1. 程式人生 > >防火牆選型:硬體防火牆的六個指標分析

防火牆選型:硬體防火牆的六個指標分析

安全永遠是CIO的一個心病,而選擇一款合適的防火牆則無疑是治療這個心病的一大良藥。筆者在防火牆選型這方面也花過不少的功夫,今天就跟大家討論一下,防火牆選型該怎麼做。筆者總結了六個指標,供大家參考。


  一、網路吞吐量。


  當CIO在企業中部署了企業級別的防火牆之後,企業進出網際網路的所有通訊流量都要通過防火牆,故對於防火牆的吞吐量就有比較高的要求。以前有些企業是通過ADSL撥號上網的,這時由於頻寬的限制,可能防火牆還可以應付。可是現在大部分企業可能已經都採用了光纖接入,頻寬本來就很大。此時就給防火牆帶來了一定的壓力。


  因為防火牆是通過對進入與出去的資料進行過濾來識別是否符合安全策略的,所以在流量比較高時,要求防火牆能以最快的速度及時對所有資料包進行檢測。否則就可能造成比較長的延時,甚至發生宕機。所以網路吞吐量指標非常重要,它體現了防火牆的可用效能,也體現了企業使用者使用防火牆產品的延時代價。如果防火牆對網路造成較大的延時,給使用者造成較大的損失。這一點上筆者是深有感觸。筆者企業很早以前就部署了企業級別的防火牆。後來公司網路進行升級改造,實現了光纖接入。可是升級改造後,筆者發現可用頻寬不到預計頻寬的一半。一開始筆者懷疑是光纖問題。叫對方技術人員過來,他們測試光纖的傳輸沒有問題,頻寬達到預計的標準。那筆者就感到困惑了?是什麼原因吞噬了企業寶貴的頻寬呢?經過一番查詢,最終發現原來是哪個防火牆在作怪。原來這個防火牆採購比較早,其網路吞吐量只有10M。難怪採用光纖接入後達不到預計的要求。為此筆者不得不重新選擇了一款高效能的防火牆,其網路吞吐量達到100M。就的防火牆筆者就用來進行內部的隔離。故如果企業採用了防火牆之後,對可用頻寬造成了很大的影響,那無疑是一種大大的浪費。


  所以筆者認為,CIO在選購防火牆的時候第一個要看的指標就是防火牆的吞吐量。當然,這個吞吐量也不是越大越好。因為吞吐量越大的話,防火牆的價格也就越高。CIO要根據企業的實際情況,如現在接入網際網路的頻寬等因素,來選擇的合適的頻寬。當然如果企業資金充裕,CIO有錢沒處花的話,那麼吞吐量當然是越大越好。吞吐量一個基本的原則就是至少要跟企業現有的網際網路接入頻寬相當。


  二、協議的優先順序。


  筆者企業現在已經實現了網路會議視訊。各個分公司與總公司之間可以通過網路開視訊會議,而不用再像以前那樣趕來趕去開會。不過這個視訊會議需要佔用不少的頻寬。以前每次啟用這個視訊會議,其他使用者都會感受到網路速度明顯的變慢。而且有時候網路視訊也會有一卡一卡的現象。有時候筆者得把其他使用者的外網斷掉,這一卡一卡的現象就得到了改善。但是每次這麼處理很是麻煩。為了改善這個情況,筆者在選擇防火牆的時候特別關注防火牆是否有協議優先順序的管理。也就是說,當視訊會議系統啟動時,企業網路頻寬的使用率可能會比較高。這就好像現在的下班高峰一樣,路上車堵了,那麼車速難免就會慢下來。但是如果這是一輛救護車,那麼其就有優先通過的權力。其他車輛都必須為其讓道。筆者也希望能夠實現類似的控制。還好,現在這款防火牆沒有讓筆者失望。在這款防火牆中,有協議優先順序的功能,可以把語音流等關鍵業務的資料流量設定為比較高的優先級別。當企業的網路中出現擁塞時,將優先保證這些優先級別高的流量的通過。經過這個設定之後,以後開起視訊會議的時候,就不用在手工的去關閉其他使用者的網路。防火牆會自動根據企業網路狀況來調整通訊流量的優先級別,保證視訊等通訊流量具有優先通過的權力。


