“第二代防火墙标准”争议背后

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xiangdi
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  近日发布的“第二代防火墙标准”引起了网络安全市场上的一些争议。相比市场上通常提及的下一代防火墙,第二代防火墙究竟是什么?第二代防火墙标准又是一个什么样的标准?
  一个标准在信息安全市场上引起了争议。这个标准就是“第二代防火墙标准”。
  “一个客户问我们,现在已经有了第二代防火墙,你们的产品怎么还是下一代防火墙?”一家国内网络安全厂商的下一代防火墙产品经理告诉记者。
  究竟什么是第二代防火墙?它和下一代防火墙有什么关系?“第二代防火墙”这样的名称是否真的给用户造成了困扰呢?
  名称之困
  众所周知,无论国内外,如今很多安全厂商都在进行下一代防火墙产品的研发和推广,发布了很多下一代防火墙产品。
  在这些厂商看来,由于安全威胁的复杂化,以及向应用层转移,传统的仅对网络层进行过滤和控制的防火墙已经不能满足当前企业的网络安全防护需求,所以引入了下一代防火墙概念。
  最早提出下一代防火墙概念的是Gartner。早在2009年,Gartner就提出了下一代防火墙(NextGeneration Firewall.NGFW)的概念,它指出下一代防火墙必须有标准的防火墙功能,如网络地址转换、状态检测、VPN等,以及企业所需要的IPS、防病毒、行为管理等功能。
  也就是说,Gartner认为,下一代防火墙是防火墙( Firewall,FW)的延伸。它首先要具备防火墙的功能,同时又在防火墙的基础上,加入了IPS、行为管理等高级功能,来满足企业新的安全防护需要。
  那么,在“第二代防火墙标准”中的第二代防火墙又是什么呢?事实上,在该标准中明确指出了,其所指“第二代防火墙”就是市场上的下一代防火墙。
  然而,根据网络安全领域公认的说法,防火墙(FW)的发展早已不止两代。被公认的第一代防火墙几乎与路由器同期出现,采用了包过滤技术。而早在1989年,贝尔实验室就推出了第二代防火墙,即电路层防火墙。基于动态包过滤技术的防火墙被称为第四代防火墙,1994年,CheckPoint根据该技术率先开发出商业化产品,成为当时防火墙领域的领跑者。历经演进,有人认为,当前的防火墙应该算作第七代防火墙。
  所以,将当前的下一代防火墙改称为“第二代防火墙”,确实存在争议。这样的做法,有可能对某些不明就里的用户产生误导。
  有业内人士认为,命名上的失误其实是个严重的问题,一个标准的命名犹如大树的根基。如果根基存在问题,那么这棵树的树干、树枝等细节就没有讨论的必要了。
  当然,标准应该科学严谨,使人信服。记者猜想,标准制定者之所以用“第二代防火墙”来指代下一代防火墙,可能出于“下一代”这样的名词不够严谨的考虑。
  然而,一些业内人士认为,一方面,下一代防火墙历经多年的发展,已经成为了市场上的一个成熟的产品概念,得到了厂商和用户的认可;另一方面,之所以称为“下一代”,是源自国外的直译,国外的防火墙(FW)和下一代防火墙(NGFW)是两种概念和产品形态,根本就不是所谓第一代与第二代的对应关系。
  乐观地看,命名之争似乎也无伤大雅。既然标准已经出台,业内人士和用户只要在心中默默将这个“第二代防火墙”与市场上的下一代防火墙划上等号即可。然而,从一个标准的命名上就折射出问题,也可能说明这个标准的制定过程存在或多或少的问题。多少人参与其中?
  2月份该标准发布会给人的感觉是,参与标准制定的只有少数几个单位。通常,这种技术类标准的制定有业内厂商参与很正常。问题在于,当前下一代防火墙市场颇为火爆,参与其中的厂商众多,几家厂商是否能够代表主流的行业情况?在标准的制定过程中,是否还有其他厂商参与?参与的情况如何?
