主题4+网络防火墙_第1页
主题4+网络防火墙_第2页
主题4+网络防火墙_第3页
主题4+网络防火墙_第4页
主题4+网络防火墙_第5页
已阅读5页,还剩51页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、11专题专题4 网络防火墙网络防火墙n基本概念基本概念n防火墙的功能防火墙的功能n防火墙常见的几种类型防火墙常见的几种类型n防火墙的体系结构防火墙的体系结构n防火墙的安装与使用防火墙的安装与使用n防火墙的工作模式和主要技术防火墙的工作模式和主要技术n防火墙的发展趋势防火墙的发展趋势22破坏者破坏者黑客黑客间谍间谍技术爱好者技术爱好者好奇的年青人好奇的年青人1 1、影响网络安全的人群、影响网络安全的人群 2 2、网络攻击的层次、网络攻击的层次 第一层:基于应用层的操作。如拒绝服务或邮件炸弹攻击。第一层:基于应用层的操作。如拒绝服务或邮件炸弹攻击。第二层:指本地用户获得不该获得的文件第二层:指本地

2、用户获得不该获得的文件( (或目录或目录) )读权限。读权限。第三层:指本地用户获得不该获得的文件第三层:指本地用户获得不该获得的文件( (或目录或目录) )写权限。写权限。第四层:指外部用户获得访问内部文件的权利。第四层:指外部用户获得访问内部文件的权利。 第五层:指获得特权文件的写权限。第五层:指获得特权文件的写权限。第六层:指获得系统管理员的权限或根权限。第六层:指获得系统管理员的权限或根权限。引言引言 33n1、隐藏、隐藏IPn2、踩点扫描、踩点扫描n3、获得系统或管理员权限、获得系统或管理员权限n4、种植后门、种植后门n5、在网络中隐身、在网络中隐身3 3、网络攻击的步骤、网络攻击的

3、步骤 攻击技术:攻击技术:网络踩点、网络扫描和网络监听网络踩点、网络扫描和网络监听444 4、网络攻击手段、网络攻击手段n社会工程学攻击社会工程学攻击n物理攻击物理攻击n暴力攻击暴力攻击n利用利用Unicode漏洞攻击漏洞攻击n利用缓冲区溢出漏洞进行攻击利用缓冲区溢出漏洞进行攻击n55n1、防火墙技术、防火墙技术n2、入侵检测技术、入侵检测技术n3、系统脆弱性扫描技术、系统脆弱性扫描技术n4、隔离技术、隔离技术n5、VPN(虚拟专用网)技术(虚拟专用网)技术n6、网络防病毒技术、网络防病毒技术n7、数据加密技术、数据加密技术n5 5、网络防护的方法、网络防护的方法 66 虚拟专用网(VPN):

4、通过一个公用网络(通常是因特网)建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。 虚拟专用网是对企业内部网的扩展。可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。 可用于不断增长的移动用户的全球因特网接入,以实现安全连接;可用于实现企业网站之间安全通信的虚拟专用线路,用于经济有效地连接到商业伙伴和用户的安全外联网虚拟专用网。 7788一、一、 防火墙基本概念防火墙基本概念注意区分个人防火墙、病毒防火墙防火墙(防火墙(FireWallFireWall )是位于两个或多个网络间,实施)是位于两个或多个网络间,实施网络间

5、访问控制网络间访问控制的一组组件的集合。是最重要的网的一组组件的集合。是最重要的网络防护设备之一。络防护设备之一。99网络边界网络边界即是采用不同安全策略的两个网络连接处,即是采用不同安全策略的两个网络连接处,比如用户网络和因特网之间连接、和其他业务往来比如用户网络和因特网之间连接、和其他业务往来单位的网络连接、用户内部网络不同部门之间的连单位的网络连接、用户内部网络不同部门之间的连接等。接等。1. 1.不同安全级别的网络或安全域之间的唯一通道不同安全级别的网络或安全域之间的唯一通道防火墙的目的防火墙的目的:在网络连接之间建立一个安全控制:在网络连接之间建立一个安全控制点,通过允许、拒绝或重新

