欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      防火墻基礎(chǔ)知識(shí)

      時(shí)間:2019-05-14 01:27:30下載本文作者:會(huì)員上傳
      簡(jiǎn)介:寫寫幫文庫小編為你整理了多篇相關(guān)的《防火墻基礎(chǔ)知識(shí)》,但愿對(duì)你工作學(xué)習(xí)有幫助,當(dāng)然你在寫寫幫文庫還可以找到更多《防火墻基礎(chǔ)知識(shí)》。

      第一篇:防火墻基礎(chǔ)知識(shí)

      防火墻基礎(chǔ)知識(shí)

      3.3 包過濾包過濾技術(shù)(Ip Filtering or packet filtering)的原理在于監(jiān)視并過濾網(wǎng)絡(luò)上流入流出的Ip包,拒絕發(fā)送可疑的包。由于Internet 與Intranet 的連接多數(shù)都要使用路由器,所以Router成為內(nèi)外通信的必經(jīng)端口,Router的廠商在Router上加入IP Filtering 功能,這樣的Router也就成為Screening Router 或稱為Circuit-level gateway.網(wǎng)絡(luò)專家Steven.M.Bellovin認(rèn)為這種Firewall 應(yīng)該是足夠安全的,但前提是配置合理。然而一個(gè)包過濾規(guī)則是否完全嚴(yán)密及必要是很難判定的,因而在安全要求較高的場(chǎng)合,通常還配合使用其它的技術(shù)來加強(qiáng)安全性。

      Router 逐一審查每份數(shù)據(jù)包以判定它是否與其它包過濾規(guī)則相匹配。(注:只檢查包頭的內(nèi)容,不理會(huì)包內(nèi)的正文信息內(nèi)容)過濾規(guī)則以用于IP順行處理的包頭信息為基礎(chǔ)。包頭信息包括: IP 源地址、IP目的地址、封裝協(xié)議(TCP、UDP、或IP Tunnel)、TCP/UDP源端口、ICMP包類型、包輸入接口和包輸出接口。如果找到一個(gè)匹配,且規(guī)則允許這包,這一包則根據(jù)路由表中的信息前行。如果找到一個(gè)匹配,且規(guī)則允許拒絕此包,這一包則被舍棄。如果無匹配規(guī)則,一個(gè)用戶配置的缺省參數(shù)將決定此包是前行還是被舍棄。

      *從屬服務(wù)的過濾包過濾規(guī)則允許Router取舍以一個(gè)特殊服務(wù)為基礎(chǔ)的信息流,因?yàn)榇蠖鄶?shù)服務(wù)檢測(cè)器駐留于眾所周知的TCP/UDP端口。例如,Telnet Service 為TCP port 23端口等待遠(yuǎn)程連接,而SMTP Service為TCP Port 25端口等待輸入連接。如要封鎖輸入Telnet、SMTP的連接,則Router舍棄端口值為23,25的所有的數(shù)據(jù)包。典型的過濾規(guī)則有以下幾種:

      .允許特定名單內(nèi)的內(nèi)部主機(jī)進(jìn)行Telnet輸入對(duì)話

      .只允許特定名單內(nèi)的內(nèi)部主機(jī)進(jìn)行FTP輸入對(duì)話

      .只允許所有Telnet 輸出對(duì)話

      .只允許所有FTP 輸出對(duì)話

      .拒絕來自一些特定外部網(wǎng)絡(luò)的所有輸入信息

      * 獨(dú)立于服務(wù)的過濾

      有些類型的攻擊很難用基本包頭信息加以鑒別,因?yàn)檫@些獨(dú)立于服務(wù)。一些Router可以用來防止這類攻擊,但過濾規(guī)則需要增加一些信息,而這些信息只有通過以下方式才能獲悉:研究Router選擇表、檢查特定的IP選項(xiàng)、校驗(yàn)特殊的片段偏移等。這類攻擊有以下幾種:.源IP地址欺騙攻擊

      入侵者從偽裝成源自一臺(tái)內(nèi)部主機(jī)的一個(gè)外部地點(diǎn)傳送一些信息包;這些信息包似乎像包含了一個(gè)內(nèi)部系統(tǒng)的源IP地址。如果這些信息包到達(dá)Router的外部接口,則舍棄每個(gè)含有這個(gè)源IP地址的信息包,就可以挫敗這種源欺騙攻擊。

      .源路由攻擊源站指定了一個(gè)信息包穿越Internet時(shí)應(yīng)采取的路徑,這類攻擊企圖繞過安全措施,并使信息包沿一條意外(疏漏)的路徑到達(dá)目的地。可以通過舍棄所有包含這類源路由選項(xiàng)的信息包方式,來挫敗這類攻擊。

      .殘片攻擊入侵者利用Ip殘片特性生成一個(gè)極小的片斷并將TCP報(bào)頭信息肢解成一個(gè)分離的信息包片斷。舍棄所有協(xié)議類型為TCP、IP片斷偏移值等于1的信息包,即可挫敗殘片的攻擊。從以上可看出定義一個(gè)完善的安全過濾規(guī)則是非常重要的。通常,過濾規(guī)則以表格的形式表示,其中包括以某種次序排列的條件和動(dòng)作序列。每當(dāng)收到一個(gè)包時(shí),則按照從前至后的順序與表格中每行的條件比較,直到滿足某一行的條件,然后執(zhí)行相應(yīng)的動(dòng)作(轉(zhuǎn)發(fā)或舍棄)。有些數(shù)據(jù)包過濾在實(shí)現(xiàn)時(shí),“動(dòng)作”這一項(xiàng)還詢問,若包被丟棄是否要通知發(fā)送者(通過發(fā)ICMP信息),并能以管理員指定的順序進(jìn)行條件比較,直至找到滿足的條件。以下是兩個(gè)例子: * 例 一

      某公司有一個(gè)B類地址 123.45.0.0,它不希望Internet上的其他站點(diǎn)對(duì)它進(jìn)行訪問。但是,該公司網(wǎng)中有一個(gè)子網(wǎng)123.45.6.0 用于和某大學(xué)合作開發(fā)項(xiàng)目,該大學(xué)有一個(gè)B類地址 135.79.0.0,并希望大學(xué)的各個(gè)子網(wǎng)都能訪問123.45.6.0 子網(wǎng)。但是,由于135.79.99.0 子網(wǎng)中存在著不安全因素,因此,它除了能訪問123.45.6.0 子網(wǎng)之外,不能訪問公司網(wǎng)中的其它子網(wǎng)。為了簡(jiǎn)單起見,假定只有從大學(xué)到公司的包,表一中列出了所需的規(guī)則集。

      表 一

      規(guī) 則

      地 址

      目 的 地 址

      動(dòng)

      A

      135.79.0.0

      123.45.6.0

      permit

      B

      135.79.99.0

      123.45.0.0

      deny

      C

      0.0.0.0

      0.0.0.0

      deny

      其中0.0.0.0代表任何地址,規(guī)則C是缺省規(guī)則,若沒有其它的規(guī)則可滿足,則應(yīng)用此規(guī)則。如果還有從公司到大學(xué)的包,相對(duì)稱的規(guī)則應(yīng)加入到此表格中,即源地址與目的地址對(duì)調(diào),再定義相應(yīng)的動(dòng)作。

      現(xiàn)在,我們按照規(guī)則ABC的順序來進(jìn)行過濾和按照BAC的順序來進(jìn)行過濾后采取的動(dòng)作的結(jié)果如表二所示(注意:兩種動(dòng)作的結(jié)果有不同)

      二 Packet 源 地 址

      目 的 地 址

      希望的動(dòng)作 執(zhí)行ABC后 執(zhí)行BAC后

      135.79.99.1

      123.45.1.1

      deny

      deny(B)

      deny(B)

      * 2

      135.79.99.1

      123.45.6.1

      permit

      permit(A)deny(B)3

      135.79.1.1

      123.45.6.1

      permit

      permit(A)permit(A)4

      135.79.1.1

      123.45.1.1

      deny

      deny(C)

      deny(c)

      從表二可以看出,以ABC的順序來應(yīng)用規(guī)則的Router能達(dá)到預(yù)想的結(jié)果: 從135.79.99.0子網(wǎng)到公司網(wǎng)的包(如包1)都被拒絕(根據(jù)規(guī)則B),從135.79.99.0子網(wǎng)到123.45.6.0子網(wǎng)的包(如包2)將被轉(zhuǎn)發(fā)(根據(jù)規(guī)則A),從大學(xué)中的其它子網(wǎng)到123.45.6.0的子網(wǎng)包(如包3)也將被轉(zhuǎn)發(fā)(根據(jù)規(guī)則A),從大學(xué)中的其它子網(wǎng)到公司中的其它字網(wǎng)的包(如包4)都被拒絕(根據(jù)規(guī)則C)。若以BAC的順序來應(yīng)用規(guī)則,則不能達(dá)到預(yù)計(jì)的目的。實(shí)際上,在上面的規(guī)則外集中存在著一個(gè)小錯(cuò)誤,正是由于這個(gè)錯(cuò)誤,導(dǎo)致了以ABC的順序和以BAC的順序來應(yīng)用規(guī)則而出現(xiàn)了不同的結(jié)果。該錯(cuò)誤就是:規(guī)則B似乎用于限制135.79.99.0子網(wǎng)訪問公司網(wǎng),但實(shí)際上這是多余的。如果將這條規(guī)則去掉,那么順序ABC和BAC都將歸結(jié)為AC順序。以AC的順序進(jìn)行過濾后的結(jié)果如表三所示。

      Packet

      源 地 址

      目 的 地 址

      希望的動(dòng)作

      AC 動(dòng)作

      135.79.99.1

      123.45.1.1

      deny

      deny(C)

      135.79.99.1

      123.45.6.1

      permit

      permit(A)

      135.79.1.1

      123.45.6.1

      permit

      permit(A)

      135.79.1.1

      123.45.1.1

      deny

      deny(C)

      * 例 二如圖一所示的網(wǎng)絡(luò),由包過濾的Router作為在內(nèi)部被保護(hù)的網(wǎng)絡(luò)與外部不安全的網(wǎng)絡(luò)之間的第一道防線。假設(shè)網(wǎng)絡(luò)的安全策略為:從外部主機(jī)來的Internet Mail 在一個(gè)指定的網(wǎng)關(guān)上接收,同時(shí)你不信任外部網(wǎng)絡(luò)上一個(gè)名叫HPVC的主機(jī),準(zhǔn)備拒絕任何由它發(fā)起的網(wǎng)絡(luò)通信。

      本例中,關(guān)于使用SMTP的網(wǎng)絡(luò)安全策略必須轉(zhuǎn)移為包過濾規(guī)則。可以將網(wǎng)絡(luò)安全規(guī)則轉(zhuǎn)換成下述用語言表示的規(guī)則:

      規(guī)則1: 拒絕從主機(jī)HPVC發(fā)起的連接。

      規(guī)則2:允許連接到我們的E-Mail網(wǎng)關(guān)。這些規(guī)則可以用下面的表四來表示。星號(hào)(*)表示可以匹配該列的任何值。

      四規(guī)則

      動(dòng)作

      本地

      本地

      遠(yuǎn)地主機(jī)

      遠(yuǎn)地

      說明

      序號(hào)

      主機(jī)

      端口號(hào)

      端口號(hào)

      Block

      *

      *

      HPVC

      *

      Block traffic from

      HPVC 2

      Allow Mail-GW 25

      *

      *

      Allow Connection to Our

      Mail gateway

      對(duì)于表四所示的規(guī)則1而言,在遠(yuǎn)地主機(jī)欄中填入了HPVC,而其它所有欄的內(nèi)容都是星號(hào);在動(dòng)作欄填入阻塞。這條規(guī)則的意義可以理解為:阻塞所有從遠(yuǎn)地主機(jī)HPVC發(fā)起的從它的任意端口到我們本地任意主機(jī)的任意端口的連接。對(duì)于表四所示的規(guī)則2而言,在本地主機(jī)和本地端口號(hào)兩欄中都有內(nèi)容,而其它欄都是星號(hào);在動(dòng)作欄填入允許。這個(gè)規(guī)則的意義可以理解為:允許從任意遠(yuǎn)地主機(jī)的任意端口發(fā)起的到本地主機(jī)Mail-GW的25號(hào)端口連接(端口25是為SMTP保留的)規(guī)則是按照它們?cè)诒碇械捻樞騺韴?zhí)行的。如果一個(gè)分組不符合任何規(guī)則,則它將被拒絕。

      在表四中對(duì)規(guī)則的描述有一個(gè)嚴(yán)重的問題,它允許任意外部主機(jī)從端口25發(fā)起一個(gè)呼叫。端口25是為SMTP保留的,但是一個(gè)外部主機(jī)有可能利用這個(gè)權(quán)利從事其它活動(dòng)。這條規(guī)則的一個(gè)更好的描述方案是允許本地主機(jī)發(fā)起呼叫,同遠(yuǎn)地主機(jī)的端口25進(jìn)行通信。這使得本地主機(jī)可以向遠(yuǎn)地站點(diǎn)發(fā)送電子郵件。如果遠(yuǎn)地主機(jī)不是用端口25執(zhí)行SMTP,則SMTP的發(fā)送進(jìn)程將不能發(fā)送電子郵件。這等價(jià)與遠(yuǎn)地主機(jī)不支持電子郵件。一個(gè)TCP連接是一個(gè)全雙工連接,信息雙向流動(dòng)。在表四所示的包過濾規(guī)則中沒有明確指定被發(fā)送報(bào)文分組中信息的傳遞方向,即是從本地主機(jī)發(fā)送遠(yuǎn)地站點(diǎn),還是從遠(yuǎn)地站點(diǎn)發(fā)送到本地主機(jī)。當(dāng)一個(gè)TCP包在某一個(gè)方向上傳遞時(shí),它必須被接收方確認(rèn)。接收方通過設(shè)置TCP ACK標(biāo)志來發(fā)送應(yīng)答幀。TCP ACK標(biāo)志也被用來確認(rèn)TCP建立連接請(qǐng)求,ACK包將在所有TCP連接上發(fā)送。當(dāng)一個(gè)ACK包被發(fā)送后,發(fā)送方向就逆轉(zhuǎn)過來,包過濾規(guī)則應(yīng)該考慮為響應(yīng)控制或數(shù)據(jù)包而發(fā)回的ACK包。對(duì)于下面的表五中的規(guī)則1,在源主機(jī)欄中填入199.245.180.0,在目標(biāo)主機(jī)端口號(hào)欄中填入25,其它欄中都填入星號(hào),在動(dòng)作欄中填入允許.整個(gè)規(guī)則的意義為:允許所有從網(wǎng)絡(luò)199.245.180.0任意端口發(fā)起的任意目標(biāo)主機(jī)端口號(hào)為25的連接(其中199.245.180.0是一個(gè)C類網(wǎng)絡(luò)地址,主機(jī)號(hào)字段為0表示網(wǎng)絡(luò)上任意一臺(tái)主機(jī)).基于以上的討論,修改后的包過濾規(guī)則如表五中所示.表

      SMTP的包過濾規(guī)則規(guī)則 動(dòng)作

      源主機(jī)

      源端

      目標(biāo)主機(jī)

      遠(yuǎn)地

      TCP標(biāo)識(shí)

      說明

      序號(hào)

