当前位置:主页>科 研>学术交流>

分布式防火墙在大中型企业网络布局中的应用(2)

  (二)分布式防火墙的特点

  1.主机驻留。分布式防火墙的最重要特征是在被保护的主机上驻留,该主机以外不论是内部还是外部网络都认为是不可信任的,可以针对该主机上运行的具体应用和服务设定针对性强的安全策略。使得安全策略不仅仅局限于内外部网络之间,而是把网络安全策略延伸到整个网络的各个节点。

  2.嵌入操作系统内核。这是针对纯软件式的分布式防火墙而言的,操作系统存在很多已知和未知的安全漏洞。纯软件式的分布式主机防火墙运行在主机上,为自身的安全和彻底堵住操作系统的漏洞,主机防火墙的安全监测核心引擎要以嵌入操作系统内核的形态运行,直接管理网卡,在把所有数据包进行检查后再提交操作系统,这样可以有效减少因操作系统漏洞造成的攻击。

  3.安全策略的统一管理与部署。主机防火墙安全策略由系统管理员在策略服务器上有针对性的安排和设置,除了能保护该主机之外,还可以提高该主机的对外访问的安全性,且安全策略是普通主机使用者不可改动的。网络防火墙、主机防火墙、安全策略管理中心共同构成一个整体安全防护体系。

  四、分布式防火墙的实现

  如图2给出了某企业分布式网络结构图:

点击放大图片

  图2某企业分布式网络结构图

  (一)分布式防火墙产品的选择

  国外的厂商如3COM , C1SC0、美国网络安全系统公司生产的嵌入式防火墙产品主要采用“软件+硬件”形式,主机防火墙为集成了分布式防火墙技术的硬件产品,将分布式防火墙芯片集成到网卡中,而防火墙策略服务器则采用纯软件的形式。国内的厂商如:北京安软和中洲网警公司推出了纯软件的分布式防火墙产品。总体上国外厂商在技术上取得了一定的领先,国内厂商也有价格和服务上的优势。

  (二)分布式防火墙的部署

  一是,企业可以将内部网络根据功能或位置划分成若干个虚拟网(VLAN),中心交换机采用三层交换机,这样可以提高网络性能。策略服务器可以针对不同虚拟网制定不同的安全策略,降低管理的难度同时也增强了网络的安全性。

  二是,提供便捷的方式确保所有的终端计算机和服务器能够安装主机防火墙,这样才能充分发挥分布式防火墙网络防护的延伸性和多接入点的优势。

  三是,分布式防火墙的安全策略与传统的边界防火墙有很大的不同,在策略制定的时候应考虑到网络的逻辑结构,针对不同域或计算机设定不同的策略。而分布式防火墙最大的优势在于能够有效防止内网的攻击,因此在安全策略制定时对于内、外网都应该是怀疑的(提高分布式防火墙对于内网的安全策略设置,可以大大降低内网攻击造成的损失。

  五、结论

  分布式防火墙代表新一代的防火墙技术,可以在网络的所有终端节点设置安全屏障,随着网络的扩大,所需处理的负荷也在网络的各个节点进行分布,不会像传统边际防火墙那样随着网络规模扩大成为网络的瓶颈。而基于C/S结构可以在策略服务器上设置安全策略再分发到客户端,便于安全策略的及时更新。同时具有强大的入侵检测和日志管理功能,形成了较好的安全体系,安装和使用都相对简单,无需改变网络的现有架构,可以较低的成木满足大中型企业对于计算机网络的安全需求。

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

容器是如何让“一切都是代码”成为现实的

容器是如何让“一切都是代码”成为现实的

现代应用的发展在很大程度上要归功于DevOps运动的蓬勃兴起以及该运动所产生的各种自动...[详细]

如何快速掌握一门新技术/语言/框架

如何快速掌握一门新技术/语言/框架

IT行业中的企业特点是都属于知识密集型企业。这种企业的核心竞争力与员工的知识和技能...[详细]

建高效数据中心有径可循

建高效数据中心有径可循

能耗问题一直是各大数据中心的心头之痛。有数据表明,2015年我国数据中心能耗预计将高...[详细]

2015黑帽大会:网络灾难后 重建IT安全

2015黑帽大会:网络灾难后 重建IT安全

在遭遇网络灾难后重建IT安全似乎是不可能完成的任务,但根据安全专家Christina Kubeck...[详细]

面对DNS劫持 企业移动应用该如何防护?

面对DNS劫持 企业移动应用该如何防护?

DNS(Domain Name System)劫持又称域名劫持,是指对正常的域名解析请求加以拦截,转而...[详细]

返回首页 返回顶部