亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        防火墻技術及其產(chǎn)品標準化淺析

        2019-09-10 07:22:44謝宗曉官海濱
        中國質量與標準導報 2019年3期
        關鍵詞:防火墻信息安全標準化

        謝宗曉 官海濱

        謝宗曉 博士

        “十二五”國家重點圖書出版規(guī)劃項目《信息安全管理體系叢書》執(zhí)行主編。自2003年起,從事信息安全風險評估與信息安全管理體系的咨詢與培訓工作。目前,已發(fā)表論文80多篇,出版專著近20本。

        信息安全管理系列之五十

        防火墻是保障網(wǎng)絡安全(network security)所使用的最流行和最重要的工具之一。在之前的專欄中,我們從如何“使用”的角度討論了入侵檢測/防護系統(tǒng)(IDS/IPS),在本期中,將按照類似的架構,介紹防火墻技術及其產(chǎn)品的標準化。

        謝宗曉(特約編輯)

        摘要:重新審視了防火墻的概念,并分析了其應用的主要技術、發(fā)展過程和未來趨勢,最后列出了防火墻相關的國際/國家標準。

        關鍵詞:信息安全 防火墻 標準化

        Analysis of Firewalls Technology and its Product Standardization

        Xie Zongxiao (China Financial Certification Authority)

        Guan Haibin (Qingdao Technical College)

        Abstract: This paper re-examines the concept of firewall, analyzes the main technologies, development process and future trends of its application, and finally lists the international/national standards related to firewalls.

        Key words: information security, firewalls, standardization

        1 概念

        防火墻是網(wǎng)絡安全的第一道防線,在安全、可控的內部網(wǎng)絡與不可信任的外部網(wǎng)絡(如互聯(lián)網(wǎng)等)之間建立了一道屏障。大約沒有邏輯比防火墻更清晰的信息安全產(chǎn)品了,防火墻控制著網(wǎng)絡入口,對數(shù)據(jù)流進行過濾。這與物理世界中的控制方式基本是一致的。

        對比之前討論過的IDS/IPS(Intrusion Detection/Prevention System)部署方式,一個最大的區(qū)別就是防火墻是禁止旁路的,這毫無疑問會影響整體的網(wǎng)絡性能,如同高速公路的收費站,因此,對于IDS/IPS而言,提高準確率是其不變的主題,對于防火墻而言,準確率重要,效率也同等重要。

        一般而言,防火墻至少需要滿足三個目標:1)防止旁路,即所有的進出數(shù)據(jù)流都得經(jīng)過防火墻;2)只允許經(jīng)過授權的數(shù)據(jù)流通過防火墻;3)保證防火墻自身的安全,防止其成為最首要的攻擊目標。

        2 主要技術及其發(fā)展過程

        Firewalls詞匯最早出現(xiàn)于1764年左右[1],用來指防止火災蔓延至相鄰區(qū)域且耐火極限不低于某時段的不燃性墻體。在介紹防火墻歷史非常完整的文獻[1]中,從圍墻開始討論,特別舉例說明了中國的長城。由于防火墻的邏輯非常容易理解,或者說易于與現(xiàn)實世界進行類比,因此防火墻幾乎與路由器同時出現(xiàn)。防火墻從建筑學領域被應用至計算機領域是在20世紀80年代晚期,隨著網(wǎng)絡(network)的出現(xiàn)。

        第一篇可以查閱的關于防火墻的論文出現(xiàn)于1988年,數(shù)字設備公司(Digital Equipment Corporation,DEC)1)首次發(fā)布了關于數(shù)據(jù)包的過濾系統(tǒng),這被定義為第一代防火墻,即包過濾防火墻(packet filter firewalls)。1992年,貝爾實驗室(AT&T Bell Labs)2)的Bill Cheswick 與Steve Bellovin3)首次用示例的方式完整地描述了包過濾防火墻的部署架構拓撲。無論是靜態(tài)包過濾技術還是動態(tài)包過濾技術,第一代防火墻都是工作在網(wǎng)絡層(OSI第3層),也就是說,主要是依靠檢查包頭,能夠識別訪問源和訪問目標,對“數(shù)據(jù)包凈荷”一無所知,因此,難以抵抗IP欺騙攻擊。

