网站首页
Cisco技术
Cisco产品
Cisco认证
网络知识
华为技术
解决方案
中兴技术
NGN技术
论坛
Vlan9.com
>
安全技术
>
网络安全
> 正文
深度包检测:未来防火墙的新武器
http://www.vlan9.com
作者: 2005-12-06 来源:
进入讨论
企业要确保
防火墙
线速执行深度包检测,并根据应用内容、来源、目标及端口实施安全策略,从而有效地阻挡网络攻击。拥有丰富特性集和高吞吐量的深度包检测防火墙将带来更高的
网络安全
和投资回报。如今部署Web服务的企业要确保防火墙能够满足这种服务提出的安全需求。
防火墙是防御网络入侵者的最有效机制,阻挡基于网络的攻击的功能也日益完善。防火墙的发展阶段包括访问控制列表、应用代理服务、状态检测三个阶段。访问控制列表——
路由器
和网关基于来源和目标IP地址以及连接所用协议作出决策。每种协议与不同的端口号相关联,譬如端口80用于HTTP,端口110用于邮局协议(POP)。除了用于Web访问的HTTP和用于电子
邮件
的简单邮件传输协议(SMTP)等标准协议外,许多网关阻挡其它各种访问。
应用代理服务——应用代理防火墙是一种
应用软件
,在网络和代理
服务器
之间的服务器上运行,譬如代理Web服务器的HTTP防火墙。从外面来看,代理防火墙所运行的HTTP服务器如同目标服务器;从里面来看,它又如同提出请求的客户浏览器。这种“中间服务器”为安全管理员提供了对接受或阻挡哪种流量确定规则的机会。健壮的应用代理防火墙需要运行它所防御的每种应用的实例,包括Web服务器、
数据库
服务、IRC、FTP、Telnet、电子邮件、Morpheus及企业的定制应用。应用代理服务在防火墙市场未能获得成功是因为需要处理众多的应用。此外,调用应用会大大增加时延,因而无法实现线速网络处理。将来,企业多半不再使用基于软件的应用代理防火墙。
状态检测——网关防火墙面临的其中一个挑战就是吞吐量。开发状态检测功能是为了让规则能够运用到会话发起过程,从而提高吞吐量。状态检测防火墙查看包头后,根据规则集作出决定。阻挡或允许访问的决定适用于该会话后来的所有包(会话则由来源、目标地址、协议和时间因素确定)。状态检测防火墙是一种包处理器,这种
网络设备
能够扩展,以适应因特网数据中心及某些企业所需的千兆速率。然而,应用防御需要识别有效载荷内容的更强功能及线速检测功能。Web服务将需要高速分析
XML
及简单对象访问协议(
SOAP
)对象。对这种应用实施安全策略就需要全面检测包有效载荷的功能。状态防火墙技术唯有不断发展才能满足这种新需求。
深度包检测将成为防火墙发展的下一个阶段。近期最具破坏性的网络攻击如红色代码和尼姆达都利用了应用存在的漏洞,这加大了对应用防火墙的需求。说到保护系统免受类似尼姆达的攻击,众多的应用代理收效甚微。将来,只依靠代理或状态包检测防火墙的企业遭到应用层攻击破坏的机率两倍于采用先进的深度包检测防火墙方案的企业。
Gartner认为,代理系统对阻挡将来的攻击并非至关重要。将来防火墙需要更加深入监控信息包流,查出恶意行为,并加以阻挡。市场上的包检测
解决方案
必须增添功能(如特征检测)寻找已知攻击,并知道什么是“正常”流量(基于行为的系统),以及阻挡协议的异常行为。
最近防火墙厂商的动态表明,防火墙的这个发展阶段已经到来。譬如说,Check Point的SmartDefense使Firewall-1能够查找常见攻击,并丢弃与之有关的会话。NetScreen收购OneSecure后,把深度包检测功能集成到了其应用特定的集成电路防火墙设备。TippingPoint、NetContinuum、Fortinet和iPolicy等新兴厂商也在利用分析包有效载荷以实施安全规则的功能。
Web服务将迫使边界防御机制提高识别允许哪类流量以代码如SOAP元素或控制消息如XML语句等形式通过端口80访问网络的能力。防火墙厂商就要提供能控制这种流量的解决方案。
关键字:
邮件
应用软件
网络设备
网络安全
数据库
路由器
解决方案
服务器
防火墙
xml
soap
进入讨论
相关文章
热点排行:
·
CSVPN考后心得
·
898分过CSVPN 考后心得
·
VPN技术详解(3)
·
“超级”以太网—VPLS技术及应用综述
·
SSL VPN -- 可管理业务的下一个浪潮
·
虚拟专用网VPN在企业中应用
·
IPsec,Freeswan,VPN资料
·
基于IPSec的VPN技术原理于实现
·
IP/MPLS VPN安全吗?
·
CIW实验教程:使用PGP实现VPN的实施
·
浅论网络防火墙技术
·
新型防火墙技术
·
防火墙基础
·
深入浅出谈防火墙(上)
·
Cisco PIX 525防火墙
·
防火墙指南之技术篇
·
防火墙,自身别着火!
·
防火墙选择哪一款
·
linux防火墙实现技术比较
·
IPSec基础-IPSec体系结构
最 新 文 章
VPN技术
防火墙
网络攻防
访问控制
网络安全
IDS技术
安全配置
DOS攻击
SSH技术
IPsec技术