6、定向经过防火墙的数据点,通过允许、拒绝或重新定向经过防火墙的数据流,实现对进、出内部网络的服务和访问的审计和流,实现对进、出内部网络的服务和访问的审计和控制。控制。10102.2.只有被防火墙策略明确授权的通信才可以通过只有被防火墙策略明确授权的通信才可以通过MAC11113.3.系统自身具有高安全性和高可靠性系统自身具有高安全性和高可靠性自身具有非常自身具有非常强的抗攻击免疫力强的抗攻击免疫力是防火墙之所以能是防火墙之所以能担当企业内部网络安全防护重任的先决条件。担当企业内部网络安全防护重任的先决条件。 防火墙自身有非常防火墙自身有非常低的服务功能低的服务功能,除专门的防火墙,除专门的防火墙

7、嵌入系统外,没有其他应用程序在防火墙上运行。嵌入系统外,没有其他应用程序在防火墙上运行。 一般采用一般采用LinuxLinux、UNIXUNIX或或FreeBSDFreeBSD系统作为支撑其工系统作为支撑其工作的操作系统。作的操作系统。 1212二、防火墙的功能二、防火墙的功能1 1、限定内部用户访问特殊站点。、限定内部用户访问特殊站点。2 2、防止未授权用户访问内部网络。、防止未授权用户访问内部网络。3 3、允许内部网络中的用户访问外部网络的服、允许内部网络中的用户访问外部网络的服 务和资务和资 源,而不泄漏内部网络的数据和资源。源,而不泄漏内部网络的数据和资源。4 4、记录通过防火墙的信息

8、内容和活动。、记录通过防火墙的信息内容和活动。5 5、对网络攻击进行监测和报警。、对网络攻击进行监测和报警。1313防火墙的防火墙的基本功能基本功能:l 基于源基于源MACMAC(Media Access Control )地址)地址l 基于目的基于目的MACMAC地址地址l 基于源基于源IPIP地址地址l 基于目的基于目的IPIP地址地址l 基于源端口基于源端口l 基于目的端口基于目的端口 l 基于方向基于方向l 基于时间基于时间l 基于用户基于用户l 基于流量基于流量l 基于内容基于内容1414路由功能路由功能NATNAT功能功能VPNVPN功能功能用户认证用户认证防火墙的防火墙的扩展功能

9、扩展功能:带宽控制带宽控制日志审计日志审计流量分析流量分析1515 软件防火墙、硬件防火墙、芯片级防火墙 三、防火墙的类型与特点三、防火墙的类型与特点 (一)按物理实体分类(一)按物理实体分类 X86X86架构架构(PCPC架构工控机)架构工控机)NPNP架构架构(网络处理器)(网络处理器)ASICASIC架构架构(专用集成电路)(专用集成电路)至少应具备三个端口,分别接内网、至少应具备三个端口,分别接内网、外网和外网和DMZDMZ区(非军事区)区(非军事区) 1616包过滤型和应用代理型 (二)按工作方式分类(二)按工作方式分类 1包过滤型 (Packet filtering)防火墙一种内置

10、于一种内置于Linux内核路由功能之上的防火墙类型,工作在内核路由功能之上的防火墙类型,工作在OSI网络参考模型的网络参考模型的网络层网络层和和传输层传输层。它根据数据包头源地址、它根据数据包头源地址、目的地址、端口号和协议目的地址、端口号和协议类型等标志确定是否允许类型等标志确定是否允许通过。只有满足过滤条件通过。只有满足过滤条件的数据包才被转发到相应的数据包才被转发到相应的目的地,其余数据包则的目的地,其余数据包则被从数据流中丢弃。被从数据流中丢弃。1717数据包过滤:通过对数据包的数据包过滤:通过对数据包的IP头和头和TCP头或头或UDP头头的检查来实现。主要信息有:的检查来实现。主要信

