版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第八章防火墙技术防火墙的基本概念PIX防火墙的特性防火墙技术的三种类型PIX防火墙的配置防火墙的概念防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。防火墙的基本概念所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术。防火墙是在两个网络通讯时执行的一种访问控制尺度,它能允许你“同意”的人和数据进入你的网络,同时将你“不同意”的人和数据拒之门外,最大限度地阻止网络中的黑客来访问你的网络。CiscoPIX520防火墙图片CPU,RAMIntelEtherExpressPro/100+pixfirewall>showcpuusagepixfirewall(config)#routeoutside0.CiscoPIX520防火墙图片exitreload代理服务器位于客户机与服务器之间,完全阻挡了二者间的数据交流。设定允许以http访问防火墙的地址范围ACL的配置命令:access-list,access-group非特权模式:PIX防火墙开机自检后,就处于该模式,系统提示为:pixfirewall>filterurlexcept10.fixupprotocolrsh[514]将不同的内部网络转换到不同的地址上当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息Destination[no]fixupprotocolmgcp[port[-port]]who[local_ip]安全产品市场分析数据来源:CNCERT/CC2004年全国网络安全状况调查报告各行业对网络安全技术最高使用率对比数据来源:CNCERT/CC2004年全国网络安全状况调查报告防火墙的功能防火墙是网络安全的屏障
通过过滤不安全的服务而降低风险
防止内部信息的外泄
实现内部网重点网段的隔离,从而限制了局部重点或敏感网络安全问题对全局网络造成的影响
对网络存取和访问进行监控审计防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息防火墙的附加功能
由于防火墙所处的优越位置(内网与外网的分界点),它在实际应用中也往往加入一些其他功能如NAT、VPN、路由管理等功能。
NAT(Network
Address
Translation)即网络地址转换。即将内网的IP地址或者外网的IP地址转换,一般分为源地址转换Source
NAT(SNAT)和目的地址转换Destination
NAT
(DNAT)。
虚拟专用网(VPN)是指在公共网络中建立专用网络,数据通过安全的“加密通道”(通过对IP包的封装及加密,认证等手段)在公共网络中传播
为什么要加这些附加的功能呢?防火墙的发展1stGeneration2ndGeneration3rdGeneration软件Speed软硬结合硬件防火墙的分类
根据防火墙所采用的技术不同,我们可以将它分为三种基本类型:包过滤型、代理型和基于状态检测的包过滤型。包过滤型包过滤型产品是防火墙的初级产品,其技术依据是网络中的分包传输技术。网络上的每一个数据包中都会包含一些特定信息,如数据的源地址、目标地址、TCP/UDP源端口和目标端口等。包过滤技术的优点是简单实用,实现成本较低,在应用环境比较简单的情况下,能够以较小的代价在一定程度上保证系统的安全。包过滤技术的缺陷也是明显的。包过滤技术是一种完全基于网络层的安全技术,只能根据数据包的来源、目标和端口等网络信息进行判断,无法识别基于应用层的恶意侵入,如恶意的Java小程序以及电子邮件中附带的病毒。有经验的黑客很容易伪造IP地址,骗过包过滤型防火墙
代理型代理型防火墙也可以被称为代理服务器,它的安全性要高于包过滤型产品,代理服务器位于客户机与服务器之间,完全阻挡了二者间的数据交流。从客户机来看,代理服务器相当于一台真正的服务器;而从服务器来看,代理服务器又是一台真正的客户机。当客户机需要使用服务器上的数据时,首先将数据请求发给代理服务器,代理服务器再根据这一请求向服务器索取数据,然后再由代理服务器将数据传输给客户机。由于外部系统与内部服务器之间没有直接的数据通道,外部的恶意侵害也就很难伤害到企业内部网络系统。
----代理型防火墙的优点是安全性较高,可以针对应用层进行侦测和扫描,对付基于应用层的侵入和病毒都十分有效。其缺点是对系统的整体性能有较大的影响,而且代理服务器必须针对客户机可能产生的所有应用类型逐一进行设置,大大增加了系统管理的复杂性。
基于状态检测的包过滤型基于状态检测的包过滤型防火墙能够对各层的数据进行主动的、实时的监测,在对这些数据加以分析的基础上,基于状态检测的包过滤型防火墙防火墙能够有效地判断出各层中的非法侵入。不仅能够检测来自网络外部的攻击,同时对来自内部的恶意破坏也有极强的防范作用。据权威机构统计,在针对网络系统的攻击中,有相当比例的攻击来自网络内部。因此,监测型防火墙不仅超越了传统防火墙的定义,而且在安全性上也超越了前两代产品。防火墙术语DMZ非军事化区:为了配置管理方便,内部网中需要向外提供服务的服务器往往放在一个单独的网段,这个网段便是非军事化区。防火墙一般配备三块网卡,在配置时一般分别分别连接内部网,internet和DMZ。吞吐量:网络中的数据是由一个个数据包组成,防火墙对每个数据包的处理要耗费资源。吞吐量是指在不丢包的情况下单位时间内通过防火墙的数据包数量。这是测量防火墙性能的重要指标。最大连接数:和吞吐量一样,数字越大越好。但是最大连接数更贴近实际网络情况,网络中大多数连接是指所建立的一个虚拟通道。防火墙对每个连接的处理也好耗费资源,因此最大连接数成为考验防火墙这方面能力的指标。数据包转发率:是指在所有安全规则配置正确的情况下,防火墙对数据流量的处理速度。并发连接数目:由于防火墙是针对连接进行处理报文的,并发连接数目是指的防火墙可以同时容纳的最大的连接数目,一个连接就是一个TCP/UDP的访问。CiscoPIXFirewall515ECiscoPIX515E防火墙为中小企业而设计并发吞吐量188Mbps168位3DESIPSecVPN吞吐量63MbpsIntel赛扬433MHz处理器64MBRAM支持
