校园第一站首页   校园   教育   考试   电脑   英语   读书   就业   论文   奥运   健康   QQ   游戏   下载 >>>最新偶像剧、台剧、韩剧、日剧在线收看!
XYDYZ-BBS  BLOG  WISH  ASK
本站
Google
网页
校园第一站
主页>电脑>网络安全> 教你鉴别防火墙的功能差异
  • 源于校园 服务于校园 进入校园第一站社区
  • 教你鉴别防火墙的功能差异
    http://www.xydyz.com 来源:校园第一站 2008-01-09 阅读: 评论

    有一些问题常令用户困惑:在产品的功能上,各个厂商的描述十分雷同,一些“后起之秀”与知名品牌极其相似。面对这种情况,该如何鉴别?

      描述得十分类似的产品,即使是同一个功能,在具体实现上、在可用性和易用性上,个体差异地十分明显。

      一、网络层的访问控制

      所有防火墙都必须具备此项功能,否则就不能称其为防火墙。当然,大多数的路由器也可以通过自身的ACL来实现此功能。

      1.规则编辑

      对网络层的访问控制主要表现在防火墙的规则编辑上,我们一定要考察:对网络层的访问控制是否可以通过规则表现出来?访问控制的粒度是否足够细?同样一条规则,是否提供了不同时间段的控制手段?规则配置是否提供了友善的界面?是否可以很轻易地体现网管的安全意志?

      2.IP/Mac地址绑定

      同样是IP/MAC地址绑定功能,有一些细节必须考察,如防火墙能否实现IP地址和MAC地址的自动搜集?对违反了IP/MAC地址绑定规则的访问是否提供相应的报警机制?因为这些功能非常实用,假如防火墙不能提供IP地址和MAC地址的自动搜集,网管可能被迫采取其他的手段获得所管辖用户的IP与MAC地址,这将是一件非常乏味的工作。

      3、NAT(网络地址转换)

      这一原本路由器具备的功能已逐渐演变成防火墙的标准功能之一。但对此一项功能,各厂家实现的差异非常大,许多厂家实现NAT功能存在很大的问题:难于配置和使用,这将会给网管员带来巨大的麻烦。我们必须学习NAT的工作原理,提高自身的网络知识水平,通过分析比较,找到一种在NAT配置和使用上简单处理的防火墙。

      二、应用层的访问控制

      这一功能是各个防火墙厂商的实力比拼点,也是最出彩的地方。因为很多基于免费操作系统实现的防火墙虽然可以具备状态监测模块(因为Linux、FreeBSD等的内核模块已经支持 状态监测),但是对应用层的控制却无法实现“拿来主义”,需要实实在在的编程。

      对应用层的控制上,在选择防火墙时可以考察以下几点。

      1.是否提供HTTP协议的内容过滤?

      目前企业网络环境中,最主要的两种应用是WWW访问和收发电子邮件。能否对WWW访问进行细粒度的控制反映了一个防火墙的技术实力。

      2.是否提供SMTP协议的内容过滤?

      对电子邮件的攻击越来越多:邮件炸弹、邮件病毒、泄漏机密信息等等,能否提供基于SMTP协议的内容过滤以及过滤的粒度粗细成了用户关注的焦点。

      2. 是否提供FTP协议的内容过滤?

      在考察这一功能时一定要细心加小心,很多厂家的防火墙都宣传说具备FTP的内容过滤,但细心对比就会发现,其中绝大多数仅实现了FTP协议中两个命令的控制:PUT和GET。好的防火墙应该可以对FTP其他所有的命令进行控制,包括CD、LS等,要提供基于命令级控制,实现对目录和文件的访问控制,全部过滤均支持通配符。

      三、治理和认证

      这是防火墙非常重要的功能。目前,防火墙治理分为基于WEB界面的WUI治理方式、基于图形用户界面的GUI治理方式和基于命令行CLI的治理方式。

      各种治理方式中,基于命令行的CLI方式最不适合防火墙。

      WUI和GUI的治理方式各有优缺点。

      WUI的治理方式简单,不用专门的治理软件,只要配备浏览器就行;同时,WUI的治理界面非常适合远程治理,只要防火墙配置一个可达的IP,可实现在美国治理位于中国分公司的防火墙。

      WUI形式的防火墙也有缺点:首先,WEB界面非常不适合进行复杂、动态的页面显示,一般的WUI界面很难显示丰富的统计图表,所以对于审计、统计功能要求比较苛刻的用户,尽量不要选择WUI方式;另外,它将导致防火墙治理安全威胁增大,假如用户在家里通过浏览器治理位于公司的防火墙,信任关系仅仅依靠于一个简单的用户名和口令,黑客很轻易猜测到口令,这增加了安全威胁。

      GUI是目前绝大多数防火墙普遍采用的方式。这种方式的特点是专业,可以提供丰富的治理功能,便于治理员对防火墙进行配置。但缺点是需要专门的治理端软件,同时在远程和集中治理方面没有WUI治理方式灵活。

