9月10

  对于“IDS和IPS(IDP)谁更满足用户需求?”这个问题,给人一个二选一的感觉。对于IDS和IPS的业界讨论,也从2003年 Gartner公司副总裁Richard Stiennon发表的一份名为《入侵检测已寿终正寝,入侵防御将万古长青》的报告开始在安全业界掀起不小的波动。经过了这么长时间的反复文字争论,以及 观看近来的产品开发和市场反馈,冷静的业界人士和客户已经看到这根本不是一个二选一的问题。

  回答这个问题和回答“IDS和防火墙谁更满足用户需求?”“IPS和防火墙谁更满足用户需求?”这些问题是一样的。

  “用户需求”是什么?

  分析哪个产品更加满足用户需求,就需要我们真正看清用户的安全需求到底是什么。

  很显然,用户需要的不是单一的产品,也不是众多产品的简单堆砌。现在一个比较流行的说法就是“信息安全保障体系(系统)”。也就是用户的安全是要靠众多技术产品、服务和管理等要素组合成一个完整的体系,来解决所面临的安全威胁保护自己的信息资产和业务。

  下图是启明星辰提出的一个用户应当考虑建立的信息安全保障体系的示意图:


  在上面的安全保障框架中,不同的产品、服务、措施会在不同的地方发挥作用。比如,PKI和生物鉴别机制在“鉴别认证”领域,入侵检测在“监测、监控和预 警”领域,防火墙和IPS在“访问控制”领域,数据加密和内容过滤在“内容安全”领域,等等。讨论不同的安全技术领域那个更加符合用户的需求,其实不如探 讨如何让各种安全技术如何有效地协同工作。

  当然,有些技术会跨越多个技术领域,比如VPN就兼具访问控制和内容安全两个方面。IPS就是另外一个例子,其技术涉及到访问控制和检测两个方面。

  IPS真的能够替代防火墙和IDS吗?有了包子,是不是就不需要馒头和肉丸?这里面关键要看IPS到底覆盖了多少?

  安全功能满足安全需求,不是文字游戏

  提供IPS(IDP)的厂商常常声称其IPS能够兼具防火墙的网关防御能力和入侵检测的深度检测。

  “某某IPS可以精确检测各种攻击行为。某某IPS部署在…深度检查每一个进出的数据包。当检测出恶意流量时,该设备就会丢弃相应连接,使之不能进入网络。”

  上面是典型的宣传IPS的说法。但是,应当说这是对于客户的误导。因为,紧紧将两个词汇拼合在一起,是不能真正解决问题的。

防火墙和IDS是两种截然不同的技术行为:

  ●防火墙是网关形式,要求高性能和高可靠性。因此防火墙会非常看重吞吐率、延时、HA等方面的要求。防火墙最主要的特征应当是通(传输)和断(阻隔)两个功能,所以其传输要求是非常高的。

  ●而IDS是一个检测和发现为特征的技术行为,其追求的是漏报率和误报率的降低。其对于性能的追求主要是在抓包不能漏,分析不能错,而不是微秒级的快速结果。IDS由于其技术特征,所以其计算复杂度是非常高的。

  IPS是试图将防火墙和IDS两个技术之间存在的天然矛盾糅合在一起。但是在技术本质上存在的矛盾是客观的:

  ●对于串接在网络中的IPS来说,分析得越清晰准确,计算复杂度越高,传输延迟就会大大增加。怎么能够让IPS去检测优秀IDS的超过2000多种攻击方法,而还能保持高的传输性能?

  ●IDS的检测准确度是永远不能达到100%;而防火墙的动作是一个绝对的通断操作。用一个并不完全准确地检测结果,指导一个绝对的阻断操作,是不是风险太大了?

  所以,把IPS看作是防火墙和IDS的组合其实是玩一种文字游戏,希望利用广大用户已建立起来的对IDS和防火墙产品的充分认可,企图达到把IPS 的作用上升到1+1>2的效果。但是很遗憾,实际上并不是这样,我们必须从技术本质上寻找解决办法。

  检测和访问控制(防御)的协同是必然趋势

  前面谈到检测技术和访问控制技术的矛盾,但是两个技术的协同工作和在应用上的融合又是一个迫切的要求和必然趋势。那么,二者到底应当怎么融合?IPS是不是一个好的融合方向?

