Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

用于防范外部攻击的最常见网络安全设备类型

用于防范外部攻击的最常见网络安全设备类型

Sep 29, 2023

除了企业今天应当具备的众多网络 设备之外 还存在一系列网络安全工具和设备,可以帮助您防御网络。尽管网络安全工具传统上通常以本地(on-premises)网络安全硬件或虚拟设备的形式部署,但近年来,许多厂商和企业客户已转向基于云的解决方案。尽管大多数安全解决方案以专有方案的形式提供,但市场上也有一些开源选项。以下是一些最常见的网络安全设备类型清单,它们有助于您在不断增长的威胁环境中保护网络安全。

防火墙

防火墙是中型或大型企业的主要安全防护工具。大多数人都熟悉用于保护网络免受互联网威胁的周边防火墙。防火墙可以作为独立系统存在,也可以集成到路由器或服务器等其他设备中。防火墙既有硬件也有软件形式;部分防火墙还会专门设计为设备(appliance),以便清晰地分隔两个网络。

它们的主要功能是过滤掉不受欢迎的网络流量,确保不必要的入侵无法突破组织的系统。防火墙的行为由两种方法之一所对应的特定策略来决定。

  • 允许列表:仅允许明确列为安全的流量,其他一切都将被阻止。
  • 阻止列表:除非流量被明确标记为有害,否则所有流量都被允许。

防火墙随着时间的发展而演进,如今通常被称为下一代防火墙(next-generation firewalls),即防火墙的第三代。先前的代际可以归为包过滤防火墙(packet-filtering firewalls)或有状态包过滤防火墙(stateful packet-filtering firewalls)。防火墙的变体包括代理防火墙(proxy firewalls)和 Web 应用防火墙(web application firewalls)。

包过滤防火墙(第1

包过滤防火墙提供基本的防火墙功能。它具有过滤器,会将传入和传出的数据包与一组标准规则进行对比,以决定是否允许其通过。在大多数情况下,规则集(有时也称为访问列表(access list))会基于多种指标提前预定义。包过滤发生在 OSI 模型的第 3 层和第 4 层。以下是用于建立规则的常见过滤选项:

  • 源 IP 地址:这表示数据包的来源。可以根据该地址允许或拒绝流量,从而实现对恶意来源或僵尸网络(botnets)的阻断。
  • 目的 IP 地址:这表示数据包的最终目的地。与针对单台设备的单播数据包(unicast)不同,组播或广播数据包(multicast 或 broadcast)面向多个设备。通过围绕这些地址制定规则,可以保护特定设备免受过量流量或未授权访问的影响。
  • 协议类型:数据包会在其报头中携带所使用的协议信息。这可以从承载标准数据的 IP 数据包,扩展到诸如 ICMP、ARP、RARP、BOOTP 和 DHCP 等特定协议。使用这一标准制定的规则可确保对特定协议的流量进行选择性放行或阻止。

包过滤防火墙的主要优势在于其运行速度快,因为大部分工作都在第 3 层或更低层完成,从而无需复杂的应用层洞察。通常部署在组织安全基础设施的前沿,这类防火墙在阻止针对关键内部系统的拒绝服务(DoS)攻击方面表现尤为出色。

不过,它们并非没有局限性。由于其操作限制在 OSI 第 3 层及以下,它们无法审查应用层数据,从而为特定应用的威胁渗透敏感的内部网络留下了窗口。此外,攻击者还可以通过伪造网络 IP 地址来绕过其防御,因为某些旧版或基础的防火墙模型无法识别伪造的 IP 或 ARP 地址。尽管包过滤防火墙在应对大范围的 DoS 攻击方面具有较强的防护能力,但面对更专业、更有针对性的威胁时可能会失手。

有状态的包过滤防火墙(2nd 代)

有状态的包过滤防火墙在第 4 层工作,通过四个参数跟踪连接对:

