誠(chéng)然,傳統(tǒng)的網(wǎng)絡(luò)防火墻不再像以前那樣為網(wǎng)絡(luò)管理員提供絕對(duì)的保護(hù)和安心。當(dāng)今許多成功的攻擊,例如針對(duì)用戶憑據(jù)的網(wǎng)絡(luò)釣魚或 Web 應(yīng)用程序中的軟件漏洞,都不會(huì)被簡(jiǎn)單的過濾防火墻阻止,這些防火墻根據(jù)允許的協(xié)議、來源和目的地的白名單檢查傳輸控制協(xié)議和用戶數(shù)據(jù)報(bào)協(xié)議流量。下一代防火墻和統(tǒng)一威脅管理設(shè)備繼續(xù)將新的特性和功能添加到設(shè)備中,以保護(hù)您的公司免受 Internet 的侵害,例如檢查所有電子郵件附件和下載的穿過防火墻的文件。這些最新的防火墻可能很昂貴,并且需要經(jīng)常性的訂閱費(fèi)用來保持他們的威脅情報(bào)源是最新的。幸運(yùn)的是,有諸如OPNsense、pfSense和Sophos XG Firewall Home Edition,您可以使用商業(yè)防火墻功能保護(hù)較小的網(wǎng)絡(luò)甚至家庭網(wǎng)絡(luò),而成本只是其中的一小部分。
從歷史上看,來自 Cisco 和 CheckPoint 等領(lǐng)先公司的防火墻的行為類似于高性能網(wǎng)絡(luò)路由器,它們通過大部分靜態(tài)規(guī)則提供狀態(tài)防火墻檢查。這些設(shè)備可靠,提供高吞吐量,并支持復(fù)雜的路由器配置。網(wǎng)絡(luò)可以通過虛擬局域網(wǎng)隔離,端口轉(zhuǎn)發(fā)、網(wǎng)絡(luò)地址轉(zhuǎn)換和虛擬專用網(wǎng)絡(luò) (VPN) 等功能使公司能夠從 Internet 安全地訪問敏感資源。然而,它們的高成本使它們不適用于小型辦公室/家庭辦公室 (SOHO) 或什至中小型企業(yè) (SMB) 等小型網(wǎng)絡(luò)。SOHO 和 SMB IT 管理員通常受限于他們的互聯(lián)網(wǎng)服務(wù)提供商 (ISP) 寬帶調(diào)制解調(diào)器/路由器提供的薄弱保護(hù)。
在 2000 年代初期,一些成本較低的選項(xiàng)(例如m0n0wall和 pfSense)開始在開源許可下提供商業(yè)防火墻功能。這些防火墻在強(qiáng)化的 FreeBSD 上運(yùn)行——一種開源的類 UNIX 操作系統(tǒng)——可以在其上安裝額外的模塊。這些防火墻的管理是通過 Web 前端進(jìn)行的。隨著時(shí)間的推移,隨著開發(fā)人員團(tuán)體推動(dòng)他們自己的首選方向來實(shí)現(xiàn)他們對(duì)產(chǎn)品的愿景,其中幾個(gè)項(xiàng)目已經(jīng)分叉。例如,pfSense 從 m0n0wall 分叉出來,而 OPNsense 從 pfSense 分叉出來。此外,一些安全公司還針對(duì)特定用例發(fā)布了有限許可產(chǎn)品。Sophos XG Firewall Home Edition 就是其中的一個(gè)例子:一款面向家庭用戶免費(fèi)提供的商業(yè)級(jí)防火墻。
地平線上的低成本選擇
這些低成本防火墻,如 OPNsense、pfSense 和 Sophos XG Firewall Home Edition 支持廣泛的安全功能,提供的功能遠(yuǎn)遠(yuǎn)超過您的 ISP 提供的簡(jiǎn)單路由器軟件。這些產(chǎn)品中的大多數(shù)都可以通過多種方式進(jìn)行部署,例如從 USB 驅(qū)動(dòng)器、作為虛擬設(shè)備或在傳統(tǒng)計(jì)算機(jī)上進(jìn)行部署?;蛘?,您可以購(gòu)買專用硬件(通常是平裝書的大?。ǘ鄠€(gè)網(wǎng)絡(luò)端口,物理上比計(jì)算機(jī)小,并且比運(yùn)行這些產(chǎn)品的大型計(jì)算機(jī)更節(jié)能。
