防火墙迁移:安全弹性与可用性的5种方法

简介:

本文讲的是 :   防火墙迁移:安全弹性与可用性的5种方法 , 【IT168 资讯】如果您正在计划一次防火墙升级,或者正在向下一代防火墙迁移,获得的将不仅是更丰富的功能与更广泛的保护,还有查看整个安全架构的机会。后者确保了安全架构得以尽可能提高全部安全设备的价值与效率,同时最大程度地降低网络停机风险。这种风险之所以引人注目,是因为知名研究咨询公司Gartner指出,一系列行业的平均停机成本远远超过300,000美元/小时,这恰恰印证了本杰明·富兰克林的格言“一分预防胜过十分治疗”(an ounce of prevention is worth a pound of cure)。

防火墙迁移:安全弹性与可用性的5种方法

▲Ixia副总裁,解决方案营销总监Jeff Harris

  然而什么才是最适合的架构,又当如何将其整合到您的网络之中?按照以下5项最佳实践技术,你将可以确保企业网络安全架构最大限度地提高整体安全及效率。

  1、降低停机风险

  若要降低停机风险,首先应该检查总体架构,确定潜在的故障点或性能问题。串联部署是需要加以避免的关键结构特性,因为这种部署是将流量从一个安全设备传输至另一个,而如果其中任意一个设备发生故障,则会中断流量传递,导致网络停机——随之严重影响生产力、收益、甚至企业声誉。

  在防火墙及其它安全设备前端采用模块化旁路交换机是一种简单易行的替代方案。这些交换机必须持续监测所有内联设备,确保其随时接收流量。如果某设备发生故障,旁路交换机应引导流量绕过该设备,直至恢复联机状态。

  但是,该方法存在一个潜在问题,即必须在安全性与网络正常运行之间做出权衡——当设备发生故障时,不会对旁路流量进行常规检查。为此,第2个最佳实践应运而生。

  2、高效的负载均衡行为

  旁路交换机与Network Packet Broker(NPB)搭配使用能够提高查看与检查内部网络数据包的能力,并仅将数据包传送至适合该类型流量的设备。例如,它可以引导非HTTP/HTTPS流量绕过网络应用防火墙,因为让其穿过防火墙毫无益处。

  该智能型流量均衡降低了单件设备的不必要处理负担——减少其变得不堪重负与发生故障的可能性。另外,网络效率与安全性强度得到最大限度的提升——所有流量均会接受相关工具的检查。

  3、巧妙配置获得高可用性

  拥有模块化旁路交换机与NPB后,接下来须对其进行配置以实现最佳可用性。例如,许多NPB能够配置到所谓的双主动模式。这能够自动即时恢复安全架构内的任意设备,同时运行即有安全设备。巧妙的配置旨在提高正常运行情况下的可用性,而在某设备出现故障时全面保护流量。如果配置得当,用户将不会发现停机故障,安全监测也不会受到影响。

  4、借助NPB实现更高可视性

  重要的是,切勿自认为在架构内增加安全设备就能够自动降低风险。网络规模越大、越复杂,出现网络盲点的概率也越高,所以提升可视性是至关重要的一条原则。NPB的一项优势在于提供了关于网络环境的全面视图。它能够捕获并汇聚流量,去除数据重复,并剥离不必要的细节;甚至能够根据源地址或地理位置预先过滤已知的恶意流量,让您明智地决定应首先阻止哪些流量进入网络。

  带外监测工具最适合于分析网络性能,确定趋势并响应合规性请求。也就是说,它们能够支持全面且智能的网络可视性,而这对于当今企业而言至关重要。最佳工具要能够被远程管理,并生成有关合规性的定制报告,支持日益重要的持续合规状态。

