欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      防火墻總結(jié)

      時(shí)間:2019-05-12 06:30:55下載本文作者:會(huì)員上傳
      簡(jiǎn)介:寫(xiě)寫(xiě)幫文庫(kù)小編為你整理了多篇相關(guān)的《防火墻總結(jié)》,但愿對(duì)你工作學(xué)習(xí)有幫助,當(dāng)然你在寫(xiě)寫(xiě)幫文庫(kù)還可以找到更多《防火墻總結(jié)》。

      第一篇:防火墻總結(jié)

      大石頭中心校

      構(gòu)筑校園消防安全“防火墻”工作總結(jié)

      學(xué)校消防安全工作是學(xué)校綜合治理的重要內(nèi)容,關(guān)系到學(xué)校財(cái)產(chǎn)安全和教師員工的生命安全。對(duì)于這項(xiàng)工作,我們從來(lái)不敢有絲毫懈怠與麻痹大意。為了深入貫徹實(shí)施《中華人民共和國(guó)消防法》,切實(shí)加強(qiáng)火災(zāi)防控工作,創(chuàng)新校園消防安全管理模式,提升學(xué)校消防安全管理水平,提高我校師生消防安全意識(shí)和自救自護(hù)能力,保證全校師生的人身、財(cái)產(chǎn)安全,根據(jù)市政府統(tǒng)一部署和《敦化市構(gòu)筑社會(huì)消防安全“防火墻”工程實(shí)施方案》,根據(jù)市教育局的要求,我校全面深入制定計(jì)劃,在實(shí)際工作中能堅(jiān)持做到不斷總結(jié)經(jīng)驗(yàn)教訓(xùn),不斷改進(jìn)和完善工作方法,提高安全防范能力,將事故隱患減少到最低指數(shù),最大可能的提供安全保障,確保學(xué)校發(fā)展不受影響。以下是構(gòu)筑校園消防安全“防火墻”三年工作總結(jié):

      一、宣傳發(fā)動(dòng),統(tǒng)一思想,營(yíng)造創(chuàng)建學(xué)校消防安全工作氛圍

      學(xué)校在學(xué)生安全方面所采取的一系列措施,充分利用學(xué)校的校園網(wǎng)、宣傳櫥窗、黑板報(bào)、學(xué)校廣播等宣傳陣地進(jìn)行大力宣傳。對(duì)師生進(jìn)行交通安全、防電、防火、預(yù)防食物中毒、預(yù)防手足口病等教育,學(xué)校建立了義務(wù)消防隊(duì),對(duì)有關(guān)人員定期培訓(xùn),熟悉消防防備,掌握火警處置及啟動(dòng)消防設(shè)施設(shè)備的程序和方法。我校加大“防火墻”工程主題的宣傳,普及消防知識(shí),組織學(xué)生進(jìn)行了消防安全演練,教給學(xué)會(huì)正確使用滅火器以及掌握逃生的方法,使每一位學(xué)生普遍掌握火警電話(huà),知道如何報(bào)警等基本常識(shí)。另外學(xué)校加強(qiáng)了值班管理制度,1

      值班領(lǐng)導(dǎo)和教師要提前到崗,嚴(yán)禁校外人員進(jìn)入學(xué)校,從而保證學(xué)生的安全。

      通過(guò)學(xué)習(xí)宣傳,大家統(tǒng)一了思想,提高了認(rèn)識(shí)。因此,把安全防范和教學(xué)質(zhì)量作為學(xué)校一切工作中最主要的兩件事來(lái)抓,做到“兩手都硬”。同時(shí)重視并抓好學(xué)校消防安全工作。近幾年,教學(xué)資源和教學(xué)設(shè)施還不能完全跟上變化的形勢(shì),還不能滿(mǎn)足教學(xué)的需要。因此,校園不安全因素較以前增多,校園發(fā)生安全事故的可能性比以前大大增加。這就給學(xué)校的消防安全工作提出了更高的要求,決不能掉以輕心,麻痹大意。再者,創(chuàng)建平安學(xué)校是實(shí)踐“三個(gè)代表”重要思想的具體體現(xiàn),這對(duì)于堅(jiān)持社會(huì)主義辦學(xué)方向,全面貫徹黨的教育方針,構(gòu)建社會(huì)主義和諧社會(huì),培養(yǎng)合格的社會(huì)主義事業(yè)建設(shè)者和接班人同樣具有重要意義。

      在教育活動(dòng)中,每學(xué)期學(xué)校做到了“六個(gè)一”即:一份計(jì)劃、一次國(guó)旗下講話(huà)、一次安全知識(shí)講座、一堂主題班會(huì)、一次圖片展覽、一期黑板報(bào)。同時(shí),對(duì)創(chuàng)建中的典型事例和經(jīng)驗(yàn)做法及時(shí)利用校廣播加以宣傳報(bào)道,積極營(yíng)造創(chuàng)建學(xué)校消防安全工作的良好氛圍。

      二、健全組織,落實(shí)責(zé)任,探索創(chuàng)建學(xué)校消防安全工作新機(jī)制

      學(xué)校領(lǐng)導(dǎo)高度重視學(xué)校消防安全工作,成立了由張校長(zhǎng)總負(fù)責(zé)的消防安全工作領(lǐng)導(dǎo)小組。

      組 長(zhǎng):張 波(校長(zhǎng))負(fù)責(zé)學(xué)校的全面安全防火工作

      副組長(zhǎng):趙永成(德育副校長(zhǎng))協(xié)助校長(zhǎng)做好學(xué)校安全防火工作、各領(lǐng)導(dǎo)辦公室安全防火工作

      胡學(xué)文(教學(xué)副校長(zhǎng))協(xié)助校長(zhǎng)做好學(xué)校安全防火工作、各教師辦公室安全防火工作

      劉書(shū)昌(工會(huì)主席)具體負(fù)責(zé)學(xué)校安全防火工作

      組 員:陳 贊(支部副書(shū)記)負(fù)責(zé)宿舍、衛(wèi)生室、圖書(shū)室、檔案室、會(huì)議室安全防火工作

      高永清(教導(dǎo)主任)負(fù)責(zé)實(shí)驗(yàn)室、微機(jī)室、多功能室安全防火工作

      宋立剛(少先隊(duì)輔導(dǎo)員)負(fù)責(zé)各班級(jí)安全防火工作 李志強(qiáng)(總務(wù)主任)負(fù)責(zé)食堂、商店、庫(kù)房、村小學(xué)安全防火工作

      朱 哲(保衛(wèi)干事)負(fù)責(zé)警務(wù)室、值班室安全防火工作 武吉富(保衛(wèi)科長(zhǎng))負(fù)責(zé)學(xué)校安全防火檢

      貫徹實(shí)施《消防法》和《吉林省消防條例》,認(rèn)真落實(shí)“政府統(tǒng)一領(lǐng)導(dǎo)、部門(mén)依法監(jiān)管、單位全面負(fù)責(zé)、公民積極參與”的消防工作原則,學(xué)校把消防安全工作具體任務(wù)落實(shí)到班級(jí)負(fù)責(zé)人,按照“誰(shuí)主管,誰(shuí)負(fù)責(zé)”的原則,各層次負(fù)責(zé)人分別和下屬各部門(mén)責(zé)任人簽訂消防安全責(zé)任書(shū)。這樣明確分工,責(zé)任到人,使全校創(chuàng)建最安全學(xué)校工作“事事有人做,人人有事做”,形成了“上下聯(lián)動(dòng),齊抓共管” 的管理格局。學(xué)校消防安全工作領(lǐng)導(dǎo)小組具體統(tǒng)籌、組織、協(xié)調(diào)學(xué)校消防安全工作的日常督查、記載等工作。做到工作有計(jì)劃、有布置、有檢查。把此項(xiàng)工作落到實(shí)處,推進(jìn)學(xué)校消防安全管理創(chuàng)新,前移火災(zāi)預(yù)防關(guān)口,提升學(xué)?;馂?zāi)防控水平

      三、完善制度,獎(jiǎng)懲結(jié)合,落實(shí)創(chuàng)建各項(xiàng)措施

      1、落實(shí)消防安全責(zé)任制:制定各崗位消防安全職責(zé),學(xué)校逐級(jí)與消防安全責(zé)任人之間簽訂消防安全責(zé)任書(shū)。

      2、建立、完善和落實(shí)消防安全規(guī)章制度:學(xué)校建立了《消防安 3

      全宣傳教育制度》《防火巡查、檢查制度》《安全疏散設(shè)施管理制度》《消防器材、設(shè)施維護(hù)保養(yǎng)制度》、《滅火和應(yīng)急疏散預(yù)案演練制度》。按照“安全第一,預(yù)防為主”的原則,要求各責(zé)任部門(mén)、責(zé)任人對(duì)安全工作做到“每天必查,有查必記,有患必除”,保證安全工作一項(xiàng)不漏,一個(gè)盲點(diǎn)不留,一個(gè)隱患不存。

      3、堅(jiān)持落實(shí)學(xué)校消防安全工作的考核機(jī)制。

      4、完善消防基礎(chǔ)設(shè)施:按國(guó)家規(guī)范配置滅火器,電器產(chǎn)品的安裝、使用和線(xiàn)路敷設(shè)符合國(guó)家規(guī)范,無(wú)私拉亂接電氣線(xiàn)路,學(xué)生宿舍內(nèi)無(wú)違章用電的行為,疏散通道暢通,學(xué)生宿舍外窗無(wú)影響安全疏散和應(yīng)急救援的柵欄,圖書(shū)室、學(xué)校宿舍置火災(zāi)應(yīng)急照明。

      5、加強(qiáng)防火巡查、檢查,及時(shí)消防火災(zāi)隱患:學(xué)校每月組織開(kāi)展一次防火檢查。防火巡查對(duì)查出的火災(zāi)隱患要及時(shí)整改。

      6、制定應(yīng)急疏散預(yù)案,適時(shí)組織開(kāi)展演練:學(xué)校每年組織開(kāi)展1-2次應(yīng)急疏散預(yù)案演練。

      四、以人為本,“三防”齊抓,構(gòu)建創(chuàng)建工作網(wǎng)絡(luò)、加強(qiáng)消防消安全宣傳教育工作,強(qiáng)化“四個(gè)能力”建設(shè)。

      1、將消防安全教育納入學(xué)校的日常教學(xué)內(nèi)容,每個(gè)學(xué)期每個(gè)班級(jí)都安排2節(jié)消防安全知識(shí)課。

      2、每個(gè)學(xué)期組織學(xué)生接受一次消防安全教育。

      3、在校園內(nèi)或?qū)W生宿舍都有永久性消防安全宣傳標(biāo)語(yǔ),在校園內(nèi)開(kāi)辟1個(gè)消防安全教育宣傳欄。

      4、學(xué)校組織開(kāi)展了“消防安全宣傳教育月”活動(dòng)。向?qū)W生傳授日常防火、火場(chǎng)逃生自救等消防常識(shí)。

      五、輸導(dǎo)結(jié)合,形式多樣,重視法制宣教工作

      采取多種形式,開(kāi)展安全教育。學(xué)校利用升旗、班會(huì)、健康教育課對(duì)學(xué)生進(jìn)行安全意識(shí)教育和自救自護(hù)的常識(shí)教育。組織師生開(kāi)展消防疏散演練活動(dòng),教會(huì)學(xué)生火災(zāi)逃生自救的方法。

      學(xué)校消防安全工作是學(xué)校工作的重要組成部分。做好這項(xiàng)工作是維護(hù)穩(wěn)定大局的需要,是學(xué)校生存、發(fā)展的需要。我校消防安全工作,取得了一些成績(jī),但與上級(jí)領(lǐng)導(dǎo)的要求相比,與日益變化的客觀形勢(shì)要求相比還存在一定的差距。三年“防火墻”工程雖已結(jié)束,但我們絕不會(huì)松懈、放松警惕,我們?nèi)詫⒁蝗缂韧?,加大工作力度,促使我校消防安全學(xué)校工作再上新的臺(tái)階。

      2012年10月28日

      第二篇:防火墻論文

      防火墻技術(shù)論文

      姓 名:王田輝 學(xué) 號(hào):2012110438 專(zhuān) 業(yè):網(wǎng)絡(luò)工程

      摘要

      本文介紹了防火墻的概念、分類(lèi)、發(fā)展歷程、工作原理、主要技術(shù)及相關(guān)的特性。防火墻是一種訪(fǎng)問(wèn)控制技術(shù),它通過(guò)在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止信息資源的非法訪(fǎng)問(wèn)。說(shuō)明了網(wǎng)絡(luò)常見(jiàn)攻擊方式以及防火墻應(yīng)對(duì)策略。分析了防火墻技術(shù)在Internet安全上的重要作用,并提出其不足之處 和解決方案。最后展望了防火墻的反戰(zhàn)前景以及技術(shù)方向。

      關(guān)鍵字:防火墻;網(wǎng)絡(luò);網(wǎng)絡(luò)安全;功能;Internet;

      Abstract The paper introduces the concept, classification and firewall development course, working principle and main technology and related properties.A firewall is a kind of access control technology, it is through the network and in some institutions unsafe network between obstacles, stop the illegal access to information resources.Explain the network attack mode and common firewall strategies.Analysis on the Internet security firewall technology was proposed, and the important role of the deficiencies and solutions.Finally discussed the prospect and the anti-war firewall technology trends.Key words: firewall, Network, Network security, Function, Internet,目錄

      一、防火墻是什么.........................................1

      二、防火墻的分類(lèi).........................................1

      三、防火墻的發(fā)展歷程.....................................1

      四、防火墻的工作原理.....................................2

      五、防火墻應(yīng)該具備的特性.................................2

      六、防火墻主要技術(shù).......................................2

      七、常見(jiàn)攻擊方式以及應(yīng)對(duì)策略.............................3

      八、防火墻的反戰(zhàn)前景以及技術(shù)方向.........................3

      九、結(jié)束語(yǔ)...............................................4

      十、參考文獻(xiàn).............................................4 現(xiàn)在無(wú)論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問(wèn)題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問(wèn)題凝了人們的注意力,大大小小的企業(yè)紛紛為自己的內(nèi)部網(wǎng)絡(luò)“筑墻”,防病毒與防黑客成為確保企業(yè)信息系統(tǒng)安全的基本手段。因此信息安全,網(wǎng)絡(luò)安全的問(wèn)題已經(jīng)引起各國(guó),各部門(mén),各行各業(yè)以及每個(gè)計(jì)算機(jī)用戶(hù)的充分重視。

      一、防火墻是什么

      防火墻就是一個(gè)位于計(jì)算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件。該計(jì)算機(jī)流入流出的所有網(wǎng)絡(luò)通信均要經(jīng)過(guò)此防火墻。

      二、防火墻的分類(lèi)

      防火墻又大致分為硬件防火墻和軟件防火墻:硬件防火墻是指把防火墻程序做到芯片里面,由硬件執(zhí)行這些功能,能減少CPU的負(fù)擔(dān),使路由更穩(wěn)定。硬件防火墻一般都有WAN、LAN和DMZ三個(gè)端口,還具有各種安全功能,價(jià)格比較高,企業(yè)以及大型網(wǎng)絡(luò)使用得比較多。軟件防火墻其實(shí)就是安全防護(hù)軟件,比如天網(wǎng)防火墻、金山網(wǎng)鏢、藍(lán)盾防火墻等等。

      三、防火墻的發(fā)展歷程

      目前的防火墻無(wú)論從技術(shù)上還是產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個(gè)發(fā)展階段。第一代防火墻技術(shù)幾乎與路由器同時(shí)出現(xiàn),采用了包過(guò)濾技術(shù)。1989年,貝爾實(shí)驗(yàn)室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時(shí)提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。第四代防火墻是1992年,USC信息科學(xué)院的BobBraden開(kāi)發(fā)出了基于動(dòng)態(tài)包過(guò)濾技術(shù)的第四代防火墻,后來(lái)演變?yōu)槟壳八f(shuō)的狀態(tài)監(jiān)視技術(shù)。1994年,以色列的CheckPoint公司開(kāi)發(fā)出了第一個(gè)采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻是1998年,NAI公司推出了一種自適應(yīng)代理技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實(shí)現(xiàn),給代理類(lèi)型的防火墻賦予了全新的意義。高級(jí)應(yīng)用代理的研究,克服速度和安全性之間的矛盾,可以稱(chēng)之為第五代防火墻。前五代防火墻技術(shù)有一個(gè)共同的特點(diǎn),就是采用逐一匹配方法,計(jì)算量太大。包過(guò)濾是對(duì)IP包進(jìn)行匹配檢查,狀態(tài)檢測(cè)包過(guò)濾除了對(duì)包進(jìn)行匹配檢查外還要對(duì)狀態(tài)信息進(jìn)行匹配檢查,應(yīng)用代理對(duì)應(yīng)用協(xié)議和應(yīng)用數(shù)據(jù)進(jìn)行匹配檢查。因此,它們都有一個(gè)共同的缺陷,安全性越高,檢查的越多,效率越低。用一個(gè)定律來(lái)描述,就是防火墻的安全性與效率成反比。

