當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 陜西OA系統(tǒng) > 西安OA系統(tǒng) > 西安OA快博
怎樣鑒別硬件防火墻性能的差異
有一些問題常令用戶困惑:在產(chǎn)品的功能上,各個廠商的描述十分雷同,一些"后起之秀"與知名品牌極其相似。面對這種情況,該如何鑒別?描述得十分類似的產(chǎn)品,即使是同一個功能,在具體實現(xiàn)上、在可用性和易用性上,個體差異也十分明顯。
一、網(wǎng)絡(luò)層的訪問控制
所有防火墻都必須具備此項功能,否則就不能稱其為防火墻。當(dāng)然,大多數(shù)的路由器也可以通過自身的ACL來實現(xiàn)此功能。
1.規(guī)則編輯
對網(wǎng)絡(luò)層的訪問控制主要表現(xiàn)在防火墻的規(guī)則編輯上,我們一定要考察:對網(wǎng)絡(luò)層的訪問控制是否可以通過規(guī)則表現(xiàn)出來?訪問控制的粒度是否足夠細?同樣一條規(guī)則,是否提供了不同時間段的控制手段?規(guī)則配置是否提供了友善的界面?是否可以很容易地體現(xiàn)網(wǎng)管的安全意志?
2.IP/MAC地址綁定
同樣是IP/MAC地址綁定功能,有一些細節(jié)必須考察,如防火墻能否實現(xiàn)IP地址和MAC地址的自動搜集?對違反了IP/MAC地址綁定規(guī)則的訪問是否提供相應(yīng)的報警機制?因為這些功能非常實用,如果防火墻不能提供IP地址和MAC地址的自動搜集,網(wǎng)管可能被迫采取其他的手段獲得所管轄用戶的IP與MAC地址,這將是一件非常乏味的工作。
3、NAT(網(wǎng)絡(luò)地址轉(zhuǎn)換)
這一原本路由器具備的功能已逐漸演變成防火墻的標準功能之一。但對此一項功能,各廠家實現(xiàn)的差異非常大,許多廠家實現(xiàn)NAT功能存在很大的問題:難于配置和使用,這將會給網(wǎng)管員帶來巨大的麻煩。我們必須學(xué)習(xí)NAT的工作原理,提高自身的網(wǎng)絡(luò)知識水平,通過分析比較,找到一種在NAT配置和使用上簡單處理的防火墻。
二、應(yīng)用層的訪問控制
這一功能是各個防火墻廠商的實力比拼點,也是最出彩的地方。因為很多基于免費操作系統(tǒng)實現(xiàn)的防火墻雖然可以具備狀態(tài)監(jiān)測模塊(因為Linux、FreeBSD等的內(nèi)核模塊已經(jīng)支持狀態(tài)監(jiān)測),但是對應(yīng)用層的控制卻無法實現(xiàn)"拿來主義",需要實實在在的編程。
對應(yīng)用層的控制上,在選擇防火墻時可以考察以下幾點。
1.是否提供HTTP協(xié)議的內(nèi)容過濾?
目前企業(yè)網(wǎng)絡(luò)環(huán)境中,最主要的兩種應(yīng)用是WWW訪問和收發(fā)電子郵件。能否對WWW訪問進行細粒度的控制反
映了一個防火墻的技術(shù)實力。
2.是否提供SMTP協(xié)議的內(nèi)容過濾?
對電子郵件的攻擊越來越多:郵件炸彈、郵件病毒、泄漏機密信息等等,能否提供基于SMTP協(xié)議的內(nèi)容過濾以及過濾的粒度粗細成了用戶關(guān)注的焦點。
3. 是否提供FTP協(xié)議的內(nèi)容過濾?
在考察這一功能時一定要細心加小心,很多廠家的防火墻都宣傳說具備FTP的內(nèi)容過濾,但細心對比就會發(fā)現(xiàn),其中絕大多數(shù)僅實現(xiàn)了FTP協(xié)議中兩個命令的控制:PUT和GET。好的防火墻應(yīng)該可以對FTP其他所有的命令進行控制,包括CD、LS等,要提供基于命令級控制,實現(xiàn)對目錄和文件的訪問控制,全部過濾均支持通配符。
三、管理和認證
這是防火墻非常重要的功能。目前,防火墻管理分為基于WEB界面的WUI管理方式、基于圖形用戶界面的GUI管理方式和基于命令行CLI的管理方式。
各種管理方式中,基于命令行的CLI方式最不適合防火墻。
WUI和GUI的管理方式各有優(yōu)缺點。
WUI的管理方式簡單,不用專門的管理軟件,只要配備瀏覽器就行;同時,WUI的管理界面非常適合遠程管理,只要防火墻配置一個可達的IP,可實現(xiàn)在美國管理位于中國分公司的防火墻。
WUI形式的防火墻也有缺點:首先,WEB界面非常不適合進行復(fù)雜、動態(tài)的頁面顯示,一般的WUI界面很難顯示豐富的統(tǒng)計圖表,所以對于審計、統(tǒng)計功能要求比較苛刻的用戶,盡量不要選擇WUI方式;另外,它將導(dǎo)致防火墻管理安全威脅增大,如果用戶在家里通過瀏覽器管理位于公司的防火墻,信任關(guān)系僅僅依賴于一個簡單的用戶名和口令,黑客很容易猜測到口令,這增加了安全威脅。