      口號(hào)

      端口號(hào)

      /IP選項(xiàng) Allow 199.245.180.0 *

      *

      Allow packet

      from Network

      199.245.180.02 Allow

      *

      199.245.180.0 *

      TCP ACK Allow return

      acknowledgement

      對(duì)于表五中的規(guī)則2,在源端口號(hào)欄中填入25,在目標(biāo)主機(jī)欄中填入199.245.180.0,在TCP標(biāo)志和IP選項(xiàng)欄中填入TCP ACK,其它欄中都填入星號(hào),在動(dòng)作欄中填入允許.整個(gè)規(guī)則的意義為:允許所有從任何外部網(wǎng)絡(luò)主機(jī)上源端口號(hào)25發(fā)起的到任意本地主機(jī)(在網(wǎng)絡(luò)199.245.180.0上)任意端口號(hào)的TCP ACK標(biāo)志置位的連接.表五中的兩條過濾規(guī)則合并起來的效果是:允許網(wǎng)絡(luò)199.245.180上的任意主機(jī)同任何外部網(wǎng)絡(luò)主機(jī)的SMTP端口建立連接.由于包過濾器只工作在OSI模型的第二和第三層(數(shù)據(jù)層和網(wǎng)絡(luò)層).它無法絕對(duì)保證返回的TCP確認(rèn)幀中是否屬于同一個(gè)連接.在實(shí)際應(yīng)用中,這個(gè)策略運(yùn)行得很好,因?yàn)門CP維護(hù)連接兩側(cè)的狀態(tài)信息,它們知道將要發(fā)送或接收的序號(hào)和確認(rèn)信息.同時(shí),一些上層應(yīng)用服務(wù),例如TELNET ,SMTP 和FTP等,只能接受遵循應(yīng)用層協(xié)議規(guī)則的包,想要偽造包含正確應(yīng)答信息的包是非常困難的.如想要使安全程度更高,可考慮和應(yīng)用層網(wǎng)關(guān)一起使用(下節(jié)將會(huì)討論).羅羅嗦嗦說了一大通,可以綜述為下面兩點(diǎn):包過濾路由器的優(yōu)點(diǎn):

      絕大多數(shù)Internet 防火墻系統(tǒng)只用一個(gè)包過濾路由器.與設(shè)計(jì)過濾器和匹配Router不同的是,執(zhí)行PACKET FILTER 所用的時(shí)間很少或幾乎不需要什么時(shí)間.因?yàn)镮nternet 訪問一般被提供給一個(gè)WAN接口.如果通信負(fù)載適中且定義的過濾很少的話,則對(duì)Router性能沒有多大影響.最后一點(diǎn),包過濾路由器對(duì)終端用戶和應(yīng)用程序是透明的,因此不需要專門的用戶培訓(xùn)或在每主機(jī)上設(shè)置特別的軟件.包過濾路由器的局限性:

      定義包過濾器可能是一項(xiàng)復(fù)雜的工作,因?yàn)榫W(wǎng)管員需要詳細(xì)地了解Internet 各種服務(wù)、包頭格式和他們?cè)谙M總€(gè)域查找的特定的值。如果必須支持復(fù)雜的過濾要求的,則過濾規(guī)則集可能會(huì)變得很長(zhǎng)和很復(fù)雜,從而很難管理。存在幾種自動(dòng)測(cè)試軟件,被配置到Router上后即可校驗(yàn)過濾規(guī)則。這可能對(duì)未檢測(cè)到的易損部件開放了一個(gè)地點(diǎn)。一般來說,一個(gè)路由器和信息包吞吐量隨過濾器數(shù)量的增加而減少。Router 被優(yōu)化用來從每個(gè)包中提取目的IP地址、查找一個(gè)相對(duì)簡(jiǎn)單的路由表,而后將信息包順向運(yùn)行到適當(dāng)轉(zhuǎn)發(fā)接口。如果過濾可執(zhí)行,Router還必須對(duì)每個(gè)包執(zhí)行所有過濾規(guī)則。這可能消耗CPU的資源,并影響一個(gè)完全飽和的系統(tǒng)性能。

      3.4 應(yīng)用網(wǎng)關(guān)

      為了克服與包過濾路由器相關(guān)聯(lián)的某些弱點(diǎn),防火墻需要使用應(yīng)用軟件來轉(zhuǎn)發(fā)和過濾Telnet和Ftp等服務(wù)的連接。這樣一種應(yīng)用叫做代理服務(wù),而運(yùn)行代理服務(wù)軟件的主系統(tǒng)叫做應(yīng)用網(wǎng)關(guān)。應(yīng)用網(wǎng)關(guān)和包過濾路由器可以組合在一起使用,以獲得高于單獨(dú)使用的安全性和靈活性。作為一個(gè)例子,請(qǐng)考慮一個(gè)用包過濾路由器封鎖所有輸入Telnet 和Ftp 連接的網(wǎng)點(diǎn)。路由器允許Telnet和Ftp包只通過一個(gè)主系統(tǒng),即Telnet/Ftp應(yīng)用網(wǎng)關(guān),然后再連接到目的主系統(tǒng),過程如下:

      1.用戶首先把Telnet連接到應(yīng)用網(wǎng)關(guān),并輸入內(nèi)部主系統(tǒng)的名字;

      2.網(wǎng)關(guān)檢驗(yàn)用戶的源IP地址,并根據(jù)任何合適的訪問準(zhǔn)則接受或拒絕;

      3.用戶可能需要證明自己的身份(可使用一次性口令裝置);

      4.代理服務(wù)軟件在網(wǎng)關(guān)和內(nèi)部主系統(tǒng)之間建立Telnet連接;

      5.于是,代理服務(wù)軟件在兩個(gè)連接之間傳送數(shù)據(jù);

      6.應(yīng)用網(wǎng)關(guān)記錄連接情況。這一例子指出了使用代理服務(wù)軟件的幾個(gè)好處。第一,代理服務(wù)軟件只允許有代理的服務(wù)通過。換句話說,如果應(yīng)用網(wǎng)關(guān)包含Telnet和Ftp的代理軟件,則只有Ftp和Telnet被允許進(jìn)入受保護(hù)的子網(wǎng),而其它所有服務(wù)都完全被封鎖住。對(duì)有些網(wǎng)點(diǎn)來說,這種程度的安全性是很重要的,因?yàn)樗WC,只有那些被認(rèn)為“可信賴的”服務(wù)才被允許通過防火墻。它還防止其他不可靠的服務(wù)不會(huì)背著防火墻管理人員實(shí)施。使用代理服務(wù)的另一好處是可以過濾協(xié)議。例如,有些防火墻可以過濾FTP連接,并拒絕使用FTP 協(xié)議中的 put 命令。如果人們要保證用戶不能寫到匿名FTP服務(wù)器軟件,則這一點(diǎn)是很有用的。應(yīng)用網(wǎng)關(guān)有三種基本的原型,分別適用于不同的網(wǎng)絡(luò)規(guī)模。

      * 雙穴主機(jī)網(wǎng)關(guān)(Dual-Homed Gateway)

      * 屏蔽主機(jī)網(wǎng)關(guān)(Screened Host Gateway)

      * 屏蔽子網(wǎng)網(wǎng)關(guān)(Screened Subnet Gateway)這三種原型有一個(gè)共同的特點(diǎn),就是都需要一臺(tái)主機(jī)(如上面所述一樣),通常稱為橋頭堡主機(jī)(Bastion Host)。該主機(jī)充當(dāng)應(yīng)用程序轉(zhuǎn)發(fā)者、通信登記者以及服務(wù)提供者的角色。因此,保護(hù)該主機(jī)的安全性是至關(guān)重要的,建立防火墻時(shí),應(yīng)將較多的注意力放在該主機(jī)上。

      * 雙穴主機(jī)網(wǎng)關(guān)該原型的結(jié)構(gòu)如下圖所示。其中,橋頭堡主機(jī)充當(dāng)網(wǎng)關(guān),因此,需要在此主機(jī)中裝兩塊網(wǎng)卡,并在其上運(yùn)行防火墻軟件。受保護(hù)網(wǎng)與Internet之間不能直接進(jìn)行通信,必須經(jīng)過橋頭堡主機(jī),因此,不必顯示地列出受保護(hù)網(wǎng)與不受保護(hù)網(wǎng)之間的路由,從而達(dá)到受保護(hù)網(wǎng)除了看到橋頭堡主機(jī)之外,不能看到其他任何系統(tǒng)的效果。同時(shí),橋頭堡主機(jī)不轉(zhuǎn)發(fā)TCP/IP包,網(wǎng)絡(luò)中的所有服務(wù)都必須由此主機(jī)的相應(yīng)代理程序支持。

      由于雙穴主機(jī)網(wǎng)關(guān)容易安裝,所需的硬件設(shè)備也較少,且容易驗(yàn)證其正確性,因此,這是一種使用較多的紡火墻。雙穴主機(jī)網(wǎng)關(guān)最致命的弱點(diǎn)是:一旦防火墻被破壞,橋頭堡主機(jī)實(shí)際上就變成了一臺(tái)沒有尋徑功能的路由器,一個(gè)有經(jīng)驗(yàn)的攻擊者就能使它尋徑,從而使受保護(hù)網(wǎng)完全開放并受到攻擊。例如,在基于Unix的雙穴主機(jī)網(wǎng)關(guān)中,通常是先修改一個(gè)名叫IPforwarding的內(nèi)核變量,來禁止橋頭堡主機(jī)的尋徑能力,非法攻擊者只要能獲得網(wǎng)關(guān)上的系統(tǒng)特權(quán),就能修改此變量,使橋頭堡主機(jī)恢復(fù)尋徑能力,以進(jìn)行攻擊。

      * 屏蔽主機(jī)網(wǎng)關(guān)

      該原型的結(jié)構(gòu)如下圖所示。其中,橋頭堡主機(jī)在受保護(hù)網(wǎng)中,將帶有包屏蔽功能的路由器置于保護(hù)網(wǎng)和Internet之間,它不允許Internet對(duì)保護(hù)網(wǎng)的直接訪問,只允許對(duì)受保護(hù)網(wǎng)中橋頭堡主機(jī)的訪問。與雙穴網(wǎng)關(guān)類似,橋頭堡主機(jī)運(yùn)行防火墻軟件。屏蔽主機(jī)網(wǎng)關(guān)是一種很靈活的防火墻,它可以有選擇地允許那些值得信任的應(yīng)用程序通過路由器。但它不像雙穴網(wǎng)關(guān),只需注意橋頭堡主機(jī)的安全性即可,它必須考慮兩方面的安全性,即橋頭堡主機(jī)和路由器。如果路由器中的訪問控制列表允許某些服務(wù)能夠通過路由器,則防火墻管理員不僅要管理橋頭堡主機(jī)中的訪問控制表,還要管理路由器中的訪問控制列表,并使它們互相協(xié)調(diào)。當(dāng)路由器允許通過的服務(wù)數(shù)量逐漸增多時(shí),驗(yàn)證防火墻的正確性就會(huì)變得越來越困難。* 屏蔽子網(wǎng)網(wǎng)關(guān)該原型的結(jié)構(gòu)如下圖所示。其中,一個(gè)小型的獨(dú)立網(wǎng)絡(luò)放在受保護(hù)網(wǎng)與Internet之間,對(duì)這個(gè)網(wǎng)絡(luò)的訪問受到路由器中屏蔽規(guī)則的保護(hù)。因此,屏蔽子網(wǎng)中的主機(jī)是唯一一個(gè)受保護(hù)網(wǎng)和Internet都能訪問到的系統(tǒng)。從理論上來說,這也是一種雙穴網(wǎng)關(guān)的方法,只是將其應(yīng)用到了網(wǎng)絡(luò)上。防火墻被破壞后,它會(huì)出現(xiàn)與雙穴主機(jī)網(wǎng)關(guān)同樣的問題。不同的是,在雙穴主機(jī)網(wǎng)關(guān)中只需配置橋頭堡主機(jī)的尋徑功能,而在屏蔽子網(wǎng)網(wǎng)關(guān)中則需配置三個(gè)網(wǎng)絡(luò)(受保護(hù)網(wǎng)、屏蔽子網(wǎng)和Internet)之間的尋徑功能,即先要闖入橋頭堡主機(jī),再進(jìn)入受保護(hù)網(wǎng)中的某臺(tái)主機(jī),然后返回包屏蔽路由器,分別進(jìn)行配置。這對(duì)攻擊者來說顯然是極其困難的。另外,由于Internet很難直接與受保護(hù)網(wǎng)進(jìn)行通信,因此,防火墻管理員不需指出受保護(hù)網(wǎng)到Internet之間的路由。這對(duì)于保護(hù)大型網(wǎng)絡(luò)來說是一種很好的方法。應(yīng)用網(wǎng)關(guān)的一個(gè)缺點(diǎn)是,就Telnet 等客戶機(jī)--服務(wù)器協(xié)議來說,需要采取兩個(gè)步驟來連接輸入信息或輸出信息。有些應(yīng)用網(wǎng)關(guān)需要經(jīng)過修改的客戶機(jī),這一點(diǎn)既可看作是缺點(diǎn),也可看作是優(yōu)點(diǎn),視修改的客戶機(jī)是否更加容易使用防火墻而定。Telnet應(yīng)用網(wǎng)關(guān)不一定需要經(jīng)過修改的Telnet客戶機(jī),但是,它需要修改用戶行為:用戶必須連接到防火墻(但不記錄),而不是直接連接到主系統(tǒng)。但是,經(jīng)過修改的Telnet客戶機(jī)可以使防火墻透明,因?yàn)樗试S用戶用Telnet命令規(guī)定目的系統(tǒng)(不是防火墻)。防火墻起著通向目的系統(tǒng)通道的作用,從而攔截連接,再按需完成其他步驟,如查詢一次性口令。用戶行為仍然是相同的,但其代價(jià)是每個(gè)系統(tǒng)需要一個(gè)經(jīng)過修改的客戶機(jī)。除了Telnet 外,應(yīng)用網(wǎng)關(guān)一般用于Ftp 和電子郵件,同時(shí)也用于XWindows和其他某些服務(wù)。有些Ftp應(yīng)用網(wǎng)關(guān)包括拒絕特定主系統(tǒng)的put 和get 命令的能力。例如,一個(gè)已同內(nèi)部系統(tǒng)(如匿名Ftp服務(wù)器)建立Ftp對(duì)話(通過Ftp應(yīng)用網(wǎng)關(guān))的外部用戶,可能試圖把文件上裝到服務(wù)器。應(yīng)用網(wǎng)關(guān)可以過濾Ftp協(xié)議,并拒絕把所有puts命令發(fā)送給匿名Ftp服務(wù)器;這將保證沒有文件能上裝到服務(wù)器,而且所提供的確信程度要高于只依賴由設(shè)置正確的匿名Ftp服務(wù)器進(jìn)行的文件許可。電子郵件應(yīng)用網(wǎng)關(guān)可集中收集電子郵件,并把它分發(fā)給內(nèi)部主系統(tǒng)和用戶。對(duì)外部用戶來說,所有內(nèi)部用戶都擁有電子郵件地址,其格式為:user@emailhost 其中,emailhost是電子郵件網(wǎng)關(guān)的名字。網(wǎng)關(guān)會(huì)接受外部用戶的郵件,然后按需把郵件轉(zhuǎn)發(fā)到其他內(nèi)部系統(tǒng)。從內(nèi)部系統(tǒng)發(fā)送電子郵件的用戶可以從其主系統(tǒng)直接發(fā)送電子郵件,否則在內(nèi)部系統(tǒng)名字只有受保護(hù)的子網(wǎng)知道的情況下,郵件會(huì)發(fā)送給應(yīng)用網(wǎng)關(guān),然后應(yīng)用網(wǎng)關(guān)著把郵件轉(zhuǎn)發(fā)給目的主系統(tǒng)。有些電子郵件網(wǎng)關(guān)使用更加安全的sendmail程序版本來接收電子郵件