6interfacesPIX:PrivateInterneteXchange
PIX515基本配件PIX515主机接口转换头链接线固定角架电源线资料PowerLEDThePIXFirewall515前面版NetworkLEDActiveFailoverUnitPIXFirewall515模块UsingthequadcardrequiresthePIXFirewall515-URlicense.PIXFirewall515双单口连接器Usingtwosingle-portconnectorsrequiresthePIXFirewall515-URlicense.ThePIXFirewall515Failover
connectorFDX
LEDLINK
LED100Mbps
LEDFDX
LEDConsole
port(RJ-45)10/100BaseTX
Ethernet1
(RJ-45)PowerswitchLINK
LED100Mbps
LED10/100BaseTX
Ethernet0
(RJ-45)LINKLED通常的连接方案PIX防火墙通用维护命令访问模式PIXFirewall有4种访问模式:非特权模式:PIX防火墙开机自检后,就处于该模式,系统提示为:pixfirewall>特权模式:enable进入特权模式,可改变当前配置,显示为:pixfirewall#配置模式:输入configureterminal进入,绝大部分系统配置都在这里进行,显示为:pixfirewall(config)#监视模式:PIX开机或重启过程中,按住esc键或发送一个break字符进入监视模式,可以在此更新操作系统镜像和口令回复,显示为:monitor>PIX防火墙基本命令enable,enablepassword,passwdwriteerase,writememory,writeterminalshowinterface,showipaddress,showmemory,showversion,showxlateexit
reloadhostname,ping,telnetenable命令pixfirewall>enablepassword:pixfirewall#configureterminalpixfirewall(config)#pixfirewall(config)#exitpixfirewall#enablepixfirewall>Enablesyoutoenterdifferentaccessmodesenablepasswordpasswordpasswdpasswordpixfirewall#enablepassword和
passwd命令设置进入特权模式的访问密码.passwd设置telnet访问控制台口令pixfirewall#show命令showhistoryshowmemory-显示系统内存的使用情况showmemory
16777216bytestotal,5595136bytesfreeshowversion-浏览PIX防火墙操作信息showxlate-查看地址转换信息showcpuusagepixfirewall#showinterfaceinterfaceethernet0“outside”isup,lineprotocolisupMTU1500bytes,BW1000000Kbithalfduplex1184342packetsinput,1222298001bytes,0nobufferreceived26broadcasts,27runts,0giants4inputerrors,0crc,4frame,0overrun,0ignored,0 abort1310091packetsoutput,547097270bytes,0underruns0unicastrpfdrops0outputerrors,28075collisions,0interfaceresets0babbles,0latecollisions,117573deferred0lostcarrier,0nocarrier
inputqueue(curr/maxblocks):hardware(128/128)software(0/1)
outputqueue(curr/maxblocks):hardware(0/2)software(0/1)
showinterface命令pixfirewall#showipaddressBuildingconfiguration……SystemIPAddresses:CurrentIPAddresses:showipaddress命令hostnameand
ping命令pixfirewall(config)#hostnameproteus
proteus(config)#hostnamepixfirewall
hostnamehostnamenewnamepixfirewall(config)#responsereceived--0Msresponsereceived--0Msresponsereceived--0Ms
