热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

网络7层中的防火墙和防御程序

7层是OSI(开放系统互联)模型的应用层。它支持HTTP和SMTP等应用程序和最终用户处理。在这一层实施攻击时一个安全挑战,因为恶意代码能够伪装成合法的客户请求和正常的应用数据。例

  7层是OSI(开放系统互联)模型的应用层。它支持HTTP和SMTP等应用程序和最终用户处理。在这一层实施攻击时一个安全挑战,因为恶意代码能够伪装成合法的客户请求和正常的应用数据。

  例如,一个标准的网络防火墙也许只允许在TCP端口80进行HTTP通讯。但是,SQK注入攻击将被当作合法的HTTP通讯允许通过,同时间谍软件能够使用HTTP以外的协议与监听80端口的外部服务器建立一个通讯频道。这就意味着数据包率过滤和状态检查等传统的周边防御技术已经不够用了,因为这些技术不能区分恶意的和非恶意的请求和数据。

  因此,在抵御7层攻击的战争中,提供应用层过滤的防火墙已经成为选择的工具。与传统的防火墙相比,应用层过滤设备肯定能够提供更好的内容过滤功能。它们有能力检查数据包的负荷并且根据内容做出决策。这就意味着应用层过滤系统能够允许或者拒绝具体应用请求或者指令,对网络通讯提供更精细的控制。例如,它们能够允许或者拒绝一个特定用户发进来的具体的Telnet指令,而其它防火墙仅控制一个特定主机的普通的入网的请求。许多应用层防火墙允许你创建一个过滤器进行拦截、分析或者修改针对你的网络的通讯。这种增加的具体功能可以更容易地保护重要的资产不受应用层攻击,因为创建的规则能够用来封锁某种类型的通讯,尽管恶意通讯正在使用一个“允许的端口”。这不仅能够阻止有针对性的攻击,而且还能阻止蠕虫和病毒的攻击,即使没有已知的攻击特征也能够阻止这些攻击。

  但是,外部威胁还不是你的机构面临的惟一担心的问题还有一些能够穿越7层的内部威胁。应用层过滤系统不能直接识别用户,但是,能够使用过滤器实施用于查看、分析、封锁、重新定向或者修改通讯的安全政策规则。这阻止了员工非故意或者恶意的行动。例如,你可以设置一个应用层过滤器阻止员工从互联网下载可能有害的程序或者阻止P2P文件交换服务。

  应用层过滤系统深入的数据包检查的一个重要方面是经常被忽略,因为他们超越了网络地址和端口的范围来检查整个网络的数据包,他们能够制作非常详细的记录。当处理安全事件和执行政策的时候,这些记录能够提供非常有价值的信息,经常提供可能发出即将发生或者实际发生的攻击警报的数据。

  虽然应用层防火墙能够分析和封锁恶意通讯,但是,必要的处理能力使这种防火墙价格更昂贵,比基本的网络设备速度更慢。在你的网络需要连接设备和局域网网段的每一个地方都配置应用层防火墙是没有意思和不现实的。相反,网络交换机安全在控制哪一台设备可以连接和它们在你的网络中可以看到什么能够发挥重要的作用。交换机一般是2层网络设备,主要控制设备最初接入网络。交换机还能够用来创建虚拟局域网。虚拟局域网可以提供性能、控制广播通讯和部门以及群隔离。在企业级交换机上还有端口安全。这是能够确定有多少台设备和哪一台设备能够连接到你的交换机端口的极好的方法,阻止人们附加无线接入点,绕过你的安全政策。

  虽然交换机安全是一种劳动密集型工作并且需要不间断的管理,但是,这是建立纵深防御保护你的网络应用的一个重要的方面。与交换机和应用层一起使用的是保护7层的关键设备。但是,不要忘了感谢你能够从你的防御得到的安全程度。钓鱼攻击和社交工程攻击仍然能够绕过你的硬件和软件安全措施。这意味着同所有的信息安全的努力一样,你的7层防御的最后一道防线是员工对安全的了解。

