国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

你應(yīng)該通過ISA防火墻來允許SSL嗎
2005-12-02   

作為一個(gè)防火墻管理員,你可能主要考慮的是如何控制外部用戶訪問你的內(nèi)部網(wǎng)絡(luò)和內(nèi)部網(wǎng)絡(luò)中用戶訪問外部網(wǎng)絡(luò),你花了大量的時(shí)間來配置防火墻策略,讓用戶只能訪問你想讓他們訪問的、連接到你想讓他們連接到的服務(wù)器、下載你允許他們下載的內(nèi)容,并且只是你在想讓他們進(jìn)行訪問的時(shí)間內(nèi)進(jìn)行訪問。
訪問控制是防火墻的實(shí)質(zhì),也是最重要的東西。如果你沒有訪問控制,你將不會(huì)有任何控制的權(quán)力。你必須具有允許或拒絕VPN連接、允許或拒絕遠(yuǎn)程桌面連接、允許或拒絕訪問Web服務(wù)器、允許或拒絕傳輸文件的能力等等。你同樣需要控制用戶/用戶組的權(quán)力,這樣可以只是讓你允許的用戶進(jìn)行訪問。
你的防火墻具有增強(qiáng)你的訪問控制的能力,因?yàn)樗哂腥客ㄟ^它建立連接的信息。ISA防火墻可以識(shí)別網(wǎng)絡(luò)層、傳輸層和應(yīng)用層的信息,然后基于你創(chuàng)建的防火墻策略來允許或者拒絕他們;但是常規(guī)的硬件防火墻只是可以識(shí)別網(wǎng)絡(luò)層和傳輸層的信息,不能對應(yīng)用層的信息進(jìn)行識(shí)別。
SSL隧道的威脅
但是,當(dāng)你的防火墻遇到加密的通信時(shí),它們會(huì)怎么樣呢?我們以遠(yuǎn)程客戶訪問內(nèi)部網(wǎng)絡(luò)中的OWA站點(diǎn)為例:一個(gè)常規(guī)的硬件防火墻(如PIX或者Netscreen),接受到一個(gè)進(jìn)入TCP端口443的連接,此硬件防火墻上的一個(gè)ACL允許進(jìn)入的連接,然后將其轉(zhuǎn)發(fā)到內(nèi)部網(wǎng)絡(luò)中的OWA站點(diǎn)。
發(fā)起遠(yuǎn)程訪問的OWA客戶端和OWA站點(diǎn)之間協(xié)商建立一個(gè)加密的SSL連接。此時(shí),通過硬件防火墻的所有數(shù)據(jù)現(xiàn)在都是加密的,硬件防火墻不能監(jiān)視到SSL隧道中的內(nèi)容。
當(dāng)OWA上的黑客或者蠕蟲病毒通過加密的SSL隧道對OWA服務(wù)器執(zhí)行注入攻擊時(shí),常規(guī)的狀態(tài)過濾硬件防火墻將不會(huì)阻止,只是認(rèn)為“這是一個(gè)訪問內(nèi)部OWA服務(wù)器的SSL連接,我已經(jīng)允許了它,祝它好運(yùn)”。呵呵,接下來,你可能需要花一個(gè)星期的時(shí)間來修復(fù)你的Exchange服務(wù)。
這明顯的不是好的安全情況,但是事實(shí)上確實(shí)如此。在這種情況下,你失去了對訪問的控制,因?yàn)槟愕脑L問策略對加密隧道的內(nèi)容無效,你的硬件防火墻無法控制進(jìn)入的加密連接的內(nèi)容。
任何人都可以使用HTTP(S)隧道
可能OWA的例子讓你很擔(dān)心,但是實(shí)際情況比你想像的還要嚴(yán)重。許多程序設(shè)計(jì)人員都使用HTTP隧道來封裝他們的程序,使他們的程序可以突破“限制性防火墻”的限制。所謂“限制性的防火墻”,就是只允許HTTP或者HTTPS出入。為了突破這個(gè)限制,他們將他們的程序使用的協(xié)議配置為使用HTTP頭。只要他們使用了HTTP頭,允許了HTTP/HTTPS的防火墻就會(huì)允許他們出入。
