防火墙是网络安全的第一道屏障,所占市场最大,安全技术也比较成熟。硬件防火墙产品的架构主要分为三类:以X86 为代表的通用处理器架构、 AISC (专用集成电路)架构以及新近的 NP ( Net Processor )架构。
防火墙的功能
从防火墙的功能来说,主要包含以下几个方面:访问控制,如应用 ACL 进行访问控制、 NAT; VPN ;路由、认证和加密、日志记录、管理、攻击防范等。
为了满足多样化的组网需求,降低用户对其它专用设备的需求,减少用户建网成本,防火墙上也常常把其它网络技术结合进来,例如支持 DHCP server 、 DHCP replay 、动态路由,支持拨号、 PPPOE 等特性;支持广域网口;支持透明模式 ( 桥模式 ) ;支持内容过滤 ( 如 URL 过滤 ) 、防病毒和 IDS 等功能。
状态检测技术
状态检测技术要监视每个连接发起到结束的全过程,对于部分协议,如 FTP 、 H.323 等协议,是有状态的协议,防火墙必须对这些协议进行分析,以便知道什么时候,从哪个方向允许特定的连接进入和关闭。
状态防火墙可以对特定的协议进行解码,因此安全性也比较好。有的防火墙可以对 FTP 、 SMTP 等有害命令进行检测和过滤,但因为在应用层解码分析,处理速度比较慢,为此,有的防火墙采用自适应方式,因此处理速度很快。
状态防火墙还有一个特色是,当检测到 SYN FLOOD 攻击时,会启动代理。此时,如果是伪造源 IP 的会话,因为不能完成三层握手,攻击报文就无法到达服务器,但正常访问的报文仍然可达。
技术发展趋势
未来防火墙的发展趋势是朝高速、多功能化、更安全的方向发展。
从国内外历次测试的结果都可以看出,目前防火墙一个很大的局限性是速度不够。应用 ASIC 、 FPGA 和网络处理器是实现高速防火墙的主要方法,其中以采用网络处理器最优,因为网络处理器采用微码编程,可以根据需要随时升级,甚至可以支持 IPV6 ,而采用其它方法就不那么灵活。( 素材 )
实现高速防火墙,算法也是一个关键,因为网络处理器中集成了很多硬件协处理单元,因此比较容易实现高速。
对于采用纯 CPU 的防火墙,就必须有算法支撑,例如 ACL 算法。目前有的应用环境,动辄应用数百乃至数万条规则,没有算法支撑,对于状态防火墙,建立会话的速度会十分缓慢。
受现有技术的限制,目前还没有有效的对应用层进行高速检测的方法,也没有哪款芯片能做到这一点。因此,防火墙不适宜于集成内容过滤、防病毒和 IDS 功能 ( 传输层以下的 IDS 除外,这些检测对 CPU 消耗小 ) 。对于IDS ,目前最常用的方式还是把网络上的流量镜像到 IDS 设备中处理,这样可以避免流量较大时造成网络堵塞。此外,应用层漏洞很多,攻击特征库需要频繁升级,对于处在网络出口关键位置的防火墙,如此频繁地升级也是不现实的。
多功能也是防火墙的发展方向之一,鉴于目前路由器和防火墙价格都比较高,组网环境也越来越复杂,一般用户总希望防火墙可以支持更多的功能,满足组网和节省投资的需要。例如,防火墙支持广域网口,并不影响安全性,但在某些情况下却可以为用户节省一台路由器;支持部分路由器协议,如路由、拨号等,可以更好地满足组网需要;支持 IPSEC VPN ,可以利用因特网组建安全的专用通道,既安全又节省了专线投资。
未来防火墙的操作系统会更安全。随着算法和芯片技术的发展,防火墙会更多地参与应用层分析,为应用提供更安全的保障。
防火墙产品的技术现状及发展趋势
时间: 2024-11-03 12:10:20
防火墙产品的技术现状及发展趋势的相关文章
硬件防火墙的技术演变及发展趋势
防火墙是网络安全的第一道屏障,所占市场最大,安全技术也比较成熟.为了更好的让用户了解硬件防火将的演变过程及发展趋势,特别总结了一些这方面的知识,希望可以对您有所帮助!硬件防火墙产品的架构主要分为三类:以X86 为代表的通用处理器架构. AISC (专用集成电路)架构以及新近的 NP ( Net Processor )架构. 防火墙的功能 从防火墙的功能来说,主要包含以下几个方面:访问控制,如应用 ACL 进行访问控制. NAT; VPN ;路由.认证和加密.日志记录.管理.攻击防范等. 为了满足
一篇文章了解爬虫技术现状
本文讲的是一篇文章了解爬虫技术现状, 需求 万维网上有着无数的网页,包含着海量的信息,无孔不入.森罗万象.但很多时候,无论出于数据分析或产品需求,我们需要从某些网站,提取出我们感兴趣.有价值的内容,但是纵然是进化到21世纪的人类,依然只有两只手,一双眼,不可能去每一个网页去点去看,然后再复制粘贴.所以我们需要一种能自动获取网页内容并可以按照指定规则提取相应内容的程序,这就是爬虫. 原理 传统爬虫从一个或若干初始网页的URL开始,获得初始网页上的URL,在抓取网页的过程中,不断从当前页面上抽取新的
