在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

下一代防火墻:不僅僅是ACL過濾器

賈虎世 ? 來源:廣州洋釩 ? 作者:廣州洋釩 ? 2023-01-10 16:14 ? 次閱讀

幾十年來,基于網絡的防火墻提供了必不可少的第一道防線。這些設備位于受信任和不受信任的網絡之間,并管理(通常是復雜的)規則集,這些規則集指示它們根據流量的來源、目的地和類型是允許還是阻止流量。要創建有效的規則集,防火墻管理員必須準確了解其環境的設備和應用程序以及它們所依賴的協議和端口。這些規則集中的錯誤可能會導致網絡連接丟失;因此,在對兩個設備之間的網絡連接進行故障排除時要“首先檢查防火墻”。錯誤可能會使敏感系統暴露在互聯網上或阻止對關鍵公司職能的訪問。除了復雜的規則集,網絡流量配置文件在過去十年中也發生了變化。大多數新應用程序使用超文本傳輸協議 (HTTP) 和安全超文本傳輸協議 (HTTPS),并且端口 80(分配給 HTTP 的端口)和端口 443(網站使用安全套接字層 (SSL) 的端口)分別過載。惡意軟件也試圖隱藏在這些端口上。即使您掌握傳統防火墻的規則集管理,它也可能無法檢查和阻止其中一些現代威脅。幸運的是,現代商業和開源防火墻包括更好的管理和智能,可幫助您從一些平凡的規則管理任務中解脫出來,同時為這些高流量端口提供急需的監管。

防火墻最初只是簡單的過濾器,可以根據來源、目的地和協議來阻止和允許網絡流量。這些防火墻通常是具有兩個或更多網絡接口的物理設備,這些接口在邏輯上將網絡劃分為區域——例如,互聯網和內部企業網絡。隨著時間的推移,防火墻添加了網絡地址轉換 (NAT)、動態主機配置協議 (DHCP) 和域名服務器 (DNS) 服務等支持服務,試圖將它們定位為“一體化”設備。即使是這些防火墻上最簡單的規則,也需要管理員了解基礎設施服務和網絡概念(例如網絡尋址、端口和協議)的基礎知識。當防火墻供應商開始添加虛擬專用網絡、端口轉發和服務器發布時,防火墻和規則的復雜性增加了。所有這些服務和概念仍然是現代防火墻中的重要功能,但許多現在包括更高級的功能,如加密通信檢查以及應用程序智能,以支持應用程序層的安全策略決策。

出于多種原因,僅通過協議嚴格管理網絡流量已不再足夠。

首先,大多數基于云的軟件即服務應用程序和物聯網 (IoT) 設備通過 HTTP 進行通信,如果它們精通安全性,則通過加密的 HTTPS 進行通信。過去,防火墻管理員可能僅基于入站或出站 HTTP 和 HTTPS 來構建規則,以試圖管理 Internet 網絡沖浪。同樣,他們可能會為文件傳輸尋址 FTP(端口 20/21)和通過 Secure Shell (SSH)(端口 22)或終端服務(端口 3389)進行遠程訪問創建防火墻規則。防火墻管理員會為大多數使用特定協議的應用程序分配相應的端口,這使他們能夠通過規范該協議的使用來管理這些應用程序。發生了轉變,如今許多應用程序——無論是網上沖浪、文件傳輸還是遠程訪問——都使用 HTTP 或 HTTPS,

其次,應用程序現在經常加密其有效負載,如果沒有更先進的技術,幾乎不可能進行數據包檢查。

第三,像 DNS 和 NTP(網絡時間協議)這樣的關鍵支持協議通常被列入白名單,并允許在網絡安全區域之間不受限制地通過。攻擊者也知道這一點,并開始劫持這些端口——無論是將他們的通信隱藏在加密之后,還是發出偽造的 DNS“請求”來隱藏被盜的公司機密。

