论坛数据统计           欢迎到【弱电论坛】来学习和讨论问题!

弱电工程项目管理软件 报价之星软件--智能弱电系统专业软件
★电工电气产品供求、电气展会、人才、电气技术文章、图库、电气技术论坛等相关内容,请跳转至【电气工程网】--- 可直接使用本站会员名和密码登陆!(首次使用需要激活账户)
标王 热搜: 网络监控  楼宇对讲  弱电  机房及机柜内部的理线方法  ar800-hn  CAD  门禁  综合布线  工资  面板 
 
当前位置: 首页 » 技术文章 » 电脑技术 » 病毒防治 » 正文

防火墙选购必读

放大字体  缩小字体 发布日期:2009-06-14  来源:互联网  作者:manage  浏览次数:290
核心提示: 防火墙通常是运行在一台单独计算机之上的一个特别的服务软件,用来保卫由许多台计算机组成的内部网络,它使企业的网络筹划清晰明了,它可以识别并屏蔽非法请求,有效防止跨越权限的数据访问。它既可以是非常基本的过滤器,也可能是精心配置的网关,但它们的原理是一样的


 防火墙通常是运行在一台单独计算机之上的一个特别的服务软件,用来保卫由许多台计算机组成的内部网络,它使企业的网络筹划清晰明了,它可以识别并屏蔽非法请求,有效防止 跨越权限的数据访问。它既可以是非常基本的过滤器,也可能是精心配置的网关,但它们的原理是一样的,都是监测并过滤所有内部网和外部网之间的信息交换。
  在市场上,防火墙的售价极为悬殊,从几万元到数十万元,甚至到百万元。因为各企业用户运用的安全程度不尽相同,因此厂商所推出的产品也有所区分,甚至有些公司还推出类似模块化的功能产品,以符合各种不同企业的安全要求。
  当一个企业或组织决定采用防火墙来实施保卫自己内部网络的安全策略之后,下一步要做的事情就是选择一个安全、实惠、合适的防火墙。那么面对种类如此繁多的防火墙产品,用户须要考虑的因素有哪些?应该如何 执行 取舍呢?
第一要素:防火墙的基本功能
  防火墙系统可以说是网络的第一道防线,因此一个企业在决定运用防火墙保卫内部网络的安全时,它首先须要了解一个防火墙系统应具备的基本功能,这是用户选择防火墙产品的依据和前提。一个成功的防火墙产品应该具有下述基本功能:
  防火墙的设计策略应遵循安全防备的基本原则——“除非明确允许,否则就禁止”; 防火墙本身支持安全策略,而不是添加上去的;如果组织机构的安全策略发生改动,可以加入新的服务;有先进的认证手段或有挂钩程序,可以安装先进的认证要领;如果须要,可以运用过滤技能允许和禁止服务;可以运用 FTP和Telnet等服务代理,以便先进的认证手段可以被安装和运行在防火墙上;拥有界面友好、易于编程的IP过滤语言,并可以根据数据包的性质执行 包过滤,数据包的性质有目标和源IP地址、协议类型、源和目的TCP/UDP端口、TCP包的ACK位、出站和入站网络接口等。
   如果用户须要 NNTP(网络消息传输协议)、XWindow、HTTP和Gopher等服务,防火墙应该包含相应的代理服务程序。防火墙也应具有集中邮件的功能,以减少SMTP服务器和外界服务器的直接连接,并可以集中处理整个站点的电子邮件。防火墙应允许公众对站点的访问,应把信息服务器和其他内部服务器分开。  防火墙应该能够集中和过滤拨入访问,并可以记录网络流量和可疑的活动。此外,为了使日志具有可读性,防火墙应具有精简日志的能力。虽然没有必要让防火墙的操作系统和公司内部运用的操作系统一样,但在防火墙上运行一个管理员熟悉的操作系统会使管理变得基本。防火墙的强度和正确性应该可被验证,设计尽量基本,以便管理员理解和维护。防火墙和相应的操作系统应该用补丁程序执行 升级且升级必须定期执行 。  正像前面提到的那样,Internet每时每刻都在发生着变化,新的易攻击点随时可能会产生。当新的危险出现时,新的服务和升级工作可能会对防火墙的安装产生潜在的阻力,因此防火墙的可适应性是很主要的。  
第二要素:企业的特殊要求
  企业安全政策中往往有些特殊需求不是每一个防火墙都会提供的,这方面常会成为选择防火墙的考虑因素之一,多见的需求如下:
  1、网络地址转换功能(NAT)
  执行地址转换有两个优点:其一是潜藏内部网络真实的IP,这可以使黑客不能直接攻击内部网络,这也是笔者之所以要强调防火墙自身安全性疑问的主要原由;另一个优点是可以让内部运用保留的IP,这对许多IP不足的企业是有益的。
