网络防火墙功夫深入到第七层

所属分类: 实用技巧 / 网络冲浪 阅读数: 190
收藏 0 赞 0 分享
    编者按在短短的几年里,防火墙的功能重心从网络层发展到了应用层。本文阐述了这种变迁的技术背景,以及未来的防火墙技术走向。   

  应用层攻击挑战传统防火墙   

  最近两年来,攻击者的兴趣明显从端口扫描和制造拒绝服务攻击(DoS Attack)转向了针对Web、E-mail甚至数据库等主流应用的攻击。传统的防火墙仅仅检查IP数据包的包头,而忽略了内容——如果用信件来做比喻,也就是只检查了信封而没有检查信纸。因此对这类应用层的攻击无能为力。可以说,仅仅靠第三层和第四层的IP地址和协议端口过滤的防火墙产品早已走到了尽头。   

  战火烧向七层   

  为了对抗应用层(OSI网络模型的第七层)的攻击,防火墙必须具备应用层的过滤能力,一些防火墙产品已经具备了这种能力。   

  如果把计算机网络比做一座建筑,传统的包过滤防火墙就是在企业内部网络和Internet之间的一系列并列的门。每道门都有安检人员对到达的包裹(IP数据包)进行逐一检查,若没有发现数据包含有异常代码便开门放行。攻击者常用的伎俩就是通过端口扫描来检查哪些门是敞开不设防的,然后加以利用。晚些时候出现的具有状态检测功能的防火墙可以检查哪些数据包是来自Internet对内部网络访问请求的应答。也就是说,安检人员能够鉴别那些不请自来的包裹。   

  但应用层攻击就要复杂得多,因为攻击数据包在绝大多数情况下是合法的数据包,不同的只是内容具有攻击性,而且因为IP数据包是分段传输的,其内容的判别需要将所有相关的包重组后才能准确进行。一旦这种攻击数据包通过了防火墙,它们通常会开始有条不紊地利用目标系统的漏洞制造缓冲区溢出,获得系统的控制权,然后以此为平台开始寻找周围其他系统的漏洞或者其他的蠕虫留下的后门,进而展开攻击。   

  防火墙的对策   

  对此,一些防火墙产品采取的应对措施是,针对每一类主流的应用, HTTP、SMTP、FTP和SQL Server数据库访问(基于RPC)都设置专门的过滤器,如果未来出现新的应用层威胁,还可以增加相应的过滤器。用户可以针对每一种过滤器进行应用相关的过滤设置,例如,可以通过限制任何HTTP访问请求的缓冲区不得超过3000个字节来防止一些蠕虫的攻击。在这种新的机制下,来自Internet的数据包被发送到各自的过滤器,过滤器会将数据包重组后进行内容扫描和判别。拿一封邮件来说,SMTP过滤器会等待相关的包到齐后,在转发之前重组邮件对其内容进行扫描,与已知类型的攻击进行比对,在确认这是正常流量后才允许通过。   

  经过正确配置的现代防火墙可以阻挡绝大多数已知的病毒邮件和攻击代码。虽然阻挡未知的病毒和攻击要困难得多,但是经过合理的策略设置通常是有效的。正确设置策略的基础是企业用户对于自身业务需求的正确理解,例如,多数企业的用户通常是没有必要通过邮件来传递可执行文件和Visual Basic脚本代码的。用户可以通过阻断含有这类可执行附件的邮件来对付一些未知的病毒。一旦真的需要发送这类文件,也可以设置更有针对性的策略,比如只允许IT部门的用户发送含有可执行文件附件邮件,或者允许用户接收除含有名为“Kournikova.jpg.vbs”的脚本附件之外的所有邮件。   

  安全与性能的矛盾  

  用户早已习惯于把安全性和性能看成是对立的,就像在机场的安检入口,检查的步骤越多,等待安检的队伍也就越长。对于防火墙来说,性能和安全的确是一对永远的矛盾,但是应用层过滤的功能对防火墙性能的影响并没有多数用户想象得那么大,一些防火墙标称每秒钟可处理超过1000个并发用户,同时保持每会话(session)27Mbps的吞吐量。事实上,有些厂商通过硬件(ASIC)实现应用层的过滤引擎,能够达到更加接近线速(可理解为以太网交换机的处理极限)的处理能力。  

