亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設(shè)為首頁 | 收藏本站
當前位置 : 首頁>網(wǎng)絡(luò)\服務器>學堂>正文
 
路由器與防火墻安全性大對比

http://www.yibo1263.com 2008-10-16 8:06:32  來源:東北IT網(wǎng)  編輯:葉子
 
  目前市面上的路由器基本都帶有簡單的防火墻功能,不論是消費級還是企業(yè)級,可以實現(xiàn)一些諸如包過濾,IP過濾這樣的功能。所以有些用戶就開始質(zhì)疑硬件防火墻的存在價值。那么我們就來詳細的比較一下這兩設(shè)備有什么差別。

一、背景

路由器的產(chǎn)生是基于對網(wǎng)絡(luò)數(shù)據(jù)包路由而產(chǎn)生的。路由器需要完成的是將不同網(wǎng)段的數(shù)據(jù)包進行有效的路由管理,路由器所關(guān)心的是:能否將不同的網(wǎng)段的數(shù)據(jù)包進行路由從而進行通訊。

防火墻是產(chǎn)生于人們對于安全性的需求。數(shù)據(jù)包是否可以正確的到達、到達的時間、方向等不是防火墻關(guān)心的重點,重點是這個數(shù)據(jù)包是否應該通過、通過后是否會對網(wǎng)絡(luò)造成危害。

二、目的

路由器的根本目的是:保持網(wǎng)絡(luò)和數(shù)據(jù)的“通”。

防火墻根本的的目的是:保證任何非允許的數(shù)據(jù)包“不通”。

三、核心技術(shù)

路由器核心的ACL列表是基于簡單的包過濾,屬于OSI第三層過濾。從防火墻技術(shù)實現(xiàn)的角度來說,防火墻是基于狀態(tài)包過濾的應用級信息流過濾。

內(nèi)網(wǎng)的一臺服務器,通過路由器對內(nèi)網(wǎng)提供服務,假設(shè)提供服務的端口為TCP 80。為了保證安全性,在路由器上需要配置成:只允許客戶端訪問服務器的TCP 80端口,其他拒絕。這樣的設(shè)置存在的安全漏洞如下:

1、IP地址欺騙(使連接非正常復位)

2、TCP欺騙(會話重放和劫持)

存在上述隱患的原因是,路由器不能監(jiān)測TCP的狀態(tài)。如果在內(nèi)網(wǎng)的客戶端和路由器之間放上防火墻,由于防火墻能夠檢測TCP的狀態(tài),并且可以重新隨機生成TCP的序列號,則可以徹底消除這樣的漏洞。同時,有些防火墻帶有一次性口令認證客戶端功能,能夠?qū)崿F(xiàn)在對應用完全透明的情況下,實現(xiàn)對用戶的訪問控制,其認證支持標準的Radius協(xié)議和本地認證數(shù)據(jù)庫,可以完全與第三方的認證服務器進行互操作,并能夠?qū)崿F(xiàn)角色的劃分。

3.安全策略

路由器的默認配置對安全性的考慮不夠周全,需要做高級高級配置才能達到一些防范攻擊的作用,而且企業(yè)級路由器基本都是基于命令模式進行配置,其針對安全性的規(guī)則的部分比較復雜,配置出錯的概率較高。
  
有些防火墻的默認配置既可以防止各種攻擊,達到既用既安全,更人性化的防火墻都是使用圖形界面進行配置的,配置簡單、出錯率低。

4.對性能的影響

路由器的設(shè)計初衷是用來轉(zhuǎn)發(fā)數(shù)據(jù)包的,而不是專門設(shè)計作為全特性防火墻的,所以在數(shù)據(jù)轉(zhuǎn)發(fā)時運算量非常大。如果再進行包過濾,對路由器的CPU和內(nèi)存或產(chǎn)生很大的影響,這就是為什么路由器開啟防火墻后,數(shù)據(jù)轉(zhuǎn)發(fā)率降低的原因。而且路由器由于其硬件成本比較高,其高性能配置時硬件的成本都比較大。

