91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

下一代防火墻:不僅僅是ACL過濾器

賈虎世 ? 來源:廣州洋釩 ? 作者:廣州洋釩 ? 2023-01-10 16:14 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

幾十年來,基于網(wǎng)絡(luò)的防火墻提供了必不可少的第一道防線。這些設(shè)備位于受信任和不受信任的網(wǎng)絡(luò)之間,并管理(通常是復(fù)雜的)規(guī)則集,這些規(guī)則集指示它們根據(jù)流量的來源、目的地和類型是允許還是阻止流量。要創(chuàng)建有效的規(guī)則集,防火墻管理員必須準(zhǔn)確了解其環(huán)境的設(shè)備和應(yīng)用程序以及它們所依賴的協(xié)議和端口。這些規(guī)則集中的錯誤可能會導(dǎo)致網(wǎng)絡(luò)連接丟失;因此,在對兩個設(shè)備之間的網(wǎng)絡(luò)連接進行故障排除時要“首先檢查防火墻”。錯誤可能會使敏感系統(tǒng)暴露在互聯(lián)網(wǎng)上或阻止對關(guān)鍵公司職能的訪問。除了復(fù)雜的規(guī)則集,網(wǎng)絡(luò)流量配置文件在過去十年中也發(fā)生了變化。大多數(shù)新應(yīng)用程序使用超文本傳輸協(xié)議 (HTTP) 和安全超文本傳輸協(xié)議 (HTTPS),并且端口 80(分配給 HTTP 的端口)和端口 443(網(wǎng)站使用安全套接字層 (SSL) 的端口)分別過載。惡意軟件也試圖隱藏在這些端口上。即使您掌握傳統(tǒng)防火墻的規(guī)則集管理,它也可能無法檢查和阻止其中一些現(xiàn)代威脅。幸運的是,現(xiàn)代商業(yè)和開源防火墻包括更好的管理和智能,可幫助您從一些平凡的規(guī)則管理任務(wù)中解脫出來,同時為這些高流量端口提供急需的監(jiān)管。

防火墻最初只是簡單的過濾器,可以根據(jù)來源、目的地和協(xié)議來阻止和允許網(wǎng)絡(luò)流量。這些防火墻通常是具有兩個或更多網(wǎng)絡(luò)接口的物理設(shè)備,這些接口在邏輯上將網(wǎng)絡(luò)劃分為區(qū)域——例如,互聯(lián)網(wǎng)和內(nèi)部企業(yè)網(wǎng)絡(luò)。隨著時間的推移,防火墻添加了網(wǎng)絡(luò)地址轉(zhuǎn)換 (NAT)、動態(tài)主機配置協(xié)議 (DHCP) 和域名服務(wù)器 (DNS) 服務(wù)等支持服務(wù),試圖將它們定位為“一體化”設(shè)備。即使是這些防火墻上最簡單的規(guī)則,也需要管理員了解基礎(chǔ)設(shè)施服務(wù)和網(wǎng)絡(luò)概念(例如網(wǎng)絡(luò)尋址、端口和協(xié)議)的基礎(chǔ)知識。當(dāng)防火墻供應(yīng)商開始添加虛擬專用網(wǎng)絡(luò)、端口轉(zhuǎn)發(fā)和服務(wù)器發(fā)布時,防火墻和規(guī)則的復(fù)雜性增加了。所有這些服務(wù)和概念仍然是現(xiàn)代防火墻中的重要功能,但許多現(xiàn)在包括更高級的功能,如加密通信檢查以及應(yīng)用程序智能,以支持應(yīng)用程序?qū)拥陌踩呗詻Q策。

出于多種原因,僅通過協(xié)議嚴(yán)格管理網(wǎng)絡(luò)流量已不再足夠。

首先,大多數(shù)基于云的軟件即服務(wù)應(yīng)用程序和物聯(lián)網(wǎng) (IoT) 設(shè)備通過 HTTP 進行通信,如果它們精通安全性,則通過加密的 HTTPS 進行通信。過去,防火墻管理員可能僅基于入站或出站 HTTP 和 HTTPS 來構(gòu)建規(guī)則,以試圖管理 Internet 網(wǎng)絡(luò)沖浪。同樣,他們可能會為文件傳輸尋址 FTP(端口 20/21)和通過 Secure Shell (SSH)(端口 22)或終端服務(wù)(端口 3389)進行遠(yuǎn)程訪問創(chuàng)建防火墻規(guī)則。防火墻管理員會為大多數(shù)使用特定協(xié)議的應(yīng)用程序分配相應(yīng)的端口,這使他們能夠通過規(guī)范該協(xié)議的使用來管理這些應(yīng)用程序。發(fā)生了轉(zhuǎn)變,如今許多應(yīng)用程序——無論是網(wǎng)上沖浪、文件傳輸還是遠(yuǎn)程訪問——都使用 HTTP 或 HTTPS,

