本文即針對下一代防火墻的這一主要特征,從基于應用的識別窒升、控制缀遍、掃描的三步走中,闡述新時代網絡環(huán)境下的防護重點和安全變遷饱须,旨在幫助讀者對下一代防火墻新的核心防護理念做一個較為全面的梳理和歸納域醇。
面對應用層威脅,傳統防火墻遭遇“阿喀琉斯之踵”
1果孝、新的應用帶來全新的應用層威脅
Web 2.0應用雖然可以顯著增強協作能力肖升,提高生產效率,但同時也不可避免地帶來了新的安全威脅神灵。
1)惡意軟件入侵
WEB應用中社交網絡的普及給惡意軟件的入侵帶來了巨大的便利驱偿,例如灰色軟件或鏈接到惡意站點的鏈接。用戶的一條評價浓先、一篇帖子乓托、或者一次照片上傳都可能包含殃及用戶或甚至整個網絡的惡意代碼。例如矢老,如果用戶在下載驅動程序的過程中點擊了含有惡意站點的鏈接剿营,就很有可能在不知情的情況下下載了惡意軟件。
2)網絡帶寬消耗
對于部分應用來說,廣泛的使用會導致網絡帶寬的過渡消耗千绍。例如優(yōu)酷視頻可以導致網絡擁塞并阻礙關鍵業(yè)務使用和交付疾词。還有對于文件共享類應用,由于存在大量的文件之間的頻繁交換灌旧,也可能會最終導致網絡陷入癱瘓绑咱。
3)機密資料外泄
某些應用(如即時通信,P2P下載等)可提供向外傳輸文件附件的功能枢泰,如果對外傳輸的這些文件存在敏感描融、機密的信息,那么將給企業(yè)帶來無形和有形資產的損失衡蚂,并且也會帶來潛在的民事和刑事責任窿克。
2、傳統防火墻的“阿喀琉斯之踵”
由于傳統的防火墻的基本原理是根據IP地址/端口號或協議標識符識別和分類網絡流量毛甲,并執(zhí)行相關的策略年叮。對于WEB2.0應用來說,傳統防火墻看到的所有基于瀏覽器的應用程序的流量是完全一樣的玻募,因而無法區(qū)分各種應用程序只损,更無法實施策略來區(qū)分哪些是不當的、不需要的或不適當的程序补箍,或者允許這些應用程序改执。如果通過這些端口屏蔽相關的流量或者協議,會導致阻止所有基于web的流量橙缔,其中包括合法商業(yè)用途的內容和服務拟国。另外傳統防火墻也檢測不到基于隧道的應用,以及加密后的數據包元渺,甚至不能屏蔽使用非標準端口號的非法應用排卷。
下一代防火墻之“三步走”
下一代防火墻的核心理念其實是在企業(yè)網絡邊界建立以應用為核心的網絡安全策略,通過智能化識別勉溉、精細化控制径肖、一體化掃描等逐層遞進方式實現用戶/應用行為的可視,可控肯锻、合規(guī)和安全伍愕,從而保障網絡應用被安全高效的使用。
下一代防火墻核心理念
第一步:智能化識別
通過智能化應用户犯、用戶識別技術可將網絡中簡單的IP地址/端口號信息轉換為更容易識別且更加智能化的用戶身份信息和應用程序信息蓉庆,為下一代防火墻后續(xù)的基于應用的策略控制和安全掃描提供的識別基礎。例如:對于同樣一條數據信息糜透,傳統防火墻看到的是:某源IP通過某端口訪問了某目的IP;下一代防火墻看到:某單位張三通過QQ給遠在美國的李四傳輸了一個PDF文件撤宽。
下一代防火墻應用識別
第二步:精細化控制
下一代防火墻可以根據風險級別臭杰、應用類型是否消耗帶寬等多種方式對應用進行分類,并且通過應用訪問控制谚中,應用帶寬管理或者應用安全掃描等不同的策略對應用分別進行細粒度的控制渴杆。相對于傳統防火墻,下一代防火墻可以區(qū)分同一個應用的合法行為和非法行為宪塔,并且對非法行為進行阻斷磁奖。如:下一代防火墻可以允許使用QQ的前提下,禁止QQ的文件傳輸動作蝌麸,從而一定程度上避免單位員工由于傳輸QQ文件造成的內部信息泄漏点寥。
下一代防火墻應用控制
第三步:一體化掃描
在完成智能化識別和精細化控制以后艾疟,對允許使用且存在高安全風險的網絡應用来吩,下一代防火墻可以進行漏洞、病毒蔽莱、URL和內容等不同層次深度掃描弟疆,如果發(fā)現該應用中存在安全風險或攻擊行為可以做進一步的阻斷等動作。下一代防火墻在引擎設計上采用了單次解析架構盗冷,這種引擎架構可以保證引擎系統在數據流流入時怠苔,一次性地完成策略查找,應用程序識別/協議解碼以及內容掃描(病毒台凰,間諜程序义黑,入侵防御)等工作,從而在保證掃描效果前提下大大提升了掃描效率橘曙。
下一代防火墻應用掃描
從目前來看慷递,對于下一代防火墻這一新的安全防護核心理念的出現,無論是廠商惑箕、用戶還是媒體祸芙,無疑都持歡迎,肯定與支持的態(tài)度科谨。成立13年來一直專注于安全攻防領域研究的綠盟科技钱锉,在2013年4月底推出的下一代防火墻產品和解決方案http://www.nsfocus.com/event/nf/index.html,順應了這一發(fā)展的必然趨勢渊喘,成為此項新理念的堅定倡導和執(zhí)行者诊捆。下一代防火墻及其安全防護新理念最終必將成為未來防火墻及網關市場的主流并被用戶完全接受,讓我們拭目以待拨才。