欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      防火墻的架設(shè)、配置和安全分析論文5篇范文

      時(shí)間:2019-05-13 23:56:23下載本文作者:會(huì)員上傳
      簡(jiǎn)介:寫寫幫文庫(kù)小編為你整理了多篇相關(guān)的《防火墻的架設(shè)、配置和安全分析論文》,但愿對(duì)你工作學(xué)習(xí)有幫助,當(dāng)然你在寫寫幫文庫(kù)還可以找到更多《防火墻的架設(shè)、配置和安全分析論文》。

      第一篇:防火墻的架設(shè)、配置和安全分析論文

      云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      防火墻架設(shè)配置和安全分析

      摘 要

      近年來, 隨著計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)的飛速發(fā)展,尤其是互聯(lián)網(wǎng)的應(yīng)用變得越來越廣泛,在帶來了前所未有的海量信息的同時(shí),網(wǎng)絡(luò)的開放性和自由性也產(chǎn)生了私有信息和數(shù)據(jù)被破壞或侵犯的可能性,網(wǎng)絡(luò)信息的安全性變得日益重要起來,已被信息社會(huì)的各個(gè)領(lǐng)域所重視。

      網(wǎng)絡(luò)犯罪的遞增、大量黑客網(wǎng)站的誕生,促使人們思考網(wǎng)絡(luò)的安全性問題。各種網(wǎng)絡(luò)安全工具也跟著在市場(chǎng)上被炒得火熱。其中最受人注目的當(dāng)屬網(wǎng)絡(luò)安全工具中最早成熟,也是最早產(chǎn)品化的網(wǎng)絡(luò)防火墻產(chǎn)品了。目前在全球至少有千種以上的防火墻,那么防火墻到底是一種什么東西?它有那些技術(shù)指標(biāo)?我們應(yīng)該怎樣選擇一個(gè)合適的防火墻呢?

      本文討論了防火墻的安全功能、體系結(jié)構(gòu)、實(shí)現(xiàn)防火墻的主要技術(shù)手段及配置等。

      關(guān)鍵詞:網(wǎng)絡(luò)安全,黑客,病毒,防火墻

      Abstract

      In recent years, with the rapid development of computer network technology, especially the application of the Internet becomes more and more extensive, in brought an unprecedented huge amounts of information, at the same time, the openness and freedom of the network also produced the possibility of a private information and data breaches or aggression.So the security of network information becomes more and more important, and various fields in information society attach importance to this security.With a progressive increase in network crime and a large amount of hacker website come into being, it makes people to think about the security of network problems.On the market, all kind of network security tools also in the wake of red-hot growth.One of the most popular product may be the network firewall products, they are the earliest mature and commercialization product in network security tools.Now, there are at least 1000 kinds of firewalls in the world, then what kind of things is a firewall actually become? How many technical indicators does it has? How should we choose a suitable firewall? This thesis discussed the firewall’s security function, system structure and the main technical means to realize the firewall and its configuration, etc.Key words:

      Network security, Hacker, Virus, Firewall

      I 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      目 錄

      第一章 緒論.........................................................................................................................................1 1.1 引言...............................................................................................................................................1 1.2 研究意義.......................................................................................................................................1 第二章 防火墻的基本原理.................................................................................................................2 2.1 什么是防火墻...............................................................................................................................2 2.2 防火墻的發(fā)展歷程.......................................................................................................................3 2.3 防火墻的基本類型.......................................................................................................................3

      2.3.1 網(wǎng)絡(luò)級(jí)防火墻----------------------3 2.3.2 應(yīng)用級(jí)網(wǎng)關(guān)-------------------------4 2.3.3 電路級(jí)網(wǎng)關(guān)-------------------------4 2.3.4 規(guī)則檢查防火墻-------------------4 2.4 防火墻工作原理............................................................................................................................5

      2.4.1 包過濾防火墻--------------------5 2.4.2 應(yīng)用網(wǎng)關(guān)防火墻-----------------5 2.4.3 狀態(tài)檢測(cè)防火墻-----------------6 2.4.4 復(fù)合型防火墻--------------------6 2.4.5 新型復(fù)合型防火墻的設(shè)計(jì)-----7 2.4.5.1 合并內(nèi)外路由器----------------7 2.4.5.2 合并堡壘主機(jī)和外部路由器 8 2.4.5.3 多內(nèi)部路由器-------------------9 第三章 防火墻的配置.......................................................................................................................9 3.1 防火墻的初始配置......................................................................................................................10 3.2 過濾型防火墻的訪問控制表(ACL)配置...............................................................................11 3.3 雙宿主機(jī)網(wǎng)關(guān)(Dual Homed Gateway)........................................................................................14 3.4 屏蔽主機(jī)網(wǎng)關(guān)(Screened Host Gateway).....................................................................................15 3.5 屏蔽子網(wǎng)(Screened Subnet).......................................................................................................16 第四章 防火墻安全性.....................................................................................................................17

      II 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      4.1 防火墻具備的安全功能............................................................................................................17 4.2 對(duì)常見攻擊方式的策略..............................................................................................................18 4.2.1 病毒18 4.2.4 IP 地址---------------------------18 4.3 火墻的安全技術(shù)分析..................................................................................................................18 4.4 防火墻采用的技術(shù)比較..............................................................................................................20 4.5 各類防火墻的對(duì)比......................................................................................................................21 4.6 防墻的優(yōu)缺性..............................................................................................................................21 4.6.1 防火墻的優(yōu)點(diǎn)---------------------21 4.6.2 防火墻的安全脆弱性分析-----22 第五章 防火墻的未來發(fā)展趨勢(shì).................................................................................................22 5.1 高速..............................................................................................................................................22 5.2 多功能化......................................................................................................................................23 5.3 安全..............................................................................................................................................23 第六章 總結(jié).................................................................................................................................23

      III 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      第一章 緒論

      1.1 引言

      據(jù)統(tǒng)計(jì),美國(guó)每年因網(wǎng)絡(luò)安全造成的損失高達(dá)75億美元。據(jù)美國(guó)金融時(shí)報(bào)報(bào)道,世界上平均每20分鐘就發(fā)生一次人侵國(guó)際互聯(lián)網(wǎng)絡(luò)的計(jì)算機(jī)安全事件,1/3的防火墻被突破。美國(guó)聯(lián)邦調(diào)查局計(jì)算機(jī)犯罪組負(fù)責(zé)人吉姆·塞特爾稱:給我精選10名“黑客”,組成小組,90天內(nèi),我將使美國(guó)趴下。一位計(jì)算機(jī)專家毫不夸張地說:如果給我一臺(tái)普通計(jì)算機(jī)、一條電話線和一個(gè)調(diào)制解調(diào)器,就可以令某個(gè)地區(qū)的網(wǎng)絡(luò)運(yùn)行失常。

      據(jù)了解,從2006年底至2010年底,我國(guó)的政府部門、證券公司、銀行等機(jī)構(gòu)的計(jì)算機(jī)網(wǎng)絡(luò)相繼遭到多次攻擊。公安機(jī)關(guān)受理各類信息網(wǎng)絡(luò)違法犯罪案件逐年劇增,尤其以電子郵件、特洛伊木馬、文件共享等為傳播途徑的混合型病毒愈演愈烈。由于我國(guó)大量的網(wǎng)絡(luò)基礎(chǔ)設(shè)施和網(wǎng)絡(luò)應(yīng)用依賴于外國(guó)的產(chǎn)品和技術(shù),在電子政務(wù)、電子商務(wù)和各行業(yè)的計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)用尚處于發(fā)展階段,以上這些領(lǐng)域的大型計(jì)算機(jī)網(wǎng)絡(luò)工程都由國(guó)內(nèi)一些較大的系統(tǒng)集成商負(fù)責(zé)。有些集成商仍缺乏足夠?qū)I(yè)的安全支撐技術(shù)力量,同時(shí)一些負(fù)責(zé)網(wǎng)絡(luò)安全的工程技術(shù)人員對(duì)許多潛在風(fēng)險(xiǎn)認(rèn)識(shí)不足。缺乏必要的技術(shù)設(shè)施和相關(guān)處理經(jīng)驗(yàn),面對(duì)形勢(shì)日益嚴(yán)峻的現(xiàn)狀,很多時(shí)候都顯得有些力不從心。也正是由于受技術(shù)條件的限制,很多人對(duì)網(wǎng)絡(luò)安全的意識(shí)僅停留在如何防范病毒階段,對(duì)網(wǎng)絡(luò)安全缺乏整體意識(shí)。

      隨著網(wǎng)絡(luò)的逐步普及,網(wǎng)絡(luò)安全的問題已經(jīng)日益突。如同其它任何社會(huì)一樣,互連網(wǎng)也受到某些無(wú)聊之人的困擾,某些人喜愛在網(wǎng)上做這類的事,像在現(xiàn)實(shí)中向其他人的墻上噴染涂鴉、將他人的郵箱推倒或者坐在大街上按汽車?yán)纫粯印>W(wǎng)絡(luò)安全已成為互連網(wǎng)上事實(shí)上的焦點(diǎn)問題。它關(guān)系到互連網(wǎng)的進(jìn)一步發(fā)展和普及,甚至關(guān)系著互連網(wǎng)的生存。近年來,無(wú)論在發(fā)達(dá)國(guó)家,還是在發(fā)展中國(guó)家,黑客活動(dòng)越來越猖狂,他們無(wú)孔不入,對(duì)社會(huì)造成了嚴(yán)重的危害。目前在互連網(wǎng)上大約有將近80%以上的用戶曾經(jīng)遭受過黑客的困擾。而與此同時(shí),更讓人不安的是,互連網(wǎng)上病毒和黑客的聯(lián)姻、不斷增多的黑客網(wǎng)站,使學(xué)習(xí)黑客技術(shù)、獲得黑客攻擊工具變的輕而易舉。這樣,使原本就十分脆弱的互連網(wǎng)越發(fā)顯得不安全。

      1.2 研究意義

      現(xiàn)在網(wǎng)絡(luò)的觀念已經(jīng)深入人心,越來越多的人們通過網(wǎng)絡(luò)來了解世界,同時(shí)他們也可以通過網(wǎng)絡(luò)發(fā)布消息,與朋友進(jìn)行交流和溝通,展示自己,以及開展電子商務(wù)等等。人們的日常生活也越來越依靠網(wǎng)絡(luò)進(jìn)行。同時(shí)網(wǎng)絡(luò)攻擊也愈演愈烈,時(shí)刻威脅著用戶上網(wǎng)安全,網(wǎng)絡(luò)與信息安全已經(jīng)成為當(dāng)今社會(huì)關(guān)注的重要問題之一。黨的十六屆四中全會(huì),把信息安全和政治安全、云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      經(jīng)濟(jì)安全、文化安全并列為國(guó)家安全的四大范疇之一,信息安全的重要性被提升到一個(gè)空前的戰(zhàn)略高度。正是因?yàn)榘踩{的無(wú)處不在,為了解決這個(gè)問題防火墻出現(xiàn)了。防火墻的本義原是指古代人們房屋之間修建的那道為防止火災(zāi)蔓延而建立的墻,而現(xiàn)在意義上的防火墻是指隔離在本地網(wǎng)絡(luò)與外界網(wǎng)絡(luò)之間的一道防御系統(tǒng),是這一類防范措施的總稱。應(yīng)該說,在互連網(wǎng)上防火墻是一種非常有效的網(wǎng)絡(luò)安全模型,通過它可以隔離風(fēng)險(xiǎn)區(qū)域(即Internet或有一定風(fēng)險(xiǎn)的網(wǎng)絡(luò))與安全區(qū)域(局域網(wǎng))的連接,同時(shí)不會(huì)妨礙人們對(duì)風(fēng)險(xiǎn)區(qū)域的訪問。成而有效的控制用戶的上網(wǎng)安全。防火墻是實(shí)施小孩子或員工查看不合適的網(wǎng)頁(yè)內(nèi)容,允許按特定關(guān)鍵字以及特定網(wǎng)地進(jìn)行過濾等、同時(shí)還能對(duì)DNS 緩存進(jìn)行保護(hù)、對(duì)Web 頁(yè)面的交互元素進(jìn)行控制如過濾不需要的GIF,F(xiàn)lash動(dòng)畫等界面元素。隨著時(shí)代的發(fā)展和科技的進(jìn)步防火墻網(wǎng)絡(luò)安全控制得一種必要技術(shù),它是一個(gè)或一組系統(tǒng)組成,它在網(wǎng)絡(luò)之間執(zhí)行訪問控制策略。實(shí)現(xiàn)它的實(shí)際方式各不相同,但是在原則上,防火墻可以被認(rèn)為是這樣同一種機(jī)制:攔阻不安全的傳輸流,允許安全的傳輸流通過。特定應(yīng)用程序行為控制等獨(dú)特的自我保護(hù)機(jī)制使它可以監(jiān)控進(jìn)出網(wǎng)絡(luò)的通信信息,僅讓安全的、核準(zhǔn)了的信息進(jìn)入;它可以限制他人進(jìn)入內(nèi)部網(wǎng)絡(luò),過濾掉不安全服務(wù)和非法用戶;它可以封鎖特洛伊木馬,防止機(jī)密數(shù)據(jù)的外泄;它可以限定用戶訪問特殊站點(diǎn),禁止用戶對(duì)某些內(nèi)容不健康站點(diǎn)的訪問;它還可以為監(jiān)視互聯(lián)網(wǎng)的安全提供方便?,F(xiàn)在國(guó)外的優(yōu)秀防火墻如Outpost不但能完成以上介紹的基本功能,還能對(duì)獨(dú)特的私人信息保護(hù)如防止密碼泄露、對(duì)內(nèi)容進(jìn)行管理以防止功能日益完善和強(qiáng)大,但面對(duì)日益增多的網(wǎng)絡(luò)安全威脅防火墻仍不是完整的解決方案。但不管如何變化防火墻仍然是網(wǎng)絡(luò)安全必不可少的工具之一。

      第二章 防火墻的基本原理

      2.1 什么是防火墻

      “防火墻” 這個(gè)術(shù)語(yǔ)參考來自應(yīng)用在建筑結(jié)構(gòu)里的安全技術(shù)。在樓宇里用來起分隔作用的墻, 用來隔離不同的公司或房間, 盡可能的起防火作用。一旦某個(gè)單元起火這種方法保護(hù)了其它的居住者。然而, 多數(shù)防火墻里都有一個(gè)重要的門, 允許人們進(jìn)人或離開大樓。因此, 雖然防火墻保護(hù)了人們的安全, 但這個(gè)門在提供增強(qiáng)安全性的同時(shí)允許必要的訪問。

      在計(jì)算機(jī)網(wǎng)絡(luò)中, 一個(gè)網(wǎng)絡(luò)防火墻扮演著防備潛的作用。在簡(jiǎn)單來說, 今天防火墻的主要概念就是多個(gè)組件的應(yīng)用。到現(xiàn)在你要準(zhǔn)備實(shí)施你的防火墻, 需要知道你的公司需要什么樣的服務(wù)并且什么樣的服務(wù)對(duì)于內(nèi)部用戶和外部用戶都是有效的。

      所謂防火墻指的是一個(gè)由軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、專用網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護(hù)屏障.是一種獲取安全性方法的形象說法,它是一種計(jì)算機(jī)硬件和軟件的結(jié)合,使Internet與Intranet之間建立起一個(gè)安全網(wǎng)關(guān)(Security Gateway),從而保護(hù)內(nèi)部網(wǎng)免受非法用戶的侵入,防火墻主要由服務(wù)訪問規(guī)則、驗(yàn)證工具、包過濾和應(yīng)用網(wǎng)關(guān)4個(gè)部分組成。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      2.2 防火墻的發(fā)展歷程

      第一代防火墻技術(shù)幾乎與路由器同時(shí)出現(xiàn),采用了包過濾(Packet filter)技術(shù)。

      第二、三代防火墻。1989年,貝爾實(shí)驗(yàn)室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時(shí)提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。

      第四代防火墻。1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動(dòng)態(tài)包過濾(Dynamic packet filter)技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視(Stateful inspection)技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個(gè)采用這種技術(shù)的商業(yè)化的產(chǎn)品。

      第五代防火墻。1998年,NAI公司推出了一種自適應(yīng)代理(Adaptive proxy)技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實(shí)現(xiàn),給代理類型的防火墻賦予了全新的意義,可以稱之為第五代防火墻。

      一體化安全網(wǎng)關(guān)UTM(Unified Threat Management)。UTM即是統(tǒng)一威脅管理,主要包含入侵防御、VPN、防火墻、網(wǎng)絡(luò)和電子郵件的過濾等。隨著萬(wàn)兆UTM的出現(xiàn),UTM代替防火墻的趨勢(shì)不可避免。在國(guó)際上,Juniper,飛塔公司高性能的UTM占據(jù)了一定的市場(chǎng)份額,國(guó)內(nèi),啟明星辰的高性能UTM則一直領(lǐng)跑國(guó)內(nèi)市場(chǎng)。

      2.3 防火墻的基本類型

      實(shí)現(xiàn)防火墻的技術(shù)包括四大類:網(wǎng)絡(luò)級(jí)防火墻(也叫包過濾型防火墻)、應(yīng)用級(jí)網(wǎng)關(guān)、電路級(jí)網(wǎng)關(guān)和規(guī)則檢查防火墻。

      2.3.1 網(wǎng)絡(luò)級(jí)防火墻

      一般是基于源地址和目的地址、應(yīng)用或協(xié)議以及每個(gè)IP包的端口來作出通過與否的判斷。一個(gè)路由器便是一個(gè)“傳統(tǒng)”的網(wǎng)絡(luò)級(jí)防火墻,大多數(shù)的路由器都能通過檢查這些信息來決定是否將所收到的包轉(zhuǎn)發(fā),但它不能判斷出一個(gè)IP包來自何方,去向何處。

      先進(jìn)的網(wǎng)絡(luò)級(jí)防火墻可以判斷這一點(diǎn),它可以提供內(nèi)部信息以說明所通過的連接狀態(tài)和一些數(shù)據(jù)流的內(nèi)容,把判斷的信息同規(guī)則表進(jìn)行比較,在規(guī)則表中定義了各種規(guī)則來表明是否同意或拒絕包的通過。包過濾防火墻檢查每一條規(guī)則直至發(fā)現(xiàn)包中的信息與某規(guī)則相符。如果沒有一條規(guī)則能符合,防火墻就會(huì)使用默認(rèn)規(guī)則,一般情況下,默認(rèn)規(guī)則就是要求防火墻丟棄該包。其次,通過定義基于TCP或UDP數(shù)據(jù)包的端口號(hào),防火墻能夠判斷是否允許建立特定的連接,如Telnet、FTP連接。

      下面是某一網(wǎng)絡(luò)級(jí)防火墻的訪問控制規(guī)則:

      (1)允許網(wǎng)絡(luò)123.1.0使用FTP(21口)訪問主機(jī)150.0.0.1;

      (2)允許IP地址為202.103.1.18和202.103.1.14的用戶Telnet(23口)到主機(jī)150.0.0.2上;(3)允許任何地址的E-mail(25口)進(jìn)入主機(jī)150.0.0.3;(4)允許任何WWW數(shù)據(jù)(80口)通過; 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      (5)不允許其他數(shù)據(jù)包進(jìn)入。

      網(wǎng)絡(luò)級(jí)防火墻簡(jiǎn)潔、速度快、費(fèi)用低,并且對(duì)用戶透明,但是對(duì)網(wǎng)絡(luò)的保護(hù)很有限,因?yàn)樗粰z查地址和端口,對(duì)網(wǎng)絡(luò)更高協(xié)議層的信息無(wú)理解能力。

      2.3.2 應(yīng)用級(jí)網(wǎng)關(guān)

      應(yīng)用級(jí)網(wǎng)關(guān)能夠檢查進(jìn)出的數(shù)據(jù)包,通過網(wǎng)關(guān)復(fù)制傳遞數(shù)據(jù),防止在受信任服務(wù)器和客戶機(jī)與不受信任的主機(jī)間直接建立聯(lián)系。應(yīng)用級(jí)網(wǎng)關(guān)能夠理解應(yīng)用層上的協(xié)議,能夠做復(fù)雜一些的訪問控制,并做精細(xì)的注冊(cè)和稽核。但每一種協(xié)議需要相應(yīng)的代理軟件,使用時(shí)工作量大,效率不如網(wǎng)絡(luò)級(jí)防火墻。

      常用的應(yīng)用級(jí)防火墻已有了相應(yīng)的代理服務(wù)器,例如: HTTP、NNTP、FTP、Telnet、rlogin、X-windows等,但是,對(duì)于新開發(fā)的應(yīng)用,尚沒有相應(yīng)的代理服務(wù),它們將通過網(wǎng)絡(luò)級(jí)防火墻和一般的代理服務(wù)。

      應(yīng)用級(jí)網(wǎng)關(guān)有較好的訪問控制,是目前最安全的防火墻技術(shù),但實(shí)現(xiàn)困難,而且有的應(yīng)用級(jí)網(wǎng)關(guān)缺乏“透明度”。在實(shí)際使用中,用戶在受信任的網(wǎng)絡(luò)上通過防火墻訪問Internet時(shí),經(jīng)常會(huì)發(fā)現(xiàn)存在延遲并且必須進(jìn)行多次登錄(Login)才能訪問Internet或Intranet。

      2.3.3 電路級(jí)網(wǎng)關(guān)

      電路級(jí)網(wǎng)關(guān)用來監(jiān)控受信任的客戶或服務(wù)器與不受信任的主機(jī)間的TCP握手信息,這樣來決定該會(huì)話(Session)是否合法,電路級(jí)網(wǎng)關(guān)是在OSI模型中會(huì)話層上來過濾數(shù)據(jù)包,這樣比包過濾防火墻要高二層。

