• <em id="6vhwh"><rt id="6vhwh"></rt></em>

    <style id="6vhwh"></style>

    <style id="6vhwh"></style>
    1. <style id="6vhwh"></style>
        <sub id="6vhwh"><p id="6vhwh"></p></sub>
        <p id="6vhwh"></p>
          1. 国产亚洲欧洲av综合一区二区三区 ,色爱综合另类图片av,亚洲av免费成人在线,久久热在线视频精品视频,成在人线av无码免费,国产精品一区二区久久毛片,亚洲精品成人片在线观看精品字幕 ,久久亚洲精品成人av秋霞

            防火墻的主要技術(shù)(防火墻的主要技術(shù)支撐是加密技術(shù)嗎)

            更新時間:2023-03-01 08:57:58 閱讀: 評論:0

            防火墻的主要功能和技術(shù)支撐是?

            您好,防火墻的主要技術(shù)支撐不是加密技術(shù),防火墻的主要技術(shù)有:
            1.Internet網(wǎng)關(guān)技術(shù)
            2.網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT)
            3.多級的過濾技術(shù)
            4.靈活的代理系統(tǒng)
            5.透明的訪問方式
            6.用戶鑒別與加密
            防火墻的功能也不僅僅是防止把網(wǎng)外未經(jīng)授權(quán)的信息發(fā)送到網(wǎng)內(nèi),還有對有害信息過濾,攻擊防御,反端口掃描,IP隱身等等的功能。

            防火墻有哪幾種技術(shù)

            從實現(xiàn)原理上分,防火墻的技術(shù)包括四大類:網(wǎng)絡(luò)級防火墻、應用級網(wǎng)關(guān)、電路級網(wǎng)關(guān)和規(guī)則檢查防火墻。

            1、網(wǎng)絡(luò)級防火墻:一般是基于源地址和目的地址、應用、協(xié)議以及每個IP包的端口來作出通過與否的判斷。防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。

            如果沒有一條規(guī)則能符合,防火墻就會使用默認規(guī)則,一般情況下,默認規(guī)則就是要求防火墻丟棄該包。通過定義基于TCP或UDP數(shù)據(jù)包的端口號,防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。

            2、應用級網(wǎng)關(guān):應用級網(wǎng)關(guān)能夠檢查進出的數(shù)據(jù)包,通過網(wǎng)關(guān)復制傳遞數(shù)據(jù),防止在受信任服務器和客戶機與不受信任的主機間直接建立聯(lián)系。應用級網(wǎng)關(guān)能夠理解應用層上的協(xié)議,能夠做復雜一些的訪問控制,并做精細的注冊和稽核。

            它針對特別的網(wǎng)絡(luò)應用服務協(xié)議即數(shù)據(jù)過濾協(xié)議,并且能夠?qū)?shù)據(jù)包分析并形成相關(guān)的報告。應用網(wǎng)關(guān)對某些易于登錄和控制所有輸出輸入的通信的環(huán)境給予嚴格的控制,以防有價值的程序和數(shù)據(jù)被竊取。

            3、電路級網(wǎng)關(guān):電路級網(wǎng)關(guān)用來監(jiān)控受信任的客戶或服務器與不受信任的主機間的TCP握手信息,這樣來決定該會話是否合法,電路級網(wǎng)關(guān)是在OSI模型中會話層上來過濾數(shù)據(jù)包,這樣比包過濾防火墻要高二層。

            電路級網(wǎng)關(guān)代理服務器功能,代理服務器是設(shè)置在Internet防火墻網(wǎng)關(guān)的專用應用級代碼。這種代理服務準許網(wǎng)管員允許或拒絕特定的應用程序或一個應用的特定功能。包過濾技術(shù)和應用網(wǎng)關(guān)是通過特定的邏輯判斷來決定是否允許特定的數(shù)據(jù)包通過,成功地實現(xiàn)了防火墻內(nèi)外計算機系統(tǒng)的隔離。

            4、規(guī)則檢查防火墻:該防火墻結(jié)合了包過濾防火墻、電路級網(wǎng)關(guān)和應用級網(wǎng)關(guān)的特點。能夠在OSI網(wǎng)絡(luò)層上通過IP地址和端口號,過濾進出的數(shù)據(jù)包,也能夠檢查SYN和ACK標記和序列數(shù)字是否邏輯有序。當然它也象應用級網(wǎng)關(guān)一樣,可以在OSI應用層上檢查數(shù)據(jù)包的內(nèi)容,查看這些內(nèi)容是否能符合企業(yè)網(wǎng)絡(luò)的安全規(guī)則。

