色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

下一代防火墻:不僅僅是ACL過濾器

賈虎世 ? 來源:廣州洋釩 ? 作者:廣州洋釩 ? 2023-01-10 16:14 ? 次閱讀

幾十年來,基于網(wǎng)絡(luò)的防火墻提供了必不可少的第一道防線。這些設(shè)備位于受信任和不受信任的網(wǎng)絡(luò)之間,并管理(通常是復(fù)雜的)規(guī)則集,這些規(guī)則集指示它們根據(jù)流量的來源、目的地和類型是允許還是阻止流量。要?jiǎng)?chuàng)建有效的規(guī)則集,防火墻管理員必須準(zhǔn)確了解其環(huán)境的設(shè)備和應(yīng)用程序以及它們所依賴的協(xié)議和端口。這些規(guī)則集中的錯(cuò)誤可能會(huì)導(dǎo)致網(wǎng)絡(luò)連接丟失;因此,在對兩個(gè)設(shè)備之間的網(wǎng)絡(luò)連接進(jìn)行故障排除時(shí)要“首先檢查防火墻”。錯(cuò)誤可能會(huì)使敏感系統(tǒng)暴露在互聯(lián)網(wǎng)上或阻止對關(guān)鍵公司職能的訪問。除了復(fù)雜的規(guī)則集,網(wǎng)絡(luò)流量配置文件在過去十年中也發(fā)生了變化。大多數(shù)新應(yīng)用程序使用超文本傳輸協(xié)議 (HTTP) 和安全超文本傳輸協(xié)議 (HTTPS),并且端口 80(分配給 HTTP 的端口)和端口 443(網(wǎng)站使用安全套接字層 (SSL) 的端口)分別過載。惡意軟件也試圖隱藏在這些端口上。即使您掌握傳統(tǒng)防火墻的規(guī)則集管理,它也可能無法檢查和阻止其中一些現(xiàn)代威脅。幸運(yùn)的是,現(xiàn)代商業(yè)和開源防火墻包括更好的管理和智能,可幫助您從一些平凡的規(guī)則管理任務(wù)中解脫出來,同時(shí)為這些高流量端口提供急需的監(jiān)管。

防火墻最初只是簡單的過濾器,可以根據(jù)來源、目的地和協(xié)議來阻止和允許網(wǎng)絡(luò)流量。這些防火墻通常是具有兩個(gè)或更多網(wǎng)絡(luò)接口的物理設(shè)備,這些接口在邏輯上將網(wǎng)絡(luò)劃分為區(qū)域——例如,互聯(lián)網(wǎng)和內(nèi)部企業(yè)網(wǎng)絡(luò)。隨著時(shí)間的推移,防火墻添加了網(wǎng)絡(luò)地址轉(zhuǎn)換 (NAT)、動(dòng)態(tài)主機(jī)配置協(xié)議 (DHCP) 和域名服務(wù)器 (DNS) 服務(wù)等支持服務(wù),試圖將它們定位為“一體化”設(shè)備。即使是這些防火墻上最簡單的規(guī)則,也需要管理員了解基礎(chǔ)設(shè)施服務(wù)和網(wǎng)絡(luò)概念(例如網(wǎng)絡(luò)尋址、端口和協(xié)議)的基礎(chǔ)知識。當(dāng)防火墻供應(yīng)商開始添加虛擬專用網(wǎng)絡(luò)、端口轉(zhuǎn)發(fā)和服務(wù)器發(fā)布時(shí),防火墻和規(guī)則的復(fù)雜性增加了。所有這些服務(wù)和概念仍然是現(xiàn)代防火墻中的重要功能,但許多現(xiàn)在包括更高級的功能,如加密通信檢查以及應(yīng)用程序智能,以支持應(yīng)用程序?qū)拥陌踩呗詻Q策。

出于多種原因,僅通過協(xié)議嚴(yán)格管理網(wǎng)絡(luò)流量已不再足夠。

首先,大多數(shù)基于云的軟件即服務(wù)應(yīng)用程序和物聯(lián)網(wǎng) (IoT) 設(shè)備通過 HTTP 進(jìn)行通信,如果它們精通安全性,則通過加密的 HTTPS 進(jìn)行通信。過去,防火墻管理員可能僅基于入站或出站 HTTP 和 HTTPS 來構(gòu)建規(guī)則,以試圖管理 Internet 網(wǎng)絡(luò)沖浪。同樣,他們可能會(huì)為文件傳輸尋址 FTP(端口 20/21)和通過 Secure Shell (SSH)(端口 22)或終端服務(wù)(端口 3389)進(jìn)行遠(yuǎn)程訪問創(chuàng)建防火墻規(guī)則。防火墻管理員會(huì)為大多數(shù)使用特定協(xié)議的應(yīng)用程序分配相應(yīng)的端口,這使他們能夠通過規(guī)范該協(xié)議的使用來管理這些應(yīng)用程序。發(fā)生了轉(zhuǎn)變,如今許多應(yīng)用程序——無論是網(wǎng)上沖浪、文件傳輸還是遠(yuǎn)程訪問——都使用 HTTP 或 HTTPS,

