RSS订阅
RSS订阅TT安全

应用防火墙的缺点

2008-8-15  选择字号:  | |
打印本文章

导读:Web应用防火墙的主要缺点是成本和性能。应用防火墙的另一个缺陷是每个协议,例如HTTP、SMTP等,都要求自己的代理应用程序,并支持新的络应用程序。

关键词:Web应用防火墙 缺点 协议 应用程序 网络应用程序

正在加载数据... 【TechTarget中国原创】问:Web应用防火墙似乎对防御应用攻击很有效,但是我知道有些人犹豫是否安装。Web应用防火墙有什么缺点呢?
 答:Web应用防火墙的主要缺点是成本和性能。性能通常都是问题,因为这些工具检查应用层的所有入站和出站流量。尽管如此,这种级别的检查通常被称为深度信息包检测,它检查信息包的实际有效负载,并提供比传统的包过滤防火墙更好的内容过滤功能。应用层放火强允许或者拒绝的决定可以基于每个包中的具体内容……

【TechTarget中国原创】问:Web应用防火墙似乎对防御应用攻击很有效,但是我知道有些人犹豫是否安装。Web应用防火墙有什么缺点呢?
   
  答:Web应用防火墙的主要缺点是成本和性能。性能通常都是问题,因为这些工具检查应用层的所有入站和出站流量。尽管如此,这种级别的检查通常被称为深度信息包检测,它检查信息包的实际有效负载,并提供比传统的包过滤防火墙更好的内容过滤功能。应用层放火强允许或者拒绝的决定可以基于每个包中的具体内容。他们可以允许或者拒绝某个应用程序或者应用程序的某个功能,提供深度的粒度控制(granular control)。这种防火墙也可以直接鉴别用户。这就是说,例如,他们可以允许或拒绝某个用户的特定引入命令。

  深度包检测的数据也提供有价值的日志信息,这些信息有助于安全时间或者策略的实施。

  当防火墙读取并解释每个包时,这个工具必须消耗CPU生命。检测的过程因此也比传统的包过滤防火墙要长,也会降低网络性能。

  应用防火墙的另一个缺陷是每个协议,例如HTTP、SMTP等,都要求自己的代理应用程序,并支持新的网络应用程序,协议可以别限制或者降低出现的机会。虽然大部分的防火墙厂商提供一般代理,支持不确定的网络协议和应用程序,这次代理只是简单的允许流量通过防火墙,否决了很多首先采用应用防火墙的理由。

  这些防火墙越来越复杂,也越昂贵,特别是和对网络性能影响极小的包过滤防火墙相比,并且包过滤防火墙是应用独立的。最后,和任何新设备一样,Web应用防火的安装、配置和培训都需要评定。

  很容易理解为什么有些人在配置应用防火墙时犹豫,特别是如果考虑到了时间和预算限制。尽管如此,在敌对环境中运行Web应用,应用防火墙的附加保护就几乎成为强制的了。因此,我想要明确防火墙的需要是为什么,因为这将决定所需要的功能。在选择防火墙的时候,回答下面这些问题:

  • 防火墙需要做什么?
  • 什么样的附加服务有价值?
  • 它们将如何适应现有网络?
  • 他们如何影响现有的服务和用户?

  理解不用类型的Web应用攻击的执行方式对训练很有帮助。如果你在防火墙上的经验不足,容易安装和配置就成为了选择防火墙是的重要因素。还有,要提到在安装时厂商可能提供的支持级别,以及在防火墙的配置周期。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
随着互联网的快速发展,企业的网络应用已经开始变的复杂多样,比如邮件处理、网络管理软件的应用等,网络攻击也开始转向应用层。统计表明,企业要面对75%的应用层攻击……
目前Web技术在客户和服务端的广泛利用,导致黑客们越来越倾向于使用各种攻击手法来针对Web应用城进行攻击,使得攻击手段更加简便和多样化,令人防不胜防,那么如何应对呢?
在IT安全领域,防火墙是一个重要的角色,通常被部署在企业网络和外部互联网中间,来保护企业网中的计算机、应用程序和其它资源免遭外部攻击。然而如何择购买防火墙呢?
很多用户认为,在网络中部署多层的防火墙、IDS、IPS等设备,就可以保障网络的安全性,就能全面立体的防护WEB应用了,但是为何基于WEB应用的攻击事件仍然不断发生?
目前,类似破坏网站数据的攻击过程中产生的网络层数据,和正常数据没有区别,传统的防火墙对这些攻击变得毫无作用,Web应用防火墙保护联网的企业数据方面发挥更大作用……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。