這些程序有很多,例如包含RPC over HTTP(S)的非Web應(yīng)用程序HTTP隧道、GoToMyPC程序和大量明顯設(shè)計(jì)為暗中破壞防火墻策略的HTTP隧道程序(可以用GOOGLE搜索一下,http://www.google.com/search?hl=en&ie=UTF-8&q=HTTP+tunnel)。稱之為“SSL VPNs”的程序也屬于同類,它們同樣可以使用加密的SSL隧道來越過防火墻的安全策略。所有的這些應(yīng)用程序,無論它們使用設(shè)計(jì)為增強(qiáng)活動(dòng)性,如RPC over HTTP或者暗中破壞防火墻策略(使用SSL隧道的木馬等),都具有共同的特性:為了達(dá)到越過防火墻的控制和安全性的目的,將本身的應(yīng)用協(xié)議隱藏在加密的SSL隧道之中。
就算對于沒有加密的HTTP隧道應(yīng)用程序,在阻止它們使用出站的TCP 80通道時(shí),常規(guī)的狀態(tài)過濾硬件防火墻都是無助的。與之對比的是,ISA防火墻的HTTP安全過濾器可以檢查HTTP頭的信息,然后阻止HTTP隧道連接。這是ISA防火墻對于網(wǎng)絡(luò)保護(hù)的一個(gè)主要安全性增強(qiáng)。
ISA防火墻解決了隱藏SSL加密注入的問題
在常規(guī)的狀態(tài)過濾硬件防火墻不能識(shí)別SSL隧道的內(nèi)容,因此不能阻止隱藏在SSL隧道中的應(yīng)用協(xié)議時(shí),ISA防火墻卻具有這種能力。ISA防火墻作為第三代的狀態(tài)過濾和應(yīng)用層識(shí)別防火墻,比簡單的包過濾防火墻具有更高級別的應(yīng)用層安全特性。ISA防火墻可以中斷SSL連接,對SSL連接的內(nèi)容進(jìn)行檢查,然后對SSL的會(huì)話重新進(jìn)行加密,然后轉(zhuǎn)發(fā)這個(gè)連接到內(nèi)部網(wǎng)絡(luò)中對應(yīng)的SSL站點(diǎn)中。
在遠(yuǎn)程客戶訪問內(nèi)部網(wǎng)絡(luò)的OWA站點(diǎn)的例子中,我們看到常規(guī)的狀態(tài)過濾硬件防火墻對注入攻擊進(jìn)行了允許。對于我個(gè)人來說,如果采用的是常規(guī)的狀態(tài)過濾硬件防火墻,我絕不會(huì)允許遠(yuǎn)程客戶訪問內(nèi)部網(wǎng)絡(luò)中的任何資源。我個(gè)人意見是在防火墻不能對發(fā)布的OWA站點(diǎn)進(jìn)行SSL隧道注入的保護(hù)時(shí),我將不會(huì)使用OWA發(fā)布。
與常規(guī)的狀態(tài)過濾硬件防火墻對比的是,當(dāng)ISA防火墻從遠(yuǎn)程OWA客戶接受遠(yuǎn)程訪問連接時(shí),它將解密SSL隧道的通信,然后對數(shù)據(jù)包的內(nèi)容執(zhí)行應(yīng)用層狀態(tài)識(shí)別。這由HTTP安全過濾器執(zhí)行,它可以阻止許多HTTP注入攻擊(如病毒、蠕蟲和混合的攻擊)和允許你阻止SSL通信中未經(jīng)過你同意的應(yīng)用層協(xié)議。如果ISA防火墻從數(shù)據(jù)包中發(fā)現(xiàn)了可疑的或者危險(xiǎn)的信息,那么連接將被丟棄。如果連接是干凈的和無害的,那么ISA防火墻將數(shù)據(jù)重新加密,然后在它自己和內(nèi)部網(wǎng)絡(luò)中的目的OWA服務(wù)器間建立第二個(gè)SSL連接,再將SSL數(shù)據(jù)包轉(zhuǎn)發(fā)給內(nèi)部的OWA服務(wù)器。
注意:OWA在此只是作為舉例,任何安全Web服務(wù)器(HTTPS)都是可以保護(hù)的。
