0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

下一代防火墙:不仅仅是ACL过滤器

贾虎世 来源:广州洋钒 作者:广州洋钒 2023-01-10 16:14 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

几十年来,基于网络的防火墙提供了必不可少的第一道防线。这些设备位于受信任和不受信任的网络之间,并管理(通常是复杂的)规则集,这些规则集指示它们根据流量的来源、目的地和类型是允许还是阻止流量。要创建有效的规则集,防火墙管理员必须准确了解其环境的设备和应用程序以及它们所依赖的协议和端口。这些规则集中的错误可能会导致网络连接丢失;因此,在对两个设备之间的网络连接进行故障排除时要“首先检查防火墙”。错误可能会使敏感系统暴露在互联网上或阻止对关键公司职能的访问。除了复杂的规则集,网络流量配置文件在过去十年中也发生了变化。大多数新应用程序使用超文本传输协议 (HTTP) 和安全超文本传输协议 (HTTPS),并且端口 80(分配给 HTTP 的端口)和端口 443(网站使用安全套接字层 (SSL) 的端口)分别过载。恶意软件也试图隐藏在这些端口上。即使您掌握传统防火墙的规则集管理,它也可能无法检查和阻止其中一些现代威胁。幸运的是,现代商业和开源防火墙包括更好的管理和智能,可帮助您从一些平凡的规则管理任务中解脱出来,同时为这些高流量端口提供急需的监管。

防火墙最初只是简单的过滤器,可以根据来源、目的地和协议来阻止和允许网络流量。这些防火墙通常是具有两个或更多网络接口的物理设备,这些接口在逻辑上将网络划分为区域——例如,互联网和内部企业网络。随着时间的推移,防火墙添加了网络地址转换 (NAT)、动态主机配置协议 (DHCP) 和域名服务器 (DNS) 服务等支持服务,试图将它们定位为“一体化”设备。即使是这些防火墙上最简单的规则,也需要管理员了解基础设施服务和网络概念(例如网络寻址、端口和协议)的基础知识。当防火墙供应商开始添加虚拟专用网络、端口转发和服务器发布时,防火墙和规则的复杂性增加了。所有这些服务和概念仍然是现代防火墙中的重要功能,但许多现在包括更高级的功能,如加密通信检查以及应用程序智能,以支持应用程序层的安全策略决策。

出于多种原因,仅通过协议严格管理网络流量已不再足够。

首先,大多数基于云的软件即服务应用程序和物联网 (IoT) 设备通过 HTTP 进行通信,如果它们精通安全性,则通过加密的 HTTPS 进行通信。过去,防火墙管理员可能仅基于入站或出站 HTTP 和 HTTPS 来构建规则,以试图管理 Internet 网络冲浪。同样,他们可能会为文件传输寻址 FTP(端口 20/21)和通过 Secure Shell (SSH)(端口 22)或终端服务(端口 3389)进行远程访问创建防火墙规则。防火墙管理员会为大多数使用特定协议的应用程序分配相应的端口,这使他们能够通过规范该协议的使用来管理这些应用程序。发生了转变,如今许多应用程序——无论是网上冲浪、文件传输还是远程访问——都使用 HTTP 或 HTTPS,

其次,应用程序现在经常加密其有效负载,如果没有更先进的技术,几乎不可能进行数据包检查。

第三,像 DNS 和 NTP(网络时间协议)这样的关键支持协议通常被列入白名单,并允许在网络安全区域之间不受限制地通过。攻击者也知道这一点,并开始劫持这些端口——无论是将他们的通信隐藏在加密之后,还是发出伪造的 DNS“请求”来隐藏被盗的公司机密。

防火墙供应商不断发展他们的产品,以通过现有技术和新技术的进步来帮助解决这些问题。

加密

现代防火墙技术利用更快的处理器和分布式架构,允许它们动态解密-检查-加密通过它的加密流量。这允许在防火墙上解密 HTTPS 和 SSH 流量,根据定义的标准检查有效负载,并决定是阻止流量还是重新加密并交付它。为了减轻隐私问题并遵守地缘政治要求,请寻找可让您定义特定策略元素的防火墙功能,以便您可以确定可以解密哪些类型的通信以及哪些必须保密。

