中文字幕二区_国产精品免费在线观看_黄色网站观看_人人草人人澡_日本真实娇小xxxx

您的位置: 首頁 > 計算機技術(shù) > 網(wǎng)絡(luò)安全 > 淺析防火墻與路由器的安全配置
網(wǎng)管員需要注意十點安全技巧 回到列表 六條建議幫你防范間諜軟件
 淺析防火墻與路由器的安全配置

作者:korn 時間: 2008-03-13 文檔類型:轉(zhuǎn)載 來自:賽迪網(wǎng)

防火墻已經(jīng)成為企業(yè)網(wǎng)絡(luò)建設(shè)中的一個關(guān)鍵組成部分。但有很多用戶,認(rèn)為網(wǎng)絡(luò)中已經(jīng)有了路由器,可以實現(xiàn)一些簡單的包過濾功能,所以,為什么還要用防火墻呢?以下我們針對NetEye防火墻與業(yè)界應(yīng)用最多、最具代表性的CISCO路由器在安全方面的對比,來闡述為什么用戶網(wǎng)絡(luò)中有了路由器還需要防火墻! 

一、 兩種設(shè)備產(chǎn)生和存在的背景不同   

1.兩種設(shè)備產(chǎn)生的根源不同   

路由器的產(chǎn)生是基于對網(wǎng)絡(luò)數(shù)據(jù)包路由而產(chǎn)生的。路由器需要完成的是將不同網(wǎng)絡(luò)的數(shù)據(jù)包進行有效的路由,至于為什么路由、是否應(yīng)該路由、路由過后是否有問題等根本不關(guān)心,所關(guān)心的是:能否將不同的網(wǎng)段的數(shù)據(jù)包進行路由從而進行通訊!

防火墻是產(chǎn)生于人們對于安全性的需求。數(shù)據(jù)包是否可以正確的到達、到達的時間、方向等不是防火墻關(guān)心的重點,重點是這個(一系列)數(shù)據(jù)包是否應(yīng)該通過、通過后是否會對網(wǎng)絡(luò)造成危害!  

2.根本目的不同   

路由器的根本目的是:保持網(wǎng)絡(luò)和數(shù)據(jù)的"通"。
防火墻根本的的目的是:保證任何非允許的數(shù)據(jù)包"不通"。  

二、核心技術(shù)的不同 

Cisco路由器核心的ACL列表是基于簡單的包過濾,從防火墻技術(shù)實現(xiàn)的角度來說,NetEye防火墻是基于狀態(tài)包過濾的應(yīng)用級信息流過濾!  

下圖是一個最為簡單的應(yīng)用:企業(yè)內(nèi)網(wǎng)的一臺主機,通過路由器對內(nèi)網(wǎng)提供服務(wù)(假設(shè)提供服務(wù)的端口為tcp 1455)。為了保證安全性,在路由器上需要配置成:外-》內(nèi) 只允許client訪問 server的tcp 1455端口,其他拒絕!

針對現(xiàn)在的配置,存在的安全脆弱性如下:   

  1. IP地址欺騙(使連接非正常復(fù)位)   
  2. TCP欺騙(會話重放和劫持)   

存在上述隱患的原因是,路由器不能監(jiān)測TCP的狀態(tài)。如果在內(nèi)網(wǎng)的client和路由器之間放上NetEye防火墻,由于NetEye防火墻能夠檢測TCP的狀態(tài),并且可以重新隨機生成TCP的序列號,則可以徹底消除這樣的脆弱性。同時,NetEye 防火墻的一次性口令認(rèn)證客戶端功能,能夠?qū)崿F(xiàn)在對應(yīng)用完全透明的情況下,實現(xiàn)對用戶的訪問控制,其認(rèn)證支持標(biāo)準(zhǔn)的Radius協(xié)議和本地認(rèn)證數(shù)據(jù)庫,可以完全與第三方的認(rèn)證服務(wù)器進行互操作,并能夠?qū)崿F(xiàn)角色的劃分。  

雖然,路由器的"Lock-and-Key"功能能夠通過動態(tài)訪問控制列表的方式,實現(xiàn)對用戶的認(rèn)證,但該特性需要路由器提供Telnet服務(wù),用戶在使用使也需要先Telnet到路由器上,使用起來不很方便,同時也不夠安全(開放的端口為黑客創(chuàng)造了機會)!  

