天天干天天操天天碰-天天干天天操天天摸-天天干天天操天天干-天天干天天操天天插-欧美一级久久久久久久久大-欧美一区二区VA毛片视频

推廣 熱搜: 集成  系統集成  弱電  軟件  kvm  服務器  思科  視頻會議  拼接  SFP 

下一代防火墻采購須知

   日期:2014-08-06     來源:TechTarget中國    作者:張程程    瀏覽:178    評論:0    
核心提示:你的企業打算部署下一代防火墻嗎?這里提供了一些采購時需要重點關注的地方以供參考,以期能幫助你購買到合適的下一代防火墻產品。

你的企業打算部署下一代防火墻嗎?這里提供了一些采購時需要重點關注的地方以供參考,以期能幫助你購買到合適的下一代防火墻產品。

防火墻是最基本的網絡安全控制機制之一,在過去二十年里,防火墻已從一個簡單的包過濾設備發展成為一個能夠同時管控大量網絡通信狀態的復雜系統。然而盡管與以前相比功能更為先進、吞吐量更高,防火墻還是不可避免地遭遇到了發展瓶頸。新興威脅瞬息萬變,而傳統的端口和IP地址的過濾不再適用。在此背景下,越來越多的企業把希望寄托于能夠提供更多更新功能的下一代防火墻(NGFW)上。

NGFW必備功能

當你打算進行下一代防火墻采購時(不管是出于替代現有防火墻/入侵檢測系統還是用作單獨的安全控制點的目的),都有一些你將會用得上的且能發揮最大效用的功能。具體如下:

應用識別和控制。任何下一代防火墻最重要的功能就是要能夠正確地理解、解碼以及分析應用流量來檢測已知或未知威脅。絕大部分關鍵業務應用的策略變化設計的很微妙,用以支持不同類型的功能。防火墻需要能夠察覺到這些細微的變化以做出恰當的策略決策。任何高效的下一代防火墻必須支持細顆粒度的應用策略部署及管控,同時,也要能更新至允許設備評估規則和持續應用它們的分析和處理引擎,而無論流量模式怎樣隨時間變化。

協議解析和異常檢測。任何下一代防火墻必須要能快速地將協議解析至現有組成部件中去。很多攻擊者使用復雜的隧道技術,將指定協議或敏感數據嵌入其他協議中。這樣一來,下一代防火墻需要判斷出ICMP、HTTP以及其他協議類型是真實的還是攻擊者人為制造的。

用戶識別。所有的企業級下一代防火墻產品都應該具備與各類目錄資源(比如說Active Directory以及現有環境中的相關活動)連接的功能用以進行用戶識別。理想情況下,系統應該能將IP地址映射到系統名稱以及用戶登錄上去。防火墻上基于角色的策略能用于特殊用戶檢測。這就使得防火墻能夠判斷出是否有與協議和應用有關的不尋常的流量出現,即使它追蹤的使用模式是基于特定的用戶和組的也無妨。此種情形下,對于打算進行采購的企業來說,需要考慮的最重要的一點就是產品對于用戶資源庫類型的支持。

速度和性能。除理解和過濾流量之外,評估NGFW的另一項關鍵的因素就是速度。考慮到對于任何下一代防火墻設備來說,數據包的處理和分析都非常密集,因而流量延遲是一個主要的關注點。很多廠家鼓吹其產品可以保持10 Gbps或更快的速度,不過在決定購買之前企業還是要進行徹底地檢測以得出實際的速度。

NGFW優異的特性

與必備功能不同,以下是只有某些NGFW產品才具有的優異的特性:

URL過濾。一些防火墻可以執行基于URL的內容過濾以及站點信譽分析。盡管不如單獨的內容過濾產品(比如來自Websense、BlueCoat或其他廠商的產品)那樣強大、特征明顯,但URL過濾能將應用及流量分析方面的功能添加至已經運行的入侵檢測過程中。

SSL終止和檢驗。攻擊者非常聰明,他們制作惡意軟件和攻擊套件,使用像SSL之類的加密通道來運送敏感數據和機器命令。一些組織可能會認為這應該是下一代防火墻的一項必備功能,不過很多企業還沒有準備好對SSL進行監管或者因為某些與隱私相關的原因無法做到。

惡意軟件虛擬沙盒。一些更新的下一代防火墻產品已經開始將惡意軟件沙盒和分析集成在產品中,這將有益于檢測出更為高級的惡意軟件感染。

此外,也可以將易于使用和部署、與現有環境中的工具和技術集成以及可以默認設備的用戶登錄等特性考慮在內。

總結

下一代防火墻正變得越來越強大,并在當今的大多數環境中都能增強或取代太過傳統的防火墻技術。

 
標簽: 下一代防火墻
打賞
 
更多>同類資訊
0相關評論

 
推薦資訊
點擊排行
?
網站首頁  |  付款方式  |  版權隱私  |  使用協議  |  聯系方式  |  關于我們  |  網站地圖  |  排名推廣  |  廣告服務  |  RSS訂閱  |  違規舉報  |  京ICP備11008917號-2  |