歡迎訪問拔筆兔范文大全網!

防火墻安全選擇策略

天下 分享 時間: 加入收藏 我要投稿 點贊
在6月份的時候有這樣一則新聞:美國科學家表示,許多網站目前都面臨一種新形式網絡攻擊——“HTTP請求走私”的威脅,這種攻擊將有害的數據包隱藏在看似合法的數據包中,通過HTTP請求破壞網站。

  專家發現,“HTTP請求走私”最簡單的一種攻擊形式是添加多余的“內容長度的頭信息標簽”。通常,當瀏覽器發出網頁請求時,它會發送包含詳細請 求內容的數據包。一般情況下,數據包中只包含一個“內容長度的頭信息標簽”,以保證需要處理的數據大小。而在“HTTP請求走私”中,可能會出現兩個以上 “內容長度的頭信息標簽”。科學家發現,不同的網站在遭到這種攻擊時會作出不同的反應,很可能會造成處理錯誤。另外,“HTTP請求走私”能夠突破安全過 濾器,可以將新網站非法上載到網站緩沖區中。

  專家認為,黑客可能很快就會利用“HTTP請求走私”,對網站進行大規模攻擊。最好的防范措施,就是嚴格遵循超文本數據傳輸協議的各項要求。同時,專家也認為,之所以出現“HTTP請求走私”,說明超文本傳輸協議存在漏洞,應對其進行修改。

  這條新聞所提到的攻擊只是網站所面對的眾多攻擊中的比較新的一個。隨著互聯網的飛速發展,Web應用也日益增多。今天,商業交易的各個部分都正在 向Web上轉移,但每增加一個新的基于Web的應用系統,都會導致之前處于保護狀態下的后端系統直接連接到互聯網上,最后的結果就是將公司的關鍵數據置于 外界攻擊之下。

  據Gartner調查顯示,現在有75%的攻擊都是針對Web應用層發起的。尤其是金融服務業成為了眾矢之的,而攻擊者的主要目的就是直接獲取個人數據。

  據美國計算機安全協會(CSI)/美國聯邦調查局(FBI)的研究表明,在接受調查的公司中,2004年有52%的公司的系統遭受過外部攻擊(包 括系統入侵、濫用Web應用系統、網頁置換、盜取私人信息及拒絕服務等等),這些攻擊給269家受訪公司帶來的經濟損失超過1.41億美元,但事實上他們 中有98%的公司都裝有防火墻。

  為什么防火墻沒有防住攻擊?因為他們安裝的是網絡防火墻,而真正能防御這些攻擊的是應用防火墻。早在2002年,IDC就曾在報告中認為,“網絡防火墻對應用層的安全已起不到什么作用了,因為為了確保通信,網絡防火墻內的端口都必須處于開放狀態。”

  從概念走向實用

  應用防火墻其實是個安全“老兵”了。在十幾年前,就已經出現了應用防火墻的概念。但是為什么遲遲沒有產品出現呢?華城技術有限公司負責人楊磊說: “因為系統的硬件平臺跟不上。以前,網絡層數據的轉發處理就占用了CPU大量的資源,CPU根本無法再做應用層的處理;而可以進行高速網絡數據處理的 ASIC技術又處理不了應用層數據的復雜性,所以應用防火墻沒有誕生的條件。”隨著NP(網絡處理器)性能的迅速提升,特別是基于通用CPU的多核NP 體系(例如Broadcom的雙核NP 1250,將2個64位MIPS芯片集成在一塊處理器芯片里面,而且后續推出了集成4個CPU的處理器;而 Cavium公司也推出了集成16個MIPS CPU和硬件加速處理單元的網絡服務處理器OCTEON)產生之后,利用多CPU的并行處理能力和軟件的靈 活性,應用防火墻可以實現對復雜應用的安全處理,并且能夠達到千兆線速的性能。

  在2004年,應用防火墻終于沖破概念的圍城,真正實現了產品化。國外有Teros、Sanctum、Netcontinuum和Kavado等 廠商推出了Web應用防火墻,目前在國內記者看到的產品僅僅有華城技術(secnumen)的AppRock和F5網絡公司的 TrafficShield.

