企业需要带有入侵防御系统及应用可见的下一代防火墙

第一代防火墙的日子屈指可数了,因为企业开始对这些网络安全设备的需求更多而不仅仅是标准端口和协议保护。

许多厂商和分析师谈论的下一代防火墙,设备都集成了传统防火墙性能以及其他网络安全性能,特别是应用层入侵防御系统(IPS)功能。

在最近的研究报告中,Gartner的分析师JohnPescatore和GregYoung估计,目前所有企业互联网连接中的1%是被下一代防火墙保护。他们认为,到2014年,这个比例将上升到35%,其中所有新防火墙销售的60%都会是下一代产品。

定义下一代防火墙

许多厂商吹嘘他们的防火墙是下一代产品,但并不是所有的下一代防火墙都是一样的。该技术的定义有所不同,但大多数专家认为,在一个单一的设备中,多个网络安全功能的深层整合是必要的。

ForresterResearch的高级分析师JohnKindervag说,他将下一代防火墙视为统一威胁管理(UTM)。

下一代防火墙是网关设备,在决定是否允许通过一个端口时,它查看的不仅仅是第三层结构的包。它关注第三层至第七层并获取应用层可以理解的数据包,这使得它能够做出许多更复杂的决定。把这个决定做成功的关键是在于查看数据包一次,而不是将它从一个设备的功能传递到另一个。

“许多产品必须在防火墙打开数据包。如果数据包允许,它将重组包并将其传递到IPS,那么它的查看是在第七层而不是第三层,”Kindervag说。“所有这些我们遇到的技术问题中,下一代防火墙模糊了UTM、防火墙和IPS之间的区别。它可以在一个简单的CPU,在一个时钟周期,单一路径或流内完成,所以有较低的时延。这具有成本效益,并且可能会逐渐取代多台设备。它拥有应用意识和用户身份意识,因此它可以提供更多的威胁信息预报。”

下一代防火墙可以整合网络安全操作

网络安全设备整合是JohnShaffer决定从Juniper网络防火墙变更为PaloAlto网络防火墙的重要因素。Greenhill和Company合资财务咨询公司的全球系统和技术总监Shaffer说,他一向喜欢Juniper的防火墙,因为他们的易用性和科学功能。但是,Juniper吹捧的作为下一代的IPS功能对他来说还不够稳固。

“我一直在寻找来自不同厂商的不同工具以对付恶意软件和间谍程序,这可能是拥有针对他们特定模块的任何供应商,”Shaffer说。“TippingPoint有它的模块,BlueCoat有它的模块。所以你需要拥有所有这些不同的模块并分开管理。这会变得有一些复杂。我们所关注的是能够阻止邮件。如何阻止它,从遵守的角度,还是从进入公司的角度?标准防火墙不这样做,因此你需要些别的东西。”

“为像我们一样拥有相当小的IT部门【少于10名工作人员】,找一个可以将那些功能整合到一个单一单元的供应商,实在是很大的问题,”Shaffer继续说,“因为有大量的工作需要保持这些东西工作和稳定。”

他决定在他的网络部署PaloAlto公司的防火墙,因为该公司提供IPS功能和应用可见性。他说,其实市场上也存在一些独立的IPS模块,他们可能会有比PaloAlto防火墙更好的性能,但是这些模块可能不会被充分利用,因为他的资源有限。一个IT管理员分别管理防火墙,网页过滤网关和IPS模块,就不会有足够时间优化这三个模块,但他能最有效的利用PaloAlto的IPS功能,因为在一个模块中管理IPS和基本防火墙会更容易。

“PaloAlto的应用可见性给你提供了更加深入的了解,有关什么在运行和哪种类型的应用程序在运行,”Shaffer说。“但是你不能100%保证你不会使其它的东西通过。如果你有旅游的人,你就不能保证人们不会从外网获得一些东西,然后将其带入(公司网络)。我想要不断尽最大可能的阻止更多威胁,但我认为这很微妙。如果你阻止过多,那你需要工作的事情可能就会被阻止。”

Kindervag说PlaoAlto是市场上比较成功的下一代防火墙供应商之一,因为他的启动产品是相对较新。作为一个新的供应商意味着他不会有很多的遗留代码需要处理。它的硬件和软件是专为下一代功能打造。更多老牌厂商需要处理旧的代码库和旧的硬件架构,而且他们也不会从头开始研究新产品。

提防下一代防火墙噱头

一些较为传统的防火墙厂商正在逐步走向下一代设备,Kindervag说。

“Juniper网络公司,通过移动到JunOS,将有机会创造一些有意义的变化,”他说。“我不知道他们是否仍旧这样做。他们从ScreenOS到JunOS的过渡……尚未完成。”

在此期间,企业应当警惕厂商声称他们是生产下一代防火墙。每个人都有自己的定义,企业可能会发现他们的标准超过了一些供应商的。

“我认为目前很难通过市场炒作来降低影响,”Kindervag说。“你需要关注以下事情:查看硬件架构。转到下面的发动机罩,问是否有足够快的处理器来几乎实时处理这些所有通过第七层的数据包?因为我们不想让延迟来破坏应用程序,如VoIP。”

如果一个防火墙供应商使用的是传统服务器风格的硬件,他们拥有通用处理器,企业应该怀疑供应商能否得到所需的计算能力以查看来自多个层次的数据包,并执行所需的分析来完成企业寻找的所有下一代功能。

“另一件你需要关注的事是软件有多简练,”Kindervag说。“如果很难配置并难以管理,而且似乎是旧式产品,那它很有可能就是旧的。如果你需要做除了屏幕上命令行之外的很多事情,它很有可能是相当麻烦的旧代码,因为不会有人再创建这种接口的代码了。”

 

【编辑推荐】

  1. 下一代防火墙常见问答
  2. Gartner报告 关于下一代防火墙

【责任编辑:陈博文 TEL:(010)68476606】

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/130319.html<

(0)
管理的头像管理
上一篇2025-02-26 00:52
下一篇 2025-02-26 00:53

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注