包的ACK位、出站和入站网络接口等。

如果用户需要NNTP(网络消息传输协议)、XWindow、HTTP和Gopher等服务,防火墙应该包含相应的代理服务程序。防火墙也应具有集中邮件的功能,以减少SMTP服务器和外界服务器的直接连接,并可以集中处理整个站点的电子邮件。防火墙应允许公众对站点的访问,应把信息服务器和其他内部服务器分开。

防火墙应该能够集中和过滤拨入访问,并可以记录网络流量和可疑的活动。此外,为了使日志具有可读性,防火墙应具有精简日志的能力。虽然没有必要让防火墙的操作系统和公司内部使用的操作系统一样,但在防火墙上运行一个管理员熟悉的操作系统会使管理变得简单。防火墙的强度和正确性应该可被验证,设计尽量简单,以便管理员理解和维护。防火墙和相应的操作系统应该用补丁程序进行升级且升级必须定期进行。

正像前面提到的那样,Internet每时每刻都在发生着变化,新的易攻击点随时可能会产生。当新的危险出现时,新的服务和升级工作可能会对防火墙的安装产生潜在的阻力,因此防火墙的可适应性是很重要的。

第二要素:企业的特殊要求

企业安全政策中往往有些特殊需求不是每一个防火墙都会提供的,这方面常会成为选择防火墙的考虑因素之一,常见的需求如下:

1、网络地址转换功能(NAT)

进行地址转换有两个好处:其一是隐藏内部网络真正的IP,这可以使黑客无法直接攻击内部网络,这也是笔者之所以要强调防火墙自身安全性问题的主要原因;另一个好处是可以让内部使用保留的IP,这对许多IP不足的企业是有益的。

2、双重DNS

当内部网络使用没有注册的IP地址,或是防火墙进行IP转换时,DNS也必须经过转换,因为,同样的一个主机在内部的IP与给予外界的IP将会不同,有的防火墙会提供双重DNS,有的则必须在不同主机上各安装一个DNS。

3、虚拟专用网络(VPN)

VPN可以在防火墙与防火墙或移动的客户端之间对所有网络传输的内容加密,建立一个虚拟通道,让两者感觉是在同一个网络上,可以安全且不受拘束地互相存取。

4、扫毒功能

大部分防火墙都可以与防病毒软件搭配实现扫毒功能,有的防火墙则可以直接集成扫毒功能,差别只是扫毒工作是由防火墙完成,或是由另一台专用的计算机完成。

5、特殊控制需求

有时候企业会有特别的控制需求,如限制特定使用者才能发送Email,FTP只能下载文件不能上传文件,限制同时上网人数,限制使用时间或阻塞Java、ActiveX控件等,依需求不同而定。

第三要素:与用户网络结合

1、管理的难易度

防火墙管理的难易度是防火墙能否达到目的的主要考虑因素之一。一般企业之所以很少以已有的网络设备直接当作防火墙的原因,除了先前提到的包过滤,并不能达到完全的控制之外,设定工作困难、须具备完整的知识以及不易除错等管理问题,更是一般企业不愿意使用的主要原因。

2、自身的安全性

大多数人在选择防火墙时都将注意力放在防火墙如何控制连接以及防火墙支持多少种服务,但往往忽略了一点,防火墙也是网络上的主机之一,也可能存在安全问题,防火墙如果不能确保自身安全,则防火墙的控制功能再强,也终究不能完全保护内部网络。

大部分防火墙都安装在一般的操作系统上,如Unix、NT系统等。在防火墙主机上执行的除了防火墙软件外,所有的程序、系统核心,也大多来自于操作系统本身的原有程序。当防火墙主机上所执行的软件出现安全漏洞时,防火墙本身也将受到威胁。此时,任何的防火墙控制机制都可能失效,因为当一个黑客取得了防火墙上的控制权以后,黑客几乎可为所欲为地修改防火墙上的访问规则,进而侵入更多的系统。因此防火墙自身应有相当高的安全保护。

3、完善的售后服务

我们认为,用户在选购防火墙产品时,除了从以上的功能特点考虑之外,还应该注意好的防火墙应该是企业整体网络的保护者,并能弥补其它操作系统的不足,使操作系统的安全性不会对企业网络的整体安全造成影响。防火墙应该能够支持多种平台,因为使用者才是完全的控制者,而使用者的平台往往是多种多样的,它们应选择一套符合现有环境需求的防火墙产品。由于新产品的出现,就会有人研究新的破解方法,所以好的防火墙产品应拥有完善及时的售后服务体系。

4、完整的安全检查

好的防火墙还应该向使用者提供完整的安全检查功能,但是一个安全的网络仍必须依靠使用者的观察及改进,因为防火墙并不能有效地杜绝所有的恶意封包,企业想要达到真正的安全仍然需要内部人员不断记录、改进、追踪。防火墙可以限制唯有合法的使用者才能进行连接,但是否存在利用合法掩护非法的情形仍需依靠管理者来发现。

5、结合用户情况

在选购一个防火墙时,用户应该从自身考虑以下的因素:

网络受威胁的程度; 若入侵者闯入网络,将要受到的潜在的损失; 其他已经用来保护网络及其资源的安全措施; 由于硬件或软件失效,或防火墙遭到“拒绝服务攻击”,而导致用户不能访问Internet,造成的整个机构的损失; 机构所希望提供给Internet的服务,希望能从Internet得到的服务以及可以同时通过防火墙的用户数目; 网络是否有经验丰富的管理员; 今后可能的要求,如要求增加通过防火墙的网络活动或要求新的Internet服务。

