- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第五章防火墙原理和设计
第五章防火墙原理与设计; 本章重点;为什么需要防火墙;内部网特点;为什么需要防火墙;5.1防火墙概述;;防火墙由几个部分构成。在图5.1中,“过滤器”用来阻断某些类型的数据传输。网关则由一台或几台机器构成,用来提供中继服务,以补偿过滤器带来的影响。;;防火墙主要功能:
1 .防止易受攻击的服务。
2.控制访问网点。
3.集中安全性管理。
4.对网络存取和访问进行监控审计。
5.检测扫描计算机的企图。
6.防范特洛伊木马。
7.防病毒功能。
8.支持VPN技术。
9.提供网络地址翻译NAT功能
;防火墙的主要缺陷有:
1.不能防范内部攻击。
2.不能防范不通过防火墙的连接入侵。
3.不能自动防御所有新的威胁。
;5.2防火墙的类型和结构;从概念上来讲,可以将防火墙分成两种基本类型的防火墙:
1.网络层防火墙
网络层防火墙是作用于网络层的,一般根据源、??的地址做出决策,输入单个的IP包,通常需要分配有效的IP地址块。网络层防火墙一般速度都很快,对用户很透明。
2.应用层防火墙
应用层防火墙作用于网络应用层,是通过软件来分析用户应用层的数据流量,能对通过它的数据流进行记录和审计,能提供更详尽的审计报告。记录和控制所有进出流量的能力是应用层网关的主要优点之一。同时,应用层防火墙还可以充当网络地址翻译器。在某些情况下,设置了应用层防火墙后,可能会对性能造成影响,会使防火墙不太透明。应用层防火墙比网络层防火墙实施更保守的安全模型。
;从技术上来讲,可以将防火墙分成传统防火墙,分布式防火墙,嵌入式防火墙和智能防火墙等。
1.嵌入式防火墙
嵌入式防火墙就是将防火墙功能嵌入到路由器或交换机中。嵌入式防火墙的主要优点和缺点见教材。
2.智能防火墙
智能防火墙就是利用统计、记忆、概率和决策的智能方法来对数据进行识别,并达到访问控制的目的。
;第一代防火墙始于1985年前后,由CISCO的IOS软件公司研制。这一代防火墙称为包过滤防火墙。
第二代防火墙结构基于电路中继的,此类防火墙被称为电路级网关防火墙。没有发布基于这一结构的任何产品。
第三代防火墙称为应用级网关防火墙。此类防火墙采用了在堡垒主机运行代理服务的结构。
第四代防火墙(目前)状态检测防火墙。
第五代防火墙,日前尚未有统一的说法。一种观点认为,在1996年由 Global Internet Software Group公司的首席科学家 Scott Wiegel开始启动的内核代理结构研究计划属于第五代防火墙;还在种观。点认为,在1998年由NAI公司推出的自适应代理技术给代理类型的防火墙赋予了全新的意义,可以称为第五代防火墙。
;5.2.1防火墙分类; 大多数市面上销售的防火墙产品包含以下一种或多种防火墙结构:
静态包过滤;
动态包过滤;
电路级网关;
应用级网关;
状态检查包过滤:
切换代理:
空气隙(物理隔离)。
;要了解防火墙是哪种类型的结构,关键是要知道防火墙工作于OSI模型的哪一层上。图5.2给出了OSI模型与防火墙类型的关系。;;5.2.2防火墙的体系结构;;;;5.3 包过滤技术5.3.1包过滤原理;;6.3.2包过滤的基本原则;;6.2.3 包过滤技术特点;5.4代理服务技术;例如,一个公司决定将一个Telnet服务器作为主机,以使得远程的管理员能够对其执行某些特定的操作。它代理一个连接过程如下:
1.有一个用户通过23端口Telnet到这个代理服务器上。屏蔽设备检测这个连接的源IP地址是否在允许的源地址列表中。如果在的话,就对该连接进行下一步的处理;如果不在的话,则拒绝该次连接。
2.提示用户进行身份验证。
3.在通过了身份验证后,系统就会提示用户给用户一个系统菜单来允许用户连接到目的主机。
4.用户选择要连接的系统。
5.如果有要求,系统会提示用户再输入另外的身份验证信息。
;代理服务器结构;因特网网中的代理服务;因特网中的代理服务;因特网中的代理服务;5.5电路层网关技术;电路层网关的工作过程如下:
1.假设有一个用户正在试图和一个目的URL进行连接。
2.该用户所使用的客户应用程序是将请求发到地址已被解析的代理服务器的内部接口上。
3.如果需要身份验证的话,网关就会提示用户进行身份验证。
4.如果用户通过了身份验证的话,代理服务器就会执行一些另外的任务,然后代理服务器为目的URL发出一个DNS请求,接着它再用自己的源IP地址和目的IP地址建立一个连接。
5.代理服务器将Web服务器上的应答转发给客户。;5.6状态检测技术;;5.7分布式防火墙5.7.1传统边界式防火墙;5.7.2分布式防火墙概述;5.7.3分布式防火墙组成;;5.7.4分布式防火墙工作原理;;5.8防火墙安全策略5.8.1防火墙服务访问策略;5.8.2防火墙设计策略;防火
您可能关注的文档
- 第二章数据库及数据表.ppt
- 第二章施肥的基本原则河南农业大学韩燕来7.ppt
- 第二章旅游电子商务技术与方法7.ppt
- 第二章文献检索基知识主要内容1、文献资源的类型2、.ppt
- 第二章机械零件的工作能力及计算准则.ppt
- 第二章果蔬地采后生理PostharvestPhysiology.ppt
- 第二章构件地静力分析.doc
- 第二章植物病害地侵染循环.ppt
- 第二章气相色分析§2-1气相色谱法概述色谱法(.ppt
- 第二章流通票讲义提纲.ppt
- 2025《浅析数控车床的电动刀架故障诊断维修》8700字.docx
- 2025《农产品机器视觉检测系统中产品外观品质检测识别过程案例分析》5900字.docx
- 2025《太阳能电池板自动追踪系统设计》10000字.doc
- 2025《王老吉企业价值评估实证分析》13000字.doc
- 2025《建筑边坡工程及其应用研究》13000字.docx
- 2025《网络直播平台的发展现状与盈利模式分析—以虎牙直播为例》7000字.doc
- 2025《基于单片机的步进电机控制与显示系统设计》11000字.docx
- 2025《土木工程中高分子材料的发展应用研究》8000字.docx
- 2025《文冠果根腐病病原鉴定及根腐病防控药剂筛选研究》9400字.doc
- 2025《内窥镜的结构与使用管理现状分析》5000字.docx
最近下载
- 华医网2025继续教育《心力衰竭的规范化管理》习题答案.pdf VIP
- 南瑞集团招聘测评题及答案.pdf
- 03J103-2~7 建筑幕墙-标准图集.docx
- 25春国开_02154_数据库应用技术_机考资料.doc
- 2025第三季度作风建设党课以忠诚廉洁担当的政治品格奋力书写高质量发展新答卷.pptx VIP
- 钢筋混凝土化粪池22S702.docx VIP
- 铜陵学院2021-2022学年度《微观经济学》期末考试试卷含标准答案.docx
- 【课件3】流程责任人的角色认知.pptx VIP
- 人教版四年级数学上册期末测试卷(共三套)【有答案】.pdf
- 2025年医学影像技术考试卷及答案.docx VIP
原创力文档


文档评论(0)