- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
应用层 TCP 层 IP 层 网络接口层 TCP 数据 IP 数据 TCP TCP 数据 IP ETH 数据 TCP 数据 IP 应用层 TCP 层 IP 层 网络接口层 TCP 数据 IP 数据 TCP TCP 数据 IP ETH 数据 只检查报头 101001001001010010000011100111101111011 001001001010010000011100111101111011 简单包过滤防火墙不检查数据区 简单包过滤防火墙不建立连接状态表 前后报文无关 应用层控制很弱 简单包过滤防火墙的工作原理2 包过滤防火墙的工作流程 优点: 保护整个网络;对用户透明;可用路由器,不需要其他设备。 缺点: 1.包过滤的一个重要的局限是它不能分辨好的和坏的用户,只能区分好的包和坏的包。 2.包过滤规则难配置。 3.新的协议的威胁。 4.IP欺骗 包过滤防火墙的特点 应用实例 要求: 1.内网的用户可以访问所有的WEB服务器。 2.外网的用户只可以访问内部的WEB服务器()。 E0访问规则 E0端口 方向 动作 源地址 源端口 目的地址 目的端口 协议 进站 允许 /24 1023 any 80 TCP 进站 拒绝 any ? any ? ? 【问题】 1.第一条中源地址是否可以改为any?为什么? 2.第一条中源端口是否可以改为any?为什么? 3.S0口需要什么样的规则? S0访问规则 【问题】 1. 攻击者在内网安装了一个服务端的端口大于1023,客户端的端口是80的木马,是否可以通过这个防火墙? 2.防火墙是否能够阻挡对服务器的SYN扫描? 方向 动作 源地址 源端口 目的地址 目的端口 协议 进站 允许 any 1023 80 TCP 进站 允许 any 80 /24 1023 TCP 进站 拒绝 any ? any ? ? 判断数据包的标志位 【问题】 1.此时防火墙是否能够阻挡对服务器的SYN扫描? 2.对于特殊构造了标志位的数据包? 3.是否可以阻挡反弹端口的木马? 方向 动作 源地址 源端口 目的地址 目的端口 协议 标志位 进站 允许 any 1023 80 TCP ? 进站 允许 any ? any ? TCP established 进站 拒绝 any ? any ? ? ? 2. 动态包过滤 (状态检测) 防火墙 工作原理1: 应用层 TCP 层 IP 层 网络接口层 TCP 数据 IP 数据 TCP TCP 数据 IP ETH 数据 TCP 数据 IP 应用层 TCP 层 IP 层 网络接口层 TCP 数据 IP 数据 TCP TCP 数据 IP ETH 数据 只检查报头 101001001001010010000011100111101111011 001001001010010000011100111101111011 不检查数据区 建立连接状态表 前后报文相关 应用层控制很弱 建立连接状态表 动态包过滤 (状态检测) 防火墙的工作原理2 应用实例 【问题】 动态包过滤防火墙如何解决了特殊构造了标志位的数据包?但是还是无法阻挡反弹端口的木马。 1. TCP 开始攻击 IP 规则 连接表 TCP 开始攻击 IP TCP 开始攻击 IP TCP 开始攻击 IP SYN ACK SYN 2. 允许 允许 TCP 开始攻击 IP n. …… 动态包过滤防火墙的工作流程 3.代理防火墙(Proxy Server) 代理防火墙的工作过程: 代理防火墙的工作原理 代理服务器的类型 HTTP代理:代理客户机的http访问,主要代理浏览器访问网页,它的端口一般为80、8080、3128等。 FTP代理:代理客户机上的ftp软件访问ftp服务器,其端口一般为21、2121。 POP3代理:代理客户机上的邮件软件用pop3方式收邮件,其端口一般为110。 Telnet代理:能够代理通信机的telnet,用于远程控制,入侵时经常使用。其端口一般为23。 Socks代理:是全能代理,支持多种协议,包括http、ftp请求及其它类型的请求,其标准端口为1080。 …… 应用实例 例1:不允许上。 方法: 1.使用包过滤防火墙把服务器的所有IP过滤掉。 2.使用代理防火墙过滤域名
您可能关注的文档
- 计算机电路基础第2章电路的分析方法.ppt
- 计算机电路基础第4章 基本放大电路.ppt
- 计算机电路基础第4章基本放大电路.ppt
- 计算机电路基础第5章 集成运算放大器.ppt
- 计算机电路基础第6章 直流电源.ppt
- 计算机电路基础第6章直流电源.ppt
- 计算机电路基础第7章 门电路和逻辑代数.ppt
- 计算机电路基础第7章门电路和逻辑代数.ppt
- 计算机电路基础第8章 组合逻辑电路.ppt
- 计算机电路基础第8章组合逻辑电路.ppt
- 1 阳光工程引导性培训基础知识课件-高一《蔬菜生产技术》同步教学(北理工版).pptx
- 第5章 瓜类蔬菜种植与病虫害防治课件-高一《蔬菜生产技术》同步教学(北理工版).pptx
- 6 茄果类蔬菜种植课件-高一《蔬菜生产技术》同步教学(北理工版).pptx
- 项目五茄果类蔬菜生产任务三辣椒生产(一)(课件)-高二《蔬菜生产技术》同步教学(机械工业出版社).pptx
- 9.2人格形成的生物学因素(课件)《儿童发展心理学》(华东师范大学出版社).pptx
- 2.2 蔬菜栽培的理论基础知识 生长与发育(课件)- 高一《蔬菜生产技术(南方本)》同步教学(中国农业大学出版社).pptx
- 6.2句子发展(课件)《儿童发展心理学》(华东师范大学出版社).pptx
- 6.3语言获得理论(课件)《儿童发展心理学》(华东师范大学出版社).pptx
- 13.2儿童和青少年逆反(课件)《儿童发展心理学》(华东师范大学出版社).pptx
- 项目二设施的环境特点及调节控制(课件)-高二《蔬菜生产技术》同步教学(机械工业出版社).pptx
原创力文档


文档评论(0)