- 积分
- 36
- 鸿鹄币
- 个
- 好评度
- 点
- 精华
- 最后登录
- 1970-1-1
- 阅读权限
- 10
- 听众
- 收听
网络小学徒

|
发表于 2021-5-4 07:39:47
|
显示全部楼层
" ^7 Y3 S& C2 c o* ]+ y2 ^9 X, m) _6 s* k- ~3 \
7 v8 V. Y, a0 f' m$ \
" \% b& v/ }+ G" r$ F5 x
提到网络信息安全,大多数人的第一反应应该是防火墙。! ]; r: ^5 n5 q4 `
. X T2 i. F- \' ]. S
其实安全的领域非常广:TCP/IP每层都可以做安全;网络,服务器,存储,数据库,应用程序等各领域也都需要部署安全策略。$ B* ^: j1 f3 R" R2 o; b6 I
) J* H% c) F6 _我计划陆续写一些文章,把雪佛龙实际用到的安全厂商和设备做一些简单的介绍,并结合使用情况分享一些心得体会给大家。1 k: I* o. j& a1 B$ Z! c& U
9 W$ v& v5 b; `本文先从防火墙说起。
2 L# O. R! M- S' T
: [" T' Z9 Q; Q下图是防火墙的发展编年史。
8 q; o1 d' Y. H+ j$ G/ V! U/ D% X8 W0 |; I& G
3 X5 l0 a3 v) m; W( g0 {
大家可能看到,从1989年最基本的包过滤防火墙到2009年Gartner提出“下一代防火墙”中间也经历了很多阶段,而“下一代防火墙”的鼻祖非PaloAlto莫属。5 ~7 Q6 Y L7 Y% r7 \$ }/ ]4 N% R
1 u2 ^' r. y. i/ c; v话说2004年NetScreen在防火墙领域如日中天,被同样炙手可热的Juniper收购后,内部矛盾加剧,不求改变,一些创意精英愤然离去,创办了PaloAlto,Fortinet, Hillstone。
8 B0 \/ k9 M- ~- d8 \; s6 d# x
& t5 S3 Q- t7 ], I( o2 V历史总有相似之处,这让我想起了Nokia是如何被Apple颠覆的。
2 I/ N* ]; H e% ?% o' C& l; ?3 h- p7 D2 j. Q
2 g" A! ~) z: K6 e) ]从最新的2016年防火墙Gartner魔力象限可以看到,Juniper只在玩家象限混着,Fortinet在挑战者象限,从2013至2016年,处于领导者象限的一直都是PaloAlto和CheckPoint,我们熟悉的Cisco从来没进过领导者象限,基本处在挑战者象限。% o$ z( Q+ x: Z( B& }2 W; v1 Y' y% X
9 B) g: F" I/ W+ o) e0 v
: g$ W1 @- [$ s; {
, c3 L: d4 I9 k) c2 ~. |8 }◆ ◆ ◆; v0 G- }, o4 M
/ e0 O# _5 j6 Z4 k; n- p6 \4 |( ^- G" W
9 H2 l9 V8 V8 ?6 I9 M$ \! BPaloAlto Networks是一家专注于网络安全的公司,在2005年由创办人Nir Zuk成立于美国加州。
3 G" h. U/ W8 G4 k% q! V' }% _- g$ f6 }0 a" q
(PaloAlto本义是美国旧金山附近的一个城市名)' R! ~$ z4 [4 \/ @( {% ~
$ z/ o* \8 N( e6 A' P0 K6 p
, H s( g5 L( @; `( G2 R: p; J5 c这家纯粹的安全公司一直在交付企业防火墙。PaloAlto主要以应用控制方面的创新出名,可改进防火墙中的集成式IPS,并将基于云的恶意软件检测引入到下一代防火墙领域。防火墙产品系列包括19款,PA-7080的最高吞吐量是200 Gbps。# w$ g7 v7 C4 T8 ?1 V
