浅谈防火墙选择误区

来源 :世界华商经济年鉴·理论版 | 被引量 : 0次 | 上传用户:zj149099548
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文通过对防火墙产品本身作的专门介绍,从而对怎样选择防火墙有个原理性的认识,联系现实,从四个方面论述了防火墙选择误区及其原因。
  关键词:防火墙选择;误区;鉴别
  [中图分类号]TP393.08 [文献标识码]A [文章编号]1009-9646(2011)12-0011-02
  一、首先要明确,防火墙不是路由器、交换机或者服务器
  不能用那些产品的指标来选择防火墙。安全性是重中之重。安全性不高的防火墙,其他性能再好也是空谈。安全性包括自身安全性、访问控制能力和抗攻击能力。
  自身安全性主要是指防火墙系统的健壮性。访问控制能力是防火墙的核心功能。抗攻击能力是指防火墙对各种攻击的抵抗能力。包括抵御攻击的种类,数量。特别是对DOS和DDOS攻击的抵抗力。
  用户在选择防火墙的时候,判断以上这些性能是很困难的,可以根据一些第三方的认证和评测来辅助判断。比如能否拥有安全性较严格的军队认证、中国信息安全产品测评认证中心的等级证书。现在用的标准是国标GB/T18336,等级越高越好,一共7级,最好的是EAL3。
  二、网络性能
  防火墙是个网络设备,在保证安全的基础上,应该最大程度减少对网络性能的影响。对于网络性能,主要就是看最大带宽、并发连接数、每秒新增连接数、丢包和延迟。这些指标和交换机、路由器都是相同的,这里就不多说了。但是有一点要注意。防火墙在策略起作用和全通策略的状态下,上述指标都是不一样的。用户一定要考虑实际环境。比如先按照用户的要求添加多少条策略(全通策略在最后)然后再测试。传说中有的百兆防火墙小包(64字节)通过率能达到70%以上,甚至90%,可能性不大。
  三、网络功能
  内容包括地址转换、IP/MAC绑定、静态和动态路由、源地址路由、代理、透明代理、ADSL拨号、DHCP支持、双机热备、负载均衡等等。
  四、管理功能
  这里面的内容也不少。用户不要小看了这里的东西。防火墙这种设备不像交换机,安装好了50年不管。防火墙需要经常管理。日常的管理就是看日志,修订策略,添加和删除用户。更高的管理还包括第三方互动,VPN建立,远程集中管理等等。管理方面用户应该注意界面的友好性,设置选项应该通俗易懂。日志特别重要,好的日志系统应该有详细的记录,包括连接的状态和内容,应该便于分类和排序,应该方便存入数据库并有syslog等标准的接口。远程管理对用户来说要注意管理命令的加密和认证,是否支持策略远程导入导出等等。
  五、质量
  防火墙的质量表现可不是做工精细不精细啊,而是防火墙是否能经久耐用。现在比较先进的防火墙普遍采用的是贴板技术。也就是将所有的原件都采用贴片的工艺。这样整个防火墙都是一体的,自然不容易出故障。如果防火墙的内存,网口还采用插槽的方式,甚至还采用普通硬盘作为系统内核存储设备,那系统的稳定性就可想而知了。另外在高稳定性要求的环境里要看有没有双电源,大功率风扇等等。虽然看上去是细节,但是一般很多防火墙室内温度一高就死机的。
  防火墙选择误区在哪里?