三、安全策略制定的復(fù)雜程度不同   

路由器的默認(rèn)配置對安全性的考慮不夠,需要一些高級配置才能達到一些防范攻擊的作用,安全策略的制定絕大多數(shù)都是基于命令行的,其針對安全性的規(guī)則的制定相對比較復(fù)雜,配置出錯的概率較高! 

NetEye 防火墻的默認(rèn)配置既可以防止各種攻擊,達到既用既安全,安全策略的制定是基于全中文的GUI的管理工具,其安全策略的制定人性化,配置簡單、出錯率低。

四、對性能的影響不同  

路由器是被設(shè)計用來轉(zhuǎn)發(fā)數(shù)據(jù)包的,而不是專門設(shè)計作為全特性防火墻的,所以用于進行包過濾時,需要進行的運算非常大,對路由器的CPU和內(nèi)存的需要都非常大,而路由器由于其硬件成本比較高,其高性能配置時硬件的成本都比較大。 

NetEye防火墻的硬件配置非常高(采用通用的INTEL芯片,性能高且成本低),其軟件也為數(shù)據(jù)包的過濾進行了專門的優(yōu)化,其主要模塊運行在操作系統(tǒng)的內(nèi)核模式下,設(shè)計之時特別考慮了安全問題,其進行數(shù)據(jù)包過濾的性能非常高!

由于路由器是簡單的包過濾,包過濾的規(guī)則條數(shù)的增加,NAT規(guī)則的條數(shù)的增加,對路由器性能的影響都相應(yīng)的增加,而NetEye防火墻采用的是狀態(tài)包過濾,規(guī)則條數(shù),NAT的規(guī)則數(shù)對性能的影響接近于零!

五、審計功能的強弱差異巨大  

路由器本身沒有日志、事件的存儲介質(zhì),只能通過采用外部的日志服務(wù)器(如syslog,trap)等來完成對日志、事件的存儲;路由器本身沒有審計分析工具,對日志、事件的描述采用的是不太容易理解的語言;路由器對攻擊等安全事件的相應(yīng)不完整,對于很多的攻擊、掃描等操作不能夠產(chǎn)生準(zhǔn)確及時的事件。審計功能的弱化,使管理員不能夠?qū)Π踩录M行及時、準(zhǔn)確的響應(yīng)。

NetEye防火墻的日志存儲介質(zhì)有兩種,包括本身的硬盤存儲,和單獨的日志服務(wù)器;針對這兩種存儲,NetEye 防火墻都提供了強大的審計分析工具,使管理員可以非常容易分析出各種安全隱患;NetEye 防火墻對安全事件的響應(yīng)的及時性,還體現(xiàn)在他的多種報警方式上,包括蜂鳴、trap、郵件、日志;NetEye 防火墻還具有實時監(jiān)控功能,可以在線監(jiān)控通過防火墻的連接,同時還可以捕捉數(shù)據(jù)包進行分析,非分析網(wǎng)絡(luò)運行情況,排除網(wǎng)絡(luò)故障提供了方便。

六、防范攻擊的能力不同

對于像Cisco這樣的路由器,其普通版本不具有應(yīng)用層的防范功能,不具有入侵實時檢測等功能,如果需要具有這樣的功能,就需要生級升級IOS為防火墻特性集,此時不單要承擔(dān)軟件的升級費用,同時由于這些功能都需要進行大量的運算,還需要進行硬件配置的升級,進一步增加了成本,而且很多廠家的路由器不具有這樣的高級安全功能?梢缘贸觯

  • 具有防火墻特性的路由器成本 > 防火墻 + 路由器  
  • 具有防火墻特性的路由器功能 < 防火墻 + 路由器 
  • 具有防火墻特性的路由器可擴展性 < 防火墻 + 路由器 

綜上所述,可以得出結(jié)論:用戶的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的簡單與復(fù)雜、用戶應(yīng)用程序的難易程度不是決定是否應(yīng)該使用防火墻的標(biāo)準(zhǔn),決定用戶是否使用防火墻的一個根本條件是用戶對網(wǎng)絡(luò)安全的需求! 

