第一篇:防火墻責(zé)任書(公安機(jī)關(guān))
構(gòu)筑社會(huì)消防安全“防火墻”
工 作 責(zé) 任 書
南寧市公安局良慶分局
為深入貫徹落實(shí)《消防法》和全國構(gòu)筑社會(huì)消防安全防火墻工程現(xiàn)場(chǎng)會(huì)精神,積極推動(dòng)落實(shí)政府、部門、單位、公民消防安全職責(zé),推動(dòng)社會(huì)消防安全管理創(chuàng)新,前移火災(zāi)預(yù)防關(guān)口,提升社會(huì)火災(zāi)防控水平,堅(jiān)決預(yù)防和遏制重特大尤其是群死群傷惡性火災(zāi)事故發(fā)生,確保全市火災(zāi)形勢(shì)穩(wěn)定,根據(jù)公安部和自治區(qū)人民政府、市政府、市公安局的工作部署,2010年至2012年,在全良慶區(qū)實(shí)施構(gòu)筑社會(huì)消防安全“防火墻”工程。為明確和下達(dá)工作任務(wù),確保工作的順利開展,特制定本責(zé)任書。
一、工作任務(wù)
(一)落實(shí)政府部門消防工作“四項(xiàng)責(zé)任”。良慶區(qū)公安機(jī)關(guān)消防機(jī)構(gòu)提請(qǐng)良慶區(qū)人民政府將消防工作納入國民經(jīng)濟(jì)和社會(huì)發(fā)展計(jì)劃和政府任期工作目標(biāo);將“四個(gè)能力”建設(shè)納入城區(qū)社會(huì)治安綜合治理、“平安建設(shè)”內(nèi)容;2010年,研究制定良慶區(qū)消防“十二五”發(fā)展規(guī)劃(2011-2015年),2011年全面啟動(dòng)實(shí)施;每季度提請(qǐng)良慶區(qū)政府至少召開一次良慶區(qū)消防工作聯(lián)席會(huì)議;提請(qǐng)良慶區(qū)政府適時(shí)開展消防安全專項(xiàng)治理,在重大節(jié)假日期間以及火災(zāi)多發(fā)季節(jié),組織開展消防安全檢查、消防知識(shí)宣傳提示和教育培訓(xùn);每年提請(qǐng)良慶區(qū)政府掛牌督辦一批重大火災(zāi)隱患并如期銷案;提請(qǐng)政府組織對(duì)實(shí)施構(gòu)筑社會(huì)消防安全“防火墻”工程工作情況進(jìn)行檢查考核。
(二)深入開展社會(huì)單位消防安全“四個(gè)能力”建設(shè),提高社會(huì)單位防控火災(zāi)水平。良慶區(qū)公安分局要督促良慶區(qū)消防大隊(duì)、公安派出所按照《廣西社會(huì)單位消防安全“四個(gè)能力”建設(shè)通用指南》和《九類場(chǎng)所“四個(gè)能力”建設(shè)指南》,指導(dǎo)良慶區(qū)單位開展“四個(gè)能力”建設(shè)工作,組織達(dá)標(biāo)驗(yàn)收。良慶區(qū)列管消防安全重點(diǎn)單位“四個(gè)能力”建設(shè)由良慶區(qū)消防大隊(duì)負(fù)責(zé)督促指導(dǎo)和進(jìn)行達(dá)標(biāo)驗(yàn)收,屬于人員密集場(chǎng)所的一般單位和三級(jí)重點(diǎn)單位“四個(gè)能力”建設(shè)由良慶區(qū)各派出所負(fù)責(zé)督促指導(dǎo)和進(jìn)行達(dá)標(biāo)驗(yàn)收。2010年底前,屬于人員密集場(chǎng)所的消防安全重點(diǎn)單位要實(shí)現(xiàn)全部達(dá)標(biāo);2011年底前,所有消防安全重點(diǎn)單位實(shí)現(xiàn)全部達(dá)標(biāo);2012年底前,屬于人員密集場(chǎng)所的一般單位要實(shí)現(xiàn)基本達(dá)標(biāo)。
(三)夯實(shí)農(nóng)村、社區(qū)火災(zāi)防控“四個(gè)基礎(chǔ)”,提升社會(huì)抗御火災(zāi)的整體能力。良慶區(qū)公安分局要督促良慶區(qū)各公安派出所指導(dǎo)幫助村民委員會(huì)、社區(qū)居民委員會(huì)開展群眾性的消防工作:
1.夯實(shí)組織建設(shè)基礎(chǔ)。督促村民委員會(huì)、社區(qū)居民委員會(huì)確定消防安全管理人,組織村(居)民簽訂《村(居)民防火公約》,2010年,30%的村(居)委會(huì)落實(shí)消防安全專(兼)職管理人員,負(fù)責(zé)日常消防安全工作。2011年,所有村(居)委會(huì)落實(shí)消防安全專(兼)職管理人員。
2.夯實(shí)設(shè)施建設(shè)基礎(chǔ)。指導(dǎo)督促每個(gè)社區(qū)要設(shè)臵公共消防器材配臵點(diǎn),配足配齊滅火器材,保證撲救初起火災(zāi)的需要。2010年完成所有社區(qū)的20%,2011年完成50%,2012年全部完成;將農(nóng)村公共消防設(shè)施建設(shè)納入新農(nóng)村建設(shè)總體規(guī)劃,2011年50%以上的新農(nóng)村建設(shè)示范村完成公共消防基礎(chǔ)設(shè)施建設(shè)總體規(guī)劃并實(shí)施,2012年全部完成。
3.夯實(shí)群防群治工作基礎(chǔ)。督促指導(dǎo)社區(qū)內(nèi)的小場(chǎng)所實(shí)行消防安全區(qū)域聯(lián)防制度,開展消防安全互查互督,保證一旦發(fā)生火災(zāi)能夠聯(lián)合組織撲救。2010年完成所有農(nóng)村、社區(qū)的30%,2011年完成50%,2012年全部完成。
4.夯實(shí)隊(duì)伍建設(shè)基礎(chǔ)。2010年前,確保30%的鄉(xiāng)鎮(zhèn)、村莊、社區(qū)要按照有關(guān)規(guī)定建成專(兼)職、志愿或義務(wù)消防隊(duì)伍,2011年前,50%的鄉(xiāng)鎮(zhèn)、村莊、社區(qū)要按照有關(guān)規(guī)定建成專(兼)職、志愿或義務(wù)消防隊(duì)伍,2012年前,所有鄉(xiāng)鎮(zhèn)、村莊、社區(qū)要按照有關(guān)規(guī)定建成專(兼)職、志愿或義務(wù)消防隊(duì)伍,使專兼職消防力量基本覆蓋每個(gè)鎮(zhèn)、街、村和社區(qū)。
5、貫徹實(shí)施廣西社區(qū)、農(nóng)村消防工作建設(shè)標(biāo)準(zhǔn),大力開展達(dá)標(biāo)建設(shè)。2010年,爭(zhēng)取20%的社區(qū)、農(nóng)村達(dá)標(biāo);2011年內(nèi)各行政村、城市社區(qū)落實(shí)消防安全專(兼)職管理人員,并確保50%的社區(qū)、農(nóng)村消防建設(shè)達(dá)標(biāo);2012年?duì)幦∷修r(nóng)村、社區(qū)消防建設(shè)基本達(dá)標(biāo)。
(四)提高公安機(jī)關(guān)消防監(jiān)督管理“四個(gè)水平”,更好地服務(wù)于經(jīng)濟(jì)社會(huì)建設(shè)
1.提高火災(zāi)隱患排查整治水平。良慶區(qū)公安分局建立消防、治安、內(nèi)保、警務(wù)督察及公安派出所“多警聯(lián)勤”的消防執(zhí)法機(jī)制,開展聯(lián)檢聯(lián)查;有針對(duì)性地開展“會(huì)診式”火災(zāi)隱患排查整治行動(dòng),大力排查整治城鄉(xiāng)結(jié)合部、城中村及出租屋、三合一場(chǎng)所、建設(shè)工地工棚、外來務(wù)工人員聚集地、集體宿舍等存在的消防安全突出問題;完善“錯(cuò)時(shí)制”消防監(jiān)督檢查制度,切實(shí)加大消防執(zhí)法力度,嚴(yán)厲查處消防違法行為;督促指導(dǎo)公安派出所依法做好良慶區(qū)有關(guān)單位的消防監(jiān)督檢查工作;2010年,要抓好建筑消防設(shè)施專項(xiàng)治理。
2.提高消防監(jiān)督執(zhí)法規(guī)范化水平。督促各公安派出所深入貫徹《廣西壯族自治區(qū)公安派出所消防監(jiān)督管理規(guī)定》和《廣西壯族自治區(qū)公安派出所消防監(jiān)督檢查規(guī)定》,全面應(yīng)用“派出所消防監(jiān)督管理系統(tǒng)”;要進(jìn)一步深化警務(wù)公開,加強(qiáng)執(zhí)法廉政建設(shè),集中整改人民群眾反映強(qiáng)烈的突出問題;各縣區(qū)消防大隊(duì)要定期開展公安派出所民警消防業(yè)務(wù)指導(dǎo)培訓(xùn),使其做到“四懂四會(huì)”(懂政策、懂法律、懂規(guī)范、懂業(yè)務(wù),會(huì)監(jiān)督執(zhí)法、會(huì)宣傳教育、會(huì)培訓(xùn)指導(dǎo)、會(huì)管理服務(wù)),全面提升消防執(zhí)法能力和水平;2010年,各縣區(qū)公安機(jī)關(guān)要突出抓好公安派出所消防監(jiān)督執(zhí)法規(guī)范化建設(shè)工作。
3.提高消防宣傳教育水平。督促良慶區(qū)政府和有關(guān)部門、團(tuán)體、單位落實(shí)消防宣傳教育責(zé)任,充分利用社會(huì)資源開展消防宣傳,推動(dòng)良慶區(qū)政府將消防知識(shí)納入學(xué)歷教育、醫(yī)務(wù)教育、職業(yè)教育以及領(lǐng)導(dǎo)干部和國家公務(wù)員培訓(xùn)內(nèi)容;;2010年11月底以前,建立“五進(jìn)”工作示范點(diǎn),推動(dòng)消防宣傳“五進(jìn)”活動(dòng)的深入開展;2010年,各縣區(qū)建立消防志愿者隊(duì)伍,開展消防志愿服務(wù)活動(dòng)和優(yōu)秀消防志愿者評(píng)選活動(dòng),2011年,所有消防志愿者完成網(wǎng)上注冊(cè);建立 “消防安全教育示范學(xué)?!?,2011年,各縣區(qū)至少建立1所“消防安全教育示范學(xué)校”。2010年,建立2所以上“消防安全教育示范學(xué)?!保淮罅﹂_展單位“四個(gè)能力”建設(shè)宣傳,重點(diǎn)單位全部懸掛“四個(gè)能力”建設(shè)掛圖,一般單位全部懸掛“一懂三會(huì)”掛圖。
4.提高社會(huì)管理創(chuàng)新水平。各縣區(qū)公安機(jī)關(guān)消防機(jī)構(gòu)利用互聯(lián)網(wǎng)公共消防服務(wù)平臺(tái),開展消防技術(shù)咨詢服務(wù); 2010年11月前,完善消防執(zhí)法便民利民措施,并且公布執(zhí)行;部署開展“愛民執(zhí)法”活動(dòng),深入開展大接訪、大走訪、大幫扶、大服務(wù)活動(dòng);推行社會(huì)單位消防安全等級(jí)評(píng)估;從2011年起,推行單位消防安全管理人、消防控制室值班操作人員、消防檢查人員職業(yè)資格證制度。
二、責(zé)任期限
本責(zé)任書期限至2012年12月31日止。
三、考核及獎(jiǎng)懲
市公安局將構(gòu)筑社會(huì)消防安全“防火墻”工程納入公安消防部門、公安派出所的績(jī)效考核,對(duì)成績(jī)突出的給予表彰和獎(jiǎng)勵(lì),對(duì)工作進(jìn)展遲緩、成效不明顯的給予通報(bào)批評(píng),對(duì)重視不夠、組織不力、工作不到位,導(dǎo)致發(fā)生重特大尤其是群死群傷火災(zāi)事故的,實(shí)行“一票否決”,并依紀(jì)依規(guī)追究有關(guān)人員的責(zé)任。同時(shí),市公安局將適時(shí)開展督察,督察情況計(jì)入年終考核成績(jī)。
南寧市公安局良慶分局 良慶區(qū)公安分局 派出所 簽名:
簽名:
第二篇:珠海市公安機(jī)關(guān)黨風(fēng)廉政建設(shè)責(zé)任書
珠海市公安機(jī)關(guān)黨風(fēng)廉政建設(shè)責(zé)任書
(2012)
