精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

從技術角度評析下一代防火墻(NGFW)

安全
NGFW提升了防火墻的易用性,使防火墻與用戶的業務結合更緊密。至于在實際環境中的效果如何,還需要看它能從傳統防火墻哪里搶多大的蛋糕過來。

下一代防火墻,NGFW(Next generation firewall)是近幾年出現的一類新產品,它的定義可以參考Gartner report

(http://www.paloaltonetworks.com/literature/research/docloader.php?docURL=/literature/research/Gartner-NGFW-Research-Note.pdf&docName=PDF%3A+Gartner+NGFW+Report)

這類產品的始作俑者是PAN(Palo Alto Networks http://www.paloaltonetworks.com/),我們來看看

這里面有些什么新東西。

先貼張圖:

PAN在policy里面引入了三個元素:

APP-ID:application identity,應用的類型

User-ID:用戶的id

Content-ID:資源或者內容ID

這些ID是什么意思哪?

APP-ID是DPI/DFI(或者AI(application identification))的結果。怎么理解哪?現在很多應用協議都可以運行在http上,http變成了一個承載協議,如果只控制http,顯然是粒度太大,如果能區分出里面的QQ, p2p(emule, bt等),facebook, twitter,控制的粒度更細,對用戶就越友好。

點評:這里面有幾個問題我還沒有搞明白

對應用識別的粒度倒底有多細?從DNS或者domain name(http協議里面)應該能區分出qq, facebook, twitter等,為什么還需要DPI? 是不是APP-ID可以深入到QQ里面的某一個服務(比如blog,qmail之類的),假如是這樣,如此細的控制粒度,管理起來是不是不太方便, app-id的庫是不是太大了?如果不是深入到某個服務,那么需要DPI這么復雜的技術嗎?

為什么需要細粒度的控制,比如GFW這么粗放的服務(一掃一大片)不也在用嗎,也沒見有多大的抱怨:)

User-ID需要和企業內部的Auth服務或者UAC/NAC服務結合起來用。用戶登錄以后,就會有與之綁定的ip地址,policy里面可以匹配相應的用戶id。這應該不是什么新東西,很早的防火墻里面就有這個功能了。如果用戶登錄以后,在防火墻上會下載相應的訪問控制策略,這樣還有點新意,也就是說,訪問控制策略是和用戶動態綁定的,并不需要靜態加載到防火墻上。但這需要單獨的策略服務器,而且如何策略服務器失效,用戶是允許訪問,還是不允許訪問哪?系統里面交互的部件越多,控制越復雜,出錯的幾率就越高。

點評:協議里面沒有User-id,所以需要把User-id映射到ip地址或者mac地址。用戶需要通過防火墻認證才能訪問資源(防火墻本地認證, 或者遠程認證,使用已有的認證體系)。如果能夠一次登錄(Single sign on),處處可用,就更方便了。但不同的服務有不同的認證, 授權體系,想統一起來,難。

Content-ID顧名思義,應該是訪問對象的ID。這個和APP-ID的問題是一樣的,那就是粒度。Content-ID應該在DLP(data leakage prevention)里面會用到,或者是URL filtering。什么是content?是URL,還是URL指向的內容,還是更深一層的內容。

點評:細粒度的控制會增加管理的難度,如果沒有好的管理工具,會很難用。

從PAN的產品來看,硬件方面基本上沒有什么新意(PAN沒有chassis-based的產品,也就是說,在高端的競爭力會差一點,不過PAN的目標市場是企業市場,產品應該足夠用了)。不過在它的產品圖里面有一個content id的卡,不知道是不是一個專用的卡,做這么一個卡的用途是什么哪?提高性能,難道說multi-core的性能不夠用,還需要專門的協處理器?還是PAN有賣這個卡的想法?

