下一代防火墙:更高速 更智能

来源 :计算机世界 | 被引量 : 0次 | 上传用户:xiaofei3310
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  对于通过常用的80端口和443端口来访问的互联网应用来说,基于端口的传统企业防火墙与其说像警卫,还不如说是应用的中转地,传统防火墙此时所起的安全作用正在减弱,它也逐步让位于功能强大的新一代高速智能防火墙(Next-Generation FireWall, NGFW)。
  
  何谓下一代防火墙
  
  所谓的下一代防火墙是指:它能够对数据流高效地完成入侵防护,同时还能识别出应用类型,以便根据使用者的身份执行相应的策略。它还足够聪明,可使用基于互联网的声誉分析等信息帮助过滤恶意软件,或者与活动目录集成。现在的问题是,我们多久后才能真正实现向下一代防火墙转型?
  新兴公司Palo Alto Networks被认为是最先打出下一代防火墙旗号的厂商,它早在2007年就推出了可识别应用的多用途安全设备系列,今天已有2200多家客户。同时,Fortinet、思科、Check Point、McAfee等其他厂商同样一直在扩充或改造防火墙产品,以便其产品符合下一代防火墙的定义。此外,入侵防护系统(IPS)厂商Sourcefire也表示会在今年推出带IPS功能的可识别应用的防火墙。
  不过,过去几年一直大力倡导新一代防火墙的Gartner认为,虽然厂商们在大力推广下一代防火墙,但目前这种防火墙的实际使用率还是非常低。Gartner的分析师Greg Young说:“我们认为,如今用新一代防火墙来保护的网络连接还不到1%。”但他预测,到2014年,这个比例会达到35%。
  目前,关于如何定义下一代防火墙并没有定论,也还没有哪个独立的第三方实验室对所谓的下一代防火墙产品进行过测试,其困难就在于给下一代防火墙下一个明确、清晰的定义并不容易。即使对这种设备有自己定义的Gartner也承认“定义很混乱,一些厂商推出的这种设备具有应用控制功能,而另一些厂商在IPS方面比较先进。总体上,大多数企业防火墙厂商在这方面处于早期阶段。”
  同时,统一威胁管理(UTM)这个术语让下一代防火墙术语规范问题变得更混乱了。IDC的分析师Charles Kolodgy是第一个提出UTM的人。他表示,UTM与下一代防火墙的意思大致一样。但Gartner认为,UTM应该是适用于中小型企业使用的安全设备,而下一代防火墙应该适合员工数量不少于1000人的大企业。
  
