防火墙的作用是什么防火墙的主要功能作用介绍_第1页
防火墙的作用是什么防火墙的主要功能作用介绍_第2页
防火墙的作用是什么防火墙的主要功能作用介绍_第3页
防火墙的作用是什么防火墙的主要功能作用介绍_第4页
防火墙的作用是什么防火墙的主要功能作用介绍_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第 PAGE8 页 共 NUMPAGES8 页防火墙的作用是什么,防火墙的主要功能作用介绍一、防火墙的作用是什么?1.包过滤具备包过滤的就是防火墙?对,没错!根据对防火墙的定义,但凡能有效阻止网络非法连接的方式,都算防火墙。早期的防火墙一般就是利用设置的条件,监测通过的包的特征来决定放行或者阻止的,包过滤是很重要的一种特性。虽然防火墙技术开展到如今有了很多新的理念提出,但是包过滤仍然是非常重要的一环,如同四层交换机首要的仍是要具备包的快速转发这样一个交换机的根本功能一样。通过包过滤,防火墙可以实现阻挡攻击,制止外部/内部访问某些站点,限制每个 ip的流量和连接数。2.包的透明转发事实上,由于防

2、火墙一般架设在提供某些效劳的效劳器前。假如用示意图来表示就是 ServerFireWallGuest 。用户对效劳器的访问的恳求与效劳器反应给用户的信息,都需要经过防火墙的转发,因此,很多防火墙具备网关的才能。3.阻挡外部攻击假如用户发送的信息是防火墙设置所不允许的,防火墙会立即将其阻断,防止其进入防火墙之后的效劳器中。4.记录攻击假如有必要,其实防火墙是完全可以将攻击行为都记录下来的,但是由于出于效率上的考虑,目前一般记录攻击的事情都交给IDS来完成了,我们在后面会提到。以上是所有防火墙都具备的根本特性,虽然很简单,但防火墙技术就是在此根底上逐步开展起来的。二、防火墙有哪些缺点和缺乏?1.防

3、火墙可以阻断攻击,但不能消灭攻击。“各扫自家门前雪,不管别人瓦上霜”,就是目前网络平安的现状。互联网上病毒、木马、恶意试探等等造成的攻击行为络绎不绝。设置得当的防火墙可以阻挡他们,但是无法去除攻击。即使防火墙进展了良好的设置,使得攻击无法穿透防火墙,但各种攻击仍然会不断地向防火墙发出尝试。例如接主干网10M网络带宽的某站点,其日常流量中平均有512K左右是攻击行为。那么,即使成功设置了防火墙后,这512K的攻击流量仍然不会有丝毫减少。2.防火墙不能抵抗最新的未设置策略的攻击破绽就如杀毒软件与病毒一样,总是先出现病毒,杀毒软件经过分析p 出特征码后参加到病毒库内才能查杀。防火墙的各种策略,也是在

4、该攻击方式经过专家分析p 后给出其特征进而设置的。假如世界上新发现某个主机破绽的cracker的把第一个攻击对象选中了您的网络,那么防火墙也没有方法帮到您的。3.防火墙的并发连接数限制容易导致拥塞或者溢出由于要判断、处理流经防火墙的每一个包,因此防火墙在某些流量大、并发恳求多的情况下,很容易导致拥塞,成为整个网络的瓶颈影响性能。而当防火墙溢出的时候,整个防线就如同虚设,本来被制止的连接也能沉着通过了。4.防火墙对效劳器合法开放的端口的攻击大多无法阻止某些情况下,攻击者利用效劳器提供的效劳进展缺陷攻击。例如利用开放了3389端口获得没打过sp补丁的win2k的超级权限、利用asp程序进展脚本攻击

5、等。由于其行为在防火墙一级看来是“合理”和“合法”的,因此就被简单地放行了。5.防火墙对待内部主动发起连接的攻击一般无法阻止“外紧内松”是一般局域网络的特点。或许一道严密防守的防火墙内部的网络是一片混乱也有可能。通过社会工程学发送带木马的邮件、带木马的URL等方式,然后由中木马的机器主动对攻击者连接,将铁壁一样的防火墙瞬间破坏掉。另外,防火墙内部各主机间的攻击行为,防火墙也只有如旁观者一样冷视而爱莫能助。6防火墙本身也会出现问题和受到攻击防火墙也是一个os,也有着其硬件系统和软件,因此仍然有着破绽和bug。所以其本身也可能受到攻击和出现软/硬件方面的故障。7防火墙不处理病毒不管是funlove

