★ 定期需要部署新的應(yīng)用程序;
★ 經(jīng)常需要增加或更新軟件模塊;
★ QA們經(jīng)常會(huì)發(fā)現(xiàn)代碼中的bug,已部署的系統(tǒng)需要定期打補(bǔ)丁。

在這樣動(dòng)態(tài)復(fù)雜的環(huán)境中,安全專家們需要采用靈活的、粗粒度的方法,實(shí)施有效的防護(hù)策略。

雖然一些先進(jìn)的網(wǎng)絡(luò)防火墻供應(yīng)商,提出了應(yīng)用防護(hù)的特性,但只適用于簡(jiǎn)單的環(huán)境中。細(xì)看就會(huì)發(fā)現(xiàn),對(duì)于實(shí)際的企業(yè)應(yīng)用來(lái)說(shuō),這些特征存在著局限性。在多數(shù)情況下,彈性概念(proof-of-concept)的特征無(wú)法應(yīng)用于現(xiàn)實(shí)生活中的數(shù)據(jù)中心上。

比如,有些防火墻供應(yīng)商,曾經(jīng)聲稱能夠阻止緩存溢出:當(dāng)黑客在瀏覽器的URL中輸入太長(zhǎng)數(shù)據(jù),試圖使后臺(tái)服務(wù)崩潰或使試圖非法訪問(wèn)的時(shí)候,網(wǎng)絡(luò)防火墻能夠檢測(cè)并制止這種情況。

細(xì)看就會(huì)發(fā)現(xiàn),這些供應(yīng)商采用對(duì)80端口數(shù)據(jù)流中,針對(duì)URL長(zhǎng)度進(jìn)行控制的方法,來(lái)實(shí)現(xiàn)這個(gè)功能的。

如果使用這個(gè)規(guī)則,將對(duì)所有的應(yīng)用程序生效。如果一個(gè)程序或者是一個(gè)簡(jiǎn)單的Web網(wǎng)頁(yè),確實(shí)需要涉及到很長(zhǎng)的URL時(shí),就要屏蔽該規(guī)則。

網(wǎng)絡(luò)防火墻的體系結(jié)構(gòu),決定了網(wǎng)絡(luò)防火墻是針對(duì)網(wǎng)絡(luò)端口和網(wǎng)絡(luò)層進(jìn)行操作的,因此很難對(duì)應(yīng)用層進(jìn)行防護(hù),除非是一些很簡(jiǎn)單的應(yīng)用程序。

5、無(wú)法擴(kuò)展帶深度檢測(cè)功能

基于狀態(tài)檢測(cè)的網(wǎng)絡(luò)防火墻,如果希望只擴(kuò)展深度檢測(cè)(deep inspection)功能,而沒(méi)有相應(yīng)增加網(wǎng)絡(luò)性能,這是不行的。

真正的針對(duì)所有網(wǎng)絡(luò)和應(yīng)用程序流量的深度檢測(cè)功能,需要空前的處理能力,來(lái)完成大量的計(jì)算任務(wù),包括以下幾個(gè)方面:
★ SSL加密/解密功能;
★ 完全的雙向有效負(fù)載檢測(cè);
 ★ 確保所有合法流量的正常化;
★ 廣泛的協(xié)議性能;

 這些任務(wù),在基于標(biāo)準(zhǔn)PC硬件上,是無(wú)法高效運(yùn)行的,雖然一些網(wǎng)絡(luò)防火墻供應(yīng)商采用的是基于ASIC的平臺(tái),但進(jìn)一步研究,就能發(fā)現(xiàn):舊的基于網(wǎng)絡(luò)的 ASIC平臺(tái)對(duì)于新的深度檢測(cè)功能是無(wú)法支持的。

小結(jié):應(yīng)用層受到攻擊的概率越來(lái)越大,而傳統(tǒng)網(wǎng)絡(luò)防火墻在這方面有存在著不足之處。對(duì)此,少數(shù)防火墻供應(yīng)商也開(kāi)始意識(shí)到應(yīng)用層的威脅,在防火墻產(chǎn)品上增加了一些彈性概念(Proof-Of-Concept)的特征,試圖防范這些威脅。傳統(tǒng)的網(wǎng)絡(luò)防火墻對(duì)于應(yīng)用安全的防范上效果不佳,對(duì)于上述列出的五大不足之處,將來(lái)需要在網(wǎng)絡(luò)層和應(yīng)用層加強(qiáng)防范

分享到

wangliang

相關(guān)推薦