已阅读5页,还剩45页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第六章 防火墙技术,防火墙是广泛应用的一种网络安全的防护手段,它对计算机通信网络起到访问控制的保护作用。 6.1 基本概念 6.2 包过滤技术 6.3 代理服务 6.4 防火墙产品举例 6.5 小结,本节介绍防火墙的定义、作用、体系结构以及类型等基本概念。 6.1.1 防火墙基本知识 6.1.2 防火墙的作用 6.1.3 防火墙类型及体系结构 6.1.4 防火墙的形式 6.1.5 防火墙的局限性,6.1 基本概念,6.1.1 防火墙基本知识,1、什么是防火墙 防火墙是在两个网络之间执行访问控制策略的一组硬件和软件系统,其目的是保护本地网络的通信安全。 从逻辑上讲,防火墙是分离器、限制器和分析器。 2、防火墙的保护功能 防火墙对内部网络的保护是双向的,从入的方向上,它阻止外面网络对本地网络的非法访问和入侵,从出的方向上,它控制本地网络对外部不良网络进行访问或者是未经允许的数据输出,防止内部信息的泄露。,3、堡垒主机 典型的防火墙建立在一个服务器或主机的机器上,也称为“堡垒主机”,它是一个多边协议路由器。这个堡垒主机连接两个网络,一边与内部网相连,另一边与因特网相连。,6.1.1 防火墙基本知识,6.1.2防火墙的作用,防火墙的作用可以体现在以下几个方面: 1、防火墙能够强化安全策略 2、防火墙能有效地记录因特网上的活动 3、防火墙限制暴露用户点 4、防火墙是一个安全策略的检查站,6.1.3防火墙类型及体系结构,防火墙的体系结构可分为以下三种类型: 1双重宿主主机体系结构 双重宿主主机体系结构是围绕具有双重宿主的主体计算机而构筑的。 2、主机过滤体系结构 主机过滤体系结构中提供安全保护的主机仅仅与内部网相连。另外,主机过滤结构还有一台单独的路由器(过滤路由器)。 3、子网过滤体系结构 子网过滤体系结构添加了额外的安全层到主机过滤体系结构中,即通过添加参数网络,更进一步地把内部网络与因特网隔离开。,6.1.4防火墙的形式,为了提高网络的防护能力,在建造防火墙时,一般都是把多种单一的技术组合起来,构成复合的防火墙。 1、使用多堡垒主机 多堡垒主机是堡垒主机与堡垒主机的组合形式。这种组合形式中,如果一台堡垒主机被攻击瘫痪,可由另一台堡垒主机提供服务。 2、内部路由器与外部路由器的组合 将内部路由器与外部路由器可以合并为一个路由器,合并后的路由器应该具有更加强大的功能性和灵活性,合并的路由器,在每一个接口上指定入站和出站的过滤器。,3、堡垒主机与路由器组合 堡垒主机与外部路由器组合。在这种情况下,用户使用单一的双重宿主主机作为用户的堡垒主机和外部路由器。 堡垒主机与内部路由器组合。如果将堡垒主机与内部路由器合并,其实已从根本上改变了防火墙的结构,这种组合对加强网络的安全性意义不大。 4、使用双重宿主主机与子网过滤 通过组合双重宿主主机体系结构与子网过滤体系结构,用户的安全防范便可得到明显的增强,这可以通过拆分参数网络并且插入双重宿主主机实现。,6.1.4防火墙的形式,6.1.5 防火墙的局限性,在计算机通信信息安全中,任何安全措施都不是万能的,都存在一定的缺陷。防火墙也不例外,它在对网络的安全防护上也是有缺点的,存在一定的局限性。主要表现在以下几个方面: 1、不能防范内部威胁 2、不能防范绕开它的攻击 3、防火墙不能自动防御新威 4、防火墙不能有效防范病毒,6.2 包过滤技术,简单的防火墙可以是在路由器上安装一套具备包过滤功能的软件,这是使因特网联接更加安全的一种简单方法,因为包过滤是路由器的固有属性。 