|
网站首页
|
新闻中心
|
系统安全
|
网络安全
|
安全技术
|
下载中心
|
安全365社区
|
首页
安全动态
IT新闻
安全人物
本站动态
漏洞公告
病毒警报
木马预警
流氓软件
漏洞分析
入侵检测
升级补丁
安全配置
信道安全
设备安全
协议安全
WEB安全
病毒分析
木马研究
脚本注入
后门探讨
技术应用
数据安全
企业专区
收藏本站
设为首页
会员登录:
站内搜索:
新闻中心
系统安全
网络安全
安全技术
下载中心
|
网络安全首页
|
信道安全
|
设备安全
|
协议安全
|
Web安全
|
阻挡防火墙安全性的六大误区
阻挡防火墙安全性的六大误区
作者:未知 文章来源:网络 点击数: 更新时间:2008-2-20 1:22:15
防火墙
,不仅可以防范一些网络攻击,也可以将一部分通过网络传播的
病毒
拒之门外,还可以有效的防范黑客
入侵
。正因于此,
防火墙
这款网络设备才会成为企业网络的必不可少的
网络
设备。可是,不少企业网管在部署防火墙时,经常会存在以下几个误区。为此,笔者将部署
防火墙
的一些误区写出来,分享给各位在企业做网管的同行们。
误区之一:部署了
防火墙
并不等于绝对安全
防火墙对于企业网络的保护作用是每位企业网管所共知的,可是,企业网络部署了防火墙,并不意味着企业网络就不再有安全威胁。举个最简单的例子,
防火墙
的功能仅仅能够对来自外部网络的数据进行过滤,如果有人在企业
网络
内部搞破坏,
防火墙
是没有任何防范作用的。
另外,防火墙对来自外部数据的过滤检查是按照过滤规则进行的。如果一种网络攻击模式不在防火墙过滤规则之内,防火墙对于这种网络攻击也是没有任何防范能力的。为此,企业网管不要认为网络中部署了
防火墙
,企业
网络
就绝对安全,不再有任何安全隐患,部署了
防火墙
并不等于绝对安全。图一
防火墙
功能示意图
误区之二:长期不更新
防火墙
安全策略
防火墙可以阻挡来自外界的网络攻击,以及过滤一些网络病毒,这都得益于防火墙设备的安全策略。如同杀毒软件一样,凭借防火墙自带默认的安全策略,
防火墙
设备能够阻挡已知的网络攻击模式,以及一部分网络
病毒
;对于新的网络攻击模式,以及新的
网络
病毒
,防火墙是没有任何防范能力的。要想让防火墙能够具备非常强大的防范能力,企业网管必须定期的更新
防火墙
的安全策略。
在网络安全漏洞呈爆炸式增长的今天,如果长期不更新防火墙的安全策略,
防火墙
无疑会成为一个摆设。每当遇到新的
网络安全
漏洞
,企业网管必须及时的更新防火墙的安全策略,只有这样,
防火墙
才能真正成为企业
网络
的安全保护神。
误区之三:安装
防火墙
设备的所有组件
众所周知,部署
防火墙
这款
网络安全
设备时,很多企业网管为了保障企业
网络
的安全,通常会将防火墙所有的功能组件都安装到防火墙设备中。从表面看,安装了所有组件的防火墙,安全更有保障。可是,安装了一些多余的防火墙组件之后,反而会降低
防火墙
的安全性能。
从
技术
角度来讲,防火墙的工作过程与普通PC相似。对于一台普通的PC来说,如果安装了过多的功能组件,其系统响应速度会变慢,尤其是PC开机时如果启动了太多的项目,PC可能会因为不堪重负而死机。防火墙亦是如此,防火墙中的组件都是随防火墙启动而启动的,如果网管部署防火墙时安装了所有组件,势必会耗费
防火墙
太多的资源,在
网络
数据交换繁忙时,
防火墙
设备可能会因为
系统
资源不足而当机。一旦防火墙当机,
防火墙
将失去了作用,企业
网络
也将失去防火墙的保护,其后果不难想象。为此,部署防火墙时,不要安装
防火墙
设备的所有组件。图二
防火墙
安装位置
误区之四:把
防火墙
当成防
