1,哪位高手可以告訴我軟硬件防火墻物理隔離這兩種方式的優(yōu)缺點(diǎn)啊2,想知道軟件防火墻和硬件防火墻的區(qū)別和優(yōu)缺點(diǎn)3,軟硬件結(jié)合防火墻有哪些優(yōu)點(diǎn)4,防火墻主要有哪幾類體系結(jié)構(gòu)分別說(shuō)明其優(yōu)缺點(diǎn)5,硬件防火墻自動(dòng)會(huì)不會(huì)反攻擊硬件防火墻主要有什么特殊的作用 搜6,防火墻的優(yōu)缺點(diǎn)7,防火墻有什么好處有什么壞處8,硬件防火墻和硬件功能相同嗎有什么區(qū)別1,哪位高手可以告訴我軟硬件防火墻物理隔離這兩種方式的優(yōu)缺點(diǎn)啊
硬件防火墻一般用于企業(yè)大流量監(jiān)視(沒(méi)有軟件跑的掉),軟件防火墻用于個(gè)人,一些病毒用線程注入技術(shù)可以繞開(kāi)軟件防火墻??!搜一下:哪位高手可以告訴我軟硬件防火墻、物理隔離這兩種方式的優(yōu)缺點(diǎn)???小妹在這謝謝各位了?。?!
2,想知道軟件防火墻和硬件防火墻的區(qū)別和優(yōu)缺點(diǎn)
硬件防火墻 是指把防火墻程序做到芯片里面,由硬件執(zhí)行這些功能,能減少cpu的負(fù)擔(dān),使路由更穩(wěn)定。 硬件防火墻是保障內(nèi)部網(wǎng)絡(luò)安全的一道重要屏障。它的安全和穩(wěn)定,直接關(guān)系到整個(gè)內(nèi)部網(wǎng)絡(luò)的安全。因此,日常例行的檢查對(duì)于保證硬件防火墻的安全是非常重要的。 系統(tǒng)中存在的很多隱患和故障在暴發(fā)前都會(huì)出現(xiàn)這樣或那樣的苗頭,例行檢查的任務(wù)就是要發(fā)現(xiàn)這些安全隱患,并盡可能將問(wèn)題定位,方便問(wèn)題的解決。 一般來(lái)說(shuō),硬件防火墻的例行檢查主要針對(duì)以下內(nèi)容: 1.硬件防火墻的配置文件 不管你在安裝硬件防火墻的時(shí)候考慮得有多么的全面和嚴(yán)密,一旦硬件防火墻投入到實(shí)際使用環(huán)境中,情況卻隨時(shí)都在發(fā)生改變。硬件防火墻的規(guī)則總會(huì)不斷地變化和調(diào)整著,配置參數(shù)也會(huì)時(shí)常有所改變。作為網(wǎng)絡(luò)安全管理人員,最好能夠編寫(xiě)一套修改防火墻配置和規(guī)則的安全策略,并嚴(yán)格實(shí)施。所涉及的硬件防火墻配置,最好能詳細(xì)到類似哪些流量被允許,哪些服務(wù)要用到代理這樣的細(xì)節(jié)。 在安全策略中,要寫(xiě)明修改硬件防火墻配置的步驟,如哪些授權(quán)需要修改、誰(shuí)能進(jìn)行這樣的修改、什么時(shí)候才能進(jìn)行修改、如何記錄這些修改等。安全策略還應(yīng)該寫(xiě)明責(zé)任的劃分,如某人具體做修改,另一人負(fù)責(zé)記錄,第三個(gè)人來(lái)檢查和測(cè)試修改后的設(shè)置是否正確。詳盡的安全策略應(yīng)該保證硬件防火墻配置的修改工作程序化,并能盡量避免因修改配置所造成的錯(cuò)誤和安全漏洞。 2.硬件防火墻的磁盤(pán)使用情況 如果在硬件防火墻上保留日志記錄,那么檢查硬件防火墻的磁盤(pán)使用情況是一件很重要的事情。如果不保留日志記錄,那么檢查硬件防火墻的磁盤(pán)使用情況就變得更加重要了。