其次,應(yīng)用程序現(xiàn)在經(jīng)常加密其有效負(fù)載,如果沒有更先進(jìn)的技術(shù),幾乎不可能進(jìn)行數(shù)據(jù)包檢查。

第三,像 DNS 和 NTP(網(wǎng)絡(luò)時(shí)間協(xié)議)這樣的關(guān)鍵支持協(xié)議通常被列入白名單,并允許在網(wǎng)絡(luò)安全區(qū)域之間不受限制地通過。攻擊者也知道這一點(diǎn),并開始劫持這些端口——無論是將他們的通信隱藏在加密之后,還是發(fā)出偽造的 DNS“請求”來隱藏被盜的公司機(jī)密。

防火墻供應(yīng)商不斷發(fā)展他們的產(chǎn)品,以通過現(xiàn)有技術(shù)和新技術(shù)的進(jìn)步來幫助解決這些問題。

加密

現(xiàn)代防火墻技術(shù)利用更快的處理器和分布式架構(gòu),允許它們動(dòng)態(tài)解密-檢查-加密通過它的加密流量。這允許在防火墻上解密 HTTPS 和 SSH 流量,根據(jù)定義的標(biāo)準(zhǔn)檢查有效負(fù)載,并決定是阻止流量還是重新加密并交付它。為了減輕隱私問題并遵守地緣政治要求,請尋找可讓您定義特定策略元素的防火墻功能,以便您可以確定可以解密哪些類型的通信以及哪些必須保密。

應(yīng)用感知規(guī)則

防火墻通過區(qū)分網(wǎng)絡(luò)通信流中包含的特征來區(qū)分和調(diào)節(jié)流量,從而得以生存和生存。應(yīng)用程序感知防火墻(包括 Web 應(yīng)用程序防火墻)允許防火墻更深入地研究特定協(xié)議(如 HTTP),以確定使用該協(xié)議的應(yīng)用程序是否合法并獲得批準(zhǔn)。這些技術(shù)可以檢測并阻止劫持其他協(xié)議進(jìn)行自身通信的惡意應(yīng)用程序。以一個(gè)試圖通過端口 53 (DNS) 聯(lián)系另一個(gè)命令和控制服務(wù)器的惡意軟件為例。在第 4 層(傳輸層)配置為允許端口 53 流量的傳統(tǒng)防火墻規(guī)則可能會(huì)允許此惡意軟件通過。然而,應(yīng)用程序感知防火墻在第 7 層(應(yīng)用程序?qū)?檢查相同的數(shù)據(jù)包,可能能夠確定它在端口 53 上檢測到的流量并不代表真正的 DNS 通信,并將其標(biāo)記為非法流量并阻止它。具有應(yīng)用程序檢測功能的防火墻還可以區(qū)分不同的應(yīng)用程序,例如是否阻止社交媒體或點(diǎn)對點(diǎn)文件傳輸應(yīng)用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網(wǎng)站列入黑名單和白名單并不新鮮,但現(xiàn)在防火墻可以根據(jù)有效負(fù)載本身識別和分類應(yīng)用程序,而不僅僅是依賴目的地?cái)?shù)據(jù)庫。具有應(yīng)用程序檢測功能的防火墻還可以區(qū)分不同的應(yīng)用程序,例如是否阻止社交媒體或點(diǎn)對點(diǎn)文件傳輸應(yīng)用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網(wǎng)站列入黑名單和白名單并不新鮮,但現(xiàn)在防火墻可以根據(jù)有效負(fù)載本身識別和分類應(yīng)用程序,而不僅僅是依賴目的地?cái)?shù)據(jù)庫。具有應(yīng)用程序檢測功能的防火墻還可以區(qū)分不同的應(yīng)用程序,例如是否阻止社交媒體或點(diǎn)對點(diǎn)文件傳輸應(yīng)用程序,即使它們都使用 HTTP?;?IP 和 DNS 信息將網(wǎng)站列入黑名單和白名單并不新鮮,但現(xiàn)在防火墻可以根據(jù)有效負(fù)載本身識別和分類應(yīng)用程序,而不僅僅是依賴目的地?cái)?shù)據(jù)庫。

