基于下一代防火墙的信息安全应用策略

来源 :科技信息·中旬刊 | 被引量 : 0次 | 上传用户:chenweifan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文在对下一代防火墙的基本类型分析的基础上,重点介绍下一代防火墙的应用策略,体现下一代防火墙的高可靠性、高可用性、高性能,提出新时期信息建设对于网络安全产品的要求,提高信息安全防护水平。
  关键词:下一代防火墙;应用策略;信息安全
  Abstract:Based on analysis of the basic types of the next generation of the firewall,focuses on the functions of next generation firewall and application strategy,reflects the high reliability,high availability and high performance of the next generation firewall,the new era of information construction for network security products,improve the level of protection of information security.
  Key words:next generation firewall;application strategy;information security
  引言:
  进入21世纪以来,互联网迅猛发展,网络带宽不断增加,在网络基础设施优化提升的大背景下,各种基于互联网的应用如雨后春笋般的出现,这些应用大量的使用动态端口、私有协议、SSL加密等技术手段,使传统防火墙的访问控制力度大幅下降[1]。下一代防火墙系统综合运用了多核并行控制、非共享式TCP协议栈、数据路径优化等技术,在实现精准访问控制和细致内容过滤的同时达到较高的性能水平,以适应网络高带宽、大流量的发展方向,并实现安全“可视化”,使管理人员全面了解网络安全状况。
  1 应用识别
  1.1 应用识别概述
  应用识别是下一代防火墙系统的重要功能。应用识别功能把对报文的协议解析、深度内容检测以及关联分析结合起来,通过对大量实际环境中的流量的分析,总结出每种应用的流量模型,把对数据包的协议解析、深度内容检测和关系分析的结果综合起来,由决策引擎通过与流量模拟的匹配程度,智能的判定应用类型。相比传统的应用识别技术,还具有以下特点:
  (1)基于协议状态分析
  下一代防火墙系统对已知协议和RFC规范的深入理解,可准确、高效的对各种协议进行解析。
  (2)行为检测
  不同的应用类型体现在会话连接或数据流上的状态各有不同;基于这一系列流量的行为特征,通过分析会话连接流的包长、连接速率、发送/接收的流量比例、包与包的间隔等信息来识别应用类型。不但可以准确、高效的识别网络流量的应用类型,还可以精准的识别出应用的行为。
  1.2 应用流量统计
  借助于强大的应用识别,用户可以通过应用流量统计查看到网络中的应用流量组成,准确了解网络的使用情况。
  1.3 应用路由
  下一代防火墙可以实现基于应用的路由选择。当发现某种应用流量的时候,会把对应的IP+端口信息缓存在系统中,相同的IP+端口再次新建会话时,会命中相应的缓存,从而实现应用路由的功能。
  1.4 基于应用的流量管理
  下一代防火墙系统可以实现基于应用的带宽分配,帮忙用户更好的限制P2P、视频等占用带宽比较高的业务,保障重要业务的运行。
  2 應用策略
  2.1 应用审计
  应用审计是通过对数据包的深入解析,获取应用的行为及操作内容。通过用户配置的关键字进行匹配。达到对互联网访问的行为控制和内容控制的目的。应用审计是基于应用+行为+动作+关键字的四维匹配条件,可以实现精细化的控制。
  2.2 URL审计
