网络通信 频道

2003年度防火墙新品回顾(图)

    【IT168 专稿】随着网络应用的不细化和深入,防火墙产品得到了极大的丰富,具有防火墙功能的产品也是越来越多,有专门的,如各种硬件防火墙、软件防火墙等;也有在其它产品中集成内置式的,如现在许多宽带路由器、网关等产品就同时内置了防火墙功能。在2003年度中,防火墙的应用亮点也主要表现在基于新技术的新品种不断推出。如专门适用于无线领域中的无线防火墙;各种高带宽的千兆防火墙;新一代智能型防火墙;还有一种基于全新防火墙理念的分布式防火墙系统等。本文就要对以上各方面在2003年度应用中的代表性产品向大家予以介绍。

    一、无线防火墙新品

    这种新类型的防火墙产品主要是随着无线网络应用的日益成熟、为了满足无线网络环境中网络安全需求而开发的。当然目前这种无线防火墙产品还不是很多。下面介绍两款。

    1. FM114P

    FM114P是一款由Netgear(美国网件)公司开发的集成HUB、打印服务、无线访问点、防火墙和IDS的硬件解决方案。其中包含Cable/DSL Prosafe IEEE 802.11b无线防火墙系统。产品外观如图1所示。
#$[*104880.jpg*#图1(点击看大图)*#0*#0*#center*]$#
    FWG114P首先是一台具宽带接入(Adsl/Cable Modem/LAN)功能的宽带由器,FWG114P的NAT路由功能能够为用户共享一条线路进行Internet接入提供高性能路由功能。其次FWG114P是一台具备动态数据包检查(SPI)功能的真正防火墙,可防止拒绝服务(DoS)攻击;入侵检测系统(IDS)具有日志记录、报告和电子邮件报警(地址、服务和协议)、Web URL内容过滤功能,可防止重放攻击(重新汇编攻击)。第三,FWG114P防火墙内置IEEE 802.11g标准无线接入点功能,可为您的无线局域网提供54Mbps传输速率。无线局域网的Wi-Fi保护访问(WPA)功能,为用户提供更为安全的加密无线环境。第四,由于配备了DB-9针RS-232串口便于ISDN或模拟调制解调器PSTN线路的接入;可方便实现宽带线路的备份广域连接。最后,可升级为USB2.0的打印机服务器功能可实现用户的打印共享。另外NETGEAR公司独特的Web管理界面使用户轻而易举地完成安装设置,智能向导和安装助手能让您的网络在几分钟内快速运行起来。

    2.TFW3000

    TFW3000是清华同方的一款支持IEEE 802.11B标准的宽频无线防火墙路由器,从这个产品的名称可以看出,它不仅是一台无线防火墙,还是一台无线路由器,这种多功能的一体机非常适合于家庭和中小企业。产品外观如图2所示。

    TFW3000具有与ADSL和Cable MODEM宽带的连接能力,用户可以共享Internet上网、共享打印机,符合 IEEE802.11b协议标准,最高可实现11Mbps的无线传输速度。它内建有DHCP服务器,最大可支持253部计算机同时上网,其独特的抗射频干扰设计以及宽范围的天线可以使无线传输距离长达300米;先进的Stateful Packet Inspection防火墙技术,可以防护Denial of Service (DoS)的攻击。

    该款产品还带有网管功能,支持SNMP网络管理协议,具备标准的MIB-Ⅱ及扩展的IEEE 802.11b MIB等网管数据库,可以在无线的环境中对用户的特征和安全等方面进行管理。TFW3000通过Wi-Fi标准认证,与所有通过Wi-Fi兼容性谁睥无线网络产品连接,大大的保护用户的投资。
#$[*104882.jpg*#图2(点击看大图)*#0*#0*#center*]$#

    二、传统边界防火新品

    在传统边界防火墙中,2003年度也出现了许多基于新技术应用的新产品,如高带宽千兆防火墙、第六代智能防火墙等。这些新产品都代表着在将来相当长时间内,防火墙技术的发展方向。下面分别介绍几款具体的产品。

    1. 首信CF 2000 CG-600千兆防火墙

    在国内,近几年防火墙发展迅速,产品众多,而且更新换代很快,并不断有新的信息安全技术和软件技术等被应用于防火墙的开发。特别是对于大型的ICP网站、电子商务站点、电信骨干交换网络以及校园骨干交换网络,都需要具有高性能和高数据处理能力的防火墙系统,但百兆防火墙系统远远不能满足这种要求,防火墙系统往往会成为整个网络的瓶颈。因此,千兆防火墙产品已逐渐成为国内安全厂商又一个新的竞争焦点。首信股份有限公司从2002年初就开始跟踪千兆防火墙的技术发展,经过一年多的紧张开发,在关键技术上获得了突破,成功研发出基于ASIC技术的拥有自主知识产权的真正线速千兆防火墙——首信CF 2000 CG-600防火墙,如图3所示。
#$[*104884.jpg*#图3(点击看大图)*#0*#0*#center*]$#
    CF2000 CG-600最大的优势就是技术上的优势,该产品具有高安全性、高吞吐量、低延时,技术上具有业界领先水平。CF 2000 CG-600是基于ASIC技术的真正线速千兆防火墙,拥有自主知识产权的4个千兆端口的ASIC芯片,能同时处理50万个并发连接。同时支持交换机及路由器功能,具有很高的灵活性及可扩展性, 可以非常好地与路由器、高层交换机在一起协调工作,适合于各种复杂的网络。它主要具有以下三大特点:

