成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

檢測防范能力不足 傳統防火墻存在五大缺點

安全
如今,知識淵博的黑客,均能利用網絡防火墻開放的端口,巧妙躲過網絡防火墻的監測,直接針對目標應用程序。他們想出復雜的攻擊方法,能夠繞過傳統網絡防火墻。

如今,知識淵博的黑客,均能利用網絡防火墻開放的端口,巧妙躲過網絡防火墻的監測,直接針對目標應用程序。他們想出復雜的攻擊方法,能夠繞過傳統網絡防火墻。據專家統計,目前70%的攻擊是發生在應用層,而不是網絡層。對于這類攻擊,傳統網絡防火墻的防護效果,并不太理想。

傳統的網絡防火墻,存在著以下不足之處:

1、無法檢測加密的Web流量

如果你正在部署一個門戶網站,希望所有的網絡層和應用層的漏洞都被屏蔽在應用程序之外。這個需求,對于傳統的網絡防火墻而言,是個大問題。

由于網絡防火墻對于加密的SSL流中的數據是不可見的,防火墻無法迅速截獲SSL數據流并對其解密,因此無法阻止應用程序的攻擊,甚至有些網絡防火墻,根本就不提供數據解密的功能。

2、普通應用程序加密后,也能輕易躲過防火墻的檢測

網絡防火墻無法看到的,不僅僅是SSL加密的數據。對于應用程序加密的數據,同樣也不可見。在如今大多數網絡防火墻中,依賴的是靜態的特征庫,與入侵監測系統(IDS,Intrusion Detect System)的原理類似。只有當應用層攻擊行為的特征與防火墻中的數據庫中已有的特征完全匹配時,防火墻才能識別和截獲攻擊數據。

但如今,采用常見的編碼技術,就能夠地將惡意代碼和其他攻擊命令隱藏起來,轉換成某種形式,既能欺騙前端的網絡安全系統,又能夠在后臺服務器中執行。這種加密后的攻擊代碼,只要與防火墻規則庫中的規則不一樣,就能夠躲過網絡防火墻,成功避開特征匹配。

3、對于Web應用程序,防范能力不足

網絡防火墻于1990年發明,而商用的Web服務器,則在一年以后才面世。基于狀態檢測的防火墻,其設計原理,是基于網絡層TCP和IP地址,來設置與加強狀態訪問控制列表(ACLs,Access Control Lists)。在這一方面,網絡防火墻表現確實十分出色。

近年來,實際應用過程中,HTTP是主要的傳輸協議。主流的平臺供應商和大的應用程序供應商,均已轉移到基于Web的體系結構,安全防護的目標,不再只是重要的業務數據。網絡防火墻的防護范圍,發生了變化。

對于常規的企業局域網的防范,通用的網絡防火墻仍占有很高的市場份額,繼續發揮重要作用,但對于新近出現的上層協議,如XML和SOAP等應用的防范,網絡防火墻就顯得有些力不從心。

由于體系結構的原因,即使是最先進的網絡防火墻,在防范Web應用程序時,由于無法全面控制網絡、應用程序和數據流,也無法截獲應用層的攻擊。由于對于整體的應用數據流,缺乏完整的、基于會話(Session)級別的監控能力,因此很難預防新的未知的攻擊。

4、應用防護特性,只適用于簡單情況

目前的數據中心服務器,時常會發生變動,比如:

★ 定期需要部署新的應用程序;

★ 經常需要增加或更新軟件模塊;

★ QA們經常會發現代碼中的bug,已部署的系統需要定期打補丁。

在這樣動態復雜的環境中,安全專家們需要采用靈活的、粗粒度的方法,實施有效的防護策略。

雖然一些先進的網絡防火墻供應商,提出了應用防護的特性,但只適用于簡單的環境中。細看就會發現,對于實際的企業應用來說,這些特征存在著局限性。在多數情況下,彈性概念(proof-of-concept)的特征無法應用于現實生活中的數據中心上。

比如,有些防火墻供應商,曾經聲稱能夠阻止緩存溢出:當黑客在瀏覽器的URL中輸入太長數據,試圖使后臺服務崩潰或使試圖非法訪問的時候,網絡防火墻能夠檢測并制止這種情況。