  误区一:防火墙是国外的好。
  解释:在网络安全领域,甚至是计算机领域,我们完全不用崇洋媚外。因为国内的研发力量已经渐渐在赶超了。当然,我们的整体实力还是有限的。但是,对于防火墙这种比较成熟的技术来说,我们完全可以做的和国外的一样好。国外品牌checkpoint为什么市场份额越来越少?主要是自己不思进取。在国内进行的多次评测中,国内的产品在性能指标上和国外的产品各有千秋。国内的防火墙在性价比上是很好的。
  误区二:防火墙纯硬件的比linux架构的好。
  解释:硬件还是软件,这个只是跟实现原理有关。要实现防火墙的功能还是靠软件。ASIC的防火墙是把防火墙代码做在芯片里,运行的效率当然高。但是别的呢?防火墙可不是只做包检测的设备。还有很多别的功能。要想全部集成在芯片里,难度很大。特别是如果新出现了一个功能,要添加到原有的ASIC芯片里,往往很难。有人说ASIC芯片速度快。这个问题分两个角度来考虑。第一,韩国也有ASIC芯片的防火墙。而且国内也有OEM的(是哪一家我不说了),但是都是低端产品,并发连接只有几千而已。所以不是ASIC就一定好,要看研发的水平了。第二你需要这么快的速度么?速度是重要的,但不是唯一的。现在netscreen能做到几十个G,但是有个几个用户有这么大的带宽?除了电信,没几个用得着。而linux架构的防火墙在软件上可以很容易的添加功能,甚至可以应用户的要求订制开发。
  误区三:防火墙各项指标越高越好。
  其实还是那句话:按需选择。可能用户有的是钱,那当然另说了。但是在用户资金有限的情况下,还是应该仔细衡量一下,哪些指标对用户来说更有用。当然,选择产品时一定要有前瞻性,产品最好能适应今后两年网络的扩展。我曾经见过用户的选型方法是这样的:因为我们的专线是电信用光纤拉过来的,所以我们要用千兆防火墙和交换机。其实这根光纤只有8M。我想,电信发展的再快,专线速度达到100M以上恐怕也是5、6年以后的事情了(租金多少还难说),因此现在就选择千兆设备还不如选个好的光电转换模块。有的用户片面追求最大并发连接数,认为并发连接越大越好。其实这也是国内一些厂商的误导。最大并发连接够用就可以了。现在的国内厂家在这个指标上玩花样,你可以对比这两年同型号产品的公开指标,会发现有些产品的并发连接突然成倍增长。当然,也可能是产品升级了,但是很多情况是厂家为了打标,故意修改的数字。反正大部分用户都没条件测试最大并发,我写个几百万你怎么知道?其实对于百兆防火墙来说,有100万的并发应该足够了,富富有余。其他的指标也一样,按需选择才是根本。
  误区四:CPU越快越好,内存越大越好。
  这个问题其实就像我前面说的,防火墙不是服务器,因为各家防火墙实现原理不同,所以靠CPU和内存来衡量是不对的,具体要看哪些指标,本文在此不作赘述。
  [1]袁鹏飞.Intranet网络建设与应用开发[M].北京:人民邮电出版社.
  [2]黄光奇.CGI编程指南[M].北京:电子工业出版社.
  [3]蔡奇玉等.CGI编程指南[M].北京:机械工业出版社.
  [4]戚文静主编.网络安全与管理(第二版)[M].北京:中国水利水电出版社.