  2、双重DNS
  当内部网络运用没有注册的IP地址,或是防火墙执行 IP转换时,DNS也必须经过转换,因为,同样的一个主机在内部的IP与给予外界的IP将会不同,有的防火墙会提供双重DNS,有的则必须在不同主机上各安装一个DNS。
   3、虚拟专用网络(VPN)
  VPN可以在防火墙与防火墙或移动的客户端之间对所有网络传输的内容加密,建立一个虚拟通道,让两者感觉是在同一个网络上,可以安全且不受拘束地互相存取。
  4、扫毒功能
  大部分防火墙都可以与防病毒软件搭配实现扫毒功能,有的防火墙则可以直接集成扫毒功能,差别只是扫毒工作是由防火墙完成,或是由另一台专用的计算机完成。
  5、特殊控制需求
  有时候企业会有特别的控制需求,如限定特定运用者才能发送E?mail,FTP只能下载文件不能上传文件,限定同时上网人数,限定运用时间或阻塞Java、ActiveX控件等,依需求不同而定。  
第三要素:与用户网络结合
  1、管理的难易度
  防火墙管理的难易度是防火墙能否达到目的的主要考虑因素之一。一般企业之所以很少以已有的网络设备直接当作防火墙的原由,除了先前提到的包过滤,并不能达到完全的控制之外,设定工作困难、须具备完整的知识以及不易除错等管理疑问,更是一般企业不愿意运用的主要原由。
  2、自身的安全性
  大多数人在选择防火墙时都将留心力放在防火墙如何 控制连接以及防火墙支持多少种服务,但往往忽略了一点,防火墙也是网络上的主机之一,也可能存在安全疑问,防火墙如果不能确保自身安全,则防火墙的控制功能再强,也终究不能完全保卫内部网络。
  大部分防火墙都安装在一般的操作系统上,如Unix、NT系统等。在防火墙主机上执行的除了防火墙软件外,所有的程序、系统核心,也大多来自于操作系统本身的原有程序。当防火墙主机上所执行的软件出现安全漏洞时,防火墙本身也将受到威胁。此时,任何的防火墙控制机制都可能失效,因为当一个黑客取得了防火墙上的控制权以后,黑客几乎可为所欲为地修改防火墙上的访问准则,进而侵入更多的系统。因此防火墙自身应有相当高的安全保卫。
  3、完备的售后服务
  我们认为,用户在选购防火墙产品时,除了从以上的功能特点考虑之外,还应该留心好的防火墙应该是企业整体网络的保卫者,并能弥补其它操作系统的不足,使操作系统的安全性不会对企业网络的整体安全造成影响。防火墙应该能够支持多种平台,因为运用者才是完全的控制者,而运用者的平台往往是多种多样的,它们应选择一套符合现有环境需求的防火墙产品。由于新产品的出现,就会有人研究新的破解要领,所以好的防火墙产品应拥有完备及时的售后服务体系。  4、完整的安全检查
  好的防火墙还应该向运用者提供完整的安全检查功能,但是一个安全的网络仍必须依靠运用者的观察及改良,因为防火墙并不能有效地杜绝所有的恶意封包,企业想要达到真实的安全仍然须要内部人员不断记录、改良、追踪。防火墙可以限定唯有正当的运用者才能执行 连接,但能不能存在运用 正当掩护非法的情形仍需依靠管理者来发觉。
  5、结合用户情况
  在选购一个防火墙时,用户应该从自身考虑以下的因素:网络受威胁的程度; 若入侵者闯入网络,将要受到的潜在的损失; 其他已经用来保卫网络及其资源的安全要领; 由于硬件或软件失效,或防火墙遭到“拒绝服务攻击”,而导致用户不能访问Internet,造成的整个机构的损失; 机构所希望提供给Internet的服务,希望能从Internet得到的服务以及可以同时通过防火墙的用户数目; 网络能不能有体会丰富的管理员; 今后可能的要求,如要求添加通过防火墙的网络活动或要求新的Internet服务。  
  
 
 
 
[ 技术文章搜索 ]  [ 加入收藏 ]  [ 告诉好友 ]  [ 打印本文 ]  [ 关闭窗口 ]

 
0条 [查看全部]  相关评论

 
推荐图文
推荐技术文章
点击排行
 
 



弱电网、电气网合并

 
弱电基础 | 常用软件 | 信息发布规则 | 积分规则 | VIP会员注册 | 广告投放 | 弱电培训 | 联系我们 | 版权声明 | 帮助中心 | 网站地图 | 排名推广 | 苏ICP备14010056号 | RSS订阅
★本站手机app客户端已上线! 点击下载