  故筆者建議的第二個指標就是這個協議的優先性。現在視訊應用在企業中使用是越來越廣泛。如視訊會議系統、語音電話等等在企業中都很普及。而這些應用都會佔用企業比較大的頻寬。如果企業頻寬跟不上的話,這些應用的質量將會受到很大的影響,如通話的質量可能會時斷時續。就好像手機訊號差一樣。雖然可以通過提高網際網路的接入速度來改善這種情況,但是這不是首選方案。因為增加頻寬需要企業花費比較大的投資。故筆者認為最理想的解決方案是對企業的通訊流量進行管理。通過防火牆把一些關鍵應用的流量設定為比較高的優先順序。在網路傳輸中,要首先保障這些通訊流量能夠優先通過。這就可以明顯改善語音通話等視訊應用的效果。


  另外這還可以用來約束員工的網路行為。如有些員工喜歡利用emule等工具下載電影。但是這些工具的話會佔用很大的頻寬,因為他們在從網路上下載的同時,也提供別人進行下載。故耗用的頻寬比較多。如果一味的限制他們,也不怎麼人情化。如果把這些通訊流量設定為比較低的級別,當網路比較繁忙的時候,這些通訊流量佔用的頻寬將不斷降低,只到為零。如此的話,這些通訊流量對企業其他正常網路應用的影響將會降至到最低。


  故筆者建議CIO在防火牆選型時第二個需要考慮的就是協議的優先順序管理。特別是企業有語音電話、視訊會議系統這些高階網路應用的話,則這個協議的優先順序管理功能就更加的重要。


  三、具有一定的擴充套件性。


  企業的網路不可能永遠的一成不變。隨著企業規模的擴大,公司內部的網路會不斷的升級,以符合企業日益發展的需要。如企業現在可能只是一個公司,但是隨著規模的壯大可能會在各地開立分公司或者辦事處。此時就遇到一個問題,如何把各地的分公司的網路與總公司的網路連線起來。為此通過VPN來連線無疑是一個不錯的方案。但是此時CIO就遇到了一個問題,現有的防火牆能否支援VPN技術呢?企業很有可能以前在選購防火牆的時候沒有注意到這個問題。那麼後來網路升級後,CIO就會變得跟被動了。


  所以CIO在選型購防火牆時第三個要考慮的指標就是防火牆的擴充套件性。現在企業可能不需要某個功能,如VPN功能。在購買防火牆時購買不需要用到的VPN模組也是一種浪費。但是防火牆要能夠保證在以後企業用的著的時候,能夠順利進行擴充套件,而不需要重新購買。在這個擴充套件性問題上,筆者認為CIO可以從幾個方面來考慮。


  一是為了後續擴充套件的需要,最好能夠購買那些模組化設計的防火牆。如此的話,後續增添其他功能的話,只需要購買模組即可。而不需要更換整個硬體防火牆。也就是說CIO選擇的硬體防火牆系統最好是一個可隨意伸縮的模組化解決方案,包括從最基本的包過濾器到帶加密功能的VPN型包過濾器,最終到一個獨立的應用閘道器的等等。只有如此,才能讓CIO輕鬆面對企業資訊化應用的升級。


  二是考慮網路介面的問題。通常情況下防火牆最基本的配置有兩個網路介面:內部的和外部的網路介面。這些介面對應著訪問網路的信任程度。其中外部網路介面連線的是不可信賴的網路,而內部網路介面連線的是得到信任的網路。在內部網部署時,連線到外部的介面可能需要和公司的主要部分連線,這時可能比外部網路的信任度高,但又稍微低於內部網路的信任度。但是隨著公司因特網商業需求的複雜化,只有兩個介面的防火牆明顯具有侷限性,可能無法滿足企業業務方面的需求。如企業可能出於安全的需要,以後很有可能要用到第三個介面DMZ介面。為此為了以後資訊化應用升級的考慮,CIO在防火牆選購時,還需要關注是否有足夠豐富的介面;或者考慮以後是否可以通過模組的形式來增加可用的介面。




