服务器防火墙的选择

来源:Asp之家 时间:2011-07-12 15:12:54 

关于服务器安全,新手最常遇到的一个问题就是:该选择哪种防火墙?面对种类如此繁多的服务器防火墙,在选择的时候,是考虑厂商的知名度还是防火墙本身的性能?是选择国内防火墙好还是国外防火墙?该使用收费的企业级防火墙还是尝试免费的防火墙?这些问题,都让人十分头痛。

不同应用环境和不同的使用需求,对防火墙性能的要求各不一样。所以要真正找到一款合适的服务器防火墙,重点便是在选择服务器防火墙的时候,认真分析自身的需求,综合考虑各种不同类型的服务器防火墙的优缺点。为了帮助新手在选择服务器防火墙的时候,能够有一个比较大概的方向,我们将介绍服务器防火墙的大致分类,以及不同类型服务器防火墙各自的优缺点。

一、按照组成结构划分,服务器防火墙的种类可以分为硬件防火墙和软件防火墙。

硬件防火墙本质上是把软件防火墙嵌入在硬件中,硬件防火墙的硬件和软件都需要单独设计,使用专用网络芯片来处理数据包,同时,采用专门的操作系统平台,从而避免通用操作系统的安全漏洞导致内网安全受到威胁。也就是说硬件防火墙是把防火墙程序做到芯片里面,由硬件执行服务器的防护功能。因为内嵌结构,因此比其他种类的防火墙速度更快,处理能力更强,性能更高。

软件防火墙,顾名思义便是装在服务器平台上的软件产品,它通过在操作系统底层工作来实现网络管理和防御功能的优化。软件防火墙运行于特定的计算机上,它需要客户预先安装好的计算机操作系统的支持,一般来说这台计算机就是整个网络的网关。软件防火墙就像其它的软件产品一样需要先在计算机上安装并做好配置才可以使用。

硬件防火墙性能上优于软件防火墙,因为它有自己的专用处理器和内存,可以独立完成防范网络攻击的功能,不过价格会贵不少,更改设置也比较麻烦。而

软件防火墙是在作为网关的服务器上安装的,利用服务器的CPU和内存来实现防攻击的能力,在攻击严重的情况下可能大量占用服务器的资源,但是相对而言便宜得多,设置起来也很方便。

二、除了从结构上可以把服务器防火墙分为软件防火墙和硬件防火墙以外,还可以从技术上分为“包过滤型”、“应用代理型”和“状态监视”三类。一个防火墙的实现过程多么复杂,归根结底都是在这三种技术的基础上进行功能扩展的。

1. 包过滤型

包过滤是最早使用的一种防火墙技术,它的第一代模型是静态包过滤,工作在OSI模型中的网络层上,之后发展出来的动态包过滤则是工作在OSI模型的传输层上。包过滤防火墙工作的地方就是各种基于TCP/IP协议的数据报文进出的通道,它把这网络层和传输层作为数据监控的对象,对每个数据包的头部、协议、地址、端口、类型等信息进行分析,并与预先设定好的防火墙过滤规则进行核对,一旦发现某个包的某个或多个部分与过滤规则匹配并且条件为“阻止”的时候,这个包就会被丢弃。

基于包过滤技术的防火墙的优点是对于小型的、不太复杂的站点,比较容易实现。但是其缺点是很显著的,首先面对大型的,复杂站点包过滤的规则表很快会变得很大而且复杂,规则很难测试。随着表的增大和复杂性的增加,规则结构出现漏洞的可能性也会增加。其次是这种防火墙依赖于一个单一的部件来保护系统。如果这个部件出现了问题,或者外部用户被允许访问内部主机,则它就可以访问内部网上的任何主机。

2. 应用代理型

应用代理防火墙,实际上就是一台小型的带有数据检测过滤功能的透明代理服务器,但是它并不是单纯的在一个代理设备中嵌入包过滤技术,而是一种被称为应用协议分析的新技术。应用代理防火墙能够对各层的数据进行主动的,实时的监测,能够有效地判断出各层中的非法侵入。同时,这种防火墙一般还带有分布式探测器, 能够检测来自网络外部的攻击,同时对来自内部的恶意破坏也有极强的防范作用。

应用代理型防火墙基于代理技术,通过防火墙的每个连接都必须建立在为之创建的代理程序进程上,而代理进程自身是要消耗一定时间,于是数据在通过代理防火墙时就不可避免的发生数据迟滞现象,代理防火墙是以牺牲速度为代价换取了比包过滤防火墙更高的安全性能。

3. 状态监视型

这种防火墙技术通过一种被称为“状态监视”的模块,在不影响网络安全正常工作的前提下采用抽取相关数据的方法对网络通信的各个层次实行监测,并根据各种过滤规则作出安全决策。状态监视可以对包内容进行分析,从而摆脱了传统防火墙仅局限于几个包头部信息的检测弱点,而且这种防火墙不必开放过多端口,进一步杜绝了可能因为开放端口过多而带来的安全隐患。

由于状态监视技术相当于结合了包过滤技术和应用代理技术,因此是最先进的,但是由于实现技术复杂,在实际应用中还不能做到真正的完全有效的数据安全检测,而且在一般的计算机硬件系统上很难设计出基于此技术的完善防御措施。

标签:服务器安全,服务器,防火墙
0
投稿

猜你喜欢

  • 迅雷宣布拟起诉搜狐侵权 称已完成相关取证

    2009-10-26 08:22:00
  • 回顾我的艰辛网络生涯

    2008-11-25 12:30:00
  • 网站优化技巧最新整理主要针对Google

    2009-03-10 10:38:00
  • 妙用Discuz! X1.5“外地IP注册审核”功能

    2010-12-08 16:53:00
  • 网络时代人们最信任哪种广告?

    2007-10-09 19:52:00
  • 谷歌发布网页浏览器安全手册

    2008-12-12 12:05:00
  • 长期使用电脑易带来哪些病

    2007-09-17 12:28:00
  • Exchange Server 2003安装选项详解

    2010-02-25 18:55:00
  • AT&T称谷歌试图忽悠FCC 建议修改网络中立原则

    2009-10-16 09:07:00
  • google adsense收入实战测试手记

    2009-09-25 10:55:00
  • 搜索引擎优化策略:关键字密度

    2008-12-12 13:43:00
  • VMware Workstation 15 Pro中安装ubuntu1804的教程(图文详解)

    2023-09-16 00:41:58
  • Web服务器负载均衡方案

    2008-12-22 17:22:00
  • 一个完美网站的101项指标 第五部分.安全性

    2008-02-29 22:27:00
  • 让IIS支持webp格式的图片

    2023-10-20 16:51:24
  • jmeter在linux系统下运行及本地内存调优的方法详解

    2022-01-31 05:20:17
  • 中科院软件所张俊林:Baidu分词算法分析

    2008-10-06 17:44:00
  • Windows 2008下利用Diskpart管理磁盘

    2008-12-08 14:35:00
  • dedecms 5.6 缩略图按大小比例缩小裁剪

    2010-12-08 16:53:00
  • Discuz! 7.1:论坛编辑器更加专业与人性化

    2009-09-14 19:24:00
  • asp之家 网站运营 m.aspxhome.com