防火墻有哪些缺陷
防火墻雖然是一個對于系統(tǒng)安全來說很重要的一個功能,但我們也不能太過依賴于防火墻,因為防火墻本身也是有它自己的缺陷,下面就讓學(xué)習(xí)啦小編給大家說說防火墻有哪些缺陷。
防火墻的缺陷
1.防火墻可以阻斷攻擊,但不能消滅攻擊源。
“各掃自家門前雪,不管他人瓦上霜”,就是目前網(wǎng)絡(luò)安全的現(xiàn)狀?;ヂ?lián)網(wǎng)上病毒、木馬、惡意試探等等造成的攻擊行為絡(luò)繹不絕。設(shè)置得當(dāng)?shù)姆阑饓δ軌蜃钃跛麄儯菬o法清除攻擊源。即使防火墻進(jìn)行了良好的設(shè)置,使得攻擊無法穿透防火墻,但各種攻擊仍然會源源不斷地向防火墻發(fā)出嘗試。例如接主干網(wǎng)10M網(wǎng)絡(luò)帶寬的某站點,其日常流量中平均有512K左右是攻擊行為。那么,即使成功設(shè)置了防火墻后,這512K的攻擊流量依然不會有絲毫減少。
2.防火墻不能抵抗最新的未設(shè)置策略的攻擊漏洞
就如殺毒軟件與病毒一樣,總是先出現(xiàn)病毒,殺毒軟件經(jīng)過分析出特征碼后加入到病毒庫內(nèi)才能查殺。防火墻的各種策略,也是在該攻擊方式經(jīng)過專家分析后給出其特征進(jìn)而設(shè)置的。如果世界上新發(fā)現(xiàn)某個主機(jī)漏洞的cracker的把第一個攻擊對象選中了您的網(wǎng)絡(luò),那么防火墻也沒有辦法幫到您的。
3.防火墻的并發(fā)連接數(shù)限制容易導(dǎo)致?lián)砣蛘咭绯?/strong>
由于要判斷、處理流經(jīng)防火墻的每一個包,因此防火墻在某些流量大、并發(fā)請求多的情況下,很容易導(dǎo)致?lián)砣?,成為整個網(wǎng)絡(luò)的瓶頸影響性能。而當(dāng)防火墻溢出的時候,整個防線就如同虛設(shè),原本被禁止的連接也能從容通過了。
4.防火墻對服務(wù)器合法開放的端口的攻擊大多無法阻止
某些情況下,攻擊者利用服務(wù)器提供的服務(wù)進(jìn)行缺陷攻擊。例如利用開放了3389端口取得沒打過sp補(bǔ)丁的win2k的超級權(quán)限、利用asp程序進(jìn)行腳本攻擊等。由于其行為在防火墻一級看來是“合理”和“合法”的,因此就被簡單地放行了。
5.防火墻對待內(nèi)部主動發(fā)起連接的攻擊一般無法阻止
“外緊內(nèi)松”是一般局域網(wǎng)絡(luò)的特點。或許一道嚴(yán)密防守的防火墻內(nèi)部的網(wǎng)絡(luò)是一片混亂也有可能。通過社會工程學(xué)發(fā)送帶木馬的郵件、帶木馬的URL等方式,然后由中木馬的機(jī)器主動對攻擊者連接,將鐵壁一樣的防火墻瞬間破壞掉。另外,防火墻內(nèi)部各主機(jī)間的攻擊行為,防火墻也只有如旁觀者一樣冷視而愛莫能助。
6.防火墻本身也會出現(xiàn)問題和受到攻擊
防火墻也是一個os,也有著其硬件系統(tǒng)和軟件,因此依然有著漏洞和bug。所以其本身也可能收到攻擊和出現(xiàn)軟硬件方面的故障。
7.防火墻不處理病毒
不管是funlove病毒也好,還是CIH也好。在內(nèi)部網(wǎng)絡(luò)用戶下載外網(wǎng)的帶毒文件的時候,防火墻是不為所動的(這里的防火墻不是指單機(jī)/企業(yè)級的殺毒軟件中的實時監(jiān)控功能,雖然它們不少都叫“病毒防火墻”)。看到這里,或許您原本心目中的防火墻已經(jīng)被我拉下了神臺。是的,防火墻是網(wǎng)絡(luò)安全的重要一環(huán),但不代表設(shè)置了防火墻就能一定保證網(wǎng)絡(luò)的安全。“真正的安全是一種意識,而非技術(shù)!”請牢記這句話。
防火墻有哪些缺陷相關(guān)文章: