- 1、本文档共10页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火牆是網絡上使用最多的安全設備,是網絡安全的重要基石。防火牆廠商為了占領市場,對防火牆的宣傳越來越多,市場出現了很多錯誤的東西。其中一個典型的錯誤,是把防火牆萬能化。但2002年8月的《計算機安全》中指出,防火牆的攻破率已經超過47%。正確認識和使用防火牆,確保網絡的安全使用,研究防火牆的局限性和脆弱性已經十分必要。防火牆十大局限性一、防火牆不能防范不經過防火牆的攻擊。沒有經過防火牆的數據,防火牆無法檢查。二、防火牆不能解決來自內部網絡的攻擊和安全問題。防火牆可以設計為既防外也防內,誰都不可信,但絕大多數單位因為不方便,不要求防火牆防內。三、防火牆不能防止策略配置不當或錯誤配置引起的安全威脅。防火牆是一個被動的安全策略執行設備,就像門衛一樣,要根據政策規定來執行安全,而不能自作主張。四、防火牆不能防止可接觸的人為或自然的破壞。防火牆是一個安全設備,但防火牆本身必須存在于一個安全的地方。五、防火牆不能防止利用標准網絡協議中的缺陷進行的攻擊。一旦防火牆准許某些標准網絡協議,防火牆不能防止利用該協議中的缺陷進行的攻擊。六、防火牆不能防止利用服務器系統漏洞所進行的攻擊。黑客通過防火牆准許的訪問端口對該服務器的漏洞進行攻擊,防火牆不能防止。七、防火牆不能防止受病毒感染的文件的傳輸。防火牆本身並不具備查殺病毒的功能,即使集成了第三方的防病毒的軟件,也沒有一種軟件可以查殺所抠??的病毒。八、防火牆不能防止數據驅動式的攻擊。當有些表面看來無害的數據郵寄或拷貝到內部網的主機上並被執行時,可能會發生數據驅動式的攻擊。九、防火牆不能防止內部的泄密行為。防火牆內部的一個合法用戶主動泄密,防火牆是無能為力的。十、防火牆不能防止本身的安全漏洞的威脅。防火牆保護別人有時卻無法保護自己,目前還沒有廠商絕對保證防火牆不會存在安全漏洞。因此對防火牆也必須提供某種安全保護。防火牆十大脆弱性一、防火牆的操作系統不能保證沒有漏洞。目前還沒有一家防火牆廠商說,其防火牆沒有操作系統。有操作系統就不能絕對保證沒有安全漏洞。二、防火牆的硬件不能保證不失效。所有的硬件都有一個生命周期,都會老化,總有失效的一天。三、防火牆軟件不能保證沒有漏洞。防火牆軟件也是軟件,是軟件就會有漏洞。四、防火牆無法解決TCP/IP等協議的漏洞。防火牆本身就是基于TCP/IP等協議來實現的,就無法解決TCP/IP操作的漏洞。五、防火牆無法區分惡意命令還是善意命令。有很多命令對管理員而言,是一項合法命令,而在黑客手里就可能是一個危險的命令。六、防火牆無法區分惡意流量和善意流量。一個用戶使用PING命令,用作網絡診斷和網絡攻擊,從流量上是沒有差異的。七、防火牆的安全性與多功能成反比。多功能與防火牆的安全原則是背道而馳的。因此,除非確信需要某些功能,否則,應該功能最小化。八、防火牆的安全性和速床 |成反比。防火牆的安全性是建立在對數據的檢查之上,檢查越細越安全,但檢查越細速度越慢。九、防火牆的多功能與速度成反比。防火牆的功能越多,對CPU和內存的消耗越大,功能越多,檢查的越多,速度越慢。十、防火牆無法保證准許服務的安全性。防火牆准許某項服務,卻不能保證該服務的安全性。准許服務的安全性問題必須由應用安全來解決。
=====================================================define==========================================
1.什麼是入侵檢測
入侵檢測就是一個監視計算機系統或者網絡上發生的事件,然後對其進行安全分析的過程。大多數的入侵檢測系統都可以被歸入到基于網絡、基于主機以及分布式三類。基于網絡的入侵檢測系統能夠監視網絡數據發現入侵或者攻擊的蛛絲馬蹟;基于主機的入侵檢測系統能夠監視針對主機的活動(用戶的命令、登錄/退出過程,使用的數據等等),以此來判斷入侵企圖;分布式IDS通過分布于各個節點的傳感器或者代理對整個網絡和主機環境進行監視,中心監視平台收集來自各個節點的信息監視這個網絡流動的數據和入侵企圖。
各種入侵檢測系統使用的檢測方法可以分為兩類:基于特征碼的檢測方法和異常檢測。使用基于特征碼檢測方法的系統從網絡獲得數據,然後從中發現以知的攻擊特征。例如:在某些URL中包含一些奇怪的Unicode編碼字符就是針對IISUnicode缺陷的攻擊特征。此外各種模式匹配技術的應用,提高了這種檢測方法的精確性。使用異常檢測的系統能夠把獲得的數據與一個基准進行比較,檢測這些數據是否異常。例如:如果一個雇員的工作時間是上9點到下午5點,但是在某個晚上他的計算機記錄了他曾經在半夜登錄了公司的郵件服務器,這就是一個異常事件,需要深入調查。現在
您可能关注的文档
最近下载
- 四年级下册科学教师教学用书.pdf VIP
- 《牙外伤》课件.ppt VIP
- Siemens西门子工业SITOP modular 24V 20A, 40A SITOP modular 24V 20A, 40A使用手册.pdf
- 20《肥皂泡》第2课时 大单元教学设计 统编版语文三年级下册.pdf
- 飞思卡尔汇编指令集.pdf
- 2025年考研政治真题含参考答案-仿真模拟现场正式考试排版.pdf VIP
- 2024学年八年级下学期期中考试历史试卷(含答案) .pdf VIP
- 一株耐盐碱黑曲霉及其作为解磷真菌的应用和在促进盐碱地玉米生长中的应用.pdf VIP
- ps入门基础全部课程.pptx VIP
- 新概念英语第一册单词表 中英文全.pdf VIP
文档评论(0)