下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、浅析防火墙体系构造和设计摘要:网络平安已成为人日益关心的问题。网络防火墙技术作为内部网络与外部网络之间的第一道平安屏障,其中要作用是在网络入口外检查网络通信,更具用户设定的平安规那么,在保护内部网络平安的前提下,保障内外网络通信,提供内部网络的平安。关键词:内部网络;外部网络;平安一、防火墙功能概述防火墙是一个保护装置,它是一个或一组网络设备装置。通常是指运行特别编写或更改正操作系统的计算机,它的目的就是保护内部网的访问平安。防火墙可以安装在两个组织构造的内部网与外部的internet之间,同时在多个组织构造的内部网和internet之间也会起到同样的保护作用。它主要的保护就是加强外部inte
2、rnet对内部网的访问控制,它主要任务是允许特别的连接通过,也可以阻止其他不允许的连接。防火墙只是网络平安策略的一部分,它通过少数几个良好的监控位置来进展内部网与internet的连接。防火墙的核心功能主要是包过滤。其中入侵检测,控管规那么过滤,实时监控及电子邮件过滤这些功能都是基于封包过滤技术的。防火墙的主体功能归纳为以下几点:根据应用程序访问规那么可对应用程序连网动作进展过滤;对应用程序访问规那么具有自学习功能;可实时监控,监视网络活动;具有日志,以记录网络访问动作的详细信息;被拦阻时能通过声音或闪烁图标给用户报警提示。防火墙仅靠这些核心技术功能是远远不够的。核心技术是根底,必须在这个根底
3、之上参加辅助功能才能流畅的工作。而实现防火墙的核心功能是封包过滤。在逻辑上,防火墙是一个别离器,一个限制器,也是一个分析器,有效地监控了内部网和internet之间的任何活动,保证了内部网络的平安见图1。二、防火墙主要技术特点应用层采用insk2spi进展网络数据控制、过滤;核心层采用ndishk进展控制,尤其是在inds2000下,此技术属微软未公开技术。此防火墙还采用两种封包过滤技术:一是应用层封包过滤,采用insk2spi;二是核心层封包过滤,采用ndis_hk。insk2spi工作在api之下、driver之上,属于应用层的范畴。利用这项技术可以截获所有的基于sket的网络通信。采用i
4、nsk2spi的优点是非常明显的:其工作在应用层以dll的形式存在,编程、测试方便;跨inds平台,可以直接在inds98/e/nt/2000/xp上通用,inds95只需安装上insk2fr95,也可以正常运行;效率高,由于工作在应用层,pu占用率低;封包还没有按照低层协议进展切片,所以比较完好。而防火墙正是在tp/ip协议在inds的根底上才得以实现。在构筑防火墙保护网络之前,需要制定一套完好有效的平安策略,这种平安策略一般分为两层:网络效劳访问策略和防火墙设计策略。三、网络效劳访问策略网络效劳访问策略是一种高层次的、详细到事件的策略,主要用于定义在网络中允许的或制止的网络效劳,还包括对拨
5、号访问以及slip/ppp连接的限制。这是因为对一种网络效劳的限制可能会促使用户使用其他的方法,所以其他的途径也应受到保护。网络效劳访问策略不但应该是一个站点平安策略的延伸,而且对于机构内部资源的保护也起全局的作用。这种策略可能包括许多事情,从文件切碎条例到病毒扫描程序,从远程访问到挪动介质的管理。四、防火墙的设计策略防火墙的设计策略是详细地针对防火墙,负责制定相应的规章制度来施行网络效劳访问策略。在制定这种策略之前,必须理解这种防火墙的性能以及缺陷、tp/ip自身所具有的易攻击性和危险。防火墙一般执行以下两种根本策略中的一种:除非明确不允许,否那么允许某种效劳;除非明确允许,否那么将制止某项
6、效劳。执行第一种策略的防火墙在默认情况下允许所有的效劳,除非管理员对某种效劳明确表示制止。执行第二种策略的防火墙在默认情况下制止所有的效劳,除非管理员对某种效劳明确表示允许。防火墙可以施行一种宽松的策略第一种,也可以施行一种限制性策略第二种,这就是制定防火墙策略的入手点。一个站点可以把一些必须的而又不能通过防火墙的效劳放在屏蔽子网上,和其他的系统隔离。五、设计时需要考虑的问题为了确定防火墙设计策略,进而构建实现策略的防火墙,应从最平安的防火墙设计策略开始,即除非明确允许,否那么制止某种效劳。策略应该解决以下的问题:需要什么效劳;在哪里使用这些效劳;是否应当支持拨号入网和加密等效劳;提供这些效劳的风险是什么;假设提供这种保护,可能会导致网络使用上的不方便等负面影响,这些影响会有多大,是否值付出这种代价;和可用性相比,站点的平安性放在什么位置。六、防火墙的缺乏防火墙不能防止内部的攻击,因为它只提供了对网络边缘的防卫。内部人员可能滥用被给予的访问权,从而导致事故。防火墙也不能防止像社会工程攻击一种很常用的入侵手段,就是靠欺骗获得一些可以破坏平安的信息。另外,一些用来传送数据的 线很有可能被用来入侵内部网络。虽然如今有些防火墙可以检查病毒和特洛伊木马,但这些防火墙只能阻挡的恶意程序,这就可能让新的病毒和木马溜进来。而且,这些恶意程序不仅仅来自网络,也可
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 公共场所从业人员卫生知识培训试卷(带答案)
- 福建省南平市2025年第8期建设领域施工现场专业人员(八大员)培训考试(材料员)复习题及答案
- 全地面汽车起重机制动安全性能分析培训
- 木材加工企业防火安全培训
- 正规软文发稿平台有哪些特征
- 2025年河北省保定市蠡县数学四年级下学期期末学业质量监测试题(含解析)
- 光缆熔接必知试题及答案呈现
- DB45T 2930-2024 运河土石方堆存处置与堆存场再利用技术规范
- ICAS英格尔认证2026企业诚信管理体系白皮书
- 民法考试试题与详细答案
- 电子焊接培训课件
- 2《宁夏闽宁镇昔日干沙滩今日金沙滩》公开课一等奖创新教案+(共40张)+随堂练习(含答案)
- 公共足浴卫生管理制度
- 《人工智能数据服务》高职全套教学课件
- 《时尚买手攻略》课件
- 2024年版《煤矿安全生产标准化管理体系基本要求及评分方法》解读
- 幼儿园防溺水课件中班
- 甲醇存储工程设计报告
- 糖尿病口服降糖药的分类
- 统计学:假设检验基础
- 传感器技术-武汉大学
评论
0/150
提交评论