当前位置:首页 -> 焦点新闻

面向小型企业的互联网安全工具—防火墙

2005/1/18 19:51:43       


 
  当今世界上最先进,设计最完美的网络也在遭受着各种攻击,因此,IT管理员必须保持其网络的安全性并保护自己公司的保密数据。同时,越来越多客户对新的通信服务提出了强烈的需求。

    在开放的空间实现安全性

    实际上,互联网对大多数企业来说已成为一种不可或缺的工具,它是主要的市场动态与竞争对手信息来源,一个与客户的联系渠道,一个开展直接贸易的媒介和与合作伙伴与供应商的联系纽带。互联网还越来越多地被用于扩展传统的WAN 。

但是当一个专用网络与互联网连接时,它就向50000个不知名网络和其所有的不知名用户开放了物理链路。虽然这种互通性带来了许多信息共享机会,但同时也威胁到了那些不用于共享的信息。网络管理员必须即为其机构提供公司与个人通信所需的连通性,同时又保持其敏感信息与专有数据的安全性。幸运的是,通过规划、管理和进行少量的投资,任何规模的企业都可以实现在互联网上的安全运作。

第一道防线:防火墙

防止一个专用网络被公共网络侵入的主要工具是防火墙。简单来说,防火墙是一个访问控制设备,通过决定哪些分组被允许通过或被拒绝以及哪些分组在通过前必须对其修改来执行全方位的安全功能。在作为一个综合安全策略的一部分实施时,防火墙可以有效防止外部用户的未授权访问。

使用防火墙需注意的问题是在不对内部用户造成过多的限制或造成不必要的管理复杂性的情况下提供足够的安全性。本文描述了最常见的一些外部威胁、传统的防火墙解决方案和更简单、更灵活的替代性方案。

防火墙的优势

除访问控制外,防火墙还提供了一个管理其它网络安全措施的中心点。防火墙可以监控所有进入和离开专用网络的流量,还可以提醒IT人员注意那些威胁到安全性的活动或不正确的使用模式。防火墙还可以提供网络地址转换(NAT),这种服务可在数据分组穿越防火墙时对其进行重新定址。这不但通过为所有的内部用户分配一个外部地址简化了地址管理,还隐藏了内部计算机与服务器的真实地址,使外部用户无法看到这些地址。周边防火墙为Web和FTP服务器等面向外部的资源提供了理想的位置。可以将防火墙配置为允许用户通过互联网访问这些系统同时又防止或过滤对其它受保护资源的访问。

攻击方法

为了更好地了解一个安全的防火墙对网络的重要性,首先需要了解一下最常见的攻击类型。黑客在动机和技巧上差别很大。有些人是在利益的驱使下寻求某些特定的信息,有些则是为了控制计算和通信系统,以供自己使用。但是,也有许多黑客将入侵视为一种娱乐性游戏,以这种破坏性行为作为他们能够成功访问的证明。

不管动机是什么,目的在于入侵某个网络的攻击在开始时总是试图映射目标网络、收集用户和主机系统信息并寻找安全漏洞。这种信息收集是通过一些最常见的工具进行的,而具有讽刺意味的是,设计这些工具的目的恰恰是用来帮助网络工程师评诂并提高安全性。

    端口扫描,快速探查、E-mail 重配置和DNS 高区传输仅仅是几种常见的网络探测方法。主要用于探查哪些系统处于活跃状态、提供什么服务以及采取了什么安全措施。如果安全性不高,通过简单的探测甚至可以获得用户帐号信息。

    分组窃听是在一个网络主机已受损后所使用的侦察程序,目的是获取并转移数据分组,以进行分析。如果由一个未授权技术人员使用这种工具,他可以获得关于网络使用情况和效率的有用信息。在由黑客使用时,窃听程序可以获取用户名、密码和系统地址,甚至可以读取未加密的信息。目前市场上有大量自由件和共享件分组窃听程序,利用这些工具,技术水平较低的蓄意破坏者也可以收集广泛的信息,并利用这些信息发起攻击。