其次,應(yīng)用程序現(xiàn)在經(jīng)常加密其有效負(fù)載,如果沒有更先進的技術(shù),幾乎不可能進行數(shù)據(jù)包檢查。

第三,像 DNS 和 NTP(網(wǎng)絡(luò)時間協(xié)議)這樣的關(guān)鍵支持協(xié)議通常被列入白名單,并允許在網(wǎng)絡(luò)安全區(qū)域之間不受限制地通過。攻擊者也知道這一點,并開始劫持這些端口——無論是將他們的通信隱藏在加密之后,還是發(fā)出偽造的 DNS“請求”來隱藏被盜的公司機密。

防火墻供應(yīng)商不斷發(fā)展他們的產(chǎn)品,以通過現(xiàn)有技術(shù)和新技術(shù)的進步來幫助解決這些問題。

加密

現(xiàn)代防火墻技術(shù)利用更快的處理器和分布式架構(gòu),允許它們動態(tài)解密-檢查-加密通過它的加密流量。這允許在防火墻上解密 HTTPS 和 SSH 流量,根據(jù)定義的標(biāo)準(zhǔn)檢查有效負(fù)載,并決定是阻止流量還是重新加密并交付它。為了減輕隱私問題并遵守地緣政治要求,請尋找可讓您定義特定策略元素的防火墻功能,以便您可以確定可以解密哪些類型的通信以及哪些必須保密。

應(yīng)用感知規(guī)則

防火墻通過區(qū)分網(wǎng)絡(luò)通信流中包含的特征來區(qū)分和調(diào)節(jié)流量,從而得以生存和生存。應(yīng)用程序感知防火墻(包括 Web 應(yīng)用程序防火墻)允許防火墻更深入地研究特定協(xié)議(如 HTTP),以確定使用該協(xié)議的應(yīng)用程序是否合法并獲得批準(zhǔn)。這些技術(shù)可以檢測并阻止劫持其他協(xié)議進行自身通信的惡意應(yīng)用程序。以一個試圖通過端口 53 (DNS) 聯(lián)系另一個命令和控制服務(wù)器的惡意軟件為例。在第 4 層(傳輸層)配置為允許端口 53 流量的傳統(tǒng)防火墻規(guī)則可能會允許此惡意軟件通過。然而,應(yīng)用程序感知防火墻在第 7 層(應(yīng)用程序?qū)?檢查相同的數(shù)據(jù)包,可能能夠確定它在端口 53 上檢測到的流量并不代表真正的 DNS 通信,并將其標(biāo)記為非法流量并阻止它。具有應(yīng)用程序檢測功能的防火墻還可以區(qū)分不同的應(yīng)用程序,例如是否阻止社交媒體或點對點文件傳輸應(yīng)用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網(wǎng)站列入黑名單和白名單并不新鮮,但現(xiàn)在防火墻可以根據(jù)有效負(fù)載本身識別和分類應(yīng)用程序,而不僅僅是依賴目的地數(shù)據(jù)庫。具有應(yīng)用程序檢測功能的防火墻還可以區(qū)分不同的應(yīng)用程序,例如是否阻止社交媒體或點對點文件傳輸應(yīng)用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網(wǎng)站列入黑名單和白名單并不新鮮,但現(xiàn)在防火墻可以根據(jù)有效負(fù)載本身識別和分類應(yīng)用程序,而不僅僅是依賴目的地數(shù)據(jù)庫。具有應(yīng)用程序檢測功能的防火墻還可以區(qū)分不同的應(yīng)用程序,例如是否阻止社交媒體或點對點文件傳輸應(yīng)用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網(wǎng)站列入黑名單和白名單并不新鮮,但現(xiàn)在防火墻可以根據(jù)有效負(fù)載本身識別和分類應(yīng)用程序,而不僅僅是依賴目的地數(shù)據(jù)庫。

