大多数企业网络都已部署防火墙。当现有状态防火墙无法应对企业当前面临的威胁时,您需要添加下一代防火墙 (NGFW)。过去,当大部分流量都集中在少数几个可预测的端口上时,基于端口的过滤方式是有效的,但如今的攻击隐藏在加密的应用层流量中,传统防火墙无法识别。以下就是跨境路由器的小编对这个话题聊聊。
下一代防火墙 (NGFW) 是一种将传统有状态数据包过滤与深度数据包检测、应用程序感知、集成入侵防御、用户身份感知和实时威胁情报结合在一个设备中的防火墙,使企业能够了解标准防火墙无法检查的流量。
下一代防火墙在传统的基于端口和协议的过滤基础上,增加了更深入的、应用感知和内容感知的检测。标准防火墙根据源、目标和端口来决定是否允许流量通过;而下一代防火墙则增加了以往需要单独设备才能实现的安全服务,包括入侵检测和防御、URL过滤、反恶意软件扫描和威胁情报源。
“下一代”标签指的是一类防火墙,它们在第 7 层(应用层)做出决策,而不是止步于第 3 层和第 4 层。
NGFW 不是一个固定的产品规格。它描述的是一组功能,而供应商的实现方式各不相同,因此即使是同为 NGFW 的两款产品,在吞吐量、功能深度和许可方面也可能存在差异。
传统的有状态防火墙根据 IP 地址、端口和连接状态来决定允许哪些流量通过。而新一代防火墙除了这些因素外,还会考虑流量来源应用程序、其背后的用户或设备、流量内容以及已知的威胁特征。
传统防火墙依然能够很好地完成其最初的任务:通过端口和 IP 地址进行基本的边界过滤。但它们的不足之处在于,它们无法检测到通过 443 端口运行的 HTTPS 流量,而如今绝大多数商业流量都来自该端口。因此,隐藏在这些加密流量中的威胁可以畅通无阻地通过防火墙。
供应商对 NGFW 的定位略有不同,但六项功能定义了这一类别,每项功能都解决了有状态防火墙在结构上无法看到的问题。
深度包检测(DPI)
深度包检测 (DPI) 不仅检查数据包的头部,还会检查其有效载荷,从而捕获隐藏在看似普通 HTTPS 流量中的恶意软件、策略违规和数据泄露。有状态防火墙会将嵌入下载文件中的勒索软件有效载荷当作正常流量放行;而 DPI 则能首先将其捕获。
应用感知与控制
应用感知功能可以识别产生流量的具体应用,例如,区分 Dropbox、Salesforce 和 BitTorrent 客户端,而不是仅仅读取端口号。这使得企业能够以自身理解的方式编写策略:允许 Microsoft 365,阻止点对点文件共享。
这种可见性还支持分段策略,例如将个人设备与业务系统分离,以实现BYOD 网络安全。
入侵检测与防御(IDS/IPS)
入侵检测系统 (IDS) 监控网络流量,并在发现可疑活动时向管理员发出警报;入侵防御系统 (IPS) 则能实时自动拦截恶意流量。过去,企业通常会在防火墙之外单独运行 IDS 和 IPS 设备,但现代下一代防火墙 (NGFW) 将两者整合到一个平台中,从而能够在已知漏洞利用成功之前将其拦截,防止未打补丁的服务器遭受攻击。
用户和设备身份
下一代防火墙 (NGFW) 不再将流量视为来自 IP 地址的匿名数据包,而是将流量与特定用户或设备关联起来,通常通过目录集成、强制门户或设备指纹识别等方式实现。这使得安全策略能够随用户更换 IP 地址而变化,这对于远程办公或混合办公模式至关重要。
SSL/TLS 检测
如今大多数商业流量都经过加密。下一代防火墙 (NGFW) 会对 HTTPS 会话进行解密、检查和重新加密,以便深度包检测 (DPI)、入侵防御系统 (IPS) 和应用控制能够查看会话内容,从而捕获在 TLS 加密中不可见的命令与控制流量。但需要注意的是:检查会带来性能开销,并且涉及隐私和合规性问题,这些问题在评估时都应考虑在内。
威胁情报和反恶意软件
下一代防火墙 (NGFW) 会实时抓取已知恶意 IP 地址、域名、URL 和文件哈希值等信息,以阻止与活跃威胁活动相关的流量。对于 IT 团队规模较小、资源有限,难以开展独立威胁研究的企业而言,集成信息源是一种切实可行的方法,能够帮助他们获得厂商级别的威胁情报,从而更好地了解新兴攻击。
以上就是跨境路由器的小编介绍的“跨境路由器:什么是下一代防火墙?NGFW详解”。
版权:文章来源: 文章该内容为作者观点,Firekb仅提供信息存储空间服务,不代表Firekb观点或立场。版权归原作者所有,未经允许不得转载。对于因本网站图片、内容所引起的纠纷、损失等,Firekb不承担侵权行为的连带责任。如发现本站文章存在版权问题,请联系:ysdl@esdli.com
转载请注明出处:https://www.esdli.com/22379.html