    首先,CG-600的硬件芯片采用了先进的多级流水线处理技术,数据流通行顺畅,无任何多余存储及内存的读写,所有的数据包都是基于连接的处理。任意的数据流传输具有恒定的时延,与数据包长短,数据包类型及连接数目无关,与基于网络处理器的防火墙系统有本质的不同。

    其次,该产品的另一大特点是充分利用内存资源,任何资源使用完全动态化。理论上讲,资源使用无限制,任何端口,都可以支持50万的连接。这意味着CG-600有极好的抗数据阻塞能力。

    第三,该产品的芯片在整体结构上可分为四个模块:接收口包处理器、数据包派遣器、DMA数据包派遣器及传输口包处理器。此四模块融入数据流之中,几乎完成了所有的数据包处理,大大减少了CPU的负荷。接收口包处理器及传输口包处理器的数据处理,无需额外的数据流及内存的读写。数据包派遣器是整个芯片的核心,根据规则决定了所收数据包的去向。同时高速的IO也保障了控制和管理信息的无阻碍传递。

    2. 中网第六代智能防火墙

    中网公司第六代防火墙于12月8日隆重上市。据称这是我国首次推出的基于智能访问控制技术的新一代智能防火墙。新面市的智能防火墙,具有强大的抗DDOS攻击的能力,防扫描,防欺骗,防入侵,防篡改,可以有效的控制恶意代码和病的传播,支持由于入侵检测和防御,支持垃圾邮件控制。

    中网的智能防火墙成功地解决了普遍存在的拒绝服务攻击(DDOS)的问题、病毒传播问题和高级应用入侵问题,代表着防火墙的主流发展方向。新一代智能防火墙自身的安全性较传统的防火墙有很大的提高,在特权最小化、系统最小化、内核安全、系统加固、系统优化和网络性能最大化方面,与传统防火墙相比有质的飞跃。其主要特点是具有更加全面、深入的的防范功能,具体表现如下:

    防范恶意数据攻击:智能防火墙能智能识别恶意数据流量,并有效地阻断恶意数据攻击,解决SYN Flooding、Land Attack、UDP Flooding、Fraggle Attack、Ping Flooding、Smurf、Ping of Death、Unreachable Host等攻击,有效的切断恶意病毒或木马的流量攻击。

    防范黑客攻击:智能防火墙能智能识别黑客的恶意扫描,并有效地阻断或欺骗恶意扫描者。对目前已知的扫描工具如ISS、SSS、NMAP等扫描工具,可以防止被扫描。并可有效地解决恶意代码的恶意扫描攻击。

    防范MAC欺骗和IP欺骗:智能防火墙提供基于MAC的访问控制机制,可以防止MAC欺骗和IP欺骗,支持MAC过滤,支持IP过滤。将防火墙的访问控制扩展到OSI的第二层。

    入侵防御:智能防火墙为了解决准许放行包的安全性,对准许放行的数据进行入侵检测,并提供入侵防御保护,这样就完成了深层数据包监控,并能阻断应用层攻击。

    3. NetScreen-5GT深层监测防火墙

    2003年10月21日,NetScreen公司在京宣布推出新一代整合了IDP(入侵防护)功能的新型防火墙——NetScreen-5GT深层监测防火墙,其实这也是一款智能型防火墙。它除具有防火墙在网络层的访问控制功能外,还能在应用层主动检测攻击,并丢弃攻击包。与此同时,NetScreen也宣布推出NetScreen-Security Manager 2004管理平台。

    2003年11月12日,NetScreen 公司宣布,其嵌有反病毒功能的设备NetScreen-5GT已经上市。这是业界第一款将尖端防火墙、VPN、入侵防护及网关防毒安全功能紧密整合于一个平台中的设备。

    具备嵌入式防毒功能的新款NetScreen-5GT设备可以防止病毒、蠕虫和其他网络及应用层攻击的进入,从而帮助企业客户有效确保远程站点、分支机构和远程工作人员的安全。另外,NetScreen-5GT还使运营商和托管安全服务提供商能够为各种规模的企业客户提供额外的服务,而不必在客户站点装置更多的设备。

    NetScreen的深层监测防火墙整合坚固的安全性能和崭新的入侵防护功能,能提供对250种以上的应用层攻击和协议异常的保护,这些攻击主要针对互联网业务,如Web、email和文件交换等。深层监测防火墙能“深层次”地对特定流量监测HTTP、SMTP、IMAP、POP、FTP和DNS等协议,并透过未来的软件升级提供更多的协议支持。

