网络安全 频道

鱼与熊掌兼得之道 功能按需优化

    【IT168 专稿】托马斯•弗里德曼的《世界是平的》预言经济全球化势不可挡,这一趋势的具体体现则是越来越多的公司寻求全球化发展。这也直接导致跨国公司各地办事处的数量快速增长——各种办事处的数量增长大约每年6.5%。

    与此同时,越来越多的员工需要在办事处访问总部——据Nemertes Research 调查,2003年 有85%的员工在各个办事处工作,而现在这个数字已经上升到了 91% 。这预示着众多公司的各个办事处都有着和总部一样的安全和网络需求,区别只是规模小点而已。这也使众多公司总部安全威胁事件明显增多,2005年有56% 的公司经历了至少1次内部攻击。

    单就分支机构特点而言,其规模虽比总部小,但IT系统的复杂程度并没有太大差异,同样具有多个本地网端、更复杂的安全隐患、更多的人均设备,同时往往还缺乏本地支持;需要利用防火墙、VPN、IPA、文件防毒、间谍软件检测、内网隔离、访问控制等安全系统对自己的和其他人的IT系统资源进行保护。

Juniper梁小东认为,在现有硬件条件不允许的情况下,平衡效率和功能的方法是根据用户实际情况细分安全需求,将安全设备的系统资源进行合理分配

    第一代UTM很难真正满足用户需求

    就目前用户使用情况而言,传统的防火墙和UTM可称为各得其所。当所有功能全部启动以后,绝大部分UTM产品的整体性能将下降很多,从这点来看UTM还是更适合给中小企业用户使用。而对于大型行业用户,尤其是对IT技术依赖性高的企业,因其网络出口流量大,总体转发量以及网络稳定性均有极高的要求,故高端防火墙对这类用户而言依然有很强的存在价值。

    因此业界基本上认为,受到UTM性能的限制,UTM不能够满足大型企业的安全需求,而中小企业需求则可以完全满足。

    不过这一观念已经开始受到置疑,因为中小企业IT需求在变。目前中小企业数量增长迅速,其IT应用也出现了新特点:规模日益增大,需要提供集中管理的可能;面对更大的竞争,企业需要节约资金;企业的IT人员相对于大企业来说,技术能力有限;面对更多的网络威胁,需要安全厂商通力合作,而不是单兵作战;需要更稳定的产品,避免由于设备自身的问题影响企业的业务。

    众所周知,传统的防火墙技术已经很难抵御现有的多种网络安全威胁,若仅从功能上看,统一威胁管理(UTM)无疑可以很好地解决上述问题。然而从第一代UTM发展历程看,他还存在如下问题:

    1、产品和技术还不够完善,都面临一定的稳定性问题;
    2、基本为固定的端口配置,面临升级的问题;
    3、采用免费的UTM 技术:
        A、产品功能单一
        B、技术不稳定
        C、很多病毒无法查杀(误报、漏报多)
        D、夸大了性能——宣称利用ASIC 做UTM
        E、第一代UTM基本上当作防火墙来销售
    4、没有广域网的接口能力。很多厂商均宣称可以支持动态的路由协议,然而由于其受到技术实力的限制,导致其对广域网技术支撑不够。到目前为止,还没有看到哪些传统安全厂商推出的产品可以完全支持动态路由协议。

    由此可见,传统的UTM技术也已经无法满足包括中小企业在内的众多用户日益增长的网络需求和安全需求。

    硬件性能制约安全功能

    那么现在到底应该需要什么样的信息安全设备可以满足用户现在以及未来的信息安全需求呢?我们应该先从其对安全的需求和管理说起。Juniper认为,理想的安全管理应该包括四大部分:

    首先,设备应该具备丰富的安全功能可以阻挡包括网络、应用和内容等在内的不同方面的攻击;其次,预留额外的性能空间来保护高速局域网,其中很重要的一个指标就是可处理百兆以上的内容安全流量;再次,支持各种LAN和WAN连接方式;最后,由企业在总部进行集中控制管理也十分重要。

    达到上述要求说起容易做起难。因为集成式防火墙或者是UTM不能充分发挥全部功能的制约条件是硬件。就好比从前,在486这个老古董上不可能让WINDOWS 95飞奔一样,目前网络硬件设备的运算速度是无法兼顾性能与效能的。

    要兼顾性能与功能的平衡

    从长远发展看,硬件性能一定会发展,然而在目前条件下如何让防火墙和UTM设备在性能与效能之间取得一个平衡点,则是我们的当务之急。

    解决方法就是根据用户实际情况细分安全需求,将安全设备的系统资源进行合理分配,针对UTM设备中经常提到IPS、病毒防护、反垃圾邮件、VPN和URL过滤等功能分析一下,我们就可以看出哪些功能是用户需要,同时还不会影响到设备的性能:

    在安全设备硬件条件没有质的飞跃条件下,IPS和防火墙从功能上看应该分开,防火墙起源于路由器属于网络第三层设备;而IPS则是第七层的网络应用,对于用户而言,最关键安全应用是入侵防御,是保护服务器不被人入侵,但IPS同样非常重要。为了解决这个矛盾,Juniper现阶段是将防火墙和IPS以不同模块的形式集成在一个设备内,同时二者保持配置的相对独立性。

    众所周知,目前病毒大致可以分成三大类:文件型病毒、网络病毒(以蠕虫病毒为代表)以及Web病毒。利用网关设备防范文件型病毒听起来就有些可笑,毕竟是“术业有专攻”,文件型病毒还是应该由专门的杀毒软件来处理更为合适,这样对设备的效能提升以及网络传输速度均会有大幅提升。

    如今利用Web页面进行传播已经成为木马病毒快速流传的主要手段,网关型安全设备对此应该具备一定的防范能力,应该对文件的大小有所限制。

    垃圾邮件防护功能虽然对安全设备的系统资源损耗较大,但由于其传输不要求时时性,因此集成型防火墙以及UTM完全可以使用垃圾邮件过滤功能。

    VPN功能现在几乎成为防火墙、UTM设备的标配功能,这一点也是值得我们注意和商榷的。从应用上看,VPN主要有SSL VPN和IPSec VPN两种,其中IPSec VPN是一种基础设施性质的安全技术,它尽量提高IP环境的安全性;而典型的SSL VPN被认为最适合于普通远程员工访问基于Web的应用。作为网关设备,IPSec VPN功能更适合植入其中,SSL VPN当有大量用户使用时,将极大消耗系统资源。因此我们认为,集成式防火墙以及UTM产品应集成IPSec VPN功能。

0
相关文章