ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

网络安全设备选型指南:防火墙/WAF/IDS/EDR怎么选?一篇讲清楚!

网络安全设备选型指南:防火墙/WAF/IDS/EDR怎么选?一篇讲清楚! 很多企业采购安全设备时不知道怎么选销售说啥就是啥。今天把主流安全设备的选型要点全讲清楚看完就知道该买什么、怎么选了1. 先搞清楚你需要哪些安全设备不同规模的企业需要的安全设备不一样。不是越多越好适合自己的才最好。1.1 小型企业50人以下必备设备防火墙边界防护杀毒软件终端防护数据备份可选设备VPN远程办公需要WAF有对外网站的话1.2 中型企业50-200人必备设备下一代防火墙NGFWWAFWeb应用防火墙杀毒软件/EDRVPN漏洞扫描器可选设备IDS/IPS日志审计系统数据库审计1.3 大型企业200人以上完整安全体系下一代防火墙NGFWWAFWeb应用防火墙IDS/IPSEDR终端检测与响应SIEM/SOC平台漏洞扫描器数据库审计堡垒机DLP数据防泄露安全运营中心2. 防火墙选型指南2.1 防火墙的作用防火墙是网络边界的第一道防线控制进出网络的流量。2.2 防火墙的类型类型特点适用场景传统防火墙基于端口和IP的访问控制小型网络简单需求下一代防火墙NGFW应用层识别、入侵防御、VPN等中大型企业主流选择Web应用防火墙WAF专门防护Web攻击有对外网站的都需要云防火墙云上的防火墙服务云环境下的业务2.3 选型要点①吞吐量这是最核心的参数。要考虑未来3-5年的带宽增长不要买刚好够用的。100M带宽 → 选1G吞吐量1G带宽 → 选10G吞吐量10G带宽 → 选40G吞吐量②并发连接数同时支持多少个连接。一般看员工数×10-20倍。③新建连接数每秒能建立多少新连接。访问量大的网站要重点看。④功能支持是否支持IPS入侵防御是否支持应用识别是否支持SSL VPN/IPsec VPN是否支持内容过滤是否支持AV防病毒⑤品牌与服务国产华为、深信服、奇安信、山石网科、绿盟国外Palo Alto、Fortinet、Cisco、Check Point⑥价格参考低端小型企业1-5万中端中型企业5-20万高端大型企业20-100万2.4 避坑提醒① 吞吐量要看实际应用吞吐量不是标称的防火墙吞吐量。开了IPS、AV等功能后吞吐量会下降。② 不要只看硬件参数软件功能和规则库更重要。③ 售后服务很重要。出了问题能不能及时响应比多几个功能重要。3. WAF选型指南3.1 WAF的作用WAFWeb应用防火墙专门防护Web应用攻击如SQL注入、XSS、CSRF、命令注入等。3.2 WAF的类型类型部署方式特点硬件WAF串接/旁挂在网络中性能好、独立部署、价格高软件WAF安装在服务器上灵活、便宜、消耗服务器资源云WAFSaaS模式改DNS部署简单、按量付费、依赖网络3.3 选型要点①防护能力OWASP Top 10覆盖程度规则库更新频率0day防护能力CC攻击防护能力②性能指标HTTP吞吐量并发连接数每秒请求数QPS响应延迟一般要求10ms③部署方式透明代理/反向代理对原有系统的侵入性部署复杂度④管理与运维界面是否友好日志是否完善报表功能API支持⑤品牌推荐国产安恒明御、绿盟、深信服、奇安信、知道创宇国外Imperva、F5、Cloudflare云WAF⑥价格参考云WAF几千-几万/年按量付费硬件WAF5-50万按性能分级3.4 避坑提醒① 不要只看检出率误报率同样重要。误报太多会严重影响业务。② 测试WAF一定要用真实业务流量测不要只测测试环境。③ 买之前一定要做POC测试用实际环境验证防护效果和性能。4. IDS/IPS选型指南4.1 IDS vs IPSIDS入侵检测系统只检测告警不阻断。旁挂部署不影响业务。IPS入侵防御系统检测阻断。串接部署会影响业务性能。