原文出自【位元網】,轉載請保留原文連結:http://sec.chinabyte.com/337/11489837.shtml

相關推薦

防火牆選型硬體防火牆指標分析

安全永遠是CIO的一個心病,而選擇一款合適的防火牆則無疑是治療這個心病的一大良藥。筆者在防火牆選型這方面也花過不少的功夫,今天就跟大家討論一下,防火牆選型該怎麼做。筆者總結了六個指標,供大家參考。   一、網路吞吐量。   當CIO在企業中部署了企業級別的防火牆之後,企業進

《領導梯隊》4星。企業中層級的領導的必知必會和必須不能做的事情。

進行 方案 更多 思路 和平 要花 能力 事情 專註 書不錯,根據許多企業的情況總結出來的,作者們有企業家的顧問經驗。 總體內容是每一次晉級都是思路的轉換,每一層領導都需要轉換思路才能做好,每一層領導都容易犯的錯誤是事必躬親。 作者列出六個層級的領導:經理、總監、事

學習筆記(七)樸素貝葉斯在Web安全中的應用

一、檢測Web異常操作        1.資料蒐集:一樣        2.特徵化             使用詞集模型,統計全部操作命令,去重後形

阿里P8架構師談成長為Java架構師必須突破的技術點

一、原始碼分析 原始碼分析是一種臨界知識,掌握了這種臨界知識,能不變應萬變,原始碼分析對於很多人來說很枯燥,生澀難懂。 原始碼閱讀,我覺得最核心有三點:技術基礎+強烈的求知慾+耐心。 我認為是閱讀原始碼的最核心驅動力。我見到絕大多數程式設計師,對學習的態度,基本上就是這幾個層次(很偏激哦

阿里P9架構師談高併發網站的監控系統選型、比較、核心監控指標

在高併發分散式環境下,對於訪問量大的業務、介面等,需要及時的監控網站的健康程度,防止網站出現訪問緩慢,甚至在特殊情況出現應用伺服器雪崩等場景,在高併發場景下網站無法正常訪問的情況,這些就會涉及到分散式監控系統,對於核心指標提前監控,防患於未然。 常見的開源監控系統 1.Zabbix Zabbix是一個基

阿裏P9架構師談高並發網站的監控系統選型、比較、核心監控指標

type png 應用服務器 高並發 action 使用 管理 由器 ebe 在高並發分布式環境下,對於訪問量大的業務、接口等,需要及時的監控網站的健康程度,防止網站出現訪問緩慢,甚至在特殊情況出現應用服務器雪崩等場景,在高並發場景下網站無法正常訪問的情況,這些就會涉及到分

iptables應用防火牆規則ptables-restore: line 2 failed [FAILED]

  [[email protected]~]# service iptables restart iptables:將鏈設定為政策ACCEPT:filter         &n

小猿理財指標,告訴你怎樣選擇股神巴菲特推薦的指數基金!

指數基金的分類 目前國內市場上的指數基金髮展尚未成熟,但已經有500多隻跟蹤各種指數的指數基金了。那麼多指數基金,我們應該怎麼選擇呢? 我們首先理解一下指數基金的分類,然後再思考一下選擇什麼樣的指數基金。指數基金可以分為寬基指數基金和行業指數基金。 兩者的區別怎哪裡呢?主要在

胡八一之Java(表示式的幾簡單的小陷阱

1、複合賦值運算子的陷阱 a=a+5與a +=5 是有區別的。a +=5等價於 a=(a的型別)(a+5);這就是複合運算子中包含的隱式型別轉換。 在什麼時候會遇到此型別的錯誤呢? short a =5; a = (a-2); 此句編譯不通過,把一個int

