- 0
- 0
- 约5.22千字
- 约 101页
- 2021-09-01 发布于北京
- 举报
信息系统安全技术
--防火墙技术;;防火墙概念
防火墙特征
防火墙功能
协议与服务
防火墙技术内容
防火墙体系结构
防火墙实现策略
对防火墙技术与产品发展的介绍
对防火墙技术的展望;防火墙概念;防火墙特征;保护脆弱和有缺陷的网络服务
一个防火墙能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的NFS协议进出受保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。
防火墙同时可以保护网络免受基于路由的攻击,如IP选项中的源路由攻击和ICMP重定向中的重定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。
;防火墙特征(cont.);
加强对网络系统的访问控制
一个防火墙的主要功能是对整个网络的访问控制。比如防火墙可以屏蔽部分主机,使外部网络无法访问,同样可以屏蔽部分主机的特定服务,使得外部网络可以访问该主机的其它服务,但无法访问该主机的特定服务。
防火墙不应向外界提供网络中任何不需要服务的访问权,这实际上是安全政策的要求了。
控制对特殊站点的访问:如有些主机或服务能被外部网络访问,而有些则需被保护起来,防止不必要的访问。
;
加强隐私
隐私是内部网络非常关心的问题。一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者的兴趣,甚至因此而暴漏了内部网络的某些安全漏洞。
使用防火墙就可以隐蔽那些透漏内部细节如Finger,DNS等服务。Finger显示了主机的所有用户的注册名、真名,最后登录时间和使用shell类型等。但是Finger显示的信息非常容易被攻击者所获悉。攻击者可以知道一个系统使用的频繁程度,这个系统是否有用户正在连线上网,这个系统是否在被攻击时引起注意等等。防火墙可以同样阻塞有关内部网络中的DNS信息,这样一台主机的域名和IP地址就不会被外界所了解。;对网络存取和访问进行监控审计
如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出日志???录,同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,并提供网络是否受到监测和攻击的详细信息。
另外,收集一个网络的使用和误用情况是非常重要的。首先的理由是可以清楚防火墙是否能够抵挡攻击者的探测和攻击,并且清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非常重要的。
;
从总体上看,防火墙应具有以下五大基本功能:
过滤进、出网络的数据;
管理进、出网络的访问行为;
封堵某些禁止的业务;
记录通过防火墙的信息内容和活动;
对网络攻击的检测和告警。
;协议-- ISO/OSI协议分层;协议-- ISO/OSI协议分层(cont.);协议-- ISO/OSI协议分层(cont.);应用层
表示层
会话层
传输层
网络层
数据链路层
物理层;协议--TCP/IP协议分层;协议--TCP/IP协议分层;TCP/IP服务;TCP/IP服务(cont.);
RPC -远程过程调用服务。如 NFS - Network File System, 可允许系统共享目录与磁盘。
NIS - Network Information Services, 网络信息服务容许多个系统共享数据库,如 password file容许集中管理。
X Window System :一个图形化的窗口系统。
Rlogin、 rsh、及 其它 “r”服务 。运用相互信任的主机的概念,在其它系统上可以执行命令且不要求 password。
;IP;TCP; UDP;TCP与UDP端口;某些服务进程通常对应于特定的端口。如SMTP为25,X WINDOWS为6000。
客户使用端口号及目的地IP地址初始化与一个特定主机或服务的连接。
;协议--IPV6; 防火墙技术可根据防范的方式和侧重点的不同而分为很
多种类型,但总体来讲可分为三大类:
分组过滤、应用代理、电路中继
分组过滤(Packet filtering):
作用在网络层和传输层,它根据分组包头源地址,目的地址和端口号、协议类型等标志确定是否允许数据包通过。只有满足过滤逻辑的数据包才被转发到相应的目的地出口端,其余数据包则被从数据流中丢弃。;应用代理(Application Proxy):
也叫应用网关(Application Gateway),它作用在应用层,其特点是完全“阻隔”了网络通信流,通过对每种应用服务编制专门的代理程序,实现监视和控制应用层通信流的作用。实际中的应用网关通常由专用工作站实现。
电路中继(Circuit Relay):
也叫电路网关(Circu
您可能关注的文档
最近下载
- 《合肥市新场景规模化应用示范行动方案(2025—2027年)》.pdf
- 标准化审查报告.doc VIP
- (新版)初级民航安全检查员资格考试题库大全-上(单选题汇总) .pdf VIP
- 2023初中毕业上卫校要多少分分数很高吗 .pdf VIP
- (新版)初级民航安全检查员资格考试题库大全-下(多选、判断题汇总).docx VIP
- H3C认证GB0-510 H3CNE-Security网络安全工程师考试题库及答案.docx VIP
- 索尼SW7600GR中文说明书.pdf
- 华三认证考试H3CNE安全 GB0-510 安全工程师考试题库(含答案).docx VIP
- 钢结构厂房水电安装施工组织方案.docx VIP
- 第1课+おじぎ+课文注音讲义 高中日语人教版第一册.docx VIP
原创力文档

文档评论(0)