999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

下一代防火墻NGFW技術探討

2016-12-31 00:00:00陳傳偉
科技創新與應用 2016年17期

摘 要:NGFW(下一代防火墻)自從2009年得到Gartner的“正名”開始,便迅速成為邊界安全技術范疇最為炙手可熱的話題。國內外廠商更是借勢紛紛發布各自的NGFW產品,但時至今日,所謂NGFW的業界標準卻依然沒有形成統一。因此,在當前表現較為混亂的防火墻市場環境下,廣大用戶在面對形形色色的NGFW產品時,更需要關注的是本質,而非表象。

關鍵詞:NGFW;標準;本質

1 NGFW概念

2009年,Gartner《定義下一代防火墻》首次對NGFW這一概念進行了釋義,其關鍵內容如下:

(1)標準的第一代防火墻能力:包過濾、網絡地址轉換(NAT)、狀態性協議檢測、VPN等等。

(2)集成的而非僅僅共處一個位置的網絡入侵檢測:支持面向安全漏洞的特征碼和面向威脅的特征碼。IPS與防火墻的互動效果應當大于這兩部分效果的總和。

(3)應用意識和全棧可見性:識別應用和在應用層上執行獨立于端口和協議,而不是根據純端口、純協議和純服務的網絡安全政策。

(4)額外的防火墻智能:防火墻收集外來信息來做出更好地阻止決定或建立優化的阻止規則庫。

首先對Gartner的觀點做個簡單解讀。包過濾、網絡地址轉換(NAT)、狀態性協議檢測、VPN等安全功能傳統防火墻都能滿足;“集成的而非僅僅共處一個位置的網絡入侵檢測”則指出NGFW需要集成IPS功能,在IPS與防火墻之間能夠建立起自動化的聯動機制,使IPS引擎檢測到源自某個IP地址的攻擊行為后,能夠自動由防火墻引擎采用最簡單的方式直接對其進行阻斷;“應用意識和全棧可見性”更加關注應用層控制;“額外的防火墻智能”表達了NGFW應該能夠通過獲取外部信息,來幫助其作出更加合理與有效的安全策略。

通常情況下,傳統防火墻定性為面向網絡層安全,而NGFW則是更加關注應用層安全。通過對Gartner的NGFW定義進行解讀后不難發現,其似乎更像是對當時防火墻技術發展的一個階段性總結。

2 NGFW發展現狀

在國外安全市場中,PaloAlto被認為是最先將NGFW概念應用于產品的安全廠商,其通過“App-ID”、“User-ID”和“Content-ID”來詮釋NGFW產品對于“應用”、“用戶”和“內容”三個方面的安全控制與可視化管理,成為了業界NGFW產品特性描述的經典。

反觀我們身處其中的國內市場,NGFW產品的情況卻顯得有些復雜。從2011年開始,國內廠商陸續發布各自的下一代防火墻產品。有些廠商此前并無防火墻技術積累與市場基礎,但為了滿足自身發展需要,實現業務的快速擴張,便開始向防火墻市場進軍,作為“新人”往往需要用些心思來體現自己的與眾不同。因此,在市場策略方面,將NGFW作為市場切入點或許是這類廠商再合適不過的選擇。除此以外,該類產品雖然擁有NGFW對“用戶”、“應用”和“內容”進行控制的相似功能,但由于底層缺乏一套強大的安全系統架構支撐,對于一款NGFW產品而言在專業性方面明顯不足,從“里”到“外”更像是在傳統上網行為管理產品基礎上進行的一個簡單修改。也就是說,該類廠商所謂的NGFW產品實質上只是“優化后的ACM+WAF”,僅此而已!

3 NGFW發展方向

從Gartner定義下一代防火墻到現在已有五年時間,隨著關于NGFW的各種討論持續升溫并且越發深入,使NGFW產品正在向著理性方向發展。真正的NGFW應該具有如下幾個必要特征。

3.1 更精準的應用管控能力

下一代防火墻的應用識別引擎不僅需要識別出底層的承載協議(例如標準的HTTP協議),還能進一步區分出上層的精確應用協議類型。除此以外,相比以往的安全網關類產品,下一代防火墻更應該關注應用的識別率,而非特征庫的規模。下一代防火墻對于主流網絡應用的識別率應至少達到90%以上,而對于加密應用的識別率則需要達到更高標準,尤其是對帶寬資源占用較大的各種P2P加密流量,只有這樣,才能使我們的網絡帶寬資源真正得到有效控制。