9 O2 H* _3 E6 dPaloAlto完全符合Gartner对“下一代防火墙”的定义:% K, `, l1 ^4 T/ y8 }) S
, K; H7 o$ h9 e& h9 \6 Y真正的“下一代防火墙”应该具备以下特色:( C5 V4 ?+ t* o& k$ I# o8 w
3 F# K& `2 O4 F6 k% h 应用程序识别能力) K* G8 Q0 z+ e8 |4 l- {9 a. Q: S
使用者身份识别能力
( o' y2 R+ c; u- B& @ 整合入侵防御系统,甚至是防毒墙功能) y+ `. _- ~5 U
安全事件的并联分析能力1 G/ O. E* r& R# }/ P! H
5 X; w" [( t8 g9 i8 w
@$ b; B; \# v3 E' S我们来看看当今企业DMZ的普遍部署。
: n6 R8 i) D8 `0 V- N! M' N Z2 B! z9 a2 t K
8 x$ W; U r, n) p$ H1 Q. M
无论是“串联“还是“UTM(统一威胁管理)”,都存在其弊端。
6 l/ }* J0 O, f" H" i: h, |2 `) g1 I& u
而且应用程序行为的最新变化和使用模式正在不断威胁传统防火墙曾经提供的保护措施。用户经常从任意位置访问任意应用程序,以便完成他们的工作。8 y! K9 I" R# u; r! y
& Z, h! c9 Z/ \5 l: f1 J7 ~1 X, p! ~
许多此类应用程序使用非标准端口、动态端口或加密技术来简化用户访问流程和绕过防火墙。
+ V1 A- r# Y! B
+ i1 ?2 x; W1 T5 x* H# ~1 [网络犯罪分子充分利用这种不受约束的应用程序使用情况来传播一种针对性很强的新型恶意软件。
7 D: D( [3 g5 O7 m; |0 r/ c, m5 |9 s
这导致依赖端口和协议的传统防火墙无法继续识别和控制网络中的应用程序和威胁。
8 X; n1 w0 k, A; A7 ~9 }6 }1 Q- m+ x& z+ Y
6 s* `' \. {1 ~7 K* h& {◆ ◆ ◆
$ [) g! L* G, g4 f* ]. t9 |$ S9 f0 A
, q/ k, M5 U+ g6 w% b# {+ M4 B5 {; a# s. W
2 Z6 ^) h5 O1 F7 K
PaloAlto采用以下三种独特的识别技术,针对应用程序、用户和内容实现可视化和控制能力:App-ID、User-ID 和 Content-ID。
3 t2 G* F7 }$ x2 s' v9 a$ |1 ?$ ^* }: y
App-ID# T; i8 o2 N# g2 |% T l
+ g1 _7 r, n$ @/ N' [
对流量精确分类是所有防火墙的核心,它将成为安全策略的基础。传统防火墙是按端口和协议对流量进行分类,这曾经是一种理想的网络保护机制。: l/ N# ?! c8 l
U( i" ]8 j: F但是,现今的应用程序可以轻松绕过基于端口的防火墙;比如,应用动态变更端口技术、使用 SSL 和 SSH、通过端口80 秘密侵入、或者使用非标准端口。
$ _! Z: y ~6 s, n
% J, w$ {0 @) \0 Y传统防火墙只能基于端口号做策略,比如允许80/443,那网络上80%以上的流量都被放行了。
1 W8 q% _9 G& z8 M, F; n! M; P5 b4 [9 v# A
而PaloAlto的App-ID是基于应用程序本身做检测,比如策略放行HTTP流量,App-ID不是说看到TCP 80就放行,而是要检测Payload是否符合HTTP的特征。& k' L3 ~( Z9 m
2 B. p0 n; w& g% j
So,Port ≠Application
- j- j- g! J; R# s$ h7 x0 h. ~& ?+ S# a* S5 P
, o. L+ n1 `, p$ wUser-ID
" s) F3 R9 P9 o, I5 m* k P4 }& H
