下一代防火墙(NGFW)能否代表下一代安全发展趋势?据国际著名研究机构Gartner的研究和分析称,智能将成为未来网络安全和硬件防火墙发展的趋势。带着对这个话题的各种疑问,作者研究了目前市场中唯一上市的“智能安全网络设备”——山石网科的下一代智能防火墙,并将其与NGFW在实现技术上进行了一番比较。
安全防御方式和理念不同——基于实时的流量数据分析与基于特征识别
基于特征的防御方式,是传统防火墙和NGFW共同采用的安全机制,其原理主要是在发现新的攻击后,系统监控流量然后匹配特征中的模式,如果找到匹配项,会将流量标记为可能的攻击。它的优点在于非常适合检测未加密的已知攻击,但缺陷也很明显, 它对以多种形态出现的新型恶意软件和攻击类型、APT及0-day攻击所带来的威胁基本上无能为力。
iNGFW(下一代智能防火墙)在防御方式上弥补了这种缺陷,继承性地发展和扩展了NGFW 的7 元组理论,加入了网络安全防护的第8 个新元素——行为信誉指数。并提出了基于风险的安全管理以及基于数据分析的异常检测理念。针对已知威胁的防护时,其继承了传统基于特征的防御方式,而针对未知的安全威胁,其基于实时的流量数据分析技术来检测网络中异常,原理是通过对网络中的用户、服务器等对象的实时流量的行为进行数据关联分析,不断自适应学习和调整行为基线来检测网络中异常和未知威胁。同时iNGFW还会对网络中异常流量和威胁进行预警和提前防范,帮助管理者实时、直观掌握网络中威胁状况。
网络安全风险的管理不同——基于主动检测技术的全网健康指数与基于可视化的用户与应用
NGFW的基础是应用、用户和内容的识别,通过识别并结合监控、日志、报表来实现用户、应用等可视化,从而调整安全策略来进行安全风险的管理。但是,其无法帮助管理者对整网运行情况尤其是关键业务的可用性和连续性,包括服务器运行状况、网络关键节点、用户和应用行为规律等等无法做到进一步的了解。
相比较而言,iNGFW基于主动检测技术的全网健康指数,通过定期分析监控网络中的设备资源、业务服务、关键网络节点、安全威胁状况,并关联分析探测结果以总体评估网络的健康情况和服务的可用性。在运行状况开始恶化时,全网健康指数将会在服务完全不可用之前发出预警。同时iNGFW向管理者提供了更全面的类似“个人体检报告”的可视化界面,将网络中存在的亚健康项、危险项一一提示,并直观化地呈现在界面上,以帮助管理者更好地对网络做深入了解。当然,根据用户至上的原则,iNGFW向管理者开放了根据各公司不同情况,自行配置“合理健康状态”的设置项。
排查网络故障的方式不同——人工排除与智能排除
为了持续保证安全性,众多的使用者不断调整防火墙策略。频繁的变更导致防火墙策略数量不断增加,产生大量冗余、无效的策略。NGFW也一样面临同样的问题,在出现故障因为管理员很难判断哪些策略有问题,有时不得不逐条查阅历史策略,以便准确判断故障所在。
iNGFW在这点上则将查找故障所耗费的时间降到了最低,通过数据包路径检测、全局故障点检测等智能分析诊断工具,针对网络故障可以通过多种方式一键查询,可以帮助管理者快速定位故障点,并提示出故障的原因以及对应的策略配置,简单方便,一目了然。
流量管理的不同——智能流量管理与普通流量管理
包括NGFW在内的传统流控,可以根据用户和应用进行带宽的流量管理,但是大部分的传统流控功能只能做到基于源IP地址,源端口,目的IP地址,目的端口和传输层协议号,也就是5元组的流量划分。同时在包含关系的多级嵌套、流量精细划分、业务优先级、管理手段等方面也做得不够细致。
iNGFW采用了两层八级的智能流量控制,管理者可以在每一层中做到四级嵌套流量划分,并提供一二层各级管道的流量排名及百分比等直观各级管道实时流量管理视图,规避了传统流量控制无法区分复杂应用和无法分析众多非关键应用的带宽资源占用情况,并采用弹性带宽分配机制。
从以上几点对比来说,下一代智能防火墙创新的技术让人眼前一亮,也让人对“智能安全设备”的未来充满希望。有消息说,山石网科将在今年推出其iNGFW的升级版和,让我们期待在其新品中带来更多惊喜。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
技术追踪:山石网科和VMware碰撞出了什么火花?
网络安全提供商山石网科与云基础架构和移动商务解决方案提供商VMware于前不久在京召开“云中行走 格保安全”战略发布,那么这一次,双方碰撞出了什么火花?
-
山石十年:多产品线发力,跻身一流网络安全厂商
2017年,山石网科迎来了创立的第十个年头,这个代表着一个完整阶段的数字令总结与展望都显得意义非凡了起来。
-
新华三下一代防火墙:开启动态安全大门的钥匙
新华三联合IDC共同发布《下一代防火墙推动企业IT系统边界防御能力进入新高度》技术白皮书,探讨安全技术发展趋势以及新华三对下一代防火墙的创新理解及其可为企业安全提供的支持和保护。
-
“灰色区域”不能成为安全的“法外之地”
伴随着各种互联网应用的快速发展,灰色区域也呈几何级增长,几乎每一种应用都存在灰色内容,它们都是各种攻击的风险引入点……