11、息有:n IP源地址源地址 n IP目标地址目标地址n 协议(协议(TCP包、包、UDP包和包和ICMP包)包)n TCP或或UDP包的源端口包的源端口n TCP或或UDP包的目标端口包的目标端口n ICMP消息类型消息类型n TCP包头中的包头中的ACK位位n 数据包到达的端口数据包到达的端口n 数据包出去的端口数据包出去的端口 1818过滤器的实现:过滤器的实现:n数据包过滤一般使用过滤路由器来实现,这种路由器与普通数据包过滤一般使用过滤路由器来实现,这种路由器与普通的路由器有所不同。的路由器有所不同。n普通的路由器只检查数据包的普通的路由器只检查数据包的目标地址目标地址,并选择一个达到目

12、,并选择一个达到目的地址的的地址的最佳路径最佳路径。它处理数据包是以目标地址为基础的,。它处理数据包是以目标地址为基础的,存在着两种可能性:若路由器可以找到一个路径到达目标地存在着两种可能性:若路由器可以找到一个路径到达目标地址则发送出去;若路由器不知道如何发送数据包则通知数据址则发送出去;若路由器不知道如何发送数据包则通知数据包的发送者包的发送者“数据包不可达数据包不可达”。n过滤路由器会更加仔细地检查数据包,除了决定是否有到达过滤路由器会更加仔细地检查数据包,除了决定是否有到达目标地址的路径外,还要决定目标地址的路径外,还要决定是否应该发送数据包是否应该发送数据包。“应该应该与否与否”是由

13、路由器的是由路由器的过滤策略过滤策略决定并强行执行的。决定并强行执行的。1919包过滤技术的优缺点n1)优点:对一个小型的、不太复杂的站点,包过滤对一个小型的、不太复杂的站点,包过滤较容易实现较容易实现。过滤路由器在价格上一般过滤路由器在价格上一般比代理服务器便宜比代理服务器便宜。由于过滤。由于过滤路由器工作在路由器工作在IP层和层和TCP层,所以处理包的层,所以处理包的速度比代理速度比代理服务器快服务器快。过滤路由器为用户提供了一种过滤路由器为用户提供了一种透明的服务透明的服务,用户不需要,用户不需要改变客户端的任何应用程序,也不需要用户学习任何新改变客户端的任何应用程序,也不需要用户学习任

14、何新的东西(过滤路由器工作在的东西(过滤路由器工作在IP层和层和TCP层,而层,而IP层和层和TCP层与应用层的问题毫不相关)。所以,过滤路由器有层与应用层的问题毫不相关)。所以,过滤路由器有时也被称为时也被称为“包过滤网关包过滤网关”或或“透明网关透明网关”。之所被称。之所被称为网关,是因为包过滤路由器和传统路由器不同,它为网关,是因为包过滤路由器和传统路由器不同,它涉涉及到了传输层及到了传输层。2020 2)缺点:n一些包过滤网关不支持有效的一些包过滤网关不支持有效的用户认证用户认证。n规则表很快会变得很大而且复杂,规则表很快会变得很大而且复杂,规则很难测试规则很难测试。随着表的。随着表的

15、增大和复杂性的增加,规则结构出现漏洞的可能性也会增加。增大和复杂性的增加,规则结构出现漏洞的可能性也会增加。n这种防火墙最大的缺陷是它依赖一个单一的部件来保护系统。这种防火墙最大的缺陷是它依赖一个单一的部件来保护系统。如果这个部件出现了问题,会使得网络大门敞开,而用户其如果这个部件出现了问题,会使得网络大门敞开,而用户其至可能还不知道。至可能还不知道。n在一般情况下,如果外部用户被允许访问内部主机,则它就在一般情况下,如果外部用户被允许访问内部主机,则它就可以访问内部网上的任何主机。可以访问内部网上的任何主机。n包过滤防火墙只能阻止一种类型的包过滤防火墙只能阻止一种类型的IP欺骗,即外部主机伪