為確保黨風(fēng)廉政建設(shè)和反腐敗工作任務(wù)的落實(shí),根據(jù)中共中央、國務(wù)院2010修訂的《關(guān)于實(shí)行黨風(fēng)廉政建設(shè)責(zé)任制的規(guī)定》和省廳對(duì)落實(shí)黨風(fēng)廉政建設(shè)責(zé)任制的要求,按照“誰主管、誰負(fù)責(zé)”的原則,結(jié)合我市公安機(jī)關(guān)實(shí)際,制定本責(zé)任書。
一、責(zé)任內(nèi)容
各單位班子主要負(fù)責(zé)人是職責(zé)范圍內(nèi)的黨風(fēng)廉政建設(shè)第一責(zé)任人,對(duì)本單位的黨風(fēng)廉政建設(shè)負(fù)全面領(lǐng)導(dǎo)責(zé)任,對(duì)下屬科、所、隊(duì)的黨風(fēng)廉政建設(shè)負(fù)指導(dǎo)、監(jiān)督責(zé)任。責(zé)任內(nèi)容如下:
(一)把黨風(fēng)廉政建設(shè)放在更加突出的位置,列入黨委(黨總支、支部)重要議事日程,結(jié)合實(shí)際貫徹落實(shí)上級(jí)的部署和要求,研究制定黨風(fēng)廉政建設(shè)工作計(jì)劃、目標(biāo)要求和具體措施。每年親自組織召開專題會(huì)議,對(duì)黨風(fēng)廉政建設(shè)工作任務(wù)進(jìn)行責(zé)任分解,明確領(lǐng)導(dǎo)班子、領(lǐng)導(dǎo)干部在黨風(fēng)廉政 1
建設(shè)上的職責(zé)和任務(wù)分工,并按照計(jì)劃推動(dòng)落實(shí)。
(二)組織開展黨性黨風(fēng)黨紀(jì)和廉潔從警教育,積極開展紀(jì)律教育學(xué)習(xí)月活動(dòng),教育黨員、民警學(xué)習(xí)黨風(fēng)廉政建設(shè)理論和法規(guī)制度,帶頭給民警上廉政黨課,大力開展公安廉政文化建設(shè),積極營造廉榮貪恥的氛圍。
(三)帶頭貫徹落實(shí)黨風(fēng)廉政建設(shè)法規(guī)制度,嚴(yán)格執(zhí)行中央紀(jì)委《關(guān)于領(lǐng)導(dǎo)干部廉潔從政若干準(zhǔn)則》和公安部“五個(gè)嚴(yán)禁”,全面落實(shí)領(lǐng)導(dǎo)干部個(gè)人有關(guān)事項(xiàng)報(bào)告登記制度,嚴(yán)格落實(shí)領(lǐng)導(dǎo)干部民主生活會(huì)制度和述職述廉制度,認(rèn)真開展廉政談話、任職談話、提醒談話和誡勉談話。積極推進(jìn)制度創(chuàng)新,深化體制機(jī)制改革,從源頭上預(yù)防和治理腐敗。
(四)強(qiáng)化權(quán)力制約和監(jiān)督,建立健全決策權(quán)、執(zhí)行權(quán)、監(jiān)督權(quán)既相互制約又相互協(xié)調(diào)的權(quán)力結(jié)構(gòu)和運(yùn)行機(jī)制,推進(jìn)權(quán)力運(yùn)行程序化和公開透明。
(五)監(jiān)督檢查本地區(qū)、本部門的黨風(fēng)廉政建設(shè)情況和下級(jí)領(lǐng)導(dǎo)班子、領(lǐng)導(dǎo)成員廉潔從政、廉潔從警情況。
(六)嚴(yán)格按照規(guī)定選拔任用干部,防止和糾正選人用人上的不正之風(fēng)。
(七)加強(qiáng)作風(fēng)建設(shè),糾正損害群眾利益的不正之風(fēng),切實(shí)解決黨風(fēng)政風(fēng)警風(fēng)方面存在的突出問題。
(八)領(lǐng)導(dǎo)、組織并支持各級(jí)紀(jì)檢監(jiān)察、督察、審計(jì)等
監(jiān)督部門組織機(jī)構(gòu)建設(shè)和隊(duì)伍建設(shè),支持紀(jì)檢監(jiān)督部門依法依規(guī)履行職責(zé)。
二、落實(shí)責(zé)任的要求
(一)各單位主要領(lǐng)導(dǎo)要切實(shí)履行第一責(zé)任人的政治職責(zé),切實(shí)加強(qiáng)對(duì)黨風(fēng)廉政建設(shè)和反腐敗工作的領(lǐng)導(dǎo),結(jié)合實(shí)際制定落實(shí)責(zé)任的具體措施,做到重要工作親自部署、重大問題親自過問、重點(diǎn)環(huán)節(jié)親自協(xié)調(diào)、重要案件親自督辦,確保黨風(fēng)廉政建設(shè)和反腐敗工作各項(xiàng)任務(wù)的落實(shí)。
(二)各單位主要領(lǐng)導(dǎo)要加強(qiáng)對(duì)領(lǐng)導(dǎo)班子成員的黨風(fēng)廉政情況實(shí)施監(jiān)督和管理,督促其抓好自身建設(shè)及職責(zé)范圍內(nèi)的黨風(fēng)廉政建設(shè)和反腐敗工作。加強(qiáng)對(duì)副科以上領(lǐng)導(dǎo)干部及各科、所、隊(duì)領(lǐng)導(dǎo)班子的黨風(fēng)廉政情況進(jìn)行監(jiān)督、檢查和指導(dǎo)。
三、檢查考核與責(zé)任追究
(一)市局黨委將不定期對(duì)各單位的黨風(fēng)廉政建設(shè)責(zé)任制執(zhí)行情況進(jìn)行檢查,每組織進(jìn)行考核。檢查、考核的結(jié)果,將作為對(duì)領(lǐng)導(dǎo)干部業(yè)績(jī)?cè)u(píng)定、獎(jiǎng)勵(lì)懲處、選拔任用的重要依據(jù)。
(二)市局黨委將定期對(duì)各單位領(lǐng)導(dǎo)班子成員進(jìn)行廉政測(cè)評(píng),了解領(lǐng)導(dǎo)干部廉潔從政、廉潔從警情況。測(cè)評(píng)結(jié)果為“一般”、“較差”的,予以提醒教育;反映的違法違紀(jì)線索,由紀(jì)檢監(jiān)察部門核查處理。
(三)實(shí)行黨風(fēng)廉政建設(shè)責(zé)任制執(zhí)行情況報(bào)告制度。各單位黨委(黨總支、支部)貫徹落實(shí)黨風(fēng)廉政建設(shè)責(zé)任制的情況,在年底12月20日前書面報(bào)市局黨委、紀(jì)委。
(四)對(duì)不認(rèn)真貫徹執(zhí)行黨風(fēng)廉政建設(shè)責(zé)任制,沒有履行好職責(zé)導(dǎo)致隊(duì)伍中不正之風(fēng)嚴(yán)重,群眾反映強(qiáng)烈的問題,長期得不到治理;領(lǐng)導(dǎo)干部的配偶、子女和身邊工作人員利用該領(lǐng)導(dǎo)干部職權(quán)和職務(wù)上的影響獲取非法利益,造成惡劣影響;對(duì)職責(zé)范圍內(nèi)的反腐敗工作敷衍塞責(zé),不抓不管,以致屢屢發(fā)生大案要案;選拔任用干部違反有關(guān)政策規(guī)定,用人失察等違反責(zé)任制規(guī)定的問題,要進(jìn)行嚴(yán)肅的責(zé)任追究。單位主要領(lǐng)導(dǎo)要向市局黨委作出檢討,并按規(guī)定承擔(dān)責(zé)任、接受處理。
四、本責(zé)任書一式兩份,市局、責(zé)任單位各一份。
市局黨委書記、局長單位責(zé)任人
簽名:簽名:
二Ο一二年月日
第三篇:防火墻論文
防火墻技術(shù)論文
姓 名:王田輝 學(xué) 號(hào):2012110438 專 業(yè):網(wǎng)絡(luò)工程
摘要
本文介紹了防火墻的概念、分類、發(fā)展歷程、工作原理、主要技術(shù)及相關(guān)的特性。防火墻是一種訪問控制技術(shù),它通過在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止信息資源的非法訪問。說明了網(wǎng)絡(luò)常見攻擊方式以及防火墻應(yīng)對(duì)策略。分析了防火墻技術(shù)在Internet安全上的重要作用,并提出其不足之處 和解決方案。最后展望了防火墻的反戰(zhàn)前景以及技術(shù)方向。
關(guān)鍵字:防火墻;網(wǎng)絡(luò);網(wǎng)絡(luò)安全;功能;Internet;
Abstract The paper introduces the concept, classification and firewall development course, working principle and main technology and related properties.A firewall is a kind of access control technology, it is through the network and in some institutions unsafe network between obstacles, stop the illegal access to information resources.Explain the network attack mode and common firewall strategies.Analysis on the Internet security firewall technology was proposed, and the important role of the deficiencies and solutions.Finally discussed the prospect and the anti-war firewall technology trends.Key words: firewall, Network, Network security, Function, Internet,目錄
一、防火墻是什么.........................................1
二、防火墻的分類.........................................1
三、防火墻的發(fā)展歷程.....................................1
四、防火墻的工作原理.....................................2
五、防火墻應(yīng)該具備的特性.................................2
六、防火墻主要技術(shù).......................................2
七、常見攻擊方式以及應(yīng)對(duì)策略.............................3
八、防火墻的反戰(zhàn)前景以及技術(shù)方向.........................3
九、結(jié)束語...............................................4
十、參考文獻(xiàn).............................................4 現(xiàn)在無論是企業(yè),還是個(gè)人,隨著計(jì)算機(jī)的應(yīng)用由單機(jī)發(fā)展到網(wǎng)絡(luò),網(wǎng)絡(luò)面臨著大量的安全威脅,其安全問題日益嚴(yán)重,日益成為廣泛關(guān)注的焦點(diǎn)。在這樣一個(gè)大環(huán)境下,網(wǎng)絡(luò)安全問題凝了人們的注意力,大大小小的企業(yè)紛紛為自己的內(nèi)部網(wǎng)絡(luò)“筑墻”,防病毒與防黑客成為確保企業(yè)信息系統(tǒng)安全的基本手段。因此信息安全,網(wǎng)絡(luò)安全的問題已經(jīng)引起各國,各部門,各行各業(yè)以及每個(gè)計(jì)算機(jī)用戶的充分重視。
一、防火墻是什么
防火墻就是一個(gè)位于計(jì)算機(jī)和它所連接的網(wǎng)絡(luò)之間的軟件。該計(jì)算機(jī)流入流出的所有網(wǎng)絡(luò)通信均要經(jīng)過此防火墻。
二、防火墻的分類
防火墻又大致分為硬件防火墻和軟件防火墻:硬件防火墻是指把防火墻程序做到芯片里面,由硬件執(zhí)行這些功能,能減少CPU的負(fù)擔(dān),使路由更穩(wěn)定。硬件防火墻一般都有WAN、LAN和DMZ三個(gè)端口,還具有各種安全功能,價(jià)格比較高,企業(yè)以及大型網(wǎng)絡(luò)使用得比較多。軟件防火墻其實(shí)就是安全防護(hù)軟件,比如天網(wǎng)防火墻、金山網(wǎng)鏢、藍(lán)盾防火墻等等。
