产生背景
防火墙已经被用户普遍接受,而且正在成为一种主要的网路安全设备。防火墙圈定一个保护的範围,并假定防火墙是唯一的出口,然后防火墙来决定是放行还是封 锁进出的包。传统的防火墙有一个重大的理论假设―如果防火墙拒绝某些数据包的通过,则一定是安全的,因为这些包已经被丢弃。但实际上防火墙并不保证準许通过的数据包是安全的,防火墙无法判断一个正常的数据包和一个恶意的数据包有什么不同,而是要求管理员来保证该包是安全的。管理员必须告诉防火墙準许通过什么,防火墙则依据设定的规则来準许该包通过,这样管理员就必须承担策略错误的安全责任。然而,传统防火墙的这种假设对网路安全是不恰当的,安全效果也不好。把安全责任交给安全管理员,实际上就没有解决安全问题。新一代的防火墙应该加强放行数据的安全性,因为网路安全的真实需求是既要保证安全,也必须保证套用的正常进行。智慧型防火墙是一种更聪明、更智慧型的防火墙产品,它克服了传统防火墙“一管就死,一放就乱”的状况,修正了上述防火墙的重大假设。新的智慧型防火墙把“出口”的概念改变为“关口”的概念,所有经过“关口”的数据包都必须接受防火墙的检查。与传统防火墙採用的数据匹配检查的技术不同,新的智慧型防火墙採用人工智慧识别技术来决定访问控制。智慧型防火墙比传统的防火墙更安全,效率更高。
面临套用难题
传统防火墙
目前的防火墙无论从技术上还是产品发展历程上,都经历了五个发展阶段。第一代防火墙技术几乎与路由器同时出现,採用了包过滤(Packet filter)技术。1989年,贝尔实验室的Dave Presotto和Howard Trickey推出了第二代防火墙,即电路层防火墙,同时提出了第三代防火墙―套用层防火墙(代理防火墙)的初步结构。1992年,USC信息科学院的BobBraden开发出了基于动态包过滤(Dynamic packet filter)技术的第四代防火墙,后来演变为目前所说的状态监视(Stateful inspection)技术。1994年,以色列CheckPoint公司开发出了第一个採用这种技术的商业化的产品。1998年,NAI公司推出了一种自适应代理(Adaptive proxy)技术,并在其产品Gauntlet Firewall for NT中得以实现,给代理类型的防火墙赋予了全新的意义,可以称之为第五代防火墙。
前五代防火墙技术有一个共同的特点,就是採用逐一匹配方法,计算量太大。包过滤是对IP包进行匹配检查,状态检测包过滤除了对包进行匹配检查外还要对状态信息进行匹配检查,套用代理对套用协定和套用数据进行匹配检查。因此,它们都有一个共同的缺陷―安全性越高,检查的越多,效率越低。用一个定律来描述,就是防火墙的安全性与效率成反比。
没有人怀疑防火墙在所有的安全设备採购中占据第一的位置。但传统的防火墙并没有解决网路主要的安全问题。目前网路安全的三大主要问题是:以拒绝访问(DDOS)为主要目的的网路攻击,以蠕虫(Worm)为主要代表的病毒传播,以垃圾电子邮件(SPAM)为代表的内容控制。这三大安全问题覆盖了网路安全方面的绝大部分问题。而这三大问题,传统的防火墙是无能为力的。原因有三,一是传统防火墙计算能力的限制。传统的防火墙是以高强度的检查为代价,检查的强度越高,计算的代价越大。二是传统防火墙的访问控制机制是一个简单的过滤机制。它是一个简单的条件过滤器,不具有智慧型功能,无法应对複杂的攻击。三是传统的防火墙无法区分识别善意和恶意的行为,该特徵决定了传统的防火墙无法解决恶意的攻击行为。
应运而生
智慧型防火墙是相对传统的防火墙而言的,顾名思义,它更聪明、更智慧型。80%的用户非常接受智慧型防火墙的概念,在他们的眼里,不聪明就是不可靠、不安全。找个不聪明的保镖,你觉得安全吗?传统防火墙存在的很多问题,用户往往难以理解。用户经常会问,为什么防火墙不能防止黑客的攻击?安全专家用记录的数据来分析,一眼就发现黑客的攻击,为什么防火墙不行?原因就是传统的防火墙是一个简单机制,只能机械地执行安全策略。智慧型防火墙从技术特徵上,是利用统计、记忆、机率和决策的智慧型方法来对数据进行识别,并达到访问控制的目的。新的数学方法,消除了匹配检查所需要的海量计算,高效发现网路行为的特徵值,直接进行访问控制。由于这些方法多是人工智慧学科採用的方法,因此被称为智慧型防火墙。
一个典型的例子可以说明智慧型防火墙对网路安全是多么的重要。传统的防火墙对包的检查,就像对人的相貌的识别,採用图像识别一样。把一个人的相貌转换为图像,对图像的每一个像素进行记忆,然后进行匹配检查。通过检查上千万个像素之后,告诉你这是谁。人不是这样来识别相貌的。人几乎没有计算就可以实时地识别你是谁。这就是智慧型识别。智慧型防火墙无须海量计算就可以轻鬆找到网路行为的特徵值来识别网路行为,从而轻鬆的执行访问控制。
总之,智慧型防火墙的出现正可谓应运而生,必将把信息安全带入新的境界。
套用看台
智慧型防火墙成功地解决了普遍存在的拒绝服务攻击(DDOS)的问题、病毒传播问题和高级套用入侵问题,代表着防火墙的主流发展方向。新一代智慧型防火墙自身的安全性较传统的防火墙有很大的提高,在特权最小化、系统最小化、核心安全、系统加固、系统最佳化和网路性能最大化方面,与传统防火墙相比有质的飞跃。其主要套用领域如下:
防範恶意数据攻击:智慧型防火墙能智慧型识别恶意数据流量,并有效地阻断恶意数据攻击,解决SYN Flooding、Land Attack、UDP Flooding、Fraggle Attack、Ping Flooding、Smurf、Ping of Death、Unreachable Host等攻击,有效的切断恶意病毒或木马的流量攻击。
防範黑客攻击:智慧型防火墙能智慧型识别黑客的恶意扫描,并有效地阻断或欺骗恶意扫描者。对目前已知的扫描工具如ISS、SSS、NMAP等扫描工具,可以防止被扫描。并可有效地解决恶意代码的恶意扫描攻击。
防範MAC欺骗和IP欺骗:智慧型防火墙提供基于MAC的访问控制机制,可以防止MAC欺骗和IP欺骗,支持MAC过滤,支持IP过滤。将防火墙的访问控制扩展到OSI的第二层。
入侵防御:智慧型防火墙为了解决準许放行包的安全性,对準许放行的数据进行入侵检测,并提供入侵防御保护,这样就完成了深层数据包监控,并能阻断套用层攻击。
防範潜在风险:智慧型防火墙支持包擦洗技术,对IP、TCP、UDP、ICMP等协定的擦洗,实现协定的正常化,消除潜在的协定风险和攻击。这些方法对消除TCP/IP协定的缺陷和套用协定的漏洞所带来的威胁,效果显着。
综上所述,与传统防火墙相比,智慧型防火墙在保护网路和站点免受黑客的攻击、阻断病毒的恶意传播、有效监控和管理内部区域网路、保护必需的套用安全、提供强大的身份认证授权和审计管理等方面,都有广泛的套用价值。