      四、防火墻的工作原理

      天下的防火墻至少都會(huì)說(shuō)兩個(gè)詞:Yes或者No。直接說(shuō)就是接受或者拒絕。最簡(jiǎn)單的防火墻是以太網(wǎng)橋。但幾乎沒(méi)有人會(huì)認(rèn)為這種原始防火墻能管多大用。大多數(shù)防火墻采用的技術(shù)和標(biāo)準(zhǔn)可謂五花八門(mén)。這些防火墻的形式多種多樣:有的取代系統(tǒng)上已經(jīng)裝備的TCP/IP協(xié)議棧;有的在已有的協(xié)議棧上建立自己的軟件模塊;有的干脆就是獨(dú)立的一套操作系統(tǒng)。還有一些應(yīng)用型的防火墻只對(duì)特定類(lèi)型的網(wǎng)絡(luò)連接提供保護(hù)(比如SMTP或者HTTP協(xié)議等)。還有一些基于硬件的防火墻產(chǎn)品其實(shí)應(yīng)該歸入安全路由器一類(lèi)。以上的產(chǎn)品都可以叫做防火墻,因?yàn)樗麄兊墓ぷ鞣绞蕉际且粯拥模悍治龀鋈敕阑饓Φ臄?shù)據(jù)包,決定放行還是把他們?nèi)拥揭贿叀K械姆阑饓Χ季哂蠭P地址過(guò)濾功能。這項(xiàng)任務(wù)要檢查IP包頭,根據(jù)其IP源地址和目標(biāo)地址作出放行/丟棄決定。

      五、防火墻應(yīng)該具備的特性

      當(dāng)前的防火墻需要具備如下的技術(shù)、功能、特性,才可以成為企業(yè)用戶(hù)歡迎的防火墻產(chǎn)品:

      1、安全、成熟、國(guó)際領(lǐng)先的特性;

      2、具有專(zhuān)有的硬件平臺(tái)和操作系統(tǒng)平臺(tái);

      3、采用高性能的全狀態(tài)檢測(cè)(Stateful Inspection)技術(shù);

      4、具有優(yōu)異的管理功能,提供優(yōu)異的GUI管理界面;

      5、支持多種用戶(hù)認(rèn)證類(lèi)型和多種認(rèn)證機(jī)制;

      6、需要支持用戶(hù)分組,并支持分組認(rèn)證和授權(quán);

      7、支持內(nèi)容過(guò)濾;

      8、支持動(dòng)態(tài)和靜態(tài)地址翻譯(NAT;

      9、支持高可用性,單臺(tái)防火墻的故障不能影響系統(tǒng)的正常運(yùn)行;

      10、支持本地管理和遠(yuǎn)程管理;

      11、支持日志管理和對(duì)日志的統(tǒng)計(jì)分析;

      12、實(shí)時(shí)告警功能,在不影響性能的情況下,支持較大數(shù)量的連接數(shù);

      13、在保持足夠的性能指標(biāo)的前提下,能夠提供盡量豐富的功能;

      14、可以劃分很多不同安全級(jí)別的區(qū)域,相同安全級(jí)別可控制是否相互通訊;

      15、支持在線(xiàn)升級(jí);

      16、支持虛擬防火墻及對(duì)虛擬防火墻的資源限制等功能;

      17、防火墻能夠與入侵檢測(cè)系統(tǒng)互動(dòng)。

      六、防火墻主要技術(shù)

      先進(jìn)的防火墻產(chǎn)品將網(wǎng)關(guān)與安全系統(tǒng)合二為一,具有以下技術(shù):雙端口或三端口的結(jié)構(gòu);透明的訪(fǎng)問(wèn)方式;靈活的代理系統(tǒng);多級(jí)的過(guò)濾技術(shù);網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT);Internet網(wǎng)關(guān)技術(shù);安全服務(wù)器網(wǎng)絡(luò)(SSN);用戶(hù)鑒別與加密;用戶(hù)定制服務(wù);審計(jì)和告警。

      七、常見(jiàn)攻擊方式以及應(yīng)對(duì)策略

      (一)病毒

      策略:設(shè)定安全等級(jí),嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測(cè)的情況下執(zhí)行下載程序;或者通過(guò)常用的基于主機(jī)的安全方法來(lái)保護(hù)網(wǎng)絡(luò)。

      (二)口令字

      對(duì)口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對(duì)來(lái)自外部網(wǎng)絡(luò)的攻擊,來(lái)猜測(cè)防火墻管理的口令字。嗅探針對(duì)內(nèi)部網(wǎng)絡(luò)的攻擊,通過(guò)監(jiān)測(cè)網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。

      策略:設(shè)計(jì)主機(jī)與防火墻通過(guò)單獨(dú)接口通信(即專(zhuān)用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。

      (三)郵件

      來(lái)自于郵件的攻擊方式越來(lái)越突出,在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬(wàn)份,并按一個(gè)巨大的電子郵件地址清單發(fā)送這條信息,當(dāng)不經(jīng)意打開(kāi)郵件時(shí),惡意代碼即可進(jìn)入。

      策略:打開(kāi)防火墻上的過(guò)濾功能,在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。

      (四)IP地址

      黑客利用一個(gè)類(lèi)似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過(guò)”服務(wù)器檢測(cè),從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。策略:通過(guò)打開(kāi)內(nèi)核rp_filter功能,丟棄所有來(lái)自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時(shí)將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶(hù)才能使用被綁定的IP地址進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)。

      八、防火墻的反戰(zhàn)前景以及技術(shù)方向

      伴隨著Internet的飛速發(fā)展,防火墻技術(shù)與產(chǎn)品的更新步伐必然會(huì)加強(qiáng),而要全面展望防火墻技術(shù)的發(fā)展幾乎是不可能的。但是,從產(chǎn)品及功能上,卻又可以看出一些動(dòng)向和趨勢(shì)。下面諸點(diǎn)可能是下一步的走向和選擇:

      (1)防火墻將從目前對(duì)子網(wǎng)或內(nèi)部網(wǎng)管理的方式向遠(yuǎn)程上網(wǎng)集中管理的方式發(fā)展。

      (2)過(guò)濾深度會(huì)不斷加強(qiáng),從目前的地址、服務(wù)過(guò)濾,發(fā)展到URL(頁(yè)面)過(guò)濾、關(guān)鍵字過(guò)濾和對(duì)ActiveX、Java等的過(guò)濾,并逐漸有病毒掃描功能。

      (3)利用防火墻建立專(zhuān)用網(wǎng)是較長(zhǎng)一段時(shí)間用戶(hù)使用的主流,IP的加密需求越來(lái)越強(qiáng),安全協(xié)議的開(kāi)發(fā)是一大熱點(diǎn)。

      (4)單向防火墻(又叫做網(wǎng)絡(luò)二極管)將作為一種產(chǎn)品門(mén)類(lèi)而出現(xiàn)。(5)對(duì)網(wǎng)絡(luò)攻擊的檢測(cè)和各種告警將成為防火墻的重要功能。(6)安全管理工具不斷完善,特別是可以活動(dòng)的日志分析工具等將成為防火墻產(chǎn)品中的一部分。 另外值得一提的是,伴隨著防火墻技術(shù)的不斷發(fā)展,人們選擇防火墻的標(biāo)準(zhǔn)將主要集中在易于管理、應(yīng)用透明性、鑒別與加密功能、操作環(huán)境和硬件要求、VPN 的功能與CA的功能、接口的數(shù)量、成本等幾個(gè)方面。幾乎所有接觸網(wǎng)絡(luò)的人都知道網(wǎng)絡(luò)中有一些費(fèi)盡心機(jī)闖入他人計(jì)算機(jī)系統(tǒng)的人,他們利用各種網(wǎng)絡(luò)和系統(tǒng)的漏洞,非法獲得未授權(quán)的訪(fǎng)問(wèn)信息。不幸的是如今攻擊網(wǎng)絡(luò)系統(tǒng)和竊取信息已經(jīng)不需要什么高深的技巧。網(wǎng)絡(luò)中有大量的攻擊工具和攻擊文章等資源,可以任意使用和共享。不需要去了解那些攻擊程序是如何運(yùn)行的,只需要簡(jiǎn)單的執(zhí)行就可以給網(wǎng)絡(luò)造成巨大的威脅。甚至部分程序不需要人為的參與,非常智能化的掃描和破壞整個(gè)網(wǎng)絡(luò)。這種情況使得近幾年的攻擊頻率和密度顯著增長(zhǎng),給網(wǎng)絡(luò)安全帶來(lái)越來(lái)越多的安全隱患

      九、結(jié)束語(yǔ)

      隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問(wèn)題必將愈來(lái)愈引起人們的重視。防火墻技術(shù)作為目前用來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來(lái)拒絕未經(jīng)授權(quán)用戶(hù)的訪(fǎng)問(wèn),阻止未經(jīng)授權(quán)用戶(hù)存取敏感數(shù)據(jù),同時(shí)允許合法用戶(hù)不受妨礙的訪(fǎng)問(wèn)網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒(méi)有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問(wèn)題,比如防火墻雖然能對(duì)來(lái)自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來(lái)自網(wǎng)絡(luò)內(nèi)部的攻擊卻無(wú)能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問(wèn)題來(lái)自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。

      十、參考文獻(xiàn)

      [1] 作者:彭濤.《計(jì)算機(jī)網(wǎng)絡(luò)教程 》 機(jī)械工業(yè)出版社 [2] 作者:IBON.Marshield 《網(wǎng)絡(luò)安全技術(shù)白皮書(shū)》 艾邦公司資料

      [3] 作者:楚狂 等 《網(wǎng)絡(luò)安全與Firewall技術(shù)》 人民郵電出版社 [4] 作者:聶元銘 丘平《網(wǎng)絡(luò)信息安全技術(shù)》 科學(xué)出版社

      第三篇:防火墻基礎(chǔ)知識(shí)

      防火墻基礎(chǔ)知識(shí)

      3.3 包過(guò)濾包過(guò)濾技術(shù)(Ip Filtering or packet filtering)的原理在于監(jiān)視并過(guò)濾網(wǎng)絡(luò)上流入流出的Ip包,拒絕發(fā)送可疑的包。由于Internet 與Intranet 的連接多數(shù)都要使用路由器,所以Router成為內(nèi)外通信的必經(jīng)端口,Router的廠(chǎng)商在Router上加入IP Filtering 功能,這樣的Router也就成為Screening Router 或稱(chēng)為Circuit-level gateway.網(wǎng)絡(luò)專(zhuān)家Steven.M.Bellovin認(rèn)為這種Firewall 應(yīng)該是足夠安全的,但前提是配置合理。然而一個(gè)包過(guò)濾規(guī)則是否完全嚴(yán)密及必要是很難判定的,因而在安全要求較高的場(chǎng)合,通常還配合使用其它的技術(shù)來(lái)加強(qiáng)安全性。

      Router 逐一審查每份數(shù)據(jù)包以判定它是否與其它包過(guò)濾規(guī)則相匹配。(注:只檢查包頭的內(nèi)容,不理會(huì)包內(nèi)的正文信息內(nèi)容)過(guò)濾規(guī)則以用于IP順行處理的包頭信息為基礎(chǔ)。包頭信息包括: IP 源地址、IP目的地址、封裝協(xié)議(TCP、UDP、或IP Tunnel)、TCP/UDP源端口、ICMP包類(lèi)型、包輸入接口和包輸出接口。如果找到一個(gè)匹配,且規(guī)則允許這包,這一包則根據(jù)路由表中的信息前行。如果找到一個(gè)匹配,且規(guī)則允許拒絕此包,這一包則被舍棄。如果無(wú)匹配規(guī)則,一個(gè)用戶(hù)配置的缺省參數(shù)將決定此包是前行還是被舍棄。

      *從屬服務(wù)的過(guò)濾包過(guò)濾規(guī)則允許Router取舍以一個(gè)特殊服務(wù)為基礎(chǔ)的信息流,因?yàn)榇蠖鄶?shù)服務(wù)檢測(cè)器駐留于眾所周知的TCP/UDP端口。例如,Telnet Service 為T(mén)CP port 23端口等待遠(yuǎn)程連接,而SMTP Service為T(mén)CP Port 25端口等待輸入連接。如要封鎖輸入Telnet、SMTP的連接,則Router舍棄端口值為23,25的所有的數(shù)據(jù)包。典型的過(guò)濾規(guī)則有以下幾種:

      .允許特定名單內(nèi)的內(nèi)部主機(jī)進(jìn)行Telnet輸入對(duì)話(huà)

      .只允許特定名單內(nèi)的內(nèi)部主機(jī)進(jìn)行FTP輸入對(duì)話(huà)

      .只允許所有Telnet 輸出對(duì)話(huà)

      .只允許所有FTP 輸出對(duì)話(huà)

      .拒絕來(lái)自一些特定外部網(wǎng)絡(luò)的所有輸入信息

      * 獨(dú)立于服務(wù)的過(guò)濾

      有些類(lèi)型的攻擊很難用基本包頭信息加以鑒別,因?yàn)檫@些獨(dú)立于服務(wù)。一些Router可以用來(lái)防止這類(lèi)攻擊,但過(guò)濾規(guī)則需要增加一些信息,而這些信息只有通過(guò)以下方式才能獲悉:研究Router選擇表、檢查特定的IP選項(xiàng)、校驗(yàn)特殊的片段偏移等。這類(lèi)攻擊有以下幾種:.源IP地址欺騙攻擊

      入侵者從偽裝成源自一臺(tái)內(nèi)部主機(jī)的一個(gè)外部地點(diǎn)傳送一些信息包;這些信息包似乎像包含了一個(gè)內(nèi)部系統(tǒng)的源IP地址。如果這些信息包到達(dá)Router的外部接口,則舍棄每個(gè)含有這個(gè)源IP地址的信息包,就可以挫敗這種源欺騙攻擊。

      .源路由攻擊源站指定了一個(gè)信息包穿越Internet時(shí)應(yīng)采取的路徑,這類(lèi)攻擊企圖繞過(guò)安全措施,并使信息包沿一條意外(疏漏)的路徑到達(dá)目的地??梢酝ㄟ^(guò)舍棄所有包含這類(lèi)源路由選項(xiàng)的信息包方式,來(lái)挫敗這類(lèi)攻擊。

      .殘片攻擊入侵者利用Ip殘片特性生成一個(gè)極小的片斷并將TCP報(bào)頭信息肢解成一個(gè)分離的信息包片斷。舍棄所有協(xié)議類(lèi)型為T(mén)CP、IP片斷偏移值等于1的信息包,即可挫敗殘片的攻擊。從以上可看出定義一個(gè)完善的安全過(guò)濾規(guī)則是非常重要的。通常,過(guò)濾規(guī)則以表格的形式表示,其中包括以某種次序排列的條件和動(dòng)作序列。每當(dāng)收到一個(gè)包時(shí),則按照從前至后的順序與表格中每行的條件比較,直到滿(mǎn)足某一行的條件,然后執(zhí)行相應(yīng)的動(dòng)作(轉(zhuǎn)發(fā)或舍棄)。有些數(shù)據(jù)包過(guò)濾在實(shí)現(xiàn)時(shí),“動(dòng)作”這一項(xiàng)還詢(xún)問(wèn),若包被丟棄是否要通知發(fā)送者(通過(guò)發(fā)ICMP信息),并能以管理員指定的順序進(jìn)行條件比較,直至找到滿(mǎn)足的條件。以下是兩個(gè)例子: * 例 一

      某公司有一個(gè)B類(lèi)地址 123.45.0.0,它不希望Internet上的其他站點(diǎn)對(duì)它進(jìn)行訪(fǎng)問(wèn)。但是,該公司網(wǎng)中有一個(gè)子網(wǎng)123.45.6.0 用于和某大學(xué)合作開(kāi)發(fā)項(xiàng)目,該大學(xué)有一個(gè)B類(lèi)地址 135.79.0.0,并希望大學(xué)的各個(gè)子網(wǎng)都能訪(fǎng)問(wèn)123.45.6.0 子網(wǎng)。但是,由于135.79.99.0 子網(wǎng)中存在著不安全因素,因此,它除了能訪(fǎng)問(wèn)123.45.6.0 子網(wǎng)之外,不能訪(fǎng)問(wèn)公司網(wǎng)中的其它子網(wǎng)。為了簡(jiǎn)單起見(jiàn),假定只有從大學(xué)到公司的包,表一中列出了所需的規(guī)則集。

