第一篇:防火墻論文
河北大學(xué)人民武裝學(xué)院
河北大學(xué)人民武裝學(xué)院2015屆畢業(yè)論文
防火墻安全技術(shù)
河北大學(xué)人民武裝學(xué)院
中 隊:三十一中隊
專 業(yè):計算機(jī)網(wǎng)絡(luò)技術(shù)
班
級:四班
姓 名:馬偉韜
防火墻安全技術(shù)
摘 要
隨著計算機(jī)網(wǎng)絡(luò)的發(fā)展,上網(wǎng)的人數(shù)不斷地增大,網(wǎng)上的資源也不斷地增加,網(wǎng)絡(luò)的開放性、共享性、互連程度也隨著擴(kuò)大,所以網(wǎng)絡(luò)的安全問題也是現(xiàn)在注重考慮的問題。本文介紹網(wǎng)絡(luò)安全可行的解決方案——防火墻技術(shù),防火墻技術(shù)是近年來發(fā)展起來的一種保護(hù)計算機(jī)網(wǎng)絡(luò)安全的技術(shù)性措施,它實際上是一種訪問控制技術(shù),在某個機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止對信息資源的非法訪問, 也可以使用它阻止保密信息從受保護(hù)網(wǎng)絡(luò)上被非法輸出。
關(guān)鍵詞:防火墻
網(wǎng)絡(luò)安全
包過濾
狀態(tài)監(jiān)視
應(yīng)用代理
河北大學(xué)人民武裝學(xué)院
河北大學(xué)人民武裝學(xué)院
目 錄
引
言..............................................................................................5
一、防火墻的概念..............................................................................6
二、防火墻的分類..............................................................................7
三、防火墻技術(shù)................................................................................10
四、技術(shù)展望....................................................................................13 結(jié)
論...............................................................................................14 謝
辭............................................................................................15 參考文獻(xiàn)............................................................................................16
河北大學(xué)人民武裝學(xué)院
引
言
隨著科學(xué)技術(shù)的快速發(fā)展,網(wǎng)絡(luò)技術(shù)的不斷發(fā)展和完善,在當(dāng)今信息化的社會中,我們生活和工作中的許多數(shù)據(jù)、資源與信息都通過計算機(jī)系統(tǒng)來存儲和處理,伴隨著網(wǎng)絡(luò)應(yīng)用的發(fā)展,這些信息都通過網(wǎng)絡(luò)來傳送、接收和處理,所以計算機(jī)網(wǎng)絡(luò)在社會生活中的作用越來越大。為了維護(hù)計算機(jī)網(wǎng)絡(luò)的安全,人們提出了許多手段和方法,采用防火墻是其中最主要、最核心、最有效的手段之一。防火墻是網(wǎng)絡(luò)安全政策的有機(jī)組成部分,它通過控制和監(jiān)測網(wǎng)絡(luò)之間的信息交換和訪問行為來實施對網(wǎng)絡(luò)安全的有效管理。
河北大學(xué)人民武裝學(xué)院
一、防火墻的概念
近年來,隨著普通計算機(jī)用戶群的日益增長,“防火墻”一詞已經(jīng)不再是服務(wù)器領(lǐng)域的專署,大部分家庭用戶都知道為自己愛機(jī)安裝各種“防火墻”軟件了。但是,并不是所有用戶都對“防火墻”有所了解的,一部分用戶甚至認(rèn)為,“防火墻”是一種軟件的名稱。
到底什么才是防火墻?它工作在什么位置,起著什么作用?查閱歷史書籍可知,古代構(gòu)筑和使用木制結(jié)構(gòu)房屋的時候為防止火災(zāi)的發(fā)生和蔓延,人們將堅固的石塊堆砌在房屋周圍作為屏障,這種防護(hù)構(gòu)筑物就被稱為“防火墻”(firewall)。時光飛梭,隨著計算機(jī)和網(wǎng)絡(luò)的發(fā)展,各種攻擊入侵手段也相繼出現(xiàn)了,為了保護(hù)計算機(jī)的安全,人們開發(fā)出一種能阻止計算機(jī)之間直接通信的技術(shù),并沿用了古代類似這個功能的名字——“防火墻”技術(shù)來源于此。用專業(yè)術(shù)語來說,防火墻是一種位于兩個或多個網(wǎng)絡(luò)間,實施網(wǎng)絡(luò)之間訪問控制的組件集合。對于普通用戶來說,所謂“防火墻”,指的就是一種被放置在自己的計算機(jī)與外界網(wǎng)絡(luò)之間的防御系統(tǒng),從網(wǎng)絡(luò)發(fā)往計算機(jī)的所有數(shù)據(jù)都要經(jīng)過它的判斷處理后,才會決定能不能把這些數(shù)據(jù)交給計算機(jī),一旦發(fā)現(xiàn)有害數(shù)據(jù),防火墻就會攔截下來,實現(xiàn)了對計算機(jī)的保護(hù)功能。
防火墻技術(shù)從誕生開始,就在一刻不停的發(fā)展著,各種不同結(jié)構(gòu)不同功能的防火墻,構(gòu)筑成網(wǎng)絡(luò)上的一道道防御大堤。
河北大學(xué)人民武裝學(xué)院
二、防火墻的分類
世界上沒有一種事物是唯一的,防火墻也一樣,為了更有效率的對付網(wǎng)絡(luò)上各種不同攻擊手段,防火墻也派分出幾種防御架構(gòu)。根據(jù)物理特性,防火墻分為兩大類,硬件防火墻和軟件防火墻。軟件防火墻是一種安裝在負(fù)責(zé)內(nèi)外網(wǎng)絡(luò)轉(zhuǎn)換的網(wǎng)關(guān)服務(wù)器或者獨立的個人計算機(jī)上的特殊程序,它是以邏輯形式存在的,防火墻程序跟隨系統(tǒng)啟動,通過運行在ring0級別的特殊驅(qū)動模塊把防御機(jī)制插入系統(tǒng)關(guān)于網(wǎng)絡(luò)的處理部分和網(wǎng)絡(luò)接口設(shè)備驅(qū)動之間,形成一種邏輯上的防御體系。
在沒有軟件防火墻之前,系統(tǒng)和網(wǎng)絡(luò)接口設(shè)備之間的通道是直接的,網(wǎng)絡(luò)接口設(shè)備通過網(wǎng)絡(luò)驅(qū)動程序接口(network driver interface specification,ndis)把網(wǎng)絡(luò)上傳來的各種報文都忠實的交給系統(tǒng)處理,例如一臺計算機(jī)接收到請求列出機(jī)器上所有共享資源的數(shù)據(jù)報文,ndis直接把這個報文提交給系統(tǒng),系統(tǒng)在處理后就會返回相應(yīng)數(shù)據(jù),在某些情況下就會造成信息泄漏。而使用軟件防火墻后,盡管ndis接收到仍然的是原封不動的數(shù)據(jù)報文,但是在提交到系統(tǒng)的通道上多了一層防御機(jī)制,所有數(shù)據(jù)報文都要經(jīng)過這層機(jī)制根據(jù)一定的規(guī)則判斷處理,只有它認(rèn)為安全的數(shù)據(jù)才能到達(dá)系統(tǒng),其他數(shù)據(jù)則被丟棄。因為有規(guī)則提到“列出共享資源的行為是危險的”,因此在防火墻的判斷下,這個報文會被丟棄,這樣一來,系統(tǒng)接收不到報文,則認(rèn)為什么事情也沒發(fā)生過,也就不會把信息泄漏出去了。
軟件防火墻工作于系統(tǒng)接口與ndis之間,用于檢查過濾由ndis發(fā)送過來的數(shù)據(jù),在無需改動硬件的前提下便能實現(xiàn)一定強(qiáng)度的安全保障,但是由于軟件防火墻自身屬于運行于系統(tǒng)上的程序,不可避免的需要占用一部分cpu資源維持工作,而且由于數(shù)據(jù)判斷處理需要一定的時間,在一些數(shù)據(jù)流量大的網(wǎng)絡(luò)里,軟件防火墻會使整個系統(tǒng)工作效率和數(shù)據(jù)吞吐速度下降,甚至有些軟件防火墻會存在漏洞,導(dǎo)致有害數(shù)據(jù)可以繞過它的防御體系,給數(shù)據(jù)安全帶來損失,因此,許多企業(yè)并不會考慮用軟件防火墻方案作為公司網(wǎng)絡(luò)的防御措施,而是使用看得見摸得著的硬件防火墻。
硬件防火墻是一種以物理形式存在的專用設(shè)備,通常架設(shè)于兩個網(wǎng)絡(luò)的駁接處,直接從網(wǎng)絡(luò)設(shè)備上檢查過濾有害的數(shù)據(jù)報文,位于防火墻設(shè)備后端的網(wǎng)絡(luò)或者服務(wù)器接收到的是經(jīng)過防火墻處理的相對安全的數(shù)據(jù),不必另外分出cpu資源去進(jìn)行基于軟件架構(gòu)的ndis數(shù)據(jù)檢測,可以大大提高工作效率。
硬件防火墻一般是通過網(wǎng)線連接于外部網(wǎng)絡(luò)接口與內(nèi)部服務(wù)器或企業(yè)網(wǎng)絡(luò)之間的設(shè)備,這里又另外派分出兩種結(jié)構(gòu),一種是普通硬件級別防火墻,它擁有標(biāo)準(zhǔn)計算機(jī)的硬件平臺和一些功能經(jīng)過簡化處理的unix系列操作系統(tǒng)和防火墻軟件,這種防火墻措施相當(dāng)于專門拿出一臺計算機(jī)安裝了軟件防火墻,除了不需要處理其他事務(wù)以外,它畢竟還是一般的操作系統(tǒng),因此有可能會存在漏洞和不穩(wěn)定因
河北大學(xué)人民武裝學(xué)院
素,安全性并不能做到最好;另一種是所謂的“芯片”級硬件防火墻,它采用專門設(shè)計的硬件平臺,在上面搭建的軟件也是專門開發(fā)的,并非流行的操作系統(tǒng),因而可以達(dá)到較好的安全性能保障。但無論是哪種硬件防火墻,管理員都可以通過計算機(jī)連接上去設(shè)置工作參數(shù)。由于硬件防火墻的主要作用是把傳入的數(shù)據(jù)報文進(jìn)行過濾處理后轉(zhuǎn)發(fā)到位于防火墻后面的網(wǎng)絡(luò)中,因此它自身的硬件規(guī)格也是分檔次的,盡管硬件防火墻已經(jīng)足以實現(xiàn)比較高的信息處理效率,但是在一些對數(shù)據(jù)吞吐量要求很高的網(wǎng)絡(luò)里,檔次低的防火墻仍然會形成瓶頸,所以對于一些大企業(yè)而言,芯片級的硬件防火墻才是他們的首選。
有人也許會這么想,既然pc架構(gòu)的防火墻也不過如此,那么購買這種防火墻還不如自己找技術(shù)人員專門騰出一臺計算機(jī)來做防火墻方案了。雖然這樣做也是可以的,但是工作效率并不能和真正的pc架構(gòu)防火墻相比,因為pc架構(gòu)防火墻采用的是專門修改簡化過的系統(tǒng)和相應(yīng)防火墻程序,比一般計算機(jī)系統(tǒng)和軟件防火墻更高度緊密集合,而且由于它的工作性質(zhì)決定了它要具備非常高的穩(wěn)定性、實用性和非常高的系統(tǒng)吞吐性能,這些要求并不是安裝了多網(wǎng)卡的計算機(jī)就能簡單替代的,因此pc架構(gòu)防火墻雖然是與計算機(jī)差不多的配置,價格卻相差很大。
現(xiàn)實中我們往往會發(fā)現(xiàn),并非所有企業(yè)都架設(shè)了芯片級硬件防火墻,而是用pc架構(gòu)防火墻甚至前面提到的計算機(jī)替代方案支撐著,為什么?這大概就是硬件防火墻最顯著的缺點了:它太貴了!購進(jìn)一臺pc架構(gòu)防火墻的成本至少都要幾千元,高檔次的芯片級防火墻方案更是在十萬元以上,這些價格并非是小企業(yè)所能承受的,而且對于一般家庭用戶而言,自己的數(shù)據(jù)和系統(tǒng)安全也無需專門用到一個硬件設(shè)備去保護(hù),何況為一臺防火墻投入的資金足以讓用戶購買更高檔的電腦了,因而廣大用戶只要安裝一種好用的軟件防火墻就夠了。
為防火墻分類的方法很多,除了從形式上把它分為軟件防火墻和硬件防火墻以外,還可以從技術(shù)上分為“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視”三類;從結(jié)構(gòu)上又分為單一主機(jī)防火墻、路由集成式防火墻和分布式防火墻三種;按工作位置分為邊界防火墻、個人防火墻和混合防火墻;按防火墻性能分為百兆級防火墻和千兆級防火墻兩類??雖然看似種類繁多,但這只是因為業(yè)界分類方法不同罷了,例如一臺硬件防火墻就可能由于結(jié)構(gòu)、數(shù)據(jù)吞吐量和工作位置而規(guī)劃為“百兆級狀態(tài)監(jiān)視型邊界防火墻”,因此這里主要介紹的是技術(shù)方面的分類,即“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視型”防火墻技術(shù)。
那么,那些所謂的“邊界防火墻”、“單一主機(jī)防火墻”又是什么概念呢?所謂“邊界”,就是指兩個網(wǎng)絡(luò)之間的接口處,工作于此的防火墻就被稱為“邊界防火墻”;與之相對的有“個人防火墻”,它們通常是基于軟件的防火墻,只處理一臺計算機(jī)的數(shù)據(jù)而不是整個網(wǎng)絡(luò)的數(shù)據(jù),現(xiàn)在一般家庭用戶使用的軟件防火墻就是這個分類了。而“單一主機(jī)防火墻”呢,就是我們最常見的一臺臺硬件防火墻
河北大學(xué)人民武裝學(xué)院
了;一些廠商為了節(jié)約成本,直接把防火墻功能嵌進(jìn)路由設(shè)備里,就形成了路由集成式防火墻。
河北大學(xué)人民武裝學(xué)院
三、防火墻技術(shù)
傳統(tǒng)意義上的防火墻技術(shù)分為三大類。
1.“包過濾”(packet filtering)、據(jù)都在于過濾規(guī)則的實施,但是偏又不能滿足建立精細(xì)規(guī)則的要求(規(guī)則數(shù)量和防火墻性能成反比),而且它只能工作于網(wǎng)絡(luò)層和傳輸層,并不能判斷高級協(xié)議里的數(shù)據(jù)是否有害,但是由于它廉價,容易實現(xiàn),所以它依然服役在各種領(lǐng)域,在技術(shù)人員頻繁的設(shè)置下為我們工作著。
2.應(yīng)用代理技術(shù)
由于包過濾技術(shù)無法提供完善的數(shù)據(jù)保護(hù)措施,而且一些特殊的報文攻擊僅僅使用過濾的方法并不能消除危害(如syn攻擊、icmp洪水等),因此人們需要一種更全面的防火墻保護(hù)技術(shù),在這樣的需求背景下,采用“應(yīng)用代理”(application proxy)技術(shù)的防火墻誕生了。我們的讀者還記得“代理”的概念嗎?代理服務(wù)器作為一個為用戶保密或者突破訪問限制的數(shù)據(jù)轉(zhuǎn)發(fā)通道,在網(wǎng)絡(luò)上應(yīng)用廣泛。我們都知道,一個完整的代理設(shè)備包含一個服務(wù)端和客戶端,服務(wù)端接收來自用戶的請求,調(diào)用自身的客戶端模擬一個基于用戶請求的連接到目標(biāo)服務(wù)器,再把目標(biāo)服務(wù)器返回的數(shù)據(jù)轉(zhuǎn)發(fā)給用戶,完成一次代理工作過程。那么,如果在一臺代理設(shè)備的服務(wù)端和客戶端之間連接一個過濾措施呢?這樣的思想便造就了“應(yīng)用代理”防火墻,這種防火墻實際上就是一臺小型的帶有數(shù)據(jù)檢測過濾功能的透明代理服務(wù)器(transparent proxy),但是它并不是單純的在一個代理設(shè)備中嵌入包過濾技術(shù),而是一種被稱為“應(yīng)用協(xié)議分析”(application protocol analysis)的新技術(shù)。
“應(yīng)用協(xié)議分析”技術(shù)工作在osi模型的最高層——應(yīng)用層上,在這一層里能接觸到的所有數(shù)據(jù)都是最終形式,也就是說,防火墻“看到”的數(shù)據(jù)和我們看到的是一樣的,而不是一個個帶著地址端口協(xié)議等原始內(nèi)容的數(shù)據(jù)包,因而它可以實現(xiàn)更高級的數(shù)據(jù)檢測過程。整個代理防火墻把自身映射為一條透明線路,在用戶方面和外界線路看來,它們之間的連接并沒有任何阻礙,但是這個連接的數(shù)據(jù)收發(fā)實際上是經(jīng)過了代理防火墻轉(zhuǎn)向的,當(dāng)外界數(shù)據(jù)進(jìn)入代理防火墻的客戶端時,“應(yīng)用協(xié)議分析”模塊便根據(jù)應(yīng)用層協(xié)議處理這個數(shù)據(jù),通過預(yù)置的處理規(guī)則(沒錯,又是規(guī)則,防火墻離不開規(guī)則)查詢這個數(shù)據(jù)是否帶有危害,由于這一層面對的已經(jīng)不再是組合有限的報文協(xié)議,甚至可以識別類似于“get /sql.asp?id=1 and 1”的數(shù)據(jù)內(nèi)容,所以防火墻不僅能根據(jù)數(shù)據(jù)層提供的信息判斷數(shù)據(jù),更能像管理員分析服務(wù)器日志那樣“看”內(nèi)容辨危害。而且由于工作在應(yīng)用層,防火墻還可以實現(xiàn)雙向限制,在過濾外部網(wǎng)絡(luò)有害數(shù)據(jù)的同時也監(jiān)控著內(nèi)部網(wǎng)絡(luò)的信息,管理員可以配置防火墻實現(xiàn)一個身份驗證和連接時限的
河北大學(xué)人民武裝學(xué)院
功能,進(jìn)一步防止內(nèi)部網(wǎng)絡(luò)信息泄漏的隱患。最后,由于代理防火墻采取是代理機(jī)制進(jìn)行工作,內(nèi)外部網(wǎng)絡(luò)之間的通信都需先經(jīng)過代理服務(wù)器審核,通過后再由代理服務(wù)器連接,根本沒有給分隔在內(nèi)外部網(wǎng)絡(luò)兩邊的計算機(jī)直接會話的機(jī)會,可以避免入侵者使用“數(shù)據(jù)驅(qū)動”攻擊方式(一種能通過包過濾技術(shù)防火墻規(guī)則的數(shù)據(jù)報文,但是當(dāng)它進(jìn)入計算機(jī)處理后,卻變成能夠修改系統(tǒng)設(shè)置和用戶數(shù)據(jù)的惡意代碼)滲透內(nèi)部網(wǎng)絡(luò),可以說,“應(yīng)用代理”是比包過濾技術(shù)更完善的防火墻技術(shù)。
但是,似乎任何東西都不可能逃避“墨菲定律”的規(guī)則,代理型防火墻的結(jié)構(gòu)特征偏偏正是它的最大缺點,由于它是基于代理技術(shù)的,通過防火墻的每個連接都必須建立在為之創(chuàng)建的代理程序進(jìn)程上,而代理進(jìn)程自身是要消耗一定時間的,更何況代理進(jìn)程里還有一套復(fù)雜的協(xié)議分析機(jī)制在同時工作,于是數(shù)據(jù)在通過代理防火墻時就不可避免的發(fā)生數(shù)據(jù)遲滯現(xiàn)象,換個形象的說法,每個數(shù)據(jù)連接在經(jīng)過代理防火墻時都會先被請進(jìn)保安室喝杯茶搜搜身再繼續(xù)趕路,而保安的工作速度并不能很快。代理防火墻是以犧牲速度為代價換取了比包過濾防火墻更高的安全性能,在網(wǎng)絡(luò)吞吐量不是很大的情況下,也許用戶不會察覺到什么,然而到了數(shù)據(jù)交換頻繁的時刻,代理防火墻就成了整個網(wǎng)絡(luò)的瓶頸,而且一旦防火墻的硬件配置支撐不住高強(qiáng)度的數(shù)據(jù)流量而發(fā)生罷工,整個網(wǎng)絡(luò)可能就會因此癱瘓了。所以,代理防火墻的普及范圍還遠(yuǎn)遠(yuǎn)不及包過濾型防火墻,而在軟件防火墻方面更是幾乎沒見過類似產(chǎn)品了——單機(jī)并不具備代理技術(shù)所需的條件,所以就目前整個龐大的軟件防火墻市場來說,代理防火墻很難有立足之地。
