网络通信 频道

2003年度防火墙新品回顾(图)

    三、新型的分布式防火墙

    传统边界防火墙(Perimeter Firewall)是用于限制被保护企业内部网络与外部网络(通常是互联网)之间的相互信息存取、传递操作,它所处的位置是在内部网络与外部网络之间。这种边界防火墙都是基于一个共同的假设,那就是内部网络一端的用户是可信任的,而外部网络一端的用户则都被作为潜在的攻击者来对待。这样的假设是整个防火墙开发和工作机制,但随着最近几年各种网络技术的发展和各种新的攻击情况不断出现,人们发现,真正给企业网络带来安全威胁的不是外部网络,而是来自内部网络,因为内部网络的安全管理更容易被忽视。

    为了解决这样一个现实安全问题,一种新的防火墙技术已由一些著名的网络设备开发商开发成功,那就是 “分布式防火墙”技术。采用这一技术的防火墙当然就称之为“分布式防火墙”"(Distributed Firewalls)了。

    分布式防火墙是一种主机驻留式的分布式安全系统,而不是单一的防火墙硬件,这套系统可以用于保护企业网络中的关键结点服务器、数据及工作站免受非法入侵的破坏。分布式防火墙系统通常是内核模式应用,它位于操作系统OSI栈的底部,直接面对网卡,它们对所有的信息流进行过滤与限制,无论是来自Internet,还是来自内部网络。分布式防火墙把内、外部网络均视为“不友好的”。它们对个人计算机进行保护的方式如同边界防火墙对整个网络进行保护一样。分布式防火墙克服了操作系统所具有的已知及未知的安全漏洞,如服务否认、应用及口令攻击等,从而使操作系统得到强化。分布式防火墙还可对每个服务器都能进行专门的保护,系统管理员能够将访问权限只赋予服务器上应用所使用的必要的端口及协议,如HTTP、HTTPS、Port 80、Port 443等。本文要介绍3COM公司的一款分布式防火墙系统。

    3Com公司的这套分布式防火墙系统其实就是由这些嵌入式防火墙卡和嵌入式防火墙策略服务器软件组成。整个系统所包括的产品如图4左图所示。
#$[*104886.jpg*#图4(点击看大图)*#0*#0*#center*]$#
    图4中、右图所示的分别是3Com公司针对台式计算机和笔记本计算机所开发的PCI和CardBus卡式防火墙产品外观图。这种防火墙产品是把分布式防火墙技术嵌入到网卡中,实现高度集成。这样一块普通网卡大小的PCI或者PC卡就同时具有网卡和防火墙功能,所以又称之为“嵌入式防火墙”。这种嵌入式防火墙卡一端都提供了RJ-45的以太网接口,带宽有10Mbps和100Mbps两种。

    分布式防火墙的最大特点不再只对网络边缘负责安全防护,而是将防火墙功能渗入网络的各个角落,甚至远程访问用户;不仅对外部网络向内部网络的通信进行过滤,而且还可根据需要对内部网络各用户之间通信进行过滤。它的防护理念就是除了自己以外任何用户的访问都是“不可信的”,都是需要过滤。

    与以前的个人防火墙软件产品有相似之处,但不完全一样。首先它们管理方式迥然不同,个人防火墙的安全策略由系统使用者自己设置,目标是防外部攻击,而针对桌面应用的主机防火墙的安全策略由整个系统的管理员统一安排和设置,除了对该桌面机起到保护作用外,也可以对该桌面机的对外访问加以控制,并且这种安全机制是桌面机的使用者不可见和不可改动的。其次,不同于个人防火墙面向个人用户,针对桌面应用的主机防火墙是面向企业级客户的,它与分布式防火墙其它产品共同构成一个企业级应用方案,形成一个安全策略中心统一管理,安全检查机制分散布置的分布式防火墙体系结构。它与传统的边界式防火墙仅对外部网络用户访问不信任的防护理念也存在根本区别。

    应用这套系统时,只需要服务器和工作上安装嵌入式防火墙硬件卡,在服务器端安装3Com公司对应的嵌入式防火墙策略服务器软件,就可以通过这个策略服务器软件对整个网络系统中的嵌入式防火墙进行配置和管理。

    其实目前已开发出分布式防火墙系统产品的还有几家,如Cisco公司、安软公司等,在此就不一一介绍了。

    总结:上面所介绍的就是在2003年度,最主流应用和开发的三类防火墙产品,它们各自代表当前相应防火墙应用领域的最新技术和发展方向。当然可以肯定的是,在整个防火墙领域还有许多新产品、新技术未能在本文一一列出,但是相信这些未列出的新产品或新技术都能从以上所列的产品或技术中找到答案。

0
相关文章