      第二篇:防火墻論文

      防火墻技術(shù)論文

      姓 名:王田輝 學(xué) 號(hào):2012110438 專 業(yè):網(wǎng)絡(luò)工程

      摘要

      本文介紹了防火墻的概念、分類、發(fā)展歷程、工作原理、主要技術(shù)及相關(guān)的特性。防火墻是一種訪問控制技術(shù),它通過在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止信息資源的非法訪問。說明了網(wǎng)絡(luò)常見攻擊方式以及防火墻應(yīng)對(duì)策略。分析了防火墻技術(shù)在Internet安全上的重要作用,并提出其不足之處 和解決方案。最后展望了防火墻的反戰(zhàn)前景以及技術(shù)方向。

      關(guān)鍵字:防火墻;網(wǎng)絡(luò);網(wǎng)絡(luò)安全;功能;Internet;

      Abstract The paper introduces the concept, classification and firewall development course, working principle and main technology and related properties.A firewall is a kind of access control technology, it is through the network and in some institutions unsafe network between obstacles, stop the illegal access to information resources.Explain the network attack mode and common firewall strategies.Analysis on the Internet security firewall technology was proposed, and the important role of the deficiencies and solutions.Finally discussed the prospect and the anti-war firewall technology trends.Key words: firewall, Network, Network security, Function, Internet,目錄

      一、防火墻是什么.........................................1

      二、防火墻的分類.........................................1

      三、防火墻的發(fā)展歷程.....................................1

      四、防火墻的工作原理.....................................2

      五、防火墻應(yīng)該具備的特性.................................2

      六、防火墻主要技術(shù).......................................2

      七、常見攻擊方式以及應(yīng)對(duì)策略.............................3

      八、防火墻的反戰(zhàn)前景以及技術(shù)方向.........................3

      九、結(jié)束語...............................................4

      十、參考文獻(xiàn).............................................4 現(xiàn)在無論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的注意力,大大小小的企業(yè)紛紛為自己的內(nèi)部網(wǎng)絡(luò)“筑墻”,防病毒與防黑客成為確保企業(yè)信息系統(tǒng)安全的基本手段。因此信息安全,網(wǎng)絡(luò)安全的問題已經(jīng)引起各國,各部門,各行各業(yè)以及每個(gè)計(jì)算機(jī)用戶的充分重視。

      一、防火墻是什么

      防火墻就是一個(gè)位于計(jì)算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件。該計(jì)算機(jī)流入流出的所有網(wǎng)絡(luò)通信均要經(jīng)過此防火墻。

      二、防火墻的分類

      防火墻又大致分為硬件防火墻和軟件防火墻:硬件防火墻是指把防火墻程序做到芯片里面,由硬件執(zhí)行這些功能,能減少CPU的負(fù)擔(dān),使路由更穩(wěn)定。硬件防火墻一般都有WAN、LAN和DMZ三個(gè)端口,還具有各種安全功能,價(jià)格比較高,企業(yè)以及大型網(wǎng)絡(luò)使用得比較多。軟件防火墻其實(shí)就是安全防護(hù)軟件,比如天網(wǎng)防火墻、金山網(wǎng)鏢、藍(lán)盾防火墻等等。

      三、防火墻的發(fā)展歷程

      目前的防火墻無論從技術(shù)上還是產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個(gè)發(fā)展階段。第一代防火墻技術(shù)幾乎與路由器同時(shí)出現(xiàn),采用了包過濾技術(shù)。1989年,貝爾實(shí)驗(yàn)室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時(shí)提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。第四代防火墻是1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動(dòng)態(tài)包過濾技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個(gè)采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻是1998年,NAI公司推出了一種自適應(yīng)代理技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實(shí)現(xiàn),給代理類型的防火墻賦予了全新的意義。高級(jí)應(yīng)用代理的研究,克服速度和安全性之間的矛盾,可以稱之為第五代防火墻。前五代防火墻技術(shù)有一個(gè)共同的特點(diǎn),就是采用逐一匹配方法,計(jì)算量太大。包過濾是對(duì)IP包進(jìn)行匹配檢查,狀態(tài)檢測(cè)包過濾除了對(duì)包進(jìn)行匹配檢查外還要對(duì)狀態(tài)信息進(jìn)行匹配檢查,應(yīng)用代理對(duì)應(yīng)用協(xié)議和應(yīng)用數(shù)據(jù)進(jìn)行匹配檢查。因此,它們都有一個(gè)共同的缺陷,安全性越高,檢查的越多,效率越低。用一個(gè)定律來描述,就是防火墻的安全性與效率成反比。

      四、防火墻的工作原理

      天下的防火墻至少都會(huì)說兩個(gè)詞:Yes或者No。直接說就是接受或者拒絕。最簡(jiǎn)單的防火墻是以太網(wǎng)橋。但幾乎沒有人會(huì)認(rèn)為這種原始防火墻能管多大用。大多數(shù)防火墻采用的技術(shù)和標(biāo)準(zhǔn)可謂五花八門。這些防火墻的形式多種多樣:有的取代系統(tǒng)上已經(jīng)裝備的TCP/IP協(xié)議棧;有的在已有的協(xié)議棧上建立自己的軟件模塊;有的干脆就是獨(dú)立的一套操作系統(tǒng)。還有一些應(yīng)用型的防火墻只對(duì)特定類型的網(wǎng)絡(luò)連接提供保護(hù)(比如SMTP或者HTTP協(xié)議等)。還有一些基于硬件的防火墻產(chǎn)品其實(shí)應(yīng)該歸入安全路由器一類。以上的產(chǎn)品都可以叫做防火墻,因?yàn)樗麄兊墓ぷ鞣绞蕉际且粯拥模悍治龀鋈敕阑饓Φ臄?shù)據(jù)包,決定放行還是把他們?nèi)拥揭贿叀K械姆阑饓Χ季哂蠭P地址過濾功能。這項(xiàng)任務(wù)要檢查IP包頭,根據(jù)其IP源地址和目標(biāo)地址作出放行/丟棄決定。

      五、防火墻應(yīng)該具備的特性

      當(dāng)前的防火墻需要具備如下的技術(shù)、功能、特性,才可以成為企業(yè)用戶歡迎的防火墻產(chǎn)品:

      1、安全、成熟、國際領(lǐng)先的特性;

      2、具有專有的硬件平臺(tái)和操作系統(tǒng)平臺(tái);

      3、采用高性能的全狀態(tài)檢測(cè)(Stateful Inspection)技術(shù);

      4、具有優(yōu)異的管理功能,提供優(yōu)異的GUI管理界面;

      5、支持多種用戶認(rèn)證類型和多種認(rèn)證機(jī)制;

      6、需要支持用戶分組,并支持分組認(rèn)證和授權(quán);

      7、支持內(nèi)容過濾;

      8、支持動(dòng)態(tài)和靜態(tài)地址翻譯(NAT;

      9、支持高可用性,單臺(tái)防火墻的故障不能影響系統(tǒng)的正常運(yùn)行;

      10、支持本地管理和遠(yuǎn)程管理;

      11、支持日志管理和對(duì)日志的統(tǒng)計(jì)分析;

      12、實(shí)時(shí)告警功能,在不影響性能的情況下,支持較大數(shù)量的連接數(shù);

      13、在保持足夠的性能指標(biāo)的前提下,能夠提供盡量豐富的功能;

      14、可以劃分很多不同安全級(jí)別的區(qū)域,相同安全級(jí)別可控制是否相互通訊;

      15、支持在線升級(jí);

      16、支持虛擬防火墻及對(duì)虛擬防火墻的資源限制等功能;

      17、防火墻能夠與入侵檢測(cè)系統(tǒng)互動(dòng)。

      六、防火墻主要技術(shù)

      先進(jìn)的防火墻產(chǎn)品將網(wǎng)關(guān)與安全系統(tǒng)合二為一,具有以下技術(shù):雙端口或三端口的結(jié)構(gòu);透明的訪問方式;靈活的代理系統(tǒng);多級(jí)的過濾技術(shù);網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT);Internet網(wǎng)關(guān)技術(shù);安全服務(wù)器網(wǎng)絡(luò)(SSN);用戶鑒別與加密;用戶定制服務(wù);審計(jì)和告警。

      七、常見攻擊方式以及應(yīng)對(duì)策略

      (一)病毒

      策略:設(shè)定安全等級(jí),嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測(cè)的情況下執(zhí)行下載程序;或者通過常用的基于主機(jī)的安全方法來保護(hù)網(wǎng)絡(luò)。

      (二)口令字

      對(duì)口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對(duì)來自外部網(wǎng)絡(luò)的攻擊,來猜測(cè)防火墻管理的口令字。嗅探針對(duì)內(nèi)部網(wǎng)絡(luò)的攻擊,通過監(jiān)測(cè)網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。

      策略:設(shè)計(jì)主機(jī)與防火墻通過單獨(dú)接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。

      (三)郵件

      來自于郵件的攻擊方式越來越突出,在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬份,并按一個(gè)巨大的電子郵件地址清單發(fā)送這條信息,當(dāng)不經(jīng)意打開郵件時(shí),惡意代碼即可進(jìn)入。

      策略:打開防火墻上的過濾功能,在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。

      (四)IP地址

      黑客利用一個(gè)類似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過”服務(wù)器檢測(cè),從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。策略:通過打開內(nèi)核rp_filter功能,丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時(shí)將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶才能使用被綁定的IP地址進(jìn)行網(wǎng)絡(luò)訪問。

      八、防火墻的反戰(zhàn)前景以及技術(shù)方向

      伴隨著Internet的飛速發(fā)展,防火墻技術(shù)與產(chǎn)品的更新步伐必然會(huì)加強(qiáng),而要全面展望防火墻技術(shù)的發(fā)展幾乎是不可能的。但是,從產(chǎn)品及功能上,卻又可以看出一些動(dòng)向和趨勢(shì)。下面諸點(diǎn)可能是下一步的走向和選擇:

      (1)防火墻將從目前對(duì)子網(wǎng)或內(nèi)部網(wǎng)管理的方式向遠(yuǎn)程上網(wǎng)集中管理的方式發(fā)展。

      (2)過濾深度會(huì)不斷加強(qiáng),從目前的地址、服務(wù)過濾,發(fā)展到URL(頁面)過濾、關(guān)鍵字過濾和對(duì)ActiveX、Java等的過濾,并逐漸有病毒掃描功能。

      (3)利用防火墻建立專用網(wǎng)是較長(zhǎng)一段時(shí)間用戶使用的主流,IP的加密需求越來越強(qiáng),安全協(xié)議的開發(fā)是一大熱點(diǎn)。

      (4)單向防火墻(又叫做網(wǎng)絡(luò)二極管)將作為一種產(chǎn)品門類而出現(xiàn)。(5)對(duì)網(wǎng)絡(luò)攻擊的檢測(cè)和各種告警將成為防火墻的重要功能。(6)安全管理工具不斷完善,特別是可以活動(dòng)的日志分析工具等將成為防火墻產(chǎn)品中的一部分。 另外值得一提的是,伴隨著防火墻技術(shù)的不斷發(fā)展,人們選擇防火墻的標(biāo)準(zhǔn)將主要集中在易于管理、應(yīng)用透明性、鑒別與加密功能、操作環(huán)境和硬件要求、VPN 的功能與CA的功能、接口的數(shù)量、成本等幾個(gè)方面。幾乎所有接觸網(wǎng)絡(luò)的人都知道網(wǎng)絡(luò)中有一些費(fèi)盡心機(jī)闖入他人計(jì)算機(jī)系統(tǒng)的人,他們利用各種網(wǎng)絡(luò)和系統(tǒng)的漏洞,非法獲得未授權(quán)的訪問信息。不幸的是如今攻擊網(wǎng)絡(luò)系統(tǒng)和竊取信息已經(jīng)不需要什么高深的技巧。網(wǎng)絡(luò)中有大量的攻擊工具和攻擊文章等資源,可以任意使用和共享。不需要去了解那些攻擊程序是如何運(yùn)行的,只需要簡(jiǎn)單的執(zhí)行就可以給網(wǎng)絡(luò)造成巨大的威脅。甚至部分程序不需要人為的參與,非常智能化的掃描和破壞整個(gè)網(wǎng)絡(luò)。這種情況使得近幾年的攻擊頻率和密度顯著增長(zhǎng),給網(wǎng)絡(luò)安全帶來越來越多的安全隱患

      九、結(jié)束語

      隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時(shí)允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對(duì)來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。

      十、參考文獻(xiàn)

      [1] 作者:彭濤.《計(jì)算機(jī)網(wǎng)絡(luò)教程 》 機(jī)械工業(yè)出版社 [2] 作者:IBON.Marshield 《網(wǎng)絡(luò)安全技術(shù)白皮書》 艾邦公司資料

      [3] 作者:楚狂 等 《網(wǎng)絡(luò)安全與Firewall技術(shù)》 人民郵電出版社 [4] 作者:聶元銘 丘平《網(wǎng)絡(luò)信息安全技術(shù)》 科學(xué)出版社

      第三篇:防火墻論文

      河北大學(xué)人民武裝學(xué)院

      河北大學(xué)人民武裝學(xué)院2015屆畢業(yè)論文

      防火墻安全技術(shù)

      河北大學(xué)人民武裝學(xué)院

      中 隊(duì):三十一中隊(duì)

      專 業(yè):計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)

      級(jí):四班

      姓 名:馬偉韜

      防火墻安全技術(shù)

      摘 要

      隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展,上網(wǎng)的人數(shù)不斷地增大,網(wǎng)上的資源也不斷地增加,網(wǎng)絡(luò)的開放性、共享性、互連程度也隨著擴(kuò)大,所以網(wǎng)絡(luò)的安全問題也是現(xiàn)在注重考慮的問題。本文介紹網(wǎng)絡(luò)安全可行的解決方案——防火墻技術(shù),防火墻技術(shù)是近年來發(fā)展起來的一種保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)安全的技術(shù)性措施,它實(shí)際上是一種訪問控制技術(shù),在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止對(duì)信息資源的非法訪問, 也可以使用它阻止保密信息從受保護(hù)網(wǎng)絡(luò)上被非法輸出。

      關(guān)鍵詞:防火墻

      網(wǎng)絡(luò)安全

      包過濾

      狀態(tài)監(jiān)視

      應(yīng)用代理

      河北大學(xué)人民武裝學(xué)院

      河北大學(xué)人民武裝學(xué)院

      目 錄

      言..............................................................................................5

      一、防火墻的概念..............................................................................6

      二、防火墻的分類..............................................................................7

      三、防火墻技術(shù)................................................................................10