  资料显示,该标准的编制早在2012年12月就已经开始,编制过程历经近两年,经过了6轮修改和讨论。然而当记者希望就该标准编制过程询问国内其他下一代防火墙厂商时,有的避而不谈,有的只是简单表示标准制定的前期也参与其中,并且其产品完全符合该标准。还有一家企业在要求隐去名字的情况下,向记者吐露了心声:“我们感觉,自己在这个标准制定的过程中的参与感不强。”
  该企业相关负责人向记者坦言,在该标准发布之前,他们也参与其中,但是感觉能够参与的不多。“很多东西都是已经定好的,没有商量的余地。针对标准中的一些问题,我们也进行了正式的书面反馈,提出了修改意见。虽然有些地方也进行了修改,但是我们感觉并没有达到我们的预期,和目前市场上的真实情况还存在距离。”这位负责人说。
  “例如标准中对于Web攻击防护方面的表述就值得商榷。无论是国外还是国内市场,绝大多数安全厂商都把下一代防火墙和Web应用防火墙(WebApplication Firewall.WAF)视为两款不同的产品,只有极少数厂商将这两者整合在一起。而在这个关于下一代防火墙的标准中,提及了很多Web攻击防护方面的内容。在我们看到的草稿中,有七条关于Web攻击防护的指标,在最终版中缩减成了三条。”这位负责人补充说,“如果是七条的话,可能国内只有极少数产品能够符合标准,而且它根本不符合当前国内外市场上主流产品的情况。”
  标准制定的学问
  通常情况下,一个技术标准的制定存在两方面的价值。一方面,标准可以作为先进的行业标杆,引导行业内的企业向标准的方向前进;另一方面,标准可以作为准入门槛,将落后的、被市场边缘化的产品挡在门外,帮助用户选择合适的产品。无论体现哪方面的价值,标准都应该对产业发展起到促进作用,带动这个行业更快、更健康地发展。当然,“第二代防火墙标准”的制定同样出于这样的初衷。
  放眼如今的网络安全市场,几乎所有的防火墙(FW)厂商都推出了自己的下一代防火墙产品,而其他一些非传统的网络安全厂商,也纷纷推出下一代防火墙产品。同时,各个厂商对下一代防火墙产品的认知也有所不同,并且按照自己的认知和理解去研发产品,并推向市场。当前市场上甚至存在同样叫做下一代防火墙产品,但不同厂商之间的产品功能差异巨大的问题。
  不可否认的是,在这样的背景下,“第二代防火墙标准”对行业的规范产生了积极作用。该标准指出了“第二代防火墙”除应具备传统防火墙的功能外,还应具备应用层访问控制、融合多项安全功能、深度内容检测、高性能等特征,并且强调了一体化引擎、多功能开启后性能不能大幅下降等指标,对下一代防火墙产品的规范具有一定的意义。
  然而,标准制定确实是一门学问。如何引导行业的发展,如何将门槛设置得既不太高(把大部分产品排斥在外,不能兼顾各方的共同利益),也不太低(门槛形同虚设,起不到鼓励创新、淘汰落后的作用),让标准发挥最大的价值和作用,本身就需要标准制定者具备相当的智慧和能力。
  当然,标准起草单位只有进行更加广泛的调研,充分了解市场的真实情况,并将这种情况反映在标准中,让标准符合大多数相关方的利益,才能不顾此失彼,让标准真正起到其应该具有的作用。回到下一代防火墙标准的问题上,在当前国家对网络安全高度重视的背景下,也有业内人士认为,应该制定包括下一代防火墙在内的一系列国家标准,为国家和企业的信息化保驾护航,也为进一步促进和规范网络安全市场的发展。
其他文献
2015年是国产高端存储厂商集体爆发的一年。5月,华为、浪潮先后推出了新一代高端存储产品。现在,数普一口气推出的三款产品也定位于高端市场,包括NS8000集群NAS、软件定义的云阵,以及与Infinidat合作的高端SAN存储产品。  提到富通公司,很多人首先会联想到IBM、Oracle这样的大品牌。作为国内知名的分销和增值服务提供商,富通一直和IBM等国际品牌保持着密切的合作。在中国20多个城市