      表 一

      規(guī) 則

      地 址

      目 的 地 址

      動(dòng)

      A

      135.79.0.0

      123.45.6.0

      permit

      B

      135.79.99.0

      123.45.0.0

      deny

      C

      0.0.0.0

      0.0.0.0

      deny

      其中0.0.0.0代表任何地址,規(guī)則C是缺省規(guī)則,若沒(méi)有其它的規(guī)則可滿(mǎn)足,則應(yīng)用此規(guī)則。如果還有從公司到大學(xué)的包,相對(duì)稱(chēng)的規(guī)則應(yīng)加入到此表格中,即源地址與目的地址對(duì)調(diào),再定義相應(yīng)的動(dòng)作。

      現(xiàn)在,我們按照規(guī)則ABC的順序來(lái)進(jìn)行過(guò)濾和按照BAC的順序來(lái)進(jìn)行過(guò)濾后采取的動(dòng)作的結(jié)果如表二所示(注意:兩種動(dòng)作的結(jié)果有不同)

      二 Packet 源 地 址

      目 的 地 址

      希望的動(dòng)作 執(zhí)行ABC后 執(zhí)行BAC后

      135.79.99.1

      123.45.1.1

      deny

      deny(B)

      deny(B)

      * 2

      135.79.99.1

      123.45.6.1

      permit

      permit(A)deny(B)3

      135.79.1.1

      123.45.6.1

      permit

      permit(A)permit(A)4

      135.79.1.1

      123.45.1.1

      deny

      deny(C)

      deny(c)

      從表二可以看出,以ABC的順序來(lái)應(yīng)用規(guī)則的Router能達(dá)到預(yù)想的結(jié)果: 從135.79.99.0子網(wǎng)到公司網(wǎng)的包(如包1)都被拒絕(根據(jù)規(guī)則B),從135.79.99.0子網(wǎng)到123.45.6.0子網(wǎng)的包(如包2)將被轉(zhuǎn)發(fā)(根據(jù)規(guī)則A),從大學(xué)中的其它子網(wǎng)到123.45.6.0的子網(wǎng)包(如包3)也將被轉(zhuǎn)發(fā)(根據(jù)規(guī)則A),從大學(xué)中的其它子網(wǎng)到公司中的其它字網(wǎng)的包(如包4)都被拒絕(根據(jù)規(guī)則C)。若以BAC的順序來(lái)應(yīng)用規(guī)則,則不能達(dá)到預(yù)計(jì)的目的。實(shí)際上,在上面的規(guī)則外集中存在著一個(gè)小錯(cuò)誤,正是由于這個(gè)錯(cuò)誤,導(dǎo)致了以ABC的順序和以BAC的順序來(lái)應(yīng)用規(guī)則而出現(xiàn)了不同的結(jié)果。該錯(cuò)誤就是:規(guī)則B似乎用于限制135.79.99.0子網(wǎng)訪(fǎng)問(wèn)公司網(wǎng),但實(shí)際上這是多余的。如果將這條規(guī)則去掉,那么順序ABC和BAC都將歸結(jié)為AC順序。以AC的順序進(jìn)行過(guò)濾后的結(jié)果如表三所示。

      Packet

      源 地 址

      目 的 地 址

      希望的動(dòng)作

      AC 動(dòng)作

      135.79.99.1

      123.45.1.1

      deny

      deny(C)

      135.79.99.1

      123.45.6.1

      permit

      permit(A)

      135.79.1.1

      123.45.6.1

      permit

      permit(A)

      135.79.1.1

      123.45.1.1

      deny

      deny(C)

      * 例 二如圖一所示的網(wǎng)絡(luò),由包過(guò)濾的Router作為在內(nèi)部被保護(hù)的網(wǎng)絡(luò)與外部不安全的網(wǎng)絡(luò)之間的第一道防線(xiàn)。假設(shè)網(wǎng)絡(luò)的安全策略為:從外部主機(jī)來(lái)的Internet Mail 在一個(gè)指定的網(wǎng)關(guān)上接收,同時(shí)你不信任外部網(wǎng)絡(luò)上一個(gè)名叫HPVC的主機(jī),準(zhǔn)備拒絕任何由它發(fā)起的網(wǎng)絡(luò)通信。

      本例中,關(guān)于使用SMTP的網(wǎng)絡(luò)安全策略必須轉(zhuǎn)移為包過(guò)濾規(guī)則??梢詫⒕W(wǎng)絡(luò)安全規(guī)則轉(zhuǎn)換成下述用語(yǔ)言表示的規(guī)則:

      規(guī)則1: 拒絕從主機(jī)HPVC發(fā)起的連接。

      規(guī)則2:允許連接到我們的E-Mail網(wǎng)關(guān)。這些規(guī)則可以用下面的表四來(lái)表示。星號(hào)(*)表示可以匹配該列的任何值。

      四規(guī)則

      動(dòng)作

      本地

      本地

      遠(yuǎn)地主機(jī)

      遠(yuǎn)地

      說(shuō)明

      序號(hào)

      主機(jī)

      端口號(hào)

      端口號(hào)

      Block

      *

      *

      HPVC

      *

      Block traffic from

      HPVC 2

      Allow Mail-GW 25

      *

      *

      Allow Connection to Our

      Mail gateway

      對(duì)于表四所示的規(guī)則1而言,在遠(yuǎn)地主機(jī)欄中填入了HPVC,而其它所有欄的內(nèi)容都是星號(hào);在動(dòng)作欄填入阻塞。這條規(guī)則的意義可以理解為:阻塞所有從遠(yuǎn)地主機(jī)HPVC發(fā)起的從它的任意端口到我們本地任意主機(jī)的任意端口的連接。對(duì)于表四所示的規(guī)則2而言,在本地主機(jī)和本地端口號(hào)兩欄中都有內(nèi)容,而其它欄都是星號(hào);在動(dòng)作欄填入允許。這個(gè)規(guī)則的意義可以理解為:允許從任意遠(yuǎn)地主機(jī)的任意端口發(fā)起的到本地主機(jī)Mail-GW的25號(hào)端口連接(端口25是為SMTP保留的)規(guī)則是按照它們?cè)诒碇械捻樞騺?lái)執(zhí)行的。如果一個(gè)分組不符合任何規(guī)則,則它將被拒絕。

      在表四中對(duì)規(guī)則的描述有一個(gè)嚴(yán)重的問(wèn)題,它允許任意外部主機(jī)從端口25發(fā)起一個(gè)呼叫。端口25是為SMTP保留的,但是一個(gè)外部主機(jī)有可能利用這個(gè)權(quán)利從事其它活動(dòng)。這條規(guī)則的一個(gè)更好的描述方案是允許本地主機(jī)發(fā)起呼叫,同遠(yuǎn)地主機(jī)的端口25進(jìn)行通信。這使得本地主機(jī)可以向遠(yuǎn)地站點(diǎn)發(fā)送電子郵件。如果遠(yuǎn)地主機(jī)不是用端口25執(zhí)行SMTP,則SMTP的發(fā)送進(jìn)程將不能發(fā)送電子郵件。這等價(jià)與遠(yuǎn)地主機(jī)不支持電子郵件。一個(gè)TCP連接是一個(gè)全雙工連接,信息雙向流動(dòng)。在表四所示的包過(guò)濾規(guī)則中沒(méi)有明確指定被發(fā)送報(bào)文分組中信息的傳遞方向,即是從本地主機(jī)發(fā)送遠(yuǎn)地站點(diǎn),還是從遠(yuǎn)地站點(diǎn)發(fā)送到本地主機(jī)。當(dāng)一個(gè)TCP包在某一個(gè)方向上傳遞時(shí),它必須被接收方確認(rèn)。接收方通過(guò)設(shè)置TCP ACK標(biāo)志來(lái)發(fā)送應(yīng)答幀。TCP ACK標(biāo)志也被用來(lái)確認(rèn)TCP建立連接請(qǐng)求,ACK包將在所有TCP連接上發(fā)送。當(dāng)一個(gè)ACK包被發(fā)送后,發(fā)送方向就逆轉(zhuǎn)過(guò)來(lái),包過(guò)濾規(guī)則應(yīng)該考慮為響應(yīng)控制或數(shù)據(jù)包而發(fā)回的ACK包。對(duì)于下面的表五中的規(guī)則1,在源主機(jī)欄中填入199.245.180.0,在目標(biāo)主機(jī)端口號(hào)欄中填入25,其它欄中都填入星號(hào),在動(dòng)作欄中填入允許.整個(gè)規(guī)則的意義為:允許所有從網(wǎng)絡(luò)199.245.180.0任意端口發(fā)起的任意目標(biāo)主機(jī)端口號(hào)為25的連接(其中199.245.180.0是一個(gè)C類(lèi)網(wǎng)絡(luò)地址,主機(jī)號(hào)字段為0表示網(wǎng)絡(luò)上任意一臺(tái)主機(jī)).基于以上的討論,修改后的包過(guò)濾規(guī)則如表五中所示.表

      SMTP的包過(guò)濾規(guī)則規(guī)則 動(dòng)作

      源主機(jī)

      源端

      目標(biāo)主機(jī)

      遠(yuǎn)地

      TCP標(biāo)識(shí)

      說(shuō)明

      序號(hào)

      口號(hào)

      端口號(hào)

      /IP選項(xiàng) Allow 199.245.180.0 *

      *

      Allow packet

      from Network

      199.245.180.02 Allow

      *

      199.245.180.0 *

      TCP ACK Allow return

      acknowledgement

      對(duì)于表五中的規(guī)則2,在源端口號(hào)欄中填入25,在目標(biāo)主機(jī)欄中填入199.245.180.0,在TCP標(biāo)志和IP選項(xiàng)欄中填入TCP ACK,其它欄中都填入星號(hào),在動(dòng)作欄中填入允許.整個(gè)規(guī)則的意義為:允許所有從任何外部網(wǎng)絡(luò)主機(jī)上源端口號(hào)25發(fā)起的到任意本地主機(jī)(在網(wǎng)絡(luò)199.245.180.0上)任意端口號(hào)的TCP ACK標(biāo)志置位的連接.表五中的兩條過(guò)濾規(guī)則合并起來(lái)的效果是:允許網(wǎng)絡(luò)199.245.180上的任意主機(jī)同任何外部網(wǎng)絡(luò)主機(jī)的SMTP端口建立連接.由于包過(guò)濾器只工作在OSI模型的第二和第三層(數(shù)據(jù)層和網(wǎng)絡(luò)層).它無(wú)法絕對(duì)保證返回的TCP確認(rèn)幀中是否屬于同一個(gè)連接.在實(shí)際應(yīng)用中,這個(gè)策略運(yùn)行得很好,因?yàn)門(mén)CP維護(hù)連接兩側(cè)的狀態(tài)信息,它們知道將要發(fā)送或接收的序號(hào)和確認(rèn)信息.同時(shí),一些上層應(yīng)用服務(wù),例如TELNET ,SMTP 和FTP等,只能接受遵循應(yīng)用層協(xié)議規(guī)則的包,想要偽造包含正確應(yīng)答信息的包是非常困難的.如想要使安全程度更高,可考慮和應(yīng)用層網(wǎng)關(guān)一起使用(下節(jié)將會(huì)討論).羅羅嗦嗦說(shuō)了一大通,可以綜述為下面兩點(diǎn):包過(guò)濾路由器的優(yōu)點(diǎn):

      絕大多數(shù)Internet 防火墻系統(tǒng)只用一個(gè)包過(guò)濾路由器.與設(shè)計(jì)過(guò)濾器和匹配Router不同的是,執(zhí)行PACKET FILTER 所用的時(shí)間很少或幾乎不需要什么時(shí)間.因?yàn)镮nternet 訪(fǎng)問(wèn)一般被提供給一個(gè)WAN接口.如果通信負(fù)載適中且定義的過(guò)濾很少的話(huà),則對(duì)Router性能沒(méi)有多大影響.最后一點(diǎn),包過(guò)濾路由器對(duì)終端用戶(hù)和應(yīng)用程序是透明的,因此不需要專(zhuān)門(mén)的用戶(hù)培訓(xùn)或在每主機(jī)上設(shè)置特別的軟件.包過(guò)濾路由器的局限性:

      定義包過(guò)濾器可能是一項(xiàng)復(fù)雜的工作,因?yàn)榫W(wǎng)管員需要詳細(xì)地了解Internet 各種服務(wù)、包頭格式和他們?cè)谙M總€(gè)域查找的特定的值。如果必須支持復(fù)雜的過(guò)濾要求的,則過(guò)濾規(guī)則集可能會(huì)變得很長(zhǎng)和很復(fù)雜,從而很難管理。存在幾種自動(dòng)測(cè)試軟件,被配置到Router上后即可校驗(yàn)過(guò)濾規(guī)則。這可能對(duì)未檢測(cè)到的易損部件開(kāi)放了一個(gè)地點(diǎn)。一般來(lái)說(shuō),一個(gè)路由器和信息包吞吐量隨過(guò)濾器數(shù)量的增加而減少。Router 被優(yōu)化用來(lái)從每個(gè)包中提取目的IP地址、查找一個(gè)相對(duì)簡(jiǎn)單的路由表,而后將信息包順向運(yùn)行到適當(dāng)轉(zhuǎn)發(fā)接口。如果過(guò)濾可執(zhí)行,Router還必須對(duì)每個(gè)包執(zhí)行所有過(guò)濾規(guī)則。這可能消耗CPU的資源,并影響一個(gè)完全飽和的系統(tǒng)性能。

      3.4 應(yīng)用網(wǎng)關(guān)

      為了克服與包過(guò)濾路由器相關(guān)聯(lián)的某些弱點(diǎn),防火墻需要使用應(yīng)用軟件來(lái)轉(zhuǎn)發(fā)和過(guò)濾Telnet和Ftp等服務(wù)的連接。這樣一種應(yīng)用叫做代理服務(wù),而運(yùn)行代理服務(wù)軟件的主系統(tǒng)叫做應(yīng)用網(wǎng)關(guān)。應(yīng)用網(wǎng)關(guān)和包過(guò)濾路由器可以組合在一起使用,以獲得高于單獨(dú)使用的安全性和靈活性。作為一個(gè)例子,請(qǐng)考慮一個(gè)用包過(guò)濾路由器封鎖所有輸入Telnet 和Ftp 連接的網(wǎng)點(diǎn)。路由器允許Telnet和Ftp包只通過(guò)一個(gè)主系統(tǒng),即Telnet/Ftp應(yīng)用網(wǎng)關(guān),然后再連接到目的主系統(tǒng),過(guò)程如下:

      1.用戶(hù)首先把Telnet連接到應(yīng)用網(wǎng)關(guān),并輸入內(nèi)部主系統(tǒng)的名字;

      2.網(wǎng)關(guān)檢驗(yàn)用戶(hù)的源IP地址,并根據(jù)任何合適的訪(fǎng)問(wèn)準(zhǔn)則接受或拒絕;

      3.用戶(hù)可能需要證明自己的身份(可使用一次性口令裝置);

      4.代理服務(wù)軟件在網(wǎng)關(guān)和內(nèi)部主系統(tǒng)之間建立Telnet連接;

      5.于是,代理服務(wù)軟件在兩個(gè)連接之間傳送數(shù)據(jù);

      6.應(yīng)用網(wǎng)關(guān)記錄連接情況。這一例子指出了使用代理服務(wù)軟件的幾個(gè)好處。第一,代理服務(wù)軟件只允許有代理的服務(wù)通過(guò)。換句話(huà)說(shuō),如果應(yīng)用網(wǎng)關(guān)包含Telnet和Ftp的代理軟件,則只有Ftp和Telnet被允許進(jìn)入受保護(hù)的子網(wǎng),而其它所有服務(wù)都完全被封鎖住。對(duì)有些網(wǎng)點(diǎn)來(lái)說(shuō),這種程度的安全性是很重要的,因?yàn)樗WC,只有那些被認(rèn)為“可信賴(lài)的”服務(wù)才被允許通過(guò)防火墻。它還防止其他不可靠的服務(wù)不會(huì)背著防火墻管理人員實(shí)施。使用代理服務(wù)的另一好處是可以過(guò)濾協(xié)議。例如,有些防火墻可以過(guò)濾FTP連接,并拒絕使用FTP 協(xié)議中的 put 命令。如果人們要保證用戶(hù)不能寫(xiě)到匿名FTP服務(wù)器軟件,則這一點(diǎn)是很有用的。應(yīng)用網(wǎng)關(guān)有三種基本的原型,分別適用于不同的網(wǎng)絡(luò)規(guī)模。

