- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
最新高级计算机网络.ppt
防火墙有三种实现手段 ●? 分组过滤:这种方法过滤掉那些未经证实的主机发来的TCP/IP分组,并拒绝内部 使用那些未经授权的服务以及与其建立连接。 ●? IP伪装:以一个虚假的IP地址代替内部主机的IP地址,这样可以躲避外部的监视。 ●? 代理服务:这种方法是通过在高层建立代理,从而在网络层完全断绝内部和外部之间的连接。 chfght 史忠植 高级计算机网络 * 安全手段 ●??? 加密鉴别:为公共网络的用户提供身份检查的功能,这样企业的职员从外部也可以访问企业专用网了。 ●加密隧道:通过一个与Internet一样的公共媒介,在两个专用网间建立虚网络安全连接,这种方式为物理上分散的网络通过Internet,而不是租用线建立通信连接提供了可能。 chfght 史忠植 高级计算机网络 * 防火墙的种类 数据包过滤防火墙 双位置网关防火墙 主机屏蔽防火墙 子网屏蔽防火墙 chfght 史忠植 高级计算机网络 * 数据包过滤防火墙 chfght 史忠植 高级计算机网络 * 数据包过滤器 数据包过滤防火墙是最普通的防火墙,最适合于简单网络。这种方法只需简单地在Internet网关处安装一个数据包过滤路由器,并设置过滤规则阻挡协议或地址。 数据包过滤器在发送前检查每一个数据包,在将其与规则进行对比,决定什么类型的数据包是允许的,什么类型是禁止的。IP数据包过滤功能是在比IP协议更低层执行的。IP在每台主机上运行,负责将数据包送到相应的目的地。 数据包过滤路由器对IP数据包的过滤基于如下几个方面: (1)源IP地址 (2)目的IP地址 (3)TCP/UDP源端口 (4)TCP/UDP目标端口 chfght 史忠植 高级计算机网络 * 数据包过滤器 数据包过滤设备检查数据包的标题,这一部分描述了连接及使用的协议。数据包过滤器基于以下条件对数据包过滤: 2??????? 源及目的IP地址 2?????? 源及目的的端口。这些端口表明了对TCP/UDP 的使用,如FTP、Telnet、SNMP或RealAudio。 2???? TCP。这是一种面向连接的协议,用于绝大多数服务器,如FTP、Telnet。 2??????? UDP(用户数据报协议)。这是一种无连接协议,用于SNMP及RealAudio。 2??????? ICMP(Internet控制报文协议)。这是一种Internet的低层管理协议。 2??????? 数据包是否是新的TCP/IP连接的第一个数据包或是接着的数据包。 2??????? 数据包是起源于某局部应用或指定用于某局部应用。 数据包是内界的还是外界的。 chfght 史忠植 高级计算机网络 * 双位置网关防火墙 chfght 史忠植 高级计算机网络 * 双位置网关防火墙 双位置网关防火墙可能是一种更好的方案。双位置网关配置在一个主机上设立了两个网络接口并禁止了主机的IP 移动。换句话说,双位置网关连接了两个网络。一个是内部安全网络,另一个是通过路由器连接到Internet的周边网络。这种方案完全禁止了Internet与内部网络之间的IP 传输。 双位置网关通常用于禁止访问没有得到特别允许的所有设备。例如,这种类型的防火墙可以用来分隔通信,允许从外界访问信息服务器,同时禁止访问任何其他服务器。 由于存在两个域名服务器,内部主机的名字对Internet上的任何用户都是不可见的;然而,内部用户仍然可因访问全系统,甚至包括周边网上的公用服务器。 chfght 史忠植 高级计算机网络 * 主机屏蔽防火墙 chfght 史忠植 高级计算机网络 * 主机屏蔽防火墙 主机屏蔽防火墙比双位置防火墙具有稍多一些的灵活性。这种防火墙在路由器的被保护的一边,综合使用了数据包过滤路由器和应用网关。与双位置网关方案不同,它只需一个网络接口。在有代理服务的情况下,应用网关把Telnet(远程登录)及其他服务发送给专用系统。路由器滤除危险协议,以防这些协议到达网关及专用系统。 在主机屏蔽防火墙系统中,内部网络与周边网络的分隔是逻辑上的,而不是物理上的。也就是说,数据包过滤规则仅仅用于检查Internet与网关及公用服务器之间的通信业务。 由于是逻辑的,而不是物理上的分隔,因此这种配置不允许存在错误,如果公用服务器遭到外界攻击,它可能变成一个同往内部网络的入口。 chfght 史忠植 高级计算机网络 * ? 子网屏蔽防火墙 子网屏蔽防火墙与双位置屏蔽防火墙相似。使用这种设置,防火墙的每个构成部分都位于不同的系统中。尽管设置更复杂,但提供了更好的灵活性和更大的处
您可能关注的文档
最近下载
- 汉英笔译基础教程第6章 人称与物称.pptx VIP
- 动脉血气分析临床操作指南共识最新版.docx VIP
- 第十一章《简单机械和功》单元测试 (含答案)2024-2025学年苏科版九年级物理上册.pdf VIP
- 32. 《醉翁亭记》对比阅读(原卷版)-2026年中考语文之文言文对比阅读讲练(全国通用).docx
- 素养与情操——美术鉴赏的意义课件.pptx VIP
- 迪士尼运营管理案例分享.docx VIP
- 2025年天翼云高级运维工程师认证参考试题库资料(含答案).pdf
- 2024—2025学年福建省厦门市第十中学七年级上学期期中语文试卷.doc VIP
- 科学一年级上册教科版 观察一棵植物(课件) (1).pptx VIP
- 英汉对比之物称与人称汇总课件.pptx VIP
文档评论(0)