瑞星卡卡安全论坛技术交流区系统软件 [转]对于“天网、瑞星防火墙均存在严重安全漏洞”一文的说明和澄清

12   2  /  2  页   跳转

[转]对于“天网、瑞星防火墙均存在严重安全漏洞”一文的说明和澄清

其它公司的软件,我真的不想在这里说,以免被人家误会是给人家做广告。不知道前面的网友是否真的用过“网镖”呢?不需要要用现在的网镖2006版,只要用以前的网镖6.0版本亲自测试一下,就清楚了。。。。

看完原文后,本人就用网镖测了,结果和原文中结果是一样的,为什么这三种防火墙都使用的是相同的内核,但是测试结果却完全不同呢。为什么有的就可以做到,有的就做不到。这到底是怎么一回事啊??
gototop
 

其实你也可以在EXE文件规则中的对外规则中改成询问,只让他们对公司的两台IP地址做服务也是可行的

瑞星有这样的功能你们不会自己用吗?
gototop
 

等网警老师答复
gototop
 

引用:
【Nxvboy的贴子】其它公司的软件,我真的不想在这里说,以免被人家误会是给人家做广告。不知道前面的网友是否真的用过“网镖”呢?不需要要用现在的网镖2006版,只要用以前的网镖6.0版本亲自测试一下,就清楚了。。。。

看完原文后,本人就用网镖测了,结果和原文中结果是一样的,为什么这三种防火墙都使用的是相同的内核,但是测试结果却完全不同呢。为什么有的就可以做到,有的就做不到。这到底是怎么一回事啊??

...........................
我晕,楼主居然认为三种防火墙是同样的内核,实话告诉你,金山和天网是一种的,瑞星是另一种的,瑞星的稍微差些.金山的默认规则最多,所以就默认规则来看,国内的第一当数金山,但装了斑竹的规则那就是瑞星最强了.
gototop
 

这样的作者 可笑至极
1 数据库服务器
以MS SQL 为例 必须打开1433 端口
不打开 这个端口 如何进行数据交换呢????  如何进行数据库的服务呢

2 瑞星也好 天网也罢 均为 个人版防火墙,本来就不对服务器的安全负责
其三
至于 涉及的 仅允许****IP通过 而同时不让其他IP通过
这是瑞星防火墙本身 就不具备的功能,天网  金山也均不具备
功能都没有 谈何漏洞不漏洞???
打个比方 自行车本来就不具备 飞机的功能,某天 把自行车从飞机上扔下来 结果 自行车 砸坏了 你说 自行车有 漏洞 设计缺陷 不能飞行 ,这 切合实际吗???
其四
在相同的系统 同时安装3款防火墙直接导致数据接管错误.这是常识问题

其五
文章中描述的 问题 本来就是 硬件防火墙 和路由器 具备的一个功能 MAC地址和IP地址绑定.软件 单机版是 不提供的

其六
打开1433 端口 是数据交换,但并不是 直接给黑客攻击
如果 把1433端口关闭了 就无法提供正常的数据库服务
而 黑客想要 获得数据库的权限 必须要有数据库的 帐号和密码 方能链接!!!没有帐号 密码谈何 攻击 或者入侵???

并不是端口开放了 就是被攻击!!!!!所有网站都开80端口 是不是所有的网站 都被黑了啊
是否能被入侵 关键在权限!!!!!