      * 雙穴主機(jī)網(wǎng)關(guān)(Dual-Homed Gateway)

      * 屏蔽主機(jī)網(wǎng)關(guān)(Screened Host Gateway)

      * 屏蔽子網(wǎng)網(wǎng)關(guān)(Screened Subnet Gateway)這三種原型有一個(gè)共同的特點(diǎn),就是都需要一臺(tái)主機(jī)(如上面所述一樣),通常稱(chēng)為橋頭堡主機(jī)(Bastion Host)。該主機(jī)充當(dāng)應(yīng)用程序轉(zhuǎn)發(fā)者、通信登記者以及服務(wù)提供者的角色。因此,保護(hù)該主機(jī)的安全性是至關(guān)重要的,建立防火墻時(shí),應(yīng)將較多的注意力放在該主機(jī)上。

      * 雙穴主機(jī)網(wǎng)關(guān)該原型的結(jié)構(gòu)如下圖所示。其中,橋頭堡主機(jī)充當(dāng)網(wǎng)關(guān),因此,需要在此主機(jī)中裝兩塊網(wǎng)卡,并在其上運(yùn)行防火墻軟件。受保護(hù)網(wǎng)與Internet之間不能直接進(jìn)行通信,必須經(jīng)過(guò)橋頭堡主機(jī),因此,不必顯示地列出受保護(hù)網(wǎng)與不受保護(hù)網(wǎng)之間的路由,從而達(dá)到受保護(hù)網(wǎng)除了看到橋頭堡主機(jī)之外,不能看到其他任何系統(tǒng)的效果。同時(shí),橋頭堡主機(jī)不轉(zhuǎn)發(fā)TCP/IP包,網(wǎng)絡(luò)中的所有服務(wù)都必須由此主機(jī)的相應(yīng)代理程序支持。

      由于雙穴主機(jī)網(wǎng)關(guān)容易安裝,所需的硬件設(shè)備也較少,且容易驗(yàn)證其正確性,因此,這是一種使用較多的紡火墻。雙穴主機(jī)網(wǎng)關(guān)最致命的弱點(diǎn)是:一旦防火墻被破壞,橋頭堡主機(jī)實(shí)際上就變成了一臺(tái)沒(méi)有尋徑功能的路由器,一個(gè)有經(jīng)驗(yàn)的攻擊者就能使它尋徑,從而使受保護(hù)網(wǎng)完全開(kāi)放并受到攻擊。例如,在基于Unix的雙穴主機(jī)網(wǎng)關(guān)中,通常是先修改一個(gè)名叫IPforwarding的內(nèi)核變量,來(lái)禁止橋頭堡主機(jī)的尋徑能力,非法攻擊者只要能獲得網(wǎng)關(guān)上的系統(tǒng)特權(quán),就能修改此變量,使橋頭堡主機(jī)恢復(fù)尋徑能力,以進(jìn)行攻擊。

      * 屏蔽主機(jī)網(wǎng)關(guān)

      該原型的結(jié)構(gòu)如下圖所示。其中,橋頭堡主機(jī)在受保護(hù)網(wǎng)中,將帶有包屏蔽功能的路由器置于保護(hù)網(wǎng)和Internet之間,它不允許Internet對(duì)保護(hù)網(wǎng)的直接訪(fǎng)問(wèn),只允許對(duì)受保護(hù)網(wǎng)中橋頭堡主機(jī)的訪(fǎng)問(wèn)。與雙穴網(wǎng)關(guān)類(lèi)似,橋頭堡主機(jī)運(yùn)行防火墻軟件。屏蔽主機(jī)網(wǎng)關(guān)是一種很靈活的防火墻,它可以有選擇地允許那些值得信任的應(yīng)用程序通過(guò)路由器。但它不像雙穴網(wǎng)關(guān),只需注意橋頭堡主機(jī)的安全性即可,它必須考慮兩方面的安全性,即橋頭堡主機(jī)和路由器。如果路由器中的訪(fǎng)問(wèn)控制列表允許某些服務(wù)能夠通過(guò)路由器,則防火墻管理員不僅要管理橋頭堡主機(jī)中的訪(fǎng)問(wèn)控制表,還要管理路由器中的訪(fǎng)問(wèn)控制列表,并使它們互相協(xié)調(diào)。當(dāng)路由器允許通過(guò)的服務(wù)數(shù)量逐漸增多時(shí),驗(yàn)證防火墻的正確性就會(huì)變得越來(lái)越困難。* 屏蔽子網(wǎng)網(wǎng)關(guān)該原型的結(jié)構(gòu)如下圖所示。其中,一個(gè)小型的獨(dú)立網(wǎng)絡(luò)放在受保護(hù)網(wǎng)與Internet之間,對(duì)這個(gè)網(wǎng)絡(luò)的訪(fǎng)問(wèn)受到路由器中屏蔽規(guī)則的保護(hù)。因此,屏蔽子網(wǎng)中的主機(jī)是唯一一個(gè)受保護(hù)網(wǎng)和Internet都能訪(fǎng)問(wèn)到的系統(tǒng)。從理論上來(lái)說(shuō),這也是一種雙穴網(wǎng)關(guān)的方法,只是將其應(yīng)用到了網(wǎng)絡(luò)上。防火墻被破壞后,它會(huì)出現(xiàn)與雙穴主機(jī)網(wǎng)關(guān)同樣的問(wèn)題。不同的是,在雙穴主機(jī)網(wǎng)關(guān)中只需配置橋頭堡主機(jī)的尋徑功能,而在屏蔽子網(wǎng)網(wǎng)關(guān)中則需配置三個(gè)網(wǎng)絡(luò)(受保護(hù)網(wǎng)、屏蔽子網(wǎng)和Internet)之間的尋徑功能,即先要闖入橋頭堡主機(jī),再進(jìn)入受保護(hù)網(wǎng)中的某臺(tái)主機(jī),然后返回包屏蔽路由器,分別進(jìn)行配置。這對(duì)攻擊者來(lái)說(shuō)顯然是極其困難的。另外,由于Internet很難直接與受保護(hù)網(wǎng)進(jìn)行通信,因此,防火墻管理員不需指出受保護(hù)網(wǎng)到Internet之間的路由。這對(duì)于保護(hù)大型網(wǎng)絡(luò)來(lái)說(shuō)是一種很好的方法。應(yīng)用網(wǎng)關(guān)的一個(gè)缺點(diǎn)是,就Telnet 等客戶(hù)機(jī)--服務(wù)器協(xié)議來(lái)說(shuō),需要采取兩個(gè)步驟來(lái)連接輸入信息或輸出信息。有些應(yīng)用網(wǎng)關(guān)需要經(jīng)過(guò)修改的客戶(hù)機(jī),這一點(diǎn)既可看作是缺點(diǎn),也可看作是優(yōu)點(diǎn),視修改的客戶(hù)機(jī)是否更加容易使用防火墻而定。Telnet應(yīng)用網(wǎng)關(guān)不一定需要經(jīng)過(guò)修改的Telnet客戶(hù)機(jī),但是,它需要修改用戶(hù)行為:用戶(hù)必須連接到防火墻(但不記錄),而不是直接連接到主系統(tǒng)。但是,經(jīng)過(guò)修改的Telnet客戶(hù)機(jī)可以使防火墻透明,因?yàn)樗试S用戶(hù)用Telnet命令規(guī)定目的系統(tǒng)(不是防火墻)。防火墻起著通向目的系統(tǒng)通道的作用,從而攔截連接,再按需完成其他步驟,如查詢(xún)一次性口令。用戶(hù)行為仍然是相同的,但其代價(jià)是每個(gè)系統(tǒng)需要一個(gè)經(jīng)過(guò)修改的客戶(hù)機(jī)。除了Telnet 外,應(yīng)用網(wǎng)關(guān)一般用于Ftp 和電子郵件,同時(shí)也用于XWindows和其他某些服務(wù)。有些Ftp應(yīng)用網(wǎng)關(guān)包括拒絕特定主系統(tǒng)的put 和get 命令的能力。例如,一個(gè)已同內(nèi)部系統(tǒng)(如匿名Ftp服務(wù)器)建立Ftp對(duì)話(huà)(通過(guò)Ftp應(yīng)用網(wǎng)關(guān))的外部用戶(hù),可能試圖把文件上裝到服務(wù)器。應(yīng)用網(wǎng)關(guān)可以過(guò)濾Ftp協(xié)議,并拒絕把所有puts命令發(fā)送給匿名Ftp服務(wù)器;這將保證沒(méi)有文件能上裝到服務(wù)器,而且所提供的確信程度要高于只依賴(lài)由設(shè)置正確的匿名Ftp服務(wù)器進(jìn)行的文件許可。電子郵件應(yīng)用網(wǎng)關(guān)可集中收集電子郵件,并把它分發(fā)給內(nèi)部主系統(tǒng)和用戶(hù)。對(duì)外部用戶(hù)來(lái)說(shuō),所有內(nèi)部用戶(hù)都擁有電子郵件地址,其格式為:user@emailhost 其中,emailhost是電子郵件網(wǎng)關(guān)的名字。網(wǎng)關(guān)會(huì)接受外部用戶(hù)的郵件,然后按需把郵件轉(zhuǎn)發(fā)到其他內(nèi)部系統(tǒng)。從內(nèi)部系統(tǒng)發(fā)送電子郵件的用戶(hù)可以從其主系統(tǒng)直接發(fā)送電子郵件,否則在內(nèi)部系統(tǒng)名字只有受保護(hù)的子網(wǎng)知道的情況下,郵件會(huì)發(fā)送給應(yīng)用網(wǎng)關(guān),然后應(yīng)用網(wǎng)關(guān)著把郵件轉(zhuǎn)發(fā)給目的主系統(tǒng)。有些電子郵件網(wǎng)關(guān)使用更加安全的sendmail程序版本來(lái)接收電子郵件

      第四篇:防火墻論文

      河北大學(xué)人民武裝學(xué)院

      河北大學(xué)人民武裝學(xué)院2015屆畢業(yè)論文

      防火墻安全技術(shù)

      河北大學(xué)人民武裝學(xué)院

      中 隊(duì):三十一中隊(duì)

      專(zhuān) 業(yè):計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)

      級(jí):四班

      姓 名:馬偉韜

      防火墻安全技術(shù)

      摘 要

      隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展,上網(wǎng)的人數(shù)不斷地增大,網(wǎng)上的資源也不斷地增加,網(wǎng)絡(luò)的開(kāi)放性、共享性、互連程度也隨著擴(kuò)大,所以網(wǎng)絡(luò)的安全問(wèn)題也是現(xiàn)在注重考慮的問(wèn)題。本文介紹網(wǎng)絡(luò)安全可行的解決方案——防火墻技術(shù),防火墻技術(shù)是近年來(lái)發(fā)展起來(lái)的一種保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)安全的技術(shù)性措施,它實(shí)際上是一種訪(fǎng)問(wèn)控制技術(shù),在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止對(duì)信息資源的非法訪(fǎng)問(wèn), 也可以使用它阻止保密信息從受保護(hù)網(wǎng)絡(luò)上被非法輸出。

      關(guān)鍵詞:防火墻

      網(wǎng)絡(luò)安全

      包過(guò)濾

      狀態(tài)監(jiān)視

      應(yīng)用代理

      河北大學(xué)人民武裝學(xué)院

      河北大學(xué)人民武裝學(xué)院

      目 錄

      言..............................................................................................5

      一、防火墻的概念..............................................................................6

      二、防火墻的分類(lèi)..............................................................................7

      三、防火墻技術(shù)................................................................................10

      四、技術(shù)展望....................................................................................13 結(jié)

      論...............................................................................................14 謝

      辭............................................................................................15 參考文獻(xiàn)............................................................................................16

      河北大學(xué)人民武裝學(xué)院

      隨著科學(xué)技術(shù)的快速發(fā)展,網(wǎng)絡(luò)技術(shù)的不斷發(fā)展和完善,在當(dāng)今信息化的社會(huì)中,我們生活和工作中的許多數(shù)據(jù)、資源與信息都通過(guò)計(jì)算機(jī)系統(tǒng)來(lái)存儲(chǔ)和處理,伴隨著網(wǎng)絡(luò)應(yīng)用的發(fā)展,這些信息都通過(guò)網(wǎng)絡(luò)來(lái)傳送、接收和處理,所以計(jì)算機(jī)網(wǎng)絡(luò)在社會(huì)生活中的作用越來(lái)越大。為了維護(hù)計(jì)算機(jī)網(wǎng)絡(luò)的安全,人們提出了許多手段和方法,采用防火墻是其中最主要、最核心、最有效的手段之一。防火墻是網(wǎng)絡(luò)安全政策的有機(jī)組成部分,它通過(guò)控制和監(jiān)測(cè)網(wǎng)絡(luò)之間的信息交換和訪(fǎng)問(wèn)行為來(lái)實(shí)施對(duì)網(wǎng)絡(luò)安全的有效管理。

      河北大學(xué)人民武裝學(xué)院

      一、防火墻的概念

      近年來(lái),隨著普通計(jì)算機(jī)用戶(hù)群的日益增長(zhǎng),“防火墻”一詞已經(jīng)不再是服務(wù)器領(lǐng)域的專(zhuān)署,大部分家庭用戶(hù)都知道為自己愛(ài)機(jī)安裝各種“防火墻”軟件了。但是,并不是所有用戶(hù)都對(duì)“防火墻”有所了解的,一部分用戶(hù)甚至認(rèn)為,“防火墻”是一種軟件的名稱(chēng)。

      到底什么才是防火墻?它工作在什么位置,起著什么作用?查閱歷史書(shū)籍可知,古代構(gòu)筑和使用木制結(jié)構(gòu)房屋的時(shí)候?yàn)榉乐够馂?zāi)的發(fā)生和蔓延,人們將堅(jiān)固的石塊堆砌在房屋周?chē)鳛槠琳?,這種防護(hù)構(gòu)筑物就被稱(chēng)為“防火墻”(firewall)。時(shí)光飛梭,隨著計(jì)算機(jī)和網(wǎng)絡(luò)的發(fā)展,各種攻擊入侵手段也相繼出現(xiàn)了,為了保護(hù)計(jì)算機(jī)的安全,人們開(kāi)發(fā)出一種能阻止計(jì)算機(jī)之間直接通信的技術(shù),并沿用了古代類(lèi)似這個(gè)功能的名字——“防火墻”技術(shù)來(lái)源于此。用專(zhuān)業(yè)術(shù)語(yǔ)來(lái)說(shuō),防火墻是一種位于兩個(gè)或多個(gè)網(wǎng)絡(luò)間,實(shí)施網(wǎng)絡(luò)之間訪(fǎng)問(wèn)控制的組件集合。對(duì)于普通用戶(hù)來(lái)說(shuō),所謂“防火墻”,指的就是一種被放置在自己的計(jì)算機(jī)與外界網(wǎng)絡(luò)之間的防御系統(tǒng),從網(wǎng)絡(luò)發(fā)往計(jì)算機(jī)的所有數(shù)據(jù)都要經(jīng)過(guò)它的判斷處理后,才會(huì)決定能不能把這些數(shù)據(jù)交給計(jì)算機(jī),一旦發(fā)現(xiàn)有害數(shù)據(jù),防火墻就會(huì)攔截下來(lái),實(shí)現(xiàn)了對(duì)計(jì)算機(jī)的保護(hù)功能。

      防火墻技術(shù)從誕生開(kāi)始,就在一刻不停的發(fā)展著,各種不同結(jié)構(gòu)不同功能的防火墻,構(gòu)筑成網(wǎng)絡(luò)上的一道道防御大堤。

      河北大學(xué)人民武裝學(xué)院

      二、防火墻的分類(lèi)

      世界上沒(méi)有一種事物是唯一的,防火墻也一樣,為了更有效率的對(duì)付網(wǎng)絡(luò)上各種不同攻擊手段,防火墻也派分出幾種防御架構(gòu)。根據(jù)物理特性,防火墻分為兩大類(lèi),硬件防火墻和軟件防火墻。軟件防火墻是一種安裝在負(fù)責(zé)內(nèi)外網(wǎng)絡(luò)轉(zhuǎn)換的網(wǎng)關(guān)服務(wù)器或者獨(dú)立的個(gè)人計(jì)算機(jī)上的特殊程序,它是以邏輯形式存在的,防火墻程序跟隨系統(tǒng)啟動(dòng),通過(guò)運(yùn)行在ring0級(jí)別的特殊驅(qū)動(dòng)模塊把防御機(jī)制插入系統(tǒng)關(guān)于網(wǎng)絡(luò)的處理部分和網(wǎng)絡(luò)接口設(shè)備驅(qū)動(dòng)之間,形成一種邏輯上的防御體系。