  安全设备流行融合
  
  目前,尽管对下一代防火墙在叫法上存在不一致,又只有极少用户在使用所谓的下一代防火墙,但安全厂商们的确认识到:对于综合多用途企业安全设备的需求可能会增长。
  Fortinet 公司产品营销副总裁Patrick Bedwell 说:“市场正朝这个方向发展。”该公司在不久前宣布,为其5000系列设备家族添加处理速度高达40Gbps的Fortigate-5001B安全刀片,这比之前产品的最高速度8Gbps有了大幅上升。他说:“由于安全威胁变得更加复杂,现在重点需要放在应用控制方面,而老的防火墙跟不上步伐。”
  FortiGate防火墙/VPN安全刀片可识别出大约1300个应用类型,还可针对用户行为实行细粒度控制,另外还有时间限制和带宽管理功能。
  其他厂商也加入了下一代防火墙的阵营。McAfee就通过对其企业防火墙V.8升级版进行了改动,使其成为下一代防火墙产品。McAfee网络防御部门产品营销主管Greg Brown说:“我们重新设计了应用引擎,那样我们就能检测和全面审查1000多个应用。”
  McAfee企业防火墙V.8达到了10Gbps的速度,为了获得更高的速度,McAfee正在与其他公司合作,力争达到40Gbps。这种无所不能、无所不知的防火墙果真拥有与独立IPS一样高效的IPS功能吗?Brown承认这很难说,目前还没有进行这方面的独立测试,但“出发点是做到与独立IPS一样高效。”
  Brown表示,与主要关注IP网络地址的“常规防火墙”相比,下一代防火墙在应用控制方面采用的工作方式对大多数客户来说确实代表着一种新技术。比如说,集成微软活动目录这类功能就很有吸引力,这样可根据授权的应用建立用户组。不过到目前为止,McAfee的客户大多数都很谨慎,通常会在一部分应用上试用看看策略控制会有什么样的影响,而不是所有应用都尝试先进的防火墙功能。
  健身中心连锁店24 Hour Fitness在全球经营着400多家俱乐部,它在去年部署了Palo Alto Networks公司可识别应用的防火墙,其IT运营和安全高级主管Justin Kwong表示,改用Palo Alto的综合架构节省了投资,而且现在使用基于声誉的过滤等功能可以很清楚地了解发生的情况。该公司正在利用Palo Alto防火墙与活动目录集成的功能,为员工建立针对应用的策略控制机制。Kwong表示,现在在使用方面还不是很细化,应用控制方面需要不断摸索了解。而且,到目前为止,公司并没有完全迁移至下一代防火墙,因为并不是网络或数据中心的所有部分都需要可识别应用的控制。
  虽然下一代防火墙集众多安全功能于一体,但Kwong对此仍有所保留。他表示,除了Palo Alto IPS功能外,他还准备继续使用开源的IPS作为“第二双眼睛”。“我从来不会把所有功能集中在一个设备里,也从来不会只依赖某一家厂商。”他说。
  Gartner认为下一代防火墙需有以下特征:
  1.有一般防火墙的功能,如VPN、网络地址转换等;
  2.有入侵防护功能;
  3.能识别应用类型;
  4.有一定智能,能帮助分析并辅助决策。
其他文献
“移动互联网将会成为大众点评网未来重点发展的方向。”近日, 大众点评网CEO张涛宣称,将投入巨额资金全面布局手机客户端,主要用于产品研发、推广及高端人才引进,同时不排除相关领域的收购。“努力完善消费者的体验,结合地理位置为消费者推送更多更好的个性化定制服务,将是大众点评手机客户端努力的方向。”张涛表示。  近年来,移动互联网开始逐渐取代传统互联网在用户生活中的地位,其中一个显著的信号就是使用智能移
编者按:春节将至,又到笔记本电脑的购机高峰期,在此我们对市场上进行寒促的几款新品进行点评,希望能够对准备购机的用户有所帮助。    华硕的A系列笔记本电脑一直都是市场上热销的机型,型号在变,但热度不减,而目前最热的产品型号则是A42Jr。  华硕A42Jr采用了业界广泛使用的深暗色系,由于整块上盖采用波浪暗纹晶钻漾彩设计,因此看起来有些时尚而又神秘的味道,隐藏式转轴加上机身后部的曲线设计让较大的机
刘建写博客,聊QQ,不像信息主管。但他做过生意,有基层业务经验,从事过技术工作,“闲聊”是朝管理型转变的表象。  在他的特有的工作方法带动下,大兴法院的信息化逐步成为北京地区的标杆。    刘建的桌面杂乱无章,左边是一沓文件,右边堆着一些资料,中间是香烟、空调遥控器、键盘、鼠标、耳机和车钥匙。烟灰缸里插满了烟头。桌前是42英寸的监视器,旁边有14英寸的小显示器,这是典型IT技术人员的办公桌。  “
近日,IDC发布了《选对专业服务 让桌面IT外包服务更高效更安全》白皮书。这是国内首份关于桌面IT外包服务的白皮书,旨在为国内企业选择服务商提供指引。白皮书指出,目前本土企业对桌面IT外包服务需求旺盛,而联想则被称为最适合本土企业的桌面IT外包服务商。  报告显示,随着企业的发展,IT系统在国内先进企业中的角色已经由传统的成本中心向着准利润中心、甚至创新中心的方向转变。CIO及其技术团队需要更多地
@周洪波-TSP:在国内做云计算,国人首先想到的是自己做一朵云,别人来用,这基本上违反了云计算的初衷。我知道的一所美国中学,最近已经悄然把学校的网站搬到了一个云平台上。我认为云计算最重要的就是合作、分工,绝大部分人和企业应该首先考虑用别人的云,只有这样云计算才能良性发展,做到这样在中国似乎很难。  @湘江焚少:中国云几个问题思考:1、云和数据中心傻傻分不清楚;2、云搞起来中国特有经济模式,政府主导
分析师们表示,商业智能(Business Intelligence, BI)将在2011年得到迅速普及。为了应对日益激烈的市场竞争,许多企业会加大利用自助服务式商业智能(BI)系统和基于软件即服务(SaaS)的BI解决方案的应用力度。同样进入企业议事日程的其他重要技术还包括让企业能够实时分析海量数据的技术、社交媒体分析技术和移动BI技术。Forrester公司的分析师James Kobielus表
瞻博网络(Juniper)近年潜心研发的“层云计划”(Project Stratus)日前结出硕果,正式推出全球首个真正面向数据中心的架构——“QFabric”。QFabric一改传统网络的树状架构,倡导数据中心网络的扁平架构,它建立在瞻博网络“3-2-1”数据中心架构之上,可逐步将传统的三层网络简化为单层的高性能网络。  当前数据中心建设和运营面临着诸多挑战:数据中心的规模不断地扩大,效率却在不
本报讯 (实习记者 叶舒婧 记者 商西) “本想给老婆一个惊喜,没想到被花店放了鸽子。”前天是情人节,王先生在“爱帮网”团购了一束鲜花,欲赠妻子作为节日礼物,谁知等了一天也没收到。当天,在“F团”团购网团购鲜花代金券的多名网友也遭遇同样情况。目前,两家网站均已向客户发出双倍赔偿公告,表示将对此负责。  情人节前夕,王先生花168元在“爱帮网”团购情人节玫瑰套餐,准备给妻子一个惊喜。他特意打电话给花
编者按:近期企业动作频繁。联通发布首个拥有自主知识产权智能终端平台沃Phone,戴尔服务将厦门设为其中国区总部,淘宝网投入两亿元启动网络全民维权。    本报讯近日,原微软大中华区副总裁Nigel Burton正式加盟北京知行慧科教育科技有限公司,出任公司总裁,公司创始人方业昌博士继续担任CEO,负责公司具体运营和管理。据悉,Nigel Burton自1989年加入微软,至今已有22年,先后担任过
网络应用与互联网的普及在大幅提高企业生产经营效率的同时,也带来了安全问题。如何将一个网络有效地管理起来,尽可能地降低网络所带来的负面影响,这成为摆在网络管理员面前的一个重要课题。  山东省蓬莱市供电公司是一家国营企业下属的县级公司。近期,我们按照上级公司的要求对本公司的局域网进行了升级改造。我们通过购置一台Cisco 6509三层交换机作为核心层交换机,以及不同型号的Cisco交换机作为汇聚层和接