三、防火墻的發(fā)展歷程
目前的防火墻無論從技術(shù)上還是產(chǎn)品發(fā)展歷程上,都經(jīng)歷了五個(gè)發(fā)展階段。第一代防火墻技術(shù)幾乎與路由器同時(shí)出現(xiàn),采用了包過濾技術(shù)。1989年,貝爾實(shí)驗(yàn)室的Dave Presotto和Howard Trickey推出了第二代防火墻,即電路層防火墻,同時(shí)提出了第三代防火墻——應(yīng)用層防火墻(代理防火墻)的初步結(jié)構(gòu)。第四代防火墻是1992年,USC信息科學(xué)院的BobBraden開發(fā)出了基于動(dòng)態(tài)包過濾技術(shù)的第四代防火墻,后來演變?yōu)槟壳八f的狀態(tài)監(jiān)視技術(shù)。1994年,以色列的CheckPoint公司開發(fā)出了第一個(gè)采用這種技術(shù)的商業(yè)化的產(chǎn)品。第五代防火墻是1998年,NAI公司推出了一種自適應(yīng)代理技術(shù),并在其產(chǎn)品Gauntlet Firewall for NT中得以實(shí)現(xiàn),給代理類型的防火墻賦予了全新的意義。高級(jí)應(yīng)用代理的研究,克服速度和安全性之間的矛盾,可以稱之為第五代防火墻。前五代防火墻技術(shù)有一個(gè)共同的特點(diǎn),就是采用逐一匹配方法,計(jì)算量太大。包過濾是對(duì)IP包進(jìn)行匹配檢查,狀態(tài)檢測(cè)包過濾除了對(duì)包進(jìn)行匹配檢查外還要對(duì)狀態(tài)信息進(jìn)行匹配檢查,應(yīng)用代理對(duì)應(yīng)用協(xié)議和應(yīng)用數(shù)據(jù)進(jìn)行匹配檢查。因此,它們都有一個(gè)共同的缺陷,安全性越高,檢查的越多,效率越低。用一個(gè)定律來描述,就是防火墻的安全性與效率成反比。
四、防火墻的工作原理
天下的防火墻至少都會(huì)說兩個(gè)詞:Yes或者No。直接說就是接受或者拒絕。最簡(jiǎn)單的防火墻是以太網(wǎng)橋。但幾乎沒有人會(huì)認(rèn)為這種原始防火墻能管多大用。大多數(shù)防火墻采用的技術(shù)和標(biāo)準(zhǔn)可謂五花八門。這些防火墻的形式多種多樣:有的取代系統(tǒng)上已經(jīng)裝備的TCP/IP協(xié)議棧;有的在已有的協(xié)議棧上建立自己的軟件模塊;有的干脆就是獨(dú)立的一套操作系統(tǒng)。還有一些應(yīng)用型的防火墻只對(duì)特定類型的網(wǎng)絡(luò)連接提供保護(hù)(比如SMTP或者HTTP協(xié)議等)。還有一些基于硬件的防火墻產(chǎn)品其實(shí)應(yīng)該歸入安全路由器一類。以上的產(chǎn)品都可以叫做防火墻,因?yàn)樗麄兊墓ぷ鞣绞蕉际且粯拥模悍治龀鋈敕阑饓Φ臄?shù)據(jù)包,決定放行還是把他們?nèi)拥揭贿?。所有的防火墻都具有IP地址過濾功能。這項(xiàng)任務(wù)要檢查IP包頭,根據(jù)其IP源地址和目標(biāo)地址作出放行/丟棄決定。
五、防火墻應(yīng)該具備的特性
當(dāng)前的防火墻需要具備如下的技術(shù)、功能、特性,才可以成為企業(yè)用戶歡迎的防火墻產(chǎn)品:
1、安全、成熟、國際領(lǐng)先的特性;
2、具有專有的硬件平臺(tái)和操作系統(tǒng)平臺(tái);
3、采用高性能的全狀態(tài)檢測(cè)(Stateful Inspection)技術(shù);
4、具有優(yōu)異的管理功能,提供優(yōu)異的GUI管理界面;
5、支持多種用戶認(rèn)證類型和多種認(rèn)證機(jī)制;
6、需要支持用戶分組,并支持分組認(rèn)證和授權(quán);
7、支持內(nèi)容過濾;
8、支持動(dòng)態(tài)和靜態(tài)地址翻譯(NAT;
9、支持高可用性,單臺(tái)防火墻的故障不能影響系統(tǒng)的正常運(yùn)行;
10、支持本地管理和遠(yuǎn)程管理;
11、支持日志管理和對(duì)日志的統(tǒng)計(jì)分析;
12、實(shí)時(shí)告警功能,在不影響性能的情況下,支持較大數(shù)量的連接數(shù);
13、在保持足夠的性能指標(biāo)的前提下,能夠提供盡量豐富的功能;
14、可以劃分很多不同安全級(jí)別的區(qū)域,相同安全級(jí)別可控制是否相互通訊;
15、支持在線升級(jí);
16、支持虛擬防火墻及對(duì)虛擬防火墻的資源限制等功能;
17、防火墻能夠與入侵檢測(cè)系統(tǒng)互動(dòng)。
六、防火墻主要技術(shù)
先進(jìn)的防火墻產(chǎn)品將網(wǎng)關(guān)與安全系統(tǒng)合二為一,具有以下技術(shù):雙端口或三端口的結(jié)構(gòu);透明的訪問方式;靈活的代理系統(tǒng);多級(jí)的過濾技術(shù);網(wǎng)絡(luò)地址轉(zhuǎn)換技術(shù)(NAT);Internet網(wǎng)關(guān)技術(shù);安全服務(wù)器網(wǎng)絡(luò)(SSN);用戶鑒別與加密;用戶定制服務(wù);審計(jì)和告警。
七、常見攻擊方式以及應(yīng)對(duì)策略
(一)病毒
策略:設(shè)定安全等級(jí),嚴(yán)格阻止系統(tǒng)在未經(jīng)安全檢測(cè)的情況下執(zhí)行下載程序;或者通過常用的基于主機(jī)的安全方法來保護(hù)網(wǎng)絡(luò)。
(二)口令字
對(duì)口令字的攻擊方式有兩種:窮舉和嗅探。窮舉針對(duì)來自外部網(wǎng)絡(luò)的攻擊,來猜測(cè)防火墻管理的口令字。嗅探針對(duì)內(nèi)部網(wǎng)絡(luò)的攻擊,通過監(jiān)測(cè)網(wǎng)絡(luò)獲取主機(jī)給防火墻的口令字。
策略:設(shè)計(jì)主機(jī)與防火墻通過單獨(dú)接口通信(即專用服務(wù)器端口)、采用一次性口令或禁止直接登錄防火墻。
(三)郵件
來自于郵件的攻擊方式越來越突出,在這種攻擊中,垃圾郵件制造者將一條消息復(fù)制成成千上萬份,并按一個(gè)巨大的電子郵件地址清單發(fā)送這條信息,當(dāng)不經(jīng)意打開郵件時(shí),惡意代碼即可進(jìn)入。
策略:打開防火墻上的過濾功能,在內(nèi)網(wǎng)主機(jī)上采取相應(yīng)阻止措施。
(四)IP地址
黑客利用一個(gè)類似于內(nèi)部網(wǎng)絡(luò)的IP地址,以“逃過”服務(wù)器檢測(cè),從而進(jìn)入內(nèi)部網(wǎng)達(dá)到攻擊的目的。策略:通過打開內(nèi)核rp_filter功能,丟棄所有來自網(wǎng)絡(luò)外部但卻有內(nèi)部地址的數(shù)據(jù)包;同時(shí)將特定IP地址與MAC綁定,只有擁有相應(yīng)MAC地址的用戶才能使用被綁定的IP地址進(jìn)行網(wǎng)絡(luò)訪問。
八、防火墻的反戰(zhàn)前景以及技術(shù)方向
伴隨著Internet的飛速發(fā)展,防火墻技術(shù)與產(chǎn)品的更新步伐必然會(huì)加強(qiáng),而要全面展望防火墻技術(shù)的發(fā)展幾乎是不可能的。但是,從產(chǎn)品及功能上,卻又可以看出一些動(dòng)向和趨勢(shì)。下面諸點(diǎn)可能是下一步的走向和選擇:
(1)防火墻將從目前對(duì)子網(wǎng)或內(nèi)部網(wǎng)管理的方式向遠(yuǎn)程上網(wǎng)集中管理的方式發(fā)展。
(2)過濾深度會(huì)不斷加強(qiáng),從目前的地址、服務(wù)過濾,發(fā)展到URL(頁面)過濾、關(guān)鍵字過濾和對(duì)ActiveX、Java等的過濾,并逐漸有病毒掃描功能。
(3)利用防火墻建立專用網(wǎng)是較長一段時(shí)間用戶使用的主流,IP的加密需求越來越強(qiáng),安全協(xié)議的開發(fā)是一大熱點(diǎn)。
(4)單向防火墻(又叫做網(wǎng)絡(luò)二極管)將作為一種產(chǎn)品門類而出現(xiàn)。(5)對(duì)網(wǎng)絡(luò)攻擊的檢測(cè)和各種告警將成為防火墻的重要功能。(6)安全管理工具不斷完善,特別是可以活動(dòng)的日志分析工具等將成為防火墻產(chǎn)品中的一部分。 另外值得一提的是,伴隨著防火墻技術(shù)的不斷發(fā)展,人們選擇防火墻的標(biāo)準(zhǔn)將主要集中在易于管理、應(yīng)用透明性、鑒別與加密功能、操作環(huán)境和硬件要求、VPN 的功能與CA的功能、接口的數(shù)量、成本等幾個(gè)方面。幾乎所有接觸網(wǎng)絡(luò)的人都知道網(wǎng)絡(luò)中有一些費(fèi)盡心機(jī)闖入他人計(jì)算機(jī)系統(tǒng)的人,他們利用各種網(wǎng)絡(luò)和系統(tǒng)的漏洞,非法獲得未授權(quán)的訪問信息。不幸的是如今攻擊網(wǎng)絡(luò)系統(tǒng)和竊取信息已經(jīng)不需要什么高深的技巧。網(wǎng)絡(luò)中有大量的攻擊工具和攻擊文章等資源,可以任意使用和共享。不需要去了解那些攻擊程序是如何運(yùn)行的,只需要簡(jiǎn)單的執(zhí)行就可以給網(wǎng)絡(luò)造成巨大的威脅。甚至部分程序不需要人為的參與,非常智能化的掃描和破壞整個(gè)網(wǎng)絡(luò)。這種情況使得近幾年的攻擊頻率和密度顯著增長,給網(wǎng)絡(luò)安全帶來越來越多的安全隱患
九、結(jié)束語
隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時(shí)允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對(duì)來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。
十、參考文獻(xiàn)
[1] 作者:彭濤.《計(jì)算機(jī)網(wǎng)絡(luò)教程 》 機(jī)械工業(yè)出版社 [2] 作者:IBON.Marshield 《網(wǎng)絡(luò)安全技術(shù)白皮書》 艾邦公司資料
[3] 作者:楚狂 等 《網(wǎng)絡(luò)安全與Firewall技術(shù)》 人民郵電出版社 [4] 作者:聶元銘 丘平《網(wǎng)絡(luò)信息安全技術(shù)》 科學(xué)出版社
第四篇:防火墻基礎(chǔ)知識(shí)
防火墻基礎(chǔ)知識(shí)
3.3 包過濾包過濾技術(shù)(Ip Filtering or packet filtering)的原理在于監(jiān)視并過濾網(wǎng)絡(luò)上流入流出的Ip包,拒絕發(fā)送可疑的包。由于Internet 與Intranet 的連接多數(shù)都要使用路由器,所以Router成為內(nèi)外通信的必經(jīng)端口,Router的廠商在Router上加入IP Filtering 功能,這樣的Router也就成為Screening Router 或稱為Circuit-level gateway.網(wǎng)絡(luò)專家Steven.M.Bellovin認(rèn)為這種Firewall 應(yīng)該是足夠安全的,但前提是配置合理。然而一個(gè)包過濾規(guī)則是否完全嚴(yán)密及必要是很難判定的,因而在安全要求較高的場(chǎng)合,通常還配合使用其它的技術(shù)來加強(qiáng)安全性。