      在沒(méi)有軟件防火墻之前,系統(tǒng)和網(wǎng)絡(luò)接口設(shè)備之間的通道是直接的,網(wǎng)絡(luò)接口設(shè)備通過(guò)網(wǎng)絡(luò)驅(qū)動(dòng)程序接口(network driver interface specification,ndis)把網(wǎng)絡(luò)上傳來(lái)的各種報(bào)文都忠實(shí)的交給系統(tǒng)處理,例如一臺(tái)計(jì)算機(jī)接收到請(qǐng)求列出機(jī)器上所有共享資源的數(shù)據(jù)報(bào)文,ndis直接把這個(gè)報(bào)文提交給系統(tǒng),系統(tǒng)在處理后就會(huì)返回相應(yīng)數(shù)據(jù),在某些情況下就會(huì)造成信息泄漏。而使用軟件防火墻后,盡管ndis接收到仍然的是原封不動(dòng)的數(shù)據(jù)報(bào)文,但是在提交到系統(tǒng)的通道上多了一層防御機(jī)制,所有數(shù)據(jù)報(bào)文都要經(jīng)過(guò)這層機(jī)制根據(jù)一定的規(guī)則判斷處理,只有它認(rèn)為安全的數(shù)據(jù)才能到達(dá)系統(tǒng),其他數(shù)據(jù)則被丟棄。因?yàn)橛幸?guī)則提到“列出共享資源的行為是危險(xiǎn)的”,因此在防火墻的判斷下,這個(gè)報(bào)文會(huì)被丟棄,這樣一來(lái),系統(tǒng)接收不到報(bào)文,則認(rèn)為什么事情也沒(méi)發(fā)生過(guò),也就不會(huì)把信息泄漏出去了。

      軟件防火墻工作于系統(tǒng)接口與ndis之間,用于檢查過(guò)濾由ndis發(fā)送過(guò)來(lái)的數(shù)據(jù),在無(wú)需改動(dòng)硬件的前提下便能實(shí)現(xiàn)一定強(qiáng)度的安全保障,但是由于軟件防火墻自身屬于運(yùn)行于系統(tǒng)上的程序,不可避免的需要占用一部分cpu資源維持工作,而且由于數(shù)據(jù)判斷處理需要一定的時(shí)間,在一些數(shù)據(jù)流量大的網(wǎng)絡(luò)里,軟件防火墻會(huì)使整個(gè)系統(tǒng)工作效率和數(shù)據(jù)吞吐速度下降,甚至有些軟件防火墻會(huì)存在漏洞,導(dǎo)致有害數(shù)據(jù)可以繞過(guò)它的防御體系,給數(shù)據(jù)安全帶來(lái)?yè)p失,因此,許多企業(yè)并不會(huì)考慮用軟件防火墻方案作為公司網(wǎng)絡(luò)的防御措施,而是使用看得見(jiàn)摸得著的硬件防火墻。

      硬件防火墻是一種以物理形式存在的專(zhuān)用設(shè)備,通常架設(shè)于兩個(gè)網(wǎng)絡(luò)的駁接處,直接從網(wǎng)絡(luò)設(shè)備上檢查過(guò)濾有害的數(shù)據(jù)報(bào)文,位于防火墻設(shè)備后端的網(wǎng)絡(luò)或者服務(wù)器接收到的是經(jīng)過(guò)防火墻處理的相對(duì)安全的數(shù)據(jù),不必另外分出cpu資源去進(jìn)行基于軟件架構(gòu)的ndis數(shù)據(jù)檢測(cè),可以大大提高工作效率。

      硬件防火墻一般是通過(guò)網(wǎng)線(xiàn)連接于外部網(wǎng)絡(luò)接口與內(nèi)部服務(wù)器或企業(yè)網(wǎng)絡(luò)之間的設(shè)備,這里又另外派分出兩種結(jié)構(gòu),一種是普通硬件級(jí)別防火墻,它擁有標(biāo)準(zhǔn)計(jì)算機(jī)的硬件平臺(tái)和一些功能經(jīng)過(guò)簡(jiǎn)化處理的unix系列操作系統(tǒng)和防火墻軟件,這種防火墻措施相當(dāng)于專(zhuān)門(mén)拿出一臺(tái)計(jì)算機(jī)安裝了軟件防火墻,除了不需要處理其他事務(wù)以外,它畢竟還是一般的操作系統(tǒng),因此有可能會(huì)存在漏洞和不穩(wěn)定因

      河北大學(xué)人民武裝學(xué)院

      素,安全性并不能做到最好;另一種是所謂的“芯片”級(jí)硬件防火墻,它采用專(zhuān)門(mén)設(shè)計(jì)的硬件平臺(tái),在上面搭建的軟件也是專(zhuān)門(mén)開(kāi)發(fā)的,并非流行的操作系統(tǒng),因而可以達(dá)到較好的安全性能保障。但無(wú)論是哪種硬件防火墻,管理員都可以通過(guò)計(jì)算機(jī)連接上去設(shè)置工作參數(shù)。由于硬件防火墻的主要作用是把傳入的數(shù)據(jù)報(bào)文進(jìn)行過(guò)濾處理后轉(zhuǎn)發(fā)到位于防火墻后面的網(wǎng)絡(luò)中,因此它自身的硬件規(guī)格也是分檔次的,盡管硬件防火墻已經(jīng)足以實(shí)現(xiàn)比較高的信息處理效率,但是在一些對(duì)數(shù)據(jù)吞吐量要求很高的網(wǎng)絡(luò)里,檔次低的防火墻仍然會(huì)形成瓶頸,所以對(duì)于一些大企業(yè)而言,芯片級(jí)的硬件防火墻才是他們的首選。

      有人也許會(huì)這么想,既然pc架構(gòu)的防火墻也不過(guò)如此,那么購(gòu)買(mǎi)這種防火墻還不如自己找技術(shù)人員專(zhuān)門(mén)騰出一臺(tái)計(jì)算機(jī)來(lái)做防火墻方案了。雖然這樣做也是可以的,但是工作效率并不能和真正的pc架構(gòu)防火墻相比,因?yàn)閜c架構(gòu)防火墻采用的是專(zhuān)門(mén)修改簡(jiǎn)化過(guò)的系統(tǒng)和相應(yīng)防火墻程序,比一般計(jì)算機(jī)系統(tǒng)和軟件防火墻更高度緊密集合,而且由于它的工作性質(zhì)決定了它要具備非常高的穩(wěn)定性、實(shí)用性和非常高的系統(tǒng)吞吐性能,這些要求并不是安裝了多網(wǎng)卡的計(jì)算機(jī)就能簡(jiǎn)單替代的,因此pc架構(gòu)防火墻雖然是與計(jì)算機(jī)差不多的配置,價(jià)格卻相差很大。

      現(xiàn)實(shí)中我們往往會(huì)發(fā)現(xiàn),并非所有企業(yè)都架設(shè)了芯片級(jí)硬件防火墻,而是用pc架構(gòu)防火墻甚至前面提到的計(jì)算機(jī)替代方案支撐著,為什么?這大概就是硬件防火墻最顯著的缺點(diǎn)了:它太貴了!購(gòu)進(jìn)一臺(tái)pc架構(gòu)防火墻的成本至少都要幾千元,高檔次的芯片級(jí)防火墻方案更是在十萬(wàn)元以上,這些價(jià)格并非是小企業(yè)所能承受的,而且對(duì)于一般家庭用戶(hù)而言,自己的數(shù)據(jù)和系統(tǒng)安全也無(wú)需專(zhuān)門(mén)用到一個(gè)硬件設(shè)備去保護(hù),何況為一臺(tái)防火墻投入的資金足以讓用戶(hù)購(gòu)買(mǎi)更高檔的電腦了,因而廣大用戶(hù)只要安裝一種好用的軟件防火墻就夠了。

      為防火墻分類(lèi)的方法很多,除了從形式上把它分為軟件防火墻和硬件防火墻以外,還可以從技術(shù)上分為“包過(guò)濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視”三類(lèi);從結(jié)構(gòu)上又分為單一主機(jī)防火墻、路由集成式防火墻和分布式防火墻三種;按工作位置分為邊界防火墻、個(gè)人防火墻和混合防火墻;按防火墻性能分為百兆級(jí)防火墻和千兆級(jí)防火墻兩類(lèi)??雖然看似種類(lèi)繁多,但這只是因?yàn)闃I(yè)界分類(lèi)方法不同罷了,例如一臺(tái)硬件防火墻就可能由于結(jié)構(gòu)、數(shù)據(jù)吞吐量和工作位置而規(guī)劃為“百兆級(jí)狀態(tài)監(jiān)視型邊界防火墻”,因此這里主要介紹的是技術(shù)方面的分類(lèi),即“包過(guò)濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視型”防火墻技術(shù)。

      那么,那些所謂的“邊界防火墻”、“單一主機(jī)防火墻”又是什么概念呢?所謂“邊界”,就是指兩個(gè)網(wǎng)絡(luò)之間的接口處,工作于此的防火墻就被稱(chēng)為“邊界防火墻”;與之相對(duì)的有“個(gè)人防火墻”,它們通常是基于軟件的防火墻,只處理一臺(tái)計(jì)算機(jī)的數(shù)據(jù)而不是整個(gè)網(wǎng)絡(luò)的數(shù)據(jù),現(xiàn)在一般家庭用戶(hù)使用的軟件防火墻就是這個(gè)分類(lèi)了。而“單一主機(jī)防火墻”呢,就是我們最常見(jiàn)的一臺(tái)臺(tái)硬件防火墻

      河北大學(xué)人民武裝學(xué)院

      了;一些廠(chǎng)商為了節(jié)約成本,直接把防火墻功能嵌進(jìn)路由設(shè)備里,就形成了路由集成式防火墻。

      河北大學(xué)人民武裝學(xué)院

      三、防火墻技術(shù)

      傳統(tǒng)意義上的防火墻技術(shù)分為三大類(lèi)。

      1.“包過(guò)濾”(packet filtering)、據(jù)都在于過(guò)濾規(guī)則的實(shí)施,但是偏又不能滿(mǎn)足建立精細(xì)規(guī)則的要求(規(guī)則數(shù)量和防火墻性能成反比),而且它只能工作于網(wǎng)絡(luò)層和傳輸層,并不能判斷高級(jí)協(xié)議里的數(shù)據(jù)是否有害,但是由于它廉價(jià),容易實(shí)現(xiàn),所以它依然服役在各種領(lǐng)域,在技術(shù)人員頻繁的設(shè)置下為我們工作著。

      2.應(yīng)用代理技術(shù)

      由于包過(guò)濾技術(shù)無(wú)法提供完善的數(shù)據(jù)保護(hù)措施,而且一些特殊的報(bào)文攻擊僅僅使用過(guò)濾的方法并不能消除危害(如syn攻擊、icmp洪水等),因此人們需要一種更全面的防火墻保護(hù)技術(shù),在這樣的需求背景下,采用“應(yīng)用代理”(application proxy)技術(shù)的防火墻誕生了。我們的讀者還記得“代理”的概念嗎?代理服務(wù)器作為一個(gè)為用戶(hù)保密或者突破訪(fǎng)問(wèn)限制的數(shù)據(jù)轉(zhuǎn)發(fā)通道,在網(wǎng)絡(luò)上應(yīng)用廣泛。我們都知道,一個(gè)完整的代理設(shè)備包含一個(gè)服務(wù)端和客戶(hù)端,服務(wù)端接收來(lái)自用戶(hù)的請(qǐng)求,調(diào)用自身的客戶(hù)端模擬一個(gè)基于用戶(hù)請(qǐng)求的連接到目標(biāo)服務(wù)器,再把目標(biāo)服務(wù)器返回的數(shù)據(jù)轉(zhuǎn)發(fā)給用戶(hù),完成一次代理工作過(guò)程。那么,如果在一臺(tái)代理設(shè)備的服務(wù)端和客戶(hù)端之間連接一個(gè)過(guò)濾措施呢?這樣的思想便造就了“應(yīng)用代理”防火墻,這種防火墻實(shí)際上就是一臺(tái)小型的帶有數(shù)據(jù)檢測(cè)過(guò)濾功能的透明代理服務(wù)器(transparent proxy),但是它并不是單純的在一個(gè)代理設(shè)備中嵌入包過(guò)濾技術(shù),而是一種被稱(chēng)為“應(yīng)用協(xié)議分析”(application protocol analysis)的新技術(shù)。

      “應(yīng)用協(xié)議分析”技術(shù)工作在osi模型的最高層——應(yīng)用層上,在這一層里能接觸到的所有數(shù)據(jù)都是最終形式,也就是說(shuō),防火墻“看到”的數(shù)據(jù)和我們看到的是一樣的,而不是一個(gè)個(gè)帶著地址端口協(xié)議等原始內(nèi)容的數(shù)據(jù)包,因而它可以實(shí)現(xiàn)更高級(jí)的數(shù)據(jù)檢測(cè)過(guò)程。整個(gè)代理防火墻把自身映射為一條透明線(xiàn)路,在用戶(hù)方面和外界線(xiàn)路看來(lái),它們之間的連接并沒(méi)有任何阻礙,但是這個(gè)連接的數(shù)據(jù)收發(fā)實(shí)際上是經(jīng)過(guò)了代理防火墻轉(zhuǎn)向的,當(dāng)外界數(shù)據(jù)進(jìn)入代理防火墻的客戶(hù)端時(shí),“應(yīng)用協(xié)議分析”模塊便根據(jù)應(yīng)用層協(xié)議處理這個(gè)數(shù)據(jù),通過(guò)預(yù)置的處理規(guī)則(沒(méi)錯(cuò),又是規(guī)則,防火墻離不開(kāi)規(guī)則)查詢(xún)這個(gè)數(shù)據(jù)是否帶有危害,由于這一層面對(duì)的已經(jīng)不再是組合有限的報(bào)文協(xié)議,甚至可以識(shí)別類(lèi)似于“get /sql.asp?id=1 and 1”的數(shù)據(jù)內(nèi)容,所以防火墻不僅能根據(jù)數(shù)據(jù)層提供的信息判斷數(shù)據(jù),更能像管理員分析服務(wù)器日志那樣“看”內(nèi)容辨危害。而且由于工作在應(yīng)用層,防火墻還可以實(shí)現(xiàn)雙向限制,在過(guò)濾外部網(wǎng)絡(luò)有害數(shù)據(jù)的同時(shí)也監(jiān)控著內(nèi)部網(wǎng)絡(luò)的信息,管理員可以配置防火墻實(shí)現(xiàn)一個(gè)身份驗(yàn)證和連接時(shí)限的

      河北大學(xué)人民武裝學(xué)院

      功能,進(jìn)一步防止內(nèi)部網(wǎng)絡(luò)信息泄漏的隱患。最后,由于代理防火墻采取是代理機(jī)制進(jìn)行工作,內(nèi)外部網(wǎng)絡(luò)之間的通信都需先經(jīng)過(guò)代理服務(wù)器審核,通過(guò)后再由代理服務(wù)器連接,根本沒(méi)有給分隔在內(nèi)外部網(wǎng)絡(luò)兩邊的計(jì)算機(jī)直接會(huì)話(huà)的機(jī)會(huì),可以避免入侵者使用“數(shù)據(jù)驅(qū)動(dòng)”攻擊方式(一種能通過(guò)包過(guò)濾技術(shù)防火墻規(guī)則的數(shù)據(jù)報(bào)文,但是當(dāng)它進(jìn)入計(jì)算機(jī)處理后,卻變成能夠修改系統(tǒng)設(shè)置和用戶(hù)數(shù)據(jù)的惡意代碼)滲透內(nèi)部網(wǎng)絡(luò),可以說(shuō),“應(yīng)用代理”是比包過(guò)濾技術(shù)更完善的防火墻技術(shù)。

