拿什么拯救你 我们那被遗忘的防火墙

1、守护神到路人甲

还记得你最初接触计算机的时候吗?防火墙的存在曾经是你最引以为傲的保护手段,但是现在,一切都变了。防火墙成为了被遗忘的部分,甚至人们需要完全关闭防火墙,其地位已经完全可有可无。



从天人到路人

防火墙在被推出时,没有人认为这是多余的存在。每一次防火墙的安全警告都会被用户当作值得庆幸的事件。可防火墙被人们所遗弃的速度却快的惊人,曾经的安全防护层突然就变成了累赘。

尽管无数人的电脑正受到互联网安全风险的威胁,但人们似乎以及忘记了这个曾经的保护神的存在。不论是否发生安全事故,防火墙的存在总不会被记起。人们更多的会去相信一些杀毒软件,而不会顾及到电脑自带的防火墙。



防火墙帮助阻断内外部危险数据交流

是防火墙不好用吗?是,也不是。Windows防火墙最基本的用途,是阻断内部程序向外或者外部程序向内发送数据。防止木马进驻用户系统并自由向外发送用户个人数据,ping 或共享链接请求等情况发生。

防火墙产品的开发和新功能的加入一直在持续,但是网络风险却也在不停的变化。防火墙作为互联网到用户端的最后一道保护体系,其所面临的环境十分复杂,防火墙没防住“火”也在所难免。



防火墙有时会把人防到“发火”

更为雪上加霜的是,防火墙的数据隔断是一种十分蛮横的筛选,对用户并不十分友好。只要数据请求不符合防火墙的标准,防火墙就会阻断。这对于很多游戏玩家来讲尤为痛苦,因为游戏的数据请求经常会被防火墙认定为危险性十足。



防你没商量

在这种情况下,更多的用户开始观察和反思,怀疑防火墙的到底有什么用。以至于现在不少个人用户在摸到一台电脑后所做的第一件事情就是关闭防火墙。是啊,防不住对手却防死了队友,防火墙变成了十足的“猪队友”,留之何用。

2、防火墙的问题所在

防火墙所面临的问题

防火墙现在表现出的羸弱是长期以来防火墙管理风险所导致的问题。防火墙所面临的核心问题是政策和设计的应变不足。没有特定的规则集,帮助防火墙迅速改变和管理设备之间的组织问题。防火墙系统需要通过管理系统、硬件平台或第三方管理工具提升其灵活性。



防火墙背后的问题一直存在

总结起来,防火墙新的功能增加但少,过期的功能没用却不删除,环境复杂性增加,防火墙效率缺失,发生错误防御和风险识别错误的概率较大,这就是防火墙所面对的窘境。

而这背后,管理的缺失,不了解政策的变化,对过时的规则过于放纵,尤其是当环境中运行了不同类型的防火墙时,问题很容易被覆盖。

但是问题也并非没有改变。目前,全球三大防火墙管理公司FireMon,AlgoSec,tufiin正在试图进行防火墙效率提升的管理。更关键的是,管理更多的会转变为自动化管理。因为用户会由于价格问题拒绝很多服务,因此自动化发展,让机器自己决定才是解决办法。



面对DDOS攻击,防火墙表现可圈可点

如果有良好的政策规定,防火墙完全有能力应付日常安全问题,并且向用户汇报相关情况。一次测试中显示,防火墙可以暴露目前最让电商头痛的DDOS攻击。

尽管防火墙在于DDOS攻击的斗争中并不能完全取胜,但是防火墙作为第一反应机制,他可以一定程度上帮助暴露DDOS攻击,并且及时通知用户该情况的发生,以免造成更大情况的危害。

给我多一点点时间,再多一点点温柔

XP时代所引入的防火墙,是windows系统最底层的技术。防火墙所拥有的能力是大多数个人用户所捕获涉及到的。



保护神的落魄

我们个人用户能看到的防火墙只是其中最浅一层的防火墙。而防火墙的后端技术,包括过滤、IPSec等,则不为用户所知。而且更为重要的一点是,防火墙是很多安全系统部署的核心所在,一旦关闭防火墙,复杂的问题将开始失控。

3、新时代的防火墙

目前,很多企业中所使用的计算机通常带有域(domain)功能。而出于安全方面考虑,防火墙必须保持开启。管理员通过正确设置在域和域之间建立信任关系,方便公司同事及时推送和文档共享。这时防火墙就可以有效地发挥其作用,防止木马等病毒盗取信息。



防火墙在企业在应用更好

据调查资料显示,防火墙帮助企业实现的隔离管理和安全保护效果十分显著。每天,组织系统被外部攻击的次数都超过百次。而通过防火墙在服务器和用户之间的拦截,成千上万的风险和隐患被防火墙隔离开。



云时代,防火墙的新气息

而且,随着云计算的发展,防火墙似乎正在焕发新生。在云端,虚拟设备和软件定义网络(SDN)对网络分割的正在增长。当用户需求添加更多的虚拟设备时,这些离散的不同网址之间情况会变得十分复杂。防火墙恰可以解决这一问题,保障流通顺畅。

但是在这一情况下,防火墙需要针对虚拟设备间的特殊性做出转变,以便于更好的适应云时代。与此同时,我国的安全厂商在防火墙方面所作出的努力也是有目共睹的。如果假以时日让其发展,防火墙可以再度焕发出新的生机。

