• <output id="aynwq"><form id="aynwq"><code id="aynwq"></code></form></output>

    <mark id="aynwq"><option id="aynwq"></option></mark>
  • <mark id="aynwq"><option id="aynwq"></option></mark><label id="aynwq"><dl id="aynwq"></dl></label>
  • 學(xué)習(xí)啦>學(xué)習(xí)電腦>電腦安全>防火墻知識>

    防火墻的不足之處

    時間: 黎正888 分享

      防火墻在安全防護中,起到重要作用,但是我們也應(yīng)該看到它的不足之處,下面就讓小編給大家說一下防火墻存在著哪里不足之處。

      防火墻的不足之處:

      1、無法檢測加密的WEB流量

      如果你正在部署一個光鍵的門戶網(wǎng)站,希望所有的網(wǎng)絡(luò)層和應(yīng)用層的漏洞都被屏蔽在應(yīng)用程序之外。這個需求,對于傳統(tǒng)的網(wǎng)絡(luò)防火墻而言,是個大問題。

      由于網(wǎng)絡(luò)防火墻對于加密的SSL流中的數(shù)據(jù)是不可見的,防火墻無法迅速截獲SSL數(shù)據(jù)流并對其解密,因此無法阻止應(yīng)用程序的攻擊,甚至有些網(wǎng)絡(luò)防火墻,根本就不提供數(shù)據(jù)解密的功能。

      2、普通應(yīng)用程序加密后,也能輕易躲過防火墻的檢測

      如果你正在部署一個光鍵的門戶網(wǎng)站,希望所有的網(wǎng)絡(luò)層和應(yīng)用層的漏洞都被屏蔽在應(yīng)用程序之外。這個需求,對于傳統(tǒng)的網(wǎng)絡(luò)防火墻而言,是個大問題。

      由于網(wǎng)絡(luò)防火墻對于加密的SSL流中的數(shù)據(jù)是不可見的,防火墻無法迅速截獲SSL數(shù)據(jù)流并對其解密,因此無法阻止應(yīng)用程序的攻擊,甚至有些網(wǎng)絡(luò)防火墻,根本就不提供數(shù)據(jù)解密的功能。

      3、對于WEB應(yīng)用程序,防范能力不足

      網(wǎng)絡(luò)防火墻于1990年發(fā)明,而商用的Web服務(wù)器,則在一年以后才面世。基于狀態(tài)檢測的防火墻,其設(shè)計原理,是基于網(wǎng)絡(luò)層TCP和IP地址,來設(shè)置與加強狀態(tài)訪問控制列表(ACLs,Access Control Lists)。在這一方面,網(wǎng)絡(luò)防火墻表現(xiàn)確實十分出色。

      近年來,實際應(yīng)用過程中,HTTP是主要的傳輸協(xié)議。主流的平臺供應(yīng)商和大的應(yīng)用程序供應(yīng)商,均已轉(zhuǎn)移到基于Web的體系結(jié)構(gòu),安全防護的目標,不再只是重要的業(yè)務(wù)數(shù)據(jù)。網(wǎng)絡(luò)防火墻的防護范圍,發(fā)生了變化。

      對于常規(guī)的企業(yè)局域網(wǎng)的防范,通用的網(wǎng)絡(luò)防火墻仍占有很高的市場份額,繼續(xù)發(fā)揮重要作用,但對于新近出現(xiàn)的上層協(xié)議,如XML和SOAP等應(yīng)用的防范,網(wǎng)絡(luò)防火墻就顯得有些力不從心。

      由于體系結(jié)構(gòu)的原因,即使是最先進的網(wǎng)絡(luò)防火墻,在防范Web應(yīng)用程序時,由于無法全面控制網(wǎng)絡(luò)、應(yīng)用程序和數(shù)據(jù)流,也無法截獲應(yīng)用層的攻擊。由于對于整體的應(yīng)用數(shù)據(jù)流,缺乏完整的、基于會話(Session)級別的監(jiān)控能力,因此很難預(yù)防新的未知的攻擊。

      4、應(yīng)用防護特性,只適用于簡單情況

      目前的數(shù)據(jù)中心服務(wù)器,時常會發(fā)生變動,比如:

      ★ 定期需要部署新的應(yīng)用程序;

      ★ 經(jīng)常需要增加或更新軟件模塊;

