问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

为什么网上那么多解决防ddos攻击的方法是装防火墙呢?

发布网友 发布时间:2022-04-28 23:23

我来回答

2个回答

热心网友 时间:2022-06-25 06:21

1、无法检测加密的Web流量

如果你正在部署一个门户网站,希望所有的网络层和应用层的漏洞都被屏蔽在应用程序之外。这个需求,对于传统的网络防火墙而言,是个大问题。

由于网络防火墙对于加密的SSL流中的数据是不可见的,防火墙无法迅速截获SSL数据流并对其解密,因此无法阻止应用程序的攻击,甚至有些网络防火墙,根本就不提供数据解密的功能。

2、普通应用程序加密后,也能轻易躲过防火墙的检测

网络防火墙无法看到的,不仅仅是SSL加密的数据。对于应用程序加密的数据,同样也不可见。在如今大多数网络防火墙中,依赖的是静态的特征库,与入侵监测系统(IDS,Intrusion Detect System)的原理类似。只有当应用层攻击行为的特征与防火墙中的数据库中已有的特征完全匹配时,防火墙才能识别和截获攻击数据。

但如今,采用常见的编码技术,就能够地将恶意代码和其他攻击命令隐藏起来,转换成某种形式,既能欺骗前端的网络安全系统,又能够在后台服务器中执行。这种加密后的攻击代码,只要与防火墙规则库中的规则不一样,就能够躲过网络防火墙,成功避开特征匹配。
3、对于Web应用程序,防范能力不足

网络防火墙于1990年发明,而商用的Web服务器,则在一年以后才面世。基于状态检测的防火墙,其设计原理,是基于网络层TCP和IP地址,来设置与加强状态访问控制列表(ACLs,Access Control Lists)。在这一方面,网络防火墙表现确实十分出色。

近年来,实际应用过程中,HTTP是主要的传输协议。主流的平台供应商和大的应用程序供应商,均已转移到基于Web的体系结构,安全防护的目标,不再只是重要的业务数据。网络防火墙的防护范围,发生了变化。

对于常规的企业局域网的防范,通用的网络防火墙仍占有很高的市场份额,继续发挥重要作用,但对于新近出现的上层协议,如XML和SOAP等应用的防范,网络防火墙就显得有些力不从心。

由于体系结构的原因,即使是最先进的网络防火墙,在防范Web应用程序时,由于无法全面控制网络、应用程序和数据流,也无法截获应用层的攻击。由于对于整体的应用数据流,缺乏完整的、基于会话(Session)级别的监控能力,因此很难预防新的未知的攻击。

4、应用防护特性,只适用于简单情况

目前的数据中心服务器,时常会发生变动,比如:

★ 定期需要部署新的应用程序;

★ 经常需要增加或更新软件模块;

★ QA们经常会发现代码中的bug,已部署的系统需要定期打补丁。

在这样动态复杂的环境中,安全专家们需要采用灵活的、粗粒度的方法,实施有效的防护策略。

虽然一些先进的网络防火墙供应商,提出了应用防护的特性,但只适用于简单的环境中。细看就会发现,对于实际的企业应用来说,这些特征存在着局限性。在多数情况下,弹性概念(proof-of-concept)的特征无法应用于现实生活中的数据中心上。
比如,有些防火墙供应商,曾经声称能够阻止缓存溢出:当黑客在浏览器的URL中输入太长数据,试图使后台服务崩溃或使试图非法访问的时候,网络防火墙能够检测并制止这种情况。

细看就会发现,这些供应商采用对80端口数据流中,针对URL长度进行控制的方法,来实现这个功能的。

如果使用这个规则,将对所有的应用程序生效。如果一个程序或者是一个简单的Web网页,确实需要涉及到很长的URL时,就要屏蔽该规则。

网络防火墙的体系结构,决定了网络防火墙是针对网络端口和网络层进行操作的,因此很难对应用层进行防护,除非是一些很简单的应用程序。

5、无法扩展带深度检测功能

基于状态检测的网络防火墙,如果希望只扩展深度检测(deep inspection)功能,而没有相应增加网络性能,这是不行的。

真正的针对所有网络和应用程序流量的深度检测功能,需要空前的处理能力,来完成大量的计算任务,包括以下几个方面:

★ SSL加密/解密功能;

★ 完全的双向有效负载检测;

★ 确保所有合法流量的正常化;

★ 广泛的协议性能;

这些任务,在基于标准PC硬件上,是无法高效运行的,虽然一些网络防火墙供应商采用的是基于ASIC的平台,但进一步研究,就能发现:旧的基于网络的ASIC平台对于新的深度检测功能是无法支持的。

小结:应用层受到攻击的概率越来越大,而传统网络防火墙在这方面有存在着不足之处。对此,少数防火墙供应商也开始意识到应用层的威胁,在防火墙产品上增加了一些弹性概念(Proof-Of-Concept)的特征,试图防范这些威胁。传统的网络防火墙对于应用安全的防范上效果不佳,对于上述列出的五大不足之处,将来需要在网络层和应用层加强防范。

热心网友 时间:2022-06-25 06:21

防火墙就是用来防止黑客 病毒侵袭的啦`
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
arrive in和arrive at 有什么区别? 磁力泵为什么可空转? 为什么不让衬氟塑料磁力泵空转?怎样提升设备稳定性? 工业软管泵 塑料磁力泵为什么不能空转 求推荐男主和女配在一起的小说? 《红衣天下》txt全集下载 检测公司检测哪些 检测公司是怎么样的 检测公司属于什么企业 入侵检测系统的主要功能是什么 如何检测拒绝服务攻击 怎样检侧到受到DDOS攻击 如何检测ddos攻击 ICP备案是什么?流程是怎样的?ICP备案是针对公司还是网站还是域名,谁是主体? 我的3M宽带下载速度顶多在100kb/s DDoS攻击检测技术研究 电信3M的宽带下载多西时只有100多,不超过200正常吗 近年常用的几种DDOS攻击检测方法 DDoS是病毒还是攻击?对电脑影响大吗?需要怎么样处理? icp备案流程 微信支付修改密码 如何修改微信支付密码? 百度云分享的东西怎么设置提取码? ICP备案和经营性网站备案什么区别,备案就可以是么? Cloudflare的Ddos保护系统怎么进行攻击警报? 如何办理ICP备案 ICP备案需要多久 网站备案流程?网站ICP备案详细流程,非经营性网站备案和专项备案,网站ICP备案和网站ICP许可证区别? 做完男友很累想睡觉,我却很精神,要坐上来自己动吗? 百度云怎么设置提取码?文件有人偷看获取 DoS攻击防范的DDOS防护特点 下载的文件都保存到139邮箱是什么意思 检测DDOS攻击的工具有那些? 仰卧起坐是有氧运动吗? 服务器被DDoS攻击,DDoS监控器,CC监控器,朋友介绍个给我可以不!!!谢谢 下载139邮箱免费 ddos监控信息主机达到最大半开连接限制什么意思 眼镜框上的54 16-138是什么意思,后面还有个C7,各是什么意思? 怎样识别眼镜架上常见的标识 眼镜框边的数字50方框18-138是什么意思 去眼镜店测的关于眼镜的参数,这上面是什么意思? 下列哪项属于有氧运动? 眼镜框上的0611 54口 18-145 c5是什么意思? I have的同义词是什么? have的第三人称( ) noisy的反义词( ) there的同音词( 1、long(反义词)( ) 2、have(第三人称单数式)( 没有电脑,fast路由器怎么设置? 家里没有电脑,只有路由器,fast怎么使用 fast路由器被我清空了,无法上网,没有电脑,手机怎么设置,?急急急 迅捷路由器没电脑怎么设置wifi