  • 源地址
  • 源端口
  • 目标地址
  • 目标端口

有状态检测(stateful inspection)技术使用动态内存来存储传入连接与已建立连接的状态表。只要外部主机请求与您的内部主机建立连接,连接参数就会写入状态表。例如,可以设置基本规则来阻止端口号高于 1023 的数据包。有状态防火墙确实也有缺点。它们不像常规的基于数据包过滤的防火墙那样灵活或健壮。将动态状态表以及其他功能集成到防火墙中会使架构更加复杂,从而直接降低运行速度。这会让用户感受到网络性能速度下降。此外,它们无法完全检查更高层级的协议或应用服务。相比之下,有状态防火墙能够在所有网络层级提供增强的安全性,这对于像 UDP 和 ICMP 这样的无连接协议至关重要。

代理防火墙

代理防火墙在 OSI 模型的应用层运行,并放置在远程用户与服务器之间。它们会隐藏两方实体的身份,确保每一方只识别代理服务器。该设置可在公用网络与私有网络之间提供强有力的保护。由于在应用层工作,代理防火墙能够有效守护敏感应用。它们支持增强的身份验证方式,例如密码和生物特征认证,从而提升安全性。此外,用户还可以根据需要自定义这些防火墙,以过滤特定数据包,例如可能有害的 EXE 文件。它们通常包含详细的日志记录,用于审计服务器连接。然而,这种高等级安全性的代价是:由于在应用层进行大量数据处理,速度与成本都会受到影响。

Web 应用防火墙(WAF)

Web 应用防火墙(WAFs)通过为 HTTP 交互实现特定规则来设计,用于保护 Web 应用。由于在线应用通常需要保持某些端口处于开放状态,它们会更容易受到诸如以下类型的定向网站攻击: 跨站脚本(XSS)和 SQL 注入 。与主要防护客户端的代理防火墙不同,WAF 重点关注服务器保护。WAF 的一项突出特点是:它们能够识别分布式拒绝服务(DDoS)攻击的起始阶段,管理突发的流量激增,并定位攻击的来源。

入侵检测系统(IDS)

入侵检测系统(Intrusion Detection System, IDS)的首要目的,是通过及时识别网络中的未授权活动或恶意实体来增强网络安全。这种早期发现能够使威胁得到迅速处置,从而将潜在的入侵或中断风险降至最低。通过记录这些事件,IDS 还能帮助优化针对后续类似威胁的防御机制。

尽管已经采取了强有力的防护措施,网络入侵仍然不可避免。IDS可确保此类安全漏洞能够立即通知管理员,从而便于采取即时行动。此外,部署IDS还能帮助突出潜在的漏洞,为攻击者可能利用的环节提供洞察。入侵检测系统的主要类型包括:

• 基于主机的 IDS(Host-based IDS, HIDS)
• 基于网络的 IDS(Network-based IDS, NIDS)
• 入侵防御系统(Intrusion Prevention System, IPS)

对IDS的主动投入往往意味着成本降低,尤其是与成功攻击之后所产生的开支和法律后果相比时更为明显。

基于主机的入侵检测系统

基于主机的 IDS 会监控特定主机,以检测并响应可疑活动和攻击。攻击者通常会瞄准那些包含敏感数据且容易被利用的系统。他们可能会尝试安装扫描程序,并利用其他能够记录特定主机上用户活动的漏洞。基于主机的 IDS 工具可以在主机级别提供策略管理、数据分析和取证能力。由于攻击者主要利用操作系统漏洞来突破主机,在大多数情况下,基于主机的 IDS 会集成到主机所运行的操作系统中。

