城市直播房产教育博客汽车
投稿投诉
汽车报价
买车新车
博客专栏
专题精品
教育留学
高考读书
房产家居
彩票视频
直播黑猫
投资微博
城市上海
政务旅游

防火墙技术在未来的发展趋势

6月14日 飞虹谷投稿
  一、当前防火墙技术分类
  防火墙技术经历了包过滤、应用代理网关、再到状态检测三个阶段。
  1。1包过滤技术
  包过滤防火墙工作在网络层,对数据包的源及目地IP具有识别和控制作用,对于传输层,也只能识别数据包是TCP还是UDP及所用的端口信息,如下图所示。现在的路由器、SwitchRouter以及某些操作系统已经具有用PacketFilter控制的能力。
  由于只对数据包的IP地址、TCPUDP协议和端口进行分析,包过滤防火墙的处理速度较快,并且易于配置。
  包过滤防火墙具有根本的缺陷:
  1。不能防范黑客攻击。包过滤防火墙的工作基于一个前提,就是网管知道哪些IP是可信网络,哪些是不可信网络的IP地址。但是随着远程办公等新应用的出现,网管不可能区分出可信网络与不可信网络的界限,对于黑客来说,只需将源IP包改成合法IP即可轻松通过包过滤防火墙,进入内网,而任何一个初级水平的黑客都能进行IP地址欺骗。
  2。不支持应用层协议。假如内网用户提出这样一个需求,只允许内网员工访问外网的网页(使用HTTP协议),不允许去外网下载电影(一般使用FTP协议)。包过滤防火墙无能为力,因为它不认识数据包中的应用层协议,访问控制粒度太粗糙。
  3。不能处理新的安全威胁。它不能跟踪TCP状态,所以对TCP层的控制有漏洞。如当它配置了仅允许从内到外的TCP访问时,一些以TCP应答包的形式从外部对内网进行的攻击仍可以穿透防火墙。
  综上可见,包过滤防火墙技术面太过初级,就好比一位保安只能根据访客来自哪个省市来判断是否允许他(她)进入一样,难以履行保护内网安全的职责。
  1。2应用代理网关技术
  应用代理网关防火墙彻底隔断内网与外网的直接通信,内网用户对外网的访问变成防火墙对外网的访问,然后再由防火墙转发给内网用户。所有通信都必须经应用层代理软件转发,访问者任何时候都不能与服务器建立直接的TCP连接,应用层的协议会话过程必须符合代理的安全策略要求。
  应用代理网关的优点是可以检查应用层、传输层和网络层的协议特征,对数据包的检测能力比较强。
  缺点也非常突出,主要有:
  难于配置。由于每个应用都要求单独的代理进程,这就要求网管能理解每项应用协议的弱点,并能合理的配置安全策略,由于配置繁琐,难于理解,容易出现配置失误,最终影响内网的安全防范能力。
  处理速度非常慢。断掉所有的连接,由防火墙重新建立连接,理论上可以使应用代理防火墙具有极高的安全性。但是实际应用中并不可行,因为对于内网的每个Web访问请求,应用代理都需要开一个单独的代理进程,它要保护内网的Web服务器、数据库服务器、文件服务器、邮件服务器,及业务程序等,就需要建立一个个的服务代理,以处理客户端的访问请求。这样,应用代理的处理延迟会很大,内网用户的正常Web访问不能及时得到响应。
  总之,应用代理防火墙不能支持大规模的并发连接,在对速度敏感的行业使用这类防火墙时简直是灾难。另外,防火墙核心要求预先内置一些已知应用程序的代理,使得一些新出现的应用在代理防火墙内被无情地阻断,不能很好地支持新应用。
  在IT领域中,新应用、新技术、新协议层出不穷,代理防火墙很难适应这种局面。因此,在一些重要的领域和行业的核心业务应用中,代理防火墙正被逐渐疏远。
  但是,自适应代理技术的出现让应用代理防火墙技术出现了新的转机,它结合了代理防火墙的安全性和包过滤防火墙的高速度等优点,在不损失安全性的基础上将代理防火墙的性能提高了10倍。
  1。3状态检测技术
  我们知道,Internet上传输的数据都必须遵循TCPIP协议,根据TCP协议,每个可靠连接的建立需要经过客户端同步请求、服务器应答、客户端再应答三个阶段,我们最常用到的Web浏览、文件下载、收发邮件等都要经过这三个阶段。这反映出数据包并不是独立的,而是前后之间有着密切的状态联系,基于这种状态变化,引出了状态检测技术。