16、装欺骗,即外部主机伪装内部主机的内部主机的IP,对于外部主机伪装外部主机的,对于外部主机伪装外部主机的IP欺骗却不欺骗却不可能阻止,而且它不能防止可能阻止,而且它不能防止DNS欺骗。欺骗。 21212应用代理型(Application Proxy)防火墙工作在OSI的最高层:应用层。特点:完全“阻隔”了网络通信流,通过对每种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用。 2222优点:安全 由于每一个内外网络之间的连接都要通过Proxy的介入和转换,通过专门为特定的服务如Http编写的安全化的应用程序进行处理,然后由防火墙本身提交请求和应答,没有给内外网络的计算机以任何直接会话

17、的机会,从而避免了入侵者使用数据驱动类型的攻击方式入侵内部网。而包过滤类型的防火墙则很难彻底避免这一漏洞。缺点:速度相对比较慢 当用户对内外网络网关的吞吐量要求比较高时,(如要求达到75-100Mbps时)代理防火墙就会成为内外网络之间的瓶颈。所幸的是,目前用户接入Internet的速度一般都远低于这个数字。现实环境中,要考虑使用包过滤类型防火墙来满足速度要求的情况,大部分是高速网(ATM或千兆位以太网等)之间的防火墙。 2323(三)按部署结构分类(三)按部署结构分类 单一主机防火墙、路由器集成式防火墙和分布式防火墙单一主机防火墙:是最为传统的防火墙,独立于其它网络设备,它位于网络边界。与一

18、台计算机结构差不多,价格昂贵。 路由器集成式防火墙:通常是较低级的包过滤型。许多中、高档路由器中集成了防火墙功能,例如CiscoIOS防火墙系列。这样企业就不用再同时购买路由器和防火墙,大大降低了网络设备购买成本。 2424分布式防火墙:不只是位于网络边界,而是渗透于网络的每一台主机,对整个内部网络的主机实施保护。在网络服务器中,通常会安装一个用于防火墙系统管理软件,在服务器及各主机上安装有集成网卡功能的PCI防火墙卡。 2525(四)按部署位置分类(四)按部署位置分类 边界防火墙、个人防火墙和混合式防火墙(五)按性能分类(五)按性能分类百兆级防火墙和千兆级防火墙目前,针对小企业用户(网络流量

19、小、用户数量较少)还生产出了桌面型防火墙2626四、防火墙的体系结构四、防火墙的体系结构 防火墙的体系结构一般有以下几种防火墙的体系结构一般有以下几种: :1 1)双重宿主主机体系结构。)双重宿主主机体系结构。2 2)屏蔽主机体系结构。)屏蔽主机体系结构。3 3)屏蔽子网体系结构。)屏蔽子网体系结构。27271 1、双重宿主主机体系结构双重宿主主机体系结构双重宿主主机体系结构是围绕具有双重宿主的主机计算双重宿主主机体系结构是围绕具有双重宿主的主机计算机而构筑的,该计算机至少有两个网络接口。可机而构筑的,该计算机至少有两个网络接口。可充当与充当与这些接口相连的网络之间的路由器;它能够从一个网络这

20、些接口相连的网络之间的路由器;它能够从一个网络到另一个网络发送到另一个网络发送IPIP数据包。数据包。 实现双重宿主主机的防火墙体系结构禁止这种发送功能。实现双重宿主主机的防火墙体系结构禁止这种发送功能。因而,因而,IPIP数据包从一个网络(例,因特网)并不是直接发数据包从一个网络(例,因特网)并不是直接发送到其他网络(例,内部的、被保护的网络)。防火墙内送到其他网络(例,内部的、被保护的网络)。防火墙内部的系统能与双重宿主主机通信,同时防火墙外部的系统部的系统能与双重宿主主机通信,同时防火墙外部的系统(在因特网上)能与双重宿主主机通信,但是这些系统(在因特网上)能与双重宿主主机通信,但是这些

