防火墙讲义.ppt_第1页
防火墙讲义.ppt_第2页
防火墙讲义.ppt_第3页
防火墙讲义.ppt_第4页
防火墙讲义.ppt_第5页
已阅读5页,还剩34页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、防火墙技术、NAT、ASPF技术介绍,学习目标,掌握防火墙的基本概念和核心技术 掌握NAT的实现原理 掌握ALG(Application Level Gataway) 掌握ASPF(Application Special Packet Filter),学习完本课程,您应该能够:,课程内容,NAT技术原理,ALG(Application Level Gataway),ASPF(Application Special Packet Filter),防火墙概述和核心技术,第一章防火墙概述,Internet,一种高级访问控制设备,置于不同网络安全域之间的一系列部件的组合,它是不同网络安全域间通信流的唯

2、一通道,能根据企业有关的安全政策控制(允许、拒绝、监视、记录)进出网络的访问行为。,根据访问控制规则决定进出网络的行为,防火墙的定义,内部网,两个安全域之间的通信流的唯一通道,Eudemon 1000,Eudemon 200,Eudemon 100,第一章防火墙概述,公司产品,第一章防火墙概述,定位于中小规模网络 吞吐率:100Mbps 并发连接数:200,000条 新建连接率:5,000条/秒 3DES加密:80Mbps 支持4个FE接口,Eudemon 100,第一章防火墙概述,定位于中等规模网络 吞吐率:400Mbps 并发连接数:500,000条 新建连接率:10,000条/秒 3DE

3、S加密:100Mbps,Eudemon 200,第一章防火墙概述,定位于中小规模网络 吞吐率:3Gbps 并发连接数:800,000条 新建连接率:100,000条/秒 3DES加密:300Mbps,Eudemon 1000,第二章防火墙核心技术,简单包过滤防火墙 状态检测包过滤防火墙 应用代理防火墙,应用层,表示层,会话层,传输层,网络层,链路层,物理层,应用层,表示层,会话层,传输层,网络层,链路层,物理层,链路层,物理层,优点: 速度快,性能高 对应用程序透明,缺点: 不能根据状态信息进行控制 不能处理网络层以上的信息,网络层,简单包过滤技术,第二章防火墙核心技术,应用层,TCP 层,I

4、P 层,网络接口层,IP,101010101,TCP,ETH,101010101,应用层,TCP 层,IP 层,网络接口层,101010101,只检查报头,101001001001010010000011100111101111011,001001001010010000011100111101111011,简单包过滤防火墙的工作原理,简单包过滤防火墙不检查数据区 简单包过滤防火墙不建立连接状态表 前后报文无关 应用层控制很弱,第二章防火墙核心技术,应用层,表示层,会话层,传输层,链路层,物理层,应用层,表示层,会话层,传输层,链路层,物理层,状态检测技术介绍,应用层,表示层,会话层,传输层,

5、链路层,物理层,根据通信和应用程序状态确定是否允许包的通行 在数据包进入防火墙时就根据状态表进行识别和判断,无需重复查找ACL 可以识别不同的数据包,用户可方便添加新应用,抽取各层的状态信息建立动态状态表,网络层,网络层,网络层,第二章防火墙核心技术,应用层,TCP 层,IP 层,网络接口层,IP,101010101,TCP,ETH,101010101,应用层,TCP 层,IP 层,网络接口层,101010101,只检查报头,101001001001010010000011100111101111011,001001001010010000011100111101111011,状态检测包过滤防

6、火墙的工作原理,不检查数据区 建立连接状态表 前后报文相关 应用层控制很弱,建立连接状态表,第二章防火墙核心技术,应用层,表示层,会话层,传输层,链路层,物理层,应用层,表示层,会话层,传输层,链路层,物理层,应用代理技术介绍,应用层,表示层,会话层,传输层,链路层,物理层,优点: 安全性高 提供应用层的安全,缺点: 性能差 只支持有限的应用 对用户不透明,FTP,HTTP,SMTP,网络层,网络层,网络层,第二章防火墙核心技术,应用层,TCP 层,IP 层,网络接口层,IP,101010101,TCP,ETH,101010101,应用层,TCP 层,IP 层,网络接口层,101010101,

7、只检查数据,101001001001010010000011100111101111011,001001001010010000011100111101111011,应用代理防火墙的工作原理,不检查IP、TCP报头 不建立连接状态表 网络层保护比较弱,第二章防火墙核心技术,课程内容,NAT技术原理,ALG(Application Level Gataway),ASPF(Application Special Packet Filter),防火墙概述和核心技术,第三章 NAT技术原理,NAT的基本原理 NAT的四种实现方式 NAT实施中的一些注意事项,第三章 NAT技术原理,基本原理 修改数据包

8、的源地址/端口和目的地址/端口,第三章 NAT技术原理,四种实现方式 1.静态地址转换(Static NAT ) 2.动态地址转换(Dynamic NAT) 3.复用地址转换(Overloading NAT) 4.重叠地址转换(Overlapping NAT),第三章 NAT技术原理,静态地址转换(Static NAT ) 1.一对一地址转换 2.手工配置私有地址和公有地址的对应关系,一经配置,地址转换表永久存在。 3.NAT转换表: - ,第三章 NAT技术原理,动态地址转换(Dynamic NAT) 1.多对多地址转换 2.配置一个地址池,当需