基于网络的入侵检测系统

基于网络的入侵检测系统就像网络的“看门人”,通过分析流量中潜在威胁的迹象,提供额外一层的安全保障。NIDS 会持续监控网络流量,从而识别能够表明未经授权或恶意活动的可疑模式或特征。一旦检测到异常,它可以实时告警系统管理员或其他安全工具。尽管 NIDS 系统在处理加密流量方面存在困难,但仍可分析数据包的元数据,例如源与目的 IP 地址、端口号,以及流量的大小与模式。虽然这无法提供对加密内容的完整可见性,但有时仍能反映恶意或异常活动。NIDS 还可以记录相关数据,用于在发生安全泄露时进行取证分析,或作为证据。

入侵防御系统(IPS)

入侵防御系统(Intrusion Prevention System,IPS)是一种网络安全工具,旨在实时识别并阻断潜在威胁。它会持续监控网络流量,并检测可疑活动或已知的恶意模式。一旦识别到威胁,IPS 会立即采取行动,例如丢弃恶意数据包、阻止流量,或向管理员发出警报,以防止网络上可能发生的泄露或攻击。与对应的入侵检测系统(Intrusion Detection System,IDS)不同,IDS 只负责检测和告警,而 IPS 会主动介入以防止入侵。现代 IPS 解决方案通常会结合多种技术与手段,例如:

  • 基于特征码(Signature-Based)的检测会通过查找特定模式来识别恶意活动,例如网络流量中的字节序列,或恶意软件中已知的恶意指令序列。
  • 基于异常(Anomaly-Based)的检测会为网络流量建立“正常”行为基线。任何偏离该基线的流量都被视为可疑,并可以被标记或拦截。
  • 启发式(Heuristic-Based)检测使用算法来分析流量的行为。它特别适用于检测此前未知的威胁,或已知威胁的新变种。
  • 沙箱(Sandboxing)会将可疑文件或载荷隔离起来,并在安全环境中执行它们,以观察其行为,同时避免对更广泛的网络造成风险。
  • 机器学习(Machine Learning)与人工智能(Artificial Intelligence)用于先进的 IPS 解决方案,以更好地识别并适应不断演变的威胁。

以有效规模部署 IPS 可能成本较高,因此企业在投资之前应仔细评估其 IT 风险。在部署 IPS 之前,必须深入了解其工作方式,以减少误报并理解其对工作负载的影响。通常建议先将 IPS 和主动响应(active response)技术以测试模式运行一段时间,充分掌握它们的行为。

无线入侵防护与检测系统(WIDPS)

无线入侵防护与检测系统(Wireless Intrusion Prevention and Detection System,WIDPS)是一种专为无线网络设计的安全解决方案。它会监控无线电频谱,检测未授权接入点(通常称为“rogue AP”)以及客户端的存在,并识别对无线基础设施的潜在攻击或入侵。WIDPS 会将网络中所有已连接无线接入点的 MAC 地址列表与授权列表进行对比;一旦发现不匹配,就会提醒 IT 人员。当检测到威胁后,WIDPS 可以采取主动措施将其中和:例如通过告警管理员,或主动阻断/断开恶意设备的连接。这样可以确保无线环境保持安全,避免未授权访问,从而保护敏感数据并维护网络完整性。除了为无线 LAN 提供专用的安全防护层之外,WIDPS 还可用于监控网络性能,并发现存在配置错误的接入点。WIDPS 在 OSI 模型的数据链路层(Data Link layer)运行。

下一代防火墙(第 3rd代)

下一代防火墙通常涵盖前面提到的几乎所有解决方案的功能。其功能包括:

  • 数据包过滤
  • 端口地址转换(PAT)
  • 网络地址转换(NAT)
  • 虚拟专用网络(VPN)
  • URL 阻止
  • SSL 和 SSH 验证
  • 深度包检测(Deep Packet Inspection,DPI)
  • 入侵防御
  • 基于信誉的恶意软件检测
  • 应用感知

由于这些功能相互协同,下一代防火墙能够在恶意软件进入基础设施之前就将其阻止。此外,来自 3rd-代防火墙的日志有助于法证调查,并用于检测入侵。

统一威胁管理(Unified threat management,UTM)

