中国安防产品网-领先的中国安防行业门户网站 新闻搜索
安防首页  |  商业机会  |  产品展示  |  企业名录  |  安防品牌  |  产品招商  |  安防资讯  |  安防展会  |  安防搜索 | 人才招聘 | 电子样本 | 工 程 商
视频监控  |  防盗报警  |  门禁对讲  |  智能交通  |  防护防雷 生物识别  |  智能建筑 | 警用产品 | 信息安全 | 消防频道 |  金融频道  | 网上安博会
中国安防产品网 > 行业资讯 > 综合信息 > 正文
新手看招:浅析防火墙与路由器安全配置
2008-02-28 15:44 来源: 赛迪网 作者:轶名
    防火墙已经成为企业网络建设中的一个关键组成部分。但有很多用户,认为网络中已经有了路由器,可以实现一些简单的包过滤功能,所以,为什么还要用防火墙呢?

      防火墙已经成为企业网络建设中的一个关键组成部分。但有很多用户,认为网络中已经有了路由器,可以实现一些简单的包过滤功能,所以,为什么还要用防火墙呢?以下我们针对NetEye防火墙与业界应用最多、最具代表性的CISCO路由器在安全方面的对比,来阐述为什么用户网络中有了路由器还需要防火墙。

  一、 两种设备产生和存在的背景不同   

  1.两种设备产生的根源不同

  路由器的产生是基于对网络数据包路由而产生的。路由器需要完成的是将不同网络的数据包进行有效的路由,至于为什么路由、是否应该路由、路由过后是否有问题等根本不关心,所关心的是:能否将不同的网段的数据包进行路由从而进行通讯。

  防火墙是产生于人们对于安全性的需求。数据包是否可以正确的到达、到达的时间、方向等不是防火墙关心的重点,重点是这个(一系列)数据包是否应该通过、通过后是否会对网络造成危害。   

  2.根本目的不同  

  路由器的根本目的是:保持网络和数据的"通"。   

  防火墙根本的的目的是:保证任何非允许的数据包"不通"。  

  二、核心技术的不同 

  Cisco路由器核心的ACL列表是基于简单的包过滤,从防火墙技术实现的角度来说,NetEye防火墙是基于状态包过滤的应用级信息流过滤。   

  下图是一个最为简单的应用:企业内网的一台主机,通过路由器对内网提供服务(假设提供服务的端口为tcp 1455)。为了保证安全性,在路由器上需要配置成:外-》内只允许client访问server的tcp 1455端口,其他拒绝。

  针对现在的配置,存在的安全脆弱性如下:   

  1、IP地址欺骗(使连接非正常复位)   

  2、TCP欺骗(会话重放和劫持)   

  存在上述隐患的原因是,路由器不能监测TCP的状态。如果在内网的client和路由器之间放上NetEye防火墙,由于NetEye防火墙能够检测TCP的状态,并且可以重新随机生成TCP的序列号,则可以彻底消除这样的脆弱性。同时,NetEye防火墙的一次性口令认证客户端功能,能够实现在对应用完全透明的情况下,实现对用户的访问控制,其认证支持标准的Radius协议和本地认证数据库,可以完全与第三方的认证服务器进行互操作,并能够实现角色的划分。  

  虽然,路由器的"Lock-and-Key"功能能够通过动态访问控制列表的方式,实现对用户的认证,但该特性需要路由器提供Telnet服务,用户在使用使也需要先Telnet到路由器上,使用起来不很方便,同时也不够安全(开放的端口为黑客创造了机会)。   

  三、安全策略制定的复杂程度不同 

  路由器的默认配置对安全性的考虑不够,需要一些高级配置才能达到一些防范攻击的作用,安全策略的制定绝大多数都是基于命令行的,其针对安全性的规则的制定相对比较复杂,配置出错的概率较高。  

  NetEye防火墙的默认配置既可以防止各种攻击,达到既用既安全,安全策略的制定是基于全中文的GUI的管理工具,其安全策略的制定人性化,配置简单、出错率低。

  四、对性能的影响不同 

  路由器是被设计用来转发数据包的,而不是专门设计作为全特性防火墙的,所以用于进行包过滤时,需要进行的运算非常大,对路由器的CPU和内存的需要都非常大,而路由器由于其硬件成本比较高,其高性能配置时硬件的成本都比较大。

  NetEye防火墙的硬件配置非常高(采用通用的INTEL芯片,性能高且成本低),其软件也为数据包的过滤进行了专门的优化,其主要模块运行在操作系统的内核模式下,设计之时特别考虑了安全问题,其进行数据包过滤的性能非常高。

上一页 [1] [2] 下一页


编缉:shisi2008
更多:信息安全 相关信息安全新闻
·新手看招:浅析防火墙与路由器安全配置 [2008-02-28 15:44]
·
思科Wi-Fi网络现安全漏洞 导致恶意攻击 [2008-02-28 09:38]
·
安全知识:无线上网的私有文件易被共享 [2008-02-28 09:37]
·
WLAN无线比有线更安全优越性的技术分析 [2008-02-28 09:36]
·
安全技巧:学会检查SQL 注入式攻击漏洞 [2008-02-26 15:06]
·
研究:社交网站对企业安全构成严重威胁 [2008-02-26 14:59]
·
全球10大恶意软件发源地 俄罗斯居首位 [2008-02-25 10:00]
·
防范恶意网站侵害应为广大网民必做功课 [2008-02-25 09:58]
热点专题
编辑推荐
·爱谱华顿2008全国营销会议隆重举行
·博超与美国Unistone Security 战略并购
·大华聚焦安防产业 强化行业领先地位
·深度透视:几大利好刺激2008年布线市场
·平安城市 网络视频监控成安防行业亮点
 
 
 
·科技法庭为法院审判工作插上信息化翅膀
·大华再次入选《福布斯》中国潜力企业榜
·三星光电子代理商签约仪式圆满闭幕
·08奥运会 对RFID市场有多大的推进作用
·解读平安和谐社会语境下的平安城市建设
图片新闻
安防质检中心与UL美华认证公
福建省安防协会成立大会隆重
新闻排行
·中国安防产品网将参加第五届北京安防展
·亚安参加全国工商联第十次会员代表大会
·GPS红胜火 国产风暴席卷导航市场(组图)
·中国GPS产品市场发展趋势研究报告
·2007年中国安防产业百强企业深圳揭榜
 
 
 
·星际实业的拳头产品:车用警灯和警报器
·霍尼韦尔对讲新品智能社区方案巡演
·视频监控系统软件的现状与技术分析
·红旗新旗舰防弹加长车亮相京车展
·CSST再出手 战略并购明景、天视两公司
 
关于本站 | 会员服务 | 站点导航 | 法律声明 | 诚聘英才 | 合作伙伴 | 广告服务 | 联系我们 | 帮助信息
版权所有 中国安防产品网 © 2003-2008 客户服务  电话:0579-83510888  83510568 传真:0579-83187705
Copyright (C) 2003 - 2007 secu.com.cn All Rights Reserved