            規(guī)則檢查防火墻雖然集成前三者的特點,但是不同于一個應用級網(wǎng)關(guān)的是,它并不打破客戶機/服務器模式來分析應用層的數(shù)據(jù),它允許受信任的客戶機和不受信任的主機建立直接連接。規(guī)則檢查防火墻不依靠與應用層有關(guān)的代理,而是依靠某種算法來識別進出的應用層數(shù)據(jù)。

            以上內(nèi)容參考百度百科-防火墻


            防火墻的核心技術(shù)有哪些

            1.包過濾技術(shù)

            包過濾技術(shù)是一種簡單、有效的安全控制技術(shù),它工作在網(wǎng)絡(luò)層,通過在網(wǎng)絡(luò)間相互連接的設(shè)備上加載允許、禁止來自某些特定的源地址、目的地址、TCP端口號等規(guī)則,對通過設(shè)備的數(shù)據(jù)包進行檢查,限制數(shù)據(jù)包進出內(nèi)部網(wǎng)絡(luò)。

            防火墻技術(shù)有哪些?防火墻的核心技術(shù)及最新防火墻技術(shù)

            包過濾的最大優(yōu)點是對用戶透明,傳輸性能高。但由于安全控制層次在網(wǎng)絡(luò)層、傳輸層,安全控制的力度也只限于源地址、目的地址和端口號,因而只能進行較為初步的安全控制,對于惡意的擁塞攻擊、內(nèi)存覆蓋攻擊或病毒等高層次的攻擊手段,則無能為力。

            2.應用代理技術(shù)

            應用代理防火墻工作在OSI的第七層,它通過檢查所有應用層的信息包,并將檢查的內(nèi)容信息放入決策過程,從而提高網(wǎng)絡(luò)的安全性。

            應用網(wǎng)關(guān)防火墻是通過打破客戶機/服務器模式實現(xiàn)的。每個客戶機/服務器通信需要兩個連接:一個是從客戶端到防火墻,另一個是從防火墻到服務器。另外,每個代理需要一個不同的應用進程,或一個后臺運行的服務程序,對每個新的應用必須添加針對此應用的服務程序,否則不能使用該服務。所以,應用網(wǎng)關(guān)防火墻具有可伸縮性差的缺點。

            3.狀態(tài)檢測技術(shù)

            狀態(tài)檢測防火墻工作在OSI的第二至四層,采用狀態(tài)檢測包過濾的技術(shù),是傳統(tǒng)包過濾功能擴展而來。狀態(tài)檢測防火墻在網(wǎng)絡(luò)層有一個檢查引擎截獲數(shù)據(jù)包并抽取出與應用層狀態(tài)有關(guān)的信息,并以此為依據(jù)決定對該連接是接受還是拒絕。這種技術(shù)提供了高度安全的解決方案,同時具有較好的適應性和擴展性。狀態(tài)檢測防火墻一般也包括一些代理級的服務,它們提供附加的對特定應用程序數(shù)據(jù)內(nèi)容的支持。

            狀態(tài)檢測防火墻基本保持了簡單包過濾防火墻的優(yōu)點,性能比較好,同時對應用是透明的,在此基礎(chǔ)上,對于安全性有了大幅提升。這種防火墻摒棄了簡單包過濾防火墻僅僅考察進出網(wǎng)絡(luò)的數(shù)據(jù)包,不關(guān)心數(shù)據(jù)包狀態(tài)的缺點,在防火墻的核心部分建立狀態(tài)連接表,維護了連接,將進出網(wǎng)絡(luò)的數(shù)據(jù)當成一個個的事件來處理。主要特點是由于缺乏對應用層協(xié)議的深度檢測功能,無法徹底的識別數(shù)據(jù)包中大量的垃圾郵件、廣告以及木馬程序等等。

            4.完全內(nèi)容檢測技術(shù)

