论坛数据统计           欢迎到【弱电论坛】来学习和讨论问题!

★电工电气产品供求、电气展会、人才、电气技术文章、图库、电气技术论坛等相关内容,请跳转至【电气之家网】--- 可直接使用本站会员名和密码登陆!(首次使用需要激活账户)
标王 热搜: 网络监控  弱电  机房及机柜内部的理线方法  楼宇对讲  CAD  门禁  综合布线  ar800-hn  工资  面板 
 
 
当前位置: 首页 » 技术 » 电脑技术 » 病毒防治 » 正文

分布式防火墙填补边界防火墙存在的缺陷

放大字体  缩小字体 发布日期:2009-06-28  来源:互联网  作者:manage  浏览次数:279
核心提示:  传统防火墙由于被部署在网络边界而被称为边界防火墙。边界防火墙在企业内部网和外部互联网之间构成一道屏障,负责执行网络存取控制。随着网络安全技能的深入发展,边界防火墙逐渐暴露出一些弱点,具体表现在以下多个方面。   受网络结构限定   边界防火墙的工作
 
 
 
  传统防火墙由于被部署在网络边界而被称为边界防火墙。边界防火墙在企业内部网和外部互联网之间构成一道屏障,负责执行 网络存取控制。随着网络安全技能的深入发展,边界防火墙逐渐暴露出一些弱点,具体表现在以下多个方面。
   受网络结构限定
   边界防火墙的工作机理依赖于网络的拓扑结构。随着越来越多的用户运用 互联网构架跨地区企业网络,移动办公和服务器托管日益普遍,加上电子商务要求商务伙伴之间在一定权限下可以彼此访问,企业内部网和网络边界逐渐成为逻辑上的概念,边界防火墙的使用也受到越来越多的限定。
   内部不够安全
   边界防火墙配置安全策略是基于这样一个基本假设: 企业网外部的人都是不可信的,而企业网内部的人都是可信的。事实上,接近80%的攻击和越权访问来自于企业网内部,边界防火墙对于来自企业网内部的攻击显得力不从心。 
  效率不高与故障点多
   边界防火墙把检查机制集中在网络边界的单点上,由此造成网络访问瓶颈,并使得用户在选择防火墙产品时首先考虑检测效率,其次才是安全机制。安全策略过于复杂也进一步降低了边界防火墙的效率。为了满足不同使用需求,边界防火墙不得不在效率和安全策略之间采取折中方案,故而留下许多安全隐患。此外,边界防火墙本身也存在单点故障危险,一旦出现疑问或被黑客攻克,整个企业网络就会完全暴露在攻击者面前。   针对边界防火墙存在的缺陷,专家提出了分布式防火墙方案。分布式防火墙有狭义和广义之分。堵住内网漏洞是分布式防火墙的专长。   广义分布式防火墙
   广义分布式防火墙是一种全新的防火墙体系结构,包括网络防火墙、主机防火墙和中心管理三部分。网络防火墙部署于内部网与外部网之间以及内网子网之间。网络防火墙区别于边界防火墙的特征在于,网络防火墙需支持内部网可能有的IP和非IP协议,而边界防火墙并不须要。主机防火墙对网络中的服务器和桌面系统执行 防护,主机的物理位置可能在企业网中,也可能在企业网外(如托管服务器或移动办公的便携机)。由于边界防火墙只是网络中的单一设备,对其执行 的管理也只能是局部管理。对于广义分布式防火墙来说,每个防火墙作为安全监测机制的组成部分,必须根据不同的安全要求被布置在网络中任何须要的位置上,对广义分布防火墙的管理必须是统一执行 的,中心管理是分布式防火墙系统的核心和主要特征之一。安全策略的分发及日志的汇总都是中心管理具备的功能。 
  狭义分布式防火墙
   狭义分布式防火墙是指驻留在网络主机(如服务器或桌面机)并对主机系统提供安全防护的软件产品,驻留主机是这类防火墙的主要特征。这类防火墙将该驻留主机以外的其他网络都认作是不可信任的,并对驻留主机运行的使用和对外提供的服务设定针对性很强的安全策略。 