  为了知道要记录什么和确实要保护什么,你需要把你的数据分类。通过理解什么是重要的和什么是不重要的,你可以确定你需要什么样的防火墙规则以及你的防火墙要记录什么信息。这适用于入网和出网的通讯。

加入收藏
复制链接给好友
我要报错
跳到顶部
BBS讨论
 

推荐阅读
  • 我们身边的网络知识
    我们身边的网络常识今天咱们交流的主题是网络基础,这块东西对于咱们计算机或者通讯专业的人来说应该是很熟悉的,今天拿出来再说一说,是因为这块知识在咱们工作和生活中时刻都在使用,并且非常 ... [详细]
  • 三小时掌握计算机网络基础(通俗易懂)
    目录1.网络层次划分2.OSI七层网络模型3.IP地址4.子网掩码及网络划分5.ARPRARP协议6.路由选择协议7.TCPIP协议8.UDP协议 9.DNS协议 ... [详细]
  • 网关(Gateway)又称网间连接器、协议转换器。网关在传输层上以实现网络互连,是最复杂的网络互连设备,仅用于两个高层协议不同的网络互连。网关的结构也和 ... [详细]
  • 软测管理工具实践04
    一.今日任务——安装完成QC9.0进过几天的安装,终于把QC9.0成功的安装在了自己win7系统的电脑上。其中遇到的困难很多,首先是QC的版本问题&#x ... [详细]
  • 负载均衡 LVS vs Nginx 对比
    前言今天总结一下负载均衡中LVS与Nginx的区别,之前看过好几篇博文一开始就说LVS是单向的,Nginx是双向的,我个人认为这是不准确的,LVS三种模式中,虽然DR模式以及TU ... [详细]
  • 本文介绍了Web学习历程记录中关于Tomcat的基本概念和配置。首先解释了Web静态Web资源和动态Web资源的概念,以及C/S架构和B/S架构的区别。然后介绍了常见的Web服务器,包括Weblogic、WebSphere和Tomcat。接着详细讲解了Tomcat的虚拟主机、web应用和虚拟路径映射的概念和配置过程。最后简要介绍了http协议的作用。本文内容详实,适合初学者了解Tomcat的基础知识。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • CISCO ASA防火墙Failover+multiple context详细部署By 年糕泰迪[操作系统入门]
    一.文章概述本文主要就CISCOASA防火墙的高可用和扩张性进行阐述和部署。再cisco防火墙系列中主要有3种技术来实现高可用和扩张性。分别是Failover,multiplese ... [详细]
  • c# java socketn 字节流_C#Socket编程详解(一)TCP与UDP简介
    一、TCP与UDP(转载)1、TCP1.1定义TCP(TransmissionControlProtocol)传输控制协议。是一种可靠的、面向连接的协议(eg:打电话)、传输效率低 ... [详细]
  • 点击上方[全栈开发者社区]→右上角[]→[设为星标⭐]前言年前准备换工作,总结了一波面试最频繁的面试问题跟大家交流。此文章是关于浏览器的常见问题, ... [详细]
  • 适合小型网络环境的免费网络管理软件Intermapper
    InterMapper网络管理软件可支持监测5台以内的网络设备,特别适合安装使用在小型网络环境,可以实时了解网络运行状态和网络拓扑,支持多 ... [详细]
  • 攻击中东欧的间谍工具集20160714 反连 邮件-http隧道的后门
    图1在过去的一年里,ESET检测并分析了若干有针对性的进行间谍活动的恶意软件,被称作SBDH工具集。它使用了强大的过滤器,多种通信方式以及非常有意思的驻留技术。它的目的是从 ... [详细]
  • 面试题系列:TCP UDP HTTP 的关系和区别
    面试题系列:TCPUDPHTTP的关系和区别,Go语言社区,Golang程序员人脉社 ... [详细]
  • 局域网代理服务器如何搭建?哪些好处?
    代理服务器(ProxyServer)是指那些自己不能执行某种操作的计算机,通过一台服务器来执行该操作,该服务器即为代理服务器。是伴随着Internet应 ... [详细]
author-avatar
尼一奥鸟
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有