  現在我們所說的應用防火墻,一般是指Web應用防火墻和數據庫防火墻(也叫SQL防火墻),而現在我們所能見到的產品基本都是Web應用防火墻。

  應用前面的銅墻鐵壁

  安裝了網絡防火墻和IDS,就能抵擋應用層攻擊嗎?不能。因為在保護應用方面,網絡防火墻和IDS各有不足。

  網絡防火墻有洞

  網絡防火墻技術的發展已經非常成熟,也是目前網絡安全技術中最實用和作用最大的技術。但是,作為目前應用最為廣泛的HTTP服務器等應用服務器, 通常是部署在防火墻的DMZ區域,防火墻完全向外部網絡開放HTTP應用端口,這種方式對于HTTP應用沒有任何的保護作用。即使使用HTTP代理型的防 火墻,防火墻也只是驗證HTTP協議本身的合法性,完全不能理解HTTP協議所承載的數據,也無從判斷對HTTP服務器的訪問行為是否合法。攻擊者知道正 面攻破網絡防火墻十分困難,于是從簡單的端口掃描攻擊轉向通過應用層協議進入企業內部,目前,利用網上隨處可見的攻擊軟件,攻擊者不需要對網絡協議有深厚 的理解,即可完成諸如更換Web網站主頁、盜取管理員密碼、破壞整個網站數據等攻擊。而這些攻擊過程中產生的網絡層數據,和正常數據沒有什么區別。一個最 簡單的例子就是在請求中包含SQL注入代碼,或者提交可以完成獲取其他用戶認證信息的跨站腳本,這些數據不管是在傳統防火墻所處理的網絡層和傳輸層,還是 在代理型防火墻所處理的協議會話層,都會認為是合法的。

  明白了防火墻的工作原理,我們就知道,對于應用層攻擊,網絡防火墻是無能為力的。

  入侵檢測有限

  目前最成熟的入侵檢測技術就是攻擊特征檢測。入侵檢測系統首先建立一個包含目前大多已知攻擊特征的數據庫,然后檢測網絡數據中的每一個報文,判斷是否含有數據庫中的任何一個攻擊特征,如果有,則認為發生相應的攻擊,否則認為是合法的數據。

  入侵檢測系統作為防火墻的有力補充,加強了網絡的安全防御能力。但是,入侵檢測技術的作用存在一定的局限性。由于需要預先構造攻擊特征庫來匹配網 絡數據,對于未知攻擊和不能有效提取攻擊特征的攻擊,入侵檢測系統不能檢測和防御。另外就是其技術實現的矛盾,如果需要防御更多的攻擊,那么就需要很多的 規則,但是隨著規則的增多,系統出現的虛假報告(對于入侵防御系統來說,會產生中斷正常連接的問題)率就會上升,同時,系統的效率會降低。

  對于應用攻擊,入侵檢測系統可以有效的防御部分攻擊,但不是全部。

  應用防火墻有效

  網絡面臨的許多安全問題單靠網絡防火墻是無法解決的,必須通過一種全新設計的高性能安全代理專用設備來配合網絡防火墻。具體來說,利用網絡防火墻 阻擋外面的端口掃描攻擊,利用應用安全防護技術,深層管理和控制由用戶訪問外部資源而引起的應用層攻擊,解決針對應用的、具有破壞性的復雜攻擊。

  應用防火墻真正實現了對網絡應用的保護,是傳統安全技術的有效補充。應用防火墻可以阻止針對Web應用的攻擊,而不僅僅是驗證HTTP協議。這些 攻擊包括利用特殊字符或通配符修改數據的數據攻擊、設法得到命令串或邏輯語句的邏輯內容攻擊,以及以賬戶、文件或主機為主要目標的目標攻擊。2004年所 出現的Web應用10大漏洞,應用防火墻均可以防御,未知攻擊也無法越過應用防火墻。

  業界標準的應用防火墻一般采用主動安全技術實現對應用的保護。主動安全技術是指建立正面規則集,也就是說明哪些行為和訪問是合法的規則描述。對于 接收到的應用數據(從網絡協議還原出來的應用數據,不是數據報文頭),判斷是否符合合法規則。因為只允許通過已知的正常數據,這種方式可以防御所有的未知 攻擊。