时间: 2024-10-17 23:00:04

防火墙的选购指南的相关文章

网络摄像机选购指南

网络摄像机选购指南 1. 摄像机镜头 镜头是我们选网络摄像机首先要考虑的,因为镜头的好坏会直接影响到视频的效果.虽然摄像机镜头种类很多,但是我们监控领域用到的摄像机镜头都差不多.简单 点的话就是看镜头的焦距,看是否合适自己所要监控的范围.如果您选择变焦镜头的话要注意光学变焦和数码变焦这两种.数码变焦只是通过软件把图像变大,远近的清晰度都是一样的,不像光学变焦倍数越大就越清晰,这点您是要注意了. 2. 图像传感器 如果说镜头是影响到视频采集的第一道关口,那么图像传感器就是第二道关口了,只是这个关口

硬件防火墙选购指南

随着Internet的飞速发展,电子商务.电子政务的推出,越来越多网络与Internet联网,在网上设置提供公众服务的主机系统,如:WEB Server.EMAIL Server.FTP Server等.同时,越来越多的用户利用Web获取.发布信息,使Internet上的信息量迅速增长.然而,一些非法侵入他人系统.窃取机密.破坏系统等恶性行为也悄然而至,如果不采取必要的安全措施加以自我保护,后果不堪设想. 人们采用了许多安全技术来提高网络的安全性,最具代表性的安全技术有:数据加密.容错技术.端口

思科(cisco)防火墙选购指南

 思科公司PIX防火墙产品一览

国外虚拟主机选购指南

国外的虚拟主机和国内的相比有不少的优点,例如不用去备案,价格相对低廉,稳定性也好,虽然从国内访问速度稍微慢一些,但的确是一个低成本创建一个网站的好方案.国外的空间基本上是基于Linux+Apache+MySQL+Php的,由于PHP已经事实上统治了网站设计语言的标准,因此国内人也基本可以放弃继续使用ASP了. 然而,国外的虚拟主机依然是鱼龙混杂,甚至有一些很著名的虚拟主机供应商也在搞猫腻,我购买国外虚拟主机已经有很长一段时间了,我的月光博客英文网站在使用国外虚拟主机的这段时间也遇到了种种以前没想

cpu风扇选购指南

要真正实现散热风扇的低噪音,风扇轴承的选择很重要,不同类型的风扇轴承,其噪音控制的差别非常大.如何选购cpu风扇?其实,我们购买散热风扇时,一般都可以从它的标签英文字母中获得相关的轴承信息,读懂这些信息有利于我们选择适合自己需要的产品. 1.含油轴承 含油轴承(Sleeve Bearing)是目前使用最普遍的一种散热风扇轴承.它使用润滑油作为润滑剂和减阻剂,优点是价格非常低廉,初期使用时运行噪音也比较低.缺点是轴承很容易磨损,寿命较短.另外,这种轴承使用时间一长,轴承套筒里的润滑油容易泄漏出来,

温暖过冬取暖器选购指南

眼下气温一天比一天低,提前光临的寒冬天气让居家取暖器进入了热销期.选购一台安全可靠.性价比高的取暖器成了不少消费者的心头事.记者走访家电卖场了解到,目前油汀取暖器颇受消费者欢迎,但优良油汀取暖器的选购也是有讲究的.首先,油汀取暖器的钢板材质一定要好,一些油汀取暖器采用不合格的钢板或薄钢板制造,很容易在使用过程中由于内部导热油太热而发生意外.据了解,目前优良的取暖器材质是高标号的冲压冷轧碳素钢板SPCD,单位含碳量0.05,韧性强,耐膨胀系数高,安全性能好.另外,温控器是取暖器的核心部件,记者了解

Ubuntu推荐的专业防火墙shorewall配置指南

这里我们采用 shorewall 作为服务器的专业防火墙,这也是 http://www.aliyun.com/zixun/aggregation/13835.html">Ubuntu 推荐的防火墙.本服务器有一块网卡通过交换机和ADSL相连接,同时交换机上连接其它电脑.如果有两块网卡,其中一块接ADSL,请修改 eth0 为 你接交换机的网卡,例如 eth1. 安装防火墙 sudo apt-get install shorewall 复制配置文件 sudo cp /usr/share/do

在云中漫步:云数据库选购指南

这些天我听到关于云的方方面面,每个人都在问"你在云中吗?" 你也许会问"什么是云呢?".我会告诉你,这是一个营销口号;无非是一种描述第三方IT服务的新方式.这些第三方服务已经持续多年,让别人处理你的部分或全部IT基础架构是个很酷潮流. 除了聪明的营销之外,第三方数据和DBMS托管也是很值得考虑的.从低成本.可扩展性和可达性方面也有充足的理由来推荐它;从另一方面讲,也有诸如包括所有权.责任和隐私等令人担忧的问题. 在这一指南中,我们可以了解到基于云数据库服务的优缺点,

普通站长服务器选购指南实惠就是硬道理

近年来互联网站http://www.aliyun.com/zixun/aggregation/8817.html">个人站长数量成几何倍数的上涨,这也促使了各大IDC积极推出各种虚拟主机以及合租空间业务.相对于仅做一个较小资讯网站,对WEB空间要求较低的站长来说,虚拟主机是他们最好的选择,毕竟网站没有收入或者收入非常小,购买空间他们更关注价格的因素,而且对空间容量没有太高的要求也直接导致他们不可能选择合租或单独租一台服务器. 对于一些对服务器空间要求较高,同时又对价格有一定要求,或是做论坛