  从屈延文老先生提出的“软件行为学”看,屈先生提出“监测要集中,控制要分布”。这个观点对于如何看待检测类技术的走向是非常重要的。

   一个准确度不能完全令人满意的IDS,经过人工的分析可以变得准确;同样,经过大规模的IDS部署后的集中分析,以及和其他检测类技术的关联分析,可以 获得更加精确的结果。这样局部的事件(Event)检测,就像全局性的事件(incident)检测发展。根据全局性的检测结果就可以进行全局性的响应和 控制。这是从宏观看检测和访问控制的融合方向。

  全局性的检测可以有效解决检测的准确率问题,但是同时带来的就是检测过程变长,局部速度不够快的问题。所以,面对一些局部的事件问题,可以相当准确地判断出的问题,阻断后带来的负面效应相对较少的时候,针对其检测可以比较快速的时候,IPS就是一个比较好的方案了。

   因此,就目前的检测技术、传输技术、芯片技术等多方面分析,目前IPS能够解决的主要是准确的单包检测和高速传输的融合问题,对于端口扫描、拒绝服务、 蠕虫等特征比较明确的攻击可以做到高效的检测和及时的阻断防护,而对于更为复杂的攻击(如采用变形攻击、攻击包拆分发送)就无法实现。

  当然,检测和访问控制如何协同和融合将一直是我们研究的课题,会有更多好的技术形态出现,不管叫什么名字。

  IDS和IPS(IDP)满足的是用户不同的安全需求。两种技术在相当长的时间里,会和防火墙技术一起共存,并在用户的信息安全保障体系中担当不同的角色,并协同工作。

Tags: ,
9月10

    ISS出品的BlackICE是俺近几年来一直比较信赖的服务器防火墙。为了服务器安全,俺管理的所有服务器都无一例外的装上了卡巴斯基(KasperSky)反病毒服务器版和BlackICE的服务器版。这款软防火墙可以有效的阻止企图穿过防火墙的入侵者。

    BlackICE集成有非常强大的检测和分析引擎,可以识别 200 多种入侵技巧,有全面的网络检测以及系统防护,还能即时监测网络端口和协议,拦截所有可疑的网络入侵。而且它还可以将查明那些试图入侵的黑客的 NetBIOS(WINS)名、DNS名或是他目前所使用的IP地址记录下来,以便你采取进一步行动。简单滴说就是可以通过以下多种组合方式去保护服务器 和进行服务授权:按照应用程序、按照网络协议、按照IP或IP段、按照机器名……对非法协议请求和IP可以进行一小时、一天、一月,乃至永久的封闭。功能 之强大确实是一言难尽,但设置应用之难也甚于其它防火墙。

    近期单位新购置了几台DELL的机架式服务器,俺和魔铃在安装设置系统的时 候都遇到了安装完BlackICE后系统就立马蓝屏重启的困惑,开始以为是软件冲突,但卸载了所有其它软件后已然如故。三番五次卸载重装还是无法解决问 题。(这软件卸载做的比较那个,用控制面板里的添加删除程序功能是无法卸载的,得在进程中中断了该程序后,用它的目录下那个BIRemove.exe去卸 载)。后来俺上网查了很多资料,总算找到了解决知道,这里做个记录,一则以后再用到的时候回来查,再则给遇到同样困扰的朋友提供个方便。

    这种现在在以前没有发生过的原因和Windows Server 2003的SP1补丁和WinXP SP2补丁有关,因为补丁新增了一个名为DEP(数据执行保护)的安全保护功能。如果你用上了64位CPU,那么,这个保护功能将更加强大,因为64处理 器中采用了一种全新的防毒技术--EVP(增强型病毒防护),配合DEP技术,能将病毒的防治机制提升到一个新的高度。

    不过EVP和DEP也存在兼容问题,它可能将对用户有用的程序也阻止掉,对普通用户而言,首先要解决这个问题。
有的朋友建议先不打补丁,装好黑冰后再打补丁,其实这种方法也不好,一则黑冰升级后可能会又导致这个问题,再则现在俺们装的系统往往已经是集成了补丁的,所以还得从根子上想办法去解决。俺查到的2个方法如下:(经过验证,顺利可行)