      四、审计和日志以及存储方式

      目前绝大多数防火墙都提供了审计和日志功能,区别是审计的粒度粗细不同、日志的存储方式和存储量不同。

      很多防火墙的审计和日志功能很弱,这一点在那些以DOM、DOC等电子盘(并且不提供网络数据库支持)为存储介质的防火墙中体现得尤为明显,有些甚至没有区分事件日志和访问日志。假如需要丰富的审计和日志功能,就需要考察防火墙的存储方式,假如是DOM、DOC等Flash电子盘的存储方式,将可能限制审计和日志的功能效果。

      目前绝大多数防火墙审计日志采用硬盘存储的方式,这种方式的优点是可以存储大量的日志(几个G到几十个G),但是在某些极端的情况下,如异常掉电,硬盘受到的损坏往往要比电子盘的损坏严重。

      好的防火墙应该提供多种存储方式,便于用户灵活选择和使用。

      五、如何区分包过滤和状态监测

      一些小公司为了推销自己的防火墙产品,往往宣称采用的是状态监测技术; 从表面上看,我们往往轻易被迷惑。这里给出区分这两种技术的小技巧。

      1. 是否提供实时连接状态查看?

      状态监测防火墙可以提供查看当前连接状态的功能和界面,并且可以实时断掉当前连接,这个连接应该具有丰富的信息,包括连接双方的IP、端口、连接状态、连接时间等等,而简单包过滤却不具备这项功能。

      2. 是否具备动态规则库?

      某些应用协议不仅仅使用一个连接和一个端口,往往通过一系列相关联的连接完成一个应用层的操作。比如FTP协议,用户命令是通过对21端口的连接传输,而数据则通过另一个临时建立的连接(缺省的源端口是20,在PASSIVE模式下则是临时分配的端口)传输。对于这样的应用,包过滤防火墙很难简单设定一条安全规则,往往不得不开放所有源端口为20的访问。

      状态监测防火墙则可以支持动态规则,通过跟踪应用层会话的过程自动答应合法的连接进入,禁止其他不符合会话状态的连接请求。对于FTP来说,只需防火墙中设定一条对21端口的访问规则,就可以保证FTP传输的正常,包括PASSIVE方式的数据传输。这一功能不仅使规则更加简单,同时消除了必须开放所有20端口的危险。

    上一篇:最新U盘病毒清除方法汇总  
    下一篇:志愿者部部长刘剑与境外媒体面对面 八成赛会志愿者初步确定

    ·网友互动--用户名: (新注册) 密码: 匿名评论 [所有评论]
    评论内容:(用户发表意见仅代表其个人意见,评论内容与校园第一站立场无关,请自觉遵守互联网相关政策法规)
    关注此文读者还看过
    • ·最新U盘病毒清除方法汇总
      ·安全软件的12个谣言和误会
      ·系统反复重启源自网银病毒
      ·木马十大经典藏身地点
      ·极点五笔漏洞破解登录Vista!
      ·ADSL Modem防黑客攻击“修炼秘技”
    最新更新
    • ·木马十大经典藏身地点
    文章关注度排行
    ·最新U盘病毒清除方法汇总
    ·系统反复重启源自网银病毒
    ·加密和解密Windows Vista文件夹和文件
    ·公共电脑上网 个人信息安全要如何保护
    ·木马十大经典藏身地点
    ·极点五笔漏洞破解登录Vista!
    ·ADSL Modem防黑客攻击“修炼秘技”
    ·安全软件的12个谣言和误会
    ·如何做好做好网络安全
    ·详解Windows XP SP2自带防火墙设置
    热点推荐
    加密和解密Windows Vista文件夹和文件
    加密和解密Windows Vist
    公共电脑上网 个人信息安全要如何保护
    公共电脑上网 个人信息
    极点五笔漏洞破解登录Vista!
    极点五笔漏洞破解登录Vi
    ADSL Modem防黑客攻击“修炼秘技”
    ADSL Modem防黑客攻击“
    木马新花招 网游突然退出玩家须慎重登录
    木马新花招 网游突然退
    最新文章
    ·最新U盘病毒清除方法汇总
    ·安全软件的12个谣言和误会
    ·系统反复重启源自网银病毒
    ·木马十大经典藏身地点
    ·极点五笔漏洞破解登录Vista!
    ·ADSL Modem防黑客攻击“修炼秘技”
    ·绕过Anti-Rookit的内核模块扫描技巧
    ·解读无线网络的七大安全困惑
    ·防御DDoS攻击实用指南
    ·详解iexplore.exe是进程还是病毒
    频道推荐
    • ·木马十大经典藏身地点
    网站精华
    公共电脑上网 个人信息安全要如何保护
    公共电脑上网
    木马新花招 网游突然退出玩家须慎重登录
    木马新花招 
    加密和解密Windows Vista文件夹和文件
    加密和解密Wi
    • ·木马十大经典藏身地点
    Google ·高级搜索
    | 网站地图 | 关于我们 | 联系我们 | 广告服务 | 友情链接 | 版权声明 |
    版权所有:校园第一站 @2007-2008 未经授权禁止复制或建立镜像
    Site powered by hyperblue http://www.xydyz.com online services. all rights reserved. 鄂ICP备07009403号