3.狀態(tài)監(jiān)視技術(shù)
這是繼“包過濾”技術(shù)和“應(yīng)用代理”技術(shù)后發(fā)展的防火墻技術(shù),它是checkpoint技術(shù)公司在基于“包過濾”原理的“動態(tài)包過濾”技術(shù)發(fā)展而來的,與之類似的有其他廠商聯(lián)合發(fā)展的“深度包檢測”(deep packet inspection)技術(shù)。這種防火墻技術(shù)通過一種被稱為“狀態(tài)監(jiān)視”的模塊,在不影響網(wǎng)絡(luò)安全正常工作的前提下采用抽取相關(guān)數(shù)據(jù)的方法對網(wǎng)絡(luò)通信的各個層次實行監(jiān)測,并根據(jù)各種過濾規(guī)則作出安全決策。
“狀態(tài)監(jiān)視”(stateful inspection)技術(shù)在保留了對每個數(shù)據(jù)包的頭部、協(xié)議、地址、端口、類型等信息進(jìn)行分析的基礎(chǔ)上,進(jìn)一步發(fā)展了“會話過濾”(session filtering)功能,在每個連接建立時,防火墻會為這個連接構(gòu)造一個會話狀態(tài),里面包含了這個連接數(shù)據(jù)包的所有信息,以后這個連接都基于這個狀態(tài)信息進(jìn)行,這種檢測的高明之處是能對每個數(shù)據(jù)包的內(nèi)容進(jìn)行監(jiān)視,一旦建立了一個會話狀態(tài),則此后的數(shù)據(jù)傳輸都要以此會話狀態(tài)作為依據(jù),例如一個連接的數(shù)據(jù)包源端口是8000,那么在以后的數(shù)據(jù)傳輸過程里防火墻都會審核這個包的源端口還是不是8000,否則這個數(shù)據(jù)包就被攔截,而且會話狀態(tài)的保留是有時間
河北大學(xué)人民武裝學(xué)院
限制的,在超時的范圍內(nèi)如果沒有再進(jìn)行數(shù)據(jù)傳輸,這個會話狀態(tài)就會被丟棄。狀態(tài)監(jiān)視可以對包內(nèi)容進(jìn)行分析,從而擺脫了傳統(tǒng)防火墻僅局限于幾個包頭部信息的檢測弱點,而且這種防火墻不必開放過多端口,進(jìn)一步杜絕了可能因為開放端口過多而帶來的安全隱患。
由于狀態(tài)監(jiān)視技術(shù)相當(dāng)于結(jié)合了包過濾技術(shù)和應(yīng)用代理技術(shù),因此是最先進(jìn)的,但是由于實現(xiàn)技術(shù)復(fù)雜,在實際應(yīng)用中還不能做到真正的完全有效的數(shù)據(jù)安全檢測,而且在一般的計算機(jī)硬件系統(tǒng)上很難設(shè)計出基于此技術(shù)的完善防御措施(市面上大部分軟件防火墻使用的其實只是包過濾技術(shù)加上一點其他新特性而已)。
河北大學(xué)人民武裝學(xué)院
四、技術(shù)展望
在混合攻擊肆虐的時代,單一功能的防火墻遠(yuǎn)不能滿足業(yè)務(wù)的需要,而具備多種安全功能,基于應(yīng)用協(xié)議層防御、低誤報率檢測、高可靠高性能平臺和統(tǒng)一組件化管理的技術(shù),優(yōu)勢將得到越來越多的體現(xiàn),UTM(UnifiedThreatManagement,統(tǒng)一威脅管理)技術(shù)應(yīng)運而生。
從概念的定義上看,UTM既提出了具體產(chǎn)品的形態(tài),又涵蓋了更加深遠(yuǎn)的邏輯范疇。從定義的前半部分來看,很多廠商提出的多功能安全網(wǎng)關(guān)、綜合安全網(wǎng)關(guān)、一體化安全設(shè)備都符合UTM的概念;而從后半部分來看,UTM的概念還體現(xiàn)了經(jīng)過多年發(fā)展之后,信息安全行業(yè)對安全管理的深刻理解以及對安全產(chǎn)品可用性、聯(lián)動能力的深入研究。
由于UTM設(shè)備是串聯(lián)接入的安全設(shè)備,因此UTM設(shè)備本身必須具備良好的性能和高可靠性,同時,UTM在統(tǒng)一的產(chǎn)品管理平臺下,集防火墻、VPN、網(wǎng)關(guān)防病毒、IPS、拒絕服務(wù)攻擊等眾多產(chǎn)品功能于一體,實現(xiàn)了多種防御功能,因此,向UTM方向演進(jìn)將是防火墻的發(fā)展趨勢。UTM設(shè)備應(yīng)具備以下特點。
(1)網(wǎng)絡(luò)安全協(xié)議層防御。防火墻作為簡單的第二到第四層的防護(hù),主要針對像IP、端口等靜態(tài)的信息進(jìn)行防護(hù)和控制,但是真正的安全不能只停留在底層,我們需要構(gòu)建一個更高、更強(qiáng)、更可靠的墻,除了傳統(tǒng)的訪問控制之外,還需要對垃圾郵件、拒絕服務(wù)、黑客攻擊等外部威脅起到綜合檢測和治理的作用,實現(xiàn)七層協(xié)議的保護(hù),而不僅限于第二到第四層。
(2)通過分類檢測技術(shù)降低誤報率。串聯(lián)接入的網(wǎng)關(guān)設(shè)備一旦誤報過高,將會對用戶帶來災(zāi)難性的后果。IPS理念在20世紀(jì)90年代就已經(jīng)被提出,但是目前全世界對IPS的部署非常有限,影響其部署的一個重要問題就是誤報率。分類檢測技術(shù)可以大幅度降低誤報率,針對不同的攻擊,采取不同的檢測技術(shù),比如防拒絕服務(wù)攻擊、防蠕蟲和黑客攻擊、防垃圾郵件攻擊等,從而顯著降低誤報率。
(3)有高可靠性、高性能的硬件平臺支撐。
(4)一體化的統(tǒng)一管理。由于UTM設(shè)備集多種功能于一身,因此,它必須具有能夠統(tǒng)一控制和管理的平臺,使用戶能夠有效地管理。這樣,設(shè)備平臺可以實現(xiàn)標(biāo)準(zhǔn)化并具有可擴(kuò)展性,用戶可在統(tǒng)一的平臺上進(jìn)行組件管理,同時,一體化管理也能消除信息產(chǎn)品之間由于無法溝通而帶來的信息孤島,從而在應(yīng)對各種各樣攻擊威脅的時候,能夠更好地保障用戶的網(wǎng)絡(luò)安全。
河北大學(xué)人民武裝學(xué)院
結(jié)
論
隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識等等。
河北大學(xué)人民武裝學(xué)院
謝
辭
在此我要感謝我的專業(yè)老師,是你的細(xì)心指導(dǎo)和關(guān)懷,使我能夠順利的完成畢業(yè)論文。在我的學(xué)業(yè)和論文的研究工作中無不傾注著老師辛勤的汗水和心血。老師的嚴(yán)謹(jǐn)治學(xué)態(tài)度、淵博的知識、無私的奉獻(xiàn)精神使我深受啟迪。從尊敬的老師身上,我不僅學(xué)到了扎實、寬廣的專業(yè)知識,也學(xué)到了做人的道理。在此我要向我的老師致以最衷心的感謝和深深的敬意。
河北大學(xué)人民武裝學(xué)院
參考文獻(xiàn)
[1] 楊峰,張浩軍.信息戰(zhàn)與計算機(jī)網(wǎng)絡(luò)攻防.北京市:北京郵電大學(xué)出版
社,2011年,115~134頁。
[2] 賀雪晨.黑客入侵分析與防范.北京市:清華大學(xué)出版社,2012年,58
頁。
[3] 伍俊良.計算機(jī)網(wǎng)絡(luò)安全與對抗.北京市:清華大學(xué)出版社,2013年,98~105頁。
[4] 王淑紅.網(wǎng)絡(luò)安全.北京市:機(jī)械工業(yè)出版社,2012年,57~89頁。
第二篇:防火墻論文
防火墻技術(shù)論文
姓 名:王田輝 學(xué) 號:2012110438 專 業(yè):網(wǎng)絡(luò)工程
摘要
本文介紹了防火墻的概念、分類、發(fā)展歷程、工作原理、主要技術(shù)及相關(guān)的特性。防火墻是一種訪問控制技術(shù),它通過在某個機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止信息資源的非法訪問。說明了網(wǎng)絡(luò)常見攻擊方式以及防火墻應(yīng)對策略。分析了防火墻技術(shù)在Internet安全上的重要作用,并提出其不足之處 和解決方案。最后展望了防火墻的反戰(zhàn)前景以及技術(shù)方向。
關(guān)鍵字:防火墻;網(wǎng)絡(luò);網(wǎng)絡(luò)安全;功能;Internet;
Abstract The paper introduces the concept, classification and firewall development course, working principle and main technology and related properties.A firewall is a kind of access control technology, it is through the network and in some institutions unsafe network between obstacles, stop the illegal access to information resources.Explain the network attack mode and common firewall strategies.Analysis on the Internet security firewall technology was proposed, and the important role of the deficiencies and solutions.Finally discussed the prospect and the anti-war firewall technology trends.Key words: firewall, Network, Network security, Function, Internet,目錄
一、防火墻是什么.........................................1
二、防火墻的分類.........................................1
三、防火墻的發(fā)展歷程.....................................1
四、防火墻的工作原理.....................................2
五、防火墻應(yīng)該具備的特性.................................2
六、防火墻主要技術(shù).......................................2
七、常見攻擊方式以及應(yīng)對策略.............................3
八、防火墻的反戰(zhàn)前景以及技術(shù)方向.........................3
九、結(jié)束語...............................................4
十、參考文獻(xiàn).............................................4 現(xiàn)在無論是企業(yè),還是個人,隨著計算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點。在這樣一個大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的注意力,大大小小的企業(yè)紛紛為自己的內(nèi)部網(wǎng)絡(luò)“筑墻”,防病毒與防黑客成為確保企業(yè)信息系統(tǒng)安全的基本手段。因此信息安全,網(wǎng)絡(luò)安全的問題已經(jīng)引起各國,各部門,各行各業(yè)以及每個計算機(jī)用戶的充分重視。
一、防火墻是什么
防火墻就是一個位于計算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件。該計算機(jī)流入流出的所有網(wǎng)絡(luò)通信均要經(jīng)過此防火墻。
二、防火墻的分類
防火墻又大致分為硬件防火墻和軟件防火墻:硬件防火墻是指把防火墻程序做到芯片里面,由硬件執(zhí)行這些功能,能減少CPU的負(fù)擔(dān),使路由更穩(wěn)定。硬件防火墻一般都有WAN、LAN和DMZ三個端口,還具有各種安全功能,價格比較高,企業(yè)以及大型網(wǎng)絡(luò)使用得比較多。軟件防火墻其實就是安全防護(hù)軟件,比如天網(wǎng)防火墻、金山網(wǎng)鏢、藍(lán)盾防火墻等等。
三、防火墻的發(fā)展歷程
目前的防火墻無論從技術(shù)上還是產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個發(fā)展階段。第一代防火墻技術(shù)幾乎與路由器同時出現(xiàn),采用了包過濾技術(shù)。1989年,貝爾實驗室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。第四代防火墻是1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動態(tài)包過濾技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻是1998年,NAI公司推出了一種自適應(yīng)代理技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實現(xiàn),給代理類型的防火墻賦予了全新的意義。高級應(yīng)用代理的研究,克服速度和安全性之間的矛盾,可以稱之為第五代防火墻。前五代防火墻技術(shù)有一個共同的特點,就是采用逐一匹配方法,計算量太大。包過濾是對IP包進(jìn)行匹配檢查,狀態(tài)檢測包過濾除了對包進(jìn)行匹配檢查外還要對狀態(tài)信息進(jìn)行匹配檢查,應(yīng)用代理對應(yīng)用協(xié)議和應(yīng)用數(shù)據(jù)進(jìn)行匹配檢查。因此,它們都有一個共同的缺陷,安全性越高,檢查的越多,效率越低。用一個定律來描述,就是防火墻的安全性與效率成反比。
四、防火墻的工作原理
天下的防火墻至少都會說兩個詞:Yes或者No。直接說就是接受或者拒絕。最簡單的防火墻是以太網(wǎng)橋。但幾乎沒有人會認(rèn)為這種原始防火墻能管多大用。大多數(shù)防火墻采用的技術(shù)和標(biāo)準(zhǔn)可謂五花八門。這些防火墻的形式多種多樣:有的取代系統(tǒng)上已經(jīng)裝備的TCP/IP協(xié)議棧;有的在已有的協(xié)議棧上建立自己的軟件模塊;有的干脆就是獨立的一套操作系統(tǒng)。還有一些應(yīng)用型的防火墻只對特定類型的網(wǎng)絡(luò)連接提供保護(hù)(比如SMTP或者HTTP協(xié)議等)。還有一些基于硬件的防火墻產(chǎn)品其實應(yīng)該歸入安全路由器一類。以上的產(chǎn)品都可以叫做防火墻,因為他們的工作方式都是一樣的:分析出入防火墻的數(shù)據(jù)包,決定放行還是把他們?nèi)拥揭贿?。所有的防火墻都具有IP地址過濾功能。這項任務(wù)要檢查IP包頭,根據(jù)其IP源地址和目標(biāo)地址作出放行/丟棄決定。
五、防火墻應(yīng)該具備的特性
當(dāng)前的防火墻需要具備如下的技術(shù)、功能、特性,才可以成為企業(yè)用戶歡迎的防火墻產(chǎn)品:
1、安全、成熟、國際領(lǐng)先的特性;
2、具有專有的硬件平臺和操作系統(tǒng)平臺;
3、采用高性能的全狀態(tài)檢測(Stateful Inspection)技術(shù);
4、具有優(yōu)異的管理功能,提供優(yōu)異的GUI管理界面;
5、支持多種用戶認(rèn)證類型和多種認(rèn)證機(jī)制;
6、需要支持用戶分組,并支持分組認(rèn)證和授權(quán);
7、支持內(nèi)容過濾;
8、支持動態(tài)和靜態(tài)地址翻譯(NAT;
9、支持高可用性,單臺防火墻的故障不能影響系統(tǒng)的正常運行;
10、支持本地管理和遠(yuǎn)程管理;
11、支持日志管理和對日志的統(tǒng)計分析;
12、實時告警功能,在不影響性能的情況下,支持較大數(shù)量的連接數(shù);
13、在保持足夠的性能指標(biāo)的前提下,能夠提供盡量豐富的功能;
14、可以劃分很多不同安全級別的區(qū)域,相同安全級別可控制是否相互通訊;
15、支持在線升級;
16、支持虛擬防火墻及對虛擬防火墻的資源限制等功能;
17、防火墻能夠與入侵檢測系統(tǒng)互動。
六、防火墻主要技術(shù)
先進(jìn)的防火墻產(chǎn)品將網(wǎng)關(guān)與安全系統(tǒng)合二為一,具有以下技術(shù):雙端口或三端口的結(jié)構(gòu);透明的訪問方式;靈活的代理系統(tǒng);多級的過濾技術(shù);網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT);Internet網(wǎng)關(guān)技術(shù);安全服務(wù)器網(wǎng)絡(luò)(SSN);用戶鑒別與加密;用戶定制服務(wù);審計和告警。
七、常見攻擊方式以及應(yīng)對策略
(一)病毒
策略:設(shè)定安全等級,嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測的情況下執(zhí)行下載程序;或者通過常用的基于主機(jī)的安全方法來保護(hù)網(wǎng)絡(luò)。
(二)口令字
對口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對來自外部網(wǎng)絡(luò)的攻擊,來猜測防火墻管理的口令字。嗅探針對內(nèi)部網(wǎng)絡(luò)的攻擊,通過監(jiān)測網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。
策略:設(shè)計主機(jī)與防火墻通過單獨接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。
(三)郵件
來自于郵件的攻擊方式越來越突出,在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬份,并按一個巨大的電子郵件地址清單發(fā)送這條信息,當(dāng)不經(jīng)意打開郵件時,惡意代碼即可進(jìn)入。
策略:打開防火墻上的過濾功能,在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。
(四)IP地址
黑客利用一個類似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過”服務(wù)器檢測,從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。策略:通過打開內(nèi)核rp_filter功能,丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶才能使用被綁定的IP地址進(jìn)行網(wǎng)絡(luò)訪問。
八、防火墻的反戰(zhàn)前景以及技術(shù)方向
伴隨著Internet的飛速發(fā)展,防火墻技術(shù)與產(chǎn)品的更新步伐必然會加強(qiáng),而要全面展望防火墻技術(shù)的發(fā)展幾乎是不可能的。但是,從產(chǎn)品及功能上,卻又可以看出一些動向和趨勢。下面諸點可能是下一步的走向和選擇:
(1)防火墻將從目前對子網(wǎng)或內(nèi)部網(wǎng)管理的方式向遠(yuǎn)程上網(wǎng)集中管理的方式發(fā)展。
(2)過濾深度會不斷加強(qiáng),從目前的地址、服務(wù)過濾,發(fā)展到URL(頁面)過濾、關(guān)鍵字過濾和對ActiveX、Java等的過濾,并逐漸有病毒掃描功能。
(3)利用防火墻建立專用網(wǎng)是較長一段時間用戶使用的主流,IP的加密需求越來越強(qiáng),安全協(xié)議的開發(fā)是一大熱點。