    在获得了关于网络布局、网络保护措施及其用户的足够信息后,攻击者通常会进一步进入防护不严密的系统,获得更多信息并利用最初的开口进而侵入其它系统。根据攻击者的动机和技术水平,他可能会试图窃取或毁坏数据、转移网络资产供自己使用(如长途电话服务)或只是使网络停运。常见的攻击包括:
    ·IP 电子欺骗,即利用一个内部地址隐藏外部流量的真正来源。
    ·应用级攻击,这种攻击的目标为运行某些网络服务(如e-mail )的服务器软件。通常这些攻击会利用旧的软件版本的安全漏洞使入侵者控制服务或服务器本身。
    ·特洛伊马攻击利用伪装的软件欺骗用户或系统,令其提供有用的信息或降低安全屏障。典型的例子是一个替代性的网络登录操作,它提示用户输入其用户名和密码,然后再将该信息发给一个黑客。最近特洛伊马攻击中还出现了“我爱你”和“melissa ”电子邮件攻击。其它还包括Java 应用和嵌入Web 页面的ActiveX 控制,用于在传输一个明显无害的页面时予以执行。这些攻击特别具有破坏性,因为编程语言独立于平台的特性使它们能够扩散到所有连接的系统。
    ·拒绝服务攻击(如SYN 洪水),这些攻击利用网络通信协议用不完整的服务请求占用主机,从而阻挡了合法的请求。
 
Cisco 安全解决方案:面向所有企业的防火墙保护

作为领先的公司网络与互联网基础设施技术提供商,思科提供了一系列专门面向中小型企业的安全访问解决方案。这些方案专门用于提供可靠的数据联网功能并支持完全集成的数据与通信服务。针对最小的公司或最大型的企业网络不同的容量需求和预算,思科提供了各种适用的基于路由器的防火墙解决方案和专用的防火墙工具。

Cisco 集成防火墙解决方案是一种双用途的系统,它将高性能的Cisco 接入路由器与Cisco IDS 软件的防火墙特性进行了结合。基于路由器的集成防火墙提供了多协议路由、状态防火墙保护和用于虚拟专用网(VPN )部署的安全平台。这些特性为不断发展的企业提供了一个解决连接安全问题的有效、灵活、高度可扩展的解决方案。

Cisco 模块化接入路由器,这是集成防火墙解决方案的硬件部分,该硬件通过DSL 、电缆、ISDN 或串行(T1 ,帧中继,租用专线)提供了与互联网、LAN 和公司WAN 的安全可靠的连接。其模块化设计提供了一个实现即时语音与数据连通性的理想平台,同时支持完全的语音/数据与传真集成。

为各种规模的企业提供了适用的解决方案:
800 系列---小型分部/总部与公司远程办公者
1700 系列---中小型企业和小型分支机构
2600 系列---中型企业

所有Cisco 路由器的操作系统Cisco IDS 软件为基于路由器的集成防火墙解决方案提供了支持互联网与防火墙功能的智能性。Cisco IOS 防火墙软件是专门用于集成防火墙应用的可选特性集,这一软件通过基于上下文的访问控制(CBAC -一种面向连接的状态分组检查系统)加强了IDS 软件的基本安全功能。CBAC 根据内部网络向外发送的信息创建动态访问控制列表。从与内部网络外出信息的目的地地址相对应的地址发送到内部网络的分组将被允许通过。那些不能与某个现有连接相关联的分组将被拦截并丢弃。基于上下文的检查在一个简单、灵活、易于管理的分组中提供了可靠的网络安全性。Cisco IDS防火墙软件的其它特性包括:
    ·入侵检测
    ·验证代理
    ·拒绝服务检测与防止
    ·Java 应用的受控下载
    ·实时告警
    ·TCP/UDP 交易目志
    ·动态端口映像
    ·通过IPSec ,L2TP ,L2F 和GRE 隧道实现的VPN 支持,用于在公共网络上实现低成本、安全的加密通信。
    ·配置与管理系统

Cisco 安全PIX 防火墙是专用的防火墙工具,提供了无与伦比的高水平网络安全性。作为专用的工具,这些防火墙不提供WAN 接口,也不支持除RIP 之外的任何路由协议。该产品安装在一个WAN 路由器和内部网络之间,提供了基于自适应安全算法(ASA )的高级状态访问控制,ASA 是一种独特的会话状态监控技术。ASA 根据分组起始点和目的地址、TCP 序列号、端口号和其它TCP 分组标志跟踪单个连接。分组只有在与来自网络内部的某个有效会话相关联时才会被允许通过防火墙。这使得机构的内部和授权外部用户能够进行透明访问,同时保护内部网络免受未授权访问。

PTX 防火墙的另一个安全特性是非UNIX 嵌入的操作系统。这种专有的控制软件消除了一种著名的通用操作系统的缺陷,提供了惊人的性能。最大的PIX 防火墙能够在不影响最终用户性能的情况下支持250 ,000 个同时连接。对于那些需要强大的安全性和高吞吐率的应用而言,Cisco PIX 防火墙是理想的选择。