      四、技術(shù)展望....................................................................................13 結(jié)

      論...............................................................................................14 謝

      辭............................................................................................15 參考文獻(xiàn)............................................................................................16

      河北大學(xué)人民武裝學(xué)院

      隨著科學(xué)技術(shù)的快速發(fā)展,網(wǎng)絡(luò)技術(shù)的不斷發(fā)展和完善,在當(dāng)今信息化的社會(huì)中,我們生活和工作中的許多數(shù)據(jù)、資源與信息都通過計(jì)算機(jī)系統(tǒng)來存儲(chǔ)和處理,伴隨著網(wǎng)絡(luò)應(yīng)用的發(fā)展,這些信息都通過網(wǎng)絡(luò)來傳送、接收和處理,所以計(jì)算機(jī)網(wǎng)絡(luò)在社會(huì)生活中的作用越來越大。為了維護(hù)計(jì)算機(jī)網(wǎng)絡(luò)的安全,人們提出了許多手段和方法,采用防火墻是其中最主要、最核心、最有效的手段之一。防火墻是網(wǎng)絡(luò)安全政策的有機(jī)組成部分,它通過控制和監(jiān)測(cè)網(wǎng)絡(luò)之間的信息交換和訪問行為來實(shí)施對(duì)網(wǎng)絡(luò)安全的有效管理。

      河北大學(xué)人民武裝學(xué)院

      一、防火墻的概念

      近年來,隨著普通計(jì)算機(jī)用戶群的日益增長(zhǎng),“防火墻”一詞已經(jīng)不再是服務(wù)器領(lǐng)域的專署,大部分家庭用戶都知道為自己愛機(jī)安裝各種“防火墻”軟件了。但是,并不是所有用戶都對(duì)“防火墻”有所了解的,一部分用戶甚至認(rèn)為,“防火墻”是一種軟件的名稱。

      到底什么才是防火墻?它工作在什么位置,起著什么作用?查閱歷史書籍可知,古代構(gòu)筑和使用木制結(jié)構(gòu)房屋的時(shí)候?yàn)榉乐够馂?zāi)的發(fā)生和蔓延,人們將堅(jiān)固的石塊堆砌在房屋周圍作為屏障,這種防護(hù)構(gòu)筑物就被稱為“防火墻”(firewall)。時(shí)光飛梭,隨著計(jì)算機(jī)和網(wǎng)絡(luò)的發(fā)展,各種攻擊入侵手段也相繼出現(xiàn)了,為了保護(hù)計(jì)算機(jī)的安全,人們開發(fā)出一種能阻止計(jì)算機(jī)之間直接通信的技術(shù),并沿用了古代類似這個(gè)功能的名字——“防火墻”技術(shù)來源于此。用專業(yè)術(shù)語來說,防火墻是一種位于兩個(gè)或多個(gè)網(wǎng)絡(luò)間,實(shí)施網(wǎng)絡(luò)之間訪問控制的組件集合。對(duì)于普通用戶來說,所謂“防火墻”,指的就是一種被放置在自己的計(jì)算機(jī)與外界網(wǎng)絡(luò)之間的防御系統(tǒng),從網(wǎng)絡(luò)發(fā)往計(jì)算機(jī)的所有數(shù)據(jù)都要經(jīng)過它的判斷處理后,才會(huì)決定能不能把這些數(shù)據(jù)交給計(jì)算機(jī),一旦發(fā)現(xiàn)有害數(shù)據(jù),防火墻就會(huì)攔截下來,實(shí)現(xiàn)了對(duì)計(jì)算機(jī)的保護(hù)功能。

      防火墻技術(shù)從誕生開始,就在一刻不停的發(fā)展著,各種不同結(jié)構(gòu)不同功能的防火墻,構(gòu)筑成網(wǎng)絡(luò)上的一道道防御大堤。

      河北大學(xué)人民武裝學(xué)院

      二、防火墻的分類

      世界上沒有一種事物是唯一的,防火墻也一樣,為了更有效率的對(duì)付網(wǎng)絡(luò)上各種不同攻擊手段,防火墻也派分出幾種防御架構(gòu)。根據(jù)物理特性,防火墻分為兩大類,硬件防火墻和軟件防火墻。軟件防火墻是一種安裝在負(fù)責(zé)內(nèi)外網(wǎng)絡(luò)轉(zhuǎn)換的網(wǎng)關(guān)服務(wù)器或者獨(dú)立的個(gè)人計(jì)算機(jī)上的特殊程序,它是以邏輯形式存在的,防火墻程序跟隨系統(tǒng)啟動(dòng),通過運(yùn)行在ring0級(jí)別的特殊驅(qū)動(dòng)模塊把防御機(jī)制插入系統(tǒng)關(guān)于網(wǎng)絡(luò)的處理部分和網(wǎng)絡(luò)接口設(shè)備驅(qū)動(dòng)之間,形成一種邏輯上的防御體系。

      在沒有軟件防火墻之前,系統(tǒng)和網(wǎng)絡(luò)接口設(shè)備之間的通道是直接的,網(wǎng)絡(luò)接口設(shè)備通過網(wǎng)絡(luò)驅(qū)動(dòng)程序接口(network driver interface specification,ndis)把網(wǎng)絡(luò)上傳來的各種報(bào)文都忠實(shí)的交給系統(tǒng)處理,例如一臺(tái)計(jì)算機(jī)接收到請(qǐng)求列出機(jī)器上所有共享資源的數(shù)據(jù)報(bào)文,ndis直接把這個(gè)報(bào)文提交給系統(tǒng),系統(tǒng)在處理后就會(huì)返回相應(yīng)數(shù)據(jù),在某些情況下就會(huì)造成信息泄漏。而使用軟件防火墻后,盡管ndis接收到仍然的是原封不動(dòng)的數(shù)據(jù)報(bào)文,但是在提交到系統(tǒng)的通道上多了一層防御機(jī)制,所有數(shù)據(jù)報(bào)文都要經(jīng)過這層機(jī)制根據(jù)一定的規(guī)則判斷處理,只有它認(rèn)為安全的數(shù)據(jù)才能到達(dá)系統(tǒng),其他數(shù)據(jù)則被丟棄。因?yàn)橛幸?guī)則提到“列出共享資源的行為是危險(xiǎn)的”,因此在防火墻的判斷下,這個(gè)報(bào)文會(huì)被丟棄,這樣一來,系統(tǒng)接收不到報(bào)文,則認(rèn)為什么事情也沒發(fā)生過,也就不會(huì)把信息泄漏出去了。

      軟件防火墻工作于系統(tǒng)接口與ndis之間,用于檢查過濾由ndis發(fā)送過來的數(shù)據(jù),在無需改動(dòng)硬件的前提下便能實(shí)現(xiàn)一定強(qiáng)度的安全保障,但是由于軟件防火墻自身屬于運(yùn)行于系統(tǒng)上的程序,不可避免的需要占用一部分cpu資源維持工作,而且由于數(shù)據(jù)判斷處理需要一定的時(shí)間,在一些數(shù)據(jù)流量大的網(wǎng)絡(luò)里,軟件防火墻會(huì)使整個(gè)系統(tǒng)工作效率和數(shù)據(jù)吞吐速度下降,甚至有些軟件防火墻會(huì)存在漏洞,導(dǎo)致有害數(shù)據(jù)可以繞過它的防御體系,給數(shù)據(jù)安全帶來損失,因此,許多企業(yè)并不會(huì)考慮用軟件防火墻方案作為公司網(wǎng)絡(luò)的防御措施,而是使用看得見摸得著的硬件防火墻。

      硬件防火墻是一種以物理形式存在的專用設(shè)備,通常架設(shè)于兩個(gè)網(wǎng)絡(luò)的駁接處,直接從網(wǎng)絡(luò)設(shè)備上檢查過濾有害的數(shù)據(jù)報(bào)文,位于防火墻設(shè)備后端的網(wǎng)絡(luò)或者服務(wù)器接收到的是經(jīng)過防火墻處理的相對(duì)安全的數(shù)據(jù),不必另外分出cpu資源去進(jìn)行基于軟件架構(gòu)的ndis數(shù)據(jù)檢測(cè),可以大大提高工作效率。

      硬件防火墻一般是通過網(wǎng)線連接于外部網(wǎng)絡(luò)接口與內(nèi)部服務(wù)器或企業(yè)網(wǎng)絡(luò)之間的設(shè)備,這里又另外派分出兩種結(jié)構(gòu),一種是普通硬件級(jí)別防火墻,它擁有標(biāo)準(zhǔn)計(jì)算機(jī)的硬件平臺(tái)和一些功能經(jīng)過簡(jiǎn)化處理的unix系列操作系統(tǒng)和防火墻軟件,這種防火墻措施相當(dāng)于專門拿出一臺(tái)計(jì)算機(jī)安裝了軟件防火墻,除了不需要處理其他事務(wù)以外,它畢竟還是一般的操作系統(tǒng),因此有可能會(huì)存在漏洞和不穩(wěn)定因

      河北大學(xué)人民武裝學(xué)院

      素,安全性并不能做到最好;另一種是所謂的“芯片”級(jí)硬件防火墻,它采用專門設(shè)計(jì)的硬件平臺(tái),在上面搭建的軟件也是專門開發(fā)的,并非流行的操作系統(tǒng),因而可以達(dá)到較好的安全性能保障。但無論是哪種硬件防火墻,管理員都可以通過計(jì)算機(jī)連接上去設(shè)置工作參數(shù)。由于硬件防火墻的主要作用是把傳入的數(shù)據(jù)報(bào)文進(jìn)行過濾處理后轉(zhuǎn)發(fā)到位于防火墻后面的網(wǎng)絡(luò)中,因此它自身的硬件規(guī)格也是分檔次的,盡管硬件防火墻已經(jīng)足以實(shí)現(xiàn)比較高的信息處理效率,但是在一些對(duì)數(shù)據(jù)吞吐量要求很高的網(wǎng)絡(luò)里,檔次低的防火墻仍然會(huì)形成瓶頸,所以對(duì)于一些大企業(yè)而言,芯片級(jí)的硬件防火墻才是他們的首選。

      有人也許會(huì)這么想,既然pc架構(gòu)的防火墻也不過如此,那么購買這種防火墻還不如自己找技術(shù)人員專門騰出一臺(tái)計(jì)算機(jī)來做防火墻方案了。雖然這樣做也是可以的,但是工作效率并不能和真正的pc架構(gòu)防火墻相比,因?yàn)閜c架構(gòu)防火墻采用的是專門修改簡(jiǎn)化過的系統(tǒng)和相應(yīng)防火墻程序,比一般計(jì)算機(jī)系統(tǒng)和軟件防火墻更高度緊密集合,而且由于它的工作性質(zhì)決定了它要具備非常高的穩(wěn)定性、實(shí)用性和非常高的系統(tǒng)吞吐性能,這些要求并不是安裝了多網(wǎng)卡的計(jì)算機(jī)就能簡(jiǎn)單替代的,因此pc架構(gòu)防火墻雖然是與計(jì)算機(jī)差不多的配置,價(jià)格卻相差很大。

      現(xiàn)實(shí)中我們往往會(huì)發(fā)現(xiàn),并非所有企業(yè)都架設(shè)了芯片級(jí)硬件防火墻,而是用pc架構(gòu)防火墻甚至前面提到的計(jì)算機(jī)替代方案支撐著,為什么?這大概就是硬件防火墻最顯著的缺點(diǎn)了:它太貴了!購進(jìn)一臺(tái)pc架構(gòu)防火墻的成本至少都要幾千元,高檔次的芯片級(jí)防火墻方案更是在十萬元以上,這些價(jià)格并非是小企業(yè)所能承受的,而且對(duì)于一般家庭用戶而言,自己的數(shù)據(jù)和系統(tǒng)安全也無需專門用到一個(gè)硬件設(shè)備去保護(hù),何況為一臺(tái)防火墻投入的資金足以讓用戶購買更高檔的電腦了,因而廣大用戶只要安裝一種好用的軟件防火墻就夠了。

      為防火墻分類的方法很多,除了從形式上把它分為軟件防火墻和硬件防火墻以外,還可以從技術(shù)上分為“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視”三類;從結(jié)構(gòu)上又分為單一主機(jī)防火墻、路由集成式防火墻和分布式防火墻三種;按工作位置分為邊界防火墻、個(gè)人防火墻和混合防火墻;按防火墻性能分為百兆級(jí)防火墻和千兆級(jí)防火墻兩類??雖然看似種類繁多,但這只是因?yàn)闃I(yè)界分類方法不同罷了,例如一臺(tái)硬件防火墻就可能由于結(jié)構(gòu)、數(shù)據(jù)吞吐量和工作位置而規(guī)劃為“百兆級(jí)狀態(tài)監(jiān)視型邊界防火墻”,因此這里主要介紹的是技術(shù)方面的分類,即“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視型”防火墻技術(shù)。

      那么,那些所謂的“邊界防火墻”、“單一主機(jī)防火墻”又是什么概念呢?所謂“邊界”,就是指兩個(gè)網(wǎng)絡(luò)之間的接口處,工作于此的防火墻就被稱為“邊界防火墻”;與之相對(duì)的有“個(gè)人防火墻”,它們通常是基于軟件的防火墻,只處理一臺(tái)計(jì)算機(jī)的數(shù)據(jù)而不是整個(gè)網(wǎng)絡(luò)的數(shù)據(jù),現(xiàn)在一般家庭用戶使用的軟件防火墻就是這個(gè)分類了。而“單一主機(jī)防火墻”呢,就是我們最常見的一臺(tái)臺(tái)硬件防火墻

      河北大學(xué)人民武裝學(xué)院

      了;一些廠商為了節(jié)約成本,直接把防火墻功能嵌進(jìn)路由設(shè)備里,就形成了路由集成式防火墻。

      河北大學(xué)人民武裝學(xué)院

      三、防火墻技術(shù)

      傳統(tǒng)意義上的防火墻技術(shù)分為三大類。

      1.“包過濾”(packet filtering)、據(jù)都在于過濾規(guī)則的實(shí)施,但是偏又不能滿足建立精細(xì)規(guī)則的要求(規(guī)則數(shù)量和防火墻性能成反比),而且它只能工作于網(wǎng)絡(luò)層和傳輸層,并不能判斷高級(jí)協(xié)議里的數(shù)據(jù)是否有害,但是由于它廉價(jià),容易實(shí)現(xiàn),所以它依然服役在各種領(lǐng)域,在技術(shù)人員頻繁的設(shè)置下為我們工作著。

      2.應(yīng)用代理技術(shù)