21、系统不不能直接互相通信能直接互相通信。它们之间的。它们之间的IPIP通信被完全阻止。通信被完全阻止。 28282 2、屏蔽主机体系结构、屏蔽主机体系结构屏蔽主机体系结构使用一个单独的路由器提供来自仅仅屏蔽主机体系结构使用一个单独的路由器提供来自仅仅与内部的网络相连的主机的服务。与内部的网络相连的主机的服务。 堡垒主机堡垒主机是互是互联网上的主机联网上的主机能连接到内部能连接到内部网络上的系统网络上的系统的桥梁的桥梁 数据包过滤也数据包过滤也许堡垒主机开许堡垒主机开放可允许的连放可允许的连接到外部世界接到外部世界 29293 3、屏蔽子网体系结构、屏蔽子网体系结构屏蔽子网体系结构添加额外的安全层

22、到被屏蔽主机体系屏蔽子网体系结构添加额外的安全层到被屏蔽主机体系结构,即通过添加结构,即通过添加周边网络周边网络更进一步地把内部网络和外更进一步地把内部网络和外部网络(通常是部网络(通常是InternetInternet)隔离开。)隔离开。 3030最简单的形式:两个屏蔽路由器,每一个都连接到周边网。最简单的形式:两个屏蔽路由器,每一个都连接到周边网。一个位于周边网一个位于周边网络络与内部网络之间,另一个位于周边网与外与内部网络之间,另一个位于周边网与外部网络(通常为部网络(通常为InternetInternet)之间。这样就在内部网络与外部)之间。这样就在内部网络与外部网络之间形成了一个网络

23、之间形成了一个“隔离带隔离带”。 侵袭者必须通过两个路由器。即使侵袭者侵入堡垒主机,侵袭者必须通过两个路由器。即使侵袭者侵入堡垒主机,它将仍然它将仍然必须通过内部路由器必须通过内部路由器。3131五、防火墙的安装与使用五、防火墙的安装与使用安装防火墙以前的网络安装防火墙以前的网络 3232安装防火墙后的网络安装防火墙后的网络 3333DMZDMZ:为解决安装防火墙后外部网络不能访问内部网络服:为解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个务器的问题,而设立的一个非安全系统与安全系统之间的非安全系统与安全系统之间的缓冲区缓冲区。这个缓冲区位于企业内部网和外部网之间的。这个缓

24、冲区位于企业内部网和外部网之间的小网小网络区域内络区域内,在区域内可以放置一些必须公开的服务器设施在区域内可以放置一些必须公开的服务器设施,如企业如企业WebWeb服务器、服务器、FTPFTP服务器和论坛等。服务器和论坛等。通过通过DMZDMZ区域,更有效地保护了区域,更有效地保护了内部网络内部网络。因为这种网络。因为这种网络部署,比起一般的防火墙方案,对攻击者又多了一道关卡。部署,比起一般的防火墙方案,对攻击者又多了一道关卡。这样,不管是外部还是内部与对外服务器交换信息数据也这样,不管是外部还是内部与对外服务器交换信息数据也要通过防火墙,实现了真正意义上的保护。要通过防火墙,实现了真正意义上

25、的保护。 DMZDMZ区区(demilitarized zone,也称非军事区,也称非军事区) )3434应用案例:单计算机保护应用案例:单计算机保护 利用防火墙软件实现。目前可选天网、瑞星、趋势、利用防火墙软件实现。目前可选天网、瑞星、趋势、诺顿等。此处以单机版软件为例,介绍防火墙规则诺顿等。此处以单机版软件为例,介绍防火墙规则设置与使用。设置与使用。( (如端口设置、如端口设置、NATNAT、规则管理、规则管理、VPNVPN及与及与IDSIDS的联动等的联动等) )3535瑞星个人防火墙的设置与使用瑞星个人防火墙的设置与使用3636瑞星个人防火墙的设置与使用瑞星个人防火墙的设置与使用373