1.在系统属性中修改

    默认下,在“系统属性”下的“高级→设置→数据执行保护”中选择的是“仅为基本Windows程序和服务启用DEP”。在这种状态下,有的程序不能正常运行,如Virtual PC。

    如果出现了有些应用程序不能正常运行,可在“数据执行保护”项中选择“为除下列选定程序之外的所有程序和服务启用DEP”,再单击“添加”,定位到某应用程序的安装目录,找到该程序的可执行文件,将其添加进来。一般地,这个程序就能正常运行了。重启电脑后设置生效。

2.直接修改Boot.ini文件

    在系统所在分区根目录下找到Boot.ini文件。注意看,它多出了一个“NoExecute”参数,而前面在系统属性中对DEP的修改也会反映在这个参数上。

    在“数据执行保护”项中只有两个选项,反映在Boot.ini文件中就是“NoExecute”参数的“Optin”和“Opton”两个值。可是,有 些应用程序或驱动程序的兼容性不强,纵使在“数据执行保护”中将其“放行”,它还是不能正常运行,比如ZoneAlarm Pro等,这就要靠“NoExecute”参数的其他两个值了。

    把这句最后改为NoExecute=AlwaysOff,这相当于关闭了 EVP和DEP功能,此时,这两项功能将全部丧失。由这项功能引起的兼容性问题全部解决了,但少了一堵安全保护的墙。不过俺们终于能用到BlackICE 的强大保护功能,算是有得有失吧,但毕竟得大于失。

9月10

今天刚安装的Windows 2003 Enterprise Edition版(未集成SP1),为安全起见,把一些不常用的服务都给禁用了,但在安装ServicePack 1的时候,却提示“在Windows2003上, 安装补丁程序提示不能验证update.inf文件的完整性,请确定加密服务正在此计算机上运行。”

解决方法:启动Windows 2003里的“Cryptographic Services”服务即可。

9月10

博锐管理在线
飞达简历网---(精美的简历设计网站,大量免费资源)
无忧简历网---(收费简历设计网站)
我的简历网---(免费提供电子简历)
视频简历网---(想试试视频简历吗)
中国简历网---(收费简历设计网站)
简历翻译网---(简历翻译到这里,到外企少不了)
点睛简历网---(收费简历设计)

<论文资源>

无 忧 论文网---(免费论文下载)
论 文 在线网---(论文下载,大量免费资源)
论 文 帝国---(论文资源)
论 文 资料网---(各专业论文下载)
论 文 快车网---(各专业论文下载)
毕 业 论文网---(论文发表等,不错的地方)
专 业 论文网---(专业论文下载,职称考试)
大学生论文库---(看看吧挺好)
轻 松 论文网---(论文网站)
易 起 论文网---(不错的地方)

<考试资源>

考试163---(大量的资格认真考试试题,计算机,英语视听材料)
IT认证考试资源网---(大量IT认证考试题库)
中国大学生网---(题库,模拟题,论文,小学大学)
中国考试网---(太多了)
中国考研网---(想考研究生来看看吧,大量免费资源)
考研网---(也是考研的网站,大量免费资源)
中国自考网---(自学考试相关资源)
出国考试网---(出国考试过关习题等)
天下资源网---(出国考试过关习题,英语视听材料等)

<文学艺术>

白鹿书院---(中国最好的网上读书站点,可以投稿赚稿费)
清韵书院---(有一大型网上读书站点,看看吧)
潇湘书院---(挺特别的地方,不过品类齐全)
黄金书屋---(网上看书好地方)
新时代书城---(网上看书好地方)
亦凡书库---(网上看书,不错的地方)
校园文学网---(学生读书的好地方)
中国诗人网---(看看吧)
山阳书院---(挺全的站点)
网天书城---(网上读书,看看吧)
中华电脑书库---(大量计算机方面图书,可以下载)