应用感知规则

防火墙通过区分网络通信流中包含的特征来区分和调节流量,从而得以生存和生存。应用程序感知防火墙(包括 Web 应用程序防火墙)允许防火墙更深入地研究特定协议(如 HTTP),以确定使用该协议的应用程序是否合法并获得批准。这些技术可以检测并阻止劫持其他协议进行自身通信的恶意应用程序。以一个试图通过端口 53 (DNS) 联系另一个命令和控制服务器的恶意软件为例。在第 4 层(传输层)配置为允许端口 53 流量的传统防火墙规则可能会允许此恶意软件通过。然而,应用程序感知防火墙在第 7 层(应用程序层)检查相同的数据包,可能能够确定它在端口 53 上检测到的流量并不代表真正的 DNS 通信,并将其标记为非法流量并阻止它。具有应用程序检测功能的防火墙还可以区分不同的应用程序,例如是否阻止社交媒体或点对点文件传输应用程序,即使它们都使用 HTTP。基于 IP 和 DNS 信息将网站列入黑名单和白名单并不新鲜,但现在防火墙可以根据有效负载本身识别和分类应用程序,而不仅仅是依赖目的地数据库。具有应用程序检测功能的防火墙还可以区分不同的应用程序,例如是否阻止社交媒体或点对点文件传输应用程序,即使它们都使用 HTTP。基于 IP 和 DNS 信息将网站列入黑名单和白名单并不新鲜,但现在防火墙可以根据有效负载本身识别和分类应用程序,而不仅仅是依赖目的地数据库。具有应用程序检测功能的防火墙还可以区分不同的应用程序,例如是否阻止社交媒体或点对点文件传输应用程序,即使它们都使用 HTTP。基于 IP 和 DNS 信息将网站列入黑名单和白名单并不新鲜,但现在防火墙可以根据有效负载本身识别和分类应用程序,而不仅仅是依赖目的地数据库。

基于对象的规则

基于对象定义网络策略有助于简化您必须直接管理的规则集。例如,定义一个名为“web 服务器”的新对象可能更容易,它本身包含所有单独的 web 服务器对象。然后,您可以创建一个规则,允许通过“网络协议”对象从“互联网”区域访问“网络服务器”对象。对于人类来说,这意味着可能只需要管理一个防火墙规则。可以快速验证对象成员资格以及该对象中包含的适当“网络协议”列表。当 Web 服务器来来去去或 IP 地址发生变化时,您可以更新各个 Web 服务器对象的清单,并确保规则会自动更新以反映最新更改。审计员也喜欢这样,因为他们可以看到哪些对象是哪些组的成员以及该组拥有哪些权限。与滚动浏览由 IP 地址和协议端口号定义的单个防火墙规则行相比,这种基于对象的方法还可能更容易发现差距或错误。

身份

传统防火墙依靠 IP 地址来构建规则。虽然 IP 地址仍然是识别特定设备通信的常用属性,但它可能不足以将活动与人相关联。无线访问、移动用户、虚拟化容器、IPv4 与 IPv6 寻址以及云部署都使得将操作归因于 IP 地址变得更加困难。功能更强大的防火墙可以识别联合身份和目录服务并与之集成,以在允许访问之前对用户进行身份验证。

指标和测量

直接内置于防火墙中的商业智能软件有助于防火墙管理,并显着扩展报告功能,超越臭名昭著的“顶级谈话者”报告。这些工具允许防火墙管理员将网络通信数据动态地转换和分割成可操作的报告,并且在许多情况下,这些报告可以被深入挖掘以揭示隐藏的洞察力。

云和分布式部署

随着越来越多的组织将基础架构即服务 (IaaS) 集成到其传统的本地模型中,虚拟化防火墙解决方案变得必不可少。主要的云供应商提供防火墙和网络安全功能;但是,与某些独立防火墙相比,这些防火墙和网络安全功能可能会有所欠缺。大多数防火墙供应商现在都提供基于云的防火墙,这些防火墙与他们的本地网络防火墙和基于主机的防火墙相链接,以创建一个由单一安全策略管理的跨平台防火墙服务。

防火墙将继续在隔离网络方面发挥核心作用。随着网络和云应用的成熟,看到这些核心技术的发展是一个激动人心的时刻。您可能会通过高额订阅费为尖端防火墙服务支付额外费用;然而,这些领先技术将继续激发开源和更广泛访问的防火墙技术的创新。

关键点:

防火墙技术不断发展以跟上新的攻击者技术。

应用程序智能和用户身份验证服务进一步帮助防火墙区分实际用户流量。

下一代防火墙通过灵活、强大且通常直观的对象模型和用户界面将防火墙管理员从管理复杂规则中抽象出来。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 防火墙
    +关注

    关注

    0

    文章

    450

    浏览量

    36785
  • ACL
    ACL
    +关注

    关注

    0

    文章

    61

    浏览量

    12896
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汇川技术以机电融合战略打造下一代工业母机架构平台

    “555星辰计划”——从设计源头推动电控与机械的协同共生,这正是汇川“机电融合”战略的核心。下一代工业母机架构平台的打造,不仅仅是汇川的个业务板块,更是中国高端制造能力的核心支点。
    的头像 发表于 04-13 10:46 617次阅读

    华为UTM防火墙2025年全球出货量非北美厂商第

    近日,全球领先的IT市场研究和咨询公司IDC发布《IDC全球季度安全设备跟踪报告,2025Q4》。报告显示,华为UTM防火墙2025年全球出货量非北美厂商第。长期以来,华为深耕防火墙产品研发,凭借领先技术实力,持续畅销全球网络
    的头像 发表于 03-31 11:31 616次阅读

    华为发布HiSecEngine USG6000G系列防火墙

    MWC 2026巴塞罗那期间,华为发布新一代高性能融合网关HiSecEngine USG6000G系列防火墙旗舰新品。此次推出3款2U盒式、4款桌面型G系列防火墙,是继E、F系列防火墙
    的头像 发表于 03-04 11:17 725次阅读