防火墻則不用作數(shù)據(jù)轉(zhuǎn)發(fā)的工作,只要判斷該包是否符合要求,是則通過,否則不通過,其軟件也為數(shù)據(jù)包的過濾進行了專門的優(yōu)化,其主要模塊運行在操作系統(tǒng)的內(nèi)核模式下,設(shè)計之時特別考慮了安全問題,其進行數(shù)據(jù)包過濾的性能非常高。

由于路由器是簡單的包過濾,包過濾的規(guī)則條數(shù)的增加,NAT規(guī)則的條數(shù)的增加,對路由器性能的影響都相應的增加,而防火墻采用的是狀態(tài)包過濾,規(guī)則條數(shù),NAT的規(guī)則數(shù)對性能的影響接近于零。

5.防攻擊能力

即使像Cisco這樣的路由器,其普通版本不具有應用層的防范功能,不具有入侵實時檢測等功能,如果需要具有這樣的功能,就需要生級升級IOS為防火墻特性集,此時不單要承擔軟件的升級費用,同時由于這些功能都需要進行大量的運算,還需要進行硬件配置的升級,進一步增加了成本,而且很多廠家的路由器不具有這樣的高級安全功能。

結(jié)論就是:

·具有防火墻特性的路由器成本 > 防火墻 + 路由器
·具有防火墻特性的路由器功能 < 防火墻 + 路由器
·具有防火墻特性的路由器可擴展性 < 防火墻 + 路由器

綜上所述,用戶是否使用防火墻的一個根本條件是用戶對網(wǎng)絡(luò)安全的需求。用戶的網(wǎng)絡(luò)拓撲結(jié)構(gòu)的簡單與復雜、用戶應用程序的難易程度不是決定是否應該使用防火墻的標準。

即使用戶的網(wǎng)絡(luò)拓撲結(jié)構(gòu)和應用都非常簡單,使用防火墻仍然是必需的和必要的;如果用戶的環(huán)境、應用比較復雜,那么防火墻將能夠帶來更多的好處,防火墻將是網(wǎng)絡(luò)建設(shè)中不可或缺的一部分,對于通常的網(wǎng)絡(luò)來說,路由器將是保護內(nèi)部網(wǎng)的第一道關(guān)口,而防火墻將是第二道關(guān)口,也是最為嚴格的一道關(guān)口。

本新聞共2頁,當前在第1頁  1  2  

 
收藏】【打印】【進入論壇
  相關(guān)文章:

·路由器ATM接口ping自己測試環(huán)路
·兩臺路由器之間建立鄰接關(guān)系的過程 
·路由器密碼忘記 五步暴力破解
·思科路由器常用配置命令大全 
·從路由器入手改善網(wǎng)絡(luò)的安全性
·企業(yè)如何克服多功能路由器的效能瓶頸?
·俠諾路由器新增炒股與視頻雙封鎖
·家庭實用首選 斐訊FR606無線路由器評測
·搭建穩(wěn)定安全的網(wǎng)絡(luò) 小型網(wǎng)吧路由器推薦
·思科ASA防火墻精華配置總結(jié)
·用橋接解決網(wǎng)絡(luò)路由器的IP配置參數(shù) 

 
 
 
 
最新文章

中關(guān)村艷照門女主角詳記錄高清組圖 
iPhone女孩微博爆紅 最寶貴東西換iPhon
大連護士門大尺度艷照高清組圖
反恐精英之父內(nèi)維爾:改變電腦游戲銷售
團購網(wǎng)站黎明之前:中國市場慘烈廝殺不
團購鼻祖Groupon中國揭秘:快與慢的商業(yè)
聯(lián)想V360筆記本模特寫真
愛國者第四代移動硬盤將面市、低電壓保
24臺液晶白拿! 三星“紅韻”顯示器試用
改善的UAC Windows7安全性再次提升

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組
蘋果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場 永續(xù)經(jīng)營——專訪百腦匯
優(yōu)派專業(yè)電子書 讓您回家旅途多姿
揭曉百萬大獎三星bada魅力綻放中
大明龍權(quán)“江湖英雄會”全國PK大
永恒之塔校園達人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