  状态检测防火墙摒弃了包过滤防火墙仅考查数据包的IP地址等几个参数,而不关心数据包连接状态变化的缺点,在防火墙的核心部分建立状态连接表,并将进出网络的数据当成一个个的会话,利用状态表跟踪每一个会话状态。状态监测对每一个包的检查不仅根据规则表,更考虑了数据包是否符合会话所处的状态,因此提供了完整的对传输层的控制能力。
  网关防火墙的一个挑战就是能处理的流量,状态检测技术在大为提高安全防范能力的同时也改进了流量处理速度。状态监测技术采用了一系列优化技术,使防火墙性能大幅度提升,能应用在各类网络环境中,尤其是在一些规则复杂的大型网络上。
  任何一款高性能的防火墙,都会采用状态检测技术。
  从2000年开始,国内的著名防火墙公司,如北京天融信等公司,都开始采用这一最新的体系架构,并在此基础上,天融信NGFW4000创新推出了核检测技术,在操作系统内核模拟出典型的应用层协议,在内核实现对应用层协议的过滤,在实现安全目标的同时可以得到极高的性能。目前支持的协议有HTTP1。01。1、FTP、SMTP、POP3、MMS、H。232等最新和最常用的应用协议。
  二、防火墙发展的新技术趋势
  2。1新需求引发的技术走向
  防火墙技术的发展离不开社会需求的变化,着眼未来,我们注意到以下几个新的需求。
  远程办公的增长。这次全国主要城市先后受到SARS病毒的侵袭,直接促成大量的企事业在家办公,这就要求防火墙既能抵抗外部攻击,又能允许合法的远程访问,做到更细粒度的访问控制。现在一些厂商推出的VPN(虚拟专用网)技术就是很好的解决方式。只有以指定方式加密的数据包才能通过防火墙,这样可以确保信息的保密性,又能成为识别入侵行为的手段。
  内部网络包厢化(compartmentalizing)。人们通常认为处在防火墙保护下的内网是可信的,只有Internet是不可信的。由于黑客攻击技术和工具在Internet上随手可及,使得内部网络的潜在威胁大大增加,这种威胁既可以是外网的人员,也可能是内网用户,不再存在一个可信网络环境。
  由于无线网络的快速应用以及传统拨号方式的继续存在,内网受到了前所未有的威胁。企业之前的合作将合作伙伴纳入了企业网络里,全国各地的分支机构共享一个论坛,都使可信网络的概念变得模糊起来。应对的办法就是将内部网细分成一间间的包厢,对每个包厢实施独立的安全策略。
  2。2黑客攻击引发的技术走向
  防火墙作为内网的贴身保镖,黑客攻击的特点也决定了防火墙的技术走向。
  80端口的关闭。从受攻击的协议和端口来看,排在第一位的就是HTTP协议(80端口)。
  根据SANS的调查显示,提供HTTP服务的IIS和Apache是最易受到攻击,这说明80端口所引发的威胁最多。
  因此,无论是未来的防火墙技术还是现在应用的防火墙产品,都应尽可能将80端口关闭。
  数据包的深度检测。IT业界权威机构Gartner认为代理不是阻止未来黑客攻击的关键,但是防火墙应能分辨并阻止数据包的恶意行为,包检测的技术方案需要增加签名检测(signatureinspection)等新的功能,以查找已经的攻击,并分辨出哪些是正常的数据流,哪些是异常数据流。
  协同性。从黑客攻击事件分析,对外提供Web等应用的服务器是防护的重点。单单依靠防火墙难以防范所有的攻击行为,这就需要将防火墙技术、入侵检测技术、病毒检测技术有效协同,共同完成保护网络安全的任务。早在2000年,北京天融信公司就已经认识到了协同的必要性和紧迫性,推出了TOPSEC协议,与IDS等其他安全设备联动,与其他安全设备配合组成一个有机的可扩展的安全体系平台。目前主要支持和IDS的联动和认证服务器进行联动。如支持国内十几家知名的IDS、安全管理系统、安全审计、其他认证系统等等组成完整的TOPSEC解决方案。2002年9月,北电、思科和CheckPoint一道宣布共同推出安全产品,也体现了厂商之间优势互补、互通有无户群精准地发送信息,我们觉得这个挺好,就同意了。
