- 1、本文档共54页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
[IT认证]9 防火墙
防火墙的目的 一是限制人们从一个特别的控制点进入;防止侵入者接近内部设施; 二是限定人们从一个特别的点离开;有效的保护内部资源。 使用防火墙的好处 防止易受攻击的服务:防火墙可以过滤不安全的服务来降低子网上主系统所冒的风险 控制访问网点系统:有能力控制对网点系统的访问。例如,除了邮件服务器或信息服务器等特殊情况外,网点可以防止外部对其主系统的访问。 集中安全性:保证可信网络和不可信网络之间的流量必须通过防火墙,因此,可以在防火墙设置统一的策略管理,而不是分散到每个主机中。 使用防火墙的好处 增强的保密、强化私有权:使用防火墙系统,站点可以防止finger以及DNS域名服务。finger会列出当前使用者名单,他们上次登录的时间,以及是否读过邮件等等。防火墙也能封锁域名服务信息,从而使Internet外部主机无法获取站点名和IP地址。 有关网络使用、滥用的记录和统计 政策执行:防火墙可提供实施和执行网络访问政策的工具。事实上,防火墙可向用户和服务提供访问控制。 网络政策 有两级网络政策会直接影响防火墙系统的设计、安装和使用。 高级政策是网络访问政策,它用来定义那些受限制的网络许可或明确拒绝的服务,如何使用这些服务以及这种政策的例外条件。 低级政策描述防火墙实际上如何尽力限制访问,并过滤在高层政策所定义的服务。 服务访问政策 Internet防火墙是机构总体安全策略的一部分。机构总体安全策略定义了安全防御的方方面面。为确保成功,机构必须知道其所有保护的是什么。 防火墙可以实施各种不同的服务访问政策。 一个典型的政策可以不允许从Internet访问内部网点,但要允许从内部网点访问Internet。 另一个典型政策是允许从Internet进行某些访问,但是或许只许可访问经过选择的系统,如Web服务器和电子邮件服务器。 防火墙设计政策 防火墙设计政策是防火墙专用的。它定义用来实施服务访问政策的规则,阐述了一个机构对安全的看法。Internet防火墙可能会扮演两种截然相反的姿态: (1)拒绝除明确许可以外的任何一种服务。 比较保守,是受推荐的方案。遵循“我们所不知道的都会伤害我们”的观点,因此能提供一个非常安全的环境。但是,能穿过防火墙的服务,无论在数量上还是类型上,都受到很大的限制。 防火墙设计政策 (2)允许除明确拒绝以外的任何一种服务。 第二种则较灵活,可以提供较多的服务。由于将易使用这个特点放在了安全性的前面,所以存在的风险较大。当受保护网络的规模增大时,很难保证网络的安全。例如有一用户,他有权不从标准的Telnet端口(port 23)来提供Telnet服务,而是从另一个Port来提供此服务,由于标准的Telnet端口已被防火墙所禁止,而另一Port没有被禁止。这样,虽然防火墙主观上想禁止提供Telnet服务,但实际上却没有达到这种效果。 防火墙体系结构 防火墙的体系结构一般有 屏蔽路由器结构 双重宿主主机体系结构; 屏蔽主机体系结构; 屏蔽子网体系结构。 屏蔽路由器结构 双重宿主主机体系结构 屏蔽主机体系结构 屏蔽主机体系结构 单地址堡垒主机 屏蔽主机体系结构 双地址堡垒主机 屏蔽主机体系结构 堡垒主机是Internet连接到内部网络的桥梁(例如,传送进来的电子邮件)。仅有某些确定类型的连接被允许。 数据包过滤也允许堡垒主机开放可允许的连接到外部世界。 屏蔽主机体系结构 在屏蔽的路由器中数据包过滤配置可以按下列之一执行: (1)允许其它的内部主机为了某些服务与Internet上的主机连接(即允许那些已经由数据包过滤的服务)。 (2)不允许来自内部主机的所有连接(强迫那些主机经由堡垒主机使用代理服务)。 屏蔽子网体系结构 屏蔽子网体系结构 屏蔽子网体系结构通过添加周边网络更进一步地把内部网络与Internet隔离开。 屏蔽子网体系结构 堡垒主机是用户的网络上最容易受侵袭的机器。任凭用户尽最大的力气去保护它,它仍是最有可能被侵袭的机器,因为它本质上是能够被侵袭的机器。 通过在周边网络上隔离堡垒主机,能减少在堡垒主机上侵入的影响。 屏蔽子网体系结构 周边网络 如果攻击者侵入周边网络上的堡垒主机,他也仅能探听到周边网上的通信,内部网络的通信仍是安全的 堡垒主机 堡垒主机是接受来自外界连接的主要入口 内部的客户端的出站:在外部和内部的路由器上设置数据包过滤来允许内部的客户端直接访问外部的服务器;设置代理服务器在堡垒主机上运行来允许内部的客户端间接地访问外部的服务器。 屏蔽子网体系结构 内部路由器 内部路由器有时被称为阻塞路由器,它保护内部的网络使之免受Internet和周边网的侵犯。 内部路由器为用户的防火墙执行大部分的数据包过滤工作。它允许从内部网到Internet的有选择的出站服务。 内部路由器所允许的
您可能关注的文档
- A B转A H基础研究.doc
- A6财务操作指南.ppt
- AA集团有限公司核心流程规划与设计方案.ppt
- ACL及ACL理念介绍.pdf
- ARIS(Toolset)工具集培训(汇总)第一部分.ppt
- ARIS 系统管理员及基础建模规范培训第二部分.ppt
- ARIS 系统管理员及基础建模规范培训第一部分.ppt
- ARIS(Toolset)工具集培训(汇总)第二部分.ppt
- ARIS商业领域模型-开发平台.pdf
- article about material contracts used in US IPO prospectus在美国IPO用的购料合同.pdf
- 数据仓库:Redshift:Redshift与BI工具集成.docx
- 数据仓库:Redshift:数据仓库原理与设计.docx
- 数据仓库:Snowflake:数据仓库成本控制与Snowflake定价策略.docx
- 大数据基础:大数据概述:大数据处理框架MapReduce.docx
- 实时计算:GoogleDataflow服务架构解析.docx
- 分布式存储系统:HDFS与MapReduce集成教程.docx
- 实时计算:Azure Stream Analytics:数据流窗口与聚合操作.docx
- 实时计算:Kafka Streams:Kafka Streams架构与原理.docx
- 实时计算:Kafka Streams:Kafka Streams连接器开发与使用.docx
- 数据仓库:BigQuery:BigQuery数据分区与索引优化.docx
最近下载
- 纸电融合背景下高校图书馆中文图书纸电协调采购的现状与对策研究.docx VIP
- 2023广东中山市人大常委会办公室招聘雇员1人笔试备考试题及答案解析.docx VIP
- DDI 有效沟通学员手册.doc VIP
- 《疼痛评估工具》课件.ppt VIP
- 动物皮水解复合酶及其在动物皮提取胶原蛋白中的应用.pdf VIP
- 《中国传统文化》课件 2.2 道家思想及其人生模式.pptx
- 消防泵房分项工程技术交底.docx VIP
- 黄岭尾矿库安全风险辨识评估报告.doc VIP
- 专题08 整本书阅读(全国通用)(解析版)十年(2016-2025)高考语文真题分类汇编.docx
- 三星级高中评估标准及评价细则.docx VIP
文档评论(0)