浅析传统防火墙存在的五大不足之处

  如今,知识渊博的黑客,均能利用网络防火墙开放的端口,巧妙躲过网络防火墙的监测,直接针对目标应用程序。他们想出复杂的攻击方法,能够绕过传统网络防火墙。据专家统计,目前70%的攻击是发生在应用层,而不是网络层。对于这类攻击,传统网络防火墙的防护效果,并不太理想。

  传统的网络防火墙,存在着以下不足之处:

  1、无法检测加密的Web流量

  如果你正在部署一个门户网站,希望所有的网络层和应用层的漏洞都被屏蔽在应用程序之外。这个需求,对于传统的网络防火墙而言,是个大问题。

  由于网络防火墙对于加密的SSL流中的数据是不可见的,防火墙无法迅速截获SSL数据流并对其解密,因此无法阻止应用程序的攻击,甚至有些网络防火墙,根本就不提供数据解密的功能。

  2、普通应用程序加密后,也能轻易躲过防火墙的检测

  网络防火墙无法看到的,不仅仅是SSL加密的数据。对于应用程序加密的数据,同样也不可见。在如今大多数网络防火墙中,依赖的是静态的特征库,与入侵监测系统(IDS,Intrusion Detect System)的原理类似。只有当应用层攻击行为的特征与防火墙中的数据库中已有的特征完全匹配时,防火墙才能识别和截获攻击数据。

  但如今,采用常见的编码技术,就能够地将恶意代码和其他攻击命令隐藏起来,转换成某种形式,既能欺骗前端的网络安全系统,又能够在后台服务器中执行。这种加密后的攻击代码,只要与防火墙规则库中的规则不一样,就能够躲过网络防火墙,成功避开特征匹配。

  3、对于Web应用程序,防范能力不足

  网络防火墙于1990年发明,而商用的Web服务器,则在一年以后才面世。基于状态检测的防火墙,其设计原理,是基于网络层TCP和IP地址,来设置与加强状态访问控制列表(ACLs,Access Control Lists)。在这一方面,网络防火墙表现确实十分出色。

  近年来,实际应用过程中,HTTP是主要的传输协议。主流的平台供应商和大的应用程序供应商,均已转移到基于Web的体系结构,安全防护的目标,不再只是重要的业务数据。网络防火墙的防护范围,发生了变化。

  对于常规的企业局域网的防范,通用的网络防火墙仍占有很高的市场份额,继续发挥重要作用,但对于新近出现的上层协议,如XML和SOAP等应用的防范,网络防火墙就显得有些力不从心。

  由于体系结构的原因,即使是最先进的网络防火墙,在防范Web应用程序时,由于无法全面控制网络、应用程序和数据流,也无法截获应用层的攻击。由于对于整体的应用数据流,缺乏完整的、基于会话(Session)级别的监控能力,因此很难预防新的未知的攻击。

时间: 2024-08-03 23:28:05

浅析传统防火墙存在的五大不足之处的相关文章

防火墙进化论:五大里程碑+五大预言

本文讲的是防火墙进化论:五大里程碑+五大预言,关注安全领域的人对于防火墙都不陌生,他们仅仅是整个网络安全组织的一部分而已,类似于XML.但是,防火墙是永远也不会消失的.长期以来,防火墙都是网络中的最后一道防线,然而,随着威胁类型的不断变化和增长,一些国家和组织机构也针对防火墙的安放位置进行了大量的讨论和研究,却没有取得很好的成效.在这样一个几乎所有的安全措施都不能起到成效的时代里,防火墙还有作用吗?这里我们为大家概括了防火墙历史上的几个里程碑,主要是从早期的采用包过滤技术而作为代理服务器的防火墙

浅析传统关系数据库面临大数据的挑战

文章讲的是浅析传统关系数据库面临大数据的挑战,什么是大数据?多大的数据量可以称为大数据?不同的年代有不同的答案.20世纪80年代早期,大数据指的是数据量大到需要存储在数千万个磁带中的数据;20世纪90年代,大数据指的是数据量超过单个台式机存储能力的数据;如今,大数据指的是那些关系型数据库难以存储.单机数据分析统计工具无法处理的数据,这些数据需要存放在拥有数千万台机器的大规模并行系统上.大数据出现在日常生活和科学研究的各个领域,数据的持续增长使人们不得不重新考虑数据的存储和管理. 随着社会计算的兴

