999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

防火墻技術(shù)及其產(chǎn)品標準化淺析

2019-09-10 07:22:44謝宗曉官海濱
中國質(zhì)量與標準導報 2019年3期
關(guān)鍵詞:標準化

謝宗曉 官海濱

謝宗曉 博士

“十二五”國家重點圖書出版規(guī)劃項目《信息安全管理體系叢書》執(zhí)行主編。自2003年起,從事信息安全風險評估與信息安全管理體系的咨詢與培訓工作。目前,已發(fā)表論文80多篇,出版專著近20本。

信息安全管理系列之五十

防火墻是保障網(wǎng)絡(luò)安全(network security)所使用的最流行和最重要的工具之一。在之前的專欄中,我們從如何“使用”的角度討論了入侵檢測/防護系統(tǒng)(IDS/IPS),在本期中,將按照類似的架構(gòu),介紹防火墻技術(shù)及其產(chǎn)品的標準化。

謝宗曉(特約編輯)

摘要:重新審視了防火墻的概念,并分析了其應(yīng)用的主要技術(shù)、發(fā)展過程和未來趨勢,最后列出了防火墻相關(guān)的國際/國家標準。

關(guān)鍵詞:信息安全 防火墻 標準化

Analysis of Firewalls Technology and its Product Standardization

Xie Zongxiao (China Financial Certification Authority)

Guan Haibin (Qingdao Technical College)

Abstract: This paper re-examines the concept of firewall, analyzes the main technologies, development process and future trends of its application, and finally lists the international/national standards related to firewalls.

Key words: information security, firewalls, standardization

1 概念

防火墻是網(wǎng)絡(luò)安全的第一道防線,在安全、可控的內(nèi)部網(wǎng)絡(luò)與不可信任的外部網(wǎng)絡(luò)(如互聯(lián)網(wǎng)等)之間建立了一道屏障。大約沒有邏輯比防火墻更清晰的信息安全產(chǎn)品了,防火墻控制著網(wǎng)絡(luò)入口,對數(shù)據(jù)流進行過濾。這與物理世界中的控制方式基本是一致的。

對比之前討論過的IDS/IPS(Intrusion Detection/Prevention System)部署方式,一個最大的區(qū)別就是防火墻是禁止旁路的,這毫無疑問會影響整體的網(wǎng)絡(luò)性能,如同高速公路的收費站,因此,對于IDS/IPS而言,提高準確率是其不變的主題,對于防火墻而言,準確率重要,效率也同等重要。

一般而言,防火墻至少需要滿足三個目標:1)防止旁路,即所有的進出數(shù)據(jù)流都得經(jīng)過防火墻;2)只允許經(jīng)過授權(quán)的數(shù)據(jù)流通過防火墻;3)保證防火墻自身的安全,防止其成為最首要的攻擊目標。

2 主要技術(shù)及其發(fā)展過程

Firewalls詞匯最早出現(xiàn)于1764年左右[1],用來指防止火災(zāi)蔓延至相鄰區(qū)域且耐火極限不低于某時段的不燃性墻體。在介紹防火墻歷史非常完整的文獻[1]中,從圍墻開始討論,特別舉例說明了中國的長城。由于防火墻的邏輯非常容易理解,或者說易于與現(xiàn)實世界進行類比,因此防火墻幾乎與路由器同時出現(xiàn)。防火墻從建筑學領(lǐng)域被應(yīng)用至計算機領(lǐng)域是在20世紀80年代晚期,隨著網(wǎng)絡(luò)(network)的出現(xiàn)。

第一篇可以查閱的關(guān)于防火墻的論文出現(xiàn)于1988年,數(shù)字設(shè)備公司(Digital Equipment Corporation,DEC)1)首次發(fā)布了關(guān)于數(shù)據(jù)包的過濾系統(tǒng),這被定義為第一代防火墻,即包過濾防火墻(packet filter firewalls)。1992年,貝爾實驗室(AT&T Bell Labs)2)的Bill Cheswick 與Steve Bellovin3)首次用示例的方式完整地描述了包過濾防火墻的部署架構(gòu)拓撲。無論是靜態(tài)包過濾技術(shù)還是動態(tài)包過濾技術(shù),第一代防火墻都是工作在網(wǎng)絡(luò)層(OSI第3層),也就是說,主要是依靠檢查包頭,能夠識別訪問源和訪問目標,對“數(shù)據(jù)包凈荷”一無所知,因此,難以抵抗IP欺騙攻擊。

第二代防火墻通常被稱為“狀態(tài)防火墻(stateful firewalls)”或“電路級網(wǎng)關(guān)(circuit-level gateways)”,工作在會話層(OSI第5層)。當一個IP地址連接到另一個IP地址的某個具體TCP或UDP端口時,防火墻會跟蹤這些會話。包過濾防火墻難于抵御中間人攻擊的主要問題在于,包過濾防火墻是無狀態(tài)的,二代防火墻對會話的跟蹤使得會話有了狀態(tài)(stateful),從而可以解決這個問題。