      實(shí)際上電路級(jí)網(wǎng)關(guān)并非作為一個(gè)獨(dú)立的產(chǎn)品存在,它與其他的應(yīng)用級(jí)網(wǎng)關(guān)結(jié)合在一起,如TrustInformationSystems公司的GauntletInternetFirewall;DEC公司的AltaVistaFirewall等產(chǎn)品。另外,電路級(jí)網(wǎng)關(guān)還提供一個(gè)重要的安全功能:代理服務(wù)器(ProxyServer),代理服務(wù)器是個(gè)防火墻,在其上運(yùn)行一個(gè)叫做“地址轉(zhuǎn)移”的進(jìn)程,來將所有你公司內(nèi)部的IP地址映射到一個(gè)“安全”的IP地址,這個(gè)地址是由防火墻使用的。但是,作為電路級(jí)網(wǎng)關(guān)也存在著一些缺陷,因?yàn)樵摼W(wǎng)關(guān)是在會(huì)話層工作的,它就無(wú)法檢查應(yīng)用層級(jí)的數(shù)據(jù)包。

      2.3.4 規(guī)則檢查防火墻

      該防火墻結(jié)合了包過濾防火墻、電路級(jí)網(wǎng)關(guān)和應(yīng)用級(jí)網(wǎng)關(guān)的特點(diǎn)。它同包過濾防火墻一樣,規(guī)則檢查防火墻能夠在OSI網(wǎng)絡(luò)層上通過IP地址和端口號(hào),過濾進(jìn)出的數(shù)據(jù)包。它也象電路級(jí)網(wǎng)關(guān)一樣,能夠檢查SYN和ACK標(biāo)記和序列數(shù)字是否邏輯有序。當(dāng)然它也象應(yīng)用級(jí)網(wǎng)關(guān)一樣,可以在OSI應(yīng)用層上檢查數(shù)據(jù)包的內(nèi)容,查看這些內(nèi)容是否能符合公司網(wǎng)絡(luò)的安全規(guī)則。

      規(guī)則檢查防火墻雖然集成前三者的特點(diǎn),但是不同于一個(gè)應(yīng)用級(jí)網(wǎng)關(guān)的是,它并不打破客戶機(jī)/服務(wù)機(jī)模式來分析應(yīng)用層的數(shù)據(jù),它允許受信任的客戶機(jī)和不受信任的主機(jī)建立直接連接。規(guī)則檢查防火墻不依靠與應(yīng)用層有關(guān)的代理,而是依靠某種算法來識(shí)別進(jìn)出的應(yīng)用層數(shù)據(jù),這些算法通過已知合法數(shù)據(jù)包的模式來比較進(jìn)出數(shù)據(jù)包,這樣從理論上就能比應(yīng)用級(jí)代理在過濾數(shù)據(jù)包上更有效。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      目前在市場(chǎng)上流行的防火墻大多屬于規(guī)則檢查防火墻,因?yàn)樵摲阑饓?duì)于用戶透明,在OSI最高層上加密數(shù)據(jù),不需要你去修改客戶端的程序,也不需對(duì)每個(gè)需要在防火墻上運(yùn)行的服務(wù)額外增加一個(gè)代理。如現(xiàn)在最流行的防火墻之一OnTechnology軟件公司生產(chǎn)的OnGuard和CheckPoint軟件公司生產(chǎn)的FireWall-1防火墻都是一種規(guī)則 檢查防火墻。

      從趨勢(shì)上看,未來的防火墻將位于網(wǎng)絡(luò)級(jí)防火墻和應(yīng)用級(jí)防火墻之間,也就是說,網(wǎng)絡(luò)級(jí)防火墻將變得更加能夠識(shí)別通過的信息,而應(yīng)用級(jí)防火墻在目前的功能上則向“透明”、“低級(jí)”方面發(fā)展。最終防火墻將成為一個(gè)快速注冊(cè)稽查系統(tǒng),可保護(hù)數(shù)據(jù)以加密方式通過,使所有組織可以放心地在節(jié)點(diǎn)間傳送數(shù)據(jù)

      2.4 防火墻工作原理

      2.4.1 包過濾防火墻

      包過濾防火墻一般在路由器上實(shí)現(xiàn),用以過濾用戶定義的內(nèi)容,如IP地址。包過濾防火墻的工作原理是:系統(tǒng)在網(wǎng)絡(luò)層檢查數(shù)據(jù)包,與應(yīng)用層無(wú)關(guān)。這樣系統(tǒng)就具有很好的傳輸性能,可擴(kuò)展能力強(qiáng)。但是,包過濾防火墻的安全性有一定的缺陷,因?yàn)橄到y(tǒng)對(duì)應(yīng)用層信息無(wú)感知,也就是說,防火墻不理解通信的內(nèi)容,所以可能被黑客所攻破。

      (包過濾防火墻工作原理圖)

      2.4.2 應(yīng)用網(wǎng)關(guān)防火墻

      應(yīng)用網(wǎng)關(guān)防火墻檢查所有應(yīng)用層的信息包,并將檢查的內(nèi)容信息放入決策過程,從而提高網(wǎng)絡(luò)的安全性。然而,應(yīng)用網(wǎng)關(guān)防火墻是通過打破客戶機(jī)/服務(wù)器模式實(shí)現(xiàn)的。每個(gè)客戶機(jī)/服務(wù)器通信需要兩個(gè)連接:一個(gè)是從客戶端到防火墻,另一個(gè)是從防火墻到服務(wù)器。另外,每個(gè)代理需要一個(gè)不同的應(yīng)用進(jìn)程,或一個(gè)后臺(tái)運(yùn)行的服務(wù)程序,對(duì)每個(gè)新的應(yīng)用必須添加針對(duì)此應(yīng)用的服務(wù)程序,否則不能使用該服務(wù)。所以,應(yīng)用網(wǎng)關(guān)防火墻具有可伸縮性差的缺點(diǎn)。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      (應(yīng)用網(wǎng)關(guān)防火墻工作原理圖)

      2.4.3 狀態(tài)檢測(cè)防火墻

      狀態(tài)檢測(cè)防火墻基本保持了簡(jiǎn)單包過濾防火墻的優(yōu)點(diǎn),性能比較好,同時(shí)對(duì)應(yīng)用是透明的,在此基礎(chǔ)上,對(duì)于安全性有了大幅提升。這種防火墻摒棄了簡(jiǎn)單包過濾防火墻僅僅考察進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)包,不關(guān)心數(shù)據(jù)包狀態(tài)的缺點(diǎn),在防火墻的核心部分建立狀態(tài)連接表,維護(hù)了連接,將進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)當(dāng)成一個(gè)個(gè)的事件來處理??梢赃@樣說,狀態(tài)檢測(cè)包過濾防火墻規(guī)范了網(wǎng)絡(luò)層和傳輸層行為,而應(yīng)用代理型防火墻則是規(guī)范了特定的應(yīng)用協(xié)議上的行為。

      (狀態(tài)檢測(cè)防火墻工作原理圖)

      2.4.4 復(fù)合型防火墻

      復(fù)合型防火墻是指綜合了狀態(tài)檢測(cè)與透明代理的新一代的防火墻,進(jìn)一步基于ASIC架構(gòu),把防病毒、內(nèi)容過濾整合到防火墻里,其中還包括VPN、IDS功能,多單元融為一體,是一種新突破。常規(guī)的防火墻并不能防止隱蔽在網(wǎng)絡(luò)流量里的攻擊,在網(wǎng)絡(luò)界面對(duì)應(yīng)用層掃描,把防病毒、內(nèi)容過濾與防火墻結(jié)合起來,這體現(xiàn)了網(wǎng)絡(luò)與信息安全的新思路。它在網(wǎng)絡(luò)邊界實(shí)施OSI七層的內(nèi)容掃描,實(shí)現(xiàn)了實(shí)時(shí)在網(wǎng)絡(luò)邊緣布署病毒防護(hù)、內(nèi)容過濾等應(yīng)用層服務(wù)措施。復(fù)合型防火墻實(shí)現(xiàn)了防火墻、入侵檢測(cè)、安全評(píng)估、虛擬專用網(wǎng)4大功能模塊。以防火墻功能為基礎(chǔ) 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      平臺(tái),以其他的安全模塊為多層次應(yīng)用環(huán)境,構(gòu)筑了一套完整的立體的網(wǎng)絡(luò)安全解決方案。

      (復(fù)合型防火墻工作原理圖)

      2.4.5 新型復(fù)合型防火墻的設(shè)計(jì) 2.4.5.1 合并內(nèi)外路由器

      如果路由器有足夠的功能和靈活性時(shí),可將內(nèi)、外路由的功能由一臺(tái)路由器來完成。優(yōu)點(diǎn)是:凡符合路由器規(guī)則的數(shù)據(jù)包可在內(nèi)、外部網(wǎng)間互傳;缺點(diǎn):仍需要參數(shù)網(wǎng)絡(luò),需要一臺(tái)各端口可以分別設(shè)置輸入/輸出的路由器。如下圖: 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      2.4.5.2 合并堡壘主機(jī)和外部路由器

      采用讓雙宿主主機(jī)同時(shí)充當(dāng)堡壘主機(jī)(堡壘主機(jī)是一種被強(qiáng)化的可以防御進(jìn)攻的計(jì)算機(jī),作為進(jìn)入內(nèi)部網(wǎng)絡(luò)的一個(gè)檢查點(diǎn),以達(dá)到把整個(gè)網(wǎng)絡(luò)的安全問題集中在某個(gè)主機(jī)上解決,從而省時(shí)省力,不用考慮其它主機(jī)的安全的目的)和外部路由器的機(jī)構(gòu)。優(yōu)點(diǎn):是內(nèi)部網(wǎng)絡(luò)的性能增強(qiáng)。缺點(diǎn):使系統(tǒng)效能(信息交換)變差,靈活性低,由于堡壘主機(jī)對(duì)外更暴露,保護(hù)更加困難。如圖(見下頁(yè)): 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      2.4.5.3 多內(nèi)部路由器

      用多臺(tái)路由器鏈接參數(shù)網(wǎng)絡(luò)和內(nèi)部網(wǎng)的各個(gè)部分。優(yōu)點(diǎn):內(nèi)部處理數(shù)據(jù)的速度增快。缺點(diǎn):使包過濾系統(tǒng)的設(shè)置更加復(fù)雜,有時(shí)會(huì)導(dǎo)致站點(diǎn)間不能建立連接。如下圖:

      第三章 防火墻的架設(shè)配置 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      3.1 防火墻的初始配置

      像路由器一樣,在使用之前,防火墻也需要經(jīng)過基本的初始配置。防火墻的初始配置也是通過控制端口(Console)與PC機(jī)(通常是便于移動(dòng)的筆記本電腦)的串口連接,再通過Windows系統(tǒng)自帶的超級(jí)終端(HyperTerminal)程序進(jìn)行選項(xiàng)配置。防火墻的初始配置物理連接與前面介紹的交換機(jī)初始配置連接方法一樣,參見圖1所示。

      (圖1)

      防火墻除了以上所說的通過控制端口(Console)進(jìn)行初始配置外,也可以通過telnet和Tffp配置方式進(jìn)行高級(jí)配置,但Telnet配置方式都是在命令方式中配置,難度較大,而Tffp方式需要專用的Tffp服務(wù)器軟件,但配置界面比較友好。

      防火墻與路由器一樣也有四種用戶配置模式,即:普通模式(Unprivileged mode)、特權(quán)模式(Privileged Mode)、配置模式(Configuration Mode)和端口模式(Interface Mode),進(jìn)入這四種用戶模式的命令也與路由器一樣:

      普通用戶模式無(wú)需特別命令,啟動(dòng)后即進(jìn)入;

      進(jìn)入特權(quán)用戶模式的命令為“enable”;進(jìn)入配置模式的命令為“config terminal”;而進(jìn)入端口模式的命令為“interface ethernet()”。不過因?yàn)榉阑饓Φ亩丝跊]有路由器那么復(fù)雜,所以通常把端口模式歸為配置模式,統(tǒng)稱為“全局配置模式”。

      防火墻的具體配置步驟如下:

      1.將防火墻的Console端口用一條防火墻自帶的串行電纜連接到筆記本電腦的一個(gè)空余串口上,參見圖1。

      2.打開PIX防火電源,讓系統(tǒng)加電初始化,然后開啟與防火墻連接的主機(jī)。

      3.運(yùn)行筆記本電腦Windows系統(tǒng)中的超級(jí)終端(HyperTerminal)程序(通常在“附件”程序組中)。對(duì)超級(jí)終端的配置與交換機(jī)或路由器的配置一樣,參見本教程前面有關(guān)介紹。

      4.當(dāng)PIX防火墻進(jìn)入系統(tǒng)后即顯示“pixfirewall>”的提示符,這就證明防火墻已啟動(dòng)成功,所進(jìn)入的是防火墻用戶模式。可以進(jìn)行進(jìn)一步的配置了。

      5.輸入命令:enable,進(jìn)入特權(quán)用戶模式,此時(shí)系統(tǒng)提示為:pixfirewall#。

      6.輸入命令: configure terminal,進(jìn)入全局配置模式,對(duì)系統(tǒng)進(jìn)行初始化設(shè)置。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      (1).首先配置防火墻的網(wǎng)卡參數(shù)(以只有1個(gè)LAN和1個(gè)WAN接口的防火墻配置為例)

      Interface Ethernet()auto # 0號(hào)網(wǎng)卡系統(tǒng)自動(dòng)分配為WAN網(wǎng)卡,“auto”選項(xiàng)為系統(tǒng)自適應(yīng)網(wǎng)卡類型

      Interface ethernet1 auto

      (2).配置防火墻內(nèi)、外部網(wǎng)卡的IP地址

      IP address inside ip_address netmask # Inside代表內(nèi)部網(wǎng)卡

      IP address outside ip_address netmask # outside代表外部網(wǎng)卡

      (3).指定外部網(wǎng)卡的IP地址范圍:

      global 1 ip_address-ip_address

      (4).指定要進(jìn)行轉(zhuǎn)換的內(nèi)部地址

      nat 1 ip_address netmask

      (5).配置某些控制選項(xiàng):

      conduit global_ip port[-port] protocol foreign_ip [netmask]

      其中,global_ip:指的是要控制的地址;port:指的是所作用的端口,0代表所有端口;protocol:指的是連接協(xié)議,比如:TCP、UDP等;foreign_ip:表示可訪問的global_ip外部IP地址;netmask:為可選項(xiàng),代表要控制的子網(wǎng)掩碼。

      7.配置保存:wr mem

      8.退出當(dāng)前模式

      此命令為exit,可以任何用戶模式下執(zhí)行,執(zhí)行的方法也相當(dāng)簡(jiǎn)單,只輸入命令本身即可。它與Quit命令一樣。下面三條語(yǔ)句表示了用戶從配置模式退到特權(quán)模式,再退到普通模式下的操作步驟。

      pixfirewall(config)# exit

      pixfirewall# exit

      pixfirewall>

      9.查看當(dāng)前用戶模式下的所有可用命令:show,在相應(yīng)用戶模式下鍵入這個(gè)命令后,即顯示出當(dāng)前所有可用的命令及簡(jiǎn)單功能描述。

      10.查看端口狀態(tài):show interface,這個(gè)命令需在特權(quán)用戶模式下執(zhí)行,執(zhí)行后即顯示出防火墻所有接口配置情況。

      11.查看靜態(tài)地址映射:show static,這個(gè)命令也須在特權(quán)用戶模式下執(zhí)行,執(zhí)行后顯示防火墻的當(dāng)前靜態(tài)地址映射情況。

      3.2 過濾型防火墻的訪問控制表(ACL)配置

      除了以上介紹的基本配置外,在防火墻的安全策略中最重要還是對(duì)訪問控制列表(ACL)進(jìn)行配有關(guān)置。下面介紹一些用于此方面配置的基本命令。

      1.access-list:用于創(chuàng)建訪問規(guī)則

      這一訪問規(guī)則配置命令要在防火墻的全局配置模式中進(jìn)行。同一個(gè)序號(hào)的規(guī)則可以看作一類規(guī)則,同一個(gè)序號(hào)之間的規(guī)則按照一定的原則進(jìn)行排列和選擇,這個(gè)順序可以通過 show access-list 命令看到。在這個(gè)命令中,又有幾種命令格式,分別執(zhí)行不同的命令。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      (1)創(chuàng)建標(biāo)準(zhǔn)訪問列表

      命令格式:access-list [ normal special ] listnumber1 { permit deny } source-addr [ source-mask ]

      (2)創(chuàng)建擴(kuò)展訪問列表

      命令格式:access-list [ normal special ] listnumber2 { permit deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] icmp-type [ icmp-code ] ] [ log ]

      (3)刪除訪問列表

      命令格式:no access-list { normal special } { all listnumber [ subitem ] }

      上述命令參數(shù)說明如下:

      ●normal:指定規(guī)則加入普通時(shí)間段。

      ●special:指定規(guī)則加入特殊時(shí)間段。

      ●listnumber1:是1到99之間的一個(gè)數(shù)值,表示規(guī)則是標(biāo)準(zhǔn)訪問列表規(guī)則。

      ●listnumber2:是100到199之間的一個(gè)數(shù)值,表示規(guī)則是擴(kuò)展訪問列表規(guī)則。

      ●permit:表明允許滿足條件的報(bào)文通過。

      ●deny:表明禁止?jié)M足條件的報(bào)文通過。

      ●protocol:為協(xié)議類型,支持ICMP、TCP、UDP等,其它的協(xié)議也支持,此時(shí)沒有端口比較的概念;為IP時(shí)有特殊含義,代表所有的IP協(xié)議。

      ●source-addr:為源IP地址。

      ●source-mask:為源IP地址的子網(wǎng)掩碼,在標(biāo)準(zhǔn)訪問列表中是可選項(xiàng),不輸入則代表通配位為0.0.0.0。

      ●dest-addr:為目的IP地址。

      ●dest-mask:為目的地址的子網(wǎng)掩碼。

      ●operator:端口操作符,在協(xié)議類型為TCP或UDP時(shí)支持端口比較,支持的比較操作有:等于(eq)、大于(gt)、小于(lt)、不等于(neq)或介于(range);如果操作符為range,則后面需要跟兩個(gè)端口。

      port1 在協(xié)議類型為TCP或UDP時(shí)出現(xiàn),可以為關(guān)鍵字所設(shè)定的預(yù)設(shè)值(如telnet)或0~65535之間的一個(gè)數(shù)值。port2 在協(xié)議類型為TCP或UDP且操作類型為range時(shí)出現(xiàn);可以為關(guān)鍵字所設(shè)定的預(yù)設(shè)值(如telnet)或0~65535之間的一個(gè)數(shù)值。

      ●icmp-type:在協(xié)議為ICMP時(shí)出現(xiàn),代表ICMP報(bào)文類型;可以是關(guān)鍵字所設(shè)定的預(yù)設(shè)值(如echo-reply)或者是0~255之間的一個(gè)數(shù)值。

      ●icmp-code:在協(xié)議為ICMP,且沒有選擇所設(shè)定的預(yù)設(shè)值時(shí)出現(xiàn);代表ICMP碼,是0~255之間的一個(gè)數(shù)值。

      ●log:表示如果報(bào)文符合條件,需要做日志。

      ●listnumber:為刪除的規(guī)則序號(hào),是1~199之間的一個(gè)數(shù)值。

      ●subitem:指定刪除序號(hào)為listnumber的訪問列表中規(guī)則的序號(hào)。

      例如,現(xiàn)要在華為的一款防火墻上配置一個(gè)“允許源地址為10.20.10.0 網(wǎng)絡(luò)、目的地址為10.20.30.0網(wǎng)絡(luò)的WWW訪問,但不允許使用FTP”的訪問規(guī)則。相應(yīng)配置語(yǔ)句只需兩行即可,如下:

      Quidway(config)#access-list 100 permit tcp 10.20.10.0 255.0.0.0 10.20.30.0 255.0.0.0 eq www 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      Quidway(config)#access-list 100 deny tcp 10.20.10.0 255.0.0.0 10.20.30.0 255.0.0.0 eq ftp

      2.clear access-list counters:清除訪問列表規(guī)則的統(tǒng)計(jì)信息

      命令格式:clear access-list counters [ listnumber ]

      這一命令必須在特權(quán)用戶模式下進(jìn)行配置。listnumber 參數(shù)是用指定要清除統(tǒng)計(jì)信息的規(guī)則號(hào),如不指定,則清除所有的規(guī)則的統(tǒng)計(jì)信息。

      如要在華為的一款包過濾路由器上清除當(dāng)前所使用的規(guī)則號(hào)為100的訪問規(guī)則統(tǒng)計(jì)信息。訪問配置語(yǔ)句為:

      clear access-list counters 100

      如有清除當(dāng)前所使用的所有規(guī)則的統(tǒng)計(jì)信息,則以上語(yǔ)句需改為:Quidway#clear access-list counters

      3.ip access-group

      使用此命令將訪問規(guī)則應(yīng)用到相應(yīng)接口上。使用此命令的no形式來刪除相應(yīng)的設(shè)置,對(duì)應(yīng)格式為:

      ip access-group listnumber { in out }

      此命令須在端口用戶模式下配置,進(jìn)入端口用戶模式的命令為:interface ethernet(),括號(hào)中為相應(yīng)的端口號(hào),通常0為外部接口,而1為內(nèi)部接口。進(jìn)入后再用ip access-group 命令來配置訪問規(guī)則。listnumber參數(shù)為訪問規(guī)則號(hào),是1~199之間的一個(gè)數(shù)值(包括標(biāo)準(zhǔn)訪問規(guī)則和擴(kuò)展訪問規(guī)則兩類);in 表示規(guī)則應(yīng)用于過濾從接口接收到的報(bào)文;而out表示規(guī)則用于過濾從接口轉(zhuǎn)發(fā)出去的報(bào)文。一個(gè)接口的一個(gè)方向上最多可以應(yīng)用20類不同的規(guī)則;這些規(guī)則之間按照規(guī)則序號(hào)的大小進(jìn)行排列,序號(hào)大的排在前面,也就是優(yōu)先級(jí)高。對(duì)報(bào)文進(jìn)行過濾時(shí),將采用發(fā)現(xiàn)符合的規(guī)則即得出過濾結(jié)果的方法來加快過濾速度。所以,建議在配置規(guī)則時(shí),盡量將對(duì)同一個(gè)網(wǎng)絡(luò)配置的規(guī)則放在同一個(gè)序號(hào)的訪問列表中;在同一個(gè)序號(hào)的訪問列表中,規(guī)則之間的排列和選擇順序可以用show access-list命令來查看。

