版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、6.2防火墙的类型、防火墙技术可以根据防火墙的方式和工作重点分为很多类型, 总体上,检查数据流内的每个报文分组的源地址、目的地地址、要使用的通讯端口号、连接协议状态等要素,或它们的组合,以:数据包过滤防火墙应用代理防火墙电路级闸道器防火墙状态监视防火墙另外,还有可以分析报文分组中的数据区域的内容的知识分子二烯烃的报文分组过滤器。 基于数据包过滤技术的防火墙简称为数据包过滤型防火墙。 6.2.1数据包过滤防火墙、基于数据包过滤技术的防火墙、数据包过滤型防火墙,简称结构如图所示。 数据包过滤技术是防火墙的基本功能,取决于数据传输的一般结构,在数据结构内使用的报文分组首部包含IP地址信息和在连接协议
2、处使用的通讯端口信息,并可以根据这些个的信息来决定是否将数据传输给目的地。数据包过滤技术依赖于管理者设定的规则库,规则库的创建包括: 1、发行报文分组的源地址和目标地址的信息2 .接收报文分组的源地址和目标地址3 .相关的网络连接协议(TCP、UDP等)4.使用的通讯端口, 例如,诸如HTTP使用的80通讯端口、第一代:静态数据包过滤之类的防火墙基于定义的过滤规则对每个报文分组进行化学基检查,以确定是否匹配数据包过滤规则。 筛选规则是根据报文分组标头资讯建立的。 第二代:像动态数据包过滤这样的防火墙采用动态设置过滤规则的方法,避免了静态数据包过滤的所有问题,然后发展为报文分组状态监测技术。 使
3、用此技术的防火墙会跟踪所有建立的连接,并根据需要动态地在过滤规则中添加或更新条目。 一个数据包过滤防火墙需要两个通讯端口。 一个通讯端口连接到不信任的网络(如网际网络),另一个通讯端口连接到信任的网络(如内部网络)。 防火墙设置规则必须控制不可靠的通讯端口流向不可靠的通讯端口,还是控制不可靠的通讯端口流向不可靠的通讯端口,以确定信息流是否通过,如图所示。 2、数据包过滤技术过程,HTTP、DNS、SMTP,由图可知,在典型的网络结构中,HTTP、DNS、SMTP内部网络通过数据包过滤防火墙分为服务器区和子网区。 创建规则库。 规则库包含最常见的网络服务的保密工作规则,如客制化现有网络状况的保密
4、工作规则。 要创建规则库,必须执行以下操作:连接协议类型、源地址、目标地址、源通讯端口、目标通讯端口,以及匹配报文分组和规则库。 因为现在,数据包过滤是防火墙的基本功能之一。 大多数现代IP路由软件或去老虎钳通讯端口数据包过滤功能,并通过去差奥尔特传输所有报文分组。 ipf、ipfw和ipfwadm是著名的自由筛选软件,在Linux执行操作系统平台上运行。 数据包过滤的控制依据是规则定径套,典型的过滤规则表现形式由规则编号、匹配条件、匹配操作三部分组成,数据包过滤规则形式因使用的软件和防火墙设备而有所不同, 典型的数据包过滤防火墙有源IP地址、目标IP地址、源通讯端口号、目标通讯端口号、手板模
5、型(UDP匹配操作有拒绝、转发、审计三种。 表1是数据包过滤型防火墙过滤规则表,这些个规则的作用是只行政许可内外网的邮件通讯,禁止其他通讯。 表1是防火墙过滤规则表,特别是对用户数据包过滤型防火墙是透明的,需要注意,当合法用户出出进进到网络时,它对于用户而言并不感觉不那么容易使用。 在实际的网络保密工作管理中,数据包过滤技术经常用于网络接入控制。 以Cisco IOS为例,说明报文分组过滤器的作用。Cisco IOS有两种网站数据库规则格式:标准IP网站数据库表和扩展IP网站数据库表,它们之间的主要区别在于接入控制条件不同。 标准IP网站数据库表只能基于IP报文分组的源地址进行化学基。 标准I
6、P接入控制定规则的格式为assess-list-mumber deny|pernitsourcesource-wild card日志,扩展IP网站数据库定规则的格式为3360 assess-list-mumber deny | pernitprotocolsource-wildcardsource-qualifiersdestinationdestination -通用卡目标- qualifiers日志。* deny表示如果通过了Cisco IOS过滤器的报文分组的条件一致,则禁止该报文分组的通过* permit表示如果通过了Cisco IOS过滤器的报文分组的条件一致,则行政许可该报文分组的