  采用嵌入操作系统内核是狭义防火墙的另一特点。操作系统自身存在许多安全漏洞,使运行其上的使用软件受到威胁,防火墙软件也不能幸免。为彻底堵住操作系统漏洞,狭义防火墙的安全监测核心引擎必须嵌入操作系统内核,直接接管网卡,对所有数据包执行 检查后再提交给操作系统。要想实现这种运行机制,防火墙厂商必须要与操作系统厂商执行 技能合作。不能实现嵌入式运行模式的狭义防火墙由于受到操作系统安全机制的制约,存在明显的安全隐患。
   针对桌面使用的狭义分布式防火墙与个人防火墙有相似之处,如都对应个人系统,但两者的差别又是本质的。首先,它们的管理形式不同,个人防火墙的安全策略由系统运用者自己配置,目标是防止 外部攻击; 而针对桌面使用的狭义防火墙的安全策略是由管理员统一配置,除了对该桌面系统起到保卫作用外,还对该桌面系统的对外访问加以控制,并且这种安全机制是运用者不能改动的。其次,个人防火墙面向个人用户,而针对桌面使用的狭义防火墙面向的是企业级用户,是企业级安全处理方案的组成部分。
   安软EverLink是一种典型的狭义分布式防火墙,该防火墙工作在个人计算机(Windows平台)上,根据安全策略文件的内容,在包过滤和特洛伊木马过滤双层配置过滤检查。其中,安全策略文件的内容根据用户在安装和运用流程中设定的安全级别及有关的安全属性执行 确定。包过滤面向IP数据包,既可以对绝大多数网络协议执行 检查(如TCP/IP、UDP/IP、ICMP等),同时也可以对非面向连接的网络访问(如UDP,RPC等)执行 基于状态的过滤。特洛伊木马过滤能够屏蔽已知的特洛伊木马对网络执行 的访问; 同时鉴别使用程序,可以发觉未知特洛伊木马,并将其加入屏蔽列表。安软EverLink分布式防火墙的入侵检测可以发觉常用的网络攻击要领,如端口扫描、拒绝服务攻击、源路由数据包攻击、连续多次连接等,自动屏蔽发起网络攻击的源地址,并将发觉的攻击行为记录到日志中。 
  在托管服务中的使用
   互联网和电子商务的发展促使互联网数据中心的快速崛起,数据中心的主要业务之一就是提供服务器托管服务。对服务器托管用户而言,该服务器在逻辑上是企业网的一部分,不过在物理上并不在企业网内部。对于这种使用,分布式防火墙就十分得心应手。用户只需在托管服务器上安装上防火墙软件,并根据该服务器的使用配置安全策略,运用 中心管理软件对该服务器执行 远程监控即可,而不需任何额外租用新的空间放置边界防火墙。 
  以世纪互联为例,该互联网数据中心向托管用户提供管理防火墙系列服务,其中防火墙服务采用的就是金诺网屹的CyberwallPLUS-SV分布式防火墙。
   A、B、C都是托管用户,这些用户都有不同数量的服务器在数据中心托管,服务器上也有不同的使用。如果托管用户希望把这些服务器的安全疑问委托给数据中心专业的安全服务部门来负责,就可以与数据中心签定相应的安全服务保证合同。数据中心的安全服务部门在需提供安全服务的服务器上安装一套CyberwallPLUS-SV主机防火墙产品,并根据用户具体使用要求,设定的相应策略。对于安装了CyberwallPLUS-CM中心管理系统的管理终端,数据中心安全服务部门的技能人员可以对所有在数据中心委托安全服务的服务器的安全状况执行 监控,并提供有关的安全日志记录。  
  

 
 
 
 
[ 技术搜索 ]  [ 加入收藏 ]  [ 告诉好友 ]  [ 打印本文 ]  [ 关闭窗口 ]

 
0条 [查看全部]  相关评论

 
点击排行
 
 
 
弱电基础 | 常用软件 | 信息发布规则 | 积分规则 | VIP会员注册 | 广告投放 | 弱电培训 | 联系我们 | 版权声明 | 帮助中心 | 网站地图 | 排名推广 | 京ICP备11008917号-3 | RSS订阅
★本站手机app客户端已上线! 点击下载