- 2
- 0
- 约6.68千字
- 约 24页
- 2016-09-28 发布于湖北
- 举报
第五讲 防火墙与可信任系统 2.ppt
* 参数配置A:对发入内网邮件服务器的包放行(端口25是简单邮件传输协议SMTP服务器的端口号),但只针对一台网关主机。然而,对来自外网的主机的访问是阻止的,因为此主机有利用电子邮件发送海量文件攻击的历史记录,即它是黑名单成员。 参数配置B:这是默认的初始策略的明确表述,初始状态是将所有的进出包阻断。 参数配置C:此设置规定了任何内部网络的主机都可以向外部电子邮件服务器发送电子邮件。一个具有信宿端口号为25的TCP包可以被转发给外网的SMTP邮件服务器。此设置存在的问题是:公认端口号25一般就表示此包是发给SMTP邮件服务器的,但是外网的主机也可以将非邮件服务器的应用端口配置为25。如果防火墙使用了这样的设置,一个外网的攻击者能够将一个TCP包的信源端口号设为25,伪装成是外部SMTP邮件服务器发给内网主机的响应,从而欺骗防火墙,进入到内网的主机。 * 参数配置D:此规则设置可以实现在上述C项设置中所不能实现的目标。此设置利用了建立TCP连接的三次握手的一个属性:一旦内网的主机与外网的主机建立了TCP连接,外网主机将会向内网主机发回一个TCP的控制字段为ACK的确认包。因此,此规则说明它将允许信源IP地址是内部主机之一,而信宿端口号为25的IP包从防火墙出去。它也允许一个信源端口号为25,并在TCP控制字段中包含ACK确认标识的IP包从外网进入内网。注意在此规则中明确地指定了信源
您可能关注的文档
最近下载
- 2026年中考语文:文学类文本阅读备考建议 课件.pptx VIP
- 公路工程现场文明施工管理标准化探讨.docx VIP
- 2026届广东汕头市潮阳区汕头市潮阳实验学校高三一模生物试题(文字版,含答案).docx VIP
- 05S502阀门井图集完整版.pdf VIP
- 车位租赁合同协议书电子版(六篇).pdf VIP
- 2026届广东佛山顺德高三下学期二模生物试题(文字版,含答案).docx VIP
- AP2000.Microeconomics.选择题.pdf
- 铝镁锰保温夹芯板泄爆墙施工工法.doc
- 国标图集05s502图集阀门井-国家建筑标准设计图集电子版下载 1.docx VIP
- 4821D4020D4818S安装.ppt VIP
原创力文档

文档评论(0)