相关支持产品
nForce4 系列
nForce3 250GB
nForce3 Ultra
评选与评价
 
 



 
 
 

























































































































































































































































































































































































 
NVIDIA防火墙 PC安全与黑客防御

前言
 
计算机已成为每日工作与娱乐不可或缺的一部份。计算机内含有各种宝贵的信息,也使它成为黑客攻击的首要目标,这也是计算机安全已成为我们现今面临的最重要的问题之一的原因所在。

计算机安全包含三项相互独立的元素: 防火墙、入侵检测及病毒防御。

防火墙是计算机安全解决方案的核心,它能确保通过防火墙的数据包均符合安全策略。为提供这种防御能力,防火墙将检查每个尝试通过检查关卡的数据包,检验该包是否具备允许其通过的属性。如果不具备,该数据包将被拦截。 当防火墙功能被整合于PC的驱动程序时,黑客经由内部网络或互联网非法接入PC的机率就会大幅降低。

NVIDIA® 防火墙是第一套搭载NVIDIA ActiveArmor™安全网络引擎的防火墙。因此,NVIDIA 防火墙能在最低的CPU占用率下,达到最高的系统性能。此外,它能提供基于硬件的深层包检验、即时保护和防篡改功能,从而确保系统的整体安全性。

 
防火墙

目的
 
网络数据是由许多包组成的,包头包含元数据。这些元数据允许包通过子网(数据链路层包头)、互连网络(网络层包头)传送至主机的适当程序(传输层包头)。当某PC机连结至互联网时,已连接上网的任何其他PC机均可向其发送数据包——如果后者知道前者的IP地址的话。

虽然大多数包都是无害的,但总会有人偶而尝试发送寻找目标主机通讯协议软件或操作系统的漏洞的包。这些包的目的就是使目标主机瘫痪(亦称为“拒绝服务”攻击)或者非法进入目标主机。

大多数企业与家庭网络都很好界定了互联网连接。这种连接包括数量有限的连结点(DSL调制解调器),通过这些连接点,内部主机可以将数据包上传至互连网,反之亦然。为控制哪些包可以通过这一边界,防火墙概念应运而生。

 
工作原理
 
防火墙能够根据一系列标准对网络业务进行过滤。最常见的方式是根据包的类型进行过滤。通过利用包中所含的TCP或UDP端口号,防火墙能够根据接入控制表中所存储的规则,允许或拒绝该数据包通过。
 
包过滤型防火墙有两种工作方式:

           除被认为有害并将被拒绝的包(按端口号识别)之外,防火墙允许所有其他包通过。

           对防火墙进行编程,可将默认工作方式设为先阻挡所有包,然后仅仅允许安全包通过。
 
安全的重点在于风险管理。通过设定防火墙的配置,用户可以将风险局限于允许通过网络的包。通常情况下,防火墙都是可配置的,这样,黑客就难以知道哪些业务获许通过防火墙。这种保护机制有助于增强被保护计算机的机密性。
 
防火墙的种类
 
无状态防火墙
 
无状态防火墙是最基本的防火墙,自上个世纪90年代初期就以各种型态存在。这种防火墙定义了允许/拒绝通过规则,这样,只有那些符合通过条件的包才能穿过防火墙。这些规则可以根据以太网类型、发端或目的端IP地址 、IP选项、IP协议、ICMP类型与代码值、发端或目的端TCP或UDP端口以及TCP选项过滤传入和传出业务。

如果某个包能够通过上述“考验”,它就能透过防火墙,否则将被拒绝。但是,所有包都将经受同样的“考验”。这种设计面临的问题就是每个包都必须经过所有规则的检查。随着规则数量的不断增加,处理一个包的时间就会延长。这样就导致了性能下降(按照每秒处理的包数或处理特定数量的业务时CPU的占用率计算)。无状态防火墙非常适合ICMP这种本质上就是无状态的包。

NVIDIA防火墙支持无状态检验,它能根据以太网络类型、IP协议、IP与TCP选项等规则来过滤包。只要条件适宜,这种防火墙能够以同一种方式过滤IPv4与IPv6业务,例如,IPv4选项和IPv6扩展头都可被用作过滤元素。