      由于包過濾技術(shù)無法提供完善的數(shù)據(jù)保護(hù)措施,而且一些特殊的報(bào)文攻擊僅僅使用過濾的方法并不能消除危害(如syn攻擊、icmp洪水等),因此人們需要一種更全面的防火墻保護(hù)技術(shù),在這樣的需求背景下,采用“應(yīng)用代理”(application proxy)技術(shù)的防火墻誕生了。我們的讀者還記得“代理”的概念嗎?代理服務(wù)器作為一個(gè)為用戶保密或者突破訪問限制的數(shù)據(jù)轉(zhuǎn)發(fā)通道,在網(wǎng)絡(luò)上應(yīng)用廣泛。我們都知道,一個(gè)完整的代理設(shè)備包含一個(gè)服務(wù)端和客戶端,服務(wù)端接收來自用戶的請(qǐng)求,調(diào)用自身的客戶端模擬一個(gè)基于用戶請(qǐng)求的連接到目標(biāo)服務(wù)器,再把目標(biāo)服務(wù)器返回的數(shù)據(jù)轉(zhuǎn)發(fā)給用戶,完成一次代理工作過程。那么,如果在一臺(tái)代理設(shè)備的服務(wù)端和客戶端之間連接一個(gè)過濾措施呢?這樣的思想便造就了“應(yīng)用代理”防火墻,這種防火墻實(shí)際上就是一臺(tái)小型的帶有數(shù)據(jù)檢測(cè)過濾功能的透明代理服務(wù)器(transparent proxy),但是它并不是單純的在一個(gè)代理設(shè)備中嵌入包過濾技術(shù),而是一種被稱為“應(yīng)用協(xié)議分析”(application protocol analysis)的新技術(shù)。

      “應(yīng)用協(xié)議分析”技術(shù)工作在osi模型的最高層——應(yīng)用層上,在這一層里能接觸到的所有數(shù)據(jù)都是最終形式,也就是說,防火墻“看到”的數(shù)據(jù)和我們看到的是一樣的,而不是一個(gè)個(gè)帶著地址端口協(xié)議等原始內(nèi)容的數(shù)據(jù)包,因而它可以實(shí)現(xiàn)更高級(jí)的數(shù)據(jù)檢測(cè)過程。整個(gè)代理防火墻把自身映射為一條透明線路,在用戶方面和外界線路看來,它們之間的連接并沒有任何阻礙,但是這個(gè)連接的數(shù)據(jù)收發(fā)實(shí)際上是經(jīng)過了代理防火墻轉(zhuǎn)向的,當(dāng)外界數(shù)據(jù)進(jìn)入代理防火墻的客戶端時(shí),“應(yīng)用協(xié)議分析”模塊便根據(jù)應(yīng)用層協(xié)議處理這個(gè)數(shù)據(jù),通過預(yù)置的處理規(guī)則(沒錯(cuò),又是規(guī)則,防火墻離不開規(guī)則)查詢這個(gè)數(shù)據(jù)是否帶有危害,由于這一層面對(duì)的已經(jīng)不再是組合有限的報(bào)文協(xié)議,甚至可以識(shí)別類似于“get /sql.asp?id=1 and 1”的數(shù)據(jù)內(nèi)容,所以防火墻不僅能根據(jù)數(shù)據(jù)層提供的信息判斷數(shù)據(jù),更能像管理員分析服務(wù)器日志那樣“看”內(nèi)容辨危害。而且由于工作在應(yīng)用層,防火墻還可以實(shí)現(xiàn)雙向限制,在過濾外部網(wǎng)絡(luò)有害數(shù)據(jù)的同時(shí)也監(jiān)控著內(nèi)部網(wǎng)絡(luò)的信息,管理員可以配置防火墻實(shí)現(xiàn)一個(gè)身份驗(yàn)證和連接時(shí)限的

      河北大學(xué)人民武裝學(xué)院

      功能,進(jìn)一步防止內(nèi)部網(wǎng)絡(luò)信息泄漏的隱患。最后,由于代理防火墻采取是代理機(jī)制進(jìn)行工作,內(nèi)外部網(wǎng)絡(luò)之間的通信都需先經(jīng)過代理服務(wù)器審核,通過后再由代理服務(wù)器連接,根本沒有給分隔在內(nèi)外部網(wǎng)絡(luò)兩邊的計(jì)算機(jī)直接會(huì)話的機(jī)會(huì),可以避免入侵者使用“數(shù)據(jù)驅(qū)動(dòng)”攻擊方式(一種能通過包過濾技術(shù)防火墻規(guī)則的數(shù)據(jù)報(bào)文,但是當(dāng)它進(jìn)入計(jì)算機(jī)處理后,卻變成能夠修改系統(tǒng)設(shè)置和用戶數(shù)據(jù)的惡意代碼)滲透內(nèi)部網(wǎng)絡(luò),可以說,“應(yīng)用代理”是比包過濾技術(shù)更完善的防火墻技術(shù)。

      但是,似乎任何東西都不可能逃避“墨菲定律”的規(guī)則,代理型防火墻的結(jié)構(gòu)特征偏偏正是它的最大缺點(diǎn),由于它是基于代理技術(shù)的,通過防火墻的每個(gè)連接都必須建立在為之創(chuàng)建的代理程序進(jìn)程上,而代理進(jìn)程自身是要消耗一定時(shí)間的,更何況代理進(jìn)程里還有一套復(fù)雜的協(xié)議分析機(jī)制在同時(shí)工作,于是數(shù)據(jù)在通過代理防火墻時(shí)就不可避免的發(fā)生數(shù)據(jù)遲滯現(xiàn)象,換個(gè)形象的說法,每個(gè)數(shù)據(jù)連接在經(jīng)過代理防火墻時(shí)都會(huì)先被請(qǐng)進(jìn)保安室喝杯茶搜搜身再繼續(xù)趕路,而保安的工作速度并不能很快。代理防火墻是以犧牲速度為代價(jià)換取了比包過濾防火墻更高的安全性能,在網(wǎng)絡(luò)吞吐量不是很大的情況下,也許用戶不會(huì)察覺到什么,然而到了數(shù)據(jù)交換頻繁的時(shí)刻,代理防火墻就成了整個(gè)網(wǎng)絡(luò)的瓶頸,而且一旦防火墻的硬件配置支撐不住高強(qiáng)度的數(shù)據(jù)流量而發(fā)生罷工,整個(gè)網(wǎng)絡(luò)可能就會(huì)因此癱瘓了。所以,代理防火墻的普及范圍還遠(yuǎn)遠(yuǎn)不及包過濾型防火墻,而在軟件防火墻方面更是幾乎沒見過類似產(chǎn)品了——單機(jī)并不具備代理技術(shù)所需的條件,所以就目前整個(gè)龐大的軟件防火墻市場(chǎng)來說,代理防火墻很難有立足之地。

      3.狀態(tài)監(jiān)視技術(shù)

      這是繼“包過濾”技術(shù)和“應(yīng)用代理”技術(shù)后發(fā)展的防火墻技術(shù),它是checkpoint技術(shù)公司在基于“包過濾”原理的“動(dòng)態(tài)包過濾”技術(shù)發(fā)展而來的,與之類似的有其他廠商聯(lián)合發(fā)展的“深度包檢測(cè)”(deep packet inspection)技術(shù)。這種防火墻技術(shù)通過一種被稱為“狀態(tài)監(jiān)視”的模塊,在不影響網(wǎng)絡(luò)安全正常工作的前提下采用抽取相關(guān)數(shù)據(jù)的方法對(duì)網(wǎng)絡(luò)通信的各個(gè)層次實(shí)行監(jiān)測(cè),并根據(jù)各種過濾規(guī)則作出安全決策。

      “狀態(tài)監(jiān)視”(stateful inspection)技術(shù)在保留了對(duì)每個(gè)數(shù)據(jù)包的頭部、協(xié)議、地址、端口、類型等信息進(jìn)行分析的基礎(chǔ)上,進(jìn)一步發(fā)展了“會(huì)話過濾”(session filtering)功能,在每個(gè)連接建立時(shí),防火墻會(huì)為這個(gè)連接構(gòu)造一個(gè)會(huì)話狀態(tài),里面包含了這個(gè)連接數(shù)據(jù)包的所有信息,以后這個(gè)連接都基于這個(gè)狀態(tài)信息進(jìn)行,這種檢測(cè)的高明之處是能對(duì)每個(gè)數(shù)據(jù)包的內(nèi)容進(jìn)行監(jiān)視,一旦建立了一個(gè)會(huì)話狀態(tài),則此后的數(shù)據(jù)傳輸都要以此會(huì)話狀態(tài)作為依據(jù),例如一個(gè)連接的數(shù)據(jù)包源端口是8000,那么在以后的數(shù)據(jù)傳輸過程里防火墻都會(huì)審核這個(gè)包的源端口還是不是8000,否則這個(gè)數(shù)據(jù)包就被攔截,而且會(huì)話狀態(tài)的保留是有時(shí)間

      河北大學(xué)人民武裝學(xué)院

      限制的,在超時(shí)的范圍內(nèi)如果沒有再進(jìn)行數(shù)據(jù)傳輸,這個(gè)會(huì)話狀態(tài)就會(huì)被丟棄。狀態(tài)監(jiān)視可以對(duì)包內(nèi)容進(jìn)行分析,從而擺脫了傳統(tǒng)防火墻僅局限于幾個(gè)包頭部信息的檢測(cè)弱點(diǎn),而且這種防火墻不必開放過多端口,進(jìn)一步杜絕了可能因?yàn)殚_放端口過多而帶來的安全隱患。

      由于狀態(tài)監(jiān)視技術(shù)相當(dāng)于結(jié)合了包過濾技術(shù)和應(yīng)用代理技術(shù),因此是最先進(jìn)的,但是由于實(shí)現(xiàn)技術(shù)復(fù)雜,在實(shí)際應(yīng)用中還不能做到真正的完全有效的數(shù)據(jù)安全檢測(cè),而且在一般的計(jì)算機(jī)硬件系統(tǒng)上很難設(shè)計(jì)出基于此技術(shù)的完善防御措施(市面上大部分軟件防火墻使用的其實(shí)只是包過濾技術(shù)加上一點(diǎn)其他新特性而已)。

      河北大學(xué)人民武裝學(xué)院

      四、技術(shù)展望

      在混合攻擊肆虐的時(shí)代,單一功能的防火墻遠(yuǎn)不能滿足業(yè)務(wù)的需要,而具備多種安全功能,基于應(yīng)用協(xié)議層防御、低誤報(bào)率檢測(cè)、高可靠高性能平臺(tái)和統(tǒng)一組件化管理的技術(shù),優(yōu)勢(shì)將得到越來越多的體現(xiàn),UTM(UnifiedThreatManagement,統(tǒng)一威脅管理)技術(shù)應(yīng)運(yùn)而生。

      從概念的定義上看,UTM既提出了具體產(chǎn)品的形態(tài),又涵蓋了更加深遠(yuǎn)的邏輯范疇。從定義的前半部分來看,很多廠商提出的多功能安全網(wǎng)關(guān)、綜合安全網(wǎng)關(guān)、一體化安全設(shè)備都符合UTM的概念;而從后半部分來看,UTM的概念還體現(xiàn)了經(jīng)過多年發(fā)展之后,信息安全行業(yè)對(duì)安全管理的深刻理解以及對(duì)安全產(chǎn)品可用性、聯(lián)動(dòng)能力的深入研究。

      由于UTM設(shè)備是串聯(lián)接入的安全設(shè)備,因此UTM設(shè)備本身必須具備良好的性能和高可靠性,同時(shí),UTM在統(tǒng)一的產(chǎn)品管理平臺(tái)下,集防火墻、VPN、網(wǎng)關(guān)防病毒、IPS、拒絕服務(wù)攻擊等眾多產(chǎn)品功能于一體,實(shí)現(xiàn)了多種防御功能,因此,向UTM方向演進(jìn)將是防火墻的發(fā)展趨勢(shì)。UTM設(shè)備應(yīng)具備以下特點(diǎn)。

      (1)網(wǎng)絡(luò)安全協(xié)議層防御。防火墻作為簡(jiǎn)單的第二到第四層的防護(hù),主要針對(duì)像IP、端口等靜態(tài)的信息進(jìn)行防護(hù)和控制,但是真正的安全不能只停留在底層,我們需要構(gòu)建一個(gè)更高、更強(qiáng)、更可靠的墻,除了傳統(tǒng)的訪問控制之外,還需要對(duì)垃圾郵件、拒絕服務(wù)、黑客攻擊等外部威脅起到綜合檢測(cè)和治理的作用,實(shí)現(xiàn)七層協(xié)議的保護(hù),而不僅限于第二到第四層。

      (2)通過分類檢測(cè)技術(shù)降低誤報(bào)率。串聯(lián)接入的網(wǎng)關(guān)設(shè)備一旦誤報(bào)過高,將會(huì)對(duì)用戶帶來災(zāi)難性的后果。IPS理念在20世紀(jì)90年代就已經(jīng)被提出,但是目前全世界對(duì)IPS的部署非常有限,影響其部署的一個(gè)重要問題就是誤報(bào)率。分類檢測(cè)技術(shù)可以大幅度降低誤報(bào)率,針對(duì)不同的攻擊,采取不同的檢測(cè)技術(shù),比如防拒絕服務(wù)攻擊、防蠕蟲和黑客攻擊、防垃圾郵件攻擊等,從而顯著降低誤報(bào)率。

      (3)有高可靠性、高性能的硬件平臺(tái)支撐。

      (4)一體化的統(tǒng)一管理。由于UTM設(shè)備集多種功能于一身,因此,它必須具有能夠統(tǒng)一控制和管理的平臺(tái),使用戶能夠有效地管理。這樣,設(shè)備平臺(tái)可以實(shí)現(xiàn)標(biāo)準(zhǔn)化并具有可擴(kuò)展性,用戶可在統(tǒng)一的平臺(tái)上進(jìn)行組件管理,同時(shí),一體化管理也能消除信息產(chǎn)品之間由于無法溝通而帶來的信息孤島,從而在應(yīng)對(duì)各種各樣攻擊威脅的時(shí)候,能夠更好地保障用戶的網(wǎng)絡(luò)安全。

      河北大學(xué)人民武裝學(xué)院

      結(jié)

      隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時(shí)允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對(duì)來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。

      河北大學(xué)人民武裝學(xué)院

      在此我要感謝我的專業(yè)老師,是你的細(xì)心指導(dǎo)和關(guān)懷,使我能夠順利的完成畢業(yè)論文。在我的學(xué)業(yè)和論文的研究工作中無不傾注著老師辛勤的汗水和心血。老師的嚴(yán)謹(jǐn)治學(xué)態(tài)度、淵博的知識(shí)、無私的奉獻(xiàn)精神使我深受啟迪。從尊敬的老師身上,我不僅學(xué)到了扎實(shí)、寬廣的專業(yè)知識(shí),也學(xué)到了做人的道理。在此我要向我的老師致以最衷心的感謝和深深的敬意。

      河北大學(xué)人民武裝學(xué)院

      參考文獻(xiàn)

      [1] 楊峰,張浩軍.信息戰(zhàn)與計(jì)算機(jī)網(wǎng)絡(luò)攻防.北京市:北京郵電大學(xué)出版

      社,2011年,115~134頁。

      [2] 賀雪晨.黑客入侵分析與防范.北京市:清華大學(xué)出版社,2012年,58

      頁。

      [3] 伍俊良.計(jì)算機(jī)網(wǎng)絡(luò)安全與對(duì)抗.北京市:清華大學(xué)出版社,2013年,98~105頁。

      [4] 王淑紅.網(wǎng)絡(luò)安全.北京市:機(jī)械工業(yè)出版社,2012年,57~89頁。

      第四篇:防火墻知識(shí)點(diǎn)