以往都根据 IP 地址应用安全策略,但是随着用户和计算的动态性越来越强,已经无法仅将 IP 地址作为监视和控制用户活动的有效机制。, o" G6 n7 ~: A+ K( L0 q; u$ F* [$ _
% y7 U7 K0 L' ]2 b, _User-ID可从企业目录(MicrosoftActive Directory、eDirectory 和 Open LDAP)和终端服务(Citrix 和 MicrosoftTerminal Services)获取用户信息。
5 Q- z+ z( X% J' B4 J9 X3 y# J( Y9 V3 |& o1 k p
实时的将IP地址与使用者信息进行连结,真正使用User-Based。
4 o/ P- w2 l5 _8 R- h1 V& }- _& w6 J- p$ t2 }4 y
雪佛龙正在计划让PaloAlto和Aruba Clearpass RADIUS连动,实现User-Based的策略控制。; e* ?/ A, R! R8 }7 S0 @
9 A/ N. i1 |) Q
So,IP ≠ User
/ S l; T) g+ F' p1 }# A, x0 `, | U+ J$ G0 F7 F, G% i' u
Content-ID
/ \$ J) k# P$ t8 v9 _6 u3 p A
0 W0 O1 ?4 p: p拥有「实时威胁防护」、「不良网站过滤」、「文件类型识别」等能力。
' G5 O3 k: s! i u1 n# C5 r [( G$ d# n' K3 Y5 [
即Content-ID会检测文件本身,比如正常的网页或PDF文档可以通过,但如果有病毒潜伏其中,将会被揪出来。
: L% t2 W# G L( C( ]9 G2 w' J( `- M" s0 D6 |
So,Packet ≠ Content
/ W4 G+ J8 t9 Y( |8 L; H, x9 ^# b+ w2 c- u' ]
- T7 e$ l0 h: j6 e9 S, |6 [- f0 e! }
+ y7 |6 x0 ]2 `9 `除了以上三种独特技术外,PaloAlto还有如下创新:6 y) A7 c: Z5 Q- `2 `- \+ P$ q
% z; u0 \, y, k! T% FSingle Pass+ [+ }3 k$ c' o4 D! R
5 Y3 s9 i2 B: F
称为“单通道处理能力”或“单趟”。
! ~ i4 k/ f2 P; n% {; G H) l" f$ j$ X, k$ R
传统防火墙虽然能实现很多功能,如杀毒、威胁防控、防间谍、URL过滤、文件阻止、数据过滤、沙箱。但这些Feature有些不是他们自己的,不同厂商解包格式不同,所以造成了多次拆包封包。2 p Y5 [) F; P2 Y8 ~3 | L
9 R7 V# F) ^9 O
而PaloAlto能实现一次拆包,多次分析,一次封包发出,大大提升效率。
" ~+ _/ U- p0 I! @. J; O7 w- t( e% n, o
现在业界领先的厂商也都采用这种Single Pass架构。. Z* \0 t; k- |% ?! z* w( ]
2 O( F7 T- c$ z6 t
这种架构也体现在配置上,一条策略配所有,不像传统防火墙一个面板做安全防控,另一个面板做防病毒……
1 ]/ F5 A3 r& d* s7 D* N' ]8 @! S1 T
, s+ Y% z' V- P1 Y: ^/ s# n8 w( f Z. Y; n: y9 n
Hardware Architecture: Y* {, h7 U* r% j
& x: K: I! r% c: b5 S6 F大部分做防火墙的厂商都用的是Intel处理器,据报道,Intel处理器存在一些Bug,比如在某些条件下会发生“冻结”挂起现象;还有可能其中一核影响其他核的运行。0 F8 _& I: }8 o, A
3 C- h5 T+ {+ o$ |# j5 l
所以PaloAlto采用定制的专用Security处理器,成本比Intel就高出不少。