很清楚的,ISA防火墻比傳統(tǒng)的常規(guī)狀態(tài)過濾硬件防火墻提供了更高級別的安全保護(hù)。現(xiàn)在大部分攻擊都是基于應(yīng)用層的,針對網(wǎng)絡(luò)中的常見的服務(wù)或者服務(wù)器進(jìn)行。ISA防火墻作為第三代防火墻,它獨(dú)一無二的設(shè)計(jì),使它成為現(xiàn)代的應(yīng)用程序安全識(shí)別過濾的旗手,具有通用的對于安全威脅的保護(hù)能力。
我們?nèi)匀皇艿匠稣維SL連接的威脅
盡管ISA防火墻具有那么多的優(yōu)點(diǎn),也不是說ISA防火墻的管理員生活就是完美的。盡管ISA防火墻對進(jìn)入的SSL連接提供了應(yīng)用層過濾識(shí)別保護(hù),但是我們?nèi)匀粨?dān)心從內(nèi)部網(wǎng)絡(luò)中到Internet站點(diǎn)的SSL隧道連接。在這種情況中,ISA防火墻和常規(guī)狀態(tài)過濾硬件防火墻提供同等級別的保護(hù)。
ISA防火墻執(zhí)行入站的SSL橋接和應(yīng)用層狀態(tài)識(shí)別,但是它不執(zhí)行出站的SSL橋接。不過,當(dāng)ISA防火墻開發(fā)團(tuán)隊(duì)發(fā)布出站的SSL橋接的解決方案時(shí),你就可以阻止內(nèi)部用戶在加密的出站SSL連接中隱藏應(yīng)用程序,這樣就是一個(gè)完整的SSL隧道安全解決方案了。
后記
最后,我想再提醒大家,提防“SSL VPNs”,其他任何程序都可以在SSL加密連接中隱藏它們的本質(zhì)。強(qiáng)烈建議你在內(nèi)部用戶需要訪問出站的SSL站點(diǎn)時(shí),嚴(yán)格限制能夠訪問SSL站點(diǎn)的用戶/組,并且使用明確的域名來限制用戶可以使用SSL連接到的站點(diǎn)。絕不要允許使用“All Open”來允許用戶使用SSL協(xié)議訪問所有站點(diǎn),否則,用戶可以通過SSL隧道來使用所有協(xié)議,而不僅僅是HTTPS,這可能是你不想看到的。

熱詞搜索:

上一篇:Apache安裝MOD_SSL的補(bǔ)充
下一篇:在IBM Workplace Collaboration Services上啟用SSL端到端

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久精品人人做人人综合| 亚洲成人先锋电影| 午夜精品福利一区二区三区av | 国产一区二区毛片| 色天天综合久久久久综合片| 日韩欧美自拍偷拍| 一级做a爱片久久| 99re热这里只有精品视频| 精品欧美一区二区三区精品久久| 亚洲一区二区三区自拍| 国产风韵犹存在线视精品| 欧美一级欧美三级| 日韩精品福利网| 欧美午夜宅男影院| 洋洋成人永久网站入口| 99精品视频一区二区| 青娱乐精品在线视频| 日本高清视频一区二区| 亚洲视频一二区| 成人a级免费电影| 国产精品人妖ts系列视频| 精品一区二区影视| 欧美一区二区三区在线看| 亚洲成人av一区二区三区| 欧美午夜在线一二页| 久久国产精品露脸对白| 欧美日韩国产三级| 亚洲不卡av一区二区三区| 色偷偷成人一区二区三区91| 国产精品国产三级国产有无不卡| 欧美日韩一区二区三区在线| 欧美精品18+| 国产精品蜜臀在线观看| 欧美日本一区二区三区四区| 亚洲美女免费视频| 色综合天天综合网国产成人综合天| 中文字幕一区二区三区四区| 不卡的av电影在线观看| 亚洲欧美另类久久久精品2019| 99久久99久久精品国产片果冻| 国产精品久久久久毛片软件| 91亚洲国产成人精品一区二三| 亚洲欧美在线另类| 欧美在线不卡一区| 日韩国产高清在线| 欧美成人艳星乳罩| 丰满白嫩尤物一区二区| 综合久久久久久| 在线播放91灌醉迷j高跟美女 | 国产精品三级av| 色欧美日韩亚洲| 日韩精品一级中文字幕精品视频免费观看| 欧美群妇大交群中文字幕| 免费成人在线观看| 国产精品蜜臀在线观看| 欧美中文字幕一二三区视频| 日韩成人午夜精品| 