版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
本文格式为Word版下载后可任意编辑和复制第第页电脑防火墙的作用
防火墙与防火墙的作用
文章出处:发布时间:2022-07-27点击:0
一、防火墙
由于Internet的快速进展,供应了发布信息和检索信息的场所,但它也带来了信息污染和信息破坏的危急,人们为了爱护其数据和资源的平安,消失了防火墙。防火墙从本质上说是一种爱护装置。它爱护的是数据、资源和用户的声誉。
1.Internet防火墙
防火墙原是建筑物大厦设计来防止火灾从大厦的一部分传播到另一部分的设施。从理论上讲Internet防火墙服务也属于类似目的。它防止Internet上的危急(病毒、资源盗用等)传播到你的网络内部。而事实上Internet防火墙不象一座现代化大厦中的防火墙,更象北京故宫的护城河。它服务于多个目的:
(1)限制人们从一个特殊的掌握点进入;
(2)防止侵入者接近你的其它设施;
(3)限定人们从一个特殊的点离开;
(4)有效的阻挡破坏者对你的计算机系统进行破坏。
因特网防火墙经常被安装在受爱护的内部网络连接到因特网的点上。
2.防火墙的优点
(1)防火墙能强化平安策略
因为Internet上每天都有上百万人在那里收集信息、交换信息,不行避开地会消失个别品德不良的人,或违反规章的人,防火墙是为了防止不良现象发生的交通警察,它执行站点的平安策略,仅仅容许认可的和符合规章的恳求通过。
(2)防火墙能有效地记录Internet上的活动
因为全部进出信息都必需通过防火墙,所以防火墙特别适用收集关于系统和网络使用和误用的信息。作为访问的唯一点,防火墙能在被爱护的网络和外部网络之间进行记录。
(3)防火墙限制暴露用户点
防火墙能够用来隔开网络中一个网段与另一个网段。这样,能够防止影响一个网段的问题通过整个网络传播。
(4)防火墙是一个平安策略的检查站
全部进出的信息都必需通过防火墙,防火墙便成为平安问题的检查点,使可疑的访问被拒绝于门外。
3.防火墙的不足之处
上面我们叙述了防火墙的优点,但它还是有缺点的,主要表现在:
(1)不能防范恶意的知情者
防火墙可以禁止系统用户经过网络连接发送专有的信息,但用户可以将数据复制到磁盘、磁带上,放在公文包中带出去。假如入侵者已经在防火墙内部,防火墙是无能为力的。内部用户偷窃数据,破坏硬件和软件,并且奇妙地修改程序而不接近防火墙。对于来自知情者的威逼只能要求加强内部管理,如主机平安和用户训练等。
(2)不能防范不通过它的连接
防火墙能够有效地防止通过它进行传输信息,然而不能防止不通过它而传输的信息。例如,假如站点允许对防火墙后面的内部系统进行拨号访问,那么防火墙肯定没有方法阻挡入侵者进行拨号入侵。
(3)不能防备全部的威逼
防火墙被用来防备已知的威逼,假如是一个很好的防火墙设计方案,可以防备新的威逼,但没有一个防火墙能自动防备全部的新的威逼。
(4)防火墙不能防范病毒
防火墙不能消退网络上的PC机的病毒。
二、防火墙体系结构
目前,防火墙的体系结构一般有以下几种:
(1)双重宿主主机体系结构;
(2)被屏蔽主机体系结构;
(3)被屏蔽子网体系结构。
1.双重宿主主机体系结构
双重宿主主机体系结构是围绕具有双重宿主的主机计算机而构筑的,该计算机至少有两个网络接口。这样的主机可以充当与这些接口相连的网络之间的路由器;它能够从一个网络到另一个网络发送IP数据包。然而,实现双重宿主主机的防火墙体系结构禁止这种发送功能。因而,IP数据包从一个网络(例如,因特网)并不是直接发送到其它网络(例如,内部的、被爱护的网络)。防火墙内部的系统能与双重宿主主机通信,同时防火墙外部的系统(在因特网上)能与双重宿主主机通信,但是这些系统不能直接相互通信。它们之间的IP通信被完全阻挡。