6.2.1 包过滤原理 6.2.2 包过滤的基本原则 6.2.3 包过滤技术特点 6.2.4 数据包结构 6.2.5 地址过滤 6.2.6 服务过滤 6.2.7 内容过滤 6.2.8 包过滤实现,6.2.1包过滤原理,1、包的概念 包过滤是一种安全机制,它控制哪些数据包可以进出网络而哪些数据包应被网络拒绝。 包过滤路由器是具有包过滤特性的一种路由器。在对包做出路由决定时,普通路由器只依据包的目的地址引导包,而包过滤路由器就必须依据路由器中的包过滤规则做出是否引导该包的决定。,2、包过滤的工作过程 包过滤技术可以允许或不允许某些包在网络上传递,它依据以下的判据: (1)将包的目的地址作为判据; (2)将包的源地址作为判据; (3)将包的传送协议作为判据。 大多数包过滤系统判决是否传送包时都不关心包的具体内容。包过滤系统只能让我们进行类似以下情况的操作: (1)不让任何用户从外部网用Telnet登录; (2)允许任何用户使用SMTP向内部网发电子邮件; (3)只允许某台机器通过NNTP向内部网发新闻。,6.2.1包过滤原理,包过滤不能允许我们进行如下的操作: (1)允许某个用户从外部网用Telnet登录而不允许其他用户进行这种操作。 (2)允许用户传送一些文件而不允许用户传送其他文件。 虽然包过滤系统有许多优点,但它也有一些缺点及局限性: (1)在机器中配置包过滤规则比较困难; (2)对系统中包过滤规则的配置进行测试也较麻烦; (3)许多产品的包过滤功能有这样或那样的局限性,要找一个比较完整的包过滤产品比较困难。,6.2.1包过滤原理,3、包过滤器操作 几乎所有的包过滤设备(过滤路由器或包过滤网关)都按照如下方式工作: (1)包过滤标准必须由包过滤设备端口存储起来,这些包过滤标准叫包过滤规则。 (2)当包到达端口时,对包的报头进行语法分析,大多数包过滤设备只检查IP、TCP或UDP报头中的字段,不检查包体的内容。 (3)包过滤器规则以特殊的方式存储。 (4)如果一条规则阻止包传输或接收,此包便不被允许通过。 (5)如果一条规则允许包传输或接收,该包可以继续处理。 (6)如果一个包不满足任何一条规则,该包被阻塞。,6.2.1包过滤原理,6.2.2包过滤的基本原则,包过滤有两条十分重要的基本准则。 第一个原则是一切未被允许的就是被禁止的。基于该准则,防火墙应封锁所有信息流,然后对希望提供的服务或应用逐项开放。 第二个原则是一切未被禁止的就是被允许的。基于该准则,防火墙应转发所有信息流,然后逐项屏蔽可能有害的服务。,6.2.3 包过滤技术特点,使用包过滤技术可以在原有网络上增加简易的防火墙,几乎不需要任何额外的费用。 具体来讲,包过滤技术具有以下特点: 如果在路由器上实现包过滤,则费用非常小,因为在标准的路由器软件中包含了包过滤功能。 由于因特网访问一般都是在WAN接口上提供,因此在流量适中并定义较少过滤器时,对路由器的性能几乎没有影响。 包过滤路由器对用户和应用来讲是透明的,不需要用户名和密码来登录,易于维护。 定义数据包过滤器会比较复杂,因为网络管理员需要对各种因特网服务、包头格式、以及每个域的意义有非常深入的理解。网络管理员还要根据新情况不断更新过滤规则集。,任何直接经过路由器的数据包都有被用作数据驱动式攻击的潜在危险。 随着过滤器数目的增加,路由器的吞吐量会下降。 包过滤器可能无法对网络上流动的信息提供全面的控制。 对于采用动态分配端口的服务,比如很多远程过程调用(RPC)服务相关联的服务器在系统启动时随机分配端口,就很难进行有效地过滤。 通常包过滤器只按规则丢弃数据包,而不使用记录和用户报告,不具备审计功能,使得管理员不能从访问记录中发现黑客的攻击记录。无法识别IP地址相同的不同用户,不具备用户身份认证功能,不具备检测通过高层协议(如应用层)实现的安全攻击的能力。,6.2.3 包过滤技术特点,6.2.4数据包结构,为了提高网上每一条通路的使用效率,数据和文件在上网传输前,被TCP/IP协议将其分割成若干个小的信息包,每个小的信息包包含了部分要传输的信息和要传送到目的地的地址以及包的编号等重要信息,根据网上当时的线路拥塞情况,从不同的路径分散传送到目的地。 为了保证被分割的小数据包到达目的地时重新正确地组装,数据包自身携带了说明自己的一系列属性标识信息。,一、因特网协议IP数据包的格式 IP数据包包含以下字段: (1)版本:标识现在使用的IP版本。 (2)IP报头长度:在一个32位的字节中指示数据报头的长度。 (3)服务类型:指定高层协议希望处理的当前数据报的方式,并设置数据报的重要性级别。 (4)总长度:指定整个IP数据包以字节计数的长度,包括数据和报头。 (5)标识:包含标识当前数据报的整形值,该字段可以帮助将数据报组合在一起。 (6)标志:由一个3位的字段构成,其中两个低位控制分段,最低位标识数据包是否可被分段,中间位标识该数据包是否是一系列数据包中的最后一个。第三位或最高位没有使用。,6.2.4数据包结构,(7)段位移:指示该段中的数据相对于原始数据报中数据起点的位置,以便目的地IP进程可以正确地重组原始数据报。 (8)生命期:维护一个逐步减小到0的计数器,0时丢弃数据包,这样可以防止数据包无休止地循环。 (9)协议:指示当IP进程结束后,哪一个高层协议接收收到的数据包。 (10)头校验和:帮助保证IP头的完整性。 (11)源地址:标识发送节点。 (12)目的地址:标识接收节点。 (13)选项:允许IP支持多种选项。 (14)数据:包含高层信息。,6.2.4数据包结构,二、传输控制协议TCP数据包的格式 TCP数据包包含以下字段: (1)源端口和目的端口:标识高层源和目的进程接受TCP服务的点。 (2)序列号:通常指当前消息中数据第一个字节中设置的数值。在连接建立阶段,这个字段也用于标识在要进行的传输中使用的初始化序列号。 (3)确认号:包含数据包的发送者希望接收的数据中下一个字节的序列号。 (4)数据偏移:指向TCP头中的一个32位的数值。 (5)保留:用于将来使用。,6.2.4数据包结构,(6)标志:携带各种控制信息,包括用于建立连接的SYN和ACK位及用于结束连接的FIN位。 (7)窗口:指定发送者的接收窗口大小,也就是可用于接收数据的缓冲区空间。 (8)校验和:指示头在传输中是否被破坏。 (9)紧急指针:指向数据包中的第一个紧急数据字节。 (10)选项:指定TCP的各种选项。 (11)数据:包含上层信息。,6.2.4数据包结构,6.2.5 地址过滤,在包过滤系统中,最简单的方法是依据地址进行过滤。用地址进行过滤可以不管使用什么协议,仅根据源地址/目的地址或者端口地址对流动的包进行过滤。 1、源地址过滤 2、途中人过滤 途中人伪装攻击是依靠伪装成某台主机与内部网完成交互的能力。 3、端口地址过滤,6.2.6 服务过滤,拒绝伪包进入内部网,主要是依靠地址过滤在包过滤系统中进行。大多数包过滤系统还涉及到依据服务器进行过滤,这也许要复杂些。 从包过滤系统的观点看,我们将从与某种服务有关的包到底有哪些特征作为例子,对Telnet作详细的讨论。 一、向外的Telnet服务 在向外的Telnet服务中,一个本地用户与一个远程服务器交互。我们必须对向外与向内的包都加以处理。,1、向外的包中包含了用户击键的信息,并具有如下特征: (1)该包的IP源地址是本地主机的IP地址; (2)该包的IP目的地址是远程主机的IP地址; (3)Telnet是基于TCP的服务,所以,该IP包是满足TCP协议的; (4)TCP的目标端口号是23; (5)TCP的源端口号在本例中(下面用Y表示)是一个大于1023的随机数; (6)为建立连接的第一个外向包的ACK位的信息是ACK0,其余向外的包均为ACK=l。,6.2.6 服务过滤,2、向内的包中包含有用户的屏幕显示信息(如login提示符),并具有以下特征: (1)该包的IP源地址是远程主机的IP地址; (2)该包的IP目的地址是本地主机的IP地址; (3)该包是TCP类型的; (4)该包的源端口号是23; (5)该包的目标端口号为Y; (6)所有向内的包的ACKl。 我们注意到,向内与向外的包头信息中,使用了相同的地址与端口号,只是将目标与源互换而已。,6.2.6 服务过滤,二、向内的Telnet服务 一个远程用户与一个本地主机通信,同样,我们要同时观察向内与向外的包: 1、向内的包中包含有用户的击键信息,并具有如下特征: (1)该包的IP源地址是远程主机的地址。 (2)该包的目的地址是本地主机的地址。 (3)该包是TCP类型的。 (4)该包的源端口号是一个大于1O23的随机数。 (5)为建立连接的第一个TCP的ACK0,其余的ACK1。,6.2.6 服务过滤,2、向外的包中包含了服务器的响应,并具有如下特征: (1)IP源地址为本地主机地址。 (2)IP目标地址为远程主机地址。 (3)IP包为TCP类型。 (4)TCP的源端口号为23。 (5)TCP的目标端口号为与向内包的目标端口相同的数,这里设它为Z。 (6)TCP的ACKl。 同样,观察向内与向外包的特性,我们也会发现仅是源地址与目标地址互换而已。,6.2.6 服务过滤,6.2.7 内容过滤,随着因特网应用的迅猛发展,在因特网传播的内容也越来越复杂多样,网络内容的安全性日益受到人们的关注。 1、内容安全 基于网络内容安全的现状,内容安全需要具有下列功能: 在网关层级、服务器层级与工作站层级都用能够扫描,监控并过滤任何通过网站或电子邮件形式传递的不当信息。 提供多层次防毒和恶意代码预警过滤措施,以及过滤电子邮件和Web网页内容。 提供对互联网及电子邮件不当使用的防卫能力。 尽可能降低员工受到干扰的程度,同时提高员工与网络的工作效率。 全面封杀“不良信息”为用户开启一个“绿色的网络天空”。,与内容安全密切相关的现实威胁包括: (1)日益猖獗的通过Email快速传播的网络病毒。 (2)嵌在Web网页中的恶意移动代码,诸如恶意的Java Applet、JavaScript/VBScript、ActiveX等等。 (3)内部网络访问不适当内容的外部网站。 (4)浪费带宽的垃圾邮件和可能发生的通过Email泄漏商业秘密的情况。,6.2.7 内容过滤,2、内容安全的实现方法 一般情况下我们采用关键字扫描技术对网络内容进行过滤,并与内容重现、访问控制相结合。这样的人机交互能够保证内容过滤更加实际有效。 下面详细讨论对Web和Email内容进行扫描过滤的方法: (1)文本内容过滤 (2)脚本过滤 (3)移动代码过滤,6.2.7 内容过滤,6.2.8 包过滤实现,本节以Cisco路由器为例,说明包过滤的实现过程。Cisco公司为局域网接入因特网提供路由器产品,有些已经具有一些基本的安全防范措施。它的数据包过滤特性,使局域网管理员能够控制数据包在局域网与因特网之间的流动,采取适当的控制手段可有效地防止外部用户对局域网的安全访问,或可以限制网络流量,也可以限制局域网内的某些用户或设备使用网络资源。 为了实现对数据包通过网络接口时的有效控制,Cisco路由器提供了一个访问控制列表 access-list命令。,使用access-list命令可以控制数据包在不同网络接口的传输,用户可以创建一个访问列表,它是一组数据传输条件的集合。这个列表可以应用于路由器中特定的网络接口。 访问列表分为标准和扩展两种,标准访问列表只把数据包的地址做为判断条件,而扩展的访问列表不仅可以使用数据包地址,而且还可以把使用的协议及端口和其他详细信息作为条件进行更精确的比较匹配操作,以决定数据包的取舍。 使用访问列表一般涉及到以下两个步骤: 1、创建一个标准或扩展的访问列表 2、将列表绑定于网络接口,6.2.8 包过滤实现,6.3 代理服务,代理服务是构成计算机通信网络防火墙另一个主要技术。 6.3.1 代理的概念 6.3.2 代理服务的特点 6.3.3 代理服务的工作过程 6.3.4 代理服务器结构 6.3.5 因特网中的代理服务 6.3.6 代理实例,6.3.1代理的概念,1、代理 所谓代理就是一个提供替代连接并且充当服务的网关。代理也称为应用级网关。代理服务是运行在防火墙主机上的一些特定应用程序或者服务程序。 代理服务位于内部用户(在内部的网络上)和外部服务(在因特网上)之间。代理在后台处理所有用户和因特网服务之间的通信以代替相互间的直接交谈。 2、代理服务的条件 代理服务的条件是具有访问因特网能力的主机才可以作为那些无权访问因特网主机的代理,这样使得一些不能访问因特网的主机通过代理服务也可以完成访问因特网的工作。,作为代理服务,不需任何特殊硬件,但对于大多数服务来说要求专门的软件。代理服务只是在客户和服务器之间限制IP通信的时候才起作用,如一个过滤路由器或双重宿主主机。 代理系统的安全机制不会受到双重宿主主机的影响,它们通过与双重宿主主机的相互作用来解决安全问题。代理系统要求用户在后台与双重宿主主机进行交谈而不能直接在双重宿主主机上进行。,6.3.1代理的概念,6.3.2 代理服务的特点,代理服务具有以下特点: 1、代理服务允许用户“直接”访问因特网 2、代理服务有利于做日志 3、代理服务滞后于非代理服务 4、每个代理服务要求不同的服务器 5、代理服务一般要求对客户或程序进行修改 6、代理服务对某些服务来说是不合适的 7、代理服务不能避免协议本身缺点的限制,6.3.3 代理服务的工作过程,以最简单的情况(即增加代理服务到双重宿主主机)来理解代理服务是如何工作 的。 代理服务有两个主要的部件:代理服务器和代理客户。代理服务器运行在双重宿主主机上。代理客户是正常客户程序的特殊版本(即Telnet或者FTP客户),用户与代理服务器交谈而不面对远在因特网上的真正服务器。 代理工作的细节对每一种服务是不同的,一些服务已自动地提供了代理,对于这些服务可以通过对正常服务器的配置来设置代理。但对于大多数服务来说,代理服务在服务器上要求运行合适的代理服务器软件。在客户端可以有定制客户软件和定制客户过程两种方法提供代理服务器。,1、使用定制客户软件进行代理 使用定制客户软件进行代理这种方法,本身存在一些问题,如定制的客户软件一般只适用于特定的平台。 对客户程序进行修改后用于代理系统时,代理对用户是非透明的。 此外还要选择正确的程序,用户可能会发现自己要进行额外的配置,因为客户程序需要了解怎样与代理服务器相连。 2、使用定制的客户过程进行代理 使用定制用户过程的方法时,代理服务器是使用标准的软件来工作,然而,它们要求软件的用户遵守定制的过程。用户通知客户与代理服务器连接并告知代理服务器与哪个主机相连接。,6.3.3 代理服务的工作过程,6.3.4 代理服务器结构,一、在硬件结构上,代理服务器可采用双宿堡垒主机、屏蔽主机、屏蔽子网三种体系结构,运行防火墙软件的主机称为堡垒主机,它的作用是转发应用、提供服务、监督通信。 1、双宿主机: 是在堡垒主机中插装两块网络接口卡,并在其上运行代理服务器软件,受保护网与因特网之间不能直接进行通信,必须经过堡垒主机。 2、屏蔽主机: 仅提供连接到内部网上的主机服务,而这是通过使用隔离路由器实现的,而堡垒主机位于内部网络上。,3、屏蔽子网结构: 通过增加一个把内部网与因特网隔离的周边网络,从而进一步实现屏蔽主机的安全性。通过使用周边网络隔离堡垒主机,能够削弱外部网络对堡垒主机的攻击。 二、在软件结构上,代理服务器工作在应用层上,应用网关系统对网络用户运行的各个应用都使用特殊目的代码,需要特殊的应用软件。,6.3.4 代理服务器结构,6.3.5 因特网中的代理服务,因特网上的主要服务功能有以下几种: 1、电子邮件 电子邮件系统由三个部分组成: 一个服务器,用来向外部主机发送邮件或从外部主机接收邮件。 发信代理,用于将邮件正确地放入本地主机邮箱中。 用户代理,用于让收信人阅读邮件并编排出站邮件。 电子邮件由于各种不同原因,每一部分都是脆弱的、易于被侵入的。 2、简单邮件传输协议(SMTP)代理 因为SMTP是一个存储转发协议,所以它特别适合于进行代理。,3、邮局协议(POP)的代理 邮局协议(POP)对于代理系统来说是非常简单的,因为它采用单个连接。 4、文件传输FTP FTP用来从一台机器传送文件到另一台机器上。使用FTP可以传送任何类型的文件, 有两种类型的FTP访问,即有名FTP和匿名FTP。 FTP使用两个独立的FTP连接,一个在服务器和客户程序之间传递命令和结果(通常称为命令通道);另一个用来传送真实的文件和目录列表(通常称为数据通道)。 5、远程登录(Telnet) 代理系统能够很好地支持Telnet。,6.3.5 因特网中的代理服务,6、存储转发协议(NNTP) NNTP是一个存储转发的协议,有能力进行自己的代理。它作为一个简单的单个连接协议很容易实现代理。 7、万维网(WWW) 各种HTTP客户程序(如 Netscape Navig
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 某钢铁厂环境保护规定
- 某水泥厂销售细则
- 2026中国新能源汽车电机控制器技术发展及投资价值评估报告
- 2026人工智能科技行业风险投资现状分析及投资融资策略研究报告
- 2026中国智能水利设备制造业市场现状供需分析及投资发展评估规划报告
- 2026日本化妆品原料供应商市场供需关系及竞争格局报告
- 2026中国自动驾驶芯片算力竞赛与车规级认证体系建设分析报告
- 商贸物流城项目可行性研究报告
- 北京市昌平区名校2027届九年级化学第一学期期中质量检测模拟试题含解析
- 辽宁省抚顺市新宾满族自治县2027届九上物理期末监测模拟试题含解析
- 2026冶炼厂面试题及答案
- 课堂英语教师口语用语200句
- 四年级数学(简便运算)计算题专项练习与答案
- 2026年高考政治真题完全解读(黑吉辽蒙卷)
- 重大事故隐患排查表
- 德育与班级管理PPT完整全套教学课件
- 城市轨道交通车站设备PPT完整全套教学课件
- 职业学院教师教学工作规范
- 铜陵市源丽电子化学品有限公司年产100kt-aAR级精制硫酸项目环评报告
- GB/T 13871.6-2022密封元件为弹性体材料的旋转轴唇形密封圈第6部分:弹性体材料规范
- 师德师风警示教育课件
评论
0/150
提交评论