- 1、本文档共55页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
linying@ 网络犯罪侦察技术 林英.信息安全 第九章 防火墙的技术原理与应用 9.1 防火墙概念 9.2 防火墙原理及实现方法 9.3 防火墙体系结构 9.4 防火墙的构成 9.5 防火墙所采用的技术及其作用 9.6 防火墙建立实例 9.1 防火墙技术 防火墙是在两个网络之间执行控制策略的系统(包括硬件和软件),目的是保护网络不被可疑人入侵。本质上,它遵从的是一种允许或组织业余来往的网络通信安全机制,也就是提供可控的过滤网络通信,或者只允许授权的通信。 利用防火墙能保护站点不被任意互连,甚至能建立跟踪工具,帮助总结并记录有关连接来源、服务器提供的通信量以及试图闯入者的任何企图。 防火墙的功能有以下几点: 1)过滤非安全网络访问; 一个防火墙(作为阻塞点、控制点)能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的 NFS 协议进出受保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。防火墙同时可以保护网络免受基于路由的攻击,如 IP 选项中的源路由攻击和 ICMP 重定向中的重定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。 2)限制网络访问; 3)网络访问审计; 如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。另外,收集一个网络的使用和误用情况也是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。 4)网络带宽控制; 5)协同防御。 按照网络的分层体系结构,在不同的分层结构上实现的防火墙不同,所采用的实现方法和安全性能也就不同,通常有: (1)基于网络层实现的防火墙,通常称为包过滤防火墙; (2)基于传输层实现的防火墙,通常称为传输级网关; (3)基于应用层实现的防火墙,通常称为应用级网关; (4)整合上述技术,形成混合型防火墙。 2、基于Dual Network Stack 防火墙的实现 为了进一步提高防火墙的安全性,有的防火墙除了在不同的分层协议栈上实现安全通信外,还采用了连接隔离和通信协议栈的堆叠,以增加安全性。 (5)TCP或UDP源端口号; (6)TCP或UDP目标端口号; (7)ICMP消息类型。 包过滤器通过拦截数据包,读出并拒绝那些不符合标准的包头,过滤掉不应入站的信息。 包过滤器又称为过滤路由器,它把包头信息和管理员设定的规则表进行比较,如果有一条规则不允许发送某个数据包,路由器将会丢弃它。 过滤路由器和普通路由器的区别是,普通路由器只是简单地查看每一个数据包的目标地址,并且选取数据包发往目标地址的最佳路径。 优点:一个过滤路由器能协助保护整个网络;数据包过滤对用户透明;过滤路由器速度快、效率高。 缺点:不能彻底防止地址欺骗;一些应用协议不适合于数据包过滤;正常的数据包过滤路由器无法执行某些安全策略。 2、代理服务 代理服务位于内部用户(在内部的网络上)和外部服务(在因特网上)之间。代理在幕后处理所有用户和因特网服务之间的通信以代替相互间的直接交谈。 优点:代理易于配置;代理能生成各项记录;代理能灵活、完全地控制进出的流量、内容;代理能过滤数据内容;代理能为用户提供透明的加密机制;代理可以方便地与其他安全手段集成。 缺点:代理速度较路由器慢;代理对用户不透明;对于每项服务代理可能要求不同的服务器;代理服务不能保证你免受所有协议弱点的限制;代理不能改进底层协议的安全性。 在TCP/IP网络中,多宿主主机指具有多个网络接口的主机。通常,每个网络接口都与网络互连。 1)一个路由功能被禁止的双宿主主机防火墙 2)双宿主主机防火墙 3)具有应用程序转发进程的双宿主主机防火墙 7)无配置的双宿主主机防火墙 双宿主防火墙主机的重要特性是路由器被禁止;网络段之间唯一的路径是通过应用层的转发功能。如果路由意外的没有配置,同时允许IP转发,那么双宿主防火墙的应用层功能就可能被越过。
您可能关注的文档
- 超好的软件工程.ppt
- 化工工艺学-第二章.ppt
- 第3章 C#程序设计(5学时-自学为主).ppt
- 20090411应变电测原理介绍.ppt
- 第八张所得税.ppt
- Auto_CAD_2009_中文版机械制图实战(第3章).ppt
- 电力系统分析基础(第二章)(2).ppt
- 第九章 线性回归分析.ppt
- 第六章 肉鸡的饲养管理.ppt
- 技术经济学原理及其应用第四章.ppt
- 走向人地协调可持续发展课件人教版(2019)高中地理.pptx
- Unit9LearningLesson1GrammarFocus课件高中英语北师大版(2019).pptx
- Unit3SportsandFitnessReadingforWriting课件高中英语人教版(2019).pptx
- 高考英语创新译林版学案模块五Unit1.doc
- 2025年广东省四校高三语文5月模拟联考试卷附答案解析.docx
- 2025年广东省四校高三语文5月模拟联考试卷附答案解析.pdf
- 六年级下册道德与法治期末检测卷附答案(夺分金卷).docx
- 北师大版一年级上册数学期中测试卷附参考答案【典型题】.docx
- _蔬香酥烤鸭_与普通焖炉烤鸭营养成分的研究.pdf
- 苏锡常镇化学(三十三).DOCX
文档评论(0)