Router 逐一審查每份數(shù)據(jù)包以判定它是否與其它包過濾規(guī)則相匹配。(注:只檢查包頭的內(nèi)容,不理會(huì)包內(nèi)的正文信息內(nèi)容)過濾規(guī)則以用于IP順行處理的包頭信息為基礎(chǔ)。包頭信息包括: IP 源地址、IP目的地址、封裝協(xié)議(TCP、UDP、或IP Tunnel)、TCP/UDP源端口、ICMP包類型、包輸入接口和包輸出接口。如果找到一個(gè)匹配,且規(guī)則允許這包,這一包則根據(jù)路由表中的信息前行。如果找到一個(gè)匹配,且規(guī)則允許拒絕此包,這一包則被舍棄。如果無匹配規(guī)則,一個(gè)用戶配置的缺省參數(shù)將決定此包是前行還是被舍棄。
*從屬服務(wù)的過濾包過濾規(guī)則允許Router取舍以一個(gè)特殊服務(wù)為基礎(chǔ)的信息流,因?yàn)榇蠖鄶?shù)服務(wù)檢測(cè)器駐留于眾所周知的TCP/UDP端口。例如,Telnet Service 為TCP port 23端口等待遠(yuǎn)程連接,而SMTP Service為TCP Port 25端口等待輸入連接。如要封鎖輸入Telnet、SMTP的連接,則Router舍棄端口值為23,25的所有的數(shù)據(jù)包。典型的過濾規(guī)則有以下幾種:
.允許特定名單內(nèi)的內(nèi)部主機(jī)進(jìn)行Telnet輸入對(duì)話
.只允許特定名單內(nèi)的內(nèi)部主機(jī)進(jìn)行FTP輸入對(duì)話
.只允許所有Telnet 輸出對(duì)話
.只允許所有FTP 輸出對(duì)話
.拒絕來自一些特定外部網(wǎng)絡(luò)的所有輸入信息
* 獨(dú)立于服務(wù)的過濾
有些類型的攻擊很難用基本包頭信息加以鑒別,因?yàn)檫@些獨(dú)立于服務(wù)。一些Router可以用來防止這類攻擊,但過濾規(guī)則需要增加一些信息,而這些信息只有通過以下方式才能獲悉:研究Router選擇表、檢查特定的IP選項(xiàng)、校驗(yàn)特殊的片段偏移等。這類攻擊有以下幾種:.源IP地址欺騙攻擊
入侵者從偽裝成源自一臺(tái)內(nèi)部主機(jī)的一個(gè)外部地點(diǎn)傳送一些信息包;這些信息包似乎像包含了一個(gè)內(nèi)部系統(tǒng)的源IP地址。如果這些信息包到達(dá)Router的外部接口,則舍棄每個(gè)含有這個(gè)源IP地址的信息包,就可以挫敗這種源欺騙攻擊。
.源路由攻擊源站指定了一個(gè)信息包穿越Internet時(shí)應(yīng)采取的路徑,這類攻擊企圖繞過安全措施,并使信息包沿一條意外(疏漏)的路徑到達(dá)目的地。可以通過舍棄所有包含這類源路由選項(xiàng)的信息包方式,來挫敗這類攻擊。
.殘片攻擊入侵者利用Ip殘片特性生成一個(gè)極小的片斷并將TCP報(bào)頭信息肢解成一個(gè)分離的信息包片斷。舍棄所有協(xié)議類型為TCP、IP片斷偏移值等于1的信息包,即可挫敗殘片的攻擊。從以上可看出定義一個(gè)完善的安全過濾規(guī)則是非常重要的。通常,過濾規(guī)則以表格的形式表示,其中包括以某種次序排列的條件和動(dòng)作序列。每當(dāng)收到一個(gè)包時(shí),則按照從前至后的順序與表格中每行的條件比較,直到滿足某一行的條件,然后執(zhí)行相應(yīng)的動(dòng)作(轉(zhuǎn)發(fā)或舍棄)。有些數(shù)據(jù)包過濾在實(shí)現(xiàn)時(shí),“動(dòng)作”這一項(xiàng)還詢問,若包被丟棄是否要通知發(fā)送者(通過發(fā)ICMP信息),并能以管理員指定的順序進(jìn)行條件比較,直至找到滿足的條件。以下是兩個(gè)例子: * 例 一
某公司有一個(gè)B類地址 123.45.0.0,它不希望Internet上的其他站點(diǎn)對(duì)它進(jìn)行訪問。但是,該公司網(wǎng)中有一個(gè)子網(wǎng)123.45.6.0 用于和某大學(xué)合作開發(fā)項(xiàng)目,該大學(xué)有一個(gè)B類地址 135.79.0.0,并希望大學(xué)的各個(gè)子網(wǎng)都能訪問123.45.6.0 子網(wǎng)。但是,由于135.79.99.0 子網(wǎng)中存在著不安全因素,因此,它除了能訪問123.45.6.0 子網(wǎng)之外,不能訪問公司網(wǎng)中的其它子網(wǎng)。為了簡(jiǎn)單起見,假定只有從大學(xué)到公司的包,表一中列出了所需的規(guī)則集。
表 一
規(guī) 則
源
地 址
目 的 地 址
動(dòng)
作
A
135.79.0.0
123.45.6.0
permit
B
135.79.99.0
123.45.0.0
deny
C
0.0.0.0
0.0.0.0
deny
其中0.0.0.0代表任何地址,規(guī)則C是缺省規(guī)則,若沒有其它的規(guī)則可滿足,則應(yīng)用此規(guī)則。如果還有從公司到大學(xué)的包,相對(duì)稱的規(guī)則應(yīng)加入到此表格中,即源地址與目的地址對(duì)調(diào),再定義相應(yīng)的動(dòng)作。
現(xiàn)在,我們按照規(guī)則ABC的順序來進(jìn)行過濾和按照BAC的順序來進(jìn)行過濾后采取的動(dòng)作的結(jié)果如表二所示(注意:兩種動(dòng)作的結(jié)果有不同)
表
二 Packet 源 地 址
目 的 地 址
希望的動(dòng)作 執(zhí)行ABC后 執(zhí)行BAC后
135.79.99.1
123.45.1.1
deny
deny(B)
deny(B)
* 2
135.79.99.1
123.45.6.1
permit
permit(A)deny(B)3
135.79.1.1
123.45.6.1
permit
permit(A)permit(A)4
135.79.1.1
123.45.1.1
deny
deny(C)
deny(c)
從表二可以看出,以ABC的順序來應(yīng)用規(guī)則的Router能達(dá)到預(yù)想的結(jié)果: 從135.79.99.0子網(wǎng)到公司網(wǎng)的包(如包1)都被拒絕(根據(jù)規(guī)則B),從135.79.99.0子網(wǎng)到123.45.6.0子網(wǎng)的包(如包2)將被轉(zhuǎn)發(fā)(根據(jù)規(guī)則A),從大學(xué)中的其它子網(wǎng)到123.45.6.0的子網(wǎng)包(如包3)也將被轉(zhuǎn)發(fā)(根據(jù)規(guī)則A),從大學(xué)中的其它子網(wǎng)到公司中的其它字網(wǎng)的包(如包4)都被拒絕(根據(jù)規(guī)則C)。若以BAC的順序來應(yīng)用規(guī)則,則不能達(dá)到預(yù)計(jì)的目的。實(shí)際上,在上面的規(guī)則外集中存在著一個(gè)小錯(cuò)誤,正是由于這個(gè)錯(cuò)誤,導(dǎo)致了以ABC的順序和以BAC的順序來應(yīng)用規(guī)則而出現(xiàn)了不同的結(jié)果。該錯(cuò)誤就是:規(guī)則B似乎用于限制135.79.99.0子網(wǎng)訪問公司網(wǎng),但實(shí)際上這是多余的。如果將這條規(guī)則去掉,那么順序ABC和BAC都將歸結(jié)為AC順序。以AC的順序進(jìn)行過濾后的結(jié)果如表三所示。
表
三
Packet
源 地 址
目 的 地 址
希望的動(dòng)作
AC 動(dòng)作
135.79.99.1
123.45.1.1
deny
deny(C)
135.79.99.1
123.45.6.1
permit
permit(A)
135.79.1.1
123.45.6.1
permit
permit(A)
135.79.1.1
123.45.1.1
deny
deny(C)
* 例 二如圖一所示的網(wǎng)絡(luò),由包過濾的Router作為在內(nèi)部被保護(hù)的網(wǎng)絡(luò)與外部不安全的網(wǎng)絡(luò)之間的第一道防線。假設(shè)網(wǎng)絡(luò)的安全策略為:從外部主機(jī)來的Internet Mail 在一個(gè)指定的網(wǎng)關(guān)上接收,同時(shí)你不信任外部網(wǎng)絡(luò)上一個(gè)名叫HPVC的主機(jī),準(zhǔn)備拒絕任何由它發(fā)起的網(wǎng)絡(luò)通信。
本例中,關(guān)于使用SMTP的網(wǎng)絡(luò)安全策略必須轉(zhuǎn)移為包過濾規(guī)則??梢詫⒕W(wǎng)絡(luò)安全規(guī)則轉(zhuǎn)換成下述用語言表示的規(guī)則:
規(guī)則1: 拒絕從主機(jī)HPVC發(fā)起的連接。
規(guī)則2:允許連接到我們的E-Mail網(wǎng)關(guān)。這些規(guī)則可以用下面的表四來表示。星號(hào)(*)表示可以匹配該列的任何值。
表
四規(guī)則
動(dòng)作
本地
本地
遠(yuǎn)地主機(jī)
遠(yuǎn)地
說明
序號(hào)
主機(jī)
端口號(hào)
端口號(hào)
Block
*
*
HPVC
*
Block traffic from
HPVC 2
Allow Mail-GW 25
*
*
Allow Connection to Our
Mail gateway
對(duì)于表四所示的規(guī)則1而言,在遠(yuǎn)地主機(jī)欄中填入了HPVC,而其它所有欄的內(nèi)容都是星號(hào);在動(dòng)作欄填入阻塞。這條規(guī)則的意義可以理解為:阻塞所有從遠(yuǎn)地主機(jī)HPVC發(fā)起的從它的任意端口到我們本地任意主機(jī)的任意端口的連接。對(duì)于表四所示的規(guī)則2而言,在本地主機(jī)和本地端口號(hào)兩欄中都有內(nèi)容,而其它欄都是星號(hào);在動(dòng)作欄填入允許。這個(gè)規(guī)則的意義可以理解為:允許從任意遠(yuǎn)地主機(jī)的任意端口發(fā)起的到本地主機(jī)Mail-GW的25號(hào)端口連接(端口25是為SMTP保留的)規(guī)則是按照它們?cè)诒碇械捻樞騺韴?zhí)行的。如果一個(gè)分組不符合任何規(guī)則,則它將被拒絕。
在表四中對(duì)規(guī)則的描述有一個(gè)嚴(yán)重的問題,它允許任意外部主機(jī)從端口25發(fā)起一個(gè)呼叫。端口25是為SMTP保留的,但是一個(gè)外部主機(jī)有可能利用這個(gè)權(quán)利從事其它活動(dòng)。這條規(guī)則的一個(gè)更好的描述方案是允許本地主機(jī)發(fā)起呼叫,同遠(yuǎn)地主機(jī)的端口25進(jìn)行通信。這使得本地主機(jī)可以向遠(yuǎn)地站點(diǎn)發(fā)送電子郵件。如果遠(yuǎn)地主機(jī)不是用端口25執(zhí)行SMTP,則SMTP的發(fā)送進(jìn)程將不能發(fā)送電子郵件。這等價(jià)與遠(yuǎn)地主機(jī)不支持電子郵件。一個(gè)TCP連接是一個(gè)全雙工連接,信息雙向流動(dòng)。在表四所示的包過濾規(guī)則中沒有明確指定被發(fā)送報(bào)文分組中信息的傳遞方向,即是從本地主機(jī)發(fā)送遠(yuǎn)地站點(diǎn),還是從遠(yuǎn)地站點(diǎn)發(fā)送到本地主機(jī)。當(dāng)一個(gè)TCP包在某一個(gè)方向上傳遞時(shí),它必須被接收方確認(rèn)。接收方通過設(shè)置TCP ACK標(biāo)志來發(fā)送應(yīng)答幀。TCP ACK標(biāo)志也被用來確認(rèn)TCP建立連接請(qǐng)求,ACK包將在所有TCP連接上發(fā)送。當(dāng)一個(gè)ACK包被發(fā)送后,發(fā)送方向就逆轉(zhuǎn)過來,包過濾規(guī)則應(yīng)該考慮為響應(yīng)控制或數(shù)據(jù)包而發(fā)回的ACK包。對(duì)于下面的表五中的規(guī)則1,在源主機(jī)欄中填入199.245.180.0,在目標(biāo)主機(jī)端口號(hào)欄中填入25,其它欄中都填入星號(hào),在動(dòng)作欄中填入允許.整個(gè)規(guī)則的意義為:允許所有從網(wǎng)絡(luò)199.245.180.0任意端口發(fā)起的任意目標(biāo)主機(jī)端口號(hào)為25的連接(其中199.245.180.0是一個(gè)C類網(wǎng)絡(luò)地址,主機(jī)號(hào)字段為0表示網(wǎng)絡(luò)上任意一臺(tái)主機(jī)).基于以上的討論,修改后的包過濾規(guī)則如表五中所示.表