基于對象的規(guī)則

基于對象定義網(wǎng)絡(luò)策略有助于簡化您必須直接管理的規(guī)則集。例如,定義一個名為“web 服務(wù)器”的新對象可能更容易,它本身包含所有單獨的 web 服務(wù)器對象。然后,您可以創(chuàng)建一個規(guī)則,允許通過“網(wǎng)絡(luò)協(xié)議”對象從“互聯(lián)網(wǎng)”區(qū)域訪問“網(wǎng)絡(luò)服務(wù)器”對象。對于人類來說,這意味著可能只需要管理一個防火墻規(guī)則??梢钥焖衮炞C對象成員資格以及該對象中包含的適當(dāng)“網(wǎng)絡(luò)協(xié)議”列表。當(dāng) Web 服務(wù)器來來去去或 IP 地址發(fā)生變化時,您可以更新各個 Web 服務(wù)器對象的清單,并確保規(guī)則會自動更新以反映最新更改。審計員也喜歡這樣,因為他們可以看到哪些對象是哪些組的成員以及該組擁有哪些權(quán)限。與滾動瀏覽由 IP 地址和協(xié)議端口號定義的單個防火墻規(guī)則行相比,這種基于對象的方法還可能更容易發(fā)現(xiàn)差距或錯誤。

身份

傳統(tǒng)防火墻依靠 IP 地址來構(gòu)建規(guī)則。雖然 IP 地址仍然是識別特定設(shè)備通信的常用屬性,但它可能不足以將活動與人相關(guān)聯(lián)。無線訪問、移動用戶、虛擬化容器、IPv4 與 IPv6 尋址以及云部署都使得將操作歸因于 IP 地址變得更加困難。功能更強大的防火墻可以識別聯(lián)合身份和目錄服務(wù)并與之集成,以在允許訪問之前對用戶進行身份驗證。

指標(biāo)和測量

直接內(nèi)置于防火墻中的商業(yè)智能軟件有助于防火墻管理,并顯著擴展報告功能,超越臭名昭著的“頂級談話者”報告。這些工具允許防火墻管理員將網(wǎng)絡(luò)通信數(shù)據(jù)動態(tài)地轉(zhuǎn)換和分割成可操作的報告,并且在許多情況下,這些報告可以被深入挖掘以揭示隱藏的洞察力。

云和分布式部署

隨著越來越多的組織將基礎(chǔ)架構(gòu)即服務(wù) (IaaS) 集成到其傳統(tǒng)的本地模型中,虛擬化防火墻解決方案變得必不可少。主要的云供應(yīng)商提供防火墻和網(wǎng)絡(luò)安全功能;但是,與某些獨立防火墻相比,這些防火墻和網(wǎng)絡(luò)安全功能可能會有所欠缺。大多數(shù)防火墻供應(yīng)商現(xiàn)在都提供基于云的防火墻,這些防火墻與他們的本地網(wǎng)絡(luò)防火墻和基于主機的防火墻相鏈接,以創(chuàng)建一個由單一安全策略管理的跨平臺防火墻服務(wù)。

防火墻將繼續(xù)在隔離網(wǎng)絡(luò)方面發(fā)揮核心作用。隨著網(wǎng)絡(luò)和云應(yīng)用的成熟,看到這些核心技術(shù)的發(fā)展是一個激動人心的時刻。您可能會通過高額訂閱費為尖端防火墻服務(wù)支付額外費用;然而,這些領(lǐng)先技術(shù)將繼續(xù)激發(fā)開源和更廣泛訪問的防火墻技術(shù)的創(chuàng)新。

關(guān)鍵點:

防火墻技術(shù)不斷發(fā)展以跟上新的攻擊者技術(shù)。

應(yīng)用程序智能和用戶身份驗證服務(wù)進一步幫助防火墻區(qū)分實際用戶流量。

下一代防火墻通過靈活、強大且通常直觀的對象模型和用戶界面將防火墻管理員從管理復(fù)雜規(guī)則中抽象出來。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    448

