RSS订阅
RSS订阅TT安全

防火墙技术必须改变吗?

2008-4-11  选择字号:  | |
打印本文章

导读:传统的防火墙技术已经不再合适,因为他们不能区分恶意和非恶意需求和数据。多样性和流量也使传统防火墙更难对过滤器实行单纯的"允许/阻止"原则。

关键词:HTTP 防火墙 应用程序 应用层攻击 端口80

正在加载数据... 【TechTarget中国原创】问 :为了适应使用HTTP(端口80)的应用程序越来越多的现象,防火墙技术必须要改变吗?
答:大部分情况下,是这样的。在过去的几年中,Web为基础的应用程序的增长速度令人难以置信。Web浏览器是现在最常用的应用程序用户界面,而大部分的浏览器应用通信程序都使用端口80。对于开放式通信系统(Open System Interconnection,OSI)的应用层,也就是第7层的攻击是对防火枪的一次真正的挑战,因为恶意代码“化装”成合法的客户需求和正常的应用数据……

【TechTarget中国原创】问 :为了适应使用HTTP(端口80)的应用程序越来越多的现象,防火墙技术必须要改变吗?

  答:大部分情况下,是这样的。在过去的几年中,Web为基础的应用程序的增长速度令人难以置信。Web浏览器是现在最常用的应用程序用户界面,而大部分的浏览器应用通信程序都使用端口80。对于开放式通信系统(Open System Interconnection,OSI)的应用层,也就是第7层的攻击是对防火枪的一次真正的挑战,因为恶意代码“化装”成合法的客户需求和正常的应用数据。

  传统的防火墙技术,比如,信息报过虑和状态检测,已经不再合适,因为他们不能区分恶意和非恶意需求和数据。多样性和流量也使传统防火墙更难对过滤器实行单纯的“允许/阻止”原则。 比如,某一个防火墙可能仅仅允许端口80上的HTTP流量,但是这样的限制条件也可能放过了类似合法HTTP要求的SQL注入攻击。间谍软件,同样也仍然依据外部服务器认证书,在端口80上运行信道。

  防火墙厂商通过开发应用层防火墙来应对这些威胁。和传统防火墙相比,应用防火墙过虑设备提供更好的内容过虑功能。应用防火墙还可以检查信息包的有效载荷,并根据内容作出判断,允许或拒绝具体的应用程序要求和命令。防火墙的功能使得管理员在网络流量的粒控制方面有很大的权限。比如,管理员可以允许或拒绝来自某个用户的具体的引入远程命令。现在,很多的应用层防火墙允许创建过滤器,截取、分析或修改到达你网络的流量,使防火墙可以更好,跟简单地保护具体资产。

  一个防火墙应该“学会”什么是,什么不是某个具体网络的正常流量,并据此改变行为。虽然,真正需要解决的问题,是把网络流量和前后连接起来.是不是有每周的电子新闻邮件带出的大量突然的带外邮件,或者由一个被攻击的机器发送垃圾邮件?是不是需要一份黑客采样的数据库的数据库表格,或者管理员进行的必要任务?为了解决这些问题,防火墙将需要和认证系统以及其他的周界防护进行进一步整合,为监视流量增加关联。

  对抗应用层攻击总是需要不只一个防火墙,不管他们变得多么复杂。应用程序开发团队也要负责任,保证通过防火墙的流量在进入应用程序前经过了检测和清洗,而应用程序可能会遭到破坏。无论安装的是什么防火墙或周界防御工具,假定所有的数据来源都不可信任,这一点非常必要。还要谨记防火墙永远不能防止网络钓鱼和社会工程攻击。也就是说,比如对所有的信息安全所作的努力的案例中,最后一道防线是员工的安全意识。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
随着互联网的快速发展,企业的网络应用已经开始变的复杂多样,比如邮件处理、网络管理软件的应用等,网络攻击也开始转向应用层。统计表明,企业要面对75%的应用层攻击……
目前Web技术在客户和服务端的广泛利用,导致黑客们越来越倾向于使用各种攻击手法来针对Web应用城进行攻击,使得攻击手段更加简便和多样化,令人防不胜防,那么如何应对呢?
在IT安全领域,防火墙是一个重要的角色,通常被部署在企业网络和外部互联网中间,来保护企业网中的计算机、应用程序和其它资源免遭外部攻击。然而如何择购买防火墙呢?
很多用户认为,在网络中部署多层的防火墙、IDS、IPS等设备,就可以保障网络的安全性,就能全面立体的防护WEB应用了,但是为何基于WEB应用的攻击事件仍然不断发生?
目前,类似破坏网站数据的攻击过程中产生的网络层数据,和正常数据没有区别,传统的防火墙对这些攻击变得毫无作用,Web应用防火墙保护联网的企业数据方面发挥更大作用……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。