 
状态防火墙
 
状态防火墙是无状态防火墙的变体。在新建连接情况下,它的工作方式与无状态防火墙十分相似,因为它也需要对新协议(以及包的发端和目的端地址)和本机策略进行对比。

状态防火墙的主要优点是,特定传输流的包仅在连接开始时进行详细检查。一旦新建连接获准,连接状态跟踪表中将增加一个条目。匹配该条目的后续包将按照获准连接表进行检验,不需要检查每个包是否符合所有规则。状态防火墙的优势在于,它具备包过滤式防火墙的所有安全特性,但CPU的占用率仅仅相当于无状态防火墙的一个零头。

NVIDIA防火墙支持TCP和UDP业务的状态检查。确定UDP“状态”的方式是,观察新的UDP包,只有当它们通过用户定义的防火墙策略时创建相应的状态。

检查流程包括根据包头中几个关键字段计算出一个初步值。这些关键字段可能包括发端和目的端IP地址、IP协议(表明正在使用的是TCP、UDP或其他传输层协议),以及发端和目的端传输层端口等。根据这5个字段计算初步函数,每包将花费固定(少量)的时间。

防火墙策略规则的复杂度并不影响包检查速度。相比而言,在采用无状态防火墙时,每个包必须经过所有规则(或者足够决定接受/拒绝包的规则)的检验。此外,无状态防火墙的包分析时间随策略规则数量的增长呈线性增长,导致了包转发性能随规则数量的增长线性下降。

应用层网关
 
应用层网关或传输层桥接器是一种运行获准通过的每种应用的代理程序的专用计算机。这些代理服务器必须非常稳固,并且具备很强的防御能力,否则,它自身将暴露出易受攻击的弱点。任何包都不能直接穿过应用层网关。网关收到包后,它将拆解其报头,检查其内容,在面向收端主机的新建连接通道上重新创建一个传输流。

应用层网关和包过滤防火墙一样是透明的,但前者的检查程序耗时更长。这种方式的好处就是,两个网络之间存在一个逻辑“气隙”,但它仅仅适用于网关可以理解的协议。

应用层网关的最大局限性在于,针对每种类型的业务,必须设置一个代理服务器。常用协议(例如SMTP、FTP、HTTP和TELNET)的代理程序业已推出,但更多特殊协议的代理程序还没有开发出来。对于某些应用而言,这些网关是确保仅仅允许有效数据穿过防火墙的最佳选择。

应用层网关型防火墙通常应用在网络边缘,要求专用硬件。NVIDIA防火墙是一种端点式防火墙,不具备应用层网关功能。

 
防黑客防火墙 (防黑客)
 
欺诈性IP包在其发端IP地址字段中包含一个非法生成的数值。黑客的手段是故意使用一个不正确的IP地址,蓄意发起某种类型的攻击,其中最恶名昭彰的就是分布式拒绝服务(DDoS)攻击,它也是最常见的利用IP欺诈进行攻击的方式之一。这种攻击立足于两个安全弱点:(1)已连接上网的安全性受到威胁的“僵尸型”设备(通常是PC机);(2)利用假冒发端IP地址命令“僵尸型”PC机发送业务包的能力。

防火墙通常能够根据IP地址过滤业务包,但要检测出假冒IP业务包,需要一套更精密的检测流程。例如,根据给定业务包的发端IP地址,假定业务包已经达到接收端口,防火墙应当获知路由表的哪些信息?中介设备难以检测出假冒IP包。

防御假冒地址攻击的最好方法就是从源头(即“僵尸”PC)阻塞假冒IP包。通过将防假冒功能直接集成于PC机的网络硬件/软件,我们就能防止黑客利用按照统计学原理分配的地址或由DHCP分配的地址之外的任何其他IP地址发起攻击。

 
其它重要安全功能
 
防火墙提供一个保护层,通常被认为是安全的基础层。实际上,一套完整的安全解决方案包含多个功能层。

NVIDIA防火墙不能提供这些额外的功能,但用户可以根据其需求选择最佳组建,实现这些附加功能。

 
入侵防御
 
入侵检测是一种参照已知攻击或已知攻击的前兆对所有传入业务进行行为模式分析的功能。例如,为了攻击一种脆弱的网络应用软件,黑客可能会首先扫描所有的端口,目的是找出存在漏洞的软件。因此,检测出“端口扫描”即表明可能发生安全攻击,这样就能在损失发生之前采取防御措施。