统一威胁管理(UTM)系统将多种安全功能整合到一台设备中,以简化安全管理工作。管理员无需管理来自多个厂商的各自独立系统,而是可以通过一个单一界面来全面监控安全性,这通常被称为“单一玻璃窗”。这有助于更轻松地进行管理、报告和维护。凭借这种集成式方法,UTM 变得越来越受欢迎,而不是继续管理多个彼此分散的系统。典型的 UTM 功能包括:

• 网络防火墙
• 入侵检测与防御
• 网关防病毒
• 代理防火墙功能
• 深度包检测
• 网页内容过滤与代理
数据丢失防护(Data loss prevention)(DLP)
• 安全事件与信息管理(SIEM
• 虚拟专用网络(VPN)功能

将这些功能整合到单一设备中确实有其不足之处:它可能带来潜在的单点脆弱性,并且会让所有这些工具都依赖于同一个供应商。考虑到许多人认为供应商多样化是一种 安全最佳实践,在采用 UTM 系统之前,务必权衡其中的风险。

网络访问控制(NAC)

网络访问控制(Network Access Control,NAC)是一种安全解决方案,用于管理设备对网络资源的访问。其主要目标是确保只有遵循你所制定的 安全策略 的设备和用户才能连接到网络。在授予网络访问权限之前,NAC 会根据预定义的策略对设备的安全配置进行评估,例如确保设备运行的是已更新的防病毒软件以及最新的安全补丁。满足这些条件的设备将被允许访问网络,而不符合要求的设备则会在满足必要的安全要求之前被隔离或重定向到访客网络。通过这种方式,NAC 能降低未授权访问的风险,并通过确保只有合规设备才能与敏感信息交互,从而增强对监管标准的遵循。

代理服务器

代理服务器充当中介,代表发出请求的客户端软件去向其他服务器获取资源。客户端连接到代理服务器,并请求某种服务(例如,一个网站);随后代理服务器会评估该请求,然后允许或拒绝。大多数代理服务器充当正向代理(forward proxy),用于代替其所服务的客户端检索数据。如果某个代理服务器可以被互联网上的任何用户访问,则称其为“开放(open)”代理服务器。另一种变体是反向代理(reverse proxy),也被称为“替身(surrogate)”。它是面向内部的服务器,用作前端来控制(并保护)对私有网络中服务器的访问。反向场景用于负载均衡、身份验证、解密和缓存等任务。来自代理服务器的响应会被返回得就像它们是直接来自原始服务器一样,因此客户端无法获知原始服务器的存在。代理服务器通常用于流量过滤(Web 过滤器)和性能提升(负载均衡器)。前面描述的 Web 应用防火墙也可以归类为反向代理服务器。

Web 过滤器

网页过滤器可防止用户的浏览器加载可能带来潜在威胁的特定网站页面。URL 过滤涉及基于 URL 阻止网站(或网站的特定部分),并限制对指定网站或基于 Web 的应用程序的访问。高级网页过滤器还可以过滤被指定为不恰当的搜索词或网页内容。组织可以在本地部署网页过滤器设备(appliance),以便对所有连接到互联网的设备阻止恶意互联网网站。另一种做法是,在所有企业移动终端上安装客户端,使其在后台运行,并将正在访问的网站地址发送到云端;由云端的网页过滤器将该地址与维护的钓鱼网站和恶意软件网站列表进行比对。如果发现匹配项,会显示一个阻止访问的网页,并提示用户无法继续访问该网站。网页过滤器管理员可以根据需要自定义被阻止站点列表,以满足用户的合法请求,不过任何修改都应先进行测试。