防火墻供應商不斷發展他們的產品,以通過現有技術和新技術的進步來幫助解決這些問題。

加密

現代防火墻技術利用更快的處理器和分布式架構,允許它們動態解密-檢查-加密通過它的加密流量。這允許在防火墻上解密 HTTPS 和 SSH 流量,根據定義的標準檢查有效負載,并決定是阻止流量還是重新加密并交付它。為了減輕隱私問題并遵守地緣政治要求,請尋找可讓您定義特定策略元素的防火墻功能,以便您可以確定可以解密哪些類型的通信以及哪些必須保密。

應用感知規則

防火墻通過區分網絡通信流中包含的特征來區分和調節流量,從而得以生存和生存。應用程序感知防火墻(包括 Web 應用程序防火墻)允許防火墻更深入地研究特定協議(如 HTTP),以確定使用該協議的應用程序是否合法并獲得批準。這些技術可以檢測并阻止劫持其他協議進行自身通信的惡意應用程序。以一個試圖通過端口 53 (DNS) 聯系另一個命令和控制服務器的惡意軟件為例。在第 4 層(傳輸層)配置為允許端口 53 流量的傳統防火墻規則可能會允許此惡意軟件通過。然而,應用程序感知防火墻在第 7 層(應用程序層)檢查相同的數據包,可能能夠確定它在端口 53 上檢測到的流量并不代表真正的 DNS 通信,并將其標記為非法流量并阻止它。具有應用程序檢測功能的防火墻還可以區分不同的應用程序,例如是否阻止社交媒體或點對點文件傳輸應用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網站列入黑名單和白名單并不新鮮,但現在防火墻可以根據有效負載本身識別和分類應用程序,而不僅僅是依賴目的地數據庫。具有應用程序檢測功能的防火墻還可以區分不同的應用程序,例如是否阻止社交媒體或點對點文件傳輸應用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網站列入黑名單和白名單并不新鮮,但現在防火墻可以根據有效負載本身識別和分類應用程序,而不僅僅是依賴目的地數據庫。具有應用程序檢測功能的防火墻還可以區分不同的應用程序,例如是否阻止社交媒體或點對點文件傳輸應用程序,即使它們都使用 HTTP。基于 IP 和 DNS 信息將網站列入黑名單和白名單并不新鮮,但現在防火墻可以根據有效負載本身識別和分類應用程序,而不僅僅是依賴目的地數據庫。

基于對象的規則

基于對象定義網絡策略有助于簡化您必須直接管理的規則集。例如,定義一個名為“web 服務器”的新對象可能更容易,它本身包含所有單獨的 web 服務器對象。然后,您可以創建一個規則,允許通過“網絡協議”對象從“互聯網”區域訪問“網絡服務器”對象。對于人類來說,這意味著可能只需要管理一個防火墻規則。可以快速驗證對象成員資格以及該對象中包含的適當“網絡協議”列表。當 Web 服務器來來去去或 IP 地址發生變化時,您可以更新各個 Web 服務器對象的清單,并確保規則會自動更新以反映最新更改。審計員也喜歡這樣,因為他們可以看到哪些對象是哪些組的成員以及該組擁有哪些權限。與滾動瀏覽由 IP 地址和協議端口號定義的單個防火墻規則行相比,這種基于對象的方法還可能更容易發現差距或錯誤。

身份

傳統防火墻依靠 IP 地址來構建規則。雖然 IP 地址仍然是識別特定設備通信的常用屬性,但它可能不足以將活動與人相關聯。無線訪問、移動用戶、虛擬化容器、IPv4 與 IPv6 尋址以及云部署都使得將操作歸因于 IP 地址變得更加困難。功能更強大的防火墻可以識別聯合身份和目錄服務并與之集成,以在允許訪問之前對用戶進行身份驗證。

指標和測量

直接內置于防火墻中的商業智能軟件有助于防火墻管理,并顯著擴展報告功能,超越臭名昭著的“頂級談話者”報告。這些工具允許防火墻管理員將網絡通信數據動態地轉換和分割成可操作的報告,并且在許多情況下,這些報告可以被深入挖掘以揭示隱藏的洞察力。