  新的挑战   

  具有应用层过滤功能的防火墙可以更有效地阻挡当前多数病毒和攻击程序,但新的安全威胁的不断出现又对防火墙提出了新的挑战。攻击的来源正在变得更加复杂,而攻击的手段也愈加高明,最近垃圾邮件与攻击代码的结合就是一个典型的例证。这一方面需要防火墙设备对于应用层的内容有更好的认知和智能判别的能力,另一方面也需要防火墙更多地与其他的安全设备和应用有效配合,从而实现更加有力的防护。

更多精彩内容其他人还在看

网上搜索超级技巧集合第1/2页

经常上网查找资料的朋友需要学的搜索小技巧
收藏 0 赞 0 分享

卸载OICQ造成网上银行不能连接的故障的解决方法

企业网上银行的一用户打来电话,说他的网上银行不能连接,提示为“WINDOWS找不到TBrowser.exe。该程序用于打开HTML Document类型的文件”。
收藏 0 赞 0 分享

获取免费的Camtasia Studio 2使用授权

我们知道Camtasia Studio是TechSmith旗下一款优秀的屏幕录像软件,最近TechSmith与德国的Chip Foto-Video Digital电脑杂志合作,分发免费的Camtasia Studio 2软件。
收藏 0 赞 0 分享

qq防止别人登陆如何禁止别人登陆qq

不让别人在你电脑上登陆QQ的几个办法图文教程即时通讯软件QQ拥有越来越多的用户,而QQ号也成为人们继手机号之后又一主要联系方式。但如果你不想让你同事、同学、亲戚和朋友利用你机器中的QQ神聊瞎侃和传输不良信息
收藏 0 赞 0 分享

给IE加个参数 永远不怕IE主页被修改

众所周知,修改IE默认主页地址是恶意网页常用的一招。IE被修改后,会自动连接到恶意网页的地址。大家常用的方法是修改注册表,其实,只要简单给IE加个参数,就再也不怕IE主页地址被修改了。下面是具体的步骤。
收藏 0 赞 0 分享

按右键另存图片只能存BMP

今天公司的同事更新图片内容时,发现图片只能另存为bmp格式的,而点图片属性可知是gif图片,可另存为里面只有bmp格式图片,经搜索发现原来的与网页缓存文件夹有关,下面附解决方法
收藏 0 赞 0 分享

让普通QQ号也能克隆QQ好友

相信大家手头都有几个备用的QQ号吧,一般都是在当初QQ免费注册的时候弄来的,但是有时候因为某些原因,突然要把一个QQ上的好友完全克隆到另外一个QQ上面,这个“庞大工程”我想一般人是没有时间,也没有精力去完成它的。您先不用着急羡慕QQ会员的克隆好友功能,我们自己动手,照样可以完成这
收藏 0 赞 0 分享

非主流Q-zOne代码代码搜集第1/2页

比较实用的q-zong代码,实际上是利用些另类js代码执行得到的效果,喜欢js的朋友可以用,喜欢装饰个人qq空间,也可以
收藏 0 赞 0 分享

菜鸟网赚高级技巧

各位互联网的菜鸟朋友们,你们是否觉的互联上赚钱不可能?哪赚钱需要哪些条件呢?有人说,必须得要网站,有人说得会编程序,但实际赚钱真的很简单,找一 个好方法比这些都来的快, 最近呢 我发现一个联盟是比较不错的,这个联盟里赚钱呢,是不需要网站,不需要会编程,哪要什么呢?
收藏 0 赞 0 分享

对于技术人员的出现了运行时间错误,是否要进行调试的解决方法

我们经常访问网页时出现以下错误提示出现了运行时间错误,是否要进行调试,有两种解决方法
收藏 0 赞 0 分享
查看更多