  URL策略,是通过URL分类库,对网站访问进行过滤,并记录访问网站及URL。让用户通过网站分类的选择,轻松控制网站访问。
  3 策略规则
  一般来讲,策略规则分为两部分:过滤条件和行为。策略规则都有其独有的ID号,从源安全域到目标安全域之间的所有策略规则有特定的排列顺序。在流量进入系统时,系统会对流量按照找到的第一条与过滤条件相匹配的策略规则进行处理。
  3.1 策略(Policy)
  策略是网络安全设备的基本功能[2]。默认情况下,安全设备会拒绝所有安全域之间的信息传输。而策略则通过策略规则(Policy Rule)决定从一个安全域到另一个安全域的哪些流量该被允许,哪些流量该被拒绝。策略分为以下两种:域间策略与域内策略。
  3.2 Profile介绍
  通过安全策略与Profile相结合,能够使防火墙完成细粒度的应用层安全策略控制。Profile针对不同的应用定义不同的操作,将复杂控制信息简单化,从而简化防火墙配置。只有被策略规则引用的Profile组才能够在防火墙的配置中起作用。
  3.3 QoS标签
  下一代防火墙的策略规则支持QoS标签功能。用户可以为策略中允许通过的流量添加QoS标签。
  4 终端识别和审计
  下一代防火墙系统提供以终端识别引擎为核心的安全策略、行为审计、来宾访问、日志分析四大功能。核心思想是帮助IT管理员从用户、设备、应用、行为等多个视角来管理网络,使整个网络易用、安全。
  4.1 终端识别
  终端识别引擎是主要提供用户身份验证、和终端、系统类型识别的功能。通过身份识别引擎的设备分析模块,IT管理员可以看到加入网络中设备的操作系统、硬件类型和生产厂商。
  4.2 安全策略
  IT管理员可能针对不同的场景,针对特殊的人员和设备类型,灵活的制定安全策略。一般来说,对于访客,对设备类型做比较少的限制,同时给只给予少量的权限;对于公司的管理人员,在给予更多权限的基础上,还要对设备类型做出更严格的控制。
  4.3 行为控制
  基于用户+设备+应用+行为的行为控制与审计,可以实现精准的预防与排查。
  4.4 来宾访问
  当有访客携带智能手机/平板电脑尝试加入到公司网络中,可以使用来宾访问的功能。无需复杂的验证以及安装客户端,但访问受限,确保内部资料不泄露。
  4.5 日志分析与管理平台集中管控
  日志分析与管理平台是提供对下一代防火墙系统的集中监控、配置和升级,并且对上报的安全相关信息收集存储,通过数据发掘提供详尽灵活的统计图、报表,利用日志分析与管理平台,管理员可以高效地管理下一代防火墙系统设备,全面掌握网络的整体安全状况。
  5 典型部署应用
  6 结束语
  互联网时代,网络攻击与安全防护一直相互较量,下一代防火墙包含了传统防火墙的所有功能,具备基于应用层的各种深度安全防护手段,性能显著。随着新的网络威胁不断出现,我们要高度重视信息安全,提高网络的安全防护技术,增强对抗非法攻击以及病毒袭扰的能力,铸起我们坚实的信息安全盾牌。
  参考文献:
  [1]牛少彰,崔宝江,李剑 信息安全概论 北京邮电大学出版社 2011
  [2]马春光,郭方方 防火墙、入侵防御监测与VPN 北京邮电大学出版社 2008
  作者简介:林兴峰(1976-),男,河南省信阳人,工业和信息化部电子第五研究所赛宝计量检测中心工程师,从事信息化项目技术工作。
其他文献
摘要:电子信息技术不仅可以有效提升控制系统的工作质量,还可以完善控制系统的多种功能。基于此,本文从电子信息技术出发,介绍了电子信息技术在控制系统中的应用现状,然后进行了电子信息技术在控制系统中的应用分析,以此来进一步推广电子信息技术的应用,促进我国工业的可持续发展。  关键词:电子信息技术;控制系统;智能机器人  前言:  目前,我国的很多行业和技术都在面临着改革创新的问题,工业行业也是如此。就工
期刊
摘要:电力行业和人们的生活密切关联,随着电力行业的快速发展,电力系统的抄表以及电费和电费核算受到高度的重视,本文主要分析电力系统抄表要点以及电费和电费核算工作。  关键词:电力系统;抄表要点;电费核算  电费核算工作对于电力企业的经济效益提升以及健康发展具有重要的意义。电力抄表以及电费核算的工作是重要的工作,电费核算水平以及抄表水平应当有所提升。  一、电力系统抄表要点分析  (一)对抄表的区段进
