版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、-. z电子商务平安技术的开展和应用摘要:随着电子商务日益成为国民经济的亮点,Internet逐渐开展成为电子商务的最正确载体。然而互联网充分开放,不设防护的特点使加强电子商务的平安问题日益紧迫。在电子商务的交易中,经济信息、资金都要通过网络传输,交易双方的身份也需要认证,因此,电子商务的平安性主要是网络平台的平安和交易信息的平安。而网络平台的平安是指网络操作系统对抗网络攻击、病毒,使网络系统连续稳定的运行。防火墙技术、数据加解密技术、数字签名、身份认证和平安电子商务的国际规等。关键字:平安技术 防火墙 数据加密防火墙技术1.防火墙是一种用来加强网络之间访问控制的特殊网络互联设备,如路由器、网
2、关等。它对两个或多个网络之间传输的数据包和方式按照一定的平安策略进展检查,来决定网络之间的通信是否被允许。其中被保护的网络称为部网络,另一方则称为外部网络或公用网络,它能有效地控制部网络与外部网络之间的访问及数据传送,从而到达保护部网络的信息不受外部非授权用户的访问和过滤不良信息的目的。 所有来自Internet的传输信息或你发电子商务资料库的信息都必须经过防火墙。这样防火墙就起到了保护诸如电子、文件传输、远程登录、在特定的系统间进展信息交换等平安的作用。防火墙是网络平安策略的有机组成局部,它通过控制和监测网络之间的信息交换和访问行为来实现对网络平安的有效管理。从总体上看,防火墙应该具有以下五
3、大根本功能:过滤进、出网络的数据;管理进、出网络的访问行为;封堵*些制止行为;记录通过防火墙的信息容和活动;对网络攻击进展检测和告警;国际标准化组织的计算机专业委员会根据网络开放系统互连7层模型制定了一个网络平安体系构造,用来解决网络系统中的信息平安问题,如表1所示防火墙的根本准则:未被允许的就是制止的。 基于该准则,防火墙应封锁所有信息流,然后对希望提供的效劳逐项开放。这是一种非常实用的方法,可以造成一种相当平安的环境,因为只有经过仔细挑选的效劳才被允许使用。其弊端是,平安性高于用户使用的方便性,用户所能使用的围大大受到限制。防火墙是实现平安访问控制的,因此按照OSIRM,防火墙可以在OSI
4、RM7层中的5层设置,如图1所示:防火墙从功能上来分通常由以下几局部组成,如图2所示人机接口访问控制策略审计平安管理数据加密网络互联设备图2防火墙体系构造目前,从概念上来讲,防火墙技术主要分为9种:1包过滤Packet filter防火墙技术,又称筛选路由器Screening router或网络层防火墙Network level firewall,它是对进出部网络的所有信息进展分析,并按照一定的平安策略信息过滤规则对进出部网络的信息进展限制,允许授权信息通过,拒绝非授权信息通过。信息过滤规则是以其所收到的数据信息为根底,比方IP数据包源地址、IP数据包目的地址、封装协议类型TCP、UDP、IC
5、MP等、TCPIP源端口号、TCPIP目的端口号、ICMP报文类型等,当一个数据包满足过滤规则,则允许此数据包通过,否则拒绝此包通过,相当于此数据包所要到达的网络物理上被断开,起到了保护部网络的作用。采用这种技术的防火墙优点在于速度快、实现方便,但平安性能差,且由于不同操作系统环境下TCP和UDP端口号所代表的应用效劳协议类型有所不同,故兼容性差。2应用层网关级Application level gatewav防火墙技术,又称代理Pro*y,它由两局部组成:代理效劳器和筛选路由器。这种防火墙技术是目前最通用的一种,它是把筛选路由器技术和软件代理技术结合在一起,由筛选路由器负责网络的互联,进展严