9、要地址转换的时候随机从地址池中选取一个地址。 3.NAT转换表: - - 。,第三章 NAT技术原理,复用地址转换(Overloading NAT) 1.一对多地址转换 ,PAT,EasyIP 2.多个私有地址使用同一个公有地址进行地址转换,在tcp和udp中使用(ip,port) 实现复用,在icmp中可以使用(ip,id)实现复用。 3.NAT转换表: ,1024 - ,32768 ,1025 - ,3276

10、9 。,第三章 NAT技术原理,重叠地址转换(Overlapping NAT ) 1。两个企业网合并的时候有可能出现两个企业使用相同私有地址的情况,这时需要把重叠的IP地址进行变换。,第三章 NAT技术原理,具有NAT功能时数据包的转发流程,第三章 NAT技术原理,NAT使用中的一些注意事项 1。当因为对数据包进行了修改,所以必须重新进行校验和计算。 2。数据包被分片后,只有第一个数据包带有端口号的信息,后续的碎片包只含有ip头的信息,所以后续的数据包无法进行地址转换,解决办法;先重组数据包,再做NAT,最后分片;或者根据ip头中的ID字段和M字段,建立碎片报文的状态表项,根据表项对后续的报文

11、做NAT。,第三章 NAT技术原理,NAT使用中的一些注意事项 3。有些服务会根据cookie对数据包的源地址进行认证,所以在使用pool的时候会有问题。 4。当DNS服务器在内部时,外网用户解析到的地址将是私有地址,此时外网用户无法访问服务器,当DNS服务器在外部时,内网用户解析到的地址将是公有地址,此时内网用户无法访问服务器,需要对dns的报文进行相应的修改。,第三章 NAT技术原理,NAT使用中的一些注意事项 5。当pool中的地址和外网口的地址在同一段时,回应数据包的时候对端设备会请求pool中地址的mac地址,此时需要对arp模块进行相应的修改,使他以外网接口的mac地址回应这个ar

12、p请求;pool中的地址不是和外网口一个网段的时候可以指一条路由。 6。使用pool的时候,最好把pool的路由指向null接口防止nat表项丢失的时候产生路由环。,第三章 NAT技术原理,NAT使用中的一些注意事项 7。遇到pptp数据包穿越pat设备的时候,因为pptp数据包使用的是扩展的GRE封装,没有端口号,因此无法做地址转换,解决办法:使用一对一的地址转换。 8。在使用ipsec的时候,AH头要对数据包进行MD5摘要,而在传输的过程中nat对数据包进行了修改,因此对端会认为数据包被破坏,而丢弃此数据包,解决办法pudp,nat-t,即把认证和加密 过的数据包封装到新的udp数据包中,

13、对 udp数据包做nat,此时要注意MTU 值的问题。,课程内容,NAT技术原理,ALG(Application Level Gataway),ASPF(Application Special Packet Filter),防火墙概述和核心技术,第四章 ALG(Application Level Gataway),ALG(Application Level Gateway) NAT主要是通过对数据包的ip头中的ip地址和tcp(udp)头端口号进行修改,但是当一些应用协议的payload位中包含端口号或者ip地址的时候,常规的nat无法实现转换。因此需要有一种方法能读取到payload中的地址

14、和端口,ALG是解决这种特殊应用穿越NAT的一种常用方式,该方法按照地址转换规则,对载荷中的IP地址和端口号进行替换,从而实现对该应用的透明中继。,普通NAT时,ftp的数据通信无法建立,FTP Client ,NAT,FTP Server 0,,控制连接三次握手,控制连接三次握手,Port ,10,3,RETR test.txt,RETR test.txt,syn 0,2563,Port ,10,3,X,第四章 ALG(Application Level Gat

15、away),使用了ALG后,可以对port命令修改,并产生相应的NAT表项,FTP Client ,NAT,FTP Server 0,,控制连接三次握手,控制连接三次握手,Port ,10,3,Port ,20,4,,2563-,5124,RETR test.txt,RETR test.txt,syn ,5124,syn ,5124,数据传送,第四章 ALG(Application Level Ga

16、taway),其他的一些ALG应用 ICMP DNS H323,第四章 ALG(Application Level Gataway),课程内容,NAT技术原理,ALG(Application Level Gataway),ASPF(Application Special Packet Filter),防火墙概述和核心技术,第五章 ASPF(Application Special Packet Filter),ASPF(Application Special Packet Filter)概述 1.基于应用层连接状态的动态报文过滤,它检查应用层协议信息并且监控基于连接的应用层协议状态。对于所有连接

17、,每一个连接状态信息都将被ASPF维护并用于动态地决定数据包是否被允许通过防火墙或丢弃。 2.能够对某些攻击进行过滤 3.不能对所有的应用进行智能的报文过滤,第五章 ASPF(Application Special Packet Filter),ASPF的工作原理 针对单通道连接时: 对于TCP数据包,因为TCP有状态机的概念,因此其工作过程为: 1.收到syn报文时建立一条相应的session表项 2.收到后续的报文时检测acl,并更新session状态 3.收到fin,rst报文后删除session表项 对于udp数据包,因为udp没有状态机的概念,因此收到第一个报文认为发起连接,收到第一个返回报文认为连接建立,Session表项和ACL的删除取决于空闲超时,第五章 ASPF(Application Special Packet Filter),ASPF的工作原理 针对多通道连接时: 1.主控制通道的处理和单通道的tcp一致 2.其他控制通道或者数据通道的session和acl则需要检测主控制通道在应用层中的信息来建立 3.典型的应用有ftp、h323、rstp、rpc、msn、 SQL.net,第五章 ASPF(Applic

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论