      但是,似乎任何東西都不可能逃避“墨菲定律”的規(guī)則,代理型防火墻的結(jié)構(gòu)特征偏偏正是它的最大缺點(diǎn),由于它是基于代理技術(shù)的,通過(guò)防火墻的每個(gè)連接都必須建立在為之創(chuàng)建的代理程序進(jìn)程上,而代理進(jìn)程自身是要消耗一定時(shí)間的,更何況代理進(jìn)程里還有一套復(fù)雜的協(xié)議分析機(jī)制在同時(shí)工作,于是數(shù)據(jù)在通過(guò)代理防火墻時(shí)就不可避免的發(fā)生數(shù)據(jù)遲滯現(xiàn)象,換個(gè)形象的說(shuō)法,每個(gè)數(shù)據(jù)連接在經(jīng)過(guò)代理防火墻時(shí)都會(huì)先被請(qǐng)進(jìn)保安室喝杯茶搜搜身再繼續(xù)趕路,而保安的工作速度并不能很快。代理防火墻是以犧牲速度為代價(jià)換取了比包過(guò)濾防火墻更高的安全性能,在網(wǎng)絡(luò)吞吐量不是很大的情況下,也許用戶(hù)不會(huì)察覺(jué)到什么,然而到了數(shù)據(jù)交換頻繁的時(shí)刻,代理防火墻就成了整個(gè)網(wǎng)絡(luò)的瓶頸,而且一旦防火墻的硬件配置支撐不住高強(qiáng)度的數(shù)據(jù)流量而發(fā)生罷工,整個(gè)網(wǎng)絡(luò)可能就會(huì)因此癱瘓了。所以,代理防火墻的普及范圍還遠(yuǎn)遠(yuǎn)不及包過(guò)濾型防火墻,而在軟件防火墻方面更是幾乎沒(méi)見(jiàn)過(guò)類(lèi)似產(chǎn)品了——單機(jī)并不具備代理技術(shù)所需的條件,所以就目前整個(gè)龐大的軟件防火墻市場(chǎng)來(lái)說(shuō),代理防火墻很難有立足之地。

      3.狀態(tài)監(jiān)視技術(shù)

      這是繼“包過(guò)濾”技術(shù)和“應(yīng)用代理”技術(shù)后發(fā)展的防火墻技術(shù),它是checkpoint技術(shù)公司在基于“包過(guò)濾”原理的“動(dòng)態(tài)包過(guò)濾”技術(shù)發(fā)展而來(lái)的,與之類(lèi)似的有其他廠(chǎng)商聯(lián)合發(fā)展的“深度包檢測(cè)”(deep packet inspection)技術(shù)。這種防火墻技術(shù)通過(guò)一種被稱(chēng)為“狀態(tài)監(jiān)視”的模塊,在不影響網(wǎng)絡(luò)安全正常工作的前提下采用抽取相關(guān)數(shù)據(jù)的方法對(duì)網(wǎng)絡(luò)通信的各個(gè)層次實(shí)行監(jiān)測(cè),并根據(jù)各種過(guò)濾規(guī)則作出安全決策。

      “狀態(tài)監(jiān)視”(stateful inspection)技術(shù)在保留了對(duì)每個(gè)數(shù)據(jù)包的頭部、協(xié)議、地址、端口、類(lèi)型等信息進(jìn)行分析的基礎(chǔ)上,進(jìn)一步發(fā)展了“會(huì)話(huà)過(guò)濾”(session filtering)功能,在每個(gè)連接建立時(shí),防火墻會(huì)為這個(gè)連接構(gòu)造一個(gè)會(huì)話(huà)狀態(tài),里面包含了這個(gè)連接數(shù)據(jù)包的所有信息,以后這個(gè)連接都基于這個(gè)狀態(tài)信息進(jìn)行,這種檢測(cè)的高明之處是能對(duì)每個(gè)數(shù)據(jù)包的內(nèi)容進(jìn)行監(jiān)視,一旦建立了一個(gè)會(huì)話(huà)狀態(tài),則此后的數(shù)據(jù)傳輸都要以此會(huì)話(huà)狀態(tài)作為依據(jù),例如一個(gè)連接的數(shù)據(jù)包源端口是8000,那么在以后的數(shù)據(jù)傳輸過(guò)程里防火墻都會(huì)審核這個(gè)包的源端口還是不是8000,否則這個(gè)數(shù)據(jù)包就被攔截,而且會(huì)話(huà)狀態(tài)的保留是有時(shí)間

      河北大學(xué)人民武裝學(xué)院

      限制的,在超時(shí)的范圍內(nèi)如果沒(méi)有再進(jìn)行數(shù)據(jù)傳輸,這個(gè)會(huì)話(huà)狀態(tài)就會(huì)被丟棄。狀態(tài)監(jiān)視可以對(duì)包內(nèi)容進(jìn)行分析,從而擺脫了傳統(tǒng)防火墻僅局限于幾個(gè)包頭部信息的檢測(cè)弱點(diǎn),而且這種防火墻不必開(kāi)放過(guò)多端口,進(jìn)一步杜絕了可能因?yàn)殚_(kāi)放端口過(guò)多而帶來(lái)的安全隱患。

      由于狀態(tài)監(jiān)視技術(shù)相當(dāng)于結(jié)合了包過(guò)濾技術(shù)和應(yīng)用代理技術(shù),因此是最先進(jìn)的,但是由于實(shí)現(xiàn)技術(shù)復(fù)雜,在實(shí)際應(yīng)用中還不能做到真正的完全有效的數(shù)據(jù)安全檢測(cè),而且在一般的計(jì)算機(jī)硬件系統(tǒng)上很難設(shè)計(jì)出基于此技術(shù)的完善防御措施(市面上大部分軟件防火墻使用的其實(shí)只是包過(guò)濾技術(shù)加上一點(diǎn)其他新特性而已)。

      河北大學(xué)人民武裝學(xué)院

      四、技術(shù)展望

      在混合攻擊肆虐的時(shí)代,單一功能的防火墻遠(yuǎn)不能滿(mǎn)足業(yè)務(wù)的需要,而具備多種安全功能,基于應(yīng)用協(xié)議層防御、低誤報(bào)率檢測(cè)、高可靠高性能平臺(tái)和統(tǒng)一組件化管理的技術(shù),優(yōu)勢(shì)將得到越來(lái)越多的體現(xiàn),UTM(UnifiedThreatManagement,統(tǒng)一威脅管理)技術(shù)應(yīng)運(yùn)而生。

      從概念的定義上看,UTM既提出了具體產(chǎn)品的形態(tài),又涵蓋了更加深遠(yuǎn)的邏輯范疇。從定義的前半部分來(lái)看,很多廠(chǎng)商提出的多功能安全網(wǎng)關(guān)、綜合安全網(wǎng)關(guān)、一體化安全設(shè)備都符合UTM的概念;而從后半部分來(lái)看,UTM的概念還體現(xiàn)了經(jīng)過(guò)多年發(fā)展之后,信息安全行業(yè)對(duì)安全管理的深刻理解以及對(duì)安全產(chǎn)品可用性、聯(lián)動(dòng)能力的深入研究。

      由于UTM設(shè)備是串聯(lián)接入的安全設(shè)備,因此UTM設(shè)備本身必須具備良好的性能和高可靠性,同時(shí),UTM在統(tǒng)一的產(chǎn)品管理平臺(tái)下,集防火墻、VPN、網(wǎng)關(guān)防病毒、IPS、拒絕服務(wù)攻擊等眾多產(chǎn)品功能于一體,實(shí)現(xiàn)了多種防御功能,因此,向UTM方向演進(jìn)將是防火墻的發(fā)展趨勢(shì)。UTM設(shè)備應(yīng)具備以下特點(diǎn)。

      (1)網(wǎng)絡(luò)安全協(xié)議層防御。防火墻作為簡(jiǎn)單的第二到第四層的防護(hù),主要針對(duì)像IP、端口等靜態(tài)的信息進(jìn)行防護(hù)和控制,但是真正的安全不能只停留在底層,我們需要構(gòu)建一個(gè)更高、更強(qiáng)、更可靠的墻,除了傳統(tǒng)的訪(fǎng)問(wèn)控制之外,還需要對(duì)垃圾郵件、拒絕服務(wù)、黑客攻擊等外部威脅起到綜合檢測(cè)和治理的作用,實(shí)現(xiàn)七層協(xié)議的保護(hù),而不僅限于第二到第四層。

      (2)通過(guò)分類(lèi)檢測(cè)技術(shù)降低誤報(bào)率。串聯(lián)接入的網(wǎng)關(guān)設(shè)備一旦誤報(bào)過(guò)高,將會(huì)對(duì)用戶(hù)帶來(lái)災(zāi)難性的后果。IPS理念在20世紀(jì)90年代就已經(jīng)被提出,但是目前全世界對(duì)IPS的部署非常有限,影響其部署的一個(gè)重要問(wèn)題就是誤報(bào)率。分類(lèi)檢測(cè)技術(shù)可以大幅度降低誤報(bào)率,針對(duì)不同的攻擊,采取不同的檢測(cè)技術(shù),比如防拒絕服務(wù)攻擊、防蠕蟲(chóng)和黑客攻擊、防垃圾郵件攻擊等,從而顯著降低誤報(bào)率。

      (3)有高可靠性、高性能的硬件平臺(tái)支撐。

      (4)一體化的統(tǒng)一管理。由于UTM設(shè)備集多種功能于一身,因此,它必須具有能夠統(tǒng)一控制和管理的平臺(tái),使用戶(hù)能夠有效地管理。這樣,設(shè)備平臺(tái)可以實(shí)現(xiàn)標(biāo)準(zhǔn)化并具有可擴(kuò)展性,用戶(hù)可在統(tǒng)一的平臺(tái)上進(jìn)行組件管理,同時(shí),一體化管理也能消除信息產(chǎn)品之間由于無(wú)法溝通而帶來(lái)的信息孤島,從而在應(yīng)對(duì)各種各樣攻擊威脅的時(shí)候,能夠更好地保障用戶(hù)的網(wǎng)絡(luò)安全。

      河北大學(xué)人民武裝學(xué)院

      結(jié)

      隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問(wèn)題必將愈來(lái)愈引起人們的重視。防火墻技術(shù)作為目前用來(lái)實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來(lái)拒絕未經(jīng)授權(quán)用戶(hù)的訪(fǎng)問(wèn),阻止未經(jīng)授權(quán)用戶(hù)存取敏感數(shù)據(jù),同時(shí)允許合法用戶(hù)不受妨礙的訪(fǎng)問(wèn)網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒(méi)有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問(wèn)題,比如防火墻雖然能對(duì)來(lái)自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來(lái)自網(wǎng)絡(luò)內(nèi)部的攻擊卻無(wú)能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問(wèn)題來(lái)自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。

      河北大學(xué)人民武裝學(xué)院

      在此我要感謝我的專(zhuān)業(yè)老師,是你的細(xì)心指導(dǎo)和關(guān)懷,使我能夠順利的完成畢業(yè)論文。在我的學(xué)業(yè)和論文的研究工作中無(wú)不傾注著老師辛勤的汗水和心血。老師的嚴(yán)謹(jǐn)治學(xué)態(tài)度、淵博的知識(shí)、無(wú)私的奉獻(xiàn)精神使我深受啟迪。從尊敬的老師身上,我不僅學(xué)到了扎實(shí)、寬廣的專(zhuān)業(yè)知識(shí),也學(xué)到了做人的道理。在此我要向我的老師致以最衷心的感謝和深深的敬意。

      河北大學(xué)人民武裝學(xué)院

      參考文獻(xiàn)

      [1] 楊峰,張浩軍.信息戰(zhàn)與計(jì)算機(jī)網(wǎng)絡(luò)攻防.北京市:北京郵電大學(xué)出版

      社,2011年,115~134頁(yè)。

      [2] 賀雪晨.黑客入侵分析與防范.北京市:清華大學(xué)出版社,2012年,58

      頁(yè)。

      [3] 伍俊良.計(jì)算機(jī)網(wǎng)絡(luò)安全與對(duì)抗.北京市:清華大學(xué)出版社,2013年,98~105頁(yè)。

      [4] 王淑紅.網(wǎng)絡(luò)安全.北京市:機(jī)械工業(yè)出版社,2012年,57~89頁(yè)。

      第五篇:防火墻知識(shí)點(diǎn)

      第一章

      1.防火墻定義:防火墻是位于兩個(gè)(或多個(gè))網(wǎng)絡(luò)之間,實(shí)施訪(fǎng)問(wèn)控制策略的一個(gè)或一組組件的集合。(或者防火墻是設(shè)置在本地計(jì)算機(jī)或內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)之間,保護(hù)本地網(wǎng)絡(luò)或內(nèi)聯(lián)網(wǎng)絡(luò)免遭來(lái)自外部網(wǎng)絡(luò)的威脅和入侵的一道屏障。)

      2.防火墻位置:物理位置,安裝在內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的交界點(diǎn)上;對(duì)于個(gè)人防火墻來(lái)說(shuō),是指安裝在單臺(tái)主機(jī)硬盤(pán)上的軟件系統(tǒng)。

      邏輯位置:防火墻與網(wǎng)絡(luò)協(xié)議相對(duì)應(yīng)的邏輯層次關(guān)系。3.防火墻理論特性:根據(jù)信息安全理論對(duì)其提出的要求而設(shè)置的安全功能,是各種防火墻的共性作用。

      防火墻從理論上講是分離器、限制器和分析器,即防火墻要實(shí)現(xiàn)四類(lèi)控制功能: 方向控制:防火墻能夠控制特定的服務(wù)請(qǐng)求通過(guò)它的方向; 服務(wù)控制:防火墻可以控制用戶(hù)可以訪(fǎng)問(wèn)的網(wǎng)絡(luò)服務(wù)類(lèi)型; 行為控制:防火墻能夠控制使用特定服務(wù)的方式; 用戶(hù)控制:防火墻能夠控制能夠進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)的用戶(hù)。4.防火墻規(guī)則(1)過(guò)濾規(guī)則

      (2)設(shè)計(jì)原則:a.拒絕訪(fǎng)問(wèn)一切未予特許的服務(wù):這個(gè)原則也被稱(chēng)為限制性原則,在該規(guī)則下,防火墻阻斷所有的數(shù)據(jù)流,只允許符合開(kāi)放規(guī)則的數(shù)據(jù)流進(jìn)出。

      b.允許訪(fǎng)問(wèn)一切未被特許拒絕的服務(wù):該規(guī)則也被稱(chēng)為連通性原則,在該規(guī)則下,防火墻只禁止符合屏蔽規(guī)則的數(shù)據(jù)流,而允許轉(zhuǎn)發(fā)其他所有數(shù)據(jù)流。5.防火墻分類(lèi)

      按采用的主要技術(shù)劃分:包過(guò)濾型防火墻、代理型防火墻 按具體實(shí)現(xiàn)劃分:(1)多重宿主主機(jī):安放在內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)接口上的一臺(tái)堡壘主機(jī),它提供最少兩個(gè)網(wǎng)絡(luò)接口,一個(gè)與內(nèi)聯(lián)網(wǎng)絡(luò)連接,另一個(gè)與外聯(lián)網(wǎng)絡(luò)連接。

      (2)篩選路由器:用一臺(tái)放置在內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)之間的路由器來(lái)實(shí)現(xiàn)。它對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的所有信息進(jìn)行分析,并按照一定的信息過(guò)濾規(guī)則對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的信息進(jìn)行限制,允許授權(quán)信息通過(guò),拒絕非授權(quán)信息通過(guò)。

      (3)屏蔽主機(jī):由內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)之間的一臺(tái)過(guò)濾路由器和一臺(tái)堡壘主機(jī)構(gòu)成。它強(qiáng)迫所有外部主機(jī)與堡壘主機(jī)相連接,而不讓他們與內(nèi)部主機(jī)直接相連。

      (4)屏蔽子網(wǎng):它對(duì)網(wǎng)絡(luò)的安全保護(hù)通過(guò)兩臺(tái)包過(guò)濾路由器和在這兩個(gè)路由器之間構(gòu)筑的子網(wǎng)來(lái)實(shí)現(xiàn)。6.防火墻的優(yōu)點(diǎn)

      (1)防火墻是網(wǎng)絡(luò)安全的屏障

      (2)防火墻實(shí)現(xiàn)了對(duì)內(nèi)網(wǎng)系統(tǒng)的訪(fǎng)問(wèn)控制(3)部署NAT機(jī)制

      (4)提供整體安全解決平臺(tái)(5)防止內(nèi)部信息外泄(6)監(jiān)控和審計(jì)網(wǎng)絡(luò)行為

      (7)防火墻系統(tǒng)具有集中安全性

      (8)在防火墻上可以很方便的監(jiān)視網(wǎng)絡(luò)的信息流,并產(chǎn)生警告信息。7.防火墻的缺點(diǎn)(1)限制網(wǎng)絡(luò)服務(wù)