pingping[if_name]ip_addresspixfirewall(config)#pixfirewall(config)#namebastionhostname命令e0e2e1DMZ.2.1.1.2/24/24/24Bastionhost关联一个名称和一个IP地址nameip_addressnamepixfirewall(config)#telnet命令指定可以telnet连接到控制台的主机地址telnetip_address[netmask][if_name]pixfirewall(config)#killtelnet_idpixfirewall(config)#中止一个Telnet会话当前通过telnet访问控制台的主机地址who[local_ip]pixfirewall(config)#pixfirewall(config)#
showwho2:Frompixfirewall(config)#
kill2
http命令设定允许以http访问防火墙的地址范围httpip_address[netmask][if_name]pixfirewall(config)#httpserverenablepixfirewall(config)#EnablesthePIXFirewallHTTPserverPIX防火墙的6个常用命令PIX防火墙常用命令nameifinterfaceipaddressnatglobalroutenameifhardware_idif_namesecurity_levelpixfirewall(config)#pixfirewall(config)#nameifethernet2
dmzsec50nameif
nameif命令用来命名接口并分配安全等级
interfacehardware_idhardware_speed
pixfirewall(config)#interfaceInterface命令用来标示网络接口的速度和双工属性
pixfirewall(config)#interfaceethernet0100fullpixfirewall(config)#interfaceethernet1100full将outside和
inside接口设置为100兆全双工ipaddressif_nameip_address[netmask]pixfirewall(config)#ipaddressipaddress用来给每个物理接口分配地址nat[(if_name)]nat_idlocal_ip[netmask]pixfirewall(config)#natnat
命令用来联系一个网络和一个全局IP地址池
pixfirewall(config)#nat23NATExample49090SourceportDestinationaddrSourceaddrDestinationport49090SourceportDestinationaddrSourceaddrDestinationport23InsideOutsideInsideLocal
IPAddressGlobal
IPPool01InternetTranslationtableglobal建立一个全局地址池,与nat联合使用pixfirewall(config)#global[(if_name)]nat_id{global_ip[-global_ip]
[netmaskglobal_mask]}|interface当内部主机访问外部网络时,他们所分配的地址范围是:0–54网络地址转换(NAT)配置实例Backbone,web,FTP,andTFTPserverPodperimeterrouterPIXFirewall.1/24e0outside.2securitylevel0Internete1inside.1securitylevel100/24pixfirewall(config)#nat(insidepixfirewall(config)#natpixfirewall(config)#global(outside)1-4netmaskpixfirewall(config)#global(outside)27-0netmaskrouteif_nameip_addressnetmaskgateway_ip[metric]pixfirewall(config)#routeroute命令为指定的接口输入一条静态或缺省的路由pixfirewall(config)#routeoutside1PATGlobal端口地址转换(PAT)4909023200023200123SourceportDestinationaddrSourceaddrDestinationportSourceportDestinationaddrSourceaddrDestinationport49090SourceportDestinationaddrSourceaddrDestinationport23SourceportDestinationaddrSourceaddrDestinationportInternetPAT配置实例pixfirewall(config)#
pixfirewall(config)#
pixfirewall(config)#
pixfirewall(config)#
分配一个
IP地址
()到全局地址池源地址网络被转换到
SalesEngineering
InformationsystemsBastionhostPIXFirewallPerimeterrouterACL的配置命令:access-list,access-groupACL可针对每一个interface进行配置global[(if_name)]nat_id{global_ip[-global_ip]
