云火墙:Think Different

来源 :计算机世界 | 被引量 : 0次 | 上传用户:wysnl2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  《竞速下一代防火墙》专题刊登后,许多业内人士都与我们进行了深入交流。其中关于真正“下一代”的定义,大家普遍有着不同的看法。本期我们就选登了一篇由国内资深安全专家郭庆撰写的文章,了解一下什么才是数据中心用户需要的“下一代防火墙”。
  
  企业产品的五年轮回
  
  防火墙历经多年发展,如今在技术与功能形态上已经非常成熟。从核心工作机制角度看,这类产品在以五年为周期,不断更新换代。1999年,走软件化道路的CheckPoint和以PIX硬件产品为主打的思科占据着防火墙市场的主要份额。由华人创立的NetScreen凭借着“新一代硬件防火墙”的理念,在互联网浪潮前夜闯出一片新天地。该公司的产品具有芯硬体轻(ASIC)、透明桥接、安全域策略(Zone)等创新之处,在互联网浪潮前夜闯出一片新天地。
  五年之后,IDC发布了以安全功能集成为核心的UTM概念,剑指如日中天的NetScreen。新起之秀Fortinet当即呼应自己的理论同盟,迎风树起网关防病毒的大旗。本着少花钱多半事的原则,中小企业对UTM产品表现出浓厚的兴趣;运营商及大型行业用户则以运营稳定为立身之本,接受此类产品的速度相对缓慢。
  2009年,针对UTM试图涵盖一切的统一威胁管理概念,Gartner整理出几个时下用户需求强烈的安全功能,外加备受关注的僵尸网络防御特色,提出了同样定位于企业用户的NGFW产品定义。此次与之呼应的厂商是Palo Alto,为了彰显专业安全厂商与网络厂商在品味上的不同,该公司乘势将应用层流量控制功能也做到产品中。这无疑是很正确的决定,今天看,多数应用已经运行在80/443端口,传统安全控制手段已无从管控。
  按照这种节奏推断,防火墙产品正处于后NGFW时代的转型期。与之前一样,用户需求也为产品发展指明了方向:不论UTM还是NGFW,定位皆为部署在企业边界的集成化安全网关。面对当下越来越多的数据中心防护需求,它们都不再适用。甚至,数据中心边界安全网关上是否还需要状态检测机制,都值得商榷。关于这类新产品的定义,业界尚无明确定论,笔者称其为“云火墙”。它利用云安全技术,来保护数据中心中一朵朵业务云。
  
  云火墙:不沾云的我不要。
  
  云火墙概念的追随者数量虽然远不如UTM/NGFW多,却多为业界巨擘,体现出此类产品发展路线的正确性。思科应当是此概念的始作俑者,在收购了Ironport后,思科在原有SenderBase数据库中加入了僵尸网络库,更名为SensorBase,同时在自家ASA防火墙上加入了动态策略生成技术,通过获取云端(SensorBase)提供的僵尸网络黑名单,转换为防火墙的访问控制列表,实时阻断内部终端与互联网上主控服务器的端到端通信。这种机制以较小的代价达到甚至超越了传统IPS的部分功能,构造成为云火墙的基本模型。
  2010年,业界新锐Arbor公司也推出了采用同样思路的云火墙。利用自建的ATLAS僵尸网络库,该产品致力于阻断数据中心内部僵尸主机与主控服务器的端到端通讯,达到保障数据中心可用性的目的。一年之后,Arbor又开发了云信令(Cloud Signaling)技术,使得云火墙可以与云清洗中心联动,在必要时调用云清洗中心的资源,形成云上清洗大流量、云下清洗应用层的新景观。从此,数据中心抗攻击和僵尸网络防范进入到立体防御的新时代。
  在今天,云暨服务的业务/商业模式已日渐明朗,其安全防护体系的设计思路却依然众说纷纭。不过,能否按需调度防护系统资源,用户能否实现智能自助服务,皆已是公认的趋势与需求。可用性保障一直是业务永续运行的关键因素,以此为前提,才能放手解决信息完整性与保密性方面的问题。而云调度的愿景,就是通过立体防御手段打造一方净土,让云暨服务变成一片合泰云天。
  