  
其他文献
摘要:小学一年级的识字教学是重点,在整个小学教学中起着举足轻重的作用。抓好拼音教学是必不可少的环节。在识字教学中,学生学习欲望、学习兴趣的激发,是新课改形式下的新的教学要求。对于一年级的孩子来说,识字的过程要有趣味性,要学会运用识字的方法自主去识字。  关键词:一年级;识字;教学  [中图分类号]G623.22 [文献标识码]A [文章编号]1009-9646(2011)12-0004
期刊
[中图分类号]B82 [文献标识码]A [文章编号]1009-9646(2011)11-0080-02    体育活动中,孩子们特别开心。又可以到户外玩自由了。同学们个个都精神焕发,不亦乐乎。  突然,一个小女孩气喘嘘嘘,跑到我跟前:“老师,您快过去看看吧。马晨东和杨昊成打起来了。”小姑娘的报案,打破了操场上的无趣感,大家全都跑到打架的男同学身边看热闹。  “怎么回事?为什么不做游戏了?怎么还打起
期刊
摘要:审计重要性是为了降低审计风险,提高审计效率提出来的。审计重要性水平是审计重要性的数量标准,目标使用的重要性标准是来自于国外的经验数据,它是否适合我国企业特点,目前还没有明确证据。本文重点探讨了审计重要性的判断标准,希望对审计实务工作者有所启示。  关键词:审计重要性;重要性水平;审计准则;职业判断  [中图分类号]F233[文献标识码]A [文章编号]1009-9646(2011)11-00
期刊
摘要:企业进行技术创新的目的就是提升自身产品的市场竞争力,从而赚取最大化的利润。但是进行技术创新,企业必须投入一定量的成本,对于企业决策者来说,如何以最低的成本对创新主体进行激励,最终达到最优的激励效果,是摆在他们面前的一道难题。本文就试图建立这样一个模型,从成本的角度对此问题进行分析,以期为企业决策者提供最佳战略选择。  关键词:技术创新;成本;激励成本  [中图分类号]F273.1[文献标识码
期刊
摘要:非货币性资产交换是一种企业间非经常性的特殊交易行为,是交易双方主要以存货、固定资产、无形资产和长期股权投资等非货币性资产进行的交换。自发生金融危机,人们意识到现金和低交易成本对企业发展的重要性,在一定程度上促进了非货币性资产交换的发展。而非货币性资产交换中的资产入账涉及公允价值计量,会计主体往往会利用此进行资金营运操控,这对企业资产架构和现金流量会产生很大影响。本文就针对该现象,试析非货币性
期刊
摘要:介绍了重庆地区的农村经济发展现状并对重庆地区所处在的农村社会经济发展模式进行讨论,通过查询资料确定重庆市农村农民经济的几个主要来源并形成评价因素集。最后在具体的以某小镇为例,列举出相关的数据,以促进农村经济发展和农村农业发展为目标,得到评价集与评语集。再利用模糊综合评判模型进行评判,在一定程度上确定一定认可范围内的良好的农村经济发展模式。  关键词:模糊综合评判;农村经济发展模式  [中图分
期刊
摘要:农村中小学现代远程教育工程的实施是促进农村教育跨越式发展的一项重大战略举措,是解决农村中小学教育教学资源短缺、师资力量不足、教育教学质量不高等问题的重要途径。那么如何发挥远程教育的资源优势,激发学生学习兴趣。  关键词:远程教育;教学设计;教育实验;教育资源  [中图分类号]G434;G633.8 [文献标识码]A [文章编号]1009-9646(2011)12-0006-02 
期刊
摘要:插值通常是利用曲线拟合的方法,通过离散的输入采样点建立一个连续函数,用这个重建的函数求出任意位置处的函数值.拉格朗日插值法作为基本的差值方法,在实际生活中具有很高的应用价值。本文简介拉格朗日插值,以及其在MATLAB中的算法程序,并用具体例子说明。  关键词:拉格朗日插值;Matlab算法程序  [中图分类号]O29;O174.42[文献标识码]A[文章编号]1009-9646(2011)1
期刊
[中图分类号]G623.2 [文献标识码]A [文章编号]1009-9646(2011)12-0005-01  埃德加·富尔在《学会生存》一书中指出:“未来的文盲,不再是不识字的人,而是没有学会怎样学习的人。”随着知识经济和信息时代的发展,学会怎样学习已成为现代人基本素养之一。结合时代要求,小学语文新课程总目标中明确规定:学生要掌握最基本的语文学习方法。因此,作为一个从教者,教学追求的
期刊
[中图分类号]G625.1 [文献标识码]A [文章编号]1009-9646(2011)11-0081-02    有这样一则寓言故事:一把坚实的大锁挂在大门上,一根铁杆费了九牛二虎之力,还是无法将它撬开。钥匙来了,他瘦小的身子钻进锁孔,只轻轻一转,大锁就“啪”地一声打开了。铁杆奇怪地问:“为什么我费了那么大力气也打不开,而你却轻而易举地就把它打开了呢?”钥匙笑着说:“因为我最了解它的心。”其实每
期刊