|
目前市面上的路由器基本都帶有簡單的防火墻功能,不論是消費級還是企業(yè)級,可以實現(xiàn)一些諸如包過濾,IP過濾這樣的功能。所以有些用戶就開始質(zhì)疑硬件防火墻的存在價值。那么我們就來詳細的比較一下這兩設(shè)備有什么差別。
一、背景
路由器的產(chǎn)生是基于對網(wǎng)絡(luò)數(shù)據(jù)包路由而產(chǎn)生的。路由器需要完成的是將不同網(wǎng)段的數(shù)據(jù)包進行有效的路由管理,路由器所關(guān)心的是:能否將不同的網(wǎng)段的數(shù)據(jù)包進行路由從而進行通訊。
防火墻是產(chǎn)生于人們對于安全性的需求。數(shù)據(jù)包是否可以正確的到達、到達的時間、方向等不是防火墻關(guān)心的重點,重點是這個數(shù)據(jù)包是否應該通過、通過后是否會對網(wǎng)絡(luò)造成危害。
二、目的
路由器的根本目的是:保持網(wǎng)絡(luò)和數(shù)據(jù)的“通”。
防火墻根本的的目的是:保證任何非允許的數(shù)據(jù)包“不通”。
三、核心技術(shù)
路由器核心的ACL列表是基于簡單的包過濾,屬于OSI第三層過濾。從防火墻技術(shù)實現(xiàn)的角度來說,防火墻是基于狀態(tài)包過濾的應用級信息流過濾。
內(nèi)網(wǎng)的一臺服務器,通過路由器對內(nèi)網(wǎng)提供服務,假設(shè)提供服務的端口為TCP 80。為了保證安全性,在路由器上需要配置成:只允許客戶端訪問服務器的TCP 80端口,其他拒絕。這樣的設(shè)置存在的安全漏洞如下:
1、IP地址欺騙(使連接非正常復位)
2、TCP欺騙(會話重放和劫持)
存在上述隱患的原因是,路由器不能監(jiān)測TCP的狀態(tài)。如果在內(nèi)網(wǎng)的客戶端和路由器之間放上防火墻,由于防火墻能夠檢測TCP的狀態(tài),并且可以重新隨機生成TCP的序列號,則可以徹底消除這樣的漏洞。同時,有些防火墻帶有一次性口令認證客戶端功能,能夠?qū)崿F(xiàn)在對應用完全透明的情況下,實現(xiàn)對用戶的訪問控制,其認證支持標準的Radius協(xié)議和本地認證數(shù)據(jù)庫,可以完全與第三方的認證服務器進行互操作,并能夠?qū)崿F(xiàn)角色的劃分。
3.安全策略
路由器的默認配置對安全性的考慮不夠周全,需要做高級高級配置才能達到一些防范攻擊的作用,而且企業(yè)級路由器基本都是基于命令模式進行配置,其針對安全性的規(guī)則的部分比較復雜,配置出錯的概率較高。 有些防火墻的默認配置既可以防止各種攻擊,達到既用既安全,更人性化的防火墻都是使用圖形界面進行配置的,配置簡單、出錯率低。
4.對性能的影響
路由器的設(shè)計初衷是用來轉(zhuǎn)發(fā)數(shù)據(jù)包的,而不是專門設(shè)計作為全特性防火墻的,所以在數(shù)據(jù)轉(zhuǎn)發(fā)時運算量非常大。如果再進行包過濾,對路由器的CPU和內(nèi)存或產(chǎn)生很大的影響,這就是為什么路由器開啟防火墻后,數(shù)據(jù)轉(zhuǎn)發(fā)率降低的原因。而且路由器由于其硬件成本比較高,其高性能配置時硬件的成本都比較大。
防火墻則不用作數(shù)據(jù)轉(zhuǎn)發(fā)的工作,只要判斷該包是否符合要求,是則通過,否則不通過,其軟件也為數(shù)據(jù)包的過濾進行了專門的優(yōu)化,其主要模塊運行在操作系統(tǒng)的內(nèi)核模式下,設(shè)計之時特別考慮了安全問題,其進行數(shù)據(jù)包過濾的性能非常高。
由于路由器是簡單的包過濾,包過濾的規(guī)則條數(shù)的增加,NAT規(guī)則的條數(shù)的增加,對路由器性能的影響都相應的增加,而防火墻采用的是狀態(tài)包過濾,規(guī)則條數(shù),NAT的規(guī)則數(shù)對性能的影響接近于零。
5.防攻擊能力
即使像Cisco這樣的路由器,其普通版本不具有應用層的防范功能,不具有入侵實時檢測等功能,如果需要具有這樣的功能,就需要生級升級IOS為防火墻特性集,此時不單要承擔軟件的升級費用,同時由于這些功能都需要進行大量的運算,還需要進行硬件配置的升級,進一步增加了成本,而且很多廠家的路由器不具有這樣的高級安全功能。
結(jié)論就是:
·具有防火墻特性的路由器成本 > 防火墻 + 路由器 ·具有防火墻特性的路由器功能 < 防火墻 + 路由器 ·具有防火墻特性的路由器可擴展性 < 防火墻 + 路由器
綜上所述,用戶是否使用防火墻的一個根本條件是用戶對網(wǎng)絡(luò)安全的需求。用戶的網(wǎng)絡(luò)拓撲結(jié)構(gòu)的簡單與復雜、用戶應用程序的難易程度不是決定是否應該使用防火墻的標準。
即使用戶的網(wǎng)絡(luò)拓撲結(jié)構(gòu)和應用都非常簡單,使用防火墻仍然是必需的和必要的;如果用戶的環(huán)境、應用比較復雜,那么防火墻將能夠帶來更多的好處,防火墻將是網(wǎng)絡(luò)建設(shè)中不可或缺的一部分,對于通常的網(wǎng)絡(luò)來說,路由器將是保護內(nèi)部網(wǎng)的第一道關(guān)口,而防火墻將是第二道關(guān)口,也是最為嚴格的一道關(guān)口。 |
|
【收藏】【打印】【進入論壇】 |
|
|
|
|
|
|
|