UTM:网关安全终结者?

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:JERONG971
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  群魔乱舞,
  信息社会入侵威胁与日俱增
  群众呼声,
  少花钱多办事,
  还要一体化解决诸问题。
  网关安全系统向何处去?
  是孤胆英雄还是团队作战?
  我们还需要更加冷静思索
  如何真正满足用户的安全需求,是摆在信息安全厂商面前的一个难题。尽管各个厂家前仆后继,技术路线层出不穷,但鲜有成功者。究竟UTM趋势如何,我们不妨来看两个观点的PK。
  防火墙、入侵检测、防病毒俗称网络安全“老三样”,长期以来一直作为标准安全产品,在实现网络安全从无到有的过程中发挥了重要作用。
  但是,随着技术不断进步,用户对于网络安全的投入产出比要求越来越高,希望在构建、部署和维护网络安全系统的过程中能尽量少花钱多办事,能一步到位解决常见的安全威胁。
  
  正方:
  
  一、用户不断要求降低安全投资成本
  构建安全系统是一件非常复杂的过程,用户需要投入大量财力、物力和精力,除网络信息安全涉及的技术门槛高、产品昂贵的因素之外,主要原因在于大部分安全产品如防火墙、VPN、IPS、防病毒等功能单一,每个设备买之前都需要货比三家,购买总价高。为了集中管理、存储日志或者及时更新产品,可能还需要为各家不同的产品分配策略服务器、日志服务器或更新服务器,这些附加的投入会随着安全产品的引进而成倍增加。可见,对用户来说,非常迫切希望降低在安全建设上的投入,希望能省时、省心、省力地完成安全建设。
  
  二、用户不断要求增强安全防范能力
  相当一段时间内,对PPDR模型的理解被简化为IDS联动,这从侧面反应了用户对安全效果的不满:防火墙有控制能力但不能做深度检查,IDS可以检查应用安全但没有控制能力。单一功能安全设备的防范效果肯定是有限的,用户不满意是正常的。随着防垃圾邮件、防钓鱼欺骗等更多安全设备的出现,用户对安全设备的整合、联动的需求更加强烈,只有做到真正的融合和互动,才能进行全面的安全过滤和防范。
  
  三、用户不断要求提高安全运维效率
  首先,大部分网络安全系统是在原有的信息系统基础上增加的,在增加的安全设备与原有网络设备、安全设备之间都可能遇到产品兼容性问题,在部署实施中会相互冲突,安全设备越多,冲突的机会就越多,这在客观上增加了部署实施的难度。有时,个别安全设备可能导致系统验收推迟几个月。
  其次,每个安全设备都有一套自己的配置管理方法,因此,很多用户要求厂家派人安装调试,包括配置安全策略,自己基本不改动。众所周知,安全策略必须根据实际情况不断调整,如果固定不变,系统的安全保障效果肯定会打折扣。
  最后,在安装调试完成后,如果设备出现问题,用户还需要联系不同厂商来解决,有时甚至需要协调相关的几家厂商同时到场分析解决,非常复杂。
  可见,从安全系统运行维护的角度看,在不牺牲功能、性能的前提下,用户希望安全设备越少越好。
  
  四、技术不断发展趋向深度协同安全
  防火墙、IDS、防病毒技术经过多年发展,现在已经逐渐成熟并稳定下来,开始相互渗透,相互补充。近两年,出现了一个明显的趋势:防火墙、IDS、防病毒甚至内容过滤厂商分别从自有产品出发,通过增加不同的安全功能模块发展UTM。实际上,这主要得益于硬件技术的发展。为了解决深度检查大量耗费CPU资源,除ASIC加速芯片外,一批新的硬件解决方案出现了,如Seaway、Bivil、RMI、Cavium、Sensory、IDT、TARARI,这些硬件能大幅度加速内容匹配,使UTM从概念变成了可用的產品。
  反过来,从UTM定义可以看出,UTM集中了多种安全功能,但这些安全功能不一定同时应用,可以只使用某一个功能。因此,可以预测,将来,UTM完全有可能取代防火墙、网络入侵检测等单一功能的安全产品。
  综上所述,不论是从用户需求来看,还是从技术发展和技术支撑来看,UTM作为网络安全整体解决方案的重要组成部分,是必要的,也是可行的,是网关安全发展的必然趋势。这从IDC的调查报告中也可以得出同样的结论。
  
  反方:
  百炼成钢困难重重
  
  一、防火墙胖瘦之争由来已久
  防火墙是胖(功能多)好还是瘦(功能少)好,一直是业界不断争论的问题。首先,防火墙到底该不该胖,一种观点认为防火墙作为访问控制设备,不宜集成太多功能,否则容易不稳定。另外一种观点认为防火墙在做好访问控制的基础上,应该加入如IDS、内容过滤等安全功能模块,从而提高防火墙使用价值;其次,胖防火墙到底应该集成哪些安全功能,特别是防病毒功能,争论很大;最后,如果防火墙胖了,性能能否保证?不论是理论分析还是过去的大量实践都表明,如果没有特别的硬件支持,性能确实无法接受。
  
  二、各厂商前仆后继鲜有成功
  尽管防火墙胖瘦之争一直存在,出于市场竞争的需要,也随着技术的不断发展,国内外主流防火墙厂商大多都尝试过扩充防火墙的功能。比如:加入内容过滤、IDS、防病毒等功能,希望最终做成UTM,但是,真正能做成的很少,分析原因主要有以下三点:
  ·防火墙厂商对于抗攻击、访问控制技术非常熟练,但对于内容过滤、防病毒等技术并不熟悉。
  ·防火墙基本上是对单个数据包进行检查和控制,用的是状态包过滤技术。而防病毒、内容过滤如果要实现准确的检查和控制,必须使用应用代理技术。如果利用防火墙状态包过滤技术进行防病毒处理,效果肯定不理想。
  ·UTM的性能难以保证。当UTM的功能都打开后会耗费大量计算资源,必须依赖硬件加速才能保证性能,但是硬件也只能加速部分工作,如何利用软硬结合方式处理复杂的应用内容安全是个难题。
其他文献
与物联网互动发展    在RFID标准制定和推广方面,EPCglobal作为一个受业界委托而成立的非盈利组织,由国际物品编码协会(EAN)和美国统一代码委员会(UCC)共同投资,主要负责EPC网络的全球化标准,以便快速、自动、准确地识别供应链中流通的商品。目前,该组织计划在全球建立起一个庞大的“物联网”,即所有参与流通物品的编码网络,实现货物的全程跟踪和追踪。通过结合计算机互联网和无线通信网络,人
随着国家政策的放开,金融保险行业混业经营趋势愈加明显与此同时,越来越多的外资保险公司也开始进入国内保险市场面对机遇与挑战,借助信息化手段提高运营效率提升整体竞争能力已成为包括中国平安在内众多中国保险公司的关键之举  需求:业务高速发展急需高效稳定安全易维护的服务器来支撑  近年来,中国平安一直在努力提升信息化水平,以求达到国际水准,确保在与国内外同行越来越激烈的市场竞争中保持优势地位但想要让IT系
4月18日,波导股份(600130.SH)公布了2005年报:净亏损4.7亿元,超过了2003、2004年利润的总合。伴随着巨额亏损的,是波导手机的销售收入和主营业务利润的持续走低:2005年,波导的销售收入905028.74万元,同比下降11.67%;主营业务利润67614.63万元,下降56.75%。2005年的亏损也是波导手机上市以来的首次亏损。  作为“手机中的战斗机”,波导的年报是手机类
沪新生儿将试戴电子标签    新生宝宝样子长得很像,万一被搞错了怎么办?不少年轻妈妈在医院生产后,心里不免有担心。而历年来由于标识不清抱错宝宝产生的医疗纠纷也不时发生。新华医院院方信息中心主任孟丽莉介绍,该院将在沪率先试点给妈妈和宝宝戴上配对电子标签,以防再发生人为错误。  电子标签可以通过射频信号自动识别并获取相关数据。当妈妈和宝宝各自戴上腕表后,他们就分别拥有了自己的识别码,医护人员只要手持阅
330万个小型企业、38万个娱乐场所、3.76亿个家庭,如果这些用户都购买一台投影机作为演示设备,那中国投影机市场的容量绝对是个天文数字。我们当然不能用一款机器去对应这么多用户的所有需求,但对于主流需求,联想日前发布的新品C20是可以满足的。  无论是小型企业还是大多数家庭,他们都属于投影机市场的中低端用户,价格、投影效果以及服务水平应该是这些用户比较看重的因素。  价格绝对是决定这些用户购买的第
面对国际、国内市场竞争的双重压力,面对自主创新的机遇和挑战,企业如何从被动的知识产权保护,转向主动的知识产权战略?如何由保证不侵权,转向防止被侵权?如何利用知识产权战略提升竞争能力、拓展发展空间?  4月27日,以“如何建立企业知识产权战略”为主题的“2006年(第四届)中国信息技术年会”在北京成功召开。适逢第六个世界知识产权日,国家知识产权局有关领导、学界专家、律师界代表和企业高层管理人员约20
Symantec i3 可以管理多层应用程序环境的所有方面  在各行各业中,IT 经理都在寻找一种更好的方法,以便应对有效管理数据中心所面临的各种问题。他们希望通过提高支持业务运营的 IT 服务级别,从而拥有真正竞争优势。并且,他们还试图简化并积极主动地管理和优化各种数据中心、存储设备和服务器资源并进行升级。同时,对数据中心的要求急剧增长、预算吃紧、网络环境日趋复杂,这一切都导致数据中心更加难于管
●由于产品、服务同质化严重,国内中低端服务器市场的竞争非常激烈。一方面,国际厂商在传统业务领域大打价格战,通过与国内厂商在价格方面的比拼,来捍卫自己的市场份额;另一方面,随着产品品质与服务水平的提高,国内厂商也逐渐进入政府、金融等关键业务领域,瓜分国际厂商的市场份额。  ●集群技术(Cluster)的出现,为中小服务器厂商生产高性能计算机提供了可能。  ●高端服务器市场,由于对技术、资金等实力要求
大多数中小企业资金短缺、技术水平低、IT专业人才匮乏,但是对企业信息化的需求又非常强烈。它们的信息化建设该如何开展?  黑龙江省中小企业信息化公共服务平台建设取得了很大成绩,大大促进了黑龙江省广大中小企业的信息化进程,为中小企业信息化找到了一条可行之路。对于这项工作,黑龙江省信息产业厅在整个平台建设中起着举足轻重的作用。    确立平台模式    黑龙江省企业信息化的大面积推进是从2000年开始的
第一季度结束之后,PC各路群雄都眼巴巴地等着IDC发放成绩单。日前发布的统计报告显示,今年第一季度亚太市场(日本除外)的PC出货量达到了1080万台,同比增长20%。笔记本电脑的出货量涨幅高达54%,而台式机出货量涨幅只有12%。联想在亚太PC市场的份额为16.7%,低于去年第四季度的21.2%。相比之下,惠普本季度亚太市场份额为12.6%,高于去年第四季度的10.8%。 而戴尔的市场份额为8.5