看防火墙进化 论次世代防火墙技术

随着网络安全威胁的手法越来越多,传统防火墙功能早就已经有鞭长莫及之感。在这样的状况下,逐渐出现称作次世代防火墙(NextGenerationFirewall,NGFW)的产品,不少调查机构与研究单位,也开始发表对于NGFW的定义。

这让人不禁开始想探究,到底什么样的设备,才能被称为NGFW?而NGFW又会替企业的网络架构带来什么样的改变?目前NGFW还没有一个肯定的定义,但是对于企业来说,很多现有产品和研究报告所归纳出来的线索,或许已经可以提供给企业使用者在选购符合未来需求的设备时,一条明路。

NGFW没有统一定义,但功能已有明确方向

虽然目前NGFW还没有一个统一的定义,不过很多功能已经是众所公认为NGFW应该要具备的功能。其中最重要的,就是NGFW必须要有能力辨识应用层,看到不同应用程序的流量;在这之后,还必须要能够针对不同应用内细部的不同功能,做到管控的能力。举例来说,可以把Skype的文件传输功能关闭,但保留其他的功能。

或许透过不同研究机构的报告,可以更贴切的描述NGFW该具备的功能。2009年10月,调查机构Gartner推出了一份名为”DefiningtheNextGenerationFirewall”报告,里面对于他们心目中的次世代防火墙,就提供了几个应该具备功能的定义。Gartner列出的几点NGFW该具备的功能如下:能够做为封包检测或安全政策执行的据点;并且拥有传统防火墙的功能,如NAT、封包过滤、科学、传输协定检测等。除此之外,NGFW还需要具备有IDP的功能,并且有能力和防火墙的功能互相沟通,必要时可以透过防火墙阻断危险的流量。

在这些功能之外,Gartner在报告中也特别提到了应用程序流量辨识的能力,并且把这项能力视为NGFW的重点之一。也就是说,NGFW必须提供可视度(Visibility),不光是像过去的防火墙一样,只是透过特徵和连接池的号码来管控流量,还必须有能力看得懂第七层应用层,辨识流经的不同流量,分别属于哪些应用、哪些人使用、透过什么装置使用等信息。

因此,该份报告中还指出,NGFW必须有能力取得其他设备提供的信息,进而透过这些信息达到阻断恶意流量的效果。举例来说,NGFW可能要能够和身分辨识的AD架构、RADIUS等设备沟通,取得使用者身分的信息,然后辅以应用辨识的能力,将不合企业内安全政策与可能的恶意威胁流量阻断,并且能够快速的辨识出使用者位在何方。

最后,报告中谈到,NGFW还必须具备客制化扩充的能力,如此一来,在面对新威胁时,才能快速的反应。Gartner这份报告,排除了传统UTM和中小企业,并且也不列入DLP(DataLeakagePrevention)、Web安全闸道器、信息安全闸道器等功能,报告中认为,这些功能都不算是NGFW需要必备的功能。

不过另一个安全训练与研究机构SANS(SysAdmin、Audit、Network、Security)协会,所定义的NGFW,则又是另一番面貌。SANS在2009年2月发表了一份探讨NGFW功能的报告,在其中指出,NGFW应该是除了具备传统防火墙功能外,还能提供包括基础DLP、NAC(NetworkAccessControl)、IDP、防蠕虫、防中介软件、网站过滤、科学、SSLProxy、QoS等功能。

SANS还在该份报告中指出,现有市面号称为NGFW的产品,在DLP、NAC、SSLProxy这三项功能的提供上比较欠缺,未来NGFW的发展,应该要往增加这些功能的方向前进。

同时,报告中也指出NGFW所能带来的优势与可能面临的挑战。首先,由于NGFW能够整合了多种不同功能在单一设备上,于是部分对于时效性要求特别高的功能,如IPS与防火墙的联防,就能更有效率,也比较不会有互通上的难度。举例来说,当网站过滤的功能侦测到有使用者连上恶意的网站,就能快速的透过防火墙阻断连线,或是导引到其他地方。报告中也指出,这一点优势是十分重要的能力,因为根据研究,当使用者连上恶意位址而感染了恶意程序后,一般来说网络上的安全设备,如IDP等,要发现这项威胁,往往都在感染已经发生了数天或数月之后,无法防范于未然。此外,这样的做法也可以省下多数设备的投资,提供企业经济上的效益;并且管理和控管上也更为简便。

不过SANS的报告中也明白的指出,反过来看,这会让企业的网络安全防护更容易倾向只依赖少数的厂商,因为功能都整合到单一设备上,有可能会是一个隐忧。另外就是效能的问题,要提供这么多功能,效能很有可能会是瓶颈。SANS的报告中并没有排除DLP功能和UTM设备,从这一点来看,该份报告所描述的功能细节比起Gartner更为详细,但相对的包含的功能也比较发散。

更灵活的架构与扩充性,也将成为重点

由上述两份针对NGFW所做的报告内容,应该已经可以掌握NGFW大概的方向。不过毕竟这些报告主要针对的还是网络上单点设备的描述,事实上,随着虚拟化技术的发展,网络安全的需求已经越来越需要从网络架构的整体面来考量。因此,我们还可以再进一步归纳出报告中没有谈到的重点,那就是灵活的架构与扩充性。

更灵活的架构除了前述报告中谈到的客制化能力,还有一点很重要的就是硬件资源透过虚拟化技术进行分配的能力。举例来说,NGFW很有可能有能力可以将多台防火墙串连虚拟为单一的防火墙设备,或是将单台防火墙虚拟为多台小型的防火墙,达到分开处理流量的效果。而同时这些虚拟技术,都将让NGFW在分配硬件资源上更灵活,而不再受限于实体的限制。目前已经有不少网络安全设备厂商,已经在往这个方面发展,或是已经有类似的功能,如Juniper、Fortinet等。

而为了达到更灵活分配硬件资源的目标,NGFW其实还有一个发展趋势很值得注意,那就是软、硬件功能脐带割离的趋势。未来的NGFW,功能将不会再受到硬件的限制,取而代之的,将会逐渐转向以”空白的硬件”的方式,让设备的扩充性更佳。

接下来我们将列出NGFW应具备的6项重要功能,这些功能都是透过归纳市面上的产品现状,辅以各家调查机构所列出重点的整理而成。Gartner在报告中,建议企业现在在选择防火墙这样的设备时,已经可以逐渐往NGFW的功能考量。而整理出的这6项功能,也同样希望能够提供读者对NGFW这个概念有一定的认识。

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/132722.html<

(0)
运维的头像运维
上一篇2025-02-27 03:51
下一篇 2025-02-27 03:52

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注