      (2)對(duì)內(nèi)部用戶(hù)防范不足(3)不能防范旁路連接(4)不適合進(jìn)行病毒檢測(cè)(5)無(wú)法防范數(shù)據(jù)驅(qū)動(dòng)型攻擊(6)無(wú)法防范所有威脅

      (7)配置問(wèn)題。防火墻管理人員在配置過(guò)濾規(guī)則時(shí)經(jīng)常出錯(cuò)。(8)無(wú)法防范內(nèi)部人員泄露機(jī)密信息(9)速度問(wèn)題

      (10)單失效點(diǎn)問(wèn)題

      第二章

      1.TCP/IP包頭 2.包過(guò)濾技術(shù)

      (1)概念:又稱(chēng)為報(bào)文過(guò)濾技術(shù),執(zhí)行邊界訪(fǎng)問(wèn)控制功能,即對(duì)網(wǎng)絡(luò)通信數(shù)據(jù)進(jìn)行過(guò)濾。(2)技術(shù)原理:(3)過(guò)濾對(duì)象:a.針對(duì)IP的過(guò)濾,查看每個(gè)IP數(shù)據(jù)包的包頭,將包頭數(shù)據(jù)與規(guī)則集相比較,轉(zhuǎn)發(fā)規(guī)則集允許的數(shù)據(jù)包,拒絕規(guī)則集不允許的數(shù)據(jù)包。

      b.針對(duì)ICMP的過(guò)濾。阻止存在泄漏用戶(hù)網(wǎng)絡(luò)敏感信息的危險(xiǎn)的ICMP數(shù)據(jù)包進(jìn)出網(wǎng)絡(luò);拒絕所有可能會(huì)被攻擊者利用、對(duì)用戶(hù)網(wǎng)絡(luò)進(jìn)行破壞的ICMP數(shù)據(jù)包。

      c.針對(duì)TCP的過(guò)濾,常見(jiàn)的為端口過(guò)濾和對(duì)標(biāo)志位的過(guò)濾。d.針對(duì)UDP的過(guò)濾,要么阻塞某個(gè)端口,要么聽(tīng)之任之。(4)優(yōu)點(diǎn):包過(guò)濾技術(shù)實(shí)現(xiàn)簡(jiǎn)單、快速;

      包過(guò)濾技術(shù)的實(shí)現(xiàn)對(duì)用戶(hù)是透明的;

      包過(guò)濾技術(shù)的檢查規(guī)則相對(duì)簡(jiǎn)單,因此操作耗時(shí)極短,執(zhí)行效率非常高

      (5)缺點(diǎn):

      包過(guò)濾技術(shù)過(guò)濾思想簡(jiǎn)單,對(duì)信息的處理能力有限;

      當(dāng)過(guò)濾規(guī)則增多時(shí),對(duì)過(guò)濾規(guī)則的維護(hù)是一個(gè)非常困難得問(wèn)題; 包過(guò)濾技術(shù)控制層次較低,不能實(shí)現(xiàn)用戶(hù)級(jí)控制。

      3.狀態(tài)檢測(cè)技術(shù)

      (1)技術(shù)原理:狀態(tài)檢測(cè)技術(shù)根據(jù)連接的“狀態(tài)”進(jìn)行檢查,當(dāng)一個(gè)連接的初始數(shù)據(jù)報(bào)文到達(dá)執(zhí)行狀態(tài)檢測(cè)的防火墻時(shí),首先要檢查該報(bào)文是否符合安全過(guò)濾規(guī)則的規(guī)定。如果該報(bào)文與規(guī)定相符合,則將該連接的信息記錄下來(lái)并自動(dòng)添加一條允許該連接通過(guò)的過(guò)濾規(guī)則,然后向目的地轉(zhuǎn)發(fā)該報(bào)文。以后凡是屬于該連接的數(shù)據(jù)防火墻一律予以放行,包括從內(nèi)向外和從外向內(nèi)的雙向數(shù)據(jù)流。在通信結(jié)束、釋放該連接以后,防火墻將自動(dòng)刪除該連接的過(guò)濾規(guī)則。動(dòng)態(tài)過(guò)濾規(guī)則存儲(chǔ)在連接狀態(tài)表中,并由防火墻維護(hù)。

      (2)狀態(tài):狀態(tài)根據(jù)使用的協(xié)議的不同而有不同的形式,可以根據(jù)相應(yīng)協(xié)議的有限狀態(tài)機(jī)來(lái)定義,一般包括NEW ,ESTABLISHED ,RELATED ,CLOSED。(3)狀態(tài)檢測(cè)技術(shù)的優(yōu)點(diǎn)

      安全性比靜態(tài)包過(guò)濾技術(shù)高;

      與靜態(tài)包過(guò)濾技術(shù)相比,提高了防火墻的性能。

      (4)狀態(tài)檢測(cè)技術(shù)的缺點(diǎn)

      主要工作在網(wǎng)絡(luò)層和傳輸層,對(duì)報(bào)文的數(shù)據(jù)部分檢查很少,安全性還不夠高; 檢查內(nèi)容多,對(duì)防火墻的性能提出了更高的要求。

      4.代理技術(shù)

      (1)代理的執(zhí)行分為以下兩種情況:一種情況是代理服務(wù)器監(jiān)聽(tīng)來(lái)自?xún)?nèi)聯(lián)網(wǎng)絡(luò)的服務(wù)請(qǐng)求;另一種情況是內(nèi)部主機(jī)只接收代理服務(wù)器轉(zhuǎn)發(fā)的信息而不接收任何外部地址主機(jī)發(fā)送的信息。

      (2)代理代碼:

      (3)代理服務(wù)器的實(shí)現(xiàn):雙宿主網(wǎng)關(guān)的IP路由功能被嚴(yán)格禁止,網(wǎng)卡間所有需要轉(zhuǎn)發(fā)的數(shù)據(jù)必須通過(guò)安裝在雙宿主網(wǎng)關(guān)上的代理服務(wù)器程序控制。由此實(shí)現(xiàn)內(nèi)聯(lián)網(wǎng)絡(luò)的單接入點(diǎn)和網(wǎng)絡(luò)隔離。

      (4)代理技術(shù)優(yōu)點(diǎn):

      代理服務(wù)提供了高速緩存;

      代理服務(wù)器屏蔽了內(nèi)聯(lián)網(wǎng)絡(luò),所以阻止了一切對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的探測(cè)活動(dòng); 代理服務(wù)在應(yīng)用層上建立,可以更有效的對(duì)內(nèi)容進(jìn)行過(guò)濾;

      代理服務(wù)器禁止內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的直接連接,減少了內(nèi)部主機(jī)直接受到攻擊的危險(xiǎn);

      代理服務(wù)可以提供各種身份認(rèn)證手段,從而加強(qiáng)服務(wù)的安全性; 代理防火墻不易受IP地址欺騙的攻擊;

      代理服務(wù)位于應(yīng)用層,提供了詳細(xì)的日志記錄,有助于進(jìn)行細(xì)致的日志分析和審計(jì); 代理防火墻的過(guò)濾規(guī)則比包過(guò)濾防火墻的過(guò)濾規(guī)則更簡(jiǎn)單。(5)代理技術(shù)的缺點(diǎn)

      代理服務(wù)程序很多都是專(zhuān)用的,不能夠很好的適應(yīng)網(wǎng)絡(luò)服務(wù)和協(xié)議的發(fā)展; 在訪(fǎng)問(wèn)數(shù)據(jù)流量較大的情況下,代理技術(shù)會(huì)增加訪(fǎng)問(wèn)的延時(shí),影響系統(tǒng)的性能; 應(yīng)用層網(wǎng)關(guān)需要用戶(hù)改變自己的行為模式,不能夠?qū)崿F(xiàn)用戶(hù)的透明訪(fǎng)問(wèn); 應(yīng)用層代理還不能夠支持所有的協(xié)議;

      代理系統(tǒng)對(duì)操作系統(tǒng)有明顯的依賴(lài)性,必須基于某個(gè)特定的系統(tǒng)及其協(xié)議; 相對(duì)于包過(guò)濾技術(shù)來(lái)說(shuō),代理技術(shù)執(zhí)行的速度較慢。

      第三章

      1.過(guò)濾路由器的實(shí)現(xiàn):過(guò)濾路由器對(duì)經(jīng)過(guò)它的所有數(shù)據(jù)流進(jìn)行分析,按照預(yù)定義的過(guò)濾規(guī)則,也就是網(wǎng)絡(luò)安全策略的具體實(shí)現(xiàn),對(duì)進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的信息進(jìn)行限制。允許經(jīng)過(guò)授權(quán)的信息通過(guò),拒絕非授權(quán)的信息通過(guò)。2.過(guò)濾路由器優(yōu)缺點(diǎn)

      (1)過(guò)濾路由器優(yōu)點(diǎn):快速、性能高、透明、容易實(shí)現(xiàn)

      過(guò)濾路由器是從普通路由器發(fā)展而來(lái),繼承了普通路由器轉(zhuǎn)發(fā)速率快的優(yōu)點(diǎn); 購(gòu)買(mǎi)過(guò)濾路由器比單獨(dú)購(gòu)買(mǎi)獨(dú)立的防火墻產(chǎn)品具有更大的成本優(yōu)勢(shì); 過(guò)濾路由器對(duì)用戶(hù)來(lái)說(shuō)是完全透明的; 過(guò)濾路由器的實(shí)現(xiàn)極其簡(jiǎn)單。(2)缺點(diǎn):

      過(guò)濾路由器配置復(fù)雜,維護(hù)困難;

      過(guò)濾路由器只針對(duì)數(shù)據(jù)包本身進(jìn)行檢測(cè),只能檢測(cè)出部分攻擊行為; 過(guò)濾路由器無(wú)法防范數(shù)據(jù)驅(qū)動(dòng)式攻擊;

      過(guò)濾路由器只針對(duì)到達(dá)它的數(shù)據(jù)包的各個(gè)字段進(jìn)行檢測(cè),無(wú)法確定數(shù)據(jù)包發(fā)出者的真實(shí)性;

      隨著過(guò)濾規(guī)則的增加,路由器的吞吐量會(huì)下降;

      過(guò)濾路由器無(wú)法對(duì)數(shù)據(jù)流進(jìn)行全面的控制,不能理解特定服務(wù)的上下文和數(shù)據(jù)。2.過(guò)濾規(guī)則(1)表3—1給圖填數(shù)據(jù)

      (2)由規(guī)則生成策略(協(xié)議具有雙向性,一寫(xiě)就寫(xiě)倆)(3)逐條匹配深入原則(填空)3.屏蔽沖突:當(dāng)排在過(guò)濾規(guī)則表后面的一條規(guī)則能匹配的所有數(shù)據(jù)包也能被排在過(guò)濾規(guī)則表前面的一條過(guò)濾規(guī)則匹配的時(shí)候,后面的這條過(guò)濾規(guī)則將永遠(yuǎn)無(wú)法得以執(zhí)行,這種沖突稱(chēng)為屏蔽沖突。4.堡壘主機(jī)

      (1)定義:堡壘主機(jī)是一種網(wǎng)絡(luò)完全機(jī)制,也是安全訪(fǎng)問(wèn)控制實(shí)施的一種基礎(chǔ)組件。通常情況下堡壘主機(jī)由一臺(tái)計(jì)算機(jī)擔(dān)當(dāng),并擁有兩塊或者多塊網(wǎng)卡分別連接各內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)。

      (2)作用:隔離內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò),為內(nèi)聯(lián)網(wǎng)絡(luò)設(shè)立一個(gè)檢查點(diǎn),對(duì)所有進(jìn)出內(nèi)聯(lián)網(wǎng)絡(luò)的數(shù)據(jù)包進(jìn)行過(guò)濾,集中解決內(nèi)聯(lián)網(wǎng)絡(luò)的安全問(wèn)題。(3)設(shè)計(jì)原則:

      a.最小服務(wù)原則:盡可能減少堡壘主機(jī)提供的服務(wù),對(duì)于必須設(shè)置的服務(wù),只能授予盡可能低的權(quán)限;

      b.預(yù)防原則:用戶(hù)必須加強(qiáng)與堡壘主機(jī)的聯(lián)系,對(duì)堡壘主機(jī)的安全情況進(jìn)行持續(xù)不斷的監(jiān)測(cè),仔細(xì)分析堡壘主機(jī)的日志,及時(shí)對(duì)攻擊行為作出響應(yīng)。(4)類(lèi)型

      a.內(nèi)部堡壘主機(jī) b.外部堡壘主機(jī) c.犧牲主機(jī)

      5.多重宿主主機(jī)防火墻實(shí)現(xiàn)方法

      采用一臺(tái)堡壘主機(jī)作為連接內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)的通道,在這臺(tái)堡壘主機(jī)中安裝多塊網(wǎng)卡,每一塊網(wǎng)卡都連接不同的內(nèi)聯(lián)子網(wǎng)和外聯(lián)網(wǎng)絡(luò),信息的交換通過(guò)應(yīng)用層數(shù)據(jù)共享或者應(yīng)用層代理服務(wù)實(shí)現(xiàn),而網(wǎng)絡(luò)層直接的信息交換是被絕對(duì)禁止的。與此同時(shí),在堡壘主機(jī)上還要安裝訪(fǎng)問(wèn)控制軟件,用以實(shí)現(xiàn)對(duì)交換信息的過(guò)濾和控制功能。

      多重宿主主機(jī)有兩種經(jīng)典的實(shí)現(xiàn):第一種是采用應(yīng)用層數(shù)據(jù)共享技術(shù)的雙宿主主機(jī)防火墻,另一種是采用應(yīng)用層代理服務(wù)器技術(shù)的雙宿主網(wǎng)關(guān)防火墻。6.雙宿主主機(jī)防火墻

      (1)優(yōu)點(diǎn):作為內(nèi)聯(lián)網(wǎng)絡(luò)與外聯(lián)網(wǎng)絡(luò)的唯一接口,易于實(shí)現(xiàn)網(wǎng)絡(luò)安全策略;

      使用堡壘主機(jī)實(shí)現(xiàn),成本較低。(2)缺點(diǎn):

      a.用戶(hù)賬戶(hù)的存在給入侵者提供了一種入侵途徑,入侵者可以通過(guò)諸如竊聽(tīng)、破譯等多種手段獲取用戶(hù)的賬號(hào)和密碼進(jìn)而登錄防火墻;

      b.雙宿主主機(jī)防火墻上存在用戶(hù)賬戶(hù)數(shù)據(jù)庫(kù),當(dāng)數(shù)據(jù)庫(kù)的記錄數(shù)量逐漸增多時(shí),管理 員需要花費(fèi)大量的精力和時(shí)間對(duì)其進(jìn)行管理和維護(hù),這項(xiàng)工作是非常復(fù)雜的,容易出錯(cuò);

      c.用戶(hù)賬戶(hù)數(shù)據(jù)庫(kù)的頻繁存取將耗費(fèi)大量系統(tǒng)資源,會(huì)降低堡壘主機(jī)本身的穩(wěn)定性和可靠性,容易出現(xiàn)系統(tǒng)運(yùn)行速度低下甚至崩潰等現(xiàn)象;

      d.允許用戶(hù)登錄到防火墻主機(jī)上,對(duì)主機(jī)的安全性是一個(gè)很大的威脅。用戶(hù)的行為是不可預(yù)知的,各種有意或者無(wú)意的破壞都將給主機(jī)帶來(lái)麻煩,而且這些行為也很難進(jìn)行有效的監(jiān)控和記錄。