基于對象的規(guī)則

基于對象定義網(wǎng)絡(luò)策略有助于簡化您必須直接管理的規(guī)則集。例如,定義一個(gè)名為“web 服務(wù)器”的新對象可能更容易,它本身包含所有單獨(dú)的 web 服務(wù)器對象。然后,您可以創(chuàng)建一個(gè)規(guī)則,允許通過“網(wǎng)絡(luò)協(xié)議”對象從“互聯(lián)網(wǎng)”區(qū)域訪問“網(wǎng)絡(luò)服務(wù)器”對象。對于人類來說,這意味著可能只需要管理一個(gè)防火墻規(guī)則??梢钥焖衮?yàn)證對象成員資格以及該對象中包含的適當(dāng)“網(wǎng)絡(luò)協(xié)議”列表。當(dāng) Web 服務(wù)器來來去去或 IP 地址發(fā)生變化時(shí),您可以更新各個(gè) Web 服務(wù)器對象的清單,并確保規(guī)則會(huì)自動(dòng)更新以反映最新更改。審計(jì)員也喜歡這樣,因?yàn)樗麄兛梢钥吹侥男ο笫悄男┙M的成員以及該組擁有哪些權(quán)限。與滾動(dòng)瀏覽由 IP 地址和協(xié)議端口號定義的單個(gè)防火墻規(guī)則行相比,這種基于對象的方法還可能更容易發(fā)現(xiàn)差距或錯(cuò)誤。

身份

傳統(tǒng)防火墻依靠 IP 地址來構(gòu)建規(guī)則。雖然 IP 地址仍然是識別特定設(shè)備通信的常用屬性,但它可能不足以將活動(dòng)與人相關(guān)聯(lián)。無線訪問、移動(dòng)用戶、虛擬化容器、IPv4 與 IPv6 尋址以及云部署都使得將操作歸因于 IP 地址變得更加困難。功能更強(qiáng)大的防火墻可以識別聯(lián)合身份和目錄服務(wù)并與之集成,以在允許訪問之前對用戶進(jìn)行身份驗(yàn)證。

指標(biāo)和測量

直接內(nèi)置于防火墻中的商業(yè)智能軟件有助于防火墻管理,并顯著擴(kuò)展報(bào)告功能,超越臭名昭著的“頂級談話者”報(bào)告。這些工具允許防火墻管理員將網(wǎng)絡(luò)通信數(shù)據(jù)動(dòng)態(tài)地轉(zhuǎn)換和分割成可操作的報(bào)告,并且在許多情況下,這些報(bào)告可以被深入挖掘以揭示隱藏的洞察力。

云和分布式部署

隨著越來越多的組織將基礎(chǔ)架構(gòu)即服務(wù) (IaaS) 集成到其傳統(tǒng)的本地模型中,虛擬化防火墻解決方案變得必不可少。主要的云供應(yīng)商提供防火墻和網(wǎng)絡(luò)安全功能;但是,與某些獨(dú)立防火墻相比,這些防火墻和網(wǎng)絡(luò)安全功能可能會(huì)有所欠缺。大多數(shù)防火墻供應(yīng)商現(xiàn)在都提供基于云的防火墻,這些防火墻與他們的本地網(wǎng)絡(luò)防火墻和基于主機(jī)的防火墻相鏈接,以創(chuàng)建一個(gè)由單一安全策略管理的跨平臺防火墻服務(wù)。

防火墻將繼續(xù)在隔離網(wǎng)絡(luò)方面發(fā)揮核心作用。隨著網(wǎng)絡(luò)和云應(yīng)用的成熟,看到這些核心技術(shù)的發(fā)展是一個(gè)激動(dòng)人心的時(shí)刻。您可能會(huì)通過高額訂閱費(fèi)為尖端防火墻服務(wù)支付額外費(fèi)用;然而,這些領(lǐng)先技術(shù)將繼續(xù)激發(fā)開源和更廣泛訪問的防火墻技術(shù)的創(chuàng)新。

關(guān)鍵點(diǎn):

防火墻技術(shù)不斷發(fā)展以跟上新的攻擊者技術(shù)。

應(yīng)用程序智能和用戶身份驗(yàn)證服務(wù)進(jìn)一步幫助防火墻區(qū)分實(shí)際用戶流量。

下一代防火墻通過靈活、強(qiáng)大且通常直觀的對象模型和用戶界面將防火墻管理員從管理復(fù)雜規(guī)則中抽象出來。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    418

