基于下一代防火墙技术的企业网络安全应用

来源 :看世界·学术上半月 | 被引量 : 0次 | 上传用户:Holden
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:在互联网高速发展的今天,网络的安全使用已成为企业信息化管理和正常发展的重要保证。本文基于下一代防火墙技术,对企业网络安全的设计与实现进行研究,首先介绍研究的背景及意义;然后传统防火墙的缺陷;接着对下一代防火墙进行特性分析并进行了安全策略研究及方案部署。
  关键词:下一代防火墙 网络安全 安全策略
  一、 论文综述
  (一)背景
  随着互联网发展,企业加大了信息化的建设投入,以此提高企业的竞争力。企业的网络规模越来越大,网上业务越来越重要,网络的安全问题也越来越突出。
  传统防火墙是保障企业网络安全的重要手段,也是目前应用最广的安全产品。防火墙通过硬件或软件形式,控制企业与外部网络的信息传输,根据用户需求,制定不同的安全策略,有效针对外部网络对企业内部网络的非法访问,防止企业内部资料遭到窃取。防火墙也可以控制企业内部网络对外部网络的访问,防止员工进行不安全的网络活动。
  (二)传统防火墙的缺陷
  传统防火墙用以下几种方式进行报文过滤:
  (1) 防火墙以端口作为依据控制报文的访问。根据报文的协议、源端口、目的端口来判断网络服务。例如防火墙收到80端口的TCP报文,判断为HTTP服务。
  (2)防火墙以IP地址作为依据,控制报文的访问。
  (3)防火墙以五元组作为依据,定义一条网络流。防火墙通过源IP、目的IP、源端口、目的端口、报文协议共五项数据来划分网络流。同一条网络流的所有报文的安全性是一致的。防火墙只对一条网络流的首个报文进行合法性检查,首个报文通过后,建立会话,后续的报文通过会话进行转发,无需重复检查,提高转发效率。
  随着网络发展,传统的防火墙已经无法满足新的安全需求,无法良好的应对基于应用协议的攻击。
  在新的网络应用中出现了各种P2P软件,通过非知名端口或随机端口进行通信。传统防火墙通过端口识别的方式无法有效识别非法程序。
  传统防火墙以五元组作为依据定义一条网络流安全性的方式虽然效率高,但是却缺少对流量持续的安全防护,攻击者可以在一次正常的访问中植入木马与病毒。
  VPN技术在企业中的应用十分广泛,但传统防火墙无法检测加密后的报文,容易被加密后的数据绕过,是一个很大的安全隐患。
  二、下一代防火墙
  (一) 下一代防火墙简介
  由于以被动防御为主的传统防火墙,无法良好应对基于应用协议的攻击,所以已经无法满足企业新的网络安全需求。企业在发展信息化的过程中,需要网络的稳定运行,又需要对业务流量有足够的控制能力,于是就出现了以主动防御为主的新产品——下一代防火墙(Next Generation Firewall,简称NGFW)。NGFW在传统五元组上加入了应用和用户,以七元组作为依据,为企业制定安全策略。NGFW具备传统防火墙功能的同时融合了入侵防御系统的能力,通过全新的高性能引擎技术,提供了应用内容识别能力。
  (二) 下一代防火墻特性分析
  NGFW提供了两种先进的机制完善了应用层和内容识别的安全防护能力:
  (1)一次扫描,对报文进行一次扫描,通过全新的高性能引擎,提取报文数据,智能识别出流量的应用类型、报文的内容、存在的网络威胁。
  (2)实时检测,通过全新的高性能引擎,实时检测流量传输过程中的报文,实时阻拦不安全报文,持续保障网络安全。
  三、基于下一代防火墙的企业网络安全方案
  (一)迁移注意事项
  企业目前使用的安全方案是传统防火墙、入侵检测设备、防病毒设备等多种安全产品的组合。由于现有的设备部署了大量的安全策略,所以在现有的环境直接将安全产品替换为下一代防火墙会对企业的网络服务造成很大的影响,一旦出现差错,会造成企业出现不可逆的损失。所以在迁移过程中,我们一定要注意以下事项:
