您好,歡迎來到易龍商務網!
發布時間:2017-06-27 11:58  
【廣告】
服務器防火墻www.idctx.com涉及服務器安全性的問題,其種類繁多,經常讓人在選擇時難以抉擇。不同應用環境和不同的使用需求,對防火墻性能的要求各不一樣。所以要真正找到一款合適的服務器防火墻,重點便是在選擇服務器防火墻的時候,認真分析自身的需求,綜合考慮各種不同類型的服務器防火墻的優缺點。以下將為您介紹服務器防火墻的大致分類:
一、按照組成結構劃分,服務器防火墻的種類可以分為硬件防火墻和軟件防火墻。
硬件防火墻,通過將防火墻程序植入芯片中,由硬件執行服務器的防護功能。內嵌結構,因此比其他種類的防火墻速度更快,處理能力更強,性能更高。采用專門的操作系統平臺,從而避免通用操作系統的安全漏洞導致內網安全受到威脅。
軟件防火墻,通過安裝在服務器平臺上的軟件產品,在操作系統底層工作來實現網絡管理和防御功能的優化。
硬件防火墻性能上優于軟件防火墻,因為它有自己的專用處理器和內存,可以獨立完成防范網絡攻擊的功能,確定是價格較高,更改設置較麻煩。而軟件防火墻是在作為網關的服務器上安裝的,利用服務器的CPU和內存來實現防攻擊的能力,在攻擊嚴重的情況下可能大量占用服務器的資源,但是相對而言便宜得多,設置起來也很方便。
二、從技術上分為“包過濾型”、“應用代理型”和“狀態監視”三類。
1. 包過濾型
包過濾是最早使用的一種防火墻技術,它的第一代模型是靜態包過濾,工作在OSI模型中的網絡層上,之后發展出來的動態包過濾則是工作在OSI模型的傳輸層上。包過濾防火墻工作的地方就是各種基于TCP/IP協議的數據報文進出的通道,它把這網絡層和傳輸層作為數據監控的對象,對每個數據包的頭部、協議、地址、端口、類型等信息進行分析,并與預先設定好的防火墻過濾規則進行核對,一旦發現某個包的某個或多個部分與過濾規則匹配并且條件為“阻止”的時候,這個包就會被丟棄。
基于包過濾技術的防火墻的優點是對于小型的、不太復雜的站點,比較容易實現。但是其缺點是很顯著的,首先面對大型的,復雜站點包過濾的規則表很快會變得很大而且復雜,規則很難測試。隨著表的增大和復雜性的增加,規則結構出現漏洞的可能性也會增加。其次是這種防火墻依賴于一個單一的部件來保護系統。如果這個部件出現了問題,或者外部用戶被允許訪問內部主機,則它就可以訪問內部網上的任何主機。
2. 應用代理型
應用代理防火墻,實際上就是一臺小型的帶有數據檢測過濾功能的透明代理服務器,但是它并不是單純的在一個代理設備中嵌入包過濾技術,而是一種被稱為應用協議分析的新技術。應用代理防火墻能夠對各層的數據進行主動的,實時的監測,能夠有效地判斷出各層中的非法侵入。同時,這種防火墻一般還帶有分布式探測器, 能夠檢測來自網絡外部的攻擊,同時對來自內部的惡意破壞也有極強的防范作用。
應用代理型防火墻基于代理技術,通過防火墻的每個連接都必須建立在為之創建的代理程序進程上,而代理進程自身是要消耗一定時間,于是數據在通過代理防火墻時就不可避免的發生數據遲滯現象,代理防火墻是以犧牲速度為代價換取了比包過濾防火墻更高的安全性能。
3. 狀態監視型
這種防火墻技術通過一種被稱為“狀態監視”的模塊,在不影響網絡安全正常工作的前提下采用抽取相關數據的方法對網絡通信的各個層次實行監測,并根據各種過濾規則作出安全決策。狀態監視可以對包內容進行分析,從而擺脫了傳統防火墻僅局限于幾個包頭部信息的檢測弱點,而且這種防火墻不必開放過多端口,進一步杜絕了可能因為開放端口過多而帶來的安全隱患。
由于狀態監視技術相當于結合了包過濾技術和應用代理技術,因此是最先進的,但是由于實現技術復雜,在實際應用中還不能做到真正的完全有效的數據安全檢測,而且在一般的計算機硬件系統上很難設計出基于此技術的完善防御措施。
在選擇軟件防火墻的時候,應該注意軟件防火墻本身的安全性及高效性。同時,要考慮軟件防火墻的配置及管理的便利性。一個好的軟件防火墻產品必須符合用戶的實際需要,田鑫科技通過結合客戶服務器實際情況,為您推薦最合適的防火墻選擇方案。