      例如將規(guī)則100應(yīng)用于過濾從外部網(wǎng)絡(luò)接口上接收到的報(bào)文,配置語(yǔ)句為(同樣為在傾為包過濾路由器上):

      ip access-group 100 in

      如果要?jiǎng)h除某個(gè)訪問控制表列綁定設(shè)置,則可用no ip access-group listnumber { in out } 命令。

      4.show access-list

      此配置命令用于顯示包過濾規(guī)則在接口上的應(yīng)用情況。命令格式為:show access-list [ all listnumber interface interface-name ]

      這一命令須在特權(quán)用戶模式下進(jìn)行配置,其中all參數(shù)表示顯示所有規(guī)則的應(yīng)用情況,包括普通時(shí)間段內(nèi)及特殊時(shí)間段內(nèi)的規(guī)則;如果選擇listnumber參數(shù),則僅需顯示指定規(guī)則號(hào)的過濾規(guī)則;interface 表示要顯示在指定接口上應(yīng)用的所有規(guī)則序號(hào);interface-name參數(shù)為接口的名稱。

      使用此命令來顯示所指定的規(guī)則,同時(shí)查看規(guī)則過濾報(bào)文的情況。每個(gè)規(guī)則都有一個(gè)相應(yīng)的計(jì)數(shù)器,如果用此規(guī)則過濾了一個(gè)報(bào)文,則計(jì)數(shù)器加1;通過對(duì)計(jì)數(shù)器的觀察可以看出所配置的規(guī)則中,哪些規(guī)則是比較有效,而哪些基本無(wú)效。例如,現(xiàn)在要顯示當(dāng)前所使用序號(hào)為100的規(guī)則的使用情況,可執(zhí)行Quidway#show access-list 100語(yǔ)句即可,隨即系統(tǒng)即顯示這條規(guī)則的使用情況,格式如下: 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      Using normal packet-filtering access rules now.100 deny icmp 10.1.0.0 0.0.255.255 any host-redirect(3 matches,252 bytes--rule 1)

      permit icmp 10.1.0.0 0.0.255.255 any echo(no matches--rule 2)

      deny udp any any eq rip(no matches--rule 3)

      5.show firewall

      此命令須在特權(quán)用戶模式下執(zhí)行,它顯示當(dāng)前防火墻狀態(tài)。命令格式非常簡(jiǎn)單,也為:show firewall。這里所說的防火墻狀態(tài),包括防火墻是否被啟用,啟用防火墻時(shí)是否采用了時(shí)間段包過濾及防火墻的一些統(tǒng)計(jì)信息。

      6.Telnet

      這是用于定義能過防火配置控制端口進(jìn)行遠(yuǎn)程登錄的有關(guān)參數(shù)選項(xiàng),也須在全局配置用戶模式下進(jìn)行配置。

      命令格式為:telnet ip_address [netmask] [if_name]

      其中的ip_address參數(shù)是用來指定用于Telnet登錄的IP地址,netmask為子網(wǎng)掩碼,if_name用于指定用于Telnet登錄的接口,通常不用指定,則表示此IP地址適用于所有端口。如:

      telnet 192.168.1.1

      如果要清除防火墻上某個(gè)端口的Telnet參數(shù)配置,則須用clear telnet命令,其格式為:clear telnet [ip_address [netmask] [if_name]],其中各選項(xiàng)說明同上。它與另一個(gè)命令no telnet功能基本一樣,不過它是用來刪除某接口上的Telnet配置,命令格式為:no telnet [ip_address [netmask] [if_name]]。

      如果要顯示當(dāng)前所有的Telnet配置,則可用show telnet命令。

      最簡(jiǎn)單的防火墻配置,就是直接在內(nèi)部網(wǎng)和外部網(wǎng)之間加裝一個(gè)包過濾路由器或者應(yīng)用網(wǎng)關(guān)。為更好地實(shí)現(xiàn)網(wǎng)絡(luò)安全,有時(shí)還要將幾種防火墻技術(shù)組合起來構(gòu)建防火墻系統(tǒng)。目前比較流行的有以下三種防火墻配置方案。

      3.3 雙宿主機(jī)網(wǎng)關(guān)(Dual Homed Gateway)這種配置是用一臺(tái)裝有兩個(gè)網(wǎng)絡(luò)適配器的雙宿主機(jī)做防火墻。雙宿主機(jī)用兩個(gè)網(wǎng)絡(luò)適配器分別連接兩個(gè)網(wǎng)絡(luò),又稱堡壘主機(jī)。堡壘主機(jī)上運(yùn)行著防火墻軟件(通常是代理服務(wù)器),可以轉(zhuǎn)發(fā)應(yīng)用程序,提供服務(wù)等。雙宿主機(jī)網(wǎng)關(guān)有一個(gè)致命弱點(diǎn),一旦入侵者侵入堡壘主機(jī)并使該主機(jī)只具有路由器功能,則任何網(wǎng)上用戶均可以隨便訪問有保護(hù)的內(nèi)部網(wǎng)絡(luò)(如圖1)。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      三種流行防火墻配置方案分析(圖一)

      3.4 屏蔽主機(jī)網(wǎng)關(guān)(Screened Host Gateway)屏蔽主機(jī)網(wǎng)關(guān)易于實(shí)現(xiàn),安全性好,應(yīng)用廣泛。它又分為單宿堡壘主機(jī)和雙宿堡壘主機(jī)兩種類型。先來看單宿堡壘主機(jī)類型。一個(gè)包過濾路由器連接外部網(wǎng)絡(luò),同時(shí)一個(gè)堡壘主機(jī)安裝在內(nèi)部網(wǎng)絡(luò)上。堡壘主機(jī)只有一個(gè)網(wǎng)卡,與內(nèi)部網(wǎng)絡(luò)連接(如圖2)。通常在路由器上設(shè)立過濾規(guī)則,并使這個(gè)單宿堡壘主機(jī)成為從 Internet惟一可以訪問的主機(jī),確保了內(nèi)部網(wǎng)絡(luò)不受未被授權(quán)的外部用戶的攻擊。而Intranet內(nèi)部的客戶機(jī),可以受控制地通過屏蔽主機(jī)和路由器訪問Internet.三種流行防火墻配置方案分析(圖二)雙宿堡壘主機(jī)型與單宿堡壘主機(jī)型的區(qū)別是,堡壘主機(jī)有兩塊網(wǎng)卡,一塊連接內(nèi)部網(wǎng)絡(luò),一塊連接包過濾路由器(如圖3)。雙宿堡壘主機(jī)在應(yīng)用層提供代理服務(wù),與單宿型相比更加安全。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      三種流行防火墻配置方案分析(圖三)

      3.5 屏蔽子網(wǎng)(Screened Subnet)這種方法是在Intranet和Internet之間建立一個(gè)被隔離的子網(wǎng),用兩個(gè)包過濾路由器將這一子網(wǎng)分別與Intranet和 Internet 分開。兩個(gè)包過濾路由器放在子網(wǎng)的兩端,在子網(wǎng)內(nèi)構(gòu)成一個(gè)“緩沖地帶”(如圖4),兩個(gè)路由器一個(gè)控制Intranet 數(shù)據(jù)流,另一個(gè)控制Internet數(shù)據(jù)流,Intranet和Internet均可訪問屏蔽子網(wǎng),但禁止它們穿過屏蔽子網(wǎng)通信。可根據(jù)需要在屏蔽子網(wǎng)中安裝堡壘主機(jī),為內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)的互相訪問提供代理服務(wù),但是來自兩網(wǎng)絡(luò)的訪問都必須通過兩個(gè)包過濾路由器的檢查。對(duì)于向Internet公開的服務(wù)器,像WWW、FTP、Mail等Internet服務(wù)器也可安裝在屏蔽子網(wǎng)內(nèi),這樣無(wú)論是外部用戶,還是內(nèi)部用戶都可訪問。這種結(jié)構(gòu)的防火墻安全性能高,具有很強(qiáng)的抗攻擊能力,但需要的設(shè)備多,造價(jià)高。

      三種流行防火墻配置方案分析(圖四)云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      當(dāng)然,防火墻本身也有其局限性,如不能防范繞過防火墻的入侵,像一般的防火墻不能防止受到病毒感染的軟件或文件的傳輸;難以避免來自內(nèi)部的攻擊等等??傊?,防火墻只是一種整體安全防范策略的一部分,僅有防火墻是不夠的,安全策略還必須包括全面的安全準(zhǔn)則,即網(wǎng)絡(luò)訪問、本地和遠(yuǎn)程用戶認(rèn)證、撥出撥入呼叫、磁盤和數(shù)據(jù)加密以及病毒防護(hù)等有關(guān)的安全。

      第四章 防火墻安全性

      4.1 防火墻具備的安全功能

      防火墻是網(wǎng)絡(luò)安全策略的有機(jī)組成部分,它通過控制和監(jiān)測(cè)網(wǎng)絡(luò)之間的信息交換和訪問行為來實(shí)現(xiàn)對(duì)網(wǎng)絡(luò)安全的有效管理。從總體上看,防火墻應(yīng)該具有以下基本功能:

      (1)報(bào)警功能,將任何有網(wǎng)絡(luò)連接請(qǐng)求的程序通知用戶,用戶自行判斷是否放行也或阻斷其程序連接網(wǎng)絡(luò)。

      (2)黑白名單功能,可以對(duì)現(xiàn)在或曾經(jīng)請(qǐng)求連接網(wǎng)絡(luò)的程序進(jìn)行規(guī)則設(shè)置。包括以后不準(zhǔn)許連接網(wǎng)網(wǎng)等功能。

      (3)局域網(wǎng)查詢功能,可以查詢本局域網(wǎng)內(nèi)其用戶,并顯示各用戶主機(jī)名。

      (4)流量查看功能,對(duì)計(jì)算機(jī)進(jìn)出數(shù)據(jù)流量進(jìn)行查看,直觀的完整的查看實(shí)時(shí)數(shù)據(jù)量和上傳下載數(shù)據(jù)率。

      (5)端口掃描功能,戶自可以掃描本機(jī)端口,端口范圍為0-65535端口,掃描完后將顯示已開放的端口。

      (6)系統(tǒng)日志功能,日志分為流量日志和安全日志,流量日志是記錄不同時(shí)間數(shù)據(jù)包進(jìn)去計(jì)算機(jī)的情況,分別記錄目標(biāo)地址,對(duì)方地址,端口號(hào)等。安全日志負(fù)責(zé)記錄請(qǐng)求連接網(wǎng)絡(luò)的程序,其中包括記錄下程序的請(qǐng)求連網(wǎng)時(shí)間,程序目錄路徑等。

      (7)系統(tǒng)服務(wù)功能,可以方便的查看所以存在于計(jì)算機(jī)內(nèi)的服務(wù)程序。可以關(guān)閉,啟動(dòng),暫停計(jì)算機(jī)內(nèi)的服務(wù)程序。

      (8)連網(wǎng)/斷網(wǎng)功能,在不使用物理方法下使用戶計(jì)算機(jī)連接網(wǎng)絡(luò)或斷開網(wǎng)絡(luò)。

      完成以上功能使系統(tǒng)能對(duì)程序連接網(wǎng)絡(luò)進(jìn)行管理,大大提高了用戶上網(wǎng)的效率,降低的上網(wǎng)風(fēng)險(xiǎn)。從而用戶上網(wǎng)娛樂的質(zhì)量達(dá)到提高,同時(shí)也達(dá)到網(wǎng)絡(luò)安全保護(hù)的目的。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      4.2 對(duì)常見攻擊方式的策略

      4.2.1 病毒

      盡管某些防火墻產(chǎn)品提供了在數(shù)據(jù)包通過時(shí)進(jìn)行病毒掃描的功能, 但仍然很難將所有的病毒(或特洛伊木馬程序)阻止在網(wǎng)絡(luò)外面, 黑客很容易欺騙用戶下載一個(gè)程序從而讓惡意代碼進(jìn)入內(nèi)部網(wǎng)。

      策略: 設(shè)定安全等級(jí), 嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測(cè)的情況下執(zhí)行下載程序;或者通過常用的基于主機(jī)的安全方法來保護(hù)網(wǎng)絡(luò)。

      4.2.2 口令字

      對(duì)口令字的攻擊方式有兩種: 窮舉和嗅探。窮舉針對(duì)來自外部網(wǎng)絡(luò)的攻擊, 來猜測(cè)防火墻管理的口令字。嗅探針對(duì)內(nèi)部網(wǎng)絡(luò)的攻擊, 通過監(jiān)測(cè)網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。

      策略: 設(shè)計(jì)主機(jī)與防火墻通過單獨(dú)接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。

      4.2.3 郵件

      來自于郵件的攻擊方式越來越突出, 在這種攻擊中, 垃圾郵件制造者將一條消息復(fù)制成成千上萬(wàn)份, 并按一個(gè)巨大的電子郵件地址清單發(fā)送這條信息, 當(dāng)用戶不經(jīng)意打開郵件時(shí), 惡意代碼即可進(jìn)入。

      策略: 打開防火墻上的過濾功能, 在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。

      4.2.4 IP 地址

      黑客利用一個(gè)類似于內(nèi)部網(wǎng)絡(luò)的IP 地址, 以“逃過”服務(wù)器檢測(cè), 從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。

      策略: 通過打開內(nèi)核rp f ilter 功能, 丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時(shí)將特定IP地址與MAC 綁定, 只有擁有相應(yīng)MAC 地址的用戶才能使用被綁定的IP 地址進(jìn)行網(wǎng)絡(luò)訪問。本文比較了攻擊者通常采用的一些攻擊手段, 提出了防火墻的安全脆弱點(diǎn)。介紹了容入帶防火墻入侵檢測(cè)技術(shù)(IDS)的VPN, 設(shè)計(jì)了防火墻技術(shù)體系結(jié)構(gòu),并提出了相應(yīng)的網(wǎng)絡(luò)安全防護(hù)措施和應(yīng)對(duì)常見攻擊方式的策略。

      4.3 火墻的安全技術(shù)分析

      防火墻對(duì)網(wǎng)絡(luò)的安全起到了一定的保護(hù)作用,但并非萬(wàn)無(wú)一失。通過對(duì)防火墻的基本原 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      理和實(shí)現(xiàn)方式進(jìn)行分析和研究,我對(duì)防火墻的安全性有如下幾點(diǎn)認(rèn)識(shí)。

      1.正確選用、合理配置防火墻非常不容易

      防火墻作為網(wǎng)絡(luò)安全的一種防護(hù)手段,有多種實(shí)現(xiàn)方式。建立合理的防護(hù)系統(tǒng),配置有效的防火墻應(yīng)遵循這樣四個(gè)基本步驟:

      風(fēng)險(xiǎn)分析; 需求分析; 確立安全政策;

      選擇準(zhǔn)確的防護(hù)手段,并使之與安全政策保持一致。

      然而,多數(shù)防火墻的設(shè)立沒有或很少進(jìn)行充分的風(fēng)險(xiǎn)分析和需求分析,而只是根據(jù)不很完備的安全政策選擇了一種似乎能“滿足”需要的防火墻,這樣的防火墻能否“防火”還是個(gè)問題。

      2.需要正確評(píng)估防火墻的失效狀態(tài)

      評(píng)價(jià)防火墻性能如何及能否起到安全防護(hù)作用,不僅要看它工作是否正常,能否阻擋或捕捉到惡意攻擊和非法訪問的蛛絲馬紀(jì),而且要看到一旦防火墻被攻破,它的狀態(tài)如何? 按級(jí)別來分,它應(yīng)有這樣四種狀態(tài):a.未受傷害能夠繼續(xù)正常工作;b.關(guān)閉并重新啟動(dòng),同時(shí)恢復(fù)到正常工作狀態(tài);c.關(guān)閉并禁止所有的數(shù)據(jù)通行;d.關(guān)閉并允許所有的數(shù)據(jù)通行。

      前兩種狀態(tài)比較理想,而第四種最不安全。但是許多防火墻由于沒有條件進(jìn)行失效狀態(tài)測(cè)試和驗(yàn)證,無(wú)法確定其失效狀態(tài)等級(jí),因此網(wǎng)絡(luò)必然存在安全隱患。

      3.防火墻必須進(jìn)行動(dòng)態(tài)維護(hù)

      防火墻安裝和投入使用后,并非萬(wàn)事大吉。要想充分發(fā)揮它的安全防護(hù)作用,必須對(duì)它進(jìn)行跟蹤和維護(hù),要與商家保持密切的聯(lián)系,時(shí)刻注視商家的動(dòng)態(tài)。因?yàn)樯碳乙坏┌l(fā)現(xiàn)其產(chǎn)品存在安全漏洞,就會(huì)盡快發(fā)布補(bǔ)救(Patch)產(chǎn)品,此時(shí)應(yīng)盡快確認(rèn)真?zhèn)?防止特洛伊木馬等病毒),并對(duì)防火墻軟件進(jìn)行更新。

      4.目前很難對(duì)防火墻進(jìn)行測(cè)試驗(yàn)證 防火墻能否起到防護(hù)作用,最根本、最有效的證明方法是對(duì)其進(jìn)行測(cè)試,甚至站在“黑客”的角度采用各種手段對(duì)防火墻進(jìn)行攻擊。然而具體執(zhí)行時(shí)難度較大:

      (1)防火墻性能測(cè)試目前還是一種很新的技術(shù),尚無(wú)正式出版刊物,可用的工具和軟件更是寥寥無(wú)幾。據(jù)了解目前只有美國(guó)ISS公司提供有防火墻性能測(cè)試的工具軟件。

      (2)防火墻測(cè)試技術(shù)尚不先進(jìn),與防火墻設(shè)計(jì)并非完全吻合,使得測(cè)試工作難以達(dá)到既定的效果。

      (3)選擇“誰(shuí)”進(jìn)行公正的測(cè)試也是一個(gè)問題。

      可見,防火墻的性能測(cè)試決不是一件簡(jiǎn)單的事情,但這種測(cè)試又相當(dāng)必要,進(jìn)而提出這樣一個(gè)問題:不進(jìn)行測(cè)試,何以證明防火墻安全?

      5.非法攻擊防火墻的基本“招數(shù)”

      (1)通常情況下,有效的攻擊都是從相關(guān)的子網(wǎng)進(jìn)行的。因?yàn)檫@些網(wǎng)址得到了防火墻的信賴,雖說成功與否尚取決于機(jī)遇等其他因素,但對(duì)攻擊者而言很值得一試。下面我們以數(shù)據(jù)包過濾防火墻為例,簡(jiǎn)要描述可能的攻擊過程。這種類型的防火墻以IP地址作為鑒別數(shù)據(jù)包是否允許其通過的條件,而這恰恰是實(shí)施攻擊的突破口。許多防火墻軟件無(wú)法識(shí)別數(shù)據(jù)包到底來自哪個(gè)網(wǎng)絡(luò)接口,因此攻擊者無(wú)需表明進(jìn)攻數(shù)據(jù)包的真正來源,只需偽裝IP地址,取得目標(biāo)的信任,使其認(rèn)為來自網(wǎng)絡(luò)內(nèi)部即可。IP地址欺騙攻擊正是基于這類防火墻對(duì)IP地址缺乏識(shí)別和驗(yàn)證的機(jī)制。通常主機(jī)A與主機(jī)B的TCP連接(中間有或無(wú)防火墻)是通過主機(jī)A向主 云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      機(jī)B提出請(qǐng)求建立起來的,而其間A和B的確認(rèn)僅僅根據(jù)由主機(jī)A產(chǎn)生并經(jīng)主機(jī)B驗(yàn)證的初始序列號(hào)ISN。具體分三個(gè)步驟:

      1.主機(jī)A產(chǎn)生它的ISN,傳送給主機(jī)B,請(qǐng)求建立連接; 2.B接收到來自A的帶有SYN標(biāo)志的ISN后,將自己本身的ISN連同應(yīng)答信息ACK一同返回給A;

      3.A再將B傳送來的ISN及應(yīng)答信息ACK返回給B。至此,正常情況,主機(jī)A與B的TCP連接就建立起來了。IP地址欺騙攻擊的第一步是切斷可信賴主機(jī)。這樣可以使用TCP淹沒攻擊(TCPSynFloodAttack),使得信賴主機(jī)處于“自顧不暇”的忙碌狀態(tài),相當(dāng)于被切斷,這時(shí)目標(biāo)主機(jī)會(huì)認(rèn)為信賴主機(jī)出現(xiàn)了故障,只能發(fā)出無(wú)法建立連接的RST包而無(wú)暇顧及其他。攻擊者最關(guān)心的是猜測(cè)目標(biāo)主機(jī)的ISN。為此,可以利用SMTP的端口(25),通常它是開放的,郵件能夠通過這個(gè)端口,與目標(biāo)主機(jī)打開(Open)一個(gè)TCP連接,因而得到它的ISN。在此有效期間,重復(fù)這一過程若干次,以便能夠猜測(cè)和確定ISN的產(chǎn)生和變化規(guī)律,這樣就可以使用被切斷的可信賴主機(jī)的IP地址向目標(biāo)主機(jī)發(fā)出連接請(qǐng)求。請(qǐng)求發(fā)出后,目標(biāo)主機(jī)會(huì)認(rèn)為它是TCP連接的請(qǐng)求者,從而給信賴主機(jī)發(fā)送響應(yīng)(包括SYN),而信賴主機(jī)目前仍忙于處理Flood淹沒攻擊產(chǎn)生的“合法”請(qǐng)求,因此目標(biāo)主機(jī)不能得到來自于信賴主機(jī)的響應(yīng)?,F(xiàn)在攻擊者發(fā)出回答響應(yīng),并連同預(yù)測(cè)的目標(biāo)主機(jī)的ISN一同發(fā)給目標(biāo)主機(jī)。隨著不斷地糾正預(yù)測(cè)的ISN,攻擊者最終會(huì)與目標(biāo)主機(jī)建立一個(gè)會(huì)晤。通過這種方式,攻擊者以合法用戶的身份登錄到目標(biāo)主機(jī)而不需進(jìn)一步的確認(rèn)。如果反復(fù)試驗(yàn)使得目標(biāo)主機(jī)能夠接收對(duì)網(wǎng)絡(luò)的ROOT登錄,那么就可以完全控制整個(gè)網(wǎng)絡(luò)。