    瀏覽量

    36718
  • ACL
    ACL
    +關(guān)注

    關(guān)注

    0

    文章

    61

    瀏覽量

    12832
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    華為發(fā)布HiSecEngine USG6000G系列防火墻

    MWC 2026巴塞羅那期間,華為發(fā)布新一代高性能融合網(wǎng)關(guān)HiSecEngine USG6000G系列防火墻旗艦新品。此次推出3款2U盒式、4款桌面型G系列防火墻,是繼E、F系列防火墻
    的頭像 發(fā)表于 03-04 11:17 ?460次閱讀

    激光焊接機在焊接過濾器的工藝流程

    激光焊接機在過濾器制造中扮演著至關(guān)重要的角色,其以高精度、高效率及低變形的特點,顯著提升了過濾器的性能與可靠性。整個工藝流程環(huán)環(huán)相扣,對最終產(chǎn)品的質(zhì)量起著決定性作用。下面來看看激光焊接機在焊接過濾器
    的頭像 發(fā)表于 01-06 15:17 ?204次閱讀
    激光焊接機在焊接<b class='flag-5'>過濾器</b>的工藝流程

    下一代防火墻(NGFW):重塑網(wǎng)絡(luò)安全的 “智能防護屏障”

    的防護模式,早已難以應(yīng)對復(fù)雜的安全挑戰(zhàn)。在此背景下,下一代防火墻(NGFW)應(yīng)運而生,不僅實現(xiàn)了對傳統(tǒng)防火墻的全面超越,更成為網(wǎng)絡(luò)安全防護的核心支柱。
    的頭像 發(fā)表于 01-05 10:05 ?1484次閱讀
    <b class='flag-5'>下一代</b><b class='flag-5'>防火墻</b>(NGFW):重塑網(wǎng)絡(luò)安全的 “智能防護屏障”

    華為防火墻通過武漢云黃鶴實驗室首批安全公測評級

    今日,武漢云黃鶴實驗室(以下簡稱 “黃鶴實驗室”)發(fā)布防火墻產(chǎn)品公測的測評結(jié)果。華為HiSecEngine防火墻在安全功能與性能測試中整體表現(xiàn)突出,成功通過黃鶴實驗室公測,斬獲最高“推薦”安全評級。
    的頭像 發(fā)表于 11-25 15:07 ?866次閱讀
    華為<b class='flag-5'>防火墻</b>通過武漢云黃鶴實驗室首批安全公測評級

    華為榮獲2025年第二季度中國防火墻市場份額第

    近日,全球領(lǐng)先的IT市場研究和咨詢公司IDC發(fā)布《中國安全硬件季度跟蹤報告,2025Q2》。報告顯示,華為防火墻以出色的產(chǎn)品競爭力,贏得2025年第二季度中國防火墻市場份額第,領(lǐng)跑國內(nèi)市場。
    的頭像 發(fā)表于 09-16 14:50 ?1499次閱讀

    Jtti防火墻規(guī)則配置指南:從入門到精通的全面解析

    在網(wǎng)絡(luò)安全日益重要的今天,防火墻作為企業(yè)網(wǎng)絡(luò)的第道防線,其規(guī)則配置直接決定了防護效果。本文將深入解析防火墻規(guī)則配置的核心要點,從基礎(chǔ)概念到高級策略,幫助您構(gòu)建既安全又高效的網(wǎng)絡(luò)防護體系。我們將重點
    的頭像 發(fā)表于 08-25 14:44 ?529次閱讀

    深信服防火墻與映翰通IR615建立IPSec VPN部分站點子網(wǎng)無法主動訪問怎么解決?

    深信服防火墻與映翰通9臺IR615建立IPSec VPN,其中4臺IR615 站點子網(wǎng)無法主動訪問,其中4臺 總部防火墻無法ping通分支IR615,分支IR615可以ping總部,分支執(zhí)行ping
    發(fā)表于 08-05 06:27

    Linux系統(tǒng)中iptables與firewalld防火墻的區(qū)別

    防火墻種網(wǎng)絡(luò)安全設(shè)備,用于監(jiān)控和控制網(wǎng)絡(luò)流量,根據(jù)預(yù)定義的安全規(guī)則來允許或阻止數(shù)據(jù)包通過。Linux系統(tǒng)中主要有兩種防火墻解決方案:iptables和firewalld。
    的頭像 發(fā)表于 07-14 11:24 ?750次閱讀