中国人工智能学会通讯——文字识别技术现状、挑战及机遇
今天非常高兴在这里作一个文字识别的技术现状.目前存在的问题及挑战.学术研究和商业应用机遇,以及未来技术发展趋势的报告. 首先简要谈一下人工智能.去年3月份,美国纽约时报采访了硅谷一些IT的大神们,请他们谈一下未来IT领域当中什么方向是潜在的爆发点,当时很多专家都不约而同谈到一个观点,就是人工智能很可能是未来IT领域的大事件.其实不仅仅是在工业界,在计算机学术界乃至整个科学界,人工智能过去几年都是非常热门的研究话题,举例来说,在过去两年,与深度学习和机器学习相关的文章已经有5次上了Nature或S
国内IaaS应用现状和发展趋势浅析
随着云计算行业技术的快速发展,以及用户对云计算的了解加深,诸多云服务商获得了绝佳的服务契机. 尽管国内IaaS行业大的格局基本已经形成,但我国云计算的发展时间相对较短,实际上并未有真正的"独角兽"走出. 第44期<崔牛八点半>,崔牛会特邀UCloud互联网架构总监韩新亮分享他在企业实践中所看到的国内IaaS应用现状和未来发展,思考IaaS领域的趋势与变革...... 本文分享的主题是"国内IaaS应用现状和发展趋势"的相关内容.这里有一个限定的范围是国内
关于云计算安全领域的现状以及发展趋势
2009年12月8日,RSA首席技术官Bret Hartman先生来到中国,ZDNet记者对其进行了专访.Bret Hartman先生和我们分享了RSA关于云计算安全领域的现状以及发展趋势.Bret认为,云计算将会面临更多的安全威胁,企业应该投入更多的精力来确保云的安全;动态口令技术将逐步成为主流.云计算的安全危机在谈到云计算安全性问题时,Bret Hartman先生强调,云计算环境中的安全危险目前已非常严峻了,而且我觉得今后安全威胁会变得越来越严峻.因为,在云计算开放环境中攻击越来越多,而且在
抗DoS、DDoS防火墙产品大检阅
DDoS(分布式拒绝服务)攻击是利用TCP/IP协议漏洞进行的一种简单而致命的网络攻击,由于TCP/IP协议的这种会话机制漏洞无法修改,因此缺少直接有效的防御手段.大量实例证明利用传统设备被动防御基本是徒劳的,而且现有防火墙设备还会因为有限的处理能力陷入瘫痪,成为网络运行瓶颈;另外,攻击过程中目标主机也必然陷入瘫痪. 今天,我们就为大家介绍一下国内软件开发商针对这类网络攻击而开发的抗DoS.DDoS软硬件防火墙产品,由于各个公司的硬件防火墙一般都是在LINUX主机上安装其相应的软件防火墙产品,所
防火墙的由来及现状
防火墙技术现状 自从1986年美国Digital公司在Internet上安装了全球第一个商用防火墙系统后,提出了防火墙的概念,防火墙技术得到了飞速的发展.第二代防火墙,也称代理服务器,它用来提供网络服务级的控制,起到外部网络向被保护的内部网络申请服务时中间转接作用,这种方法可以有效地防止对内部网络的直接攻击,安全性较高.第三代防火墙有效地提高了防火墙的安全性,称为状态监控功能防火墙,它可以对每一层的数据包进行检测和监控.随着网络攻击手段和信息安全技术的发展,新一代的功能更强大.安全性更强的防火墙
专访Docker VP:容器的现状和发展趋势
本文讲的是专访Docker VP:容器的现状和发展趋势,[编者的话]Marianna Tessel有将近20年工程和领导经验,在大公司和初创公司都有工作履历.她现在领导Docker的工程师团队,直接贡献于开源项目,同时也负责Docker的商业支持.加入Docker前,他是VMware的VP,领导几百名工程师团队,负责开发多种VMware vSphere子系统.她以对多种技术生态系统推动而知名,被选为2013年最佳25位技术领域最有内在能力的女工程师.此文中,她对Docker现状,安全问题,以及与
视频云时代挑战下大数据技术及其应用发展趋势
近年来,云计算.云存储.大数据等技术在互联网行业得到了高速发展,技术.产品都得到了较好的市场检验,已被全社会广泛认可.在安防行业,在市场客观需求引领下,主流厂商积极将相关技术引入到行业内,并结合行业特征进行演进,推动云计算.云存储.大数据在行业内的高速发展,同时推出一系列广受市场认可的产品与理念,而云计算.云存储产品也成为各主流厂商主在有关平安城市解决方案中的核心系统之一,这其中所应用的核心技术就成为了衡量所属公司行业地位的关键指标. 视频云时代挑战下大数据技术及其应用发展趋势 视频监控技术趋势