下一代防火墙专注应用层安全策略

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zzy705664916
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  知名IT研究与咨询公司Gartner认为,下一代防火墙(NGFW)是一种集成式线速网络平台,可执行深度流量检测,阻止攻击。Gartner以“下一代防火墙”这一名词来阐明防火墙的必要演进,这一演进主要是为应对业务流程使用IT的方式及威胁入侵业务系统方式的变化。
  过去,在传统的防火墙模式下,IT管理员只能通过过滤少量端口的内容,来阻止其它端口的所有流量,从而避免所有可能的攻击载体入侵网络,尤其是那些基于三层网络设备的老旧防火墙,只能根据与数据包源地址和目标地址有关的信息,即协议和端口号来检测流量。
  但如今近三分之二的流量都是HTTP和HTTPS流量,就设置和执行安全策略而言,协议和端口细节实际上已毫无用处。随着Web 2.0、社交媒体、移动互联及云计算等新技术和新模式的飞速发展,通过协议和端口号分类来检测流量已不能有效阻止新型的威胁,传统防火墙在应对这类威胁时已显得力不从心。IT以及威胁格局的日益复杂性,要求企业具备更精准的IT控制能力。
  为重新取得控制权,一些企业的首席信息官或IT总监大胆采用了具备应用层智能和控制功能的下一代防火墙,以有效抵御各种新生威胁。
  下一代防火墙包括入侵防护、网关防病毒、内容过滤、反垃圾邮件等功能,同时还要确保网络的可视化,即管理员能够实时查看应用流量,并根据观察到的情况调整网络策略。然而,穿越防火墙的大多数流量是一些应用和数据,并不具备威胁性。那么,现实生活中应用智能和控制意味着什么?它又是如何实现日常安全防护的?
  NGFW能够根据深度包检测(DPI)引擎识别到的流量在应用层执行网络安全策略。流量控制不再是单纯地阻止或允许特定应用,而是可用来管理带宽或优先排序应用层流量。深度流量检测让IT部门可针对单个应用组件执行细粒度策略,而应用智能防火墙提供了带宽管理和控制、应用层访问控制、数据泄密控制及对特定文件传输进行限制等功能,可有效地管理和控制穿越防火墙的数据和应用。
  流视频及流音频管理
  为关键业务应用预留带宽
  应用防火墙允许对穿越防火墙的应用和数据进行分类、控制和管理。例如,企业许可员工访问带宽高消耗型网站,如Youku(优酷),但仅限于在工作中需要访问这类网站的员工。同时,企业可根据媒体或时间限制速率,为关键业务应用预留带宽。另外,员工通过企业网开展各种社会交往,与工作无关的行为耗费了大量带宽,对关键商务活动造成了极大影响。假如某公司有100名员工使用PC经Youku观看视频,就无疑会造成网络拥塞,从而降低商务应用的性能。要解决此问题,绝不是简单地阻止这类流音/视频网站,而是需要对策略进行细粒度管理。
  访问流视频或音频网站有时是工作需要,但有时候会被滥用。拦截网站本身可能有效,但最好是限制分配给流音/视频网站的带宽。管理员可根据预先定义的逻辑类别(如社交媒体或流视频网站)、个别应用或用户和用户组轻松创建带宽管理策略。
  例如,使用深度包检测引擎在HTTP报头中搜索HTTP网址www.youku.com,继而将带宽限制应用于带此报头的流量,在特定时间段内(如早上9时到下午5时)限制应用的带宽。当然,企业也可以创建一份希望管理的音频文件扩展名列表,通过文件扩展名进行控制,一旦“检测”出符合搜索条件的网站或扩展名,即可阻止流音频或对流音频进行带宽管理。
  分组带宽管理
  实现生产力最大程度提升
  对Youku等流视频网站可以运用了带宽限制。但目前,公司首席执行官和首席财务官总在抱怨,每天访问商业新闻视频时速度太慢。这种情况可以通过放松对每个人的带宽限制来改善。
  还有一个更好的方法,即进行分组带宽管理。将此策略应用于LDAP服务器导入的“管理”组,使用深度包检测引擎在HTTP报头中搜索HTTP网址www.youku.com,确保包含“管理”报头的流量具有足够的带宽,从而创建不限制管理层浏览流视频的策略。
  不管是为关键应用优先分配带宽还是限制生产力不高的用户组带宽,以最大程度地提高生产力,企业均可在每用户/用户组基础上结合所有控制能力,创建详细的策略。
  创建拦截策略
  避免机密电子邮件外泄
  在一些公司内,外发电子邮件系统无法检查电子邮件附件内容,作为邮件附件的“公司机密”文件可被轻松带出公司。即使公司现有的垃圾邮件防护系统可检测和阻止包含“公司机密”信息的外发电子邮件,但如何阻止员工使用Yahoo或Gmail邮件服务发送“公司机密”信息?