五
SMTP的包過濾規(guī)則規(guī)則 動(dòng)作
源主機(jī)
源端
目標(biāo)主機(jī)
遠(yuǎn)地
TCP標(biāo)識(shí)
說明
序號(hào)
口號(hào)
端口號(hào)
/IP選項(xiàng) Allow 199.245.180.0 *
*
Allow packet
from Network
199.245.180.02 Allow
*
199.245.180.0 *
TCP ACK Allow return
acknowledgement
對(duì)于表五中的規(guī)則2,在源端口號(hào)欄中填入25,在目標(biāo)主機(jī)欄中填入199.245.180.0,在TCP標(biāo)志和IP選項(xiàng)欄中填入TCP ACK,其它欄中都填入星號(hào),在動(dòng)作欄中填入允許.整個(gè)規(guī)則的意義為:允許所有從任何外部網(wǎng)絡(luò)主機(jī)上源端口號(hào)25發(fā)起的到任意本地主機(jī)(在網(wǎng)絡(luò)199.245.180.0上)任意端口號(hào)的TCP ACK標(biāo)志置位的連接.表五中的兩條過濾規(guī)則合并起來的效果是:允許網(wǎng)絡(luò)199.245.180上的任意主機(jī)同任何外部網(wǎng)絡(luò)主機(jī)的SMTP端口建立連接.由于包過濾器只工作在OSI模型的第二和第三層(數(shù)據(jù)層和網(wǎng)絡(luò)層).它無法絕對(duì)保證返回的TCP確認(rèn)幀中是否屬于同一個(gè)連接.在實(shí)際應(yīng)用中,這個(gè)策略運(yùn)行得很好,因?yàn)門CP維護(hù)連接兩側(cè)的狀態(tài)信息,它們知道將要發(fā)送或接收的序號(hào)和確認(rèn)信息.同時(shí),一些上層應(yīng)用服務(wù),例如TELNET ,SMTP 和FTP等,只能接受遵循應(yīng)用層協(xié)議規(guī)則的包,想要偽造包含正確應(yīng)答信息的包是非常困難的.如想要使安全程度更高,可考慮和應(yīng)用層網(wǎng)關(guān)一起使用(下節(jié)將會(huì)討論).羅羅嗦嗦說了一大通,可以綜述為下面兩點(diǎn):包過濾路由器的優(yōu)點(diǎn):
絕大多數(shù)Internet 防火墻系統(tǒng)只用一個(gè)包過濾路由器.與設(shè)計(jì)過濾器和匹配Router不同的是,執(zhí)行PACKET FILTER 所用的時(shí)間很少或幾乎不需要什么時(shí)間.因?yàn)镮nternet 訪問一般被提供給一個(gè)WAN接口.如果通信負(fù)載適中且定義的過濾很少的話,則對(duì)Router性能沒有多大影響.最后一點(diǎn),包過濾路由器對(duì)終端用戶和應(yīng)用程序是透明的,因此不需要專門的用戶培訓(xùn)或在每主機(jī)上設(shè)置特別的軟件.包過濾路由器的局限性:
定義包過濾器可能是一項(xiàng)復(fù)雜的工作,因?yàn)榫W(wǎng)管員需要詳細(xì)地了解Internet 各種服務(wù)、包頭格式和他們?cè)谙M總€(gè)域查找的特定的值。如果必須支持復(fù)雜的過濾要求的,則過濾規(guī)則集可能會(huì)變得很長和很復(fù)雜,從而很難管理。存在幾種自動(dòng)測(cè)試軟件,被配置到Router上后即可校驗(yàn)過濾規(guī)則。這可能對(duì)未檢測(cè)到的易損部件開放了一個(gè)地點(diǎn)。一般來說,一個(gè)路由器和信息包吞吐量隨過濾器數(shù)量的增加而減少。Router 被優(yōu)化用來從每個(gè)包中提取目的IP地址、查找一個(gè)相對(duì)簡(jiǎn)單的路由表,而后將信息包順向運(yùn)行到適當(dāng)轉(zhuǎn)發(fā)接口。如果過濾可執(zhí)行,Router還必須對(duì)每個(gè)包執(zhí)行所有過濾規(guī)則。這可能消耗CPU的資源,并影響一個(gè)完全飽和的系統(tǒng)性能。
3.4 應(yīng)用網(wǎng)關(guān)
為了克服與包過濾路由器相關(guān)聯(lián)的某些弱點(diǎn),防火墻需要使用應(yīng)用軟件來轉(zhuǎn)發(fā)和過濾Telnet和Ftp等服務(wù)的連接。這樣一種應(yīng)用叫做代理服務(wù),而運(yùn)行代理服務(wù)軟件的主系統(tǒng)叫做應(yīng)用網(wǎng)關(guān)。應(yīng)用網(wǎng)關(guān)和包過濾路由器可以組合在一起使用,以獲得高于單獨(dú)使用的安全性和靈活性。作為一個(gè)例子,請(qǐng)考慮一個(gè)用包過濾路由器封鎖所有輸入Telnet 和Ftp 連接的網(wǎng)點(diǎn)。路由器允許Telnet和Ftp包只通過一個(gè)主系統(tǒng),即Telnet/Ftp應(yīng)用網(wǎng)關(guān),然后再連接到目的主系統(tǒng),過程如下:
1.用戶首先把Telnet連接到應(yīng)用網(wǎng)關(guān),并輸入內(nèi)部主系統(tǒng)的名字;
2.網(wǎng)關(guān)檢驗(yàn)用戶的源IP地址,并根據(jù)任何合適的訪問準(zhǔn)則接受或拒絕;
3.用戶可能需要證明自己的身份(可使用一次性口令裝置);
4.代理服務(wù)軟件在網(wǎng)關(guān)和內(nèi)部主系統(tǒng)之間建立Telnet連接;
5.于是,代理服務(wù)軟件在兩個(gè)連接之間傳送數(shù)據(jù);
6.應(yīng)用網(wǎng)關(guān)記錄連接情況。這一例子指出了使用代理服務(wù)軟件的幾個(gè)好處。第一,代理服務(wù)軟件只允許有代理的服務(wù)通過。換句話說,如果應(yīng)用網(wǎng)關(guān)包含Telnet和Ftp的代理軟件,則只有Ftp和Telnet被允許進(jìn)入受保護(hù)的子網(wǎng),而其它所有服務(wù)都完全被封鎖住。對(duì)有些網(wǎng)點(diǎn)來說,這種程度的安全性是很重要的,因?yàn)樗WC,只有那些被認(rèn)為“可信賴的”服務(wù)才被允許通過防火墻。它還防止其他不可靠的服務(wù)不會(huì)背著防火墻管理人員實(shí)施。使用代理服務(wù)的另一好處是可以過濾協(xié)議。例如,有些防火墻可以過濾FTP連接,并拒絕使用FTP 協(xié)議中的 put 命令。如果人們要保證用戶不能寫到匿名FTP服務(wù)器軟件,則這一點(diǎn)是很有用的。應(yīng)用網(wǎng)關(guān)有三種基本的原型,分別適用于不同的網(wǎng)絡(luò)規(guī)模。
* 雙穴主機(jī)網(wǎng)關(guān)(Dual-Homed Gateway)
* 屏蔽主機(jī)網(wǎng)關(guān)(Screened Host Gateway)
* 屏蔽子網(wǎng)網(wǎng)關(guān)(Screened Subnet Gateway)這三種原型有一個(gè)共同的特點(diǎn),就是都需要一臺(tái)主機(jī)(如上面所述一樣),通常稱為橋頭堡主機(jī)(Bastion Host)。該主機(jī)充當(dāng)應(yīng)用程序轉(zhuǎn)發(fā)者、通信登記者以及服務(wù)提供者的角色。因此,保護(hù)該主機(jī)的安全性是至關(guān)重要的,建立防火墻時(shí),應(yīng)將較多的注意力放在該主機(jī)上。
* 雙穴主機(jī)網(wǎng)關(guān)該原型的結(jié)構(gòu)如下圖所示。其中,橋頭堡主機(jī)充當(dāng)網(wǎng)關(guān),因此,需要在此主機(jī)中裝兩塊網(wǎng)卡,并在其上運(yùn)行防火墻軟件。受保護(hù)網(wǎng)與Internet之間不能直接進(jìn)行通信,必須經(jīng)過橋頭堡主機(jī),因此,不必顯示地列出受保護(hù)網(wǎng)與不受保護(hù)網(wǎng)之間的路由,從而達(dá)到受保護(hù)網(wǎng)除了看到橋頭堡主機(jī)之外,不能看到其他任何系統(tǒng)的效果。同時(shí),橋頭堡主機(jī)不轉(zhuǎn)發(fā)TCP/IP包,網(wǎng)絡(luò)中的所有服務(wù)都必須由此主機(jī)的相應(yīng)代理程序支持。
由于雙穴主機(jī)網(wǎng)關(guān)容易安裝,所需的硬件設(shè)備也較少,且容易驗(yàn)證其正確性,因此,這是一種使用較多的紡火墻。雙穴主機(jī)網(wǎng)關(guān)最致命的弱點(diǎn)是:一旦防火墻被破壞,橋頭堡主機(jī)實(shí)際上就變成了一臺(tái)沒有尋徑功能的路由器,一個(gè)有經(jīng)驗(yàn)的攻擊者就能使它尋徑,從而使受保護(hù)網(wǎng)完全開放并受到攻擊。例如,在基于Unix的雙穴主機(jī)網(wǎng)關(guān)中,通常是先修改一個(gè)名叫IPforwarding的內(nèi)核變量,來禁止橋頭堡主機(jī)的尋徑能力,非法攻擊者只要能獲得網(wǎng)關(guān)上的系統(tǒng)特權(quán),就能修改此變量,使橋頭堡主機(jī)恢復(fù)尋徑能力,以進(jìn)行攻擊。
* 屏蔽主機(jī)網(wǎng)關(guān)
該原型的結(jié)構(gòu)如下圖所示。其中,橋頭堡主機(jī)在受保護(hù)網(wǎng)中,將帶有包屏蔽功能的路由器置于保護(hù)網(wǎng)和Internet之間,它不允許Internet對(duì)保護(hù)網(wǎng)的直接訪問,只允許對(duì)受保護(hù)網(wǎng)中橋頭堡主機(jī)的訪問。與雙穴網(wǎng)關(guān)類似,橋頭堡主機(jī)運(yùn)行防火墻軟件。屏蔽主機(jī)網(wǎng)關(guān)是一種很靈活的防火墻,它可以有選擇地允許那些值得信任的應(yīng)用程序通過路由器。但它不像雙穴網(wǎng)關(guān),只需注意橋頭堡主機(jī)的安全性即可,它必須考慮兩方面的安全性,即橋頭堡主機(jī)和路由器。如果路由器中的訪問控制列表允許某些服務(wù)能夠通過路由器,則防火墻管理員不僅要管理橋頭堡主機(jī)中的訪問控制表,還要管理路由器中的訪問控制列表,并使它們互相協(xié)調(diào)。當(dāng)路由器允許通過的服務(wù)數(shù)量逐漸增多時(shí),驗(yàn)證防火墻的正確性就會(huì)變得越來越困難。* 屏蔽子網(wǎng)網(wǎng)關(guān)該原型的結(jié)構(gòu)如下圖所示。其中,一個(gè)小型的獨(dú)立網(wǎng)絡(luò)放在受保護(hù)網(wǎng)與Internet之間,對(duì)這個(gè)網(wǎng)絡(luò)的訪問受到路由器中屏蔽規(guī)則的保護(hù)。因此,屏蔽子網(wǎng)中的主機(jī)是唯一一個(gè)受保護(hù)網(wǎng)和Internet都能訪問到的系統(tǒng)。從理論上來說,這也是一種雙穴網(wǎng)關(guān)的方法,只是將其應(yīng)用到了網(wǎng)絡(luò)上。防火墻被破壞后,它會(huì)出現(xiàn)與雙穴主機(jī)網(wǎng)關(guān)同樣的問題。