何去何从防火墙

  现在的黑客越来越倾向于针对应用程序的攻击,那些认为通过防火墙进行访问控制就可以抵御绝大部分攻击的想法已经不适合如今的网络安全现状了。越来越多的黑客不在乎防火墙关闭了多少端口,他们的目标直指防火墙一般都打开的端口——80和443等,比如通过HTTP携带恶意数据进行跨站脚本攻击等,或者将P2P通信应用在80端口上或干脆直接封包在HTTP协议中,而黑客完全可以通过未经授权的P2P通信进入企业网络内部。

  显然,作为边界安全网关产品,防火墙仅仅提供端口级的访问控制已经不能解决上述问题。防火墙必须要在应用层数据分析上迈出一大步。

  尽管在这次测试中,我们没有对应用层防护进行更多的测试,但是,通过对P2P通信控制能力的考查,已经可以对这些产品在应用层的分析程度上有一个基本认识。正可谓“落叶而知秋”。

  不管是“安全网关”还是“应用智能”,他们都已摆脱“地址+端口”的羁绊,开始着眼于应用数据的内部,只不过程度不同。有人认为应用层数据的分析不应该由防火墙来完成。可是,对于来自外网的威胁,有哪个用户愿意买多台功能不同的设备将它们组合起来?以前,用户更多的是迫于无奈。

  现在有了这类完全集成或部分集成的产品。可是,人们很担心防火墙变得更加“聪明”后的性能问题。

  谈到性能,大家应该从多个角度去考察,仅仅看“permit any”情况下、64字节的UDP转发性能是片面的。防火墙添加了规则后表现怎么样?不同包长混合、UDP和TCP连接混合后的表现怎么样?防御攻击时的性能怎么样?这些都是衡量防火墙性能的指标,而其中有些参数和防火墙是否加入了比较多的应用层“智能”并无因果关系。

  从另一个角度说,有的“一体化”产品的性能也的确需要加强,但我们看到,有些变得更“聪明”后的产品的性能也是不错的。

  此外,不要忘了防火墙首先是一个安全产品。随着黑客们的行为、网络通信方式较之以前发生的变化,防火墙应该知难而进!我们了解到,一些传统状态检测防火墙厂商正在开发应用层的防护功能,有的还正与防病毒厂商合作,旨在增加边界网关的防范能力。另外,一些安全网关也努力地向更高性能发展,在我们的这些参测厂商中,有的马上就要推出全新的产品。

时间: 2024-08-30 09:57:17

何去何从防火墙的相关文章

针对XSS漏洞的前端防火墙:整装待发

到目前为止,我们把能用前端脚本防御XSS 的方案都列举了一遍.尽管看起来似乎很 复杂累赘, 不过那些是理论探讨而已,在实际中未必要都实现.我们的目标只是为了预警,能发现问题就行,并非要做到滴水不漏的程度.事实上,HTML5 早已制定了一套浏览器XSS 解决方案 -- Content Security Policy,并且大多主流浏览器实现了这个标准.既然我们使用前端脚本重新实现一遍,因此得在各个方面占有优势.兼容性CSP 目前主流浏览器大多已支持,IE10.11 支持部分功能.对于 IE10 之前

在Linux代理服务器上设置防火墙

一般而言,实现Linux的防火墙功能有两种策略.一种是首先全面禁止所有的输入.输出和转发数据包,然后根据用户的具体需要逐步打开各项服务功能.这种方式的特点是安全性很高,但必须全面考虑用户所需的各项服务功能,不能有任何遗漏,要求系统管理员清楚地知道实现某种服务和功能需要打开哪些服务和端口.第二种方式是首先默认打开所有的输入.输出数据包,然后禁止某些危险包.IP欺骗包.广播包.ICMP服务类型攻击等:对于应用层的服务,像 http.sendmail.pop3.ftp等,可以有选择地启动或安装.这种方