借助入侵检测功能,我们可以在各种已知的攻击行为破坏系统之前,直接查明并阻止它们。

在前述的两种情况下,防入侵软件都要求接入已知攻击数据库。但这类产品通常无法查明新型攻击,因为它们还没有登入数据库。

 
防毒保护
 
防毒功能可以保护用户的PC机,拒绝运行已知的病毒或特洛伊程序。防病毒程序和入侵防御程序一样,需要接入一个已知如何防御的攻击的数据库。

此外,某些防病毒软件还能向用户发出可疑情况警报,虽然这些情况并不是一种已知的病毒。

 
NVIDIA防火墙
 

NVIDIA防火墙 现已搭载ActiveArmor安全网络引擎,是业界第一套真正基于硬件的PC防火墙。由于具备安全网络引擎,NVIDIA防火墙不必依赖CPU进行任何处理。

NVIDIA ActiveArmor安全网络解决方案结合了NVIDIA防火墙与ActiveArmor安全引擎,将网络流量提升至千兆位以太网络的速度,同时降低了CPU占用率,能够执行业务包深层分析,提升了网络的总体安全性(参见图1)。


 
图1. NVIDIA ActiveArmor在实现最佳性能的同时将CPU占用率降至最低
 
NVIDIA防火墙结合了防火墙与黑客防御技术,它支持非状态检测与状态检测机制、基于Web的管理、预设安全配置、端口过滤、智能化应用管理器、远程管理,并提供了一套易于使用的向导程序。此外,NVIDIA防火墙还具备防黑客功能,例如防假冒、防嗅探、防ARP缓存寻址,以及防范DHCP服务器型攻击等,这些功能对于企业网络环境而言都是相当重要防御机制。

在企业网络应用中,具备防黑客功能的端点防火墙(例如台式机防火墙)能够防范内部发起的安全攻击,阻止台式机产生非法业务。这不仅提高了系统的整体安全性,而且减轻了内部IT人员的负担。

 
先进的管理功能
 
NVIDIA防火墙提供许多先进的管理功能,例如远程接入、配置、监视、命令行接口(CLI)和WMI脚本等。而且,这种防火墙还提供了一个用户友好的向导程序,非常易于设置。

这些先进的管理功能使得NVIDIA防火墙更加灵活、更加易于使用,并且异常强大(参见图2)。

 
 
图2. 基于Web的浏览器简化了NVIDIA防火墙的配置
 
智能化应用管理器(IAM)
 
智能化应用管理器是NVIDIA防火墙的增强功能,在原本已相当完备的防火墙过滤功能的基础上添加了应用过滤功能。IAM扩展了NVIDIA防火墙策略管理功能,可以提供基于应用的过滤,不论这些应用在客户端或者服务器上运行。IAM为用户提供了一个严密的保护圈,能够让他们决定进出计算机的哪些业务是安全的。一旦应用获准,它就能打开相应的端口,不要求用户进行特定的配置(参见图3)。

IAM消除了用户PC机上的恶意应用程序发送碰巧能够穿过防火墙的业务的可能性,传出业务只有在来自用户认为安全的应用时才能获准传出。IAM甚至能够跟踪现有的应用,判断它们是否已被更改,例如已被附着在可执行代码的病毒或特洛伊木马更改,或者被试图模仿一个已知应用的更名应用更改。

IAM还是一种保护PC机拒收恶意传入包的有用工具,它能够限制特洛伊木马或其他间谍程序在PC机上将自身设置为服务器程序的能力,从而防止接收传自PC外部的业务。IAM不仅能够根据端口进行业务过滤,而且可以阻止服务器打开任何嵌套程序,有效防止服务器接收任何应用层业务。

IAM可全面防御各种攻击,保护PC机免受外部实体的攻击,同时防止PC机对其他PC发起攻击。

 
 
图3. 一旦任何未知应用试图接入网络,IAM将发出报警
 
为何选择NVIDIA防火墙?
 