4.2 选型要点①检测能力规则库数量和更新频率检测准确率检出率/误报率协议支持种类应用识别能力②性能指标吞吐量最大并发连接数延迟IPS尤其重要③部署方式IDS镜像端口旁挂IPS串行部署是否支持BypassIPS故障时直通不影响业务④管理功能告警分类和优先级报表功能联动能力跟防火墙/SIEM联动日志存储⑤品牌推荐国内奇安信、深信服、绿盟、启明星辰国外Palo Alto、Fortinet、Snort开源、Suricata开源4.3 避坑提醒① IPS一定要买带硬件Bypass的设备故障时不能影响业务。② 规则不是越多越好精准的规则比大量误报的规则有用。③ 小型企业可以先上IDS等有需求了再升级IPS。5. EDR选型指南5.1 什么是EDREDREndpoint Detection and Response端点检测与响应是新一代终端安全方案。比传统杀毒软件多了检测、响应、溯源、狩猎等能力。5.2 EDR vs 传统杀毒维度传统杀毒EDR检测方式特征码匹配行为分析机器学习威胁情报响应能力只能查杀检测调查响应溯源可见性只看病毒完整的终端行为记录管理方式单机为主集中管理、统一策略威胁狩猎不支持支持主动狩猎5.3 选型要点①检测能力病毒检出率可以看VB100、AV-Test等评测勒索软件防护能力无文件攻击检测行为分析和机器学习能力②响应能力响应速度隔离/查杀/修复能力溯源分析能力威胁狩猎能力③性能影响CPU占用率内存占用对系统运行速度的影响④管理功能集中管理平台策略下发报表和告警API和联动能力⑤品牌推荐国内奇安信天擎、深信服EDR、360企业安全、安天国外CrowdStrike、SentinelOne、Carbon Black、Microsoft Defender for Endpoint⑥价格参考按终端数/年授权国产几百-1500元/终端/年国外1500-3000元/终端/年5.4 避坑提醒① EDR不是杀毒软件的替代品是升级。不要指望装了EDR就什么毒都不会中。② 上EDR前一定要做试点先选部分终端测试性能和兼容性。③ 关注误报率。误报太多会严重影响员工正常工作。6. 其他安全设备简介6.1 堡垒机作用统一运维入口审计所有运维操作。选型要点支持的协议数量、并发数、审计能力、工单审批功能。品牌齐治、帕拉迪、安恒、深信服。6.2 数据库审计作用审计所有数据库操作追溯数据泄露和违规操作。选型要点支持的数据库类型、性能影响、审计细粒度、报表功能。品牌安恒、启明星辰、绿盟、深信服。6.3 漏洞扫描器作用自动化发现系统和应用中的漏洞。选型要点漏洞库数量和更新速度、扫描速度、误报率、报表质量。品牌商用 NessusTenable、绿盟极光、安恒、深信服开源OpenVAS、Nessus Home6.4 SIEM/SOC平台作用集中收集和分析所有安全日志统一告警和运营。选型要点日志接入能力、关联分析能力、告警准确度、响应和报表功能。品牌国内奇安信、安恒、绿盟、深信服国外Splunk、IBM QRadar、LogRhythm7. 采购建议7.1 采购流程①需求评估先搞清楚自己需要什么不要被销售牵着走。②市场调研了解主流厂商和产品大概什么价位。③POC测试选2-3家厂商做现场测试用真实环境验证。④商务谈判比价、砍价、谈服务。⑤最终决策综合性能、功能、服务、价格做选择。7.2 选型原则①适合最重要。不要追求最贵最好的适合自己业务的才是最好的。②预留余量。性能要考虑未来3-5年的增长不要买刚好够用的。③服务比产品重要。安全设备不是买完就完事了后续的规则更新和技术支持更重要。④国产优先。等保合规、数据安全、售后服务国产都更有优势。⑤不要贪多求全。一步一步来先把基础的做好再往上加。【粉丝福利】我整理了一份《安全设备选型大礼包》含主流设备选型checklist、厂商对比表、POC测试模板、价格参考表、采购避坑指南。免费发给你大家也可以一起交流设备选型经验~以上为个人经验总结仅供参考。不同企业需求不同请根据实际情况选型。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进