Jump to content

Межсетевой экран нового поколения

Межсетевой экран следующего поколения ( NGFW ) является частью технологии межсетевого экрана третьего поколения, сочетающей обычный межсетевой экран с другими функциями фильтрации сетевых устройств, такими как межсетевой экран приложений, использующий встроенную глубокую проверку пакетов (DPI), систему предотвращения вторжений. (ИПС). Также могут использоваться и другие методы, такие как проверка трафика с шифрованием TLS , фильтрация веб-сайтов, управление качеством обслуживания/полосой пропускания , антивирусная проверка стороннего управления идентификацией , интеграция (например, LDAP , RADIUS , Active Directory ). [1] и расшифровка SSL [2]

Межсетевой экран следующего поколения в сравнении с традиционным межсетевым экраном

[ редактировать ]

NGFW включают типичные функции традиционных межсетевых экранов, такие как фильтрация пакетов, [3] трансляция сетевых адресов и портов (NAT), проверка состояния и виртуальной частной сети поддержка (VPN). Цель межсетевых экранов следующего поколения — включить больше уровней модели OSI , улучшая фильтрацию сетевого трафика, зависящего от содержимого пакетов. Наиболее существенные различия заключаются в том, что NGFW включают в себя системы предотвращения вторжений (IPS) и контроль приложений. [4]

Межсетевые экраны следующего поколения выполняют более глубокую проверку по сравнению с проверкой состояния, выполняемой межсетевыми экранами первого и второго поколения . [5] NGFW используют более тщательный стиль проверки, проверяя полезную нагрузку пакетов и сопоставляя сигнатуры на предмет вредоносных действий, таких как атаки с возможностью использования и вредоносное ПО. [6]

Эволюция межсетевых экранов нового поколения

[ редактировать ]

Современные угрозы, такие как атаки вредоносного ПО через Интернет, целевые атаки, атаки на уровне приложений и т. д., оказали существенное негативное влияние на ландшафт угроз. Фактически, более 80% всех новых вредоносных программ и попыток вторжения используют слабые места в приложениях, а не в сетевых компонентах и ​​службах.

Межсетевые экраны с отслеживанием состояния и простыми возможностями фильтрации пакетов эффективно блокировали нежелательные приложения, поскольку большинство приложений соответствовали ожиданиям протокола порта. Администраторы могут оперативно предотвратить доступ пользователей к небезопасному приложению, заблокировав связанные порты и протоколы. Но блокировка веб-приложения , использующего порт 80, путем закрытия порта также будет означать осложнения для всего протокола HTTP .

Защита на основе портов, протоколов, IP-адресов не становится более надежной и жизнеспособной. Это привело к разработке подхода безопасности на основе идентификации , который выводит организации на шаг впереди традиционных устройств безопасности, привязывающих безопасность к IP-адресам.

NGFW предлагают администраторам более глубокое понимание и контроль над отдельными приложениями, а также более глубокие возможности проверки с помощью брандмауэра. Администраторы могут создавать очень подробные правила «разрешить/запретить» для контроля использования веб-сайтов и приложений в сети.

См. также

[ редактировать ]
  1. ^ Гейер, Эрик (6 сентября 2011 г.). «Введение в брандмауэры следующего поколения» .
  2. ^ Саяр, Хазар. «Эволюция и появление межсетевых экранов нового поколения» . Сетевые устройства .
  3. ^ Росси, Бен (7 августа 2012 г.). «Безопасность следующего поколения» .
  4. ^ Пескаторе, Джон; Молодой, Грег. «Определение межсетевого экрана следующего поколения» . Гартнер . Проверено 12 октября 2009 г.
  5. ^ Суини, Патрик (17 октября 2012 г.). «Брандмауэры нового поколения: безопасность без ущерба для производительности» .
  6. ^ Олхорст, Фрэнк Дж. (1 марта 2013 г.). «Брандмауэры следующего поколения 101» .
Arc.Ask3.Ru: конец переведенного документа.
Arc.Ask3.Ru
Номер скриншота №: 367875e78adaffa90afef611e307a106__1705643100
URL1:https://arc.ask3.ru/arc/aa/36/06/367875e78adaffa90afef611e307a106.html
Заголовок, (Title) документа по адресу, URL1:
Next-generation firewall - Wikipedia
Данный printscreen веб страницы (снимок веб страницы, скриншот веб страницы), визуально-программная копия документа расположенного по адресу URL1 и сохраненная в файл, имеет: квалифицированную, усовершенствованную (подтверждены: метки времени, валидность сертификата), открепленную ЭЦП (приложена к данному файлу), что может быть использовано для подтверждения содержания и факта существования документа в этот момент времени. Права на данный скриншот принадлежат администрации Ask3.ru, использование в качестве доказательства только с письменного разрешения правообладателя скриншота. Администрация Ask3.ru не несет ответственности за информацию размещенную на данном скриншоте. Права на прочие зарегистрированные элементы любого права, изображенные на снимках принадлежат их владельцам. Качество перевода предоставляется как есть. Любые претензии, иски не могут быть предъявлены. Если вы не согласны с любым пунктом перечисленным выше, вы не можете использовать данный сайт и информация размещенную на нем (сайте/странице), немедленно покиньте данный сайт. В случае нарушения любого пункта перечисленного выше, штраф 55! (Пятьдесят пять факториал, Денежную единицу (имеющую самостоятельную стоимость) можете выбрать самостоятельно, выплаичвается товарами в течение 7 дней с момента нарушения.)