[netmaskglobal_mask]}|interfacepixfirewall(config)#interfaceethernet1100fullDestinationaddrfilteractivex800000Powerswitchpixfirewall(config)#pixfirewall(config)#Sourceaddrnameif命令用来命名接口并分配安全等级所谓“防火墙”,是指一种将内部网和公众访问网(如Internet)分开的方法,它实际上是一种隔离技术。分配一个IP地址(192.PodperimeterrouterIt(lessthan)和一个端口号表示对小于指定端口的所有端口操作多个网络的PAT转换pixfirewall(config)#
pixfirewall(config)#
pixfirewall(config)#
pixfirewall(config)#
SalesEngineering
InformationsystemsBastionhostPIXFirewallPerimeterrouter将不同的内部网络转换到不同的地址上的网络被转换到.的网络被转换到NoNetworkAddressTranslation(nat0)pixfirewall(config)#
pixfirewall(config)#
shownatnat0willbenon-translatednat0ensuresthatisnottranslated.ASAremainsineffectwithnat0.PIXFirewallPerimeterrouter
PIX防火墙的访问控制访问控制列表(ACL)ACL能够允许可靠的传输,拒绝非认可的传输.ACL可针对每一个interface进行配置ACL的配置命令:access-list,
access-groupaccess-listaccess-listacl_name[deny|permit]protocol{src_addr|local_addr}{src_mask|local_mask}operatorport{destination_addr|remote_addr}{destination_mask|remote_mask}operatorportpixfirewall(config)#创建一个
ACLACL“dmz1”拒绝从
网络向主机的小于1025端口的TCP连接pixfirewall(config)#access-listdmz1denytcphostlt1025附:比较运算符不指定运算符和端口就相当于指定了所有的端口Eq和一个端口号表示只对当前端口操作It(lessthan)和一个端口号表示对小于指定端口的所有端口操作Gt(greaterthan)和一个端口号表示对大于指定端口的所有端口进行操作
Neq(non-eq)和一个端口号表示对除了指定端口之外的所有端口进行操作Range和一个端口范围表示只对在指定端口范围内的端口进行操作access-grouppixfirewall(config)#access-groupacl_nameininterfaceinterface_name将访问列表名绑定到接口名以允许或拒绝IP信息包进入接口ACL“dmz1”绑定到
interface“dmz”pixfirewall(config)#access-groupdmz1ininterfacedmzACL实例access-listacl_outpermittcpanyhosteq80access-groupacl_outininterfaceoutside允许内网的所有主机访问的80端口关于static和conduitstatic[(local_ifc,global_ifc)]{global_ip
|interface} {local_ip[netmaskmask]|access-list
acl_name} [dns][norandomseq][max_conns[emb_limit]]static的作用是:将局部地址映射为全局地址通常也与 conduit合用
Conduitpermit|denyprotocolglobal_ipglobal_mask [operatorport[port]]foreign_ipforeign_mask [operatorport[port]]
conduit:为向内连接添加、删除或显示通过防火墙的管道
Static(inside,outside)tcp9telnet telnetnetm
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026综合类-第二章生理学-肾脏的排泄功能历年真题摘选带答案详解
- 2026综合类-疼痛诊疗学(医学高级)-六、疼痛相关风湿病历年真题摘选带答案详解
- 2026综合类-物流实务-物品采购历年真题摘选带答案详解
- 2026综合类-服务营销-星级酒店服务营销历年真题摘选带答案详解
- 2026综合类-房地产经纪专业基础-房地产金融和保险历年真题摘选带答案详解
- 2026综合类-己内酰胺装置操作工-己内酰胺装置操作工(中级)历年真题摘选带答案详解
- 2026综合类-儿科基础知识-儿科相关专业知识-呼吸系统疾病历年真题摘选带答案详解
- 2026综合类-临床医学检验技术(士)-螺旋体历年真题摘选带答案详解
- 2026经济类-初级经济师-初级经济师(工商管理)历年真题摘选带答案详解
- 2026消防装备维护员高级(官方)-判断题参考试题库历年考点答案详解
- 2026年黑龙江省法官逐级遴选考试题及答案
- 费马原理与变折射率光学
- 守护学生心理健康教育的主阵地
- 岩石学基性超基性岩类
- GB/T 773-1993低压绝缘子瓷件技术条件
- 预防高血压从认知高血压开始知识讲座课件
- 部编版七年级历史上册课件(全册)
- 行政法与行政诉讼法案例教程
- 九年级生命生态安全教案(完整版)
- 竞选大学心理委员ppt模板
- 《矿山机械》说课稿
评论
0/150
提交评论