Web應用防火牆(WAFWeb Application Firewall)簡介

瞭解WAF 1.1 什麼是WAF Web應用防火牆(Web Application Firewall, 簡稱 WAF)基於雲安全大資料能力,用於防禦SQL注入、XSS跨站指令碼、常見Web伺服器外掛漏洞、木馬上傳、非授權核心資源訪問等OWASP常見攻擊,並過濾海量惡意CC攻擊,避免您的網站

壓力測試衡量CPU的三指標CPU Utilization、Load Average和Context Switch Rate

版權宣告:本文為博主原創文章,未經博主允許不得轉載。 https://blog.csdn.net/marising/article/details/5182771 CPU Utilization 好理解,就是CPU的利用率,75%以上就比較高了(也有說法是80%或者

防火牆設定虛擬機器ping不通主機,但是主機可以ping通虛擬機器

我在Windows7系統安裝了虛擬機器,通過虛擬機器安裝了Ubuntu16.04,我設定的主機與虛擬機器的連線方式是橋接,安裝好後,發現虛擬機器ping不通主機,但是主機可以ping通虛擬機器。 我的操作是:關閉防火牆,發現虛擬機器可以ping通主機了。說明是Windo

dplyr基本資料處理技法

摘要 本文簡介如何使用 dplyr 與 base R 語法進行六個基本資料處理技法,並支援初學者先從 dplyr 開始做基本資料處理技法這個論點。 論點起源 在 Tidyverse:R 語言學習之旅的新起點一文中我們提到過新興的 R 語言學習路徑可以從 tidyver

linux開啟防火牆(雲伺服器防火牆適用)後vsftp連線不上提示錯誤: 連線超時 錯誤: 讀取目錄列表失敗的解決方法

linux開啟防火牆後vsftp連線不上提示:錯誤: 連線超時 錯誤: 讀取目錄列表失敗的解決方法   2015/01/27 |  linux,疑難雜症 |  鐵網維-運維|  暫無評論 |  15529 views 最近使用vsftp時開啟防火牆後發現ftp連線不上提示

04 iptables防火牆 filter表控制 擴充套件匹配 nat表典型應用

Top NSD SECURITY DAY04 1 案例1:iptables基本管理 1.1 問題 本案例要求練習iptables命令的使用,按照要求完成以下任務: 關閉firewalld,開啟iptables服務 檢視防火牆規則 追加、插入防火牆規則 刪除

常用命令Windows防火牆

1. 防火牆服務:開啟防火牆服務。(映象系統預設開啟)     查詢:sc query MpsSvc 設定:sc start MpsSvc     2. 防火牆開關:開啟指定型別防火牆(publicprofile\privateprofile\domainprofile)

如何在月或更短的時間內成為DevOps工程師(二)配置

這是該系列的第二篇,點選 此處閱讀第一篇。 在第一篇中,我認為DevOps工程的工作是構建全自動的數字流水線,將程式碼從開發人員的手裡上線到生產。 現在,要有效地完成這項工作需要對基本原理有充分的瞭解,如下所示: 以及基於這些基礎知識的工具和技能的良好理

踩坑fileSystem.copyToLocalFile兩引數 空指標異常

踩坑:fileSystem.copyToLocalFile(Path src, Path dst) 空指標異常 標籤(空格分隔): 踩坑 在網上一搜,直接改成fileSystem.copyToLocalFile(false,xx,xx,true)即可。

記一次主機入侵攻防大戰firewalld防火牆指定的IP段的埠訪問控制

一、背景 一大早來公司,登入那臺暴露在外網的伺服器,登入成功的時候,看到160000+次登入失敗的記錄,看到這個我和我的小夥伴們都驚呆了,是誰那麼執著?小夥伴還開玩笑說是不是誰跟你有世仇啊,這麼搞你!來活了,我的伺服器我做主,搞起,who怕who? 二、

真實面試經歷十面阿里,七面頭條,Offer

面試者背景簡介   雙非末流一本,大三,CS(電腦科學)專業,有百度實習經歷   02   面試情況     十面阿里,總共分為阿里雲四面,螞蟻兩面,菜鳥四面;   七面頭條分為金融三面,抖音一面