拓冰建站拓冰建站
首页 / 资讯中心 / 正文

防火墙概述

防火墙定义防火墙是一种网络安全设备它按照预定的安全规则控制跨网络边界的流量转发并对流量进行内容安全一体化检测。基本原理基于安全策略本质是包过滤规则对流量进行匹配决定是“允许通过”、“拒绝”还是进行“深度检测”。策略分类域间安全策略控制不同安全区域间的流量。域内安全策略控制同一安全区域内的流量。接口包过滤基于接口的简单过滤规则。防火墙的功能访问控制地址转换网络环境支持宽带管理入侵检测防御用户认证高可用性防火墙的发展历程防火墙的分类按物理特性划分硬件防火墙软件防火墙按性能分类百兆级防火墙千兆级防火墙按防火墙结构分类单一主机防火墙路由集成防火墙分布式防火墙按防火墙技术划分包过滤防火墙应用代理防火墙状态监测防火墙几种常见的防火墙传统防火墙包过滤工作层级网络层、传输层3-4层判断依据数据包的“五元组”源IP、目的IP、协议类型、源端口、目的端口。主要特点基于一个严格的规则表进行匹配。处理速度快对小型网络简单易行。优点实现简单、价格便宜、处理效率高。缺点规则表会随着需求增大而变得庞大复杂难以运维。无法检测应用层内容对隐藏在合法应用中的威胁无能为力。传统防火墙应用代理工作层级应用层7层判断依据检查所有应用层的信息包。主要特点为每个应用服务如HTTP、FTP单独配置代理。客户端与服务器之间不直接通信由代理中转。优点能够检测应用层数据安全性更高。缺点性能极差处理延迟大。配置和维护复杂度极高每增加一个应用就需要添加对应的代理服务。可扩展性差。传统防火墙状态监测工作层级数据链路层、网络层、传输层2-4层判断依据IP地址、端口号、TCP标志位等。主要特点状态检测机制首次检查时建立会话表后续同一连接的数据包直接根据会话表放行无需再次匹配规则。是包过滤防火墙的升级版。优点在保证3-4层过滤效率的同时对TCP协议有较好的防御能力。缺点依然不检查数据区负载内容应用层控制很弱。无法防御应用层攻击。入侵检测系统IDS定义类似于网络中的“监控摄像头”。部署方式旁路部署复制流量进行分析不影响业务。工作层级2-7层。主要特点对监控到的流量进行攻击事件分析基于规则、异常、统计模型。属于事后分析呈现系统。优缺点优点能帮助管理员看清网络中正在发生什么识别潜在威胁。缺点只能检测不能防御无法实时阻断攻击。入侵防御系统定义专门抵御2-7层已知威胁的设备。部署方式串联部署在线部署实时阻断。工作层级2-7层。主要特点根据已知威胁的特征库生成过滤器对匹配的流量进行实时阻断。优缺点优点能实时防御已知的漏洞攻击。缺点对于未知威胁0day无能为力且规则库更新压力大。防病毒网关定义在网络侧识别并阻断病毒文件的传输。工作层级2-7层。判断依据还原数据包中的文件进行病毒特征匹配MD5、特征码、规则匹配、沙箱等。与防火墙的区别防火墙专注访问控制IP/端口防病毒网关专注病毒过滤文件内容。优缺点优点能有效阻止病毒文件进入内网。缺点传统特征匹配方式难以应对病毒变种和未知病毒。WEB应用防火墙定义专门保护Web服务器免受应用层攻击。工作层级应用层7层。主要技术原理代理服务代理用户与服务器的会话抑制DDoS攻击。特征识别基于正则表达式匹配SQL注入、XSS等特征。算法识别基于攻击模式如SQL语法进行智能识别。优缺点优点专业防御Web攻击。缺点功能单一仅针对Web应用。统一威胁管理UTM定义将FW、IDS、IPS、AV等多种安全功能集成于一体的“多合一”设备。工作层级2-7层但不具备专业的WAF能力。主要特点通过一台设备解决多种安全问题。优缺点优点降低了硬件、人力和时间成本。缺点模块串联工作流量需依次经过每个功能模块性能消耗巨大检测效率低。下一代防火墙NGFW相比于UTM的核心升级并行处理防火墙的性能指标吞吐量防火墙能同时处理的最大数据量有效吞吐量需扣除重传数据。越大越好。时延数据包进入防火墙到输出的时间间隔。越小越好。丢包率因资源不足而未转发的数据包百分比。越小越好。背靠背缓冲防火墙缓冲容量大小应对突发大流量。容量越大应对突发能力越强。并发连接数防火墙能同时容纳的最大连接数TCP/UDP。越大抗攻击能力越强。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门