下一代防火墙赢在“应用识别”

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:weinziel
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  放眼今天的信息安全市场,各个厂商对NGFW热情高涨,但部分用户却认为NGFW和UTM产品的差别不大,对二者的概念也不是很清晰。那么,到底该如何定义NGFW?它和UTM又有那些不同?用户该如何选择适合自己的NGFW产品?带着这些疑问,笔者采访了东软网络安全营销中心产品策划部部长王军民,与大家共同分享东软安全对NGFW的看法以及相关产品和技术理念。
  问:下一代防火墙与传统防火墙、IPS和UTM存在哪些不同?
  答:应用识别是防火墙未来发展的重要技术方向,基于应用的攻击不断变化,也要求防御技术必须有所提升。对于这样的变化,传统防火墙只能望而兴叹,因为它在应用层无法起到良好的防御效果;而IPS仅关注应用层检测,防火墙功能较弱,这也是有些用户把IPS当做IDS使用的一个原因;UTM则是一个集大成的产品,能够很好地融合各种安全技术。但是,一个缺乏统一指挥、统一资源调配的庞大团队,产生的效率低下问题是无法避免的。NGFW的使命,就是在性能、安全性、易用性、可管理性等方面有一个质的飞跃,满足用户新的防御和管理需求。相对于传统防火墙和UTM产品而言,NGFW与它们的主要区别在于以下几点。
  第一,传统防火墙局限于IP地址、接口层面的安全防护。从基于简单包过滤技术防火墙到基于状态检测技术的防火墙,重点的防护还仅仅是停留在OSI模型的四层以内。
  第二,UTM是在“瘦防火墙”基础上发展而来的,集防火墙、IPS、VPN等安全功能于一体的集成安全网关,或者说是“胖防火墙”,其不足之处在于处理机制繁琐,效率低下,内部安全模块间缺少智能关联。
  第三,NGFW除了具备传统防火墙功能外,更关注针对应用层面的安全防护。实时性、准确性、高效性也成为下一代防火墙的主要特点。它会根据深度包检测引擎的检测结果,自动识别到该流量在应用层执行的安全策略。流量控制需要更“精细化”的管理,不仅仅能够对异常攻击流量进行阻止或允许动作,更可用来进行基于应用层的QoS控制。控制粒度更为细致:例如,可允许用户使用Netmeeting会议,但禁止其白板功能等。检测顺序也更为高效:设备对数据流仅需进行一次检测,IPS、FW模块并行进行识别判断。高效面对变化多端的应用威胁也是该类产品的重要特点之一。
  问:下一代防火墙的市场现状和发展前景如何?
  答:从目前情况看,未来两年将是NGFW产品高速发展的一段时间。我个人认为,它会成为传统防火墙、IPS的阶段性终结者。Gartner预测2014年底,NGFW将占有防火墙(以及IPS)市场的60%。历史不会重现它的事实,但会重现它的规律。每一种新技术的出现都将取代旧的技术,无论当前各个信息安全公司的认识与认可程度如何,NGFW终将成为当前网关类产品发展的显而易见的技术方向。
  问:行业用户部署下一代防火墙需从哪些角度考虑?
  答:针对应用识别的性能仍然是首要重点考虑的因素。而另一个重要因素就是应用识别的准确性和丰富性。传统防火墙的选择是很简单的,只需关注网络吞吐量、并发连接数、新建连接数等几个指标,目前的传统防火墙在性能上是完全可以达到要求的。而NGFW必须具有强大的DI处理能力,这个关键因素是NGFW的固有优势,同时也正是普通UTM产品的短板。而作为侧重应用层防护的产品来说,应用协议识别的丰富性、准确性是非常关键的。甚至可以说,它是确保用户网络安全的核心所在。
  问:东软从何时开始研发下一代防火墙,核心技术是什么?研发的历程请简单介绍一下。
  答:东软从2007年开始进行新一代NOS设计时,在思路上与Gartner所提的NGFW不谋而合,可以说在很大程度上两者是一致的。
   在系统架构上,并非各个模块的简单堆叠,对数据流的检测已经做到了IPS、FW等模块的并行检测处理。
  基于应用的智能识别已经贯穿到整条产品线中。例如,针对SIP的控制,已经细化到命令级,控制粒度可以做到允许视频但不允许其中作共享。
  在性能提升上,除了进行多核支持外,更将部分策略集成到ASIC芯片中。通过“多核 ASIC”的结合,大幅提升了DI的检测效率。
  问:东软的下一代应用防火墙有哪些技术亮点?能够帮助用户解决哪些问题?