保留日志記錄的情況下,磁盤(pán)占用量的異常增長(zhǎng)很可能表明日志清除過(guò)程存在問(wèn)題,這種情況相對(duì)來(lái)說(shuō)還好處理一些。在不保留日志的情況下,如果磁盤(pán)占用量異常增長(zhǎng),則說(shuō)明硬件防火墻有可能是被人安裝了rootkit工具,已經(jīng)被人攻破。 因此,網(wǎng)絡(luò)安全管理人員首先需要了解在正常情況下,防火墻的磁盤(pán)占用情況,并以此為依據(jù),設(shè)定一個(gè)檢查基線。硬件防火墻的磁盤(pán)占用量一旦超過(guò)這個(gè)基線,就意味著系統(tǒng)遇到了安全或其他方面的問(wèn)題,需要進(jìn)一步的檢查。 3.硬件防火墻的cpu負(fù)載 和磁盤(pán)使用情況類似,cpu負(fù)載也是判斷硬件防火墻系統(tǒng)運(yùn)行是否正常的一個(gè)重要指標(biāo)。作為安全管理人員,必須了解硬件防火墻系統(tǒng)cpu負(fù)載的正常值是多少,過(guò)低的負(fù)載值不一定表示一切正常,但出現(xiàn)過(guò)高的負(fù)載值則說(shuō)明防火墻系統(tǒng)肯定出現(xiàn)問(wèn)題了。過(guò)高的cpu負(fù)載很可能是硬件防火墻遭到dos攻擊或外部網(wǎng)絡(luò)連接斷開(kāi)等問(wèn)題造成的。 4.硬件防火墻系統(tǒng)的精靈程序 每臺(tái)防火墻在正常運(yùn)行的情況下,都有一組精靈程序(daemon),比如名字服務(wù)程序、系統(tǒng)日志程序、網(wǎng)絡(luò)分發(fā)程序或認(rèn)證程序等。在例行檢查中必須檢查這些程序是不是都在運(yùn)行,如果發(fā)現(xiàn)某些精靈程序沒(méi)有運(yùn)行,則需要進(jìn)一步檢查是什么原因?qū)е逻@些精靈程序不運(yùn)行,還有哪些精靈程序還在運(yùn)行中。 5.系統(tǒng)文件 關(guān)鍵的系統(tǒng)文件的改變不外乎三種情況:管理人員有目的、有計(jì)劃地進(jìn)行的修改,比如計(jì)劃中的系統(tǒng)升級(jí)所造成的修改;管理人員偶爾對(duì)系統(tǒng)文件進(jìn)行的修改;攻擊者對(duì)文件的修改。 經(jīng)常性地檢查系統(tǒng)文件,并查對(duì)系統(tǒng)文件修改記錄,可及時(shí)發(fā)現(xiàn)防火墻所遭到的攻擊。此外,還應(yīng)該強(qiáng)調(diào)一下,最好在硬件防火墻配置策略的修改中,包含對(duì)系統(tǒng)文件修改的記錄。 6.異常日志 硬件防火墻日志記錄了所有允許或拒絕的通信的信息,是主要的硬件防火墻運(yùn)行狀況的信息來(lái)源。由于該日志的數(shù)據(jù)量龐大,所以,檢查異常日志通常應(yīng)該是一個(gè)自動(dòng)進(jìn)行的過(guò)程。當(dāng)然,什么樣的事件是異常事件,得由管理員來(lái)確定,只有管理員定義了異常事件并進(jìn)行記錄,硬件防火墻才會(huì)保留相應(yīng)的日志備查。 上述6個(gè)方面的例行檢查也許并不能立刻檢查到硬件防火墻可能遇到的所有問(wèn)題和隱患,但持之以恒地檢查對(duì)硬件防火墻穩(wěn)定可靠地運(yùn)行是非常重要的。如果有必要,管理員還可以用數(shù)據(jù)包掃描程序來(lái)確認(rèn)硬件防火墻配置的正確與否,甚至可以更進(jìn)一步地采用漏洞掃描程序來(lái)進(jìn)行模擬攻擊,以考核硬件防火墻的能力。夠詳細(xì)了吧!
3,軟硬件結(jié)合防火墻有哪些優(yōu)點(diǎn)
硬件防火墻不易侵入,安全性高軟件防火墻便于設(shè)置,實(shí)用性高兩者結(jié)合,好處都有了硬件防火墻有專門(mén)的芯片處理各個(gè)事務(wù),如數(shù)據(jù)加密,解密,性能相對(duì)較好,但是價(jià)格昂貴,軟件防火墻價(jià)格相對(duì)便宜,但是操作系統(tǒng)的漏洞可能被利用。防御功能更加強(qiáng)大,不容易被攻破,普通人家黑客也懶得攻擊,大型的企業(yè)或相干部門(mén)才會(huì)使用這個(gè).
4,防火墻主要有哪幾類體系結(jié)構(gòu)分別說(shuō)明其優(yōu)缺點(diǎn)
安全基礎(chǔ) 三代防火墻體系結(jié)構(gòu)演變介紹為了滿足用戶的更高要求,防火墻體系架構(gòu)經(jīng)歷了從低性能的x86、ppc軟件防火墻向高性能硬件防火墻的過(guò)渡,并逐漸向不但能夠滿足高性能,也需要支持更多業(yè)務(wù)能力的方向發(fā)展。 防火墻在經(jīng)過(guò)幾年繁榮的發(fā)展后,已經(jīng)形成了多種類型的體系架構(gòu),并且這幾種體系架構(gòu)的設(shè)備并存互補(bǔ),并不斷進(jìn)行演變升級(jí)。 防火墻體系架構(gòu)“老中青” 防火墻的發(fā)展從第一代的pc機(jī)軟件,到工控機(jī)、pc-box,再到mips架構(gòu)。第二代的np、asic架構(gòu)。發(fā)展到第三代的專用安全處理芯片背板交換架構(gòu),以及“all in one”集成安全體系架構(gòu)。 為了支持更廣泛及更高性能的業(yè)務(wù)需求,各個(gè)廠家全力發(fā)揮各自優(yōu)勢(shì),推動(dòng)著整個(gè)技術(shù)以及市場(chǎng)的發(fā)展。 目前,防火墻產(chǎn)品的三代體系架構(gòu)主要為: 第一代架構(gòu):主要是以單一cpu作為整個(gè)系統(tǒng)業(yè)務(wù)和管理的核心,cpu有x86、powerpc、mips等多類型,產(chǎn)品主要表現(xiàn)形式是pc機(jī)、工控機(jī)、pc-box或risc-box等; 第二代架構(gòu):以np或asic作為業(yè)務(wù)處理的主要核心,對(duì)一般安全業(yè)務(wù)進(jìn)行加速,嵌入式cpu為管理核心,產(chǎn)品主要表現(xiàn)形式為box等; 第三代架構(gòu):iss(integrated security system)集成安全體系架構(gòu),以高速安全處理芯片作為業(yè)務(wù)處理的主要核心,采用高性能cpu發(fā)揮多種安全業(yè)務(wù)的高層應(yīng)用,產(chǎn)品主要表現(xiàn)形式為基于電信級(jí)的高可靠、背板交換式的機(jī)架式設(shè)備,容量大性能高,各單元及系統(tǒng)更為靈活。 基于fdt指標(biāo)的體系變革 衡量防火墻的性能指標(biāo)主要包括吞吐量、報(bào)文轉(zhuǎn)發(fā)率、最大并發(fā)連接數(shù)、每秒新建連接數(shù)等。 吞吐量和報(bào)文轉(zhuǎn)發(fā)率是關(guān)系防火墻應(yīng)用的主要指標(biāo),一般采用fdt(full duplex throughput)來(lái)衡量,指64字節(jié)數(shù)據(jù)包的全雙工吞吐量,該指標(biāo)既包括吞吐量指標(biāo)也涵蓋了報(bào)文轉(zhuǎn)發(fā)率指標(biāo)。 