    在NetScreen公司宣布其成功开发NetScreen-5GT的前一天,基于软件的防火墙方案专家Check Point公司也于10月20日推出了最新一代应用程序智能技术,同样属于智能型防火墙。

    三、新型的分布式防火墙

    传统边界防火墙(Perimeter Firewall)是用于限制被保护企业内部网络与外部网络(通常是互联网)之间的相互信息存取、传递操作,它所处的位置是在内部网络与外部网络之间。这种边界防火墙都是基于一个共同的假设,那就是内部网络一端的用户是可信任的,而外部网络一端的用户则都被作为潜在的攻击者来对待。这样的假设是整个防火墙开发和工作机制,但随着最近几年各种网络技术的发展和各种新的攻击情况不断出现,人们发现,真正给企业网络带来安全威胁的不是外部网络,而是来自内部网络,因为内部网络的安全管理更容易被忽视。

    为了解决这样一个现实安全问题,一种新的防火墙技术已由一些著名的网络设备开发商开发成功,那就是 “分布式防火墙”技术。采用这一技术的防火墙当然就称之为“分布式防火墙”"(Distributed Firewalls)了。

    分布式防火墙是一种主机驻留式的分布式安全系统,而不是单一的防火墙硬件,这套系统可以用于保护企业网络中的关键结点服务器、数据及工作站免受非法入侵的破坏。分布式防火墙系统通常是内核模式应用,它位于操作系统OSI栈的底部,直接面对网卡,它们对所有的信息流进行过滤与限制,无论是来自Internet,还是来自内部网络。分布式防火墙把内、外部网络均视为“不友好的”。它们对个人计算机进行保护的方式如同边界防火墙对整个网络进行保护一样。分布式防火墙克服了操作系统所具有的已知及未知的安全漏洞,如服务否认、应用及口令攻击等,从而使操作系统得到强化。分布式防火墙还可对每个服务器都能进行专门的保护,系统管理员能够将访问权限只赋予服务器上应用所使用的必要的端口及协议,如HTTP、HTTPS、Port 80、Port 443等。本文要介绍3COM公司的一款分布式防火墙系统。

    3Com公司的这套分布式防火墙系统其实就是由这些嵌入式防火墙卡和嵌入式防火墙策略服务器软件组成。整个系统所包括的产品如图4左图所示。
#$[*104886.jpg*#图4(点击看大图)*#0*#0*#center*]$#
    图4中、右图所示的分别是3Com公司针对台式计算机和笔记本计算机所开发的PCI和CardBus卡式防火墙产品外观图。这种防火墙产品是把分布式防火墙技术嵌入到网卡中,实现高度集成。这样一块普通网卡大小的PCI或者PC卡就同时具有网卡和防火墙功能,所以又称之为“嵌入式防火墙”。这种嵌入式防火墙卡一端都提供了RJ-45的以太网接口,带宽有10Mbps和100Mbps两种。

    分布式防火墙的最大特点不再只对网络边缘负责安全防护,而是将防火墙功能渗入网络的各个角落,甚至远程访问用户;不仅对外部网络向内部网络的通信进行过滤,而且还可根据需要对内部网络各用户之间通信进行过滤。它的防护理念就是除了自己以外任何用户的访问都是“不可信的”,都是需要过滤。

    与以前的个人防火墙软件产品有相似之处,但不完全一样。首先它们管理方式迥然不同,个人防火墙的安全策略由系统使用者自己设置,目标是防外部攻击,而针对桌面应用的主机防火墙的安全策略由整个系统的管理员统一安排和设置,除了对该桌面机起到保护作用外,也可以对该桌面机的对外访问加以控制,并且这种安全机制是桌面机的使用者不可见和不可改动的。其次,不同于个人防火墙面向个人用户,针对桌面应用的主机防火墙是面向企业级客户的,它与分布式防火墙其它产品共同构成一个企业级应用方案,形成一个安全策略中心统一管理,安全检查机制分散布置的分布式防火墙体系结构。它与传统的边界式防火墙仅对外部网络用户访问不信任的防护理念也存在根本区别。

    应用这套系统时,只需要服务器和工作上安装嵌入式防火墙硬件卡,在服务器端安装3Com公司对应的嵌入式防火墙策略服务器软件,就可以通过这个策略服务器软件对整个网络系统中的嵌入式防火墙进行配置和管理。

    其实目前已开发出分布式防火墙系统产品的还有几家,如Cisco公司、安软公司等,在此就不一一介绍了。

    总结:上面所介绍的就是在2003年度,最主流应用和开发的三类防火墙产品,它们各自代表当前相应防火墙应用领域的最新技术和发展方向。当然可以肯定的是,在整个防火墙领域还有许多新产品、新技术未能在本文一一列出,但是相信这些未列出的新产品或新技术都能从以上所列的产品或技术中找到答案。

0
相关文章