|
2、 网络流量集中在主要端口,防火墙的防范愈加困难
由于防火墙作为安全产品目前已经部署在很多网络的出口部分,并针对特定的协议、端口进行过滤,因此很多网管将非正常访问的端口号一律关闭,曾在一段时间内阻止了P2P的传输,随着这种情况的增多,P2P的协议连接越来越多的出现以80端口作为P2P流量的协商端口号,这些通过80端口进行传输的数据,防火墙是无法防范的,因此带来的安全隐患是对现有安全防护体系的一种颠覆。

3、 防火墙+IDS的联动模式已经不能适应P2P时代的安全要求
我们习惯使用的防火墙与IDS联动的模式也不能适应对P2P流量的检测,因为数据是经过加密的,IDS无法将如此巨大的数据进行重组,因此联动与IDS的检测实际上都失去了意义。
4、 对于网络管理要求的提升
以往的校园管理无非是对网络设备的维护、网络应用的保障、日常的系统升级以及病毒库升级等等,当P2P时代来临后校园网管理面对的更多问题是网络可用性下降,100%的流量,以及高峰时间出现大比例丢包,这些都是P2P时代给我们提出的对于网络管理、安全管理的更高目标。
建立IPS防护体系
IPS防护体系最早是在2004年提出的,通过时间的考验,IPS正在以其深度安全检测的功能,成为了目前校园网安全建设中重要组成部分,并且随着时间的推移,必将成为校园网安全建设中举足轻重的组成部分。下面让我们看一下IPS给校园网管理带来的新特性。
1、 IPS具有专门的P2P流量整形功能
对P2P流量的防护原则永远是堵不如疏,对于流量的疏导是一个重要的目标,IPS的一个重要的功能就是针对P2P的流量整形。所谓的流量整形就是将P2P的流量限制在一个可以接受的范围内。比如,校园网的出口带宽是100M我们把P2P的流量限制在40M左右,这样就会有大量的带宽保证正常应用网络需求,然后根据需要在夜间0:00~7:30,设置相关的规则,将P2P流量限额提高到70M这样也可以更大限度的提高网络空闲时间的使用效率,可谓一举两得,下面图示就是对流量整形功能的一个说明。

|