防火墙,不仅可以防范一些
网络攻击,也可以将一部分通过
网络传播的病毒拒之门外,还可以有效的防范黑客入侵。正因于此,
防火墙这款
网络设备才会成为企业
网络的必不可少的
网络设备。可是,不少企业网管在部署
防火墙时,经常会存在以下几个误区。为此,笔者将部署
防火墙的一些误区写出来,分享给各位在企业做网管的同行们。
误区之一:部署了
防火墙并不等于绝对安全
防火墙对于企业
网络的保护作用是每位企业网管所共知的,可是,企业
网络部署了
防火墙,并不意味着企业
网络就不再有安全威胁。举个最简单的例子,
防火墙的功能仅仅能够对来自外部
网络的数据进行过滤,如果有人在企业
网络内部搞破坏,
防火墙是没有任何防范作用的。
中国网管联盟bitsCN.com
另外,
防火墙对来自外部数据的过滤检查是按照过滤规则进行的。如果一种
网络攻击模式不在
防火墙过滤规则之内,
防火墙对于这种
网络攻击也是没有任何防范能力的。为此,企业网管不要认为
网络中部署了
防火墙,企业
网络就绝对安全,不再有任何安全隐患,部署了
防火墙并不等于绝对安全。图一
防火墙功能示意图
误区之二:长期不更新
防火墙安全策略
网管bitscn_com
防火墙可以阻挡来自外界的
网络攻击,以及过滤一些
网络病毒,这都得益于
防火墙设备的安全策略。如同杀毒软件一样,凭借
防火墙自带默认的安全策略,
防火墙设备能够阻挡已知的
网络攻击模式,以及一部分
网络病毒;对于新的
网络攻击模式,以及新的
网络病毒,
防火墙是没有任何防范能力的。要想让
防火墙能够具备非常强大的防范能力,企业网管必须定期的更新
防火墙的安全策略。
中国网管论坛bbs.bitsCN.com
在
网络安全漏洞呈爆炸式增长的今天,如果长期不更新
防火墙的安全策略,
防火墙无疑会成为一个摆设。每当遇到新的
网络安全漏洞,企业网管必须及时的更新
防火墙的安全策略,只有这样,
防火墙才能真正成为企业
网络的安全保护神。
误区之三:安装
防火墙设备的所有组件
众所周知,部署
防火墙这款
网络安全设备时,很多企业网管为了保障企业
网络的安全,通常会将
防火墙所有的功能组件都安装到
防火墙设备中。从表面看,安装了所有组件的
防火墙,安全更有保障。可是,安装了一些多余的
防火墙组件之后,反而会降低
防火墙的安全性能。
网管bitscn_com
从技术角度来讲,
防火墙的工作过程与普通PC相似。对于一台普通的PC来说,如果安装了过多的功能组件,其系统响应速度会变慢,尤其是PC开机时如果启动了太多的项目,PC可能会因为不堪重负而死机。
防火墙亦是如此,
防火墙中的组件都是随
防火墙启动而启动的,如果网管部署
防火墙时安装了所有组件,势必会耗费
防火墙太多的资源,在
网络数据交换繁忙时,
防火墙设备可能会因为系统资源不足而当机。一旦
防火墙当机,
防火墙将失去了作用,企业
网络也将失去
防火墙的保护,其后果不难想象。为此,部署
防火墙时,不要安装
防火墙设备的所有组件。图二
网管联盟bitsCN_com
防火墙安装位置
误区之四:把
防火墙当成防病毒的武器
从理论上说,
防火墙当然可以防病毒,但
防火墙只能防范通过
网络传播的一部分病毒。道理很简单,
防火墙是位于
网络通路上的一道关卡,对于一切经过它的数据包,它都可以过滤出禁止传输的数据。可是,大多数病毒在传播过程中是非常隐蔽的,
防火墙的过滤规则很难有效的防范病毒入侵,看一下病毒传播的过程就明白了。
病毒在隐蔽在
网络应用层中的,在通过
防火墙时,病毒被分为若干个数据包。不可否认,
防火墙虽然可以过滤一些数据包,但分割为多个数据包的病毒,
防火墙是很难识别的,除非
防火墙能够将若干个数据包重新拼装起来进行检查,否则
防火墙是不可能发现病毒的。
防火墙对数据包的过滤,仅仅是决定转发还是放弃,为此,
防火墙的过滤规则很难防范通过
网络传播的病毒。
网管u家u.bitscn@com
不过,对于一些特征非常明显的病毒,
防火墙是可以过滤的。例如震荡波病毒,在传播过程中是占用TCP的某些端口,这时,只要企业网管将
防火墙的端口封闭,震荡波病毒将无法进入企业
网络中。在实际应用中,能够像震荡波这样有如此明显特征的病毒很少。总的来说,
防火墙对于病毒有一定的防范能力,但防范能力是非常有限的,为此,不要把
防火墙当成防病毒的有效武器。
误区之五:忽略
防火墙日志文件的作用
与任何一款
网络设备一样,
防火墙工作过程中也会自动生成日志。在企业
网络的日常维护中,很多企业网管认识
防火墙日志的存在,更没有意识到
防火墙工作日志的重要性。对于
防火墙的日志,企业网管存在着诸多误区。
网管u家u.bitsCN.com
由于
防火墙每天在过滤数百万甚至上千万的报文数据包,其生成的日志也是数量众多。面对密密麻麻的日志文件,企业网管该从何处入手呢?其实,对于正常过滤的数据包记录,企业网管是无需理会的。诸如丢弃、告警、日志等动作,企业网管需要慎重的进行审核,并且进行分析,以确定是否有非法的
网络攻击存在,切莫忽视
防火墙日志文件的作用。
误区之六:过滤规则中有太多拒绝规则
对于
防火墙的过滤规则,每位企业网管都非常熟悉。
防火墙工作过程中,对于允许的数据包直接放行,而对于拒绝的规则,将直接抛弃。毫无疑问,如果
防火墙的过滤规则中有太多的拒绝规则,将会浪费
防火墙的系统资源,因为
防火墙需要不断的拒绝不符合规则的数据包,并且禁止其通过。为此,在配置
防火墙的过滤规则时,要少用拒绝规则。
网管论坛bbs_bitsCN_com
总结:
防火墙有保护企业
网络安全的功能,可是,
防火墙并不是万能的,也会有漏洞。加之
防火墙是一个机器,其保护功能需要人的设置才能提高。也就是说,要想让
防火墙的保护功能更加完善,部署
防火墙时必须躲开上述误区。