PAN創新的地方在于把app-id, user-id, content-id引入policy,這應該是安全理念的創新。傳統的防火墻控制的是5-tuple,粒度太粗了,對IT管理員不怎么友好。總的來說,防火墻就是一個訪問控制的設備(NAT是網絡功能;VPN保護數據安全,這些是防火墻的基本功能,至于UTM, IDP是另外一個話題,這里就不說了),控制source到destination的訪問。如果把source換成User-ID,而把destinaton換成app-id和content-id,是不是更直觀一點哪?當然是了。但是,管理簡單了,所對應的底層邏輯就會很復雜。因為,不管是user-id,還是app-id,content-id最終還是要映射到packet,要做到上層的策略和底層的實現一致,這個相當難。

PAN還宣傳什么single-pass的架構,這個基本上就是在惡心人。比如攻擊舊防火墻的firewall policy/av policy/vpn policy等等,有多套,需要match多次,而PAN只需要match一次。能發現這個問題應該還是了不起的,但是新公司,新產品,總得有一點不一樣的東西,傳統的防火墻已經是補丁摞補丁了,要做新衣服,就比較困難;而PAN算是做件新衣服,如果還是補丁摞補丁,那才叫寒磣。

安全和易用是對立的。因為安全基本上就是在給用戶上枷鎖。如何讓用戶在可忍受范圍內,實現整個業務流程的安全,是每個從事安全行業的人需要考慮的問題。比如采用三種不同的密碼保護用戶帳號是很安全的,但是如果登錄時需要用戶用三種不同的方式認證,估計會把用戶搞瘋掉。多重方式保護用戶帳號,需要區分出主次;需要區分出用戶的不同操作;需要區分出帳號的重要程度。(這個話題可以展開說,應該還有很多可以挖掘的東西)。