      歸納起來,防火墻安全防護(hù)面臨威脅的幾個(gè)主要原因有:SOCK的錯(cuò)誤配置;不適當(dāng)?shù)陌踩撸?強(qiáng)力攻擊;允許匿名的FTP協(xié)議;允許TFTP協(xié)議;允許Rlogin命令;允許X-Windows或OpenWindows;端口映射;可加載的NFS協(xié)議;允許Windows文件共享;Open端口。

      (2)破壞防火墻的另一種方式是攻擊與干擾相結(jié)合。也就是在攻擊期間使防火墻始終處于繁忙的狀態(tài)。防火墻過分的繁忙有時(shí)會(huì)導(dǎo)致它忘記履行安全防護(hù)的職能,處于失效狀態(tài)。

      (3)需要特別注意的是,防火墻也可能被內(nèi)部攻擊。因?yàn)榘惭b了防火墻后,隨意訪問被嚴(yán)格禁止了,這樣內(nèi)部人員無(wú)法在閑暇的時(shí)間通過Telnet瀏覽郵件或使用FTP向外發(fā)送信息,個(gè)別人會(huì)對(duì)防火墻不滿進(jìn)而可能攻擊它、破壞它,期望回到從前的狀態(tài)。這里,攻擊的目標(biāo)常常是防火墻或防火墻運(yùn)行的操作系統(tǒng),因此不僅涉及網(wǎng)絡(luò)安全,還涉及主機(jī)安全問題。

      以上分析表明,防火墻的安全防護(hù)性能依賴的因素很多。防火墻并非萬(wàn)能,它最多只能防護(hù)經(jīng)過其本身的非法訪問和攻擊,而對(duì)不經(jīng)防火墻的訪問和攻擊則無(wú)能為力。從技術(shù)來講,繞過防火墻進(jìn)入網(wǎng)絡(luò)并非不可能。

      目前大多數(shù)防火墻都是基于路由器的數(shù)據(jù)包分組過濾類型,防護(hù)能力差,存在各種網(wǎng)絡(luò)外部或網(wǎng)絡(luò)內(nèi)部攻擊防火墻的技術(shù)手段。

      4.4 防火墻采用的技術(shù)比較

      根據(jù)防火墻對(duì)進(jìn)、出網(wǎng)絡(luò)數(shù)據(jù)的處理方法, 大致可以將防火墻分為兩大體系: 包過濾防火墻和代理防火墻。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      傳統(tǒng)的包過濾防火墻基于路由器在網(wǎng)絡(luò)層進(jìn)行過濾, 根據(jù)事先定義好的過濾規(guī)則來檢測(cè)每個(gè)IP 包頭的相關(guān)信息來決定數(shù)據(jù)流的通過還是拒絕, 這些相關(guān)信

      息包括IP 源地址、IP 目標(biāo)地址、傳輸協(xié)議(T CP、UDP、ICMP 等等)、T CP/ U DP 目標(biāo)端口、ICMP 消息類型等。過濾規(guī)則明確指出希望通過的數(shù)據(jù)包以及禁止的數(shù)據(jù)包。包過濾防火墻是安全性最低的防火墻。

      狀態(tài)檢測(cè)技術(shù)是防火墻近幾年才采用的新技術(shù),該技術(shù)采用一種基于連接的狀態(tài)檢測(cè)機(jī)制, 讀取、分析和利用了全面的網(wǎng)絡(luò)通信信息和狀態(tài), 包括: 通信信息、通狀態(tài)、應(yīng)用狀態(tài)、操作信息。狀態(tài)檢測(cè)防火墻仍采用客戶端/ 服務(wù)器模式, 數(shù)據(jù)包在網(wǎng)絡(luò)層被攔截, 屬于同一連接的所有包作為一個(gè)整體的數(shù)據(jù)流看待, 構(gòu)成連接狀態(tài)表, 接著與定義好的規(guī)則表共同配合, 對(duì)表中的各個(gè)連接狀態(tài)加以識(shí)別。采用這種技術(shù)的防火墻對(duì)通過其建立的每一個(gè)連接都進(jìn)行跟蹤, 并且根據(jù)需要可動(dòng)態(tài)地在過濾規(guī)則中增加或更新條目。對(duì)于UDP這樣無(wú)狀態(tài)的連接, 以虛擬連接的方式構(gòu)成連接表。代理服務(wù)器代表客戶來處理向服務(wù)器的連接請(qǐng)求。當(dāng)代理服務(wù)器得到一個(gè)客戶的連接意圖時(shí), 它們將核實(shí)客戶請(qǐng)求, 并經(jīng)過特定的安全化的Prox y 應(yīng)用程序處理連接請(qǐng)求, 將處理后的請(qǐng)求傳遞到真實(shí)的服務(wù)器上, 然后接受服務(wù)器應(yīng)答, 進(jìn)一步處理后將答復(fù)交給發(fā)出請(qǐng)求的最終客戶。代理類型防火墻最突出的優(yōu)點(diǎn)就是安全。它打破了客戶端/ 服務(wù)器模式, 由于每一個(gè)內(nèi)外網(wǎng)絡(luò)之間的連接都要通過Prox y 的介入和轉(zhuǎn)換,每個(gè)客戶端/ 服務(wù)器通訊需要兩個(gè)連接: 一個(gè)是從客戶到防火墻, 一個(gè)是從防火墻到服務(wù)器。而且每個(gè)代理需要一個(gè)不同的應(yīng)用軟件進(jìn)程或守護(hù)進(jìn)程, 可移植性較差。新發(fā)展起來的第五代防火墻采用自適應(yīng)代理技術(shù),它結(jié)合了代理類型防火墻的安全性和包過濾防火墻的

      高速度等優(yōu)點(diǎn)。

      4.5 各類防火墻的對(duì)比

      防火墻:包過濾防火墻不檢查數(shù)據(jù)區(qū),包過濾防火墻不建立連接狀態(tài)表,前后報(bào)文無(wú)關(guān),應(yīng)用層控制很弱。

      應(yīng)用網(wǎng)關(guān)防火墻:不檢查IP、TCP報(bào)頭,不建立連接狀態(tài)表,網(wǎng)絡(luò)層保護(hù)比較弱。

      狀態(tài)檢測(cè)防火墻:不檢查數(shù)據(jù)區(qū),建立連接狀態(tài)表,前后報(bào)文相關(guān),應(yīng)用層控制很弱。

      復(fù)合型防火墻:可以檢查整個(gè)數(shù)據(jù)包內(nèi)容,根據(jù)需要建立連接狀態(tài)表,網(wǎng)絡(luò)層保護(hù)強(qiáng),應(yīng)用層控制細(xì),會(huì)話控制較弱

      4.6 防墻的優(yōu)缺性

      4.6.1 防火墻的優(yōu)點(diǎn)

      (1)防火墻能強(qiáng)化安全策略。

      (2)防火墻能有效地記錄Internet上的活動(dòng)。

      (3)防火墻限制暴露用戶點(diǎn)。防火墻能夠用來隔開網(wǎng)絡(luò)中一個(gè)網(wǎng)段與另一個(gè)網(wǎng)段。這樣,云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      能夠防止影響一個(gè)網(wǎng)段的問題通過整個(gè)網(wǎng)絡(luò)傳播。

      (4)防火墻是一個(gè)安全策略的檢查站。所有進(jìn)出的信息都必須通過防火墻,防火墻便成為安全問題的檢查點(diǎn),使可疑的訪問被拒絕于門外。

      4.6.2 防火墻的安全脆弱性分析

      效地保障了內(nèi)部網(wǎng)絡(luò)的安全, 但是防火墻也不是絕對(duì)安全的防護(hù)手段, 不同的防火墻在具體實(shí)現(xiàn)上存在不同的安全脆弱點(diǎn)。對(duì)防火墻安全脆弱性分析是為有效地進(jìn)行防火墻的安全防護(hù)提供幫助, 要想獲得較高級(jí)別的安全保障, 必須全面了解自身防火墻的安全弱點(diǎn)。不同防火墻存在不同程度的安全脆弱點(diǎn)。攻擊防火墻可以分為三部分: 防火墻探測(cè)、繞過防火墻的攻擊和破壞性攻擊。

      在防火墻探測(cè)攻擊中, 一旦攻擊者標(biāo)識(shí)出目標(biāo)網(wǎng)絡(luò)的防火墻, 就能確定它的部分脆弱點(diǎn)。對(duì)于這一類攻擊, 可以通過設(shè)置防火墻過濾規(guī)則把出去的ICMP數(shù)據(jù)過濾掉, 或者可以在數(shù)據(jù)包進(jìn)入防火墻時(shí), 檢查IP 數(shù)據(jù)包的TT L 值, 如果為1 者0 則丟棄, 且不發(fā)出任何ICMP 數(shù)據(jù)包來達(dá)到防止這種探測(cè)的目的;還有防火墻關(guān)閉自身不必要的端口也是很關(guān)鍵的。

      繞過防火墻攻擊通常是利用地址欺騙、T CP 序列號(hào)等手段繞過防火墻的認(rèn)證機(jī)制。可以在配置防火墻時(shí)過濾掉那些進(jìn)來數(shù)據(jù)包的源地址是內(nèi)部地址的數(shù)據(jù)

      包來達(dá)到防范IP 欺騙攻擊;對(duì)源路由攻擊所采取的防__御方法就是簡(jiǎn)單丟棄所有包含源路由選項(xiàng)的數(shù)據(jù)包;對(duì)于分片攻擊目前可行的解決方案是在分片進(jìn)入內(nèi)部網(wǎng)絡(luò)之前防火墻對(duì)其進(jìn)行重組, 但是這增加了防火墻的負(fù)擔(dān), 也影響防火墻傳發(fā)數(shù)據(jù)包的效率;木馬攻擊是比較常用的攻擊手段, 最好的防范就是避免木馬的安

      裝以及在系統(tǒng)上安裝木馬檢測(cè)工具。

      防火墻的未來發(fā)展趨勢(shì)

      可以預(yù)見,未來防火墻的發(fā)展趨勢(shì)是朝高速、多功能化、更安全的方向發(fā)展。

      5.1 高速

      從國(guó)內(nèi)外歷次測(cè)試的結(jié)果都可以看出,目前防火墻一個(gè)很大的局限性是速度不夠,真正達(dá)到線速的防火墻少之又少。防范DoS(拒絕服務(wù))是防火墻一個(gè)很重要的任務(wù),防火墻往往用在網(wǎng)絡(luò)出口,如造成網(wǎng)絡(luò)堵塞,再安全的防火墻也無(wú)法應(yīng)用。

      應(yīng)用ASIC、FPGA和網(wǎng)絡(luò)處理器是實(shí)現(xiàn)高速防火墻的主要方法,但尤以采用網(wǎng)絡(luò)處理器最優(yōu),因?yàn)榫W(wǎng)絡(luò)處理器采用微碼編程,可以根據(jù)需要隨時(shí)升級(jí),甚至可以支持IPv6,而采用其他方法就不那么靈活。

      實(shí)現(xiàn)高速防火墻,算法也是一個(gè)關(guān)鍵,因?yàn)榫W(wǎng)絡(luò)處理器中集成了很多硬件協(xié)處理單元,因此比較容易實(shí)現(xiàn)高速。對(duì)于采用純CPU的防火墻,就必須有算法支撐,例如ACL算法。目前有的應(yīng)用環(huán)境,動(dòng)輒應(yīng)用數(shù)百乃至數(shù)萬(wàn)條規(guī)則,沒有算法支撐,對(duì)于狀態(tài)防火墻,建立會(huì)話的速度會(huì)十分緩慢。云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      根據(jù)國(guó)家有關(guān)標(biāo)準(zhǔn)和要求,防火墻日志要求記錄的內(nèi)容相當(dāng)多。網(wǎng)絡(luò)流量越來越大,如此龐大的日志對(duì)日志服務(wù)器提出了很高的要求。目前,業(yè)界應(yīng)用較多的是SYSLOG日志,采用的是文本方式,每一個(gè)字符都需要一個(gè)字節(jié),存儲(chǔ)量很大,對(duì)防火墻的帶寬也是一個(gè)很大的消耗。二進(jìn)制日志可以大大減小數(shù)據(jù)傳送量,也方便數(shù)據(jù)庫(kù)的存儲(chǔ)、加密和事后分析??梢哉f,支持二進(jìn)制格式和日志數(shù)據(jù)庫(kù),是未來防火墻日志和日志服務(wù)器軟件的一個(gè)基本要求。

      5.2 多功能化

      多功能也是防火墻的發(fā)展方向之一,鑒于目前路由器和防火墻價(jià)格都比較高,組網(wǎng)環(huán)境也越來越復(fù)雜,一般用戶總希望防火墻可以支持更多的功能,滿足組網(wǎng)和節(jié)省投資的需要。例如,防火墻支持廣域網(wǎng)口,并不影響安全性,但在某些情況下卻可以為用戶節(jié)省一臺(tái)路由器;支持部分路由器協(xié)議,如路由、撥號(hào)等,可以更好地滿足組網(wǎng)需要;支持IPSec VPN,可以利用因特網(wǎng)組建安全的專用通道,既安全又節(jié)省了專線投資。據(jù)IDC統(tǒng)計(jì),國(guó)外90%的加密VPN都是通過防火墻實(shí)現(xiàn)的。

      5.3 安全

      未來防火墻的操作系統(tǒng)會(huì)更安全。隨著算法和芯片技術(shù)的發(fā)展,防火墻會(huì)更多地參與應(yīng)用層分析,為應(yīng)用提供更安全的保障?!澳Ц咭怀?,道高一丈”,在信息安全的發(fā)展與對(duì)抗過程中,防火墻的技術(shù)一定會(huì)不斷更新,日新月異,在信息安全的防御體系中,起到堡壘的作用。

      總結(jié)

      經(jīng)過兩個(gè)月艱苦卓絕的努力,總于完成了本畢業(yè)設(shè)計(jì).從當(dāng)初領(lǐng)到題目到最后一個(gè)功能模塊的完成,經(jīng)歷了無(wú)數(shù)次的錯(cuò)誤->修改代碼->重啟服務(wù)器->運(yùn)行的過程,感覺到平時(shí)學(xué)的知識(shí)是多么的淺薄,書到用時(shí)方恨少,現(xiàn)在是體驗(yàn)的真真切切.也充分反應(yīng)了我平時(shí)的基本功不扎實(shí),給我以后的工作敲響了警鐘,有了努力的方向.但通過本次畢業(yè)設(shè)計(jì),我也感受到了開源的方便,遇到什么問題,上網(wǎng)一查,就知道該怎么弄了,以前做個(gè)課程設(shè)計(jì)都是怕別人和我的一樣,不愿意給別人看,現(xiàn)在知道了程序弄不出來是多么的著急,學(xué)習(xí)都是相互的,互相研究才能共同進(jìn)步的.以后要多多注意這方面的事情, 本次畢業(yè)設(shè)計(jì)是我工作前一次很好的演練和實(shí)踐的機(jī)會(huì),是培養(yǎng)獨(dú)立考問題和自學(xué)能力的鍛煉,使我意識(shí)到必須努力學(xué)習(xí)才能才工作中體現(xiàn)自己的價(jià)值,適應(yīng)社會(huì)的需要.參考文獻(xiàn)

      [1] 王新宇.防火墻技術(shù)淺析[M].寧夏:寧夏機(jī)械出版社,2009 [2] 周啟輝.防火墻的現(xiàn)狀與發(fā)展趨勢(shì)分析[J].漣鋼科技與管理,2009,(06)[3]張寶劍.計(jì)算機(jī)安全與防護(hù)技術(shù)[M].機(jī)械工業(yè)出版社,2008.云南工商學(xué)院 防火墻架設(shè)配置和安全分析

      [4]林海波,網(wǎng)絡(luò)安全與防火墻技術(shù)[M].北京清華大學(xué)出版社,2008.[5]凌雨欣,常紅.網(wǎng)絡(luò)安全技術(shù)與反網(wǎng)絡(luò)入侵者[M].冶金工業(yè)出版社,2008.[6]王蓉,林海波.網(wǎng)絡(luò)安全與防火墻技術(shù)[M].清華大學(xué)出版社,2009.[7]余建斌.黑客的攻擊手段及用戶對(duì)策[M].北京人民郵電出版社,2008.[8](美)布萊克赫茲.Microsoft,UNIX及0racle主機(jī)和網(wǎng)絡(luò)安全[M].電子工業(yè)出版社,2009.[9] 馬程.防火墻在網(wǎng)絡(luò)安全中的應(yīng)用[J].甘肅科技,2008 [10]蔣建春, 馮登國(guó).網(wǎng)絡(luò)入侵檢測(cè)原理與技術(shù)[ M].北京.國(guó)防工業(yè)出版社, 2009.[11] 錢桂瓊, 楊澤明, 許 生.計(jì)算機(jī)取證的研究與設(shè)計(jì)[ J].計(jì)算機(jī)工程, 2008, 28(6): 56-58.致 謝

      經(jīng)過長(zhǎng)時(shí)間的努力,我完成了題目為: 防火墻的安全性分析的論文撰寫。

      本次設(shè)計(jì)能夠順利完成,我首先要感謝一些發(fā)表書籍的老師們。其次,我要感謝我的指導(dǎo)老師陳春老師,他自始自終都給予了我莫大的幫助,對(duì)的設(shè)計(jì)中每一個(gè)計(jì)劃,每一項(xiàng)安排都提出了至關(guān)重要的建議,使我少走了許多彎路,節(jié)省了大量的時(shí)間,并且能不厭其煩地指導(dǎo)我技術(shù)上的問題,使我的系統(tǒng)更加完善和符合企業(yè)網(wǎng)站的要求.可以說,我的畢業(yè)設(shè)計(jì)的順利完成凝聚著導(dǎo)師的大量心血。

      另外,我還要感謝那些網(wǎng)上的朋友,他們毫不吝嗇的將自己所掌握的知識(shí)拿出來資源共享,才使我部分功能模塊得以實(shí)現(xiàn),謝謝他們。

      通過這次畢業(yè)設(shè)計(jì),我體會(huì)很多,學(xué)會(huì)是一回事,會(huì)用則就是另一回事了.以前感到自己專業(yè)技能還可以,但真正到用的時(shí)候就發(fā)現(xiàn)了很多缺陷,發(fā)現(xiàn)自己其實(shí)差距很大,還不能適應(yīng)工作.為我今后指明了努力方向。

      再一次,我向多方面支持和幫助過我的人表示由衷的感謝!

