近期热点
·企业网络安全的规划设计与实践
·网络安全之我见
·制造执行系统(MES)的应用与发展
·基于PDM的工作流程管理
·<连载>Protel二次开发从入门到精通
·PDM选型决策支持系统的研究与实现
 相关文章
·蜜罐信息采集技术分析
·安全防线 企业VPN防火墙导购
·网络安全之我见
·TCP/IP网络的信息安全与防火墙技术
·进化中的Web应用防火墙
·守护者也会有漏洞 防火墙不是万能的
 相关博客
·部署代理防火墙的优势与缺陷
·伟大的中国国家防火墙GFW!
 相关新闻
·
龙芯再战防火墙 挑战英特尔芯片
·
侠诺FVR420v喜获渠道媒体“最佳渠道支持奖”
·
Qno侠诺新品 全球第一台会说话防火墙路由
·
艾克斯特最新推出清网(防火墙)V5.0新版本
·
引领防火墙用户进入千兆高速时代
·
2005防火墙大会华山论剑
 相关热贴
·浅析传统网络防火墙的五大不足
·最强劲的企业级应用层防火墙Microsoft ISA Server你真的了解吗?
·最强劲的企业级应用层防火墙Microsoft ISA Server你真的了解吗?
·选购防火墙的十项注意
·让你瞧瞧黑客眼中的防火墙与路由器
·中间人纵横灰色地带 跨国公司商业贿赂防火墙
 相关商城商品
· 天网防火墙个人版
 
 
当前位置:基础信息化 -> 信息安全
 
浅析传统防火墙存在的五大不足之处
发表时间:2006-10-20    来源:newhua.com
关键字:防火墙 五大不足 
据专家统计,目前70%的攻击是发生在应用层,而不是网络层,对于这类攻击,传统网络防火墙的防护效果,并不太理想,传统的网络防火墙,存在着五大不足之处。

    据专家统计,目前70%的攻击是发生在应用层,而不是网络层,对于这类攻击,传统网络防火墙的防护效果,并不太理想,传统的网络防火墙,存在着五大不足之处。

    如今,知识渊博的黑客,均能利用网络防火墙开放的端口,巧妙躲过网络防火墙的监测,直接针对目标应用程序。他们想出复杂的攻击方法,能够绕过传统网络防火墙。据专家统计,目前70%的攻击是发生在应用层,而不是网络层。对于这类攻击,传统网络防火墙的防护效果,并不太理想。

    传统的网络防火墙,存在着以下不足之处:

1、无法检测加密的Web流量

    如果你正在部署一个门户网站,希望所有的网络层和应用层的漏洞都被屏蔽在应用程序之外。这个需求,对于传统的网络防火墙而言,是个大问题。

    由于网络防火墙对于加密的SSL流中的数据是不可见的,防火墙无法迅速截获SSL数据流并对其解密,因此无法阻止应用程序的攻击,甚至有些网络防火墙,根本就不提供数据解密的功能。

2、普通应用程序加密后,也能轻易躲过防火墙的检测

    网络防火墙无法看到的,不仅仅是SSL加密的数据。对于应用程序加密的数据,同样也不可见。在如今大多数网络防火墙中,依赖的是静态的特征库,与入侵监测系统(IDS,Intrusion Detect System)的原理类似。只有当应用层攻击行为的特征与防火墙中的数据库中已有的特征完全匹配时,防火墙才能识别和截获攻击数据。

    但如今,采用常见的编码技术,就能够地将恶意代码和其他攻击命令隐藏起来,转换成某种形式,既能欺骗前端的网络安全系统,又能够在后台服务器中执行。这种加密后的攻击代码,只要与防火墙规则库中的规则不一样,就能够躲过网络防火墙,成功避开特征匹配。

3、对于Web应用程序,防范能力不足

    网络防火墙于1990年发明,而商用的Web服务器,则在一年以后才面世。基于状态检测的防火墙,其设计原理,是基于网络层TCP和IP地址,来设置与加强状态访问控制列表(ACLs,Access Control Lists)。在这一方面,网络防火墙表现确实十分出色。

    近年来,实际应用过程中,HTTP是主要的传输协议。主流的平台供应商和大的应用程序供应商,均已转移到基于Web的体系结构,安全防护的目标,不再只是重要的业务数据。网络防火墙的防护范围,发生了变化。

    对于常规的企业局域网的防范,通用的网络防火墙仍占有很高的市场份额,继续发挥重要作用,但对于新近出现的上层协议,如XML和SOAP等应用的防范,网络防火墙就显得有些力不从心。

    由于体系结构的原因,即使是最先进的网络防火墙,在防范Web应用程序时,由于无法全面控制网络、应用程序和数据流,也无法截获应用层的攻击。由于对于整体的应用数据流,缺乏完整的、基于会话(Session)级别的监控能力,因此很难预防新的未知的攻击。

 
2页,当前第1
责任编辑:孙文婕