


全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
防火墙技术简介1、 防火墙概念防火墙技术,最初是针对 Internet 网络不安全因素所采取的一种保护措施。顾名思义,防火墙就是用来阻挡外部不安全因素影响的内部网络屏障,其目的就是防止外部网络用户未经授权的访问。一般而言,在内部网和外部网之间建设安全防范体系的第一项内容就是构筑一道防线,以抵御来自外部的绝大多数攻击,完成这项任务的网络边防产品我们称其为防火墙。 防火墙一方面阻止来自因特网的对受保护网络的未授权或未验证的访问,另一方面允许内部网络的用户对因特网进行Web访问或收发E-mail等。 防火墙也可以作为一个访问因特网的权限控制关口,如允许组织内特定的人访问因特网。现在的许多防火墙同时还具有一些其他特点,如进行身份鉴别对信息进行安全(加密)处理等。2、 防火墙用途类似于建筑大厦中用于防止火灾蔓延的隔断墙,Internet防火墙是一个或一组实施访问控制策略的系统,它监控可信任网络(相当于内部网络)和不可信任网络(相当于外部网络)之间的访问通道,以防止外部网络的危险蔓延到内部网络上。防火墙通常是由软件系统和硬件设备组合而成,火墙通常作用于被保护区域的入口处,基于访问控制策略提供安全防护。例如:l 当防火墙位于内部网络和外部网络的连接处时,可以保护组织内的网络和数据免遭来自外部网络的非法访问(未授权或未验证的访问)或恶意攻击;l 当防火墙位于组织内部相对开放的网段或比较敏感的网段(如保存敏感或专有数据的网络部分)的连接处时,可以根据需要过滤对敏感数据的访问(即使该访问是来自组织内部)。3、 防火墙技术3.1包过滤技术在实际应用中,防火墙有时可能只是一个具备包过滤功能的简单路由器,用来支持Internet安全。这是实现企业内部网与Internet安全联接的一种简单方法,因为包过滤是路由器的固有属性。包过滤型防火墙可以动态检查流过的TCPIP报文头,检查报文头中的报文类型、源IP地址、目的IP地址、源端口号等,并根据事先定义的规则,决定哪些报文允许流过,哪些报文禁止通过。包过滤是一种简单而有效的拦截数据包的方法,可以通过读出并拒绝那些不符合标准的包头来过滤掉不应入站的信息。包过滤器又称为筛选路由器,它通过将包头信息和管理员设定的规则表进行比较,发现不符合规则或不允许发送的某个包,路由器就将它丢弃。但是,包过滤不能有效到足以保证站点的安全。目前,连接Internet的站点受到许多新的协议的威胁,有些协议能毫不费力地通过网络过滤器。例如,对于FTP协议,包过滤就不十分有效,因为为完成数据传输,FTP允许联接外部服务器并使联接返回到端口20。这甚至成为一条规则附加于路由器之上,即内部网络机器上的端口20可用于探查外部情况。因此,黑客们很容易“欺骗”这些路由器。但防火墙会使这些“欺骗”变得困难,甚至几乎不可能实现。3.2代理服务器技术由于包过滤并不总是十分有效,因此,在应用中,如果数据流的实际内容很重要,并且需要控制,就应使用代理服务。一个应用代理可以用来限制FTP用户,控制他们与Internet的通信,例如:可以使他们只能够从Internet上得到文件,而不能把文件上载到Internet上。代理服务器在内部网和外部网之间充当“中间人”的作用。代理服务器允许直接从防火墙后访问Internet并允许进行信息交流。代理服务器软件可以独立地在一台机器上运行,或者与诸如包过滤器的其他软件一起运行。代理服务器还用于控制出入Web站点或任何内部网络的访问。它可以对客户机和服务器访问加以限制,只允许他们访问预先选定的服务器或主机。可控制哪些站点允许用户访问,哪些站点不允许访问。代理服务器还可以对不同的协议进行检查,以保护指令的完整性,滤去可疑的URL及其他的HTTP子集,以及不连贯的或形式错误的HTML指令。通过滤去已知的危险和陌生的数据和程序,使内部网的安全得到保障。代理服务器的功能很强大,如果正确配置,代理服务器将非常安全。它们是站点忠实的“看门狗”,决不允许任何未授权的联接进入。4、 防火墙类型防火墙类型大体上分为以下两类:网络层和应用层。但现在多数防火墙新产品都具有双重特性。l 网络层这一类型的防火墙,通常使用简单的路由器,采用包过滤技术,检查个人的IP包并决定允许或不允许基于资源的服务、目的地址及使用端口,保护整个网络不受非法入侵。网络层防火墙采用的另一种技术是授权服务器,由它来验证用户登录的身份。l 应用层这一类防火墙通常是运行在防火墙之上的软件部分,这一类设备称为应用网关,它是运行代理服务器软件的计算机。由于代理服务器在同一级上运行,故它对采集访问信息并加以控制是非常有用的,例如记录什么样的用户在什么时候联接了什么站点,这对识别网络入侵是有价值的。因此,此类防火墙能提供关于出入站访问的详细信息,从而较之网络层防火墙,其安全性更强。应用层技术可以控制对应用程序的访问。例如,代理服务器可以允许对某些程序的访问,而阻止对其它应用程序的访问。5、 防火墙安全策略防火墙的安全策略有两种:允许和禁止。l 允许访问允许访问是指在防火墙的安全策略中没有被列为禁止访问的服务都是被允许的。这意味着需要确定所有可以被提供的服务以及他们的安全特性,开放这些服务,并
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 基于分子印迹技术与壳聚糖的食品抗生素电化学传感器研究
- 【正版授权】 ISO/IEC 24791-5:2025 EN Information technology - Radio frequency identification for item management software system infrastructure - Part 5: Device interface
- 墙绘施工罩面漆施工方案
- 冬季沥青路面暂停施工方案
- 干渠伸缩缝施工方案
- 【《某安置房项目预制空腔板生产方案》8100字】
- 【《某水电站的围堰和水流控制工程设计案例》7400字】
- 室内隐形墙漆施工方案
- 【《废盐再利用概述文献综述》4100字】
- 【《“互联网+”下盒马鲜生新零售模式现状分析案例》8900字】
- GB/T 17553.1-1998识别卡无触点集成电路卡第1部分:物理特性
- 2023年西藏山南雅砻天然饮品有限公司招聘笔试模拟试题及答案解析
- 高速铁路客运设施设备课件
- 海南矿产资源概况
- (通用版)水利安全员考试试题库及答案
- 编版一年级下册 《荷叶圆圆》2022年小学语文作业设计
- 施工现场安全检查记录表(周)以及详细记录
- 汽车配件购销合同集合
- 雨污水管道表格全全套资料
- 石库门——中西合璧建筑的典范
- 数独比赛六宫练习题96道练习
评论
0/150
提交评论