大多数PC防火墙都属于基于软件的插件程序,NVIDIA防火墙是业界第一套真正基于硬件的PC防火墙。NVIDIA的ActiveArmor安全网络解决方案包含NVIDIA防火墙与ActiveArmor引擎,能够提供网络的整体安全性。

NVIDIA防火墙 搭载许多独特的功能。它提供了智能化网络管理器,这是一种先进的管理程序,能够支持远程接入、配置和监控任务,并且提供了能够简化设置的向导程序。此外,这种防火墙还适合部署在企业应用环境中,可被用作端点防火墙(例如台式机防火墙)。它还适合家庭网络,在PC机连接至宽带网络时,防止非法接入PC机。

NVIDIA防火墙技术可作为一套功能强大的基准策略执行系统。为了实现周全的保护,用户需要结合使用NVIDIA防火墙以及业内领先的防病毒和入侵检测软件,为自己的PC机构筑一道坚不可摧的防护墙。

2003年网络攻击令全球损失达1百多亿美元,所以计算机系统的安全性已经成为企业和家庭用户关注焦点。而nForce在解决PC系统安全性上已经取得突破性进展。硬件优化的网络级别防火墙,使其成为市场上唯一的内置防火墙,将最终端的保护带给每一位使用者。借助已经推出的 Windows® XP Service Pack 2实现的AMD 增强病毒保护技术和NVIDIA 硬件优化防火墙解决方案为个人计算机用户带来更高水平的常见攻击保护。
 

NVIDIA® Firewall™ 是获得ICSA Labs认证的硬件防火墙。ICSA Labs 在多个关键方面对 NVIDIA Firewall 进行了测试。这些方面包括:

平台安全性
测试目的在于验证基于 NVIDIA® nForce Networking Controller 的个人防火墙能否提供针对常见攻击和漏洞的有效保护。
 
易受攻击性和管理存取测试:
测试方法确保透过远程管理信道保护机密配置数据免遭窃取。
 
 
记录功能:
ICSA Labs 对 NVIDIA Firewall 进行测试,以确保其能为用户提供妥善检查与安全相关的系统和网络事件的能力。此外,ICSA Labs 还要求被捕捉的记录数据(包括精确的日期和时间)能为管理员提供足以监控可能影响 NVIDIA 个人防火墙解决方案和计算机平台的安全性或完整性的事件的信息。
 
一, NVIDIA硬件防火墙的优势:
 
NVIDIA硬件防火墙是“原生”的,它是建立在高性能的NVIDIA MCP之上,并结合原生的NVIDIA千兆以太网(非传统第三方千兆网通过PCI局部总线减缓传输)的网络级防火墙。它和NVIDIA千兆以太网的紧密整合,消除了使用第三方驱动、BIOS、硬件之间的冲突。因为,它是原生的,NVIDIA硬件防火墙消除了部件之间协调工作的潜在延迟,并改善了安全性、防护性,和很低CPU占有率。
 
 
(上图nForce3搭配原生千兆网的硬件防火墙的性能明显高于搭配第三方的的软件防火墙)
 
首先,NVIDIA硬件防火墙的优势表现在其性能上:

在多方网络测试中,传输总量达20.5G的数据包,共包含从几KB到1.8G大小不等多达22976个文件测试当中。没有防火墙的情况下传输时间为13分10秒;而采用软件防火墙时,传输时间高达36分钟;而采用NVIDIA防火墙,传输时间为15分16秒。可以看到NVIDIA原生防火墙确实拥有软件防火墙不可比拟的性能优势。

其次,NVIDIA硬件防火墙的拥有更高的安全优势

它能在个人计算机连上互联网或内部网络的瞬间就开始提供基于驱动层的保护 (nv Firewall Instant On)。当PC连接至因特网或内部网络时,它能提供驱动程序层级的防御能力。其实内建于芯片中的网络防火墙最大的优势就在于它的系统启动顺序。一般而言,系统都是首先加载驱动程序,然后才是应用程序,由于应用程序的加载优先级别不同,因此启动时候的执行顺序也就不一样。这也给了一些破坏力惊人的病毒以可乘之机,排在所有应用程序之前加载,那么就可以先防火墙一步,执行程序。如此一来防火墙形同虚设。而内建于芯片中的防火墙可以在加载NVIDIA驱动程序的时候就一并启动防火墙,这样一来系统在从开机到关机的所有过程中都是绝对安全的,从而避免了传统的软件网络防火墙的缺陷,让集成在芯片中的防火墙能够更直接更有效的保护系统。
 