6、格的数据选择,应用代理则提供给用层效劳的控制,如图3所示3双宿主机Dual-homed host技术防火墙技术,又称堡垒主机Bastion host,它的构造如图4所示,采用主机取代路由器执行平安控制功能,故类似于包过滤防火墙。双宿主机即一台配有多个网络接口的主机,它可以用来在部网络和外部网络之间进展寻径,如果在一台双宿主机中寻径功能被制止了,则这个主机可以隔离与它相连的部网络与外部网络之间的通信,而与它相连的部网络和外部网络仍可以执行由它所提供的网络应用,如果这个应用允许的话,它们就可以共享数据,这样就保证部网络和外部网络的*些节点之间可以通过双宿主机上的共享数据传递信息,但部网络与外部网络
7、之间却不能传递信息,从而到达保护部网络的作用。(4)网络地址转换技术。防火墙利用NAT技术能透明地对所有部地址做转换,使得外部网络无法了解部网络的部构造,同时允许部网络使用自己编的源地址和专用网络,防火墙能详尽记录每一个主机的通信,确保每个分组送往正确的地址。(5)Internet网关技术。由于是直接串联在网络之中,防火墙必须支持用户在Internet互联的所有效劳,同时还要防止与Internet效劳有关的平安漏洞,故它要能够以多种平安的应用效劳器(包括FTP、Finger、mail、Ident、News、等)来实现网关功能。 图5 InternetIntranet防火墙配置在域名效劳方面,新
8、一代防火墙采用两种独立的域名效劳器:一种是部DNS效劳器,主要处理部网络和DNS信息;另一种是外部DNS效劳器,专门用于处理机构部向Internet提供的局部DNS信息。在匿名FTP方面,效劳器只提供对有限的受保护的局部目录的只读访问。在效劳器中,只支持静态的网页,而不允许图形或CGI代码等在防火墙运行。在Finger效劳器中,对外部访问,防火墙只提供可由部用户配置的根本的文本信息,而不提供任何与攻击有关的系统信息。SMTP与POP效劳器要对所有进、出防火墙的做处理,并利用映射与标头剥除的方法隐除部的环境。Ident效劳器对用户连接的识别做专门处理,网络新闻效劳则为接收来自ISP的新闻开设了专
9、门的磁盘空间。(6)平安效劳器网络(SSN)。为了适应越来越多的用户向Internet上提供效劳时对效劳器的需要,新一代防火墙采用分别保护的策略对用户上网的对外效劳器实施保护,它利用一网卡将对外效劳器作为一个独立网络处理,对外效劳器既是部网络的一局部,又与部网关完全隔离,这就是平安效劳器网络(SSN)技术。而对SSN上的主机既可单独管理,也可设置成通过FTP、Telnet等方式从部网上管理。SSN方法提供的平安性要比传统的隔离区(DMZ)方法好得多,因为SSN与外部网之间有防火墙保护,SSN与部网之间也有防火墙的保护,而DMZ只是一种在、外部网络网关之间存在的一种防火墙方式。换言之,一旦SSN
10、受破坏,部网络仍会处于防火墙的保护之下,而一旦DMZ受到破坏,部网络便暴露于攻击之下。(7)用户鉴别与加密。为了降低防火墙产品在Ielnet、FTP等效劳和远程管理上的平安风险,鉴别功能必不可少。新一代防火墙采用一次性使用的口令系统来作为用户的鉴别手段,并实现了对的加密。(8)用户定制效劳。为了满足特定用户的特定需求,新一代防火墙在提供众多效劳的同时,还为用户定制提供支持,这类选项有:通用TCP、出站UDP、FTP、SMTP等,如果*一用户需要建立一个数据库的代理,便可以利用这些支持,方便设置。(9)审计和告警。新一代防火墙产品采用的审计和告警功能十分健全,日志文件包括:一般信息、核信息、核心
11、信息、接收、路径、发送、已收消息、已发消息、连接需求、已鉴别的访问、告警条件、管理日志、进站代理、FTP代理、出站代理、效劳器、域名效劳器等。此外,防火墙还在网络诊断、数据备份保全等方面具有特色。二两主要防火墙的构造。 1包过滤型防火墙它一般由路由器实现,故也被称为包过滤路由器。如图6所示:它在网络层对进入和出去部网络的所有信息进展分析,一般检查数据包的IP源地址、IP目标地址、TCP端口号、ICMP消息类型,并按照信息过滤规则进展筛选,假设符合规则,则允许该数据包通过防火墙进入部网,否则进展报警或通知管理员,并且丢弃该包。这样一来,路由器能根据特定的刿则允许或拒绝流动的数据,如:Telnet