总结
该作者缺乏最基本的网络管理知识 和防火墙运作的基本知识
更不要谈 系统底层的知识了
gototop
 

关于防火墙内核问题
昨天 我 让天天泡泡 在龙族上面替我 回答
因为我没 龙族的ID
天网 和 金山均为相同的内核,从他们的规则互相通用 就可以看出
而Nxvboy 照抄 我的话 还是 抄错了........
金山的内置规则 大约 50条
所以在 国产 防火墙中  就默认规则来说 金山做得最好
而瑞星在加载规则包后 其内置规则可达600条左右
完全超过金山
至于天网 基本以外置为主
所以 不做评论

gototop
 

看了“网警”的回复,本人现在终于明白了,原来是现在瑞星和天网不具备这种先定义了“应用规则”后再使用“IP规则”加以限制的功能,看来真的是作者搞错了。。。。。

  原来是这么一回事啊,现在本人多少明白了。。。。不过,这个问题也可以成为瑞星防火墙今后改进的方向啊,如果加上这一功能的话,瑞星防火墙就真的完美了。。。。

  请把这个意见转达给瑞星的开发人员好吗?

  谢谢。。。
gototop
 

瑞星的硬件防火墙 是具备这样的功能
单机版 均不提供
是所有防火墙的惯例
gototop
 

防火墙的功能 
 
防火墙是网络安全的屏障: 

一个防火墙(作为阻塞点、控制点)能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的NFS协议进出受保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。防火墙同时可以保护网络免受基于路由的攻击,如IP选项中的源路由攻击和ICMP重定向中的重定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。 

防火墙可以强化网络安全策略:

通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认证、审计等)配置在防火墙上。与将网络安全问题分散到各个主机上相比,防火墙的集中安全管理更经济。例如在网络访问时,一次一密口令系统和其它的身份认证系统完全可以不必分散在各个主机上,而集中在防火墙一身上。 

对网络存取和访问进行监控审计: 

如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。另外,收集一个网络的使用和误用情况也是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。 

防止内部信息的外泄: 

通过利用防火墙对内部网络的划分,可实现内部网重点网段的隔离,从而限制了局部重点或敏感网络安全问题对全局网络造成的影响。再者,隐私是内部网络非常关心的问题,一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣,甚至因此而暴漏了内部网络的某些安全漏洞。使用防火墙就可以隐蔽那些透漏内部细节如Finger,DNS等服务。Finger显示了主机的所有用户的注册名、真名,最后登录时间和使用shell类型等。但是Finger显示的信息非常容易被攻击者所获悉。攻击者可以知道一个系统使用的频繁程度,这个系统是否有用户正在连线上网,这个系统是否在被攻击时引起注意等等。防火墙可以同样阻塞有关内部网络中的DNS信息,这样一台主机的域名和IP地址就不会被外界所了解。

除了安全作用,防火墙还支持具有Internet服务特性的企业内部网络技术体系VPN。通过VPN,将企事业单位在地域上分布在全世界各地的LAN或专用子网,有机地联成一个整体。不仅省去了专用通信线路,而且为信息共享提供了技术保障。

防火墙主要技术 
 
先进的防火墙产品将网关与安全系统合二为一,具有以下技术与功能。 

双端口或三端口的结构 

新一代防火墙产品具有两个或三个独立的网卡,内外两个网卡可不作IP转化而串接于内部网与外部网之间,另一个网卡可专用于对服务器的安全保护。

透明的访问方式 

以前的防火墙在访问方式上要么要求用户作系统登录,要么需要通过SOCKS等库路径修改客户机的应用。新一代防火墙利用了透明的代理系统技术,从而降低了系统登录固有的安全风险和出错概率。 

灵活的代理系统 

代理系统是一种将信息从防火墙的一侧传送到另一侧的软件模块。新一代防火墙采用了两种代理机制,一种用于代理从内部网络到外部网络的连接,另一种用于代理从外部网络到内部网络的连接。前者采用网络地址转换(NAT)技术来解决,后者采用非保密的用户定制代理或保密的代理系统技术来解决。 

多级的过滤技术 

为保证系统的安全性和防护水平,新一代防火墙采用了三级过滤措施,并辅以鉴别手段。在 分组过滤一级,能过滤掉所有的源路由分组和假冒的IP源地址;在应用级网关一级,能利用FTP、SMTP等各种网关,控制和监测Internet提供的所用通用服务;在电路网关一级,实现内部主机与外部站点的透明连接,并对服务的通行实行严格控制。 