但是二代防火墻依然不能讀取“數(shù)據(jù)包凈荷”,因此實現(xiàn)的安全是有限的[2],例如,跨站腳本攻擊和SQL注入等Web威脅就難以識別。第三代防火墻工作在應(yīng)用層(OSI第7層),稱作“應(yīng)用防火墻(application firewall)”,能夠?qū)?yīng)用數(shù)據(jù)進行解碼,例如HTTP協(xié)議。以Web應(yīng)用防火墻(WAF)為例,其優(yōu)點解決了某些高層協(xié)議的安全,缺點是只能解決某些協(xié)議,或者說特定服務(wù)的安全。

3 技術(shù)趨勢分析

下一代防火墻(Next Generation Firewall,NGFW)是目前業(yè)內(nèi)廠商的主推產(chǎn)品,NGFW仍然工作在應(yīng)用層,因此很多時候會被認為是第三代防火墻的延伸產(chǎn)品。NGFW首先要解決三代防火墻中檢查“廣度”的問題,同時也需要加強檢查的“深度”。

先討論廣度的問題。以WAF為例,WAF實際是代理,每種應(yīng)用都需要設(shè)置,配置復雜,且性能不高。NGFW應(yīng)該能夠自動識別應(yīng)用,不僅是針對某種或某幾種特定服務(wù)。這需要“集成化”。NGFW也強調(diào)了多功能集成,其中包括了IPS和統(tǒng)一身份認證等功能,但強調(diào)不是功能的堆砌。

再討論深度問題。第三代防火墻一般不能識別HTTPS或SSH(Secure Shell)等加密傳輸協(xié)議。應(yīng)用程序可能會通過加密網(wǎng)絡(luò)流量來繞過防火墻,簡單的阻止顯然不符合實際。這時候就需要防火墻做更深度的啟發(fā)式檢查,例如,多數(shù)應(yīng)用程序使用握手協(xié)議來開啟新會話,這通常有一個可識別的模型,或者通過數(shù)據(jù)的頻率、大小和時延等對通信進行分析,這種工作模式就形如IDS/IPS類似的專家系統(tǒng)。

特別強調(diào)一下統(tǒng)一威脅管理(Unified Threat Management,UTM),UTM一般將網(wǎng)絡(luò)防火墻、網(wǎng)絡(luò)防病毒和網(wǎng)絡(luò)入侵檢測等集成至一個產(chǎn)品,但是這可能會影響效率。對效率的影響不難理解,如上文所述,防火墻是串聯(lián)在網(wǎng)絡(luò)邊界,IDS/IPS則不需要,完全可以旁路部署。一旦諸多功能集成疊加在一起,勢必會影響效率,因此更適合中小企業(yè)。

多功能化不僅是防火墻的發(fā)展趨勢,也是其他諸多安全產(chǎn)品的未來方向。例如,由于部署的位置類似,可以利用防火墻實現(xiàn)加密虛擬專用網(wǎng)絡(luò)(Virtual Private Network,VPN),再如,由于加密數(shù)據(jù)難以過濾,防火墻和IDS/IPS的功能愈加整合。

4 相關(guān)的國際/國家標準

沿用文獻[3]和[4]的標準分類方法,我們將防火墻相關(guān)標準分為:Ⅰ類,產(chǎn)品相關(guān)標準和Ⅱ類,應(yīng)用場景相關(guān)標準。其中,產(chǎn)品相關(guān)標準關(guān)注的是如何設(shè)計、生產(chǎn)防火墻,應(yīng)用場景相關(guān)標準關(guān)注的是如何選擇、部署防火墻。與之前討論的IDS/IPS不同,在ISO/IEC 27000標準族中,沒有關(guān)于Ⅱ類標準。

值得指出的是,Ⅰ類標準和Ⅱ類標準的最大區(qū)別在于,Ⅰ類標準針對的一般是專業(yè)的廠商,Ⅱ類標準針對的則是一般用戶。因此,Ⅱ類標準的應(yīng)用更普及一些。例如,CC(Common Criteria)屬于Ⅰ類,ISMS(Information Security Management System)則屬于Ⅱ類。顯然,就應(yīng)用范圍而言,ISMS廣泛得多。

國家標準中關(guān)于防火墻的,已經(jīng)發(fā)布了4個CC類的產(chǎn)品標準,分別為:GB/ T 20010—2005《信息安全技術(shù) 包過濾防火墻評估準則》GB/ T 20281—2015《信息安全技術(shù) 防火墻安全技術(shù)要求和測試評價方法》GB/T 31505—2015《信息安全技術(shù) 主機型防火墻安全技術(shù)要求和測試評價方法》GB/T 32917—2016《信息安全技術(shù) WEB應(yīng)用防火墻安全技術(shù)要求與測試評價方法》。