26、7瑞星个人防火墙的设置与使用瑞星个人防火墙的设置与使用3838瑞星个人防火墙的设置与使用瑞星个人防火墙的设置与使用3939瑞星个人防火墙的设置与使用瑞星个人防火墙的设置与使用4040六、防火墙的工作模式与主要技术六、防火墙的工作模式与主要技术(一)(一)防火墙的工作模式防火墙的工作模式 路由模式、透明桥模式和混合模式三大类。路由模式、透明桥模式和混合模式三大类。 路由模式路由模式:防火墙可以:防火墙可以充当路由器充当路由器,提供路由功能。,提供路由功能。透明桥模式透明桥模式:防火墙可以:防火墙可以方便的接入到网络方便的接入到网络,而且保,而且保持所有的网络设备配置完全不变。持所有的网络设备配置

27、完全不变。混合模式混合模式:防火墙同时工作在路由模式和桥模式。:防火墙同时工作在路由模式和桥模式。4141路由模式路由模式防火墙缺省工作模式,防火墙可以防火墙缺省工作模式,防火墙可以充当路由器,提供路由功能充当路由器,提供路由功能FTPwwwDMZ区区内部网络内部网络连接连接DMZDMZ的接口需要设置成公网地址的接口需要设置成公网地址或在出接口启用或在出接口启用destination natdestination nat防火墙的各个接口处于不同的网段防火墙的各个接口处于不同的网段Internet4242策略路由策略路由4343透明模式(桥模式)透明模式(桥模式)L3 SwitchRouter防

28、火墙可以方便的接入到网防火墙可以方便的接入到网络,而且保持所有的网络设络,而且保持所有的网络设备配置完全不变备配置完全不变此时防火墙类似网桥的工作方此时防火墙类似网桥的工作方式,降低网络管理的复杂度式,降低网络管理的复杂度Internet内部网络内部网络4444混合模式混合模式桥桥防火墙同时工作在路防火墙同时工作在路由模式和桥模式由模式和桥模式FTPwwwDMZ区区内部网络内部网络Internet路由路由NATNAT4545防火墙的网桥接口防火墙的网桥接口启用启用NATNAT转换转换外部接口和外部接口和DMZDMZ接接口组成透明方式口组成透明方式DNS ServerWWW ServerFTP

29、ServerInternet54/2952/2951/2950/29/1653/29DMZInSideOutSide混合模式防火墙的应用混合模式防火墙的应用4646l源源ipip地址转换(地址转换(NATNAT)l目的目的ipip地址转换(目的地址转换(目的ipip地址映射地址映射/MAP/MAP/反向反向NATNAT)l一对一一对一/ /静态静态ipip地址转换地址转换/SAT/SATl地址池(地址池(ip pool)l目的端口转换(端口映射目的端口转换(端口映射/PAT

30、/PAT)l地址伪装地址伪装l透明应用代理透明应用代理NAT (NAT (网络地址转换网络地址转换) )(二)(二) 防火墙的主要技术防火墙的主要技术六、防火墙的工作模式与主要技术六、防火墙的工作模式与主要技术4747应用一:目的端口映射应用一:目的端口映射在在WIN2KWIN2K中端口映射中端口映射查开放端口的小程序查开放端口的小程序4848应用二:防应用二:防BTBT4949应用三:防应用三:防FloodFlood攻击攻击HackerICMP FloodICMP FloodUDP FloodUDP FloodTCP FloodTCP Flood目标网络基于数据流的防范基于数据流的防范基于数