  事实上,NGFW可标记出通过上传方式或Webmail附件传输的敏感、带水印、公章或标签的数据,通过增强对加密流量的监管和控制,防止机密文件及数据外泄,避免敏感客户信息和知识产权被暴露而蒙受损失。首先,使用深度包检测引擎,搜索“公司机密”或“公司专有”的电子邮件内容,继而阻止邮件发送,并通知发件人:此邮件为“公司机密”。一旦外发网络流量穿越公司防火墙,NGFW即可以检测并拦截“移动中的数据”。
  创建FTP上传策略
  控制文件上载权限
  许多公司会建立一个或多个FTP网站,以便与业务合作伙伴交换大型文件,同时,希望确保合作伙伴方只有项目经理可以上传文件,其他任何人均不被授权。NGFW使用深度包检测引擎搜索FTP命令=“放置”,然后搜索验证用户名=“pm_partner”(项目经理),若两者相符,便允许FTP上传放置。当然,NGFW还可以驳回任何企业认为指定FTP服务器不需要的FTP命令。
  除创建不同策略以管理和控制网络应用外,NGFW还可利用带宽和时间限制来阻止或限制对等网(P2P)应用,从而防止宽带盗用,拦截恶意文件。如今,许多企业关键业务用到的SAP、Salesforce.com和SharePoint都是基于“云”的,或者是其运行需要跨越不同地理位置网络的,NGFW能够确保这些应用可以优先获得运行所需的带宽,从而改善业务效率。
  总而言之,下一代防火墙进一步增强了安全性,对传统的网络层威胁防御系统进行了扩展,纳入了应用层检测功能。其真正的价值在于智能流量管理,可根据应用、用户或用户组和内容来执行相应的策略。下一代防火墙无缝集成了应用智能及入侵防御和防恶意软件等核心功能,打造全方位的网络安全平台。这就是防火墙技术的未来。
   (作者为SonicWALL中国区总经理)
其他文献
虽然按照既定的“一五”、“二五”戰略,神州数码一路脚踏实地,成就了一个“不叫联想的联想”,但郭为并不满意神州数码在资本市场的表现。也许,只有积极推进“三五”的智慧城市战略,才能彻底改变这种状况。    在神州数码成立初期,虽然业绩一路飙升,但股价一直在3港元左右徘徊。主要原因是,神州数码的业务模式很难获得资本市场的认可——IT产品分销,就算做得再大,还是低附加值的业务,不可能成为投资人眼中的香饽饽
过去两年的国际金融危机,让人们对金融行业的风险管理感到胆颤心惊。尽管都遵从行业的最佳实践,几乎每一个金融公司都做过相似的统计算法,在不完整和不确定数据的基础上计算不确定性。然后,基于这些分析,他们又将风险从一张资产负债表转移到另一张——但真正的风险管理却只停留在公司自己财务分析的层面上。现在,行业所面临的主要挑战在于,如何控制好风险,以免其扩展到整个行业,甚至是更广泛的经济体。  人们需要使用低成
“经济环境的复杂性、不确定性、转型和变革正在成为新时代的特征和焦点。”全球1541名企业CEO、总经理和公共机构的领导人认为经济环境的“复杂性”是他们未来几年面临的主要挑战——IBM全球企业咨询服务部(Global Business Services-GBS)发布的《2010年IBM全球CEO调研》报告中这样说。  参与调研的55位中国CEO的观点如何?7月7日,《2010年IBM全球CEO調研—