作者:贾凯强

来源:51CTO

时间: 2024-08-31 17:33:42

拿什么拯救你 我们那被遗忘的防火墙的相关文章

走出WEB应用防火墙认识误区——要主动也要被动

发挥作用需要一个过程 没有任何两个网络的架构和跑在上面的应用会是完全相同的,所以,任何安全产品要想真正发挥出其作用,都不能简单地将它放入网络就不管了,需要不断地根据实际情况调整安全策略.Web应用防火墙也是一样. 要想让Web应用防火墙很好地发挥作用,需要一个复杂的"过程",要让它逐渐适应并摸清用户的网络环境以及可能涉及的各种Web应用,同时判断出网络中可能存在哪些攻击行为,可能遇到哪些安全风险,再逐一加以阻断. 这个过程如果完全靠企业的IT管理人员手动去做,将是一个非常漫长而可怕的过

世界顶级防火墙LooknStop配置详解

一. 难以驯服的烈马:LooknStop 网络防火墙的选择一直是众多用户最头痛的问题,放眼看看现在的防火墙市场,大有群雄逐鹿之势,但是用户并不会因为防火墙产品越来越多而感到欢欣,相反,越来越多人逐渐发现自己已经步入了一个选择的难题:哪一款防火墙产品才是最安全牢固的? 尽管防火墙产品众多,可是用户只希望能迅速找到一款适合自己的产品,于是许多权威测试机构诞生了,如Firewall Leak Tester等,这些测试机构通过各种模拟和真实环境严格测试防火墙产品的各项安全系数,最终统计出一款产品的总体分

防火墙使用技巧

防火墙容易受到攻击吗?现在介绍五种最佳实践方法来减少黑客入侵电脑,让您的电脑系统既流畅又安全. 一.所有的防火墙文件规则必须更改 尽管这种方法听起来很容易,但是由于防火墙没有内置的变动管理流程,因此文件更改对于许多企业来说都不是最佳的实践方法.如果防火墙管理员因为突发情况或者一些其他形式的业务中断做出更改,那么他撞到枪口上的可能性就会比较大.但是如果这种更改抵消了之前的协议更改,会导致宕机吗?这是一个相当高发的状况. 防火墙管理产品的中央控制台能全面可视所有的防火墙规则基础,因此团队的所有成员都

在Linux代理服务器上设置防火墙

一般而言,实现Linux的防火墙功能有两种策略.一种是首先全面禁止所有的输入.输出和转发数据包,然后根据用户的具体需要逐步打开各项服务功能.这种方式的特点是安全性很高,但必须全面考虑用户所需的各项服务功能,不能有任何遗漏,要求系统管理员清楚地知道实现某种服务和功能需要打开哪些服务和端口.第二种方式是首先默认打开所有的输入.输出数据包,然后禁止某些危险包.IP欺骗包.广播包.ICMP服务类型攻击等:对于应用层的服务,像 http.sendmail.pop3.ftp等,可以有选择地启动或安装.这种方

VPN网关最佳实践系列(二)配置山石防火墙,安全连接云上VPC与云下IDC

在构建混合云时,保证云上云下的通信安全,实现云上网络和企业IDC现有防火墙设备的有效互通,是混合云安全的一个不可忽略的重要环节.山石网科的下一代防火墙系列是企业广泛使用的一款网络安全产品.该产品以其优秀的性能入选Gartner的下一代防火墙魔力象限.权威安全测评机构NSS Labs将山石防火墙列为推荐级产品. 经过我们的测试,阿里云VPC完全兼容与山石网关防火墙设备之间的互联.今天,我们学习一下配置阿里云VPN网关和山石防火墙的正确姿势,实现云上云下互通,构建安全可靠的混合云网络. 顺便提一下,

VPN网关最佳实践系列(三)如何配置与华三H3C防火墙连接,构建混合云网络

新华三公司拥有诸多系列的网络安全产品,其中的防火墙产品系列是目前广泛被企业采用的数据中心安全产品.经过测试,阿里云VPN网关完全兼容H3C的企业防火墙产品.通过配置这两款产品,企业能够快速打通从云下到云上的数据通信,安全构建混合云的网络基础架构.本文罗列了从头到尾的产品配置步骤,供大家参考. 顺便提一下,阿里云VPN网关9月到11月推出半价体验优惠活动,详情请见 https://promotion.aliyun.com/ntms/act/vpngateway.html 规划和准备 部署VPN网关

ssh、selinux、防火墙等启动与停止命令

ssh服务的启动与停止 1.查看是否安装ssh  rpm -qa | grep openssh  显示结果中包含openssh-server-*,则说明已经安装,直接启动  2.启动/状态/停止service sshd start/status/stop                  /etc/rc.d/init.d/sshd start  3.启动/状态/关闭防火墙:service  iptables start/status/stop                        /et

FTP服务器的防火墙通用设置规则

  此FTP服务器的防火墙通用设置规则适用于Windows(包括服务器版和桌面版).Linux服务器以及可能的其他操作系统. 在配置好FTP服务器后将发起FTP服务的程序(如Windows的svchost.exe或FileZilla server.exe)而不仅仅是端口允许通过防火墙,程序(此处特指Windows的svchost.exe)不用带参数. svchost.exe这个例外,必须通过控制面板中的 " 允许程序通过 Windows 防火墙通信" ,使得 "Windows

Linux下防火墙iptables设置

基础知识 Linux系统内核内建了netfilter防火墙机制.Netfilter(数据包过滤机制),所谓的数据包过滤,就是分析进入主机的网络数据包,将数据包的头部数据提取出来进行分析,以决该连接为放行或阻挡的机制.Netfilter提供了iptables这个程序来作为防火墙数据包过滤的命令.Netfilter是内建的,效率非常高. 我们可以通过iptables命令来设置netfilter的过滤机制. iptables里有3张表: > Filter(过滤器),进入Linux本机的数据包有关,是默