(4)單向防火墻(又叫做網(wǎng)絡(luò)二極管)將作為一種產(chǎn)品門類而出現(xiàn)。(5)對網(wǎng)絡(luò)攻擊的檢測和各種告警將成為防火墻的重要功能。(6)安全管理工具不斷完善,特別是可以活動的日志分析工具等將成為防火墻產(chǎn)品中的一部分。 另外值得一提的是,伴隨著防火墻技術(shù)的不斷發(fā)展,人們選擇防火墻的標(biāo)準(zhǔn)將主要集中在易于管理、應(yīng)用透明性、鑒別與加密功能、操作環(huán)境和硬件要求、VPN 的功能與CA的功能、接口的數(shù)量、成本等幾個方面。幾乎所有接觸網(wǎng)絡(luò)的人都知道網(wǎng)絡(luò)中有一些費盡心機(jī)闖入他人計算機(jī)系統(tǒng)的人,他們利用各種網(wǎng)絡(luò)和系統(tǒng)的漏洞,非法獲得未授權(quán)的訪問信息。不幸的是如今攻擊網(wǎng)絡(luò)系統(tǒng)和竊取信息已經(jīng)不需要什么高深的技巧。網(wǎng)絡(luò)中有大量的攻擊工具和攻擊文章等資源,可以任意使用和共享。不需要去了解那些攻擊程序是如何運行的,只需要簡單的執(zhí)行就可以給網(wǎng)絡(luò)造成巨大的威脅。甚至部分程序不需要人為的參與,非常智能化的掃描和破壞整個網(wǎng)絡(luò)。這種情況使得近幾年的攻擊頻率和密度顯著增長,給網(wǎng)絡(luò)安全帶來越來越多的安全隱患
九、結(jié)束語
隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識等等。
十、參考文獻(xiàn)
[1] 作者:彭濤.《計算機(jī)網(wǎng)絡(luò)教程 》 機(jī)械工業(yè)出版社 [2] 作者:IBON.Marshield 《網(wǎng)絡(luò)安全技術(shù)白皮書》 艾邦公司資料
[3] 作者:楚狂 等 《網(wǎng)絡(luò)安全與Firewall技術(shù)》 人民郵電出版社 [4] 作者:聶元銘 丘平《網(wǎng)絡(luò)信息安全技術(shù)》 科學(xué)出版社
第三篇:防火墻技術(shù)論文
【摘要】
21世紀(jì)全世界的計算機(jī)都將通過Internet聯(lián)到一起,Internet的迅速發(fā)展給現(xiàn)代人的生產(chǎn)和生活都帶來了前所未有的飛躍,大大提高了工作效率,豐富了人們的生活,彌補(bǔ)了人們的精神空缺。網(wǎng)絡(luò)技術(shù)在近幾年的時間有了非常大的發(fā)展,經(jīng)歷了從無到有,從有到快;網(wǎng)上信息資源也是從醫(yī)乏到豐富多彩,應(yīng)有盡有。但隨著網(wǎng)絡(luò)速度越來越快,資源越來越豐富,與此同時也給人們帶來了一個日益嚴(yán)峻的問題———網(wǎng)絡(luò)安全。
網(wǎng)絡(luò)的安全性成為當(dāng)今最熱門的話題之一,而且網(wǎng)絡(luò)安全防范對我們校園網(wǎng)的正常運行來講也顯得十分重要?,F(xiàn)在各種網(wǎng)絡(luò)安全技術(shù)如防火墻技術(shù)、IDS、加密技術(shù)和防黑防病毒技術(shù)等也不斷的出現(xiàn),內(nèi)容十分廣泛。而其中防火墻技術(shù)在網(wǎng)絡(luò)安全技術(shù)當(dāng)中又是最簡單,也是最有效的解決方案。很多企業(yè)為了保障自身服務(wù)器或數(shù)據(jù)安全都采用了防火墻。隨著科技的發(fā)展,防火墻也逐漸被大眾所接受。但是,由于防火墻是屬于高科技產(chǎn)物,許多的人對此還并不是了解的十分透徹。
本文在簡要論述防火墻的基本分類、工作方式等的基礎(chǔ)上,對防火墻的優(yōu)缺點以及局限性進(jìn)行了說明,也簡述了防火墻技術(shù)在校園網(wǎng)中的應(yīng)用,并對其的發(fā)展趨勢作簡單展望。
【關(guān)鍵詞】
網(wǎng)絡(luò)安全 防火墻 發(fā)展
防火墻
1.1 防火墻的概念
所謂防火墻指的是一個由軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、專用網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護(hù)屏障。是一種獲取安全性方法的形象說法,它是一種計算機(jī)硬件和軟件的結(jié)合,使Internet與Intranet之間建立起一個安全網(wǎng)關(guān)(Security Gateway),從而保護(hù)內(nèi)部網(wǎng)免受非法用戶的侵入,防火墻主要由服務(wù)訪問規(guī)則、驗證工具、包過濾和應(yīng)用網(wǎng)關(guān)4個部分組成。
防火墻就是一個位于計算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件或硬件(其中硬件防火墻用的較少,例如國防部以及大型機(jī)房等地才用,因為它價格昂貴)。該計算機(jī)流入流出的所有網(wǎng)絡(luò)通信均要經(jīng)過此防火墻。
防火墻,英語為firewall,《英漢證券投資詞典》的解釋為:金融機(jī)構(gòu)內(nèi)部將銀行業(yè)務(wù)與證券業(yè)務(wù)嚴(yán)格區(qū)分開來的法律屏障,旨在防止可能出現(xiàn)的內(nèi)幕消息共享等不公平交易出現(xiàn)。使用防火墻比喻不要引火燒身。
當(dāng)然,既然打算由淺入深的來了解,就要先看看防火墻的概念了。防火墻是汽車中一個部件的名稱。在汽車中,利用防火墻把乘客和引擎隔開,以便汽車引擎一旦著火,防火墻不但能保護(hù)乘客安全,而同時還能讓司機(jī)繼續(xù)控制引擎。在電腦術(shù)語中,當(dāng)然就不是這個意思了,我們可以類比來理解,在網(wǎng)絡(luò)中,所謂“防火墻”,顧名思義,是一種隔離設(shè)備。防火墻是一種高級訪問控制設(shè)備,臵于不同網(wǎng)絡(luò)安全域之間的一系列部件的組合,它是不同網(wǎng)絡(luò)安全域之間通信流的唯一
通道,能根據(jù)用戶有關(guān)的安全策略控制進(jìn)出網(wǎng)絡(luò)的訪問行為。從專業(yè)角度講,防火墻是位于兩個或多個網(wǎng)絡(luò)間,實施網(wǎng)絡(luò)訪問控制的組件集合。從用戶角度講,防火墻就是被放臵在用戶計算機(jī)與外網(wǎng)之間的防御體系,網(wǎng)絡(luò)發(fā)往用戶計算機(jī)的所有數(shù)據(jù)都要經(jīng)過其判斷處理,才決定能否將數(shù)據(jù)交給計算機(jī),一旦發(fā)現(xiàn)數(shù)據(jù)異?;蛴泻Γ阑饓蜁?shù)據(jù)攔截,從而實現(xiàn)對計算機(jī)的保護(hù)。防火墻是網(wǎng)絡(luò)安全策略的組成部分,它只是一個保護(hù)裝臵,通過監(jiān)測和控制網(wǎng)絡(luò)間的信息交換和訪問行為來實現(xiàn)對網(wǎng)絡(luò)安全的有效管理,其主要目的就是保護(hù)內(nèi)部網(wǎng)絡(luò)的安全。
1.2 防火墻的功能
(1)訪問控制:
■ 限制未經(jīng)授權(quán)的用戶訪問本企業(yè)的網(wǎng)絡(luò)和信息資源的措施,訪問者必需要能適用現(xiàn)行所有的服務(wù)和應(yīng)用。網(wǎng)絡(luò)衛(wèi)士防火墻支持多種應(yīng)用、服務(wù)和協(xié)議,支持所有的internet服務(wù),包括安全的web瀏覽器、電子郵件、ftp、telnet及rpc和udp等,還支持如oracle、sybase、sql服務(wù)器數(shù)據(jù)庫訪問和real audio,vodlive、netmeeting和internet phone等這樣的多媒體應(yīng)用及internet廣播服務(wù)。
■ 提供基于狀態(tài)檢測技術(shù)的ip地址、端口、用戶和時間的管理控制; ■ 訪問控制對象的多種定義方式支持多種方式定義訪問控制對象: ip/mask(如202.100.100.0/24),ip區(qū)間(如202.100.100.1-202.100.100.254),ip/mask與通配符,ip區(qū)間與通配符等,使配臵防火墻的安全策略極為方便。
■ 高效的url和文件級細(xì)粒度應(yīng)用層管理控制;應(yīng)用層安全控制策略主要針對常用的網(wǎng)絡(luò)應(yīng)用協(xié)議http和ftp,控制策略可以實現(xiàn)定義訪問源對象到目標(biāo)對象間的常用協(xié)議命令通過防火墻的權(quán)限,源對象可以是網(wǎng)段、主機(jī)。http和ftp的協(xié)議端口用戶可根據(jù)實際情況在策略中定義,協(xié)議命令為http和ftp的主要常用命令。通過應(yīng)用層策略實現(xiàn)了url和文件級的訪問控制。
■ 雙向nat,提供ip地址轉(zhuǎn)換和ip及tcp/udp端口映射,實現(xiàn)ip復(fù)用和隱藏網(wǎng)絡(luò)結(jié)構(gòu):nat在ip層上通過地址轉(zhuǎn)換提供ip復(fù)用功能,解決ip地址不足的問題,同時隱藏了內(nèi)部網(wǎng)的結(jié)構(gòu),強(qiáng)化了內(nèi)部網(wǎng)的安全。網(wǎng)絡(luò)衛(wèi)士防火墻提供了nat功能,并可根據(jù)用戶需要靈活配臵。當(dāng)內(nèi)部網(wǎng)用戶需要對外訪問時,防火墻系統(tǒng)將訪問主體轉(zhuǎn)化為自己,并將結(jié)果透明地返回用戶,相當(dāng)于一個ip層代理。防火墻的地址轉(zhuǎn)換是基于安全控制策略的轉(zhuǎn)換,可以針對具體的通信事件進(jìn)行地址轉(zhuǎn)換。internet用戶訪問對內(nèi)部網(wǎng)絡(luò)中具有保留ip主機(jī)的訪問,可以利用反向nat實現(xiàn),即為內(nèi)部網(wǎng)絡(luò)主機(jī)在防火墻上映射一注冊ip地址,這樣internet 用戶就可以通過防火墻系統(tǒng)訪問主機(jī)了。映射類型可以為ip級和端口級。端口映射
■阻止activex、java、javascript等侵入:屬于http內(nèi)容過濾,防火墻能夠從http頁面剝離activex、javaapplet等小程序及從script、php和asp等代碼檢測出危險的代碼,同時,能夠過濾用戶上載的cgi、asp等程序。
■ 提供實時監(jiān)控、審計和告警功能:網(wǎng)絡(luò)衛(wèi)士防火墻提供對網(wǎng)絡(luò)的實時監(jiān)控,當(dāng)發(fā)現(xiàn)攻擊和危險行為時,防火墻提供告警等功能。
■ 可擴(kuò)展支持第三方ids入侵檢測系統(tǒng),實現(xiàn)協(xié)同工作:網(wǎng)絡(luò)衛(wèi)士防火墻支持topsec協(xié)議,可與第三方ids產(chǎn)品實現(xiàn)無縫集成,協(xié)同工作。
(3)用戶認(rèn)證
因為企業(yè)網(wǎng)絡(luò)為本地用戶、移動用戶和各種遠(yuǎn)程用戶提供信息資源,所以為了保護(hù)網(wǎng)絡(luò)和信息安全,必須對訪問連接用戶采用有效的權(quán)限控制和身份識別,以確保系統(tǒng)安全。
■ 提供高安全強(qiáng)度的一次性口令(otp)用戶認(rèn)證:一次性口令認(rèn)證機(jī)制是高強(qiáng)度的認(rèn)證機(jī)制,能極大地提高了訪問控制的安全性,有效阻止非授權(quán)用戶進(jìn)入網(wǎng)絡(luò),保證網(wǎng)絡(luò)系統(tǒng)的合法使用。一次性口令用戶認(rèn)證的基本過程是:首先用戶向防火墻發(fā)送身份認(rèn)證請求,并指明自己的用戶名,防火墻收到請求后,向用戶提出挑戰(zhàn)及同步信息,用戶收到此信息后,結(jié)合自己的口令,產(chǎn)生一次性口令并發(fā)送給防火墻,防火墻判斷用戶答復(fù)是否正確以鑒別用戶的合法性,為防止口令猜測,如果用戶連續(xù)三次認(rèn)證失敗則在一定時間內(nèi)禁止該用戶認(rèn)證。由于采用一次性的口令認(rèn)證機(jī)制,即使竊聽者在網(wǎng)絡(luò)上截取到口令,由于該口令的有效期僅為一次,故也無法再利用這個口令進(jìn)行認(rèn)證鑒別。在實際應(yīng)用中,用戶采用一次性口令登錄程序登陸時,防火墻向用戶提供一個種子及同步次數(shù),登錄程序根據(jù)用戶輸入的口令、種子、同步次數(shù)計算出一次性口令并傳給防火墻.用戶可以在不同的服務(wù)器上使用不同的種子而口令相同,每次在網(wǎng)絡(luò)上傳輸?shù)目诹钜膊煌?,用戶可以定期改變種子來達(dá)到更高的安全目標(biāo).■ 可擴(kuò)展支持第三方認(rèn)證和支持智能ic卡、ikey等硬件方式認(rèn)證:網(wǎng)絡(luò)衛(wèi)士防火墻有很好的擴(kuò)展性,可擴(kuò)展支持radius等認(rèn)證,提供撥號用戶等安全訪問。也可通過擴(kuò)展支持支持職能ic卡、ikey等硬件方式認(rèn)證。
(4)安全管理
■ 提供基于otp機(jī)制的管理員認(rèn)證。
■ 提供分權(quán)管理安全機(jī)制;提供管理員和審計員分權(quán)管理的安全機(jī)制,保證安全產(chǎn)品的安全管理。
過濾規(guī)則的數(shù)目是有限制的,且隨著規(guī)則數(shù)目的增加,性能會受到很大地影響;由于缺少上下文關(guān)聯(lián)信息,不能有效地過濾如UDP、RPC(遠(yuǎn)程過程調(diào)用)一類的協(xié)議;另外,大多數(shù)過濾器中缺少審計和報警機(jī)制,它只能依據(jù)包頭信息,而不能對用戶身份進(jìn)行驗證,很容易受到“地址欺騙型”攻擊。對安全管理人員素質(zhì)要求高,建立安全規(guī)則時,必須對協(xié)議本身及其在不同應(yīng)用程序中的作用有較深入的理解。因此,過濾器通常是和應(yīng)用網(wǎng)關(guān)配合使用,共同組成防火墻系統(tǒng)。
■ 應(yīng)用代理(Application Proxy)型
應(yīng)用代理型防火墻是工作在OSI的最高層,即應(yīng)用層。其特點是完全“阻隔”了網(wǎng)絡(luò)通信流,通過對每種應(yīng)用服務(wù)編制專門的代理程序,實現(xiàn)監(jiān)視和控制應(yīng)用層通信流的作用。其典型網(wǎng)絡(luò)結(jié)構(gòu)如圖所示。
在代理型防火墻技術(shù)的發(fā)展過程中,它也經(jīng)歷了兩個不同的版本:第一代應(yīng)用網(wǎng)關(guān)型代理防火和第二代自適應(yīng)代理防火墻。
代理類型防火墻的最突出的優(yōu)點就是安全。由于它工作于最高層,所以它可以對網(wǎng)絡(luò)中任何一層數(shù)據(jù)通信進(jìn)行篩選保護(hù),而不是像包過濾那樣,只是對網(wǎng)絡(luò)層的數(shù)據(jù)進(jìn)行過濾。
另外代理型防火墻采取是一種代理機(jī)制,它可以為每一種應(yīng)用服務(wù)建立一個專門的代理,所以內(nèi)外部網(wǎng)絡(luò)之間的通信不是直接的,而都需先經(jīng)過代理服務(wù)器審核,通過后再由代理服務(wù)器代為連接,根本沒有給內(nèi)、外部網(wǎng)絡(luò)計算機(jī)任何直接會話的機(jī)會,從而避免了入侵者使用數(shù)據(jù)驅(qū)動類型的攻擊方式入侵內(nèi)部網(wǎng)。
代理防火墻的最大缺點是速度相對比較慢,當(dāng)用戶對內(nèi)外部網(wǎng)絡(luò)網(wǎng)關(guān)的吞吐量要求比較高時,代理防火墻就會成為內(nèi)外部網(wǎng)絡(luò)之間的瓶頸。那因為防火墻需要為不同的網(wǎng)絡(luò)服務(wù)建立專門的代理服務(wù),在自己的代理程序為內(nèi)、外部網(wǎng)絡(luò)用戶建立連接時需要時間,所以給系統(tǒng)性能帶來了一些負(fù)面影響,但通常不會很明顯。
(3)從防火墻結(jié)構(gòu)上分類
從防火墻結(jié)構(gòu)上分,防火墻主要有:單一主機(jī)防火墻、路由器集成式防火墻和分布式防火墻三種。
單一主機(jī)防火墻是最為傳統(tǒng)的防火墻,獨立于其它網(wǎng)絡(luò)設(shè)備,它位于網(wǎng)絡(luò)邊界。
0
信進(jìn)行過濾。它屬于最新的防火墻技術(shù)之一,性能最好,價格也最貴。
(5)按防火墻性能分類
按防火墻的性能來分可以分為百兆級防火墻和千兆級防火墻兩類。
因為防火墻通常位于網(wǎng)絡(luò)邊界,所以不可能只是十兆級的。這主要是指防火的通道帶寬(Bandwidth),或者說是吞吐率。當(dāng)然通道帶寬越寬,性能越高,這樣的防火墻因包過濾或應(yīng)用代理所產(chǎn)生的延時也越小,對整個網(wǎng)絡(luò)通信性能的影響也就越小。
雖然防火墻是目前保護(hù)網(wǎng)絡(luò)免遭黑客襲擊的有效手段,但也有明顯不足:無法防范通過防火墻以外的其它途徑的攻擊,不能防止來自內(nèi)部變節(jié)者和不經(jīng)心的用戶們帶來的威脅,也不能完全防止傳送已感染病毒的軟件或文件,以及無法防范數(shù)據(jù)驅(qū)動型的攻擊。
1.4 各類防火墻的優(yōu)缺點
(1)包過濾防火墻
使用包過濾防火墻的優(yōu)點包括:
■ 防火墻對每條傳入和傳出網(wǎng)絡(luò)的包實行低水平控制。
■ 每個IP包的字段都被檢查,例如源地址、目的地址、協(xié)議、端口等。防火墻將基于這些信息應(yīng)用過濾規(guī)則。
■ 防火墻可以識別和丟棄帶欺騙性源IP地址的包。
■ 包過濾防火墻是兩個網(wǎng)絡(luò)之間訪問的唯一來源。因為所有的通信必須通過防火墻,繞過是困難的。
■ 包過濾通常被包含在路由器數(shù)據(jù)包中,所以不必額外的系統(tǒng)來處理這個特征。
使用包過濾防火墻的缺點包括:
■ 配臵困難。因為包過濾防火墻很復(fù)雜,人們經(jīng)常會忽略建立一些必要的規(guī)則,或者錯誤配臵了已有的規(guī)則,在防火墻上留下漏洞。然而,在市場上,許多新版本的防火墻對這個缺點正在作改進(jìn),如開發(fā)者實現(xiàn)了基于圖形化用戶界面(GUI)的配臵和更直接的規(guī)則定義。
■ 為特定服務(wù)開放的端口存在著危險,可能會被用于其他傳輸。例如,Web服務(wù)器默認(rèn)端口為80,而計算機(jī)上又安裝了RealPlayer,那么它會搜尋可以允許連接到RealAudio服務(wù)器的端口,而不管這個端口是否被其他協(xié)議所使用,RealPlayer正好是使用80端口而搜尋的。就這樣無意中,RealPlayer就利用了Web服務(wù)器的端口。
■ 可能還有其他方法繞過防火墻進(jìn)入網(wǎng)絡(luò),例如撥入連接。但這個并不是
213
也不要忘記了防火墻內(nèi)的安全保障。
其次,防火墻技術(shù)的另外一個顯著不足是無法有效地應(yīng)付病毒。當(dāng)網(wǎng)絡(luò)內(nèi)的用戶在訪問外網(wǎng)中的含有病毒的數(shù)據(jù)時,防火墻無法區(qū)分帶毒數(shù)據(jù)與正常數(shù)據(jù),內(nèi)部網(wǎng)絡(luò)隨時都有受到病毒危害的可能,防火墻技術(shù)的這個缺點給網(wǎng)絡(luò)帶來很大的隱患。
另外,由于防火墻技術(shù)的自身不斷發(fā)展,其自身問題和漏洞也使其具有局限性。防火墻本身作為一個獨立的系統(tǒng),其軟、硬件在發(fā)展過程中必然也有其自己的bug和漏洞,所以各種故障和因漏洞所遭受的各種攻擊也不可避免。防火墻的技術(shù)原理與殺毒軟件類似:先出現(xiàn)病毒,殺毒軟件獲得病毒的特征碼,將其加入到病毒庫內(nèi)來實現(xiàn)查殺。防火墻的防御、檢測策略,也是在發(fā)生攻擊行為后分析其特征而設(shè)臵的。如果出現(xiàn)新的未知攻擊行為,防火墻也將束手無策。