$ a4 R* E7 w3 m* l5 O! u2 A! R+ H: O, C( G
这也是PaloAlto价格高出其他厂商的其中一个原因。
! T* ~* A" P2 w9 [- J" b9 ?0 U
" j: ^( v. o+ }+ m2 Q还有一点就是吞吐量,比如,普通防火墙号称100Mbps,但只要把应用级监控,恶意防控等Feature打开,吞吐量在30%-40%就算合格, 而PaloAlto基本能达到50%-60%.+ E/ i5 E+ ~* o0 d6 T8 f
M2 E) \) V6 [! c
$ h4 s; \, h, I: z+ lWildFire- \# K3 m3 N7 T- q" z. Z
6 i) T7 h+ T% t
“野火”则是PaloAlto的另一个发明。( m, R5 y, T6 ~% \6 b; J
+ ~# V# t1 |- v
WildFire野火云分析中心,基于SandBox(沙箱/沙盒)作超过100种行为分析。
' J4 I; A$ F9 G+ e. s" f: o4 [3 l! R6 U O: C; d* J8 u: C
SandBox简单说,就是把文件放到WildFire中的虚拟环境中运行,通过行为分析查看此文件是否有恶意行为,检测没问题才转发给用户。
$ N( U% E( n7 u1 E8 C0 x: a1 J7 C# q& }/ E* a4 }/ h
/ w9 l: q8 Q2 Y) v
% a$ @2 c4 J) W- U4 `+ w# I当然,PaloAlto还有很多其他功能和新特性,我在这只是列举了最重要的几点,详细信息大家也可以去官网查看。8 ]/ R4 b; ?' E9 E( W
2 [; p) Y5 |: H" h% |& i2 u. ]
◆ ◆ ◆1 o2 `6 I, D0 B3 U* u0 ?3 z
9 G/ g( U* W9 D. F6 r) ~2 I3 M" e: G, E8 S: G
从我2009年进入雪佛龙时,公司的防火墙一直用的是Cisco ASA,但其实Cisco在防火墙领域一直做的很一般,由于其路由器,交换机的市场份额很大,客户在考虑安全部署的时候也会一并采购Cisco的防火墙,所以Cisco安全的市场份额还是很大。+ y. {$ ^- n9 ~6 Z2 `8 L: o
4 F( ~: F7 T7 J* y- V/ z' q7 b
现在Cisco也在推出全新的安全体系,FirePOWER + SourceFire IPS,我们可以看看明年能否进入Gartner领导者象限。5 J9 }4 y8 X' H C" h: \9 q5 a
- q2 C) V* r! R7 F6 U. b/ y' b随着“下一代防火墙”概念的出现,以及新型厂商的创新,其核心技术正好解决了客户的痛点。# b. B+ ~/ d7 t, G0 R$ C4 l
, D9 ^" p' e5 V- Z' ^# e所以雪佛龙在几年前开始筹划部署“下一代防火墙”,于2015年逐步替换全球1000多台Cisco ASA到PaloAltoFirewall。
; P0 R0 l6 N/ x! ~3 M6 [下面我结合Gartner的官方报告和自己的使用体验谈谈PaloAlto的强项和注意事项:8 Q! R# D# \2 @. ]! W) V9 D- Z% w
9 k' _9 P1 `* K2 L! V7 u, z- f
强项
' ?' s, [) C2 n$ W6 a; d* D! A4 i( z' s. {
对PaloAlto App-ID和IPS而言,质量和易用性是客户选择PaloAlto而非其他竞争对手的最常提到的两个因素。5 S- c8 O% ^* v+ d; h" x2 D
9 q- D. U' }9 }! q
防火墙和IPS紧密集成,App-ID实施在防火墙里面和整个检查数据流中。这种Single Pass被Gartner的客户评为是一种设计优势;相比之下,竞争产品按顺序处理流量时会出现不必要的检查时间。( e. I/ B7 ^* k- G) d: Q