      ★ QA們經(jīng)常會發(fā)現(xiàn)代碼中的bug,已部署的系統(tǒng)需要定期打補丁。

      在這樣動態(tài)復(fù)雜的環(huán)境中,安全專家們需要采用靈活的、粗粒度的方法,實施有效的防護策略。

      雖然一些先進的網(wǎng)絡(luò)防火墻供應(yīng)商,提出了應(yīng)用防護的特性,但只適用于簡單的環(huán)境中。細看就會發(fā)現(xiàn),對于實際的企業(yè)應(yīng)用來說,這些特征存在著局限性。在多數(shù)情況下,彈性概念(proof-of-concept)的特征無法應(yīng)用于現(xiàn)實生活中的數(shù)據(jù)中心上。

      比如,有些防火墻供應(yīng)商,曾經(jīng)聲稱能夠阻止緩存溢出:當黑客在瀏覽器的URL中輸入太長數(shù)據(jù),試圖使后臺服務(wù)崩潰或使試圖非法訪問的時候,網(wǎng)絡(luò)防火墻能夠檢測并制止這種情況。

      細看就會發(fā)現(xiàn),這些供應(yīng)商采用對80端口數(shù)據(jù)流中,針對URL長度進行控制的方法,來實現(xiàn)這個功能的。

      如果使用這個規(guī)則,將對所有的應(yīng)用程序生效。如果一個程序或者是一個簡單的Web網(wǎng)頁,確實需要涉及到很長的URL時,就要屏蔽該規(guī)則。

      網(wǎng)絡(luò)防火墻的體系結(jié)構(gòu),決定了網(wǎng)絡(luò)防火墻是針對網(wǎng)絡(luò)端口和網(wǎng)絡(luò)層進行操作的,因此很難對應(yīng)用層進行防護,除非是一些很簡單的應(yīng)用程序。

      5、無法擴展深度檢測功能

      基于狀態(tài)檢測的網(wǎng)絡(luò)防火墻,如果希望只擴展深度檢測(deep inspection)功能,而沒有相應(yīng)增加網(wǎng)絡(luò)性能,這是不行的。

      真正的針對所有網(wǎng)絡(luò)和應(yīng)用程序流量的深度檢測功能,需要空前的處理能力,來完成大量的計算任務(wù),包括以下幾個方面:

      ★ SSL加密/解密功能;

      ★ 完全的雙向有效負載檢測;

      ★ 確保所有合法流量的正常化;

      ★ 廣泛的協(xié)議性能;

      這些任務(wù),在基于標準PC硬件上,是無法高效運行的,雖然一些網(wǎng)絡(luò)防火墻供應(yīng)商采用的是基于ASIC的平臺,但進一步研究,就能發(fā)現(xiàn):舊的基于網(wǎng)絡(luò)的ASIC平臺對于新的深度檢測功能是無法支持的。

    防火墻的不足之處

    防火墻在安全防護中,起到重要作用,但是我們也應(yīng)該看到它的不足之處,下面就讓小編給大家說一下防火墻存在著哪里不足之處。 防火墻的不足之處: 1、無法檢測加密的WEB流量 如果你正在部署一個光鍵的門戶網(wǎng)站,希望所有的網(wǎng)絡(luò)層和應(yīng)用層
    推薦度:
    點擊下載文檔文檔為doc格式
    1670956 主站蜘蛛池模板: 人人干人人干人人干| 娇小体积女大战两黑鬼| 国产成人午夜精华液| 亚洲aⅴ男人的天堂在线观看| 8888四色奇米在线观看不卡| 污片在线观看网站| 天天干天天操天天| 亚洲视频一区二区在线观看| 99国产精品无码| 欧美激情视频二区| 国产美女主播一级成人毛片| 亚洲欧洲春色校园另类小说| 2022韩国最新三级伦理在线观看 | 国产日韩精品一区二区三区| 亚洲国产成人av网站| 中文无线乱码二三四区| 最近中文字幕mv手机免费高清| 国产欧美在线观看一区| 久久国产一区二区三区| 色欲精品国产一区二区三区AV | 精品国偷自产在线视频99| 小小的日本电影在线观看免费版| 免费A级毛片无码视频| 999久久久免费精品播放| 欧美影院网站视频观看| 国产无遮挡又黄又爽免费视频 | 欧美不卡一区二区三区| 国产成人精品日本亚洲专区6| 久久精品中文闷骚内射| 色婷婷亚洲十月十月色天| 成人H动漫精品一区二区| 人人看人人添人人谢| 1024国产视频| 日韩免费在线观看视频| 向日葵视频app免费下载| japanese色国产在线看免费| 欧美老熟妇欲乱高清视频| 国产校园另类小说区| 久久99精品久久久久久不卡| 精品久久中文网址| 国内女人喷潮完整视频|