版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第第页两种过滤结构的商用防火墙介绍两种过滤结构的商用防火墙介绍
发表于:2023-06-23来源::点击数:标签:
目前常用的防火墙有两种结构:即子网过滤结构的防火墙和主机过滤的防火墙。对于这两种结构的防火墙我们所提供的基本服务包括:终端访问、文件传输、电子邮件、Us.net新闻、www(万维网)浏览以及域名服务DNS。一、子网过滤结构的防火墙子网过滤结构的防
目前常用的防火墙有两种结构:即子网过滤结构的防火墙和主机过滤的防火墙。对于这两种结构的防火墙我们所提供的基本服务包括:终端访问、文件传输、电子邮件、U新闻、www(万维网)浏览以及域名服务DNS。
一、子网过滤结构的防火墙
子网过滤结构的防火墙有双路由器和单路由器等不同形式的结构,也可以使用两个双端口的路由器或者一个三端口的路由器。对于单路由器子网过滤结构与双路由器子网过滤结构的防火墙工作原理是一样的,其效果都很好,但单路由器子网过滤结构在价格上要便宜一些。我们从使用双路由器子网过滤结构为例,因为它在概念上要简单一些。
双路由器结构的子网过滤结构防火墙结构如图1所示。这种结构提供了良好的安全性(包括多层次冗余),而且已被大多数用户采用。
1)参数网络――将堡垒主机与内部网络隔离开来,这样,即使堡垒主机出现安全缺口,也不会马上影响内部网络;
2)外部路由器――将屏蔽连接到外部世界。如有可能,外部路由器也提供对堡垒主机、内部路由器和内部网络的某些保护;
3)内部路由器――保护内部网络,使之不受来自外部世界、及来自堡垒主机(当堡垒主机被侵袭后)的攻击;
4)堡垒主机――作为屏蔽与外界的主要接触点。除了构成防火墙本身的机器外,假定在内部网络中的计算机(内部主机)还担任如下角色(任意一台内部计算机都可能担负如下的任意一种、甚至全部的任务):
邮件服务器;
Usenet新闻服务器;
DNS域名服务器;
各种因特网服务的客户。
每一种内部服务都可直接提供(通过包过滤)或间接提供(通过运行在堡垒主机上的代理服务器)。
提供服务的条件:
假定系统中的内部用户是可信的,他们不会故意去试图绕过防火墙,并且也没有必要去监视和记录他们的因特网活动;
在屏蔽的内部网和参数网中,使用的是被授权赋予的正确的IP地址,并且已通过恰当的路由来引导(即屏蔽被授予地址,而且被网络服务供应商恰当地路由和通告到因特网),如果没有这样的授权地址,那么唯一的选择是通过代理服务,因为不能允许具有未授权IP地址的包被发到因特网上,即使它们已被发出了,相应的回答也没办法返回;
假定参数网和内部网使用了不同的网络号码,从而可以很容易地检测出伪造的包。
二、主机过滤结构的防火墙
主机过滤结构的防火墙,它没有参数网络,也没有内部路由器,通常也没有堡垒主机,而是由一台路由器和一台服务主机组成的。由一台服务主机向内部和外部客户提供因特网服务,路由器则用来保护内部网络和控制对它的访问。我们把这种结构称之为服务主机而不是堡垒主机,是因为它通常还要担任其它许多角色。比如,它可能是邮件服务器、Usenet新闻服务器和本站点的DNS服务器,它还可能是文件服务器、打印服务器等等,甚至它可能是本站点的唯一一台计算机。
把主机过滤结构的防火墙与子网过滤结构的防火墙进行比较,就不难发现主机过滤结构是一种安全性能低、价格便宜的一种选择,主机过滤结构通常被费用有限的比较小的站点采用。
服务主机也是本站点的邮件服务器、新闻服务器和域名服务器,但它不是本站点的唯一机器;
与子网过滤结构的防火墙相同,内部用户是可信赖的,他们不会主动去试图绕过防火墙,也没有特别的需要去监视或记录他们的因特网活动;
本站点中使用的是被授权赋予的合法IP地址,并且由服务提供商正确地路由和通告到因特网的其余部分。
下面我们来讨论主机过滤结构的防火墙应当提供那些基本的因特网服务。
Telnet:通过包过滤可以安全、方便地提供Telnet。本例将按此方法做。在前一节里我们曾经讨论过,在较大型的配置中,通过代理服务来提供Telnet,尽管有其优点,但通常来讲太昂贵了,在主机过滤结构中则显得更加笨拙。类似地,在较大配置中难于提供进入的Telnet服务,在这里还这样做简直等于自取灭亡,因为这将危及服务主机,实际上就是危及了整个网络系统。因此,我们不提供外部用户进入的Telnet服务。