    瀏覽量

    35639
  • ACL
    ACL
    +關(guān)注

    關(guān)注

    0

    文章

    61

    瀏覽量

    11986
收藏 人收藏

    評論

    相關(guān)推薦

    英邁儀器在線過濾器:精準(zhǔn)過濾,守護(hù)精密分析儀器

    高效液相色譜(HPLC)和超高效液相色譜(UPLC)系統(tǒng)提供了強(qiáng)有力的保護(hù)。 這款在線過濾器專為HPLC和UPLC系統(tǒng)設(shè)計(jì),采用了先進(jìn)的過濾材料和技術(shù),能夠高效去除流體中的微小顆粒和雜質(zhì),確保進(jìn)入儀器的流體純凈無瑕。其卓越的過濾
    的頭像 發(fā)表于 12-26 14:03 ?141次閱讀

    USB音頻過濾器驅(qū)動(dòng)程序安裝

    電子發(fā)燒友網(wǎng)站提供《USB音頻過濾器驅(qū)動(dòng)程序安裝.pdf》資料免費(fèi)下載
    發(fā)表于 12-19 14:28 ?0次下載
    USB音頻<b class='flag-5'>過濾器</b>驅(qū)動(dòng)程序安裝

    防火墻和web應(yīng)用防火墻詳細(xì)介紹

    防火墻和Web應(yīng)用防火墻是兩種不同的網(wǎng)絡(luò)安全工具,它們在多個(gè)方面存在顯著的區(qū)別,同時(shí)也在各自的領(lǐng)域內(nèi)發(fā)揮著重要的作用,主機(jī)推薦小編為您整理發(fā)布云防火墻和web應(yīng)用防火墻。
    的頭像 發(fā)表于 12-19 10:14 ?92次閱讀

    文理解布隆過濾器和布谷鳥過濾器

    是否存在集合中 。布隆過濾器并不存儲集合中的所有元素,而是存儲元素的哈希表示,因此犧牲了些精確性: 當(dāng)布隆過濾報(bào)告某元素在集合中不存在時(shí),那么它定不存在;報(bào)告某元素存在時(shí),允許出現(xiàn)
    的頭像 發(fā)表于 11-07 10:10 ?724次閱讀
    <b class='flag-5'>一</b>文理解布隆<b class='flag-5'>過濾器</b>和布谷鳥<b class='flag-5'>過濾器</b>

    云服務(wù)器防火墻設(shè)置方法

    云服務(wù)器防火墻的設(shè)置方法通常包括:第步:登錄控制臺,第二步:配置安全組規(guī)則,第三步:添加和編輯規(guī)則,第四步:啟用或停用規(guī)則,第五步:保存并應(yīng)用配置。云服務(wù)器防火墻的設(shè)置是確保網(wǎng)絡(luò)安全的重要步驟之
    的頭像 發(fā)表于 11-05 09:34 ?189次閱讀

    ubuntu防火墻規(guī)則之ufw

    因公司項(xiàng)目的需求,需要對客戶端機(jī)器簡便使用防火墻的功能,所以可在頁面進(jìn)行簡便設(shè)置防護(hù)墻規(guī)則,當(dāng)然,這個(gè)功能需求放到我手上我才有機(jī)會(huì)學(xué)到。因?yàn)榭蛻舳藱C(jī)器都是ubuntu的,所以當(dāng)然用了ubuntu特有
    的頭像 發(fā)表于 10-31 10:22 ?254次閱讀

    硬件防火墻和軟件防火墻區(qū)別

    電子發(fā)燒友網(wǎng)站提供《硬件防火墻和軟件防火墻區(qū)別.doc》資料免費(fèi)下載
    發(fā)表于 10-21 11:03 ?1次下載

    優(yōu)化TPS62097 Output過濾器

    電子發(fā)燒友網(wǎng)站提供《優(yōu)化TPS62097 Output過濾器.pdf》資料免費(fèi)下載
    發(fā)表于 10-08 11:19 ?0次下載
    優(yōu)化TPS62097 Output<b class='flag-5'>過濾器</b>

    康謀分享 | ADTF過濾器全面解析:構(gòu)建、配置與數(shù)據(jù)處理應(yīng)用

    送數(shù)據(jù)。接下來,將分享ADTF中創(chuàng)建和使用過濾器,包括設(shè)置輸入輸出針腳(Pins)、配置觸發(fā)器(Triggers)以及處理數(shù)據(jù)樣本(Samples)。、過濾器基礎(chǔ)過
    的頭像 發(fā)表于 09-18 09:42 ?2566次閱讀
    康謀分享 | ADTF<b class='flag-5'>過濾器</b>全面解析:構(gòu)建、配置與數(shù)據(jù)處理應(yīng)用

