360企业防火墙应当如何选择防火墙

比特客户端
您的位置:
详解大数据
详解大数据
详解大数据
详解大数据
企业防火墙选购策略浅谈
  随着以Internet为代表的全球性迅猛发展,也成为影响网络效能的重要问题。网络作为防止的主要手段,也已经成为网络安全建设的必选设备。目前来说市面上的网络防火墙产品很多,那么如何选择能够适应自己的需要,达到最大的安全效果的产品呢?这里笔者认为,主要应该从以下几个方面进行考虑。
  首先,作为安全设备,防火墙具有其本身的敏感性。就是说我们所选择的防火墙产品,必须经过国家相关权威部门的认证和销售许可,这些认证包括公安部和产业部的销售许可,国家测评中心的认证等。
  其次,防火墙作为一种网络设备,性能是必须首先考虑的问题。如果防火墙对原有网络带宽影响过大,无疑就是对原有投资的巨大浪费。目前来说防火墙在类型上基本上都实现了从软件到硬件的转换,算法上也有了很大的优化,一部分防火墙的性能完全可以做到对原有网络的性能影响很小了。具体到用户来说,辨别一款防火墙的性能的优劣,主要可以权威评测机构或媒体的性能测试结果,这些结果都是以国际标准RFC2544标准来衡量的,主要包括:网络吞吐量、丢包率、延迟、连接数等,其中吞吐量又是重中之重。另外防火墙的加入应该以不影响单位已有的业务为前提,如果您原来的业务有一些特殊的服务,比如视频会议,IP电话等等。那可能就要当心了,一定要选择支持这些协议的防火墙。
  防火墙的功能是现在的用户最为看重的部分。现在的防火墙的技术进步很快,功能上也做的五花八门,用户选择上也比较困难。个人认为,防火墙作为安全设备,安全性尤其是防攻击和抗攻击能力还是应该放在第一位上。访问控制的粒度和强度也很重要,目前各个厂商采用的基本上都是基于状态检测包过滤功能。其他的一些附加的功能可以视实际的需要而定,例如,对于大家都没有固定主机的单位,可能需要身份认证的功能,对网络资源的合理控制,可能需要带宽管理的功能,分为总部和分部的情况,可能需要通讯的功能;内部IP地址不足的可能需要地址转换的功能等等。
  就防火墙自身来说,它只是一个单独的产品,要想靠一个防火墙来实络的安全是不现实的。实现网络的安全,最主要的还是一个安全策略的问题,一个安全的防火墙配置一套不安全的策略也是没有效果的,安全的策略包括网络中的其他安全设备,甚至包括这些安全设备是怎样同防火墙协同工作的等等。所以说,购买了防火墙,不应该简单的理解为购买了一个产品,应该是购买了一套,因此厂家的技术实力和专业实力也是不容忽视的问题。
  以上是笔者认为在购买防火墙产品时应该主要注意的问题,希望这些建议可以帮助用户在不影响网络工作的同时,更好地保护网络的安全。
  市场上,防火墙的售价极为悬殊。因为各企业用户使用的安全程度不尽相同,所以厂商推出的产品也有所区别。但一般来说,一个防火墙应该能做到以下的事情:
  1、支持“除非明确允许,否则就禁止”的设计策略。
  2、本身支持安全策略,而不是添加上去的。
  3、支持新的服务的加入。
  4、可以安装新的先进的认证方法。
  5、如需要,运用过滤技术来允许和禁止服务。
  6、可以使用各种服务代理,以便新的认证方法可以安装并运行在防火墙上。
  7、拥有界面友好,易于编程的IP过滤语言,并可以根据包的性质进行包过滤,数据包的性质包括源和目的地址、协议类型、源和目的端口、TCP包的ACK位、出站和入站等。
  在选购防火墙时,不要把防火墙的等级看得过重。因为在等级评选中,防火墙的速度占有很大的比重,但是对于中小型企业而言,站点连接到Internet上的速度不会很快,因此大多数的防火墙都能完全满足站点需要的。那么,在选购防火墙时,更多的是关注下面的一些因素:
  1、防火墙自身的安全性
  2、防火墙的稳定性
  最好的办法是通过专业人士或测评机构了解防火墙是否如宣传所说的那样稳定。
  3、防火墙的性能
  防火墙不仅能更好的保护防火墙后面的内部网络的安全,而且应该具有更优良的整体性能。不一定速度越高越好,像有的小型的出口速率不到1M/s,选用100M/s的防火墙就是多余的。
  4、配置的方便性
  一个好的防火墙应该是具有强大的功能,但配置起来却非常方便。选购防火墙时,一定要看它的配置是否容易掌握,否则,复杂的配置对于网络管理员将是一场噩梦。
  5、是否可针对用户身份进行过滤
  这样做有两个好处:一是用户可以随便找一台机器,向防火墙登录,防火墙就可以根据它的权限进行合适的过滤;二是用户出差时可以登录回公司内部自己的,在没有加密手段或者加密成本比较高时,这样做是比较实用的。
  6、可扩展性和可升级性
  7、有用的日志
  防火墙日志对网络管理员来说是至关重要的。防火墙日志应具有可读性,防火墙应具有精简日志的能力,帮助管理员从日志中快速检索到有用的信息。
  8、扫毒功能
  大部分的防火墙与防毒软件搭配实现扫毒的功能
[ 责任编辑:于捷 ]
去年,手机江湖里的竞争格局还是…
甲骨文的云战略已经完成第一阶段…
软件信息化周刊
比特软件信息化周刊提供以数据库、操作系统和管理软件为重点的全面软件信息化产业热点、应用方案推荐、实用技巧分享等。以最新的软件资讯,最新的软件技巧,最新的软件与服务业内动态来为IT用户找到软捷径。
商务办公周刊
