繁体中文
设为首页
加入收藏
当前位置:技术首页 >> 安全 >> 防火墙 >> 防火墙的实际功能差异鉴别方法

防火墙的实际功能差异鉴别方法 (1)

2007-04-11 18:37:05  作者:itzero  来源:ITZERO收集整理  浏览次数:331  文字大小:【】【】【
简介:  有一些问题常令用户困惑:在产品的功能上,各个厂商的描述十分雷同,一些“后起之秀”与知名品牌极其相似。面对这种情况,该如何鉴别?      描述得十分类似的产品,即使是同一个功能,在具体实现上、在 ...

  有一些问题常令用户困惑:在产品的功能上,各个厂商的描述十分雷同,一些“后起之秀”与知名品牌极其相似。面对这种情况,该如何鉴别?   

  描述得十分类似的产品,即使是同一个功能,在具体实现上、在可用性和易用性上,个体差异地十分明显。

  一、网络层的访问控制  

  所有防火墙都必须具备此项功能,否则就不能称其为防火墙。当然,大多数的路由器也可以通过自身的ACL来实现此功能。   

  1.规则编辑   

  对网络层的访问控制主要表现在防火墙的规则编辑上,我们一定要考察:对网络层的访问控制是否可以通过规则表现出来?访问控制的粒度是否足够细?同样一条规则,是否提供了不同时间段的控制手段?规则配置是否提供了友善的界面?是否可以很容易地体现网管的安全意志?

  2.IP/MAC地址绑定   

  同样是IP/MAC地址绑定功能,有一些细节必须考察,如防火墙能否实现IP地址和MAC地址的自动搜集?对违反了IP/MAC地址绑定规则的访问是否提供相应的报警机制?因为这些功能非常实用,如果防火墙不能提供IP地址和MAC地址的自动搜集,网管可能被迫采取其他的手段获得所管辖用户的IP与MAC地址,这将是一件非常乏味的工作。

  3、NAT(网络地址转换)  

  这一原本路由器具备的功能已逐渐演变成防火墙的标准功能之一。但对此一项功能,各厂家实现的差异非常大,许多厂家实现NAT功能存在很大的问题:难于配置和使用,这将会给网管员带来巨大的麻烦。我们必须学习NAT的工作原理,提高自身的网络知识水平,通过分析比较,找到一种在NAT配置和使用上简单处理的防火墙。  

  二、应用层的访问控制  

  这一功能是各个防火墙厂商的实力比拼点,也是最出彩的地方。因为很多基于免费操作系统实现的防火墙虽然可以具备状态监测模块(因为Linux、FreeBSD等的内核模块已经支持状态监测),但是对应用层的控制却无法实现“拿来主义”,需要实实在在的编程。

  对应用层的控制上,在选择防火墙时可以考察以下几点。

  1.是否提供HTTP协议的内容过滤?

  目前企业网络环境中,最主要的两种应用是WWW访问和收发电子邮件。能否对WWW访问进行细粒度的控制反映了一个防火墙的技术实力。

  2.是否提供SMTP协议的内容过滤?

  对电子邮件的攻击越来越多:邮件炸弹、邮件病毒、泄漏机密信息等等,能否提供基于SMTP协议的内容过滤以及过滤的粒度粗细成了用户关注的焦点。

  3. 是否提供FTP协议的内容过滤?

  在考察这一功能时一定要细心加小心,很多厂家的防火墙都宣传说具备FTP的内容过滤,但细心对比就会发现,其中绝大多数仅实现了FTP协议中两个命令的控制:PUT和GET。好的防火墙应该可以对FTP其他所有的命令进行控制,包括CD、LS等,要提供基于命令级控制,实现对目录和文件的访问控制,全部过滤均支持通配符。



责任编辑:itzero

本文引用地址: http://tech.itzero.com/2007/0411/16763.html 请粘贴到你的QQ/MSN上推荐给你的好友

相关文章
多WAN口VPN防火墙在大型企业的应用
快速解决 Windows系统防火墙的配置问题
让你瞧瞧 黑客眼中的防火墙与路由器
安全基础之 网络安全的几项关键技术
内网计算机安全技术 十大防护策略详解
如何用iptables实现NAT
教你将Linux配置为代理防火墙
深入分析Linux防火墙
软盘里的Linux防火墙
Cisco多个防火墙设备中存在口令配置漏洞
路由技术基础知识 PIX命令集解释说明
 

最新文章

更多

· 思科PIX设备管理器网络基础
· 安装防火墙注意事项
· Cisco-Pix515e-r-IKE配置...
· 思科PIX ASDM的安装与故...
· Pix515 防火墙配置策略实...
· 思科PIX防火墙VPN的配置实例
· Cisco PIX中的网络访问认...
· 防火墙选购十要素
· 选购:选择适合你的防火墙
· 防火墙的实际功能差异鉴...

热点文章

更多

· 思科PIX设备管理器网络基础

其它推荐