7、通过* source表示源的IP地址。 * source-wildcard表示发送报文分组的男公关的IP地址反掩码。 1表示忽略,0表示需要匹配,any表示任何源的IP报文分组。 * destination表示目标IP地址。 *目标通配符表示传入报文分组的男公关IP地址的反掩码。 *协议表示IP、ICMP、UDP、TCP等连接协议选项。 log表示记录符合规则条件的网络报文分组。 使用Cisco路由组防止DDoS攻击的示例如下所示。 配置信息如下: thetrinooddossystemsaccess -列表170 denytcpanyanyeq 27665日志访问-列表170 denyudp
8、anyeq 31335日志访问-列表170 denyudds thestachelel t 170 denytcpanyeq 16660日志访问列表170 denytcpanyeq 65000日志。 三重版v 3系统、访问列表170 denytcpanyeq 33270日志访问列表170 denytcpanyeq 39268日志。 thesubsevensystemsandsomevariantsaccess -列表170 denytcpanyanyrange 67116712日志访问-列表170 denytcpanyeq 6776日志访问70 denytcp t 170 denytcpany
9、anyeq 2222 log access-list 170 denytcpanyanyeq 7000 log,简而言之,数据包过滤现在可以解决网络保密工作定问题,例如, 当前的个人防火墙以及Windows 2000和Windows XP提供了TCP、UDP等连接协议的过滤通讯端口,用户根据自各儿的保密工作需要,通过设置过滤规则来控制对本地的外部网站数据库: 表示使用Windows 2000系统附带的数据包过滤功能过滤139通讯端口,防止基于RPC的漏洞攻击。Windows 2000过滤器配置映像、数据包过滤防火墙的优缺点、数据包过滤防火墙逻辑简单、价格低廉,安装和使用方便,网络性能和透明性好
10、,负载低,通过率高,对用户透明产水量管理好。 使网络解老虎钳具有很多脆弱性,只能在跨通讯端口层或网络层检测数据,在应用层无法检测数据。 可以禁止和通过向内的HTTP请求,但无法判断该请求是违法的还是合法的。 许多Web服务都有缓冲区漏洞通过在复杂网络中难以管理的非授权访问防火墙,可以攻击男公关上的软件和配置漏洞报文分组的源地址、目标地址和IP通讯端口号位于报文分组的开头,很可能被窃听或冒充。 没有使用者身份验证反应历程。 应用本代理或本代理服务是本代理内部网络用户与外部网络服务进行信息交换的程序计程仪。 确认来自内部用户的请求并发送到外部服务器,将来自外部服务器的响应发送回云同步给用户。 应用
11、服务代理防火墙充当保护网络的内部网络男公关和外部网络男公关的网络通讯连接“中间人”,代理防火墙代替保护网络的男公关向外部网络发送服务请求,并将外部服务请求响应的结果返回到保护网络的男公关。 采用6.2.2应用代理防火墙、在线代理服务技术的防火墙简称为在线代理服务器,提供应用级网络保密工作接入控制。本代理服务器可以按本代理服务分为FTP本代理、TELENET、HTTP本代理、套接口本代理、邮件本代理等。在线代理服务通常由一组按应用程序划分的代理服务程序和认证服务程序组成。 每个本代理服务计程仪程序都应用于指定的网络通讯端口,并且本代理客户机程序计程仪程序从其通讯端口获取适当的本代理服务。 受保护
12、的内部用户网站数据库到外部网络时,首先需要在线代理服务器的批准,向外部请求,但外部网络的用户只能看到在线代理服务器,隐藏了受保护的网络的内部结构和用户的计算机信息。 由此,在线代理服务可以提高网络系统的安全性,并且作为应用代理闸道器的在线代理服务对应于特定网际网络服务。 通常,在线代理服务器在两个网络之间运行,对客户来说就像真正的服务器,对外部来说就像客户端。 当在线代理服务器收到用户对某个站点的网站数据库请求时,检查是否满足该请求,当规则执行用户网站数据库到该站点时,在线代理服务器像某个客户机那样在线代理该站点所需的信息,服务器通常, 具有存储用户频繁网站数据库的站点内容的高速缓存区,当下一
