部署硬件防火墙

防火墙可以做什么?

1)普通访问控制(类似于传统交换机ACL,但是功能比ACL要强;例如交换机可以上256条的ACL规则,路由器可以达到几千条甚至上万条,但是防火墙普遍都可以上万条规则以上)

2)高性能状态化的访问控制(高级别安全区域能够访问低级别的安全区域,类似于CISCO的反射访问控制列表)

3)入侵检测和防御(可以根据预先或者自定义的规则,对攻击进行检测和阻断,这个功能我认为是最重要的)

4)URL过滤(这个功能在园区网比较有用,在IDC几乎没什么作用)

5)反病毒(这个功能目前比较鸡肋)

6)流量控制(跟传统的流控比起来,这个功能会相对比较鸡肋)

7)抗DDOS(这个功能相对比较鸡肋,带宽型的DDOS抗不了、CC几乎没有用、只能防护一些非常低级的DDOS攻击)

8)其他功能


什么时候需要部署防火墙

1)访问控制(如果策略的数量比较少的话可以用交换机代替,稍微高档一些的交换机的ACL规则可以高达几百条)

2)防止攻击(防火墙入侵检测和防御功能)

3)高带宽、高并发的NAT场景,例如校园网、IDC等(预算不充足的话可以使用linux的iptables集群代替,前提是要对linux内核网路方面的参数比较了解)

3)上网行为管理(限速、禁止访问某些RUL、禁止访问某类网站)


防火墙的发展历史和趋势

UTM:把所有功能做成流水线的模式,一个包裹来,要经过很多模块检测,对性能和质量造成较大影响。

下一代防火墙:所有的模块采用并行的模式,一个包过来,多个模块同时运作,性能有很大提高。

未来发展趋势:目前防火墙对应用层的检测相对来说是比较鸡肋的。未来防火墙的发展趋势会往应用层深度检测攻击的方向发展。和大数据结合在一起,具有更强的发现功能能力。


防火墙的采购注意事项

防火墙厂商的参数以吹牛为主(尤其大陆厂商)。看上去好像很屌,实际上防火墙的吞吐一般要打个30%。对于吞吐,还有分类,例如普通吞吐、IPS吞吐、IPSEC VPN吞吐、SSL VPN吞吐、AV吞吐、URL吞吐等等。

购买防火墙的时候要购买不同功能的license(例如IPS、URL过滤等等),否则买回来只是一台高档一点的ACL、NAT设备。不具备防攻击的功能。

防火墙的投入是持续的,并非一次性投资,例如要购买IPS升级特征库。


防火墙的部署误区

缺乏管理:很多单位/企业,购买了防火墙后,放在出口开启NAT后就没有下文了。这个还倒不如部署一台iptables来的划算。

对防火墙的认知误区:很多人认为防火墙部署后就可以高枕无忧了。如果你没有对日志进行分析或者使用一些高级的功能,防火墙只会是一台普通的ACL、NAT设备。不能阻挡任何攻击。


防火墙部署原则

1)明确知道要保护的资产

2)资产的保护价值

3)想通过什么方法去保护资产


防火墙的衍生产品或者类似产品

入侵检测/防御

防毒墙

流控

DDOS墙

说明:以上这些产品都可以继承在防火墙上。如果对某个功能的要求很高(例如抗DDOS的并发数、流量),那么可以考虑串联专门用于某种功能的设备

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,064评论 5 466
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,606评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,011评论 0 328
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,550评论 1 269
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,465评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 47,919评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,428评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,075评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,208评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,185评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,191评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,914评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,482评论 3 302
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,585评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,825评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,194评论 2 344
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,703评论 2 339

推荐阅读更多精彩内容

  • 1.安全技术 (1)入侵检测与管理系统(Intrusion Detection Systems): 特点是不阻断任...
    尛尛大尹阅读 2,453评论 0 2
  • 防火墙的概念iptables的简介iptables命令网络防火墙NATfirewalld服务 一、防火墙的概念 (...
    哈喽别样阅读 1,809评论 0 1
  • 一.防火墙概念 (一)安全技术介绍 (1) 入侵检测与管理系统(Intrusion Detection Syste...
    楠人帮阅读 1,463评论 0 3
  • 夏天过了这么久,没想到还能与蔷薇相遇。很多年前,我就一直对人说,如果我有一个院子,如果我有一堵墙,我一定种些蔷薇,...
    冰心茉莉阅读 260评论 0 0
  • 就让谭校长的这首《不见不散》来开始吧,http://www.xiami.com/song/51486?ref=ic...
    TheTiger阅读 468评论 0 1