GUI是目前絕大多數(shù)防火墻普遍采用的方式。這種方式的特點是專業(yè),可以提供豐富的管理功能,便于管理員對防火墻進行配置。但缺點是需要專門的管理端軟件,同時在遠程和集中管理方面沒有WUI管理方式靈活。
四、審計和日志以及存儲方式
目前絕大多數(shù)防火墻都提供了審計和日志功能,區(qū)別是審計的粒度粗細不同、日志的存儲方式和存儲量不同。
很多防火墻的審計和日志功能很弱,這一點在那些以DOM、D
OC等電子盤(并且不提供網(wǎng)絡(luò)數(shù)據(jù)庫支持)為存儲介質(zhì)的防火墻中體現(xiàn)得尤為明顯,有些甚至沒有區(qū)分事件日志和訪問日志。如果需要豐富的審計和日志功能,就需要考察防火墻的存儲方式,如果是DOM、DOC等Flash電子盤的存儲方式,將可能限制審計和日志的功能效果。
目前絕大多數(shù)防火墻審計日志采用硬盤存儲的方式,這種方式的優(yōu)點是可以存儲大量的日志(幾個G到幾十個G),但是在某些極端的情況下,如異常掉電,硬盤受到的損壞往往要比電子盤的損壞嚴重。
好的防火墻應(yīng)該提供多種存儲方式,便于用戶靈活選擇和使用。
五、如何區(qū)分包過濾和狀態(tài)監(jiān)測
一些小公司為了推銷自己的防火墻產(chǎn)品,往往宣稱采用的是狀態(tài)監(jiān)測技術(shù); 從表面上看,我們往往容易被迷惑。這里給出區(qū)分這兩種技術(shù)的小技巧。
1. 是否提供實時連接狀態(tài)查看?
狀態(tài)監(jiān)測防火墻可以提供查看當(dāng)前連接狀態(tài)的功能和界面,并且可以實時斷掉當(dāng)前連接,這個連接應(yīng)該具有豐富的信息,包括連接雙方的IP、端口、連接狀態(tài)、連接時間等等,而簡單包過濾卻不具備這項功能。
2. 是否具備動態(tài)規(guī)則庫?
某些應(yīng)用協(xié)議不僅僅使用一個連接和一個端口,往往通過一系列相關(guān)聯(lián)的連接完成一個應(yīng)用層的操作。比如FTP協(xié)議,用戶命令是通過對21端口的連接傳輸,而數(shù)據(jù)則通過另一個臨時建立的連接(缺省的源端口是20,在PASSIVE模式下則是臨時分配的端口)傳輸。對于這樣的應(yīng)用,包過濾防火墻很難簡單設(shè)定一條安全規(guī)則,往往不得不開放所有源端口為20的訪問。
狀態(tài)監(jiān)測防火墻則可以支持動態(tài)規(guī)則,通過跟蹤應(yīng)用層會話的過程自動允許合法的連接進入,禁止其他不符合會話狀態(tài)的連接請求。對于FTP來說,只需防火墻中設(shè)定一條對21端口的訪問規(guī)則,就可以保證FTP傳輸?shù)恼?,包括PASSIVE方式的數(shù)據(jù)傳輸。這一功能不僅使規(guī)則更加簡單,同時消除了必須開放所有20端口的危險。(tectarget)
- 1國際油價暴漲暴跌 油價下調(diào)窗口或延至下周打開
- 2冷靜看待云計算 好處多多危險也多多
- 3提高數(shù)據(jù)中心能效的十大技術(shù)
- 4自動精簡配置詳解
- 5在線備份服務(wù)要訣
- 6從底層了解ASP.NET構(gòu)架
- 7技術(shù)突破還是信息安全的末日
- 8新一代中小企業(yè)網(wǎng)絡(luò)運行管理標準
- 9騰訊劉勝義:2012中國數(shù)字營銷發(fā)展五大關(guān)鍵詞
- 10交換機漏洞五宗罪
- 11如何實現(xiàn)數(shù)據(jù)中心的無縫遷移
- 12成都轎車闖黃燈罰6分:無近距離跟車 時速30km
- 13開源BI系統(tǒng)的簡述
- 14視頻監(jiān)控系統(tǒng)評價十準則
- 15走出數(shù)據(jù)保護誤區(qū)
- 16美國防部管理絕密內(nèi)容的新技術(shù)
- 17計世獨家:六大技術(shù)將科幻變?yōu)楝F(xiàn)實
- 18泛普軟件ThinkOne具針對性的解決方案
- 19開源的道路 Intel解剖開源商業(yè)模式
- 20淺析ITSM軟件的穩(wěn)定性問題
- 21升級后的網(wǎng)絡(luò)管理
- 22美“空天飛機”或為首架太空戰(zhàn)機 被指跟蹤天宮1號
- 23中小企業(yè)存儲系統(tǒng)需要具備的四大特性
- 24公安部:將整改信號燈設(shè)置以及使用不規(guī)范
- 25Gmail頻繁停擺 云計算面臨信任危機
- 26Gartner:改變IT產(chǎn)業(yè)現(xiàn)有格局的十大技術(shù)
- 27虛擬化十四問
- 28數(shù)據(jù)中心的五維度評估法
- 29辦公OA系統(tǒng)的組織結(jié)構(gòu)信息中間表需包含內(nèi)容:
- 30習(xí)近平提出:毛澤東的歷史周期律談話仍是警示
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