      第一章

      1.防火墻定義:防火墻是位于兩個(gè)(或多個(gè))網(wǎng)絡(luò)之間,實(shí)施訪問控制策略的一個(gè)或一組組件的集合。(或者防火墻是設(shè)置在本地計(jì)算機(jī)或內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)之間,保護(hù)本地網(wǎng)絡(luò)或內(nèi)聯(lián)網(wǎng)絡(luò)免遭來自外部網(wǎng)絡(luò)的威脅和入侵的一道屏障。)

      2.防火墻位置:物理位置,安裝在內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的交界點(diǎn)上;對(duì)于個(gè)人防火墻來說,是指安裝在單臺(tái)主機(jī)硬盤上的軟件系統(tǒng)。

      邏輯位置:防火墻與網(wǎng)絡(luò)協(xié)議相對(duì)應(yīng)的邏輯層次關(guān)系。3.防火墻理論特性:根據(jù)信息安全理論對(duì)其提出的要求而設(shè)置的安全功能,是各種防火墻的共性作用。

      防火墻從理論上講是分離器、限制器和分析器,即防火墻要實(shí)現(xiàn)四類控制功能: 方向控制:防火墻能夠控制特定的服務(wù)請(qǐng)求通過它的方向; 服務(wù)控制:防火墻可以控制用戶可以訪問的網(wǎng)絡(luò)服務(wù)類型; 行為控制:防火墻能夠控制使用特定服務(wù)的方式; 用戶控制:防火墻能夠控制能夠進(jìn)行網(wǎng)絡(luò)訪問的用戶。4.防火墻規(guī)則(1)過濾規(guī)則

      (2)設(shè)計(jì)原則:a.拒絕訪問一切未予特許的服務(wù):這個(gè)原則也被稱為限制性原則,在該規(guī)則下,防火墻阻斷所有的數(shù)據(jù)流,只允許符合開放規(guī)則的數(shù)據(jù)流進(jìn)出。

      b.允許訪問一切未被特許拒絕的服務(wù):該規(guī)則也被稱為連通性原則,在該規(guī)則下,防火墻只禁止符合屏蔽規(guī)則的數(shù)據(jù)流,而允許轉(zhuǎn)發(fā)其他所有數(shù)據(jù)流。5.防火墻分類

      按采用的主要技術(shù)劃分:包過濾型防火墻、代理型防火墻 按具體實(shí)現(xiàn)劃分:(1)多重宿主主機(jī):安放在內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)接口上的一臺(tái)堡壘主機(jī),它提供最少兩個(gè)網(wǎng)絡(luò)接口,一個(gè)與內(nèi)聯(lián)網(wǎng)絡(luò)連接,另一個(gè)與外聯(lián)網(wǎng)絡(luò)連接。

      (2)篩選路由器:用一臺(tái)放置在內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)之間的路由器來實(shí)現(xiàn)。它對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的所有信息進(jìn)行分析,并按照一定的信息過濾規(guī)則對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的信息進(jìn)行限制,允許授權(quán)信息通過,拒絕非授權(quán)信息通過。

      (3)屏蔽主機(jī):由內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)之間的一臺(tái)過濾路由器和一臺(tái)堡壘主機(jī)構(gòu)成。它強(qiáng)迫所有外部主機(jī)與堡壘主機(jī)相連接,而不讓他們與內(nèi)部主機(jī)直接相連。

      (4)屏蔽子網(wǎng):它對(duì)網(wǎng)絡(luò)的安全保護(hù)通過兩臺(tái)包過濾路由器和在這兩個(gè)路由器之間構(gòu)筑的子網(wǎng)來實(shí)現(xiàn)。6.防火墻的優(yōu)點(diǎn)

      (1)防火墻是網(wǎng)絡(luò)安全的屏障

      (2)防火墻實(shí)現(xiàn)了對(duì)內(nèi)網(wǎng)系統(tǒng)的訪問控制(3)部署NAT機(jī)制

      (4)提供整體安全解決平臺(tái)(5)防止內(nèi)部信息外泄(6)監(jiān)控和審計(jì)網(wǎng)絡(luò)行為

      (7)防火墻系統(tǒng)具有集中安全性

      (8)在防火墻上可以很方便的監(jiān)視網(wǎng)絡(luò)的信息流,并產(chǎn)生警告信息。7.防火墻的缺點(diǎn)(1)限制網(wǎng)絡(luò)服務(wù)

      (2)對(duì)內(nèi)部用戶防范不足(3)不能防范旁路連接(4)不適合進(jìn)行病毒檢測(cè)(5)無法防范數(shù)據(jù)驅(qū)動(dòng)型攻擊(6)無法防范所有威脅

      (7)配置問題。防火墻管理人員在配置過濾規(guī)則時(shí)經(jīng)常出錯(cuò)。(8)無法防范內(nèi)部人員泄露機(jī)密信息(9)速度問題

      (10)單失效點(diǎn)問題

      第二章

      1.TCP/IP包頭 2.包過濾技術(shù)

      (1)概念:又稱為報(bào)文過濾技術(shù),執(zhí)行邊界訪問控制功能,即對(duì)網(wǎng)絡(luò)通信數(shù)據(jù)進(jìn)行過濾。(2)技術(shù)原理:(3)過濾對(duì)象:a.針對(duì)IP的過濾,查看每個(gè)IP數(shù)據(jù)包的包頭,將包頭數(shù)據(jù)與規(guī)則集相比較,轉(zhuǎn)發(fā)規(guī)則集允許的數(shù)據(jù)包,拒絕規(guī)則集不允許的數(shù)據(jù)包。

      b.針對(duì)ICMP的過濾。阻止存在泄漏用戶網(wǎng)絡(luò)敏感信息的危險(xiǎn)的ICMP數(shù)據(jù)包進(jìn)出網(wǎng)絡(luò);拒絕所有可能會(huì)被攻擊者利用、對(duì)用戶網(wǎng)絡(luò)進(jìn)行破壞的ICMP數(shù)據(jù)包。

      c.針對(duì)TCP的過濾,常見的為端口過濾和對(duì)標(biāo)志位的過濾。d.針對(duì)UDP的過濾,要么阻塞某個(gè)端口,要么聽之任之。(4)優(yōu)點(diǎn):包過濾技術(shù)實(shí)現(xiàn)簡(jiǎn)單、快速;

      包過濾技術(shù)的實(shí)現(xiàn)對(duì)用戶是透明的;

      包過濾技術(shù)的檢查規(guī)則相對(duì)簡(jiǎn)單,因此操作耗時(shí)極短,執(zhí)行效率非常高

      (5)缺點(diǎn):

      包過濾技術(shù)過濾思想簡(jiǎn)單,對(duì)信息的處理能力有限;

      當(dāng)過濾規(guī)則增多時(shí),對(duì)過濾規(guī)則的維護(hù)是一個(gè)非常困難得問題; 包過濾技術(shù)控制層次較低,不能實(shí)現(xiàn)用戶級(jí)控制。

      3.狀態(tài)檢測(cè)技術(shù)

      (1)技術(shù)原理:狀態(tài)檢測(cè)技術(shù)根據(jù)連接的“狀態(tài)”進(jìn)行檢查,當(dāng)一個(gè)連接的初始數(shù)據(jù)報(bào)文到達(dá)執(zhí)行狀態(tài)檢測(cè)的防火墻時(shí),首先要檢查該報(bào)文是否符合安全過濾規(guī)則的規(guī)定。如果該報(bào)文與規(guī)定相符合,則將該連接的信息記錄下來并自動(dòng)添加一條允許該連接通過的過濾規(guī)則,然后向目的地轉(zhuǎn)發(fā)該報(bào)文。以后凡是屬于該連接的數(shù)據(jù)防火墻一律予以放行,包括從內(nèi)向外和從外向內(nèi)的雙向數(shù)據(jù)流。在通信結(jié)束、釋放該連接以后,防火墻將自動(dòng)刪除該連接的過濾規(guī)則。動(dòng)態(tài)過濾規(guī)則存儲(chǔ)在連接狀態(tài)表中,并由防火墻維護(hù)。

      (2)狀態(tài):狀態(tài)根據(jù)使用的協(xié)議的不同而有不同的形式,可以根據(jù)相應(yīng)協(xié)議的有限狀態(tài)機(jī)來定義,一般包括NEW ,ESTABLISHED ,RELATED ,CLOSED。(3)狀態(tài)檢測(cè)技術(shù)的優(yōu)點(diǎn)

      安全性比靜態(tài)包過濾技術(shù)高;

      與靜態(tài)包過濾技術(shù)相比,提高了防火墻的性能。

      (4)狀態(tài)檢測(cè)技術(shù)的缺點(diǎn)

      主要工作在網(wǎng)絡(luò)層和傳輸層,對(duì)報(bào)文的數(shù)據(jù)部分檢查很少,安全性還不夠高; 檢查內(nèi)容多,對(duì)防火墻的性能提出了更高的要求。

      4.代理技術(shù)

      (1)代理的執(zhí)行分為以下兩種情況:一種情況是代理服務(wù)器監(jiān)聽來自內(nèi)聯(lián)網(wǎng)絡(luò)的服務(wù)請(qǐng)求;另一種情況是內(nèi)部主機(jī)只接收代理服務(wù)器轉(zhuǎn)發(fā)的信息而不接收任何外部地址主機(jī)發(fā)送的信息。

      (2)代理代碼:

      (3)代理服務(wù)器的實(shí)現(xiàn):雙宿主網(wǎng)關(guān)的IP路由功能被嚴(yán)格禁止,網(wǎng)卡間所有需要轉(zhuǎn)發(fā)的數(shù)據(jù)必須通過安裝在雙宿主網(wǎng)關(guān)上的代理服務(wù)器程序控制。由此實(shí)現(xiàn)內(nèi)聯(lián)網(wǎng)絡(luò)的單接入點(diǎn)和網(wǎng)絡(luò)隔離。

      (4)代理技術(shù)優(yōu)點(diǎn):

      代理服務(wù)提供了高速緩存;

      代理服務(wù)器屏蔽了內(nèi)聯(lián)網(wǎng)絡(luò),所以阻止了一切對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的探測(cè)活動(dòng); 代理服務(wù)在應(yīng)用層上建立,可以更有效的對(duì)內(nèi)容進(jìn)行過濾;

      代理服務(wù)器禁止內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的直接連接,減少了內(nèi)部主機(jī)直接受到攻擊的危險(xiǎn);

      代理服務(wù)可以提供各種身份認(rèn)證手段,從而加強(qiáng)服務(wù)的安全性; 代理防火墻不易受IP地址欺騙的攻擊;

      代理服務(wù)位于應(yīng)用層,提供了詳細(xì)的日志記錄,有助于進(jìn)行細(xì)致的日志分析和審計(jì); 代理防火墻的過濾規(guī)則比包過濾防火墻的過濾規(guī)則更簡(jiǎn)單。(5)代理技術(shù)的缺點(diǎn)

      代理服務(wù)程序很多都是專用的,不能夠很好的適應(yīng)網(wǎng)絡(luò)服務(wù)和協(xié)議的發(fā)展; 在訪問數(shù)據(jù)流量較大的情況下,代理技術(shù)會(huì)增加訪問的延時(shí),影響系統(tǒng)的性能; 應(yīng)用層網(wǎng)關(guān)需要用戶改變自己的行為模式,不能夠?qū)崿F(xiàn)用戶的透明訪問; 應(yīng)用層代理還不能夠支持所有的協(xié)議;

      代理系統(tǒng)對(duì)操作系統(tǒng)有明顯的依賴性,必須基于某個(gè)特定的系統(tǒng)及其協(xié)議; 相對(duì)于包過濾技術(shù)來說,代理技術(shù)執(zhí)行的速度較慢。

      第三章

      1.過濾路由器的實(shí)現(xiàn):過濾路由器對(duì)經(jīng)過它的所有數(shù)據(jù)流進(jìn)行分析,按照預(yù)定義的過濾規(guī)則,也就是網(wǎng)絡(luò)安全策略的具體實(shí)現(xiàn),對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的信息進(jìn)行限制。允許經(jīng)過授權(quán)的信息通過,拒絕非授權(quán)的信息通過。2.過濾路由器優(yōu)缺點(diǎn)

      (1)過濾路由器優(yōu)點(diǎn):快速、性能高、透明、容易實(shí)現(xiàn)

      過濾路由器是從普通路由器發(fā)展而來,繼承了普通路由器轉(zhuǎn)發(fā)速率快的優(yōu)點(diǎn); 購買過濾路由器比單獨(dú)購買獨(dú)立的防火墻產(chǎn)品具有更大的成本優(yōu)勢(shì); 過濾路由器對(duì)用戶來說是完全透明的; 過濾路由器的實(shí)現(xiàn)極其簡(jiǎn)單。(2)缺點(diǎn):

      過濾路由器配置復(fù)雜,維護(hù)困難;

      過濾路由器只針對(duì)數(shù)據(jù)包本身進(jìn)行檢測(cè),只能檢測(cè)出部分攻擊行為; 過濾路由器無法防范數(shù)據(jù)驅(qū)動(dòng)式攻擊;

      過濾路由器只針對(duì)到達(dá)它的數(shù)據(jù)包的各個(gè)字段進(jìn)行檢測(cè),無法確定數(shù)據(jù)包發(fā)出者的真實(shí)性;

      隨著過濾規(guī)則的增加,路由器的吞吐量會(huì)下降;

      過濾路由器無法對(duì)數(shù)據(jù)流進(jìn)行全面的控制,不能理解特定服務(wù)的上下文和數(shù)據(jù)。2.過濾規(guī)則(1)表3—1給圖填數(shù)據(jù)

      (2)由規(guī)則生成策略(協(xié)議具有雙向性,一寫就寫倆)(3)逐條匹配深入原則(填空)3.屏蔽沖突:當(dāng)排在過濾規(guī)則表后面的一條規(guī)則能匹配的所有數(shù)據(jù)包也能被排在過濾規(guī)則表前面的一條過濾規(guī)則匹配的時(shí)候,后面的這條過濾規(guī)則將永遠(yuǎn)無法得以執(zhí)行,這種沖突稱為屏蔽沖突。4.堡壘主機(jī)

      (1)定義:堡壘主機(jī)是一種網(wǎng)絡(luò)完全機(jī)制,也是安全訪問控制實(shí)施的一種基礎(chǔ)組件。通常情況下堡壘主機(jī)由一臺(tái)計(jì)算機(jī)擔(dān)當(dāng),并擁有兩塊或者多塊網(wǎng)卡分別連接各內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)。

      (2)作用:隔離內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò),為內(nèi)聯(lián)網(wǎng)絡(luò)設(shè)立一個(gè)檢查點(diǎn),對(duì)所有進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的數(shù)據(jù)包進(jìn)行過濾,集中解決內(nèi)聯(lián)網(wǎng)絡(luò)的安全問題。(3)設(shè)計(jì)原則:

      a.最小服務(wù)原則:盡可能減少堡壘主機(jī)提供的服務(wù),對(duì)于必須設(shè)置的服務(wù),只能授予盡可能低的權(quán)限;

      b.預(yù)防原則:用戶必須加強(qiáng)與堡壘主機(jī)的聯(lián)系,對(duì)堡壘主機(jī)的安全情況進(jìn)行持續(xù)不斷的監(jiān)測(cè),仔細(xì)分析堡壘主機(jī)的日志,及時(shí)對(duì)攻擊行為作出響應(yīng)。(4)類型

      a.內(nèi)部堡壘主機(jī) b.外部堡壘主機(jī) c.犧牲主機(jī)