VPN网关最佳实践系列(二)配置山石防火墙,安全连接云上VPC与云下IDC

在构建混合云时,保证云上云下的通信安全,实现云上网络和企业IDC现有防火墙设备的有效互通,是混合云安全的一个不可忽略的重要环节.山石网科的下一代防火墙系列是企业广泛使用的一款网络安全产品.该产品以其优秀的性能入选Gartner的下一代防火墙魔力象限.权威安全测评机构NSS Labs将山石防火墙列为推荐级产品. 经过我们的测试,阿里云VPC完全兼容与山石网关防火墙设备之间的互联.今天,我们学习一下配置阿里云VPN网关和山石防火墙的正确姿势,实现云上云下互通,构建安全可靠的混合云网络. 顺便提一下,

VPN网关最佳实践系列(三)如何配置与华三H3C防火墙连接,构建混合云网络

新华三公司拥有诸多系列的网络安全产品,其中的防火墙产品系列是目前广泛被企业采用的数据中心安全产品.经过测试,阿里云VPN网关完全兼容H3C的企业防火墙产品.通过配置这两款产品,企业能够快速打通从云下到云上的数据通信,安全构建混合云的网络基础架构.本文罗列了从头到尾的产品配置步骤,供大家参考. 顺便提一下,阿里云VPN网关9月到11月推出半价体验优惠活动,详情请见 https://promotion.aliyun.com/ntms/act/vpngateway.html 规划和准备 部署VPN网关

ssh、selinux、防火墙等启动与停止命令

ssh服务的启动与停止 1.查看是否安装ssh  rpm -qa | grep openssh  显示结果中包含openssh-server-*,则说明已经安装,直接启动  2.启动/状态/停止service sshd start/status/stop                  /etc/rc.d/init.d/sshd start  3.启动/状态/关闭防火墙:service  iptables start/status/stop                        /et

FTP服务器的防火墙通用设置规则

  此FTP服务器的防火墙通用设置规则适用于Windows(包括服务器版和桌面版).Linux服务器以及可能的其他操作系统. 在配置好FTP服务器后将发起FTP服务的程序(如Windows的svchost.exe或FileZilla server.exe)而不仅仅是端口允许通过防火墙,程序(此处特指Windows的svchost.exe)不用带参数. svchost.exe这个例外,必须通过控制面板中的 " 允许程序通过 Windows 防火墙通信" ,使得 "Windows

Linux下防火墙iptables设置

基础知识 Linux系统内核内建了netfilter防火墙机制.Netfilter(数据包过滤机制),所谓的数据包过滤,就是分析进入主机的网络数据包,将数据包的头部数据提取出来进行分析,以决该连接为放行或阻挡的机制.Netfilter提供了iptables这个程序来作为防火墙数据包过滤的命令.Netfilter是内建的,效率非常高. 我们可以通过iptables命令来设置netfilter的过滤机制. iptables里有3张表: > Filter(过滤器),进入Linux本机的数据包有关,是默

TCP/IP 数据包处理路径,了解WINDOWS防火墙,更好的保护系统

简介 随着 Microsoft Windows XP Service Pack 2 和 Windows Server 2003 Service Pack 1 新增了 Windows 防火墙,以及 Internet 协议安全 (IPsec) 在公司 Intranet 中日益广泛的应用,信息技术 (IT) 专业人士需要了解 TCP/IP 协议及 Windows 中的相关组件处理单播 Internet 协议 (IP) 数据包的具体方式.有关 IP 数据包处理路径的详细知识,可以让您更轻松地掌握配置数据

教你选择合格的下一代防火墙

  随着网络活动的逐步上升,企业面临的威胁正在成倍增长.作为企业的IT管理人员,应该如何选择下一代防火墙.近三分之二的网络流量是基于Web的应 用程序,随着这类应用新的安全威胁以及占用的网络带宽的情形大幅增加.今天的网络流量需要下一代防火墙(NGFW)的适当控制. 据Gartner称,NGFW"是一个线速的综合网络平台,进行流量的深入检查和阻止攻击."一个合格的NGFW包括所有在第一代防火墙的标准功能(例如,网络地址转换,包过滤和状态包检测,以及其他通用的网络功能). 当你的防火墙和或