邮件过滤

电子邮件过滤在传统上被称为 SPAM 过滤,但对任何组织而言都至关重要,因为电子邮件仍是勒索软件和其他恶意软件攻击的主要投递渠道。传统的电子邮件过滤方法采用了诸如基于签名的检测、域名和 IP 阻止列表以及内容分析等技术。然而,这类方法在当今往往不足以阻止先进的电子邮件攻击。现代的电子邮件过滤解决方案现已引入启发式分析、机器学习和沙箱技术。另一种方法是贝叶斯过滤,它会基于邮件内容和用户信息分析该邮件成为垃圾邮件的概率。企业还可以应用数据丢失防护(DLP)策略,防止用户在邮件中包含个人可识别信息(PII)。对于任何使用电子邮件的组织而言,电子邮件过滤都必须列入其安全设备与工具清单。

终端保护

终端保护过去通常被称为杀毒软件,因为它会专门针对已知病毒的特征(签名),并阻止它们感染主机设备。杀毒软件已经发展为如今所称的终端保护。可以把终端保护解决方案理解为本文前面提到的一种 UTM:它整合多种基于主机的安全功能来保护终端设备。对任何连接到互联网的计算设备来说,都需要某种形式的终端保护。核心而言,当今的终端解决方案会在主机级别检测、隔离并清除各种类型的恶意软件,包括病毒、蠕虫、木马、勒索软件以及间谍软件。部分解决方案还可能包含基本的网页过滤和本地防火墙保护。更先进的解决方案可能还会利用行为分析,检测文件或进程的任何异常行为。要最大化任何终端保护应用的有效性,关键在于要定期更新,以确保具备最新的威胁防护能力。

Endpoint Detection and Response (EDR)

Endpoint Detection and Response (EDR) 是一种专门面向端点(例如 Windows 计算机、移动设备和 Linux 服务器)的安全解决方案。EDR 工具会持续监控并收集来自端点的数据,从而提供可视性、检测、调查与响应能力,以保护网络免受传统防病毒解决方案可能忽略的威胁。与仅依赖传统的基于特征码的威胁检测不同,EDR 采用行为分析来识别异常情况。如果某个操作或模式与已建立的正常活动基线不一致,就可能触发警报。EDR 解决方案通常会整合威胁情报源,提供有关新兴威胁以及对手所使用策略的实时信息,并且许多方案会基于预先定义的规则采取自动化操作。例如,如果在端点上检测到可疑文件,EDR 解决方案可以自动将其隔离,或将受影响的端点从网络中断开。通过将端点的实时数据采集与先进分析相结合,EDR 相比仅提供端点保护,能够以更全面、更主动的方式实现威胁检测与响应。

Network Detection and Response (NDR)

Network Detection and Response (NDR) 是一种主动式的安全方法,强调对网络流量中的威胁进行监控、检测与响应。与仅依赖防火墙等传统防御手段不同,NDR 会进一步深入理解网络行为与通信模式的细节。

NDR 工具可用于实时分析网络流量。一旦识别出潜在威胁或可疑活动,就可以通过提供检测到的问题概览的可视化仪表盘向安全团队发送警报。除了检测之外,系统还提供详细的取证工具,使分析人员能够深入研究原始数据,从而进行全面的分析。部分 NDR 还配备了响应功能,可以隔离出现受损迹象的设备,或阻止与可疑 IP 地址的通信。

先进的 NDR 解决方案通常会采用机器学习来增强异常检测能力,从而在持续监控网络的过程中变得更加自适应、更加精确。为进一步强化其检测能力,这些解决方案通常会与威胁情报源(threat intelligence feeds)集成。通过这种集成,可以更有效地关联网络行为与威胁行为者所使用的已知恶意指示器或策略。

Security Information and Event Management (SIEM)