fdt與端口容量的區(qū)別:端口容量指物理端口的容量總和。如果防火墻接了2個(gè)千兆端口,端口容量為2gb,但fdt可能只是200mb。 fdt與hdt的區(qū)別:hdt指半雙工吞吐量(half duplex throughput)。一個(gè)千兆口可以同時(shí)以1gb的速度收和發(fā)。按fdt來(lái)說(shuō),就是1gb;按hdt來(lái)說(shuō),就是2gb。有些防火墻的廠商所說(shuō)的吞吐量,往往是hdt。 一般來(lái)說(shuō),即使有多個(gè)網(wǎng)絡(luò)接口,防火墻的核心處理往往也只有一個(gè)處理器完成,要么是cpu,要么是安全處理芯片或np、asic等。 對(duì)于防火墻應(yīng)用,應(yīng)該充分強(qiáng)調(diào)64字節(jié)數(shù)據(jù)的整機(jī)全雙工吞吐量,該指標(biāo)主要由cpu或安全處理芯片、np、asic等核心處理單元的處理能力和防火墻體系架構(gòu)來(lái)決定。 對(duì)于不同的體系架構(gòu),其fdt適應(yīng)的范圍是不一樣的,如對(duì)于第一代單cpu體系架構(gòu)其理論fdt為百兆級(jí)別,對(duì)于中高端的防火墻應(yīng)用,必須采用第二代或第三代iss集成安全體系架構(gòu)。 基于iss機(jī)構(gòu)的第三代安全體系架構(gòu),充分繼承了大容量gsr路由器、交換機(jī)的架構(gòu)特點(diǎn),可以在支持多安全業(yè)務(wù)的基礎(chǔ)上,充分發(fā)揮高吞吐量、高報(bào)文轉(zhuǎn)發(fā)率的能力。 防火墻體系架構(gòu)經(jīng)歷了從低性能的x86、ppc軟件防火墻向高性能硬件防火墻的過(guò)渡,并逐漸向不但能夠滿足高性能也需要支持更多業(yè)務(wù)能力的方向發(fā)展。 iss集成安全體系 作為防火墻第三代體系架構(gòu),iss根據(jù)企業(yè)未來(lái)對(duì)于高性能多業(yè)務(wù)安全的需求,集成安全體系架構(gòu),吸收了不同硬件架構(gòu)的優(yōu)勢(shì)。 iss架構(gòu)靈活的模塊化結(jié)構(gòu),綜合報(bào)文過(guò)濾、狀態(tài)檢測(cè)、數(shù)據(jù)加解密功能、vpn業(yè)務(wù)、nat業(yè)務(wù)、流量監(jiān)管、攻擊防范、安全審計(jì)以及用戶管理認(rèn)證等安全功能于一體,實(shí)現(xiàn)業(yè)務(wù)功能的按需定制和快速服務(wù)、響應(yīng)升級(jí)。 iss體系架構(gòu)的主要特點(diǎn): 1.采用結(jié)構(gòu)化芯片技術(shù)設(shè)計(jì)的專用安全處理芯片作為安全業(yè)務(wù)的處理核心,可以大幅提升吞吐量、轉(zhuǎn)發(fā)率、加解密等處理能力;結(jié)構(gòu)化芯片技術(shù)可編程定制線速處理模塊,以快速滿足客戶需求; 2.采用高性能通用cpu作為設(shè)備的管理中心和上層業(yè)務(wù)拓展平臺(tái),可以平滑移植并支持上層安全應(yīng)用業(yè)務(wù),提升系統(tǒng)的應(yīng)用業(yè)