<外语学习>

恩波教育的大学英语同步课堂 四六级课堂 在线免费测试
洪恩的大学三四六级考试在线免费测试
中国考试网王长喜课堂:四级课堂+在线测试 (免费)
中国教育在线CET46免费全真试题答案详解
四级写作范文
中华网CET专区
四六级英语在线测试
无忧题库四六级考试的历年考题
大学生英语网四六级专区
西北工业大学网络与教育技术中心CET听力下载中心
择校学习网---(出国学习外语,咨询等)
英语之声---(网上学习英语的好地方)
疯狂英语俱乐部---(想了解疯狂英语吗?)
在线英语杂志---(不错的地方)
英语写作网---(英语协作技巧等)
英语周报---(学习英语的好地方)
英语角---(看看吧)

Tags: , ,
9月10

   解决南北相疏的方法目前最热门的有两个:
一为CDN加速器技术:此技术在国内运营也算广泛吧!不过本身就是为了便宜而找合租的人又怎 么忍心去花大笔钱财购买它呢?CDN加速器不但按站点数量收费,而且还有月流量限制。不是大型公司,根本无力量承担这种业务的费用。所以,在这个关于合租 的论坛了,也就没有必要详细讲述这种技术了。如果您有经济能力,要么自己买台服务器,要么去那些高档IDC运营商那里购买空间去吧!

其二就是所谓的双线服务器:这种技术是在2005年6月份以后在越来越广泛出现在各大搜索引擎的关键词中的,技术很简单,就是同时在服务器上接入电信和 网通双重线路,价格低廉是CDN性价比无可比拟的。呵呵说来也好笑,我们试想一下,如果这种方案比CDN还经济实惠,那么为什么大家不都采用双线呢,答案 很简单,因为目前国内还没有标准或标准级以上的机房支持此项业务,那么不攻自破的双线服务器又是在哪里呢??自然是一些私人或者小型企业自己搞的机房,竟 然有人说是国家A级机房。就凭此破绽就可以完全否决他的性能和服务了。这种无技术保障的东西,客户又怎么会去选择呢?对CDN加速器的补充解释。

针对国内企业网站稳定性差等一些不足而研发的,能为企业站点提供更快速、稳定服务的网络架构。它采取了分布式网络缓存结构(即国际上流行的web cache技术),通过在现有的Internet中增加一层新的网络架构,将网站的内容发布到最接近用户的cache服务器内,通过DNS负载均衡的技 术,判断用户来源就近访问cache服务器取得所需的内容,解决Internet网络拥塞状况,提高用户访问网站的响应速度,如同提供了多个分布在各地的 加速器,以达到快速、可冗余的为多个网站加速的目的。但是这种技术的成本很大,应用范围不是很广,因为它只对HTML有效果,对以动态为主的网站程序,该 怎么慢还怎么慢!所以不管选择那种方式,都要根据自己的需要量力而行,切勿盲从!

关于双线机房的种类:

1、单线单IP实现的是单线路,速度相当于双线路,这种一般是用的是非电信非网通的线路,例如:移动、联通。这种线路连接到无论是电信和网通的速度都是很不错的,但是毕竟有带宽限制,小型网站速度很不错,但是大型的网站就不行了。

2、双线双IP实现双线路,拥有中国电信、中国网通骨干网的接入,在该机房托管的服务器,实现了电信和网通的双线路接入,使电信和网通的用户都能以非常 快的速度连接到服务器,解决了电信和网通互相访问速度慢的问题。这种是运用了软件判断访问者的线路,使网站转向与不同的URL,实现双线路自动识别访问技 术,通过使用该技术,客户无须再分别解析域名到电信和网通的IP上,只需在域名解析中增加一条解析记录(譬如:www.XXX.com),即可实现根据网 站来访者使用的网络将同一个域名(譬如:www.XXX.com)自动分别解析至相应的运营商线路的IP上以获得快速的访问速度。缺点是浪费带宽资源。

3、单线单IP实现双线路,这种是新兴的路由技术。这个IP不属于任何电信运营商,当解析的时候,自动判断访问者是那种线路,使该IP走那种线路。充分满足各线路需要,保证网络线路畅通无阻,彻底解决南北电信网通互联互通数据互载平衡方案,弥补单线缺陷。

4、假的双线路,其实就是一条线路,给用户介绍为双线路,并且用低廉的价格蒙骗客户。现在市场上有许多这样的运营商,他们从中夺得暴利 。

分页: 75/92 第一页 上页 70 71 72 73 74 75 76 77 78 79 下页 最后页 [ 显示模式: 摘要 | 列表 ]