科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道网络安全通往巅峰之路——Web应用防火墙的发展史

通往巅峰之路——Web应用防火墙的发展史

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

目前市场上有诸如Web应用防火墙、应用防火墙、Web安全网关、下一代防火墙等多种易引起混淆的概念,用户在选择时往往会感到困惑。这几种概念有何区别和联系,将在下文中继续介绍。

来源:网界网 2011年2月25日

关键字: Web应用防火墙 WAF 梭子鱼

  • 评论
  • 分享微博
  • 分享邮件

在本页阅读全文(共2页)

  中国市场火热的背后

  Gartner曾经预计,2010年和2011年将是中国WAF市场爆发式增长的时期,但是在中国,WAF市场确实是一直在稳健增长,但却也不像传说中的那样大红大紫。一个新兴事物一旦兴起,每个相关的厂商都会努力分得一杯羹,中国的WAF市场也是如此。WAF的火热是必然的,但与此而来的,是WAF产品的多样化。同样号称是保护Web应用,但是产品的功能和性能有些确实相差甚大。

  中国市场中,提供WAF产品的厂家原来有做传统防火墙的,有做IPS的,也有做UTM的等等,但是随着Web应用的流行,用户对WAF产品的需求,这些厂商也逐渐开始涉足WAF市场。但是,他们提供的WAF产品却也相继有了各自的特色。他们除了提供WAF产品的基本功能——保护Web应用之外,还相继为WAF产品加入了自己以往擅长的特征。例如,以往做垃圾邮件防御的,可能会在WAF产品中加入反垃圾邮件功能等。以Citrix为例,刘烨介绍,他们公司的WAF产品除了包含安全功能外,还可以将其集成到应用交付产品——NetScaler中去,一起提供给客户,并可以利用license来控制该产品能够提供哪些功能。

  面对这种稍显混乱的局面,业界也都发表了自己的看法。谷新认为这也是非常正常的一件事情。一个行业刚起步的时候,一般有几个领头羊在做,市场开始慢慢起步以后,当大家都察觉到了该行业的前途时,就都开始进入该市场。目前的中国市场,就正处于这种增长的时期,市场规模也非常大。

  很多厂家的进入对用户来说也是件好事,这为用户提供了更好更多的选择。但是这么多厂家良莠不齐的水平也给用户带来了困惑,有些可能是打着WAF的旗号去推广自己的产品。这个时候,厂家就需要提升自己,不仅提高自己的产品性能,还要提高信誉。竞争大了,对厂家来说不利,但对用户来说是好事。用户可以得到更优惠、更好性能的产品。而且随着市场的发展,随着优胜劣汰的选择,一些发展比较稳健的厂商就逐渐被保留下来。谷新表示,坚持到底就是胜利。在这一方面,Web应用防护方面与欧美相比,还不是很先进。这个市场起步较晚,所以暂时的混乱也是正常的。同时,绿盟科技产品市场经理李从宇也表达了同样的观点,他认为产品和需求的标准化不可能一蹴而就,这需要整个行业的推动。

  刘烨认为,面对混乱的WAF产品市场,如果用户果真是把Web应用的概念理解清楚了,他是能够辨认出来的。但是中国的现状显示,这个概念会逐渐慢慢的越来越模糊。因为WAF刚出现的时候,本身概念是非常清晰的,但是现在的状况是每家厂商都希望得到一定的市场份额,也导致了WAF的概念越来越模糊,这样的话对厂商来说才能分得WAF市场的一杯羹。

  目前,中国WAF市场还没有达到井喷的阶段,但稳健的增长率预示,2011年必定还会有更多的厂商加入WAF阵营。而面对种类繁多的WAF产品,用户要做的就是擦亮眼睛,选择正确的Web应用防护产品。

  混沌中的光明

  仔细了解一下用户的需求,我们会发现,用户对于WAF产品的概念并不是十分了解。现在的情况是,厂商说什么是WAF,什么就是WAF,没有一个具体的标准来界定。对用户来说,得到适合自己的产品建议将是迫切需求。