      (3)雙宿主主機(jī)構(gòu)成(填空):雙宿主主機(jī)防火墻是一臺(tái)具有安全控制功能的雙網(wǎng)卡堡壘主機(jī),兩塊網(wǎng)卡中的一塊負(fù)責(zé)連接內(nèi)聯(lián)網(wǎng)絡(luò),另一塊負(fù)責(zé)連接外聯(lián)網(wǎng)絡(luò)。7.雙宿主網(wǎng)關(guān)(1)工作原理:在防火墻主機(jī)上安裝各種網(wǎng)絡(luò)服務(wù)的代理服務(wù)器程序。當(dāng)內(nèi)聯(lián)網(wǎng)絡(luò)中的主機(jī)意圖訪(fǎng)問(wèn)外聯(lián)網(wǎng)絡(luò)時(shí),只需要將請(qǐng)求發(fā)送至雙宿主網(wǎng)關(guān)防火墻相應(yīng)的代理服務(wù)器上,通過(guò)過(guò)濾規(guī)則的檢測(cè)并獲得允許后,再由代理服務(wù)器程序代為轉(zhuǎn)發(fā)至外聯(lián)網(wǎng)絡(luò)指定主機(jī)上。而外聯(lián)網(wǎng)絡(luò)中的主機(jī)所有對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的請(qǐng)求都由(2)優(yōu)點(diǎn)

      a.無(wú)需管理和維護(hù)用戶(hù)賬戶(hù)數(shù)據(jù)庫(kù)

      b.由于采用代理服務(wù)器技術(shù),防火墻提供的服務(wù)具有良好的可擴(kuò)展性

      c.信息通過(guò)代理服務(wù)器轉(zhuǎn)發(fā),屏蔽了內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī),阻止了信息泄露現(xiàn)象的發(fā)生(3)缺點(diǎn)

      a.入侵者只要攻破堡壘主機(jī)就可以直接面對(duì)內(nèi)聯(lián)網(wǎng)絡(luò),因此防火墻主機(jī)的安全配置非常復(fù)雜且重要

      b.防火墻本身的性能是影響系統(tǒng)整體性能的瓶頸

      c.單點(diǎn)失效,一旦防火墻主機(jī)停止運(yùn)行,則內(nèi)聯(lián)網(wǎng)絡(luò)的鏈接將全部中斷 d.靈活性較差 8屏蔽主機(jī)(1)工作原理

      過(guò)濾路由器的路由表是定制的,將所有外聯(lián)網(wǎng)絡(luò)對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的請(qǐng)求都定向到堡壘主機(jī)處,而堡壘主機(jī)上運(yùn)行著各種網(wǎng)絡(luò)服務(wù)的代理服務(wù)器組件,外聯(lián)網(wǎng)絡(luò)的主機(jī)不能直接訪(fǎng)問(wèn)內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī),對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的所有請(qǐng)求必須要由堡壘主機(jī)上的代理服務(wù)器進(jìn)行轉(zhuǎn)發(fā),對(duì)于內(nèi)聯(lián)網(wǎng)絡(luò)到發(fā)起的連接或由過(guò)濾路由器重新定向到堡壘主機(jī),對(duì)于特定的主機(jī)和特定的服務(wù),則直接訪(fǎng)問(wèn)

      (2)優(yōu)點(diǎn):a.安全性更高

      b.可擴(kuò)展性高

      c.屏蔽主機(jī)本身是可靠穩(wěn)定的

      (3)缺點(diǎn):在堡壘主機(jī)和其他內(nèi)聯(lián)網(wǎng)絡(luò)的主機(jī)放置在一起,他們之間沒(méi)有一道安全隔離屏障,如果堡壘主機(jī)被攻破,那么內(nèi)聯(lián)網(wǎng)絡(luò)將全部曝光于攻擊者的面前 屏蔽子網(wǎng)

      (1)非軍事區(qū)DMZ:又稱(chēng)屏蔽子網(wǎng),在用戶(hù)內(nèi)聯(lián)網(wǎng)絡(luò)和外聯(lián)網(wǎng)絡(luò)之間構(gòu)建的一個(gè)緩沖區(qū)域,目的是最大限度地減少外部入侵者對(duì)內(nèi)聯(lián)網(wǎng)絡(luò)的侵害,內(nèi)部部署了安全代理網(wǎng)關(guān)(執(zhí)行安全代理功能)和各種公用的信息服務(wù)器(執(zhí)行網(wǎng)絡(luò)層包過(guò)濾)

      在邊界上,通過(guò)內(nèi)部過(guò)濾器與內(nèi)聯(lián)網(wǎng)絡(luò)相聯(lián),通過(guò)外部過(guò)濾路由器與外部網(wǎng)絡(luò)相聯(lián)。(2)優(yōu)點(diǎn):a.內(nèi)聯(lián)網(wǎng)絡(luò)實(shí)現(xiàn)了與外聯(lián)網(wǎng)絡(luò)的隔離,內(nèi)部結(jié)構(gòu)無(wú)法探測(cè),外聯(lián)網(wǎng)絡(luò)只能知道外部路由器和非軍事區(qū)的存在,而不知道內(nèi)部路由器的存在,也就無(wú)法探測(cè)到內(nèi)部路由器后面的內(nèi)聯(lián)網(wǎng)絡(luò)了

      b.內(nèi)聯(lián)網(wǎng)絡(luò)安全防護(hù)嚴(yán)密

      c.降低了堡壘主機(jī)處理的負(fù)載量,減輕了堡壘主機(jī)的壓力,增強(qiáng)了堡壘主機(jī)的可靠性和安全性

      d.將用戶(hù)網(wǎng)絡(luò)的信息流量明確地劃分成不同的等級(jí),通過(guò)內(nèi)部路由器的隔離作用,機(jī)密信息流受到嚴(yán)密的保護(hù),減少了信息泄露的發(fā)生

      (3)缺點(diǎn)

      第四章 1防火墻性能指標(biāo)(1)可靠性(2)可用性(3)可擴(kuò)展性(4)可審計(jì)性(5)可管理性(6)成本耗費(fèi)

      2防火墻的評(píng)估參數(shù)(1)吞吐量(2)時(shí)延(3)丟包率(4)并發(fā)連接數(shù)

      (5)工作模式:路由模式,NAT模式,透明模式(6)配置管理

      (7)接口的數(shù)量和類(lèi)型(8)日志和審計(jì)參數(shù) 3防火墻技術(shù)的發(fā)展趨勢(shì)

      (1)分布式執(zhí)行和集中式管理:分布式或分層的安全策略執(zhí)行,集中式管理(2)深度過(guò)濾:正?;?,雙向負(fù)載檢測(cè),應(yīng)用層加密和解密,協(xié)議一致性(3)建立以防火墻為核心的綜合安全體系

      (4)防火墻本身的多功能化,變被動(dòng)防御為主動(dòng)防御(5)強(qiáng)大的審計(jì)與自動(dòng)日志分析功能(6)硬件化(7)專(zhuān)用化

      第六章 入侵檢測(cè)

      1入侵檢測(cè):對(duì)企圖入侵,正在進(jìn)行的入侵或者已經(jīng)發(fā)生的入侵進(jìn)行識(shí)別的過(guò)程 2入侵檢測(cè)的作用:

      (1)識(shí)別并阻斷系統(tǒng)活動(dòng)中存在的已知攻擊行為,防止入侵行為對(duì)受保護(hù)系統(tǒng)造成損害

      (2)識(shí)別并阻斷系統(tǒng)用戶(hù)的違法操作行為或者越權(quán)操作行為,防止用戶(hù)對(duì)受保護(hù)系統(tǒng)有意或者無(wú)意的破壞

      (3)檢查受保護(hù)系統(tǒng)的重要組成部分及各種數(shù)據(jù)文件的完整性

      (4)審計(jì)并彌補(bǔ)系統(tǒng)中存在的弱點(diǎn)和漏洞,其中最重要的一點(diǎn)是審計(jì)并糾正錯(cuò)誤的系統(tǒng)配置信息

      (5)記錄并分析用戶(hù)和系統(tǒng)的行為,描述這些行為變化的正常區(qū)域,進(jìn)而識(shí)別異常的活動(dòng)

      (6)通過(guò)蜜罐等技術(shù)手段記錄入侵者的信息,分析入侵者的目的和行為特征,優(yōu)化系統(tǒng)安全策略

      (7)加強(qiáng)組織或機(jī)構(gòu)對(duì)系統(tǒng)和用戶(hù)的監(jiān)督與控制能力,提高管理水平和管理質(zhì)量

      3入侵檢測(cè)按數(shù)據(jù)來(lái)源劃分:

      (1)基于主機(jī)的入侵檢測(cè):通過(guò)分析特定主機(jī)上的行為來(lái)發(fā)現(xiàn)入侵,判斷的依據(jù)是系統(tǒng)內(nèi)的各種數(shù)據(jù)及其相關(guān)記錄 優(yōu)點(diǎn):能夠確定攻擊是否成功

      不需要額外的硬件來(lái)主持

      能夠適合加密的環(huán)境

      可監(jiān)視特定的系統(tǒng)文件 缺點(diǎn):額外產(chǎn)生的安全問(wèn)題

      不具有平臺(tái)無(wú)關(guān)性,可移植性差

      實(shí)時(shí)性差

      依賴(lài)性強(qiáng),檢測(cè)效果取決于日志系統(tǒng)

      占用主機(jī)資源,影響主機(jī)性能

      如果主機(jī)數(shù)目多,維護(hù)和管理代價(jià)大

      隱蔽性差,對(duì)入侵者不透明(2)基于網(wǎng)絡(luò)的入侵檢測(cè) 優(yōu)點(diǎn):具有平臺(tái)無(wú)關(guān)性

      不影響受保護(hù)主機(jī)的性能

      對(duì)主機(jī)來(lái)說(shuō)是透明的

      檢測(cè)范圍廣,監(jiān)測(cè)主機(jī)數(shù)量大時(shí)相對(duì)成本低

      實(shí)時(shí)檢測(cè)和響應(yīng)

      可檢測(cè)基于底層協(xié)議的攻擊行為 缺點(diǎn):很難發(fā)現(xiàn)應(yīng)用層的攻擊行為

      很難處理加密傳輸

      對(duì)于交換網(wǎng)絡(luò)的不足

      不能及時(shí)有效的分析處理大規(guī)模的數(shù)據(jù)

      容易受到拒絕服務(wù)攻擊

      很難進(jìn)行復(fù)雜攻擊的檢測(cè)(3)混合式的入侵檢測(cè)

      4入侵檢測(cè)按檢測(cè)方法劃分:異常檢測(cè)和濫用檢測(cè)

      (1)異常檢測(cè)根據(jù)系統(tǒng)或者用戶(hù)的非正常行為或者對(duì)于計(jì)算機(jī)資源的非正常使用檢測(cè)出入侵行為的檢測(cè)技術(shù),基礎(chǔ)是建立系統(tǒng)正?;顒?dòng)狀態(tài)或用戶(hù)正常行為模式的描述模型,異常檢測(cè)的操作是將用戶(hù)當(dāng)前的行為模式或系統(tǒng)的當(dāng)前狀態(tài)與該正常模型進(jìn)行比較,如果當(dāng)前值超出了預(yù)設(shè)的閾值,則認(rèn)為存在著攻擊行為(2)濫用入侵檢測(cè)通過(guò)對(duì)現(xiàn)有的各種手段進(jìn)行分析,找到能夠代表該攻擊行為的特征集合,對(duì)當(dāng)前數(shù)據(jù)的處理就是與這些特征集合進(jìn)行匹配,如果匹配成功則說(shuō)明發(fā)生了一次確定的攻擊 第七章

      1入侵檢測(cè)的性能指標(biāo):有效性(攻擊檢測(cè)率,攻擊誤警率,可信度),可用性,安全性(抗攻擊能力,數(shù)據(jù)通信機(jī)制)

      2入侵檢測(cè)的發(fā)展趨勢(shì):標(biāo)準(zhǔn)化的入侵檢測(cè),高速入侵檢測(cè),大規(guī)模分布式的入侵檢測(cè),多種技術(shù)的融合,實(shí)時(shí)入侵響應(yīng),入侵檢測(cè)的評(píng)估,與其他安全技術(shù)的聯(lián)動(dòng)

      VPN篇

      1定義:是企業(yè)在因特網(wǎng)等公共網(wǎng)絡(luò)上的延伸,指將物理上分布在不同地點(diǎn)的網(wǎng)絡(luò)通過(guò)公用網(wǎng)絡(luò)連接成邏輯上的虛擬子網(wǎng),并采用認(rèn)證,訪(fǎng)問(wèn)控制,保密性,數(shù)據(jù)完整性等技術(shù),使得數(shù)據(jù)通過(guò)安全的“加密隧道”在公用網(wǎng)絡(luò)中進(jìn)行傳輸

      2原理:在直接和公用網(wǎng)絡(luò)連接的計(jì)算機(jī)之間建立一條專(zhuān)用通道,私有網(wǎng)絡(luò)之間的通信內(nèi)容經(jīng)過(guò)發(fā)送端計(jì)算機(jī)或者設(shè)備打包,通過(guò)公用網(wǎng)絡(luò)的專(zhuān)用通道進(jìn)行傳輸,然后在接收端解包,還原成私有網(wǎng)絡(luò)的通信內(nèi)容,轉(zhuǎn)發(fā)到私有網(wǎng)絡(luò)中

      3按應(yīng)用范圍劃分:遠(yuǎn)程接入VPN,企業(yè)內(nèi)部VPN,企業(yè)擴(kuò)展VPN 4按隧道協(xié)議劃分:第二層隧道協(xié)議,第三層隧道協(xié)議 5按隧道建立方式劃分:自愿隧道,強(qiáng)制隧道 6特點(diǎn):具備完善的安全保障機(jī)制,具備用戶(hù)可接受的服務(wù)質(zhì)量保證,總成本低

      可擴(kuò)展,安全性,靈活性

      管理便捷

      7安全機(jī)制:加密技術(shù),認(rèn)證技術(shù),密鑰管理與交換

      下載防火墻總結(jié)word格式文檔
      下載防火墻總結(jié).doc
      將本文檔下載到自己電腦,方便修改和收藏,請(qǐng)勿使用迅雷等下載。
      點(diǎn)此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶(hù)自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進(jìn)行舉報(bào),并提供相關(guān)證據(jù),工作人員會(huì)在5個(gè)工作日內(nèi)聯(lián)系你,一經(jīng)查實(shí),本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        防火墻 實(shí)驗(yàn)報(bào)告

        一、實(shí)驗(yàn)?zāi)康?? 通過(guò)實(shí)驗(yàn)深入理解防火墻的功能和工作原理 ? 熟悉天網(wǎng)防火墻個(gè)人版的配置和使用 二、實(shí)驗(yàn)原理 ? 防火墻的工作原理 ? 防火墻能增強(qiáng)機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò)的安全性。防火墻......

        防火墻案例

        據(jù)統(tǒng)計(jì),本周瑞星共截獲了875810個(gè)釣魚(yú)網(wǎng)站,共有451萬(wàn)網(wǎng)民遭遇釣魚(yú)網(wǎng)站攻擊。瑞星安全專(zhuān)家提醒用戶(hù),在機(jī)場(chǎng)、圖書(shū)館、咖啡館等公共場(chǎng)所使用免費(fèi)WiFi上網(wǎng)時(shí),一定要注意安全,不要隨......

        防火墻論文(范文)

        現(xiàn)在無(wú)論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問(wèn)題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問(wèn)題凝了人們的......

        華為路由器防火墻配置命令總結(jié)

        華為路由器防火墻配置命令總結(jié)(上) 2006-01-09 14:21:29 標(biāo)簽:命令 配置 防火墻 華為 休閑 一、access-list 用于創(chuàng)建訪(fǎng)問(wèn)規(guī)則。(1)創(chuàng)建標(biāo)準(zhǔn)訪(fǎng)問(wèn)列表access-list [ normal | spec......

        華為路由器防火墻配置命令總結(jié)

        華為路由器防火墻配置命令總結(jié) access-list 用于創(chuàng)建訪(fǎng)問(wèn)規(guī)則。 (1)創(chuàng)建標(biāo)準(zhǔn)訪(fǎng)問(wèn)列表 access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ so......

        防火墻技術(shù)論文

        【摘要】 21世紀(jì)全世界的計(jì)算機(jī)都將通過(guò)Internet聯(lián)到一起,Internet的迅速發(fā)展給現(xiàn)代人的生產(chǎn)和生活都帶來(lái)了前所未有的飛躍,大大提高了工作效率,豐富了人們的生活,彌補(bǔ)了人們的......

        數(shù)據(jù)庫(kù)防火墻技術(shù)研究

        數(shù)據(jù)庫(kù)防火墻技術(shù)研究 數(shù)據(jù)庫(kù)防火墻是繼防火墻、下一代防火墻等網(wǎng)關(guān)類(lèi)安全產(chǎn)品之后,專(zhuān)門(mén)針對(duì)于數(shù)據(jù)存儲(chǔ)的核心介質(zhì)——數(shù)據(jù)庫(kù)的一款安全防護(hù)產(chǎn)品。 關(guān)于數(shù)據(jù)庫(kù)安全可以分為兩......

        防火墻技術(shù)報(bào)告

        《網(wǎng)絡(luò)與信息安全技術(shù)》 防火墻技術(shù)淺談 班 級(jí):11計(jì)算機(jī)科學(xué)與技術(shù)3班 學(xué) 號(hào):2011404010306姓 名: 王 志 成 分 數(shù): 2013年12月12日防火墻技術(shù)淺談 摘要:隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展......