成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

檢測防范能力不足 傳統(tǒng)防火墻存在五大缺點

安全
如今,知識淵博的黑客,均能利用網(wǎng)絡(luò)防火墻開放的端口,巧妙躲過網(wǎng)絡(luò)防火墻的監(jiān)測,直接針對目標(biāo)應(yīng)用程序。他們想出復(fù)雜的攻擊方法,能夠繞過傳統(tǒng)網(wǎng)絡(luò)防火墻。

如今,知識淵博的黑客,均能利用網(wǎng)絡(luò)防火墻開放的端口,巧妙躲過網(wǎng)絡(luò)防火墻的監(jiān)測,直接針對目標(biāo)應(yīng)用程序。他們想出復(fù)雜的攻擊方法,能夠繞過傳統(tǒng)網(wǎng)絡(luò)防火墻。據(jù)專家統(tǒng)計,目前70%的攻擊是發(fā)生在應(yīng)用層,而不是網(wǎng)絡(luò)層。對于這類攻擊,傳統(tǒng)網(wǎng)絡(luò)防火墻的防護(hù)效果,并不太理想。

傳統(tǒng)的網(wǎng)絡(luò)防火墻,存在著以下不足之處:

1、無法檢測加密的Web流量

如果你正在部署一個門戶網(wǎng)站,希望所有的網(wǎng)絡(luò)層和應(yīng)用層的漏洞都被屏蔽在應(yīng)用程序之外。這個需求,對于傳統(tǒng)的網(wǎng)絡(luò)防火墻而言,是個大問題。

由于網(wǎng)絡(luò)防火墻對于加密的SSL流中的數(shù)據(jù)是不可見的,防火墻無法迅速截獲SSL數(shù)據(jù)流并對其解密,因此無法阻止應(yīng)用程序的攻擊,甚至有些網(wǎng)絡(luò)防火墻,根本就不提供數(shù)據(jù)解密的功能。

2、普通應(yīng)用程序加密后,也能輕易躲過防火墻的檢測

網(wǎng)絡(luò)防火墻無法看到的,不僅僅是SSL加密的數(shù)據(jù)。對于應(yīng)用程序加密的數(shù)據(jù),同樣也不可見。在如今大多數(shù)網(wǎng)絡(luò)防火墻中,依賴的是靜態(tài)的特征庫,與入侵監(jiān)測系統(tǒng)(IDS,Intrusion Detect System)的原理類似。只有當(dāng)應(yīng)用層攻擊行為的特征與防火墻中的數(shù)據(jù)庫中已有的特征完全匹配時,防火墻才能識別和截獲攻擊數(shù)據(jù)。

但如今,采用常見的編碼技術(shù),就能夠地將惡意代碼和其他攻擊命令隱藏起來,轉(zhuǎn)換成某種形式,既能欺騙前端的網(wǎng)絡(luò)安全系統(tǒng),又能夠在后臺服務(wù)器中執(zhí)行。這種加密后的攻擊代碼,只要與防火墻規(guī)則庫中的規(guī)則不一樣,就能夠躲過網(wǎng)絡(luò)防火墻,成功避開特征匹配。

3、對于Web應(yīng)用程序,防范能力不足

網(wǎng)絡(luò)防火墻于1990年發(fā)明,而商用的Web服務(wù)器,則在一年以后才面世。基于狀態(tài)檢測的防火墻,其設(shè)計原理,是基于網(wǎng)絡(luò)層TCP和IP地址,來設(shè)置與加強(qiáng)狀態(tài)訪問控制列表(ACLs,Access Control Lists)。在這一方面,網(wǎng)絡(luò)防火墻表現(xiàn)確實十分出色。

近年來,實際應(yīng)用過程中,HTTP是主要的傳輸協(xié)議。主流的平臺供應(yīng)商和大的應(yīng)用程序供應(yīng)商,均已轉(zhuǎn)移到基于Web的體系結(jié)構(gòu),安全防護(hù)的目標(biāo),不再只是重要的業(yè)務(wù)數(shù)據(jù)。網(wǎng)絡(luò)防火墻的防護(hù)范圍,發(fā)生了變化。

對于常規(guī)的企業(yè)局域網(wǎng)的防范,通用的網(wǎng)絡(luò)防火墻仍占有很高的市場份額,繼續(xù)發(fā)揮重要作用,但對于新近出現(xiàn)的上層協(xié)議,如XML和SOAP等應(yīng)用的防范,網(wǎng)絡(luò)防火墻就顯得有些力不從心。

由于體系結(jié)構(gòu)的原因,即使是最先進(jìn)的網(wǎng)絡(luò)防火墻,在防范Web應(yīng)用程序時,由于無法全面控制網(wǎng)絡(luò)、應(yīng)用程序和數(shù)據(jù)流,也無法截獲應(yīng)用層的攻擊。由于對于整體的應(yīng)用數(shù)據(jù)流,缺乏完整的、基于會話(Session)級別的監(jiān)控能力,因此很難預(yù)防新的未知的攻擊。

4、應(yīng)用防護(hù)特性,只適用于簡單情況

目前的數(shù)據(jù)中心服務(wù)器,時常會發(fā)生變動,比如:

★ 定期需要部署新的應(yīng)用程序;

★ 經(jīng)常需要增加或更新軟件模塊;

★ QA們經(jīng)常會發(fā)現(xiàn)代碼中的bug,已部署的系統(tǒng)需要定期打補(bǔ)丁。

在這樣動態(tài)復(fù)雜的環(huán)境中,安全專家們需要采用靈活的、粗粒度的方法,實施有效的防護(hù)策略。

雖然一些先進(jìn)的網(wǎng)絡(luò)防火墻供應(yīng)商,提出了應(yīng)用防護(hù)的特性,但只適用于簡單的環(huán)境中。細(xì)看就會發(fā)現(xiàn),對于實際的企業(yè)應(yīng)用來說,這些特征存在著局限性。在多數(shù)情況下,彈性概念(proof-of-concept)的特征無法應(yīng)用于現(xiàn)實生活中的數(shù)據(jù)中心上。