Security Information and Even management (SIEM) 解决方案是一种集成式解决方案,可让组织对其庞大的 IT 资产获得可视化。SIEM 会从众多来源收集并汇总大量日志与事件数据,对这些数据进行处理,然后识别并报告异常情况以及潜在的安全事件。这些来源可能包括种类繁多、彼此差异较大的设备,例如服务器、网络设备、防火墙,以及多种类型的网络安全设备。先进的 SIEM 解决方案还会结合用户与实体行为分析(UEBA)以及威胁情报源(threat intelligence feeds),以增强检测能力。对于由多个站点、边缘计算位置和多云组成的大型企业而言,SIEM 发挥着至关重要的作用——因为几乎不可能让安全人员在所有地点都处于主动监控状态。SIEM 会将告警信息发送到集中式的内部网络安全团队,或发送到第三方安全运营中心(SOC)。如今,SIEM 已成为拥有大型复杂架构的现代企业不可或缺的工具。

Extended Detection and Response

Extended Detection and Response (XDR) 是一种新兴的网络安全解决方案,它比通常在各自“孤岛”中运行的传统方案,提供了更集成、更全面的威胁检测与响应方式。表面上看,XDR 与 SIEM 有许多相似之处,但两者也存在显著差异。与能够集成多种第三方系统的 SIEM 不同,XDR 主要是与其自身的一套产品进行集成,而这套产品通常由单一供应商提供。这种与特定数据源更深层次的集成,使其能够对某些类型的数据进行更深入的分析。SIEM 侧重于让安全团队了解已检测到的威胁,而 XDR 系统则可以对这些威胁发起处置响应,有时甚至可以自动化执行。XDR 是以服务形式交付的云原生解决方案,因此易于扩展,且客户可从持续更新与支持中获益。

结论

这是一份涵盖当今网络中大多数网络安全设备类型的详尽清单。尽管网络安全领域的不同人士可能对此有不同看法,但它们都发挥着关键作用。其中一些工具(例如防火墙和端点保护)几乎可以在当今所有规模的网络中找到。其他工具(例如 XDR)则主要见于《财富》1000 强公司。在实施任何新的安全设备之前,请务必 进行 IT 安全风险评估,以帮助评估你所接受的风险水平。你的风险容忍度越低,你就需要投入更多的安全保障。

常见问题

什么是网络安全设备?

网络安全设备(network security device)是一种专门的硬件、虚拟设备或软件应用,旨在在确保数据完整性、保密性和可用性的同时,保护计算机网络免受威胁和未授权访问。 这些设备会监控、检测并对网络系统与主机设备面临的安全威胁采取纠正措施。示例包括用于保护网络边界的传统防火墙,或用于监控网络流量中可疑活动的入侵检测系统(IDS),一旦发现可能的恶意活动或代码就会发送告警。

网络设备安全的不同类型有哪些?

如今市场上有许多类型的网络安全设备,它们各自执行不同的功能。示例包括硬件防火墙和虚拟防火墙、IDS/IPS 解决方案、网页过滤、电子邮件安全解决方案、代理服务器、端点保护、SIEM,以及 XDR。所有这些安全工具共同构成了一个设计良好的多层安全策略的一部分。

网络安全硬件的一个例子是什么?

大多数组织都会部署一台防火墙设备来保护网络边界。该防火墙配备多个接口,每个接口都用于服务一个彼此隔离的区域。与组织的互联网路由器之间的连接会插入某一个接口,而他们的局域网(LAN)则会接入另一个接口。其他接口还可以连接到托管关键服务器或提供 Web 访问的应用的其他区域(称为 DMZ,非军事区)。另一个例子可以是 Web 过滤设备:在流量到达互联网路由器之前,通过它对所有对外的 Web 流量进行过滤。

家庭网络的最佳安全方案是什么?

大多数家庭网络只需要关注其端点设备,因此应在所有连接到网络的台式机、笔记本电脑和平板电脑上安装全面的 Endpoint Protection 应用程序。这些一体化安全套件通常还会包含防火墙保护和基础的网页过滤等其他安全功能。

网络设备安全的不同类型有哪些?

虽然对各种网络安全组件有多种分类方式,但一些更常见的网络安全设备类型包括防火墙、访问控制、入侵检测与防御、过滤解决方案以及端点保护。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。