從這個角度來說,NGFW提升了防火墻的易用性,使防火墻與用戶的業務結合更緊密。至于在實際環境中的效果如何,還需要看它能從傳統防火墻哪里搶多大的蛋糕過來。

本文來自彎曲評論:http://www.tektalk.org/2011/02/14/ngfw%E8%AF%84%E6%9E%90/

責任編輯:佟健 來源: 彎曲評論
相關推薦

2013-06-27 11:21:17

2011-09-15 17:06:03

2013-06-20 09:23:26

2012-12-10 16:15:43

下一代防火墻NGWF

2012-12-12 10:29:57

2011-06-30 11:02:22

2011-06-27 13:31:21

2013-04-10 18:34:11

2011-12-08 10:16:53

2013-04-09 17:43:33

2014-08-06 11:46:53

2010-12-10 10:16:54

下一代防火墻

2010-05-12 17:05:07

2013-09-11 20:09:08

下一代防火墻NGFW

2010-09-29 11:01:46

2013-09-27 10:14:46

2011-07-13 10:30:34

2013-02-21 10:25:57

2010-12-08 09:33:51

2010-12-06 16:45:32

下一代防火墻
點贊
收藏

51CTO技術棧公眾號

中文字幕在线播放av| 国产精品日日摸夜夜爽| 国产视频一区二区| 国产成人精品亚洲日本在线桃色| 色与欲影视天天看综合网| 亚洲av综合色区无码另类小说| 僵尸再翻生在线观看免费国语| 欧美高清在线一区| 不卡视频一区二区三区| 6080午夜伦理| 欧美成人中文| 一本色道久久88综合亚洲精品ⅰ | 亚洲永久字幕| 自拍偷拍亚洲精品| 国产十八熟妇av成人一区| 视频精品导航| 香蕉影视欧美成人| 正在播放91九色| 天堂а√在线8种子蜜桃视频| 久久天天综合| 韩国精品久久久999| 免费一级suv好看的国产网站| 噜噜噜天天躁狠狠躁夜夜精品| 欧美日韩一区二区三区免费看 | 日韩精品国内| 色偷偷在线观看| 久久99精品一区二区三区三区| 97视频在线免费观看| 91香蕉一区二区三区在线观看| 欧美尿孔扩张虐视频| 这里只有精品电影| 天天爽人人爽夜夜爽| 日本不卡1234视频| 亚洲一区在线观看免费| 一区中文字幕在线观看| 国产永久免费高清在线观看 | av男人的天堂av| 精品国内亚洲2022精品成人| 欧美日韩国产一二三| 日韩精品无码一区二区三区免费| 国产v日韩v欧美v| 亚洲一区二区成人在线观看| 一级特黄妇女高潮| 成人在线观看亚洲| 国产精品美女久久福利网站| 欧美日韩视频在线一区二区观看视频| 欧美在线精品一区二区三区| 福利一区福利二区| 97久久夜色精品国产九色| 国产精品女同一区二区| 激情图区综合网| 成人国产在线视频| 亚洲专区在线播放| 久久99九九99精品| 亚洲尤物视频网| 国产手机视频在线| 国产成人8x视频一区二区| 91麻豆蜜桃| 午夜精品久久久久久久爽 | 欧美久久在线| 你懂得在线网址| 久久久精品日韩欧美| 日韩jizzz| av在线电影院| 国产精品乱码一区二三区小蝌蚪| 日本视频一区二区在线观看| 欧美色视频免费| 国产精品白丝av| 99re6在线| av观看在线免费| 国产精品一区二区x88av| 91香蕉国产在线观看| 999av视频| 国产精品小仙女| 99re国产视频| 男人天堂av网| www精品美女久久久tv| 国产高清精品一区二区| 国产成人久久精品77777综合 | 国产精品88a∨| 中文字幕在线欧美| 亚洲永久网站| 国产精品久久久久久久电影| 中文人妻熟女乱又乱精品| 日本欧美大码aⅴ在线播放| 国产精品视频免费在线| 在线播放亚洲精品| 国产麻豆一精品一av一免费| 亚洲jizzjizz日本少妇| 国产精品一区二区人人爽| 高清不卡一二三区| 国产麻豆日韩| 九九九伊在人线综合| 中文在线一区二区| 97超碰人人爱| 岛国av在线网站| 在线欧美日韩精品| 超碰在线资源站| 风间由美一区二区av101| 亚洲女人初尝黑人巨大| 欧美做受xxxxxⅹ性视频| 国产亚洲一卡2卡3卡4卡新区| 综合久久五月天| 日韩一级片av| 国产日韩一区二区三区在线| 国产精品免费网站| 国产成人a人亚洲精品无码| 99精品在线免费| 亚洲精品国产精品国自产观看| 91最新在线视频| 精品久久久久久中文字幕一区奶水| 国产一区二区视频免费在线观看| 外国成人直播| 欧美一区二区在线视频| 欧美精品黑人猛交高潮| 99精品视频精品精品视频| 色综合久综合久久综合久鬼88| 天堂а√在线中文在线新版| 久久se这里有精品| 国产一区二区三区四区五区加勒比| 欧美在线 | 亚洲| 国产精品毛片a∨一区二区三区| 成人区一区二区| 国产综合av| 亚洲的天堂在线中文字幕| 在线观看天堂av| 国产日韩欧美三区| 亚洲va男人天堂| 国产有码在线| 疯狂欧美牲乱大交777| 亚洲色图偷拍视频| 国产精品一区二区三区av麻| 欧美精品videossex88| 国产又大又粗又硬| 国产人成一区二区三区影院| 亚洲人精品午夜射精日韩| 色8久久久久| 亚洲午夜未满十八勿入免费观看全集 | 韩国毛片一区二区三区| 久久精品国产美女| 婷婷丁香在线| 337p亚洲精品色噜噜噜| 妖精视频在线观看免费 | 日韩有码视频在线| 9i精品福利一区二区三区| 成人中文字幕在线| 免费成人深夜夜行网站视频| jizzyou欧美16| 国产视频欧美视频| 日韩乱码一区二区| 国产黑丝在线一区二区三区| 正在播放亚洲| 丁香六月综合| 永久免费看mv网站入口亚洲| 亚洲伊人成人网| 99久久婷婷国产综合精品 | 麻豆传媒视频在线观看免费| 色视频一区二区| 欧美成人三级伦在线观看| 在线欧美一区| www.久久爱.cn| 波多一区二区| 亚洲国产精品va| 亚洲色图综合区| 成人国产电影网| 黄色国产一级视频| 日韩超碰人人爽人人做人人添 | 色婷婷av在线| 精品少妇一区二区三区免费观看| 亚洲熟女www一区二区三区| 精品亚洲国产成人av制服丝袜| 亚洲巨乳在线观看| 成人av观看| 色综合影院在线| 一级二级三级视频| 专区另类欧美日韩| 免费人成视频在线播放| 欧美日韩一视频区二区| 国产高清精品一区二区三区| 免费成人在线电影| 亚洲欧美国产精品va在线观看| 久久精品国产亚洲AV无码男同| 丁香婷婷深情五月亚洲| 大陆极品少妇内射aaaaa| 日韩精品导航| 国产精品九九九| 欧美a在线看| 欧美大片日本大片免费观看| 天天操天天爽天天干| 国产日韩欧美一区二区三区综合| 91插插插插插插插插| 日韩激情在线| 激情小说综合区| 国产另类xxxxhd高清| 色播久久人人爽人人爽人人片视av| 国产精品玖玖玖| 亚洲午夜国产一区99re久久| 欧美bbbbb性bbbbb视频| 美日韩一区二区三区| 欧美激情亚洲天堂| 亚洲精品无吗| 国产精品久久久久久久久久尿| 97超碰在线公开在线看免费| 日韩精品免费在线视频| 国内av在线播放| 伊人夜夜躁av伊人久久| 免费成人深夜夜行p站| 精品一二线国产| 丰满少妇久久久| 日韩综合一区| 亚洲精品免费在线视频| 国精一区二区三区| 在线观看欧美视频| 丰满少妇高潮在线观看| 欧美最猛性xxxxx直播| 久久精品99久久久久久| 国产欧美日韩在线观看| 色诱av手机版| 美腿丝袜亚洲三区| 99er在线视频| 久久综合国产| 青青草成人激情在线| 日韩中文字幕无砖| 国产精品久久二区| av免费不卡国产观看| 欧美成aaa人片免费看| 国产日本在线观看| 亚洲第一精品久久忘忧草社区| 伊人精品在线视频| 午夜精品爽啪视频| 欧美日韩在线视频免费| 中文字幕欧美三区| 男女黄床上色视频| 国产一区二区三区四区五区美女| 午夜精品在线免费观看| 亚洲欧美日韩国产| 免费在线黄网站| 亚洲成人一区| 亚洲午夜激情| 精品freesex老太交| 精品国产乱码久久久久久郑州公司 | 日韩精品福利网站| 亚洲精品一区二区口爆| 