防火墙技术调研报告.docx_第1页
防火墙技术调研报告.docx_第2页
防火墙技术调研报告.docx_第3页
防火墙技术调研报告.docx_第4页
防火墙技术调研报告.docx_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

评分:防火墙技术调研报告姓名裴凯琳学号12020031090专业计算机科学与技术日期2012 12 23中国海洋大学xxx调研报告目录目录i1.引言- 1 -2.防火墙技术概述- 3 -2.1. 防火墙技术的分类- 3 -2.2.各种防火墙的特点- 3 -3.防火墙技术分析- 6 -3.1.防火墙的缺点- 6 - 3.2. 防火墙的功能 - 6 - 3.3. 防火墙的基本特征 - 6 - 3.4. 防火墙的意义 - 7 -4.市场情况分析- 8 -4.1.防火墙国内市场综述- 8 -5.防火墙的发展趋势- 10 - 5.1. 对防火墙技术的更高要求 - 10 - 5.2. 向智能化发展 - 10 -6. 我国防火墙的现状 - 13 -6.调研结论- 14 -7.参考文献 - 15 -ii1. 引言防火墙技术,最初是针对 internet 网络不安全因素所采取的一种保护措施。顾名思义,防火墙就是用来阻挡外部不安全因素影响的内部网络屏障,其目的就是防止外部网络用户未经授权的访问。它是一种计算机硬件和软件的结合,使internet与intranet之间建立起一个安全网关(security gateway),从而保护内部网免受非法用户的侵入,防火墙主要由服务访问政策、验证工具、包过滤和应用网关4个部分组成,防火墙就是一个位于计算机和它所连接的网络之间的软件或硬件(其中硬件防火墙用的很少只有国防部等地才用,因为它价格昂贵)。该计算机流入流出的所有网络通信均要经过此防火墙。 防火墙(firewall)成为近年来新兴的保护计算机网络安全技术性措施。它是一种隔离控制技术,在某个机构的网络和不安全的网络(如internet)之间设置屏障,阻止对信息资源的非法访问,也可以使用防火墙阻止重要信息从企业的网络上被非法输出。作为internet网的安全性保护软件,firewall已经得到广泛的应用。通常企业为了维护内部的信息系统安全,在企业网和internet间设立firewall软件。企业信息系统对于来自internet的访问,采取有选择的接收方式。它可以允许或禁止一类具体的ip地址访问,也可以接收或拒绝tcp/ip上的某一类具体的应用。如果在某一台ip主机上有需要禁止的信息或危险的用户,则可以通过设置使用firewall过滤掉从该主机发出的包。如果一个企业只是使用internet的电子邮件和www服务器向外部提供信息,那么就可以在firewall上设置使得只有这两类应用的数据包可以通过。这对于路由器来说,就要不仅分析ip层的信息,而且还要进一步了解tcp传输层甚至应用层的信息以进行取舍。firewall一般安装在路由器上以保护一个子网,也可以安装在一台主机上,保护这台主机不受侵犯。2. 防火墙技术概述2.1. 防火墙技术的分类从实现原理上分,防火墙的技术包括四大类:网络级防火墙(也叫包过滤型防火墙)、应用级网关、电路级网关和规则检查防火墙。2.2. 各种防火墙的特点2.2.1. 网路级防火墙一般是基于源地址和目的地址、应用、协议以及每个ip包的端口来作出通过与否的判断。一个路由器便是一个“传统”的网络级防火墙,大多数的路由器都能通过检查这些信息来决定是否将所收到的包转发,但它不能判断出一个ip包来自何方,去向何处。防火墙检查每一条规则直至发现包中的信息与某规则相符。如果没有一条规则能符合,防火墙就会使用默认规则,一般情况下,默认规则就是要求防火墙丢弃该包。其次,通过定义基于tcp或udp数据包的端口号,防火墙能够判断是否允许建立特定的连接,如telnet、ftp连接。 2.2.2. 应用级网关应用级网关能够检查进出的数据包,通过网关复制传递数据,防止在受信任服务器和客户机与不受信任的主机间直接建立联系。应用级网关能够理解应用层上的协议,能够做复杂一些的访问控制,并做精细的注册和稽核。它针对特别的网络应用服务协议即数据过滤协议,并且能够对数据包分析并形成相关的报告。应用网关对某些易于登录和控制所有输出输入的通信的环境给予严格的控制,以防有价值的程序和数据被窃取。 在实际工作中,应用网关一般由专用工作站系统来完成。但每一种协议需要相应的代理软件,使用时工作量大,效率不如网络级防火墙。 