安全生产_网络安全与管理课程_第1页
安全生产_网络安全与管理课程_第2页
安全生产_网络安全与管理课程_第3页
安全生产_网络安全与管理课程_第4页
安全生产_网络安全与管理课程_第5页
已阅读5页,还剩32页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全与管理 第8章防火墙技术 本章学习目标 防火墙及相关概念包过滤与代理防火墙的体系结构分布式防火墙与嵌入式防火墙 8 1防火墙概述 8 1 1相关概念8 1 2防火墙的作用8 1 3防火墙的优 缺点 8 1 1相关概念 防火墙的概念防火墙 Firewall 是指隔离在内部网络与外部网络之间的一道防御系统 它能挡住来自外部网络的攻击和入侵 保障着内部网络的安全 8 1 1相关概念 其它概念 外部网络 外网 内部网络 内网 非军事化区 DMZ 包过滤代理服务器状态检测技术虚拟专用网 VPN 漏洞数据驱动攻击IP地址欺骗 8 1 1相关概念 防火墙安全策略一个防火墙应该使用以下两种基本策略中的一种 除非明确允许 否则就禁止除非明确禁止 否则就允许 8 1 2防火墙的作用 防火墙的基本功能从总体上看 防火墙应具有以下基本功能 可以限制未授权用户进入内部网络 过滤掉不安全服务和非法用户 防止入侵者接近内部网络的防御设施 对网络攻击进行检测和告警 限制内部用户访问特殊站点 记录通过防火墙的信息内容和活动 监视Internet安全提供方便 8 1 3防火墙的优 缺点 1 优点防火墙是加强网络安全的一种有效手段 它有以下优点 防火墙能强化安全策略 防火墙能有效地记录Internet上的活动 防火墙是一个安全策略的检查站 8 1 3防火墙的优 缺点 2 缺点有人认为只要安装了防火墙 所有的安全问题就会迎刃而解 但事实上 防火墙并不是万能的 安装了防火墙的系统仍然存在着安全隐患 以下是防火墙的一些缺点 不能防范恶意的内部用户 不能防范不通过防火墙的连接 不能防范全部的威胁 防火墙不能防范病毒 8 2防火墙技术分类 8 2 1包过滤技术8 2 2代理技术8 2 3防火墙技术的发展趋势 8 2 1包过滤技术 包过滤 PacketFiltering 技术在网络层中对数据包实施有选择的通过 依据系统事先设定好的过滤规则 检查数据流中的每个包 根据包头信息来确定是否允许数据包通过 拒绝发送可疑的包 8 2 1包过滤技术 包过滤防火墙具有明显的优点 一个屏蔽路由器能保护整个网络包过滤对用户透明屏蔽路由器速度快 效率高 8 2 1包过滤技术 包过滤防火墙的缺点 它没有用户的使用记录 这样就不能从访问记录中发现黑客的攻击记录没有一定的经验 是不可能将过滤规则配置得完美不能在用户级别上进行过滤 只能认为内部用户是可信任的 外部用户是可疑的 8 2 1包过滤技术 包过滤防火墙的发展阶段第一代 静态包过滤防火墙第二代 动态包过滤 DynamicPacketFilter 防火墙第三代 全状态检测 StatefulInspection 防火墙第四代 深度包检测 DeepPacketInspection 防火墙 8 2 2代理技术 所谓代理服务器 是指代表内网用户向外网服务器进行连接请求的服务程序 代理服务器运行在两个网络之间 它对于客户机来说像是一台真的服务器 而对于外网的服务器来说 它又是一台客户机 代理服务器的基本工作过程是 当客户机需要使用外网服务器上的数据时 首先将请求发给代理服务器 代理服务器再根据这一请求向服务器索取数据 然后再由代理服务器将数据传输给客户机 8 2 2代理技术 代理的优点代理易于配置代理能生成各项记录代理能灵活 完全地控制进出信息代理能过滤数据内容 8 2 2代理技术 代理的缺点 代理速度比路由器慢代理对用户不透明对于每项服务 代理可能要求不同的服务器代理服务通常要求对客户或过程进行限制代理服务受协议弱点的限制代理不能改进底层协议的安全性 8 2 2代理技术 代理防火墙的发展阶段 应用层代理 ApplicationProxy 电路层代理 CircuitProxy 自适应代理 AdaptiveProxy 8 2 3防火墙技术的发展趋势 代理服务器在对应用层的数据过滤方面能力优于包过滤防火墙 但是在性能方面的表现就会大大逊色 总体来说 传统的防火墙已经无法满足人们的安全需求 其功能不足以应付众多的安全威胁 发展趋势 功能融合集成化管理分布式体系结构 8 