            完全內(nèi)容檢測技術(shù)防火墻綜合狀態(tài)檢測與應用代理技術(shù),并在此基礎(chǔ)上進一步基于多層檢測架構(gòu),把防病毒、內(nèi)容過濾、應用識別等功能整合到防火墻里,其中還包括IPS功能,多單元融為一體,在網(wǎng)絡(luò)界面對應用層掃描,把防病毒、內(nèi)容過濾與防火墻結(jié)合起來,這體現(xiàn)了網(wǎng)絡(luò)與信息安全的新思路,(因此也被稱為“下一代防火墻技術(shù)”)。它在網(wǎng)絡(luò)邊界實施OSI第七層的內(nèi)容掃描,實現(xiàn)了實時在網(wǎng)絡(luò)邊緣布署病毒防護、內(nèi)容過濾等應用層服務措施。完全內(nèi)容檢測技術(shù)防火墻可以檢查整個數(shù)據(jù)包內(nèi)容,根據(jù)需要建立連接狀態(tài)表,網(wǎng)絡(luò)層保護強,應用層控制細等優(yōu)點,但由于功能集成度高,對產(chǎn)品硬件的要求比較高。

            防火墻基本技術(shù)

            防火墻的基本技術(shù)
            防火墻是在對網(wǎng)絡(luò)的服務功能和拓撲結(jié)構(gòu)詳細分析的基礎(chǔ)上,在被保護對象周圍通過的專用軟件、硬件以及

            管理措施的綜合,對跨越網(wǎng)絡(luò)邊界的信息進行監(jiān)測、控制甚至修改的設(shè)施。目前使用的防火墻技術(shù)主要有包過濾

            和代理服務技術(shù)等,用這些技術(shù)可以分別做成具有不同功能的防火墻部件。

            ⒈包過濾技術(shù)

            包過濾(Packet Filtering)技術(shù)就是在網(wǎng)絡(luò)的適當位置對數(shù)據(jù)包進行審查,審查的依據(jù)是系統(tǒng)內(nèi)設(shè)置的過濾

            邏輯——訪問控制表(Access Control table)。包過濾器逐一審查每份數(shù)據(jù)包并判斷它是否與包過濾規(guī)則相匹配。

            過濾規(guī)則以順行處理數(shù)據(jù)包頭信息為基礎(chǔ),即通過對IP包頭和TCP包頭或UDP包頭的檢查而實現(xiàn)。包過濾工作在網(wǎng)

            絡(luò)層,故也稱網(wǎng)絡(luò)防火墻。

            在Internet技術(shù)中還使用內(nèi)容過濾技術(shù),擔任內(nèi)容過濾的軟件有“黑名單”軟件、“白名單”軟件和內(nèi)容選

            擇平臺(Platform for Internet Content Selection,PICS)。

            “黑名單”軟件是第一代Internet內(nèi)容過濾軟件,其工作原理是封鎖住不應檢索的網(wǎng)址。其中最有名的是(Cyber

            NOT,它記錄了大約7000個網(wǎng)址。“白名單”軟件是第二代Internet內(nèi)容過濾軟件,其工作原理是先封鎖全部網(wǎng)址,

            然后只開放應檢索的網(wǎng)址。

            PICS是由麻省理工學院計算機科學實驗室的Jim Miller教授開發(fā)的第三代Internet內(nèi)容過濾軟件。它的主要工

            作是對每一個網(wǎng)頁的內(nèi)容進行分類,并根據(jù)內(nèi)容加上標簽,同時由計算機軟件對網(wǎng)頁的標簽進行檢測,以限制對特

            定內(nèi)容網(wǎng)頁的檢索。

            數(shù)據(jù)包過濾防火墻網(wǎng)絡(luò)邏輯簡單、性能和透明性好,一般安裝在路由器上。路由器是內(nèi)部網(wǎng)絡(luò)與Internet連接

            的必要設(shè)備是一種天然的防火墻,它可以決定對到來的數(shù)據(jù)包是否進行轉(zhuǎn)發(fā)。這種防火墻實現(xiàn)方式相當簡捷,效率

            較高,在應用環(huán)境比較簡單的情況下,能夠以較小的代價在一定程度上保證系統(tǒng)的安全。

            包過濾技術(shù)是一種完全基于網(wǎng)絡(luò)層的安全技術(shù),只能根據(jù)數(shù)據(jù)包的來源、目標和端口等網(wǎng)絡(luò)信息進行判斷,無

            法識別基于應用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒。有經(jīng)驗的黑客很容易偽造IP地址,