  (1)注意产品的兼容性。最好选购与原有防火墙同一厂家的新设备。防止设备不兼容造成网络的不稳定。同时网络管理员熟悉同一厂商的配置命令,迁移服务时的效率更高。
  (2)逐步迁移,减少影响。不可以一次性将全部服务转移到新设备上,逐步迁移能控制风险,降低出错的概率,减少出错造成的损失。
  (二)部署方案
  1部署在三层的初始化配置
  这种场景下的下一代防火墙工作在网络层(如下图1),作为网络层的网关,实现内部网络与外部网络的安全防护。需要对NGFW进行以下初始化配置:
  (1)在NGFW上运行原有网关设备上有关于网络层协议的全部配置,例如IP地址的配置、路由协议的配置,尽量避免修改周边连接设备,影响整个网络拓扑。
  (2)配置NAT,进行内网地址与外网地址的转换,保证内外网互通的同时,可以将内网地址隐藏,起到安全防护作用。
  2部署在二层的初始化配置
  这种场景下的下一代防火墙工作在数据链路层(如下图2),以透明网桥的方式加入网络,无需改变网络拓扑,基于MAC地址对流量进行控制。需要对NGFW进行以下初始化配置:
  (1)配置二层接口为Trunk模式,允许VLAN100与VLAN200的流量。
  (2)预留接口与三层连接,用作管理口,保证管理员可以登录设备进行后期的升级维护。为三层接口创建VLAN子接口,分别加入VLAN100、VLAN200。
  3 安全策略
  (1)双机热备,两台防火墙互相备份,在一台防火墙出现问题后,另一台防火墙自动接替工作,保证网络正常运行,提高网络可靠性。
  (2)防病毒功能,防止内网用户下载病毒文件、外网用户上传病毒文件到企业内网。
  (3)入侵防御功能,检测外网入侵行为则阻断连接,内网用户访问外网恶意网页则阻断连接。
  四、 总结
  下一代防火墙用一台设备集成了防火墙、IPS等多种安全功能,降低了企业维护安全设备的难度,降低了企业网络安全的维护成本,并能有效应对传统防火墙无法解决的问题。使用下一代防火墙,制定有效的安全策略,提升企业网络安全水平,能有效保障企业利益不受侵害。
  参考文献:
  [1]喻晓. 企业网络的优化与安全[J]. 信息网络安全, 2010(9):46-47.
  [2]张铁志. 网站服务器安全维护探讨[J]. 通讯世界, 2015, 000(007):262-263.
  [3]梅梦. 以防火墙技术为核心的网络安全架构[J]. 硅谷, 2013, 000(006):47-47.
  作者简介:
  廖伟国,男 ,工程硕士,华南农业大学珠江学院,讲师,主要研究方向:计算机网络、计算机科学与技术。
  项目名称:广东省高等教育教学研究和改革项目《“移动互联网+”环境下的微信公众平台在高校课程教学中的应用探索与实践》
其他文献
摘要:本文主要就生猪预防接种技术的要点进行了详细论述,对接种前的准备和接种中的技术要点及接种后的观察进行了重点分析,对医护人员和养殖户之间的合作进行了关注,相信只要两者做好紧密的配合,就能确保整个接种过程的安全和顺利。  关键词:猪;预防接种;技術要点  引言  在养猪业不断的发展影响下,猪疫病的发生概率也在增加,相关的防疫工作量也出现了增加,因此需要对该方面的内容进行关注。疫苗的接种工作有着比较
期刊
摘要:当今世界,互联网技术高速发展,已经深入到日常生活中的方方面面。高校食堂作为大学生日常生活中的重要组成部分,随着线上外卖的兴起,受到了较大的冲击。同时,食堂和学生之间缺少互动,没有充分的交流,造成了现如今很多高校食堂并不受学生欢迎的局面。本研究主要探讨如何利用互联网技术在高校食堂进行创新管理及应用,提升在校学生的就餐环境品质及满意度,也希望推动高校食堂创新运营管理。  关键词:创新;互联网;高
期刊