5 小結(jié)

防火墻是網(wǎng)絡(luò)安全中最重要、應(yīng)用最廣泛的安防產(chǎn)品之一,雖然原理通俗易懂,但是就數(shù)據(jù)過濾的性能而言,則比較負責。本文結(jié)合防火墻的發(fā)展過程,分別介紹了工作在OSI模型3層(網(wǎng)絡(luò)層)、5層(會話層)和7層(應(yīng)用層)的數(shù)據(jù)過濾技術(shù),并以此分成了三代防火墻,分析了其優(yōu)缺點。在此基礎(chǔ)上,也討論了下一代防火墻(NGFW)。

參考文獻

[1] INGHAM K, FORREST S. A History and Survey?of Network Firewalls [EB/OL].http://www.cs.unm.edu/~treport/tr02-12/firewall. pdf.? 2002

[2] RHODES-OUSLEY M. 信息安全完全參考手冊(第2版)[M], 北京:清華大學出版社, 2014

[3] 謝宗曉,李寬.通用準則(CC)與信息安全管理體系(ISMS)的比較分析[J].中國質(zhì)量與標準導報,2018 (7):28-32.

[4] 李軍,謝宗曉.基于產(chǎn)品和基于流程的信息安全標準及其分析[J].中國質(zhì)量與標準導報,2017(12):60-63.

猜你喜歡
標準化
標準化綜合
標準化簡述
企業(yè)標準化管理信息系統(tǒng)
標準化是綜合交通運輸?shù)谋U稀庾x《交通運輸標準化體系》
中國公路(2017年9期)2017-07-25 13:26:38
對標準化管理工作的幾點思考
解讀:國家標準委副主任談標準化法
福建輕紡(2017年12期)2017-04-10 12:56:27
如何創(chuàng)建標準化團隊?
以標準化引領(lǐng)科技創(chuàng)新
論汽車維修診斷標準化(上)
隨機變量標準化序列及其應(yīng)用
主站蜘蛛池模板: 国产高清无码第一十页在线观看| 久久精品国产电影| 色综合五月婷婷| 精品国产污污免费网站| 成人av专区精品无码国产| 国产流白浆视频| 国产成人亚洲毛片| 伊人91视频| 久久午夜夜伦鲁鲁片不卡| 免费观看国产小粉嫩喷水| 国产一区二区三区在线精品专区| 国产嫩草在线观看| 中文字幕在线永久在线视频2020| 国产福利一区视频| 国产综合日韩另类一区二区| 亚洲美女视频一区| 国产成人精品视频一区视频二区| 色综合久久88| 国产福利免费视频| 国产色伊人| 欧美色视频网站| 国语少妇高潮| 国产自产视频一区二区三区| 91无码网站| 精品日韩亚洲欧美高清a| 国产真实乱子伦视频播放| 国产日韩AV高潮在线| 亚洲精品无码AV电影在线播放| 波多野结衣久久高清免费| 在线欧美国产| 一本大道香蕉高清久久| 青草视频网站在线观看| 婷婷激情五月网| 国产在线八区| 97成人在线观看| 亚洲美女一区二区三区| 午夜精品国产自在| 日韩亚洲高清一区二区| 久久久久亚洲精品成人网| 欧美在线一二区| 久久久久人妻一区精品色奶水| 亚洲婷婷六月| 69国产精品视频免费| 国产精品视频第一专区| 国产成人精品男人的天堂下载| 理论片一区| 又污又黄又无遮挡网站| 中文字幕乱码二三区免费| 国产情侣一区二区三区| 婷婷色中文| 亚洲欧美另类久久久精品播放的| 99久久国产综合精品2023| 国产精品一区在线麻豆| 日韩av无码精品专区| 国产成人做受免费视频| 亚洲欧美自拍一区| 亚洲综合一区国产精品| 青青青国产视频| 伊人丁香五月天久久综合| 欧美人与动牲交a欧美精品| 欧美日本中文| 久久国产精品影院| 国产小视频a在线观看| 亚洲精品图区| 国产欧美性爱网| 欧美日韩成人在线观看| 一级毛片在线播放| 扒开粉嫩的小缝隙喷白浆视频| 国产精品久久久久久久久| 久久精品视频一| 亚洲成人在线网| 国产人成在线视频| 免费人成视网站在线不卡| 毛片基地美国正在播放亚洲 | 国产女同自拍视频| 激情在线网| 欧美a在线看| 最新无码专区超级碰碰碰| 国产尤物在线播放| 无码网站免费观看| 最新亚洲av女人的天堂| 国产网友愉拍精品|