            騙過包過濾型防火墻,一旦突破防火墻,即可對主機上的軟件和配置漏洞進行攻擊。進一步說,由于數(shù)據(jù)包的源地址、

            目標地址以及IP的端口號都在數(shù)據(jù)包的頭部,很有可能被竊聽或假冒;并且它缺乏用戶日志(Log)和審計 (Audit)信

            息,不具備登錄和報告性能,不能進行審核管理,因而過濾規(guī)則的完整性難以驗證,所以安全性較差。

            ⒉代理服務技術(shù)

            ⑴代理服務概述

            代理服務器(Proxy Server)是位于兩個網(wǎng)絡(luò)(如Internet和Intranet)之間的一種常見服務器,如果把網(wǎng)絡(luò)防火墻

            比做門衛(wèi),代理服務器就好比是接待室。門衛(wèi)只根據(jù)證件決定來訪者是否可以進入,而接待室在內(nèi)部人員與來訪者之

            間真正隔起一道屏障,它位于客戶機與服務器之間,完全阻擋了二者間的數(shù)據(jù)交流。其特別之處就在于它的雙重角色,

            從客戶機來看,它相當于一臺真正的服務器;而從服務器來看,它又是一臺真正的客戶機。當客戶機需要使用服務

            器上的數(shù)據(jù)時,首先將數(shù)據(jù)請求發(fā)給代理服務器,代理服務器再根據(jù)這一請求向服務器索取數(shù)據(jù),然后再由代理服務

            器將數(shù)據(jù)傳輸給客戶機。由于外部系統(tǒng)與內(nèi)部服務器之間沒有直接的數(shù)據(jù)通道,外部的惡意侵害也就很難傷害到企

            業(yè)內(nèi)部網(wǎng)絡(luò)系統(tǒng)。

            代理服務技術(shù)可以運用于應用層,也可以運用于傳輸層。運用于應用層的代理服務與過濾路由器組合的防火墻,

            被稱為應用層網(wǎng)關(guān),它們是面對不同的應用的。運用于傳輸層的代理服務防火墻,實際上是TCP/UDP連接中繼服務。

            ⑵代理服務器的工作原理

            圖8-9所示表明了代理服務器(應用網(wǎng)關(guān))的工作原理。
            ①代理服務器運行后,它的核心部件——應用代理程序啟動,并開始監(jiān)聽某個應用端口(這個應用端口是由安全管

            理員設(shè)定的);

            ②外部客戶需要訪問內(nèi)部服務器時,發(fā)送請求到對應的應用端口;

            ③代理服務器將請求轉(zhuǎn)發(fā)給內(nèi)部服務器;

            ④服務器的應答也通過代理服務器發(fā)給外部客戶。

            一旦應用代理程序與服務器之間的連接建立,也就在客戶與服務器之間建立了一個虛連接,這個虛連接是由兩

            條虛連接(客戶端到代理服務器的客戶連接和代理服務器到服務器的服務器連接)和代理服務器(應用代理程序)的

            中轉(zhuǎn)實現(xiàn)。

            圖8-9代理服務器工作原理

            ⑶應用代理程序

            應用代理程序是代理服務器的核心部件。對于應用網(wǎng)關(guān)來說,應用代理程序是根據(jù)不同的應用協(xié)議進行設(shè)計的,

            根據(jù)所代理的應用協(xié)議,應用網(wǎng)關(guān)可以分為FTP網(wǎng)關(guān)、Telnet網(wǎng)關(guān)、Web網(wǎng)關(guān)等,它們各有對應的應用代理程序。

            ⑷代理服務器的功能

            ①中轉(zhuǎn)數(shù)據(jù)。

            ②對傳輸?shù)臄?shù)據(jù)進行預處理常見的有地址過濾、關(guān)鍵字過濾和協(xié)議過濾。

            ③對中轉(zhuǎn)數(shù)據(jù)提供詳細的日志和審計。

            ④節(jié)省IP地址。使用網(wǎng)絡(luò)地址轉(zhuǎn)換服務(Network Address Translation,NAT),可以屏蔽內(nèi)部網(wǎng)絡(luò)的IP地址,使所

            有用戶對外只用一個IP地址,但這也給黑客留下了隱藏自己真實的IP地址,而逃避監(jiān)視的隱患。

            ⑤節(jié)省網(wǎng)絡(luò)資源。代理服務常常設(shè)置一個較大的硬盤存儲空間,用于存放通過的信息,當內(nèi)部用戶再訪問相同的信

            息時,就可以直接從緩沖區(qū)中讀取。

            代理服務的隔離作用強,具有對過往的數(shù)據(jù)包進行分析監(jiān)控、注冊登記、過濾、記錄和報告等功能,可以針對

            應用層進行偵測和掃描,當發(fā)現(xiàn)被攻擊跡象時會向網(wǎng)絡(luò)管理員發(fā)出警報,并能保留攻擊痕跡,因此,具有比包過濾

            更強的防火墻功能。它的缺點是必須針對客戶機可能產(chǎn)生的所有應用類型逐一進行設(shè)置,大大增加了系統(tǒng)管理的復

            雜性。

            ⒊堡壘主機

            運行防火墻軟件(例如運行應用代理程序)的主機稱為堡壘主機。堡壘主機是防火墻最關(guān)鍵的部件,也是入侵者

            最關(guān)注的部件,因此它必須健壯,必須不容易被攻破。

            防火墻的主要功能和幾種類型?

            防火墻技術(shù)是通過有機結(jié)合各類用于安全管理與篩選的軟件和硬件設(shè)備,幫助計算機網(wǎng)絡(luò)于其內(nèi)、外網(wǎng)之間構(gòu)建一道相對隔絕的保護屏障,以保護用戶資料與信息安全性的一種技術(shù)。

            主要功能:

            1、入侵檢測功能

            網(wǎng)絡(luò)防火墻技術(shù)的主要功能之一就是入侵檢測功能,主要有反端口掃描、檢測拒絕服務工具、檢測CGI/IIS服務器入侵、檢測木馬或者網(wǎng)絡(luò)蠕蟲攻擊、檢測緩沖區(qū)溢出攻擊等功能,可以極大程度上減少網(wǎng)絡(luò)威脅因素的入侵,有效阻擋大多數(shù)網(wǎng)絡(luò)安全攻擊。

            2、網(wǎng)絡(luò)地址轉(zhuǎn)換功能

            利用防火墻技術(shù)可以有效實現(xiàn)內(nèi)部網(wǎng)絡(luò)或者外部網(wǎng)絡(luò)的IP地址轉(zhuǎn)換,可以分為源地址轉(zhuǎn)換和目的地址轉(zhuǎn)換,即SNAT和NAT。

            SNAT主要用于隱藏內(nèi)部網(wǎng)絡(luò)結(jié)構(gòu),避免受到來自外部網(wǎng)絡(luò)的非法訪問和惡意攻擊,有效緩解地址空間的短缺問題,而DNAT主要用于外網(wǎng)主機訪問內(nèi)網(wǎng)主機,以此避免內(nèi)部網(wǎng)絡(luò)被攻擊。

            3、網(wǎng)絡(luò)操作的審計監(jiān)控功能

            通過此功能可以有效對系統(tǒng)管理的所有操作以及安全信息進行記錄,提供有關(guān)網(wǎng)絡(luò)使用情況的統(tǒng)計數(shù)據(jù),方便計算機網(wǎng)絡(luò)管理以進行信息追蹤。

            4、強化網(wǎng)絡(luò)安全服務

            防火墻技術(shù)管理可以實現(xiàn)集中化的安全管理,將安全系統(tǒng)裝配在防火墻上,在信息訪問的途徑中就可以實現(xiàn)對網(wǎng)絡(luò)信息安全的監(jiān)管。

            類型

            1、過濾型防火墻

            過濾型防火墻是在網(wǎng)絡(luò)層與傳輸層中,可以基于數(shù)據(jù)源頭的地址以及協(xié)議類型等標志特征進行分析,確定是否可以通過。在符合防火墻規(guī)定標準之下,滿足安全性能以及類型才可以進行信息的傳遞,而一些不安全的因素則會被防火墻過濾、阻擋。

            2、應用代理類型防火墻

            應用代理防火墻主要的工作范圍就是在OIS的最高層,位于應用層之上。其主要的特征是可以完全隔離網(wǎng)絡(luò)通信流,通過特定的代理程序就可以實現(xiàn)對應用層的監(jiān)督與控制。

            這兩種防火墻是應用較為普遍的防火墻,其他一些防火墻應用效果也較為顯著,在實際應用中要綜合具體的需求以及狀況合理的選擇防火墻的類型,這樣才可以有效地避免防火墻的外部侵擾等問題的出現(xiàn)。

            3、復合型

            目前應用較為廣泛的防火墻技術(shù)當屬復合型防火墻技術(shù),綜合了包過濾防火墻技術(shù)以及應用代理防火墻技術(shù)的優(yōu)點,譬如發(fā)過來的安全策略是包過濾策略,那么可以針對報文的報頭部分進行訪問控制。

            如果安全策略是代理策略,就可以針對報文的內(nèi)容數(shù)據(jù)進行訪問控制,因此復合型防火墻技術(shù)綜合了其組成部分的優(yōu)點,同時摒棄了兩種防火墻的原有缺點,大大提高了防火墻技術(shù)在應用實踐中的靈活性和安全性。

            擴展資料

            具體應用

            1、內(nèi)網(wǎng)中的防火墻技術(shù)

            防火墻在內(nèi)網(wǎng)中的設(shè)定位置是比較固定的,一般將其設(shè)置在服務器的入口處,通過對外部的訪問者進行控制,從而達到保護內(nèi)部網(wǎng)絡(luò)的作用,而處于內(nèi)部網(wǎng)絡(luò)的用戶,可以根據(jù)自己的需求明確權(quán)限規(guī)劃,使用戶可以訪問規(guī)劃內(nèi)的路徑。

            總的來說,內(nèi)網(wǎng)中的防火墻主要起到以下兩個作用:一是認證應用,內(nèi)網(wǎng)中的多項行為具有遠程的特點,只有在約束的情況下,通過相關(guān)認證才能進行;二是記錄訪問記錄,避免自身的攻擊,形成安全策略。

            2、外網(wǎng)中的防火墻技術(shù)

            應用于外網(wǎng)中的防火墻,主要發(fā)揮其防范作用,外網(wǎng)在防火墻授權(quán)的情況下,才可以進入內(nèi)網(wǎng)。針對外網(wǎng)布設(shè)防火墻時,必須保障全面性,促使外網(wǎng)的所有網(wǎng)絡(luò)活動均可在防火墻的監(jiān)視下,如果外網(wǎng)出現(xiàn)非法入侵,防火墻則可主動拒絕為外網(wǎng)提供服務。

            基于防火墻的作用下,內(nèi)網(wǎng)對于外網(wǎng)而言,處于完全封閉的狀態(tài),外網(wǎng)無法解析到內(nèi)網(wǎng)的任何信息。防火墻成為外網(wǎng)進入內(nèi)網(wǎng)的唯一途徑,所以防火墻能夠詳細記錄外網(wǎng)活動,匯總成日志,防火墻通過分析日常日志,判斷外網(wǎng)行為是否具有攻擊特性。


            參考資料來源:百度百科-防火墻


            防火墻的分類及主要技術(shù)?

            1、防火墻的基本準則

            防火墻可以采取如下兩種之一理念來定義防火墻應遵循的準則:

            其一、未經(jīng)說明允可的就是拒絕。防火墻阻塞所有流經(jīng)的信息,每一個服務請求或應用的實現(xiàn)都基于逐項審查的基礎(chǔ)上。這是一個值得推薦的方法,它將創(chuàng)建一個非常安全的環(huán)境。當然,該理念的不足在于過于強調(diào)安全而減弱了可用性,限制了用戶可以申請的服務的數(shù)量。

            其二、未說明拒絕的均為許可的。約定防火墻總是傳遞所有的信息,此方式認定每一個潛在的危害總是可以基于逐項審查而被杜絕。當然,該理念的不足在于它將可用性置于比安全更為重要的地位,增加了保證私有網(wǎng)安全性的難度。

            2、企業(yè)網(wǎng)的安全策略

            在一個企業(yè)網(wǎng)中,防火墻應該是全局安全策略的一部分,構(gòu)建防火墻時首先要考慮其保護的范圍。企業(yè)網(wǎng)的安全策略應該在細致的安全分析、全面的風險假設(shè)以及商務需求分析基礎(chǔ)上來制定。

            3.防火墻的基本概念

            防火墻是一個系統(tǒng)或一組系統(tǒng),它在企業(yè)內(nèi)網(wǎng)與因特網(wǎng)間執(zhí)行一定的安全策略。

            一個有效的防火墻應該能夠確保:所有從因特網(wǎng)流入或流向因特網(wǎng)的信息都將經(jīng)過防火墻;所有流經(jīng)防火墻的信息都應接受檢查。