    物通博聯(lián)工業(yè)智能網(wǎng)關(guān)實(shí)現(xiàn)防火墻配置及應(yīng)用

    增強(qiáng)工業(yè)網(wǎng)絡(luò)的安全性與防護(hù)能力。 以下介紹物通博聯(lián)工業(yè)智能網(wǎng)關(guān)WG585配置防火墻功能的操作,通過編寫ACL訪問控制列表,過濾掉來自某個(gè)主機(jī)IP的報(bào)文。 主機(jī)IP地址: 網(wǎng)關(guān)WAN口IP地址: 在配置
    的頭像 發(fā)表于 09-14 17:11 ?354次閱讀
    物通博聯(lián)工業(yè)智能網(wǎng)關(guān)實(shí)現(xiàn)<b class='flag-5'>防火墻</b>配置及應(yīng)用

    J721E DDR防火墻示例

    電子發(fā)燒友網(wǎng)站提供《J721E DDR防火墻示例.pdf》資料免費(fèi)下載
    發(fā)表于 08-23 09:26 ?0次下載
    J721E DDR<b class='flag-5'>防火墻</b>示例

    IR700與SSG5防火墻如何建立VPN模板?

    防火墻配置登錄用戶名和密碼: 設(shè)置WAN接口 編輯“ethernet0/0”接口 設(shè)置LAN接口編輯“bgroup0” 設(shè)置DNS 設(shè)置DHCP 點(diǎn)擊編輯“broup0
    發(fā)表于 07-26 08:12

    深信服防火墻和IR700建立IPSec VPN的配置說明

    深信服防火墻和IR700建立IPSec VPN 配置說明本文檔針對深信服防火墻 的常規(guī)使用以及與無線路由器InRouter配合使用時(shí)(主要是建IPSec VPN)雙方的相關(guān)配置而編寫注:并未
    發(fā)表于 07-26 07:43

    信號分析和過濾器的作用

    在通信、電子工程、計(jì)算機(jī)科學(xué)等多個(gè)領(lǐng)域,信號分析與過濾器扮演著舉足輕重的角色。信號分析不僅涉及信號的獲取、處理、分析和判斷,更是從復(fù)雜的信號中提取有用信息,進(jìn)行精確解讀的關(guān)鍵過程。而過濾器,作為
    的頭像 發(fā)表于 05-16 17:20 ?798次閱讀

    工業(yè)防火墻是什么?工業(yè)防火墻主要用在哪里?

    工業(yè)防火墻種專為工業(yè)控制系統(tǒng)(Industrial Control Systems, ICS)設(shè)計(jì)的網(wǎng)絡(luò)安全設(shè)備,它結(jié)合了硬件與軟件技術(shù),用以保護(hù)工業(yè)生產(chǎn)環(huán)境中的關(guān)鍵基礎(chǔ)設(shè)施免受網(wǎng)絡(luò)攻擊。工業(yè)
    的頭像 發(fā)表于 03-26 15:35 ?1346次閱讀
    主站蜘蛛池模板: 日本粉嫩学生毛绒绒| 中文字幕在线播放视频| 久久久久免费视频| 国产婷婷综合在线视频中文| 超碰在线视频| jizzjizz丝袜| 91久久偷偷做嫩草影院免| 一本之道高清在线观看免费| 亚洲黄色免费在线观看| 小蝌蚪视频在线观看免费观看WWW| 日日操夜夜操狠狠操| 日本又黄又爽又色又刺激的视频| 青柠高清在线观看完整版| 欧美精品华人在线| 欧美日韩亚洲第一区在线| 欧美日韩北条麻妃一区二区| 欧美精品熟妇乱| 日本护士在线观看| 日韩精品真人荷官无码| 丝袜足控免费网站xx91| 午夜天堂AV久久久噜噜噜| 亚洲成 人a影院青久在线观看| 消息称老熟妇乱视频一区二区 | 射90黑b丝女| 四虎精品久久| 亚洲 无码 在线 专区| 亚洲精品蜜夜内射| 一个人看www| 91久久偷偷做嫩草影院免费看| 99久久e免费热视频百度| 99视频这里只有精品| 大胸美女脱内衣黄网站| 国产精品一国产AV麻豆| 好大快用力深一点h视频| 九九热伊人| 免费色片播放器| 日本女人下面毛茸茸| 无人区乱码区1卡2卡三卡在线| 亚洲精品国产乱码AV在线观看| 永久免费在线看mv| 99婷婷久久精品国产一区二区|