- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
信息系统安全技术
--防火墙技术;;防火墙概念
防火墙特征
防火墙功能
协议与服务
防火墙技术内容
防火墙体系结构
防火墙实现策略
对防火墙技术与产品发展的介绍
对防火墙技术的展望;防火墙概念;防火墙特征;保护脆弱和有缺陷的网络服务
一个防火墙能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的NFS协议进出受保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。
防火墙同时可以保护网络免受基于路由的攻击,如IP选项中的源路由攻击和ICMP重定向中的重定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。
;防火墙特征(cont.);
加强对网络系统的访问控制
一个防火墙的主要功能是对整个网络的访问控制。比如防火墙可以屏蔽部分主机,使外部网络无法访问,同样可以屏蔽部分主机的特定服务,使得外部网络可以访问该主机的其它服务,但无法访问该主机的特定服务。
防火墙不应向外界提供网络中任何不需要服务的访问权,这实际上是安全政策的要求了。
控制对特殊站点的访问:如有些主机或服务能被外部网络访问,而有些则需被保护起来,防止不必要的访问。
;
加强隐私
隐私是内部网络非常关心的问题。一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣,甚至因此而暴漏了内部网络的某些安全漏洞。
使用防火墙就可以隐蔽那些透漏内部细节如Finger,DNS等服务。Finger显示了主机的所有用户的注册名、真名,最后登录时间和使用shell类型等。但是Finger显示的信息非常容易被攻击者所获悉。攻击者可以知道一个系统使用的频繁程度,这个系统是否有用户正在连线上网,这个系统是否在被攻击时引起注意等等。防火墙可以同样阻塞有关内部网络中的DNS信息,这样一台主机的域名和IP地址就不会被外界所了解。;对网络存取和访问进行监控审计
如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志记录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。
另外,收集一个网络的使用和误用情况是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。
;
从总体上看,防火墙应具有以下五大基本功能:
过滤进、出网络的数据;
管理进、出网络的访问行为;
封堵某些禁止的业务;
记录通过防火墙的信息内容和活动;
对网络攻击的检测和告警。
;协议-- ISO/OSI协议分层;协议-- ISO/OSI协议分层(cont.);协议-- ISO/OSI协议分层(cont.);应用层
表示层
会话层
传输层
网络层
数据链路层
物理层;协议--TCP/IP协议分层;协议--TCP/IP协议分层;TCP/IP服务;
SMTP - Simple Mail Transfer Protocol, 用于发送、接收电子邮件。
TELNET - 可以远程登陆到网络的每个主机上,直接使用他的资源。
FTP - File Transfer Protocol,用于文件传输。
DNS - Domain Name Service, 被 TELNET、FTP、WWW及其它服务所用,可以把主机名字转换为 IP 地址。
WWW - World Wide Web, 是 FTP、 gopher、WAIS及其它信息服务的结合体,使用超文本传输协议 (http)。
;
RPC -远程过程调用服务。如 NFS - Network File System, 可允许系统共享目录与磁盘。
NIS - Network Information Services, 网络信息服务容许多个系统共享数据库,如 password file容许集中管理。
X Window System :一个图形化的窗口系统。
Rlogin、 rsh、及 其它 “r”服务 。运用相互信任的主机的概念,在其它系统上可以执行命令且不要求 password。
;IP;TCP; UDP;TCP与UDP端口;某些服务进程通常对应于特定的端口。如SMTP为25,X WINDOWS为6000。
客户使用端口号及目的地IP地址初始化与一个特定主机或服务的连接。
;协议--IPV6; 防火墙技术可根据防范的方式和侧重点的不同而分为很
多种类型,但总体来讲可分为三大类:
分组过滤、应用代理、电路中继
分组过滤(Packet filtering):
作用在网络层和传输层,它根据分组包头源地
您可能关注的文档
最近下载
- 事业单位招聘综合知识和能力素质真题及答案.docx VIP
- 检验科SOP规范样本.pdf VIP
- 孕产妇死亡评审制度(最新版).doc VIP
- 精品解析:辽宁省沈阳市第四十三中学2025-2026学年上学期七年级数学期中考试试题(原卷版).docx VIP
- Ovation算法.ppt VIP
- DLT 5700-2014 城市居住区供配电设施建设规范.pdf VIP
- RCS-9613线路光纤纵差保护测控装置.doc VIP
- 2025年绵阳市中考语文试题卷(含答案解析).docx
- 2025最新党政领导干部拟任县处级资格考试试题及答案.docx VIP
- 新业态模式下如何认定劳动关系.docx VIP
原创力文档


文档评论(0)