- 0
- 0
- 约3.39千字
- 约 15页
- 2019-07-23 发布于辽宁
- 举报
信息安全概论 6.3.2 防火墙技术原理 Digital公司1986年在Internet上安装了全球第一个商用防火墙系统后,相关技术与应用得到了快速的发展,经历三个阶段: 包过滤技术 代理服务技术 状态检测技术 1. 包过滤技术 包过滤(Packet Filtering)是指防火墙在网络层中(如图6.7所示),通过检查网络数据流中数据包的报头(如源、目的地址、协议类型、端口等),将报头信息与事先设定的过滤规则相比较,据此决定是否允许该数据包通过,其关键是过滤规则的设计。 包过滤技术是最早应用于防火墙的技术,也是最简单、某些情形下最有效的防火墙技术。 包过滤技术检查的数据包报头信息主要有: (1)IP数据包的源IP地址、目的IP地址、协议类型、选项字段等。 (2)TCP数据包的源端口、目标端口、标志段等。 端口 协议 用途 21 FTP 文件传输 23 Telnet 远程登录 25 SMTP 电子邮件 69 TFTP 简单文件传输协议(Trivial FTP) 79 Finger 查询有关一个用户的信息 80 HTTP WWW服务 110 POP-3 远程电子邮件 119 NNTP USENET新闻 TCP端口号1024以下被用于一些标准的通信服务。表6.2 一些常用的TCP端口. 如只允许HTTP通信,而不允许Telnet通信,则通过设定允许TCP端口80的通信、禁止TCP端口23的通信,即可简单方便地对这两项服务进行过滤。 (3)UDP数据包的源端口、目标端口。 UDP的应用有DNS(Domain Name System,域名系统)、RPC(Remote Procedure Call,远程调用)、实时多媒体应用RTP(Real-time Transport Protocol,实时传输协议)等,同样通过设定基于UDP端口的过滤规则,可以方便地对各项服务进行过滤。 (4)ICMP类型。 ICMP(Intenet Control Message Protocol,Internet控制消息协议)主要用于传递控制或错误消息,如常用的端到端故障查找工具Ping就是利用ICMP中的“回应请求”(ICMP类型编号8)实现的。因此通过设定ICMP关键字或类型编号的过滤规则,就可以对ICMP通信进行过滤,如表6.3所示。 表6.3 一些常见的ICMP类型 ICMP类型编号 ICMP类型名称 可能的控制原因 0 回应答复 对ping的响应 3 无法到达目的地 无法到达目标地址 4 源端抑制 路由器接收通信量太大 8 回应请求 常规的ping请求 11 超时 到目的地时间超时 包过滤防火墙优点与弱点 包过滤防火墙优点: 不需内部网络用户做任何配置,对用户来说是完全透明的。 简单、有效。 包过滤防火墙弱点: 只能检查数据包的报头信息,无法检查数据包的内容,不能进行数据内容级别的访问控制。 没有考虑数据包的上下文关系,每一个数据包都要与设定的规则匹配,影响数据包的通过速率,无法满足一些访问控制的要求。 过滤规则的制定很复杂,容易产生冲突或漏洞,出现因配置不当带来的安全问题。 2. 状态检测技术 一个正常网络连接中的源和目的地址、协议类型、协议信息(如TCP/UDP端口、ICMP类型)、标志(如TCP连接状态标志)等构成该连接的状态表,将数据包报头的相关信息与状态表进行对比,就可以知道该数据包是一个新的网络连接还是某个已有连接中的数据包。 状态检测技术也叫动态包过滤技术,是包过滤技术的延伸。 基于状态检测(Stateful Inspection)在包过滤技术防火墙的基础上,增加了对状态的检测: 状态检查流程 检测数据包是否是状态表中已有连接的数据包,如果是已有连接的数据包而且状态正确,则允许通过。 如果不是已有连接的数据包,则进行包过滤技术的检查。 包过滤允许通过,则在状态表中添加其所在的连接。 某个连接结束或超时,则在状态表中删除该连接信息。 状态检查原理 状态检测防火墙的数据包过滤规则是预先设定的,但状态表是动态建立的,可以实现对一些复杂协议建立的临时端口进行有效的管理。 如FTP协议只是通过21端口进行控制连接,其数据传送是通过动态端口建立的另一个子连接进行传送。如果边界部署的是一个基于包过滤技术的防火墙,就需要将所有端口打开,将会带来很大的安全隐患。但对于基于状态检测技术的防火墙,则能够通过跟踪、分析控制连接中的信息,得知控制连接所协商的数据传送子连接端口,在防火墙上将该端口动态开启,并在连接结束后关闭,保证内部网络的安全。 2. 状态检测技术是为每一个会话连接建立、维护其状态信息,并利用这些状态信息对数据包进行过滤。
您可能关注的文档
- 侵限绝缘联锁试验.ppt
- 倾斜气流分选.ppt
- 使用种衣剂包种子注意事项.ppt
- 伺服系统第1章 概述.ppt
- 伺服系统第3章 步进电动机的控制.ppt
- 伺服系统第6章 异步电动机调速系统及主轴驱动.ppt
- 伺服系统第7章 三相永磁同步伺服电动机的控制.ppt
- 伺服系统第8章 进给伺服系统.ppt
- 伺服系统第9章 基于DSP芯片为核心构成的伺服系统.ppt
- 体态语言礼仪.ppt
- 伟明环保-市场前景及投资研究报告-境内业务稳健运行,印尼市场贡献边际增量.pdf
- 桂东县法院系统招聘考试真题2025.pdf
- 贵州省黔南布依族2026年中考三模物理试题及答案.pdf
- 贵州省黔南州2026年中考语文二模试卷附答案.pdf
- 贵州省铜仁市2026年中考语文二模试卷附答案.pdf
- 2026上半年安徽事业单位联考合肥市庐江县招聘36人备考题库及一套完整答案详解.docx
- 贵州省毕节市2026年中考语文一模试卷附答案.pdf
- 贵州省贵阳市南明区2026年中考语文一模试卷附答案.pdf
- 2026上半年安徽事业单位联考合肥市庐江县招聘36人备考题库及一套参考答案详解.docx
- 贵州省贵阳市白云区2026年中考二模物理试题附答案.pdf
最近下载
- 医疗器械生产过程记录.docx VIP
- 湖北省华中2024届高三下学期5月适应性考试英语试卷含答案.pdf VIP
- 口袋妖怪漆黑的魅影三周目.doc VIP
- 智慧医疗中智能用药指导系统的开发研究.pdf VIP
- 2025年项目管理专业项目收尾阶段项目档案管理专题试卷及解析.pdf VIP
- ESG投资中的绿色washing识别与治理机制研究.pdf VIP
- 2025年AWS认证X-Ray与AWSSDK集成专题试卷及解析.pdf VIP
- 2025年房地产经纪人土地使用权与地上附着物关系专题试卷及解析.pdf VIP
- 2025年演出经纪行业对演出场地、设备安全标准的自律遵守专题试卷及解析.pdf VIP
- 图神经网络训练阶段中多尺度拓扑信息联合建模与反向传播机制.pdf VIP
原创力文档

文档评论(0)