13、个用户网站数据库到同一站点时,服务器不需要重复获取同一内容,直接发布高速缓存区内容即可,时间和网络资源、应用程序本代理型防火墙能够隔离企业内部互联网和外联网它在应用层运行,并了解应用程序系统可以做出保密工作决策的所有信息。 保密工作管理者为了在内部网络用户中进行应用级别的接入控制,如图所示那样大多安装在线代理服务器。 方便本代理配置,本代理可生成各种查询密码,本代理可生成出出进进产水量,内容可灵活完全控制,本代理可过滤数据内容,本代理可为用户提供透明的加密机制,代理可方便地与其他安全手段集成。 应用在线代理防火墙的好处:与特定应用协议关联的在线代理服务对速度比数据包过滤慢的用户不透明,并非所有
14、网络连接协议都能通讯端口,每个服务代理可能需要不同的服务器。本代理可以帮助您提高基本协议的安全性应用在线代理防火墙的缺点,电路级闸道器监视信任客户端或服务器与信任男公关之间的TCP握手信息,以确定会话是否有效。 电路级闸道器通过OSI模型的会话层过滤报文分组,使其高于数据包过滤防火墙。 实际上,电路级的闸道器并不作为独立的产品存在,而是与其他应用级的闸道器结合在一起。 此外,电路级的闸道器提供了重要的保密工作功能。 在在线代理服务器上,执行一个称为“地址转发”的过程,将公司内的所有IP地址映射到防火墙使用的安全IP地址。 6.2.3电路级闸道器防火墙、电路级闸道器可监视信任客户端或服务器与不信
15、任男公关之间的TCP握手信息,以确定此会话是否合法。 电路级闸道器在OSI模型的会话级过滤报文分组。 电路级的闸道器还提供了重要的保密工作功能,即在线代理服务。 在线代理服务是在网际网络防火墙闸道器中设置的专用应用程序级查询密码。 此类本代理服务使网络管理员能够行政许可或拒绝特定应用程序或应用程序的特定功能。 数据包过滤技术和代理防火墙通过特定的逻辑性确定是否行政许可特定的报文分组通过,如果满足确定条件,则防火墙企业内部互联网防火墙网络的结构和运行状况将“暴露”到外部用户, 除了引入在线代理服务的概念外,本代理服务还可以用于实现强大的数据流监视、过滤、记录和通讯端口等功能。本代理服务技术主要由
16、专用的计算机硬件(如工作站)负责处理。 闸道器在会话层上工作,不能检查应用层的报文分组电路级防火墙主要是抵抗话务量攻击,对细小病毒、特洛伊病毒等的程序计程仪存取网络无能为力,电路级网关防火墙的缺点,6.2.4状态检测防火墙, 与数据包过滤防火墙、电路级闸道器数据包过滤防火墙一样,防火墙规则地检查防火墙可以通过OSI网络层的IP地址和通讯端口,并过滤出出进进报文分组。 与电路级的闸道器一样,可以检查SYN和ACK的标记和序列是否与逻辑性有规律。 与应用程序级别的闸道器一样,您还可以在OSI应用层检查报文分组的内容,以确保这些内容符合公司的保密工作规则。 规则检查防火墙集成了前三个特征,但与应用程
17、序级别的闸道器不同,规则检查防火墙不会打破客户端/服务模型来分析应用程序层数据识别算法上网站数据库的应用层数据,这些个算法采用已知的合法报文分组模式对网站数据库报文分组进行比较,包括6.2.5防火墙主要技术参数、防火墙主要功能类指标项, 评估防火墙性能指标与防火墙采用的技术相关,根据现有的防火墙产品,防火墙性能方面的指标主要有: * 最大吞吐量:防火墙可以达到的最大吞吐率传输速率,而没有任何报文分组损失:检查防火墙正常工作时,正常网络话务量传输的速度。 最大规则数:检查添加大量网站数据库规则后防火墙性能的变化。 云同步连接数防火墙每单位时间可建立的TCP连接数的上限(每秒连接数)。 1 .防火墙性能指标重要的是防火墙的自保密
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 小型农田水利工程施工组织设计
- 检验科医疗废物消毒处理制度
- 教师代课工作流程规范
- T-CCTAS 76-2023 轨道减振效果实验室评价方法
- 橡胶生产自动化生产线运维手册
- 《面部补水美容技术实操手册》
- 建筑工程质量与安全手册
- 环保工程设计规范与施工手册
- 项目书管理工作手册
- 电子元件灌封包封与固化操作手册
- GB/T 13589-2026再生锌及锌合金原料
- 无粘结预应力钢绞线施工方案及工艺方法
- 国能乌海能源五虎山矿业有限责任公司改建项目(新增充填开采)项目水土保持方案报告表
- 骨科护理沟通技巧获奖课件
- 护理领导力与团队激励策略
- 2025年安康杯知识竞赛题库测试卷附答案
- PICC置管护理与维护全流程指南
- 电商运营流程与管理制度
- 深度解析(2026)《NBT 20455-2017核电厂运行绩效评估准则》(2026年)深度解析
- 2023-2024学年北京市海淀区九年级(上)期末数学试卷(含解析)
- 机械加工质量控制与效率提升策略
评论
0/150
提交评论