FTP:与子网过滤结构一样,如果我们的内部FTP客户程序支持被动模式FTP,那么通过包过滤就可以安全、方便地提供FTP服务。如果想要支持禁止使用被动模式的FTP客户程序,那么就需要在服务主机上建立FTP代理服务器。如果需要,可以支持被动模式和普通模式的FTP客户程序,但对一个较小的站点来讲就没有必要。对较小的站点而言,最好只提供其中的某一种,而不是试图两样都提供。在此例中,我们仅支持被动模式的FTP。
注意,为了使用在服务主机上的FTP代理服务器,用户的过滤路由器必须允许这样的TCP连接,它们源自外部系统的23号端口,目的端口是服务主机的大于1023的端口。对一个通常的堡垒主机,这不成问题,因为其它服务不使用这个端口。然而,对服务主机而言就可能不是这样,这些端口也有可能保留做其它用途。
在任何配置中,进入的用户FTP与进入的Telnet走的是同样的路,在Telnet服务中我们已经决定禁止外部用户进入的Telnet,同样也要禁止外部用户进入的FTP。为什么?因为在子网过滤结构中,当进入的匿名FTP到达堡垒主机时,其风险是可以承受的,然而,进入的匿名FTP到达服务主机时,这种服务所造成的危险是不可估量的,因为这里可能有机密数据和对内部网络的安全访问权限,所以我们也必须禁止它。
SMTP:在主机过滤结构中,可能只有一种办法来建立SMTP服务。进入的邮件应当通过DNSMX记录被引导到服务主机上,外出邮件应当通过服务主机发出。事实上没有其它更合适的办法。正如我们在上面所讨论的那样,让进入邮件直接到达所有的内部机器是不适宜的。同样,一旦已将进入邮件通过一个单一的点引导进来,那么要将外出邮件通过那里发出,比把邮件直接发出实际上更容易(注意不是指更安全)。
NNTP:与SMTP一样,在主机过滤结构中也许只有一种建立NNTP的办法,这就是用另外一台内部机器作为Usenet新闻服务器,并且允许NNTP服务直接通向它。我们将把服务主机当作新闻服务器。然而,最好是干脆放弃新闻服务,当然,这取决于新闻服务会给机器带来多大的负载,以及服务主机的重要程度。
HTTP:正如在前面例子中所说的那样,HTTP可以通过包过滤直接提供,或者通过代理服务器间接地提供。然而,最有意义的还是通过带有缓冲的代理服务器,比如CERNHTTP服务器来间接地提供HTTP服务。这样做的理由是:由于缓冲的作用,性能也就提高了。
在此例中,假定将要通过运行在服务主机上的一个CERN代理服务器来提供HTTP服务。由于风险的原因(这种风险由于服务主机的敏
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026贵州省旅游产业发展集团有限公司招聘3人备考题库参考答案详解
- 2026黑龙江大庆市人民医院招聘助理护士岗位外聘人员备考题库及参考答案详解(模拟题)
- 2026上半年北京事业单位统考市统计局招聘1人备考题库附参考答案详解(突破训练)
- 2026清明上河园招聘备考题库及答案详解【夺冠系列】
- 2026广西北海市第二中学(北京八中北海分校)临聘教师招聘2人备考题库含答案详解【培优b卷】
- 2026四川宜宾江安县人力资源和社会保障局第一次招聘编外聘用人员14人备考题库附参考答案详解(综合题)
- 2026河南省人力资源开发中心有限公司招聘5人备考题库带答案详解(b卷)
- GB/T 17980.28-2026农药田间药效试验准则第28部分:杀菌剂防治蔬菜灰霉病
- GB/T 15173-2026电声学声校准器
- 城轨车辆电气组装与布线工艺课件:电气测试
- 电磁技术的应用
- 2025年计量专业案例分析(一级注册计量师)真题试卷及答案
- 广西钦州市2025-2026学年高二上学期1月月考语文试题(含答案)
- 物业前期秩序维护部培训
- 2025急性缺血性卒中血管内治疗并发症重症管理专家共识课件
- 2026年ipmpd级考试试题
- 2026年浙江机电职业技术学院单招职业技能考试备考试题带答案解析
- 义务教育道德与法治课程标准日常修订版(2022年版2025年修订)
- 2026年商丘学院单招(计算机)测试备考题库必考题
- 2025年卫生管理初级师考试真题及答案
- 企业信息系统维护手册与模板
评论
0/150
提交评论