注册
登录
会员
搜索
标签
宣传中心
帮助
迪林客之家
»
高手过招
»
安全
» 减肥么? 防火墙的“发胖”与“发威”
搜索
‹‹ 上一主题
|
下一主题 ››
13
1
2
››
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[问题分析]
减肥么? 防火墙的“发胖”与“发威”
qingfeng
小网卡
个人空间
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2007-3-16 19:07
只看该作者
减肥么? 防火墙的“发胖”与“发威”
防火墙
急速“长胖”为什么?
由于
防火墙
在网络中所处的重要位置,因此,人们对
防火墙
可以说是寄予厚望。现在
防火墙
正在不断增加各种各样的新功能,因此
防火墙
正在急剧“长胖”。
访问控制手段不断增加
防火墙
现在正由最初的简单IP/PORT判定控制,发展到通信报文协议头的各部分,以及通信协议的应用层命令、用户
规则
、流量控制、
代理
控制、
地址
转换控制、连接数量控制和历史状态控制(状态检测)等。
访问控制功能不断增加
用户对
防火墙
新的访问控制功能不断提出新的要求,因为这些功能在
防火墙
均能实现,并且还较简单;另外在经济上,这意味着低成本,于是在
防火墙
上出现了很多
网络互连
的功能,如NAT、地址映射、带宽管理、计费功能。
VPN
正在成为新的亮点
VPN可以为跨公网的内部通信提供安全平台,成为在互联网应用中的一大亮点。
防火墙
首当其冲承担了此功能,许多
防火墙
都可以实现此功能,并且将其作为一标准功能发布。
入侵检测成为用户理所当然的要求
很多用户将安全寄托在
防火墙
上,自然要求
防火墙
能够成功检测对内部网络构成威胁的各种
攻击行为并期望阻止进一步的攻击行为,如DoS/DDoS攻击等。
审计是一种重要的安全措施
审计管理可以监控通信行为和完善安全策略,对入侵者还是一种有效的威慑。强大、高效而方便的审计功能在
防火墙
的功能发展中可演绎的内容很多,形成了形形色色的审计接口和审计形态。
防火墙
自身要不断发展,同时,还要适应已经处于运行状态的各种类型的不同使用方案、不同结构和不同配置的网络环境,这就使得
防火墙
越来越“胖”。
防火墙
“胖”了好用吗?
防火墙
已经在很多方面作了巨大的努力,在功能上丰富了很多,它正承载着用户们的众多期望向“大而全”成长。很多网络系统中也使用了
防火墙
,并进行了有效的管理,似乎
防火墙
正在成为网络安全的王中之王。可事实呢?
“五一”期间的中美黑客大战中,大批网站被入侵,主页被改得面目全非。作为盾牌,
防火墙
首当其冲。其实,之前很多用户本把希望寄托在
防火墙
上,但
防火墙
不堪重负,似乎有辱使命。在有
防火墙
保护情况下,分析这次被入侵的网站,从主要的日志记录及监控内容看,几乎都是利用了HTTP服务本身的漏洞或脆弱性,其中使用最多的是针对Windows NT/2000的Unicode漏洞攻击,
防火墙
所禁止的访问事实上并未发现任何突破。对于Unicode攻击,其实在
防火墙
上可以通过
定义
HTTP的URL过滤策略,让
防火墙
识别HTTP通信中的URL请求来加以控制。只不过需要在
防火墙
上定义很多规则。
从原理上说,抵御这些攻击在
防火墙
上的实现并不复杂,但在
防火墙
的管理上会增加大量的工作,管理者需要不断地升级识别库,识别库的维护更是需要大量的工作。
对于
防火墙
本身,面对越来越大的识别库,要求
防火墙
的性能逐渐增高,或者开始就预留较大的处理能力。但上述实现要求
防火墙
能在通常的包缓冲队列中就能发现攻击行为,而包缓冲队列不能太长,否则对用户而言,将表现为很长的延时,这种处理是不可行的。如病毒监测,不能在
防火墙
上缓存一个兆级的
文件
以便成功检查并处理病毒,如果真有病毒,使用者还可能谅解,但如果最终检查的结果为无病毒,用户必然不能接受。
要“发威”须以
防火墙
为核心构建安全体系!