互联网、移动互联网技术的大规模应用正在考验着传统金融体系,传统金融体系也开始积极应用这些新技术来进一步发展自身业务。这些新技术会带来新的安全隐患,这就需要安全厂商更加努力来帮助用户排忧解难,使用户仅需关注如何方便快捷地支付而不必过分担忧支付安全问题。  信安世纪作为一家老牌国内安全厂商已经为金融等机构提供了近20年的安全服务,并且每隔一段时间都会为用户提供一个交流的平台,使他们能够畅所欲言,分享安
云计算、移动化、无线网络的日益盛行不仅给IT应用带来了冲击和变革,而且也逐渐打破了企业的边界。以前,每一个新应用的部署都要经过精心规划,包括变更、用户验收和测试、整个企业内部的沟通等。现在,企业可以把云当成一部IT自动售货机。企业的业务运营团队、销售、营销、制造甚至人力资源部门,都能主动采购并部署自身应用,而无需IT部门参与。传统意义上的企业边界正在被打破。  面对这种改变,美国福禄克网络公司(以
在各方努力下,2013年12月,工业和信息化部同时授予中国移动、中国联通、中国电信“LTE/第四代数字蜂窝移动通信业务(TD-LTE)”经营许可,并对分配于各个运营商的TD-LTE频段资源进行明确划分。在全球移动通信业移动化、宽带化、多媒体化的发展趋势下,中国4G牌照的尘埃落定意味着4G网络、终端、业务都将名正言顺地进入正式商用阶段,运营商部署4G相关工作的脚步也将加快。  从技术商用周期来看,4
去年初中央网络安全和信息化领导小组成立,我国将网络安全发展上升到国家战略高度。近期,全国人大常委会首次审议了网络安全法草案,指出网络安全已成为关系国家安全和发展,关系人民群众切身利益的重大问题。  同时,草案设专章对国家网络安全战略和重要领域网络安全规划、促进网络安全的支持措施作了规定,为我国网络安全产业的发展指明了方向,也进一步提升了我国加强网络安全产业发展的战略高度。  当前十分有必要采取有效
1月8日,北京壹人壹本信息科技有限公司(以下简称E人E本)在京发布第九代商务平板电脑E人E本T9。在经历了5年共计8款产品的积淀和打磨之后,E人E本不仅从硬件配置和设计工艺上迈上一个新台阶,更进一步优化了面向政务和商务办公应用场景的一系列模块化功能。  只做自己   2010年1月8日,E人E本正式发布了第一代E人E本平板电脑产品,型号为T1。同年3月28日,苹果公司发布了第一代iPad产品。按
电子业是香港著名的产品出口行业,占香港2014年总出口61%,出口总值达2870亿美元,较2013年上升6%。作为亚太区重要的电子贸易枢纽,香港是举行国际性贸易展览的理想平台。全球瞩目的电子及生产技术商贸盛事 ──“香港秋季电子产品展”(秋电展) 和“国际电子组件及生产技术展”均在每年10月于香港举行。在2014年,这两项展览共吸引近95000名来自超过150个国家及地区的买家进场参观采购。今年,
随着智能手机领域竞争越来越激烈,如何创新成为了各家厂商维持和提升自己市场地位的法宝。有的厂商选择在外观上有所突破,有的厂商选择将操作系统进行优化,有的则是优化成本结构推出更低价的产品。三星选择了一条不太一样的道路。  创新优势来自于跨领域的整合   三星在显示面板、芯片、摄像头、电池等智能设备必备配件领域拥有业界领先的产品,比如:可以与英特尔比肩的移动处理器技术、显示效果一流的Super AMO
北京金润方舟科技股份有限公司(简称金润科技)成立于2003年8月,总部位于北京中关村国家自主创新示范区园区内的万柳亿城大厦,是国内最早一批建设行业信息化的软件厂商。  目前,金润科技拥有员工近200名,已经在北京、天津、重庆、福建、四川、甘肃、新疆、海口和长沙等10多个省市和自治区建立了完善的产品服务体系。  金润科技致力于提供优质的建设行业信息化产品和服务,产品涵盖工程电子招投标系统和建筑经济类
伴随着全球产业结构的调整、信息技术的蓬勃发展和广泛应用,服务外包业的发展势头十分迅猛,已成为全球经济新的增长点和  近年来,服务外包呈现以下的发展趋势:一是软件与信息外包逐步由操作外包向智能外包发展,技术型、知识型的比例越来越高,服务外包所需的知识技术水平也不断提高,发包商与供应商之间由简单的合作关系向新型的战略伙伴关系发展;二是服务外包业务基础良好,发展迅速,潜力巨大。就国内而言,目前服务外包企