病毒
的武器
从理论上说,防火墙当然可以防病毒,但
防火墙
只能防范通过网络传播的一部分
病毒
。道理很简单,
防火墙
是位于
网络
通路上的一道关卡,对于一切经过它的数据包,它都可以过滤出禁止传输的数据。可是,大多数病毒在传播过程中是非常隐蔽的,
防火墙
的过滤规则很难有效的防范病毒
入侵
,看一下
病毒
传播的过程就明白了。
病毒在隐蔽在网络应用层中的,在通过防火墙时,病毒被分为若干个数据包。不可否认,防火墙虽然可以过滤一些数据包,但分割为多个数据包的病毒,防火墙是很难识别的,除非防火墙能够将若干个数据包重新拼装起来进行检查,否则
防火墙
是不可能发现
病毒
的。防火墙对数据包的过滤,仅仅是决定转发还是放弃,为此,
防火墙
的过滤规则很难防范通过
网络
传播的
病毒
。
不过,对于一些特征非常明显的病毒,防火墙是可以过滤的。例如震荡波病毒,在传播过程中是占用TCP的某些端口,这时,只要企业网管将
防火墙
的端口封闭,震荡波
病毒
将无法进入企业
网络
中。在实际应用中,能够像震荡波这样有如此明显特征的病毒很少。总的来说,防火墙对于病毒有一定的防范能力,但防范能力是非常有限的,为此,不要把
防火墙
当成防
病毒
的有效武器。
误区之五:忽略
防火墙
日志文件的作用
与任何一款网络设备一样,
防火墙
工作过程中也会自动生成日志。在企业
网络
的日常维护中,很多企业网管认识防火墙日志的存在,更没有意识到防火墙工作日志的重要性。对于
防火墙
的日志,企业网管存在着诸多误区。
由于
防火墙
每天在过滤数百万甚至上千万的报文数据包,其生成的日志也是数量众多。面对密密麻麻的日志文件,企业网管该从何处入手呢?其实,对于正常过滤的数据包记录,企业网管是无需理会的。诸如丢弃、告警、日志等动作,企业网管需要慎重的进行审核,并且进行分析,以确定是否有非法的
网络
攻击存在,切莫忽视
防火墙
日志文件的作用。
误区之六:过滤规则中有太多拒绝规则
对于防火墙的过滤规则,每位企业网管都非常熟悉。防火墙工作过程中,对于允许的数据包直接放行,而对于拒绝的规则,将直接抛弃。毫无疑问,如果防火墙的过滤规则中有太多的拒绝规则,将会浪费
防火墙
的
系统
资源,因为防火墙需要不断的拒绝不符合规则的数据包,并且禁止其通过。为此,在配置
防火墙
的过滤规则时,要少用拒绝规则。
总结:
防火墙
有保护企业
网络
安全的功能,可是,
防火墙
并不是万能的,也会有
漏洞
。加之防火墙是一个机器,其保护功能需要人的设置才能提高。也就是说,要想让防火墙的保护功能更加完善,部署
防火墙
时必须躲开上述误区。
文章录入:郝丽 责任编辑:郝丽
上一篇文章:
反垃圾邮件防火墙的核心技术分析及应用
下一篇文章: 没有了
【字体:
小
大
】【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
网友评论:
(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
反垃圾邮件防火墙的核心
防火墙的分类及优缺点综
IIS 6.0默认设置安全性的
另类防火墙“三剑客”
网管,你们的防火墙上也有
安全知识:深入理解防火
网络安全基础知识之防火
路由器安全性与可靠性的
教你如何制作软盘版的 L
传统网络防火墙的五大不
|
设为首页
|
加入收藏
|
联系站长
|
友情链接
|
版权申明
|
站长邮箱:
webmaster@anquan365.com
联系电话:86-10-67634029
Copyright © 2006-2008
www.anquan365.com
北京华安普特网络科技有限公司 版权所有