最后,防火墻的檢測機(jī)制容易造成擁塞以及溢出現(xiàn)象。由于防火墻需要處理每一個通過它的數(shù)據(jù)包,所以當(dāng)數(shù)據(jù)流量較大時,容易導(dǎo)致數(shù)據(jù)擁塞,影響整個網(wǎng)絡(luò)性能。嚴(yán)重時,如果發(fā)生溢出,就像大壩決堤一般,無法阻擋,任何數(shù)據(jù)都可以來去自由了,防火墻也就不再起任何作用。
1.6 防火墻的未來發(fā)展趨勢
盡管羅列了這么多防火墻技術(shù)的局限性,但防火墻在網(wǎng)絡(luò)安全中所扮演的重要角色是不可撼動的。未來的防火墻發(fā)展朝高速、多功能化、更安全的方向發(fā)展。
實現(xiàn)高速防火墻,可以應(yīng)用ASIC硬件加速技術(shù)、FPGA和網(wǎng)絡(luò)處理器等方法。其中以采用網(wǎng)絡(luò)處理器最好,因為網(wǎng)絡(luò)處理器采用微碼編程,可以根據(jù)需要隨時升級,甚至可以支持IPv6;并且網(wǎng)絡(luò)處理器中集成了很多硬件協(xié)處理單元,通過算法也比較容易實現(xiàn)高速。防火墻將會集成更多的網(wǎng)絡(luò)安全功能,入侵檢測、防病毒、防御拒絕服務(wù)攻擊等安全技術(shù)都可以模塊形式安裝到防火墻的機(jī)箱內(nèi)。既節(jié)省寶貴的機(jī)柜空間,又能為企業(yè)節(jié)約一部分安全支出,更主要的是可以實現(xiàn)網(wǎng)絡(luò)安全設(shè)備之間的聯(lián)動。防火墻將會更加的行業(yè)化。
任何一種防火墻只是為內(nèi)部網(wǎng)絡(luò)提供安全保障,但網(wǎng)絡(luò)安全不能完全依賴于防火墻,還需要加強(qiáng)內(nèi)部的安全管理,完善安全管理制度,提高用戶的安全意識,從而形成全方位的安全防御體系。防火墻技術(shù)在校園網(wǎng)中的應(yīng)用
隨著高校信息化進(jìn)程的推進(jìn),學(xué)院校園網(wǎng)上運行的應(yīng)用系統(tǒng)越來越多,信息
51617
第四篇:防火墻論文(范文)
現(xiàn)在無論是企業(yè),還是個人,隨著計算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點。在這樣一個大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的注意力,大大小小的企業(yè)紛紛為自己的內(nèi)部網(wǎng)絡(luò)“筑墻”,防病毒與防黑客成為確保企業(yè)信息系統(tǒng)安全的基本手段。因此信息安全,網(wǎng)絡(luò)安全的問題已經(jīng)引起各國,各部門,各行各業(yè)以及每個計算機(jī)用戶的充分重視。
防火墻是什么 所謂“防火墻”,是指一種將內(nèi)部網(wǎng)和公眾訪問網(wǎng)(如Internet)分開的方法,它實際上是一種隔離技術(shù)。防火墻是在兩個網(wǎng)絡(luò)通訊時執(zhí)行的一種訪問控制尺度,它能允許你“同意”的人和數(shù)據(jù)進(jìn)入你的網(wǎng)絡(luò),同時將你“不同意”的人和數(shù)據(jù)拒之門外,最大限度地阻止網(wǎng)絡(luò)中的黑客來訪問你的網(wǎng)絡(luò)。換句話說,如果不通過防火墻,公司內(nèi)部的人就無法訪問Internet,Internet上的人也無法和公司內(nèi)部的人進(jìn)行通信。
防火墻的發(fā)展歷程
目前的防火墻無論從技術(shù)上還是產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個發(fā)展階段。第一代防火墻技術(shù)幾乎與路由器同時出現(xiàn),采用了包過濾技術(shù)。1989年,貝爾實驗室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。第四代防火墻是1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動態(tài)包過濾技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻是1998年,NAI公司推出了一種自適應(yīng)代理技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實現(xiàn),給代理類型的防火墻賦予了全新的意義。高級應(yīng)用代理的研究,克服速度和安全性之間的矛盾,可以稱之為第五代防火墻。前五代防火墻技術(shù)有一個共同的特點,就是采用逐一匹配方法,計算量太大。包過濾是對IP包進(jìn)行匹配檢查,狀態(tài)檢測包過濾除了對包進(jìn)行匹配檢查外還要對狀態(tài)信息進(jìn)行匹配檢查,應(yīng)用代理對應(yīng)用協(xié)議和應(yīng)用數(shù)據(jù)進(jìn)行匹配檢查。因此,它們都有一個共同的缺陷,安全性越高,檢查的越多,效率越低。用一個定律來描述,就是防火墻的安全性與效率成反比。
2、防火墻的類型和各個類型的特點及原理防火墻的類型有個人防火墻、網(wǎng)絡(luò)層防火墻、應(yīng)用層防火墻。
3、.1、個人防火墻個人防火墻是防止您電腦中的信息被外部侵襲的一項技術(shù),在您的系統(tǒng)中監(jiān)控、阻止任何未經(jīng)授權(quán)允許的數(shù)據(jù)進(jìn)入或發(fā)出到互聯(lián)網(wǎng)及其他網(wǎng)絡(luò)系統(tǒng)。個人防火墻產(chǎn)品如著名Symantec公司的諾頓、Network Ice公司的BlackIce Defender、McAfee公司的思科及Zone Lab的 free ZoneAlarm 等,都能幫助您對系統(tǒng)進(jìn)行監(jiān)控及管理,防止特洛伊木馬、spy-ware 等病毒程序通過網(wǎng)絡(luò)進(jìn)入您的電腦或在您未知情況下向外部擴(kuò)散。這些軟件都能夠獨立運行于整個系統(tǒng)中或針對對個別程序、項目,所以在使用時十分方便及實用。4、2.2、5、網(wǎng)絡(luò)層防火墻網(wǎng)絡(luò)層防火墻可視為一種 IP 封包過濾器,運作在底層的 TCP/IP 協(xié)議堆棧上。我們可以以枚舉的方式,只允許符合特定規(guī)則的封包通過,其余的一概禁止穿越防火墻。這些規(guī)則通常可以經(jīng)由管理員定義或修改,不過某些防火墻設(shè)備可能只能套用內(nèi)置的規(guī)則。6、2.3、應(yīng)用層防火墻
應(yīng)用層防火墻是在 TCP/IP 堆棧的“應(yīng)用層”上運作,您使用瀏覽器時所產(chǎn)生的數(shù)據(jù)流或是使用 FTP 時的數(shù)據(jù)流都是屬于這一層。應(yīng)用層防火墻可以攔截進(jìn)出某應(yīng)用程序的所有封包,并且封鎖其他的封包(通常是直接將封包丟棄)。理論上,這一類的防火墻可以完全阻絕外部的數(shù)據(jù)流進(jìn)到受保護(hù)的機(jī)器里。防火墻的工作原理
天下的防火墻至少都會說兩個詞:Yes或者No。直接說就是接受或者拒絕。最簡單的防火墻是以太網(wǎng)橋。但幾乎沒有人會認(rèn)為這種原始防火墻能管多大用。大多數(shù)防火墻采用的技術(shù)和標(biāo)準(zhǔn)可謂五花八門。這些防火墻的形式多種多樣:有的取代系統(tǒng)上已經(jīng)裝備的TCP/IP協(xié)議棧;有的在已有的協(xié)議棧上建立自己的軟件模塊;有的干脆就是獨立的一套操作系統(tǒng)。還有一些應(yīng)用型的防火墻只對特定類型的網(wǎng)絡(luò)連接提供保護(hù)(比如SMTP或者HTTP協(xié)議等)。還有一些基于硬件的防火墻產(chǎn)品其實應(yīng)該歸入安全路由器一類。以上的產(chǎn)品都可以叫做防火墻,因為他們的工作方式都是一樣的:分析出入防火墻的數(shù)據(jù)包,決定放行還是把他們?nèi)拥揭贿?。所有的防火墻都具有IP地址過濾功能。這項任務(wù)要檢查IP包頭,根據(jù)其IP源地址和目標(biāo)地址作出放行/丟棄決定。
防火墻主要技術(shù)
先進(jìn)的防火墻產(chǎn)品將網(wǎng)關(guān)與安全系統(tǒng)合二為一,具有以下技術(shù):雙端口或三端口的結(jié)構(gòu);透明的訪問方式;靈活的代理系統(tǒng);多級的過濾技術(shù);網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT);Internet網(wǎng)關(guān)技術(shù);安全服務(wù)器網(wǎng)絡(luò)(SSN);用戶鑒別與加密;用戶定制服務(wù);審計和告警。
常見攻擊方式以及應(yīng)對策略 1 病毒
策略:設(shè)定安全等級,嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測的情況下執(zhí)行下載程序;或者通過常用的基于主機(jī)的安全方法來保護(hù)網(wǎng)絡(luò)??诹钭?/p>
對口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對來自外部網(wǎng)絡(luò)的攻擊,來猜測防火墻管理的口令字。嗅探針對內(nèi)部網(wǎng)絡(luò)的攻擊,通過監(jiān)測網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。
策略:設(shè)計主機(jī)與防火墻通過單獨接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。郵件
來自于郵件的攻擊方式越來越突出,在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬份,并按一個巨大的電子郵件地址清單發(fā)送這條信息,當(dāng)不經(jīng)意打開郵件時,惡意代碼即可進(jìn)入。
策略:打開防火墻上的過濾功能,在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。4 IP地址
黑客利用一個類似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過”服務(wù)器檢測,從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。
策略:通過打開內(nèi)核rp_filter功能,丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶才能使用被綁定的IP地址進(jìn)行網(wǎng)絡(luò)訪問。
防火墻的反戰(zhàn)前景以及技術(shù)方向
伴隨著Internet的飛速發(fā)展,防火墻技術(shù)與產(chǎn)品的更新步伐必然會加強(qiáng),而要全面展望防火墻技術(shù)的發(fā)展幾乎是不可能的。但是,從產(chǎn)品及功能上,卻又可以看出一些動向和趨勢。下
1)
2)過濾深度會不斷加強(qiáng),從目前的地址、服務(wù)過濾,發(fā)展到URL(頁面)過濾、關(guān)鍵字過濾和對ActiveX、Java
3)利用防火墻建立專用網(wǎng)是較長一段時間用戶使用的主流,IP的加密需求越來越強(qiáng),安全
4)單向防火墻(又叫做網(wǎng)絡(luò)二極管)5)
6)安全管理工具不斷完善,特別是可以活動的日志分析工具等將成為防火墻產(chǎn)品中的一部分。
新一代的防火墻系統(tǒng)不僅能夠更好地保護(hù)防火墻后面內(nèi)部網(wǎng)絡(luò)的安全,而且應(yīng)該有更為優(yōu)良的整體性能。未來的防火墻將會把最強(qiáng)的性能和最大限度的安全性有機(jī)結(jié)合在一起,有效地解決網(wǎng)絡(luò)安全的問題。當(dāng)然防火墻只是確保網(wǎng)絡(luò)安全的一個環(huán)節(jié),還需要和其他安全措施一起來確保網(wǎng)絡(luò)安全,如和IDS、IPS、信息保障等結(jié)合起來,在此不作贅述。結(jié)束語
隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識等等。
第五篇:防火墻技術(shù)論文
防火墻技術(shù)論文
在學(xué)習(xí)和工作中,大家都跟論文打過交道吧,論文寫作的過程是人們獲得直接經(jīng)驗的過程。相信很多朋友都對寫論文感到非常苦惱吧,以下是小編為大家整理的防火墻技術(shù)論文,希望對大家有所幫助。
防火墻技術(shù)論文1摘要:計算機(jī)網(wǎng)絡(luò)安全是新時代關(guān)注度很高的一個問題,在此先從計算機(jī)網(wǎng)絡(luò)自身、外界因素和安全評估技術(shù)三方面,談了談影響網(wǎng)絡(luò)安全的因素。然后主要介紹了一種防火墻技術(shù),包括它的含義、功能,以及在網(wǎng)絡(luò)中的應(yīng)用。
關(guān)鍵詞:計算機(jī)網(wǎng)絡(luò)安全;防火墻技術(shù);安全評估
引言
計算機(jī)和網(wǎng)絡(luò)技術(shù)在當(dāng)前社會各個領(lǐng)域都有應(yīng)用,方便了人們交流,改變了人們的工作方式,也是世界實現(xiàn)一體化的重要手段。同時,網(wǎng)絡(luò)安全問題也成了關(guān)注的重點,常會有一些病毒和惡意攻擊,使得網(wǎng)絡(luò)安全沒有保障,甚至出現(xiàn)信息被盜、賬號失竊等事件,有時會釀成巨大損失。防火墻是保護(hù)網(wǎng)絡(luò)安全的一種技術(shù),使用也較為普遍,然而面對越來越高明的破壞手段,防火墻技術(shù)還需進(jìn)一步完善。
1影響計算機(jī)網(wǎng)絡(luò)安全的因素分析
1.1網(wǎng)絡(luò)自身
網(wǎng)絡(luò)雖然打破了地域限制,為人們交流提供了諸多方便,但其本身具有開放性和虛擬性。除了一些比較特殊的情況,網(wǎng)絡(luò)大部分時間是開放的,每個用戶都可以登錄,在任何有網(wǎng)的地方都能用,一旦開放了,必然會有良莠不齊的東西同時出現(xiàn)。網(wǎng)絡(luò)世界是虛擬的,是無限的,管理起來非常難,難免會有一些不法分子進(jìn)行破壞。再者,目前流行的操作系統(tǒng),如Windows、Unix等,都存在不同程度的漏洞。在當(dāng)前信息化時代,信息網(wǎng)絡(luò)技術(shù)迅速發(fā)展,產(chǎn)品更新速度很快,但網(wǎng)絡(luò)安全技術(shù)卻相對滯后,跟不上網(wǎng)絡(luò)的發(fā)展速度。
1.2外界因素
包括局域網(wǎng)內(nèi)外部的攻擊,多是些非法用戶利用其他用戶的身份,登陸后篡改數(shù)據(jù)、盜竊信息,破壞應(yīng)用系統(tǒng)。病毒是網(wǎng)絡(luò)安全的一大危害,網(wǎng)絡(luò)連接著世界各地,一旦有病毒侵入,會快速向外傳播,破壞力非常大。不法分子攻擊是另一大危害,多是些違法亂紀(jì)分子,利用網(wǎng)絡(luò)漏洞惡意入侵,侵犯他人隱私。有些軟件和操作系統(tǒng)在編寫時留有后門,常被不法分子所利用。此外,計算機(jī)是物理硬件,若被破壞或者受到周圍環(huán)境影響,也會影響到網(wǎng)絡(luò)安全。
1.3安全評估技術(shù)落后
防范不法分子入侵,保護(hù)網(wǎng)絡(luò)安全,需要有一套健全的安全評估系統(tǒng),能夠?qū)W(wǎng)絡(luò)進(jìn)行實時監(jiān)控,并作出全面評估。一旦發(fā)現(xiàn)漏洞,或正在被攻擊的薄弱區(qū),可及時進(jìn)行修復(fù)防范,降低被攻擊的可能性。然而我國目前的網(wǎng)絡(luò)安全評估系統(tǒng),不管是在監(jiān)控上,還是評估上,都較為落后,無法提供一個良好的網(wǎng)絡(luò)環(huán)境。
2防火墻技術(shù)的應(yīng)用分析
2.1含義
防火墻是一種隔離技術(shù),是利用軟件和硬件在內(nèi)部網(wǎng)和外部網(wǎng)之間形成的保護(hù)屏障,是監(jiān)控數(shù)據(jù)包和網(wǎng)絡(luò)通信流入流出的一個安全網(wǎng)關(guān)。只有經(jīng)過用戶同意,其他用戶或者數(shù)據(jù)才能進(jìn)來,而且還能夠把不同意的用戶攔在外面。
2.2安全功能
首先是報警功能,當(dāng)有外來用戶要進(jìn)入時,防火墻會發(fā)出消息通知用戶,令用戶自我判斷是否同意。對于本局域內(nèi)的其他用戶。防火墻都可以查詢,還能顯示用戶機(jī)名。對于不允許的外來用戶,機(jī)主可以利用防火墻進(jìn)行設(shè)置,即黑白名單功能。其次,通過防火墻還能查看數(shù)據(jù)流量,和上傳下載的速度等信息。對于計算機(jī)內(nèi)部的服務(wù)程序,防火墻既能查看,又能啟動關(guān)閉。系統(tǒng)日志功能指的是防火墻對系統(tǒng)安全狀態(tài)以及每日流量的記錄。
2.3應(yīng)用
防火墻是保護(hù)網(wǎng)絡(luò)安全的一種有效的方法,其管理主要分有以下兩種。首先是單防火墻和單子網(wǎng),網(wǎng)絡(luò)資源是極其豐富的,各種資源面臨的風(fēng)險也有所差異。其風(fēng)險主要體現(xiàn)在兩點,一是資源自身的風(fēng)險,二是在其他因素影響下的風(fēng)險。與只提供靜態(tài)網(wǎng)頁的服務(wù)器相比,若某服務(wù)器正在運行CGI,顯然更被用戶喜歡,不過服務(wù)器的各種安全問題也會相繼出現(xiàn)。這時,網(wǎng)絡(luò)安全管理人員若安裝了防火墻,網(wǎng)絡(luò)的風(fēng)險將有所減少。計算機(jī)網(wǎng)絡(luò)中的很多信息都是存在數(shù)據(jù)庫的,信息的敏感性要遠(yuǎn)高于網(wǎng)絡(luò)服務(wù)器,這就要求再設(shè)一層保護(hù)層。單防火墻和單子網(wǎng)安全系統(tǒng)把全部的服務(wù)器都裝在了同一個子網(wǎng)內(nèi),內(nèi)部網(wǎng)和內(nèi)外邊界路由器之間構(gòu)建防火墻,能夠很好地抵抗來自外部的各種攻擊。這種模式不但服務(wù)器安全更有保障,應(yīng)用系統(tǒng)也能得到有效的保護(hù)。因此,如果隔離網(wǎng)絡(luò)服務(wù)器,仍不能為數(shù)據(jù)資料提供安全保障,不妨采取該模式。其次,是單防火墻和多子網(wǎng)模式。有些情況適合劃分為多個子網(wǎng),此時網(wǎng)絡(luò)安全管理人員可以將內(nèi)網(wǎng)分為若干子網(wǎng),互相保持獨立,而不同層的服務(wù)器會把它們送到不同的子網(wǎng)中。其原理是構(gòu)建一個防火墻,在防火墻上開放若干端口,然后利用防火墻劃分網(wǎng)絡(luò),彼此獨立,管有相應(yīng)的層。而數(shù)據(jù)層服務(wù)器只接受中間服務(wù)器數(shù)據(jù)查詢的連接端口,安全性便能得到保障。選擇此模式后,用戶只能直接訪問表述層服務(wù)器,以此類推,表述層服務(wù)器只能訪問中間層服務(wù)器。這種設(shè)計模式更能反映系統(tǒng)需求,在層控制方面有著良好效果。
3結(jié)束語
計算機(jī)網(wǎng)絡(luò)技術(shù)推動了社會的進(jìn)步,改善了人們的生活方式,但其安全問題也容不得忽視,尤其是那些重要的關(guān)鍵數(shù)據(jù),很可能會被盜竊,后果不堪設(shè)想。所以,必須擦去有效的防范措施,防火墻便是一種有效的技術(shù),值得推廣應(yīng)用。
參考文獻(xiàn):
[1]梁檳.淺談計算機(jī)網(wǎng)絡(luò)安全與防火墻技術(shù)[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,20xx,22(06):109-110.[2]趙海峰.淺談計算機(jī)網(wǎng)絡(luò)防火墻的安全技術(shù)[J].電腦開發(fā)與應(yīng)用,20xx,24(10):143-144.[3]李思維.淺談計算機(jī)網(wǎng)絡(luò)安全影響因素及防范措施[J].科技創(chuàng)新與應(yīng)用,20xx,20(05):176-177.
