- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第8章 网络安全 通过对本章的学习,读者应该掌握以下主要内容: ? 计算机网络安全的基本概念及Linux系统安全 ???防火墙技术基本知识 ???用iptables实现包过滤型防火墙 8.1 计算机网络安全基础知识 8.1.1 网络安全的含义 网络安全从其本质上来讲就是网络上的信息安全,其所涉及的领域相当广泛。这是因为在目前的公用通信网络中存在着各种各样的安全漏洞和威胁。从广义来说,凡是涉及到网络上信息的保密性、完整性、可用性、真实性和可控性的相关技术和理论,都是网络安全所要研究的领域。下面给出网络安全的一个通用定义: 网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。 8.2 防火墙技术 8.2.1 什么是防火墙 防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合,是不同网络或网络安全域之间信息的唯一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。防火墙是提供信息安全服务,实现网络和信息安全的基础设施。 8.2.1 什么是防火墙 8.2.1 什么是防火墙 8.2.2 防火墙的三种类型 包过滤技术作为防火墙的应用 三类: 一是路由设备在完成路由选择和数据转发之外,同时进行包过滤,这是目前较常用的方式; 二是在工作站上使用软件进行包过滤,这种方式价格较贵; 三是在一种称为屏蔽路由器的路由设备上启动包过滤功能。 2.包过滤防火墙的工作层次 包过滤防火墙示意图如图8-7所示。包过滤是一种内置于Linux内核路由功能之上的防火墙类型,其防火墙工作在网络层。 3.包过滤防火墙的工作原理 (1)使用过滤器。数据包过滤用在内部主机和外部主机之间,过滤系统是一台路由器或是一台主机。过滤系统根据过滤规则来决定是否让数据包通过。如下图所示,用于过滤数据包的路由器被称为过滤路由器。 3.包过滤防火墙的工作原理 数据包过滤是通过对数据包的IP头和TCP或UDP头的检查来实现的,主要信息有: IP源地址 IP目的地址 协议(TCP包、UDP包和ICMP包) TCP或UDP包的源端口 TCP或UDP包的目的端口 ICMP消息类型 TCP包头中的ACK位 数据包到达的端口 数据包送出的端口 3.包过滤防火墙的工作原理 (2)过滤器的实现。数据包过滤一般使用过滤路由器来实现,这种路由器与普通的路由器有所不同。 普通的路由器只检查数据包的目的地址,并选择一个达到目的地址的最佳路径。它处理数据包是以目的地址为基础的,存在着两种可能性:若路由器可以找到一条路径到达目的地址则发送出去;若路由器不知道如何发送数据包则发送一个“数据不可达”的数据包给发送者。 过滤路由器会进一步地检查数据包,除了决定是否有到达目的地址的路径外,还要决定是否应该发送数据包,“应该与否”是由路由器的过滤策略决定并强行执行的。 3.包过滤防火墙的工作原理 路由器的过滤策略主要有: 拒绝来自某主机或某网段的所有连接。 允许来自某主机或某网段的所有连接。 拒绝来自某主机或某网段的指定端口的连接。 允许来自某主机或某网段的指定端口的连接。 拒绝本地主机或本地网络与其他主机或其他网络的所有连接。 允许本地主机或本地网络与其他主机或其他网络的所有连接。 拒绝本地主机或本地网络与其他主机或其他网络的指定端口的连接。 允许本地主机或本地网络与其他主机或其他网络的指定端口的连接。 4、包过滤器操作的基本过程 下面给出包过滤器的操作流程图,如下图。 1.Linux下的包过滤防火墙管理工具 从1.1内核开始,Linux就已经具有包过滤功能了,随着Linux内核版本的不断升级Linux下的包过滤系统经历了如下3个阶段: 在2.0的内核中,采用ipfwadm来操作内核包过滤规则。 在2.2的内核中,采用ipchains来控制内核包过滤规则。 在2.4的内核中,采用一个全新的内核包过滤管理工具——iptables。 1.Linux下的包过滤防火墙管理工具 现在最新Linux内核版本是2.6,在新内核中不再使用ipchains,而是采用一个全新的内核包过滤管理工具——iptables。这个全新的内核包过滤工具将使用户更易于理解其工作原理,更容易被使用,当然也将具有更为强大的功能。 iptables作为一个管理内核包过滤的工具,iptables 可以加入、
您可能关注的文档
最近下载
- 医学科研数据分析中常见问题及解决方法.pptx VIP
- 2026届八省联考T8联考高三年级12月检测训练英语试卷(含解析,内镶嵌听力音频有听力原文).pdf VIP
- 主要树种( 组) 二元立木材积生长率表.pdf VIP
- 瓷砖产品购销合同简单版(二篇).doc VIP
- 第二章 田径短跑中的起跑和加速跑技术 教案.docx VIP
- 12J5-2 河北省12系列建筑标准设计图集 坡屋面.pdf VIP
- 10BJ2-11外墙外保温(防火)_部分5-常用建筑图集.docx VIP
- 12N1 河北省12系列建筑标准设计图集 供暖工程.pdf VIP
- 12S1 河北省12系列建筑标准设计图集 卫生设备安装工程.pdf VIP
- 12J3-1 河北省12系列建筑标准设计图集 外墙外保温.pdf VIP
原创力文档


文档评论(0)