显然,如果
防火墙
能和IDS、病毒检测等相关安全系统联合起来,充分发挥各自的长处,协同配合,就能共同建立一个有效的安全防范体系。简单地说,相关
专业
检测系统专责于某一类安全事件的检测,一旦发现安全事件,则立即通知
防火墙
;在
防火墙
上,要禁止某一通信行为,可以说是简单而准确的,因此,充分发挥各专业厂商的
技术
优势,形成有机的整体安全系统,这样的安全系统不但有效,而且还具备一定的自动智能。
以
防火墙
为核心形成开放的安全应用体系将形成一种
防火墙
系统的发展方向。
防火墙
在这一体系中充当主体角色,同时它也是一个服务中心,将得到其他安全产品的大力支持,真正成为名副其实的
防火墙
系统。
[
本帖最后由 qingfeng 于 2007-3-16 19:15 编辑
]
UID
416
帖子
4
精华
0
积分
8
阅读权限
10
在线时间
0 小时
注册时间
2007-3-16
最后登录
2007-3-16
查看详细资料
TOP
平平凡凡
小网卡
个人空间
发短消息
加为好友
当前离线
2
#
大
中
小
发表于 2007-3-16 21:03
只看该作者
我感觉防火墙胖瘦倒在其次,关键是要真正管用才行.
UID
430
帖子
4
精华
0
积分
4
阅读权限
10
在线时间
0 小时
注册时间
2007-3-16
最后登录
2007-3-16
查看详细资料
TOP
前途似锦
小网卡
个人空间
发短消息
加为好友
当前离线
3
#
大
中
小
发表于 2007-3-16 21:26
只看该作者
非常同意楼上朋友的意见,防火墙就是要实用,不然就失去意义了.
UID
438
帖子
2
精华
0
积分
2
阅读权限
10
在线时间
0 小时
注册时间
2007-3-16
最后登录
2007-3-16
查看详细资料
TOP
管不住的离愁
小网卡
个人空间
发短消息
加为好友
当前离线
4
#
大
中
小
发表于 2007-3-16 22:22
只看该作者
胖瘦在其次,上网时不开个防火墙实在不放心啊.要不中个熊猫烧香什么的,麻烦!如果实用的基础上能缩减,更好!
UID
441
帖子
2
精华
0
积分
2
阅读权限
10
在线时间
0 小时
注册时间
2007-3-16
最后登录
2007-3-16
查看详细资料
TOP
爱怎样就怎样
小网卡
个人空间
发短消息
加为好友
当前离线
5
#
大
中
小
发表于 2007-3-18 20:58
只看该作者
现在病毒那么猖逛网络安全方面的我就得得多关心
UID
512
帖子
2
精华
0
积分
2
阅读权限
10
在线时间
0 小时
注册时间
2007-3-18
最后登录
2007-3-18
查看详细资料
TOP
朋友多了
小网卡
个人空间
发短消息
加为好友
当前离线
6
#
大
中
小
发表于 2007-3-19 22:36
只看该作者
D-LIND和其它产品兼容性能也可以,真正成为名副其实的防火墙系统。
UID
550
帖子
3
精华
0
积分
3
阅读权限
10
在线时间
0 小时
注册时间
2007-3-19
最后登录
2007-3-19
查看详细资料
TOP
kuteng
小网卡
个人空间
发短消息
加为好友
当前离线
7
#
大
中
小
发表于 2007-3-24 20:00
只看该作者
现在很多软件都是越升级体积越大,幸亏现在都是海量硬盘。
UID
788
帖子
4
精华
0
积分
4
阅读权限
10
在线时间
0 小时
注册时间
2007-3-24
最后登录
2007-3-24
查看详细资料
TOP
faxlone
小网卡
个人空间
发短消息
加为好友
当前离线
8
#
大
中
小
发表于 2007-3-25 18:00
只看该作者
要升级肯定要增加若干功能,不增加体积通常很难办到的。
UID
843
帖子
4
精华
0
积分
4
阅读权限
10
在线时间
0 小时
注册时间
2007-3-25
最后登录
2007-3-25
查看详细资料
TOP
爱在深秋
小网卡
个人空间
发短消息
加为好友
当前离线
9
#
大
中
小
发表于 2007-3-26 14:55
只看该作者
7楼说对,现在都是海量硬盘,防火墙体积再大也能装下。
UID
877
帖子
4
精华
0
积分
4
阅读权限
10
在线时间
0 小时
注册时间
2007-3-26
最后登录
2007-3-26
查看详细资料
TOP
treego
小网卡
个人空间
发短消息
加为好友
当前离线
10
#
大
中
小
发表于 2007-3-27 17:58
只看该作者
防火墙体积大虽然硬盘没问题,可会不会影响它的执行速度呢?
UID
925
帖子
4
精华
0
积分
4
阅读权限
10
在线时间
0 小时
注册时间
2007-3-27
最后登录
2007-3-27
查看详细资料
TOP
‹‹ 上一主题
|
下一主题 ››
13
1
2
››
基本概况
版块排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计
IP地址: