一系统安全设计1
1常用安全设备1
1防火墙主要是可实现基本包过滤策略的防火墙,这类是有硬件处理、软件处理等,其主要功能实现是限制对IP:port的访问
基本上的实现都是默认情况下关闭所有的通过型访问,只开放允许访问的策略
2抗DDOS设备防火墙的补充,专用抗DDOS设备,具备很强的抗攻击能力
3IPS以在线模式为主,系统提供多个端口,以透明模式工作
在一些传统防火墙的新产品中也提供了类似功能,其特点是可以分析到数据包的内容,解决传统防火墙只能工作在4层以下的问题
和IDS一样,IPS也要像防病毒系统定义N种已知的攻击模式,并主要通过模式匹配去阻断非法访问
4SSLVPN它处在应用层,SSL用公钥加密通过SSL连接传输的数据来工作
SSL协议指定了在应用程序协议和TCP/IP之间进行数据交换的安全机制,为TCP/IP连接提供数据加密、服务器认证以及可选择的客户机认证
5WAF(WEB应用防火墙)Web应用防护系统(WebApplicationFirewall,简称:WAF)代表了一类新兴的信息安全技术,用以解决诸如防火墙一类传统设备束手无策的Web应用安全问题
与传统防火墙不同,WAF工作在应用层,因此对Web应用防护具有先天的技术优势
基于对Web应用业务和逻辑的深刻理解,WAF对来自Web应用程序客户端的各类请求进行内容检测和验证,确保其安全性与合法性,对非法的请求予以实时阻断,从而对各类网站站点进行有效防护
产品特点异常检测协议Web应用防火墙会对HTTP的请求进行异常检测,拒绝不符合HTTP标准的请求
并且,它也可以只允许HTTP协议的部分选项通过,从而减少攻击的影响范围
甚至,一些Web应用防火墙还可以严格限定HTTP协议中那些过于松散或未被完全制定的选项
增强的输入验证增强输入验证,可以有效防止网页篡改、信息泄露、木马植入