3防火墙体系结构 8 3 1双重宿主主机结构8 3 2屏蔽主机结构8 3 3屏蔽子网结构8 3 4防火墙的组合结构 8 3 1双重宿主主机结构 双重宿主主机结构是围绕双宿主机来构筑的 双宿主机 Dual homedhost 又称堡垒主机 Bastionhost 是一台至少配有两个网络接口的主机 它可以充当与这些接口相连的网络之间的路由器 在网络之间发送数据包 一般情况下双宿主机的路由功能是被禁止的 这样可以隔离内部网络与外部网络之间的直接通信 从而达到保护内部网络的作用 8 3 1双重宿主主机结构 双重宿主主机结构 8 3 2屏蔽主机结构 屏蔽主机结构 ScreenedHostGateway 又称主机过滤结构 屏蔽主机结构需要配备一台堡垒主机和一个有过滤功能的屏蔽路由器 屏蔽路由器连接外部网络 堡垒主机安装在内部网络上 通常在路由器上设立过滤规则 并使这个堡垒主机成为从外部网络唯一可直接到达的主机 入侵者要想入侵内部网络 必须过屏蔽路由器和堡垒主机两道屏障 所以屏蔽主机结构比双重宿主主机结构具有更好的安全性和可用性 8 3 2屏蔽主机结构 屏蔽主机结构 8 3 3屏蔽子网结构 屏蔽子网结构 ScreenedSubnet 它是在屏蔽主机结构的基础上添加额外的安全层 即通过添加周边网络 即屏蔽子网 更进一步地把内部网络与外部网络隔离开 屏蔽子网结构包含外部和内部两个路由器 两个屏蔽路由器放在子网的两端 在子网内构成一个 非军事区 DMZ 8 3 3屏蔽子网结构 屏蔽子网结构 8 3 4防火墙的组合结构 建造防火墙时 一般很少采用单一的结构 通常是多种结构的组合 一般有以下几种形式 使用多堡垒主机 合并内部路由器与外部路由器 合并堡垒主机与外部路由器 合并堡垒主机与内部路由器 使用多台内部路由器 使用多台外部路由器 使用多个周边网络 使用双重宿主主机与屏蔽子网 8 4内部防火墙 8 4 1分布式防火墙 DistributedFirewall 8 4 2嵌入式防火墙 EmbeddedFirewall 8 4 3个人防火墙 8 4 1分布式防火墙 分布式防火墙是一种全新的防火墙概念 是比较完善的一种防火墙技术 它是在边界防火墙的基础上开发的 目前主要以软件形式出现 分布式防火墙是一种主机驻留式的安全系统 用以保护内部网络免受非法入侵的破坏 分布式防火墙把Internet和内部网络均视为 不友好的 对所有的信息流进行过滤与限制 无论是来自Internet 还是来自内部网络 它们对个人计算机进行保护的方式如同边界防火墙对整个网络进行保护一样 8 4 1分布式防火墙 分布式防火墙体系结构分布式防火墙包含以下三个部分 网络防火墙 NetworkFirewall 主机防火墙 HostFirewall 中心管理 CentralManagement 8 4 1分布式防火墙 分布式防火墙的主要特点主机驻留嵌入操作系统内核类似于个人防火墙适用于服务器托管 8 4 1分布式防火墙 分布式防火墙的优势增强的系统安全性提高了系统性能系统的扩展性应用更为广泛 支持VPN通信 8 4 2嵌入式防火墙 目前分布式防火墙主要是以软件形式出现的 也有一些网络设备开发商 如3COM CISCO等 开发生产了硬件分布式防火墙 做成PCI卡或PCMCIA卡的形式 将分布式防火墙技术集成在硬件上 一般可以兼有网卡的功能 通常称之为嵌入式防火墙 嵌入式防火墙的代表产品是3Com公司的3Com10 100安全服务器网卡 3Com10 100SecureServerNIC 3Com10 100安全网卡 3Com10 100SecureNIC 以及3Com公司嵌入式防火墙策略服务器 3ComEmbeddedFirewallPolicyServer 8 4 3个人防火墙 个人防火墙是安装在个人计算机里的一段程序 把个人计算机和Internet分隔开 它检查进出防火墙的所有数据包 决定该拦截这个包还是将其放行 在不妨碍正常上网浏览的同时 阻止Internet上的其他用户对个人计算机进行的非法访问 8 5防火墙产品介绍 8 5 1FireWall 18 5 2天网防火墙 8 5 1FireWall 1 CheckPoint公司的系列防火墙产品可用于各种平台上 其中Firewall 1是最为流行 市场占有率最

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论