设为首页
加入收藏
联系我们
产业新闻 | 软件资讯 | 硬件资讯 | 软件新闻 | 安全资讯 | 硬件资讯 | 精品手机 | 评测专栏 | 市场行情 | DIY 天地 | 厂商专题 
电信通讯 | 数字生活 | 业界新闻 | 软件评测 | 安全资讯 | 数码相机 
您当前的位置:藏经阁资源站 -> 软件资讯 -> 安全资讯 -> 文章内容 退出登录 用户管理
栏目导航
热门文章
· [组图] 桂林摄影节之服装展示 少数民族服饰篇
· [组图] 为了孩子的明天 英语电子词典横向评测
· [图文] 清华同方超锐A50演绎完美音影风暴
· [组图] 晶彩国庆——15款液晶显示器横向评测
· [组图] 凯立德移动导航系统Symbian版精彩试用
· [图文] 罗技网络摄像头视频特效软件“Avatar造型精灵”..
· [图文] “在线杀毒”哪家好?用过以后才知道
· [组图] 秘密武器 Geforce 6610XL全球独家评测
· [图文] 使诺基亚N-GAGE QD的MP3播放器显示歌名
· [图文] 张扬聊天个性:群英会2006正式版评测
· [组图] 略谈数码相机常见滤镜使用及选购
· 网站注册“黄网”先纳后拒 因容易引起误读
· [组图] 实用至上!27款主流AGP显卡横向评测
· [组图] 全国首发 3G王者 诺基亚6680最详尽评测
· 蚊香时代不再--使用Wi-Fi技术来灭蚊
· [组图] Nseries第一击 诺基亚N70深度探索
· [组图] 全国首发 飞利浦百万像待机王9@9e评测
· [图文] 微软IE 7.0 Beta 2 抢先体验
· [组图] 新系统新体验 多普达577W探索性评测
· [组图] 拇指姑娘 电子宠物试玩手记
相关文章
· [图文] 首期光缆修复工程9日完成 网络恢复最快一周后[图..
· 五大网游公司联合声明 反对网络盗窃
· 台湾中华电信将投资40亿美元用于升级网络
· [图文] 虚拟现实专用网络Neuronet发布
· 身份证生成器现身网络 实名制形同虚设
· 网络黑帮雇学生犯罪 比毒品交易更诱人
· 百度超级搜霸升级整合IE保护功能 排除进军网络安全
· 桃源网络硬盘.Net v4.1版本发布
· 商业周刊:流量之争凸显网络广告市场风险
· DVD,网络电视两手抓 PPS万能播放器发布!
· 无线网络领域中令人吃惊的十大谎言!
· [图文] 100Gbps 新型Internet2网络正式开通
· 国家版权局:重拳严打网络侵权盗版行为
· 网络广告首超杂志 房地产和IT居投放量之首
· [图文] 浅尝:诺顿网络安全特警 2006的整体防御功能
· 网络游戏相当危险 木马变种盗取密码
· 攻击代码浮现网络 类似三年前冲击波
· 蠕虫木马变种病毒近日频繁现身网络
· MacBook通过无线网络被劫持只需要一分钟
· 恶意软件与病毒 网络百日大扫除启动
网络防火墙封阻攻击应用技术详细解析
作者:不详  来源:本站整理  发布时间:2007-1-9 16:40:32  发布人:admin

减小字体 增大字体

你已经决心下大力气搞好应用安全吗?毕竟,例如金融交易、信用卡号码、机密资料、用户档案等信息,对于企业来说太重要了。不过这些应用实在太庞大、太复杂了,最困难的就是,这些应用在通过网络防火墙上的端口80(主要用于HTTP)和端口443(用于SSL)长驱直入的攻击面前暴露无遗。这时防火墙可以派上用场,应用防火墙发现及封阻应用攻击所采用的八项技术如下:

  深度数据包处理

  深度数据包处理有时被称为深度数据包检测或者语义检测,它就是把多个数据包关联到一个数据流当中,在寻找攻击异常行为的同时,保持整个数据流的状态。深度数据包处理要求以极高的速度分析、检测及重新组装应用流量,以避免给应用带来时延。下面每一种技术代表深度数据包处理的不同级别。