* l: W M& q& U7 E; ?0 ` r
在厂商调查中,PaloAlto是最常被提到的最强大的竞争对手。Gartner发现,PaloAlto一贯出现在大多数下一代防火墙竞争最终名单上。7 R; u. a; G& i! R+ \8 u+ V
7 x, Q, Z7 T. K. u( a; D7 g& @4 D路线图专注于将虚拟机服务器扩展到多个云和SDN框架,这表明了其在解决客户未来问题方面的领导地位。PaloAlto将方向转移到了东西向微分段上,而不是整个数据中心防火墙虚拟化,这是明智之举。, |5 r; b, f7 ]
7 a5 K4 K; C+ k) M( J6 e3 |6 l
WildFire高级威胁云服务是一种备受PaloAlto新老防火墙客户欢迎的附加服务,为他们提供了一种选项,而不是第三方高级威胁设备解决方案。5 @; N* c6 g7 d, k
9 K& v, ]' r' T' R" y2 c3 c7 t
PaloAlto提供从其他防火墙将配置迁移到PaloAlto的工具,这也为客户节省了不少时间,雪佛龙要迁移1000多台设备,效率极大提高,虽然迁移后的不能100%直接使用,但只需要做简单的微调即可,比手工重新配置要简单很多。
/ @ m6 w% x: T3 f9 `. ]1 `! n& }8 V1 r' I2 S7 t
Panorama的集中管控,提供全局的可视性。现在雪佛龙就是用两台Panorama来管理全球的Firewall。
; T5 q0 v% n' h9 F; @% V' m' a* c1 J5 `6 p+ c
PaloAlto的GUI做的很好,不同类型策略还分了不同颜色,操作性极佳。我一直认为好的产品就应该有易操作的GUI,而不是在CLI中死敲命令,死记命令。6 Z0 A C: F' D2 V( I/ J
; g4 N8 Q1 G% p9 w5 e6 ]PaloAlto的日志和报表功能非常强大,想知道「谁」在使用「Yahoo-Mail」将什么「档案外泄」?可以利用ACC引擎轻松打出来。
. i1 L7 A: J1 O* S& j* h/ D5 ]* i/ e2 ~; s( N* |& f
" G, {9 i$ _$ T* E
注意事项
0 h8 h: L/ |" N: t2 A6 W0 d+ ^' l2 P# f& \. `- \% Y
PaloAlto在为微软Azure部署环境开发一款虚拟防火墙版本方面落后于其他领先厂商。
% f2 j" b- i( w1 O- l3 Y: R$ i
; O. K$ I3 `# l [4 u与拥有领先产品的其他厂商一样,PaloAlto面临的挑战是在C类型企业(价格比安全功能更受到重视)赢得青睐。就任何企业防火墙厂商的保护吉比特而言,PaloAlto是价格最高的厂商之一。! Y I; z! b& U( l5 t0 I9 [+ h
$ U$ j3 `" T* ]) G1 _) p+ t, A7 \
Gartner客户特别指出需要更好地处理大规模日志,还要有更高效的主动/主动高可用性。PaloAlto管理被提到很好,胜过挑战者;然而,Gartner并没有看到PaloAlto在安全管理受到重视、需要实际上手评估的情况下胜过其他领导者。
) m8 H f8 b/ v: `' w- x9 `
& i u" w+ }7 K& PGartner还是没看到PaloAlto在端点市场取得与其在防火墙市场同样的成功。Gartner发现,使用Traps的客户不多,Traps的新单子也不多。端点通过PaloAlto的第三方生态系统得到更有效的解决。Gartner认为,PaloAlto专注于端点有时疏远了网络运营购买中心,只会给PaloAlto的核心业务:网络安全带来分心。
1 C$ \* }- z$ N- X( @/ W% E, Z8 @- B- B/ d y
|
3009#
2021-5-4 07:39:47
回复(0)
收起回复
|