不同的是,在雙穴主機(jī)網(wǎng)關(guān)中只需配置橋頭堡主機(jī)的尋徑功能,而在屏蔽子網(wǎng)網(wǎng)關(guān)中則需配置三個(gè)網(wǎng)絡(luò)(受保護(hù)網(wǎng)、屏蔽子網(wǎng)和Internet)之間的尋徑功能,即先要闖入橋頭堡主機(jī),再進(jìn)入受保護(hù)網(wǎng)中的某臺(tái)主機(jī),然后返回包屏蔽路由器,分別進(jìn)行配置。這對(duì)攻擊者來說顯然是極其困難的。另外,由于Internet很難直接與受保護(hù)網(wǎng)進(jìn)行通信,因此,防火墻管理員不需指出受保護(hù)網(wǎng)到Internet之間的路由。這對(duì)于保護(hù)大型網(wǎng)絡(luò)來說是一種很好的方法。應(yīng)用網(wǎng)關(guān)的一個(gè)缺點(diǎn)是,就Telnet 等客戶機(jī)--服務(wù)器協(xié)議來說,需要采取兩個(gè)步驟來連接輸入信息或輸出信息。有些應(yīng)用網(wǎng)關(guān)需要經(jīng)過修改的客戶機(jī),這一點(diǎn)既可看作是缺點(diǎn),也可看作是優(yōu)點(diǎn),視修改的客戶機(jī)是否更加容易使用防火墻而定。Telnet應(yīng)用網(wǎng)關(guān)不一定需要經(jīng)過修改的Telnet客戶機(jī),但是,它需要修改用戶行為:用戶必須連接到防火墻(但不記錄),而不是直接連接到主系統(tǒng)。但是,經(jīng)過修改的Telnet客戶機(jī)可以使防火墻透明,因?yàn)樗试S用戶用Telnet命令規(guī)定目的系統(tǒng)(不是防火墻)。防火墻起著通向目的系統(tǒng)通道的作用,從而攔截連接,再按需完成其他步驟,如查詢一次性口令。用戶行為仍然是相同的,但其代價(jià)是每個(gè)系統(tǒng)需要一個(gè)經(jīng)過修改的客戶機(jī)。除了Telnet 外,應(yīng)用網(wǎng)關(guān)一般用于Ftp 和電子郵件,同時(shí)也用于XWindows和其他某些服務(wù)。有些Ftp應(yīng)用網(wǎng)關(guān)包括拒絕特定主系統(tǒng)的put 和get 命令的能力。例如,一個(gè)已同內(nèi)部系統(tǒng)(如匿名Ftp服務(wù)器)建立Ftp對(duì)話(通過Ftp應(yīng)用網(wǎng)關(guān))的外部用戶,可能試圖把文件上裝到服務(wù)器。應(yīng)用網(wǎng)關(guān)可以過濾Ftp協(xié)議,并拒絕把所有puts命令發(fā)送給匿名Ftp服務(wù)器;這將保證沒有文件能上裝到服務(wù)器,而且所提供的確信程度要高于只依賴由設(shè)置正確的匿名Ftp服務(wù)器進(jìn)行的文件許可。電子郵件應(yīng)用網(wǎng)關(guān)可集中收集電子郵件,并把它分發(fā)給內(nèi)部主系統(tǒng)和用戶。對(duì)外部用戶來說,所有內(nèi)部用戶都擁有電子郵件地址,其格式為:user@emailhost 其中,emailhost是電子郵件網(wǎng)關(guān)的名字。網(wǎng)關(guān)會(huì)接受外部用戶的郵件,然后按需把郵件轉(zhuǎn)發(fā)到其他內(nèi)部系統(tǒng)。從內(nèi)部系統(tǒng)發(fā)送電子郵件的用戶可以從其主系統(tǒng)直接發(fā)送電子郵件,否則在內(nèi)部系統(tǒng)名字只有受保護(hù)的子網(wǎng)知道的情況下,郵件會(huì)發(fā)送給應(yīng)用網(wǎng)關(guān),然后應(yīng)用網(wǎng)關(guān)著把郵件轉(zhuǎn)發(fā)給目的主系統(tǒng)。有些電子郵件網(wǎng)關(guān)使用更加安全的sendmail程序版本來接收電子郵件
第五篇:防火墻論文
河北大學(xué)人民武裝學(xué)院
河北大學(xué)人民武裝學(xué)院2015屆畢業(yè)論文
防火墻安全技術(shù)
河北大學(xué)人民武裝學(xué)院
中 隊(duì):三十一中隊(duì)
專 業(yè):計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)
班
級(jí):四班
姓 名:馬偉韜
防火墻安全技術(shù)
摘 要
隨著計(jì)算機(jī)網(wǎng)絡(luò)的發(fā)展,上網(wǎng)的人數(shù)不斷地增大,網(wǎng)上的資源也不斷地增加,網(wǎng)絡(luò)的開放性、共享性、互連程度也隨著擴(kuò)大,所以網(wǎng)絡(luò)的安全問題也是現(xiàn)在注重考慮的問題。本文介紹網(wǎng)絡(luò)安全可行的解決方案——防火墻技術(shù),防火墻技術(shù)是近年來發(fā)展起來的一種保護(hù)計(jì)算機(jī)網(wǎng)絡(luò)安全的技術(shù)性措施,它實(shí)際上是一種訪問控制技術(shù),在某個(gè)機(jī)構(gòu)的網(wǎng)絡(luò)和不安全的網(wǎng)絡(luò)之間設(shè)置障礙,阻止對(duì)信息資源的非法訪問, 也可以使用它阻止保密信息從受保護(hù)網(wǎng)絡(luò)上被非法輸出。
關(guān)鍵詞:防火墻
網(wǎng)絡(luò)安全
包過濾
狀態(tài)監(jiān)視
應(yīng)用代理
河北大學(xué)人民武裝學(xué)院
河北大學(xué)人民武裝學(xué)院
目 錄
引
言..............................................................................................5
一、防火墻的概念..............................................................................6
二、防火墻的分類..............................................................................7
三、防火墻技術(shù)................................................................................10
四、技術(shù)展望....................................................................................13 結(jié)
論...............................................................................................14 謝
辭............................................................................................15 參考文獻(xiàn)............................................................................................16
河北大學(xué)人民武裝學(xué)院
引
言
隨著科學(xué)技術(shù)的快速發(fā)展,網(wǎng)絡(luò)技術(shù)的不斷發(fā)展和完善,在當(dāng)今信息化的社會(huì)中,我們生活和工作中的許多數(shù)據(jù)、資源與信息都通過計(jì)算機(jī)系統(tǒng)來存儲(chǔ)和處理,伴隨著網(wǎng)絡(luò)應(yīng)用的發(fā)展,這些信息都通過網(wǎng)絡(luò)來傳送、接收和處理,所以計(jì)算機(jī)網(wǎng)絡(luò)在社會(huì)生活中的作用越來越大。為了維護(hù)計(jì)算機(jī)網(wǎng)絡(luò)的安全,人們提出了許多手段和方法,采用防火墻是其中最主要、最核心、最有效的手段之一。防火墻是網(wǎng)絡(luò)安全政策的有機(jī)組成部分,它通過控制和監(jiān)測(cè)網(wǎng)絡(luò)之間的信息交換和訪問行為來實(shí)施對(duì)網(wǎng)絡(luò)安全的有效管理。
河北大學(xué)人民武裝學(xué)院
一、防火墻的概念
近年來,隨著普通計(jì)算機(jī)用戶群的日益增長,“防火墻”一詞已經(jīng)不再是服務(wù)器領(lǐng)域的專署,大部分家庭用戶都知道為自己愛機(jī)安裝各種“防火墻”軟件了。但是,并不是所有用戶都對(duì)“防火墻”有所了解的,一部分用戶甚至認(rèn)為,“防火墻”是一種軟件的名稱。
到底什么才是防火墻?它工作在什么位置,起著什么作用?查閱歷史書籍可知,古代構(gòu)筑和使用木制結(jié)構(gòu)房屋的時(shí)候?yàn)榉乐够馂?zāi)的發(fā)生和蔓延,人們將堅(jiān)固的石塊堆砌在房屋周圍作為屏障,這種防護(hù)構(gòu)筑物就被稱為“防火墻”(firewall)。時(shí)光飛梭,隨著計(jì)算機(jī)和網(wǎng)絡(luò)的發(fā)展,各種攻擊入侵手段也相繼出現(xiàn)了,為了保護(hù)計(jì)算機(jī)的安全,人們開發(fā)出一種能阻止計(jì)算機(jī)之間直接通信的技術(shù),并沿用了古代類似這個(gè)功能的名字——“防火墻”技術(shù)來源于此。用專業(yè)術(shù)語來說,防火墻是一種位于兩個(gè)或多個(gè)網(wǎng)絡(luò)間,實(shí)施網(wǎng)絡(luò)之間訪問控制的組件集合。對(duì)于普通用戶來說,所謂“防火墻”,指的就是一種被放置在自己的計(jì)算機(jī)與外界網(wǎng)絡(luò)之間的防御系統(tǒng),從網(wǎng)絡(luò)發(fā)往計(jì)算機(jī)的所有數(shù)據(jù)都要經(jīng)過它的判斷處理后,才會(huì)決定能不能把這些數(shù)據(jù)交給計(jì)算機(jī),一旦發(fā)現(xiàn)有害數(shù)據(jù),防火墻就會(huì)攔截下來,實(shí)現(xiàn)了對(duì)計(jì)算機(jī)的保護(hù)功能。
防火墻技術(shù)從誕生開始,就在一刻不停的發(fā)展著,各種不同結(jié)構(gòu)不同功能的防火墻,構(gòu)筑成網(wǎng)絡(luò)上的一道道防御大堤。
河北大學(xué)人民武裝學(xué)院
二、防火墻的分類
世界上沒有一種事物是唯一的,防火墻也一樣,為了更有效率的對(duì)付網(wǎng)絡(luò)上各種不同攻擊手段,防火墻也派分出幾種防御架構(gòu)。根據(jù)物理特性,防火墻分為兩大類,硬件防火墻和軟件防火墻。軟件防火墻是一種安裝在負(fù)責(zé)內(nèi)外網(wǎng)絡(luò)轉(zhuǎn)換的網(wǎng)關(guān)服務(wù)器或者獨(dú)立的個(gè)人計(jì)算機(jī)上的特殊程序,它是以邏輯形式存在的,防火墻程序跟隨系統(tǒng)啟動(dòng),通過運(yùn)行在ring0級(jí)別的特殊驅(qū)動(dòng)模塊把防御機(jī)制插入系統(tǒng)關(guān)于網(wǎng)絡(luò)的處理部分和網(wǎng)絡(luò)接口設(shè)備驅(qū)動(dòng)之間,形成一種邏輯上的防御體系。
在沒有軟件防火墻之前,系統(tǒng)和網(wǎng)絡(luò)接口設(shè)備之間的通道是直接的,網(wǎng)絡(luò)接口設(shè)備通過網(wǎng)絡(luò)驅(qū)動(dòng)程序接口(network driver interface specification,ndis)把網(wǎng)絡(luò)上傳來的各種報(bào)文都忠實(shí)的交給系統(tǒng)處理,例如一臺(tái)計(jì)算機(jī)接收到請(qǐng)求列出機(jī)器上所有共享資源的數(shù)據(jù)報(bào)文,ndis直接把這個(gè)報(bào)文提交給系統(tǒng),系統(tǒng)在處理后就會(huì)返回相應(yīng)數(shù)據(jù),在某些情況下就會(huì)造成信息泄漏。而使用軟件防火墻后,盡管ndis接收到仍然的是原封不動(dòng)的數(shù)據(jù)報(bào)文,但是在提交到系統(tǒng)的通道上多了一層防御機(jī)制,所有數(shù)據(jù)報(bào)文都要經(jīng)過這層機(jī)制根據(jù)一定的規(guī)則判斷處理,只有它認(rèn)為安全的數(shù)據(jù)才能到達(dá)系統(tǒng),其他數(shù)據(jù)則被丟棄。因?yàn)橛幸?guī)則提到“列出共享資源的行為是危險(xiǎn)的”,因此在防火墻的判斷下,這個(gè)報(bào)文會(huì)被丟棄,這樣一來,系統(tǒng)接收不到報(bào)文,則認(rèn)為什么事情也沒發(fā)生過,也就不會(huì)把信息泄漏出去了。