31、据包的防范基于数据包的防范当源主机在当源主机在1 1秒内发起的秒内发起的连接数连接数达到达到门限值门限值时,在时,在该秒内的剩余时段和该秒内的剩余时段和下一秒下一秒中,中,丢弃丢弃该源主机发起的该源主机发起的同同类类连接连接当源主机在当源主机在1 1秒内发出的数据包达到秒内发出的数据包达到门限值门限值时,在时,在该秒内的剩余时段和该秒内的剩余时段和下一秒下一秒中中,丢弃丢弃该源主机发出的该源主机发出的同同类类数据数据5050All-In-OneAll-In-One技术:大集成,需解决模块安全技术:大集成,需解决模块安全七、防火墙的发展趋势七、防火墙的发展趋势 大多数防火墙的功能都比较全面,几乎

32、包括了所有的安全功大多数防火墙的功能都比较全面,几乎包括了所有的安全功能,如能,如VPNVPN、防病毒、防病毒、IDSIDS、安全审计等。性能不断提升,国、安全审计等。性能不断提升,国内已有千兆线速防火墙;架构已发生变化,从内已有千兆线速防火墙;架构已发生变化,从X86X86架构,开架构,开始向始向ASICASIC、NPNP等网络设备标准架构蜕变。等网络设备标准架构蜕变。功能性能不断突破:需解决集成、核心技术功能性能不断突破:需解决集成、核心技术 下一代网络的新需求:下一代网络的新需求:IPv6IPv6网络需求网络需求 高速、安全、可用:高速、安全、可用:高性能高性能、抗毁抗毁、业务连续业务连

33、续 5151小结小结 防火墙是隔离在本地网络与外界网络之间防火墙是隔离在本地网络与外界网络之间执行访问执行访问控制策略控制策略的一道防御系统,目的是保护网络不被他人的一道防御系统,目的是保护网络不被他人侵扰。侵扰。防火墙的防火墙的体系结构体系结构有以下几种有以下几种: : 双重宿主主机体双重宿主主机体系结构;系结构;被屏蔽主机体系结构;被屏蔽主机体系结构;被屏蔽子网体系被屏蔽子网体系结构。结构。防火墙的类型有多种防火墙的类型有多种分类方法分类方法:技术上分:技术上分“包过滤包过滤型型”和和“应用代理型应用代理型”;结构上分单一主机防火墙、;结构上分单一主机防火墙、路由器集成式防火墙和分布式防火

34、墙三种;应用部署路由器集成式防火墙和分布式防火墙三种;应用部署位置分为边界防火墙、个人防火墙和混合式防火墙;位置分为边界防火墙、个人防火墙和混合式防火墙;性能上分为百兆级防火墙和千兆级防火墙。性能上分为百兆级防火墙和千兆级防火墙。5252小结小结 典型的防火墙具有三个典型的防火墙具有三个基本特性基本特性:内部网络和外内部网络和外部网络之间的所有网络数据流都必须经过防火墙;部网络之间的所有网络数据流都必须经过防火墙;只有符合安全策略的数据流才能通过防火墙;只有符合安全策略的数据流才能通过防火墙;防火防火墙自身应具有非常强的抗攻击免疫力。墙自身应具有非常强的抗攻击免疫力。 防火墙具有以下防火墙具有

35、以下几种功能几种功能:限定内部用户访问特限定内部用户访问特殊站点;殊站点;防止未授权用户访问内部网络;防止未授权用户访问内部网络;允许内允许内部网络中的用户访问外部网络的服务和资源而不泄漏部网络中的用户访问外部网络的服务和资源而不泄漏内部网络的数据和资源;内部网络的数据和资源;记录通过防火墙的信息内记录通过防火墙的信息内容和活动;容和活动;对网络攻击进行监测和报警。对网络攻击进行监测和报警。防火墙的防火墙的发展趋势发展趋势:功能性能不断突破;功能性能不断突破;下一下一代网络的新需求;代网络的新需求;高速、安全、可用。高速、安全、可用。 5353思考:防火墙能防什么?防不住什么?防火墙技术是在内部网与外部网之间实施安全防范的防火墙技术是在内部网与外部网之间实施安全防范的最佳选择。能防以下内容:最佳选择。能防以下内容

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论