说起容灾,无论是IT管理员,还是行业专家,各有各的说法。纷繁复杂的技术和理念,争奇斗妍的方案和产品,让人犹如雾里看花般,难辨优劣。但是,需要容灾的用户,首先要搞清楚的,就是容灾到底是什么,容灾解决什么问题,具有什么价值,如何去选择解决方案。这些也是我们《谁说容灾难普及》系列文章的出发点,看清容灾,了解方案,透视成本和价值,让选择更加从容,方案更加专业。  亚里士多德有言:如果你想明白一件事情的话,
12月7日,由中国工程建设标准化协会信息通信专业委员会(CECS)数据中心工作组主办的《数据中心空调系统应用技术白皮书》新闻发布会暨新一代绿色数据中心空调技术专题研讨会在北京召开。近几年在数据中心空调领域发展迅猛的深圳英维克科技有限公司(简称英维克公司)作为主编单位之一,在现场做了题为《数据中心空调系统应用技术白皮书解读》的演讲,并展示了新一代数据中心空调系统,获得在场专家和代表的好评。  立志成
CDN是指由一组相互联系、统一调度的内容缓存或加速节点组成的应用层网络,用于将内容从源站更有效地分发到终端用户。   随着全球信息化程度的加深,CDN已经成为互联网上向用户提供服务的重要系统之一,一方面由于CDN位于内容源站和终端用户之间的特殊物理位置,能够抵御一部分对源站的安全攻击,从而提高源站的安全性;另外一方面,随着CDN越来越多地服务于重要国家部门、金融机构、网络媒体、商业大型网站,并经
10月的昆山,聚集着这样的一批人。他们,肩负产业链合作创新的使命;他们,具有推动产业转型升级的力量;他们,拥有对形与色最强烈的感知——他们就是一批关注创新的产业精英。  正是这样的一批精英,怀着打破苹果“魔咒”的冲劲,将关注点聚焦在了10月25日,聚焦在了昆山。这一天,2011中国计算机产业发展峰会暨第三届“昆山杯”中国笔记本·平板电脑设计评比大赛颁奖典礼于昆山宾馆隆重举行。  在这场盛宴上,工业
2011年度  中国行业信息化标杆企业奖  行业信息化领军人物奖  ■获奖点评   迪博首创性地推出以“IT 咨询 知识开发”交互驱动的创新业务新型模式,IT、咨询和知识开发三驾马车并驾齐驱,既相互支持又独立运营,塑造了极具迪博特色的运营模式和企业文化,开创了内部控制与全面风险管理领域的先河。IT系统运用计算机技术和通信技术为咨询服务和知识开发提供技术支持并将其成果固化,为提高咨询服务的质量和知识
快播科技的独创专注技术的发展模式引起了业界的广泛关注。在2011年中国国际高新技术成果交易会(简称高交会)上,国际投资大师吉姆·罗杰斯也对快播模式产生了浓厚兴趣,特地在紧凑的中国之行中安排了快播科技造访之行。参观过后,这位69岁的投资大鳄难掩兴奋,称未来的科技中心将转移到中国来,快播模式让他看好中国互联网这块新兴市场的潜力。  创新路 草根模式受好评  此前,快播科技CEO朱达欣在高交会上分享了快
“ 智慧城市就是神州数码未来的发展方向。十年前,我们的核心业务是产品分销;五年前,我们的核心业务是IT服务;今天和未来,我们的核心业务是城市运营服务,就是智慧城市。”  —— 郭为    坐在记者对面的神州数码董事局主席郭为气定神闲,他背后的题为“浩气万里壮神州”的巨幅长城画卷正显示出他和神州数码不甘人后的雄心大志。    抄袭IBM“智慧地球”?    谈及智慧城市,记者的反应是,原来不是叫数字