      第二篇:防火墻配置試卷D

      防火墻配置試卷D

      題量:5 滿分:100.0 分

      顯示答案

      簡(jiǎn)答題(共5題,100.0分)

      1按照拓?fù)鋱D,搭建環(huán)境配置服務(wù)器并設(shè)置接口區(qū)域和ip地址。(15分)

      提交display ip int bri中接口配置;(5分)

      提交display current中接口添加到對(duì)應(yīng)區(qū)域的配置;(6分)

      “"

      2設(shè)置源NAT策略和配置安全策略,保證內(nèi)網(wǎng)vlan10和vlan20用戶通過HFW1能訪問外網(wǎng);內(nèi)網(wǎng)vlan30和vlan40用戶通過HFW2能訪問外網(wǎng)。(共計(jì)30分)

      提交HFW1的安全策略配置和NAT策略截圖(7.5分);

      提交HFW2的安全策略配置和NAT策略截圖(7.5分);

      提交vlan10和vlan20主機(jī)訪問外網(wǎng)192.168.20.1后,防火墻HFW1 display firewall session table截圖;(7.5分);

      提交vlan30和vlan40主機(jī)訪問外網(wǎng)192.168.10.1后,防火墻HFW2 display firewall session table截圖;(7.5分);

      設(shè)置目的NAT策略和配置安全策略,保證外網(wǎng)用戶訪問192.168.20.100的web服務(wù)時(shí),訪問的是內(nèi)部網(wǎng)絡(luò)dmz區(qū)域的172.16.8.100(共計(jì)15分);

      提交HFW1上display nat server截圖(10分);

      提交外部瀏覽器訪問http://192.168.20.100截圖(5分);

      設(shè)置在任選一臺(tái)防火墻配置DHCP服務(wù)器,為內(nèi)部trust區(qū)域中vlan10、vlan20、vlan30和vlan40下面的主機(jī)提供iP地址。(共計(jì)12分);

      提交選擇防火墻上display current與DHCP有關(guān)的截圖(6分),其中地址池配置4分,端口下引用(2分));

      提交vlan10下主機(jī)pc1獲得ip地址的截圖(1.5分);

      提交vlan20下主機(jī)pc2獲得ip地址的截圖(1.5分);

      提交vlan30下主機(jī)pc3獲得ip地址的截圖(1.5分);

      提交vlan40下主機(jī)pc4獲得ip地址的截圖(1.5分);

      配置兩臺(tái)防火墻的雙機(jī)熱備,HFW1防火墻為vlan10和vlan20的active(活動(dòng))設(shè)備,HFW2防火墻為vlan10和vlan20的standby(備份)設(shè)備;HFW1防火墻為vlan40和vlan30的standby(備份)設(shè)備,HFW2防火墻為vlan30和vlan40的active(活動(dòng))設(shè)備;

      兩臺(tái)防火墻均可以訪問互聯(lián)網(wǎng),當(dāng)active(活動(dòng))設(shè)備發(fā)生故障時(shí)能夠?qū)崿F(xiàn)切換,虛擬機(jī)訪問互聯(lián)網(wǎng)不能出現(xiàn)中斷。(共計(jì)40分)

      1)熱冗余備份配置完成后,提交相關(guān)驗(yàn)證結(jié)果(16分)

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display hrp state結(jié)果(2分);

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display vrrp brief結(jié)果(2分);

      提交啟動(dòng)熱冗余備份后防火墻HFW2的display hrp state結(jié)果(2分),提交啟動(dòng)熱冗余備份后防火墻HFW2的display vrrp brief結(jié)果(2分);

      提交VLAN10的主機(jī)用tracert 192.168.20.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(2分);

      提交VLAN40的主機(jī)用tracert 192.168.10.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(2分);

      提交FHW1的display firewall session會(huì)話轉(zhuǎn)化表(2分);

      提交FHW2的display firewall session會(huì)話轉(zhuǎn)化表(2分);

      2)熱冗余備份環(huán)境下,在交換機(jī)g0/0/24下執(zhí)行shutdown命令,提交相關(guān)驗(yàn)證結(jié)果(8分)

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display hrp state結(jié)果(1分);

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display vrrp brief結(jié)果(1分);

      提交啟動(dòng)熱冗余備份后防火墻HFW2的display hrp state結(jié)果(1分),提交啟動(dòng)熱冗余備份后防火墻HFW2的display vrrp brief結(jié)果(1分);

      提交VLAN10的主機(jī)用tracert 192.168.20.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(1分);

      提交VLAN40的主機(jī)用tracert 192.168.10.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(1分);

      提交FHW1的display firewall session會(huì)話轉(zhuǎn)化表(1分);

      提交FHW2的display firewall session會(huì)話轉(zhuǎn)化表(1分);

      3)熱冗余備份環(huán)境下,在交換機(jī)的g0/0/24下再執(zhí)行undo shutdown命令后,等待系統(tǒng)恢復(fù)后提交相關(guān)驗(yàn)證結(jié)果(8分)

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display hrp state結(jié)果(1分);

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display vrrp brief結(jié)果(1分);

      提交啟動(dòng)熱冗余備份后防火墻HFW2的display hrp state結(jié)果(1分),提交啟動(dòng)熱冗余備份后防火墻HFW2的display vrrp brief結(jié)果(1分);

      提交VLAN10的主機(jī)用tracert 192.168.20.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(1分);

      提交VLAN40的主機(jī)用tracert 192.168.10.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(1分);

      提交FHW1的display firewall session會(huì)話轉(zhuǎn)化表(1分);

      提交FHW2的display firewall session會(huì)話轉(zhuǎn)化表(1分);

      4)熱冗余備份環(huán)境下,在防火墻HFW2下的g1/0/4下執(zhí)行shutdown命令后,等待一段時(shí)間,提交相關(guān)驗(yàn)證結(jié)果(8分)

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display hrp state結(jié)果(1分);

      提交啟動(dòng)熱冗余備份后防火墻HFW1的display vrrp brief結(jié)果(1分);

      提交啟動(dòng)熱冗余備份后防火墻HFW2的display hrp state結(jié)果(1分),提交啟動(dòng)熱冗余備份后防火墻HFW2的display vrrp brief結(jié)果(1分);

      提交VLAN10的主機(jī)用tracert 192.168.20.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(1分);

      提交VLAN40的主機(jī)用tracert 192.168.10.1訪問外部網(wǎng)絡(luò)主機(jī)的截圖(1分);

      提交FHW1的display firewall session會(huì)話轉(zhuǎn)化表(1分);

      提交FHW2的display firewall session會(huì)話轉(zhuǎn)化表(1分);

      第三篇:防火墻的安全性分析論文

      軟件學(xué)院

      專 科 生 畢 業(yè)

      實(shí) 踐 報(bào) 告

      題 目: 防火墻的安全性分析

      專 業(yè): 計(jì)算機(jī)網(wǎng)絡(luò)技術(shù) 年(班)級(jí): 學(xué) 號(hào): 姓 名: 指導(dǎo)教師: 完成日期: 2010 年 03 月 17 日

      防火墻的安全性分析

      摘要:本文從防火墻的定義、為什么使用防火墻、防火墻的概念、防火墻的功能等方面介紹了防火墻的基本信息;并從防火墻的安全技術(shù)分析、防火墻的基本類型、防火墻的工作原理、防火墻的配置、防火墻的安全措施這五個(gè)方面來對(duì)防火墻的安全性進(jìn)行分析。

      關(guān)鍵詞:黑客,防火墻,網(wǎng)絡(luò)安全

      目 錄

      引言............................................................................................4

      一、防火墻簡(jiǎn)介................................................................................4 1.1防火墻的概念..........................................................................4 1.2防火墻出現(xiàn)的背景和意義......................................................5 1.3 防火墻的發(fā)展史.....................................................................5 1.4 防火墻的功能.........................................................................6

      二、防火墻的基本類型......................................................................7 2.1 包過濾型.................................................................................7 2.2 網(wǎng)絡(luò)地址轉(zhuǎn)化型—NAT..........................................................7 2.3 代理型......................................................................................8 2.4 監(jiān)測(cè)型......................................................................................8

      三、防火墻的工作原理.......................................................................8

      3.1相關(guān)術(shù)語(yǔ)...................................................................................8

      3.2 防火墻的防御機(jī)理..................................................................9

      四、防火墻的配置.............................................................................10

      五、防火墻的安全技術(shù)分析.............................................................11

      六、防火墻的安全措施.......................................................................14

      七、總結(jié).............................................................................................14 致謝.....................................................................................................參考文獻(xiàn).............................................................................................引 言

      在計(jì)算機(jī)技術(shù)和網(wǎng)絡(luò)技術(shù)普遍應(yīng)用的今天,人們已經(jīng)不再用腦子去記很多的東西了,而主要記載在計(jì)算機(jī)上或與之相關(guān)機(jī)器上,很多時(shí)候我們只需記載一些密碼便可,也方便查詢。但是,網(wǎng)絡(luò)也是不安全的,很多時(shí)候我們的計(jì)算機(jī)中的信息都有被盜的可能,因此,需要確保我們信息系統(tǒng)安全。以前,我們只需設(shè)置一些復(fù)雜的密碼就可以,但是上網(wǎng)后,黑客們還是能從各種途徑盜取我們的重要信息,包括我們的密碼和各種敏感信息。因此,我們不只要經(jīng)常給系統(tǒng)打補(bǔ)丁,還要有一個(gè)好的防火墻。有防火墻可以更好的防范黑客攻擊。它可以控制端口的連接,將一些危險(xiǎn)的端口屏蔽,防止他人對(duì)我們計(jì)算機(jī)的配置信息進(jìn)行掃描;可以防范一些有攻擊性的病毒。因此,給我們的計(jì)算機(jī)安裝強(qiáng)有力的防火墻是很有必要的。我們可以根據(jù)自己愛好或用途選擇防火墻,如天網(wǎng)防火墻,諾頓安全特警,瑞星防火墻等。這里,我將運(yùn)用自己所學(xué)知識(shí),先介紹防火墻出現(xiàn)的背景、意義,防火墻的發(fā)展史,防火墻的概念及其功能。然后從防火墻的類型、工作原理、配置、安全技術(shù)分析及其安全措施對(duì)防火墻的安全性進(jìn)行分析。

      一、防火墻簡(jiǎn)介

      1.1防火墻的概念

      防火墻是汽車中一個(gè)部件的名稱。在汽車中,利用防火墻把乘客和引擎隔開,以便汽車引擎一旦著火,防火墻不但能保護(hù)乘客安全,而同時(shí)還能讓司機(jī)繼續(xù)控制引擎。

      在電腦術(shù)語(yǔ)中,當(dāng)然就不是這個(gè)意思了,我們可以類比來理解,在網(wǎng)絡(luò)中,所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)分開的方法,它實(shí)際上是一種隔離技術(shù)。防火墻是在兩個(gè)網(wǎng)絡(luò)通訊時(shí)執(zhí)行的一種訪問控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時(shí)將你“不同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來訪問你的網(wǎng)絡(luò)。它可 4 通過監(jiān)測(cè)、限制、更改跨越防火墻的數(shù)據(jù)流,盡可能地對(duì)外部屏蔽網(wǎng)絡(luò)內(nèi)部的信息、結(jié)構(gòu)和運(yùn)行狀況,以此來實(shí)現(xiàn)網(wǎng)絡(luò)的安全保護(hù)。

      在邏輯上,防火墻是一個(gè)分離器,一個(gè)限制器,也是一個(gè)分析器,有效地監(jiān)控了內(nèi)部網(wǎng)和Internet之間的任何活動(dòng),保證了內(nèi)部網(wǎng)絡(luò)的安全。

      防火墻的優(yōu)點(diǎn):

      (1)防火墻能強(qiáng)化安全策略。

      (2)防火墻能有效地記錄Internet上的活動(dòng)。

      (3)防火墻限制暴露用戶點(diǎn)。防火墻能夠用來隔開網(wǎng)絡(luò)中一個(gè)網(wǎng)段與另一個(gè)網(wǎng)段。這樣,能夠防止影響一個(gè)網(wǎng)段的問題通過整個(gè)網(wǎng)絡(luò)傳播。

      (4)防火墻是一個(gè)安全策略的檢查站。所有進(jìn)出的信息都必須通過防火墻,防火墻便成為安全問題的檢查點(diǎn),使可疑的訪問被拒絕于門外。

      1.2防火墻出現(xiàn)的背景和意義

      隨著計(jì)算機(jī)的發(fā)展,人們?cè)絹碓揭庾R(shí)到網(wǎng)絡(luò)的重要性,通過網(wǎng)絡(luò),分散在各處的計(jì)算機(jī)被網(wǎng)絡(luò)聯(lián)系在一起。作為網(wǎng)絡(luò)的組成部分,把眾多的計(jì)算機(jī)聯(lián)系在一起,組成一個(gè)局域網(wǎng),在這個(gè)局域網(wǎng)中,可以在它們之間共享程序、文檔等各種資源;還可以通過網(wǎng)絡(luò)使多臺(tái)計(jì)算機(jī)共享同一硬件,如打印機(jī)、調(diào)制解調(diào)器等;同時(shí)我們也可以通過網(wǎng)絡(luò)使用計(jì)算機(jī)發(fā)送和接收傳真,方便快捷而且經(jīng)濟(jì)。21世紀(jì)全世界的計(jì)算機(jī)都將通過Internet聯(lián)到一起,信息安全的內(nèi)涵也就發(fā)生了根本的變化。它不僅從一般性的防衛(wèi)變成了一種非常普通的防范,而且還 從一種專門的領(lǐng)域變成了無(wú)處不在。信息安全是國(guó)家發(fā)展所面臨的一個(gè)重要問題。發(fā)展安全產(chǎn)業(yè)是信息安全保障系統(tǒng)的一個(gè)重要組成部分,甚至應(yīng)該看到它對(duì)我國(guó)未來電子化、信息化的發(fā)展將起到非常重要的作用。

      1.3防火墻的發(fā)展史

      第一代防火墻:

      第一代防火墻技術(shù)幾乎與路由器同時(shí)出現(xiàn),采用了包過濾(Packet filter)技術(shù)。

      第二、三代防火墻:

      1989年,貝爾實(shí)驗(yàn)室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時(shí)提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。

      第四代防火墻:

      1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動(dòng)態(tài)包過濾(Dynamic packet filter)技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視(Stateful inspection)技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個(gè)采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻:

      1998年,NAI公司推出了一種自適應(yīng)代理(Adaptive proxy)技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實(shí)現(xiàn),給代理類型的防火墻賦予了全新的意義,可以稱之為第五代防火墻。

      1.4 防火墻的功能

      防火墻最基本的功能就是控制在計(jì)算機(jī)網(wǎng)絡(luò)中,不同信任程度區(qū)域間傳送的數(shù)據(jù)流。典型信任的區(qū)域包括互聯(lián)網(wǎng)(一個(gè)沒有信任的區(qū)域)和一個(gè)內(nèi)部網(wǎng)絡(luò)(一個(gè)高信任的區(qū)域)。最終目標(biāo)是提供受控連通性在不同水平的信任區(qū)域通過安全政策的運(yùn)行和連通性模型之間根據(jù)最少特權(quán)原則。

      例如:TCP/IP Port 135~139是 Microsoft Windows 的【網(wǎng)上鄰居】所使用的。如果計(jì)算機(jī)有使用【網(wǎng)上鄰居】的【共享文件夾】,又沒使用任何防火墻相關(guān)的防護(hù)措施的話,就等于把自己的【共享文件夾】公開到Internet,供不特定的任何人有機(jī)會(huì)瀏覽目錄內(nèi)的文件。防火墻的主要功能有以下幾點(diǎn):

      ①防火墻對(duì)流經(jīng)它的網(wǎng)絡(luò)通信進(jìn)行掃描,這樣能夠過濾掉一些攻擊,以免其在目標(biāo)計(jì)算機(jī)上被執(zhí)行。防火墻還可以關(guān)閉不使用的端口。而且它還能禁止特定端口的流出通信,封鎖特洛伊木馬。最后,它可以禁止來自特殊站點(diǎn)的訪問,從而防止來自不明入侵者的所有通信。通過過濾不安全的服務(wù),防火墻可以極大地提高網(wǎng)絡(luò)安全和減少子網(wǎng)中主機(jī)的風(fēng)險(xiǎn)。

      ②防火墻能極大地提高一個(gè)內(nèi)部網(wǎng)絡(luò)的安全性,并通過過濾不安全的服務(wù)而降低風(fēng)險(xiǎn)。由于只有經(jīng)過精心選擇的應(yīng)用協(xié)議才能通過防火墻,所以網(wǎng)絡(luò)環(huán)境變得更安全。防火墻同時(shí)可以保護(hù)網(wǎng)絡(luò)免受基于路由的攻擊。

      ③通過以防火墻為中心的安全方案配置,能將所有安全軟件(如口令、加密、身份認(rèn)證、審計(jì)等)配置在防火墻上。與將網(wǎng)絡(luò)安全問題分散到各個(gè)主機(jī)上相比,防火墻的集中安全管理更經(jīng)濟(jì)。例如在網(wǎng)絡(luò)訪問時(shí),一次密口令系統(tǒng)和其它的身份認(rèn)證系統(tǒng)完全可以不必分散在各個(gè)主機(jī)上,而集中在防火墻一身上。

      如果所有的訪問都經(jīng)過防火墻,那么,防火墻就能記錄下這些訪問并作日志記錄,同時(shí)也能提供網(wǎng)絡(luò)使用情況的統(tǒng)計(jì)數(shù)據(jù)。當(dāng)發(fā)生可疑動(dòng)作時(shí),防火墻能進(jìn)行適當(dāng)?shù)膱?bào)警,并提供網(wǎng)絡(luò)是否受到監(jiān)測(cè)和攻擊的詳細(xì)信息。

      ⑤除了安全作用,防火墻還支持具有Internet服務(wù)特性的企業(yè)內(nèi)部網(wǎng)絡(luò)技術(shù)體系VPN(虛擬專用網(wǎng))。

      二、防火墻的基本類型

      根據(jù)防火墻所采用的技術(shù)不同,我們可以將它分為四種基本類型:包過濾型、網(wǎng)絡(luò)地址轉(zhuǎn)換—NAT型、代理型和監(jiān)測(cè)型。

      2.1包過濾型

      網(wǎng)絡(luò)上的數(shù)據(jù)都是以“包”為單位進(jìn)行傳輸?shù)?數(shù)據(jù)被分割成為一定大小的數(shù)據(jù)包,每一個(gè)數(shù)據(jù)包中都會(huì)包含一些特定信息,如數(shù)據(jù)的源地址、目標(biāo)地址、TCP/UDP源端口和目標(biāo)端口等。防火墻通過讀取數(shù)據(jù)包中的地址信息來判斷這些“包”是否來自可信任的安全站點(diǎn) ,一旦發(fā)現(xiàn)來自危險(xiǎn)站點(diǎn)的數(shù)據(jù)包,防火墻便會(huì)將這些數(shù)據(jù)拒之門外。系統(tǒng)管理員也可以根據(jù)實(shí)際情況靈活制訂判斷規(guī)則。

      包過濾技術(shù)的優(yōu)點(diǎn)是簡(jiǎn)單實(shí)用,實(shí)現(xiàn)成本較低,在應(yīng)用環(huán)境比較簡(jiǎn)單的情況 7 下,能夠以較小的代價(jià)在一定程度上保證系統(tǒng)的安全。

      2.2網(wǎng)絡(luò)地址轉(zhuǎn)化—NAT型

      網(wǎng)絡(luò)地址轉(zhuǎn)換是一種用于把IP地址轉(zhuǎn)換成臨時(shí)的、外部的、注冊(cè)的IP地址標(biāo)準(zhǔn)。它允許具有私有IP地址的內(nèi)部網(wǎng)絡(luò)訪問因特網(wǎng)。它還意味著用戶不許要為其網(wǎng)絡(luò)中每一臺(tái)機(jī)器取得注冊(cè)的IP地址。

      在內(nèi)部網(wǎng)絡(luò)通過安全網(wǎng)卡訪問外部網(wǎng)絡(luò)時(shí),將產(chǎn)生一個(gè)映射記錄。系統(tǒng)將外出的源地址和源端口映射為一個(gè)偽裝的地址和端口,讓這個(gè)偽裝的地址和端口通過非安全網(wǎng)卡與外部網(wǎng)絡(luò)連接,這樣對(duì)外就隱藏了真實(shí)的內(nèi)部網(wǎng)絡(luò)地址。在外部網(wǎng)絡(luò)通過非安全網(wǎng)卡訪問內(nèi)部網(wǎng)絡(luò)時(shí),它并不知道內(nèi)部網(wǎng)絡(luò)的連接情況,而只是通過一個(gè)開放的IP地址和端口來請(qǐng)求訪問。OLM防火墻根據(jù)預(yù)先定義好的映射規(guī)則來判斷這個(gè)訪問是否安全。當(dāng)符合規(guī)則時(shí),防火墻認(rèn)為訪問是安全的,可以接受訪問請(qǐng)求,也可以將連接請(qǐng)求映射到不同的內(nèi)部計(jì)算機(jī)中。當(dāng)不符合規(guī)則時(shí),防火墻認(rèn)為該訪問是不安全的,不能被接受,防火墻將屏蔽外部的連接請(qǐng)求。網(wǎng)絡(luò)地址轉(zhuǎn)換的過程對(duì)于用戶來說是透明的,不需要用戶進(jìn)行設(shè)置,用戶只要進(jìn)行常規(guī)操作即可。

      2.3代理型

      代理型防火墻也稱為代理服務(wù)器,它的安全性要高于包過濾型產(chǎn)品,并已經(jīng)開始向應(yīng)用層發(fā)展。代理服務(wù)器位于客戶機(jī)與服務(wù)器之間,完全阻擋了二者間的數(shù)據(jù)交流。從客戶機(jī)來看,代理服務(wù)器相當(dāng)于一臺(tái)真正的服務(wù)器;而從服務(wù)器來看,代理服務(wù)器又是一臺(tái)真正的客戶機(jī)。由于外部系統(tǒng)與內(nèi)部服務(wù)器之間沒有直接的數(shù)據(jù)通道,外部的惡意侵害也就很難傷害到企業(yè)內(nèi)部網(wǎng)絡(luò)系統(tǒng)。

      代理型防火墻的優(yōu)點(diǎn)是安全性較高,可以針對(duì)應(yīng)用層進(jìn)行偵測(cè)和掃描,對(duì)付基于應(yīng)用層的侵入和病毒都十分有效。其缺點(diǎn)是對(duì)系統(tǒng)的整體性能有較大的影響,而且代理服務(wù)器必須針對(duì)客戶機(jī)可能產(chǎn)生的所有應(yīng)用類型逐一進(jìn)行設(shè)置,大大增加了系統(tǒng)管理的復(fù)雜性。

      2.4監(jiān)測(cè)型

      監(jiān)測(cè)型防火墻是新一代的產(chǎn)品,這一技術(shù)實(shí)際已經(jīng)超越了最初的防火墻義。監(jiān)測(cè)型防火墻能夠?qū)Ω鲗拥臄?shù)據(jù)進(jìn)行主動(dòng)的、實(shí)時(shí)的監(jiān)測(cè),在對(duì)這些數(shù)據(jù)加以分 8 析的基礎(chǔ)上,監(jiān)測(cè)型防火墻能夠有效地判斷出各層中的非法侵入。同時(shí),這種檢測(cè)型防火墻產(chǎn)品一般還帶有分布式探測(cè)器,這些探測(cè)器安置在各種應(yīng)用服務(wù)器和其他網(wǎng)絡(luò)的節(jié)點(diǎn)之中,不僅能夠檢測(cè)來自網(wǎng)絡(luò)外部的攻擊,同時(shí)對(duì)來自內(nèi)部的惡意破壞也有極強(qiáng)的防范作用。

      雖然監(jiān)測(cè)型防火墻安全性上已超越了包過濾型和代理服務(wù)器型防火墻,但由于監(jiān)測(cè)型防火墻技術(shù)的實(shí)現(xiàn)成本較高,也不易管理。

      三、防火墻的工作原理

      3.1 相關(guān)術(shù)語(yǔ)

      ①網(wǎng)關(guān)

      網(wǎng)關(guān)是在兩上設(shè)備之間提供轉(zhuǎn)發(fā)服務(wù)的系統(tǒng)。網(wǎng)關(guān)的范圍可以從互聯(lián)網(wǎng)應(yīng)用程序如公共網(wǎng)關(guān)接口(CGI)到在兩臺(tái)主機(jī)間處理流量的防火墻網(wǎng)關(guān),這個(gè)術(shù)語(yǔ)是非常常見的。②電路級(jí)網(wǎng)關(guān)

      電路級(jí)網(wǎng)關(guān)用來監(jiān)控受信任的客戶或服務(wù)器與不受信任的主機(jī)間的TCP握手信息,這樣來決定該會(huì)話是否合法,電路級(jí)網(wǎng)關(guān)是在OSI模型中會(huì)話層上來過濾數(shù)據(jù)包,這樣比包過濾防火墻要高兩層。另外,電路級(jí)網(wǎng)關(guān)還提供一個(gè)重要的安全功能:網(wǎng)絡(luò)地址轉(zhuǎn)移(NAT)將所有公司內(nèi)部的IP地址映射到一個(gè)“安全”的IP地址,這個(gè)地址是由防火墻使用的。③應(yīng)用級(jí)網(wǎng)關(guān)