摘要:近年来,随着科学技术的快速发展,机械工程项目迎来了新的发展机遇,越来越多的新技术逐渐在机械工程中得到应用使用。本文对机械工程自动化技术存在的问题及对策进行分析研究,希望能够帮助推动机械工程自动化技术发展应用。  关键词:机械工程;自动化技术;问题及;对策  引言  经济全球化的推动下,我国社会经济快速发展,机械工程自动化技术为很多行业的现代化发展贡献了力量。在技术日益发展的今天,机械工程自动
期刊
摘要:在生猪免疫注射过程中,经常会遇到生猪进行疫苗注射后,由于猪只个体间差异或疫苗的质量,接种操作不当等原因,经常会出现免疫应激反应,轻者引起猪食欲下降,重者导致死亡,易给养猪户造成经济损失,笔者根据工作经验,详细总结了免疫应激反应产生的原因、临床症状、病理变化、治疗措施及预防,探讨免疫应激对猪的影响,以期给基层兽医工作者和养殖户参考。  关键词:猪;免疫接种;应激反应;临床症状;治疗措施;预防;
期刊
摘要:随着工业向着精细方向前进,我国家电与汽车工业的得到了快速的发展。针对国际市场对于热镀锌带钢的需求上的扩大。带钢通过热镀锌工艺和表面光整后,其表面更加平整,进而提高了家电与汽车的质量。作为热镀锌生产线的重要生产设备,光整机的创新设计,能够解决传统制造下存在的各种问题。因此,本文主要对热镀锌生产线光整机设备的组成与结构特点进行研究分析,旨在对设备组成与结构特点进行详细阐述,重视光整机设备的使用性
期刊
摘要:近年来,经济的飞速发展,使得机械自动化技术在众多领域都得到了推广使用。但现阶段我国的机械自动化水平仍比较低,技术与相关产品都比较落后。在这种情况下,需要提高技术创新水平,推进技术发展,提升机械产品品质。因此,本文将分析机械自动化技术的实际应用以及未来的发展趋势。  关键词:机械设备;自动化技术;应用现状  为了推进机械行业的快速发展,需要每个机械企业创新发展技术,提升机械技术水平,满足社会对
期刊
摘要:锂离子电池的极片在涂布、干燥完成后,活物质与集流体箔片的剥离强度很低,需要对其进行辊压,以增强活物质与箔片的粘接强度,以防在电解液浸泡、电池使用过程中剥落。同时,极片辊压可以压缩电芯体积,提高电芯能量密度,降低极片内部活物质、导电剂、粘结剂之间的孔隙率,降低电池的电阻从而提高电池性能。  关键词:锂离子电池;辊压机;极片;调试  引言  锂离子电池具有能量密度高、循环寿命长、自放电率小、无记
期刊
摘要:随着社会经济的高速发展,无论是在人们的生活还是社会的生产中,电力都扮演者越来越重要的角色,社会的发展也无法离开电力。最近几年,虽然我国配电网在逐步的更新和进步,但是依旧有配网故障的发生,这对用户的生产生活都带来了很大的影响,如果故障经常发生却又没有及时解决,就会造成很大的经济损失。本文通过对配网故障发生因素、抢修方法等方面进行分析讨论,旨在帮助配网故障抢修人员提高工作效率。  关键词:配网故
期刊
摘要:随着社会科技的快速发展,传媒档案管理的传统模式无法在融媒体时代下满足创业行业管理的需求。正因如此,传媒行业必须对自己的档案管理水平进行提升,完善档案管理的体系,这样才能提升档案管理的高效性,避免管理人员经验不足、重要信息资源的外泄等各方面不利事件的发生。本文在融媒体大环境的视野下,观察和分析传媒档案管理的现状及优化方案,旨在帮助档案管理部门相关用作人员提升自身专业素质,提高档案管理综合能力。
期刊
摘要:本系统采用B/S模式,根据评价管理现状而设计开发的网络应用平台。通过对系统进行需求分析、设计系统的总体架构、功能模块、平台搭建等,最终实现该系统,基本上满足了关于评价管理业务需求。  关键词:评价管理;B/S结构;JavaWeb  随着大学规模的持续不断的扩大,后勤管理工作也日渐冗杂。许多大学拥有多个校区,有几个甚至几十个学生和教职工餐厅,这些食堂没有集中在一起,还要实现集中管理,就造成了管
期刊