細看就會發現,這些供應商采用對80端口數據流中,針對URL長度進行控制的方法,來實現這個功能的。

如果使用這個規則,將對所有的應用程序生效。如果一個程序或者是一個簡單的Web網頁,確實需要涉及到很長的URL時,就要屏蔽該規則。

網絡防火墻的體系結構,決定了網絡防火墻是針對網絡端口和網絡層進行操作的,因此很難對應用層進行防護,除非是一些很簡單的應用程序。

5、無法擴展帶深度檢測功能

基于狀態檢測的網絡防火墻,如果希望只擴展深度檢測(deep inspection)功能,而沒有相應增加網絡性能,這是不行的。

真正的針對所有網絡和應用程序流量的深度檢測功能,需要空前的處理能力,來完成大量的計算任務,包括以下幾個方面:

★ SSL加密/解密功能;

★ 完全的雙向有效負載檢測;

★ 確保所有合法流量的正常化;

★ 廣泛的協議性能;

這些任務,在基于標準PC硬件上,是無法高效運行的,雖然一些網絡防火墻供應商采用的是基于ASIC的平臺,但進一步研究,就能發現:舊的基于網絡的ASIC平臺對于新的深度檢測功能是無法支持的。

小結:應用層受到攻擊的概率越來越大,而傳統網絡防火墻在這方面有存在著不足之處。對此,少數防火墻供應商也開始意識到應用層的威脅,在防火墻產品上增加了一些彈性概念(Proof-Of-Concept)的特征,試圖防范這些威脅。傳統的網絡防火墻對于應用安全的防范上效果不佳,對于上述列出的五大不足之處,將來需要在網絡層和應用層加強防范。
 

【編輯推薦】

  1. 安全知識:公司防火墻應做的10件事
  2. 企業用戶選購防火墻系統的十項注意
  3. 防火墻功能分類及其局限性介紹分析
責任編輯:趙寧寧 來源: 中國IT實驗室
相關推薦

2021-09-09 06:31:23

傳統防火墻數據泄露邊界防火墻

2013-09-27 16:51:47

2013-04-10 18:47:57

2011-06-27 13:31:21

2010-06-10 22:25:37

2010-09-17 10:07:28

2025-01-23 08:18:31

2011-06-07 15:51:45

2010-09-15 16:52:16

2010-12-21 18:04:26

2021-03-17 08:36:28

XDR終端安全網絡安全

2020-11-02 17:59:19

防火墻數據庫美創科技

2011-03-29 13:09:57

2010-12-08 09:29:27

下一代防火墻

2010-09-14 13:08:52

2011-08-16 09:27:53

防火墻debug

2015-04-24 09:42:01

AWS安全群組傳統防火墻

2023-10-09 10:26:58

2025-01-10 08:00:00

2015-09-15 16:29:25

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人免费视频网站在线观看 | 成人福利电影 | 99re热精品视频 | 成人福利网 | 久久毛片 | 黄色操视频 | 国产精品日产欧美久久久久 | 日本视频一区二区 | 欧美综合在线视频 | 日本午夜在线视频 | 亚洲欧美久久 | 自拍偷拍欧美 | 精产国产伦理一二三区 | 五月精品视频 | 一级一级一级毛片 | 操人网站 | www.亚洲视频| 国产精品视频一区二区三区 | 国产欧美一区二区三区在线看 | 精品国产一区二区三区久久久久久 | 97精品超碰一区二区三区 | 色视频网站免费 | 亚洲国产一区二区三区 | 欧美激情精品久久久久久变态 | 久久久久91 | 无码国模国产在线观看 | 国产免费观看一级国产 | 精品久久久久久久 | 久久大陆| 精品一区久久 | 第四色影音先锋 | 国外激情av | 91在线视频观看免费 | 亚洲精品久久久久久一区二区 | 一区二区三区免费 | 日韩一区二区三区精品 | 欧美精品一区二区三区视频 | 婷婷中文在线 | 久草成人| 欧美专区日韩专区 | 亚洲精品在线看 |