欧美激情中文不卡| 欧美日韩一区二区三区高清| 激情丁香综合五月| 亚洲欧美国产77777| 欧美精品第1页| 黑人精品欧美一区二区蜜桃| 亚洲图片你懂的| 日韩三级在线免费观看| voyeur盗摄精品| 日韩不卡一二三区| 成人欧美一区二区三区| 51午夜精品国产| 成人va在线观看| 美女精品一区二区| 日韩一区欧美小说| 精品日韩av一区二区| 91麻豆视频网站| 精品一区二区在线播放| 亚洲制服丝袜一区| 久久精品一区二区三区不卡牛牛 | 成人手机在线视频| 视频一区二区三区中文字幕| 国产精品久久久久永久免费观看| 欧美日韩国产系列| 91麻豆产精品久久久久久| 久久99精品久久久| 亚洲h在线观看| 综合亚洲深深色噜噜狠狠网站| 777午夜精品视频在线播放| 成人激情综合网站| 极品少妇一区二区三区精品视频 | 中文字幕一区二区不卡| 日韩一区二区免费视频| 91黄色在线观看| 欧美精品vⅰdeose4hd| 成人性生交大片免费看中文| 久久福利资源站| 视频一区二区不卡| 亚洲国产va精品久久久不卡综合| 欧美国产一区在线| 欧美mv日韩mv国产网站app| 欧美日韩一区二区三区四区五区| 99久久婷婷国产综合精品电影| 国产一区不卡精品| 免费成人小视频| 亚洲成人久久影院| 午夜电影网一区| 亚洲高清三级视频| 亚洲二区在线观看| 五月天国产精品| 亚洲第一在线综合网站| 亚洲午夜日本在线观看| 一区二区激情小说| 亚洲一级二级在线| 一区二区三区在线免费视频| 综合色天天鬼久久鬼色| 亚洲男人电影天堂| 亚洲一二三区在线观看| 亚洲免费在线看| 一区二区三区四区在线免费观看| 亚洲图片你懂的| 亚洲国产欧美另类丝袜| 一区二区不卡在线播放| 一区二区三区在线播放| 亚洲成人激情自拍| 男男成人高潮片免费网站| 久久99久久久久| 国产一区二区在线观看视频| 国产成人在线观看| av成人老司机| 欧美三级视频在线观看| 日韩视频在线观看一区二区| 久久亚洲综合av| 中文字幕高清一区| 亚洲欧美激情插| 丝袜亚洲另类欧美| 裸体一区二区三区| 国产成人午夜精品5599| 91在线你懂得| 欧美精品一二三区| 国产亚洲精品精华液| 成人免费一区二区三区在线观看| 樱桃视频在线观看一区| 日韩电影在线一区| 国产不卡高清在线观看视频| 色呦呦国产精品| 日韩免费高清电影| 国产精品视频一二三区| 亚洲国产精品欧美一二99| 国产一本一道久久香蕉| 99精品国产一区二区三区不卡| 欧美三级视频在线观看| 国产亚洲精品超碰| 亚洲综合视频在线| 韩国三级电影一区二区| 日本精品一区二区三区四区的功能| 欧美一级视频精品观看| 综合久久久久久久| 久久精品国产999大香线蕉| 99国产精品国产精品久久| 欧美一区二区三区在线看| 中文字幕一区二区不卡| 久国产精品韩国三级视频| 色综合久久66| 亚洲h动漫在线| 波多野结衣欧美| 欧美大片在线观看| 亚洲国产日韩精品| 成人a免费在线看| 精品国产网站在线观看| 亚洲永久免费视频| 99热99精品| 国产视频一区二区三区在线观看 | 国产精品久久久久久福利一牛影视 | 久久久精品黄色| 视频一区二区三区入口| 日本精品视频一区二区三区| 国产精品视频在线看| 国产一区二区毛片| 欧美一级国产精品| 婷婷丁香激情综合| 91色婷婷久久久久合中文| 日本一区二区视频在线观看| 久久精品国产精品青草| 欧美一区二区三区的| 亚洲成人免费在线观看| 欧美亚洲高清一区二区三区不卡| 中文字幕va一区二区三区| 国产专区综合网| www久久精品| 久久99热国产| 精品国精品国产| 久久国产尿小便嘘嘘尿| 欧美一区二区三区白人| 午夜精品福利一区二区三区蜜桃| 欧美日韩在线观看一区二区| 亚洲免费观看高清在线观看| bt欧美亚洲午夜电影天堂| 国产精品国产成人国产三级| 成人黄色免费短视频| 国产精品夫妻自拍| 一本久久精品一区二区| 亚洲最新视频在线观看|