云和分布式部署

隨著越來越多的組織將基礎架構即服務 (IaaS) 集成到其傳統的本地模型中,虛擬化防火墻解決方案變得必不可少。主要的云供應商提供防火墻和網絡安全功能;但是,與某些獨立防火墻相比,這些防火墻和網絡安全功能可能會有所欠缺。大多數防火墻供應商現在都提供基于云的防火墻,這些防火墻與他們的本地網絡防火墻和基于主機的防火墻相鏈接,以創建一個由單一安全策略管理的跨平臺防火墻服務。

防火墻將繼續在隔離網絡方面發揮核心作用。隨著網絡和云應用的成熟,看到這些核心技術的發展是一個激動人心的時刻。您可能會通過高額訂閱費為尖端防火墻服務支付額外費用;然而,這些領先技術將繼續激發開源和更廣泛訪問的防火墻技術的創新。

關鍵點:

防火墻技術不斷發展以跟上新的攻擊者技術。

應用程序智能和用戶身份驗證服務進一步幫助防火墻區分實際用戶流量。

下一代防火墻通過靈活、強大且通常直觀的對象模型和用戶界面將防火墻管理員從管理復雜規則中抽象出來。

審核編輯:湯梓紅

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 防火墻
    +關注

    關注

    0

    文章

    430

    瀏覽量

    36110
  • ACL
    ACL
    +關注

    關注

    0

    文章

    61

    瀏覽量

    12377
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    Linux系統中iptables防火墻配置詳解

    iptables是Linux內核中用于配置防火墻規則的工具。它基于Netfilter框架,可以對通過網絡接口的數據包進行過濾、修改等操作。通過設置系列規則,iptables能夠控制哪些數據包可以進入或離開系統,從而實現網絡安全
    的頭像 發表于 06-18 15:25 ?77次閱讀

    如何在CentOS系統中配置防火墻

    作為名系統管理員或開發者,你是否曾經被 Linux 防火墻配置搞得頭大?在生產環境中,我們經常需要配置防火墻來保護服務器安全,但面對 iptables 和 firewalld 這兩個工具,很多人
    的頭像 發表于 05-08 11:52 ?290次閱讀
    如何在CentOS系統中配置<b class='flag-5'>防火墻</b>

    云服務器防火墻關閉會怎么樣?

    云服務器防火墻關閉會怎么樣?關閉云服務器防火墻將增加安全風險,使服務器易受攻擊,服務穩定性下降,可能導致數據泄露和服務中斷。同時,這可能違反行業合規要求,引發法律責任。此外,防火墻關閉還可
    的頭像 發表于 01-23 11:30 ?435次閱讀

    解析ECAN-E02單過濾器CAN硬件過濾

    什么是CAN總線?CAN(ControllerAreaNetwork)總線是種用于車輛電子設備之間通信的標準協議。CAN過濾器是用來過濾CAN總線上收到的消息,從而確保只處理特定的數據幀。在CAN
    的頭像 發表于 01-16 19:35 ?336次閱讀
    解析ECAN-E02單<b class='flag-5'>過濾器</b>CAN硬件<b class='flag-5'>過濾</b>

    英邁儀器在線過濾器:精準過濾,守護精密分析儀器

    高效液相色譜(HPLC)和超高效液相色譜(UPLC)系統提供了強有力的保護。 這款在線過濾器專為HPLC和UPLC系統設計,采用了先進的過濾材料和技術,能夠高效去除流體中的微小顆粒和雜質,確保進入儀器的流體純凈無瑕。其卓越的過濾
    的頭像 發表于 12-26 14:03 ?617次閱讀

    USB音頻過濾器驅動程序安裝

    電子發燒友網站提供《USB音頻過濾器驅動程序安裝.pdf》資料免費下載
    發表于 12-19 14:28 ?0次下載
    USB音頻<b class='flag-5'>過濾器</b>驅動程序安裝

    防火墻和web應用防火墻詳細介紹

    防火墻和Web應用防火墻是兩種不同的網絡安全工具,它們在多個方面存在顯著的區別,同時也在各自的領域內發揮著重要的作用,主機推薦小編為您整理發布云防火墻和web應用防火墻
    的頭像 發表于 12-19 10:14 ?408次閱讀