      應(yīng)用級(jí)網(wǎng)關(guān)可以工作在OSI七層模型的任一層上,能夠檢查進(jìn)出的數(shù)據(jù)包,通過網(wǎng)關(guān)復(fù)制傳遞數(shù)據(jù),防止在受信任服務(wù)器和客戶機(jī)與不受信任的主機(jī)間直接建立聯(lián)系。應(yīng)用級(jí)網(wǎng)關(guān)能夠理解應(yīng)用層上的協(xié)議,能夠做復(fù)雜一些的訪問控制,并做精細(xì)的注冊(cè)。通常是在特殊的服務(wù)器上安裝軟件來實(shí)現(xiàn)的。④包過濾

      包過濾是處理網(wǎng)絡(luò)上基于packet-by-packet流量的設(shè)備。包過濾設(shè)備允許或阻止包,典型的實(shí)施方法是通過標(biāo)準(zhǔn)的路由器。在上文的防火墻類型中做過介紹。

      ⑤代理服務(wù)器

      代理服務(wù)器代表內(nèi)部客戶端與外部的服務(wù)器通信。代理服務(wù)器這個(gè)術(shù)語(yǔ)通常是指一個(gè)應(yīng)用級(jí)的網(wǎng)關(guān),雖然電路級(jí)網(wǎng)關(guān)也可作為代理服務(wù)器的一種。⑥網(wǎng)絡(luò)地址翻譯(NAT)網(wǎng)絡(luò)地址解釋是對(duì)Internet隱藏內(nèi)部地址,防止內(nèi)部地址公開。這一功能可以克服IP尋址方式的諸多限制,完善內(nèi)部尋址模式。把未注冊(cè)IP地址映射成合法地址,就可以對(duì)Internet進(jìn)行訪問。

      3.2防火墻的防御機(jī)理

      ①包過濾型防火墻:數(shù)據(jù)包過濾技術(shù)是在網(wǎng)絡(luò)層對(duì)數(shù)據(jù)包進(jìn)行選擇、過濾,選擇、過濾的標(biāo)準(zhǔn)是以網(wǎng)絡(luò)管理員事先設(shè)置的過濾邏輯(即訪問控制表)為依據(jù)的。防火墻通過檢查數(shù)據(jù)流中每個(gè)數(shù)據(jù)包的源地址、目的地址、所用端口號(hào)、協(xié)議狀態(tài)等信息,來確定是否允許該數(shù)據(jù)包通過。包過濾型防火墻的優(yōu)點(diǎn)是效率比較高。包過濾(PacketFliter)通常安裝在路由器上,而且大多數(shù)商用路由器都提供了包過濾的功能。包過濾規(guī)則以IP包信息為基礎(chǔ),對(duì)IP源地址、目標(biāo)地址、封裝協(xié)議、端口號(hào)等進(jìn)行篩選。包過濾在網(wǎng)絡(luò)層進(jìn)行。

      ②應(yīng)用級(jí)網(wǎng)關(guān)型防火墻:應(yīng)用級(jí)網(wǎng)關(guān)是在網(wǎng)絡(luò)應(yīng)用層上建立協(xié)議、實(shí)現(xiàn)過濾和轉(zhuǎn)發(fā)功能的。它針對(duì)特定的網(wǎng)絡(luò)應(yīng)用服務(wù)協(xié)議,采用不同的數(shù)據(jù)過濾邏輯,并在過濾的同時(shí)對(duì)數(shù)據(jù)包進(jìn)行必要的分析、登記和統(tǒng)計(jì),形成報(bào)告,大大提高了網(wǎng)絡(luò)的安全性。

      特別需要指出的是:應(yīng)用級(jí)網(wǎng)關(guān)型防火墻和包過濾型防火墻有一個(gè)共同的特點(diǎn),它們僅僅依靠特定的邏輯判定是否允許數(shù)據(jù)包通過。一旦滿足邏輯,則防火墻內(nèi)外的計(jì)算機(jī)系統(tǒng)就建立起直接的聯(lián)系,防火墻外部的用戶便有可能直接了解防火墻內(nèi)部的網(wǎng)絡(luò)結(jié)構(gòu)和運(yùn)行狀態(tài),從而使非法訪問和攻擊容易得逞。

      ③代理服務(wù)型防火墻:代理服務(wù)也稱鏈路級(jí)網(wǎng)關(guān)(Circuit Level Gateways)或TCP通道(TCP Tunnels),也有人將它歸于應(yīng)用級(jí)網(wǎng)關(guān)一類。它是針對(duì)包過濾和應(yīng)用級(jí)網(wǎng)關(guān)技術(shù)存在的缺陷而引入的防火墻技術(shù),其特點(diǎn)是將所有跨越防火墻的網(wǎng)絡(luò)通信鏈路分為兩段。防火墻內(nèi)外計(jì)算機(jī)系統(tǒng)間應(yīng)用層的“鏈接”由代理服務(wù)器實(shí)現(xiàn),外部計(jì)算機(jī)的網(wǎng)絡(luò)鏈路只能到達(dá)代理服務(wù)器,從而起到了隔離防火墻內(nèi)外計(jì)算機(jī)系統(tǒng)的作用。此外,代理服務(wù)器也對(duì)過往的數(shù)據(jù)包進(jìn)行分析、注冊(cè)登記,形成報(bào)告。當(dāng)發(fā)現(xiàn)被攻擊跡象時(shí),代理服務(wù)器會(huì)向網(wǎng)絡(luò)管理員發(fā)出警報(bào)。應(yīng) 用級(jí)網(wǎng)關(guān)型和代理服務(wù)型防火墻大多是基于主機(jī)的,價(jià)格比較貴,但性能很好,其安裝和使用也比采用數(shù)據(jù)包過濾技術(shù)的防火墻復(fù)雜一些。

      四、防火墻的配置

      防火墻配置有三種:Dual-homed方式、Screened-host方式和Screened-subnet方式。

      Dual-homed方式最簡(jiǎn)單。Dual-homedGateway放置在兩個(gè)網(wǎng)絡(luò)之間,這個(gè)Dual-omedGateway又稱為bastionhost。這種結(jié)構(gòu)成本低,但是它有單點(diǎn)失敗的問題。這種結(jié)構(gòu)沒有增加網(wǎng)絡(luò)安全的自我防衛(wèi)能力,而它往往是受“黑客”攻擊的首選目標(biāo),它自己一旦被攻破,整個(gè)網(wǎng)絡(luò)也就暴露了。

      Screened-host方式中的Screeningrouter為保護(hù)Bastionhost的安全建立了一道屏障。它將所有進(jìn)入的信息先送往Bastionhost,并且只接受來自Bastionhost的數(shù)據(jù)作為出去的數(shù)據(jù)。這種結(jié)構(gòu)依賴Screeningrouter和Bastionhost,只要有一個(gè)失敗,整個(gè)網(wǎng)絡(luò)就暴露了。

      Screened-subnet包含兩個(gè)Screeningrouter和兩個(gè)Bastionhost。在公共網(wǎng)絡(luò)和私有網(wǎng)絡(luò)之間構(gòu)成了一個(gè)隔離網(wǎng),稱之為“?;饏^(qū)”(DMZ,即DemilitarizedZone),Bastionhost放置在“停火區(qū)”內(nèi)。這種結(jié)構(gòu)安全性好,只有當(dāng)兩個(gè)安全單元被破壞后,網(wǎng)絡(luò)才被暴露,但是成本也很昂貴。

      五、防火墻的安全技術(shù)分析

      防火墻產(chǎn)品最難評(píng)估的方面是防火墻的安全性能,即防火墻是否能夠有效地阻擋外部入侵。

      防火墻技術(shù)是指網(wǎng)絡(luò)之間通過預(yù)定義的安全策略,對(duì)內(nèi)外網(wǎng)通信強(qiáng)制實(shí)施訪問控制的安全應(yīng)用措施。它對(duì)兩個(gè)或多個(gè)網(wǎng)絡(luò)之間傳輸?shù)臄?shù)據(jù)包按照一定的安全策略來實(shí)施檢查,以決定網(wǎng)絡(luò)之間的通信是否被允許,并并監(jiān)視網(wǎng)絡(luò)運(yùn)行狀態(tài)。(1)只有正確選用、合理配置防火墻,才能有效發(fā)揮其安全防護(hù)作用

      防火墻作為網(wǎng)絡(luò)安全的一種防護(hù)手段,自多種實(shí)現(xiàn)方式。建立合理的防護(hù)系統(tǒng),配置有效的防火墻應(yīng)遵循這樣四個(gè)基本步驟:

      1、風(fēng)險(xiǎn)分析.

      2、需求分析:

      3、確定安全政策:

      4、選擇準(zhǔn)確的防護(hù)手段,并使之與安全政策保持一致。(2)應(yīng)正確評(píng)估防火墻的失效狀態(tài)

      評(píng)價(jià)防火墻性能如何及能否起到安全防護(hù)作用,不僅要看它工作是否正常,能否阻擋或捕捉到惡意攻擊和非法訪問的蛛絲馬跡,而且要看到一旦防火墻被攻破,它的狀態(tài)如何?

      按級(jí)別來分,它應(yīng)有這樣4種狀態(tài):

      1、未受傷害能夠繼續(xù)正常工作;

      2、關(guān)閉并重新啟動(dòng),同時(shí)恢復(fù)到正常工作狀態(tài);

      3、關(guān)閉并禁止所有的數(shù)據(jù)通行;

      4、關(guān)閉并允許所有的數(shù)據(jù)通行。

      前兩種狀態(tài)比較理想,而第4種最不安全。但是許多防火墻由于沒有條件進(jìn)行失效狀態(tài)測(cè)試和驗(yàn)證,無(wú)法確定其失效狀態(tài)等級(jí),因此網(wǎng)絡(luò)必然存在安全隱患。防火墻能否起到防護(hù)作用,最根本、最有效的證明方法是對(duì)其進(jìn)行測(cè)試,甚至站在“黑客”的角度采用各種手段對(duì)防火墻進(jìn)行攻擊。然而具體執(zhí)行時(shí)難度較大,原因是:

      1、防火墻性能測(cè)試目前還是一種很新的技術(shù),可用的工具和軟件較少。

      2、防火墻測(cè)試技術(shù)尚不先迸,與防火墻設(shè)計(jì)并非完全吻合,使得測(cè)試工作難以達(dá)到既定的效果。

      3、選擇“誰(shuí)”進(jìn)行公正的測(cè)試也是一個(gè)問題??梢姡阑饓Φ男阅軠y(cè)試決不是一件簡(jiǎn)單的事情,但這種測(cè)試又相當(dāng)重要。(3)防火墻必須進(jìn)行動(dòng)態(tài)維護(hù)

      防火墻安裝和投入使用后,并非萬(wàn)事大吉。要想充分發(fā)揮它的安全防護(hù)作用,必須對(duì)它進(jìn)行跟蹤和維護(hù),商家一旦發(fā)現(xiàn)其產(chǎn)品存在安全漏洞,就會(huì)盡快發(fā)布補(bǔ)救產(chǎn)品,此時(shí)應(yīng)盡快確認(rèn)真?zhèn)?防止特洛伊木馬等病毒),并對(duì)防火墻軟件進(jìn)行更新。

      (4)非法攻擊防火墻的基本“招數(shù)”

      1、通常情況下,有效的攻擊都是從相關(guān)的子網(wǎng)進(jìn)行的。因?yàn)檫@些網(wǎng)址得到了防火墻的信賴,雖說成功與否尚取決于機(jī)遇等其他因素,但對(duì)攻擊者而言很值得一試。許多防火墻軟件無(wú)法識(shí)別數(shù)據(jù)包到底來自哪個(gè)網(wǎng)絡(luò)接口,因此攻擊者無(wú) 12 需表明進(jìn)攻數(shù)據(jù)包的真正來源,只需偽裝IP地址,取得目標(biāo)的信任,使其認(rèn)為來自網(wǎng)絡(luò)內(nèi)部即可。IP地址欺騙攻擊正是基于這類防火墻對(duì)IP地址缺乏識(shí)別和驗(yàn)證的機(jī)制。

      通常主機(jī)A與主機(jī)B的TCP連接(中間有或無(wú)防火墻)是通過主機(jī)A向主機(jī)B提出請(qǐng)求建立起來的,而其間A和B的確認(rèn)僅僅根據(jù)由主機(jī)A產(chǎn)生并經(jīng)主機(jī)B驗(yàn)證的初始序列號(hào)ISN。

      具體分三個(gè)步驟:

      1.主機(jī)A產(chǎn)生它的ISN,傳送給主機(jī)B,請(qǐng)求建立連接;

      2.B接收到來自A的帶有SYN標(biāo)志的ISN后,將自己本身的ISN連同應(yīng)答信息ACK一同返回給A;

      3.A再將B傳送來的ISN及應(yīng)答信息ACK返回給B。至此,正常情況,主機(jī)A與B的TCP連接就建立起來了。

      IP地址欺騙攻擊的第一步是切斷可信賴主機(jī).這樣可以使用TCP淹沒攻擊,使得信賴主機(jī)處于“自顧不暇”的忙碌狀態(tài),相當(dāng)于被切斷,這時(shí)目標(biāo)主機(jī)會(huì)認(rèn)為信賴主機(jī)出現(xiàn)了故障,只能發(fā)出無(wú)法建立連接的RST包而無(wú)暇顧及其他。

      攻擊者最關(guān)心的是猜測(cè)目標(biāo)主機(jī)的ISN。為此,可以利用SMTP的端口(25),通常它是開放的,郵件能夠通過這個(gè)端口,與目標(biāo)主機(jī)打開一個(gè)TCP連接,因而得到它的ISN。在此有效期間,重復(fù)這一過程若干次,以便能夠猜測(cè)和確定ISN的產(chǎn)生和變化規(guī)律,這樣就可以使用被切斷的可信賴主機(jī)的IP地址向目標(biāo)主機(jī)發(fā)出連接請(qǐng)求。

      請(qǐng)求發(fā)出后,目標(biāo)主機(jī)會(huì)認(rèn)為它是TCP連接的請(qǐng)求者,從而給信賴主機(jī)發(fā)送響應(yīng)(包括SYN),而信賴主機(jī)目前仍忙于處理Flood淹沒攻擊產(chǎn)生的“合法”請(qǐng)求,因此目標(biāo)主機(jī)不能得到來自于信賴主機(jī)的響應(yīng)。

      現(xiàn)在攻擊者發(fā)出回答響應(yīng),并連同預(yù)測(cè)的目標(biāo)主機(jī)的ISN一同發(fā)給目標(biāo)主機(jī)。

      隨著不斷地糾正預(yù)測(cè)的ISN,攻擊者最終會(huì)與目標(biāo)主機(jī)建立一個(gè)會(huì)晤。通過這種方式,攻擊者以合法用戶的身份登錄到目標(biāo)主機(jī)而不需進(jìn)一步的確認(rèn)。如果反復(fù)試驗(yàn)使得目標(biāo)主機(jī)能夠接收對(duì)網(wǎng)絡(luò)的ROOT登錄,那么就可以完全控制整個(gè)網(wǎng)絡(luò)。

      歸納起來,防火墻安全防護(hù)面臨威脅的幾個(gè)主要原因有:①SOCK的錯(cuò)誤配置;②不適當(dāng)?shù)陌踩撸虎蹚?qiáng)力攻擊;④允許匿名的FTP協(xié)議;⑤允許TFTP協(xié)議;⑥允許Rlogin命令;⑦允許X-Windows或OpenWindows;⑧端口映射;⑨可加載的NFS協(xié)議;⑩允許Win95/NT文件共享。

      破壞防火墻的另一種方式是攻擊與干擾相結(jié)合。也就是在攻擊期間使防火墻始終處于繁忙的狀態(tài)。防火墻過分的繁忙有時(shí)會(huì)導(dǎo)致它忘記履行安全防護(hù)的職能,處于失效狀態(tài)。

      需要特別注意的是,防火墻也可能被內(nèi)部攻擊。因?yàn)榘惭b了防火墻后,隨意訪問被嚴(yán)格禁止了,這樣內(nèi)部人員無(wú)法在閑暇的時(shí)間通過Telnet瀏覽郵件或使用FTP向外發(fā)送信息,個(gè)別人會(huì)對(duì)防火墻不滿進(jìn)而可能攻擊它、破壞它,期望回到從前的狀態(tài)。這里,攻擊的目標(biāo)常常是防火墻或防火墻運(yùn)行的操作系統(tǒng),因此不僅涉及網(wǎng)絡(luò)安全,還涉及主機(jī)安全問題。

      以上分析表明,防火墻的安全防護(hù)性能依賴的因素很多。防火墻并非萬(wàn)能,它最多只能防護(hù)經(jīng)過其本身的非法訪問和攻擊,而對(duì)不經(jīng)防火墻的訪問和攻擊則無(wú)能為力。

      六、防火墻的安全措施

      各種防火墻的安全性能不盡相同,以下是一些一般防火墻的常用安全措施:

      1.防電子欺騙術(shù)

      防電子欺騙術(shù)功能是保證數(shù)據(jù)包的IP地址與網(wǎng)關(guān)接口相符,防止通過修改IP地址的方法進(jìn)行非授權(quán)訪問。還應(yīng)對(duì)可疑信息進(jìn)行鑒別,并向網(wǎng)絡(luò)管理員報(bào)警。

      2.網(wǎng)絡(luò)地址轉(zhuǎn)移

      地址轉(zhuǎn)移是對(duì)Internet隱藏內(nèi)部地址,防止內(nèi)部地址公開。這一功能可以克服IP尋址方式的諸多限制,完善內(nèi)部尋址模式。把未注冊(cè)IP地址映射成合法地址,就可以對(duì)Internet進(jìn)行訪問。3.開放式結(jié)構(gòu)設(shè)計(jì)

      開放式結(jié)構(gòu)設(shè)計(jì)使得防火墻與相關(guān)應(yīng)用程序和外部用戶數(shù)據(jù)庫(kù)的連接相當(dāng)容易,典型的應(yīng)用程序連接如財(cái)務(wù)軟件包、病毒掃描、登錄分析等。

      七、總結(jié)

      第四篇:防火墻論文

      防火墻技術(shù)論文

      姓 名:王田輝 學(xué) 號(hào):2012110438 專 業(yè):網(wǎng)絡(luò)工程

      摘要

      本文介紹了防火墻的概念、分類、發(fā)展歷程、工作原理、主要技術(shù)及相關(guān)的特性。防火墻是一種訪問控制技術(shù),它通過在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止信息資源的非法訪問。說明了網(wǎng)絡(luò)常見攻擊方式以及防火墻應(yīng)對(duì)策略。分析了防火墻技術(shù)在Internet安全上的重要作用,并提出其不足之處 和解決方案。最后展望了防火墻的反戰(zhàn)前景以及技術(shù)方向。

      關(guān)鍵字:防火墻;網(wǎng)絡(luò);網(wǎng)絡(luò)安全;功能;Internet;

      Abstract The paper introduces the concept, classification and firewall development course, working principle and main technology and related properties.A firewall is a kind of access control technology, it is through the network and in some institutions unsafe network between obstacles, stop the illegal access to information resources.Explain the network attack mode and common firewall strategies.Analysis on the Internet security firewall technology was proposed, and the important role of the deficiencies and solutions.Finally discussed the prospect and the anti-war firewall technology trends.Key words: firewall, Network, Network security, Function, Internet,目錄

      一、防火墻是什么.........................................1

      二、防火墻的分類.........................................1

      三、防火墻的發(fā)展歷程.....................................1

      四、防火墻的工作原理.....................................2

      五、防火墻應(yīng)該具備的特性.................................2

      六、防火墻主要技術(shù).......................................2

      七、常見攻擊方式以及應(yīng)對(duì)策略.............................3

      八、防火墻的反戰(zhàn)前景以及技術(shù)方向.........................3

      九、結(jié)束語(yǔ)...............................................4

      十、參考文獻(xiàn).............................................4 現(xiàn)在無(wú)論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的注意力,大大小小的企業(yè)紛紛為自己的內(nèi)部網(wǎng)絡(luò)“筑墻”,防病毒與防黑客成為確保企業(yè)信息系統(tǒng)安全的基本手段。因此信息安全,網(wǎng)絡(luò)安全的問題已經(jīng)引起各國(guó),各部門,各行各業(yè)以及每個(gè)計(jì)算機(jī)用戶的充分重視。

      一、防火墻是什么

      防火墻就是一個(gè)位于計(jì)算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件。該計(jì)算機(jī)流入流出的所有網(wǎng)絡(luò)通信均要經(jīng)過此防火墻。

      二、防火墻的分類

      防火墻又大致分為硬件防火墻和軟件防火墻:硬件防火墻是指把防火墻程序做到芯片里面,由硬件執(zhí)行這些功能,能減少CPU的負(fù)擔(dān),使路由更穩(wěn)定。硬件防火墻一般都有WAN、LAN和DMZ三個(gè)端口,還具有各種安全功能,價(jià)格比較高,企業(yè)以及大型網(wǎng)絡(luò)使用得比較多。軟件防火墻其實(shí)就是安全防護(hù)軟件,比如天網(wǎng)防火墻、金山網(wǎng)鏢、藍(lán)盾防火墻等等。

      三、防火墻的發(fā)展歷程

      目前的防火墻無(wú)論從技術(shù)上還是產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個(gè)發(fā)展階段。第一代防火墻技術(shù)幾乎與路由器同時(shí)出現(xiàn),采用了包過濾技術(shù)。1989年,貝爾實(shí)驗(yàn)室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時(shí)提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。第四代防火墻是1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動(dòng)態(tài)包過濾技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個(gè)采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻是1998年,NAI公司推出了一種自適應(yīng)代理技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實(shí)現(xiàn),給代理類型的防火墻賦予了全新的意義。高級(jí)應(yīng)用代理的研究,克服速度和安全性之間的矛盾,可以稱之為第五代防火墻。前五代防火墻技術(shù)有一個(gè)共同的特點(diǎn),就是采用逐一匹配方法,計(jì)算量太大。包過濾是對(duì)IP包進(jìn)行匹配檢查,狀態(tài)檢測(cè)包過濾除了對(duì)包進(jìn)行匹配檢查外還要對(duì)狀態(tài)信息進(jìn)行匹配檢查,應(yīng)用代理對(duì)應(yīng)用協(xié)議和應(yīng)用數(shù)據(jù)進(jìn)行匹配檢查。因此,它們都有一個(gè)共同的缺陷,安全性越高,檢查的越多,效率越低。用一個(gè)定律來描述,就是防火墻的安全性與效率成反比。