軟件防火墻工作于系統(tǒng)接口與ndis之間,用于檢查過濾由ndis發(fā)送過來的數(shù)據(jù),在無需改動(dòng)硬件的前提下便能實(shí)現(xiàn)一定強(qiáng)度的安全保障,但是由于軟件防火墻自身屬于運(yùn)行于系統(tǒng)上的程序,不可避免的需要占用一部分cpu資源維持工作,而且由于數(shù)據(jù)判斷處理需要一定的時(shí)間,在一些數(shù)據(jù)流量大的網(wǎng)絡(luò)里,軟件防火墻會(huì)使整個(gè)系統(tǒng)工作效率和數(shù)據(jù)吞吐速度下降,甚至有些軟件防火墻會(huì)存在漏洞,導(dǎo)致有害數(shù)據(jù)可以繞過它的防御體系,給數(shù)據(jù)安全帶來損失,因此,許多企業(yè)并不會(huì)考慮用軟件防火墻方案作為公司網(wǎng)絡(luò)的防御措施,而是使用看得見摸得著的硬件防火墻。
硬件防火墻是一種以物理形式存在的專用設(shè)備,通常架設(shè)于兩個(gè)網(wǎng)絡(luò)的駁接處,直接從網(wǎng)絡(luò)設(shè)備上檢查過濾有害的數(shù)據(jù)報(bào)文,位于防火墻設(shè)備后端的網(wǎng)絡(luò)或者服務(wù)器接收到的是經(jīng)過防火墻處理的相對(duì)安全的數(shù)據(jù),不必另外分出cpu資源去進(jìn)行基于軟件架構(gòu)的ndis數(shù)據(jù)檢測(cè),可以大大提高工作效率。
硬件防火墻一般是通過網(wǎng)線連接于外部網(wǎng)絡(luò)接口與內(nèi)部服務(wù)器或企業(yè)網(wǎng)絡(luò)之間的設(shè)備,這里又另外派分出兩種結(jié)構(gòu),一種是普通硬件級(jí)別防火墻,它擁有標(biāo)準(zhǔn)計(jì)算機(jī)的硬件平臺(tái)和一些功能經(jīng)過簡(jiǎn)化處理的unix系列操作系統(tǒng)和防火墻軟件,這種防火墻措施相當(dāng)于專門拿出一臺(tái)計(jì)算機(jī)安裝了軟件防火墻,除了不需要處理其他事務(wù)以外,它畢竟還是一般的操作系統(tǒng),因此有可能會(huì)存在漏洞和不穩(wěn)定因
河北大學(xué)人民武裝學(xué)院
素,安全性并不能做到最好;另一種是所謂的“芯片”級(jí)硬件防火墻,它采用專門設(shè)計(jì)的硬件平臺(tái),在上面搭建的軟件也是專門開發(fā)的,并非流行的操作系統(tǒng),因而可以達(dá)到較好的安全性能保障。但無論是哪種硬件防火墻,管理員都可以通過計(jì)算機(jī)連接上去設(shè)置工作參數(shù)。由于硬件防火墻的主要作用是把傳入的數(shù)據(jù)報(bào)文進(jìn)行過濾處理后轉(zhuǎn)發(fā)到位于防火墻后面的網(wǎng)絡(luò)中,因此它自身的硬件規(guī)格也是分檔次的,盡管硬件防火墻已經(jīng)足以實(shí)現(xiàn)比較高的信息處理效率,但是在一些對(duì)數(shù)據(jù)吞吐量要求很高的網(wǎng)絡(luò)里,檔次低的防火墻仍然會(huì)形成瓶頸,所以對(duì)于一些大企業(yè)而言,芯片級(jí)的硬件防火墻才是他們的首選。
有人也許會(huì)這么想,既然pc架構(gòu)的防火墻也不過如此,那么購買這種防火墻還不如自己找技術(shù)人員專門騰出一臺(tái)計(jì)算機(jī)來做防火墻方案了。雖然這樣做也是可以的,但是工作效率并不能和真正的pc架構(gòu)防火墻相比,因?yàn)閜c架構(gòu)防火墻采用的是專門修改簡(jiǎn)化過的系統(tǒng)和相應(yīng)防火墻程序,比一般計(jì)算機(jī)系統(tǒng)和軟件防火墻更高度緊密集合,而且由于它的工作性質(zhì)決定了它要具備非常高的穩(wěn)定性、實(shí)用性和非常高的系統(tǒng)吞吐性能,這些要求并不是安裝了多網(wǎng)卡的計(jì)算機(jī)就能簡(jiǎn)單替代的,因此pc架構(gòu)防火墻雖然是與計(jì)算機(jī)差不多的配置,價(jià)格卻相差很大。
現(xiàn)實(shí)中我們往往會(huì)發(fā)現(xiàn),并非所有企業(yè)都架設(shè)了芯片級(jí)硬件防火墻,而是用pc架構(gòu)防火墻甚至前面提到的計(jì)算機(jī)替代方案支撐著,為什么?這大概就是硬件防火墻最顯著的缺點(diǎn)了:它太貴了!購進(jìn)一臺(tái)pc架構(gòu)防火墻的成本至少都要幾千元,高檔次的芯片級(jí)防火墻方案更是在十萬元以上,這些價(jià)格并非是小企業(yè)所能承受的,而且對(duì)于一般家庭用戶而言,自己的數(shù)據(jù)和系統(tǒng)安全也無需專門用到一個(gè)硬件設(shè)備去保護(hù),何況為一臺(tái)防火墻投入的資金足以讓用戶購買更高檔的電腦了,因而廣大用戶只要安裝一種好用的軟件防火墻就夠了。
為防火墻分類的方法很多,除了從形式上把它分為軟件防火墻和硬件防火墻以外,還可以從技術(shù)上分為“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視”三類;從結(jié)構(gòu)上又分為單一主機(jī)防火墻、路由集成式防火墻和分布式防火墻三種;按工作位置分為邊界防火墻、個(gè)人防火墻和混合防火墻;按防火墻性能分為百兆級(jí)防火墻和千兆級(jí)防火墻兩類??雖然看似種類繁多,但這只是因?yàn)闃I(yè)界分類方法不同罷了,例如一臺(tái)硬件防火墻就可能由于結(jié)構(gòu)、數(shù)據(jù)吞吐量和工作位置而規(guī)劃為“百兆級(jí)狀態(tài)監(jiān)視型邊界防火墻”,因此這里主要介紹的是技術(shù)方面的分類,即“包過濾型”、“應(yīng)用代理型”和“狀態(tài)監(jiān)視型”防火墻技術(shù)。
那么,那些所謂的“邊界防火墻”、“單一主機(jī)防火墻”又是什么概念呢?所謂“邊界”,就是指兩個(gè)網(wǎng)絡(luò)之間的接口處,工作于此的防火墻就被稱為“邊界防火墻”;與之相對(duì)的有“個(gè)人防火墻”,它們通常是基于軟件的防火墻,只處理一臺(tái)計(jì)算機(jī)的數(shù)據(jù)而不是整個(gè)網(wǎng)絡(luò)的數(shù)據(jù),現(xiàn)在一般家庭用戶使用的軟件防火墻就是這個(gè)分類了。而“單一主機(jī)防火墻”呢,就是我們最常見的一臺(tái)臺(tái)硬件防火墻
河北大學(xué)人民武裝學(xué)院
了;一些廠商為了節(jié)約成本,直接把防火墻功能嵌進(jìn)路由設(shè)備里,就形成了路由集成式防火墻。
河北大學(xué)人民武裝學(xué)院
三、防火墻技術(shù)
傳統(tǒng)意義上的防火墻技術(shù)分為三大類。
1.“包過濾”(packet filtering)、據(jù)都在于過濾規(guī)則的實(shí)施,但是偏又不能滿足建立精細(xì)規(guī)則的要求(規(guī)則數(shù)量和防火墻性能成反比),而且它只能工作于網(wǎng)絡(luò)層和傳輸層,并不能判斷高級(jí)協(xié)議里的數(shù)據(jù)是否有害,但是由于它廉價(jià),容易實(shí)現(xiàn),所以它依然服役在各種領(lǐng)域,在技術(shù)人員頻繁的設(shè)置下為我們工作著。
2.應(yīng)用代理技術(shù)
由于包過濾技術(shù)無法提供完善的數(shù)據(jù)保護(hù)措施,而且一些特殊的報(bào)文攻擊僅僅使用過濾的方法并不能消除危害(如syn攻擊、icmp洪水等),因此人們需要一種更全面的防火墻保護(hù)技術(shù),在這樣的需求背景下,采用“應(yīng)用代理”(application proxy)技術(shù)的防火墻誕生了。我們的讀者還記得“代理”的概念嗎?代理服務(wù)器作為一個(gè)為用戶保密或者突破訪問限制的數(shù)據(jù)轉(zhuǎn)發(fā)通道,在網(wǎng)絡(luò)上應(yīng)用廣泛。我們都知道,一個(gè)完整的代理設(shè)備包含一個(gè)服務(wù)端和客戶端,服務(wù)端接收來自用戶的請(qǐng)求,調(diào)用自身的客戶端模擬一個(gè)基于用戶請(qǐng)求的連接到目標(biāo)服務(wù)器,再把目標(biāo)服務(wù)器返回的數(shù)據(jù)轉(zhuǎn)發(fā)給用戶,完成一次代理工作過程。那么,如果在一臺(tái)代理設(shè)備的服務(wù)端和客戶端之間連接一個(gè)過濾措施呢?這樣的思想便造就了“應(yīng)用代理”防火墻,這種防火墻實(shí)際上就是一臺(tái)小型的帶有數(shù)據(jù)檢測(cè)過濾功能的透明代理服務(wù)器(transparent proxy),但是它并不是單純的在一個(gè)代理設(shè)備中嵌入包過濾技術(shù),而是一種被稱為“應(yīng)用協(xié)議分析”(application protocol analysis)的新技術(shù)。
“應(yīng)用協(xié)議分析”技術(shù)工作在osi模型的最高層——應(yīng)用層上,在這一層里能接觸到的所有數(shù)據(jù)都是最終形式,也就是說,防火墻“看到”的數(shù)據(jù)和我們看到的是一樣的,而不是一個(gè)個(gè)帶著地址端口協(xié)議等原始內(nèi)容的數(shù)據(jù)包,因而它可以實(shí)現(xiàn)更高級(jí)的數(shù)據(jù)檢測(cè)過程。整個(gè)代理防火墻把自身映射為一條透明線路,在用戶方面和外界線路看來,它們之間的連接并沒有任何阻礙,但是這個(gè)連接的數(shù)據(jù)收發(fā)實(shí)際上是經(jīng)過了代理防火墻轉(zhuǎn)向的,當(dāng)外界數(shù)據(jù)進(jìn)入代理防火墻的客戶端時(shí),“應(yīng)用協(xié)議分析”模塊便根據(jù)應(yīng)用層協(xié)議處理這個(gè)數(shù)據(jù),通過預(yù)置的處理規(guī)則(沒錯(cuò),又是規(guī)則,防火墻離不開規(guī)則)查詢這個(gè)數(shù)據(jù)是否帶有危害,由于這一層面對(duì)的已經(jīng)不再是組合有限的報(bào)文協(xié)議,甚至可以識(shí)別類似于“get /sql.asp?id=1 and 1”的數(shù)據(jù)內(nèi)容,所以防火墻不僅能根據(jù)數(shù)據(jù)層提供的信息判斷數(shù)據(jù),更能像管理員分析服務(wù)器日志那樣“看”內(nèi)容辨危害。而且由于工作在應(yīng)用層,防火墻還可以實(shí)現(xiàn)雙向限制,在過濾外部網(wǎng)絡(luò)有害數(shù)據(jù)的同時(shí)也監(jiān)控著內(nèi)部網(wǎng)絡(luò)的信息,管理員可以配置防火墻實(shí)現(xiàn)一個(gè)身份驗(yàn)證和連接時(shí)限的
河北大學(xué)人民武裝學(xué)院