        第二代防火墻通常被稱為“狀態(tài)防火墻(stateful firewalls)”或“電路級網(wǎng)關(circuit-level gateways)”,工作在會話層(OSI第5層)。當一個IP地址連接到另一個IP地址的某個具體TCP或UDP端口時,防火墻會跟蹤這些會話。包過濾防火墻難于抵御中間人攻擊的主要問題在于,包過濾防火墻是無狀態(tài)的,二代防火墻對會話的跟蹤使得會話有了狀態(tài)(stateful),從而可以解決這個問題。

        但是二代防火墻依然不能讀取“數(shù)據(jù)包凈荷”,因此實現(xiàn)的安全是有限的[2],例如,跨站腳本攻擊和SQL注入等Web威脅就難以識別。第三代防火墻工作在應用層(OSI第7層),稱作“應用防火墻(application firewall)”,能夠對應用數(shù)據(jù)進行解碼,例如HTTP協(xié)議。以Web應用防火墻(WAF)為例,其優(yōu)點解決了某些高層協(xié)議的安全,缺點是只能解決某些協(xié)議,或者說特定服務的安全。

        3 技術趨勢分析

        下一代防火墻(Next Generation Firewall,NGFW)是目前業(yè)內廠商的主推產(chǎn)品,NGFW仍然工作在應用層,因此很多時候會被認為是第三代防火墻的延伸產(chǎn)品。NGFW首先要解決三代防火墻中檢查“廣度”的問題,同時也需要加強檢查的“深度”。

        先討論廣度的問題。以WAF為例,WAF實際是代理,每種應用都需要設置,配置復雜,且性能不高。NGFW應該能夠自動識別應用,不僅是針對某種或某幾種特定服務。這需要“集成化”。NGFW也強調了多功能集成,其中包括了IPS和統(tǒng)一身份認證等功能,但強調不是功能的堆砌。

        再討論深度問題。第三代防火墻一般不能識別HTTPS或SSH(Secure Shell)等加密傳輸協(xié)議。應用程序可能會通過加密網(wǎng)絡流量來繞過防火墻,簡單的阻止顯然不符合實際。這時候就需要防火墻做更深度的啟發(fā)式檢查,例如,多數(shù)應用程序使用握手協(xié)議來開啟新會話,這通常有一個可識別的模型,或者通過數(shù)據(jù)的頻率、大小和時延等對通信進行分析,這種工作模式就形如IDS/IPS類似的專家系統(tǒng)。

        特別強調一下統(tǒng)一威脅管理(Unified Threat Management,UTM),UTM一般將網(wǎng)絡防火墻、網(wǎng)絡防病毒和網(wǎng)絡入侵檢測等集成至一個產(chǎn)品,但是這可能會影響效率。對效率的影響不難理解,如上文所述,防火墻是串聯(lián)在網(wǎng)絡邊界,IDS/IPS則不需要,完全可以旁路部署。一旦諸多功能集成疊加在一起,勢必會影響效率,因此更適合中小企業(yè)。

        多功能化不僅是防火墻的發(fā)展趨勢,也是其他諸多安全產(chǎn)品的未來方向。例如,由于部署的位置類似,可以利用防火墻實現(xiàn)加密虛擬專用網(wǎng)絡(Virtual Private Network,VPN),再如,由于加密數(shù)據(jù)難以過濾,防火墻和IDS/IPS的功能愈加整合。

        4 相關的國際/國家標準

        沿用文獻[3]和[4]的標準分類方法,我們將防火墻相關標準分為:Ⅰ類,產(chǎn)品相關標準和Ⅱ類,應用場景相關標準。其中,產(chǎn)品相關標準關注的是如何設計、生產(chǎn)防火墻,應用場景相關標準關注的是如何選擇、部署防火墻。與之前討論的IDS/IPS不同,在ISO/IEC 27000標準族中,沒有關于Ⅱ類標準。

        值得指出的是,Ⅰ類標準和Ⅱ類標準的最大區(qū)別在于,Ⅰ類標準針對的一般是專業(yè)的廠商,Ⅱ類標準針對的則是一般用戶。因此,Ⅱ類標準的應用更普及一些。例如,CC(Common Criteria)屬于Ⅰ類,ISMS(Information Security Management System)則屬于Ⅱ類。顯然,就應用范圍而言,ISMS廣泛得多。