防火墻技術(shù)論文2由于網(wǎng)絡(luò)保密信息的泄露情況嚴(yán)重和目前惡意網(wǎng)站的頻頻進(jìn)擊,使人們越來越重視電腦網(wǎng)絡(luò)信息保護(hù)的可靠性。工作者在處理網(wǎng)絡(luò)信息保護(hù)問題做出的突出貢獻(xiàn)就是研究出了防火墻技術(shù)。這一技術(shù)能夠很好的保障電腦信息的安全性,為電腦中數(shù)據(jù)的可靠性做鋪墊。這一技術(shù)最突出的優(yōu)勢就是能夠?qū)⑿畔⑦M(jìn)行隔離,既幫助客戶排查多余的信息,又能夠保證網(wǎng)絡(luò)數(shù)據(jù)不被泄露,有力的保障了計算機(jī)網(wǎng)絡(luò)的順利進(jìn)行。
1防火墻的自身實用價值
越來越多的用戶喜歡防火墻技術(shù),并且運用這一技術(shù),是因為其本身所具備的攔截信息、保護(hù)數(shù)據(jù)的功能。本文根據(jù)防火墻的作用,在下文中做了詳細(xì)的介紹。
1.1代理技術(shù)的實用功能。
代理技術(shù)對于防火墻來說,本身就是一種極為特殊的。電腦網(wǎng)絡(luò)在工作過程中,代理技術(shù)可以掌控不同區(qū)域的運行狀態(tài),而且是高效和可靠的。這一科研成果的功能具體在于:在內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)中,代理技術(shù)能夠很好的將其轉(zhuǎn)換,并且還能夠使內(nèi)網(wǎng)和外網(wǎng)互不影響。當(dāng)計算機(jī)外網(wǎng)在運行中被斷開時,內(nèi)網(wǎng)只能夠答應(yīng)代理所下達(dá)的指示。即使在專業(yè)技術(shù)上有一定的缺陷,但是仍然能夠起到清晰視聽的作用。
1.2檢測技術(shù)的實用功能
計算機(jī)網(wǎng)絡(luò)運行狀態(tài)是檢測技術(shù)的主要工作,并且是一種新型的科研成果。在網(wǎng)絡(luò)的各個層面都會用到這門技術(shù),它能夠檢測到網(wǎng)絡(luò)連接的狀態(tài),從而增強(qiáng)信息的傳播速度,加大計算機(jī)網(wǎng)絡(luò)運行狀態(tài)的保護(hù)力度。它的主要工作就是根據(jù)網(wǎng)絡(luò)狀態(tài),將外部網(wǎng)絡(luò)傳輸?shù)降男畔?dāng)成一部分,并對其做詳細(xì)解析,進(jìn)而測試總體的記錄,比較規(guī)則與狀態(tài)這倆者間的不同。
1.3協(xié)議技術(shù)的實用功能
有一種攻擊叫DOS,它能夠制止整個服務(wù)器的運行,從而讓計算機(jī)網(wǎng)絡(luò)陷入僵局,與之相聯(lián)系的數(shù)據(jù)也不能獲取。通常來說這類攻擊不會特別受到限制。如何防止這類攻擊就可以通過協(xié)議技術(shù),它能夠在防火墻里邊進(jìn)行操控,保障計算機(jī)內(nèi)部系統(tǒng)的順利運行。同時,它還能夠幫助不同網(wǎng)絡(luò)獲取信息,連接著服務(wù)器與數(shù)據(jù),直至防火墻順利運轉(zhuǎn),它才可以工作。一旦將防火墻裝置于服務(wù)器內(nèi)部,其保護(hù)作用就能夠發(fā)揮出來,使計算機(jī)網(wǎng)絡(luò)安全問題不被威脅,防止外部網(wǎng)絡(luò)的侵害。打個比方:服務(wù)器之所以入侵幾率變小,就是因為防火墻詢問上限的設(shè)定,同時還是外網(wǎng)給內(nèi)網(wǎng)傳輸數(shù)據(jù)的時機(jī)。正是通過這種方式,在抵御侵害的時候還可以實現(xiàn)檢測信息包的效果。
2計算機(jī)網(wǎng)絡(luò)程序的安全問題以及防火墻的功能
從大部分的信息調(diào)查中發(fā)現(xiàn),檢測網(wǎng)絡(luò)信息安全手段都表現(xiàn)在計算機(jī)網(wǎng)絡(luò)方面,而防火墻所具備的技術(shù)正是預(yù)防和阻擋,這些都能夠起到保護(hù)信息安全的作用。
2.1訪問手段的使用
訪問網(wǎng)絡(luò)的手段所具備的裝置就是防火墻的關(guān)鍵部分,它能夠讓計算機(jī)網(wǎng)絡(luò)被控制和規(guī)劃,而且能夠利用優(yōu)化網(wǎng)絡(luò)信息,完善計算機(jī)網(wǎng)絡(luò)系統(tǒng)。電腦網(wǎng)絡(luò)的順利運行離不開防火墻技術(shù),它所計劃出的手段可以幫助計算機(jī)網(wǎng)絡(luò)長期處于安全狀態(tài)。防火墻技術(shù)的突出功能就是保護(hù)系統(tǒng)。
(1)這一技術(shù)能夠保護(hù)每一個部門和領(lǐng)域,并且保證訪問的可靠性能夠確切落實于并不一樣的單位區(qū)間。
(2)防火墻技術(shù)的又一顯著特征就是它能夠徹查不同的計算機(jī)網(wǎng)絡(luò)運行的地址與方向,掌握計算機(jī)的基本特點,對其進(jìn)行規(guī)劃和保護(hù)。
(3)訪問策略會根據(jù)計算機(jī)的實際情況實施策略,制定與其想適應(yīng)的方案,為了達(dá)到最優(yōu)質(zhì)的效果,它也會對方案進(jìn)行調(diào)整。在落實安全保護(hù)手段時,訪問策略能夠自動制作出策略表,方便數(shù)據(jù)的記錄與訪問。然而策略表并不代表它可以進(jìn)行網(wǎng)絡(luò)保護(hù),仍需對其進(jìn)行調(diào)整。不可否認(rèn)的是策略表對網(wǎng)絡(luò)的約束已經(jīng)在一定程度上保障了網(wǎng)絡(luò)的安全性。
(4)篩選工作中錯誤的時候,訪問策略也能夠與之同步進(jìn)行,更好的為計算機(jī)網(wǎng)絡(luò)的可靠性服務(wù)。
2.2使用日志監(jiān)控功能
確保計算機(jī)在調(diào)查防火墻技術(shù)之后而得到的有用的數(shù)據(jù),這就是日志的重點工作項目。防火墻的保護(hù)重點就是日志,同時,日志在整個網(wǎng)絡(luò)安全工作中是不可或缺的一部分。在剖析防火墻日志時,不必要做到面面俱到,盡量降低問題的出現(xiàn)率。比方說:由于防火墻技術(shù)的工作程度較強(qiáng),所以只能對產(chǎn)生的大量數(shù)據(jù)進(jìn)行分門別類,方便監(jiān)測??梢姡阑饓λ瞥傻娜罩緮?shù)據(jù),單單是利用分門別類獲取的,日志搜集的難度并不大,對許多重要的數(shù)據(jù)也不能進(jìn)行攔截。防火墻安全技術(shù)通過日志的監(jiān)督控制在不斷的增強(qiáng),防火墻技術(shù)的篩查功能也在進(jìn)步,并且能夠改善流量流失情況。而日志監(jiān)控的第一步就是篩選技術(shù)含量高的信息,這種方式還能夠影響著日志的監(jiān)督控制、報警記錄等。由于其中形成的數(shù)值較完善,所以在篩選時就比較簡單了。
2.3安全裝置的使用
安全裝置在整個網(wǎng)絡(luò)系統(tǒng)中可以分割成不同的部分,而安全的重點就是安全保護(hù)部分。防火墻技術(shù)的關(guān)鍵就是安全裝置。要想提高計算機(jī)網(wǎng)絡(luò)安全保護(hù)的效率就必須設(shè)創(chuàng)立許多防火墻安全設(shè)置。在隔離部分中,它是較為獨立的局域網(wǎng),能夠作為內(nèi)部網(wǎng)絡(luò)的一方面。追求的目標(biāo)就是防止內(nèi)部網(wǎng)絡(luò)信息流失,保障網(wǎng)絡(luò)的安全運行,營造和諧的網(wǎng)絡(luò)氛圍。而安全裝置的隔離功能與一般的保護(hù)功能截然不同。它具備一些較為突出的特點。其重點的工作方式包括:自動查看信息的運行,網(wǎng)絡(luò)隔離功能,防止攻擊人士剖析IP地址,利用互聯(lián)網(wǎng)地址進(jìn)行調(diào)整以及網(wǎng)絡(luò)公開IP地址。加強(qiáng)網(wǎng)絡(luò)順利工作的安全裝置力度,支持IP技術(shù)隱蔽,能夠更好的保護(hù)內(nèi)網(wǎng)和外網(wǎng)中獲得的信息,使之不被攻擊。能夠利用大量的隱藏技術(shù),提供值轉(zhuǎn)置功能,來抵制外網(wǎng)攻擊,從而實現(xiàn)網(wǎng)絡(luò)安全保護(hù)的效果。隨著社會的發(fā)展和科學(xué)技術(shù)的不斷進(jìn)步,越來越多的單位或行業(yè)開始使用計算機(jī)網(wǎng)絡(luò)。而大部分人們都是根據(jù)網(wǎng)絡(luò)運輸來獲取、傳輸信息,所以網(wǎng)絡(luò)安全在整個網(wǎng)絡(luò)工作中是至關(guān)重要的。防火墻技術(shù)的研發(fā)能夠很好的維護(hù)計算機(jī)網(wǎng)絡(luò)的安全。
所以,我們應(yīng)該盡可能的根據(jù)防火墻的長處來處理和防止網(wǎng)絡(luò)中出現(xiàn)的問題,與此同時,還應(yīng)該掌握防火墻的各種保護(hù)功能,從而使自己的網(wǎng)絡(luò)系統(tǒng)更加的安全可靠。
防火墻技術(shù)論文3【摘要】針對計算機(jī)網(wǎng)絡(luò)進(jìn)行安全維護(hù)過程中,必然要沿用防火墻技術(shù),主要是其能夠針對計算機(jī)系統(tǒng)提供較為安全且可靠的運行環(huán)境。防火墻具體的工作原理,便是在計算機(jī)內(nèi)外網(wǎng)銜接渠道之中形成保護(hù)體系,自動屏蔽一系列來源不明的網(wǎng)絡(luò)傳輸信息。筆者的任務(wù),便是針對計算機(jī)網(wǎng)絡(luò)信息安全中防火墻技術(shù)的科學(xué)有效性運用策略,加以細(xì)致化探討論證,希望能為相關(guān)工作人員貫徹網(wǎng)絡(luò)安全維護(hù)職務(wù),提供較為直觀的指導(dǎo)性依據(jù)。
【關(guān)鍵詞】計算機(jī);網(wǎng)絡(luò)信息;防火墻;有效應(yīng)用
前言
計算機(jī)信息技術(shù)如今在我國社會各類產(chǎn)業(yè)領(lǐng)域之中得到普及沿用,同步狀況下更對于網(wǎng)絡(luò)安全維護(hù)工作質(zhì)量提出愈加嚴(yán)格的規(guī)范訴求。在此類環(huán)境下,想要充分維持計算機(jī)網(wǎng)絡(luò)資源的安全價值,就必須以計算機(jī)網(wǎng)絡(luò)應(yīng)用環(huán)境為基礎(chǔ)性指導(dǎo)媒介,透過多元化開發(fā)途徑將防火墻技術(shù)優(yōu)勢予以全方位發(fā)揮。須知防火墻更新速率飛快,已然和當(dāng)前計算機(jī)網(wǎng)絡(luò)發(fā)展進(jìn)程維持同步關(guān)系,進(jìn)一步為計算機(jī)網(wǎng)絡(luò)安全運行提供高效的維護(hù)途徑。所以,探索防火墻技術(shù)在如今我國計算機(jī)網(wǎng)絡(luò)信息傳輸中的合理性應(yīng)用策略,顯得尤為緊迫。
1防火墻技術(shù)的原理和屬性
所謂防火墻技術(shù),實質(zhì)上就是依照國家、法律等規(guī)范原則,進(jìn)行計算機(jī)網(wǎng)絡(luò)內(nèi)部流通的所有信息,進(jìn)行授權(quán)和限制性管理服務(wù)的行為流程,其間會針對關(guān)聯(lián)信息加以詳細(xì)化記錄,保證各類信息具體來源得到妥善化校驗解析至于,盡快明確網(wǎng)絡(luò)系統(tǒng)內(nèi)一些交互信息的狀況,避免外部攻擊現(xiàn)象的大范圍滋生。至于該類技術(shù)的基礎(chǔ)屬性將依次細(xì)化為:(1)進(jìn)行最有效的安全防護(hù)方案篩選應(yīng)用,保證和防火墻防護(hù)體系運行規(guī)范準(zhǔn)則的全面貼合結(jié)果。(2)全方位記錄各類信息活動并且精準(zhǔn)化檢驗攻擊性行為,在第一時間內(nèi)提供警示信息和限制性管理服務(wù)。(3)容納全部信息,將計算機(jī)網(wǎng)絡(luò)整體性能予以有機(jī)維護(hù)。
2計算機(jī)網(wǎng)絡(luò)系統(tǒng)經(jīng)常發(fā)生面對的安全威脅因素
須知計算機(jī)網(wǎng)絡(luò)系統(tǒng)深處于信息環(huán)境之中,其間遭受任何形式的網(wǎng)絡(luò)安全攻擊問題,都將被視為防火墻技術(shù)重點加以防護(hù)的內(nèi)容,所以說,筆者經(jīng)過計算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全攻擊現(xiàn)象分析過后,整理出以下威脅因素:2.1IP攻擊參與該類網(wǎng)絡(luò)攻擊活動的人員會預(yù)先鎖定要攻擊的目標(biāo)群,同時設(shè)置對應(yīng)的IP攻擊路徑。在確保已經(jīng)向目標(biāo)主機(jī)發(fā)送完安全信息過后,獲取主機(jī)的信任并進(jìn)行相關(guān)攻擊對象鎖定,力求借助信息模式進(jìn)行虛假形式的IP發(fā)送,一旦說IP欺騙計算機(jī)網(wǎng)絡(luò)安全的防護(hù)舉措之后,虛假形式的IP便會立即轉(zhuǎn)變成為多樣性的攻擊行為,如進(jìn)行用戶信息全方位搜羅讀取、篡改必要的服務(wù)項目,最終將這類攻擊程序安置在用戶難以及時發(fā)現(xiàn)的空間之中,為后續(xù)一切非法性攻擊活動布置延展,做足充分的過渡準(zhǔn)備工作。2.2拒絕服務(wù)這類攻擊行為主張借助系統(tǒng)存在的漏洞,向計算機(jī)進(jìn)行各類樣式的攻擊數(shù)據(jù)包發(fā)送,持續(xù)到主機(jī)處于癱瘓狀態(tài)為止,這樣主機(jī)便無法滿足現(xiàn)場操作者一切網(wǎng)絡(luò)化服務(wù)需求。實際上。該類網(wǎng)絡(luò)攻擊模式具備深刻的毀滅性特征,攻擊主體在進(jìn)行攻擊類數(shù)據(jù)包發(fā)送過程中往往不受時間和方向等因素約束,透過數(shù)據(jù)包發(fā)送令計算機(jī)難以承受過高負(fù)荷的數(shù)據(jù)存儲,進(jìn)一步陷入停滯或是休眠的狀態(tài)之中,此時即便是操作主體向系統(tǒng)發(fā)送任何操作請求,計算機(jī)也將喪失對應(yīng)的服務(wù)能力,無法盡快接受并處理這方面請求,這便是所謂的計算機(jī)完全拒絕服務(wù)的現(xiàn)象。2.3端口攻擊計算機(jī)自身存在多種類型的端口,包括遠(yuǎn)程、協(xié)議、共享等類型,在此基礎(chǔ)上,計算機(jī)系統(tǒng)才能愈加流暢和高效地運行下去。通常狀況之下,操作用戶很難發(fā)覺對端口遭受的攻擊現(xiàn)象以及對應(yīng)的影響問題,幾乎都是借助防火墻技術(shù)進(jìn)行常用端口防護(hù)控制,至于其余端口則完全沒有獲得可靠的防護(hù)措施。
3新形勢下防火墻技術(shù)在我國計算機(jī)網(wǎng)絡(luò)安全管理中的科學(xué)應(yīng)用措施
防火墻技術(shù)的工作原理,就是針對計算機(jī)的內(nèi)外網(wǎng)絡(luò)空間進(jìn)行隔離化處理,從中衍生出極為穩(wěn)定且高效的保護(hù)路徑,旨在將一切外部攻擊行為予以識別、遏制。至于該類技術(shù)如何妥善化地在計算機(jī)網(wǎng)絡(luò)安全防護(hù)工作中改良運用,具體細(xì)節(jié)將如下所示:3.1合理推廣沿用高端可靠的代理服務(wù)器代理服務(wù)器,即防火墻技術(shù)的一種,其主張向網(wǎng)絡(luò)系統(tǒng)提供對應(yīng)的代理服務(wù),完成真實網(wǎng)絡(luò)的信息交互式工序流程。如計算機(jī)網(wǎng)絡(luò)信息借助內(nèi)網(wǎng)向外網(wǎng)空間傳輸信息過程中,自身會攜帶IP信息,如若其間外網(wǎng)攻擊主體發(fā)現(xiàn)并進(jìn)行動態(tài)化跟蹤校驗,導(dǎo)致病毒或者是木馬介入內(nèi)網(wǎng)的幾率便顯得非常之高,之后病毒便會在內(nèi)網(wǎng)之中泛濫并且竊取銷毀重要數(shù)據(jù);而沿用代理服務(wù)器之后,便會為交互信息設(shè)計供應(yīng)虛擬樣式的IP,同步狀況下將真實IP予以合理化掩藏,外部攻擊者透過跟蹤破解的只能是虛擬化的IP,內(nèi)網(wǎng)真實性信息至此便會得到應(yīng)有的保護(hù)條件。3.2科學(xué)融入包過濾技術(shù)要素包過濾技術(shù)的核心特征就是進(jìn)行信息選擇,此類技術(shù)在確保獲取到傳輸信息之后,會自動地聯(lián)合原有的安全注冊表進(jìn)行綜合化對比校驗,認(rèn)證當(dāng)下傳輸信息的安全性。筆者在此主要以網(wǎng)絡(luò)傳輸目的IP為例,針對該類IP數(shù)據(jù)包進(jìn)行細(xì)致化校驗解析發(fā)現(xiàn),當(dāng)中蘊(yùn)藏著必要的源信息,可以被視為標(biāo)志性信息,主要配合包過濾技術(shù)進(jìn)行獲得的數(shù)據(jù)包和用戶安全注冊表校驗對比,篩選當(dāng)中存在攻擊隱患的數(shù)據(jù)信息,保證系統(tǒng)安全之后持續(xù)執(zhí)行數(shù)據(jù)傳輸任務(wù)。需要加以強(qiáng)調(diào)的是,包過濾技術(shù)應(yīng)用過程中,不單單控制信息內(nèi)外網(wǎng)傳輸過程,同時會提供必要的限制性功能,即該類技術(shù)能夠在計算機(jī)主機(jī)上和路由器上應(yīng)用,因此被細(xì)化出開放和封閉式兩類應(yīng)用模。3.3有機(jī)貫穿復(fù)合類安全防護(hù)技術(shù)該類技術(shù)能夠彰顯出計算機(jī)網(wǎng)絡(luò)信息的綜合性防護(hù)功能優(yōu)勢,即主張在防火墻內(nèi)部融入代理和包過濾兩類技術(shù)要素,綻放出更為穩(wěn)定的防護(hù)體系,將以往防火墻技術(shù)的諸多缺陷予以全面性填充彌補(bǔ)。在代理和包過濾等技術(shù)的綜合作用之下,防火墻技術(shù)開始逐漸地形成系統(tǒng)性的保護(hù)類型,能夠愈加合理地維持防火墻技術(shù)應(yīng)有的靈活性特征。當(dāng)前,防火墻技術(shù)表現(xiàn)出一定程度的混合特性,復(fù)合體現(xiàn)出代理和包過濾的雙向優(yōu)勢特征,最為重要的是還可同步貫穿多元化安全防護(hù)技術(shù),在爭取考慮到計算機(jī)網(wǎng)絡(luò)安全的運行實際基礎(chǔ)上,保證防火墻一旦遭受任何形式的網(wǎng)絡(luò)攻擊時,便會在第一時間內(nèi)作出防御服務(wù)回應(yīng),彰顯出現(xiàn)代我國計算機(jī)防火墻技術(shù)應(yīng)用所需的策略性。
4結(jié)語
綜上所述,計算機(jī)網(wǎng)絡(luò)應(yīng)用空間范疇持續(xù)擴(kuò)張,一時間令計算機(jī)網(wǎng)絡(luò)在運行過程中面臨更為嚴(yán)峻的安全威脅,想要針對這部分安全隱患加以系統(tǒng)化調(diào)試,第一要務(wù)便是合理改良開發(fā)防火墻技術(shù)。至于防火墻技術(shù)在網(wǎng)絡(luò)安全發(fā)展環(huán)節(jié)中,主要彰顯出變革與更新特性,在進(jìn)行計算機(jī)網(wǎng)絡(luò)系統(tǒng)實時性保護(hù)的基礎(chǔ)上,規(guī)避任何形式的計算機(jī)外網(wǎng)攻擊現(xiàn)象,最終維持內(nèi)網(wǎng)環(huán)境的安全性。具體來講,防火墻技術(shù)在我國當(dāng)前計算機(jī)網(wǎng)絡(luò)安全管理活動中,占據(jù)著十分重要的指導(dǎo)性地位。
參考文獻(xiàn)
[1]苑雪.新形勢下計算機(jī)網(wǎng)絡(luò)信息安全存在的威脅及對策分析[J].科技經(jīng)濟(jì)市場,20xx,13(05):134~150.[2]高揚(yáng).計算機(jī)網(wǎng)絡(luò)信息安全和安全防護(hù)[J].通訊世界,20xx,20(12):78~96.[3]林嵐.計算機(jī)網(wǎng)絡(luò)信息安全及防護(hù)策略研究[J].科技展望,20xx,31(19):108~125.