功能,進(jìn)一步防止內(nèi)部網(wǎng)絡(luò)信息泄漏的隱患。最后,由于代理防火墻采取是代理機(jī)制進(jìn)行工作,內(nèi)外部網(wǎng)絡(luò)之間的通信都需先經(jīng)過代理服務(wù)器審核,通過后再由代理服務(wù)器連接,根本沒有給分隔在內(nèi)外部網(wǎng)絡(luò)兩邊的計(jì)算機(jī)直接會(huì)話的機(jī)會(huì),可以避免入侵者使用“數(shù)據(jù)驅(qū)動(dòng)”攻擊方式(一種能通過包過濾技術(shù)防火墻規(guī)則的數(shù)據(jù)報(bào)文,但是當(dāng)它進(jìn)入計(jì)算機(jī)處理后,卻變成能夠修改系統(tǒng)設(shè)置和用戶數(shù)據(jù)的惡意代碼)滲透內(nèi)部網(wǎng)絡(luò),可以說,“應(yīng)用代理”是比包過濾技術(shù)更完善的防火墻技術(shù)。
但是,似乎任何東西都不可能逃避“墨菲定律”的規(guī)則,代理型防火墻的結(jié)構(gòu)特征偏偏正是它的最大缺點(diǎn),由于它是基于代理技術(shù)的,通過防火墻的每個(gè)連接都必須建立在為之創(chuàng)建的代理程序進(jìn)程上,而代理進(jìn)程自身是要消耗一定時(shí)間的,更何況代理進(jìn)程里還有一套復(fù)雜的協(xié)議分析機(jī)制在同時(shí)工作,于是數(shù)據(jù)在通過代理防火墻時(shí)就不可避免的發(fā)生數(shù)據(jù)遲滯現(xiàn)象,換個(gè)形象的說法,每個(gè)數(shù)據(jù)連接在經(jīng)過代理防火墻時(shí)都會(huì)先被請(qǐng)進(jìn)保安室喝杯茶搜搜身再繼續(xù)趕路,而保安的工作速度并不能很快。代理防火墻是以犧牲速度為代價(jià)換取了比包過濾防火墻更高的安全性能,在網(wǎng)絡(luò)吞吐量不是很大的情況下,也許用戶不會(huì)察覺到什么,然而到了數(shù)據(jù)交換頻繁的時(shí)刻,代理防火墻就成了整個(gè)網(wǎng)絡(luò)的瓶頸,而且一旦防火墻的硬件配置支撐不住高強(qiáng)度的數(shù)據(jù)流量而發(fā)生罷工,整個(gè)網(wǎng)絡(luò)可能就會(huì)因此癱瘓了。所以,代理防火墻的普及范圍還遠(yuǎn)遠(yuǎn)不及包過濾型防火墻,而在軟件防火墻方面更是幾乎沒見過類似產(chǎn)品了——單機(jī)并不具備代理技術(shù)所需的條件,所以就目前整個(gè)龐大的軟件防火墻市場(chǎng)來說,代理防火墻很難有立足之地。
3.狀態(tài)監(jiān)視技術(shù)
這是繼“包過濾”技術(shù)和“應(yīng)用代理”技術(shù)后發(fā)展的防火墻技術(shù),它是checkpoint技術(shù)公司在基于“包過濾”原理的“動(dòng)態(tài)包過濾”技術(shù)發(fā)展而來的,與之類似的有其他廠商聯(lián)合發(fā)展的“深度包檢測(cè)”(deep packet inspection)技術(shù)。這種防火墻技術(shù)通過一種被稱為“狀態(tài)監(jiān)視”的模塊,在不影響網(wǎng)絡(luò)安全正常工作的前提下采用抽取相關(guān)數(shù)據(jù)的方法對(duì)網(wǎng)絡(luò)通信的各個(gè)層次實(shí)行監(jiān)測(cè),并根據(jù)各種過濾規(guī)則作出安全決策。
“狀態(tài)監(jiān)視”(stateful inspection)技術(shù)在保留了對(duì)每個(gè)數(shù)據(jù)包的頭部、協(xié)議、地址、端口、類型等信息進(jìn)行分析的基礎(chǔ)上,進(jìn)一步發(fā)展了“會(huì)話過濾”(session filtering)功能,在每個(gè)連接建立時(shí),防火墻會(huì)為這個(gè)連接構(gòu)造一個(gè)會(huì)話狀態(tài),里面包含了這個(gè)連接數(shù)據(jù)包的所有信息,以后這個(gè)連接都基于這個(gè)狀態(tài)信息進(jìn)行,這種檢測(cè)的高明之處是能對(duì)每個(gè)數(shù)據(jù)包的內(nèi)容進(jìn)行監(jiān)視,一旦建立了一個(gè)會(huì)話狀態(tài),則此后的數(shù)據(jù)傳輸都要以此會(huì)話狀態(tài)作為依據(jù),例如一個(gè)連接的數(shù)據(jù)包源端口是8000,那么在以后的數(shù)據(jù)傳輸過程里防火墻都會(huì)審核這個(gè)包的源端口還是不是8000,否則這個(gè)數(shù)據(jù)包就被攔截,而且會(huì)話狀態(tài)的保留是有時(shí)間
河北大學(xué)人民武裝學(xué)院
限制的,在超時(shí)的范圍內(nèi)如果沒有再進(jìn)行數(shù)據(jù)傳輸,這個(gè)會(huì)話狀態(tài)就會(huì)被丟棄。狀態(tài)監(jiān)視可以對(duì)包內(nèi)容進(jìn)行分析,從而擺脫了傳統(tǒng)防火墻僅局限于幾個(gè)包頭部信息的檢測(cè)弱點(diǎn),而且這種防火墻不必開放過多端口,進(jìn)一步杜絕了可能因?yàn)殚_放端口過多而帶來的安全隱患。
由于狀態(tài)監(jiān)視技術(shù)相當(dāng)于結(jié)合了包過濾技術(shù)和應(yīng)用代理技術(shù),因此是最先進(jìn)的,但是由于實(shí)現(xiàn)技術(shù)復(fù)雜,在實(shí)際應(yīng)用中還不能做到真正的完全有效的數(shù)據(jù)安全檢測(cè),而且在一般的計(jì)算機(jī)硬件系統(tǒng)上很難設(shè)計(jì)出基于此技術(shù)的完善防御措施(市面上大部分軟件防火墻使用的其實(shí)只是包過濾技術(shù)加上一點(diǎn)其他新特性而已)。
河北大學(xué)人民武裝學(xué)院
四、技術(shù)展望
在混合攻擊肆虐的時(shí)代,單一功能的防火墻遠(yuǎn)不能滿足業(yè)務(wù)的需要,而具備多種安全功能,基于應(yīng)用協(xié)議層防御、低誤報(bào)率檢測(cè)、高可靠高性能平臺(tái)和統(tǒng)一組件化管理的技術(shù),優(yōu)勢(shì)將得到越來越多的體現(xiàn),UTM(UnifiedThreatManagement,統(tǒng)一威脅管理)技術(shù)應(yīng)運(yùn)而生。
從概念的定義上看,UTM既提出了具體產(chǎn)品的形態(tài),又涵蓋了更加深遠(yuǎn)的邏輯范疇。從定義的前半部分來看,很多廠商提出的多功能安全網(wǎng)關(guān)、綜合安全網(wǎng)關(guān)、一體化安全設(shè)備都符合UTM的概念;而從后半部分來看,UTM的概念還體現(xiàn)了經(jīng)過多年發(fā)展之后,信息安全行業(yè)對(duì)安全管理的深刻理解以及對(duì)安全產(chǎn)品可用性、聯(lián)動(dòng)能力的深入研究。
由于UTM設(shè)備是串聯(lián)接入的安全設(shè)備,因此UTM設(shè)備本身必須具備良好的性能和高可靠性,同時(shí),UTM在統(tǒng)一的產(chǎn)品管理平臺(tái)下,集防火墻、VPN、網(wǎng)關(guān)防病毒、IPS、拒絕服務(wù)攻擊等眾多產(chǎn)品功能于一體,實(shí)現(xiàn)了多種防御功能,因此,向UTM方向演進(jìn)將是防火墻的發(fā)展趨勢(shì)。UTM設(shè)備應(yīng)具備以下特點(diǎn)。
(1)網(wǎng)絡(luò)安全協(xié)議層防御。防火墻作為簡(jiǎn)單的第二到第四層的防護(hù),主要針對(duì)像IP、端口等靜態(tài)的信息進(jìn)行防護(hù)和控制,但是真正的安全不能只停留在底層,我們需要構(gòu)建一個(gè)更高、更強(qiáng)、更可靠的墻,除了傳統(tǒng)的訪問控制之外,還需要對(duì)垃圾郵件、拒絕服務(wù)、黑客攻擊等外部威脅起到綜合檢測(cè)和治理的作用,實(shí)現(xiàn)七層協(xié)議的保護(hù),而不僅限于第二到第四層。
(2)通過分類檢測(cè)技術(shù)降低誤報(bào)率。串聯(lián)接入的網(wǎng)關(guān)設(shè)備一旦誤報(bào)過高,將會(huì)對(duì)用戶帶來災(zāi)難性的后果。IPS理念在20世紀(jì)90年代就已經(jīng)被提出,但是目前全世界對(duì)IPS的部署非常有限,影響其部署的一個(gè)重要問題就是誤報(bào)率。分類檢測(cè)技術(shù)可以大幅度降低誤報(bào)率,針對(duì)不同的攻擊,采取不同的檢測(cè)技術(shù),比如防拒絕服務(wù)攻擊、防蠕蟲和黑客攻擊、防垃圾郵件攻擊等,從而顯著降低誤報(bào)率。
(3)有高可靠性、高性能的硬件平臺(tái)支撐。
(4)一體化的統(tǒng)一管理。由于UTM設(shè)備集多種功能于一身,因此,它必須具有能夠統(tǒng)一控制和管理的平臺(tái),使用戶能夠有效地管理。這樣,設(shè)備平臺(tái)可以實(shí)現(xiàn)標(biāo)準(zhǔn)化并具有可擴(kuò)展性,用戶可在統(tǒng)一的平臺(tái)上進(jìn)行組件管理,同時(shí),一體化管理也能消除信息產(chǎn)品之間由于無法溝通而帶來的信息孤島,從而在應(yīng)對(duì)各種各樣攻擊威脅的時(shí)候,能夠更好地保障用戶的網(wǎng)絡(luò)安全。
河北大學(xué)人民武裝學(xué)院
結(jié)
論
隨著Internet/Intranet技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題必將愈來愈引起人們的重視。防火墻技術(shù)作為目前用來實(shí)現(xiàn)網(wǎng)絡(luò)安全措施的一種主要手段,它主要是用來拒絕未經(jīng)授權(quán)用戶的訪問,阻止未經(jīng)授權(quán)用戶存取敏感數(shù)據(jù),同時(shí)允許合法用戶不受妨礙的訪問網(wǎng)絡(luò)資源。如果使用得當(dāng),可以在很大程度上提高網(wǎng)絡(luò)安全。但是沒有一種技術(shù)可以百分之百地解決網(wǎng)絡(luò)上的所有問題,比如防火墻雖然能對(duì)來自外部網(wǎng)絡(luò)的攻擊進(jìn)行有效的保護(hù),但對(duì)于來自網(wǎng)絡(luò)內(nèi)部的攻擊卻無能為力。事實(shí)上60%以上的網(wǎng)絡(luò)安全問題來自網(wǎng)絡(luò)內(nèi)部。因此網(wǎng)絡(luò)安全單靠防火墻是不夠的,還需要有其它技術(shù)和非技術(shù)因素的考慮,如信息加密技術(shù)、身份驗(yàn)證技術(shù)、制定網(wǎng)絡(luò)法規(guī)、提高網(wǎng)絡(luò)管理人員的安全意識(shí)等等。
河北大學(xué)人民武裝學(xué)院
謝
辭
在此我要感謝我的專業(yè)老師,是你的細(xì)心指導(dǎo)和關(guān)懷,使我能夠順利的完成畢業(yè)論文。在我的學(xué)業(yè)和論文的研究工作中無不傾注著老師辛勤的汗水和心血。老師的嚴(yán)謹(jǐn)治學(xué)態(tài)度、淵博的知識(shí)、無私的奉獻(xiàn)精神使我深受啟迪。從尊敬的老師身上,我不僅學(xué)到了扎實(shí)、寬廣的專業(yè)知識(shí),也學(xué)到了做人的道理。在此我要向我的老師致以最衷心的感謝和深深的敬意。
河北大學(xué)人民武裝學(xué)院
參考文獻(xiàn)
[1] 楊峰,張浩軍.信息戰(zhàn)與計(jì)算機(jī)網(wǎng)絡(luò)攻防.北京市:北京郵電大學(xué)出版
社,2011年,115~134頁。
[2] 賀雪晨.黑客入侵分析與防范.北京市:清華大學(xué)出版社,2012年,58
頁。
[3] 伍俊良.計(jì)算機(jī)網(wǎng)絡(luò)安全與對(duì)抗.北京市:清華大學(xué)出版社,2013年,98~105頁。
[4] 王淑紅.網(wǎng)絡(luò)安全.北京市:機(jī)械工業(yè)出版社,2012年,57~89頁。