      5.多重宿主主機(jī)防火墻實(shí)現(xiàn)方法

      采用一臺(tái)堡壘主機(jī)作為連接內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)的通道,在這臺(tái)堡壘主機(jī)中安裝多塊網(wǎng)卡,每一塊網(wǎng)卡都連接不同的內(nèi)聯(lián)子網(wǎng)和外聯(lián)網(wǎng)絡(luò),信息的交換通過應(yīng)用層數(shù)據(jù)共享或者應(yīng)用層代理服務(wù)實(shí)現(xiàn),而網(wǎng)絡(luò)層直接的信息交換是被絕對(duì)禁止的。與此同時(shí),在堡壘主機(jī)上還要安裝訪問控制軟件,用以實(shí)現(xiàn)對(duì)交換信息的過濾和控制功能。

      多重宿主主機(jī)有兩種經(jīng)典的實(shí)現(xiàn):第一種是采用應(yīng)用層數(shù)據(jù)共享技術(shù)的雙宿主主機(jī)防火墻,另一種是采用應(yīng)用層代理服務(wù)器技術(shù)的雙宿主網(wǎng)關(guān)防火墻。6.雙宿主主機(jī)防火墻

      (1)優(yōu)點(diǎn):作為內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的唯一接口,易于實(shí)現(xiàn)網(wǎng)絡(luò)安全策略;

      使用堡壘主機(jī)實(shí)現(xiàn),成本較低。(2)缺點(diǎn):

      a.用戶賬戶的存在給入侵者提供了一種入侵途徑,入侵者可以通過諸如竊聽、破譯等多種手段獲取用戶的賬號(hào)和密碼進(jìn)而登錄防火墻;

      b.雙宿主主機(jī)防火墻上存在用戶賬戶數(shù)據(jù)庫,當(dāng)數(shù)據(jù)庫的記錄數(shù)量逐漸增多時(shí),管理 員需要花費(fèi)大量的精力和時(shí)間對(duì)其進(jìn)行管理和維護(hù),這項(xiàng)工作是非常復(fù)雜的,容易出錯(cuò);

      c.用戶賬戶數(shù)據(jù)庫的頻繁存取將耗費(fèi)大量系統(tǒng)資源,會(huì)降低堡壘主機(jī)本身的穩(wěn)定性和可靠性,容易出現(xiàn)系統(tǒng)運(yùn)行速度低下甚至崩潰等現(xiàn)象;

      d.允許用戶登錄到防火墻主機(jī)上,對(duì)主機(jī)的安全性是一個(gè)很大的威脅。用戶的行為是不可預(yù)知的,各種有意或者無意的破壞都將給主機(jī)帶來麻煩,而且這些行為也很難進(jìn)行有效的監(jiān)控和記錄。

      (3)雙宿主主機(jī)構(gòu)成(填空):雙宿主主機(jī)防火墻是一臺(tái)具有安全控制功能的雙網(wǎng)卡堡壘主機(jī),兩塊網(wǎng)卡中的一塊負(fù)責(zé)連接內(nèi)聯(lián)網(wǎng)絡(luò),另一塊負(fù)責(zé)連接外聯(lián)網(wǎng)絡(luò)。7.雙宿主網(wǎng)關(guān)(1)工作原理:在防火墻主機(jī)上安裝各種網(wǎng)絡(luò)服務(wù)的代理服務(wù)器程序。當(dāng)內(nèi)聯(lián)網(wǎng)絡(luò)中的主機(jī)意圖訪問外聯(lián)網(wǎng)絡(luò)時(shí),只需要將請(qǐng)求發(fā)送至雙宿主網(wǎng)關(guān)防火墻相應(yīng)的代理服務(wù)器上,通過過濾規(guī)則的檢測(cè)并獲得允許后,再由代理服務(wù)器程序代為轉(zhuǎn)發(fā)至外聯(lián)網(wǎng)絡(luò)指定主機(jī)上。而外聯(lián)網(wǎng)絡(luò)中的主機(jī)所有對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的請(qǐng)求都由(2)優(yōu)點(diǎn)

      a.無需管理和維護(hù)用戶賬戶數(shù)據(jù)庫

      b.由于采用代理服務(wù)器技術(shù),防火墻提供的服務(wù)具有良好的可擴(kuò)展性

      c.信息通過代理服務(wù)器轉(zhuǎn)發(fā),屏蔽了內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī),阻止了信息泄露現(xiàn)象的發(fā)生(3)缺點(diǎn)

      a.入侵者只要攻破堡壘主機(jī)就可以直接面對(duì)內(nèi)聯(lián)網(wǎng)絡(luò),因此防火墻主機(jī)的安全配置非常復(fù)雜且重要

      b.防火墻本身的性能是影響系統(tǒng)整體性能的瓶頸

      c.單點(diǎn)失效,一旦防火墻主機(jī)停止運(yùn)行,則內(nèi)聯(lián)網(wǎng)絡(luò)的鏈接將全部中斷 d.靈活性較差 8屏蔽主機(jī)(1)工作原理

      過濾路由器的路由表是定制的,將所有外聯(lián)網(wǎng)絡(luò)對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的請(qǐng)求都定向到堡壘主機(jī)處,而堡壘主機(jī)上運(yùn)行著各種網(wǎng)絡(luò)服務(wù)的代理服務(wù)器組件,外聯(lián)網(wǎng)絡(luò)的主機(jī)不能直接訪問內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī),對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的所有請(qǐng)求必須要由堡壘主機(jī)上的代理服務(wù)器進(jìn)行轉(zhuǎn)發(fā),對(duì)于內(nèi)聯(lián)網(wǎng)絡(luò)到發(fā)起的連接或由過濾路由器重新定向到堡壘主機(jī),對(duì)于特定的主機(jī)和特定的服務(wù),則直接訪問

      (2)優(yōu)點(diǎn):a.安全性更高

      b.可擴(kuò)展性高

      c.屏蔽主機(jī)本身是可靠穩(wěn)定的

      (3)缺點(diǎn):在堡壘主機(jī)和其他內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī)放置在一起,他們之間沒有一道安全隔離屏障,如果堡壘主機(jī)被攻破,那么內(nèi)聯(lián)網(wǎng)絡(luò)將全部曝光于攻擊者的面前 屏蔽子網(wǎng)

      (1)非軍事區(qū)DMZ:又稱屏蔽子網(wǎng),在用戶內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)之間構(gòu)建的一個(gè)緩沖區(qū)域,目的是最大限度地減少外部入侵者對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的侵害,內(nèi)部部署了安全代理網(wǎng)關(guān)(執(zhí)行安全代理功能)和各種公用的信息服務(wù)器(執(zhí)行網(wǎng)絡(luò)層包過濾)

      在邊界上,通過內(nèi)部過濾器與內(nèi)聯(lián)網(wǎng)絡(luò)相聯(lián),通過外部過濾路由器與外部網(wǎng)絡(luò)相聯(lián)。(2)優(yōu)點(diǎn):a.內(nèi)聯(lián)網(wǎng)絡(luò)實(shí)現(xiàn)了與外聯(lián)網(wǎng)絡(luò)的隔離,內(nèi)部結(jié)構(gòu)無法探測(cè),外聯(lián)網(wǎng)絡(luò)只能知道外部路由器和非軍事區(qū)的存在,而不知道內(nèi)部路由器的存在,也就無法探測(cè)到內(nèi)部路由器后面的內(nèi)聯(lián)網(wǎng)絡(luò)了

      b.內(nèi)聯(lián)網(wǎng)絡(luò)安全防護(hù)嚴(yán)密

      c.降低了堡壘主機(jī)處理的負(fù)載量,減輕了堡壘主機(jī)的壓力,增強(qiáng)了堡壘主機(jī)的可靠性和安全性

      d.將用戶網(wǎng)絡(luò)的信息流量明確地劃分成不同的等級(jí),通過內(nèi)部路由器的隔離作用,機(jī)密信息流受到嚴(yán)密的保護(hù),減少了信息泄露的發(fā)生

      (3)缺點(diǎn)

      第四章 1防火墻性能指標(biāo)(1)可靠性(2)可用性(3)可擴(kuò)展性(4)可審計(jì)性(5)可管理性(6)成本耗費(fèi)

      2防火墻的評(píng)估參數(shù)(1)吞吐量(2)時(shí)延(3)丟包率(4)并發(fā)連接數(shù)

      (5)工作模式:路由模式,NAT模式,透明模式(6)配置管理

      (7)接口的數(shù)量和類型(8)日志和審計(jì)參數(shù) 3防火墻技術(shù)的發(fā)展趨勢(shì)

      (1)分布式執(zhí)行和集中式管理:分布式或分層的安全策略執(zhí)行,集中式管理(2)深度過濾:正?;p向負(fù)載檢測(cè),應(yīng)用層加密和解密,協(xié)議一致性(3)建立以防火墻為核心的綜合安全體系

      (4)防火墻本身的多功能化,變被動(dòng)防御為主動(dòng)防御(5)強(qiáng)大的審計(jì)與自動(dòng)日志分析功能(6)硬件化(7)專用化

      第六章 入侵檢測(cè)

      1入侵檢測(cè):對(duì)企圖入侵,正在進(jìn)行的入侵或者已經(jīng)發(fā)生的入侵進(jìn)行識(shí)別的過程 2入侵檢測(cè)的作用:

      (1)識(shí)別并阻斷系統(tǒng)活動(dòng)中存在的已知攻擊行為,防止入侵行為對(duì)受保護(hù)系統(tǒng)造成損害

      (2)識(shí)別并阻斷系統(tǒng)用戶的違法操作行為或者越權(quán)操作行為,防止用戶對(duì)受保護(hù)系統(tǒng)有意或者無意的破壞

      (3)檢查受保護(hù)系統(tǒng)的重要組成部分及各種數(shù)據(jù)文件的完整性

      (4)審計(jì)并彌補(bǔ)系統(tǒng)中存在的弱點(diǎn)和漏洞,其中最重要的一點(diǎn)是審計(jì)并糾正錯(cuò)誤的系統(tǒng)配置信息

      (5)記錄并分析用戶和系統(tǒng)的行為,描述這些行為變化的正常區(qū)域,進(jìn)而識(shí)別異常的活動(dòng)

      (6)通過蜜罐等技術(shù)手段記錄入侵者的信息,分析入侵者的目的和行為特征,優(yōu)化系統(tǒng)安全策略

      (7)加強(qiáng)組織或機(jī)構(gòu)對(duì)系統(tǒng)和用戶的監(jiān)督與控制能力,提高管理水平和管理質(zhì)量

      3入侵檢測(cè)按數(shù)據(jù)來源劃分:

      (1)基于主機(jī)的入侵檢測(cè):通過分析特定主機(jī)上的行為來發(fā)現(xiàn)入侵,判斷的依據(jù)是系統(tǒng)內(nèi)的各種數(shù)據(jù)及其相關(guān)記錄 優(yōu)點(diǎn):能夠確定攻擊是否成功

      不需要額外的硬件來主持

      能夠適合加密的環(huán)境

      可監(jiān)視特定的系統(tǒng)文件 缺點(diǎn):額外產(chǎn)生的安全問題

      不具有平臺(tái)無關(guān)性,可移植性差

      實(shí)時(shí)性差

      依賴性強(qiáng),檢測(cè)效果取決于日志系統(tǒng)

      占用主機(jī)資源,影響主機(jī)性能

      如果主機(jī)數(shù)目多,維護(hù)和管理代價(jià)大

      隱蔽性差,對(duì)入侵者不透明(2)基于網(wǎng)絡(luò)的入侵檢測(cè) 優(yōu)點(diǎn):具有平臺(tái)無關(guān)性

      不影響受保護(hù)主機(jī)的性能

      對(duì)主機(jī)來說是透明的

      檢測(cè)范圍廣,監(jiān)測(cè)主機(jī)數(shù)量大時(shí)相對(duì)成本低

      實(shí)時(shí)檢測(cè)和響應(yīng)

      可檢測(cè)基于底層協(xié)議的攻擊行為 缺點(diǎn):很難發(fā)現(xiàn)應(yīng)用層的攻擊行為

      很難處理加密傳輸

      對(duì)于交換網(wǎng)絡(luò)的不足

      不能及時(shí)有效的分析處理大規(guī)模的數(shù)據(jù)

      容易受到拒絕服務(wù)攻擊

      很難進(jìn)行復(fù)雜攻擊的檢測(cè)(3)混合式的入侵檢測(cè)

      4入侵檢測(cè)按檢測(cè)方法劃分:異常檢測(cè)和濫用檢測(cè)

      (1)異常檢測(cè)根據(jù)系統(tǒng)或者用戶的非正常行為或者對(duì)于計(jì)算機(jī)資源的非正常使用檢測(cè)出入侵行為的檢測(cè)技術(shù),基礎(chǔ)是建立系統(tǒng)正常活動(dòng)狀態(tài)或用戶正常行為模式的描述模型,異常檢測(cè)的操作是將用戶當(dāng)前的行為模式或系統(tǒng)的當(dāng)前狀態(tài)與該正常模型進(jìn)行比較,如果當(dāng)前值超出了預(yù)設(shè)的閾值,則認(rèn)為存在著攻擊行為(2)濫用入侵檢測(cè)通過對(duì)現(xiàn)有的各種手段進(jìn)行分析,找到能夠代表該攻擊行為的特征集合,對(duì)當(dāng)前數(shù)據(jù)的處理就是與這些特征集合進(jìn)行匹配,如果匹配成功則說明發(fā)生了一次確定的攻擊 第七章

      1入侵檢測(cè)的性能指標(biāo):有效性(攻擊檢測(cè)率,攻擊誤警率,可信度),可用性,安全性(抗攻擊能力,數(shù)據(jù)通信機(jī)制)

      2入侵檢測(cè)的發(fā)展趨勢(shì):標(biāo)準(zhǔn)化的入侵檢測(cè),高速入侵檢測(cè),大規(guī)模分布式的入侵檢測(cè),多種技術(shù)的融合,實(shí)時(shí)入侵響應(yīng),入侵檢測(cè)的評(píng)估,與其他安全技術(shù)的聯(lián)動(dòng)

      VPN篇

      1定義:是企業(yè)在因特網(wǎng)等公共網(wǎng)絡(luò)上的延伸,指將物理上分布在不同地點(diǎn)的網(wǎng)絡(luò)通過公用網(wǎng)絡(luò)連接成邏輯上的虛擬子網(wǎng),并采用認(rèn)證,訪問控制,保密性,數(shù)據(jù)完整性等技術(shù),使得數(shù)據(jù)通過安全的“加密隧道”在公用網(wǎng)絡(luò)中進(jìn)行傳輸

      2原理:在直接和公用網(wǎng)絡(luò)連接的計(jì)算機(jī)之間建立一條專用通道,私有網(wǎng)絡(luò)之間的通信內(nèi)容經(jīng)過發(fā)送端計(jì)算機(jī)或者設(shè)備打包,通過公用網(wǎng)絡(luò)的專用通道進(jìn)行傳輸,然后在接收端解包,還原成私有網(wǎng)絡(luò)的通信內(nèi)容,轉(zhuǎn)發(fā)到私有網(wǎng)絡(luò)中

