路由技术 交换技术
   无线技术 综合技术 解决方案
   网络管理 网络协议 网络设备
   考试认证 juniper专题
3G纵览 数据通信
   光通信 智能网 WIMAX VOIP
   IPTV NGN
安全产品 病毒防治
    防火墙 安全方案 IDS/IPS    DOS/DDOS
存储技术 存储设备
   存储方案 服务器专区

Google
 
作者: 发布时间:2007-07-05 00:33:53 来源:八条线收集整理
 

单凭防火墙再也不足以保护网上资产。如今,黑客及其攻击策略是越来越精明、越来越危险。当前的一大威胁就是应用层攻击,这类攻击可以偷偷潜入防火墙、直至潜入Web应用。没错,这类攻击有不少喜欢把宝贵的客户数据作为下手目标。那么,为什么普通防火墙阻止不了这类攻击呢?因为这类攻击伪装成正常流量,没有特别大的数据包,地址和内容也没有可疑的不相配,所以不会触发警报。最让人害怕的一个例子就是SQL指令植入式攻击(SQL injection)。在这种攻击中,黑客利用你自己的其中一张HTML表单,未经授权就查询数据库。

另一种威胁就是命令执行。只要Web应用把命令发送到外壳程序,狡猾的黑客就可以在服务器上随意执行命令。另一些攻击比较简单。譬如说,HTML注释里面往往含有敏感信息,包括不谨慎的编程人员留下的登录信息。于是,针对应用层的攻击手段,从篡改coOKIes到更改HTML表单里面的隐藏字段,完全取决于黑客的想象力。不过好消息是,大多数这类攻击是完全可以阻止的。 如果结合使用,两种互为补充的方案可以提供稳固防线。首先,使用应用扫描器彻底扫描你的Web应用,查找漏洞。然后,使用Web应用防火墙阻止不法分子闯入应用扫描器基本上可以对你的服务器发动一系列模拟攻击,然后汇报结果。KaVaDo ScanDo、Sanctum AppScan Audit和SPI Dynamics在详细列出缺陷、建议补救方法方面的功能都相当全面。AppScan Audit尤其值得关注,因为这款产品具有事后检查功能,可以帮助编程人员在编制代码时就查出漏洞。不过,这些工具包没有一款比得上安全专业人士的全面审查。一旦你设法堵住了漏洞,接下来就是部署Web应用防火墙。这类防火墙的工作方式很有意思:弄清楚进出应用的正常流量的样子,然后查出不正常流量。为此,Web应用防火墙必须比普通防火墙更深层地检查数据包。heck int在这方面最出名,不过KaVaDo、NetContinuum、Sanctum和Teros等其它厂商的名气相对要小。这类防火墙有的采用软件,有的采用硬件,还有一些则兼而有之。不过别误以为这类防火墙是即插即用的,即便采用硬件的也不能。与入侵检测系统一样,你也要认真调整Web应用防火墙,以减少误报,又不让攻击潜入进来。

由于垃圾邮件以及越来越狡猾的攻击,如果您以为安装防火墙就万事大吉,高枕无忧的话,您就应该好好想想上面所说您该如何应对。

※ 相关信息
 ·经验谈:家庭用户如何使用防火墙软件  (2007-07-05 00:32:37)
 ·安全知识 防火墙应用安全八项实用技术  (2007-07-05 00:30:22)
 ·选择商业化防火墙需要参考的性能指标  (2007-07-05 00:29:36)
 ·使用Web交换机为网络防火墙排忧解难  (2007-07-05 00:29:07)
 ·网络安全之防火墙概念与访问控制列表  (2007-07-05 00:27:08)
 ·教菜鸟配置ADSL Modem防火墙  (2007-07-04 15:07:04)
 ·安全第一 带VPN功能防火墙路由导购  (2007-06-30 01:21:28)
 ·飞鱼星纯千兆防火墙网吧路由器上市  (2007-06-17 19:29:08)
 ·密不透风的管理:用ACL构建防火墙体系  (2007-06-16 09:28:58)
 ·思科PIX防火墙设置详解  (2007-06-15 18:01:28)

  最新文章

·开放防火墙端口实现 Robo
·防火墙防止DDOS SYN Floo
·用Linux系统防火墙功能抵
·使用Linux防火墙伪装来抵
·用防火墙防止DDOS分布式拒
·教你打造一道超级防御的电
·网络防火墙封阻攻击应用技
·世界顶级防火墙LooknStop
·网络防火墙详解:记录(L
·使用防火墙封阻应用攻击的
 

  热门文章

·教你打造一道超级防御的电
·开放防火墙端口实现 Robo
·世界顶级防火墙LooknStop
·防火墙防止DDOS SYN Floo
·网络防火墙详解:记录(L
·用防火墙防止DDOS分布式拒
·精通防火墙问与答
·系统捍卫战 如何防范自己
·网络安全之防火墙概念与访
·网络防火墙封阻攻击应用技
 
 

 

Copyright ? 2006 All rights reserved