防火墻技術(shù)論文4摘要:伴隨計算機(jī)網(wǎng)絡(luò)技術(shù)的高速發(fā)展,社會生活以及生產(chǎn)對于計算機(jī)的應(yīng)用和依賴程度不斷提高,網(wǎng)絡(luò)安全問題成為制約計算機(jī)網(wǎng)絡(luò)計算健康發(fā)展的關(guān)鍵問題。防火墻是計算機(jī)網(wǎng)絡(luò)系統(tǒng)的基本保證,本文針對計算機(jī)網(wǎng)絡(luò)安全及防火墻技術(shù)的相關(guān)問題進(jìn)行深入研究,簡要分析計算機(jī)網(wǎng)絡(luò)安全、防火墻技術(shù),以及防火墻技術(shù)在計算機(jī)網(wǎng)絡(luò)安全領(lǐng)域的應(yīng)用,旨在促進(jìn)計算機(jī)網(wǎng)絡(luò)技術(shù)的科學(xué)發(fā)展。
關(guān)鍵詞:計算機(jī);網(wǎng)絡(luò)安全;防火墻技術(shù)
計算機(jī)網(wǎng)絡(luò)技術(shù)的應(yīng)用給用戶帶來諸多便利,但是由于網(wǎng)絡(luò)處于開放狀態(tài)中,因而用戶在應(yīng)用網(wǎng)絡(luò)系統(tǒng)的過程中,也會面臨諸多安全隱患和威脅,用戶自身操作系統(tǒng)的不完善、網(wǎng)絡(luò)協(xié)議存在漏洞、電腦高手的惡意攻擊都會給成為導(dǎo)致計算機(jī)網(wǎng)絡(luò)安全問題的主要因素,發(fā)生計算機(jī)網(wǎng)絡(luò)安全問題可能導(dǎo)致用戶的數(shù)據(jù)信息丟失、系統(tǒng)癱瘓,嚴(yán)重影響計算機(jī)網(wǎng)絡(luò)系統(tǒng)的正常應(yīng)用。防火墻是計算機(jī)網(wǎng)絡(luò)安全主動防御的有效途徑,探究計算機(jī)網(wǎng)絡(luò)安全及防火墻技術(shù)的相關(guān)問題進(jìn)行探討,對于促進(jìn)計算機(jī)行業(yè)領(lǐng)域的持續(xù)發(fā)展具有現(xiàn)實意義。
1計算機(jī)網(wǎng)絡(luò)安全
計算機(jī)網(wǎng)絡(luò)技術(shù)的應(yīng)用主要以各種程序信息為平臺和載體,而在程序和系統(tǒng)運行的過程中也會衍生諸多數(shù)據(jù)信息,從某種層面而言計算機(jī)網(wǎng)絡(luò)技術(shù)的應(yīng)用便是數(shù)據(jù)信息的應(yīng)用,網(wǎng)絡(luò)數(shù)據(jù)安全也成為保障計算機(jī)網(wǎng)絡(luò)技術(shù)應(yīng)用價值的關(guān)鍵,保證計算機(jī)網(wǎng)絡(luò)技術(shù)的應(yīng)用安全便需要保證網(wǎng)絡(luò)數(shù)據(jù)信息的安全。用戶在應(yīng)用計算機(jī)的過程中會從不同途徑遭受數(shù)據(jù)丟失、泄露或者破壞等風(fēng)險,造成網(wǎng)絡(luò)數(shù)據(jù)安全威脅的節(jié)點較多,病毒以及電腦高手攻擊多以節(jié)點攻擊為主要方式造成計算機(jī)操作系統(tǒng)的損壞,用戶不良的計算機(jī)網(wǎng)絡(luò)應(yīng)用習(xí)慣,可能是造成病毒植入或者感染的重要原因。由于當(dāng)前計算機(jī)網(wǎng)絡(luò)領(lǐng)域應(yīng)用范圍的不斷拓展,計算機(jī)網(wǎng)絡(luò)應(yīng)用行為所產(chǎn)生的網(wǎng)絡(luò)信息也體現(xiàn)更高價值,不法分子對于網(wǎng)絡(luò)數(shù)據(jù)信息的惡意侵犯行為也愈發(fā)頻繁,用戶需要實現(xiàn)常態(tài)化的網(wǎng)絡(luò)安全防護(hù),才能夠保證自身應(yīng)用網(wǎng)絡(luò)系統(tǒng)的安全。
2防火墻技術(shù)
用戶進(jìn)行計算機(jī)網(wǎng)絡(luò)系統(tǒng)的應(yīng)用,對于防火墻技術(shù)的應(yīng)用程度也相對較高,防火墻是計算機(jī)系統(tǒng)安全保護(hù)的有效屏障,通過其技術(shù)形式進(jìn)行劃分可以分為軟件型、硬件型和嵌入型三種類型,從其技術(shù)層面進(jìn)行劃分也可以分為狀態(tài)檢測型、包過濾型以及應(yīng)用型等三種類型,不同類型的防火墻都有自身特點以及應(yīng)用利弊,用戶可以根據(jù)自身的應(yīng)用需求以及網(wǎng)絡(luò)系統(tǒng)配置進(jìn)行合理的防火墻選擇。
2.1狀態(tài)檢測型防火墻
狀態(tài)監(jiān)測性防火墻主要是對網(wǎng)絡(luò)系統(tǒng)的運行數(shù)據(jù)進(jìn)行檢測和分析,通過自身的數(shù)據(jù)檢測功能對網(wǎng)絡(luò)運行狀態(tài)中存在的不安全因素進(jìn)行辨別,進(jìn)而為保證系統(tǒng)的運行安全,對不安全狀態(tài)進(jìn)行必要處理,應(yīng)用防火墻實現(xiàn)對于網(wǎng)絡(luò)系統(tǒng)的安全防護(hù)作用。相較于其他類型的防火墻而言,狀態(tài)監(jiān)測型防火墻的安全防護(hù)系數(shù)相對較高,能夠根據(jù)應(yīng)用需求進(jìn)行拓展和伸縮,值得注意的是,進(jìn)行拓展和伸縮需要一定的應(yīng)急反應(yīng)和處理時間,因而會出現(xiàn)防護(hù)保護(hù)延遲的情況發(fā)生,網(wǎng)絡(luò)連接狀態(tài)也會出現(xiàn)延緩或者滯留的情況。
2.2包過濾型防火墻
包過濾型防火墻的重點在于包過濾技術(shù)的應(yīng)用,包過濾技術(shù)對于計算機(jī)網(wǎng)絡(luò)協(xié)議具有嚴(yán)格要求,系統(tǒng)運行的各項操作都需要在保障協(xié)議安全的基礎(chǔ)和范疇內(nèi)進(jìn)行。防火墻的工作機(jī)制相對透明,用戶進(jìn)行網(wǎng)絡(luò)系統(tǒng)的應(yīng)用過程中,防火墻會對存在安全威脅的網(wǎng)站訪問行為和被訪問行為進(jìn)行過濾,運行和防護(hù)工作效率相對較快,但是對于攜帶新型病毒的惡意訪問或者電腦高手攻擊不具有防護(hù)功能,對于原有的數(shù)據(jù)信息具有較強(qiáng)的依賴性,不能夠進(jìn)行自動更新以及程序包的升級。
2.3應(yīng)用型防火墻
應(yīng)用型防火墻主要通過IP轉(zhuǎn)換的方式,對網(wǎng)絡(luò)系統(tǒng)的入侵者進(jìn)行防護(hù),應(yīng)用偽裝新IP或者端口作為誘導(dǎo),達(dá)到對真正網(wǎng)絡(luò)系統(tǒng)的防護(hù)作用,以偽裝方式迷惑不法入侵行為,實現(xiàn)網(wǎng)絡(luò)系統(tǒng)通訊流的阻隔作用,同時也能夠?qū)W(wǎng)絡(luò)運行狀況進(jìn)行實時監(jiān)控,體現(xiàn)較高的安全性能。此種防火墻技術(shù)的應(yīng)用會使網(wǎng)絡(luò)系統(tǒng)的運行環(huán)境更加復(fù)雜,同時對于網(wǎng)絡(luò)信息安全管理也提出更高要求。
3防火墻技術(shù)在計算機(jī)網(wǎng)絡(luò)安全領(lǐng)域的應(yīng)用
3.1身份驗證
身份驗證是防火墻技術(shù)的主要應(yīng)用方式,通過用戶的身份驗證授權(quán)其各應(yīng)用平臺和系統(tǒng)的使用行為,保證其計算機(jī)網(wǎng)絡(luò)系統(tǒng)操作的合法性。防火墻能夠在信息的發(fā)送和接收環(huán)節(jié)中都能夠發(fā)揮身份驗證作用,在數(shù)據(jù)傳輸?shù)倪^程中形成天然屏障,形成對于不法訪問和傳輸行為的阻礙作用,保證信息的傳輸安全。
3.2防病毒技術(shù)
防病毒是防火墻的主要功能,同時也是其技術(shù)應(yīng)用的主要方式,防病毒的功能體現(xiàn)也是用戶進(jìn)行防火墻技術(shù)應(yīng)用的主要目的。防火墻在網(wǎng)絡(luò)系統(tǒng)中對外界第三方訪問的數(shù)據(jù)信息進(jìn)行檢查,非法路徑訪問行為會被制止,防病毒技術(shù)的應(yīng)用效果比身份驗證更為明顯,對于處理技術(shù)的應(yīng)用要求也相對較高。
3.3日志監(jiān)控
防火墻在對網(wǎng)絡(luò)系統(tǒng)進(jìn)行應(yīng)用的過程中會自動生成日志,對各類訪問信息進(jìn)行記載,便于在日后的應(yīng)用過程中對數(shù)據(jù)信息進(jìn)行分析和防護(hù),日志監(jiān)控在防火墻的應(yīng)用中發(fā)揮至關(guān)重要的影響作用,用戶在進(jìn)行程序應(yīng)用的過程中,不需要進(jìn)行全面操控,僅需要針對關(guān)鍵信息進(jìn)行操作。由于用戶應(yīng)用計算機(jī)網(wǎng)絡(luò)系統(tǒng)會產(chǎn)生大量的數(shù)據(jù)信息,因而日志信息的生成量也非常大,如果用戶進(jìn)行全面操作需要耗費大量的時間和精力,對網(wǎng)絡(luò)防護(hù)的即時性產(chǎn)生影響,用戶可以對網(wǎng)絡(luò)數(shù)據(jù)信息進(jìn)行分類,并針對不同類型進(jìn)行重點操作,有助于系統(tǒng)防護(hù)工作效率的提高。
4結(jié)束語
計算機(jī)網(wǎng)絡(luò)安全是用戶進(jìn)行計算機(jī)程序和系統(tǒng)應(yīng)用關(guān)注的重點問題,防火墻技術(shù)的應(yīng)用有助于實現(xiàn)對于網(wǎng)絡(luò)系統(tǒng)的安全防護(hù),身份驗證、防病毒技術(shù)、日志監(jiān)控是防火墻技術(shù)應(yīng)用的主要方式。用戶進(jìn)行計算機(jī)網(wǎng)絡(luò)系統(tǒng)的應(yīng)用,需要養(yǎng)成良好的網(wǎng)絡(luò)訪問習(xí)慣,積極應(yīng)用防火墻技術(shù)保護(hù)系統(tǒng)的有序運行,以促進(jìn)計算機(jī)技術(shù)應(yīng)用價值的提升。
參考文獻(xiàn)
[1]趙建青.淺議計算機(jī)網(wǎng)絡(luò)的安全問題與防范研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,20xx(02):3,26.[2]劉意先,慕德俊.基于CIA屬性的網(wǎng)絡(luò)安全評估方法研究[J].計算機(jī)技術(shù)與發(fā)展,20xx(04):141-143,147.[3]譚玉波,趙孟,鄧淼磊.網(wǎng)絡(luò)安全態(tài)勢優(yōu)化評估研究與仿真[J].計算機(jī)仿真,20xx(03):210-215.
防火墻技術(shù)論文51、影響網(wǎng)絡(luò)安全的因素
1.1 數(shù)據(jù)威脅
數(shù)據(jù)是構(gòu)成網(wǎng)絡(luò)信息的主體也是網(wǎng)絡(luò)安全需要保護(hù)的對象, 數(shù)據(jù)運行中存在的漏洞被發(fā)現(xiàn)并研究, 開發(fā)利用漏洞進(jìn)行針對性破壞的漏洞, 以植入木馬、病毒、腳本的形式對計算機(jī)數(shù)據(jù)進(jìn)行竊取、破壞、修改, 嚴(yán)重的可造成計算機(jī)系統(tǒng)癱瘓, 影響政府和企業(yè)服務(wù)器正常運行或泄露個人電腦用戶隱私和造成財產(chǎn)損失。
1.2 外力破壞
外力破壞主要以刻意利用木馬、病毒攻擊計算機(jī), 其次以利用網(wǎng)站病毒、郵件病毒的方式。由于用戶不正確的電腦使用習(xí)慣, 如長期使用電腦卻不定期殺毒給病毒以可乘之機(jī), 或攻擊者摸清網(wǎng)民的上網(wǎng)習(xí)慣和偏好的網(wǎng)站后對網(wǎng)民經(jīng)常訪問網(wǎng)站植入攻擊鏈接, 引發(fā)網(wǎng)民計算機(jī)下載并運行病毒或木馬, 直接對網(wǎng)民計算機(jī)進(jìn)行攻擊。
1.3 環(huán)境威脅
互聯(lián)網(wǎng)中計算機(jī)都與服務(wù)器連接, 所有計算機(jī)處于信息共享環(huán)境中, 而用戶訪問互聯(lián)網(wǎng)必須經(jīng)由互聯(lián)網(wǎng)環(huán)境, 故環(huán)境威脅不可避免。而因互聯(lián)網(wǎng)共享環(huán)境中客戶端數(shù)量較多, 網(wǎng)絡(luò)環(huán)境內(nèi)的攻擊頻繁且強(qiáng)烈。網(wǎng)絡(luò)環(huán)境的攻擊主要以互聯(lián)網(wǎng)環(huán)境內(nèi)計算機(jī)之間數(shù)據(jù)包傳輸?shù)男问? 與木馬病毒破壞計算機(jī)軟件不同的是, 數(shù)據(jù)包中帶入的網(wǎng)絡(luò)攻擊主要攻擊內(nèi)網(wǎng)的防護(hù)結(jié)構(gòu), 為“數(shù)據(jù)威脅”和“外力破壞”兩種方式提高成功率和加大破壞力。
2、防火墻的類型及特點
2.1 防火墻的分類及其原理
1.數(shù)據(jù)包過濾型
數(shù)據(jù)包過濾型防火墻主要通過查看流經(jīng)數(shù)據(jù)的包頭, 再決定不同數(shù)據(jù)包的去向。此種防火墻對數(shù)據(jù)包常見操作有丟棄(DROP)和接受(ACCEPT)兩種, 也可執(zhí)行其他操作。只有滿足過濾條件的數(shù)據(jù)包才被防火墻轉(zhuǎn)發(fā)到相應(yīng)目的地, 其余數(shù)據(jù)包被阻擋或丟棄。數(shù)據(jù)包過濾的特點有對用戶透明;過濾速度快、效率高。缺點是只能根據(jù)數(shù)據(jù)包的來源、目的地、端口等網(wǎng)絡(luò)信息進(jìn)行判斷, 不能完全杜絕地址欺騙。數(shù)據(jù)包過濾與一些應(yīng)用協(xié)議不兼容, 不能防范不斷更新的攻擊, 不能處理新的安全威脅。
2.網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)
網(wǎng)絡(luò)地址轉(zhuǎn)換是將IP地址臨時轉(zhuǎn)換成外部的、注冊的IP地址標(biāo)準(zhǔn)。在內(nèi)部網(wǎng)絡(luò)需要訪問外部網(wǎng)絡(luò)時, NAT系統(tǒng)將用于對外訪問的源地址和源端口映射為一個偽裝的地址和端口與外網(wǎng)連接, 以達(dá)到隱藏計算機(jī)真實內(nèi)部地址的目的, 外部計算機(jī)安全網(wǎng)卡訪問本地用戶計算機(jī)內(nèi)網(wǎng)時, 并不知道內(nèi)網(wǎng)的網(wǎng)絡(luò)情況, 只能與在互聯(lián)網(wǎng)中的這一IP地址和端口進(jìn)行訪問, 防火墻只需根據(jù)網(wǎng)絡(luò)安全管理員編寫好的映射規(guī)則來判斷這個訪問的安全性再進(jìn)行安全操作。NAT過程對于用戶來說可視化的程度高, 由于NAT能根據(jù)預(yù)定規(guī)則運行, 所以不需用戶進(jìn)行繁雜的設(shè)置, 只需簡單操作, 有操作門檻低, 易于上手等優(yōu)點。
3、防火墻技術(shù)在計算機(jī)網(wǎng)絡(luò)安全中的應(yīng)用
3.1 訪問策略中的應(yīng)用
防火墻技術(shù)判斷有害數(shù)據(jù)的核心依據(jù)是訪問策略, 訪問策略在計算機(jī)網(wǎng)絡(luò)安全中占據(jù)主體地位。訪問策略的實施主要以網(wǎng)絡(luò)技術(shù)管理員預(yù)先配置的形式為主, 經(jīng)過周全的設(shè)計布置, 依據(jù)深入統(tǒng)計的網(wǎng)絡(luò)信息交換傳遞特點, 構(gòu)建科學(xué)、完善的網(wǎng)絡(luò)防護(hù)系統(tǒng)。
防火墻在訪問策略中經(jīng)過以下幾個保護(hù)流程:
(1)防火墻將運行中的信息劃分為不同的單位, 針對每個單位布置內(nèi)、外兩方面的訪問保護(hù);
(2)防火墻通過既有的訪問策略對計算機(jī)運行的目的地址、端口地址等參數(shù)進(jìn)行學(xué)習(xí), 以適應(yīng)計算機(jī)信息傳遞的特點;
3.2 日志監(jiān)控中的應(yīng)用
計算機(jī)防火墻生成的日志文件可用來高級計算機(jī)用戶或發(fā)燒友對其進(jìn)行分析, 以獲取計算機(jī)運行中的后臺行為信息。日志監(jiān)控和分析在網(wǎng)絡(luò)安全保護(hù)中很重要, 用戶分析防火墻日志時, 只關(guān)注重要信息即可。具體操作方法是對網(wǎng)絡(luò)防火墻生成的日志文件信息進(jìn)行分類, 以降低日志有用信息采集的難度。計算機(jī)用戶或管理員對日志監(jiān)控的靈活運用, 使人工智能與防火墻安全技術(shù)相結(jié)合, 提升網(wǎng)絡(luò)安全防護(hù)能力和網(wǎng)絡(luò)優(yōu)化效果。
結(jié)語:作為內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)公共網(wǎng)絡(luò)之間的第一道屏障, 防火墻是最容易被計算機(jī)使用者和單位接受的網(wǎng)絡(luò)安全產(chǎn)品之一。防火墻處于網(wǎng)絡(luò)安全的最底層, 負(fù)責(zé)網(wǎng)絡(luò)安全認(rèn)證和傳輸工作, 不僅保證起到識別和過濾的作用, 同時還能為各種聯(lián)網(wǎng)應(yīng)用提供網(wǎng)絡(luò)安全服務(wù)。隨著信息技術(shù)和互聯(lián)網(wǎng)在日常生活中被廣泛普及和應(yīng)用, 人們對計算機(jī)信息安全等級要求愈來愈高, 對網(wǎng)絡(luò)信息安全管家防火墻的技術(shù)更新升級速度也提出了挑戰(zhàn)。
參考文獻(xiàn)
[1]于志剛.網(wǎng)絡(luò)思維的演變與網(wǎng)絡(luò)犯罪的制裁思路[J].中外法學(xué), 20xx, 26(04):1045-1058.[2]馬利, 梁紅杰.計算機(jī)網(wǎng)絡(luò)安全中的防火墻技術(shù)應(yīng)用研究[J].電腦知識與技術(shù), 20xx, 10(16):3743-3745.[3]趙文勝.論信息安全的刑法保障[D].武漢大學(xué), 20xx.[4]隋曉冰.網(wǎng)絡(luò)環(huán)境下大學(xué)英語課堂教學(xué)優(yōu)化研究[D].上海外國語大學(xué), 20xx.[5]雷瑞林.計算機(jī)網(wǎng)絡(luò)安全中的防火墻技術(shù)研究[J].福建電腦, 20xx(05):43+54.