网络地址转换技术(NAT) 

新一代防火墙利用NAT技术能透明地对所有内部地址作转换,使外部网络无法了解内部网络的内部结构,同时允许内部网络使用自己定制的IP地址和专用网络,防火墙能详尽记录每一个主机的通信,确保每个分组送往正确的地址。 

同时使用NAT的网络,与外部网络的连接只能由内部网络发起,极大地提高了内部网络的安全性。 NAT的另一个显而易见的用途是解决IP地址匮乏问题。 

Internet网关技术 

由于是直接串连在网络之中,新一代防火墙必须支持用户在Internet互连的所有服务,同时还要防止与Internet服务有关的安全漏洞。故它要能以多种安全的应用服务器(包括FTP、 Finger、mail、Ident、News、WWW等)来实现网关功能。为确保服务器的安全性,对所有的文件和命令均要利用"改变根系统调用(chroot)"作物理上的隔离。 

在域名服务方面,新一代防火墙采用两种独立的域名服务器,一种是内部DNS服务器,主要处理内部网络的DNS信息,另一种是外部DNS服务器,专门用于处理机构内部向Internet提供的部份DNS信息。 

在匿名FTP方面,服务器只提供对有限的受保护的部份目录的只读访问。在WWW服务器中,只支持静态的网页,而不允许图形或CGI代码等在防火墙内运行,在Finger服务器中,对外部访问,防火墙只提供可由内部用户配置的基本的文本信息,而不提供任何与攻击有关的系统信息。SMTP与POP邮件服务器要对所有进、出防火墙的邮件作处理,并利用邮件映射与标头剥除的方法隐除内部的邮件环境,Ident服务器对用户连接的识别作专门处理,网络新闻服务则为接收来自ISP的新闻开设了专门的磁盘空间。 

安全服务器网络(SSN)

为适应越来越多的用户向Internet上提供服务时对服务器保护的需要,新一代防火墙采用分别保护的策略对用户上网的对外服务器实施保护,它利用一张网卡将对外服务器作为一个独立网络处理,对外服务器既是内部网的一部分,又与内部网关完全隔离。这就是安全服务器网络(SSN)技术,对SSN上的主机既可单独管理,也可设置成通过FTP、Telnet等方式从内部网上管理。 

SSN的方法提供的安全性要比传统的"隔离区(DMZ)"方法好得多,因为SSN与外部网之间有防火墙保护,SSN与内部网之间也有防火墙的保护,而DMZ只是一种在内、外部网络网关之间存在的一种防火墙方式。换言之,一旦SSN受破坏,内部网络仍会处于防火墙的保护之下,而一旦DMZ受到破坏,内部网络便暴露于攻击之下。

用户鉴别与加密 

为了降低防火墙产品在Telnet、FTP等服务和远程管理上的安全风险,鉴别功能必不可少,新一代防火墙采用一次性使用的口令字系统来作为用户的鉴别手段,并实现了对邮件的加密。 

用户定制服务 

为满足特定用户的特定需求,新一代防火墙在提供众多服务的同时,还为用户定制提供支持,这类选项有:通用TCP,出站UDP、FTP、SMTP等类,如果某一用户需要建立一个数据库的代理,便可利用这些支持,方便设置。 

审计和告警 

新一代防火墙产品的审计和告警功能十分健全,日志文件包括:一般信息、内核信息、核心信息、接收邮件、邮件路径、发送邮件、已收消息、已发消息、连接需求、已鉴别的访问、告警条件、管理日志、进站代理、FTP代理、出站代理、邮件服务器、名服务器等。告警功能会守住每 一个TCP或UDP探寻,并能以发出邮件、声响等多种方式报警。 此外新一代防火墙还在网络诊断,数据备份与保全等方面具有特色
gototop
 
12   2  /  2  页   跳转
页面顶部
Powered by Discuz!NT