双重宿主主机的防火墙体系结构是相当简洁的:双重宿主主机位于两者之间,并且被连接到因特网和内部的网络。
2.屏蔽主机体系结构双重宿主主机体系结构供应来自与多个网络相连的主机的服务(但是路由关闭),而被屏蔽主机体系结构使用一个单独的路由器供应来自仅仅与内部的网络相连的主机的服务。在这种体系结构中,主要的平安由数据包过滤。
在屏蔽的路由器上的数据包过滤是按这样一种方法设置的:即堡垒主机是因特网上的主机能连接到内部网络上的系统的桥梁(例如,传送进来的电子邮件)。即使这样,也仅有某些确定类型的连接被允许。任何外部的系统试图访问内部的系统或者服务将必需连接到这台堡垒主机上。因此,堡垒主机需要拥有高等级的平安。
数据包过滤也允许堡垒主机开放可允许的连接(什么是可允许将由用户的站点的平安策略打算)到外部世界。
在屏蔽的路由器中数据包过滤配置可以按下列之一执行:
允许其它的内部主机为了某些服务与因特网上的主机连接(即允许那些已经由数据包过滤的服务)。
不允许来自内部主机的全部连接(强迫那些主机经由堡垒主机使用代理服务)。
用户可以针对不同的服务混合使用这些手段;某些服务可以被允许直接经由数据包过滤,而其它服务可以被允许仅仅间接地经过代理。这完全取决于用户实行的平安策略。
因为这种体系结构允许数据包从因特网向内部网的移动,所以,它的设计比没有外部数据包能到达内部网络的双重宿主主机体系结构好像是更冒风险。话说回来,实际上双重宿主主机体系结构在防备数据包从外部网络穿过内部的网络也简单产生失败(因为这种失败类型是完全出乎预料的,不大可能防备黑客侵袭)。进而言之,保卫路由器比保卫主机较易实现,因为它供应特别有限
的服务组。多数状况下,被屏蔽的主机体系结构供应比双重宿主主机体系结构具有更好的平安性和可用性。
然而,比较其它体系结构,如在下面要争论的屏蔽子网体系结构也有一些缺点。主要的是假如侵袭者没有方法侵入堡垒主机时,而且在堡垒主机和其余的内部主机之间没有任何爱护网络平安的东西存在的状况下,路由器同样消失一个单点失效。假如路由器被损害,整个网络对侵袭者是开放的。
3.屏蔽子网体系结构
屏蔽子网体系结构添加额外的平安层到被屏蔽主机体系结构,即通过添加周边网络更进一步地把内部网络与Internet隔离开。
为什么这样做?由它们的性质打算。堡垒主机是用户的网络上最简单受侵袭的机器。任凭用户尽最大的力气去爱护它,它仍是最有可能被侵袭的机器,因为它本质上是能够被侵袭的机器。假如在屏蔽主机体系结构中,用户的内部网络对来自用户的堡垒主机的侵袭门户洞开,那么用户的堡垒主机是特别迷人的攻击目标。在它与用户的其它内部机器之间没有其它的防备手段时(除了它们可能有的主机平安之外,这通常是特别少的)。假如有人胜利地侵入屏蔽主机体系结构中的堡垒主机,那就毫无阻挡地进入了内部系统。通过在周边网络上隔离堡垒主机,能削减在堡垒主机上侵入的影响。可以说,它只给入侵者一些访问的机会,但不是全部。屏蔽子网体系结构的最简洁的形式为,两个屏蔽路由器,每一个都连接到周边网。一个位于周边网与内部的网络之间,另一个位于周边网与外部网络之间(通常为Internet)。为了侵入用这种类型的体系结构构筑的内部网络,侵袭者必需要通过两个路由器。即使侵袭者设法侵入堡垒主机,他将仍旧必需通过内部路由器。在此状况下,没有损害内部网络的单一的易受侵袭点。作为入侵者,只是进行了一次访问。要点说明如下:(1)周边网络
周边网络是另一个平安层,是在外部网络与用户的被爱护的内部网络之间的附加的网络。假如侵袭者胜利地侵入用户的防火墙的外层领域,周边网络在那个侵袭者与用户的内部系统之间供应一个附加的爱护层。