  TCP/IP终止

  应用层攻击涉及多种数据包,并且常常涉及多种请求,即不同的数据流。流量分析系统要发挥功效,就必须在用户与应用保持互动的整个会话期间,能够检测数据包和请求,以寻找攻击行为。至少,这需要能够终止传输层协议,并且在整个数据流而不是仅仅在单个数据包中寻找恶意模式。

  SSL终止

  如今,几乎所有的安全应用都使用HTTPS确保通信的保密性。然而,SSL数据流采用了端到端加密,因而对被动探测器如入侵检测系统(IDS)产品来说是不透明的。为了阻止恶意流量,应用防火墙必须终止SSL,对数据流进行解码,以便检查明文格式的流量。这是保护应用流量的最起码要求。如果你的安全策略不允许敏感信息在未加密的前提下通过网络传输,你就需要在流量发送到Web服务器之前重新进行加密的解决方案。

  URL过滤

  一旦应用流量呈明文格式,就必须检测HTTP请求的URL部分,寻找恶意攻击的迹象,譬如可疑的统一代码编码(unicode encoding)。对URL过滤采用基于特征的方案,仅仅寻找匹配定期更新的特征、过滤掉与已知攻击如红色代码和尼姆达有关的URL,这是远远不够的。这就需要一种方案不仅能检查RUL,还能检查请求的其余部分。其实,如果把应用响应考虑进来,可以大大提高检测攻击的准确性。虽然URL过滤是一项重要的操作,可以阻止通常的脚本少年类型的攻击,但无力抵御大部分的应用层漏洞。

  请求分析

  全面的请求分析技术比单单采用URL过滤来得有效,可以防止Web服务器层的跨站脚本执行(cross-site scripting)漏洞和其它漏洞。全面的请求分析使URL过滤更进了一步:可以确保请求符合要求、遵守标准的HTTP规范,同时确保单个的请求部分在合理的大小限制范围之内。这项技术对防止缓冲器溢出攻击非常有效。然而,请求分析仍是一项无状态技术。它只能检测当前请求。正如我们所知道的那样,记住以前的行为能够获得极有意义的分析,同时获得更深层的保护。

  用户会话跟踪

  更先进的下一个技术就是用户会话跟踪。这是应用流量状态检测技术的最基本部分:跟踪用户会话,把单个用户的行为关联起来。这项功能通常借助于通过URL重写(URL rewriting)来使用会话信息块加以实现。只要跟踪单个用户的请求,就能够对信息块实行极其严格的检查。这样就能有效防御会话劫持(session-hijacking)及信息块中毒(cookie-poisoning)类型的漏洞。有效的会话跟踪不仅能够跟踪应用防火墙创建的信息块,还能对应用生成的信息块进行数字签名,以保护这些信息块不被人篡改。这需要能够跟踪每个请求的响应,并从中提取信息块信息。

  响应模式匹配

  响应模式匹配为应用提供了更全面的保护:它不仅检查提交至Web服务器的请求,还检查Web服务器生成的响应。它能极其有效地防止网站受毁损,或者更确切地说,防止已毁损网站被浏览。对响应里面的模式进行匹配相当于在请求端对URL进行过滤。响应模式匹配分三个级别。防毁损工作由应用防火墙来进行,它对站点上的静态内容进行数字签名。如果发现内容离开Web服务器后出现了改动,防火墙就会用原始内容取代已毁损页面。至于对付敏感信息泄露方面,应用防火墙会监控响应,寻找可能表明服务器有问题的模式,譬如一长串Java异常符。如果发现这类模式,防火墙就会把它们从响应当中剔除,或者干脆封阻响应。

[] [返回上一页] [打 印] [收 藏]
∷相关文章评论∷    (评论内容只代表网友观点,与本站立场无关!) [更多评论...]
 
Copyright © 2000-2006 18839.Com. All Rights Reserved .
EMAIL:webmaster@18839.com 联系QQ:63191918 苏ICP备05065193号 带宽支持:三九互联