  “下一代”由用户做主
  
  通过分析我们可以清晰地看到,传统防火墙、UTM乃至NGFW是定位于企业、部署在其边界的安全控制网关。这类产品的任务就是针对不同元素进行访问控制,并通过NAT及各类VPN技术保证网络的安全连通。NGFW上还加入了应用流量识别与控制、基于用户身份的控制等特性,提供了更加灵活、精细的访问控制手段,同时减少了管理的复杂度。无论这类产品怎样进化,都在始终如一地贯彻着“企业边界,上网为王”的目的。
  
  云火墙与云清洗中心则是完全面向数据中心的安全服务产品,以保障业务的可用性为首要目的。传统防火墙的诞生是为了保护终端上网的安全,针对服务器防护衍生出的DMZ概念仅是流量不大时的过渡方案。如今数据中心网络中的流量流向(上行远大于下行)与企业网络(下行远大于上行)恰恰相反,越来越多的应用皆按需而生,无法控制最终用户访问的数量与规模,亦无可能在广域网上控制用户发起攻击的源头。这对于受软硬件资源限制的传统安全设备是极大的挑战,DDoS攻击正是利用这个弱点,使防火墙与IPS等设备成为数据中心网络中的单点故障处与服务性能的瓶颈。而基于云火墙和云清洗中心的立体安全防护体系则可以完美解决这一问题,运营商侧通过部署DDoS云清洗防御体系提供增值服务,数据中心侧的边界设备主要过滤以应用攻击为主的威胁。当下游资源(带宽、pps、连接数、CPU/内存等)将要耗尽时,可以主动通过云信令触发上游的云清洗服务,对下游链路与服务器进行保护;云火墙也将自动更新共享威胁库中的黑名单,动态生成相应策略,来防止数据中心内部的僵尸主机与外部主控服务器的端到端通信,最大限度地防护来自内外两个方向的威胁。
  到此我们终于明白,谁是真正的“下一代”完全取决于用户自身的需求。NGFW是定位在企业边界的下一代防火墙,云火墙则是定位于数据中心的下一代防火墙。两类产品在各方面都有很大不同,本就应是“大路朝天,各走一边”发展与应用路线。数据中心用户请跳出防火墙功能加加减减的UTM/NGFW之争,感受云火墙、云清洗、云信令、云调度相结合的立体安全防御新云天。
  
