欧美一区2区三区4区公司二百,国产精品婷婷午夜在线观看,自拍偷拍亚洲精品,国产美女诱惑一区二区

歡迎來到云服務(wù)器

系統(tǒng)配置

傳統(tǒng)防火墻與現(xiàn)代防火墻的區(qū)別是什么? - 夢飛科技

一直以來,防火墻的爭議不斷,許多接入商都不愿意使用防火墻了,認(rèn)為防火墻會(huì)影響網(wǎng)站打開速度等等,但是這種問題只存在于傳統(tǒng)防火墻傳統(tǒng)防火墻主要是抵御各方面的攻擊,而現(xiàn)代防火墻能能提供客戶端防御及網(wǎng)絡(luò)防護(hù),不僅有用,還是必需品。

傳統(tǒng)防火墻擅長抵御的攻擊

傳統(tǒng)防火墻只能阻止或允許特定IP地址和端口,能防護(hù)的東西相當(dāng)有限。最常見的應(yīng)用場景就是阻止未授權(quán)用戶或惡意軟件連接未受保護(hù)的監(jiān)聽服務(wù)或守護(hù)進(jìn)程。即便忽視路由器在IP/端口過濾上的超高效率,時(shí)代和攻擊類型也發(fā)生了改變,傳統(tǒng)防火墻如今很大程度上形同虛設(shè)。

20年前,阻止未授權(quán)連接很有意義。大多數(shù)計(jì)算機(jī)都防護(hù)不嚴(yán),口令也弱,不僅滿載渾身漏洞的軟件,還往往開放有允許任何人登錄或連接的服務(wù)。發(fā)個(gè)畸形網(wǎng)絡(luò)包就能搞掉普通的服務(wù)器,而且這還是在管理員沒設(shè)置允許匿名連接的完全管理員權(quán)限遠(yuǎn)程服務(wù)的情況下才需要,如果設(shè)了這種遠(yuǎn)程管理服務(wù),那基本上可以隨隨便便摸進(jìn)服務(wù)器。至于Windows的匿名NETBIOS連接,在 Windows XP 默認(rèn)禁止前的15年里,一直都是黑客的寶貴財(cái)富。

如果你的防火墻只是用于封禁未授權(quán)IP地址或協(xié)議,云服務(wù)器租用,那用個(gè)路由器會(huì)好得多,也快得多。計(jì)算機(jī)安全界有句格言:“首選最快最簡單的方法。”說的就是這個(gè)道理,如果有什么東西是可以用更快更有效率的設(shè)備加以封堵的,那就將那臺(tái)設(shè)備用作你的第一道防線。這樣會(huì)更快更有效率地摒除更多你不想要的流量。路由器的“上層”代碼要比防火墻少很多,規(guī)則列表也更短。路由器的條件決策循環(huán)比防火墻快上幾個(gè)數(shù)量級(jí)。不過,如今的威脅環(huán)境下,還需不需要封禁這些未授權(quán)連接,這一點(diǎn)難說。

防火墻最擅長阻止對監(jiān)聽服務(wù)的未授權(quán)遠(yuǎn)程連接,可以防止攻擊者在連接后利用緩沖區(qū)溢出接管計(jì)算機(jī)的控制權(quán)。這正是防火墻誕生的最主要原因。有缺陷的服務(wù)太常見了,都已經(jīng)被認(rèn)為是常態(tài)。沖擊波、Slammer蠕蟲之類的惡意程序利用這些服務(wù)可以在幾分鐘里席卷全世界。

現(xiàn)在的服務(wù)并沒有那么脆弱。程序員如今使用的編程語言默認(rèn)就會(huì)檢查緩沖區(qū)溢出。用來阻止傳統(tǒng)漏洞利用方法的其他操作系統(tǒng)計(jì)算機(jī)安全措施也很擅長做這事兒。微軟每年都能在其產(chǎn)品線上發(fā)現(xiàn)130-150個(gè)漏洞。自2003年算起,發(fā)現(xiàn)的漏洞數(shù)約2000個(gè)。但只有5-10個(gè)是僅供遠(yuǎn)程利用的。同一時(shí)期,蘋果和Linux機(jī)器的漏洞更多,但僅可遠(yuǎn)程利用的漏洞進(jìn)程占比是一樣的。

