洞察策略风险,用自然语言提问策略问题。 申请演示 →
Published:
防火墙实用发展史 – 第 4 部分:下一代防火墙
by FireMon
Jody Brazil,FireMon 首席执行官 随着硬件和软件性能的提升,各厂商防火墙之间的性能差距大幅缩小。虽然性能要求并未降低,但大多数防火墙都能够满足这些要求,性能因此不再是主要的决策因素。下一个竞争战场将是传统防火墙之外的能力。
下一代防火墙
十多年来,“传统的”状态检测防火墙一直是行业标准。尽管 UTM 在某些环境中找到了细分市场,但状态检测防火墙始终是企业中的主导技术,直到 Palo Alto Networks 定义了“下一代防火墙”,并在 2010 年及以后获得了显著的市场认可。定义下一代防火墙的关键能力有以下几项:
- 应用感知的数据包过滤——无论端口和协议如何,均可基于第 7 层应用身份定义策略并控制流量
- 基于用户的访问控制,不受 IP 地址、位置或设备限制(通过与 Active Directory 等用户身份验证平台集成实现)
- 利用同样的全栈应用感知能力实现集成式 IPS 过滤
- 通过单次解析分析,以与传统状态检测防火墙相当的性能水平完成上述所有功能
值得一提的是,Palo Alto 的创始人 Nir Zuk 曾是 Check Point Technologies 的工程师,也是首款状态检测防火墙的首席工程师,并曾担任防火墙设备开创者 Netscreen 的首席技术官。这是一份令人印象深刻的履历。他在 2010 年接受过一次访谈,详细讲述了这段历史,值得一读。
下一代防火墙的市场渗透
下一代防火墙面临着现有厂商的激烈竞争。客户在现有基础设施上投入巨大,从一家防火墙厂商迁移到另一家曾经(现在仍然)极具挑战性。为应对这一挑战,Palo Alto Networks 采取了一个明智的举措:突出其新技术在网络边界过滤 Facebook 等应用、控制出站用户行为方面的优势。通过聚焦这一新能力,他们无需客户开展全面的防火墙替换项目,便赢得了市场份额和客户。因此,许多客户开始在现有防火墙之外部署 Palo Alto Networks 防火墙。以这一策略赢得客户后,Palo Alto Networks 会在客户进行常规防火墙更新项目时,寻求扩大其在客户环境中的部署范围。第二项成功的市场策略是主推 Palo Alto Networks NGFW 的集成 IPS 能力。同样,无需取代现有防火墙厂商,Palo Alto Networks 就可以将其平台作为高级 IPS 进行销售。在建立客户关系之后,他们可以尝试凭借完整的平台能力进一步渗透该客户。Palo Alto Networks 对防火墙市场造成了重大冲击。他们不仅从现有厂商手中夺取了市场份额,还改变了防火墙的定义。最终,随着 NGFW 成为标准,竞争对手不得不奋起直追。
平台
防火墙的演进并未停止。作为一种网络设备,防火墙处在一个非常有意思的位置。它检查网络各区段之间的流量,为增加检测与响应能力提供了便利的落点。IDS 和 IPS 能力随 UTM 和下一代防火墙一同引入,但这只是新增能力的开端。威胁响应、恶意软件检测与拦截、基于网络并结合多因素身份验证的用户校验、动态黑名单等等。防火墙已经从数据包过滤器演变为安全平台。防火墙厂商也已从单一解决方案提供商演变为全栈安全厂商,提供终端防护、SIEM 能力、恶意软件检测、威胁画像等服务。
防火墙的未来
防火墙的演进尚未完成。网络技术正在迅速变化,防火墙必须随之适应。云、SDN 和容器正在威胁防火墙的传统角色。传统的网络分段正被极为扁平的网络所取代——这消除了大量网络复杂性,却给防火墙带来了重大挑战。当前的防火墙厂商能否适应这一不断变化的网络环境?云或 SDN 中内置的原生安全控制是否足够?是否会有新厂商涌现,应对新的挑战并威胁现有防火墙厂商的地位?时间会给出答案。过去二十多年,见证防火墙的演进是一段颇有意思的经历。我相信,我们正处在一个新时代的开端,而未来的二十年将更加耐人寻味。