  周女士说,他们只是与这家短信公司合作,从来也没问过他们是通过何种方式推送短信。我们从上周一就开始推送短信了,至于为什么会在东北大学‘总裁班’开课时推送,我也不清楚。更不知道什么是伪基站。如果事先知道伪基站是违法的,我们肯定不会和这家公司合作。
  从沈阳市无线电管理委员会办公室了解到,不法分子通常将
  的趋势。
投诉 评论 转载

高温天气防范措施有哪些高温,词义为较高的温度。在不同的情况下所指的具体数值不同,例如在某些技术上指摄氏几千度以上;日最高气温达到35以上,就是高温天气。高温天气会给人体健康、交通、用水、用电等方面带……防火墙技术在未来的发展趋势一、当前防火墙技术分类防火墙技术经历了包过滤、应用代理网关、再到状态检测三个阶段。1。1包过滤技术包过滤防火墙工作在网络层,对数据包的源及目地IP具有识别和控……设计大师让人点赞一个真正优秀的创意人员,对实事求是比能言善道更有兴趣,对感动人心比甜言蜜语更觉满足。美国广告大师李奥贝纳如是说。个人如此,企业亦然。产品设计,精益求精2013……入幼儿园介绍信范文模版推荐入幼儿园介绍信一尊敬的老师:您好!xx小朋友今年8月6日就满xx岁了,即将进入贵园学习和游戏,作为家长我感到非常欣慰。以下是xx的基本情况,希望他能在老师和家长的共……财务经理个人工作总结范文三篇篇一作为xx集团子公司xx公司财务部xx公司关键部门之一,对内财务管理水平要求应不断提升,对外要应对税务、审计及财政等机关各项检查、掌握税收政策及合理应用。在这一年里全体……做菜辣椒放多了怎么办拯救做菜失误的措施如果你炒苦瓜的时候忘记提前飞水苦瓜一下,你会发现炒了之后会特别的苦。这时候,你可以尝试加入一些白醋,可以调和一下苦瓜的苦味,让味道更容易入口。做菜辣椒放多了怎么办?拯救做……以纪录片形式全程记录案件侦办过程辅以模拟技术还原摘要:借鉴纪录片的理念,探索提出建立纪录片形式记录案件侦办过程辅以模拟技术还原案件随着经济体制转轨和社会转型步伐的不断加快,公安工作面临的形势和挑战日趋严峻。公安工作要紧紧围绕……寻找七色花的孩子云崖之上,美美迎着微风做出跳跃的姿势,她要到云崖下寻找七色花。她不想看到姨妈为了筹集哥哥姐姐们的手术费而奔波劳累,她也不想哥哥姐姐们因为看不到而伤心难过。美美刚起跳,就被……乡镇扶贫开发工作调研报告完善机构,建章立制,加强扶贫组织建设,下面是小编为大家搜集了关于乡镇扶贫开发工作调研报告,供大家参考借鉴。乡镇扶贫开发工作调研报告(一)我镇认真贯彻落实中央、省、市……难忘的第一次在我们的成长过程中,总会对第一次做什么事难忘,我现在还记得第一次骑自行车。那一次,爷爷买给我一辆自行车,我高兴地跳来跳去。我认为骑自行车是一件非常容易办到的事。就立即坐了……安全生产预防及应急专项资金管理办法为规范安全生产预防及应急专项资金管理,提高财政资金使用效益,根据《中华人民共和国预算法》等有关规定,制定本办法。下面一起随着小编的脚步一起来了解下吧!安全生产预防及应急专项资金……洛阳市中小学校学生人身伤害事故预防与处理条例为了有效预防和妥善处理中小学校学生人身伤害事故,制定了《洛阳市中小学校学生人身伤害事故预防与处理条例》,下面是详细内容。《洛阳市中小学校学生人身伤害事故预防与处理条例》……
初中语文台阶教案Unitampnbsp6ampnbspampnbspIamp痴迷的解释及造句几块青稞饼阅读及答案天使的声音阅读答案一年级的语文教学反思人教版一年级数学上册认识钟表教学设计初一语文为你打开一扇门教案音乐课龙咚锵教学反思3篇课文天气与气候教学设计范文写评语前的准备小学五年级苹果里的五角星教学反思闰月八日雨产后恢复有什么是必须做的?农村国家征地补偿标准不合理怎么办?哪些人有资格担任临时监护人?南唐梦。故国情小马虎变了的优秀作文待我长发及腰时把最美的心动留在洪江古商城一个一个这样的老师教学反思范文出境能带水杯吗坐飞机出境可不可以带水杯大蒜如何防治白粉病清朝从康乾盛世到最后的衰落,其根本原因是腐朽和自大不小心清空了微信聊天记录(微信聊天记录清空怎么恢复找回来)

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找