防火墻是防御網(wǎng)絡(luò)入侵者的最有效機(jī)制,阻擋基于網(wǎng)絡(luò)的攻擊的功能也日益完善。防火墻的發(fā)展階段包括訪問(wèn)控制列表、應(yīng)用代理服務(wù)、狀態(tài)檢測(cè)三個(gè)階段。訪問(wèn)控制列表――路由器和網(wǎng)關(guān)基于來(lái)源和目標(biāo)IP地址以及連接所用協(xié)議作出決策。每種協(xié)議與不同的端口號(hào)相關(guān)聯(lián),譬如端口80用于HTTP,端口110用于郵局協(xié)議(POP)。除了用于Web訪問(wèn)的HTTP和用于電子郵件的簡(jiǎn)單郵件傳輸協(xié)議(SMTP)等標(biāo)準(zhǔn)協(xié)議外,許多網(wǎng)關(guān)阻擋其它各種訪問(wèn)。
應(yīng)用代理服務(wù)――應(yīng)用代理防火墻是一種應(yīng)用軟件,在網(wǎng)絡(luò)和代理服務(wù)器之間的服務(wù)器上運(yùn)行,譬如代理Web服務(wù)器的HTTP防火墻。從外面來(lái)看,代理防火墻所運(yùn)行的HTTP服務(wù)器如同目標(biāo)服務(wù)器;從里面來(lái)看,它又如同提出請(qǐng)求的客戶瀏覽器。這種“中間服務(wù)器”為安全管理員提供了對(duì)接受或阻擋哪種流量確定規(guī)則的機(jī)會(huì)。健壯的應(yīng)用代理防火墻需要運(yùn)行它所防御的每種應(yīng)用的實(shí)例,包括Web服務(wù)器、數(shù)據(jù)庫(kù)服務(wù)、IRC、FTP、Telnet、電子郵件、Morpheus及企業(yè)的定制應(yīng)用。應(yīng)用代理服務(wù)在防火墻市場(chǎng)未能獲得成功是因?yàn)樾枰幚肀姸嗟膽?yīng)用。此外,調(diào)用應(yīng)用會(huì)大大增加時(shí)延,因而無(wú)法實(shí)現(xiàn)線速網(wǎng)絡(luò)處理。將來(lái),企業(yè)多半不再使用基于軟件的應(yīng)用代理防火墻。
狀態(tài)檢測(cè)――網(wǎng)關(guān)防火墻面臨的其中一個(gè)挑戰(zhàn)就是吞吐量。開發(fā)狀態(tài)檢測(cè)功能是為了讓規(guī)則能夠運(yùn)用到會(huì)話發(fā)起過(guò)程,從而提高吞吐量。狀態(tài)檢測(cè)防火墻查看包頭后,根據(jù)規(guī)則集作出決定。阻擋或允許訪問(wèn)的決定適用于該會(huì)話后來(lái)的所有包(會(huì)話則由來(lái)源、目標(biāo)地址、協(xié)議和時(shí)間因素確定)。狀態(tài)檢測(cè)防火墻是一種包處理器,這種網(wǎng)絡(luò)設(shè)備能夠擴(kuò)展,以適應(yīng)因特網(wǎng)數(shù)據(jù)中心及某些企業(yè)所需的千兆速率。然而,應(yīng)用防御需要識(shí)別有效載荷內(nèi)容的更強(qiáng)功能及線速檢測(cè)功能。Web服務(wù)將需要高速分析XML及簡(jiǎn)單對(duì)象訪問(wèn)協(xié)議(SOAP)對(duì)象。對(duì)這種應(yīng)用實(shí)施安全策略就需要全面檢測(cè)包有效載荷的功能。狀態(tài)防火墻技術(shù)唯有不斷發(fā)展才能滿足這種新需求。
深度包檢測(cè)將成為防火墻發(fā)展的下一個(gè)階段。近期最具破壞性的網(wǎng)絡(luò)攻擊如紅色代碼和尼姆達(dá)都利用了應(yīng)用存在的漏洞,這加大了對(duì)應(yīng)用防火墻的需求。說(shuō)到保護(hù)系統(tǒng)免受類似尼姆達(dá)的攻擊,眾多的應(yīng)用代理收效甚微。將來(lái),只依靠代理或狀態(tài)包檢測(cè)防火墻的企業(yè)遭到應(yīng)用層攻擊破壞的機(jī)率兩倍于采用先進(jìn)的深度包檢測(cè)防火墻方案的企業(yè)。
Gartner認(rèn)為,代理系統(tǒng)對(duì)阻擋將來(lái)的攻擊并非至關(guān)重要。將來(lái)防火墻需要更加深入監(jiān)控信息包流,查出惡意行為,并加以阻擋。市場(chǎng)上的包檢測(cè)解決方案必須增添功能(如特征檢測(cè))尋找已知攻擊,并知道什么是“正?!绷髁浚ɑ谛袨榈南到y(tǒng)),以及阻擋協(xié)議的異常行為。
最近防火墻廠商的動(dòng)態(tài)表明,防火墻的這個(gè)發(fā)展階段已經(jīng)到來(lái)。譬如說(shuō),Check Point的SmartDefense使Firewall-1能夠查找常見攻擊,并丟棄與之有關(guān)的會(huì)話。NetScreen收購(gòu)OneSecure后,把深度包檢測(cè)功能集成到了其應(yīng)用特定的集成電路防火墻設(shè)備。TippingPoint、NetContinuum、Fortinet和iPolicy等新興廠商也在利用分析包有效載荷以實(shí)施安全規(guī)則的功能。
Web服務(wù)將迫使邊界防御機(jī)制提高識(shí)別允許哪類流量以代碼如SOAP元素或控制消息如XML語(yǔ)句等形式通過(guò)端口80訪問(wèn)網(wǎng)絡(luò)的能力。防火墻廠商就要提供能控制這種流量的解決方案。
|
新聞熱點(diǎn)
疑難解答