OPNsense、pfSense 和 Sophos XG Firewall Home Edition 提供超越簡(jiǎn)單網(wǎng)絡(luò)過濾的復(fù)雜功能和高級(jí)保護(hù)。例如,使用 Sophos XG,您可以監(jiān)控和管理網(wǎng)絡(luò)沖浪、按用戶配置規(guī)則以及檢查下載和電子郵件附件是否有病毒。它的監(jiān)控和報(bào)告功能非常強(qiáng)大:例如,您可以枚舉當(dāng)前活動(dòng)以抽查網(wǎng)絡(luò)上的設(shè)備以及它們?cè)诤翁幰约芭c誰(shuí)通信。Sophos XG 家庭許可證中可用的其他商業(yè)功能包括創(chuàng)建自定義入侵防御系統(tǒng)簽名的能力、警告或阻止不需要的 Web 內(nèi)容(例如,成人內(nèi)容或在線聊天站點(diǎn)),以及分析 HTTP 和域名的高級(jí)威脅防護(hù)用于提醒(并可選擇丟棄)可疑行為的系統(tǒng)流量。它的防火墻規(guī)則根據(jù)協(xié)議、源和目標(biāo)阻止流量,您還可以配置額外的第 7 層(應(yīng)用程序?qū)樱┍Wo(hù)以嘗試阻止對(duì) Web 應(yīng)用程序代碼漏洞的利用。OPNsense 和 pfSense 提供強(qiáng)大的功能,包括并與其他流行的開源安全包很好地集成。例如,OpenVPN和tinc允許安全地遠(yuǎn)程連接到您網(wǎng)絡(luò)上的設(shè)備;Squid HTTP 代理和SquidGuard代理提供過濾以幫助您更好地管理 Web 內(nèi)容。所有這些防火墻還提供高級(jí)路由和負(fù)載平衡。
結(jié)論
這些成本較低的防火墻選項(xiàng)通常需要更多的功課才能成功配置和部署,但除了開發(fā)人員提供的產(chǎn)品文檔之外,互聯(lián)網(wǎng)上還提供許多有用且信息豐富的指南。其中許多項(xiàng)目仍然很強(qiáng)大,它們的功能也在積極開發(fā)中,當(dāng)成本是主要驅(qū)動(dòng)因素時(shí),或者當(dāng)你家里的 ISP 電纜調(diào)制解調(diào)器上的內(nèi)置過濾功能不足以滿足安全需求時(shí),它們是很好的選擇。
審核編輯hhy
-
防火墻
+關(guān)注
關(guān)注
0文章
420瀏覽量
35689
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
云服務(wù)器防火墻關(guān)閉會(huì)怎么樣?
華為Flexus云服務(wù)器搭建SamWaf開源輕量級(jí)網(wǎng)站防火墻
![華為Flexus云服務(wù)器搭建SamWaf<b class='flag-5'>開源</b>輕量級(jí)網(wǎng)站<b class='flag-5'>防火墻</b>](https://file1.elecfans.com//web3/M00/04/3B/wKgZO2dxD4qAY7BLAAClsm7DUys170.png)
云防火墻和web應(yīng)用防火墻詳細(xì)介紹
云服務(wù)器防火墻設(shè)置方法
ubuntu防火墻規(guī)則之ufw
Juniper防火墻配置NAT映射的問題分析
![Juniper<b class='flag-5'>防火墻</b>配置NAT映射的問題分析](https://file1.elecfans.com/web1/M00/F3/DC/wKgaoWcgQUqAONEXAAANsS95Ulo654.jpg)
物通博聯(lián)工業(yè)智能網(wǎng)關(guān)實(shí)現(xiàn)防火墻配置及應(yīng)用
![物通博聯(lián)工業(yè)智能網(wǎng)關(guān)實(shí)現(xiàn)<b class='flag-5'>防火墻</b>配置及應(yīng)用](https://file1.elecfans.com//web2/M00/06/7D/wKgZomblU0mAM9UEAABSyqguqs4618.png)
防火墻和堡壘服務(wù)器的區(qū)別
IR700與SSG5防火墻如何建立VPN模板?
深信服防火墻和IR700建立IPSec VPN的配置說明
工業(yè)防火墻是什么?工業(yè)防火墻主要用在哪里?
淺析Centos7 防火墻技術(shù)示例
![淺析Centos7 <b class='flag-5'>防火墻</b>技術(shù)示例](https://file1.elecfans.com/web2/M00/C4/C1/wKgaomXuz06ALb0GAABKvpmihr0283.png)
評(píng)論