其他文献
近日,联想集团携手中国移动、Marvell公司及中邮普泰,推出中国移动G3千元智能机联想乐Phone A66t,至此,联想集团在运营商千元智能战略上完成了“三箭齐发”。  今年8月,联想集团与联通、电信陆续推出乐Phone系列千元智能机A60、A68e,此次乐Phone A66t的问世,标志着联想在千元智能战略上的落地。紧跟三大运营商、深度定制,以高性价比 高品质战略拉低智能手机门槛,是联想智能手
编者按:从证券IT起家,在经历了10多年风雨之后,金证已经发展成了一个名副其实的多元化IT公司。如今,它的“非传统”业务已经占到其总收入的90%。  “百年老店”一直是金证的夙愿,在如今竞争日益激烈的环境下,金证能一路高歌么?  2009年,金证科技股份有限公司迎来10周岁生日,4位创始人和1000名员工共同见证了金证风雨兼程的10年。金证的员工称,这10年是金证“激情燃烧的岁月”。对于一个已经上
本报讯(记者 刘丽丽)近日,曙光、龙芯等多家企业、机构的重点项目在中关村北部集聚区举行集体开工仪式。中共中央政治局委员、北京市委书记刘淇,全国人大副委员长、中国科学院院长路甬祥,北京市市长郭金龙等北京市委市政府、中科院、科技部领导出席并参与此次奠基仪式。  此次仪式上,曙光研发基地项目正式宣布启动。根据方案,曙光研发基地总建筑面积超过两万平方米,建成后将为曙光公司进一步提高整体的管理及研发水平,以
欧美债券危机来袭,“中国概念”备受质疑,投资环境恶化的情况下,为何还要执着于IPO?    中国概念股IPO大潮又要来了。    近日,拉手网被传已将敲定了承销商,即将赴美公开招股,欲抢在Groupon之前成为全球首家登录纳斯达克的团购网站。“更大的鱼”是当初的B2C“草莽”京东商城,经过数轮融资后,其已经成为估值百亿美元以上的庞然大物。据传言,京东商城将提前启动IPO程序,将原定于2013年实施
6月11日开幕的第13届软博会,高度肯定了我国软件业的抗危机能力和带动作用。2009年,中国软件业将迎来投资热和并购潮。    6月11日~13日,第13届软博会在北京开幕。  中软、用友、东软、浪潮、金蝶、中创、宝信、一汽启明……在两万平方米的展厅里,以大型重点软件企业为首的数百家企业成为了软博会的主角。中企开源推出了中国首个SaaS体验中心,这是业内企业首次将运行着百万用户的SaaS平台展现在
作为面向打样绘图领域的机型,爱普生ME   OFFICE 1100是非常典型的一款产品,它使用的是ME 3系列机芯和墨盒,但是却具有了A3 的打印幅面,让我们颇有些怀疑它面对大量打印的打样和绘图领域,是否能满足需求。  为此,我们特别联合《计算机世界》报美编组,对一台爱普生ME OFFICE 1100打印机进行了长期试用调查,从中我们能看出它面向大批量打印负荷时究竟有什么样的表现。  这台ME O
【编者按】3G不仅仅是个人通信工具,它还可以用来“武装”我们的家: 视频监控、家庭安防、可视电话、地图导航、数码相框、远程医疗……本期“寻找3G应用先锋”带您详细探询应用于家庭中的3G,究竟都有哪些丰富的功能。    家,甜蜜的家。每个热爱生活的人都在精心装饰、布置它。  当3G热浪席卷全城、身边朋友一个个陆续换上新款3G手机的时候,您是否想过,3G其实也可以用来武装您的家,为家带来很多新鲜的变化
百度在搜索领域的统治地位,正在受到竞争对手们“非百度式”的挑战。      搜索引擎二战正在爆发。    11月21日,搜狗公司宣布了正在内部进行开发的全新搜索引擎——“探索”,声称将摆脱老一代搜索引擎“搜索框 关键词”的模式,向用户推送精准的个性化定制信息。    11月17日,一直自称有“搜索情结但不敢做”的奇虎360董事长周鸿祎在第三季度财报会议上宣布,公司将进军搜索领域。    两个月前的
武汉水污染、富士康“连跳门”、苏州联建科技“正已烷”中毒等事件,将中国代工工厂的弊端暴露无遗。地方政府、代工工厂、跨国IT企业,究竟谁该负责?      作为国际知名品牌,苹果创造了影响世界的神话,你很难把它炫彩夺目的原创设计与数目繁多的专利产权,同水污染与化学溶剂中毒联系上,然而就在苹果公司的iPhone、iPad、iMac等产品在全球各地热销时,它在中国的零部件加工工厂,却日夜不停的将重金属污
思想工作  一家本土IT咨询服务商,为何总是有资本不断的交接棒?    2010年5月19日,中软国际宣布收购汉普咨询。曾经扛起本土咨询大旗的汉普,如今已是数易其主。关于汉普的新闻,在咨询业界从最初的兴奋,变到现在的感慨和冷眼旁观。  1998年,很多人最初接触汉普咨询,是在用友从财务软件转型ERP时期。那时,张后启总是出现在王文京身边,汉普咨询是用友ERP的重要合作伙伴。汉普咨询作为借鉴国际管理