对于周边网络的作用,举例说明如下。在很多网络设置中,用给定网络上的任何机器来查看这个网络上的每一台机器的通信是可能的,对大多数以太网为基础的网络的确如此(而且以太网是当今使用最广泛的局域网技术);对若干其它成熟的技术,诸如令牌环和FDDI也是如此。探听者可以通过查看那些在Telnet、FTP以及rlogin会话期间使用过的口令胜利地探测出口令。即使口令没被攻破,探听者仍旧能偷看或访问他人的敏感文件的内容,或阅读他们感爱好的电子邮件等等;探听者能完全监视何人在使用网络。
对于周边网络,假如某人侵入周边网上的堡垒主机,他仅能探听到周边网上的通信。因为全部周边网上的通信来自或者通往堡垒主机或Internet。
因为没有严格的内部通信(即在两台内部主机之间的通信,这通常是敏感的或者专有的)能越过周边网。所以,假如堡垒主机被损害,内部的通信仍将是平安的。
一般来说,来往于堡垒主机,或者外部世界的通信,仍旧是可监视的。防火墙设计工作的一部分就是确保这种通信不致于机密到阅读它将损害你的站点的完整性。
(2)堡垒主机
在屏蔽的子网体系结构中,用户把堡垒主机连接到周边网;这台主机便是接受来自外界连接的主要入口。例如:
1对于进来的电子邮件(SMTP)会话,传送电子邮件到站点;
2对于进来的FTP连接,转接到站点的匿名FTP服务器;
3对于进来的域名服务(DNS)站点查询等等。另一方面,其出站服务(从内部的客户端到在Internet上的服务器)按如下任一方法处理:
1在外部和内部的路由器上设置数据包过滤来允许内部的客户端直接访问外部的服务器。
2设置代理服务器在堡垒主机上运行(假如用户的防火墙使用代理软件)来允许内部的客户端间接地访问外部的服务器。用户也可以设置数据包过滤来允许内部的客户端在堡垒主机上同代理服务器交谈,反之亦然。但是禁止内部的客户端与外部世界之间直接通信(即拨号入网方式)。
(3)内部路由器
内部路由器(在有关防火墙著作中有时被称为堵塞路由器)爱护内部的网络使之免受Internet和周边网的侵害。
内
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 吉林省吉林市第一中学2025-2026学年高二下学期期末考试物理试题(含答案)
- 2026年江西省贵溪市高二生物下册期末考试模拟试卷附参考答案(综合题)
- 2026 山东 退役军人岗 易错点巩固训练卷
- 2026 山东退役军人岗含答案解析
- 2026下半年初中道法教资面试高频题及解析
- 2026下半年下半年小学美术教资面试鉴赏题库及解析
- 新部编版九年级语文上册期中考试【带答案】
- 2025年山西省古交市高二历史上册期末考试考试卷(综合卷)附答案
- 2026中国代餐奶昔产品宣称规范与消费者认知偏差报告
- 2026低压电缆行业下游应用领域需求变化与机会挖掘报告
- 2025年医疗质量安全核心制度考试试题(附答案)
- 2027届上海市西南位育初三语文9月月考试卷及答案
- (正式版)DB11∕T 1733-2020 《绿地保育式生物防治技术规程》
- 预制桩沉桩专项施工方案
- 2026年辅警时政热点考题(附答案)
- DB11-T 2556-2026 城市轨道交通既有线改造技术要求
- 小学四年级数学下册《构建模型 推理溯源-鸡兔同笼问题探究》教学设计
- 2026浙江国检检测技术股份有限公司第一轮招聘员工拟录用对象笔试历年常考点试题专练附带答案详解
- 2026年中医经典竞赛试题库参考答案
- Unit 6 课时8 Project(大单元课时课件)英语新教材人教版八年级下册
- 2026年中考道德与法治专题复习:解题技巧 课件
评论
0/150
提交评论