    文理解布隆過濾器和布谷鳥過濾器

    是否存在集合中 。布隆過濾器并不存儲集合中的所有元素,而是存儲元素的哈希表示,因此犧牲了些精確性: 當布隆過濾報告某元素在集合中不存在時,那么它定不存在;報告某元素存在時,允許出現
    的頭像 發表于 11-07 10:10 ?1183次閱讀
    <b class='flag-5'>一</b>文理解布隆<b class='flag-5'>過濾器</b>和布谷鳥<b class='flag-5'>過濾器</b>

    云服務器防火墻設置方法

    云服務器防火墻的設置方法通常包括:第步:登錄控制臺,第二步:配置安全組規則,第三步:添加和編輯規則,第四步:啟用或停用規則,第五步:保存并應用配置。云服務器防火墻的設置是確保網絡安全的重要步驟之
    的頭像 發表于 11-05 09:34 ?533次閱讀

    硬件防火墻和軟件防火墻區別

    電子發燒友網站提供《硬件防火墻和軟件防火墻區別.doc》資料免費下載
    發表于 10-21 11:03 ?1次下載

    優化TPS62097 Output過濾器

    電子發燒友網站提供《優化TPS62097 Output過濾器.pdf》資料免費下載
    發表于 10-08 11:19 ?0次下載
    優化TPS62097 Output<b class='flag-5'>過濾器</b>

    康謀分享 | ADTF過濾器全面解析:構建、配置與數據處理應用

    送數據。接下來,將分享ADTF中創建和使用過濾器,包括設置輸入輸出針腳(Pins)、配置觸發器(Triggers)以及處理數據樣本(Samples)。、過濾器基礎過
    的頭像 發表于 09-18 09:42 ?2881次閱讀
    康謀分享 | ADTF<b class='flag-5'>過濾器</b>全面解析:構建、配置與數據處理應用

    物通博聯工業智能網關實現防火墻配置及應用

    增強工業網絡的安全性與防護能力。 以下介紹物通博聯工業智能網關WG585配置防火墻功能的操作,通過編寫ACL訪問控制列表,過濾掉來自某個主機IP的報文。 主機IP地址: 網關WAN口IP地址: 在配置
    的頭像 發表于 09-14 17:11 ?758次閱讀
    物通博聯工業智能網關實現<b class='flag-5'>防火墻</b>配置及應用

    J721E DDR防火墻示例

    電子發燒友網站提供《J721E DDR防火墻示例.pdf》資料免費下載
    發表于 08-23 09:26 ?0次下載
    J721E DDR<b class='flag-5'>防火墻</b>示例

    深信服防火墻和IR700建立IPSec VPN的配置說明

    深信服防火墻和IR700建立IPSec VPN 配置說明本文檔針對深信服防火墻 的常規使用以及與無線路由器InRouter配合使用時(主要是建IPSec VPN)雙方的相關配置而編寫注:并未
    發表于 07-26 07:43
    主站蜘蛛池模板: 色屁屁www免费看视频影院 | 午夜伦理在线观看 | 四虎最新视频 | 中文字幕三级久久久久久 | 五月天综合婷婷 | 成人在线天堂 | 视频一区视频二区在线观看 | 老师在办公室被躁得舒服小说 | 在线视免费频观看韩国aaa | 最新黄色地址 | 成人三级网址 | 国产午夜精品视频 | 成片一卡三卡四卡免费网站 | 8888四色奇米在线观看不卡 | 国产成人mv 在线播放 | 综合色天天 | 国产免费一级高清淫日本片 | 亚洲成在人色婷婷 | www.91在线| 香蕉成人国产精品免费看网站 | 日韩毛片网 | 特级aaa毛片| 婷婷综合五月天 | 欧美色图在线观看 | 亚洲天天做日日做天天欢毛片 | 午夜黄网| 人人干人人爱 | 国产精品久久久亚洲456 | 6969精品视频在线观看 | 99xxxx开心| 日本wwww色| 久草男人天堂 | 99在线热播精品免费 | 手机看片国产在线 | 免费看国产一级特黄aa大片 | 激情综合五月天丁香婷婷 | 天天摸夜夜摸爽爽狠狠婷婷97 | 免费在线播放黄色 | 97一本大道波多野吉衣 | 国产资源网站 | 美女黄色在线 |