比特商务周刊是一个及行业资讯、深度分析、企业导购等为一体的综合性周刊。其中,与中国计量科学研究院合力打造的比特实验室可以为商业用户提供最权威的采购指南。是企业用户不可缺少的智选周刊!
比特网络周刊向企业网管员以及网络技术和产品使用者提供关于网络产业动态、技术热点、组网、建网、网络管理、网络运维等最新技术和实用技巧,帮助网管答疑解惑,成为网管好帮手。
服务器周刊
比特服务器周刊作为比特网的重点频道之一,主要关注x86服务器,RISC架构服务器以及高性能计算机行业的产品及发展动态。通过最独到的编辑观点和业界动态分析,让您第一时间了解服务器行业的趋势。
比特存储周刊长期以来,为读者提供企业存储领域高质量的原创内容,及时、全面的资讯、技术、方案以及案例文章,力求成为业界领先的存储媒体。比特存储周刊始终致力于用户的企业信息化建设、存储业务、数据保护与容灾构建以及数据管理部署等方面服务。
比特安全周刊通过专业的信息安全内容建设,为企业级用户打造最具商业价值的信息沟通平台,并为安全厂商提供多层面、多维度的媒体宣传手段。与其他同类网站信息安全内容相比,比特安全周刊运作模式更加独立,对信息安全界的动态新闻更新更快。
新闻中心热点推荐
新闻中心以独特视角精选一周内最具影响力的行业重大事件或圈内精彩故事,为企业级用户打造重点突出,可读性强,商业价值高的信息共享平台;同时为互联网、IT业界及通信厂商提供一条精准快捷,渗透力强,覆盖面广的媒体传播途径。
云计算周刊
比特云计算周刊关注云计算产业热点技术应用与趋势发展,全方位报道云计算领域最新动态。为用户与企业架设起沟通交流平台。包括IaaS、PaaS、SaaS各种不同的服务类型以及相关的安全与管理内容介绍。
CIO俱乐部周刊
比特CIO俱乐部周刊以大量高端CIO沙龙或专题研讨会以及对明星CIO的深入采访为依托,汇聚中国500强CIO的集体智慧。旨为中国杰出的CIO提供一个良好的互融互通 、促进交流的平台,并持续提供丰富的资讯和服务,探讨信息化建设,推动中国信息化发展引领CIO未来职业发展。
IT专家新闻邮件长期以来,以定向、分众、整合的商业模式,为企业IT专业人士以及IT系统采购决策者提供高质量的原创内容,包括IT新闻、评论、专家答疑、技巧和白皮书。此外,IT专家网还为读者提供包括咨询、社区、论坛、线下会议、读者沙龙等多种服务。
X周刊是一份IT人的技术娱乐周刊,给用户实时传递I最新T资讯、IT段子、技术技巧、畅销书籍,同时用户还能参与我们推荐的互动游戏,给广大的IT技术人士忙碌工作之余带来轻松休闲一刻。
微信扫一扫
关注Chinabyte如何选购企业级防火墙&&
一、选择防火墙的要求
1、防火墙应具备的基本功能
支持“除非明确设计策略,即使这种策计策略,即使这种策略不是最初使用的策略;本身支持安全策略,而不是添加上去的;如果组织机构的安全策略发生改变,可以加入新的服务;有先进的认证手段或有挂钩程序,可以安装先进的认证方法;如果需要,可以运用过滤技术允许和禁止服务;可以使用FTP和Telnet等服务代理,以便先进的认证手段就可以被安装和运行在防火墙上;拥有界面友好、易于编程的IP过滤语言,并可以根据数据包的性质进行包过滤,数据包的性质有目标和源IP地址、协议类型、源和目的TCP/UDP端口、TCP包的ACK位、出站和入站网络接口等;
如果用户需要NNTP(网络消息传输协议),X
window,HTTP和Gopher等服务,防火墙应该包含相应的代理服务程序。防火墙也应具有集中邮件的功能,以减少SMTP服务器和外界服务器的直接连接,并可以集中处理整个站点的电子邮件。防火墙应允许公众对站点的访问。防火墙应把信息服务器和其他内部服务器分开。
2、其他功能
防火墙应该能够集中和过滤拨入访问,并可以记录网络流量和可疑的活动。此外,为了使日志具有可读性,防火墙应具有精简日志的能力。如果防火墙使用UNIX操作系统,则应提供一个完全的UNIX操作系统和其他一些保证数据完整的工具,应该安装所有的操作系统的补丁程序。虽然没有必要让防火墙的操作系统和公司内部使用的操作系统一样,但在防火墙上运行一个管理员熟悉的操作系统会使管理变得简单。
防火墙的强度和正确性应该可被验证。防火墙的设计应该简单,以便管理员理解和维护。防火墙和相应的操作系统应该用补丁程序进行升级且升级必须定期进行。
正像前面提到的那样,因特网每时每刻都在发生着变化,新的易攻击点随时可能会产生。当新的危险出现时,新的服务和升级工作可能会对防火墙的安装产生潜在的阻力,因此防火墙的适应性是很重要的。
二、购买还是自己构筑
一些企业具有自己组装防火墙的能力,他们使用可用的软件组件和设备或自己编写一个防火墙程序。另外一些企业利用经销商提供的防火墙技术服务,例如相应的硬件和软件、开发安全策略、风险评估、安全检测和安全培训等。
企业自己构筑防火墙的优势是内部人员了解防火墙设计的细节从而能够方便应用。但自制防火墙需要长时间的修建、记录文档和维护,费用较高。相比之下,从销售商那里购买防火墙是较为经济的。
以上网友发言只代表其个人观点,不代表新浪网的观点或立场。}

我要回帖

更多关于 企业级防火墙 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信