      3按應(yīng)用范圍劃分:遠(yuǎn)程接入VPN,企業(yè)內(nèi)部VPN,企業(yè)擴(kuò)展VPN 4按隧道協(xié)議劃分:第二層隧道協(xié)議,第三層隧道協(xié)議 5按隧道建立方式劃分:自愿隧道,強(qiáng)制隧道 6特點(diǎn):具備完善的安全保障機(jī)制,具備用戶可接受的服務(wù)質(zhì)量保證,總成本低

      可擴(kuò)展,安全性,靈活性

      管理便捷

      7安全機(jī)制:加密技術(shù),認(rèn)證技術(shù),密鑰管理與交換

      第五篇:防火墻總結(jié)

      大石頭中心校

      構(gòu)筑校園消防安全“防火墻”工作總結(jié)

      學(xué)校消防安全工作是學(xué)校綜合治理的重要內(nèi)容,關(guān)系到學(xué)校財(cái)產(chǎn)安全和教師員工的生命安全。對(duì)于這項(xiàng)工作,我們從來不敢有絲毫懈怠與麻痹大意。為了深入貫徹實(shí)施《中華人民共和國消防法》,切實(shí)加強(qiáng)火災(zāi)防控工作,創(chuàng)新校園消防安全管理模式,提升學(xué)校消防安全管理水平,提高我校師生消防安全意識(shí)和自救自護(hù)能力,保證全校師生的人身、財(cái)產(chǎn)安全,根據(jù)市政府統(tǒng)一部署和《敦化市構(gòu)筑社會(huì)消防安全“防火墻”工程實(shí)施方案》,根據(jù)市教育局的要求,我校全面深入制定計(jì)劃,在實(shí)際工作中能堅(jiān)持做到不斷總結(jié)經(jīng)驗(yàn)教訓(xùn),不斷改進(jìn)和完善工作方法,提高安全防范能力,將事故隱患減少到最低指數(shù),最大可能的提供安全保障,確保學(xué)校發(fā)展不受影響。以下是構(gòu)筑校園消防安全“防火墻”三年工作總結(jié):

      一、宣傳發(fā)動(dòng),統(tǒng)一思想,營造創(chuàng)建學(xué)校消防安全工作氛圍

      學(xué)校在學(xué)生安全方面所采取的一系列措施,充分利用學(xué)校的校園網(wǎng)、宣傳櫥窗、黑板報(bào)、學(xué)校廣播等宣傳陣地進(jìn)行大力宣傳。對(duì)師生進(jìn)行交通安全、防電、防火、預(yù)防食物中毒、預(yù)防手足口病等教育,學(xué)校建立了義務(wù)消防隊(duì),對(duì)有關(guān)人員定期培訓(xùn),熟悉消防防備,掌握火警處置及啟動(dòng)消防設(shè)施設(shè)備的程序和方法。我校加大“防火墻”工程主題的宣傳,普及消防知識(shí),組織學(xué)生進(jìn)行了消防安全演練,教給學(xué)會(huì)正確使用滅火器以及掌握逃生的方法,使每一位學(xué)生普遍掌握火警電話,知道如何報(bào)警等基本常識(shí)。另外學(xué)校加強(qiáng)了值班管理制度,1

      值班領(lǐng)導(dǎo)和教師要提前到崗,嚴(yán)禁校外人員進(jìn)入學(xué)校,從而保證學(xué)生的安全。

      通過學(xué)習(xí)宣傳,大家統(tǒng)一了思想,提高了認(rèn)識(shí)。因此,把安全防范和教學(xué)質(zhì)量作為學(xué)校一切工作中最主要的兩件事來抓,做到“兩手都硬”。同時(shí)重視并抓好學(xué)校消防安全工作。近幾年,教學(xué)資源和教學(xué)設(shè)施還不能完全跟上變化的形勢(shì),還不能滿足教學(xué)的需要。因此,校園不安全因素較以前增多,校園發(fā)生安全事故的可能性比以前大大增加。這就給學(xué)校的消防安全工作提出了更高的要求,決不能掉以輕心,麻痹大意。再者,創(chuàng)建平安學(xué)校是實(shí)踐“三個(gè)代表”重要思想的具體體現(xiàn),這對(duì)于堅(jiān)持社會(huì)主義辦學(xué)方向,全面貫徹黨的教育方針,構(gòu)建社會(huì)主義和諧社會(huì),培養(yǎng)合格的社會(huì)主義事業(yè)建設(shè)者和接班人同樣具有重要意義。

      在教育活動(dòng)中,每學(xué)期學(xué)校做到了“六個(gè)一”即:一份計(jì)劃、一次國旗下講話、一次安全知識(shí)講座、一堂主題班會(huì)、一次圖片展覽、一期黑板報(bào)。同時(shí),對(duì)創(chuàng)建中的典型事例和經(jīng)驗(yàn)做法及時(shí)利用校廣播加以宣傳報(bào)道,積極營造創(chuàng)建學(xué)校消防安全工作的良好氛圍。

      二、健全組織,落實(shí)責(zé)任,探索創(chuàng)建學(xué)校消防安全工作新機(jī)制

      學(xué)校領(lǐng)導(dǎo)高度重視學(xué)校消防安全工作,成立了由張校長(zhǎng)總負(fù)責(zé)的消防安全工作領(lǐng)導(dǎo)小組。

      組 長(zhǎng):張 波(校長(zhǎng))負(fù)責(zé)學(xué)校的全面安全防火工作

      副組長(zhǎng):趙永成(德育副校長(zhǎng))協(xié)助校長(zhǎng)做好學(xué)校安全防火工作、各領(lǐng)導(dǎo)辦公室安全防火工作

      胡學(xué)文(教學(xué)副校長(zhǎng))協(xié)助校長(zhǎng)做好學(xué)校安全防火工作、各教師辦公室安全防火工作

      劉書昌(工會(huì)主席)具體負(fù)責(zé)學(xué)校安全防火工作

      組 員:陳 贊(支部副書記)負(fù)責(zé)宿舍、衛(wèi)生室、圖書室、檔案室、會(huì)議室安全防火工作

      高永清(教導(dǎo)主任)負(fù)責(zé)實(shí)驗(yàn)室、微機(jī)室、多功能室安全防火工作

      宋立剛(少先隊(duì)輔導(dǎo)員)負(fù)責(zé)各班級(jí)安全防火工作 李志強(qiáng)(總務(wù)主任)負(fù)責(zé)食堂、商店、庫房、村小學(xué)安全防火工作

      朱 哲(保衛(wèi)干事)負(fù)責(zé)警務(wù)室、值班室安全防火工作 武吉富(保衛(wèi)科長(zhǎng))負(fù)責(zé)學(xué)校安全防火檢

      貫徹實(shí)施《消防法》和《吉林省消防條例》,認(rèn)真落實(shí)“政府統(tǒng)一領(lǐng)導(dǎo)、部門依法監(jiān)管、單位全面負(fù)責(zé)、公民積極參與”的消防工作原則,學(xué)校把消防安全工作具體任務(wù)落實(shí)到班級(jí)負(fù)責(zé)人,按照“誰主管,誰負(fù)責(zé)”的原則,各層次負(fù)責(zé)人分別和下屬各部門責(zé)任人簽訂消防安全責(zé)任書。這樣明確分工,責(zé)任到人,使全校創(chuàng)建最安全學(xué)校工作“事事有人做,人人有事做”,形成了“上下聯(lián)動(dòng),齊抓共管” 的管理格局。學(xué)校消防安全工作領(lǐng)導(dǎo)小組具體統(tǒng)籌、組織、協(xié)調(diào)學(xué)校消防安全工作的日常督查、記載等工作。做到工作有計(jì)劃、有布置、有檢查。把此項(xiàng)工作落到實(shí)處,推進(jìn)學(xué)校消防安全管理創(chuàng)新,前移火災(zāi)預(yù)防關(guān)口,提升學(xué)?;馂?zāi)防控水平

      三、完善制度,獎(jiǎng)懲結(jié)合,落實(shí)創(chuàng)建各項(xiàng)措施

      1、落實(shí)消防安全責(zé)任制:制定各崗位消防安全職責(zé),學(xué)校逐級(jí)與消防安全責(zé)任人之間簽訂消防安全責(zé)任書。

      2、建立、完善和落實(shí)消防安全規(guī)章制度:學(xué)校建立了《消防安 3

      全宣傳教育制度》《防火巡查、檢查制度》《安全疏散設(shè)施管理制度》《消防器材、設(shè)施維護(hù)保養(yǎng)制度》、《滅火和應(yīng)急疏散預(yù)案演練制度》。按照“安全第一,預(yù)防為主”的原則,要求各責(zé)任部門、責(zé)任人對(duì)安全工作做到“每天必查,有查必記,有患必除”,保證安全工作一項(xiàng)不漏,一個(gè)盲點(diǎn)不留,一個(gè)隱患不存。

      3、堅(jiān)持落實(shí)學(xué)校消防安全工作的考核機(jī)制。

      4、完善消防基礎(chǔ)設(shè)施:按國家規(guī)范配置滅火器,電器產(chǎn)品的安裝、使用和線路敷設(shè)符合國家規(guī)范,無私拉亂接電氣線路,學(xué)生宿舍內(nèi)無違章用電的行為,疏散通道暢通,學(xué)生宿舍外窗無影響安全疏散和應(yīng)急救援的柵欄,圖書室、學(xué)校宿舍置火災(zāi)應(yīng)急照明。

      5、加強(qiáng)防火巡查、檢查,及時(shí)消防火災(zāi)隱患:學(xué)校每月組織開展一次防火檢查。防火巡查對(duì)查出的火災(zāi)隱患要及時(shí)整改。

      6、制定應(yīng)急疏散預(yù)案,適時(shí)組織開展演練:學(xué)校每年組織開展1-2次應(yīng)急疏散預(yù)案演練。

      四、以人為本,“三防”齊抓,構(gòu)建創(chuàng)建工作網(wǎng)絡(luò)、加強(qiáng)消防消安全宣傳教育工作,強(qiáng)化“四個(gè)能力”建設(shè)。

      1、將消防安全教育納入學(xué)校的日常教學(xué)內(nèi)容,每個(gè)學(xué)期每個(gè)班級(jí)都安排2節(jié)消防安全知識(shí)課。

      2、每個(gè)學(xué)期組織學(xué)生接受一次消防安全教育。

      3、在校園內(nèi)或?qū)W生宿舍都有永久性消防安全宣傳標(biāo)語,在校園內(nèi)開辟1個(gè)消防安全教育宣傳欄。

      4、學(xué)校組織開展了“消防安全宣傳教育月”活動(dòng)。向?qū)W生傳授日常防火、火場(chǎng)逃生自救等消防常識(shí)。

      五、輸導(dǎo)結(jié)合,形式多樣,重視法制宣教工作

      采取多種形式,開展安全教育。學(xué)校利用升旗、班會(huì)、健康教育課對(duì)學(xué)生進(jìn)行安全意識(shí)教育和自救自護(hù)的常識(shí)教育。組織師生開展消防疏散演練活動(dòng),教會(huì)學(xué)生火災(zāi)逃生自救的方法。

      學(xué)校消防安全工作是學(xué)校工作的重要組成部分。做好這項(xiàng)工作是維護(hù)穩(wěn)定大局的需要,是學(xué)校生存、發(fā)展的需要。我校消防安全工作,取得了一些成績(jī),但與上級(jí)領(lǐng)導(dǎo)的要求相比,與日益變化的客觀形勢(shì)要求相比還存在一定的差距。三年“防火墻”工程雖已結(jié)束,但我們絕不會(huì)松懈、放松警惕,我們?nèi)詫⒁蝗缂韧?,加大工作力度,促使我校消防安全學(xué)校工作再上新的臺(tái)階。

      2012年10月28日

      下載防火墻基礎(chǔ)知識(shí)word格式文檔
      下載防火墻基礎(chǔ)知識(shí).doc
      將本文檔下載到自己電腦,方便修改和收藏,請(qǐng)勿使用迅雷等下載。
      點(diǎn)此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進(jìn)行舉報(bào),并提供相關(guān)證據(jù),工作人員會(huì)在5個(gè)工作日內(nèi)聯(lián)系你,一經(jīng)查實(shí),本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        防火墻 實(shí)驗(yàn)報(bào)告

        一、實(shí)驗(yàn)?zāi)康?? 通過實(shí)驗(yàn)深入理解防火墻的功能和工作原理 ? 熟悉天網(wǎng)防火墻個(gè)人版的配置和使用 二、實(shí)驗(yàn)原理 ? 防火墻的工作原理 ? 防火墻能增強(qiáng)機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò)的安全性。防火墻......

        防火墻案例

        據(jù)統(tǒng)計(jì),本周瑞星共截獲了875810個(gè)釣魚網(wǎng)站,共有451萬網(wǎng)民遭遇釣魚網(wǎng)站攻擊。瑞星安全專家提醒用戶,在機(jī)場(chǎng)、圖書館、咖啡館等公共場(chǎng)所使用免費(fèi)WiFi上網(wǎng)時(shí),一定要注意安全,不要隨......

        防火墻論文(范文)

        現(xiàn)在無論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的......

        防火墻技術(shù)論文

        【摘要】 21世紀(jì)全世界的計(jì)算機(jī)都將通過Internet聯(lián)到一起,Internet的迅速發(fā)展給現(xiàn)代人的生產(chǎn)和生活都帶來了前所未有的飛躍,大大提高了工作效率,豐富了人們的生活,彌補(bǔ)了人們的......

        數(shù)據(jù)庫防火墻技術(shù)研究

        數(shù)據(jù)庫防火墻技術(shù)研究 數(shù)據(jù)庫防火墻是繼防火墻、下一代防火墻等網(wǎng)關(guān)類安全產(chǎn)品之后,專門針對(duì)于數(shù)據(jù)存儲(chǔ)的核心介質(zhì)——數(shù)據(jù)庫的一款安全防護(hù)產(chǎn)品。 關(guān)于數(shù)據(jù)庫安全可以分為兩......

        防火墻技術(shù)報(bào)告

        《網(wǎng)絡(luò)與信息安全技術(shù)》 防火墻技術(shù)淺談 班 級(jí):11計(jì)算機(jī)科學(xué)與技術(shù)3班 學(xué) 號(hào):2011404010306姓 名: 王 志 成 分 數(shù): 2013年12月12日防火墻技術(shù)淺談 摘要:隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展......

        防火墻宣傳標(biāo)語

        附件二 推進(jìn)構(gòu)筑社會(huì)消防安全“防火墻” 工程宣傳標(biāo)語1、筑牢社會(huì)消防安全“防火墻”工程,確保全省火災(zāi)形勢(shì)持續(xù)穩(wěn)定; 2、政府統(tǒng)一領(lǐng)導(dǎo)、部門依法監(jiān)管、單位全面負(fù)責(zé)、公民積......

        電力防火墻項(xiàng)目

        一、 項(xiàng)目背景 電力行業(yè)屬于國有壟斷性產(chǎn)業(yè),是關(guān)系到國計(jì)民生的基礎(chǔ)性行業(yè),從組織上可劃分為發(fā)電、調(diào)度兩大系統(tǒng)和發(fā)電、輸電、供電、用電四大環(huán)節(jié),發(fā)電系統(tǒng)根據(jù)電廠的發(fā)電能......