            因特網(wǎng)防火墻的功能為:通過防火墻可以定義一個關(guān)鍵點以防止外來入侵;監(jiān)控網(wǎng)絡(luò)的安全并在異常情況下給出報警提示,尤其對于重大的信息量通過時除進行檢查外,應做日志登記;提供網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)功能,有助于緩解IP地址資源緊張的問題,同時,可以避免當一個內(nèi)部網(wǎng)更換ISP時需重新編號的麻煩;防火墻可查詢或登記因特網(wǎng)的使用情況,可以確認因特網(wǎng)連入的代價、潛在的帶寬瓶須,以使費用的耗費滿足企業(yè)內(nèi)部財政模式;防火墻是為客戶提供服務的理想位置,即在其上可以配置相應的WWW和FTP服務,使因特網(wǎng)用戶僅可以訪問此類服務,而禁止對保護網(wǎng)絡(luò)的其他系統(tǒng)的訪問。

            4.防火墻的分類、作用

            現(xiàn)有的防火墻主要有:包過濾型、代理服務器型、復合型以及其他類型(雙宿主主機、主機過濾以及加密路由器)防火墻。

            包過濾(Packet Fliter)通常安裝在路由器上,而且大多數(shù)商用路由器都提供了包過濾的功能。包過濾規(guī)則以IP包信息為基礎(chǔ),對IP源地址、目標地址、封裝協(xié)議、端口號等進行篩選。包過濾在網(wǎng)絡(luò)層進行。

            代理服務器型(Proxy Service)防火墻通常由兩部分構(gòu)成,服務器端程序和客戶端程序??蛻舳顺绦蚺c中間節(jié)點(Proxy Server)連接,中間節(jié)點再與提供服務的服務器實際連接。與包過濾防火墻不同的是,內(nèi)外網(wǎng)間不存在直接的連接,而且代理服務器提供日志(Log)和審計(Audit)服務。

            復合型(Hybfid)防火墻將包過濾和代理服務兩種方法結(jié)合起來,形成新的防火墻,由堡壘主機(Bastion Host)提供代理服務。

            各類防火墻路由器和各種主機按其配置和功能可組成各種類型的防火墻,主要有:雙宿主主機防火墻(Dua1-Homed Host Firewall),它是由堡壘主機充當網(wǎng)關(guān),并在其上運行防火墻軟件,內(nèi)外網(wǎng)之間的通信必須經(jīng)過堡壘主機;主機過濾防火墻( Screened Host Firewall)是指一個包過濾路由器與外部網(wǎng)相連,同時,一個堡壘主機安裝在內(nèi)部網(wǎng)上,使堡壘主機成為外部網(wǎng)所能到達的惟一節(jié)點,從而確保內(nèi)部網(wǎng)不受外部非授權(quán)用戶的攻擊;加密路由器(Encryptinn Router),加密路由器對通過路由器的信息流進行加密和壓縮,然后通過外部網(wǎng)絡(luò)傳輸?shù)侥康亩诉M行解壓縮和解密。

            5.各類防火墻的基本功能、作用與不足

            典型的防火墻應包含如下模塊中的一個或多個:包過濾路由器、應用層網(wǎng)關(guān)(或代理服務器)以及鏈路層網(wǎng)關(guān)。

            1、包過濾路由器

            包過濾路由器將對每一個接收到的包進行允許/拒絕的決定。具體地,它對每一個數(shù)據(jù)報的包頭,按照包過濾規(guī)則進行判定,與規(guī)則相匹配的包依據(jù)路由表信息繼續(xù)轉(zhuǎn)發(fā),否則,則丟棄之。

            與服務相關(guān)的過濾,是指基于特定的服務進行包過濾,由于絕大多數(shù)服務的監(jiān)聽都駐留在特定TCP�UDP端口,因此,阻塞所有進入特定服務的連接,路由器只需將所有包含特定 TCP/UDP目標端口的包丟棄即可。

