下一代防火墙知识总结
传统防火墙的缺陷
- 只能看五元组/基本特征,比如http报文中的host字段表示访问的网站,而看不到应用层数据具体内容,例如sql注入自己添加的sql语句属于数据正文部分,传统防火墙就检测不出来这是攻击
- 主要拦截低安全区域到高安全区域发起的访问
- 属于典型的事前产品,规则都已经事先定好,无法精确针对攻击时候的流量
- 仅靠传统防火墙防护能力有限
- 传统的安全部署是打补丁式的,需要什么功能,就添加什么设备,最后导致物理上的臃肿,设备管理困难,单点故障率高等问题
下一代防火墙与传统防火墙的区别
- 安全可视
设备对业务可视:深度化数据识别,检测到数据正文层次,知道这个数据包具体是干嘛的
客户对攻击可视:配置过程图形化,防御动态图形化,日志记录图形化 - 持续检测
事前:判断访问是否是威胁
事中:检测数据流是否具有攻击性质,比如频繁访问系统某个端口
事后:检测是否存在沦陷主机的特征,或者是审计等 - 功能集成:下一代防火墙不仅仅只有少数几个功能,而是防毒、行为管理、杀毒网关等多种产品的集成
统一威胁管理UTM
- 对传统安全设备(AF,AV,WAF,IPS等)进行物理集成
- 降低单点故障概率,消除兼容性问题,消除性能瓶颈,节约成本空间,部署简化
- 模块独立工作,存