12、效劳器在TCP的23号端口监听远程连接,假设管理员想阻塞所有进入的Telnet连接,过滤规则只需设为丢弃所有的TCP端口号为23的数据包。采用这种技术的防火墙速度快,实现方便,但由于它是通过IP地址来判断数据包是否允许通过,没有基于用户的认证,而IP地址可以伪造成可信任的外部主机地址,另外它不能提供日志,这样一来就无法发现黑客的攻击纪录。2应用级防火墙大多数的应用级防火墙产品使用的是应用代理机制,置了代理应用程序,可用代理效劳器作部网和Internet之间的的转换。假设外部网的用户要访问部网,它只能到达代理效劳器,假设符合条件,代理效劳器会到部网取出所需的信息,转发出去。同样道理,部网要访问I
13、nternet,也要通过代理效劳器的转接,这样能监控部用户访问Internet.这类防火墙能详细记录所有的访问纪录,但它不允许部用户直接访问外部,会使速度变慢。且需要对每一个特定的Internet效劳安装相应的代理效劳器软件,用户无法使用未被效劳器支持的效劳。如图7所示:防火墙技术从其功能上来分,又可分为FTP防火墙、Telnet防火墙、Email防火墙、病毒防火墙等各种专用防火墙。通常几种防火墙技术被一起使用来弥补各自的缺陷,增加系统的平安性能。防火墙虽然能对外部网络的功击实施有效的防护,但对来自部网络的功击却无能为力。网络平安单靠防火墙是不够的,还需考虑其它技术和非技术的因素,如信息加密技
14、术、制订法规、提高网络管理使用人员的平安意识等。就防火墙本身来看,包过滤技术和代理访问模式等都有一定的局限性,因此人们正在寻找更有效的防火墙,如加密路由器、平安核等。但实践证明,防火墙仍然是网络平安中最成熟的一种技术。结论:防火墙技术和数据加密是网络平安的手段,是用来拒绝未经授权的用户访问,阻止未经授权的用户存取敏感数据,同时允许合法用户不受阻碍地访问网络资源,如果使用得当,可以在很大程度上提高网络平安性能,但是并不能百分之百解决网络上的信息平安问题,安防病毒的软件并定期执行检测,使用数字签名技术和数字证书等等,都是加强电子商务平安的重要技术措施。当然,任何一个平安产品或技术都不会提供永远和绝对的平安,因为
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高三化学教学设计:实验仪器与基本操作专题复习策略研究
- 光纤着色并带工操作评估强化考核试卷含答案
- 电动自行车装配工岗前实操掌握考核试卷含答案
- 初中七年级地理教学设计:第二节我们怎样学地理(湘教版)
- 九年级英语教学设计:Unit 3 Space Exploration 单元同步写作实战
- 小学五年级心理健康《听懂别人说清自己-听与说的艺术》教学设计
- 高一英语外研版必修二 Unit 6 Earth First 词汇深度复习与迁移应用教学设计
- 高三地理教学设计:构造地貌形成机制与课后达标检测实施策略
- 高处作业吊篮安装拆卸工岗前基础能力考核试卷含答案
- 在线学习服务师技术传承考核试卷含答案
- 26新五年级上册语文第一次月考检测卷1-2单元
- 【2026公开课】Unit 2 My friends PA Let's learn 教学课件
- IEC 60335-2-9-2024 中文版 家用和类似用途电器安全 烤箱、灶、炉及类似器具特殊要求
- 劲性钢骨梁柱施工方案
- 《碳中和导论》课件-第四章 储能技术与绿色燃料
- 雨课堂学堂在线学堂云《人工智能时代的创新思维(北京理工)》单元测试考核答案
- (2026年)经导管主动脉瓣置换术(TAVR)患者的麻醉管理课件
- 2025年全国统一高考数学试卷(全国一卷)含答案
- 财产变更协议书
- 《自然保护区》课件
- 应对季节性过敏的方法与措施
评论
0/150
提交评论