应用级网关有较好的访问控制,是目前最安全的防火墙技术,但实现困难,而且有的应用级网关缺乏“透明度”。在实际使用中,用户在受信任的网络上通过防火墙访问internet时,经常会发现存在延迟并且必须进行多次登录(login)才能访问internet或intranet。 2.2.3. 电路级网关电路级网关用来监控受信任的客户或服务器与不受信任的主机间的tcp握手信息,这样来决定该会话(session)是否合法,电路级网关是在osi模型中会话层上来过滤数据包,这样比包过滤防火墙要高二层。电路级网关还提供一个重要的安全功能:代理服务器(proxy server)。代理服务器是设置在internet防火墙网关的专用应用级代码。这种代理服务准许网管员允许或拒绝特定的应用程序或一个应用的特定功能。包过滤技术和应用网关是通过特定的逻辑判断来决定是否允许特定的数据包通过,一旦判断条件满足,防火墙内部网络的结构和运行状态便“暴露”在外来用户面前,这就引入了代理服务的概念,即防火墙内外计算机系统应用层的“链接”由两个终止于代理服务的“链接”来实现,这就成功地实现了防火墙内外计算机系统的隔离。同时,代理服务还可用于实施较强的数据流监控、过滤、记录和报告等功能。代理服务技术主要通过专用计算机硬件(如工作站)来承担。 2.2.4. 规则检查防火墙该防火墙结合了包过滤防火墙、电路级网关和应用级网关的特点。它同包过滤防火墙一样,规则检查防火墙能够在osi网络层上通过ip地址和端口号,过滤进出的数据包。它也象电路级网关一样,能够检查syn和ack标记和序列数字是否逻辑有序。当然它也象应用级网关一样,可以在osi应用层上检查数据包的内容,查看这些内容是否能符合企业网络的安全规则。规则检查防火墙虽然集成前三者的特点,但是不同于一个应用级网关的是,它并不打破客户机/服务器模式来分析应用层的数据,它允许受信任的客户机和不受信任的主机建立直接连接。规则检查防火墙不依靠与应用层有关的代理,而是依靠某种算法来识别进出的应用层数据,这些算法通过已知合法数据包的模式来比较进出数据包,这样从理论上就能比应用级代理在过滤数据包上更有效。 3. 防火墙技术分析3.1. 防火墙的缺点一是防火墙是不能防病毒的,尽管有不少的防火墙产品声称其具有这个功能。 二是防火墙技术的另外一个弱点在于数据在防火墙之间的更新是一个难题,如果延迟太大将无法支持实时服务请求。并且,防火墙采用滤波技术,滤波通常使网络的性能降低50%以上,如果为了改善网络性能而购置高速路由器,又会大大提高经济预算。3.2. 防火墙的功能 防火墙对流经它的网络通信进行扫描,这样能够过滤掉一些攻击,以免其在目标计算机上被执行。防火墙还可以关闭不使用的端口。而且它还能禁止特定端口的流出通信,封锁特洛伊木马。最后,它可以禁止来自特殊站点的访问,从而防止来自不明入侵者的所有通信。具体如下:网络安全的屏障强化网络安全策略监控审计 防止内部信息的外泄3.3. 防火墙的基本特征数据必经之地网络流量的合法性抗攻击免疫力3.4. 防火墙的意义网络防火墙指的是隔离在本地网络与外界网络之间的一道防御系统。防火可以使企业内部局域网(lan)网络与internet之间或者与其他外部网络互相隔离、限制网络互访用来保护内部网络。4. 市场情况分析4.1. 防火墙国内市场分析目前国内的防火墙几乎被国外的品牌占据了一半的市场,国外品牌的优势主要是在技术和知名度上比国内产品高。而国内防火墙厂商对国内用户了解更加透彻,价格上也更具有优势。国外防火墙厂家:比较著名的是juniper(netscreen),cisco(asa),checkpoint(fw)等。它们共同的特点就是自身拥有雄厚的开发实力,产品线比较齐全,有比较完善的销售渠道和技术支持体系,它们的主要客户包括电信、金融等高端用户群。 国内一线厂家:包括天融信、安氏、联想、东软等。它们的主要客户包括政府、企业等用户群。 国内二线厂家:这里包含了许多厂商:方正、亿阳、东方龙马、中网、天网、网威、得实、华依等等,这些厂商的共同特点就是有一定的研发实力和知名度,但在产品解决方案、销售网络和售后支持等方面相比起上两类厂商还有很多.中国防火墙市场正处于高速发展阶段。市场的重点是政府、银行、保险、证券、能源、交通、电信、新闻出版等行业,其中金融、电信及政府采购将占防火墙总体市场的70%。政府上网工程、网上审批工程、电子政务工程等工程的实施,将政府内部网、企业内网、电子商务网与internet互联是必须的,防“黑客”入侵攻击成为信息安全的重要任务,我国防火墙产品市场需求率增长明显。