      四、防火墻的工作原理

      天下的防火墻至少都會(huì)說兩個(gè)詞:Yes或者No。直接說就是接受或者拒絕。最簡(jiǎn)單的防火墻是以太網(wǎng)橋。但幾乎沒有人會(huì)認(rèn)為這種原始防火墻能管多大用。大多數(shù)防火墻采用的技術(shù)和標(biāo)準(zhǔn)可謂五花八門。這些防火墻的形式多種多樣:有的取代系統(tǒng)上已經(jīng)裝備的TCP/IP協(xié)議棧;有的在已有的協(xié)議棧上建立自己的軟件模塊;有的干脆就是獨(dú)立的一套操作系統(tǒng)。還有一些應(yīng)用型的防火墻只對(duì)特定類型的網(wǎng)絡(luò)連接提供保護(hù)(比如SMTP或者HTTP協(xié)議等)。還有一些基于硬件的防火墻產(chǎn)品其實(shí)應(yīng)該歸入安全路由器一類。以上的產(chǎn)品都可以叫做防火墻,因?yàn)樗麄兊墓ぷ鞣绞蕉际且粯拥模悍治龀鋈敕阑饓Φ臄?shù)據(jù)包,決定放行還是把他們?nèi)拥揭贿?。所有的防火墻都具有IP地址過濾功能。這項(xiàng)任務(wù)要檢查IP包頭,根據(jù)其IP源地址和目標(biāo)地址作出放行/丟棄決定。

      五、防火墻應(yīng)該具備的特性

      當(dāng)前的防火墻需要具備如下的技術(shù)、功能、特性,才可以成為企業(yè)用戶歡迎的防火墻產(chǎn)品:

      1、安全、成熟、國(guó)際領(lǐng)先的特性;

      2、具有專有的硬件平臺(tái)和操作系統(tǒng)平臺(tái);

      3、采用高性能的全狀態(tài)檢測(cè)(Stateful Inspection)技術(shù);

      4、具有優(yōu)異的管理功能,提供優(yōu)異的GUI管理界面;

      5、支持多種用戶認(rèn)證類型和多種認(rèn)證機(jī)制;

      6、需要支持用戶分組,并支持分組認(rèn)證和授權(quán);

      7、支持內(nèi)容過濾;

      8、支持動(dòng)態(tài)和靜態(tài)地址翻譯(NAT;

      9、支持高可用性,單臺(tái)防火墻的故障不能影響系統(tǒng)的正常運(yùn)行;

      10、支持本地管理和遠(yuǎn)程管理;

      11、支持日志管理和對(duì)日志的統(tǒng)計(jì)分析;

      12、實(shí)時(shí)告警功能,在不影響性能的情況下,支持較大數(shù)量的連接數(shù);

      13、在保持足夠的性能指標(biāo)的前提下,能夠提供盡量豐富的功能;

      14、可以劃分很多不同安全級(jí)別的區(qū)域,相同安全級(jí)別可控制是否相互通訊;

      15、支持在線升級(jí);

      16、支持虛擬防火墻及對(duì)虛擬防火墻的資源限制等功能;

      17、防火墻能夠與入侵檢測(cè)系統(tǒng)互動(dòng)。

      六、防火墻主要技術(shù)

      先進(jìn)的防火墻產(chǎn)品將網(wǎng)關(guān)與安全系統(tǒng)合二為一,具有以下技術(shù):雙端口或三端口的結(jié)構(gòu);透明的訪問方式;靈活的代理系統(tǒng);多級(jí)的過濾技術(shù);網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT);Internet網(wǎng)關(guān)技術(shù);安全服務(wù)器網(wǎng)絡(luò)(SSN);用戶鑒別與加密;用戶定制服務(wù);審計(jì)和告警。

      七、常見攻擊方式以及應(yīng)對(duì)策略

      (一)病毒

      策略:設(shè)定安全等級(jí),嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測(cè)的情況下執(zhí)行下載程序;或者通過常用的基于主機(jī)的安全方法來保護(hù)網(wǎng)絡(luò)。

      (二)口令字

      對(duì)口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對(duì)來自外部網(wǎng)絡(luò)的攻擊,來猜測(cè)防火墻管理的口令字。嗅探針對(duì)內(nèi)部網(wǎng)絡(luò)的攻擊,通過監(jiān)測(cè)網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。

      策略:設(shè)計(jì)主機(jī)與防火墻通過單獨(dú)接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。

      (三)郵件

      來自于郵件的攻擊方式越來越突出,在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬(wàn)份,并按一個(gè)巨大的電子郵件地址清單發(fā)送這條信息,當(dāng)不經(jīng)意打開郵件時(shí),惡意代碼即可進(jìn)入。

      策略:打開防火墻上的過濾功能,在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。

      (四)IP地址

      黑客利用一個(gè)類似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過”服務(wù)器檢測(cè),從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。策略:通過打開內(nèi)核rp_filter功能,丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時(shí)將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶才能使用被綁定的IP地址進(jìn)行網(wǎng)絡(luò)訪問。

      八、防火墻的反戰(zhàn)前景以及技術(shù)方向

      伴隨著Internet的飛速發(fā)展,防火墻技術(shù)與產(chǎn)品的更新步伐必然會(huì)加強(qiáng),而要全面展望防火墻技術(shù)的發(fā)展幾乎是不可能的。但是,從產(chǎn)品及功能上,卻又可以看出一些動(dòng)向和趨勢(shì)。下面諸點(diǎn)可能是下一步的走向和選擇:

      (1)防火墻將從目前對(duì)子網(wǎng)或內(nèi)部網(wǎng)管理的方式向遠(yuǎn)程上網(wǎng)集中管理的方式發(fā)展。

      (2)過濾深度會(huì)不斷加強(qiáng),從目前的地址、服務(wù)過濾,發(fā)展到URL(頁(yè)面)過濾、關(guān)鍵字過濾和對(duì)ActiveX、Java等的過濾,并逐漸有病毒掃描功能。

      (3)利用防火墻建立專用網(wǎng)是較長(zhǎng)一段時(shí)間用戶使用的主流,IP的加密需求越來越強(qiáng),安全協(xié)議的開發(fā)是一大熱點(diǎn)。

      (4)單向防火墻(又叫做網(wǎng)絡(luò)二極管)將作為一種產(chǎn)品門類而出現(xiàn)。(5)對(duì)網(wǎng)絡(luò)攻擊的檢測(cè)和各種告警將成為防火墻的重要功能。(6)安全管理工具不斷完善,特別是可以活動(dòng)的日志分析工具等將成為防火墻產(chǎn)品中的一部分。 另外值得一提的是,伴隨著防火墻技術(shù)的不斷發(fā)展,人們選擇防火墻的標(biāo)準(zhǔn)將主要集中在易于管理、應(yīng)用透明性、鑒別與加密功能、操作環(huán)境和硬件要求、VPN 的功能與CA的功能、接口的數(shù)量、成本等幾個(gè)方面。幾乎所有接觸網(wǎng)絡(luò)的人都知道網(wǎng)絡(luò)中有一些費(fèi)盡心機(jī)闖入他人計(jì)算機(jī)系統(tǒng)的人,他們利用各種網(wǎng)絡(luò)和系統(tǒng)的漏洞,非法獲得未授權(quán)的訪問信息。不幸的是如今攻擊網(wǎng)絡(luò)系統(tǒng)和竊取信息已經(jīng)不需要什么高深的技巧。網(wǎng)絡(luò)中有大量的攻擊工具和攻擊文章等資源,可以任意使用和共享。不需要去了解那些攻擊程序是如何運(yùn)行的,只需要簡(jiǎn)單的執(zhí)行就可以給網(wǎng)絡(luò)造成巨大的威脅。甚至部分程序不需要人為的參與,非常智能化的掃描和破壞整個(gè)網(wǎng)絡(luò)。這種情況使得近幾年的攻擊頻率和密度顯著增長(zhǎng),給網(wǎng)絡(luò)安全帶來越來越多的安全隱患

      九、結(jié)束語(yǔ)

      隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時(shí)允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對(duì)來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無(wú)能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。

      十、參考文獻(xiàn)

      [1] 作者:彭濤.《計(jì)算機(jī)網(wǎng)絡(luò)教程 》 機(jī)械工業(yè)出版社 [2] 作者:IBON.Marshield 《網(wǎng)絡(luò)安全技術(shù)白皮書》 艾邦公司資料

      [3] 作者:楚狂 等 《網(wǎng)絡(luò)安全與Firewall技術(shù)》 人民郵電出版社 [4] 作者:聶元銘 丘平《網(wǎng)絡(luò)信息安全技術(shù)》 科學(xué)出版社

      第五篇:防火墻論文

      河北大學(xué)人民武裝學(xué)院

      河北大學(xué)人民武裝學(xué)院2015屆畢業(yè)論文

      防火墻安全技術(shù)

      河北大學(xué)人民武裝學(xué)院

      中 隊(duì):三十一中隊(duì)

      專 業(yè):計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)

      級(jí):四班

      姓 名:馬偉韜

      防火墻安全技術(shù)

      摘 要

      隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展,上網(wǎng)的人數(shù)不斷地增大,網(wǎng)上的資源也不斷地增加,網(wǎng)絡(luò)的開放性、共享性、互連程度也隨著擴(kuò)大,所以網(wǎng)絡(luò)的安全問題也是現(xiàn)在注重考慮的問題。本文介紹網(wǎng)絡(luò)安全可行的解決方案——防火墻技術(shù),防火墻技術(shù)是近年來發(fā)展起來的一種保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)安全的技術(shù)性措施,它實(shí)際上是一種訪問控制技術(shù),在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止對(duì)信息資源的非法訪問, 也可以使用它阻止保密信息從受保護(hù)網(wǎng)絡(luò)上被非法輸出。

      關(guān)鍵詞:防火墻

      網(wǎng)絡(luò)安全

      包過濾

      狀態(tài)監(jiān)視

      應(yīng)用代理

      河北大學(xué)人民武裝學(xué)院

      河北大學(xué)人民武裝學(xué)院

      目 錄

      言..............................................................................................5

      一、防火墻的概念..............................................................................6

      二、防火墻的分類..............................................................................7

      三、防火墻技術(shù)................................................................................10

      四、技術(shù)展望....................................................................................13 結(jié)

      論...............................................................................................14 謝

      辭............................................................................................15 參考文獻(xiàn)............................................................................................16

      河北大學(xué)人民武裝學(xué)院

      隨著科學(xué)技術(shù)的快速發(fā)展,網(wǎng)絡(luò)技術(shù)的不斷發(fā)展和完善,在當(dāng)今信息化的社會(huì)中,我們生活和工作中的許多數(shù)據(jù)、資源與信息都通過計(jì)算機(jī)系統(tǒng)來存儲(chǔ)和處理,伴隨著網(wǎng)絡(luò)應(yīng)用的發(fā)展,這些信息都通過網(wǎng)絡(luò)來傳送、接收和處理,所以計(jì)算機(jī)網(wǎng)絡(luò)在社會(huì)生活中的作用越來越大。為了維護(hù)計(jì)算機(jī)網(wǎng)絡(luò)的安全,人們提出了許多手段和方法,采用防火墻是其中最主要、最核心、最有效的手段之一。防火墻是網(wǎng)絡(luò)安全政策的有機(jī)組成部分,它通過控制和監(jiān)測(cè)網(wǎng)絡(luò)之間的信息交換和訪問行為來實(shí)施對(duì)網(wǎng)絡(luò)安全的有效管理。

      河北大學(xué)人民武裝學(xué)院

      一、防火墻的概念

      近年來,隨著普通計(jì)算機(jī)用戶群的日益增長(zhǎng),“防火墻”一詞已經(jīng)不再是服務(wù)器領(lǐng)域的專署,大部分家庭用戶都知道為自己愛機(jī)安裝各種“防火墻”軟件了。但是,并不是所有用戶都對(duì)“防火墻”有所了解的,一部分用戶甚至認(rèn)為,“防火墻”是一種軟件的名稱。

      到底什么才是防火墻?它工作在什么位置,起著什么作用?查閱歷史書籍可知,古代構(gòu)筑和使用木制結(jié)構(gòu)房屋的時(shí)候?yàn)榉乐够馂?zāi)的發(fā)生和蔓延,人們將堅(jiān)固的石塊堆砌在房屋周圍作為屏障,這種防護(hù)構(gòu)筑物就被稱為“防火墻”(firewall)。時(shí)光飛梭,隨著計(jì)算機(jī)和網(wǎng)絡(luò)的發(fā)展,各種攻擊入侵手段也相繼出現(xiàn)了,為了保護(hù)計(jì)算機(jī)的安全,人們開發(fā)出一種能阻止計(jì)算機(jī)之間直接通信的技術(shù),并沿用了古代類似這個(gè)功能的名字——“防火墻”技術(shù)來源于此。用專業(yè)術(shù)語(yǔ)來說,防火墻是一種位于兩個(gè)或多個(gè)網(wǎng)絡(luò)間,實(shí)施網(wǎng)絡(luò)之間訪問控制的組件集合。對(duì)于普通用戶來說,所謂“防火墻”,指的就是一種被放置在自己的計(jì)算機(jī)與外界網(wǎng)絡(luò)之間的防御系統(tǒng),從網(wǎng)絡(luò)發(fā)往計(jì)算機(jī)的所有數(shù)據(jù)都要經(jīng)過它的判斷處理后,才會(huì)決定能不能把這些數(shù)據(jù)交給計(jì)算機(jī),一旦發(fā)現(xiàn)有害數(shù)據(jù),防火墻就會(huì)攔截下來,實(shí)現(xiàn)了對(duì)計(jì)算機(jī)的保護(hù)功能。

      防火墻技術(shù)從誕生開始,就在一刻不停的發(fā)展著,各種不同結(jié)構(gòu)不同功能的防火墻,構(gòu)筑成網(wǎng)絡(luò)上的一道道防御大堤。

      河北大學(xué)人民武裝學(xué)院

      二、防火墻的分類

      世界上沒有一種事物是唯一的,防火墻也一樣,為了更有效率的對(duì)付網(wǎng)絡(luò)上各種不同攻擊手段,防火墻也派分出幾種防御架構(gòu)。根據(jù)物理特性,防火墻分為兩大類,硬件防火墻和軟件防火墻。軟件防火墻是一種安裝在負(fù)責(zé)內(nèi)外網(wǎng)絡(luò)轉(zhuǎn)換的網(wǎng)關(guān)服務(wù)器或者獨(dú)立的個(gè)人計(jì)算機(jī)上的特殊程序,它是以邏輯形式存在的,防火墻程序跟隨系統(tǒng)啟動(dòng),通過運(yùn)行在ring0級(jí)別的特殊驅(qū)動(dòng)模塊把防御機(jī)制插入系統(tǒng)關(guān)于網(wǎng)絡(luò)的處理部分和網(wǎng)絡(luò)接口設(shè)備驅(qū)動(dòng)之間,形成一種邏輯上的防御體系。

      在沒有軟件防火墻之前,系統(tǒng)和網(wǎng)絡(luò)接口設(shè)備之間的通道是直接的,網(wǎng)絡(luò)接口設(shè)備通過網(wǎng)絡(luò)驅(qū)動(dòng)程序接口(network driver interface specification,ndis)把網(wǎng)絡(luò)上傳來的各種報(bào)文都忠實(shí)的交給系統(tǒng)處理,例如一臺(tái)計(jì)算機(jī)接收到請(qǐng)求列出機(jī)器上所有共享資源的數(shù)據(jù)報(bào)文,ndis直接把這個(gè)報(bào)文提交給系統(tǒng),系統(tǒng)在處理后就會(huì)返回相應(yīng)數(shù)據(jù),在某些情況下就會(huì)造成信息泄漏。而使用軟件防火墻后,盡管ndis接收到仍然的是原封不動(dòng)的數(shù)據(jù)報(bào)文,但是在提交到系統(tǒng)的通道上多了一層防御機(jī)制,所有數(shù)據(jù)報(bào)文都要經(jīng)過這層機(jī)制根據(jù)一定的規(guī)則判斷處理,只有它認(rèn)為安全的數(shù)據(jù)才能到達(dá)系統(tǒng),其他數(shù)據(jù)則被丟棄。因?yàn)橛幸?guī)則提到“列出共享資源的行為是危險(xiǎn)的”,因此在防火墻的判斷下,這個(gè)報(bào)文會(huì)被丟棄,這樣一來,系統(tǒng)接收不到報(bào)文,則認(rèn)為什么事情也沒發(fā)生過,也就不會(huì)把信息泄漏出去了。

      軟件防火墻工作于系統(tǒng)接口與ndis之間,用于檢查過濾由ndis發(fā)送過來的數(shù)據(jù),在無(wú)需改動(dòng)硬件的前提下便能實(shí)現(xiàn)一定強(qiáng)度的安全保障,但是由于軟件防火墻自身屬于運(yùn)行于系統(tǒng)上的程序,不可避免的需要占用一部分cpu資源維持工作,而且由于數(shù)據(jù)判斷處理需要一定的時(shí)間,在一些數(shù)據(jù)流量大的網(wǎng)絡(luò)里,軟件防火墻會(huì)使整個(gè)系統(tǒng)工作效率和數(shù)據(jù)吞吐速度下降,甚至有些軟件防火墻會(huì)存在漏洞,導(dǎo)致有害數(shù)據(jù)可以繞過它的防御體系,給數(shù)據(jù)安全帶來?yè)p失,因此,許多企業(yè)并不會(huì)考慮用軟件防火墻方案作為公司網(wǎng)絡(luò)的防御措施,而是使用看得見摸得著的硬件防火墻。

      硬件防火墻是一種以物理形式存在的專用設(shè)備,通常架設(shè)于兩個(gè)網(wǎng)絡(luò)的駁接處,直接從網(wǎng)絡(luò)設(shè)備上檢查過濾有害的數(shù)據(jù)報(bào)文,位于防火墻設(shè)備后端的網(wǎng)絡(luò)或者服務(wù)器接收到的是經(jīng)過防火墻處理的相對(duì)安全的數(shù)據(jù),不必另外分出cpu資源去進(jìn)行基于軟件架構(gòu)的ndis數(shù)據(jù)檢測(cè),可以大大提高工作效率。

      硬件防火墻一般是通過網(wǎng)線連接于外部網(wǎng)絡(luò)接口與內(nèi)部服務(wù)器或企業(yè)網(wǎng)絡(luò)之間的設(shè)備,這里又另外派分出兩種結(jié)構(gòu),一種是普通硬件級(jí)別防火墻,它擁有標(biāo)準(zhǔn)計(jì)算機(jī)的硬件平臺(tái)和一些功能經(jīng)過簡(jiǎn)化處理的unix系列操作系統(tǒng)和防火墻軟件,這種防火墻措施相當(dāng)于專門拿出一臺(tái)計(jì)算機(jī)安裝了軟件防火墻,除了不需要處理其他事務(wù)以外,它畢竟還是一般的操作系統(tǒng),因此有可能會(huì)存在漏洞和不穩(wěn)定因

      河北大學(xué)人民武裝學(xué)院

      素,安全性并不能做到最好;另一種是所謂的“芯片”級(jí)硬件防火墻,它采用專門設(shè)計(jì)的硬件平臺(tái),在上面搭建的軟件也是專門開發(fā)的,并非流行的操作系統(tǒng),因而可以達(dá)到較好的安全性能保障。但無(wú)論是哪種硬件防火墻,管理員都可以通過計(jì)算機(jī)連接上去設(shè)置工作參數(shù)。由于硬件防火墻的主要作用是把傳入的數(shù)據(jù)報(bào)文進(jìn)行過濾處理后轉(zhuǎn)發(fā)到位于防火墻后面的網(wǎng)絡(luò)中,因此它自身的硬件規(guī)格也是分檔次的,盡管硬件防火墻已經(jīng)足以實(shí)現(xiàn)比較高的信息處理效率,但是在一些對(duì)數(shù)據(jù)吞吐量要求很高的網(wǎng)絡(luò)里,檔次低的防火墻仍然會(huì)形成瓶頸,所以對(duì)于一些大企業(yè)而言,芯片級(jí)的硬件防火墻才是他們的首選。

      有人也許會(huì)這么想,既然pc架構(gòu)的防火墻也不過如此,那么購(gòu)買這種防火墻還不如自己找技術(shù)人員專門騰出一臺(tái)計(jì)算機(jī)來做防火墻方案了。雖然這樣做也是可以的,但是工作效率并不能和真正的pc架構(gòu)防火墻相比,因?yàn)閜c架構(gòu)防火墻采用的是專門修改簡(jiǎn)化過的系統(tǒng)和相應(yīng)防火墻程序,比一般計(jì)算機(jī)系統(tǒng)和軟件防火墻更高度緊密集合,而且由于它的工作性質(zhì)決定了它要具備非常高的穩(wěn)定性、實(shí)用性和非常高的系統(tǒng)吞吐性能,這些要求并不是安裝了多網(wǎng)卡的計(jì)算機(jī)就能簡(jiǎn)單替代的,因此pc架構(gòu)防火墻雖然是與計(jì)算機(jī)差不多的配置,價(jià)格卻相差很大。