3.2 更加關注未知威脅的識別與防御

下一代防火墻需要以深度、精細、高效的流量安全檢測技術為基礎,提供入侵防御、病毒防御、僵尸網絡阻斷、WEB安全防護、數據防泄漏等更為全面的應用層威脅防御能力,才能有效阻止已知的各類安全威脅。

面對未知威脅,下一代防火墻當然也需要提供相應防御方案。沙箱技術目前被認為是確定未知威脅最為有效的技術手段,而下一代防火墻借助沙箱技術能夠為防御未知威脅提供一套更為有效的解決方案。

3.3 全棧高性能安全處理

高性能尤其是應用層高性能也是下一代防火墻必須要逾越的一道障礙。隨著硬件技術的飛速發展,多核硬件架構逐漸在安全產品中得到廣泛應用,主要包括X86多核與MIPS多核兩個陣營。就多核技術的當前現狀與發展趨勢看來,X86多核技術能夠為下一代防火墻突破性能瓶頸提供更加有力的硬件支撐。

3.4 由內而外的風險可視化設計

隨著安全網關類產品與技術的不斷發展,在業務層面,不僅使網關類產品獲得了更全面的安全防護功能與更強大的數據處理能力,而管理層面的各種特性也正在成為越來越多廠商的眾矢之的。其中,通過對轉發的業務數據、檢測的安全威脅等網絡流量信息進行監控、統計和分析,并從用戶、應用、內容等多維度將網絡應用及安全狀態為管理員提供全面的可視化圖表展現,從而使通過網絡傳播的安全風險得到有效掌控,這些,已經成為網關產品的一個基礎特性。而作為下一代防火墻產品,除了關注通過網絡傳輸的安全風險以外,還可以在事先對源自設備內部的各種安全風險信息進行有效識別。

主站蜘蛛池模板: 99九九成人免费视频精品| 亚洲国产综合精品一区| 国产视频大全| 久久精品66| 国产免费观看av大片的网站| 亚洲高清在线播放| 精品视频一区在线观看| 精品久久久久久久久久久| 五月天丁香婷婷综合久久| 99re在线观看视频| 久久婷婷综合色一区二区| 亚洲人成电影在线播放| 午夜精品福利影院| av午夜福利一片免费看| 无码一区18禁| 国产精品美乳| 日韩人妻无码制服丝袜视频| 欧洲日本亚洲中文字幕| 色丁丁毛片在线观看| 成人在线不卡| 国产精品99久久久久久董美香 | 台湾AV国片精品女同性| 一本久道热中字伊人| 精品无码国产自产野外拍在线| 亚洲精品福利视频| 91免费精品国偷自产在线在线| 亚洲人成色在线观看| 又猛又黄又爽无遮挡的视频网站| 国产高清精品在线91| 国产精品美女网站| 三区在线视频| 在线中文字幕网| 亚洲国产日韩视频观看| 国产免费a级片| 97视频免费在线观看| 国产欧美性爱网| 毛片手机在线看| 久青草网站| 少妇精品网站| 久久久久亚洲av成人网人人软件| 99青青青精品视频在线| 亚洲精品中文字幕无乱码| 亚洲一区波多野结衣二区三区| 精品小视频在线观看| 狼友av永久网站免费观看| 97免费在线观看视频| 欧美人人干| 久久精品日日躁夜夜躁欧美| 日日噜噜夜夜狠狠视频| 99热这里只有精品免费国产| 国产在线观看91精品| 日韩精品少妇无码受不了| 美女内射视频WWW网站午夜| 亚洲AV色香蕉一区二区| 免费啪啪网址| 亚洲综合香蕉| 伊人大杳蕉中文无码| 免费观看国产小粉嫩喷水| 国产91成人| 真人免费一级毛片一区二区| 全午夜免费一级毛片| 日韩不卡高清视频| 久久动漫精品| 国产9191精品免费观看| 青青青国产视频| 国产青榴视频在线观看网站| 日韩AV无码一区| 久久综合九色综合97婷婷| 一级一毛片a级毛片| 激情成人综合网| 中国黄色一级视频| 亚洲精品在线影院| h视频在线播放| 国产日产欧美精品| 又大又硬又爽免费视频| 狠狠操夜夜爽| 国产内射一区亚洲| 国产黄色片在线看| 91精品aⅴ无码中文字字幕蜜桃| 欧美精品v日韩精品v国产精品| 精品国产一二三区| 在线毛片免费|