防火墙产品竞争市场国产中,低档产品占据半壁江山.2002年前据公安部颁发销售许可证的防火墙产品共142款(含国外产品),其中国产型号为115个。国产防火墙不仅与国外产品展开了激烈竞争,而且国产防火墙自身的竞争已经到了百热化的程度。经过竞争,国外中、低档产品通过大幅度降价和它的整体技术水平优势,仍然占据半壁江山。近年来,国产中档防火墙虽总体上仍处于第二代水平(其平台采用通用pc或工业pc架构),但总体指标有全面提高,这可从防火墙64 byte下的平均吞吐率的变化情况,看出我国百兆防火墙总体指标提高的一个侧面.2010年上半年中国防火墙市场最受用户关注的十款产品中有四款来自思科,其中适合中小型企业及电信运营商用户、价格不足3000元的cisco asa5505-k8获得5.1%的关注比例,成为最受用户关注的产品。 华为赛门铁克 usg2110作为2010年最新一代高速状态防火墙,专为中小型客户提供高性价比网络安全保障的特性及同样不足3000元的价格为其带来4.0%的用户关注度,排在第二位。 整体看,思科产品优势最大,华为赛门铁克、juniper均有两款产品上榜,但华为赛门铁克排名稍具优势。从价格来看,最受用户关注的十大产品多数价格在万元以下.5. 防火墙的发展趋势5.1. 对防火墙技术的更高要求高性能的防火墙需求高性能防火墙是未来发展的趋势,突破高性能的极限就是对防火墙硬件结构的调整。而对于高端防火墙的技术实现,现今主要分为三种方式: 基于通用处理器的工控机架构、基于np技术、基于asic芯片技术。工控机架构最大的优点是灵活性,但在大数据流量的网络环境中处理效率会受影响,所以在面对高性能这一方面,将面临淘汰和走进低端产品市场的趋势。np技术是近年来的一个技术突破点,其优势在于网络底层数据的转发和处理,但如果要实现安全策略的控制和审核,特别是对于应用层的深度控制方面还需要大量的研发工作,相对于接口方面的开发难度,已经局限了它更深层次的发展。asic技术虽然开发难度大,但却能够保障系统的效率并很好地集成防火墙的功能,在今后网络安全防护的路途上,防火墙采用asic芯片技术将要成为主导地位。管理接口soc的整合抗dos能力减慢蠕虫和垃圾邮件的传播速度的功能对入侵行为的智能切断多端口并适合灵活配置5.2. 向智能化发展第一代防火墙技术几乎与路由器同时出现,采用了包过滤技术。1989年,贝尔实验室的dave presotto和howard trickey推出了第二代防火墙,即电路层防火墙,nec后来推出的socks5就是典型的电路代理防火墙。第三代防火墙,是美国国防部出资研制的有名的tis防火墙套件。第四代防火墙是1992年,usc信息科学院的bobbraden开发出了基于动态包过滤技术,后来演变为目前所说的状态监测技术,1994年,check point公司开发出了第一个商业化产品。第五代防火墙是在1998年,nai公司推出的一种自适应代理技术,并在其产品gauntlet firewall 中得以实现,可以称之为第五代防火墙。 但是,尽管经历了五代技术演变,目前人们发现,传统防火墙依然无法解决三个主要问题:一是拒绝服务攻击;二是以蠕虫为代表的具有拒绝访问攻击能力的病毒传播; 第三是广泛传播的垃圾邮件。ddos利用了tcp/ip协议本身的缺陷,worm利用系统自身存在的漏洞缺陷,垃圾邮件则利用过滤技术无法区分善意和恶意内容的缺陷。 这些问题如此泛滥,以至于很多人以为防火墙不能起作用。第六代防火墙技术是记者根据前五代的特征而总结的,它应该是具有高度智能的防火墙,能根据应用的不同,而有目的地选择允许通过或阻断的数据包。它不是在过滤技术上进行深度挖掘,不是为了解决性能问题而去单一提升速度,而是在访问控制技术上另辟蹊径。 万平国说,基于智能访问控制的防火墙产品,应该实现防欺骗、防扫描、防入侵、防攻击、防篡改以及简单的反病毒等功能。国际主流防火墙厂商的眼光已经从网络层转移到了应用层,防火墙走向智能化已是不争的事实6. 我国防火墙产品的现状在国内internet飞速发展的同时,网络安全产品市场吸引了来自国内外商家的竞争。这种百家争鸣的现状有利于我国网络事业和国家经济的发展。国内防火墙产品在数量上增多的同时,在技术上也日益成熟,与国外同类产品的差距也越来越小。那些技术含量较低的产品随着销售许可证的到期,将逐步退出防火墙类产品市场。防火墙产品发展初期在研制开发完成后没有对自身的功能和安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论