IT技术江湖   操作系统   安全技术   平面设计   Web开发   数据库   互联网   搜索引擎   网络广告   
引擎技术江湖  BLOG  合作联系
本站
Google
IT技术江湖
首页>安全技术>防火墙> 全面透视防火墙
  • IT技术江湖
  • 全面透视防火墙
    http://www.hack1st.com 来源: 2008-03-22 阅读: 评论

      目前,安全产品品牌很多,一个厂家也有多款不同的防火墙。产品的售价也极为悬殊,从几千元到数十万元,甚至上百万元不等。同时,关于防火墙的新技术新概念层出不穷,让人眼花缭乱,一般用户很难作出正确的选择。本文对防火墙进行了深入分析,希望能够帮助用户看清真正需要的是什么。

      功能、性能需要综合评价

      功能和性能一直是用户评价防火墙的主要方面,尤其是性能由于可量化,更是对比的重点,但真正搞明白这两个问题却不容易。

      为了适应用户的复杂环境和需求,也为了拥有“卖点”,现在的防火墙一般具有很多功能,这些功能单独看都没什么问题,比如双机热备功能已经通过测试,H.323动态应用支持也测试通过,但在实际环境中,我们可能需要在双机热备情况下使用H.323视频会议,并要求切换时视频不中断,可能有的防火墙就不行了,而类似的组合功能却是用户真正需要的。此外,防火墙的功能和性能一般会独立评估,分为功能测试和性能测试两部分,功能测试关心单个功能有无,性能测试关心二、三层简单应用的性能,结果导致功能性能“两层皮”,不能真正反映防火墙能力:测试中性能很高,但很多功能不能用,在实际使用中,当把常用的功能都打开后,性能变得很低。因此,必须把性能和功能评估结合起来才能真实评价防火墙。具体的评价应从以下几方面入手:

      ◆2~7层访问控制功能,尤其是应用层深度过滤,应能与下列功能任意组合使用:地址映射、端口映射、VLAN Trunk支持、用户认证、动态包过滤、流量控制等;

      ◆安全功能,重点是抗Synflood。防火墙作为网络的单一通道,要保证受保护网络的安全,需要重点考察安全防护功能能否在过滤攻击的同时保证正常访问,是否对伪造源地址攻击和真实源地址攻击同时有效,能否保护服务器免受冲击。该功能应能和地址映射、端口映射、VLAN Trunk支持、用户认证、动态包过滤、流量控制等同时或任意组合使用;

      ◆ 实用性能。性能测试一般包括6个主要方面:吞吐量、延迟、丢包率、背靠背、并发连接数、新建连接速率。实用性能即考察在接近用户真实使用情况下的性能;

      ◆ 新建连接速率,由于网络应用具有波动性大,即不同时间访问量差异很大的特点,要求防火墙也能适应这种情况,相应的考量指标即新建连接速率。考虑到用户网络和应用的复杂性,还需要打开常用功能,例如:包过滤、内容过滤、抗攻击,在这种情况下测试新建连接速率。

      好的管理是安全的关键

      因为无法要求每个网络管理员都是网络安全专家,所以管理是网络安全的关键。除去权限管理、通信加密外,还需要重点考察单机管理方便性和集中管理这两个方面。

      就单机管理方便性来说,防火墙应能提供多种管理方式,供管理员在不同场合使用,例如:串口命令行方式适合水平较高的管理员对防火墙进行全面管理;SSH方式适合远程维护管理;Web方式适合远程配置;GUI方式适合远程配置和监控。其中,Web方式因为不用安装客户端软件比较方便灵活;GUI安装比较麻烦,但灵活性较强。

      另外,防火墙的大客户、行业客户很多,管理成本可能非常高,能否对防火墙进行集中管理也很重要,包括安全策略集中定制和下发、日志集中管理与分析、设备级联管理与实时监控等。其中,策略的集中管理最重要,因为需要保证整个单位的策略一致和安全。

      如果只是看防火墙的宣传来做事前评估是远远不够的,必须深入了解、仔细对比,根据实际需求进行评估才是有效的。

    上一篇:何去何从防火墙  
    下一篇:在使用防火墙时怎样使用DNS呢?

    ·网友互动--用户名: (新注册) 密码: 匿名评论 [所有评论]
    评论内容:(用户发表意见仅代表其个人意见,评论内容与本站立场无关,请自觉遵守互联网相关政策法规)
    关注此文读者还看过
    • ·如何控制局域网服务器的安全访问
      ·虚拟机易受攻击 业界尚无有效解决方法
      ·解析木马如何穿过你的防火墙?
      ·如何测试防火墙
      ·在使用防火墙时怎样使用DNS呢?
      ·全面透视防火墙
      ·何去何从防火墙
      ·企业安全保障 3万到4万元防火墙选购
      ·防火墙真的已经没有用武之地了么?
      ·安全防线 企业VPN防火墙导购
    最新更新
    • ·如何控制局域网服务器的安全访问
      ·虚拟机易受攻击 业界尚无有效解决方法
      ·解析木马如何穿过你的防火墙?
      ·如何测试防火墙
      ·在使用防火墙时怎样使用DNS呢?
      ·全面透视防火墙
      ·何去何从防火墙
      ·企业安全保障 3万到4万元防火墙选购
      ·防火墙真的已经没有用武之地了么?
      ·安全防线 企业VPN防火墙导购
    文章关注度排行
    ·思科PIX防火墙设置详解
    ·如何测试防火墙
    ·全面透视防火墙
    ·用防火墙防止DDOS分布式拒绝服务攻击
    ·解析木马如何穿过你的防火墙?
    ·使用Linux系统Iptables防火墙
    ·卡巴斯基防火墙“反黑客”的设置技巧
    ·在使用防火墙时怎样使用DNS呢?
    热点推荐
    思科PIX防火墙设置详解
    思科PIX防火墙设置详解
    用防火墙防止DDOS分布式拒绝服务攻击
    用防火墙防止DDOS分布式
    使用Linux系统Iptables防火墙
    使用Linux系统Iptables
    微软Windows Vista防火墙全攻略
    微软Windows Vista防火
    ISA下FTP的解决办法
    ISA下FTP的解决办法
    认识三大方便开源Linux防火墙生成器
    认识三大方便开源Linux
    频道推荐
    • ·思科PIX防火墙设置详解
    • ·用防火墙防止DDOS分布式拒绝服务攻击
    • ·使用Linux系统Iptables防火墙
    • ·Cisco PIX防火墙的安装流程
    • ·微软Windows Vista防火墙全攻略
    • ·ISA下FTP的解决办法
    • ·认识三大方便开源Linux防火墙生成器
    本站精华
    认识三大方便开源Linux防火墙生成器
    认识三大方便
    用防火墙防止DDOS分布式拒绝服务攻击
    用防火墙防止
    思科PIX防火墙设置详解
    思科PIX防火
    • ·微软Windows Vista防火墙全攻
    • ·使用Linux系统Iptables防火墙
    • ·ISA下FTP的解决办法
    • ·思科PIX防火墙设置详解
    • ·用防火墙防止DDOS分布式拒绝服
    • ·Cisco PIX防火墙的安装流程
    • | 网站导航 | 联系QQ | 编辑邮箱 | RSS订阅 | 友情链接 | 官方blog
    • 版权所有:IT技术江湖 @2007-2008
    • powered by www.hack1st.com online services. all rights reserved.京ICP备07005766号