    激光焊接机在焊接过滤器的工艺流程

    激光焊接机在过滤器制造中扮演着至关重要的角色,其以高精度、高效率及低变形的特点,显著提升了过滤器的性能与可靠性。整个工艺流程环环相扣,对最终产品的质量起着决定性作用。下面来看看激光焊接机在焊接过滤器
    的头像 发表于 01-06 15:17 383次阅读
    激光焊接机在焊接<b class='flag-5'>过滤器</b>的工艺流程

    下一代防火墙(NGFW):重塑网络安全的 “智能防护屏障”

    的防护模式,早已难以应对复杂的安全挑战。在此背景下,下一代防火墙(NGFW)应运而生,不仅实现了对传统防火墙的全面超越,更成为网络安全防护的核心支柱。
    的头像 发表于 01-05 10:05 1813次阅读
    <b class='flag-5'>下一代</b><b class='flag-5'>防火墙</b>(NGFW):重塑网络安全的 “智能防护屏障”

    华为防火墙通过武汉云黄鹤实验室首批安全公测评级

    今日,武汉云黄鹤实验室(以下简称 “黄鹤实验室”)发布防火墙产品公测的测评结果。华为HiSecEngine防火墙在安全功能与性能测试中整体表现突出,成功通过黄鹤实验室公测,斩获最高“推荐”安全评级。
    的头像 发表于 11-25 15:07 1254次阅读
    华为<b class='flag-5'>防火墙</b>通过武汉云黄鹤实验室首批安全公测评级

    华为荣获2025年第二季度中国防火墙市场份额第

    近日,全球领先的IT市场研究和咨询公司IDC发布《中国安全硬件季度跟踪报告,2025Q2》。报告显示,华为防火墙以出色的产品竞争力,赢得2025年第二季度中国防火墙市场份额第,领跑国内市场。
    的头像 发表于 09-16 14:50 1759次阅读

    Jtti防火墙规则配置指南:从入门到精通的全面解析

    在网络安全日益重要的今天,防火墙作为企业网络的第道防线,其规则配置直接决定了防护效果。本文将深入解析防火墙规则配置的核心要点,从基础概念到高级策略,帮助您构建既安全又高效的网络防护体系。我们将重点
    的头像 发表于 08-25 14:44 693次阅读

    深信服防火墙与映翰通IR615建立IPSec VPN部分站点子网无法主动访问怎么解决?

    深信服防火墙与映翰通9台IR615建立IPSec VPN,其中4台IR615 站点子网无法主动访问,其中4台 总部防火墙无法ping通分支IR615,分支IR615可以ping总部,分支执行ping
    发表于 08-05 06:27

    Linux系统中iptables与firewalld防火墙的区别

    防火墙种网络安全设备,用于监控和控制网络流量,根据预定义的安全规则来允许或阻止数据包通过。Linux系统中主要有两种防火墙解决方案:iptables和firewalld。
    的头像 发表于 07-14 11:24 955次阅读

    激光焊接技术在焊接过滤器的工艺应用

    过滤器作为工业设备、汽车及电子产品的关键部件,其制造质量直接影响系统性能和寿命。激光焊接技术凭借其精密、高效与可靠的特性,正逐步成为过滤器焊接工艺的核心解决方案,解决了传统焊接方法难以克服的挑战
    的头像 发表于 07-10 15:08 721次阅读
    激光焊接技术在焊接<b class='flag-5'>过滤器</b>的工艺应用

    最先进的过滤器监测@SENSIRION

    。随着新材料和新设计的出现,无纺布制造和打褶方法的进步,以及纳米纤维层和涂层等的新发展,过滤器已经变得更加高效、可靠和紧凑。对过滤行业的要求也在变化。人们不再仅仅考虑
    的头像 发表于 07-08 12:05 774次阅读
    最先进的<b class='flag-5'>过滤器</b>监测@SENSIRION

    完整教程:如何在树莓派上配置防火墙

    引言防火墙是任何网络包括树莓派网络中必不可少的工具。本质上,防火墙是内部网络(如树莓派网络)与其他外部网络(如互联网)之间的安全屏障。其主要目的是控制和过滤网络流量,根据预定义的规则允许或阻止某些
    的头像 发表于 07-07 16:30 1422次阅读
    完整教程:如何在树莓派上配置<b class='flag-5'>防火墙</b>?

    华为安全防火墙2025年第季度中国区市场份额第

    近日,全球领先的IT市场研究和咨询公司IDC发布《中国安全设备季度跟踪,2025Q1》。报告显示,华为防火墙以出色的产品竞争力,赢得2025年第季度中国防火墙市场份额第,领跑国内市
    的头像 发表于 06-30 17:34 1.2w次阅读

    Linux系统中iptables防火墙配置详解

    iptables是Linux内核中用于配置防火墙规则的工具。它基于Netfilter框架,可以对通过网络接口的数据包进行过滤、修改等操作。通过设置系列规则,iptables能够控制哪些数据包可以进入或离开系统,从而实现网络安全
    的头像 发表于 06-18 15:25 1429次阅读