比如,有些防火墻供應(yīng)商,曾經(jīng)聲稱能夠阻止緩存溢出:當(dāng)黑客在瀏覽器的URL中輸入太長數(shù)據(jù),試圖使后臺服務(wù)崩潰或使試圖非法訪問的時候,網(wǎng)絡(luò)防火墻能夠檢測并制止這種情況。

細(xì)看就會發(fā)現(xiàn),這些供應(yīng)商采用對80端口數(shù)據(jù)流中,針對URL長度進(jìn)行控制的方法,來實現(xiàn)這個功能的。

如果使用這個規(guī)則,將對所有的應(yīng)用程序生效。如果一個程序或者是一個簡單的Web網(wǎng)頁,確實需要涉及到很長的URL時,就要屏蔽該規(guī)則。

網(wǎng)絡(luò)防火墻的體系結(jié)構(gòu),決定了網(wǎng)絡(luò)防火墻是針對網(wǎng)絡(luò)端口和網(wǎng)絡(luò)層進(jìn)行操作的,因此很難對應(yīng)用層進(jìn)行防護(hù),除非是一些很簡單的應(yīng)用程序。

5、無法擴(kuò)展帶深度檢測功能

基于狀態(tài)檢測的網(wǎng)絡(luò)防火墻,如果希望只擴(kuò)展深度檢測(deep inspection)功能,而沒有相應(yīng)增加網(wǎng)絡(luò)性能,這是不行的。

真正的針對所有網(wǎng)絡(luò)和應(yīng)用程序流量的深度檢測功能,需要空前的處理能力,來完成大量的計算任務(wù),包括以下幾個方面:

★ SSL加密/解密功能;

★ 完全的雙向有效負(fù)載檢測;

★ 確保所有合法流量的正常化;

★ 廣泛的協(xié)議性能;

這些任務(wù),在基于標(biāo)準(zhǔn)PC硬件上,是無法高效運行的,雖然一些網(wǎng)絡(luò)防火墻供應(yīng)商采用的是基于ASIC的平臺,但進(jìn)一步研究,就能發(fā)現(xiàn):舊的基于網(wǎng)絡(luò)的ASIC平臺對于新的深度檢測功能是無法支持的。

小結(jié):應(yīng)用層受到攻擊的概率越來越大,而傳統(tǒng)網(wǎng)絡(luò)防火墻在這方面有存在著不足之處。對此,少數(shù)防火墻供應(yīng)商也開始意識到應(yīng)用層的威脅,在防火墻產(chǎn)品上增加了一些彈性概念(Proof-Of-Concept)的特征,試圖防范這些威脅。傳統(tǒng)的網(wǎng)絡(luò)防火墻對于應(yīng)用安全的防范上效果不佳,對于上述列出的五大不足之處,將來需要在網(wǎng)絡(luò)層和應(yīng)用層加強(qiáng)防范。
 

【編輯推薦】

  1. 安全知識:公司防火墻應(yīng)做的10件事
  2. 企業(yè)用戶選購防火墻系統(tǒng)的十項注意
  3. 防火墻功能分類及其局限性介紹分析
責(zé)任編輯:趙寧寧 來源: 中國IT實驗室
相關(guān)推薦

2021-09-09 06:31:23

傳統(tǒng)防火墻數(shù)據(jù)泄露邊界防火墻

2013-09-27 16:51:47

2013-04-10 18:47:57

2011-06-27 13:31:21

2010-06-10 22:25:37

2025-01-23 08:18:31

2010-09-17 10:07:28

2011-06-07 15:51:45

2010-09-15 16:52:16

2021-03-17 08:36:28

XDR終端安全網(wǎng)絡(luò)安全

2010-12-21 18:04:26

2011-03-29 13:09:57

2020-11-02 17:59:19

防火墻數(shù)據(jù)庫美創(chuàng)科技

2011-08-16 09:27:53

防火墻debug

2025-01-10 08:00:00

2023-10-09 10:26:58

2015-09-15 16:29:25

2010-09-30 17:33:46

2010-12-08 09:29:27

下一代防火墻

2010-09-14 13:08:52

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久av网| 97人人澡人人爽91综合色 | av官网在线 | 亚洲一区 中文字幕 | 欧美一级艳情片免费观看 | 国产一区二区在线视频 | 黄色日本视频 | 日本不卡一区二区 | 欧美激情综合网 | 亚洲国产一区在线 | 99精品一区二区 | 日韩a在线 | 97精品超碰一区二区三区 | 亚洲国产伊人 | 欧美精品在线视频 | 精品欧美一区二区精品久久久 | 99精品网| 天天影视亚洲综合网 | 一本一道久久a久久精品综合蜜臀 | 日韩免费激情视频 | 国产视频一区在线 | 男人天堂手机在线视频 | 福利片在线观看 | www午夜视频 | 久久久久国产精品 | 欧美久久久久久 | 国产1区 | 中文在线а√在线8 | 青青草这里只有精品 | 色婷婷激情综合 | 日韩精品专区在线影院重磅 | 羞视频在线观看 | av资源网站 | 在线色网| 国产一区二区在线播放 | 国产伦精品一区二区三毛 | 国产精品777一区二区 | 国产999精品久久久久久 | 中文字幕在线电影观看 | 精品亚洲国产成av人片传媒 | 久草网站 |