Cisco 安全PIX 防火墙适用于任何规模的企业:
PIX506 ---高端小型分部/总部
PIX515 ---中小型企业与远程办公室
PIX520 ---企业与电信服务供应商

思科解决方案纵览

思科与其全球增值经销商网络已帮助几千个中小型企业利用互联网的强大功能降低了通信基础设施开支、增加了商业机会、改善了客户服务并重建了其供应链。

在现有接入路由器中增加防火墙安全特性-“Advance Capital ”是一个新型的商业机构,专门为新成立的企业提供资金、管理咨询、管理服务与基础设施支持。直到最近该公司才实施了访问控制。内部的发展与客户支持的扩展促成了对该公司网络的一些改进,这些改进是通过对现有的Cisco 1720 接入路由器进行重新配置和软件改进完成的。

首先,技术人员配置了网络地址转换,以提供255 个内部地址并隐藏以前被公开的20个公共地址。同时,他们在路由器的IOS 操作系统中加入了Cisco IOS 防火墙软件,以提供防火墙保护。

在此次升级后6 个月,该公司的系统管理员表示对所作的改进完全满意。谈到1720 路由器防火墙时他说:“它运行得很正常。”

保护新的Web 站点---“Fuel Service ”是一个石油天然气管道运营商,专门与生产商合作将原油运输到指定的地点,一般是炼油厂。作为“Carton Corporation ”的一个分部,该公司的互联网访问功能原本是通过一个公司WAN 提供的。

1998 年,Fuel Services 决定建立一个Web 站点,以便使客户能够访问一个提供了实时生产信与单个油井的信息的内部数据库。这一服务是一个在Windows NT 平台上开发的定制应用,接入一个现有的Oracle 数据库并部署在两个公司部门的冗余服务器上。

根据以前与思科公司在公司LAN 方面的合作经验,Fuel Services 选择了思科设备作为互联网防火墙,同时还选择了PIX515 防火墙并利用了嵌入式操作系统提供的附加安全特性。这些新的Web 服务器安装在安全的网段上,由防火墙将其与公共网和内部网隔开,同时在防火墙和ISP 之间建立了T1 连接(图1 )。

在这一Web 服务投入运行的18 个月中没有发生安全问题,客户对改进的报告工具的反应也非常好。此外,由于这一站点的成功,客户又安装了更多的服务器,用于为其它几个Carton 分部托管应用,这些操作与设施均受原有PIX 防火墙的保护。

    互联网 Web 服务器,所有的和托管的 本地网络 Cisco PTX 515 防火墙生产数据库通往其它地点、冗余服务器与公司网络 路由器使用思科的小型系统安全解决方案思科系统公司提供了支持互联网与全球最大的企业网的技术与智能性,但思科的贡献远不止此。思科还是面向中小型企业的联网、访问与安全解决方案的领先开发商。与其它系统供应商相比,思科提供了最完美的工具与经验,可以保证小型企业将来取得成功。

煤炭网版权与免责声明:

凡本网注明"来源:煤炭网www.coal.com.cn "的所有文字、图片和音视频稿件,版权均为"煤炭网www.coal.com.cn "独家所有,任何媒体、网站或个人在转载使用时必须注明"来源:煤炭网www.coal.com.cn ",违反者本网将依法追究责任。

本网转载并注明其他来源的稿件,是本着为读者传递更多信息的目的,并不意味着本网赞同其观点或证实其内容的真实性。其他媒体、网站或个人从本网转载使用时,必须保留本网注明的稿件来源,禁止擅自篡改稿件来源,并自负版权等法律责任。违反者本网也将依法追究责任。 如本网转载稿件涉及版权等问题,请作者在两周内尽快来电或来函联系。

  • 用手机也能做煤炭生意啦!
  • 中煤远大:煤炭贸易也有了“支付宝”
  • 中煤开启煤炭出口贸易人民币结算新时代
  • 下半年煤炭市场依然严峻
市场动态

网站技术运营:北京真石数字科技股份有限公司、喀什中煤远大供应链管理有限公司、喀什煤网数字科技有限公司

总部地址:北京市丰台区总部基地航丰路中航荣丰1层

京ICP备18023690号-1      京公网安备 11010602010109号


关注中煤远大微信
跟踪最新行业资讯