  答:东软的下一代应用防火墙的显著特点是:一、从硬件层面,基于“多核 ASIC”的混合架构提升DI检测效率;二、软件架构采用并行的一次性检测技术,大幅提升检测效率,避免串行检测带来的低效问题;三、采用核心的NEL语言进行多点并行检测,在提升检测效率的同时,提高了检测的准确度,有效减少了误判、漏判的发生。
  当前用户亟待解决的问题是对应用攻击的防护,而高效、准确地识别应用攻击是东软下一代应用防火墙的“拿手好戏”,能够切实地帮助用户解决棘手的防护难题。
其他文献
对于一般的中小企业用户来说,一台单功能打印机难以满足它们的所有需求,但是如果为了传真和扫描再单独购买一台传真机和扫描仪的话则非常划不来,一台具有打印、复印、扫描、传真功能的一体机是它们的上佳选择。  近日,佳能就针对中小企业用户推出了一款经济型的彩色喷墨一体机——腾彩PIXMA E608。不同于一般的商用打印机白色的机身设计,E608采用了蓝色钢琴漆设计,更加符合现代商用办公时尚化的发展方向。E6
本报讯 10月25日~27日,由工业和信息化部、国家发改委、科技部、中国科学院、新华社和江苏省人民政府共同举办的第三届中国国际物联网(传感网)博览会在江苏省无锡市举行。工业和信息化部副部长杨学山出席博览会并致辞。  杨学山说,传感技术、物联网技术的产业应用是信息技术应用发展的一个热点,也是当前和未来的重要趋势。江苏省和无锡市对传感技术和物联网高度重视,特别是无锡国家传感网创新示范区建设启动以来,更
iPhone和iPad的面世,加速了移动互联网时代的到来。但是,即使是乔布斯也不得不在苹果产品的发布会上落寞地表示,他没法让苹果用户随时联网感受苹果应用程序的魅力,因为那是电信运营商的事。  如今,3G移动终端上的很多应用,对“上网”的需求甚至超过了当前网络运营商所能提供的服务能力。如何依靠更低成本的网络帮助3G卸载数据业务的洪流,早在几年前就已成为运营商建网的主要议题,今天运营商已经做出了选择,
嵌入式联网设备市场正在崛起。消费电子(互联网)、移动互联网终端、低成本PC这三大市场的市值都维持在100亿美元左右。有分析机构指出,嵌入式设备的市场规模将远大于这个数字。  机器通信将为未来的世界带来怎样的影响?在一个广泛物联的世界中,人们的生活、工业流程将发生怎样的变化?在年初举行的国际消费电子展(CES)上,众多厂商展示了包括MEMS惯性传感器、嵌入式视觉、家庭保健中心、基于位置的服务等在内的
在OA行业中摸爬滚打了将近20年的陈川,对于如何让企业保持竞争力并持续获利一直有清晰的规划。但是,在使用了多套管理软件之后他才认识到,要想通过信息化管理让这些规划变成可落实的目标并转换为业务驱动力,并不简单。直到偶遇厦门快普后他才明白,他所需要的并不仅是一个管理软件的供应商,而是一个战略合作伙伴。  从“工具化”的信息化管理到“战略化”的信息化管理。几年的时间,北京赛格立诺办公科技有限公司(以下简
为了进一步推动设计公司和计算机厂商深度对接,实现设计行业和计算机产业深度融合,第四届“昆山杯”中国笔记本电脑设计评比大赛巡回北京、上海、深圳三大全球设计之都,力邀三地九强设计企业,推出中国电子产品设计企业九强邀请展。  邀请展得到计算机厂商的高度重视和积极参与。海尔、华硕、Acer等计算机厂商对中国电子产品设计企业提出设计需求,来自北京、上海、深圳三地的九强设计公司根据命题企业的设计需求提交设计作
如果要预订的羽毛球场馆已经没有空闲场地,通常我们只好选择放弃,因为很难获得位置合适且有空闲场地的其他的场馆信息。但是,如果有一个能够显示本地所有体育场馆的位置、场地占用情况、联系电话等信息的体育健身场地信息服务平台,情况就不一样了。有了它,我们可以方便地联系其他场馆,继续落实自己的体育锻炼计划。  人们健身意识的不断增强大大带动了体育产业的发展。然而,与之形成鲜明的对比是,目前我国体育信息资源的开
互联网是一个只有创业者没有职业经理人的行业。只有接地气、有激情、重事业、讲结果的职业化精神,才能遏制电商的混战。  ——本报记者 张建设  今年的6月18日,将成为电商行业无法忘怀的日子。这一天是京东商城周年纪念日,来凑热闹的除了京东商城和苏宁易购,还有几乎所有的电商同行。  与前几轮电商价格战一样,战局依然是“多对一”,即众多电商围堵京东商城。当然,被“围堵”并不是好事,人们很容易展开“得道多助
继去年思杰收购Cloud.com获得CloudStack平台后,CloudStack的命运也发生了真正意义上的转折。今年4月,CloudStack被思杰正式捐献给Apache基金会后,它不仅快速成为与Openstack比肩的开源云平台项目,在商业市场更是大有超越Openstack之势。基于CloudStack,目前至少有120个大规模生产性云平台实现了10亿美元以上的运营收入,参与CloudSta
有人说,智慧城市只是一个美丽的传说;  也有人说,智慧城市正在改变着我们的生活。  智慧城市建设的大幕正在徐徐拉开,融合成为关键词。  市民、企业、政府,城市中的每一个因子,都会通过信息技术,领略城市的智慧之美。  11月19日,北京协和医院一名急诊科医生的一条微博透露:一名已经意识不清的患者被急救车送到急诊科,但该院当时已经没有留观床位。医生建议转送其他医院,而120急救人员告诉医生这已经是第五