即使用戶的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和應(yīng)用都非常簡單,使用防火墻仍然是必需的和必要的;如果用戶的環(huán)境、應(yīng)用比較復(fù)雜,那么防火墻將能夠帶來更多的好處,防火墻將是網(wǎng)絡(luò)建設(shè)中不可或缺的一部分,對于通常的網(wǎng)絡(luò)來說,路由器將是保護內(nèi)部網(wǎng)的第一道關(guān)口,而防火墻將是第二道關(guān)口,也是最為嚴(yán)格的一道關(guān)口。

本文鏈接:http://www.95time.cn/computer/server/2008/5479.asp 

出處:賽迪網(wǎng)
責(zé)任編輯:bluehearts

◎進入論壇計算機技術(shù)版塊參加討論

作者文章
如何修改Linux系統(tǒng)的文件權(quán)限
關(guān)鍵字搜索 常規(guī)搜索 推薦文檔
熱門搜索:CSS Fireworks 設(shè)計比賽 網(wǎng)頁制作 web標(biāo)準(zhǔn) 用戶體驗 UE photoshop Dreamweaver Studio8 Flash 手繪 CG
站點最新 站點最新列表
周大!熬•自然”設(shè)計大賽開啟
國際體驗設(shè)計大會7月將在京舉行
中國國防科技信息中心標(biāo)志征集
云計算如何讓安全問題可控
云計算是多數(shù)企業(yè)唯一擁抱互聯(lián)網(wǎng)的機會
阿里行云
云手機年終巨獻,送禮標(biāo)配299起
阿里巴巴CTO王堅的"云和互聯(lián)網(wǎng)觀"
1499元買真八核 云OS雙蛋大促
首屆COCO桌面手機主題設(shè)計大賽
欄目最新 欄目最新列表
Windows7優(yōu)化調(diào)整實用小技巧十則
關(guān)于國內(nèi)Windows 7下載的一些提醒
Windows 7安全模式下修復(fù)系統(tǒng)故障
如何防止電腦被黑客入侵
syssafe病毒抗?fàn)幱?/A>
淺談手工殺毒
L2TP預(yù)共享密鑰解決內(nèi)網(wǎng)VPN連接問題
淺談移動硬盤的數(shù)據(jù)安全問題
Windows組策略之軟件限制策略
特殊文件防止閃存為電腦帶來病毒

藍色理想版權(quán)申明:除部分特別聲明不要轉(zhuǎn)載,或者授權(quán)我站獨家播發(fā)的文章外,大家可以自由轉(zhuǎn)載我站點的原創(chuàng)文章,但原作者和來自我站的鏈接必須保留(非我站原創(chuàng)的,按照原來自一節(jié),自行鏈接)。文章版權(quán)歸我站和作者共有。

轉(zhuǎn)載要求:轉(zhuǎn)載之圖片、文件,鏈接請不要盜鏈到本站,且不準(zhǔn)打上各自站點的水印,亦不能抹去我站點水印。

特別注意:本站所提供的攝影照片,插畫,設(shè)計作品,如需使用,請與原作者聯(lián)系,版權(quán)歸原作者所有,文章若有侵犯作者版權(quán),請與我們聯(lián)系,我們將立即刪除修改。

您的評論
用戶名:  口令:
說明:輸入正確的用戶名和密碼才能參與評論。如果您不是本站會員,你可以注冊 為本站會員。
注意:文章中的鏈接、內(nèi)容等需要修改的錯誤,請用報告錯誤,以利文檔及時修改。
不評分 1 2 3 4 5
注意:請不要在評論中含與內(nèi)容無關(guān)的廣告鏈接,違者封ID
請您注意:
·不良評論請用報告管理員,以利管理員及時刪除。
·尊重網(wǎng)上道德,遵守中華人民共和國的各項有關(guān)法律法規(guī)
·承擔(dān)一切因您的行為而直接或間接導(dǎo)致的民事或刑事法律責(zé)任
·本站評論管理人員有權(quán)保留或刪除其管轄評論中的任意內(nèi)容
·您在本站發(fā)表的作品,本站有權(quán)在網(wǎng)站內(nèi)轉(zhuǎn)載或引用
·參與本評論即表明您已經(jīng)閱讀并接受上述條款
推薦文檔 | 打印文檔 | 評論文檔 | 報告錯誤  
專業(yè)書推薦 更多內(nèi)容
網(wǎng)站可用性測試及優(yōu)化指南
《寫給大家看的色彩書1》
《跟我去香港》
眾妙之門—網(wǎng)站UI 設(shè)計之道
《Flex 4.0 RIA開發(fā)寶典》
《贏在設(shè)計》
犀利開發(fā)—jQuery內(nèi)核詳解與實踐
作品集 更多內(nèi)容

雜⑦雜⑧ Gold NORMANA V2