            獨立于服務的過濾,有些類型的攻擊是與服務無關(guān)的,比如:帶有欺騙性的源IP地址攻擊(包中包含一個錯誤的內(nèi)部系統(tǒng)源IP地址,經(jīng)掩飾后變成一個似乎來自于一個可以信任的內(nèi)部主機,此時的過濾規(guī)則為:當一個具有內(nèi)部源IP地址的包到達路由器的任意一個外部接口時,將此包丟棄。)、源路由攻擊、細小碎片攻擊(入侵者使用IP分裂技術(shù)將包劃分成很小的一些碎片,然后將TCP頭的信息插入包的一個小碎片中,寄希望過濾規(guī)則為丟棄協(xié)議類型為TCP而IP幀偏移量為1的所有包)等。由此可見此類網(wǎng)上攻擊僅僅借助包頭信息是難以識別的,此時,需要路由器在原過濾規(guī)則的基礎(chǔ)附上另外的條件,這些條件的判別信息可以通過檢查路由表、指定IP選擇、檢查指定幀偏移量等獲得。

            包過濾路由器的優(yōu)點,大多數(shù)防火墻配置成無狀態(tài)的包過濾路由器,因而實現(xiàn)包過濾幾乎沒有任何耗費。另外,它對用戶和應用來說是透明的,每臺主機無需安裝特定的軟件,使用起來比較方便。

            包過濾路由器的局限性在于定義包過濾是個復雜的工作,網(wǎng)絡(luò)管理員需要對各種因特網(wǎng)服務、包頭格式以及希望在每一個城找到的特定的值有足夠的了解:面對復雜的過濾需求,過濾規(guī)則將是一個冗長而復雜、不易理解和管理的集合,同樣也很難測試規(guī)則的正確性;任何直接通過路由器的包都可能被利用做為發(fā)起一個數(shù)據(jù)驅(qū)動的攻擊;隨著過濾數(shù)目的增加,將降低路由器包的吞吐量,同時耗費更多CPU的時間而影響系統(tǒng)的性能;再者IP包過濾難以進行行之有效的流量控制,因為它可以許可或拒絕一個特定的服務,但無法理解一個特定服務的內(nèi)容或數(shù)據(jù)。

            本文發(fā)布于:2023-02-28 19:45:00,感謝您對本站的認可!

            本文鏈接:http://m.newhan.cn/zhishi/a/167763227869922.html

            版權(quán)聲明:本站內(nèi)容均來自互聯(lián)網(wǎng),僅供演示用,請勿用于商業(yè)和其他非法用途。如果侵犯了您的權(quán)益請與我們聯(lián)系,我們將在24小時內(nèi)刪除。

            本文word下載地址:防火墻的主要技術(shù)(防火墻的主要技術(shù)支撐是加密技術(shù)嗎).doc

            本文 PDF 下載地址:防火墻的主要技術(shù)(防火墻的主要技術(shù)支撐是加密技術(shù)嗎).pdf

            相關(guān)文章
            留言與評論(共有 0 條評論)
               
            驗證碼:
            Copyright ?2019-2022 Comsenz Inc.Powered by ? 實用文體寫作網(wǎng)旗下知識大全大全欄目是一個全百科類寶庫! 優(yōu)秀范文|法律文書|專利查詢|
            主站蜘蛛池模板: 日本大香伊一区二区三区| 55大东北熟女啪啪嗷嗷叫| 欧美人与动zozo在线播放| 不卡高清AV手机在线观看 | 一区二区三区四区在线不卡高清| 日韩激情无码av一区二区| 99久久无码私人网站| 精品无码国产自产拍在线观看蜜 | 精品无码成人片一区二区| 成人做受120秒试看试看视频 | 免费A级毛片中文字幕| 国产第一区二区三区精品| 国产精品亚洲一区二区毛片| 国产一区二区亚洲av| 精品久久久无码中文字幕| 国产欧美va欧美va在线| 一区二区传媒有限公司| 亚洲人成77777在线观| 亚洲人妻一区二区精品| 亚洲欧美一区二区三区在线| 午夜福利国产片在线视频| 成人免费A级毛片无码网站入口| 国产欧美久久一区二区| 加勒比在线中文字幕一区二区| 91密桃精品国产91久久| 国产欧美综合在线观看第十页| 超碰伊人久久大香线蕉综合| av中文字幕国产精品| 国产精品亚洲日韩AⅤ在线观看 | 国产精品福利网红主播| 成人免费视频在线观看播放| 亚洲AⅤ乱码一区二区三区 | 日韩av熟女人妻一区二| 久久久亚洲欧洲日产国码αv| 久久精品国产久精国产| 亚洲精品国产精品国在线| 老司机午夜福利视频| 717午夜伦伦电影理论片| 久久久精品无码一二三区| 青青国产揄拍视频| 国产96在线 | 免费|