  5、打造能经受未来考验的架构

  在这个企业停机所导致的不满情绪随时能够被迅速反应并传播的社交媒体时代,客户体验与应用可用性变得极其重要。借助高速旁路交换机与强大的NPB将使您的安全架构面对未来考验时无后顾之忧,它们不但可以最大化地缩减由意外设备故障、部署、维护或升级导致的网络停机时间,还能够尽可能延长安全基础架构的正常运行时间,减少安全设备负载,进而延伸其有用寿命,并生成高效的流量分析数据。另外,您还能够以最少的新投资来支持网络流量增长。总而言之,这些优势都将有助于您的企业得以从容应对未来代价高昂、引起混乱的网络调整。

  由旁路交换机与NPB打造的网络安全架构能够同为网络稳健与高效运行保驾护航——这是一种更加有效且在停机状况下自我修复的架构。对于企业安全性来说,未雨绸缪远胜远胜江心补漏,且成本更低。



原文发布时间为:2015年7月6日

本文作者: Ixia副总裁Jeff Harris

本文来自云栖社区合作伙伴IT168,了解相关信息可以关注IT1684

原文标题 :防火墙迁移:安全弹性与可用性的5种方法

目录
相关文章
|
8天前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
2月前
|
运维 监控 安全
安全防御之入侵检测与防范技术
安全防御中的入侵检测与防范技术主要涉及到入侵检测系统(IDS)和入侵防御技术(IPS)。 入侵检测系统(IDS)是一种对入侵行为自动进行检测、监控和分析的软件与硬件的组合系统。IDS通过从计算机网络或系统中的若干关键点收集信息,并对其进行分析,从中发现网络或系统中是否有违反安全策略的行为和遭到攻击的迹象。 入侵防御技术(IPS)是一种主动的安全防御技术,旨在防止恶意软件入侵和数据泄露。它通过实时监测和拦截网络流量中的威胁,保护网络和系统免受攻击。
61 0
|
7月前
|
运维 安全 数据可视化
01-基础设施安全-5-云防火墙-ACA-02-云防火墙快速入门
01-基础设施安全-5-云防火墙-ACA-02-云防火墙快速入门
99 1
|
7月前
|
弹性计算 运维 安全
01-基础设施安全-5-云防火墙-ACA-01-特性与应用场景
01-基础设施安全-5-云防火墙-ACA-01-特性与应用场景
178 1
|
7月前
|
负载均衡 安全 网络协议
01-基础设施安全-3-WEB应用防火墙-ACA-02-核心能力与接入原理
01-基础设施安全-3-WEB应用防火墙-ACA-02-核心能力与接入原理
120 0
|
7月前
|
数据采集 安全 网络安全
01-基础设施安全-3-WEB应用防火墙-ACA-01-产品简介与特性解析
01-基础设施安全-3-WEB应用防火墙-ACA-01-产品简介与特性解析
128 1
|
11月前
|
云安全 弹性计算 监控
阿里云安全产品云防火墙是什么?有什么作用?
阿里云云防火墙(Cloud Firewall)是一款公共云环境下的SaaS化防火墙,可统一管理南北向和东西向的流量,提供流量监控、精准访问控制、实时入侵防御等功能,全面保护您的网络边界。可提供统一的互联网边界、内网VPC边界、主机边界流量管控与安全防护,包括结合情报的实时入侵防护、全流量可视化分析、智能化访问控制、日志溯源分析等能力,是您的网络边界防护与等保合规利器。
|
缓存 安全 网络协议
【内网安全-防火墙】防火墙、协议、策略
【内网安全-防火墙】防火墙、协议、策略
162 0
【内网安全-防火墙】防火墙、协议、策略
|
安全 网络安全
简述防火墙安全区域划分和组网模式及小实验案例
简述防火墙安全区域划分和组网模式及小实验案例
142 1
简述防火墙安全区域划分和组网模式及小实验案例
|
安全 网络安全 网络虚拟化
防火墙技术之安全区域
1.安全区域的概念 安全区域(Security Zone),简称为区域(Zone)。安全区域是一个或多个接口的集合,防火墙通过安全区域来划分网络、标识报文流动的“路线”。一般来说,当报文在不同的安全区域之间流动时才会受到控制。
429 1
防火墙技术之安全区域