      現(xiàn)實(shí)中我們往往會(huì)發(fā)現(xiàn),并非所有企業(yè)都架設(shè)了芯片級(jí)硬件防火墻,而是用pc架構(gòu)防火墻甚至前面提到的計(jì)算機(jī)替代方案支撐著,為什么?這大概就是硬件防火墻最顯著的缺點(diǎn)了:它太貴了!購(gòu)進(jìn)一臺(tái)pc架構(gòu)防火墻的成本至少都要幾千元,高檔次的芯片級(jí)防火墻方案更是在十萬(wàn)元以上,這些價(jià)格并非是小企業(yè)所能承受的,而且對(duì)于一般家庭用戶而言,自己的數(shù)據(jù)和系統(tǒng)安全也無(wú)需專門用到一個(gè)硬件設(shè)備去保護(hù),何況為一臺(tái)防火墻投入的資金足以讓用戶購(gòu)買更高檔的電腦了,因而廣大用戶只要安裝一種好用的軟件防火墻就夠了。

      為防火墻分類的方法很多,除了從形式上把它分為軟件防火墻和硬件防火墻以外,還可以從技術(shù)上分為“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視”三類;從結(jié)構(gòu)上又分為單一主機(jī)防火墻、路由集成式防火墻和分布式防火墻三種;按工作位置分為邊界防火墻、個(gè)人防火墻和混合防火墻;按防火墻性能分為百兆級(jí)防火墻和千兆級(jí)防火墻兩類??雖然看似種類繁多,但這只是因?yàn)闃I(yè)界分類方法不同罷了,例如一臺(tái)硬件防火墻就可能由于結(jié)構(gòu)、數(shù)據(jù)吞吐量和工作位置而規(guī)劃為“百兆級(jí)狀態(tài)監(jiān)視型邊界防火墻”,因此這里主要介紹的是技術(shù)方面的分類,即“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視型”防火墻技術(shù)。

      那么,那些所謂的“邊界防火墻”、“單一主機(jī)防火墻”又是什么概念呢?所謂“邊界”,就是指兩個(gè)網(wǎng)絡(luò)之間的接口處,工作于此的防火墻就被稱為“邊界防火墻”;與之相對(duì)的有“個(gè)人防火墻”,它們通常是基于軟件的防火墻,只處理一臺(tái)計(jì)算機(jī)的數(shù)據(jù)而不是整個(gè)網(wǎng)絡(luò)的數(shù)據(jù),現(xiàn)在一般家庭用戶使用的軟件防火墻就是這個(gè)分類了。而“單一主機(jī)防火墻”呢,就是我們最常見的一臺(tái)臺(tái)硬件防火墻

      河北大學(xué)人民武裝學(xué)院

      了;一些廠商為了節(jié)約成本,直接把防火墻功能嵌進(jìn)路由設(shè)備里,就形成了路由集成式防火墻。

      河北大學(xué)人民武裝學(xué)院

      三、防火墻技術(shù)

      傳統(tǒng)意義上的防火墻技術(shù)分為三大類。

      1.“包過濾”(packet filtering)、據(jù)都在于過濾規(guī)則的實(shí)施,但是偏又不能滿足建立精細(xì)規(guī)則的要求(規(guī)則數(shù)量和防火墻性能成反比),而且它只能工作于網(wǎng)絡(luò)層和傳輸層,并不能判斷高級(jí)協(xié)議里的數(shù)據(jù)是否有害,但是由于它廉價(jià),容易實(shí)現(xiàn),所以它依然服役在各種領(lǐng)域,在技術(shù)人員頻繁的設(shè)置下為我們工作著。

      2.應(yīng)用代理技術(shù)

      由于包過濾技術(shù)無(wú)法提供完善的數(shù)據(jù)保護(hù)措施,而且一些特殊的報(bào)文攻擊僅僅使用過濾的方法并不能消除危害(如syn攻擊、icmp洪水等),因此人們需要一種更全面的防火墻保護(hù)技術(shù),在這樣的需求背景下,采用“應(yīng)用代理”(application proxy)技術(shù)的防火墻誕生了。我們的讀者還記得“代理”的概念嗎?代理服務(wù)器作為一個(gè)為用戶保密或者突破訪問限制的數(shù)據(jù)轉(zhuǎn)發(fā)通道,在網(wǎng)絡(luò)上應(yīng)用廣泛。我們都知道,一個(gè)完整的代理設(shè)備包含一個(gè)服務(wù)端和客戶端,服務(wù)端接收來自用戶的請(qǐng)求,調(diào)用自身的客戶端模擬一個(gè)基于用戶請(qǐng)求的連接到目標(biāo)服務(wù)器,再把目標(biāo)服務(wù)器返回的數(shù)據(jù)轉(zhuǎn)發(fā)給用戶,完成一次代理工作過程。那么,如果在一臺(tái)代理設(shè)備的服務(wù)端和客戶端之間連接一個(gè)過濾措施呢?這樣的思想便造就了“應(yīng)用代理”防火墻,這種防火墻實(shí)際上就是一臺(tái)小型的帶有數(shù)據(jù)檢測(cè)過濾功能的透明代理服務(wù)器(transparent proxy),但是它并不是單純的在一個(gè)代理設(shè)備中嵌入包過濾技術(shù),而是一種被稱為“應(yīng)用協(xié)議分析”(application protocol analysis)的新技術(shù)。

      “應(yīng)用協(xié)議分析”技術(shù)工作在osi模型的最高層——應(yīng)用層上,在這一層里能接觸到的所有數(shù)據(jù)都是最終形式,也就是說,防火墻“看到”的數(shù)據(jù)和我們看到的是一樣的,而不是一個(gè)個(gè)帶著地址端口協(xié)議等原始內(nèi)容的數(shù)據(jù)包,因而它可以實(shí)現(xiàn)更高級(jí)的數(shù)據(jù)檢測(cè)過程。整個(gè)代理防火墻把自身映射為一條透明線路,在用戶方面和外界線路看來,它們之間的連接并沒有任何阻礙,但是這個(gè)連接的數(shù)據(jù)收發(fā)實(shí)際上是經(jīng)過了代理防火墻轉(zhuǎn)向的,當(dāng)外界數(shù)據(jù)進(jìn)入代理防火墻的客戶端時(shí),“應(yīng)用協(xié)議分析”模塊便根據(jù)應(yīng)用層協(xié)議處理這個(gè)數(shù)據(jù),通過預(yù)置的處理規(guī)則(沒錯(cuò),又是規(guī)則,防火墻離不開規(guī)則)查詢這個(gè)數(shù)據(jù)是否帶有危害,由于這一層面對(duì)的已經(jīng)不再是組合有限的報(bào)文協(xié)議,甚至可以識(shí)別類似于“get /sql.asp?id=1 and 1”的數(shù)據(jù)內(nèi)容,所以防火墻不僅能根據(jù)數(shù)據(jù)層提供的信息判斷數(shù)據(jù),更能像管理員分析服務(wù)器日志那樣“看”內(nèi)容辨危害。而且由于工作在應(yīng)用層,防火墻還可以實(shí)現(xiàn)雙向限制,在過濾外部網(wǎng)絡(luò)有害數(shù)據(jù)的同時(shí)也監(jiān)控著內(nèi)部網(wǎng)絡(luò)的信息,管理員可以配置防火墻實(shí)現(xiàn)一個(gè)身份驗(yàn)證和連接時(shí)限的

      河北大學(xué)人民武裝學(xué)院

      功能,進(jìn)一步防止內(nèi)部網(wǎng)絡(luò)信息泄漏的隱患。最后,由于代理防火墻采取是代理機(jī)制進(jìn)行工作,內(nèi)外部網(wǎng)絡(luò)之間的通信都需先經(jīng)過代理服務(wù)器審核,通過后再由代理服務(wù)器連接,根本沒有給分隔在內(nèi)外部網(wǎng)絡(luò)兩邊的計(jì)算機(jī)直接會(huì)話的機(jī)會(huì),可以避免入侵者使用“數(shù)據(jù)驅(qū)動(dòng)”攻擊方式(一種能通過包過濾技術(shù)防火墻規(guī)則的數(shù)據(jù)報(bào)文,但是當(dāng)它進(jìn)入計(jì)算機(jī)處理后,卻變成能夠修改系統(tǒng)設(shè)置和用戶數(shù)據(jù)的惡意代碼)滲透內(nèi)部網(wǎng)絡(luò),可以說,“應(yīng)用代理”是比包過濾技術(shù)更完善的防火墻技術(shù)。

      但是,似乎任何東西都不可能逃避“墨菲定律”的規(guī)則,代理型防火墻的結(jié)構(gòu)特征偏偏正是它的最大缺點(diǎn),由于它是基于代理技術(shù)的,通過防火墻的每個(gè)連接都必須建立在為之創(chuàng)建的代理程序進(jìn)程上,而代理進(jìn)程自身是要消耗一定時(shí)間的,更何況代理進(jìn)程里還有一套復(fù)雜的協(xié)議分析機(jī)制在同時(shí)工作,于是數(shù)據(jù)在通過代理防火墻時(shí)就不可避免的發(fā)生數(shù)據(jù)遲滯現(xiàn)象,換個(gè)形象的說法,每個(gè)數(shù)據(jù)連接在經(jīng)過代理防火墻時(shí)都會(huì)先被請(qǐng)進(jìn)保安室喝杯茶搜搜身再繼續(xù)趕路,而保安的工作速度并不能很快。代理防火墻是以犧牲速度為代價(jià)換取了比包過濾防火墻更高的安全性能,在網(wǎng)絡(luò)吞吐量不是很大的情況下,也許用戶不會(huì)察覺到什么,然而到了數(shù)據(jù)交換頻繁的時(shí)刻,代理防火墻就成了整個(gè)網(wǎng)絡(luò)的瓶頸,而且一旦防火墻的硬件配置支撐不住高強(qiáng)度的數(shù)據(jù)流量而發(fā)生罷工,整個(gè)網(wǎng)絡(luò)可能就會(huì)因此癱瘓了。所以,代理防火墻的普及范圍還遠(yuǎn)遠(yuǎn)不及包過濾型防火墻,而在軟件防火墻方面更是幾乎沒見過類似產(chǎn)品了——單機(jī)并不具備代理技術(shù)所需的條件,所以就目前整個(gè)龐大的軟件防火墻市場(chǎng)來說,代理防火墻很難有立足之地。

      3.狀態(tài)監(jiān)視技術(shù)

      這是繼“包過濾”技術(shù)和“應(yīng)用代理”技術(shù)后發(fā)展的防火墻技術(shù),它是checkpoint技術(shù)公司在基于“包過濾”原理的“動(dòng)態(tài)包過濾”技術(shù)發(fā)展而來的,與之類似的有其他廠商聯(lián)合發(fā)展的“深度包檢測(cè)”(deep packet inspection)技術(shù)。這種防火墻技術(shù)通過一種被稱為“狀態(tài)監(jiān)視”的模塊,在不影響網(wǎng)絡(luò)安全正常工作的前提下采用抽取相關(guān)數(shù)據(jù)的方法對(duì)網(wǎng)絡(luò)通信的各個(gè)層次實(shí)行監(jiān)測(cè),并根據(jù)各種過濾規(guī)則作出安全決策。

      “狀態(tài)監(jiān)視”(stateful inspection)技術(shù)在保留了對(duì)每個(gè)數(shù)據(jù)包的頭部、協(xié)議、地址、端口、類型等信息進(jìn)行分析的基礎(chǔ)上,進(jìn)一步發(fā)展了“會(huì)話過濾”(session filtering)功能,在每個(gè)連接建立時(shí),防火墻會(huì)為這個(gè)連接構(gòu)造一個(gè)會(huì)話狀態(tài),里面包含了這個(gè)連接數(shù)據(jù)包的所有信息,以后這個(gè)連接都基于這個(gè)狀態(tài)信息進(jìn)行,這種檢測(cè)的高明之處是能對(duì)每個(gè)數(shù)據(jù)包的內(nèi)容進(jìn)行監(jiān)視,一旦建立了一個(gè)會(huì)話狀態(tài),則此后的數(shù)據(jù)傳輸都要以此會(huì)話狀態(tài)作為依據(jù),例如一個(gè)連接的數(shù)據(jù)包源端口是8000,那么在以后的數(shù)據(jù)傳輸過程里防火墻都會(huì)審核這個(gè)包的源端口還是不是8000,否則這個(gè)數(shù)據(jù)包就被攔截,而且會(huì)話狀態(tài)的保留是有時(shí)間

      河北大學(xué)人民武裝學(xué)院

      限制的,在超時(shí)的范圍內(nèi)如果沒有再進(jìn)行數(shù)據(jù)傳輸,這個(gè)會(huì)話狀態(tài)就會(huì)被丟棄。狀態(tài)監(jiān)視可以對(duì)包內(nèi)容進(jìn)行分析,從而擺脫了傳統(tǒng)防火墻僅局限于幾個(gè)包頭部信息的檢測(cè)弱點(diǎn),而且這種防火墻不必開放過多端口,進(jìn)一步杜絕了可能因?yàn)殚_放端口過多而帶來的安全隱患。

      由于狀態(tài)監(jiān)視技術(shù)相當(dāng)于結(jié)合了包過濾技術(shù)和應(yīng)用代理技術(shù),因此是最先進(jìn)的,但是由于實(shí)現(xiàn)技術(shù)復(fù)雜,在實(shí)際應(yīng)用中還不能做到真正的完全有效的數(shù)據(jù)安全檢測(cè),而且在一般的計(jì)算機(jī)硬件系統(tǒng)上很難設(shè)計(jì)出基于此技術(shù)的完善防御措施(市面上大部分軟件防火墻使用的其實(shí)只是包過濾技術(shù)加上一點(diǎn)其他新特性而已)。

      河北大學(xué)人民武裝學(xué)院

      四、技術(shù)展望

      在混合攻擊肆虐的時(shí)代,單一功能的防火墻遠(yuǎn)不能滿足業(yè)務(wù)的需要,而具備多種安全功能,基于應(yīng)用協(xié)議層防御、低誤報(bào)率檢測(cè)、高可靠高性能平臺(tái)和統(tǒng)一組件化管理的技術(shù),優(yōu)勢(shì)將得到越來越多的體現(xiàn),UTM(UnifiedThreatManagement,統(tǒng)一威脅管理)技術(shù)應(yīng)運(yùn)而生。

      從概念的定義上看,UTM既提出了具體產(chǎn)品的形態(tài),又涵蓋了更加深遠(yuǎn)的邏輯范疇。從定義的前半部分來看,很多廠商提出的多功能安全網(wǎng)關(guān)、綜合安全網(wǎng)關(guān)、一體化安全設(shè)備都符合UTM的概念;而從后半部分來看,UTM的概念還體現(xiàn)了經(jīng)過多年發(fā)展之后,信息安全行業(yè)對(duì)安全管理的深刻理解以及對(duì)安全產(chǎn)品可用性、聯(lián)動(dòng)能力的深入研究。

      由于UTM設(shè)備是串聯(lián)接入的安全設(shè)備,因此UTM設(shè)備本身必須具備良好的性能和高可靠性,同時(shí),UTM在統(tǒng)一的產(chǎn)品管理平臺(tái)下,集防火墻、VPN、網(wǎng)關(guān)防病毒、IPS、拒絕服務(wù)攻擊等眾多產(chǎn)品功能于一體,實(shí)現(xiàn)了多種防御功能,因此,向UTM方向演進(jìn)將是防火墻的發(fā)展趨勢(shì)。UTM設(shè)備應(yīng)具備以下特點(diǎn)。

      (1)網(wǎng)絡(luò)安全協(xié)議層防御。防火墻作為簡(jiǎn)單的第二到第四層的防護(hù),主要針對(duì)像IP、端口等靜態(tài)的信息進(jìn)行防護(hù)和控制,但是真正的安全不能只停留在底層,我們需要構(gòu)建一個(gè)更高、更強(qiáng)、更可靠的墻,除了傳統(tǒng)的訪問控制之外,還需要對(duì)垃圾郵件、拒絕服務(wù)、黑客攻擊等外部威脅起到綜合檢測(cè)和治理的作用,實(shí)現(xiàn)七層協(xié)議的保護(hù),而不僅限于第二到第四層。

      (2)通過分類檢測(cè)技術(shù)降低誤報(bào)率。串聯(lián)接入的網(wǎng)關(guān)設(shè)備一旦誤報(bào)過高,將會(huì)對(duì)用戶帶來災(zāi)難性的后果。IPS理念在20世紀(jì)90年代就已經(jīng)被提出,但是目前全世界對(duì)IPS的部署非常有限,影響其部署的一個(gè)重要問題就是誤報(bào)率。分類檢測(cè)技術(shù)可以大幅度降低誤報(bào)率,針對(duì)不同的攻擊,采取不同的檢測(cè)技術(shù),比如防拒絕服務(wù)攻擊、防蠕蟲和黑客攻擊、防垃圾郵件攻擊等,從而顯著降低誤報(bào)率。

      (3)有高可靠性、高性能的硬件平臺(tái)支撐。

      (4)一體化的統(tǒng)一管理。由于UTM設(shè)備集多種功能于一身,因此,它必須具有能夠統(tǒng)一控制和管理的平臺(tái),使用戶能夠有效地管理。這樣,設(shè)備平臺(tái)可以實(shí)現(xiàn)標(biāo)準(zhǔn)化并具有可擴(kuò)展性,用戶可在統(tǒng)一的平臺(tái)上進(jìn)行組件管理,同時(shí),一體化管理也能消除信息產(chǎn)品之間由于無(wú)法溝通而帶來的信息孤島,從而在應(yīng)對(duì)各種各樣攻擊威脅的時(shí)候,能夠更好地保障用戶的網(wǎng)絡(luò)安全。

      河北大學(xué)人民武裝學(xué)院

      結(jié)

      隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時(shí)允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對(duì)來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無(wú)能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。

      河北大學(xué)人民武裝學(xué)院

      在此我要感謝我的專業(yè)老師,是你的細(xì)心指導(dǎo)和關(guān)懷,使我能夠順利的完成畢業(yè)論文。在我的學(xué)業(yè)和論文的研究工作中無(wú)不傾注著老師辛勤的汗水和心血。老師的嚴(yán)謹(jǐn)治學(xué)態(tài)度、淵博的知識(shí)、無(wú)私的奉獻(xiàn)精神使我深受啟迪。從尊敬的老師身上,我不僅學(xué)到了扎實(shí)、寬廣的專業(yè)知識(shí),也學(xué)到了做人的道理。在此我要向我的老師致以最衷心的感謝和深深的敬意。

      河北大學(xué)人民武裝學(xué)院

      參考文獻(xiàn)

      [1] 楊峰,張浩軍.信息戰(zhàn)與計(jì)算機(jī)網(wǎng)絡(luò)攻防.北京市:北京郵電大學(xué)出版

      社,2011年,115~134頁(yè)。

      [2] 賀雪晨.黑客入侵分析與防范.北京市:清華大學(xué)出版社,2012年,58

      頁(yè)。

      [3] 伍俊良.計(jì)算機(jī)網(wǎng)絡(luò)安全與對(duì)抗.北京市:清華大學(xué)出版社,2013年,98~105頁(yè)。

      [4] 王淑紅.網(wǎng)絡(luò)安全.北京市:機(jī)械工業(yè)出版社,2012年,57~89頁(yè)。

      下載防火墻的架設(shè)、配置和安全分析論文5篇范文word格式文檔
      下載防火墻的架設(shè)、配置和安全分析論文5篇范文.doc
      將本文檔下載到自己電腦,方便修改和收藏,請(qǐng)勿使用迅雷等下載。
      點(diǎn)此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進(jìn)行舉報(bào),并提供相關(guān)證據(jù),工作人員會(huì)在5個(gè)工作日內(nèi)聯(lián)系你,一經(jīng)查實(shí),本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        防火墻論文(范文)

        現(xiàn)在無(wú)論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的......

        畢業(yè)論文 LINUX路由防火墻配置

        LINUX路由防火墻配置 加上摘要、關(guān)鍵字 1 LINUX系統(tǒng)應(yīng)用概述(安全方面應(yīng)用) 2 防火墻的功能介紹 3 防火墻規(guī)則配置 4 防火墻路由配置 5 防火墻NAT配置 RedHat Linux 為增......

        實(shí)驗(yàn)三 防火墻的配置

        實(shí)驗(yàn)三 防火墻的配置 ? 實(shí)驗(yàn)?zāi)康?1、了解防火墻的含義與作用2、學(xué)習(xí)防火墻的基本配置方法 3、理解iptables工作機(jī)理 4、熟練掌握iptables包過濾命令及規(guī)則5、學(xué)會(huì)利用iptabl......

        防火墻技術(shù)論文

        【摘要】 21世紀(jì)全世界的計(jì)算機(jī)都將通過Internet聯(lián)到一起,Internet的迅速發(fā)展給現(xiàn)代人的生產(chǎn)和生活都帶來了前所未有的飛躍,大大提高了工作效率,豐富了人們的生活,彌補(bǔ)了人們的......

        實(shí)驗(yàn)8 防火墻透明模式配置

        實(shí)驗(yàn)八 防火墻透明模式配置 適用于河南中醫(yī)學(xué)院信息技術(shù)學(xué)院網(wǎng)絡(luò)安全實(shí)驗(yàn)室 一、實(shí)驗(yàn)?zāi)康?1、了解什么是透明模式; 2、了解如何配置防火墻的透明模式; 二、應(yīng)用環(huán)境 透明模式......

        防火墻訪問控制規(guī)則配置--教案

        訪問控制規(guī)則配置 訪問規(guī)則描述了網(wǎng)絡(luò)衛(wèi)士防火墻允許或禁止匹配訪問控制規(guī)則的報(bào)文通過。防火墻接收到報(bào)文后,將順序匹配訪問規(guī)則表中所設(shè)定規(guī)則。一旦尋找到匹配的規(guī)則,則按......

        華為路由器防火墻配置命令總結(jié)

        華為路由器防火墻配置命令總結(jié)(上) 2006-01-09 14:21:29 標(biāo)簽:命令 配置 防火墻 華為 休閑 一、access-list 用于創(chuàng)建訪問規(guī)則。(1)創(chuàng)建標(biāo)準(zhǔn)訪問列表access-list [ normal | spec......

        華為路由器防火墻配置命令總結(jié)

        華為路由器防火墻配置命令總結(jié) access-list 用于創(chuàng)建訪問規(guī)則。 (1)創(chuàng)建標(biāo)準(zhǔn)訪問列表 access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ so......