6、病毒也好,还是CIH也好。在内部网络用户下载外网的带毒文件的时候,防火墙是不为所动的这里的防火墙不是指单机/企业级的杀毒软件中的实时监控功能,虽然它们不少都叫“病毒防火墙”。看到这里,或许您本来心目中的防火墙已经被我拉下了神台。是的,防火墙是网络平安的重要一环,但不代表设置了防火墙就能一定保证网络的平安。“真正的平安是一种意识,而非技术!”请牢记这句话。不管怎么样,防火墙仍然有其积极的一面。在构建任何一个网络的防御工事时,除了物理上的隔离和目前新近提出的网闸概念外,首要的选择绝对是防火墙。那么,怎么选择需要的防火墙呢?防火墙的分类介绍:首先大概说一下防火墙的分类。就防火墙本文的防火墙都指商业用

7、处的网络版防火墙,非个人使用的那种的组成构造而言,可分为以下三种:第一种:软件防火墙软件防火墙运行于特定的计算机上,它需要客户预先安装好的计算机操作系统的支持,一般来说这台计算机就是整个网络的网关。软件防火墙就象其它的软件产品一样需要先在计算机上安装并做好配置才可以使用。防火墙厂商中做网络版软件防火墙最知名的莫过于Checkpoint。使用这类防火墙,需要网管对所工作的操作系统平台比拟熟悉。第二种:硬件防火墙这里说的硬件防火墙是指所谓的硬件防火墙。之所以加上“所谓”二字是针对芯片级防火墙说的了。它们最大的差异在于是否基于专用的硬件平台。目前市场上大多数防火墙都是这种所谓的硬件防火墙,他们都基于

8、PC架构,就是说,它们和普通的家庭用的PC没有太大区别。在这些PC架构计算机上运行一些经过裁剪和简化的操作系统,最常用的有老版本的Unix、Linux和FreeBSD系统。 值得注意的是,由于此类防火墙采用的仍然是别人的内核,因此仍然会受到os本身的平安性影响。国内的许多防火墙产品就属于此类,因为采用的是经过裁减内核和定制组件的平台,因此国内防火墙的某些销售人员常常吹嘘其产品是“专用的os”等等,其实是一个概念误导,下面我们提到的第三种防火墙才是真正的os专用。第三种:芯片级防火墙它们基于专门的硬件平台,没有操作系统。专有的ASIC芯片促使它们比其他种类的防火墙速度更快,处理才能更强,性能更高

9、。做这类防火墙最知名的厂商莫过于NetScreen.其他的品牌还有FortiNet,算是后起之秀了。这类防火墙由于是专用OS,因此防火墙本身的破绽比拟少,不过价格相比照拟高昂,所以一般只有在“确实需要”的情况下才考虑。在这里,特别纠正几个不正确的观念:1.在性能上,芯片级防火墙硬件防火墙软件防火墙。在价格上看来,确实倒是如此的关系。但是性能上却未必。防火墙的“好”,是看其支持的并发数、最大流量等等性能,而不是用软件硬件来区分的。事实上除了芯片级防火墙外,软件防火墙与硬件防火墙在硬件上根本是完全一样的。目前国内的防火墙厂商由于大多采用硬件防火墙而不是软件防火墙,原因1是考虑到用户网络管理员的素质

10、等原因,还有就是基于我国大多数民众对“看得见的硬件值钱,看不到的软件不值钱”这样一种错误观点的迎合。不少硬件防火墙厂商大肆诋毁软件防火墙性能,不外是为了让自己那加上了外壳的普通pc一个被修改后的内核一套防火墙软件可以卖出一个好价钱来而已。而为什么不作芯片级防火墙呢?坦白说,国内没有公司有技术实力。而且在中国市场上来看,某些国内的所谓硬件防火墙的硬件质量连diy的兼容机都比不上。看看国内XX的硬件防火墙那拙劣的硬盘和网卡,使用过的人都能猜到是哪家,我就不点名了。真正看防火墙,应该看其稳定性和性能,而不是用软、硬来区分的。至少,假如笔者自己选购,我会选择购置CheckPoint而非某些所谓的硬件防火墙的。2.在效果上,芯片防火墙比其他两种防火墙好这同样也是一种有失公允的观点。事实上芯片防火墙由于硬件的独立,确实在OS本身出破绽的时机上比拟少,但是由于其固化,导致在面对新兴的一些攻击方式时,无法及时应对;而另外两种防火墙,那么可以简单地通过晋级os的内核来获取系统新特性,通过灵敏地策略设置来满足不断变化的要求,不过其OS出现破绽的概率相对高一些。3.唯技术指标论请以“防火墙买来是使用的”为第一前提进展购置。防火墙本身的质量如何是一回事,是否

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论