测试表明多款常用防火墙存在黑客漏洞

NSS Labs最近测试了6个网络防火墙以评估安全弱点。除了一个防火墙之外,其余的防火墙都有容易受到“TCP Split Handshake Attack”(TCP分离握手攻击)攻击的安全漏洞。这个安全漏洞能够让攻击者远程欺骗防火墙以为防火墙后面的一个IP连接是可信赖的。

NSS Labs总裁里克·莫伊(Rick Moy)称,如果防火墙认为你在内部,它对你采用的安全政策就是一个内部的安全政策。你可以扫描查看机器在什么地方。然后,一个攻击者能够在网络中到处跑,因为防火墙错误地认为这个IP地址是来自防火墙后面的可信赖的IP地址。

NSS Labs本星期发表了有关这些研究结果的论文《2011年网络防火墙对比测试结果》。NSS Labs是一个知名的产品测试机构,评估广泛的安全设备,有时候是进行厂商赞助的对比测试,有时候是进行自己确定的完全独立的测试。本星期发表的《2011年网络防火墙对比测试结果》是属于后一种类似,测试成本完全是由NSS Labs自己承担的。

NSS Labs独立测试的6个防火墙包括:Check Point Power-1 11065、思科ASA 5585-40、Fortinet Fortigate 3950、瞻博网络SRX 5800、Palo Alto Networks PA-4020和SonicWall NSA E8500。

莫伊指出,厂商一般不愿意参加NSS Labs进行的一系列测试。事实上,这次测试的防火墙有一半是由金融公司等最终用户直接提供的。这些用户支持这种测试,因为他们要找到自己的防火墙中可能存在的安全漏洞。

NSS Labs报告称,在测试的6个产品中,有5个产品允许外部攻击者绕过防火墙并且成为一个内部的可信赖的机器。NSS Labs测试的唯一没有这种安全漏洞的是Check Point的防火墙。

莫伊称,这次测试中使用的利用安全漏洞的代码是已知的“TCP分离握手”攻击代码。这种攻击是在TCP握手过程建立一个连接的时候启动防火墙和任何连接的那一刻开始的。莫伊称,这个攻击代码曝光已有大约一年时间。这种攻击很容易让攻击者成为那个网络的一部分。这种攻击的潜在危害是由于这种攻击发生在握手阶段,这些攻击不会被当作攻击记录和报警。

这篇报告称,没有通过“TCP分离握手”安全测试的厂商正处在修复这些漏洞的不同阶段。

思科据说目前正在与NSS Labs合作解决这个问题并且将在产生结果之后立即提供一些建议。

这篇报告称,Fortinet目前没有向用户提供防御“TCP分离握手”攻击的保护措施。但是,NSS Labs称,Fortinet已经通知它说,今年5月发布的产品中将包括这个保护措施。

这篇报告称,在默认情况下,瞻博网络不能启用针对“TCP分离握手攻击”的保护措施。但是,NSS Labs建议瞻博网络用户检查自己的防火墙配置,并且按照这个报告中说明的指南操作。NSS Labs警告称,保护措施可能会对性能产品负面影响,或者中断不能正确使用TCP协议的应用程序。

据NSS Labs称,Palo Alto已经表示他们将在未来发布的产品中发布有针对性的正式补丁。该公司补充说,保护措施可能会对性能产品负面影响,或者中断不能正确使用TCP协议的应用程序。

在默认状态下,SonicWall不能启用针对TCP分离握手攻击的保护措施。NSS Labs告诉用户在最早的时候检查自己的防火墙配置。

NSS Labs安全评估中的其它研究结果包括所有6个不同的防火墙在具体条件下的性能吞吐量速度与这些厂商公开宣传的线速速度的对比。

NSS Labs指出,厂商数据表中声称的性能基本上都是夸大的。

此外,这篇报告称,在测试的6个产品中,有3个产品在某种类型的稳定性测试中崩溃了。这是一种麻烦的情况,因为攻击者能够利用这种情况,特别是这些不稳定情况是由软件漏洞引起的时候。Check Point Power-1、思科ASA firewall 5585-40和Palo Alto PA-4020这三个防火墙通过了这项测试。Fortinet 3950B和SonicWall NSA E8500没有通过这项测试。这项测试的名称是协议模糊与变异测试。

NSS Labs的报告还包括所有测试的防火墙的采购价格和拥有总成本的分析。
 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/144177.html<

(0)
管理的头像管理
上一篇2025-03-10 01:16
下一篇 2025-03-10 01:17

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注