论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>路由技术>>路由器原理>>正文

防火墙与路由器的安全性比较

www.xker.com 作者: 来源:网络转载 加入日期:2006-2-17 6:38:14

【问题提问、论坛交流】防火墙已经成为企业网络建设中的一个关键组成部分但有很多用户,认为网络中已经有了路由器,可以实现一些简单的包过滤功能,所以,为什么还要用防火墙呢?以下我们针对NetEye防火墙与业界应用最多、最具代表性的Cisco路由器在安全方面的对比,来阐述为什么用户网络中有了路由器还需要防火墙

一、 两种设备产生和存在的背景不同

1、 两种设备产生的根源不同

路由器的产生是基于对网络数据包路由而产生的路由器需要完成的是将不同网络的数据包进行有效的路由,至于为什么路由、是否应该路由路由过后是否有问题等根本不关心,所关心的是:能否将不同的网段的数据包进行路由从而进行通讯

防火墙是产生于人们对于安全性的需求数据包是否可以正确的到达、到达的时间、方向等不是防火墙关心的重点,重点是这个(一系列)数据包是否应该通过、通过后是否会对网络造成危害

2、 根本目的不同

路由器的根本目的是:保持网络和数据的"通"

防火墙根本的的目的是:保证任何非允许的数据包"不通"

二、核心技术的不同

Cisco路由器核心的ACL列表是基于简单的包过滤,从防火墙技术实现的角度来说,NetEye防火墙是基于状态包过滤的应用级信息流过滤

下图是一个最为简单的应用:企业内网的一台主机,通过路由器对内网提供服务(假设提供服务的端口为tcp 1455)为了保证安全性,在路由器上需要配置成:外-》内 只允许client访问 server的tcp 1455端口,其他拒绝



针对现在的配置,存在的安全脆弱性如下:

1、IP地址欺骗(使连接非正常复位)

2、TCP欺骗(会话重放和劫持)

存在上述隐患的原因是,路由器不能监测TCP的状态如果在内网的client和路由器之间放上NetEye防火墙,由于NetEye防火墙能够检测TCP的状态,并且可以重新随机生成TCP的序列号,则可以彻底消除这样的脆弱性同时,NetEye 防火墙的一次性口令认证客户端功能,能够实现在对应用完全透明的情况下,实现对用户的访问控制,其认证支持标准的Radius协议和本地认证数据库,可以完全与第三方的认证服务器进行互操作,并能够实现角色的划分

虽然,路由器的"Lock-and-Key"功能能够通过动态访问控制列表的方式,实现对用户的认证,但该特性需要路由器提供Telnet服务,用户在使用使也需要先Telnet到路由器上,使用起来不很方便,同时也不够安全(开放的端口为黑客创造了机会)

三、安全策略制定的复杂程度不同

路由器的默认配置对安全性的考虑不够,需要一些高级配置才能达到一些防范攻击的作用,安全策略的制定绝大多数都是基于命令行的,其针对安全性的规则的制定相对比较复杂,配置出错的概率较高

NetEye 防火墙的默认配置既可以防止各种攻击,达到既用既安全,安全策略的制定是基于全中文的GUI的管理工具,其安全策略的制定人性化,配置简单、出错率低

四、对性能的影响不同

路由器是被设计用来转发数据包的,而不是专门设计作为全特性防火墙的,所以用于进行包过滤时,需要进行的运算非常大,对路由器的CPU和内存的需要都非常大,而路由器由于其硬件成本比较高,其高性能配置时硬件的成本都比较大

NetEye防火墙的硬件配置非常高(采用通用的INTEL芯片,性能高且成本低),其软件也为数据包的过滤进行了专门的优化,其主要模块运行在操作系统的内核模式下,设计之时特别考虑了安全问题,其进行数据包过滤的性能非常高

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

上一篇:选择安全路由器的标准
下一篇:北电网络安全路由技术
关闭窗口】【浏览次数:】【收藏此页
相关文章
·选择安全路由器的标准·路由器安全有关的目录·路由器的安全与可靠的问题
·路由器的安全设计·安全路由器组网及IPSec技术介绍·路由器安全漫谈
·路由器能替代防火墙吗?·在Linux代理服务器上设置防火墙·局域网中代理服务器、路由器的配置案
·构建Linux系统下U盘路由器 防火墙(图·家庭路由器选购实用技巧(图)·深挖路由器潜能 严防“天外来客”
·宽带路由器常见故障排除技巧·用防火墙把内网服务发布到互联网·一机多能的网络边缘路由器
推荐文章 最新文章 热门文章
·Alexa 世界网站排名研究
·自己动手:电子图书制作之PDF格式篇
·VS2005中使用强类型DataSet简化开发
·时间就是第一 快速启动程序我有妙招(
·提高效率:屏蔽WinXP中不需用到的功能
·情人节怎么过?Ps超强打造逼真钻石戒
·彻底分析卸载软件 不再请神易送神难
·构建Linux系统下U盘路由器 防火墙(图
·免费中文DOS系统备份恢复程序打造记
·中小企业服务器托管经验完全手册
·家用宽带ADSL上网共享从细节处入手(图
·给系统找个随叫随到的免费修理工
·不再陌生 应对未关联文件几妙招
·让你的“小猫”发传真技巧攻略
·活学活用Win XP中的Regsvr32命令
·北电网络安全路由技术
·防火墙与路由器的安全性比较
·选择安全路由器的标准
·路由器安全有关的目录
·路由器的安全与可靠的问题
·XLS与MDB文件格式互换全攻略
·ASP+Access莫名奇妙的sql语句错误解决
·最小巧的ACT录音文件转换工具
·微软发布2月安全公告 立即下载更新补
·Media Player高危漏洞需立即修正
·Alexa 排名能帮你赚钱么?
·Alexa 世界网站排名研究
·QQ另类独门秘笈 实现VPN服务器功能
·用事实说话 Windows系统剪贴功能占资
·删除顽固文件 试试XP的无敌替换命令
·个人简历表格
·免费代理IP(每日更新)
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·WinRAR 3.51 注册码
·豪杰超级解霸V9.1正版注册码
·系统优化 专题
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·最经典的黑客入门教材
·求职简历封皮
·Ajax技术开发指南
·ACDSee v8.0注册码
·怎样查找对方的IP地址
·FlashFXP 3.3.1 build 1089注册码
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved. 网站合作、广告联系QQ:12231446
小新技术网 冀ICP备05002857号