亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊(cè)會(huì)員 設(shè)為首頁(yè) | 收藏本站
當(dāng)前位置 : 首頁(yè)>網(wǎng)絡(luò)\服務(wù)器>學(xué)堂>正文
 
路由器與防火墻安全性大對(duì)比

http://www.yibo1263.com 2008-10-16 8:06:32  來(lái)源:東北IT網(wǎng)  編輯:葉子
 
  目前市面上的路由器基本都帶有簡(jiǎn)單的防火墻功能,不論是消費(fèi)級(jí)還是企業(yè)級(jí),可以實(shí)現(xiàn)一些諸如包過(guò)濾,IP過(guò)濾這樣的功能。所以有些用戶就開(kāi)始質(zhì)疑硬件防火墻的存在價(jià)值。那么我們就來(lái)詳細(xì)的比較一下這兩設(shè)備有什么差別。

一、背景

路由器的產(chǎn)生是基于對(duì)網(wǎng)絡(luò)數(shù)據(jù)包路由而產(chǎn)生的。路由器需要完成的是將不同網(wǎng)段的數(shù)據(jù)包進(jìn)行有效的路由管理,路由器所關(guān)心的是:能否將不同的網(wǎng)段的數(shù)據(jù)包進(jìn)行路由從而進(jìn)行通訊。

防火墻是產(chǎn)生于人們對(duì)于安全性的需求。數(shù)據(jù)包是否可以正確的到達(dá)、到達(dá)的時(shí)間、方向等不是防火墻關(guān)心的重點(diǎn),重點(diǎn)是這個(gè)數(shù)據(jù)包是否應(yīng)該通過(guò)、通過(guò)后是否會(huì)對(duì)網(wǎng)絡(luò)造成危害。

二、目的

路由器的根本目的是:保持網(wǎng)絡(luò)和數(shù)據(jù)的“通”。

防火墻根本的的目的是:保證任何非允許的數(shù)據(jù)包“不通”。

三、核心技術(shù)

路由器核心的ACL列表是基于簡(jiǎn)單的包過(guò)濾,屬于OSI第三層過(guò)濾。從防火墻技術(shù)實(shí)現(xiàn)的角度來(lái)說(shuō),防火墻是基于狀態(tài)包過(guò)濾的應(yīng)用級(jí)信息流過(guò)濾。

內(nèi)網(wǎng)的一臺(tái)服務(wù)器,通過(guò)路由器對(duì)內(nèi)網(wǎng)提供服務(wù),假設(shè)提供服務(wù)的端口為TCP 80。為了保證安全性,在路由器上需要配置成:只允許客戶端訪問(wèn)服務(wù)器的TCP 80端口,其他拒絕。這樣的設(shè)置存在的安全漏洞如下:

1、IP地址欺騙(使連接非正常復(fù)位)

2、TCP欺騙(會(huì)話重放和劫持)

存在上述隱患的原因是,路由器不能監(jiān)測(cè)TCP的狀態(tài)。如果在內(nèi)網(wǎng)的客戶端和路由器之間放上防火墻,由于防火墻能夠檢測(cè)TCP的狀態(tài),并且可以重新隨機(jī)生成TCP的序列號(hào),則可以徹底消除這樣的漏洞。同時(shí),有些防火墻帶有一次性口令認(rèn)證客戶端功能,能夠?qū)崿F(xiàn)在對(duì)應(yīng)用完全透明的情況下,實(shí)現(xiàn)對(duì)用戶的訪問(wèn)控制,其認(rèn)證支持標(biāo)準(zhǔn)的Radius協(xié)議和本地認(rèn)證數(shù)據(jù)庫(kù),可以完全與第三方的認(rèn)證服務(wù)器進(jìn)行互操作,并能夠?qū)崿F(xiàn)角色的劃分。

3.安全策略

路由器的默認(rèn)配置對(duì)安全性的考慮不夠周全,需要做高級(jí)高級(jí)配置才能達(dá)到一些防范攻擊的作用,而且企業(yè)級(jí)路由器基本都是基于命令模式進(jìn)行配置,其針對(duì)安全性的規(guī)則的部分比較復(fù)雜,配置出錯(cuò)的概率較高。
  
有些防火墻的默認(rèn)配置既可以防止各種攻擊,達(dá)到既用既安全,更人性化的防火墻都是使用圖形界面進(jìn)行配置的,配置簡(jiǎn)單、出錯(cuò)率低。

4.對(duì)性能的影響

路由器的設(shè)計(jì)初衷是用來(lái)轉(zhuǎn)發(fā)數(shù)據(jù)包的,而不是專門設(shè)計(jì)作為全特性防火墻的,所以在數(shù)據(jù)轉(zhuǎn)發(fā)時(shí)運(yùn)算量非常大。如果再進(jìn)行包過(guò)濾,對(duì)路由器的CPU和內(nèi)存或產(chǎn)生很大的影響,這就是為什么路由器開(kāi)啟防火墻后,數(shù)據(jù)轉(zhuǎn)發(fā)率降低的原因。而且路由器由于其硬件成本比較高,其高性能配置時(shí)硬件的成本都比較大。