  應用防火墻技術是現有網絡安全架構的一個重要補充,而不是取代傳統防火墻和入侵檢測等安全設備。傳統安全設備阻擋攻擊者從正面入侵,著重進行網絡層的攻擊防護;而應用防火墻著重進行應用層的內容檢查和安全防御,與傳統安全設備共同構成全面、有效的安全防護體系。
電商運營 信息流廣告 網絡推廣 周易 易經 代理招生 二手車 網絡營銷 旅游攻略 非物質文化遺產 查字典 社區團購 精雕圖 戲曲下載 抖音代運營 易學網 互聯網資訊 成語 成語故事 詩詞 工商注冊 注冊公司 抖音帶貨 云南旅游網 網絡游戲 代理記賬 短視頻運營 在線題庫 國學網 知識產權 抖音運營 雕龍客 雕塑 奇石 散文 自學教程 常用文書 河北生活網 好書推薦 游戲攻略 心理測試 石家莊人才網 考研真題 漢語知識 心理咨詢 手游安卓版下載 興趣愛好 網絡知識 十大品牌排行榜 商標交易 單機游戲下載 短視頻代運營 寶寶起名 范文網 電商設計 免費發布信息 服裝服飾 律師咨詢 搜救犬 Chat GPT中文版 經典范文 優質范文 工作總結 二手車估價 實用范文 古詩詞 衡水人才網 石家莊點痣 養花 名酒回收 石家莊代理記賬 女士發型 搜搜作文 石家莊人才網 鋼琴入門指法教程 詞典 圍棋 chatGPT 讀后感 玄機派 企業服務 法律咨詢 chatGPT國內版 chatGPT官網 勵志名言 河北代理記賬公司 文玩 語料庫 游戲推薦 男士發型 高考作文 PS修圖 兒童文學 買車咨詢 工作計劃 禮品廠 舟舟培訓 IT教程 手機游戲推薦排行榜 暖通,電地暖, 女性健康 苗木供應 ps素材庫 短視頻培訓 優秀個人博客 包裝網 創業賺錢 養生 民間借貸律師 綠色軟件 安卓手機游戲 手機軟件下載 手機游戲下載 單機游戲大全 免費軟件下載 石家莊論壇 網賺 手游下載 游戲盒子 職業培訓 資格考試 成語大全 英語培訓 藝術培訓 少兒培訓 苗木網 雕塑網 好玩的手機游戲推薦 漢語詞典 中國機械網 美文欣賞 紅樓夢 道德經 標準件 電地暖 網站轉讓 鮮花 書包網 英語培訓機構
21477
領取福利

微信掃碼領取福利

微信掃碼分享

主站蜘蛛池模板: 无码精品一区二区三区在线| 边吸奶边扎下面| 欧美日韩国产va另类| 国模精品一区二区三区视频| 免费又黄又爽的视频| 一个人免费播放在线视频看片| 美女浴室被爆羞羞漫画| 把水管开水放b里是什么感觉| 国产乱子伦一区二区三区| 久久久久久久综合色一本| 色爱av综合网站| 成人白浆超碰人人人人| 午夜a级成人免费毛片| ww视频在线观看| 爱豆在线观看网址91|免费| 在线观看黄色毛片| 亚洲欧洲久久久精品| 最新jizz欧美| 有人有看片的资源吗www在线观看| 国产理论在线观看| 久久精品中文字幕| 被吃奶跟添下面视频| 揄拍自拍日韩精品| 午夜无码国产理论在线| どきどき小房东| 狠狠色狠狠色综合网| 国产综合久久久久久鬼色| 亚洲免费观看在线视频| 黄网站色在线视频免费观看| 日韩欧美亚洲国产精品字幕久久久| 国产免费av一区二区三区| 中文字幕日本一区| 精品久久久久久中文字幕大豆网| 女人让男人桶30分钟在线视频| 在线看无码的免费网站| 亚洲国产精品成人精品无码区在线 | 亚洲综合免费视频| 桃花阁成人网在线观看| 日韩内射美女片在线观看网站| 国产一区二区三区久久精品| 一个人看的免费观看日本视频www 一个人看的免费视频www在线高清动漫 |