7777精品伊人久久久大香线蕉超级流畅 | 中文字幕日韩一级| 亚洲男人的天堂在线aⅴ视频| 日本乱子伦xxxx| 久久免费电影网| 欧产日产国产精品98| 国产成人欧美日韩在线电影| 亚洲自拍第三页| 精品一区免费av| 国产女同无遮挡互慰高潮91| 久久视频一区| 女人和拘做爰正片视频| 国产美女一区| 成人在线免费在线观看| 亚洲免费大片| 免费看日本毛片| 亚洲美女一区| 91猫先生在线| 国产精品视频久久一区| 国产精品www在线观看| 在线成人欧美| 久久黄色片视频| 亚洲影音先锋| 日日摸天天爽天天爽视频| 久久这里只有| 日本888xxxx| 日本欧美韩国一区三区| 亚洲三级视频网站| 另类中文字幕网| 看看黄色一级片| 国产乱子伦视频一区二区三区| 精品人妻一区二区三区免费| 国产宾馆实践打屁股91| 男男一级淫片免费播放| www国产成人| 九九热免费在线| 亚洲乱码中文字幕综合| 国产极品在线播放| 好吊成人免视频| 日韩乱码一区二区三区| 欧美日韩一区二区三区不卡| 国产精品无码一区二区桃花视频| 91精品国产麻豆| 欧美一级性视频| 日韩黄在线观看| 国产丝袜在线| 777777777亚洲妇女| 成人性生交大片免费观看网站| 国产精品男人的天堂| 国产欧美视频在线| 国产欧美一区二区视频| 精品一区在线| 国产av第一区| 午夜亚洲视频| 国产成人美女视频| 丁香六月久久综合狠狠色| 久久精品国产亚洲AV熟女| 成人欧美一区二区三区黑人麻豆| 欧美三日本三级少妇99| 欧美亚洲一区二区在线| 99国产揄拍国产精品| 亚洲激情成人网| 日本视频在线免费观看| 久久久久久久久久国产精品| 欧美电影网站| 亚洲mm色国产网站| 久久久综合色| 欧美不卡在线播放| 久久精品国产精品青草| 免费日本黄色网址| 中文字幕中文字幕在线一区| 久热精品在线观看| 欧美性videosxxxxx| 天天摸天天碰天天爽天天弄| 日韩中文字幕在线视频| 阿v视频在线观看| 成人久久久久爱| 欧美激情在线精品一区二区三区| 91免费网站视频| 视频在线观看一区| 久国产精品视频| 国产精品午夜久久| 成年免费在线观看| 欧美一卡在线观看| 137大胆人体在线观看| 91精品国产高清久久久久久| 美女国产精品久久久| 日本成人看片网址| 99riav1国产精品视频| www.com久久久| 中文字幕精品一区| 久久夜色精品国产噜噜亚洲av| 欧美成人高清电影在线| 午夜免费视频在线国产| 国产z一区二区三区| 美女av一区| 成人在线视频一区二区三区| 美女在线视频一区| 日本一区二区在线免费观看| 亚洲乱码国产乱码精品精98午夜| 一区二区小视频| 一区二区三区国产视频| 2022成人影院| 欧美一进一出视频| 亚洲在线播放| 久久人妻少妇嫩草av无码专区 | 动漫性做爰视频| 欧美日本精品一区二区三区| 99青草视频在线播放视| 国产精品直播网红| 欧美伦理影院| 欧美成人免费高清视频| 99精品视频在线免费观看| 欧美一级高潮片| 日韩欧美国产不卡| 香蕉视频网站在线观看| 91久久久国产精品| 亚洲最新色图| 无码国产精品一区二区高潮| 亚洲激情自拍偷拍| 精品毛片在线观看| 久久av.com| 日本福利一区| 亚洲熟妇av一区二区三区漫画| av影院午夜一区| 六月丁香婷婷综合| 亚洲色图校园春色| 日本成人三级电影| 中文字幕av导航| 国产精品亚洲专一区二区三区| 国产a免费视频| 精品国产sm最大网站免费看| av今日在线| 欧美欧美一区二区| 精品一区二区三区欧美| 天天看片中文字幕| 亚洲成avwww人| 色综合桃花网| 水蜜桃亚洲精品| 久久99精品一区二区三区三区| 精品无码久久久久久久| 日韩黄色在线免费观看| 国产一区二区三区朝在线观看| 亚洲精品日韩在线观看| 国产中文字幕精品| 老湿机69福利| 亚洲欧美国产高清va在线播| 久久精品超碰| 国产尤物av一区二区三区| 99国产精品久久久| 中文字幕人妻精品一区| 欧美激情在线播放| 蜜桃tv一区二区三区| 亚洲美女性囗交| 五月婷婷欧美视频| 色哟哟免费在线观看| 亚洲aa中文字幕|