汉柏推出了基于云计算的入侵防御系统,与传统防火墙组合为企业数据中心提供深度防御的最优选择

随着信息化和网络的普及,尤其是云计算.数据中心及互联网的发展,针对企业.机构数据中心的蠕虫病毒.漏洞攻击.注入攻击.跨站攻击.DDoS攻击等也有常态化的趋势,极大困扰着用户.尤其,云计算.各种新型互联网应用的普及,以及智能终端的多样性和网络通道的多元化,导致各种新型的攻击愈加繁杂,使得危害和破坏变得更加隐蔽.用户除了部署常规安全防御系统外,更需要一种在线部署的产品,来对各种单一或混合攻击实现实时地检测和阻断,同时要在保证高性能处理时避免误报和漏报发生. 针对数据中心入侵防御的安全需求,汉柏推出了

下一代防火墙与传统防火墙、UTM的差别

伴随网络攻击的日渐猖獗,企业面临着如何提升自身安全防护的重要问题,因此部署什么样的防火墙产品就成为企业决策者们需要把控的关键.那么对于传统防火墙.下一代防火墙来说,企业该选择谁呢? 下一代防火墙与传统防火墙.UTM的差别 防火墙(Firewall),也称防护墙,一般是指一种位于内部网络与外部网络之间的网络安全系统.设置防火墙目的是为了在内部网与外部网之间设立唯一通道,简化网络安全管理,防止不合法的访问. 传统防火墙具有数据包过滤.网络地址转换(NAT).协议状态检查以及VPN功能等功能,但传统防

浅析传统零售业新“业态”——电子商务上篇:零售业态

说起中国的传统零售业进军电子商务,许多人的第一反应就是没戏!虽然美国电子商务的发展历史告诉我们,传统零售业最终是电子商务的主角,现今美国排名前十的B2C网站,有高达8家是线下的传统零售业.只是这个趋势对于中国的传统零售业来说,似乎显得有点无法企及.甚至在我的新浪微博:http://t.sina.com.cn/zhuangshuai也转发了一条微博直接告诉我,中国传统零售业无法像美国传统零售业那样发展电子商务.在我正式加盟东方家园电子商务公司任总经理一个月时间内,也有业内的朋友直接和我说:庄帅,你

浅析传统企业网络营销四种模式

中介交易 SEO诊断 淘宝客 云主机 技术大厅 从门户到论坛.从博客到微博.从搜索到SNS.从播客到推客.从威客到切客--网络创新越来越快,网络新产品层出不穷,网络商机诱惑无限.SEO.博客营销.论坛营销.话题炒作.病毒营销,网络成功的神话一直不断上演,网络营销看起来是风光无限好. 于是各种跟风做网络营销的企业也是层出不穷.可是,大多数企业没有真正思索过,自己企业的业务是否适合通过网络营销来做?自己的核心竞争力在哪?自己应该通过什么方式开展网络营销,想达到什么目的?更不清楚网络营销到底能帮助自己

传统的网络防火墙的缺陷

如今,知识渊博的黑客,均能利用网络防火墙开放的端口,巧妙躲过网络防火墙的监测,直接针对目标应用程序.他们想出复杂的攻击方法,能够绕过传统网络防火墙.据专家统计,目前70%的攻击是发生在应用层,而不是网络层.对于这类攻击,传统网络防火墙的防护效果,并不太理想. 传统的网络防火墙,存在着以下不足之处: 1.无法检测加密的Web流量 如果你正在部署一个门户网站,希望所有的网络层和应用层的漏洞都被屏蔽在应用程序之外.这个需求,对于传统的网络防火墙而言,是个大问题. 由于网络防火墙对于加密的SSL流中的数

CentOS防火墙用法浅析_服务器其它

本文实例讲述了CentOS防火墙用法.分享给大家供大家参考,具体如下: 关闭: /etc/init.d/iptables stop 开启: /etc/init.d/iptables start 重启: /etc/init.d/iptables restart 查看: /etc/init.d/iptables status 保存: /etc/init.d/iptables save 打开8080端口: /sbin/iptables -I INPUT -p tcp --dport 8080 -j A

最值得关注的五大IT基础设施发展趋势

2016年年内全球范围内的IT预算总额预计将于上年持平,对于大多数CIO们来说,这意味着他们必须找到最科学的办法来支配这有限的经济资源. 幸运的是,目前已经有一系列基础设施技术成果能够带来更为合理的投资回报.其中一部分项目拥有创造全新价值的潜力,也有一些能够切实帮助我们显著降低基础设施运营成本. 除了基础设施之外,数据安全又是另一个在新一年中值得关注的关键性议题.2015年已经有大量资金涌入了云安全领域.而在今年,预计还将有更多支出被用于更新内部已然过时的安全工具. 在今天的文章中,我们将着眼于