        國家標準中關于防火墻的,已經(jīng)發(fā)布了4個CC類的產(chǎn)品標準,分別為:GB/ T 20010—2005《信息安全技術 包過濾防火墻評估準則》GB/ T 20281—2015《信息安全技術 防火墻安全技術要求和測試評價方法》GB/T 31505—2015《信息安全技術 主機型防火墻安全技術要求和測試評價方法》GB/T 32917—2016《信息安全技術 WEB應用防火墻安全技術要求與測試評價方法》。

        5 小結

        防火墻是網(wǎng)絡安全中最重要、應用最廣泛的安防產(chǎn)品之一,雖然原理通俗易懂,但是就數(shù)據(jù)過濾的性能而言,則比較負責。本文結合防火墻的發(fā)展過程,分別介紹了工作在OSI模型3層(網(wǎng)絡層)、5層(會話層)和7層(應用層)的數(shù)據(jù)過濾技術,并以此分成了三代防火墻,分析了其優(yōu)缺點。在此基礎上,也討論了下一代防火墻(NGFW)。

        參考文獻

        [1] INGHAM K, FORREST S. A History and Survey?of Network Firewalls [EB/OL].http://www.cs.unm.edu/~treport/tr02-12/firewall. pdf.? 2002

        [2] RHODES-OUSLEY M. 信息安全完全參考手冊(第2版)[M], 北京:清華大學出版社, 2014

        [3] 謝宗曉,李寬.通用準則(CC)與信息安全管理體系(ISMS)的比較分析[J].中國質量與標準導報,2018 (7):28-32.

        [4] 李軍,謝宗曉.基于產(chǎn)品和基于流程的信息安全標準及其分析[J].中國質量與標準導報,2017(12):60-63.

        猜你喜歡
        防火墻信息安全標準化
        標準化簡述
        全民總動員,筑牢防火墻
        水上消防(2020年1期)2020-07-24 09:26:12
        保護信息安全要滴水不漏
        高校信息安全防護
        消費導刊(2017年20期)2018-01-03 06:26:38
        標準化是綜合交通運輸?shù)谋U稀庾x《交通運輸標準化體系》
        中國公路(2017年9期)2017-07-25 13:26:38
        保護個人信息安全刻不容緩
        論汽車維修診斷標準化(上)
        信息安全
        江蘇年鑒(2014年0期)2014-03-11 17:10:07
        下一代防火墻要做的十件事
        自動化博覽(2014年6期)2014-02-28 22:32:13
        交通運輸標準化
        精品国产午夜福利在线观看| 嗯啊好爽高潮了在线观看| 国产电影一区二区三区| 丰满人妻妇伦又伦精品国产 | 国产成年无码久久久久下载| 亚洲精品天堂日本亚洲精品| 日本顶级metart裸体全部| www国产无套内射com| 搡老熟女中国老太| 日本午夜国产精彩| 白白色福利视频在线观看| 丝袜美腿丝袜美腿丝袜美腿丝袜 | 免费人成网站在线视频| 日本做受120秒免费视频| 久久天天躁夜夜躁狠狠躁2022| 亚洲 美腿 欧美 偷拍| 国产精品成人av一区二区三区| 国产色xx群视频射精| 久久aⅴ无码一区二区三区| 国产一级片内射在线视频| 在线播放亚洲丝袜美腿| 朝鲜女人大白屁股ass| 久久久久亚洲av无码专区网站| 国产成人香蕉久久久久| 国产乱子伦一区二区三区国色天香| 亚洲视频网站大全免费看| 久久亚洲色www成人欧美| 91最新免费观看在线| 日本三区在线观看视频| 欧美成人看片一区二区三区尤物 | 亚洲天堂男人的av天堂| 亚洲精品第一国产综合精品| 欧美成人精品第一区二区三区| 岛国大片在线免费观看| 天堂av在线一区二区| av在线播放男人天堂| 久久人与动人物a级毛片| 亚欧免费视频一区二区三区| 草逼视频免费观看网站| 极品少妇一区二区三区四区| 国产主播在线 | 中文|