论文首页哲学论文经济论文法学论文教育论文文学论文历史论文理学论文工学论文医学论文管理论文艺术论文 |
刍议防火墙的选购
张民 张友华(电子工程学院)
防火墙为网络安全体系的基础和核心控制设备,其切断受控网络通信主干线,对通过受控干线的任何通信行为进行安全处理,如控制、报警、反应等,同时,也承担了繁重的通信任务。由于自身处于网络中的敏感位置,还要面对针对自身的各种安全威胁。但目前防火墙功能都相差不大,无非就是包过滤,地址转换,应用层过滤,攻击检验等等。那么用户采购防火墙时应把握以下几点:
1、安全性
安全性主要表现在:是否基于安全的操作系统?是够采用专用的硬件平台?设计的安全性根本在操作系统,具有完整信任关系的操作系统才有系统安全性评价。应用系统的安全以操作系统的安全性为基础,同时,自身的安全实现也直接影响整体系统的安全性。安全管理为系统安全的重要外因,其直接影响安全设备的控制行为。
2、高效性
性能指标为防火墙的重要指标,其直接体现防火墙的可用性能,也体现防火墙对用户的安全代价,过高的安全代价用户无法接受。
3、灵活性
对通信行为的有效控制,要求防火墙设备有一系列不同级别满足不同用户的各类安全控制需求的控制策略,控制策略的有效性、多样性,级别目标清晰性,制定难易性,经济性等,体现控制策略的质量。
4、管理方便性
网络技术发展很快,各种安全事件不断涌现,这要求安全管理员经常性调整网络安全策略。对于防火墙类访问控制设备,除安全控制策略的不断调整外,业务系统的访问控制的调整也很频繁,这些要求防火墙的管理在充分考虑安全需要的前提下,提供方便灵活的管理方式和方法,通常体现为如下方面:管理途径、管理工具、管理权限。防火墙设备首先为网络通信设备,管理途径的提供要兼顾通常网络的设备的管理方式,现实情况下,安全管理员还由网管人员兼顾,管理方式还要适合网管人员的一般管理行为习惯,如远程telnet登录管理及管理命令的在线帮助等。管理工具主要为GUI类管理器,用它管理很直观,这对于设备的初期管理和不太熟悉的管理人员提供了有效的管理方式。权限管理为管理本身的基础,严格的权限认证可能会带来管理方便性的降低,从合理的综合方式中找出最佳点。
5、可靠性
可靠性对防火墙类访问控制设备尤为重要,其直接影响受控网络的可用性,其在重要行业及关键业务系统中的作用和重要性是显然的。从系统设计上,提高可靠性的措施一般提高本身部件的强健性、增大设计阀值和增加冗余部件,这要求有高的生产标准和设计冗余度,如使用工业标准、电源热备份、系统热备份等。
6、是否可针对用户身份进行过滤
防火墙过滤报文时,最基础的是针对IP地址进行过滤,大家都知道,IP地址是非常容易修改的,只要我打听到公司里谁可以穿过防火墙,那么我将我的IP地址改成和他的一样,我也可以穿过防火墙。这里需要一个针对用户身份而不是IP地址进行过滤的办法。目前防火墙上常用的是一次性口令验证机构,通过特殊的算法,保证用户在向防火墙登录时,口令不会在网络上泄漏,这样,防火墙可以确认登录上来的用户确实和他所生成的一致。这样做的好处由两个:一用户可以随便找一台计算机器,向防火墙登录,防火墙就可判断他的权限,进行合适的过滤,二用户出差时,可以通过登录回公司的防火墙访问公司内部自己的服务器,不用担心在电话网上泄漏口令,在没有加密手段或加密成本较高时还是比较实用的。
7、抗拒绝服务功能
在当前的网络攻击中,拒绝服务攻击是使用频率最高的方法,YAHOO等网站遭受的就是拒绝服务攻击,只不过是发起攻击的点比较多,称之为分布式拒绝服务攻击。拒绝服务攻击可分成两类:一类由于操作系统或应用软件本身设计或编程上的缺陷而造成,种类繁多,只有通过打补丁的办法解决,一类是由于协议本身的缺陷,只有有数的几种,但造成的危害非常大,如SYNFLOODING。