防火墻則不用作數(shù)據(jù)轉(zhuǎn)發(fā)的工作,只要判斷該包是否符合要求,是則通過(guò),否則不通過(guò),其軟件也為數(shù)據(jù)包的過(guò)濾進(jìn)行了專門的優(yōu)化,其主要模塊運(yùn)行在操作系統(tǒng)的內(nèi)核模式下,設(shè)計(jì)之時(shí)特別考慮了安全問(wèn)題,其進(jìn)行數(shù)據(jù)包過(guò)濾的性能非常高。

由于路由器是簡(jiǎn)單的包過(guò)濾,包過(guò)濾的規(guī)則條數(shù)的增加,NAT規(guī)則的條數(shù)的增加,對(duì)路由器性能的影響都相應(yīng)的增加,而防火墻采用的是狀態(tài)包過(guò)濾,規(guī)則條數(shù),NAT的規(guī)則數(shù)對(duì)性能的影響接近于零。

5.防攻擊能力

即使像Cisco這樣的路由器,其普通版本不具有應(yīng)用層的防范功能,不具有入侵實(shí)時(shí)檢測(cè)等功能,如果需要具有這樣的功能,就需要生級(jí)升級(jí)IOS為防火墻特性集,此時(shí)不單要承擔(dān)軟件的升級(jí)費(fèi)用,同時(shí)由于這些功能都需要進(jìn)行大量的運(yùn)算,還需要進(jìn)行硬件配置的升級(jí),進(jìn)一步增加了成本,而且很多廠家的路由器不具有這樣的高級(jí)安全功能。

結(jié)論就是:

·具有防火墻特性的路由器成本 > 防火墻 + 路由器
·具有防火墻特性的路由器功能 < 防火墻 + 路由器
·具有防火墻特性的路由器可擴(kuò)展性 < 防火墻 + 路由器

綜上所述,用戶是否使用防火墻的一個(gè)根本條件是用戶對(duì)網(wǎng)絡(luò)安全的需求。用戶的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)的簡(jiǎn)單與復(fù)雜、用戶應(yīng)用程序的難易程度不是決定是否應(yīng)該使用防火墻的標(biāo)準(zhǔn)。

即使用戶的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)和應(yīng)用都非常簡(jiǎn)單,使用防火墻仍然是必需的和必要的;如果用戶的環(huán)境、應(yīng)用比較復(fù)雜,那么防火墻將能夠帶來(lái)更多的好處,防火墻將是網(wǎng)絡(luò)建設(shè)中不可或缺的一部分,對(duì)于通常的網(wǎng)絡(luò)來(lái)說(shuō),路由器將是保護(hù)內(nèi)部網(wǎng)的第一道關(guān)口,而防火墻將是第二道關(guān)口,也是最為嚴(yán)格的一道關(guān)口。

本新聞共2頁(yè),當(dāng)前在第1頁(yè)  1  2  

 
收藏】【打印】【進(jìn)入論壇
  相關(guān)文章:

·路由器ATM接口ping自己測(cè)試環(huán)路
·兩臺(tái)路由器之間建立鄰接關(guān)系的過(guò)程 
·路由器密碼忘記 五步暴力破解
·思科路由器常用配置命令大全 
·從路由器入手改善網(wǎng)絡(luò)的安全性
·企業(yè)如何克服多功能路由器的效能瓶頸?
·俠諾路由器新增炒股與視頻雙封鎖
·家庭實(shí)用首選 斐訊FR606無(wú)線路由器評(píng)測(cè)
·搭建穩(wěn)定安全的網(wǎng)絡(luò) 小型網(wǎng)吧路由器推薦
·思科ASA防火墻精華配置總結(jié)
·用橋接解決網(wǎng)絡(luò)路由器的IP配置參數(shù) 

 
 
 
 
最新文章

中關(guān)村艷照門女主角詳記錄高清組圖 
iPhone女孩微博爆紅 最寶貴東西換iPhon
大連護(hù)士門大尺度艷照高清組圖
反恐精英之父內(nèi)維爾:改變電腦游戲銷售
團(tuán)購(gòu)網(wǎng)站黎明之前:中國(guó)市場(chǎng)慘烈廝殺不
團(tuán)購(gòu)鼻祖Groupon中國(guó)揭秘:快與慢的商業(yè)
聯(lián)想V360筆記本模特寫(xiě)真
愛(ài)國(guó)者第四代移動(dòng)硬盤(pán)將面市、低電壓保
24臺(tái)液晶白拿! 三星“紅韻”顯示器試用
改善的UAC Windows7安全性再次提升

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組
蘋(píng)果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場(chǎng) 永續(xù)經(jīng)營(yíng)——專訪百腦匯
優(yōu)派專業(yè)電子書(shū) 讓您回家旅途多姿
揭曉百萬(wàn)大獎(jiǎng)三星bada魅力綻放中
大明龍權(quán)“江湖英雄會(huì)”全國(guó)PK大
永恒之塔校園達(dá)人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護(hù)士門大尺度艷照高清組圖
中關(guān)村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲
广州市| 宜城市| 尉氏县| 北碚区| 孟连| 富裕县| 天长市| 德格县| 正宁县| 临邑县| 拉孜县| 万年县| 景宁| 公安县| 南郑县| 侯马市| 新安县| 东方市| 鲜城| 尉氏县| 保靖县| 廉江市| 河津市| 南丹县| 夹江县| 钟山县| 宁安市| 柞水县| 铁力市| 武功县| 普兰店市| 顺义区| 巴中市| 泌阳县| 达孜县| 黄龙县| 个旧市| 达日县| 海淀区| 当雄县| 获嘉县|