·中小企业导入BI的第一步
·BI的生命周期管理
·IPO与信息化
·绿色办公新概念的畅想
·信息产业部明确今年重点
·企业信息管理的秘密诀窍
·中小企业信息化建设思考
·SMB:政府投资需用在刀刃上
 
中小企业青睐全球产品开发
· ...
社区卫生信息化“自扫门前雪”?
· ...
·HP一体机"添翼"餐饮业增值服务
·火眼金睛鉴别硬件防火墙性能差异
·内网安全技术分析与标准探讨
·龙芯面前有一线曙光
·小软件让PC节能轻松有趣
·英特尔中国建300毫米晶圆工厂
·CIO工作绩效解析企业文化
·首席信息官必须超越期望
·迈克尔·戴尔:绝不做老二
·开滦医院眼底照相机数字化
·专访Adobe掌门人:布鲁斯
·清软英泰出租车一卡通方案
·EMC收购RSA初见成效
·超越传统 Email离线运行
·全球两大阵营ERP系统的技术分析
·IONA瞄准国内垂直市场
·红帽企业版Linux 5发布
·微软推出新Visual Studio系列
·Linksys WVC200无线网络摄像头
·Linksys WRT300N Draft-N路由器
·Epson EMP-1715投影机
·富士通LifeBook P7120评测
·多款主流双核笔记本评测
·惠普Color LJ3800n评测手记

火眼金睛鉴别硬件防火墙性能差异


天极yesky SMB.PCWorld.COM.CN | 2007-03-29 09:01:05

引:有一些问题常令用户困惑:在防火墙产品的功能上,各个厂商的描述十分雷同,一些“后起之秀”与知名品牌极其相似。面对这种情况,该如何鉴别?


  有一些问题常令用户困惑:在防火墙产品的功能上,各个厂商的描述十分雷同,一些“后起之秀”与知名品牌极其相似。面对这种情况,该如何鉴别?描述得十分类似的产品,即使是同一个功能,在具体实现上、在可用性和易用性上,个体差异也十分明显。

  一、网络层的访问控制

  所有防火墙都必须具备此项功能,否则就不能称其为防火墙。当然,大多数的路由器也可以通过自身的ACL来实现此功能。

  1.规则编辑

  对网络层的访问控制主要表现在防火墙的规则编辑上,我们一定要考察:对网络层的访问控制是否可以通过规则表现出来?访问控制的粒度是否足够细?同样一条规则,是否提供了不同时间段的控制手段?规则配置是否提供了友善的界面?是否可以很容易地体现网管的安全意志?

  2.IP/MAC地址绑定

  同样是IP/MAC地址绑定功能,有一些细节必须考察,如防火墙能否实现IP地址和MAC地址的自动搜集?对违反了IP/MAC地址绑定规则的访问是否提供相应的报警机制?因为这些功能非常实用,如果防火墙不能提供IP地址和MAC地址的自动搜集,网管可能被迫采取其他的手段获得所管辖用户的IP与MAC地址,这将是一件非常乏味的工作。

  3、NAT(网络地址转换)

  这一原本路由器具备的功能已逐渐演变成防火墙的标准功能之一。但对此一项功能,各厂家实现的差异非常大,许多厂家实现NAT功能存在很大的问题:难于配置和使用,这将会给网管员带来巨大的麻烦。我们必须学习NAT的工作原理,提高自身的网络知识水平,通过分析比较,找到一种在NAT配置和使用上简单处理的防火墙。

  二、应用层的访问控制

  这一功能是各个防火墙厂商的实力比拼点,也是最出彩的地方。因为很多基于免费操作系统实现的防火墙虽然可以具备状态监测模块(因为Linux、FreeBSD等的内核模块已经支持状态监测),但是对应用层的控制却无法实现“拿来主义”,需要实实在在的编程。

  对应用层的控制上,在选择防火墙时可以考察以下几点。

  1.是否提供HTTP协议的内容过滤?

  目前企业网络环境中,最主要的两种应用是WWW访问和收发电子邮件。能否对WWW访问进行细粒度的控制反映了一个防火墙的技术实力。

  2.是否提供SMTP协议的内容过滤?

  对电子邮件的攻击越来越多:邮件炸弹、邮件病毒、泄漏机密信息等等,能否提供基于SMTP协议的内容过滤以及过滤的粒度粗细成了用户关注的焦点。

  3. 是否提供FTP协议的内容过滤?

  在考察这一功能时一定要细心加小心,很多厂家的防火墙都宣传说具备FTP的内容过滤,但细心对比就会发现,其中绝大多数仅实现了FTP协议中两个命令的控制:PUT和GET。好的防火墙应该可以对FTP其他所有的命令进行控制,包括CD、LS等,要提供基于命令级控制,实现对目录和文件的访问控制,全部过滤均支持通配符。

1 2 下一页 >> 末页 推荐】【打印
Copyright(c) 2000-2008 pcworld.com.cn. All Rights Reserved.
京ICP备 05038969 号