  未来中国市场,在保持高增长率的同时,近期内将可能还会维持目前的“多样化”状态,虽然产品之间的功能和性能都有所区别,但大趋势是统一的。比较一下国外市场,可以发现,国外的安全咨询市场发展较先进。而国内市场普遍缺乏针对用户的安全咨询建议,这也是用户最为渴求的一部分。所以,记者认为,安全咨询市场需要在国内进一步的发展。

  刘烨表示,目前在中国还没有很好的一个模式和途径来把安全产品和安全咨询结合到一起。有些产品,例如Citrix的Netscaler,集成了一些管理报表的功能,让用户更加方便的去进行管理,并能灵活的自己定义规则。另外一方面,从中国市场来看,安全厂商可以选择与第三方专门做安全咨询顾问的公司合作,因为他们本身有这方面经验来为用户提供“量身定做”的能力。

  另外一个可以确定的事情就是,WAF市场的井喷会在中国有了统一的安全支付标准之后出现。记者也相信,政府也希望尽早推动该标准的制定。

  现在说到WAF,最典型的应用是在安全支付及政府网站方面,其实每一个有Web应用的地方,都需要用到Web应用防火墙。只不过用户对于金钱最为敏感,所以目前在中国,WAF产品应用最多的就是涉及到网上金钱交易的网站。另外,对于黑客来说,黑掉一个政府网站往往会给他们带来极大的满足感,所以敏感的政府网站也是黑客们关注的“重点”。以绿盟为例,它的产品就成功应用在了某省政府部门的门户网站上。该政务网站曾遭遇SQL群注攻击,网站的重要信息被大量篡改,间歇还伴随有针对Web服务器的DDoS攻击。此网站部署了绿盟WAF产品之后,先是对此网站的安全状况和黑客攻击方式进行了分析,确定了这次网页篡改时间是由自动化SQL注入攻击的破坏而导致,绿盟WAF阻断了SQL注入及应用层DDoS的攻击。政府网站和涉及金钱交易的购物网站将愈发成为WAF一显身手的平台。

  刘烨和谷新都表示,非常希望中国能够推行类似于PCI DSS这样的安全支付标准。在这种硬性的规定下,一方面是对于保护用户网上交易更为方便,另外一方面对于推动WAF的发展也非常有利。相比于亚洲其他地区,中国的WAF推广并不如他们顺利,原因之一就是他们需要更多的遵循PCI DSS 2.0.对于金融行业来说,有自己的内部遵循标准,例如PCI DSS,来衡量金融系统的安全性,金融行业通过部署WAF,有利于自己通过PCI DSS标准的审核。另外,运营商也有这些方面的审核。WAF在证券行业也很受欢迎,因为证券公司的系统开发不如银行那样完善,银行拥有完善的内部代码审计制度,而证券公司的系统代码可能会有一些漏洞,需要WAF来防御此类攻击。

  一个新兴市场的诞生,往往都需要经过一个混乱时期,中国的WAF市场目前来看就处于这个时期。虽然混乱,但是却看到了未来,那就是安全咨询将会越来越流行,WAF市场将会在中国推行统一支付标准的时候,达到另一轮高峰。

  编看编想:下一代防火墙的应用未来

  下一代防火墙与WAF一样,在业界也还没有明确的标准。但是,目前也已经有厂商推出了下一代防火墙产品,其标志性创新就是对于应用层的防护。下一代防火墙是相对于传统防火墙而定义的,它除了第三、四层得防护之外,还增加了应用层的防护。下一代防火墙将是一个比目前的任何防火墙都全面的一个产品。

  那么Web防火墙与下一代防火墙就有了一个交叉点——保护应用,是不是未来WAF可以直接集成到下一代防火墙中了呢?谷新认为,从长期来说,完全可以把WAF集成到下一代防火墙中。但是有两个前提,第一计算机能力要足够快,这是指的计算机的硬件速度要足够快。另外一个就是网络速度,这是针对部署在云端的终端,这两个速度都要快。但是在目前,下一代防火墙在Web应用防护方面还没有能够集成到其功能中,因为下一代防火墙的演进路线是从传统防火墙演进过来的,而不是从Web应用防火墙演进而来的,下一代防火墙从本质上来说还是属于传统防火墙,与Web应用防火墙没有交叉。

  虽然还未实现,但相信下一代防火墙普及用户将为时不远,期待着下一代防火墙在应用层防护上的美好未来。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章