    激光焊接技術(shù)在焊接過濾器的工藝應(yīng)用

    過濾器作為工業(yè)設(shè)備、汽車及電子產(chǎn)品的關(guān)鍵部件,其制造質(zhì)量直接影響系統(tǒng)性能和壽命。激光焊接技術(shù)憑借其精密、高效與可靠的特性,正逐步成為過濾器焊接工藝的核心解決方案,解決了傳統(tǒng)焊接方法難以克服的挑戰(zhàn)
    的頭像 發(fā)表于 07-10 15:08 ?544次閱讀
    激光焊接技術(shù)在焊接<b class='flag-5'>過濾器</b>的工藝應(yīng)用

    最先進的過濾器監(jiān)測@SENSIRION

    。隨著新材料和新設(shè)計的出現(xiàn),無紡布制造和打褶方法的進步,以及納米纖維層和涂層等的新發(fā)展,過濾器已經(jīng)變得更加高效、可靠和緊湊。對過濾行業(yè)的要求也在變化。人們不再僅僅考慮
    的頭像 發(fā)表于 07-08 12:05 ?583次閱讀
    最先進的<b class='flag-5'>過濾器</b>監(jiān)測@SENSIRION

    完整教程:如何在樹莓派上配置防火墻

    引言防火墻是任何網(wǎng)絡(luò)包括樹莓派網(wǎng)絡(luò)中必不可少的工具。本質(zhì)上,防火墻是內(nèi)部網(wǎng)絡(luò)(如樹莓派網(wǎng)絡(luò))與其他外部網(wǎng)絡(luò)(如互聯(lián)網(wǎng))之間的安全屏障。其主要目的是控制和過濾網(wǎng)絡(luò)流量,根據(jù)預(yù)定義的規(guī)則允許或阻止某些
    的頭像 發(fā)表于 07-07 16:30 ?1142次閱讀
    完整教程:如何在樹莓派上配置<b class='flag-5'>防火墻</b>?

    華為安全防火墻2025年第季度中國區(qū)市場份額第

    近日,全球領(lǐng)先的IT市場研究和咨詢公司IDC發(fā)布《中國安全設(shè)備季度跟蹤,2025Q1》。報告顯示,華為防火墻以出色的產(chǎn)品競爭力,贏得2025年第季度中國防火墻市場份額第,領(lǐng)跑國內(nèi)市
    的頭像 發(fā)表于 06-30 17:34 ?1.2w次閱讀

    Linux系統(tǒng)中iptables防火墻配置詳解

    iptables是Linux內(nèi)核中用于配置防火墻規(guī)則的工具。它基于Netfilter框架,可以對通過網(wǎng)絡(luò)接口的數(shù)據(jù)包進行過濾、修改等操作。通過設(shè)置系列規(guī)則,iptables能夠控制哪些數(shù)據(jù)包可以進入或離開系統(tǒng),從而實現(xiàn)網(wǎng)絡(luò)安全
    的頭像 發(fā)表于 06-18 15:25 ?1098次閱讀

    如何在CentOS系統(tǒng)中配置防火墻

    作為名系統(tǒng)管理員或開發(fā)者,你是否曾經(jīng)被 Linux 防火墻配置搞得頭大?在生產(chǎn)環(huán)境中,我們經(jīng)常需要配置防火墻來保護服務(wù)器安全,但面對 iptables 和 firewalld 這兩個工具,很多人
    的頭像 發(fā)表于 05-08 11:52 ?1142次閱讀
    如何在CentOS系統(tǒng)中配置<b class='flag-5'>防火墻</b>

    樹莓派變身防火墻:借助VM搭建pfSense的完整指南!

    pfSense是款基于FreeBSD的免費開源防火墻和路由器軟件的發(fā)行版。它主要作用是提供企業(yè)級網(wǎng)絡(luò)安全和路由功能,使其成為家庭網(wǎng)絡(luò)、小型企業(yè)和大型企業(yè)的熱門選擇。核心功能?防火墻和路由器功能
    的頭像 發(fā)表于 04-01 15:16 ?2739次閱讀
    樹莓派變身<b class='flag-5'>防火墻</b>:借助VM搭建pfSense的完整指南!