防火墻技術(shù)論文6摘要:隨著經(jīng)濟(jì)的發(fā)展,互聯(lián)網(wǎng)技術(shù)越來越發(fā)達(dá)。網(wǎng)絡(luò)已經(jīng)成為人們生活中必不可少的部分。當(dāng)然,網(wǎng)絡(luò)的迅速發(fā)展也是具有兩面性的,它就是一把雙刃劍,一方面它給人們的生活帶來了便利,讓我們的生活方式更加快捷。另一方面,計算機(jī)也存在一些安全問題。例如,互聯(lián)網(wǎng)會出現(xiàn)一些信息泄露、支付安全等問題。所以,維護(hù)和建立一個健康的網(wǎng)絡(luò)環(huán)境尤為重要。文章研究了防火墻技術(shù)在計算機(jī)網(wǎng)絡(luò)中的應(yīng)用。
關(guān)鍵詞:網(wǎng)絡(luò);防火墻;信息;技術(shù)
社會的高速發(fā)展下,人們對網(wǎng)絡(luò)的依賴性越來越強(qiáng)。包括日常生活中的網(wǎng)上購物,大到上萬小到幾塊的支付。再到網(wǎng)上搜索一些信息,基本上生活離不開網(wǎng)絡(luò)。但是網(wǎng)絡(luò)也是一把雙刃劍,在這些交易的過程中,會需要我們注冊各種信息,包括身份信息、銀行卡信息。這些信息放在網(wǎng)上,總會有一些不法分子和程序偷取信息。那么,網(wǎng)絡(luò)的安全性必須引起我們的重視。目前,防火墻技術(shù)就是解決網(wǎng)絡(luò)安全問題的重要手段之一。
1防火墻技術(shù)存在的問題
1.1第一代防火墻技術(shù)
以往的第一代防火墻技術(shù)是通過對每個數(shù)據(jù)包檢查流經(jīng)網(wǎng)絡(luò)的簡單包過濾技術(shù),按照一定的安全要求來斷定能否符合既定要求。要具有良好的理解能力,只是單單了解數(shù)據(jù)處理的更高協(xié)議是行不通的。1985年,Cisc的IOS技術(shù)產(chǎn)生并處理分析出了第一代防火墻技術(shù)。經(jīng)過多年的不斷研究和改善。在各個方面都有了很大的提高和完善。它的運行速度和安全檢測能力也有了巨大的提升。這項技術(shù)基于數(shù)據(jù)包中目的地址內(nèi)容經(jīng)過判斷對數(shù)據(jù)包的全部內(nèi)容進(jìn)行分析,促使一些不良的數(shù)據(jù)包不會對計算機(jī)本身產(chǎn)生安全隱患。這項技術(shù)會先對數(shù)據(jù)源頭進(jìn)行檢測,并由此完成一步一步向下傳遞的任務(wù)。這項技術(shù)的優(yōu)點是速度快且費用較低。但就目前而言,它還不能對計算機(jī)進(jìn)行深層次的檢測,所以還不夠完善。目前的網(wǎng)絡(luò)發(fā)展存在一定的漏洞[1]。
1.2第三代防火墻
應(yīng)用層網(wǎng)關(guān)(ApplicationLayerGateway,ALG)也叫應(yīng)用層防火墻或應(yīng)用層代理防火墻,其進(jìn)程名是alg.exe,應(yīng)用層網(wǎng)關(guān)通常被描述為第三代防火墻。它是由美國電報公司實驗室發(fā)現(xiàn)的。當(dāng)網(wǎng)絡(luò)上受信任的用戶連接到不安全網(wǎng)絡(luò)(如Internet)上的服務(wù)時,這項技術(shù)就會指引至防火墻中的代理服務(wù)器。代理服務(wù)器可以偽裝成Internet上的真實服務(wù)器。它可以對我們發(fā)出的請求進(jìn)行評估,并根據(jù)一套單個網(wǎng)絡(luò)服務(wù)的規(guī)則決定允許或拒絕該請求,來有效地解決計算機(jī)與計算機(jī)之間存在的一些不信任問題。
1.3電路層網(wǎng)關(guān)代理技術(shù)
20世紀(jì)80年代電路網(wǎng)關(guān)代理技術(shù)產(chǎn)生。這項技術(shù)設(shè)立了內(nèi)端口和外端點的連接。達(dá)成了數(shù)據(jù)層的.傳輸。這就實現(xiàn)了防火墻與主機(jī),主機(jī)和防火墻的建立。也就把數(shù)據(jù)包檢測內(nèi)容分成了傳輸控制協(xié)議(TransmissionControlProtocol,TCP)的兩個部分。TCP在中轉(zhuǎn)時,會連接外界和網(wǎng)關(guān)的母的地址。過程中分析和處理傳輸層的非交互數(shù)據(jù),能夠讓用戶通過檢驗網(wǎng)關(guān)技術(shù),就能穿越網(wǎng)關(guān)訪問系統(tǒng)和服務(wù)。這一技術(shù)也存在一些問題。它無法對數(shù)據(jù)包進(jìn)行更深層的訪問和認(rèn)證。它只是用于服務(wù)器和用戶間的聯(lián)系[2]。
2目前計算機(jī)運用的防火墻技術(shù)
2.1多級過濾技術(shù)
隨著經(jīng)濟(jì)的不斷發(fā)展,網(wǎng)絡(luò)技術(shù)研究也受到更深入的研究。傳統(tǒng)的防火墻技術(shù)都存在一個共同特點,都采用逐一匹配的方法,這樣的話計算量會很大。怎樣才能提升計算機(jī)的安全性,成為我們研究的重點。隨著不斷的深入研究,多級過濾技術(shù)產(chǎn)生。它是由分組過濾、應(yīng)用網(wǎng)關(guān)過濾、電路網(wǎng)關(guān)3個部分組成。第一部分分組過濾能先過濾掉一些虛假的IP地址,第二級別對服務(wù)器系統(tǒng)進(jìn)行安全檢測和防護(hù)。最后一階段電路網(wǎng)關(guān)是最終的守護(hù)者,建立起主機(jī)和外部站點的聯(lián)系,實現(xiàn)服務(wù)和運用的安全管理。
2.2計算機(jī)內(nèi)部的轉(zhuǎn)換
計算機(jī)技術(shù)的不斷進(jìn)步和發(fā)展,使得計算機(jī)網(wǎng)絡(luò)之間的轉(zhuǎn)化變得更加透明和安全。計算機(jī)之間處理的直接化使得我們的網(wǎng)絡(luò)運用更加安全化。一些入侵程序再也無法深入竊取我們的信息和隱私。不僅這樣,計算機(jī)內(nèi)部的轉(zhuǎn)化透明化還會提高我們主機(jī)地址的準(zhǔn)確性。也為我們一些公司企業(yè)的內(nèi)部專用網(wǎng)絡(luò)提供了便捷的訪問權(quán)限。所以,防火墻的技術(shù)在計算機(jī)安全方面起著重要作用。
2.3深化計算機(jī)系統(tǒng)的處理層
之前的防火墻在運用中要進(jìn)行登錄或者通過對路徑的修改來達(dá)成電腦安全的防護(hù)。但這些只是對一些表層問題有所修護(hù)。而深化透明我們的訪問方式可以對IP地址進(jìn)行判斷和能力進(jìn)行轉(zhuǎn)化。更加透明的轉(zhuǎn)換方式可以對我們電腦處理層進(jìn)行深化,對用戶信息進(jìn)行加密,減少系統(tǒng)和深層數(shù)據(jù)庫存在的一些風(fēng)險。
2.4口字令技術(shù)的運用
互聯(lián)網(wǎng)的發(fā)展隨之會帶來許多安全隱患,我們在防患過程中也會遇到一些解決不了的問題。新型的防火墻技術(shù)運用于計算機(jī)時,針對數(shù)據(jù)遠(yuǎn)程傳輸中存在的問題,我們也研究出了一些解決方法。新型的防火墻技術(shù)在計算機(jī)運用過程中,采用了加密技術(shù)和鑒別技術(shù)。在防火墻自身系統(tǒng)通過口令技術(shù)自帶防護(hù)技術(shù)。提升了計算機(jī)的安全性。工作和使用效率也得到了大大提高。
2.5告警功能和審計功能
防火墻的技術(shù)日益完善,為減少一些數(shù)據(jù)包中存在的安全問題對計算機(jī)的影響。告警功能和審計功能出現(xiàn)在新型防火技術(shù)中,而且成為重要的維護(hù)安全的產(chǎn)品。對通過不同計算機(jī)的地址的內(nèi)容進(jìn)行審計和認(rèn)證,減少了服務(wù)器與服務(wù)器之間的安全隱患。提高了計算機(jī)數(shù)據(jù)和系統(tǒng)之間的安全性。審計功能的出現(xiàn)就像我們多了一位安全檢測員,在運用中,有這樣的一個功能讓信息更加安全。而在使用過程中,告警功能會在出現(xiàn)異常、漏洞、危險程序時進(jìn)行及時的警報。對計算機(jī)系統(tǒng)和信息進(jìn)行了及時防護(hù),避免出現(xiàn)信息泄露、程序異常等諸多問題[3]。
3如何運用防火墻技術(shù)
3.1訪問策略的重要性
在日常生活中,如何更好地讓我們的防火墻技術(shù)運用在生活工作中,主要還是在訪問策略的制訂上。我們在制訂策略時,做好和認(rèn)清什么可以訪問,什么不可以訪問。計算機(jī)在實際操作和運用中,對計算機(jī)系統(tǒng)進(jìn)行合理的分配,可以在運用計算機(jī)時根據(jù)系統(tǒng)提示,安裝一些科學(xué)的、安全的軟件,對電腦的軟件和一些病毒信息泄露進(jìn)行深層保護(hù)和防護(hù),為我們的互聯(lián)網(wǎng)打造一個干凈、無污染的網(wǎng)絡(luò)環(huán)境。
3.2日志監(jiān)控的重要性
防火墻技術(shù)的使用越來越廣泛。除了在源頭建立訪問策略,日志監(jiān)控也是重要的手段之一。我們的防火墻技術(shù)會在電腦出現(xiàn)異常時出現(xiàn)告警狀態(tài)。隨之也會產(chǎn)生日志監(jiān)控,這個日志的存在也是十分重要的。當(dāng)電腦出現(xiàn)問題時,可以通過這項功能研究分析出一些存在的問題和潛在風(fēng)險,隨之建立一些保護(hù)措施,確保電腦的安全使用。當(dāng)出現(xiàn)問題時,日志可以最直接地反映出,可以幫助我們最快速度找出問題,解決問題,重新建立防火墻,攔截一些危險的程序和病毒,從而提高防火墻的使用率。
3.3合理的建立安全配置
防火墻的重點內(nèi)容就在于如何做好安全配置。如何對安全網(wǎng)絡(luò)進(jìn)行模塊化管理十分重要。把網(wǎng)絡(luò)劃分成不同的版塊。區(qū)分出不同模塊所受保護(hù)的程度。相似的模塊劃分成一個區(qū)域。我們可以根據(jù)自身得需要進(jìn)行“區(qū)別”的對待。比如,工作中相關(guān)的文件和內(nèi)容可以進(jìn)行加密或重點保護(hù),一些娛樂版塊可以放在不太重要的區(qū)域。這樣的優(yōu)化資源配置才會把防火墻技術(shù)最大程度的運用?!皡^(qū)別”對待不是直接分離,它還是會在同一個區(qū)域網(wǎng)內(nèi),所有的版塊組合在一起,還是一個計算機(jī)的內(nèi)部網(wǎng)絡(luò)。這一技術(shù)的建立可以讓電腦更加優(yōu)化,讓信息更加安全,防火墻技術(shù)才能真正地運用于生活。
3.4保護(hù)數(shù)據(jù)安全的重要性
經(jīng)濟(jì)的發(fā)展,互聯(lián)網(wǎng)的進(jìn)步,防火墻技術(shù)的完善更加凸顯出數(shù)據(jù)的重要性。網(wǎng)絡(luò)時代,數(shù)據(jù)是最重要的資源。如何才能把這一資源優(yōu)化利用尤為重要。我們可以發(fā)現(xiàn),現(xiàn)在的網(wǎng)絡(luò)環(huán)境十分自由。許多信息出現(xiàn)在網(wǎng)絡(luò)上。當(dāng)然有很多信息可以在網(wǎng)上免費查找運用,但也有許多信息也是具有一定保密性的,不是對外公開的。比如,我們登記在網(wǎng)上的一些銀行信息、財務(wù)關(guān)系,還有一些研究成果和資料都是一些不可竊取的秘密。一直以來,很多私人的信息會出現(xiàn)在網(wǎng)上,比如電話號碼、身份信息、家庭住址等。這樣的做法極其需要我們的防火墻技術(shù)來減少這種行為的發(fā)生。所以,防火墻技術(shù)在網(wǎng)絡(luò)數(shù)據(jù)運用中要尤為重視。通過初始的一些措施,及時阻止一些安全隱患的發(fā)生,提高我們互聯(lián)網(wǎng)環(huán)境的質(zhì)量[4]。
4結(jié)語
總而言之,隨著社會的日益發(fā)展,互聯(lián)網(wǎng)技術(shù)越來越發(fā)達(dá)。為減少出現(xiàn)個人信息、密碼、身份等數(shù)據(jù)泄露,建立一個干凈的網(wǎng)絡(luò)環(huán)境我們應(yīng)該運用新型的防火墻技術(shù),重視訪問策略在防火墻技術(shù)中的重要作用,結(jié)合日志監(jiān)控功能,優(yōu)化安全配置資源,注重數(shù)據(jù)安全的應(yīng)用,不斷更新和注重防火墻技術(shù)在計算機(jī)網(wǎng)絡(luò)中的運用。
[參考文獻(xiàn)]
[1]王海榮.防火墻技術(shù)入侵檢測系統(tǒng)在高校校園網(wǎng)運用分析[J].電子技術(shù)與軟件工程,20xx(10):194-195.[2]馮旗.淺述計算機(jī)防火墻技術(shù)[J].電子測試,20xx(9):65-67.[3]肖繼海.防火墻技術(shù)發(fā)展趨勢探析[J].信息安全與技術(shù),20xx(8):12-13.[4]陳健.計算機(jī)網(wǎng)絡(luò)安全常見問題與對策[J].信息系統(tǒng)工程,20xx(3):44-45.
