部署下一代防火墙:“用例”和“速度”不容忽视

日期: 2014-07-28 作者:Dave Shackleford翻译:曾少宁 来源:TechTarget中国 英文

随着越来越多的组织考虑实现下一代防火墙(NGFW),网络团队必须考虑在他们的数据中心环境中各种可能出现的设计和防火墙架构的变化。为了寻找最佳的NGFW平台,一定要确定最佳的部署用例。最常见的NGFW部署场景有: • 用NGFW替换传统防火墙:许多组织正在考虑在目前的防火墙基础架构接近到期(EOL)时或需要更新授权时购买NGFW。在这些情况中,NGFW平台很可能会被部署到之前防火墙所在的位置上。

和传统防火墙一样,它一样要实现流量的冗余和负载均衡(功能集群)。 • 用NGFW替换IPS:一些企业也考虑用NGFW设备替换现有的入侵防御系统传感器和基础架构。根据所选择的模型,这种方案可能价格不菲,但是……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

随着越来越多的组织考虑实现下一代防火墙(NGFW),网络团队必须考虑在他们的数据中心环境中各种可能出现的设计和防火墙架构的变化。为了寻找最佳的NGFW平台,一定要确定最佳的部署用例。最常见的NGFW部署场景有:

• 用NGFW替换传统防火墙:许多组织正在考虑在目前的防火墙基础架构接近到期(EOL)时或需要更新授权时购买NGFW。在这些情况中,NGFW平台很可能会被部署到之前防火墙所在的位置上。和传统防火墙一样,它一样要实现流量的冗余和负载均衡(功能集群)。

• 用NGFW替换IPS:一些企业也考虑用NGFW设备替换现有的入侵防御系统传感器和基础架构。根据所选择的模型,这种方案可能价格不菲,但是如果一些组织需要在网络中少数位置的IPS功能之上多加一层应用检查,那么可以考虑这么做。NGFW平台的可扩展性可能不如传统IPS基础架构,而且其部署成本可能远远高于传统平台,因为IPS平台通常部署在主入口点、DMZ域和VPN平台后面的位置上。一定要让NGFW平台打开故障放行或绕行机制,允许流量在出现故障时仍然能够通过;在可能的情况下也推荐使用双主动(active-active)或主动-被动(active-passive)等成对配置。

• 用NGFW替换防火墙及IPS:如果一些组织专门考虑压缩安全基础架构,而且到了EOL和授权更新时间,那么从运营角度考虑可以购买NGFW。如果有一个平台可以满足组织需求,同时又已经有更多的深度防御层次,那么这也是一个减小开支和运维负载的方法。在这种情况下,有可能实现网络整合,因为NFW可以替代多种设备。这种情况要考虑的关键问题是:a) 端口密度;b) 冗余及可用性方法;c) 总吞吐量。

• 用NGFW作为附加控制:如果一些组织考虑增加多一层防御,特别是那些转换了第二层防火墙层次或刚刚增加了一层防火墙的组织,NGFW平台可以提供许多的安全特性。在架构中的部署将取决于目前所使用的功能。对于用户身份验证和被动监控,一些设备可以在需要时通过使用磁带或镜像技术部署为“编外”设备。但是,如果有任何阻挡操作,则需要在流量通过的位置使用内联部署。

任何下一代防火墙架构都需要评估一个重要属性:速度。由于任何NGFW设备都需要密集处理和分析数据包,因此流量延迟是一个重要问题。许多产品宣传说支持10GB以上的速度,但是在购买之前要尽可能地用真实生产流量去测试这些产品,特别是那些将会部署在内部的产品。如果一些组织想要用NGFW平台去检测安全套接字分层(SSL)流量,那么所有需要检查的SSL流量都必须转发到这个系统上,途径可以是普通流量流,或者使用智能程序或SSL流量分析程序。然而,在启用SSL解密和检查时,许多NGFW平台会出现严重的延迟,所以一定要在部署前认真执行测试。无论是哪一种部署,一定要在负载下进行全面测试,同时应用集群和冗余机制。

作者

Dave Shackleford
Dave Shackleford

Dave Shackleford是Voodoo安全有限责任公司的所有人和咨询师、IANS资深导师、SANS研究院分析师、高级讲师和课程作者。他已为数百个组织在安全、法规合规性以及网络架构与工程领域提供了咨询服务,是具有丰富安全虚拟化基础设施设计和配置经验的VMware vExpert。Dave之前是Configuresoft公司的CSO、互联网安全中心的CTO、并曾出任多家财富500强公司的安全架构师、分析师和经理。Dave是Sybex一书的作者,虚拟化安全:保护虚拟化环境,以及信息安全课程技术的合作设计者。最近,Dave为SANS研究所合作设计了第一个虚拟化安全课程。目前,Dave在SANS技术研究院担任董事一职,并协助领导云计算安全联盟的亚特兰大分部。

翻译

曾少宁
曾少宁

TechTarget中国特约技术编辑,某高校计算机科学专业教师和网络实验室负责人,曾任职某网络国际厂商,关注数据中心、开发运维、数据库及软件开发技术。有多本关于思科数据中心和虚拟化技术的译著,如《思科绿色数据中心建设与管理》和《基于IP的能源管理》等。

相关推荐

  • 整合NGFW和威胁分析后,防火墙这是要上天?

    早期的下一代防火墙(NGFW)构建于不同的时代,早在8到10年前,企业仍然主要依靠围绕网络构建外围来阻止恶意软件。Frost & Sullivan高级行业分析师Chris Rodriguez表示,但这已经不再是全方位的战略……

  • 改变网络安全现状:何不求诸下一代防火墙?

    下一代防火墙提供了很多新功能,但是如何将下一代防火墙添加到安全产品组件里面,这是个值得考虑的问题……

  • 选择下一代防火墙 助力网络安全资源优化

    下一代防火墙可以在网络安全资源的优化方面起着关键作用。哪种防火墙最值得青睐?企业应当选择具有哪些特性的下一代防火墙来武装IT安全团队,由此开始资源优化过程?

  • 下一代防火墙标准的全新诠释

    2014年9月,独立安全研究和评测机构NSS实验室,对业界几乎所有主流的下一代防火墙产品进行了统一的测评。Cisco的ASA下一代防火墙的三个型号,均以99.2%的成绩获得了最高安全效率评分。