 
提供基于驱动层的保护 (nv Firewall Instant On)
 
再次,NVIDIA的防火墙可以不断升级

NVIDIA防火墙本身也是身兼软硬两部分,可以通过驱动程序,不断的升级和优化防火墙的性能,以及降低处理器占用率。NVIDIA的防火墙已经添加到了Forceware驱动程序里面,未来nForce芯片组的用户只需要升级驱动程序就能够免费升级防火墙了。

再次,具有友善而优越的图形操作界面:
它为用户提供了一个能让用户设置 Firewall、轻松修改设定、远程管理安全设定的图形用户接口
 
 
(友善而优越的图形操作界面, 丰富的安全机制)
 
在浏览器中设置集成的硬件防火墙
 
二,nForce具备有专业级水平的原生防火墙:
 
首先:表现在NVIDIA硬件防火墙工作方式上。

NVIDIA防火墙过滤检验每一个通信数据包,工作方式有两种:

第一种方式,防火墙允许所有的数据包通过防火墙,但是除了那些在过滤列表中列出的认为有害的资料包,将被丢弃。

第二种方式,防火墙将阻塞所有希望通过的数据包,仅仅允许认为安全的通过。

因此,NVIDIA防火墙安全性相当高及相当专业。它可以面向用户的不同需求做有针对性的设定。对不同的攻击方式做相应的调整,以求最大限度的保障计算机的安全性。

其次,nForce支持两种防火墙类型

nForce支持两种类型的防火墙,第一种是无状态防火墙(stateless firewall)类型,第二种是状态防火墙(stateful firewall)类型。以支持丰富的传输协议和安全标准。以提高系统的效率和安全性。

再次:丰富的安全机制:
 
 
1,Anti-Hacking功能
最佳的反入侵方式是在欺骗性数据包的源头阻击它。通过隐藏在nForce平台PC网络软硬件基层构件的反欺骗功能,构建在nForce平台硬件防火墙上的PC可以识别并预防来自任何IP地址的攻击,无论该IP是静态地址还是动态分配的地址。
 
(Anti-Hacking)
 
2,其他重要的安全功能
Anti-Intrusion protection(反入侵保护)、Anti-virus protecion(反病毒保护)等安全功能。
以达到包括拒绝服务攻击 (Denial of Service, DoS)、特洛伊攻击 (Trojan attack) 以及应用程序遭劫持等多种情况下的系统安全。
NVIDIA公司在nForce平台上的原生优化硬件防火墙上的技术创新,不仅为PC和网络之间构架了安全桥梁,而且正逐渐带动PC平台发展的安全趋势。今后,如果真的如电影《黑客帝国》描述的那样,也只会有“矩阵”(The Matrix),而不会有黑客的入侵。
 

注意

所有 NVIDIA® 设计规范、参考板卡、文件、图纸、诊断信息、列表和其他文档(一并或分别称为“资料”)均“按现状”提供。NVIDIA® 公司不以明示、暗示、法定或其他方式对材料的非侵权性、适销性和适用于任何特定用途做出保证,并明确否认任何此类暗示保证。

我们认为所提供的信息是准确、可靠的。然而,对于由于使用该信息所造成的后果,或者由于其使用可能导致的对第三方专利权或其他权利的任何侵犯,NVIDIA® 公司不承担任何责任。不以暗示或其他方式授予NVIDIA® 公司的任何专利或专利权的任何使用许可。本出版物中述及的规范如有更改,恕不另行通知。本出版物取代并替换以前提供的所有信息。NVIDIA® 公司未将其产品授权用于生命支持装置或系统的重要组件,除非获得NVIDIA® 公司的明确书面认可。

商标

NVIDIA、NVIDIA徽标、NVIDIA FireWall和NVIDIA nForce均为NVIDIA® 公司在美国和其他国家的商标或注册商标。其他公司和产品名称均为其各自所属公司的商标。

版权

©NVIDIA公司,版权所有,2005年。
 




 

版权©1998-2006 骏兆电子有限公司 | 所有技术和产品解释权均归 NVIDIA® 公司所有 | 未经授权 请勿转载 最佳分辨率为 1024*768 版权声明