期刊
摘要:相关单位在对旧建筑物地下空间进行施工时,由于地下室作为一种隐蔽工程,而且还要比一般的地下水位要高许多,再加之自然状况,如雪、雨等,这些不利因素都会在一定程度上对地下室的应用、安全带来不利,依据国家对地下室施工的基本要求依据相应原则来看,利用恰当的防水材料和混凝土使用就能够有效的处理问题。对此,本篇文章主要对旧建筑物而言,对地下室采取防水的施工手段做出合理分析,提出合理化建议。  关键词:旧建
期刊
摘要:随着城市燃气用户的逐渐增多,传统的模式已经不能适应发展的需要,需要一种新的供气系统,即对燃气管道的传感监控管理和用户状态,并进行自动识别和供气。当系统覆盖整个城市时,用户可以实现实时监控,提高工作效率,为城市提供燃气保护。  关键词:物联网技术;城市管道;燃气系统;应用  城市燃气管理是城市基础设施建设管理的重要组成部分,而且是重要的民生工程项目管理,是促进城市经济发展的必要条件,改善环境和
期刊
摘要:传统的桥梁施工技术已经不能实现对现代社会需求的有效满足,因此我们必须结合实际情况以及先进的科学技术对施工技术进行合理的改革与创新。这不仅可实现对桥梁工程产品质量的有效改善,同时可实现对施工进度的有效提高,最终实现对经济效益的提升。这不仅对桥梁建设自身长远健康发展有积极意义,同时对社会以及经济发展有极大的促进作用。  关键词:立柱无支架施工;立柱钢筋整体加工;钢筋加工场;数控设备  新中国成立
期刊
摘要:营改增对减少重复征税,降低企业税负,完善我国税制结构有重大意义,在营改增全面推行后,部分流企业增值税实际税负没有有效降低,本文对物流企业加强增值税管理,有效降低增值税提出部分建议。  关键词:营改增;物流企业;增值税  营改增是我国税制改革的一大举措,目的是减少重复征税,降低企业税负,完善税制结构。我国从2012年1月1日起,在上海交通运输业和部分现代服务业开展营业税改增值税试点。迄今为止,
期刊
摘要:大力示范推广保护性耕作技术、强化农机农艺融合,提升农业机械化在农业生产中的覆盖率,节本增效,减轻劳动强度。利用秋收后冬闲地种植黑麦草复种青贮玉米,有效缓解粮饲争地矛盾,着力解决冬春季缺乏青绿饲料的问题。提高土地利用率和产出率,具有显著的生态效益和经济效益。  关键词:保护性耕作;冬—70复種玉米;技术方案  指导思想:  按照项目建设目标管理责任要求,大力示范推广保护性耕作技术、深松技术,强
期刊
摘要:城市燃气管道是我国城市建设中的一项重要内容,近几年来发展迅速,如果管理不善,容易因管道老化腐蚀等现象引起燃气泄漏,造成爆炸、火灾等重大安全事故。本文分析了城市燃气管道管理中存在的问题,继而提出相关的安全管理措施,以期为我国城市燃气管道的安全管理和降低事故发生率,提供一定参考。  关键词:城市;燃气管道;管理;问题;措施  引言  随着我国经济社会的飞速发展,城市建设的步伐越来越快,这给城市燃
期刊
摘要:高层建筑是随着城市化进程的不断深化而逐渐兴起的,在对其进行建设时,高支模施工技术尤为关键,本文介绍高支模施工技术的定义和重要性,介绍其施工工艺流程,并分析其施工技术的要点以及施工过程中的注意事项,以供同行参考。  关键词:建筑工程;高支模施工技术  1引言  随着我国经济的快速发展和人们生活水平的提高,城镇化进程不断加快,建筑的需求量不断升高,而且对建筑的要求标准越来越高,逐渐追求个性化、多
期刊
摘要:水泥稳定碎石技术对公路发展建设具有重要意义,不断加强完善公路基础建设是城市经济发展主导因素,因此大力推广水泥稳定碎石技术对稳定城市经济发展具有良好的推进作用,由于受到地形因素的影响,水泥稳定碎石技术的发展受到制约,因此就目前水泥稳定碎石技术发展遇到的问题进行探讨,并总结出切实有效的解决方案。  关键词:公路路基;施工;水泥稳定碎石;探究  公路作为城市发展的重要交通枢纽,对世界之间的联通起到
期刊