必須明確一點(diǎn):雖然可利用的脆弱服務(wù)成百上千,但幾乎全都需要本地終端用戶做點(diǎn)兒什么才能發(fā)起攻擊。要么是點(diǎn)擊惡意鏈接,VPS,要么是訪問掛馬網(wǎng)站。為什么必須本地用戶參與?因?yàn)橹挥挟?dāng)終端用戶這么做的時(shí)候,才可以創(chuàng)建一條“經(jīng)允許”的出站連接,然后順理成章地再來一條“經(jīng)允許”的入站連接回連到用戶的計(jì)算機(jī)。如今所有攻擊幾乎都是“客戶端”攻擊,而防火墻并不擅長阻止此類連接。

端口阻塞不再有效

每個(gè)服務(wù)都用自身固定TCP/IP端口的時(shí)期,比如FTP用21/22、SMTP用25,這樣說來,傳統(tǒng)防火墻要更為有用些。

今天,全世界的網(wǎng)絡(luò)流量大部分都走80(HTTP)和443(HTTPS)端口,而且只用后者的情況會(huì)越來越多。那些尚未走443端口的網(wǎng)絡(luò)流量在未來幾年里也會(huì)切到443上的。如果什么都綁定在少量幾個(gè)端口上,那端口阻塞還有什么意義?不止如此,HTTPS默認(rèn)加密的特性也會(huì)讓流量過濾更難以執(zhí)行。

邊界正在消失

防火墻是典型的安全域邊界。定義出兩三個(gè)安全邊界就可以用防火墻控制其間的流量。然而,這些有效的、可保安全的邊界,這10年來一直在衰落。邊界從來都不完美,但自從我們開始將互聯(lián)網(wǎng)接入其他網(wǎng)絡(luò),開始將WiFi路由器接入各種網(wǎng)絡(luò),邊界就真正步入消亡了。

只有一兩個(gè)網(wǎng)絡(luò)邊界時(shí),防火墻還能有點(diǎn)用,但當(dāng)我們開始添加“隔離區(qū)(DMZ)”和其他“授權(quán)網(wǎng)絡(luò)”時(shí),防火墻就顯得不夠用了。而當(dāng)長期聯(lián)網(wǎng)成為常態(tài),我們不得不承認(rèn),邊界和傳統(tǒng)防火墻的末日到了。

長期以來,很多IT安全人員都認(rèn)為我們還擁有安全邊界,但只要一審計(jì),就會(huì)發(fā)現(xiàn)這些邊界根本就漏得跟篩子一樣。因?yàn)榕缕茐牧四承╆P(guān)鍵服務(wù)或應(yīng)用,網(wǎng)絡(luò)管理員基本上都會(huì)放行每個(gè)未定義的流量路徑。

防火墻管理糟糕

除了虛假的邊界安全感,大多數(shù)防火墻還管理糟糕。幾乎所有家庭用戶都不知道防火墻是什么、有什么用,即便自家電腦上默認(rèn)開啟了防火墻,他們也從未關(guān)注或配置過。企業(yè)端的情況也不見得好到哪兒去,盡管企業(yè)安全人員有時(shí)候會(huì)自欺欺人地覺得自己做得還好。

騰訊云代理

Copyright © 2003-2021 MFISP.COM. 國外vps服務(wù)器租用 夢飛云服務(wù)器租用 版權(quán)所有 ? 粵ICP備11019662號(hào)

主站蜘蛛池模板: 会理县| 尼木县| 手游| 农安县| 河北区| 连江县| 滨州市| 邵东县| 宜都市| 兴宁市| 利辛县| 松阳县| 达日县| 四川省| 福州市| 广汉市| 莲花县| 拉孜县| 许昌县| 手游| 封丘县| 体育| 莱西市| 六盘水市| 阿图什市| 濉溪县| 宜都市| 云梦县| 宝丰县| 留坝县| 宝应县| 贵溪市| 图木舒克市| 桦南县| 浦江县| 黄浦区| 孟州市| 哈尔滨市| 潼南县| 建阳市| 金山区|