防火墻技術(shù)論文7摘要:隨著計算機(jī)技術(shù)的不斷發(fā)展,一些問題也接踵而來,最主要的就是網(wǎng)絡(luò)安全問題?,F(xiàn)代一些不法分子利用網(wǎng)絡(luò)漏洞,進(jìn)行違法行動,防火墻由此而生。防火墻的主要作用就是保護(hù)計算機(jī)不受網(wǎng)絡(luò)病毒和外界入侵的干擾,是計算機(jī)一種基礎(chǔ)、有效防護(hù)措施。
關(guān)鍵詞:計算機(jī)網(wǎng)絡(luò)安全;防火墻;計算機(jī)自我防御
0引言
計算機(jī)網(wǎng)絡(luò)安全主要指的是網(wǎng)絡(luò)信息傳輸?shù)陌踩院捅C苄裕乐瓜到y(tǒng)安裝的病毒軟件或者外界強(qiáng)制攻擊造成的個人信息泄密。開啟防火墻的計算機(jī)不管是系統(tǒng)數(shù)據(jù)的安全還是日常運行,都會有一定的保障,現(xiàn)代我國的計算機(jī)網(wǎng)絡(luò)安全保護(hù)技術(shù)有很多,本文主要講解的方向就是防火墻,分析防火墻在計算機(jī)網(wǎng)絡(luò)安全保護(hù)的作用和所處的位置,直觀的理解防火墻--在計算機(jī)在進(jìn)行網(wǎng)絡(luò)互動的時候?qū)嵤┬畔⒈Wo(hù),先排除一些自彈危險窗口和自動下載病毒,再而保護(hù)整個計算機(jī)的操作系統(tǒng),設(shè)置監(jiān)管節(jié)點。防火墻在計算機(jī)網(wǎng)絡(luò)安全保護(hù)中有著至關(guān)重要的作用。
1計算機(jī)網(wǎng)絡(luò)存在的安全問題
1.1概述
我國現(xiàn)在的計算機(jī)都或多或少都存在一些安全問題,如訪問系統(tǒng)的監(jiān)管能力不強(qiáng),沒有一套針對性的措施來避免計算機(jī)網(wǎng)絡(luò)安全上造成的損失?,F(xiàn)代的一些入門防護(hù)措施只能對一些舊型的入侵進(jìn)行簡單防護(hù),一旦出現(xiàn)稍微復(fù)雜的系統(tǒng),就極可能被入侵,從而造成計算機(jī)系統(tǒng)的損壞和個人信息的泄露。現(xiàn)在很多從事秘密工作的人員對于計算機(jī)網(wǎng)絡(luò)安全沒有一個較為完善的概念,沒有對計算機(jī)進(jìn)行有效的網(wǎng)絡(luò)安全防護(hù),就很容易出問題,而等到發(fā)現(xiàn)問題以后再想辦法為時已晚,無法補(bǔ)救,這樣的情況造成的損失通常都是很嚴(yán)重的[1]。
1.2對于計算機(jī)安全系統(tǒng)防御力不高方面
首先,對于我國的計算機(jī)系統(tǒng)來說,其對網(wǎng)絡(luò)攻擊的防御效果不佳,安全防范體系并不完善,防御系統(tǒng)升級調(diào)整不及時,由此導(dǎo)致網(wǎng)絡(luò)安全問題十分嚴(yán)重。目前,網(wǎng)絡(luò)病毒與網(wǎng)絡(luò)攻擊十分猖獗,網(wǎng)絡(luò)攻擊大多是利用計算機(jī)或網(wǎng)絡(luò)防御體系中的漏洞,進(jìn)行隱秘是或者毀滅性的入侵,從而達(dá)到破壞或者盜取信息的目的。目前,最常見的網(wǎng)絡(luò)攻擊方式有木馬病毒攻擊、IP攻擊、端口攻擊、拒絕服務(wù)攻擊。
1.3對安全監(jiān)測數(shù)據(jù)信息上存在的問題方面
安全監(jiān)測數(shù)據(jù)信息上存在的問題主要是由于系統(tǒng)的訪問存在一定的缺陷,導(dǎo)致系統(tǒng)在訪問控制系統(tǒng)時只能夠解決程序內(nèi)部設(shè)定的問題解決,對于新出現(xiàn)的安全問題不能進(jìn)行及時的預(yù)警和解決,導(dǎo)致實際的數(shù)據(jù)安全受到一定的威脅,且計算機(jī)網(wǎng)絡(luò)系統(tǒng)出現(xiàn)問題之后,往往會對原本的計算機(jī)處理系統(tǒng)造成嚴(yán)重的威脅,給計算機(jī)內(nèi)部數(shù)據(jù)造成更加嚴(yán)重的威脅。例如,20xx年出現(xiàn)的“敲詐者病毒”、“勒索病毒”給人們的財產(chǎn)安全帶來重大威脅。然而,大多數(shù)殺毒軟件都沒有做好數(shù)據(jù)監(jiān)測工作,只是在事后制定防御機(jī)制,而不能有效改變這一問題。對此,相關(guān)技術(shù)人員必須樹立正確的思想意識,加強(qiáng)系統(tǒng)防護(hù)。嚴(yán)格按照相關(guān)規(guī)定對數(shù)據(jù)進(jìn)行監(jiān)測,一旦發(fā)現(xiàn)問題及時啟動預(yù)警防御措施。
2針對計算機(jī)網(wǎng)絡(luò)信息安全對防火墻技術(shù)的應(yīng)用分析方面
對于計算機(jī)的網(wǎng)絡(luò)信息系統(tǒng)安全方面存在的問題,要建立起科學(xué)的防火墻技術(shù),利用網(wǎng)絡(luò)防火墻保證計算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全工作。計算機(jī)網(wǎng)絡(luò)信息安全的保障思路,首先要考慮到的是數(shù)據(jù)加密的方法對于數(shù)據(jù)安全性的促進(jìn)作用,在實際的操作當(dāng)中,可以將數(shù)據(jù)進(jìn)行加密,結(jié)合計算機(jī)網(wǎng)絡(luò)防火墻實現(xiàn)對相應(yīng)數(shù)據(jù)的強(qiáng)化保護(hù)[2]。對于實際的數(shù)據(jù)加密的方式,主要是通過網(wǎng)絡(luò)連接和相應(yīng)的端口加密來進(jìn)行的,因此需要網(wǎng)絡(luò)安全維護(hù)程序當(dāng)中的控制端與協(xié)議類型符合實際的網(wǎng)絡(luò)數(shù)據(jù)篩選條件,以實現(xiàn)對數(shù)據(jù)的實時轉(zhuǎn)發(fā)。
3防火墻的種類及具體的使用方面
3.1對于包過濾防火墻技術(shù)的敘述
包過濾技術(shù)主要是指有選擇性的對信息進(jìn)行合理的判斷,分辨信息的實際意義,并拒絕不良信息傳輸?shù)募夹g(shù)。包過濾防火墻主要通過網(wǎng)絡(luò)參考模型中的數(shù)據(jù)傳輸與控制,來實現(xiàn)相應(yīng)計算機(jī)網(wǎng)絡(luò)的保護(hù)。例如,網(wǎng)絡(luò)傳輸工作當(dāng)中,在對網(wǎng)絡(luò)傳輸?shù)哪康腎P進(jìn)行相應(yīng)的保護(hù)工作時,能夠主動獲取信息傳輸中的IP,并對其中的數(shù)據(jù)包進(jìn)行必要的分析與識別,以保證正確信息傳輸?shù)陌踩院涂煽啃?。另一方面,包過濾防火墻技術(shù)可以在計算機(jī)的內(nèi)部形成新的監(jiān)測網(wǎng),從內(nèi)到外對信息進(jìn)行全面的控制和監(jiān)督,從而實現(xiàn)過濾數(shù)據(jù)、防御攻擊的目的[3]。另外,實際的包過濾防火墻技術(shù)往往應(yīng)用在路由器和電腦的主機(jī)上,它可以通過實際的需求選擇內(nèi)網(wǎng)封閉或者外網(wǎng)開放的應(yīng)用形式來實現(xiàn)對數(shù)據(jù)的監(jiān)控管理。
3.2應(yīng)用型防火墻與網(wǎng)路型防火墻方面
對于應(yīng)用型防火墻和網(wǎng)絡(luò)型防火墻的運用來說,網(wǎng)絡(luò)型防火墻主要是通過網(wǎng)絡(luò)的IP端口地址轉(zhuǎn)化、注冊來確保與外網(wǎng)的連接正確,加強(qiáng)對網(wǎng)絡(luò)的實時控制。在實際的計算機(jī)訪問網(wǎng)絡(luò)的時候,即內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)溝通的時候,網(wǎng)絡(luò)防火墻發(fā)揮主要作用,它能夠?qū)ψ詣拥木W(wǎng)絡(luò)終端地址和相應(yīng)的端口進(jìn)行監(jiān)督、分析、管理,通過改變終端地址和外界網(wǎng)絡(luò)與實際端口的連接來保證網(wǎng)絡(luò)得到有效的控制。計算機(jī)的防火墻是為了保護(hù)計算機(jī)各項工作穩(wěn)定進(jìn)行的基礎(chǔ),只有建立完善計算機(jī)防火墻,才能夠保證計算機(jī)各項數(shù)據(jù)的安全性,保證相應(yīng)用戶的各項隱私。所有數(shù)據(jù)要進(jìn)入系統(tǒng)必須經(jīng)過防火墻的篩選與過濾,這就給防火墻保護(hù)功能的發(fā)揮提供了可能,例如通過對某一頻繁發(fā)送信息的IP進(jìn)行鎖定,以抵御不法分子的攻擊。多防火墻聯(lián)合防御是提高網(wǎng)絡(luò)安全的重要方法。該技術(shù)方法結(jié)合了多種防火墻系統(tǒng),對網(wǎng)絡(luò)防火墻采用多種類型共同配置的方式配置防火墻,在計算機(jī)的內(nèi)部將防火墻的工作內(nèi)容分層次、分等級的設(shè)置,以保證相互之間的工作不受沖突。多個防火墻組成的安全系統(tǒng)可以監(jiān)控到不同區(qū)域的安全問題,各個防火墻通過相互之間的轉(zhuǎn)化,對網(wǎng)絡(luò)的不良信息進(jìn)行分層次的過濾,達(dá)到提升網(wǎng)絡(luò)系統(tǒng)整體安全的目的。
4計算機(jī)網(wǎng)絡(luò)信息安全中防火墻技術(shù)的有效運用
計算機(jī)網(wǎng)絡(luò)的系統(tǒng)安全主要靠對整體網(wǎng)絡(luò)的實時監(jiān)控來實現(xiàn),簡單來說就是將先進(jìn)的科學(xué)技術(shù)融入到計算機(jī)網(wǎng)絡(luò)系統(tǒng)當(dāng)中,然后利用這些技術(shù)手段實現(xiàn)對網(wǎng)絡(luò)的全面管理,從而保證計算機(jī)用戶相關(guān)數(shù)據(jù)的機(jī)密性,保證相關(guān)數(shù)據(jù)的安全。在計算機(jī)實際使用的過程中,由于使用者之間存在一定的差異,他們對計算機(jī)安全防護(hù)墻的認(rèn)識也并不全面。例如,計算機(jī)網(wǎng)絡(luò)使用者會認(rèn)為防火墻的設(shè)置保護(hù)的是網(wǎng)絡(luò)形式的隱私和相應(yīng)信息,同時認(rèn)為防火墻能夠保證網(wǎng)絡(luò)不受外界各個因素的影響而安全運行。在網(wǎng)絡(luò)系統(tǒng)的專業(yè)人員看來,防火墻技術(shù)對維護(hù)網(wǎng)絡(luò)信息的安全具有一定的促進(jìn)作用,其在網(wǎng)絡(luò)系統(tǒng)發(fā)生異常或者出現(xiàn)問題時,能夠保護(hù)網(wǎng)絡(luò)信息。對于網(wǎng)絡(luò)信息的交流而言,信息的傳送方可以將相應(yīng)的信息加密處理,建立全面的安全網(wǎng)絡(luò)系統(tǒng)規(guī)則,從而實現(xiàn)計算機(jī)網(wǎng)絡(luò)與外界連接傳輸信息的機(jī)密性和安全性,保證在不法分子入侵系統(tǒng)時,無法窺探到信息的具體內(nèi)容。計算機(jī)的網(wǎng)絡(luò)防火墻技術(shù)在維護(hù)計算機(jī)網(wǎng)絡(luò)信息安全上發(fā)揮了巨大的作用:
(1)計算機(jī)網(wǎng)絡(luò)防火墻能夠?qū)Υ嬖陲L(fēng)險的文件和信息進(jìn)行有效的分析、研究、過濾,確認(rèn)文件安全后傳輸?shù)接嬎銠C(jī)當(dāng)中,防止計算機(jī)被病毒侵入;
(2)計算機(jī)網(wǎng)絡(luò)防火墻能夠在一些沒有得到正確授權(quán)的登入者登入時,拒絕登入,及時防范不法分子侵入計算機(jī)盜取信息;
(3)計算機(jī)網(wǎng)絡(luò)防火墻也可以規(guī)范計算機(jī)用戶本身的操作,對于一些違規(guī)的和不安全的網(wǎng)站,能夠及時進(jìn)行屏蔽,規(guī)范用戶安全、合法地使用計算機(jī)網(wǎng)絡(luò)。實際的工作當(dāng)中,計算機(jī)網(wǎng)絡(luò)防火墻對于用戶來說,既是保障計算機(jī)網(wǎng)路安全的一種有效手段,又是規(guī)范用戶使用計算機(jī)網(wǎng)絡(luò)的一種行之有效的方式;
(4)對于一些企業(yè)或有工作需要的個人來說,計算機(jī)上涉及大量的數(shù)據(jù),計算機(jī)網(wǎng)絡(luò)防火墻的存在使得用戶數(shù)據(jù)文件的安全得到保障,避免用戶數(shù)據(jù)的安全受到威脅,避免文件被盜。計算機(jī)網(wǎng)絡(luò)防火墻是保障計算機(jī)網(wǎng)絡(luò)安全的一項基本措施,因此,要不斷的將先進(jìn)的技術(shù)融入到計算機(jī)網(wǎng)絡(luò)防火墻的建設(shè)當(dāng)中,已對其不斷的進(jìn)行優(yōu)化管理,充分發(fā)揮計算機(jī)網(wǎng)絡(luò)防火墻的真正作用。
5結(jié)論
綜上所述,對于計算機(jī)網(wǎng)絡(luò)信息安全中防火墻技術(shù)的有效運用與分析要從實際的科學(xué)技術(shù)出發(fā),將先進(jìn)的科學(xué)技術(shù)與實際的計算機(jī)網(wǎng)絡(luò)防火墻相結(jié)合,建立安全網(wǎng)絡(luò)信息安全管理系統(tǒng),使計算機(jī)用戶的實際信息得到可靠的保護(hù);將網(wǎng)絡(luò)安全管理與防火墻相結(jié)合,對網(wǎng)絡(luò)數(shù)據(jù)進(jìn)行必要的檢查的同時,注重對系統(tǒng)本身的監(jiān)控管理,從而不斷的提高計算機(jī)網(wǎng)絡(luò)信息的安全性。
參考文獻(xiàn):
[1]駱兵.計算機(jī)網(wǎng)絡(luò)信息安全中防火墻技術(shù)的有效運用分析[J].信息與電腦(理論版),20xx(9):193-194.[2]謝平.計算機(jī)網(wǎng)絡(luò)信息安全中防火墻技術(shù)的有效運用研究[J].通訊世界,20xx(19):97-98.[3]何承.計算機(jī)網(wǎng)絡(luò)安全中防火墻技術(shù)的有效運用分析[J].福建質(zhì)量管理,20xx(1):171-172.
防火墻技術(shù)論文8摘要:
網(wǎng)絡(luò)技術(shù)的迅速發(fā)展,給人們生活帶來便利的同時一些網(wǎng)絡(luò)犯罪也逐漸出現(xiàn),因此信息安全的保密工作成為網(wǎng)絡(luò)建設(shè)中的關(guān)鍵點,而防火墻技術(shù)就是其中重要的一個技術(shù)。防火墻相當(dāng)一個屏障,豎立在內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)之間,保護(hù)內(nèi)部網(wǎng)絡(luò)安全。本文闡述了防火墻的功能,實現(xiàn)防火墻的主要技術(shù)手段,并對防火墻技術(shù)的未來進(jìn)行了展望。
關(guān)鍵詞:防火墻網(wǎng)絡(luò)安全發(fā)展趨勢
1防火墻概述
1.1防火墻的概念
防火墻主要是用來加強(qiáng)網(wǎng)絡(luò)之間的訪問和控制,以防止安全策略中禁止的通訊,從而保護(hù)計算機(jī)安全的一種硬件或軟件。它和建筑之中的防火墻功能有些類似,通常外部的網(wǎng)絡(luò)用戶以非法的手段從外部網(wǎng)絡(luò)進(jìn)入內(nèi)部網(wǎng)絡(luò),訪問內(nèi)部網(wǎng)絡(luò)資源,竊取數(shù)據(jù)。為了保護(hù)計算機(jī)的安全,防火墻對兩個或者以上的安全策略進(jìn)行檢查,進(jìn)行的通訊是否安全從而決定是否放行,同時也監(jiān)視者網(wǎng)絡(luò)的運行狀態(tài)。設(shè)立防火墻的主要目的是出于信息的安全考慮,防止外部的用戶任意的瀏覽計算機(jī)內(nèi)部信息和竊取數(shù)據(jù),以達(dá)到保護(hù)計算機(jī)安全的目的。
1.2防火墻的功能
防火墻的功能主要有,隔離內(nèi)外網(wǎng)絡(luò),增加保密內(nèi)容,防止信息被有意盜竊。建立檢查點,強(qiáng)化安全策略,記錄一些入侵途徑的日志,監(jiān)控網(wǎng)絡(luò)情況,為預(yù)警提供方便等。
2防火墻與入侵檢測技術(shù)
2.1入侵檢測系統(tǒng)概述
入侵檢測是對一些有害的信息進(jìn)行監(jiān)測或者阻止,它可以對信息安全提供保障。根據(jù)檢測系統(tǒng)監(jiān)測的對象是主機(jī)還是網(wǎng)絡(luò),可以將入侵檢測系統(tǒng)主要分為兩種。
2.1.1基于主機(jī)的入侵檢測系統(tǒng)這類系統(tǒng)主要用于保護(hù)運行關(guān)鍵應(yīng)用的服務(wù)器。通過查看日志文件,可以發(fā)現(xiàn)入侵或者入侵的企圖,并迅速的啟動應(yīng)急程序,從而到達(dá)避開檢測系統(tǒng)的目的。
2.1.2基于網(wǎng)絡(luò)的入侵檢測系統(tǒng)這種入侵檢測系統(tǒng)通過在共享的網(wǎng)段上對數(shù)據(jù)的監(jiān)聽來收集數(shù)據(jù)并分析可疑的對象數(shù)據(jù),這種系統(tǒng)不要嚴(yán)格的審計,因此對主機(jī)的要求不高,而且還可以提供對網(wǎng)絡(luò)通用的的保護(hù),不必去擔(dān)心不同主機(jī)的不同架構(gòu)。
2.2入侵檢測系統(tǒng)面臨的挑戰(zhàn)
入侵檢測系統(tǒng)(IDS)是近些年來發(fā)展起來的一種動態(tài)安全防范技術(shù),它主要是通過對一些關(guān)鍵點收集信息并對它們進(jìn)行分析,看行為是否有被攻擊的跡象。這也是一種集檢測、記錄、報警、響應(yīng)的動態(tài)安全技術(shù),它不僅能檢查外部的入侵行為,也可以檢測內(nèi)部的行為,這種檢測技術(shù)主要面臨著三個挑戰(zhàn),分別表現(xiàn)在以下幾個方面:
(1)如何來提高檢測數(shù)據(jù)的速度以適應(yīng)日益發(fā)展的網(wǎng)絡(luò)通信要求;
(2)如何來提高檢測系統(tǒng)的檢測安全性和準(zhǔn)確性;
(3)如何來提高整個檢測系統(tǒng)的互動性能。這些挑戰(zhàn)在以后的信息安全問題中將繼續(xù)凸顯出來,所以只有繼續(xù)提高檢測技術(shù)來應(yīng)對這些方面的挑戰(zhàn)。
2.3防火墻與入侵技術(shù)的結(jié)合從概念上我們可以看出防火墻是一種對入侵比較被動的防御,而入侵檢測相對來說是一種主動的防御。防火墻作為第一道防線,阻止了網(wǎng)絡(luò)層的攻擊,拒絕了一些明顯的攻擊數(shù)據(jù)但是還是放入了一些隱藏攻擊的數(shù)據(jù),這時就需要入侵檢測技術(shù)的支持。如果防火墻加入了入侵檢測技術(shù)那么很快就會確認(rèn)入侵者,這樣就大大的提高了防火墻的整體防御效力。下面是防火墻和入侵檢測系統(tǒng)的兩種合作方式。一種是緊密的結(jié)合。這種結(jié)合就是把入侵檢測技術(shù)配置到防火墻中。這種結(jié)合使得所有的數(shù)據(jù)在經(jīng)過防火墻的同時也會接受入侵檢測技術(shù)的檢查。來判斷數(shù)據(jù)包是否有入侵嫌疑。從而達(dá)到即時阻擋。第二種是兩者之間拿出一個開放接口給對方調(diào)用,并且按照一定的協(xié)議進(jìn)行交流。這種結(jié)合方式是在對防火墻和入侵檢測的優(yōu)缺點進(jìn)行分析后研究建立的模型,實現(xiàn)了功能上的優(yōu)勢互補(bǔ)。無論是哪種方式,入侵檢測技術(shù)和防火墻的結(jié)合都很好的解決了防火墻可以阻擋但難發(fā)現(xiàn)入侵的弊端,同時也解決了入侵檢測技術(shù)容易發(fā)現(xiàn)進(jìn)攻但難阻擋的劣勢。這樣的結(jié)合型防火墻不僅能快速的發(fā)現(xiàn)進(jìn)攻而且還能夠及時做出反應(yīng)來阻擋進(jìn)攻。同時高效的收集有關(guān)入侵信息也給了入侵很大的威懾力。
3防火墻發(fā)展趨勢及前景
防火墻的一些安全問題暴露出防火墻的一些不足,防火墻開始出現(xiàn)了一種更高級的防火墻,這是也是防火墻一種設(shè)計理念的升華。這種較為先進(jìn)的防火墻帶有檢測系統(tǒng),它通過過濾數(shù)據(jù)來檢測入侵,這也是現(xiàn)有防火墻的一種主流模式了。在未來防火墻的檢測技術(shù)中將繼續(xù)聚合更多的范疇,這些聚合的范疇也很大的提高了防火墻的性能和功能的擴(kuò)展,與此同時我們可以展望未來的防火墻必定是向著多功能化、高性能、智能化、更安全的方向發(fā)展。
3.1多功能化防火墻
現(xiàn)在防火墻已經(jīng)出現(xiàn)了一種聚成多種功能的設(shè)計趨勢,入侵檢測這樣的功能很多出現(xiàn)在現(xiàn)在防火墻產(chǎn)品中了,這樣的設(shè)計給管理性能帶來了不少的提升。甚至?xí)懈嘈路f的設(shè)計出現(xiàn)在防火墻中,比如短信功能,當(dāng)防火墻的規(guī)則被變更或者出現(xiàn)入侵攻擊的時候,報警行為會通過多種途徑將消息發(fā)送到管理員手中,包括即時短信,或者電話呼叫。以確保安全行為第一時間即被啟動。也許在不久的將來我們就可以在防火墻產(chǎn)品上看到更多更出色的功能設(shè)計。
3.2高性能防火墻
另外一種趨勢是性能的提高,未來的防火墻在功能上的提高一定會伴隨著性能的提升,特別是數(shù)據(jù)的流量日益復(fù)雜更需要性能的保障。如果只是要求性能的提高必然會出現(xiàn)問題。單純的流量過濾性能問題是比較容易解決的問題,但是與應(yīng)用層涉及越密,性能提高需要面對的問題就會越來越復(fù)雜。特別是在大型應(yīng)用環(huán)境中防火墻規(guī)則庫有幾萬的記錄,這對防火墻的負(fù)荷來說是很大的考驗,所以一些并行處理技術(shù)的高性能防火墻將出現(xiàn)在人們的眼中。
3.3智能化防火墻
網(wǎng)絡(luò)中的一些以垃圾電子郵件的發(fā)送,惡意性網(wǎng)站網(wǎng)頁的彈出問題等,這些已經(jīng)不是簡單的防火墻技術(shù)可以解決的。傳統(tǒng)防火墻解決的效果差而且效果也不好,所以智能防火墻在未來的發(fā)展趨勢中也必定發(fā)揮出相應(yīng)的作用。所以不論是從功能還是性能或者其他方面來說防火墻在今后都將會迅速發(fā)展,這也是反映了信息安全對防火墻的要求,同時也是防火墻的發(fā)展趨勢。
參考文獻(xiàn)
[1]劉彥保.防火墻技術(shù)及其在網(wǎng)絡(luò)安全中的應(yīng)用[J].安徽教育學(xué)院學(xué)報,20xx.[2]龍毅.探討防火墻技術(shù)的網(wǎng)絡(luò)安全[M].硅谷.20xx,(6):181-181.